Die DSGVO wird zum ersten Mal seit 2018 geändert, und der Grund ist KI. Der Digital Omnibus der Europäischen Kommission, vorgeschlagen am 19. November 2025, würde die Entwicklung von KI als berechtigtes Interesse anerkennen und eingrenzen, was als personenbezogene Daten gilt. Die Verhandlungen wurden im September 2026 unter dem irischen Ratsvorsitz wieder aufgenommen, und mit einer Verabschiedung ist vor Ende 2026 kaum zu rechnen.
Noch ist nichts davon Gesetz. Aber es zeigt, wohin sich der europäische Datenschutz entwickelt, und jedes Unternehmen, das KI entwickelt oder einkauft, sollte sich jetzt darauf einstellen. Unsere früheren Artikel behandeln die Vorschläge zu Verarbeitungsverzeichnissen und Cookies und die breitere Debatte über Vereinfachung. Dieser hier dreht sich um KI.
Was die Kommission für KI vorgeschlagen hat
Das Paket berührt mehrere DSGVO-Regeln, die für KI wichtig sind:
| Vorschlag | Was er bewirken würde |
|---|---|
| KI-Training als berechtigtes Interesse (neuer Artikel 88c) | Organisationen könnten sich für die Entwicklung und den Betrieb von KI-Modellen auf das berechtigte Interesse stützen, mit „verstärkten Garantien“ und einem bedingungslosen Widerspruchsrecht für Betroffene |
| „Restliche“ sensible Daten (neuer Artikel 9 Absatz 2 Buchstabe k) | Besondere Datenkategorien, die versehentlich in Trainingsdaten gelangen, würden toleriert, wenn der Verantwortliche ihre Erhebung zu verhindern versucht, sie umgehend entfernt und ihr Auftauchen in Ausgaben unterbindet |
| Engere Definition personenbezogener Daten | Daten, bei denen eine Organisation keine vernünftigen Mittel zur Identifizierung der Person hat, würden für diese Organisation aus der DSGVO herausfallen |
| Meldung von Datenschutzverletzungen | 96 statt 72 Stunden, nur Verletzungen mit hohem Risiko würden gemeldet, ein EU-Portal für Meldungen nach DSGVO, NIS2, DORA und eIDAS |
| Cookies und Browser-Signale (neuer Artikel 88a) | Die Cookie-Regeln wandern in die DSGVO, und Websites müssten maschinenlesbare Einwilligungssignale von Browsern beachten |
Wo die Verhandlungen stehen
Die KI-Bestimmungen sind der umstrittenste Teil des Pakets. Ein durchgesickerter Kompromisstext des irischen Ratsvorsitzes, den die Datenschutzorganisation noyb im September veröffentlicht hat, nummeriert den KI-Artikel in Artikel 88 bis um und geht weiter als die Kommission: Er würde vermuten, dass die Verarbeitung personenbezogener Daten zum Training und Betrieb eines KI-Systems ein berechtigtes Interesse ist. Datenschutzgruppen warnen, dass damit aus einer Abwägung im Einzelfall ein pauschaler Freibrief wird.
Die Änderungsanträge des Parlaments reichen von der Streichung der KI-Artikel bis zu stärkeren Garantien, und EDSA und EDSB haben Bedenken wegen eines geringeren Schutzes geäußert. Außerdem kehrt sich damit das Bild vom Juni um, als die KI-Formulierungen im Rat ins Stocken geraten schienen. Der endgültige Text kann sich noch deutlich von den heutigen Entwürfen unterscheiden.
Was sich nicht ändern wird, ist die Richtung: Die Aufsichtsbehörden akzeptieren, dass KI mit personenbezogenen Daten trainiert wird, und gestritten wird jetzt darüber, welche Garantien das rechtmäßig machen.
Warum das auch wichtig ist, wenn Sie nie ein Modell trainieren
Die meisten kleinen und mittleren Unternehmen entwickeln keine Basismodelle. Aber viele passen Modelle an, geben Kundendaten in KI-Tools ein oder kaufen Software von Anbietern, die es tun. Der Omnibus wirkt sich auf sie auf drei Arten aus.
- Das berechtigte Interesse bedeutet weiterhin Dokumentationsarbeit. Auch eine Vermutung ersetzt nicht die dokumentierte Abwägung, die Garantien und ein funktionierendes Widerspruchsverfahren. In jeder Fassung des Textes wird die Dokumentation zur Voraussetzung für die Nutzung dieser Rechtsgrundlage, nicht zum Hindernis.
