Den BigBrotherAward in der Kategorie „EU“ erhält dieses Jahr die
EU-Kommission
für den „Digitalen Omnibus“. Dieses Gesetzespaket ist Teil der „Vereinfachungs-Agenda“ – ein Wort, das so harmlos klingt wie „Umstrukturierung“ oder „Effizienzsteigerung“. Und das ist kein Zufall. Denn was sich dahinter verbirgt, ist der größte Angriff auf den europäischen Datenschutz seit Verabschiedung der Datenschutzgrundverordnung1.
Worum geht es – und warum heißt das „Omnibus“?
Die EU-Kommission hat eine Agenda aus insgesamt 13 „Omnibus“-Paketen gestartet.2 „Omnibus“ deshalb, weil jedes Paket nicht nur eine, sondern gleich mehrere Verordnungen und Richtlinien auf einmal ändert. Offiziell soll das Unternehmen entlasten. Tatsächlich wird an entscheidenden Stellen die Substanz von Schutzrechten ausgehöhlt – und zwar nicht nur beim Klimaschutz oder bei Lieferketten, sondern auch beim Datenschutz.
Der Omnibus VII, der sogenannte „Digitale Omnibus“3, ändert neun Gesetze und schafft vier ab. Das reicht von der Open Data Directive über den Data Governance Act bis eben zur DSGVO. Man nennt ihn deshalb auch scherzhaft „Big Beautiful Data Bill“.
Die Änderungen rühren direkt an den Kern des europäischen Datenschutzrechts – nämlich an die Definition dessen, was überhaupt als „personenbezogen“ gilt. Schon bisher war diese Definition nicht ganz einfach – im Prinzip aber galt: Kann irgendjemand eine Person anhand von Daten identifizieren, sind diese Daten personenbezogen und geschützt.
Dabei kommt es nicht darauf an, ob man den Namen und das Geburtsdatum – also die bürgerliche Identität – weiß. Es reicht aus, wenn man jemanden wiedererkennen kann, etwa anhand eines Browser-Cookies. Das nennt man „Singling-out“ – und das macht Daten personenbezogen, auch ohne Namen. Das haben wir in der DSGVO damals klargestellt.4
Die Kommission möchte dieses Prinzip nun in ein „relatives“ Verständnis umbauen: Dieselben Daten sollen für die eine Organisation personenbezogen sein und für eine andere nicht – je nachdem, wer sie gerade in der Hand hält.5 Lobbyisten der Online-Werbeindustrie haben öffentlich zugegeben, dass sie nach dieser neuen Definition ihre Tracking-Cookies und Werbe-IDs endlich nicht mehr als personenbezogen behandeln müssten. Online-Dienste könnten künftig sagen: „Wir können den Anschlussinhaber einer IP-Adresse nicht identifizieren, daher gilt das Datenschutzrecht für uns überhaupt nicht mehr.“
Und die Kommission will zusätzlich auch noch sich selber ermächtigen, per Umsetzungs-Rechtsakt entscheiden zu können, wann pseudonyme Daten (also z.B. IP-Adressen) plötzlich anonym sind – und damit, wo das Datenschutzrecht noch greift und wo nicht mehr.6
Auskunftsverweigerungsrecht
Auch beim Auskunftsrecht – einem der Grundrechte, die es Betroffenen überhaupt erst ermöglichen, herauszufinden, was Unternehmen über sie wissen – dreht die Kommission an einer wichtigen Stellschraube. Schon heute dürfen Unternehmen offensichtlich unbegründete Anfragen ablehnen. Neu ist: Ausdrücklich soll nun auch ein „Missbrauch“ des Auskunftsrechts als Ablehnungsgrund aufgenommen werden.7
„Missbrauch“ würde laut Kommission schon dann vorliegen, wenn man die Daten anschließend für andere Zwecke nutzt. Gewerkschaften haben das Auskunftsrecht zum Beispiel schon genutzt, um herauszufinden, wie viele Überstunden eine Arbeitnehmerin hat. Der Zweck war aber natürlich nicht die Prüfung der Datenschutz-Konformität – sondern dass die Überstunden bezahlt werden. Hier zu sagen, das sei missbräuchlich, ist einfach nur noch dreist. Zumal Artikel 8 der EU-Grundrechte-Charta solch eine Zweckbindung des Auskunftsrechts überhaupt nicht vorsieht.8
Big Data und KI über alles?
