Logo
  • Home
  • Service
  • Über LLH
  • FAQ
  • Kontakt
  • Smart Glasses zwischen digitaler Gewalt und Verbotsdebatte: Warum § 8 TDDDG der falsche Hebel ist

    20.08.2026

    Brillen mit Kamera sind kein neues Phänomen – spätestens seit Google Glass im Jahr 2013 wird über sie diskutiert. Neu ist die Schärfe der Debatte: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit hat sich Mitte August 2026 warnend zu Wort gemeldet und ein Verbot ausdrücklich nicht ausgeschlossen (Meldung des HmbBfDI vom 11.08.2026); auch die Tagesschau hat das Thema aufgegriffen (Meldung vom 30.07.2026). Kurz darauf hat die Menschenrechtsorganisation HateAid Strafanzeige gegen Meta, Ray-Ban, Oakley und mehrere große Handelsketten gestellt und fordert per Petition einen Vertriebsstopp.

    Damit ist aus einer Sommerdebatte ein handfestes Rechtsproblem geworden.

    Der Ruf nach einem Verbot ist nachvollziehbar, rechtlich aber der falsche Hebel. Für die Bewertung ist eine Trennung erforderlich, die in der öffentlichen Diskussion regelmäßig verschwimmt:

    1. die Geräteebene – darf das Produkt als solches hergestellt, vertrieben und besessen werden (§ 8 TDDDG)?
    2. die Verhaltensebene – was darf mit dem Gerät gemacht werden, und wer haftet für Missbrauch (DSGVO, DSA, BGB, StGB)?

    Vorweg: Auf der Geräteebene trägt das Verbot nicht. Auf der Verhaltensebene existiert dagegen ein Instrumentarium, das bislang kaum ausgeschöpft wird – und genau dort liegt das eigentliche Versäumnis.

    Der Auslöser: keine Bagatelle, sondern digitale Gewalt gegen Frauen

    Wer die juristische Diskussion führen will, sollte den Anlass ernst nehmen. Es geht nicht um ein diffuses Unbehagen, sondern um ein empirisch belegtes Muster.

    Ein Forschungsteam der University of Sydney (Joanne Gray, Milica Stilinovic, Marcus Carter und Ben Egliston) hat 350 öffentlich zugängliche Instagram-Videos aus dem Zeitraum September 2023 bis März 2026 ausgewertet. Im Fokus standen ungefragte Annäherungen an Frauen im öffentlichen und halböffentlichen Raum durch selbsternannte Dating-Coaches, Pickup-Artists und sogenannte Rizzfluencer. Innerhalb der Teilmenge der verdeckt aus der Trägerperspektive gefilmten Videos stufte das Team rund 60 Prozent der Interaktionen als potenzielle Belästigung ein. Viele der gefilmten Frauen zeigten sichtbares Unbehagen oder lehnten ausdrücklich ab – gefilmt und weitergeredet wurde trotzdem.

    Der für die Rechtsdiskussion entscheidende Befund: Je unauffälliger die Aufnahmetechnik, desto massiver fiel die dokumentierte Belästigung aus. Die Heimlichkeit ist also kein Nebeneffekt, sondern Teil des Geschäftsmodells. Hinzu kommt die Verwertungslogik. Die Aufnahmen landen unmittelbar auf Plattformen, auf denen Scham und Einschüchterung der Betroffenen Reichweite erzeugen. Instagram-Chef Adam Mosseri hat zwar angekündigt, gegen heimlich aufgenommene und belästigende Inhalte vorzugehen, und einzelne große Accounts wurden gesperrt; ein erheblicher Teil vergleichbarer Profile blieb Recherchen zufolge aber weiter aktiv.

    Bemerkenswert ist die Rollenverteilung: Es sind überwiegend Frauen, die betroffen sind, und es sind zivilgesellschaftliche Organisationen und Betroffene selbst, die den Druck aufbauen – nicht die Aufsichtsbehörden.

    Die Strafanzeigen von HateAid

    Genau hier setzt HateAid an. Die Organisation hat bei der Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) der Generalstaatsanwaltschaft Frankfurt am Main Strafanzeige gestellt – gegen die Geschäftsführungen bzw. Verantwortlichen von

    • Meta Platforms Technologies Ireland Limited,
    • Ray-Ban und Oakley (beide EssilorLuxottica) sowie
    • den Handelsketten Fielmann, Apollo-Optik, Mister Spex und MediaMarkt.

    Der Vorwurf stützt sich auf § 8 TDDDG. Der Vertrieb der Ray-Ban-Meta-Smart-Glasses – im Mittelpunkt steht das Modell „Wayfarer (Gen 2)“ – sei strafbar, weil es sich um getarnte Aufnahmegeräte handele. Flankierend fordert HateAid über eine Petition ein Vertriebsverbot, bis die Brillen „missbrauchssicher“ sind, sowie verbindliche Safety-by-Design-Vorgaben und ein Tätigwerden von Bundesnetzagentur und Bundesjustizministerium.

    Die ZIT hat bislang lediglich den Eingang der Anzeige bestätigt und prüft, ob zureichende Anhaltspunkte für Ermittlungen vorliegen. Es gilt die Unschuldsvermutung. Meta weist die Vorwürfe zurück und verweist auf eine Prüfung durch die Bundesnetzagentur, eine nicht abschaltbare, hell blinkende Aufnahme-LED sowie eine Manipulationserkennung, die die Kamera deaktiviert, wenn die LED verdeckt oder beschädigt wird. Von den angezeigten Händlern erklärte MediaMarktSaturn, man nehme die Anzeige ernst und verpflichte Lieferanten vertraglich auf die Einhaltung gesetzlicher Vorgaben; Mister Spex war nach eigenen Angaben nicht offiziell informiert.

    Juristisch ist das Neuland: Erstmals müsste in Deutschland darüber entschieden werden, ob Smart Glasses als solche strafbewehrt verbotene Geräte sind.

    Ebene 1: Das Gerät – warum § 8 TDDDG nicht trägt

    Worum es in der Norm geht

    Der frühere § 90 TKG findet sich heute in § 8 TDDDG. Untersagt sind danach Herstellung, Vertrieb und Besitz von Telekommunikationsanlagen, die ihrer Form nach einen anderen Gegenstand vortäuschen oder mit Gegenständen des täglichen Gebrauchs verkleidet sind und deshalb geeignet und dazu bestimmt sind, das nicht öffentlich gesprochene Wort oder das Bild eines anderen unbemerkt aufzunehmen. Gemeint sind klassische Spionagewerkzeuge: die Kamera im Kugelschreiber, das Mikrofon im Rauchmelder, der Recorder im Autoschlüssel. Ein Verstoß ist strafbewehrt – deshalb überhaupt die Strafanzeige.

    Prüfung der Tatbestandsmerkmale

    Telekommunikationsanlage – ja. Der Anlagenbegriff des § 3 Nr. 60 TKG ist technikneutral; die Signalübertragung über Bluetooth, WLAN oder Mobilfunk genügt. Smart Glasses lassen sich hier ebenso einordnen wie Smartwatches oder Smartphones. Dieses Merkmal ist unproblematisch erfüllt – es allein trägt aber nichts aus.

    Vortäuschen oder Verkleiden – nein. Smart Glasses sind funktional das, was sie zu sein vorgeben: ein multifunktionales Lifestyle- und Multimediaprodukt am Kopf, vergleichbar mit der Smartwatch am Handgelenk. Telefonie, Live-Übersetzung, Musikwiedergabe, KI-Assistenz und Foto-/Videoaufnahme stehen nebeneinander. Die Kamera ist eine Funktion unter vielen, nicht der Daseinszweck. Ein anderer Gegenstand wird gerade nicht vorgetäuscht.

    Bestimmung zur heimlichen Aufnahme – nein. Anders als bei Spionagegeräten wird die Aufnahmefunktion offensiv beworben statt versteckt. Hinzu kommt die Signalisierung nach außen: Eine LED am Gestell leuchtet auf, sobald aufgezeichnet wird. Mittlerweile sind sogar Sensoren in den Geräten integriert, die das Filmen mit zugeklebten LED-Leuchten verhindern. Eine gesetzliche Pflicht zu dieser Transparenzfunktion folgt aus § 8 TDDDG nicht – ihre Umsetzung belegt aber, dass die objektive Zweckbestimmung des Produkts nicht auf Heimlichkeit gerichtet ist.

    Der Vergleich mit dem Smartphone unterstreicht das. Wer sein Telefon in der Hand hält, gibt für Umstehende kein erkennbares Signal ab: Ob die Person scrollt, tippt oder filmt, ist auf den ersten Blick nicht zu unterscheiden.

    Die stärkste Gegenposition – und warum sie nicht durchgreift

    Das Argument von HateAid ist nicht abwegig. Es lautet im Kern, dass die Alltäglichkeit des Gestells selbst die Tarnung ist. Eine Sonnenbrille sei der Alltagsgegenstand schlechthin; wenn eine voll funktionsfähige Kamera darin verschwindet und das Modell äußerlich kaum von einer gewöhnlichen Wayfarer zu unterscheiden ist, sei der Schutzzweck der Norm berührt – unabhängig davon, was der Hersteller bewirbt.

    Drei Punkte sprechen dagegen:

    • Der Wortlaut verlangt ein Auseinanderfallen von Erscheinung und Funktion. Eine Brille, die eine Brille ist und zusätzlich Kamera, Mikrofone und Lautsprecher enthält, täuscht keinen anderen Gegenstand vor. Andernfalls wäre auch die Smartwatch eine verbotene Spionageanlage, weil sie wie eine Uhr aussieht.
    • Die Zweckbestimmung ist objektiv zu ermitteln, nicht nach dem Nutzungsverhalten der schlimmsten Nutzergruppe. Missbrauchsquoten in Instagram-Feeds sagen etwas über Täter aus, nicht über die Konstruktionsabsicht des Produkts.
    • Manipulation durch Dritte kann dem Hersteller nicht zugerechnet werden. Dass die LED abgeklebt wird, ist ein Umgehungsverhalten – die Hersteller reagieren darauf mit Sensorik, die ein Verdecken erkennt und die Aufnahme unterbindet.

