Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung)
Text
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung)
[Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Bundesrat Drucksache 34/26
19.01.26
EU - AIS - DS - Fz - In - R - Wi
Unterrichtung
durch die Europäische Kommission
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der
Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der
Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung
des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU)
2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024
(Digital-Omnibus-Verordnung)
COM(2025) 837 final
Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung
unterrichtet.
Der Europäische Wirtschafts- und Sozialausschuss, die Europäische Zentralbank und der
Ausschuss der Regionen werden an den Beratungen beteiligt.
Hinweis: Drucksache 52/12 = AE-Nr. 120056;
Drucksache 138/17 = AE-Nr. 170186;
Drucksache 438/17 = AE-Nr. 170539;
Drucksache 678/17 = AE-Nr. 170957;
Drucksache 170/18 = AE-Nr. 180399;
Drucksache 192/18 = AE-Nr. 180452;
Drucksache 727/20 = AE-Nr. 200996;
Drucksache 45/21 = AE-Nr. 210026;
Drucksache 119/21 = AE-Nr. 210087;
Drucksache 130/22 = AE-Nr. 220282;
Drucksache 80/25 = AE-Nr. 250145;
AE-Nr. 011577
DE DE
EUROPÄISCHE
KOMMISSION
Brüssel, den 19.11.2025
COM(2025) 837 final
2025/0360 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725,
(EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557
hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der
Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie
(EU) 2019/1024 (Digital-Omnibus-Verordnung)
{SWD(2025) 836 final}
BEGRÜNDUNG
1. KONTEXT DES VORSCHLAGS
• Gründe und Ziele des Vorschlags
In ihrer Mitteilung über die Umsetzung und Vereinfachung („Ein einfacheres und schnelleres
Europa“)1 stellte die Kommission ihr Konzept für die Anpassung ihres Rechtsrahmens an eine
zunehmend unsichere Welt vor: eine neue Initiative zur Vereinfachung, Klarstellung und
Verbesserung des Besitzstands der EU als wichtige Maßnahme zur Förderung ihrer
Wettbewerbsfähigkeit.
Diese Vision spiegelt den umfassenderen Plan wider, den Kommissionspräsidentin von der
Leyen in ihren politischen Leitlinien für die Amtszeit 2024-2029 dargelegt hat2. Wie
außerdem in den Berichten von Mario Draghi3 und Enrico Letta4 hervorgehoben wurde, hat
sich die Anhäufung von Vorschriften bisweilen ungünstig auf die Wettbewerbsfähigkeit
ausgewirkt. Menschen und Unternehmen brauchen rasche und sichtbare Verbesserungen, und
zwar durch eine kosteneffizientere und innovationsfreundlichere Umsetzung unserer
Vorschriften – unter Beibehaltung hoher Standards und der vereinbarten Ziele.
In seinen Schlussfolgerungen vom 20. März 2025 forderte der Europäische Rat die
Kommission ferner auf, „weiter den EU-Besitzstand zu überprüfen und ihn Stresstests zu
unterziehen, um Möglichkeiten zur weiteren Vereinfachung und Konsolidierung der
bestehenden Rechtsvorschriften zu ermitteln“5. Ferner betonte der Rat, dass neue
Vereinfachungsinitiativen folgen müssen. In seinen Schlussfolgerungen vom 26. Juni betonte
der Europäische Rat, wie wichtig Rechtsvorschriften zur „einfachen Gestaltung“ sind, „ohne
die Vorhersehbarkeit, die politischen Ziele und die hohen Standards zu untergraben“6. In
seinen Schlussfolgerungen vom 23. Oktober 2025 bekräftigte der Europäische Rat, „dass
dringend eine ehrgeizige und horizontal ausgerichtete Agenda für Vereinfachung und bessere
Rechtsetzung auf allen Ebenen, d. h. auf EU-Ebene, auf nationaler und auf regionaler Ebene,
sowie in allen Bereich vorangebracht werden muss, um die Wettbewerbsfähigkeit Europas
sicherzustellen“. Ferner forderte der Rat die Kommission darin auf, „rasch weitere ehrgeizige
Vereinfachungspakete, unter anderem [...] für den digitalen Bereich, [...] vorzulegen“.7
1 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen – Ein einfacheres und schnelleres Europa: Mitteilung
über die Umsetzung und Vereinfachung, COM(2025) 47 final, 11. Februar 2025.
2 Von der Leyen, U., (2024) Europa hat die Wahl: Politische Leitlinien für die nächste Europäische
Kommission 2024–2029. Abrufbar unter: https://commission.europa.eu/document/download/e6cd4328-
673c-4e7a-8683-f63ffb2cf648_de?filename=Political%20Guidelines%202024-2029_DE.pdf.
3 Draghi, M. (2024) The future of European competitiveness. Abrufbar unter: Draghi-Bericht über die
Wettbewerbsfähigkeit der EU.
4 Letta, E. (2024) Much more than a market. Abrufbar unter: Enrico Letta - Much more than a market
(April 2024).
5 Schlussfolgerungen des Europäischen Rates, EUCO 1/25, Brüssel, 20. März 2025, Absatz 13.
6 Schlussfolgerungen des Europäischen Rates, EUCO 12/25, Brüssel, 26. Juni 2025, Absatz 30.
7 Schlussfolgerungen des Europäischen Rates, EUCO 18/25, Brüssel, 23. Oktober 2025, Absätze 33
und 35.
In seiner Entschließung zur „Umsetzung und Straffung der EU-Binnenmarktvorschriften zur
Stärkung des Binnenmarkts“, über die das Plenum am 11. September abstimmte8, betonte das
Europäische Parlament die Notwendigkeit von Vereinfachungen, um die Einhaltung der
Vorschriften durch die Unternehmen zu erleichtern, ohne die zentralen politischen Ziele der
EU zu gefährden.
Im Rahmen der Tätigkeiten der Konsultation und der Einbeziehung der Kommission
hinsichtlich der Vereinfachungsagenda haben Interessenträger, die verschiedene Interessen
vertreten, gezielte Änderungen bestimmter Vorschriften im digitalen Bereich gefordert, um
die Befolgungskosten zu straffen und die Wechselwirkungen zwischen den Vorschriften in
ihrem Sektor zu klären.
Mit einem Mehrwert von 791 Mrd. EUR in der gesamten Europäischen Union im Jahr 20229
spielt der Sektor der Informations- und Kommunikationstechnologien (IKT) eine
entscheidende Rolle bei der Förderung der Wettbewerbsfähigkeit der EU in allen
Wirtschaftszweigen, sowohl durch das Wachstum digitaler Unternehmen als auch aufgrund
des Angebots wichtiger digitaler Lösungen in allen Bereichen. Die Digitalvorschriften haben
entscheidend dazu beigetragen, ein faires Unternehmensumfeld in der EU zu schaffen. Sie
haben einen echten Binnenmarkt für digitale Dienste geschaffen. Die EU hat eine
Vorreiterrolle bei der digitalen Regulierung gespielt und den „Goldstandard“ für den besten
Schutz der Grundrechte, der Verbrauchersicherheit und der europäischen Werte gesetzt.
Die Kommission setzt sich für einen umfassenden „Stresstest“ des digitalen Regelwerks
während der gesamten Legislaturperiode ein. Das Ziel ist sehr klar: Es ist zu gewährleisten,
dass die Vorschriften weiterhin geeignet sind, Innovation und Wachstum zu fördern, dass sie
ihre Ziele erfüllen und ein Motor für die Wettbewerbsfähigkeit sind. In diesem gesamten
Prozess wird sich die Kommission um überzeugende Lösungen bemühen, um die
Wirksamkeit der Vorschriften zu verbessern und ihre Durchsetzung mit allen verfügbaren
Instrumenten zu vereinfachen, zu klären und zu festigen, sei es durch regulatorische
Anpassungen, verstärkte Zusammenarbeit von Behörden, Förderung digitaler Lösungen, die
durch ihre konzeptuelle Gestaltung die Einhaltung der Vorschriften vereinfachen, oder durch
andere begleitende Maßnahmen.
Der Digital-Omnibus-Vorschlag ist ein erster Schritt hin zu einer optimierten Anwendung
des digitalen Regelwerks. Er enthält eine ganze Reihe technischer Änderungen an einem
großen Bestand von Rechtsvorschriften für den digitalen Bereich, die ausgewählt wurden, um
Unternehmen, öffentliche Verwaltungen sowie Bürgerinnen und Bürger sofort zu entlasten
und so die Wettbewerbsfähigkeit zu fördern. Als unmittelbares Ziel soll die Einhaltung der
Vorschriften zu geringeren Kosten und mit Erfüllung derselben Ziele erreicht werden, was
den verantwortlichen Unternehmen einen Wettbewerbsvorteil bietet. Anhand der
Konsultationen mit Interessenträgern und im ersten, von der Exekutiv-Vizepräsidentin Henna
8 Europäisches Parlament, Entschließung zur Umsetzung und Straffung der EU-Binnenmarktvorschriften
zur Stärkung des Binnenmarkts, 11. September 2025 (2025/2009/INI).
9 Eurostat (2025) Statistics explained: ICT sector – value added, employment and R&D. Abrufbar unter:
ICT sector - value added, employment and R&D - Statistics Explained - Eurostat.
Virkkunen und dem Kommissionsmitglied Michael McGrath geleiteten Umsetzungsdialog
wurden vorrangige Änderungsanliegen ermittelt.
Somit liegt der Schwerpunkt der angestrebten Änderungen auf dem Erschließen von Chancen
der Datennutzung als grundlegende Ressource der EU-Wirtschaft; das gilt nicht zuletzt
hinsichtlich der Unterstützung von Entwicklung und Nutzung vertrauenswürdiger KI-
Lösungen auf dem EU-Markt. Gezielte Änderungen der Vorschriften über den Datenschutz
und den Schutz der Privatsphäre unterstützen dieses Ziel und bieten sofortige
Vereinfachungsmaßnahmen für Unternehmen und Einzelpersonen, die ihre Fähigkeit zur
Ausübung ihrer Rechte stärken.
Darüber hinaus liegen die Änderungen der Verordnung (EU) 2024/1689 (über künstliche
Intelligenz10) als gesonderter Legislativvorschlag und Teil des Digital-Omnibus-Vorschlags
vor; sie zielen darauf ab, die reibungslose und wirksame Anwendung der Vorschriften für die
sichere und vertrauenswürdige Entwicklung und Nutzung von KI zu erleichtern.
Außerdem enthält der Digital-Omnibus-Vorschlag einen sehr klaren Lösungsvorschlag für die
Straffung der Meldung von Cybersicherheitsvorfällen, der alle diesbezüglichen
Meldepflichten in einem einheitlichen Meldemechanismus zusammenfasst.
Abschließend werden mit dem Vorschlag veraltete Vorschriften im Bereich der Regulierung
von Plattformen aufgehoben und durch neuere Vorschriften ersetzt.
Diese Änderungen sollen die Vorschriften straffen, die Zahl der Rechtsvorschriften verringern
und die Bestimmungen harmonisieren. Durch die Vereinfachung von Bestimmungen und
Verfahren senken sie die Verwaltungskosten. Außerdem befreien die Änderungen kleine
Midcap-Unternehmen von bestimmten Verpflichtungen gemäß den Datenrechtsvorschriften
und der Verordnung (EU) 2024/1689 (über künstliche Intelligenz11) – neben den Klein- und
Kleinstunternehmen, für die bereits eine Sonderregelung gilt. Sie fördern auch die
Möglichkeiten für ein dynamisches Unternehmensumfeld und schaffen mehr Rechtssicherheit
und Chancen, insbesondere beim Austausch und der Weiterverwendung von Daten, bei der
Verarbeitung personenbezogener Daten oder beim Training von Systemen und Modellen der
künstlichen Intelligenz.
Die vorgeschlagenen Änderungen sind weiterhin technischer Natur und zielen darauf ab, den
Rechtsrahmen anzupassen, ohne seine zugrunde liegenden Ziele zu ändern. Die Maßnahmen
sind so abgestimmt, dass dieselben Standards des Schutzes der Grundrechte gewahrt bleiben.
Zusammen mit dem Digital-Omnibus-Vorschlag bringt die Kommission auch ihren
Verordnungsvorschlag für die europäischen Unternehmensbrieftaschen ein – eine zentrale
Initiative zur vereinfachten Einhaltung der Rechtsvorschriften und für geringeren
Verwaltungsaufwand für Unternehmen. Die Unternehmensbrieftaschen werden als sichere
digitale Instrumente für Unternehmen entworfen und dienen als einheitliche Plattform für
deren vereinfachte Interaktionen in der EU. Eine eindeutige und dauerhafte Kennung soll die
10 Als separater Legislativvorschlag.
11 Als separater Vorschlag.
Unternehmen in die Lage versetzen, Identitäten digital zu überprüfen, Dokumente zu
unterzeichnen, Zeitstempel anzubringen und verifizierte digitale Informationen mithilfe einer
einzigen Lösung nahtlos über Grenzen hinweg auszutauschen. Mit den europäischen
Unternehmensbrieftaschen können Unternehmen, insbesondere kleine und mittlere
Unternehmen (KMU), einfach die Einhaltung der Vorschriften sicherstellen. Das setzt
wichtige Ressourcen frei, die sich auf Wachstum und Innovation lenken lassen.
Als zweiten Schritt gemäß der Verpflichtung zum „Stresstest“ des digitalen Regelwerks führt
die Kommission auch eine digitale Eignungsprüfung durch. Während die Digital-
Omnibus-Vorschläge unmittelbar und zielgerichtet wirken, konzentriert sich die Analyse der
digitalen Eignungsprüfung der Kommission auf die kumulativen Auswirkungen der
Digitalvorschriften und soll prüfen, wie diese Vorschriften die Wettbewerbsfähigkeit der EU
unterstützen können und wo in der zweiten Hälfte der Legislaturperiode weitere Anpassungen
erforderlich sein werden.
Die digitale Eignungsprüfung wird mit einer breit angelegten öffentlichen Konsultation
zeitgleich mit dem Omnibus-Vorschlag eingeleitet. Dabei ist die Kommission bestrebt, auf
alle Interessenträger zuzugehen und breit angelegte Konsultationen durchzuführen. Das Ziel
besteht darin, einen Überblick und eine umfassende Bestandsaufnahme darüber zu erstellen,
wie das digitale Regelwerk strategische Sektoren der EU-Industrie abdeckt; auch geht es
darum, wie sich die kumulative Wirkung der Vorschriften auf die Wettbewerbsfähigkeit
auswirkt. Auf dieser Grundlage soll ein zweiter Analyseschritt tiefer in die Synergien und
Bereiche eindringen, die weiter aufeinander abgestimmt werden könnten, von Definitionen
und Rechtsbegriffen bis hin zur Wirksamkeit und dem Zusammenspiel der
Verwaltungssysteme und anderer unterstützender Maßnahmen.
Auch in Umsetzungsdialogen und Evaluierungen aller wichtigen Rechtsinstrumente wird
sich der „Stresstest“ des digitalen Besitzstands fortsetzen. In der derzeitigen Planung geht die
Kommission davon aus, neben anderen Initiativen im Jahr 2026 Folgendes zu veröffentlichen:
Überprüfungen des Gesetzes über digitale Märkte, des Politikprogramms für die digitale
Dekade, des Chip-Gesetzes und der Richtlinie über audiovisuelle Mediendienste sowie eine
Bewertung der Urheberrechtsrichtlinie. Im Jahr 2027 werden voraussichtlich unter anderem
die Cybersolidaritätsverordnung, die Verordnung über ein offenes Internet, die NIS-2-
Richtlinie und das Gesetz über digitale Dienste bewertet werden. Im Jahr 2028 sollte die
Kommission beispielsweise das Europäische Medienfreiheitsgesetz und die Datenverordnung
bewerten; gleiches gilt anschließend im Jahr 2029 für die KI-Verordnung und die
Verfallsklausel der Verordnung über die Einrichtung des Europäischen Kompetenzzentrums
und Netzes für Cybersicherheit.
Interessenträger betonten wiederholt, bei den Vereinfachungsbemühungen gehe es in vielen
Fällen weniger um die Änderung von Vorschriften als vielmehr um die Klärung ihrer
Anwendung. Unbeschadet der Auslegungen des Gerichtshofs betrachtet die Kommission
eine Reihe von Leitlinien, die eine einheitliche Anwendung der Vorschriften unterstützen
sollen, als vorrangig.
Bezüglich des Regelungsrahmens für Daten kündigte die Kommission ihre Prioritäten in der
Strategie für die Datenunion an: Sie konzentriert sich insbesondere auf Leitlinien für
angemessene Gegenleistungen, um zu klären, was für die gemeinsame Datennutzung in
Rechnung gestellt werden darf, was sowohl den Dateninhabern als auch den
Datenempfängern Rechtssicherheit bieten soll, sowie auf Leitlinien zur Klärung von
Begriffsbestimmungen.
Um die Anwendung der Verordnung über künstliche Intelligenz zu unterstützen, räumt die
Kommission der Herausgabe von Leitlinien zu mehreren Aspekten weiterhin Vorrang ein, wie
in der Begründung des Digital-Omnibus-Vorschlags zur Änderung der Verordnung über
künstliche Intelligenz näher ausgeführt ist.
Vorschläge des Digital-Omnibus-Pakets
In den letzten Jahren wurde der „legislative Besitzstand im Datenbereich“ ausgeweitet,
sodass er nun aus einer ganzen Reihe von Rechtsvorschriften besteht, was nicht nur zu
rechtlicher Komplexität geführt hat, sondern auch zu Überschneidungen, nicht vollständig
angeglichenen Begriffsbestimmungen und Fragen zum Zusammenspiel der
Rechtsinstrumente. Insbesondere sollte mit dem Erlass der Verordnung (EU) 2018/1807 (über
den freien Verkehr nicht-personenbezogener Daten) ein Binnenmarkt für Cloud-Dienste
geschaffen werden. Diese Verordnung wurde teilweise durch Kapitel VI der Verordnung
(EU) 2023/2854 (Datenverordnung) ersetzt, in der Verpflichtungen zum Wechsel zwischen
Datenverarbeitungsdiensten festgelegt wurden.
Ein anderer solcher Fall ist Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-
Rechtsakt), das die Vorschriften über die Weiterverwendung von Informationen des
öffentlichen Sektors der Richtlinie (EU) 2019/1024 (über offene Daten) in Bezug auf Daten,
die sich nicht ohne Einschränkungen weiterverwendet lassen, ergänzt. Darüber hinaus wurden
in anderen Kapiteln der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt)
Vorschriften über Datenvermittlungsdienste, Datenaltruismus und Anforderungen für Anträge
ausländischer Regierungen auf Zugang zu nicht-personenbezogenen Daten eingeführt, und es
wurde der Europäische Dateninnovationsrat eingerichtet. Andererseits wurde mit der
Verordnung (EU) 2023/2854 (Datenverordnung) eine wesentliche Verpflichtung für
Hersteller vernetzter Geräte und Anbieter diesbezüglicher Dienste bezüglich der
Datenweitergabe an ihre Nutzer und für Unternehmen bezüglich der Datenweitergabe an
Regierungsstellen eingeführt, ebenso wie Vorschriften über faire
Datenweitergabevereinbarungen.
Diesbezüglich enthält der Digital-Omnibus-Vorschlag einen Vorschlag zur Aufhebung
veralteter Vorschriften, insbesondere der Vorgaben der Verordnung (EU) 2018/1807 (über
den freien Verkehr nicht-personenbezogener Daten); als Ausnahme hiervon besteht weiterhin
das Verbot von Datenlokalisierungsauflagen in der Union, außerdem sind die Vorschriften der
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) zu konsolidieren und zu straffen,
etwa die Vorschriften über Datenaltruismus und Datenvermittlungsdienste, um diese
Datenweitergabemechanismen attraktiver zu machen. Gleichzeitig schaffen die Vorschriften
des Daten-Governance-Rechtsaktes über die Weiterverwendung geschützter Daten zusammen
mit den Vorschriften der Richtlinie (EU) 2019/1024 (über offene Daten) einen einheitlichen
Rahmen für die Weiterverwendung von Daten, die im Besitz öffentlicher Stellen sind; dies
fließt in die Verordnung (EU) 2023/2854 (Datenverordnung) mit ein. Diese Lösung bietet
zahlreiche Vorteile für öffentliche Verwaltungen mit Daten des öffentlichen Sektors, sowie
für Weiterverwender, denn sie strafft Verfahren und verringert den Verwaltungsaufwand der
Auslegung und Umsetzung diverser nationaler Rechtsvorschriften.
