DSGVO und ENS im Zeitalter der KI: Wie man mit kryptografischen V-PROOF-Nachweisen Rechenschaftspflicht nachweist
DSGVO und ENS im Zeitalter der KI: Rechenschaftspflicht ist keine bloße Erklärung mehr, sondern muss technisch nachgewiesen werden
Der Grundsatz der Rechenschaftspflicht gemäß der DSGVO verpflichtet dazu, die Einhaltung der Vorschriften nachzuweisen und nicht nur zu erklären. Bei Einsatz von KI-Systemen im Verarbeitungsprozess verlangen die Artikel 5, 25, 30 und 32 ein Maß an Nachvollziehbarkeit, das kein Richtlinien-Dokument allein gewährleisten kann.
Kernpunkte
- Art. 5 Abs. 2 der DSGVO legt den Grundsatz der Rechenschaftspflicht fest: Der für die Verarbeitung Verantwortliche muss aktiv nachweisen können, dass er die Vorschriften einhält; es reicht nicht aus, dies lediglich in einer Datenschutzerklärung zu erklären.
- Bei KI-Systemen im Verarbeitungsablauf verlangt Artikel 25 (Privacy by Design), dass nachgewiesen wird, dass Datenschutzmaßnahmen bereits bei der Konzeption des Systems umgesetzt wurden und nicht erst nachträglich als Notlösung.
- Artikel 30 schreibt ein genaues und aktuelles Verzeichnis der Verarbeitungsvorgänge (RAT) vor; V-PROOF wandelt dieses in ein Verzeichnis mit kryptografischen Nachweisen um, die von der AEPD überprüft werden können.
- Artikel 33 sieht eine Frist von 72 Stunden für die Meldung von Datenschutzverletzungen an die AEPD vor. Um diese Frist nachweisen zu können, benötigt das Unternehmen ein unveränderbares technisches Protokoll über den Zeitpunkt der Feststellung.
- Das ENS (Königlicher Erlass 311/2022) ist für die spanischen öffentlichen Verwaltungen und ihre IT-Dienstleister verbindlich: Die Kategorien „Mittel“ und „Hoch“ erfordern überprüfbare Sicherheitsmaßnahmen mit technischer Rückverfolgbarkeit.
- Das Zusammenspiel von DSGVO und EU-KI-Gesetz führt zu einer doppelten Verpflichtung für KI-Systeme, die personenbezogene Daten verarbeiten: Artikel 22 der DSGVO (automatisierte Entscheidungen) und Artikel 14 des EU-KI-Gesetzes (menschliche Überwachung) verlangen beide die gleiche nachprüfbare Aufzeichnung menschlicher Eingriffe.
Rechenschaftspflicht: Eine Verpflichtung, der die meisten Organisationen nach wie vor nicht nachkommen
Seit 2018 legt die DSGVO in Art. 5 Abs. 2 fest, was Datenschutzexperten als „Accountability-Prinzip“ oder „Prinzip der proaktiven Rechenschaftspflicht“ bezeichnen: „Der für die Verarbeitung Verantwortliche ist für die Einhaltung der Bestimmungen des Absatzes 1 verantwortlich und muss dies nachweisen können.“ Die Kursivschrift stammt von uns, und genau darin liegt das Problem, das die meisten Organisationen ignorieren.
Die DSGVO schreibt nicht vor: „Sie müssen über eine Datenschutzerklärung verfügen.“ Sie besagt vielmehr: „Sie müssen dies nachweisen können.“ Dieser Nachweis – sei es bei einer Überprüfung durch die AEPD oder vor Gericht – erfordert technische Belege, Aufzeichnungen, Protokolle und überprüfbare Beweise dafür, dass die Datenschutzkontrollen vorhanden waren, funktionierten und bei der konkreten Datenverarbeitung, die geprüft wird, ordnungsgemäß angewendet wurden.
Rechenschaftspflicht in der Praxis – was fragt die AEPD?
Bei einer Überprüfung durch die AEPD oder in einem Sanktionsverfahren lautet die Frage nicht: „Verfügen Sie über eine Datenschutzerklärung?“, sondern: „Können Sie nachweisen, dass diese konkrete Verarbeitung personenbezogener Daten zum Zeitpunkt des Vorfalls den Grundsätzen des Art. 5 entsprach?“ Eine dokumentierte Datenschutzerklärung beantwortet die erste Frage. Nur überprüfbare technische Nachweise beantworten die zweite.
