Kiteworks Agent Marketplace
Welchen KI-Assistenten nutzen Sie?
Kurzinfo

Was Spaniens erste KI-Agenten-Datenpanne für Ihre Agenten bedeutet

Der spanischen Datenschutzbehörde wurde erstmals eine Datenpanne gemeldet, die einem KI-Agenten zugeschrieben wird – was sie berichtet und was Sie bei Ihren eigenen Agenten prüfen sollten.

  • Zugriff und Freigaben
  • Governance und Aufbewahrung
  • GDPR

Eine Meldung an die spanische Datenschutzbehörde beschreibt einen Angriff, bei dem ein KI-Agent die Schwachstellen selbst ausspähte und ausnutzte. Die Angaben sind noch nicht überprüft, doch die Lehre für alle, die Agenten auf Geschäftsdateien einsetzen, hängt nicht von ihnen ab: Legen Sie fest, worauf jeder Agent zugreifen kann, und lassen Sie vor jeder Aktion, die etwas verändert, einen Menschen entscheiden.

Was die AEPD berichtet

Am 14. September 2026 veröffentlichte die Agencia Española de Protección de Datos (AEPD) einen Blogbeitrag über die erste bei ihr eingegangene Meldung einer Verletzung des Schutzes personenbezogener Daten, die „mithilfe eines KI-Agenten ausgeführt worden sein soll, der ein bekanntes Sprachmodell nutzte“. Den Angaben zufolge durchsuchte der Agent generische Dateien nach Schwachstellen und konnte sich erfolgreich anmelden. Danach suchte er selbstständig nach Schwachstellen in der Anwendung und konnte so personenbezogene Daten ändern und auf Rechnungen zugreifen. (Zitate aus spanischen Quellen in diesem Briefing haben wir selbst übersetzt.)

Drei Details sind ebenso wichtig wie der Vorfall selbst:

  • Die AEPD schreibt, die Information „stammt aus der von der betroffenen Organisation eingereichten Meldung“ und müsse noch analysiert werden. Sie nennt weder die Organisation noch die Branche oder das Modell.
  • Mutmaßlich hat ein Dritter den Agenten als Werkzeug für den Angriff eingesetzt. Es geht also nicht um den eigenen Assistenten eines Unternehmens, der außer Kontrolle geraten ist.
  • Die AEPD betont, dass die Nutzung eines bestimmten Modells nicht bedeutet, dass das Modell oder sein Anbieter kompromittiert wurde, und dass eine einzelne Meldung noch keinen statistischen Trend belegt.

Warum das für Ihre eigenen Agenten wichtig ist

Die meisten Organisationen werden Agenten mit Berechtigung auf ihren eigenen Dateien einsetzen, statt einem als Angreifer zu begegnen. Die Empfehlungen der AEPD gelten für beide Situationen. Dieselben Grundlagen bleiben entscheidend, schreibt sie: „die Verarbeitungstätigkeiten kennen, Daten minimieren, Zugriffe begrenzen, Schwachstellen beheben, Dienstleister kontrollieren und auf den Ernstfall vorbereitet sein“. Außerdem warnt sie: „Ein Agent, der an ein Konto, einen API-Schlüssel oder ein Token mit zu weit gefassten Berechtigungen gelangt, kann mit Maschinengeschwindigkeit agieren.“ Menschliche Aufsicht bleibe unverzichtbar, brauche aber eine Erkennung und Reaktion, die mithalten können.

Es geht also um Zugriff, nicht um Modelle. Ein Agent, der nur den Ordner erreicht, den er braucht, und nichts ändern kann, bevor ein Mensch zustimmt, begrenzt den Schaden, wenn seine Eingaben böswillig sind oder seine Zugangsdaten abfließen.

