News

Transkription von Videokonferenzen: Was ist zu beachten?

KI-gestützte Transkriptionstools werfen in der Praxis eine Reihe datenschutzrechtlicher Fragen auf, von der Rechtsgrundlage bis zum Umgang mit besonderen Datenkategorien. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) hat am 10. Juni 2026 einen neuen Leitfaden zur KI-basierten Transkription von Gemeinderatssitzungen veröffentlicht. Die Hinweise richten sich zwar an öffentliche Stellen in Baden-Württemberg, lassen sich aber weitgehend auf den nichtöffentlichen Bereich übertragen.

Rechtsgrundlage und weitere Anforderungen der DSGVO

Klärungsbedürftig ist zunächst die anwendbare Rechtsgrundlage. Für öffentliche Stellen ist regelmäßig Art. 6 Abs. 1 lit. e DSGVO einschlägig, bspw. in Verbindung mit der Vorschrift, die die Gemeinden zur Erstellung von Niederschriften verpflichtet. Für nichtöffentliche Stellen greift Art. 6 Abs. 1 lit. f DSGVO, da die Erstellung von Transkriptionen regelmäßig vom berechtigten Interesse des Unternehmens an effizienter Gestaltung von Arbeitsabläufen gedeckt ist.

Daneben sind bei jeder Verarbeitung die übrigen Vorgaben der DSGVO zu beachten, insbesondere die Grundsätze nach Art. 5 Abs. 1 DSGVO sowie der Datenschutz durch Technikgestaltung nach Art. 25 DSGVO. Vor dem Einsatz eines Transkriptionstools haben die Verantwortlichen die Schwellwertanalyse und gegebenenfalls eine Datenschutz-Folgenabschätzung durchzuführen, mit besonderem Augenmerk auf die Risiken automatisierter Verarbeitungssysteme und auf geeignete technische und organisatorische Maßnahmen. Im nichtöffentlichen Bereich wird die Datenschutz-Folgenabschätzung (DSFA) dabei eher die Regel als die Ausnahme sein. Verarbeitet werden die Daten besonders schutzbedürftiger Personen (Beschäftigte), und die KI-gestützten Tools gelten (immer noch) als innovative Verarbeitung mit neuen Technologien. Damit sind zwei Kriterien der Art.-29-Datenschutzgruppe (WP248) erfüllt, die für die Durchführung einer DSFA sprechen.

Hinzu kommen die Dokumentation von Funktionsweise und Einsatzfeldern des Systems, die Erfüllung der Transparenzpflichten gegenüber den Betroffenen und die Aufnahme der Verarbeitung in das Verzeichnis von Verarbeitungstätigkeiten. In der Regel wird auch die Beteiligung des Datenschutzbeauftragten erforderlich sein.

Technische und organisatorische Maßnahmen

Die Aufsichtsbehörde gibt auch praktische Hinweise zu den technischen und organisatorischen Maßnahmen. Zur Wahrung von Integrität und Vertraulichkeit sollten die Zugriffsrechte auf das Tool auf den befugten Personenkreis beschränkt sein. Zugriffe auf die Transkripte sind zu protokollieren.

Praxistipp für Unternehmen: Im nichtöffentlichen Bereich empfiehlt es sich, die Zugriffsrechte auf die Transkripte nach dem Need-to-know-Prinzip zu vergeben.

Für Einwendungen gegen die Transkription einschließlich Betroffenenanfragen (insb. Art. 15 und 16 DSGVO) sind ausdrückliche Regelungen vorzusehen. Darüber hinaus ist die menschliche Kontrolle der Zusammenfassungen sicherzustellen, dauerhaft oder zumindest stichprobenartig.

Im Löschkonzept ist die Höchstspeicherdauer festzulegen, etwa die unverzügliche Löschung des Transkripts nach Finalisierung des Dokuments, das Gegenstand des Meetings war. Maßgeblich ist also weniger eine feste Speicherdauer als die Zweckerreichung, wie bei anderen Löschfristen auch.

