Kontakt

Digital Omnibus: Was der Streit um KI-Daten für den Mittelstand bedeutet

Von Eike Stang · · ≈ 18 Min. Lesezeit · KI · Strategie · Praxis

Digital Omnibus und KI-Daten: ausgewogene Dokumentation statt Abwarten

Im Rat der EU wird verhandelt, mit welcher Rechtsgrundlage KI-Systeme entwickelt werden dürfen. Die DSGVO bleibt unverändert – deshalb zählt für den Mittelstand jetzt die Dokumentation.

Am 25. September 2026 ist die zweite Hälfte des Digital Omnibus eine Ebene höher gegangen: Nach einem Expertenmeeting an diesem Tag soll die Prüfung des Rats durch die zuständigen EU-Botschafter erfolgen, eine Beratung wird bereits für den 7. Oktober erwartet. Damit kommt genau die Frage in eine entscheidende Phase, die den Mittelstand am direktesten betrifft: Darf die Entwicklung und der Betrieb von KI-Systemen auf das berechtigte Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO gestützt werden – und wie belastbar muss die eigene Dokumentation sein, wenn das jemand prüft?

Die kurze Antwort vorweg: Rechtlich ändert sich heute nichts. Die DSGVO gilt unverändert, das berechtigte Interesse als Rechtsgrundlage besteht bereits heute, und die Interessenabwägung ist nach wie vor zu dokumentieren. Genau deshalb ist das Thema handlungsrelevant – nicht weil eine neue Pflicht entsteht, sondern weil die Debatte zeigt, wo Aufsichtsbehörden und Gerichte in der nächsten Zeit den Hebel ansetzen werden. Dieser Beitrag ordnet den Stand der Verhandlungen ein und leitet daraus ab, welche Nachweise ein kleineres und mittleres Unternehmen jetzt sinnvoll vorbereitet.

Quelle: MLex: Prüfung des Digital Omnibus zieht zu den Botschaftern, Europäisches Parlament: Legislative Observatory 2025/0360(COD).

TL;DR: Nichts ist beschlossen – und genau deshalb ist jetzt Dokumentation die beste Investition

  • Was sich bewegt: Seit dem 25. September 2026 steigt die zweite Hälfte des Digital Omnibus (DSGVO, ePrivacy, Data Act, NIS2, CER, DORA, digitale Identität) auf die Ebene der EU-Botschafter. Eine Beratung ist ab 7. Oktober 2026 möglich.
  • Was nicht gilt: Es ist kein Recht in Kraft. Keine neue KI-Regel, keine Ausnahme von der Interessenabwägung, keine geänderte Definition personenbezogener Daten.
  • Der erste Streitpunkt: Ob Entwicklung und Betrieb von KI-Systemen ausdrücklich ein berechtigtes Interesse sein sollen – im Ratstext als Erwägungsgrund 33a, im Kommissionsvorschlag als eigener Artikel.
  • Der zweite Streitpunkt: Ein neuer Artikel 25a soll pseudonymisierte Daten für einen Empfänger als nicht personenbezogen behandeln können – mit erheblicher Reichweite für den Anwendungsbereich der DSGVO.
  • Unsere Priorität: Nicht auf den Abschluss warten. Dieser Nachweis ist heute gültig und bleibt es in beide Richtungen.

1. Zwei Omnibuses, zwei Verfahren – der Unterschied ist entscheidend

Am 19. November 2025 hat die Kommission zwei Vorschläge vorgelegt, die gemeinsam als Digital Omnibus bezeichnet werden und als Teil des Vereinfachungsprogramms („Omnibus VII“) eingeordnet sind. Sie werden häufig vermischt, haben aber völlig unterschiedliche Verfahrensstände.

Der KI-Teil ist abgeschlossen. Er wurde als Verordnung (EU) 2026/1744 am 8. Juli 2026 unterzeichnet, am 24. Juli im Amtsblatt veröffentlicht und ist seit dem 27. Juli 2026 in Kraft. Er verschiebt die Hochrisiko-Fristen des AI Act und änderte den KI-Kompetenzartikel. Der Teil, der bereits gilt, steht im folgenden Kapitel.

