Neuer Gesetzesvorschlag der EU-Kommission: Das Sammelgesetz „Digitaler Omnibus“ soll nun einige Änderungen mit sich bringen, insbesondere für Unternehmen in den Bereichen Daten, Künstliche Intelligenz und digitale Dienste.
Ein Omnibusverfahren wird eingesetzt, wenn der Gesetzgeber mehrere bestehende Rechtsakte in einem Schritt ändern oder kohärent aufeinander abstimmen möchte. Die EU-Kommission nutzt Omnibusverfahren, um Gesetzesvorschläge vorzulegen, die Regelungen vereinfachen, Überschneidungen harmonisieren und administrative Belastungen reduzieren sollen.
In diesem Blogbeitrag legen wir Ihnen die vorgeschlagenen Gesetzesänderungen der Digitalen Omnibus-Direktive dar. Dabei gehen wir insbesondere auch auf aktuelle Kritik ein.

Ziele und Auswirkung der Regelung des Sammelgesetzes “Digitaler Omnibus”
Ziel der Digitalen Omnibus-Regelungen ist es, die durch die zunehmende EU-Regulierung entstehenden bürokratischen Belastungen für die Wirtschaft zu reduzieren und einschlägige digitale Regelwerke stärker zu harmonisieren. Von den Änderungen betroffen sind insbesondere der Datenschutz, Vorgaben zur Datennutzung, Anforderungen im Umgang mit Cybersicherheitsvorfällen sowie die KI-Verordnung.
Dabei werden mit dem Gesetzesentwurf vor allem Bürokratieabbau für Unternehmen und eine stärkere Förderung von Innovationen angestrebt. Anpassungen von Definitionen, sachlichen Anwendungsbereichen und Fristen sollen die Rechtsklarheit erhöhen, Umsetzungskosten senken und die Compliance effizienter gestalten.
Durch die Änderungen sollen die Vorschriften weiterhin geeignet sein, Innovation und Wachstum fördern, ihre Ziele erfüllen und wettbewerbsfähig bleiben.
Vorgeschlagene Gesetzesänderungen der EU-Kommission
Unteranderem werden von der EU-Kommission folgende Gesetzesänderungen innerhalb der Omnibus-Direktive vorgeschlagen:
DSGVO
Im Hinblick auf die DSGVO zielen die vorgesehenen Anpassungen darauf ab, den Schutz betroffener Personen an mehreren Stellen zu relativieren, um eine weitergehende Datennutzung durch Unternehmen zu ermöglichen.
Die Änderungen sollen bereits bei den Begriffsbestimmungen ansetzen: Daten sollen demnach nicht mehr als personenbezogen gelten, sobald die jeweils verarbeitende Stelle die betroffene Person nicht (mehr) identifizieren kann. Zudem ist vorgesehen, die Definition pseudonymisierter Daten enger zu fassen.
Auch die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) soll restriktiver definiert werden. Stellen betroffene Personen sensible Informationen selbst bereit, soll dies weiterhin unter Art. 9 DSGVO fallen. Werden solche Informationen hingegen erst im Rahmen der Verarbeitung abgeleitet oder erschlossen, sollen die bisherigen Einschränkungen in geringerem Umfang gelten.
Demgegenüber soll die Rechtsgrundlage für bestimmte Verarbeitungen weiter gefasst werden. Insbesondere soll das Training von KI-Systemen künftig vermehrt auf ein berechtigtes Interesse gestützt werden können. Mit dem Ergebnis, dass eine Einwilligung der betroffenen Person in diesen Fällen nicht mehr zwingend erforderlich wäre.
Bei den Betroffenenrechten ist eine Einschränkung des Auskunftsrechts vorgesehen. Bei offensichtlich unbegründeten oder exzessiven Anträgen (z. B. wiederholten oder missbräuchlichen Anfragen) soll der Verantwortliche eine angemessene Gebühr für den Verwaltungsaufwand verlangen oder die Bearbeitung des Antrags ablehnen dürfen.
Ferner betrifft der Entwurf die Meldung von Datenschutzverletzungen. Während Art. 33 DSGVO grundsätzlich eine Meldung binnen 72 Stunden an die zuständige Aufsichtsbehörde vorsieht, soll die Frist auf 96 Stunden verlängert werden. Zudem soll nicht mehr jede Datenschutzverletzung meldepflichtig sein, sondern nur solche, die ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen begründen. Die Meldung soll dabei über einen zentralen Meldekanal erfolgen.
Auch Art. 35 DSGVO (Datenschutz-Folgenabschätzung) soll unionsweit harmonisiert werden. Anstelle der bislang unterschiedlichen nationalen Listen sollen EU-weit einheitliche Vorgaben in Form einer gemeinsamen DSFA-Liste treten.
Im Bereich ePrivacy sieht die Europäische Kommission zudem vor, Cookie-Anforderungen stärker in die DSGVO zu integrieren. Während das Setzen von Cookies bislang grundsätzlich eine aktive Einwilligung voraussetzt, sollen künftig technisch erforderliche Cookies standardmäßig voreingestellt sein und ihre Verarbeitung ohne Einwilligung ermöglicht werden.
KI-Verordnung
Der Digitale Omnibus sieht auch Anpassungen an der KI-Verordnung (KI-VO) vor. Die Überarbeitung zielt darauf ab, die Anwendung der Vorgaben zu erleichtern und technische sowie organisatorische Hürden zu senken. Der besondere Fokus liegt hier auf der Entlastung kleinerer Unternehmen, u. a. über reduzierte formale Pflichten (z. B. technische Dokumentation/QMS) und mildere Bußgeldlogik für kleinere Unternehmen beschrieben.