Dieses Problem verschärft sich exponentiell, wenn KI-Systeme in den Verarbeitungsablauf eingebunden werden. Ein ML-Modell, das personenbezogene Daten verarbeitet, um Empfehlungen zu generieren, Antragsteller zu klassifizieren oder Verhaltensabweichungen zu erkennen, führt zu einer mangelnden Transparenz bei der Verarbeitung: Wie weist die Organisation nach, dass die automatisierte Verarbeitung den Grundsatz der Datenminimierung eingehalten hat? Dass Entscheidungen mit erheblichen Auswirkungen einer menschlichen Aufsicht unterlagen? Dass das Modell keine Verzerrungen eingeführt hat, die gegen Art. 5 Abs. 1 Buchstabe a zur Rechtmäßigkeit der Verarbeitung verstoßen? Ohne nachprüfbare technische Rückverfolgbarkeit lautet die Antwort auf diese Fragen immer gleich: Das kann sie nicht.
DSGVO und ENS: Zwei sich überschneidende Rahmenwerke in Schlüsselbranchen
Für Organisationen des spanischen öffentlichen Sektors und ihre Technologieanbieter ist die DSGVO nicht der einzige Bezugsrahmen für Datenschutz und Sicherheit. Das Nationale Sicherheitskonzept (ENS, Königliches Dekret 311/2022) legt die Grundsätze und Sicherheitsanforderungen für die Informationssysteme der öffentlichen Verwaltung fest und gilt auch für private Anbieter, die Dienstleistungen für die öffentliche Verwaltung erbringen.
Der Zusammenhang ist eindeutig: Ein IT-Dienstleister, der für eine spanische Behörde tätig ist, verarbeitet personenbezogene Daten im Rahmen der DSGVO und muss die ENS-Anforderungen erfüllen. Die von V-PROOF generierten technischen Nachweise decken beide Rahmenwerke gleichzeitig ab: Die kryptografische Aufzeichnung der implementierten Kontrollen dient sowohl dazu, die Rechenschaftspflicht gemäß der DSGVO gegenüber der AEPD nachzuweisen, als auch die Umsetzung der ENS-Maßnahmen gegenüber dem CCN-CERT zu belegen.
- § 25Datenschutz durch TechnikgestaltungNachweis, dass die Kontrollmaßnahmen bereits vor der Datenverarbeitung bestanden
- § 30Aufzeichnung der TätigkeitenDas Verzeichnis der Verarbeitungsvorgänge, wobei jede Änderung mit dem Datum versehen ist
- § 33Datenschutzverletzung: 72 StundenWann wurde die Datenschutzverletzung festgestellt und wann wurde die AEPD benachrichtigt?
- § 5.2Nachweis der Einhaltunggegenüber der AEPD anhand von Aufzeichnungen, die niemand verändern konnte
In öffentlichen Systemen und bei deren Anbietern verlangt das ENS (RD 311/2022) darüber hinaus den Nachweis, dass die Sicherheitsmaßnahmen tatsächlich umgesetzt wurden und nicht nur deklariert wurden.
Artikel, für die technische Nachweise erforderlich sind, und was V-PROOF leistet
ENS-Kategorien „Mittel“ und „Hoch“: Von der Konformitätserklärung zum überprüfbaren Nachweis
Das Königliche Dekret 311/2022 aktualisiert das ENS, um es an die aktuelle Lage im Bereich der Cyberbedrohungen sowie an die europäischen Rahmenwerke für Cybersicherheit (NIS2, DORA) anzupassen. Die Kategorien „Mittel“ und „Hoch“ des ENS erfordern Sicherheitsmaßnahmen, die über eine Selbstauskunft hinausgehen: Das CCN-CERT kann bei seinen Audits technische Nachweise für die Einhaltung der Vorschriften verlangen.
ENS und der digitale öffentliche Sektor
Jedes private Unternehmen, das technologische Dienstleistungen für eine spanische öffentliche Verwaltung erbringt – von einer SaaS-Lösung für das Dokumentenmanagement bis hin zu einer Plattform für die elektronische Bearbeitung von Anträgen –, muss die ENS-Anforderungen in der für das jeweilige System geltenden Kategorie erfüllen. Mit der rasanten Digitalisierung der öffentlichen Dienste und dem Einsatz von KI bei der Bearbeitung von Anträgen und der Bürgerbetreuung hat sich die Zahl der betroffenen Anbieter vervielfacht. V-PROOF erstellt die technische Prüfkette, die das CCN-CERT zur Zertifizierung der ENS-Konformität von Systemen der Kategorien „Mittel“ und „Hoch“ benötigt.
