Zum Inhalt springen
KI

Meta-KI und Datenschutz: Haftungsrisiken für Agenturen

Meta setzt KI-Systeme ein, die Nutzerdaten ohne ausdrückliche Einwilligung verarbeiten. Für Agenturen, die KI-Personalisierung anbieten, entstehen dadurch konkrete DSGVO-Haftungsrisiken, die dringend geprüft werden müssen.

Von Maik Boche

Meta-KI und Datenschutz: Haftungsrisiken für Agenturen

Meta nutzt ab April 2025 öffentliche Daten von EU-Bürgern zum KI-Training, darunter Posts, Fotos und Kommentare seit 2007. Die Datenschutzorganisation noyb hat in 11 EU-Ländern Beschwerden eingereicht. Eine abschließende DSGVO-Prüfung durch die zuständigen Behörden steht noch aus. Agenturen, die Meta-Plattformen für KI-gestützte Personalisierung nutzen, stehen vor konkreten Haftungsrisiken: Werden Kundendaten über Unternehmens-Chats oder öffentliche Profile verarbeitet, greift der DSGVO-Rahmen unmittelbar. Eine klassische Datenschutzerklärung reicht nicht aus. Wer jetzt keine Auftragsverarbeitungsverträge prüft und Datenflüsse dokumentiert, riskiert Bußgelder und Reputationsschäden, die laut Experten Jahre kosten können.

Meta-KI durchsucht Nutzerdaten ohne Einwilligung: Haftungsrisiken und Datenschutz-Compliance für Agenturen bei KI-Personalisierung

Am 14. April 2025 hat Meta öffentlich bekanntgegeben, öffentliche Nutzerdaten aus der EU für das Training seiner KI-Modelle zu verwenden. Betroffen sind alle öffentlichen Posts, Kommentare, Fotos und Bildunterschriften, die Nutzerinnen und Nutzer seit 2007 auf Meta-Plattformen veröffentlicht haben. Die datenschutzrechtliche Prüfung durch die zuständigen europäischen Behörden steht laut der nordrhein-westfälischen Datenschutzbehörde (LDI NRW) noch aus.

Was genau plant Meta?

Meta will nach eigener Aussage alle öffentlich zugänglichen Profilinformationen für eine undefinierte “KI-Technologie” nutzen. Die Datenschutzorganisation noyb hat in elf europäischen Ländern gleichzeitig Beschwerden eingereicht: in Österreich, Belgien, Frankreich, Deutschland, Griechenland, Italien, Irland, den Niederlanden, Norwegen, Polen und Spanien. Kernkritik von noyb: Metas aktualisierte Datenschutzrichtlinie würde theoretisch jeden beliebigen Verwendungszweck erlauben, ohne den Anforderungen der DSGVO zu genügen, die eine konkrete Zweckbindung vorschreiben.

Zusätzlich gibt Meta laut noyb an, Daten von Dritten zu sammeln und weitere Informationen aus anderen Onlinequellen zu extrahieren. Privatchats zwischen Personen sollen ausgenommen sein. Gespräche mit Unternehmen hingegen nicht. Es geht um die Daten von schätzungsweise vier Milliarden Menschen weltweit.

Bereits 2024 hatte die irische Datenschutzaufsichtsbehörde (DPC) einen ersten Anlauf Metas gestoppt. Nun erfolgt ein zweiter Versuch, diesmal mit Verweis auf eine Stellungnahme des Europäischen Datenschutzausschusses (EDSA) vom Dezember 2024 zu datenschutzrechtlichen Anforderungen beim KI-Training.

Praktische Implikationen für Agenturen und Entscheider im E-Commerce

1. Drittanbieter-Risiken systematisch prüfen

Agenturen, die Meta-Plattformen für KI-gestützte Personalisierung oder Werbekampagnen einsetzen, stehen vor einer konkreten Haftungsfrage: Werden über Pixel, API-Verbindungen oder Conversion-Tracking personenbezogene Kundendaten an Meta übermittelt, die dann ins KI-Training einfließen? Laut thunderbit.com gilt: “Die meisten Unternehmen stützen sich auf ein Netzwerk aus Anbietern, Cloud-Providern und Partnern, und jeder einzelne kann Datenschutzrisiken einschleppen.” Eine vollständige Lieferantenbewertung ist daher Pflicht. Lesen Sie dazu auch unseren Artikel zu Haftungsrisiken bei KI-Agenten und EU AI Act sowie zu Sicherheitslücken bei KI-Plattformen.

2. Bestehende Datenschutzerklärungen reichen nicht aus

Wer glaubt, eine aktuelle Datenschutzerklärung schütze ausreichend vor KI-spezifischen Risiken, unterschätzt die neuen Angriffsvektoren. Laut thunderbit.com bringen KI-Systeme Risiken wie Data Poisoning, Model Inversion und adversariale Angriffe mit, für die klassische Schutzmaßnahmen nicht konzipiert wurden. Agenturen müssen bestehende Compliance-Dokumente auf KI-Szenarien hin überprüfen und anpassen. Relevante Hintergründe finden Sie in unserem Beitrag zu Datenschutz beim KI-Modelltraining und Vertragsrisiken.

