SBS Firmengruppe Logos

| Datenschutzrecht

Digital Fitness Check: Steht die DSGVO vor weiterer Reform?


Die DSGVO gilt seit Jahren als globaler Maßstab für Datenschutz, doch nun stellt sich die Frage, ob diese vor einer gezielten Weiterentwicklung steht. Genau darum geht es beim sogenannten Digital Fitness Check auf EU-Ebene. Auch die deutschen Datenschutzaufsichtsbehörden haben sich dazu positioniert und bringen konkrete Vorschläge ein, wie das bestehende Regelwerk praxisnäher, innovationsfreundlicher und besser mit anderen Digitalgesetzen verzahnt werden kann.

Dabei steht weniger ein grundlegender Umbau im Fokus als vielmehr eine präzise Nachjustierung. Ziel ist es, Unternehmen – insbesondere kleine und mittlere – zu entlasten und gleichzeitig den hohen Schutzstandard der DSGVO zu erhalten. Welche Änderungen konkret diskutiert werden und was das für Unternehmen bedeutet, zeigt ein Blick auf die aktuelle Stellungnahme der Datenschutzkonferenz.


Aktuelle Meldung

Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, Prof. Dr. Louisa Specht-Riemenschneider, hat am 17. März 2026 angekündigt, sich aus gesundheitlichen Gründen aus dem Amt zurückzuziehen, sobald ihre Nachfolge geregelt ist. In ihrer Mitteilung erklärte sie, sie brauche Zeit für eine vollständige Genesung. Zugleich betonte sie, Datenschutz sei ein zentraler gesellschaftlicher Wert und das Amt müsse deshalb jederzeit uneingeschränkt handlungsfähig besetzt sein.

Specht-Riemenschneider war seit September 2024 Bundesdatenschutzbeauftragte. Mit ihrem angekündigten Rückzug endet damit eine kurze Amtszeit von rund anderthalb Jahren. Bis eine Nachfolge feststeht, will sie den Übergang geordnet begleiten, damit laufende Gesetzgebungs- und Aufsichtsverfahren nicht unterbrochen werden.


Muss die DSGVO angepasst werden, ohne ihren Kern preiszugeben?

Die Datenschutzkonferenz beantwortet diese Frage im Grundsatz mit einem klaren Ja – allerdings mit Augenmaß. Aus ihrer Sicht bleibt die DSGVO ein unverzichtbares Regelwerk für eine digitale Welt, in der personenbezogene Daten nahezu überall verarbeitet werden. Sie sorgt für einen einheitlichen Schutzrahmen in Europa und schafft zugleich die Grundlage für den freien Datenverkehr innerhalb der EU. Gerade deshalb soll ihr Kern erhalten bleiben.

Gleichzeitig sieht die DSK Anpassungsbedarf. Technologische Entwicklungen wie Künstliche Intelligenz, neue Rechtsprechung und die wachsende Zahl europäischer Digitalgesetze verändern den rechtlichen Rahmen spürbar. Die DSGVO müsse deshalb besser mit anderen Regelwerken wie dem DSA, dem AI Act oder dem Cyber Resilience Act verzahnt werden. Ziel sei eine praxistaugliche Harmonisierung, die Datennutzung und Datenschutz besser miteinander verbindet, ohne den bisherigen Schutzstandard abzusenken.

Die vorgeschlagenen Änderungen versteht die DSK daher nicht als Abkehr von der DSGVO, sondern als gezielte Weiterentwicklung. Im Vordergrund stehen Vereinfachungen, mehr Rechtssicherheit, Entlastungen für Unternehmen und zugleich ein wirksamer Schutz gerade für besonders verletzliche Personengruppen.


Welche Änderungen die Datenschutzkonferenz konkret anstoßen will

Die Datenschutzkonferenz belässt es beim Digital Fitness Check nicht bei allgemeinen Hinweisen, sondern formuliert eine ganze Reihe konkreter Reformansätze. Dabei geht es nicht um einen Bruch mit der DSGVO, sondern um gezielte Nachjustierungen an Stellen, an denen die Praxis seit Jahren Reibungen, Unsicherheiten oder unnötige Belastungen zeigt. Die Vorschläge reichen von mehr Verantwortung für Hersteller über präzisere Regeln für biometrische Daten bis hin zu einem stärkeren Kinder- und Jugendschutz.

Mehr Verantwortung für Hersteller und Anbieter

Ein zentraler Vorschlag der DSK zielt darauf, datenschutzrechtliche Verantwortung stärker an den Anfang der Wertschöpfungskette zu verlagern. Künftig sollen nicht nur die unmittelbaren Anwender digitaler Systeme im Fokus stehen, sondern auch Hersteller, Importeure, Anbieter und zum Teil Auftragsverarbeiter. Hintergrund ist, dass viele kleine und mittlere Unternehmen heute mit komplexen Tools arbeiten, deren technische und datenschutzrechtliche Architektur sie selbst kaum beeinflussen können.