V-PROOF-Abdeckung gemäß DSGVO und ENS
| Artikel | Verpflichtung | Reichweite | V-PROOF-Modul |
|---|---|---|---|
| DSGVO, Grundsätze und Rechenschaftspflicht | |||
| § 5 Abs. 2Rechenschaftspflicht | Nachprüfbarer technischer Nachweis der Einhaltung der Verarbeitungsgrundsätze | ✓ Vollständig | V-Seal Kern |
| §25 Datenschutz durch Technikgestaltung | Aufzeichnung darüber, wann und wie Datenschutzmaßnahmen während der Systemkonzeption umgesetzt wurden | ✓ Vollständig | V-Seal Core AI-Orchestrator |
| Art.30RAT | Protokoll der Verarbeitungsvorgänge mit einer kryptografischen, nachprüfbaren und rückwirkend überprüfbaren Nachverfolgungskette | ✓ Vollständig | V-Seal Kern |
| §32 Sicherheit der Verarbeitung | Nachweis über die Umsetzung technischer und organisatorischer Sicherheitsmaßnahmen, der von der AEPD überprüft werden kann | ✓ Vollständig | V-Seal Kern |
| §33 Meldung von Sicherheitslücken · 72 Stunden | Nachprüfbarer Zeitstempel zum Zeitpunkt der Entdeckung der Sicherheitslücke, der die Einhaltung der 72-Stunden-Frist belegt | ✓ Vollständig | V-Seal Kern |
| Art.35 DPIA | Datenschutz-Folgenabschätzung für Verarbeitungen mit hohem Risiko | ◐ Teilprüfung | V-Seal Kern |
| ENS, Königlicher Erlass 311/2022 | |||
| ENS Kat.Media – Sicherheitsmaßnahmen | Technischer Prüfpfad der umgesetzten Sicherheitsmaßnahmen, überprüfbar durch CCN-CERT | ✓ Vollständig | V-Seal Kern |
| ENS Kat.Hoch – Erweiterte Rückverfolgbarkeit | Kryptografischer Nachweis von Sicherheitskontrollen mit lückenloser Rückverfolgbarkeit über den gesamten Lebenszyklus des Systems | ✓ Vollständig | V-Seal Kern Git-Integration |
| Übereinstimmung zwischen DSGVO und EU-KI-Gesetz: Für KI-Systeme, die personenbezogene Daten verarbeiten | |||
| DSGVO Art. 22+ EU-KI-Gesetz Art. 14 | Nachprüfbare menschliche Aufsicht in KI-Systemen mit erheblichen Auswirkungen auf natürliche Personen | ✓ Vollständig | V-Proof AI AI-Orchestrator |
| DSGVO Art. 25+ EU-KI-Gesetz Art. 10 | „Privacy by Design“ bei der Verarbeitung von Trainingsdaten für KI-Modelle | ✓ Vollständig | AI-Orchestrator |
◐ Teilweise = V-PROOF versiegelt die Ergebnisse der Bewertung; die Konzeption und Durchführung der Datenschutz-Folgenabschätzung (DPIA) liegt in der Verantwortung des Datenschutzbeauftragten (DSB) oder eines spezialisierten Rechtsberaters.
DSGVO + EU-KI-Gesetz: Die doppelte Verpflichtung, die fast alle KI-Systeme betrifft
Nahezu jedes KI-System im Unternehmensbereich verarbeitet personenbezogene Daten: Kreditbewertungssysteme, Plattformen zur Analyse des Kundenverhaltens, KI-gestützte Rekrutierungstools, intelligente Videoüberwachungssysteme. Sie alle fallen unter die DSGVO und, sofern sie ein hohes Risiko darstellen, unter den EU-KI-Gesetz. Diese Überschneidung führt zu Verpflichtungen, die keiner der beiden Rechtsrahmen für sich allein regelt.
Art. 22 der DSGVO legt fest, dass betroffene Personen das Recht haben, nicht Gegenstand von Entscheidungen zu sein, die ausschließlich auf einer automatisierten Verarbeitung beruhen und für sie erhebliche rechtliche oder ähnliche Auswirkungen haben. Artikel 14 des EU-KI-Gesetzes verlangt, dass KI-Systeme mit hohem Risiko einer nachprüfbaren menschlichen Aufsicht unterliegen. Beide Vorschriften verlangen aus unterschiedlichen Rahmenbedingungen heraus dasselbe: dass eine Person die Entscheidung überprüft, verstanden und genehmigt hat und dass dies nachweisbar ist.
