Start / Blog / Art. 22 DSGVO und KI: Pflichten für Unternehmen 2026

DSGVO und Datenschutz

Art. 22 DSGVO und KI: Pflichten für Unternehmen 2026

Art. 22 DSGVO regelt automatisierte KI-Entscheidungen bei Bewerbern, Bonität und Preisen. So prüfst du deinen KI-Einsatz und bleibst compliant.

Inhaltsverzeichnis

Inhalt

Das Wichtigste in Kürze

  • Art. 22 DSGVO verbietet ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, außer bei Vertrag, Einwilligung oder gesetzlicher Erlaubnis.
  • Am häufigsten betroffen sind KI-Bewerber-Screening, automatisierte Bonitätsprüfung und individuelles Pricing.
  • Der EuGH stellte am 7. Dezember 2023 klar (C-634/21): Schon ein reiner Score-Wert kann eine automatisierte Entscheidung nach Art. 22 DSGVO sein.
  • Ein Mitarbeiter, der eine KI-Empfehlung nur formal bestätigt, ohne sie zu prüfen, schützt nicht vor Art. 22 DSGVO.
  • Bei erlaubter automatisierter Entscheidung musst du Auskunfts-, Eingriffs- und Anfechtungsrechte sicherstellen (Art. 22 Abs. 3 DSGVO).
  • DSGVO-Verstöße kosten bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes.

Art. 22 DSGVO gibt Menschen das Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung unterworfen zu werden. Für Unternehmen heißt das: Eine KI darf über Bewerber, Kredite oder Vertragskonditionen nicht allein entscheiden, solange kein Mensch das Ergebnis wirksam prüft. Der Europäische Gerichtshof hat die Regel im Dezember 2023 verschärft ausgelegt. Das trifft auch kleine und mittlere Unternehmen, die KI-Tools für Scoring oder Vorauswahl einsetzen.

Betroffen sind vor allem Unternehmen, die KI zum Vorsortieren, Bewerten oder Priorisieren von Menschen einsetzen, nicht nur Konzerne mit eigenen Data-Science-Teams. Auch ein zugekauftes Recruiting-Tool oder ein Scoring-Modul in der Warenwirtschaft kann die Vorgabe auslösen, sobald ein Ergebnis ohne echte menschliche Prüfung durchläuft.

Dieser Artikel erklärt, wann Art. 22 DSGVO für dein Unternehmen greift und welche drei Praxisfälle am häufigsten betroffen sind. Außerdem zeigt er, wie du deinen KI-Einsatz in fünf Schritten prüfst. Er ergänzt unseren Leitfaden zu Hochrisiko-KI im EU AI Act, der die parallelen Pflichten der KI-Verordnung beschreibt.

Art. 22 DSGVO verbietet rein automatisierte Entscheidungen mit erheblicher Wirkung

Art. 22 Abs. 1 DSGVO ist ein Verbot mit Erlaubnisvorbehalt. Betroffene haben das Recht, keiner Entscheidung unterworfen zu werden, die ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruht. Das gilt, wenn die Entscheidung rechtliche Wirkung entfaltet oder die Person in ähnlicher Weise erheblich beeinträchtigt. Profiling bezeichnet dabei jede automatisierte Auswertung persönlicher Aspekte wie Arbeitsleistung, wirtschaftliche Lage oder Verhalten (Art. 4 Nr. 4 DSGVO).

Drei Ausnahmen erlauben eine rein automatisierte Entscheidung trotzdem (Art. 22 Abs. 2 DSGVO):

  1. Sie ist für einen Vertrag mit der betroffenen Person erforderlich.
  2. Die Person hat ausdrücklich eingewilligt.
  3. Ein Gesetz erlaubt sie ausdrücklich und sieht angemessene Schutzmaßnahmen vor.

Außerhalb dieser drei Fälle bleibt die rein automatisierte Entscheidung untersagt.

Art. 22 DSGVO steht nicht isoliert. Auch unterhalb der Schwelle einer automatisierten Entscheidung greift oft das allgemeine Widerspruchsrecht gegen Profiling nach Art. 21 DSGVO. Das betrifft zum Beispiel eine KI, die Kundenprofile für Marketingzwecke erstellt, ohne über eine Person zu entscheiden. Wer beide Vorschriften kennt, erkennt schneller, welche Regel im konkreten Fall greift: Art. 22 für die Entscheidung selbst, Art. 21 für das zugrunde liegende Profiling.

