Datenschutz · Konferenzbericht
Datenschutzkonferenz 2026: vier Themen, die Sie jetzt betreffen
Zwei Tage Düsseldorf, rund 450 Teilnehmende, Aufsichtsbehörden und Unternehmen an einem Tisch. Was ich mitgenommen habe — und was davon in den nächsten Monaten auf mittelständische Unternehmen zukommt.
Am 24. und 25. September war ich auf der Datenschutzkonferenz 2026 der Fachmedien Recht und Wirtschaft im Düsseldorfer Hotel Kö59. Die Tagung ist eine der Jahresveranstaltungen, auf denen Aufsichtsbehörden, Unternehmensjuristen und Beratung tatsächlich miteinander sprechen statt übereinander. Genau das macht sie für meine Arbeit wertvoll: Ich höre nicht nur, was demnächst im Gesetzblatt steht, sondern auch, worauf die Aufsicht schaut.
Ich habe vier Themen herausgegriffen, die für meine Mandanten in den kommenden Monaten den größten Unterschied machen. Vorweg die wichtigste Beobachtung: Kein einziger Vortrag hat Entwarnung gegeben. Wo etwas einfacher werden soll, wird an anderer Stelle die Nachweispflicht härter.
1. Die DSGVO-Reform ist real — aber noch lange nicht geltendes Recht
Michael Will vom Bayerischen Landesamt für Datenschutzaufsicht hat die rechtspolitische Lage eröffnet, Paul Voigt und Wiebke Reuter von Taylor Wessing haben nachgelegt, und am Freitag hat eine Podiumsdiskussion die Frage gestellt, ob der DSGVO-Omnibus überhaupt ins Ziel kommt. Der Befund über alle drei Formate hinweg war bemerkenswert einheitlich: Das Verfahren läuft, der Ausgang ist offen, und der Zeithorizont reicht weit ins Jahr 2027.
Im Europäischen Parlament sind allein zu dem Artikel, der die DSGVO ändert, mehrere Hundert Änderungsanträge eingegangen; die Abstimmungen sind für Anfang 2027 vorgesehen, der Trilog für den Sommer danach. Zur Erinnerung: Das ist der Stand eines Vorschlags, nicht der Stand des Rechts.
Diskutiert werden unter anderem eine längere Frist für die Meldung von Datenpannen und eine höhere Meldeschwelle, ein stärker empfängerbezogener Blick auf den Personenbezug mit entsprechend größerer Bedeutung der Pseudonymisierung, eine ausdrückliche Grundlage für das Training von KI-Systemen sowie ein greifbarerer Missbrauchseinwand beim Auskunftsrecht. Jeder dieser Punkte wäre für die Praxis erheblich. Und jeder kann im Trilog noch kippen.
Meine Einordnung: Wer jetzt Meldeprozesse lockert, weil bald vier statt drei Tage gelten könnten, baut auf Sand. Die 72-Stunden-Frist gilt unverändert. Sinnvoll ist das Gegenteil: den eigenen Meldeprozess so aufstellen, dass er auch bei einem Vorfall am Freitagnachmittag trägt. Wer das kann, profitiert später von jeder Erleichterung — wer es nicht kann, wird von ihr auch nicht gerettet.
2. KI und Datenschutz: die Aufsicht argumentiert grundsätzlich
Bettina Gayk, Landesbeauftragte für Datenschutz und Informationsfreiheit in Nordrhein-Westfalen, hat den zweiten Konferenztag mit der Frage eröffnet, ob Datenschutz und Künstliche Intelligenz natürliche Gegenspieler sind. Ihre Antwort lief über die Grundsätze des Artikels 5 DSGVO, einen nach dem anderen: Zweckbindung und Datenminimierung treffen auf Systeme, deren Geschäftsmodell der Datenhunger ist. Richtigkeit trifft auf Verfahren, die Wahrscheinlichkeiten ausgeben. Speicherbegrenzung trifft auf die ungelöste Frage, wie man etwas aus einem trainierten Modell wieder herausbekommt. Rechenschaftspflicht trifft auf begrenzte Nachvollziehbarkeit.
Das ist keine Ablehnung von KI, sondern eine Ansage zur Beweislast. Wer KI einsetzt, muss erklären können, warum die Verarbeitung trotzdem mit diesen Grundsätzen vereinbar ist. Dass eine Aufsichtsbehörde dabei ausdrücklich auf den Menschen zu sprechen kommt, der automatisierten Vorschlägen mehr glaubt als sich selbst, halte ich für den wichtigeren Teil der Warnung. Das ist kein Rechtsproblem, das ist ein Organisationsproblem.
