ABCDEFGHIJKLMNOPQRSTUVWXYZ
1
Dieses Dokument wurde erstell von Talent2Go. Weitere Infos zum Thema "Digitales Ausbildungsmanagement" finden Sie unter www.talent2go.de
2
Datenschutz-Checkliste für KI-Tools in Ausbildungsbetrieben
3
Stand: Februar 2026 | DSGVO & EU AI Act konform
4
5
KategoriePrüfpunktDetails / BeschreibungStatusVerantwortlichkeitenNotizen
6
1️⃣ Vor der Tool-Auswahl: Grundlegende Prüfung
7
RechtsgrundlageRechtsgrundlage nach Art. 6 DSGVO identifiziertVertragserfüllung (Art. 6 Abs. 1 lit. b): Alles was zur Ausbildung erforderlich ist | Gesetzliche Pflicht (lit. c) | Berechtigtes Interesse (lit. f) | Einwilligung (lit. a)
8
RechtsgrundlageZweckbindung definiertGenauen Einsatzzweck dokumentiert (z.B. Lernfortschrittskontrolle, Unterrichtsplanung) | Keine Zweckentfremdung
9
RechtsgrundlageDatenminimierung sichergestelltNur absolut notwendige Daten verarbeiten | Keine Nice-to-have-Datensammlungen
10
RechtsgrundlageAzubis nach Art. 13 DSGVO informiertTransparenzpflicht VOR Einsatz erfüllt
11
DSFA-PrüfungDSFA-Pflicht nach Art. 35 geprüft, Wenn 2 von 9 Kriterien erfüllt sindKriterien: Scoring, Automatisierte Entscheidungen, Systematische Überwachung, Sensible Daten, Umfangreiche Verarbeitung, Datenabgleich, Minderjährige, Innovative Technologie, Verhinderung Rechtsausübung
12
DSFA-PrüfungFalls DSFA erforderlich: Systematische Beschreibung erstelltWelche Daten, wie verarbeitet, welche Technologie, wer Zugriff, wo/wie lange gespeichert, Rechtsgrundlage
13
DSFA-PrüfungFalls DSFA erforderlich: Notwendigkeit & Verhältnismäßigkeit bewertetIst Verarbeitung wirklich nötig? Gibt es mildere Mittel? Datenminimierung möglich?
14
DSFA-PrüfungFalls DSFA erforderlich: Risiken bewertetVertraulichkeit, Integrität, Verfügbarkeit, Transparenz, Intervenierbarkeit
15
DSFA-PrüfungFalls DSFA erforderlich: Schutzmaßnahmen definiertTechnisch (Verschlüsselung, Zugriffskontrolle) | Organisatorisch (Schulung, Vier-Augen) | Rechtlich (AVV, Betriebsvereinbarung) | Restrisiko akzeptabel?
16
DSFA-PrüfungFalls DSFA erforderlich: DSB einbezogenDatenschutzbeauftragter berät und prüft DSFA (Pflicht nach Art. 35 Abs. 2)
17
DSFA-PrüfungFalls DSFA erforderlich: Betriebsrat informiertMitbestimmungsrecht beachtet (falls Betriebsrat vorhanden)
18
2️⃣ Tool-Auswahl: Anbieter-Check
19
Server & DatenServer-Standort geprüft✅ Deutschland/EU bevorzugt | ⚠️ USA/Drittland = erhöhtes Risiko, Transferprüfung nötig
20
Server & DatenDatenverarbeitungsort transparentWo Speicherung, wo Verarbeitung/Training, Drittlandtransfer?