Ein einziger Beweis für zwei Rahmenbedingungen
Das V-Proof AI-Modul von V-PROOF erfasst für jede im System protokollierte Entscheidung die Identität des menschlichen Prüfers, dessen Rolle, das KI/Mensch-Verhältnis der Entscheidung sowie den angewandten regulatorischen Kontext. Diese Aufzeichnung erfüllt gleichzeitig die Anforderung der menschlichen Überwachung gemäß dem EU-KI-Gesetz (Art. 14) und die Verpflichtung zum Nachweis menschlicher Eingriffe gemäß Art. 22 der DSGVO. Der Datenschutzbeauftragte und das KI-Governance-Team verfügen über eine einzige Nachweisdokumentation für zwei verschiedene Aufsichtsbehörden.
Warum der Sitz des Compliance-Anbieters im Rahmen der DSGVO von Bedeutung ist
Die DSGVO (Art. 44–49) schränkt die Übermittlung personenbezogener Daten in Drittländer ohne gleichwertige Garantien ein. Ein in den USA ansässiger Anbieter einer KI-Governance- oder GRC-Plattform, der die DSGVO-Compliance-Dokumentation einer europäischen Organisation verwaltet, übermittelt möglicherweise Compliance-Daten – darunter Aufzeichnungen über Verarbeitungsvorgänge und Nachweise über Datenschutzverletzungen – ohne angemessene Garantien außerhalb der EU.
Noch schwerwiegender: Der US-amerikanische CLOUD Act kann diesen Anbieter dazu verpflichten, diese Aufzeichnungen an die US-Behörden zu übergeben, darunter möglicherweise auch Aufzeichnungen über Datenschutzverletzungen, noch bevor die Organisation die AEPD benachrichtigen konnte, was einen Verstoß gegen Art. 33 der DSGVO darstellen könnte, da die Vertraulichkeit des Meldeverfahrens dadurch beeinträchtigt würde.
V-PROOF hat seinen Sitz in Spanien. Die DSGVO-Compliance-Aufzeichnungen, das RAT, die Nachweise zur Rechenschaftspflicht sowie die Zeitstempel zur Erkennung von Datenschutzverletzungen verbleiben unter der Hoheitsgewalt der EU. Es findet keine internationale Datenübermittlung statt, es besteht kein Risiko im Zusammenhang mit dem CLOUD Act und es liegt keine Unvereinbarkeit mit den Artikeln 44–49 der DSGVO vor.
V-PROOF im Hinblick auf die DSGVO und die ENS
Stärken, Anwendungsfälle im regulatorischen Bereich und Grenzen des Anwendungsbereichs
- RAT mit kryptografischer Nachverfolgbarkeitskette: überprüfbar, rückwirkend durch die AEPD überprüfbar – der Unterschied zwischen der Erklärung der Einhaltung und dem Nachweis derselben Art. 30 DSGVO, RAT
- Timestamp Blockchain-Protokoll zum Zeitpunkt der Feststellung von Datenschutzverletzungen, Nachweise, die die Einhaltung der 72-Stunden-Frist gemäß Art. 33 belegen oder deren technische Unmöglichkeit nachweisen Art. 33 DSGVO, Meldung von Datenschutzverletzungen
- Nachweis von „Privacy by Design“: Aufzeichnung darüber, wann und wie Datenschutzmaßnahmen während der Systementwicklung umgesetzt wurden – nicht als nachträgliche Korrekturmaßnahme Art. 25 DSGVO, „Privacy by Design“
- Nachprüfbare menschliche Aufsicht bei KI-Systemen, die personenbezogene Daten verarbeiten: Erfüllt Art. 22 DSGVO und Art. 14 EU-KI-Gesetz mit einem einzigen Eintrag DSGVO Art. 22 + EU-KI-Gesetz Art. 14
- ENS-Prüfkette: Technischer Nachweis von Sicherheitsmaßnahmen der Kategorien „Mittel“ und „Hoch“, überprüfbar durch das CCN-CERT ENS Kat. Mittel/Hoch, RD 311/2022
- Rechtssitz in Spanien: DSGVO- und ENS-Compliance-Register unter der Hoheitsgewalt der EU, ohne Risiko des CLOUD Act und ohne Unvereinbarkeit mit den Art. 44–49 DSGVO Art. 44–49 DSGVO + ENS-Souveränität
