polradar

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung)

dip / drucksache 19.01.2026 · WP 21 · 34/26 · Unterrichtung · Original ↗

Im Graph öffnen

Text

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung) [Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de ISSN 0720-2946 Bundesrat Drucksache 34/26 19.01.26 EU - AIS - DS - Fz - In - R - Wi Unterrichtung durch die Europäische Kommission Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung) COM(2025) 837 final Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung unterrichtet. Der Europäische Wirtschafts- und Sozialausschuss, die Europäische Zentralbank und der Ausschuss der Regionen werden an den Beratungen beteiligt. Hinweis: Drucksache 52/12 = AE-Nr. 120056; Drucksache 138/17 = AE-Nr. 170186; Drucksache 438/17 = AE-Nr. 170539; Drucksache 678/17 = AE-Nr. 170957; Drucksache 170/18 = AE-Nr. 180399; Drucksache 192/18 = AE-Nr. 180452; Drucksache 727/20 = AE-Nr. 200996; Drucksache 45/21 = AE-Nr. 210026; Drucksache 119/21 = AE-Nr. 210087; Drucksache 130/22 = AE-Nr. 220282; Drucksache 80/25 = AE-Nr. 250145; AE-Nr. 011577 DE DE EUROPÄISCHE KOMMISSION Brüssel, den 19.11.2025 COM(2025) 837 final 2025/0360 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung) {SWD(2025) 836 final} BEGRÜNDUNG 1. KONTEXT DES VORSCHLAGS • Gründe und Ziele des Vorschlags In ihrer Mitteilung über die Umsetzung und Vereinfachung („Ein einfacheres und schnelleres Europa“)1 stellte die Kommission ihr Konzept für die Anpassung ihres Rechtsrahmens an eine zunehmend unsichere Welt vor: eine neue Initiative zur Vereinfachung, Klarstellung und Verbesserung des Besitzstands der EU als wichtige Maßnahme zur Förderung ihrer Wettbewerbsfähigkeit. Diese Vision spiegelt den umfassenderen Plan wider, den Kommissionspräsidentin von der Leyen in ihren politischen Leitlinien für die Amtszeit 2024-2029 dargelegt hat2. Wie außerdem in den Berichten von Mario Draghi3 und Enrico Letta4 hervorgehoben wurde, hat sich die Anhäufung von Vorschriften bisweilen ungünstig auf die Wettbewerbsfähigkeit ausgewirkt. Menschen und Unternehmen brauchen rasche und sichtbare Verbesserungen, und zwar durch eine kosteneffizientere und innovationsfreundlichere Umsetzung unserer Vorschriften – unter Beibehaltung hoher Standards und der vereinbarten Ziele. In seinen Schlussfolgerungen vom 20. März 2025 forderte der Europäische Rat die Kommission ferner auf, „weiter den EU-Besitzstand zu überprüfen und ihn Stresstests zu unterziehen, um Möglichkeiten zur weiteren Vereinfachung und Konsolidierung der bestehenden Rechtsvorschriften zu ermitteln“5. Ferner betonte der Rat, dass neue Vereinfachungsinitiativen folgen müssen. In seinen Schlussfolgerungen vom 26. Juni betonte der Europäische Rat, wie wichtig Rechtsvorschriften zur „einfachen Gestaltung“ sind, „ohne die Vorhersehbarkeit, die politischen Ziele und die hohen Standards zu untergraben“6. In seinen Schlussfolgerungen vom 23. Oktober 2025 bekräftigte der Europäische Rat, „dass dringend eine ehrgeizige und horizontal ausgerichtete Agenda für Vereinfachung und bessere Rechtsetzung auf allen Ebenen, d. h. auf EU-Ebene, auf nationaler und auf regionaler Ebene, sowie in allen Bereich vorangebracht werden muss, um die Wettbewerbsfähigkeit Europas sicherzustellen“. Ferner forderte der Rat die Kommission darin auf, „rasch weitere ehrgeizige Vereinfachungspakete, unter anderem [...] für den digitalen Bereich, [...] vorzulegen“.7 1 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen – Ein einfacheres und schnelleres Europa: Mitteilung über die Umsetzung und Vereinfachung, COM(2025) 47 final, 11. Februar 2025. 2 Von der Leyen, U., (2024) Europa hat die Wahl: Politische Leitlinien für die nächste Europäische Kommission 2024–2029. Abrufbar unter: https://commission.europa.eu/document/download/e6cd4328- 673c-4e7a-8683-f63ffb2cf648_de?filename=Political%20Guidelines%202024-2029_DE.pdf. 3 Draghi, M. (2024) The future of European competitiveness. Abrufbar unter: Draghi-Bericht über die Wettbewerbsfähigkeit der EU. 4 Letta, E. (2024) Much more than a market. Abrufbar unter: Enrico Letta - Much more than a market (April 2024). 5 Schlussfolgerungen des Europäischen Rates, EUCO 1/25, Brüssel, 20. März 2025, Absatz 13. 6 Schlussfolgerungen des Europäischen Rates, EUCO 12/25, Brüssel, 26. Juni 2025, Absatz 30. 7 Schlussfolgerungen des Europäischen Rates, EUCO 18/25, Brüssel, 23. Oktober 2025, Absätze 33 und 35. In seiner Entschließung zur „Umsetzung und Straffung der EU-Binnenmarktvorschriften zur Stärkung des Binnenmarkts“, über die das Plenum am 11. September abstimmte8, betonte das Europäische Parlament die Notwendigkeit von Vereinfachungen, um die Einhaltung der Vorschriften durch die Unternehmen zu erleichtern, ohne die zentralen politischen Ziele der EU zu gefährden. Im Rahmen der Tätigkeiten der Konsultation und der Einbeziehung der Kommission hinsichtlich der Vereinfachungsagenda haben Interessenträger, die verschiedene Interessen vertreten, gezielte Änderungen bestimmter Vorschriften im digitalen Bereich gefordert, um die Befolgungskosten zu straffen und die Wechselwirkungen zwischen den Vorschriften in ihrem Sektor zu klären. Mit einem Mehrwert von 791 Mrd. EUR in der gesamten Europäischen Union im Jahr 20229 spielt der Sektor der Informations- und Kommunikationstechnologien (IKT) eine entscheidende Rolle bei der Förderung der Wettbewerbsfähigkeit der EU in allen Wirtschaftszweigen, sowohl durch das Wachstum digitaler Unternehmen als auch aufgrund des Angebots wichtiger digitaler Lösungen in allen Bereichen. Die Digitalvorschriften haben entscheidend dazu beigetragen, ein faires Unternehmensumfeld in der EU zu schaffen. Sie haben einen echten Binnenmarkt für digitale Dienste geschaffen. Die EU hat eine Vorreiterrolle bei der digitalen Regulierung gespielt und den „Goldstandard“ für den besten Schutz der Grundrechte, der Verbrauchersicherheit und der europäischen Werte gesetzt. Die Kommission setzt sich für einen umfassenden „Stresstest“ des digitalen Regelwerks während der gesamten Legislaturperiode ein. Das Ziel ist sehr klar: Es ist zu gewährleisten, dass die Vorschriften weiterhin geeignet sind, Innovation und Wachstum zu fördern, dass sie ihre Ziele erfüllen und ein Motor für die Wettbewerbsfähigkeit sind. In diesem gesamten Prozess wird sich die Kommission um überzeugende Lösungen bemühen, um die Wirksamkeit der Vorschriften zu verbessern und ihre Durchsetzung mit allen verfügbaren Instrumenten zu vereinfachen, zu klären und zu festigen, sei es durch regulatorische Anpassungen, verstärkte Zusammenarbeit von Behörden, Förderung digitaler Lösungen, die durch ihre konzeptuelle Gestaltung die Einhaltung der Vorschriften vereinfachen, oder durch andere begleitende Maßnahmen. Der Digital-Omnibus-Vorschlag ist ein erster Schritt hin zu einer optimierten Anwendung des digitalen Regelwerks. Er enthält eine ganze Reihe technischer Änderungen an einem großen Bestand von Rechtsvorschriften für den digitalen Bereich, die ausgewählt wurden, um Unternehmen, öffentliche Verwaltungen sowie Bürgerinnen und Bürger sofort zu entlasten und so die Wettbewerbsfähigkeit zu fördern. Als unmittelbares Ziel soll die Einhaltung der Vorschriften zu geringeren Kosten und mit Erfüllung derselben Ziele erreicht werden, was den verantwortlichen Unternehmen einen Wettbewerbsvorteil bietet. Anhand der Konsultationen mit Interessenträgern und im ersten, von der Exekutiv-Vizepräsidentin Henna 8 Europäisches Parlament, Entschließung zur Umsetzung und Straffung der EU-Binnenmarktvorschriften zur Stärkung des Binnenmarkts, 11. September 2025 (2025/2009/INI). 9 Eurostat (2025) Statistics explained: ICT sector – value added, employment and R&D. Abrufbar unter: ICT sector - value added, employment and R&D - Statistics Explained - Eurostat. Virkkunen und dem Kommissionsmitglied Michael McGrath geleiteten Umsetzungsdialog wurden vorrangige Änderungsanliegen ermittelt. Somit liegt der Schwerpunkt der angestrebten Änderungen auf dem Erschließen von Chancen der Datennutzung als grundlegende Ressource der EU-Wirtschaft; das gilt nicht zuletzt hinsichtlich der Unterstützung von Entwicklung und Nutzung vertrauenswürdiger KI- Lösungen auf dem EU-Markt. Gezielte Änderungen der Vorschriften über den Datenschutz und den Schutz der Privatsphäre unterstützen dieses Ziel und bieten sofortige Vereinfachungsmaßnahmen für Unternehmen und Einzelpersonen, die ihre Fähigkeit zur Ausübung ihrer Rechte stärken. Darüber hinaus liegen die Änderungen der Verordnung (EU) 2024/1689 (über künstliche Intelligenz10) als gesonderter Legislativvorschlag und Teil des Digital-Omnibus-Vorschlags vor; sie zielen darauf ab, die reibungslose und wirksame Anwendung der Vorschriften für die sichere und vertrauenswürdige Entwicklung und Nutzung von KI zu erleichtern. Außerdem enthält der Digital-Omnibus-Vorschlag einen sehr klaren Lösungsvorschlag für die Straffung der Meldung von Cybersicherheitsvorfällen, der alle diesbezüglichen Meldepflichten in einem einheitlichen Meldemechanismus zusammenfasst. Abschließend werden mit dem Vorschlag veraltete Vorschriften im Bereich der Regulierung von Plattformen aufgehoben und durch neuere Vorschriften ersetzt. Diese Änderungen sollen die Vorschriften straffen, die Zahl der Rechtsvorschriften verringern und die Bestimmungen harmonisieren. Durch die Vereinfachung von Bestimmungen und Verfahren senken sie die Verwaltungskosten. Außerdem befreien die Änderungen kleine Midcap-Unternehmen von bestimmten Verpflichtungen gemäß den Datenrechtsvorschriften und der Verordnung (EU) 2024/1689 (über künstliche Intelligenz11) – neben den Klein- und Kleinstunternehmen, für die bereits eine Sonderregelung gilt. Sie fördern auch die Möglichkeiten für ein dynamisches Unternehmensumfeld und schaffen mehr Rechtssicherheit und Chancen, insbesondere beim Austausch und der Weiterverwendung von Daten, bei der Verarbeitung personenbezogener Daten oder beim Training von Systemen und Modellen der künstlichen Intelligenz. Die vorgeschlagenen Änderungen sind weiterhin technischer Natur und zielen darauf ab, den Rechtsrahmen anzupassen, ohne seine zugrunde liegenden Ziele zu ändern. Die Maßnahmen sind so abgestimmt, dass dieselben Standards des Schutzes der Grundrechte gewahrt bleiben. Zusammen mit dem Digital-Omnibus-Vorschlag bringt die Kommission auch ihren Verordnungsvorschlag für die europäischen Unternehmensbrieftaschen ein – eine zentrale Initiative zur vereinfachten Einhaltung der Rechtsvorschriften und für geringeren Verwaltungsaufwand für Unternehmen. Die Unternehmensbrieftaschen werden als sichere digitale Instrumente für Unternehmen entworfen und dienen als einheitliche Plattform für deren vereinfachte Interaktionen in der EU. Eine eindeutige und dauerhafte Kennung soll die 10 Als separater Legislativvorschlag. 11 Als separater Vorschlag. Unternehmen in die Lage versetzen, Identitäten digital zu überprüfen, Dokumente zu unterzeichnen, Zeitstempel anzubringen und verifizierte digitale Informationen mithilfe einer einzigen Lösung nahtlos über Grenzen hinweg auszutauschen. Mit den europäischen Unternehmensbrieftaschen können Unternehmen, insbesondere kleine und mittlere Unternehmen (KMU), einfach die Einhaltung der Vorschriften sicherstellen. Das setzt wichtige Ressourcen frei, die sich auf Wachstum und Innovation lenken lassen. Als zweiten Schritt gemäß der Verpflichtung zum „Stresstest“ des digitalen Regelwerks führt die Kommission auch eine digitale Eignungsprüfung durch. Während die Digital- Omnibus-Vorschläge unmittelbar und zielgerichtet wirken, konzentriert sich die Analyse der digitalen Eignungsprüfung der Kommission auf die kumulativen Auswirkungen der Digitalvorschriften und soll prüfen, wie diese Vorschriften die Wettbewerbsfähigkeit der EU unterstützen können und wo in der zweiten Hälfte der Legislaturperiode weitere Anpassungen erforderlich sein werden. Die digitale Eignungsprüfung wird mit einer breit angelegten öffentlichen Konsultation zeitgleich mit dem Omnibus-Vorschlag eingeleitet. Dabei ist die Kommission bestrebt, auf alle Interessenträger zuzugehen und breit angelegte Konsultationen durchzuführen. Das Ziel besteht darin, einen Überblick und eine umfassende Bestandsaufnahme darüber zu erstellen, wie das digitale Regelwerk strategische Sektoren der EU-Industrie abdeckt; auch geht es darum, wie sich die kumulative Wirkung der Vorschriften auf die Wettbewerbsfähigkeit auswirkt. Auf dieser Grundlage soll ein zweiter Analyseschritt tiefer in die Synergien und Bereiche eindringen, die weiter aufeinander abgestimmt werden könnten, von Definitionen und Rechtsbegriffen bis hin zur Wirksamkeit und dem Zusammenspiel der Verwaltungssysteme und anderer unterstützender Maßnahmen. Auch in Umsetzungsdialogen und Evaluierungen aller wichtigen Rechtsinstrumente wird sich der „Stresstest“ des digitalen Besitzstands fortsetzen. In der derzeitigen Planung geht die Kommission davon aus, neben anderen Initiativen im Jahr 2026 Folgendes zu veröffentlichen: Überprüfungen des Gesetzes über digitale Märkte, des Politikprogramms für die digitale Dekade, des Chip-Gesetzes und der Richtlinie über audiovisuelle Mediendienste sowie eine Bewertung der Urheberrechtsrichtlinie. Im Jahr 2027 werden voraussichtlich unter anderem die Cybersolidaritätsverordnung, die Verordnung über ein offenes Internet, die NIS-2- Richtlinie und das Gesetz über digitale Dienste bewertet werden. Im Jahr 2028 sollte die Kommission beispielsweise das Europäische Medienfreiheitsgesetz und die Datenverordnung bewerten; gleiches gilt anschließend im Jahr 2029 für die KI-Verordnung und die Verfallsklausel der Verordnung über die Einrichtung des Europäischen Kompetenzzentrums und Netzes für Cybersicherheit. Interessenträger betonten wiederholt, bei den Vereinfachungsbemühungen gehe es in vielen Fällen weniger um die Änderung von Vorschriften als vielmehr um die Klärung ihrer Anwendung. Unbeschadet der Auslegungen des Gerichtshofs betrachtet die Kommission eine Reihe von Leitlinien, die eine einheitliche Anwendung der Vorschriften unterstützen sollen, als vorrangig. Bezüglich des Regelungsrahmens für Daten kündigte die Kommission ihre Prioritäten in der Strategie für die Datenunion an: Sie konzentriert sich insbesondere auf Leitlinien für angemessene Gegenleistungen, um zu klären, was für die gemeinsame Datennutzung in Rechnung gestellt werden darf, was sowohl den Dateninhabern als auch den Datenempfängern Rechtssicherheit bieten soll, sowie auf Leitlinien zur Klärung von Begriffsbestimmungen. Um die Anwendung der Verordnung über künstliche Intelligenz zu unterstützen, räumt die Kommission der Herausgabe von Leitlinien zu mehreren Aspekten weiterhin Vorrang ein, wie in der Begründung des Digital-Omnibus-Vorschlags zur Änderung der Verordnung über künstliche Intelligenz näher ausgeführt ist. Vorschläge des Digital-Omnibus-Pakets In den letzten Jahren wurde der „legislative Besitzstand im Datenbereich“ ausgeweitet, sodass er nun aus einer ganzen Reihe von Rechtsvorschriften besteht, was nicht nur zu rechtlicher Komplexität geführt hat, sondern auch zu Überschneidungen, nicht vollständig angeglichenen Begriffsbestimmungen und Fragen zum Zusammenspiel der Rechtsinstrumente. Insbesondere sollte mit dem Erlass der Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten) ein Binnenmarkt für Cloud-Dienste geschaffen werden. Diese Verordnung wurde teilweise durch Kapitel VI der Verordnung (EU) 2023/2854 (Datenverordnung) ersetzt, in der Verpflichtungen zum Wechsel zwischen Datenverarbeitungsdiensten festgelegt wurden. Ein anderer solcher Fall ist Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance- Rechtsakt), das die Vorschriften über die Weiterverwendung von Informationen des öffentlichen Sektors der Richtlinie (EU) 2019/1024 (über offene Daten) in Bezug auf Daten, die sich nicht ohne Einschränkungen weiterverwendet lassen, ergänzt. Darüber hinaus wurden in anderen Kapiteln der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) Vorschriften über Datenvermittlungsdienste, Datenaltruismus und Anforderungen für Anträge ausländischer Regierungen auf Zugang zu nicht-personenbezogenen Daten eingeführt, und es wurde der Europäische Dateninnovationsrat eingerichtet. Andererseits wurde mit der Verordnung (EU) 2023/2854 (Datenverordnung) eine wesentliche Verpflichtung für Hersteller vernetzter Geräte und Anbieter diesbezüglicher Dienste bezüglich der Datenweitergabe an ihre Nutzer und für Unternehmen bezüglich der Datenweitergabe an Regierungsstellen eingeführt, ebenso wie Vorschriften über faire Datenweitergabevereinbarungen. Diesbezüglich enthält der Digital-Omnibus-Vorschlag einen Vorschlag zur Aufhebung veralteter Vorschriften, insbesondere der Vorgaben der Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten); als Ausnahme hiervon besteht weiterhin das Verbot von Datenlokalisierungsauflagen in der Union, außerdem sind die Vorschriften der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) zu konsolidieren und zu straffen, etwa die Vorschriften über Datenaltruismus und Datenvermittlungsdienste, um diese Datenweitergabemechanismen attraktiver zu machen. Gleichzeitig schaffen die Vorschriften des Daten-Governance-Rechtsaktes über die Weiterverwendung geschützter Daten zusammen mit den Vorschriften der Richtlinie (EU) 2019/1024 (über offene Daten) einen einheitlichen Rahmen für die Weiterverwendung von Daten, die im Besitz öffentlicher Stellen sind; dies fließt in die Verordnung (EU) 2023/2854 (Datenverordnung) mit ein. Diese Lösung bietet zahlreiche Vorteile für öffentliche Verwaltungen mit Daten des öffentlichen Sektors, sowie für Weiterverwender, denn sie strafft Verfahren und verringert den Verwaltungsaufwand der Auslegung und Umsetzung diverser nationaler Rechtsvorschriften. Ferner eröffnet der Vorschlag öffentlichen Stellen die Möglichkeit, unterschiedliche Bedingungen festzulegen und für die Weiterverwendung durch sehr große Unternehmen höhere Gebühren zu erheben; das gilt insbesondere für als Torwächter benannte Unternehmen im Sinne des Artikels 3 