EU-KI-Verordnung vs. DSGVO: Nutzung Ihres DSGVO-Rahmenwerks zur Vorbereitung auf das KI-Gesetz
Ready4AIAct · May 7, 2026 · Last updated July 31, 2026

EU AI Act vs. DSGVO: Nutzung Ihres DSGVO-Rahmens für die AI-Act-Bereitschaft
Wenn Ihre Organisation bereits ein ausgereiftes DSGVO-Programm betreibt, haben Sie einen erheblichen Vorsprung bei der Umsetzung des EU AI Acts. Beide Regularien sind risikobasiert, extraterritorial, dokumentationsintensiv und werden mit umsatzabhängigen Bußgeldern durchgesetzt. Dieser Leitfaden zeigt die Parallelen – und die wichtigen Unterschiede – auf, damit Sie das, was Sie bereits haben, wiederverwenden und neue Anstrengungen gezielt dort einsetzen können, wo sie wirklich erforderlich sind.
Warum der Vergleich wichtig ist
Der EU AI Act wird oft als „DSGVO für KI“ bezeichnet. Das ist ein nützliches mentales Modell, aber es verbirgt echte Unterschiede. Die DSGVO regelt die Verarbeitung von personenbezogenen Daten. Der AI Act regelt das Inverkehrbringen und die Nutzung von KI-Systemen – unabhängig davon, ob sie personenbezogene Daten verarbeiten. Dort, wo sich beide überschneiden (die meisten geschäftskritischen KI-Anwendungen verarbeiten personenbezogene Daten), sind Ihre DSGVO-Kontrollen direkt wiederverwendbar. Wo dies nicht der Fall ist, benötigen Sie neue Strukturen.
Seite an Seite: die beiden Regularien im Überblick
| Dimension | DSGVO (2018) | EU AI Act (2024, schrittweise bis 2027) |
|---|---|---|
| Gegenstand | Verarbeitung personenbezogener Daten | Entwicklung, Inverkehrbringen und Nutzung von KI-Systemen |
| Risikomodell | Risiko für Rechte und Freiheiten betroffener Personen | Vier Stufen: unannehmbar, hoch, begrenzt, minimal |
| Hauptverantwortlicher | Verantwortlicher (und Auftragsverarbeiter) | Anbieter (und Betreiber, Importeur, Händler) |
| Extraterritoriale Reichweite | Ja — Zielgruppe oder Überwachung von EU-betroffenen Personen | Ja — Nutzung der Ausgabe in der EU |
| Kern-Dokumentation | Verzeichnis von Verarbeitungstätigkeiten (Art. 30), DPIA | Technische Dokumentation (Anhang IV), Risikomanagementakte, Marktüberwachung nach dem Inverkehrbringen |
| Transparenz gegenüber Einzelpersonen | Datenschutzerklärung, Art. 13/14 | KI-Transparenzpflichten (Art. 50), inkl. Deepfake- und Chatbot-Offenlegung |
| Menschliche Aufsicht | Art. 22 Rechte bei automatisierter Entscheidungsfindung | Art. 14 Anforderungen an menschliche Aufsicht für Hochrisiko-KI |
| Bußgelder (obere Stufe) | 20 Mio. € oder 4 % des globalen Umsatzes | 35 Mio. € oder 7 % des globalen Umsatzes (verbotene KI); 15 Mio. € oder 3 % (Verstöße bei Hochrisiko-KI) |
| Aufsichtsbehörde | Nationale Datenschutzbehörden, EDPB | Nationale Marktüberwachungsbehörden, EU AI Office |
Wo die DSGVO nahtlos auf den AI Act übertragbar ist
1. Risikobasiertes Denken
Die DSGVO-DPIA hat Ihre Teams bereits darin geschult, über Risiken für Einzelpersonen nachzudenken. Der AI Act erweitert diese Fähigkeit auf Sicherheit, Gesundheit und Grundrechte im weiteren Sinne. Ihre DPIA-Methodik, Schwellenwerte und Freigabe-Workflows können zu einer Grundrechte-Folgenabschätzung (Fundamental Rights Impact Assessment, FRIA) für Hochrisiko-KI (Art. 27) erweitert werden, anstatt sie von Grund auf neu zu entwickeln.