    Ein Blick in eine andere Materie verdeutlicht den letzten Punkt. Der sogenannte Hackerparagraf § 202c StGB stellt das Herstellen und Verbreiten von Programmen unter Strafe, die der Begehung von Computerstraftaten dienen. Nach ganz überwiegender Auffassung erfasst die Norm dennoch keine Dual-Use-Werkzeuge wie Portscanner oder Penetrationstest-Software: Entscheidend ist die objektive Zweckbestimmung des Programms, nicht die Frage, ob es sich auch missbrauchen lässt (vgl. BVerfG, Beschl. v. 18.05.2009 – 2 BvR 2233/07 u.a.). Sicherheitswerkzeuge sind für die Prüfung eigener Systeme gebaut; dass Angreifer dieselben Werkzeuge einsetzen, ändert daran nichts.

    Die Parallele liegt auf der Hand, weil § 8 TDDDG dieselbe Weichenstellung enthält: Auch dort wird nicht die Missbrauchseignung sanktioniert, sondern die Bestimmung des Gegenstands zur heimlichen Aufnahme.

    Wo die Kritik allerdings trifft: Die Signalisierung ist bei manchen Modellen schlicht zu schwach – klein, blass, im Sonnenlicht kaum wahrnehmbar. Das ist kein Argument für ein Verbot, wohl aber für verbindliche Mindestanforderungen an Erkennbarkeit (Helligkeit, Größe, Position, ggf. akustisches Signal). Genau an diesem Punkt ist die Safety-by-Design-Forderung von HateAid berechtigt – nur ist der Adressat der Gesetzgeber bzw. die Regulierung, nicht die Staatsanwaltschaft.

    Wer dürfte überhaupt verbieten?

    Ein Verbot nach § 8 TDDDG könnte gemäß § 30 Abs. 1 TDDDG allein die Bundesnetzagentur aussprechen – nicht eine Datenschutzaufsichtsbehörde. Die BNetzA hat sich bereits mit Smart Glasses befasst und ein Einschreiten davon abhängig gemacht, dass die Geräte nicht durch optische Warnzeichen oder akustische Signale ausreichend auf das Fotografieren oder Filmen aufmerksam machen (Meldung vom 06.12.2023). An dieser Linie hält sie ausweislich ihrer aktuellen Äußerungen fest: Besitz, Einfuhr und Verkauf bleiben zulässig, solange die Aufnahmefunktion klar erkennbar signalisiert wird; ein förmliches Verfahren hat sie bislang nicht eingeleitet. Verfügt eine Brille über eine funktionierende Signalleuchte, liegt ein Verbot damit auch aus Sicht der zuständigen Behörde fern.

    Ebene 2: Das Verhalten – hier greift die DSGVO

    Die DSGVO sanktioniert nicht Geräte oder die Hersteller, sondern rechtswidrige Verarbeitungen. Adressat ist der Verantwortliche nach Art. 4 Nr. 7 DSGVO, also derjenige, der über Zwecke und Mittel entscheidet: beim Filmen mit Smart Glasses ist es die tragende Person selbst. Nichts anderes gilt beim Smartphone, Ring-Sicherheitskameras oder der klassischen Kamera.

    Den Aufsichtsbehörden steht dafür ein abgestuftes Instrumentarium zur Verfügung: Sie können verwarnen (Art. 58 Abs. 2 lit. b DSGVO), die Löschung der Aufnahmen anordnen (Art. 58 Abs. 2 lit. g DSGVO), die Verarbeitung vorübergehend oder endgültig beschränken – bis hin zum vollständigen Verarbeitungsverbot (Art. 58 Abs. 2 lit. f DSGVO) – und Geldbußen verhängen (Art. 83 DSGVO). Anknüpfungspunkt ist die Verarbeitung ohne Rechtsgrundlage nach Art. 6 DSGVO, nicht das Tatmittel. Eine Herstellerhaftung kennt die DSGVO nicht: Produzenten können für die Rechtsverstöße ihrer Kunden datenschutzrechtlich nicht belangt werden. Das ist der zweite Grund, warum die Auseinandersetzung mit Meta datenschutzrechtlich ins Leere läuft und deshalb über das TDDDG geführt wird.

    Zwischenschritt: Greift die Haushaltsausnahme?

    Bevor über Rechtsgrundlagen und Informationspflichten diskutiert wird, ist Art. 2 Abs. 2 lit. c DSGVO zu prüfen. Verarbeitet eine natürliche Person Daten ausschließlich für persönliche oder familiäre Zwecke, ist die Verordnung nicht anwendbar. Der Verordnungsgeber wollte damit die vergleichsweise geringen Risiken des Privatbereichs ausklammern.

    • Erfasst: die Wanderung mit der Familie, bei der die eigenen Kinder gefilmt werden, oder Aufnahmen im Freundeskreis, die anschließend in einer geschlossenen Chatgruppe geteilt werden. Auch die Ablage des Materials in einem privaten Cloud-Speicher ändert nichts am rein privaten Charakter der Tätigkeit.
    • Nicht erfasst: die dauerhafte, anlasslose Aufzeichnung des öffentlichen Raums – etwa wenn die Brille auf dem täglichen Weg durch die Innenstadt durchgehend mitläuft und systematisch Passanten erfasst. Für die Videoüberwachung, die auch den öffentlichen Gehweg vor dem eigenen Haus einbezog, hat der EuGH die Haushaltsausnahme bereits verneint (Urt. v. 11.12.2014 – C-212/13). Ob sich das auf einzelne, kurze Aufnahmen mit Smart Glasses übertragen lässt, ist damit noch nicht gesagt; es bleibt eine Frage des Einzelfalls.
    • Klar nicht erfasst: die Veröffentlichung von Aufnahmen fremder Personen in einem öffentlich einsehbaren Profil. Wer Material einer unbestimmten Zahl von Empfängern zugänglich macht, verlässt den persönlichen und familiären Bereich – diese Linie zieht der EuGH seit der Entscheidung zur Veröffentlichung personenbezogener Daten im Internet (Urt. v. 06.11.2003 – C-101/01). Erst recht gilt das, wenn die Reichweite monetarisiert wird und die Tätigkeit damit erwerbswirtschaftlich geprägt ist.

    Für die Betroffenen ist das der praktisch wichtigste Befund: Gegen Rizzfluencer-Content steht der Beschwerdeweg nach Art. 77 DSGVO offen.

    Die unbequeme Informationspflicht

    Für Privatpersonen ist die Erfüllung datenschutzrechtlicher Pflichten anspruchsvoll, insbesondere die Information nach Art. 13 DSGVO. Dass etwas kompliziert ist, entbindet aber nicht von der Rechtsanwendung. Das gilt umso mehr, seit der EuGH entschieden hat, dass betroffene Personen vorab zu informieren sind, damit sich der Verantwortliche überhaupt auf berechtigte Interessen nach Art. 6 Abs. 1 lit. f DSGVO stützen kann (Urt. v. 09.01.2025 – C-394/23). Kompliziert muss es im Alltag trotzdem nicht werden: Wer nur mit Einverständnis der gefilmten Person aufnimmt, löst das Problem an der Wurzel. Wer eine ablehnende Reaktion ignoriert und weiterfilmt, hat ohnehin keine Rechtsgrundlage – und kann sich auch nicht auf berechtigte Interessen berufen, weil die Interessenabwägung dann eindeutig ausfällt.

    Fazit

    Ein generelles Verbot von Smart Glasses ist rechtlich nicht vertretbar.

    Zumal sind die Tatbestandsmerkmale des § 8 TDDDG nicht erfüllt: Die Geräte täuschen keinen anderen Gegenstand vor und sind objektiv nicht zur heimlichen Aufnahme bestimmt.

    Außerdem lässt sich das doch kaum begründen, warum ein Alltagsprodukt aufgrund von Fehlverhalten vom Markt zu nehmen wäre. Das wäre nicht nur unverhältnismäßig, sondern würde auch weitere Geräte nach dieser Logik einbeziehen – wie Smartphones, Babyphones oder Sicherheitskameras.

    Desweiteren zeigt die Erfahrung, dass neue Technologien vom Smartphone bis zu den KI-Chatbots der großen US-Anbieter nicht verboten, sondern viel mehr reguliert wurden, weil der Nutzen die Risiken überwog und rechtliche Leitplanken die Gefahren eingehegt haben.

    Das ist ausdrücklich kein Freibrief. Die Sydney-Studie und die Arbeit von HateAid legen ein reales, geschlechtsbezogenes Missbrauchsmuster offen, das bislang zu wenig Konsequenzen hatte. Der richtige Hebel liegt aber nicht im Verbot des Produkts, sondern an drei anderen Stellen:

    1. verbindliche Mindestanforderungen an die Erkennbarkeit der Aufnahme (Safety by Design) – Aufgabe von Gesetzgeber und Bundesnetzagentur,
    2. konsequente Durchsetzung gegenüber den Verwendern: DSGVO-Beschwerden, zivilrechtliche Ansprüche, Strafverfahren,
    3. Plattformverantwortung nach dem DSA, weil erst die Monetarisierung solcher Inhalte das Verhalten skaliert.

    Die Strafanzeigen von HateAid werden diese Fragen erstmals gerichtsfest zur Diskussion stellen. Der Ausgang ist offen – und selbst wenn die Anzeigen nicht zu Ermittlungen führen, haben sie einen Zweck erfüllt: Sie zwingen Gesetzgeber, Aufsicht und Hersteller, den Umgang mit unauffälliger Aufnahmetechnik endlich zu klären.


    Stand: August 2026. Dieser Beitrag gibt den Diskussionsstand zum Zeitpunkt der Veröffentlichung wieder und stellt keine Rechtsberatung im Einzelfall dar.

  • Pseudonym ist noch lange nicht anonym – 5 Mio. € gegen IQVIA und was MedTech daraus mitnehmen sollte

    07.08.2026

    CNIL, Entscheidung vom 26.05.2026 – SAN-2026-008 (IQVIA Operations France)

    Wer Gesundheitsdaten in großem Stil zusammenführt, kann sich nicht darauf zurückziehen, das Ergebnis sei „anonym“ und damit außerhalb der DSGVO. Genau diese Rechnung ist der französischen IQVIA-Gesellschaft nicht aufgegangen: Die CNIL hat 5 Mio. € verhängt.

    Der Sachverhalt in Kürze

    IQVIA erstellt Studien für die Pharmaindustrie und betrieb dafür zwei behördlich genehmigte Gesundheitsdaten-Warehouses. Gespeist wurden diese aus rund 14.000 Apotheken sowie von mehreren tausend Ärztinnen und Ärzten. Bei der Kontrolle zeigte sich: Betroffene wurden nicht ordnungsgemäß informiert, Betroffenenrechte liefen faktisch ins Leere, und die technischen Schutzmaßnahmen blieben hinter dem Erforderlichen zurück.