der Verordnung (EU) 2022/1925 (Gesetz über digitale Märkte), die über eine beträchtliche Marktmacht und erheblichen Einfluss auf den Binnenmarkt verfügen. Um zu verhindern, dass solche Einrichtungen ihre erhebliche Marktmacht zum Nachteil des fairen Wettbewerbs und der Innovation ausnutzen, können öffentliche Stellen besondere Bedingungen für die Weiterverwendung von Daten und Dokumenten seitens dieser Stellen festlegen. Der Vorschlag umfasst die konsolidierten und gestrafften Vorschriften der Verordnungen (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten) und (EU) 2022/868 (Daten-Governance-Rechtsakt) sowie der Richtlinie (EU) 2019/1024 (über offene Daten) in der Verordnung (EU) 2023/2854 (Datenverordnung), was gemeinsam ein einziges konsolidiertes Instrument für die europäische Datenwirtschaft schafft. Die Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten), die Richtlinie (EU) 2019/1024 (über offene Daten) und die Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) werden aufgehoben. Die Vorschriften aller vier Instrumente werden gestrafft und besser aufeinander abgestimmt; so sorgen sie für mehr Klarheit und Kohärenz, sind wirksamer und unterstützen die Unternehmen bei der Innovationsförderung. Diese Initiative steht im Einklang mit der Strategie der Datenunion, die im Wesentlichen den Rechtsrahmen vereinfachen soll. Um kleinere Unternehmen weiter zu unterstützen, werden die Vorschriften, die kleinen und mittleren Unternehmen (KMU) die Einhaltung der EU-Datenrechtsvorschriften erleichtern, auf kleine Unternehmen mit mittlerer Kapitalisierung (Midcap-Unternehmen) ausgeweitet. Die Verordnung (EU) 2023/2854 (Datenverordnung), die am 12. September 2025 in Kraft trat, ist ein wichtiger Schritt hin zu einer fairen und wettbewerbsfähigen Datenwirtschaft in der EU. Die darin vorgeschlagenen Änderungen sollen die Errungenschaften der Verordnung (EU) 2023/2854 (Datenverordnung) nicht ändern. Jedoch sind vier wichtige Elemente abzustimmen, um das Ziel des Gleichgewichts von Innovation und Datenverfügbarkeit einerseits und Schutz der Rechte und Interessen der Dateninhaber andererseits in vollem Umfang zu erreichen. Insbesondere ist es wichtig, zu gewährleisten, dass die Verordnung (EU) 2023/2854 (Datenverordnung) nicht nur den Aufwand verringert, sondern auch die Rechtsklarheit erhöht und die Wettbewerbsfähigkeit fördert. Erstens ist es dringend erforderlich, die Schutzvorkehrungen gegen das Durchsickern von Geschäftsgeheimnissen in Drittländer zu stärken; das gilt im Kontext der verbindlichen Bestimmungen über den Datenaustausch im Internet der Dinge (Internet of Things, IoT). Zweitens könnte der weit angewendete Rahmen der Beziehungen von Unternehmen mit Behörden möglicherweise zu rechtlichen Unklarheiten führen. Drittens könnten die wesentlichen Anforderungen an intelligente Verträge für die Ausführung von Datenweitergabevereinbarungen zu Rechtsunsicherheit führen. Abschließend behalten die Bestimmungen der Verordnung (EU) 2023/2854 (Datenverordnung) über den Wechsel zwischen Datenverarbeitungsdiensten ihre Bedeutung als zentraler Beitrag zu einem offeneren und wettbewerbsfähigeren Cloud-Markt. Jedoch berücksichtigten diese Bestimmungen nicht hinreichend die besondere Situation von Dienstleistungen, die wesentlich auf die Bedürfnisse des Kunden zugeschnitten sind, noch die von KMU und kleinen Midcap-Unternehmen erbrachten Leistungen. Mit den Änderungen dieses Vorschlags bleibt das Ziel erhalten, Abhängigkeiten von bestimmten Anbietern zu beseitigen, insbesondere im Hinblick auf Wechsel- und Datenextraktions-Entgelte, und den Verwaltungsaufwand für die Anbieter der oben genannten Dienste zu verringern. Somit erhöhen die Änderungen dieses Vorschlags die Rechtsklarheit und sind stark auf die allgemeinen Ziele der Verordnung (EU) 2023/2854 (Datenverordnung) abgestimmt. Darüber hinaus sind darin die Vorschriften, welche die Konformität mit dem EU-Besitzstand im Bereich des Datenschutzes für kleine und mittlere Unternehmen (KMU) erleichtern, auf kleine Midcap-Unternehmen ausgeweitet, um kleinere Unternehmen weiter zu unterstützen. Hinsichtlich personenbezogener Daten trat am 25. Mai 2018 die Verordnung (EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (Datenschutz-Grundverordnung, DSGVO) in Kraft; sie enthält unionsweite Standards, Vorschriften und Garantien für die Verarbeitung personenbezogener Daten von Einzelpersonen, die Rechte betroffener Personen sowie einen allgemeinen Rechtsrahmen für jene, die personenbezogene Daten verarbeiten. Einerseits hielten die Interessenträger die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) im Allgemeinen für ausgewogen und solide und nach wie vor für zweckmäßig, allerdings äußerten einige Einrichtungen, insbesondere kleinere Unternehmen und Verbände mit nur wenigen, nicht intensiven und häufig risikoarmen Datenverarbeitungsvorgängen gewisse Bedenken über die Anwendung einiger Verpflichtungen aus der Verordnung. Einige dieser Bedenken lassen sich durch eine kohärentere und einheitlichere Auslegung und Durchsetzung in den Mitgliedstaaten ausräumen, aber andere Bedenken erfordern gezielte Änderungen der Rechtsvorschriften. In diesem Zusammenhang soll mit den Änderungen dieses Vorschlags den Bedenken Rechnung getragen werden und es sollen insbesondere bestimmte wichtige Begriffsbestimmungen präzisiert werden, z. B. „personenbezogene Daten“. ferner soll die Einhaltung der Vorschriften erleichtert werden, etwa durch Unterstützung der (für die Datenverarbeitung) Verantwortlichen hinsichtlich der Kriterien und Mittel zur Feststellung, ob Daten, die sich aus der Pseudonymisierung ergeben, personenbezogene Daten sind oder nicht; das gilt bezüglich Informationsanforderungen und Meldungen von Datenschutzverstößen an die Aufsichtsbehörden. Außerdem sollen diese Änderungen bestimmte Aspekte der Datenverarbeitung zur Entwicklung und zum Training von KI klären. Darüber hinaus behandeln die vorgeschlagenen Änderungen die mangelnde Klarheit über die Bedingungen für die wissenschaftliche Forschung: Sie definieren den Begriff „wissenschaftliche Forschung“ und sie stellen klar, dass die weitere Datenverarbeitung für wissenschaftliche Zwecke mit dem ursprünglichen Verarbeitungszweck vereinbar ist und dass wissenschaftliche Forschung ein berechtigtes Interesse darstellt. Ferner wird vorgeschlagen, die Ausnahmen von der Informationspflicht über die Datenverarbeitung auszuweiten. An den relevanten Punkten gibt dieser Vorschlag die Änderungen der Datenschutz-Grundverordnung gemäß der Verordnung (EU) 2018/1725 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union wieder. Außerdem erfordert die Verbreitung von Cookies-Bannern und die diesbezügliche „Einwilligungsmüdigkeit“ eine längst überfällige regulatorische Lösung. Die zuletzt 2009 überarbeite Richtlinie 2002/58/EG (im Folgenden „Datenschutzrichtlinie für elektronische Kommunikation“) bietet einen Rahmen für den Schutz der vertraulichen Kommunikation und präzisiert die Verordnung (EU) 2016/679 (im Folgenden „Datenschutz-Grundverordnung“ oder „DSGVO“) bezüglich der Verarbeitung personenbezogener Daten in der elektronischen Kommunikation. Außerdem schreibt sie den Schutz jener Endeinrichtungen vor, die ausgenutzt werden können, um die Privatsphäre ihrer Nutzer zu verletzen und Informationen über diese Nutzer zu sammeln. Der Konsum von Inhalten und die Nutzung von Online- Diensten bilden einen wesentlichen Anteil der Nutzung von Endeinrichtungen wie Telefonen und PCs. Viele dieser Online-Dienste sind auf die Einnahmen aus Werbung angewiesen, einschließlich personalisierter Werbung. Das gilt auch für Mediendienste. Online- Diensteanbieter stützen sich auf sogenannte Cookies oder ähnliche Techniken, welche die Verarbeitungs- und Speicherfunktionen von Endeinrichtungen nutzen und so zum Beispiel auf Informationen zugreifen, die dort gespeichert sind oder von dort ausgesendet werden. Diese Techniken dienen vielfältigen Zwecken wie dem optimierten Erbringen der Dienstleistung für die jeweilige Endeinrichtung. Sie gewährleisten die Sicherheit der Endeinrichtung und des gesamten Dienstes, aber sie dienen auch zur Verfolgung des Verhaltens von Einzelpersonen und ihrer Interaktion mit diversen Online-Diensten, um personalisierte Werbung anzubieten. Die Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) fordert die Einwilligung zum Einsatz solcher Techniken, wenn dies für die Speicherung oder für den Zugang zum alleinigen Zweck der Durchführung oder Erleichterung der Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz technisch nicht notwendig ist, und auch dann, wenn dies strikt erforderlich ist, um einen vom Teilnehmer oder Nutzer ausdrücklich verlangten Dienst der Informationsgesellschaft zur Verfügung zu stellen. In der Regel wird mit Pop-up-Bannern auf der Website oder in der mobilen Anwendung um eine solche Einwilligung gebeten. Derartige Banner enthalten Informationen über die Zwecke der Datenverarbeitung. Häufig geht es darin um Datenempfänger und Arten von Cookies, was für Einzelpersonen nicht immer leicht verständlich ist. Solche Banner erfüllen daher möglicherweise nicht ihr Ziel, die Einzelnen zu informieren und ihnen die Kontrolle über den Schutz ihrer Privatsphäre und die Verarbeitung ihrer personenbezogenen Daten zu geben, sondern werden von den Internetnutzern eher als Belästigung wahrgenommen. Gleichzeitig entstehen den Anbietern von Online-Diensten erhebliche Kosten für die Gestaltung rechtskonformer Banner. Weitere Komplexität erzeugt Artikel 5 Absatz 3 der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) über das Setzen von Cookies oder die Verwendung ähnlicher Techniken, um Informationen aus dem Endgerät eines Nutzers zu erhalten. Die anschließende Verarbeitung personenbezogener Daten unterliegt der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung). Eine Einwilligung ist zwar erforderlich, um die Kontrolle der betroffenen Personen zu gewährleisten, jedoch ist sie nicht immer die am besten geeignete Rechtsgrundlage der anschließenden Datenverarbeitung – etwa dann, wenn eine nicht als Dienst der Informationsgesellschaft eingeordnete Leistung zu erbringen ist. Das hat Rechtsunsicherheit und höhere Befolgungskosten für die Verantwortlichen verursacht, die aus Endgeräten erhaltene personenbezogene Daten verarbeiten. Darüber hinaus führte die doppelte Datenschutzregelung – nach der e- Datenschutzrichtlinie und nach der Datenschutz-Grundverordnung – dazu, dass mehrere nationale Behörden für die Überwachung der Vorschriften der beiden Rechtsrahmen zuständig sind. Daher lautet der Vorschlag, das Zusammenwirken der geltenden Vorschriften unverzüglich zu vereinfachen. Ausschließlich die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) sollte die Verarbeitung personenbezogener Daten in und von Endeinrichtungen regeln; das umfasst auch die klar erforderliche Einwilligung zum Zugriff auf die Endeinrichtung einer natürlichen Person bei der Erhebung personenbezogener Daten. Die vorgeschlagenen Änderungen sehen auch vor, dass bei bestimmten Zwecken keine Einwilligung erforderlich sein sollte und die anschließende Datenverarbeitung als rechtmäßig zu betrachten sein sollte, was insbesondere bei nur geringem Risiko für die Rechte und Freiheiten der betroffenen Personen gilt, und wenn der Einsatz solcher Techniken zum Erbringen eines von dieser Person verlangten Dienstes erforderlich ist. Sobald entsprechende Normen verfügbar sind, ebnet der Vorschlag schließlich den Weg für automatisierte und maschinenlesbare Angaben zu individuellen Wahlentscheidungen und die Befolgung derartiger Angaben seitens der Anbieter von Websites, mobilen und Mobiltelefon- Anwendungen. Das baut auf der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) und ihrer Änderung aus dem Jahr 2009 auf (vgl. Erwägungsgrund 66 der Richtlinie 2009/136/EG), in denen bereits angeregt wurde, die Einwilligung des Nutzers durch geeignete Einstellungen eines Browsers oder einer anderen Anwendung zu ermöglichen, sofern technisch möglich und wirksam; außerdem stützt sich der Vorschlag auf Artikel 21 Absatz 5 der Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung) sowie auf den Vorschlag der Kommission von 2017 zu einer Verordnung über Privatsphäre und elektronische Kommunikation (COM(2017) 10), in dem es um Webbrowser-Einstellungen zum Management der Nutzerpräferenzen ging. Daraus folgt für die Kommission das Mandat, die Normungsgremien mit der Entwicklung einer Normenreihe über Folgendes zu beauftragen: die Kodierung automatisierter und maschinenlesbarer Angaben zur Präferenz und Wahl seitens der betroffenen Personen und die Übermittlung dieser Wahlentscheidungen von Browsern an Websites und von Mobiltelefon-Anwendungen an Webdienste. Sobald diese Normen verfügbar sind und nach Ablauf eines sechsmonatigen Übergangszeitraums sind die Verantwortlichen, die ihre Dienste über Websites und mobile Anwendungen erbringen, verpflichtet, diese codierten automatisierten und maschinenlesbaren Angaben zu beachten. Für Verantwortliche, die gewährleisten, dass ihre Websites oder Mobiltelefon-Anwendungen diesen Normen entsprechen, sollte eine Konformitätsvermutung gelten. Auf dieser Grundlage wird davon ausgegangen, dass für die Browser auch die betreffenden Einstellungen entwickelt werden. Die Bestimmungen sind technologieneutral formuliert, sodass auch andere Instrumente, z. B. agentische KI, die Nutzer bei ihren Einwilligungsentscheidungen unterstützen könnten, sofern sie die Anforderungen der DSGVO sicher erfüllen können. Angesichts der Bedeutung von Online-Einnahmen für den unabhängigen Journalismus als unverzichtbare Säule einer demokratischen Gesellschaft sollten Mediendiensteanbieter im Sinne der Verordnung (EU) 2024/1083 (Europäisches Medienfreiheitsgesetz) nicht verpflichtet sein, solche Signale zu beachten, und es sollte ihnen gestattet sein, die Nutzer in direkter Interaktion zu informieren und ihnen so die Einwilligungsentscheidungen zu ermöglichen. Die vorgeschlagenen Änderungen dieser Verordnung sehen eine zentrale Anlaufstelle vor, über die Einrichtungen ihre Meldepflichten für Vorfälle gemäß mehreren Rechtsakten erfüllen können. Eine solche Anlaufstelle soll den Grundsatz „einmal melden, mehrfach benachrichtigen“ (report once, share many) fördern und damit den Verwaltungsaufwand für die Einrichtungen verringern und einen wirksamen und sicheren Informationsfluss über Sicherheitsvorfälle an die in den jeweiligen Rechtsvorschriften festgelegten Empfänger gewährleisten. Der Vorschlag verpflichtet die ENISA dazu, die zentrale Anlaufstelle aufzubauen; gemäß der Verordnung (EU) 2024/2847 (Cyberresilienzverordnung) ist dabei die einheitliche Meldeplattform für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle zu berücksichtigen. Diese Verordnung gibt spezifische Anforderungen an das Instrument als sicheren Kanal für Informationen vor, die von den meldenden Einrichtungen zu den zuständigen Behörden gelangen. Dabei bleiben die zugrunde liegenden rechtlichen Anforderungen an die Meldung von Vorfällen unverändert, der Arbeitsablauf und die von den Einrichtungen benötigten Ressourcen werden jedoch erheblich optimiert. Außerdem schreibt der Vorschlag die Nutzung der zentralen Anlaufstelle für einige eng miteinander verknüpfte Meldepflichten für Vorfälle gemäß folgenden Rechtsvorschriften vor: Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Verordnung (EU) 2016/679 (DSGVO), Verordnung (EU) 2022/2554 (DORA), Verordnung (EU) Nr. 910/2014 (eIDAS-Verordnung) und Richtlinie (EU) 2022/2557 (CER-Richtlinie). Auch für weitere sektorspezifische Berichterstattungspflichten, wie sie im Rahmen des Netzkodex für Aspekte der Cybersicherheit bei grenzüberschreitenden Stromflüssen (NCCS) und in den einschlägigen Instrumenten des Luftverkehrssektors festgelegt sind, wird die zentrale Anlaufstelle gelten: In den Änderungen der jeweiligen delegierten Rechtsakte und Durchführungsrechtsakte sind die Berichterstattungspflichten in diesen Rahmen vorgegeben. Der Vorschlag zielt auch darauf ab, die gemeldeten Informationsinhalte zu straffen: Befugnisse für diverse Rechtsakte sollen eingeführt werden, sofern es noch keine gibt. Ferner wird im Vorschlag Folgendes klargestellt: Bei der Entwicklung gemeinsamer Meldevorlagen gemäß den Richtlinien (EU) 2022/2555 und 2022/2557 oder der Verordnung (EU) 2016/679 sollte die Kommission ihre Erfahrungen und die unter der Verordnung (EU) 2022/2554 (DORA) entwickelten gemeinsamen Vorlagen gebührend berücksichtigen, um Kohärenz zu gewährleisten, Synergien zu fördern und die von den Unternehmen auszufüllenden Datenfelder zu minimieren, was ihren Verwaltungsaufwand verringert. Über diese zentrale Änderungen hinaus wird mit dem Vorschlag die Gelegenheit zur Aufhebung der Verordnung (EU) 2019/1150 des Europäischen Parlaments und des Rates vom 20. Juni 2019 zur Förderung von Fairness und Transparenz für gewerbliche Nutzer von Online-Vermittlungsdiensten (im Folgenden „Platform-to-Business-Verordnung“ oder „P2B- Verordnung“) genutzt. Diese seit dem 12. Juli 2020 geltende Verordnung war der erste Schritt hin zu einem umfassenden Rechtsrahmen für die Plattformwirtschaft. Seit ihrem Inkrafttreten sind jedoch weitere EU-Rechtsakte hinzugekommen, die Online-Vermittlungsdienste und Online-Plattformen regulieren. Hierzu zählen die Verordnungen (EU) 2022/1925 (Gesetz über digitale Märkte) und (EU) 2022/2065 (Gesetz über digitale Dienste), die die Bestimmungen der P2B-Verordnung weitgehend überholen. Ausgewählte Bestimmungen der P2B- Verordnung bleiben in Kraft, um Rechtssicherheit für Rechtsakte zu gewährleisten, die Querverweise auf diese Bestimmungen enthalten, zum Beispiel die Richtlinie (EU) 2023/2831 zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit. Im Allgemeinen wird der vereinfachte Rechtsrahmen für Online-Plattformen die wegen mehrschichtiger und sich überschneidender Vorschriften gegebenen Befolgungskosten senken, wie von den Interessenträgern gefordert. Die Anbieter von Online-Vermittlungsdiensten werden von klareren Rechtsvorschriften profitieren. Ihre Durchsetzung wird gezielter erfolgen. • Kohärenz mit den bestehenden Vorschriften in diesem Bereich Dem Vorschlag liegt ein zweiter Vorschlag zur Änderung der Verordnung (EU) 2024/1689 (KI-Verordnung) bei; zusammen bilden sie das Digital-Omnibus-Paket, das den ersten unmittelbaren Schritt zur Vereinfachung des digitalen Regelwerks darstellt. Neben dem Digital-Omnibus-Paket wird auch der Überarbeitungsvorschlag für die Verordnung (EU) 2019/881 (Rechtsakt zur Cybersicherheit) unter anderem das aktualisierte Mandat der Agentur der Europäischen Union für Cybersicherheit (ENISA) sowie Maßnahmen zur vereinfachten Einhaltung der Cybersicherheitsanforderungen umfassen. Das Digital-Omnibus-Paket ist Teil einer umfassenden Strategie zur Vereinfachung der Rechtsvorschriften, wie im Digitalpaket angekündigt und im einleitenden Abschnitt dieser Begründung ausführlich dargelegt. • Kohärenz mit der Politik der Union in anderen Bereichen Der Vorschlag gehört zur Agenda der Kommission zur Vereinfachung des EU- Rechtsrahmens. Das breite Spektrum der geänderten Rechtsakte zeigt eindeutig das Potenzial für Vereinfachungen im Zusammenspiel verschiedener Vorschriften, auch wenn sie zu verschiedenen Politikbereichen gehören. Ein solcher Fall ist zum Beispiel die digitale Vereinfachung durch die Meldung von Sicherheitsvorfällen an die zentrale Anlaufstelle; sie lässt die zugrunde liegenden regulatorischen Verpflichtungen unberührt, führt aber Cybersicherheitsvorschriften für wesentliche Einrichtungen oder für den Finanzsektor, Datenschutzvorschriften usw. in derselben Schnittstelle zusammen. 