Einführung
Was muss vor der Einführung eines KI-Tools geprüft werden?
Geltungsbereich: EU-Rahmen · Deutschland · Österreich · Schweiz
01Zuerst den Einsatzfall beschreiben
Die Frage „Ist Tool X für den Standort geeignet?“ ist zu ungenau. Ein Dienst kann für Ideensammlung mit erfundenen Beispieldaten vertretbar und für das Hochladen benoteter Schülerarbeiten ungeeignet sein. Zuerst sind deshalb Zweck, Nutzer:innen, Datenarten, Konten, Ausgaben, Empfänger, Speicherorte und vorgesehene Löschung festzuhalten.
Entsprechend den Zuständigkeiten am Standort ist zu klären, wer für den konkreten Dienst Zweck und Mittel bestimmt. Nach der aktuellen BMB-Darstellung richtet sich die datenschutzrechtliche Verantwortung grundsätzlich nach § 4 Abs. 1 Z 1 Bildungsdokumentationsgesetz 2020; § 15 IKT-Schulverordnung grenzt daneben Aufgaben jener Stelle ab, die über die IT-Ausstattung entscheidet.
02Acht Prüffelder
- 1 · Zweck und Datenfluss
- Was soll das System tun? Welche Eingaben, Metadaten und Ausgaben entstehen, wohin fließen sie und wann werden sie gelöscht? Auch Konto-, Geräte- und Nutzungsdaten können personenbezogen sein.
- 2 · Verantwortlichkeit und Rechtsgrundlage
- Wer entscheidet über Zweck und Mittel? Ist die Verarbeitung für eine gesetzliche Aufgabe erforderlich und von Art. 6 DSGVO gedeckt? Bei besonderen Kategorien – etwa Gesundheitsdaten – ist zusätzlich Art. 9 zu prüfen. Einwilligung ist im schulischen Abhängigkeitsverhältnis nicht ohne Weiteres eine tragfähige Rechtsgrundlage.
- 3 · Rolle des Anbieters und Vertrag
- Verarbeitet der Anbieter ausschließlich nach Weisung, braucht es einen Vertrag nach Art. 28 DSGVO. Nutzt er Daten für eigene Zwecke, reicht ein AVV nicht: Dann sind die Rollen und die Zulässigkeit dieser Verarbeitung gesondert zu klären. Maßgeblich ist die tatsächliche Verarbeitung, nicht die Bezeichnung im Werbetext.
- 4 · Datenminimierung, Speicherfrist und Sicherheit
- Welche Daten braucht der Zweck wirklich? Zu prüfen sind Zugriffsrechte, Verschlüsselung, Protokolle, Löschung, Unterauftragsverarbeiter, Vorfallsprozess sowie Speicher- und Trainingseinstellungen. Ein Trainings-Opt-out löst nur eine Teilfrage.
- 5 · Internationaler Datentransfer
- Findet eine Übermittlung oder ein Zugriff aus einem Drittland statt? Ein Sitz in den USA macht einen Dienst nicht automatisch unzulässig; umgekehrt beweist ein EU-Rechenzentrum allein noch keinen rein europäischen Datenfluss. Maßgeblich sind die tatsächlichen Transfers und Kapitel V DSGVO.
- 6 · Datenschutz-Folgenabschätzung
- Führt der geplante Einsatz voraussichtlich zu einem hohen Risiko für Rechte und Freiheiten, ist vorab eine DSFA nach Art. 35 DSGVO nötig. Minderjährigkeit ist ein wichtiger Risikofaktor, löst für sich allein aber nicht automatisch in jedem Fall eine DSFA aus. Die Einbindung der dafür am Standort zuständigen Stelle muss sichergestellt sein.
- 7 · AI Act und Anbieterbedingungen
- Ist der Einsatz nach Art. 5 verboten, nach Anhang III möglicherweise hochriskant oder von Transparenzregeln erfasst? Passen Mindestalter, Schulangebot, Lizenz und vorgesehener Nutzungszweck des Anbieters? Datenschutzkonformität ersetzt diese Prüfungen nicht.
- 8 · Information, Zugang und menschliche Verantwortung
- Wie werden Lernende und gegebenenfalls Erziehungsberechtigte verständlich informiert? Gibt es eine gleichwertige Alternative für Personen ohne geeignetes Konto oder Gerät? Wer prüft Ausgaben und trifft die pädagogische oder rechtliche Entscheidung? Freigabe, Zuständigkeit und Überprüfungstermin müssen dokumentiert sein.
