Kundendaten fürs KI-Training ohne neue Einwilligung?

Symbolbild technischer Datenspeicherung, keine Aufnahme eines im Artikel genannten Anbieters. Bildquelle Pexels, Foto 1148820, CC0-Lizenz.

Stand: 21.09.2026.

Alte Kundendaten könnten für KI-Anbieter erheblich wertvoller werden, wenn sich die deutschen Vorschläge zum Digitalen Omnibus durchsetzen. Die Datenschutzorganisation noyb kritisiert am 21. September geplante Erleichterungen für KI-Training und legt dazu interne Verhandlungsunterlagen offen. Für Unternehmen geht es um eine praktische Frage: Unter welchen Bedingungen dürfen Daten, die für einen bestimmten Geschäftszweck erhoben wurden, später in ein KI-Modell einfließen?

Mit dem Digitalen Omnibus will die EU Vorschriften für die digitale Wirtschaft ändern und deren Anwendung vereinfachen. Betroffen ist auch die Datenschutz-Grundverordnung, kurz DSGVO. Die jetzt diskutierten Texte sind Verhandlungsvorschläge. Sie geben Unternehmen heute keine neue Erlaubnis, bestehende Datenbestände für KI freizugeben.

Deutschland schlägt zwei Vermutungen zugunsten von KI vor

Die von noyb veröffentlichten deutschen Formulierungsvorschläge stammen vom 17. August. Für Training und technischen Betrieb eines KI-Systems oder KI-Modells soll ein berechtigtes Interesse vermutet werden. Eine weitere Vermutung betrifft den ursprünglichen Zweck: Daten, die für andere Aufgaben erhoben wurden, sollen unter angemessenen Schutzvorkehrungen grundsätzlich als damit vereinbar weiterverarbeitet werden können.

Das berührt etwa Unternehmen, die Kundenkommunikation für die Bearbeitung von Anfragen speichern. Ein späteres Modelltraining verfolgt einen anderen Zweck als die Antwort auf eine konkrete Reklamation. Gerade dieser Wechsel würde durch die vorgeschlagene Vermutung erleichtert. Ob ein bestimmter Datenbestand tatsächlich verwendet werden dürfte, wäre trotzdem anhand der anwendbaren Voraussetzungen zu prüfen.

Der deutsche Text enthält weiterhin eine Abwägung mit den Interessen und Grundrechten betroffener Personen. Auch Einwilligungsvorgaben aus anderem EU-Recht bleiben darin genannt. Ausgenommen sind unter anderem Behörden bei der Wahrnehmung ihrer Aufgaben sowie gezielte Verarbeitung zur Identifizierung, Überwachung oder Bewertung von Personen. Eine Behauptung, jede KI-Nutzung werde automatisch legal, wäre deshalb zu weitgehend.

Trending Topics unterscheidet in seiner Einordnung diese deutsche Position vom Kompromisstext der irischen Ratspräsidentschaft. Dessen Artikel 88 bis verweist weiterhin auf das berechtigte Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO. Er verlangt außerdem eine passende Rechtsgrundlage und technische sowie organisatorische Schutzmaßnahmen. Die zuvor einzeln aufgeführten Garantien, darunter ein unbedingtes Widerspruchsrecht, sind im Ratsdokument vom 3. September gestrichen. Der Verweis auf Artikel 6 bleibt jedoch bestehen.

Was aus Lösch- und Berichtigungsanfragen werden könnte

Besonders weit reicht der deutsche Vorschlag bei Betroffenenrechten. Informationspflichten für nicht direkt erhobene Daten sowie Rechte auf Berichtigung, Löschung und Einschränkung der Verarbeitung sollen unter bestimmten Bedingungen entfallen können. Genannt werden Unmöglichkeit oder unverhältnismäßiger Aufwand. Erfasst sind die Artikel 14 sowie 16 bis 18 DSGVO.

Als Ersatz sieht der Text unter anderem öffentliche Informationen vor dem Training und technische Maßnahmen gegen die spätere Offenlegung personenbezogener Daten vor. Für einen Kunden, dessen falsche Angaben bereits in ein Modell eingeflossen sind, ist das ein erheblicher Unterschied zu einer individuell durchsetzbaren Korrektur. Wie weit eine solche Ausnahme reichen würde, hängt von der endgültigen Fassung und ihrer Anwendung ab.

noyb-Gründer Max Schrems nennt die Entwicklung eine „digitale Enteignung“. Das ist die Bewertung der Organisation, keine gerichtliche Feststellung. Die EU-Kommission begründet ihr ursprüngliches Paket dagegen mit geringeren Kosten für die Einhaltung der Regeln bei unveränderten Zielen. Diese Begründung ist keine heutige Antwort auf noyb und bestätigt auch nicht die späteren deutschen Änderungsvorschläge.

Bestehende Datenbestände bleiben an geltendes Recht gebunden

Unternehmen sollten eine geplante KI-Nutzung anhand des konkreten Datenwegs prüfen. Bei Kundenakten zählt, wofür die Angaben erhoben wurden und welcher Anbieter sie für welchen eigenen Zweck weiterverwenden möchte. Eine Vertragsklausel zum Modelltraining verdient daher eine eigene Prüfung, auch wenn der Anbieter das eigentliche Softwareprodukt bereits seit Jahren bereitstellt.

Für die Beschaffung lässt sich daraus eine klare Anforderung ableiten: Anbieter sollen nachvollziehbar beschreiben, ob Eingaben und gespeicherte Inhalte in das Training einfließen, welche Abschaltmöglichkeiten bestehen und wie sie Betroffenenanfragen bearbeiten. Eine allgemeine Zusage, man halte die DSGVO ein, beantwortet diese Fragen nicht.

Vor einer Änderung interner Freigaben müssen Unternehmen die endgültige Gesetzgebung abwarten. Rat und Europäisches Parlament müssten das Paket erst beschließen. Bis dahin sind die veröffentlichten Vorschläge ein Anlass zur Vertrags- und Datenbestandsprüfung, aber keine Grundlage, bisher gesperrte Kundendaten für ein Trainingsprojekt freizugeben.

Abmahnschutz automatisiert

Ist Ihre Website
DSGVO-sicher?

Weitere News rund um DSGVO und Datenschutz