Wenn Sie in DACH als DPO oder Legal für Datenverarbeitungsketten verantwortlich sind, reicht die Überschrift „Simplification“ nicht mehr als Leitplanke. Der Digital Omnibus on Data der Europäischen Kommission ist im Rat angekommen – und damit die Frage, ob Vereinfachung Formulare verkürzt oder die Rechtsfrage selbst verschiebt. Am 24.9. hat European Digital Rights (EDRi) einen Open Letter an die Mitgliedstaaten gerichtet. Der Brief, den Policy Advisor Itxaso Domínguez de Olazábal bereits am 18.9. als Follow-up an Ratsvertretende geschickt hat, zielt auf zwei Kernstellen: Artikel 25a zu Pseudonym und Identifizierbarkeit sowie Artikel 88 bis (88bis) zur Verarbeitung für Entwicklung und Betrieb von KI unter berechtigtem Interesse.
Ich lese solche Rats- und NGO-Texte anders als Pressemeldungen von Anbietenden. Für Sie zählt nicht, ob die Commission von weniger Paperwork spricht. Für Sie zählt, ob Pseudonym-IDs und Cookie-, Ad- oder Device-Identifier situativ aus der GDPR herausfallen können – und ob AI Development und Operation gesetzgeberisch als Legitimate-Interest-Kandidat markiert werden. Genau dort verschiebt sich die Governance-Frage, bevor Teams nur noch Checklisten der Vereinfachung pflegen.
Wir bei digital-magazin.de ordnen den Vorgang als Policy-Einordnung ein, nicht als Rechtsgutachten. Claims von EDRi und die öffentliche Darstellung des Ratsprozesses kennzeichnen wir als solche. Die These dieses Textes ist klar: Für DACH-DPO und Legal entscheidet sich der Omnibus nicht an Formularlänge, sondern daran, ob Art. 25a und Art. 88 bis die Frage „wann gilt die GDPR – und worauf stützt sich KI-Training?“ neu positionieren.
Was der Digital Omnibus im Rat gerade verschiebt
Der Digital Omnibus on Data der Commission ist laut EDRi in den vergangenen Monaten zu einer breiteren Debatte geworden: Wie viel Schutz sollen Daten – und damit Rechte von Menschen in der EU – im Namen von KI, Innovation und Wettbewerbsfähigkeit noch erhalten? Diese Debatte hat laut dem Open Letter vom 24.9. eine kritische Phase im Rat erreicht. Regierungen diskutieren demnach unter anderem, ob Daten situativ außerhalb der GDPR fallen können, je nachdem wer sie hält; ob KI eine Sonderbehandlung verdient, wenn Unternehmen personenbezogene Daten wiederverwenden wollen; und ob Menschen weniger Informationen darüber erhalten sollen, wie ihre Daten genutzt werden.
Prozesslich markiert EDRi drei Daten, die Sie in Ihrer Akte führen sollten. Der Irish-Presidency-Kompromiss vom 3.9. hat laut EDRi bereite Bedenken ausgelöst. Ein überarbeiteter Text vom 21.9. habe Teile verbessert, lasse aber die fundamentalen Fragen ungelöst. Der Open Letter vom 24.9. richtet sich an die Mitgliedstaaten – mit dem Appell, GDPR-Schutz im Data-Omnibus aufrechtzuerhalten. Der Brief vom 18.9. an Ratsvertretende trägt den Subject-Hinweis „Urgent follow-up on the Digital Omnibus Council compromise“ und stammt von Itxaso Domínguez de Olazábal, Policy Advisor bei EDRi.
Was hier verschoben wird, ist laut EDRi nicht nur Papierkram. EDRi spricht von Deregulierung der Substanz, nicht einfach von weniger Paperwork – und von besorgniserregendem Legal Drafting. Das ist ein EDRi-Claim, den Sie als solchen in Ihre Briefings übernehmen sollten: nicht als Gerichtsurteil, sondern als Policy-Warnsignal aus der Zivilgesellschaft an den Rat.
