News

Transkription von Videokonferenzen: Was ist zu beachten?

KI-gestützte Transkriptionstools werfen in der Praxis eine Reihe datenschutzrechtlicher Fragen auf, von der Rechtsgrundlage bis zum Umgang mit besonderen Datenkategorien. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) hat am 10. Juni 2026 einen neuen Leitfaden zur KI-basierten Transkription von Gemeinderatssitzungen veröffentlicht. Die Hinweise richten sich zwar an öffentliche Stellen in Baden-Württemberg, lassen sich aber weitgehend auf den nichtöffentlichen Bereich übertragen.

Rechtsgrundlage und weitere Anforderungen der DSGVO

Klärungsbedürftig ist zunächst die anwendbare Rechtsgrundlage. Für öffentliche Stellen ist regelmäßig Art. 6 Abs. 1 lit. e DSGVO einschlägig, bspw. in Verbindung mit der Vorschrift, die die Gemeinden zur Erstellung von Niederschriften verpflichtet. Für nichtöffentliche Stellen greift Art. 6 Abs. 1 lit. f DSGVO, da die Erstellung von Transkriptionen regelmäßig vom berechtigten Interesse des Unternehmens an effizienter Gestaltung von Arbeitsabläufen gedeckt ist.

Daneben sind bei jeder Verarbeitung die übrigen Vorgaben der DSGVO zu beachten, insbesondere die Grundsätze nach Art. 5 Abs. 1 DSGVO sowie der Datenschutz durch Technikgestaltung nach Art. 25 DSGVO. Vor dem Einsatz eines Transkriptionstools haben die Verantwortlichen die Schwellwertanalyse und gegebenenfalls eine Datenschutz-Folgenabschätzung durchzuführen, mit besonderem Augenmerk auf die Risiken automatisierter Verarbeitungssysteme und auf geeignete technische und organisatorische Maßnahmen. Im nichtöffentlichen Bereich wird die Datenschutz-Folgenabschätzung (DSFA) dabei eher die Regel als die Ausnahme sein. Verarbeitet werden die Daten besonders schutzbedürftiger Personen (Beschäftigte), und die KI-gestützten Tools gelten (immer noch) als innovative Verarbeitung mit neuen Technologien. Damit sind zwei Kriterien der Art.-29-Datenschutzgruppe (WP248) erfüllt, die für die Durchführung einer DSFA sprechen.

Hinzu kommen die Dokumentation von Funktionsweise und Einsatzfeldern des Systems, die Erfüllung der Transparenzpflichten gegenüber den Betroffenen und die Aufnahme der Verarbeitung in das Verzeichnis von Verarbeitungstätigkeiten. In der Regel wird auch die Beteiligung des Datenschutzbeauftragten erforderlich sein.

Technische und organisatorische Maßnahmen

Die Aufsichtsbehörde gibt auch praktische Hinweise zu den technischen und organisatorischen Maßnahmen. Zur Wahrung von Integrität und Vertraulichkeit sollten die Zugriffsrechte auf das Tool auf den befugten Personenkreis beschränkt sein. Zugriffe auf die Transkripte sind zu protokollieren.

Praxistipp für Unternehmen: Im nichtöffentlichen Bereich empfiehlt es sich, die Zugriffsrechte auf die Transkripte nach dem Need-to-know-Prinzip zu vergeben.

Für Einwendungen gegen die Transkription einschließlich Betroffenenanfragen (insb. Art. 15 und 16 DSGVO) sind ausdrückliche Regelungen vorzusehen. Darüber hinaus ist die menschliche Kontrolle der Zusammenfassungen sicherzustellen, dauerhaft oder zumindest stichprobenartig.

Im Löschkonzept ist die Höchstspeicherdauer festzulegen, etwa die unverzügliche Löschung des Transkripts nach Finalisierung des Dokuments, das Gegenstand des Meetings war. Maßgeblich ist also weniger eine feste Speicherdauer als die Zweckerreichung, wie bei anderen Löschfristen auch.

