Die britische Datenschutzaufsicht hat mit ihrem Programm zur Begleitung von Foundation-Model-Anbietern konkrete Zusagen von zehn der größten KI-Entwickler der Welt erreicht – und richtet den Blick noch am selben Tag auf das nächste Problem: KI-Agenten, die im Namen von Menschen handeln.
Das Information Commissioner's Office (ICO) veröffentlichte seine Ergebnisse am 8. Oktober. Zehn Anbieter, nach Berichten darunter OpenAI, Google, Anthropic, Microsoft, Amazon, Apple, Cohere, Meta und DeepSeek, haben ihre Praktiken zum Umgang mit britischen Personendaten geändert oder sich zu Änderungen verpflichtet. Ein elfter Anbieter, Elon Musks xAI, wurde aus dem Programm genommen, nachdem die ICO eine formale Untersuchung des Grok-Chatbots eröffnet hatte; sie richtet sich gegen X Internet Unlimited Company und X.AI LLC.
Was die ICO gefunden hat
Der zentrale Vorwurf lautet: mangelnde Transparenz. Die Entwickler erklärten zu wenig darüber, wie personenbezogene Daten zum Training ihrer Modelle genutzt werden; die ICO hinterfragte zudem die Rechtsgrundlage dieser Verarbeitung. Die Argumentation, der Bau leistungsfähiger KI entschuldige schwache Compliance, wies die Behörde zurück: „Der Menschheit nützen“ sei keine Rechtfertigung, geltendes Recht nicht einzuhalten.
Die erreichten Zusagen drehen sich um zwei Dinge: klarere Erklärungen zur Nutzung von Trainingsdaten und einfachere Wege für Betroffene, ihre bestehenden Rechte auszuüben – Auskunft, Widerspruch und in einigen Fälleß Löschung.
Von Modellen zu Agenten
Am selben Tag eröffnete die ICO eine sechswöchige Beweisaufnahme zu agentischer KI, die bis zum 20. November läuft. Sie umfasst Sicherheit, Transparenz, Rechenschaftspflicht, automatisierte Entscheidungen, Fairness und rechtmäßige Datennutzung – und richtet sich an Entwickler wie an Organisationen, die Agenten einsetzen.
Das ist die schwierigere Frage. Wenn ein Agent E-Mails liest, Reisen bucht und Geld ausgibt, wird die Kette der Verantwortlichkeit unübersichtlich: Ist der Entwickler Verantwortlicher, der Betreiber oder der Nutzer? Zwei Jahre lang hat man Modelltraining kartiert. Die nächsten zwei dürfen der Frage gelten, was Delegation datenschutzrechtlich bedeutet.
Warum das zählt
Zwei Dinge unterscheiden das von einer Pressemitteilung. Erstens tauchen unter Aufsicht gemachte Zusagen erfahrungsgemäß später als Erwartung in der Durchsetzung wieder auf – die ICO will die Umsetzung weiter überwachen, und die Beweisaufnahme soll ausdrücklich in einen verbindlichen Kodex einfließen. Zweitens inszeniert sich Großbritannien bewusst als die Aufsicht, die konkrete operative Änderungen statt Bußgelder herausverhandelt – in einem Moment, in dem KI-Firmen versuchen, das Tempo der Regulierung selbst vorzugeben.
Worauf man achten sollte
Ob die versprochene Transparenz in Produkten statt in Policy-Dokumenten ankommt; wie die Grok-Untersuchung ausgeht; und wie viele Organisationen außerhalb der elf bis zum 20. November auf die Konsultation zu KI-Agenten antworten.
Quellen
- ico.org.ukICO: ICO secures changes from leading AI developers as scrutiny extends to AI agents
- techerati.comTechErati: ICO secures changes from leading AI developers as scrutiny extends to AI agents
- thenextweb.comThe Next Web: ICO secures data changes from 10 AI developers, turns to AI agents
- ghacks.netgHacks: UK ICO secures data protection commitments from OpenAI, Google, Microsoft and seven other AI developers
- mlex.commLex: Ten major AI developers' UK privacy changes detailed in ICO report