2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT • Rechtsgrundlage Der Vorschlag stützt sich auf die Artikel 114 und 16 des Vertrags über die Arbeitsweise der Europäischen Union, denn diese bildeten auch die Rechtsgrundlage der nun geänderten Rechtsakte. Die angemessene Rechtsgrundlage für die Bestimmungen zur Änderung der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) und der Verordnung (EU) 2018/1725 ist Artikel 16 des Vertrags. Da sich alle anderen geänderten Rechtsakte auf Artikel 114 des Vertrags stützen, ist dieselbe Rechtsgrundlage auch für die entsprechenden Änderungsbestimmungen dieser Verordnung angemessen. • Subsidiarität (bei nicht ausschließlicher Zuständigkeit) Die geänderten Vorschriften sind Unionsvorschriften und lassen sich daher nur auf Unionsebene ändern. Die in dieser Verordnung dargelegten technischen Anpassungen bewahren die Logik der Subsidiarität, die den geänderten Rechtsakten zugrunde liegt. Hinsichtlich der Verordnung (EU) 2023/2854 (Datenverordnung) stärken die Änderungen das Ziel der Verordnung, Hindernisse im Binnenmarkt für die datengesteuerte Wirtschaft zu beseitigen. Hierfür werden mit den Änderungen bereits anderweitig bestehende Vorschriften in die Verordnung aufgenommen. Die gezielten Änderungen dieser Vorschriften zielen auf Vereinfachung und Klarheit ab und sollen den Verwaltungsaufwand im Privatsektor und für die nationalen Behörden verringern. Sie greifen nicht in die Zuständigkeit der Mitgliedstaaten oder der EU-Organe ein. Gleiches gilt für die Aufhebung der Richtlinie (EU) 2019/1024 (über offene Daten): Ihre materiellrechtlichen Vorschriften gehen in die Verordnung (EU) 2023/2854 (Datenverordnung) über, ohne die den Mitgliedstaaten übertragenen Zuständigkeiten wesentlich zu ändern. Ein erheblicher Teil der Daten des öffentlichen Sektors unterliegt bereits heute der unmittelbar geltenden Durchführungsverordnung (EU) 2023/138 über hochwertige Datensätze12. Ihre Umwandlung in eine Verordnung wird die einheitliche Anwendung der vorgeschlagenen Änderungen in allen Mitgliedstaaten erleichtern. So unterstützt die Verordnung insbesondere öffentliche Verwaltungen, die im Besitz von Daten des öffentlichen Sektors sind, aber auch Weiterverwender solcher Daten: Sie strafft Verfahren und verringert den Verwaltungsaufwand bei der Auslegung und Umsetzung unterschiedlicher nationaler Rechtsvorschriften. Damit wird die Durchsetzung direkt anwendbarer Vorschriften wahrscheinlich kohärenter. Der Vorschlag ändert die nationalen Zugangsregelungen nicht und soll hinreichende Flexibilität für nationale Lösungen bieten – die Mitgliedstaaten unterstreichen dieses Vorrecht. 12 Durchführungsverordnung (EU) 2013/138. Bezüglich der Verordnungen (EU) 2016/679 (Datenschutz-Grundverordnung) und (EU) 2018/1725 sollen die vorgeschlagenen Änderungen Rechtsklarheit und Vorhersehbarkeit bei der Anwendung der bestehenden Vorschriften schaffen und den Verwaltungsaufwand nach Möglichkeit verringern, ohne das hohe Datenschutzniveau gemäß der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) und der Verordnung (EU) 2018/1725 zu untergraben. Ebenso bleiben die Zuständigkeiten der Mitgliedstaaten und der Organe und Einrichtungen der EU unverändert. Die Einführung der zentralen Anlaufstelle zur Meldung von Vorfällen gehört zum Vorschlag einer europaweiten Lösung mit einem einzigen Kanal, über den die Unternehmen mehrere rechtliche Meldepflichten, die im Wesentlichen dieselben Vorfälle betreffen, erfüllen können. Diese Lösung ändert in keiner Weise die Rechte und Zuständigkeiten der nationalen Behörden, solche Meldungen entgegenzunehmen. Stattdessen schafft sie mit der zentralen Anlaufstelle als benutzerfreundliche Schnittstelle Anreize zum Einreichen von Berichten und kommt außerdem mehreren rechtlichen Verpflichtungen entgegen. Da viele der betreffenden Dienstleistungen grenzüberschreitend erbracht werden und die Anbieter in mehreren Mitgliedstaaten präsent sind, ist eine europäische Lösung erforderlich. • Verhältnismäßigkeit Die technischen Änderungen des Vorschlags sind erforderlich, um die Ziele des geringeren Verwaltungsaufwands und der Rechtsklarheit zu erreichen und die zugrunde liegenden Ziele der geänderten Rechtsvorschriften zu wahren und zu optimieren. Die Änderungen sind verhältnismäßig, denn sie erlegen den Unternehmen und Behörden, wenn überhaupt, vernachlässigbare Übergangs- und Anpassungskosten auf, ermöglichen aber in den nächsten Jahren hohe Kosteneinsparungen. Mehrere der in dieser Verordnung vorgelegten Änderungen dienen der Vereinfachung, in erster Linie durch das Schaffen von Rechtssicherheit und das Klären der Anwendung der Vorschriften – zum Beispiel Klarstellungen für Dateninhaber zum Schutz von Geschäftsgeheimnissen in der Verordnung (EU) 2023/2854 (Datenverordnung) oder zum Trainieren von KI-Modellen und KI-Systemen, die personenbezogene Daten enthalten, gemäß der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), oder zum Begriff „personenbezogene Daten“ in den Verordnungen (EU) 2016/679 und (EU) 2018/1725. Mit einigen Bestimmungen sollen Auslegungen des Gerichtshofs der Europäischen Union als Vorschriften aufgenommen werden, etwa hinsichtlich der in der Verordnung (EU) 2016/679 weiter präzisierten Pseudonymisierung personenbezogener Daten. Daher handelt es sich um sehr gezielte Änderungen der Vorschriften, und es wird eine große Wirkung auf die Rechtssicherheit für Unternehmen und Investoren erwartet. Die in dieser Verordnung vorgeschlagenen Änderungen zielen auch darauf ab, die direkten Kosten für Unternehmen und Behörden zu senken, wobei dieselben regulatorischen Ziele unter Wahrung der Verhältnismäßigkeit der Vorschriften mit geringeren Belastungen erreichbar sind. So wird beispielsweise die in der Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) vorgesehene verbindliche Regelung für Datenvermittlungsdienste in der Verordnung (EU) 2023/2854 (Datenverordnung) in eine freiwillige, vertrauensbildende Regelung umgewandelt. Anhand der Ausweitung bestimmter für kleine und mittlere Unternehmen geltender Bestimmungen auf kleine Midcap-Unternehmen sollen die zielgerichteten Vereinfachungsmaßnahmen den Umfang dieser Verpflichtungen nur minimal ändern, aber einem breiteren Spektrum von Unternehmen mit hohem Potenzial zur Förderung der EU- Wettbewerbsfähigkeit Rechtssicherheit bieten. Der Vorschlag beschränkt sich auf die notwendigen Änderungen, um zu gewährleisten, dass kleine Midcap-Unternehmen von demselben Rechtsrahmen profitieren wie KMU. Die zentrale Anlaufstelle zur Meldung von Vorfällen und Datenschutzverletzungen ermöglicht Unternehmen hohe Kosteneinsparungen und geht das allgemeine Problem der unzureichenden Meldungen an. Diese Lösung ist nicht nur verhältnismäßig, sondern sie bringt auch eine wichtige Vereinfachung mit einem digitalen Instrument und unterstützt die Wirksamkeit der bestehenden Meldepflichten gegenüber der Anlaufstelle. Die Aufhebung der Verordnung (EU) 2019/1150 (P2B-Verordnung) ist erforderlich, um Doppelregelungen zu beseitigen. Die Verordnung hat so nur noch einen geringen Restwert, und im Hinblick auf einen verhältnismäßigen Ansatz für die Regulierung von Online- Plattformen ist es notwendig, doppelte Verpflichtungen zu beseitigen. • Wahl des Instruments Aufgrund der Art der betroffenen Vorschriften werden die Änderungen als Verordnung vorgeschlagen. Bei der Änderung von Richtlinien richten sich die Bestimmungen an europäische Stellen, oder es erfolgen gezielte Änderungen, insbesondere zur Gestaltung und Weiterentwicklung von Bestimmungen zu Verordnungen. 3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG • Ex-post-Bewertung/Eignungsprüfungen bestehender Rechtsvorschriften Die meisten der in diesem Vorschlag behandelten Rechtsvorschriften sind relativ neu und unterliegen einer fortlaufenden Bewertung der Ergebnisse. Die wichtigsten Feststellungen sind in der beigefügten Arbeitsunterlage der Kommissionsdienststellen zusammengefasst. Eine Ausnahme bildet die vorläufige Überprüfung der Verordnung (EU) 2019/1150 (Platform-to-Business-Verordnung, P2B13)) aus dem Jahr 2023. Der Bericht nannte erste positive Auswirkungen, zum Beispiel auf die vertragliche Transparenz für gewerbliche Nutzer und die ordnungsgemäße Behandlung von Beschwerden. Aus dem Bericht ging jedoch auch eine mangelnde Bewusstheit unter gewerblichen Nutzern sowie Anbietern von Online- Vermittlungsdiensten und Online-Suchmaschinen hinsichtlich ihrer jeweiligen Rechte und Pflichten gemäß der Verordnung (EU) 2019/1150 (P2B-Verordnung) hervor. Das war auch mit einer unzureichenden Einhaltung der Verordnung (EU) 2019/1150 (P2B) verbunden und führte zur mangelnden Umsetzung. Bis 2023 gingen nur sehr wenige Beschwerden gemäß der Verordnung (EU) 2019/1150 (P2B-Verordnung) ein. Im Bericht wurde der Schluss gezogen, dass „das Potenzial der Verordnung (EU) 2019/1150 (P2B) derzeit nicht voll ausgeschöpft“ 13 Arbeitsunterlage der Kommissionsdienststellen, Bericht der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen über die erste vorläufige Überprüfung der Durchführung der Verordnung (EU) 2019/1150 zur Förderung von Fairness und Transparenz für gewerbliche Nutzer von Online-Vermittlungsdiensten {SWD(2023) 300 final}. wurde. Inzwischen sind die Verordnungen (EU) 2022/2065 (Gesetz über digitale Dienste) und (EU) 2022/1925 (Gesetz über digitale Märkte) vollständig in Kraft getreten und haben die Bestimmungen der Verordnung (EU) 2019/1150 (P2B-Verordnung) weitgehend überholt. • Konsultation der Interessenträger Zur Ausarbeitung des Vorschlags wurden mehrere Konsultationen durchgeführt. Diese waren als einander ergänzend konzipiert worden und befassten sich mit unterschiedlichen aktuellen Aspekten oder mit diversen Interessengruppen. Im Frühjahr 2025 wurden drei öffentliche Konsultationen und Aufforderungen zur Stellungnahme zu den wichtigsten Säulen des Vorschlags veröffentlicht. Eine Konsultation vom 9. April bis zum 4. Juni behandelte die Strategie „KI anwenden“14, eine weitere vom 11. April bis zum 20. Juni beschäftigte sich mit der Überarbeitung der Verordnung (EU) 2019/881 (Rechtsakt zur Cybersicherheit)15 und eine dritte Konsultation vom 23. Mai bis zum 20. Juli betraf die Strategie für eine Europäische Datenunion16. Jeder Fragebogen enthielt einen eigenen Abschnitt (zuweilen auch mehrere) über Belange der Umsetzung und Vereinfachung in direktem Zusammenhang mit den Überlegungen zum Digital-Omnibus- Paket. Im Rahmen dieser ersten Konsultation gingen insgesamt 718 Einzelantworten ein. Ferner wurde vom 16. September bis zum 14. Oktober 2025 eine Aufforderung zur Stellungnahme zum Digital-Omnibus-Paket veröffentlicht17. Damit sollten die Interessenträger die Möglichkeit erhalten, zu einem konsolidierten Vorschlag über den Anwendungsbereich des Digital-Omnibus-Pakets Stellung zu nehmen. Von diversen Interessengruppen gingen 513 Antworten ein, nicht zuletzt von Unternehmen und Unternehmensverbänden, der Zivilgesellschaft, Wissenschaftlern, Behörden sowie individuelle Beiträge von Bürgerinnen und Bürgern. Exekutiv-Vizepräsidentin Henna Virkkunen veranstaltete zwei Umsetzungsdialoge über die wichtigsten Themen des Digital-Omnibus-Pakets: den ersten Dialog über die Datenpolitik18 (1. Juli 2025) und den zweiten Dialog über die Cybersicherheitspolitik19 (15. September). Kommissionsmitglied McGrath veranstaltete am 16. Juli 2025 einen Umsetzungsdialog über die Anwendung der DSGVO. Außerdem führten die Kommissionsdienststellen mehrere „Realitätschecks“ durch: Vom 15. September bis zum 6. Oktober 2025 wurden in Fokusgruppen mit Unternehmen und 14 Europäische Kommission (2025), Call for evidence on the Apply AI Strategy. Abrufbar unter: Strategie „KI anwenden“ – Stärkung des KI-Kontinents. 15 Europäische Kommission (2025), Call for evidence on the revision of the Cybersecurity Act. Abrufbar unter: Der EU-Rechtsakt zur Cybersicherheit. 16 Europäische Kommission (2025), Call for evidence on the European Data Union Strategy. Abrufbar unter: Strategie für eine europäische Datenunion. 17 Europäische Kommission (2025), Aufforderung zur Stellungnahme – Omnibusvorschriften für den Digitalbereich. Abrufbar unter: Vereinfachung – Digitalpaket und -omnibus. 18 Europäische Kommission (2025), Implementation dialogue – data policy. Abrufbar unter: Umsetzungsdialog – Datenpolitik – Europäische Kommission. 19 Europäische Kommission (2025), Implementation dialogue on cybersecurity policy with Executive Vice-President Henna Virkkunen. Abrufbar unter: Implementation dialogue on cybersecurity policy with Executive Vice-President Henna Virkkunen - Europäische Kommission. Vertretern der Zivilgesellschaft die praktischen Herausforderungen der Umsetzung erörtert und die Befolgungskosten abgeschätzt. Um insbesondere kleine und mittlere Unternehmen (KMU) zu befragen und ihre Rückmeldungen einzuholen, fand vom 4. September bis zum 16. Oktober 2025 ein spezielles KMU-Panel über das Enterprise Europe Network (EEN)20 statt. Abschließend erhielten die Kommissionsdienststellen zahlreiche Positionspapiere und veranstalteten bilaterale Treffen mit einer Vielzahl von Interessenträgern. Außerdem arbeiteten die Dienststellen der Kommission mit den Mitgliedstaaten an Gesprächen am Runden Tisch oder im Kontext diverser Arbeitsgruppen des Rates zusammen. Insgesamt stimmten die Rückmeldungen der Interessenträger hinsichtlich der notwendigen vereinfachten Anwendung einiger digitaler Vorschriften überein. Die Interessenträger begrüßten den Schwerpunkt auf der Kohärenz und Konsolidierung der Vorschriften und auf der Optimierung der Befolgungskosten. Es wurde eindeutig gefordert, den Besitzstand im Bereich des Datenschutzes zu straffen und die Vorschriften zu konsolidieren. Der Vorschlag behandelt diesen Punkt neben gezielten, von den Interessenträgern unterstützten Änderungen, unter anderem hinsichtlich der Datenschutz- Grundverordnung und der Ermüdung aufgrund der Cookie-Banner. Darüber hinaus wiesen Unternehmen auf weitere Bewertungen des Zusammenspiels zwischen den Datenvorschriften hin, die eine eingehendere Analyse anhand der Instrumente für eine bessere Rechtsetzung rechtfertigen – insbesondere die bevorstehende digitale Eignungsprüfung. Unternehmen aus verschiedenen Sektoren wiesen auch auf die ungerechtfertigten Belastungen hin, die sich aus der doppelten Meldung von Vorfällen in mehreren Rechtsrahmen ergeben. Mit dem Vorschlag einer zentralen Anlaufstelle zur Meldung von Vorfällen wird auf diesen Handlungsaufruf eingegangen. Hinsichtlich der Verordnung über künstliche Intelligenz wiesen die Interessenträger auf die notwendige Rechtssicherheit bei der Anwendung der Vorschriften hin und betonten insbesondere, dass vor der Anwendung der Vorschriften verfügbare Standards und Leitlinien erforderlich sind. Mit dem gesonderte Regulierungsvorschlag im Rahmen des Digital- Omnibus-Pakets wird auf ihre Bedenken eingegangen. Schließlich äußerten sich die Interessenträger nicht zu den Auswirkungen der P2B- Verordnung; sie bestätigten aber die Ergebnisse des Zwischenbewertungsberichts, nach dem die Vorschriften weder bekannt sind noch ihre Ziele wirksam erreichen. Mit dieser Verordnung wird eine Aufhebung der Vorschriften für die Beziehungen zwischen Plattformen und Unternehmen vorgeschlagen, insbesondere angesichts ihrer Überschneidung mit aktuelleren Vorschriften. Ein detaillierter Überblick über diese Konsultationen der Interessenträger und ihre Berücksichtigung im Vorschlag ist der Arbeitsunterlage der Kommissionsdienststellen zur Unterstützung des Digital-Omnibus-Pakets zu entnehmen. 