Das Wichtigste in Kürze
- Art. 22 DSGVO verbietet ausschließlich automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, außer bei Vertrag, Einwilligung oder gesetzlicher Erlaubnis.
- Am häufigsten betroffen sind KI-Bewerber-Screening, automatisierte Bonitätsprüfung und individuelles Pricing.
- Der EuGH stellte am 7. Dezember 2023 klar (C-634/21): Schon ein reiner Score-Wert kann eine automatisierte Entscheidung nach Art. 22 DSGVO sein.
- Ein Mitarbeiter, der eine KI-Empfehlung nur formal bestätigt, ohne sie zu prüfen, schützt nicht vor Art. 22 DSGVO.
- Bei erlaubter automatisierter Entscheidung musst du Auskunfts-, Eingriffs- und Anfechtungsrechte sicherstellen (Art. 22 Abs. 3 DSGVO).
- DSGVO-Verstöße kosten bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes.
Art. 22 DSGVO gibt Menschen das Recht, keiner ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung unterworfen zu werden. Für Unternehmen heißt das: Eine KI darf über Bewerber, Kredite oder Vertragskonditionen nicht allein entscheiden, solange kein Mensch das Ergebnis wirksam prüft. Der Europäische Gerichtshof hat die Regel im Dezember 2023 verschärft ausgelegt. Das trifft auch kleine und mittlere Unternehmen, die KI-Tools für Scoring oder Vorauswahl einsetzen.
Betroffen sind vor allem Unternehmen, die KI zum Vorsortieren, Bewerten oder Priorisieren von Menschen einsetzen, nicht nur Konzerne mit eigenen Data-Science-Teams. Auch ein zugekauftes Recruiting-Tool oder ein Scoring-Modul in der Warenwirtschaft kann die Vorgabe auslösen, sobald ein Ergebnis ohne echte menschliche Prüfung durchläuft.
Dieser Artikel erklärt, wann Art. 22 DSGVO für dein Unternehmen greift und welche drei Praxisfälle am häufigsten betroffen sind. Außerdem zeigt er, wie du deinen KI-Einsatz in fünf Schritten prüfst. Er ergänzt unseren Leitfaden zu Hochrisiko-KI im EU AI Act, der die parallelen Pflichten der KI-Verordnung beschreibt.
Art. 22 DSGVO verbietet rein automatisierte Entscheidungen mit erheblicher Wirkung
Art. 22 Abs. 1 DSGVO ist ein Verbot mit Erlaubnisvorbehalt. Betroffene haben das Recht, keiner Entscheidung unterworfen zu werden, die ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruht. Das gilt, wenn die Entscheidung rechtliche Wirkung entfaltet oder die Person in ähnlicher Weise erheblich beeinträchtigt. Profiling bezeichnet dabei jede automatisierte Auswertung persönlicher Aspekte wie Arbeitsleistung, wirtschaftliche Lage oder Verhalten (Art. 4 Nr. 4 DSGVO).
Drei Ausnahmen erlauben eine rein automatisierte Entscheidung trotzdem (Art. 22 Abs. 2 DSGVO):
- Sie ist für einen Vertrag mit der betroffenen Person erforderlich.
- Die Person hat ausdrücklich eingewilligt.
- Ein Gesetz erlaubt sie ausdrücklich und sieht angemessene Schutzmaßnahmen vor.
Außerhalb dieser drei Fälle bleibt die rein automatisierte Entscheidung untersagt.
Art. 22 DSGVO steht nicht isoliert. Auch unterhalb der Schwelle einer automatisierten Entscheidung greift oft das allgemeine Widerspruchsrecht gegen Profiling nach Art. 21 DSGVO. Das betrifft zum Beispiel eine KI, die Kundenprofile für Marketingzwecke erstellt, ohne über eine Person zu entscheiden. Wer beide Vorschriften kennt, erkennt schneller, welche Regel im konkreten Fall greift: Art. 22 für die Entscheidung selbst, Art. 21 für das zugrunde liegende Profiling.
Drei Voraussetzungen entscheiden, ob Art. 22 DSGVO greift
Art. 22 DSGVO greift nur, wenn drei Voraussetzungen gleichzeitig erfüllt sind:
- Die Entscheidung beruht ausschließlich auf automatisierter Verarbeitung, ohne wirksame menschliche Beteiligung.
- Sie entfaltet rechtliche Wirkung oder beeinträchtigt die Person in ähnlich erheblicher Weise.
- Keine der drei Ausnahmen aus Art. 22 Abs. 2 DSGVO liegt vor.
Entscheidend ist die Qualität der menschlichen Beteiligung, nicht ihre bloße Existenz. Bestätigt eine Führungskraft eine KI-Empfehlung nur formal, ohne die Begründung zu prüfen und alternative Ergebnisse ernsthaft zu erwägen, gilt die Entscheidung weiterhin als ausschließlich automatisiert. Diese Auslegung vertritt bereits die Artikel-29-Datenschutzgruppe in ihren Leitlinien zu automatisierten Entscheidungen (WP251 rev.01), vom Europäischen Datenschutzausschuss bestätigt, und wurde durch die SCHUFA-Rechtsprechung des EuGH untermauert.
Rechtliche Wirkung entfaltet zum Beispiel die automatisierte Kündigung eines Vertrags. Ähnlich erheblich wirken Entscheidungen, die den Zugang zu Krediten, Jobs oder Leistungen spürbar beeinflussen, etwa eine automatisierte Absage im Bewerbungsprozess oder eine abgelehnte Ratenzahlung.
Diese drei Praxisfälle betreffen kleine und mittlere Unternehmen am häufigsten
Drei Anwendungsfälle tauchen in der Praxis von KMU regelmäßig auf und lösen die Prüfpflicht nach Art. 22 DSGVO aus.
Automatisiertes Bewerber-Screening
Stell dir vor, ein KI-Tool sortiert eingehende Bewerbungen automatisch aus, sobald der errechnete Score unter einen festgelegten Schwellenwert fällt, ohne dass ein Mensch die aussortierten Profile ansieht. Diese Konstellation fällt unter Art. 22 DSGVO, denn die Absage beeinflusst die berufliche Chance der Bewerber erheblich. Erlaubt bleibt der Einsatz als Vorsortierung, wenn ein Mensch jede Absage vor dem Versand tatsächlich prüft.
In der Praxis reicht die Bandbreite von einfachem Keyword-Matching im Lebenslauf bis zu KI-Modellen, die Video-Interviews auswerten. Je tiefer das System in die Auswahl eingreift, desto höher das Risiko: Ein Tool, das nur Duplikate erkennt, berührt Art. 22 DSGVO kaum. Ein Tool, das automatisch eine Rangliste erstellt und die unteren Plätze automatisch absagt, berührt ihn direkt.
Bonitäts- und Kreditwürdigkeitsprüfung
Automatisierte Bonitätsprüfungen zählen zu den am häufigsten diskutierten Fällen von Art. 22 DSGVO, weil Auskunfteien Score-Werte liefern, auf deren Basis Banken und Händler automatisiert über Kredite oder Ratenkäufe entscheiden. Wie weit diese Praxis reicht, hat der EuGH im SCHUFA-Verfahren geklärt.
Auch ein kleines oder mittleres Unternehmen, das Ratenzahlung oder Rechnungskauf im eigenen Online-Shop anbietet, kann betroffen sein, sobald ein automatisiertes Bonitäts-Plugin ohne Sichtprüfung über die Zahlungsart entscheidet. Der Zahlungsdienstleister liefert dabei häufig nur den Score, die Verantwortung für den DSGVO-konformen Einsatz bleibt beim Händler.
Dynamisches Pricing und Kundenscoring
Auch die automatisierte Zuteilung individueller Preise oder Zahlungsbedingungen anhand eines Kundenprofils kann unter Art. 22 DSGVO fallen, wenn die Auswirkung für die Person erheblich ist, etwa bei spürbar unterschiedlichen Zahlungszielen für einzelne Kundengruppen ohne sachlichen Bezug zur Zahlungshistorie.
Weniger offensichtlich, aber ebenso relevant ist die KI-gestützte Priorisierung im Kundenservice. Stell dir vor, ein System stuft Support-Anfragen automatisch nach einem Umsatz-Score ein und lässt Anfragen mit niedrigem Score unbeantwortet in der Warteschlange liegen. Sobald diese Einstufung den Zugang zu einer Leistung spürbar verzögert, rückt auch dieser Fall in die Nähe von Art. 22 DSGVO.
oder 4 % des Jahresumsatzes als DSGVO-Bußgeld
Art. 83 Abs. 5 DSGVOstellte der EuGH klar: Schon der Score-Wert kann eine automatisierte Entscheidung sein
EuGH, C-634/21oder 3 % des Jahresumsatzes zusätzlich bei Verstößen gegen Hochrisiko-Pflichten der KI-Verordnung
Art. 99 Abs. 4 KI-VO, 2024Das SCHUFA-Urteil des EuGH setzte den Maßstab
Der EuGH entschied am 7. Dezember 2023 im Verfahren C-634/21: Bereits ein Score-Wert selbst kann eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO darstellen. Voraussetzung ist, dass Dritte wie Banken dem Score eine maßgebliche Rolle bei ihrer eigenen Entscheidung einräumen. Auslöser war ein Verbraucher, dem eine Bank einen Kredit auf Basis eines SCHUFA-Scores verweigert hatte, woraufhin er Auskunft über die Berechnungslogik verlangte.
Für die Praxis bedeutet das Urteil: Wer automatisierte Scores von Dritten übernimmt und zur alleinigen Entscheidungsgrundlage macht, unterliegt Art. 22 DSGVO, auch wenn die eigentliche Berechnung woanders stattfindet. Wer ein Scoring-System einkauft, kann sich also nicht darauf berufen, den Algorithmus nicht selbst entwickelt zu haben.
Unsicher, ob dein KI-Einsatz unter Art. 22 DSGVO fällt? Unser kostenloser KI-Readiness-Check gibt dir eine erste Einordnung deiner KI-Anwendungen.
Analysegespräch buchenDiese Pflichten gelten, wenn eine automatisierte Entscheidung erlaubt ist
Nutzt du eine der drei Ausnahmen, entstehen zusätzliche Pflichten aus Art. 13, 14, 15 und 22 Abs. 3 DSGVO:
- Du informierst Betroffene proaktiv über die automatisierte Entscheidungsfindung und die involvierte Logik.
- Du gewährst auf Anfrage aussagekräftige Informationen über Tragweite und Auswirkungen der Verarbeitung.
- Du ermöglichst das Eingreifen einer Person, das Darlegen des eigenen Standpunkts und die Anfechtung der Entscheidung.
Die letzte Pflicht klingt einfach, ist es in der Praxis aber selten: Moderne Machine-Learning-Modelle sind oft schwer nachvollziehbar, das sogenannte Black-Box-Problem. Wer Betroffenen eine verständliche Erklärung schuldet, muss diese Erklärbarkeit schon bei der Auswahl des KI-Systems mitdenken, nicht erst bei der ersten Anfrage.
„Aussagekräftige Informationen über die involvierte Logik" bedeutet nach der Rechtsprechung nicht die Offenlegung des Quellcodes oder des Trainingsdatensatzes. Ausreichend, aber auch nötig ist eine verständliche Beschreibung, welche Datenkategorien einfließen, wie stark einzelne Faktoren gewichtet werden und welche Tragweite das Ergebnis für die betroffene Person hat. Bei einem Bonitäts-Score heißt das konkret: Zahlungshistorie, Wohnadresse oder Vertragsart als Einflussfaktoren benennen, ohne die exakte Berechnungsformel preiszugeben.
In der Regel ist zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht, denn automatisierte Entscheidungen mit rechtlicher Wirkung zählen ausdrücklich zu den Verarbeitungen mit hohem Risiko. Achte dabei auch auf Verzerrungen im Trainingsmaterial: Ein Scoring-Modell, das historische Daten mit diskriminierenden Mustern fortschreibt, verletzt neben Art. 22 DSGVO häufig auch das Antidiskriminierungsrecht.
| Kriterium | KI als Assistent | KI als alleiniger Entscheider |
|---|---|---|
| Menschliche Prüfung | Jeder Einzelfall wird inhaltlich geprüft | Keine oder nur formale Prüfung |
| Art. 22 DSGVO | Greift nicht | Greift, außer bei Ausnahme |
| Beispiel | KI schlägt eine Bewerber-Reihenfolge vor, der Recruiter entscheidet | KI sortiert automatisch aus, ohne Sichtprüfung |
| Zusatzpflichten | Allgemeine DSGVO-Grundsätze | Transparenz-, Auskunfts- und Eingriffsrechte nach Art. 22 Abs. 3 |
Zum Vergleichen seitlich wischen
So prüfst du, ob dein KI-Einsatz betroffen ist
Die Prüfung ist für ein typisches KMU mit einer Handvoll KI-Anwendungen in fünf Schritten machbar.
- KI-Entscheidungen inventarisierenListe alle Systeme, die Personen bewerten, vorsortieren oder einstufen: Recruiting, Bonität, Preisgestaltung, Kundenservice.
- Automatisierungsgrad prüfenPrüft ein Mensch jede Einzelentscheidung inhaltlich, oder läuft sie ohne echte Prüfung durch?
- Wirkung einschätzenBeeinflusst das Ergebnis Vertrag, Zugang oder finanzielle Konditionen der betroffenen Person spürbar?
- Rechtsgrundlage klärenGreift eine der drei Ausnahmen: Vertrag, Einwilligung oder gesetzliche Erlaubnis?
- DSFA prüfenBei rechtlicher oder erheblicher Wirkung ist in der Regel eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht.
Human-in-the-Loop richtig umsetzen, nicht nur simulieren
Ein häufiger Fehler: Unternehmen lassen Mitarbeiter KI-Empfehlungen absegnen, ohne Zeit, Zugriff auf die Rohdaten oder das Mandat, das Ergebnis tatsächlich zu ändern. Diese Konstruktion schützt nicht vor Art. 22 DSGVO. Wirksame menschliche Beteiligung braucht drei Voraussetzungen:
- Zugriff auf alle relevanten Informationen.
- Die fachliche Befugnis, von der KI-Empfehlung abzuweichen.
- Die Zeit, das im Einzelfall auch zu tun.
Ein Klick auf „Bestätigen" reicht nicht aus. Aufsichtsbehörden und Gerichte prüfen, ob die menschliche Beteiligung in der Praxis wirksam war, nicht nur formal vorgesehen. Dokumentiere deshalb pro Entscheidung, warum ein Mensch der KI-Empfehlung gefolgt ist oder von ihr abgewichen ist.
Diese Fehler machen Unternehmen am häufigsten
Bei der Einführung von KI-gestützten Bewertungssystemen wiederholen sich fünf Fehler:
- Ein Schwellenwert entscheidet automatisch, ohne dass jemand die Grenzfälle ansieht.
- Die Freigabe durch einen Menschen ist im Prozess vorgesehen, findet im Alltag aber aus Zeitdruck nicht statt.
- Niemand dokumentiert, warum eine Empfehlung übernommen oder abgelehnt wurde.
- Die Datenschutzerklärung erwähnt die automatisierte Entscheidungsfindung nicht, obwohl sie eingesetzt wird.
- Ein zugekauftes Scoring-Tool wird ohne Prüfung der Berechnungslogik in einen Geschäftsprozess mit rechtlicher Wirkung integriert.
Jeder dieser Fehler lässt sich mit der Checkliste aus dem vorigen Abschnitt vermeiden. Der teuerste Fehler ist dabei selten die Technik, sondern die fehlende Dokumentation: Ohne Nachweis, dass ein Mensch tatsächlich geprüft hat, wiegt im Streitfall die Vermutung einer rein automatisierten Entscheidung schwerer.
Art. 22 DSGVO und der EU AI Act ergänzen sich
Die KI-Verordnung ordnet viele der hier beschriebenen Fälle zusätzlich als Hochrisiko-KI ein, etwa Recruiting-Systeme und Bonitätsprüfung im Verbrauchergeschäft. Für diese Anhang-III-Systeme gelten zusätzliche Pflichten wie menschliche Aufsicht und technische Dokumentation, inzwischen spätestens ab dem 2. Dezember 2027. Der EU-Rat hat die ursprüngliche Frist vom 2. August 2026 im Rahmen des Digital-Omnibus-Pakets am 29. Juni 2026 um 16 Monate verschoben. Die Verordnung ist seit dem 27. Juli 2026 in Kraft. Art. 22 DSGVO gilt davon unberührt schon heute, denn die DSGVO-Pflicht ist von der Fristverschiebung der KI-Verordnung unabhängig. Art. 22 DSGVO und der AI Act ergänzen sich: Die DSGVO schützt die einzelne Entscheidung über eine Person, der AI Act reguliert das System, das diese Entscheidungen trifft.
Betrifft die Entscheidung eigene Beschäftigte, etwa bei interner Leistungsbewertung, hat zusätzlich der Betriebsrat ein Mitbestimmungsrecht. Beziehst du Score-Werte oder KI-Bewertungen von einem externen Anbieter, regelt zusätzlich der AVV mit dem KI-Anbieter die Verantwortlichkeiten zwischen dir und dem Dienstleister.
Gründer Jannis Gerlinger bringt seit 2007 Digital-Erfahrung mit, heute mit Fokus auf KI-Systeme für kleine und mittlere Unternehmen. Dabei zeigt sich ein wiederkehrendes Muster: Betriebe stolpern seltener über die Technik als über die Dokumentation. Wer von Anfang an festhält, warum ein Mensch eine KI-Empfehlung bestätigt oder korrigiert hat, besitzt im Ernstfall genau den Nachweis, den Art. 22 DSGVO verlangt.
Der Digital Omnibus will Art. 22 DSGVO lockern, ist aber noch nicht beschlossen
Die EU-Kommission hat am 19. November 2025 ihren Digital-Omnibus-Vorschlag vorgelegt, der auch Art. 22 DSGVO verändern soll. Vorgesehen ist eine Klarstellung der Vertragsausnahme aus Art. 22 Abs. 2 lit. a DSGVO: Eine automatisierte Entscheidung soll künftig auch dann als vertraglich erforderlich gelten, wenn ein Mensch dieselbe Entscheidung theoretisch ebenfalls treffen könnte. Das würde die Hürde für vollautomatisierte Systeme in genau den drei Praxisfällen senken, die oben beschrieben sind: Bewerber-Screening, Bonitätsprüfung und Pricing stützen sich in der Praxis häufig auf die Vertragsausnahme.
Der Vorschlag ist umstritten. Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte lehnten in ihrer gemeinsamen Stellungnahme (Joint Opinion 2/2026 vom 11. Februar 2026) große Teile der geplanten DSGVO-Änderungen des Digital Omnibus ab. Die Datenschutzorganisation noyb kommt in ihrem Digital Omnibus Report V3 vom 24. Februar 2026 zu dem Ergebnis, dass mehrere der vorgeschlagenen DSGVO-Änderungen insgesamt zu Konflikten mit der EU-Grundrechtecharta und zu einer Abweichung von der bisherigen EuGH-Rechtsprechung führen könnten.
Für dein Unternehmen heißt das: Solange der Digital Omnibus nicht final von Rat und Parlament beschlossen und im Amtsblatt veröffentlicht ist, gilt Art. 22 DSGVO unverändert in der bisherigen, strengeren Fassung. Wer heute ein KI-System einführt, baut deshalb besser auf den bestehenden Human-in-the-Loop-Standard, statt sich auf eine mögliche spätere Lockerung zu verlassen.
Fazit: Prüfen, dokumentieren, KI als Assistenz gestalten
Art. 22 DSGVO verbietet rein automatisierte Entscheidungen mit rechtlicher oder erheblicher Wirkung, außer bei Vertrag, Einwilligung oder gesetzlicher Erlaubnis. Am häufigsten betroffen sind Bewerber-Screening, Bonitätsprüfung und individuelles Pricing. Das SCHUFA-Urteil des EuGH vom 7. Dezember 2023 zeigt, wie weit die Regel reicht: Schon ein zugekaufter Score-Wert kann eine automatisierte Entscheidung sein.
Der pragmatische Weg für die meisten KMU: KI als Assistenz gestalten, nicht als alleinigen Entscheider. Ein Mensch prüft jede Einzelentscheidung mit spürbarer Wirkung inhaltlich, das Ergebnis wird dokumentiert, und Betroffene erfahren auf Anfrage, wie die Entscheidung zustande kam. Diese Struktur erfüllt Art. 22 DSGVO und schafft gleichzeitig die Dokumentation, die der AI Act für Hochrisiko-Systeme ohnehin verlangt.
Du willst KI-gestützte Entscheidungen einführen, ohne rechtliche Fallstricke zu übersehen? Wir bauen KI-Systeme, die Transparenzpflichten und Human-in-the-Loop von Anfang an mitdenken, auf europäischen Servern. Buch dir eine kostenlose Erstberatung, in 15 Minuten klären wir deine Anwendungsfälle.
Analysegespräch buchen



