AI Act × DSG × DSGVO – Wo sich drei Regimes überschneiden

5 Min. LesezeitZuletzt aktualisiert Von Dr Iur Dr Econ Nino Jibuti

Einleitung

Drei Regime treffen auf jede KI-Anwendung, die in einem Schweizer Unternehmen Personendaten verarbeitet und EU-Bezug hat: DSG, DSGVO und EU AI Act. Sie regeln teils dasselbe (Transparenz, Risikobeurteilung, menschliche Aufsicht), teils Komplementäres (Datenschutz vs Produkt-Konformität), teils Verwandtes mit unterschiedlichen Schwellen (Rechtsgrundlage vs Hochrisiko-Klassifikation). Wer drei separate Compliance-Programme aufbaut, verdoppelt Aufwand und produziert Widersprüche. Wer das Mapping kennt, baut ein integriertes Programm und reduziert die Redundanz auf ein Minimum.

Dieser Beitrag liefert die artikelbasierte Schnittstellen-Analyse:

  • Anwendungsbereich: wann gelten welche Regime parallel
  • Transparenz: Art. 19 DSG, Art. 13/14 DSGVO, Art. 13 und 50 AI Act
  • DSFA vs FRIA: Art. 22 DSG, Art. 35 DSGVO, Art. 27 AI Act
  • Automatisierte Einzelentscheidungen: Art. 21 DSG, Art. 22 DSGVO, Art. 14 AI Act
  • Data Governance: Art. 6 DSG, Art. 5 DSGVO, Art. 10 AI Act
  • Sanktionen und Aufsicht
  • Praktische Integration in ein einziges Governance-System

Ergebnis vorweg: rund 60 Prozent der AI-Act-Pflichten haben einen direkten Anker in DSG oder DSGVO. Wer eine reife Datenschutz-Compliance hat, kann mit überschaubarem Zusatzaufwand AI-Act-konform werden – wer hingegen DSG nicht ernst nahm, wird mit dem AI Act doppelt belastet.

Anwendungsbereich

DSG: räumlich-personell nach Art. 3 – jede Bearbeitung von Personendaten, die sich in der Schweiz auswirkt, unabhängig vom Sitz des Verantwortlichen. DSGVO: räumlich nach Art. 3 – Niederlassung in der Union (Abs. 1) oder „Targeting" von Personen in der Union (Abs. 2). EU AI Act: räumlich nach Art. 2 – Anbieter, die KI in der Union in Verkehr bringen, Betreiber in der Union, sowie Anbieter und Betreiber aus Drittstaaten, deren Output in der Union genutzt wird.

Praktisch fallen viele Schweizer Unternehmen unter alle drei Regime: DSG immer (sofern Personendaten verarbeitet werden), DSGVO bei EU-Niederlassung, EU-Marketing oder Verarbeitung von Personen in der EU, AI Act bei KI-Vermarktung in der EU oder Output-Nutzung in der EU. Das Mapping muss pro Verarbeitungstätigkeit erfolgen, nicht pauschal: Eine HR-KI mit nur Schweizer Mitarbeitenden fällt unter DSG und – wenn das Unternehmen den Anbieter in der Schweiz vertreibt – ggf. nicht unter AI Act. Eine HR-KI im selben Unternehmen mit deutschen Bewerbern fällt unter alle drei.

Transparenz und Information

DSG Art. 19 verlangt vom Verantwortlichen, betroffene Personen über die Bearbeitung zu informieren – insbesondere Identität, Zweck, Empfänger, Drittstaatentransfer. Bei Profiling oder automatisierten Einzelentscheidungen sind die Logik und die wesentlichen Auswirkungen zu kommunizieren (Art. 19 Abs. 2 lit. d). DSGVO Art. 13/14 sind detaillierter (Rechtsgrundlage, berechtigte Interessen, Aufbewahrungsdauer, Beschwerderecht), aber inhaltlich kompatibel.