2. Verzeichnis von Verarbeitungstätigkeiten → KI-System-Inventar
Die Verzeichnisse nach Art. 30 sind die nächstliegende bestehende Entsprechung zur Anforderung des AI Acts, ein Inventar der genutzten KI-Systeme mit Zwecken, Datenquellen und verantwortlichen Eigentümern zu führen. In der Praxis erweitern die meisten Organisationen ihr RoPA-Schema um KI-spezifische Felder (Modelltyp, Anbieter, Risikostufe, Vereinbarungen zur menschlichen Aufsicht), anstatt ein paralleles Register einzurichten.
3. Daten-Governance und -Qualität
Art. 10 des AI Acts verlangt, dass Trainings-, Validierungs- und Testdatensätze Qualitätskriterien erfüllen — repräsentativ, relevant, fehlerfrei und angemessen verwaltet. Ihre DSGVO-Kontrollen zu Datenqualität, Minimierung und Herkunft sind direkt wiederverwendbar. Die neue Aufgabe besteht in der Bias-Testung auf Datensatzebene und der Dokumentation der Repräsentativität für den vorgesehenen Nutzungskontext.
4. Transparenz
Ihre Pipeline für Datenschutzerklärungen nach Art. 13/14 ist der natürliche Ort, um die Offenlegungspflichten nach Art. 50 des AI Acts hinzuzufügen („Sie interagieren mit einem KI-System“, Deepfake-Kennzeichnung, Hinweise zur Emotionserkennung). Halten Sie diese in einem einzigen, gesteuerten Inhalts-Workflow, anstatt zwei separate zu führen.
5. Lieferanten- und Auftragsverarbeiter-Management
Datenverarbeitungsvereinbarungen (DVAs), Unterauftragsverarbeiter-Register, Transfer-Folgenabschätzungen — alles wiederverwendbar. Der AI Act fügt die Klassifizierung der Rollen Anbieter vs. Betreiber hinzu sowie, für KI-Modelle mit allgemeinem Verwendungszweck, die Dokumentation, die vom Modellanbieter an Sie als Betreiber weitergegeben wird. Erweitern Sie Ihre Lieferanten-Onboarding-Checkliste, anstatt sie zu duplizieren.
6. Incident Response
Die 72-Stunden-Meldepflicht für Datenschutzverletzungen nach der DSGVO ist eine solide Grundlage. Der AI Act fügt die Meldung schwerwiegender Vorfälle für Hochrisiko-KI (Art. 73) hinzu — ein anderer Auslöser und Empfänger, aber derselbe Ablauf: Erkennen, Priorisieren, Melden, Beheben.
Wo der AI Act über die DSGVO hinausgeht
- Verbotene Praktiken (Art. 5): Sozialkreditsysteme, ungezieltes Scraping von Gesichtsbildern, Emotionserkennung am Arbeitsplatz oder in Schulen und mehr. Die DSGVO hat keine direkte Entsprechung — dies ist eine harte Vorgabe für das Produktdesign.
- Konformitätsbewertung und CE-Kennzeichnung für Hochrisiko-KI. Dies ist ein Bereich der Produktsicherheit, näher an der Medical Devices Regulation als an der DSGVO.
- Marktüberwachung nach dem Inverkehrbringen (Art. 72) — eine kontinuierliche Verpflichtung, die Leistung in der Praxis zu beobachten und Abweichungen zu protokollieren. Die DSGVO hat nichts Vergleichbares.
- Verpflichtungen für KI-Modelle mit allgemeinem Verwendungszweck für Anbieter von Basismodellen, einschließlich Systemrisiko-Modellen oberhalb der 10^25 FLOPs-Schwelle.
- KI-Kompetenz (Art. 4) — eine organisationsweite Verpflichtung zur Kompetenz für alle, die KI-Systeme bedienen, einschließlich Mitarbeiter und Auftragnehmer.
