DSMS · Aktuelles aus der Datenschutzwelt
KI-Dienstleister im Beschäftigtendatenschutz: Müssen Arbeitgeber ihre Beschäftigten ausdrücklich informieren?
Immer mehr Unternehmen nutzen KI-Anwendungen externer Anbieter: etwa zur Textgenerierung, zur Analyse interner Dokumente, zur Bewerberauswahl, zur Leistungsbewertung oder zur Unterstützung administrativer Prozesse. Sobald dabei personenbezogene Daten von Beschäftigten verarbeitet werden, stellt sich eine zentrale datenschutzrechtliche Frage: Müssen Arbeitgeber ausdrücklich mitteilen, dass ein KI-Dienstleister diese Daten verarbeitet?
Die Antwort lautet: Nicht immer ausdrücklich als „KI-Einsatz“ – aber regelmäßig transparent genug, damit Beschäftigte nachvollziehen können, wer ihre Daten zu welchem Zweck erhält und verarbeitet.
1. Enthält Art. 13 DSGVO eine ausdrückliche Pflicht zur Information über KI?
Art. 13 DSGVO regelt, welche Informationen betroffenen Personen bei der Erhebung ihrer personenbezogenen Daten mitzuteilen sind. Dazu gehören insbesondere die Zwecke der Verarbeitung, die Rechtsgrundlage, die Speicherdauer sowie die Empfänger oder Kategorien von Empfängern personenbezogener Daten. Eine ausdrückliche Vorgabe, wonach Verantwortliche zusätzlich mitteilen müssten, dass personenbezogene Daten „in einem KI-System“ verarbeitet werden, enthält Art. 13 DSGVO derzeit nicht. Diese Einordnung entspricht auch der DSK, die in ihrer Entschließung vom 12.12.2025 ausdrücklich darauf hinweist, dass eine solche KI-spezifische Informationspflicht bislang nicht ausdrücklich besteht. (gdpr-info.eu)
Das bedeutet aber nicht, dass der Einsatz externer KI-Dienste ohne jede Information erfolgen dürfte. Werden personenbezogene Beschäftigtendaten an einen externen Anbieter übermittelt oder von diesem im Auftrag verarbeitet, muss diese Empfängerbeziehung in den Datenschutzhinweisen abgebildet werden.
2. Reicht die Kategorie „IT-Dienstleister“ aus?
Art. 13 Abs. 1 lit. e DSGVO verlangt die Angabe der Empfänger oder Kategorien von Empfängern. Die Norm schreibt nicht zwingend vor, jeden einzelnen Dienstleister namentlich zu nennen. Grundsätzlich kann daher auch mit Kategorien gearbeitet werden. (gdpr-info.eu)
Problematisch wird es aber, wenn die verwendete Kategorie zu allgemein bleibt. Der Transparenzgrundsatz aus Art. 5 Abs. 1 lit. a DSGVO verlangt eine faire und nachvollziehbare Information der betroffenen Personen. Personenbezogene Daten müssen danach rechtmäßig, fair und transparent verarbeitet werden. (gdpr-info.eu)
Gerade bei KI-Diensten kann eine pauschale Bezeichnung wie „IT-Dienstleister“ zu ungenau sein. Ein klassischer Hosting- oder Wartungsdienst unterscheidet sich in Zweck, Technik und Risikoprofil deutlich von einem KI-Dienst, der Eingaben analysiert, generiert, klassifiziert oder in sonstiger Weise modellbasiert verarbeitet. Deshalb spricht viel dafür, KI-Anbieter in Beschäftigtendatenschutzhinweisen zumindest als eigene Empfänger-Kategorie auszuweisen, etwa als:
„KI-Dienstleister zur Unterstützung interner Arbeits-, Analyse- und Kommunikationsprozesse“
oder, je nach Einsatzfall:
„Anbieter KI-gestützter Software zur Bewerbungsverwaltung, Personaleinsatzplanung oder Dokumentenanalyse“
Eine namentliche Nennung des konkreten Anbieters ist nach dem Wortlaut des Art. 13 Abs. 1 lit. e DSGVO nicht zwingend, kann aber aus Transparenz- und Nachweisgründen sinnvoll sein.
