EU-Datenschutzrecht: DSGVO, KI-Verordnung und die Digitalreformen 2025/2026

Von Recording Law Redaktionsteam16 Min. Lesezeit
EU-Datenschutzrecht: DSGVO, KI-Verordnung und die Digitalreformen 2025/2026

Häufig gestellte Fragen

Gilt die DSGVO auch für Unternehmen außerhalb der Europäischen Union?

Ja. Die DSGVO gilt für jede Organisation weltweit, die Personen in der EU Waren oder Dienstleistungen anbietet oder das Verhalten von Personen in der EU beobachtet. Ein Unternehmen benötigt keine physische Präsenz in Europa, um unter die DSGVO zu fallen. Artikel 3 begründet diesen weiten räumlichen Anwendungsbereich, und die Leitlinien 3/2018 des EDSA zum räumlichen Anwendungsbereich erläutern, wie er auf Organisationen außerhalb der EU angewendet wird.

Wie hoch ist das Höchstbußgeld nach der DSGVO?

Das Höchstbußgeld beträgt 20 Millionen Euro oder 4 Prozent des weltweiten Gesamtjahresumsatzes der Organisation aus dem vorangegangenen Geschäftsjahr, je nachdem, welcher Betrag höher ist. Diese obere Bußgeldstufe gilt für Verstöße gegen die Kernprinzipien der Verarbeitung, gegen die Rechte der betroffenen Personen und gegen die Regeln zur internationalen Datenübermittlung. Das bislang höchste Einzelbußgeld beträgt 1,2 Milliarden Euro, das die irische Datenschutzkommission 2023 gegen Meta wegen rechtswidriger Übermittlung von Nutzerdaten aus der EU in die Vereinigten Staaten verhängte.

Kommt die ePrivacy-Verordnung noch?

Nein. Die Europäische Kommission hat den Vorschlag für die ePrivacy-Verordnung im Februar 2025 im Rahmen ihres Arbeitsprogramms 2025 formell zurückgezogen. Der Vorschlag war seit 2017 blockiert. Die bestehende ePrivacy-Richtlinie (2002/58/EG) und ihre nationalen Umsetzungen bleiben in Kraft. Einige ePrivacy-Fragen werden nun im Rahmen des Digital-Omnibus-Vorschlags vom November 2025 behandelt, der vorschlägt, die Regeln zur Cookie-Einwilligung in den Rahmen der DSGVO zu überführen.

Was ist die DSGVO-Verfahrensverordnung?

Die Verordnung (EU) 2025/2518 ist eine neue EU-Verordnung, die die grenzüberschreitende Durchsetzung der DSGVO im Rahmen des One-Stop-Shop-Mechanismus strafft. Sie trat am 1. Januar 2026 in Kraft und gilt ab dem 2. April 2027. Sie führt verbindliche 15-Monats-Fristen für Untersuchungen, einheitliche Zulässigkeitsmaßstäbe für Beschwerden in allen Mitgliedstaaten, einen Mechanismus zur frühzeitigen Erledigung sowie erweiterte Verfahrensrechte für Parteien und Beschwerdeführende ein.

Was ist der EU Digital Omnibus und wie wirkt er sich auf die DSGVO aus?

Der Digital Omnibus ist ein Vorschlag der Europäischen Kommission, der am 19. November 2025 als Teil eines Digitalpakets veröffentlicht wurde. Für die DSGVO sehen die wichtigsten Vorschläge vor, die Regeln zur Cookie-Einwilligung aus der ePrivacy-Richtlinie in die DSGVO zu überführen, die Listen der DSFA-Pflichten auf EU-Ebene zu harmonisieren und eine einheitliche Meldestelle für Datenschutzverletzungen und Cybersicherheitsvorfälle zu schaffen. Der Omnibus schlägt zudem Fristverlängerungen bei der KI-Verordnung sowie Vereinfachungen für KMU und kleine Unternehmen mittlerer Kapitalisierung vor. Mitte 2026 befindet er sich in den Trilogverhandlungen.

Welche Länder können personenbezogene Daten aus der EU ohne zusätzliche Garantien erhalten?

