EU-Digital-Omnibus — operative Umsetzung

„Wird die DSGVO jetzt komplett reformiert? Müssen wir Einwilligungen neu einholen, das Datenschutzkonzept ändern?" — solche Fragen erreichen Datenschutzkoordinatoren derzeit häufig. Die kurze Antwort: Das EU-Digital-Omnibus-Paket ist real, aber es besteht aus zwei sehr unterschiedlichen Teilen — und nur einer davon ist bereits geltendes Recht.

Das Paket hat zwei Teile — für Koordinatoren ist die Unterscheidung entscheidend

Der Begriff EU-Digital-Omnibus bezeichnet zwei eigenständige Rechtsakte, die im Sprachgebrauch gerne verwechselt werden.

Der Digital Omnibus on AI — also die Vereinfachungs-Änderungen an der KI-Verordnung — ist am 29. Juni 2026 vom Rat final angenommen worden und als Verordnung (EU) 2026/1744 seit dem 27. Juli 2026 in Kraft (Amtsblatt 24.07.2026). 

Der DSGVO-Omnibus — also Änderungen an Cookie-Regeln, KI-Training-Rechtsgrundlage und Meldepflichten (Kommissions-Entwurf COM(2025) 837) — befindet sich weiter im Gesetzgebungsverfahren; eine politische Einigung steht aus, und die Verhandlungen sind zäh: Die Datenschutzaufsicht (EDSA/EDSB, Stellungnahme Februar 2026) kritisiert Kernelemente, und die Ratsposition will die KI-Training-Rechtsgrundlage (Art. 88c) wieder streichen (nur noch als Erwägungsgrund). Alles, was in dieser Lektion zum DSGVO-Teil gesagt wird, beschreibt den Entwurfsstand — kein geltendes Recht, Ausgang offen.

Warum das operative Konsequenzen hat: Die KI-Fristen sind jetzt planbar. Die DSGVO-Änderungen erfordern Beobachtung und Vorbereitung, aber keine sofortigen Anpassungen an bestehenden Prozessen. Prozesse, die heute korrekt laufen, sind es morgen noch — bis zum Inkrafttreten.

Änderung der Cookie-Architektur — aber erst später

Hinweis: Dieser Abschnitt beschreibt den Entwurfsstand COM(2025) 837 —
noch kein geltendes Recht.

Cookie-Consent ist heute Ländersache. In Deutschland regelt das TDDDG (ehemals TTDSG), wann eine Einwilligung für Cookies erforderlich ist. Der DSGVO-Omnibus will das ändern: Cookie-Regeln sollen in die DSGVO wandern und damit EU-weit einheitlich gelten. Vereinfacht gesagt: Statt 27 nationaler Regelwerke künftig eine Rechtsgrundlage — mit demselben Inhalt für alle.

Die inhaltliche Änderung, die Koordinatoren interessiert, betrifft die Einwilligungspflicht für Tracking-Cookies. Der Entwurf sieht vor, dass nicht-notwendige Cookies unter bestimmten Bedingungen auf Basis berechtigter Interessen gesetzt werden könnten — ohne aktive individuelle Einwilligung per Klick. Betroffene hätten stattdessen ein nachträgliches Widerspruchsrecht. Das wäre eine strukturelle Umkehr des heutigen „erst einwilligen, dann tracken"-Modells.

Gleichzeitig kommt ein neues technisches Element: maschinenlesbare Präferenzsignale (Art. 88b DSGVO-Entwurf). Wer in seinem Browser global Tracking ablehnt, muss das dann nicht mehr auf jeder Website per Banner-Klick bestätigen — Websites müssen das Signal automatisch respektieren. Für Koordinatoren bedeutet das: Die eingesetzte Consent-Management-Lösung muss dieses Signal künftig erkennen und verarbeiten können. Das ist eine technische Anforderung, die der Software-Anbieter liefern muss.

Was das für laufende Einwilligungen bedeutet: Noch nichts. Bestehende Cookie-Einwilligungen müssen nicht jetzt neu eingeholt werden. Wenn der DSGVO-Omnibus in Kraft tritt, gibt es Übergangsfristen (für Art. 88a: 6–18 Monate laut Entwurf). Die Aufgabe heute ist Vorbereitung: Klären, ob der eingesetzte Consent-Manager Update-fähig ist.

