Zum Inhalt springen
Ihr Kompass für die digitale Welt.
Künstliche Intelligenz

CNIL DPO-Observatory: 71 % wollen den AI Act – 85 % ohne AI-Training

Die fünfte CNIL-DPO-Observatory (mit DGEFP und AFCDP) zeigt: 71 Prozent der DPOs wollen den AI Act im Scope – aber 85 Prozent haben keine AI-Schulung, 85 Prozent arbeiten Teilzeit, und nur 31 Prozent der Organisationen haben mit der Vorbereitung begonnen. Für DACH zählt Kapazität, nicht die Scope-Folie.

CNIL: Schreibtisch mit Checkliste und geschlossenem LaptopDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptQuiet privacy officer desk with closed laptop and blank checklist papers, soft daylight office, governance mood, photorealistic editorial, no logos, no brand names, no readable text, 16:9
DPO-Desk mit Governance- und Training-Metaphorik (Symbolbild)

Am 22. September 2026 hat die französische Datenschutzaufsicht CNIL die Ergebnisse der fünften DPO-Observatory-Studie auf Englisch veröffentlicht – gemeinsam mit dem Arbeitsministerium (DGEFP) und dem DPO-Verband AFCDP. Parallel liegt die französische Fassung der CNIL-Erhebung vor. Thema: die Rolle der Datenschutzbeauftragten (DPO) im Zeitalter von AI und AI Act. Die Zahlen wirken auf den ersten Blick ermutigend – und gleichzeitig alarmierend.

71 Prozent der befragten DPOs möchten, dass ihr Aufgabenbereich auf die Compliance mit dem AI Act ausgeweitet wird. Gleichzeitig haben 85 Prozent noch keine spezifische AI-Schulung erhalten. 85 Prozent der internen und shared DPOs arbeiten in Teilzeit. Nur 27 Prozent geben an, den Gesetzestext gut zu kennen. Und nur 31 Prozent der Organisationen haben überhaupt mit der Vorbereitung auf den AI Act begonnen.

Ich finde, genau in dieser Spannung steckt die eigentliche Nachricht für DACH-Policy und Unternehmens-Governance. Es zählt nicht, ob „der DPO den AI Act mitmacht“. Es zählt, ob Teilzeit-DPOs ohne AI-Training High-Risk-Systeme und General-Purpose-AI überhaupt operationalisieren können – bevor Governance nur auf dem Paper der 71 Prozent existiert.

Wir bei digital-magazin.de lesen solche Observatory-Studien nicht als PR-Erfolg für mehr Zuständigkeit, sondern als Realitätscheck: Wer will Scope – und wer kann ihn tragen?

Was die fünfte DPO-Observatory-Studie misst

Seit 2018 beobachten DGEFP und CNIL gemeinsam mit der AFCDP, wie sich die Rolle der Datenschutzbeauftragten unter der GDPR entwickelt. Die Studie wird von Afpa durchgeführt – der französischen nationalen Agentur für berufliche Erwachsenenbildung. Für die fünfte Edition lag der Fokus erstmals klar auf AI und dem AI Act: Nutzung in Organisationen, Governance-Strukturen, Compliance-Herausforderungen und die Frage, wie sich das Berufsbild der DPOs verändert.

Laut CNIL-Angaben bestätigt das Profil der Befragten bekannte Trends. 79 Prozent arbeiten als interne DPOs. 54 Prozent kommen aus anderen Fachrichtungen als Recht oder IT – also aus Bereichen, in denen Datenschutz oft als Zusatzaufgabe wächst, nicht als Karrierepfad. 85 Prozent der internen und shared DPOs sind Teilzeit. 45 Prozent bringen mehr als sechs Jahre Erfahrung im Datenschutz mit. Die Geschlechterverteilung ist ausgewogen.

Das klingt nach Vielfalt – und ist es auch. Gleichzeitig ist es ein Hinweis darauf, wie dünn die personelle Decke oft ist. Ein Teilzeit-DPO mit anderem Fachhintergrund, der oder die gleichzeitig GDPR-Alltag, Betroffenenrechte und Projektberatung stemmt, soll nun auch noch AI-Systeme und AI-Act-Pflichten mitdenken. Das ist kein Vorwurf an die Personen. Es ist eine strukturelle Frage an Organisationen und Aufsicht.

