Der Landesbeauftragte für den Datenschutz Niedersachsen, Denis Lehmkemper, hat den 31. Tätigkeitsbericht für das Jahr 2025 vorgelegt und setzt darin einen deutlichen Schwerpunkt auf das Thema Künstliche Intelligenz. Die sprunghafte Weiterentwicklung digitaler Technologien stellt das Datenschutzrecht vor neuartige Aufgaben und macht ein aktives Mitgestalten des digitalen Wandels erforderlich.
Zugleich setzt sich der bereits in früheren Tätigkeitsberichten erkennbare Trend fort: Die Sensibilität für Datenschutzfragen nimmt zu und führt zu steigenden Beschwerdezahlen bei den Aufsichtsbehörden.
Rechtsgrundlagen für das KI-Training in der Verwaltung
Im öffentlichen Sektor fordert die niedersächsische Datenschutzbehörde eine sorgfältige Prüfung und Schaffung spezifischer Rechtsgrundlagen für den Einsatz von KI-Systemen. Dies betrifft insbesondere das Training interner KI-Modelle mit personenbezogenen Daten, wofür der LfD Niedersachsen dem Landesgesetzgeber die Verabschiedung einer geeigneten Rechtsgrundlage empfiehlt.
Um diese Entwicklung fachlich zu begleiten, hat die Behörde im Berichtsjahr eine eigene KI-Stabsstelle eingerichtet und ein KI-Symposium im Niedersächsischen Landtag veranstaltet. Diese behördlichen Maßnahmen schließen an die auf datenschutzticker.de behandelte Frage an, wie die datenschutzrechtliche Verantwortlichkeit beim Einsatz von KI im Unternehmen nach der DSGVO abzugrenzen ist.
Digitale Souveränität und europäische KI-Alternativen
Der Tätigkeitsbericht widmet sich zudem intensiv dem Thema der digitalen Souveränität und warnt vor einer einseitigen Abhängigkeit von großen US-Tech-Konzernen im IT-Bereich. Nach Einschätzung des Landesbeauftragten birgt die Abhängigkeit wesentlicher IT-Infrastrukturen erhebliche Risiken für die Sicherheit, Selbstbestimmung und Handlungsfähigkeit. Das LfD Niedersachsen ermutigt Verantwortliche in Wirtschaft und Verwaltung statt leichtfertig auf globale IT-Konzerne zu setzen, verstärkt die Potenziale europäischer sowie nationaler KI zu prüfen und zu stärken.
Orientierung für den sicheren Einsatz generativer KI bietet unter anderem das Informationspaket des Bundesamts für Sicherheit in der Informationstechnik.
KI als Treiber von Betroffenenrechten und Beschwerdewellen
Mit insgesamt 4.022 Eingängen im Jahr 2025 erreichten die Datenschutzbeschwerden in Niedersachsen einen neuen Höchststand. Ein wesentlicher Grund für diesen deutlichen Anstieg ist nach Angaben der Behörde der zunehmende Einsatz von KI-Werkzeugen und Chatbots durch Bürgerinnen und Bürger, welche das Verfassen von Musterschreiben und Beschwerden erleichtern. Erstmals verzeichnete der LfD Niedersachsen zudem auch direkte Beschwerden, die sich gezielt gegen Betreiber von KI-Systemen richteten.
Handlungsbedarf für Unternehmen
Aus den Feststellungen des Tätigkeitsberichts ergeben sich mehrere praktische Anforderungen für Unternehmen. Auch professionell formulierte, möglicherweise KI-generierte Betroffenenanfragen müssen inhaltlich geprüft und rechtlich eingeordnet werden. Standardisierte Antworten reichen insbesondere dann nicht aus, wenn sich aus dem jeweiligen Sachverhalt besondere Anforderungen oder Fristen ergeben.
Darüber hinaus sollten Unternehmen nachvollziehbar dokumentieren, welche KI-Anwendungen sie einsetzen, zu welchen Zwecken personenbezogene Daten verarbeitet werden und auf welcher Rechtsgrundlage dies geschieht. Beim Training eigener Modelle ist insbesondere zu prüfen, ob personenbezogene Daten erforderlich sind und ob deren Verarbeitung rechtmäßig, transparent und zweckgebunden erfolgt.
Soweit Verantwortliche die Mittel einer Verarbeitung festlegen oder Systeme für eigene Verarbeitungszwecke entwickeln beziehungsweise konfigurieren, sind zudem die Anforderungen des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen nach Art. 25 DSGVO frühzeitig zu berücksichtigen.
Fazit
Der 31. Tätigkeitsbericht des LfD Niedersachsen belegt, dass Künstliche Intelligenz zu den zentralen Prüfsteinen einer modernen Datenschutz-Compliance gehört. Datenschutzprobleme lassen sich in der Praxis nur vermeiden, wenn der Datenschutz als strukturierte Organisationsaufgabe verstanden und fest in alle betrieblichen Abläufe integriert wird. Ein proaktives Risikomanagement sowie klare interne Zuständigkeiten stellen sicher, dass Unternehmen beim Einsatz neuer Technologien sowohl aufsichtsrechtlich als auch gegenüber Betroffenen abgesichert sind.
KI-Compliance aus einer Hand
Künstliche Intelligenz rechtssicher nutzen & entwickeln
- KINAST KI-Beratung
- KINAST externer KI-Beauftragter
- KINAST KI-Kompetenz-Schulungen










