KI
DSGVO Artikel 9: KI mit sensiblen Daten | Xinity
Die meisten KI-Compliance-Prüfungen, die wir sehen, konzentrieren sich auf Sicherheitskontrollen, Zertifizierungen und Auftragsverarbeitungsverträge. Diese sind wichtig. Keine davon beantwortet jedoch die Frage, die Artikel 9 DSGVO stellt, nämlich ob die Verarbeitung überhaupt zulässig ist.
Dieser Artikel legt dar, was Artikel 9 verlangt, wie er anzuwenden ist, wenn die Verarbeitung durch ein KI-System erfolgt, und was das für den Ort der Inferenz-Ausführung bedeutet. Er richtet sich an Rechts-, Compliance- und Datenschutzteams. Es handelt sich um allgemeine Informationen, die dem Verständnis des Xinity-Teams entsprechen, und nicht um eine Rechtsberatung.
Zusammenfassung
Artikel 9 Absatz 1 verbietet standardmäßig die Verarbeitung von acht Kategorien personenbezogener Daten. Artikel 9 Absatz 2 listet zehn Ausnahmen auf. Eine davon muss zutreffen, und zusätzlich ist eine Rechtsgrundlage nach Artikel 6 erforderlich.
Daten, aus denen auf eine besondere Kategorie geschlossen werden kann, sind selbst Daten besonderer Kategorien. Der Gerichtshof hat dies bereits zweimal bestätigt. KI-Systeme ziehen routinemäßig solche Rückschlüsse.
Der Verantwortliche trägt die Verpflichtung aus Artikel 9. Ein Auftragsverarbeiter stellt keine Rechtsgrundlage bereit. Ein KI-Anbieter, der Eingabedaten für eigene Zwecke nutzt, ist für diese Verarbeitung ein Verantwortlicher und benötigt eine eigene Rechtsgrundlage.
Die Übermittlung besonderer Kategorien personenbezogener Daten an einen Anbieter außerhalb des EWR wirft eine separate Frage nach Kapitel V auf. Der EU-US-Datenschutzrahmen (Data Privacy Framework) ist zwar in Kraft, wird jedoch aktiv angefochten.
Die Ausführung der Inferenz auf einer vom Verantwortlichen betriebenen Infrastruktur schließt den Dritten aus dem Inferenzpfad aus und beseitigt die Frage der Datenübermittlung für diesen Schritt. Dies schafft jedoch keine Rechtsgrundlage. Artikel 9 muss weiterhin erfüllt werden.
1. Das Verbot
Artikel 9 Absatz 1 verbietet die Verarbeitung personenbezogener Daten, aus denen hervorgehen:
die rassische und ethnische Herkunft
politische Meinungen
religiöse oder weltanschauliche Überzeugungen
die Gewerkschaftszugehörigkeit
sowie die Verarbeitung von:
genetischen Daten
biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person
Gesundheitsdaten
Daten zum Sexualleben oder der sexuellen Orientierung einer natürlichen Person
Die Struktur ist hierbei entscheidend. Es handelt sich um ein Verbot mit Ausnahmen, nicht um eine Erlaubnis mit Bedingungen. Die Standardantwort lautet Nein.
Artikel 9 baut auf Artikel 6 auf. Ein Verantwortlicher, der Daten besonderer Kategorien verarbeitet, benötigt sowohl eine Rechtmäßigkeit der Verarbeitung nach Artikel 6 Absatz 1 als auch eine Ausnahmebedingung nach Artikel 9 Absatz 2. Geldbußen bei Verstößen gegen Artikel 9 fallen unter Artikel 83 Absatz 5: bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Wert höher ist.
