Unser Datenschutz-Update im August 2026

In dieser Rubrik liefern wir Ihnen jeden Monat aktuelle Informationen aus der Datenschutz-Welt: Urteile, Entscheidungen und sonstige Entwicklungen in diesem Rechtsgebiet. Hier unser Datenschutz-Update für den August 2026.

 

 

1. Nachrichten aus der Welt des Datenschutzes

Automatische Kontosperren: Art. 22 DSGVO und 825 Mio Euro Bußgeld

Die niederländische Datenschutzaufsicht hat gegen Uber B.V. und Uber Technologies Inc. ein Bußgeld von knapp 825 Millionen Euro verhängt. Gegenstand waren vorübergehende und dauerhafte Deaktivierungen von Fahrer-Konten bei Betrugsverdacht oder wegen niedriger Kundenbewertungen. Nach Auffassung der Aufsichtsbehörde wurden diese Entscheidungen ohne menschliche Beteiligung getroffen. Die Auswirkungen auf die Fahrer seien erheblich, weil sie während einer Sperrung keine Fahrten mehr durchführen und damit kein Einkommen erzielen konnten.

Art. 22 DSGVO wird nicht erst beim Einsatz besonders komplexer künstlicher Intelligenz relevant. Erfasst werden können auch regelbasierte Systeme, wenn sie eine Entscheidung vollständig automatisiert treffen und diese Entscheidung gegenüber der betroffenen Person rechtliche Wirkung entfaltet oder sie in vergleichbarer Weise erheblich beeinträchtigt. Nicht jeder automatische Arbeitsschritt oder jede Empfehlung fällt darunter. Eine Kontosperrung, die faktisch den Zugang zu einer Erwerbsmöglichkeit beendet, kann diese Schwelle jedoch erreichen.

Fazit

IT-Unternehmen sollten deshalb prüfen, ob ihre Software eigenständig automatische Sperrungen, Ablehnungen, Kündigungen, Risikoeinstufungen oder sonstige Entscheidungen mit erheblichen Folgen auslöst. Ist eine menschliche Überprüfung vorgesehen, sollte sie nicht nur auf dem Papier bestehen: Die prüfende Person muss die Entscheidungsgrundlagen nachvollziehen und das Ergebnis tatsächlich ändern können.

 

Web Scraping für generative KI: Öffentlich bedeutet nicht frei verwendbar

Der Europäische Datenschutzausschuss hat im Juli 2026 neue Leitlinien zum Web Scraping im Zusammenhang mit generativer KI zur öffentlichen Konsultation gestellt. Es handelt sich noch nicht um eine endgültige Fassung; Stellungnahmen sind bis zum 30. Oktober 2026 möglich. Die Leitlinien betreffen private Stellen, die Daten aus öffentlich erreichbaren Internetquellen für die Entwicklung generativer KI erheben oder entsprechende Datensätze von Dritten beziehen.

Dass personenbezogene Daten im Internet öffentlich auffindbar sind, macht ihre weitere Verarbeitung nicht automatisch zulässig, so kann man die Kernaussage zusammenfassen. Insbesondere stellt die Veröffentlichung noch keine Einwilligung in das Auslesen und die Verwendung für ein KI-Training dar. Unternehmen benötigen weiterhin eine Rechtsgrundlage nach Art. 6 DSGVO. Soll die Verarbeitung auf berechtigte Interessen gestützt werden, müssen das konkrete Interesse, die Erforderlichkeit der Verarbeitung und die entgegenstehenden Rechte der betroffenen Personen im Einzelfall geprüft werden. Bei der beabsichtigten Verarbeitung besonderer Kategorien personenbezogener Daten ist zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO erforderlich.

Das betrifft nicht nur Entwickler eigener großer Sprachmodelle. Betroffen sein können auch Unternehmen, die Webdaten für folgende Zwecke automatisiert erheben:

  • Aufbau von Trainings- oder Evaluationsdatensätzen,
  • RAG- und Wissensdatenbanken,
  • Markt-, Wettbewerbs- oder Social-Media-Monitoring,
  • Lead- und Unternehmensdatenbanken,
  • Profilanreicherung,
  • automatisierte Recherche- und Analysewerkzeuge.