Drei Voraussetzungen entscheiden, ob Art. 22 DSGVO greift

Art. 22 DSGVO greift nur, wenn drei Voraussetzungen gleichzeitig erfüllt sind:

  1. Die Entscheidung beruht ausschließlich auf automatisierter Verarbeitung, ohne wirksame menschliche Beteiligung.
  2. Sie entfaltet rechtliche Wirkung oder beeinträchtigt die Person in ähnlich erheblicher Weise.
  3. Keine der drei Ausnahmen aus Art. 22 Abs. 2 DSGVO liegt vor.

Entscheidend ist die Qualität der menschlichen Beteiligung, nicht ihre bloße Existenz. Bestätigt eine Führungskraft eine KI-Empfehlung nur formal, ohne die Begründung zu prüfen und alternative Ergebnisse ernsthaft zu erwägen, gilt die Entscheidung weiterhin als ausschließlich automatisiert. Diese Auslegung vertritt bereits die Artikel-29-Datenschutzgruppe in ihren Leitlinien zu automatisierten Entscheidungen (WP251 rev.01), vom Europäischen Datenschutzausschuss bestätigt, und wurde durch die SCHUFA-Rechtsprechung des EuGH untermauert.

Rechtliche Wirkung entfaltet zum Beispiel die automatisierte Kündigung eines Vertrags. Ähnlich erheblich wirken Entscheidungen, die den Zugang zu Krediten, Jobs oder Leistungen spürbar beeinflussen, etwa eine automatisierte Absage im Bewerbungsprozess oder eine abgelehnte Ratenzahlung.

Diese drei Praxisfälle betreffen kleine und mittlere Unternehmen am häufigsten

Drei Anwendungsfälle tauchen in der Praxis von KMU regelmäßig auf und lösen die Prüfpflicht nach Art. 22 DSGVO aus.

Automatisiertes Bewerber-Screening

Stell dir vor, ein KI-Tool sortiert eingehende Bewerbungen automatisch aus, sobald der errechnete Score unter einen festgelegten Schwellenwert fällt, ohne dass ein Mensch die aussortierten Profile ansieht. Diese Konstellation fällt unter Art. 22 DSGVO, denn die Absage beeinflusst die berufliche Chance der Bewerber erheblich. Erlaubt bleibt der Einsatz als Vorsortierung, wenn ein Mensch jede Absage vor dem Versand tatsächlich prüft.

In der Praxis reicht die Bandbreite von einfachem Keyword-Matching im Lebenslauf bis zu KI-Modellen, die Video-Interviews auswerten. Je tiefer das System in die Auswahl eingreift, desto höher das Risiko: Ein Tool, das nur Duplikate erkennt, berührt Art. 22 DSGVO kaum. Ein Tool, das automatisch eine Rangliste erstellt und die unteren Plätze automatisch absagt, berührt ihn direkt.

Bonitäts- und Kreditwürdigkeitsprüfung

Automatisierte Bonitätsprüfungen zählen zu den am häufigsten diskutierten Fällen von Art. 22 DSGVO, weil Auskunfteien Score-Werte liefern, auf deren Basis Banken und Händler automatisiert über Kredite oder Ratenkäufe entscheiden. Wie weit diese Praxis reicht, hat der EuGH im SCHUFA-Verfahren geklärt.

Auch ein kleines oder mittleres Unternehmen, das Ratenzahlung oder Rechnungskauf im eigenen Online-Shop anbietet, kann betroffen sein, sobald ein automatisiertes Bonitäts-Plugin ohne Sichtprüfung über die Zahlungsart entscheidet. Der Zahlungsdienstleister liefert dabei häufig nur den Score, die Verantwortung für den DSGVO-konformen Einsatz bleibt beim Händler.

Dynamisches Pricing und Kundenscoring

Auch die automatisierte Zuteilung individueller Preise oder Zahlungsbedingungen anhand eines Kundenprofils kann unter Art. 22 DSGVO fallen, wenn die Auswirkung für die Person erheblich ist, etwa bei spürbar unterschiedlichen Zahlungszielen für einzelne Kundengruppen ohne sachlichen Bezug zur Zahlungshistorie.

