„Zeichnet das eigentlich mit?“ – diese Frage fällt in Meetings immer öfter, seit Tools wie Teams Copilot, Zoom AI Companion, Otter oder Fireflies automatisch mitschreiben. Praktisch: Protokolle entstehen von selbst, keiner muss mehr tippen, jede Entscheidung ist dokumentiert. Rechtlich ist so eine KI-Transkription aber alles andere als harmlos. Sobald identifizierbare Personen sprechen, verarbeitest du personenbezogene Daten – und im schlimmsten Fall machst du dich sogar strafbar.
Die gute Nachricht: Mit der richtigen Vorbereitung ist KI-Transkription sauber machbar. Diese Checkliste führt dich durch alle Punkte, die du vorher klären solltest.
Warum das ein Thema ist
Ein Transkript ist eine Verarbeitung personenbezogener Daten im Sinne der DSGVO – Stimme, Aussagen, Meinungen, Namen. Kommt Videoaufzeichnung dazu, wird es noch sensibler. Und § 201 StGB (Verletzung der Vertraulichkeit des Wortes) stellt das unbefugte Aufzeichnen des nicht öffentlich gesprochenen Wortes sogar unter Strafe. Wer also einfach den Aufnahmeknopf drückt, ohne die Teilnehmer einzubeziehen, riskiert Bußgelder und strafrechtliche Konsequenzen.
Die Checkliste
1. Zweck und Erforderlichkeit klären
- Was willst du mit dem Transkript konkret erreichen (Protokoll, Aufgaben, Nachvollziehbarkeit)?
- Brauchst du dafür wirklich eine wörtliche Transkription – oder reicht ein kurzes Ergebnisprotokoll?
- Datenminimierung heißt nicht „gar nichts aufzeichnen“, sondern nur das, was für den Zweck nötig ist.
2. Rechtsgrundlage festlegen
- Grundlage bestimmen: Einwilligung (Art. 6 Abs. 1 a DSGVO) oder berechtigtes Interesse (Art. 6 Abs. 1 f DSGVO) mit dokumentierter Interessenabwägung.
- Im Beschäftigtenkontext ist eine Einwilligung wegen des Machtgefälles oft angreifbar – hier ist eine Betriebsvereinbarung (§ 87 Abs. 1 Nr. 6 BetrVG) meist der sauberere Weg.
- Bei externen Gesprächen (Kunden, Bewerber): Einwilligung einholen, bevor die Aufnahme startet.
3. Transparenz herstellen – vor dem Aufnahmestart
- Alle Teilnehmenden vorab informieren: Zweck, was aufgezeichnet wird, Speicherdauer, wer Zugriff hat, Widerspruchsmöglichkeit (Informationspflichten nach Art. 13/14 DSGVO).
- Hinweis am besten schon in die Einladung schreiben, nicht erst im Meeting.
- Widerspricht jemand, muss die Aufzeichnung für ihn unterbleiben – plane eine Alternative ein (z. B. manuelles Protokoll).
4. § 201 StGB im Blick behalten
- Aufzeichnung nur mit Kenntnis und Einverständnis der Teilnehmenden – heimliches Mitschneiden ist strafbar.
- Bei transparenter Ankündigung und gültiger Rechtsgrundlage entfällt das Risiko der „unbefugten“ Aufzeichnung.
5. Anbieter prüfen und Vertrag schließen
- Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO mit dem Tool-Anbieter abschließen.
- Prüfen, ob Daten in ein Drittland (z. B. USA) fließen – und ob geeignete Garantien vorliegen (Standardvertragsklauseln, EU-US Data Privacy Framework).
- Klären, ob der Anbieter deine Meeting-Inhalte zum Training seiner KI-Modelle nutzt – und das gegebenenfalls abschalten.
6. Technische und organisatorische Maßnahmen (TOMs)
- Verschlüsselung bei Übertragung und Speicherung.
- Zugriff auf Transkripte rollenbasiert beschränken – nicht „alle dürfen alles“.
- Protokollieren, wer wann auf welche Aufzeichnung zugreift.
7. Löschkonzept festlegen
- Audiodatei löschen, sobald das Transkript vorliegt.
- Rohfassung des Transkripts nach Freigabe des Protokolls entfernen.
- Feste Aufbewahrungsfristen definieren und automatisiert durchsetzen.
8. Dokumentation und Risikoprüfung
- Verarbeitung ins Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) aufnehmen.
- Bei hohem Risiko (z. B. systematische Aufzeichnung vieler Beschäftigter) eine Datenschutz-Folgenabschätzung (DSFA) durchführen.
9. EU AI Act beachten
- Keine Emotionserkennung am Arbeitsplatz einsetzen – das ist untersagt.
- Transparenzpflichten einhalten und je nach Einsatz prüfen, ob eine Hochrisiko-Anwendung vorliegt.
10. Sensible Gespräche gesondert behandeln
- Personalgespräche, Gesundheitsthemen oder Betriebsratssitzungen ggf. ganz von der Transkription ausnehmen (besondere Kategorien, Art. 9 DSGVO).
- Im Zweifel situativ entscheiden, nicht pauschal „immer an“.
11. Ergebnisse prüfen – KI ist nicht unfehlbar
- Transkripte gegenlesen: KI-Modelle „halluzinieren“ und ordnen Aussagen falschen Personen zu.
- Kein automatisch erstelltes Protokoll ungeprüft als offizielles Dokument verwenden.
12. Menschen mitnehmen
- Interne Leitlinie/Richtlinie zur KI-Transkription erstellen.
- Team schulen: Wann darf transkribiert werden, wann nicht, wie wird informiert?
Fazit
KI-Transkription spart enorm Zeit – aber nur, wenn Datenschutz und Recht von Anfang an mitgedacht sind. Der wichtigste Grundsatz ist einfach: Transparenz vor dem ersten Klick. Wer offen ankündigt, eine saubere Rechtsgrundlage hat und ein Löschkonzept lebt, kann die Technik bedenkenlos nutzen. Wer einfach „Aufnahme starten“ drückt, spielt mit Bußgeldern und § 201 StGB.
Du willst KI im Unternehmen einführen, ohne dabei ins offene Messer zu laufen? Genau da unterstützen wir dich, von der Tool-Auswahl bis zur datenschutzkonformen Umsetzung. Sprich uns an.
Hinweis: Dieser Beitrag ist eine allgemeine Orientierung und ersetzt keine Rechtsberatung im Einzelfall.