Der Ausschuss empfiehlt unter anderem, problematische Datenkategorien und Quellen möglichst bereits vor der Erhebung technisch auszuschließen, Daten nur aus verlässlichen Quellen zu übernehmen, den Zeitpunkt der Erhebung zu dokumentieren und die Daten vor ihrer Verwendung zu validieren. Auch Transparenzinformationen und Verfahren zur Ausübung von Betroffenenrechten müssen bereitgestellt werden.

Fazit

Vor dem Aufbau eines Trainingsdatensatzes sollte nachvollziehbar feststehen, welche Quellen ausgelesen werden, welche personenbezogenen Daten zu erwarten sind, auf welche Rechtsgrundlage sich die Verarbeitung stützt und wie Löschungs-, Widerspruchs- oder Auskunftsersuchen bearbeitet werden. Werden bereits zusammengestellte Datensätze eingekauft, sollte auch deren Herkunft und die datenschutzrechtliche Rollenverteilung geprüft werden.

 

AI Act: Transparenzpflichten gelten; Hochrisiko-Fristen wurden verschoben

Seit dem 2. August 2026 gelten die Transparenzpflichten aus Art. 50 der europäischen KI-Verordnung. Kurz zuvor hatte der europäische Gesetzgeber die Anwendungsfristen für bestimmte Hochrisiko-KI-Systeme verlängert. Die gelegentlich zu lesende Aussage, der AI Act sei insgesamt verschoben worden, ist hingegen unzutreffend: Verschoben wurden bestimmte Pflichten für Hochrisiko-KI-Systeme, nicht jedoch die Transparenzpflichten für interaktive und generative KI.

Wann muss auf den Einsatz von KI hingewiesen werden?

Art. 50 der KI-Verordnung erfasst nicht jede Nutzung künstlicher Intelligenz. Ob und wie informiert oder gekennzeichnet werden muss, hängt insbesondere von der Art des KI-Systems und von der Rolle des jeweiligen Unternehmens ab.

Anbieter von KI-Systemen, die unmittelbar mit Menschen interagieren sollen, müssen ihre Systeme grundsätzlich so gestalten, dass die betroffenen Personen erkennen können, dass sie mit einer KI kommunizieren. Dies betrifft beispielsweise Chatbots, KI-Agenten oder virtuelle Avatare. Ein zusätzlicher Hinweis kann entbehrlich sein, wenn für eine angemessen informierte, aufmerksame und verständige Person offensichtlich ist, dass sie mit einem KI-System interagiert. Die Information muss spätestens bei der ersten Interaktion klar und unterscheidbar erfolgen.

Anbieter von KI-Systemen, die synthetische Audio-, Bild-, Video- oder Textinhalte erzeugen oder verändern, müssen außerdem grundsätzlich dafür sorgen, dass die Ausgaben maschinenlesbar gekennzeichnet und als künstlich erzeugt oder manipuliert erkennbar sind. Die technische Lösung muss nach dem Stand der Technik möglichst wirksam, interoperabel, robust und zuverlässig sein. Ausnahmen bestehen unter anderem für bloße Standardbearbeitungen, die Eingabedaten oder deren Aussagegehalt nicht wesentlich verändern.

Daneben treffen auch Betreiber, also Unternehmen, die KI-Systeme in eigener Verantwortung einsetzen, bestimmte Informationspflichten. Sie müssen betroffene Personen insbesondere über den Einsatz von Systemen zur Emotionserkennung oder biometrischen Kategorisierung informieren. Werden Bild-, Audio- oder Videoinhalte in Form eines Deepfakes erzeugt oder manipuliert, ist dies gegenüber den Personen, die den Inhalt wahrnehmen, in klarer und verständlicher Weise offenzulegen.

Für KI-generierte oder manipulierte Texte enthält Art. 50 dagegen keine allgemeine Kennzeichnungspflicht. Eine Offenlegung ist insbesondere vorgesehen, wenn der Text veröffentlicht wird, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren. Die Pflicht entfällt, wenn der Inhalt menschlich überprüft oder redaktionell kontrolliert wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung trägt.