Für DACH-Teams ist der praktische Anker: Halten Sie Commission-Proposal, Irish-Presidency-Kompromiss (3.9.), revised text (21.9.) und den Open Letter (24.9.) getrennt. Wer alles unter „Omnibus kommt irgendwann“ ablegt, verliert die Spur. Wer Dokumentenstände mit Datum und Claim-Quelle führt, kann später Vendor-Aussagen und interne Legal-Memos gegen öffentliche Texte halten. Genau das verlangt die These: Governance vor dem Paper der Vereinfachung.
Ich halte den Ratsprozess hier für einen klassischen Einordnungsdruck – vergleichbar mit dem, was wir zur KI-Regulierung und dem EU AI Act schon beschrieben haben: Rollen, Fristen und Dokumente müssen klar bleiben, ohne dass ein Magazintext Rechtsberatung ersetzt. Der Omnibus berührt die horizontale Datenregel, auf der viele AI-Act-Fragen ruhen. Wer nur AI-Act-Folien pflegt und GDPR-Scope als erledigt betrachtet, unterschätzt die Verschiebung.
Simplification für wen? — EDRis Open Letter vom 24.9.
Der Open Letter trägt die Leitfrage im Titel: Simplification for whom? EDRi fordert die Mitgliedstaaten auf, GDPR-Schutz im Digital Omnibus on Data zu wahren. Der Text vom 24.9. und der vorausgehende Brief vom 18.9. lassen sich zusammen lesen: Der Brief ist das dringende Follow-up an Representatives; der Open Letter die öffentliche Zuspitzung.
Laut EDRi sieht der jüngste Text in wichtigen Punkten besorgniserregender aus als Versionen vor dem Sommer. Die größten Themen im Brief: der neue Artikel 25a zu Pseudonymisierung und Identifizierbarkeit samt Recitals 27–27c; Artikel 88bis zur KI-Verarbeitung unter Legitimate Interest; daneben schwächere Transparenz-Safeguards, Auswirkungen auf den Extra-Schutz sensibler und biometrischer Daten, die Streichung der eigenständigen Privacy-Signals-Bestimmung sowie neue ePrivacy-Consent-Ausnahmen. Das sind EDRi-Claims und EDRi-Schwerpunkte – keine Ratsbeschlüsse und kein abgeschlossenes Legislativverfahren.
EDRi betont, dass der Rat von einer direkten Umschreibung der GDPR-Definition personenbezogener Daten in Art. 4 Abs. 1 zurückgetreten sei – das klinge beruhigend, sei es aber nicht. Art. 25a und die Begleitrecitalen riskierten weiterhin, die Antwort auf dieselbe Grundfrage zu verschieben: Wann gilt die GDPR? Parallel markiere Art. 88bis, dass Verarbeitung für Entwicklung und Betrieb von KI unter berechtigtem Interesse „may be carried out“ – ohne damit alles automatisch rechtmäßig zu machen, aber mit einem klaren legislativen Signal.
Wir bei digital-magazin.de empfehlen, den Open Letter und das PDF-Schreiben als Primärquellen in Ihre Policy-Akte zu legen – mit Abrufdatum. Den EDRi Open Letter vom 24.9. und das Letter-PDF an den Rat (Subject 18-09-2026) sollten Legal und DPO parallel lesen: Der Brief ist knapper und pointierter; der Open Letter liefert die ausführliche Argumentationskette zu Pseudonym, Tracking-IDs und AI-Legitimate-Interest.
EDRi fordert zudem, dass der Council Legal Service und die Rechtsdienste der Mitgliedstaaten den Text gründlich prüfen – einschließlich Kompatibilität mit Art. 7 und 8 der Charta und mit der bestehenden GDPR-Auslegung durch den EuGH. Das Europäische Parlament entwickle seine Position noch über Monate; es gebe laut EDRi keine offensichtliche Notwendigkeit zur Eile. Auch das ist ein EDRi-Claim zum Prozess – nützlich als Beobachtungspunkt, nicht als Vorhersage.