Meine Einschätzung: Wer die 71 Prozent Scope-Wunsch isoliert zitiert, ohne Profil, Teilzeitquote und Trainingslücke mitzulesen, erzählt nur die halbe Geschichte. Die Observatory misst Erwartungen und Selbstzuschreibungen – nicht die operative Kapazität, High-Risk-Klassifizierung oder GPAI-Dokumentation durchzuziehen.

Für den DACH-Raum ist die Studie trotzdem relevant. Frankreich hat mit CNIL, AFCDP und DGEFP eine etablierte Beobachtungsinfrastruktur für das DPO-Berufsbild. Vergleichbare Längsschnitte fehlen hierzulande oft. Die Claims der CNIL/DGEFP/AFCDP-Erhebung sind also kein 1:1-Spiegel deutscher Mittelstands-Realität – aber ein belastbarer Hinweis darauf, wo Governance-Lücken entstehen, wenn AI schneller skaliert als Rollenklarheit und Qualifikation.

70 % AI, 81 % GenAI — Nutzung ohne Gerüst

Die Nutzungszahlen aus der Observatory sind klar: 70 Prozent der antwortenden Organisationen nutzen AI oder planen den Einsatz. Unter diesen liegt generative AI bei 81 Prozent – also klar im Vorderfeld. Etwa zwei Drittel der Lösungen werden extern eingekauft, nur 22 Prozent intern entwickelt. Die Nutzung korreliert laut Studie stark mit der Organisationsgröße: Größere Häuser greifen häufiger zu.

Das Muster kennen viele aus dem eigenen Alltag. Chatbots im Kundenservice, Assistenzsysteme in der Textproduktion, Scoring- oder Empfehlungslogiken in HR und Marketing – und oft laufen die Systeme über externe Anbieter. Genau deshalb sitzt die GDPR mittendrin: Laut den befragten DPOs verarbeiten AI-Systeme überwiegend personenbezogene Daten. Wer GenAI mit Kundendaten, Bewerbungsunterlagen oder Support-Tickets füttert, bleibt im klassischen Datenschutzregime – unabhängig davon, ob der AI Act zusätzlich greift.

Mehr als die Hälfte der DPOs gibt an, oft oder systematisch in AI-Projekte eingebunden zu werden. Das ist erfreulich, wenn man an Datenschutz-Folgenabschätzungen, Zweckbindung und Transparenz denkt. Es ist aber auch eine Lastenfrage: Oft oder systematisch mitreden heißt nicht automatisch, genug Zeit, Mandate und Methoden für AI-Act-Aspekte zu haben.

Wir bei digital-magazin.de sehen in der Praxis immer wieder denselben Dreiklang: GenAI wird schnell beschafft, Datenschutz wird nachgezogen, und die AI-Act-Einordnung – High-Risk, Transparenz, GPAI – bleibt vage. Wer dazu den Überblick zur KI-Regulierung und dem EU AI Act sucht, findet dort die grobe Landkarte. Hier geht es um etwas engeres: die Frage, ob die Menschen, die diese Landkarte operationalisieren sollen, überhaupt die Kapazität dafür haben.

Und noch eine rhetorische Frage, die ich mir beim Lesen der CNIL-Zahlen gestellt habe: Wenn zwei Drittel der AI-Lösungen von Externen kommen – wer prüft dann eigentlich die Anbieterketten auf AI-Act-Risiken? Der Teilzeit-DPO? Das Procurement-Team? Eine neu erfundene AI-Governance-Runde, die es in weniger als einem Viertel der Organisationen formal gibt? Die Observatory beantwortet das nicht abschließend. Sie zeigt nur, dass Nutzung und Governance-Tempo auseinanderlaufen.

Governance dünn: Policy, Awareness, AI-Act-Start bei 31 %

Hier wird es ungemütlich – und das ist gut so. Laut CNIL-Studie haben weniger als ein Viertel der Organisationen eine formale Strategie oder Policy zu AI. Weniger als ein Drittel haben Awareness-Maßnahmen für Beschäftigte oder einen AI-Code of Practice. Nur 31 Prozent haben mit der Vorbereitung auf den AI Act begonnen.

