News

Transkription von Videokonferenzen: Was ist zu beachten?

KI-gestützte Transkriptionstools werfen in der Praxis eine Reihe datenschutzrechtlicher Fragen auf, von der Rechtsgrundlage bis zum Umgang mit besonderen Datenkategorien. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) hat am 10. Juni 2026 einen neuen Leitfaden zur KI-basierten Transkription von Gemeinderatssitzungen veröffentlicht. Die Hinweise richten sich zwar an öffentliche Stellen in Baden-Württemberg, lassen sich aber weitgehend auf den nichtöffentlichen Bereich übertragen.

Rechtsgrundlage und weitere Anforderungen der DSGVO

Klärungsbedürftig ist zunächst die anwendbare Rechtsgrundlage. Für öffentliche Stellen ist regelmäßig Art. 6 Abs. 1 lit. e DSGVO einschlägig, bspw. in Verbindung mit der Vorschrift, die die Gemeinden zur Erstellung von Niederschriften verpflichtet. Für nichtöffentliche Stellen greift Art. 6 Abs. 1 lit. f DSGVO, da die Erstellung von Transkriptionen regelmäßig vom berechtigten Interesse des Unternehmens an effizienter Gestaltung von Arbeitsabläufen gedeckt ist.

Daneben sind bei jeder Verarbeitung die übrigen Vorgaben der DSGVO zu beachten, insbesondere die Grundsätze nach Art. 5 Abs. 1 DSGVO sowie der Datenschutz durch Technikgestaltung nach Art. 25 DSGVO. Vor dem Einsatz eines Transkriptionstools haben die Verantwortlichen die Schwellwertanalyse und gegebenenfalls eine Datenschutz-Folgenabschätzung durchzuführen, mit besonderem Augenmerk auf die Risiken automatisierter Verarbeitungssysteme und auf geeignete technische und organisatorische Maßnahmen. Im nichtöffentlichen Bereich wird die Datenschutz-Folgenabschätzung (DSFA) dabei eher die Regel als die Ausnahme sein. Verarbeitet werden die Daten besonders schutzbedürftiger Personen (Beschäftigte), und die KI-gestützten Tools gelten (immer noch) als innovative Verarbeitung mit neuen Technologien. Damit sind zwei Kriterien der Art.-29-Datenschutzgruppe (WP248) erfüllt, die für die Durchführung einer DSFA sprechen.

Hinzu kommen die Dokumentation von Funktionsweise und Einsatzfeldern des Systems, die Erfüllung der Transparenzpflichten gegenüber den Betroffenen und die Aufnahme der Verarbeitung in das Verzeichnis von Verarbeitungstätigkeiten. In der Regel wird auch die Beteiligung des Datenschutzbeauftragten erforderlich sein.

Technische und organisatorische Maßnahmen

Die Aufsichtsbehörde gibt auch praktische Hinweise zu den technischen und organisatorischen Maßnahmen. Zur Wahrung von Integrität und Vertraulichkeit sollten die Zugriffsrechte auf das Tool auf den befugten Personenkreis beschränkt sein. Zugriffe auf die Transkripte sind zu protokollieren.

Praxistipp für Unternehmen: Im nichtöffentlichen Bereich empfiehlt es sich, die Zugriffsrechte auf die Transkripte nach dem Need-to-know-Prinzip zu vergeben.

Für Einwendungen gegen die Transkription einschließlich Betroffenenanfragen (insb. Art. 15 und 16 DSGVO) sind ausdrückliche Regelungen vorzusehen. Darüber hinaus ist die menschliche Kontrolle der Zusammenfassungen sicherzustellen, dauerhaft oder zumindest stichprobenartig.

Im Löschkonzept ist die Höchstspeicherdauer festzulegen, etwa die unverzügliche Löschung des Transkripts nach Finalisierung des Dokuments, das Gegenstand des Meetings war. Maßgeblich ist also weniger eine feste Speicherdauer als die Zweckerreichung, wie bei anderen Löschfristen auch.

Während der Sitzung ist zwingend darauf hinzuweisen, dass eine Transkription stattfindet. Dieser Hinweis ist zu dokumentieren. Zudem muss die Information in den Datenschutzhinweisen nach Art. 13 DSGVO aufgeführt sein.

