# Recht und Ethik

Ob ein Analytics-Vorhaben umgesetzt werden darf und sollte, ist keine Frage, die man erst beim Deployment stellt. Sie gehört in das Business Understanding, weil sie bestimmt, welche Daten verwendet werden dürfen und welche Anforderungen an das Modell gestellt werden. Dieses Kapitel gibt einen kurzen Überblick. Es ersetzt keine rechtliche Prüfung im konkreten Projekt.

## Datenschutz

Sobald Daten sich auf eine identifizierbare Person beziehen, gilt die Datenschutz-Grundverordnung (DSGVO). Für Analytics-Projekte sind vor allem drei Grundsätze relevant. Daten dürfen nur für den Zweck verarbeitet werden, für den sie erhoben wurden (Zweckbindung). Kundendaten aus der Vertragsabwicklung lassen sich also nicht ohne Weiteres für ein Profiling im Marketing verwenden. Es sollen nur so viele Daten verwendet werden wie nötig (Datenminimierung). Und jede Verarbeitung braucht eine Rechtsgrundlage, etwa eine Einwilligung oder ein berechtigtes Interesse.

Pseudonymisierte Daten, bei denen der Name durch eine Kundennummer ersetzt wurde, sind weiterhin personenbezogen. Erst wenn ein Rückschluss auf die Person praktisch ausgeschlossen ist, spricht man von anonymisierten Daten. Bei kleinen Gruppen oder vielen kombinierten Merkmalen ist das schwerer zu erreichen, als man denkt.

Außerdem haben Personen nach Art. 22 DSGVO grundsätzlich das Recht, keiner ausschließlich automatisierten Entscheidung unterworfen zu werden, die sie erheblich beeinträchtigt, etwa einer vollautomatischen Kreditablehnung.

## KI-Verordnung der EU

Neben dem Datenschutz regelt die KI-Verordnung der EU (AI Act) den Einsatz von KI-Systemen. Sie stuft Anwendungen nach ihrem Risiko ein und knüpft daran unterschiedlich strenge Pflichten. Welche Vorgaben für ein konkretes Vorhaben gelten, muss im Projekt geprüft werden.

## Fairness

Auch ein rechtlich zulässiges Modell kann Gruppen systematisch benachteiligen. Das passiert selten absichtlich. Häufiger lernt das Modell Muster aus historischen Daten, die frühere Benachteiligungen widerspiegeln, oder es verwendet Merkmale, die stellvertretend für geschützte Merkmale stehen. Wer das Geschlecht aus den Features entfernt, aber Vorname, Teilzeitquote oder bestimmte Hobbys drin lässt, hat das Problem nicht gelöst.

Wie weit Rückschlüsse aus harmlos wirkenden Daten gehen können, zeigt ein bekanntes Beispiel: Die Handelskette Target konnte aus dem Einkaufsverhalten auf Schwangerschaften schließen, teils bevor die Familie davon wusste ([Bericht bei Forbes, 2012](https://www.forbes.com/sites/kashmirhill/2012/02/16/how-target-figured-out-a-teen-girl-was-pregnant-before-her-father-did/#58cb77266668)).

## Fragen für den Use Case

Für die Bewertung eines Use Case helfen folgende Fragen:
- Werden personenbezogene Daten verarbeitet, und ist der Zweck mit dem ursprünglichen Erhebungszweck vereinbar?
- Trifft das Modell Entscheidungen über Personen, oder unterstützt es nur eine menschliche Entscheidung?
- Welche rechtlichen Vorgaben, etwa DSGVO oder KI-Verordnung, sind im konkreten Fall zu prüfen?
- Welche Gruppen könnten benachteiligt werden, und welche Features könnten stellvertretend für geschützte Merkmale stehen?
