Digital Omnibus und AI Omnibus: Wo die Datenschutzaufsicht mitgeht und wo sie bremst
Die europäischen Datenschutzbehörden tragen den Vereinfachungskurs der Kommission größtenteils mit, ziehen aber beim Begriff der personenbezogenen Daten eine klare Grenze. Das ist die Kernbotschaft eines Vortrags, den Angelica Ricci vom EDSA-Sekretariat am 1. Oktober 2026 im Rahmen der Privacy Days Praque 2026 gehalten hat. Sie stellte ausdrücklich ihre persönliche Sicht dar, stützte sich aber eng auf die beiden gemeinsamen Stellungnahmen von EDSA und EDSB.
Worum es geht
Im November 2025 hat die Kommission zwei Vereinfachungspakete vorgelegt: den Digital Omnibus, der unter anderem DSGVO, ePrivacy-Regeln, NIS2 und Data Act berührt, und den AI Omnibus mit Änderungen am AI Act. Die Kommission hat EDSA und EDSB förmlich konsultiert. Die gemeinsame Stellungnahme zum AI Omnibus wurde am 20. Jänner 2026 angenommen, jene zum Digital Omnibus am 10. Februar 2026.
Drei Prüffragen ziehen sich durch beide Stellungnahmen: Bringt die Änderung tatsächlich eine Vereinfachung? Stärkt sie die Rechtssicherheit? Und verändert sie das Schutzniveau für Betroffene? Diese Fragen folgen dem Helsinki Statement, mit dem sich die EDSA-Mitglieder im Juli 2025 auf effizientere Arbeitsweisen und kürzere, praxistaugliche Leitlinien verständigt haben. Bewertet wurde in drei Stufen: Zustimmung, Zustimmung zum Ziel mit Nachbesserungsbedarf, und erhebliche Bedenken.
Digital Omnibus: Wo die Aufsicht zustimmt
Vier Änderungen an der DSGVO tragen EDSA und EDSB weitgehend mit, teils mit Präzisierungen.
Thema | Vorschlag | Position der Stellungnahme |
|---|---|---|
Wissenschaftliche Forschung | Einheitlicher Forschungsbegriff; Weiterverarbeitung für Archiv-, Forschungs- und Statistikzwecke gilt als vereinbar, unabhängig von Art. 6 Abs. 4; begrenzte Ausnahme von der Informationspflicht | Zustimmung; Definition schärfen (methodisches, systematisches Vorgehen, überprüfbare Ergebnisse) |
Biometrische Authentifizierung | Neue Ausnahme in Art. 9, wenn die Verifikationsmittel unter alleiniger Kontrolle der betroffenen Person stehen (Template nur am eigenen Gerät) | Zustimmung, aber nur wenn zur Identitätsbestätigung erforderlich und verhältnismäßig; Risiko bleibt hoch und ist zu bewerten |
Meldung von Datenschutzverletzungen | Meldeschwelle an die Behörde auf voraussichtlich hohes Risiko angehoben; Frist von 72 auf 96 Stunden verlängert; zentrale Meldestelle, gemeinsame Vorlagen | Zustimmung als Abbau unnötiger Bürokratie; EDSA soll Vorlagen und Listen selbst erstellen und beschließen |
Datenschutz-Folgenabschätzung | Gemeinsame Vorlagen, Listen und Methodik für die DSFA nach Art. 35 | Zustimmung; auch hier volle Zuständigkeit des EDSA gefordert |
Für die Praxis besonders relevant ist Art. 33: Die Kombination aus höherer Schwelle und längerer Frist würde die Zahl der Meldungen spürbar senken. Die interne Dokumentationspflicht für jede Verletzung bleibt davon unberührt.
Digital Omnibus: Die rote Linie beim Personenbezug
Der deutlichste Widerspruch gilt der geplanten Änderung der Definition personenbezogener Daten in Art. 4 Nr. 1 DSGVO. Nach Ansicht von EDSA und EDSB geht sie weit über eine gezielte technische Anpassung hinaus und auch über eine bloße Kodifizierung der EuGH-Rechtsprechung. Wer die Definition ändert, verändert den sachlichen Anwendungsbereich der gesamten Verordnung. Das Risiko: unterschiedliche Auslegungen und damit Fragmentierung statt Harmonisierung.