Weniger offensichtlich, aber ebenso relevant ist die KI-gestützte Priorisierung im Kundenservice. Stell dir vor, ein System stuft Support-Anfragen automatisch nach einem Umsatz-Score ein und lässt Anfragen mit niedrigem Score unbeantwortet in der Warteschlange liegen. Sobald diese Einstufung den Zugang zu einer Leistung spürbar verzögert, rückt auch dieser Fall in die Nähe von Art. 22 DSGVO.

20Mio. €

oder 4 % des Jahresumsatzes als DSGVO-Bußgeld

Art. 83 Abs. 5 DSGVO
07.12.2023

stellte der EuGH klar: Schon der Score-Wert kann eine automatisierte Entscheidung sein

EuGH, C-634/21
15Mio. €

oder 3 % des Jahresumsatzes zusätzlich bei Verstößen gegen Hochrisiko-Pflichten der KI-Verordnung

Art. 99 Abs. 4 KI-VO, 2024

Das SCHUFA-Urteil des EuGH setzte den Maßstab

Der EuGH entschied am 7. Dezember 2023 im Verfahren C-634/21: Bereits ein Score-Wert selbst kann eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO darstellen. Voraussetzung ist, dass Dritte wie Banken dem Score eine maßgebliche Rolle bei ihrer eigenen Entscheidung einräumen. Auslöser war ein Verbraucher, dem eine Bank einen Kredit auf Basis eines SCHUFA-Scores verweigert hatte, woraufhin er Auskunft über die Berechnungslogik verlangte.

Für die Praxis bedeutet das Urteil: Wer automatisierte Scores von Dritten übernimmt und zur alleinigen Entscheidungsgrundlage macht, unterliegt Art. 22 DSGVO, auch wenn die eigentliche Berechnung woanders stattfindet. Wer ein Scoring-System einkauft, kann sich also nicht darauf berufen, den Algorithmus nicht selbst entwickelt zu haben.

Bankmitarbeiter prüft eine automatisierte Kreditwürdigkeitsprüfung am Bildschirm

Unsicher, ob dein KI-Einsatz unter Art. 22 DSGVO fällt? Unser kostenloser KI-Readiness-Check gibt dir eine erste Einordnung deiner KI-Anwendungen.

Analysegespräch buchen

Diese Pflichten gelten, wenn eine automatisierte Entscheidung erlaubt ist

Nutzt du eine der drei Ausnahmen, entstehen zusätzliche Pflichten aus Art. 13, 14, 15 und 22 Abs. 3 DSGVO:

  1. Du informierst Betroffene proaktiv über die automatisierte Entscheidungsfindung und die involvierte Logik.
  2. Du gewährst auf Anfrage aussagekräftige Informationen über Tragweite und Auswirkungen der Verarbeitung.
  3. Du ermöglichst das Eingreifen einer Person, das Darlegen des eigenen Standpunkts und die Anfechtung der Entscheidung.

Die letzte Pflicht klingt einfach, ist es in der Praxis aber selten: Moderne Machine-Learning-Modelle sind oft schwer nachvollziehbar, das sogenannte Black-Box-Problem. Wer Betroffenen eine verständliche Erklärung schuldet, muss diese Erklärbarkeit schon bei der Auswahl des KI-Systems mitdenken, nicht erst bei der ersten Anfrage.

„Aussagekräftige Informationen über die involvierte Logik" bedeutet nach der Rechtsprechung nicht die Offenlegung des Quellcodes oder des Trainingsdatensatzes. Ausreichend, aber auch nötig ist eine verständliche Beschreibung, welche Datenkategorien einfließen, wie stark einzelne Faktoren gewichtet werden und welche Tragweite das Ergebnis für die betroffene Person hat. Bei einem Bonitäts-Score heißt das konkret: Zahlungshistorie, Wohnadresse oder Vertragsart als Einflussfaktoren benennen, ohne die exakte Berechnungsformel preiszugeben.

In der Regel ist zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht, denn automatisierte Entscheidungen mit rechtlicher Wirkung zählen ausdrücklich zu den Verarbeitungen mit hohem Risiko. Achte dabei auch auf Verzerrungen im Trainingsmaterial: Ein Scoring-Modell, das historische Daten mit diskriminierenden Mustern fortschreibt, verletzt neben Art. 22 DSGVO häufig auch das Antidiskriminierungsrecht.

