KI Transkription und DSGVO: Die häufigsten Fehler

Jexity Meet Team28. September 202612 Min. Lesezeit
Laptop mit Schutzschild-Symbol über einer Tonspur während einer Videokonferenz im Büro
Inhalt

Laut Deloitte Legal Germany haben sich 48,6 Prozent der deutschen Unternehmen nicht ernsthaft mit dem EU AI Act befasst (deloittelegal.de). Gleichzeitig setzen bereits 36 Prozent KI ein, fast doppelt so viele wie im Vorjahr (bitkom.org). Bei der KI-Transkription von Meetings prallen Produktivität und Datenschutz besonders hart aufeinander, denn Audioaufnahmen enthalten Stimmen, Meinungen und oft vertrauliche Inhalte. Wer eine sichere Videokonferenz gewährleisten will, muss deshalb vor der technischen Einführung die rechtlichen Grundlagen klären. Die häufigsten Fehler bei der Einführung tauchen immer wieder auf, lassen sich aber vermeiden.

Warum scheitert jede zweite KI-Einführung am Datenschutz?

73 Prozent der Unternehmen nennen Datenschutzbedenken als wichtigstes Hindernis bei der Einführung von KI-Transkription (sonix.ai). Gleichzeitig geben laut der Cisco Data Privacy Benchmark Study 2025 rund 46 Prozent der Datenschutz- und Sicherheitsexperten zu, personenbezogene Mitarbeiterdaten in generative KI-Tools eingegeben zu haben (newsroom.cisco.com). Die Lücke zwischen Bewusstsein und Handeln ist der eigentliche Risikofaktor.

Warum Meeting-Daten besonders schützenswert sind

Wer ein Meeting transkribieren lässt, erzeugt automatisch personenbezogene Daten. Stimmen sind biometrische Merkmale, Gesprächsinhalte können Geschäftsgeheimnisse, Gesundheitsdaten oder Leistungsbeurteilungen enthalten. Besonders heikel wird es, wenn Unternehmen Interviews transkribieren, etwa Bewerbungsgespräche oder Mitarbeitergespräche. Anders als bei einer schriftlichen Notiz lässt sich aus dem Audiomaterial die sprechende Person jederzeit identifizieren, selbst wenn ihr Name nie fällt.

Wie hoch sind die Konsequenzen bei einem Verstoß? Europaweit wurden 2024 Bußgelder in Höhe von 1,2 Milliarden Euro nach der DSGVO verhängt, bei durchschnittlich 363 gemeldeten Datenpannen pro Tag (dlapiper.com). In Deutschland allein zählte das DSGVO-Portal 266 Bußgeldbescheide und 8.623 Datenpannen (Art. 33 DSGVO) im selben Jahr (dsgvo-portal.de). Dass die Summen auch einzelne Unternehmen empfindlich treffen können, zeigt der Fall Vodafone mit Bußgeldern von insgesamt 45 Millionen Euro im Jahr 2025, unter anderem wegen mangelhafter Auftragsverarbeiterkontrolle (sentiguard.eu).

Datenschutz-Schild symbolisiert Schutzmaßnahmen während einer laufenden Videokonferenz

Die sechs häufigsten Fehler lassen sich entlang des Einführungsprozesses sortieren. Sie beginnen bei der Planung, setzen sich bei der Auswahl des Anbieters fort, betreffen die organisatorische Einbindung und reichen bis in die Zukunftssicherung.

Was passiert, wenn die Folgenabschätzung für KI-Transkription fehlt?

Eine Datenschutz-Folgenabschätzung (DPIA, Art. 35 DSGVO) ist für KI-Transkription in den allermeisten Fällen Pflicht. Die Datenschutzkonferenz (DSK), der Zusammenschluss aller deutschen Datenschutzaufsichtsbehörden, stellt in ihrer Orientierungshilfe KI und Datenschutz klar, dass KI-Systeme im produktiven Einsatz regelmäßig die Schwelle für ein hohes Risiko erreichen (datenschutzkonferenz-online.de). Viele Unternehmen überspringen diesen Schritt trotzdem, weil sie KI-Transkription als bloße Bürosoftware einordnen. Das ist der Fehler.

