Einigung absehbar: EU-Staaten entscheiden über Cookie-Banner, KI-Training und Co.
<p>Die Verhandlungen rund um den Daten-Omnibus im Rat sind in einer heißen Phase. Derzeit sieht es so aus, als würde die von NGOs kritisierte „Pauschalerlaubnis“ für KI-Training beschlossen. Während die Mitgliedstaaten kurz vor einer Einigung stehen, liegen die Lager im Europäischen Parlament noch weit auseinander.</p>
<figure class="wp-caption entry-thumbnail"><img width="2556" height="1438" src="https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... class="attachment-landscape-860 size-landscape-860 wp-post-image" alt="" decoding="async" loading="lazy" srcset="https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 2556w, https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 860w, https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 1200w, https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 380w, https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 1536w, https://cdn.netzpolitik.org/wp-upload/2026/10/huzeyfe-turan-D62arqnPgGE-... 2048w" sizes="auto, (max-width: 2556px) 100vw, 2556px" /><figcaption class="wp-caption-text">Die EU will Unternehmen das Training von KI mit unseren Daten erleichtern. <span class='media-license-caption'> – Gemeinfrei-ähnlich freigegeben durch unsplash.com: <a href="https://unsplash.com/de/@huzeyfet" >Huzeyfe Turan</a></span></figcaption></figure><p>Für die Datenschutz-Grundverordnung (DSGVO) könnte der morgige Mittwoch ein wichtiger Tag werden. Dann besprechen die Botschafter:innen der 27 EU-Mitgliedstaaten den Daten-Omnibus, das Gesetz, mit welchem unter anderen die DSGVO und ePrivacy-Verordnung geändert werden sollen. Ziel ist es, morgen eine Einigung zu finden, um in die nächste Phase übergehen zu können, den Trilog mit dem Parlament. Das geht unter anderem aus der <a href="https://www.consilium.europa.eu/de/documents/public-register/public-regi... des Treffens</a> hervor.</p>
<p>Seitdem der Daten-Omnibus im November letzten Jahres vorgestellt wurde, sind die Vorschläge der EU-Kommission stark debattiert worden. Die heftig kritisierte Änderung der Definition personenbezogener Daten ist im Rat vom Tisch. Sie hätte dazu geführt, pseudonymisierte Daten unter Umständen vom Geltungsbereich der Datenschutz-Grundverordnung auszunehmen. Laut dem aktuellen Entwurf der irischen Ratspräsidentschaft vom 2. Oktober können pseudonymisierte Daten für bestimmte Empfänger noch immer als nicht personenbezogene Daten gewertet werden. Dafür wurden Sicherheitsmaßnahmen für die Pseudonymisierung ergänzt.</p>
<h2>„Pauschalerlaubnis“ für das KI-Training</h2>
<p>Der Fokus der Kritik richtet sich stattdessen nun auf eine Klarstellung zur Rechtsgrundlage für die Nutzung von personenbezogenen Daten für das KI-Training. Der Entwurf hält fest, dass Unternehmen dafür keine Einwilligung benötigen sollen, sondern sich dabei auf ihr berechtigtes Interesse berufen können, sofern sie gewisse Standards einhalten.</p>
<p>Gegen diese als Pauschalerlaubnis kritisierte Lösung haben sich <a href="https://netzpolitik.org/2026/digitale-enteignung-datenschuetzer-warnen-v... wie noyb</a> und die europäische <a href="https://edri.org/our-work/simplification-for-whom-open-letter-uphold-gdp... Digital Rights (Edri)</a> ausgesprochen.</p>
<p>Auch im Rat gibt es Mitgliedstaaten, die diesem Punkt widersprechen. Spanien fordert zum Beispiel, dass Unternehmen weiterhin rechtfertigen müssen, wenn sie reale Daten nutzen wollen, wie es aus dem dortigen Digitalministerium heißt. Diese müssten dann anonymisiert werden. Bulgarien, Lettland und Estland widersprechen ebenfalls der Veränderung, da diese das technologieneutrale Prinzip der DSGVO verletzen würde. Das bedeutet, dass die DSGVO bislang nicht einzelne, konkrete Technologien reguliert, weil sie sonst für jede technische Neuerung angepasst werden müsste. Mit der Erlaubnis für das KI-Training würde sich das ändern, betont auch noyb. Im letzten Kompromisstext ist ein Widerspruchsrecht nach Artikel 21 der DSGVO für das KI-Training eingefügt worden, für das einige Länder geworben hatten.</p>