Während der Sitzung ist zwingend darauf hinzuweisen, dass eine Transkription stattfindet. Dieser Hinweis ist zu dokumentieren. Zudem muss die Information in den Datenschutzhinweisen nach Art. 13 DSGVO aufgeführt sein.

Praxistipp für Unternehmen: Eine ausdrückliche Regelung zum Einsatz von Transkriptionstools in einer Nutzungsanweisung und/oder Betriebsvereinbarung ist stets sinnvoll. Sie fördert nicht nur die Transparenz, sondern kann bei widerrechtlicher Nutzung auch das Bußgeldrisiko senken. Zu regeln ist insbesondere, für welche Use Cases die Nutzung freigegeben wird. Der LfDI differenziert dabei auch nach der Rolle des Sprechers (Funktionsträger vs. Bürger). Übertragen auf Unternehmen bedeutet das, vorab zu prüfen, ob die Transkription in Meetings mit Externen datenschutzrechtlich zulässig ist.

Biometrische Daten?

Nach Art. 9 Abs. 1 DSGVO ist die Verarbeitung biometrischer Daten grundsätzlich untersagt, soweit kein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO vorliegt. Der LfDI Baden-Württemberg weist auf eine wichtige Einschränkung hin: Um unter Art. 9 Abs. 1 DSGVO zu fallen, müssen die biometrischen Daten zur eindeutigen Identifizierung verwendet werden. Ist das nicht der Fall, unterliegt die Verarbeitung keiner für besondere Datenkategorien geltenden Schranke. Nach Auffassung der Aufsichtsbehörde liegt keine Verarbeitung biometrischer Daten im Sinne des Art. 9 DSGVO vor, sofern folgende Bedingungen kumulativ erfüllt sind:

  • Die Stimme wird ausschließlich zur Umwandlung in Text genutzt.
  • Eine Identifizierung der Personen anhand stimmlicher Merkmale findet nicht statt.
  • Voice-Matching und Referenzdatenbanken kommen nicht zum Einsatz.
  • Die Sprecherunterscheidung erfolgt ausschließlich temporär innerhalb der Sitzung, ohne dauerhafte Profilbildung und ohne Zuordnung zu konkreten Personen (keine Namensverknüpfung).

Die Identifizierung darf also nur innerhalb des Meetings erfolgen. Werden die Stimmdaten zur nachträglichen Identifizierung außerhalb des Meetings verwendet, ist ein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO erforderlich.

Praxistipp für Unternehmen: Besondere Datenkategorien können sich auch aus dem transkribierten Inhalt des Meetings ergeben. Um einer Verarbeitung ohne Rechtsgrundlage vorzubeugen, sollte die Nutzungsanweisung festlegen, dass die Transkription bei Anzeichen für besondere Datenkategorien als Gesprächsthema sofort abzuschalten (oder zu pausieren) ist. Generell empfiehlt es sich, Meetings mit sensibleren Inhalten gar nicht erst zu transkribieren. Als Beispiele für solche Themen, die nicht transkribiert werden sollten, nennt der LfDI Baden-Württemberg Bewerbungsverfahren, Leistungsbewertungen, Konflikte, Disziplinarfragen und gesundheitliche Angelegenheiten.

Anforderungen an Dienstleister

Zur Auswahl des Systems hält sich die Aufsichtsbehörde knapp. Eine Nutzung der Daten zu Trainingszwecken darf nicht erfolgen, und die Verarbeitung sollte vorzugsweise in der EU stattfinden. Eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO ist essenziell. Vorzugswürdig sind On-Premise-Lösungen oder abgeschottete Instanzen. Bei Cloud-Nutzung sind die Vorgaben des IT-Grundschutzes des BSI und des BSI C5 zu beachten, insbesondere Verschlüsselung und Mandantentrennung.

Fazit

Der Einsatz KI-gestützter Transkriptionstools ist datenschutzrechtlich zulässig, sofern Rechtsgrundlage, Dokumentation und technische Absicherung von Beginn an gewährleistet sind. Der LfDI-Leitfaden bietet insoweit auch nichtöffentlichen Stellen eine erste Orientierung. Maßgeblich ist, die datenschutzrechtliche Compliance bereits vor der Einführung zu bedenken und nicht erst im laufenden Betrieb herzustellen.  