- Datenschutzbeauftragte von Organisationen mit KI-Systemen, die personenbezogene Daten verarbeiten und gegenüber der AEPD technische Nachweise zur Rechenschaftspflicht vorlegen müssen Art. 5 Abs. 2 DSGVO, Rechenschaftspflicht
- Unternehmen, bei denen Datenschutzverletzungen aufgetreten sind und die den genauen Zeitpunkt der Entdeckung nachweisen müssen, um die Einhaltung der 72-Stunden-Frist zu belegen Art. 33 DSGVO, Datenschutzverletzungen
- IKT-Anbieter der spanischen öffentlichen Verwaltung, die die ENS-Konformität ihrer Systeme in den Kategorien „Mittel“ oder „Hoch“ nachweisen müssen ENS, Königlicher Erlass 311/2022
- Organisationen mit automatisierten Entscheidungsplattformen (Scoring, KI-gestützte Personalbeschaffung, Bürgerbetreuung), die der doppelten Verpflichtung gemäß Art. 22 DSGVO und dem EU-KI-Gesetz unterliegen Konvergenz von DSGVO und EU-KI-Gesetz
- Entwicklungsteams, die Systeme mit personenbezogenen Daten implementieren und „Privacy by Design“ bereits während des Entwicklungszyklus nachweisen müssen, nicht erst im Nachhinein Art. 25 DSGVO, „Privacy by Design“
- Die Gestaltung der Datenschutzerklärung und der rechtlichen Hinweise: V-PROOF liefert nachprüfbare Nachweise dafür, dass die Kontrollmaßnahmen vorhanden sind und umgesetzt wurden; das Programm verfasst jedoch weder die rechtlichen Klauseln noch berät es hinsichtlich der Rechtsgrundlage der Datenverarbeitung. Datenschutzerklärung
- Die Folgenabschätzung (DPIA, Art. 35): V-PROOF besiegelt die Ergebnisse der DPIA und deren Genehmigung, doch die Risikoanalyse und die Ausarbeitung von Maßnahmen werden vom Datenschutzbeauftragten (DSB) oder von spezialisierten Rechtsberatern durchgeführt. Art. 35 DSGVO, DPIA
- Die formelle Meldung von Datenschutzverletzungen an die AEPD (Art. 33) und an die betroffenen Personen (Art. 34): V-PROOF erstellt ein Protokoll über den Zeitpunkt der Feststellung; die formelle Meldung obliegt dem für die Verarbeitung Verantwortlichen. Art. 33–34 DSGVO, Meldung
- Die rechtliche Prüfung internationaler Datenübermittlungen (Art. 44–49): V-PROOF verwaltet weder Standardvertragsklauseln noch bewertet es die Angemessenheit von Drittländern. Diese Prüfung erfordert eine spezialisierte Rechtsberatung. Art. 44–49 DSGVO, Datenübermittlungen
Kann Ihre Organisation gegenüber der AEPD nachweisen, dass ihre Datenverarbeitungen unter Einsatz von KI Artikel 5 der DSGVO entsprechen?
V-PROOF bietet eine strategische 48-Stunden-Diagnose an, die die für Ihre Systeme geltenden DSGVO- und ENS-Anforderungen erfasst, Lücken in der technischen Nachweislage identifiziert und die erforderlichen Integrationsmaßnahmen definiert, um die Rechenschaftspflicht nachweisbar zu machen.
Strategische DSGVO-/ENS-Diagnose anfordernQuellen und rechtliche Hinweise
- Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 (DSGVO) · EUR-Lex CELEX:32016R0679
- Königlicher Erlass 311/2022 vom 3. Mai zur Regelung des Nationalen Sicherheitskonzepts, BOE-A-2022-7191
- AEPD, Leitfaden zur Risikoanalyse bei der Verarbeitung personenbezogener Daten mit KI, 2024, aepd.es
- AEPD, Praktischer Leitfaden zur Risikoanalyse bei der Verarbeitung personenbezogener Daten, 2021, aepd.es
- CCN-CERT, Leitfaden zur Umsetzung des ENS (Reihe CCN-STIC 800) · ccn-cert.cni.es
- EDPB, Leitlinien 05/2022 zur Nutzung von Gesichtserkennungstechnologie im Bereich der Strafverfolgung, edpb.europa.eu
- Verordnung (EU) 2024/1689 (EU-KI-Gesetz) · Verweis auf die Konvergenz mit der DSGVO für KI-Systeme, die personenbezogene Daten verarbeiten, EUR-Lex