Persönlich: Ich finde die Leitfrage „Simplification für wen?“ treffender als jede Wettbewerbs-Headline. Wenn Vereinfachung vor allem Akteuren mit großen Datenreserven und Infrastruktur hilft, während Verarbeitungsketten für DPO und Aufsicht unklarer werden, dann ist „Simplification“ ein Label – keine Governance-Antwort. Genau deshalb lohnt der Blick auf Art. 25a und Art. 88 bis als Verschiebungsstellen.
Art. 25a: Pseudonym, Actor-relative Status und Tracking-IDs
Hier liegt laut EDRi das größte Issue. Obwohl Art. 4 Abs. 1 selbst nicht mehr geändert werde, schaffe der neue Text ein stärker ausgearbeitetes actor-relatives Regime: Pseudonymisierte Daten könnten für manche Akteure als nicht personenbezogen behandelt werden, während sie für andere personenbezogen bleiben. Das riskiere, die Unterscheidung zwischen Pseudonymisierung und Anonymisierung zu verwischen – und große Unsicherheit darüber zu erzeugen, wann die GDPR überhaupt gilt, über gewöhnliche digitale Verarbeitungsketten hinweg.
Zur Erinnerung, in EDRis Worten und Logik: Pseudonymisierung ersetzt offensichtliche Identifikatoren – etwa einen Namen – durch etwas anderes, etwa einen Code oder eine ID. Das kann Daten sicherer machen, weil die Verknüpfungsinformation getrennt gehalten wird. Die Person steckt aber weiterhin hinter dem Code; die Daten und die daran geknüpften Rechte sollen geschützt bleiben. Anonymisierung ist etwas anderes: Daten sind anonym nur dann, wenn eine Person nicht mehr realistisch identifizierbar ist – auch nicht durch Kombination mit anderen vernünftigerweise verfügbaren Informationen. Anonyme Daten fallen außerhalb der GDPR. Pseudonymisierte Daten werden nicht einfach anonym, weil ein Unternehmen den Namen nicht sofort zuordnen kann.
Das ist kein abstraktes Szenario. Ein großer Teil des heutigen Online-Trackings läuft laut EDRi bereits über pseudonyme Identifier statt über Namen: Cookie-IDs, Advertising-IDs, Device-Identifier und ähnliche Codes dienen dazu, Menschen über Zeit wiederzuerkennen, Verhalten über Dienste zu verknüpfen, Profile zu bauen und zu entscheiden, welche Inhalte, Preise oder Anzeigen sie sehen. In vielen Kontexten sei „User 15051948“ für Tracking und Targeting nützlicher als der Klarname. Genau diese Praxis macht Art. 25a für DACH-DPO und Legal relevant – nicht die Theorie der Code-Tabelle.
Actor-relative Status heißt praktisch: Derselbe pseudonymisierte Datensatz könnte für Akteur A personenbezogen und für Akteur B nicht personenbezogen sein, wenn B als unfähig gilt, die Person zu identifizieren. EDRi sieht darin etwas, das der Einengung der Definition personenbezogener Daten selbst sehr nahekomme. Zwei Folgeprobleme nennt EDRi ausdrücklich: Rechte und Rechtssicherheit.
Für Ihre Mapping-Übung empfehle ich drei Spalten: Welcher Identifier? Welcher Akteur in der Kette? Welcher Claim „wir können nicht identifizieren“? Advertiser, Analytics, Cloud, Broker – alle halten oft unterschiedliche Teilstücke, alle mit Pseudonym-Logik. Wenn der gesetzliche Status mit dem Akteur wandert, wandert auch Ihre Kontrollfrage. Das ist der Kern von Art. 25a als Verschiebung – laut EDRi – und der Grund, warum „Omnibus vereinfacht Formulare“ die falsche Messlatte ist.
