Recht & DSGVO

Digital Omnibus: die geplante DSGVO-Reform 2026

Der Digital Omnibus soll die DSGVO umbauen: weniger Cookie-Banner, neue Definition personenbezogener Daten, längere Meldefristen. Was jetzt für Agenturen gilt.

Dieser Text wurde mit KI erstellt und vor der Veröffentlichung nicht redaktionell geprüft.

Ragnova Team
· 7 Min. Lesezeit
Teilen

„Stimmt es, dass die EU die Cookie-Banner abschafft? Dann können wir das lästige Ding ja endlich von meiner Seite nehmen." Solche Mails landen seit Ende 2025 vermehrt in Agentur-Postfächern. Auslöser ist der sogenannte Digital Omnibus, den die EU-Kommission am 19. November 2025 vorgestellt hat – ein Paket, das die europäische Digitalgesetzgebung entschlacken soll. In den Schlagzeilen klang das oft nach dem Ende der DSGVO, wie wir sie kennen. Die Realität ist komplizierter, und für dich als Umsetzerin von Kundenprojekten lohnt der genaue Blick, bevor du irgendetwas von einer Website entfernst.

Denn der Digital Omnibus ist bisher nur ein Vorschlag. Er durchläuft das ordentliche Gesetzgebungsverfahren, in dem Europäisches Parlament und Rat noch mitreden – und an dem sich bereits erheblicher Widerstand formiert. Was am Ende gilt, steht frühestens in ein bis zwei Jahren fest. Dieser Beitrag ordnet ein, was geplant ist und was das für deine Arbeit bedeutet. Er ist keine Rechtsberatung; bei konkreten Pflichten im Kundenprojekt gehört der Blick einer Fachanwältin oder eines Fachanwalts dazu.

Digital Omnibus: was die geplante DSGVO-Reform vorsieht

Der Digital Omnibus ist kein einzelnes Gesetz, sondern ein Bündel von Änderungen an mehreren Regelwerken gleichzeitig – darunter die DSGVO, die ePrivacy-Regeln zu Cookies, der AI Act und Vorgaben zur Cybersicherheit. Das erklärte Ziel der Kommission ist Bürokratieabbau: Sie beziffert die angestrebten Einsparungen bei den Verwaltungskosten auf rund fünf Milliarden Euro bis 2029.

Für den KI-Teil des Pakets, etwa die verschobenen Fristen für Hochrisiko-Systeme, haben wir die Folgen im Beitrag Digital Omnibus: neue AI-Act-Fristen für Agenturen beschrieben. Hier geht es um den anderen, für den Website-Alltag oft noch relevanteren Teil: die geplanten Änderungen am Datenschutz und an den Cookie-Regeln.

Der Punkt, der die meisten Kunden interessiert, ist die sogenannte Consent Fatigue – die Banner-Müdigkeit. Die Kommission will das ständige Wegklicken von Einwilligungsdialogen reduzieren. Geplant sind einfachere Auswahlmöglichkeiten sowie standardisierte, maschinenlesbare Signale: Nutzer sollen ihre Präferenzen zentral im Browser oder im Betriebssystem hinterlegen können, sodass jede Website sie ausliest, statt bei jedem Besuch neu zu fragen. Ein Klick soll künftig genügen.

Wichtig ist die Betonung auf „reduzieren", nicht „abschaffen". Ein vollständiges Ende der Einwilligung ist nicht vorgesehen. Wer Tracking oder Marketing-Skripte einsetzt, braucht weiterhin eine Rechtsgrundlage. Die Mechanik der Zustimmung soll sich verschieben – weg vom Layout auf jeder einzelnen Seite, hin zu einer zentralen Einstellung. Für Agenturen hieße das mittelfristig weniger Bastelei an Bannern, aber mehr Auseinandersetzung mit technischen Standards für die Signalübertragung.

Bis dahin gilt der bestehende Rahmen unverändert. Wer seinen Kunden jetzt rät, das Banner einfach abzuschalten, handelt fahrlässig. Warum die Banner vorerst bleiben, erklärt der Beitrag Cookie-Banner ade? Warum sie 2026 doch bleiben; wie die Einwilligungsverwaltung nach dem TDDDG heute funktioniert, steht im Beitrag Einwilligungsverwaltung nach TDDDG.

Der eigentliche Zündstoff: die Definition personenbezogener Daten

Die weitreichendste – und umstrittenste – Änderung betrifft nicht die Cookies, sondern eine Grundfrage: Wann sind Daten überhaupt „personenbezogen"? Der Entwurf führt einen stärker subjektiven Ansatz ein. Vereinfacht gesagt sollen Daten für ein Unternehmen nur dann als personenbezogen gelten, wenn dieses Unternehmen tatsächlich in der Lage ist, die dahinterstehende Person zu identifizieren. Für pseudonymisierte Daten und viele Tracking-Szenarien wäre das ein tiefgreifender Wechsel, weil Datensätze, die für einen Anbieter nicht auflösbar sind, aus dem Anwendungsbereich der DSGVO fallen könnten.