Ferner eröffnet der Vorschlag öffentlichen Stellen die Möglichkeit, unterschiedliche
Bedingungen festzulegen und für die Weiterverwendung durch sehr große Unternehmen
höhere Gebühren zu erheben; das gilt insbesondere für als Torwächter benannte Unternehmen
im Sinne des Artikels 3 der Verordnung (EU) 2022/1925 (Gesetz über digitale Märkte), die
über eine beträchtliche Marktmacht und erheblichen Einfluss auf den Binnenmarkt verfügen.
Um zu verhindern, dass solche Einrichtungen ihre erhebliche Marktmacht zum Nachteil des
fairen Wettbewerbs und der Innovation ausnutzen, können öffentliche Stellen besondere
Bedingungen für die Weiterverwendung von Daten und Dokumenten seitens dieser Stellen
festlegen.
Der Vorschlag umfasst die konsolidierten und gestrafften Vorschriften der Verordnungen
(EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten) und
(EU) 2022/868 (Daten-Governance-Rechtsakt) sowie der Richtlinie (EU) 2019/1024 (über
offene Daten) in der Verordnung (EU) 2023/2854 (Datenverordnung), was gemeinsam ein
einziges konsolidiertes Instrument für die europäische Datenwirtschaft schafft. Die
Verordnung (EU) 2018/1807 (über den freien Verkehr nicht-personenbezogener Daten), die
Richtlinie (EU) 2019/1024 (über offene Daten) und die Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) werden aufgehoben. Die Vorschriften aller vier Instrumente werden
gestrafft und besser aufeinander abgestimmt; so sorgen sie für mehr Klarheit und Kohärenz,
sind wirksamer und unterstützen die Unternehmen bei der Innovationsförderung. Diese
Initiative steht im Einklang mit der Strategie der Datenunion, die im Wesentlichen den
Rechtsrahmen vereinfachen soll.
Um kleinere Unternehmen weiter zu unterstützen, werden die Vorschriften, die kleinen und
mittleren Unternehmen (KMU) die Einhaltung der EU-Datenrechtsvorschriften erleichtern,
auf kleine Unternehmen mit mittlerer Kapitalisierung (Midcap-Unternehmen) ausgeweitet.
Die Verordnung (EU) 2023/2854 (Datenverordnung), die am 12. September 2025 in Kraft
trat, ist ein wichtiger Schritt hin zu einer fairen und wettbewerbsfähigen Datenwirtschaft in
der EU. Die darin vorgeschlagenen Änderungen sollen die Errungenschaften der Verordnung
(EU) 2023/2854 (Datenverordnung) nicht ändern.
Jedoch sind vier wichtige Elemente abzustimmen, um das Ziel des Gleichgewichts von
Innovation und Datenverfügbarkeit einerseits und Schutz der Rechte und Interessen der
Dateninhaber andererseits in vollem Umfang zu erreichen. Insbesondere ist es wichtig, zu
gewährleisten, dass die Verordnung (EU) 2023/2854 (Datenverordnung) nicht nur den
Aufwand verringert, sondern auch die Rechtsklarheit erhöht und die Wettbewerbsfähigkeit
fördert. Erstens ist es dringend erforderlich, die Schutzvorkehrungen gegen das Durchsickern
von Geschäftsgeheimnissen in Drittländer zu stärken; das gilt im Kontext der verbindlichen
Bestimmungen über den Datenaustausch im Internet der Dinge (Internet of Things, IoT).
Zweitens könnte der weit angewendete Rahmen der Beziehungen von Unternehmen mit
Behörden möglicherweise zu rechtlichen Unklarheiten führen. Drittens könnten die
wesentlichen Anforderungen an intelligente Verträge für die Ausführung von
Datenweitergabevereinbarungen zu Rechtsunsicherheit führen. Abschließend behalten die
Bestimmungen der Verordnung (EU) 2023/2854 (Datenverordnung) über den Wechsel
zwischen Datenverarbeitungsdiensten ihre Bedeutung als zentraler Beitrag zu einem offeneren
und wettbewerbsfähigeren Cloud-Markt. Jedoch berücksichtigten diese Bestimmungen nicht
hinreichend die besondere Situation von Dienstleistungen, die wesentlich auf die Bedürfnisse
des Kunden zugeschnitten sind, noch die von KMU und kleinen Midcap-Unternehmen
erbrachten Leistungen. Mit den Änderungen dieses Vorschlags bleibt das Ziel erhalten,
Abhängigkeiten von bestimmten Anbietern zu beseitigen, insbesondere im Hinblick auf
Wechsel- und Datenextraktions-Entgelte, und den Verwaltungsaufwand für die Anbieter der
oben genannten Dienste zu verringern. Somit erhöhen die Änderungen dieses Vorschlags die
Rechtsklarheit und sind stark auf die allgemeinen Ziele der Verordnung (EU) 2023/2854
(Datenverordnung) abgestimmt.
Darüber hinaus sind darin die Vorschriften, welche die Konformität mit dem EU-Besitzstand
im Bereich des Datenschutzes für kleine und mittlere Unternehmen (KMU) erleichtern, auf
kleine Midcap-Unternehmen ausgeweitet, um kleinere Unternehmen weiter zu unterstützen.
Hinsichtlich personenbezogener Daten trat am 25. Mai 2018 die Verordnung
(EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener
Daten und zum freien Datenverkehr (Datenschutz-Grundverordnung, DSGVO) in Kraft; sie
enthält unionsweite Standards, Vorschriften und Garantien für die Verarbeitung
personenbezogener Daten von Einzelpersonen, die Rechte betroffener Personen sowie einen
allgemeinen Rechtsrahmen für jene, die personenbezogene Daten verarbeiten. Einerseits
hielten die Interessenträger die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)
im Allgemeinen für ausgewogen und solide und nach wie vor für zweckmäßig, allerdings
äußerten einige Einrichtungen, insbesondere kleinere Unternehmen und Verbände mit nur
wenigen, nicht intensiven und häufig risikoarmen Datenverarbeitungsvorgängen gewisse
Bedenken über die Anwendung einiger Verpflichtungen aus der Verordnung. Einige dieser
Bedenken lassen sich durch eine kohärentere und einheitlichere Auslegung und Durchsetzung
in den Mitgliedstaaten ausräumen, aber andere Bedenken erfordern gezielte Änderungen der
Rechtsvorschriften. In diesem Zusammenhang soll mit den Änderungen dieses Vorschlags
den Bedenken Rechnung getragen werden und es sollen insbesondere bestimmte wichtige
Begriffsbestimmungen präzisiert werden, z. B. „personenbezogene Daten“. ferner soll die
Einhaltung der Vorschriften erleichtert werden, etwa durch Unterstützung der (für die
Datenverarbeitung) Verantwortlichen hinsichtlich der Kriterien und Mittel zur Feststellung,
ob Daten, die sich aus der Pseudonymisierung ergeben, personenbezogene Daten sind oder
nicht; das gilt bezüglich Informationsanforderungen und Meldungen von
Datenschutzverstößen an die Aufsichtsbehörden. Außerdem sollen diese Änderungen
bestimmte Aspekte der Datenverarbeitung zur Entwicklung und zum Training von KI klären.
Darüber hinaus behandeln die vorgeschlagenen Änderungen die mangelnde Klarheit über die
Bedingungen für die wissenschaftliche Forschung: Sie definieren den Begriff
„wissenschaftliche Forschung“ und sie stellen klar, dass die weitere Datenverarbeitung für
wissenschaftliche Zwecke mit dem ursprünglichen Verarbeitungszweck vereinbar ist und dass
wissenschaftliche Forschung ein berechtigtes Interesse darstellt. Ferner wird vorgeschlagen,
die Ausnahmen von der Informationspflicht über die Datenverarbeitung auszuweiten. An den
relevanten Punkten gibt dieser Vorschlag die Änderungen der Datenschutz-Grundverordnung
gemäß der Verordnung (EU) 2018/1725 zum Schutz natürlicher Personen bei der
Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen
Stellen der Union wieder.
Außerdem erfordert die Verbreitung von Cookies-Bannern und die diesbezügliche
„Einwilligungsmüdigkeit“ eine längst überfällige regulatorische Lösung. Die zuletzt 2009
überarbeite Richtlinie 2002/58/EG (im Folgenden „Datenschutzrichtlinie für elektronische
Kommunikation“) bietet einen Rahmen für den Schutz der vertraulichen Kommunikation und
präzisiert die Verordnung (EU) 2016/679 (im Folgenden „Datenschutz-Grundverordnung“
oder „DSGVO“) bezüglich der Verarbeitung personenbezogener Daten in der elektronischen
Kommunikation. Außerdem schreibt sie den Schutz jener Endeinrichtungen vor, die
ausgenutzt werden können, um die Privatsphäre ihrer Nutzer zu verletzen und Informationen
über diese Nutzer zu sammeln. Der Konsum von Inhalten und die Nutzung von Online-
Diensten bilden einen wesentlichen Anteil der Nutzung von Endeinrichtungen wie Telefonen
und PCs. Viele dieser Online-Dienste sind auf die Einnahmen aus Werbung angewiesen,
einschließlich personalisierter Werbung. Das gilt auch für Mediendienste. Online-
Diensteanbieter stützen sich auf sogenannte Cookies oder ähnliche Techniken, welche die
Verarbeitungs- und Speicherfunktionen von Endeinrichtungen nutzen und so zum Beispiel auf
Informationen zugreifen, die dort gespeichert sind oder von dort ausgesendet werden. Diese
Techniken dienen vielfältigen Zwecken wie dem optimierten Erbringen der Dienstleistung für
die jeweilige Endeinrichtung. Sie gewährleisten die Sicherheit der Endeinrichtung und des
gesamten Dienstes, aber sie dienen auch zur Verfolgung des Verhaltens von Einzelpersonen
und ihrer Interaktion mit diversen Online-Diensten, um personalisierte Werbung anzubieten.
Die Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) fordert
die Einwilligung zum Einsatz solcher Techniken, wenn dies für die Speicherung oder für den
Zugang zum alleinigen Zweck der Durchführung oder Erleichterung der Übertragung einer
Nachricht über ein elektronisches Kommunikationsnetz technisch nicht notwendig ist, und
auch dann, wenn dies strikt erforderlich ist, um einen vom Teilnehmer oder Nutzer
ausdrücklich verlangten Dienst der Informationsgesellschaft zur Verfügung zu stellen. In der
Regel wird mit Pop-up-Bannern auf der Website oder in der mobilen Anwendung um eine
solche Einwilligung gebeten. Derartige Banner enthalten Informationen über die Zwecke der
Datenverarbeitung. Häufig geht es darin um Datenempfänger und Arten von Cookies, was für
Einzelpersonen nicht immer leicht verständlich ist. Solche Banner erfüllen daher
möglicherweise nicht ihr Ziel, die Einzelnen zu informieren und ihnen die Kontrolle über den
Schutz ihrer Privatsphäre und die Verarbeitung ihrer personenbezogenen Daten zu geben,
sondern werden von den Internetnutzern eher als Belästigung wahrgenommen. Gleichzeitig
entstehen den Anbietern von Online-Diensten erhebliche Kosten für die Gestaltung
rechtskonformer Banner.
Weitere Komplexität erzeugt Artikel 5 Absatz 3 der Richtlinie 2002/58/EG
(Datenschutzrichtlinie für elektronische Kommunikation) über das Setzen von Cookies oder
die Verwendung ähnlicher Techniken, um Informationen aus dem Endgerät eines Nutzers zu
erhalten. Die anschließende Verarbeitung personenbezogener Daten unterliegt der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung). Eine Einwilligung ist zwar
erforderlich, um die Kontrolle der betroffenen Personen zu gewährleisten, jedoch ist sie nicht
immer die am besten geeignete Rechtsgrundlage der anschließenden Datenverarbeitung –
etwa dann, wenn eine nicht als Dienst der Informationsgesellschaft eingeordnete Leistung zu
erbringen ist. Das hat Rechtsunsicherheit und höhere Befolgungskosten für die
Verantwortlichen verursacht, die aus Endgeräten erhaltene personenbezogene Daten
verarbeiten. Darüber hinaus führte die doppelte Datenschutzregelung – nach der e-
Datenschutzrichtlinie und nach der Datenschutz-Grundverordnung – dazu, dass mehrere
nationale Behörden für die Überwachung der Vorschriften der beiden Rechtsrahmen
zuständig sind.
Daher lautet der Vorschlag, das Zusammenwirken der geltenden Vorschriften unverzüglich zu
vereinfachen. Ausschließlich die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)
sollte die Verarbeitung personenbezogener Daten in und von Endeinrichtungen regeln; das
umfasst auch die klar erforderliche Einwilligung zum Zugriff auf die Endeinrichtung einer
natürlichen Person bei der Erhebung personenbezogener Daten. Die vorgeschlagenen
Änderungen sehen auch vor, dass bei bestimmten Zwecken keine Einwilligung erforderlich
sein sollte und die anschließende Datenverarbeitung als rechtmäßig zu betrachten sein sollte,
was insbesondere bei nur geringem Risiko für die Rechte und Freiheiten der betroffenen
Personen gilt, und wenn der Einsatz solcher Techniken zum Erbringen eines von dieser
Person verlangten Dienstes erforderlich ist.
Sobald entsprechende Normen verfügbar sind, ebnet der Vorschlag schließlich den Weg für
automatisierte und maschinenlesbare Angaben zu individuellen Wahlentscheidungen und die
Befolgung derartiger Angaben seitens der Anbieter von Websites, mobilen und Mobiltelefon-
Anwendungen. Das baut auf der Richtlinie 2002/58/EG (Datenschutzrichtlinie für
elektronische Kommunikation) und ihrer Änderung aus dem Jahr 2009 auf (vgl.
Erwägungsgrund 66 der Richtlinie 2009/136/EG), in denen bereits angeregt wurde, die
Einwilligung des Nutzers durch geeignete Einstellungen eines Browsers oder einer anderen
Anwendung zu ermöglichen, sofern technisch möglich und wirksam; außerdem stützt sich der
Vorschlag auf Artikel 21 Absatz 5 der Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung) sowie auf den Vorschlag der Kommission von 2017 zu einer Verordnung
über Privatsphäre und elektronische Kommunikation (COM(2017) 10), in dem es um
Webbrowser-Einstellungen zum Management der Nutzerpräferenzen ging. Daraus folgt für
die Kommission das Mandat, die Normungsgremien mit der Entwicklung einer Normenreihe
über Folgendes zu beauftragen: die Kodierung automatisierter und maschinenlesbarer
Angaben zur Präferenz und Wahl seitens der betroffenen Personen und die Übermittlung
dieser Wahlentscheidungen von Browsern an Websites und von Mobiltelefon-Anwendungen
an Webdienste. Sobald diese Normen verfügbar sind und nach Ablauf eines sechsmonatigen
Übergangszeitraums sind die Verantwortlichen, die ihre Dienste über Websites und mobile
Anwendungen erbringen, verpflichtet, diese codierten automatisierten und maschinenlesbaren
Angaben zu beachten. Für Verantwortliche, die gewährleisten, dass ihre Websites oder
Mobiltelefon-Anwendungen diesen Normen entsprechen, sollte eine Konformitätsvermutung
gelten. Auf dieser Grundlage wird davon ausgegangen, dass für die Browser auch die
betreffenden Einstellungen entwickelt werden. Die Bestimmungen sind technologieneutral
formuliert, sodass auch andere Instrumente, z. B. agentische KI, die Nutzer bei ihren
Einwilligungsentscheidungen unterstützen könnten, sofern sie die Anforderungen der
DSGVO sicher erfüllen können. Angesichts der Bedeutung von Online-Einnahmen für den
unabhängigen Journalismus als unverzichtbare Säule einer demokratischen Gesellschaft
sollten Mediendiensteanbieter im Sinne der Verordnung (EU) 2024/1083 (Europäisches
Medienfreiheitsgesetz) nicht verpflichtet sein, solche Signale zu beachten, und es sollte ihnen
gestattet sein, die Nutzer in direkter Interaktion zu informieren und ihnen so die
Einwilligungsentscheidungen zu ermöglichen.
Die vorgeschlagenen Änderungen dieser Verordnung sehen eine zentrale Anlaufstelle vor,
über die Einrichtungen ihre Meldepflichten für Vorfälle gemäß mehreren Rechtsakten
erfüllen können. Eine solche Anlaufstelle soll den Grundsatz „einmal melden, mehrfach
benachrichtigen“ (report once, share many) fördern und damit den Verwaltungsaufwand für
die Einrichtungen verringern und einen wirksamen und sicheren Informationsfluss über
Sicherheitsvorfälle an die in den jeweiligen Rechtsvorschriften festgelegten Empfänger
gewährleisten.
Der Vorschlag verpflichtet die ENISA dazu, die zentrale Anlaufstelle aufzubauen; gemäß der
Verordnung (EU) 2024/2847 (Cyberresilienzverordnung) ist dabei die einheitliche
Meldeplattform für aktiv ausgenutzte Schwachstellen und schwerwiegende
Sicherheitsvorfälle zu berücksichtigen. Diese Verordnung gibt spezifische Anforderungen an
das Instrument als sicheren Kanal für Informationen vor, die von den meldenden
Einrichtungen zu den zuständigen Behörden gelangen. Dabei bleiben die zugrunde liegenden
rechtlichen Anforderungen an die Meldung von Vorfällen unverändert, der Arbeitsablauf und
die von den Einrichtungen benötigten Ressourcen werden jedoch erheblich optimiert.
Außerdem schreibt der Vorschlag die Nutzung der zentralen Anlaufstelle für einige eng
miteinander verknüpfte Meldepflichten für Vorfälle gemäß folgenden Rechtsvorschriften vor:
Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), Verordnung (EU) 2016/679 (DSGVO),
Verordnung (EU) 2022/2554 (DORA), Verordnung (EU) Nr. 910/2014 (eIDAS-Verordnung)
und Richtlinie (EU) 2022/2557 (CER-Richtlinie). Auch für weitere sektorspezifische
Berichterstattungspflichten, wie sie im Rahmen des Netzkodex für Aspekte der
Cybersicherheit bei grenzüberschreitenden Stromflüssen (NCCS) und in den einschlägigen
Instrumenten des Luftverkehrssektors festgelegt sind, wird die zentrale Anlaufstelle gelten: In
den Änderungen der jeweiligen delegierten Rechtsakte und Durchführungsrechtsakte sind die
Berichterstattungspflichten in diesen Rahmen vorgegeben.
Der Vorschlag zielt auch darauf ab, die gemeldeten Informationsinhalte zu straffen:
Befugnisse für diverse Rechtsakte sollen eingeführt werden, sofern es noch keine gibt. Ferner
wird im Vorschlag Folgendes klargestellt: Bei der Entwicklung gemeinsamer Meldevorlagen
gemäß den Richtlinien (EU) 2022/2555 und 2022/2557 oder der Verordnung (EU) 2016/679
sollte die Kommission ihre Erfahrungen und die unter der Verordnung (EU) 2022/2554
(DORA) entwickelten gemeinsamen Vorlagen gebührend berücksichtigen, um Kohärenz zu
gewährleisten, Synergien zu fördern und die von den Unternehmen auszufüllenden
Datenfelder zu minimieren, was ihren Verwaltungsaufwand verringert.
Über diese zentrale Änderungen hinaus wird mit dem Vorschlag die Gelegenheit zur
Aufhebung der Verordnung (EU) 2019/1150 des Europäischen Parlaments und des Rates vom
20. Juni 2019 zur Förderung von Fairness und Transparenz für gewerbliche Nutzer von
Online-Vermittlungsdiensten (im Folgenden „Platform-to-Business-Verordnung“ oder „P2B-
Verordnung“) genutzt. Diese seit dem 12. Juli 2020 geltende Verordnung war der erste Schritt
hin zu einem umfassenden Rechtsrahmen für die Plattformwirtschaft. Seit ihrem Inkrafttreten
sind jedoch weitere EU-Rechtsakte hinzugekommen, die Online-Vermittlungsdienste und
Online-Plattformen regulieren. Hierzu zählen die Verordnungen (EU) 2022/1925 (Gesetz über
digitale Märkte) und (EU) 2022/2065 (Gesetz über digitale Dienste), die die Bestimmungen
der P2B-Verordnung weitgehend überholen. Ausgewählte Bestimmungen der P2B-
Verordnung bleiben in Kraft, um Rechtssicherheit für Rechtsakte zu gewährleisten, die
Querverweise auf diese Bestimmungen enthalten, zum Beispiel die Richtlinie (EU) 2023/2831
zur Verbesserung der Arbeitsbedingungen in der Plattformarbeit. Im Allgemeinen wird der
vereinfachte Rechtsrahmen für Online-Plattformen die wegen mehrschichtiger und sich
überschneidender Vorschriften gegebenen Befolgungskosten senken, wie von den
Interessenträgern gefordert. Die Anbieter von Online-Vermittlungsdiensten werden von
klareren Rechtsvorschriften profitieren. Ihre Durchsetzung wird gezielter erfolgen.
