FAQ - Omnibus-Initiativen
Die als "Omnibus-Initiativen" bezeichneten Gesetzgebungsinstrumente der EU, die auch als "Omnibus-Pakete" bezeichnet werden, sind strategische Instrumente der Gesetzgebung, deren Hauptaufgabe in der effizienten Bündelung, Vereinfachung und Harmonisierung bestehender Gesetzgebungen besteht, anstatt für jedes Detail neue Einzelgesetze zu erlassen.
Was ist das primäre Ziel des vorgeschlagenen „Digital Omnibus“-Regelungspakets?
Die Vereinfachung des digitalen Rechtsrahmens zur Stärkung der Wettbewerbsfähigkeit der EU.
Welche drei Rechtsakte werden zur Straffung in den Data Act (Verordnung (EU) 2023/2854) integriert?
Die Verordnung über den freien Verkehr nicht-personenbezogener Daten, der Data Governance Act und die Open-Data-Richtlinie.
Warum wird die Plattform-zu-Unternehmen-Verordnung (P2B-Verordnung) aufgehoben?
Ihre Bestimmungen wurden weitgehend durch das Gesetz über digitale Dienste (DSA) und das Gesetz über digitale Märkte (DMA) abgelöst.
Wie definiert der Digital Omnibus die „Identifizierbarkeit“ einer Person im Sinne der DSGVO neu?
Informationen gelten für eine Stelle nur dann als personenbezogen, wenn sie über Mittel verfügt, die vernünftigerweise zur Identifizierung genutzt werden können.
Wie ändert sich die Meldefrist für Datenschutzverletzungen an die Aufsichtsbehörde durch den Digital Omnibus?
Die Frist wird von 72 Stunden auf 96 Stunden nach Bekanntwerden verlängert.
Unter welcher Bedingung ist die Meldung einer Datenschutzverletzung an die Aufsichtsbehörde zukünftig nur noch erforderlich?
Nur wenn die Verletzung wahrscheinlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Welche EU-Agentur ist für die Entwicklung der neuen „einheitlichen Anlaufstelle“ (Single-entry point) für Vorfallsmeldungen zuständig?
Die Agentur der Europäischen Union für Cybersicherheit (ENISA).
Was besagt das „Report once, share many“-Prinzip im Kontext der Cybersicherheit?
Unternehmen übermitteln Vorfallsmeldungen an eine zentrale Schnittstelle, die diese an alle relevanten Behörden weiterleitet.
Welche neue Ausnahme gibt es für die Verarbeitung biometrischer Daten?
Die Identitätsverifizierung ist zulässig, wenn die Daten und Mittel zur Verifizierung unter der alleinigen Kontrolle der betroffenen Person stehen.
Wie wird „wissenschaftliche Forschung“ im Rahmen der geänderten DSGVO definiert?
Jede Forschung, die zur Erweiterung des allgemeinen Wissens beiträgt und ethische Standards einhält, einschließlich kommerziell motivierter Forschung.
Auf welche Rechtsgrundlage kann sich die Verarbeitung personenbezogener Daten für das Training von KI-Modellen stützen?
Auf das berechtigte Interesse des Verantwortlichen (Artikel 6 Abs. 1 lit. f DSGVO), sofern keine überwiegenden Interessen der betroffenen Person vorliegen.
Was muss ein KI-Entwickler tun, wenn er trotz Schutzmaßnahmen besondere Kategorien personenbezogener Daten in Trainingsdatensätzen entdeckt?
Er muss diese Daten entfernen oder, falls dies unverhältnismäßig aufwendig ist, ihre Nutzung für Ausgaben oder die Offenlegung verhindern.
Wann darf ein Dateninhaber gemäß Data Act die Offenlegung von Geschäftsgeheimnissen verweigern?
Wenn ein hohes Risiko der unrechtmäßigen Aneignung oder Offenlegung gegenüber Stellen in Drittländern mit unzureichendem Schutzniveau besteht.
Welche Unternehmensgruppe wird im Data Act neu den KMU gleichgestellt, um Compliance-Erleichterungen zu erhalten?
Small Mid-Caps (SMCs).
In welchem Rechtsakt wird die Verarbeitung personenbezogener Daten auf Endgeräten (z. B. Cookies) künftig ausschließlich geregelt?
In der Datenschutz-Grundverordnung (DSGVO), durch Einfügung neuer Artikel (88a/88b).
Wie lange muss ein Anbieter warten, bevor er eine neue Einwilligung für Cookies einholt, wenn der Nutzer diese zuvor abgelehnt hat?
Mindestens sechs Monate.
Welche Akteure sind von der Pflicht befreit, automatisierte und maschinenlesbare Einwilligungssignale (z. B. Browser-Einstellungen) zu respektieren?
Mediendiensteanbieter (gemäß European Media Freedom Act).
Was ist der Zweck des neu geschaffenen „European Data Innovation Board“ (EDIB)?
