polradar

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union und zum freien Datenverkehr

dip / drucksache 02.07.2026 · WP 21 · 397/26 · Unterrichtung · Original ↗

Im Graph öffnen

Text

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union und zum freien Datenverkehr Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de ISSN 0720-2946 Bundesrat Drucksache 397/26 02.07.26 EU - DS - In - R Unterrichtung durch die Europäische Kommission Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union und zum freien Datenverkehr COM(2026) 314 final Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung unterrichtet. Hinweis: Drucksache 138/17 = AE-Nr. 170186 DE DE EUROPÄISCHE KOMMISSION Brüssel, den 23.6.2026 COM(2026) 314 final 2026/0173 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES zur Änderung der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union und zum freien Datenverkehr BEGRÜNDUNG 1. KONTEXT DES VORSCHLAGS • Gründe und Ziele des Vorschlags Mit der Verordnung (EU) 2018/1725 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union (EU-DSVO) sollte eine kohärente und modernisierte Datenschutzregelung für alle Organe, Einrichtungen und sonstigen Stellen der EU geschaffen werden. Kapitel IX der Verordnung (EU) 2018/1725 sollte speziell die Verarbeitung „operativer personenbezogener Daten“ (d. h. personenbezogener Daten, die bei der Ausübung von Tätigkeiten, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 oder 5 AEUV fallen, verarbeitet werden) durch die Einrichtungen und sonstigen Stellen der EU im Bereich Justiz und Inneres (JI), einschließlich Europol, Eurojust, der Europäischen Staatsanwaltschaft (EUStA) und in begrenztem Umfang Frontex, regeln. Trotz der Annahme der EU-DSVO ist der für die JI-Einrichtungen und sonstigen Stellen der EU geltende Datenschutzrahmen nach wie vor fragmentiert. Insbesondere gilt Kapitel IX nicht für die EUStA, deren Gründungsverordnung vor der EU-DSVO erlassen wurde. Infolgedessen weichen einige Bestimmungen der EUStA-Verordnung inhaltlich von den entsprechenden Bestimmungen in Kapitel IX der EU-DSVO ab oder sind anders formuliert. Darüber hinaus sieht die EU-DSVO vor, dass in Bezug auf die Verarbeitung operativer personenbezogener Daten nur Artikel 3 (Begriffsbestimmungen) und Kapitel IX Anwendung finden. Zum einen hat dies dazu geführt, dass Bestimmungen zur Regelung bestimmter Aspekte der Verarbeitung operativer personenbezogener Daten in den Gründungsakten der jeweiligen Einrichtungen oder sonstigen Stellen beibehalten wurden. Zum anderen ist dadurch Rechtsunsicherheit darüber entstanden, ob und in welchem Umfang die in den Kapiteln II bis VIII enthaltenen Bestimmungen, etwa über die Verzeichnisse der Verarbeitungstätigkeiten oder die Aufgaben des Datenschutzbeauftragten, Anwendung finden, wenn weder Kapitel IX noch die Gründungsakte der betreffenden Einrichtungen oder sonstigen Stellen entsprechende Bestimmungen enthalten. Diese Fragmentierung untergräbt nicht nur die Rechtssicherheit, sondern schafft auch praktische Hindernisse für eine wirksame Zusammenarbeit zwischen den Einrichtungen und sonstigen Stellen der EU beim Datenaustausch. In ihrem ersten Bericht über die Anwendung der EU-DSVO aus dem Jahr 2022 erkannte die Kommission diese Mängel an und zog Gesetzgebungsmaßnahmen zu ihrer Behebung in Betracht. Vor diesem Hintergrund soll der vorliegende Vorschlag zur Vereinfachung beitragen und die Kohärenz des geltenden Datenschutzrahmens gewährleisten, insbesondere durch die Angleichung der einschlägigen Vorschriften in allen Einrichtungen und sonstigen Stellen der EU. Diese Angleichung dürfte den Verwaltungsaufwand verringern, den Datenaustausch erleichtern und gleichzeitig für mehr Rechtssicherheit sorgen. Mit dem Vorschlag, der für mehr Kohärenz sorgen und dem allgemeinen Ziel, die Datenschutzvorschriften besser aufeinander abzustimmen dienen soll, werden vier Hauptziele verfolgt: Einheitliche Anwendung des Datenschutzes in allen Organen, Einrichtungen und sonstigen Stellen der EU Der Anwendungsbereich des Kapitels IX muss erweitert werden, um sicherzustellen, dass die dortigen Bestimmungen in allen Einrichtungen und sonstigen Stellen der EU im Bereich der Strafjustiz und der Strafverfolgung einheitlich angewandt werden. Die EUStA wird in den Rahmen der EU-DSVO integriert. Das gilt unbeschadet der Möglichkeit, die spezifischen Datenschutzvorschriften der EUStA-Verordnung beizubehalten, die auf die besondere Funktion der EUStA als unabhängige Staatsanwaltschaft der Union zurückzuführen sind. Die Vorschriften in Kapitel IX wurden bereits an die entsprechenden Vorschriften der Richtlinie (EU) 2016/680 zum Datenschutz bei der Strafverfolgung angeglichen und werden zu einem einheitlichen, harmonisierten Regelwerk für alle betroffenen Parteien führen, um die Fragmentierung zu verringern und die Kohärenz der angewandten Vorschriften zu gewährleisten. Mehr Rechtssicherheit Kapitel IX enthält derzeit keine Bestimmungen zu mehreren wichtigen Aspekten, darunter die Rolle der Datenschutzbeauftragten, die Führung der Verzeichnisse der Verarbeitungstätigkeiten, die Zusammenarbeit zwischen den Aufsichtsbehörden und die grenzüberschreitende Übermittlung operativer personenbezogener Daten. Mit dem Vorschlag sollen die Vorschriften an einem Ort konsolidiert und die Compliance-Anforderungen gestrafft werden, ohne erhebliche operative Auswirkungen zu verursachen. Dies wird auch für die Verantwortlichen, Auftragsverarbeiter und betroffenen Personen mehr Klarheit schaffen. Straffung der Befugnisse des Europäischen Datenschutzbeauftragten Die Aufsichtsbefugnisse des Europäischen Datenschutzbeauftragten (EDSB) sind derzeit in den Gründungsrechtsakten von Europol, Eurojust und der EUStA geregelt – jeweils mit unterschiedlichen Bestimmungen, was Unsicherheit und Ineffizienz zur Folge hat. Im scharfen Gegensatz dazu enthält der Gründungsrechtsakt von Frontex keine Regelung über die Aufsicht des EDSB über die Verarbeitung operativer Daten. Mit dem Vorschlag soll klargestellt werden, dass dem EDSB Aufsichtsbefugnisse übertragen werden, die mit denen in Artikel 58 der EU-DSVO im Einklang stehen, jedoch an den Kontext der Verarbeitung operativer Daten angepasst sind, insbesondere bei der EUStA im Zusammenhang mit Ermittlungs- und Strafverfolgungstätigkeiten. In dieser Hinsicht folgt der Vorschlag dem Muster für die Befugnisse des EDSB aus der Europol-Reform von 2022 und gewährleistet gleichzeitig die Kohärenz mit Kapitel VI der EU-DSVO und mit der Richtlinie zum Datenschutz bei der Strafverfolgung. Mit dem Vorschlag werden Bestimmungen für die jeweilige Einrichtung oder sonstige Stelle über die Aufgaben und Befugnisse des EDSB aus den Gründungsakten gestrichen. Allgemeine Verschlankung Schließlich soll der Vorschlag Bestimmungen vereinfachen, um Redundanzen, Überschneidungen und Unstimmigkeiten im Bereich des Datenschutzes bei den Tätigkeiten der Einrichtungen und sonstigen Stellen der Union im JI-Bereich, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 und 5 AEUV fallen, zu beseitigen. Außerdem werden die Bestimmungen über die Verarbeitung operativer Daten gegebenenfalls an den Digital-Omnibus-Vorschlag1. angepasst. • Kohärenz mit den bestehenden Vorschriften in diesem Bereich Der Vorschlag zielt darauf ab, die Bestimmungen der EU-DSVO mit den bestehenden Datenschutzstrategien in Einklang zu bringen und die in der Datenschutz-Grundverordnung (DSGVO) und der Richtlinie zum Datenschutz bei der Strafverfolgung festgelegten Grundsätze zu stärken. Gegebenenfalls gewährleistet er auch die Anpassung an die im 1. Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES vom 19.11.2025 zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung) (COM(2025) 837 final). Rahmen der Digital-Omnibus-Verordnung vorgeschlagenen Änderungen des Datenschutzrahmens. • Kohärenz mit der Politik der Union in anderen Bereichen Der Vorschlag ist Teil eines Pakets Initiativen im Bereich des Strafrechts, mit denen ein kohärentes und komplementäres Ziel verfolgt wird: die Stärkung der Fähigkeit der Union, schwere grenzüberschreitende Kriminalität in einem zunehmend komplexen Sicherheitsumfeld zu verhüten, aufzudecken, zu untersuchen und strafrechtlich zu verfolgen. Durch die Modernisierung der Rechtsrahmen für die Zusammenarbeit zwischen Strafverfolgungs-, Justiz- und anderen einschlägigen Behörden zielt das Paket darauf ab, die Architektur der inneren Sicherheit der Union wirksamer, kohärenter und interoperabler zu gestalten. Die vorgeschlagenen Überarbeitungen der Europol- und der Eurojust-Verordnung bilden den Kern dieser Bemühungen. Europol und Eurojust nehmen innerhalb des Raums der Freiheit, der Sicherheit und des Rechts unterschiedliche, aber einander ergänzende Aufgaben wahr: Europol unterstützt die Verhütung, Aufdeckung und Ermittlung krimineller Aktivitäten und Eurojust erleichtert die justizielle Zusammenarbeit und sorgt für wirksame strafrechtliche und justizielle Folgemaßnahmen. Das Paket zielt daher darauf ab, die Zusammenarbeit und Komplementarität zwischen den beiden Agenturen sowie mit anderen einschlägigen Akteuren der Union in den Bereichen Justiz und Inneres und Betrugsbekämpfungsarchitektur auszubauen, um ein nahtloses Kontinuum zwischen Strafverfolgungsmaßnahmen und justiziellen Folgemaßnahmen auf allen Stufen der Strafjustiz zu gewährleisten. In diesem Zusammenhang tragen die Änderungen des Rahmens für die Europäische Ermittlungsanordnung und der vorliegende Vorschlag weiter zu diesem Ziel bei, indem sie eine wirksame grenzüberschreitende Zusammenarbeit erleichtern, die Bedingungen für den Informationsaustausch verbessern und einen kohärenten Rechtsrahmen gewährleisten, der an die operativen Gegebenheiten und technologischen Entwicklungen angepasst ist. Insgesamt werden die in diesem Paket vorgeschlagenen Maßnahmen die Fähigkeit der Union verbessern, auf sich wandelnde Sicherheitsbedrohungen zu reagieren und gleichzeitig die Grundrechte, die Rechtsstaatlichkeit und die Aufteilung der Zuständigkeiten zwischen den verschiedenen beteiligten Akteuren uneingeschränkt zu achten. Insbesondere werden in diesem Vorschlag alle gemeinsamen Nenner der für Europol und Eurojust geltenden Datenschutzvorschriften ermittelt und in der EU-DSVO zusammengefasst, wodurch Fragmentierung und Überschneidung beseitigt werden. Dadurch wäre es möglich, in den Gründungsakten der im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union nur jene maßgeschneiderten Datenschutzvorschriften beizubehalten, die ausgearbeitet wurden, um deren spezifischen operativen Bedürfnissen und Besonderheiten Rechnung zu tragen. Der Vorschlag wird parallel zu den Überarbeitungen der Europol- und der Eurojust- Verordnung angenommen, damit die jeweiligen Rechtsrahmen miteinander kohärent und aufeinander abgestimmt sind. Er antizipiert auch die bevorstehende Überarbeitung der EUStA-Gründungsverordnung (EU) 2017/19392., wobei deren künftige Entwicklungen berücksichtigt werden und die Bewertung der möglichen politischen Optionen für die Überarbeitung der EUStA-Verordnung unberührt bleibt. Dieser koordinierte Ansatz trägt zu 2. Verordnung (EU) 2017/1939 des Rates vom 12. Oktober 2017 zur Durchführung einer Verstärkten Zusammenarbeit zur Errichtung der Europäischen Staatsanwaltschaft (EUStA) (ABl. L 283 vom 31.10.2017, S. 1, ELI: http://data.europa.eu/eli/reg/2017/1939/oj). einem umfassenden und kohärenten Rahmen für die Verarbeitung operativer Daten durch die Einrichtungen und sonstigen Stellen der Union bei. 2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT • Rechtsgrundlage Der Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten ist ein Grundrecht, das in Artikel 8 Absatz 1 der Charta der Grundrechte der Europäischen Union verankert ist. Der vorliegende Vorschlag stützt sich auf Artikel 16 AEUV, der die Rechtsgrundlage für den Erlass von Datenschutzvorschriften bildet. Dieser Artikel sieht den Erlass von Vorschriften über den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union im Rahmen der Ausübung von Tätigkeiten vor, die in den Anwendungsbereich des Unionsrechts fallen. Vorschriften über den freien Verkehr personenbezogener Daten – auch solcher Daten, die von diesen Organen, Einrichtungen und sonstigen Stellen verarbeitet werden – können ebenfalls auf dieser Grundlage erlassen werden. • Subsidiarität (bei nicht ausschließlicher Zuständigkeit) Entfällt • Verhältnismäßigkeit Entfällt • Wahl des Instruments Entfällt 3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG • Ex-post-Bewertung/Eignungsprüfungen bestehender Rechtsvorschriften Der erste Bericht der Kommission über die Anwendung der EU-DSVO aus dem Jahr 2022 kam zu dem Schluss, dass die EU-DSVO insgesamt gut funktioniert und ihren Zweck erfüllt. Gleichzeitig wurde festgestellt, dass gesetzgeberische Maßnahmen erforderlich sind, um die Fragmentierung der Datenschutzvorschriften für Organe und Einrichtungen der EU, die bei ihren Tätigkeiten im Rahmen der polizeilichen Zusammenarbeit und der justiziellen Zusammenarbeit in Strafsachen operative personenbezogene Daten verarbeiten, zu minimieren (Kapitel IX der EU-DSVO, das „Kapitel über Strafverfolgung“). • Konsultation der Interessenträger Interessenträger aller Stellen, die derzeit oder künftig unter Kapitel IX der EU-DSVO fallen (d. h. Europol, Eurojust, die EUStA, Frontex), wurden gezielt konsultiert, ebenso wie der Europäische Datenschutzbeauftragte, der für die Überwachung der Einhaltung der Vorschriften zuständig ist. • Einholung und Nutzung von Expertenwissen Entfällt • Folgenabschätzung Eine Folgenabschätzung wird für diese Initiative aufgrund ihres begrenzten Anwendungsbereichs und des hauptsächlich technischen Charakters der vorgeschlagenen Änderungen nicht als angemessen erachtet. Der Vorschlag zielt auf bestimmte Bestimmungen der EU-DSVO ab, die nur eine kleine Gruppe von EU-Einrichtungen im Bereich der justiziellen Zusammenarbeit in Strafsachen und der polizeilichen Zusammenarbeit betreffen, ohne Änderungen am allgemeinen Rahmen vorzunehmen. Die Änderungen zielen darauf ab, ein besser harmonisiertes Regelwerk zu gewährleisten; sie beinhalten keine neuen politischen Optionen und dürften nur minimale, nicht quantifizierbare Auswirkungen auf die Grundrechte und keine wirtschaftlichen, sozialen oder ökologischen Auswirkungen haben. Darüber hinaus werden die einschlägigen Einrichtungen und sonstigen Stellen bereits gesonderten Evaluierungen und Folgenabschätzungen unterzogen, auch in Bezug auf die für sie geltenden Datenschutzvorschriften. Eine gesonderte Bewertung im Rahmen der EU-DSVO wäre redundant. Der Vorschlag steht im Einklang mit der früheren Zusage der Kommission in ihrem ersten Bericht über die Anwendung