News
Transkription von Videokonferenzen: Was ist zu beachten?
KI-gestützte Transkriptionstools werfen in der Praxis eine Reihe datenschutzrechtlicher Fragen auf, von der Rechtsgrundlage bis zum Umgang mit besonderen Datenkategorien. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) hat am 10. Juni 2026 einen neuen Leitfaden zur KI-basierten Transkription von Gemeinderatssitzungen veröffentlicht. Die Hinweise richten sich zwar an öffentliche Stellen in Baden-Württemberg, lassen sich aber weitgehend auf den nichtöffentlichen Bereich übertragen.
Rechtsgrundlage und weitere Anforderungen der DSGVO
Klärungsbedürftig ist zunächst die anwendbare Rechtsgrundlage. Für öffentliche Stellen ist regelmäßig Art. 6 Abs. 1 lit. e DSGVO einschlägig, bspw. in Verbindung mit der Vorschrift, die die Gemeinden zur Erstellung von Niederschriften verpflichtet. Für nichtöffentliche Stellen greift Art. 6 Abs. 1 lit. f DSGVO, da die Erstellung von Transkriptionen regelmäßig vom berechtigten Interesse des Unternehmens an effizienter Gestaltung von Arbeitsabläufen gedeckt ist.
Daneben sind bei jeder Verarbeitung die übrigen Vorgaben der DSGVO zu beachten, insbesondere die Grundsätze nach Art. 5 Abs. 1 DSGVO sowie der Datenschutz durch Technikgestaltung nach Art. 25 DSGVO. Vor dem Einsatz eines Transkriptionstools haben die Verantwortlichen die Schwellwertanalyse und gegebenenfalls eine Datenschutz-Folgenabschätzung durchzuführen, mit besonderem Augenmerk auf die Risiken automatisierter Verarbeitungssysteme und auf geeignete technische und organisatorische Maßnahmen. Im nichtöffentlichen Bereich wird die Datenschutz-Folgenabschätzung (DSFA) dabei eher die Regel als die Ausnahme sein. Verarbeitet werden die Daten besonders schutzbedürftiger Personen (Beschäftigte), und die KI-gestützten Tools gelten (immer noch) als innovative Verarbeitung mit neuen Technologien. Damit sind zwei Kriterien der Art.-29-Datenschutzgruppe (WP248) erfüllt, die für die Durchführung einer DSFA sprechen.
Hinzu kommen die Dokumentation von Funktionsweise und Einsatzfeldern des Systems, die Erfüllung der Transparenzpflichten gegenüber den Betroffenen und die Aufnahme der Verarbeitung in das Verzeichnis von Verarbeitungstätigkeiten. In der Regel wird auch die Beteiligung des Datenschutzbeauftragten erforderlich sein.
Technische und organisatorische Maßnahmen
Die Aufsichtsbehörde gibt auch praktische Hinweise zu den technischen und organisatorischen Maßnahmen. Zur Wahrung von Integrität und Vertraulichkeit sollten die Zugriffsrechte auf das Tool auf den befugten Personenkreis beschränkt sein. Zugriffe auf die Transkripte sind zu protokollieren.
Praxistipp für Unternehmen: Im nichtöffentlichen Bereich empfiehlt es sich, die Zugriffsrechte auf die Transkripte nach dem Need-to-know-Prinzip zu vergeben.
Für Einwendungen gegen die Transkription einschließlich Betroffenenanfragen (insb. Art. 15 und 16 DSGVO) sind ausdrückliche Regelungen vorzusehen. Darüber hinaus ist die menschliche Kontrolle der Zusammenfassungen sicherzustellen, dauerhaft oder zumindest stichprobenartig.
Im Löschkonzept ist die Höchstspeicherdauer festzulegen, etwa die unverzügliche Löschung des Transkripts nach Finalisierung des Dokuments, das Gegenstand des Meetings war. Maßgeblich ist also weniger eine feste Speicherdauer als die Zweckerreichung, wie bei anderen Löschfristen auch.
Während der Sitzung ist zwingend darauf hinzuweisen, dass eine Transkription stattfindet. Dieser Hinweis ist zu dokumentieren. Zudem muss die Information in den Datenschutzhinweisen nach Art. 13 DSGVO aufgeführt sein.
Praxistipp für Unternehmen: Eine ausdrückliche Regelung zum Einsatz von Transkriptionstools in einer Nutzungsanweisung und/oder Betriebsvereinbarung ist stets sinnvoll. Sie fördert nicht nur die Transparenz, sondern kann bei widerrechtlicher Nutzung auch das Bußgeldrisiko senken. Zu regeln ist insbesondere, für welche Use Cases die Nutzung freigegeben wird. Der LfDI differenziert dabei auch nach der Rolle des Sprechers (Funktionsträger vs. Bürger). Übertragen auf Unternehmen bedeutet das, vorab zu prüfen, ob die Transkription in Meetings mit Externen datenschutzrechtlich zulässig ist.
Biometrische Daten?
Nach Art. 9 Abs. 1 DSGVO ist die Verarbeitung biometrischer Daten grundsätzlich untersagt, soweit kein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO vorliegt. Der LfDI Baden-Württemberg weist auf eine wichtige Einschränkung hin: Um unter Art. 9 Abs. 1 DSGVO zu fallen, müssen die biometrischen Daten zur eindeutigen Identifizierung verwendet werden. Ist das nicht der Fall, unterliegt die Verarbeitung keiner für besondere Datenkategorien geltenden Schranke. Nach Auffassung der Aufsichtsbehörde liegt keine Verarbeitung biometrischer Daten im Sinne des Art. 9 DSGVO vor, sofern folgende Bedingungen kumulativ erfüllt sind:
- Die Stimme wird ausschließlich zur Umwandlung in Text genutzt.
