LIVEBSI-Grundschutz 2025: LLM-Sicherheit für Kritische Infrastrukturen·DeepSeek-V3: Open-Source-KI mit Multimodal-Reasoning für Unternehmen·KI-ROI in der Chemieindustrie 2025: Prozesse, Synthese, HaftungMittwoch, 30. September 2026

EDPB 2025: Neue Regeln für LLM-Daten und KI-Verarbeitung

Der EDPB hat 2025 Stellungnahmen zu LLM-Trainingsdaten, Auftragsverarbeitung und Third-Party-Nutzung verabschiedet. Was Unternehmen jetzt beachten müssen.

ER
ecompanion Redaktion18.9.2026 · 3 Min. Lesezeit
↗ Teilen🔖 Merken🎧 Anhören
EDPB 2025: Neue Regeln für LLM-Daten und KI-Verarbeitung

Der Europäische Datenschutzausschuss (EDSA) hat 2025 Leitlinien zu Datenschutzrisiken bei Large Language Models veröffentlicht und hält derzeit 532 Dokumente in seiner Unterlagendatenbank vor, darunter verbindliche Beschlüsse zu Auftragsverarbeitung und Drittanbieternutzung. Für Unternehmen, die KI-Systeme einsetzen oder trainieren, schafft der EDSA mit seinen verbindlichen Entscheidungen und Leitlinien konkrete Compliance-Pflichten. Die Einheitlichkeit der DSGVO-Anwendung in Europa bedeutet: Was der EDSA festlegt, gilt grenzüberschreitend. Wer LLMs in Geschäftsprozessen nutzt, muss Trainingsdaten, Auftragsverarbeitungsverträge und Third-Party-Schnittstellen systematisch auf DSGVO-Konformität prüfen, bevor Aufsichtsbehörden tätig werden.

EDPB-Stellungnahmen 2025: Was der Europäische Datenschutzausschuss zu LLM-Trainingsdaten, Auftragsverarbeitung und Third-Party-Nutzung festlegt

Der Europäische Datenschutzausschuss (EDSA/EDPB) hat 2025 eine Reihe von Leitlinien und Stellungnahmen veröffentlicht, die konkrete Anforderungen an den Einsatz großer Sprachmodelle (LLMs) unter der DSGVO formulieren. Unternehmen, die generative KI einsetzen oder entwickeln, erhalten damit erstmals koordinierte Orientierungshilfen zu zentralen Streitfragen rund um Trainingsdaten, Auftragsverarbeitung und die Nutzung von Modellen durch Dritte.

Leitfakt: Der EDPB schafft verbindlichen Rahmen für LLM-Datenschutz

Der EDPB ist laut eigener Darstellung befugt, verbindliche Entscheidungen zu treffen, Leitlinien zu erlassen und Rechtsberatung zu erteilen, um eine einheitliche Anwendung der Datenschutzvorschriften in der gesamten EU sicherzustellen. Diese Kompetenz nutzt der Ausschuss 2025 gezielt, um offene Rechtsfragen rund um generative KI zu schließen. Mit über 532 Dokumenten im Unterlagenregister hat der EDPB in den vergangenen Jahren eine umfangreiche Wissensbasis aufgebaut, auf die nationale Aufsichtsbehörden bei der Durchsetzung zurückgreifen können.

Das EDPB-Dokument zu Datenschutzrisiken und Schutzmaßnahmen bei LLMs (“AI Privacy Risks and Mitigations in LLMs”) benennt Risikokategorien, die bei Training und Betrieb großer Sprachmodelle entstehen, und stellt diesen konkrete technische sowie organisatorische Maßnahmen gegenüber.