KI-Training mit Kundendaten bekommt endlich eine eigene Rechtsgrundlage — aber auch klarere Pflichten

Hinweis: Dieser Abschnitt beschreibt Art. 88c DSGVO-Entwurf —
noch kein geltendes Recht.

Wer im Unternehmen ein KI-Werkzeug mit eigenen Kundendaten verfeinert — etwa einen Chatbot mit dem eigenen Produkt-Katalog oder einem GPT-Assistenten mit Kundenkommunikation — verarbeitet personenbezogene Daten zu einem Zweck, für den es bislang keine ausdrückliche Rechtsgrundlage in der DSGVO gibt. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) ist die gängige Konstruktion — aber ob sie für KI-Training trägt, ist rechtlich umstritten.

Der geplante Art. 88c DSGVO schließt diese Lücke: eine eigene Rechtsgrundlage für KI-Training. Vereinfacht gesagt: Das Training wäre erlaubt, wenn berechtigte Interessen überwiegen, die Betroffenen informiert werden, Datenminimierung eingehalten wird und ein Widerspruchsrecht respektiert wird. Bei besonderen Datenkategorien — Gesundheitsdaten, biometrische Daten — gelten engere Voraussetzungen.

Aktueller Verfahrensstand (2026-08-30): Ob Art. 88c überhaupt kommt, ist offen — die Ratsposition will die Norm streichen und den Gedanken nur als Erwägungsgrund erhalten. Koordinatoren sollten deshalb nicht auf Art. 88c planen, sondern die heutige Rechtsgrundlagen-Prüfung (Art. 6 Abs. 1 lit. f mit dokumentierter Abwägung) sauber führen.

Operativ bedeutet das für Koordinatoren zwei Dinge. Erstens: Wenn das Unternehmen heute bereits KI-Systeme mit Kundendaten trainiert oder verfeinert, sollte das im Verarbeitungsverzeichnis (Art. 30 DSGVO) eingetragen sein — mit aktueller Rechtsgrundlage. Prüfen, ob das der Fall ist. Zweitens: Eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) ist bei KI-Training mit umfangreichen Datensätzen in der Regel Pflicht — unabhängig davon, ob Art. 88c in Kraft tritt. Wer das jetzt anlegt, spart Nacharbeit.

Abschnitt: 198 Wörter

Die Meldepflicht bei Datenpannen wird differenziert — und erfordert einen angepassten Prozess

Die 96-Stunden-Regelung ist Teil des DSGVO-Entwurfs -
noch kein geltendes Recht.

Datenpannen melden bedeutet heute: 72 Stunden ab Kenntnis der Panne, für jede meldepflichtige Panne. Der DSGVO-Entwurf ändert zwei Dinge zugleich — und beide muss man zusammen lesen. Erstens: Die Meldefrist wird generell von 72 auf 96 Stunden verlängert. Zweitens — die eigentlich einschneidende Änderung: Die Melde-Schwelle wird angehoben. Eine Meldung an die Aufsichtsbehörde wäre künftig nur noch nötig, wenn die Panne ein hohes Risiko für Betroffene bedeutet; Pannen unterhalb dieser Schwelle wären gar nicht mehr behördenmeldepflichtig. Die Benachrichtigung der Betroffenen (Art. 34) bleibt eine eigene Prüfung. Die Datenschutzaufsicht (EDSA/EDSB, Februar 2026) kritisiert genau diese Schwellen-Anhebung — ob sie so kommt, ist offen.

Die Risiko-Kategorien selbst sind nicht neu — Art. 33 und 34 DSGVO kennen bereits „Risiko" und „hohes Risiko". Neu wäre, dass die Einstufung künftig auch über die Behördenmeldung selbst entscheidet. 

Was das für den Datenpannen-Prozess bedeutet: Ein gut aufgesetzter Meldeprozess sollte diese Unterscheidung schon heute abbilden können. Das ist operativ sinnvoll — auch ohne Rechtsänderung. Wer erst nach Inkrafttreten umstellt, verliert die 24 Stunden Puffer genau dann, wenn er sie braucht: im Ernstfall.

