Zum Inhalt springen Zur Navigation springen
Dr. Datenschutz Shortnews im August 2026 – KW34

Dr. Datenschutz Shortnews im August 2026 – KW34

Im Bereich Datenschutz ergeben sich stetig neue Entwicklungen und Entscheidungen, die sowohl Unternehmen als auch Verbraucher vor spannende Herausforderungen stellen. Alle zwei Wochen werfen wir einen Blick auf die wichtigsten Ereignisse, die die Datenschutzlandschaft bewegt haben. Hier erfahren Sie alles Wissenswerte kompakt und in Kürze, um immer auf dem neuesten Stand zu sein.

AI Act seit dem 02.08.2026: Was Unternehmen jetzt beachten müssen

Seit dem 02.08.2026 beginnt die praktische Durchsetzungsphase des AI Act: Während die detaillierten Vorgaben für Hochrisiko-KI-Systeme erst später greifen, gelten bereits Transparenz- und KI-Kompetenzpflichten. Anbieter müssen kenntlich machen, wenn Nutzer mit einer KI interagieren (z. B. Chatbots), und synthetische Inhalte maschinenlesbar kennzeichnen; Betreiber müssen Deepfakes offenlegen, KI-generierte Texte allerdings nur bei öffentlichem Interesse und fehlender redaktioneller Kontrolle. Beim Einsatz von Emotionserkennung und biometrischer Kategorisierung ist zu informieren, wobei entsprechende Anwendungen am Arbeitsplatz oder in Bildungseinrichtungen seit Februar 2025 grundsätzlich verboten sind. Parallel bleibt die DSGVO – insbesondere Art. 32 zu technisch-organisatorischen Maßnahmen – vollständig anwendbar, sodass Zugriffsrechte, Verschlüsselung, Protokollierung und der Umgang mit „Shadow AI“ kritisch zu prüfen sind. Unternehmen sollten jetzt ihre KI-Systeme inventarisieren, ihre Rolle als Anbieter oder Betreiber samt Risikokategorie bestimmen, klare Governance-Strukturen mit Verantwortlichkeiten, Freigabeprozessen und Schulungen etablieren und die künftigen Hochrisiko-Anforderungen bereits bei Beschaffung und Vertragsgestaltung berücksichtigen.

Bedeutung für die Praxis:

  • Der 2. August 2026 läutet keine regulatorische Revolution ein, sondern den Startpunkt einer dauerhaften, integrierten Begleitung des KI-Einsatzes, bei der Unternehmen Transparenzpflichten, KI-Kompetenz und die Sicherungsmaßnahmen nach Art. 32 DSGVO zusammen denken, Kennzeichnungspflichten sauber abgrenzen und neue KI-Projekte von Anfang an mit Datenschutz, Informationssicherheit und Compliance verzahnen sollten, um Überregulierung zu vermeiden und zugleich gefährliche Compliance-Lücken zu schließen.

Hilfreiche Links:

KI-Wrapper erklärt: Warum sie mehr sind als eine hübsche Oberfläche

KI-Wrapper sind Zwischenschichten, die auf bestehenden Sprachmodellen wie GPT, Claude, Gemini oder Open-Source-Modellen aufsetzen und diese für konkrete Anwendungsfälle – etwa juristische Recherche, Vertragsprüfung oder Wissensmanagement – nutzbar machen. Statt eigene Modelle zu entwickeln, kombinieren die Anbieter typischerweise vier Bausteine: die Anbindung eines oder mehrerer Modelle, die Verhaltenssteuerung über System-Prompts, die Anreicherung von Anfragen mit zusätzlichem Kontext aus Datenbanken oder Dokumenten (häufig per Retrieval-Augmented Generation) sowie eine auf die Zielgruppe zugeschnittene Oberfläche mit passenden Workflows. In der Beratungspraxis treten sie vor allem als Wissens- und Recherchebots, Dokumenten- und Vertragsassistenten, Office-Integrationen sowie spezialisierte Legal-AI-Plattformen auf. Der eigentliche Mehrwert entsteht dabei nicht durch das Modell selbst, sondern durch Datenanbindung, Steuerung und Workflowgestaltung – weshalb für die datenschutzrechtliche Bewertung entscheidend ist, wie der Wrapper mit personenbezogenen Daten umgeht und welche Datenquellen in die Kontext-Injektion einfließen.

Bedeutung für die Praxis:

  • Für Unternehmen ist es entscheidend, den Begriff des KI-Wrappers und seine Funktionsweise zu verstehen, da viele eingesetzte oder geplante Lösungen genau auf dieser Architektur beruhen. Nur wer weiß, welche Schichten zwischen Nutzer und Modell liegen, kann gezielt nach Datenflüssen, Speicherorten, Rollen- und Rechtekonzepten sowie der Einbindung externer Inhalte fragen. Das erleichtert die Risikobewertung, die Erstellung von Datenschutz-Folgenabschätzungen und die vertragliche Gestaltung mit Tool-Anbietern. Zugleich lassen sich so Anforderungen an Transparenz, Datenminimierung und Zweckbindung präzise formulieren – damit KI-Wrapper nicht nur eine schöne Verpackung sind, sondern einen nachvollziehbaren und datenschutzkonformen Mehrwert bieten.

