Forschungshinweis. Dies ist ein laufendes Gesetzgebungsdossier. Der Rat der EU hat am 20.–21. September 2026 einen neuen Präsidentschaftskompromiss, ST 13112/26, zirkuliert und ihn am 25. September in der Antici-Gruppe besprochen. Das Ratsregister bestätigt, dass das Dokument existiert, macht den Inhalt aber nicht öffentlich. Wo dieses Volume über diese jüngste Fassung spricht, unterscheidet es ausdrücklich zwischen direkter Evidenz und Berichterstattung bzw. Stakeholder-Analyse. Der Präsidentschaftsentwurf vom 3. September, ST 12535/26, liegt in geleakter Form vor und lässt sich Zeile für Zeile prüfen.
Ein LinkedIn-Beitrag von Matthias Neumayer hat mich in einen Kaninchenbau getrieben.
Die Anklage ist einfach: Während Europa über digitale Souveränität spricht, versuchen Politikerinnen und Politiker in Irland und Deutschland, den europäischen Datenschutz so zu lockern, dass KI-Unternehmen personenbezogene Daten freier nutzen können. Der Beitrag sagt, das werde als Vereinfachung für europäische Unternehmen verkauft, würde in der Praxis aber denjenigen einen Vorteil verschaffen, die bereits Jahrzehnte personenbezogener Daten, immense Rechenleistung und globale Distribution besitzen.
Es ist ein wütender Beitrag.
Teile davon sind überzeichnet.
Die darunterliegende Frage ist es nicht.
Nachdem ich den Kommissionsvorschlag, den geleakten Ratskompromiss, die deutschen Formulierungsvorschläge, die Stellungnahmen von EDSA und EDSB, die jüngsten Einträge im Ratsregister, Wettbewerbsforschung, KI-Investitionszahlen und Europas eigene Wettbewerbspläne gelesen habe, halte ich die eigentliche Frage für interessanter als die Empörung.
Die Frage lautet nicht einfach, ob Europa KI mehr oder weniger regulieren soll.
Die Frage lautet:
Wenn eine rechtliche Schranke für alle gelockert wird — wer ist tatsächlich in der Lage, den Wert dieser neuen Erlaubnis einzufangen?
Dort tritt Souveränität in die Geschichte ein.
Und dort kann eine Politik, die europäische Wettbewerbsfähigkeit verbessern soll, Wirkungen erzeugen, die von ihrem erklärten Zweck weit entfernt sind.
Was tatsächlich geschieht
Die Europäische Kommission hat im November 2025 ihren Digital Omnibus vorgeschlagen. Das Paket ist breit. Es ändert mehrere Teile der EU-Digitalgesetzgebung und wird ausdrücklich als Vereinfachungsübung präsentiert: weniger Verwaltungsaufwand, mehr Rechtssicherheit und bessere Bedingungen für Innovation und Wettbewerbsfähigkeit.1
Ein Teil dieses Vorschlags betraf personenbezogene Daten in der KI.
Die Kommission schlug einen neuen Artikel 88c der DSGVO vor. Vereinfacht gesagt: Die Verarbeitung personenbezogener Daten bei Entwicklung und Betrieb eines KI-Systems oder -Modells könne sich auf die Rechtsgrundlage berechtigtes Interesse stützen, sofern die Bedingungen von Artikel 6 Absatz 1 Buchstabe f erfüllt seien.2
Die Kommission schlug keinen Blankoscheck vor.
Ihr Text enthielt auch KI-spezifische Schutzvorkehrungen: Datenminimierung bei Quellenauswahl, Training und Test; Schutz vor Offenlegung von in Modellen verbleibenden Daten; erhöhte Transparenz; und ein unbedingtes Widerspruchsrecht.2
Dieser Vorschlag war bereits umstritten.
Der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte antworteten im Februar 2026 mit einer wichtigen Klarstellung: Berechtigtes Interesse kann für KI schon heute genutzt werden. Das ist kein neues Konzept des Omnibus.3
Nach geltender DSGVO-Doktrin verlangt berechtigtes Interesse eine dreistufige Prüfung:
- es muss ein echtes und rechtmässiges berechtigtes Interesse geben;
- die Verarbeitung muss für dieses Interesse erforderlich sein; und
- das Interesse der Verantwortlichen muss gegen die Interessen, Rechte und Freiheiten der betroffenen Personen abgewogen werden.4
Die EDSA-Stellungnahme 2024 zu KI-Modellen macht das ausdrücklich fallbezogen. Quelle der Daten, Öffentlichkeit, Privatsphäre-Einstellungen, Beziehung zwischen Person und Verantwortlicher, vernünftige Erwartungen, Datenmenge und mögliche Folgewirkungen können alle zählen.4
Diese Ausgangslage ist wichtig, weil die öffentliche Debatte manchmal so klingt, als entscheide die EU, ob KI jemals berechtigtes Interesse nutzen darf.
Das kann sie schon.
Die Debatte geht darum, wie viel rechtliche Ermutigung, Vermutung und Sonderbehandlung KI erhalten soll — und welche Schutzvorkehrungen daran hängen bleiben.
Der September-Entwurf hat das Gleichgewicht verschoben
Die Kontroverse dieser Woche kam weitgehend von einem geleakten Präsidentschaftskompromiss des Rates vom 3. September 2026, Dokument ST 12535/26.5
Irland hat derzeit die rotierende Ratspräsidentschaft. In dieser Rolle entwirft es Kompromisstexte zwischen den Mitgliedstaaten. Das ist wichtiger institutioneller Kontext: Ein Präsidentschaftskompromiss ist nicht automatisch identisch mit der nationalen Wunschposition der irischen Regierung. Es ist ein Verhandlungsdokument, das eine Ratsmehrheit finden soll.
