DSMS · Aktuelles aus der Datenschutzwelt
Datenschutz 2026 im Umbruch: Was Stuttgarter Impulse und Reformpläne der Bundesregierung wirklich bedeuten
Der deutsche und europäische Datenschutz befindet sich 2026 in einer bemerkenswert intensiven Reformdiskussion. Dabei geht es längst nicht mehr nur um einzelne Dokumentationspflichten. Zur Debatte stehen die Organisation der Datenschutzaufsicht, ein stärker risikoorientierter Vollzug, Entlastungen für kleinere Unternehmen und sogar Änderungen am Anwendungsbereich der DSGVO.
Zwei Entwicklungen verdienen dabei besondere Aufmerksamkeit: die im Juni 2026 veröffentlichten „Stuttgarter Impulse zur Modernisierung des Datenschutzes“ sowie das Reformprogramm der Bundesregierung vom 2. Juli 2026.
Beide Ansätze verfolgen das Ziel, Datenschutz effizienter und praktikabler zu gestalten. In der konkreten Ausgestaltung unterscheiden sie sich jedoch erheblich.
Der Inhalt im Überblick
- Was verlangen die Stuttgarter Impulse?
- Welche Änderungen plant die Bundesregierung?
- Warum Deutschland die DSGVO nicht allein ändern kann
- Was hat der EU-Digital-Omnibus damit zu tun?
- Welche Auswirkungen sind für Unternehmen und Datenschutzbeauftragte denkbar?
- Warum Risikoorientierung nicht mit Datenschutzfreiheit gleichzusetzen ist
- Was Unternehmen jetzt bereits tun sollten
Stuttgarter Impulse: Reform der Aufsicht statt Abschaffung des Datenschutzes
Im Rahmen der 111. Datenschutzkonferenz vom 16. bis 18. Juni 2026 in Stuttgart haben die unabhängigen Datenschutzaufsichtsbehörden der Länder einstimmig die sogenannten „Stuttgarter Impulse zur Modernisierung des Datenschutzes“ beschlossen.
Das Papier ist bemerkenswert, weil die Landesaufsichtsbehörden selbst erheblichen Reformbedarf anerkennen. Ihr Ansatz besteht allerdings nicht darin, die föderale Datenschutzaufsicht weitgehend zu beseitigen. Vielmehr soll die bestehende Struktur verbindlicher, arbeitsteiliger und effizienter organisiert werden.
Vorgeschlagen werden insbesondere:
- eine gesetzliche Verankerung der Datenschutzkonferenz,
- verbindliche Mehrheitsentscheidungen,
- eine dauerhafte Geschäftsstelle der DSK,
- die Bündelung spezieller Fachkompetenzen,
- bessere und einheitlichere Orientierungshilfen für Unternehmen,
- ein zentrales digitales Zugangsportal,
- eine gemeinsame Datenbank relevanter Entscheidungen,
- ein „Einer-für-Alle“-Prinzip für gleichgelagerte Fragestellungen,
- stärkere Koordination zwischen den Behörden und
- schnellere und stärker standardisierte Verfahren.
Der Grundgedanke lautet damit nicht Zentralisierung um jeden Preis, sondern:
regionale Zuständigkeit erhalten, Doppelarbeit reduzieren und Entscheidungen stärker vereinheitlichen.
Gerade für bundesweit tätige Unternehmen wäre eine solche Entwicklung erheblich. Unterschiedliche Einschätzungen verschiedener Landesaufsichtsbehörden gehören seit Jahren zu den praktischen Problemen des deutschen Datenschutzvollzugs.
Die Stuttgarter Impulse gehen über Organisationsfragen hinaus
Das Papier beschränkt sich allerdings nicht auf die Behördenstruktur.
Die Landesaufsichtsbehörden sprechen sich ausdrücklich dafür aus, auch das materielle Datenschutzrecht weiterzuentwickeln. Sie halten beispielsweise zusätzliche risikobasierte Elemente innerhalb der DSGVO für denkbar.