20 Das EEN ist das weltweit größte Unterstützungsnetz für kleine und mittlere Unternehmen; die Europäische Exekutivagentur für den Innovationsrat und für KMU der Europäischen Kommission betreut dieses Netz. • Einholung und Nutzung von Expertenwissen Zusätzlich zu den oben dargelegten Konsultationen stützte sich die Kommission für diesen Vorschlags hauptsächlich auf interne Analysen. Außerdem wurden zwei unterstützende Studien zur Analyse der Datenkapitel des Vorschlags in Auftrag gegeben. Die erste Studie konzentrierte sich auf die Umsetzung der Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten), der Richtlinie (EU) 2019/1024 (über offene Daten) und der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt). Die zweite Studie ist enger mit der Mitteilung über die Strategie für die Datenunion verknüpft (zusammen mit dem Digital-Omnibus-Vorschlag im gleichen Vereinfachungspaket angenommen). Sie konzentrierte sich auf datenpolitische Entwicklungen im Zusammenhang mit generativer KI, die Einhaltung von Rechtsvorschriften und die internationalen Dimensionen. Beide Studien werden derzeit fertiggestellt und zu einem späteren Zeitpunkt veröffentlicht. Die Dienststellen der Kommission haben auch eine Studie über das Zusammenspiel der Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste) mit anderen Rechtsakten durchgeführt, unter anderem mit der Verordnung (EU) 2019/1150 (P2B-Verordnung). Als Teil des Digitalpakets veröffentlichte die Kommission den Bericht, der gemäß der Anforderung in Artikel 91 der Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste) das Zusammenspiel derselben Verordnung (EU) 2022/2065 mit verwandten Vorschriften beschreibt. • Folgenabschätzung Die in dieser Verordnung vorgeschlagenen Änderungen sind zielgerichtet und technischer Art. Sie sollen eine effizientere Durchführung der Vorschriften gewährleisten. Diese Änderungen neigen nicht zu mehreren politischen Optionen, die sich sinnvoll testen und vergleichen ließen, und werden daher im Einklang mit den Leitlinien für eine bessere Rechtsetzung nicht durch eine vollständige Folgenabschätzung diese Änderungen untermauert. In der beigefügten Arbeitsunterlage der Kommissionsdienststellen wird ausführlich auf die Interventionslogik der Änderungen und auf die Ansichten der Interessenträger über die diversen Maßnahmen eingegangen und es wird die Kosten-Nutzen-Analyse der Vorschläge vorgelegt, einschließlich der erzielten Kosteneinsparungen und anderer Auswirkungen. Vielfach baut diese Unterlage auf den jeweiligen, ursprünglich für die verschiedenen Rechtsakte vorgenommenen Folgenabschätzungen auf. • Effizienz der Rechtsetzung und Vereinfachung Die vorgeschlagene Verordnung verringert den Verwaltungsaufwand für Unternehmen, öffentliche Verwaltungen und Bürger sehr deutlich. Erste Schätzungen ergeben mögliche Einsparungen von jährlich mindestens 1 Mrd. EUR ab Inkrafttreten sowie zusätzliche Einsparungen von 1 Mrd. EUR bei einmaligen Kosten; über drei Jahre, bis 2029, ergibt das insgesamt mindestens 5 Mrd. EUR. Es werden auch umfangreiche nicht quantifizierbare Vorteile erwartet, insbesondere aufgrund des gestrafften Regelwerks, das ihre Beachtung und Einhaltung erleichtern wird. Die Berechnungen lassen auch die vom vorgeschlagenen Regulierungsansatz hervorgebrachten Geschäftsmöglichkeiten unberücksichtigt. Eine Reihe von Bestimmungen in den mit dem Digital-Omnibus-Paket geänderten Rechtsakten enthalten bereits Ausnahmen für kleine und mittlere Unternehmen (KMU); im Bereich des Cloud-Wechsels werden aber weitere Unterstützungsmaßnahmen vorgeschlagen. Im Kapitel über die harmonisierten Vorschriften für den Datenaustausch werden einige, den KMU bereits gewährte Ausnahmen auf kleine Midcap-Unternehmen ausgeweitet. Außerdem steht der Vorschlag voll und ganz im Einklang mit dem „Digitalcheck“ der Kommission, der eine angemessene Abstimmung der politischen Vorschläge auf das digitale Umfeld gewährleisten soll. Weitere Einzelheiten hierzu sind Kapitel 4 des beigefügten Finanz- und Digitalbogen zu Rechtsakten zu entnehmen. • Grundrechte Die vorgeschlagenen Änderungen unterstützen die Innovationsmöglichkeiten für Unternehmen im Binnenmarkt und fördern somit das Grundrecht auf unternehmerische Freiheit in der Union. Einige Bestimmungen beziehen sich auch auf den Schutz und die Förderung anderer Grundrechte, insbesondere auf das Recht auf Privatsphäre und den Schutz personenbezogener Daten; so sind diese Bestimmungen so eingerichtet, dass ein Höchstmaß an Schutz gewahrt bleibt, Einzelpersonen Unterstützung zur wirksamen Ausübung ihrer Rechte erhalten, ferner sollen sie die Kosten optimieren und weitere Innovationsmöglichkeiten schaffen. Damit folgt der Vorschlag strikt dem in Artikel 52 der Charta verankerten Grundsatz der Verhältnismäßigkeit. Im besonderen Fall der Verordnungen (EU) 2016/679 (Datenschutz-Grundverordnung) und (EU) 2018/1725 würden die vorgeschlagenen zielgerichteten Änderungen die Anforderungen an Verarbeitungen mit geringem Risiko vereinfachen, bestimmte Normen harmonisieren und wichtige Konzepte dieser Verordnungen (EU) 2016/679 und (EU) 2018/1725 präzisieren, die den Verantwortlichen die Einführung wirksamerer Datenschutzstrategien ermöglichen. So könnten die Verantwortlichen ihre Ressourcen auf datenintensive und riskante Tätigkeiten konzentrieren, wo die Maßnahmen zum Schutz personenbezogener Daten am kritischsten sind. In Bezug auf den Schutz der Privatsphäre in der Kommunikation wahrt der Vorschlag ein Höchstmaß an Schutz, einschließlich des auf Einwilligung gegründeten Zugangs zu Endeinrichtungen. Die Änderung der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) ändert nichts am umfassenden Schutz. Die Vorschriften für die Verarbeitung personenbezogener Daten in und von Endeinrichtungen werden an die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) angeglichen. Hinsichtlich der Verarbeitung nicht-personenbezogener Daten bleiben die Vorschriften über die Integrität der Endeinrichtungen gemäß der Richtlinie bestehen. 4. AUSWIRKUNGEN AUF DEN HAUSHALT Die Auswirkungen der Einrichtung und Aufrechterhaltung der zentralen Anlaufstelle zur Meldung von Vorfällen seitens der Agentur der Europäischen Union für Cybersicherheit (ENISA) auf den Haushalt sind in der Überarbeitung der Verordnung (EU) 2019/881 (Rechtsakt zur Cybersicherheit) unter den Ressourcen für die ENISA im Einzelnen dargelegt. 5. WEITERE ANGABEN • Durchführungspläne sowie Monitoring-, Bewertungs- und Berichterstattungsmodalitäten NICHT ZUTREFFEND • Ausführliche Erläuterung einzelner Bestimmungen des Vorschlags Änderung der Verordnung (EU) 2023/2854 (Datenverordnung) Die Bestimmungen der Verordnungen (EU) 2018/1807 (über den freien Datenverkehr), (EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie (EU) 2019/1024 (über offene Daten) werden im geänderten Rechtsrahmen über Daten in robust gestraffter Weise in der Verordnung (EU) 2023/2854 (Datenverordnung) konsolidiert. Kapitel I enthält auch gezielte Änderungen zur Anpassung der geltenden Vorschriften der Verordnung (EU) 2023/2854 (Datenverordnung). Artikel 1 enthält Änderungen der Verordnung (EU) 2023/2854 (Datenverordnung) über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828. In Artikel 1: In Nummer 1 wird der Anwendungsbereich der Verordnung (EU) 2023/2854 (Datenverordnung) aktualisiert, zudem werden, wie nachfolgend erläutert, neue Kapitel darin eingefügt. In Nummer 2 werden Begriffsbestimmungen geändert und neue Bestimmungen eingefügt. In Nummer 3 wird eine neue Vorschrift nach Artikel 4 Absatz 8 der Verordnung (EU) 2023/2854 (Datenverordnung) eingeführt, die es Dateninhabern gestattet, einem Nutzer die Offenlegung von Geschäftsgeheimnissen zu verweigern, wenn ein hohes Risiko des rechtswidrigen Erwerbs oder der rechtswidrigen Nutzung oder Offenlegung gegenüber Drittländern oder unter ihrer Kontrolle stehenden Unternehmen vorliegt, die Rechtsordnungen mit einem schwächeren Schutz als in der Union unterliegen. In Nummer 5 wird dieselbe Vorschrift für Artikel 5 Absatz 11 der Verordnung (EU) 2023/2854 (Datenverordnung) bezüglich Dateninhabern eingeführt, die Geschäftsgeheimnisse gegenüber Dritten offenlegen. In den Nummern 5 bis 19 wird der Anwendungsbereich von Kapitel V von „außergewöhnlicher Notwendigkeit“ auf „öffentliche Notstände“ beschränkt. Ferner werden die Artikel 14 und 15 gestrichen, und der neue Artikel 15a wird zum einzigen Artikel für Verlangen bei öffentlichen Notfällen im Rahmen der B2G-Regelung der Verordnung (EU) 2023/2854 (Datenverordnung). Ein Verlangen ist demnach möglich, wenn es zur Bewältigung eines öffentlichen Notstands (Artikel 15a Absatz 2) oder zur Abmilderung der Lage oder zur Unterstützung der Erholung von einem öffentlichen Notstand (Artikel 15a Absatz 3) erforderlich ist. Querverweise werden entsprechend angepasst und ihr Wortlaut wird vereinfacht und präzisiert. In Artikel 1 Nummer 21 wird ein neuer Artikel 22a eingeführt, welcher die Beschwerderegelungen in Kapitel V enthält und vormals wiederholte Bestimmungen zusammenfasst. Die Nummern 20 bis 22 enthalten bestimmte Ausnahmen von Kapitel VI der Verordnung (EU) 2023/2854 (Datenverordnung) (Wechsel zwischen Datenverarbeitungsdiensten): In Artikel 31 wird eine weniger strenge Sonderregelung für maßgeschneiderte Datenverarbeitungsdienste eingeführt, die nicht handelsüblich sind und ohne vorherige Anpassung an die Bedürfnisse und das Ökosystem des Nutzers nicht funktionieren würden. Das gilt, sofern sich die Leistungen auf vor dem 12. September 2025 abgeschlossene Verträge gründen. In ähnlicher Weise wird in Artikel 31 eine neue, weniger strenge Sonderregelung für Datenverarbeitungsdienste eingeführt, die KMU und kleine Midcap-Unternehmen anhand von vor dem 12. September 2025 abgeschlossenen Verträgen erbringen, und es wird klargestellt, dass diese Anbieter Vertragsstrafen für vorzeitige Kündigung in befristete Verträge aufnehmen können. Die Nummern 23 bis 25 enthalten Änderungen in Artikel 32 der Verordnung (EU) 2023/2854 (Datenverordnung), die sich aus der Einbeziehung von Stellen ergeben, die derzeit unter die Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) fallen, in die Verordnung (EU) 2023/2854. Nummer 26 bezweckt die Aufhebung der Verpflichtungen der Anbieter intelligenter Verträge, die grundlegenden Anforderungen zu erfüllen, und überträgt der Kommission die Befugnis, harmonisierte Normen anzunehmen. Nummer 27 umfasst zwei derzeit noch in der Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) enthaltene rechtliche Regelungen; diese Verordnung wird aufgehoben, sobald die Digital-Omnibus-Verordnung in Kraft tritt. Darin werden die gegenwärtigen Vorschriften der Kapitel III und IV des Daten-Governance-Rechtsaktes reformiert; diese Vorschriften enthalten eine obligatorische Registrierungsregelung für Anbieter von Datenvermittlungsdiensten und eine freiwillige Registrierungsregelung für datenaltruistische Organisationen. Diese beiden Regelungen werden als neues Kapitel VIIa in die Verordnung (EU) 2023/2854 (Datenverordnung) eingefügt. Angesichts des neu entstehenden Marktes für Datenvermittlungsdienste werden die Verpflichtungen der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) flexibler gestaltet, damit dieser Markt wachsen kann: Erstens wird die Regelung für Anbieter von Datenvermittlungsdiensten in eine freiwillige Regelung umgewandelt. Zweitens wird die Verpflichtung, Datenvermittlungsdienste rechtlich von allen anderen Diensten zu trennen, die ein Unternehmen anbieten möchte – die kritischste Verpflichtung –, durch eine Verpflichtung ersetzt, die Dienste funktional getrennt zu halten und mit zusätzlichen Bedingungen zu versehen. Abschließend wird die Liste der Verpflichtungen drastisch gekürzt. Für datenaltruistische Organisationen werden die Berichterstattungs- und Transparenzpflichten aufgehoben – ebenso wird die Idee aufgegeben, die Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) in einem „Datenaltruismus-Regelwerk“ durch noch detailliertere Vorschriften zu ergänzen. Das neue Kapitel VIIb fügt das Verbot von Datenlokalisierungsauflagen für nichtpersonenbezogene Daten in der Union in die Verordnung (EU) 2023/2854 (Datenverordnung) ein; vorher war dieses Verbot in der aufzuhebenden Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten) enthalten. Die Verpflichtung zur Mitteilung an die Kommission bleibt bestehen, jedoch wird die nationale einheitliche Online- Informationsstelle abgeschafft, bei der die Mitgliedstaaten die geltenden Datenlokalisierungsauflagen veröffentlichen sollten. In den Nummern 4 und 33 bis 58 werden die zusammengelegten Bestimmungen über die Weiterverwendung von Daten und Dokumenten im Besitz öffentlicher Stellen gemäß Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie (EU) 2019/1024 (Richtlinie über offene Daten) eingeführt:  In Nummer 4 werden in die Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommene Begriffsbestimmungen eingeführt, mit denen die Definitionen von Daten und Dokumenten mittels einer strengen Abgrenzung zwischen digitalen Inhalten (Daten) und nicht digitalen Inhalten (Dokumenten) harmonisiert werden.  Darin wird das neue Kapitel VIIc über die Weiterverwendung von Daten und Dokumenten im Besitz öffentlicher Stellen eingeführt.  In einem neu eingefügten Abschnitt 1 werden die allgemeinen Grundsätze des neu eingefügten Kapitels dargelegt.  Gegenstand und Anwendungsbereich des vereinten Kapitels werden dort eingeführt: Es ist eine Kombination der gemeinsamen Vorschriften des Kapitels II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie (EU) 2019/1024 (über offene Daten).  In diesem Kapitel wird der gemeinsame Grundsatz der Nichtdiskriminierung festgelegt, er gilt für die gemeinsame Nutzung offener staatlicher Daten und für bestimmte Kategorien geschützter Daten.  Es enthält das Verbot von Ausschließlichkeitsvereinbarungen – dieses ist der Regelung für offene staatliche Daten und bestimmten Kategorien geschützter Daten gemeinsam.  Außerdem führt es allgemeine Grundsätze über die Abgeltung der Weiterverwendung offener staatlicher Daten oder bestimmter Kategorien geschützter Daten ein. Nach der neuen Regel müssen öffentliche Stellen sicherstellen, dass alle Entgelte oder Gebühren auch online über weithin verfügbare grenzüberschreitende Zahlungsdienste entrichtet werden können, ohne die Weiterverwendung offener staatlicher Daten zu diskriminieren. Das erweitert eine Vorschrift, die sich zuvor nur auf die Weiterverwendung geschützter Daten bestimmter Kategorien gemäß Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) bezog.  So gewährt die erweiterte Vorschrift den Weiterverwendern offener staatlicher Daten und geschützter Daten bestimmter Kategorien das Recht auf Informationen über die verfügbaren Rechtsbehelfe bezüglich Entscheidungen oder Praktiken, die sie betreffen.  Ein Abschnitt über die Vorschriften für die Weiterverwendung offener staatlicher Daten wird eingefügt – dabei handelt es sich um die ehemaligen Vorschriften der Richtlinie (EU) 2019/1024 (Richtlinie über offene Daten).  Der Anwendungsbereich des Abschnitts wird festgelegt: Das allgemeine Kapitel über die Weiterverwendung von Daten und Dokumenten, die sich im Besitz öffentlicher Stellen befinden, bestimmt auch die Nichtanwendung auf geschützte Daten bestimmter Kategorien.  Darin wird der allgemeine Grundsatz über die Weiterverwendung offener staatlicher Daten festgelegt.  Der Abschnitt enthält die Vorschriften über die Bearbeitung von Anträgen auf Weiterverwendung offener staatlicher Daten, samt der eingefügten früheren Bestimmung der Richtlinie (EU) 2019/1024 (über offene Daten).  Darin werden die Vorschriften über verfügbare Formate zur Weiterverwendung offener staatlicher Daten eingeführt, die zuvor in der Richtlinie (EU) 2019/1024 (über offene Daten) enthalten waren.  Vorschriften über die Erhebung von Gebühren für offene staatliche Daten werden dort ebenfalls eingeführt; zuvor waren diese Fragen in der Richtlinie (EU) 2019/1024 (über offene Daten) geregelt. Nach dieser neuen Regel können öffentliche Stellen für die Weiterverwendung seitens sehr großer Unternehmen höhere Gebühren erheben. Derartige Gebühren müssen verhältnismäßig sein und ihre Höhe muss auf objektiven Kriterien beruhen.  In diesen Abschnitten werden die Vorschriften über Standardlizenzen für die Weiterverwendung offener staatlicher Daten eingeführt, die zuvor in der Richtlinie (EU) 2019/1024 (über offene Daten) enthalten waren. Nach der neuen Regel können öffentliche Stellen besondere Bedingungen für sehr große Unternehmen vorsehen. Derartige Bedingungen müssen verhältnismäßig sein und auf objektiven Kriterien beruhen.  Hier werden die Vorschriften über praktische Vorkehrungen eingeführt, die vorher in der Richtlinie (EU) 2019/1024 (über offene Daten) enthalten waren, um gemäß der Verordnung (EU) 2023/2854 (Datenverordnung) die Suche nach Daten oder Dokumenten, die zur Weiterverwendung zur Verfügung stehen, zu erleichtern.  In diesen Abschnitten werden die Vorschriften über Forschungsdaten eingeführt, die zuvor in der Richtlinie (EU) 2019/1024 (über offene Daten) und in der Verordnung (EU) 2023/2854 (Datenverordnung) enthalten waren.  Ferner werden die Vorschriften für hochwertige Datensätze eingeführt, die zuvor in der Richtlinie (EU) 2019/1024 (über offene Daten) in der Verordnung (EU) 20232854 (Datenverordnung) enthalten waren.  Ein neuer Abschnitt über die Weiterverwendung geschützter Daten bestimmter Kategorien enthält ein Kapitel mit den früheren Vorschriften aus Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt). Hier wird der Anwendungsbereich dieses dritten Abschnitts dargelegt: Ausgenommen sind jene Daten und Dokumente, die unter Abschnitt zwei über die Regelung für die Weiterverwendung offener staatlicher Daten fallen. Weitere Dokumente werden in einer neuen Regel in den Anwendungsbereich dieses Abschnitts aufgenommen.  Darin wird der allgemeinen Grundsatz über die Weiterverwendung bestimmter Kategorien geschützter Daten ausgeführt. Es handelt sich um den in Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) festgelegten Grundsatz, dass der Abschnitt die öffentlichen Stellen nicht dazu verpflichtet, die Weiterverwendung geschützter Daten zu gestatten, vielmehr legt er Mindestbedingungen für den Fall fest, dass öffentliche Stellen beschließen, solche Daten zur Weiterverwendung bereitzustellen.  Dadurch werden in vereinfachter und gestraffter Form die Vorschriften über die Bedingungen der Weiterverwendung geschützter Daten bestimmter Kategorien eingeführt, die vorher in Kapitel II der Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) vorlagen. Das umfasst eine Klarstellung, welche Vorschriften für anonymisierte personenbezogene Daten gelten. Die Anforderungen an die Übertragung nicht-personenbezogener Daten in Drittländer bleiben erhalten, sind jedoch in einen neuen Artikel unter Nummer 54 aufgeteilt.  