YuSMP Group
YuSMP Group Redaktion YuSMP Group · Softwareentwicklung, KI-Integration und Compliance-Engineering für B2B-Unternehmen in DACH und den USA
Datenschutzbeauftragte an einem Schreibtisch voller Aktenordner mit Laptop und Schloss-Symbol im Vordergrund — Sinnbild für den wachsenden DSGVO-Dokumentationsaufwand in Unternehmen

Die kurze Antwort

90 Prozent der deutschen Unternehmen wollen eine gezielte DSGVO-Reform, 93 Prozent einen Umbau der Datenschutzaufsicht. 92 Prozent empfinden den Aufwand als hoch, bei 71 Prozent ist er im letzten Jahr weiter gestiegen. Die Hälfte sieht den Einsatz von KI durch den Datenschutz behindert, 42 Prozent haben deshalb schon auf Nicht-EU-Lösungen verzichtet. Gefordert werden eine gebündelte Aufsicht, weniger Dokumentation bei geringem Risiko und eine einheitliche Auslegung. Bis dahin gilt: Datenschutz muss in die Software selbst — nicht in zusätzliche Ordner.

Was die Bitkom-Zahlen zeigen

Grundlage ist eine repräsentative Telefonbefragung von Bitkom Research unter 605 Unternehmen ab 20 Beschäftigten, die der Verband am 24. September 2026 veröffentlicht hat. Berichtet haben unter anderem heise online und die Deutsche Presse-Agentur. Die Befragung zeigt keinen Wunsch nach Abschaffung des Datenschutzes, sondern eine wachsende Frustration über seine Umsetzung.

Die zentralen Werte im Überblick:

Aussage Anteil der Unternehmen
Fordern einen grundlegenden Umbau der Datenschutzaufsicht93 %
Bezeichnen den Datenschutz-Aufwand als hoch92 %
Fordern eine gezielte Reform der DSGVO90 %
Nennen die Dokumentation von Verarbeitungstätigkeiten als größte Belastung84 %
Aufwand ist im vergangenen Jahr gestiegen71 %
Datenschutz hemmt die Digitalisierung71 %
Datenschutz behindert den Einsatz von KI50 %
Bewerten den Aufwand als sehr hoch42 %
Haben wegen Datenschutzrisiken auf Nicht-EU-Lösungen verzichtet42 %

Quelle: Bitkom Research, veröffentlicht am 24. September 2026, berichtet von heise online und dpa.

Auffällig ist die Einordnung des Verbands: Susanne Dehmel aus der Bitkom-Geschäftsleitung betont, dass eine gute Reform den Datenschutz stärken und seine Wirksamkeit und Akzeptanz verbessern soll — nicht ihn aufweichen. Nach acht Jahren DSGVO wachse der Aufwand aber weiter, und die Rechtsunsicherheit bleibe bestehen.

Wie stark bremst der Datenschutz KI-Projekte?

Für Technologieentscheider ist dies der brisanteste Teil der Umfrage. Jedes zweite Unternehmen sagt, dass der Datenschutz den Einsatz von Künstlicher Intelligenz behindert. Gleichzeitig haben 42 Prozent wegen Datenschutzrisiken bereits auf Produkte oder Lösungen von Anbietern außerhalb der EU verzichtet — ein Bereich, in dem viele der leistungsfähigsten KI-Modelle und Cloud-Dienste angesiedelt sind.

Die Bremswirkung entsteht in der Praxis selten durch ein explizites Verbot. Sie entsteht durch offene Fragen: Welche Rechtsgrundlage gilt für das Training mit Kundendaten? Wie wird eine Datenschutz-Folgenabschätzung für ein Sprachmodell aufgebaut? Wo landen Prompts und Logs? Solange diese Fragen unbeantwortet bleiben, stoppen viele Rechts- und Datenschutzabteilungen Pilotprojekte lieber, als ein Risiko einzugehen. Hinzu kommt, dass mit dem EU AI Act seit 2025 schrittweise eine zweite Regulierungsebene greift, die mit der DSGVO zusammengedacht werden muss.

Warum die Aufsicht im Zentrum der Kritik steht

Die schärfste Kritik richtet sich nicht an die Verordnung selbst, sondern an ihren Vollzug. 37 Prozent der Unternehmen, die sich in den vergangenen zwei Jahren mit einer Frage an eine Datenschutzbehörde gewandt haben, erhielten überhaupt keine Antwort. Gleichzeitig beklagen die Befragten eine uneinheitliche Auslegung der Regeln.

Hintergrund ist die föderale Struktur: In Deutschland sind neben der Bundesbeauftragten für den Datenschutz die Aufsichtsbehörden der Länder zuständig. Für ein Unternehmen mit Standorten in mehreren Bundesländern oder mit einem Softwareprodukt, das bundesweit eingesetzt wird, können so unterschiedliche Rechtsauffassungen zur selben Frage entstehen. Für Produktteams bedeutet das: Eine Architekturentscheidung, die in einem Land als unproblematisch gilt, kann anderswo nachträglich infrage gestellt werden.

