Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
Text
Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Bundesrat Drucksache 356/26
09.06.26
In
Gesetzesantrag
der Freien und Hansestadt Hamburg
Entwurf eines ... Gesetzes zur Änderung des
Bundesdatenschutzgesetzes (BDSG)
A. Problem und Ziel
Die Datenschutzaufsicht in der Bundesrepublik Deutschland ist durch den
grundgesetzlichen Föderalismus geprägt, sodass Aufsichtsbehörden auf Bundes- und
Landesebene bestehen. Während dies eine spezifische Branchenexpertise und kurze
Wege gewährleistet, kann die aktuelle Struktur insbesondere bei bundesweit
eingesetzten Systemen sowie länderübergreifend tätigen Unternehmen und Forschenden
zu Doppelprüfungen führen und das Risiko einer uneinheitlichen Rechtsanwendung
in sich tragen. Ziel des Gesetzes ist es, die föderale Aufsichtsstruktur zu erhalten,
sie jedoch durch verbindliche Kooperationsmechanismen und eine Bündelung von
Zuständigkeiten zu modernisieren. Durch klar zuständige Ansprechpartner wird die
Komplexität reduziert und Rechtssicherheit für datengetriebene Innovationen
geschaffen.
B. Lösung
Zur Lösung der bestehenden Probleme ist eine Änderung des
Bundesdatenschutzgesetzes (BDSG) vorgesehen. Zunächst soll die Datenschutzkonferenz gesetzlich
institutionalisiert werden. Dadurch erhält sie die Befugnis, verbindliche
Mehrheitsbeschlüsse zu fassen, die eine einheitliche Anwendung des Datenschutzrechts
gewährleisten. Darüber hinaus wird ein nationaler One-Stop-Shop eingeführt: Für
verbundene Unternehmen sowie landesübergreifende Forschungsvorhaben wird eine
federführende Aufsichtsbehörde als zentraler Ansprechpartner etabliert. Schließlich wird
das Einer-für-Alle-Prinzip (EfA) eingeführt. Das bedeutet, dass die
datenschutzrechtliche Prüfung eines Verfahrens durch eine Aufsichtsbehörde für andere
Behörden bindend ist, um Doppelprüfungen zu vermeiden und die Effizienz zu steigern.
C. Alternativen
Die in Aussicht gestellten Maßnahmen dienen einer verbesserten wie
beschleunigten Datenschutzaufsicht unter Beachtung der föderalen Struktur. Im Hinblick auf
eine kohärente Rechtsanwendung bieten andere Modelle keine gleich geeignete
Lösung für eine effektive Koordinierung innerhalb der verfassungsrechtlich
vorgegebenen föderalen Ordnung.
D. Haushaltsausgaben ohne Erfüllungsaufwand
D1. Haushaltsausgaben ohne Vollzugsaufwand
Keine.
D2. Vollzugsaufwand
Keiner.
E. Erfüllungsaufwand
E.1 Erfüllungsaufwand für Bürgerinnen und Bürger
Keiner.
E.2 Erfüllungsaufwand für die Wirtschaft
Für die Wirtschaft ist mittelfristig eine Verringerung des jährlichen
Erfüllungsaufwands zu erwarten. Diese Entlastung resultiert vor allem aus dem Wegfall von
Mehrfachabstimmungen mit verschiedenen Aufsichtsbehörden sowie der
Vermeidung von Doppelprüfungen durch das EfA.
E.3 Erfüllungsaufwand der Verwaltung
Für die Verwaltung entstehen keine wesentlichen Veränderungen beim
Erfüllungsaufwand.
F. Weitere Kosten
Keine.
Bundesrat Drucksache 356/26
09.06.26
In
Gesetzesantrag
der Freien und Hansestadt Hamburg
Entwurf eines ... Gesetzes zur Änderung des
Bundesdatenschutzgesetzes (BDSG)
Der Präsident des Senats Hamburg, 9. Juni 2026
der Freien und Hansestadt Hamburg
An den
Präsidenten des Bundesrates
Herrn Bürgermeister
Dr. Andreas Bovenschulte
Sehr geehrter Herr Präsident,
der Senat der Freien und Hansestadt Hamburg hat beschlossen, dem Bundesrat den
anliegenden
Entwurf eines … Gesetzes zur Änderung des
Bundesdatenschutzgesetzes (BDSG)
zuzuleiten.
Ich bitte Sie, die Vorlage gemäß § 36 Absatz 1 der Geschäftsordnung des
Bundesrates den zuständigen Ausschüssen zur Beratung zuzuweisen mit dem Ziel der
abschließenden Befassung in der 1067. Sitzung des Bundesrates am 10. Juli 2026.
Mit freundlichen Grüßen
Dr. Peter Tschentscher
Erster Bürgermeister
Entwurf eines … Gesetzes zur Änderung des Bundesdatenschutzgesetzes
(BDSG)
Vom …
Der Bundestag hat das folgende Gesetz beschlossen:
Artikel 1
Änderung des Bundesdatenschutzgesetzes
Das Bundesdatenschutzgesetz vom 30. Juni 2017 (BGBl. I S. 2097), das zuletzt durch
Artikel 3 des Gesetzes vom 12. Mai 2026 (BGBl. 2026 I Nr. 139) geändert worden ist,
wird wie folgt geändert:
1. Die Inhaltsübersicht wird wie folgt geändert:
a) In Teil 1 wird die Angabe zu Kapitel 5 durch die folgende Angabe ersetzt:
„Kapitel 5
Vertretung im Europäischen Datenschutzausschuss, zentrale Anlaufstelle,
Datenschutzkonferenz, Zusammenarbeit der Aufsichtsbehörden des Bundes
und der Länder“.
b) Die Angabe zu § 18 wird durch die folgende Angabe ersetzt: „§ 18
Datenschutzkonferenz und Zusammenarbeit der Aufsichtsbehörden des
Bundes und der Länder“.
2. In Teil 1 wird die Überschrift des Kapitels 5 durch die folgende Überschrift
ersetzt:
„Kapitel 5
Vertretung im Europäischen Datenschutzausschuss, zentrale Anlaufstelle,
Datenschutzkonferenz, Zusammenarbeit der Aufsichtsbehörden des Bundes
und der Länder“.
3. § 18 wird durch den folgenden § 18 ersetzt:
„§ 18
Datenschutzkonferenz und Zusammenarbeit der Aufsichtsbehörden des
Bundes und der Länder
(1) Die oder der Bundesbeauftragte und die Aufsichtsbehörden der Länder
bilden die Datenschutzkonferenz. Sie wirken auf eine einheitliche
Anwendung des Datenschutzrechts hin, informieren gemeinsam die
Öffentlichkeit und nehmen zu Datenschutzfragen Stellung. Die
Datenschutzkonferenz gibt sich eine Geschäftsordnung, in der sie ihre
Arbeitsweise regelt und die in diesem Gesetz vorgesehenen Verfahren
ausgestalten kann. Artikel 52 Absatz 1 bis 3 der Verordnung (EU)
2016/679 gilt für die Tätigkeit der Datenschutzkonferenz entsprechend.
(2) Beschlüsse werden entsprechend der Geschäftsordnung gefasst. Jedes
Land sowie der Bund verfügen jeweils über eine Stimme. In Verfahren
nach den Artikeln 63 bis 66 der Verordnung (EU) 2016/679 erzielen die
Aufsichtsbehörden Einvernehmen über einen gemeinsamen Standpunkt;
kommt kein Einvernehmen zustande, entscheidet die
Datenschutzkonferenz mit einfacher Mehrheit. Zur Erzielung eines
gemeinsamen Standpunktes werden die nach den Artikeln 85 und 91 der
Verordnung (EU) 2016/679 eingerichteten spezifischen
Aufsichtsbehörden beteiligt, sofern diese von der Angelegenheit
betroffen sind. Beschlüsse der Datenschutzkonferenz binden deren
Mitglieder untereinander, entfalten im Übrigen aber keine
Bindungswirkung.
(3) Soweit die zuständige Aufsichtsbehörde ein von einem Verantwortlichen
eingesetztes Verfahren oder System zur Verarbeitung
personenbezogener Daten geprüft hat, bindet ihre
datenschutzrechtliche Bewertung die anderen Aufsichtsbehörden, sofern
das Verfahren oder System von anderen Verantwortlichen ohne
wesentliche Änderungen in deren Zuständigkeitsbereich eingesetzt
wird.“
4. In § 19 Absatz 1 Satz 3 wird die Angabe „§ 18 Absatz 2“ durch die Angabe „§ 18
Absatz 2 Satz 3“ ersetzt.
