24.09.2026 Fachbeitrag

DSGVO, KI und Cookies: Was der Digital-Omnibus der EU für Unternehmen ändern könnte

Update Datenschutz Nr. 266

Der Rat der Europäischen Union verhandelt derzeit über den sogenannten Daten-Omnibus, mit dem die Kommission das Datenrecht der Union vereinfachen und den Befolgungsaufwand für Unternehmen verringern will. Im Zentrum stehen Änderungen der Datenschutz-Grundverordnung (DSGVO), etwa zur Verarbeitung personenbezogener Daten für das Training Künstlicher Intelligenz und zur Reichweite des Personenbezugs pseudonymisierter Daten, sowie Anpassungen des Data Act, der ePrivacy-Richtlinie und der Meldepflichten bei Sicherheitsvorfällen. Für Unternehmen sind damit sowohl mögliche Erleichterungen bei der Datennutzung als auch Verschiebungen bei etablierten Compliance-Pflichten verbunden, deren konkrete Reichweite sich erst im Verlauf der Verhandlungen abzeichnen dürfte. Das Gesetzgebungsverfahren befindet sich noch in der ersten Lesung, in der der Rat an seiner Verhandlungsposition arbeitet, während eine Positionierung des Europäischen Parlaments und der anschließende Trilog noch ausstehen. Der nachfolgende Beitrag ordnet den Verfahrensstand ein, stellt die wesentlichen Regelungsinhalte dar und zeigt auf, welche Vorbereitungen Unternehmen bereits jetzt treffen können.

I. Verfahrensstand und Zeitplan

Der Vorschlag für den Daten-Omnibus geht auf die Bestrebungen der Kommission zurück, den digitalen Rechtsrahmen der Union zu vereinfachen und den Befolgungsaufwand für Unternehmen zu senken. Er wurde am 19. November 2025 gemeinsam mit einem zweiten Vorhaben veröffentlicht, dem Digital-Omnibus zur Künstlichen Intelligenz (KI-Omnibus). Beide Entwürfe verfolgen dieselbe Zielrichtung, betreffen inhaltlich jedoch verschiedene Materien: Der KI-Omnibus beschränkt sich auf Änderungen der KI-Verordnung und ist als Verordnung (EU) 2026/1744 vom 8. Juli 2026 bereits in Kraft getreten, während sich der Daten-Omnibus auf das Datenrecht richtet und den Kern der DSGVO berührt (wir berichteten in Datenschutzupdate Nr. 250).

Anders als der KI-Omnibus ist der Daten-Omnibus noch nicht verabschiedet. Das Verfahren steht weiterhin in der ersten Lesung, in der zunächst der Rat seine Verhandlungsposition festlegt. Nach mehreren unter zyprischer Ratspräsidentschaft erörterten Kompromissvorschlägen liegt die Bearbeitung nunmehr bei der irischen Ratspräsidentschaft, die Anfang September 2026 einen überarbeiteten Vorschlag vorgelegt hat. Dieser wird in den Mitgliedstaaten in mehreren Punkten weiterhin unterschiedlich beurteilt, sodass eine gemeinsame Ratsposition bislang nicht absehbar ist.

Bis zu einer endgültigen Regelung sind daher noch mehrere Verfahrensschritte erforderlich. Erst nach einer Einigung des Rates auf eine allgemeine Ausrichtung kann das Europäische Parlament seine Position bestimmen, bevor die Verhandlungen zwischen den Organen im Trilog aufgenommen werden. Ein Abschluss des Verfahrens ist vor diesem Hintergrund nicht vor 2027 zu erwarten, wobei sich der genaue Zeitplan angesichts des offenen Verhandlungsstands derzeit nicht verlässlich absehen lässt.