Wichtig ist die Unterscheidung zwischen den Pflichten der Anbieter und der Betreiber: Eine im Inhalt hinterlegte maschinenlesbare Markierung ersetzt nicht ohne Weiteres einen für Menschen wahrnehmbaren Hinweis. Wer beispielsweise einen Deepfake veröffentlicht, kann sich daher nicht allein darauf berufen, dass der Hersteller des eingesetzten Systems bereits technische Metadaten eingebettet hat.

Für bestimmte Systeme, die bereits vor dem 2. August 2026 in Verkehr gebracht wurden und synthetische Inhalte erzeugen, gilt hinsichtlich der maschinenlesbaren Kennzeichnung nach Art. 50 Abs. 2 eine begrenzte Übergangsfrist bis zum 2. Dezember 2026. Im Übrigen sind die Transparenzpflichten seit dem 2. August 2026 zu beachten.

Welche Fristen verschoben wurden

Mit der am 27. Juli 2026 in Kraft getretenen Digital-Omnibus-Verordnung zur KI wurden insbesondere die Anwendungsfristen für Hochrisiko-KI-Systeme verlängert.

Die besonderen Pflichten für Hochrisiko-KI-Systeme, die unter die in Anhang III der KI-Verordnung genannten Anwendungsfälle fallen, gelten nun grundsätzlich ab dem 2. Dezember 2027. Hierzu können beispielsweise bestimmte KI-Systeme in den Bereichen Beschäftigung und Personalmanagement, Bildung, Kreditwürdigkeitsprüfung oder Zugang zu wesentlichen privaten und öffentlichen Dienstleistungen gehören.

Für Hochrisiko-KI-Systeme, die wegen ihrer Einbindung in regulierte Produkte nach Anhang I erfasst werden, wie etwa bestimmte Maschinen, Medizinprodukte oder andere sicherheitsrelevante Produkte, gelten die entsprechenden Vorgaben grundsätzlich ab dem 2. August 2028.

Die Verschiebung betrifft insbesondere das besondere Pflichtenprogramm für Hochrisiko-KI-Systeme, etwa Anforderungen an Risikomanagement, Datenqualität, technische Dokumentation, Protokollierung und menschliche Aufsicht. Sie bedeutet jedoch nicht, dass solche Systeme bis dahin ohne rechtliche Vorgaben eingesetzt werden dürfen. Bereits geltende Vorschriften der KI-Verordnung sowie das Datenschutz-, Arbeits-, Antidiskriminierungs- und Verbraucherschutzrecht bleiben anwendbar.

IT-Unternehmen sollten zunächst feststellen, ob sie bei einem konkreten KI-System als Anbieter oder als Betreiber auftreten. Anschließend ist zu prüfen, ob das System unmittelbar mit Menschen interagiert, synthetische Inhalte erzeugt, Deepfakes ermöglicht oder zur Emotionserkennung beziehungsweise biometrischen Kategorisierung eingesetzt wird.

Bei eigenen Produkten sollten erforderliche Hinweise bereits in der Benutzeroberfläche und im technischen Systemdesign umgesetzt werden. Unternehmen, die KI-Systeme Dritter verwenden, sollten prüfen, welche maschinenlesbaren Kennzeichnungen der Anbieter bereitstellt und welche zusätzlichen Hinweise sie selbst gegenüber Kunden, Beschäftigten oder anderen Betroffenen geben müssen.

Auch die Einstufung möglicher Hochrisiko-KI-Systeme sollte trotz der verlängerten Fristen nicht zurückgestellt werden. Die zusätzliche Zeit sollte genutzt werden, um Rollen, Datenflüsse, technische Dokumentation und menschliche Kontrollmechanismen festzulegen und zu organisieren. Die im Juli 2026 veröffentlichten Leitlinien der Europäischen Kommission bieten hierfür eine Orientierung. Sie sind allerdings nicht rechtsverbindlich, die verbindliche Auslegung der KI-Verordnung bleibt letztlich den Gerichten vorbehalten.

