Anmeldung Registrierung
Auto Hell Dunkel
Erweiterte Suche
KI in Banken, Versicherungen und Kanzleien beschleunigt die
Wissensarbeit – und holt in Sekunden ans Licht, was jahrelang im
Verborgenen lag: zu breite Freigaben, vergessene Projektordner,
vererbte Zugriffsrechte. Microsoft nennt das Oversharing, und im
regulierten Umfeld ist daraus automatisch ein meldepflichtiger
Datenschutzvorfall. Die KI macht dabei nichts kaputt, sie
aktiviert vorhandene Organisationsfehler, weil plötzlich jede
Ablage in Alltagssprache durchsuchbar wird. Vier Fragen
entscheiden darüber, ob euer Projekt die erste Prüfung übersteht
– und keine einzige handelt vom Modell.

In dieser Folge

Oversharing bedeutet, dass ein KI-Assistent Dateien zutage
fördert, die jemand technisch öffnen kann, aber nie hätte sehen
sollen – die Berechtigungsfehler von Jahren werden mit einer
einzigen Frage durchsuchbar.

In Banken, Versicherungen, Kanzleien und Medizintechnik hat
dieselbe Panne einen völlig anderen Preis: Was in einer normalen
Firma peinlich ist, ist dort ein meldepflichtiges Ereignis mit
Bußgeld-, Klage- und Aufsichtsfolgen.

Frage 1 lautet: Wer darf was sehen? Eine korrekt
implementierte KI-Anwendung erbt die bestehende Rechtelandschaft
samt aller Löcher – vergessener Projektfreigaben, nie
zurückgenommener Berechtigungen nach Abteilungswechseln, unklarer
Vererbung zwischen Ordnern.

Frage 2 lautet: Dürfen diese Daten überhaupt so verarbeitet
werden? Personenbezogene Daten dürfen nach DSGVO nur für den
Zweck verwendet werden, für den sie erhoben wurden – dreißig
Jahre nicht anonymisierter Schadenakten ins Modell zu kippen, ist
kein Effizienzprojekt, sondern ein Rechtsverstoß. Für
Gesundheits-, Bonitäts- und Mandantendaten gelten dabei die
strengsten Regeln, die es überhaupt gibt.

Bei automatisierten Entscheidungen, die Menschen erheblich
betreffen – Kredit abgelehnt, Police gekündigt, Leistung
verweigert –, hat der Betroffene das Recht darauf, dass am Ende
ein Mensch eingreift.

Frage 3 lautet: Kann ich nachweisen, was die KI getan hat?
Die EU-KI-Verordnung verlangt für hochriskante Systeme
Protokollierung, Dokumentation, menschliche Aufsicht, Transparenz
und ein Recht auf Erklärung der Einzelfallentscheidung.
Nachvollziehbarkeit ist kein Feature zum Nachrüsten, sondern eine
architektonische Entscheidung.

Frage 4 lautet: Wer haftet? Der Fall Air Canada zeigt, dass
die Aussage eines Chatbots dem Unternehmen zugerechnet wird. Die
EU-KI-Verordnung liefert die Preisliste: bis zu 35 Millionen Euro
oder 7 % Weltjahresumsatz für verbotene Praktiken, bis zu 15
Millionen oder 3 % für vernachlässigte Pflichten bei
Hochrisikoanwendungen, 7,5 Millionen für Falschangaben gegenüber
der Aufsicht.

Ein Praxisfall aus der NEOMO-Arbeit: Bei einem Anbieter von
Compliance-Software war die erste Entscheidung eine
Organisationsentscheidung, keine Modellentscheidung. Kundendaten
verlassen die europäische Cloud-Umgebung nicht, Zugriff läuft
über ein Rollenmodell, alles ist Ende-zu-Ende verschlüsselt – und
das System sagt lieber „steht nicht in den Unterlagen“, als zu
raten. Genau das ist der Unterschied zwischen Pilot und
Produktion.