03Die wichtigsten Abzweigungen
| Frage | Wenn ja | Wenn nein |
|---|---|---|
| Werden personenbezogene Daten verarbeitet? | DSGVO-Prüfung fortsetzen | Sicherheit, Vertraulichkeit, Lizenz, AI Act, Zugang und pädagogischen Zweck trotzdem prüfen |
| Ist der Anbieter Auftragsverarbeiter? | Art.-28-Vertrag und Unterauftragsverarbeiter prüfen | eigene oder gemeinsame Verantwortlichkeit des Anbieters klären; ein AVV wäre dann nicht die passende Antwort |
| Ist die Verarbeitung erforderlich und rechtlich gedeckt? | Daten minimieren und weitere Schutzmaßnahmen prüfen | Einsatz ändern oder zurückstellen; Einwilligung nicht bloß als Reparatur verwenden |
| Gibt es Drittlandtransfer oder Drittlandzugriff? | Instrument und zusätzliche Schutzmaßnahmen prüfen | die übrigen DSGVO-Pflichten gelten weiterhin |
| Ist ein hohes Datenschutzrisiko wahrscheinlich? | DSFA vor dem Einsatz durchführen | Ergebnis der Vorprüfung nachvollziehbar festhalten |
| Bewertet das System Lernende oder beeinflusst es Zugang? | Anhang III, menschliche Aufsicht und Anbieterunterlagen gesondert prüfen | keine automatische Entwarnung; den tatsächlichen Zweck weiterhin prüfen |
04Konten und Zugang
Eine Pflicht zur Nutzung privater Consumer-Konten wirft zusätzliche Fragen auf: Mindestalter und Zustimmung nach den Anbieterbedingungen, Datenverarbeitung im privaten Konto, gleichwertiger Zugang und eine zumutbare Alternative. Für einen offiziell eingeführten Dienst sind schulisch verwaltete Konten und ein für Bildungseinrichtungen vorgesehener Vertrag meist besser steuerbar; auch sie brauchen aber eine rechtliche Prüfung.
05Was eine interne Regelung leisten kann
Quellen und Einordnung
- BMB: Datenschutz in SchulenOffizielle Information: Verantwortlichkeit, Rechtsgrundlagen und Anforderungen an private Clouddienste im IT-gestützten Unterricht, AVV-Vorlage.
- Bildungsdokumentationsgesetz 2020Rechtsquelle: § 4 Abs. 1 Z 1 zur datenschutzrechtlichen Verantwortung an Schulstandorten; Einordnung des BMB auf seiner Datenschutzseite.
- Datenschutz-Grundverordnung (EU) 2016/679Rechtsquelle: insbesondere Art. 4, 5, 6, 7, 8, 9, 22, 28, 32, 35 und Kapitel V.
- Datenschutzbehörde: Künstliche Intelligenz und DatenschutzOffizielle Information der Datenschutzbehörde: DSGVO und KI-Verordnung gelten nebeneinander.
- KI-Verordnung (EU) 2024/1689, konsolidiert 27. Juli 2026Rechtsquelle: Art. 4 KI-Kompetenz; Art. 5 verbotene Praktiken; Art. 6 Abs. 2–4; Art. 25 Rollenwechsel; Art. 26 und 27; Anhang III Z 3 Bildung und Berufsbildung.
- Verordnung (EU) 2026/1744 – Digital Omnibus zur KI-VerordnungRechtsquelle: Art. 4 verlangt nun Maßnahmen zur Unterstützung der Entwicklung von KI-Kompetenz. Die Kapitel-III-Pflichten für Anhang-III-Systeme gelten ab 2. Dezember 2027.
- OpenAI – Europe Terms of UseAnbieterbedingungen, Stand 16. Jänner 2026: Mindestalter 13 bzw. nationale Mindestgrenze; unter 18 ist die Erlaubnis eines Erziehungsberechtigten nötig. Consumer-Inhalte können mit Opt-out zur Modellverbesserung verwendet werden.
- Anthropic – Get started with ClaudeAnbieterinformation, Stand 2. Juni 2026: Für das Consumer-Angebot gilt ein Mindestalter von 18 Jahren.
Hinweis. Diese Seite bietet allgemeine Orientierung anhand öffentlich zugänglicher Quellen. Sie ist keine Rechtsberatung, kein Erlass und keine Auskunft einer Behörde. Für einen konkreten Fall kann eine Abklärung mit der zuständigen Stelle nötig sein. Redaktioneller Stand: 12. September 2026.