Trotzdem zählt der Text.
Der Entwurf vom 3. September benannte die KI-Bestimmung in Artikel 88bis um und strich die KI-spezifischen Schutzvorkehrungen der Kommission weitgehend aus dem operativen Artikel.
Der operative Text band die KI-Verarbeitung weiterhin an Artikel 6 Absatz 1 Buchstabe f, das gewöhnliche berechtigte Interesse. Aber die ausdrückliche Sprache der Kommission zu KI-spezifischer Datenminimierung, erhöhter Transparenz und unbedingtem Widerspruchsrecht wurde aus dem operativen Artikel gestrichen. Übrig blieb eine deutlich generischere Anforderung an «geeignete technische und organisatorische Massnahmen und Schutzvorkehrungen».5
Das ist eine substanzielle Verschiebung.
Aber es ist nicht dasselbe, als würde jede KI-Verarbeitung automatisch rechtmässig.
Der Entwurf verwies weiterhin auf Artikel 6 Absatz 1 Buchstabe f. Der begleitende Erwägungsgrund bewahrte auch die Idee, dass Verantwortliche eine geeignete Rechtsgrundlage wählen müssen und dass Interessen und Grundrechte der betroffenen Person das Interesse der Verantwortlichen überwiegen können.5
Dieser Unterschied ist nicht semantisch.
Er ist der Unterschied zwischen:
KI darf berechtigtes Interesse im Rahmen der DSGVO nutzen.
und:
Alles mit KI ist automatisch rechtmässig.
Das Erste kommt dem Text vom 3. September nahe.
Das Zweite ist Advocacy-Kurzschrift.
Im ersten Satz steckt immer noch eine ernsthafte Politikfrage. Sie mag sogar die interessantere sein.
Indem man KI ausdrücklich in die DSGVO als Kategorie einschreibt, für die berechtigtes Interesse genutzt werden darf — und zugleich massgeschneiderte Schutzvorkehrungen streicht —, senden Gesetzgeberinnen und Gesetzgeber ein rechtliches Signal an Verantwortliche, Aufsicht und Gerichte: KI-Entwicklung und -Betrieb verdienen besondere Berücksichtigung.
EDRi, ein digitales Rechte-Netzwerk, das die Änderung ablehnt, formuliert diesen Punkt sorgfältig: Die Sorge ist nicht, dass die Worte jede Nutzung personenbezogener Daten mit KI wörtlich legalisieren, sondern dass die Gesetzgebung eine riesige Technologiekategorie herausgreift und ihr eine bevorzugte Fahrtrichtung gibt.6
Das ist eine stärkere Kritik als die Behauptung, der Rest der DSGVO verschwinde.
Deutschland schlug aggressiveres vor
Die deutschen Formulierungsvorschläge vom 17. August 2026 gehen weiter als der Präsidentschaftskompromiss vom 3. September.7
Deutschland schlug vor, dass die Verarbeitung personenbezogener Daten für Training und technischen Betrieb von KI als berechtigtes Interesse vermutet werden soll.
Dieses Wort — vermutet — zählt.
Es würde den Ausgangspunkt der Analyse verschieben.
Deutschland schlug auch eine Vermutung vor, dass zu anderen Zwecken erhobene Daten mit einer Weiterverwendung für KI vereinbar sein können, unter Bedingungen und Schutzvorkehrungen.7
Und Deutschland schlug vor, mehrere Betroffenenrechte dort zu begrenzen, wo die Einhaltung unmöglich wäre oder unverhältnismässigen Aufwand bedeuten würde. Im August-Dokument ausdrücklich genannt sind:
- Artikel 14 — Information, wenn Daten nicht direkt bei der Person erhoben wurden;
- Artikel 16 — Berichtigung;
- Artikel 17 — Löschung;
- Artikel 18 — Einschränkung der Verarbeitung.7
Ein Detail im LinkedIn-Beitrag ist deshalb zu breit: Der deutsche Text, den ich prüfen konnte, entfernt oder verengt in dieser Bestimmung nicht das Auskunftsrecht nach Artikel 15. Betroffen sind Information, Berichtigung, Löschung und Einschränkung.
Es gibt auch einen separaten deutschen Vorschlag zu Beschwerden.
In einem Ratsarbeitsdokument vom Januar 2026 schlug Deutschland vor, Artikel 57 so zu ändern, dass Aufsichtsbehörden eine Beschwerde einer betroffenen Person nach Ermessen untersuchen könnten, soweit angemessen. Die genannte Begründung: Behörden stehen rasch wachsenden Beschwerdevolumen gegenüber und brauchen die Möglichkeit, geringfügige Verfahren zu beenden, damit Ressourcen auf folgenreiche Fälle konzentriert werden.8
Die Behauptung, Deutschland habe auf mehr Ermessen bei der Beschwerdebearbeitung gedrängt, hat also eine dokumentarische Basis.
Aber sie stammt aus einer anderen deutschen Eingabe und einem anderen Teil der Omnibus-Debatte.
Alles in einen Satz zu bündeln macht die Politik einfacher, als die Dokumentenspur ist.
Dann bewegte sich der Text erneut
Das ist der Teil, der für alles zählt, was jetzt veröffentlicht wird.
Der Entwurf vom 3. September ist nicht der jüngste Ratstext.
Ein neuer irischer Präsidentschaftskompromiss, ST 13112/26, wurde am 20. September erstellt, am 21. September ins Ratsregister aufgenommen und für eine Antici-Gruppensitzung am 25. September vorbereitet.9
Das öffentliche Ratsregister bestätigt all das.