So erstellen Sie eine DPIA in vier Schritten

Eine DPIA ist kein juristisches Mammutprojekt, sondern ein strukturiertes Dokument mit vier Pflichtbestandteilen (dsgvo-gesetz.de). Erstens beschreiben Sie systematisch, welche Daten verarbeitet werden, also Audiodaten, Stimmen, Gesprächsinhalte und daraus erstellte Transkripte. Zweitens prüfen Sie die Notwendigkeit und Verhältnismäßigkeit, ob die KI-Transkription für den geplanten Zweck geeignet und das mildeste Mittel ist. Drittens bewerten Sie die Risiken für die Betroffenen, etwa ob Leistungsbeurteilungen möglich wären oder ob besondere Datenkategorien wie Gesundheitsdaten verarbeitet werden. Viertens dokumentieren Sie die Schutzmaßnahmen, die diese Risiken mindern.

Für die KI-Transkription bedeutet das konkret, wohin die Audiodaten übertragen werden, wie lange Transkripte gespeichert bleiben und wer Zugriff erhält. Ob Sie live transkribieren, nachträglich per Desktop-App oder online transkribieren über ein browserbasiertes Tool, die DPIA muss jeden Verarbeitungspfad abbilden. Ein Transkriptions-Tool mit transparenter Datenarchitektur vereinfacht die DPIA, weil sich die Verarbeitungswege klar dokumentieren lassen. Der Aufwand für die Folgenabschätzung spiegelt also unmittelbar die Architekturentscheidung wider. Legen Sie die fertige DPIA beim Datenschutzbeauftragten ab und halten Sie sie für die Aufsichtsbehörde bereit, denn diese kann sie jederzeit anfordern. In der Praxis bewährt sich ein eigener Compliance-Ordner im Dokumentenmanagementsystem, in dem auch die Betriebsvereinbarung und die Verarbeitungsverzeichnisse liegen.

Welche Rechtsgrundlage braucht KI-Transkription?

84 Prozent der Beschäftigten ändern ihr Verhalten, wenn ein KI-Notiztool im Meeting aktiv ist, und 47 Prozent haben erlebt, dass ein solches Tool etwas aufgezeichnet oder geteilt hat, das nicht dafür vorgesehen war (fellow.ai). Diese Zahlen zeigen, dass die Rechtsgrundlage nicht nebensächlich ist. Sie prägt den gesamten Umgang mit dem Werkzeug.

Die drei Rechtsgrundlagen für KI-Transkription

Für die Verarbeitung von Audiodaten im Meeting kommen drei Rechtsgrundlagen in Frage. Die Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) setzt voraus, dass alle Teilnehmenden freiwillig, informiert und ausdrücklich zustimmen (exkulpa.de). Im Arbeitsverhältnis ist diese Freiwilligkeit regelmäßig zweifelhaft, weil Beschäftigte gegenüber dem Arbeitgeber in einem Abhängigkeitsverhältnis stehen. Wer sich darauf verlässt, dass niemand widerspricht, hat keine wirksame Einwilligung.

Die zweite Option ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO). Das Unternehmen muss nachweisen, dass sein Interesse an der Transkription die Interessen der Betroffenen überwiegt (datenschutz-agentur.de). Konkret heißt das, Sie dokumentieren den Zweck, etwa effizientere Protokolle, und prüfen, ob es ein milderes Mittel gibt. Die Abwägung fällt bei Aufzeichnungen generell streng aus (datenschutzkanzlei.de).

Die dritte und belastbarste Möglichkeit ist eine Betriebsvereinbarung. Sie stützt sich auf eine Öffnungsklausel (Art. 88 DSGVO) und ermöglicht es, die Verarbeitung von Beschäftigtendaten kollektiv zu regeln. Der Betriebsrat vertritt die Interessen der Belegschaft und gestaltet die Bedingungen mit (sally.io). Welche Rechtsgrundlage Sie wählen, beeinflusst auch, ob Sie Bewerbungsgespräche oder Personalgespräche aufzeichnen dürfen, denn dort gelten noch strengere Anforderungen an die Freiwilligkeit. Wer regelmäßig Interviews transkribieren möchte, braucht eine belastbare rechtliche Basis, bevor das erste Gespräch aufgezeichnet wird.