    Die Verteidigungslinie des Unternehmens: Die Bestände seien anonym, folglich greife das Datenschutzrecht gar nicht.

    Warum die Behörde das anders sah

    Nach Auffassung der CNIL lagen keine anonymen, sondern pseudonyme Daten vor, weil eine Rückführung auf einzelne Personen mit vertretbarem Aufwand möglich blieb. Drei Erwägungen trugen dieses Ergebnis:

    1. Ein durchgängiger Identifikator je Patient, der sämtliche Datenpunkte einer Person miteinander verklammert.
    2. Der Detailgrad der Bestände – unter anderem Geburtsjahr, Geschlecht, behandelnder Hausarzt, Verordnungen, Diagnosen, Beschwerden, Unverträglichkeiten, Körpermaße, Vitalwerte, Impfstatus, durchgeführte Untersuchungen und Arbeitsunfähigkeitszeiten.
    3. Die Verknüpfbarkeit mit frei zugänglichen Quellen. Wie niedrig diese Hürde tatsächlich liegt, führte der Berichterstatter praktisch vor: Über eine Selbsthilfegruppe in einem sozialen Netzwerk war eine Studienteilnehmerin binnen weniger Minuten zuzuordnen.

    Zwei weitere Punkte sind für die Praxis besonders relevant:

    • Vertragliche Re-Identifizierungsverbote reichen nicht. Untersagt man Partnern per Vereinbarung die Rückführung, ändert das an der objektiven Möglichkeit nichts. Ein gesetzliches Verbot mag anders zu bewerten sein – eine Klausel im Vertrag ist kein Ersatz dafür.
    • Auf die Absicht kommt es nicht an. Dass niemand im Unternehmen re-identifizieren wollte, hat die CNIL ausdrücklich für unerheblich gehalten. Maßgeblich ist allein, ob es ginge.

    Die Einordnung zum SRB-Urteil des EuGH

    Das Unternehmen konnte sich auf eine für Datenverarbeiter durchaus günstige Linie berufen: Der EuGH hatte am 04.09.2025 (C-413/23 P, „SRB“) einen relativen Maßstab bestätigt. Dieselben pseudonymisierten Datensätze können danach beim Schlüsselinhaber personenbezogen und zugleich bei einem Dritten ohne Zugriff auf Zuordnungsmittel anonym sein.

    Die CNIL zieht die Grenze dort, wo die Rolle wechselt: IQVIA war kein Empfänger am Ende einer Kette, sondern von der Erhebung an Verantwortlicher der gesamten Verarbeitung – und derjenige, der die Zusammenführung überhaupt erst herstellt. Die Relativität aus dem SRB-Urteil entlastet den Dritten ohne Schlüssel. Sie entlastet nicht denjenigen, der das Warehouse konzipiert, befüllt und die Verknüpfungslogik in der Hand hat.

    Was zusätzlich beanstandet wurde

    Neben der Anonymitätsfrage rügte die Behörde konkrete Umsetzungsdefizite: Zugriffsprotokolle wurden nicht systematisch ausgewertet, eine Mehr-Faktor-Authentifizierung fehlte, die Patienteninformation war fehlerhaft und ein funktionierendes Widerspruchsverfahren nicht eingerichtet. Hinzu kam, dass ein Teil der Apotheken die eigenen Kundinnen und Kunden nicht korrekt über die Weitergabe aufklärte und die eingesetzte Apothekensoftware Patientendaten ohne Einwilligung übermittelte – ein klassischer Privacy-by-Design-Verstoß, der bereits in der Produktarchitektur angelegt war.

    Bei der Bemessung wirkten die Sensibilität der Kategorie, das Volumen (mehrere zehn Millionen Betroffene), die Marktstellung und die Finanzkraft erhöhend. Mildernd berücksichtigt wurde immerhin die vorgenommene Pseudonymisierung, weil eine unmittelbare Identifizierung dadurch ausschied.

    Dos

    • Anonymität nachweisbar herleiten und nicht einfach behaupten. Dokumentieren Sie je Datenbestand, welche Angriffsszenarien (Singling out, Verknüpfung, Inferenz) geprüft und wie sie ausgeschlossen wurden.
    • Nach Konstellation differenzieren. Was gegenüber einem externen Empfänger anonym sein kann, bleibt intern personenbezogen. Legen Sie für jede Empfängerrolle getrennt fest, welcher Status gilt.
    • Identifikatoren angreifen, nicht nur maskieren. Prüfen Sie Aggregation, k-Anonymität, Rauschen, Generalisierung von Datumsangaben und die Trennung längsschnittfähiger Verläufe.
    • Datentiefe aktiv begrenzen. Jedes zusätzliche Merkmal – Vitalwert, Verordnung, Behandlerangabe – verkleinert die Vergleichsgruppe. Weniger Attribute sind hier auch juristisch das robustere Design.
    • Die Basisprozesse belastbar aufsetzen: verständliche Patienteninformation, funktionierender Widerspruchsweg, Auswertung von Zugriffsprotokollen, MFA für privilegierte Zugänge.
    • Die Quelle mitdenken. Wenn Kliniken, Praxen oder Apotheken für Sie erheben, gehört deren Informations- und Rechtsgrundlagenkette zu Ihrem Risiko – bis in die Konfiguration der eingesetzten Software hinein.
    • Genehmigungen laufend nachhalten. Eine behördliche Freigabe schützt nur, soweit die Praxis ihr auch entspricht.

    Don’ts

    • Nicht auf das SRB-Urteil setzen, wenn Sie selbst die Zusammenführung verantworten. Der relative Maßstab hilft dem Dritten ohne Zuordnungsmittel – nicht dem Betreiber des Datenbestands.
    • Kein Vertrauen auf Vertragsklauseln als Anonymitätsargument. Ein Re-Identifizierungsverbot ist eine sinnvolle Ergänzung, aber kein Ersatz für technische Wirksamkeit.
    • Die fehlende Absicht nicht als Argument führen. Geprüft wird die Möglichkeit, nicht das Motiv.
    • „Pseudonymisiert“ und „anonym“ nicht synonym verwenden – weder intern, noch in Verzeichnissen, Datenschutzhinweisen oder gegenüber Kunden.
    • Öffentlich verfügbare Quellen nicht ausblenden. Soziale Netzwerke, Patientenforen und Register gehören in die Risikobetrachtung.
    • KI-Trainingsdaten nicht als Sonderfall behandeln. Für Real-World-Evidence-Produkte, Registerauswertungen und Modelltraining gilt derselbe Maßstab.

    Für MedTech konkret: Betroffen ist jeder, der Post-Market-Surveillance-Daten, Geräte-Telemetrie, Registerdaten oder RWE-Datensätze mit stabilen Kennungen über die Zeit fortschreibt. Die Kombination aus durchgängigem Identifikator und wachsendem Merkmalsumfang ist genau das Muster, das die CNIL hier für nicht anonymisierbar gehalten hat.

    Gegen Entscheidungen der CNIL steht der Rechtsweg offen – der Fall ist damit nicht zwingend abschließend entschieden. An der Prüfsystematik ändert das für die Praxis wenig.

  • Datenschutz ist kein Selbstläufer: Was das Deutsche-Wohnen-Urteil für Unternehmen bedeutet

    29.06.2026

    Ein Urteil, das jahrelang durch die Instanzen wanderte, ist nun an einem vorläufigen Endpunkt angekommen — und es lohnt sich, genauer hinzuschauen, was es für die unternehmerische Praxis bedeutet.

    Das Landgericht Berlin I hat Mitte Juni 2026 entschieden, dass der Immobilienkonzern Deutsche Wohnen wegen unzureichender Löschpraktiken ein Bußgeld in Höhe von 900.000 Euro zu zahlen hat. Ursprünglich hatte die Berliner Datenschutzaufsicht im Jahr 2019 fast das 16-Fache verlangt — nämlich 14,5 Millionen Euro.

    Der Vorwurf: Das Unternehmen habe über Monate hinweg Mieterdaten aufbewahrt, die für die Vertragsdurchführung längst nicht mehr erforderlich waren. Identitätsnachweise, Bonitätsinformationen, sensible Unterlagen — gespeichert, ohne klare Rechtsgrundlage.

    Das Gericht erkannte zwar die Haftung dem Grunde nach an, gewichtete aber das kooperative Verhalten des Unternehmens sowie die eingeleiteten technischen Maßnahmen mildernd. Der Vorsitzende Richter brachte es auf den Punkt: Man hätte die Lösung nur schneller auf den Weg bringen müssen.

    Was der Weg durch die Instanzen lehrt

    Die Prozessgeschichte selbst ist aufschlussreich. Ein erstes Berliner Gericht hatte den Bußgeldbescheid 2021 noch kassiert — weil keine konkret verantwortliche Führungsperson benannt worden war. Das entsprach dem deutschen Ordnungswidrigkeitenrecht, das eine solche Zurechnung traditionell voraussetzt. Der Europäische Gerichtshof zog 2023 jedoch eine klare Grenze: Das europäische Datenschutzrecht kennt dieses Zurechnungserfordernis nicht. Unternehmen können direkt haftbar gemacht werden, ohne dass ein namentlich identifizierter Verantwortlicher in der Führungsebene nachgewiesen sein muss. Verschulden ist dennoch erforderlich — aber es kann dem Unternehmen als solchem angelastet werden.

    Das ist keine Spitzfindigkeit. Es ist eine strukturelle Aussage darüber, wie Datenschutzhaftung in Europa funktioniert.

    Warum das für alle Unternehmen relevant ist

    Man könnte meinen, ein solches Verfahren betreffe nur Großkonzerne mit komplexen Archivsystemen. Das wäre ein Trugschluss. Der zugrundeliegende Sachverhalt — Daten werden länger aufbewahrt als erlaubt, weil es kein funktionierendes Löschkonzept gibt — ist in Unternehmen jeder Größe anzutreffen.

    Das Verfahren zeigt außerdem: Wer sich auf den Standpunkt stellt, schon irgendwie im Recht zu sein, riskiert einen langen und kostspieligen Rechtsstreit. Das Urteil ist noch nicht rechtskräftig. Beide Seiten — Unternehmen wie Aufsichtsbehörde — können Rechtsmittel einlegen. Es könnten noch Jahre vergehen, bis eine endgültige Entscheidung vorliegt.

