Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDonnerstag, 1. Oktober 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Digital Omnibus: Die DSGVO bekommt Schrauben zum Nachziehen

Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.

Arbeit an Datenschutzunterlagen am Bildschirm
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Mit dem Digital Omnibus hat die EU-Kommission im November 2025 ein Paket vorgelegt, das mehrere Digitalgesetze gleichzeitig anfasst: DSGVO, ePrivacy, Data Act, KI-Verordnung und Teile der Cybersicherheitsvorgaben. Erklärtes Ziel ist Vereinfachung. Ob das gelingt, ist unter Fachleuten umstritten – der Streit lohnt einen Blick, weil er Unternehmen unmittelbar betrifft.

Das Paket besteht aus zwei Verordnungsvorschlägen, die unterschiedlich schnell vorankommen. Für den Teil zur KI-Verordnung haben Parlament, Rat und Kommission im Mai 2026 eine vorläufige Einigung erzielt, das Parlament hat im Juni zugestimmt. Der Datenteil mit den Änderungen an DSGVO und Cookie-Regeln ist dagegen offen: Im Parlament beraten die Ausschüsse für Industrie und für bürgerliche Freiheiten gemeinsam, zum Berichtsentwurf wurden mehr als 1.750 Änderungsanträge eingereicht. Im Rat fand ein Kompromisstext Ende Juni keine qualifizierte Mehrheit; die irische Ratspräsidentschaft verhandelt seit Juli weiter und strebt eine Einigung mit dem Parlament bis Jahresende an.

Cookies wandern in die DSGVO

Die Regeln zum Zugriff auf Endgeräte sollen in die DSGVO überführt werden – vorgesehen ist ein neuer Artikel 88a. Dabei wird ausdrücklich benannt, wofür keine Einwilligung nötig ist, unter anderem für Sicherheitszwecke und für eine aggregierte Reichweitenmessung beim Anbieter selbst. Für Betreiber von Firmenwebsites wäre das eine spürbare Entlastung, weil ein großer Teil der Einwilligungsbanner damit entfiele.

Zwei Ergänzungen verändern den Alltag zusätzlich. Lehnt ein Nutzer ab, soll für denselben Zweck frühestens nach sechs Monaten erneut gefragt werden dürfen. Und ein neuer Artikel 88b sieht maschinenlesbare Signale vor, mit denen Nutzer ihre Entscheidung einmal im Browser oder Betriebssystem hinterlegen; Websites müssten diese Signale beachten. Genau die Liste der einwilligungsfreien Zwecke gehört allerdings zu den Punkten, über die im Rat noch gestritten wird.

Der strittige Teil

Zwei Punkte gehen weiter. Erstens soll das Verarbeiten personenbezogener Daten zum Training von KI-Modellen auf das berechtigte Interesse gestützt werden können. Zweitens werden Personenbezug und Pseudonymisierung enger gefasst – vereinfacht: Weniger Daten würden als personenbezogen gelten. Datenschutzverbände sehen darin eine Absenkung des Schutzniveaus, Wirtschaftsverbände eine überfällige Klarstellung.

Hinter dem zweiten Punkt steht ein Gedanke mit praktischer Tragweite. Ob Daten personenbezogen sind, soll davon abhängen, ob gerade die Stelle, die sie hält, eine Person mit vernünftigerweise verfügbaren Mitteln identifizieren kann. Pseudonymisierte Daten wären dann für einen Empfänger ohne Zuordnungsschlüssel keine personenbezogenen Daten mehr. Der Vorschlag knüpft an ein Urteil des Europäischen Gerichtshofs vom 4. September 2025 an (Rechtssache C-413/23 P), das die Perspektive des Empfängers in diese Richtung gewichtet hat. Der Gerichtshof hat dort aber zugleich festgehalten, dass die Informationspflichten des Verantwortlichen beim Erheben der Daten unabhängig davon gelten, in welcher Form ein späterer Empfänger sie erhält.