EU AI Act Art. 13 verlangt vom Anbieter eines Hochrisiko-Systems, dem Betreiber transparente Informationen und eine Bedienungsanleitung zur Verfügung zu stellen – kein direkter Anker zur betroffenen Person, aber indirekt: der Betreiber kann nur DSGVO/DSG-konform informieren, wenn der Anbieter ihm die nötigen Daten geliefert hat. Art. 50 AI Act ergänzt mit direkten Pflichten gegenüber Personen: bei Chatbots ist Offenlegung der KI-Natur erforderlich, bei Deepfakes Kennzeichnung, bei Emotion Recognition Information der betroffenen Person. Praktische Konsequenz: die Datenschutzerklärung des Unternehmens muss auch die AI-Act-Transparenz nach Art. 50 enthalten – ein einziges Dokument für drei Regime.

DSFA vs FRIA

DSG Art. 22 verlangt eine Datenschutz-Folgenabschätzung bei voraussichtlich hohem Risiko – insbesondere bei Bearbeitung besonders schützenswerter Personendaten in grossem Umfang oder systematischer umfangreicher Überwachung. DSGVO Art. 35 fordert eine DPIA bei „voraussichtlich hohem Risiko", mit detaillierten Inhaltsvorgaben (Beschreibung, Notwendigkeit, Risiken, Massnahmen). EU AI Act Art. 27 verlangt für bestimmte Hochrisiko-Betreiber (öffentliche Stellen, private Anbieter öffentlicher Dienste, Banken/Versicherungen bei Annex III Nr. 5) eine Fundamental Rights Impact Assessment (FRIA).

Die drei Instrumente überschneiden sich erheblich. Art. 27 Abs. 4 AI Act erlaubt explizit die Integration mit einer bestehenden DPIA. In der Praxis bewährt sich ein einziges Template, das DSFA-, DPIA- und FRIA-Inhalte konsolidiert: Beschreibung der Verarbeitung, Rechtsgrundlage, Notwendigkeit und Verhältnismässigkeit, Risiken (Datenschutz UND Grundrechte breit), technische und organisatorische Massnahmen, Restrisiko, Konsultation des DSB. Zusatzfelder für FRIA: Beschreibung des Einsatzkontextes, Häufigkeit und Dauer der Nutzung, betroffene Personenkategorien, spezifische Schädigungsrisiken für Grundrechte, Aufsichtsmassnahmen, Reaktionsplan. Eine integrierte DSFA+DPIA+FRIA hat typisch 15–25 Seiten – nicht 3×8 separat.

Automatisierte Einzelentscheidungen

DSG Art. 21 und DSGVO Art. 22 regeln automatisierte Einzelentscheidungen mit rechtlicher Wirkung oder erheblicher Beeinträchtigung. Beide verlangen Information, Recht auf menschliches Eingreifen, Stellungnahme, Anfechtung. Unterschiede: DSGVO Art. 22 verbietet vollautomatisierte Entscheidungen grundsätzlich (mit drei Ausnahmen: vertragliche Notwendigkeit, gesetzliche Grundlage, ausdrückliche Einwilligung). DSG Art. 21 erlaubt sie generell, knüpft aber Informations- und Eingriffsrechte daran.

EU AI Act Art. 14 verlangt für Hochrisiko-Systeme eine menschliche Aufsicht durch geschulte natürliche Personen, die das System überwachen, dessen Ergebnisse hinterfragen und im Notfall eingreifen können. Anders als DSGVO Art. 22 ist Art. 14 AI Act prozessbezogen (Aufsicht durchgängig), nicht entscheidungsbezogen (Recht auf Überprüfung im Einzelfall). Praktische Konsequenz: für eine Hochrisiko-KI mit automatisierten Einzelentscheidungen müssen beide Mechanismen koexistieren – fortlaufende Aufsicht (Art. 14) UND Einzelfall-Überprüfungsrecht (Art. 21 DSG / Art. 22 DSGVO). Das Design des Workflows muss beides ermöglichen.

Data Governance und Datenqualität

DSG Art. 6 verlangt Richtigkeit; Art. 7 Privacy by Design. DSGVO Art. 5 listet sechs Grundsätze, darunter „Richtigkeit" (Abs. 1 lit. d) und „Integrität und Vertraulichkeit" (lit. f). EU AI Act Art. 10 (für Hochrisiko-KI) ist deutlich detaillierter: Trainings-, Validierungs- und Testdatensätze müssen relevant, repräsentativ, möglichst fehler- und bias-frei und vollständig sein; Datenverwaltungs- und Governance-Praktiken müssen Datenherkunft, Datenverarbeitungsvorgänge, Annahmen und Lücken adressieren; Bias-Tests und Korrekturen sind dokumentiert.