    Die entscheidende Frage: Wer kümmert sich darum?

    Datenschutz ist kein einmaliges Projekt, das man abhakt und vergisst. Er erfordert kontinuierliche Aufmerksamkeit: Werden Löschfristen eingehalten? Sind Verarbeitungszwecke noch aktuell? Stimmt die Rechtsgrundlage noch? Wird das Verzeichnis der Verarbeitungstätigkeiten gepflegt?

    Genau hier liegt der praktische Mehrwert eines qualifizierten Datenschutzbeauftragten — ob intern oder extern bestellt. Er oder sie übernimmt nicht nur die Überwachungsfunktion, sondern auch die Beratung bei konkreten Fragen, die Schulung der Mitarbeitenden und die Kommunikation mit der Aufsichtsbehörde. Im Zweifel kann genau diese Kooperationsbereitschaft — wie im Fall Deutsche Wohnen sichtbar — bußgeldmindernd wirken.

    Und auch wer gesetzlich nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet ist, sollte sich fragen: Wer in meinem Unternehmen hat den Überblick? Wer stellt sicher, dass nicht irgendwo Daten schlummern, die schon längst hätten gelöscht werden müssen?

    Fazit

    Das Urteil gegen Deutsche Wohnen ist kein Freispruch — es ist eine Mahnung mit reduzierter Strafe. Die Botschaft dahinter bleibt klar: Datenschutzverstöße haben in Europa reale Konsequenzen, unabhängig davon, ob eine konkrete Einzelperson dafür verantwortlich gemacht werden kann. Wer frühzeitig in Strukturen, Prozesse und kompetente Beratung investiert, schützt sich nicht nur vor Bußgeldern — er handelt einfach rechtmäßig.

  • POPIA und DSGVO: Datenschutz als Wachstumsstrategie für Startups in Südafrika

    19.02.2026

    Südafrika zählt zu den dynamischsten Wachstumsmärkten auf dem afrikanischen Kontinent – und Kapstadt entwickelt sich dabei zu einem echten Hub für Startups und Tech-Unternehmen. Doch wer in diesem Markt erfolgreich sein will, kommt an einem Thema nicht vorbei: Datenschutz. Mit dem Protection of Personal Information Act (POPIA) hat Südafrika ein Datenschutzgesetz etabliert, das in vielerlei Hinsicht an die europäische Datenschutz-Grundverordnung (DSGVO) erinnert – und internationale Unternehmen sowie lokale Gründer gleichermaßen vor neue Anforderungen stellt. Dieser Artikel beleuchtet, wie sich POPIA und DSGVO im direkten Vergleich unterscheiden, wo sie sich überschneiden und warum ein proaktiver Umgang mit Datenschutz gerade für die aufstrebende Startup-Szene rund um Kapstadt kein bürokratisches Hindernis, sondern ein echter strategischer Wettbewerbsvorteil sein kann.

    Kapstadt als Startup-Hub: Wenn Europa und Afrika aufeinandertreffen

    Wer in der Berliner Startup-Szene unterwegs ist, hat in den letzten Jahren eine bemerkenswerte Entwicklung beobachtet: Immer mehr Gründerinnen und Gründer, Investoren und Tech-Talente zieht es nach Kapstadt. Die südafrikanische Metropole hat sich zu einem ernstzunehmenden Startup-Ökosystem entwickelt mit einer wachsenden Tech-Community, günstigeren Lebenshaltungskosten im Vergleich zu europäischen Großstädten und einer Zeitzone, die Zusammenarbeit mit Europa problemlos erlaubt. Gleichzeitig entkommen viele dem grauen Berliner Winter, blühen im sonnigen Klima auf und berichten, dort motivierter und produktiver zu arbeiten.

    Datenschutz in Kapstadt

    Initiativen wie das Silicon Cape Initiative-Netzwerk, The Delta oder Programme wie Grindstone und LaunchLab sowie eine wachsende Zahl von Acceleratoren und Co-Working-Spaces haben Kapstadt auf die globale Startup-Landkarte gesetzt. Für deutsche Unternehmen, die mit südafrikanischen Nutzerinnen und Nutzern interagieren, sei es über eine App, einen Online-Shop oder eine SaaS-Plattform, stellt sich damit unweigerlich eine rechtliche Frage: Welche Datenschutzregeln gelten hier eigentlich?

    Die Antwort lautet: Das südafrikanische Datenschutzrecht hat in den letzten Jahren deutlich aufgeholt. Mit dem POPIA verfügt Südafrika seit 2021 über ein umfassendes Datenschutzgesetz – und wer glaubt, dass es sich dabei um eine schwache Kopie der DSGVO handelt, liegt falsch.

    Was ist POPIA und warum zieht Südafrika nach?

    Der Protection of Personal Information Act 4 of 2013 (POPIA) ist seit dem 1. Juli 2021 vollständig in Kraft. Er regelt, wie personenbezogene Daten von natürlichen und juristischen Personen in Südafrika verarbeitet werden dürfen. Begleitet wird POPIA vom Promotion of Access to Information Act 2 of 2000 (PAIA), der ein eigenständiges Recht auf Zugang zu Informationen gewährt – ein Aspekt, der im europäischen Recht so nicht existiert.

    POPIA ist kein Zufall und kein Luxusprojekt: Südafrika reagiert damit auf einen globalen Trend. Daten sind Wirtschaftsgut und Machtfaktor zugleich. Internationale Konzerne wie Google, Meta oder Amazon verarbeiten täglich Millionen südafrikanischer Datensätze und bislang mit wenig rechtlicher Rechenschaftspflicht gegenüber dem lokalen Gesetzgeber. POPIA setzt hier einen klaren Rahmen.

    Hinzu kommt der wirtschaftliche Druck: Wer mit der EU Handel treiben möchte, muss angemessene Datenschutzstandards nachweisen können. Südafrika arbeitet derzeit an seiner Anerkennung als sicheres Drittland im Sinne der DSGVO – ein Status, der den Datentransfer zwischen Europa und Südafrika erheblich vereinfachen würde.

    DSGVO und POPIA im direkten Vergleich

    Gemeinsamkeiten: Das gleiche Grundprinzip

    Wer die DSGVO kennt, findet in POPIA viele bekannte Konzepte. Beide Regelwerke basieren auf dem Prinzip der Zweckbindung, der Datenminimierung und der Rechenschaftspflicht. Beide verlangen eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten. Und in beiden Systemen haben Betroffene das Recht auf Auskunft, Berichtigung und mit Löschung ihrer Daten.

    Auch strukturell ähneln sich die Gesetze: POPIA kennt einen „Responsible Party“ (vergleichbar dem Verantwortlichen nach Art. 4 DSGVO) und einen „Operator“ (entspricht dem Auftragsverarbeiter). Verträge zwischen diesen Parteien sind vorgeschrieben, Datenschutz-Folgeabschätzungen bei risikoreichen Verarbeitungen ebenfalls.

    Unterschied 1: POPIA schützt auch Unternehmen

    Ein zentraler Unterschied liegt im materiellen Schutzbereich. Die DSGVO schützt ausschließlich natürliche Personen. Juristische Personen wie GmbHs oder AGs fallen explizit aus dem Schutzbereich heraus. POPIA hingegen erstreckt seinen Schutz ausdrücklich auch auf juristische Personen (Sec. 1 POPIA). Das hat praktische Konsequenzen: Auch Unternehmensdaten können in Südafrika POPIA-relevant sein, wenn sie sich auf identifizierbare juristische Personen beziehen.

    Unterschied 2: Das duale System – POPIA und PAIA

    Während die DSGVO ein integriertes Modell verfolgt, in dem Transparenzpflichten ausschließlich zwischen Verantwortlichen und Betroffenen geregelt sind, kennt Südafrika ein duales System. POPIA regelt den Datenschutz. PAIA regelt den Informationszugang, nicht nur gegenüber staatlichen Stellen, sondern auch gegenüber privaten Unternehmen, sofern der Zugang zur Ausübung oder zum Schutz eines Rechts erforderlich ist (Sec. 50 PAIA).

    Das bedeutet: In Südafrika kann unter Umständen nicht nur die betroffene Person, sondern auch ein Dritter Zugang zu bestimmten Informationen verlangen, wenn er dafür ein rechtliches Interesse geltend machen kann. Für Unternehmen, die in Südafrika operieren, bedeutet das eine zusätzliche Compliance-Schicht, die in Europa so nicht existiert.

    Unterschied 3: Strafrechtliche Haftung

    Während die DSGVO ausschließlich auf administrative Bußgelder setzt (bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes nach Art. 83 DSGVO), geht POPIA einen Schritt weiter: Bestimmte Verstöße können in Südafrika mit Freiheitsstrafen von bis zu zehn Jahren geahndet werden (Sec. 109 POPIA). Das ist kein theoretischer Extremfall – es ist geltendes Recht.

    Rechte im Überblick

    Beide Systeme gewähren Betroffenen das Recht auf Auskunft über ihre gespeicherten Daten sowie das Recht auf Berichtigung und Löschung. Die DSGVO geht mit dem Recht auf Datenübertragbarkeit (Art. 20 DSGVO) noch einen Schritt weiter als POPIA. PAIA ergänzt das Gesamtbild durch ein eigenständiges Informationszugangsrecht, das keine direkte europäische Entsprechung hat.

    Was müssen Unternehmen nach POPIA beachten, wenn sie in Südafrika Kundendaten verarbeiten?

    Für deutsche Unternehmen, die südafrikanische Nutzer ansprechen, Daten von Personen in Südafrika verarbeiten oder dort Geschäftspartner haben, ergeben sich konkrete Handlungspflichten. Hier sind die wichtigsten Punkte:

    1. Anwendbarkeit prüfen

    POPIA gilt für jeden Verantwortlichen, der personenbezogene Informationen in Südafrika verarbeitet, unabhängig davon, ob das Unternehmen dort ansässig ist. Wer eine südafrikanische Nutzerbasis hat, Daten über südafrikanische Server routet oder Dienstleistungen an Personen in Südafrika erbringt, kann in den Anwendungsbereich fallen.

