Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
Text
Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
Deutscher Bundestag Drucksache 21/7732
21. Wahlperiode 26.08.2026
Gesetzentwurf
des Bundesrates
Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
A. Problem und Ziel
Die Datenschutzaufsicht in der Bundesrepublik Deutschland ist durch den
grundgesetzlichen Föderalismus geprägt, sodass Aufsichtsbehörden auf Bundes- und
Landesebene bestehen. Während dies eine spezifische Branchenexpertise und
kurze Wege gewährleistet, kann die aktuelle Struktur insbesondere bei
bundesweit eingesetzten Systemen sowie länderübergreifend tätigen Unternehmen und
Forschenden zu Doppelprüfungen führen und das Risiko einer uneinheitlichen
Rechtsanwendung in sich tragen. Ziel des Gesetzentwurfs ist es, die föderale
Aufsichtsstruktur zu erhalten, sie jedoch durch verbindliche
Kooperationsmechanismen und eine Bündelung von Zuständigkeiten zu modernisieren. Durch klar
zuständige Ansprechpartner wird die Komplexität reduziert und Rechtssicherheit für
datengetriebene Innovationen geschaffen.
B. Lösung
Zur Lösung der bestehenden Probleme ist eine Änderung des
Bundesdatenschutzgesetzes (BDSG) vorgesehen. Zunächst soll die Datenschutzkonferenz gesetzlich
institutionalisiert werden. Dadurch erhält sie die Befugnis, verbindliche
Mehrheitsbeschlüsse zu fassen, die eine einheitliche Anwendung des
Datenschutzrechts gewährleisten. Darüber hinaus wird ein nationaler One-Stop-Shop
eingeführt: Für verbundene Unternehmen sowie landesübergreifende
Forschungsvorhaben wird eine federführende Aufsichtsbehörde als zentraler Ansprechpartner
etabliert. Schließlich wird das Einer-für-Alle-Prinzip (EfA) eingeführt. Das
bedeutet, dass die datenschutzrechtliche Prüfung eines Verfahrens durch eine
Aufsichtsbehörde für andere Behörden bindend ist, um Doppelprüfungen zu
vermeiden und die Effizienz zu steigern.
C. Alternativen
Die in Aussicht gestellten Maßnahmen dienen einer verbesserten wie
beschleunigten Datenschutzaufsicht unter Beachtung der föderalen Struktur. Im Hinblick
auf eine kohärente Rechtsanwendung bieten andere Modelle keine gleich
geeignete Lösung für eine effektive Koordinierung innerhalb der verfassungsrechtlich
vorgegebenen föderalen Ordnung.
D. Haushaltsausgaben ohne Erfüllungsaufwand
D1. Haushaltsausgaben ohne Vollzugsaufwand
Keine.
D2. Vollzugsaufwand
Keiner.
E. Erfüllungsaufwand
E.1 Erfüllungsaufwand für Bürgerinnen und Bürger
Keiner.
E.2 Erfüllungsaufwand für die Wirtschaft
Für die Wirtschaft ist mittelfristig eine Verringerung des jährlichen
Erfüllungsaufwands zu erwarten. Diese Entlastung resultiert vor allem aus dem Wegfall von
Mehrfachabstimmungen mit verschiedenen Aufsichtsbehörden sowie der
Vermeidung von Doppelprüfungen durch das EfA.
E.3 Erfüllungsaufwand der Verwaltung
Für die Verwaltung entstehen keine wesentlichen Veränderungen beim
Erfüllungsaufwand.
F. Weitere Kosten
Keine.
BUNDESREPUBLIK DEUTSCHLAND
DER BUNDESKANZLER
Berlin, 26. August 2026
An die
Präsidentin des
Deutschen Bundestages
Frau Julia Klöckner
Platz der Republik 1
11011 Berlin
Sehr geehrte Frau Bundestagspräsidentin,
hiermit übersende ich gemäß Artikel 76 Absatz 3 des Grundgesetzes den vom
Bundesrat in seiner 1067. Sitzung am 10. Juli 2026 beschlossenen
Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
mit Begründung und Vorblatt (Anlage 1).