Ein Test aus dem Leitfaden der AEPD

Im Februar 2026 veröffentlichte die AEPD einen Leitfaden zu agentischer KI aus Sicht des Datenschutzes. Er enthält die „Rule of 2“, eine Cybersicherheitsregel, die 2021 ursprünglich für den Browser Chromium formuliert und seither von anderen für KI-Agenten angepasst wurde, darunter Meta. Die drei Eigenschaften lauten: nicht vertrauenswürdige Eingaben verarbeiten, auf sensible Informationen zugreifen und selbstständig handeln. Als Beispiel nennt der Leitfaden einen E-Mail-Agenten, der alle drei Eigenschaften hat, und das Urteil fällt deutlich aus: „Das wäre eine Agentenkonfiguration, die nicht zugelassen werden sollte.“ Verarbeitet ein Agent nicht vertrauenswürdige Eingaben und greift er auf sensible Daten zu, muss laut Leitfaden jede automatische Aktion mit Wirkung innerhalb oder außerhalb der Organisation ohne menschliche Aufsicht unterbunden werden. Die AEPD selbst bezeichnet die Regel als Mindestmaß und Ausgangspunkt für die Analyse, nicht als vollständige Datenschutzbewertung.

Übertragen Sie das auf einen Dokumenten-Agenten. Dateien, die von außerhalb der Organisation kommen, sind nicht vertrauenswürdige Eingaben: Ein Dokument kann Anweisungen enthalten, die sich an das Modell richten. Der Ordner, den der Agent liest, kann personenbezogene Daten enthalten. Zu entfernen ist also die dritte Eigenschaft, das selbstständige Handeln.

Wie sich Marketplace-Agenten zu diesem Test verhalten

Marketplace-Agenten arbeiten in Claude über den Kiteworks-Connector, in einem von Ihnen gewählten Ordner und mit den Connector-Berechtigungen der Person, die sie ausführt. Die meisten lesen nur und erstellen einen Bericht. Wo ein Agent schreibt, verlangen seine Anweisungen vorher eine Bestätigung. Sharing Auditor speichert einen Bericht erst, nachdem Sie den Speicherort bestätigt haben, und hat kein Werkzeug, um Freigaben zu ändern. Invoice Organizer benennt Dateien erst um, nachdem Sie die vorgeschlagenen Namen genehmigt haben. Prüfen Sie vor einem Pilotprojekt in jedem Katalogeintrag, was der Agent liest, was er schreiben kann und was er nicht sieht.

Zwei Agenten helfen zudem bei den Grundlagen, die die AEPD an erster Stelle nennt. Sharing Auditor zeigt, welche Ordnerbäume in einem Bereich freigegeben sind und wo die Freigabe beginnt. So wissen Sie, worauf ein Agent oder sonst jemand darüber zugreifen könnte. Sensitive Content Scanner findet sensible Begriffe und gängige personenbezogene Daten in einem Ordner. Daran sehen Sie, welche Bereiche Sie von Agenten fernhalten sollten, die Dokumente von außen verarbeiten. Beide erstellen nur Berichte; keiner von beiden ändert eine Freigabe oder eine Datei.

Fragen, bevor Sie einen Agenten anbinden

  • Welche Ordner wird der Agent lesen, und enthalten sie personenbezogene Daten, die er nicht braucht?
  • Woher stammen seine Eingaben, und könnte eine externe Partei einen Teil davon verfasst haben?
  • Was kann er ändern, und wartet jede Änderung auf die Freigabe durch eine namentlich benannte Person?
  • Mit wessen Zugangsdaten arbeitet er, und wie schnell könnten Sie diese widerrufen?
  • Berücksichtigt Ihre Risikoanalyse inzwischen KI-gestützte Angriffe, wozu die AEPD Verantwortliche auffordert?
  • Wer prüft den Bericht des Agenten, und wo wird die Entscheidung dokumentiert?

Wenn Sie einen Agenten vor einem Pilotprojekt an diesen Fragen messen möchten, schreiben Sie an sales@kiteworks.com oder beginnen Sie ein Gespräch. Für Ihre Anfrage brauchen Sie weder Claude noch eine MCP-Einrichtung. Im Agentenkatalog finden Sie die dokumentierten Grenzen jedes Agenten.

Quellen

  1. Primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de IA · Agencia Española de Protección de Datos (AEPD) ·
  2. Inteligencia Artificial Agéntica desde la perspectiva de protección de datos · Agencia Española de Protección de Datos (AEPD) ·
  3. Agents Rule of Two: A Practical Approach to AI Agent Security · Meta AI ·