    2. Information Officer benennen 

    POPIA verlangt, dass jedes Unternehmen, das in den Anwendungsbereich fällt, einen sogenannten „Information Officer“ benennt und beim Information Regulator (der südafrikanischen Aufsichtsbehörde) registriert. Diese Rolle ähnelt dem Datenschutzbeauftragten nach DSGVO mit einem entscheidenden Unterschied: Wer diese Funktion übernehmen darf.

    Unter POPIA ist der Information Officer per Gesetz automatisch der CEO oder die ranghöchste Führungsperson des Unternehmens – sofern keine andere Person ausdrücklich benannt wird (Sec. 1 und Sec. 55 POPIA). Das heißt: Handelt ein Unternehmen nicht, trägt die Geschäftsführung persönlich die volle rechtliche Verantwortung für die POPIA-Compliance, inklusive der persönlichen Haftung bei Verstößen.

    Die DSGVO funktioniert hier grundlegend anders. Der Datenschutzbeauftragte nach Art. 37 DSGVO muss ausdrücklich unabhängig sein, er darf keine Weisungen zu seinen Aufgaben entgegennehmen (Art. 38 Abs. 3 DSGVO) und darf insbesondere nicht in Personalunion auch Entscheidungsträger über Zwecke und Mittel der Datenverarbeitung sein. Ein CEO, COO oder IT-Leiter, der gleichzeitig als Datenschutzbeauftragter fungiert, verstößt nach europäischem Recht gegen das Prinzip der Interessenkonfliktvermeidung. Genau das ist unter POPIA nicht nur erlaubt, sondern der gesetzliche Standardfall.

    Für Unternehmen, die in beiden Rechtssystemen operieren, entsteht damit ein strukturelles Spannungsfeld: Was in Südafrika die Regel ist, wäre in der EU ein Compliance-Verstoß.

    Warum es sich lohnt, den Information Officer auszulagern

    Obwohl POPIA es erlaubt, dass der CEO die Funktion des Information Officers übernimmt, ist das in der Praxis selten sinnvoll und aus denselben Gründen, die auch in der DSGVO-Welt für die Auslagerung des Datenschutzbeauftragten sprechen.

    Erstens: Fachliche Tiefe. Datenschutzrecht ist komplex, entwickelt sich ständig weiter und erfordert spezialisiertes Wissen. Ein CEO oder Geschäftsführer hat in der Regel weder Zeit noch juristische Expertise, um POPIA-Anforderungen, Meldepflichten gegenüber dem Information Regulator und PAIA-Compliance dauerhaft zuverlässig zu managen.

    Zweitens: Haftungsminimierung. Wer den Information Officer auslagert, überträgt damit nicht automatisch die Verantwortung aber er schafft eine strukturelle Trennung, die im Streitfall nachweisbar macht, dass das Unternehmen die Compliance aktiv und professionell organisiert hat. Das wirkt sich strafmildernd aus.

    Drittens: Interessenkonflikt. Auch wenn POPIA keine formelle Unabhängigkeitspflicht wie die DSGVO kennt, ist es faktisch problematisch, wenn dieselbe Person Datenschutzentscheidungen trifft und gleichzeitig prüft, ob diese Entscheidungen rechtmäßig waren. Ein externer Information Officer kann unbefangen und ohne Rücksicht auf interne Hierarchien agieren.

    Für wachsende Startups – gerade in einem Ökosystem wie Kapstadt, wo Ressourcen knapp und Skalierungsgeschwindigkeit hoch ist – bietet die Auslagerung des Information Officers an spezialisierte Kanzleien oder Beratungsunternehmen einen klaren Vorteil: professionelle Compliance ohne den Aufbau einer eigenen internen Datenschutzabteilung.

    3. Rechtsgrundlage für die Verarbeitung sicherstellen

    Wie unter der DSGVO braucht jede Verarbeitung eine Rechtsgrundlage. In Südafrika sind dies die sogenannten „Conditions for Lawful Processing“ (Secs. 8–25 POPIA): Accountability, Processing Limitation, Purpose Specification, Further Processing Limitation, Information Quality, Openness, Security Safeguards und Data Subject Participation. Einwilligungen müssen freiwillig, informiert und spezifisch sein.

    4. Datenschutzhinweise anpassen

    Datenschutzerklärungen, die rein auf DSGVO ausgerichtet sind, reichen für den südafrikanischen Markt nicht aus. Insbesondere Hinweise zu den Rechten aus PAIA, zur Rolle des Information Officers und zu den spezifischen südafrikanischen Rechtsgrundlagen müssen ergänzt werden.

    5. Drittlandtransfers im Blick behalten

    POPIA enthält Regelungen zum grenzüberschreitenden Datentransfer (Sec. 72 POPIA), die denen der DSGVO ähneln. Wer Daten aus Südafrika in ein anderes Land überträgt – etwa auf europäische Cloud-Server muss sicherstellen, dass das Empfängerland ein angemessenes Schutzniveau bietet oder geeignete Garantien vorhanden sind.

    6. Incident-Response-Prozesse aufbauen

    POPIA verlangt die Meldung von Datenpannen an den Information Regulator und an die betroffenen Personen – ähnlich wie Art. 33 und 34 DSGVO. Wer bereits DSGVO-konforme Prozesse hat, ist gut aufgestellt, muss diese aber auf südafrikanische Spezifika anpassen.

    7. PAIA-Pflichten nicht vergessen

    Neben POPIA müssen Unternehmen, die in Südafrika tätig sind, auch PAIA-Pflichten erfüllen. Das beinhaltet die Erstellung und Veröffentlichung eines sogenannten „PAIA Manual“. Dies ist ein Dokument, das beschreibt, welche Informationen das Unternehmen hält und wie Zugangsanfragen gestellt werden können.

    POPIA vs. DSGVO – Kein Grund zur Panik aber Handlungsbedarf

    Datenschutz in Kapstadt

    POPIA ist kein bürokratisches Regelwerk ohne Zähne. Es ist ein modernes Datenschutzgesetz, das von einer aktiven Aufsichtsbehörde durchgesetzt wird und strafrechtliche Konsequenzen mit sich bringt. Gleichzeitig ist es für Unternehmen, die bereits DSGVO-konform aufgestellt sind, kein Neuland, denn die konzeptionelle Ähnlichkeit erleichtert den Einstieg erheblich.

    Der entscheidende Unterschied liegt in den Details: das duale System aus POPIA und PAIA, der breitere Schutzbereich (inklusive juristischer Personen) und die strafrechtliche Dimension machen eine sorgfältige rechtliche Analyse unumgänglich. Wer Südafrika als Wachstumsmarkt ernst nimmt und das sollte man angesichts der dynamischen Startup-Szene in Kapstadt tun, sollte Datenschutz-Compliance von Anfang an mitdenken.

  • Künstliche Intelligenz & Recht

    15.01.2026

    Rechtliche Entwicklungen und Risiken

    Stand Januar 2026

    Der Einsatz von Künstlicher Intelligenz (KI) ist inzwischen fester Bestandteil unternehmerischer, medialer und kreativer Prozesse. Parallel dazu nimmt die rechtliche Relevanz des Themas deutlich zu. Aktuelle Gerichtsentscheidungen zeigen, dass KI-Nutzung erhebliche urheberrechtliche, persönlichkeitsrechtliche, datenschutzrechtliche und haftungsrechtliche Risiken mit sich bringt.

    Urheberrechtliche Risiken bei der KI-Nutzung

    Der Einsatz von KI-Systemen ist rechtlich nur dann zulässig, wenn ausschließlich eigene Inhalte oder Inhalte verwendet werden, für die eine ausreichende Lizenz besteht. In der Praxis entstehen besondere Risiken durch sogenannte Memorisationseffekte. KI-Modelle können urheberrechtlich geschützte Texte, Bilder oder Programmiercode wörtlich oder in wesentlichen Teilen wiedergeben. Wird ein solcher Output weiterverbreitet oder kommerziell genutzt, kann dies zu einer Urheberrechtsverletzung führen.

    Besonders risikobehaftet ist der KI-Einsatz im Journalismus, wie unter anderem die Klage der New York Times gegen einen KI-Anbieter zeigt. Auch im Bereich der Werbetexte, im Grafik- und Designbereich sowie bei der Programmierung bestehen erhebliche Gefahren, da urheberrechtlich relevante Übernahmen häufig schwer erkennbar sind.

    Unternehmen sollten daher klare organisatorische Maßnahmen ergreifen. Dazu gehört die Einführung verbindlicher KI-Richtlinien, die Sensibilisierung und Schulung der Mitarbeitenden sowie eine verpflichtende Endkontrolle von KI-generierten Inhalten in risikoreichen Bereichen. Ergänzend empfiehlt sich die Einführung eines Vier-Augen-Prinzips, um Rechtsverletzungen frühzeitig zu vermeiden.

    Persönlichkeitsrecht und Voice Cloning

    (LG Berlin II, Urt. v. 20.08.2025 – 2 O 202/ 24 „KI-Stimme“ (Berufung anhängig)

    Das Landgericht Berlin hat entschieden, dass auch die Stimme als Ausfluss des allgemeinen Persönlichkeitsrechts rechtlich geschützt ist. In dem zugrunde liegenden Fall klagte ein bekannter Synchronsprecher, der unter anderem als deutsche Stimme von Bruce Willis und Kurt Russell bekannt ist, gegen einen YouTube-Kanal mit rund 190.000 Abonnenten. Der Kanal nutzte KI-Software zur Stimmerzeugung, ohne die Zustimmung des Sprechers einzuholen, und veröffentlichte politisch rechtsgerichtete Inhalte. In den Kommentaren erkannten zahlreiche Nutzer die Stimme eindeutig wieder.

    Das Gericht stellte klar, dass bereits eine Zuordnungsverwirrung beim Publikum ausreicht, um eine Persönlichkeitsrechtsverletzung anzunehmen. Eine vollständige Identitätsübernahme sei nicht erforderlich. Dem Kläger wurde ein Schadensersatz in Höhe von 2.000 Euro pro veröffentlichter Audiodatei zugesprochen.

    Die Entscheidung reiht sich in eine internationale Entwicklung ein. Bereits 2023 führten KI-bezogene Streitigkeiten zu monatelangen Streiks der US-Schauspielergewerkschaft. In Deutschland wurden Ende 2024 erstmals Tarifverträge mit expliziten KI-Regelungen abgeschlossen. Besonders im Games-Bereich und bei der Lokalisierung von Inhalten gewinnt das Thema zunehmend an Bedeutung.

