DSGVO-Reform: Hersteller in die Pflicht nehmen – Anwender entlasten
Bei der Vorstellung der Omnibus-Verordnung für den Digitalbereich versprach die EU-Kommission einfachere Vorschriften und weniger Bürokratie. Darin werden teils weitreichende Anpassungen an der DSGVO, der KI-Verordnung und weiteren Digitalgesetzen vorgeschlagen.
An vielen Stellen sind die Vorschläge jedoch nicht bis zu Ende gedacht und werden zu neuen Rechtsunsicherheiten führen, so die erste Einschätzung der Datenschutzkonferenz, 1 dem Zusammenschluss der deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder. Die geplante Änderung der Definition von personenbezogenen Daten berührt ein Grundprinzip der DSGVO. Wirkliche Vereinfachungen für kleine und mittlere Unternehmen oder Behörden bringen diese Änderungen allerdings nicht.
Vielmehr sollte die EU-Kommission, sofern ihr die Entlastung ernst ist, bei einer Herstellerhaftung ansetzen: Hersteller und Anbieter von IT-Diensten sollten gesetzlich verpflichtet werden, ihre Produkte von Anfang an datenschutzkonform auszugestalten. Damit würde die datenschutzrechtliche Verantwortung auch dorthin verlagert werden, wo die Entscheidung über die Gestaltung von IT-Produkten getroffen werden. Auch Auftragsverarbeiter sollten verpflichtet sein, ihre Dienste nur so anzubieten, dass die Datenschutzgrundsätze eingehalten werden können.
ZWEI BEISPIELE AUS DER PRAXIS
1. Office-Anwendungen in Behörden:
Eine Behörde nutzt eines der marktbeherrschenden Office-Produkte und ist datenschutzrechtlich verantwortlich für dessen Verarbeitung personenbezogener Daten. Sie muss datenschutzrechtlich relevante Einstellungen vornehmen, Datenflüsse prüfen oder etwaige Schwachstellen finden und abstellen. Die DSGVO geht davon aus, dass die Behörde die zur Datenverarbeitung eingesetzten Mittel beherrschen kann. Den Hersteller des Produkts trifft allerdings bisher keine Pflicht, das Produkt etwa nur so anzubieten, dass die Behörde technisch ausschließen könnte, dass bei der Verarbeitung mit dem Produkt keine personenbezogenen Daten an den Hersteller zurückfließen.
2. Terminbuchung in Arztpraxen:
Eine Arztpraxis möchte die Buchung von Terminen mit Hilfe einer Terminverwaltungsanwendung anbieten. Die Praxis greift dazu auf eine der bestehenden Produkte zurück und verlässt sich auf die Aussagen des Herstellers, weil sie selbst über wenig technische Expertise verfügt. Setzt eine Praxis derartige Systeme ein, ist sie selbst Verantwortliche und muss – auch gegenüber der Aufsichtsbehörde – Datenverarbeitungen verantworten, die sie nicht durchschauen kann oder die sie mangels Verhandlungsmacht nicht ändern kann.
Derzeit lastet die rechtliche Verantwortung allein bei den Anwendern von IT-Produkten, weil die Anforderungen der DSGVO im Wesentlichen erst ab dem Zeitpunkt gelten, ab dem personenbezogene Daten verarbeitet werden und nicht bereits für die Phase des Designs von Produkten. In der Praxis sind gerade kleine und mittlere Unternehmen sowie Behörden häufig nicht in der Lage, gegenüber den Herstellern datenschutzkonforme Anpassungen durchzusetzen. Aufgrund ihrer Marktmacht bestimmen faktisch in vielen Fällen die Hersteller, wie ihr Produkt Daten verarbeitet und nicht die Anwender, obwohl das Gesetz nur letztere in die Pflicht nimmt.
Die Datenschutzkonferenz hat sich daher im Dezember 2025 in einer Entschließung (siehe Dokumentation im Anschluss dieses Beitrags) dafür ausgesprochen, die geplante DSGVOReform zur Einführung einer Herstellerhaftung zu nutzen und den Auftragsverarbeiter als Adressat der Vorgaben in Artikel 25 DSGVO zu ergänzen. Dieselbe Position äußern die Regierungschefs von Bund und Ländern in der föderalen Modernisierungsagenda: Sie wollen Hersteller und Anbieter von Standardlösungen künftig in die Verantwortung nehmen, damit Anwender unkompliziert und rechtssicher Standardlösungen nutzen können. Möchte die EU-Kommission echte Entlastung und Vereinfachung schaffen, sollte sie diesen Vorschlag aufgreifen.