Während der Sitzung ist zwingend darauf hinzuweisen, dass eine Transkription stattfindet. Dieser Hinweis ist zu dokumentieren. Zudem muss die Information in den Datenschutzhinweisen nach Art. 13 DSGVO aufgeführt sein.

Praxistipp für Unternehmen: Eine ausdrückliche Regelung zum Einsatz von Transkriptionstools in einer Nutzungsanweisung und/oder Betriebsvereinbarung ist stets sinnvoll. Sie fördert nicht nur die Transparenz, sondern kann bei widerrechtlicher Nutzung auch das Bußgeldrisiko senken. Zu regeln ist insbesondere, für welche Use Cases die Nutzung freigegeben wird. Der LfDI differenziert dabei auch nach der Rolle des Sprechers (Funktionsträger vs. Bürger). Übertragen auf Unternehmen bedeutet das, vorab zu prüfen, ob die Transkription in Meetings mit Externen datenschutzrechtlich zulässig ist.

Biometrische Daten?

Nach Art. 9 Abs. 1 DSGVO ist die Verarbeitung biometrischer Daten grundsätzlich untersagt, soweit kein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO vorliegt. Der LfDI Baden-Württemberg weist auf eine wichtige Einschränkung hin: Um unter Art. 9 Abs. 1 DSGVO zu fallen, müssen die biometrischen Daten zur eindeutigen Identifizierung verwendet werden. Ist das nicht der Fall, unterliegt die Verarbeitung keiner für besondere Datenkategorien geltenden Schranke. Nach Auffassung der Aufsichtsbehörde liegt keine Verarbeitung biometrischer Daten im Sinne des Art. 9 DSGVO vor, sofern folgende Bedingungen kumulativ erfüllt sind:

  • Die Stimme wird ausschließlich zur Umwandlung in Text genutzt.
  • Eine Identifizierung der Personen anhand stimmlicher Merkmale findet nicht statt.
  • Voice-Matching und Referenzdatenbanken kommen nicht zum Einsatz.
  • Die Sprecherunterscheidung erfolgt ausschließlich temporär innerhalb der Sitzung, ohne dauerhafte Profilbildung und ohne Zuordnung zu konkreten Personen (keine Namensverknüpfung).

Die Identifizierung darf also nur innerhalb des Meetings erfolgen. Werden die Stimmdaten zur nachträglichen Identifizierung außerhalb des Meetings verwendet, ist ein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO erforderlich.

Praxistipp für Unternehmen: Besondere Datenkategorien können sich auch aus dem transkribierten Inhalt des Meetings ergeben. Um einer Verarbeitung ohne Rechtsgrundlage vorzubeugen, sollte die Nutzungsanweisung festlegen, dass die Transkription bei Anzeichen für besondere Datenkategorien als Gesprächsthema sofort abzuschalten (oder zu pausieren) ist. Generell empfiehlt es sich, Meetings mit sensibleren Inhalten gar nicht erst zu transkribieren. Als Beispiele für solche Themen, die nicht transkribiert werden sollten, nennt der LfDI Baden-Württemberg Bewerbungsverfahren, Leistungsbewertungen, Konflikte, Disziplinarfragen und gesundheitliche Angelegenheiten.

Anforderungen an Dienstleister

Zur Auswahl des Systems hält sich die Aufsichtsbehörde knapp. Eine Nutzung der Daten zu Trainingszwecken darf nicht erfolgen, und die Verarbeitung sollte vorzugsweise in der EU stattfinden. Eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO ist essenziell. Vorzugswürdig sind On-Premise-Lösungen oder abgeschottete Instanzen. Bei Cloud-Nutzung sind die Vorgaben des IT-Grundschutzes des BSI und des BSI C5 zu beachten, insbesondere Verschlüsselung und Mandantentrennung.

Fazit

Der Einsatz KI-gestützter Transkriptionstools ist datenschutzrechtlich zulässig, sofern Rechtsgrundlage, Dokumentation und technische Absicherung von Beginn an gewährleistet sind. Der LfDI-Leitfaden bietet insoweit auch nichtöffentlichen Stellen eine erste Orientierung. Maßgeblich ist, die datenschutzrechtliche Compliance bereits vor der Einführung zu bedenken und nicht erst im laufenden Betrieb herzustellen.  

