Die neuesten Entwicklungen bei der KI, das weiterhin unklare Verhältnis der DSGVO zu den übrigen EU-Digitalrechtsakten und nicht zuletzt die angekündigten Gesetzesänderungen: Die zentralen Themen der Datenschutzkonferenz zeigen den Datenschutz im Umbruch.
KI weiterhin beherrschendes Thema
Dass die meisten Vorträge die Künstliche Intelligenz zum Thema hatten, mag wenig überraschen. Durch die eigenständigen Hackerangriffe verschiedener Sprachmodelle und die jüngsten Warnungen von Amodei, Altman und Gates erhielt das Thema aber zusätzliche Brisanz.
Bettina Gayk, Landesbeauftragte in Nordrhein-Westfalen, warb angesichts der Gefahren nachdrücklich für den Schutz von Grundrechten sowie personenbezogenen Daten und überraschte mit der Aussage, dass grundsätzlich bei jedem KI-System eine Datenschutz-Folgenabschätzung durchzuführen ist.
KI-Kontrolle in der Praxis
Um die Gefahren wie Verzerrung und Kontrollverlust in der Praxis einzudämmen, wurden verschiedene Ansätze vorgestellt. KI-Chatbots für Datenschutz und Compliance, wie der interne Chatbot RITA Rightaway der Lufthansa, sind ein erster Schritt. Datenklassifizierung durch musterbasiertes Labeling oder Auto-Labeling ist ein weiterer Schritt. Tobias Rothkegel erklärte in seinem Vortrag, wie auch die strafrechtlichen Aspekte solcher Verfahren in den Griff zu bekommen sind.
Auch wenn es noch wenig Erfahrungen gibt, klingt der Vorschlag von Thomas Schwenke, KI-Agenten eigenständig durch Datenschutz-Agenten überwachen zu lassen, sehr plausibel.
Vergeblicher Aufwand für KI-Compliance?
Die Allianz hat regelmäßige Stichprobenkontrollen durch Menschen eingeführt: Die Entscheidungsgrundlagen der KI werden in einem separaten Prozess menschlichen Entscheidern vorgelegt. Im Anschluss werden die menschlichen Entscheidungen mit denen der KI minutiös abgeglichen.
Die Stichprobenkontrollen sind mit hohem Aufwand verbunden, was erst recht für die übrigen Pflichten der Betreiber von Hochrisiko-KI gelten wird. Sarah Johanna Zech von der Allianz SE fragte ganz offen, ob sich die Nutzung solcher Systeme überhaupt lohnt, z. B. für die Bewerberauswahl, wenn am Ende doch das Verbot der automatischen Einzelfallentscheidung aus Art. 22 DSGVO steht.
Wechselwirkung statt Unberührtheit
Die Wechselwirkung von DSGVO und KI-VO zeigt sich schon am simplen Beispiel des berechtigten Interesses, das bei einem Verstoß gegen die KI-Verordnung nicht denkbar ist. Wegen dieser Wechselwirkung sieht Tim Wybitul die Datenschutzbehörden zurzeit an der Spitze bei der KI-Durchsetzung.
Die letzte Entscheidung liegt aber bei den Gerichten. Oft zitiert wurde der Beschluss des OLG Köln vom 23. Mai 2025 (Az. 15 UKl. 2/25), wonach Meta öffentlich sichtbare personenbezogene Daten von Facebook- und Instagram-Nutzern (vorerst) für das Training seiner Künstlichen Intelligenz verwenden darf.
Den Gerichten hat der EU-Gesetzgeber ganz bewusst die Entscheidung überlassen, wie sich die DSGVO zur KI-VO verhält, denn nach Art. 2 Abs. 7 KI-VO bleibt die DSGVO „unberührt“. Solche Unberührtheitsklauseln gibt es auch in den meisten anderen Digitalrechtsakten der EU, im Data Act sogar mehrfach.
Solange noch keine Urteile ergangen sind, müssen sich die Adressaten der Digitalrechtsakte der Frage nach dem Verhältnis vorsichtig annähern. Markus Wünschelbaum vom HmbBfD hat anhand praktischer Beispiele wie Smartglasses oder Kopfhörern aufgezeigt, wie die Funktion den rechtlichen Maßstab bestimmt. Wenn es um die Datenverarbeitung zu Wartungszwecken geht, müsse in der Interessenabwägung nach Art. 6 Abs. 1 Buchst. f DSGVO berücksichtigt werden, dass der Data Act das Wartungsinteresse stärkt.
Da die gesetzlichen Wertungen ineinandergreifen, seien die zuständigen Behörden wie BNetzA, BSI, BaFin und die Datenschutzaufsichtsbehörden verpflichtet, die Durchsetzung der Digitalrechtsakte entsprechend zu koordinieren.
Der Omnibus ist liegen geblieben
Der Omnibus zur DSGVO, zum Data Act und zu anderen Rechtsakten (Omnibus IV) trägt jedenfalls nicht zur Klärung bei, was das Verhältnis zur DSGVO angeht. Andreas Will vom BayLDA hält den Omnibus insgesamt für missglückt.