der EU-DSVO aus dem Jahr 2022; eine weitere Bewertung der EU-DSVO ist für 2027 geplant. Schließlich gibt es keine Bedenken hinsichtlich der Subsidiarität, da die EU-DSVO ausschließlich für EU-Einrichtungen gilt, die nicht von den Mitgliedstaaten geregelt werden können. • Effizienz der Rechtsetzung und Vereinfachung Mit dem Vorschlag werden die Datenschutzvorschriften für die im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union harmonisiert und vereinfacht. Er strafft die bestehenden Vorschriften und erhöht somit die Rechtsklarheit und Kohärenz im gesamten institutionellen Rahmen, wodurch die Anwendung erleichtert und der Verwaltungsaufwand verringert wird. Zwar lassen sich die Vorteile nicht ohne Weiteres quantifizieren, doch dürfte der Vorschlag die Befolgungskosten und den Verwaltungsaufwand im Zusammenhang mit der Erfüllung unterschiedlicher oder sich überschneidender Anforderungen senken. Mit dem Vorschlag wird auch die Entwicklung eines Mechanismus für den Austausch zwischen den Akteuren unterstützt, der im Rahmen der Überprüfung der Betrugsbekämpfungsarchitektur in Betracht gezogen wird. • Grundrechte Durch den gezielten Charakter der Änderungen wird sichergestellt, dass das bestehende Datenschutzniveau aufrechterhalten wird, und gleichzeitig sowohl für Verbesserungen im Hinblick auf die Kohärenz der geltenden Vorschriften als auch eine weitere Harmonisierung gesorgt. 4. AUSWIRKUNGEN AUF DEN HAUSHALT Entfällt 5. WEITERE ANGABEN • Durchführungspläne sowie Monitoring-, Bewertungs- und Berichterstattungsmodalitäten Entfällt • Ausführliche Erläuterung einzelner Bestimmungen des Vorschlags Artikel 1 betrifft Änderungen der Verordnung (EU) 2018/1725 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union. Absatz 1 ersetzt Artikel 2 Absatz 2 und weitet den Anwendungsbereich der Artikel 43, 44 und 45 sowie der Kapitel VII und VIII der Verordnung (EU) 2018/1725 auf die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union aus, unbeschadet spezifischer Datenschutzvorschriften, die für die Einrichtungen oder sonstigen Stellen der Union gelten. Außerdem wird Artikel 2 Absatz 3 gestrichen, wodurch die Anwendung der EU-DSVO auf die EUStA ausgeweitet wird, ohne jedoch die Notwendigkeit zu untergraben, in der EUStA-Verordnung spezifische Datenschutzvorschriften beizubehalten, die auf die besondere Funktion der EUStA als unabhängige Ermittlungs- und Strafverfolgungsbehörde der Union zurückzuführen sind. Absatz 2 sieht technische Anpassungen des Wortlauts von Artikel 45 über die Aufgaben des Datenschutzbeauftragten vor und stellt sicher, dass diese Aufgaben auch die Verarbeitung operativer Daten umfassen. Absatz 3 stellt sicher, dass sich die Befugnis des Europäischen Datenschutzbeauftragten gemäß Artikel 66 der Verordnung (EU) 2018/1725, Geldbußen zu verhängen, auf die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union erstreckt. Mit Absatz 4 wird Artikel 70 der Verordnung (EU) 2018/1725 gestrichen, der angesichts der Festlegung der für die Verarbeitung operativer Daten geltenden Bestimmungen in Artikel 2 Absatz 2 überholt ist. Mit Absatz 5 wird Artikel 77 der Verordnung (EU) 2018/1725 geändert, um die Anpassung an den Digital-Omnibus-Vorschlag sicherzustellen und die Rechtssicherheit zu erhöhen, indem festgelegt wird, dass Entscheidungen, die ausschließlich auf der automatisierten Verarbeitung operativer personenbezogener Daten beruhen, zulässig sind, wenn bestimmte Bedingungen erfüllt sind. Mit Absatz 6 wird Artikel 78 der Verordnung (EU) 2018/1725 geändert, um die Anpassung an den Digital-Omnibus-Vorschlag sicherzustellen, indem der Begriff des missbräuchlichen Antrags im Zusammenhang mit dem Auskunftsrecht präzisiert wird. Insbesondere wird festgelegt, dass ein Antrag als offenkundig unbegründet angesehen werden kann, wenn sich die betroffene Person auf das Auskunftsrecht für andere Zwecke als den Schutz ihrer Daten beruft. In solchen Fällen kann sich der Verantwortliche weigern, aufgrund des Antrags tätig zu werden, wobei er weiterhin nachweisen muss, dass der Antrag offenkundig unbegründet oder exzessiv ist. Mit Absatz 7 wird im Einklang mit den Vorschriften der Richtlinie zum Datenschutz bei der Strafverfolgung ein neuer Artikel 87a über die Führung von Verzeichnissen zu den operativen personenbezogenen Daten in die Verordnung (EU) 2018/1725 aufgenommen. Mit den Absätzen 8 und 9 wird Artikel 88 der Verordnung (EU) 2018/1725 über die Protokollierung um zusätzliche Garantien ergänzt. Mit Absatz 10 wird Artikel 92 Absatz 1 der Verordnung (EU) 2018/1725 geändert, um die Anpassung an den Digital-Omnibus-Vorschlag sicherzustellen, indem die Frist für die Meldung einer Verletzung des Schutzes personenbezogener Daten an den Europäischen Datenschutzbeauftragten von 72 Stunden auf 96 Stunden verlängert wird. Außerdem wird darin die Meldeschwelle angehoben; so soll eine Meldung nur dann erforderlich sein, wenn die Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt. Mit den Absätzen 11 und 12 wird der Rechtsrahmen für die Übermittlung operativer personenbezogener Daten an Drittländer und internationale Organisationen verschlankt, indem er an den in der Richtlinie (EU) 2016/680 festgelegten Rahmen angepasst wird. Mit den Änderungen werden einheitliche Vorschriften für die im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union geschaffen, wobei deren spezifischem operativen und rechtlichen Kontext, einschließlich Kooperationsabkommen, Rechnung getragen wird. So sollen Datenübermittlungen an ein anderes Land aufgrund eines Angemessenheitsbeschlusses ohne weitere Genehmigung zulässig sein; liegt kein Angemessenheitsbeschluss vor, sind Übermittlungen zulässig, wenn geeignete Garantien in Form eines rechtlich bindenden Dokuments oder der Bewertung eines Verantwortlichen bestehen; und unter bestimmten Umständen, in denen weder ein Angemessenheitsbeschluss noch geeignete Garantien bestehen, gelten bestimmte Ausnahmen. Schließlich soll so in bestimmten Fällen auch die Übermittlung operativer personenbezogener Daten an in Drittländern niedergelassene Empfänger zulässig sein, bei denen es sich nicht um zuständige Behörden handelt, sofern die in den Vorschriften aufgeführten Bedingungen erfüllt sind; dies ist auch der Fall, wenn die Kontaktaufnahme mit einer zuständigen Behörde in einem Drittland möglicherweise wirkungslos oder unzweckmäßig ist, sofern die Übermittlung für die Erfüllung der Aufgaben des Verantwortlichen unbedingt erforderlich ist. Mit Absatz 13 werden die Befugnisse des Europäischen Datenschutzbeauftragten für operative personenbezogene Daten für alle im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union im Einklang mit den seit 2022 für Europol geltenden Befugnissen des Europäischen Datenschutzbeauftragten vereinheitlicht. In Artikel 2 wird klargestellt, wann die neuen Bestimmungen in Kraft treten. 