- Anbieter werden sich auf die neuen Regeln berufen. Rechnen Sie damit, dass KI-Anbieter den Omnibus in ihren Bedingungen und Datenschutzerklärungen zitieren. Lassen Sie „das Recht ändert sich zu unseren Gunsten“ nicht als Antwort gelten. Fragen Sie, wie sie mit Widersprüchen umgehen, wie sie sensible Daten behandeln, die in Trainingsdaten geraten, und ob Ihre Daten überhaupt zum Training ihrer Modelle dienen.
- Die heutige DSGVO gilt weiter. Bis der Omnibus verabschiedet und in Kraft ist, setzen die Aufsichtsbehörden den geltenden Text durch, wie die Bußgelder des Jahres 2026 zeigen. Die Leitlinien-Entwürfe des EDSA zum Web Scraping, die bis zum 30. Oktober in Konsultation sind, sehen das berechtigte Interesse schon jetzt als realistische Grundlage für Trainingsdaten, aber nur mit starken Garantien. Siehe unseren Leitfaden zu KI-Trainingsdaten.
Die engere Definition personenbezogener Daten verdient eine eigene Warnung. Man ist versucht, sie als Erlaubnis zu lesen, sich um pseudonymisierte Daten nicht mehr zu kümmern. Das ist sie nicht: Ein Test, der auf die eigenen Mittel des Inhabers abstellt, ist brüchig, denn sobald Daten geteilt, kombiniert oder gestohlen werden, kann sich die Antwort ändern. Betrachten Sie sie als mögliche künftige Vereinfachung, nicht als Plan.
GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.
Was Sie jetzt tun sollten
- Erfassen Sie, wo personenbezogene Daten in Ihre KI-Tools gelangen, einschließlich Prompts, Datei-Uploads, Fine-Tuning-Daten und Chatprotokollen.
- Erstellen oder aktualisieren Sie eine Interessenabwägung für jeden KI-Anwendungsfall: den Zweck, warum KI erforderlich ist und warum die Rechte der Betroffenen nicht überwiegen.
- Richten Sie einen einfachen Widerspruchsweg ein für Kunden und Beschäftigte, deren Daten für KI verwendet werden könnten, und testen Sie, ob er funktioniert.
- Bleiben Sie bei der 72-Stunden-Frist für Datenpannen. Die 96 Stunden sind ein Vorschlag; planen Sie nicht darauf.
- Nehmen Sie KI-Fragen in Ihre Anbieterprüfung auf: Trainingsnutzung, Aufbewahrung, Unterauftragsverarbeiter und Umgang mit sensiblen Daten. Siehe warum KI-Funktionen eine DSFA brauchen.
- Dokumentieren Sie Ihre Entscheidungen. Welcher Text auch immer verabschiedet wird, die Aufsichtsbehörden werden fragen, was Sie wussten und wann Sie gehandelt haben.
Fazit
Der Digital Omnibus ist ein Signal, kein Freibrief. Unternehmen, die ihre KI-Verarbeitung heute gut dokumentieren, sind für jede endgültige Fassung des Textes gerüstet und stehen weit besser da als jene, die abwarten, bis sich die Rechtslage geklärt hat.
Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu erfassen, wo KI in Ihrem Unternehmen personenbezogene Daten berührt.
Quellen
- noyb zum Text des irischen Ratsvorsitzes zu Artikel 88 bis (über Resultsense, 21. Sep. 2026)
- EDRi: Schreiben an den Rat zum Digital Omnibus (Daten), September 2026
- Trending Topics: EU könnte die Nutzung personenbezogener Daten für KI-Training legitimieren
- EDSA: Leitlinien 03/2026 zum Web Scraping für generative KI (Konsultation bis 30. Okt. 2026)
- Reed Smith: EDSA-Leitlinien zum Web Scraping für KI
Auch lesenswert:
- Der EU Digital Omnibus im Detail: Was sich für die DSGVO wirklich ändert — und was gerade ins Stocken geraten ist
- DSGVO 2026: Warum „Vereinfachung“ nicht heißt, dass Sie sich zurücklehnen können
- Die Ausrede "es war öffentlich" ist vorbei: Die DSGVO gilt jetzt formell für KI-Trainingsdaten