Am 29. Juni 2026 hat der Rat der EU dem sogenannten Digital Omnibus on AI endgültig zugestimmt, dem siebten Omnibus-Paket im Rahmen der EU-Vereinfachungsagenda. Der Beschluss schließt einen Prozess ab, der im November 2025 mit dem Kommissions-Entwurf COM(2025) 837 begann und im Mai 2026 mit der politischen Einigung zwischen Parlament und Rat einen ersten Höhepunkt erreichte. Das Ergebnis: verschobene Fristen, vereinfachte Dokumentation, klarere Rechtsgrundlagen — und einige Pflichten, die trotzdem sofort gelten.
Das Paket besteht aus zwei Teilen — nur einer ist bereits verabschiedet
Der Begriff „EU-Digital-Omnibus" bezeichnet zwei verwandte, aber eigenständige Rechtsakte. Der Digital Omnibus on AI — Änderungen an der KI-Verordnung — wurde am 29. Juni 2026 formal angenommen und ist als Verordnung (EU) 2026/1744 seit dem 27. Juli 2026 in Kraft (Amtsblatt 24.07.2026). Der zweite Teil, der DSGVO-Omnibus mit Änderungen an Datenschutzrecht, Cookie-Regeln und Meldepflichten (COM(2025) 837), befindet sich weiter im Gesetzgebungsverfahren — und die Verhandlungen sind zäh: Die Datenschutzaufsicht (EDSA/EDSB) hat im Februar 2026 deutliche Kritik an Kernelementen geäußert, und die Ratsposition will einzelne Vorschläge (etwa die KI-Training-Rechtsgrundlage) wieder streichen. Eine politische Einigung steht aus; der Ausgang ist offen.
Für die Unternehmensleitung bedeutet das: Die KI-Zeitpläne sind neu, klar und verbindlich. Die DSGVO-Änderungen sind Planungshorizont, noch kein geltendes Recht. Beide Dimensionen verlangen aber schon heute Konsequenzen im Budget.
Die Hochrisiko-KI-Fristen wurden um mehr als ein Jahr verschoben
ie ursprünglichen Anwendungsfristen der KI-Verordnung hätten am 2. August 2026 gegriffen. Der Digital Omnibus on AI verschiebt sie erheblich. Hochrisiko-KI-Systeme, die eigenständig betrieben werden — darunter HR-Screening-Software, Bonitätsbewertungssysteme und biometrische Erfassung — müssen spätestens ab dem 2. Dezember 2027 die vollständigen Anforderungen erfüllen. Für Hochrisiko-Systeme, die in regulierten Produkten eingebettet sind (Maschinen, Medizingeräte), gilt der 2. August 2028.
Vereinfacht gesagt: Wer heute ein KI-gestütztes Bewerbermanagementsystem einsetzt, hat 17 Monate Vorlauf, um es regelkonform zu machen — statt sofortigem Handlungsbedarf. Das klingt entspannend. Es ist es auch. Aber nur für die Hochrisiko-Pflichten.
Denn zwei Pflichten gelten unverändert, auch nach dem Omnibus. Erstens: Die Kompetenzpflicht aus Artikel 4 der KI-Verordnung ist bereits seit Februar 2025 in Kraft. Unternehmen müssen sicherstellen, dass Mitarbeitende, die KI-Systeme einsetzen, über ausreichendes Grundverständnis verfügen. Zweitens: Der Bußgeldrahmen ist seit August 2025 anwendbar — bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes bei verbotenen KI-Praktiken. Die verschobenen Fristen sind kein Freifahrtschein.
KMU erhalten strukturelle Erleichterungen —
aber keine Ausnahme vom Recht
Der Omnibus adressiert explizit die finanzielle Unverhältnismäßigkeit der ursprünglichen Anforderungen. Nach Berechnungen der EU-Kommission beliefen sich die initialen Compliance-Kosten für ein mittelständisches Unternehmen, das ein Hochrisiko-KI-System selbst entwickelt, auf bis zu 600.000 Euro — das entspricht 30 bis 40 Prozent des Jahresgewinns eines typischen KMU in dieser Kategorie.
Drei Entlastungen hat der Omnibus konkret verankert. Erstens dürfen KMU ihre technische Dokumentation in vereinfachtem Umfang führen — die Nachweispflicht bleibt, der bürokratische Aufwand sinkt. Zweitens entfällt in bestimmten Fällen die Pflicht zur externen Begutachtung; interne Selbstbewertungen sind zulässig. Drittens gilt das für Unternehmen bis 750 Beschäftigte und bis 150 Millionen Euro Jahresumsatz, also auch für sogenannte Small Mid-Cap Enterprises, die bislang keine KMU-Sonderregeln genossen.
Für Unternehmen, die KI nicht selbst entwickeln, sondern nur einsetzen, greift außerdem: Wer als Betreiber ein fertiges System eines Drittanbieters nutzt, trägt geringere Dokumentationslasten als der Anbieter. Das betrifft die meisten KMU.
Die Cookie-Reform verschiebt Verantwortung —
und schafft neue technische Pflichten
Der DSGVO-Teil des Omnibus-Pakets ist noch nicht in Kraft, aber die Richtung ist klar und für Budgetplanung relevant. Der Kommissions-Entwurf sieht vor, Cookie-Regeln aus der nationalen ePrivacy-Regelung — in Deutschland aus dem TDDDG — in die DSGVO zu integrieren. Das Ziel ist EU-weit einheitliches Recht statt 27 nationaler Umsetzungen.