Der Datenteil ist es nicht. Das Verfahren läuft als 2025/0360(COD) und umfasst die DSGVO, die ePrivacy-Richtlinie, den Data Act, NIS2, CER, DORA, den Single Digital Gateway und die digitale Identität. Die Antici-Gruppe „Vereinfachung“, eingesetzt am 21. Februar 2025, hat die Vorlage zwischen Januar und Juni 2026 in sieben Sitzungen behandelt; die Ratspräsidentschaft legte dabei fünf Kompromissentwürfe vor. Eine für den 26. Juni 2026 angesetzte COREPER-II-Abstimmung unter der zypriotischen Präsidentschaft wurde abgesagt, weil sich bei einigen offenen Punkten keine Einigung abzeichnete. Seither führt die irische Präsidentschaft die Verhandlungen weiter; ihren überarbeiteten Kompromissentwurf vom 3. September 2026 legte sie der Arbeitsgruppe am 11. September 2026 vor. Nach dem Expertenmeeting vom 25. September soll das Ganze nun auf die Ebene der Botschafter.

Im Europäischen Parlament ist die Lage ähnlich unfertig: ITRE und LIBE sind gemeinsam verantwortlich, der Berichtsentwurf datiert vom 22. Juni 2026, wurde am 13. Juli 2026 gemeinsam beraten, und es wurden nach Angaben des Parlaments über 1.750 Änderungsanträge eingereicht. Das Legislative Observatory führt den Stand weiterhin als „Awaiting committee decision“. Der Europäische Rat hat in seinen Schlussfolgerungen vom 19. März 2026 gefordert, alle offenen Omnibus-Pakete noch vor Ende 2026 abzuschließen.

Quelle: EUR-Lex: Verfahren 2025/0360/COD, Europäisches Parlament: Digital Package im Legislative Train, Rat: Kompromissentwurf der Präsidentschaft vom 3. September 2026.

Zwei Teile, zwei Verfahrensstände
Teil des Digital OmnibusStandWas das für ein Unternehmen bedeutet
KI-Omnibus (Verordnung (EU) 2026/1744)In Kraft seit 27.07.2026Hochrisiko-Fristen verschoben, Transparenzpflichten laufen seit 02.08.2026
Daten-Omnibus (2025/0360(COD))In Verhandlung, keine EinigungNichts geändert; zusätzliche Dokumentationspflichten nach geltendem Recht bleiben

Warum die Zeitplanung wichtiger ist als der Wortlaut

Die Kommission begründet das Paket mit dem Ziel, den Verwaltungsaufwand für Unternehmen um mindestens 25 Prozent und für kleine und mittlere Unternehmen um 35 Prozent zu senken. Auf der einen Seite stehen Punkte, die tatsächlich Arbeit einsparen – einheitliche Meldeformulare und Verfahren, eine höhere Schwelle für Meldungspflichten. Auf der anderen Seite stehen Regelungen, die für kleine Firmen neue Nachweise erzeugen können, ohne ein einziges bestehendes Dokument abzulösen. Eine Vereinfachung, die erst 2027 oder später greift, hilft wenig. Umgekehrt schadet eine Regelung, die im Krisenfall zum Gegenstand einer Aufsichtsanfrage wird, erheblich mehr, als die zusätzliche Dokumentation gekostet hat. Der Rat verhandelt darüber, wie viel Klarheit ein Unternehmen künftig bekommt – nicht darüber, ob es eine dokumentierte Entscheidung braucht.

Quelle: Kommissionsvorschlag COM(2025) 837: Begründung und Ziele der Vereinfachung.