Lesen Sie das noch einmal langsam. Sieben von zehn Organisationen nutzen oder planen AI. Weniger als ein Viertel haben eine formale Policy. Das ist kein „wir sind noch in der Pilotphase“. Das ist Governance auf dem Papier – oder genauer: oft ohne Papier.

Awareness und Codes of Practice sind keine Nice-to-haves. Sie sind die alltägliche Infrastruktur, über die Beschäftigte wissen, welche Tools erlaubt sind, welche Daten in welche Modelle dürfen und wo menschliche Kontrolle sitzt. Fehlen sie, entsteht Schatten-IT mit Chatbots – und der DPO erfährt davon, wenn etwas schiefgeht. Die Observatory zeigt, dass mehr als die Hälfte der DPOs oft oder systematisch eingebunden wird. Das ist die gute Nachricht. Die schlechte: Einbindung ohne Policy, ohne Awareness und ohne AI-Act-Start bleibt reaktiv.

31 Prozent Vorbereitung auf den AI Act – das ist für mich die Schlüsselzahl neben den 71 und 85 Prozent. Wer „wir machen den AI Act“ sagt, aber noch nicht einmal begonnen hat, inventarisiert, klassifiziert und Verantwortlichkeiten festzulegen, spricht über Absicht, nicht über Umsetzung. Absicht ist wichtig. Operative Tracks brauchen mehr.

Für Transparenzpflichten und Fristen lohnt der Blick auf unsere Einordnung zu den AI-Act-Transparenzpflichten ab dem 2. August. Die Observatory liefert dazu den organisationalen Kontext: Viele Häuser starten spät – und erwarten gleichzeitig, dass DPOs den Scope mittragen.

Kennzahl (CNIL/DGEFP/AFCDP-Claims)Wert
Organisationen mit AI-Nutzung oder -Plan70 %
davon generative AI81 %
externe Beschaffung vs. interne Entwicklung~2/3 vs. 22 %
formale AI-Policy/Strategie< 1/4
Awareness oder AI-Code of Practice< 1/3
AI-Act-Vorbereitung begonnen31 %
DPOs oft/systematisch in AI-Projekte eingebunden> 50 %

Die Tabelle verdichtet die CNIL-Claims. Sie ersetzt keine Lektüre der Primärquellen – aber sie macht sichtbar, wo Nutzung und Gerüst auseinanderklaffen.

55 % und 71 %: Scope-Wunsch vs. Realitätscheck

Der AI Act erwähnt die DPO-Rolle nicht. Das ist keine Fußnote, sondern der Ausgangspunkt der ganzen Debatte. Weil der Text die Datenschutzbeauftragten nicht benennt, ist ihre Rolle in internen Governance-Ketten nicht klar definiert. Die Observatory zeigt trotzdem eine starke Selbstzuschreibung: 55 Prozent der DPOs sagen, der AI Act falle bereits in ihren Verantwortungsbereich. 71 Prozent wünschen sich eine Scope-Erweiterung auf AI-Act-Compliance.

Das kann man als Engagement lesen – und das ist es auch. Viele DPOs wissen, dass AI mit personenbezogenen Daten GDPR-relevant bleibt und dass Compliance-Lücken oft zuerst bei ihnen landen. Gleichzeitig bleibt die Wissensbasis dünn: Nur 27 Prozent berichten von gutem Wissen zum Gesetzestext. 85 Prozent haben keine spezifische AI-Schulung.

Hier liegt die These dieses Textes in Reinform. Für DACH-Policy und Unternehmensführung zählt nicht der Prozentsatz derjenigen, die Scope wollen. Es zählt, ob Teilzeit-DPOs ohne Training High-Risk und GPAI operationalisieren können. Scope ohne Kapazität erzeugt Scheinsicherheit: Organigramme, in denen „AI Act“ beim DPO steht, während Inventar, Risikoklassen und Anbieterprüfung unklar bleiben.