Was § 201 StGB mit Meeting-Aufzeichnungen zu tun hat

Neben der DSGVO greift bei Meeting-Aufzeichnungen auch das Strafrecht. § 201 StGB stellt die Verletzung der Vertraulichkeit des Wortes unter Strafe (gesetze-im-internet.de). Wer das nichtöffentlich gesprochene Wort unbefugt aufnimmt, also ohne Einverständnis der Beteiligten, riskiert eine Freiheitsstrafe bis zu drei Jahren oder Geldstrafe. Ob das auch für eine Live-Transkription gilt, die kein Audio dauerhaft speichert, aber das gesprochene Wort verarbeitet, ist rechtlich nicht abschließend geklärt. Die Lösung ist einfach, informieren Sie alle Teilnehmenden zu Beginn des Meetings, dass eine KI mitschreibt, und holen Sie deren Zustimmung ein. Die Transparenzpflicht besteht unabhängig davon, ob Sie eine Videokonferenz transkribieren, online transkribieren oder ein Präsenzmeeting aufzeichnen.

Wie holen Sie eine wirksame Einwilligung für die Aufzeichnung ein?

Viele Unternehmen setzen auf die Einwilligung, machen bei der Umsetzung aber Fehler, die sie unwirksam werden lassen. Eine fehlerhafte Einwilligung ist rechtlich so riskant wie gar keine Rechtsgrundlage. Die folgenden fünf Schritte orientieren sich an den Anforderungen, die das Datenschutzrecht an eine wirksame Einwilligung stellt (exkulpa.de).

Fünf Schritte zur rechtssicheren Einwilligung

Schritt 1, vor Beginn informieren. Die Einwilligung muss vor der Aufzeichnung eingeholt werden. Informieren Sie alle Teilnehmenden zu Beginn des Meetings, dass eine KI mitschreibt, welche Daten verarbeitet werden und zu welchem Zweck. Erst nach dieser Information darf die Transkription starten.

Schritt 2, Freiwilligkeit sicherstellen. Im Arbeitsverhältnis ist echte Freiwilligkeit besonders schwierig. Beschäftigte dürfen keine Nachteile befürchten, wenn sie die Einwilligung verweigern. Das bedeutet, dass es immer eine gleichwertige Alternative geben muss, etwa ein manuelles Protokoll.

Schritt 3, Einwilligung dokumentieren. Mündliche Zustimmung reicht formal, ist aber kaum nachweisbar. Nutzen Sie ein kurzes digitales Formular oder eine dokumentierte Abfrage zu Beginn des Meetings. Die Nachweispflicht liegt beim Unternehmen.

Schritt 4, Widerruf ermöglichen. Jede Person kann ihre Einwilligung jederzeit widerrufen, ohne Angabe von Gründen. Das Unternehmen muss sicherstellen, dass der Widerruf genauso einfach möglich ist wie die Einwilligung selbst und dass die verarbeiteten Daten danach gelöscht werden.

Schritt 5, externe Gäste einbeziehen. Für externe Meetingteilnehmende gelten dieselben Anforderungen. Fügen Sie der Einladung bereits einen Hinweis auf die KI-Transkription bei und holen Sie die Einwilligung getrennt ein, damit interne und externe Zustimmungen sauber dokumentiert sind. Das gilt besonders für sichere Videokonferenzen mit Kunden oder Partnern, bei denen vertrauliche Informationen besprochen werden.

Wenn die Einwilligung im Arbeitsalltag zu aufwendig wird, ist das oft ein Zeichen, dass eine Betriebsvereinbarung die bessere Rechtsgrundlage wäre. Sie regelt die Verarbeitung kollektiv und macht einzelne Einwilligungen für wiederkehrende Meetings überflüssig.

Warum muss der Betriebsrat vor der Einführung eingebunden werden?

Jedes KI-Tool, das Leistungs- oder Verhaltensdaten von Beschäftigten verarbeiten kann, unterliegt der Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG). KI-Transkription fällt darunter, weil sie objektiv geeignet ist, Sprechanteile, Redezeiten und Gesprächsinhalte einzelner Personen zu erfassen, unabhängig davon, ob das Unternehmen diese Überwachung beabsichtigt (haufe.de). Wer den Betriebsrat erst informiert, nachdem das Tool bereits im Einsatz ist, riskiert eine einstweilige Verfügung.