Dabei stellen sie jedoch klar, dass Risikoorientierung nicht automatisch Deregulierung bedeutet. Eine stärkere Differenzierung könne bei bestimmten Verarbeitungen zu Erleichterungen führen, bei besonders risikoreichen Verarbeitungsvorgängen jedoch auch strengere Anforderungen rechtfertigen.
Auch bei der Auftragsverarbeitung sehen die Behörden Vereinfachungspotenzial. Nach ihren Überlegungen könnten Verantwortlichkeiten gesetzlich klarer verteilt und insbesondere Hersteller digitaler Lösungen stärker in die Verantwortung genommen werden.
Das ist für die Praxis ein interessanter Ansatz: Datenschutzpflichten würden dann nicht ausschließlich bei den Unternehmen konzentriert, die Software oder Cloud-Dienste einsetzen, sondern stärker auch bei denjenigen, die solche Produkte entwickeln und bereitstellen.
Bundesregierung plant deutlich weitergehende Änderungen
Noch erheblich weiter gehen die politischen Pläne der Bundesregierung.
Der Koalitionsausschuss von CDU/CSU und SPD hat am 2. Juli 2026 ein aus 34 Punkten bestehendes „Programm für Aufschwung und Beschäftigung“ beschlossen. Punkt 14 trägt die Überschrift „Moderner Datenschutz für mehr Wachstum“.
Danach soll zunächst der nationale Datenschutz vereinfacht und der vorhandene Gestaltungsspielraum innerhalb der DSGVO stärker genutzt werden.
Darüber hinaus will sich die Bundesregierung auf europäischer Ebene dafür einsetzen, dass
- nicht-kommerzielle Tätigkeiten,
- kleine und mittelständische Unternehmen sowie
- risikoarme Datenverarbeitungen
vom Anwendungsbereich der DSGVO ausgenommen werden. Als Beispiel für eine risikoarme Verarbeitung nennt das Regierungspapier Kundenlisten von Handwerksunternehmen.
Zusätzlich vorgesehen sind:
- ein sogenanntes Datengesetzbuch,
- eine Verschlankung datenschutzrechtlicher Verfahren,
- eine Bündelung der Datenschutzaufsicht einschließlich einer stärkeren Konzentration von Zuständigkeiten beim BfDI,
- die gesetzliche Verankerung der Datenschutzkonferenz und
- eine Reduzierung der Zahl verpflichtend zu bestellender betrieblicher Datenschutzbeauftragter bei kleineren und mittleren Unternehmen.
Damit geht das Reformprogramm in wesentlichen Punkten erheblich über die Stuttgarter Impulse hinaus.
Zwei Reformmodelle – mit einem wichtigen Unterschied
Bei oberflächlicher Betrachtung bestehen zahlreiche Gemeinsamkeiten.
Sowohl die Landesaufsichtsbehörden als auch die Bundesregierung fordern:
- mehr Einheitlichkeit,
- effizientere Verfahren,
- eine institutionell stärkere Datenschutzkonferenz und
- stärker risikoorientierte Regelungen.
Beim zukünftigen Aufbau der Datenschutzaufsicht zeigen sich jedoch deutliche Unterschiede.
Die Landesaufsichtsbehörden wollen die föderale und regionale Struktur grundsätzlich erhalten und durch Kooperation effizienter machen.
Die Bundesregierung spricht dagegen ausdrücklich von einer Vereinfachung und Bündelung der Aufsichtsstrukturen und nennt eine Zuständigkeitskonzentration beim BfDI als Beispiel.
Hier liegt einer der zentralen politischen Konfliktpunkte der kommenden Reformdiskussion.
Kann Deutschland KMU einfach aus der DSGVO herausnehmen?
Nein.
Dieser Punkt ist für die rechtliche Einordnung besonders wichtig.
Die DSGVO ist eine unmittelbar geltende Verordnung der Europäischen Union. Ihr sachlicher Anwendungsbereich ergibt sich insbesondere aus Art. 2 DSGVO. Deutschland kann deshalb nicht durch eine Änderung des Bundesdatenschutzgesetzes generell bestimmen, dass bestimmte Unternehmensgruppen künftig nicht mehr unter die DSGVO fallen.
