Die andere Seite des Tisches: Was Aufsicht und Verantwortliche voneinander wissen sollten
Bericht von den Privacy Days Praha 2026. Eine Podiumsdiskussion über Vorabkonsultation, informellen Austausch und die Frage, warum das Gespräch zwischen Behörde und Unternehmen fast immer zu spät beginnt.
Gespräche zwischen Datenschutzbehörden und Unternehmen beginnen meist dann, wenn etwas schiefgegangen ist: mit einer Beschwerde, einem Prüfverfahren, einer Datenpanne. Die Podiumsdiskussion „The Other Side of the Table" am 1. Oktober 2026 in Prag setzte bewusst früher an. Die Frage lautete nicht, wie man ein Verfahren übersteht, sondern wie man es gar nicht erst so weit kommen lässt.
Zu Beginn fragte Moderator Petr Bratský (Kinstellar, Prag) ins Publikum, wer bereits eine Konsultation oder Anfrage mit einer Datenschutzbehörde geführt habe. Es gingen viele Hände hoch. Das Thema ist also längst Alltag. Gut gelöst ist es deshalb noch lange nicht.
Die Besetzung war ungewöhnlich ausgewogen. Für die Aufsicht saßen Andrew Carroll (Deputy Commissioner der irischen Data Protection Commission, zuständig für Untersuchungen), Marta Brzózka (Abteilung für internationale Zusammenarbeit der polnischen Aufsichtsbehörde UODO) und Renáta Zbranková (Leiterin der Legislativabteilung der tschechischen Datenschutzbehörde ÚOOÚ) am Podium. Die Seite der Verantwortlichen vertraten Gabriela Holíková (Principal Corporate Counsel bei Microsoft für Tschechien und die Slowakei) und Urszula Góral, Privacy Policy Manager bei Meta, die zuvor fünfzehn Jahre bei der polnischen Aufsicht gearbeitet hat. Sie kennt beide Seiten des Tisches aus eigener Erfahrung.
Vorabkonsultation bremst Innovation nicht
Andrew Carroll eröffnete mit einer gewissen Selbstironie: Nachdem er den Vormittag über Durchsetzungsverfahren und Geldbußen in Milliardenhöhe gesprochen habe, wolle er nun davon überzeugen, dass die DPC konstruktiven Austausch tatsächlich schätze.
Grundlage ist Art. 36 DSGVO. Ergibt die Datenschutz-Folgenabschätzung ein hohes Restrisiko, muss der Verantwortliche vor Beginn der Verarbeitung die Aufsicht konsultieren. Bei den großen Plattformen, für die Irland federführend zuständig ist, betrifft das typischerweise neue Technologien, insbesondere KI, sensible Daten und Verarbeitung in großem Umfang. Carroll betonte aber, dass viele Unternehmen auch in Grenzfällen freiwillig das Gespräch suchen, weil sie Rechtskonformität wollen. Niemand, so Carroll, werde Datenschutzjurist, um Aufsichtsbehörden zu täuschen.
Zwei Punkte aus seinem Beitrag verdienen besondere Aufmerksamkeit. Erstens trennt die DPC streng zwischen den Teams für Beratung und Konsultation einerseits und den Untersuchungsteams andererseits. Wer offen berät, soll nicht befürchten müssen, dass das Gesagte später gegen ihn verwendet wird. Kommt es dennoch zu einer Untersuchung derselben Verarbeitung, arbeitet daran niemand, der zuvor in die Beratung eingebunden war. Zweitens stimmt sich die DPC bei Konsultationen mit den anderen europäischen Aufsichtsbehörden ab. Unternehmen würden lieber nur mit einer Behörde sprechen, räumte Carroll ein, langfristig sei es aber in ihrem Interesse, wenn ein Produkt die Erwartungen des gesamten Europäischen Datenschutzausschusses erfüllt.
Dann folgten Zahlen aus dem KI-Bericht, den die DPC in dieser Woche veröffentlicht hat. Die Zahl der Konsultationsanfragen zu KI ist von rund 20 im Jahr 2023 auf 180 im Jahr 2025 gestiegen. In 95 Prozent dieser Fälle hat die Konsultation die Markteinführung nicht verzögert. Nur in einer Minderheit der Fälle musste die Behörde eine Pause oder Aussetzung der Verarbeitung verlangen. Das widerlegt eine verbreitete Annahme: Vorabkonsultation ist in der Praxis kein Bremsklotz.