2026/0173 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES zur Änderung der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union und zum freien Datenverkehr DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION — gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf Artikel 16 Absatz 2, auf Vorschlag der Europäischen Kommission, nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente, gemäß dem ordentlichen Gesetzgebungsverfahren, in Erwägung nachstehender Gründe: (1) Der Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten ist ein Grundrecht. Gemäß Artikel 8 Absatz 1 der Charta der Grundrechte der Europäischen Union sowie Artikel 16 Absatz 1 des Vertrags über die Arbeitsweise der Europäischen Union (AEUV) hat jede Person das Recht auf Schutz der sie betreffenden personenbezogenen Daten. Dieses Recht ist zudem in Artikel 8 der Europäischen Konvention zum Schutze der Menschenrechte und Grundfreiheiten vorgesehen. (2) In der Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates1. ist der rechtliche Rahmen für die Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union festgelegt. Die Datenschutzvorschriften für die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union bei der Ausübung von Tätigkeiten, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 oder 5 AEUV fallen, sind jedoch nach wie vor bruchstückhaft in Kapitel IX der Verordnung (EU) 2018/1725 und anderen Rechtsakten der Union festgelegt. Gemäß Artikel 98 der genannten Verordnung muss die Kommission die Vorschriften für die Verarbeitung operativer personenbezogener Daten überprüfen, um mögliche Unstimmigkeiten, Lücken und Abweichungen zu ermitteln. Ferner ist darin vorgesehen, dass die Kommission gegebenenfalls die festgestellten Mängel mit einem Gesetzgebungsvorschlag behebt, insbesondere um die Anwendung des Kapitels IX gegebenenfalls auf die mit der Verordnung (EU) 2017/1939 des Rates2. errichtete 1. Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates vom 23. Oktober 2018 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union, zum freien Datenverkehr und zur Aufhebung der Verordnung (EG) Nr. 45/2001 und des Beschlusses Nr. 1247/2002/EG (ABl. L 295 vom 21.11.2018, S. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj). 2. Verordnung (EU) 2017/1939 des Rates vom 12. Oktober 2017 zur Durchführung einer Verstärkten Zusammenarbeit zur Errichtung der Europäischen Staatsanwaltschaft (EUStA) (ABl. L 283 vom 31.10.2017, S. 1, ELI: http://data.europa.eu/eli/reg/2017/1939/oj). Europäische Staatsanwaltschaft (EUStA) auszuweiten und die erforderlichen Anpassungen in diesem Kapitel vorzunehmen. In ihrem ersten Bericht über die Anwendung der Verordnung (EU) 2018/1725 bestätigte die Kommission, dass die Verordnung insgesamt wirksam ein hohes Schutzniveau für personenbezogene Daten gewährleistet, wies jedoch auf eine Reihe von Unstimmigkeiten und Abweichungen sowie auf die Fragmentierung der Vorschriften hin, die sich sowohl aus dem Zusammenspiel zwischen Kapitel IX und den anderen Bestimmungen der Verordnung (EU) 2018/1725 als auch aus dem Bestehen einer eigenständigen Datenschutzregelung für die EUStA ergeben. (3) Derzeit gelten für die Verarbeitung operativer personenbezogener Daten nur Artikel 3 und Kapitel IX der Verordnung (EU) 2018/1725 sowie eine Reihe spezifischer Datenschutzvorschriften, die in den Gründungsrechtsakten der Agentur der Europäischen Union für die Zusammenarbeit auf dem Gebiet der Strafverfolgung (Europol) und der Agentur der Europäischen Union für justizielle Zusammenarbeit in Strafsachen (Eurojust) festgelegt sind. Gleichzeitig gilt für die EUStA nach ihrem Gründungsakt eine eigene, eigenständige Datenschutzregelung. Daher sollte die Verordnung (EU) 2018/1725 geändert werden, um die Anwendung ihres Kapitels IX auf alle Einrichtungen und sonstigen Stellen der Union auszuweiten, die operative personenbezogene Daten im Bereich der Strafverfolgung und der Strafjustiz verarbeiten, um Rechtssicherheit zu gewährleisten, indem Lücken in der derzeitigen Datenschutzregelung, insbesondere bei der Europäischen Agentur für die Grenz- und Küstenwache, geschlossen werden, und um die Vorschriften über die internationale Übermittlung personenbezogener Daten sowie die Vorschriften über die Befugnisse des Europäischen Datenschutzbeauftragten zu verschlanken. Dies berührt nicht Möglichkeit, die spezifischen Datenschutzvorschriften der Verordnung (EU) 2017/1939 beizubehalten, die auf die besondere Funktion der EUStA als unabhängige Staatsanwaltschaft der Union zurückzuführen sind. (4) Um einen harmonisierten, kohärenten, vereinfachten und vollständigen Rechtsrahmen für die Verarbeitung operativer personenbezogener Daten durch die Einrichtungen und sonstigen Stellen der Union zu schaffen, sollten für Einrichtungen und sonstige Stellen der Union bei der Ausübung von Tätigkeiten, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 oder 5 AEUV fallen, die in der Verordnung (EU) 2018/1725 festgelegten Begriffsbestimmungen (Kapitel I), Vorschriften über die Datenschutzbeauftragten (Kapitel IV Abschnitt 6), Vorschriften über Zusammenarbeit und Kohärenz (Kapitel VII), Vorschriften über Rechtsbehelfe, Haftung und Sanktionen (Kapitel VIII) und Vorschriften über die Verarbeitung operativer personenbezogener Daten (die an die Richtlinie (EU) 2016/680 des Europäischen Parlaments und des Rates3. angepasst werden sollten – Kapitel IX) gelten. Diese Vorschriften sollten gelten, wenn die Einrichtungen und sonstigen Stellen solche Tätigkeiten zum Zwecke der Verhütung, Aufdeckung, Ermittlung oder Verfolgung von Straftaten ausüben. Diese Vorschriften, und nicht nur Kapitel IX der Verordnung (EU) 2018/1725, sollten auch für die Verarbeitung operativer personenbezogener Daten durch die Europäische Agentur für die Grenz- und Küstenwache gelten. Die Vorschriften der Verordnung (EU) 2018/1725 sollten unbeschadet der spezifischen 3. Richtlinie (EU) 2016/680 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die zuständigen Behörden zum Zwecke der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung sowie zum freien Datenverkehr und zur Aufhebung des Rahmenbeschlusses 2008/977/JI des Rates (ABl. L 119 vom 4.5.2016, S. 89, ELI: http://data.europa.eu/eli/dir/2016/680/oj). Vorschriften gelten, die für die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union bei der Ausübung von Tätigkeiten gelten, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 oder 5 AEUV fallen, insbesondere der Vorschriften in den Gründungsakten von Europol, Eurojust und der EUStA. Diese spezifischen Vorschriften sollten als lex specialis gegenüber den Bestimmungen der Verordnung (EU) 2018/1725 über die Verarbeitung operativer personenbezogener Daten betrachtet werden. (5) In allen Organen und Einrichtungen der Union sollte ein Datenschutzbeauftragter sicherstellen, dass sämtliche Datenschutzvorschriften, einschließlich der Verordnung (EU) 2018/1725, angewandt werden. Die Beauftragten sollten auch die Verantwortlichen und Auftragsverarbeiter in Bezug auf ihre Pflichten beraten. Um Kohärenz zu gewährleisten und Überscheidungen zu vermeiden, sollte es sowohl bei administrativen als auch bei operativen personenbezogenen Daten nur ein einziges Regelwerk für Datenschutzbeauftragte geben. (6) Der Europäische Datenschutzbeauftragte sollte befugt sein, unter anderem für die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union, die im Bereich der Strafverfolgung und der Strafjustiz tätig sind, als letztes Mittel Geldbußen zu verhängen. (7) Um Überschneidungen innerhalb der Verordnung (EU) 2018/1725 zu vermeiden, sollte Artikel 70 gestrichen werden, da der Anwendungsbereich von Kapitel IX bereits in Artikel 2 der Verordnung (EU) 2018/1725 geregelt ist. (8) Um die Anpassung an die Verordnung (EU) …/… [Digital-Omnibus-Vorschlag] sicherzustellen, sollte in Artikel 