2. Der Teil, der schon gilt: der EU AI Act seit 2. August 2026

Weil beide Verordnungen oft in einem Atemzug genannt werden, hier der Teil, der nicht mehr zur Diskussion steht. Der AI Act gilt seit dem 2. August 2026 in weiten Teilen. Für ein Unternehmen, das KI nur einsetzt und nicht selbst als Anbieter von KI-Systemen auftritt, sind drei Dinge relevant – und alle drei bestehen unabhängig vom Daten-Omnibus.

  • Verbotene Praktiken und KI-Kompetenz gelten seit dem 2. Februar 2025. Untersagt sind unter anderem die Auswertung von Emotionen von Beschäftigten am Arbeitsplatz sowie manipulative Techniken. Die KI-Kompetenzpflicht verlangt in der seit dem 27. Juli 2026 geltenden Fassung, Maßnahmen zu treffen, die diese Kompetenz fördern; ein bestimmtes Niveau für einzelne Personen wird ausdrücklich nicht verlangt.
  • Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026. Wer einen Chatbot oder Sprachassistenten anbietet, muss erkennbar machen, dass es eine Maschine ist. Wer KI-erzeugte oder manipulierte Inhalte veröffentlicht, die echte Personen, Orte oder Ereignisse täuschend echt wirken lassen, muss die künstliche Erzeugung offenlegen. Für generative Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, endet die Übergangsfrist für die maschinenlesbare Kennzeichnung am 2. Dezember 2026.
  • Die Hochrisiko-Pflichten sind verschoben, nicht aufgehoben: Systeme nach Anhang III – dazu gehören etwa Werkzeuge zur Bewerberauswahl – greifen ab dem 2. Dezember 2027, KI als Sicherheitskomponente regulierter Produkte nach Anhang I ab dem 2. August 2028. Wer heute bereits ein solches System einführt, sollte es so betreiben, als gälten die Pflichten bereits.

Quelle: EU AI Act Service Desk: Zeitplan der Umsetzung, Europäische Kommission: AI Act, Rat der EU: Einigung auf Vereinfachung der KI-Regeln vom 7. Mai 2026.

Transparenz ist eine operative Aufgabe, kein Textbaustein

Die drei Fristen sind der einfachste Teil. Die eigentliche Arbeit beginnt bei der Frage, welche KI im Unternehmen überhaupt eingesetzt wird. In der Praxis besteht diese Liste fast nie aus einer Sammlung beschlossener Projekte, sondern aus vielen kleinen Werkzeugen: Browser-Erweiterungen, SaaS-Funktionen, Chatbots im Support, automatische Transkription, interne Assistenten. Ein Verzeichnis mit sechs Fragen genügt als Start – welches Werkzeug wird wofür genutzt, welche Daten werden eingegeben, wirkt das Werkzeug auf Kunden oder Beschäftigte, werden Inhalte veröffentlicht, gibt es eine menschliche Prüfung vor wichtigen Entscheidungen, und wer gibt frei?

Aus dem Verzeichnis folgen drei wiederkehrende Aufgaben: KI-generierte Inhalte vor der Veröffentlichung klassifizieren, Chatbots und Assistenten sichtbar kennzeichnen, und Hinweistexte für Website, E-Mail und Supportprozesse vorbereiten. Wer KI in Bewerberauswahl, Leistungsbewertung oder Kreditentscheidungen einsetzt, sollte zusätzlich die Rolle im Konzern klären und eine kurze Risiko- und Freigabeprüfung vorsehen. Die verschobene Hochrisiko-Frist ist dafür kein Aufschub, sondern ein Grund, die Einführung jetzt richtig zu machen, statt 2027 das halbe Verfahren umzubauen.

Quelle: Europäische Kommission: Konsultation zu den Leitlinien für KI-Transparenzpflichten vom 8. Mai 2026.

3. Artikel 88bis: Die umstrittene KI-Regel

Der Kommissionsvorschlag sah dafür einen eigenen Normtext vor: ein neuer Artikel 88c DSGVO, eine neue Ausnahme in Artikel 9 Absatz 2 Buchstabe k, ein neuer Absatz 5 in Artikel 9 sowie ein neuer Artikel 4a im AI Act. Der Artikel 88c sollte klarstellen, wann ein Verantwortlicher für Entwicklung und Betrieb von KI-Systemen ein berechtigtes Interesse geltend machen kann, und dafür eine nicht abschließende Liste technischer und organisatorischer Schutzmaßnahmen nennen – einschließlich eines bedingungslosen Widerspruchsrechts und einer erhöhten Transparenz.

