← Alle NewsKI & Recht

EU-Daten-Omnibus: KI-Training ohne Einwilligung, neue Cookie-Regeln

KI-generiert, redaktionell von 8thsense ausgewählt, geprüft und freigegeben. EU AI Act, Art. 50

EU-Daten-Omnibus: KI-Training ohne Einwilligung, neue Cookie-Regeln

Am Mittwoch, 7. Oktober, beraten die Botschafter der EU-Mitgliedstaaten über ihre gemeinsame Position zum sogenannten Daten-Omnibus. Nach einem Entwurf der irischen Ratspräsidentschaft, über den netzpolitik.org berichtet, sollen Unternehmen personenbezogene Daten für das Training von Künstlicher Intelligenz künftig auf ihr berechtigtes Interesse stützen dürfen, ohne Einwilligung. Zugleich sollen Cookie-Ablehnungen für vier Monate verbindlich sein. Für Geschäftsführer ist das relevant, weil es zwei Alltagsthemen betrifft: das Tracking auf der eigenen Website und die Frage, mit welchen Daten man eigene KI-Anwendungen füttern darf. Beschlossen ist allerdings noch nichts.

Worum es beim Daten-Omnibus geht

Die EU-Kommission hat das Paket am 19. November 2025 vorgelegt. Der datenbezogene Teil (COM(2025) 837) ändert gleich mehrere Regelwerke, darunter die DSGVO und die ePrivacy-Richtlinie, aus der die bekannten Cookie-Regeln stammen (Quelle: parlament.gv.at). Erklärtes Ziel ist Vereinfachung. Laut einer Analyse der Kanzlei Heuking soll die Cookie-Einwilligung aus der ePrivacy-Richtlinie in die DSGVO wandern, außerdem will die Kommission die sogenannte Einwilligungsmüdigkeit durch klarere Regeln und Ausnahmen verringern (Quelle: heuking.de). Der Vorschlag befindet sich in erster Lesung. Heuking rechnet mit einer Verabschiedung nicht vor 2027. Die Position des EU-Parlaments wird laut netzpolitik.org für Februar 2027 erwartet, erst danach beginnen die Trilog-Verhandlungen zwischen Rat, Parlament und Kommission.

KI-Training: berechtigtes Interesse statt Einwilligung

Der Kern für alle, die eigene KI-Projekte planen: Die Verarbeitung personenbezogener Daten zur Entwicklung von KI soll grundsätzlich auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO gestützt werden können. Laut der Kanzlei Latham & Watkins knüpft der Kommissionsentwurf das an Schutzmaßnahmen wie Datenminimierung, Sicherheit und ein Widerspruchsrecht der Betroffenen (Quelle: lw.com). Heuking betont, dass die Interessenabwägung weiterhin im Einzelfall nötig bleibt. Sensible Daten, die versehentlich in Trainingsdatensätzen landen, sollen ausnahmsweise zulässig sein, wenn der Verantwortliche sie so weit wie möglich vermeidet und entfernt. Nach dem Bericht von netzpolitik.org haben sich die Mitgliedstaaten auf diese Linie verständigt, inklusive Widerspruchsrecht nach Art. 21 DSGVO. Spanien fordert allerdings, dass der Einsatz echter Daten begründet werden muss und die Daten anonymisiert sein sollen.

Cookie-Banner: vier Monate Ruhe nach dem Nein

Für Websites ist die Cookie-Frage die greifbarste Änderung. Der Kommissionsentwurf sieht laut Latham & Watkins vor, dass Nutzer Tracking mit einem Klick ablehnen können und diese Ablehnung mindestens sechs Monate respektiert werden muss. Zudem sollen bestimmte Zwecke ohne Einwilligung erlaubt sein, etwa aggregierte Reichweitenmessung für den eigenen Gebrauch oder Sicherheitszwecke. Im Ratsentwurf sind es laut netzpolitik.org nur noch vier Monate. Die von der Kommission vorgesehenen maschinenlesbaren Privatsphäre-Signale aus Browser oder Betriebssystem, die Banner teilweise ersetzen sollten, sind nach dem Bericht auf Druck der Mitgliedstaaten gestrichen worden. Neu ist eine Regel, die das dienstübergreifende Verfolgen von Nutzern zur Reichweitenmessung einschränkt.