5. § 40 wird wie folgt geändert:
a) In Absatz 2 Satz 2 wird die Angabe „§ 18 Absatz 2“ durch die Angabe „§ 18
Absatz 2 Satz 3“ ersetzt.
b) Nach Absatz 2 wird der folgende Absatz 2a eingefügt:
„(2a) Bei länderübergreifenden Datenverarbeitungen durch verbundene
Unternehmen im Sinne des § 15 des Aktiengesetzes oder bei
Forschungsvorhaben von Einrichtungen, die zu wissenschaftlichen oder
historischen Forschungszwecken oder zu statistischen Zwecken Daten
verarbeiten, können die Verantwortlichen durch ihre gemeinsame Anzeige
beantragen, die Zuständigkeit bei einer dieser Aufsichtsbehörde zu bündeln.
Die Anzeige hat alle zuständigen Aufsichtsbehörden zu benennen und ist
bei einer der zuständigen Aufsichtsbehörden einzureichen, welche die
übrigen zuständigen Aufsichtsbehörden unverzüglich über die Anzeige
informiert. Die gebündelte Zuständigkeit richtet sich nach der
Aufsichtsbehörde, in deren Land der Verantwortliche mit dem höchsten
Jahresumsatz im Inland seinen Sitz hat. In dem Fall, dass die
Verantwortlichen keinen Jahresumsatz aufweisen, richtet sich die
gebündelte Zuständigkeit nach der Aufsichtsbehörde, in deren Land der
Verantwortliche mit den meisten mit der Datenverarbeitung befassten
Beschäftigten seinen Sitz hat. Die Bündelung der Zuständigkeit tritt mit
Feststellung durch die nach Satz 3 bzw. Satz 4 zuständige Aufsichtsbehörde
ein. Hat diese die Feststellung nicht innerhalb eines Monats nach Eingang
der vollständigen Anzeige einschließlich der nachzuweisenden Unterlagen
getroffen, gilt die nach Satz 1 beantragte Aufsichtsbehörde als zuständig.“
Artikel 2
Inkrafttreten
Dieses Gesetz tritt am Tag nach der Verkündung in Kraft.
Begründung
Die vorgeschlagene Reform des Bundesdatenschutzgesetzes setzt die im
Koalitionsvertrag 2025 in Zeile 2100 vereinbarte gesetzliche Verankerung der
Datenschutzkonferenz um und realisiert gleichzeitig die angestrebte Bündelung der
Zuständigkeiten durch eine effizientere Koordinierungsstruktur.
A. Allgemeiner Teil
Die Vorschläge verbinden föderale Fachexpertise mit zentraler Koordinierung und
verbessern die Länderzusammenarbeit.
Der Entwurf wählt dabei verfassungsrechtlich zulässige Ansätze zur
Aufgabenbündelung: Zur einheitlichen Umsetzung des EU-Datenschutzrechts werden
spezifische, klar abgrenzbare Aufgaben durch verbindliche Mechanismen kooperativer
gestaltet und so Vereinfachungen für Bürgerinnen und Bürger sowie Unternehmen
geschaffen.
B. Besonderer Teil
Zu Artikel 1 (Änderung des Bundesdatenschutzgesetzes)
Zu den Nummern 1, 2 und 3 (Inhaltsübersicht und § 18)
Der neue § 18 ersetzt den bisherigen § 18 BDSG und regelt die Datenschutzkonferenz
sowie die Zusammenarbeit der Aufsichtsbehörden grundlegend neu. Die Regelung
verzichtet bewusst auf detaillierte Verfahrensregelungen, die im bisherigen § 18
enthalten waren, und überlässt diese der Geschäftsordnungsautonomie der
Datenschutzkonferenz. Dies widerspricht nicht dem Wesentlichkeitsgrundsatz und
schafft Raum für praxisnahe Lösungen und klarere Entscheidungswege.