    Datenschutz und KI-Training

    (OLG Köln – Meta Beschl. Vo. 23.05.2025, Az. 15 Ukl. 2725)

    Das Oberlandesgericht Köln hatte über die Frage zu entscheiden, ob Meta öffentlich zugängliche Inhalte von Facebook und Instagram für das Training eigener KI-Modelle verwenden darf. Die Verbraucherzentrale Nordrhein-Westfalen hatte gegen dieses Vorhaben geklagt, blieb jedoch erfolglos. Das Gericht verneinte sowohl einen kartellrechtlichen Verstoß als auch einen datenschutzrechtlichen Verstoß und erkannte ein berechtigtes Interesse im Sinne von Art. 6 Abs. 1 lit. f DSGVO an.

    Nach Auffassung des Gerichts verarbeitete Meta ausschließlich Inhalte, die für andere Nutzer öffentlich sichtbar waren. Die betroffenen Personen hätten diese Daten bewusst öffentlich zugänglich gemacht. Zudem habe Meta die Nutzer vorab informiert und eine Widerspruchsmöglichkeit eingeräumt. Das Argument, es würden gezielt Gesundheitsdaten verarbeitet, wies das Gericht zurück, da keine gezielte Suche nach sensiblen Informationen erfolge und die bloße Verarbeitung großer Datenmengen datenschutzrechtlich nicht per se unzulässig sei.

    Praktisch bedeutet diese Entscheidung, dass Social-Media-Inhalte rechtlich weitgehend als öffentlich anzusehen sind. Gleichzeitig ist zu berücksichtigen, dass viele internationale KI-Anbieter ihre Modelle ohne vergleichbare europäische Schutzmechanismen trainieren. KI-Technologien erweitern die Möglichkeiten des Zugriffs, der Verknüpfung und der Analyse von Daten erheblich.

    Haftung für „halluzinierende“ KI

    (LG Hamburg – Grok Beschl. Az.324 O 461/25)

    Das Landgericht Hamburg hatte sich mit der Haftung für fehlerhafte KI-Aussagen zu befassen. In dem Verfahren klagte Campact e. V. gegen den KI-Bot „Grok“, der auf der Plattform X betrieben wird. Der Bot hatte fälschlich behauptet, Campact erhalte erhebliche finanzielle Mittel aus dem Bundeshaushalt.

    Das Gericht wendete die Grundsätze der Störerhaftung an und ging davon aus, dass sich der Betreiber die Aussagen der KI zu eigen mache. Daraus folge ein verschuldensunabhängiger Unterlassungsanspruch. Die Entscheidung fiel im Eilverfahren und enthält lediglich eine sehr knappe Begründung, ohne eine differenzierte Auseinandersetzung mit KI-spezifischen Besonderheiten. Auch die praktische Umsetzbarkeit der Anforderungen an Betreiber bleibt offen.

    Für Anbieter von KI-Systemen ergeben sich daraus erhebliche Konsequenzen. Erforderlich sind mehrstufige Kontroll- und Freigabeprozesse sowie technische Maßnahmen wie Content-Filter oder eine stärkere Quellenverifikation. Zusätzlich kann der Abschluss eines Versicherungsschutzes sinnvoll sein. Aktuelle Vorfälle, etwa die Generierung sexualisierter Darstellungen von Kindern durch KI-Systeme oder KI-basierte Werbeempfehlungen im öffentlich-rechtlichen Rundfunk ohne Sendungsbezug, verdeutlichen den bestehenden Handlungsbedarf.

    Fazit

    Künstliche Intelligenz eröffnet erhebliche wirtschaftliche und kreative Potenziale, bewegt sich rechtlich jedoch keineswegs in einem rechtsfreien Raum. Unternehmen, Plattformbetreiber und Kreative sollten frühzeitig klare Governance-Strukturen, juristische Prüfprozesse und technische Sicherungsmechanismen etablieren, um Haftungsrisiken und Reputationsschäden zu vermeiden.

  • KI-Verordnung in der Praxis: unser AI Act Quick Check als unternehmerische Stütze

    05.01.2026

    Die EU-KI-Verordnung ((EU) 2024/1689) ist seit August 2024 in Kraft – und viele Unternehmen stehen vor derselben Frage:

    Betrifft uns das überhaupt? Und wenn ja: Was müssen wir konkret tun?

    Genau hier setzen wir an. Wir übersetzen komplexe KI-Regulierung in klare, umsetzbare Handlungsschritte für dein Unternehmen. Keine theoretischen Gutachten, sondern praxisnahe Entscheidungsgrundlagen.

    Unser AI Act Quick Check haben wir speziell für Unternehmen entwickelt, die rechtssicher KI-Tools nutzen oder auch anbieten wollen.

    Nun wollen wir mal herausfinden, ob dein Unternehmen unter die Vorschriften der KI Verordnung fallen.

    Wer fällt unter die KI-Verordnung?

    Die KI-Verordnung gilt für deutlich mehr Unternehmen, als viele zunächst denken. Betroffen bist du, wenn du:

    • KI-Systeme entwickelst oder bereitstellst (auch wenn du selbst nicht als „Tech-Unternehmen“ auftrittst)
    • KI-Systeme unter eigenem Namen in Verkehr bringst (z.B. White-Label-Lösungen)
    • KI-Systeme geschäftlich nutzst – etwa in HR, Kundenservice, Produktion oder Marketing
    • KI-Systeme importierst oder vertreibst

    Entscheidend ist: Auch die bloße Nutzung von KI kann dich zum Adressaten der Verordnung machen – insbesondere bei Hochrisiko-Anwendungen.

    Typische Beispiele aus der Praxis:

    • Mittelständische Produktionsbetriebe mit KI-gestützter Qualitätskontrolle
    • Personaldienstleister, die KI-basierte Bewerbungsscreenings einsetzen
    • Online-Händler mit KI-gesteuerten Empfehlungssystemen
    • Unternehmen, die Chatbots im Kundenservice verwenden
    • Firmen, die KI für Bonitätsprüfungen oder Vertragsanalysen nutzen

    Die vier Risikokategorien: Deine Pflichten auf einen Blick

    Die KI-Verordnung arbeitet mit einem risikobasierten Ansatz. Je höher das Risiko, desto strenger die Anforderungen:

    1. Verbotene KI-Systeme (Art. 5 AI Act)

    Verbotene KI-Systemen nutzt du eher unwahrscheinlich in deinem Unternehmen. Darunter fällt die KI-Nutzung, die folgende Zwecke verfolgt: z.B. Social Scoring durch Behörden, biometrische Echtzeit-Fernidentifikation im öffentlichen Raum (mit Ausnahmen), manipulative Techniken, die Schaden verursachen oder Ausnutzung von Schutzbedürftigkeit.

    Deine Pflicht, solltest du tatsächlich mit deinem Unternehmen solche Zwecke bei der KI-Nutzung verfolgen: Sofortige Einstellung solcher Systeme. Bußgelder bis zu 35 Mio. EUR oder 7% des weltweiten Jahresumsatzes.

    2. Hochrisiko-KI-Systeme (Art. 6, Anhang III)

    Hochrisiko KI-Systeme kommen schon eher in der Praxis vor. Da müsstest du auf die KI-Nutzungen und ihre Zwecke in deinem Unternehmen genauer schauen.

    Typische Anwendungsfälle:

    • Personalauswahl und Mitarbeiterüberwachung
    • Zugang zu Bildung und Berufsbildung
    • Kreditwürdigkeitsprüfungen
    • Biometrische Identifikation
    • Kritische Infrastruktur
    • Notfalleinsätze

    Must-have To-dos:

    • Risikomanagementsystem einrichten (Art. 9)
    • Datengovernance sicherstellen – Trainings- und Testdaten dokumentieren (Art. 10)
    • Technische Dokumentation erstellen und pflegen (Art. 11)
    • Automatische Protokollierung implementieren (Art. 12)
    • Transparenz schaffen – Nutzer müssen informiert werden (Art. 13)
    • Menschliche Aufsicht gewährleisten (Art. 14)
    • Konformitätsbewertung durchführen (Art. 43)
    • CE-Kennzeichnung anbringen (Art. 49)
    • EU-Konformitätserklärung ausstellen

    Zeitachse: Vollständige Anwendbarkeit ab 2. August 2026

    Bußgeldrisiko: Bis zu 15 Mio. EUR oder 3% des Jahresumsatzes

    3. KI mit begrenztem Risiko (Art. 50)

    Solche Systemen finden sich mittlerweile in sehr vielen Unternehmen. Sie betreffen vor allem Chatbots und Conversational AI, Emotionserkennungssysteme, Deepfakes und synthetische Inhalte.

    Must-have To-dos:

    Transparenzpflichten erfüllen – Nutzer müssen wissen, dass sie mit KI interagieren
    Bei synthetischen Inhalten: Kennzeichnungspflicht
    Dokumentation der Nutzungsbedingungen

    Zeitachse: Größtenteils bereits ab 2. Februar 2025 anwendbar

    4. Minimales Risiko

    Die meisten KI-Anwendungen fallen in diese Kategorie – etwa einfache Spam-Filter oder Empfehlungssysteme ohne sensible Entscheidungen.

    Pflichten: Weitgehend freiwillige Verhaltenskodizes (Art. 95)

    Mehr zu den KI-Systemen haben wir in unserem Artikel „Was ist ein KI-System? „

    Dein konkreter Fahrplan: Der AI Act Quick Check

    Viele Unternehmen wissen nicht, wo sie stehen. Genau dafür haben wir den AI Act Quick Check entwickelt.

    Was du bekommst:

    1. Bestandsaufnahme deiner KI-Nutzung
    Wir identifizieren gemeinsam, wo in deinem Unternehmen KI-Systeme zum Einsatz kommen – oft mehr, als auf den ersten Blick ersichtlich.

    2. Klare Risikoeinstufung
    Jeder Use Case wird präzise kategorisiert:

    • Verboten? → Sofortmaßnahmen erforderlich
    • Hochrisiko? → Compliance-Roadmap notwendig
    • Begrenztes Risiko? → Transparenzpflichten beachten
    • Minimales Risiko? → Keine unmittelbaren Pflichten

    3. Konkrete Handlungsempfehlungen
    Für jeden identifizierten Anwendungsfall bekommst du

    • die relevanten Pflichten und Risiken im Überblick
    • Priorisierung nach Dringlichkeit

    4. Ergebnis-Memo
    Kompakt aufbereitet für deine Geschäftsführung – keine 50-seitigen Gutachten, sondern handlungsorientierte Entscheidungsvorlagen.

