KomplyaZréck op de Blog

Wien iwwerwaacht d'KI-Reglement zu Lëtzebuerg? CNPD, CSSF

Publizéiert 2026-08-11· 5 Min. LiesdauerReglementaresche Pols

E Client huet Iech e Compliance-Froebou geschéckt, an dran steet eng Fro wéi: "Wéi Autoritéit géif Är KI-Systemer iwwerwaachen?" Oder en Auditeur huet dat bei der jäerlecher Iwwerpréiwung ganz direkt gefrot. Fir vill Lëtzebuerger KMU ass déi éischt Reaktioun: "D'CNPD, wéi bei der DSGVO." Dat ass e gudden Ustaz, mä just deelweis richteg. Wann Är Aktivitéit iwwerhaapt eppes mam Finanzsecteur ze dinn huet, deen zu Lëtzebuerg besonnesch grouss ass, kënnt d'CSSF och mat an d'Spill. Hei ass, wat een haut sécher weess, a wat nach net festsëtzt.

Wat de KI-Reglement virschreift: eng Maartiwwerwaachungsautoritéit pro Memberstaat

Artikel 70 vum KI-Reglement (Reglement (EU) 2024/1689) verflicht all Memberstaat, op d'mannst eng notifizéierend Autoritéit ze bestëmmen, déi Konformitéitsbewäertungsstellen iwwerpréift, an op d'mannst eng Maartiwwerwaachungsautoritéit, déi kontrolléiert, ob KI-Systemer, déi effektiv agesat ginn, dem Reglement entspriechen. Den EU-Deadline dofir war den 2. August 2025. All Land ka fräi entscheeden, ob et eng nei Instanz opbaut oder d'Aufgab enger scho bestoender Autoritéit iwwerdréit. Zum Zäitpunkt vun dësem Artikel ass keng bestätegt, definitiv a publik zougänglech Designatioun vun der lëtzebuergescher Maartiwwerwaachungsautoritéit fir d'KI-Reglement bekannt — mir soen dat léiwer kloer wéi eng Struktur ze behaapten, déi sech méiglecherweis nach ännert. Wat een awer scho kann ofleeën, ass wéi eng Autoritéiten am plausibelsten sinn, ausgoend vun deem, wat scho besteet.

D'CNPD: den natierlechen Usproochpartner fir alles mat perséinleche Donnéeën

D'Commission nationale pour la protection des données (CNPD) ass déi Autoritéit, déi zu Lëtzebuerg scho säit 2018 d'DSGVO ëmsetzt. Sou bal en KI-System perséinlech Donnéeën veraarbecht — KI-gestëtzt Recrutement, Client-Scoring, HR-Chatbot, Video-baséiert Iwwerwaachung, Kreditscoring — huet d'CNPD e legitimt Interêt drun, egal ob am Numm vun der DSGVO, vum KI-Reglement, oder vu béiden zesummen, well sech déi zwee Regimer bei de meeschten operationelle KI-Uwendungen an der Praxis staark iwwerlappen. Wéi sech DSGVO a KI-Reglement genau iwwerschneiden a wou se auserneegoen, hu mir an engem anere Beitrag am Detail beschriwwen. Fir eng KMU, déi net am reglementéierten Finanzsecteur aktiv ass, bleift d'CNPD, esou wéi d'Saach haut steet, de wahrscheinlechsten Usproochpartner fir Froen zu KI-Systemer.

D'CSSF: de Spezialfall fir scho reglementéiert Finanzentitéiten

D'Commission de Surveillance du Secteur Financier (CSSF) iwwerwaacht schonn haut Banken, Fongsverwaltungsgesellschaften, Asset Manager, Investmentfirmen an Assurancen, déi zu Lëtzebuerg niedergelooss sinn. Wann Är Entreprise zu enger vun dëse Kategorien gehéiert an KI an engem Prozess asetzt, deen elo schonn ënner der prudentieller Iwwerwaachung vun der CSSF steet — Kreditrisiko-Bewäertung, Fraudeerkennung, automatiséiert Investment-Berodung, Bekämpfung vu Geldwäsch — ass et plausibel, datt d'Kontroll vun der KI-Reglement-Konformitéit op dëser scho bestoender Iwwerwaachungsrelatioun opbaut, amplaz e komplett neie Kanal ze schafen. Dat géif der Logik vun Artikel 70 entspriechen, deen et de Memberstaaten erlaabt, op scho bestoend sektoriell Regulateuren zréckzegräifen. Mir formuléieren dat bewosst als Vermutung, net als bestätegt Fakt: eis Wësse no huet d'CSSF bis elo kee detailléiert, endgülteg Kader publizéiert, dee genau festleet, wéi d'Zoustännegkeete mat der CNPD bei KI-Systemer vun hire regléierten Entitéiten opgedeelt sinn. Wann Är Aktivitéit ënner der CSSF-Iwwerwaachung steet, sollt dëse Punkt direkt bei der CSSF nogefrot ginn, an net just aus dëser Analogie ofgeleet ginn.

