Wer muss eine Datenschutz-Folgenabschätzung laut Art. 26. Abs. 9 KI-VO durchführen?
Geschrieben von Miriam Harringer, veröffentlicht am 06.08.2025Artikel 26 der EU-KI-Verordnung (KI-VO) regelt die Pflichten von Betreibern hochriskanter KI-Systeme. Diese müssen sicherstellen, dass ihre Systeme sicher betrieben, überwacht und im Falle erkannter Risiken außer Betrieb genommen werden.
Ein wichtiger Aspekt findet sich in Absatz 9: Die KI-VO verpflichtet die Betreiber zur Durchführung einer Datenschutz-Folgenabschätzung (DSFA) nach Artikel 35 der Datenschutz-Grundverordnung (DSGVO) sowie Artikel 27 der Richtlinie (EU) 2016/680.
Eine solche Abschätzung ist immer dann erforderlich, wenn ein Einsatz voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt – wie beispielsweise durch Profilings, automatisierte Entscheidungsfindungen oder Überwachungen. Denn diese Systeme verarbeiten sensible, personenbezogene Daten.
Ziel ist es, diese Risiken frühzeitig zu erkennen, zu bewerten und durch geeignete technische und organisatorische Maßnahmen zu minimieren.
Praktisch bedeutet es, dass Betreiber
- Ggf. (kein Muss) die nach Art. 13 KI-VO zusammengestellten Informationen wie eine Betriebsanleitung für die Datenschutz-Folgenabschätzung nutzen,
- Art, Zweck und Notwendigkeit der Datenverarbeitung dokumentieren,
- mögliche Risiken analysieren,
- und konkrete Schutzmaßnahmen – wie etwa Pseudonymisierung, Zugriffskontrollen oder Einschränkung der Datenspeicherung – planen.
Wenn trotz dieser Maßnahmen ein hohes Restrisiko besteht, ist vor der Inbetriebnahme die zuständige Datenschutzaufsichtsbehörde zu konsultieren – Rechtsgrundlage dafür ist Art. 36 DSGVO.
Art. 26 Abs. 9 der KI-VO stellt damit klar: Betreiber, die Hochrisiko-KI einsetzen und in diesem Rahmen (sensible) Daten verarbeiten, müssen auch den Datenschutz umfassend mitdenken – dazu gehört auch die Durchführung einer Datenschutzfolgenabschätzung nach Art. 35 DSGVO.
Veröffentlicht am 6. August 2025
Sprechen Sie uns gerne an, bei Fragen zu Wer muss eine Datenschutz-Folgenabschätzung laut Art. 26. Abs. 9 KI-VO durchführen?


Miriam Harringer,
Medien- und Kulturmanagerin sowie langjährige Redakteurin.
Auf unserem Blog schreibt sie Artikel für die Themenbereiche Datenschutz, Informationssicherheit und Künstliche Intelligenz.
Weitere Artikel
- Datenschutz bei Fitnesstrackern: Was smarte Geräte über Sie wissen
- Ethik und Innovation vereint: Der AI Act am Weltmarkt
- Muss jeder Online-Shop bald barrierefrei sein?
- Wer muss einen Datenschutzbeauftragten (DSB) bestellen?
- Klage abgewiesen: Datenabkommen mit USA hält stand
- Cookie-Banner-Verstoß: Österreichische Datenschutzbehörde verhängt Bußgeld
Verwandte Artikel
- DSGVO-Auskünfte bei LinkedIn nur nach Bezahlung?
- BSI führt Penetrationstests bei Gesundheitssoftware durch – Mängel entdeckt
- Voraussetzungen für „berechtigtes Interesse“ im Überblick
- Neuer Schufa-Score 2026: Mehr Durchblick bei der Kreditwürdigkeit?
- Warum ist eine lückenlose Dokumentation der Datenverarbeitung heute wichtiger denn je?
- Der Fall notebooksbilliger.de: DSGVO-Bußgeld drastisch reduziert – was bedeutet das für Unternehmen?