Einen Schritt weiter ging der Vortrag zu KI-Agenten: Systeme, die nicht mehr antworten, sondern handeln — Werkzeuge aufrufen, Dienste auswählen, mehrstufige Aufgaben selbstständig abarbeiten. Datenschutzrechtlich verschiebt sich damit etwas Grundsätzliches. Solange ein System Vorschläge macht, lässt sich die Verarbeitung vorab beschreiben. Sobald es zur Laufzeit entscheidet, welche Datenquelle es anzapft, wird das Verarbeitungsverzeichnis zur Momentaufnahme.
Meine Einordnung: Für den Mittelstand heißt das nicht, die Finger von KI zu lassen. Es heißt, sie mit denselben Mitteln einzuhegen wie jedes andere kritische System: ein Berechtigungskonzept, das dem Agenten nur gibt, was er für seine Aufgabe braucht; Protokollierung, die im Nachhinein zeigt, was passiert ist; eine schrittweise Einführung statt eines großen Wurfs; und ein Mensch, der die Ergebnisse tatsächlich prüft — nicht nur formal abnickt.
Weiterführende Informationen
Orientierungshilfe der Datenschutzkonferenz zu KI-Systemen
Die Aufsichtsbehörden haben ihre Erwartungen an den Einsatz von KI schriftlich niedergelegt — von der Auswahl über die Rechtsgrundlage bis zur Kontrolle der Ergebnisse. Ergänzend die Handreichung der Bundesbeauftragten und die Stellungnahme 28/2024 des Europäischen Datenschutzausschusses.
Zur Orientierungshilfe →3. Dienstleistermanagement: gehaftet wird für die eigene Sorgfalt
Der aus meiner Sicht praktischste Vortrag kam von Anna Dold und Volker Wergen (PwC Legal) und führte entlang der Verarbeitungskette: von der Frage, ob überhaupt Personenbezug vorliegt, über die Rolle des Gegenübers bis zum Vertragsende. Durch alle Stationen zog sich dasselbe Muster — und das lohnt sich zu merken, weil es die Arbeit an Auftragsverarbeitungsverträgen vom Kopf auf die Füße stellt.
Rollen werden häufig falsch vergeben
Nach der Rechtsprechung des EuGH kann schon die Einflussnahme aus eigenem Interesse gemeinsame Verantwortlichkeit begründen — auch ohne eigenen Zugriff auf die Daten. Besonders bei Tracking-, Analyse- und Plattformdiensten stehen in vielen Verzeichnissen Auftragsverarbeiter, die keine sind.
Der Vertrag allein entlastet nicht
Bebußt wird nicht die Panne des Dienstleisters, sondern die eigene Auswahl und Überwachung. Eine frühere Zusammenarbeit ersetzt keine Prüfung, und ein vereinbartes Auditrecht, das nie ausgeübt wurde, wirkt vor der Aufsicht eher belastend als entlastend.
Der Auftrag endet mit dem Nachweis
Nach der Rechtsprechung des Bundesgerichtshofs genügt die Ankündigung einer Löschung nicht. Erforderlich ist die schriftliche Bestätigung der tatsächlich durchgeführten Löschung — das Offboarding braucht denselben Formalisierungsgrad wie das Onboarding.
Meine Einordnung: Das trifft kleine und mittlere Unternehmen härter als große, weil dort der Dienstleister oft der eigentliche IT-Betrieb ist. Wenn Sie in den letzten drei Jahren einen Vertrag geschlossen, aber nie geprüft haben, ob der Dienstleister seine zugesagten Maßnahmen auch umsetzt, dann haben Sie kein Vertragsproblem, sondern eine Dokumentationslücke. Die schließt man in einem Nachmittag pro Dienstleister — vorausgesetzt, man fängt an.
4. Die Benennungspflicht wackelt, die Verantwortung nicht
Andrea Backer-Heuveldop und Rudi Kramer haben ihren Vortrag mit der Frage aufgebaut, die Geschäftsführungen gerade stellen: Die Pflicht, einen Datenschutzbeauftragten zu benennen, soll gelockert werden — was ändert sich dadurch konkret? Die Antwort ist unbequem kurz: an den Pflichten nichts. Benennungspflicht und Datenschutzpflicht sind zwei verschiedene Dinge. Fällt die eine weg, bleiben Rechtsgrundlagen, Informationspflichten, Betroffenenrechte, technische und organisatorische Maßnahmen, Verzeichnis, Löschkonzept und Rechenschaftspflicht vollständig bestehen. Was wegfällt, ist die Person, die sich im Unternehmen darum kümmert, dass es jemand tut.
Dazu passte ein Vortrag über reifegradorientierte Datenschutzorganisation aus der Unternehmenspraxis. Der Ausgangspunkt war die Frage, die jeder kennt, der einmal ein Datenschutzthema in eine Geschäftsführungssitzung getragen hat: „Was ist das Risiko, wenn wir es nicht umsetzen?“ Die vorgestellte Antwort kombiniert einen Reifegrad je Thema — von unstrukturiert bis kontinuierlich verbessert — mit einem Risikowert, der beschreibt, wie dringend Handlungsbedarf besteht. Als inhaltliche Grundlage dient der Prüfungshinweis des Instituts der Wirtschaftsprüfer zur Prüfung der Grundsätze, Verfahren und Maßnahmen nach DSGVO und BDSG.
