Learnya/ Blog

Bildungsdaten: Souveränität und Governance im Zeitalter der KI

Europäischer AI Act, DSGVO, Schweizer revDSG, FERPA: KI in der Bildung bewegt sich in einem dichten Rechtsrahmen, in dem die Schule zu den sensibelsten Daten überhaupt verarbeitet.

Serverraum in einem Rechenzentrum
BalticServers.com (Fleshas), Wikimedia Commons  · CC BY-SA 3.0

Die Schule verarbeitet einige der sensibelsten Daten überhaupt: die von Minderjährigen, über ihre Schwierigkeiten, mitunter ihre Gesundheit, ihren ganz persönlichen Lernfortschritt. Diese Daten KI-Systemen anzuvertrauen – die oft außerhalb des Landes, ja außerhalb des Kontinents gehostet werden –, ist kein technisches Detail, sondern eine Governance-Entscheidung. Der Rechtsrahmen ist erheblich dichter geworden und bestimmt nun, was erlaubt ist.

Bildungs-KI, eine Hochrisiko-Anwendung in Europa

Die europäische KI-Verordnung (AI Act, 2024/1689) stuft mehrere Bildungsanwendungen ausdrücklich als „hochriskant“ ein: über Zugang oder Zulassung zu entscheiden, Lernergebnisse zu bewerten, den Bildungsweg zu lenken oder während Prüfungen unerlaubtes Verhalten zu erkennen [1]. Diese Einstufung, definiert in Artikel 6 und Anhang III, bringt schwerwiegende Pflichten mit sich: Risikomanagement, Datenqualität, Transparenz, menschliche Aufsicht [2]. Ein System, das Schülerinnen und Schüler benotet oder orientiert, ist keine Spielerei: Es ist ein reguliertes Instrument.

DSGVO, revDSG, FERPA: der Schutz der Personen

Über den AI Act hinaus gilt der Schutz personenbezogener Daten uneingeschränkt. Die europäische DSGVO (2016/679) schreibt eine Rechtsgrundlage, Datenminimierung, Zweckbindung und Betroffenenrechte vor [3]. In der Schweiz modernisiert das revidierte Datenschutzgesetz (revDSG, in Kraft seit dem 1. September 2023) diesen Rahmen: Meldung von Verletzungen, Datenschutz-Folgenabschätzungen für risikoreiche Bearbeitungen, erweiterte Definition besonders schützenswerter Daten, extraterritoriale Reichweite [4]. In den Vereinigten Staaten schützt die FERPA speziell die Schülerakten [5]. Drei Regelwerke, eine gemeinsame Anforderung: Die Daten der Schülerin oder des Schülers gehören nicht dem Anbieter.

Souveränität: Wo die Daten leben, wer sie regiert

Die rechtliche Konformität regelt nicht alles. Es bleibt die Frage der Souveränität: In welchem Hoheitsgebiet werden die Daten verarbeitet, unter welcher Gerichtsbarkeit, mit welcher Abhängigkeit von ausländischen Anbietern? Für viele europäische und Schweizer Einrichtungen neigt sich die Antwort zu beherrschten Architekturen – lokale oder nationale Verarbeitung, Datenminimierung, Kontrolle der Auftragsverarbeiter, Reversibilität. Die verantwortungsvollste Bildungs-KI ist oft jene, die die Daten nahe bei der lernenden Person hält.

  • Die verarbeiteten Daten und ihre Rechtsgrundlage vor jedem Einsatz kartieren.
  • Von den Anbietern Lokalisierung, Reversibilität und den Verzicht auf eine Weiterverwendung der Daten verlangen.
  • Eine Folgenabschätzung für Hochrisiko-Anwendungen (Benotung, Orientierung) durchführen.
  • Eine echte menschliche Aufsicht über folgenreiche Entscheidungen bewahren.

Datenschutz ist keine Bremse für pädagogische Innovation: Er ist die Vertrauensbedingung, die sie erst möglich macht.

Learnya-Synthese

OECD und UNESCO stimmen in diesem Punkt überein: Der Einsatz von KI in der Bildung muss dem Datenschutz, der Gerechtigkeit und einer am Menschen orientierten Vision untergeordnet werden [6][7]. Die Technik schreitet schnell voran; die Governance muss mit ihr voranschreiten, nicht hinterher.