Ursprünglich sollten die Regelungen zum Endgerätezugriff der ePrivacy-Richtlinie in die neuen Artikel 88a und 88b DSGVO aufgenommen werden. Aufsichtsbehörden hätten dann Verstöße nur noch ahnden können, wenn das jeweilige Unternehmen seinen Sitz in dem jeweiligen Zuständigkeitsbereich gehabt hätte. Im vergangenen Jahr hatte die CNIL 325 Mio. Euro gegen Google LLC (die US-Muttergesellschaft) und Google Ireland Limited verhängt.
Nach der Änderung wäre die irische Aufsicht zuständig gewesen, die sich bei Geldbußen auffällig zurückhält. Diese Änderung ist aber vom Tisch.
Im ersten Vortrag der Konferenz wies Herr Will darauf hin, dass beim Omnibus nichts entschieden ist, solange nicht alles entschieden ist. Daher lohne es sich nicht, die neuen Kompromissvorschläge im Detail zu betrachten.
Keine neue Definition des Personenbezugs
Direkt im Anschluss wurde beim Vortrag von Wiebke Reuter und Paul Voigt schnell klar, dass sich eine Auseinandersetzung mit den Details durchaus lohnen kann.
Das gilt vor allem für die relative Definition des Personenbezugs, die zunächst in einem erweiterten Art. 4 Nr. 1 DSGVO enthalten war. Nach heftigem Widerstand aus den Mitgliedstaaten wurde die Definition fallengelassen; es sollen nur noch Erläuterungen in Erwägungsgrund 27 aufgenommen werden.
Besonders umstritten war die Definition im Hinblick auf Auftragsverarbeiter. Für sie bleiben pseudonymisierte Daten stets personenbezogene Daten, wie Art. 25a Abs. 4 des zweiten Ratskompromisses zum Omnibus klarstellt.
Die ursprünglich geplante Definition sollte die EuGH-Rechtsprechung, insbesondere in der Rechtssache SRB (Rechtssache C-413/23 P), gesetzlich verankern, was allerdings misslang. Ruben Plum-Schneider vom BfDI konnte in seinem Vortrag nachweisen, dass der EuGH seit dem Breyer-Urteil vom 19. Oktober 2016 (Rechtssache C-582/14) ziemlich konstant einen erweiterten relativen Personenbezug vertreten hat. Eine gesetzliche Definition wäre also nicht unbedingt notwendig.
Der Omnibus hilft auch nicht in der Praxis
Unbedingt notwendig ist dagegen eine Beschränkung des Auskunftsanspruchs, der gerade im Fall von (ehemaligen) Beschäftigten immer mit unverhältnismäßigem Aufwand verbunden ist. Der zweite Ratskompromiss sieht zwar die Missbrauchsabsicht als eigenständige dritte Kategorie neben „offenkundig unbegründet oder exzessiv“ vor und verlangt vom Verantwortlichen nur noch eine plausible Darlegung statt des Beweises. Die Konferenzteilnehmer waren sich aber einig, dass sich der Auskunftsanspruch auf diese Weise nicht wirksam einschränken lässt.
Einhellig begrüßt wurden die Erleichterungen bei der Meldung von Datenschutzvorfällen. Die Meldeschwelle soll bei einem hohen Risiko liegen, die Frist zur Meldung wird auf 96 Stunden verlängert und der Meldeweg vereinheitlicht, falls auch eine Meldung als IT-Sicherheitsvorfall an eine andere Behörde erforderlich ist.
Jan Pohle wies in seinem Vortrag zum Melderegime im EU-Digitalrecht darauf hin, dass nicht die Meldung, sondern nur das Postfach vereinheitlicht wird. Nach dem zweiten Ratskompromiss soll es eine nationale Anlaufstelle für die Meldung nach NIS2, DSGVO, DORA, eIDAS, CER-RL und CRA geben. Wenn ein Vorfall eine Meldepflicht nach mehreren Rechtsakten auslöst, müssen trotzdem jeweils einzelne Meldungen für die zuständigen Behörden eingereicht werden (BSI, Datenschutzaufsicht, BaFin, ENISA etc.) – und zwar innerhalb der jeweiligen, sehr unterschiedlichen Meldefristen.
Datenschutz-Klassiker
Neben dem Omnibus wurden natürlich auch die angekündigten Änderungen im BDSG diskutiert – dazu an anderer Stelle mehr. Um die Teilnehmerinnen und Teilnehmer, in der Mehrheit Datenschutzbeauftragte, angesichts dieser Umbrüche nicht gänzlich aus der Bahn zu werfen, gab es auch Vorträge zu klassischen Datenschutzthemen wie Videoüberwachung, E-Mail-Marketing, Konzerndatenschutz, Beschäftigtendatenschutz, internen Ermittlungen im Unternehmen, dem Tätigkeitsbericht der/des Datenschutzbeauftragten und dem Dienstleistermanagement.
Dass Datenschutzbeauftragte Umbrüche verkraften, haben sie am ersten Konferenztag bewiesen, der nicht wie gewohnt in der Altstadt ausklang, sondern in der Nähe des Medienhafens – am einzigen Ort in Düsseldorf, wo Kölsch ausgeschenkt werden darf.