21
Server & DatenDrittlandtransfer geprüft (falls USA/Nicht-EU)Transfergrundlage (EU-US DPF, Standardvertragsklauseln), zusätzliche Schutzmaßnahmen dokumentiert
22
Server & DatenKritische Daten identifiziertWelche Daten dürfen Unternehmen nicht verlassen? Regel: Keine Klarnamen/Gesundheitsdaten in unsicheren Tools
23
ZertifizierungenISO 27001 vorhanden (Informationssicherheit)
24
ZertifizierungenISO 42001 vorhanden (KI-Management, für Hochrisiko empfohlen)
25
ZertifizierungenISO 27701 vorhanden (Datenschutz-Management, optional)
26
ZertifizierungenSOC 2 vorhanden (Sicherheit, Verfügbarkeit)
27
ZertifizierungenEU AI Act Konformität bestätigt
28
VerträgeAVV nach Art. 28 DSGVO abgeschlossenPflichtvertrag! Enthält: Zweck, Datenkategorien, Speicherdauer, Speicherort, TOMs, Weisungsbefugnisse, Datenpanne-Regelung, Unterauftragnehmer, Löschung
29
VerträgeSLA vereinbart (empfohlen für kritische Tools)Verfügbarkeit (z.B. 99,5% Uptime), Support-Zeiten, Reaktionszeiten, Konsequenzen bei Vertragsbruch
30
VerträgeHaftungsregelungen geklärtWer haftet bei Datenschutzverletzungen? Bei fehlerhaften KI-Ergebnissen? Schadensersatz dokumentiert
31
Transparenz AnbieterDatenschutzerklärung geprüftVerständlich formuliert? Alle Verarbeitungszwecke genannt? Speicherdauer angegeben?
32
Transparenz AnbieterDatennutzung für Training ausgeschlossenBetriebsdaten dürfen NICHT für KI-Modell-Training verwendet werden | Vertraglich/technisch ausgeschlossen oder Opt-Out aktiv
33
Transparenz AnbieterListe Subunternehmer erhaltenStandorte bekannt? Datenschutzniveau akzeptabel?
34
3️⃣ EU AI Act Compliance
35
RisikoklassifizierungKI-System werden durch den EU AI Act in Risikokategorie eingeordnet🚫 Inakzeptabel (verboten) | ⚠️ Hohes Risiko (strenge Auflagen) | 💬 Begrenztes Risiko (Transparenz) | ✅ Minimales Risiko (frei)
36
Hochrisiko-KI (falls zutreffend)KI-System werden durch den EU AI Act in gewissen Fällen als Hochrisiko eingestuft (Annex III Nr. 3)Nur bei Hochrisiko: Systematische Risikoidentifikation, Maßnahmen, regelmäßige Überprüfung
37
Hochrisiko-KI (falls zutreffend)Technische Dokumentation vollständigFunktionsweise, Trainingsdaten, Testverfahren, Grenzen, 10 Jahre Aufbewahrung
38
Hochrisiko-KI (falls zutreffend)Human-in-the-Loop implementiertMensch trifft finale Entscheidung | KI schlägt vor, Ausbilder entscheidet | Keine Vollautomatisierung
39
Hochrisiko-KI (falls zutreffend)Protokollierungspflichten erfülltAutomatische Logs aller KI-Entscheidungen, Nachvollziehbarkeit, mind. 6 Monate Aufbewahrung
40
Hochrisiko-KI (falls zutreffend)Konformitätsbewertung durchgeführtBei Hochrisiko-KI vom Anbieter verpflichtend, benannte Stelle, CE-Kennzeichnung
41
Schulungspflicht EU AI ActAlle Ausbilder KI-geschult (Pflicht seit 02.02.2025)Technische Grundlagen, Rechtliche Rahmenbedingungen, Didaktik, Prompt Engineering, Ethik & Bias
42
Schulungspflicht EU AI ActSchulungen dokumentiertTeilnehmerlisten, Inhalte, Zeitpunkt/Dauer, Nachweispflicht erfüllt
43
