Mehr und mehr Unternehmen bedienen sich des Einsatzes von KI-Systemen. Der Einsatz solcher Tools nimmt enorm zu und erfolgt zu diversen Zwecken: Erstellung von Dokumenten und Mustern, Textverfassung und -korrektur, Übersetzung von Texten, Entscheidungsunterstützung, Wissensmanagement und viele weitere. KI-Assistenten und Chatbots sind dabei inzwischen in vielen Unternehmen im Einsatz.

KI-Transkription in Meetings und Besprechungen

Mit der fortschreitenden Prozessautomatisierung und -optimierung und den Vorteilen, die KI-Systeme mit sich bringen, können viele Arbeitsschritte effizienter abgearbeitet werden. Hierzu gehört beispielsweise auch die Protokollerstellung während laufender Meetings und Besprechungen. Mithilfe KI-gestützter Transkriptions-Tools lassen sich Besprechungsprotokolle in wenigen Minuten erstellen, und das mit minimalem menschlichem Zutun. Doch bevor Meetings mithilfe von KI-Tools transkribiert werden können, sind hierfür die erforderlichen rechtlichen, technischen und organisatorischen Voraussetzungen zu schaffen.

KI-generierter Inhalt wird ab August 2026 als solcher gekennzeichnet

Dabei ist insbesondere zu berücksichtigen, dass bei der Transkription nicht lediglich technische Metadaten verarbeitet werden, sondern der tatsächliche Gesprächsinhalt mit möglicher Zuordnung von Aussagen zu einzelnen Personen. Bei der anschließenden Nutzung des eingesetzten KI-Systems können diese Informationen zudem für KI-generierte Zusammenfassungen, Handlungsempfehlungen oder weitere Ausgaben verarbeitet werden.

Grundsätzlich ist der Einsatz von KI-Systemen zur Unterstützung der Transkription möglich. Allerdings sollte vor einer generellen Freigabe ein klarer organisatorischer und datenschutzrechtlicher Rahmen für die Nutzung geschaffen werden. Dieser Beitrag befasst sich mit der KI-gestützten Transkription von Meetings und den damit verbundenen datenschutzrechtlichen, technischen und organisatorischen Anforderungen.

Zweck und zulässige Meetings

Zunächst sollte definiert werden, für welche Zwecke die KI-gestützte Transkription eingesetzt werden darf. Beispielsweise kann die Nutzung zur Erstellung von Besprechungsprotokollen, zur Dokumentation von Entscheidungen oder zur Ableitung von Aufgaben vorgesehen werden.
Gleichzeitig sollte festgelegt werden, bei welchen Meetings keine Transkription erfolgen darf. Hier kommen besonders vertrauliche Gespräche, wie beispielsweise Personalgespräche, Gespräche mit besonders sensiblen personenbezogenen Daten oder sonstige Gespräche mit erhöhtem Vertraulichkeitsbedarf in Betracht. Neben datenschutzrechtlich sensiblen Daten können dabei auch vertrauliche Informationen und Betriebsgeheimnisse betroffen sein.

Dabei sollte grundsätzlich zwischen Kundenmeetings und internen Meetings unterschieden werden. Dies bedeutet jedoch nicht, dass interne Besprechungen hinsichtlich der rechtlichen Zulässigkeit einer KI-gestützten Transkription weniger sensibel sind. Vielmehr unterscheiden sich die jeweils maßgeblichen rechtlichen und tatsächlichen Rahmenbedingungen. Während bei Kundenmeetings insbesondere die Interessen und vernünftigen Erwartungen externer Gesprächsteilnehmer sowie gegebenenfalls bestehende Vertraulichkeits- und Geheimhaltungs­verpflichtungen zu berücksichtigen sind, können bei internen Meetings insbesondere arbeitsrechtliche und datenschutzrechtliche Fragestellungen hinsichtlich der Beschäftigten in den Vordergrund treten. Dies gilt insbesondere dann, wenn die Transkription nicht lediglich der Dokumentation des Gesprächsinhalts dient, sondern Rückschlüsse auf einzelne Beschäftigte, deren Leistung, Verhalten oder sonstige personenbezogene Umstände ermöglicht.

Entscheidend ist daher eine klare und nachvollziehbare Festlegung, für welche Meetings eine KI-gestützte Transkription zu welchem Zweck zulässig sein soll. Hierfür bedarf es insbesondere eines konkreten Anwendungsbereichs, der sowohl die jeweils zulässigen Meetingtypen und Verarbeitungszwecke als auch das hierfür eingesetzte KI-Tool und dessen konkrete Funktionalitäten bestimmt.