77 der Verordnung (EU) 2018/1725 klargestellt werden, dass Entscheidungen, die ausschließlich auf der automatisierten Verarbeitung operativer personenbezogener Daten beruhen, unter bestimmten Voraussetzungen zulässig sind. (9) Um die Anpassung an die Verordnung (EU) …/…[Digital-Omnibus-Vorschlag] sicherzustellen, sollte in Artikel 78 der Verordnung (EU) 2018/1725 klargestellt werden, dass keine betroffene Person das Auskunftsrecht, das ihr grundsätzlich zusteht, zu anderen Zwecken als zum Schutz ihrer Daten missbrauchen darf. (10) Zum Nachweis der Einhaltung der Verordnung (EU) 2018/1725 sollten für die im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union einheitliche Vorschriften für die Führung eines Verzeichnisses zu allen Kategorien von den in ihrer Zuständigkeit liegenden Verarbeitungstätigkeiten gelten. Alle Verantwortlichen und Auftragsverarbeiter sollten verpflichtet sein, mit dem Europäischen Datenschutzbeauftragten zusammenzuarbeiten und ihm auf Anfrage die entsprechenden Verzeichnisse vorzulegen, damit die betreffenden Verarbeitungsvorgänge anhand dieser Verzeichnisse kontrolliert werden können. (11) Die Einrichtungen und sonstigen Stellen der Union sollten die Protokolle nicht abändern können. Erhalten Einrichtungen und sonstige Stellen der Union operative personenbezogene Daten von den zuständigen nationalen Behörden, so sollten sie diesen Behörden die Protokolle übermitteln, wenn diese für interne Untersuchungen in Bezug auf die Einhaltung der Datenschutzvorschriften erforderlich sind. (12) Um die Anpassung an die Verordnung (EU) …/… [Digital-Omnibus-Vorschlag] sicherzustellen, sollte bei der Meldung einer Verletzung des Schutzes personenbezogener Daten an den Europäischen Datenschutzbeauftragten der Schwellenwert höher sein und die Frist verlängert werden. (13) Für alle im Bereich der Strafverfolgung und der Strafjustiz tätigen Einrichtungen und sonstigen Stellen der Union sollten einheitliche Vorschriften für die grenzüberschreitende Übermittlung operativer personenbezogener Daten gelten, die mit der Richtlinie (EU) 2016/680 in Einklang stehen. (14) Die Kommission kann nach Artikel 36 der Richtlinie (EU) 2016/680 feststellen, dass ein Drittland, ein Gebiet oder ein bestimmter Sektor eines Drittlands oder eine internationale Organisation ein angemessenes Datenschutzniveau bietet. In derartigen Fällen dürfen die Einrichtungen und sonstigen Stellen der Union operative personenbezogene Daten ohne weitere Genehmigung an dieses Drittland oder diese internationale Organisation übermitteln. (15) Datenübermittlungen, die nicht auf der Grundlage eines Angemessenheitsbeschlusses erfolgen, sollten nur dann zulässig sein, wenn in einem rechtsverbindlichen Instrument geeignete Garantien festgelegt sind, die den Schutz personenbezogener Daten gewährleisten, oder wenn der Verantwortliche alle Umstände beurteilt hat, die bei der Datenübermittlung eine Rolle spielen, und auf der Grundlage dieser Beurteilung zu der Auffassung gelangt ist, dass geeignete Garantien zum Schutz personenbezogener Daten bestehen. Solche rechtsverbindlichen Instrumente könnten beispielsweise Kooperationsabkommen zwischen Eurojust und einem Drittland, die vor dem 12. Dezember 2019 gemäß Artikel 26a des Beschlusses 2002/187/JI geschlossen wurden, Abkommen über eine Zusammenarbeit zwischen Europol und einem Drittland, die vor dem 1. Mai 2017 gemäß Artikel 23 des Beschlusses 2009/371/JI geschlossen wurden, oder internationale Übereinkünfte zwischen der Union und einem Drittland gemäß Artikel 218 AEUV sein. (16) Gibt es keinen Angemessenheitsbeschluss oder keine geeigneten Garantien, könnten in bestimmten Situationen ausnahmsweise eine Übermittlung oder Übermittlungen ein und derselben Kategorie erfolgen. Ausnahmen sollten restriktiv ausgelegt werden, häufige, umfassende und strukturelle Übermittlungen personenbezogener Daten sowie Datenübermittlungen in großem Umfang ausschließen und auf unbedingt notwendige Daten beschränkt sein. Derartige Übermittlungen sollten dokumentiert werden, und die entsprechende Dokumentation sollte dem Europäischen Datenschutzbeauftragten auf Anfrage zur Verfügung gestellt werden, damit dieser die Rechtmäßigkeit der Übermittlung überprüfen kann. (17) In speziellen Einzelfällen können die regulären Verfahren, die eine Kontaktaufnahme mit einer zuständigen Behörde in einem Drittland vorschreiben, wirkungslos oder ungeeignet sein, insbesondere weil die Übermittlung nicht rechtzeitig durchgeführt werden konnte oder weil diese Behörde in dem betreffenden Drittland die Rechtsstaatlichkeit oder die internationalen Menschenrechtsbestimmungen nicht achtet. Dies kann der Fall sein, wenn es dringend geboten ist, personenbezogene Daten an ein privates Unternehmen in einem Drittland zu übermitteln, um Informationen zu einem unbekannten Täter einer Straftat im Internet zu erhalten oder um das Leben einer Person zu schützen, die Gefahr läuft, Opfer einer Straftat zu werden, oder um die unmittelbar bevorstehende Begehung einer Straftat, einschließlich einer terroristischen Straftat, zu verhindern. In solchen Fällen könnten die Einrichtungen und sonstigen Stellen der Union unter bestimmten Bedingungen beschließen, operative personenbezogene Daten direkt an in diesen Drittländern niedergelassene Empfänger zu übermitteln, bei denen es sich nicht um zuständige Behörden handelt. (18) Der Europäische Datenschutzbeauftragte sollte einheitliche Befugnisse haben, was die Verarbeitung operativer personenbezogener Daten durch im Bereich der Strafverfolgung und der Strafjustiz tätige Einrichtungen und sonstige Stellen der Union betrifft. Solche Befugnisse gelten bereits seit 2022 in Bezug auf Europol; so kann er beispielsweise den Verantwortlichen anweisen, die Einhaltung der Verordnung (EU) 2018/1725 sicherzustellen, die Aussetzung der Übermittlung von Daten an einen Empfänger in einem Mitgliedstaat, einem Drittland oder einer internationalen Organisation anordnen oder eine Geldbuße verhängen, wenn seiner Anordnung nicht Folge geleistet wird. (19) Der Europäische Datenschutzbeauftragte wurde gemäß Artikel 42 Absatz 1 der Verordnung (EU) 2018/1725 konsultiert und hat am XX.XX.2026 seine Stellungnahme abgegeben — HABEN FOLGENDE VERORDNUNG ERLASSEN: Artikel 1 Änderung der Verordnung (EU) 2018/1725 Die Verordnung (EU) 2018/1725 wird wie folgt geändert: 1. Artikel 2 wird wie folgt geändert: a) Absatz 2 erhält folgende Fassung: „(2) Nur Artikel 3, 43, 44 und 45 sowie Kapitel VII, VIII und IX dieser Verordnung gelten für die Verarbeitung operativer personenbezogener Daten durch Einrichtungen und sonstige Stellen der Union bei der Ausübung von Tätigkeiten, die in den Anwendungsbereich des Dritten Teils Titel V Kapitel 4 oder 5 AEUV fallen, unbeschadet spezifischer Datenschutzvorschriften, die für eine solche Einrichtung oder sonstige Stelle der Union gelten.“ b) Absatz 3 wird gestrichen. 