• Kohärenz mit den bestehenden Vorschriften in diesem Bereich
Dem Vorschlag liegt ein zweiter Vorschlag zur Änderung der Verordnung (EU) 2024/1689
(KI-Verordnung) bei; zusammen bilden sie das Digital-Omnibus-Paket, das den ersten
unmittelbaren Schritt zur Vereinfachung des digitalen Regelwerks darstellt. Neben dem
Digital-Omnibus-Paket wird auch der Überarbeitungsvorschlag für die Verordnung
(EU) 2019/881 (Rechtsakt zur Cybersicherheit) unter anderem das aktualisierte Mandat der
Agentur der Europäischen Union für Cybersicherheit (ENISA) sowie Maßnahmen zur
vereinfachten Einhaltung der Cybersicherheitsanforderungen umfassen.
Das Digital-Omnibus-Paket ist Teil einer umfassenden Strategie zur Vereinfachung der
Rechtsvorschriften, wie im Digitalpaket angekündigt und im einleitenden Abschnitt dieser
Begründung ausführlich dargelegt.
• Kohärenz mit der Politik der Union in anderen Bereichen
Der Vorschlag gehört zur Agenda der Kommission zur Vereinfachung des EU-
Rechtsrahmens. Das breite Spektrum der geänderten Rechtsakte zeigt eindeutig das Potenzial
für Vereinfachungen im Zusammenspiel verschiedener Vorschriften, auch wenn sie zu
verschiedenen Politikbereichen gehören. Ein solcher Fall ist zum Beispiel die digitale
Vereinfachung durch die Meldung von Sicherheitsvorfällen an die zentrale Anlaufstelle; sie
lässt die zugrunde liegenden regulatorischen Verpflichtungen unberührt, führt aber
Cybersicherheitsvorschriften für wesentliche Einrichtungen oder für den Finanzsektor,
Datenschutzvorschriften usw. in derselben Schnittstelle zusammen.
2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT
• Rechtsgrundlage
Der Vorschlag stützt sich auf die Artikel 114 und 16 des Vertrags über die Arbeitsweise der
Europäischen Union, denn diese bildeten auch die Rechtsgrundlage der nun geänderten
Rechtsakte. Die angemessene Rechtsgrundlage für die Bestimmungen zur Änderung der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) und der Verordnung
(EU) 2018/1725 ist Artikel 16 des Vertrags. Da sich alle anderen geänderten Rechtsakte auf
Artikel 114 des Vertrags stützen, ist dieselbe Rechtsgrundlage auch für die entsprechenden
Änderungsbestimmungen dieser Verordnung angemessen.
• Subsidiarität (bei nicht ausschließlicher Zuständigkeit)
Die geänderten Vorschriften sind Unionsvorschriften und lassen sich daher nur auf
Unionsebene ändern. Die in dieser Verordnung dargelegten technischen Anpassungen
bewahren die Logik der Subsidiarität, die den geänderten Rechtsakten zugrunde liegt.
Hinsichtlich der Verordnung (EU) 2023/2854 (Datenverordnung) stärken die Änderungen das
Ziel der Verordnung, Hindernisse im Binnenmarkt für die datengesteuerte Wirtschaft zu
beseitigen. Hierfür werden mit den Änderungen bereits anderweitig bestehende Vorschriften
in die Verordnung aufgenommen. Die gezielten Änderungen dieser Vorschriften zielen auf
Vereinfachung und Klarheit ab und sollen den Verwaltungsaufwand im Privatsektor und für
die nationalen Behörden verringern. Sie greifen nicht in die Zuständigkeit der Mitgliedstaaten
oder der EU-Organe ein.
Gleiches gilt für die Aufhebung der Richtlinie (EU) 2019/1024 (über offene Daten): Ihre
materiellrechtlichen Vorschriften gehen in die Verordnung (EU) 2023/2854
(Datenverordnung) über, ohne die den Mitgliedstaaten übertragenen Zuständigkeiten
wesentlich zu ändern. Ein erheblicher Teil der Daten des öffentlichen Sektors unterliegt
bereits heute der unmittelbar geltenden Durchführungsverordnung (EU) 2023/138 über
hochwertige Datensätze12. Ihre Umwandlung in eine Verordnung wird die einheitliche
Anwendung der vorgeschlagenen Änderungen in allen Mitgliedstaaten erleichtern. So
unterstützt die Verordnung insbesondere öffentliche Verwaltungen, die im Besitz von Daten
des öffentlichen Sektors sind, aber auch Weiterverwender solcher Daten: Sie strafft Verfahren
und verringert den Verwaltungsaufwand bei der Auslegung und Umsetzung unterschiedlicher
nationaler Rechtsvorschriften. Damit wird die Durchsetzung direkt anwendbarer Vorschriften
wahrscheinlich kohärenter. Der Vorschlag ändert die nationalen Zugangsregelungen nicht und
soll hinreichende Flexibilität für nationale Lösungen bieten – die Mitgliedstaaten
unterstreichen dieses Vorrecht.
12 Durchführungsverordnung (EU) 2013/138.
Bezüglich der Verordnungen (EU) 2016/679 (Datenschutz-Grundverordnung) und
(EU) 2018/1725 sollen die vorgeschlagenen Änderungen Rechtsklarheit und Vorhersehbarkeit
bei der Anwendung der bestehenden Vorschriften schaffen und den Verwaltungsaufwand
nach Möglichkeit verringern, ohne das hohe Datenschutzniveau gemäß der Verordnung
(EU) 2016/679 (Datenschutz-Grundverordnung) und der Verordnung (EU) 2018/1725 zu
untergraben. Ebenso bleiben die Zuständigkeiten der Mitgliedstaaten und der Organe und
Einrichtungen der EU unverändert.
Die Einführung der zentralen Anlaufstelle zur Meldung von Vorfällen gehört zum Vorschlag
einer europaweiten Lösung mit einem einzigen Kanal, über den die Unternehmen mehrere
rechtliche Meldepflichten, die im Wesentlichen dieselben Vorfälle betreffen, erfüllen können.
Diese Lösung ändert in keiner Weise die Rechte und Zuständigkeiten der nationalen
Behörden, solche Meldungen entgegenzunehmen. Stattdessen schafft sie mit der zentralen
Anlaufstelle als benutzerfreundliche Schnittstelle Anreize zum Einreichen von Berichten und
kommt außerdem mehreren rechtlichen Verpflichtungen entgegen. Da viele der betreffenden
Dienstleistungen grenzüberschreitend erbracht werden und die Anbieter in mehreren
Mitgliedstaaten präsent sind, ist eine europäische Lösung erforderlich.
• Verhältnismäßigkeit
Die technischen Änderungen des Vorschlags sind erforderlich, um die Ziele des geringeren
Verwaltungsaufwands und der Rechtsklarheit zu erreichen und die zugrunde liegenden Ziele
der geänderten Rechtsvorschriften zu wahren und zu optimieren. Die Änderungen sind
verhältnismäßig, denn sie erlegen den Unternehmen und Behörden, wenn überhaupt,
vernachlässigbare Übergangs- und Anpassungskosten auf, ermöglichen aber in den nächsten
Jahren hohe Kosteneinsparungen.
Mehrere der in dieser Verordnung vorgelegten Änderungen dienen der Vereinfachung, in
erster Linie durch das Schaffen von Rechtssicherheit und das Klären der Anwendung der
Vorschriften – zum Beispiel Klarstellungen für Dateninhaber zum Schutz von
Geschäftsgeheimnissen in der Verordnung (EU) 2023/2854 (Datenverordnung) oder zum
Trainieren von KI-Modellen und KI-Systemen, die personenbezogene Daten enthalten, gemäß
der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), oder zum Begriff
„personenbezogene Daten“ in den Verordnungen (EU) 2016/679 und (EU) 2018/1725. Mit
einigen Bestimmungen sollen Auslegungen des Gerichtshofs der Europäischen Union als
Vorschriften aufgenommen werden, etwa hinsichtlich der in der Verordnung (EU) 2016/679
weiter präzisierten Pseudonymisierung personenbezogener Daten. Daher handelt es sich um
sehr gezielte Änderungen der Vorschriften, und es wird eine große Wirkung auf die
Rechtssicherheit für Unternehmen und Investoren erwartet.
Die in dieser Verordnung vorgeschlagenen Änderungen zielen auch darauf ab, die direkten
Kosten für Unternehmen und Behörden zu senken, wobei dieselben regulatorischen Ziele
unter Wahrung der Verhältnismäßigkeit der Vorschriften mit geringeren Belastungen
erreichbar sind. So wird beispielsweise die in der Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) vorgesehene verbindliche Regelung für Datenvermittlungsdienste in
der Verordnung (EU) 2023/2854 (Datenverordnung) in eine freiwillige, vertrauensbildende
Regelung umgewandelt.
Anhand der Ausweitung bestimmter für kleine und mittlere Unternehmen geltender
Bestimmungen auf kleine Midcap-Unternehmen sollen die zielgerichteten
Vereinfachungsmaßnahmen den Umfang dieser Verpflichtungen nur minimal ändern, aber
einem breiteren Spektrum von Unternehmen mit hohem Potenzial zur Förderung der EU-
Wettbewerbsfähigkeit Rechtssicherheit bieten. Der Vorschlag beschränkt sich auf die
notwendigen Änderungen, um zu gewährleisten, dass kleine Midcap-Unternehmen von
demselben Rechtsrahmen profitieren wie KMU.
Die zentrale Anlaufstelle zur Meldung von Vorfällen und Datenschutzverletzungen
ermöglicht Unternehmen hohe Kosteneinsparungen und geht das allgemeine Problem der
unzureichenden Meldungen an. Diese Lösung ist nicht nur verhältnismäßig, sondern sie bringt
auch eine wichtige Vereinfachung mit einem digitalen Instrument und unterstützt die
Wirksamkeit der bestehenden Meldepflichten gegenüber der Anlaufstelle.
Die Aufhebung der Verordnung (EU) 2019/1150 (P2B-Verordnung) ist erforderlich, um
Doppelregelungen zu beseitigen. Die Verordnung hat so nur noch einen geringen Restwert,
und im Hinblick auf einen verhältnismäßigen Ansatz für die Regulierung von Online-
Plattformen ist es notwendig, doppelte Verpflichtungen zu beseitigen.
• Wahl des Instruments
Aufgrund der Art der betroffenen Vorschriften werden die Änderungen als Verordnung
vorgeschlagen. Bei der Änderung von Richtlinien richten sich die Bestimmungen an
europäische Stellen, oder es erfolgen gezielte Änderungen, insbesondere zur Gestaltung und
Weiterentwicklung von Bestimmungen zu Verordnungen.
3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER
INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG
• Ex-post-Bewertung/Eignungsprüfungen bestehender Rechtsvorschriften
Die meisten der in diesem Vorschlag behandelten Rechtsvorschriften sind relativ neu und
unterliegen einer fortlaufenden Bewertung der Ergebnisse. Die wichtigsten Feststellungen
sind in der beigefügten Arbeitsunterlage der Kommissionsdienststellen zusammengefasst.
Eine Ausnahme bildet die vorläufige Überprüfung der Verordnung (EU) 2019/1150
(Platform-to-Business-Verordnung, P2B13)) aus dem Jahr 2023. Der Bericht nannte erste
positive Auswirkungen, zum Beispiel auf die vertragliche Transparenz für gewerbliche Nutzer
und die ordnungsgemäße Behandlung von Beschwerden. Aus dem Bericht ging jedoch auch
eine mangelnde Bewusstheit unter gewerblichen Nutzern sowie Anbietern von Online-
Vermittlungsdiensten und Online-Suchmaschinen hinsichtlich ihrer jeweiligen Rechte und
Pflichten gemäß der Verordnung (EU) 2019/1150 (P2B-Verordnung) hervor. Das war auch
mit einer unzureichenden Einhaltung der Verordnung (EU) 2019/1150 (P2B) verbunden und
führte zur mangelnden Umsetzung. Bis 2023 gingen nur sehr wenige Beschwerden gemäß der
Verordnung (EU) 2019/1150 (P2B-Verordnung) ein. Im Bericht wurde der Schluss gezogen,
dass „das Potenzial der Verordnung (EU) 2019/1150 (P2B) derzeit nicht voll ausgeschöpft“
13 Arbeitsunterlage der Kommissionsdienststellen, Bericht der Kommission an das Europäische
Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der
Regionen über die erste vorläufige Überprüfung der Durchführung der Verordnung (EU) 2019/1150 zur
Förderung von Fairness und Transparenz für gewerbliche Nutzer von Online-Vermittlungsdiensten
{SWD(2023) 300 final}.
wurde. Inzwischen sind die Verordnungen (EU) 2022/2065 (Gesetz über digitale Dienste) und
(EU) 2022/1925 (Gesetz über digitale Märkte) vollständig in Kraft getreten und haben die
Bestimmungen der Verordnung (EU) 2019/1150 (P2B-Verordnung) weitgehend überholt.
• Konsultation der Interessenträger
Zur Ausarbeitung des Vorschlags wurden mehrere Konsultationen durchgeführt. Diese waren
als einander ergänzend konzipiert worden und befassten sich mit unterschiedlichen aktuellen
Aspekten oder mit diversen Interessengruppen.
Im Frühjahr 2025 wurden drei öffentliche Konsultationen und Aufforderungen zur
Stellungnahme zu den wichtigsten Säulen des Vorschlags veröffentlicht. Eine Konsultation
vom 9. April bis zum 4. Juni behandelte die Strategie „KI anwenden“14, eine weitere vom
11. April bis zum 20. Juni beschäftigte sich mit der Überarbeitung der Verordnung
(EU) 2019/881 (Rechtsakt zur Cybersicherheit)15 und eine dritte Konsultation vom 23. Mai
bis zum 20. Juli betraf die Strategie für eine Europäische Datenunion16. Jeder Fragebogen
enthielt einen eigenen Abschnitt (zuweilen auch mehrere) über Belange der Umsetzung und
Vereinfachung in direktem Zusammenhang mit den Überlegungen zum Digital-Omnibus-
Paket. Im Rahmen dieser ersten Konsultation gingen insgesamt 718 Einzelantworten ein.
Ferner wurde vom 16. September bis zum 14. Oktober 2025 eine Aufforderung zur
Stellungnahme zum Digital-Omnibus-Paket veröffentlicht17. Damit sollten die
Interessenträger die Möglichkeit erhalten, zu einem konsolidierten Vorschlag über den
Anwendungsbereich des Digital-Omnibus-Pakets Stellung zu nehmen. Von diversen
Interessengruppen gingen 513 Antworten ein, nicht zuletzt von Unternehmen und
Unternehmensverbänden, der Zivilgesellschaft, Wissenschaftlern, Behörden sowie
individuelle Beiträge von Bürgerinnen und Bürgern.
Exekutiv-Vizepräsidentin Henna Virkkunen veranstaltete zwei Umsetzungsdialoge über die
wichtigsten Themen des Digital-Omnibus-Pakets: den ersten Dialog über die Datenpolitik18
(1. Juli 2025) und den zweiten Dialog über die Cybersicherheitspolitik19 (15. September).
Kommissionsmitglied McGrath veranstaltete am 16. Juli 2025 einen Umsetzungsdialog über
die Anwendung der DSGVO.
Außerdem führten die Kommissionsdienststellen mehrere „Realitätschecks“ durch: Vom
15. September bis zum 6. Oktober 2025 wurden in Fokusgruppen mit Unternehmen und
14 Europäische Kommission (2025), Call for evidence on the Apply AI Strategy. Abrufbar unter: Strategie
„KI anwenden“ – Stärkung des KI-Kontinents.
15 Europäische Kommission (2025), Call for evidence on the revision of the Cybersecurity Act. Abrufbar
unter: Der EU-Rechtsakt zur Cybersicherheit.
16 Europäische Kommission (2025), Call for evidence on the European Data Union Strategy. Abrufbar
unter: Strategie für eine europäische Datenunion.
17 Europäische Kommission (2025), Aufforderung zur Stellungnahme – Omnibusvorschriften für den
Digitalbereich. Abrufbar unter: Vereinfachung – Digitalpaket und -omnibus.
18 Europäische Kommission (2025), Implementation dialogue – data policy. Abrufbar unter:
Umsetzungsdialog – Datenpolitik – Europäische Kommission.
19 Europäische Kommission (2025), Implementation dialogue on cybersecurity policy with Executive
Vice-President Henna Virkkunen. Abrufbar unter: Implementation dialogue on cybersecurity policy
with Executive Vice-President Henna Virkkunen - Europäische Kommission.
Vertretern der Zivilgesellschaft die praktischen Herausforderungen der Umsetzung erörtert
und die Befolgungskosten abgeschätzt.
Um insbesondere kleine und mittlere Unternehmen (KMU) zu befragen und ihre
Rückmeldungen einzuholen, fand vom 4. September bis zum 16. Oktober 2025 ein spezielles
KMU-Panel über das Enterprise Europe Network (EEN)20 statt.
Abschließend erhielten die Kommissionsdienststellen zahlreiche Positionspapiere und
veranstalteten bilaterale Treffen mit einer Vielzahl von Interessenträgern. Außerdem
arbeiteten die Dienststellen der Kommission mit den Mitgliedstaaten an Gesprächen am
Runden Tisch oder im Kontext diverser Arbeitsgruppen des Rates zusammen.
Insgesamt stimmten die Rückmeldungen der Interessenträger hinsichtlich der notwendigen
vereinfachten Anwendung einiger digitaler Vorschriften überein. Die Interessenträger
begrüßten den Schwerpunkt auf der Kohärenz und Konsolidierung der Vorschriften und auf
der Optimierung der Befolgungskosten.
Es wurde eindeutig gefordert, den Besitzstand im Bereich des Datenschutzes zu straffen und
die Vorschriften zu konsolidieren. Der Vorschlag behandelt diesen Punkt neben gezielten, von
den Interessenträgern unterstützten Änderungen, unter anderem hinsichtlich der Datenschutz-
Grundverordnung und der Ermüdung aufgrund der Cookie-Banner. Darüber hinaus wiesen
Unternehmen auf weitere Bewertungen des Zusammenspiels zwischen den Datenvorschriften
hin, die eine eingehendere Analyse anhand der Instrumente für eine bessere Rechtsetzung
rechtfertigen – insbesondere die bevorstehende digitale Eignungsprüfung.
Unternehmen aus verschiedenen Sektoren wiesen auch auf die ungerechtfertigten Belastungen
hin, die sich aus der doppelten Meldung von Vorfällen in mehreren Rechtsrahmen ergeben.
Mit dem Vorschlag einer zentralen Anlaufstelle zur Meldung von Vorfällen wird auf diesen
Handlungsaufruf eingegangen.
Hinsichtlich der Verordnung über künstliche Intelligenz wiesen die Interessenträger auf die
notwendige Rechtssicherheit bei der Anwendung der Vorschriften hin und betonten
insbesondere, dass vor der Anwendung der Vorschriften verfügbare Standards und Leitlinien
erforderlich sind. Mit dem gesonderte Regulierungsvorschlag im Rahmen des Digital-
Omnibus-Pakets wird auf ihre Bedenken eingegangen.
Schließlich äußerten sich die Interessenträger nicht zu den Auswirkungen der P2B-
Verordnung; sie bestätigten aber die Ergebnisse des Zwischenbewertungsberichts, nach dem
die Vorschriften weder bekannt sind noch ihre Ziele wirksam erreichen. Mit dieser
Verordnung wird eine Aufhebung der Vorschriften für die Beziehungen zwischen Plattformen
und Unternehmen vorgeschlagen, insbesondere angesichts ihrer Überschneidung mit
aktuelleren Vorschriften.
Ein detaillierter Überblick über diese Konsultationen der Interessenträger und ihre
Berücksichtigung im Vorschlag ist der Arbeitsunterlage der Kommissionsdienststellen zur
Unterstützung des Digital-Omnibus-Pakets zu entnehmen.
20 Das EEN ist das weltweit größte Unterstützungsnetz für kleine und mittlere Unternehmen; die
Europäische Exekutivagentur für den Innovationsrat und für KMU der Europäischen Kommission
betreut dieses Netz.