1 https://www.datenschutz-berlin.de/pressemitteilung/datenschutzkonferenz-macht-reformvorschlaege-fuer-die-datenschutz-grundverordnung/ (zuletzt aufgerufen am 07.02.2026).
DOKUMENTATION
ENTSCHLIESSUNG DER KONFERENZ DER UNABHÄNGIGEN DATENSCHUTZAUFSICHTSBEHÖRDEN DES BUNDES UND DER LÄNDER VOM 12. DEZEMBER 2025
DSGVO-Reform: IT-Hersteller in die Verantwortung nehmen Die Datenschutzkonferenz (DSK) unterstützt das gemeinsame Ziel des Bundeskanzlers und der Regierungschefinnen und Regierungschefs der Länder1, die Hersteller und Anbieter von Stan- dardlösungen künftig in die Verantwortung zu nehmen, damit die Anwender unkompliziert und rechtssicher Standardlösungen nutzen können. Sie hält es für erforderlich, die Reform der DSGVO dafür zu nutzen, das System der datenschutzrechtlichen Verantwortlichkeiten durch das Prinzip der Herstellerverantwortung fortzuentwickeln und diesbezüglich an das anderer Digitalrechtsakte wie den Cyber Resilience Act oder die KI-Verordnung anzugleichen. Dies würde zu einer erheblichen Entlastung der Anwender, insbesondere kleinere und mittlere Unternehmen (KMU), und einer substanziellen Vereinfachung für sie führen, wenn sie personenbezogene Daten verarbeiten.
Die DSGVO stellt bereits heute mit Data Protection by Design and by Default (Art. 25 DSGVO) Grundsätze auf, die sich in der Sache an Hersteller, Importeure und Anbieter richten, nimmt aber nicht diese, sondern ausschließlich die Anwender von Hard- und Software datenschutz- rechtlich in die Pflicht. Die Einbeziehung der Anbieter bzw. Hersteller von Standard-Hardund Software in das etablierte System datenschutzrechtlicher Pflichten würde daher die Verantwortung dorthin verlagern, wo die Entscheidungen über grundsätzliche Weichenstellungen in Systemen getroffen werden. Gleichzeitig würden die Anwender von IT-Produkten, die keinen Einfluss auf das Produktdesign haben, die Haftungsrisiken nicht alleine tragen.
Die DSK hat bereits in ihrer ersten Evaluation der DSGVO im Jahr 2019 Vorschläge für eine solche Erstreckung des Grundsatzes von Data Protection by Design auf Hersteller und Anbieter von IT-Produkten unterbreitet, die im Wesentlichen unverändert vorgeschlagen werden. Die Ergänzungen entsprechen der grundsätzlichen Ausrichtung der Kommissionsvorschläge, die Anwendung der DSGVO insbesondere für KMU zu vereinfachen und mit den nach ihr erlassenen Digitalrechtsakten zu harmonisieren. Sie erhöhen die Rechtssicherheit für Anwender, denen durch die künftig von Herstellern und Anbietern bereitzustellenden Konformitätserklärungen die Erfüllung ihrer Rechenschaftspflicht erleichtert wird. Demgegenüber entstehen für Hersteller und Anbieter keine erheblichen Zusatzpflichten, da sich diese bereits weitgehend aus dem Cyber Resilience Act ergeben. In einer weiteren Stufe kann zudem ein an datenschutzrechtliche Zertifizierungen angelehntes Modell auch für Produktzertifizierungen entwickelt werden.
Ergänzend sollten die bisher alleine an den Verantwortlichen gerichteten Verpflichtungen zu den datenschutzfreundlichen Voreinstellungen (Art. 25 DSGVO) auch auf Auftragsverarbeiter erstreckt werden, um neben Herstellern auch deren Rolle bei der Gewährleistung des Datenschutzes durch Technikgestaltung hervorzuheben und Verantwortliche möglichst umfassend von Aufgaben zu entlasten, die an anderer Stelle effektiver geklärt werden können.
1 https://www.datenschutzkonferenz-online.de/media/en/DSK_Entschliessung_DSGVO_Herstellerverantwortung.pdf
(zuletzt abgerufen am 09.03.2026)