Suche
Contact
Symbolbild zum Digital Omnibus
19.12.2025 | KPMG Law Insights

Digital Omnibus: Mehr Effizienz statt Deregulierung

Die EU-Kommission möchte die Digitalgesetze entschlacken. Am 19. November 2025 hat sie ihre Vorschläge zum „Digital-Omnibus“ (inklusive separatem AI-Omnibus) vorgelegt. Der AI-Omnibus wurde am 24. Juli 2026 im Amtsblatt der Europäischen Union veröffentlicht und ist am 27. Juli 2026 in Kraft getreten. Dieser verschiebt in erster Linie die Anwendbarkeit bestimmter Vorschriften des AI Acts.

Der Kern des Reformpakets: Die verschiedenen Digitalrechtsakte sollen vereinfacht und stärker miteinander verzahnt werden. Daneben umfasst das Paket auch flankierende Initiativen, unter anderem zur Datenstrategie sowie neue Instrumente für Unternehmen, die die praktische Umsetzung erleichtern sollen.

In Reaktion auf die fortschreitende Digitalisierung sind in den letzten Jahren viele neue gesetzliche Regelungen entstanden, unter anderem der AI Act, der Data Act, die DSGVO, die ePrivacy-Richtlinie und der Cyber Resilience Act. Die vielen verschiedenen Rechtsakte greifen jedoch bislang nur wenig ineinander. Dies ist nicht nur unübersichtlich für Unternehmen, es kommt auch zu Doppelpflichten. Ein hoher administrativer Aufwand ist die Folge.

Datenschutzniveau soll erhalten bleiben

Der EU-Kommission geht es bei den Reformvorschlägen vor allem um Effizienz und Praktikabilität. Die Änderungen sollen primär der Vereinfachung dienen und nicht zu einer grundlegenden Absenkung des Schutzniveaus führen. Lediglich redundante Vorschriften sollen gestrichen und sich überlappende Vorgaben konsolidiert werden. Das hohe Datenschutzniveau in der EU möchte die EU-Kommission erhalten. Zugleich ist absehbar, dass einzelne Vorschläge – insbesondere zu Cookies und Endgerätezugriff sowie zu KI-Trainingskonstellationen – politisch und rechtlich kontrovers diskutiert werden.

Geplante Änderungen in der DSGVO und der ePrivacy-Richtlinie

Die DSGVO soll teilweise inhaltlich angepasst werden. Zugleich sollen bestimmte Regeln zum Zugriff auf Endgeräte (Cookies und ähnliche Identifier) modernisiert und – soweit dabei personenbezogene Daten verarbeitet werden – stärker in den DSGVO-Durchsetzungsrahmen überführt werden.

Unter anderem möchte die EU-Kommission, dass in bestimmten Fällen Informations- und Dokumentationspflichten für Unternehmen vereinfacht werden. Außerdem sind Erleichterungen bei der Meldung von Datenschutzverletzungen geplant, unter anderem durch stärker harmonisierte und vereinheitlichte Meldeprozesse sowie Schwellen und Fristen, um Mehrfachmeldungen und „Over-Reporting“ zu reduzieren.

Einige ePrivacy-Regeln sollen in die DSGVO integriert werden, insbesondere Vorgaben zum Speichern von bzw. Zugriff auf Informationen auf Endgeräten. Soweit dabei personenbezogene Daten verarbeitet werden, sollen diese Endgeräte-Zugriffsregeln aus der ePrivacy-Richtlinie in die DSGVO verlagert werden. Um der „Consent Fatigue“ entgegenzuwirken, sollen Consent-Pop-ups deutlich reduziert werden: Für niedrigriskante und harmlosere Zwecke (zum Beispiel reine Reichweitenmessung) sollen keine Banner mehr erforderlich sein. Zudem sollen einheitliche Präferenzen über Browser- und Systemeinstellungen bzw. One-Click-Entscheidungen möglich sein, die Websites mindestens sechs Monate respektieren müssen. Eine Einwilligung bleibt aber grundsätzlich für den Zugriff auf Daten auf Endgeräten erforderlich.