Hilfreiche Links:

Weitere News zu Datenschutz und IT

  • Hamburger Datenschutz nimmt Meta-Brillen ins Visier | golem.de
  • Anthropic-KI hackte monatelang unbemerkt echte Unternehmen | spiegel.de
  • OpenAI liefert mehr Details zum Hugging-Face-Vorfall | heise.de
  • Das Internet gehört bald den Bots – meint Cloudflare | heise.de

Hinweisbeschluss des OLG Schleswig: Hohe Hürden für Klagen gegen Auskunfteien

Das OLG Schleswig hat die Klage eines Betroffenen gegen eine Wirtschaftsauskunftei zurückgewiesen und damit die Entscheidung des LG Kiel bestätigt. Die Verarbeitung von Bonitätsdaten und die Erstellung von Scores sei grundsätzlich durch das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO gedeckt. Zwar könne Scoring in Drei-Personen-Konstellationen nach der EuGH-Rechtsprechung unter Art. 22 DSGVO fallen, jedoch nur dann, wenn der Scorewert die Entscheidung des Vertragspartners mangels tatsächlichem menschlichen Beurteilungsspielraum maßgeblich bestimmt – hierzu fehlte es an substantiiertem Vortrag des Klägers. Auch der pauschale Einwand, Merkmale wie Alter, Geschlecht oder Anschrift seien unzulässig oder diskriminierend, blieb ohne Erfolg, da es an einem konkreten Nachweis eines rechtswidrigen Einsatzes im Einzelfall fehlte. Ein Anspruch auf Offenlegung des vollständigen Algorithmus besteht nicht; ausreichend sei eine transparente Auskunft über die verwendeten Datenkategorien und die Grundzüge der Verarbeitungslogik. Mangels Datenschutzverstoßes verneinte das Gericht folgerichtig auch einen Schadensersatzanspruch.

Bedeutung:

  • Angriffe auf Scoring-Verfahren haben nur mit belastbarer Tatsachengrundlage Aussicht auf Erfolg: Betroffene müssen konkret nachweisen, dass ein Vertragspartner seine Entscheidung maßgeblich und ohne substanzielle menschliche Prüfung auf einen Score gestützt hat – ein in der Praxis schwer zu führender Nachweis. Auch pauschale Einwände gegen Merkmale wie Alter, Geschlecht oder Anschrift oder Forderungen nach vollständiger Algorithmus-Offenlegung reichen nicht aus. Die Entscheidung stärkt damit prozessual die Position von Auskunfteien und Unternehmen, die auf automatisierte Bonitätsbewertungen zurückgreifen – setzt aber voraus, dass diese den tatsächlichen menschlichen Entscheidungsspielraum sauber dokumentieren.

Hilfreiche Links:

Urteil zur unzulässigen WhatsApp-Datenweitergabe

Das Landgericht Berlin gab einer Unterlassungsklage des Verbraucherzentrale Bundesverbands gegen WhatsApp weitgehend statt. Hintergrund war eine 2016 angekündigte Änderung der Nutzungsbedingungen, mit der WhatsApp und die Muttergesellschaft Facebook (heute Meta) über eine voreingestellte Zustimmung Zugriff auf sämtliche Kontakte im Adressbuch der Nutzer – einschließlich der Nummern von Nichtnutzern – erhalten sollten, begründet lediglich mit der „Verbesserung der Erlebnisse mit Werbung und Produkten“. Das Gericht bejahte die Anwendbarkeit deutschen Datenschutzrechts sowohl über Art. 3 Abs. 2 lit. b DSGVO als auch – für die Zeit davor – über eine funktionelle Betrachtungsweise wegen der Konzernverbindung zur Facebook Germany GmbH. In der Sache genügte die Einwilligungsgestaltung weder den Anforderungen des § 4a BDSG a.F. noch denen des Art. 4 Nr. 11 DSGVO: Die Zweckangabe war zu unkonkret, die konkrete Verarbeitung zur Werbepersonalisierung blieb unerwähnt und die Weitergabe von Kontaktdaten unbeteiligter Dritter wurde gar nicht thematisiert. Zudem qualifizierte das Gericht die Datenschutzrichtlinie – entgegen der Auffassung von WhatsApp – als Allgemeine Geschäftsbedingungen im Sinne von § 305 Abs. 1 BGB, da Nutzer nicht nur zur Kenntnisnahme, sondern zur ausdrücklichen Zustimmung aufgefordert wurden und Formulierungen wie „Du bestätigst, dass“ ihnen explizit Willenserklärungen in den Mund legten. Als AGB unterlagen die Klauseln der Inhaltskontrolle nach § 307 Abs. 2 Nr. 1 BGB am Maßstab von Art. 6 Abs. 1 lit. a DSGVO und wurden mangels wirksamer Einwilligung insgesamt für unwirksam erklärt.