<p>Auf der anderen Seite gibt es einige Staaten, darunter Polen, Tschechien, Schweden und Dänemark, die sich kontinuierlich für weitere Veränderungen einsetzen. Der größte Druck kommt aber aus Deutschland. Wie Politico berichtete, stoppte Deutschland in Brüssel vor rund einer Woche eine Abstimmung zum Omnibus und brachte noch einen eigenen Vorschlag ein: bestimmte Unternehmen, gemeinnützige Organisationen und Einzelpersonen aus dem Anwendungsbereich der DSGVO auszunehmen.</p><div id="netzpolitik-cta-532765" class="netzpolitik-cta"><p align="center">–––</p>
<p><strong>Die Hütte brennt! Wir gehen rein.</strong> <br>Wir treten der Faschisierung entgegen. Wir kämpfen für eine freie, offene und solidarische Gesellschaft. Wir verteidigen die Grundrechte für alle. <a href="https://netzpolitik.org/spenden/?via=rss">Das geht nur mit deiner Unterstützung.</a></p>
<p align="center">–––</p></div>
<p>Diese Idee stellte die Bundesregierung schon im Juli in <a href="https://netzpolitik.org/2026/reformpaket-schwarz-rot-will-99-prozent-der... Reformpaket</a> vor. Demnach soll eine neue Kategorie von „Verarbeitern mit geringem Risiko“ eingeführt werden. Diesen stark kritisierten Vorschlag stufen Beobachter allerdings als unrealistisch ein und er wird auch von Deutschlands Unterstützern im Rat zum Teil nicht mitgetragen.</p>
<h2>S&D‑Verhandlerin: „Keine Kompromisse beim Datenschutz“</h2>
<p>Trotzdem habe Deutschland den Vorschlag einbringen wollen und einen gemeinsamen Standpunkt der Mitgliedstaaten blockiert, sagte die sozialdemokratische EU-Abgeordnete Marina Kaljurand bei einer Veranstaltung der Verbraucherorganisation BEUC am vergangenen Mittwoch. „Ich hoffe wirklich, dass sich der Rat einigen wird, den deutschen Vorschlag nicht unterstützen wird und auf seiner Sitzung im Oktober einen gemeinsamen Standpunkt festlegen wird“, bekräftigte Kaljurand. Sie ist im Europäischen Parlament gemeinsam mit Aura Salla (EVP) für die Arbeit am Omnibus verantwortlich. Derzeit gehen die beiden die über 1500 Änderungsanträge durch, die sie zu ihrem ersten Entwurf von anderen Abgeordneten erhalten haben, teilte sie mit. Die Parlamentsposition soll im Februar stehen. Erst danach kann der Trilog losgehen.</p>
<p>Kaljurand stellt sich deutlich gegen einige der geplanten Änderungen und sagte etwa bei der Veranstaltung von BEUC: „Für mich gibt es keine Kompromisse beim Datenschutz. Es wird nicht einfach werden, aber ich kann mir nicht vorstellen, dass wir durch die Aushöhlung der Grundrechte und des Datenschutzes an Wettbewerbsfähigkeit gewinnen können.“</p>
<p>Ihre Kollegin Salla vertritt hingegen eine ganz andere Position: „Wir brauchen eine echte Deregulierungs-Agenda“, betonte sie auf einer Veranstaltung der Financial Times in Brüssel am Donnerstag. Sie glaubt, dass Europa nie „führende Tech-Unternehmen“ haben werde, ohne die Datennutzung zu erlauben, weswegen sie sich im Parlament explizit für diesen Punkt einsetze. Sie warf der sozialdemokratischen Fraktion und anderen Abgeordneten vor, die DSGVO überhaupt nicht ändern zu wollen.</p>
<p>Gleichzeitig spricht sie sich dafür aus, europäische Daten in die Handelsgespräche mit den USA aufzunehmen, damit US-Unternehmen die Daten immerhin nicht nutzen können, ohne dafür zu zahlen. Besser wäre es aber, wenn die Daten in Europa bleiben und von europäischen Unternehmen genutzt würden, meinte Salla, die vor ihrem Einzug in das Europäische Parlament als Lobbyistin für den US-Konzern Meta gearbeitet hat.</p>
<h2>Fehlender Datenschutz kostet Verbraucher:innen Milliarden</h2>