2. Artikel 45 Absatz 1 Buchstaben d, e und f erhalten folgende Fassung: „d) Beratung – auf Anfrage – im Zusammenhang mit der Notwendigkeit einer Meldung oder Benachrichtigung nach den Artikeln 34 und 35 oder den Artikeln 92 und 93 im Falle einer Verletzung des Schutzes personenbezogener Daten, e) Beratung – auf Anfrage – im Zusammenhang mit der Datenschutz- Folgenabschätzung und Überwachung ihrer Durchführung gemäß Artikel 39 oder Artikel 89 und Konsultation des Europäischen Datenschutzbeauftragten, wenn Zweifel an der Notwendigkeit einer Datenschutz-Folgenabschätzung bestehen, f) Beratung – auf Anfrage – im Zusammenhang mit der Notwendigkeit einer vorherigen Konsultation des Europäischen Datenschutzbeauftragten nach Artikel 40 oder Artikel 90; Konsultation des Europäischen Datenschutzbeauftragten, wenn Zweifel an der Notwendigkeit einer vorherigen Konsultation bestehen,“ 3. Artikel 66 Absatz 1 Satz 1 erhält folgende Fassung: „(1) Der Europäische Datenschutzbeauftragte kann je nach den Umständen des Einzelfalls Geldbußen gegen Organe und Einrichtungen der Union verhängen, wenn ein Organ oder eine Einrichtung der Union einer Anordnung des Europäischen Datenschutzbeauftragten nach Artikel 58 Absatz 2 Buchstaben d bis h und j oder nach Artikel 95a Absatz 3 Buchstaben c, e, f, j und k nicht nachkommt.“ 4. Artikel 70 wird gestrichen. 5. Artikel 77 Absatz 1 erhält folgende Fassung: „(1) Eine Entscheidung, die für eine betroffene Person eine Rechtsfolge hat oder sie in ähnlicher Weise erheblich beeinträchtigt, darf nur dann ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruhen, wenn diese Entscheidung nach dem Unionsrecht, dem der Verantwortliche unterliegt und das auch geeignete Maßnahmen zum Schutz der Rechte und Freiheiten sowie der berechtigten Interessen der betroffenen Person vorsieht, zumindest des Rechts auf persönliches Eingreifen seitens des Verantwortlichen, erlaubt ist.“ 6. Artikel 78 Absatz 4 erhält folgende Fassung: „(4) Der Verantwortliche stellt die Informationen gemäß Artikel 79 sowie alle Mitteilungen und Maßnahmen nach den Artikeln 80 bis 84 und 92 unentgeltlich zur Verfügung. Bei offenkundig unbegründeten oder – insbesondere im Fall von häufiger Wiederholung – exzessiven Anträgen einer betroffenen Person oder bei Anträgen nach Artikel 80, bei denen die betroffene Person das Auskunftsrecht zu anderen Zwecken als dem Schutz ihrer Daten missbraucht, kann sich der Verantwortliche weigern, aufgrund des Antrags tätig zu werden. Der Verantwortliche hat nachzuweisen, dass der Antrag offenkundig unbegründet ist oder die begründete Annahme besteht, dass der Antrag exzessiv ist.“ 7. Folgender Artikel 87a wird eingefügt: „Artikel 87a Verzeichnis der Kategorien von Tätigkeiten zur Verarbeitung operativer personenbezogener Daten (1) Jeder Verantwortliche führt ein Verzeichnis aller Kategorien von Tätigkeiten zur Verarbeitung operativer personenbezogener Daten, die seiner Zuständigkeit unterliegen. Dieses Verzeichnis enthält sämtliche folgenden Angaben: a) die Kontaktdaten des Verantwortlichen sowie den Namen und die Kontaktdaten des Datenschutzbeauftragten und gegebenenfalls die Kontaktdaten des gemeinsam mit ihm Verantwortlichen, b) die Zwecke der Verarbeitung, c) die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich privater Parteien und Empfängern in Drittländern oder bei internationalen Organisationen, d) eine Beschreibung der Kategorien von betroffenen Personen und der Kategorien personenbezogener Daten, e) gegebenenfalls die Verwendung von Profiling, f) gegebenenfalls die Kategorien von Übermittlungen personenbezogener Daten an eine private Partei, ein Drittland oder eine internationale Organisation, g) Angaben über die Rechtsgrundlage der Verarbeitung, einschließlich der Übermittlungen, für die die personenbezogenen Daten bestimmt sind, h) wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien, i) wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Sicherheitsmaßnahmen nach Artikel 91 Absatz 1. (2) Der Auftragsverarbeiter führt ein Verzeichnis zu allen Kategorien von im Auftrag eines Verantwortlichen durchgeführten Verarbeitungstätigkeiten, das Folgendes enthält: a) die Kontaktdaten des Auftragsverarbeiters oder der Auftragsverarbeiter, jedes Verantwortlichen, in dessen Auftrag der Auftragsverarbeiter tätig ist, und die Kontaktdaten des Datenschutzbeauftragten, b) die Kategorien von Verarbeitungen, die im Auftrag jedes Verantwortlichen durchgeführt werden, c) gegebenenfalls Übermittlungen von personenbezogenen Daten an eine private Partei, ein Drittland oder eine internationale Organisation, wenn vom Verantwortlichen entsprechend angewiesen, einschließlich der Identifizierung des Drittlandes oder der internationalen Organisation, d) wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Sicherheitsmaßnahmen nach Artikel 91 Absatz 1. (3) Das in den Absätzen 1 und 2 genannte Verzeichnis ist schriftlich zu führen, was auch in einem elektronischen Format erfolgen kann. Der Verantwortliche und der Auftragsverarbeiter stellen dem Europäischen Datenschutzbeauftragten das Verzeichnis auf Anfrage zur Verfügung.“ 8. In Artikel 88 Absatz 1 wird folgender Satz angefügt: „Eine Änderung der Protokolle darf nicht möglich sein.“ 9. In Artikel 88 Absatz 3 wird folgender Satz angefügt: „Die in Absatz 1 genannten Protokolle werden der zuständigen nationalen Behörde übermittelt, wenn diese sie für eine bestimmte Untersuchung im Zusammenhang mit der Einhaltung der Datenschutzvorschriften benötigt.“ 10. Artikel 92 Absatz 1 erhält folgende Fassung: „(1) Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, meldet der Verantwortliche die Verletzung des Schutzes personenbezogener Daten unverzüglich und nach Möglichkeit spätestens 96 Stunden, nachdem er davon Kenntnis erlangt hat, dem Europäischen Datenschutzbeauftragten. Erfolgt die Meldung an den Europäischen Datenbeauftragten nicht binnen 96 Stunden, so ist ihr eine Begründung für die Verzögerung beizufügen.“ 11. Artikel 94 erhält folgende Fassung: „Artikel 94 Allgemeine Grundsätze für die Übermittlung operativer personenbezogener Daten an Drittländer und internationale Organisationen (1) Der Verantwortliche darf operative personenbezogene Daten nur unter Einhaltung der geltenden Datenschutzbestimmungen und der übrigen Bestimmungen dieser Verordnung und unter folgenden Voraussetzungen an ein Drittland oder an eine internationale Organisation übermitteln: a) Die Übermittlung ist für die Wahrnehmung der Aufgaben des Verantwortlichen erforderlich. b) Die Behörde eines Drittlandes oder die internationale Organisation, an die die operativen personenbezogenen Daten übermittelt werden, ist für Strafverfolgung oder Strafjustiz zuständig. c) Wenn dem Verantwortlichen von einem Mitgliedstaat oder einer Einrichtung oder sonstigen Stelle der Union operative personenbezogene Daten übermittelt oder zur Verfügung gestellt wurden, erhält der Verantwortliche die vorherige Genehmigung für die Übermittlung von der jeweils zuständigen Behörde des Mitgliedstaats oder der Einrichtung oder sonstigen Stelle der Union nach jeweils geltendem Recht, sofern dieser Mitgliedstaat oder diese Einrichtung oder sonstige Stelle der Union die Genehmigung solcher Übermittlungen nicht allgemein oder unter bestimmten Bedingungen erteilt hat. d) Im Fall der Weiterübermittlung an ein anderes Drittland oder eine andere internationale Organisation durch ein Drittland oder eine internationale Organisation verpflichtet der Verantwortliche das übermittelnde Drittland oder die übermittelnde internationale Organisation, für die Weiterübermittlung bei dem Verantwortlichen die vorherige Genehmigung einzuholen. e) Der Verantwortliche erteilt eine Genehmigung gemäß Buchstabe d nur nach vorheriger Genehmigung durch den Mitgliedstaat oder der Einrichtung oder sonstigen Stelle der