Stellen Sie sich eine typische DACH-Verarbeitungskette vor: First-Party-Cookie auf der Website, weitergegebenes Pseudonym an ein Analytics-Tool, Ad-ID in einem Demand-Side-System, Device-Signal in einem Cloud-Log, Broker-Anreicherung über eine Hash-Tabelle. Jeder Schritt kann denselben Menschen meinen. Wenn Art. 25a actor-relative Lesarten stärkt, müssen Sie nicht nur DPIAs und AV-Verträge prüfen – Sie müssen die Frage „gilt GDPR hier?“ pro Akteur und pro Zeitpunkt stellen. Das ist mehr Unsicherheit, nicht weniger. EDRi nennt das für ein Gesetz, das angeblich vereinfacht werde, eine bemerkenswerte Menge neuer Unsicherheit.
Warum Rechte und Sicherheitspflichten situativ wegfallen können
Das erste Problem laut EDRi betrifft Rechte. Behandelt ein Unternehmen die Daten als außerhalb der GDPR, können viele daran geknüpfte Schutzmechanismen mitverschwinden: die Pflicht, Daten sicher zu halten; das Recht der Menschen zu wissen, wie Daten genutzt werden; das Recht auf Auskunft oder Berichtigung; oder der Widerspruch gegen bestimmte Nutzungen. Das ist keine Panikformel – es ist die logische Folge einer Scope-Verschiebung, so wie EDRi sie beschreibt.
Das zweite Problem ist Rechtssicherheit. Digitale Daten sitzen selten bei einem Unternehmen. Sie wandern durch lange Ketten von Service Providern, Advertisern, Analytics-Firmen, Cloud-Anbietenden und Data Brokern, die stark von verteilter Verarbeitung abhängen: Verschiedene Akteure halten verschiedene Informationsteile – oft allesamt pseudonymisiert – und verfügen über unterschiedliche technische Fähigkeiten. Der rechtliche Status desselben Datensatzes könnte sich also ändern, je nachdem wer ihn gerade hält. Unternehmen, Aufsicht und Betroffene müssten dann erst klären, wer wen mit welchen Daten an welchem Punkt der Kette identifizieren kann, bevor die Grundfrage „gilt die GDPR?“ überhaupt beantwortbar ist.
Dazu kommt laut EDRi ein offensichtliches Anreizproblem: Akteure argumentieren bereits, sie seien nicht verantwortlich, weil sie die Person hinter dem Identifier selbst nicht identifizieren könnten – oder weil ein anderer Akteur in der Kette die nötige Information halte. Art. 25a riskiere, solchen Argumenten erheblich mehr rechtliches Gewicht zu geben. Für DPO und Legal in DACH heißt das: Vendor-Antworten vom Typ „bei uns nur Pseudonym, Scope unklar“ könnten zunehmen. Ihre Gegenfrage muss dokumentierbar bleiben: Welches Identifier-Set? Welche Re-Identifikationsfähigkeit in der Kette? Welche Rechte- und Security-Pflichten nehmen Sie trotzdem wahr – und warum?
Ich meine klar: Wer Governance nur auf dem Paper der Vereinfachung baut, unterschreibt genau dieses Anreizproblem. Wer dagegen Mapping von Identifiern, Akteuren und Claims führt, behält Handlungsfähigkeit – auch wenn der Ratsprozess noch offen ist. Persönliche Einschätzung: Die größte operative Gefahr ist nicht ein einzelnes Recital, sondern die Gewöhnung daran, Scope-Fragen an den nächsten Akteur in der Kette zu delegieren.
Praktisch können Sie drei Kontrollfragen in Ihre nächste Legal-DPO-Runde legen. Erstens: Welche unserer Partner behandeln Pseudonym-IDs bereits als „für uns anonym“? Zweitens: Wo enden Auskunft, Berichtigung und Widerspruch in der Kette, wenn ein Akteur GDPR-Scope verneint? Drittens: Welche Security-Pflichten (Zugriff, Protokollierung, Weitergabe) hängen an Scope – und welche halten wir unabhängig davon als Organisationsstandard? Die dritte Frage ist oft die robusteste: Security als Sanitätsmaßnahme sollte nicht zum Ticket aus dem Gesetz werden – ein Gedanke, den EDRi auch bei Privacy-Enhancing Technologies kritisiert.