2. Die Ausnahmen
Artikel 9 Absatz 2 hebt das Verbot in zehn Situationen auf. Zusammenfassend:
(a) die betroffene Person hat in die Verarbeitung der genannten personenbezogenen Daten für einen oder mehrere festgelegte Zwecke ausdrücklich eingewilligt, es sei denn, nach Unionsrecht oder dem Recht der Mitgliedstaaten kann das Verbot durch die Einwilligung nicht aufgehoben werden
(b) die Verarbeitung ist erforderlich, damit der Verantwortliche oder die betroffene Person den ihm bzw. ihr aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit und des Sozialschutzes erwachsenden Rechten und Pflichten nachkommen kann
(c) die Verarbeitung ist zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen natürlichen Person erforderlich und die betroffene Person ist aus physischen oder rechtlichen Gründen außerstande, ihre Einwilligung zu geben
(d) die Verarbeitung erfolgt im Rahmen ihrer rechtmäßigen Tätigkeiten mit geeigneten Garantien durch eine politisch, weltanschaulich, religiös oder gewerkschaftlich ausgerichtete Stiftung, Vereinigung oder sonstige Organisation ohne Erwerbscharakter bezüglich ihrer Mitglieder
(e) die Verarbeitung bezieht sich auf personenbezogene Daten, die die betroffene Person offensichtlich öffentlich gemacht hat
(f) die Verarbeitung ist zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder bei Handlungen der Gerichte im Rahmen ihrer rechtsprechenden Tätigkeit erforderlich
(g) die Verarbeitung ist auf der Grundlage des Unionsrechts oder des Rechts der Mitgliedstaaten aus Gründen eines erheblichen öffentlichen Interesses erforderlich
(h) die Verarbeitung ist für Zwecke der Gesundheitsvorsorge oder der Arbeitsmedizin, für die Beurteilung der Arbeitsfähigkeit des Beschäftigten, für die medizinische Diagnostik, die Versorgung oder Behandlung im Gesundheits- oder Sozialbereich erforderlich, unterliegend dem Berufsgeheimnis nach Artikel 9 Absatz 3
(i) die Verarbeitung ist aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit erforderlich
(j) die Verarbeitung ist auf der Grundlage des Unionsrechts oder des Rechts der Mitgliedstaaten für im öffentlichen Interesse liegende Archivzwecke, wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke gemäß Artikel 89 Absatz 1 erforderlich
Daraus ergeben sich zwei Punkte für den Einsatz von KI.
Erstens: Für die meisten kommerziellen KI-Anwendungsfälle außerhalb des Gesundheitswesens, des Arbeitsrechts und der Forschung sind die einzig realistischen Optionen (a) die ausdrückliche Einwilligung und, seltener, (e). Das berechtigte Interesse steht nicht auf der Liste. Es kann das Verbot aus Artikel 9 nicht aufheben.
Zweitens: Artikel 9 Absatz 4 erlaubt es den Mitgliedstaaten, zusätzliche Bedingungen für genetische, biometrische und Gesundheitsdaten einzuführen. Ein KI-Einsatz, der in einem Mitgliedstaat datenschutzkonform ist, könnte in einem anderen mit zusätzlichen nationalen Anforderungen konfrontiert sein.
3. Was bei der Nutzung von KI als besondere Kategorie von Daten gilt
Die Liste in Artikel 9 Absatz 1 bezieht sich darauf, was Daten offenbaren, nicht darauf, in welchem Datenfeld sie sich befinden. Der Gerichtshof hat entschieden, dass Daten, aus denen indirekt auf eine besondere Kategorie geschlossen werden kann, selbst Daten besonderer Kategorien sind. In der Rechtssache C-184/20 (1. August 2022) stellte der Gerichtshof fest, dass die Veröffentlichung des Namens des Partners einer Person die sexuelle Orientierung offenbaren kann und unter Artikel 9 fällt. In der Rechtssache C-252/21, Meta Platforms gegen Bundeskartellamt (4. Juli 2023), wendete der Gerichtshof dieselbe Argumentation auf Daten an, die erhoben werden, wenn Nutzer Websites oder Apps besuchen, die sich auf besondere Kategorien beziehen.
Für KI ist dies von großer Bedeutung. Große Sprachmodelle und Klassifikatoren ziehen kontinuierlich Rückschlüsse. Ein Support-Ticket, eine HR-Notiz, ein Freitextfeld oder ein Dokumentensatz können Gesundheitsdaten, religiöse, politische oder Informationen zur sexuellen Orientierung enthalten oder erzeugen, ohne dass ein Feld als solches gekennzeichnet ist. Der Verantwortliche entgeht Artikel 9 nicht dadurch, dass er diese Rückschlüsse nicht beabsichtigt hat. Wenn das System Daten verarbeitet, die eine besondere Kategorie offenbaren, findet Artikel 9 Anwendung.
Wenn die Verarbeitung besonderer Kategorien in großem Umfang erfolgt, erfordert Artikel 35 Absatz 3 Buchstabe b eine Datenschutz-Folgenabschätzung, und Artikel 37 Absatz 1 Buchstabe c verlangt einen Datenschutzbeauftragten, sofern die umfangreiche Verarbeitung besonderer Kategorien eine Kerntätigkeit darstellt.
4. Verantwortliche, Auftragsverarbeiter und KI-Anbieter
Das ursprüngliche Argument, dass ein Cloud-KI-Anbieter für jede Eingabe eine eigene ausdrückliche Einwilligung benötigt, entspricht nicht der Zuständigkeitsverteilung der DSGVO. Es lohnt sich, hier präzise zu sein, da die präzise Version die rechtlich stärkere ist.
Der Verantwortliche entscheidet über die Zwecke und Mittel der Verarbeitung und trägt die Verpflichtung aus Artikel 9. Ein Auftragsverarbeiter verarbeitet die Daten im Auftrag und nach dokumentierter Weisung des Verantwortlichen gemäß einem Vertrag nach Artikel 28. Die Bedingung des Verantwortlichen nach Artikel 9 Absatz 2 muss die gesamte von ihm angewiesene Verarbeitung abdecken, einschließlich des vom Auftragsverarbeiter ausgeführten Teils. Stützt sich der Verantwortliche auf Artikel 9 Absatz 2 Buchstabe a, muss die ausdrückliche Einwilligung für die Zwecke spezifisch sein, und der betroffenen Person muss mitgeteilt worden sein, dass die Daten durch eine namentlich genannte Kategorie von Drittanbietern verarbeitet werden. Eine für die interne Bearbeitung eingeholte Einwilligung erstreckt sich nicht automatisch auf die Offenlegung gegenüber einem externen KI-System.
Der zweite Punkt ist derjenige, an dem Cloud-KI-Modelle in der Praxis meist scheitern. Viele Anbieter verarbeiten Eingaben für eigene Zwecke: Missbrauchsüberwachung, Serviceverbesserung, Modellbewertung oder Training, es sei denn, der Kunde widerspricht (Opt-out). Bei dieser Verarbeitung handelt der Anbieter nicht auf Weisung des Verantwortlichen. Er ist selbst ein Verantwortlicher. Er benötigt daher eine eigene Rechtsgrundlage nach Artikel 6 und eine eigene Bedingung nach Artikel 9 Absatz 2 für alle Daten besonderer Kategorien, die er speichert und nutzt. In der Praxis hat ein Anbieter keine Beziehung zur betroffenen Person und keinen realistischen Weg, eine ausdrückliche Einwilligung einzuholen. Der EDSA hat die Kriterien zur Unterscheidung zwischen Verantwortlichen und Auftragsverarbeitern in seinen Leitlinien 07/2020 dargelegt, und ein Anbieter, der beschließt, Eingaben für eigene Zwecke zu nutzen, befindet sich auf der Seite des Verantwortlichen.
Ein Auftragsverarbeitungsvertrag (AVV) löst dieses Problem nicht. Er regelt die Rolle des Auftragsverarbeiters. Er kann die Verarbeitung des Anbieters für eigene Zwecke nicht in eine Verarbeitung auf Weisung umwandeln.
5. Übermittlungen außerhalb des EWR
Befindet sich der Anbieter oder ein Unterauftragsverarbeiter außerhalb des EWR, findet zusätzlich zu Artikel 9 Kapitel V Anwendung. Der Verantwortliche benötigt einen Übermittlungsmechanismus gemäß den Artikeln 44 bis 49 und bei Übermittlungen auf Basis von Standardvertragsklauseln eine Transfer-Folgenabschätzung (Transfer Impact Assessment).
