DSGVO an d'KI-Reglement zu Lëtzebuerg: Flichten fir Entreprisen
Bei engem Fondsadministrateur zu Lëtzebuerg leeft eng KI-Léisung, déi agoend KYC-Dossieren automatesch virsortéiert. D'Personalofdeelung vum selwechte Betrib benotzt en Tool fir Bewerbunge virauszewielen. An d'Compliance-Ofdeelung setzt e Modell fir d'Erkennung vun AML-Musteren an. Dräi ganz verschidde Situatiounen, mä ee gemeinsamt Problem: Sou bal e System perséinlech Donnéeën veraarbecht an daselwecht als KI-System am Sënn vum KI-Reglement gëllt, gräifen zwee getrennte EU-Reglementer gläichzäiteg – net nacheneen, net alternativ, mä parallel. Fir Entreprisen mat Sëtz oder Aktivitéit zu Lëtzebuerg, besonnesch am dichte Fongen-, Bank- a Private-Banking-Ëmfeld vum Land, ass dat keng theoretesch Fro, mä Alldag.
Firwat gëllen DSGVO an KI-Reglement zu Lëtzebuerg direkt?
Lëtzebuerg ass EU-Memberstaat, an dat ännert d'Situatioun grondsätzlech am Verglach mat Länner ausserhalb vun der EU: Et gëtt kee separaat national Dateschutzgesetz, dat nierft der DSGVO en eegent materielt Regime opbaut. D'DSGVO gëllt als EU-Verordnung direkt (Art. 3 Abs. 2 DSGVO regelt zousätzlech den territorialen Ëmfang fir Fäll mat Bezuch op Drëttlänner). Doniewent gëtt et d'Lëtzebuerger Gesetz vum 1. August 2018, dat d'Commission nationale pour la protection des données (CNPD) opriicht – dëst Gesetz regelt am Wesentlechen d'Aufsiichtsbehörd a Prozedurfroen, et schaaft awer kee paralleelt materielt Dateschutzrecht niewent der DSGVO.
D'KI-Reglement (Verordnung (EU) 2024/1689) funktionéiert no dem selwechte Prinzip: als EU-Verordnung direkt uwendbar, ouni datt et en national Ëmsetzungsgesetz brauch, mat engem eegene territoriale Ëmfang an Art. 2 vum KI-Reglement. Béid Reglementer lafen also niewenteneen als direkt gëllend EU-Recht – keent vun hinnen ersetzt dat anert.
Wat ass den Ënnerscheed tëscht DSGVO a KI-Reglement?
De gréisste Denkfeeler ass, DSGVO a KI-Reglement als zwou Varianten vum selwechte Sujet ze behandelen. Dat sinn se net. D'DSGVO regelt d'Veraarbechtung vu perséinleche Donnéeën – egal ob dofir en KI-System, en Excel-Tabell oder e Pabeierdossier benotzt gëtt. D'KI-Reglement regelt KI-Systemer als sou eng – Risikoklassifizéierung, technesch Dokumentatioun, mënschlech Iwwerwaachung – egal ob iwwerhaapt perséinlech Donnéeën am Spill sinn. E KI-System, dat Maschinnepannen an enger Produktiounsanlag virausseet, kann komplett ouni Bezuch op Persounen lafen an ass trotzdeem dem KI-Reglement ënnerworf.
An der Praxis iwwerschneide sech béid Regimer awer genee do, wou et fir Lëtzebuerger Entreprisen relevant gëtt: E KI-baséiert Kredit-Scoring veraarbecht perséinlech Donnéeën vun den Ufroer a gëllt gläichzäiteg als héich-risiko KI-System no Annex III vum KI-Reglement. An dësem Fall bestinn zwee getrennte, sech ergänzend Flichtekatalogen – deen een ersetzt deen aneren net. Der braucht eng Rechtsgrondlag an eng Dateschutz-Impaktsanalyse no der DSGVO an daselwecht e Risikomanagementsystem, technesch Dokumentatioun a mënschlech Iwwerwaachung no dem KI-Reglement. Wou genau d'Grenzen tëscht der Héichrisiko-Klassifizéierung an den anere Risikokategorien vum KI-Reglement leien, behandele mir hei bewosst net am Detail – dat ass Sujet vun eisem begleedenden Artikel iwwert de KI-Reglement fir KMUen zu Lëtzebuerg.
- Verarbecht d'System perséinlech Donnéeën (Nimm, Clientennummeren, Bewerbungsdonnéeën, biometresch Donnéeën)? Dann ass d'DSGVO mat am Spill.
- Hëlleft oder entscheed d'System automatesch iwwer Persounen (Kredit, Astellung, Vertragskonditiounen)? Dann gräift Art. 22 DSGVO – a meeschtens och Annex III vum KI-Reglement.