Praktische Konsequenz: Wer DSG-konform arbeitet, hat typischerweise einen Datenkatalog und ein Verzeichnis. Für AI Act Art. 10 muss zusätzlich pro KI-Modell ein Data Governance Plan dokumentiert werden, der die Trainings-Daten-Provenienz nachvollziehbar macht. Bei Foundation-Model-Nutzung über API (OpenAI, Anthropic, Google) liegt die Trainings-Daten-Governance beim GPAI-Anbieter; der Schweizer Nutzer kann sich auf dessen Transparenzdokumentation (GPAI Code of Practice) abstützen. Bei Fine-Tuning mit eigenen Daten entsteht eine geteilte Verantwortung – das Fine-Tuning-Dataset muss eigenständig dokumentiert werden.

Aufsicht und Sanktionen

DSG: EDÖB als Aufsichtsbehörde mit Untersuchungs-, Aufsichts- und Anordnungsbefugnis; strafrechtliche Tatbestände (Art. 60–66) mit Bussen bis CHF 250'000 gegen verantwortliche natürliche Personen (nicht das Unternehmen). DSGVO: nationale Aufsichten (in CH-relevanten Konstellationen typisch BfDI Deutschland, CNIL Frankreich, Garante Italien); Bussen bis 20 Mio. EUR oder 4 Prozent des weltweiten Umsatzes (Art. 83 Abs. 5). EU AI Act: nationale Marktüberwachungsbehörden + AI Office; Bussen bis 35 Mio. EUR / 7 Prozent (Art. 5-Verbote, Art. 99 Abs. 3), bis 15 Mio. EUR / 3 Prozent (sonstige Pflichten, Abs. 4), bis 7,5 Mio. EUR / 1 Prozent (falsche Angaben, Abs. 5).

Praktisch relevant: Ein KI-Vorfall mit Personenbezug kann parallel Verstösse gegen alle drei Regime auslösen – etwa eine Kreditscoring-KI ohne Information der Kunden, ohne DPIA, ohne menschliches Überprüfungsrecht, mit unsauberen Trainingsdaten. Aufsichten koordinieren sich zunehmend; das AI Office hat 2025 einen formalen Kooperationsrahmen mit nationalen Datenschutzaufsichten etabliert (Art. 74 Abs. 8). Wer in der EU operiert, kann mit Cross-Investigation rechnen, sobald ein Fall öffentlich wird.

Wie SIDD unterstützt

SIDD baut integrierte Compliance-Programme, die DSG, DSGVO und AI Act in einem Governance-System abbilden. Wir kombinieren DSFA-, DPIA- und FRIA-Templates, integrieren AI-Act-Pflichten ins Verzeichnis nach Art. 12 DSG, harmonisieren die Datenschutzerklärung um Art. 50 AI Act, und richten die Lieferantenverträge so aus, dass eine einzige Vertragsanlage die AVV-Pflichten plus die AI-Act-Lieferantenpflichten erfüllt. Wir vermeiden parallele Silos – das spart 30–40 Prozent Aufwand gegenüber separaten Programmen.

Mehr zu unseren Leistungen unter Datenschutzberater Schweiz (DSG) und DSGVO-DPO (für EU-Niederlassungen). Vertiefend: EU-AI-Act-CH-Leitfaden, Phasen und Fristen, KI-Regulierung in der Schweiz. Für die konkrete Schnittstellen-Analyse Ihrer KI-Systeme beantragen Sie eine Offerte über unser Offerte-Formular oder kontaktieren Sie uns über das Kontaktformular.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

AI Act × DSG × DSGVO – Wo sich drei Regimes überschneiden

EINBLICK

Künstliche Intelligenz
24. Mai 2026
Dr. Dr. Nino Jibuti
AI Act, DSG und DSGVO im Zusammenspiel: Anwendungsbereich, Transparenz, DSFA und FRIA, automatisierte Einzelentscheide und Aufsicht im Überblick.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.