Stand Mai 2026 hat die Europäische Kommission folgenden Zielländern Angemessenheitsbeschlüsse erteilt: Andorra, Argentinien, Brasilien, Kanada (kommerzielle Organisationen), die Färöer-Inseln, Guernsey, Israel, die Isle of Man, Japan, Jersey, Neuseeland, die Republik Korea, die Schweiz, das Vereinigte Königreich, die Vereinigten Staaten (für Organisationen, die nach dem EU-US-Datenschutzrahmen zertifiziert sind), Uruguay und die Europäische Patentorganisation. Personenbezogene Daten können ohne Standardvertragsklauseln oder andere zusätzliche Mechanismen in diese Länder übermittelt werden.

Wie wirkt die EU-KI-Verordnung mit der DSGVO zusammen?

Die EU-KI-Verordnung und die DSGVO gelten gleichzeitig für KI-Systeme, die personenbezogene Daten verarbeiten. Die KI-Verordnung legt Anbietern und Betreibern von KI-Systemen Pflichten zur Risikoeinstufung, Transparenz, Protokollierung und Konformitätsbewertung auf. Verarbeitet ein KI-System personenbezogene Daten, gelten zugleich die Anforderungen der DSGVO, einschließlich Rechtsgrundlage, Datenminimierung, Zweckbindung und DSFA bei risikoreicher Verarbeitung. EDSA und Kommission erarbeiten gemeinsame Leitlinien zum Zusammenspiel beider Instrumente, deren Annahme für 2026 vorgesehen ist.

Aktualisierungen

Umfangreiche Erweiterung: gestaffelter Zeitplan der EU-KI-Verordnung, ePrivacy-Richtlinie und zurückgezogene ePrivacy-Verordnung, DSGVO-Verfahrensverordnung (EU) 2025/2518, Digital-Omnibus-Vorschlag vom November 2025, politische Einigung zur KI-Verordnung vom Mai 2026, umfassenderes digitales EU-Regelwerk (Datenverordnung, Daten-Governance-Rechtsakt, Gesetz über digitale Dienste, Gesetz über digitale Märkte), Verzeichnis der Mitgliedstaaten und Unterseiten, aktualisierte Durchsetzungsdaten hinzugefügt.

Quellen und Referenzen

  1. DSGVO Volltext, Verordnung (EU) 2016/679(eur-lex.europa.eu).gov
  2. Europäische Kommission: Datenschutz in der EU(commission.europa.eu).gov
  3. Leitlinien 3/2018 des EDSA zum räumlichen Anwendungsbereich (Artikel 3)(edpb.europa.eu).gov
  4. Leitlinien 1/2024 des EDSA zum berechtigten Interesse(edpb.europa.eu).gov
  5. Europäische Kommission: Angemessenheitsbeschlüsse für internationale Datenübermittlungen(commission.europa.eu).gov
  6. Angemessenheitsbeschluss zum EU-US-Datenschutzrahmen (Juli 2023)(ec.europa.eu).gov
  7. Europäischer Datenschutzausschuss (EDSA)(edpb.europa.eu).gov
  8. EDSA: 1,2-Milliarden-Euro-Bußgeld gegen Facebook (verbindliche Entscheidung)(edpb.europa.eu).gov
  9. EDSA CEF 2026: Koordinierte Durchsetzung zur Transparenz(edpb.europa.eu).gov
  10. GDPR Enforcement Tracker: Datenbank zu Bußgeldern und Sanktionen(enforcementtracker.com)
  11. ePrivacy-Richtlinie 2002/58/EG, Volltext(eur-lex.europa.eu).gov
  12. EU-KI-Verordnung, Verordnung (EU) 2024/1689, Volltext(eur-lex.europa.eu).gov
  13. EU-KI-Verordnung: Digitalstrategie der Europäischen Kommission(digital-strategy.ec.europa.eu).gov
  14. Rat der EU: Politische Einigung zur Vereinfachung der KI-Verordnung (Mai 2026)(consilium.europa.eu).gov
  15. EU-Digitalpaket: Überblick der Kommission(digital-strategy.ec.europa.eu).gov
  16. EU-Datenverordnung, Verordnung (EU) 2023/2854(digital-strategy.ec.europa.eu).gov
  17. Daten-Governance-Rechtsakt, Verordnung (EU) 2022/868(digital-strategy.ec.europa.eu).gov
  18. Gesetz über digitale Dienste: Europäische Kommission(commission.europa.eu).gov
  19. Gesetz über digitale Märkte: Europäische Kommission(commission.europa.eu).gov
Teilen: