DSGVO und ENS im Zeitalter der KI: Wie man mit kryptografischen V-PROOF-Nachweisen Rechenschaftspflicht nachweist

DSGVO und ENS im Zeitalter der KI: Wie man Rechenschaftspflicht mit kryptografischen Nachweisen belegt, V-PROOF Journal
Rechtliche Hinweise · Datenschutz

DSGVO und ENS im Zeitalter der KI: Rechenschaftspflicht ist keine bloße Erklärung mehr, sondern muss technisch nachgewiesen werden

Der Grundsatz der Rechenschaftspflicht gemäß der DSGVO verpflichtet dazu, die Einhaltung der Vorschriften nachzuweisen und nicht nur zu erklären. Bei Einsatz von KI-Systemen im Verarbeitungsprozess verlangen die Artikel 5, 25, 30 und 32 ein Maß an Nachvollziehbarkeit, das kein Richtlinien-Dokument allein gewährleisten kann.

Veröffentlicht: Juli 2026
Rechtlicher Rahmen: DSGVO · §§ 5, 25, 30, 32, 33 · ENS RD 311/2022
Kategorie: Regulierung
DSGVO · EU 2016/679 ENS · Königlicher Erlass 311/2022 Europäischer Anbieter

Kernpunkte

  • Art. 5 Abs. 2 der DSGVO legt den Grundsatz der Rechenschaftspflicht fest: Der für die Verarbeitung Verantwortliche muss aktiv nachweisen können, dass er die Vorschriften einhält; es reicht nicht aus, dies lediglich in einer Datenschutzerklärung zu erklären.
  • Bei KI-Systemen im Verarbeitungsablauf verlangt Artikel 25 (Privacy by Design), dass nachgewiesen wird, dass Datenschutzmaßnahmen bereits bei der Konzeption des Systems umgesetzt wurden und nicht erst nachträglich als Notlösung.
  • Artikel 30 schreibt ein genaues und aktuelles Verzeichnis der Verarbeitungsvorgänge (RAT) vor; V-PROOF wandelt dieses in ein Verzeichnis mit kryptografischen Nachweisen um, die von der AEPD überprüft werden können.
  • Artikel 33 sieht eine Frist von 72 Stunden für die Meldung von Datenschutzverletzungen an die AEPD vor. Um diese Frist nachweisen zu können, benötigt das Unternehmen ein unveränderbares technisches Protokoll über den Zeitpunkt der Feststellung.
  • Das ENS (Königlicher Erlass 311/2022) ist für die spanischen öffentlichen Verwaltungen und ihre IT-Dienstleister verbindlich: Die Kategorien „Mittel“ und „Hoch“ erfordern überprüfbare Sicherheitsmaßnahmen mit technischer Rückverfolgbarkeit.
  • Das Zusammenspiel von DSGVO und EU-KI-Gesetz führt zu einer doppelten Verpflichtung für KI-Systeme, die personenbezogene Daten verarbeiten: Artikel 22 der DSGVO (automatisierte Entscheidungen) und Artikel 14 des EU-KI-Gesetzes (menschliche Überwachung) verlangen beide die gleiche nachprüfbare Aufzeichnung menschlicher Eingriffe.

Rechenschaftspflicht: Eine Verpflichtung, der die meisten Organisationen nach wie vor nicht nachkommen

Seit 2018 legt die DSGVO in Art. 5 Abs. 2 fest, was Datenschutzexperten als „Accountability-Prinzip“ oder „Prinzip der proaktiven Rechenschaftspflicht“ bezeichnen: „Der für die Verarbeitung Verantwortliche ist für die Einhaltung der Bestimmungen des Absatzes 1 verantwortlich und muss dies nachweisen können.“ Die Kursivschrift stammt von uns, und genau darin liegt das Problem, das die meisten Organisationen ignorieren.

Die DSGVO schreibt nicht vor: „Sie müssen über eine Datenschutzerklärung verfügen.“ Sie besagt vielmehr: „Sie müssen dies nachweisen können.“ Dieser Nachweis – sei es bei einer Überprüfung durch die AEPD oder vor Gericht – erfordert technische Belege, Aufzeichnungen, Protokolle und überprüfbare Beweise dafür, dass die Datenschutzkontrollen vorhanden waren, funktionierten und bei der konkreten Datenverarbeitung, die geprüft wird, ordnungsgemäß angewendet wurden.

Rechenschaftspflicht in der Praxis – was fragt die AEPD?

Bei einer Überprüfung durch die AEPD oder in einem Sanktionsverfahren lautet die Frage nicht: „Verfügen Sie über eine Datenschutzerklärung?“, sondern: „Können Sie nachweisen, dass diese konkrete Verarbeitung personenbezogener Daten zum Zeitpunkt des Vorfalls den Grundsätzen des Art. 5 entsprach?“ Eine dokumentierte Datenschutzerklärung beantwortet die erste Frage. Nur überprüfbare technische Nachweise beantworten die zweite.

Dieses Problem verschärft sich exponentiell, wenn KI-Systeme in den Verarbeitungsablauf eingebunden werden. Ein ML-Modell, das personenbezogene Daten verarbeitet, um Empfehlungen zu generieren, Antragsteller zu klassifizieren oder Verhaltensabweichungen zu erkennen, führt zu einer mangelnden Transparenz bei der Verarbeitung: Wie weist die Organisation nach, dass die automatisierte Verarbeitung den Grundsatz der Datenminimierung eingehalten hat? Dass Entscheidungen mit erheblichen Auswirkungen einer menschlichen Aufsicht unterlagen? Dass das Modell keine Verzerrungen eingeführt hat, die gegen Art. 5 Abs. 1 Buchstabe a zur Rechtmäßigkeit der Verarbeitung verstoßen? Ohne nachprüfbare technische Rückverfolgbarkeit lautet die Antwort auf diese Fragen immer gleich: Das kann sie nicht.

DSGVO und ENS: Zwei sich überschneidende Rahmenwerke in Schlüsselbranchen

Für Organisationen des spanischen öffentlichen Sektors und ihre Technologieanbieter ist die DSGVO nicht der einzige Bezugsrahmen für Datenschutz und Sicherheit. Das Nationale Sicherheitskonzept (ENS, Königliches Dekret 311/2022) legt die Grundsätze und Sicherheitsanforderungen für die Informationssysteme der öffentlichen Verwaltung fest und gilt auch für private Anbieter, die Dienstleistungen für die öffentliche Verwaltung erbringen.

DSGVO · Verordnung (EU) 2016/679
Rechenschaftspflicht des für die Verarbeitung Verantwortlichen
Gilt für jede Organisation, die personenbezogene Daten von in der EU ansässigen Personen verarbeitet. Grundsätze: Rechtmäßigkeit, Lauterkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Begrenzung der Aufbewahrungsfrist, Integrität und Vertraulichkeit. Alle nachweisbar, Art. 5 Abs. 2.
ENS · Königliches Dekret 311/2022
Sicherheit öffentlicher Informationssysteme
Verpflichtend für spanische öffentliche Verwaltungen und deren IT-Dienstleister. Drei Kategorien: „Grundlegend“, „Mittel“ und „Hoch“, je nach Auswirkung eines Sicherheitsvorfalls. Die Kategorien „Mittel“ und „Hoch“ erfordern überprüfbare Sicherheitsmaßnahmen mit einer vom CCN-CERT verifizierbaren technischen Rückverfolgbarkeit.

Der Zusammenhang ist eindeutig: Ein IT-Dienstleister, der für eine spanische Behörde tätig ist, verarbeitet personenbezogene Daten im Rahmen der DSGVO und muss die ENS-Anforderungen erfüllen. Die von V-PROOF generierten technischen Nachweise decken beide Rahmenwerke gleichzeitig ab: Die kryptografische Aufzeichnung der implementierten Kontrollen dient sowohl dazu, die Rechenschaftspflicht gemäß der DSGVO gegenüber der AEPD nachzuweisen, als auch die Umsetzung der ENS-Maßnahmen gegenüber dem CCN-CERT zu belegen.

Proaktive Verantwortung · DSGVOEs reicht nicht aus, die Vorschriften einzuhalten: Man muss dies auch nachweisen können
  1. § 25Datenschutz durch TechnikgestaltungNachweis, dass die Kontrollmaßnahmen bereits vor der Datenverarbeitung bestanden
  2. § 30Aufzeichnung der TätigkeitenDas Verzeichnis der Verarbeitungsvorgänge, wobei jede Änderung mit dem Datum versehen ist
  3. § 33Datenschutzverletzung: 72 StundenWann wurde die Datenschutzverletzung festgestellt und wann wurde die AEPD benachrichtigt?
  4. § 5.2Nachweis der Einhaltunggegenüber der AEPD anhand von Aufzeichnungen, die niemand verändern konnte

In öffentlichen Systemen und bei deren Anbietern verlangt das ENS (RD 311/2022) darüber hinaus den Nachweis, dass die Sicherheitsmaßnahmen tatsächlich umgesetzt wurden und nicht nur deklariert wurden.

Artikel, für die technische Nachweise erforderlich sind, und was V-PROOF leistet

Art. 5 Abs. 2 DSGVO, Rechenschaftspflicht
Der Verantwortliche muss nachweisen können, dass die Grundsätze der Datenverarbeitung eingehalten werden
Der Grundsatz der Rechenschaftspflicht zieht sich wie ein roter Faden durch die gesamte DSGVO: Jede Entscheidung zur Datenverarbeitung – welche Daten erhoben werden, zu welchem Zweck, wie lange und mit welchen Sicherheitsmaßnahmen – muss gegenüber der Aufsichtsbehörde nachgewiesen werden können. „Nachweisen können“ bedeutet technische Nachweise, keine Absichtserklärung.
V-PROOF-Nachweis Der„ V-Seal -Core“ versiegelt die im Arbeitsablauf erfassten Verarbeitungsentscheidungen kryptografisch: die Einführung einer neuen Datenkategorie, die Änderung eines Verarbeitungszwecks, die Umsetzung einer Sicherheitsmaßnahme. Die „ timestamp “-Blockchain erstellt einen überprüfbaren Verlauf der Compliance-Entscheidungen, der gegenüber der AEPD in jedem Verfahren vertretbar ist.
Art. 25 DSGVO, „Privacy by Design“
Nachweis, dass die Datenschutzmaßnahmen bereits bei der Konzeption des Systems umgesetzt wurden
„Privacy by Design“ und „Privacy by Default“ verlangen, dass Datenschutzmaßnahmen nicht erst nachträglich hinzugefügt, sondern bereits bei der Konzeption des Systems implementiert werden. Im Zeitalter der KI bedeutet dies, dass die Grundsätze der Datenminimierung und der Zweckbindung in der Architektur des Modells verankert sein müssen und nachweisbar sein müssen.
V-PROOF-Nachweis V-PROOFerfasst, welche Datenschutzmaßnahmen im Verarbeitungssystem implementiert wurden, wann sie implementiert wurden (während der Konzeption oder nach der Inbetriebnahme) und wer sie genehmigt hat. Bei KI-Systemen erfasst das Modul „AI Orchestrator“, dass die Grundsätze der Datenminimierung und der Zweckbindung während des Trainings und der Bereitstellung angewendet wurden.
Art. 30 DSGVO, Protokollierung der Verarbeitungsvorgänge
RAT mit überprüfbaren kryptografischen Nachweisen: das Protokoll, das die AEPD prüfen kann
Das Verarbeitungsprotokoll (RAT) ist das dokumentarische Rückgrat der DSGVO-Einhaltung. Ein RAT in Form eines Word-Dokuments oder einer Tabellenkalkulation weist jedoch einen grundlegenden Nachteil auf: Es kann rückwirkend geändert werden. Wenn die AEPD es im Rahmen eines Vorfalls überprüft, kann das Unternehmen nicht garantieren, dass das Protokoll die tatsächlichen Vorgänge zum Zeitpunkt des Vorfalls widerspiegelt.
V-PROOF-Nachweis V-PROOFwandelt das RAT in ein Protokoll mit kryptografischer Nachverfolgbarkeit um: Jeder Eintrag im Aktivitätsprotokoll erhält einen Zeitstempel in der Blockchain. Wenn die AEPD eine vor 18 Monaten erfolgte Datenverarbeitung überprüft, kann das Unternehmen genau nachweisen, was zu diesem Zeitpunkt im RAT vermerkt war, und dass es seitdem nicht verändert wurde.
Art. 32–33 DSGVO, Sicherheit und Datenschutzverletzungen
Überprüfbare Sicherheitsmaßnahmen und ein „ timestamp “ zur Erkennung von Sicherheitslücken
Art. 32 schreibt geeignete technische und organisatorische Maßnahmen vor, um die Sicherheit der Verarbeitung zu gewährleisten. Art. 33 legt eine Frist von 72 Stunden für die Meldung von Datenschutzverletzungen an die AEPD fest, gerechnet ab dem Zeitpunkt, zu dem der Verantwortliche „Kenntnis“ von dem Vorfall erlangt. Dieser Begriff „Kenntnis“ ist in den meisten Bußgeldverfahren wegen Datenschutzverletzungen der Streitpunkt.
V-PROOF-Nachweis Der „ V-Seal “-Core dokumentiert die Umsetzung jeder Sicherheitsmaßnahme gemäß Art. 32 mit der „ timestamp “-Blockchain. Bei Sicherheitslücken gilt die überprüfbare Aufzeichnung des Zeitpunkts der Entdeckung (d. h. wann das Team technische Kenntnis vom Vorfall erlangte) als Nachweis, der gegenüber der AEPD die Einhaltung der 72-Stunden-Frist gemäß Art. 33 belegt oder nachweist, dass eine frühere Kenntnisnahme unmöglich war.

ENS-Kategorien „Mittel“ und „Hoch“: Von der Konformitätserklärung zum überprüfbaren Nachweis

Das Königliche Dekret 311/2022 aktualisiert das ENS, um es an die aktuelle Lage im Bereich der Cyberbedrohungen sowie an die europäischen Rahmenwerke für Cybersicherheit (NIS2, DORA) anzupassen. Die Kategorien „Mittel“ und „Hoch“ des ENS erfordern Sicherheitsmaßnahmen, die über eine Selbstauskunft hinausgehen: Das CCN-CERT kann bei seinen Audits technische Nachweise für die Einhaltung der Vorschriften verlangen.

ENS und der digitale öffentliche Sektor

Jedes private Unternehmen, das technologische Dienstleistungen für eine spanische öffentliche Verwaltung erbringt – von einer SaaS-Lösung für das Dokumentenmanagement bis hin zu einer Plattform für die elektronische Bearbeitung von Anträgen –, muss die ENS-Anforderungen in der für das jeweilige System geltenden Kategorie erfüllen. Mit der rasanten Digitalisierung der öffentlichen Dienste und dem Einsatz von KI bei der Bearbeitung von Anträgen und der Bürgerbetreuung hat sich die Zahl der betroffenen Anbieter vervielfacht. V-PROOF erstellt die technische Prüfkette, die das CCN-CERT zur Zertifizierung der ENS-Konformität von Systemen der Kategorien „Mittel“ und „Hoch“ benötigt.

V-PROOF-Abdeckung gemäß DSGVO und ENS

Artikel Verpflichtung Reichweite V-PROOF-Modul
DSGVO, Grundsätze und Rechenschaftspflicht
§ 5 Abs. 2Rechenschaftspflicht Nachprüfbarer technischer Nachweis der Einhaltung der Verarbeitungsgrundsätze ✓ Vollständig V-Seal Kern
§25 Datenschutz durch Technikgestaltung Aufzeichnung darüber, wann und wie Datenschutzmaßnahmen während der Systemkonzeption umgesetzt wurden ✓ Vollständig V-Seal Core AI-Orchestrator
Art.30RAT Protokoll der Verarbeitungsvorgänge mit einer kryptografischen, nachprüfbaren und rückwirkend überprüfbaren Nachverfolgungskette ✓ Vollständig V-Seal Kern
§32 Sicherheit der Verarbeitung Nachweis über die Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen, der von der AEPD überprüft werden kann ✓ Vollständig V-Seal Kern
§33 Meldung von Sicherheitslücken · 72 Stunden Nachprüfbarer Zeitstempel zum Zeitpunkt der Entdeckung der Sicherheitslücke, der die Einhaltung der 72-Stunden-Frist belegt ✓ Vollständig V-Seal Kern
Art.35 DPIA Datenschutz-Folgenabschätzung für Verarbeitungen mit hohem Risiko ◐ Teilprüfung V-Seal Kern
ENS, Königlicher Erlass 311/2022
ENS Kat.Media – Sicherheitsmaßnahmen Technischer Prüfpfad der umgesetzten Sicherheitsmaßnahmen, überprüfbar durch CCN-CERT ✓ Vollständig V-Seal Kern
ENS Kat.Hoch – Erweiterte Rückverfolgbarkeit Kryptografischer Nachweis von Sicherheitskontrollen mit lückenloser Rückverfolgbarkeit über den gesamten Lebenszyklus des Systems ✓ Vollständig V-Seal Kern Git-Integration
Übereinstimmung zwischen DSGVO und EU-KI-Gesetz: Für KI-Systeme, die personenbezogene Daten verarbeiten
DSGVO Art. 22+ EU-KI-Gesetz Art. 14 Nachprüfbare menschliche Aufsicht in KI-Systemen mit erheblichen Auswirkungen auf natürliche Personen ✓ Vollständig V-Proof AI AI-Orchestrator
DSGVO Art. 25+ EU-KI-Gesetz Art. 10 „Privacy by Design“ bei der Verarbeitung von Trainingsdaten für KI-Modelle ✓ Vollständig AI-Orchestrator

