Der EU AI Act legt nicht fest, wer innerhalb einer Organisation die Vorbereitung verantwortet. Eine Befragung von 2.390 Datenschutzbeauftragten (DSB) aus dem Jahr 2025 zeigt, dass ein großer Teil der Arbeit bei Menschen landet, die meist allein und in Teilzeit arbeiten. Zwei Drittel haben kein Budget, 85 % haben keine KI-Schulung erhalten. Für KI-Inventar, Bewertungen, Kontrollen, Vorfälle und Nachweise braucht es benannte Verantwortliche, während die DSB prüfen und überwachen.
Was die Befragung gemessen hat
Die Studie ist die Ausgabe 2025 einer Beobachtungsreihe zum Beruf der Datenschutzbeauftragten, die das französische Arbeitsministerium über seine Generaldirektion für Beschäftigung und Berufsbildung (DGEFP) und die CNIL seit 2018 gemeinsam mit der Weiterbildungsagentur Afpa und dem DSB-Verband AFCDP betreiben. Die Afpa hat die Ausgabe 2025 durchgeführt. Arbeitsministerium, AFCDP und CNIL haben die Ergebnisse am 3. Juli 2026 veröffentlicht, am 22. September 2026 folgte eine englische Zusammenfassung der CNIL.
Laut Studienbericht lief der Online-Fragebogen vom 5. bis 21. November 2025. Die CNIL hat ihn bei den 38.000 benannten Datenschutzbeauftragten beworben, die AFCDP an ihre Mitglieder weitergegeben. 2.390 DSB haben geantwortet: 1.896 interne DSB, 234 interne DSB, die für mehrere Organisationen zuständig sind, und 260 externe DSB, die die Funktion als Dienstleister ausüben. Der Bericht nennt ein Konfidenzniveau von 95 % bei einer Fehlermarge von 2 % für die Gesamtstichprobe und bezeichnet sie als repräsentativ für die DSB in Frankreich.
Alle Befragten arbeiten für Organisationen, die einen DSB benannt haben. Der Bericht beschreibt diese Gruppe als besonders stark mit Datenschutzfragen befasst. Die Zahlen geben die Einschätzung der DSB zu ihrer Organisation wieder. Abgesehen von den Nutzungsraten beziehen sich die Anteile ab dem Kapitel zur KI-Nutzung nur auf Organisationen, die KI nutzen oder ihren Einsatz planen. Ausgenommen sind die Kapitel zur Weiterbildung und zur eigenen KI-Nutzung der DSB.
Die KI-Nutzung ist der Governance voraus
Die meisten Organisationen nutzen KI bereits oder planen es: 46 % setzen sie ein, 24 % haben ein Projekt, zusammen 70 %. Der Anteil steigt mit der Größe, von 46 % bei Organisationen mit weniger als 50 Beschäftigten auf 91 % bei solchen mit 1.000 oder mehr. Unter den Organisationen, die KI nutzen oder ihren Einsatz planen, setzen 81 % generative KI ein. Die meisten Systeme werden eingekauft: 73 % stammen von externen Anbietern, 16 % werden intern entwickelt und 6 % gemeinsam mit einem Partner. Mehr als die Hälfte der DSB (58 %) gibt an, dass die in ihrer Organisation genutzten KI-Systeme personenbezogene Daten verarbeiten.
Die Governance hält damit nicht Schritt. Für die Organisationen, die KI nutzen oder ihren Einsatz planen, verzeichnet der Studienbericht:
| Maßnahme | Anteil | Aufschlüsselung |
|---|---|---|
| Formelle KI-Strategie oder -Richtlinie | 19 % | 46 % in Vorbereitung, 31 % ohne. 12 % unter 50 Beschäftigten, 26 % ab 1.000. |
| Auf den AI Act vorbereitet oder in Vorbereitung | 31 % | 6 % sehr gut vorbereitet, 25 % in Vorbereitung. 35 % in der Privatwirtschaft, 25 % im öffentlichen Sektor. |
| Noch keine Vorbereitung | 55 % | 28 % kennen die Anforderungen, haben aber nichts Konkretes begonnen, 27 % sind kaum oder nicht informiert. |
| Ethikkomitee oder vergleichbares Gremium für KI | 20 % | Wo es eines gibt, nehmen 66 % der DSB regelmäßig teil. |
| Sensibilisierung der Beschäftigten oder KI-Nutzungsrichtlinie | 32 % | 48 % geplant, 14 % nichts davon. |
Weitere 10 % der Organisationen sind nach Einschätzung der DSB nicht betroffen, weil sie keine KI einsetzen, die der AI Act als riskant einstuft. 4 % der DSB wissen nicht, wie gut ihre Organisation vorbereitet ist. Auch die Vorbereitung hängt von der Größe ab: 20 % der Organisationen mit weniger als 50 Beschäftigten sind vorbereitet oder bereiten sich vor, bei 1.000 oder mehr Beschäftigten sind es 40 %.
