Technische Maßnahmen vs. KI-Agenten: ist der Datenschutzverstoß zwangsläufig?

2026 ist für den Datenschutz in Deutschland und Europa einmal mehr ein Jahr mit vielen gleichzeitigen Entwicklungen: das höchste je verhängte deutsche DSGVO-Bußgeld, eine weitere EU-weite Prüfaktion, diesmal zu Transparenz- und Informationspflichten, Eintritt entscheidender Anwendungsphasen verschiedener EU-Digital-Gesetze, etwa die neuen Transparenzpflichten aus der KI-VO oder die Datenzugänglichkeit nach dem Data-Act (Access-by-Design) – und mittendrin die Frage für viele Verantwortliche, ob die bestehenden technischen und organisatorische Maßnahmen (TOM) nach Artikel 32 DSGVO autonome KI-Agenten überhaupt erfassen.

Ein aktueller Fall aus Frankreich zeigt dabei, wie Aufsichtsbehörden diese Frage inzwischen prüfen – und liefert damit den Maßstab, an dem sich auch KI-Agenten werden messen lassen müssen: Sie prüfen nicht mehr nur, ob eine Dokumentation der TOM existiert, sie vergelichen vielmehr, ob dies Dokumentation zur tatsächlichen Systemarchitektur passt. Für europäische Unternehmen, die KI-Agenten produktiv einsetzen, ergibt sich daraus unmittelbarer Prüf- und Handlungsbedarf.
Sachverhalt
Am 13. Januar 2026 verhängte die französischen Datenschutz-Aufsichtsbehörde CNIL Bußgelder von insgesamt 42 Millionen Euro gegen Free Mobile und die Muttergesellschaft Free SAS, nachdem 2024 rund 24 Millionen Kundendatensätze abgeflossen waren. Beanstandet wurden unter anderem eine unzureichend abgesicherte VPN-Authentifizierung und eine wirkungslose Erkennung von Auffälligkeiten im System. Bemerkenswert an der Entscheidung sind weniger die Schwachstelle selbst als der Prüfansatz der Behörde: Sie verglich, was die TOM-Dokumentation an Schutzmaßnahmen versprach, mit dem, was die Systeme tatsächlich leisteten – und fand die Diskrepanz.

Dass diese Diskrepanz kein Einzelfall ist, sondern Teil eines europaweiten Trends zu strengerer Prüfung, zeigt auch die deutsche Aufsichtspraxis: Am 6. Mai 2026 stellte die scheidende Bundesbeauftragte für Datenschutz, Prof. Dr. Louisa Specht-Riemenschneider, den 34. Tätigkeitsbericht vor: 11.824 Eingaben, ein Plus von 36 Prozent gegenüber dem Vorjahr, und berichtet darin erneut über das mit 45 Millionen Euro bislang höchste von der BfDI verhängte Bußgeld, das die Behörde im Juni 2025 gegen Vodafone ausgesprochen hatte, davon 30 Millionen Euro wegen einer Sicherheitslücke im Kundenportal. Der Fall selbst betraf keine KI-Systeme, unterstreicht aber die grundsätzliche Bereitschaft der Behörden, bei Artikel-32-Verstößen empfindliche Summen anzusetzen. Zeitgleich laufen mehrere unabhängige regulatorische Prozesse: 25 Datenschutzaufsichtsbehörden, darunter alle deutschen Landesbehörden, prüfen im Rahmen gemeinsamer Schwerpunktprüfungen gezielt, ob Unternehmen ihre Informationspflichten nach Artikel 12 bis 14 DSGVO tatsächlich erfüllen. Das ist ein weiteres Signal dafür, dass Aufsichtsbehörden derzeit länder- und branchenübergreifend genauer hinschauen. Seit dem 2. August 2026 gelten zudem die Transparenzpflichten der KI-Verordnung, mit der Bundesnetzagentur als zentraler deutscher Marktüberwachungsbehörde.

Durch den Einsatz von KI-Agenten verschärft sich das mit dem Fall Free Mobile sichtbar gewordene Grundproblem für die Unternehmen zusätzlich. Die TOM-Dokumentationen beziehen sich meist auf vorgefundene Rollen- und Berechtigungskonzepte und beschreiben Akteuren, die sich vorhersehbar und zweckgebunden verhalten: Mitarbeitende in klar definierten Rollen, Service-Accounts mit festen Aufgaben. Ein autonomer KI-Agent, der durch eine manipulierte Eingabe (Prompt Injection) zweckfremd handelt oder über eine RAG-Pipeline mehr Daten zieht, als für die konkrete Anfrage nötig, überschreitet aber eben genau diese Grenzen der Rollen und Berechtigungen.

Dass Aufsichtsbehörden KI-Dienste dabei zunehmend eigenständig ins Visier nehmen, zeigt aktuell auch die italienische Garante: Sie sanktionierte im Juli 2026 den Anbieter von Character.AI mit 158.000 Euro – dort ging es zwar um Transparenz- und Minderjährigenschutz statt um TOM, das Signal ist aber dasselbe: KI-Systeme stehen inzwischen im Fokus, nicht mehr nur klassische IT-Infrastruktur.
Rechtliche und datenschutzrechtliche Einordnung
Hinzu kommt ein Aspekt, der in der öffentlichen Diskussion bislang wenig Beachtung findet, nämlich die Haftung für nachgelagerte Verarbeitung nach Artikel 82 DSGVO. Setzt ein Agent – der ähnlich wie im Free-Mobile-Fall ein unzureichend kontrolliertes System darstellt – Tool-Calls über verschiedene Systeme und Rechtsräume hinweg um, bleibt das Unternehmen als Verantwortlicher in der Pflicht, und zwar unabhängig davon, ob es die eingesetzte Infrastruktur noch vollständig kontrolliert.