Der Fall Grok: wenn Konsultation zur Formalität wird
Wie es aussieht, wenn Konsultation nicht funktioniert, zeigte Carroll am Beispiel von X. Ende 2023 trat das Unternehmen an die DPC heran, um europäische Nutzerdaten für das Training der Grok-Sprachmodelle zu verwenden. Die Behörde lieferte ihre Einschätzungen, doch es wurde rasch klar, dass X auf einen feststehenden Starttermin zusteuerte und an echtem Austausch wenig interessiert war.
Die DPC bereitete daraufhin einen Antrag beim irischen High Court auf dringliche Aussetzung der Verarbeitung vor. Noch im Vorfeld der Verhandlung verpflichtete sich X in einer Vereinbarung, das Training mit diesen Daten auszusetzen und die bereits erhobenen Datensätze zu löschen. Die Vereinbarung schloss eine spätere Prüfung allerdings nicht aus. Im vergangenen Jahr leitete die DPC ein förmliches Verfahren zu genau dieser Verarbeitung ein.
Carrolls Schlussfolgerung war doppelt: Offener Austausch fördert Transparenz, denn wer ausschließlich konfrontativ reguliert, erreicht nur, dass sich die Unternehmen verstecken. Wenn der Dialog aber nicht funktioniert, ist formelles Vorgehen notwendig.
Wenn das Gespräch nie stattfindet
Marta Brzózka schilderte den schlimmsten Fall: ein Gespräch, das gar nicht stattfindet. In einem polnischen Verfahren ging es um die Verarbeitung personenbezogener Daten im Zusammenhang mit dem elektronischen Grundstücks- und Gebäuderegister ohne ausreichende Rechtsgrundlage. Hinzu kam ein zweites Verfahren wegen Verstoßes gegen die Pflicht zur Zusammenarbeit nach Art. 31 DSGVO, weil die Kontrolle durch Mitarbeitende der Behörde behindert worden war. Zum ersten echten Austausch kam es erst im Gerichtsverfahren.
Das Problem ging über den einzelnen Verantwortlichen hinaus. Die Daten waren leicht zugänglich, bis hin zum Risiko von Doxing, und private Anbieter nutzten die Zeit, um ähnliche Dienste aufzubauen und sich der Durchsetzung zu entziehen. Nach Brzózkas Einschätzung findet diese Art der Verarbeitung bis heute statt. Hätte man früh mit dem größten Anbieter, einer öffentlichen Stelle, gemeinsam nach Lösungen gesucht, wäre das Ergebnis vermutlich ein anderes gewesen.
Bemerkenswert war ihr Hinweis, dass die polnische Behörde bei einem erkennbaren Umdenken des Verantwortlichen auch während eines Verfahrens eher zur Verwarnung als zur Geldbuße greift. Allerdings komme Abhilfe, die erst im laufenden Verfahren umgesetzt wird, oft zu spät. Und dann ein Satz, der Datenschutzbeauftragte freuen dürfte: Sie seien die Verkörperung des konstruktiven Dialogs zwischen Aufsicht und Verantwortlichen.
Moderator Bratský ergänzte dazu eine Beobachtung aus seiner Beratungspraxis. Er erlebe immer wieder Unternehmen, in denen die Geschäftsführung schlicht jemanden zum Datenschutzbeauftragten erklärt, ohne dass die Person die nötige Erfahrung mitbringt. Einen solchen DSB könne man der Behörde kaum als Gesprächspartner vorschicken.
Gesetzgebung ohne Datenschutzbehörde
Renáta Zbranková brachte die Perspektive des Gesetzgebungsprozesses ein. Ihre Abteilung hat vor allem mit öffentlichen Stellen zu tun, die Gesetze mit oft massiver Datenverarbeitung vorbereiten. Mit einem Augenzwinkern merkte sie an, die Trennung von Beratung und Sanktion sei für die tschechische Behörde ein geringeres Problem, da sie gegen öffentliche Stellen ohnehin keine Geldbußen verhängen könne. Österreichische Leserinnen und Leser werden die Parallele zu § 30 Abs. 5 DSG erkennen.
Als positives Beispiel nannte sie die Digitalisierung von Gesundheitsdaten. Dort habe der frühe Dialog geholfen, Grundsatzfragen zu klären: Wer braucht welche Daten wirklich? Müssen die Daten zentral liegen, oder genügt es, nur die Metadaten zu zentralisieren, damit Berechtigte wissen, wo sie die eigentlichen Daten bei Bedarf abrufen können?
Das Gegenbeispiel ist die einheitliche monatliche Arbeitgebermeldung. Die Datenschutzbehörde wurde weder vorab noch im verpflichtenden Begutachtungsverfahren zwischen den Ministerien eingebunden. Unter den Empfängern der Daten findet sich neben den erwartbaren Stellen auch das Justizministerium. Bei näherer Betrachtung stellte sich heraus, dass es lediglich Statistiken für Projekte im Insolvenzbereich benötigt, nicht aber die zugrunde liegenden Einzeldaten. Eine frühe Konsultation hätte das vermutlich verhindert. Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO wäre hier ein Gespräch gewesen, kein Rechtsstreit.