So gelingt die Einbindung des Betriebsrats

Der Betriebsrat hat hier mehr als ein Informationsrecht, nämlich ein echtes Mitbestimmungsrecht. Die Einführung ohne seine Zustimmung ist rechtswidrig und kann rückwirkend untersagt werden. Das klingt nach einem Hindernis, ist in der Praxis aber ein Vorteil, denn eine gemeinsam verhandelte Betriebsvereinbarung ist gleichzeitig die tragfähigste Rechtsgrundlage für die KI-Transkription.

Gehen Sie so vor. Stellen Sie dem Betriebsrat das geplante Tool vor, legen Sie die DPIA offen und verhandeln Sie gemeinsam eine Betriebsvereinbarung (sally.io). Diese regelt, welche Meetings transkribiert werden, wie lange Transkripte gespeichert bleiben und wer Zugriff erhält. Ob Sie die wöchentliche Teamrunde live transkribieren oder nur ausgewählte Kundenmeetings, die Betriebsvereinbarung muss jeden Anwendungsfall abdecken. Ein Tool wie Jexity Meet erleichtert diese Verhandlung, weil der Betriebsrat die Datenwege nachvollziehen kann. Damit entsteht auch ein Rahmen für den Fall, dass Führungskräfte künftig Interviews transkribieren oder Leistungsgespräche dokumentieren möchten.

Was richtet nicht genehmigte KI im Meeting-Raum an?

Nicht autorisierte KI-Tools, sogenannte Shadow AI, verursachen laut dem IBM Cost of a Data Breach Report 2025 rund 20 Prozent aller Datenpannen und kosten im Schnitt 4,63 Millionen US-Dollar pro Vorfall, rund 670.000 US-Dollar mehr als reguläre Vorfälle (kiteworks.com). Gleichzeitig zeigt der Verizon Data Breach Investigations Report 2025, dass rund 60 Prozent aller bestätigten Datenschutzverletzungen menschliches Handeln involvieren (mimecast.com). Beide Zahlen zusammen erklären, warum das größte Risiko oft nicht von der Technik ausgeht, sondern von den Beschäftigten, die sich selbst helfen.

Wie Shadow AI in Meetings entsteht

Wenn ein Unternehmen keine zugelassene Lösung für die KI-Transkription anbietet, suchen sich die Beschäftigten eigene Werkzeuge. Sie laden kostenlose Browser-Erweiterungen, nutzen Live-Transkription über ihre privaten Accounts oder lassen Meetings transkribieren online über Dienste, deren Datenschutzbedingungen niemand geprüft hat. Laut derselben Fellow.ai-Studie nennen 50 Prozent der Nicht-Nutzer von KI-Notiztools Datenschutz als Hauptgrund für ihre Ablehnung (fellow.ai). Der Umkehrschluss ist unbequem, denn die andere Hälfte nutzt möglicherweise bereits Tools, ohne den Arbeitgeber zu informieren.

Warum eine zugelassene Alternative hilft

Verbote allein lösen das Problem nicht. Wenn Beschäftigte einen echten Bedarf haben, ihre Meetings effizienter zu dokumentieren, werden sie Wege finden. Die wirksamere Strategie ist ein geprüftes und zugelassenes Werkzeug, das den Bedarf erfüllt, ohne Daten außer Haus zu geben. Jexity Meet ist eine solche Alternative, die ohne Bot im Call auskommt und die Verarbeitung standardmäßig beim Unternehmen belässt. Damit entfällt der Anreiz für Shadow AI, und die IT-Abteilung behält die Kontrolle. Wer den Beschäftigten eine einfache Möglichkeit bietet, Meetings zu transkribieren, reduziert gleichzeitig das Risiko unkontrollierter Datenabflüsse. Denn wer Gespräche online transkribieren lässt über ungeprüfte Dienste, verliert die Kontrolle über die Daten.