II. Die zentralen Regelungsinhalte

Der Entwurf setzt an vier Materien an, die in der Praxis eng miteinander verzahnt sind: der DSGVO, dem Data Act samt der angrenzenden Datengesetze, den Cookie-Regeln der ePrivacy-Richtlinie und dem Meldewesen bei Cyber- und Datenschutzvorfällen. Im Zentrum stehen dabei die Änderungen der DSGVO, da sie erstmals unmittelbar in den Regelungsbestand der Verordnung eingreifen und deren zentrale Begrifflichkeiten betreffen.

1. Personenbezug pseudonymisierter Daten

Der Entwurf präzisiert erstmals unmittelbar den Begriff der personenbezogenen Daten in Art. 4 Nr. 1 DSGVO. Klargestellt wird, dass pseudonymisierte Daten für den Empfänger nicht bereits deshalb personenbezogen sind, weil sie beim Verantwortlichen einen Personenbezug aufweisen. Maßgeblich soll vielmehr sein, ob die konkrete Stelle über Mittel verfügt, die vernünftigerweise wahrscheinlich zu einer Identifizierung führen. Damit wird der aus der Rechtsprechung des Europäischen Gerichtshofs bekannte Gedanke eines relativen, empfängerbezogenen Personenbezugs in den Verordnungstext überführt. Praktisch kann derselbe Datenbestand künftig für ein Unternehmen personenbezogen sein, während er für ein anderes, das über keine realistischen Identifizierungsmöglichkeiten verfügt, nicht dem Anwendungsbereich der DSGVO unterfällt.

Für Unternehmen liegt hierin eine spürbare Erweiterung der Gestaltungsspielräume, zugleich aber ein erhöhter Dokumentationsbedarf, da die fehlende Identifizierbarkeit im Einzelfall belegt werden muss. In den Ratsverhandlungen zählt dieser Punkt zu den vergleichsweise konsensfähigen. Erörtert werden derzeit vor allem Sicherungsmechanismen, die eine Umgehung über die Weitergabe an Stellen mit Identifizierungsmitteln verhindern sollen.

2. KI-Training auf Grundlage berechtigten Interesses

Der Entwurf stellt klar, dass das Training, Testen und Validieren von KI-Systemen mit personenbezogenen Daten grundsätzlich auf ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO gestützt werden kann. Das bekannte Prüfungsschema des berechtigten Interesses bleibt dabei unberührt, sodass weiterhin eine Interessenabwägung im Einzelfall vorzunehmen ist und die Grundsätze der Verordnung fortgelten. Der Entwurf konkretisiert allerdings, welche Gesichtspunkte in diese Abwägung einzustellen sind, insbesondere den Nutzen der Verarbeitung, die vernünftigen Erwartungen der Betroffenen und die vorgesehenen Schutzmaßnahmen, zu denen ein Widerspruchsrecht und die Beachtung technischer Signale gegen eine Nutzung zu Trainingszwecken gehören.

Ergänzend sieht der Entwurf eine eng begrenzte Ausnahme für besondere Kategorien personenbezogener Daten vor. Nach dem neuen Art. 9 Abs. 2 lit. k DSGVO soll deren Verarbeitung im KI-Kontext zulässig sein, soweit sie nicht gezielt erfolgt, sondern sensible Daten lediglich unvermeidbar in den Trainingsdaten enthalten sind und der Verantwortliche technische und organisatorische Maßnahmen ergreift, um solche Daten so weit wie möglich zu vermeiden und zu entfernen. Dieser Komplex ist einer der umstrittensten des Vorhabens. Während einzelne Mitgliedstaaten den Ansatz für tragfähig halten, wird er anderorts abgelehnt, teils weil KI-spezifische Sonderregeln in der grundsätzlich technologieneutral angelegten DSGVO für verfehlt gehalten werden, teils weil ein weitergehender Verzicht auf den Einzelfallnachweis gefordert wird. Eine tragfähige Mehrheit zeichnet sich hier bislang nicht ab.