Weiterhin will die Kommission, dass künftig das Training von „künstlicher Intelligenz“ mit personenbezogenen Daten als „berechtigtes Interesse“ des Verarbeiters gelten kann. Die Betroffenen müssten also nicht mehr vorher gefragt werden.9
Und das Forschungsprivileg soll fast grenzenlos aufgebohrt werden. Nach DSGVO darf man Daten, die man eh schon hat, für wissenschaftliche Forschungszwecke oder statistische Analysen weiterverarbeiten. Die Kommission schlägt jetzt eine Definition von „wissenschaftlicher Forschung“ vor, nach der alles, was irgendwie Innovationen ermöglicht, als wissenschaftliche Forschung gelten würde. Man müsste dazu nicht einmal neues Wissen generieren. Es würde reichen, vorhandenes Wissen an anderer Stelle anzuwenden.10
Wenn man z.B. ein bestehendes KI-Modell in einem neuen Kontext einsetzt, würde das schon als „wissenschaftliche Forschung“ gelten, und man dürfte dafür dann personenbezogene Daten verarbeiten ohne weitere Einwilligung der Betroffenen. Von bestehenden wissenschaftlichen Standards wie der anonymen Begutachtung und der Veröffentlichung von Forschungsergebnissen ist hier keine Rede. Es geht nur um das „Innovations“-Mantra.
Misswirtschaft
Wie erklärt die Kommission das alles? Mit „Wettbewerbsfähigkeit“. Man müsse europäischen Unternehmen im globalen Rennen gegen die USA und China helfen, so auch der Bericht des ehemaligen EZB-Präsidenten Mario Draghi zur europäischen Wettbewerbsfähigkeit aus dem Jahr 2024.11 Hier ist allerdings eine zunehmende Radikalisierung zu beobachten. Aus „Wettbewerbsfähigkeit“ wurde „Vereinfachung“, und Kommissionspräsidentin von der Leyen spricht inzwischen sehr offen von „Deregulierung“.12 Das klingt auf den ersten Blick nach Bürokratieabbau, aber es geht um die Abschaffung von Regeln, die wir zum Schutz unserer Grundrechte erlassen haben – wie eben die Datenschutz-Grundverordnung, auf Englisch „General Data Protection Regulation“. Ich möchte hier an den Big Brother Award für „Bürokratieabbau“ und die Laudatio von Rena Tangens vom letzten Jahr erinnern.13
Wie das alles europäischen Unternehmen gegenüber der Konkurrenz aus den USA oder China helfen soll, für die ja die vereinfachten Regeln genauso gelten würden, konnten uns auch europäische Firmen selber nicht beantworten. Dahinter steckt ein massiver Lobbydruck von Big Tech und auch der Trump-Regierung. Und der wirkt leider. Laut dem EU-Transparenzregister14 betrug das Lobbybudget hier rund 150 Millionen Euro alleine in 2025. Statistisch gab es mehr als täglich Besuch von Big-Tech-Lobbyisten bei der Kommission.15
Auch die Vorgehensweise ist bemerkenswert: Obwohl hier an den Grundpfeilern des europäischen Datenschutzrechts gesägt werden soll, hat die Kommission nicht wie sonst üblich eine Folgenabschätzung vorgelegt. Und auch die öffentliche Konsultation, die bis vor einem Jahr lief, hatte nur zu Cookie-Bannern gefragt, die jetzt immerhin wieder unter Kontrolle gebracht werden sollen.16 Von der Definition von „personenbezogenen Daten“ und „wissenschaftlicher Forschung“ oder dem „Missbrauch“ des Auskunftsrechtes war da nirgendwo die Rede. Die EU-Ombudsfrau Teresa Anjinho hat in diesem Zusammenhang bereits von „Misswirtschaft“ („Maladministration“) gesprochen.17
Wo stehen wir?
Die Folgen dieser Agenda werden nicht auf Europa beschränkt bleiben. Der sogenannte „Brussels Effect“18 hat in den vergangenen Jahren dazu geführt, dass Länder von Japan bis Brasilien ihre eigenen Datenschutzgesetze am Vorbild der DSGVO ausgerichtet haben. Wird der europäische Standard jetzt geschleift, verlieren nicht nur die Menschen in Europa ihren Schutz – der Effekt dürfte weltweit spürbar sein.
Ein breites Bündnis aus NGOs, Gewerkschaften, Umwelt- und Menschenrechtsgruppen – von European Digital Rights bis zur litauischen Polizeigewerkschaft und den Imkerverbänden – hat sich inzwischen formiert, um dieser Agenda entgegenzutreten – egal ob es um digitale Grundrechte geht, um den Klimaschutz oder um Verantwortlichkeit in der gesamten Lieferkette.19 Es wird sich zeigen, ob der Widerstand ausreicht, um zu verhindern, was hier gerade unter dem freundlichen Namen „Vereinfachung“ verhandelt wird.