Rechtsanwalt, Associate
Ilia Kukin
Rechtsanwalt, Associate
Ilia Kukin

Zurück

News

Erneute Auszeichnung durch Legal 500 Deutschland: Dr. Carlo Piltz einer der führenden Namen im Datenschutzrecht

Das dritte Jahr in Folge wurde Dr. Carlo Piltz in der aktuellen Ausgabe des The Legal 500 Germany als einer der führenden Namen im Datenschutz erwähnt.

EuGH-Urteil: Haftung des Verantwortlichen für den Auftragsverarbeiter – was gilt es zu beachten?

Mit der Entscheidung zur Rechtssache C-683/21 (Covid-App Litauen) hat der EuGH am 5. Dezember 2023 ein wichtiges Urteil gefällt, in dem es neben der Frage der Verantwortlichkeit auch um die (Bußgeld)Haftung des Verantwortlichen für den Auftragsverarbeiter geht. Letzteren Aspekt möchten wir in diesem Beitrag genauer darstellen.

Entscheidungen des EuGH zum immateriellen Schadensersatzanspruch und der Geeignetheit von technischen und organisatorischen Maßnahmen

Der EuGH hat am 14. Dezember 2023 zwei maßgebliche Entscheidungen getroffen, die zum einen die Anforderungen an die technischen und organisatorischen Maßnahmen (TOMs) im Sinne von Art. 32 DSGVO und zum anderen die Anforderungen zur Geltendmachung von immateriellen Schadenersatzansprüchen gemäß Art. 82 DSGVO betreffen.

FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)

FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)

  1. Worum ging es (Kurzfassung)?

Der Europäische Gerichtshof (EuGH) hat mit Urteil vom 5.12.2023 (C-807/21) die Vorlagefragen des Kammergerichts Berlin (KG) in Bezug auf das im Oktober 2019 durch die Berliner Aufsichtsbehörde verhängte Bußgeld iHv. 14,5 Millionen Euro gegen die Deutsche Wohnen SE beantwortet

Europäischer Datenschutzausschuss: neue (strenge) Leitlinien zum technischen Anwendungsbereich der "Cookie-Vorgaben" (§ 25 TTDSG)

Der Europäische Datenschutzausschuss (EDSA) hat am 15.11.2023 eine Leitlinie zum technischen Anwendungsbereich von Art. 5 (3) der Datenschutzrichtlinie für die elektronische Kommunikation veröffentlicht. Die Leitlinie soll klarstellen, welche Trackingtechnologien von der ePrivacy-Richtlinie (ePrivacyRL) konkret erfasst und damit grundsätzlich einwilligungsbedürftig sind. In Deutschland wurden die Anforderungen der ePrivacyRL in § 25 TTDSG umgesetzt.

Entscheidung des EuGH zur FIN und generellen Aspekten des Personenbezugs

Die Folgen der Entscheidung des EuGH in der Rs. C‑319/22 vom 9. November 2023 werden sicherlich noch lange in der Datenschutz-Szene diskutiert. Es ist in jedem Fall jetzt schon klar, dass das Urteil in der Automobilbranche und daran angrenzende Sektoren aber auch allgemein im Bereich Datenschutz große Wellen schlagen wird. Doch scheint unklar zu sein, ob das auch gerechtfertigt ist oder im Wesentlichen dieselben Aspekte wie vor der Entscheidung bei der Klärung der Frage nach dem Vorliegen eines Personenbezugs zu beachten sind. In dem vom EuGH behandelten Fall wird jedenfalls erst durch das Landgericht Köln entschieden werden, ob für die Fahrzeughersteller und unabhängigen Wirtschaftsakteure die FIN ein personenbezogenes Datum ist. Im EuGH-Urteil selbst findet man die Antwort jedenfalls noch nicht direkt und eindeutig