Jahrelang bedeutete DSGVO-Compliance vor allem Cookie-Banner, Auftragsverarbeitungsverträge und Checklisten zur Meldung von Datenschutzverletzungen. 2026 bedeutet es zunehmend etwas anderes: herauszufinden, ob Ihre KI-Modelle rechtmäßig trainiert wurden, ob Ihr Chatbot eine Rechtsgrundlage hat, um zu verarbeiten, was Nutzer ihm anvertrauen, und ob "anonymisierte" Trainingsdaten das tatsächlich sind.
Die Aufsichtsbehörden haben die Grundprinzipien der DSGVO nicht neu geschrieben, aber sie gestalten aktiv um, wie diese Prinzipien auf KI angewendet werden — und die Zahlen zeigen, dass die Durchsetzung währenddessen nicht nachgelassen hat.
Die Durchsetzung hat nicht nachgelassen
Die kumulierten DSGVO-Bußgelder seit 2018 liegen je nach Tracker mittlerweile zwischen €6,1 und €7,1 Milliarden, mit rund €1,2 Milliarden allein in den letzten zwölf Monaten — das Tempo der Durchsetzung bleibt stabil, statt nachzulassen. Irland trägt weiterhin den größten Anteil am Bußgeldvolumen (rund €4 Milliarden, überwiegend aus Verfahren gegen große Tech-Plattformen wegen Rechtsgrundlage und internationaler Datenübermittlungen), während Spanien bei der schieren Anzahl führt und im siebten Jahr in Folge über tausend Bußgelder verhängt. Diese Aufteilung ist wichtig: Rekordbußgelder gegen Big Tech machen Schlagzeilen, aber die häufigere Realität sind mittelständische und kleine Organisationen, die für grundlegende Rechtmäßigkeitsverstöße bestraft werden.
Auch die Meldungen von Datenschutzverletzungen steigen. Gemeldete Datenpannen in Europa liegen inzwischen bei durchschnittlich 443 pro Tag, ein Plus von 22% im Jahresvergleich — das erste Mal, dass diese Zahl die 400er-Marke überschritten hat. Und ein wachsender Anteil der Bußgelder betrifft fehlende Datenschutz-Folgenabschätzungen (DPIA), die als eigenständiger Verstoß behandelt werden, nicht nur als Formalie. Reddit wurde 2026 vom britischen ICO mit 14,47 Millionen Pfund genau für diese Kombination bestraft: keine Rechtsgrundlage für die Verarbeitung der Daten von Nutzern unter 13 Jahren, und keine DPIA, bevor damit begonnen wurde. IQVIA Operations France erhielt ein Bußgeld von €5 Millionen für einen subtileren, aber zunehmend häufigen Fehler — pseudonymisierte Gesundheitsdaten so zu behandeln, als wären sie vollständig anonymisiert, und sie entsprechend (unzureichend) abzusichern.
Pseudonymisierte Daten sind nach der DSGVO weiterhin personenbezogene Daten — sie können mit dem richtigen Schlüssel re-identifiziert werden. Anonymisierte Daten können von niemandem, mit keinem Mittel, re-identifiziert werden. Das eine wie das andere zu behandeln, ist genau der Fehler, der IQVIA €5 Millionen gekostet hat — und derselbe Fehler, den viele KI-Teams nur einen "entidentifizierten" Trainingsdatensatz entfernt begehen könnten.
Der Digital Omnibus: Die erste echte KI-Ära-Überarbeitung der DSGVO
Die regulatorische Schlagzeile des Jahres 2026 ist das Digital-Omnibus-Paket der Europäischen Kommission, vorgeschlagen im November 2025 und weiterhin in Verhandlung. Es ist die erste strukturelle Änderung der DSGVO seit ihrem Inkrafttreten 2018, und ein Großteil davon zielt direkt auf die KI-Entwicklung ab.
Der folgenreichste Vorschlag erkennt ausdrücklich "berechtigtes Interesse" als valide Rechtsgrundlage für die Verarbeitung personenbezogener Daten an — einschließlich besonderer Kategorien personenbezogener Daten — zum Training von KI-Modellen und zu deren Bias-Tests. Das wäre ein bedeutender Wandel: Es würde KI-Entwicklern eine klarere, besser verteidigungsfähige rechtliche Grundlage für die Nutzung personenbezogener Daten in Trainingspipelines verschaffen — etwas, das seit Jahren eine Grauzone ist, weil die DSGVO Jahre vor generativer KI verfasst wurde.