Ich bitte, die Beschlussfassung des Deutschen Bundestages herbeizuführen.
Federführend ist das Bundesministerium des Innern.
Die Auffassung der Bundesregierung zu dem Gesetzentwurf ist in der als Anlage 2 beigefügten
Stellungnahme dargelegt.
Mit freundlichen Grüßen
Friedrich Merz
Entwurf eines ... Gesetzes zur Änderung des Bundesdatenschutzgesetzes (BDSG)
Vom …
Der Bundestag hat das folgende Gesetz beschlossen:
Artikel 1
Änderung des Bundesdatenschutzgesetzes
Das Bundesdatenschutzgesetz vom 30. Juni 2017 (BGBl. I S. 2097), das zuletzt durch Artikel 3 des Gesetzes
vom 3. Juli 2026 (BGBl. 2026 I Nr. 199) geändert worden ist, wird wie folgt geändert:
1. Die Inhaltsübersicht Teil 1 wird wie folgt geändert:
a) Die Angabe zu Kapitel 5 wird durch die folgende Angabe ersetzt:
„Kapitel 5
Vertretung im Europäischen Datenschutzausschuss, zentrale Anlaufstelle, Datenschutzkonferenz,
Zusammenarbeit der Aufsichtsbehörden des Bundes und der Länder“.
b) Die Angabe zu § 18 wird durch die folgende Angabe ersetzt:
„§ 18 Datenschutzkonferenz und Zusammenarbeit der Aufsichtsbehörden des Bundes und der
Länder“.
2. In Teil 1 Kapitel 5 wird die Überschrift durch die folgende Überschrift ersetzt:
„Kapitel 5
Vertretung im Europäischen Datenschutzausschuss, zentrale Anlaufstelle,
Datenschutzkonferenz, Zusammenarbeit der Aufsichtsbehörden des Bundes und der Länder“.
3. § 18 wird durch den folgenden § 18 ersetzt:
„§ 18
Datenschutzkonferenz und Zusammenarbeit der Aufsichtsbehörden des Bundes und der Länder
(1) Die oder der Bundesbeauftragte und die Aufsichtsbehörden der Länder bilden die
Datenschutzkonferenz. Sie wirken auf eine einheitliche Anwendung des Datenschutzrechts hin, informieren gemeinsam
die Öffentlichkeit und nehmen zu Datenschutzfragen Stellung. Die Datenschutzkonferenz gibt sich eine
Geschäftsordnung, in der sie ihre Arbeitsweise regelt und die in diesem Gesetz vorgesehenen Verfahren
ausgestalten kann. Artikel 52 Absatz 1 bis 3 der Verordnung (EU) 2016/679 gilt für die Tätigkeit der
Datenschutzkonferenz entsprechend.
Anlage 1
(2) Beschlüsse werden entsprechend der Geschäftsordnung gefasst. Jedes Land sowie der Bund
verfügen jeweils über eine Stimme. In Verfahren nach den Artikeln 63 bis 66 der Verordnung (EU) 2016/679
erzielen die Aufsichtsbehörden Einvernehmen über einen gemeinsamen Standpunkt; kommt kein
Einvernehmen zustande, entscheidet die Datenschutzkonferenz mit einfacher Mehrheit. Zur Erzielung eines
gemeinsamen Standpunktes werden die nach den Artikeln 85 und 91 der Verordnung (EU) 2016/679 eingerichteten
spezifischen Aufsichtsbehörden beteiligt, sofern diese von der Angelegenheit betroffen sind. Beschlüsse der
Datenschutzkonferenz binden deren Mitglieder untereinander, entfalten im Übrigen aber keine
Bindungswirkung.