Meine Einordnung: Dieser Ansatz überzeugt mich, weil er ein praktisches Problem löst. „Gefühlt sind wir gut aufgestellt“ ist keine Aussage, die vor einer Aufsichtsbehörde trägt, und es ist auch keine, mit der sich ein Budget begründen lässt. Ein nachvollziehbarer Reifegrad leistet beides: Er macht Fortschritt sichtbar, und er übersetzt Datenschutz in die Sprache, in der im Unternehmen entschieden wird. Genau so arbeite ich in meinen Mandaten — mit dem Unterschied, dass ich die Messlatte an die Größe des Unternehmens anpasse. Ein Betrieb mit dreißig Beschäftigten braucht keine Kennzahlenlandschaft, aber er braucht eine ehrliche Bestandsaufnahme.
Weiterführende Informationen
IDW PH 9.860.1 als Prüfungsmaßstab
Der Prüfungshinweis des Instituts der Wirtschaftsprüfer beschreibt, wie Grundsätze, Verfahren und Maßnahmen nach DSGVO und BDSG geprüft werden. Er eignet sich als Struktur für eine Bestandsaufnahme, weil er die Themen vollständig abbildet und prüfungsnah formuliert ist.
Zum Prüfungshinweis →Was ich meinen Mandanten nach diesen zwei Tagen empfehle
✓ Meldeprozess vor der Reform härten: Klare Meldewege, benannte Zuständigkeiten, ein eingeübter Bewertungsbogen. Die 72-Stunden-Frist gilt unverändert — jede kommende Erleichterung nützt nur dem, der den Prozess schon hat.
✓ Verarbeitungsverzeichnis auf Rollen prüfen: Bei Tracking-, Analyse- und Plattformdiensten kritisch hinterfragen, ob wirklich eine Auftragsverarbeitung vorliegt — und die Einordnung begründen, statt sie zu behaupten.
✓ Dienstleisterprüfung dokumentieren: Nachweise zu technischen und organisatorischen Maßnahmen vor Vertragsschluss einholen, vereinbarte Prüfrechte in einem festen Turnus tatsächlich ausüben und das festhalten.
✓ Offboarding als Pflichtprozess einführen: Löschfrist setzen, Wiedervorlage terminieren, schriftliche Löschbestätigung mit Angabe von Datenarten, Zeitpunkt und Methode verlangen — Backups und Testsysteme eingeschlossen.
✓ KI-Einsatz einhegen, bevor er wächst: Berechtigungskonzept, Protokollierung, schrittweise Einführung und eine Person, die Ergebnisse tatsächlich prüft. Das gilt besonders für Systeme, die nicht nur antworten, sondern handeln.
✓ Den eigenen Reifegrad ehrlich bestimmen: Je Thema festhalten, wo Sie stehen und woran Sie das festmachen. Ohne diese Grundlage ist jede Diskussion über Budget und Prioritäten eine Geschmacksfrage.
Mein Gesamteindruck nach zwei Tagen: Die politische Erzählung vom Bürokratieabbau und die fachliche Realität laufen gerade auseinander. In Brüssel und Berlin wird über Entlastung gesprochen, während Gerichte und Aufsichtsbehörden die Anforderungen an den Nachweis eigener Sorgfalt Schritt für Schritt erhöhen. Für Unternehmen heißt das: Die Erleichterung, auf die viele warten, wird nicht die Arbeit ersetzen, die ohnehin ansteht. Wer sie jetzt macht, steht in jedem denkbaren Szenario besser da.
Ein Thema, das in mehreren Vorträgen anklang, nehme ich als Hausaufgabe mit: Die Pflichten wachsen genau dort, wo der eigene Zugriff endet — beim Dienstleister, beim Unterauftragnehmer, im Modell. Das ist unbequem, aber es ist die Richtung, in die sich das Datenschutzrecht seit Jahren bewegt. Wie weit sie reicht, ist Gegenstand der Beiträge, die Sie hier in den nächsten Wochen lesen werden. Der letzte Beitrag zu einem verwandten Thema, der alltäglichen Ausweiskopie, zeigt denselben Mechanismus im Kleinen.
Wo steht Ihr Datenschutz wirklich?
Ich nehme mit Ihnen den Ist-Stand auf: Rollen im Verarbeitungsverzeichnis, Dienstleisterprüfung, Meldeprozess und KI-Einsatz. Am Ende steht kein Gefühl, sondern eine belegbare Einschätzung mit Prioritäten — und ein Plan, was zuerst drankommt.