Inhaltlich bedeutet das eine strukturelle Verschiebung: Nicht-notwendige Cookies könnten auf Grundlage berechtigter Interessen gesetzt werden dürfen, ohne individuelle Einwilligung. Nutzer hätten nur noch ein nachträgliches Widerspruchsrecht. Gleichzeitig soll ein System maschinenlesbarer Präferenzsignale in Browsern etabliert werden: Wer in seinen Browser-Einstellungen Tracking ablehnt, muss das Signal nicht mehr auf jeder Website per Klick bestätigen — Websites müssen es automatisch respektieren.
Was das für KMU bedeutet: Heute betriebene Cookie-Banner-Lösungen könnten zu einem neuen Standard inkompatibel werden. Websites, die Tracking-Cookies einsetzen, brauchen eine Consent-Architektur, die maschinenlesbare Signale auslesen und respektieren kann. Das ist eine technische Anforderung, keine organisatorische. Softwareanbieter müssen das liefern — und wer jetzt einen Vertrag mit einem Website-Betreiber abschließt, sollte diese Update-Pflicht hineinverhandeln.
KI-Training mit Kundendaten -
Klarheit & klarere Pflichten
Eine der strukturell wichtigsten Änderungen im DSGVO-Entwurf betrifft Unternehmen, die KI-Systeme mit eigenen Daten verfeinern: der geplante Artikel 88c DSGVO. Erstmals würde das Training von KI-Modellen mit personenbezogenen Daten eine eigene Rechtsgrundlage im europäischen Datenschutzrecht erhalten.
Die Konstruktion: berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO — aber mit explizit geregelten Bedingungen. Dazu zählen eine Interessenabwägung, Transparenzpflichten gegenüber Betroffenen, Datenminimierung und ein Widerspruchsrecht. Für besondere Kategorien personenbezogener Daten — Gesundheitsdaten, biometrische Daten — gelten engere Voraussetzungen. Vereinfacht gesagt: Wer heute sein CRM oder seinen Kundendaten-Pool nutzt, um ein firmeninternes KI-Modell zu trainieren, tut das häufig auf dünner Rechtsgrundlage. Artikel 88c schließt diese Lücke — aber er ersetzt keine sorgfältige Datenschutz-Folgenabschätzung.
Für die Leitung relevant: Wer KI-Training mit Kundendaten plant — oder es bereits betreibt —, sollte die eigene Rechtsabteilung jetzt beauftragen, die aktuelle Rechtsgrundlage zu prüfen und den Artikel-88c-Entwurf im Blick zu behalten.
Meldepflicht bei Datenpannen -
neu kalibriert
Im DSGVO-Entwurf ist eine doppelte Änderung der Meldepflicht bei Datenschutzverletzungen vorgesehen — und beide Teile gehören zusammen. Erstens wird die Meldefrist generell von 72 auf 96 Stunden verlängert. Zweitens — und das ist die eigentlich einschneidende Änderung — wird die Melde-Schwelle angehoben: Gemeldet werden müsste künftig überhaupt nur noch, wenn die Panne ein hohes Risiko für Betroffene bedeutet. Pannen unterhalb dieser Schwelle wären gar nicht mehr an die Aufsichtsbehörde zu melden (die Benachrichtigung Betroffener nach Art. 34 bleibt davon getrennt). Die Datenschutzaufsicht (EDSA/EDSB, Stellungnahme Februar 2026) sieht genau diese Schwellen-Anhebung kritisch — der Ausgang ist offen.
Parallel dazu enthält der Omnibus den Vorschlag einer zentralen Meldestelle für Cybersicherheitsvorfälle. Heute müssen betroffene Unternehmen je nach Vorfallsart parallel an die Datenschutzaufsicht (DSGVO), an NIS2-Stellen und ggf. unter DORA oder CER melden — oft mit inhaltlichen Überschneidungen. Eine zentrale Anlaufstelle würde diesen Aufwand erheblich reduzieren.
Für die Planung bedeutet das: Wer heute einen Datenpannen-Prozess aufbaut, sollte ihn so anlegen, dass die Risikobewertung („Risiko" / „hohes Risiko") sauber dokumentiert wird — sie entscheidet heute über die Betroffenen-Benachrichtigung (Art. 34) und würde künftig zusätzlich über die Meldepflicht selbst entscheiden. Und wer mehrere Meldepflichten parallel verwaltet, gewinnt durch den Omnibus mittelfristig Vereinfachung. Kurzfristig gilt unverändert: jede meldepflichtige Panne binnen 72 Stunden.
Die eigentliche Nachricht:
was sich nicht ändert
Der Omnibus ist ein Vereinfachungspaket, kein Aufhebungspaket. Die Grundpfeiler des EU-Datenschutzrechts bleiben unverändert: Rechtmäßigkeit der Verarbeitung (Art. 5, 6 DSGVO), Betroffenenrechte (Art. 12–22), Verarbeitungsverzeichnis (Art. 30), Auftragsverarbeitungsverträge (Art. 28), Schwellen für den Datenschutzbeauftragten (Art. 37).
Vereinfacht gesagt: Rund 90 Prozent der Datenschutzpflichten, die heute für KMU gelten, gelten morgen genauso. Der Omnibus schiebt Fristen heraus und schafft neue Rechtsgrundlagen — er schafft keine Ausnahmen von Grundprinzipien. Wer das als Signal nimmt, Datenschutzarbeit zurückzufahren, kalkuliert falsch.
Was die Leitung jetzt einplanen muss
Das Omnibus-Paket verschiebt Zeitdruck, aber nicht Verantwortung. Für die strategische Planung ergeben sich vier Handlungsfelder, die Budget und Ressourcen betreffen.