Pseudonymisierte Daten sollen leichter für KI-Training genutzt werden können

Eine geplante Änderung der DSGVO wird bereits kontrovers diskutiert: Die EU-Kommission möchte die Regeln zur Pseudonymisierung (also zur Ersetzung direkt identifizierender Angaben durch Kennungen oder Codes) so klarstellen, dass Datensätze nach geeigneten Schutzmaßnahmen unter bestimmten Voraussetzungen leichter geteilt und genutzt werden können (unter anderem im Kontext von KI-Training), ohne dass sie für jeden Empfänger automatisch als personenbezogene Daten gelten. Nach Darstellung der Kommission handelt es sich dabei um die Kodifizierung einer jüngeren EuGH-Rechtsprechung zum relativen Personenbezug. Entscheidend sei, ob der konkrete Dritte bzw. Empfänger über Mittel verfügt, die vernünftigerweise zur Re-Identifizierung eingesetzt werden können. Der Verantwortliche, der den Datensatz pseudonymisiert, soll hingegen weiterhin voll an die DSGVO gebunden bleiben.

Ergänzend sollen Klarstellungen zur Datenverarbeitung für KI-Zwecke (zum Beispiel durch Training und Entwicklung) stärker operationalisiert werden, insbesondere zur Abstützung auf „berechtigte Interessen“ unter bestimmten Schutzvorkehrungen sowie zu wirksamen Widerspruchsmöglichkeiten.

Der Schutz personenbezogener Daten ist unionsrechtlich grundrechtlich verankert, insbesondere in Art. 8 GRCh und daneben Art. 16 AEUV. Sekundärrechtliche Klarstellungen müssen sich daran messen lassen. Wie weit die vorgeschlagene Begriffspräzisierung trägt, wird daher wesentlich davon abhängen, wie sie im Gesetzgebungsverfahren konkret ausgestaltet wird und wie der EuGH und die aufsichtliche Praxis die Abgrenzung „vernünftigerweise zu erwartende Mittel“ anwenden.

Geplante Änderungen beim Data Act und Data Governance Act

Die Datennutzung soll künftig in einem gebündelten Daten-Rechtsrahmen zusammengeführt werden. Der Ansatz ist, mehrere Bausteine des „data acquis “ im Data Act zu konsolidieren. Insbesondere sollen Inhalte des Data Governance Act (DGA), der Open-Data-Regeln und der Free-Flow-of-Non-Personal-Data-Regeln in einen restrukturierten Data Act integriert werden.

Die EU möchte außerdem einige Anliegen der Wirtschaft aufgreifen. Zum Beispiel sollen die strengen Anforderungen an Datenvermittlungsdienste nach dem DGA deutlich gelockert werden. Statt stark formalisierter Pflichten sollen, je nach Ausgestaltung, stärker risikobasierte Anforderungen und freiwillige Nachweise und Trust-Ansätze in den Vordergrund rücken.

Vielfach kritisiert haben Unternehmen auch die Pflicht zur Herausgabe von Daten nach dem Data Act und eine dadurch bedingte Aufweichung des Geschäftsgeheimnisschutzes. Die EU-Kommission will den Schutz von Geschäftsgeheimnissen nun stärken. Unternehmen sollen die Weitergabe von Daten verweigern können, wenn sie nachweisen können, dass ein hohes Risiko besteht, dass die Daten ansonsten unrechtmäßig verwendet werden könnten.

Auch an anderer Stelle soll noch nachgebessert werden: Die EU-Kommission möchte erreichen, dass öffentliche Daten leichter wiederverwendet werden können, um datengetriebene Geschäftsmodelle zu stärken. Für Cloud-Anbieter sollen die Wechselpflichten präzisiert werden. Zudem soll der Zugang des Staates zu Unternehmensdaten (B2G) stärker auf echte Notlagen fokussiert werden, um Rechtsunsicherheit und Belastungen zu reduzieren.

KMUs und die neue Kategorie der Small Mid-Caps sollen von vielen Pflichten ausgenommen werden.

Einfachere Meldungen bei Cybervorfällen

Meldungen von sicherheitsrelevanten Vorfällen möchte die EU-Kommission den Unternehmen deutlich erleichtern, indem sie über ein zentrales europäisches Meldeportal erfolgen. Dort sollen alle Meldungen nach DSGVO, EU-Digital-Identity-Verordnung, CER, NIS-2 und DORA gebündelt und dann automatisiert an nationale Behörden weitergeleitet werden. Wichtig ist: Die materiellen Meldepflichten sollen dadurch grundsätzlich nicht entfallen, aber die Einreichung soll zentraler und konsistenter werden. Parallele Meldungen an verschiedene Stellen sollen reduziert werden. Bislang mussten Unternehmen einen einzigen Vorfall unter Umständen an mehrere Behörden melden.