(3) Soweit die zuständige Aufsichtsbehörde ein von einem Verantwortlichen eingesetztes Verfahren
oder System zur Verarbeitung personenbezogener Daten geprüft hat, bindet ihre datenschutzrechtliche
Bewertung die anderen Aufsichtsbehörden, sofern das Verfahren oder System von anderen Verantwortlichen
ohne wesentliche Änderungen in deren Zuständigkeitsbereich eingesetzt wird.“
4. In § 19 Absatz 1 Satz 3 wird die Angabe „§ 18 Absatz 2“ durch die Angabe „§ 18 Absatz 2 Satz 3“ ersetzt.
5. § 40 wird wie folgt geändert:
a) In Absatz 2 Satz 2 wird die Angabe „§ 18 Absatz 2“ durch die Angabe „§ 18 Absatz 2 Satz 3“ ersetzt.
b) Nach Absatz 2 wird der folgende Absatz 2a eingefügt:
„(2a) Bei länderübergreifenden Datenverarbeitungen durch verbundene Unternehmen im Sinne des
§ 15 des Aktiengesetzes oder bei Forschungsvorhaben von Einrichtungen, die zu wissenschaftlichen
oder historischen Forschungszwecken oder zu statistischen Zwecken Daten verarbeiten, können die
Verantwortlichen durch ihre gemeinsame Anzeige beantragen, die Zuständigkeit bei einer dieser
Aufsichtsbehörden zu bündeln. Die Anzeige hat alle zuständigen Aufsichtsbehörden zu benennen und ist
bei einer der zuständigen Aufsichtsbehörden einzureichen, welche die übrigen zuständigen
Aufsichtsbehörden unverzüglich über die Anzeige informiert. Die gebündelte Zuständigkeit richtet sich nach der
Aufsichtsbehörde, in deren Land der Verantwortliche mit dem höchsten Jahresumsatz im Inland seinen
Sitz hat. In dem Fall, dass die Verantwortlichen keinen Jahresumsatz aufweisen, richtet sich die
gebündelte Zuständigkeit nach der Aufsichtsbehörde, in deren Land der Verantwortliche mit den meisten mit
der Datenverarbeitung befassten Beschäftigten seinen Sitz hat. Die Bündelung der Zuständigkeit tritt
mit Feststellung durch die nach Satz 3 oder 4 zuständige Aufsichtsbehörde ein. Hat diese die
Feststellung nicht innerhalb eines Monats nach Eingang der vollständigen Anzeige einschließlich der
nachzuweisenden Unterlagen getroffen, gilt die nach Satz 1 beantragte Aufsichtsbehörde als zuständig.“
Artikel 2
Inkrafttreten
Dieses Gesetz tritt am Tag nach der Verkündung in Kraft.
Begründung
A. Allgemeiner Teil
Die vorgeschlagene Reform des Bundesdatenschutzgesetzes setzt die im Koalitionsvertrag 2025 in Zeile 2100
vereinbarte gesetzliche Verankerung der Datenschutzkonferenz um und realisiert gleichzeitig die angestrebte
Bündelung der Zuständigkeiten durch eine effizientere Koordinierungsstruktur.
Die Vorschläge verbinden föderale Fachexpertise mit zentraler Koordinierung und verbessern die
Länderzusammenarbeit.
Der Gesetzentwurf wählt dabei verfassungsrechtlich zulässige Ansätze zur Aufgabenbündelung: Zur einheitlichen
Umsetzung des EU-Datenschutzrechts werden spezifische, klar abgrenzbare Aufgaben durch verbindliche
Mechanismen kooperativer gestaltet und so Vereinfachungen für Bürgerinnen und Bürger sowie Unternehmen
geschaffen.