Im Ratsverhandlungsverfahren ist dieser Normtext verschwunden. Die Präsidentschaft begründet das in einem eigenen Ratsdokument damit, dass mehrere Delegationen die Aufnahme KI-spezifischer Beispiele in Artikel 6 Absatz 1 Buchstabe f als Abweichung vom etablierten Grundsatz der Technologie- und Sektorneutralität bewertet hätten. An ihre Stelle ist ein Erwägungsgrund getreten: Die Verarbeitung personenbezogener Daten im Zusammenhang mit der Entwicklung und dem Einsatz eines KI-Systems oder -Modells könne gegebenenfalls als im berechtigten Interesse liegend angesehen werden, sofern nicht andere Rechtsvorschriften ausdrücklich eine Einwilligung verlangen und sofern nicht die Interessen oder Grundrechte der betroffenen Person, insbesondere bei Kindern, überwiegen.

Im Ratstext bleibt ein Kompromiss: neue Ausnahmen für sensible Daten bei biometrischer Verifikation und im Kontext der KI-Entwicklung, ein eigener Artikel zur Pseudonymisierung und die genannte Klarstellung zum berechtigten Interesse. Dass die Verhandlungen nicht durchrudern, liegt auch daran, dass mehrere Delegationen Einwände angemeldet haben, die nicht auf denselben Punkt zielen.

Positionen der Mitgliedstaaten in der Ratsverhandlung
MitgliedstaatPosition
DeutschlandVerlangt Schutzmaßnahmen inklusive bedingungslosem Widerspruchsrecht und will Informationspflichten nach Art. 14 und 16 bis 18 aussetzen, wenn deren Erfüllung unmöglich oder unangemessen wäre
TschechienGrundsätzlich unterstützend, möchte den Wortlaut stärker an die Voraussetzungen des Art. 6 Absatz 1 Buchstabe f binden
EstlandTechnologieneutralität; der Artikel sollte nur die Entwicklung abdecken, der Betrieb weiterhin über Art. 6 und 9
UngarnVerlangt Streichung der Formulierung „gegebenenfalls“ sowie ein eigenständiges Widerspruchsrecht im Art. 21
NiederlandeVerweist darauf, dass die vernünftigen Erwartungen der betroffenen Person nicht adressiert werden
FinnlandHat eine schriftliche Präzisierung zu Artikel 88c angekündigt

Quelle: Rat: Kommentare der Mitgliedstaaten für die Antici-Gruppe, Rat: Erläuterung der Präsidentschaft zur Kompromissfassung.

Warnung: Berechtigtes Interesse ist auch heute kein Automatismus

Unabhängig davon, wie die Verhandlungen ausgehen, gilt Artikel 6 Absatz 1 Buchstabe f DSGVO unverändert. Eine Rechtsgrundlage aus dem berechtigten Interesse verlangt weiterhin drei Prüfschritte: ein legitimes Interesse, das identifiziert und nicht bloß behauptet wird; die Erforderlichkeit der Verarbeitung als das mildest mögliche Mittel; und eine Abwägung mit den Interessen, Rechten und Freiheiten der betroffenen Personen. Der EDPB hat wiederholt betont, dass Unternehmen diesen Test in der Praxis als Formalie behandeln und dabei regelmäßig zu kurz greifen.

Wer KI-Daten verarbeitet, sollte die verwendeten Erwägungsgründe deshalb aufschreiben. Die Aufzählung im Ratsentwurf ist eine gute Vorlage: Verarbeitungszweck, Datenquellen, Verhältnis zur betroffenen Person, Datenminimierung bei der Auswahl der Quellen sowie Schutz gegen Preisgabe von im Modell verbliebenen Daten und unbeabsichtigte Re-Identifikation. Wer heute mit diesen Kriterien arbeitet, kann sie später in den Erwägungsgrund übernehmen.