Künstliche Intelligenz

Auch für den AI Act sind Anpassungen vorgesehen. Bereits beschlossen ist:

  • Der AI Act wird ergänzt um das Verbot von KI-Praktiken, die nicht einvernehmliche sexuelle und intime Inhalte oder Darstellungen von sexuellem Missbrauch von Kindern erzeugen. Erfasst werden insbesondere sogenannte „Nudification“-Anwendungen und bestimmte intime Deepfakes.
  • Die Vorschriften für Hochrisiko-KI-Systeme wurden verschoben und gelten nun erst ab dem 2. Dezember 2027 für eigenständige Hochrisiko-KI-Systeme und ab dem 2 August 2028 für Hochrisiko-KI-Systeme, die in Produkte eingebettet sind.
  • Die Anforderungen zur KI-Kompetenz (AI Literacy) wurden angepasst. Anbieter und Betreiber von KI-Systemen müssen Maßnahmen zur Förderung der KI-Kompetenz ihrer Beschäftigten und weiterer Personen treffen, die KI-Systeme in ihrem Auftrag nutzen oder betreiben. Gleichzeitig sollen die EU-Kommission und die Mitgliedstaaten entsprechende Unterstützungsangebote bereitstellen.
  • Der AI Act verpflichtete Anbieter bereits in Art. 49 Abs. 2 zur Registrierung auch nicht-hochriskanter KI-Systeme. Die Kommission wollte diese Pflicht im Digital-Omnibus-Vorschlag streichen – Rat und Parlament haben sich nun darauf geeinigt, sie doch beizubehalten.
  • Der Maßstab der unbedingten Notwendigkeit für die Verarbeitung besonderer Kategorien personenbezogener Daten zum Zwecke der Erkennung und Korrektur von Verzerrungen wurde wieder aufgenommen.
  • Die Frist für die Einrichtung von KI-Reallaboren durch die auf nationaler Ebene zuständigen Behörden wird bis zum 2. August 2027 verlängert.
  • Der den Anbietern gewährte Übergangszeitraum für die Umsetzung von Transparenzlösungen für künstlich erzeugte Inhalte wird von sechs Monaten auf drei Monate verkürzt; als neue Frist wurde der 2. Dezember 2026 festgesetzt.

Für KMUs und Small Mid-Caps werden die Pflichten punktuell vereinfacht. Damit möchte die EU-Kommission Innovation fördern.

Rat und Parlament haben sich auch auf klarere Zuständigkeiten und Verfahren auf EU-Ebene geeinigt, insbesondere bei Systemen auf Basis von General-Purpose-AI-Modellen. Das AI Office soll hierbei eine stärkere koordinierende Rolle übernehmen und zur einheitlicheren Anwendung der Vorschriften beitragen. Ziel ist es, die Zusammenarbeit zwischen den nationalen Aufsichtsbehörden zu verbessern und Fragmentierung zu reduzieren, ohne die bestehende dezentrale Durchsetzungsstruktur grundlegend zu verändern.

Das würde der Digital Omnibus für Unternehmen bedeuten

Für Unternehmen würden die Vorschläge der EU-Kommission mehr Klarheit und Planbarkeit bringen. Die strengen Pflichten und das hohe Schutzniveau würden im Wesentlichen bestehen bleiben. Aber die bessere Struktur und die Verzahnung der einzelnen Rechtsakte sowie die vereinfachten Dokumentationspflichten würden Unternehmen die praktische Handhabung erleichtern.

Während der AI-Omnibus bereits in Kraft ist, bleibt der weitere Zeitplan für die übrigen Vorschläge des Digital Omnibus vom Fortgang des Gesetzgebungsverfahrens abhängig.

Die Kommission hat außerdem die Konsultation zum sogenannten Digital Fitness Check gestartet. Auch dieser soll die Digitalregulierung der EU vereinfachen und dafür sorgen, dass Überschneidungen und Inkonsistenzen in der bestehenden Digitalgesetzgebung reduziert werden. Flankierend werden zudem neue Initiativen im Paket genannt, zum Beispiel zur „Data Union Strategy“, sowie ein Instrument wie die „European Business Wallets“, die administrative Prozesse im Binnenmarkt erleichtern sollen.