Gleichzeitig enthält der DSGVO-Entwurf einen Ansatz zur zentralen Meldestelle für Cybersicherheitsvorfälle. Heute läuft eine Meldung je nach Vorfallstyp parallel an die Datenschutzaufsicht (DSGVO), NIS2-Stellen, ggf. DORA — mit inhaltlichen Überschneidungen. Eine zentrale Anlaufstelle würde Parallelarbeit reduzieren. Das ist Planungshorizont, kein aktueller Handlungsbedarf.

Die KI-Verordnung hat neue Fristen — und zwei Pflichten, die bereits gelten

Der Digital Omnibus on AI (verabschiedet 29.06.2026) verschiebt die Anwendungsfristen für Hochrisiko-KI-Systeme erheblich. Was ursprünglich ab August 2026 voll gelten sollte, rückt nach hinten: Eigenständige Hochrisiko-KI-Systeme — HR-Software, Bonitätsbewertung, biometrische Systeme — müssen erst ab dem 2. Dezember 2027 alle KI-VO-Anforderungen erfüllen. Für Hochrisiko-Systeme, die in regulierte Produkte eingebettet sind (Maschinen, Medizingeräte), gilt der 2. August 2028.

Für Koordinatoren sind zwei Pflichten relevant, die nicht verschoben wurden.

Erstens die Kompetenzpflicht (Art. 4 KI-VO): Sie gilt seit Februar 2025. Alle Personen im Unternehmen, die KI-Systeme einsetzen, müssen über ausreichendes Grundverständnis verfügen — und das Unternehmen muss nachweisen können, dass es für diese Kompetenz gesorgt hat. Die vorliegende Schulung erfüllt diesen Zweck mit.

Zweitens gilt der Bußgeldrahmen der KI-Verordnung seit August 2025: Bei verbotenen KI-Praktiken bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes. Die Fristen-Verschiebung betrifft die Hochrisiko-Dokumentationspflichten — nicht die Verbote.

Operativ sollten Koordinatoren prüfen: Welche KI-Systeme werden im Unternehmen eingesetzt? Wer hat welches System im Einsatz? Gibt es darunter Hochrisiko-Systeme? Wenn ja, beginnt die Vorbereitungszeit jetzt — nicht erst 2027.

Umsetzungs-Checkliste:
Was jetzt zu tun ist

Die folgende Checkliste unterscheidet zwischen dem, was heute verbindlich ist, und dem, was vorzubereiten ist — abhängig davon, wann der DSGVO-Omnibus in Kraft tritt.

Sofort (heute geltendes Recht)

Schritt
KI-Inventar erstellen

Alle KI-Systeme im Unternehmen erfassen: Name, Anbieter, Zweck, Risikoklasse. Für Hochrisiko-Systeme prüfen: Welche KI-VO-Pflichten gelten bereits (Art. 4 Kompetenzpflicht, Verbote)? Das Inventar ist Voraussetzung für alle weiteren KI-Compliance-Maßnahmen.

Schritt
Kompetenznachweis sicherstellen 

Art. 4 KI-VO gilt seit Februar 2025. Dokumentieren, dass Mitarbeitende, die KI-Systeme einsetzen, in dieser Schulung oder einem ähnlichen Format geschult wurden. Das Dokument gehört in den Schulungsnachweis — nicht in die Schublade

Schritt
VVT auf KI-Training-Einträge prüfen

Wenn das Unternehmen KI-Systeme mit eigenen Kundendaten verfeinert oder trainiert: Ist dieser Verarbeitungsvorgang im Verarbeitungsverzeichnis (Art. 30 DSGVO) eingetragen? Mit Rechtsgrundlage, Zweck, Kategorien? Falls nicht: nachholen.

Schritt
Datenpannen-Prozess auf Risiko-Unterscheidung prüfen 

Der bestehende Meldeprozess sollte heute schon zwischen „Risiko für Betroffene" und „hohes Risiko für Betroffene" unterscheiden — weil Art. 33/34 DSGVO das verlangen. Wenn der Prozess diese Schwelle nicht abbildet, jetzt anpassen. Das bereitet auf die künftige 96/72-h-Differenzierung vor.