KriteriumKI als AssistentKI als alleiniger Entscheider
Menschliche PrüfungJeder Einzelfall wird inhaltlich geprüftKeine oder nur formale Prüfung
Art. 22 DSGVOGreift nichtGreift, außer bei Ausnahme
BeispielKI schlägt eine Bewerber-Reihenfolge vor, der Recruiter entscheidetKI sortiert automatisch aus, ohne Sichtprüfung
ZusatzpflichtenAllgemeine DSGVO-GrundsätzeTransparenz-, Auskunfts- und Eingriffsrechte nach Art. 22 Abs. 3

Zum Vergleichen seitlich wischen

So prüfst du, ob dein KI-Einsatz betroffen ist

Die Prüfung ist für ein typisches KMU mit einer Handvoll KI-Anwendungen in fünf Schritten machbar.

  • KI-Entscheidungen inventarisierenListe alle Systeme, die Personen bewerten, vorsortieren oder einstufen: Recruiting, Bonität, Preisgestaltung, Kundenservice.
  • Automatisierungsgrad prüfenPrüft ein Mensch jede Einzelentscheidung inhaltlich, oder läuft sie ohne echte Prüfung durch?
  • Wirkung einschätzenBeeinflusst das Ergebnis Vertrag, Zugang oder finanzielle Konditionen der betroffenen Person spürbar?
  • Rechtsgrundlage klärenGreift eine der drei Ausnahmen: Vertrag, Einwilligung oder gesetzliche Erlaubnis?
  • DSFA prüfenBei rechtlicher oder erheblicher Wirkung ist in der Regel eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht.

Human-in-the-Loop richtig umsetzen, nicht nur simulieren

Ein häufiger Fehler: Unternehmen lassen Mitarbeiter KI-Empfehlungen absegnen, ohne Zeit, Zugriff auf die Rohdaten oder das Mandat, das Ergebnis tatsächlich zu ändern. Diese Konstruktion schützt nicht vor Art. 22 DSGVO. Wirksame menschliche Beteiligung braucht drei Voraussetzungen:

  1. Zugriff auf alle relevanten Informationen.
  2. Die fachliche Befugnis, von der KI-Empfehlung abzuweichen.
  3. Die Zeit, das im Einzelfall auch zu tun.

Ein Klick auf „Bestätigen" reicht nicht aus. Aufsichtsbehörden und Gerichte prüfen, ob die menschliche Beteiligung in der Praxis wirksam war, nicht nur formal vorgesehen. Dokumentiere deshalb pro Entscheidung, warum ein Mensch der KI-Empfehlung gefolgt ist oder von ihr abgewichen ist.

Führungskraft prüft am Stehtisch eine Checkliste zur KI-Compliance

Diese Fehler machen Unternehmen am häufigsten

Bei der Einführung von KI-gestützten Bewertungssystemen wiederholen sich fünf Fehler:

  1. Ein Schwellenwert entscheidet automatisch, ohne dass jemand die Grenzfälle ansieht.
  2. Die Freigabe durch einen Menschen ist im Prozess vorgesehen, findet im Alltag aber aus Zeitdruck nicht statt.
  3. Niemand dokumentiert, warum eine Empfehlung übernommen oder abgelehnt wurde.
  4. Die Datenschutzerklärung erwähnt die automatisierte Entscheidungsfindung nicht, obwohl sie eingesetzt wird.
  5. Ein zugekauftes Scoring-Tool wird ohne Prüfung der Berechnungslogik in einen Geschäftsprozess mit rechtlicher Wirkung integriert.

Jeder dieser Fehler lässt sich mit der Checkliste aus dem vorigen Abschnitt vermeiden. Der teuerste Fehler ist dabei selten die Technik, sondern die fehlende Dokumentation: Ohne Nachweis, dass ein Mensch tatsächlich geprüft hat, wiegt im Streitfall die Vermutung einer rein automatisierten Entscheidung schwerer.

Art. 22 DSGVO und der EU AI Act ergänzen sich

Die KI-Verordnung ordnet viele der hier beschriebenen Fälle zusätzlich als Hochrisiko-KI ein, etwa Recruiting-Systeme und Bonitätsprüfung im Verbrauchergeschäft. Für diese Anhang-III-Systeme gelten zusätzliche Pflichten wie menschliche Aufsicht und technische Dokumentation, inzwischen spätestens ab dem 2. Dezember 2027. Der EU-Rat hat die ursprüngliche Frist vom 2. August 2026 im Rahmen des Digital-Omnibus-Pakets am 29. Juni 2026 um 16 Monate verschoben. Die Verordnung ist seit dem 27. Juli 2026 in Kraft. Art. 22 DSGVO gilt davon unberührt schon heute, denn die DSGVO-Pflicht ist von der Fristverschiebung der KI-Verordnung unabhängig. Art. 22 DSGVO und der AI Act ergänzen sich: Die DSGVO schützt die einzelne Entscheidung über eine Person, der AI Act reguliert das System, das diese Entscheidungen trifft.