Ist das ein Argument gegen DPOs im AI-Act-Kontext? Nein. Es ist ein Argument gegen die Illusion, man könne GDPR-Rollen einfach umetikettieren und habe damit AI-Governance erledigt. GDPR-Aspekte von AI – Zweck, Rechtsgrundlage, DPIA, Betroffenenrechte – liegen nah am bestehenden Handwerk. AI-Act-Aspekte – Klassifizierung, Konformitätsbewertung, Transparenz für bestimmte Systeme, GPAI-Dokumentation – brauchen andere Methoden und oft andere Teams.

Wer vier grundlegende Fragen zum Regime klären will, findet in unserem Beitrag vier zentrale Fragen zum EU AI Act einen kompakten Einstieg. Die Observatory ergänzt das um die organisationssoziologische Ebene: Wer soll das eigentlich tun – und mit welchem Mandat?

85 % ohne AI-Training, 85 % Teilzeit — der Engpass

CNIL: Sticky Notes zu Training und Scope neben KaffeeDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptDesk with blank sticky notes suggesting training capacity versus policy scope, coffee cup, soft light, photorealistic, no logos, no brand names, no readable text, 16:9
Kapazität vor Scope-Folie: Teilzeit-DPO am Arbeitsplatz (Symbolbild)

Zwei Mal 85 Prozent – und sie gehören zusammengedacht. 85 Prozent der internen und shared DPOs arbeiten Teilzeit. 85 Prozent der DPOs haben noch keine spezifische AI-Schulung. Das ist der Engpass, nicht der Scope-Wunsch.

Teilzeit bedeutet: begrenzte Stunden, konkurrierende Prioritäten, oft parallele Rollen. AI-Training bedeutet: nicht nur „was ist ein Large Language Model“, sondern Systemklassifizierung, Risikomanagement, Dokumentation, Zusammenspiel mit GDPR und sektoralen Regeln. Wer beides kürzt – Zeit und Qualifikation – und gleichzeitig Scope erweitern will, baut Governance auf Hoffnung.

Die CNIL schreibt selbst, dass DPOs in der Regel gut aufgestellt sind, um GDPR-Aspekte von AI zu bewerten, aber häufig Tools und Methoden für AI-Act-Aspekte vermissen. Das ist eine ehrliche Diagnose. Sie verschiebt die Verantwortung weg vom individuellen „DPO muss mehr lernen“ hin zur organisationalen Frage: Welche Ressourcen, welche Schulungen, welche Co-Ownership mit Legal, Risk, IT und Fachbereichen braucht es?

Ich halte diese Doppel-85 für den Punkt, an dem viele Board-Präsentationen scheitern. Es wird die 71-Prozent-Folie gezeigt – Engagement! Bereitschaft! – und die Trainings- und Teilzeitfolie rutscht in den Anhang. Wer ernsthaft steuern will, dreht die Reihenfolge um: zuerst Kapazität und Qualifikation, dann Scope-Entscheidungen.

Und ja, das gilt auch für shared DPOs und externe Mandate. Wer mehrere Organisationen betreut, hat noch weniger Bandbreite für Deep Dives in High-Risk-Use-Cases. Die Observatory zeigt Vielfalt der Profile – und genau diese Vielfalt macht pauschale „der DPO macht den AI Act“-Sätze gefährlich.

GDPR-stark, AI-Act-schwach: wo Tools und Methoden fehlen

Die Unterscheidung GDPR-stark / AI-Act-schwach zieht sich durch die CNIL-Kommunikation zur Studie. Datenschutzbeauftragte können typischerweise bewerten, ob ein AI-System personenbezogene Daten verarbeitet, welche Rechtsgrundlage trägt, ob eine DPIA nötig ist und wie Transparenz gegenüber Betroffenen aussieht. Was oft fehlt: Werkzeuge und Methoden, um AI-Act-Pflichten analog sauber zu operationalisieren.

Das ist keine Schwäche der Berufsgruppe. Es ist eine Reifegradfrage des Regelwerks und der Aufsichtspraxis. Der AI Act ist jünger, die Leitlinien und Praxistools wachsen nach. Die CNIL kündigt an, DPOs weiter mit praktischen Ressourcen zu unterstützen – sowohl für GDPR-Compliance bei AI-Systemen als auch für das Verständnis und die Anwendung des neuen Texts. Das ist der richtige Impuls. Tools ersetzen aber keine Zeitkontingente und keine klaren Mandatsgrenzen.