Schulungspflicht EU AI ActQuartalsweise Updates etabliertKI entwickelt sich schnell → kontinuierliche Weiterbildung
44
4️⃣ Technische & Organisatorische Maßnahmen (TOMs)
45
ZugriffskontrolleRBAC implementiertRollenbasierte Zugriffskontrolle: Ausbilder nur eigene Azubis, HR nur Stammdaten, GF nur anonymisiert
46
ZugriffskontrolleLeast-Privilege-Prinzip umgesetztJeder Nutzer nur minimal notwendige Rechte | Keine Admin-Rechte ohne Grund
47
ZugriffskontrolleMFA aktiviertMulti-Faktor-Authentifizierung: Passwort + zweiter Faktor
48
ZugriffskontrolleAudit-Trails aktiviertLogging: Wer, Wann, Was? | Compliance-Nachweis
49
DatensicherheitEnde-zu-Ende-Verschlüsselung aktiviertDaten während Übertragung (TLS/SSL) und im Ruhezustand (AES-256+) verschlüsselt
50
DatensicherheitRegelmäßige Backups durchgeführtAutomatisiert täglich, geografisch getrennt, Wiederherstellungstest erfolgreich
51
DatensicherheitFirewalls & Intrusion Detection aktivNetzwerksicherheit, Anomalie-Erkennung implementiert
52
DatensicherheitSecurity-Audits geplantMindestens jährlich, Penetrationstests bei kritischen Systemen
53
DatenminimierungDatenminimierung technisch umgesetztNur notwendige Felder verarbeitet, keine optionalen Sammlungen
54
DatenminimierungSpeicherdauer definiert & automatisiertAutomatische Löschung nach X Monaten | Typisch: Ausbildungsende + 3 Jahre | Ausnahmen dokumentiert
55
DatenminimierungAnonymisierung/Pseudonymisierung wo möglichStatistiken ohne Personenbezug, Pseudonymisierung bei Analysen
56
5️⃣ Informationspflichten & Transparenz
57
Azubis informierenAzubis vor KI-Einsatz nach Art. 13 informiert5 W-Fragen beantwortet: Welche Tools? Welcher Zweck? Welche Daten? Wo gespeichert? Wer Zugriff?
58
Azubis informierenTransparenzpflicht bei Chatbots erfülltKlarstellung einblenden: 'Du kommunizierst mit einer KI' | Keine Täuschung
59
Azubis informierenDatenschutzerklärung aktualisiertKI-Nutzung erwähnt, Tools namentlich genannt, verständlich, Speicherdauer, Betroffenenrechte
60
Einwilligungen (falls nötig)Einwilligungen rechtssicher eingeholtNur falls keine andere Rechtsgrundlage: Freiwillig, eindeutig, Widerrufsrecht, bei <16J Eltern einbeziehen
61
Einwilligungen (falls nötig)Einwilligungen dokumentiertZeitstempel, Wortlaut, Version, Nachweispflicht
62
BetroffenenrechteAuskunftsrecht umsetzbar (Art. 15)Azubi kann Daten einsehen, Export-Funktion vorhanden
63
BetroffenenrechteLöschrecht gewährleistet (Art. 17)Vollständige Löschung möglich, Ausnahmen dokumentiert (gesetzliche Aufbewahrungspflicht)
64
BetroffenenrechteWiderspruchsrecht kommuniziert (Art. 21)Azubi kann KI-Nutzung widersprechen, Alternative Prozesse vorhanden
65
BetroffenenrechteDatenportabilität möglich (Art. 20)Export in maschinenlesbarem Format (CSV, JSON)
66
6️⃣ Betriebsrat & interne Regelungen
67
BetriebsvereinbarungBetriebsrat frühzeitig einbezogenMitbestimmungsrechte BetrVG beachtet, transparente Kommunikation (falls Betriebsrat vorhanden)
68