Verantwortlichkeiten und interne Vorgaben

Weiter sollte festgelegt werden, wer intern für die Einführung und den Betrieb der Funktion verantwortlich ist und wer die Einhaltung der Vorgaben überwacht. Dabei sollten insbesondere klare Zuständigkeiten für die Freigabe geeigneter Tools, die Festlegung und Anpassung interner Nutzungsregeln sowie die laufende Kontrolle der Einhaltung dieser Vorgaben vorgesehen werden.

Hilfreich ist hierfür eine Arbeitsanweisung beziehungsweise Prozessbeschreibung für die Nutzer. Diese sollte insbesondere regeln:

KI-generierter Inhalt wird ab August 2026 als solcher gekennzeichnet
  • wann eine Transkription gestartet werden darf,
  • welche Meetings ausgeschlossen sind,
  • wer Transkripte und Zusammenfassungen sehen darf,
  • wie mit den erzeugten Dokumenten umzugehen ist,
  • welche Speicher- und Löschfristen gelten und
  • wer für die inhaltliche Prüfung der KI-generierten Ergebnisse verantwortlich ist.

Außerdem sind verschiedene administrative Möglichkeiten innerhalb des KI-Systems für Transkription zu prüfen, mit denen auch gesteuert werden kann, wer Meetings aufzeichnen beziehungsweise transkribieren darf und wie Aufzeichnungen und Transkripte aufbewahrt werden.

Datenschutzrechtliche Rechtsgrundlage

Bei der Verwendung von KI-gestützten Transkriptionstools lässt sich die Verarbeitung personenbezogener Daten nicht immer vermeiden. Obgleich die Besprechung als solche in der Regel nur betriebsrelevante Daten und Informationen enthält, werden durch das KI-System unter anderem Identifikations- und Kontaktdaten, Stimm- und Audiodaten, Kommunikationsdaten sowie Metadaten der Teilnehmenden im Rahmen der Transkription erfasst.

Für die Verarbeitung personenbezogener Daten ist eine geeignete Rechtsgrundlage festzulegen. Hierbei sollte insbesondere geprüft werden, ob die Verarbeitung auf ein berechtigtes Interesse gestützt werden kann oder ob im konkreten Szenario eine Einwilligung erforderlich oder sinnvoll ist.

Eine Einwilligung kann sich insbesondere im Beschäftigungskontext als problematisch erweisen, da deren erforderliche Freiwilligkeit aufgrund des bestehenden Abhängigkeitsverhältnisses zwischen Beschäftigten und Arbeitgeber einer besonders sorgfältigen Prüfung bedarf. Darüber hinaus kann die Einholung einer Einwilligung auch aus praktischen Gründen wenig praktikabel sein, insbesondere wenn Meetings kurzfristig oder spontan angesetzt werden und eine vorherige Einwilligung sämtlicher Beteiligter nicht ohne Weiteres sichergestellt werden kann.

KI-generierter Inhalt wird ab August 2026 als solcher gekennzeichnet

Sofern das berechtigte Interesse als Rechtsgrundlage herangezogen wird, ist eine entsprechende Interessenabwägung zu dokumentieren. Dabei sind insbesondere die Interessen und vernünftigen Erwartungen der betroffenen Teilnehmer sowie die Intensität der Verarbeitung zu berücksichtigen. Bei internen Meetings ist zudem gesondert zu prüfen, welche arbeits- und datenschutzrechtlichen Anforderungen hinsichtlich der Beschäftigten bestehen. Sofern ein Betriebsrat besteht, ist darüber hinaus zu prüfen, ob Mitbestimmungsrechte berührt sind und der Einsatz der KI-gestützten Transkription gegebenenfalls durch eine Betriebsvereinbarung geregelt werden sollte.

Transparenz gegenüber den Teilnehmerinnen und Teilnehmern

Die Teilnehmenden eines Meetings sollten transparent darüber informiert werden, dass das Gespräch transkribiert und gegebenenfalls durch ein KI-System zwecks Protokollerstellung weiterverarbeitet wird. Dabei sollte insbesondere erläutert werden:

  • dass eine Transkription erfolgt,
  • zu welchem Zweck die Transkription beziehungsweise die Nutzung des KI-Tools erfolgt,

  • welche Daten verarbeitet werden,
  • wie lange die Daten gespeichert werden,
  • wer Zugriff auf das Transkript und die daraus erstellte Zusammenfassung erhält und
  • wie mit einem Widerspruch beziehungsweise einer Ablehnung der Transkription umgegangen wird.