| Bereich | Heute | Vorschlag im Digital Omnibus |
|---|---|---|
| KI-Trainingsdaten | Keine explizit benannte Rechtsgrundlage für Training/Bias-Tests mit personenbezogenen Daten, einschließlich besonderer Kategorien | "Berechtigtes Interesse" formell als valide Grundlage für das Training von KI-Modellen und deren Bias-Tests anerkannt |
| Personenbezogene Daten | Grundsätzlich jede Angabe, mit der irgendjemand eine Person identifizieren könnte | Eingeengt auf Daten, bei denen ein Unternehmen keine zumutbaren Mittel zur Identifizierung einer Person hat |
| Meldung von Datenpannen | 72-Stunden-Frist zur Meldung an die Aufsichtsbehörde | Verlängert auf 96 Stunden; Schwelle auf "hohes Risiko" angehoben, sodass weniger geringfügige Datenpannen eine formelle Meldung auslösen |
| Cookie-Einwilligung | Einwilligung für praktisch alle nicht notwendigen Cookies erforderlich | Gleich prominente Akzeptieren-/Ablehnen-Buttons, ein 6-monatiges Moratorium für erneute Anfragen nach abgelehnter Einwilligung, browserseitige Einwilligungssignale — wobei der Ratstext vom Juni 2026 mehrere dieser Bestimmungen gestrichen hat |
Auf Seiten des AI Acts wurden die Fristen für Hochrisiko-Pflichten von kommissionsentscheidungsabhängigen Terminen auf feste Kalendermeilensteine umgestellt.
Prüfen Sie selbst, ob Ihre KI oder automatisierte Entscheidungsfindung den Standard für menschliche Aufsicht erfüllt, der nach Art. 22 DSGVO und EDPS-Leitlinien erwartet wird — kostenlos, 5 Minuten.
Warum das jetzt zählt, nicht erst später
Nichts davon ist final — und genau das ist der Punkt für Compliance-Teams: Die Rechtsgrundlage für KI-Trainingsdaten wird gerade aktiv neu verhandelt, während die Durchsetzung der aktuellen Regeln in vollem Tempo weiterläuft. Wer wartet, bis sich der Digital Omnibus setzt, bevor er KI-Datenpipelines prüft, baut auf Annahmen, die sich unter ihm verschieben könnten — und das, während Aufsichtsbehörden bereits Unternehmen für Lücken bei der Rechtsgrundlage und fehlende DPIAs bestrafen, die vielen heutigen KI-Projekten ziemlich ähnlich sehen.
Es gibt auch ein Marktsignal, das Beachtung verdient. Ciscos Datenschutzstudie 2026 fand, dass Verbraucher und Unternehmen von entgegengesetzten Enden zur selben Schlussfolgerung kommen: Vertrauen treibt Adoption, und Investitionen in Datenschutz zahlen sich aus.
Was jetzt konkret zu tun ist
Die praktische Erkenntnis für 2026 hängt nicht davon ab, wie die Verhandlungen zum Digital Omnibus ausgehen. Sie läuft auf drei Gewohnheiten hinaus, konsequent angewendet — beginnend mit dem KI-System, das Sie zuletzt live geschaltet haben:
- Dokumentieren Sie jetzt die Rechtsgrundlage für jeden Datensatz, der ein KI-System speist. Warten Sie nicht darauf, dass "berechtigtes Interesse" unter dem Digital Omnibus zur formellen Option wird — schreiben Sie auf, auf welcher Grundlage Sie sich heute für jeden Trainings- und Fine-Tuning-Datensatz stützen, und seien Sie bereit, sie zu verteidigen.
- Führen Sie DPIAs vor dem Deployment durch, nicht nach einem Vorfall. Der Reddit-Fall zeigt genau, was passiert, wenn eine DPIA als optionale Formalie behandelt wird statt als Gate vor dem Launch eines Features, das Daten von Kindern oder andere höherriskante Verarbeitung betrifft.
- Gehen Sie nicht davon aus, dass Pseudonymisierung ein Ersatz für Anonymisierung ist. Wenn Ihre "entidentifizierten" Trainingsdaten von jedem, der den richtigen Schlüssel besitzt, wieder mit einer Person verknüpft werden können, sind sie weiterhin personenbezogene Daten — und benötigen die Sicherheit und Rechtsgrundlage, die zu diesem Status gehört, genau wie bei IQVIA nicht der Fall.
- Verfolgen Sie den Digital Omnibus, ohne darum herum zu bauen. Reagieren Sie auf den finalen Text, sobald Rat und Parlament sich tatsächlich auf einen geeinigt haben — ein Vorschlag, der in den Verhandlungen bereits einmal Bestimmungen verloren hat, ist keine Grundlage, um Compliance darauf zu planen.
Das Fazit
Die Regeln rund um KI und DSGVO sind in Bewegung, aber die Durchsetzungspraxis macht deutlich, dass "die Regeln stehen noch nicht fest" in der Zwischenzeit keine Verteidigung ist, die Aufsichtsbehörden akzeptieren. Compliance mit der DSGVO, wie sie heute gilt — nicht eine Wette darauf, wo der Digital Omnibus landet — ist das, was ein KI-Projekt durch den Rest des Jahres 2026 schützt.
Kostenlose Beratung mit GDPRGard buchen →
Quellen
- CMS GDPR Enforcement Tracker
- European Data Protection Board — News
- UK ICO — Enforcement Action (Reddit fine)
- European Commission — Digital Omnibus
- Cisco — 2026 Data Privacy Benchmark Study
Ebenfalls lesenswert:
- Die Ausrede „es war öffentlich“ ist vorbei: Die DSGVO gilt jetzt formell für KI-Trainingsdaten
- Der EU Digital Omnibus im Detail: Was sich für die DSGVO wirklich ändert — und was gerade ins Stocken geraten ist
- Vergessen Sie die KI-Verordnung — die DSGVO bestraft Unternehmen schon jetzt für KI-Fehler