Quellen

Microsoft 365 Copilot Blog — Mitigate Oversharing to Govern
Microsoft 365 Copilot and Agents. Microsofts eigene Definition von
Oversharing und die Werkzeuge dagegen: SharePoint Advanced
Management, Purview, Restricted Content Discovery.
https://techcommunity.microsoft.com/blog/microsoft-copilot-blog/mitigate-oversharing-to-govern-microsoft-365-copilot-and-agents/4448744Microsoft
Learn — Microsoft 365 Copilot Blueprint: Oversharing. Die operative
Anleitung hinter dem Blog-Beitrag, mit den empfohlenen Schritten
für Pilot, Rollout und Betrieb.
https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-blueprint-oversharingComputerworld
— Microsoft moves to stop M365 Copilot from 'oversharing' data.
Enthält die Gartner-Erhebung, nach der 40 % der befragten
IT-Verantwortlichen ihren Copilot-Rollout wegen Oversharing um drei
Monate oder länger verschoben haben.
https://www.computerworld.com/article/3616459/microsoft-moves-to-stop-m365-copilot-from-oversharing-data.htmlEU-KI-Verordnung,
Artikel 99 — Bußgelder: bis 35 Mio. € oder 7 % des weltweiten
Jahresumsatzes für verbotene Praktiken, bis 15 Mio. € oder 3 % für
verletzte Pflichten bei hochriskanten Systemen, bis 7,5 Mio. € oder
1 % für falsche Angaben gegenüber der Aufsicht.
https://artificialintelligenceact.eu/article/99/EU-KI-Verordnung,
Volltext mit Artikelnavigation — die vier Fragen der Folge als
Artikel gelesen: Daten-Governance (Art. 10), technische
Dokumentation (Art. 11), Protokollierung (Art. 12), Transparenz
(Art. 13), menschliche Aufsicht (Art. 14), Recht auf Erklärung
einer Einzelfallentscheidung (Art. 86). Die Verbote gelten seit dem
2. Februar 2025, die Bußgeldvorschriften seit dem 2. August 2025,
die letzte Stufe tritt im August 2026 in Kraft.
https://artificialintelligenceact.eu/DSGVO, Verordnung (EU)
2016/679, amtlicher Volltext auf EUR-Lex — Zweckbindung (Art. 5)
und Recht auf menschliches Eingreifen bei rein automatisierten
Einzelentscheidungen (Art. 22).
https://eur-lex.europa.eu/eli/reg/2016/679/ojMoffatt v. Air Canada,
2024 BCCRT 149 — Entscheidung des Civil Resolution Tribunal of
British Columbia vom 14. Februar 2024: 650,88 CAD Schadenersatz,
weil die Auskunft des Chatbots dem Unternehmen zugerechnet wurde.
Rückbezug auf Folge 1.
https://www.ctvnews.ca/vancouver/article/air-canadas-chatbot-gave-a-bc-man-the-wrong-information-now-the-airline-has-to-pay-for-the-mistake/

Wenn ihr einen schnellen Realitätscheck wollt – welche Stelle
kippt bei euch am ehesten? Unser kostenloser Check zeigt die
sechs üblichen Verdächtigen: https://neomo.link/check
Episode melden

„KI in Banken und Versicherungen: Wenn Scheitern richtig teuer ist“

Worum geht es? Danach fragen wir noch nach dem Grund.

Abonnenten

Teilen

Mein Archiv

Deine Privatkopie der Folgen, die du nicht verlieren willst.

Podcast-Folgen verschwinden. Feeds werden auf die letzten Episoden gekürzt, Hoster räumen alte Dateien ab, Formate wechseln den Anbieter und lassen ihr Archiv zurück. Mit „Mein Archiv“ sichert podcast.de die Folgen deiner Podcasts für dich — angefangen bei den ältesten, denn die sind zuerst weg.

  • Deine gesicherten Folgen bleiben hörbar, auch wenn das Original offline geht.
  • Auch Folgen, die im heutigen Feed gar nicht mehr stehen — podcast.de kennt sie noch.
  • Herunterladen bleibt möglich, solange die Folge beim Podcaster liegt. Der zählt seine Abrufe wie bisher.
Startet bald

Sei beim Start von Mein Archiv dabei

Mein Archiv ist fast fertig. Trag dich ein, dann bekommst du eine E-Mail, sobald es losgeht – und bist von Anfang an dabei. Wir schreiben dir nur zum Start, keine Werbung, keine Weitergabe deiner Daten.

Du bekommst zuerst eine Bestätigungsmail. Abmelden geht jederzeit. Datenschutz