Der Zeitplan hat sich nach der Erhebung verschoben
Der Fragebogen wurde im November 2025 geschlossen, Monate bevor der AI Omnibus verabschiedet wurde. Die Verordnung (EU) 2026/1744 ist am 27. Juli 2026 in Kraft getreten und hat die Pflichten für Hochrisikosysteme verschoben: auf den 2. Dezember 2027 für Systeme nach Anhang III und auf den 2. August 2028 für Systeme nach Anhang I. Die ursprünglichen Verbote gelten seit Februar 2025, neue Verbote ab dem 2. Dezember 2026. Die Transparenzpflichten aus Artikel 50 gelten seit dem 2. August 2026. Für die Kennzeichnungspflicht nach Artikel 50 Absatz 2 haben Systeme, die vor dem 2. August 2026 in Verkehr gebracht wurden, eine Übergangsfrist bis zum 2. Dezember 2026. Der Omnibus hat außerdem Artikel 4 neu gefasst: Anbieter und Betreiber müssen Maßnahmen ergreifen, die den Aufbau von KI-Kompetenz ihres Personals unterstützen, ohne für jede einzelne Person ein bestimmtes Niveau garantieren zu müssen.
Abgesehen von der Übergangsfrist nach Artikel 50 Absatz 2 betrifft der Aufschub nur Hochrisikosysteme. Eine Organisation, die Ende 2025 noch nicht mit der Vorbereitung begonnen hatte, braucht trotzdem ein Inventar, um zu wissen, welche ihrer Systeme heute unter Artikel 50 fallen und welche später als Hochrisikosysteme gelten könnten. Den vollständigen Zeitplan und die zuständigen Behörden beschreibt der Leitfaden zur Durchsetzung des EU AI Act.
Datenschutzbeauftragte übernehmen AI-Act-Arbeit
Unter den DSB in Organisationen, die KI nutzen oder ihren Einsatz planen, sagen 55 %, dass die Compliance mit dem AI Act bereits zu ihren Aufgaben gehört. 71 % wünschen sich, dass die Rolle formell um die Überwachung der AI-Act-Compliance erweitert wird. Die Verordnung selbst weist ihnen diese Arbeit nicht zu. Im Vorwort des Berichts schreibt CNIL-Präsidentin Marie-Laure Denis, dass der AI Act die DSB nicht erwähnt. Das ist einer der Gründe, warum ein Teil der Berufsgruppe die AI-Act-Compliance nicht als eigene Aufgabe sieht.
Die Kapazität hinter diesen Antworten ist gering. Über alle Befragten hinweg arbeiten 77 % allein ohne Team, 66 % haben kein Budget. Unter den internen und geteilten DSB arbeiten 85 % in Teilzeit, 60 % verwenden höchstens ein Viertel ihrer Arbeitszeit auf die DSB-Aufgaben, und 41 % arbeiten in Organisationen mit weniger als 250 Beschäftigten.
Wissen und Weiterbildung halten mit dem Aufgabenumfang nicht mit. Unter den DSB in Organisationen, die KI nutzen oder ihren Einsatz planen, schätzen 27 % ihre Kenntnis des AI Act als gut oder sehr gut ein, 64 % als begrenzt oder grundlegend, 9 % sagen, sie hätten keine. Über alle Befragten hinweg haben 85 % keine KI-spezifische Schulung erhalten, gegenüber 87 % in der Ausgabe 2024, und 16 % planen eine. Nur 4 % verfügen über geeignete Werkzeuge oder Methoden, um die Einhaltung des AI Act zu bewerten, 64 % fehlen sie. Für die DSGVO-Konformität von KI-Systemen haben 36 % solche Werkzeuge.
Wer KI heute beaufsichtigt
Wo es eine KI-Strategie gibt oder sie in Arbeit ist, nennen die DSB die IT-Leitung oder den CTO in 44 % der Fälle als Hauptverantwortliche für die Aufsicht über KI-Projekte, die DSB oder das Datenschutzteam in 39 % und die Geschäftsleitung in 29 %. Die Anteile ergeben zusammen mehr als 100 %, manche Befragte haben also mehrere Funktionen genannt.
