Einblicke
Aktualisiert: September 2026

DSGVO, DSG und EU-KI-Verordnung in Kanzlei und Beratung

Wie Kanzleien und Beratungsteams überlappende Pflichten aus DSGVO, Schweizer DSG und EU-KI-Verordnung beim KI-Einsatz in sensibler Mandatsarbeit klären.

10 Min. Lesezeit

Allgemeine Information, keine Rechtsberatung. Rechtsstand: . Hinweise im Impressum

Prüfstatus: Die Rechts- und Sprachprüfung durch eine namentlich genannte Person steht noch aus.

In diesem Artikel

Inhaltliche Aktualisierung

Die Verordnung (EU) 2026/1744 vom 8. Juli 2026 hat die KI-Verordnung geändert und ist seit dem 27. Juli 2026 in Kraft. Die einschlägigen Hochrisiko-Pflichten nach Anhang III gelten ab 2. Dezember 2027, die entsprechenden produktbezogenen Pflichten nach Anhang I ab 2. August 2028. Die Transparenzpflichten nach Artikel 50 gelten grundsätzlich ab 2. August 2026. Artikel 111 Absatz 4 gewährt Anbietern bereits vor diesem Datum in Verkehr gebrachter Systeme bis 2. Dezember 2026 Zeit zur Erfüllung von Artikel 50 Absatz 2.

Neue Verbote in Artikel 5 Absatz 1 Buchstaben ba und bb gelten ab 2. Dezember 2026. Sie betreffen KI-Systeme, die realistische intime Bilder, Videos oder Audioaufnahmen einer identifizierbaren Person ohne deren aus freien Stücken erfolgende, spezifische, aufgeklärte, eindeutige und ausdrückliche Zustimmung erzeugen oder manipulieren, sowie KI-Systeme, die Darstellungen sexuellen Missbrauchs von Kindern erzeugen oder manipulieren. Artikel 5 Absatz 1a begrenzt beide Verbote. Das Inverkehrbringen oder die Inbetriebnahme eines solchen Systems ist nur verboten, wenn die Erzeugung oder Manipulation seine Zweckbestimmung ist oder ohne erhebliche technische Änderungen ein nach vernünftigem Ermessen absehbares und reproduzierbares Ergebnis ist und das System keine zumutbaren und angemessenen Schutzvorkehrungen dagegen hat. Die Verwendung ist nur verboten, wenn der Betreiber das System zu diesem Zweck verwendet. Nach Absatz 1b gilt eine Manipulation, welche die Sichtbarkeit dargestellter intimer Körperteile nicht erhöht und die Art dargestellter eindeutig sexueller Handlungen nicht verändert, für Buchstabe ba nicht als Manipulation. Buchstabe bb gilt nicht, wenn das Verhalten nach nationalem Recht gerechtfertigt ist. Eine Kennzeichnung nach Artikel 50 macht eine verbotene Praxis nicht rechtmässig.

Artikel 4 zur KI-Kompetenz gilt seit 2. Februar 2025. Bis zum 26. Juli 2026 verpflichtete er Anbieter und Betreiber, Massnahmen zu ergreifen, um nach besten Kräften ein ausreichendes Mass an KI-Kompetenz ihres Personals und anderer in ihrem Auftrag mit KI-Systemen befasster Personen sicherzustellen. Seit dem 27. Juli 2026 verlangt er Massnahmen zur Unterstützung der Entwicklung dieser KI-Kompetenz; ein bestimmtes Niveau der KI-Kompetenz einer einzelnen Person müssen Anbieter und Betreiber nicht garantieren. Prüfen Sie die konkrete Vorschrift, Rolle und Übergangsregel statt einer einzigen Frist für die gesamte Verordnung. Konsolidierte KI-Verordnung, Artikel 4, 5, 111 und 113; Zeitplan der Kommission.

DSGVO und KI-Verordnung beantworten unterschiedliche Fragen. Die DSGVO regelt die Verarbeitung personenbezogener Daten, die KI-Verordnung bestimmte KI-Praktiken, Systeme und Akteursrollen. Beide können in vielen Branchen gleichzeitig gelten, nicht nur in Kanzleien.