Wie zäh es sein kann, Versäumnisse nachträglich zu korrigieren, zeigt das tschechische Kataster. Die Urkundensammlung ist praktisch für jeden einsehbar, ein Erbe der Neunzigerjahre, als das Register aus der Zeit des Sozialismus als wenig verlässlich galt. Seit Anfang dieses Jahres übermitteln Gerichte statt vollständiger Urteile nur noch Auszüge mit dem für die Eintragung maßgeblichen Spruch. Als Nächstes möchte die Behörde erreichen, dass auch bei einvernehmlichen Scheidungen nicht mehr die gesamte Vermögensaufteilung in die öffentliche Sammlung gelangt, sondern nur der Teil, der die Liegenschaft betrifft.
Was die Industrie braucht: Zeit, Klarheit und Ingenieure am Tisch
Urszula Góral erinnerte daran, dass Aufsichtsbehörden vor der DSGVO den Kontakt zu Verantwortlichen oft gemieden haben, aus Sorge um ihre Unabhängigkeit. Dass sich das geändert hat, sei ein Gewinn, auch wenn es die Behörden stark belaste. Aus Unternehmenssicht brauche es vor allem zwei Dinge: Zeit, die im Wettlauf der Technologiekonzerne knapp ist, und klare, einfache Aussagen dazu, was die Behörde tatsächlich für problematisch hält. Nur solche Rückmeldungen lassen sich unmittelbar an Entwicklung, Rechtsabteilung und Produktmanagement weitergeben.
An dieser Stelle meldete sich spontan ein Datenschutzbeauftragter aus dem Publikum, nach eigener Beschreibung einer von Tausenden, die abseits der großen Konzerne Datenverarbeitung betreuen. Auf eine einfache Frage an die Behörde bekomme er regelmäßig eine sechsseitige Antwort voller Wenn und Aber. Inzwischen lasse er solche Schreiben von einer KI zusammenfassen, um herauszufinden, was eigentlich gemeint war. Der Saal lachte, aber die Botschaft war ernst gemeint.
Gabriela Holíková plädierte dafür, den Dialog über Behörde und Verantwortliche hinaus zu öffnen. Technik entwickle sich zu schnell, um in getrennten Welten zu arbeiten. Viele Bedenken gegenüber neuer Technologie beruhten darauf, nicht zu wissen, wie sie tatsächlich funktioniert. Wenn Aufsichtsbehörden Fähigkeiten und Grenzen eines Systems aus erster Hand kennen und nicht nur aus Verträgen, Zertifikaten oder Medienberichten, könnten sie die richtigen Fragen stellen. Dafür brauche es Offenheit auf beiden Seiten, auch die Bereitschaft, sich verletzlich zu zeigen.
Kinder gehören an den Tisch
Eine Frage des Moderators zum Schutz von Kindern führte zu einem der stärksten Momente der Diskussion. Carroll bezeichnete Kinderrechtsfachleute und Zivilgesellschaft als das fehlende Puzzlestück, wenn es um sichere Produkte geht. Die DPC hat für ihre Leitlinien zum Datenschutz von Kindern, die sogenannten „Children's Fundamentals", nicht nur Unternehmen wie Meta und Google konsultiert, sondern über das Büro der irischen Kinderombudsstelle auch Kinder selbst, in Gesprächsrunden in Schulklassen. Hintergrund ist das Recht von Kindern nach der UN-Kinderrechtskonvention, zu Fragen gehört zu werden, die sie betreffen.
Carroll warnte davor, Kinderschutz im Netz nur aus Elternperspektive zu diskutieren oder in moralische Panik zu verfallen, die darauf hinausläuft, Kinder aus dem Internet zu verbannen. Ziel müsse sein, das Internet für Kinder sicher zu machen und sie dabei nicht zu übergehen. Renáta Zbranková sagte am Ende, genau diese Idee nehme sie mit nach Hause. Für die Praxis lohnt der Hinweis auf Art. 35 Abs. 9 DSGVO, der bei der Folgenabschätzung ausdrücklich vorsieht, gegebenenfalls den Standpunkt der betroffenen Personen einzuholen.
