Verbotene KI-Praktiken
Einige KI-Systeme können nicht repariert werden. Sie sind komplett verboten.
Was ist Verbotene KI-Praktiken?
Das EU-KI-Gesetz zieht klare rote Linien. Artikel 5 verbietet sechs Kategorien von KI-Praktiken gänzlich, mit den höchsten Strafen in der Verordnung: bis zu 35 Millionen Euro oder 7 % des weltweiten Umsatzes. In dieser Übung erkennen Sie verbotene Einsätze in Ihrem Unternehmen: einschließlich Emotionserkennung am Arbeitsplatz, soziale Bewertung von Kunden und ungezieltes Auslesen von Gesichtsbildern für biometrische Datenbanken: und ergreifen Sie die richtigen Maßnahmen, bevor jedes System in Betrieb geht.
Was Sie lernen in Verbotene KI-Praktiken
- Die sechs Kategorien der nach Artikel 5 der EU-KI-Verordnung verbotenen KI-Praktiken erkennen
- Verbotene Praktiken auch dann erkennen, wenn sie als nützliche Tools oder freiwillige Programme verpackt sind
- Verstehen, dass die Einwilligung von Mitarbeitenden die Verbote aus Artikel 5 nicht außer Kraft setzt
- Den richtigen Eskalationsweg kennen, wenn Sie eine verbotene KI-Praktik im Einsatz entdecken
- Die Sanktionsstufe für verbotene Praktiken kennen (35 Mio. Euro / 7 % Umsatz)
Verbotene KI-Praktiken — Trainingsschritte
-
Die absoluten roten Linien
Artikel 5 der EU-KI-Verordnung legt bestimmte KI-Praktiken fest, die in der EU vollständig verboten sind. Keine Ausnahmen, keine Umgehungen. Die Sanktionen für verbotene Praktiken sind die höchste Stufe der Verordnung: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die sechs Kategorien verbotener KI umfassen: Manipulative oder täuschende KI-Techniken, die das Verhalten verzerren KI, die Schwachstellen bestimmter Gruppen ausnutzt (Alter, Behinderung, soziale Lage) Sozialbewertung — Bewertung von Personen anhand ihres Sozialverhaltens für eine unzusammenhängende benachteiligende Behandlung Biometrische Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen (mit eng begrenzten Ausnahmen für Strafverfolgungsbehörden) Biometrische Kategorisierung nach sensiblen Merkmalen (ethnische Herkunft, politische Meinungen, sexuelle Orientierung) Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen
-
Tag 1: Die Mood-Tracker-E-Mail
Alice erhält eine E-Mail vom HR Director, der ein neues Pilotprogramm ankündigt. Die E-Mail beschreibt ein KI-Tool, das Mitarbeitende während Video-Meetings beobachtet.
-
Den Verstoß erkennen
Das ist Emotionserkennung am Arbeitsplatz , was nach Artikel 5 Absatz 1 lit. f der EU-KI-Verordnung ausdrücklich verboten ist. Dabei spielt es keine Rolle, dass die Maßnahme als 'Wellness-Initiative' dargestellt wird oder dass die Teilnahme als freiwillig beschrieben wird. Das Verbot gilt absolut. Jedes KI-System, das am Arbeitsplatz Emotionen aus biometrischen Daten ableitet (Gesichtsausdruck, Stimmlage, Körpersprache), ist untersagt, unabhängig vom angegebenen Zweck, vom Grad der Anonymisierung oder davon, ob die Beschäftigten einwilligen.
-
An Compliance eskalieren
Alice erkennt das Compliance-Risiko sofort. Sie antwortet auf Davids E-Mail, markiert das Problem und setzt die Datenschutzbeauftragte in Kopie.
-
Wissenstest
Bevor Sie weitermachen, stellen wir sicher, dass das Konzept klar ist.
-
Tag 3: Der Social Scorer
Zwei Tage später erhält Alice eine WhatsApp-Nachricht von einer Kollegin über eine besorgniserregende neue CRM-Funktion, die das Sales-Team aktiviert hat.
-
Sozialbewertung erkennen
Alice liest Jamies Nachricht sorgfältig. Zwei Details stechen hervor: Kundinnen und Kunden werden anhand ihrer Social-Media-Aktivitäten bewertet, und solche mit niedrigem Score werden in langsamere Support-Warteschlangen geleitet.
-
Sozialbewertung verstehen
Das ist Sozialbewertung , verboten nach Artikel 5 Absatz 1 lit. c. KI dafür einzusetzen, Personen anhand ihres Sozialverhaltens oder persönlicher Merkmale zu bewerten — und diese Scores dann zur Benachteiligung zu nutzen — ist untersagt. Auch wenn die Daten aus legitimen Geschäftsvorgängen stammen (Retouren, Support-Tickets), überschreitet ihre Zusammenführung zu einem 'Vertrauenswürdigkeits-Score', der über die Servicequalität entscheidet, die Grenze. Das Verbot gilt unabhängig davon, ob die Bewertung Bestandskunden oder potenzielle Kunden betrifft.
-
Tag 5: Der Gesichts-Scraper
Zwei Tage später entdeckt Alice, dass das Marketing-Team eine interne Tool-Demo gebaut hat. Sie öffnet sie im Browser, um zu sehen, woran sie gearbeitet haben.
-
Ungezieltes Sammeln von Gesichtsbildern
Das Tool FaceWatch scrapt öffentlich verfügbare Fotos aus Social-Media-Profilen, um eine Gesichtserkennungs-Datenbank aufzubauen. Nach Artikel 5 Absatz 1 lit. e ist das ungezielte Sammeln von Gesichtsbildern aus dem Internet oder CCTV-Aufnahmen zum Aufbau oder Erweitern von Gesichtserkennungs-Datenbanken ausdrücklich verboten.
Abdeckung der Sicherheits-Frameworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 5 Prohibited AI practices