3. Kundenkommunikation und Vertragsgestaltung anpassen

Agenturen, die KI-basierte Personalisierung für Mandanten im E-Commerce umsetzen, müssen in ihren Kundenverträgen klar regeln, welche Daten für welche Zwecke verarbeitet werden. Die DSGVO verlangt eine konkrete Zweckbindung, genau das, was noyb Meta im aktuellen Fall abspricht. Unklare Formulierungen in Agenturverträgen können dazu führen, dass Mandanten Haftungsansprüche geltend machen, wenn Drittanbieter wie Meta Daten unzulässig weiterverarbeiten. Weiterführende Informationen bieten unsere Artikel zu KI-generierten Inhalten in Kundenverträgen und zu KI-Freigabeprozessen und Compliance-Dokumentation.

4. Alternativen zu Meta-Daten für KI-Personalisierung prüfen

Angesichts der rechtlichen Unsicherheit rund um Meta-Daten sollten Agenturen und E-Commerce-Verantwortliche prüfen, ob Zero-Party-Daten und selbst erhobene Kundendaten tragfähige Alternativen für die KI-Personalisierung darstellen. Die Nutzung von Daten, die Kunden bewusst und freiwillig zur Verfügung stellen, reduziert das Haftungsrisiko erheblich und entspricht dem DSGVO-Grundsatz der Datensparsamkeit. Mehr dazu in unserem Artikel zu Zero-Party-Daten und KI-Personalisierung im E-Commerce.

Einordnung

Der Fall Meta zeigt exemplarisch, wie schnell die Nutzung externer KI-Plattformen zu Compliance-Problemen führen kann. Entscheider in mittelständischen E-Commerce-Unternehmen sollten die Entwicklungen der elf laufenden Datenschutzbeschwerden in Europa aktiv verfolgen. Ein Bußgeldbescheid oder eine behördliche Unterlassungsanordnung kann auch nachgelagerte Dienstleister treffen, die auf Meta-Infrastruktur aufsetzen. Informieren Sie sich auch über die aktuellen Anforderungen der KI-Kennzeichnungspflicht nach EU AI Act sowie über KI-Training mit Markendaten und Datenschutz.


Quellen

Häufige Fragen

Was genau hat Meta am 14. April 2025 angekündigt und welche Daten sind betroffen?

Meta hat am 14. April 2025 bekannt gegeben, künftig Daten von EU-Bürgern für das Training seiner KI-Modelle zu nutzen. Konkret betrifft das alle öffentlichen Profilinformationen: Posts, Kommentare, Fotos und Bildunterschriften, auch aus der Vergangenheit. Gespräche zwischen Privatpersonen sind ausgenommen, Chats mit Unternehmen hingegen nicht. Zusätzlich sammelt Meta Daten von Dritten und aus externen Onlinequellen.

Welche rechtlichen Schritte wurden gegen Metas KI-Datennutzung eingeleitet?

Die Datenschutzorganisation noyb hat in elf europäischen Ländern Beschwerden eingereicht: in Österreich, Belgien, Frankreich, Deutschland, Griechenland, Italien, Irland, den Niederlanden, Norwegen, Polen und Spanien. Hauptkritikpunkt ist, dass Meta auch nicht-öffentliche Nutzerdaten seit 2007 für eine unklare KI-Technologie verwenden will, ohne den Anforderungen der DSGVO zu genügen. Eine abschließende Prüfung durch europäische Behörden steht noch aus.

Warum reicht eine bestehende Datenschutzerklärung für Agenturen nicht mehr aus?

KI bringt spezifische Risiken mit sich, für die klassische Datenschutzmaßnahmen nicht konzipiert wurden: Data Poisoning, Model Inversion und adversariale Angriffe. Hinzu kommt, dass viele Agenturen auf Drittanbieter, Cloud-Provider und Plattformen wie Meta setzen, die ihrerseits eigene Datenschutzrisiken einschleppen. Reputationsschäden nach einem KI-Datenschutzvorfall sind erheblich: Kunden wandern ab, Bußgelder drohen, und die Markenerholung dauert Jahre.

Was bedeutet Metas undefinierter KI-Verwendungszweck konkret für die DSGVO-Compliance?

Die DSGVO verlangt, dass der Zweck der Datenverarbeitung klar und spezifisch definiert ist. Metas Datenschutzrichtlinie lässt laut noyb theoretisch jeden beliebigen Verwendungszweck zu. Das ist nicht DSGVO-konform. Agenturen, die Meta-Plattformen für personalisierte Kundenkommunikation nutzen, sollten prüfen, ob ihre eigenen Verarbeitungszwecke klar dokumentiert sind und ob sie für Daten, die über Meta-Kanäle fließen, eine eigene Haftung tragen.

Wie können mittelständische E-Commerce-Unternehmen ihr Haftungsrisiko bei KI-Personalisierung konkret reduzieren?

Drei Maßnahmen sind vorrangig: Erstens sollten Verarbeitungszwecke für alle KI-gestützten Personalisierungsprozesse schriftlich und spezifisch dokumentiert werden. Zweitens ist zu prüfen, welche Drittanbieter Zugriff auf Kundendaten haben und ob deren Datenschutzpraktiken DSGVO-konform sind. Drittens empfiehlt sich eine regelmäßige Prüfung auf KI-Bias, da fehlerhafte Entscheidungen zu Klagen und Geschäftseinbußen führen können.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.