Bildungsdaten: Souveränität und Governance im Zeitalter der KI
Europäischer AI Act, DSGVO, Schweizer revDSG, FERPA: KI in der Bildung bewegt sich in einem dichten Rechtsrahmen, in dem die Schule zu den sensibelsten Daten überhaupt verarbeitet.
Europäischer AI Act, DSGVO, Schweizer revDSG, FERPA: KI in der Bildung bewegt sich in einem dichten Rechtsrahmen, in dem die Schule zu den sensibelsten Daten überhaupt verarbeitet.
Die Schule verarbeitet einige der sensibelsten Daten überhaupt: die von Minderjährigen, über ihre Schwierigkeiten, mitunter ihre Gesundheit, ihren ganz persönlichen Lernfortschritt. Diese Daten KI-Systemen anzuvertrauen – die oft außerhalb des Landes, ja außerhalb des Kontinents gehostet werden –, ist kein technisches Detail, sondern eine Governance-Entscheidung. Der Rechtsrahmen ist erheblich dichter geworden und bestimmt nun, was erlaubt ist.
Die europäische KI-Verordnung (AI Act, 2024/1689) stuft mehrere Bildungsanwendungen ausdrücklich als „hochriskant“ ein: über Zugang oder Zulassung zu entscheiden, Lernergebnisse zu bewerten, den Bildungsweg zu lenken oder während Prüfungen unerlaubtes Verhalten zu erkennen [1]. Diese Einstufung, definiert in Artikel 6 und Anhang III, bringt schwerwiegende Pflichten mit sich: Risikomanagement, Datenqualität, Transparenz, menschliche Aufsicht [2]. Ein System, das Schülerinnen und Schüler benotet oder orientiert, ist keine Spielerei: Es ist ein reguliertes Instrument.
Über den AI Act hinaus gilt der Schutz personenbezogener Daten uneingeschränkt. Die europäische DSGVO (2016/679) schreibt eine Rechtsgrundlage, Datenminimierung, Zweckbindung und Betroffenenrechte vor [3]. In der Schweiz modernisiert das revidierte Datenschutzgesetz (revDSG, in Kraft seit dem 1. September 2023) diesen Rahmen: Meldung von Verletzungen, Datenschutz-Folgenabschätzungen für risikoreiche Bearbeitungen, erweiterte Definition besonders schützenswerter Daten, extraterritoriale Reichweite [4]. In den Vereinigten Staaten schützt die FERPA speziell die Schülerakten [5]. Drei Regelwerke, eine gemeinsame Anforderung: Die Daten der Schülerin oder des Schülers gehören nicht dem Anbieter.
Die rechtliche Konformität regelt nicht alles. Es bleibt die Frage der Souveränität: In welchem Hoheitsgebiet werden die Daten verarbeitet, unter welcher Gerichtsbarkeit, mit welcher Abhängigkeit von ausländischen Anbietern? Für viele europäische und Schweizer Einrichtungen neigt sich die Antwort zu beherrschten Architekturen – lokale oder nationale Verarbeitung, Datenminimierung, Kontrolle der Auftragsverarbeiter, Reversibilität. Die verantwortungsvollste Bildungs-KI ist oft jene, die die Daten nahe bei der lernenden Person hält.
Datenschutz ist keine Bremse für pädagogische Innovation: Er ist die Vertrauensbedingung, die sie erst möglich macht.
Learnya-Synthese
OECD und UNESCO stimmen in diesem Punkt überein: Der Einsatz von KI in der Bildung muss dem Datenschutz, der Gerechtigkeit und einer am Menschen orientierten Vision untergeordnet werden [6][7]. Die Technik schreitet schnell voran; die Governance muss mit ihr voranschreiten, nicht hinterher.
Die regulatorische Compliance ist ein Boden, keine Decke. Den AI Act, die DSGVO oder das revDSG einzuhalten, ist unerlässlich, genügt aber nicht, um das Vertrauen der Familien, der Schülerinnen und Schüler und der Lehrkräfte herzustellen. Dieses Vertrauen gewinnt man durch sichtbare Entscheidungen: die erhobenen Daten minimieren, klar erklären, wozu sie dienen, echte Kontrolle bieten und die undurchsichtige Weiterverwendung zu kommerziellen Zwecken oder zum Training fremder Modelle vermeiden.
Die Frage der Lokalisierung veranschaulicht gut die Kluft zwischen Legalität und Souveränität. Eine Verarbeitung kann rechtmäßig sein und dennoch von einem Anbieter abhängen, der einer ausländischen Gerichtsbarkeit unterliegt – mit den Unsicherheiten, die das für den Datenzugriff mit sich bringt. Für viele europäische und Schweizer Bildungsakteure ist es kein Übermaß an Vorsicht, ein nationales oder regionales Hosting und beherrschte Auftragsverarbeiter zu bevorzugen: Es ist eine Art, die Kontrolle über Daten zu behalten, die Minderjährige über Jahre hinweg betreffen.
Schließlich muss die Governance lebendig sein. Eine Folgenabschätzung, die einmal durchgeführt und dann vergessen wird, schützt niemanden. Hochrisiko-Anwendungen – Benotung, Orientierung, Prüfungsüberwachung [1] – verlangen eine kontinuierliche Begleitung: Verzerrungen messen, Zwecke neu bewerten, menschliche Entscheidungen dokumentieren. Die Technik entwickelt sich schnell; eine erstarrte Governance wird rasch zu einer Fassaden-Governance. Erst das Zusammenspiel von Compliance, Souveränität und Wachsamkeit macht Bildungs-KI vertrauenswürdig.
Datenschutz wird oft als Bremse für Innovation dargestellt. Die Erfahrung legt das Gegenteil nahe: In einem so sensiblen Bereich wie der Bildung Minderjähriger ist Vertrauen der wichtigste Faktor für die Akzeptanz. Eine Einrichtung, Familien und Lehrkräfte werden KI umso eher annehmen, je besser sie wissen, wohin die Daten fließen und wer sie kontrolliert. Souveränität wird so zu einem Wettbewerbs- und pädagogischen Vorteil, nicht zu einem erlittenen Zwang.
In dem Maße, wie der AI Act zur Anwendung kommt und sich die Rechtsprechung präzisiert, werden jene Akteure am besten aufgestellt sein, die Compliance und Datenhoheit von Anfang an mitgedacht haben. Es geht nicht darum, zwischen Innovation und Schutz zu wählen, sondern den Schutz zum Fundament der Innovation zu machen. Das gilt besonders im europäischen und Schweizer Raum, wo der Anspruch auf Datenschutz zugleich ein Wert und eine starke Erwartung ist.