Praktisch heißt das für Unternehmen: Wer AI-Act-Compliance allein auf den DPO legt, ohne Budget für Schulung, ohne Inventarprozesse und ohne Schnittstelle zu Produkt- und Beschaffungsteams, wird GDPR-Checklisten auf AI kleben – und High-Risk- oder GPAI-Themen verfehlen. Wer umgekehrt eine parallele AI-Governance aufbaut und den DPO nur bei personenbezogenen Daten hinzuzieht, riskiert blinde Flecken an der Schnittstelle.

Wir bei digital-magazin.de empfehlen deshalb eine Co-Ownership-Logik statt einer Alleinzuständigkeit. Der DPO bleibt zentral für Datenschutzrisiken von AI. Legal/Compliance und Risk übernehmen AI-Act-Klassifizierung und dokumentierte Risikomanagementsysteme. Fachbereiche und IT liefern Systeminventar und Anbieterinformationen. Die Observatory zeigt, dass viele DPOs Scope wollen – gut. Die Organisation muss dann aber auch liefern: Mandate, Stunden, Methoden.

Ein kurzer Seitenblick auf Verbotsnormen und Deepfakes: Wer sich fragt, wo der AI Act bereits harte Grenzen zieht, findet in unserem Text zu Verbotsnormen, Deepfakes und Chatbots eine Einordnung. Auch dort gilt: Wissen um Verbote hilft wenig, wenn niemand im Haus systematisch prüft, welche Systeme überhaupt im Einsatz sind.

Was DACH-Policy und Unternehmens-Governance stellen sollten

Die französische Observatory ist kein DACH-Gesetz. Sie ist ein Spiegel. Was sollten Aufsicht, Verbände und Unternehmen daraus machen – ohne in Panik oder Anti-AI-Rhetorik zu kippen?

Erstens: Scope-Debatten an Kapazität koppeln. Wenn Verbände oder interne Policies fordern, DPOs sollten AI-Act-Compliance mittragen, muss gleichzeitig die Frage nach Teilzeit, Schulung und Budget stehen. Sonst entsteht Governance-Theater.

Zweitens: AI-Training als Pflichtprogramm denken, nicht als optionales Webinar. 85 Prozent ohne spezifische Schulung – das ist bei 70 Prozent AI-Nutzung ein strukturelles Defizit. Gemeint sind praxisnahe Formate: Klassifizierung üben, Anbieterfragebögen, Zusammenspiel DPIA und AI-Risikomanagement.

Drittens: Policy und Awareness vor der Scope-Folie. Weniger als ein Viertel mit formaler Strategie, weniger als ein Drittel mit Awareness oder Code of Practice – das ist der Boden, auf dem jede Scope-Erweiterung steht oder fällt. Ohne Regeln für den Alltag bleibt der AI Act ein Abstract.

Viertens: Keine Alleinzuständigkeit per Organigramm. Der AI Act erwähnt DPOs nicht – das ist eine Einladung zur bewussten Rollenklärung, nicht zur stillen Übernahme. Unternehmen sollten schriftlich festlegen, wer inventarisiert, wer klassifiziert, wer dokumentiert und wer den DPO wann einbindet.

Fünftens: Externe Beschaffung ernst nehmen. Zwei Drittel kaufen AI ein. Third-Party-Risiken und Vertragsanhänge gehören in die Governance – nicht als Panik vor Anbietern, sondern als normale Due Diligence. Das ist Einordnung, kein Rechtsgutachten.

Meine zweite persönliche Einschätzung: DACH-Organisationen, die jetzt nur die 71 Prozent zitieren, werden in zwei Jahren erklären müssen, warum High-Risk-Use-Cases ohne dokumentierte Tracks liefen. Die, die zuerst Inventar, Training und Co-Ownership bauen, können Scope später sauber erweitern – inklusive DPO, aber nicht allein auf deren Schultern.