Union, aus dem bzw. von der die Daten gegebenenfalls stammen, und nach gebührender Berücksichtigung sämtlicher maßgeblicher Faktoren, einschließlich der Schwere der Straftat, des Zwecks der ursprünglichen Übermittlung der operativen personenbezogenen Daten und des Schutzniveaus für personenbezogene Daten in dem Drittland oder der internationalen Organisation, an das bzw. die die operativen personenbezogenen Daten weiterübermittelt werden. (2) Vorbehaltlich der in Absatz 1 genannten Bedingungen darf der Verantwortliche operative personenbezogene Daten an ein Drittland oder eine internationale Organisation übermitteln, wenn die in Artikel 94a, 94b, 94c oder 94d genannten Voraussetzungen erfüllt sind. (3) Unbeschadet des Artikels 94c darf der Verantwortliche operative personenbezogene Daten an eine zuständige Behörde eines bei der Umsetzung, Anwendung und Entwicklung des Schengen-Besitzstands assoziierten Landes übermitteln, das die Bestimmungen der Richtlinie (EU) 2016/680 und die Bestimmungen über den Informationsaustausch der Richtlinie (EU) 2023/977 umgesetzt hat und wirksam anwendet. (4) Der Verantwortliche darf in dringenden Fällen operative personenbezogene Daten ohne vorherige Genehmigung eines Mitgliedstaats oder einer Einrichtung oder sonstigen Stelle der Union gemäß Absatz 1 Buchstabe c übermitteln. Voraussetzung dafür ist, dass die Übermittlung der operativen personenbezogenen Daten erforderlich ist, um eine unmittelbare und ernsthafte Gefahr für die öffentliche Sicherheit eines Mitgliedstaats oder eines Drittlandes oder für die wesentlichen Interessen eines Mitgliedstaats abzuwehren, und die vorherige Genehmigung nicht rechtzeitig eingeholt werden kann. Die Behörde, die für die Erteilung der vorherigen Genehmigung zuständig ist, wird unverzüglich unterrichtet. (5) Alle Bestimmungen zur grenzüberschreitenden Übermittlung in diesem Kapitel sind anzuwenden, um sicherzustellen, dass das durch diese Verordnung gewährleistete Schutzniveau für natürliche Personen nicht untergraben wird.“ 12. Die folgenden Artikel werden eingefügt: „Artikel 94a Datenübermittlung auf der Grundlage eines Angemessenheitsbeschlusses Der Verantwortliche darf operative personenbezogene Daten an ein Drittland oder an eine internationale Organisation übermitteln, wenn die Kommission gemäß Artikel 36 der Richtlinie (EU) 2016/680 beschlossen hat, dass das betreffende Drittland, ein Gebiet oder ein oder mehrere spezifische Sektoren in diesem Drittland oder die betreffende internationale Organisation ein angemessenes Schutzniveau bietet. Artikel 94b Datenübermittlung vorbehaltlich geeigneter Garantien (1) Liegt kein Angemessenheitsbeschluss vor, so darf der Verantwortliche operative personenbezogene Daten an ein Drittland oder eine internationale Organisation übermitteln, wenn a) in einem rechtsverbindlichen Instrument geeignete Garantien für den Schutz operativer personenbezogener Daten vorgesehen sind b) oder der Verantwortliche alle Umstände beurteilt hat, die bei der Übermittlung operativer personenbezogener Daten eine Rolle spielen, und zu der Auffassung gelangt ist, dass geeignete Garantien zum Schutz operativer personenbezogener Daten bestehen. (2) Das rechtsverbindliche Instrument nach Absatz 1 Buchstabe a ist a) eine internationale Übereinkunft zwischen der Union und dem betreffenden Drittland oder der betreffenden internationalen Organisation gemäß Artikel 218 AEUV, die angemessene Garantien hinsichtlich des Schutzes der Privatsphäre, des Datenschutzes und anderer Grundrechte und Grundfreiheiten von natürlichen Personen bietet, b) ein Kooperationsabkommen zum Austausch operativer personenbezogener Daten, das vor dem 12. Dezember 2019 zwischen Eurojust und dem betreffenden Drittland oder der betreffenden internationalen Organisation nach Artikel 26a des Beschlusses 2002/187/JI geschlossen wurde, oder c) ein vor dem 1. Mai 2017 zwischen Europol und dem betreffenden Drittland oder der betreffenden internationalen Organisation nach Artikel 23 des Beschlusses 2009/371/JI geschlossenes Kooperationsabkommen, das den Austausch operativer personenbezogener Daten zulässt. (3) Die Einrichtungen und sonstigen Stellen der Union können Arbeitsvereinbarungen schließen, um die Modalitäten für die Durchführung der in Absatz 2 genannten Abkommen festzulegen. (4) Der Verantwortliche unterrichtet den Europäischen Datenschutzbeauftragten über Kategorien von Übermittlungen gemäß Absatz 1 Buchstabe b. (5) Übermittlungen gemäß Absatz 1 Buchstabe b werden dokumentiert, und die Dokumentation wird dem Europäischen Datenschutzbeauftragten auf Anforderung zur Verfügung gestellt. Die Dokumentation umfasst eine Angabe des Datums und des Zeitpunkts der Übermittlung sowie Informationen über die empfangende zuständige Behörde, über die Begründung der Übermittlung und über die übermittelten operativen personenbezogenen Daten. Artikel 94c Ausnahmen für bestimmte Fälle (1) Falls weder ein Angemessenheitsbeschluss vorliegt noch geeignete Garantien nach Artikel 94b bestehen, darf der Verantwortliche operative personenbezogene Daten an ein Drittland oder eine internationale Organisation nur übermitteln, wenn die Übermittlung aus einem der folgenden Gründe erforderlich ist: a) zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen Person, b) zur Wahrung berechtigter Interessen der betroffenen Person, c) zur Abwehr einer unmittelbaren und ernsthaften Gefahr für die öffentliche Sicherheit eines Mitgliedstaats oder eines Drittlandes d) oder in Einzelfällen zur Erfüllung der Aufgaben des Verantwortlichen, sofern dieser nicht feststellt, dass die Grundrechte und Grundfreiheiten der betroffenen Person das öffentliche Interesse an der Übermittlung überwiegen. (2) Übermittlungen gemäß Absatz 1 werden dokumentiert, und die Dokumentation wird dem Europäischen Datenschutzbeauftragten auf Anforderung zur Verfügung gestellt. Die Dokumentation umfasst eine Angabe des Datums und des Zeitpunkts der Übermittlung sowie Informationen über die empfangende zuständige Behörde, über die Begründung der Übermittlung und über die übermittelten operativen personenbezogenen Daten. Artikel 94d Übermittlung operativer personenbezogener Daten an in Drittländern niedergelassene Empfänger (1) Abweichend von Artikel 94 Absatz 1 Buchstabe b und unbeschadet der in Absatz 2 des vorliegenden Artikels genannten internationalen Übereinkünfte darf der Verantwortliche im speziellen Einzelfall operative personenbezogene Daten nur direkt an in Drittländern niedergelassene Empfänger übermitteln, wenn alle folgenden Voraussetzungen erfüllt sind: a) Die Übermittlung ist für die Erfüllung der Aufgaben des Verantwortlichen, für deren Zwecke operative personenbezogene Daten verarbeitet werden dürfen, unbedingt erforderlich. b) Der Verantwortliche stellt fest, dass im konkreten Fall keine Grundrechte und Grundfreiheiten der betroffenen Person das öffentliche Interesse an einer Übermittlung überwiegen. c) Der Verantwortliche hält die Übermittlung an eine zuständige Behörde in dem Drittland für wirkungslos oder ungeeignet, insbesondere weil die Übermittlung nicht rechtzeitig durchgeführt werden kann. d) Die zuständige Behörde in dem Drittland wird unverzüglich unterrichtet, es sei denn, dies ist wirkungslos oder ungeeignet. e) Der Verantwortliche teilt dem Empfänger mit, für welchen Zweck oder welche Zwecke dieser die operativen personenbezogenen Daten unter der Voraussetzung verarbeiten darf, dass diese Verarbeitung erforderlich ist. (2) Eine internationale Übereinkunft im Sinne des Absatzes 1 ist jede in Kraft befindliche bilaterale oder multilaterale internationale Übereinkunft zwischen der Europäischen Union und Drittländern im Bereich der justiziellen Zusammenarbeit in Strafsachen und der polizeilichen Zusammenarbeit. (3) Übermittlungen gemäß Absatz 1 werden dokumentiert, und die Dokumentation, einschließlich Datum und Zeitpunkt der Übermittlung sowie Informationen über die empfangende zuständige Behörde, über die Begründung der Übermittlung und über die übermittelten operativen personenbezogenen Daten, werden dem Europäischen Datenschutzbeauftragten auf Anforderung zur Verfügung gestellt.