• Einholung und Nutzung von Expertenwissen
Zusätzlich zu den oben dargelegten Konsultationen stützte sich die Kommission für diesen
Vorschlags hauptsächlich auf interne Analysen. Außerdem wurden zwei unterstützende
Studien zur Analyse der Datenkapitel des Vorschlags in Auftrag gegeben. Die erste Studie
konzentrierte sich auf die Umsetzung der Verordnung (EU) 2018/1807 (über den freien
Verkehr nicht-personenbezogener Daten), der Richtlinie (EU) 2019/1024 (über offene Daten)
und der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt). Die zweite Studie ist
enger mit der Mitteilung über die Strategie für die Datenunion verknüpft (zusammen mit dem
Digital-Omnibus-Vorschlag im gleichen Vereinfachungspaket angenommen). Sie
konzentrierte sich auf datenpolitische Entwicklungen im Zusammenhang mit generativer KI,
die Einhaltung von Rechtsvorschriften und die internationalen Dimensionen. Beide Studien
werden derzeit fertiggestellt und zu einem späteren Zeitpunkt veröffentlicht.
Die Dienststellen der Kommission haben auch eine Studie über das Zusammenspiel der
Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste) mit anderen Rechtsakten
durchgeführt, unter anderem mit der Verordnung (EU) 2019/1150 (P2B-Verordnung). Als
Teil des Digitalpakets veröffentlichte die Kommission den Bericht, der gemäß der
Anforderung in Artikel 91 der Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste) das
Zusammenspiel derselben Verordnung (EU) 2022/2065 mit verwandten Vorschriften
beschreibt.
• Folgenabschätzung
Die in dieser Verordnung vorgeschlagenen Änderungen sind zielgerichtet und technischer
Art. Sie sollen eine effizientere Durchführung der Vorschriften gewährleisten. Diese
Änderungen neigen nicht zu mehreren politischen Optionen, die sich sinnvoll testen und
vergleichen ließen, und werden daher im Einklang mit den Leitlinien für eine bessere
Rechtsetzung nicht durch eine vollständige Folgenabschätzung diese Änderungen
untermauert.
In der beigefügten Arbeitsunterlage der Kommissionsdienststellen wird ausführlich auf die
Interventionslogik der Änderungen und auf die Ansichten der Interessenträger über die
diversen Maßnahmen eingegangen und es wird die Kosten-Nutzen-Analyse der Vorschläge
vorgelegt, einschließlich der erzielten Kosteneinsparungen und anderer Auswirkungen.
Vielfach baut diese Unterlage auf den jeweiligen, ursprünglich für die verschiedenen
Rechtsakte vorgenommenen Folgenabschätzungen auf.
• Effizienz der Rechtsetzung und Vereinfachung
Die vorgeschlagene Verordnung verringert den Verwaltungsaufwand für Unternehmen,
öffentliche Verwaltungen und Bürger sehr deutlich. Erste Schätzungen ergeben mögliche
Einsparungen von jährlich mindestens 1 Mrd. EUR ab Inkrafttreten sowie zusätzliche
Einsparungen von 1 Mrd. EUR bei einmaligen Kosten; über drei Jahre, bis 2029, ergibt das
insgesamt mindestens 5 Mrd. EUR. Es werden auch umfangreiche nicht quantifizierbare
Vorteile erwartet, insbesondere aufgrund des gestrafften Regelwerks, das ihre Beachtung und
Einhaltung erleichtern wird. Die Berechnungen lassen auch die vom vorgeschlagenen
Regulierungsansatz hervorgebrachten Geschäftsmöglichkeiten unberücksichtigt.
Eine Reihe von Bestimmungen in den mit dem Digital-Omnibus-Paket geänderten
Rechtsakten enthalten bereits Ausnahmen für kleine und mittlere Unternehmen (KMU); im
Bereich des Cloud-Wechsels werden aber weitere Unterstützungsmaßnahmen vorgeschlagen.
Im Kapitel über die harmonisierten Vorschriften für den Datenaustausch werden einige, den
KMU bereits gewährte Ausnahmen auf kleine Midcap-Unternehmen ausgeweitet.
Außerdem steht der Vorschlag voll und ganz im Einklang mit dem „Digitalcheck“ der
Kommission, der eine angemessene Abstimmung der politischen Vorschläge auf das digitale
Umfeld gewährleisten soll. Weitere Einzelheiten hierzu sind Kapitel 4 des beigefügten
Finanz- und Digitalbogen zu Rechtsakten zu entnehmen.
• Grundrechte
Die vorgeschlagenen Änderungen unterstützen die Innovationsmöglichkeiten für
Unternehmen im Binnenmarkt und fördern somit das Grundrecht auf unternehmerische
Freiheit in der Union.
Einige Bestimmungen beziehen sich auch auf den Schutz und die Förderung anderer
Grundrechte, insbesondere auf das Recht auf Privatsphäre und den Schutz personenbezogener
Daten; so sind diese Bestimmungen so eingerichtet, dass ein Höchstmaß an Schutz gewahrt
bleibt, Einzelpersonen Unterstützung zur wirksamen Ausübung ihrer Rechte erhalten, ferner
sollen sie die Kosten optimieren und weitere Innovationsmöglichkeiten schaffen. Damit folgt
der Vorschlag strikt dem in Artikel 52 der Charta verankerten Grundsatz der
Verhältnismäßigkeit.
Im besonderen Fall der Verordnungen (EU) 2016/679 (Datenschutz-Grundverordnung) und
(EU) 2018/1725 würden die vorgeschlagenen zielgerichteten Änderungen die Anforderungen
an Verarbeitungen mit geringem Risiko vereinfachen, bestimmte Normen harmonisieren und
wichtige Konzepte dieser Verordnungen (EU) 2016/679 und (EU) 2018/1725 präzisieren, die
den Verantwortlichen die Einführung wirksamerer Datenschutzstrategien ermöglichen. So
könnten die Verantwortlichen ihre Ressourcen auf datenintensive und riskante Tätigkeiten
konzentrieren, wo die Maßnahmen zum Schutz personenbezogener Daten am kritischsten
sind.
In Bezug auf den Schutz der Privatsphäre in der Kommunikation wahrt der Vorschlag ein
Höchstmaß an Schutz, einschließlich des auf Einwilligung gegründeten Zugangs zu
Endeinrichtungen. Die Änderung der Richtlinie 2002/58/EG (Datenschutzrichtlinie für
elektronische Kommunikation) ändert nichts am umfassenden Schutz. Die Vorschriften für
die Verarbeitung personenbezogener Daten in und von Endeinrichtungen werden an die
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) angeglichen. Hinsichtlich der
Verarbeitung nicht-personenbezogener Daten bleiben die Vorschriften über die Integrität der
Endeinrichtungen gemäß der Richtlinie bestehen.
4. AUSWIRKUNGEN AUF DEN HAUSHALT
Die Auswirkungen der Einrichtung und Aufrechterhaltung der zentralen Anlaufstelle zur
Meldung von Vorfällen seitens der Agentur der Europäischen Union für Cybersicherheit
(ENISA) auf den Haushalt sind in der Überarbeitung der Verordnung (EU) 2019/881
(Rechtsakt zur Cybersicherheit) unter den Ressourcen für die ENISA im Einzelnen dargelegt.
5. WEITERE ANGABEN
• Durchführungspläne sowie Monitoring-, Bewertungs- und
Berichterstattungsmodalitäten
NICHT ZUTREFFEND
• Ausführliche Erläuterung einzelner Bestimmungen des Vorschlags
Änderung der Verordnung (EU) 2023/2854 (Datenverordnung)
Die Bestimmungen der Verordnungen (EU) 2018/1807 (über den freien Datenverkehr),
(EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie (EU) 2019/1024 (über
offene Daten) werden im geänderten Rechtsrahmen über Daten in robust gestraffter Weise in
der Verordnung (EU) 2023/2854 (Datenverordnung) konsolidiert. Kapitel I enthält auch
gezielte Änderungen zur Anpassung der geltenden Vorschriften der Verordnung
(EU) 2023/2854 (Datenverordnung).
Artikel 1 enthält Änderungen der Verordnung (EU) 2023/2854 (Datenverordnung) über
harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie
zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828.
In Artikel 1:
In Nummer 1 wird der Anwendungsbereich der Verordnung (EU) 2023/2854
(Datenverordnung) aktualisiert, zudem werden, wie nachfolgend erläutert, neue Kapitel darin
eingefügt.
In Nummer 2 werden Begriffsbestimmungen geändert und neue Bestimmungen eingefügt.
In Nummer 3 wird eine neue Vorschrift nach Artikel 4 Absatz 8 der Verordnung
(EU) 2023/2854 (Datenverordnung) eingeführt, die es Dateninhabern gestattet, einem Nutzer
die Offenlegung von Geschäftsgeheimnissen zu verweigern, wenn ein hohes Risiko des
rechtswidrigen Erwerbs oder der rechtswidrigen Nutzung oder Offenlegung gegenüber
Drittländern oder unter ihrer Kontrolle stehenden Unternehmen vorliegt, die Rechtsordnungen
mit einem schwächeren Schutz als in der Union unterliegen.
In Nummer 5 wird dieselbe Vorschrift für Artikel 5 Absatz 11 der Verordnung
(EU) 2023/2854 (Datenverordnung) bezüglich Dateninhabern eingeführt, die
Geschäftsgeheimnisse gegenüber Dritten offenlegen.
In den Nummern 5 bis 19 wird der Anwendungsbereich von Kapitel V von
„außergewöhnlicher Notwendigkeit“ auf „öffentliche Notstände“ beschränkt. Ferner werden
die Artikel 14 und 15 gestrichen, und der neue Artikel 15a wird zum einzigen Artikel für
Verlangen bei öffentlichen Notfällen im Rahmen der B2G-Regelung der Verordnung
(EU) 2023/2854 (Datenverordnung). Ein Verlangen ist demnach möglich, wenn es zur
Bewältigung eines öffentlichen Notstands (Artikel 15a Absatz 2) oder zur Abmilderung der
Lage oder zur Unterstützung der Erholung von einem öffentlichen Notstand (Artikel 15a
Absatz 3) erforderlich ist. Querverweise werden entsprechend angepasst und ihr Wortlaut
wird vereinfacht und präzisiert. In Artikel 1 Nummer 21 wird ein neuer Artikel 22a
eingeführt, welcher die Beschwerderegelungen in Kapitel V enthält und vormals wiederholte
Bestimmungen zusammenfasst.
Die Nummern 20 bis 22 enthalten bestimmte Ausnahmen von Kapitel VI der Verordnung
(EU) 2023/2854 (Datenverordnung) (Wechsel zwischen Datenverarbeitungsdiensten): In
Artikel 31 wird eine weniger strenge Sonderregelung für maßgeschneiderte
Datenverarbeitungsdienste eingeführt, die nicht handelsüblich sind und ohne vorherige
Anpassung an die Bedürfnisse und das Ökosystem des Nutzers nicht funktionieren würden.
Das gilt, sofern sich die Leistungen auf vor dem 12. September 2025 abgeschlossene Verträge
gründen. In ähnlicher Weise wird in Artikel 31 eine neue, weniger strenge Sonderregelung für
Datenverarbeitungsdienste eingeführt, die KMU und kleine Midcap-Unternehmen anhand von
vor dem 12. September 2025 abgeschlossenen Verträgen erbringen, und es wird klargestellt,
dass diese Anbieter Vertragsstrafen für vorzeitige Kündigung in befristete Verträge
aufnehmen können.
Die Nummern 23 bis 25 enthalten Änderungen in Artikel 32 der Verordnung (EU) 2023/2854
(Datenverordnung), die sich aus der Einbeziehung von Stellen ergeben, die derzeit unter die
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) fallen, in die Verordnung
(EU) 2023/2854.
Nummer 26 bezweckt die Aufhebung der Verpflichtungen der Anbieter intelligenter Verträge,
die grundlegenden Anforderungen zu erfüllen, und überträgt der Kommission die Befugnis,
harmonisierte Normen anzunehmen.
Nummer 27 umfasst zwei derzeit noch in der Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) enthaltene rechtliche Regelungen; diese Verordnung wird
aufgehoben, sobald die Digital-Omnibus-Verordnung in Kraft tritt. Darin werden die
gegenwärtigen Vorschriften der Kapitel III und IV des Daten-Governance-Rechtsaktes
reformiert; diese Vorschriften enthalten eine obligatorische Registrierungsregelung für
Anbieter von Datenvermittlungsdiensten und eine freiwillige Registrierungsregelung für
datenaltruistische Organisationen. Diese beiden Regelungen werden als neues Kapitel VIIa in
die Verordnung (EU) 2023/2854 (Datenverordnung) eingefügt. Angesichts des neu
entstehenden Marktes für Datenvermittlungsdienste werden die Verpflichtungen der
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) flexibler gestaltet, damit dieser
Markt wachsen kann: Erstens wird die Regelung für Anbieter von Datenvermittlungsdiensten
in eine freiwillige Regelung umgewandelt. Zweitens wird die Verpflichtung,
Datenvermittlungsdienste rechtlich von allen anderen Diensten zu trennen, die ein
Unternehmen anbieten möchte – die kritischste Verpflichtung –, durch eine Verpflichtung
ersetzt, die Dienste funktional getrennt zu halten und mit zusätzlichen Bedingungen zu
versehen. Abschließend wird die Liste der Verpflichtungen drastisch gekürzt. Für
datenaltruistische Organisationen werden die Berichterstattungs- und Transparenzpflichten
aufgehoben – ebenso wird die Idee aufgegeben, die Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) in einem „Datenaltruismus-Regelwerk“ durch noch detailliertere
Vorschriften zu ergänzen.
Das neue Kapitel VIIb fügt das Verbot von Datenlokalisierungsauflagen für
nichtpersonenbezogene Daten in der Union in die Verordnung (EU) 2023/2854 (Datenverordnung)
ein; vorher war dieses Verbot in der aufzuhebenden Verordnung (EU) 2018/1807 (über den
freien Verkehr nicht-personenbezogener Daten) enthalten. Die Verpflichtung zur Mitteilung
an die Kommission bleibt bestehen, jedoch wird die nationale einheitliche Online-
Informationsstelle abgeschafft, bei der die Mitgliedstaaten die geltenden
Datenlokalisierungsauflagen veröffentlichen sollten.
In den Nummern 4 und 33 bis 58 werden die zusammengelegten Bestimmungen über die
Weiterverwendung von Daten und Dokumenten im Besitz öffentlicher Stellen gemäß
Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie
(EU) 2019/1024 (Richtlinie über offene Daten) eingeführt:
In Nummer 4 werden in die Verordnung (EU) 2023/2854 (Datenverordnung)
aufgenommene Begriffsbestimmungen eingeführt, mit denen die Definitionen von
Daten und Dokumenten mittels einer strengen Abgrenzung zwischen digitalen
Inhalten (Daten) und nicht digitalen Inhalten (Dokumenten) harmonisiert werden.
Darin wird das neue Kapitel VIIc über die Weiterverwendung von Daten und
Dokumenten im Besitz öffentlicher Stellen eingeführt.
In einem neu eingefügten Abschnitt 1 werden die allgemeinen Grundsätze des neu
eingefügten Kapitels dargelegt.
Gegenstand und Anwendungsbereich des vereinten Kapitels werden dort eingeführt:
Es ist eine Kombination der gemeinsamen Vorschriften des Kapitels II der
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) und der Richtlinie
(EU) 2019/1024 (über offene Daten).
In diesem Kapitel wird der gemeinsame Grundsatz der Nichtdiskriminierung
festgelegt, er gilt für die gemeinsame Nutzung offener staatlicher Daten und für
bestimmte Kategorien geschützter Daten.
Es enthält das Verbot von Ausschließlichkeitsvereinbarungen – dieses ist der
Regelung für offene staatliche Daten und bestimmten Kategorien geschützter Daten
gemeinsam.
Außerdem führt es allgemeine Grundsätze über die Abgeltung der
Weiterverwendung offener staatlicher Daten oder bestimmter Kategorien geschützter
Daten ein. Nach der neuen Regel müssen öffentliche Stellen sicherstellen, dass alle
Entgelte oder Gebühren auch online über weithin verfügbare grenzüberschreitende
Zahlungsdienste entrichtet werden können, ohne die Weiterverwendung offener
staatlicher Daten zu diskriminieren. Das erweitert eine Vorschrift, die sich zuvor nur
auf die Weiterverwendung geschützter Daten bestimmter Kategorien gemäß
Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) bezog.
So gewährt die erweiterte Vorschrift den Weiterverwendern offener staatlicher Daten
und geschützter Daten bestimmter Kategorien das Recht auf Informationen über die
verfügbaren Rechtsbehelfe bezüglich Entscheidungen oder Praktiken, die sie
betreffen.
Ein Abschnitt über die Vorschriften für die Weiterverwendung offener staatlicher
Daten wird eingefügt – dabei handelt es sich um die ehemaligen Vorschriften der
Richtlinie (EU) 2019/1024 (Richtlinie über offene Daten).
Der Anwendungsbereich des Abschnitts wird festgelegt: Das allgemeine Kapitel über
die Weiterverwendung von Daten und Dokumenten, die sich im Besitz öffentlicher
Stellen befinden, bestimmt auch die Nichtanwendung auf geschützte Daten
bestimmter Kategorien.
Darin wird der allgemeine Grundsatz über die Weiterverwendung offener staatlicher
Daten festgelegt.
Der Abschnitt enthält die Vorschriften über die Bearbeitung von Anträgen auf
Weiterverwendung offener staatlicher Daten, samt der eingefügten früheren
Bestimmung der Richtlinie (EU) 2019/1024 (über offene Daten).
Darin werden die Vorschriften über verfügbare Formate zur Weiterverwendung
offener staatlicher Daten eingeführt, die zuvor in der Richtlinie (EU) 2019/1024
(über offene Daten) enthalten waren.
Vorschriften über die Erhebung von Gebühren für offene staatliche Daten werden
dort ebenfalls eingeführt; zuvor waren diese Fragen in der Richtlinie (EU) 2019/1024
(über offene Daten) geregelt. Nach dieser neuen Regel können öffentliche Stellen für
die Weiterverwendung seitens sehr großer Unternehmen höhere Gebühren erheben.
Derartige Gebühren müssen verhältnismäßig sein und ihre Höhe muss auf objektiven
Kriterien beruhen.
In diesen Abschnitten werden die Vorschriften über Standardlizenzen für die
Weiterverwendung offener staatlicher Daten eingeführt, die zuvor in der Richtlinie
(EU) 2019/1024 (über offene Daten) enthalten waren. Nach der neuen Regel können
öffentliche Stellen besondere Bedingungen für sehr große Unternehmen vorsehen.
Derartige Bedingungen müssen verhältnismäßig sein und auf objektiven Kriterien
beruhen.
Hier werden die Vorschriften über praktische Vorkehrungen eingeführt, die vorher in
der Richtlinie (EU) 2019/1024 (über offene Daten) enthalten waren, um gemäß der
Verordnung (EU) 2023/2854 (Datenverordnung) die Suche nach Daten oder
Dokumenten, die zur Weiterverwendung zur Verfügung stehen, zu erleichtern.
In diesen Abschnitten werden die Vorschriften über Forschungsdaten eingeführt, die
zuvor in der Richtlinie (EU) 2019/1024 (über offene Daten) und in der Verordnung
(EU) 2023/2854 (Datenverordnung) enthalten waren.
Ferner werden die Vorschriften für hochwertige Datensätze eingeführt, die zuvor in
der Richtlinie (EU) 2019/1024 (über offene Daten) in der Verordnung
(EU) 20232854 (Datenverordnung) enthalten waren.
Ein neuer Abschnitt über die Weiterverwendung geschützter Daten bestimmter
Kategorien enthält ein Kapitel mit den früheren Vorschriften aus Kapitel II der
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt). Hier wird der
Anwendungsbereich dieses dritten Abschnitts dargelegt: Ausgenommen sind jene
Daten und Dokumente, die unter Abschnitt zwei über die Regelung für die
Weiterverwendung offener staatlicher Daten fallen. Weitere Dokumente werden in
einer neuen Regel in den Anwendungsbereich dieses Abschnitts aufgenommen.
Darin wird der allgemeinen Grundsatz über die Weiterverwendung bestimmter
Kategorien geschützter Daten ausgeführt. Es handelt sich um den in Kapitel II der
Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) festgelegten Grundsatz,
dass der Abschnitt die öffentlichen Stellen nicht dazu verpflichtet, die
Weiterverwendung geschützter Daten zu gestatten, vielmehr legt er
Mindestbedingungen für den Fall fest, dass öffentliche Stellen beschließen, solche
Daten zur Weiterverwendung bereitzustellen.
Dadurch werden in vereinfachter und gestraffter Form die Vorschriften über die
Bedingungen der Weiterverwendung geschützter Daten bestimmter Kategorien
eingeführt, die vorher in Kapitel II der Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) vorlagen. Das umfasst eine Klarstellung, welche
Vorschriften für anonymisierte personenbezogene Daten gelten. Die Anforderungen
an die Übertragung nicht-personenbezogener Daten in Drittländer bleiben erhalten,
sind jedoch in einen neuen Artikel unter Nummer 54 aufgeteilt.