Im eingangs genannten Artikel werden die Vorschriften über die Erhebung von Gebühren, die früher zu Kapitel II der Verordnung (EU) 2022/868 (Daten- Governance-Rechtsakt) gehörten, in die Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommen. Nach der neuen Regel können öffentliche Stellen höhere Gebühren für die Weiterverwendung durch sehr große Unternehmen vorsehen. Diese Gebühren müssen verhältnismäßig sein und auf objektiven Kriterien beruhen. Die besondere Erwägung zugunsten von Anreizen für die Weiterverwendung durch kleine und mittlere Unternehmen (KMU) wird auf kleine Midcap-Unternehmen ausgeweitet.  Ferner gehen die Vorschriften über die zuständigen Stellen, die früher zu Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) gehörten, in die Verordnung (EU) 2023/2854 (Datenverordnung) über. Die zuständigen Stellen sollen öffentliche Stellen bei der Bearbeitung von Anträgen auf Weiterverwendung von Daten und Dokumenten gemäß Abschnitt 3 unterstützen.  Außerdem werden die Vorschriften über die zentrale Informationsstelle, die früher zu Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) gehörten, in die Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommen. Zentrale Informationsstellen sollen Weiterverwendern helfen, Informationen über die Weiterverwendung bestimmter Kategorien geschützter Daten einfach zu finden.  Nach dem genannten Artikel gehen die Verfahrensregelungen für Anträge auf Weiterverwendung geschützter Daten bestimmter Kategorien, die zuvor in Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) geregelt waren, in die Verordnung (EU) 2023/2854 (Datenverordnung) über. Absatz 57 enthält die grundlegenden Vorschriften über den Europäischen Dateninnovationsrat (EDIB) – diese Gruppe berät die Kommission bei der einheitlichen Durchsetzung der Datenverordnung und dient als Koordinierungsforum für die Politikgestaltung in der Datenwirtschaft. Demgemäß werden die Grundregeln in die Datenverordnung integriert. Diese Änderungen ermöglichen es der Kommission, die relevanten Gründungsdokumente des EDIB zu ändern (Beschluss der Kommission vom 20. Februar 2023 – C(2023) 1074 final) und die Mitgliedschaft über die zuständigen Behörden hinaus auf Vertreter der nationalen Politikgestaltung zu erweitern. Die Nummern 61 bis 65 enthalten Änderungen der Verordnung (EU) 2023/2854 (Datenverordnung) über das Ausschussverfahren und die Übertragung von Befugnissen; Nummer 66 enthält Änderungen der Verordnung (EU) 2022/868 (Daten-Governance- Rechtsakt), die erforderlich sind, um die Vorschriften derselben Verordnung (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (über offene Daten) in die Verordnung (EU) 2023/2854 (Datenverordnung) aufzunehmen. In Nummer 68 wird das besondere Augenmerk auf die KMU im Kontext der Bewertung auf kleine Midcap-Unternehmen erweitert; Nummer 69 führt die Bewertung der neu in die Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommenen Vorschriften ein. Mit Artikel 2 werden die einschlägigen Verweise auf Datenvermittlungsdienste und Datenaltruismus im Anhang bezüglich der „Gründung, Erneuerung und Schließung eines Unternehmens“ in die Verordnung (EU) 2018/1724 aufgenommen. Änderungen der Verordnungen (EU) 2016/679 und (EU) 2018/1725 sowie der Richtlinie 2002/58/EG Mit Artikel 3 des Vorschlags würden gezielte Änderungen der Verordnung (EU) 2016/679 („Datenschutz-Grundverordnung“) eingeführt. In Artikel 3: In Nummer 1 würde die Definition des Begriffs „personenbezogene Daten“ nach Artikel 4 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) präzisiert: Demnach gelten in einer bestimmten Einrichtung Informationen dann nicht als personenbezogene Daten, wenn sie nach vernünftigem Ermessen nicht zur Identifizierung der natürlichen Person, auf die sie sich beziehen, dienen können. Folglich fiele eine solche Einrichtung grundsätzlich nicht in den Anwendungsbereich der genannten Verordnung. Absatz 2 sähe zwei zusätzliche Ausnahmen von der Verarbeitung besonderer Datenkategorien vor: Eine Ausnahme vom allgemeinen Verbot der Verarbeitung biometrischer Daten wäre gegeben, sofern die Verarbeitung zur Bestätigung der Identität der betroffenen Person erforderlich ist und wenn die Daten und Mittel für eine solche Überprüfung der alleinigen Kontrolle dieser Person unterliegen. Eine weitere Ausnahme bestünde demnach für die restliche Verarbeitung besonderer Kategorien personenbezogener Daten für die Entwicklung und den Betrieb eines KI-Systems oder KI-Modells unter bestimmten Bedingungen, darunter geeignete organisatorische und technische Maßnahmen, um die Erhebung besonderer Kategorien personenbezogener Daten und die Entfernung solcher Daten zu vermeiden. Nummer 3 würde die Situation nach Artikel 12 der Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung) klären: Darin geht es um betroffene Personen, die das Auskunftsrecht für andere Zwecke als den Schutz ihrer personenbezogenen Daten missbrauchen. Demnach könnte der Verantwortliche sich weigern, der Aufforderung nachzukommen, oder eine angemessene Gebühr erheben. Darüber hinaus wären im genannten Absatz die Bedingungen für den Nachweis geklärt, dass ein Zugangsantrag exzessiv war. Nummer 4 würde sich auf die Verpflichtung der Verantwortlichen konzentrieren, die betroffenen Personen gemäß Artikel 13 der Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung) über die Verarbeitung ihrer personenbezogenen Daten zu unterrichten; darin wäre diese Verpflichtung dann aufgehoben, wenn hinreichende Gründe für die Annahme bestehen, dass die betroffene Person bereits über die Informationen verfügt, es sei denn, der Verantwortliche übermittelt die Daten an andere Empfänger oder Empfänger- Kategorien oder an ein Drittland, führt eine automatisierte Entscheidungsfindung durch oder die Verarbeitung birgt wahrscheinlich ein hohes Risiko für die Rechte der betroffenen Person. In Nummer 5 wären die Anforderungen an die automatisierte Entscheidungsfindung im Einzelfall gemäß Artikel 22 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) bei Abschluss oder Ausführung eines Vertrags der betroffenen Person mit einem Verantwortlichen klargestellt; insbesondere wäre darin geklärt, dass die „Erforderlichkeit“ unabhängig davon gilt, ob die Entscheidung nur mit automatisierten Mitteln oder auch auf andere Weise getroffen werden könnte. Nummer 6 würde die Verpflichtung des Verantwortlichen zur Meldung von Datenschutzverletzungen an die zuständige Aufsichtsbehörde gemäß Artikel 33 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) mit seiner Verpflichtung zur diesbezüglichen Meldung an die betroffenen Personen in Einklang bringen: Demnach wäre die Meldung nur dann erforderlich, wenn eine Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte der betroffenen Person darstellt. Außerdem wäre die Meldefrist auf 96 Stunden verlängert. Ferner wird vorgeschlagen, dass die Verantwortlichen die zentrale Anlaufstelle zur Meldung von Datenschutzverletzungen an die Datenschutzbehörde nutzen sollen. Darüber hinaus wäre der Europäische Datenschutzausschuss verpflichtet, einen Vorschlag eines gemeinsamen Musters für die Meldung von Datenschutzverletzungen auszuarbeiten und der Kommission vorzulegen, die nach einer Überprüfung, falls nötig, befugt wäre, das Muster mittels eines Durchführungsrechtsaktes anzunehmen. In Nummer 7 wären die Listen der Verarbeitungstätigkeiten, die eine Datenschutz- Folgenabschätzung erfordern oder nicht erfordern, harmonisiert: Er enthält eine einzige Liste der Verarbeitungstätigkeiten beider Arten auf EU-Ebene und trägt somit zur Harmonisierung des Begriffs „hohes Risiko“ bei. Der Europäische Datenschutzausschuss wäre verpflichtet, Vorschläge für solche Listen auszuarbeiten. Außerdem wäre der Ausschuss verpflichtet, einen Vorschlag eines gemeinsamen Musters und einer gemeinsame Methodik für die Durchführung von Datenschutz-Folgenabschätzungen auszuarbeiten; nach einer Überprüfung, falls nötig, wäre die Kommission befugt, den Vorschlag mittels eines Durchführungsrechtsaktes anzunehmen. In Nummer 8 wird festgelegt, dass die Kommission gemeinsam mit dem Europäischen Datenschutzausschuss die Verantwortlichen bei der Beurteilung, ob sich aus der Pseudonymisierung ergebende Daten personenbezogen sind, unterstützen kann; sie kann die für eine solche Beurteilung relevanten Mittel und Kriterien festlegen, einschließlich des Stands der verfügbaren Techniken und Kriterien zur Bewertung des Risikos einer erneuten Identifizierung... In Absatz 12 wird die rechtliche Regelung der Verarbeitung personenbezogener Daten in oder von Endeinrichtungen („vernetzte Geräte“) reformiert, die gegenwärtig zur Richtlinie 2002/58/EG (e-Datenschutzrichtlinie) gehört. Ein in die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) eingefügter neuer Artikel 88a legt die Einwilligungspflicht für die Speicherung von oder den Zugriff auf personenbezogene Daten in Endeinrichtungen natürlicher Personen fest; ferner überträgt dieser Artikel die Verarbeitung personenbezogener Daten in und von Endeinrichtungen in den Anwendungsbereich der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung). Ein neuer Artikel 88b der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) betrifft automatisierte und maschinenlesbare Angaben zu individuellen Wahlentscheidungen und die Befolgung dieser Angaben seitens der Website-Anbieter, sobald Normen verfügbar sind. In Artikel 4: In Artikel 4 des Vorschlags würden gezielte Änderungen der Verordnung (EU) 2018/1725 eingeführt, um ihren Wortlaut an die in Artikel 3 eingeführten Änderungen der Verordnung (EU) 2016/679 anzupassen. In Artikel 5: Artikel 5 sieht Änderungen der Richtlinie 2002/58/EG über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (e-Datenschutzrichtlinie) vor. Artikel 4 der genannten Richtlinie wird aufgehoben. Das Hinzufügen von Artikel 5 Absatz 3 der genannten Richtlinie ermöglicht die Übernahme der Vorschriften über die Speicherung personenbezogener Daten und den Zugriff am Endgerät einer natürlichen Person in die Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung); das geschieht durch das Einfügen des neuen Artikels 88a der Verordnung (EU) 2016/679, wie oben beschrieben. Zentrale Anlaufstelle zur Meldung von Vorfällen In Artikel 6: In den Nummern 1 und 2 wird die zentrale Anlaufstelle zur Meldung von Vorfällen eingerichtet: Sie enthalten auch spezifische Anforderungen an die ENISA. Darüber hinaus wird darin festgelegt, dass die Meldung von Vorfällen gemäß der NIS-2-Richtlinie bei der neuen zentralen Anlaufstelle erfolgen sollte. In Artikel 7: Die zentrale Anlaufstelle ist auch für die Meldung von Vorfällen gemäß der Verordnung (EU) Nr. 910/2014 (eIDAS-Verordnung) zuständig. In Artikel 8: Die zentrale Anlaufstelle ist auch für die Verordnung (EU) 2022/2554 (DORA) zuständig. In Artikel 9: Die zentrale Anlaufstelle ist auch für die Richtlinie (EU) 2022/2557 (CER) zuständig. Darüber hinaus ist in Artikel 3 Absatz 6 vorgesehen, dass die Meldung von Datenschutzverletzungen auch gemäß der Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung) über die zentrale Anlaufstelle erfolgen muss. In Artikel 5 Absatz 1 werden die Meldepflichten gemäß der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) aufgehoben, denn angesichts der Verordnung (EU) 2016/679 (Datenschutz- Grundverordnung) sind sie hinfällig. Aufhebungen von Rechtsakten und Schlussbestimmungen In Artikel 10: In Nummer 1 wird die Verordnung (EU) 2019/1150 (P2B-Verordnung) aufgehoben, die angesichts der jüngsten Vorschriften, die weitgehend dieselben Fragen abdecken, nur noch wenig Bedeutung hat. Hiervon abweichend betrifft Nummer 2 jegliche Querverweise auf die Verordnung (EU) 2019/1150 (P2B-Verordnung) in anderen Rechtsinstrumenten: Solche Verweise bleiben bis zur Änderung in ihren ursprünglichen Rechtsakten in Kraft, längstens jedoch bis zum 31. Dezember 2032, um Rechtsunsicherheiten zu vermeiden. In Nummer 3 werden die in die Verordnung (EU) 2023/2854 (Datenverordnung) übernommenen Rechtstexte aufgehoben. Artikel 11 enthält die Schlussbestimmungen der Änderungsverordnung. 2025/0360 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung) DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION — gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf die Artikel 16 und 114, auf Vorschlag der Europäischen Kommission, nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente, nach Stellungnahme des Europäischen Wirtschafts- und Sozialausschusses21, nach Stellungnahme der Europäischen Zentralbank22, nach Stellungnahme des Ausschusses der Regionen23, gemäß dem ordentlichen Gesetzgebungsverfahren, in Erwägung nachstehender Gründe: (1) In ihrer Mitteilung „Ein einfacheres und schnelleres Europa“24 kündigte die Kommission ihr Engagement für ein ehrgeiziges Programm zur Förderung zukunftsorientierter, innovativer Strategien an, die die Wettbewerbsfähigkeit der Union stärken, den Regelungsaufwand für die Menschen, Unternehmen und Verwaltungen drastisch verringern und höchste Standards bei der Förderung der Werte der Union wahren sollen. Folglich räumte die Kommission dem Vorschlag sofortiger Anpassungen der Gesetzgebung Vorrang ein, einschließlich der Rechtsvorschriften für den digitalen Bereich, damit die Union die Herausforderungen der Wettbewerbsfähigkeit bewältigt. (2) Das Unionsrecht für digitalen Bereich setzt hohe Standards in der Union und kann Unternehmen, die sich an die Vorschriften halten, starke Wettbewerbsvorteile 21 ABl. C […] vom […], S. […]. 22 ABl. C […] vom […], S. […]. 23 ABl. C […] vom […], S. […]. 24 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen – Ein einfacheres und schnelleres Europa: Mitteilung über die Umsetzung und Vereinfachung, COM(2025) 47 final, 11. Februar 2025. verschaffen, denn es steht für weltweit führende Qualität, Sicherheit und Vertrauenswürdigkeit. Die Digitalvorschriften geben klare Spielregeln für verantwortungsvolle Unternehmen in der Union vor, gewährleisten Fairness und Transparenz in den Geschäftsbeziehungen von Unternehmen, regen innovative Geschäftsmodelle an und gewährleisten ein hohes Maß an Schutz und Sicherheit der Verbraucher und den Schutz der Grundrechte, nicht zuletzt auch der Privatsphäre und des Datenschutzes. (3) Als Reaktion auf den rasch wachsenden Fußabdruck digitaler Technologien in der Wirtschaft und auf die gesellschaftliche Dynamik in der Union haben sich ihre Rechtsvorschriften für den digitalen Bereich in den letzten Jahren Schritt für Schritt weiterentwickelt – das gilt auch hinsichtlich der neuen Herausforderungen und der Förderung von Geschäftsmöglichkeiten in der EU. Die Kommission verpflichtete sich zum systematischen „Stresstest“ der Digitalvorschriften. Dieser Test könnte zusammen mit anderen Unionsvorschriften zu weiteren regulatorischen Anpassungen führen, insbesondere nach der bevorstehenden digitalen Eignungsprüfung oder nach anderen gezielten Bewertungen der Digitalvorschriften; dessen ungeachtet sind sofortige regulatorische Änderungen erforderlich. Folglich enthält diese Verordnung den Vorschlag für eine erste Reihe von Änderungen des Rechtsrahmens im digitalen Bereich, die unverzüglich regulatorische Fragen klären, Innovationen auf dem Unionsmarkt fördern, die administrativen Befolgungskosten insbesondere für Unternehmen senken und die Aufsichts- und Verwaltungskosten für Aufsichtsbehörden und beratende Einrichtungen straffen sollen. Die Änderungen zielen auch darauf ab, Einzelpersonen Klarheit zu verschaffen. (4) Angesichts der grundlegenden Rolle von Daten als Motor der Wertschöpfung in der digitalen Wirtschaft und gemäß den Zielen der Mitteilung über die Strategie für eine europäische Datenunion sollen die in dieser Verordnung vorgelegten Änderungen des Rechtsrahmens für Daten einen kohärenten und einenden Rechtsrahmen für die Verfügbarkeit und Nutzung von Daten schaffen; gleichzeitig sollen die Änderungen den Rechtsrahmen für Daten straffen und in nur zwei Rechtsakten zusammenfassen, nämlich den Verordnungen (EU) 2016/67925 und (EU) 2023/285426 des Europäischen Parlaments und des Rates, gegenüber den derzeit fünf verschiedenen anwendbaren Rechtsakten. Mit diesen Änderungen sollen unnötige Verwaltungskosten gesenkt werden und es soll die Verfügbarkeit von Daten als Voraussetzung für die Unterstützung wettbewerbsfähiger digitaler Unternehmen in der Union gefördert werden; dabei sind das höchste Maß an Schutz der Privatsphäre und personenbezogener Daten sowie faire Geschäftspraktiken zu wahren und zentrale Regulierungsziele, darunter die Einhaltung des EU- und nationalen Wettbewerbsrechts, zu gewährleisteten. 25 VERORDNUNG (EU) 2016/679 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). 