Quelle: EDPB und EDPS: Gemeinsame Stellungnahme 2/2026 vom 11. Februar 2026.

4. Artikel 25a: Wenn Pseudonymisierung zur Ausnahme wird

Der zweite zentrale Streitpunkt betrifft nicht die KI, sondern die Reichweite des Datenschutzrechts selbst. Die Kommission wollte dafür einen neuen Absatz in Artikel 4 Absatz 1 DSGVO einführen: Informationen über eine natürliche Person seien nicht für jeden anderen personenbezogen, nur weil eine andere Stelle sie identifizieren könne. Im Kompromisstext des Rats ist daraus ein eigener Artikel 25a zur Pseudonymisierung und Identifizierbarkeit geworden, mit einer Auslegung, die von der jeweils konkreten Stelle abhängt.

Die Aufsichtsbehörden lehnen das deutlich ab. EDPB und EDPS haben in ihrer gemeinsamen Stellungnahme vom 11. Februar 2026 ausdrücklich darum gebeten, Änderungen an der Definition personenbezogener Daten nicht zu beschließen – sie gingen weit über eine technische Anpassung hinaus, entsprächen nicht der Rechtsprechung des EuGH und verengten den Begriff erheblich. Konkret meinen sie das Urteil C-413/23 P, in dem der Gerichtshof bestätigt hat, dass pseudonymisierte Daten für einen Empfänger ohne realistische Re-Identifizierungsmöglichkeit nicht personenbezogen sein können – zugleich aber, dass Daten bei einer Weitergabe an Empfänger mit solchen Möglichkeiten sehr wohl wieder personenbezogen werden. Genau diesen letzten Schluss will der Ratstext umkehren.

Die Zivilgesellschaft schließt sich an. European Digital Rights hat am 24. September 2026 in einem dringlichen offenen Schreiben an die Mitgliedstaaten darauf hingewiesen, dass der Text die Grenze zwischen Pseudonymisierung und Anonymisierung verwässe und Unternehmen faktisch selbst entscheiden ließe, ob die DSGVO für sie gilt. BEUC warnte am 23. September, der Artikel 88bis schaffe einen gefährlichen Präzedenzfall, bei dem KI-Entwicklung de facto das Grundrecht auf Datenschutz überwiege.

Für den Mittelstand ist dieser Punkt weniger spektakulär, aber Alltag. Betroffen ist, wer Daten pseudonymisiert oder aggregiert, um sie zu verarbeiten, weiterzugeben oder intern zu trennen: kundenbezogene Kennungen in Dashboards, Lead-Datensätze im Vertrieb, Testumgebungen mit echten Datensätzen, Mandantentrennung in SaaS-Produkten, Log- und Ticketdaten. Heute ist die Antwort eindeutig: Solange ein Mittel zur Re-Identifizierung besteht oder vernünftigerweise wahrscheinlich ist, bleiben die Daten personenbezogen, und die Werkzeuge dazu gehören mit in die Beschreibung. Eine Regelung, die den Anwendungsbereich der DSGVO verschiebt, ohne dass Verantwortliche ihre Verträge und Löschkonzepte anpassen, erzeugt vor allem Doppelstrukturen.

Quelle: EDPB und EDPS: Gemeinsame Stellungnahme 2/2026, EDRi: Offener Brief an den Rat vom 24. September 2026, BEUC: Warnung an die irische Ratspräsidentschaft vom 23. September 2026.

