Der Europäische Datenschutzausschuss (EDPB) hat mit den Empfehlungen 1/2026 neue Anforderungen an verbindliche Unternehmensregeln für Auftragsverarbeiter (BCR-P) nach Art. 47 DSGVO veröffentlicht. Laut Bitkom führen die vorgesehenen Audit-, Transparenz- und TIA-Pflichten zu betrieblichen Ineffizienzen, ohne den Unternehmen, die LLM-Anwendungen betreiben und dabei personenbezogene Daten gruppenintern übermitteln, müssen künftig umfangreichere Dokumentations- und Transparenzpflichten erfüllen. Besonders die Anforderungen an Transfer Impact Assessments (TIA) und Änderungsmitteilungen bei BCR erhöhen den Compliance-Aufwand erheblich. Hinzu kommt: Laut EDPB-Stellungnahme nach Art. 64 DSGVO ist eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO immer dann verpflichtend, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen birgt. Für
EDPB-Transparenzpflichten für LLM-Anwendungen: Was Unternehmen zur Dokumentation von Trainingsdaten wissen müssen
Der Europäische Datenschutzausschuss (EDPB) hat mit seinen Empfehlungen 1/2026 zu verbindlichen Unternehmensregeln für Auftragsverarbeiter (BCR-P) nach Artikel 47 DSGVO einen neuen Rahmen für gruppeninterne Datenübermittlungen gesetzt. Für Unternehmen, die Large Language Models (LLMs) einsetzen oder betreiben, ergeben sich daraus konkrete Dokumentationspflichten, die über bisherige Praxis hinausgehen.
Leitfakt: DSFA-Pflicht bei hohem Risiko durch LLM-Verarbeitung
Gemäß Artikel 35 Absatz 1 DSGVO ist eine Datenschutz-Folgenabschätzung (DSFA) für den Verantwortlichen verpflichtend, wenn die beabsichtigte Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Artikel 35 Absatz 3 DSGVO nennt exemplarisch Fallkonstellationen, in denen ein solches hohes Risiko anzunehmen ist. Der EDPB hat in seinen Stellungnahmen klargestellt, dass diese Anforderungen auch auf KI-gestützte Verarbeitungsprozesse und LLM-Anwendungen Anwendung finden.
Praktische Implikationen für Unternehmen
1. BCR-P: Vereinfachung mit Auflagen
Der EDPB hat mit den Empfehlungen 1/2026 Genehmigungen für gruppeninterne Datenübermittlungen durch Auftragsverarbeiter vereinfacht. Bitkom begrüßt diese Vereinfachung grundsätzlich, weist jedoch auf konkrete Problemfelder hin: Einschränkungen des Anwendungsbereichs, erweiterte Audit- und Transparenzpflichten, Anforderungen an Transfer Impact Assessments (TIA) sowie Meldepflichten bei BCR-Änderungen könnten nach Einschätzung des Verbands zu betrieblichen Ineffizienzen führen, ohne den DSGVO-Schutz faktisch zu verbessern.
Für LLM-Anbieter, die Trainingsdaten über Konzerngesellschaften in Drittländer übermitteln, bedeutet das: BCR-P bleibt ein gangbarer Rechtsrahmen, ist aber mit erhöhtem Dokumentationsaufwand verbunden.
2. Dokumentation von Trainingsdaten und Rechtsgrundlagen
Wer ein LLM-System betreibt oder als Auftragsverarbeiter in dessen Trainingsprozess eingebunden ist, muss die Rechtsgrundlage für die Verarbeitung personenbezogener Trainingsdaten nachweisbar dokumentieren. Das schließt die Herkunft der Datenquellen, eingesetzte Anonymisierungsverfahren sowie Nachweise ein, dass keine unzulässige Verarbeitung besonderer Kategorien personenbezogener Daten stattfindet. Die DSFA-Pflicht greift insbesondere dann, wenn Trainingsdaten aus öffentlich zugänglichen Quellen stammen und eine Profilbildung nicht ausgeschlossen werden kann. Weiterführende Einordnungen hierzu finden Sie auch in unserem Beitrag zu EDPB-Leitlinien 2025: Transparenz beim LLM-Training.
3. TIA-Anforderungen als Compliance-Hürde
Die vom EDPB geforderten Transfer Impact Assessments im Rahmen von BCR-P stellen Unternehmen mit globalem LLM-Einsatz vor erhebliche operative Herausforderungen. Bitkom kritisiert in seiner Stellungnahme, dass die TIA-Anforderungen in ihrer aktuellen Ausgestaltung aufwendig sind und die Schutzwirkung für betroffene Personen nicht proportional erhöhen. Unternehmen sollten dennoch frühzeitig prüfen, ob ihre LLM-Zulieferer und Unterauftragsverarbeiter entsprechende Assessments vorhalten. Ergänzend dazu lohnt ein Blick auf die DSGVO-Anforderungen bei der LLM-Auftragsverarbeitung.
4. Audit- und Meldepflichten bei Modelländerungen
Der EDPB sieht im BCR-P-Rahmen vor, dass wesentliche Änderungen an den verbindlichen Unternehmensregeln gemeldet werden müssen. Für LLM-Anwendungen ist das besonders relevant, wenn ein Modell nachtrainiert wird, neue Datenquellen integriert werden oder sich die Verarbeitungszwecke ändern. Bitkom weist darauf hin, dass die Meldeschwellen in den EDPB-Empfehlungen präzisiert werden sollten, um Rechtssicherheit zu gewährleisten. Unternehmen sollten ihre internen Change-Management-Prozesse so gestalten, dass datenschutzrelevante Modellanpassungen systematisch erfasst und bewertet werden. Eine Übersicht zu verwandten Anforderungen bietet unser Artikel zu EDPB-Prüfverfahren bei generativen KI-Trainingsdaten.
