Ihre Cookie-Einstellungen

EDSA-Leitlinien · Art. 7 DSGVO

Wir verwenden technisch notwendige Cookies für den Betrieb der Plattform (Anmeldung, Sicherheit, Sitzungen). Zusätzlich möchten wir Analyse-Cookies verwenden, um die Plattform zu verbessern.

Sie können alles annehmen, alles ablehnen oder auswählen, welche Kategorien aktiv sein sollen.Ihre Einwilligung gilt 6 Monate und kann jederzeit über die Fußzeile widerrufen werden.

Alles Weitere finden Sie in unserer Datenschutzerklärung.

Alle Nachrichten
Tech & KI 25. September 2026 6 min

180 KI-Produkte in fünf Jahren: was die Behörde verlangte

Die irische DPC veröffentlicht den Bericht über ihre Aufsicht über künstliche Intelligenz von 2021 bis 2025. Keine Leitlinien, aber er nennt vorab die zwei Fragen, die die Behörde jedem stellen wird, der ein KI-System einsetzt

Was veröffentlicht wurde

Am 25. September 2026 veröffentlichte die irische Data Protection Commission «Responsible Artificial Intelligence Innovation», den Bericht über die Aufsicht ihrer Einheit für technologische Multinationale zwischen 2021 und 2025. Keine Entscheidung und keine Leitlinie: eine Darstellung dessen, was die Behörde verlangt hat, von wem, und mit welchem Ergebnis.

Die Zahl, auf die es ankommt, ist 180: so viele KI-Produkte und -Dienste hat die DPC in fünf Jahren mit den Verantwortlichen erörtert und dabei Tausende Seiten an Unterlagen, Risikobewertungen, technischen und organisatorischen Maßnahmen und Nachweisdokumentation gelesen. Die Liste der Unternehmen ist die, die man von der federführenden Behörde für die europäischen Sitze der großen Plattformen erwartet: unter anderem Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok und X.

  • Große Sprachmodelle.
  • Systeme zur Altersverifikation.
  • Gesichtserkennung.
  • Empfehlungs- und Personalisierungssysteme.
  • Agenten.

Für einen DSB liegt der Wert des Dokuments nicht in der Namensliste. Er liegt darin, dass eine Behörde schriftlich benennt, auf welche zwei Fragen sie am häufigsten zurückgekommen ist: das berechtigte Interesse als Rechtsgrundlage für das Training, und die Transparenz undurchsichtiger und komplexer Verarbeitungen. Genau diese zwei Felder füllt ein Mandant im Eiltempo aus, wenn er ein KI-Werkzeug einführt — und es hilft zu wissen, dass es die beiden ersten sind, die jemand lesen wird.

Was der Bericht nicht ist

Er ist keine Leitlinie und bindet niemanden: er ist ein Tätigkeitsbericht, und die DPC stellt ihn so dar. Ihn einem Mandanten als Pflichtenquelle zu zitieren ist ein Fehler und überdies unnötig: er ist mehr wert, wenn man ihn als das liest, was er ist — das Register der Fragen einer Behörde, die zu diesen Systemen mehr Vorgänge bearbeitet hat als jede andere in Europa.

Der Schluss, den die DPC zieht, ist der unangenehmste für Nachzügler: die meisten Vorgänge endeten mit Empfehlungen statt mit Maßnahmen, aber weil das Gespräch vor dem Start begann. Wo das Risiko nicht gemindert wurde, sei man dringlich eingeschritten. Für die tägliche Arbeit bedeutet das eines: die Folgenabschätzung zu einem KI-System gehört in die Zeit, in der das System noch geändert werden kann, nicht in die Zeit nach dem Produktivgang.

Offizielle Quelle:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Offizielle Quelle:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDF

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Tech & KI
680kontaktierte Kunden, und kein Systemeinbruch

Die Anfrage kam von einer echten Behördendomain

Am 12. September 2026 bestätigte Revolut, Kundendaten auf betrügerische Auskunftsersuchen hin offengelegt zu haben, die von der E-Mail-Domain einer legitimen Regierungsbehörde kamen. Betroffen waren unter anderem Geburtsdatum, Anschriften, Telefonnummern, Kopien von Pässen und Führerscheinen, Verifizierungs-Selfies, Kontoauszüge und Transaktionsverläufe. Rund 680 Kundinnen und Kunden wurden kontaktiert. Kein Systemeinbruch, sondern eine Verletzung des Schutzes personenbezogener Daten durch unbefugte Offenlegung — und alles hängt an einem Verfahren, das fast niemand aufgeschrieben hat.

23. Sept. 2026Neu 6 min
Tech & KI
0gestohlene Passwörter — und genau das ist das Problem

Steuerdaten gestohlen, und kein einziges Passwort: genau das macht den Fall gefährlich

Am 14. August teilte das französische Finanzministerium mit, dass das Informationssystem der Steuerverwaltung von einer Datenschutzverletzung betroffen war: Ein Dritter konnte Daten von Privatpersonen und Unternehmen einsehen und ausleiten. Kennungen und Passwörter sind offenbar nicht betroffen — und gerade deshalb liegt das Risiko nicht in der Kontoübernahme, sondern im Phishing auf Basis echter Steuerdaten.

18. Aug. 2026 5 min
Tech & KI
4i momenti in cui si decide

Die niederländische Aufsicht veröffentlicht eine Selbstbewertung für generative KI

Es fehlte etwas, das man dem Mandanten in die Hand geben kann, der sagt: «Wir haben die KI in der Software eingeschaltet.» Die niederländische Aufsicht hat eine Selbstbewertung zu generativen KI-Systemen veröffentlicht: vier Momente, und in jedem eine Entscheidung, die dokumentiert werden muss.

18. Aug. 2026 4 min