3. Anpassungen im Datenrecht (Data Act und angrenzende Gesetze)

Ein erheblicher Teil des Entwurfs betrifft die Konsolidierung des Datenrechts, in dem der Data Act zum zentralen Rechtsakt ausgebaut werden soll, während der Data Governance Act, die Verordnung über den freien Verkehr nicht-personenbezogener Daten und die Open-Data-Richtlinie in ihm aufgehen. Neben zahlreichen nachgereichten Begriffsbestimmungen werden dabei zwei praxisrelevante Bereiche neu justiert. Zum einen wird der Schutz von Geschäfts- und Betriebsgeheimnissen gestärkt: Dateninhaber sollen die Weitergabe von Daten leichter verweigern können, insbesondere wenn sensible Informationen an Drittländer mit niedrigerem Schutzniveau gelangen könnten. Zum anderen wird der Zugriff öffentlicher Stellen auf Unternehmensdaten enger gefasst, indem die Herausgabe nur noch bei einer öffentlichen Notlage und nicht mehr bei einer allgemeinen außergewöhnlichen Notwendigkeit verlangt werden kann.

Für datenhaltende Unternehmen bedeutet dies tendenziell eine Entlastung, da sowohl der Geheimnisschutz als auch die Grenzen behördlicher Zugriffsrechte geschärft werden. In den Ratsverhandlungen wird über die genaue Reichweite der Geschäftsgeheimnis-Ausnahme sowie über flankierende Auslegungshilfen weiter diskutiert; die Grundrichtung einer restriktiveren Ausgestaltung der Zugriffsrechte ist dabei weitgehend unstreitig.

4. Integration der Cookie-Regeln in die DSGVO

Der Entwurf verlagert die bislang in der ePrivacy-Richtlinie geregelte Einwilligung für das Speichern und Auslesen von Informationen auf Endgeräten in die DSGVO und will die als „Zustimmungsmüdigkeit" bezeichnete Belastung durch die Vielzahl von Cookie-Bannern verringern. Vorgesehen ist, die individuelle Entscheidung der Nutzer künftig über automatisierte, maschinenlesbare Signale, etwa des Browsers oder Betriebssystems, unmittelbar an die Websites zu übermitteln. Ergänzend soll ein Katalog einwilligungsfreier Tatbestände festlegen, in welchen Fällen eine Speicherung ohne gesonderte Einwilligung zulässig ist.

5. Vereinfachung des Meldewesens

Schließlich zielt der Entwurf auf eine Bündelung der Melde- und Benachrichtigungspflichten, die derzeit über mehrere Rechtsakte verstreut sind. Im Bereich der DSGVO soll die Benachrichtigung der Aufsichtsbehörde entfallen, wenn eine Datenschutzverletzung voraussichtlich nicht zu einem hohen Risiko führt, wobei die Dokumentationspflicht bestehen bleibt. Darüber hinaus verfolgt die Kommission das Ziel, Mehrfachmeldungen nach DSGVO, NIS-2 und weiteren Rechtsakten durch ein gemeinsames Meldeverfahren über eine zentrale Anlaufstelle zu ersetzen, sodass ein Vorfall nur noch einmal gemeldet und im Hintergrund an die zuständigen Stellen weitergeleitet werden müsste.

Für Unternehmen, die in mehreren Mitgliedstaaten tätig sind, läge hierin eine merkliche Entlastung. Die konkrete Ausgestaltung dieser zentralen Anlaufstelle ist im Rat allerdings besonders umstritten und hat sich im Verlauf der Verhandlungen bereits deutlich von dem ursprünglichen Modell einer einheitlichen europäischen Meldestelle entfernt, sodass der praktische Nutzen für die Meldepflichtigen derzeit noch nicht verlässlich einzuschätzen ist.