26 VERORDNUNG (EU) 2023/2854 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 13. Dezember 2023 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 (Datenverordnung). (5) Angesichts der iterativen Entwicklung horizontaler und sektorspezifischer Vorschriften ist es unerlässlich, auch Überschneidungen spezifischer Bestimmungen anzugehen, die den Verwaltungsaufwand unnötig vervielfachen. Solche Überschneidungen liegen bei Anforderungen in mehreren Vorschriften über die Meldung von Cybersicherheitsvorfällen und verwandten Vorfällen vor; diesbezüglich können digitale Lösungen, wie in dieser Verordnung vorgeschlagen, Unternehmen in allen betroffenen Sektoren sofortige Entlastung bieten. (6) In ähnlicher Weise hat die iterative Regulierung von Online-Plattformen in den letzten Jahren in den neueren Vorschriften einen klareren und ehrgeizigeren Rahmen geschaffen als einige alte, damit nun hinfällige Vorschriften. Daher muss sich der Rechtsrahmen notwendigerweise weiterentwickeln und unnötige, die rechtliche Komplexität erhöhende Überschneidungen beseitigen. (7) In der Verordnung (EU) 2022/868 des Europäischen Parlaments und des Rates27 sind Vorschriften für Vermittlerfunktionen in drei verschiedenen Umgebungen festgelegt: a) Funktionen zur Unterstützung der Weiterverwendung geschützter Daten, die sich im Besitz öffentlicher Stellen befinden, unter kontrollierten Bedingungen, b) Datenvermittlungsdienste, die eine Datenweitergabe zwischen betroffenen Personen, Dateninhabern und Datennutzern erleichtern, c) datenaltruistische Organisationen, welche die Nutzung von Daten unterstützen, die betroffene Personen oder Dateninhaber in altruistischer oder philanthropischer Weise zur Verfügung stellen. Die Funktionen zur Unterstützung der Weiterverwendung geschützter Daten im Besitz des öffentlichen Sektors hängen eng mit den Vorschriften der Richtlinie (EU) 2019/1024 des Europäischen Parlaments und des Rates28 zusammen. Ihr Zusammenwirken hat insbesondere bei öffentlichen Stellen zu Verwirrung geführt. Daher ist es notwendig, die beiden Regelwerke zusammenzuführen. Die Bewertung der Vorschriften für Datenvermittlungsdienste hat gezeigt, dass die Begriffsbestimmung „Anbieter von Datenvermittlungsdiensten“ Schwächen aufweist und dass die Vorschriften für die Diensteanbieter zu streng sind, um ein nachhaltiges Finanzmodell zu finden. Daher ist es auch notwendig, diese Regelungen zu straffen. Hinsichtlich des Datenaltruismus erscheinen bestimmte Vorschriften der Verordnung (EU) 2022/868 unnötig, insbesondere die Verpflichtung der Mitgliedstaaten zur Aufstellung nationaler Datenaltruismus-Strategien, die Erstellung eines „Regelwerks“ und die Entwicklung eines europäischen Einwilligungsformulars für Datenaltruismus, was auch vor dem Hintergrund der laufenden Arbeiten des Europäischen Datenschutzausschusses gemäß Artikel 68 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des 27 Verordnung (EU) 2022/868 des Europäischen Parlaments und des Rates vom 30. Mai 2022 über europäische Daten-Governance und zur Änderung der Verordnung (EU) 2018/1724 (Daten- Governance-Rechtsakt) (ABl. L 152 vom 3.6.2022, S. 1, ELI: https://data.europa.eu/eli/reg/2022/868/oj). 28 Richtlinie (EU) 2019/1024 des Europäischen Parlaments und des Rates vom 20. Juni 2019 über offene Daten und die Weiterverwendung von Informationen des öffentlichen Sektors (ABl. L 172 vom 26.6.2019, S. 56, ELI: http://data.europa.eu/eli/dir/2019/1024/oj). Rates29 über Leitlinien zur Verarbeitung personenbezogener Daten in der wissenschaftlichen Forschung gilt. (8) Die Bedeutung von Datenvermittlungsdiensten ist im Kontext vieler Initiativen zur Unterstützung der Datenweitergabe und Zusammenarbeit anerkannt; dennoch sollten die Vorschriften der Verordnung (EU) 2022/868 über Anbieter von Datenvermittlungsdiensten präzisiert werden. Insbesondere wäre die Begriffsbestimmung solcher Anbieter zu präzisieren. Elemente, die lediglich als Beispiele und nicht als Ausnahmen dienten, wären daraus zu entfernen. Darüber hinaus sollten Schlupflöcher geschlossen werden, die sich aus mehrdeutigen Formulierungen ergeben, insbesondere bezüglich des Begriffs „geschlossene Gruppe“. Es sollte nicht möglich sein, nur von einer geschlossenen Gruppe von Unternehmen genutzte Dienste als Datenvermittlungsdienste zu registrieren, sofern nur diese Gruppe und nicht der Diensteanbieter eine Ausweitung dieser Unternehmensgruppe beschließen kann. Noch wichtiger ist, dass die verbindliche Regelung dieses aufstrebenden Marktes unnötige Befolgungskosten verursacht hat. In diesem Stadium der Marktentwicklung erscheint eine freiwillige Regelung, die es neutralen Akteuren ermöglicht, sich von anderen Akteuren zu unterscheiden, ausreichend. Um nachhaltige Geschäftsmodelle zu ermöglichen, wäre die Regelung zudem weniger streng zu gestalten. So sollte die erforderliche rechtliche Trennung von Datenvermittlungsdiensten und anderen Mehrwertdiensten, die angeboten werden dürfen, abgeschafft und durch eine funktionale Trennung ersetz werden, wobei bestimmte Garantien beibehalten werden sollten. Das System der Verwaltungsüberwachung sollte vereinfacht werden. Anstelle nationaler Register und öffentlicher Unionsregister für Anbieter von Datenvermittlungsdiensten und datenaltruistischen Organisationen sollte es nur öffentliche Unionsregister geben, nämlich eines für Anbieter von Datenvermittlungsdiensten und eines für datenaltruistische Organisationen. Bei dieser Aufgabe sollten die zuständigen Behörden, welche die Vergabe des Siegels und die Einhaltung der Anforderungen zu seiner Erlangung seitens der Einrichtungen überwachen, unabhängig sein. Das ist so zu verstehen, dass die Behörden rechtlich und funktional von einem Datenvermittlungsdienst oder einer datenaltruistischen Organisation unabhängig sind, auch auf ihrer obersten Leitungsebene. Regierungsstellen sollten die Möglichkeit haben, Datenvermittlungsdienste oder datenaltruistische Organisationen finanziell zu unterstützen, insbesondere angesichts ihres neu entstehenden Charakters, sofern es sich um rechtlich getrennte Einrichtungen handelt. Damit anerkannte Einrichtungen in der gesamten Union leicht als solche erkennbar sind, erließ die Kommission die Durchführungsverordnung (EU) 2023/1622 über die Ausgestaltung gemeinsamer Logos für die in der Union anerkannten Anbieter von Datenvermittlungsdiensten und datenaltruistischen Organisationen. (9) Mit der Verordnung (EU) 2023/2854 werden Hindernisse beim Datenzugang und der Datennutzung beseitigt, ihr Inhalt erschließt datengesteuerte Innovation, fördert die 29 Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. L 119 vom 4.5.2016, S. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj). Wettbewerbsfähigkeit und schützt die Anreize jener, die in Datentechnologien investieren. (10) Gemäß Kapitel II der Verordnung (EU) 2023/2854 müssen Dateninhaber den Nutzern und den von diesen ausgewählten Dritten Daten zur Verfügung stellen; dies umfasst auch als Geschäftsgeheimnisse geschützte Daten, sofern die vom Dateninhaber festgelegten Vertraulichkeitsmaßnahmen eingehalten werden. Diese Anforderung der Wahrung der Vertraulichkeit ergänzt die Richtlinie (EU) 2016/943 des Europäischen Parlaments und des Rates30, die die Standards für den Schutz von Geschäftsgeheimnissen in der Union vorgibt. Jedoch erhöht die Offenlegung von Geschäftsgeheimnissen gegenüber Rechtsträgern aus Drittländern möglicherweise die Risiken für die Integrität und Vertraulichkeit der Daten, falls es sich um Rechtsordnungen mit unzureichendem Schutz oder schwieriger realer Durchsetzung handelt, was zu unbefugter Nutzung, wirtschaftlichem Schaden und Rechtsunsicherheit führen kann. (11) Es ist notwendig, die Verordnung (EU) 2023/2854 zu stärken, nämlich durch die Einführung eines zusätzlichen Rechtsgrundes für Dateninhaber, die Offenlegung von Geschäftsgeheimnissen zu verweigern; dies würde bestehende Bestimmungen ergänzen, die Dateninhabern eine solche Verweigerung gestatten, sofern sie einen sehr wahrscheinlichen schweren wirtschaftlichen Schaden nachweisen können. Nach der neuen Bestimmung können Dateninhaber die Offenlegung von Geschäftsgeheimnissen verweigern, wenn sie ein hohes Risiko des rechtswidrigen Erwerbs oder der rechtswidrigen Nutzung oder Offenlegung zugunsten von Einrichtungen oder Systemen mit unzureichenden Schutz nachweisen, deren schützender Rechtsrahmen schwächer ist als die geltenden Unionsvorschriften – oder diesen nicht gleichwertig ist. Die neue Bestimmung deckt auch Fälle von theoretisch soliden oder über die Unionsvorschriften hinausgehenden Drittstaats-Rechtsrahmen ab, die aber in der Praxis nicht angemessen durchgesetzt werden. Derartige Risiken unterstreichen den möglichen Erwerb und die mögliche Nutzung oder Offenlegung von Geschäftsgeheimnissen unter Verstoß gegen das Unionsrecht, was die Integrität und Vertraulichkeit von Geschäftsgeheimnissen gefährden könnte. (12) Die Nutzung des Verweigerungsmechanismus sollte freiwillig bleiben, und der Nachweis sollte erst nach seiner Inanspruchnahme zu erbringen sein. Zur Begründung der Weigerung, Daten weiterzugeben oder Geschäftsgeheimnisse offenzulegen, sollten die Dateninhaber nicht verpflichtet sein, eine umfassende Analyse vorzulegen oder den Grad des Schutzes von Geschäftsgeheimnissen in Drittländern oder bei Einrichtungen in Drittländern nachzuweisen. In einem solchen Nachweis können die Dateninhaber diverse Faktoren berücksichtigen, wie unzureichende oder unangemessene Rechtsnormen, mangelnde oder willkürliche Durchsetzung, historische Verstöße, mit dem Unionsrecht kollidierende ausländische Offenlegungspflichten, begrenzte Rechtsmittel oder Rechtsbehelfe für Einrichtungen 30 Richtlinie (EU) 2016/943 des Europäischen Parlaments und des Rates vom 8. Juni 2016 über den Schutz vertraulichen Know-hows und vertraulicher Geschäftsinformationen (Geschäftsgeheimnisse) vor rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung (ABl. L 157 vom 15.6.2016, S. 1). der Union, strategischen Missbrauch von Verfahrenstaktiken zum Schwächen von Wettbewerbern oder unzulässige politische Einflussnahme. Angesichts der diversen beteiligten Einrichtungen, Drittländer und Datenweitergabeszenarien sollten sich die Dateninhaber bei ihrer Bewertung und Demonstration auf maßgebliche Risiken konzentrieren und entsprechend handeln; so können sie unter anderem geeignete Schutzvorkehrungen treffen oder den Verweigerungsmechanismus in Kraft setzen. Verweigerungen der Datenweitergabe sollten klar, verhältnismäßig und auf die besonderen Umstände des Einzelfalls zugeschnitten sein; demnach sind sie nicht systematisch oder allgemein in einem Drittland anzuwenden. (13) Ein unzureichender Schutz von Geschäftsgeheimnissen und die Herausforderungen ihrer Durchsetzung in Drittländern können europäischen Unternehmen einen nicht wiedergutzumachenden Schaden zufügen. Daher lautet das Ziel, zur Stärkung der Schutzvorkehrungen für Geschäftsgeheimnisse ihre Weitergabe an natürliche oder juristische Personen zu verhindern, die in Ländern oder Gebieten ansässig sind, in denen solche Risiken bestehen. Das schließt Unternehmen mit Sitz in der Union ein, die von Rechtsträgern aus Drittländern kontrolliert werden und bösgläubig oder getarnt zugunsten solcher Rechtsträger handeln können. Ein weiteres Ziel ist, direkte Risikopositionen gegenüber in der Union tätigen Unternehmen aus Drittländern, die solchen Rechtsordnungen unterliegen, zu vermeiden. Der Hoheitsgewalt eines Drittlands zu unterstehen, bedeutet für eine natürliche oder juristische Person, rechtlich den Gesetzen einer Regulierungsbehörde oder der Kontrolle eines Drittlands zu unterliegen oder anderweitig an diese gebunden zu sein. Tochterunternehmen oder verbundene Unternehmen von Muttergesellschaften aus Drittländern können diese Rechtsordnungen ausnutzen, um das Unionsrecht zu umgehen. Der Begriff der direkten oder indirekten Kontrolle bezieht sich auf das Ausüben eines bestimmenden oder beherrschenden Einflusses auf die Geschäftsführung oder strategische Entscheidungen eines anderen Unternehmens, sei es durch Eigentum an Kapital, Stimmrechte, finanzielle Beteiligung, vertragliche Vereinbarungen oder zwischengeschaltete Stellen. Das Ausüben von Kontrolle kann direkt oder aber auf andere Weise erfolgen, auch ohne Mehrheitsbeteiligung. Die Dateninhaber sollten sich nach Kräften bemühen, die einschlägigen Informationen zu erhalten – möglicherweise mittels Suchabfragen in öffentlichen Registern oder direkter Informationsanforderung beim Nutzer oder einer Drittpartei, wobei ein angemessenes, nicht intrusives Vorgehen zu gewährleisten ist. (14) Der Schutz von Geschäftsgeheimnissen ist angesichts dieser Schwachstellen für die europäische Industrie unverzichtbar, um ihre Marktposition und ihren Wettbewerbsvorteil zu erhalten. Dateninhaber verfügen zwar über einen Ermessensspielraum beim Schutz ihrer Geschäftsgeheimnisse, jedoch sollten sie die Verweigerung von Datenweitergaben auf gerechtfertigte außergewöhnliche Umstände beschränken und so die Ziele der Verordnung (EU) 2023/2854 zur Förderung datengetriebener Innovation und einer florierenden digitalen Wirtschaft in der Union wahren. Die Schutzmaßnahmen gegen den Missbrauch des Verweigerungsmechanismus sollten bestehen bleiben, einschließlich der Verpflichtung des Dateninhabers, hinreichend begründet nachzuweisen, dass eine Offenlegung ein hohes Risiko darstellt, und der Verpflichtung, die zuständigen Behörden zu benachrichtigen. Dieser Nachweis ist dem Datennutzer oder Dritten unverzüglich schriftlich vorzulegen und muss dem betreffenden Fall angemessenen sein. Alle beteiligten Parteien sollten eine derartige Entscheidung und den unterstützenden Nachweis vertraulich behandeln, um die Vertraulichkeit der betroffenen Geschäftsgeheimnisse zu wahren. Nutzer und gegebenenfalls Dritte können die Entscheidung des Dateninhabers bei der zuständigen Behörde, vor Gericht oder über Streitbeilegungsgremien anfechten. (15) Um den Rahmen der gemeinsamen Datennutzung zwischen Unternehmen und Behörden gemäß der Verordnung (EU) 2023/2854 zu vereinfachen und Unklarheiten über die den Unternehmen zuvor auferlegten, umfassenderen Verpflichtungen zu klären, ist es erforderlich, den Anwendungsbereich des Kapitels V der genannten Verordnung von „außergewöhnlicher Notwendigkeit“ auf „öffentliche Notstände“ zu beschränken. So gewährleistet der in Artikel 2 Nummer 29 der Verordnung (EU) 2023/2854 definierte Begriff des „öffentlichen Notstands“, dass die in diesem Kapitel festgelegten Verpflichtungen nur in genau definierten, dringenden Situationen greifen, was die technischen, administrativen und rechtlichen Herausforderungen, die sich den Unternehmen unter der vorherigen Regelung stellten, verringert. Das würde gewährleisten, dass die Datenanfragen relevant und verhältnismäßig sind und mit ihnen auf öffentliche Notstände reagiert wird, diese abgemildert werden oder die diesbezügliche Erholung unterstützt wird. Da der aktualisierte Unionsrahmen für europäische Statistiken gemäß der Verordnung (EG) Nr. 223/2009 des Europäischen Parlaments und des Rates31 nicht auf öffentliche Notstände abstellt, ist es wichtig, die Rolle amtlicher Statistiken gemäß Kapitel V der Verordnung (EU) 2023/2854 zu wahren, um in solchen Situationen für Eindeutigkeit und Wirksamkeit zu sorgen. Außerdem ist es notwendig, die Ausgleichsregelung für Situationen zu präzisieren, in denen Kleinstunternehmen und kleine Unternehmen Daten zur Bewältigung eines öffentlichen Notstands bereitstellen müssen – in solchen Fällen dürfen diese Unternehmen eine Gegenleistung beantragen. (16) Um Rechtsunsicherheiten zu mindern, die innovative Geschäftsmodelle behindern könnten, ist es erforderlich, den erheblichen Aufwand und die wesentlichen Unklarheiten in Bezug auf die Einhaltung anzugehen, die hinsichtlich der Bestimmungen über intelligente Verträge zur Ausführung von Datenweitergabevereinbarungen gemäß Artikel 36 der Verordnung (EU) 2023/2854 bestehen. Es fehlen harmonisierte Normen und klare Definitionen für wichtige Begriffe wie „Robustheit“, „Zugangskontrolle“ und „Kohärenz bezüglich der Vertragsbedingungen“, ferner ist die Anforderung eines „sicheren Beendigungs- oder Unterbrechungsmechanismus“ möglicherweise unvereinbar mit dezentralen oder öffentlichen Blockchain-Architekturen, die auf unveränderlichen Journalen beruhen, was für Innovatoren aus der Sicht der Kosten und Möglichkeiten problematisch war. Darüber hinaus besteht die Gefahr, dass die Mehrdeutigkeit hinsichtlich der Durchführung der Konformitätsbewertung gemäß Artikel 36 Absatz 2 der genannten Verordnung unverhältnismäßige Belastungen mit sich bringt. Daher würde die Streichung des Artikels 36 der Verordnung (EU) 2023/2854 die Entwicklung und 31 Verordnung (EG) Nr. 223/2009 des Europäischen Parlaments und des Rates vom 11. März 2009 über europäische Statistiken und zur Aufhebung der Verordnung (EG, Euratom) Nr. 1101/2008 des Europäischen Parlaments und des Rates über die Übermittlung von unter die Geheimhaltungspflicht fallenden Informationen an das Statistische Amt der Europäischen Gemeinschaften, der Verordnung (EG) Nr. 322/97 des Rates über die Gemeinschaftsstatistiken und des Beschlusses 89/382/EWG, Euratom des Rates zur Einsetzung eines Ausschusses für das Statistische Programm der Europäischen Gemeinschaften (ABl. L 87 vom 31.3.2009, S. 164, ELI: http://data.europa.eu/eli/reg/2009/223/oj). Markteinführung neuer Geschäftsmodelle fördern, Innovationen erleichtern und Hindernisse für neu entstehende Technik abbauen. (17) Bestimmte Datenverarbeitungsdienste fallen nicht unter das Bereitstellungsmodell „Infrastruktur als Dienstleistung“ (IaaS) und sind vielmehr auf die Bedürfnisse oder das Ökosystem eines Kunden zugeschnitten. Die Erbringung solcher Datenverarbeitungsdienste beruht auf zeitintensiven vorvertraglichen und vertraglichen Verhandlungen, in denen die spezifischen Anforderungen des Kunden und die technischen Bemühungen zur Anpassung des Datenverarbeitungsdienstes für eine maßgeschneiderte Lösung festgelegt werden. Dabei handelt es sich um Dienste, die nicht standardmäßig erbracht werden und die auf die Bedürfnisse eines Kunden zugeschnitten sind, um eine maßgeschneiderte Lösung zu bieten, bei der die Mehrzahl der Merkmale und Funktionen des Datenverarbeitungsdienstes vom Anbieter an die spezifischen Bedürfnisse des Kunden angepasst wurde, wobei die Mehrzahl der Merkmale und Funktionen für einen Kunden ohne vorherige Anpassung durch den Anbieter nicht nutzbar wäre. Derartige Dienste unterscheiden sich von kundenspezifischen Datenverarbeitungsdiensten gemäß Artikel 31 Absatz 1 der Verordnung (EU) 2023/2854. Datenverarbeitungsdienste gelten als kundenspezifisch, wenn der Anbieter die meisten Hauptmerkmale individuell an die besonderen Bedürfnisse eines einzelnen Kunden anpasst oder wenn der Anbieter diese Dienste nicht im größeren kommerziellen Maßstab in seinem Dienstleistungskatalog anbietet. Um bei der notwendigen Wiedereröffnung und Neuaushandlung von Verträgen, die bis zum 12. September 2025 abgeschlossen wurden, zusätzliche Kosten und Verwaltungsaufwand zu vermeiden, ist Folgendes klarzustellen: Kundenspezifische Dienste, die aufgrund bis zum 12. September 2025 geschlossener Verträge erbracht werden, mit Ausnahme der Verpflichtung, Wechsel- und Ausstiegsgebühren zu senken und letztlich abzuschaffen, sollten nicht in den Anwendungsbereich von Kapitel VI der Verordnung (EU) 2023/2854 