Es gibt den Text nicht frei.9
Wer behauptet, den genauen aktuellen Ratswortlaut zu kennen, hat entweder Zugang zum beschränkten Dokument oder stützt sich auf jemanden, der ihn hat.
Zwei Organisationen, die den jüngsten Text aus sehr unterschiedlichen Perspektiven betrachten, liefern nützliche Triangulation.
Privacy Next, das argumentiert, der Rat verliere den Wettbewerbszweck des Omnibus aus dem Blick, sagt, der jüngste Kompromiss habe die operative KI-Bestimmung entfernt und erkenne berechtigtes Interesse für KI nun in den Erwägungsgründen an, zusammen mit Faktoren für die Abwägung.10
EDRi, das dieselbe Akte aus grundrechtlicher Perspektive angeht, sagt, die Revision vom 21. September habe einige Elemente verbessert, die Grundsorge aber ungelöst gelassen: KI werde weiterhin ausdrücklich als Kontext genannt, in dem berechtigtes Interesse genutzt werden könne.6
Diese Analysen widersprechen sich scharf darin, ob der jüngste Text zu vorsichtig oder zu freizügig sei.
Aber sie stimmen in etwas Wichtigem überein:
Die aktuelle Verhandlung lässt sich nicht mehr korrekt beschreiben, indem man einfach den Artikel 88bis vom 3. September zitiert, als wäre er die endgültige Ratsposition.
Am 26. September bewegt sich die Akte weiter.
Auch das Verfahren im Europäischen Parlament ist unvollständig. Das Legislative Observatory des Parlaments führt den Vorschlag als wartend auf Ausschussentscheidung im ordentlichen Gesetzgebungsverfahren.11
Nichts hiervon ist geltendes Recht.
Anspruch für Anspruch
Der Beitrag, der diese Recherche auslöste, erfasst mehrere reale Entwicklungen. Einige seiner schärfsten Zeilen verdichten aber unterschiedliche Rechtsfragen zu Slogans.
| Anspruch | Was die Evidenz trägt |
|---|---|
| «Jede Verarbeitung personenbezogener Daten im Kontext von KI gilt als berechtigtes Interesse.» | Der Präsidentschaftstext vom 3. September erlaubte ausdrücklich, KI-Entwicklung/-Betrieb auf berechtigtes Interesse nach Art. 6 Abs. 1 lit. f zu stützen. Deutschland schlug eine echte Vermutung vor. Der jüngste Text vom 20.–21. September ist nicht öffentlich; Berichte sagen, der operative Artikel sei entfernt, während KI-/berechtigtes-Interesse-Sprache in Erwägungsgründen bleibe. |
| «Kein Consent.» | Zu kategorisch. Berechtigtes Interesse ist eine alternative Rechtsgrundlage zur Einwilligung; Consent wäre unter der DSGVO nicht immer nötig. Andere EU- oder nationale Regeln können Consent weiterhin verlangen, und das ePrivacy-Regime verlangt unabhängig Consent in vielen Fällen des Zugriffs auf Informationen auf dem Endgerät der Nutzerin oder des Nutzers.12 |
| «Keine fallbezogene Abwägung.» | Keine treffende Beschreibung des Präsidentschaftstexts vom 3. September. Er verweist auf Art. 6 Abs. 1 lit. f, und der Erwägungsgrund behielt Abwägungslogik. Deutschlands Vermutungsvorschlag kommt dem Ändern des Ausgangspunkts näher. Der EDSA besteht darauf, dass Art. 6 Abs. 1 lit. f einen fallbezogenen Dreischritt verlangt.3 |
| «Jedes Stück personenbezogener Daten, das ein Unternehmen greifen kann.» | Als Recht überzeichnet. Eine Rechtsgrundlage ist nur eine DSGVO-Anforderung; Zweckbindung, Fairness, Datenminimierung, Regeln zu besonderen Kategorien und Betroffenenrechte bleiben. Eine freizügigere Regel zum berechtigten Interesse könnte aber die Fähigkeit, Daten ausserhalb einer direkten Kundenbeziehung weiterzuverwenden, materiell erweitern. |
| «Private Social-Media-Posts von vor 15 Jahren.» | Nicht automatisch rechtmässig. Der EDSA behandelt Quelle, Privatsphäre-Einstellungen, Beziehung, vernünftige Erwartungen und Kontext ausdrücklich als relevant für die Abwägung. Alte oder private Daten können deshalb einen sehr anderen Fall bilden als jüngeres öffentliches Material.4 |
| «Personalisierte Werbung ohne Consent ist heute illegal; mit KI wird sie legal.» | Zu einfach. Verhaltenswerbung kann DSGVO und ePrivacy betreffen. Zugriff auf oder Speichern von Informationen auf Endgeräten verlangt unter ePrivacy in der Regel Consent, vorbehaltlich Ausnahmen. Eine KI-bezogene DSGVO-Grundlage tilgt diese separate Anforderung nicht automatisch.12 |
| «Deutschland will eine Vermutung, dass KI rechtmässig ist.» | Weitgehend gestützt, mit engerer Formulierung: Deutschland schlug eine Vermutung berechtigten Interesses für KI-Training und technischen Betrieb vor — keine pauschale Vermutung, dass jede Rechtsanforderung erfüllt sei.7 |
| «Deutschland will schwächere Auskunfts- oder Berichtigungsrechte.» | Teilweise gestützt. Der August-Text schwächt ausdrücklich die Anwendung der Artikel 14 und 16–18 in manchen Umständen. Artikel 15 Auskunft ist in dieser Klausel nicht enthalten.7 |
| «Behörden müssten Beschwerden nicht mehr behandeln.» | Deutschland schlug separat vor, Aufsichtsbehörden Ermessen darüber zu geben, wie weit sie einzelne Beschwerden untersuchen — mit dem erklärten Ziel der Ressourcenpriorisierung. Das ist nicht dasselbe wie die Abschaffung des Beschwerderechts.8 |
| «Nur 7 % der deutschen Meta-Nutzerinnen und -Nutzer wollen ihre Daten für KI-Training.» | Gestützt mit wichtigem Vorbehalt. Gallup befragte 2025 für noyb 1'000 Meta-Nutzerinnen und -Nutzer in Deutschland; 7 % wollten die Nutzung ihrer Facebook- oder Instagram-Daten für KI-Training, 66 % nicht, 27 % war es egal.13 |
| «Fast alle US- und chinesischen KI-Unternehmen haben EU-Sitz in Irland.» | Zu breit, um zu belegen. Irland ist unbestreitbar ein grosser EU-Regulierungsknoten für globale Technologieunternehmen. Die irische DPC sagt, sie sei Lead-Aufsicht für viele dort ansässige globale Tech-Firmen und nennt unter anderem Airbnb, Apple, DeepSeek, Google, LinkedIn, Meta, Microsoft, OpenAI, Pinterest, TikTok und X.14 Das belegt nicht «fast alle US- und chinesischen KI-Unternehmen». |
Das zählt, weil das Argument die Übertreibungen nicht braucht.