<p>Mit dem Ziel, eine neue Perspektive auf die Debatte zu geben, hat die europäische Verbraucherschutzorganisation BEUC kürzlich eine <a href="https://www.beuc.eu/reports/economic-costs-weakening-privacy-and-data-pr... veranlasst, welche den Wert des Datenschutzes für Verbraucher:innen quantifiziert. Die Idee dahinter ist, zu zeigen, was fehlende Regeln und Verstöße die Betroffenen eigentlich kosten, anstatt davon zu sprechen, wie viel Geld Unternehmen für die Einhaltung von Regeln aufwenden müssen.</p>
<p>Durchgeführt wurde die Studie vom britischen Forschungs- und Analyseunternehmen Assembly. Die Studienautoren, James Robinson und Bart Smallman, teilten bei der Veranstaltung am Mittwoch ein paar Kernzahlen: Geschätzt 103 Milliarden Euro kosten Verbraucher:innen die Nicht-Einhaltung von Datenschutzregeln pro Jahr. Der Markt für Databroker, wo Daten gesammelt und zu Profilen addiert werden, habe einen geschätzten Wert von 40,5 Milliarden Euro. Auf jeden EU-Bürger heruntergerechnet seien das knapp 108 Euro pro Jahr.</p><div id="netzpolitik-cta-533110" class="netzpolitik-cta"><p align="center">–––</p>
<p><strong>Die Arbeit von netzpolitik.org finanziert sich aus den Spenden unserer Leser:innen.</strong> <br>Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus <a href="https://netzpolitik.org/spenden/?via=rss">jetzt mit einer Spende</a>.</p>
<p align="center">–––</p></div>
<p>Smallman wies außerdem darauf hin, dass Verbraucher:innen aufgrund der Intransparenz grundsätzlich nicht verstehen könnten, wie dieser Markt funktioniert. Eine der Empfehlungen der Studie ist, die Einwilligung zu verbessern. Statt Cookie-Banner sollen Verbraucher:innen automatisch maschinenlesbare Präferenzen in ihrem Browser oder Betriebssystem festlegen können. Das würde den Aufwand reduzieren und sicherstellen, dass ihre Präferenzen konsistenter berücksichtigt werden.</p>
<h2>Deutschland gegen Abschaffung von Cookie-Bannern</h2>
<p>Diese Idee der sogenannten Privacy-Signals hatte die EU-Kommission auch im Daten-Omnibus verankert, jedoch stellten sich hier <a href="https://netzpolitik.org/2026/online-tracking-deutschland-und-google-woll...änder wie Deutschland dagegen</a>, sodass die Änderung im Rat wieder gestrichen wurde. Daraufhin hatte eine Koalition aus der Zivilgesellschaft unter dem Namen <a href="https://netzpolitik.org/2026/digitaler-omnibus-neues-buendnis-will-das-e...„Kill the Cookie Banner“</a> Druck gemacht. Im neuesten Entwurf des Rates steht allerdings nur noch, dass die Ablehnung von Cookies vier (statt vorher sechs) Monate lang respektiert werden soll, wobei unklar ist, wie dies ohne verpflichtenden Standard technisch umgesetzt werden soll. Außerdem gibt es eine Ergänzung, dass bei der Reichweitenmessung die Aktivität der Nutzer außerhalb des Dienstes nicht verfolgt werden soll (Tracking).</p>
<p>„Ich bin ein bisschen enttäuscht, dass das im Rat nicht aufgegriffen wurde. Ich dachte, das wären alles Selbstläufer“, sagte Renate Nikolay auf der Veranstaltung von BEUC. Sie ist die stellvertretende Generaldirektorin der Generaldirektion Connect der EU-Kommission und hat mit ihrem Team den Omnibus erarbeitet.</p>
<p>Sollte es einmal eine „echte“ Überprüfung der DSGVO geben, würde Nikolay gerne die Verbraucher stärken. Darüber hinaus würde sie die Regeln für internationale Datentransfers ändern und die Umsetzungsstrukturen verbessern wollen: mehr Koordination zwischen Behörden und schnellere Verfahren. Die stellvertretende Generaldirektorin wäre auch offen dafür zu sehen, wie eine risikobasierte Datenschutzregelung in der Praxis angewendet werden könnte.</p>
<p align="center">–––</p>
<p><strong>Die Arbeit von netzpolitik.org finanziert sich aus den Spenden unserer Leser:innen.</strong> <br>Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus <a href="https://netzpolitik.org/spenden/?via=rss">jetzt mit einer Spende.</a></p>