Praxistipp für Unternehmen: Eine ausdrückliche Regelung zum Einsatz von Transkriptionstools in einer Nutzungsanweisung und/oder Betriebsvereinbarung ist stets sinnvoll. Sie fördert nicht nur die Transparenz, sondern kann bei widerrechtlicher Nutzung auch das Bußgeldrisiko senken. Zu regeln ist insbesondere, für welche Use Cases die Nutzung freigegeben wird. Der LfDI differenziert dabei auch nach der Rolle des Sprechers (Funktionsträger vs. Bürger). Übertragen auf Unternehmen bedeutet das, vorab zu prüfen, ob die Transkription in Meetings mit Externen datenschutzrechtlich zulässig ist.

Biometrische Daten?

Nach Art. 9 Abs. 1 DSGVO ist die Verarbeitung biometrischer Daten grundsätzlich untersagt, soweit kein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO vorliegt. Der LfDI Baden-Württemberg weist auf eine wichtige Einschränkung hin: Um unter Art. 9 Abs. 1 DSGVO zu fallen, müssen die biometrischen Daten zur eindeutigen Identifizierung verwendet werden. Ist das nicht der Fall, unterliegt die Verarbeitung keiner für besondere Datenkategorien geltenden Schranke. Nach Auffassung der Aufsichtsbehörde liegt keine Verarbeitung biometrischer Daten im Sinne des Art. 9 DSGVO vor, sofern folgende Bedingungen kumulativ erfüllt sind:

  • Die Stimme wird ausschließlich zur Umwandlung in Text genutzt.
  • Eine Identifizierung der Personen anhand stimmlicher Merkmale findet nicht statt.
  • Voice-Matching und Referenzdatenbanken kommen nicht zum Einsatz.
  • Die Sprecherunterscheidung erfolgt ausschließlich temporär innerhalb der Sitzung, ohne dauerhafte Profilbildung und ohne Zuordnung zu konkreten Personen (keine Namensverknüpfung).

Die Identifizierung darf also nur innerhalb des Meetings erfolgen. Werden die Stimmdaten zur nachträglichen Identifizierung außerhalb des Meetings verwendet, ist ein Ausnahmetatbestand nach Art. 9 Abs. 2 DSGVO erforderlich.

Praxistipp für Unternehmen: Besondere Datenkategorien können sich auch aus dem transkribierten Inhalt des Meetings ergeben. Um einer Verarbeitung ohne Rechtsgrundlage vorzubeugen, sollte die Nutzungsanweisung festlegen, dass die Transkription bei Anzeichen für besondere Datenkategorien als Gesprächsthema sofort abzuschalten (oder zu pausieren) ist. Generell empfiehlt es sich, Meetings mit sensibleren Inhalten gar nicht erst zu transkribieren. Als Beispiele für solche Themen, die nicht transkribiert werden sollten, nennt der LfDI Baden-Württemberg Bewerbungsverfahren, Leistungsbewertungen, Konflikte, Disziplinarfragen und gesundheitliche Angelegenheiten.

Anforderungen an Dienstleister

Zur Auswahl des Systems hält sich die Aufsichtsbehörde knapp. Eine Nutzung der Daten zu Trainingszwecken darf nicht erfolgen, und die Verarbeitung sollte vorzugsweise in der EU stattfinden. Eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO ist essenziell. Vorzugswürdig sind On-Premise-Lösungen oder abgeschottete Instanzen. Bei Cloud-Nutzung sind die Vorgaben des IT-Grundschutzes des BSI und des BSI C5 zu beachten, insbesondere Verschlüsselung und Mandantentrennung.

Fazit

Der Einsatz KI-gestützter Transkriptionstools ist datenschutzrechtlich zulässig, sofern Rechtsgrundlage, Dokumentation und technische Absicherung von Beginn an gewährleistet sind. Der LfDI-Leitfaden bietet insoweit auch nichtöffentlichen Stellen eine erste Orientierung. Maßgeblich ist, die datenschutzrechtliche Compliance bereits vor der Einführung zu bedenken und nicht erst im laufenden Betrieb herzustellen.  

Rechtsanwalt, Associate
Ilia Kukin
Rechtsanwalt, Associate
Ilia Kukin

Zurück

News

Piltz Legal Whitepaper zur Umsetzung der Modernisierungsrichtlinie

Das Umsetzungsgesetz zur Modernisierungsrichtlinie („Mod-RL“) ist am 28. Mai 2022 in Kraft getreten. Die Mod-RL modifiziert die Digitale-Inhalte-Richtlinie sowie die Verbraucherrechte-Richtlinie. Mit der Umsetzung wurden Teile des BGB und EGBGB an die Vorgaben der Mod-RL angepasst. Transparenz- und Informationspflichten stehen dabei im Mittelpunkt, einige Änderungen gibt es auch beim Widerrufsrecht.

