Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Die DSGVO wird zum ersten Mal seit 2018 geändert, und der Grund ist KI. Der Digital Omnibus der Europäischen Kommission, vorgeschlagen am 19. November 2025, würde die Entwicklung von KI als berechtigtes Interesse anerkennen und eingrenzen, was als personenbezogene Daten gilt. Die Verhandlungen wurden im September 2026 unter dem irischen Ratsvorsitz wieder aufgenommen, und mit einer Verabschiedung ist vor Ende 2026 kaum zu rechnen.

Noch ist nichts davon Gesetz. Aber es zeigt, wohin sich der europäische Datenschutz entwickelt, und jedes Unternehmen, das KI entwickelt oder einkauft, sollte sich jetzt darauf einstellen. Unsere früheren Artikel behandeln die Vorschläge zu Verarbeitungsverzeichnissen und Cookies und die breitere Debatte über Vereinfachung. Dieser hier dreht sich um KI.

Was die Kommission für KI vorgeschlagen hat

Das Paket berührt mehrere DSGVO-Regeln, die für KI wichtig sind:

VorschlagWas er bewirken würde
KI-Training als berechtigtes Interesse (neuer Artikel 88c)Organisationen könnten sich für die Entwicklung und den Betrieb von KI-Modellen auf das berechtigte Interesse stützen, mit „verstärkten Garantien“ und einem bedingungslosen Widerspruchsrecht für Betroffene
„Restliche“ sensible Daten (neuer Artikel 9 Absatz 2 Buchstabe k)Besondere Datenkategorien, die versehentlich in Trainingsdaten gelangen, würden toleriert, wenn der Verantwortliche ihre Erhebung zu verhindern versucht, sie umgehend entfernt und ihr Auftauchen in Ausgaben unterbindet
Engere Definition personenbezogener DatenDaten, bei denen eine Organisation keine vernünftigen Mittel zur Identifizierung der Person hat, würden für diese Organisation aus der DSGVO herausfallen
Meldung von Datenschutzverletzungen96 statt 72 Stunden, nur Verletzungen mit hohem Risiko würden gemeldet, ein EU-Portal für Meldungen nach DSGVO, NIS2, DORA und eIDAS
Cookies und Browser-Signale (neuer Artikel 88a)Die Cookie-Regeln wandern in die DSGVO, und Websites müssten maschinenlesbare Einwilligungssignale von Browsern beachten

Wo die Verhandlungen stehen

Die KI-Bestimmungen sind der umstrittenste Teil des Pakets. Ein durchgesickerter Kompromisstext des irischen Ratsvorsitzes, den die Datenschutzorganisation noyb im September veröffentlicht hat, nummeriert den KI-Artikel in Artikel 88 bis um und geht weiter als die Kommission: Er würde vermuten, dass die Verarbeitung personenbezogener Daten zum Training und Betrieb eines KI-Systems ein berechtigtes Interesse ist. Datenschutzgruppen warnen, dass damit aus einer Abwägung im Einzelfall ein pauschaler Freibrief wird.

Die Änderungsanträge des Parlaments reichen von der Streichung der KI-Artikel bis zu stärkeren Garantien, und EDSA und EDSB haben Bedenken wegen eines geringeren Schutzes geäußert. Außerdem kehrt sich damit das Bild vom Juni um, als die KI-Formulierungen im Rat ins Stocken geraten schienen. Der endgültige Text kann sich noch deutlich von den heutigen Entwürfen unterscheiden.

19. Nov. 2025
Digital Omnibus von der Kommission vorgeschlagen
Art. 88c
Berechtigtes Interesse für KI, im Ratstext zu 88 bis umnummeriert
72 Std.
Meldefrist bei Datenpannen, die heute noch gilt
30. Okt. 2026
Ende der EDSA-Konsultation zum Web Scraping

Was sich nicht ändern wird, ist die Richtung: Die Aufsichtsbehörden akzeptieren, dass KI mit personenbezogenen Daten trainiert wird, und gestritten wird jetzt darüber, welche Garantien das rechtmäßig machen.

Warum das auch wichtig ist, wenn Sie nie ein Modell trainieren

Die meisten kleinen und mittleren Unternehmen entwickeln keine Basismodelle. Aber viele passen Modelle an, geben Kundendaten in KI-Tools ein oder kaufen Software von Anbietern, die es tun. Der Omnibus wirkt sich auf sie auf drei Arten aus.

Die engere Definition personenbezogener Daten verdient eine eigene Warnung. Man ist versucht, sie als Erlaubnis zu lesen, sich um pseudonymisierte Daten nicht mehr zu kümmern. Das ist sie nicht: Ein Test, der auf die eigenen Mittel des Inhabers abstellt, ist brüchig, denn sobald Daten geteilt, kombiniert oder gestohlen werden, kann sich die Antwort ändern. Betrachten Sie sie als mögliche künftige Vereinfachung, nicht als Plan.

💬
GDPRGard Produkt
KI-Chats mit Kundendaten? Klären Sie zuerst die DSGVO-Grundlagen

GDPRChat ist ein KI-Kundenchat-Widget mit Einwilligungs-Gates nach Art. 7 und automatischer Datenlöschung — Compliance ist in die Architektur eingebaut, nicht nachträglich angeflanscht, sobald eine Behörde nachfragt.

GDPRChat ansehen →

Was Sie jetzt tun sollten

  1. Erfassen Sie, wo personenbezogene Daten in Ihre KI-Tools gelangen, einschließlich Prompts, Datei-Uploads, Fine-Tuning-Daten und Chatprotokollen.
  2. Erstellen oder aktualisieren Sie eine Interessenabwägung für jeden KI-Anwendungsfall: den Zweck, warum KI erforderlich ist und warum die Rechte der Betroffenen nicht überwiegen.
  3. Richten Sie einen einfachen Widerspruchsweg ein für Kunden und Beschäftigte, deren Daten für KI verwendet werden könnten, und testen Sie, ob er funktioniert.
  4. Bleiben Sie bei der 72-Stunden-Frist für Datenpannen. Die 96 Stunden sind ein Vorschlag; planen Sie nicht darauf.
  5. Nehmen Sie KI-Fragen in Ihre Anbieterprüfung auf: Trainingsnutzung, Aufbewahrung, Unterauftragsverarbeiter und Umgang mit sensiblen Daten. Siehe warum KI-Funktionen eine DSFA brauchen.
  6. Dokumentieren Sie Ihre Entscheidungen. Welcher Text auch immer verabschiedet wird, die Aufsichtsbehörden werden fragen, was Sie wussten und wann Sie gehandelt haben.

Fazit

Der Digital Omnibus ist ein Signal, kein Freibrief. Unternehmen, die ihre KI-Verarbeitung heute gut dokumentieren, sind für jede endgültige Fassung des Textes gerüstet und stehen weit besser da als jene, die abwarten, bis sich die Rechtslage geklärt hat.

Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu erfassen, wo KI in Ihrem Unternehmen personenbezogene Daten berührt.

Quellen

Diesen Artikel teilen

Auch lesenswert:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.