Auch das Regierungspapier formuliert entsprechend, dass solche Ausnahmen „auf europäischer Ebene“ erreicht werden sollen.
Eine grundlegende Veränderung des Anwendungsbereichs würde daher eine Änderung des Unionsrechts erfordern. Datenschutzrechtliche Gesetzgebung auf Grundlage von Art. 16 Abs. 2 AEUV erfolgt grundsätzlich unter Beteiligung des Europäischen Parlaments und des Rates im ordentlichen Gesetzgebungsverfahren. Auch die DSGVO selbst wurde auf diesem Weg verabschiedet.
Die gegenwärtigen deutschen Reformvorschläge sind deshalb nicht mit geltendem Recht gleichzusetzen.
Für Unternehmen ändert sich allein aufgrund des Regierungspapiers zunächst nichts.
Vorsicht bei der Formulierung „KMU-Ausnahme“
Auch die politische Formulierung selbst wirft Fragen auf.
Das Regierungspapier nennt nicht-kommerzielle Tätigkeiten, kleine und mittelständische Unternehmen und risikoarme Datenverarbeitungen nebeneinander.
Daraus ist bislang nicht zweifelsfrei ersichtlich, wie weit eine spätere Ausnahme konkret reichen soll.
Soll tatsächlich allein die Unternehmensgröße maßgeblich sein? Oder sollen KMU nur bei risikoarmen Datenverarbeitungen privilegiert werden?
Diese Unterscheidung wäre von erheblicher Bedeutung.
Ein Unternehmen mit wenigen Beschäftigten kann beispielsweise hochsensible Gesundheitsdaten, umfangreiche Verhaltensprofile oder biometrische Informationen verarbeiten. Umgekehrt kann ein großes Industrieunternehmen Verarbeitungsvorgänge durchführen, deren Datenschutzrisiko vergleichsweise gering ist.
Eine rein größenbezogene Ausnahme würde daher einen vollkommen anderen Ansatz darstellen als eine an der konkreten Verarbeitung orientierte Risikobetrachtung.
Gerade dieser Punkt dürfte Gegenstand intensiver europäischer Verhandlungen werden.
Der risikobasierte Ansatz ist keine neue Erfindung
Der Gedanke, Datenschutzpflichten an Risiken auszurichten, ist der DSGVO keineswegs fremd.
Bereits das geltende Recht differenziert an zahlreichen Stellen nach Art, Umfang, Umständen, Zwecken und Risiken einer Verarbeitung.
Besonders deutlich wird dies beispielsweise bei
- technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO,
- Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO,
- Datenschutz durch Technikgestaltung nach Art. 25 DSGVO und
- einzelnen Dokumentationspflichten nach Art. 30 DSGVO.
Der Berufsverband der Datenschutzbeauftragten Deutschlands hat deshalb die grundsätzliche stärkere Risikoorientierung begrüßt, gleichzeitig aber vor einer pauschalen Deregulierung sowie einer Schwächung der Funktion des Datenschutzbeauftragten gewarnt. Der Verband fordert, das Risiko der konkreten Verarbeitung stärker zu berücksichtigen als allein die Unternehmensgröße.
Diese Differenzierung ist für die praktische Diskussion wesentlich:
Weniger Bürokratie bei geringem Risiko ist etwas anderes als weniger Datenschutz aufgrund einer bestimmten Mitarbeiterzahl.
Und was ist mit dem EU-Digital-Omnibus?
Parallel zu den deutschen Reformplänen läuft auf europäischer Ebene bereits ein eigenständiges Gesetzgebungsverfahren.
Die Europäische Kommission hatte am 19. November 2025 den sogenannten Digital Omnibus vorgestellt. Er soll verschiedene europäische Digitalvorschriften vereinfachen und umfasst auch Änderungen an der DSGVO.
Dabei handelt es sich um den Kommissionsvorschlag COM(2025) 837.
Wichtig ist jedoch:
Der Digital Omnibus der EU-Kommission und das Reformprogramm der deutschen Bundesregierung sind nicht dasselbe Vorhaben.
Die Bundesregierung kann ihre Vorstellungen in die europäischen Verhandlungen einbringen. Daraus folgt aber nicht, dass die im deutschen Regierungspapier genannten Ausnahmen bereits Bestandteil des europäischen Reformrechts wären.
Das GDPR-relevante Verfahren zum Digital Omnibus wird auf EUR-Lex weiterhin als laufendes ordentliches Gesetzgebungsverfahren geführt.
Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte haben die angestrebte Vereinfachung grundsätzlich begrüßt, zugleich aber bei mehreren vorgeschlagenen Änderungen erhebliche Bedenken hinsichtlich Rechtssicherheit und Grundrechtsschutz geäußert.
Damit wird auch auf europäischer Ebene deutlich:
Die Diskussion lautet nicht „Datenschutz oder Bürokratieabbau“, sondern vielmehr, welche Pflichten tatsächlich entbehrlich sind, ohne den materiellen Schutz personenbezogener Daten auszuhöhlen.
Was würde eine Reform für Unternehmen praktisch bedeuten?
Sollten die Reformpläne tatsächlich umgesetzt werden, könnten Unternehmen zunächst von einer Reihe sinnvoller Änderungen profitieren.
Denkbar wären beispielsweise:
- weniger parallele Prüfungen durch unterschiedliche Aufsichtsbehörden,
- verbindlichere und bundesweit einheitlichere Auslegungen,
- standardisierte Verfahren und Vorlagen,
- klarere Ansprechpartner,
- risikoorientierte Dokumentationsanforderungen und
- weniger Verwaltungsaufwand bei objektiv risikoarmen Verarbeitungen.
Gerade für Unternehmensgruppen oder Anbieter mit Kunden in mehreren Bundesländern wäre eine einheitlichere Verwaltungspraxis ein erheblicher Fortschritt.
Eine Reform kann allerdings auch neue Komplexität erzeugen.
Neue Ausnahmen bedeuten zunächst neue Abgrenzungsfragen
Sollten künftig bestimmte Unternehmensgrößen, Tätigkeiten oder Verarbeitungstypen privilegiert oder vollständig ausgenommen werden, müsste zunächst geklärt werden, wer die Voraussetzungen erfüllt.
Beispielsweise:
Was ist eine „risikoarme Datenverarbeitung“?
Wie werden Unternehmen behandelt, die sowohl risikoarme als auch hochriskante Verarbeitungen durchführen?
Was gilt für kleine Unternehmen, deren Geschäftsmodell gerade auf umfangreicher Datenanalyse beruht?
Wie werden Unternehmensgruppen oder verbundene Unternehmen eingeordnet?
Was geschieht, wenn sich eine zunächst risikoarme Verarbeitung durch neue Technologien oder zusätzliche Datenquellen verändert?
Die Einführung neuer Ausnahmekategorien kann deshalb paradoxerweise zunächst zusätzlichen Beratungs- und Bewertungsbedarf schaffen.
Entbürokratisierung funktioniert nur dann, wenn die Grenzen einer Ausnahme klar, vorhersehbar und rechtssicher definiert sind.
Eine DSGVO-Ausnahme wäre auch keine allgemeine „Datenschutzbefreiung“
Ein weiterer Punkt wird in der öffentlichen Diskussion häufig übersehen.
Selbst wenn bestimmte Verarbeitungsvorgänge oder Organisationen künftig teilweise von Anforderungen der DSGVO ausgenommen würden, verschwände damit nicht automatisch das übrige regulatorische Umfeld.
Abhängig vom jeweiligen Geschäftsmodell können beispielsweise weiterhin Vorgaben aus
- nationalem Arbeits- und Beschäftigtendatenschutzrecht,
- Telekommunikations- und Digitalrecht,
- sektorspezifischem Gesundheitsrecht,
- Sozialrecht,
- Bank- und Finanzaufsichtsrecht,
- dem Data Act,
- der KI-Verordnung,
- NIS-2 bzw. deren nationaler Umsetzung sowie
- weiteren spezialgesetzlichen Regelungen
relevant bleiben.