III. Handlungsempfehlungen für Unternehmen

Der Daten-Omnibus ist noch nicht verabschiedet, sodass sich unmittelbarer Umsetzungsbedarf derzeit nicht ergibt. Gleichwohl lassen sich bereits jetzt Vorbereitungen treffen, die den späteren Anpassungsaufwand verringern und etwaige Gestaltungsspielräume nutzbar machen.

Erstens empfiehlt es sich, die eigenen Datenbestände im Hinblick auf den vorgesehenen empfängerbezogenen Personenbezug zu sichten. Unternehmen sollten dokumentieren, über welche Identifizierungsmittel sie tatsächlich verfügen und in welchen Konstellationen eine Re-Identifizierung realistisch ausgeschlossen ist. Eine solche Bestandsaufnahme schafft die Grundlage dafür, im Fall einer Verabschiedung des Entwurfs rasch zu beurteilen, welche Verarbeitungen künftig aus dem Anwendungsbereich der DSGVO herausfallen könnten, und sie ist zugleich unabhängig vom weiteren Verfahrensgang von Nutzen.

Zweitens sollten Unternehmen, die personenbezogene Daten für die Entwicklung oder den Betrieb von KI-Systemen verwenden, ihre Verarbeitungsgrundlagen und Schutzmaßnahmen frühzeitig prüfen. Da der Entwurf das Training auf ein berechtigtes Interesse stützt, die dafür erforderliche Interessenabwägung aber unberührt lässt, kommt einer sorgfältigen und nachvollziehbar dokumentierten Abwägung besondere Bedeutung zu. Empfehlenswert ist es, bereits jetzt die vorgesehenen Schutzmechanismen, insbesondere ein handhabbares Widerspruchsrecht und die Beachtung technischer Signale gegen eine Nutzung zu Trainingszwecken, in die eigenen Prozesse einzuplanen.

Drittens sollten die bestehenden Melde- und Einwilligungsprozesse daraufhin überprüft werden, ob sie sich an die absehbaren Änderungen anpassen lassen. Dies betrifft sowohl die interne Behandlung von Datenschutzverletzungen, bei denen die Meldeschwelle künftig am hohen Risiko ausgerichtet werden soll, als auch die Gestaltung der Cookie-Einwilligung, die durch maschinenlesbare Signale und einen Katalog einwilligungsfreier Tatbestände umgestaltet werden könnte. Da die konkrete Ausgestaltung dieser Bereiche im Rat noch offen ist, sollten Unternehmen die weitere Entwicklung beobachten und von einer vorzeitigen Umstellung absehen, zugleich aber die eigenen Prozesse so vorbereiten, dass sie sich mit vertretbarem Aufwand anpassen lassen.

IV. Fazit und Ausblick

Der Daten-Omnibus greift mit der Neubestimmung des Personenbezugs, der Rechtsgrundlage für das KI-Training und der Bündelung der Meldepflichten an zentralen Stellen des Datenrechts an und verbindet Entlastungen für Unternehmen mit Verschiebungen etablierter Pflichten. Seine praktische Bedeutung wird sich erst mit der endgültigen Fassung erweisen, die derzeit noch nicht absehbar ist, da sich weder im Rat eine gemeinsame Position noch die Haltung des Europäischen Parlaments abzeichnet. Angesichts des frühen Verfahrensstands besteht für Unternehmen zwar noch kein unmittelbarer Handlungsbedarf, wohl aber Anlass, die weitere Entwicklung zu verfolgen und die eigenen Prozesse auf die absehbaren Änderungen vorzubereiten.

Dieser Beitrag wurde in Zusammenarbeit mit unserer stud. Mitarbeiterin Emily Bernklau erstellt.

Als PDF herunterladen

Ansprechpartner

Sie benutzen aktuell einen veralteten und nicht mehr unterstützten Browser (Internet-Explorer). Um Ihnen die beste Benutzererfahrung zu gewährleisten und mögliche Probleme zu ersparen, empfehlen wir Ihnen einen moderneren Browser zu benutzen.