Für Kundenmeetings sollte hierfür ein einheitlicher Prozess vorgesehen werden, beispielsweise durch einen entsprechenden Hinweis bereits in der Einladung oder zu Beginn des Meetings. Dabei sollte insbesondere sichergestellt werden, dass die Information vor Beginn der Transkription erfolgt und für die Teilnehmenden klar erkennbar ist.

Viele KI-gestützte Tools bieten hierzu bereits Funktionen zur Information der Teilnehmer sowie zur Steuerung von Aufzeichnung und Transkription. Die konkreten Funktionen und Einstellungen des jeweiligen Tools sollten jedoch im Einzelfall geprüft und mit den unternehmensinternen Vorgaben sowie den festgelegten Verarbeitungszwecken in Einklang gebracht werden.

Betroffenenrecht und Widerspruchsrecht

Es sollte sorgfältig geprüft werden, wie die Wahrung der jeweils einschlägigen Betroffenenrechte, insbesondere eines bestehenden Widerspruchsrechts, im Rahmen der KI-gestützten Transkription umgesetzt wird. Dabei sollte nicht nur geregelt sein, wie mit einem Widerspruch vor Beginn der Aufzeichnung umzugehen ist, sondern auch, wie nachträglich geltend gemachte Widersprüche oder sonstige Betroffenenrechte berücksichtigt werden können. Hierfür sollten insbesondere geeignete Prozesse vorgesehen werden, um betroffene Transkripte, Aufzeichnungen oder daraus erzeugte Verarbeitungsergebnisse zu identifizieren und gegebenenfalls zu löschen oder deren weitere Verarbeitung einzuschränken.

Transkript, Aufzeichnung und Protokoll getrennt betrachten

Für die datenschutzrechtliche und organisatorische Bewertung sollte außerdem zwischen den verschiedenen Verarbeitungsschritten und den dabei entstehenden Daten unterschieden werden:

  • Audio-/Videoaufzeichnung des Meetings,
  • Transkript des gesprochenen Wortes,
  • KI-generierte Zusammenfassung beziehungsweise „Recap“,
  • gegebenenfalls daraus erstelltes finales Besprechungsprotokoll.

Diese Verarbeitungsschritte sind nicht zwangsläufig miteinander verbunden und können jeweils unterschiedlichen Speicher-, Zugriffs- und Löschmechanismen unterliegen. Insbesondere kann ein KI-Tool neben dem eigentlichen Transkript weitere Daten oder Verarbeitungsergebnisse erzeugen und speichern. Auch kann sich unterscheiden, ob die Verarbeitung und Speicherung innerhalb der eigenen IT- beziehungsweise Cloud-Umgebung oder bei einem externen Dienstanbieter erfolgt.

Daher sollte vor der Einführung eines KI-gestützten Transkriptionstools konkret geprüft werden, welche Daten und Verarbeitungsergebnisse tatsächlich erzeugt werden, wo diese gespeichert und verarbeitet werden, wer darauf zugreifen kann und wie lange sie vorgehalten werden. Maßgeblich sind dabei insbesondere die konkrete Funktionalität und Konfiguration des eingesetzten Tools sowie die jeweils geltenden unternehmensinternen Vorgaben.

Speicher- und Löschkonzept

Für Transkripte, Aufzeichnungen und gegebenenfalls daraus erzeugte Zusammenfassungen oder Protokolle sollte ein angemessenes Speicher- und Löschkonzept definiert werden. Dabei sollten insbesondere die Audio-/Videoaufzeichnung und das daraus erstellte Transkript beziehungsweise finale Besprechungsprotokoll getrennt betrachtet werden.

Soweit die Audio-/Videoaufzeichnung lediglich der Erstellung eines Transkripts oder Protokolls dient, erscheint eine darüber hinausgehende Aufbewahrung nach Erstellung und gegebenenfalls Freigabe des finalen Protokolls grundsätzlich nicht erforderlich. Die Aufzeichnung sollte in diesem Fall gelöscht werden, sobald sie für den vorgesehenen Verarbeitungszweck nicht mehr benötigt wird, sofern keine gesetzlichen, vertraglichen oder sonstigen berechtigten Gründe für eine weitere Aufbewahrung bestehen.