Zudem soll die vollständige Umsetzung der KI-VO zeitlich gestreckt werden. Die geplanten Änderungen betreffen vor allem die Hochrisiko‑Pflichten. Für Hochrisiko‑KI‑Systeme nach Anhang III sollen die zentralen Verpflichtungen nicht mehr starr ab 02.08.2026 greifen, sondern erst nach Verfügbarkeit unterstützender Maßnahmen (z. B. Standards/Guidance) und einer Übergangsfrist; als spätester Anwendungszeitpunkt wird in Analysen 02.12.2027 genannt. Für Hochrisiko‑KI in/als regulierte Produkte nach Anhang I wird eine weitere Verschiebung beschrieben, mit einem spätesten Termin 02.08.2028.
Durch die Vereinfachung von Dokumentationspflichten und eine mildere Berechnung/Handhabung von Bußgeldern für KMUs sollen künftig nicht nur kleine und mittlere Unternehmen profitieren, sondern teilweise auch sogenannte „Small Mid-Caps“. Darüber hinaus ist für bestimmte Anbieter von Annex‑III‑Systemen, die aufgrund gesetzlicher Ausnahmen nicht als hochriskant gelten (weil kein „significant risk“ angenommen wird), soll die Registrierungspflicht entfallen, um Bürokratie abzubauen.
Ferner soll nach dem Gesetzesvorschlag die Schulungspflicht nach Art. 4 KI-VO entfallen und in eine Ermutigung überführt werden. Im Bereich der KI-Entwicklung ist außerdem vorgesehen, sensible personenbezogene Daten unter bestimmten Voraussetzungen auch zur Erkennung und Korrektur von Bias in KI-Systemen einzusetzen, um die Fairness von Algorithmen zu verbessern. Für diese Fälle sollen erhöhte Anforderungen an technische und organisatorische Maßnahmen einen hohen Schutz sicherstellen.
Kritik am Sammelgesetz „Digitaler Omnibus“
Nach Auffassung der Datenschutzkonferenz (DSK) führt das neue Sammelgesetz „Digitaler Omnibus“ zu zusätzlichen Unklarheiten. Sie kritisiert, dass der Entwurf nicht lediglich technische oder punktuelle Anpassungen vorsehe, sondern auch grundlegende Begriffsbestimmungen ändere, die das Fundament der Regelungen bilden. Zudem sei der Zeitdruck, unter dem auf die Gesetzesänderungen reagiert werden müsse, unangemessen: Reformen dieser Tragweite sollten sorgfältig geprüft und eng mit den Aufsichtsbehörden abgestimmt werden. Das erklärte Ziel des Bürokratieabbaus werde nach Ansicht der DSK nicht erreicht.
Darüber hinaus betont die DSK, dass eingesetzte Produkte bereits „by design“ datenschutzkonform ausgestaltet sein sollten. Derzeit liege die Verantwortung, Datenschutzkonformität sicherzustellen, häufig bei den Nutzern der Produkte. Aus Sicht der DSK müsse diese Verantwortung stärker auf Hersteller und Anbieter verlagert werden. Eine entsprechende Herstellerverantwortung würde insbesondere kleine und mittlere Unternehmen entlasten, da diese gegenüber großen Anbietern vielfach nicht in der Lage sind, datenschutzkonforme Prozesse effektiv durchzusetzen.
Ferner fordert die DSK, Betroffenenrechte beim Einsatz von KI ausdrücklich in der DSGVO zu verankern. Eine bestehende Regelungslücke solle geschlossen werden, indem Betroffene transparent darüber informiert werden, wenn KI eingesetzt wird, und Auskunft darüber erhalten können, ob und in welcher Weise ein KI-System ihre personenbezogenen Daten verarbeitet.
Insgesamt warnt die DSK davor, dass die geplanten Änderungen Eingriffe in die Privatsphäre eher verstärken könnten. Profitieren würden nach ihrer Einschätzung vor allem große Technologieunternehmen.
Fazit:
Bei den Omnibus-Gesetzen handelt es sich um einen Gesetzesvorschlag der EU-Kommission, der am 19.11.2025 gemacht wurde. Es soll einen ersten Schritt hin zur optimierten Anwendung von digitalen Regelwerken führen. Das Europäische Parlament und der EU-Rat müssen sich nun mit den Gesetzesentwürfen befassen und prüfen. Beide Institutionen müssen dem zustimmen, damit das Gesetz ggf. mit Übergangs- und Umsetzungsfristen in Kraft treten kann. Dies wird einige Zeit in Anspruch nehmen.
Suchen Sie Experten im Bereich IT-Sicherheit, Informationssicherheit und Datenschutz? Unser Team von itsecuritycoach steht Ihnen bei allen Fragen und Belangen rund um diese Themen zur Seite. Kontaktieren Sie uns – das erste Beratungsgespräch ist kostenlos!
Quellen:
- Reform der DSGVO: Datenschutzkonferenz kritisiert Pläne der EU-Kommission
- Digital Omnibus: Welche Änderungen im Datenschutz (DSGVO) sind zu erwarten?
- „Digitaler Omnibus“: EU-Kommission will Datenschutzgrundverordnung und KI-Regulierung schleifen
- Wie der Digital-Omnibus die EU-Datenschutz- und KI-Regulierung ändern soll | heise online
- Der digitale Omnibus – welche Neuerungen sind geplant?
- Was der Digital-Omnibus für die KI-Verordnung bedeutet – datenschutzticker.de
- Im Zeichen des Omnibus: Der IAPP Europe DPC 2025
- EUR-Lex – 52025PC0837 – EN – EUR-Lex