Ebenso abgelehnt werden Durchführungsrechtsakte, mit denen die Kommission festlegen könnte, ob pseudonymisierte Daten für bestimmte Stellen noch personenbezogen sind. Was in den Anwendungsbereich des Datenschutzrechts fällt, gehört nach der Stellungnahme nicht in einen Durchführungsrechtsakt. Die Auslegung sei Sache der Aufsichtsbehörden, des EDSA und der Gerichte. Zudem bezweifeln EDSA und EDSB, dass dieser Weg überhaupt mehr Rechtssicherheit bringt, statt zusätzliche Komplexität zu schaffen.
Statt einer Gesetzesänderung setzt der EDSA auf eigene Leitlinien. Die neuen Leitlinien zur Anonymisierung befinden sich laut Vortrag noch bis 30. Oktober 2026 in öffentlicher Konsultation. Wer mit pseudonymisierten Datensätzen arbeitet, etwa in Forschungskooperationen oder bei der Weitergabe an Dienstleister, sollte diese Konsultation im Blick behalten.
Digital Omnibus: Richtiges Ziel, unscharfe Umsetzung
Bei fünf Vorschlägen teilen EDSA und EDSB das Ziel, verlangen aber Korrekturen.
Thema | Kritikpunkt | Empfehlung |
|---|---|---|
Berechtigtes Interesse bei KI (Art. 6 Abs. 1 lit. f) | Eigene Regelung unnötig, weil der EDSA dies in Opinion 28/2024 zu KI-Modellen bereits bestätigt hat | Falls beibehalten: Dreistufentest ausdrücklich verlangen; unbedingtes Widerspruchsrecht in Art. 21 statt in einer neuen Norm; Schutzmaßnahmen klar von ohnehin geschuldeten Pflichten trennen |
Restverarbeitung besonderer Kategorien bei KI (Art. 9) | Nachvollziehbar, weil sich solche Daten beim Training nicht immer vermeiden lassen | Nur wenn Löschung unmöglich oder unverhältnismäßig ist; Schutzmaßnahmen über den gesamten KI-Lebenszyklus; Abgrenzung zur Bias-Regel im AI Act klären |
Auskunftsrecht (Art. 15, Art. 12 Abs. 5) | Missbrauch darf nicht daran hängen, dass Auskunft zu anderen als Datenschutzzwecken verlangt wird | Missbrauch an eine missbräuchliche Absicht knüpfen; bisherige Schwelle für „offenkundig unbegründet oder exzessiv“ beibehalten; Art. 57 Abs. 4 angleichen |
Informationspflicht (Art. 13) | Begriffe wie klare Vertragsbeziehung oder nicht datenintensive Tätigkeit sind mehrdeutig | Begriffe klären; die Formulierung „vernünftige Gründe zur Annahme“ streichen; volle Information nach Art. 13 auf Anfrage weiter sicherstellen |
Automatisierte Einzelentscheidungen (Art. 22) | Grundsatz soll erhalten bleiben | Klarstellen, dass ein Vertrag allein noch keine automatisierte Entscheidung rechtfertigt, sondern Erforderlichkeit vorliegen muss |
ePrivacy und Cookie-Banner
Die Verlagerung der Regeln zum Zugriff auf Endgeräte teilweise in die DSGVO sehen EDSA und EDSB kritisch. Es entstünden zwei Regime, je nachdem ob die Daten personenbezogen sind oder nicht. Die Aufsicht durch die Datenschutzbehörden wird begrüßt, sofern diese wirksame Abhilfebefugnisse erhalten.
Klar unterstützt wird dagegen das Ziel, die Einwilligungsmüdigkeit und die Flut an Cookie-Bannern einzudämmen. Die Stellungnahme begrüßt eng begrenzte neue Fälle ohne Einwilligungserfordernis und regt zusätzlich eine Ausnahme für kontextbezogene Werbung an.