Im eingangs genannten Artikel werden die Vorschriften über die Erhebung von
Gebühren, die früher zu Kapitel II der Verordnung (EU) 2022/868 (Daten-
Governance-Rechtsakt) gehörten, in die Verordnung (EU) 2023/2854
(Datenverordnung) aufgenommen. Nach der neuen Regel können öffentliche Stellen
höhere Gebühren für die Weiterverwendung durch sehr große Unternehmen
vorsehen. Diese Gebühren müssen verhältnismäßig sein und auf objektiven Kriterien
beruhen. Die besondere Erwägung zugunsten von Anreizen für die
Weiterverwendung durch kleine und mittlere Unternehmen (KMU) wird auf kleine
Midcap-Unternehmen ausgeweitet.
Ferner gehen die Vorschriften über die zuständigen Stellen, die früher zu Kapitel II
der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) gehörten, in die
Verordnung (EU) 2023/2854 (Datenverordnung) über. Die zuständigen Stellen sollen
öffentliche Stellen bei der Bearbeitung von Anträgen auf Weiterverwendung von
Daten und Dokumenten gemäß Abschnitt 3 unterstützen.
Außerdem werden die Vorschriften über die zentrale Informationsstelle, die früher zu
Kapitel II der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) gehörten,
in die Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommen. Zentrale
Informationsstellen sollen Weiterverwendern helfen, Informationen über die
Weiterverwendung bestimmter Kategorien geschützter Daten einfach zu finden.
Nach dem genannten Artikel gehen die Verfahrensregelungen für Anträge auf
Weiterverwendung geschützter Daten bestimmter Kategorien, die zuvor in Kapitel II
der Verordnung (EU) 2022/868 (Daten-Governance-Rechtsakt) geregelt waren, in
die Verordnung (EU) 2023/2854 (Datenverordnung) über.
Absatz 57 enthält die grundlegenden Vorschriften über den Europäischen Dateninnovationsrat
(EDIB) – diese Gruppe berät die Kommission bei der einheitlichen Durchsetzung der
Datenverordnung und dient als Koordinierungsforum für die Politikgestaltung in der
Datenwirtschaft. Demgemäß werden die Grundregeln in die Datenverordnung integriert.
Diese Änderungen ermöglichen es der Kommission, die relevanten Gründungsdokumente des
EDIB zu ändern (Beschluss der Kommission vom 20. Februar 2023 – C(2023) 1074 final)
und die Mitgliedschaft über die zuständigen Behörden hinaus auf Vertreter der nationalen
Politikgestaltung zu erweitern.
Die Nummern 61 bis 65 enthalten Änderungen der Verordnung (EU) 2023/2854
(Datenverordnung) über das Ausschussverfahren und die Übertragung von Befugnissen;
Nummer 66 enthält Änderungen der Verordnung (EU) 2022/868 (Daten-Governance-
Rechtsakt), die erforderlich sind, um die Vorschriften derselben Verordnung (EU) 2022/868
und der Richtlinie (EU) 2019/1024 (über offene Daten) in die Verordnung (EU) 2023/2854
(Datenverordnung) aufzunehmen.
In Nummer 68 wird das besondere Augenmerk auf die KMU im Kontext der Bewertung auf
kleine Midcap-Unternehmen erweitert; Nummer 69 führt die Bewertung der neu in die
Verordnung (EU) 2023/2854 (Datenverordnung) aufgenommenen Vorschriften ein.
Mit Artikel 2 werden die einschlägigen Verweise auf Datenvermittlungsdienste und
Datenaltruismus im Anhang bezüglich der „Gründung, Erneuerung und Schließung eines
Unternehmens“ in die Verordnung (EU) 2018/1724 aufgenommen.
Änderungen der Verordnungen (EU) 2016/679 und (EU) 2018/1725 sowie der
Richtlinie 2002/58/EG
Mit Artikel 3 des Vorschlags würden gezielte Änderungen der Verordnung (EU) 2016/679
(„Datenschutz-Grundverordnung“) eingeführt.
In Artikel 3:
In Nummer 1 würde die Definition des Begriffs „personenbezogene Daten“ nach Artikel 4 der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) präzisiert: Demnach gelten in
einer bestimmten Einrichtung Informationen dann nicht als personenbezogene Daten, wenn
sie nach vernünftigem Ermessen nicht zur Identifizierung der natürlichen Person, auf die sie
sich beziehen, dienen können. Folglich fiele eine solche Einrichtung grundsätzlich nicht in
den Anwendungsbereich der genannten Verordnung.
Absatz 2 sähe zwei zusätzliche Ausnahmen von der Verarbeitung besonderer Datenkategorien
vor: Eine Ausnahme vom allgemeinen Verbot der Verarbeitung biometrischer Daten wäre
gegeben, sofern die Verarbeitung zur Bestätigung der Identität der betroffenen Person
erforderlich ist und wenn die Daten und Mittel für eine solche Überprüfung der alleinigen
Kontrolle dieser Person unterliegen. Eine weitere Ausnahme bestünde demnach für die
restliche Verarbeitung besonderer Kategorien personenbezogener Daten für die Entwicklung
und den Betrieb eines KI-Systems oder KI-Modells unter bestimmten Bedingungen, darunter
geeignete organisatorische und technische Maßnahmen, um die Erhebung besonderer
Kategorien personenbezogener Daten und die Entfernung solcher Daten zu vermeiden.
Nummer 3 würde die Situation nach Artikel 12 der Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung) klären: Darin geht es um betroffene Personen, die das Auskunftsrecht für
andere Zwecke als den Schutz ihrer personenbezogenen Daten missbrauchen. Demnach
könnte der Verantwortliche sich weigern, der Aufforderung nachzukommen, oder eine
angemessene Gebühr erheben. Darüber hinaus wären im genannten Absatz die Bedingungen
für den Nachweis geklärt, dass ein Zugangsantrag exzessiv war.
Nummer 4 würde sich auf die Verpflichtung der Verantwortlichen konzentrieren, die
betroffenen Personen gemäß Artikel 13 der Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung) über die Verarbeitung ihrer personenbezogenen Daten zu unterrichten;
darin wäre diese Verpflichtung dann aufgehoben, wenn hinreichende Gründe für die
Annahme bestehen, dass die betroffene Person bereits über die Informationen verfügt, es sei
denn, der Verantwortliche übermittelt die Daten an andere Empfänger oder Empfänger-
Kategorien oder an ein Drittland, führt eine automatisierte Entscheidungsfindung durch oder
die Verarbeitung birgt wahrscheinlich ein hohes Risiko für die Rechte der betroffenen Person.
In Nummer 5 wären die Anforderungen an die automatisierte Entscheidungsfindung im
Einzelfall gemäß Artikel 22 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung)
bei Abschluss oder Ausführung eines Vertrags der betroffenen Person mit einem
Verantwortlichen klargestellt; insbesondere wäre darin geklärt, dass die „Erforderlichkeit“
unabhängig davon gilt, ob die Entscheidung nur mit automatisierten Mitteln oder auch auf
andere Weise getroffen werden könnte.
Nummer 6 würde die Verpflichtung des Verantwortlichen zur Meldung von
Datenschutzverletzungen an die zuständige Aufsichtsbehörde gemäß Artikel 33 der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) mit seiner Verpflichtung zur
diesbezüglichen Meldung an die betroffenen Personen in Einklang bringen: Demnach wäre
die Meldung nur dann erforderlich, wenn eine Datenschutzverletzung voraussichtlich ein
hohes Risiko für die Rechte der betroffenen Person darstellt. Außerdem wäre die Meldefrist
auf 96 Stunden verlängert. Ferner wird vorgeschlagen, dass die Verantwortlichen die zentrale
Anlaufstelle zur Meldung von Datenschutzverletzungen an die Datenschutzbehörde nutzen
sollen. Darüber hinaus wäre der Europäische Datenschutzausschuss verpflichtet, einen
Vorschlag eines gemeinsamen Musters für die Meldung von Datenschutzverletzungen
auszuarbeiten und der Kommission vorzulegen, die nach einer Überprüfung, falls nötig,
befugt wäre, das Muster mittels eines Durchführungsrechtsaktes anzunehmen.
In Nummer 7 wären die Listen der Verarbeitungstätigkeiten, die eine Datenschutz-
Folgenabschätzung erfordern oder nicht erfordern, harmonisiert: Er enthält eine einzige Liste
der Verarbeitungstätigkeiten beider Arten auf EU-Ebene und trägt somit zur Harmonisierung
des Begriffs „hohes Risiko“ bei. Der Europäische Datenschutzausschuss wäre verpflichtet,
Vorschläge für solche Listen auszuarbeiten. Außerdem wäre der Ausschuss verpflichtet, einen
Vorschlag eines gemeinsamen Musters und einer gemeinsame Methodik für die
Durchführung von Datenschutz-Folgenabschätzungen auszuarbeiten; nach einer Überprüfung,
falls nötig, wäre die Kommission befugt, den Vorschlag mittels eines
Durchführungsrechtsaktes anzunehmen.
In Nummer 8 wird festgelegt, dass die Kommission gemeinsam mit dem Europäischen
Datenschutzausschuss die Verantwortlichen bei der Beurteilung, ob sich aus der
Pseudonymisierung ergebende Daten personenbezogen sind, unterstützen kann; sie kann die
für eine solche Beurteilung relevanten Mittel und Kriterien festlegen, einschließlich des
Stands der verfügbaren Techniken und Kriterien zur Bewertung des Risikos einer erneuten
Identifizierung...
In Absatz 12 wird die rechtliche Regelung der Verarbeitung personenbezogener Daten in oder
von Endeinrichtungen („vernetzte Geräte“) reformiert, die gegenwärtig zur
Richtlinie 2002/58/EG (e-Datenschutzrichtlinie) gehört. Ein in die Verordnung
(EU) 2016/679 (Datenschutz-Grundverordnung) eingefügter neuer Artikel 88a legt die
Einwilligungspflicht für die Speicherung von oder den Zugriff auf personenbezogene Daten in
Endeinrichtungen natürlicher Personen fest; ferner überträgt dieser Artikel die Verarbeitung
personenbezogener Daten in und von Endeinrichtungen in den Anwendungsbereich der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung). Ein neuer Artikel 88b der
Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) betrifft automatisierte und
maschinenlesbare Angaben zu individuellen Wahlentscheidungen und die Befolgung dieser
Angaben seitens der Website-Anbieter, sobald Normen verfügbar sind.
In Artikel 4:
In Artikel 4 des Vorschlags würden gezielte Änderungen der Verordnung (EU) 2018/1725
eingeführt, um ihren Wortlaut an die in Artikel 3 eingeführten Änderungen der Verordnung
(EU) 2016/679 anzupassen.
In Artikel 5:
Artikel 5 sieht Änderungen der Richtlinie 2002/58/EG über die Verarbeitung
personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen
Kommunikation (e-Datenschutzrichtlinie) vor. Artikel 4 der genannten Richtlinie wird
aufgehoben. Das Hinzufügen von Artikel 5 Absatz 3 der genannten Richtlinie ermöglicht die
Übernahme der Vorschriften über die Speicherung personenbezogener Daten und den Zugriff
am Endgerät einer natürlichen Person in die Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung); das geschieht durch das Einfügen des neuen Artikels 88a der Verordnung
(EU) 2016/679, wie oben beschrieben.
Zentrale Anlaufstelle zur Meldung von Vorfällen
In Artikel 6:
In den Nummern 1 und 2 wird die zentrale Anlaufstelle zur Meldung von Vorfällen
eingerichtet: Sie enthalten auch spezifische Anforderungen an die ENISA. Darüber hinaus
wird darin festgelegt, dass die Meldung von Vorfällen gemäß der NIS-2-Richtlinie bei der
neuen zentralen Anlaufstelle erfolgen sollte.
In Artikel 7: Die zentrale Anlaufstelle ist auch für die Meldung von Vorfällen gemäß der
Verordnung (EU) Nr. 910/2014 (eIDAS-Verordnung) zuständig.
In Artikel 8: Die zentrale Anlaufstelle ist auch für die Verordnung (EU) 2022/2554 (DORA)
zuständig.
In Artikel 9: Die zentrale Anlaufstelle ist auch für die Richtlinie (EU) 2022/2557 (CER)
zuständig.
Darüber hinaus ist in Artikel 3 Absatz 6 vorgesehen, dass die Meldung von
Datenschutzverletzungen auch gemäß der Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung) über die zentrale Anlaufstelle erfolgen muss. In Artikel 5 Absatz 1 werden
die Meldepflichten gemäß der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische
Kommunikation) aufgehoben, denn angesichts der Verordnung (EU) 2016/679 (Datenschutz-
Grundverordnung) sind sie hinfällig.
Aufhebungen von Rechtsakten und Schlussbestimmungen
In Artikel 10:
In Nummer 1 wird die Verordnung (EU) 2019/1150 (P2B-Verordnung) aufgehoben, die
angesichts der jüngsten Vorschriften, die weitgehend dieselben Fragen abdecken, nur noch
wenig Bedeutung hat. Hiervon abweichend betrifft Nummer 2 jegliche Querverweise auf die
Verordnung (EU) 2019/1150 (P2B-Verordnung) in anderen Rechtsinstrumenten: Solche
Verweise bleiben bis zur Änderung in ihren ursprünglichen Rechtsakten in Kraft, längstens
jedoch bis zum 31. Dezember 2032, um Rechtsunsicherheiten zu vermeiden.
In Nummer 3 werden die in die Verordnung (EU) 2023/2854 (Datenverordnung)
übernommenen Rechtstexte aufgehoben.
Artikel 11 enthält die Schlussbestimmungen der Änderungsverordnung.
2025/0360 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725,
(EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557
hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der
Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie
(EU) 2019/1024 (Digital-Omnibus-Verordnung)
DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION —
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf die
Artikel 16 und 114,
auf Vorschlag der Europäischen Kommission,
nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente,
nach Stellungnahme des Europäischen Wirtschafts- und Sozialausschusses21,
nach Stellungnahme der Europäischen Zentralbank22,
nach Stellungnahme des Ausschusses der Regionen23,
gemäß dem ordentlichen Gesetzgebungsverfahren,
in Erwägung nachstehender Gründe:
(1) In ihrer Mitteilung „Ein einfacheres und schnelleres Europa“24 kündigte die
Kommission ihr Engagement für ein ehrgeiziges Programm zur Förderung
zukunftsorientierter, innovativer Strategien an, die die Wettbewerbsfähigkeit der
Union stärken, den Regelungsaufwand für die Menschen, Unternehmen und
Verwaltungen drastisch verringern und höchste Standards bei der Förderung der Werte
der Union wahren sollen. Folglich räumte die Kommission dem Vorschlag sofortiger
Anpassungen der Gesetzgebung Vorrang ein, einschließlich der Rechtsvorschriften für
den digitalen Bereich, damit die Union die Herausforderungen der
Wettbewerbsfähigkeit bewältigt.
(2) Das Unionsrecht für digitalen Bereich setzt hohe Standards in der Union und kann
Unternehmen, die sich an die Vorschriften halten, starke Wettbewerbsvorteile
21 ABl. C […] vom […], S. […].
22 ABl. C […] vom […], S. […].
23 ABl. C […] vom […], S. […].
24 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen – Ein einfacheres und schnelleres Europa: Mitteilung
über die Umsetzung und Vereinfachung, COM(2025) 47 final, 11. Februar 2025.
verschaffen, denn es steht für weltweit führende Qualität, Sicherheit und
Vertrauenswürdigkeit. Die Digitalvorschriften geben klare Spielregeln für
verantwortungsvolle Unternehmen in der Union vor, gewährleisten Fairness und
Transparenz in den Geschäftsbeziehungen von Unternehmen, regen innovative
Geschäftsmodelle an und gewährleisten ein hohes Maß an Schutz und Sicherheit der
Verbraucher und den Schutz der Grundrechte, nicht zuletzt auch der Privatsphäre und
des Datenschutzes.
(3) Als Reaktion auf den rasch wachsenden Fußabdruck digitaler Technologien in der
Wirtschaft und auf die gesellschaftliche Dynamik in der Union haben sich ihre
Rechtsvorschriften für den digitalen Bereich in den letzten Jahren Schritt für Schritt
weiterentwickelt – das gilt auch hinsichtlich der neuen Herausforderungen und der
Förderung von Geschäftsmöglichkeiten in der EU. Die Kommission verpflichtete sich
zum systematischen „Stresstest“ der Digitalvorschriften. Dieser Test könnte
zusammen mit anderen Unionsvorschriften zu weiteren regulatorischen Anpassungen
führen, insbesondere nach der bevorstehenden digitalen Eignungsprüfung oder nach
anderen gezielten Bewertungen der Digitalvorschriften; dessen ungeachtet sind
sofortige regulatorische Änderungen erforderlich. Folglich enthält diese Verordnung
den Vorschlag für eine erste Reihe von Änderungen des Rechtsrahmens im digitalen
Bereich, die unverzüglich regulatorische Fragen klären, Innovationen auf dem
Unionsmarkt fördern, die administrativen Befolgungskosten insbesondere für
Unternehmen senken und die Aufsichts- und Verwaltungskosten für
Aufsichtsbehörden und beratende Einrichtungen straffen sollen. Die Änderungen
zielen auch darauf ab, Einzelpersonen Klarheit zu verschaffen.
(4) Angesichts der grundlegenden Rolle von Daten als Motor der Wertschöpfung in der
digitalen Wirtschaft und gemäß den Zielen der Mitteilung über die Strategie für eine
europäische Datenunion sollen die in dieser Verordnung vorgelegten Änderungen des
Rechtsrahmens für Daten einen kohärenten und einenden Rechtsrahmen für die
Verfügbarkeit und Nutzung von Daten schaffen; gleichzeitig sollen die Änderungen
den Rechtsrahmen für Daten straffen und in nur zwei Rechtsakten zusammenfassen,
nämlich den Verordnungen (EU) 2016/67925 und (EU) 2023/285426 des Europäischen
Parlaments und des Rates, gegenüber den derzeit fünf verschiedenen anwendbaren
Rechtsakten. Mit diesen Änderungen sollen unnötige Verwaltungskosten gesenkt
werden und es soll die Verfügbarkeit von Daten als Voraussetzung für die
Unterstützung wettbewerbsfähiger digitaler Unternehmen in der Union gefördert
werden; dabei sind das höchste Maß an Schutz der Privatsphäre und
personenbezogener Daten sowie faire Geschäftspraktiken zu wahren und zentrale
Regulierungsziele, darunter die Einhaltung des EU- und nationalen
Wettbewerbsrechts, zu gewährleisteten.
25 VERORDNUNG (EU) 2016/679 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom
27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum
freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung).
26 VERORDNUNG (EU) 2023/2854 DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom
13. Dezember 2023 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire
Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828
(Datenverordnung).
(5) Angesichts der iterativen Entwicklung horizontaler und sektorspezifischer
Vorschriften ist es unerlässlich, auch Überschneidungen spezifischer Bestimmungen
anzugehen, die den Verwaltungsaufwand unnötig vervielfachen. Solche
Überschneidungen liegen bei Anforderungen in mehreren Vorschriften über die
Meldung von Cybersicherheitsvorfällen und verwandten Vorfällen vor; diesbezüglich
können digitale Lösungen, wie in dieser Verordnung vorgeschlagen, Unternehmen in
allen betroffenen Sektoren sofortige Entlastung bieten.
(6) In ähnlicher Weise hat die iterative Regulierung von Online-Plattformen in den letzten
Jahren in den neueren Vorschriften einen klareren und ehrgeizigeren Rahmen
geschaffen als einige alte, damit nun hinfällige Vorschriften. Daher muss sich der
Rechtsrahmen notwendigerweise weiterentwickeln und unnötige, die rechtliche
Komplexität erhöhende Überschneidungen beseitigen.