Die Verhandlungen im Europäischen Parlament gehen gerade los, es liegen ca. 1000 Änderungsanträge nur für den Datenschutz-Teil des Omnibus-Pakets auf dem Tisch.20 Im Ministerrat ist man schon sehr weit fortgeschritten. Laut aktuellen Leaks21 wird die aktuelle irische Ratspräsidentschaft ihrem Ruf gerecht. Sie ist ja bekannt als extrem freundlich zu Big Tech.
Mit dem „digitalen Omnibus“ droht also der Abbau von Kernelementen des europäischen Datenschutzrechts und seiner Schutzstandards.
Herzlichen Glückwunsch, liebe EU-Kommission, zum BigBrotherAward.
Laudatio
1 Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung), ABl. L 119 vom 4.5.2016, S. 1-88, http://data.europa.eu/eli/reg/2016/679/oj
2 https://commission.europa.eu/law/law-making-process/better-regulation/simplification-implementation-and-enforcement/simplification_en#omnibus-proposals
3 Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Änderung der Verordnungen (EU) 2016/679, (EU) 2018/1724, (EU) 2018/1725, (EU) 2023/2854 und der Richtlinien 2002/58/EG, (EU) 2022/2555 und (EU) 2022/2557 hinsichtlich der Vereinfachung des digitalen Rechtsrahmens und zur Aufhebung der Verordnungen (EU) 2018/1807, (EU) 2019/1150, (EU) 2022/868 und der Richtlinie (EU) 2019/1024 (Digital-Omnibus-Verordnung), COM/2025/837 final, https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A52025PC0837
4 Siehe Erwägungsgrund 26.
5 Artikel 3(1) des Omnibus-Vorschlags.
6 Artikel 3(10) des Omnibus-Vorschlags, neuer Artikel 41a.
7 Artikel 3(4) des Omnibus-Vorschlags.
8 https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:12012P/TXT#d1e167-393-1
9 Artikel 3(15) des Omnibus-Vorschlags, neuer Artikel 88c.
10 Artikel 3(1)(b) des Omnibus-Vorschlags, neue Definition (38).
11 https://commission.europa.eu/topics/competitiveness/draghi-report_en
12 Rede von Ursula von der Leyen beim Copenhagen Competitiveness Summit, 1.10.2025, Video: https://www.youtube.com/watch?v=Cc_gTlfaibc, Manuskript: https://luxembourg.representation.ec.europa.eu/actualites-et-evenements/actualites/speech-president-von-der-leyen-copenhagen-competitiveness-summit-2025-10-01_en?prefLang=de
13 https://bigbrotherawards.de/2025/buerokratieabbau
14 https://transparency-register.europa.eu/index_en
15 Corporate Europe Observatory: Big Tech lobby budgets hit record levels, 29.10.2025, https://corporateeurope.org/en/2025/10/big-tech-lobby-budgets-hit-record-levels
16 https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/14855-Simplification-digital-package-and-omnibus_en
17 „Ombudsman finds maladministration in how Commission prepared urgent legislative proposals“, Press release no. 01/25, 27.11.2025, https://www.ombudsman.europa.eu/en/press-release/en/215989.
18 Der Begriff geht zurück auf Anu Bradford: The Brussels Effect. Northwestern University Law Review, Vol. 107, No. 1, 2012, https://papers.ssrn.com/sol3/papers.cfm?abstract_id=2770634. Zum Brussels Effect im Datenschutz, siehe z.B. James Tamim: The Brussels Effect and the GDPR: EU Institutions as Catalysts for Global Data Protection Norms, June 2024, Researchgate, https://www.researchgate.net/publication/381480613_The_Brussels_Effect_and_the_GDPR_EU_Institutions_as_Catalysts_for_Global_Data_Protection_Norms
19 „470 organisations united against the deregulation campaign ahead of von der Leyen’s State of the Union speech“, Press release, 9 September 2025, https://www.epsu.org/article/470-organisations-united-against-deregulation-campaign-ahead-von-der-leyen-s-state-union
20 Siehe alle Änderungsanträge hier: https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025/0360(COD)#section6
21 https://hub.edri.org/index.php/s/Gtg6ejfMGW9HTZw?dir=%2F&openfile=true