Betrifft die Entscheidung eigene Beschäftigte, etwa bei interner Leistungsbewertung, hat zusätzlich der Betriebsrat ein Mitbestimmungsrecht. Beziehst du Score-Werte oder KI-Bewertungen von einem externen Anbieter, regelt zusätzlich der AVV mit dem KI-Anbieter die Verantwortlichkeiten zwischen dir und dem Dienstleister.

Gründer Jannis Gerlinger bringt seit 2007 Digital-Erfahrung mit, heute mit Fokus auf KI-Systeme für kleine und mittlere Unternehmen. Dabei zeigt sich ein wiederkehrendes Muster: Betriebe stolpern seltener über die Technik als über die Dokumentation. Wer von Anfang an festhält, warum ein Mensch eine KI-Empfehlung bestätigt oder korrigiert hat, besitzt im Ernstfall genau den Nachweis, den Art. 22 DSGVO verlangt.

Der Digital Omnibus will Art. 22 DSGVO lockern, ist aber noch nicht beschlossen

Die EU-Kommission hat am 19. November 2025 ihren Digital-Omnibus-Vorschlag vorgelegt, der auch Art. 22 DSGVO verändern soll. Vorgesehen ist eine Klarstellung der Vertragsausnahme aus Art. 22 Abs. 2 lit. a DSGVO: Eine automatisierte Entscheidung soll künftig auch dann als vertraglich erforderlich gelten, wenn ein Mensch dieselbe Entscheidung theoretisch ebenfalls treffen könnte. Das würde die Hürde für vollautomatisierte Systeme in genau den drei Praxisfällen senken, die oben beschrieben sind: Bewerber-Screening, Bonitätsprüfung und Pricing stützen sich in der Praxis häufig auf die Vertragsausnahme.

Der Vorschlag ist umstritten. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte lehnten in ihrer gemeinsamen Stellungnahme (Joint Opinion 2/2026 vom 11. Februar 2026) große Teile der geplanten DSGVO-Änderungen des Digital Omnibus ab. Die Datenschutzorganisation noyb kommt in ihrem Digital Omnibus Report V3 vom 24. Februar 2026 zu dem Ergebnis, dass mehrere der vorgeschlagenen DSGVO-Änderungen insgesamt zu Konflikten mit der EU-Grundrechtecharta und zu einer Abweichung von der bisherigen EuGH-Rechtsprechung führen könnten.

Für dein Unternehmen heißt das: Solange der Digital Omnibus nicht final von Rat und Parlament beschlossen und im Amtsblatt veröffentlicht ist, gilt Art. 22 DSGVO unverändert in der bisherigen, strengeren Fassung. Wer heute ein KI-System einführt, baut deshalb besser auf den bestehenden Human-in-the-Loop-Standard, statt sich auf eine mögliche spätere Lockerung zu verlassen.

Fazit: Prüfen, dokumentieren, KI als Assistenz gestalten

Art. 22 DSGVO verbietet rein automatisierte Entscheidungen mit rechtlicher oder erheblicher Wirkung, außer bei Vertrag, Einwilligung oder gesetzlicher Erlaubnis. Am häufigsten betroffen sind Bewerber-Screening, Bonitätsprüfung und individuelles Pricing. Das SCHUFA-Urteil des EuGH vom 7. Dezember 2023 zeigt, wie weit die Regel reicht: Schon ein zugekaufter Score-Wert kann eine automatisierte Entscheidung sein.

Der pragmatische Weg für die meisten KMU: KI als Assistenz gestalten, nicht als alleinigen Entscheider. Ein Mensch prüft jede Einzelentscheidung mit spürbarer Wirkung inhaltlich, das Ergebnis wird dokumentiert, und Betroffene erfahren auf Anfrage, wie die Entscheidung zustande kam. Diese Struktur erfüllt Art. 22 DSGVO und schafft gleichzeitig die Dokumentation, die der AI Act für Hochrisiko-Systeme ohnehin verlangt.