B. Besonderer Teil
Zu Artikel 1 (Änderung des Bundesdatenschutzgesetzes)
Zu den Nummern 1 bis 3 (Inhaltsübersicht und § 18 BDSG-E)
Der neue § 18 BDSG-E ersetzt den bisherigen § 18 BDSG und regelt die Datenschutzkonferenz sowie die
Zusammenarbeit der Aufsichtsbehörden grundlegend neu. Die Regelung verzichtet bewusst auf detaillierte
Verfahrensregelungen, die im bisherigen § 18 BDSG enthalten waren, und überlässt diese der
Geschäftsordnungsautonomie der Datenschutzkonferenz. Dies widerspricht nicht dem Wesentlichkeitsgrundsatz und schafft Raum für
praxisnahe Lösungen und klarere Entscheidungswege.
Zu § 18 Absatz 1 BDSG-E
Die Regelung institutionalisiert die Datenschutzkonferenz. Das Ziel ist die einheitliche Anwendung des Unions-
und des nationalen Datenschutzrechts. Die explizite Erwähnung der Öffentlichkeitsinformation stellt klar, dass
die Datenschutzkonferenz berechtigt ist, Beschlüsse und Stellungnahmen zu veröffentlichen, Orientierung für
Verantwortliche und Betroffene zu bieten.
Die Geschäftsordnungsautonomie ermöglicht flexible Anpassungen ohne Gesetzesänderung. Dies widerspricht
nicht dem Wesentlichkeitsgrundsatz, da insoweit keine grundlegenden gesetzlichen Entscheidungen getroffen
werden. Vielmehr können Verfahrensdetails der Selbstorganisation überlassen werden.
Zu § 18 Absatz 2 BDSG-E
Die Verbindlichkeit der Mehrheitsbeschlüsse stellt sicher, dass die Datenschutzkonferenz zu einer einheitlicheren
Rechtsanwendung beitragen kann. Die Beschlüsse sollen dabei auf Fragen von grundsätzlicher Bedeutung
gerichtet sein, etwa die Auslegung einzelner Bestimmungen der Datenschutz-Grundverordnung (DSGVO) oder die
datenschutzrechtliche Bewertung neuer Technologien und Verarbeitungsformen. Die Geschäftsordnung kann das
Verfahren zur Beschlussfassung näher ausgestalten und dabei auch Regelungen zu besonderen Fallkonstellationen
treffen. Das Ziel der einheitlicheren Rechtsanwendung wird auch dadurch gefördert, dass sich die Verbindlichkeit
dieser Beschlüsse auch auf nachgelagerte Verfahren und die Rechtsstellung von Verantwortlichen und
Betroffenen auswirken kann. Dies wie auch andere prozessuale Folgefragen – etwa zur gerichtlichen Überprüfbarkeit von
Beschlüssen der Datenschutzkonferenz – richten sich grundsätzlich nach allgemeinen verwaltungsrechtlichen
Grundsätzen. Um zugleich der föderalen Eigenständigkeit der einzelnen Aufsichtsbehörden beim Vollzug des
Datenschutzrechts Rechnung zu tragen, wird die Reichweite der Bindungswirkung der Beschlüsse gesetzlich
beschränkt, dass die Beschlüsse nur die Mitglieder der Datenschutzkonferenz untereinander binden, im Übrigen
aber keine Bindungswirkung entfalten. Sie dienen insbesondere nicht dem Schutz Dritter und begründen keine
einklagbaren Rechte.
Die Regelung zur Entscheidungsfindung bei Verfahren nach der DSGVO im zweiten Halbsatz von Satz 3
vereinfacht durch Einführung des Prinzips der einfachen Mehrheit das bisherige, auf Konsens oder komplexen
Abstufungen beruhende Verfahren des § 18 BDSG in der derzeit geltenden Fassung, trägt zu einer effektiven
Beschlussfassung bei und stärkt so auch bei kontroversen Fragen die Handlungsfähigkeit der deutschen Aufsichtsbehörden
im europäischen Kontext.