Getrennte Entscheidungen, verbundene Nachweise

Datenschutz und KI-Governance benötigen eigene Entscheidungen zu Anwendungsbereich und Rolle. Halten Sie die Nachweise zusammen.

Scrollen Sie horizontal, um alle Spalten zu sehen.

EntscheidungDatenschutzprüfungPrüfung der KI-Verordnung
UmfangPersonendatenverarbeitung und räumlicher AnwendungsbereichZweckbestimmung, Gebiet und Rolle
FolgenabschätzungDSFA bei erfüllten VoraussetzungenGrundrechte-Folgenabschätzung nur für bestimmte Betreiber und Zwecke
NachweiseRechtsgrundlage, Schutzmassnahmen und BetroffenenrechteAnwendbare Pflichten, Aufsicht und Systemdokumentation

Die praktische Schwierigkeit menschlicher Aufsicht zeigt das Experiment von Buçinca und anderen aus dem Jahr 2021: Massnahmen, die bewusstes Nachdenken verlangten, reduzierten übermässiges Vertrauen in der untersuchten Aufgabe, mit Nachteilen bei der Bedienbarkeit. Das spricht dafür, den tatsächlichen Prüfprozess zu testen. Ob er Artikel 22 DSGVO oder eine bestimmte Pflicht der KI-Verordnung erfüllt, bleibt eine gesonderte rechtliche Beurteilung.

Getrennte Anwendungsprüfungen

Bestimmen Sie für die DSGVO Daten, Zweck, Verantwortlichen und Auftragsverarbeiter. Prüfen Sie Artikel 3 zum räumlichen Anwendungsbereich und eine Rechtsgrundlage nach Artikel 6. Besondere Datenkategorien benötigen eine einschlägige Bedingung nach Artikel 9. Daten über strafrechtliche Verurteilungen und Straftaten unterliegen der besonderen Regelung von Artikel 10. Finanzdaten sind nicht automatisch eine besondere Kategorie nach Artikel 9.

Dokumentieren Sie für die KI-Verordnung Zweck, räumlichen Bezug, Rolle und Einstufung. Private Rechtsrecherche ist nicht automatisch eine Justizanwendung nach Anhang III. Die Betreiberrolle überträgt die Dokumentations- und Konformitätspflichten des Anbieters nicht automatisch auf Ihre Kanzlei.

Die Änderung vom Juli 2026 hat Artikel 4a eingefügt, der genau an der Schnittstelle beider Regelwerke liegt. Absatz 1 erlaubt Anbietern von Hochrisiko-KI-Systemen ausnahmsweise und nur soweit für die Erkennung und Korrektur von Verzerrungen nach Artikel 10 Absatz 2 Buchstaben f und g unbedingt erforderlich, besondere Kategorien personenbezogener Daten zu verarbeiten, vorbehaltlich aufgezählter Schutzmassnahmen wie Pseudonymisierung, Zugriffskontrollen und Löschung nach Korrektur der Verzerrung. Absatz 2 gewährt Anbietern und Betreibern anderer KI-Systeme und KI-Modelle sowie Betreibern von Hochrisiko-KI-Systemen eine vergleichbare Ausnahme, soweit dies zur Erkennung und Korrektur von Verzerrungen unbedingt erforderlich ist, welche die Gesundheit und Sicherheit von Personen beeinträchtigen, negative Auswirkungen auf die Grundrechte haben oder zu einer nach Unionsrecht verbotenen Diskriminierung führen können; dabei gelten alle Bedingungen und Schutzvorkehrungen von Absatz 1. Absatz 2 hält fest, dass er keine Pflicht zur Erkennung und Korrektur von Verzerrungen begründet. Artikel 4a gilt zusätzlich zur DSGVO, nicht an ihrer Stelle: Die Verarbeitung muss auch die übrigen Anforderungen der DSGVO erfüllen, und das Verzeichnis der Verarbeitungstätigkeiten muss begründen, warum besondere Kategorien unbedingt erforderlich waren.