Zu Absatz 1
Die Regelung institutionalisiert die Datenschutzkonferenz. Das Ziel ist die einheitliche
Anwendung des Unions- und des nationalen Datenschutzrechts. Die explizite
Erwähnung der Öffentlichkeitsinformation stellt klar, dass die Datenschutzkonferenz
berechtigt ist, Beschlüsse und Stellungnahmen zu veröffentlichen, Orientierung für
Verantwortliche und Betroffene zu bieten.
Die Geschäftsordnungsautonomie ermöglicht flexible Anpassungen ohne
Gesetzesänderung. Dies widerspricht nicht dem Wesentlichkeitsgrundsatz, da
insoweit keine grundlegenden gesetzlichen Entscheidungen getroffen werden.
Vielmehr können Verfahrensdetails der Selbstorganisation überlassen werden.
Zu Absatz 2
Die Verbindlichkeit der Mehrheitsbeschlüsse stellt sicher, dass die
Datenschutzkonferenz zu einer einheitlicheren Rechtsanwendung beitragen kann. Die
Beschlüsse sollen dabei auf Fragen von grundsätzlicher Bedeutung gerichtet sein,
etwa die Auslegung einzelner Bestimmungen der Datenschutz-Grundverordnung
(DSGVO) oder die datenschutzrechtliche Bewertung neuer Technologien und
Verarbeitungsformen. Die Geschäftsordnung kann das Verfahren zur
Beschlussfassung näher ausgestalten und dabei auch Regelungen zu besonderen
Fallkonstellationen treffen. Das Ziel der einheitlicheren Rechtsanwendung wird auch
dadurch gefördert, dass sich die Verbindlichkeit dieser Beschlüsse auch auf
nachgelagerte Verfahren und die Rechtsstellung von Verantwortlichen und
Betroffenen auswirken kann. Dies wie auch andere prozessuale Folgefragen – etwa
zur gerichtlichen Überprüfbarkeit von Beschlüssen der Datenschutzkonferenz – richten
sich grundsätzlich nach allgemeinen verwaltungsrechtlichen Grundsätzen. Um
zugleich der föderalen Eigenständigkeit der einzelnen Aufsichtsbehörden beim Vollzug
des Datenschutzrechts Rechnung zu tragen, wird die Reichweite der Bindungswirkung
der Beschlüsse gesetzlich beschränkt, dass die Beschlüsse nur die Mitglieder der
Datenschutzkonferenz untereinander binden, im Übrigen aber keine Bindungswirkung
entfalten. Sie dienen insbesondere nicht dem Schutz Dritter und begründen keine
einklagbaren Rechte.
Die Regelung zur Entscheidungsfindung bei Verfahren nach der DSGVO im zweiten
Halbsatz von Satz 3 vereinfacht durch Einführung des Prinzips der einfachen Mehrheit
das bisherige, auf Konsens oder komplexen Abstufungen beruhende Verfahren des
§ 18 BDSG a. F., trägt zu einer effektiven Beschlussfassung bei und stärkt so auch bei
kontroversen Fragen die Handlungsfähigkeit der deutschen Aufsichtsbehörden im
europäischen Kontext.
Zu Absatz 3
Die Regelung in Absatz 3 führt das „Einer-für-Alle-Prinzip“ (EfA) in der
Datenschutzaufsicht ein. Es überträgt den erfolgreichen Ansatz aus der
Verwaltungsdigitalisierung auf die datenschutzrechtliche Bewertungspraxis: Während
im Kontext der Umsetzung des Onlinezugangsgesetzes (OZG) das EfA-Prinzip
vorsieht, dass ein Land oder eine Behörde einen digitalen Prozess entwickelt, der
anschließend von anderen nachgenutzt werden kann, wird hier die
datenschutzrechtliche Bewertung eines Verfahrens oder Systems durch eine
Aufsichtsbehörde für alle anderen Aufsichtsbehörden verbindlich geprüft. Die
Geschäftsordnung regelt das Verfahren im Detail, insbesondere gemeinsame
Prüfstandards, Anregungsmechanismen und die Sicherstellung der Bindungswirkung.
Die Bindung gilt nur bei wesentlich unverändertem Einsatz des Verfahrens. Dies
vermeidet Doppelprüfungen, schafft Rechtssicherheit und ermöglicht einen
länderübergreifenden Einsatz ohne zusätzlichen Prüfungsaufwand.