Die Beratung der Kommission zur konsistenten Durchsetzung des Data Act und die Diskussion über die Entwicklung der Datenökonomie.
Bis zu welchem Datum wurde die Compliance-Frist für eigenständige Hochrisiko-KI-Systeme (Annex III) im KI-Omnibus verschoben?
2. Dezember 2027.
Ab wann müssen in Produkte eingebettete Hochrisiko-KI-Systeme (Annex I) laut Trilog-Mandat vollständig compliant sein?
2. August 2028.
Welches neue Verbot soll laut Konsens von Rat und Parlament in Artikel 5 der KI-Verordnung aufgenommen werden?
Das Verbot von KI-Systemen, die nicht-einvernehmliche sexualisierte Deepfakes erzeugen.
Bis wann wird die Übergangsfrist für die Kennzeichnungspflicht (Wasserzeichen) von KI-generierten Inhalten voraussichtlich verlängert?
2. November 2026.
Inwiefern ändert sich die Zuständigkeit für „KI-Literacy“-Schulungen nach dem Willen des Parlaments?
Die Pflicht soll von den Mitgliedstaaten auf die Anbieter und Entwickler von KI-Systemen verlagert werden.
Was ist eine „EU Digital Risk Assessment Matrix“?
Ein vorgeschlagenes Instrument zur Harmonisierung von Begriffen wie „Hochrisiko“ oder „kritisch“ über verschiedene Digitalgesetze hinweg.
Welcher Mangel wird bezüglich der Kapazitäten des neu geschaffenen AI Office kritisiert?
Die geplanten 53 Vollzeitstellen werden als unzureichend für die Aufsicht komplexer Modelle wie GPT-4 angesehen.
Was bedeutet „Funktionale Trennung“ im Kontext von Datenvermittlungsdiensten nach dem neuen Data Act?
Dienste dürfen andere Mehrwertdienste anbieten, sofern diese organisatorisch getrennt und nicht an den Vermittlungsdienst gekoppelt sind.
Warum wird das System für Datenaltruismus-Organisationen von einer obligatorischen auf eine freiwillige Registrierung umgestellt?
Um den administrativen Aufwand zu senken und dem Markt in seiner frühen Phase mehr Flexibilität zu geben.
Welche Gebührenregelung darf für die Weiterverwendung von „Open Government Data“ durch sehr große Unternehmen (Gatekeeper) angewandt werden?
Öffentliche Stellen dürfen für diese Unternehmen höhere, aber proportionale Gebühren erheben.
In welcher Form müssen „High-Value Datasets“ (hochwertige Datensätze) von öffentlichen Stellen zur Verfügung gestellt werden?
Maschinenlesbar, über APIs und (wo relevant) als Bulk-Download.
Was regelt das Kapitel VIIb des geänderten Data Act?
Das Verbot von Datenlokalisierungsanforderungen für nicht-personenbezogene Daten innerhalb der Union.
Für welche Art von Cloud-Diensten gilt das Kapitel VI zum Anbieterwechsel nicht, wenn die Verträge vor September 2025 geschlossen wurden?
Für maßgeschneiderte Dienste (Custom-made Services), die speziell auf Kundenbedürfnisse angepasst wurden.
Was ist die Bedingung für den Zugriff auf geschützte Daten des öffentlichen Sektors in einer „sicheren Verarbeitungsumgebung“?
Die Umgebung muss sicherstellen, dass Rechte Dritter (Datenschutz, Geschäftsgeheimnisse) gewahrt bleiben und der Export von Rohdaten kontrolliert wird.
Welche Rolle spielt der „EU Digital Fitness Check“ im Prozess der Gesetzgebung?
Er analysiert die kumulative Wirkung digitaler Regeln auf die Wettbewerbsfähigkeit, um weitere Anpassungsbedarfe zu identifizieren.
Wie wird der Begriff „Gatekeeper“ im Zusammenhang mit öffentlichen Daten definiert?
Gemäß Artikel 3 der Verordnung (EU) 2022/1925 (Digital Markets Act).
Welche Maßnahme soll laut Digital Omnibus gegen „Consent Fatigue“ (Einwilligungsmüdigkeit) helfen?
Die Einführung technischer Standards für maschinenlesbare Signale, die Nutzerpräferenzen automatisch an Webseiten übermitteln.
Was versteht man unter dem „Digital Product Passport“ im Kontext der Compliance?
Ein maschinenlesbares Dokument, das alle Compliance-Informationen eines Produkts für Behörden bündelt.
Wann ist die Verarbeitung personenbezogener Daten zur Korrektur von Voreingenommenheit (Bias) in KI-Systemen zulässig?
Wenn dies im berechtigten Interesse liegt und dem Schutz vor Diskriminierung dient, unter Einhaltung angemessener Schutzmaßnahmen.
Welcher Zeitraum wird für die Pilotphase der einheitlichen Anlaufstelle für Vorfallsmeldungen angesetzt?