Zwou Autoritéiten, eng KMU: wéi sech d'Zoustännegkeete kombinéiere kënnen

Eng Fongsverwaltungsgesellschaft, déi e KI-Tool asetzt fir Zeechnungsdossiere vun Investisseure ze analyséieren, huet praktesch béid Logiken zesummen: d'CSSF wéinst hirer prudentieller Iwwerwaachung, an d'CNPD sou bal perséinlech Donnéeën vun natierleche Persoune veraarbecht ginn. Dat ass zu Lëtzebuerg keng Ausnahm — gëeigent dem Gewiicht vum Fongs- a Private-Banking-Secteur ass et éischter den Alldag fir e groussen Deel vun der finanziell-verbonnener KMU-Landschaft. Dat trëfft besonnesch och op Ënnerdéngschtleeschter a Servicer-Ubidder fir CSSF-regléiert Clienten zou, déi selwer net direkt regléiert sinn, mä iwwer Due-Diligence-Froeboe vun hire Clienten trotzdeem mat erageklengt ginn. De praktesche Réckschloss ass net, e virtuellt Guichet unique ze sichen, dat wahrscheinlech net existéiert, mä fir all KI-System, deen Dir asetzt, ze dokumentéieren: säin Zweck, d'Donnéeën, déi veraarbecht ginn, säin Risikoniveau am Sënn vum Reglement, an déi Autoritéit(en), déi legitim Interêt drun hu kéinten. Dëst Dokument schützt Iech, egal wien als éischt un Är Dier klappt.

Checklëst: bei wiem wiert Dir concernéiert?

  • Veraarbecht den System, och just indirekt, Donnéeën vun enger identifizéierter oder identifizéierbarer Persoun (Client, Salarié, Kandidat)? Wann jo, ass d'CNPD concernéiert.
  • Ass Är Entitéit vun der CSSF zougelooss oder iwwerwaacht (Bank, Fongsverwaltung, Investmentfirma, Assurance, PSF)? Wann jo, ass d'CSSF wahrscheinlech zousätzlech zur CNPD concernéiert.
  • Ass de KI-System an eng Entscheedung agebonnen, déi scho vun enger prudentieller Flicht ofgedeckt ass — Kreditscoring, Bekämpfung vu Geldwäsch, Investmentberodung, Fraudeerkennung? Dëse Recoupement erhéicht d'Wahrscheinlechkeet vun enger CSSF-Kontroll.
  • Gëtt de System vun engem Ubidder gehost oder geliwwert, deen ausserhalb vu Lëtzebuerg oder der EU niedergelooss ass? D'Kooperatioun tëscht Maartiwwerwaachungsautoritéiten aus verschiddene Memberstaaten kéint dobäikommen, zousätzlech zu den DSGVO-Reegele fir Donnéestransferen.
  • Hutt Dir en schrëftlecht Inventar vun Äre KI-Systemer, mat Zweck a geschätztem Risikoniveau fir jidderee? Wann net, ass dat de nëtzlechsten Ausgangspunkt, ier Dir Iech freet, wéi Autoritéit Iech géif kontrolléieren.
  • Wësst Dir, wien intern géif äntwerten, wann d'CNPD oder d'CSSF eng konkret Fro zu engem KI-System géif stellen? Keng kloer Äntwert ass dacks e Signal, datt d'Compliance-Aarbecht nach informell ass.

Allgemeng Informatioun, kee juristeschen Rot

Wat hei uewen steet, ass eng allgemeng Informatioun, déi eng nach net ganz ofgeschloss institutionell Landschaft zu Lëtzebuerg soll méi kloer maachen; et ass kee juristeschen Rot, an d'genee Opdeelung tëscht CNPD a CSSF kann sech nach änneren, besonnesch soubal d'offiziell Designatioun vun der Maartiwwerwaachungsautoritéit publizéiert gëtt. Bei Komplya ënnerscheede mir kloer tëscht Inhalt, deen juristesch iwwerpréift ass, an Inhalt, deen nach en Entworf ass, an mir aktualiséieren dësen Artikel, soubal verlässlech Informatiounen publik ginn.

Amplaz op eng institutionell Klarstellung ze waarden, déi haut nach net do ass, ass et méi nëtzlech ze wëssen, wou Dir selwer steet: wéi eng KI-Systemer Dir asetzt, wéi eng Autoritéit legitim Interêt drun hätt, a wat Iech fehlt fir dat ouni Stress ze beäntweren. Eise Froebou hëlleft Iech an e puer Minutten, dëse Punkt ze maachen, ouni ze waarden, bis d'CNPD oder d'CSSF Iech déi Fro als éischt stellt.