DSGVO-Reform: Hersteller in die Pflicht nehmen – Anwender entlasten

Bei der Vorstellung der Omnibus-Verordnung für den Digitalbereich versprach die EU-Kommission einfachere Vorschriften und weniger Bürokratie. Darin werden teils weitreichende Anpassungen an der DSGVO, der KI-Verordnung und weiteren Digitalgesetzen vorgeschlagen.

An vielen Stellen sind die Vorschläge jedoch nicht bis zu Ende gedacht und werden zu neuen Rechtsunsicherheiten führen, so die erste Einschätzung der Datenschutzkonferenz, 1 dem Zusammenschluss der deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder. Die geplante Änderung der Definition von personenbezogenen Daten berührt ein Grundprinzip der DSGVO. Wirkliche Vereinfachungen für kleine und mittlere Unternehmen oder Behörden bringen diese Änderungen allerdings nicht.

Vielmehr sollte die EU-Kommission, sofern ihr die Entlastung ernst ist, bei einer Herstellerhaftung ansetzen: Hersteller und Anbieter von IT-Diensten sollten gesetzlich verpflichtet werden, ihre Produkte von Anfang an datenschutzkonform auszugestalten. Damit würde die datenschutzrechtliche Verantwortung auch dorthin verlagert werden, wo die Entscheidung über die Gestaltung von IT-Produkten getroffen werden. Auch Auftragsverarbeiter sollten verpflichtet sein, ihre Dienste nur so anzubieten, dass die Datenschutzgrundsätze eingehalten werden können.

ZWEI BEISPIELE AUS DER PRAXIS

1. Office-Anwendungen in Behörden:

Eine Behörde nutzt eines der marktbeherrschenden Office-Produkte und ist datenschutzrechtlich verantwortlich für dessen Verarbeitung personenbezogener Daten. Sie muss datenschutzrechtlich relevante Einstellungen vornehmen, Datenflüsse prüfen oder etwaige Schwachstellen finden und abstellen. Die DSGVO geht davon aus, dass die Behörde die zur Datenverarbeitung eingesetzten Mittel beherrschen kann. Den Hersteller des Produkts trifft allerdings bisher keine Pflicht, das Produkt etwa nur so anzubieten, dass die Behörde technisch ausschließen könnte, dass bei der Verarbeitung mit dem Produkt keine personenbezogenen Daten an den Hersteller zurückfließen.

2. Terminbuchung in Arztpraxen:

Eine Arztpraxis möchte die Buchung von Terminen mit Hilfe einer Terminverwaltungsanwendung anbieten. Die Praxis greift dazu auf eine der bestehenden Produkte zurück und verlässt sich auf die Aussagen des Herstellers, weil sie selbst über wenig technische Expertise verfügt. Setzt eine Praxis derartige Systeme ein, ist sie selbst Verantwortliche und muss – auch gegenüber der Aufsichtsbehörde – Datenverarbeitungen verantworten, die sie nicht durchschauen kann oder die sie mangels Verhandlungsmacht nicht ändern kann.

Derzeit lastet die rechtliche Verantwortung allein bei den Anwendern von IT-Produkten, weil die Anforderungen der DSGVO im Wesentlichen erst ab dem Zeitpunkt gelten, ab dem personenbezogene Daten verarbeitet werden und nicht bereits für die Phase des Designs von Produkten. In der Praxis sind gerade kleine und mittlere Unternehmen sowie Behörden häufig nicht in der Lage, gegenüber den Herstellern datenschutzkonforme Anpassungen durchzusetzen. Aufgrund ihrer Marktmacht bestimmen faktisch in vielen Fällen die Hersteller, wie ihr Produkt Daten verarbeitet und nicht die Anwender, obwohl das Gesetz nur letztere in die Pflicht nimmt.

Die Datenschutzkonferenz hat sich daher im Dezember 2025 in einer Entschließung (siehe Dokumentation im Anschluss dieses Beitrags) dafür ausgesprochen, die geplante DSGVOReform zur Einführung einer Herstellerhaftung zu nutzen und den Auftragsverarbeiter als Adressat der Vorgaben in Artikel 25 DSGVO zu ergänzen. Dieselbe Position äußern die Regierungschefs von Bund und Ländern in der föderalen Modernisierungsagenda: Sie wollen Hersteller und Anbieter von Standardlösungen künftig in die Verantwortung nehmen, damit Anwender unkompliziert und rechtssicher Standardlösungen nutzen können. Möchte die EU-Kommission echte Entlastung und Vereinfachung schaffen, sollte sie diesen Vorschlag aufgreifen.

1 https://www.datenschutz-berlin.de/pressemitteilung/datenschutzkonferenz-macht-reformvorschlaege-fuer-die-datenschutz-grundverordnung/ (zuletzt aufgerufen am 07.02.2026).

Über die Autorin

Meike Kamp


Die Berliner Beauftragte für Datenschutz und Informationsfreiheit

Die Berliner Beauftragte für Datenschutz und Informationsfreiheit wird vom Abgeordnetenhaus von Berlin für fünf Jahre gewählt und von der Präsidentin bzw. vom Präsidenten des Abgeordnetenhauses ernannt. Sie ist in der Ausübung ihres Amtes unabhängig und nur dem Gesetz unterworfen. Eine Wiederwahl ist zulässig.

Sie hat den Auftrag, die Einhaltung der datenschutzrechtlichen Vorschriften im Land Berlin zu kontrollieren sowie in Fragen des Datenschutzes zu informieren und zu beraten. Damit sichert sie das Grundrecht auf informationelle Selbstbestimmung. Ihrer Aufsicht und Kontrolle unterliegen sowohl die Behörden und sonstigen öffentlichen Stellen Berlins als auch die nicht-öffentlichen (privaten) Stellen (zum Beispiel Unternehmen und Vereine) mit Sitz in Berlin. Seit 1999 hat sie zudem die Wahrung des Rechts auf Akteneinsicht und Informationszugang sicherzustellen.

DOKUMENTATION

ENTSCHLIESSUNG DER KONFERENZ DER UNABHÄNGIGEN DATENSCHUTZAUFSICHTSBEHÖRDEN DES BUNDES UND DER LÄNDER VOM 12. DEZEMBER 2025

DSGVO-Reform: IT-Hersteller in die Verantwortung nehmen Die Datenschutzkonferenz (DSK) unterstützt das gemeinsame Ziel des Bundeskanzlers und der Regierungschefinnen und Regierungschefs der Länder1, die Hersteller und Anbieter von Stan- dardlösungen künftig in die Verantwortung zu nehmen, damit die Anwender unkompliziert und rechtssicher Standardlösungen nutzen können. Sie hält es für erforderlich, die Reform der DSGVO dafür zu nutzen, das System der datenschutzrechtlichen Verantwortlichkeiten durch das Prinzip der Herstellerverantwortung fortzuentwickeln und diesbezüglich an das anderer Digitalrechtsakte wie den Cyber Resilience Act oder die KI-Verordnung anzugleichen. Dies würde zu einer erheblichen Entlastung der Anwender, insbesondere kleinere und mittlere Unternehmen (KMU), und einer substanziellen Vereinfachung für sie führen, wenn sie personenbezogene Daten verarbeiten.

Die DSGVO stellt bereits heute mit Data Protection by Design and by Default (Art. 25 DSGVO) Grundsätze auf, die sich in der Sache an Hersteller, Importeure und Anbieter richten, nimmt aber nicht diese, sondern ausschließlich die Anwender von Hard- und Software datenschutz- rechtlich in die Pflicht. Die Einbeziehung der Anbieter bzw. Hersteller von Standard-Hardund Software in das etablierte System datenschutzrechtlicher Pflichten würde daher die Verantwortung dorthin verlagern, wo die Entscheidungen über grundsätzliche Weichenstellungen in Systemen getroffen werden. Gleichzeitig würden die Anwender von IT-Produkten, die keinen Einfluss auf das Produktdesign haben, die Haftungsrisiken nicht alleine tragen.

Die DSK hat bereits in ihrer ersten Evaluation der DSGVO im Jahr 2019 Vorschläge für eine solche Erstreckung des Grundsatzes von Data Protection by Design auf Hersteller und Anbieter von IT-Produkten unterbreitet, die im Wesentlichen unverändert vorgeschlagen werden. Die Ergänzungen entsprechen der grundsätzlichen Ausrichtung der Kommissionsvorschläge, die Anwendung der DSGVO insbesondere für KMU zu vereinfachen und mit den nach ihr erlassenen Digitalrechtsakten zu harmonisieren. Sie erhöhen die Rechtssicherheit für Anwender, denen durch die künftig von Herstellern und Anbietern bereitzustellenden Konformitätserklärungen die Erfüllung ihrer Rechenschaftspflicht erleichtert wird. Demgegenüber entstehen für Hersteller und Anbieter keine erheblichen Zusatzpflichten, da sich diese bereits weitgehend aus dem Cyber Resilience Act ergeben. In einer weiteren Stufe kann zudem ein an datenschutzrechtliche Zertifizierungen angelehntes Modell auch für Produktzertifizierungen entwickelt werden.

Ergänzend sollten die bisher alleine an den Verantwortlichen gerichteten Verpflichtungen zu den datenschutzfreundlichen Voreinstellungen (Art. 25 DSGVO) auch auf Auftragsverarbeiter erstreckt werden, um neben Herstellern auch deren Rolle bei der Gewährleistung des Datenschutzes durch Technikgestaltung hervorzuheben und Verantwortliche möglichst umfassend von Aufgaben zu entlasten, die an anderer Stelle effektiver geklärt werden können.

1 https://www.datenschutzkonferenz-online.de/media/en/DSK_Entschliessung_DSGVO_Herstellerverantwortung.pdf
(zuletzt abgerufen am 09.03.2026)

Die neusten Datenschutztrends

Bleiben Sie stets auf dem Laufenden und verpassen Sie keine Neuigkeiten mehr! Melden Sie sich für unseren Newsletter an und erhalten Sie regelmäßig Einladungen zu unseren Events und alle aktuellen Positionspapiere und Handreichungen.

Anmeldung zum Newsletter

Um sich für den beschriebenen Newsletter anzumelden, tragen Sie bitte hier Ihre E-Mail-Adresse ein. Sie können sich jederzeit über den Abmeldelink in unseren E-Mails abmelden.