Die Schweizer Ebene ergänzen

Für Schweizer Sachverhalte gilt zusätzlich das Datenschutzgesetz (DSG). Es gilt für Sachverhalte, die sich in der Schweiz auswirken, auch wenn sie im Ausland veranlasst werden (Art. 3 DSG). Besonders schützenswerte Personendaten (Art. 5 Bst. c DSG) sind Daten über religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten oder Tätigkeiten; über die Gesundheit, die Intimsphäre oder die Zugehörigkeit zu einer Rasse oder Ethnie; genetische Daten; biometrische Daten, die eine natürliche Person eindeutig identifizieren; Daten über verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen sowie Daten über Massnahmen der sozialen Hilfe. Der Verantwortliche informiert die betroffene Person über eine Entscheidung, die ausschliesslich auf einer automatisierten Bearbeitung beruht und für sie mit einer Rechtsfolge verbunden ist oder sie erheblich beeinträchtigt, und gibt ihr auf Antrag die Möglichkeit, ihren Standpunkt darzulegen und die Entscheidung von einer natürlichen Person überprüfen zu lassen. Diese Pflichten gelten nicht, wenn die Entscheidung in unmittelbarem Zusammenhang mit dem Abschluss oder der Abwicklung eines Vertrags mit der betroffenen Person steht und ihrem Begehren stattgegeben wird oder wenn die Person ausdrücklich in die automatisierte Entscheidung eingewilligt hat (Art. 21 DSG). Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann; das DSG nennt die umfangreiche Bearbeitung besonders schützenswerter Personendaten als einen solchen Fall (Art. 22 DSG). Prüfen Sie den räumlichen Anwendungsbereich der DSGVO gesondert: Die Antwort nach dem einen Gesetz entscheidet nicht über das andere.

Schweizer Regulierungsstand, geprüft am 26. September 2026

Am 12. Februar 2025 hat sich der Bundesrat für die Ratifizierung der KI-Konvention des Europarats ausgesprochen, deren Geltungsbereich in erster Linie staatliche Akteure erfasst, und das EJPD beauftragt, bis Ende 2026 eine Vernehmlassungsvorlage zu erstellen. Eine allgemeine, sektorübergreifende Regulierung soll sich auf zentrale, grundrechtsrelevante Bereiche wie den Datenschutz beschränken (Medienmitteilung des Bundesrats). Die Schweiz hat die Konvention im März 2025 unterzeichnet. Die Seite des Bundesamts für Justiz nannte beim Abruf am 26. September 2026 weiterhin Ende 2026 als Frist für die Vernehmlassungsvorlage. Unabhängig davon ist das geltende DSG nach Bestätigung des EDÖB direkt auf KI-gestützte Datenbearbeitungen anwendbar.

Nachweise gemeinsam nutzen

Ein Inventar kann Verarbeitungszwecke und KI-Anwendungen enthalten. Eine Anbieterprüfung kann Auftragsverarbeitung, Trainingsnutzung, Sicherheit, Quellenabdeckung und menschliche Aufsicht erfassen. Ein Lieferantendossier kann zum Beispiel die Bedingungen der Auftragsverarbeitung nach Artikel 28 DSGVO und Art. 9 DSG (darunter, dass keine Geheimhaltungspflicht die Übertragung verbietet), die Grundlage einer Bekanntgabe ins Ausland (Art. 16 DSG) und die Rolle des Anbieters nach der KI-Verordnung enthalten; jede Schlussfolgerung behält dabei ihre eigene Rechtsgrundlage. Die Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO betrifft voraussichtlich hohe Risiken der Verarbeitung für Personen. Die Grundrechte-Folgenabschätzung nach Artikel 27 KI-Verordnung gilt nur für bestimmte Betreiber und Anwendungen. Sind beide nötig, stimmen Sie sie ab, ohne die unterschiedlichen Prüfungen gleichzusetzen.