Kosten pro Datenpanne: Shadow AI vs. reguläre Vorfälle Kosten pro Datenpanne: Shadow AI vs. reguläre Vorfälle. Balkendiagramm: Shadow-AI-Vorfälle (Mio. USD) 4,63; Reguläre Vorfälle (Mio. USD) 3,96. Quelle: IBM Cost of a Data Breach Report 2025, via kiteworks.com 2025. Kosten pro Datenpanne: Shadow AI vs. reguläre Vorfälle Shadow-AI-Vorfälle kosten rund 670.000 USD mehr als reguläre Vorfälle Shadow-AI-Vorfälle(Mio. USD) 4,63 ReguläreVorfälle (Mio.USD) 3,96 Quelle: IBM Cost of a Data Breach Report 2025, via kiteworks.com (2025)
Quelle: IBM Cost of a Data Breach Report 2025, via kiteworks.com, 2025.

Was ändert die KI-Verordnung ab August 2026?

Ab dem 2. August 2026 gelten die zentralen Transparenzpflichten der EU-KI-Verordnung (Art. 50) (consulting.tuv.com). KI-Systeme müssen als solche erkennbar sein, KI-generierte Inhalte sind zu kennzeichnen. Bei Verstößen gegen diese Transparenzpflichten drohen bis zu 15 Millionen Euro oder 3 Prozent des Jahresumsatzes, bei verbotenen KI-Praktiken (Art. 5) sogar bis zu 35 Millionen Euro oder 7 Prozent (consulting.tuv.com). Für kleine und mittlere Unternehmen gelten dabei reduzierte Obergrenzen. Trotzdem haben sich laut Deloitte Legal Germany 48,6 Prozent der deutschen Unternehmen nicht ernsthaft mit der Umsetzung befasst (deloittelegal.de).

Zwei Pflichten und eine Empfehlung für Meeting-KI

Für KI-Transkription in Meetings ergeben sich zwei konkrete Pflichten (Art. 50 KI-VO), die sich mit wenig Aufwand umsetzen lassen (consulting.tuv.com). Erstens die Offenlegungspflicht, alle Teilnehmenden müssen zu Beginn des Meetings erfahren, dass eine KI mitschreibt. Zweitens die Kennzeichnungspflicht, das fertige Transkript und das daraus erstellte Protokoll müssen als KI-generiert erkennbar sein, zum Beispiel durch einen Vermerk im Dokumentkopf. Drittens empfiehlt sich eine Dokumentation, welches System die KI-Transkription erstellt hat. Art. 50 selbst schreibt sie nicht vor, sie erleichtert aber den Nachweis gegenüber Teilnehmenden und Aufsicht.

Wer bereits heute Meetings per Live-Transkription dokumentiert und die Teilnehmenden nicht informiert, verstößt schon heute gegen die DSGVO und ab August 2026 zusätzlich gegen die KI-Verordnung. Das betrifft jede Form der KI-gestützten Dokumentation, ob Sie eine sichere Videokonferenz transkribieren oder ein Interview transkribieren lassen. Wer die Einführung jetzt plant, kann alle drei Punkte mit einer kurzen Checkliste abdecken.

Laptop und Kalender auf einem Konferenztisch symbolisieren die Vorbereitung auf die KI-Verordnung

Häufig gestellte Fragen

Ist KI-Transkription in Meetings grundsätzlich DSGVO-konform?

Ja, wenn die Voraussetzungen stimmen. Dazu gehören eine gültige Rechtsgrundlage, eine Datenschutz-Folgenabschätzung, die Information aller Teilnehmenden und angemessene technische Schutzmaßnahmen. Eine sichere Videokonferenz mit KI-Transkription erfordert alle vier Bausteine gleichzeitig. 73 Prozent der Unternehmen nennen Datenschutzbedenken als wichtigstes Hindernis bei der Einführung (sonix.ai), doch mit der richtigen Vorbereitung lässt sich jedes davon ausräumen.

Brauche ich für jedes Meeting eine neue Einwilligung?

Nicht zwingend. Wenn die Verarbeitung auf einem berechtigten Interesse oder einer Betriebsvereinbarung basiert, genügt eine einmalige, umfassende Regelung. Bei einer Einwilligung als Rechtsgrundlage müssen alle Teilnehmenden, auch externe Gäste, jedes Mal informiert zustimmen. Für regelmäßige Meetings mit wechselnden Teilnehmenden wird das schnell unpraktikabel.