(7) In der Verordnung (EU) 2022/868 des Europäischen Parlaments und des Rates27 sind
Vorschriften für Vermittlerfunktionen in drei verschiedenen Umgebungen festgelegt:
a) Funktionen zur Unterstützung der Weiterverwendung geschützter Daten, die sich im
Besitz öffentlicher Stellen befinden, unter kontrollierten Bedingungen, b)
Datenvermittlungsdienste, die eine Datenweitergabe zwischen betroffenen Personen,
Dateninhabern und Datennutzern erleichtern, c) datenaltruistische Organisationen,
welche die Nutzung von Daten unterstützen, die betroffene Personen oder
Dateninhaber in altruistischer oder philanthropischer Weise zur Verfügung stellen. Die
Funktionen zur Unterstützung der Weiterverwendung geschützter Daten im Besitz des
öffentlichen Sektors hängen eng mit den Vorschriften der Richtlinie (EU) 2019/1024
des Europäischen Parlaments und des Rates28 zusammen. Ihr Zusammenwirken hat
insbesondere bei öffentlichen Stellen zu Verwirrung geführt. Daher ist es notwendig,
die beiden Regelwerke zusammenzuführen. Die Bewertung der Vorschriften für
Datenvermittlungsdienste hat gezeigt, dass die Begriffsbestimmung „Anbieter von
Datenvermittlungsdiensten“ Schwächen aufweist und dass die Vorschriften für die
Diensteanbieter zu streng sind, um ein nachhaltiges Finanzmodell zu finden. Daher ist
es auch notwendig, diese Regelungen zu straffen. Hinsichtlich des Datenaltruismus
erscheinen bestimmte Vorschriften der Verordnung (EU) 2022/868 unnötig,
insbesondere die Verpflichtung der Mitgliedstaaten zur Aufstellung nationaler
Datenaltruismus-Strategien, die Erstellung eines „Regelwerks“ und die Entwicklung
eines europäischen Einwilligungsformulars für Datenaltruismus, was auch vor dem
Hintergrund der laufenden Arbeiten des Europäischen Datenschutzausschusses gemäß
Artikel 68 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des
27 Verordnung (EU) 2022/868 des Europäischen Parlaments und des Rates vom 30. Mai 2022 über
europäische Daten-Governance und zur Änderung der Verordnung (EU) 2018/1724 (Daten-
Governance-Rechtsakt) (ABl. L 152 vom 3.6.2022, S. 1, ELI:
https://data.europa.eu/eli/reg/2022/868/oj).
28 Richtlinie (EU) 2019/1024 des Europäischen Parlaments und des Rates vom 20. Juni 2019 über offene
Daten und die Weiterverwendung von Informationen des öffentlichen Sektors (ABl. L 172 vom
26.6.2019, S. 56, ELI: http://data.europa.eu/eli/dir/2019/1024/oj).
Rates29 über Leitlinien zur Verarbeitung personenbezogener Daten in der
wissenschaftlichen Forschung gilt.
(8) Die Bedeutung von Datenvermittlungsdiensten ist im Kontext vieler Initiativen zur
Unterstützung der Datenweitergabe und Zusammenarbeit anerkannt; dennoch sollten
die Vorschriften der Verordnung (EU) 2022/868 über Anbieter von
Datenvermittlungsdiensten präzisiert werden. Insbesondere wäre die
Begriffsbestimmung solcher Anbieter zu präzisieren. Elemente, die lediglich als
Beispiele und nicht als Ausnahmen dienten, wären daraus zu entfernen. Darüber
hinaus sollten Schlupflöcher geschlossen werden, die sich aus mehrdeutigen
Formulierungen ergeben, insbesondere bezüglich des Begriffs „geschlossene Gruppe“.
Es sollte nicht möglich sein, nur von einer geschlossenen Gruppe von Unternehmen
genutzte Dienste als Datenvermittlungsdienste zu registrieren, sofern nur diese Gruppe
und nicht der Diensteanbieter eine Ausweitung dieser Unternehmensgruppe
beschließen kann. Noch wichtiger ist, dass die verbindliche Regelung dieses
aufstrebenden Marktes unnötige Befolgungskosten verursacht hat. In diesem Stadium
der Marktentwicklung erscheint eine freiwillige Regelung, die es neutralen Akteuren
ermöglicht, sich von anderen Akteuren zu unterscheiden, ausreichend. Um nachhaltige
Geschäftsmodelle zu ermöglichen, wäre die Regelung zudem weniger streng zu
gestalten. So sollte die erforderliche rechtliche Trennung von
Datenvermittlungsdiensten und anderen Mehrwertdiensten, die angeboten werden
dürfen, abgeschafft und durch eine funktionale Trennung ersetz werden, wobei
bestimmte Garantien beibehalten werden sollten. Das System der
Verwaltungsüberwachung sollte vereinfacht werden. Anstelle nationaler Register und
öffentlicher Unionsregister für Anbieter von Datenvermittlungsdiensten und
datenaltruistischen Organisationen sollte es nur öffentliche Unionsregister geben,
nämlich eines für Anbieter von Datenvermittlungsdiensten und eines für
datenaltruistische Organisationen. Bei dieser Aufgabe sollten die zuständigen
Behörden, welche die Vergabe des Siegels und die Einhaltung der Anforderungen zu
seiner Erlangung seitens der Einrichtungen überwachen, unabhängig sein. Das ist so
zu verstehen, dass die Behörden rechtlich und funktional von einem
Datenvermittlungsdienst oder einer datenaltruistischen Organisation unabhängig sind,
auch auf ihrer obersten Leitungsebene. Regierungsstellen sollten die Möglichkeit
haben, Datenvermittlungsdienste oder datenaltruistische Organisationen finanziell zu
unterstützen, insbesondere angesichts ihres neu entstehenden Charakters, sofern es
sich um rechtlich getrennte Einrichtungen handelt. Damit anerkannte Einrichtungen in
der gesamten Union leicht als solche erkennbar sind, erließ die Kommission die
Durchführungsverordnung (EU) 2023/1622 über die Ausgestaltung gemeinsamer
Logos für die in der Union anerkannten Anbieter von Datenvermittlungsdiensten und
datenaltruistischen Organisationen.
(9) Mit der Verordnung (EU) 2023/2854 werden Hindernisse beim Datenzugang und der
Datennutzung beseitigt, ihr Inhalt erschließt datengesteuerte Innovation, fördert die
29 Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum
Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr
und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. L 119 vom
4.5.2016, S. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
Wettbewerbsfähigkeit und schützt die Anreize jener, die in Datentechnologien
investieren.
(10) Gemäß Kapitel II der Verordnung (EU) 2023/2854 müssen Dateninhaber den Nutzern
und den von diesen ausgewählten Dritten Daten zur Verfügung stellen; dies umfasst
auch als Geschäftsgeheimnisse geschützte Daten, sofern die vom Dateninhaber
festgelegten Vertraulichkeitsmaßnahmen eingehalten werden. Diese Anforderung der
Wahrung der Vertraulichkeit ergänzt die Richtlinie (EU) 2016/943 des Europäischen
Parlaments und des Rates30, die die Standards für den Schutz von
Geschäftsgeheimnissen in der Union vorgibt. Jedoch erhöht die Offenlegung von
Geschäftsgeheimnissen gegenüber Rechtsträgern aus Drittländern möglicherweise die
Risiken für die Integrität und Vertraulichkeit der Daten, falls es sich um
Rechtsordnungen mit unzureichendem Schutz oder schwieriger realer Durchsetzung
handelt, was zu unbefugter Nutzung, wirtschaftlichem Schaden und
Rechtsunsicherheit führen kann.
(11) Es ist notwendig, die Verordnung (EU) 2023/2854 zu stärken, nämlich durch die
Einführung eines zusätzlichen Rechtsgrundes für Dateninhaber, die Offenlegung von
Geschäftsgeheimnissen zu verweigern; dies würde bestehende Bestimmungen
ergänzen, die Dateninhabern eine solche Verweigerung gestatten, sofern sie einen sehr
wahrscheinlichen schweren wirtschaftlichen Schaden nachweisen können. Nach der
neuen Bestimmung können Dateninhaber die Offenlegung von Geschäftsgeheimnissen
verweigern, wenn sie ein hohes Risiko des rechtswidrigen Erwerbs oder der
rechtswidrigen Nutzung oder Offenlegung zugunsten von Einrichtungen oder
Systemen mit unzureichenden Schutz nachweisen, deren schützender Rechtsrahmen
schwächer ist als die geltenden Unionsvorschriften – oder diesen nicht gleichwertig
ist. Die neue Bestimmung deckt auch Fälle von theoretisch soliden oder über die
Unionsvorschriften hinausgehenden Drittstaats-Rechtsrahmen ab, die aber in der
Praxis nicht angemessen durchgesetzt werden. Derartige Risiken unterstreichen den
möglichen Erwerb und die mögliche Nutzung oder Offenlegung von
Geschäftsgeheimnissen unter Verstoß gegen das Unionsrecht, was die Integrität und
Vertraulichkeit von Geschäftsgeheimnissen gefährden könnte.
(12) Die Nutzung des Verweigerungsmechanismus sollte freiwillig bleiben, und der
Nachweis sollte erst nach seiner Inanspruchnahme zu erbringen sein. Zur Begründung
der Weigerung, Daten weiterzugeben oder Geschäftsgeheimnisse offenzulegen, sollten
die Dateninhaber nicht verpflichtet sein, eine umfassende Analyse vorzulegen oder
den Grad des Schutzes von Geschäftsgeheimnissen in Drittländern oder bei
Einrichtungen in Drittländern nachzuweisen. In einem solchen Nachweis können die
Dateninhaber diverse Faktoren berücksichtigen, wie unzureichende oder
unangemessene Rechtsnormen, mangelnde oder willkürliche Durchsetzung,
historische Verstöße, mit dem Unionsrecht kollidierende ausländische
Offenlegungspflichten, begrenzte Rechtsmittel oder Rechtsbehelfe für Einrichtungen
30 Richtlinie (EU) 2016/943 des Europäischen Parlaments und des Rates vom 8. Juni 2016 über den
Schutz vertraulichen Know-hows und vertraulicher Geschäftsinformationen (Geschäftsgeheimnisse) vor
rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung (ABl. L 157 vom 15.6.2016,
S. 1).
der Union, strategischen Missbrauch von Verfahrenstaktiken zum Schwächen von
Wettbewerbern oder unzulässige politische Einflussnahme. Angesichts der diversen
beteiligten Einrichtungen, Drittländer und Datenweitergabeszenarien sollten sich die
Dateninhaber bei ihrer Bewertung und Demonstration auf maßgebliche Risiken
konzentrieren und entsprechend handeln; so können sie unter anderem geeignete
Schutzvorkehrungen treffen oder den Verweigerungsmechanismus in Kraft setzen.
Verweigerungen der Datenweitergabe sollten klar, verhältnismäßig und auf die
besonderen Umstände des Einzelfalls zugeschnitten sein; demnach sind sie nicht
systematisch oder allgemein in einem Drittland anzuwenden.
(13) Ein unzureichender Schutz von Geschäftsgeheimnissen und die Herausforderungen
ihrer Durchsetzung in Drittländern können europäischen Unternehmen einen nicht
wiedergutzumachenden Schaden zufügen. Daher lautet das Ziel, zur Stärkung der
Schutzvorkehrungen für Geschäftsgeheimnisse ihre Weitergabe an natürliche oder
juristische Personen zu verhindern, die in Ländern oder Gebieten ansässig sind, in
denen solche Risiken bestehen. Das schließt Unternehmen mit Sitz in der Union ein,
die von Rechtsträgern aus Drittländern kontrolliert werden und bösgläubig oder
getarnt zugunsten solcher Rechtsträger handeln können. Ein weiteres Ziel ist, direkte
Risikopositionen gegenüber in der Union tätigen Unternehmen aus Drittländern, die
solchen Rechtsordnungen unterliegen, zu vermeiden. Der Hoheitsgewalt eines
Drittlands zu unterstehen, bedeutet für eine natürliche oder juristische Person,
rechtlich den Gesetzen einer Regulierungsbehörde oder der Kontrolle eines Drittlands
zu unterliegen oder anderweitig an diese gebunden zu sein. Tochterunternehmen oder
verbundene Unternehmen von Muttergesellschaften aus Drittländern können diese
Rechtsordnungen ausnutzen, um das Unionsrecht zu umgehen. Der Begriff der
direkten oder indirekten Kontrolle bezieht sich auf das Ausüben eines bestimmenden
oder beherrschenden Einflusses auf die Geschäftsführung oder strategische
Entscheidungen eines anderen Unternehmens, sei es durch Eigentum an Kapital,
Stimmrechte, finanzielle Beteiligung, vertragliche Vereinbarungen oder
zwischengeschaltete Stellen. Das Ausüben von Kontrolle kann direkt oder aber auf
andere Weise erfolgen, auch ohne Mehrheitsbeteiligung. Die Dateninhaber sollten sich
nach Kräften bemühen, die einschlägigen Informationen zu erhalten – möglicherweise
mittels Suchabfragen in öffentlichen Registern oder direkter Informationsanforderung
beim Nutzer oder einer Drittpartei, wobei ein angemessenes, nicht intrusives Vorgehen
zu gewährleisten ist.
(14) Der Schutz von Geschäftsgeheimnissen ist angesichts dieser Schwachstellen für die
europäische Industrie unverzichtbar, um ihre Marktposition und ihren
Wettbewerbsvorteil zu erhalten. Dateninhaber verfügen zwar über einen
Ermessensspielraum beim Schutz ihrer Geschäftsgeheimnisse, jedoch sollten sie die
Verweigerung von Datenweitergaben auf gerechtfertigte außergewöhnliche Umstände
beschränken und so die Ziele der Verordnung (EU) 2023/2854 zur Förderung
datengetriebener Innovation und einer florierenden digitalen Wirtschaft in der Union
wahren. Die Schutzmaßnahmen gegen den Missbrauch des
Verweigerungsmechanismus sollten bestehen bleiben, einschließlich der
Verpflichtung des Dateninhabers, hinreichend begründet nachzuweisen, dass eine
Offenlegung ein hohes Risiko darstellt, und der Verpflichtung, die zuständigen
Behörden zu benachrichtigen. Dieser Nachweis ist dem Datennutzer oder Dritten
unverzüglich schriftlich vorzulegen und muss dem betreffenden Fall angemessenen
sein. Alle beteiligten Parteien sollten eine derartige Entscheidung und den
unterstützenden Nachweis vertraulich behandeln, um die Vertraulichkeit der
betroffenen Geschäftsgeheimnisse zu wahren. Nutzer und gegebenenfalls Dritte
können die Entscheidung des Dateninhabers bei der zuständigen Behörde, vor Gericht
oder über Streitbeilegungsgremien anfechten.
(15) Um den Rahmen der gemeinsamen Datennutzung zwischen Unternehmen und
Behörden gemäß der Verordnung (EU) 2023/2854 zu vereinfachen und Unklarheiten
über die den Unternehmen zuvor auferlegten, umfassenderen Verpflichtungen zu
klären, ist es erforderlich, den Anwendungsbereich des Kapitels V der genannten
Verordnung von „außergewöhnlicher Notwendigkeit“ auf „öffentliche Notstände“ zu
beschränken. So gewährleistet der in Artikel 2 Nummer 29 der Verordnung
(EU) 2023/2854 definierte Begriff des „öffentlichen Notstands“, dass die in diesem
Kapitel festgelegten Verpflichtungen nur in genau definierten, dringenden Situationen
greifen, was die technischen, administrativen und rechtlichen Herausforderungen, die
sich den Unternehmen unter der vorherigen Regelung stellten, verringert. Das würde
gewährleisten, dass die Datenanfragen relevant und verhältnismäßig sind und mit
ihnen auf öffentliche Notstände reagiert wird, diese abgemildert werden oder die
diesbezügliche Erholung unterstützt wird. Da der aktualisierte Unionsrahmen für
europäische Statistiken gemäß der Verordnung (EG) Nr. 223/2009 des Europäischen
Parlaments und des Rates31 nicht auf öffentliche Notstände abstellt, ist es wichtig, die
Rolle amtlicher Statistiken gemäß Kapitel V der Verordnung (EU) 2023/2854 zu
wahren, um in solchen Situationen für Eindeutigkeit und Wirksamkeit zu sorgen.
Außerdem ist es notwendig, die Ausgleichsregelung für Situationen zu präzisieren, in
denen Kleinstunternehmen und kleine Unternehmen Daten zur Bewältigung eines
öffentlichen Notstands bereitstellen müssen – in solchen Fällen dürfen diese
Unternehmen eine Gegenleistung beantragen.
(16) Um Rechtsunsicherheiten zu mindern, die innovative Geschäftsmodelle behindern
könnten, ist es erforderlich, den erheblichen Aufwand und die wesentlichen
Unklarheiten in Bezug auf die Einhaltung anzugehen, die hinsichtlich der
Bestimmungen über intelligente Verträge zur Ausführung von
Datenweitergabevereinbarungen gemäß Artikel 36 der Verordnung (EU) 2023/2854
bestehen. Es fehlen harmonisierte Normen und klare Definitionen für wichtige
Begriffe wie „Robustheit“, „Zugangskontrolle“ und „Kohärenz bezüglich der
Vertragsbedingungen“, ferner ist die Anforderung eines „sicheren Beendigungs- oder
Unterbrechungsmechanismus“ möglicherweise unvereinbar mit dezentralen oder
öffentlichen Blockchain-Architekturen, die auf unveränderlichen Journalen beruhen,
was für Innovatoren aus der Sicht der Kosten und Möglichkeiten problematisch war.
Darüber hinaus besteht die Gefahr, dass die Mehrdeutigkeit hinsichtlich der
Durchführung der Konformitätsbewertung gemäß Artikel 36 Absatz 2 der genannten
Verordnung unverhältnismäßige Belastungen mit sich bringt. Daher würde die
Streichung des Artikels 36 der Verordnung (EU) 2023/2854 die Entwicklung und
31 Verordnung (EG) Nr. 223/2009 des Europäischen Parlaments und des Rates vom 11. März 2009 über
europäische Statistiken und zur Aufhebung der Verordnung (EG, Euratom) Nr. 1101/2008 des
Europäischen Parlaments und des Rates über die Übermittlung von unter die Geheimhaltungspflicht
fallenden Informationen an das Statistische Amt der Europäischen Gemeinschaften, der Verordnung
(EG) Nr. 322/97 des Rates über die Gemeinschaftsstatistiken und des Beschlusses 89/382/EWG,
Euratom des Rates zur Einsetzung eines Ausschusses für das Statistische Programm der Europäischen
Gemeinschaften (ABl. L 87 vom 31.3.2009, S. 164, ELI: http://data.europa.eu/eli/reg/2009/223/oj).
Markteinführung neuer Geschäftsmodelle fördern, Innovationen erleichtern und
Hindernisse für neu entstehende Technik abbauen.
(17) Bestimmte Datenverarbeitungsdienste fallen nicht unter das Bereitstellungsmodell
„Infrastruktur als Dienstleistung“ (IaaS) und sind vielmehr auf die Bedürfnisse oder
das Ökosystem eines Kunden zugeschnitten. Die Erbringung solcher
Datenverarbeitungsdienste beruht auf zeitintensiven vorvertraglichen und
vertraglichen Verhandlungen, in denen die spezifischen Anforderungen des Kunden
und die technischen Bemühungen zur Anpassung des Datenverarbeitungsdienstes für
eine maßgeschneiderte Lösung festgelegt werden. Dabei handelt es sich um Dienste,
die nicht standardmäßig erbracht werden und die auf die Bedürfnisse eines Kunden
zugeschnitten sind, um eine maßgeschneiderte Lösung zu bieten, bei der die Mehrzahl
der Merkmale und Funktionen des Datenverarbeitungsdienstes vom Anbieter an die
spezifischen Bedürfnisse des Kunden angepasst wurde, wobei die Mehrzahl der
Merkmale und Funktionen für einen Kunden ohne vorherige Anpassung durch den
Anbieter nicht nutzbar wäre. Derartige Dienste unterscheiden sich von
kundenspezifischen Datenverarbeitungsdiensten gemäß Artikel 31 Absatz 1 der
Verordnung (EU) 2023/2854. Datenverarbeitungsdienste gelten als kundenspezifisch,
wenn der Anbieter die meisten Hauptmerkmale individuell an die besonderen
Bedürfnisse eines einzelnen Kunden anpasst oder wenn der Anbieter diese Dienste
nicht im größeren kommerziellen Maßstab in seinem Dienstleistungskatalog
anbietet. Um bei der notwendigen Wiedereröffnung und Neuaushandlung von
Verträgen, die bis zum 12. September 2025 abgeschlossen wurden, zusätzliche Kosten
und Verwaltungsaufwand zu vermeiden, ist Folgendes klarzustellen:
Kundenspezifische Dienste, die aufgrund bis zum 12. September 2025 geschlossener
Verträge erbracht werden, mit Ausnahme der Verpflichtung, Wechsel- und
Ausstiegsgebühren zu senken und letztlich abzuschaffen, sollten nicht in den
Anwendungsbereich von Kapitel VI der Verordnung (EU) 2023/2854 fallen.