fallen. (18) Aus Gründen der Finanzplanung und der Anziehung von Investitionen bevorzugen Anbieter von Datenverarbeitungsdiensten, insbesondere KMU und kleine Midcap- Unternehmen, eventuell Verträge mit fester Laufzeit und bieten solche Verträge an. Es ist klarzustellen, dass Anbieter von Datenverarbeitungsdiensten Bestimmungen über verhältnismäßige Sanktionen für eine vorzeitige Kündigung in solche Verträge aufnehmen dürfen, solange diese Sanktionen kein Hindernis für einen Wechsel darstellen. Darüber hinaus belastet die notwendige Anpassung bestehender Verträge über die Erbringung von Datenverarbeitungsdiensten an die Verordnung (EU) 2023/2854 kleine Midcap-Unternehmen und KMU als Anbieter von Datenverarbeitungsdiensten besonders. Daher ist es erforderlich, eine besondere Regelung für solche Anbieter zu schaffen, die andere Datenverarbeitungsdienste als IaaS auf der Grundlage bis zum 12. September 2025 abgeschlossener Verträge erbringen. Unter Berücksichtigung des Ziels der Verordnung (EU) 2023/2854, den Wechsel zwischen Datenverarbeitungsdiensten zu ermöglichen, und angesichts der Tatsache, dass Wechselentgelte, einschließlich Ausstiegsentgelten, ein schwerwiegendes Hindernis für den Wechsel darstellen, sollten die neuen, weniger strengen, maßgeschneiderten oder von KMU oder kleinen Midcap-Unternehmen aufgestellten Regelungen für Datenverarbeitungsdienste die schrittweise erfolgende Abschaffung dieser Entgelte nicht erschweren. Diesem Ziel zuwiderlaufende vertragliche Bestimmungen sollten als nichtig angesehen werden, wenn sie in vertraglichen Vereinbarungen über die Erbringung von Dienstleistungen enthalten sind, die in den Anwendungsbereich dieser beiden neuen, spezifischen Regelungen fallen. (19) In der Verordnung (EU) 2018/1807 des Europäischen Parlaments und des Rates32 wurde ein zentraler Grundsatz zur Unterstützung der datengesteuerten Wirtschaft in der Union eingeführt, der die Niederlassungsfreiheit und die Dienstleistungsfreiheit konkret untermauert. Der mit dem Verbot von Datenlokalisierungsauflagen präzisierte „freie Datenverkehr“ in der Union ist nach wie vor ein Grundprinzip, das Unternehmen Rechtssicherheit bietet, und sollte in der Verordnung (EU) 2023/2854 beibehalten werden. Diese Bestimmung berührt die Datenverarbeitung nicht, soweit sie im Rahmen einer Tätigkeit erfolgt, die gemäß Artikel 4 des Vertrags über die Europäische Union nicht in den Anwendungsbereich des Unionsrechts fällt, insbesondere im Hinblick auf die nationale Sicherheit. Gleichzeitig ersetzen neuere Vorschriften einige andere Bestimmungen der Verordnung (EU) 2018/1807. Insbesondere wird mit Kapitel VI der Verordnung (EU) 2023/2854 ein moderner horizontaler Rechtsrahmen eingeführt, der den Wechsel zwischen Datenverarbeitungsdiensten regelt und Artikel 6 der Verordnung (EU) 2018/1807 praktisch hinfällig macht. Das Nebeneinander dieser Bestimmungen hat die rechtliche Komplexität für die Unternehmen erhöht. Deshalb sollte die Verordnung (EU) 2018/1807 aufgehoben werden. (20) Der Begriff der öffentlichen Sicherheit im Sinne von Artikel 52 AEUV und gemäß der Auslegung durch den Gerichtshof bezieht sich sowohl auf die innere als auch die äußere Sicherheit eines Mitgliedstaats sowie auf Fragen der Sicherheit der Bevölkerung, um insbesondere die Untersuchung, Aufdeckung und Verfolgung von Straftaten zu erleichtern. Er setzt die Existenz einer tatsächlichen erheblichen Gefahr voraus, die ein Grundinteresse der Gesellschaft berührt, wie eine Bedrohung für das Funktionieren der Institutionen, der grundlegenden öffentlichen Dienstleistungen und das Überleben der Bevölkerung sowie die Gefahr einer erheblichen Störung der Außenbeziehungen, der friedlichen Koexistenz der Nationen oder eine Bedrohung der militärischen Interessen. Gemäß dem Grundsatz der Verhältnismäßigkeit sollten Datenlokalisierungsauflagen, die aus Gründen der öffentlichen Sicherheit gerechtfertigt sind, zur Erreichung der damit verfolgten Ziele geeignet sein und nicht über das dafür Notwendige hinausgehen. (21) In der Richtlinie (EU) 2019/1024 und in Kapitel II der Verordnung (EU) 2022/868 ist die Weiterverwendung von Informationen des öffentlichen Sektors zu Innovationszwecken geregelt. Das Zusammenspiel der beiden Regelwerke hat vor allem bei öffentlichen Stellen zu Rechtsunsicherheit geführt. Deshalb ist eine Angleichung der Vorschriften in einem einzigen Rechtsinstrument erforderlich, um für mehr rechtliche Kohärenz und Rechtssicherheit zu sorgen. (22) Sowohl die Richtlinie (EU) 2019/1024 als auch die Verordnung (EU) 2022/868 sollen die Weiterverwendung von Informationen des öffentlichen Sektors fördern, und um die Vorschriften aus der Sicht der öffentlichen Stellen und der Weiterverwender von Informationen des öffentlichen Sektors zu vereinfachen, ist es sinnvoll, die Richtlinie (EU) 2019/1024 und die Verordnung (EU) 2022/868 aufzuheben, die beiden 32 Verordnung (EU) 2018/1807 des Europäischen Parlaments und des Rates vom 14. November 2018 über einen Rahmen für den freien Verkehr nicht-personenbezogener Daten in der Europäischen Union (ABl. L 303 vom 28.11.2018, S. 59, ELI: http://data.europa.eu/eli/reg/2018/1807/oj). Regelungen aneinander anzugleichen und die betreffenden Vorschriften in einem einzigen Kapitel der vorliegenden Verordnung zu konsolidieren. Das wird diese Vorschriften in der Union verstärkt harmonisieren, den Verwaltungsaufwand bei der Auslegung und Umsetzung nationaler Rechtsvorschriften verringern und Unternehmen die Entwicklung grenzüberschreitender Dienstleistungen und Produkte erleichtern. Bei der Benennung der zuständigen Stellen sollten die Mitgliedstaaten letztlich alle relevanten Sektoren erfassen – das gilt auch für die Benennung sektorspezifischer zuständiger Stellen. Die Änderungen in dieser Verordnung sind so zu verstehen, dass sie die Auslegung der diversen Definitionen und Begriffe nur dann ändern, wenn dies klar angegeben ist. (23) Daten und Dokumente, die sich zur Weiterverwendung öffentlich zugänglich machen lassen, sowie jene, die aufgrund von Geschäftsgeheimnissen geschützt sind, darunter Betriebs-, Berufs- und Unternehmensgeheimnisse, statistische Geheimhaltung sowie Schutz des geistigen Eigentums Dritter und von personenbezogenen Daten, sind häufig im Besitz derselben öffentlichen Stellen. Daher ist es notwendig, die für alle Informationen des öffentlichen Sektors geltenden Begriffsbestimmungen und gemeinsamen Grundsätze anzugleichen und Fragen zum Zusammenspiel der beiden Regelwerke zu behandeln. (24) Die bestehenden Vorschriften sollten im Interesse der Klarheit und Kohärenz gestrafft werden. Dennoch sollten die beiden Weiterverwendungsregelungen unterschiedlich bleiben, und ihre Anwendungsbereiche sollten weiterhin von den jeweiligen Merkmalen der Daten oder Dokumente und vom Kontext ihrer Weiterverwendung abhängen. Öffentliche Stellen sollten die Regelung für offene Daten anwenden, wann immer es möglich ist. Nur dann, wenn sie feststellen, dass Daten oder Dokumente Informationen bestimmter geschützter Kategorien enthalten, sollten sie deren öffentliche Verfügbarkeit einschränken und erwägen, sie zur Weiterverwendung als geschützte Daten zur Verfügung zu stellen. (25) Start-up-Unternehmen, kleine Unternehmen und Unternehmen, die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG33 der Kommission als mittlere Unternehmen einzustufen sind, sowie Unternehmen aus Branchen mit weniger entwickelten digitalen Fähigkeiten tun sich schwer mit der Weiterverwendung von Daten und Dokumente. Gleichzeitig sind aufgrund der Anhäufung und Aggregation gewaltiger Datenmengen und der nötigen technischen Infrastruktur für ihre Monetarisierung in der digitalen Wirtschaft wenige sehr große Unternehmen mit beträchtlicher wirtschaftlicher Macht entstanden. Hierzu zählen sehr große Unternehmen, die zentrale Plattformdienste erbringen und die gemäß der Verordnung (EU) 2022/1925 des Europäischen Parlaments und des Rates34 als Torwächter benannt sind und besonderen Verpflichtungen bezüglich des Ausgleichs von Ungleichgewichten 33 Empfehlung der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen (ABl. L 124 vom 20.5.2003, S. 36, ELI: http://data.europa.eu/eli/reco/2003/361/oj). 34 Verordnung (EU) 2022/1925 des Europäischen Parlaments und des Rates vom 14. September 2022 über bestreitbare und faire Märkte im digitalen Sektor und zur Änderung der Richtlinien (EU) 2019/1937 und (EU) 2020/1828 (Gesetz über digitale Märkte) (ABl. L 265 vom 12.10.2022, S. 1, ELI: http://data.europa.eu/eli/reg/2022/1925/oj). unterliegen. Um derartige Ungleichgewichte zu beheben und Wettbewerb und Innovation zu stärken, sollten öffentliche Stellen in der Lage sein, besondere Bedingungen in Lizenzen zur Weiterverwendung von Daten und Dokumenten durch sehr große Unternehmen einzuführen. Solche Bedingungen sollten verhältnismäßig sein, auf objektiven Kriterien beruhen und die Wirtschaftskraft des Unternehmens, seine Fähigkeit zum Datenerwerb oder seine Benennung als Torwächter gemäß der Verordnung (EU) 2022/1925 sowie gegebenenfalls andere derartige Kriterien berücksichtigen. Unter anderem können sich solche besonderen Bedingungen auf Gebühren und Entgelte oder auf die Zwecke der Weiterverwendung beziehen. (26) Im Sinne der Innovationsförderung und um einen fairen Wettbewerb auf dem digitalen Markt der Union zu wahren, müssen der Zugang zu Daten des öffentlichen Sektors und ihre Weiterverwendung unbedingt einem breiten Spektrum von Marktteilnehmern zugutekommen und dürfen bestehende marktbeherrschende Stellungen nicht unbeabsichtigt verstärken. Sehr große Unternehmen – insbesondere gemäß der Verordnung (EU) 2022/1925 benannte Torwächter – üben beträchtliche Macht und erheblichen Einfluss auf den Binnenmarkt aus. Damit solche Unternehmen ihre erheblichen Mittel nicht zum Nachteil des fairen Wettbewerbs und der Innovation ausnutzen, sollten öffentliche Stellen höhere Entgelte und Gebühren für die Weiterverwendung offener staatlicher und geschützter Daten festlegen können. Solche höheren Entgelte und Gebühren sollten verhältnismäßig sein und auf objektiven Kriterien beruhen. Dabei sind die Wirtschaftskraft des Unternehmens und seine Fähigkeit, Daten zu erwerben, zu berücksichtigen. Diese Maßnahme soll kleineren Unternehmen und neuen Marktteilnehmern die Möglichkeit sichern, in der digitalen Wirtschaft innovativ und wettbewerbsfähig zu sein. (27) Mit dieser Verordnung wird eine Reihe gezielter Änderungen an der Verordnung (EU) 2016/679 vorgeschlagen, um eine Klarstellung und Vereinfachung zu bewirken und dabei das gleiche Datenschutzniveau zu wahren. Nach Artikel 4 der Verordnung (EU) 2016/679 sind personenbezogene Daten „alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen“. Um festzustellen, ob eine natürliche Person identifizierbar ist, sollten alle hinreichend wahrscheinlich genutzten Mittel zu ihrer direkten oder indirekten Identifizierung berücksichtigt werden. Unter Beachtung der einschlägigen Rechtsprechung des Gerichtshofs der Europäischen Union zur Definition personenbezogener Daten ist eingehender zu klären, wann eine natürliche Person als identifizierbar gelten sollte. Zusätzliche vorliegende Informationen, welche die Identifizierung der betroffenen Person ermöglichen, bedeuten für sich genommen nicht, dass pseudonymisierte Daten für die Zwecke der Anwendung der Verordnung (EU) 2016/679 in allen Fällen und für jede Person oder Stelle als personenbezogene Daten anzusehen sind. Insbesondere wäre klarzustellen, dass Informationen für eine bestimmte Einrichtung nicht als personenbezogene Daten gelten, wenn diese Einrichtung über keine Mittel verfügt, die mit hinreichender Wahrscheinlichkeit zur Identifizierung der natürlichen Person dienen, auf die sich die Informationen beziehen. Bei einer eventuellen späteren Übermittlung dieser Informationen an Dritte, die ihrerseits nach vernünftigem Ermessen über Mittel verfügen, um die natürliche Person, auf die sich die Informationen beziehen, zu identifizieren, etwa durch einen Abgleich mit anderen ihnen zur Verfügung stehenden Daten, werden diese Angaben nur für jene Dritten, die solche Mittel besitzen, zu personenbezogenen Daten. Eine Einrichtung, für die bestimmte Informationen keine personenbezogenen Daten sind, fällt grundsätzlich nicht in den Anwendungsbereich der Verordnung (EU) 2016/679. Diesbezüglich hat der Gerichtshof der Europäischen Union Folgendes festgestellt: Der Einsatz eines Mittels zur Identifizierung der betroffenen Person ist nicht hinreichend wahrscheinlich, wenn die wirkliche Gefahr der Identifizierung unbedeutend erscheint, da diese gesetzlich verboten oder in der Praxis unmöglich ist, zum Beispiel wegen unverhältnismäßigen Aufwands hinsichtlich Zeit, Kosten und Arbeit. Ein Beispiel des Verbots der erneuten Identifizierung findet sich in den Pflichten der Gesundheitsdatennutzer in Artikel 61 Absatz 3 der Verordnung (EU) 2025/327 des Europäischen Parlaments und des Rates35. Die Kommission sollte gemeinsam mit dem Europäischen Datenschutzausschuss die Verantwortlichen bei der Anwendung dieser aktualisierten Begriffsbestimmung unterstützen, indem sie in einem Durchführungsrechtsakt technische Kriterien festlegt. (28) Bei der Beurteilung, ob Forschung die Bedingungen der wissenschaftlichen Forschung für die Zwecke dieser Verordnung erfüllt, können Elemente wie der in der Forschung im betreffenden Bereich angewandte methodische und systematische Ansatz berücksichtigt werden. Forschung und technologische Entwicklung sollten in akademischen, industriellen und sonstigen Umfeldern erfolgen, darunter auch in kleinen und mittleren Unternehmen (Artikel 179 Absatz 2 AEUV), stets von hoher Qualität sein und den Grundsätzen der Zuverlässigkeit, Ehrlichkeit, Achtung und Rechenschaftspflicht (Nachprüfbarkeit) entsprechen. (29) Folgendes wäre zu bekräftigen: Die Weiterverarbeitung für im öffentlichen Interesse liegende Archivzwecke, für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke sollte als vereinbarer und rechtmäßiger Verarbeitungsvorgang gelten. In solchen Fällen ist es nicht erforderlich, anhand von Artikel 6 Absatz 4 dieser Verordnung zu prüfen, ob der Zweck der Weiterverarbeitung mit dem ursprünglichen Erhebungszweck der personenbezogenen Daten vereinbar ist. (30) Eine vertrauenswürdige KI ist entscheidend, um Wirtschaftswachstum zu schaffen und Innovationen mit sozial günstigen Ergebnissen zu unterstützen. Die Entwicklung und Nutzung von KI-Systemen und der ihnen zugrunde liegenden Modelle, darunter großer Sprachmodelle und generativer Videomodelle, beruhen auf Daten, auch personenbezogenen Daten; das gilt für mehrere Phasen des KI-Lebenszyklus, wie Training, Test und Validierung. In einigen Fällen verbleiben die Daten in dem KI- System oder KI-Modell. Daher kann die Verarbeitung personenbezogener Daten in diesem Kontext zu einem Ziel des berechtigten Interesses im Sinne des Artikels 6 der Verordnung (EU) 2016/679 erfolgen. Dies berührt nicht die Verpflichtung des Verantwortlichen, dafür zu sorgen, dass die Entwicklung oder der Einsatz (die Einführung) von KI in einem bestimmten Kontext oder für bestimmte Zwecke mit anderen Rechtsvorschriften der Union oder der Mitgliedstaaten im Einklang steht, oder die Rechtsbefolgung zu gewährleisten, falls die Verwendung ausdrücklich gesetzlich verboten ist. Ebenso wenig wird seine Verpflichtung berührt, zu gewährleisten, dass alle anderen Bedingungen des Artikels 6 Absatz 1 Buchstabe f der 35 Verordnung (EU) 2025/327 des Europäischen Parlaments und des Rates vom 11. Februar 2025 über den europäischen Gesundheitsdatenraum sowie zur Änderung der Richtlinie 2011/24/EU und der Verordnung (EU) 2024/2847 (ABl. L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj). Verordnung (EU) 2016/679 sowie alle anderen Anforderungen und Grundsätze der genannten Verordnung erfüllt sind. (31) Im risikobasierten Ansatz, der die Skalierbarkeit der Verpflichtungen gemäß dieser Verordnung angibt, wägt der Verantwortliche der Datenverarbeitung das berechtigte Interesse, das er selbst oder ein Dritter verfolgt, und die Interessen, Rechte und Freiheiten der betroffenen Person gegeneinander ab, wobei zu prüfen wäre, ob das vom Verantwortlichen verfolgte Interesse der betroffenen Person und der Gesellschaft insgesamt zugutekommt, was zum Beispiel der Fall sein kann, wenn die Verarbeitung personenbezogener Daten erforderlich ist, um systematische Verzerrungen aufzudecken und zu beseitigen und so die betroffenen Personen vor Diskriminierung zu schützen, oder dann, wenn die Datenverarbeitung genaue und sichere Ergebnisse für eine vorteilhafte Nutzung gewährleisten soll, etwa die Zugänglichkeit bestimmter Dienste verbessern soll. Ferner wäre unter anderem Folgendes zu berücksichtigen: die angemessenen Erwartungen der betroffenen Person gemäß ihrer Beziehung zum Verantwortlichen, geeignete Garantien, um die Auswirkungen auf die Rechte der betroffenen Personen zu minimieren, wie etwa mehr Transparenz für die betroffenen Personen, ein bedingungsloses Recht auf Widerspruch gegen die Verarbeitung der personenbezogenen Daten, die Einhaltung technischer Angaben in einem Dienst, der die Datennutzung zur KI-Entwicklung durch Dritte beschränkt, der Einsatz anderer moderner Verfahren zum Schutz der Privatsphäre beim KI-Training und geeignete technische Maßnahmen zur wirksamen Minimierung der Risiken, die sich beispielsweise aus Rückflüssen, Datenverlusten und anderen beabsichtigten oder vorhersehbaren Abläufen ergeben. (32) Die Verarbeitung personenbezogener Daten für die wissenschaftliche Forschung und die Anwendung der Bestimmungen der DSGVO über die wissenschaftliche Forschung hängen gemäß Artikel 89 Absatz 1 DSGVO von geeigneten Garantien für die Rechte und Freiheiten der betroffenen Personen ab. Hierzu wägt die DSGVO das Recht auf den Schutz personenbezogener Daten gemäß Artikel 8 der EU-Grundrechtecharta gegen die Freiheit der Wissenschaft gemäß Artikel 13 dieser Charta ab. Somit verfolgt die Verarbeitung personenbezogener Daten für wissenschaftliche Forschung ein berechtigtes Interesse im