Zu § 18 Absatz 3 BDSG-E
Die Regelung in Absatz 3 führt das „Einer-für-Alle-Prinzip“ (EfA) in der Datenschutzaufsicht ein. Es überträgt
den erfolgreichen Ansatz aus der Verwaltungsdigitalisierung auf die datenschutzrechtliche Bewertungspraxis:
Während im Kontext der Umsetzung des Onlinezugangsgesetzes das EfA-Prinzip vorsieht, dass ein Land oder
eine Behörde einen digitalen Prozess entwickelt, der anschließend von anderen nachgenutzt werden kann, wird
hier die datenschutzrechtliche Bewertung eines Verfahrens oder Systems durch eine Aufsichtsbehörde für alle
anderen Aufsichtsbehörden verbindlich geprüft. Die Geschäftsordnung regelt das Verfahren im Detail,
insbesondere gemeinsame Prüfstandards, Anregungsmechanismen und die Sicherstellung der Bindungswirkung. Die
Bindung gilt nur bei wesentlich unverändertem Einsatz des Verfahrens. Dies vermeidet Doppelprüfungen, schafft
Rechtssicherheit und ermöglicht einen länderübergreifenden Einsatz ohne zusätzlichen Prüfungsaufwand.
Zu Nummer 4 (§ 19 Absatz 1 Satz 3 BDSG-E)
Die Änderung des Verweises ist eine notwendige Folgeänderung aufgrund der Neustrukturierung des § 18.
Zu Nummer 5
Zu Buchstabe a (§ 40 Absatz 2 Satz 2 BDSG-E)
Die Änderung des Verweises ist eine notwendige Folgeänderung aufgrund der Neustrukturierung des § 18.
Zu Buchstabe b (§ 40 Absatz 2a – neu –BDSG-E)
Die Regelung knüpft an die objektive Tatsache einer länderübergreifenden Datenverarbeitung durch verbundene
Unternehmen oder Forschungseinrichtungen an. Der Fokus liegt dabei auf dem nicht-öffentlichen Bereich sowie
auf Forschungseinrichtungen, unabhängig von ihrer Trägerschaft, soweit sie die genannten Zwecke verfolgen.
Der Begriff der „verbundenen Unternehmen“ verweist auf § 15 des Aktiengesetzes und erfasst Konzerne und
Unternehmensgruppen in ihrer wirtschaftlichen Einheit, unabhängig von der datenschutzrechtlichen Qualifikation
der einzelnen Gruppenmitglieder. Dies ist sachgerecht, da in solchen Unternehmensverbünden häufig
konzerninterne Dienstleister für alle Konzerngesellschaften tätig sind oder einheitliche Datenverarbeitungssysteme
verwendet werden, ohne dass zwingend eine gemeinsame Verantwortlichkeit im Sinne des Artikels 26 DSGVO oder eine
Auftragsverarbeitung nach Artikel 28 DSGVO vorliegt.
Für Forschungseinrichtungen wird ein breiter Begriff gewählt, der alle Einrichtungen umfasst, die zu
wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken Daten verarbeiten. Diese
Formulierung greift die in Artikel 89 DSGVO verwendeten Begriffe auf.
Die Regelung knüpft bewusst nicht an den in der Praxis mitunter schwer abgrenzbaren Begriff der gemeinsamen
Verantwortlichkeit nach Artikel 26 DSGVO an, sondern an objektive, leicht nachprüfbare Kriterien. Der
Jahresumsatz ist ein solches Kriterium, das in der Regel auch die wirtschaftliche Bedeutung der jeweiligen
Verantwortlichen widerspiegelt. Insbesondere für den Fall, dass der Jahresumsatz nicht aussagekräftig ist (etwa bei Non-
Profit-Organisationen oder öffentlichen Forschungseinrichtungen), ist auf die Anzahl der mit der
Datenverarbeitung befassten Beschäftigten abzustellen. Dies entspricht dem Ansatz von § 5 Absatz 2 des
Gesundheitsdatennutzungsgesetzes, wobei gezielter auf diejenigen abgestellt wird, die mit der Datenverarbeitung befasst sind.