Praktische Implikation 1: Rechtsgrundlage für Trainingsdaten muss dokumentiert sein

Unternehmen, die eigene LLMs trainieren oder Training durch Dritte beauftragen, müssen eine belastbare Rechtsgrundlage nach Art. 6 DSGVO nachweisen. Der EDPB macht deutlich, dass das bloße Abrufen öffentlich zugänglicher Daten aus dem Internet keine automatische Rechtmäßigkeit begründet, wenn personenbezogene Daten enthalten sind. Wer synthetische Trainingsdaten als Alternative in Betracht zieht, sollte beachten, dass auch diese nicht per se als anonym gelten. Weiterführende Informationen zur DSGVO-Konformität synthetischer Daten finden Sie unter DSGVO-Konformität synthetischer LLM-Trainingsdaten sowie EDPB: Synthetische Trainingsdaten, Anonymisierung und LLMs.

Praktische Implikation 2: Auftragsverarbeitung erfordert klare Vertragsgestaltung

Wer LLM-Dienste über eine API eines Drittanbieters nutzt, muss prüfen, ob der Anbieter als Auftragsverarbeiter im Sinne von Art. 28 DSGVO einzustufen ist. Der EDPB hat klargestellt, dass diese Einordnung nicht allein von der vertraglichen Bezeichnung abhängt, sondern von der tatsächlichen Rolle des Dienstleisters bei der Datenverarbeitung. Ein Auftragsverarbeitungsvertrag (AVV) mit ausreichend spezifischen Weisungsbefugnissen ist in solchen Konstellationen verpflichtend. Praxisrelevante Hintergründe zur DSGVO-konformen Gestaltung von LLM-Auftragsverarbeitung finden Sie unter DSGVO und LLMs: Auftragsverarbeitung.

Praktische Implikation 3: Third-Party-Nutzung von Modellen birgt eigene Risiken

Die Nutzung von LLMs durch Dritte innerhalb eines Unternehmens, etwa durch Mitarbeitende über SaaS-Schnittstellen, begründet eigene Verarbeitungstatbestände. Unternehmen tragen als Verantwortliche die Pflicht sicherzustellen, dass auch bei der Weiternutzung durch interne oder externe Dritte die Grundsätze der Zweckbindung, Datenminimierung und Speicherbegrenzung eingehalten werden. Der EDPB hat öffentliche Konsultationen zu Vorlagen für Datenschutz-Folgenabschätzungen (DPIA) und zur Meldung von Datenpannen eröffnet, deren Ergebnisse die Praxis in diesen Bereichen weiter konkretisieren werden. Eine vertiefende Einordnung bieten die Artikel EDPB-Leitlinien 2025: Transparenz, LLM-Training und Trainingsdaten sowie EDPB: Prüfverfahren, GenAI-Trainingsdaten und DSGVO-Compliance.

Praktische Implikation 4: Wechselwirkungen mit dem EU AI Act beachten

Die EDPB-Stellungnahmen sind nicht isoliert zu lesen. Sie ergänzen die Anforderungen des EU AI Act, der für Hochrisiko-KI-Systeme und GPAI-Modelle eigene Dokumentations- und Transparenzpflichten vorsieht. Unternehmen müssen beide Regelwerke parallel einhalten und ihre Compliance-Strukturen entsprechend aufstellen. Einen Überblick über die Konformitätsanforderungen des EU AI Act bietet der Artikel EU AI Act: Compliance-Anforderungen für KI-Anbieter. Zur Sicherheitsbewertung von LLMs aus regulatorischer Perspektive lohnt sich zudem ein Blick auf AI Index 2025: LLM-Sicherheit, Fairness und Datenschutz.

Ausblick

Der EDPB hat für 2026 weitere öffentliche Konsultationen angekündigt, darunter Leitlinien zur Verarbeitung personenbezogener Daten für wissenschaftliche Forschungszwecke sowie aktualisierte Vorlagen für Datenschutz-Folgenabschätzungen. Unternehmen sollten diese Entwicklungen im Blick behalten und ihre internen Prozesse frühzeitig anpassen.

Quellen

Häufige Fragen

Welche Rolle spielt der Europäische Datenschutzausschuss (EDSA) bei der Regulierung von KI-Sprachmodellen?