Die DSK will deshalb die Idee von Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen aus Art. 25 DSGVO weiterdenken. Anbieter sollen standardisierte Informationen bereitstellen, die Unternehmen für ihr Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO oder für Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO nutzen können. Denkbar seien auch Konformitätserklärungen oder Zertifizierungen. Das würde die praktische Last für Anwender senken und die Verantwortung gerechter über die gesamte technischen Kette verteilen.

Präzisere Regeln für biometrische Daten

Ein weiterer Schwerpunkt betrifft die Definition biometrischer Daten. Nach Auffassung der DSK ist die geltende Begriffsbestimmung in Art. 4 Nr. 14 DSGVO in der Praxis zu unbestimmt. Gerade bei moderner Bildverarbeitung, Gesichtserkennung oder KI-gestützten Analyseverfahren ist oft unklar, ab wann gewöhnliche Bilddaten zu biometrischen Daten werden und damit dem strengen Schutzregime des Art. 9 Abs. 1 DSGVO unterfallen.

Die DSK regt deshalb an, die Vorschrift durch konkrete Beispiele zu präzisieren. Ziel ist eine klarere Abgrenzung zwischen normalen personenbezogenen Daten und besonders sensiblen biometrischen Informationen. Damit soll mehr Rechtssicherheit entstehen, ohne den Schutzstandard abzusenken.

Neue Rechtsgrundlage für besondere Kategorien von Daten

Auch beim Umgang mit besonderen Kategorien personenbezogener Daten sieht die DSK Reformbedarf. Der Schutz dieser Daten soll ausdrücklich erhalten bleiben. Gleichzeitig weist die Datenschutzkonferenz darauf hin, dass es im Alltag zahlreiche legitime Vertragssituationen gibt, in denen sensible Daten eine Rolle spielen, etwa im Gesundheitsbereich oder bei bestimmten Versicherungs- und Versorgungsleistungen.

Hier schlägt sie vor, Art. 9 Abs. 2 DSGVO um eine weitere, eng zweckgebundene Rechtsgrundlage zu ergänzen. Damit sollen alltägliche und sozial erwünschte Verarbeitungsvorgänge besser abgesichert werden, ohne dass Unternehmen oder Betroffene in rechtliche Grauzonen geraten. Die DSK will damit vor allem praxistaugliche Lösungen schaffen, ohne die Schutzfunktion des Art. 9 DSGVO auszuhöhlen.

Auskunftsrechte erhalten, aber Missbrauch besser begrenzen

Beim Auskunftsrecht macht die DSK deutlich, dass Art. 15 DSGVO aus ihrer Sicht ein zentrales Grundrecht bleibt und nicht generell verengt werden sollte. Gleichzeitig erkennt sie an, dass es in der Praxis Konflikte mit Rechten Dritter und auch missbräuchliche Nutzung geben kann.

Deshalb schlägt sie vor, den in Art. 15 Abs. 4 DSGVO vorgesehenen Schutz von Rechten und Freiheiten anderer stärker auf das gesamte Auskunftsrecht zu beziehen. Damit könnten Unternehmen in besonderen Einzelfällen besser begründen, warum bestimmte Informationen eingeschränkt werden müssen. Die DSK will damit keinen Abbau des Auskunftsrechts, sondern einen präziseren Ausgleich zwischen Transparenz und Schutzinteressen erreichen.

Weniger Bürokratie bei Datenschutzbeauftragten

Ein eher technischer, für die Praxis aber spürbarer Vorschlag betrifft die Mitteilungspflicht für Datenschutzbeauftragte. Nach Art. 37 Abs. 7 DSGVO müssen Verantwortliche die Kontaktdaten des Datenschutzbeauftragten veröffentlichen und zusätzlich der Aufsichtsbehörde mitteilen. Die DSK hält den zweiten Schritt für entbehrlich.

Aus ihrer Sicht genügt die Veröffentlichung, weil die Behörde den Kontakt bei Bedarf ohnehin herstellen kann. Die Streichung der gesonderten Mitteilungspflicht würde für Unternehmen und öffentliche Stellen unnötige Bürokratie abbauen, ohne die Effektivität der Aufsicht zu beeinträchtigen.

Mehr Flexibilität für Aufsichtsbehörden

Auch die Aufsichtsbehörden selbst sollen nach den Vorstellungen der DSK mehr Spielraum erhalten. Hintergrund sind steigende Beschwerdezahlen und die wachsende Belastung durch Massenvorgänge. Die Behörden sollen ihre Ressourcen künftig stärker interessengerecht einsetzen können und bei offenkundig trivialen oder missbräuchlichen Fällen flexibler reagieren dürfen.

In diesem Zusammenhang spricht sich die DSK auch dafür aus, missbräuchliche Konstellationen deutlicher zu erfassen und an bereits bestehende Ausnahmen wie Art. 12 Abs. 5 DSGVO anzuknüpfen. Ziel ist eine effizientere Bearbeitung, ohne die Rechte ernsthaft betroffener Personen zu schmälern.

Kinder und Jugendliche stärker schützen

Besonders ausführlich widmet sich die DSK dem Schutz von Kindern und Jugendlichen. Sie betrachtet Minderjährige als besonders verletzliche Gruppe und schlägt einen umfassenden Maßnahmenkatalog vor. Im Kern geht es darum, datengetriebene Risiken für Kinder früher und konsequenter zu begrenzen.

Dazu gehören strengere Maßstäbe bei Profiling und personalisierter Werbung, eine kindgerechte Ausgestaltung von Widerspruchsmöglichkeiten, klare Voreinstellungen, erhöhte Anforderungen bei Datenschutzpannen und eine stärkere Berücksichtigung kindbezogener Risiken in Datenschutz-Folgenabschätzungen. Die Richtung ist klar: Plattformen und digitale Dienste sollen Kinder nicht nur formal, sondern auch praktisch stärker schützen müssen.

Spezifischere Regeln für Künstliche Intelligenz

Schließlich sieht die DSK auch beim KI-Einsatz Ergänzungsbedarf. Die DSGVO sei grundsätzlich technologieneutral, stoße aber bei probabilistischen und schwer erklärbaren KI-Systemen zunehmend an praktische Grenzen. Deshalb schlägt die Datenschutzkonferenz vor, spezifischere Rechtsgrundlagen und stärkere Informations- und Auskunftsrechte für Entwicklung, Training und Einsatz von KI zu prüfen.

Zugleich betont sie, dass dort, wo vollständige Transparenz technisch kaum möglich ist, zumindest funktionsäquivalente Schutzmaßnahmen nach dem Stand der Technik entwickelt werden müssen. Der Schutz der Betroffenenrechte soll also nicht hinter technischen Argumenten zurücktreten, sondern gerade bei KI-Anwendungen wirksam abgesichert bleiben.


SBS LEGAL - Ihre Kanzlei für Datenschutzrecht

Haben Sie Fragen dazu, wie sich die möglichen Änderungen der DSGVO auf Ihr Unternehmen auswirken? Müssen Sie Ihre Datenschutzprozesse an neue Anforderungen anpassen oder bestehende Strukturen rechtssicher überprüfen? Oder möchten Sie sicherstellen, dass Ihr Online-Business auch künftig den steigenden regulatorischen Anforderungen im Datenschutz gerecht wird?

Dann sind Sie bei SBS LEGAL genau richtig!

Wir als Kanzlei für Datenschutzrecht unterstützen Sie umfassend bei allen datenschutzrechtlichen Fragestellungen – von der Erstellung maßgeschneiderter Datenschutzerklärungen für Webseiten, Apps und Social-Media-Auftritte über die Abwehr von Abmahnungen und Bußgeldverfahren bis hin zur rechtssicheren Gestaltung Ihrer Geschäftsprozesse. Wir beraten Sie zu E-Commerce und Online-Marketing, prüfen Ihre Verträge auf DSGVO-Konformität, unterstützen bei der Bestellung eines Datenschutzbeauftragten und führen Audits zur Einhaltung des Datenschutzrechts durch. Darüber hinaus begleiten wir internationale Datentransfers, entwickeln Compliance-Richtlinien, gestalten Auftragsverarbeitungs- und Joint-Controller-Verträge und erstellen alle erforderlichen Rechtstexte für Ihr Unternehmen.

Für weitere Rückfragen stehen wir Ihnen jederzeit gerne auch telefonisch zur Verfügung. Wünschen Sie die Rechtsberatung von dem erfahrenen Team aus Fachanwälten und Spezialisten von SBS LEGAL?

Der Erstkontakt zu SBS Legal ist kostenlos.

SBS Direktkontakt

telefonisch unter (+49) 040 / 7344086-0 oder
per E-Mail unter mail@sbs-legal.de oder
per unten angebotenem SBS Direktkontakt.

Ich habe die Datenschutzhinweise gelesen und stimmen diesen hiermit zu.

Zurück zur Blog-Übersicht