Digital Omnibus: EU-Gesetz ermöglicht KI-Training ohne Nutzerzustimmung

Der EU-Entwurf könnte KI-Training mit personenbezogenen Daten erleichtern. Datenschützer warnen vor weniger Einwilligung und schwächeren Schutzrechten.

Datenschützer und Bürgerrechtsorganisationen warnen vor den weitreichenden Folgen eines neuen EU-Gesetzesvorschlags. In einem Bericht vom 21. September 2026 äußerten unter anderem die Organisation NOYB und Max Schrems erhebliche Bedenken gegen das sogenannte „Digital Omnibus“-Gesetz.

Demnach könnte das Vorhaben KI-Unternehmen den Zugriff auf personenbezogene Daten ohne explizite Einwilligung der Nutzer ermöglichen. Schrems bezeichnete die Pläne als digitale Enteignung und sprach von einem Ausverkauf europäischer Daten an globale Technologiekonzerne.

Fokus auf „berechtigtes Interesse“ statt Einwilligung

Im Zentrum der Debatte steht ein Kompromisstext der irischen Ratspräsidentschaft. Das 158 Seiten umfassende Dokument (Ratsdokument 12535/26), das auf den 3. September 2026 datiert ist, sieht in den Artikeln 88 bis sowie 88c vor, dass die Verarbeitung personenbezogener Daten im Kontext der Entwicklung und des Betriebs von KI-Systemen zulässig sein soll. Als Rechtsgrundlage soll hierbei das „berechtigte Interesse“ gemäß Artikel 6 Absatz 1 Buchstabe f der Datenschutz-Grundverordnung (DSGVO) dienen.

Gegenüber dem ursprünglichen Kommissionsvorschlag wurden laut vorliegenden Berichten mehrere Einschränkungen gestrichen. Dazu gehören die Ausnahme bei nationalen Einwilligungserfordernissen, die Kinderschutz-Klausel sowie spezifische Schutzmaßnahmen wie die Datenminimierung und ein unbedingtes Widerspruchsrecht.

Auch die Erwägungsgründe 30 und 31 wurden vollständig entfernt, während ein neues Recital 33a als nicht bindend eingestuft wird. Dennoch halte der Text an der Pflicht zur Abwägung mit Grundrechten fest, sodass kein automatisches Recht auf eine beliebige Datennutzung entstehe.

Anzeige

Wer die komplexen rechtlichen Anforderungen rund um Künstliche Intelligenz und den EU AI Act verstehen will, findet in diesem Leitfaden eine kompakte Übersicht. EU AI Act in 5 Schritten verstehen: Fristen, Pflichten und Risikoklassen kompakt erklärt

Deutschland fordert weitreichende Ausnahmen

Besondere Aufmerksamkeit erfährt die Position der Bundesregierung. Einem Ratsdokument vom 17. August 2026 zufolge setzt sich Deutschland dafür ein, das Training und den technischen Betrieb von Künstlicher Intelligenz gesetzlich als berechtigtes Interesse vermuten zu lassen.

Zudem solle die Zweckbindung der Datenverarbeitung als kompatibel gelten. Deutschland fordere darüber hinaus, Informations- und Berichtigungsrechte bei unverhältnismäßigem Aufwand auszusetzen und das unbedingte Widerspruchsrecht aus den Schutzklauseln zu streichen. Nur das Unionsrecht solle künftig eine Einwilligung fordern können.

Die Organisation NOYB warnt, dass dieser Vorschlag die Interessen großer Technologiekonzerne wie OpenAI, Google, Meta und Anthropic über das Grundrecht auf Datenschutz stelle. Laut den Datenschützern würde die Nutzung personenbezogener Daten im KI-Kontext damit automatisch rechtmäßig – auch für Nicht-Kunden und bei der Verwendung jahrzehntealter Daten.

Zudem werde versucht, den Begriff personenbezogener Daten auf Pseudonyme wie IP-Adressen oder Tracking-IDs einzuengen. Ein Beispiel für die praktischen Folgen sei die Personalisierung von Werbung durch KI ohne Einwilligung.

Widerstand von Datenschutzbehörden und Politikern

Institutioneller Widerstand formiert sich beim Europäischen Datenschutzausschuss (EDPB) und dem Europäischen Datenschutzbeauftragten (EDPS). Beide Stellen äußerten erhebliche Bedenken hinsichtlich der Neudefinition personenbezogener Daten und bezweifeln die Notwendigkeit einer spezifischen Regelung. EDPB-Präsidentin Anu Talus betonte, dass eine Vereinfachung der Regeln nicht auf Kosten der Grundrechte erfolgen dürfe.

Anzeige

Angesichts neuer Gesetze und wachsender Cyberrisiken müssen Unternehmen ihre IT-Strategie proaktiv anpassen. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Verantwortliche jetzt kennen müssen. Neue KI-Gesetze, neue Cyberrisiken: Was kommt wirklich auf Ihr Unternehmen zu?

In der Politik ist das Echo geteilt. Während die EVP-Fraktion im Europäischen Parlament für mehr Flexibilität eintritt, lehnen Mitte-Links-Parteien und Teile des rechten Spektrums den Entwurf ab.

Süleyman Zorba, Netzpolitik-Sprecher der österreichischen Grünen, kritisierte die Pläne als Umverteilung von Grundrechten zu Konzernprofiten. Die österreichischen Grünen hatten bereits im Februar 2026 einen entsprechenden Entschließungsantrag eingebracht, der jedoch seit Monaten in den Ausschüssen verweilt.

Laut Daten von Eurostat aus dem Jahr 2025 nutzen fast 90 Prozent der EU-Bürger das Internet mobil, wobei drei Viertel Maßnahmen zur Datenkontrolle ergreifen. Eine Umfrage von NOYB ergab zudem, dass nur 7 Prozent der deutschen Meta-Nutzer bereit wären, ihre Daten für das Training von KI-Systemen freizugeben.

Ein Beschluss über den „Digital Omnibus“ durch den Rat und das Parlament wird frühestens für Anfang 2027 erwartet. Experten halten es für möglich, dass der Europäische Gerichtshof das Gesetz nachträglich kippen könnte.