Deutschlands beste Anwälte 2022 – Dreifache Auszeichnung für Piltz Legal

Wir freuen uns sehr über drei Auszeichnungen im Ranking „Deutschlands beste Anwälte 2022“ des Handelsblattes in Kooperation mit dem US-Verlag Best Lawyers.

OLG Schleswig-Holstein: keine Pflicht zur Ende-zu-Ende Verschlüsselung bei Geschäftsgeheimnissen

In seinem Urteil vom 28. April 2022 (Az. 6 U 39/21) entschied das Schleswig-Holsteinische Oberlandesgericht, welche Geheimhaltungsmaßnahmen angemessen i. S. v. § 2 Abs. 1 Nr. 1 lit. b GeschGehG sind. Außerdem hat sich das Gericht mit der Frage auseinandergesetzt, ob ein Individualinteresse ein berechtigtes Interesse zur Nutzung des Geschäftsgeheimnisses i. S. v. § 5 GeschGehG begründen kann.

Gesetz für faire Verbraucherverträge – Wichtige Änderungen und Handlungsbedarf für Unternehmen

Das „Gesetz für faire Verbraucherverträge“ ist seit dem 1. Oktober 2021 zu großen Teilen in Kraft. Durch die Änderung der entsprechenden Vorschriften des Bürgerlichen Gesetzbuches (BGB) und des Gesetzes gegen den unlauteren Wettbewerb (UWG) wird die Kündigung von Langzeitverträgen für Verbraucher erleichtert, das AGB-Recht verschärft und die Dokumentationspflichten für die Einwilligung bei Telefonwerbung erweitert. Da die Neuregelungen stufenweise in Kraft traten, gelten aktuell bereits neue Vorgaben für die Verwendung von AGB sowie die erweiterten Dokumentationspflichten für die Einwilligung in die Telefonwerbung. Ab dem 1. Juli 2022 gelten darüber hinaus die neuen Regeln für die Kündigung von Verbraucherverträgen, die über eine Website geschlossen wurden.

Datenschutzkonferenz zum Online-Handel – Behörden argumentieren für Pflicht zum Anbieten eines Gastzugangs und tendieren stark zur Einwilligung

Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hat einen Beschluss zum datenschutzkonformer Online-Handel mittels Gastzugang veröffentlicht. Der Beschluss enthält 4 Kernthesen zu Anforderungen, die laut der DSK für Online-Händler bestehen. Viele der darin enthaltenen Aussagen kann man zumindest als kontrovers bezeichnen. So verlangt die DSK von Online-Händlern, dass diese immer auch einen Gastzugang für Bestellungen anbieten. Zudem gehen die Behörden davon aus, dass für das Einrichten eines fortlaufen geführten Kundenkontos immer eine Einwilligung erforderlich sei und eine solche Einwilligung nicht freiwillig erteilt werden kann, wenn nicht auch ein Gastzugang ohne Registrierung angeboten werden würde. Die Nutzung von im Vertragsverhältnis erhobene Daten für Werbezwecke soll laut der DSK ebenfalls nur mit einer Einwilligung rechtfertigbar sein. Dasselbe gilt laut der Behördenansicht auch für die Speicherung von Zahlungsdaten. Im Folgenden werden die Kernaussagen der DSK zusammengefasst und hinterfragt.

Das Krankenhauszukunftsgesetz – Anforderungen an Datenschutz und IT-Sicherheit bei der Umsetzung von Digitalisierungsmaßnahmen in Krankenhäusern

Bereits am 18. September 2020 wurde vom Bundestag das Gesetz für ein Zukunftsprogramm Krankenhäuser (Krankenhauszukunftsgesetz - KHZG) verabschiedet. Das KHZG dient der Umsetzung des von der Bundesregierung im Juni 2020 beschlossenen „Zukunftsprogramms Krankenhäuser“ und soll vor allem Digitalisierungsmaßnahmen in Krankenhäusern fördern; hierfür werden insgesamt 4,3 Milliarden Euro bereitgestellt.