(18) Aus Gründen der Finanzplanung und der Anziehung von Investitionen bevorzugen
Anbieter von Datenverarbeitungsdiensten, insbesondere KMU und kleine Midcap-
Unternehmen, eventuell Verträge mit fester Laufzeit und bieten solche Verträge an. Es
ist klarzustellen, dass Anbieter von Datenverarbeitungsdiensten Bestimmungen über
verhältnismäßige Sanktionen für eine vorzeitige Kündigung in solche Verträge
aufnehmen dürfen, solange diese Sanktionen kein Hindernis für einen Wechsel
darstellen. Darüber hinaus belastet die notwendige Anpassung bestehender Verträge
über die Erbringung von Datenverarbeitungsdiensten an die Verordnung
(EU) 2023/2854 kleine Midcap-Unternehmen und KMU als Anbieter von
Datenverarbeitungsdiensten besonders. Daher ist es erforderlich, eine besondere
Regelung für solche Anbieter zu schaffen, die andere Datenverarbeitungsdienste als
IaaS auf der Grundlage bis zum 12. September 2025 abgeschlossener Verträge
erbringen. Unter Berücksichtigung des Ziels der Verordnung (EU) 2023/2854, den
Wechsel zwischen Datenverarbeitungsdiensten zu ermöglichen, und angesichts der
Tatsache, dass Wechselentgelte, einschließlich Ausstiegsentgelten, ein
schwerwiegendes Hindernis für den Wechsel darstellen, sollten die neuen, weniger
strengen, maßgeschneiderten oder von KMU oder kleinen Midcap-Unternehmen
aufgestellten Regelungen für Datenverarbeitungsdienste die schrittweise erfolgende
Abschaffung dieser Entgelte nicht erschweren. Diesem Ziel zuwiderlaufende
vertragliche Bestimmungen sollten als nichtig angesehen werden, wenn sie in
vertraglichen Vereinbarungen über die Erbringung von Dienstleistungen enthalten
sind, die in den Anwendungsbereich dieser beiden neuen, spezifischen Regelungen
fallen.
(19) In der Verordnung (EU) 2018/1807 des Europäischen Parlaments und des Rates32
wurde ein zentraler Grundsatz zur Unterstützung der datengesteuerten Wirtschaft in
der Union eingeführt, der die Niederlassungsfreiheit und die Dienstleistungsfreiheit
konkret untermauert. Der mit dem Verbot von Datenlokalisierungsauflagen präzisierte
„freie Datenverkehr“ in der Union ist nach wie vor ein Grundprinzip, das
Unternehmen Rechtssicherheit bietet, und sollte in der Verordnung (EU) 2023/2854
beibehalten werden. Diese Bestimmung berührt die Datenverarbeitung nicht, soweit
sie im Rahmen einer Tätigkeit erfolgt, die gemäß Artikel 4 des Vertrags über die
Europäische Union nicht in den Anwendungsbereich des Unionsrechts fällt,
insbesondere im Hinblick auf die nationale Sicherheit. Gleichzeitig ersetzen neuere
Vorschriften einige andere Bestimmungen der Verordnung (EU) 2018/1807.
Insbesondere wird mit Kapitel VI der Verordnung (EU) 2023/2854 ein moderner
horizontaler Rechtsrahmen eingeführt, der den Wechsel zwischen
Datenverarbeitungsdiensten regelt und Artikel 6 der Verordnung (EU) 2018/1807
praktisch hinfällig macht. Das Nebeneinander dieser Bestimmungen hat die rechtliche
Komplexität für die Unternehmen erhöht. Deshalb sollte die Verordnung
(EU) 2018/1807 aufgehoben werden.
(20) Der Begriff der öffentlichen Sicherheit im Sinne von Artikel 52 AEUV und gemäß der
Auslegung durch den Gerichtshof bezieht sich sowohl auf die innere als auch die
äußere Sicherheit eines Mitgliedstaats sowie auf Fragen der Sicherheit der
Bevölkerung, um insbesondere die Untersuchung, Aufdeckung und Verfolgung von
Straftaten zu erleichtern. Er setzt die Existenz einer tatsächlichen erheblichen Gefahr
voraus, die ein Grundinteresse der Gesellschaft berührt, wie eine Bedrohung für das
Funktionieren der Institutionen, der grundlegenden öffentlichen Dienstleistungen und
das Überleben der Bevölkerung sowie die Gefahr einer erheblichen Störung der
Außenbeziehungen, der friedlichen Koexistenz der Nationen oder eine Bedrohung der
militärischen Interessen. Gemäß dem Grundsatz der Verhältnismäßigkeit sollten
Datenlokalisierungsauflagen, die aus Gründen der öffentlichen Sicherheit
gerechtfertigt sind, zur Erreichung der damit verfolgten Ziele geeignet sein und nicht
über das dafür Notwendige hinausgehen.
(21) In der Richtlinie (EU) 2019/1024 und in Kapitel II der Verordnung (EU) 2022/868 ist
die Weiterverwendung von Informationen des öffentlichen Sektors zu
Innovationszwecken geregelt. Das Zusammenspiel der beiden Regelwerke hat vor
allem bei öffentlichen Stellen zu Rechtsunsicherheit geführt. Deshalb ist eine
Angleichung der Vorschriften in einem einzigen Rechtsinstrument erforderlich, um für
mehr rechtliche Kohärenz und Rechtssicherheit zu sorgen.
(22) Sowohl die Richtlinie (EU) 2019/1024 als auch die Verordnung (EU) 2022/868 sollen
die Weiterverwendung von Informationen des öffentlichen Sektors fördern, und um
die Vorschriften aus der Sicht der öffentlichen Stellen und der Weiterverwender von
Informationen des öffentlichen Sektors zu vereinfachen, ist es sinnvoll, die Richtlinie
(EU) 2019/1024 und die Verordnung (EU) 2022/868 aufzuheben, die beiden
32 Verordnung (EU) 2018/1807 des Europäischen Parlaments und des Rates vom 14. November 2018 über
einen Rahmen für den freien Verkehr nicht-personenbezogener Daten in der Europäischen Union (ABl.
L 303 vom 28.11.2018, S. 59, ELI: http://data.europa.eu/eli/reg/2018/1807/oj).
Regelungen aneinander anzugleichen und die betreffenden Vorschriften in einem
einzigen Kapitel der vorliegenden Verordnung zu konsolidieren. Das wird diese
Vorschriften in der Union verstärkt harmonisieren, den Verwaltungsaufwand bei der
Auslegung und Umsetzung nationaler Rechtsvorschriften verringern und Unternehmen
die Entwicklung grenzüberschreitender Dienstleistungen und Produkte erleichtern. Bei
der Benennung der zuständigen Stellen sollten die Mitgliedstaaten letztlich alle
relevanten Sektoren erfassen – das gilt auch für die Benennung sektorspezifischer
zuständiger Stellen. Die Änderungen in dieser Verordnung sind so zu verstehen, dass
sie die Auslegung der diversen Definitionen und Begriffe nur dann ändern, wenn dies
klar angegeben ist.
(23) Daten und Dokumente, die sich zur Weiterverwendung öffentlich zugänglich machen
lassen, sowie jene, die aufgrund von Geschäftsgeheimnissen geschützt sind, darunter
Betriebs-, Berufs- und Unternehmensgeheimnisse, statistische Geheimhaltung sowie
Schutz des geistigen Eigentums Dritter und von personenbezogenen Daten, sind
häufig im Besitz derselben öffentlichen Stellen. Daher ist es notwendig, die für alle
Informationen des öffentlichen Sektors geltenden Begriffsbestimmungen und
gemeinsamen Grundsätze anzugleichen und Fragen zum Zusammenspiel der beiden
Regelwerke zu behandeln.
(24) Die bestehenden Vorschriften sollten im Interesse der Klarheit und Kohärenz gestrafft
werden. Dennoch sollten die beiden Weiterverwendungsregelungen unterschiedlich
bleiben, und ihre Anwendungsbereiche sollten weiterhin von den jeweiligen
Merkmalen der Daten oder Dokumente und vom Kontext ihrer Weiterverwendung
abhängen. Öffentliche Stellen sollten die Regelung für offene Daten anwenden, wann
immer es möglich ist. Nur dann, wenn sie feststellen, dass Daten oder Dokumente
Informationen bestimmter geschützter Kategorien enthalten, sollten sie deren
öffentliche Verfügbarkeit einschränken und erwägen, sie zur Weiterverwendung als
geschützte Daten zur Verfügung zu stellen.
(25) Start-up-Unternehmen, kleine Unternehmen und Unternehmen, die nach Artikel 2 des
Anhangs der Empfehlung 2003/361/EG33 der Kommission als mittlere Unternehmen
einzustufen sind, sowie Unternehmen aus Branchen mit weniger entwickelten
digitalen Fähigkeiten tun sich schwer mit der Weiterverwendung von Daten und
Dokumente. Gleichzeitig sind aufgrund der Anhäufung und Aggregation gewaltiger
Datenmengen und der nötigen technischen Infrastruktur für ihre Monetarisierung in
der digitalen Wirtschaft wenige sehr große Unternehmen mit beträchtlicher
wirtschaftlicher Macht entstanden. Hierzu zählen sehr große Unternehmen, die
zentrale Plattformdienste erbringen und die gemäß der Verordnung (EU) 2022/1925
des Europäischen Parlaments und des Rates34 als Torwächter benannt sind und
besonderen Verpflichtungen bezüglich des Ausgleichs von Ungleichgewichten
33 Empfehlung der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie
der kleinen und mittleren Unternehmen (ABl. L 124 vom 20.5.2003, S. 36, ELI:
http://data.europa.eu/eli/reco/2003/361/oj).
34 Verordnung (EU) 2022/1925 des Europäischen Parlaments und des Rates vom 14. September 2022 über
bestreitbare und faire Märkte im digitalen Sektor und zur Änderung der Richtlinien (EU) 2019/1937
und (EU) 2020/1828 (Gesetz über digitale Märkte) (ABl. L 265 vom 12.10.2022, S. 1, ELI:
http://data.europa.eu/eli/reg/2022/1925/oj).
unterliegen. Um derartige Ungleichgewichte zu beheben und Wettbewerb und
Innovation zu stärken, sollten öffentliche Stellen in der Lage sein, besondere
Bedingungen in Lizenzen zur Weiterverwendung von Daten und Dokumenten durch
sehr große Unternehmen einzuführen. Solche Bedingungen sollten verhältnismäßig
sein, auf objektiven Kriterien beruhen und die Wirtschaftskraft des Unternehmens,
seine Fähigkeit zum Datenerwerb oder seine Benennung als Torwächter gemäß der
Verordnung (EU) 2022/1925 sowie gegebenenfalls andere derartige Kriterien
berücksichtigen. Unter anderem können sich solche besonderen Bedingungen auf
Gebühren und Entgelte oder auf die Zwecke der Weiterverwendung beziehen.
(26) Im Sinne der Innovationsförderung und um einen fairen Wettbewerb auf dem digitalen
Markt der Union zu wahren, müssen der Zugang zu Daten des öffentlichen Sektors
und ihre Weiterverwendung unbedingt einem breiten Spektrum von Marktteilnehmern
zugutekommen und dürfen bestehende marktbeherrschende Stellungen nicht
unbeabsichtigt verstärken. Sehr große Unternehmen – insbesondere gemäß der
Verordnung (EU) 2022/1925 benannte Torwächter – üben beträchtliche Macht und
erheblichen Einfluss auf den Binnenmarkt aus. Damit solche Unternehmen ihre
erheblichen Mittel nicht zum Nachteil des fairen Wettbewerbs und der Innovation
ausnutzen, sollten öffentliche Stellen höhere Entgelte und Gebühren für die
Weiterverwendung offener staatlicher und geschützter Daten festlegen können. Solche
höheren Entgelte und Gebühren sollten verhältnismäßig sein und auf objektiven
Kriterien beruhen. Dabei sind die Wirtschaftskraft des Unternehmens und seine
Fähigkeit, Daten zu erwerben, zu berücksichtigen. Diese Maßnahme soll kleineren
Unternehmen und neuen Marktteilnehmern die Möglichkeit sichern, in der digitalen
Wirtschaft innovativ und wettbewerbsfähig zu sein.
(27) Mit dieser Verordnung wird eine Reihe gezielter Änderungen an der Verordnung
(EU) 2016/679 vorgeschlagen, um eine Klarstellung und Vereinfachung zu bewirken
und dabei das gleiche Datenschutzniveau zu wahren. Nach Artikel 4 der Verordnung
(EU) 2016/679 sind personenbezogene Daten „alle Informationen, die sich auf eine
identifizierte oder identifizierbare natürliche Person beziehen“. Um festzustellen, ob
eine natürliche Person identifizierbar ist, sollten alle hinreichend wahrscheinlich
genutzten Mittel zu ihrer direkten oder indirekten Identifizierung berücksichtigt
werden. Unter Beachtung der einschlägigen Rechtsprechung des Gerichtshofs der
Europäischen Union zur Definition personenbezogener Daten ist eingehender zu
klären, wann eine natürliche Person als identifizierbar gelten sollte. Zusätzliche
vorliegende Informationen, welche die Identifizierung der betroffenen Person
ermöglichen, bedeuten für sich genommen nicht, dass pseudonymisierte Daten für die
Zwecke der Anwendung der Verordnung (EU) 2016/679 in allen Fällen und für jede
Person oder Stelle als personenbezogene Daten anzusehen sind. Insbesondere wäre
klarzustellen, dass Informationen für eine bestimmte Einrichtung nicht als
personenbezogene Daten gelten, wenn diese Einrichtung über keine Mittel verfügt, die
mit hinreichender Wahrscheinlichkeit zur Identifizierung der natürlichen Person
dienen, auf die sich die Informationen beziehen. Bei einer eventuellen späteren
Übermittlung dieser Informationen an Dritte, die ihrerseits nach vernünftigem
Ermessen über Mittel verfügen, um die natürliche Person, auf die sich die
Informationen beziehen, zu identifizieren, etwa durch einen Abgleich mit anderen
ihnen zur Verfügung stehenden Daten, werden diese Angaben nur für jene Dritten, die
solche Mittel besitzen, zu personenbezogenen Daten. Eine Einrichtung, für die
bestimmte Informationen keine personenbezogenen Daten sind, fällt grundsätzlich
nicht in den Anwendungsbereich der Verordnung (EU) 2016/679. Diesbezüglich hat
der Gerichtshof der Europäischen Union Folgendes festgestellt: Der Einsatz eines
Mittels zur Identifizierung der betroffenen Person ist nicht hinreichend
wahrscheinlich, wenn die wirkliche Gefahr der Identifizierung unbedeutend erscheint,
da diese gesetzlich verboten oder in der Praxis unmöglich ist, zum Beispiel wegen
unverhältnismäßigen Aufwands hinsichtlich Zeit, Kosten und Arbeit. Ein Beispiel des
Verbots der erneuten Identifizierung findet sich in den Pflichten der
Gesundheitsdatennutzer in Artikel 61 Absatz 3 der Verordnung (EU) 2025/327 des
Europäischen Parlaments und des Rates35. Die Kommission sollte gemeinsam mit dem
Europäischen Datenschutzausschuss die Verantwortlichen bei der Anwendung dieser
aktualisierten Begriffsbestimmung unterstützen, indem sie in einem
Durchführungsrechtsakt technische Kriterien festlegt.
(28) Bei der Beurteilung, ob Forschung die Bedingungen der wissenschaftlichen Forschung
für die Zwecke dieser Verordnung erfüllt, können Elemente wie der in der Forschung
im betreffenden Bereich angewandte methodische und systematische Ansatz
berücksichtigt werden. Forschung und technologische Entwicklung sollten in
akademischen, industriellen und sonstigen Umfeldern erfolgen, darunter auch in
kleinen und mittleren Unternehmen (Artikel 179 Absatz 2 AEUV), stets von hoher
Qualität sein und den Grundsätzen der Zuverlässigkeit, Ehrlichkeit, Achtung und
Rechenschaftspflicht (Nachprüfbarkeit) entsprechen.
(29) Folgendes wäre zu bekräftigen: Die Weiterverarbeitung für im öffentlichen Interesse
liegende Archivzwecke, für wissenschaftliche oder historische Forschungszwecke
oder für statistische Zwecke sollte als vereinbarer und rechtmäßiger
Verarbeitungsvorgang gelten. In solchen Fällen ist es nicht erforderlich, anhand von
Artikel 6 Absatz 4 dieser Verordnung zu prüfen, ob der Zweck der Weiterverarbeitung
mit dem ursprünglichen Erhebungszweck der personenbezogenen Daten vereinbar ist.
(30) Eine vertrauenswürdige KI ist entscheidend, um Wirtschaftswachstum zu schaffen und
Innovationen mit sozial günstigen Ergebnissen zu unterstützen. Die Entwicklung und
Nutzung von KI-Systemen und der ihnen zugrunde liegenden Modelle, darunter
großer Sprachmodelle und generativer Videomodelle, beruhen auf Daten, auch
personenbezogenen Daten; das gilt für mehrere Phasen des KI-Lebenszyklus, wie
Training, Test und Validierung. In einigen Fällen verbleiben die Daten in dem KI-
System oder KI-Modell. Daher kann die Verarbeitung personenbezogener Daten in
diesem Kontext zu einem Ziel des berechtigten Interesses im Sinne des Artikels 6 der
Verordnung (EU) 2016/679 erfolgen. Dies berührt nicht die Verpflichtung des
Verantwortlichen, dafür zu sorgen, dass die Entwicklung oder der Einsatz (die
Einführung) von KI in einem bestimmten Kontext oder für bestimmte Zwecke mit
anderen Rechtsvorschriften der Union oder der Mitgliedstaaten im Einklang steht,
oder die Rechtsbefolgung zu gewährleisten, falls die Verwendung ausdrücklich
gesetzlich verboten ist. Ebenso wenig wird seine Verpflichtung berührt, zu
gewährleisten, dass alle anderen Bedingungen des Artikels 6 Absatz 1 Buchstabe f der
35 Verordnung (EU) 2025/327 des Europäischen Parlaments und des Rates vom 11. Februar 2025 über den
europäischen Gesundheitsdatenraum sowie zur Änderung der Richtlinie 2011/24/EU und der
Verordnung (EU) 2024/2847 (ABl. L, 2025/327, 5.3.2025, ELI:
http://data.europa.eu/eli/reg/2025/327/oj).
Verordnung (EU) 2016/679 sowie alle anderen Anforderungen und Grundsätze der
genannten Verordnung erfüllt sind.
(31) Im risikobasierten Ansatz, der die Skalierbarkeit der Verpflichtungen gemäß dieser
Verordnung angibt, wägt der Verantwortliche der Datenverarbeitung das berechtigte
Interesse, das er selbst oder ein Dritter verfolgt, und die Interessen, Rechte und
Freiheiten der betroffenen Person gegeneinander ab, wobei zu prüfen wäre, ob das
vom Verantwortlichen verfolgte Interesse der betroffenen Person und der Gesellschaft
insgesamt zugutekommt, was zum Beispiel der Fall sein kann, wenn die Verarbeitung
personenbezogener Daten erforderlich ist, um systematische Verzerrungen
aufzudecken und zu beseitigen und so die betroffenen Personen vor Diskriminierung
zu schützen, oder dann, wenn die Datenverarbeitung genaue und sichere Ergebnisse
für eine vorteilhafte Nutzung gewährleisten soll, etwa die Zugänglichkeit bestimmter
Dienste verbessern soll. Ferner wäre unter anderem Folgendes zu berücksichtigen: die
angemessenen Erwartungen der betroffenen Person gemäß ihrer Beziehung zum
Verantwortlichen, geeignete Garantien, um die Auswirkungen auf die Rechte der
betroffenen Personen zu minimieren, wie etwa mehr Transparenz für die betroffenen
Personen, ein bedingungsloses Recht auf Widerspruch gegen die Verarbeitung der
personenbezogenen Daten, die Einhaltung technischer Angaben in einem Dienst, der
die Datennutzung zur KI-Entwicklung durch Dritte beschränkt, der Einsatz anderer
moderner Verfahren zum Schutz der Privatsphäre beim KI-Training und geeignete
technische Maßnahmen zur wirksamen Minimierung der Risiken, die sich
beispielsweise aus Rückflüssen, Datenverlusten und anderen beabsichtigten oder
vorhersehbaren Abläufen ergeben.
(32) Die Verarbeitung personenbezogener Daten für die wissenschaftliche Forschung und
die Anwendung der Bestimmungen der DSGVO über die wissenschaftliche Forschung
hängen gemäß Artikel 89 Absatz 1 DSGVO von geeigneten Garantien für die Rechte
und Freiheiten der betroffenen Personen ab. Hierzu wägt die DSGVO das Recht auf
den Schutz personenbezogener Daten gemäß Artikel 8 der EU-Grundrechtecharta
gegen die Freiheit der Wissenschaft gemäß Artikel 13 dieser Charta ab. Somit verfolgt
die Verarbeitung personenbezogener Daten für wissenschaftliche Forschung ein
berechtigtes Interesse im Sinne von Artikel 6 Absatz 1 Buchstabe f der Verordnung
(EU) 2016/679, sofern diese Forschung nicht gegen das Unionsrecht oder das Recht
der Mitgliedstaaten verstößt. Dies gilt unbeschadet der Verpflichtung des
Verantwortlichen, zu gewährleisten, dass alle anderen Bedingungen von Artikel 6
Absatz 1 Buchstabe f der Verordnung (EU) 2016/679 sowie alle anderen
Anforderungen und Grundsätze der genannten Verordnung eingehalten werden.