- Ass d'System en 'KI-System' am Sënn vum KI-Reglement (léierend oder regelbaséiert System mat Ausgaben wéi Prognosen, Empfehlungen, Entscheedungen)? Dann ass de KI-Reglement onofhängeg vum Personebezuch mat am Spill.
- Gëtt d'System bei engem Drëttubidder gekaaft oder selwer entwéckelt? Dat ännert, wien als Ubidder a wien als Betreiber am Sënn vum KI-Reglement gëllt – béid Rollen hunn ënnerschiddlech Flichten.
- Leeft d'System an engem CSSF-reguléierten Ëmfeld (Fongsverwaltung, Bankgeschäft)? Dann kënnen zousätzlech opsiichtsrechtlech Erwaardunge dobäikommen, onofhängeg vun DSGVO a KI-Reglement.
D'CNPD als praktesche Startpunkt
Fir d'DSGVO-Säit ass d'CNPD (Commission nationale pour la protection des données) déi zoustänneg Aufsiichtsbehörd zu Lëtzebuerg, säit 2018 aktiv mat Guidelinnen a Kontrollen. Ugesi vun der Wirtschaftsstruktur vum Land betreffen vill vun hire bekannte Fäll a Stellungnamen de Finanzsecteur: KYC-Prozesser, AML-Screening, Kredit-Scoring, Iwwerwaachung vu Salariéen. Wann Der an deem Ëmfeld aktiv sidd, ass d'CNPD-Praxis zu genee dëse Sujeten de realisteschsten Uwendungspunkt fir ze verstoen, wat eng Aufsiichtsbehörd vun Iech géif froen – méi wahrscheinlech wéi en abstrakt Léierbuchbeispill. Wien konkret de KI-Reglement selwer iwwerwaacht – ob d'CSSF fir CSSF-reguléiert Acteuren oder eng aner Autoritéit no Art. 70 vum KI-Reglement – ass zu Lëtzebuerg eiser Kenntnis no nach net offiziell a publik festgeluecht; dat behandele mir ausféierlech an eisem Artikel doriwwer, wien de KI-Reglement zu Lëtzebuerg iwwerwaacht.
Wat kascht et, wann Der béid Reglementer verpasst?
E Punkt, deen an der Praxis oft ënnerschat gëtt: D'Geldbußen-Rahmen vun DSGVO a KI-Reglement si getrennt an addéiere sech am Ernschtfall, amplaz sech géigesäiteg z'ersetzen. Wien béid Reglementer gläichzäiteg verletzt – zum Beispill duerch en héich-risiko KI-System mat enger onzoureechender Rechtsgrondlag fir déi veraarbecht perséinlech Donnéeën a feelender technescher Dokumentatioun – riskéiert theoretesch béid Sanktiounsmechanismen parallel, jeeweils no engem eegene Mooss bewäert.
Wat Der konkret sollt nokucken
Ier Der Iech an d'Detailer vun der Risikoklassifizéierung no dem KI-Reglement stierzt, léisst sech e pragmateschen éischte Schrëtt maachen: eng Bestandsopnam, wéi eng Systemer an Ärer Entreprise iwwerhaapt béid Kritèren gläichzäiteg erfëllen – Personebezuch a KI-System-Charakter. Fir jiddwer vun dëse Systemer braucht Der duerno zwee getrennte, awer koordinéiert Nowäisser: en DSGVO-Nowäis (Rechtsgrondlag, evtl. Impaktsanalys, Rechter vun den Betraffenen) an e KI-Reglement-Nowäis (Risikoklassifizéierung, Dokumentatioun, Iwwerwaachungsmechanismen, wa relevant). Dës Nowäisser iwwerschneide sech an der Dokumentatiounspraxis oft, sinn awer rechtlech zwee getrennte Dossieren.
Dëse Artikel gëtt allgemeng Informatiounen a ersetzt keng Rechtsberodung am Eenzelfall. Komplya ënnerscheet a sengen Inhalter grondsätzlech tëscht rechtlech gepréiftem Material an Entworf-Material, dat als sou markéiert ass – bei enger konkreter Entscheedung zu engem bestëmmte System sollt Der Iech net eleng op e Blogartikel stëtzen.
Nächste Schrëtt
Wann Der nach kee komplette Iwwerbléck hutt, wéi eng vun Ären Systemer ënner d'DSGVO, wéi eng ënner de KI-Reglement a wéi eng ënner béid Reglementer falen, ass dat de sënnvollste Startpunkt – net d'Detailpréiwung vun eenzelne Artikelen. Eise kuerze Froebou hëlleft Iech, genee dës Zouuerdnung fir Är konkret Systemer a puer Minutten kloerzekréien, ouni datt Der Iech virdrun duerch béid Reglementer schaffe musst.