Für das KI-Training sieht der vorgeschlagene Artikel 88c das berechtigte Interesse als Rechtsgrundlage vor – allerdings nur nach einer Interessenabwägung und mit zusätzlichen Pflichten zu Transparenz, Datenminimierung und einem Widerspruchsrecht der Betroffenen. Ein Freibrief wäre das nicht; es verlagert die Arbeit von der Einwilligung auf eine sorgfältig dokumentierte Abwägung.

Weniger beachtet, aber folgenreich

Abseits der Schlagzeilen enthält der Entwurf Änderungen, die Datenschutzbeauftragte unmittelbar spüren würden. Eine Datenpanne wäre der Aufsichtsbehörde nur noch zu melden, wenn sie voraussichtlich ein hohes Risiko für die Betroffenen mit sich bringt, und die Frist würde von 72 auf 96 Stunden verlängert. Meldungen nach DSGVO, NIS2 und weiteren Regelwerken sollen künftig über eine gemeinsame, von der ENISA betriebene Anlaufstelle laufen. Statt nationaler Listen für Datenschutz-Folgenabschätzungen soll es eine EU-weit einheitliche Liste geben, und Auskunftsersuchen, die erkennbar nicht dem Datenschutz dienen, sollen leichter abgelehnt werden können.

Für die Praxis heißt das vorerst: abwarten, aber vorbereitet sein. Das Paket ist ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht. Wer jetzt seine Einwilligungsbanner abschaltet, weil eine Erleichterung im Raum steht, handelt zu früh. Der Text, der am Ende beschlossen wird, kann in wesentlichen Punkten anders aussehen als der Vorschlag der Kommission. Bis auf Weiteres gelten für Cookies § 25 TDDDG und für Datenpannen die 72-Stunden-Frist des Artikels 33 DSGVO.

Was sich schon heute lohnt

  • Verarbeitungsverzeichnis aktuell halten – es bleibt Grundlage, egal wie das Paket ausgeht.
  • Reichweitenmessung schon heute so aufsetzen, dass sie ohne Cookies auskommt: Dann ist die Frage der Einwilligung ohnehin entschärft.
  • Beim Einsatz von KI-Diensten festhalten, welche Daten dorthin fließen. Diese Dokumentation wird in jedem Szenario verlangt.
  • Pseudonymisierung technisch sauber umsetzen und festhalten, wer Zugriff auf die Zuordnungsschlüssel hat – nach geltendem Recht wie nach dem Entwurf hängt daran die Einordnung der Daten.
  • Den Meldeprozess für Datenpannen an der geltenden 72-Stunden-Frist ausrichten und nicht vorsorglich auf 96 Stunden umstellen.
  • Die Liste der auf der Website eingesetzten Cookies und Dienste mit ihrem jeweiligen Zweck pflegen; sie entscheidet später darüber, was ohne Einwilligung zulässig wäre.

Wer Datenschutz als sauber geführte Dokumentation begreift statt als Sammlung von Bannern, kommt durch jede dieser Änderungen ohne Umbau. Genau deshalb lohnt die Grundordnung mehr als die Reaktion auf jeden Entwurf – zumal offen ist, welche der Erleichterungen die Verhandlungen überstehen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Datenschutz-Folgenabschätzung, KI Datenschutz und Auftragsverarbeitung weiter.

Quellen

  1. Digital Omnibus: EDPB and EDPS support simplification and competitiveness while raising key concerns · EDPBamtlich
  2. Digital Omnibus Regulation Proposal · Europäische Kommissionamtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Wann eine Datenschutz-Folgenabschätzung wirklich nötig ist

Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.

Datenschutz & Compliance

Ab wann ein Datenschutzbeauftragter Pflicht wird

Zwanzig Personen an Bildschirmen genügen oft schon – und in manchen Fällen kommt es auf die Zahl gar nicht an. Der Beitrag klärt Benennungspflicht, die Wahl zwischen intern und extern, Stellung, Aufgaben und Interessenkonflikte.