Reallabore, Verhaltensregeln, Zertifizierung
Marta Brzózka berichtete von den Erfahrungen der polnischen Behörde mit Reallaboren, etwa im Blockchain-Bereich. Deren Logik unterscheide sich deutlich von den Instrumenten einer Datenschutzbehörde, und es sei lehrreich auszuloten, wie weit man innerhalb der eigenen Unabhängigkeit gehen kann. Auch die Arbeit an Verhaltensregeln nach Art. 40 DSGVO, etwa für die Markt- und Meinungsforschung, habe Fachwissen in der Behörde aufgebaut. Bratský ergänzte, dass die polnische Behörde seit einiger Zeit auch mit der dort sehr erfolgreichen Spielebranche im Gespräch ist, unter anderem zur Altersverifikation.
Für die nächsten Jahre wird dieses Feld wichtiger. Die KI-Reallabore nach Art. 57 ff. KI-Verordnung, einschließlich der Weiterverarbeitung personenbezogener Daten nach Art. 59, sind genau die Art strukturierter Dialog, um die es auf dem Podium ging. Sie funktionieren aber nur, wenn beide Seiten die Lektionen aus der Vorabkonsultation ernst nehmen.
Ein Wunsch an die andere Seite
Zum Abschluss bat Bratský alle Beteiligten, einen einzigen Wunsch an die jeweils andere Seite zu formulieren.
Gabriela Holíková wünschte sich, Ingenieure früh einzubinden. Heute komme die Rechtsabteilung mit einer fertigen Leitlinie zur Technik, und die frage nur: Seid ihr verrückt? Wäre der Zweck einer Regelung früher bekannt gewesen, hätte man weniger eingriffsintensive, günstigere und schnellere Umsetzungen vorschlagen können.
Urszula Góral wünschte sich, dass Behörden ihre Leitlinien früher mit der Praxis abstimmen. Wenn der Text bereits formuliert ist, sei es oft zu spät, die praktische Perspektive einzubringen.
Marta Brzózka wünschte sich Verantwortliche, die sich nicht erst nach einer Datenpanne für Compliance interessieren, sondern aktiv Selbstprüfung betreiben und Compliance gemeinsam mit der Aufsicht planen.
Andrew Carroll forderte eine nüchterne, ehrliche Risikobewertung. Wer seine eigenen Hausaufgaben benotet, gerate unter Druck aus Technik und Marketing: Ist das wirklich ein Risiko von sieben auf zehn, oder können wir eine Sechs oder Fünf daraus machen? Fairerweise fügte er hinzu, auch Behörden hätten eine Schwäche. Niemand wolle einfach sagen, es sei alles in Ordnung, also fänden sich immer Anmerkungen. Objektivität sei eine Pflicht beider Seiten.
Renáta Zbranková schloss mit dem schlichtesten und vielleicht klügsten Satz: Seid offen, und nehmt nicht an, dass die andere Seite weiß, was ihr wisst.
Was das für Datenschutzbeauftragte bedeutet
Für Datenschutzbeauftragte im DACH-Raum steckt in dieser Diskussion mehr als Konferenzrhetorik. Art. 39 Abs. 1 lit. d und e DSGVO machen den DSB ausdrücklich zur Anlaufstelle für die Aufsicht und zur Schnittstelle bei der Vorabkonsultation. Wenn eine Vertreterin der polnischen Behörde DSBs als Verkörperung des konstruktiven Dialogs bezeichnet, ist das eine Rolle, die man aktiv ausfüllen muss, und eine, für die Geschäftsführungen die passende Besetzung und die Ressourcen nach Art. 38 DSGVO bereitstellen müssen.
Drei Erkenntnisse aus Prag lassen sich direkt mitnehmen. Die Folgenabschätzung ist kein Formular, das man so lange anpasst, bis das Restrisiko keine Konsultation mehr auslöst. Wer ehrlich bewertet, spart am Ende allen Beteiligten Zeit. Die Vorabkonsultation verzögert in der Praxis kaum etwas, wenn sie ernsthaft geführt wird; der Fall Grok zeigt, was passiert, wenn nicht. Und wer die Technik verstanden haben will, sollte die Menschen an den Tisch holen, die sie bauen.
Die Diskussion hat auch gezeigt, wie viel davon abhängt, dass Behörden verständlich und praxisnah antworten. Die sechsseitige Antwort auf eine einfache Frage ist kein Zeichen von Gründlichkeit, sondern ein Hindernis für genau den Dialog, den alle Beteiligten auf dem Podium für richtig hielten. Dass man in Prag eine irische Behörde, polnische und tschechische Aufsicht sowie zwei der größten Technologiekonzerne an einen Tisch bekommen hat, ist für sich schon ein gutes Zeichen. Ob sich das in den Verfahren des Alltags niederschlägt, wird sich zeigen.