    AI Act Quick Check

    Warum gerade jetzt handeln?

    • 2. Februar 2025: Verbotene KI-Systeme müssen eingestellt sein
    • 2. August 2025: Erste Pflichten für Hochrisiko-Systeme greifen
    • 2. August 2026: Vollständige Anwendbarkeit der Hochrisiko-Anforderungen
    • 2. August 2027: Auch bestehende Hochrisiko-Systeme müssen compliant sein

    Unternehmen, die jetzt die Weichen stellen, vermeiden:

    • Hohe Bußgelder und Reputationsschäden
    • Hektische Last-Minute-Maßnahmen
    • Wettbewerbsnachteile gegenüber regulierungskonformen Mitbewerbern

    Für wen ist der AI Act Quick Check ideal?

    • Mittelständische Unternehmen, die KI nutzen, aber keine eigene Rechtsabteilung haben
    • Geschäftsführungen, die schnell Entscheidungssicherheit brauchen
    • Unternehmen in der Digitalisierung, die ihre KI-Strategie absichern wollen
    • Alle, die wissen wollen: Sind wir betroffen – und wenn ja, wie sehr?

    Der Unterschied zu IT-Beratern

    IT-Berater können Ihnen Systeme implementieren. Wir übersetzen die rechtlichen Anforderungen in technische und organisatorische Maßnahmen – und umgekehrt. Wir sprechen beide Sprachen: Jura und Business.

    Aus Unsicherheit wird Handlungsfähigkeit

    Die KI-Verordnung mag komplex sein – deine Antwort darauf muss es nicht sein. Mit dem AI Act Quick Check erhältst du in kurzer Zeit die Klarheit, die du für fundierte unternehmerische Entscheidungen brauchst.

    Lassen Sie uns gemeinsam aus regulatorischer Unsicherheit unternehmerische Klarheit machen. Buche jetzt einen ersten Termin über Calendly.

    Achtung, nicht nur DSGVO überschneidet sich stark mit der KI-Verordnung. Hier lernst du, dass auch Cyber Resilience Act einen Einfluss auf dein Unternehmen haben könnte – unser Artikel „CRA vs AI-Act: Ein Leitfaden zur regulatorischen Überschneidung„.

  • GEMA vs. OpenAI: Wegweisendes Urteil zum Urheberrecht im KI-Zeitalter

    26.11.2025

    Der Fall, der die KI-Branche erschüttert

    Am 11. November 2025 fällte das Landgericht München eine wegweisende Entscheidung*, die weitreichende Folgen für die Entwicklung künstlicher Intelligenz haben könnte. Die GEMA, Deutschlands größte Verwertungsgesellschaft für Musikrechte, hatte gegen OpenAI geklagt – und gewonnen. Der Vorwurf: ChatGPT habe urheberrechtlich geschützte Songtexte ohne Lizenz genutzt und diese nahezu originalgetreu wiedergegeben.

    *LG München I, Endurteil v. 11.11.2025 – 42 O 14139/24– zu finden unter gesetze-bayern.de

    Die Kernfrage: Was ist Text & Data Mining?

    OpenAI hatte sich in seiner Verteidigung auf das sogenannte Text & Data Mining (TDM) berufen. Diese im Urheberrecht verankerte Ausnahme erlaubt es grundsätzlich, geschützte Werke für die automatisierte Analyse großer Datenmengen zu nutzen. Die Idee dahinter: Wissenschaft und Forschung sollen Muster und Zusammenhänge in Texten erkennen können, ohne für jeden einzelnen Text eine Lizenz erwerben zu müssen.

    Am 11. November 2025 fällte das Landgericht München eine wegweisende Entscheidung*, die weitreichende Folgen für die Entwicklung künstlicher Intelligenz haben könnte. Die GEMA, Deutschlands größte Verwertungsgesellschaft für Musikrechte, hatte gegen OpenAI geklagt – und gewonnen. Der Vorwurf: ChatGPT habe urheberrechtlich geschützte Songtexte ohne Lizenz genutzt und diese nahezu originalgetreu wiedergegeben.

    Das Münchner Gericht stellte jedoch klar: Was OpenAI betrieben hat, geht über reines TDM hinaus. Der entscheidende Unterschied liegt in der Art der Nutzung. Während TDM typischerweise Daten analysiert und daraus neue Erkenntnisse gewinnt, hatte ChatGPT die Songtexte offenbar so verarbeitet, dass sie später fast wortgleich ausgegeben werden konnten.

    Das Problem der „Memorisierung“

    Ein zentraler Begriff in diesem Rechtsstreit ist die sogenannte „Memorisierung“. Darunter versteht man den Prozess, bei dem KI-Systeme Trainingsdaten nicht nur für das Lernen von Mustern nutzen, sondern diese Inhalte faktisch speichern und später reproduzieren können.

    Bei großen Sprachmodellen wie ChatGPT kann dies geschehen, wenn bestimmte Texte während des Trainings so häufig verarbeitet werden oder so prägnant sind, dass das Modell sie quasi „auswendig lernt“. Das System entwickelt dann die Fähigkeit, diese Texte nahezu identisch wiederzugeben – ähnlich wie ein Mensch, der ein Gedicht auswendig gelernt hat.

    Genau diese Memorisierung wurde OpenAI zum Verhängnis. Das Gericht argumentierte: Wenn eine KI urheberrechtlich geschützte Werke so stark internalisiert, dass sie diese originalgetreu wiedergeben kann, handelt es sich nicht mehr um eine zulässige Analyse, sondern um eine unerlaubte Vervielfältigung und öffentliche Wiedergabe.

    Die rechtliche Einordnung

    Das Landgericht München zog eine klare Grenze: Ein echtes Training, bei dem Inhalte dauerhaft gespeichert oder später sogar originalgetreu wiedergegeben werden, fällt nicht unter die TDM-Ausnahme. Diese Ausnahme sei nur für die reine Analyse gedacht, nicht für die Reproduktion geschützter Werke.

    Die Entscheidung stellt klar: Nutzt eine KI-Anwendung Liedtexte ohne entsprechende Lizenz und kann diese wiedergeben, verletzt der Entwickler das deutsche Urheberrecht. Dies greift unmittelbar in die wirtschaftlichen Verwertungsinteressen der Urheber ein – schließlich könnten Nutzer die Texte dann über die KI abrufen, statt sie bei lizenzierten Anbietern zu erwerben.

    Reaktionen und Ausblick

    Dr. Tobias Holzmüller, CEO der GEMA, zeigte sich nach dem Urteil kämpferisch: Das Internet sei kein Selbstbedienungsladen und menschliche Kreativleistungen keine Gratisvorlagen. Man habe einen Präzedenzfall geschaffen, der klarstelle: Auch Betreiber von KI-Tools müssen sich an das Urheberrecht halten. Die GEMA sieht in dem Urteil eine erfolgreiche Verteidigung der Lebensgrundlage Musikschaffender. (Zitat: gema.de).

    Allerdings ist das Urteil noch nicht rechtskräftig. OpenAI könnte in Berufung gehen, und es bleibt abzuwarten, ob höhere Instanzen die Einschätzung des Landgerichts teilen werden.

    Was bedeutet das für die Zukunft?

    Diese Entscheidung könnte tiefgreifende Auswirkungen auf die Entwicklung und den Einsatz von KI-Systemen haben. Unternehmen müssen möglicherweise ihre Trainingsmethoden überdenken und sicherstellen, dass ihre Modelle keine geschützten Inhalte memorisieren und wiedergeben können. Dies könnte zu technischen Anpassungen führen, etwa durch Filter, die verhindern, dass urheberrechtlich geschützte Texte ausgegeben werden.

    Gleichzeitig wirft das Urteil grundsätzliche Fragen auf: Wie können KI-Entwickler sicherstellen, dass ihre Systeme keine Urheberrechte verletzen? Welche technischen Maßnahmen sind notwendig und praktikabel? Und wie lässt sich Innovation in der KI-Entwicklung mit dem Schutz kreativer Leistungen in Einklang bringen?

    Das Münchner Urteil macht jedenfalls eines deutlich: Die Botschaft „Urheberrechte bleiben bestehen – auch im KI-Zeitalter“ ist bei den Gerichten angekommen. Songtexte und andere kreative Werke sind keine kostenlosen Trainingsressourcen für künstliche Intelligenz. Wer sie nutzen will, muss dafür zahlen – oder technische Wege finden, die eine Memorisierung und Wiedergabe ausschließen.

    Du möchtest mehr zu KI lesen – schau dir unsere Artikeln zu Was ist ein KI-System?  und CRA vs AI-Act an.

    Hast du Fragen zur Verwendung von KI-Systemen? Sichere dir jetzt eine kostenlose Erstberatung!

    Kostenlose 30-minütige Beratung buchen

  • Die KI kann mithören aber DU musst mitdenken

    06.08.2025

    Der Einsatz von Künstlicher Intelligenz (KI) zur automatischen Transkription von Besprechungen wird in Unternehmen und Organisationen immer häufiger genutzt – vor allem zur Steigerung der Effizienz und zur besseren Dokumentation. Dabei wandeln KI-Systeme die gesprochenen Inhalte eines Meetings entweder in Echtzeit oder im Nachhinein in schriftliche Form um.

    Doch mit der technischen Innovation gehen erhebliche datenschutzrechtliche Anforderungen einher, insbesondere im Geltungsbereich der Datenschutz-Grundverordnung (DSGVO). Auch mit dem Inkrafttreten der KI-Verordnung der EU (AI-Act) rückt eine weitere Ebene ins Spiel: Wer KI-gestützte Tools zur Aufzeichnung und Transkription nutzt, muss nicht nur die DSGVO im Griff haben, sondern auch die KI-Compliance.

    In diesem Beitrag erhältst Du einen 360°-Überblick über die datenschutzrechtlichen Voraussetzungen sowie regulatorische Pflichten nach der KI-Verordnung, ergänzt um konkrete Empfehlungen für eine rechtssichere Umsetzung in der Unternehmenspraxis.