KI-generierter Inhalt wird ab August 2026 als solcher gekennzeichnet

Für Transkripte und freigegebene Protokolle sind demgegenüber eigenständige Speicher- und Löschfristen festzulegen, die sich insbesondere am jeweiligen Verarbeitungszweck sowie an den Grundsätzen der Datenminimierung und Speicherbegrenzung orientieren. Vor der Einführung eines KI-gestützten Transkriptionstools sollte daher geprüft werden, welche Speicher- und Löschmechanismen das konkrete Tool vorsieht und entsprechend konfiguriert werden können.

Zugriff und Berechtigungen

Da ein Transkript den vollständigen Gesprächsinhalt und damit gegebenenfalls auch vertrauliche oder personenbezogene Informationen enthalten kann, sollte ein entsprechendes Berechtigungs- und Zugriffskonzept bestehen. Es sollte insbesondere geklärt werden:

  • Wer darf auf das Transkript zugreifen?
  • Wer darf das Transkript herunterladen, bearbeiten oder weitergeben?
  • Wer darf die KI-gestützte Zusammenfassung einsehen?
  • Wie werden externe Teilnehmer und sonstige Dritte berücksichtigt?
  • Können Nutzer Transkripte oder Zusammenfassungen außerhalb der vorgesehenen Ablage weitergeben oder anderweitig vervielfältigen?

Dabei sollte insbesondere sichergestellt werden, dass die Zugriffsrechte auf Transkripte und daraus erzeugte Zusammenfassungen dem jeweiligen Verarbeitungszweck und dem vorgesehenen Nutzerkreis entsprechen. Die Berechtigungen sollten nicht allein aufgrund technischer Standardeinstellungen des eingesetzten Tools gewährt werden, sondern gezielt geprüft und entsprechend konfiguriert werden.

Vor der Einführung eines KI-gestützten Transkriptionstools sollte daher geprüft werden, wo Transkripte und weitere Verarbeitungsergebnisse gespeichert werden, welche Nutzer oder Nutzergruppen grundsätzlich darauf zugreifen können und in welchem Umfang Inhalte heruntergeladen, geteilt oder an weitere Personen übermittelt werden können. Dabei ist auch zu berücksichtigen, dass bestehende Berechtigungen innerhalb der jeweiligen IT- und Cloud-Umgebung dazu führen können, dass Nutzer auf Inhalte zugreifen können, die ihnen aufgrund ihrer Rolle oder des konkreten Verarbeitungszwecks möglicherweise nicht zugänglich sein sollten.

Ziel sollte daher ein nachvollziehbares Berechtigungskonzept sein, das den Zugriff auf Transkripte und daraus abgeleitete Inhalte auf den jeweils erforderlichen Personenkreis beschränkt und zugleich eine unkontrollierte Weitergabe oder Weiterverarbeitung verhindert.

Drittlandübermittlung und Datenresidenz

Im Hinblick auf die Verarbeitung durch KI-gestützte Systeme sollte geprüft werden, wo die relevanten Daten verarbeitet und gespeichert werden und welche vertraglichen und technischen Garantien für etwaige Drittlandübermittlungen bestehen. Dabei sollte nicht allein auf den Sitz des Anbieters des eingesetzten KI-Tools abgestellt werden. Maßgeblich sind vielmehr insbesondere die konkrete Konfiguration des Tools, die vorgesehene Datenresidenz, die eingesetzten Dienste und Verarbeitungskomponenten sowie gegebenenfalls beteiligte Unterauftragnehmer.

Auch eine grundsätzlich vorgesehene Verarbeitung innerhalb der Europäischen Union lässt daher nicht ohne Weiteres den Schluss zu, dass sämtliche im Rahmen der Nutzung des KI-Tools anfallenden Daten ausschließlich innerhalb der EU verarbeitet oder gespeichert werden. Je nach konkreter Funktionalität, Konfiguration und technischer Ausgestaltung können unterschiedliche Datenverarbeitungen und Datenflüsse bestehen.

Vor der Einführung eines KI-gestützten Transkriptionstools sollte daher konkret geprüft werden, welche Daten an welche Dienste oder Dienstleister übermittelt werden, wo diese verarbeitet und gespeichert werden und ob dabei Übermittlungen in Drittländer stattfinden. Soweit dies der Fall ist, sind die hierfür erforderlichen datenschutzrechtlichen Voraussetzungen und geeigneten Garantien zu prüfen und entsprechend zu dokumentieren.