Der EDSA erarbeitet verbindliche Leitlinien und Entscheidungen, die eine einheitliche Anwendung der Datenschutzvorschriften in der gesamten EU sicherstellen. Für Unternehmen, die große Sprachmodelle (LLMs) einsetzen oder entwickeln, bedeutet das: Sobald der EDSA eine Leitlinie verabschiedet, gilt sie als verbindlicher Orientierungsrahmen für alle nationalen Datenschutzbehörden. Unternehmen sollten die Veröffentlichungen des EDSA daher systematisch beobachten.

Was müssen Unternehmen bei der Nutzung von LLMs als Auftragsverarbeiter beachten?

Wird ein LLM-Anbieter als Auftragsverarbeiter eingesetzt, greift Artikel 28 der DSGVO. Der EDSA hat mit seinen Empfehlungen zu Processor Binding Corporate Rules (Art. 47 DSGVO) konkrete Anforderungen an die vertragliche Gestaltung und die Genehmigungsverfahren formuliert. Unternehmen müssen sicherstellen, dass Auftragsverarbeitungsverträge die Zweckbindung der Datenverarbeitung klar regeln und keine Weiterverwendung von Trainingsdaten durch den Anbieter ohne Rechtsgrundlage erfolgt.

Welche Datenschutzrisiken bestehen konkret beim Training von Sprachmodellen mit personenbezogenen Daten?

Der EDSA hat im Rahmen seiner Arbeit zu KI-Datenschutzrisiken bei LLMs mehrere Gefährdungslagen identifiziert. Dazu zählen das unbeabsichtigte Memorieren personenbezogener Daten durch das Modell sowie die mögliche Reproduktion solcher Daten in Modellantworten. Hinzu kommen Risiken bei der Drittnutzung, wenn trainierte Modelle an weitere Anbieter weitergegeben werden. Als Gegenmaßnahmen werden unter anderem Techniken zur Datenanonymisierung und differenziellem Datenschutz diskutiert.

Was bedeutet die EDSA-Konsultation zu Datenschutz-Folgenabschätzungen für den LLM-Einsatz im Unternehmen?

Der EDSA hat eine öffentliche Konsultation zu einem standardisierten Template für Datenschutz-Folgenabschätzungen (DPIA) durchgeführt. Für Unternehmen, die LLMs in risikoreichen Anwendungsfällen einsetzen, ist eine DPIA nach Art. 35 DSGVO in der Regel verpflichtend. Ein einheitliches Template soll die Durchführung vereinfachen und die Vergleichbarkeit zwischen Unternehmen und Aufsichtsbehörden verbessern. Entscheider sollten prüfen, ob bestehende interne DPIA-Prozesse mit dem künftigen EDSA-Standard kompatibel sind.

Wie sollten Unternehmen mit der laufenden EDSA-Konsultation zu wissenschaftlicher Forschung und LLM-Trainingsdaten umgehen?

Der EDSA konsultiert derzeit Leitlinien zur Verarbeitung personenbezogener Daten für wissenschaftliche Forschungszwecke. Da LLM-Training teilweise unter diesen Erlaubnistatbestand subsumiert wird, sind die finalen Leitlinien für alle relevant, die Modelle mit öffentlich zugänglichen oder lizenzierten Datensätzen trainieren. Unternehmen und Verbände haben bis zum 25. Juni 2026 die Möglichkeit, Feedback einzureichen. Eine frühzeitige Auseinandersetzung mit dem Konsultationsentwurf ermöglicht es, interne Prozesse rechtzeitig anzupassen.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.

Quellen

  1. AI Privacy Risks & Mitigations in LLMs – EDPB (April 2025)Europäischer DatenschutzausschussPrimärquelleabgerufen 18. Sept. 2026
  2. Unterlagen | European Data Protection BoardEuropäischer DatenschutzausschussPrimärquelleabgerufen 18. Sept. 2026
  3. Öffentliche Konsultationen | European Data Protection BoardEuropäischer DatenschutzausschussPrimärquelleabgerufen 18. Sept. 2026

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.