Die dokumentierte Fassung ist bereits folgenreich.
Berechtigtes Interesse ist nicht die Neuheit
Der Ausdruck «berechtigtes Interesse» klingt isoliert gelesen nach Schlupfloch.
Das ist er nicht.
Er ist eine der gewöhnlichen Rechtsgrundlagen der DSGVO, und europäische Aufsichtsbehörden haben bereits gesagt, dass KI-Entwicklung oder -Einsatz sich in geeigneten Umständen darauf stützen kann.4
Metas Versuch, KI mit europäischen Facebook- und Instagram-Daten zu trainieren, ist ein nützliches Beispiel. Meta stützte sich auf berechtigtes Interesse, bevor der Digital Omnibus existierte. Die irische Datenschutzkommission prüfte den Vorschlag, holte eine EDSA-Stellungnahme ein und verlangte Änderungen zu Transparenz, Widerspruch und Schutzvorkehrungen.15
Der neue AI Insights Report der DPC, veröffentlicht am 25. September 2026, sagt, sie habe zwischen 2021 und 2025 mit rund 180 KI-Produkten und -Diensten gearbeitet. Sie nennt ausdrücklich Rechtsgrundlage, Transparenz, Datenminimierung und Kinderschutz als wiederkehrende Regulierungsfragen.14
Die interessante Frage lautet also nicht:
Können berechtigtes Interesse und KI koexistieren?
Das tun sie bereits.
Die echten Fragen sind:
- Braucht KI eine ausdrückliche privilegierte Erwähnung in der Gesetzgebung?
- Gibt eine breite Technologiekategorie sinnvolle Rechtssicherheit — oder verschiebt sie die Unsicherheit nur in einen späteren Abwägungstest?
- Welche Schutzvorkehrungen gehören in bindendes operatives Recht statt in Erwägungsgründe oder allgemeine DSGVO-Prinzipien?
- Und was geschieht wettbewerblich, wenn die Kosten der Nutzung sehr grosser bestehender Datensätze sinken?
Bei der letzten Frage wird das Souveränitätsargument deutlich stärker.
Die Asymmetrie, die niemand ignorieren sollte
Stellen Sie sich eine Regel vor, die allen verbietet, einen bestimmten Vermögenswert frei auszuschöpfen.
Nun entfernen Sie einen Teil dieser Beschränkung.
Auf dem Papier hat jeder dieselbe Freiheit erhalten.
Wirtschaftlich hat niemand denselben Wert erhalten.
Der Wert hängt davon ab, wie viel des zugrunde liegenden Vermögens jemand bereits besitzt und ob die Infrastruktur zur Ausschöpfung vorhanden ist.
Für KI ist ein nützliches Denkmodell:
Wert erweiterter Datenerlaubnis ≈ rechtliche Erlaubnis × Datenbestand × Rechenleistung × Distribution
Das ist keine ökonometrische Formel.
Es ist eine Art, das System zu sehen.
Ein Startup und eine Plattform mit drei Milliarden Nutzerinnen und Nutzern können dieselbe rechtliche Erlaubnis erhalten.
Die Plattform hat bereits Jahre Verhaltensdaten, soziale Graphen, Fotos, Nachrichten oder Interaktionen, reife Identitätssysteme, enorme Rechenverträge, proprietäre Modelle und direkten Zugang zu Nutzerinnen und Nutzern.
Das Startup hat Erlaubnis.
Der Incumbent hat Erlaubnis plus Besitz, Verarbeitungskapazität und Distribution.
Dieser Unterschied ist nicht theoretisch.
Der OECD-Bericht 2026 zu KI-Märkten identifiziert proprietäre Datensätze, Daten-Feedback-Schleifen, hohe Fixkosten, Cloud-Infrastruktur, Rechenleistung und nachgelagerte Distribution als mögliche Quellen dauerhaften Incumbent-Vorteils. Er warnt ausdrücklich, dass die Konzentration von Daten und anderen kritischen Inputs die Fähigkeit neuer Markteintritte, wettbewerbsfähige Modelle zu trainieren, verringern kann.16
Die britische Competition and Markets Authority kam in ihrer Arbeit zu Foundation Models zu einem ähnlichen Schluss. Sie identifizierte Daten, Rechenleistung und Expertise als kritische Inputs und warnte, dass mächtige Incumbents die Kontrolle über diese Inputs mit bestehenden Marktwegen wie Suche, Social Media, mobilen Ökosystemen und Produktivitätssoftware kombinieren können.17
Das ist der Teil des LinkedIn-Arguments, der die Faktenchecks besonders gut übersteht.