Von der Compliance zum Vertrauen

Die regulatorische Compliance ist ein Boden, keine Decke. Den AI Act, die DSGVO oder das revDSG einzuhalten, ist unerlässlich, genügt aber nicht, um das Vertrauen der Familien, der Schülerinnen und Schüler und der Lehrkräfte herzustellen. Dieses Vertrauen gewinnt man durch sichtbare Entscheidungen: die erhobenen Daten minimieren, klar erklären, wozu sie dienen, echte Kontrolle bieten und die undurchsichtige Weiterverwendung zu kommerziellen Zwecken oder zum Training fremder Modelle vermeiden.

Die Frage der Lokalisierung veranschaulicht gut die Kluft zwischen Legalität und Souveränität. Eine Verarbeitung kann rechtmäßig sein und dennoch von einem Anbieter abhängen, der einer ausländischen Gerichtsbarkeit unterliegt – mit den Unsicherheiten, die das für den Datenzugriff mit sich bringt. Für viele europäische und Schweizer Bildungsakteure ist es kein Übermaß an Vorsicht, ein nationales oder regionales Hosting und beherrschte Auftragsverarbeiter zu bevorzugen: Es ist eine Art, die Kontrolle über Daten zu behalten, die Minderjährige über Jahre hinweg betreffen.

Schließlich muss die Governance lebendig sein. Eine Folgenabschätzung, die einmal durchgeführt und dann vergessen wird, schützt niemanden. Hochrisiko-Anwendungen – Benotung, Orientierung, Prüfungsüberwachung [1] – verlangen eine kontinuierliche Begleitung: Verzerrungen messen, Zwecke neu bewerten, menschliche Entscheidungen dokumentieren. Die Technik entwickelt sich schnell; eine erstarrte Governance wird rasch zu einer Fassaden-Governance. Erst das Zusammenspiel von Compliance, Souveränität und Wachsamkeit macht Bildungs-KI vertrauenswürdig.

Souveränität, eher Vorteil als Zwang

Datenschutz wird oft als Bremse für Innovation dargestellt. Die Erfahrung legt das Gegenteil nahe: In einem so sensiblen Bereich wie der Bildung Minderjähriger ist Vertrauen der wichtigste Faktor für die Akzeptanz. Eine Einrichtung, Familien und Lehrkräfte werden KI umso eher annehmen, je besser sie wissen, wohin die Daten fließen und wer sie kontrolliert. Souveränität wird so zu einem Wettbewerbs- und pädagogischen Vorteil, nicht zu einem erlittenen Zwang.

In dem Maße, wie der AI Act zur Anwendung kommt und sich die Rechtsprechung präzisiert, werden jene Akteure am besten aufgestellt sein, die Compliance und Datenhoheit von Anfang an mitgedacht haben. Es geht nicht darum, zwischen Innovation und Schutz zu wählen, sondern den Schutz zum Fundament der Innovation zu machen. Das gilt besonders im europäischen und Schweizer Raum, wo der Anspruch auf Datenschutz zugleich ein Wert und eine starke Erwartung ist.

Quellen

  1. 1. Annex III: High-Risk AI Systems Referred to in Article 6(2) — point 3, Education and vocational training , Regulation (EU) 2024/1689 (EU AI Act) , European Union , 2024 https://artificialintelligenceact.eu/annex/3/
  2. 2. Article 6: Classification Rules for High-Risk AI Systems , Regulation (EU) 2024/1689 (EU AI Act) , European Union , 2024 https://artificialintelligenceact.eu/article/6/
  3. 3. General Data Protection Regulation (GDPR), Regulation (EU) 2016/679 , European Parliament and Council , EUR-Lex , 2016 https://eur-lex.europa.eu/eli/reg/2016/679/oj
  4. 4. Federal Act on Data Protection (FADP / nLPD), SR 235.1 (revised, in force 1 Sept 2023) , Swiss Confederation , Fedlex , 2023 https://www.fedlex.admin.ch/eli/cc/2022/491/en
  5. 5. Family Educational Rights and Privacy Act (FERPA) , U.S. Department of Education, Student Privacy Policy Office , U.S. Department of Education , 2024 https://studentprivacy.ed.gov/ferpa
  6. 6. Opportunities, guidelines and guardrails for effective and equitable use of AI in education (Digital Education Outlook 2023) , OECD & Education International , OECD , 2023 https://www.oecd.org/en/publications/oecd-digital-education-outlook-2023_c74f03de-en/full-report/opportunities-guidelines-and-guardrails-for-effective-and-equitable-use-of-ai-in-education_2f0862dc.html
  7. 7. Guidance for generative AI in education and research , UNESCO , UNESCO , 2023 https://www.unesco.org/en/articles/guidance-generative-ai-education-and-research
← Alle Artikel