◐ Teilweise = V-PROOF versiegelt die Ergebnisse der Bewertung; die Konzeption und Durchführung der Datenschutz-Folgenabschätzung (DPIA) liegt in der Verantwortung des Datenschutzbeauftragten (DSB) oder eines spezialisierten Rechtsberaters.

DSGVO + EU-KI-Gesetz: Die doppelte Verpflichtung, die fast alle KI-Systeme betrifft

Nahezu jedes KI-System im Unternehmensbereich verarbeitet personenbezogene Daten: Kreditbewertungssysteme, Plattformen zur Analyse des Kundenverhaltens, KI-gestützte Rekrutierungstools, intelligente Videoüberwachungssysteme. Sie alle fallen unter die DSGVO und, sofern sie ein hohes Risiko darstellen, unter den EU-KI-Gesetz. Diese Überschneidung führt zu Verpflichtungen, die keiner der beiden Rechtsrahmen für sich allein regelt.

Art. 22 der DSGVO legt fest, dass betroffene Personen das Recht haben, nicht Gegenstand von Entscheidungen zu sein, die ausschließlich auf einer automatisierten Verarbeitung beruhen und für sie erhebliche rechtliche oder ähnliche Auswirkungen haben. Artikel 14 des EU-KI-Gesetzes verlangt, dass KI-Systeme mit hohem Risiko einer nachprüfbaren menschlichen Aufsicht unterliegen. Beide Vorschriften verlangen aus unterschiedlichen Rahmenbedingungen heraus dasselbe: dass eine Person die Entscheidung überprüft, verstanden und genehmigt hat und dass dies nachweisbar ist.

Ein einziger Beweis für zwei Rahmenbedingungen

Das V-Proof AI-Modul von V-PROOF erfasst für jede im System protokollierte Entscheidung die Identität des menschlichen Prüfers, dessen Rolle, das KI/Mensch-Verhältnis der Entscheidung sowie den angewandten regulatorischen Kontext. Diese Aufzeichnung erfüllt gleichzeitig die Anforderung der menschlichen Überwachung gemäß dem EU-KI-Gesetz (Art. 14) und die Verpflichtung zum Nachweis menschlicher Eingriffe gemäß Art. 22 der DSGVO. Der Datenschutzbeauftragte und das KI-Governance-Team verfügen über eine einzige Nachweisdokumentation für zwei verschiedene Aufsichtsbehörden.

Datensouveränität · Bedeutung der DSGVO / ENS

Warum der Sitz des Compliance-Anbieters im Rahmen der DSGVO von Bedeutung ist

Die DSGVO (Art. 44–49) schränkt die Übermittlung personenbezogener Daten in Drittländer ohne gleichwertige Garantien ein. Ein in den USA ansässiger Anbieter einer KI-Governance- oder GRC-Plattform, der die DSGVO-Compliance-Dokumentation einer europäischen Organisation verwaltet, übermittelt möglicherweise Compliance-Daten – darunter Aufzeichnungen über Verarbeitungsvorgänge und Nachweise über Datenschutzverletzungen – ohne angemessene Garantien außerhalb der EU.