Welche Reformen die Unternehmen fordern

Die Wunschliste der Wirtschaft ist konkret und weitgehend technisch. Unter den Unternehmen, die Reformbedarf sehen, sprechen sich 85 Prozent für eine Bündelung der Datenschutzaufsicht in Deutschland aus, 80 Prozent wünschen sich eine solche Zentralisierung auf EU-Ebene. Als konkrete Entlastung nennen die Befragten den Wegfall von Dokumentationspflichten für Verarbeitungen mit geringem Risiko sowie eine einheitliche Auslegung durch die Behörden.

Die Debatte fällt in eine Phase, in der auch Brüssel über Vereinfachungen verhandelt: Mit dem sogenannten „Digital Omnibus“ liegt ein EU-Vorschlag auf dem Tisch, der mehrere Digitalgesetze entschlacken soll. Bitkom will die Reformvorschläge auf seiner Privacy Conference am 29. und 30. September 2026 in Berlin diskutieren. Wann und in welcher Form Änderungen tatsächlich in Kraft treten, ist offen.

Was das für DACH-Softwareteams bedeutet

Eine Reform ist politisch gewollt, aber nicht beschlossen. Für die Roadmap der nächsten zwölf bis 24 Monate gelten die heutigen Pflichten unverändert. Daraus ergeben sich drei pragmatische Schlussfolgerungen:

1. Dokumentation automatisieren statt manuell pflegen. Wenn 84 Prozent die Dokumentation von Verarbeitungstätigkeiten als größte Last nennen, liegt hier der schnellste Hebel. Datenflüsse, Speicherorte und Löschfristen lassen sich aus Infrastruktur-Code, Datenkatalogen und Service-Metadaten ableiten. Ein Verarbeitungsverzeichnis, das aus dem System generiert wird, veraltet nicht — und ist bei einer Prüfung schneller vorgelegt.

2. KI-Vorhaben datenschutzfest planen, nicht stoppen. Die Hälfte der Unternehmen sieht KI gebremst, doch viele Hürden sind lösbar: Pseudonymisierung vor dem Prompt, EU-Hosting oder selbst betriebene Modelle, klare Log- und Aufbewahrungsregeln sowie eine frühe Datenschutz-Folgenabschätzung. Wer diese Punkte in die Architektur einplant, braucht keinen Verzicht auf KI, sondern ein sauberes Design. Unterstützung bei der Umsetzung bietet unser Team für KI, Machine Learning und Daten.

3. Auf uneinheitliche Auslegung vorbereitet sein. Solange die Aufsicht föderal zersplittert bleibt, lohnt es sich, Entscheidungen zu Rechtsgrundlagen, Drittlandtransfers und Speicherdauern nachvollziehbar zu begründen und zentral festzuhalten. Das reduziert das Risiko, bei einer abweichenden Behördenauffassung ganze Features nachbauen zu müssen.

Die Bitkom-Umfrage ist damit ein Stimmungsbild mit klarer Botschaft: Die Wirtschaft trägt den Datenschutz grundsätzlich mit, verliert aber Geduld mit Bürokratie und Rechtsunsicherheit. Für Teams, die heute Software und KI-Anwendungen bauen, ist die beste Antwort nicht das Warten auf Brüssel oder Berlin, sondern Privacy by Design, das Aufwand von Anfang an reduziert.

FAQ

Was zeigt die Bitkom-Umfrage zum Datenschutz 2026?

Bitkom Research hat 605 Unternehmen ab 20 Beschäftigten befragt. 90 Prozent fordern eine gezielte Reform der DSGVO, 93 Prozent einen grundlegenden Umbau der deutschen Datenschutzaufsicht. 92 Prozent bezeichnen den Datenschutz-Aufwand als hoch, 42 Prozent sogar als sehr hoch, und bei 71 Prozent ist er im vergangenen Jahr weiter gestiegen.

Bremst der Datenschutz KI-Projekte in Unternehmen?

Laut der Umfrage sagt die Hälfte der Unternehmen, dass der Datenschutz den Einsatz von Künstlicher Intelligenz behindert. 42 Prozent haben wegen Datenschutzrisiken bereits auf Produkte oder Lösungen von Anbietern außerhalb der EU verzichtet.

Welche Reformen fordern die Unternehmen?

Die Unternehmen wünschen sich vor allem eine Bündelung der Datenschutzaufsicht in Deutschland (85 Prozent der Reformbefürworter) und auf EU-Ebene (80 Prozent), den Wegfall von Dokumentationspflichten für Verarbeitungen mit geringem Risiko sowie eine einheitliche Auslegung der Regeln durch die Behörden.

Was sollten Unternehmen jetzt tun, solange die Reform aussteht?

Bis eine Reform in Kraft tritt, gelten die heutigen Pflichten unverändert. Sinnvoll ist es, Datenschutz direkt in Architektur und Entwicklungsprozess einzubauen, Dokumentation wie das Verarbeitungsverzeichnis weitgehend zu automatisieren und KI-Vorhaben früh gemeinsam mit den Anforderungen aus DSGVO und EU AI Act zu planen.