 

 

2. Entscheidungen des Monats

DSGVO-Auskunft: Nicht automatisch das gesamte Dokument herausgeben

Das Bundesarbeitsgericht (BAG) (Urteil vom 16.04.2026 – 8 AZR 169/25hat sich mit der Frage befasst, ob eine Arbeitnehmerin aufgrund von Art. 15 DSGVO vollständige Kopien zweier Compliance-Berichte verlangen konnte. Die Berichte enthielten personenbezogene Informationen über ihr Führungsverhalten, daneben aber auch rechtliche Ausführungen und Hinweise der mit der Untersuchung beauftragten Kanzlei.

Das Gericht stellte klar, dass sich der Auskunftsanspruch grundsätzlich auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht ohne Weiteres auf das vollständige Dokument. Die betroffene Person muss eine vollständige, originalgetreue und verständliche Wiedergabe ihrer verarbeiteten personenbezogenen Daten erhalten. Eine Kopie von Dokumentenauszügen oder ausnahmsweise des gesamten Dokuments kann erforderlich sein, wenn der Kontext unerlässlich ist, um die Daten zu verstehen oder Datenschutzrechte wirksam auszuüben. Dabei sind auch die Rechte und Freiheiten anderer Personen zu berücksichtigen.

Im konkreten Fall waren die rechtlichen Analysen und Mandantenhinweise nach Ansicht des Bundesarbeitsgerichts weder selbst personenbezogene Daten der Arbeitnehmerin noch für das Verständnis ihrer personenbezogenen Daten erforderlich. Ein Anspruch auf eine vollständige Kopie des Compliance-Berichts bestand daher nicht.

Für Unternehmen ist die Entscheidung hilfreich, rechtfertigt aber keine pauschale Ablehnung von Dokumentenkopien. Bei jedem Auskunftsersuchen ist zu prüfen, welche personenbezogenen Daten tatsächlich verarbeitet werden und welcher Kontext für eine verständliche Auskunft benötigt wird. Das gilt besonders für Compliance-Berichte, Hinweisgeberverfahren, Personalakten, E-Mail-Verläufe und Ticketsysteme, in denen regelmäßig auch Daten Dritter oder vertrauliche rechtliche Bewertungen enthalten sind.

 

 

4. Das schreiben die Anderen zum Datenschutz

Wir helfen Ihnen beim Datenschutz

Den Datenschutz im Unternehmen neben dem Tagesgeschäft im Auge und up to date zu halten, kann schwierig und belastend sein.

Wir helfen Ihnen dabei gerne, und uns macht das sogar Spaß! Ob Auftragsverarbeitung, Joint Controllership, das DSGVO-konforme Abbilden unternehmensinterner Datenflüsse, Datenschutzhinweise, Richtlinien und Datenschutzverpflichtungen für Ihr Team – wir helfen Ihnen dabei, diese Bereiche rechtssicher umzusetzen.

Wir können diese Aufgaben entweder „auf Zuruf“ als beratende Kanzlei übernehmen, oder in laufender Zusammenarbeit als bestellter externer Datenschutzbeauftragter. In dieser Funktion bieten wir Ihnen verschiedene pauschal vergütete Pakete an, vom „Basis“-Paket über das Paket „VIP“ inklusive regelmäßiger Besprechungstermine und Rabatte bis zum Flatrate-Paket „Premium“. Diese Pakete können wir individuell auf den Bedarf Ihres Unternehmens zuschneiden. 

Sprechen Sie uns gerne dazu an oder schauen Sie sich hier unsere Leistungen an: https://service.comp-lex.de/externer-datenschutzbeauftragter/

Externer Datenschutzbeauftragter

Sie möchten mehr über uns und unsere Leistungen im IT- und Datenschutzrecht erfahren? Das geht ganz einfach:

  • Erhalten Sie Zugang zu unserem Mitgliederbereich mit kostenlosen, exklusiven Informationen und Dokumenten – inklusive unserem Newsletter mit Einblicken in unsere Kanzleiwelt.
  • Werfen Sie einen Blick in unseren Wegweiser. Darin finden Sie alle unsere Blog-Beiträge thematisch geordnet.
  • Haben Sie noch ein anderes Anliegen? Nehmen Sie jederzeit gerne Kontakt zu uns auf.

Ihre Ansprechperson

Dr. Sonja Detlefsen

sd@comp-lex.de


Ähnliche Artikel: