Öffentliches Portfolio
Website, veröffentlichte Inhalte und ein KI-Tourguide.
- KI-Einsatz verständlich kennzeichnen.
- Besucherdaten und Chat-Eingaben berücksichtigen.
- Keine internen Datenbestände anbinden.
Recht, Datenschutz & Ethik
Wie ich verantwortliche KI in meinem Projekt plane – von der Datenquelle bis zur menschlichen Freigabe.
Welche Regeln gelten? Welche Daten dürfen wohin? Und was muss vor einem echten Kundeneinsatz nachgewiesen sein?
Diese Seite beschreibt meinen Beratungsansatz und den erkennbaren Projektstand. Sie ist kein Nachweis einer abgeschlossenen rechtlichen oder technischen Freigabe.
01 · Den Einsatz einordnen
Die Anforderungen richten sich nach dem tatsächlichen Zweck, den Daten und den beteiligten Rollen. Deshalb unterscheide ich drei Situationen.
Website, veröffentlichte Inhalte und ein KI-Tourguide.
Ein Berichtsteil mit vereinbarten Zielen und Testdaten.
Vertrauliche Informationen und betriebliche Abhängigkeiten.
02 · EU AI Act & Kennzeichnung
Der Zeitplan wurde 2026 geändert. Für meinen öffentlichen Auftritt sind insbesondere die bereits anwendbaren Transparenzregeln wichtig. [1]
Maßnahmen zur Unterstützung der KI-Kompetenz; ursprüngliche Verbote.
Artikel 50: KI-Interaktion und bestimmte synthetische Inhalte kenntlich machen.
Zentrale Pflichten für die dort erfassten Anwendungen.
Entsprechende Pflichten für erfasste produktbezogene Systeme.
Für bestimmte vor dem 02.08.2026 angebotene Systeme gilt zur technischen Kennzeichnung nach Art. 50 Abs. 2 eine Übergangsfrist bis 02.12.2026. Dies verschiebt nicht allgemein die sichtbaren Nutzerhinweise. [1]
Nicht jeder KI-korrigierte Satz ist kennzeichnungspflichtig. Maschinenlesbare Kennzeichnung durch Systemanbieter und sichtbare Hinweise sind getrennt zu prüfen. [2]
Vorschlag für den Chat-Einstieg
Ich bin ein KI-gestützter Assistent für Annettes öffentliche Projektseiten. Meine Antworten können Fehler enthalten.
Bitte gib keine Kunden-, Personal-, Konto- oder sonstigen vertraulichen Daten ein.
Dazu gehört ein erreichbarer Datenschutzhinweis mit tatsächlichen Empfängern und Speicherfristen. Der Hinweis allein verhindert keine vertraulichen Eingaben.
03 · Datenlandkarte & Vertraulichkeit
Eine Datenlandkarte verbindet Inhalte, Systeme, Empfänger und Nachweise. Offene Fragen bleiben als offen gekennzeichnet.
GitHub Pages
Lokaler Sitzungsspeicher
Nachricht, Sitzungs-ID
und aktuelle Seite
Anbieter, Region, Logs,
Memory und Backups
Der geprüfte Widget-Code überträgt message, sessionId und page. Er legt Sitzungsspeicher bereits beim Laden an. Das ist eine Codeprüfung, kein Test des Backends und kein Nachweis einer Verbindung zu echten Bankdaten. [4]
| System | Was bekannt ist | Was ich daraus ableite |
|---|---|---|
| GitHub Pages | Website öffentlich; GitHub nennt auch Verarbeitung personenbezogener Daten in den USA und weiteren Ländern. [5] | Keine ausschließliche EU-Verarbeitung zugesichert. Veröffentlichte Inhalte sind weltweit zugänglich. |
| n8n Cloud | Der Anbieter nennt Frankfurt für gehostete Pläne. Seine Unterauftragnehmerliste enthält EU- und US-Standorte. [6] | Tarif, Funktionen und tatsächliche Datenwege des Bildungsaccounts nachweisen lassen. |
| KI-API, Logs & Backups | Für den konkreten Workflow nicht verifiziert. | Anbieter, Verarbeitungsländer, Zugriffe, Aufbewahrung und Trainingseinstellungen klären. |
US-Verarbeitung ist nicht pauschal verboten. Ein einschlägiger Angemessenheitsbeschluss – etwa das EU-US Data Privacy Framework für einen erfassten, zertifizierten Empfänger – oder geeignete Garantien können eine Grundlage bilden. Bei Standardvertragsklauseln die konkrete Übermittlung und nötige ergänzende Maßnahmen bewerten. Rechtsgrundlage und erforderliche Auftragsverarbeitung bleiben zusätzlich zu prüfen. Die n8n-Liste belegt nicht, dass jede Nachricht an alle aufgeführten Anbieter fließt. [7]
Mein vorgeschlagenes internes Schema – an die Vorgaben des Auftraggebers anzupassen.
Freigegebene Website, veröffentlichte Berichte, zugängliche Quellen.
Regel: Nutzungsrechte prüfen, dann als öffentliche Wissensbasis freigeben.
Eigene Methoden, unveröffentlichte allgemeine Vorlagen und Abläufe.
Regel: Nur in einer freigegebenen Arbeitsumgebung verwenden.
Unveröffentlichte Kennzahlen, Verträge, Gremienvorlagen und Prüfkommentare.
Regel: Benannte Rollen, geprüfte Anbieter und dokumentierte Transferfreigabe.
Identifizierbare Kunden-/Kontodaten, Gesundheitsdaten und Zugangsdaten.
Regel: Aus öffentlichem und ungeprüftem Bildungs-Chat ausschließen. Zugangsdaten in eine Geheimnisverwaltung.
Die Datenlandkarte unterstützt das Verzeichnis der Verarbeitungstätigkeiten. Sie ersetzt weder das vollständige Verzeichnis noch eine erforderliche Datenschutz-Folgenabschätzung. [3]
04 · Datenschutz & weitere Regeln
Vertraulichkeit schützt auch Unternehmensinformationen ohne Personenbezug. Die DSGVO schützt personenbezogene Daten – auch dann, wenn sie öffentlich abrufbar sind.
DSGVO, insbesondere Art. 5, 6, 9, 28, 30 und 35. [3]
Gesetzliche Aufbewahrungspflichten bei Löschentscheidungen berücksichtigen. [3] [8]
sessionStorage prüfen, ob Einwilligung oder die enge Erforderlichkeitsausnahme nach § 25 TDDDG greift. Ich empfehle, Chat-Speicher erst bei bewusster Chat-Aktivierung anzulegen. Externe Videos, Schriften und Analysedienste gehören ebenfalls ins Inventar. [9]IKT-Anbieter, Verträge, Ausfall- und Exit-Szenarien mit der Bank bewerten. Eine Beratungswebsite wird durch ihre Zielgruppe allein nicht zum DORA-pflichtigen Finanzunternehmen. [10]
Institut, Berichtsperiode, nationale Umsetzung und Übergangsregeln bestimmen. Nicht jede Sparkasse hat identische Pflichten. [11]
Rechte an Berichten, Fotos und Kursmaterialien prüfen. Öffentliche Abrufbarkeit erlaubt nicht jede Nutzung. Vertrauliche Gremienunterlagen brauchen konkrete Schutzmaßnahmen. [12]
Mitbestimmung bei einschlägigen Systemen prüfen; gegebenenfalls Personalvertretungsrecht beachten. BFSG-Anwendungsbereich klären. Zugänglichkeit und verständliche Bedienung mitgestalten. [13]
Exportierbare Daten, Wechselbedingungen und technische Abhängigkeiten prüfen. Ein Anbieterwechsel garantiert kein identisch funktionierendes KI-System. [14]
Anbieterinformationen, Leistungen, Mitwirkung und Freigaben regeln. Die Kundenfreigabe beseitigt eigene Pflichtverletzungen nicht automatisch. [15]
Weitere institutsspezifische Vorgaben, insbesondere Auslagerung, Informationssicherheit und gegebenenfalls NIS2, ergänzen die zuständigen Fachfunktionen. Die Übersicht ist keine abschließende Rechtsprüfung.
05 · Ethik & gesellschaftliche Verantwortung
Beratung, technische Umsetzung und Freigabe sind klar zugeordnet.
Die Zuordnung konkretisiere ich vertraglich und im Prozess. Jede Partei bleibt für ihre eigenen Aufgaben verantwortlich.
Klasse, Zweck, Personenbezug und erlaubte Zielsysteme.
Nachweis: DatensteckbriefHerkunft, Aktualität, Fundstelle und Nutzungsrechte.
Nachweis: QuellenverzeichnisBerichtspflicht, KI-Rolle, Datenschutz und Drittlandtransfer.
Nachweis: datierter PrüfvermerkZahlen, Widersprüche, Verzerrungen und vertrauliche Ausgaben.
Nachweis: Tests und KorrekturenRichtigkeit, Vollständigkeit und fachliche Grenzen bestätigen.
Nachweis: Person und VersionEmpfängerkreis, Rechte, KI-Hinweise und Archivierung klären.
Nachweis: Zweck, Datum, Version, PersonOffene Fragen blockieren den betroffenen Schritt. Die sechs Prüfschritte sind mein Prozessmodell, keine gesetzliche Zertifizierung.
06 · Vom Konzept zum Nachweis
Welche Dienste verarbeiten unsere Chatdaten tatsächlich – in welchen Ländern, mit welchen Zugriffsrechten und wie lange?
Benötigt werden auch KI-Modell/API, Backup- und Log-Standorte, Trainingseinstellungen, Unterauftragnehmer, Übermittlungsgrundlagen sowie Export- und Löschwege zum Kursende. Keine Passwörter oder API-Schlüssel per Chat übermitteln.
Quellen & Einordnung
Rechts- und Anbieterstand: 10.09.2026. Anforderungen ändern sich; vor einem echten Einsatz sind Zweck, Verträge und technische Konfiguration erneut zu prüfen. Diese Projektseite ersetzt keine fallbezogene Rechtsberatung.