Art. 88 bis: AI Development/Operation unter Legitimate Interest
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptClose photorealistic photo of blank sticky notes suggesting pseudonym IDs and legitimate interest questions beside a closed notebook, cool office light, no logos, no brand names, no readable text, 16:9Die GDPR kennt bereits mehrere mögliche Rechtsgrundlagen für die Nutzung personenbezogener Daten. Eine davon ist berechtigtes Interesse (Legitimate Interest). Das bedeutet nicht, dass ein Unternehmen einfach „das ist nützlich für unser Geschäft“ sagen und weitermachen darf: Es muss ein berechtigtes Interesse benennen, die Verarbeitung muss dafür erforderlich sein, und dieses Interesse muss gegen Rechte und Interessen der betroffenen Person abgewogen werden.
Laut EDRi würde der Ratstext nun ausdrücklich sagen, dass die Verarbeitung personenbezogener Daten für Entwicklung und Betrieb von KI unter berechtigtem Interesse erfolgen „may be carried out“. EDRi stellt die naheliegende Frage: Warum braucht KI überhaupt eine Sondererwähnung?
Und es gehe nicht nur um das Training großer Sprachmodelle. KI-Systeme säßen bereits hinter vielen Systemen, die Menschen online profilieren, ranken, empfehlen und targetieren. Recommenders formen, was wir in sozialen Medien sehen; Werbesysteme entscheiden, wem was gezeigt wird; automatisierte Tools werden zunehmend in Arbeitsplätzen, Finanzen und anderen Bereichen des Alltags eingesetzt. Eine breit gefasste KI-Bestimmung könne daher weit über die aktuelle Debatte über Scraping für Chatbot-Training hinausreichen.
Genau deshalb sei die Kategorie problematisch. Ein System zur Krebsdiagnose zu entwickeln, gezielte Werbung zu erzeugen, Beschäftigte zu analysieren, einen Recommender zu bauen und einen Chatbot zu trainieren seien sehr unterschiedliche Tätigkeiten. „KI“ beschreibe die Technologie, sage aber wenig darüber, ob eine konkrete Datennutzung gerechtfertigt sei. Dennoch würde der Rat – der gefährlichen Führung der Commission folgend, so EDRi – diese enorme Verarbeitungskategorie gesetzlich hervorheben.
Das erzeuge einen schlechten Anreiz: Wenn das Anhängen eines KI-Systems an eine Verarbeitung es erleichtert, Legitimate Interest zu argumentieren, könnten Unternehmen Gründe haben, immer mehr Verarbeitung als „im Kontext von KI“ zu framen. Das sei das Gegenteil technologie-neutraler Regulierung. Die Sorge sei nicht, dass diese Worte jede KI-bezogene Nutzung personenbezogener Daten automatisch legalisieren – der Rest der GDPR bleibe relevant. Die Sorge sei die Richtung, die sie Unternehmen, Aufsicht und Gerichten geben: AI Development und Operation werden ausdrücklich als Tätigkeiten markiert, für die Legitimate Interest genutzt werden „may“. In einer Zeit, in der Datenzugang eine der wertvollsten Ressourcen der KI-Wirtschaft werde, sei das kein kleines Signal.
Im Auftrag und laut EDRi: Frühere Safeguards – unter anderem ein unconditional right to object – seien im Irish-Presidency-Kompromiss geschwächt worden. Markieren Sie das als EDRi-Claim zur Safeguard-Richtung im Open-Letter-/Brief-Kontext; erfinden Sie keine Detailstände, die EDRi so nicht trägt. Der Open Letter und der Brief betonen stark die Legitimate-Interest- und Safeguards-Richtung sowie die Gefahr legislativer Normalisierung großskaliger Wiederverwendung.