Ein praktischer Wiederverwendungsplan
- Ordnen Sie Ihre KI-Systeme den vier Risikostufen zu. Die meisten geschäftlichen KI-Anwendungen fallen in die Kategorien begrenzt (nur Transparenzpflichten) oder hochriskant (Anhang III-Anwendungsfälle wie Personalbeschaffung, Kredit-Scoring, biometrische Identifikation, kritische Infrastruktur).
- Erweitern Sie Ihr RoPA zu einem KI-Inventar. Fügen Sie hinzu: Risikostufe, Rolle Anbieter vs. Betreiber, Verantwortlicher für menschliche Aufsicht, Modellanbieter, Herkunft der Datensätze.
- Erweitern Sie DPIA zu DPIA + FRIA für Hochrisiko-Systeme. Gleiches Governance-Gremium, erweiterter Wirkungskreis.
- Passen Sie Lieferanten-DVAs an, um die Pflichten von Anbietern/Betreibern nach dem AI Act und den Dokumentationsfluss für KI-Modelle mit allgemeinem Verwendungszweck abzudecken.
- Fügen Sie KI-spezifische Transparenzhinweise zu Ihrem bestehenden Datenschutzerklärungs-CMS hinzu.
- Erweitern Sie die Incident Response um einen Meldeweg für schwerwiegende Vorfälle und die korrekte Weiterleitung an die zuständige Aufsichtsbehörde.
- Führen Sie KI-Kompetenzschulungen ein — nutzen Sie Ihren bestehenden Schulungsrhythmus und Ihr LMS.
Bußgeldrisiko: Einschätzung des Risikos
Die DSGVO setzte die Obergrenze bei 4 % des globalen Umsatzes. Der AI Act erhöht die höchste Stufe auf 7 % für verbotene Praktiken und 3 % für Verstöße bei Hochrisiko-KI — wobei KMU von der Verhältnismäßigkeit profitieren. Für ein Unternehmen mit einem Umsatz von 500 Mio. € bedeutet das bis zu 35 Mio. € für einen einzigen Verstoß gegen verbotene Praktiken. Behandeln Sie die Einstufung als unannehmbares Risiko als rote Linie auf Vorstandsebene, nicht als Entscheidung des Compliance-Teams.
Zeitplan, den Sie berücksichtigen müssen
- Februar 2025 — Verbotene Praktiken und KI-Kompetenzpflichten treten bereits in Kraft.
- August 2025 — Regeln für KI-Modelle mit allgemeinem Verwendungszweck und Governance gelten.
- August 2026 — Die meisten Pflichten für Hochrisiko-KI treten in Kraft (der wichtigste Meilenstein).
- August 2027 — Hochrisiko-KI, die in regulierte Produkte eingebettet ist.
Wenn Ihr DSGVO-Programm zwei Jahre zur Reife benötigte, haben Sie diesen Luxus beim AI Act nicht. Die oben beschriebene Wiederverwendungsstrategie ist der Weg, wie Organisationen die Lücke in Monaten statt in Jahren schließen.
Wo Sie diese Woche beginnen sollten
Führen Sie einen Workshop zur Erfassung von KI-Systemen mit IT, Einkauf und Geschäftsverantwortlichen durch und klassifizieren Sie jedes System in eine der vier Risikostufen. Dieses eine Artefakt steuert alle nachfolgenden Entscheidungen — Umfang des Inventars, Priorisierung der FRIA, Neuverhandlung mit Lieferanten und Schulungsausrollung.
Unser kostenloses AI Act Readiness Assessment führt Sie in etwa 15 Minuten durch diese Klassifizierung und liefert Ihnen einen personalisierten Bericht, den Sie Ihrem Steuerungsausschuss vorlegen können.
Reviewed by Ready 4 AI Act EU - Editorial team. This article is journalistic information, not legal advice.
Not sure where you stand?
Take the free readiness assessment and get a personalised report.
Start free assessment