Zu Nummer 3 (§ 19)
Die Änderung des Verweises ist eine notwendige Folgeänderung aufgrund der
Neustrukturierung des § 18.
Zu Nummer 4 (§ 40)
Zu Buchstabe a
Die Änderung des Verweises ist eine notwendige Folgeänderung aufgrund der
Neustrukturierung des § 18.
Zu Buchstabe b
Die Regelung knüpft an die objektive Tatsache einer länderübergreifenden
Datenverarbeitung durch verbundene Unternehmen oder Forschungseinrichtungen
an. Der Fokus liegt dabei auf dem nicht-öffentlichen Bereich sowie auf
Forschungseinrichtungen, unabhängig von ihrer Trägerschaft, soweit sie die
genannten Zwecke verfolgen.
Der Begriff der „verbundenen Unternehmen“ verweist auf § 15 des Aktiengesetzes und
erfasst Konzerne und Unternehmensgruppen in ihrer wirtschaftlichen Einheit,
unabhängig von der datenschutzrechtlichen Qualifikation der einzelnen
Gruppenmitglieder. Dies ist sachgerecht, da in solchen Unternehmensverbünden
häufig konzerninterne Dienstleister für alle Konzerngesellschaften tätig sind oder
einheitliche Datenverarbeitungssysteme verwendet werden, ohne dass zwingend eine
gemeinsame Verantwortlichkeit im Sinne des Artikels 26 DSGVO oder eine
Auftragsverarbeitung nach Artikel 28 DSGVO vorliegt.
Für Forschungseinrichtungen wird ein breiter Begriff gewählt, der alle Einrichtungen
umfasst, die zu wissenschaftlichen oder historischen Forschungszwecken oder zu
statistischen Zwecken Daten verarbeiten. Diese Formulierung greift die in Artikel 89
DSGVO verwendeten Begriffe auf.
Die Regelung knüpft bewusst nicht an den in der Praxis mitunter schwer abgrenzbaren
Begriff der gemeinsamen Verantwortlichkeit nach Artikel 26 DSGVO an, sondern an
objektive, leicht nachprüfbare Kriterien. Der Jahresumsatz ist ein solches Kriterium,
das in der Regel auch die wirtschaftliche Bedeutung der jeweiligen Verantwortlichen
widerspiegelt. Insbesondere für den Fall, dass der Jahresumsatz nicht aussagekräftig
ist (etwa bei Non-Profit-Organisationen oder öffentlichen Forschungseinrichtungen),
ist auf die Anzahl der mit der Datenverarbeitung befassten Beschäftigten abzustellen.
Dies entspricht dem Ansatz von § 5 Absatz 2 Gesundheitsdatennutzungsgesetz, wobei
gezielter auf diejenigen abgestellt wird, die mit der Datenverarbeitung befasst sind.
Die Zuständigkeitsbündelung nach Feststellung durch die zuständige
Aufsichtsbehörde mitsamt der Zuständigkeitsfiktion nach einem Monat schafft
Rechtssicherheit und beschleunigt das Verfahren. Hierfür wird der Zugang für die
Betroffenen vereinfacht, indem die Anzeige nur bei einer der zuständigen
Aufsichtsbehörden gestellt werden muss; den Betroffenen steht insoweit ein Wahlrecht
zu, bei welcher für sie zuständigen Aufsichtsbehörde die Anzeige erfolgt. Das
Tätigwerden der sodann allein zuständigen Aufsichtsbehörde im gesamten
Bundesgebiet ist im Interesse einer effektiven und einheitlichen Rechtsdurchsetzung
erforderlich. Die Fragen der örtlich erweiterten Geltung könnten in der Praxis
Abstimmungsbedarf zwischen den Aufsichtsbehörden auslösen, der im Rahmen der
Geschäftsordnung zu regeln ist.
Zu Artikel 2 (Inkrafttreten)
Die Vorschrift regelt das Inkrafttreten des Gesetzes.
Drucksache 356/26 - 6 -
Relationen
- authored ← Hamburg
- part_of_vorgang → ... Gesetz zur Änderung des Bundesdatenschutzgesetzes (BDSG) (Gesetzesantrag)