Für die USA stellt sich die Lage zum Zeitpunkt der Erstellung dieses Dokuments wie folgt dar. Der Gerichtshof hat das Privacy Shield in der Rechtssache C-311/18, Schrems II, am 16. Juli 2020 für ungültig erklärt. Die Kommission hat am 10. Juli 2023 einen neuen Angemessenheitsbeschluss für den EU-US-Datenschutzrahmen angenommen (Durchführungsbeschluss (EU) 2023/1795). Am 3. September 2025 wies das Gericht erster Instanz die erste direkte Klage gegen diesen Beschluss in der Rechtssache T-553/23, Latombe gegen Kommission, ab. Gegen dieses Urteil wurde beim Gerichtshof Rechtsmittel eingelegt (Rechtssache C-703/25 P). Das Verfahren ist anhängig. Unabhängig davon forderte die Datenschutzorganisation noyb die Kommission im Juni 2026 auf, den Angemessenheitsbeschluss nach einem Urteil des Obersten Gerichtshofs der USA zur Abberufbarkeit von Mitgliedern der Federal Trade Commission zu widerrufen.
Der EU-US-Datenschutzrahmen ist daher derzeit gültig und kann als Grundlage herangezogen werden. Es ist jedoch auch das dritte transatlantische Abkommen in Folge, das vor dem Gerichtshof angefochten wird, der bereits die beiden vorherigen Abkommen gekippt hat. Ein Verantwortlicher, der Daten besonderer Kategorien an einen US-Anbieter übermittelt, geht neben dem Risiko aus Artikel 9 auch ein Übermittlungsrisiko ein und sollte dokumentieren, dass er beide Risiken geprüft hat.
6. Sicherheit ist notwendig, aber nicht ausreichend
Verschlüsselung bei der Übertragung, isolierte Mandantenfähigkeit, SOC-2-Berichte und Erklärungen wie „wir trainieren nicht mit Ihren Daten“ sind Maßnahmen nach Artikel 32. Sie betreffen die Sicherheit der Verarbeitung. Sie betreffen nicht deren Rechtmäßigkeit. Ein Verantwortlicher kann über eine vorbildliche Sicherheit verfügen und dennoch Daten besonderer Kategorien ohne eine Ausnahmebedingung nach Artikel 9 Absatz 2 verarbeiten. Bei Artikel 9 geht es nicht um Datenpannen. Es geht darum, ob die Verarbeitung überhaupt stattfinden darf.
7. Anonymisierung
Anonymisierte Daten sind keine personenbezogenen Daten und fallen nicht unter die DSGVO. Die Hürde dafür ist hoch. Die Stellungnahme 28/2024 des EDSA zu KI-Modellen (17. Dezember 2024) stellt fest, dass ein mit personenbezogenen Daten trainiertes Modell nur dann als anonymisiert behandelt werden kann, wenn die Wahrscheinlichkeit der Extraktion personenbezogener Daten (direkt oder durch Abfragen) unbedeutend ist – bewertet anhand aller Mittel, die vernünftigerweise angewendet werden könnten, im Einklang mit Erwägungsgrund 26. Die Stellungnahme schließt Daten besonderer Kategorien ausdrücklich aus ihrem Anwendungsbereich aus, sodass sie für die Zwecke von Artikel 9 eher eine Mindestanforderung als eine Obergrenze darstellt. Da KI-Systeme sensible Attribute aus scheinbar harmlosen Eingaben ableiten, sollte ein Verantwortlicher, der sich auf eine Anonymisierung beruht, nachweisen – und nicht nur behaupten – können, dass Re-Identifizierungs- und Inferenzrisiken vernachlässigbar sind.
8. Zusammenspiel mit dem EU AI Act
Die Verordnung (EU) 2024/1689 (KI-Gesetz) ersetzt Artikel 9 nicht. Sie fügt lediglich eine enge Erlaubnis hinzu. Artikel 10 Absatz 5 erlaubt es Anbietern von Hochrisiko-KI-Systemen, Daten besonderer Kategorien zu verarbeiten, wenn dies zur Erkennung und Korrektur von Verzerrungen (Bias) zwingend erforderlich ist – vorbehaltlich von Garantien, wie dem Ausschluss einer Verarbeitung mit anderen Mitteln, der Beschränkung des Zugangs und der Löschung der Daten, sobald die Verzerrung korrigiert oder die Aufbewahrungsfrist abgelaufen ist. Außerhalb dieser spezifischen Situation bleibt die Analyse nach Artikel 9 unverändert.
9. Was Rechts- und Compliance-Teams tun sollten
Erfassen Sie die Datenflüsse zu jedem verwendeten KI-System, einschließlich der von einzelnen Teams selbstständig eingeführten Tools. Identifizieren Sie, wo Daten besonderer Kategorien eingegeben, abgeleitet oder ausgegeben werden.
Dokumentieren Sie für jeden Datenfluss die Rechtsgrundlage nach Artikel 6 und die Ausnahmebedingung nach Artikel 9 Absatz 2. Wenn die Antwort lautet „das deckt der AVV ab“, ist die Antwort unvollständig.
Wenn die Bedingung eine ausdrückliche Einwilligung ist, prüfen Sie, ob im Einwilligungstext der Zweck und die Weitergabe an einen externen KI-Anbieter genannt werden. Wenn nicht, deckt die Einwilligung diese Verarbeitung nicht ab.
Überprüfen Sie die Bedingungen des Anbieters bezüglich der Verarbeitung für eigene Zwecke: Training, Evaluierung, Missbrauchsüberwachung, Speicherung. Jede dieser Tätigkeiten macht den Anbieter für diese Verarbeitung zum Verantwortlichen.
Befindet sich der Anbieter oder seine Unterauftragsverarbeiter außerhalb des EWR, dokumentieren Sie den Mechanismus nach Kapitel V sowie die Transfer-Folgenabschätzung und vermerken Sie die anhängigen Klagen gegen den EU-US-Datenschutzrahmen.
Erfolgt die Verarbeitung besonderer Kategorien in großem Umfang, führen Sie die DSFA gemäß Artikel 35 durch und prüfen Sie die Pflicht zur Benennung eines Datenschutzbeauftragten gemäß Artikel 37.
Prüfen Sie, ob in den einzelnen Mitgliedstaaten, in denen sich die betroffenen Personen befinden, zusätzliche Bedingungen nach Artikel 9 Absatz 4 gelten.
10. Welche Rolle die Infrastruktur spielt
Xinity stellt Software bereit, mit der die KI-Inferenz auf den eigenen Servern des Kunden ausgeführt wird. Hier ist dargestellt, was sich dadurch für die Analyse nach Artikel 9 ändert – und was nicht.
Es schließt den Dritten aus dem Inferenzpfad aus. Prompts, Dokumente und Modellausgaben werden auf einer Infrastruktur verarbeitet, die der Verantwortliche betreibt. Es gibt keinen externen Anbieter, der als Auftragsverarbeiter für die Inferenz fungiert, und keinen Anbieter, der Eingaben für eigene Zwecke verarbeitet. Die in Abschnitt 4 aufgeworfenen Fragen zum Verhältnis von Verantwortlichem und Auftragsverarbeiter stellen sich für diesen Schritt nicht.
Es erübrigt die Frage nach Kapitel V für die Inferenz. Es verlassen keine personenbezogenen Daten die Umgebung des Verantwortlichen, um von einem Modell verarbeitet zu werden, sodass für diesen Schritt keine Übermittlung stattfindet.
Es unterstützt die Rechenschaftspflicht. Inferenzanfragen werden in den Systemen des Verantwortlichen protokolliert, was für die DSFA und etwaige Anfragen von Aufsichtsbehörden einen lückenlosen Audit-Trail unter der Kontrolle des Verantwortlichen sichert.
Es schafft keine Rechtsgrundlage. Die lokale Ausführung eines Modells stellt keine Ausnahmebedingung nach Artikel 9 Absatz 2 dar. Der Verantwortliche benötigt weiterhin eine solche sowie eine Rechtsgrundlage nach Artikel 6, eine eventuell erforderliche DSFA und muss etwaige nationale Bedingungen der Mitgliedstaaten erfüllen. Die On-Premise-Inferenz verringert die Anzahl der Fragen, die ein Verantwortlicher beantworten muss. Sie nimmt ihm jedoch die Beantwortung von Artikel 9 nicht ab.
Für Verantwortliche, die Gesundheitsdaten, biometrische Daten oder andere Daten besonderer Kategorien in großem Umfang verarbeiten, ist diese Eingrenzung oft der entscheidende Unterschied zwischen einer dokumentierbaren Compliance-Position und einer Position, die auf Zusicherungen eines Anbieters angewiesen ist, der in keinerlei Beziehung zur betroffenen Person steht.
Quellen
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), insbesondere die Artikel 6, 9, 28, 32, 35, 37, 44 bis 49 und 83 sowie die Erwägungsgründe 26 und 51: https://eur-lex.europa.eu/eli/reg/2016/679/oj
Verordnung (EU) 2024/1689 (Gesetz über künstliche Intelligenz), Artikel 10 Absatz 5
Gerichtshof der Europäischen Union, Rechtssache C-311/18, Data Protection Commissioner gegen Facebook Ireland und Maximillian Schrems (Schrems II), Urteil vom 16. Juli 2020
Gerichtshof der Europäischen Union, Rechtssache C-184/20, OT gegen Vyriausioji tarnybinės etikos komisija, Urteil vom 1. August 2022
Gerichtshof der Europäischen Union, Rechtssache C-252/21, Meta Platforms und andere gegen Bundeskartellamt, Urteil vom 4. Juli 2023
Gericht der Europäischen Union, Rechtssache T-553/23, Latombe gegen Kommission, Urteil vom 3. September 2025, Pressemitteilung Nr. 106/25: https://curia.europa.eu/jcms/upload/docs/application/pdf/2025-09/cp250106en.pdf
Gerichtshof der Europäischen Union, Rechtssache C-703/25 P, Latombe gegen Kommission, Rechtsmittel eingelegt am 31. Oktober 2025, anhängig
Europäische Kommission, Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 über die Angemessenheit des Schutzniveaus für personenbezogene Daten unter dem EU-US-Datenschutzrahmen
Europäischer Datenschutzausschuss, Leitlinien 07/2020 zu den Begriffen „Verantwortlicher“ und „Auftragsverarbeiter“ in der DSGVO
Europäischer Datenschutzausschuss, Stellungnahme 28/2024 zu bestimmten Datenschutzaspekten im Zusammenhang mit der Verarbeitung personenbezogener Daten im Kontext von KI-Modellen, 17. Dezember 2024: https://www.edpb.europa.eu/system/files/2024-12/edpb_opinion_202428_ai-models_en.pdf
Dieser Artikel enthält allgemeine Informationen zum EU-Datenschutzrecht. Er stellt keine Rechtsberatung dar und begründet kein Mandatsverhältnis. Holen Sie für Ihre spezifische Situation Rat von einem qualifizierten Rechtsbeistand ein.
Aktualisiert am 9. September 2026: Für juristische Leser umstrukturiert, Quellen hinzugefügt, die Analyse zu Verantwortlichen und Auftragsverarbeitern korrigiert sowie den Abschnitt zur Datenübermittlung aktualisiert, um den EU-US-Datenschutzrahmen und das anhängige Rechtsmittelverfahren Latombe gegen Kommission zu berücksichtigen.
Dieser Artikel wurde unter Mitwirkung von KI erstellt und vom Xinity-Team, das die volle redaktionelle Verantwortung für den Inhalt übernimmt, geprüft, auf Fakten kontrolliert und bearbeitet.