5. Was nebenbei mitverhandelt wird

  • Meldepflichten und Folgenabschätzungen: Hier bewegt sich der Rat in Richtung echter Vereinfachung – höhere Schwelle für die Meldung von Datenschutzverletzungen, mehr Zeit, gemeinsame Formulare und Listen. Die Aufsichtsbehörden unterstützen das grundsätzlich, wollen die Vorlagen aber vollständig dem EDPB überlassen.
  • Cookies und Reichweitenmessung: Deutlich kritischer ist die Branchenreaktion. Ecommerce Europe hat in einer Bewertung vom 7. September 2026 gemeint, die Artikel 88a, 88b und 88c führten neue Compliance-Schichten ein statt bestehende abzubauen, und einen verpflichtenden Einwilligungszyklus von sechs Monaten sowie engere Ausnahmen für die Reichweitenmessung angeführt. Wer sein Consent-Management auf ein jährliches Nachholen ausrichtet, sollte die Architektur unabhängig vom Ergebnis auf einen kürzeren Zyklus vorbereiten können.
  • Data Act und Geschäftsgeheimnisse: Nach Einschätzung von MLex bleiben die Mitgliedstaaten uneins. Für ein Unternehmen mit internem Datenhandel zwischen Gesellschaften ist das die Stelle, an der Gewichtung, Offenlegung und Protokollierung später konkret verändert werden.

Quelle: MLex: Prüfung zieht zu den Botschaftern trotz offener Punkte, Ecommerce Europe: Bewertung vom 7. September 2026.

6. Was ein Mittelständler jetzt belegbar aufbauen kann

Der praktische Kern liegt nicht im Verfahrensstand, sondern in einer Frage, die sich heute beantworten lässt: Können Sie einem Kunden, einer Aufsichtsbehörde oder einem Prüfer in zwanzig Minuten zeigen, auf welcher Grundlage welcher Ihrer KI-Einsätze personenbezogene Daten verarbeitet? Aus unserer Beratungspraxis ist das die häufigste Lücke – nicht bei den Tools, sondern bei der Dokumentation. Ein belastbarer Nachweis besteht aus wenigen, gepflegten Unterlagen:

  • Verzeichnis der KI-Einsätze: welches System, welcher Zweck, welche Datenkategorien, welche Rolle hat das Unternehmen – Betreiber, Anbieter oder selbst trainierender Weiterverarbeiter. Diese Rolle zu bestimmen ist der aufwendigste Einzelschritt, weil sie auch die Frage beantwortet, wer die Pflichten aus dem AI Act trägt.
  • Datenherkunft je Quelle: öffentlich zugänglich, aus Vertragsverhältnissen, aktiv erhoben, aus einem Ticket oder CRM importiert, oder Drittdaten. Beim KI-Einsatz ist das die Frage, die am häufigsten unbeantwortet bleibt, obwohl sie über die Zulässigkeit entscheidet.
  • Umgang mit sensiblen Daten: Gibt es technische und organisatorische Maßnahmen, die das Verarbeiten von Art. 9 Daten bei der Quellenauswahl und im Training verhindern? Wenn Daten bereits im Modell verblieben sind: Sind sie entfernt oder zumindest wirksam vor der Inferenz und Weitergabe geschützt?
  • Auftragsverarbeitung: Welche Angaben macht der Anbieter zu Standort, Trainingseinsatz, Löschfristen und Protokollierung? Diese Angaben fehlen in der Praxis am häufigsten und lassen sich nicht nachträglich erfinden.

Zwei Punkte verdienen besondere Aufmerksamkeit, weil sie häufig übersehen werden. Erstens: Wer ein fremdes Modell feinabstimmt und selbst einsetzt, kann nach den Vorgaben des AI Act selbst zum Anbieter des Modells werden und damit Pflichten zu technischer Dokumentation und zur Offenlegung der Trainingsdaten übernehmen. Zweitens: Die DSGVO gilt neben dem AI Act weiter, und sie gilt auch dann, wenn ein KI-Einsatz im AI Act gar keine Sonderrolle hat. Beides ist keine Zusatzaufgabe, sondern dieselbe Unterlage unter zwei Überschriften.

