Ray-Ban Meta AI Glasses: HmbBfDI zeigt neue KI-Datenschutzrisiken auf

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) hat seinen Abschlussbericht zur technischen und datenschutzrechtlichen Untersuchung der Ray-Ban Meta AI Glasses veröffentlicht. Wie auf datenschutzticker bereits im Zusammenhang mit allgemeinen Smart-Glasses-Risiken und günstigeren Konkurrenzmodellen beleuchtet wurde, bringt die massenhafte Verbreitung intelligenter Sehhilfen erhebliche Gefahren für die Privatsphäre mit sich. Der Hamburger Bericht setzt nun einen klaren Schwerpunkt auf die integrierte Künstliche Intelligenz. Im Mittelpunkt steht die Frage, inwieweit der Einsatz des KI-Assistenten Meta AI und das dahinterstehende Modelltraining mit den Vorgaben der DSGVO vereinbar sind.

Technische Analyse: KI-Infrastruktur, Sprachsteuerung und verdeckter Code

Die technische Untersuchung des Modells Ray-Ban Meta Wayfarer (Gen 1) belegt, dass die Brille neben einer Weitwinkelkamera und fünf Mikrofonen mit einer leistungsfähigen, speziell für KI-Anwendungen konzipierten Qualcomm-CPU ausgestattet ist.

Die Interaktion erfolgt primär freihändig über das Signalwort „Hey Meta“, woraufhin Sprachbefehle verarbeitet und an den KI-Chatbot übermittelt werden. Bei der Analyse des Applikationsspeichers stieß die Behörde auf Datenbankstrukturen wie „face“ und „face_group“, die auf Vorbereitungen für eine Gesichtserkennung hindeuten, wenngleich diese Funktionen aktuell ungenutzt bleiben. Berichte über kurzzeitige externe Manipulationen zur Personenidentifikation verdeutlichen jedoch das inhärente Potenzial der Hardware.

Besonders kritisch bewertet die Aufsichtsbehörde die mangelnde Transparenz bei KI-Anfragen. Während die externe LED-Leuchte bei herkömmlichen Videoaufnahmen blinkt, leuchtet sie bei der Nutzung von Meta AI nur sehr schwach oder gar nicht. Zudem lässt sich die LED durch einfache Abdeckungen unterlaufen, ohne dass die Kamera zuverlässig blockiert wird.

Betroffene Dritte können im Alltag somit kaum erkennen, ob sie Gegenstand einer visuellen KI-Analyse werden. Dies deckt sich mit den Bedenken aus dem Aktionsplan der französischen Datenschutzbehörde CNIL, wonach reine Lichtsignale keine ausreichende Transparenz schaffen.

Rechtliche Hürden: KI-Training mit Daten Dritter und Verfall der Haushaltsausnahme

Datenschutzrechtlich unterscheidet der Bericht strikt zwischen der punktuellen KI-Nutzung zur Beantwortung von Fragen und der nachgelagerten Verwendung von Interaktionsdaten für das KI-Training von Meta.

Werden Bild- oder Sprachdaten unbeteiligter Dritter an Meta übermittelt, um generative KI-Modelle weiterzuentwickeln („Flywheel-Daten“), ändert sich die rechtliche Bewertung grundlegend. Die sogenannte Haushaltsausnahme nach Art. 2 Abs. 2 lit. c DSGVO greift in diesem Fall nicht mehr, da die Datenverarbeitung den rein privaten Rahmen verlässt und kommerziellen Entwicklungszwecken des Anbieters dient.

Infolgedessen werden die Brillennutzenden hinsichtlich der übermittelten Trainingsdaten zu gemeinsamen Verantwortlichen mit Meta im Sinne des Art. 26 DSGVO. Weder eine informierte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO noch ein berechtigtes Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO lassen sich bei zufällig erfassten Passanten im öffentlichen Raum praxistauglich begründen. Unbeteiligte Dritte haben im Alltag weder Kenntnis von der Erhebung noch eine effektive Möglichkeit, dem Training ihrer Daten vorab zu widersprechen.

Schlussfolgerungen und Handlungsbedarf für Unternehmen

Für Unternehmen gewinnt der Einsatz von Smart Glasses in Bereichen wie Wartung, Schulung oder Logistik an Bedeutung.

Der HmbBfDI-Bericht unterstreicht jedoch, dass die gewerbliche Nutzung vollumfänglich den strengen Anforderungen der DSGVO unterliegt und erhebliche Compliance-Risiken birgt. Arbeitgeber müssen als Verantwortliche verbindliche organisatorische Schutzmaßnahmen ergreifen, um Datenschutzverstöße durch Beschäftigte zu verhindern.

Zur Risikominimierung sollten Unternehmen klare Richtlinien für smarte Sehhilfen erlassen. Unabdingbar ist die Anweisung, das KI-Training in den Geräteeinstellungen zwingend zu deaktivieren (Opt-out), um eine gemeinsame Verantwortlichkeit für Trainingsdaten zu vermeiden. Zudem müssen in sensiblen Betriebs- und Kundenbereichen klare Nutzungsverbote ausgesprochen und gegebenenfalls Hinweisschilder angebracht werden. Auch die von der CNIL formulierten Good Practices zur aktiven Information anwesender Personen sollten fest in betriebliche Prozesse integriert werden.

Fazit

Der Abschlussbericht der Hamburger Aufsichtsbehörde bestätigt, dass KI-Brillen wie die Ray-Ban Meta AI Glasses durch unauffällige Datenerhebung und automatisierte KI-Datenverarbeitung erhebliche Konflikte mit dem europäischen Datenschutzrecht auslösen. Insbesondere die Weiterleitung von Daten Dritter zum KI-Training erweist sich als rechtlich unzulässig. Da Smart Glasses zunehmend zum Alltagsprodukt werden, bleiben technische Schutzmechanismen der Hersteller und klare Compliance-Vorgaben in Unternehmen unverzichtbar.

KI-Compliance aus einer Hand

Künstliche Intelligenz rechtssicher nutzen & entwickeln
  • KINAST KI-Beratung 
  • KINAST externer KI-Beauftragter
  • KINAST KI-Kompetenz-Schulungen
Jetzt unverbindliches Angebot anfordern