Menschliche Prüfung wirksam gestalten

Legen Sie fest, wer Ergebnisse verwenden darf, was zu kontrollieren ist und wie der Einsatz gestoppt werden kann. Ein formaler Freigabeklick belegt keine wirksame menschliche Beteiligung. Artikel 22 DSGVO betrifft Entscheidungen, die ausschliesslich auf einer automatisierten Verarbeitung beruhen und der betroffenen Person gegenüber rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen, unter Berücksichtigung seiner Ausnahmen und Garantien. Er verbietet nicht jede KI-gestützte Empfehlung.

Der Gerichtshof beurteilt diesen Anwendungsbereich anhand der tatsächlichen Entscheidung. In der Rechtssache C-634/21 (7. Dezember 2023) entschied er, dass ein automatisch ermittelter Wahrscheinlichkeitswert einer Wirtschaftsauskunftei selbst eine automatisierte Entscheidung im Einzelfall ist, wenn ein Dritter, dem dieser Wert übermittelt wird, massgeblich darauf zurückgreift, um ein Vertragsverhältnis mit der Person zu begründen, durchzuführen oder zu beenden. Ein automatisiertes Ergebnis kann daher als Entscheidung gelten, auch wenn formal ein Mensch entscheidet. In der Rechtssache C-203/22 (27. Februar 2025) entschied er, dass die betroffene Person bei einer automatisierten Entscheidungsfindung im Sinne von Artikel 22 Absatz 1 DSGVO gestützt auf das Auskunftsrecht nach Artikel 15 Absatz 1 Buchstabe h verlangen kann, dass der Verantwortliche die Verfahren und Grundsätze erläutert, die zur Gewinnung eines bestimmten Ergebnisses, etwa eines Bonitätsprofils, konkret angewandt wurden.

Aktuelle Pflichten und Vorbereitung zuordnen

Datenschutzpflichten warten nicht auf die Hochrisiko-Fristen. Prüfen Sie Datenminimierung, Information, Zugriffsbeschränkungen, Aufbewahrung, Sicherheit und erforderliche Garantien für internationale Übermittlungen jetzt. Planen Sie daneben die Hochrisiko-Pflichten passend zu Rolle und Einsatz. Halten Sie Transparenz nach Artikel 50 und Übergangsregeln für bestehende Systeme gesondert fest.

Überprüfung und Vorfälle

Benennen Sie Verantwortliche für Inventar, Vertragsprüfung und Eskalation. Prüfen Sie bei Änderungen von Modell, Zweck, Daten oder Anbieter erneut. Der Leitfaden zur Datenverarbeitung erläutert Meldeschwellen und Fristbeginn. Übungen und interne Reaktionsziele unterstützen die Umsetzung, ersetzen aber keine gesetzlichen Prüfungen.

Vorschlag, kein geltendes Recht (geprüft am 26. September 2026): Der Digital-Omnibus-Vorschlag der Kommission, COM(2025) 837 vom 19. November 2025, würde eine Meldung an die Aufsichtsbehörde nur noch für Datenschutzverletzungen mit voraussichtlich hohem Risiko verlangen, möglichst binnen 96 Stunden und über eine zentrale Anlaufstelle. Zudem soll der Europäische Datenschutzausschuss Listen für Verarbeitungen mit und ohne Pflicht zur Datenschutz-Folgenabschätzung vorschlagen. Es bleibt ein Vorschlag; bis ein Änderungsrechtsakt angenommen und in Kraft ist, gelten die bestehenden Regeln der DSGVO.

Gemeinsame Nachweise organisieren

0/6

Kernaussage

Eine gemeinsame Nachweisakte kann beide Regelwerke unterstützen. Jede rechtliche Schlussfolgerung braucht dennoch einen eigenen Anwendungsbereich, eine Rolle und eine Vorschrift.

Primärquellen

KI-Entscheidungen und Zuständigkeiten klären

Geschäft, HR, IT und Risiko durch klare Zuständigkeiten und Prüfroutinen verbinden.

Das könnte Sie auch interessieren

Brauchen Sie eine klarere Grundlage für eine KI-Entscheidung?

Starten Sie mit einem fokussierten Gespräch zu einem konkreten KI-Anwendungsfall, einem Workflow-Engpass, einem Schulungsbedarf oder einer Governance-Lücke.