Für Unternehmen wäre deshalb weiterhin eine strukturierte Prüfung erforderlich, welche Vorschriften für welche Verarbeitung gelten.
Was sollten Unternehmen jetzt tun?
Für die praktische Datenschutzorganisation besteht derzeit kein Anlass, bestehende Strukturen vorsorglich zurückzubauen.
Die Reformdiskussion ist politisch und rechtlich weit fortgeschritten, aber wesentliche Änderungen sind noch nicht geltendes Recht.
Unternehmen sollten daher weiterhin:
- ihre Verarbeitungsverzeichnisse aktuell halten,
- Rechtsgrundlagen dokumentieren,
- Betroffenenrechte organisatorisch absichern,
- Auftragsverarbeiter angemessen steuern,
- Datenschutzrisiken bewerten,
- Lösch- und Berechtigungskonzepte pflegen,
- technische und organisatorische Maßnahmen regelmäßig überprüfen und
- ihren Datenschutzbeauftragten entsprechend den derzeit geltenden gesetzlichen Voraussetzungen einbinden.
Fazit: Die entscheidende Frage lautet nicht „mehr oder weniger Datenschutz“
Die aktuelle Reformdebatte zeigt, dass sich Datenschutzrecht und Datenschutzaufsicht verändern werden.
Die Stuttgarter Impulse verfolgen vor allem das Ziel, die föderale Datenschutzaufsicht verbindlicher und effizienter zu organisieren und gleichzeitig ausgewählte materielle Vorschriften weiterzuentwickeln.
Das Programm der Bundesregierung geht darüber hinaus. Neben einer stärkeren Bündelung der Aufsicht sollen auf europäischer Ebene weitreichende Ausnahmen erreicht und die Pflicht zur Bestellung betrieblicher Datenschutzbeauftragter reduziert werden.
Noch handelt es sich jedoch in wesentlichen Teilen um politische Reformziele.
Gerade bei der Diskussion über KMU und risikoarme Verarbeitung sollte deshalb nicht die Größe eines Unternehmens allein zum Maßstab werden. Datenschutzrisiken entstehen nicht anhand von Beschäftigtenzahlen, sondern durch Art, Umfang, Kontext und Zweck der jeweiligen Verarbeitung.
Eine erfolgreiche Reform müsste daher drei Ziele miteinander verbinden:
weniger unnötige Formalitäten, mehr Rechtssicherheit und weiterhin wirksamen Schutz personenbezogener Daten.
Ob dies gelingt, wird davon abhängen, wie präzise die angekündigten Reformen ausgestaltet werden – und welche davon auf europäischer Ebene tatsächlich eine Mehrheit finden.
Quellen
- Bundesregierung. (2026, 2. Juli). Ein Programm für Aufschwung und Beschäftigung. Bundesregierung.
- Europäische Kommission. (2025, 19. November). Simpler digital rules to help EU businesses grow. European Commission.
- Europäisches Parlament & Rat der Europäischen Union. (2016). Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). Amtsblatt der Europäischen Union, L 119, 1–88.
- Europäischer Datenschutzausschuss & Europäischer Datenschutzbeauftragter. (2026, 11. Februar). EDPB-EDPS Joint Opinion 2/2026 on the Proposal for a Regulation as regards the simplification of the digital legislative framework (Digital Omnibus).
- Landesbeauftragter für den Datenschutz und die Informationsfreiheit Baden-Württemberg. (2026, 19. Juni). Stuttgarter Impulse zur Modernisierung des Datenschutzes: Eckpunkte aus Sicht der Aufsichtspraxis.
- Europäische Union. (2025–2026). Procedure 2025/0360/COD: Proposal for a Regulation as regards the simplification of the digital legislative framework – COM(2025) 837. EUR-Lex.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 10. August 2026.