Vorbereitung (für DSGVO-Omnibus nach Inkrafttreten — noch kein geltendes Recht)

Schritt
Consent-Management-Lösung auf Zukunftsfähigkeit prüfen

Beim Software-Anbieter anfragen: Unterstützt das eingesetzte Consent-Management-System (Cookie-Banner) maschinenlesbare Präferenzsignale (z. B. Global Privacy Control)? Wenn nein: Roadmap erfragen. Bei Neu- oder Verlängerungsverträgen diese Anforderung als Klausel aufnehmen. Kein Wechsel jetzt nötig — aber Klarheit über Optionen.

Schritt
Datenschutzerklärung für Cookie-Update vormerken

Die Datenschutzerklärung (DS-Erklärung) wird nach Inkrafttreten des DSGVO-Omnibus aktualisiert werden müssen — insbesondere der Cookie-Abschnitt und ggf. ein neuer Abschnitt zu KI-Training. Eine Erinnerung im Kalender setzen: nach Verabschiedung des DSGVO-Omnibus überprüfen.

Schritt
DSFA-Pflicht bei KI-Training jetzt prüfen 

Art. 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung bei Verarbeitung, die voraussichtlich ein hohes Risiko birgt. KI-Training mit umfangreichen Kundendaten fällt in der Regel darunter — unabhängig von Art. 88c. Wenn das Unternehmen KI-Training plant oder betreibt: DSFA jetzt anlegen oder beauftragen.

90 Prozent der Arbeit bleibt dieselbe — das ist die eigentliche Botschaft

Das EU-Digital-Omnibus-Paket bringt neue Rechtsgrundlagen, verschobene Fristen und zusätzliche Anforderungen. Was es nicht bringt: eine Neugründung des Datenschutzrechts. Die Grundpfeiler bleiben unverändert — Rechtmäßigkeit der Verarbeitung (Art. 5, 6 DSGVO), Betroffenenrechte (Art. 12–22), Verarbeitungsverzeichnis (Art. 30), Auftragsverarbeitungsverträge (Art. 28), Schwellen für den Datenschutzbeauftragten (Art. 37).

Wer die sieben Schritte der Checkliste abarbeitet, hat alles getan, was 2026 von einem Datenschutzkoordinator erwartet werden kann. Der Rest ist Beobachten und rechtzeitig Nachjustieren.

Und die Geschäftsführung? Sie muss heute nichts unterschreiben. Sie muss morgen wissen, welche KI-Systeme das Unternehmen einsetzt — und wer dafür verantwortlich ist. Das ist die eigentliche Hausaufgabe.


Zusammenfassung

  • Das EU-Digital-Omnibus-Paket besteht aus zwei Teilen: Der KI-VO-Teil ist als VO (EU) 2026/1744 seit 27.07.2026 in Kraft, der DSGVO-Teil (COM(2025) 837) ist weiter im Verfahren — kein geltendes Recht (EDSA/EDSB-Kritik; Ratsposition will Art. 88c streichen).
  • KI-Inventar heute: Alle KI-Systeme erfassen, Risikoklassen klären, Kompetenzpflicht (Art. 4 KI-VO) dokumentieren.
  • VVT prüfen: KI-Training mit Kundendaten muss eingetragen sein — mit Rechtsgrundlage.
  • Datenpannen-Prozess: Risiko-Unterscheidung (Risiko / hohes Risiko) jetzt abbilden — sie entscheidet nach dem Entwurf künftig über die Behördenmeldung selbst (96-h-Frist, Meldung nur bei hohem Risiko).
  • Cookie-Banner: Anbieter auf maschinenlesbare Präferenzsignale ansprechen — als Vorbereitung, kein sofortiger Handlungsbedarf.
  • DS-Erklärung: Update einplanen nach Inkrafttreten des DSGVO-Omnibus.
  • 90 % der Datenschutzpflichten bleiben unverändert — kein Grundlagen-Reset.

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.