Nicht weil ausländische Firmen einzigartig von gelockerten Regeln profitieren könnten.
Europäische Banken, Detailhändler, Versicherer, Telekom-Firmen, Verlage, Industrieunternehmen und öffentliche Stellen können ebenfalls wertvolle historische Datensätze besitzen.
Und Startups können von grösserer Rechtssicherheit profitieren, weil Compliance-Kosten oft Fixkosten sind, die kleinere Organisationen unverhältnismässig treffen.
Aber die Verteilung des Nutzens bleibt asymmetrisch.
Eine Regel, die den wirtschaftlichen Wert bestehender Daten erhöht, erhöht auch den Wert, bereits bestehende Daten angesammelt zu haben.
Das ist ein Incumbency-Effekt.
Er besteht unabhängig von der Nationalität des Incumbents.
Europas KI-Lücke ist grösser als die DSGVO
Deshalb wird das Argument irreführend, wenn es Datenschutz als Haupterklärung für Europas KI-Position behandelt.
Europa hat ein Datenproblem.
Es hat auch ein Kapitalproblem.
Ein Rechenproblem.
Ein Cloud-Konzentrationsproblem.
Ein Scale-up-Finanzierungsproblem.
Ein Deployment-Problem.
Ein Energie- und Rechenzentrumskapazitätsproblem.
Und ein Fragmentierungsmarktproblem.
Die Zahlen sind unbequem.
Der Stanford AI Index 2026 schätzt 285,9 Milliarden Dollar private KI-Investitionen in den Vereinigten Staaten für 2025. Die vergleichbaren Länderzahlen: 5,9 Milliarden für das Vereinigte Königreich, 4,36 Milliarden für Frankreich und 3,89 Milliarden für Deutschland. US-Privatinvestitionen in generative KI allein erreichten 163,6 Milliarden; China und Europa zusammen wurden auf 4,7 Milliarden geschätzt.18
Privatinvestitionsstatistiken erfassen nicht alle chinesischen staatsgelenkten Investitionen und sollten nicht als vollständiges Mass nationaler KI-Kapazität gelesen werden.
Aber sie machen den Skalenunterschied offensichtlich.
Europäische Firmen operieren zudem auf Infrastruktur, die selbst stark bei nicht-europäischen Anbietern konzentriert ist.
Synergy Research schätzte, dass AWS, Microsoft und Google zusammen 70 % des europäischen Cloud-Infrastrukturmarkts 2024 hielten, während europäische Anbieter kollektiv etwa 15 % hielten. Die grössten europäischen Anbieter, SAP und Deutsche Telekom, lagen je bei rund 2 %.19
Kapitalmärkte zeigen eine weitere Lücke.
Die Europäische Investitionsbank findet, dass EU-Scale-ups bis zu ihrem zehnten Jahr rund 50 % weniger Kapital aufnehmen als vergleichbare Firmen in San Francisco, und dass US-Venture-Capital-Investitionen sechs- bis achtmal höher sind als in der EU. Mehr als vier von fünf EU-Scale-up-Deals in ihrer Stichprobe involvierten eine ausländische Lead- oder Alleininvestorin.20
Europas eigene KI-Strategie erkennt diese strukturellen Zwänge implizit an.
Der AI Continent Action Plan der Kommission ist um grossangelegte Rechenleistung, AI Factories, Gigafactories, Datenzugang und Deployment gebaut. Er zielt darauf, 200 Milliarden Euro für KI zu mobilisieren, darunter 20 Milliarden für bis zu fünf AI Gigafactories, und die EU-Rechenzentrumskapazität in fünf bis sieben Jahren mindestens zu verdreifachen.21
Die Kommission sagt, derzeit nutzten nur 13,5 % der EU-Unternehmen KI.21
Das ist nicht das Profil eines Problems, das sich auf einen Satz über die DSGVO reduzieren lässt.
Das stärkste Argument für Vereinfachung
Eine ernsthafte Analyse muss die andere Seite anerkennen.
Europas digitales Regelwerk ist komplex.
KI macht mehrere bestehende DSGVO-Konzepte ungewöhnlich schwer in grossem Massstab operationalisierbar.
Ein Modell kann auf Milliarden Datenpunkten aus heterogenen Quellen trainiert werden. Jede betroffene Person zu identifizieren, Kontext herzustellen, individuell zu kommunizieren, den Beitrag einer Person nach dem Training zu entfernen oder festzustellen, ob Information in jeder Stufe einer verteilten Verarbeitungskette personenbezogen bleibt, kann technisch und rechtlich schwierig sein.
Der EDSA selbst erkennt an, dass personenbezogene Daten, einmal in ein trainiertes Modell eingebettet, schwer zu entfernen sein können.3
Die Kommission argumentiert, der Digital Omnibus solle Compliance-Kosten senken und zugleich die Regulierungsziele der zugrundeliegenden Gesetze bewahren.1
EDSA und EDSB lehnen Vereinfachung oder Wettbewerbsfähigkeit als Ziele nicht ab. Ihre gemeinsame Stellungnahme unterstützt ausdrücklich echte Vereinfachung, wo sie Rechtssicherheit erhöht, ohne fundamentale Schutzstandards zu senken.3
Das Business-Argument ist auch nicht frivol.
Ein grosser Incumbent kann Armeen von Juristinnen, Privacy Engineers und Policy-Staff beschäftigen. Ein europäisches KI-Unternehmen mit zwanzig Personen kann das nicht.