Für DACH-Legal und DPO übersetzt sich das in eine Dokumentationsfrage: Wenn Vendors oder interne KI-Teams künftig sagen „Art. 88 bis / Legitimate Interest für AI Development“, was legen Sie dagegen? Eine Abwägung dokumentiert? Zweck, Erforderlichkeit, Betroffenenrechte, Widerspruchskanäle? Und wie trennen Sie Krebsdiagnose-KI von Ad-Ranking und Chatbot-Training – statt alles unter „AI“ zu verbuchen? Der AI Act erzeugt parallel Einordnungsdruck zu Transparenz und Rollen; wer beides vermischt, verliert die Spur. Unsere Einordnung zu den AI-Act-Transparenzpflichten ab dem 2. August bleibt deshalb relevant – als Nachbarspur, nicht als Omnibus-Ersatz.
Vom Irish-Presidency-Kompromiss zum 21.9.-Text — was offen bleibt
Prozess klar halten. Irish Presidency compromise vom 3.9.: laut EDRi raised concerns across the board. Revised text vom 21.9.: scheine Teile verbessert zu haben, lasse die fundamentalsten Fragen aber ungelöst. Open Letter vom 24.9.: öffentliche Aufforderung an Member States. Brief vom 18.9.: Follow-up an Representatives mit Subject-Datum und Autorin Itxaso Domínguez de Olazábal. EDRi erwähnt die Antici Group on Simplification im Auftrag des Ratsprozesses – halten Sie auch diese Arbeitsstruktur als Prozesshinweis in Ihrer Akte, ohne daraus Beschlusslagen zu erfinden.
Was laut EDRi trotz Revision offen bleibt: die actor-relative Logik von Art. 25a und die legislative Hervorhebung von AI Development/Operation unter Legitimate Interest in Art. 88bis. Verbesserte Drafting-Teile ändern laut EDRi nicht die Substanz der Kernfragen. Das 21.9.-Signal liest EDRi doppeldeutig: Mitgliedstaaten können Drafting verbessern, wenn Bedenken ernst genommen werden – und sollten das weiter tun, statt auf Änderungen zuzueilen, die Fundamente europäischen Datenschutzrechts berühren.
Weitere EDRi-Punkte, die Sie knapp mitführen sollten – ohne sie zum Hauptpitch zu machen: Cookie-Banner-Realität und automatisierte Privacy Signals. Die Commission habe einen Mechanismus vorgeschlagen, der Menschen erlauben könnte, manche Wahl automatisiert zu kommunizieren statt immer wieder dieselben Buttons zu klicken. Der Rat streiche diese Bestimmung laut EDRi weiterhin. Gleichzeitig erwäge er mehr Ausnahmen für den Zugriff auf Informationen auf Telefonen, Computern und anderen Geräten ohne Consent oder Information. Die neueste Draft-Lage würde die Commission sogar verpflichten, den Einsatz von Privacy-Enhancing Technologies für Terminal-Equipment-Zugriff zu prüfen – mit der Möglichkeit späterer Regeländerungen.
EDRi nennt die PET-Logik hier auf den Kopf gestellt: Eine Sicherheitsmaßnahme sollte nicht zum Ticket aus dem Gesetz werden. Pseudonymisierung könne ein PET sein; andere Techniken minimieren, trennen oder schützen Informationen. Unternehmen sollten darin investieren – aber nicht in der Erwartung, dass Investition in PETs die anwendbaren Regeln lockert.
Zum Argument „Big Tech macht das schon“: Wenn Unternehmen bestehende Regeln dehnen, bestreiten oder ignorieren, sollte die Antwort laut EDRi bessere Durchsetzung sein – ihr Verhalten dürfe nicht zur neuen rechtlichen Baseline werden. Lockerere Datenregeln gäben einer EU-Start-up auch nicht plötzlich zwanzig Jahre Suchhistorien, Standortinformationen, Fotos, soziale Verbindungen und Verhaltensdaten. Profitieren würden vor allem jene, die bereits enorme Datenreserven und Infrastruktur besitzen. Das sei wenig Level Playing Field.