Was sich heute schon sinnvoll ändern lässt

  • Ein einzelnes Verzeichnis statt verteilter Notizen: KI-Einsätze, Rollen, Datenquellen und Rechtsgrundlagen in einer Datei, die jede Führungskraft einsehen kann.
  • Eine dokumentierte Interessenabwägung pro KI-Einsatz: als Seite Dokument, mit Datum und verantwortlicher Person. Sie ist der Nachweis, den ein Kunde im Ernstfall zuerst sehen will. Ergänzend die Antwort auf Löschungs- und Widerspruchsanfragen mit Bezug auf ein Modell festhalten.
  • Klare interne Grenzen für Beschäftigtendaten: Vor der Einführung von Bewerber- oder Mitarbeiterdaten in KI-Systeme die Freigabe von Geschäftsführung und Betriebsrat einholen, auch wenn die Pflicht dafür erst später greift.
  • Ein nachverwendbares Lieferantenfragebogen: Es liefert gleichzeitig die Antwort auf die Zukunftsfrage, welche Dokumentation der Anbieter über sein Modell bereitstellt.

Quelle: Rat: Erwägungsgründe zur Abwägung bei KI-Verarbeitung, Europäische Kommission: AI Act.

7. Fragen, die Geschäftsführungen stellen sollten

Bei mehreren Beteiligten reicht es nicht, eine Rechtsauskunft einzuholen. Nützlicher ist ein kurzer Fragekatalog, der die Verantwortung schließt:

  • Welche unserer KI-Systeme verarbeiten personenbezogene Daten, und welche Rolle haben wir jeweils: Betreiber, Anbieter oder selbst trainierender Weiterverarbeiter?
  • Auf welcher Rechtsgrundlage läuft jeder dieser Einsätze, und wo ist die Begründung dokumentiert?
  • Aus welchen Quellen stammen die Daten – und wie verhält sich das zu dem, was Kunden oder Beschäftigte erwarten dürfen?
  • Welche Vorkehrungen bestehen gegen zufällig mittrainierte sensible Daten, und wie werden Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsanfragen behandelt, die ein Modell betreffen?
  • Welche technischen und organisatorischen Angaben stellt uns der Anbieter zur Verfügung, welche davon können wir Kunden weitergeben – und wer prüft dieses Thema künftig, wer entscheidet über Änderungen, und wo ist das Ergebnis abgelegt?

Der letzte Punkt ist der, der in mittelständischen Betrieben am häufigsten fehlt. Ein Dossier, das niemandem zugeordnet ist, veraltet still.

8. Ein Beschluss ist noch kein Recht – und was das für die Planung heißt

Wir halten ausdrücklich fest, was noch nicht gilt. Es liegt keine Einigung zwischen Rat und Parlament vor. Eine Ratsposition existiert bisher nur als Kompromissentwurf auf Arbeitsgruppenebene; eine Konsensierung auf Ebene der Botschafter war zum Redaktionsschluss dieser Zusammenfassung noch nicht erfolgt. Das Parlament hat seinen Bericht im Juni 2026 vorgelegt, die Änderungsanträge sind überwiegend noch in Ausschussverhandlung, und eine Trilog-Verhandlung hat nicht begonnen. Wir schreiben außerdem nicht, ein Beschluss sei unmittelbar anwendbar: Der Rat sieht ausdrücklich Übergangsfristen vor, weil die Vorgaben je nach Verarbeitungstätigkeit unterschiedlich sind.

Daraus folgt eine nüchterne Regel für die Planung: Verbindlich ist die Regel, die heute gilt – nicht die Regel, über die gerade verhandelt wird. Wer heute eine saubere, begründete Entscheidung dokumentiert, verliert nichts, falls der Rat seine Position ändert, und gewinnt, falls sie bestätigt wird. Diese Einschätzung ist unsere eigene Beratungseinordnung; der Beitrag ersetzt keine Rechtsberatung im Einzelfall.

Quelle: Europäisches Parlament: Stand der Ausschussarbeit, MLex: Erwarteter neuer Ratsentwurf.

