Was veröffentlicht wurde
Am 25. September 2026 veröffentlichte die irische Data Protection Commission «Responsible Artificial Intelligence Innovation», den Bericht über die Aufsicht ihrer Einheit für technologische Multinationale zwischen 2021 und 2025. Keine Entscheidung und keine Leitlinie: eine Darstellung dessen, was die Behörde verlangt hat, von wem, und mit welchem Ergebnis.
Die Zahl, auf die es ankommt, ist 180: so viele KI-Produkte und -Dienste hat die DPC in fünf Jahren mit den Verantwortlichen erörtert und dabei Tausende Seiten an Unterlagen, Risikobewertungen, technischen und organisatorischen Maßnahmen und Nachweisdokumentation gelesen. Die Liste der Unternehmen ist die, die man von der federführenden Behörde für die europäischen Sitze der großen Plattformen erwartet: unter anderem Airbnb, Apple, Deepseek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok und X.
- Große Sprachmodelle.
- Systeme zur Altersverifikation.
- Gesichtserkennung.
- Empfehlungs- und Personalisierungssysteme.
- Agenten.
Für einen DSB liegt der Wert des Dokuments nicht in der Namensliste. Er liegt darin, dass eine Behörde schriftlich benennt, auf welche zwei Fragen sie am häufigsten zurückgekommen ist: das berechtigte Interesse als Rechtsgrundlage für das Training, und die Transparenz undurchsichtiger und komplexer Verarbeitungen. Genau diese zwei Felder füllt ein Mandant im Eiltempo aus, wenn er ein KI-Werkzeug einführt — und es hilft zu wissen, dass es die beiden ersten sind, die jemand lesen wird.
Was der Bericht nicht ist
Er ist keine Leitlinie und bindet niemanden: er ist ein Tätigkeitsbericht, und die DPC stellt ihn so dar. Ihn einem Mandanten als Pflichtenquelle zu zitieren ist ein Fehler und überdies unnötig: er ist mehr wert, wenn man ihn als das liest, was er ist — das Register der Fragen einer Behörde, die zu diesen Systemen mehr Vorgänge bearbeitet hat als jede andere in Europa.
Der Schluss, den die DPC zieht, ist der unangenehmste für Nachzügler: die meisten Vorgänge endeten mit Empfehlungen statt mit Maßnahmen, aber weil das Gespräch vor dem Start begann. Wo das Risiko nicht gemindert wurde, sei man dringlich eingeschritten. Für die tägliche Arbeit bedeutet das eines: die Folgenabschätzung zu einem KI-System gehört in die Zeit, in der das System noch geändert werden kann, nicht in die Zeit nach dem Produktivgang.
Offizielle Quelle:Data Protection Commission — DPC publishes AI Insights Report (25/09/2026)Offizielle Quelle:Responsible Artificial Intelligence Innovation — Insights from the DPC's Supervision of AI (2021-2025), PDFSuchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?
DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.
Kostenlos starten