3. Wann kommt die KI-Verordnung hinzu?
Neben der DSGVO ist die Verordnung (EU) 2024/1689 über künstliche Intelligenz zu beachten. Für Arbeitgeber besonders relevant sind Hochrisiko-KI-Systeme im Beschäftigungskontext. Anhang III Nr. 4 der KI-Verordnung erfasst insbesondere KI-Systeme, die für die Einstellung oder Auswahl natürlicher Personen, für Entscheidungen über Arbeitsverhältnisse, Beförderungen oder Kündigungen, für Aufgabenverteilung auf Grundlage persönlicher Merkmale oder zur Überwachung und Bewertung von Leistung und Verhalten eingesetzt werden. (AI Act Service Desk)
Art. 26 Abs. 7 KI-VO enthält hierfür eine eigene Informationspflicht: Arbeitgeber, die ein Hochrisiko-KI-System am Arbeitsplatz einsetzen, müssen vor der Inbetriebnahme oder Nutzung die Arbeitnehmervertretung und die betroffenen Beschäftigten darüber informieren, dass sie der Verwendung eines solchen Systems unterliegen werden. (AI Act Service Desk)
Diese Pflicht ist von den Informationspflichten der DSGVO zu unterscheiden. Während Art. 13 DSGVO an die Verarbeitung personenbezogener Daten und die Empfängerinformation anknüpft, knüpft Art. 26 Abs. 7 KI-VO spezifisch an den Einsatz eines Hochrisiko-KI-Systems am Arbeitsplatz an. Die KI-Verordnung sieht eine gestaffelte Anwendung vor; grundsätzlich gilt sie ab dem 2. August 2026, mit einzelnen abweichenden Fristen. (AI Act Service Desk)
4. Wie bewertet die DSK die Rechtslage?
Die Datenschutzkonferenz sieht in der aktuellen DSGVO-Systematik eine Regelungslücke. In ihrer Entschließung vom 12.12.2025 schlägt sie vor, Art. 13 Abs. 2 und Art. 14 Abs. 2 DSGVO um eine ausdrückliche Informationspflicht bei KI-Verarbeitungen zu ergänzen. Außerdem soll Art. 15 Abs. 1 DSGVO um ein entsprechendes Auskunftsrecht erweitert werden. (datenschutzkonferenz-online.de)
Würde dieser Vorschlag umgesetzt, müssten Arbeitgeber künftig nicht nur Empfänger oder Empfängerkategorien benennen, sondern ausdrücklich darauf hinweisen, dass personenbezogene Daten in einem KI-System verarbeitet werden. Die Informationspflicht würde sich dann nicht mehr nur aus der Empfängerstellung des KI-Dienstleisters ergeben, sondern unmittelbar aus dem technischen Charakter der Verarbeitung.
5. Praktische Konsequenz für Arbeitgeber
Nach derzeitiger Rechtslage besteht im Beschäftigtendatenschutz keine allgemeine DSGVO-Pflicht, den Einsatz von KI als solchen ausdrücklich zu benennen. Arbeitgeber müssen aber transparent darüber informieren, welche personenbezogenen Daten zu welchen Zwecken verarbeitet werden, auf welcher Rechtsgrundlage dies geschieht und an welche Empfänger oder Empfängerkategorien Daten offengelegt werden.
Für die Praxis ist daher zu empfehlen:
- Beschäftigtendatenschutzhinweise sollten geprüft werden, sobald externe KI-Dienste mit personenbezogenen Beschäftigtendaten eingesetzt werden.
- Eine allgemeine Kategorie wie „IT-Dienstleister“ kann zu unbestimmt sein, wenn der Dienstleister tatsächlich KI-Funktionen mit eigenständigem Risikoprofil bereitstellt.
- In vielen Fällen ist eine eigene Kategorie wie „KI-Dienstleister“ oder eine konkretisierte funktionsbezogene Beschreibung sachgerechter.
- Bei Hochrisiko-KI-Systemen im Beschäftigungskontext ist zusätzlich Art. 26 Abs. 7 KI-VO zu beachten.
- Betriebsrat oder sonstige Arbeitnehmervertretungen sind frühzeitig einzubeziehen, wenn KI-Systeme am Arbeitsplatz eingeführt werden.
Fazit
Arbeitgeber müssen nach geltendem Datenschutzrecht nicht pauschal jede KI-Nutzung als solche offenlegen. Sobald jedoch personenbezogene Beschäftigtendaten durch einen externen KI-Dienstleister verarbeitet werden, muss dieser Dienstleister in den Datenschutzhinweisen sachgerecht als Empfänger oder Empfängerkategorie erkennbar sein. Aus Transparenzgründen spricht regelmäßig viel dafür, KI-Dienstleister nicht hinter einer allgemeinen Kategorie wie „IT-Dienstleister“ zu verstecken, sondern sie zumindest als eigene Empfängerkategorie auszuweisen.
Bei Hochrisiko-KI-Systemen geht die KI-Verordnung weiter: Dann besteht eine eigenständige Informationspflicht gegenüber Arbeitnehmervertretungen und betroffenen Beschäftigten. Die von der DSK vorgeschlagene Reform der DSGVO könnte diesen Ansatz künftig zusätzlich verschärfen und eine ausdrückliche KI-bezogene Informationspflicht im Datenschutzrecht verankern.
Quellen
- Artikel-29-Datenschutzgruppe. (2018). Guidelines on transparency under Regulation 2016/679 (WP260 rev.01). Europäische Kommission. (European Commission)
- Datenschutzkonferenz. (2025, 12. Dezember). DSGVO-Reform: Rechtssicherheit und Innovation gehen Hand in Hand – Anpassungen für KI erforderlich.
- Europäische Union. (2016). Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016. Amtsblatt der Europäischen Union. (EUR-Lex)
- Europäische Union. (2024). Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. Amtsblatt der Europäischen Union. (EUR-Lex)
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 30. Juni 2026.