Die meisten DSB (58 %) sind immer oder oft in die KI-Projekte ihrer Organisation eingebunden, 42 % selten oder nie. Nach dem Zeitpunkt gefragt, sagen 42 %, dass sie während des gesamten Prozesses beteiligt sind. Andere nennen einzelne Phasen, etwa die Zeit vor dem Produktivstart (26 %) oder den Betrieb und die Überwachung nach der Bereitstellung (18 %). Früh genug eingebunden zu werden, fällt 40 % schwer, im öffentlichen Sektor 48 %. Die Zusammenarbeit mit den Teams, die KI entwickeln oder einsetzen, bewerten 39 % auf einer Fünferskala mit einer der beiden niedrigsten Stufen.
Wo die Vorbereitung ins Stocken gerät
Bei KI-Projekten allgemein nennen 54 % der DSB einen unklaren oder sich noch ändernden Rechtsrahmen, 49 % fehlende Zeit oder Ressourcen, 44 % fehlende klare Dokumentation zu den KI-Systemen und 43 % Schwierigkeiten, DSGVO-Grundsätze in technische Anforderungen zu übersetzen. Nach unserer Einschätzung hängen die meisten der genannten Herausforderungen beim AI Act von Informationen ab, die bei anderen Teams liegen:
| Herausforderung beim AI Act | DSB | Hängt ab von (unsere Einschätzung) |
|---|---|---|
| Risikostufe jedes Systems bestimmen | 62 % | Zweckbestimmung, Nutzer und betroffene Personen |
| Systeme dokumentieren und Unterlagen von Anbietern beschaffen | 53 % | Verträge, technische Dokumentation, Integrationsdetails |
| DSFA und Grundrechte-Folgenabschätzung abstimmen | 41 % | Verarbeitungsverzeichnis und Einsatzkontext |
| Verzerrungen erkennen, vermeiden und korrigieren | 40 % | Testdaten, Evaluierungsergebnisse, Modellverhalten |
| Zuverlässige Ergebnisse und Entscheidungen sicherstellen | 39 % | Laufzeit-Logs, Monitoring, Vorfallhistorie |
Da 73 % der Systeme bei Anbietern eingekauft werden, liegt ein großer Teil dieser Dokumentation bei den Anbietern und bei den Teams, die das jeweilige System ausgewählt und integriert haben. Die meisten DSB üben die Funktion zudem in Teilzeit aus, eine einzelne Person kann diese Unterlagen also kaum für jedes System zusammentragen. Der AI Act richtet diese Pflichten an Anbieter und Betreiber als Organisationen. Die Sammelarbeit kann deshalb bei den Personen liegen, die dem jeweiligen System am nächsten sind.
Eine praktikable Aufteilung der Verantwortung
Die folgende Aufteilung ist unser Vorschlag und geht über die Daten der Befragung hinaus. Sie richtet sich an Organisationen, die KI-Systeme entwickeln oder einkaufen, einschließlich KI-Agenten. Jede Aufgabe bleibt bei der Funktion, die die nötigen Informationen hat, und die DSB behalten die beratende und überwachende Rolle, die die DSGVO bereits vorsieht.
| Aufgabe | Verantwortlich | Rolle der DSB |
|---|---|---|
| KI-Systemverzeichnis | Produkt- oder Fachverantwortliche des jeweiligen Anwendungsfalls | Prüfen Einträge mit personenbezogenen Daten gegen das Verzeichnis von Verarbeitungstätigkeiten |
| Vorläufige Rollen- und Risikobewertung | Produktverantwortliche mit der Rechtsabteilung | Prüfen die Datenschutzaspekte und melden, wo eine DSFA nötig ist |
| Anbieterdokumentation und Verträge | Einkauf mit Engineering | Prüfen Auftragsverarbeitung und Datenübermittlungen |
| Technische Kontrollen: Logging, Freigaben, Evaluierung | Engineering- oder Plattformteam | Prüfen die Nachweise, ohne die Kontrollen selbst zu konfigurieren |
| Menschliche Aufsicht bei Hochrisikosystemen | Fachbereich, der das System betreibt | Beraten, wo Aufsichtsentscheidungen betroffene Personen berühren |
| Hinweise nach Artikel 50 | Produkt und Engineering | Sorgen dafür, dass die Hinweise zu den Datenschutzinformationen nach DSGVO passen |
| Vorfälle und Behördenmeldungen | IT-Sicherheit mit der Rechtsabteilung | Prüfen, ob ein KI-Vorfall auch eine Datenschutzverletzung ist |
| DSFA | Der Verantwortliche, geführt von den Fachverantwortlichen | Beraten und überwachen die Durchführung |
| Maßnahmen zur KI-Kompetenz | Personalabteilung oder Geschäftsleitung | Liefern den Datenschutzteil der Schulungen |
| Nachweispaket für Prüfer und Behörden | Rechts- oder Compliance-Verantwortliche | Prüfen und exportieren die Dokumentation, mit Lesezugriff auf alles |
Warum die DSB-Rolle beratend bleibt
Artikel 39 der Datenschutz-Grundverordnung legt die Mindestaufgaben der DSB fest: die Organisation und ihre Beschäftigten unterrichten und beraten, die Einhaltung überwachen, bei der DSFA beraten, mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle für sie tätig sein. Nach Artikel 38 Absatz 6 dürfen sie andere Aufgaben nur übernehmen, wenn diese zu keinem Interessenkonflikt führen. Ein DSB, der entscheidet, welches KI-System gekauft wird, wie es konfiguriert wird und ob seine Risikoeinstufung akzeptabel ist, würde am Ende die eigenen Entscheidungen überwachen.