Sinne von Artikel 6 Absatz 1 Buchstabe f der Verordnung (EU) 2016/679, sofern diese Forschung nicht gegen das Unionsrecht oder das Recht der Mitgliedstaaten verstößt. Dies gilt unbeschadet der Verpflichtung des Verantwortlichen, zu gewährleisten, dass alle anderen Bedingungen von Artikel 6 Absatz 1 Buchstabe f der Verordnung (EU) 2016/679 sowie alle anderen Anforderungen und Grundsätze der genannten Verordnung eingehalten werden. (33) Die Entwicklung bestimmter KI-Systeme und KI-Modelle kann die Erhebung großer Datenmengen umfassen, einschließlich personenbezogener Daten und besonderer Kategorien derselben. Personenbezogene Daten besonderer Kategorien können in den Trainings-, Test- oder Validierungs-Datensätzen verbleiben oder im KI-System oder im KI-Modell gespeichert bleiben, obwohl Daten dieser Art für die Zwecke der Verarbeitung nicht erforderlich sind. Um die Entwicklung und den Betrieb von KI nicht unverhältnismäßig zu behindern und unter Berücksichtigung der Fähigkeiten des Verantwortlichen, personenbezogene Daten besonderer Kategorien zu ermitteln und zu entfernen, sollten Ausnahmen vom Verbot der Verarbeitung von Daten solcher Kategorien gemäß Artikel 9 Absatz 2 der Verordnung (EU) 2016/679 zulässig sein. Ausnahmen sollten nur dann gelten, wenn der Verantwortliche geeignete technische und organisatorische Maßnahmen wirksam eingeführt hat, um die Verarbeitung solcher Daten zu vermeiden, geeignete Maßnahmen während des gesamten Lebenszyklus eines KI-Systems oder KI-Modells ergreift und solche Daten nach der Ermittlung wirksam entfernt. Falls die Datenentfernung einen unverhältnismäßigen Aufwand bedeuten würde, insbesondere dann, wenn das Entfernen von Daten besonderer Kategorien, die in einem KI-System oder KI-Modell gespeichert sind, eine Umgestaltung desselben erfordern würde, sollte der Verantwortliche diese Daten wirksam vor der Nutzung zum Ableiten von Ergebnissen schützen, sowie vor ihrer Offenlegung oder jeder sonstigen Bereitstellung für Dritte. Diese Ausnahmeregelung sollte nicht gelten, wenn die Verarbeitung von personenbezogenen Daten besonderer Kategorien gemäß dem Zweck ihrer Verarbeitung erforderlich ist. In diesem Fall sollte sich der Verantwortliche auf die Ausnahmen nach Artikel 9 Absatz 2 Buchstaben a bis j der Verordnung (EU) 2016/679 stützen. (34) Biometrische Daten nach der Begriffsbestimmung in Artikel 4 Nummer 14 der Verordnung (EU) 2016/679 sind bestimmte, mit spezifischen technischen Mitteln verarbeitete Merkmale einer natürlichen Person, die ihre eindeutige Identifizierung ermöglichen oder bestätigen. Der Begriff der biometrischen Daten umfasst zwei unterschiedliche Funktionen, nämlich die Identifizierung einer natürlichen Person oder die Verifizierung (Authentifizierung) ihrer behaupteten Identität. Beide Funktionen beruhen auf unterschiedlichen technischen Verfahren. Das Identifizierungsverfahren beruht auf einem Eins-zu-viele-Abgleich (1:n-Abgleich) der biometrischen Daten der betroffenen Person in einer Datenbank, während das Überprüfungsverfahren auf einem Eins-zu-eins-Abgleich (1:1-Abgleich) der biometrischen Daten beruht, die von der betroffenen Person, die damit ihre Identität geltend macht, bereitgestellt werden. Ausnahmen vom Verbot der Verarbeitung biometrischer Daten gemäß Artikel 9 Absatz 1 der Verordnung sollten auch dann zulässig sein, wenn die Überprüfung der behaupteten Identität der betroffenen Person für einen vom Verantwortlichen verfolgten Zweck erforderlich ist, sofern geeignete Garantien bestehen, die der betroffenen Person die alleinige Kontrolle über den Überprüfungsprozess ermöglichen. Wenn die biometrischen Daten zum Beispiel ausschließlich bei der betroffenen Person oder aber beim Verantwortlichen in verschlüsselter Form nach dem neuesten Stand der Technik sicher gespeichert sind und nur die betroffene Person den Schlüsselcode oder ein gleichwertiges Mittel besitzt, birgt diese Datenverarbeitung wahrscheinlich keine erheblichen Risiken für ihre Grundrechte und Freiheiten. Dabei erlangt der Verantwortliche keine Kenntnis der biometrischen Daten oder er erlangt diese nur für sehr kurze Zeit während des Überprüfungsprozesses. (35) Artikel 15 der Verordnung (EU) 2016/679 gibt der betroffenen Person das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob personenbezogene Daten, die sie betreffen, verarbeitet werden; ist dies der Fall, so hat sie ein Recht auf Zugang zu diesen Daten und auf bestimmte zusätzliche Auskünfte. Das Auskunftsrecht sollte es der betroffenen Person ermöglichen, sich der Rechtmäßigkeit der Datenverarbeitung bewusst zu sein und diese zu prüfen, und es sollte der Person ermöglichen, ihre anderen Rechte gemäß der Verordnung (EU) 2016/679 auszuüben. Hingegen wäre in Artikel 12 der Verordnung klarzustellen, dass keine betroffene Person das von Anfang an zu ihren Gunsten gültige Auskunftsrecht zu anderen Zwecken als zum Schutz ihrer Daten missbrauchen darf. Zum Beispiel wäre ein solcher Missbrauch des Auskunftsrechts gegeben, wenn die betroffene Person beabsichtigt, den Verantwortlichen zur Ablehnung eines Auskunftsantrags zu veranlassen, um anschließend eine Entschädigungszahlung zu verlangen, möglicherweise unter Androhung eines Schadensersatzanspruchs. Ein Missbrauch liegt beispielsweise auch dann vor, wenn eine betroffene Person übermäßig von ihrem Auskunftsrecht Gebrauch macht, mit der alleinigen Absicht, dem Verantwortlichen einen Schaden zuzufügen, oder wenn eine Einzelperson ein Verlangen stellt und gleichzeitig anbietet, dieses gegen eine bestimmte Form der Vorteilgewährung seitens des Verantwortlichen zurückzuziehen. Um die Belastungen der Verantwortlichen angemessen zu halten, sollte außerdem die von ihnen zu erbringende Beweislast bezüglich eines exzessiven Verlangens geringer sein als bezüglich eines offensichtlich unbegründeten Antrags. Der Grund hierfür ist Folgender: Ein offensichtlich unbegründetes Verlangen hängt von Tatsachen ab, die hauptsächlich im Verantwortungsbereich des Verantwortlichen liegen, aber ein exzessives Verlangen betrifft möglicherweise das missbräuchliche Verhalten einer betroffenen Person, das vorwiegend außerhalb des Einflussbereichs des Verantwortlichen liegt. Somit kann der Verantwortliche einen solchen Missbrauch möglicherweise nur in einem zumutbaren Umfang nachweisen. In jedem Fall sollte die betroffene Person, wenn sie Zugang gemäß Artikel 15 der Verordnung (EU) 2016/679 verlangt, so spezifisch wie möglich sein. Zu weit gefasste und undifferenzierte Auskunftsverlangen sind ebenfalls als exzessiv anzusehen. (36) Nach Artikel 13 der Verordnung (EU) 2016/679 ist der Verantwortliche verpflichtet, der betroffenen Person bestimmte Informationen über die Verarbeitung ihrer personenbezogenen Daten sowie bestimmte weitere erforderliche Informationen zur Verfügung zu stellen, um eine faire und transparente Verarbeitung gemäß den Absätzen 1, 2 und 3 dieser Bestimmung zu gewährleisten. Gemäß Artikel 13 Absatz 4 der Verordnung (EU) 2016/679 gilt diese Verpflichtung nicht, wenn und sofern die betroffene Person bereits über diese Informationen verfügt. Um den Aufwand für die Verantwortlichen weiter zu verringern, ohne die Möglichkeiten der betroffenen Personen zur Ausübung ihrer Rechte nach Kapitel III der Verordnung zu beeinträchtigen, sollte diese Ausnahmeregelung auf folgende Situationen erweitert werden: immer dann, wenn die Datenverarbeitung wahrscheinlich nicht zu einem hohen Risiko im Sinne des Artikels 35 der Verordnung führt, und wenn angesichts des Kontexts der Erhebung der personenbezogenen Daten hinreichende Gründe für die Annahme bestehen, dass die betroffene Person bereits über die in Absatz 1 Buchstaben a und c genannten Informationen verfügt. Das gilt insbesondere hinsichtlich der Beziehung der betroffenen Person zum Verantwortlichen. In diesen Situationen sollte der Kontext der Beziehung des Verantwortlichen zur betroffenen Person sehr klar und begrenzt sein, und die Tätigkeit des Verantwortlichen sollte nicht datenintensiv sein, wie z. B. die Beziehung eines Handwerkers zu seinen Kunden, in der sich die Datenverarbeitung auf das zum Erbringen der Dienstleistung erforderliche Mindestmaß beschränkt. Die Tätigkeit des Verantwortlichen ist nicht datenintensiv, wenn er personenbezogene Daten in geringem Umfang erhebt und seine Verarbeitungsvorgänge nicht komplex sind, wie beispielsweise im Beschäftigungsbereich. Unter solchen Umständen, also dann, wenn der Verantwortliche eine geringe Menge personenbezogener Daten auf nicht datenintensive und nicht komplexe Weise verarbeitet, sollte vernünftigerweise erwartet werden, dass die betroffene Person z. B. über die Identitäts- und Kontaktdaten des Verantwortlichen verfügt und den Zweck der Verarbeitung kennt, sofern diese zur Erfüllung eines Vertrags erfolgt und die betroffene Person Vertragspartei ist, oder dann, wenn die betroffene Person im Einklang mit der Verordnung (EU) 2016/679 ihre Einwilligung zu dieser Verarbeitung erteilt hat. Gleiches sollte für Vereine und Sportvereine gelten, wo sich die Verarbeitung personenbezogener Daten auf die Verwaltung der Mitgliedschaft, die Kommunikation mit den Mitgliedern und die Organisation von Aktivitäten beschränkt. Diese Ausnahme von den Pflichten nach Artikel 13 lässt jedoch die unabhängigen Pflichten des Verantwortlichen nach Artikel 15 der genannten Verordnung unberührt, die gelten, wenn die betroffene Person aufgrund der letztgenannten Bestimmung Zugang beantragt. Dort, wo die Ausnahme von den Pflichten nach Artikel 13 nicht gilt, können die Verantwortlichen beim Bereitstellen der erforderlichen Informationen in einem mehrstufigen Ansatz die Anforderungen der Vollständigkeit und des einfachen Verständnisses für die betroffene Person gegeneinander abwägen, insbesondere indem sie den Nutzern das Navigieren zu weiteren Informationen gestatten. (37) Wenn die Datenverarbeitung der wissenschaftlichen Forschung dient und sich das Unterrichten der betroffenen Person als unmöglich erweist oder mit einem unverhältnismäßigen Aufwand verbunden wäre, sollte das Bereitstellen der Informationen gemäß Artikel 13 dieser Verordnung nicht erforderlich sein. Dann sollte der Verantwortliche angemessene Anstrengungen unternehmen, um Kontaktdaten zu erhalten, falls diese ohne Weiteres verfügbar sind und ihre Beschaffung keinen unverhältnismäßigen Aufwand erfordern würde. Die Bereitstellung der Informationen wäre insbesondere dann ein unverhältnismäßiger Aufwand, wenn der Verantwortliche zum Zeitpunkt der Erhebung der personenbezogenen Daten nicht wusste oder nicht vorhersah, dass er solche Daten später zur wissenschaftlichen Forschung verarbeiten würde. In diesem Fall verfügt er möglicherweise nicht über leicht zugängliche Kontaktdaten der betroffenen Personen. In solchen Situationen sollte der Verantwortliche die betroffenen Personen indirekt informieren, indem er z. B. die Informationen öffentlich zugänglich macht. Diese Informationen sind so bereitzustellen, dass möglichst viele betroffene Personen erreicht werden. Die erforderlichen Mittel zur Veröffentlichung der Informationen wären abhängig vom Kontext des Forschungsprojekts und von den betroffenen Personen festzulegen. (38) Artikel 22 der Verordnung (EU) 2016/679 enthält Vorschriften über die Verarbeitung personenbezogener Daten, wenn der Verantwortliche Entscheidungen, die sich rechtlich oder in ähnlicher Weise erheblich auf die betroffene Person auswirken, ausschließlich anhand automatisierter Verarbeitung trifft. Im Interesse der Rechtssicherheit wäre klarzustellen, dass unter bestimmten Bedingungen ausschließlich auf automatisierter Verarbeitung beruhende Entscheidungen gemäß der Verordnung (EU) 2016/679 zulässig sind. Außerdem wäre Folgendes klarzustellen: Bei der Bewertung, ob eine Entscheidung für den Abschluss oder die Erfüllung eines Vertrags der betroffenen Person mit einem Verantwortlichen gemäß Artikel 22 Absatz 2 Buchstabe a der Verordnung (EU) 2016/679 notwendig ist, sollte es nicht erforderlich sein, dass sich die Entscheidung ausschließlich durch automatisierte Verarbeitung treffen lässt. Folglich hindert die Tatsache, dass auch ein Mensch die Entscheidung treffen könnte, den Verantwortlichen nicht daran, die Entscheidung nur mittels automatisierter Verarbeitung zu treffen, und wenn mehrere gleich wirksame automatisierte Verarbeitungsmöglichkeiten gegeben sind, sollte der Verantwortliche die weniger intrusive Lösung verwenden. (39) Um den Aufwand für die Verantwortlichen der Verarbeitung zu verringern und gleichzeitig sicherzustellen, dass die Aufsichtsbehörden Zugang zu den einschlägigen Informationen haben und bei Verstößen gegen die Verordnung tätig werden können, sollte die Schwelle für die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde gemäß Artikel 33 der Verordnung (EU) 2016/679 an die Schwelle für die Meldung von Verletzungen des Schutzes personenbezogener Daten an eine betroffene Person gemäß Artikel 34 der genannten Verordnung angeglichen werden. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich kein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, sollte der Verantwortliche nicht verpflichtet sein, die zuständige Aufsichtsbehörde zu benachrichtigen. Die höhere Schwelle für die Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde berührt weder die Verpflichtung des Verantwortlichen, die Verletzung gemäß Artikel 33 Absatz 5 der Verordnung (EU) 2016/679 zu dokumentieren, noch seine Verpflichtung, gemäß Artikel 5 Absatz 2 der genannten Verordnung nachweisen zu können, dass er die genannte Verordnung einhält. Um den Verantwortlichen die Einhaltung der Vorschriften und einen harmonisierten Ansatz in der Union zu erleichtern, sollte der Ausschuss ein gemeinsames Muster für die Meldung von Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde und eine gemeinsame Liste der Umstände erstellen, unter denen eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten einer natürlichen Person führt. Die Kommission sollte den vom Ausschuss ausgearbeiteten Vorschlag gebührend berücksichtigen und ihn erforderlichenfalls vor seiner Annahme überprüfen. Um neuen Bedrohungen der Informationssicherheit Rechnung zu tragen, sollten die gemeinsame Vorlage und die Liste mindestens alle drei Jahre überprüft und erforderlichenfalls aktualisiert werden. Das Fehlen einer gemeinsamen Liste von Umständen, unter denen eine Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die Rechte und Freiheiten einer natürlichen Person zur Folge hat, sollte die Pflicht der Verantwortlichen zur Meldung solcher Verletzungen unberührt lassen. (40) Nach Artikel 35 der Verordnung (EU) 2016/679 müssen Verantwortliche der Datenverarbeitung eine Datenschutz-Folgenabschätzung durchführen, wenn die Verarbeitung personenbezogener Daten voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Die gemäß der genannten Verordnung zuständigen Aufsichtsbehörden erstellen eine Liste der Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung durchzuführen ist, und veröffentlichen diese. Die Verordnung regelt des Weiteren, dass Aufsichtsbehörden eine Liste der Arten von Verarbeitungsvorgängen erstellen und veröffentlichen können, für die keine Datenschutz-Folgenabschätzung erforderlich ist. Um wirksam zum Erreichen des Ziels des Zusammenwachsens der Volkswirtschaften beizutragen und den freien Verkehr personenbezogener Daten zwischen den Mitgliedstaaten wirksam zu gewährleisten, die Rechtssicherheit zu erhöhen, den Verantwortlichen der Datenverarbeitung die Einhaltung der Vorschriften zu erleichtern und eine harmonisierte Auslegung des Begriffs „hohes Risiko für die Rechte und Freiheiten der betroffenen Personen“ zu gewährleisten, sollte auf EU- Ebene eine einheitliche Liste der Verarbeitungsvorgänge erstellt werden, die die bestehenden nationalen Listen ersetzt. Darüber hinaus sollte die Veröffentlichung einer Liste der Arten von Verarbeitungsvorgängen, für die keine Datenschutz- Folgenabschätzung erforderlich ist, verbindlich vorgeschrieben werden, was derzeit fakultativ ist. Die Listen der Verarbeitungsvorgänge sollten vom Ausschuss erstellt und von der Kommission als Durchführungsrechtsakt erlassen werden. Um den für die Verarbeitung Verantwortlichen die Einhaltung der Vorschriften zu erleichtern, sollte der Ausschuss auch eine gemeinsame Vorlage und eine gemeinsame Methodik für die Durchführung von Datenschutz-Folgenabschätzungen ausarbeiten, die von der Kommission als Durchführungsrechtsakt angenommen werden sollen. Die Kommission sollte die vom Ausschuss ausgearbeiteten Vorschläge gebührend berücksichtigen und sie erforderlichenfalls vor ihrer Annahme überprüfen. Um den technologischen Entwicklungen Rechnung zu tragen, sollten die Listen sowie die gemeinsame Vorlage und Methodik mindestens alle drei Jahre überprüft und erforderlichenfalls aktualisiert werden. (41) Die Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates36 gilt für die Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen, Ämter und Agenturen der Union. Die Richtlinie (EU) 2016/680 des Europäischen Parlaments und des Rates37 findet auf die Verarbeitung personenbezogener Daten durch zuständige Behörden für die Zwecke der Verhütung, Aufdeckung, Untersuchung oder Verfolgung von Straftaten oder der Strafvollstreckung Anwendung. Die Verordnung (EU) 2018/1725 und die Richtlinie (EU) 2016/680 sollten an die mit der vorliegenden Verordnung eingeführten Änderungen der Verordnung (EU) 2016/679 angeglichen werden. (42) Wie in Erwägungsgrund 5 der Verordnung (EU) 2018/1725 klargestellt, sollten in Fällen, in denen die Bestimmungen der Verordnung (EU) 2018/1725 denselben Grundsätzen folgen wie die Bestimmungen der Verordnung (EU) 2016/679, die Bestimmungen dieser Verordnungen nach der Rechtsprechung des Gerichtshofs der Europäischen Union einheitlich ausgelegt werden. Der Rahmen der Verordnung (EU) 2018/1725 sollte als gleichwertig mit dem Rahmen der Verordnung (EU) 2016/679 verstanden werden. Daher werden mit dieser Verordnung auch jene Bestimmu

Anzeige gekürzt – vollständiger Text im Original.

Relationen