Die Zuständigkeitsbündelung nach Feststellung durch die zuständige Aufsichtsbehörde mitsamt der
Zuständigkeitsfiktion nach einem Monat schafft Rechtssicherheit und beschleunigt das Verfahren. Hierfür wird der Zugang
für die Betroffenen vereinfacht, indem die Anzeige nur bei einer der zuständigen Aufsichtsbehörden gestellt
werden muss; den Betroffenen steht insoweit ein Wahlrecht zu, bei welcher für sie zuständigen Aufsichtsbehörde die
Anzeige erfolgt. Das Tätigwerden der sodann allein zuständigen Aufsichtsbehörde im gesamten Bundesgebiet ist
im Interesse einer effektiven und einheitlichen Rechtsdurchsetzung erforderlich. Die Fragen der örtlich
erweiterten Geltung könnten in der Praxis Abstimmungsbedarf zwischen den Aufsichtsbehörden auslösen, der im Rahmen
der Geschäftsordnung zu regeln ist.
Zu Artikel 2 (Inkrafttreten)
Die Vorschrift regelt das Inkrafttreten des Gesetzes.
Anlage 2
Stellungnahme der Bundesregierung
Die Bundesregierung nimmt zu dem Gesetzentwurf des Bundesrates (BR-Drs. 356/26 – Beschluss) wie folgt
Stellung:
Die Regierungsparteien haben sich in ihrem Koalitionsvertrag vorgenommen, die Datenschutzaufsicht im
Interesse der Wirtschaft beim Bundesdatenschutzbeauftragten zu bündeln und die Datenschutzkonferenz im
Bundesdatenschutzgesetz zu verankern, um gemeinsame Standards zu erarbeiten. In der Föderalen
Modernisierungsagenda vom 4. Dezember 2025 haben sich Bund und Länder darauf verständigt, die Reform der
Datenschutzaufsicht bis spätestens 31. Dezember 2027 umzusetzen. In ihrem Programm für Aufschwung und Beschäftigung von
Anfang Juli 2026 haben die Regierungsparteien ihren Willen zur Reform noch einmal bekräftigt und angekündigt,
die Aufsichtsstrukturen zu vereinfachen und zu bündeln, u.a. durch Zuständigkeitskonzentration beim
Bundesdatenschutzbeauftragten.
Vor diesem Hintergrund begrüßt die Bundesregierung die grundsätzliche Zielsetzung des Gesetzentwurfs,
eine einheitlichere Auslegung und Durchsetzung datenschutzrechtlicher Vorschriften zu erreichen.
Die Vorschläge des Bundesrates sind in rechtlicher Hinsicht insbesondere im Hinblick auf die unionsrechtlich
garantierte völlige Unabhängigkeit der Datenschutzaufsichtsbehörden, vor allem aber vor dem Hintergrund des
verfassungsrechtlichen Verbots der unzulässigen Mischverwaltung von Bund und Ländern, zu bewerten und aus
Sicht der Bundesregierung daher jedenfalls teilweise kritisch zu sehen.
Die Bundesregierung wird zeitnah einen eigenen Vorschlag zur Reform der Datenschutzaufsicht vorlegen und
dabei die Vorschläge des Bundesrates in die weiteren Überlegungen mit einbeziehen.
Gesamtherstellung: H. Heenemann GmbH & Co. KG, Buch- und Offsetdruckerei, Bessemerstraße 83–91, 12103 Berlin, www.heenemann-druck.de
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln, Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0722-8333
Relationen
- authored ← Bundesrat
- part_of_vorgang → ... Gesetz zur Änderung des Bundesdatenschutzgesetzes (BDSG) (Gesetzentwurf)