Die DSGVO verpflichtet auch die Organisation. Nach Artikel 38 Absatz 1 müssen Verantwortliche die DSB ordnungsgemäß und frühzeitig in alle Fragen einbinden, die mit dem Schutz personenbezogener Daten zusammenhängen. Nach Absatz 2 müssen sie die dafür erforderlichen Ressourcen bereitstellen. Wo KI-Systeme personenbezogene Daten verarbeiten, was 58 % der DSB für ihre Organisation angeben, gelten diese Pflichten bereits.
Die 71 % der DSB, die sich eine formelle Rolle beim AI Act wünschen, können sie innerhalb dieser Grenzen übernehmen: Bewertungen prüfen, Kontrollen überwachen und an Schulungen mitwirken. Die Systeme selbst verantworten Produkt und Engineering.
Die Aufteilung an das DSB-Profil anpassen
Der Bericht teilt die Befragten nach Zeit, Team, Budget, Erfahrung, Fachgebiet und Organisationsgröße in drei Profile ein. Das gelegentliche Profil (DPO Ponctuel, 32 %) hat wenig Zeit für die Funktion, kein Team und kein Budget und arbeitet meist in Organisationen mit weniger als 250 Beschäftigten. Nur 2 % dieser Gruppe verwenden drei Viertel ihrer Zeit oder mehr auf die Rolle, und 9 % berichten von einer formellen KI-Strategie. Das Missionsprofil (DPO Mission, 52 %) hat ebenfalls wenig Zeit, aber viel Erfahrung im Datenschutz, und 35 % haben ein Budget. Das hauptberufliche Profil (DPO Métier, 16 %) arbeitet fast in Vollzeit als DSB: 93 % haben ein Budget, 53 % ein Team und 31 % berichten von einer formellen KI-Strategie.
In einer Organisation mit einem DSB im gelegentlichen Profil landen die Aufgaben aus der Tabelle voraussichtlich bei zwei oder drei Personen. Dann sind benannte Produktverantwortliche für jedes KI-System und externe Rechtsberatung wichtiger als ein größerer Aufgabenbereich für die DSB, die sich auf die Datenschutzprüfung konzentrieren können. Eine Organisation mit einem DSB im hauptberuflichen Profil kann dem Datenschutzteam die formelle Prüfung jeder Bewertung und einen festen Platz in der Vorfallanalyse geben.
Zuständigkeiten in Connic festhalten
Wenn deine Agenten auf Connic laufen, hältst du die meisten Zuständigkeiten dieser Aufteilung in der Enterprise-Funktion KI-Governance an einer Stelle fest. Jedes KI-System erfasst Zweckbestimmung, Verantwortliche, Regionen und betroffene Personen und ist mit den Umgebungen, Deployments und Agenten verknüpft, die es umsetzen. Kontrollen, Monitoring-Pläne und Korrekturmaßnahmen bei Vorfällen haben eigene Verantwortliche. Jede Kontrolle ist als von Connic bereitgestellt, von deiner Organisation verantwortet, geteilt oder außerhalb der Plattform umgesetzt gekennzeichnet.
Bewertungen sind versioniert und werden nie überschrieben. Jede Version hält fest, wer sie erstellt hat, mit welcher Begründung und wer sie geprüft hat. Freigeben lässt sich nur die neueste Version. Wenn deine DSB oder deine Rechtsberatung diese Prüfung erfassen, bleibt sie neben der Bewertung sichtbar.
Die Dokumentation zu KI-Governance beschreibt den vollständigen Ablauf, die Funktionsübersicht zeigt Systemakte, Kontrollen und Nachweisexporte.
Wir gehen deine KI-Systeme mit dir durch, bilden Verantwortliche und Kontrollen in KI-Governance ab und richten Prüf- und Exportzugriff für deine DSB und deine Rechtsberatung ein.
KI-Governance besprechen