  • Ablehnung mit einem Klick soll Pflicht werden.
  • Erneutes Nachfragen erst nach vier (Rat) beziehungsweise sechs Monaten (Kommission).
  • Einwilligungsfreie Zwecke wie eigene, aggregierte Reichweitenmessung sollen ausdrücklich geregelt werden.
  • Browser-Signale statt Banner: im Ratsentwurf laut Bericht nicht mehr enthalten.

Weitere Punkte: Pseudonymisierung und Datenpannen

Umstritten war eine neue Definition personenbezogener Daten. Die Kommission wollte klarstellen, dass pseudonymisierte Daten für einen Empfänger nicht automatisch personenbezogen sind, wenn er die Person nicht identifizieren kann (Quelle: heuking.de). Laut netzpolitik.org ist die Neudefinition im Ratsentwurf entfallen, pseudonymisierte Daten dürfen aber für bestimmte Empfänger mit zusätzlichen Schutzmaßnahmen als nicht personenbezogen behandelt werden. Bei Datenpannen sieht der Kommissionsvorschlag laut Latham & Watkins eine Meldepflicht erst bei hohem Risiko vor, eine Frist von 96 statt 72 Stunden und eine zentrale Meldestelle für DSGVO, NIS 2 und weitere Regelwerke. Ob der Rat diese Punkte unverändert übernimmt, geht aus den vorliegenden Berichten nicht hervor.

Streit im Rat und Kritik von Verbraucherschützern

Die Einigung ist kein Selbstläufer. Laut netzpolitik.org hat Deutschland eine Abstimmung im Oktober zunächst blockiert und eine Kategorie für Verarbeiter mit geringem Risiko vorgeschlagen, die als wenig realistisch gilt. Polen, Tschechien, Schweden und Dänemark wollen weiter deregulieren, Bulgarien, Lettland und Estland lehnen technologiespezifische Ausnahmen ab, weil die DSGVO bewusst technikneutral formuliert ist. Im Parlament stehen sich die Verhandlungsführerinnen Marina Kaljurand (S&D), die beim Datenschutz keine Kompromisse eingehen will, und Aura Salla (EVP) gegenüber, die eine echte Deregulierung fordert. Kritik kommt von noyb, European Digital Rights und dem Verbraucherverband BEUC.

Was das für Unternehmen bedeutet

Kurz gesagt: jetzt nichts umbauen, aber vorbereiten. Bis die Regeln gelten, vergehen voraussichtlich noch Jahre, und Details wie die Vier-Monats-Frist können sich im Trilog wieder ändern. Wer heute sein Consent-Tool umprogrammiert, macht das womöglich zweimal. Sinnvoll ist dagegen eine Bestandsaufnahme, die ohnehin nach geltendem Recht hilft. Eine Tanzschule oder ein Pflegedienst sollte wissen, welche Tracking-Dienste auf der Website laufen und ob eine einfache, eigene Reichweitenmessung nicht reicht. Ein Handwerksbetrieb oder eine Agentur, die Kundendaten für eigene KI-Anwendungen nutzen will, sollte schon heute dokumentieren, welche Daten wofür verwendet werden und wie Betroffene widersprechen können. Genau diese Abwägung wird auch nach dem Omnibus verlangt.

Praktisch heißt das: Die Website-Verantwortliche prüft mit dem Dienstleister die eingebundenen Cookies, die Geschäftsführung klärt mit dem Datenschutzbeauftragten die Rechtsgrundlagen geplanter KI-Automation. Der Aufwand liegt bei wenigen Stunden, nicht bei einem Projekt. Wer Daten konsequent minimiert und Pseudonymisierung sauber dokumentiert, ist für jede Fassung des Omnibus gut aufgestellt.

Quellen

Weiterführend: KI-Automation für den Mittelstand — wie 8thsense Geschäftsprozesse analysiert und automatisiert.

KI-Potenziale im eigenen Unternehmen erkennen?

AI-Audit anfragen →
Newsletter

KI-Briefing für den Mittelstand

Alle 2 Wochen: konkrete KI- & Automatisierungs-Impulse für Unternehmen. Kein Spam, jederzeit abbestellbar.

Neueste News

Alle News →
EU-Daten-Omnibus: KI-Training ohne Einwilligung, neue Cookie-Regeln — 8thsense