Ambige Regulierung kann deshalb selbst regressiv sein: Die Fixkosten der Auslegung unsicherer Regeln können zu einem weiteren Burggraben werden.
Und das von der Kommission vorgeschlagene unbedingte Widerspruchsrecht wirft ein echtes Engineering-Problem auf, wenn die Erfüllung eines Widerspruchs ein Retraining verlangt oder die Originaldaten nicht mehr zuverlässig isolierbar sind.
Es gibt eine legitime Debatte darüber, wie man diese Rechte wirksam statt symbolisch macht.
Nichts davon verlangt, so zu tun, als sei Privatsphärenschutz kostenlos.
Noch beweist es, dass die freizügigste vorgeschlagene Formulierung wirtschaftlich neutral wäre.
Beides kann wahr sein:
Europa kann echte regulatorische Reibung haben.
und
das Entfernen dieser Reibung kann den Wert von Vermögenswerten, die bei Incumbents konzentriert sind, unverhältnismässig erhöhen.
Genau deshalb ist «Regulierung versus Innovation» ein so schwacher Rahmen.
Er versteckt Verteilung.
Das Souveränitätsparadox
Digitale Souveränität wird oft so diskutiert, als wäre sie eine Beschaffungswahl.
Europäische Cloud kaufen.
Daten in Europa hosten.
Ein europäisches Modell nutzen.
Eine amerikanische Plattform meiden.
Das ist zu seicht.
Souveränität ist letztlich Optionalität.
Kann Europa die eigenen Firmen finanzieren?
Können sie Rechenleistung ohne strategische Abhängigkeit erhalten?
Können sie Kundinnen und Kunden erreichen, ohne durch das Tor von jemand anderem zu gehen?
Können sie nützliche Daten nutzen, ohne die Plattform zu besitzen, die sie erzeugt hat?
Können Institutionen den Anbieter wechseln, ohne die Fähigkeit zu verlieren, zu operieren?
Können europäische Unternehmen skalieren, ohne sich zu verkaufen oder umzuziehen, weil das Kapital woanders ist?
Kann Europa die eigenen Regeln durchsetzen, ohne heimische Herausforderer strukturell unfähig zum Wettbewerb zu machen?
Diese Fragen verbinden Kapitalmärkte, Energie, Rechenleistung, Cloud, Daten, Wettbewerb und Regulierung.
Sie lassen sich nicht allein mit Datenschutzrecht beantworten.
Deshalb ist die interessanteste Schwäche der aktuellen Omnibus-Debatte nicht, dass Europa Vereinfachung erwägt.
Vereinfachung kann nützlich sein.
Die Schwäche ist die Annahme, Erlaubnis und Kapazität seien dasselbe.
Das sind sie nicht.
Einem europäischen Startup mehr Freiheit zur Datenverarbeitung zu geben, gibt ihm nicht Metas Social Graph.
Nicht Googles Suchhistorie.
Nicht Microsofts Unternehmensdistribution.
Nicht Amazons Cloud.
Nicht OpenAIs Kapitalbeziehungen oder Rechenverpflichtungen.
Und nicht die Bilanz, die nötig ist, um ein Frontier-Modell zu trainieren.
Gleichzeitig schafft es auch kein wettbewerbsfähiges europäisches KI-Ökosystem, jede bestehende Regel exakt so zu lassen, wie sie ist.
Die Symmetrie bricht in beide Richtungen.
Das reale System enthält sowohl regulatorische Kosten als auch konzentrierte Fähigkeit.
Irland ist nicht bloss eine Fussnote
Irlands Rolle verdient mehr Präzision, als die Social-Media-Fassung liefert.
Das Land schreibt nicht heimlich DSGVO-Recht für Big Tech.
Es hält die rotierende Ratspräsidentschaft und ist deshalb verantwortlich, in der zweiten Hälfte 2026 Kompromisse unter den Mitgliedstaaten zu vermitteln.
Aber Irland ist in der europäischen Technologieregulierung auch ungewöhnlich wichtig, weil viele globale Technologieunternehmen dort grosse europäische Einheiten haben.
Die irische Datenschutzkommission beschreibt sich als EU-Lead-Aufsicht für viele der weltweit führenden Technologieunternehmen mit europäischem Hauptsitz in Irland. Ihr neuer KI-Bericht nennt unter den Unternehmen, deren KI-Produkte oder -Dienste sie beaufsichtigt hat, Apple, Google, LinkedIn, Meta, Microsoft, OpenAI, TikTok und X — neben anderen einschliesslich DeepSeek.14
Das erzeugt eine institutionelle Realität, die man anerkennen sollte, ohne Motive zu erfinden.
Irland hat aussergewöhnliche Exposition gegenüber beiden Seiten des europäischen Digitalpolitik-Problems:
- es beherbergt grosse globale Technologieunternehmen;
- und seine Aufsicht trägt ungewöhnlich schwere Verantwortung dafür, europäisches Datenschutzrecht gegen sie durchzusetzen.
Das erzeugt Erfahrung.
Es erzeugt auch Prüfung.
Keine dieser Tatsachen beweist regulatory capture.
Keine lässt sich einfach ignorieren.
Was diese Debatte wirklich prüft
Der Digital Omnibus wird als Vereinfachung beschrieben.
Aber der Streit um KI-Daten legt eine tiefere Frage offen, was Europa mit Wettbewerbsfähigkeit meint.
Mindestens drei unterschiedliche Probleme werden oft in dieses eine Wort gefaltet.
Problem eins: regulatorische Reibung
Regeln können verdoppelt, unklar, inkonsistent oder unverhältnismässig teuer in der Anwendung sein.
Das kann Investition senken und kleinere Firmen treffen.