Rechtsanwalt, Associate
Ilia Kukin
Rechtsanwalt, Associate
Ilia Kukin

Zurück

News

EU Data Act verabschiedet – worauf müssen sich die Unternehmen einstellen?

Am 9. November 2023 hat das Europäische Parlament den Data Act final verabschiedet. Dieser soll den Zugang und die Nutzung von Daten erleichtern, die durch Nutzer bei Inanspruchnahme von Produkten und Diensten generiert werden und umfasst sämtliche Nutzerdaten - unabhängig vom etwaigen Personenbezug. Die Auswirkungen sind aus diesem Grund weitreichend und den Unternehmen werden viele Pflichten auferlegt, insbesondere was die Einrichtung von Zugangsmöglichkeiten zu Daten für die Kunden sowie deren Möglichkeit zur Weitergabe an Dritte angeht.

LDA Brandenburg: BSI-Vorgaben zur IT-Sicherheit als „Stand der Technik“ nach Art. 32 DSGVO

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) hat am 10. November 2021 gegen einen Website-Betreiber eine Verwarnung nach Art. 58 Abs. 2 lit. b) DSGVO ausgesprochen. Grund für die Verwarnung war insbesondere die Bereitstellung einer Upload-Funktion für Bilder, die nicht ausreichend gesichert war und über die es Angreifern möglich gewesen war, eine Kundendatenbank auszulesen.

Die Behörde sah darin eine Verletzung der Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Interessant an der Behördenentscheidung ist auch, dass diese einen Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz herstellt (hierzu sogleich mehr).

EuGH hat wieder zum Auskunftsanspruch entschieden – Zusammenfassung des Urteils in der Rs. C-307/22 vom 26. Oktober 2023

Während das Urteil in der Rs. C‑307/22 sich zwar mit dem speziellen Arzt-Patienten-Verhältnis beschäftigt, sind darin dennoch auch zahlreiche Aussagen enthalten, die allgemein für Erfüllung des Auskunftsanspruchs durch Unternehmen relevant sind. Das Urteil wird bereits munter in der Datenschutz-Szene diskutiert. Das ist auch deshalb verständlich, weil der EuGH einige hoch umstrittene Aspekte zum besonders praxisrelevanten Betroffenenrecht geklärt hat. In diesem Newsbeitrag finden Sie eine Zusammenfassung der aus unserer Sicht relevantesten Aussagen in der Entscheidung des EuGH sowie eine kurze Einschätzung zu den Folgen für die Praxis.

Der FOCUS zeichnet Piltz Legal erneut als eine der TOP - Wirtschaftschaftskanzleien aus

Im aktuellen Heft des FOCUS wurde Piltz Legal wieder als eine der TOP-Wirtschaftkanzleien 2023 im Bereich Datenschutz ausgezeichnet.

Der Digital Services Act – Überblick zu den einzelnen Adressaten und deren Pflichten

Der am 16. November 2022 in Kraft getretene Digital Services Act (Verordnung (EU) 2022/2065, „DSA“) wird ab dem 17. Februar 2024 vollständig gelten. Einige Pflichten, wie die Angabe der monatlichen Zahl der aktiven Nutzer durch Online-Plattformen, gelten bereits seit dem Inkrafttreten.

Der kommende EU Digital Services Act – Pflicht zu Melde- und Abhilfeverfahren für Hosting-Dienste

Der vollständige Geltungsbeginn des Digital Services Act (DSA) am 17. Februar 2024 rückt stetig näher. Und mit ihm auch die Verpflichtung zahlreicher Unternehmen. Wichtig: der DSA gilt, anders als oft öffentlich wahrgenommen, nicht nur für die „Großen“. Nachfolgend wird deshalb die Pflicht von Hostingdiensteanbietern vorgestellt, die ein Melde- und Abhilfeverfahren nach dem DSA implementieren müssen.