Genau hier setzt der Widerstand an. Der Europäische Datenschutzausschuss (EDSA) und der Europäische Datenschutzbeauftragte (EDSB) haben in einer gemeinsamen Stellungnahme vom 11. Februar 2026 die Gesetzgeber „nachdrücklich aufgefordert", diese Änderung nicht zu übernehmen. Sie warnen, der Vorschlag würde den Begriff der personenbezogenen Daten erheblich verengen und über die bisherige Rechtsprechung des Europäischen Gerichtshofs hinausgehen. Für dich bedeutet das vor allem eines: Verlass dich nicht darauf, dass diese Regelung so kommt. Sie ist der Teil des Pakets mit der größten Wahrscheinlichkeit, im Verfahren noch zu kippen oder stark entschärft zu werden.

KI-Training und berechtigtes Interesse

Ein weiterer Block betrifft die Verarbeitung personenbezogener Daten für die Entwicklung von KI. Der Entwurf will ausdrücklich klarstellen, dass ein Unternehmen sich dabei auf das „berechtigte Interesse" nach Artikel 6 Absatz 1 Buchstabe f DSGVO stützen kann. Zusätzlich sind Ausnahmen für besondere Datenkategorien vorgesehen, wenn diese nur „zufällig" oder „residual" in Trainingsdaten auftauchen – also nicht gezielt verarbeitet werden.

Der EDSA und der EDSB begrüßen die Stoßrichtung im Grundsatz, verlangen aber schärfere Grenzen: Der Anwendungsbereich müsse präziser gefasst und über den gesamten Lebenszyklus eines KI-Systems mit Schutzmaßnahmen abgesichert werden. Für Agenturen, die selbst keine Modelle trainieren, ist dieser Punkt weniger direkt relevant – aber er erklärt, warum das Thema, welche Inhalte in KI-Training fließen dürfen, so aufgeladen ist. Wie du die Inhalte deiner Kunden aktiv vor der Nutzung durch KI-Anbieter schützt, beschreibt der Beitrag Inhalte vor KI-Training schützen.

Entlastung bei Datenpannen: längere Frist, höhere Schwelle

Konkreter und wahrscheinlicher sind die geplanten Erleichterungen bei Datenschutzverletzungen. Zwei Punkte stechen heraus: Erstens soll die Meldefrist an die Aufsichtsbehörde von 72 auf 96 Stunden verlängert werden. Zweitens soll eine Meldung erst ab einem „hohen Risiko" für die Betroffenen nötig sein, nicht mehr bei jedem einfachen Risiko. Diese Änderungen bewerten selbst der EDSA und der EDSB eher positiv, weil sie den Verwaltungsaufwand senken, ohne das Schutzniveau ernsthaft zu gefährden.

Verlass dich aber auch hier nicht auf den künftigen Stand. Solange nichts beschlossen ist, gilt die 72-Stunden-Frist. Wie ein sauberer Meldeprozess heute aussieht und warum jede Agentur einen Notfallplan braucht, steht im Beitrag Datenpanne melden: der 72-Stunden-Notfallplan. Ebenfalls im Gespräch ist ein erweitertes Widerspruchsrecht gegen KI-gestützte Verarbeitung, das an die Auskunftsrechte nach Artikel 15 DSGVO anknüpft.

Wann die Änderungen greifen könnten

Zeitlich solltest du keine schnellen Ergebnisse erwarten. Nach der Vorstellung durch die Kommission im November 2025 müssen Europäisches Parlament und Rat den Vorschlag beraten, ändern und sich am Ende auf eine gemeinsame Fassung einigen. Bei einem Paket dieser Größe und mit derart umstrittenen Punkten ist das erfahrungsgemäß ein Prozess von vielen Monaten bis zu mehreren Jahren. Kommt eine Einigung zustande, folgt in der Regel noch eine Übergangsfrist, bevor die Regeln tatsächlich anzuwenden sind.

Realistisch heißt das: Für die Websites, die du in diesem und im nächsten Jahr baust und betreust, gilt weiterhin der heutige Rechtsrahmen. Die eigentliche Umstellungsarbeit – falls die zentralen Einwilligungssignale kommen – steht frühestens danach an. Das ist eine gute Nachricht, weil du Zeit hast, dich einzuarbeiten, statt unter Druck umzubauen. Es ist zugleich ein Grund, jetzt schon zu verstehen, wohin die Reise geht, damit du deinen Kunden fundierte Auskunft geben kannst, wenn die nächste „Cookie-Banner-sind-abgeschafft"-Schlagzeile kursiert.