“ 13. Folgender Artikel 95a wird eingefügt: „Artikel 95a Kontrolle durch den Europäischen Datenschutzbeauftragten (1) Der Europäische Datenschutzbeauftragte ist dafür zuständig, die Überwachung und Gewährleistung der Anwendung der Bestimmungen zum Schutz der Grundrechte und Grundfreiheiten natürlicher Personen bei der Verarbeitung operativer personenbezogener Daten durch die Einrichtungen und sonstigen Stellen der Union zu überwachen und zu gewährleisten sowie diese Einrichtungen und Stellen sowie die betroffenen Personen in allen die Verarbeitung operativer personenbezogener Daten betreffenden Angelegenheiten zu beraten. Zu diesem Zweck erfüllt er die in Absatz 2 genannten Aufgaben und übt die in Absatz 3 genannten Befugnisse aus, wobei er eng mit den nationalen Aufsichtsbehörden zusammenarbeitet. (2) Der Europäische Datenschutzbeauftragte nimmt folgende Aufgaben wahr: a) Er hört und prüft Beschwerden und unterrichtet die betroffenen Personen innerhalb einer angemessenen Frist über die Ergebnisse. Er führt von sich aus oder aufgrund einer Beschwerde Untersuchungen durch und unterrichtet die betroffenen Personen innerhalb einer angemessenen Frist über die Ergebnisse. b) Er kontrolliert und gewährleistet die Anwendung dieser Verordnung und der anderen Rechtsakte der Union, die den Schutz natürlicher Personen bei der Verarbeitung operativer personenbezogener Daten durch die Einrichtungen und sonstigen Stellen der Union betreffen. c) Er berät von sich aus oder im Rahmen einer Konsultation die Einrichtungen und sonstigen Stellen der Union in allen Fragen, die die Verarbeitung operativer personenbezogener Daten betreffen, insbesondere bevor sie interne Vorschriften für den Schutz der Grundrechte und Grundfreiheiten bei der Verarbeitung operativer personenbezogener Daten ausarbeiten. d) Er führt ein Register der ihm gemeldeten neuen Arten von Verarbeitungsvorgängen. e) Er nimmt eine vorherige Konsultation betreffend die ihm gemeldeten Verarbeitungen vor. (3) Der Europäische Datenschutzbeauftragte kann gemäß dieser Verordnung a) betroffene Personen bei der Ausübung ihrer Rechte beraten, b) bei einem mutmaßlichen Verstoß gegen die Bestimmungen für die Verarbeitung operativer personenbezogener Daten Einrichtungen und sonstige Stellen der Union mit der Angelegenheit befassen und gegebenenfalls Vorschläge zur Behebung dieses Verstoßes und zur Verbesserung des Schutzes der betroffenen Personen machen, c) anordnen, dass Anträgen auf Ausübung bestimmter Rechte in Bezug auf operative personenbezogene Daten stattgegeben wird, wenn die betreffenden Anträge unter Verstoß gegen die geltenden Vorschriften über die Rechte der betroffenen Personen abgelehnt wurden, d) die Einrichtung oder sonstige Stelle der Union zu warnen oder zu verwarnen, e) die Einrichtung oder sonstige Stelle der Union anweisen, die Berichtigung, Einschränkung der Verarbeitung, Löschung oder Vernichtung von personenbezogenen Daten, die unter Verstoß gegen die Vorschriften über die Verarbeitung operativer personenbezogener Daten verarbeitet wurden, durchzuführen und Dritte, denen gegenüber diese Daten offengelegt wurden, über diese Maßnahmen zu unterrichten, f) ein vorübergehendes oder endgültiges Verbot von Verarbeitungsvorgängen durch die Einrichtung oder sonstige Stelle der Union verhängen, die gegen die Vorschriften über die Verarbeitung operativer personenbezogener Daten verstoßen, g) die Einrichtung oder sonstige Stelle der Union und erforderlichenfalls das Europäische Parlament, den Rat und die Kommission mit der Angelegenheit befassen, h) unter den im AEUV vorgesehenen Voraussetzungen den Gerichtshof der Europäischen Union anrufen, i) beim Gerichtshof der Europäischen Union anhängigen Verfahren beitreten, j) den Verantwortlichen oder den Auftragsverarbeiter anweisen, die Verarbeitungsvorgänge in einer bestimmten Weise und innerhalb einer bestimmten Frist mit dieser Verordnung und gegebenenfalls mit den im Gründungsakt der Einrichtung oder sonstigen Stelle der Union festgelegten Datenschutzvorschriften in Einklang zu bringen, k) die Aussetzung der Übermittlung von Daten an einen Empfänger in einem Mitgliedstaat oder einem Drittland oder an eine internationale Organisation anordnen, l) bei Nichtbefolgung einer der unter den Buchstaben c, e, f, j und k dieses Absatzes genannten Maßnahmen durch eine Einrichtung oder sonstige Stelle der Union je nach den Umständen des Einzelfalls eine Geldbuße gemäß Artikel 66 zu verhängen. (4) Der Europäische Datenschutzbeauftragte ist befugt, a) von der Einrichtung oder sonstigen Stelle der Union Zugang zu allen operativen personenbezogenen Daten und zu allen für seine Untersuchungen erforderlichen Informationen zu erhalten, b) Zugang zu allen Räumlichkeiten zu erhalten, in denen die Einrichtung oder sonstige Stelle der Union ihre Tätigkeiten ausübt, sofern die begründete Annahme besteht, dass dort eine unter dieses Kapitel fallende Tätigkeit ausgeübt wird. (5) Der Europäische Datenschutzbeauftragte erstellt einen Jahresbericht über seine Kontrolltätigkeiten in Bezug auf die Verantwortlichen gemäß diesem Kapitel. Dieser Bericht ist Teil des in Artikel 60 genannten Jahresberichts des Europäischen Datenschutzbeauftragten. Der EDSB fordert die nationalen Kontrollbehörden auf, zu diesem Teil des Jahresberichts Stellung zu nehmen, bevor der Jahresbericht angenommen wird. Der EDSB trägt diesen Stellungnahmen umfassend Rechnung und geht im Jahresbericht darauf ein. Der in Unterabsatz 2 genannte Teil des Jahresberichts enthält statistische Informationen über Beschwerden, Untersuchungen und Ermittlungen sowie über Übermittlungen operativer personenbezogener Daten an Drittländer und internationale Organisationen, Fälle vorheriger Konsultation des Europäischen Datenschutzbeauftragten und die Ausübung der Befugnisse nach Absatz 3 dieses Artikels. (6) Der Europäische Datenschutzbeauftragte sowie die Beamten und sonstigen Bediensteten des Sekretariats des Europäischen Datenschutzbeauftragten sind gemäß Artikel 95 zur Wahrung der Vertraulichkeit verpflichtet.“ Artikel 2 Inkrafttreten (1) Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft. (2) Diese Verordnung gilt jedoch für die Verarbeitung operativer personenbezogener Daten durch die Europäische Staatsanwaltschaft ab dem [Tag des Inkrafttretens der neuen EUStA-Verordnung]. Diese Verordnung ist in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat. Geschehen zu Brüssel am Im Namen des Europäischen Parlaments Im Namen des Rates Die Präsidentin Der Präsident/Die Präsidentin [...] [...] Drucksache 397/26- 21 -

Relationen