- Eine Identifizierung der Personen anhand stimmlicher Merkmale findet nicht statt.
- Voice-Matching und Referenzdatenbanken kommen nicht zum Einsatz.
- Die Sprecherunterscheidung erfolgt ausschließlich temporär innerhalb der Sitzung, ohne dauerhafte Profilbildung und ohne Zuordnung zu konkreten Personen (keine Namensverknüpfung).
Die Identifizierung darf also nur innerhalb des Meetings erfolgen. Werden die Stimmdaten zur nachträglichen Identifizierung außerhalb des Meetings verwendet, ist ein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO erforderlich.
Praxistipp für Unternehmen: Besondere Datenkategorien können sich auch aus dem transkribierten Inhalt des Meetings ergeben. Um einer Verarbeitung ohne Rechtsgrundlage vorzubeugen, sollte die Nutzungsanweisung festlegen, dass die Transkription bei Anzeichen für besondere Datenkategorien als Gesprächsthema sofort abzuschalten (oder zu pausieren) ist. Generell empfiehlt es sich, Meetings mit sensibleren Inhalten gar nicht erst zu transkribieren. Als Beispiele für solche Themen, die nicht transkribiert werden sollten, nennt der LfDI Baden-Württemberg Bewerbungsverfahren, Leistungsbewertungen, Konflikte, Disziplinarfragen und gesundheitliche Angelegenheiten.
Anforderungen an Dienstleister
Zur Auswahl des Systems hält sich die Aufsichtsbehörde knapp. Eine Nutzung der Daten zu Trainingszwecken darf nicht erfolgen, und die Verarbeitung sollte vorzugsweise in der EU stattfinden. Eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO ist essenziell. Vorzugswürdig sind On-Premise-Lösungen oder abgeschottete Instanzen. Bei Cloud-Nutzung sind die Vorgaben des IT-Grundschutzes des BSI und des BSI C5 zu beachten, insbesondere Verschlüsselung und Mandantentrennung.
Fazit
Der Einsatz KI-gestützter Transkriptionstools ist datenschutzrechtlich zulässig, sofern Rechtsgrundlage, Dokumentation und technische Absicherung von Beginn an gewährleistet sind. Der LfDI-Leitfaden bietet insoweit auch nichtöffentlichen Stellen eine erste Orientierung. Maßgeblich ist, die datenschutzrechtliche Compliance bereits vor der Einführung zu bedenken und nicht erst im laufenden Betrieb herzustellen.
News
Was müssen europäische Unternehmen bei Beschluss des Trans-Atlantic-Data- Privacy-Framework beachten?
Am 13. Dezember 2022 hat die Europäische Kommission den Entwurf eines Angemessenheitsbeschlusses für die USA mit der Bezeichnung EU-U.S.-Data-Privacy-Framework („DPF“) veröffentlicht und das Verfahren zu dessen Annahme eingeleitet (Pressemitteilung der Kommission).
Hinweisgeberschutz und das Recht auf Auskunft auf Kollisionskurs – Herausforderungen bei der parallelen Anwendung von Hinweisgeberschutz und Art. 15 DSGVO
Der Erlass und die Anwendbarkeit des deutschen Umsetzungsgesetzes zur Whistleblowing-Richtlinie (Richtlinie (EU) 2019/1937) ist endlich absehbar. Das bedeutet auch, dass die gesetzliche Pflicht zum Einrichten einer internen Meldestelle für sehr viele deutsche Unternehmen (alle mit in der Regel mindestens 250 Beschäftigten) immer näher rückt.
Der Digital Services Act – Überblick zu den neuen Pflichten für digitale Marktplätze, Online-Plattformen und sonstigen Anbietern von Vermittlungsdiensten
Mit dem am 16. November 2022 in Kraft getretenen Digital Services Act (Verordnung (EU) 2022/2065, „DSA“) führt der EU-Gesetzgeber harmonisierte Vorgaben für Anbieter von Vermittlungsdiensten im europäischen Binnenmarkt ein, um sowohl innovative digitale Dienste zu fördern als auch ein vertrauenswürdiges Online-Umfeld zu schaffen.
NIS-2-Richtlinie: Neue Vorgaben zur Stärkung der Cyberresilienz und -sicherheit
Die am 27. Dezember 2022 im Amtsblatt der Europäischen Union veröffentlichte Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union („NIS-2-Richtlinie“, „NIS-2-RL“) dient der Harmonisierung der Cybersicherheitsvorgaben in der EU und schreibt Unternehmen neue Verpflichtungen im Bereich der Cybersicherheit vor. Sie wird die bisher geltende NIS-Richtlinie ersetzen.
Künstliche Intelligenz-Verordnung der EU: Rat beschließt eigene Position zum Thema
Im April 2021 hat die Europäische Kommission ihren Entwurf für die Verordnung zur Festlegung harmonisierter Vorschriften für Künstliche Intelligenz („KI-Verordnung“, „KI-VO-E“) vorgestellt. Mit der Verordnung möchte die EU durch Förderung von Exzellenz im KI-Bereich das Wettbewerbspotenzial Europas stärken. Am 6. Dezember 2022 hat nun der Rat der Europäischen Union seinen gemeinsamen Standpunkt zu der KI-Verordnung beschlossen und zahlreiche Änderungen gegenüber dem Entwurf der Kommission vorgeschlagen.