Ein Nebeneffekt betrifft übrigens auch Setups, die viele Agenturen ohnehin überdenken: Wer heute noch auf US-Tracking-Tools und Drittanbieter-Cookies setzt, sollte die Entwicklung unabhängig vom Digital Omnibus im Blick behalten, wie der Beitrag Third-Party-Cookies 2026 zeigt.

Was das für deine Agentur jetzt bedeutet

Die wichtigste Botschaft ist eine der Ruhe. Der Digital Omnibus ist ein Entwurf, kein geltendes Recht, und Teile davon sind hoch umstritten. Wer jetzt Cookie-Banner abbaut, Tracking-Setups umstellt oder Kunden verspricht, die DSGVO sei bald „vom Tisch", produziert ein reales Haftungsrisiko für sich und seine Kunden.

Sinnvoll ist stattdessen dreierlei. Erstens: die Entwicklung beobachten und Kunden proaktiv informieren, dass sich etwas bewegt – das positioniert dich als kompetente Ansprechpartnerin, ohne dass du etwas ändern musst. Zweitens: bestehende Setups sauber halten, denn wer heute schon datensparsam arbeitet, muss bei jeder Reform weniger nachrüsten. Drittens: technische Standards im Auge behalten, insbesondere die maschinenlesbaren Einwilligungssignale, denn genau hier wird die praktische Umsetzungsarbeit der nächsten Jahre liegen.

Fazit

Der Digital Omnibus zeigt, wohin die europäische Datenschutzpolitik steuert: weg von der Banner-Flut, hin zu zentralen, technischen Lösungen, und mit spürbaren Erleichterungen beim Meldeaufwand. Zugleich stößt der Versuch, den Begriff der personenbezogenen Daten aufzuweichen, auf heftigen Widerstand der Datenschutzaufsicht. Für Agenturen ist das kein Grund zur Hektik, aber ein guter Anlass, die eigene Rolle zu schärfen: Du bist diejenige, die den Überblick behält, während die Regeln sich sortieren – und die ihren Kunden erklärt, warum das Banner heute noch bleibt und was morgen an seine Stelle treten könnte.

Das Wichtigste in Kürze
  • Der Digital Omnibus ist ein Vorschlag der EU-Kommission vom 19. November 2025 und noch nicht geltendes Recht – vieles kann sich im Gesetzgebungsverfahren noch ändern.
  • Cookie-Banner sollen seltener werden, etwa durch zentrale, maschinenlesbare Einwilligungssignale im Browser – abgeschafft wird die Einwilligung aber nicht.
  • Am umstrittensten ist die geplante engere Definition personenbezogener Daten; EDSA und EDSB fordern in ihrer Stellungnahme vom 11. Februar 2026, sie nicht zu übernehmen.
  • Bei Datenpannen sind Erleichterungen geplant: 96 statt 72 Stunden Meldefrist und eine Meldepflicht erst ab hohem Risiko.
  • Für Agenturen gilt: nichts überstürzen, bestehende Setups sauber halten und Kunden informieren – wer jetzt Banner abbaut, riskiert eine Haftung.
#Digital Omnibus#DSGVO#Cookies#Datenschutz#EU-Recht
Quellen
  1. Vereinfachung der Digitalgesetzgebung: Kommission legt Paket vor — Europäische Kommission · 2025-11-19
  2. Digital Omnibus: EDPB and EDPS support simplification and competitiveness while raising key concerns — European Data Protection Board · 2026-02-11
  3. Digital Omnibus: Bedeutet er das Ende der DSGVO, wie wir sie kennen? — eRecht24 · 2026
  4. Digital Omnibus: Neue Regeln für Datenschutz und Compliance — iubenda · 2026
  5. Digital Omnibus erklärt: Wichtige Updates für digitale Compliance — consentmanager · 2026

Weiterlesen

Webentwicklung & Performance

Baseline 2026: diese Web-Features nutzt du sicher

Baseline 2026 zeigt, welche neuen CSS- und JavaScript-Features browserübergreifend sicher sind – so entscheidest du im Kundenprojekt in Sekunden statt Minuten.

Agentur-Strategie

White-Label-Chatbot: KI verkaufen ohne KI-Team

Ein White-Label-Chatbot macht KI zum Agentur-Standbein: verkaufen ohne eigenes KI-Team, mit wiederkehrenden Umsätzen – so findest du den richtigen Anbieter.

Praxis & Umsetzung

WordPress Staging: Updates sicher testen

Eine WordPress Staging-Umgebung ist 2026 Pflicht: So spielst du kritische Updates schnell ein, ohne Kundenseiten zu zerlegen – Schritt für Schritt.

Teste Ragnova auf deiner eigenen Website.

Der Bot kennt deine Inhalte in 10 Minuten — belegt, DSGVO-konform, ohne IT.

Kostenlos starten