Hallo alle zusammen,
ich habe aus einer Gesundheitseinrichtung eine Anfrage zu einer KI-Anwendung.
Nun bin ich mir nicht sicher, ob ich mich verrannt habe und alles viel zu kompliziert sehe. Über Hilfe und Denkanstöße wäre ich dankbar.
Der Anbieter der KI stellt seine KI selbst als eine KI-Lösung vor, die es ermöglicht andere LLMs datenschutzkonform zu nutzen. Die Eingabe von Anfragen mit personenbezogenen Daten sollen problemlos erfolgen können, da die KI vor dem eigentlich genutzten LLM geschaltet wird. Vor der Weitergabe der Anfrage an die LLM identifiziert die KI personenbezogene Daten und maskiert bzw. anonymisiert diese.
Der Anbieter erklärt, dass die Daten nicht zum Training genutzt werden und die Verarbeitung auf europäischen Servern stattfindet. Ein Auftragsverarbeitungsvertrag ist vorhanden.
Positiv finde ich, dass mit dieser KI verhindert werden kann, dass personenbezogene Daten durch Beschäftigte „versehentlich“ in LLMs eingegeben werden.
Ich sehe aber die Probleme nur verlagert.
Selbst wenn eine Anonymisierung vorliegt (was ich bezweifle), muss der Verantwortliche die Verarbeitung personenbezogener Daten durch die vorgeschaltete KI rechtfertigen.
Neben den üblichen Schwierigkeiten beim KI-Einsatz wie die Erfüllung der Informationspflichten und die Wahrung der Betroffenen-Rechten sehe ich keine tragbare Rechtsgrundlage für die Eingabe von Patientendaten. Die grundsätzliche Rechtsgrundlage ist in der Regel die Interessenabwägung gemäß Art. 6 Abs. 1 Lit. f) DSGVO. Diese bekanntlich für Gesundheitsdaten nicht aus.
Der Behandlungsvertrag gemäß Art. 9 Abs. 2 Lit. h) DSGVO i.V.m. §22 Abs.1 Uabs. 1 Lit. b) BDSG greift meines Erachtens nicht, da der Einsatz der KI für die Vertragserfüllung nicht erforderlich ist.
Eine ausdrückliche Einwilligung der betroffenen Personen gemäß Art. 9 Abs.2 Lit. a) DSGVO wäre möglich, stößt aber bei der praktischen Umsetzung an Grenzen.
Ich würde daher den für datenschutzkonform Einsatz für möglich halten, wenn Eingabe von besonderen Arten von Daten ausgeschlossen ist.
Wie sehen Sie das?
Vorab vielen Dank für Hinweise und fürs Mitdenken.
Beste Grüße