Der häufigste Fehler von KMU beim EU AI Act ist, ihn als getrenntes Projekt von der DSGVO zu behandeln. In der Praxis überlappen beide fast vollständig: ChatGPT, das Kundendaten verarbeitet, ist gleichzeitig eine DSGVO- und eine AI-Act-Sache. Getrennt betrieben, verdoppeln Sie die Arbeit und riskieren Unterlagen, die sich bei einer Prüfung widersprechen. Dieser Leitfaden zeigt, wie Sie beides als einen Workflow führen. Er verbindet die zwei Pillars - DSGVO-Dokumentation und EU AI Act.
- Die meiste KI-Nutzung ist auch Verarbeitung personenbezogener Daten - DSGVO und AI Act greifen gleichzeitig.
- Integrieren Sie drei Dinge: das ROPA, die DPIA + FRIA und eine einzige DSB-Funktion.
- Ein Workflow vermeidet die Widersprüche, die zwei getrennte Systeme erzeugen.
Warum Sie keine zwei getrennten Projekte führen sollten
Was ist das Risiko, wenn man sie trennt?
Doppelarbeit ist das kleinere Problem; widersprüchliche Dokumentation das größere. Sagt Ihr AI-Inventar das eine und Ihr ROPA das andere, sieht eine Prüferin eine Inkonsistenz - und Inkonsistenz liest sich als Lücke. Da die zugrunde liegenden Fakten (welches Tool, welche Daten, welcher Zweck) identisch sind, ist doppelte Pflege verschwenderisch und riskant zugleich. Eine einzige Quelle der Wahrheit ist sicherer und günstiger.
Die drei Integrationspunkte
Wo genau verbinden sich DSGVO und AI Act?
1. Das ROPA, erweitert für KI. Ihr Verzeichnis der Verarbeitungstätigkeiten erhält KI-spezifische Felder: welches Modell, welche Daten, welcher Zweck, welche Risikoklasse. Das AI-Inventar ist kein eigenes Dokument - es ist eine Sicht auf das ROPA.
2. DPIA + FRIA gemeinsam. Bei Hochrisiko-KI wird die DSGVO-Datenschutz-Folgenabschätzung durch die Fundamental Rights Impact Assessment des AI Act ergänzt. Als eine Bewertung geführt, teilen sie die meisten Eingaben.
3. Eine DSB-Funktion. Ein einziger zertifizierter externer DSB mit AI-Act-Kompetenz prüft beides, statt die Verantwortung auf zwei Rollen oder Anbieter zu verteilen.
Wie das in der Praxis aussieht
Wie kombiniere ich beides konkret?
Beginnen Sie beim ROPA. Ergänzen Sie je Eintrag die KI-Felder und klassifizieren Sie den Anwendungsfall; bei Hochrisiko führen Sie die kombinierte DPIA + FRIA; referenzieren Sie dieselben TOM und dieselben Schulungsnachweise (DSGVO + AI Literacy zusammen). Taucht ein neues KI-Tool auf, aktualisiert ein Prozess ROPA, Datenschutzerklärung, Dokumentation und Klassifizierung gleichzeitig. Genau das hält beide Regime aktuell, ohne paralleles Tracking.
Wie ETHYX DSGVO + AI Act in einem Workflow abbildet
Zeitplan: Was wann gilt
Ändert die Integration die Fristen?
Nein - sie lässt Sie die Fristen nur effizient erfüllen. Die DSGVO ist voll in Kraft; AI Literacy ist jetzt durchsetzbar; Transparenzpflichten gelten ab dem 2. August 2026; die Hochrisiko-Pflichten, für Deployer wie für Anbieter, wurden auf 2027-2028 verschoben. Integration heißt: eine Arbeit deckt die geltenden Pflichten beider Regime auf einmal ab.
Quellen & weiterführende Links
| Zweck | Quelle | URL |
|---|---|---|
| Offizieller AI-Act-Text | EUR-Lex (VO 2024/1689) | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32024R1689 |
| Offizieller DSGVO-Text | EUR-Lex | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 |