Noch schwerwiegender: Der US-amerikanische CLOUD Act kann diesen Anbieter dazu verpflichten, diese Aufzeichnungen an die US-Behörden zu übergeben, darunter möglicherweise auch Aufzeichnungen über Datenschutzverletzungen, noch bevor die Organisation die AEPD benachrichtigen konnte, was einen Verstoß gegen Art. 33 der DSGVO darstellen könnte, da die Vertraulichkeit des Meldeverfahrens dadurch beeinträchtigt würde.

V-PROOF hat seinen Sitz in Spanien. Die DSGVO-Compliance-Aufzeichnungen, das RAT, die Nachweise zur Rechenschaftspflicht sowie die Zeitstempel zur Erkennung von Datenschutzverletzungen verbleiben unter der Hoheitsgewalt der EU. Es findet keine internationale Datenübermittlung statt, es besteht kein Risiko im Zusammenhang mit dem CLOUD Act und es liegt keine Unvereinbarkeit mit den Artikeln 44–49 der DSGVO vor.

Für den öffentlichen Sektor im Rahmen des ENS ist dieser Punkt besonders relevant: Das ENS schreibt vor, dass die Informationssysteme der öffentlichen Verwaltungen und deren Daten unter spanischer Hoheitsgewalt verbleiben müssen. Ein in den USA ansässiger Anbieter von ENS-Evidenzmanagement ist mit dieser Anforderung unvereinbar.
Strategische Analyse

V-PROOF im Hinblick auf die DSGVO und die ENS

Stärken, Anwendungsfälle im regulatorischen Bereich und Grenzen des Anwendungsbereichs

F
Stärken · Was V-PROOF zur DSGVO und zum ENS beiträgt
  • RAT mit kryptografischer Nachverfolgbarkeitskette: überprüfbar, rückwirkend durch die AEPD überprüfbar – der Unterschied zwischen der Erklärung der Einhaltung und dem Nachweis derselben Art. 30 DSGVO, RAT
  • Timestamp Blockchain-Protokoll zum Zeitpunkt der Feststellung von Datenschutzverletzungen, Nachweise, die die Einhaltung der 72-Stunden-Frist gemäß Art. 33 belegen oder deren technische Unmöglichkeit nachweisen Art. 33 DSGVO, Meldung von Datenschutzverletzungen
  • Nachweis von „Privacy by Design“: Aufzeichnung darüber, wann und wie Datenschutzmaßnahmen während der Systementwicklung umgesetzt wurden – nicht als nachträgliche Korrekturmaßnahme Art. 25 DSGVO, „Privacy by Design“
  • Nachprüfbare menschliche Aufsicht bei KI-Systemen, die personenbezogene Daten verarbeiten: Erfüllt Art. 22 DSGVO und Art. 14 EU-KI-Gesetz mit einem einzigen Eintrag DSGVO Art. 22 + EU-KI-Gesetz Art. 14
  • ENS-Prüfkette: Technischer Nachweis von Sicherheitsmaßnahmen der Kategorien „Mittel“ und „Hoch“, überprüfbar durch das CCN-CERT ENS Kat. Mittel/Hoch, RD 311/2022
  • Rechtssitz in Spanien: DSGVO- und ENS-Compliance-Register unter der Hoheitsgewalt der EU, ohne Risiko des CLOUD Act und ohne Unvereinbarkeit mit den Art. 44–49 DSGVO Art. 44–49 DSGVO + ENS-Souveränität
↗
Anwendungsbereiche · Regulatorische Anwendungsfälle
  • Datenschutzbeauftragte von Organisationen mit KI-Systemen, die personenbezogene Daten verarbeiten und gegenüber der AEPD technische Nachweise zur Rechenschaftspflicht vorlegen müssen Art. 5 Abs. 2 DSGVO, Rechenschaftspflicht
  • Unternehmen, bei denen Datenschutzverletzungen aufgetreten sind und die den genauen Zeitpunkt der Entdeckung nachweisen müssen, um die Einhaltung der 72-Stunden-Frist zu belegen Art. 33 DSGVO, Datenschutzverletzungen
  • IKT-Anbieter der spanischen öffentlichen Verwaltung, die die ENS-Konformität ihrer Systeme in den Kategorien „Mittel“ oder „Hoch“ nachweisen müssen ENS, Königlicher Erlass 311/2022
  • Organisationen mit automatisierten Entscheidungsplattformen (Scoring, KI-gestützte Personalbeschaffung, Bürgerbetreuung), die der doppelten Verpflichtung gemäß Art. 22 DSGVO und dem EU-KI-Gesetz unterliegen Konvergenz von DSGVO und EU-KI-Gesetz
  • Entwicklungsteams, die Systeme mit personenbezogenen Daten implementieren und „Privacy by Design“ bereits während des Entwicklungszyklus nachweisen müssen, nicht erst im Nachhinein Art. 25 DSGVO, „Privacy by Design“
⊘
Außerhalb des Geltungsbereichs · Verantwortung des Kunden
  • Die Gestaltung der Datenschutzerklärung und der rechtlichen Hinweise: V-PROOF liefert nachprüfbare Nachweise dafür, dass die Kontrollmaßnahmen vorhanden sind und umgesetzt wurden; das Programm verfasst jedoch weder die rechtlichen Klauseln noch berät es hinsichtlich der Rechtsgrundlage der Datenverarbeitung. Datenschutzerklärung
  • Die Folgenabschätzung (DPIA, Art. 35): V-PROOF besiegelt die Ergebnisse der DPIA und deren Genehmigung, doch die Risikoanalyse und die Ausarbeitung von Maßnahmen werden vom Datenschutzbeauftragten (DSB) oder von spezialisierten Rechtsberatern durchgeführt. Art. 35 DSGVO, DPIA
  • Die formelle Meldung von Datenschutzverletzungen an die AEPD (Art. 33) und an die betroffenen Personen (Art. 34): V-PROOF erstellt ein Protokoll über den Zeitpunkt der Feststellung; die formelle Meldung obliegt dem für die Verarbeitung Verantwortlichen. Art. 33–34 DSGVO, Meldung
  • Die rechtliche Prüfung internationaler Datenübermittlungen (Art. 44–49): V-PROOF verwaltet weder Standardvertragsklauseln noch bewertet es die Angemessenheit von Drittländern. Diese Prüfung erfordert eine spezialisierte Rechtsberatung. Art. 44–49 DSGVO, Datenübermittlungen
DSGVO-/ENS-Diagnose