AI Omnibus: Erleichterungen ja, Abbau von Rechenschaft nein
Die Stellungnahme zum AI Omnibus bewertet den AI Act nicht als Ganzes, sondern nur jene Änderungen, die für den Schutz personenbezogener Daten relevant sind. Die Linie ist eindeutig: Verfahrenserleichterungen werden mitgetragen, solange Transparenz und Verantwortlichkeit der Anbieter erhalten bleiben.
Thema | Vorschlag | Position der Stellungnahme |
|---|---|---|
Besondere Kategorien zur Bias-Erkennung | Rechtsgrundlage über Hochrisiko-Systeme hinaus ausweiten | Grundsätzlich Zustimmung; Maßstab der strikten Erforderlichkeit beibehalten, Bedingungen des Art. 10 AI Act anwenden, Beispiele für Nicht-Hochrisiko-Systeme in den Erwägungsgründen; Zusammenspiel mit Art. 6 und 9 DSGVO klären |
Registrierungspflicht | Keine Registrierung in der EU-Datenbank mehr, wenn der Anbieter sein System selbst als nicht hochriskant einstuft | Ablehnung: Wer die Ausnahme nutzt, muss dafür Rechenschaft ablegen; sonst fehlt Transparenz, steigt der Anreiz zur oberflächlichen Selbsteinstufung und erfahren Behörden zu spät von solchen Systemen |
KI-Reallabore auf EU-Ebene | Sandboxes für bestimmte KI-Modelle mit allgemeinem Verwendungszweck | Zustimmung zur Förderung von KMU; Datenschutzbehörden wie bei nationalen Reallaboren einbinden, Zuständigkeiten im AI Act selbst regeln, beratende Rolle des EDSA und Beobachterstatus im KI-Gremium |
Zuständigkeit des AI Office | Ausschließliche Zuständigkeit auch für sehr große Plattformen und Suchmaschinen nach dem DSA | Kooperation begrüßt; Warnung, dass nationale Behörden blockiert sind, wenn das AI Office untätig bleibt; engere Abstimmung mit Datenschutzbehörden |
Grundrechtsbehörden und Marktüberwachung | Marktüberwachungsbehörden als zentrale Anlaufstelle für Informationsanfragen | Zentrale Anlaufstelle begrüßt, aber Gefahr von Ineffizienz; Unabhängigkeit der Datenschutzbehörden wahren, Fristen „ohne unangemessene Verzögerung“ festlegen |
KI-Kompetenz (Art. 4) | Pflicht der Anbieter und Betreiber wird zu einem Förderauftrag an Kommission und Mitgliedstaaten | Ablehnung der Abschwächung; Förderauftrag allenfalls zusätzlich, nicht anstelle der Unternehmenspflicht |
Zeitplan Hochrisiko-Regeln | Verschiebung der Anwendung | Gründe teilweise anerkannt; Bedenken wegen Grundrechten und Rechtssicherheit; zumindest Transparenzpflichten fristgerecht anwenden |
Stand der Dinge und was das für die Praxis bedeutet
Der AI Omnibus ist im Juli 2026 in Kraft getreten. Laut Vortrag ist der EDSA mit dem Ergebnis weitgehend zufrieden, weil die meisten Empfehlungen aufgegriffen wurden. Der Digital Omnibus steckt dagegen noch im Gesetzgebungsverfahren: Im Rat wird unter irischer Ratspräsidentschaft verhandelt, parallel im Europäischen Parlament.
Für Verantwortliche und Datenschutzbeauftragte ergibt sich daraus ein klares Bild. Die Erleichterungen bei Datenpannen, DSFA und Forschung haben gute Chancen, in der Endfassung zu landen, weil auch die Aufsicht sie mitträgt. Beim Personenbezug pseudonymisierter Daten ist dagegen mit Widerstand zu rechnen; hier lohnt es sich, Datenflüsse nicht vorschnell auf eine engere Definition umzustellen. Und beim AI Act gilt: Wer die Schulungspflicht nach Art. 4 schon umgesetzt hat, sollte sie nicht zurückfahren, bevor die konkrete Endfassung geprüft ist.
Vereinfachung und Schutzniveau sind kein Widerspruch, solange die Rechenschaftspflicht nicht zur Verhandlungsmasse wird. Genau dort verläuft die Linie, die EDSA und EDSB in beiden Stellungnahmen ziehen.