 

Explore #more

09.10.2026 | KPMG Law Insights

Schadenmanagement bei Cybervorfällen: Wie Versicherer Schäden aktiv steuern

Cybervorfälle gehören zu den komplexesten Schadenereignissen für Versicherer. Insbesondere Ransomware-Angriffe können ganze IT-Landschaften lahmlegen – mit enormen finanziellen Folgen. Versicherer betroffener Unternehmen müssen schnell entscheiden …

08.10.2026 | In den Medien

KPMG Law Gastbeitrag in AUTOHAUS: Verbraucherkreditrichtlinie: Verkauf unter neuen Vorzeichen

Die verbleibende Zeit bis zum Inkrafttreten der neuen Verbraucherkreditrichtlinie sollten Autohäuser nutzen, um ihre Finanzierungs- und Vertriebsprozesse systematisch auf regulatorische Risiken und Anpassungsbedarfe zu überprüfen.…

08.10.2026 | In den Medien

KPMG Law Interview mit HAUFE: Wenn die KI irrt, haftet trotzdem der Vorstand

KI analysiert, empfiehlt, entscheidet mit. Aber wer trägt die Konsequenzen, wenn sie falsch liegt? Der KPMG Law Experte Nikolaus Vincent Manthey und die KPMG Law…

30.09.2026 | KPMG Law Insights

Mixed-Use-Immobilien als Chance für die Innenstädte

Innenstädte sollen lebendig, nachhaltig und attraktiv sein. Doch das klassische Geschäftsmodell dahinter – der Einzelhandel – funktioniert immer seltener. Die Mieten sind hoch, die Kundschaft…

28.09.2026 | Dealmeldungen

KPMG Law und KPMG beraten Rohde & Schwarz bei den Übernahmen von NEOSAT und PHYTRONIC

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG) haben den Münchener Technologiekonzern Rohde & Schwarz bei den Übernahmen der NEOSAT…

28.09.2026 | Dealmeldungen

KPMG Law und KPMG beraten Diehl Defence beim Erwerb der Luftbilddatenbank Dr. Carls

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG) haben Diehl Defence beim Erwerb der Luftbilddatenbank Dr. Carls GmbH beraten. KPMG…

26.09.2026 | In den Medien

Gastbeitrag in der Lebensmittelzeitung: PPWR bringt neue Pflichten für die Lebensmittelindustrie

Seit dem 12. August 2026 ist die EU-Verpackungsverordnung (PPWR) scharf geschaltet – und stellt Unternehmen in der Lebensmittelindustrie vor eine Frage, die dringender Klärung bedarf:…

18.09.2026 | Pressemitteilungen

KPMG Law bei den PMN Management Awards ausgezeichnet

KPMG Law ist bei den diesjährigen PMN Management Awards mit dem ersten Platz in der Kategorie Geschäftsentwicklung ausgezeichnet worden. Darüber hinaus erreichte das Projekt „Die…

18.09.2026 | KPMG Law Insights

Wie sich der Data Act auf die Gestaltung von Mietverträgen auswirkt

Der EU Data Act ist auch für die Immobilienwirtschaft von großer Bedeutung, denn moderne Gewerbeimmobilien sind zu Datenräumen geworden. Heizung und Klimatisierung, Aufzüge, Zutrittssysteme und…

15.09.2026 | KPMG Law Insights

Meldefristen bei Cybervorfällen nach DSGVO, BSIG und CRA – jede Stunde zählt

Nach einem Cybervorfall bleiben Unternehmen nur 24 bzw. 72 Stunden für die erste Behördenmeldung. Ein Vorfall kann mehrere Meldepflichten auslösen. Die verschiedenen Melderegime sehen zwar…

Kontakt

Francois Heynike, LL.M. (Stellenbosch)

Partner
Leiter Technologierecht

THE SQUAIRE Am Flughafen
60549 Frankfurt am Main

Tel.: +49-69-951195770
fheynike@kpmg-law.com

Dr. Daniel Taraz

Senior Manager

Fuhlentwiete 5
20355 Hamburg

Tel.: +49 40 360994-5483
danieltaraz@kpmg-law.com

©2026 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll