Recht & DSGVO

BDSG-Reform 2026: das ändert sich für Agenturen

Die BDSG-Reform 2026 könnte die Pflicht zum Datenschutzbeauftragten kippen. Was für Agenturen und ihre Kunden gilt – und wovor du jetzt warnen solltest.

Dieser Text wurde mit KI erstellt und vor der Veröffentlichung nicht redaktionell geprüft.

Ragnova Team
· 6 Min. Lesezeit
Teilen

Ein Kunde ruft an: „Ich habe gelesen, die Pflicht zum Datenschutzbeauftragten wird abgeschafft. Können wir den teuren externen Dienstleister dann kündigen?" Solche Fragen häufen sich seit dem Winter 2025/2026 in den Postfächern kleiner Agenturen – und sie sind heikel. Denn wer hier vorschnell mit „Ja, kündige ruhig" antwortet, kann seinen Kunden in eine Bußgeldfalle laufen lassen. Tatsächlich ist rund um das Bundesdatenschutzgesetz gerade viel in Bewegung: Der Bundesrat hat einen eigenen Reformentwurf in den Bundestag eingebracht, und die Bundesregierung plant, eine der bekanntesten deutschen Sonderregeln zu streichen. Was davon schon gilt, was nur Plan ist und was das für deine tägliche Arbeit bedeutet, ordnet dieser Beitrag ein.

Vorweg der wichtigste Hinweis: Dieser Text ist eine journalistische Einordnung, keine Rechtsberatung. Sobald es im Kundenprojekt um konkrete Pflichten geht – etwa die Frage, ob ein bestimmter Betrieb einen Datenschutzbeauftragten bestellen muss – gehört der Blick einer Fachanwältin oder eines Fachanwalts dazu.

BDSG-Reform 2026: zwei Baustellen, die man auseinanderhalten muss

Wenn 2026 von der „BDSG-Reform" die Rede ist, sind eigentlich zwei getrennte Vorhaben gemeint, die nur zufällig zeitlich zusammenfallen. Wer sie durcheinanderwirft, zieht falsche Schlüsse.

Die erste Baustelle betrifft die Aufsichtsstruktur. Der Bundesrat hat am 10. Juli 2026 beschlossen, einen eigenen Gesetzentwurf zur Änderung des Bundesdatenschutzgesetzes in den Bundestag einzubringen; dort läuft er als Bundestags-Drucksache 21/7732 vom 27. August 2026. Kern dieses Entwurfs ist nicht, was Unternehmen tun müssen, sondern wie die Aufsicht organisiert ist. Er will die Datenschutzkonferenz – das gemeinsame Gremium der deutschen Aufsichtsbehörden – erstmals ausdrücklich im Gesetz verankern, damit sie verbindliche Mehrheitsbeschlüsse fassen kann. Außerdem sollen für verbundene Unternehmen und länderübergreifende Forschungsvorhaben federführende Behörden als zentrale Ansprechpartner dienen, und einmal getroffene Prüfentscheidungen sollen für andere Behörden bindend sein, um Doppelprüfungen zu vermeiden.

Die zweite Baustelle ist die, die deine Kunden meinen, wenn sie vom „Ende des Datenschutzbeauftragten" sprechen. Sie steht nicht in diesem Bundesratsentwurf, sondern geht auf die Föderale Modernisierungsagenda von Bund und Ländern vom 4. Dezember 2025 zurück. Darin kündigt der Bund an, bis zum 31. Dezember 2026 die Aufhebung von § 38 Absatz 1 BDSG einzubringen.

Was § 38 BDSG heute regelt – und warum er umstritten ist

Um zu verstehen, worum es geht, hilft ein Blick auf die geltende Rechtslage. Die Datenschutz-Grundverordnung schreibt einen Datenschutzbeauftragten nur unter bestimmten, risikobezogenen Voraussetzungen vor: etwa wenn die Kerntätigkeit eines Unternehmens in umfangreicher, regelmäßiger und systematischer Überwachung von Personen besteht oder in der umfangreichen Verarbeitung besonders sensibler Daten. Das ist der europaweite Standard aus Artikel 37 DSGVO.

Deutschland ist mit § 38 BDSG darüber hinausgegangen und hat eine zusätzliche, rein zahlenbasierte Schwelle eingezogen: Sobald in einem Betrieb in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, muss ein Datenschutzbeauftragter benannt werden – unabhängig davon, wie riskant die Verarbeitung tatsächlich ist. Diese deutsche Sonderregel gilt seit Jahren als Bürokratietreiber, gerade für kleine und mittlere Betriebe. Ein Versuch, sie zu streichen, scheiterte im Bundesrat schon einmal: Ein entsprechender Beschluss vom 22. März 2024 fand damals keine Mehrheit. Die neue Modernisierungsagenda nimmt den Faden wieder auf und will die Pflicht im nichtöffentlichen Bereich künftig auf die Vorgaben aus Artikel 37 DSGVO beschränken.

Für die Praxis heißt der geplante Wechsel: weg von der starren Kopfzahl, hin zum risikobasierten Ansatz. Ob ein Betrieb einen Datenschutzbeauftragten braucht, hinge dann nicht mehr davon ab, ob 19 oder 21 Mitarbeitende am Rechner mit Daten hantieren, sondern davon, was er tatsächlich mit personenbezogenen Daten macht.

Warum du deinen Kunden trotzdem noch nicht zum Kündigen raten solltest

So verlockend die Aussicht auf weniger Bürokratie klingt – der entscheidende Punkt ist der Verfahrensstand. Ein konkreter Gesetzentwurf zur Aufhebung von § 38 Absatz 1 BDSG lag zum Zeitpunkt dieser Analyse noch nicht vor, sondern nur die politische Absichtserklärung, ihn bis Ende 2026 einzubringen. Zwischen „einbringen" und „in Kraft treten" liegt das gesamte Gesetzgebungsverfahren mit Bundestag und Bundesrat. Bis dahin gilt § 38 BDSG unverändert weiter.

Wer einem Kunden jetzt rät, den Datenschutzbeauftragten abzubestellen, handelt also mindestens verfrüht. Kommt es zu einer Datenpanne, während die Pflicht formal noch besteht und niemand bestellt ist, steht der Kunde ohne die verantwortliche Person da – und du als beratende Agentur in einer unangenehmen Erklärungslage. Wie eng die Fristen im Ernstfall werden, zeigt der Beitrag zum 72-Stunden-Notfallplan bei Datenpannen.

Genauso wichtig ist eine zweite Botschaft an deine Kunden: Selbst wenn § 38 fällt, verschwindet die DSGVO nicht. Die Pflicht aus Artikel 37 bleibt bestehen; ein Betrieb mit riskanter Datenverarbeitung braucht weiterhin einen Datenschutzbeauftragten, auch mit nur fünf Mitarbeitenden. Und alle übrigen Pflichten laufen ohnehin unverändert weiter – vom Verzeichnis der Verarbeitungstätigkeiten über technische und organisatorische Maßnahmen bis zum Löschkonzept. Der Wegfall einer Bestellpflicht ist keine Entwarnung beim Datenschutz insgesamt.

Was das konkret für kleine Agenturen bedeutet

Für dich als Agentur hat die Reform zwei Seiten: die eigene Betroffenheit und die Rolle als Ansprechpartnerin der Kunden.

In eigener Sache dürften die meisten kleinen Agenturen von der 20-Personen-Schwelle des § 38 heute gar nicht erfasst sein – schlicht, weil sie weniger Beschäftigte haben. Entscheidend bleibt für dich also ohnehin der risikobasierte Blick aus Artikel 37: Verarbeitest du in deinen Projekten regelmäßig sensible Daten in großem Umfang, kann eine Bestellpflicht auch unterhalb jeder Zahlengrenze greifen. Ein realistischer Fall ist die Arbeit mit KI-Tools, bei denen unklar ist, wohin Kundendaten fließen. Dass hier oft ein Auftragsverarbeitungsvertrag fehlt, beleuchtet der Beitrag zur AVV-Lücke bei KI-Tools.

Praktisch heißt das: Wenn du selbst prüfst, ob deine Agentur einen Datenschutzbeauftragten braucht, stell dir nicht die Frage nach der Mitarbeiterzahl, sondern nach der Art der Verarbeitung. Betreibst du etwa umfangreiches Tracking über viele Kundenprojekte hinweg, wertest du systematisch das Verhalten von Website-Besuchern aus, oder verarbeitest du Gesundheits-, Bewerber- oder andere sensible Daten in nennenswertem Umfang? Wo du eine dieser Fragen mit einem klaren Ja beantwortest, solltest du die Bestellpflicht ernsthaft prüfen lassen – ganz gleich, wie viele Menschen bei dir am Schreibtisch sitzen. Genau diese Prüfung nimmt dir auch die geplante Reform nicht ab; sie verschiebt nur den Maßstab von der Kopfzahl zum Risiko.

In der Kundenberatung ist die Reform vor allem eine Kommunikationsaufgabe. Es lohnt sich, die eigene Kundschaft proaktiv einzuordnen, statt auf besorgte oder allzu euphorische Anrufe zu warten: Die Aufsichtsstruktur wird umgebaut, die Datenschutzbeauftragten-Pflicht könnte fallen – aber noch ist nichts entschieden, und die eigentlichen Datenschutzpflichten bleiben. Diese ruhige, sachliche Einordnung ist genau die Art von Kompetenz, für die Kunden eine Agentur schätzen. Wer auch beim Thema Chatbots und KI auf nachweisbare, belegbare Aussagen statt auf Bauchgefühl setzt – so wie es der Grundgedanke eines beleg-basierten Assistenten wie Ragnova vorsieht –, überträgt dieselbe Verlässlichkeit auf die Beratung.

Die europäische Ebene läuft parallel

Die nationale BDSG-Reform ist nicht das einzige Datenschutz-Vorhaben, das 2026 in Bewegung ist. Auf EU-Ebene arbeitet die Kommission mit dem Digital Omnibus an einer Entschlackung der DSGVO selbst – von einfacheren Einwilligungen bis zu längeren Meldefristen bei Datenpannen. Was dort geplant ist und wie umstritten es ist, ordnet der Beitrag Digital Omnibus: die geplante DSGVO-Reform 2026 ein. Beide Ebenen zusammen ergeben ein Bild, das du deinen Kunden ehrlich vermitteln solltest: Der Datenschutz wird an einigen Stellen entbürokratisiert, aber er wird nicht abgeschafft.

Fazit

Die BDSG-Reform 2026 besteht aus zwei Strängen: einem konkreten Bundesratsentwurf, der die Aufsichtsbehörden neu ordnet und die Datenschutzkonferenz gesetzlich verankert, und einer politischen Absicht, die deutsche 20-Personen-Sonderregel des § 38 BDSG zugunsten des risikobasierten Ansatzes der DSGVO zu streichen. Für Agenturen ist der richtige Umgang damit weniger juristisch als beraterisch: informiert bleiben, Kunden sachlich einordnen und vor allem niemandem raten, Pflichten abzubauen, solange die Gesetze noch nicht geändert sind. Wer heute den Datenschutzbeauftragten abbestellt, weil er glaubt, die Reform sei schon durch, spart ein paar Euro und riskiert ein Bußgeld. Ruhe und Genauigkeit sind hier die bessere Strategie.

Das Wichtigste in Kürze
  • Die BDSG-Reform 2026 besteht aus zwei getrennten Vorhaben: einem Bundesratsentwurf zur Neuordnung der Aufsicht (Drucksache 21/7732) und der geplanten Streichung der 20-Personen-Sonderregel in § 38 BDSG.
  • Der Bundesratsentwurf will die Datenschutzkonferenz gesetzlich verankern und federführende Aufsichtsbehörden für verbundene Unternehmen einführen – er betrifft nicht direkt die Pflichten einzelner Betriebe.
  • Die Bundesregierung plant laut Föderaler Modernisierungsagenda vom 4. Dezember 2025, § 38 Abs. 1 BDSG bis Ende 2026 aufzuheben und die Datenschutzbeauftragten-Pflicht auf den risikobasierten Artikel 37 DSGVO zu beschränken.
  • Noch ist nichts entschieden: Bis ein Gesetz in Kraft tritt, gilt die 20-Personen-Schwelle weiter – wer Kunden jetzt zum Abbestellen rät, riskiert bei einer Datenpanne ein Bußgeld.
  • Auch wenn § 38 fällt, bleiben Artikel 37 DSGVO und alle übrigen Datenschutzpflichten wie Verarbeitungsverzeichnis und Löschkonzept bestehen.
#BDSG#Datenschutz#DSGVO#Datenschutzbeauftragter#Agentur
Quellen
  1. Bundesrat will Bundesdatenschutzgesetz ändern — Deutscher Bundestag (hib) · 2026-08
  2. Gesetzentwurf zur BDSG-Reform: Datenschutzkonferenz soll gesetzlich verankert werden — datenschutzticker.de · 2026-08
  3. Fällt die Pflicht zum Datenschutzbeauftragten bis Ende 2026? — Dr. Datenschutz · 2026
  4. § 38 BDSG – Datenschutzbeauftragte nicht-öffentlicher Stellen — Bundesministerium der Justiz (gesetze-im-internet.de) · 2026
  5. Art. 37 DSGVO – Benennung eines Datenschutzbeauftragten — dsgvo-gesetz.de · 2026
  6. Bundesrat will Bundesdatenschutzgesetz ändern — Der Betrieb · 2026

Weiterlesen

Recht & Compliance

PSD3 und PSR: neue Zahlungsregeln für Kunden-Shops

PSD3 und PSR lösen PSD2 ab und ändern Checkout-Gebühren, SCA und Betrugshaftung. Was für die Shops deiner Kunden gilt – und was du jetzt prüfen solltest.

Webentwicklung & Performance

CSS-Karussell ohne JavaScript: der schlanke Slider

Ein CSS-Karussell ohne JavaScript spart Ballast: Slider mit Pfeilen und Punkten baut der Browser jetzt selbst – schlanker, barrierefrei und wartungsarm.

Webentwicklung & Performance

Baseline 2026: diese Web-Features nutzt du sicher

Baseline 2026 zeigt, welche neuen CSS- und JavaScript-Features browserübergreifend sicher sind – so entscheidest du im Kundenprojekt in Sekunden statt Minuten.

Teste Ragnova auf deiner eigenen Website.

Der Bot kennt deine Inhalte in 10 Minuten — belegt, DSGVO-konform, ohne IT.

Kostenlos starten