Problem zwei: Zugang zu produktiven Inputs
KI-Firmen brauchen Rechenleistung, Kapital, Energie, Talent und Daten.
Ein Rechtsregime kann manche dieser Inputs leichter oder schwerer nutzbar machen.
Problem drei: Marktstruktur
Selbst wenn Regulierung vollkommen klar wird, starten Firmen nicht von gleichen Positionen.
Manche kontrollieren Cloud-Infrastruktur.
Manche kontrollieren App Stores, Betriebssysteme, Suchmaschinen, soziale Netzwerke, Unternehmenssoftware oder massive proprietäre Datensätze.
Manche kontrollieren keines davon.
Diese Probleme interagieren.
Aber eines zu lösen löst die anderen nicht automatisch.
Eine Vereinfachung, die Compliance-Kosten senkt, kann neuen Markteintritten helfen.
Eine Änderung, die den ausschöpfbaren Wert historischer Daten erhöht, kann Incumbents helfen.
Dieselbe Rechtsänderung kann beides zugleich tun.
Deshalb lässt sich die Wirkung nicht aus dem Etikett Deregulierung ableiten.
Man muss fragen, wer die komplementären Vermögenswerte besitzt.
Erlaubnis, Besitz, Kapazität, Anfechtbarkeit
Die Digital-Omnibus-Debatte wird deutlich leichter zu denken, wenn man vier Fragen trennt.
Erlaubnis
Was darf ein Unternehmen rechtlich mit Daten tun?
Hier leben berechtigtes Interesse, Consent, Zweckbindung und Betroffenenrechte.
Besitz
Wer hat die relevanten Daten bereits?
Sind sie weit verfügbar, öffentlich zugänglich, bei der betroffenen Person, in einer Incumbent-Plattform eingeschlossen oder über Institutionen verteilt?
Kapazität
Wer kann diese Daten in wirtschaftlichen Wert verwandeln?
Das heisst Rechenleistung, Kapital, Modelle, Engineering-Talent und Infrastruktur.
Anfechtbarkeit
Kann ein anderes Unternehmen den Incumbent realistisch herausfordern?
Kann es äquivalente Inputs erhalten?
Können Nutzerinnen und Nutzer wechseln?
Können Datensätze portiert werden?
Können Distributionskanäle zu fairen Bedingungen zugänglich sein?
Kann ein Startup skalieren, bevor es in Abhängigkeit von den Firmen gezwungen wird, die es herausfordern soll?
Eine Souveränitätsanalyse, die nur auf Erlaubnis schaut, ist unvollständig.
Ebenso eine Privacy-Analyse, die Marktstruktur ignoriert.
Und ebenso eine Wettbewerbsfähigkeitsanalyse, die alle Unternehmen so behandelt, als erhielten sie denselben Wert aus derselben Regel.
Wo ich lande
Der wütende LinkedIn-Beitrag ist keine zuverlässige Rechtszusammenfassung.
Ihn aber abzutun, weil manche Zeilen überzeichnet sind, würde die wichtigere Frage verfehlen, auf die er zeigt.
Der Ratsentwurf vom 3. September hat nicht jede KI-Nutzung automatisch rechtmässig gemacht.
Der DSGVO-Abwägungstest ist nicht einfach verschwunden.
Consent würde nicht quer durch europäisches Recht aufhören zu existieren.
KI würde nicht magisch jede Form personalisierter Werbung legalisieren.
Und der jüngste Ratstext hat sich bereits erneut bewegt.
Diese Korrekturen zählen.
Doch die darunterliegende Sorge bleibt rational und evidenzbasiert:
Eine Rechtsänderung, die grosse bestehende Pools personenbezogener Daten leichter ausschöpfbar macht, kann asymmetrische Wettbewerbseffekte haben, weil diese Pools — zusammen mit der Rechenleistung und Distribution, die nötig sind, sie zu monetarisieren — nicht gleich verteilt sind.
Wettbewerbsbehörden identifizieren bereits Daten, Rechenleistung, Distribution und Plattformintegration als Quellen von KI-Marktmacht.
Europas eigene Wirtschaftsinstitutionen identifizieren bereits die Kapital- und Scale-up-Lücke.
Europas eigene KI-Strategie identifiziert bereits die Rechen- und Rechenzentrumslücke.
Und Europas Cloud-Markt wird bereits von drei US-Hyperscalern dominiert.
Das beweist nicht, dass strengeres Datenschutzrecht Souveränität schafft.
Es beweist nicht, dass lockereres Datenschutzrecht sie zerstört.
Es beweist etwas Nützlicheres:
Datenschutz und Souveränität lassen sich nicht unabhängig von Marktstruktur analysieren.
Der Satz «Vereinfachung für europäische Unternehmen» reicht deshalb nicht.
Ebenso wenig «schützt unsere Daten».
Beide sind unvollständige Beschreibungen eines Systems.
Die sinnvolle Frage ist, wer neue Optionalität gewinnt, wenn die Regel sich ändert.
Wenn die Antwort vor allem Firmen sind, die bereits die Daten, die Rechenleistung und den Weg zum Markt besitzen, dann kann eine formal neutrale Deregulierung eine ungleiche Ausgangslage verstärken.
Wenn die Antwort auch kleinere europäische Firmen einschliesst, weil Unsicherheit und Fixkosten der Compliance wirklich sinken, sollte dieser Nutzen ebenfalls gezählt werden.
Das ist kein Moralstück.
Es ist ein Allokationsproblem.
Und es führt zu einem Prinzip, das ich für bewahrenswert halte:
Erlaubnis schafft keine Souveränität. Kapazität, Anfechtbarkeit und Optionalität tun das.
Europa kann Regeln vereinfachen.
Europa kann Rechte schützen.
Europa kann in Rechenleistung, Kapital und Infrastruktur investieren.
Das sind keine austauschbaren Hebel.
Sie so zu behandeln, ist, wie eine Wettbewerbspolitik das falsche Problem löst.
Quellen
Dieses Volume unterscheidet Primärdokumente, die Zeile für Zeile geprüft werden können, von sekundärer Berichterstattung über Texte, die nicht öffentlich sind. Der Präsidentschaftskompromiss vom 3. September, ST 12535/26, liegt in geleakter Form vor. Der Kompromiss vom 20.–21. September, ST 13112/26, ist im Ratsregister bestätigt, sein Inhalt aber nicht öffentlich; Beschreibungen dieser Fassung stützen sich auf Privacy Next und EDRi und bleiben sekundär, bis der Text freigegeben wird. Nichts hiervon ist geltendes Recht. Die Incumbency- und Burggraben-Rahmung ist eine analytische Synthese aus Wettbewerbs-, Cloud- und Investitionsbefunden — kein Befund eines Gerichts oder einer Behörde, dass der Omnibus einen Burggraben schafft. Evidenz-Cutoff: 26. September 2026, 12:00 MESZ (Europe/Zurich). Das begleitende Quellenregister dokumentiert Claim-Audits und Verifikationsgrenzen.
Footnotes
-
European Commission, Digital Omnibus Regulation Proposal, 19 November 2025. https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal ↩ ↩2
-
European Commission, COM(2025) 837 final, proposed Article 88c. https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=COM%3A2025%3A837%3AFIN ↩ ↩2
-
EDPB & EDPS, Joint Opinion 2/2026 on the Digital Omnibus, 11 February 2026, especially paras. 41–45. https://www.edpb.europa.eu/system/files/2026-02/edpb_edps_jointopinion_202602_digitalomnibus_en.pdf ↩ ↩2 ↩3 ↩4
-
EDPB, Opinion 28/2024 on certain data protection aspects related to the processing of personal data in the context of AI models, 18 December 2024. https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-282024-on-certain-data-protection-aspects-related-to_en ↩ ↩2 ↩3 ↩4
-
Council of the EU, Presidency revised compromise ST 12535/26, 3 September 2026, leaked copy published by noyb. https://noyb.eu/sites/default/files/2026-09/Draft%20Compromise.pdf ↩ ↩2 ↩3
-
European Digital Rights (EDRi), Simplification for whom?, 24 September 2026. https://edri.org/our-work/simplification-for-whom-open-letter-uphold-gdpr-protections-in-data-omnibus/ ↩ ↩2
-
Germany, Council working document WK 11020/2026 ADD 4, 17 August 2026, drafting suggestions published by noyb. https://noyb.eu/sites/default/files/2026-09/Omnibus_VII_-_comments_by_DE.pdf ↩ ↩2 ↩3 ↩4 ↩5
-
German drafting suggestions on GDPR complaint handling reproduced in Council working document WK 1701/2026 ADD 1, 30 January 2026. https://data.consilium.europa.eu/doc/document/WK-1701-2026-ADD-1/en/pdf ↩ ↩2
-
Council of the EU public register, ST 13112/26, Presidency revised compromise, 20–21 September 2026, for Antici meeting 25 September; content not public. https://www.consilium.europa.eu/en/documents/public-register/public-register-search/?AllLanguagesSearch=false&DocumentLanguage=EN&DocumentNumber=13112%2F26&OnlyPublicDocuments=false ↩ ↩2
-
Privacy Next, Digital Omnibus Negotiations: Is the Council Losing Sight of the EU’s Competitiveness Agenda?, 24 September 2026. https://www.privacynext.eu/resources/digital-omnibus-negotiations-is-the-council-losing-sight-of-the-eus-competitiveness-agenda/ ↩
-
European Parliament Legislative Observatory, procedure 2025/0360(COD). https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025%2F0360%28COD%29 ↩
-
European Commission staff analysis of Article 5(3) ePrivacy Directive; see also Directive 2002/58/EC. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A52025SC0836 ↩ ↩2
-
noyb / Gallup, Meta AI Training Report, 7 August 2025; n=1,000 Meta users in Germany. https://noyb.eu/en/noyb-survey-only-7-users-want-meta-use-their-personal-data-ai ↩
-
Irish Data Protection Commission, AI Insights Report, 24–25 September 2026. https://dataprotection.ie/en/dpc-guidance/publications/dpc-AI-insights-report ↩ ↩2 ↩3
-
Irish Data Protection Commission, DPC statement on Meta AI, 21 May 2025. https://dataprotection.ie/en/news-media/latest-news/dpc-statement-meta-ai ↩
-
OECD, Artificial Intelligence Markets, 2026. https://www.oecd.org/en/publications/artificial-intelligence-markets_d531d73f-en/full-report.html ↩
-
UK Competition and Markets Authority, CMA AI strategic update / Foundation Models work. https://www.gov.uk/government/publications/cma-ai-strategic-update/cma-ai-strategic-update ↩
-
Stanford HAI, 2026 AI Index Report, Economy chapter. https://hai.stanford.edu/ai-index/2026-ai-index-report/economy ↩
-
Synergy Research Group, European Cloud Providers’ Local Market Share Now Holds Steady at 15%, 24 July 2025. https://www.srgresearch.com/articles/european-cloud-providers-local-market-share-now-holds-steady-at-15 ↩
-
European Investment Bank, The scale-up gap: Financial market constraints holding back innovative firms in the European Union. https://www.eib.org/en/publications/online/all/the-scale-up-gap ↩
-
European Commission, AI Continent Action Plan. https://commission.europa.eu/topics/competitiveness/ai-continent_en ↩ ↩2