    Die gute Nachricht zuerst: Du musst das nicht allein stemmen. Mit Legal Living Hub bekommst Du moderne Datenschutzberatung und KI-Compliance auf Augenhöhe. Wende Dich direkt an uns

    kostenlose 30-minütige Erstberatung sichern

    Transkription als Verarbeitung personenbezogener Daten

    Die Transkription von Gesprächen, unabhängig davon, ob diese durch Software, KI oder manuell erfolgt, stellt stets eine Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 2 DSGVO dar. Denn sobald eine Identifizierbarkeit von Personen möglich ist – egal ob im Zoom-Call, beim Kundentermin, im wöchentlichen Teammeeting mit Führungskräften oder bei einem Bewerbungsgespräch, dessen Inhalte automatisiert verschriftlicht werden – fließen personenbezogene Daten.

    Typische Beispiele:

    • In einem Videocall wird erwähnt, dass eine Mitarbeiterin abwesend ist, weil sie sich in psychologischer Behandlung befindet → Gesundheitsdaten nach Art. 9 DSGVO.
    • Ein Meetingprotokoll enthält namentlich zuordenbare Aussagen zu Projektverzögerungen oder Leistungsbewertungen → personenbezogene Leistungsdaten.
    • Im HR-Gespräch werden Gehaltswünsche und familiäre Hintergründe eines Bewerbers thematisiert → personenbezogene und potenziell sensible Informationen.
    • In einem Sales-Call mit einem Kunden nennt dieser seine geschäftliche Position, Rufnummer oder Feedback zu anderen Personen im Unternehmen → personenbeziehbare Geschäftsdaten.

    Rechtsgrundlage für die Verarbeitung

    Egal ob Du ein Tool wie Otter, Fireflies, Sally AI oder ein internes KI-System nutzt: Sobald Du Sprache in Text verwandelst und die sprechende Person identifizierbar ist oder über andere identifizierbare Personen spricht, ist das eine Verarbeitung personenbezogener Daten nach der DSGVO.

    Die Verarbeitung personenbezogener Daten im Rahmen von Meeting-Transkriptionen bedarf einer Rechtsgrundlage nach Art. 6 DSGVO. In der Praxis kommen zwei Konstellationen in Betracht:

    • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Die sicherste Variante, insbesondere bei internen oder externen Gesprächen mit Beteiligten, die nicht dem Unternehmen angehören. Die Einwilligung muss freiwillig, informiert und widerrufbar sein.
    • Tipp: Keine stillschweigende Zustimmung!
      Die Voraussetzung der Freiwilligkeit ist im Beschäftigungsverhältnis schwer zu sichern. Die “gefühlte Abhängigkeit” im Verhältnis Arbeitnehmer zu Arbeitgeber kann dazu führen, dass die Einwilligung rechtlich unwirksam ist. Nur wenn sie tatsächlich freiwillig und widerruflich ist, zählt sie.
    • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Möglich, wenn ein sachlicher Zweck, z. B. Nachvollziehbarkeit von Beschlüssen besteht, die Interessen der betroffenen Personen nicht überwiegen und angemessene Schutzmaßnahmen getroffen werden. Hierbei ist eine Interessenabwägung aber auch schriftlich zu dokumentieren und auf Anfrage der Aufsichtsbehörde vorzulegen.

    Wenn ein Betriebsrat existiert, ist die Betriebsvereinbarung meist das Mittel der Wahl (vgl. § 87 Abs. 1 Nr. 6 BetrVG). Damit können Rechtsgrundlagen im Beschäftigungsverhältnis geschaffen werden, um:

    • bestimmte Meetings pauschal freizugeben,
    • Bedingungen und Grenzen definieren,
    • die angewendeten Tools freizugeben,
    • die Einwilligungspflicht entfallen lassen.

    Aber: Eine zu weitreichende, pauschale Verpflichtung aller Mitarbeitenden ist nicht zulässig. Betriebsvereinbarungen müssen ausgewogen und differenziert gestaltet sein.

    Sondervorschriften gelten bei der Verarbeitung besonderer Kategorien personenbezogener Daten (z. B. Gesundheitsdaten, Art. 9 DSGVO). Deren Verarbeitung ist grundsätzlich untersagt, sofern keine ausdrückliche Einwilligung oder eine spezielle gesetzliche Grundlage vorliegt. Gesundheitsdaten können schnell in Gesprächen über Mitarbeitende fallen und transkribiert und somit verarbeitet werden, ohne dass es den Sprechenden überhaupt auffällt.

    Transparenz: Information ist Pflicht!

    Niemand mag böse Überraschungen – schon gar nicht, wenn die eigene Stimme ungefragt mitprotokolliert wurde. Deshalb gilt: Karten auf den Tisch legen, bevor die Transkription startet. Bevor das Mikro an ist, müssen alle Beteiligten wissen, was mit ihren Worten passiert.

    Was muss also rein in den Datenschutzhinweis?

    • Wer ist verantwortlich?
    • Warum wird transkribiert?
    • Welche Tools kommen zum Einsatz?
    • Wie lange wird gespeichert?
    • Welche Rechte haben die Teilnehmenden?

    Best Practice: Klare Information z. B. per Kalendereinladung oder Pop-up vor dem Meetingstart, kombiniert mit einem Link zur DSGVO-konformen Datenschutzerklärung. Entscheidend ist, dass sie vor Beginn der Aufzeichnung oder Transkription bereitgestellt werden.

    KI-Dienstleister? Nur mit Vertrag!

    Viele Tools arbeiten cloudbasiert, oft mit Servern außerhalb der EU. Deshalb: Wähle deine Anbieter mit Datenschutz-Brille!

    Du brauchst:

    • Einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
    • Klare Verpflichtungen zum Datenschutz (kein Eigengebrauch der Daten!)
    • Transparenz über Serverstandorte und Sicherheitsstandards

    Wenn Daten in die USA oder Drittstaaten fließen: Nur mit Zertifizierung, Standardvertragsklauseln oder anderen Schutzmaßnahmen!

    Der Schutz der Transkriptionsdaten muss durch geeignete technische und organisatorische Maßnahmen sichergestellt sein (Art. 32 DSGVO). Dazu zählen:

    • Zugriffsbeschränkungen auf Transkripte
    • Verschlüsselung bei Übertragung und Speicherung
    • Löschfristen und automatisierte Löschmechanismen
    • Auditierung und Protokollierung der Zugriffe

    Gerade bei sensiblen Inhalten wie HR-Gesprächen oder internen Strategie-Meetings ist besondere Sorgfalt geboten.

    Auskunftsrecht: Beschäftigte dürfen Transkripte sehen

    Nach Art. 15 DSGVO können Mitarbeitende im Rahmen von Auskunftsersuchen die Herausgabe von Transkripten verlangen – vor allem dann, wenn sie zur Kontextualisierung der Datenverarbeitung notwendig sind, etwa im Streitfall mit Vorgesetzten.

    Das kann bedeuten:

    • Gespräche mit Vorgesetzten werden herausverlangt.
    • Auch andere Gesprächsteilnehmer sind betroffen.
    • Geschäftsgeheimnisse müssen ggf. geschwärzt werden.

    Verzeichnis von Verarbeitungstätigkeiten

    KI-Transkriptionen stellen regelmäßig eine systematische Verarbeitung personenbezogener Daten dar und müssen daher im Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) dokumentiert werden – einschließlich der Schutzmaßnahmen, Löschfristen und Kategorien betroffener Personen.

    KI-Verordnung: Mehr als nur Datenschutz

    Mit der neuen EU-KI-Verordnung (KI-VO) bekommen wir neue Spielregeln, zusätzlich zur DSGVO. Wenn Du KI-Systeme zur Aufzeichnung und/oder Transkription nutzt, gelten folgende Anforderungen:

    Verbotene Praktiken (Art. 5 KI-VO)
    Systeme, die z. B. Emotionen erkennen sollen (Stimmungslage von Mitarbeitenden, Anrufern etc.), können verboten sein, etwa wegen übermäßiger Überwachung oder Manipulation.

    Hochrisiko-KI (Art. 6 Abs. 2 KI-VO)
    Je nach Einsatzkontext (z. B. HR-Auswahlverfahren, Mitarbeiterbewertung) kann Dein Transkriptionssystem als Hochrisiko-KI eingestuft werden – mit deutlich höheren Anforderungen an:

    • Risikobewertung
    • Dokumentation
    • menschliche Aufsicht
    • Transparenzpflichten

    In jedem Fall musst Du dafür sorgen, dass jeder Beteiligte sofort erkennen kann, dass er/sie

    Best Practices: So setzt Du KI-Transkription sauber um

    • Vorab prüfen, ob wirklich eine Transkription nötig ist – nicht jedes Meeting muss schriftlich dokumentiert werden (Stichwort: Datenminimalisierung)
    • Betriebsrat frühzeitig einbinden: Betriebsvereinbarung gemeinsam und differenziert gestalten
    • KI-Tools transparent kennzeichnen: Hinweis wie: „Dieses Meeting wird durch ein KI-System XY transkribiert“
    • Keine Emotionserkennung einsetzen: Diese Funktion birgt hohes Risiko unter der KI-VO
    • Rollen und Zugriffsrechte klar regeln: Wer darf Transkripte einsehen, ändern oder löschen?
    • Automatische Löschfristen einführen: z. B. Löschung nach 30 Tagen, wenn kein berechtigter Zweck mehr besteht
    • Auftragsverarbeiter DSGVO- und KI-VO-konform auswählen – inklusive Vertrag, TOMs und Transparenz zur Datenverarbeitung
    • Mitarbeitende schulen über Rechte, Pflichten und Umgang mit Transkriptionstechnologie

    Fazit: KI kann mitschreiben, aber sie braucht klare Regeln

    KI-Transkription ist ein echter Gamechanger – wenn Du sie verantwortungsvoll einsetzt. Datenschutz ist kein Blocker, sondern ein Qualitätsmerkmal. Denn wer transparent arbeitet, Rechte respektiert und Technik bewusst einsetzt, schafft Vertrauen. Vertrauen ist in Zeiten von KI, Remote Work und Data Overload ein echter Wettbewerbsvorteil.

© 2025 Olga Weidenkeller | Legal Living Hub

  • Impressum
  • Datenschutzhinweise
Cookie-Einstellungen
Legal Living Hub verwendet Cookies, damit die Webseite zuverlässig funktioniert und wir Informationen für statistische Auswertungen sammeln können. Du kannst deine Cookie-Einstellungen jederzeit im Footer der Webseite ändern. Mehr Informationen findest du in unseren Datenschutzhinweisen.