Kann Ihre Organisation gegenüber der AEPD nachweisen, dass ihre Datenverarbeitungen unter Einsatz von KI Artikel 5 der DSGVO entsprechen?

V-PROOF bietet eine strategische 48-Stunden-Diagnose an, die die für Ihre Systeme geltenden DSGVO- und ENS-Anforderungen erfasst, Lücken in der technischen Nachweislage identifiziert und die erforderlichen Integrationsmaßnahmen definiert, um die Rechenschaftspflicht nachweisbar zu machen.

Strategische DSGVO-/ENS-Diagnose anfordern

Quellen und rechtliche Hinweise

  1. Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (DSGVO) · EUR-Lex CELEX:32016R0679
  2. Königlicher Erlass 311/2022 vom 3. Mai zur Regelung des Nationalen Sicherheitskonzepts, BOE-A-2022-7191
  3. AEPD, Leitfaden zur Risikoanalyse bei der Verarbeitung personenbezogener Daten mit KI, 2024, aepd.es
  4. AEPD, Praktischer Leitfaden zur Risikoanalyse bei der Verarbeitung personenbezogener Daten, 2021, aepd.es
  5. CCN-CERT, Leitfaden zur Umsetzung des ENS (Reihe CCN-STIC 800) · ccn-cert.cni.es
  6. EDPB, Leitlinien 05/2022 zur Nutzung von Gesichtserkennungstechnologie im Bereich der Strafverfolgung, edpb.europa.eu
  7. Verordnung (EU) 2024/1689 (EU-KI-Gesetz) · Verweis auf die Konvergenz mit der DSGVO für KI-Systeme, die personenbezogene Daten verarbeiten, EUR-Lex
Zurück
Zurück

Wie V-PROOF zur Einhaltung der DORA-Vorschriften und im Finanzsektor beiträgt

Weiter
Weiter

NIS2 in Spanien: Was schreibt die Richtlinie 2022/2555 vor und wie lässt sich die Einhaltung mit V-PROOF nachweisen?