Politische Widerspruchslage laut EDRi: Regierungen sprächen gleichzeitig über KI-Risiken, Cybersicherheit, suchterzeugendes Design und Kinderschutz online – während horizontale Regeln geschwächt würden, die genau diese Datenpraktiken steuern. Schwächung der Horizontalregeln bei parallelen Versprechen, Folgen anderswo zu adressieren, sei eine merkwürdige Policy-Wahl. Auch das bleibt EDRi-Claim und Einordnung – nützlich als Briefing-Satz, nicht als Prognose.
Für Ihre Beobachtungskette: EP-Position noch in Entwicklung (EDRi); Council Legal Service Scrutiny erbeten (EDRi); keine Eile laut EDRi, weil das Parlament Monate brauche. Setzen Sie Kalender-Reminder auf Ratsmeldungen und EP-Ausschussarbeit – und halten Sie Art. 25a / 88 bis als feste Prüfpunkte, egal wie die Headline „Simplification“ lautet.
Was DACH-DPO und Legal jetzt stellen sollten
Keine Rechtsberatung – aber handfeste Fragen, die Sie stellen können, bevor Vendor-Folien und interne „Omnibus vereinfacht alles“-Memos die Akte übernehmen.
Erstens zur Scope-Karte: Welche Identifier nutzen wir und unsere Auftragsverarbeitenden – Cookie-, Ad-, Device-, interne Pseudonym-IDs? Welche Akteure in der Kette könnten unter einer actor-relativen Lesart „wir können nicht identifizieren“ argumentieren? Wo dokumentieren wir heute schon, dass Pseudonym ≠ Anonym bleibt?
Zweitens zu Rechten und Security: Wenn ein Partner GDPR-Scope für Pseudonym-Daten verneint – welche Auskunfts-, Berichtigungs- und Widerspruchspfade brechen? Welche Security-Pflichten halten wir als Organisationsstandard unabhängig vom Scope-Claim? Werden AV-Verträge und TOMs so geschrieben, dass „außerhalb GDPR“ nicht automatisch „außerhalb Security“ bedeutet?
Drittens zu Art. 88 bis / Legitimate Interest und KI: Welche Verarbeitungen framen Teams bereits als „AI Development“ oder „AI Operation“? Welche Legitimate-Interest-Abwägungen existieren dokumentiert – und welche nur als Absicht? Wie trennen wir medizinische Diagnose-KI, Workplace-Analytics, Recommenders, Ads und Chatbot-Training in der Rechtsgrundlagen-Akte? Was wäre unser Umgang mit Widerspruch, wenn Safeguards im Ratsprozess strittig bleiben?
Viertens zum Prozess: Haben Legal und DPO den Open Letter vom 24.9. und das Letter-PDF vom 18.9. mit Abrufdatum abgelegt? Kennen Communication und Management den Unterschied zwischen Commission-Proposal, 3.9.-Kompromiss, 21.9.-Revision und NGO-Kritik? Wer beobachtet Antici-/Rats- und EP-Spuren – und wer übersetzt sie in interne Updates ohne Alarmismus?
Wir bei digital-magazin.de sehen hier denselben Dokumentationsdruck wie bei anderen EU-Digitalakten: Wer nur Headlines speichert, verliert. Wer Claim, Quelle, Datum und offene Frage notiert, bleibt handlungsfähig. Die vier zentralen Fragen zum EU AI Act helfen als Nachbarkompass für Rollen und Fristen – der Omnibus ergänzt die Scope- und Rechtsgrundlagen-Ebene, die viele AI-Act-Folien voraussetzen.
Persönliche Einschätzung: Die Teams, die jetzt nur „warten bis final“ sagen, werden später Vendor-Sprache übernehmen. Die Teams, die Identifier-Ketten und LI-Abwägungen jetzt schon schärfen, gewinnen Verhandlungsmasse – gegenüber Anbietenden und gegenüber internen KI-Projekten, die „Omnibus erlaubt Legitimate Interest für AI“ als Abkürzung missverstehen könnten.