Nutzung der Daten zum Training von KI-Modellen

Ein weiterer wichtiger Punkt ist die Frage, ob die im Rahmen der Nutzung des eingesetzten KI-Systems verarbeiteten Unternehmensdaten für das Training oder die Weiterentwicklung von KI-Modellen des Anbieters verwendet werden.

Eine Nutzung der verarbeiteten Unternehmensdaten für das Training oder die Weiterentwicklung von KI-Modellen durch den Anbieter sollte grundsätzlich vertraglich ausgeschlossen und – soweit das eingesetzte KI-Tool entsprechende Einstellungsmöglichkeiten bietet – auch technisch deaktiviert werden. Dies sollte insbesondere für Transkripte, Audio-/Videoaufzeichnungen sowie daraus erzeugte Zusammenfassungen oder sonstige Verarbeitungsergebnisse gelten.

Vor der Einführung des KI-gestützten Transkriptionstools sollte daher geprüft werden, welche Regelungen der Anbieter zur Nutzung der verarbeiteten Daten für Trainings-, Entwicklungs- oder sonstige eigene Zwecke vorsieht und welche technischen Konfigurationsmöglichkeiten bestehen. Maßgeblich sind dabei die konkreten Vertragsbedingungen, die Datenschutzeinstellungen und die technische Ausgestaltung des jeweiligen Tools.

Menschliche Kontrolle der Ergebnisse

Die durch das KI-System erzeugten Zusammenfassungen und sonstigen Ergebnisse sollten nicht ungeprüft als verbindliche Dokumentation übernommen werden. Es sollte daher geregelt werden, dass eine hierfür verantwortliche Person die Ergebnisse insbesondere auf Vollständigkeit, Richtigkeit und sachliche Angemessenheit prüft, bevor sie als offizielles Meeting-Protokoll oder gegenüber Dritten verwendet werden. Dies ist insbesondere deshalb relevant, weil auch bei einer technisch funktionierenden Transkription Fehler bei Namen, Fachbegriffen, Zahlen oder der Interpretation von Gesprächsinhalten auftreten können.

KI-generierter Inhalt wird ab August 2026 als solcher gekennzeichnet

KI-Kompetenz und Schulung

Die Nutzer sollten vor der Verwendung des Transkriptions-Tools über die Funktionsweise und Grenzen der Anwendung sowie über die datenschutzrechtlichen und organisatorischen Vorgaben informiert werden. Der Verantwortliche sollte sicherstellen, dass die erforderliche KI-Kompetenz bei den Anwendern vorhanden ist.

Dokumentation

Schließlich sollte der Einsatz in der bestehenden Datenschutzdokumentation berücksichtigt werden. Hierzu gehören insbesondere die Prüfung und gegebenenfalls Aktualisierung des Verzeichnisses von Verarbeitungstätigkeiten sowie die Dokumentation der Rechtsgrundlage und – soweit erforderlich – einer Interessenabwägung. Soweit die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, ist zudem zu prüfen, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen ist.

Fazit

Zusammenfassend ist der Einsatz der KI-gestützten Transkription grundsätzlich umsetzbar. Eine pauschale Freigabe für sämtliche Meetings ist jedoch nicht empfehlenswert.

Sinnvoll wäre vielmehr, einen verbindlichen Nutzungsrahmen zu definieren, der festlegt, für welche Meetings und Zwecke die Funktionen eingesetzt werden dürfen, wer sie nutzen darf, wie die Teilnehmer informiert werden, wie Transkripte gespeichert und gelöscht werden und wer die erzeugten Ergebnisse prüfen darf. Maßgeblich sind dabei stets das konkrete Meeting, der konkrete Verarbeitungszweck, das eingesetzte Tool und der konkrete Verarbeitungsrahmen.

Projektleitung
Datenschutz
Lota Spedt, LL.M.
Projektleitung
Datenschutz
Lota Spedt, LL.M.
Mein Name ist Lota Spedt und ich bringe neben meinem juristischen Studium jahrelange Praxiserfahrung im Datenschutzrecht mit. Besonders wichtig ist mir, die Unternehmen bei der Sicherstellung der datenschutzrechtlichen Konformität innerhalb der Abläufe und Prozesse zu begleiten und zu unterstützen. Mein Fokus ist dabei die praxisnahe Umsetzung unter der Berücksichtigung aller relevanten datenschutzrechtlichen Anforderungen. Auch die verständliche Vermittlung von fachlich komplexen Sachverhalten halte ich für unentbehrlich, damit die „trockene“ Theorie in den „lebendigen“ Arbeitsalltag integriert werden kann.