Deutsche Unternehmen scheinen dieses Risiko bereits stärker wahrzunehmen als der internationale Durchschnitt: Laut dem Kiteworks 2026 Data Security and Compliance Risk Forecast Report nennen 60 Prozent der deutschen Organisationen die unautorisierte Weitergabe von Daten durch Partner und Lieferanten als zentrales Compliance-Risiko – der weltweite Durchschnitt liegt bei 31 Prozent.
Risikobewertung für Unternehmen
Mehrere aktuelle Studien bestätigen, dass die Governance von KI-Agenten in der Praxis hinter deren Einsatz zurückbleibt. Eine im Sommer 2026 veröffentlichte SAP-Studie mit rund 2.600 befragten Führungskräften kommt zu dem Ergebnis, dass mehr als die Hälfte der Unternehmen über keine menschliche Kontrollinstanz für den Einsatz von KI-Agenten verfügt und nur rund 30 Prozent überhaupt Verzeichnisse über deren Zugriffsberechtigungen führen. Der Okta Global CISO Insights 2026 Report kommt für internationale Unternehmen zu einem ähnlichen Bild: Weniger als die Hälfte der befragten Sicherheitsverantwortlichen ist überzeugt, sämtliche KI-Agenten in der eigenen Umgebung überhaupt identifizieren zu können.

Für Unternehmen in der EU ergibt sich daraus ein doppeltes Risiko: die unmittelbare Gefahr von Datenschutzverletzungen durch unkontrolliertes Agentenverhalten sowie das Risiko formeller Beanstandungen, sobald Aufsichtsbehörden – wie im Fall Free Mobile geschehen – TOM-Dokumentation und reale Architektur gegeneinander prüfen. Eine Dokumentation, die einen Zustand darstellt, den die Systeme technisch nicht umsetzen, erfüllt den Maßstab des Artikel 32 nicht.
Handlungsempfehlung
Wer die eigene TOM-Dokumentation 2026 belastbar aufstellen will, sollte technisch unterhalb der Modell- und Anwendungsschicht ansetzen, also in der Daten-/Infrastrukturebene, da alles was darüber liegt, grundsätzlich durch Prompt Injection manipulierbar bleibt. Mit anderen Worten: eine Schutzmaßnahme, die sich durch geschickte Formulierung eines Prompts umgehen lässt, taugt nicht als TOM im Sinne des Art. 32 DSGVO. Das bedeutet z.B:

  • Zugriffe an reale Personen koppeln: Operationen eines Agenten, die personenbezogene Daten berühren, sollten an eine nachvollziehbare Nutzersitzung gebunden sein statt an einen allgemeinen Service-Account.
  • Feingranulare Autorisierung statt reiner Rollenmodelle: Kriterien wie Datenklassifizierung, Zweck der Sitzung und Einwilligung der betroffenen Person sollten bestimmen, ob ein Agent auf ein konkretes Dokument zugreifen darf – nicht nur, ob das System grundsätzlich zugriffsberechtigt ist.
  • Protokollierung unabhängig vom eingesetzten Modell: Da Modelle regelmäßig ausgetauscht werden, sollte die Nachweisführung an der Datenebene ansetzen, nicht an der Modellschicht – sonst gehen Compliance-Nachweise beim nächsten Modellwechsel verloren.

Der eigentliche erste Schritt bleibt jedoch eine die Bestandsaufnahme im Unternehmen: ist die Dokumentation der TOM älter als der Einsatz der KI-Agenten, die sie eigentlich absichern sollen?
Fazit
Zwangsläufig ist ein Datenschutzverstoß durch KI-Agenten nicht – aber nur, wenn Unternehmen ihre TOM-Dokumentation dort nachziehen, wo Free Mobile sie hat vermissen lassen: bei der Deckungsgleichheit von Papier und tatsächlicher Systemarchitektur. Ob die dokumentierten TOM eines Unternehmens dem Maßstab des Artikel 32 genügen, entscheidet sich nicht an der Existenz einer TOM-Dokumentation, sondern daran, ob die tatsächlich implemtnerten Maßnahmen die reale Dokumentation dies zutreffend nachweist. Angesichts der aktuell laufenden Prüfaktionen auf europäischer wie deutscher Ebene ist das kein Thema, das sich auf das nächste Audit verschieben lässt.

Bei Fragen wie TOM-Dokumentation und reale IT-Architektur wieder zusammengeführt werden können, stehen wir Ihnen gerne beratend zur Seite:
Quellenangaben
Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), 34. Tätigkeitsbericht, 06.05.2026

CNIL, Sanktionsentscheidungen gegen Free Mobile und Free SAS, 13.01.2026

Europäischer Datenschutzausschuss (EDSA), Stellungnahme 28/2024, Dezember 2024

Kiteworks, Data Security and Compliance Risk: 2026 Forecast Report

SAP, The Value of AI, 2026

Okta, Global CISO Insights Report 2026

Marc ten Eikelder: Warum TOM-Dokumente an KI-Agenten scheitern, Security-Insider, 17.09.2026

Mehr Neuigkeiten

Phishing über echte Microsoft-Adresse: Power-BI-Missbrauch und DSGVO-Pflichten für Unternehmen

Seit Januar 2026 ist eine perfide Phishing-Kampagne aktiv, bei der Angreifer Täuschungs-E-Mails über die echte Microsoft-Absenderadresse no-reply-powerbi@microsoft.com versenden. Technisch möglich wird dies durch ein legitimes Feature von Microsoft Power BI: Beim Anlegen eines Dashboards lässt sich jede externe E-Mail-Adresse als Abonnent hinzufügen, und der Inhalt der automatisch versendeten Benachrichtigung ist frei konfigurierbar.

Weiterlesen…