Muss der Betriebsrat bei KI-Transkription zustimmen?

Ja. KI-Transkription fällt unter die Mitbestimmung (§ 87 Abs. 1 Nr. 6 BetrVG), weil sie Leistungs- und Verhaltensdaten verarbeitet. Ohne Mitbestimmung ist die Einführung rechtswidrig und kann per einstweiliger Verfügung gestoppt werden. Eine gemeinsam verhandelte Betriebsvereinbarung ist gleichzeitig die tragfähigste Rechtsgrundlage.

Reicht eine mündliche Zustimmung als Einwilligung?

Eine mündliche Einwilligung ist grundsätzlich möglich, aber schwer nachweisbar. Die DSGVO verlangt, dass das Unternehmen die Einwilligung jederzeit belegen kann. In der Praxis empfiehlt sich ein kurzes digitales Formular oder eine dokumentierte Abfrage zu Beginn des Meetings (exkulpa.de).

Was ändert sich durch die KI-Verordnung ab August 2026?

KI-Systeme müssen als solche erkennbar sein, generierte Inhalte sind zu kennzeichnen. Verstöße gegen die Transparenzpflichten (Art. 50) können empfindliche Bußgelder nach sich ziehen. Die Umsetzung ist machbar, Teilnehmende informieren, Transkripte kennzeichnen, das eingesetzte System dokumentieren.

Quellen(21)
  1. deloittelegal.deDeloitte Legal: Umfrage EU AI Act
  2. bitkom.orgBitkom: Durchbruch Künstliche Intelligenz
  3. sonix.aiSonix: Meeting Transcription Adoption Statistics
  4. newsroom.cisco.comCisco: Data Privacy Benchmark Study (2025)
  5. dlapiper.comDLA Piper: GDPR Fines and Data Breach Survey
  6. dsgvo-portal.deDSGVO-Portal: Rückblick DSGVO-Bußgeldverfahren und Datenpannen 2024 (2024)
  7. sentiguard.euSentiguard: DSGVO-Bußgelder 2025 unter der Milliardenmarke, aber mit Gewicht (2025)
  8. fellow.aiFellow.ai: AI Notetaker Statistics
  9. kiteworks.comKiteworks: IBM Cost of a Data Breach Report 2025 (2025)
  10. mimecast.comMimecast: Verizon Data Breach Investigations Report 2025 (2025)
  11. consulting.tuv.comTÜV Consulting: EU AI Act ab 2. August 2026 für Unternehmen
  12. consulting.tuv.comTÜV Consulting: Transparenzpflichten EU AI Act Art. 50
  13. datenschutzkonferenz-online.deDatenschutzkonferenz (DSK): Orientierungshilfe KI und Datenschutz (2024)
  14. dsgvo-gesetz.deDSGVO-Gesetz.de: Art. 35 DSGVO (Gesetzestext)
  15. datenschutz-agentur.deDatenschutz-Agentur: Rechtsgrundlage bei Transkription
  16. exkulpa.deExkulpa: Datenschutz bei der Aufzeichnung von Videokonferenzen
  17. datenschutzkanzlei.deDatenschutzkanzlei: Aufzeichnung von Videokonferenzen
  18. sally.ioSally.io: Meetings aufzeichnen in Deutschland - Datenschutz
  19. gesetze-im-internet.de§201 StGB: Verletzung der Vertraulichkeit des Wortes (Gesetzestext)
  20. haufe.deHaufe: KI-automatisierte Transkription von Interviews und Meetings - Mitbestimmung
  21. eur-lex.europa.euEUR-Lex: Verordnung (EU) 2024/1689 (KI-Verordnung) (2024)
ki transkriptionsichere videokonferenzlive transkriptiontranskribieren onlineinterview transkribieren
Teilen:LinkedInXE-Mail

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft. Die Bilder sind KI-generiert.

Testen Sie es im nächsten Meeting

Nehmen Sie ein Meeting auf oder importieren Sie eines und sehen Sie sich das Protokoll an. Ohne Konto und ohne Kreditkarte.