Checkliste: wann „DPO macht den AI Act“ ein Track ist

Damit aus Absicht ein Track wird, braucht es greifbare Bedingungen. Die folgende Checkliste ist keine Rechtsberatung und kein Zertifikat – sie ist ein Realitätsfilter, abgeleitet aus den CNIL-Claims und der Governance-Logik, die die Studie sichtbar macht.

  • Inventar steht: Es gibt eine aktuelle Liste der AI-Systeme (intern und extern), inklusive Zweck, Datenkategorien und Verantwortlichen.
  • Policy existiert: Eine formale AI-Policy oder Strategie ist verabschiedet – nicht nur als Folie, sondern als geltende Vorgabe.
  • Awareness läuft: Beschäftigte kennen erlaubte Tools, Datengrenzen und Meldewege; idealerweise gibt es einen AI-Code of Practice.
  • Rollen sind schriftlich: Wer klassifiziert (High-Risk / nicht), wer dokumentiert, wer den DPO einbindet – festgehalten, nicht nur mündlich.
  • Stunden sind real: Teilzeit-DPOs haben ein erweitertes Zeitkontingent oder zusätzliche Unterstützung, wenn Scope wächst.
  • Training ist erfolgt: Spezifische AI- und AI-Act-Schulung für die beteiligten Rollen – nicht nur GDPR-Auffrischung.
  • Methoden und Tools: Es gibt Checklisten/Templates für AI-Act-Aspekte, nicht nur DPIA-Vorlagen für Datenschutz.
  • Anbieterketten: Externe GenAI- und AI-Lösungen werden vertraglich und operativ auf relevante Pflichten geprüft.
  • Vorbereitung hat begonnen: Mindestens der Status „31 Prozent haben angefangen“ ist übertroffen – mit dokumentierten nächsten Schritten.
  • Messbare Einbindung: DPOs sind nicht nur „oft dabei“, sondern an definierten Gates (Beschaffung, Go-Live, Wesensänderung) beteiligt.

Fehlt die Hälfte dieser Punkte, ist „der DPO macht den AI Act“ kein Track – sondern ein Slogan. Dann zuerst Gerüst bauen, dann Scope erweitern.

Wer die Fristenlandschaft und Transparenzpflichten parallel im Blick behalten will, bleibt mit der Einordnung zu den Transparenzpflichten und dem Überblick zur KI-Regulierung in der EU auf dem Laufenden. Die Observatory-Zahlen ändern sich nicht durch gute Artikel – aber sie werden handhabbarer, wenn man sie an konkrete Hausaufgaben koppelt.

Und jetzt?

Die fünfte DPO-Observatory-Studie von CNIL, DGEFP und AFCDP – veröffentlicht auf der englischen CNIL-Seite am 22. September 2026, parallel auf Französisch – zeichnet ein klares Bild: AI ist in den Organisationen angekommen, Governance hinkt hinterher, und viele DPOs wollen mehr Verantwortung für den AI Act, ohne dass Training, Zeit und Methoden schon mitgewachsen wären.

71 Prozent wollen Scope. 85 Prozent ohne AI-Training. 85 Prozent Teilzeit. 31 Prozent haben mit der AI-Act-Vorbereitung begonnen. Weniger als ein Viertel haben eine formale Policy. Das ist keine Panikfolie. Das ist ein Arbeitsauftrag.

Für DACH-Policy und Unternehmens-Governance heißt der Auftrag: Kapazität vor Symbolik. Co-Ownership statt Alleinzuständigkeit. Training und Inventar vor der Organigramm-Zeile „AI Act: DPO“. Die CNIL will weiter Tools liefern – gut so. Organisationen müssen parallel Stunden, Mandate und Awareness liefern.

Und jetzt? Lesen Sie die Primärquellen – die englische CNIL-Seite vom 22. September und die französische Parallelfassung –, legen Sie Ihre eigene AI-Liste daneben und stellen Sie eine unbequeme Frage in der nächsten Governance-Runde: Können unsere Teilzeit-DPOs High-Risk und GPAI wirklich operationalisieren – oder existiert unsere AI-Act-Governance bisher vor allem auf dem Paper der 71 Prozent?