BetriebsvereinbarungBetriebsvereinbarung zu KI abgeschlossenWelche Tools, Zwecke, Daten, Rechte Azubis, Konsequenzen bei Verstößen
69
NutzungsrichtlinienKI-Nutzungsrichtlinie für Azubis erstelltWas erlaubt (Recherche ✅), was verboten (Projekt komplett von KI ❌), Konsequenzen bei Missbrauch oder Nichtachtung
70
NutzungsrichtlinienPlagiatserkennung etabliertTools zur Erkennung KI-Texte, Prozess für Verdachtsfälle definiert
71
7️⃣ Qualitätssicherung & Risikomanagement
72
Regelmäßige ÜberprüfungKI-Ergebnisse systematisch prüfenVier-Augen-Prinzip bei kritischen Entscheidungen, Stichproben, Faktenchecks
73
Regelmäßige ÜberprüfungBias-Testing durchgeführtAlle Azubis fair behandelt? Keine Diskriminierung (Geschlecht, Herkunft, Alter) | Mind. halbjährlich
74
Regelmäßige ÜberprüfungHalluzinations-Monitoring aktivKI-Falschaussagen dokumentieren, Muster erkennen, Tool-Wechsel bei zu vielen Fehlern
75
Incident ManagementDatenpannen-Prozess etabliertVerantwortlichkeiten geklärt, 72h-Meldefrist bekannt, Kommunikationsplan, Dokumentationsvorlage
76
Incident ManagementNotfallplan bei SystemausfallBackup-Prozesse dokumentiert, keine 100% KI-Abhängigkeit, Alternative definiert
77
Incident ManagementBeschwerdemechanismus für AzubisAzubis können KI-Entscheidungen anfechten, unabhängige Überprüfung, faire Prüfung
78
8️⃣ Dokumentation & Nachweise
79
VerarbeitungsverzeichnisKI-Systeme im VVT nach Art. 30 aufgenommenName/Hersteller, Zweck, betroffene Personen, Datenkategorien, Empfänger, Drittland, Speicherdauer, TOMs
80
Compliance-NachweiseAlle Verträge vollständigAVV, SLA, Lizenzvertrag, bei Änderungen Nachträge
81
Compliance-NachweiseSchulungsnachweise archiviertTeilnehmerlisten, Zertifikate, Inhalte, Datum/Dauer
82
Compliance-NachweiseDSFA dokumentiert (falls erforderlich)Vollständige DSFA-Berichte, Updates bei Änderungen
83
Compliance-NachweiseAudit-Protokolle gesichertZugriffs-, Änderungs-, Security-Protokolle | Mind. 6 Monate, besser 12 Monate
84
Compliance-NachweiseEinwilligungen archiviert (falls vorhanden)Zeitstempel, Wortlaut, Version, Nachweispflicht
85
9️⃣ Laufender Betrieb: Monitoring & Updates
86
Regelmäßige ReviewsQuartalsweise Compliance-ChecksProzesse aktuell? Neue rechtliche Anforderungen? Tool-Updates berücksichtigt? AVVs gültig?
87
Regelmäßige ReviewsJährliches Datenschutz-AuditInterne/externe Revision, Verbesserungspotenziale identifizieren, Maßnahmen ableiten
88
Regelmäßige ReviewsKontinuierliche RisikoanalyseNeue Bedrohungen (Cyberangriffe, neue KI-Risiken), Maßnahmen anpassen, Restrisiko neu bewerten
89
Updates Software-Updates zeitnah einspielenSicherheitspatches priorisiert (48h), Funktionsupdates nach Test, Kompatibilität geprüft
90
Updates Rechtliche Updates verfolgenEU AI Act Entwicklung, DSGVO-Rechtsprechung (EuGH), IHK-Newsletter, Fachzeitschriften/Blogs
91
92
93
📊 Datenschutz Score Berechnung
96
Nicht relevante Prüfpunkte (➖):0
97
Erledigte Prüfpunkte (✅):0
98
In Arbeit (⚠️):0
99
Offen (❌):0
100
101
Datenschutz-Score (%)0,0%
102