Bedeutung:

  • Das Urteil verdeutlicht, dass Unternehmen bei der Ausgestaltung von Einwilligungen erhebliche Sorgfalt walten lassen müssen: Pauschale Formulierungen, die mehrere Verarbeitungszwecke bündeln oder sich in unbestimmten Angaben wie der „Verbesserung von Erlebnissen“ erschöpfen, sind unwirksam – vielmehr ist für jeden Verarbeitungszweck eine gesonderte, konkrete Einwilligung einzuholen. Opt-out-Mechanismen mit voreingestellten Zustimmungen genügen den Anforderungen an eine wirksame Einwilligung nicht. Von besonderer praktischer Tragweite ist zudem die Klarstellung, dass Datenschutzerklärungen nicht per se bloße Informationsdokumente sind: Sobald Nutzer ihnen aktiv zustimmen müssen und sie befugnisverleihende Formulierungen enthalten, unterliegen sie als Allgemeine Geschäftsbedingungen der vollen Inhaltskontrolle nach §§ 305 ff. BGB. Unternehmen sollten ihre Einwilligungsprozesse und Datenschutzrichtlinien daher konsequent auf zweckbezogene Präzision, aktive Zustimmung und AGB-Konformität hin überprüfen, um Unterlassungsansprüche und die Unwirksamkeit zentraler Klauseln zu vermeiden.

Hilfreiche Links:

Weitere wichtige Meldungen

  • Entschädigungsansprüche wegen Datenschutzverletzungen
    Das LG Bamberg wies die Klage einer Meta-Nutzerin gegen den Einsatz von Meta Business Tools (u. a. Pixel, SDK, Conversions API) vollständig ab. Der Auskunftsanspruch nach Art. 15 DSGVO sei durch die erteilte Auskunft und den Verweis auf den elektronischen Datenabruf erfüllt. Für die Löschung fehle das Rechtsschutzbedürfnis, da die Klägerin ihr Konto selbst hätte löschen können; einen Anspruch auf Anonymisierung sieht Art. 17 DSGVO nicht vor. Auch ein Schadensersatzanspruch nach Art. 82 DSGVO scheiterte, weil die Klägerin weder konkret dargelegt hatte, welche Drittwebseiten oder -Apps sie genutzt hat, noch einen individuellen immateriellen Schaden substantiiert vorgetragen hatte.
    LG Bamberg, Urteil vom 13.05.2025, Az. 42 O 126/24
  • Informationspflicht bei einer Datenpanne und Verletzung von Verfahrensrechten durch die Aufsichtsbehörde
    Das BVGer (Schweiz) bestätigte die Verfügung des EDÖB, mit der eine Onlineshop-Betreiberin verpflichtet wurde, rund 19.000 Betroffene über einen Data Breach zu informieren. Aufgrund kundenspezifischer URLs waren Kontakt-, Kommunikations- und Bankdaten über acht Monate in Suchmaschinenindizes gelangt. Nachträgliche Schutzmaßnahmen wie die Umleitung der URLs entbinden nur in Ausnahmefällen von der Informationspflicht; auch ein hoher administrativer oder finanzieller Aufwand lässt diese nicht entfallen und unterliegt strengen Beweisanforderungen. Die Information der Betroffenen sei geeignet, Risiken wie Phishing, Social Engineering, Identitätsdiebstahl oder finanzielle Verluste zu senken, weshalb die Informationspflicht bestehe. Trotz schwerwiegender Verletzungen des rechtlichen Gehörs und einer unzureichenden Begründung durch den EDÖB hielt das Gericht die Verfügung im Ergebnis aufrecht.
    BVGer, Urteil vom 8. April 2026, Az. A-3790/2024
  • Aufsichtsbehörde Sachsen, Datenschutz in der Schule: Neue FAQ geben Orientierung bei Messengern, E-Mail und Videoaufnahmen
    Die Sächsische Datenschutz- und Transparenzbeauftragte hat ihre FAQ zum Datenschutz in der Schule erweitert. Kernpunkte: WhatsApp und vergleichbare Messenger sind für dienstliche Zwecke tabu – als Alternative dient etwa LernSax. Beim E-Mail-Versand sind offene CC-Verteiler zu vermeiden, da sie eine meldepflichtige Datenpanne darstellen können. Auf Elternabenden dürfen individuelle Sachverhalte nur mit ausdrücklicher und freiwilliger Einwilligung besprochen werden. Videoaufnahmen im Unterricht sind nur unter strengen Voraussetzungen zulässig; eine wirksame Einwilligung der Schülerinnen und Schüler scheidet regelmäßig aus und ist bei Leistungskontrollen oder Kopfnoten ausgeschlossen. Ergänzend behandeln die FAQ die Zusammenarbeit mit Jugendamt, Landesamt und Fachberatung.
    Datenschutz in der Schule: Neue FAQ geben Orientierung bei Messengern, E-Mail und Videoaufnahmen
Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.