Regulatorisches Update · Stand 01.10.2026
Was sich für deinen Datenschutz konkret ändert.
Sechs relevante Änderungen für KI-Einsatz, Cloud-Verträge, Informationssicherheit und Aufsichtsverfahren – im Seminar in den drei Blöcken eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| NIS-2: Informationssicherheit nach dem BSIGPflichten zu Sicherheitsmaßnahmen, Meldungen und Nachweisen trafen nach dem BSIG a. F. vor allem Betreiber Kritischer Infrastrukturen (§ 8a BSIG a. F.) und Anbieter digitaler Dienste (§ 8c BSIG a. F.). |
Seit 06.12.2025Das NIS-2-Umsetzungsgesetz hat das BSIG neu gefasst und den Kreis der erfassten Unternehmen deutlich erweitert (§ 28 BSIG mit Anlagen 1 und 2). Besonders wichtige und wichtige Einrichtungen ergreifen Risikomanagementmaßnahmen (§ 30 BSIG), melden erhebliche Sicherheitsvorfälle (§ 32 BSIG) und registrieren sich beim BSI innerhalb von drei Monaten nach Eintritt der Pflicht (§ 33 BSIG). Die Geschäftsleitung billigt und überwacht die Maßnahmen und nimmt regelmäßig an Schulungen teil (§ 38 BSIG). |
| KI-Verordnung: Kompetenz, Transparenz, HochrisikoSeit 02.02.2025 mussten Anbieter und Betreiber nach Art. 4 VO (EU) 2024/1689 nach besten Kräften sicherstellen, dass ihr Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflichten für Hochrisiko-KI-Systeme sollten ab 02.08.2026 gelten. |
Seit 27.07.2026 · gestaffelte FristenNach Art. 4 i. d. F. der VO (EU) 2026/1744 unterstützen Anbieter und Betreiber die Entwicklung der KI-Kompetenz ihres Personals; ein bestimmtes Kompetenzniveau müssen sie nicht garantieren. Die Transparenzpflichten nach Art. 50 gelten seit 02.08.2026. Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III gelten ab 02.12.2027, für Systeme in Produkten nach Anhang I ab 02.08.2028. Die DSGVO bleibt beim KI-Einsatz unberührt anwendbar (Art. 2 Abs. 7 VO (EU) 2024/1689). |
| Pseudonymisierte Daten bei der WeitergabeUmstritten war, ob pseudonymisierte Daten auch für einen Empfänger personenbezogen sind, der die Personen nicht re-identifizieren kann. Das EuG hatte mit Urteil vom 26.04.2023 (T-557/20) allein auf die Sicht des Empfängers abgestellt. |
Seit 04.09.2025Der EuGH (Urteil vom 04.09.2025, C-413/23 P, EDSB/SRB, zur VO (EU) 2018/1725, die parallel zur DSGVO auszulegen ist) hat klargestellt: Pseudonymisierte Daten sind nicht für jede Person personenbezogen; es kommt darauf an, ob der jeweilige Empfänger die Personen vernünftigerweise identifizieren kann. Für die Information der Betroffenen über Empfänger zählt dagegen die Sicht des Verantwortlichen bei der Erhebung. Weitergaben an Dienstleister gehören deshalb schon in die Datenschutzhinweise. |
| Cloud-Auslagerung im FinanzsektorDie ESMA-Leitlinien zur Auslagerung an Cloud-Anbieter von 2021 galten für die von ihnen erfassten Finanzmarktteilnehmer, darunter Wertpapierfirmen, Verwaltungsgesellschaften und Verwahrstellen. |
Seit 17.01.2025Für Finanzunternehmen nach Art. 2 VO (EU) 2022/2554 (DORA) gelten die Vorgaben zum IKT-Drittparteienrisiko nach Art. 28 bis 30 DORA; die früheren ESMA-Leitlinien finden auf sie keine Anwendung mehr. Die überarbeiteten ESMA-Leitlinien (ESMA65-294529287-4737, veröffentlicht am 30.09.2025) richten sich nur noch an Verwahrstellen nach AIFM- und OGAW-Richtlinie, die nicht unter DORA fallen. Außerhalb des Finanzsektors bestimmen DSGVO und Data Act die Anforderungen an Cloud-Verträge. |
| Data Act: Wechsel des Cloud-AnbietersFristen, Exit-Unterstützung und Wechselentgelte beim Wechsel zwischen Cloud-Anbietern bestimmte allein der Vertrag; gesetzliche Mindestinhalte gab es nicht. |
Ab 12.01.2027Seit 12.09.2025 schreibt Art. 25 Abs. 2 VO (EU) 2023/2854 Mindestinhalte für Verträge über Datenverarbeitungsdienste vor, darunter eine Frist von höchstens zwei Monaten für die Einleitung des Wechsels und einen Übergangszeitraum von höchstens 30 Kalendertagen. Bis 12.01.2027 dürfen Anbieter nur ermäßigte Wechselentgelte bis zur Höhe ihrer unmittelbaren Kosten verlangen, danach keine mehr (Art. 29 Abs. 1 bis 3). Seit 12.09.2026 gelten für neu in Verkehr gebrachte vernetzte Produkte zudem die Vorgaben zum Datenzugang (Art. 3 Abs. 1 i. V. m. Art. 50). |
| Durchsetzung der DSGVO in grenzüberschreitenden FällenBeschwerden zu grenzüberschreitenden Verarbeitungen bearbeiteten die Aufsichtsbehörden im Verfahren nach Art. 60 DSGVO nach ihrem jeweiligen nationalen Verfahrensrecht; einheitliche Fristen und Anhörungsrechte gab es nicht. |
Ab 02.04.2027Die VO (EU) 2025/2518, in Kraft seit 01.01.2026, gilt ab 02.04.2027 für danach eingereichte Beschwerden und eröffnete Untersuchungen zu grenzüberschreitenden Verarbeitungen. Sie vereinheitlicht die Zulässigkeit von Beschwerden, gibt untersuchten Unternehmen das Recht auf Anhörung und Einsicht in die vorläufigen Feststellungen und sieht Verfahrensfristen von in der Regel 15 Monaten, im vereinfachten Verfahren 12 Monaten vor. |
Rechtsgrundlagen: BSIG · §§ 28, 30, 32, 33, 38 in Umsetzung der NIS-2-RL · RL (EU) 2022/2555 · KI-Verordnung · VO (EU) 2024/1689, Art. 2, 4, 50, geändert durch VO (EU) 2026/1744 · EuGH, Urteil vom 04.09.2025, C-413/23 P · DORA · VO (EU) 2022/2554, Art. 2, 28 bis 30 · ESMA-Leitlinien zur Auslagerung an Cloud-Anbieter (ESMA65-294529287-4737) · Data Act · VO (EU) 2023/2854, Art. 3, 25, 29, 50 · DSGVO-Verfahrensverordnung · VO (EU) 2025/2518 · DSGVO · VO (EU) 2016/679, Art. 60. Die Pflichten sind jeweils nach Branche, Unternehmensgröße und Rolle (Verantwortlicher, Betreiber, Finanzunternehmen, Einrichtung) einzuordnen; ESMA-Leitlinien sind keine Rechtsnormen, sondern aufsichtliche Vorgaben für die erfassten Adressaten.
Dein Praxistransfer: Prüfe, ob dein Unternehmen unter das neu gefasste BSIG fällt, ergänze deine Datenschutzhinweise um alle Empfänger – auch von pseudonymisierten Daten – und lege fest, welche Daten dein Team in KI-Tools eingeben darf.