Du willst KI-gestützte Entscheidungen einführen, ohne rechtliche Fallstricke zu übersehen? Wir bauen KI-Systeme, die Transparenzpflichten und Human-in-the-Loop von Anfang an mitdenken, auf europäischen Servern. Buch dir eine kostenlose Erstberatung, in 15 Minuten klären wir deine Anwendungsfälle.

Analysegespräch buchen
Porträt von Jannis Gerlinger
Jannis Gerlinger KI-Berater und Geschäftsführer, JANGER GmbH

Jannis Gerlinger berät kleine und mittlere Unternehmen bei der Einführung von Künstlicher Intelligenz und setzt die Lösungen selbst um: KI-Assistenten, Automationen und individuelle Web-Apps. Als Geschäftsführer der JANGER GmbH arbeitet er seit 2007 an digitalen Systemen für Handwerk, Handel und Industrie, von Onlineshops bis zu internen Werkzeugen. Seine vom TÜV Rheinland geprüfte Qualifikation in Verkaufspsychologie verbindet technisches Know-how mit einem tiefen Verständnis für Geschäftsprozesse.

Häufige Fragen.

Deine Frage fehlt? Schreib mir, ich antworte innerhalb eines Werktags.

Was ist eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO?

Eine Entscheidung, die ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruht und rechtliche Wirkung entfaltet oder eine Person in ähnlich erheblicher Weise beeinträchtigt, etwa eine automatisierte Absage im Bewerbungsprozess oder eine automatisierte Kreditablehnung.

Reicht es, wenn ein Mensch die KI-Entscheidung nur formal abzeichnet?

Nein. Entscheidend ist eine wirksame Prüfung mit Zugriff auf die Rohdaten und der Befugnis, von der KI-Empfehlung abzuweichen. Ein reines Bestätigen per Klick gilt weiterhin als ausschließlich automatisierte Entscheidung.

Welche drei Praxisfälle betreffen kleine und mittlere Unternehmen am häufigsten?

Automatisiertes Bewerber-Screening, automatisierte Bonitäts- und Kreditwürdigkeitsprüfung sowie individuelles Pricing oder Kundenscoring anhand eines automatisiert erstellten Profils.

Was hat das SCHUFA-Urteil des EuGH verändert?

Der EuGH entschied am 7. Dezember 2023 (C-634/21), dass bereits der von einer Auskunftei gelieferte Score-Wert eine automatisierte Entscheidung nach Art. 22 DSGVO sein kann, wenn Banken ihm eine maßgebliche Rolle bei der Kreditvergabe einräumen.

Welche Rechte haben Betroffene bei einer zulässigen automatisierten Entscheidung?

Betroffene können das Eingreifen einer Person verlangen, ihren eigenen Standpunkt darlegen und die Entscheidung anfechten (Art. 22 Abs. 3 DSGVO). Zusätzlich besteht ein Auskunftsrecht über die involvierte Logik nach Art. 15 Abs. 1 lit. h DSGVO.

Wie hängen Art. 22 DSGVO und der EU AI Act zusammen?

Beide Regelwerke gelten parallel. Die DSGVO schützt die einzelne Entscheidung über eine Person, der AI Act reguliert das System dahinter. Viele Anwendungsfälle wie Recruiting und Bonitätsprüfung zählen zusätzlich als Hochrisiko-KI mit eigenen Pflichten.

Welche Strafen drohen bei Verstößen gegen Art. 22 DSGVO?

Verstöße gegen die DSGVO kosten bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Art. 83 Abs. 5 DSGVO). Bei zusätzlicher Hochrisiko-Einstufung nach dem AI Act kommen eigene Bußgeldrahmen hinzu.

Will der Digital Omnibus Art. 22 DSGVO ändern?

Die EU-Kommission hat am 19. November 2025 einen Vorschlag vorgelegt, der die Vertragsausnahme aus Art. 22 Abs. 2 DSGVO lockern würde. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte lehnten in ihrer gemeinsamen Stellungnahme (Joint Opinion 2/2026 vom 11. Februar 2026) große Teile der geplanten DSGVO-Änderungen ab. Rat und Parlament haben den Vorschlag noch nicht final beschlossen, Art. 22 DSGVO gilt bis dahin unverändert.