Einordnung
Die EDPB-Empfehlungen 1/2026 schaffen einen klareren Rahmen für gruppeninterne Datenübermittlungen, erhöhen aber gleichzeitig den Dokumentations- und Prüfaufwand für Unternehmen, die LLMs einsetzen oder als Auftragsverarbeiter tätig sind. Die Kritik von Bitkom an einzelnen Anforderungen zeigt, dass die praktische Umsetzung noch Abstimmungsbedarf zwischen Regulatoren und Wirtschaft erfordert. Für Compliance-Verantwortliche empfiehlt sich eine frühzeitige Bestandsaufnahme bestehender Verarbeitungsverzeichnisse, BCR-Strukturen und DSFA-Dokumentationen im Hinblick auf LLM-spezifische Verarbeitungsvorgänge. Relevante Überschneidungen mit dem EU AI Act beleuchtet zudem unser Beitrag zu EDPB-Leitlinien zur KI-Datenverarbeitung.
Quellen
- Stellungnahme des EDSA nach Artikel 64 DSGVO (EDPB)
- Bitkom: Empfehlungen zu den Anforderungen an BCR-P nach Art. 47 DSGVO, Stellungnahme 2026
Häufige Fragen
Wann ist für den Einsatz eines LLM-Systems eine Datenschutz-Folgenabschätzung (DSFA) nach DSGVO verpflichtend?
Gemäß Artikel 35 Absatz 1 DSGVO ist eine DSFA nur dann obligatorisch, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Artikel 35 Absatz 3 DSGVO nennt exemplarisch Verarbeitungssituationen, in denen ein solches hohes Risiko anzunehmen ist. Unternehmen, die LLM-Anwendungen einsetzen, müssen daher zunächst prüfen, ob ihr konkreter Anwendungsfall in diese Risikokategorie fällt, bevor sie entscheiden, ob eine DSFA durchzuführen ist.
Was sind verbindliche Unternehmensregeln für Auftragsverarbeiter (BCR-P) und welche Rolle spielen sie bei der Dokumentation von Datenquellen in KI-Projekten?
BCR-P nach Artikel 47 DSGVO sind gruppeninterne Regelwerke, die internationale Datenweitergaben innerhalb eines Konzerns für Auftragsverarbeiter rechtlich absichern. Der Europäische Datenschutzausschuss (EDPB) hat mit seinen Empfehlungen 1/2026 konkretisiert, wie diese Genehmigungen für gruppeninterne Übermittlungen vereinfacht werden können. Für LLM-Projekte, bei denen Trainingsdaten konzernübergreifend verarbeitet werden, können BCR-P ein geeignetes Instrument zur rechtskonformen Dokumentation und Absicherung der Datenflüsse sein.
Welche Bedenken äußert die Branche gegenüber den EDPB-Empfehlungen 1/2026 zu BCR-P im Hinblick auf betriebliche Transparenzpflichten?
Der Bitkom begrüßt grundsätzlich die Vereinfachungen durch die EDPB-Empfehlungen 1/2026, weist jedoch auf konkrete Problempunkte hin: Die Einschränkungen des Anwendungsbereichs, erweiterte Audit- und Transparenzpflichten, Anforderungen an Transfer Impact Assessments (TIA) sowie Meldepflichten bei BCR-Änderungen könnten nach Einschätzung des Verbands zu betrieblichen Ineffizienzen führen, ohne den Datenschutz für betroffene Personen tatsächlich zu verbessern.
Welche Transparenzanforderungen gelten konkret für die Dokumentation von Trainingsdaten und Datenquellen bei LLM-Anwendungen nach aktuellem DSGVO-Rahmen?
Der DSGVO-Rahmen verpflichtet Verantwortliche zur Nachvollziehbarkeit ihrer Verarbeitungstätigkeiten. Bei LLM-Anwendungen bedeutet das, dass die genutzten Datenquellen für das Training sowie die Art der verarbeiteten personenbezogenen Daten dokumentiert werden müssen, sofern solche Daten einfließen. Der EDPB hat über seine Stellungnahmen nach Artikel 64 DSGVO klargestellt, dass Verantwortliche den Nachweis erbringen müssen, dass ihre Verarbeitung den Anforderungen der DSGVO entspricht. Eine lückenlose Datenherkuntfsdokumentation ist dabei zentral.
Wie wirken sich die EDPB-Vorgaben zu BCR-P auf internationale KI-Projekte aus, bei denen Trainingsdaten außerhalb der EU verarbeitet werden?
Werden Trainingsdaten im Rahmen eines LLM-Projekts in Drittstaaten übermittelt oder dort verarbeitet, müssen Unternehmen ein geeignetes Übermittlungsinstrument nach Kapitel V DSGVO vorweisen. BCR-P können laut EDPB-Empfehlungen 1/2026 gruppeninterne Übermittlungen durch Auftragsverarbeiter vereinfachen. Bitkom weist jedoch darauf hin, dass die TIA-Anforderungen und Änderungsmitteilungspflichten den administrativen Aufwand erhöhen, was internationale KI-Projekte mit verteilten Datenverarbeitungsarchitekturen vor zusätzliche Compliance-Herausforderungen stellt.
Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.