Checkliste: wann „Vereinfachung“ ein Track ist — und wann Verschiebung
Nutzen Sie diese Checkliste als Beobachtungsraster – nicht als Rechtscheck mit Stempel.
- Track-Signal Vereinfachung: Weniger Doppelmeldungen, klarere Formulare, automatisierte Privacy Signals, die Betroffenenwahl erleichtern, ohne Scope der GDPR zu verschieben.
- Verschiebungs-Signal Art. 25a: Actor-relative Behandlung pseudonymisierter Daten; Pseudonym-IDs (Cookie/Ad/Device) situativ außerhalb GDPR; Rechte und Security-Pflichten hängen am Akteur, nicht an der Verarbeitungskette.
- Verschiebungs-Signal Art. 88 bis: Gesetzliche Sondererwähnung von AI Development/Operation unter Legitimate Interest; Anreiz, Verarbeitung als KI-bezogen zu framen; Safeguards (u. a. Widerspruch) laut EDRi im Irish-Presidency-Kontext geschwächt – als Claim markieren.
- Anreiz-Check: Nehmen Vendor-Antworten „wir können nicht identifizieren“ zu? Wird „Big Tech macht das schon“ als Baseline zitiert?
- PET-Check: Wird Investition in Pseudonymisierung/PETs als Ticket aus dem Gesetz verkauft – oder als Sicherheit innerhalb des Rechtsrahmens?
- Prozess-Check: 3.9. / 21.9. / 24.9. getrennt abgelegt? Council Legal Service / EP-Position als offene Spur geführt? Antici Group on Simplification nur als Prozesshinweis, nicht als Beschlusssimulacrum?
- DACH-Akte: Identifier-Mapping, Rechtepfade, LI-Abwägungen für KI-Zwecke, Security-Standards unabhängig vom Scope-Claim.
- Kommunikations-Check: Interne Memos sprechen von „Formularen“ oder von „wann gilt GDPR / worauf stützt sich KI-Training“?
Wenn Ihre Antworten überwiegend in der linken Spalte („Formulare, Signals, klare Doppelungen“) landen, kann Vereinfachung ein Track sein. Wenn Identifier-Scope und AI-Legitimate-Interest die Tagesordnung dominieren, ist Verschiebung der Rechtsfrage wahrscheinlicher – so wie EDRi den Vorgang liest. Halten Sie die Messlatte fest: nicht die Länge des Banners, sondern die Lage von Pseudonym und Legitimate Interest.
Ergänzender Redaktionshinweis: Parallel läuft AI-Act-Implementierung mit Transparenz- und Literacy-Spuren. Verwechseln Sie die Ebenen nicht. Omnibus-Data betrifft horizontale Datenregeln; der AI Act setzt produkt- und praxisbezogene Pflichten. Beide erzeugen Einordnungsdruck – aber unterschiedliche Dokumente, unterschiedliche Claims, unterschiedliche Vendor-Antworten. Wer eine Folie daraus macht, verwischt genau die Spur, die DPO und Legal brauchen.
Und jetzt?
Legen Sie den EDRi Open Letter und das Letter-PDF mit Abrufdatum in Ihre Policy-Akte. Markieren Sie Art. 25a und Art. 88 bis als Prüfpunkte – nicht als Panikfolie. Aktualisieren Sie Identifier-Mapping und Legitimate-Interest-Abwägungen für KI-bezogene Zwecke, bevor interne Projekte „Omnibus“ als Abkürzung nutzen. Beobachten Sie Rat und EP getrennt vom Commission-Wording „Simplification“. Und stellen Sie in der nächsten DPO-Legal-Runde die Kernfrage dieses Textes: Vereinfachen wir Formulare – oder verschieben wir, wann GDPR gilt und worauf sich AI-Training stützt?
Governance entsteht nicht auf dem Paper der Vereinfachung. Sie entsteht, wenn Sie Scope, Rechte, Security und Rechtsgrundlagen dokumentierbar halten – auch während der Ratsprozess noch läuft.