18 Monate ab Inkrafttreten der Verordnung.
Was regelt Artikel 15a des geänderten Data Act?
Die Verpflichtung für Dateninhaber, Daten bei öffentlichen Notständen (Public Emergencies) an Behörden weiterzugeben.
Sind Kleinst- und Kleinunternehmen verpflichtet, Daten zur Unterstützung der Erholung nach einem öffentlichen Notstand bereitzustellen?
Nein, Anfragen zur Minderung oder Erholung von Notständen dürfen nicht an Kleinst- und Kleinunternehmen gerichtet werden.
Welche Informationen müssen öffentliche Stellen bei der Ablehnung eines Antrags auf Daten-Weiterverwendung angeben?
Die Gründe für die Ablehnung und Informationen über verfügbare Rechtsbehelfe.
Dürfen öffentliche Stellen für die Bereitstellung von Daten zur wissenschaftlichen Forschung Gebühren verlangen?
Ja, aber sie sollen Anreize schaffen, z. B. durch ermäßigte Gebühren oder kostenlose Bereitstellung.
Welche Rechtswirkung hat ein maschinenlesbares Signal zur Ablehnung von Cookies?
Verantwortliche müssen dieses Signal als rechtmäßige Ausübung des Widerspruchsrechts gemäß Artikel 21 DSGVO respektieren.
Was ist der „European Business Wallet“?
Ein sicheres digitales Werkzeug für Unternehmen zur Verifizierung von Identitäten und zum nahtlosen Austausch digitaler Informationen in der EU.
Was ist eine „öffentliche Stelle“ gemäß der Definition im Digital Omnibus?
Staatliche Stellen, regionale oder lokale Behörden sowie Einrichtungen des öffentlichen Rechts.
Unter welcher Bedingung dürfen biometrische Daten zur Verifizierung verarbeitet werden, ohne dass eine ausdrückliche Einwilligung nach Art. 9 DSGVO vorliegt?
Wenn die Daten unter der alleinigen Kontrolle der betroffenen Person stehen (z. B. lokaler Speicher auf dem Gerät).
Was ist der Unterschied zwischen „Annex I“ und „Annex III“ Hochrisiko-KI-Systemen?
Annex I betrifft KI als Sicherheitskomponente in Produkten; Annex III betrifft eigenständige Systeme wie Biometrie oder Personalmanagement.
Wie wird die „Angemessenheit“ eines Datenzugriffsantrags bei öffentlichen Notständen sichergestellt?
Der Antrag muss verhältnismäßig, zeitlich begrenzt und auf das zur Bewältigung des Notstands erforderliche Maß beschränkt sein.
Welche Institution übernimmt die zentrale Aufsicht über sehr leistungsfähige KI-Modelle?
Das AI Office innerhalb der Europäischen Kommission.
Wozu dient das „Integrated Digital Risk Assessment“?
Es ist eine modulare Methode, um Prüfungen für Datenschutz, KI-Risiken und Cybersicherheit in einem Prozess zu bündeln.
Was bedeutet der „Brüssel-Effekt“ im Zusammenhang mit der KI-Regulierung?
Dass EU-Standards (wie der AI Act) oft weltweit als Vorbild für nationale Gesetzgebungen dienen.
Können Nutzer Gebühren für die Ausübung ihres Auskunftsrechts (Art. 15 DSGVO) berechnet werden?
Nur wenn die Anträge offenkundig unbegründet oder exzessiv sind, insbesondere bei missbräuchlicher Wiederholung.
Was muss bei der Übermittlung nicht-personenbezogener Daten in Drittstaaten durch Weiterverwender beachtet werden?
Der Weiterverwender muss sich vertraglich zur Einhaltung des Schutzes von Geschäftsgeheimnissen und zur Akzeptanz der EU-Gerichtsbarkeit verpflichten.
Welche Informationen enthält das „Public Union Register“ für Datenvermittlungsdienste?
Eine Liste aller in der EU anerkannten Anbieter von Datenvermittlungsdiensten und Datenaltruismus-Organisationen.
Warum ist die Harmonisierung mit der NIS-2-Richtlinie für den Digital Omnibus wichtig?
Um Doppelstrukturen bei Sicherheitsanforderungen und Meldepflichten für Betreiber wesentlicher Dienste zu vermeiden.
Was ist die Folge, wenn die einheitliche Anlaufstelle (Single-entry point) technisch nicht verfügbar ist?
Unternehmen müssen ihre Vorfälle über alternative, von den Behörden öffentlich gemachte Kanäle melden.
Wie definiert der Digital Omnibus „dynamische Daten“?
Daten in digitaler Form, die häufigen oder Echtzeit-Aktualisierungen unterliegen, wie z. B. Sensordaten.
Welche Frist gilt für die politische Einigung über den KI-Omnibus unter der zyprischen Ratspräsidentschaft?
Vor dem 2. August 2026.