(33) Die Entwicklung bestimmter KI-Systeme und KI-Modelle kann die Erhebung großer
Datenmengen umfassen, einschließlich personenbezogener Daten und besonderer
Kategorien derselben. Personenbezogene Daten besonderer Kategorien können in den
Trainings-, Test- oder Validierungs-Datensätzen verbleiben oder im KI-System oder
im KI-Modell gespeichert bleiben, obwohl Daten dieser Art für die Zwecke der
Verarbeitung nicht erforderlich sind. Um die Entwicklung und den Betrieb von KI
nicht unverhältnismäßig zu behindern und unter Berücksichtigung der Fähigkeiten des
Verantwortlichen, personenbezogene Daten besonderer Kategorien zu ermitteln und zu
entfernen, sollten Ausnahmen vom Verbot der Verarbeitung von Daten solcher
Kategorien gemäß Artikel 9 Absatz 2 der Verordnung (EU) 2016/679 zulässig sein.
Ausnahmen sollten nur dann gelten, wenn der Verantwortliche geeignete technische
und organisatorische Maßnahmen wirksam eingeführt hat, um die Verarbeitung
solcher Daten zu vermeiden, geeignete Maßnahmen während des gesamten
Lebenszyklus eines KI-Systems oder KI-Modells ergreift und solche Daten nach der
Ermittlung wirksam entfernt. Falls die Datenentfernung einen unverhältnismäßigen
Aufwand bedeuten würde, insbesondere dann, wenn das Entfernen von Daten
besonderer Kategorien, die in einem KI-System oder KI-Modell gespeichert sind, eine
Umgestaltung desselben erfordern würde, sollte der Verantwortliche diese Daten
wirksam vor der Nutzung zum Ableiten von Ergebnissen schützen, sowie vor ihrer
Offenlegung oder jeder sonstigen Bereitstellung für Dritte. Diese Ausnahmeregelung
sollte nicht gelten, wenn die Verarbeitung von personenbezogenen Daten besonderer
Kategorien gemäß dem Zweck ihrer Verarbeitung erforderlich ist. In diesem Fall sollte
sich der Verantwortliche auf die Ausnahmen nach Artikel 9 Absatz 2 Buchstaben a
bis j der Verordnung (EU) 2016/679 stützen.
(34) Biometrische Daten nach der Begriffsbestimmung in Artikel 4 Nummer 14 der
Verordnung (EU) 2016/679 sind bestimmte, mit spezifischen technischen Mitteln
verarbeitete Merkmale einer natürlichen Person, die ihre eindeutige Identifizierung
ermöglichen oder bestätigen. Der Begriff der biometrischen Daten umfasst zwei
unterschiedliche Funktionen, nämlich die Identifizierung einer natürlichen Person oder
die Verifizierung (Authentifizierung) ihrer behaupteten Identität. Beide Funktionen
beruhen auf unterschiedlichen technischen Verfahren. Das Identifizierungsverfahren
beruht auf einem Eins-zu-viele-Abgleich (1:n-Abgleich) der biometrischen Daten der
betroffenen Person in einer Datenbank, während das Überprüfungsverfahren auf einem
Eins-zu-eins-Abgleich (1:1-Abgleich) der biometrischen Daten beruht, die von der
betroffenen Person, die damit ihre Identität geltend macht, bereitgestellt werden.
Ausnahmen vom Verbot der Verarbeitung biometrischer Daten gemäß Artikel 9
Absatz 1 der Verordnung sollten auch dann zulässig sein, wenn die Überprüfung der
behaupteten Identität der betroffenen Person für einen vom Verantwortlichen
verfolgten Zweck erforderlich ist, sofern geeignete Garantien bestehen, die der
betroffenen Person die alleinige Kontrolle über den Überprüfungsprozess ermöglichen.
Wenn die biometrischen Daten zum Beispiel ausschließlich bei der betroffenen Person
oder aber beim Verantwortlichen in verschlüsselter Form nach dem neuesten Stand der
Technik sicher gespeichert sind und nur die betroffene Person den Schlüsselcode oder
ein gleichwertiges Mittel besitzt, birgt diese Datenverarbeitung wahrscheinlich keine
erheblichen Risiken für ihre Grundrechte und Freiheiten. Dabei erlangt der
Verantwortliche keine Kenntnis der biometrischen Daten oder er erlangt diese nur für
sehr kurze Zeit während des Überprüfungsprozesses.
(35) Artikel 15 der Verordnung (EU) 2016/679 gibt der betroffenen Person das Recht, von
dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob personenbezogene
Daten, die sie betreffen, verarbeitet werden; ist dies der Fall, so hat sie ein Recht auf
Zugang zu diesen Daten und auf bestimmte zusätzliche Auskünfte. Das
Auskunftsrecht sollte es der betroffenen Person ermöglichen, sich der Rechtmäßigkeit
der Datenverarbeitung bewusst zu sein und diese zu prüfen, und es sollte der Person
ermöglichen, ihre anderen Rechte gemäß der Verordnung (EU) 2016/679 auszuüben.
Hingegen wäre in Artikel 12 der Verordnung klarzustellen, dass keine betroffene
Person das von Anfang an zu ihren Gunsten gültige Auskunftsrecht zu anderen
Zwecken als zum Schutz ihrer Daten missbrauchen darf. Zum Beispiel wäre ein
solcher Missbrauch des Auskunftsrechts gegeben, wenn die betroffene Person
beabsichtigt, den Verantwortlichen zur Ablehnung eines Auskunftsantrags zu
veranlassen, um anschließend eine Entschädigungszahlung zu verlangen,
möglicherweise unter Androhung eines Schadensersatzanspruchs. Ein Missbrauch
liegt beispielsweise auch dann vor, wenn eine betroffene Person übermäßig von ihrem
Auskunftsrecht Gebrauch macht, mit der alleinigen Absicht, dem Verantwortlichen
einen Schaden zuzufügen, oder wenn eine Einzelperson ein Verlangen stellt und
gleichzeitig anbietet, dieses gegen eine bestimmte Form der Vorteilgewährung seitens
des Verantwortlichen zurückzuziehen. Um die Belastungen der Verantwortlichen
angemessen zu halten, sollte außerdem die von ihnen zu erbringende Beweislast
bezüglich eines exzessiven Verlangens geringer sein als bezüglich eines offensichtlich
unbegründeten Antrags. Der Grund hierfür ist Folgender: Ein offensichtlich
unbegründetes Verlangen hängt von Tatsachen ab, die hauptsächlich im
Verantwortungsbereich des Verantwortlichen liegen, aber ein exzessives Verlangen
betrifft möglicherweise das missbräuchliche Verhalten einer betroffenen Person, das
vorwiegend außerhalb des Einflussbereichs des Verantwortlichen liegt. Somit kann der
Verantwortliche einen solchen Missbrauch möglicherweise nur in einem zumutbaren
Umfang nachweisen. In jedem Fall sollte die betroffene Person, wenn sie Zugang
gemäß Artikel 15 der Verordnung (EU) 2016/679 verlangt, so spezifisch wie möglich
sein. Zu weit gefasste und undifferenzierte Auskunftsverlangen sind ebenfalls als
exzessiv anzusehen.
(36) Nach Artikel 13 der Verordnung (EU) 2016/679 ist der Verantwortliche verpflichtet,
der betroffenen Person bestimmte Informationen über die Verarbeitung ihrer
personenbezogenen Daten sowie bestimmte weitere erforderliche Informationen zur
Verfügung zu stellen, um eine faire und transparente Verarbeitung gemäß den
Absätzen 1, 2 und 3 dieser Bestimmung zu gewährleisten. Gemäß Artikel 13 Absatz 4
der Verordnung (EU) 2016/679 gilt diese Verpflichtung nicht, wenn und sofern die
betroffene Person bereits über diese Informationen verfügt. Um den Aufwand für die
Verantwortlichen weiter zu verringern, ohne die Möglichkeiten der betroffenen
Personen zur Ausübung ihrer Rechte nach Kapitel III der Verordnung zu
beeinträchtigen, sollte diese Ausnahmeregelung auf folgende Situationen erweitert
werden: immer dann, wenn die Datenverarbeitung wahrscheinlich nicht zu einem
hohen Risiko im Sinne des Artikels 35 der Verordnung führt, und wenn angesichts des
Kontexts der Erhebung der personenbezogenen Daten hinreichende Gründe für die
Annahme bestehen, dass die betroffene Person bereits über die in Absatz 1
Buchstaben a und c genannten Informationen verfügt. Das gilt insbesondere
hinsichtlich der Beziehung der betroffenen Person zum Verantwortlichen. In diesen
Situationen sollte der Kontext der Beziehung des Verantwortlichen zur betroffenen
Person sehr klar und begrenzt sein, und die Tätigkeit des Verantwortlichen sollte nicht
datenintensiv sein, wie z. B. die Beziehung eines Handwerkers zu seinen Kunden, in
der sich die Datenverarbeitung auf das zum Erbringen der Dienstleistung erforderliche
Mindestmaß beschränkt. Die Tätigkeit des Verantwortlichen ist nicht datenintensiv,
wenn er personenbezogene Daten in geringem Umfang erhebt und seine
Verarbeitungsvorgänge nicht komplex sind, wie beispielsweise im
Beschäftigungsbereich. Unter solchen Umständen, also dann, wenn der
Verantwortliche eine geringe Menge personenbezogener Daten auf nicht
datenintensive und nicht komplexe Weise verarbeitet, sollte vernünftigerweise
erwartet werden, dass die betroffene Person z. B. über die Identitäts- und Kontaktdaten
des Verantwortlichen verfügt und den Zweck der Verarbeitung kennt, sofern diese zur
Erfüllung eines Vertrags erfolgt und die betroffene Person Vertragspartei ist, oder
dann, wenn die betroffene Person im Einklang mit der Verordnung (EU) 2016/679
ihre Einwilligung zu dieser Verarbeitung erteilt hat. Gleiches sollte für Vereine und
Sportvereine gelten, wo sich die Verarbeitung personenbezogener Daten auf die
Verwaltung der Mitgliedschaft, die Kommunikation mit den Mitgliedern und die
Organisation von Aktivitäten beschränkt. Diese Ausnahme von den Pflichten nach
Artikel 13 lässt jedoch die unabhängigen Pflichten des Verantwortlichen nach
Artikel 15 der genannten Verordnung unberührt, die gelten, wenn die betroffene
Person aufgrund der letztgenannten Bestimmung Zugang beantragt. Dort, wo die
Ausnahme von den Pflichten nach Artikel 13 nicht gilt, können die Verantwortlichen
beim Bereitstellen der erforderlichen Informationen in einem mehrstufigen Ansatz die
Anforderungen der Vollständigkeit und des einfachen Verständnisses für die
betroffene Person gegeneinander abwägen, insbesondere indem sie den Nutzern das
Navigieren zu weiteren Informationen gestatten.
(37) Wenn die Datenverarbeitung der wissenschaftlichen Forschung dient und sich das
Unterrichten der betroffenen Person als unmöglich erweist oder mit einem
unverhältnismäßigen Aufwand verbunden wäre, sollte das Bereitstellen der
Informationen gemäß Artikel 13 dieser Verordnung nicht erforderlich sein. Dann
sollte der Verantwortliche angemessene Anstrengungen unternehmen, um
Kontaktdaten zu erhalten, falls diese ohne Weiteres verfügbar sind und ihre
Beschaffung keinen unverhältnismäßigen Aufwand erfordern würde. Die
Bereitstellung der Informationen wäre insbesondere dann ein unverhältnismäßiger
Aufwand, wenn der Verantwortliche zum Zeitpunkt der Erhebung der
personenbezogenen Daten nicht wusste oder nicht vorhersah, dass er solche Daten
später zur wissenschaftlichen Forschung verarbeiten würde. In diesem Fall verfügt er
möglicherweise nicht über leicht zugängliche Kontaktdaten der betroffenen Personen.
In solchen Situationen sollte der Verantwortliche die betroffenen Personen indirekt
informieren, indem er z. B. die Informationen öffentlich zugänglich macht. Diese
Informationen sind so bereitzustellen, dass möglichst viele betroffene Personen
erreicht werden. Die erforderlichen Mittel zur Veröffentlichung der Informationen
wären abhängig vom Kontext des Forschungsprojekts und von den betroffenen
Personen festzulegen.
(38) Artikel 22 der Verordnung (EU) 2016/679 enthält Vorschriften über die Verarbeitung
personenbezogener Daten, wenn der Verantwortliche Entscheidungen, die sich
rechtlich oder in ähnlicher Weise erheblich auf die betroffene Person auswirken,
ausschließlich anhand automatisierter Verarbeitung trifft. Im Interesse der
Rechtssicherheit wäre klarzustellen, dass unter bestimmten Bedingungen
ausschließlich auf automatisierter Verarbeitung beruhende Entscheidungen gemäß der
Verordnung (EU) 2016/679 zulässig sind. Außerdem wäre Folgendes klarzustellen:
Bei der Bewertung, ob eine Entscheidung für den Abschluss oder die Erfüllung eines
Vertrags der betroffenen Person mit einem Verantwortlichen gemäß Artikel 22
Absatz 2 Buchstabe a der Verordnung (EU) 2016/679 notwendig ist, sollte es nicht
erforderlich sein, dass sich die Entscheidung ausschließlich durch automatisierte
Verarbeitung treffen lässt. Folglich hindert die Tatsache, dass auch ein Mensch die
Entscheidung treffen könnte, den Verantwortlichen nicht daran, die Entscheidung nur
mittels automatisierter Verarbeitung zu treffen, und wenn mehrere gleich wirksame
automatisierte Verarbeitungsmöglichkeiten gegeben sind, sollte der Verantwortliche
die weniger intrusive Lösung verwenden.
(39) Um den Aufwand für die Verantwortlichen der Verarbeitung zu verringern und
gleichzeitig sicherzustellen, dass die Aufsichtsbehörden Zugang zu den einschlägigen
Informationen haben und bei Verstößen gegen die Verordnung tätig werden können,
sollte die Schwelle für die Meldung von Verletzungen des Schutzes
personenbezogener Daten an die Aufsichtsbehörde gemäß Artikel 33 der Verordnung
(EU) 2016/679 an die Schwelle für die Meldung von Verletzungen des Schutzes
personenbezogener Daten an eine betroffene Person gemäß Artikel 34 der genannten
Verordnung angeglichen werden. Im Falle einer Verletzung des Schutzes
personenbezogener Daten, die voraussichtlich kein hohes Risiko für die Rechte und
Freiheiten natürlicher Personen zur Folge hat, sollte der Verantwortliche nicht
verpflichtet sein, die zuständige Aufsichtsbehörde zu benachrichtigen. Die höhere
Schwelle für die Meldung einer Verletzung des Schutzes personenbezogener Daten an
die Aufsichtsbehörde berührt weder die Verpflichtung des Verantwortlichen, die
Verletzung gemäß Artikel 33 Absatz 5 der Verordnung (EU) 2016/679 zu
dokumentieren, noch seine Verpflichtung, gemäß Artikel 5 Absatz 2 der genannten
Verordnung nachweisen zu können, dass er die genannte Verordnung einhält. Um den
Verantwortlichen die Einhaltung der Vorschriften und einen harmonisierten Ansatz in
der Union zu erleichtern, sollte der Ausschuss ein gemeinsames Muster für die
Meldung von Verletzungen des Schutzes personenbezogener Daten an die zuständige
Aufsichtsbehörde und eine gemeinsame Liste der Umstände erstellen, unter denen eine
Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem hohen
Risiko für die Rechte und Freiheiten einer natürlichen Person führt. Die Kommission
sollte den vom Ausschuss ausgearbeiteten Vorschlag gebührend berücksichtigen und
ihn erforderlichenfalls vor seiner Annahme überprüfen. Um neuen Bedrohungen der
Informationssicherheit Rechnung zu tragen, sollten die gemeinsame Vorlage und die
Liste mindestens alle drei Jahre überprüft und erforderlichenfalls aktualisiert werden.
Das Fehlen einer gemeinsamen Liste von Umständen, unter denen eine Verletzung des
Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die Rechte
und Freiheiten einer natürlichen Person zur Folge hat, sollte die Pflicht der
Verantwortlichen zur Meldung solcher Verletzungen unberührt lassen.
(40) Nach Artikel 35 der Verordnung (EU) 2016/679 müssen Verantwortliche der
Datenverarbeitung eine Datenschutz-Folgenabschätzung durchführen, wenn die
Verarbeitung personenbezogener Daten voraussichtlich ein hohes Risiko für die
Rechte und Freiheiten natürlicher Personen zur Folge hat. Die gemäß der genannten
Verordnung zuständigen Aufsichtsbehörden erstellen eine Liste der
Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung durchzuführen
ist, und veröffentlichen diese. Die Verordnung regelt des Weiteren, dass
Aufsichtsbehörden eine Liste der Arten von Verarbeitungsvorgängen erstellen und
veröffentlichen können, für die keine Datenschutz-Folgenabschätzung erforderlich ist.
Um wirksam zum Erreichen des Ziels des Zusammenwachsens der Volkswirtschaften
beizutragen und den freien Verkehr personenbezogener Daten zwischen den
Mitgliedstaaten wirksam zu gewährleisten, die Rechtssicherheit zu erhöhen, den
Verantwortlichen der Datenverarbeitung die Einhaltung der Vorschriften zu
erleichtern und eine harmonisierte Auslegung des Begriffs „hohes Risiko für die
Rechte und Freiheiten der betroffenen Personen“ zu gewährleisten, sollte auf EU-
Ebene eine einheitliche Liste der Verarbeitungsvorgänge erstellt werden, die die
bestehenden nationalen Listen ersetzt. Darüber hinaus sollte die Veröffentlichung
einer Liste der Arten von Verarbeitungsvorgängen, für die keine Datenschutz-
Folgenabschätzung erforderlich ist, verbindlich vorgeschrieben werden, was derzeit
fakultativ ist. Die Listen der Verarbeitungsvorgänge sollten vom Ausschuss erstellt
und von der Kommission als Durchführungsrechtsakt erlassen werden. Um den für die
Verarbeitung Verantwortlichen die Einhaltung der Vorschriften zu erleichtern, sollte
der Ausschuss auch eine gemeinsame Vorlage und eine gemeinsame Methodik für die
Durchführung von Datenschutz-Folgenabschätzungen ausarbeiten, die von der
Kommission als Durchführungsrechtsakt angenommen werden sollen. Die
Kommission sollte die vom Ausschuss ausgearbeiteten Vorschläge gebührend
berücksichtigen und sie erforderlichenfalls vor ihrer Annahme überprüfen. Um den
technologischen Entwicklungen Rechnung zu tragen, sollten die Listen sowie die
gemeinsame Vorlage und Methodik mindestens alle drei Jahre überprüft und
erforderlichenfalls aktualisiert werden.
(41) Die Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates36 gilt für
die Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen, Ämter
und Agenturen der Union. Die Richtlinie (EU) 2016/680 des Europäischen Parlaments
und des Rates37 findet auf die Verarbeitung personenbezogener Daten durch
zuständige Behörden für die Zwecke der Verhütung, Aufdeckung, Untersuchung oder
Verfolgung von Straftaten oder der Strafvollstreckung Anwendung. Die Verordnung
(EU) 2018/1725 und die Richtlinie (EU) 2016/680 sollten an die mit der vorliegenden
Verordnung eingeführten Änderungen der Verordnung (EU) 2016/679 angeglichen
werden.
(42) Wie in Erwägungsgrund 5 der Verordnung (EU) 2018/1725 klargestellt, sollten in
Fällen, in denen die Bestimmungen der Verordnung (EU) 2018/1725 denselben
Grundsätzen folgen wie die Bestimmungen der Verordnung (EU) 2016/679, die
Bestimmungen dieser Verordnungen nach der Rechtsprechung des Gerichtshofs der
Europäischen Union einheitlich ausgelegt werden. Der Rahmen der Verordnung
(EU) 2018/1725 sollte als gleichwertig mit dem Rahmen der Verordnung
(EU) 2016/679 verstanden werden. Daher werden mit dieser Verordnung auch jene
Bestimmu
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Europäische Kommission
- part_of_vorgang → Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 20 (Unterrichtung)