9. KI kann unterstützen – die Entscheidung bleibt beim Betrieb

Für Teams mit KI-Werkzeugen empfehlen wir eine eng begrenzte Unterstützung: Ein Assistent kann aus freigegebenen Angaben einen Entwurf für das Verzeichnis der KI-Einsätze strukturieren, die Erwägungsgründe des Ratsentwurfs in eine Checkliste für die eigene Interessenabwägung überführen oder eine Liste offener Fragen für Lieferanten erzeugen. Nicht geeignet ist die Umgehung der eigentlichen Entscheidung. Eine Interessenabwägung verlangt eine Aussage darüber, welches Interesse im konkreten Fall wie stark wiegt – und das ist eine unternehmerische Aussage. Lassen Sie außerdem keine echten Kundendatensätze, Trainingskorpora oder Originalprotokolle in beliebige externe Systeme geben; ein minimierter Datensatz aus Systemname, Rolle, Datenkategorie, Herkunft, Rechtsgrundlage und Verantwortlicher genügt. Das ist unser vorgeschlagenes Kontrollmodell; wir behaupten weder, dass ein Werkzeug die Prüfung ersetzt, noch, dass sich Abwägungsfragen automatisiert entscheiden lassen.

Fazit: Nicht auf den Beschluss warten, sondern den Nachweis bauen

Die Nachrichten dieser Woche sind eine Verfahrensmeldung: Das Datenteil des Digital Omnibus zieht auf die höchste Ratsebene, während der KI-Teil seit dem 27. Juli 2026 gilt. Wer daraus eine Entwarnung für den eigenen Betrieb ableitet, verwechselt Verfahrensstand mit Rechtslage. Wer daraus ein Sofortprojekt macht, überreagiert – die entscheidenden Pflichten stehen nicht im Ratsentwurf, sondern in der seit 2018 geltenden DSGVO.

Unser Vorschlag ist deshalb unspektakulär und robust: Für jeden KI-Einsatz eine kurze, begründete Dokumentation, eine klare Aussage zur Rolle des Unternehmens, eine vollständige Liste der Datenquellen und ein belastbarer Umgang mit den Rechten betroffener Personen. Diese Unterlagen sind heute richtig, halten der Prüfung durch Kunden und Behörden stand und lassen sich ohne Aufwand an ein geändertes Rechtsbild anpassen.

Handlungsempfehlungen für diese Woche

  • Geschäftsführung: Eine verantwortliche Person benennen und klären, welche KI-Systeme im Unternehmen überhaupt personenbezogene Daten verarbeiten. Diese Liste ist heute fast immer unvollständig.
  • IT-Leitung: Rollen, Datenquellen und Standorte je System dokumentieren. Fehlende Angaben zum Anbieter schriftlich nachfordern, statt sie zu schätzen.
  • Datenschutz/Fachbereich: Eine Interessenabwägung für den wichtigsten KI-Einsatz tatsächlich schreiben, mit Datum und verantwortlicher Person – nicht auf die Novelle warten.
  • Einkauf und Lieferanten: Das KI-Fragebogen aus dem Lieferantenfragebogen ableiten und für die nächsten Beschaffungen verbindlich verwenden.
  • Alle: Interne Prognosen zu diesem Dossier von einer anderen Rechtslage als der heutigen trennen. Wer auf ein Ergebnis „wartet“, verlängert die Unsicherheit meist um Monate.

EIST Consulting unterstützt Sie bei der Bestandsaufnahme Ihrer KI-Einsätze, beim Aufbau einer tragfähigen Dokumentation und bei der Abstimmung mit Kunden und Lieferanten.

Stand: 28. September 2026. Die Angaben zu laufenden Verfahren, Dokumentständen und Positionen einzelner Mitgliedstaaten wurden anhand der verlinkten Quellen geprüft; Ratsdokumente mit der Kennzeichnung LIMITE und GIP.B sind interne Verhandlungsunterlagen und keine Rechtsakte. Bewertungen und Umsetzungsvorschläge sind unsere eigene Beratungseinordnung. Dieser Beitrag ersetzt keine Rechtsberatung.