KI-Inventar 2026. Bevor Fristen verwaltet werden können, muss bekannt sein, welche KI-Systeme im Unternehmen eingesetzt werden — und welche Risikoklasse sie haben. Das ist keine IT-Aufgabe, sondern eine Führungsaufgabe: Wer trägt die Verantwortung für welches System? Die Kompetenzpflicht aus Artikel 4 KI-VO gilt bereits. Ein Schulungsnachweis ist heute Compliance-Pflicht, nicht Kür.

Cookie-Architektur. Unternehmen mit eigener Web-Präsenz sollten klären, ob die aktuell eingesetzte Consent-Management-Lösung die künftige maschinenlesbare Signal-Pflicht abbilden kann. Das ist eine Frage an den Softwareanbieter — und eine Vertragsklausel, die bei Neu- oder Verlängerungsverträgen in 2026 verankert werden sollte.

KI-Training-Rechtsgrundlage. Wer KI-Systeme mit eigenen Kundendaten trainiert oder plant, das zu tun, sollte die aktuelle datenschutzrechtliche Grundlage prüfen lassen. Artikel 88c DSGVO ist noch nicht in Kraft — aber die heute bestehende Rechtsunsicherheit ist real. Eine Datenschutz-Folgenabschätzung jetzt schafft Klarheit und spart Nacharbeit nach Inkrafttreten

Datenpannen-Prozess. Das Meldeverfahren sollte die Risikobewertung („Risiko" / „hohes Risiko") sauber abbilden und dokumentieren — sie ist heute schon nach Art. 33/34 DSGVO nötig und würde nach dem Omnibus-Entwurf künftig darüber entscheiden, ob überhaupt gemeldet werden muss. Wer heute noch keinen dokumentierten Meldeprozess hat, sollte das 2026 nachholen — unabhängig vom Omnibus-Zeitplan.
Der Omnibus gibt Zeit —
aber keine Entschuldigung
Das Paket signalisiert, dass die EU-Gesetzgeber verstanden haben: Zu viel auf einmal, zu schnell. Die Verschiebung der Hochrisiko-Fristen ist keine Kapitulation vor der Wirtschaftslobby, sondern das Eingeständnis, dass verlässliche technische Standards und Leitlinien noch fehlen — ohne die weder Behörden noch Unternehmen sauber vollziehen können. Das ist pragmatisch.

Die Konsequenz für Führungskräfte
ist keine Entwarnung, sondern Kalibrierung:
Der Omnibus schafft Planungszeit.
Keine Wartezeit!
- VO (EU) 2026/1744 — Digital Omnibus on AI, Amtsblatt-Fassung (EUR-Lex)
- EU-Rat: Pressemitteilung zur Ratszustimmung Digital Omnibus on AI, 29.06.2026
- EDSA/EDSB Joint Opinion zum Digital Omnibus (02/2026) — Kritik an Melde-Schwelle u. a.
- Noerr — EU Digital Omnibus: KI auf der Zielgeraden, Irrweg beim Datenrecht? — Ratsposition zu Art. 88c
- White & Case — GDPR under Revision: Key Takeaways from the Digital Omnibus Proposal
- Gleiss Lutz — Vereinfachung der KI-Verordnung (Digital-Omnibus)
- BTL Rechtsanwälte: EU Digital Omnibus 2026 — DSGVO und KI-VO
- datenschutzticker.de (KINAST) — Digital Omnibus on AI: Fristen und Entlastungen
- KPMG: EU AI Act strategisch 2026

