Der Regulierungsstapel wächst. Ihre Architektur sollte mithalten.
Vor fünf Jahren war die DSGVO die einzige EU-Verordnung, die die meisten Softwareteams interessierte. Diese Zeit ist vorbei.
Sechs große EU-Regulierungen prägen heute, wie Software in Europa entwickelt, betrieben und bereitgestellt wird. DSGVO. KI-Gesetz. NIS2. DORA. Data Act. Und der Cyber Resilience Act.
Darüber liegen zwei verschiedene Vorhaben, die beide “Digital Omnibus” heißen. Wer sie verwechselt, richtet seine Planung zuverlässig auf die falsche Frist aus.
Der Digital Omnibus zum KI-Gesetz ist geltendes Recht: Die Verordnung (EU) 2026/1744 trat am 27. Juli 2026 in Kraft und schrieb den Zeitplan des KI-Gesetzes neu.
Der andere, der DSGVO und ePrivacy betrifft, ist weiterhin nur ein Vorschlag und liegt im Rat.
Der größte Teil gilt bereits. Der Rest folgt bis 2028.
Verpassen Sie eine Frist, drohen Bußgelder von bis zu 7 % des weltweiten Jahresumsatzes. Nicht theoretisch. Der EDSA-Jahresbericht 2025 beziffert die Bußgelder des Jahres auf rund 1,15 Milliarden Euro. Prominentester Fall: 530 Millionen Euro gegen TikTok, verhängt von der irischen Datenschutzbehörde für rechtswidrige Datenübermittlungen nach China.
Frankreich legte separat nach, auf anderer Rechtsgrundlage. Die CNIL verhängte im September 2025 325 Millionen Euro gegen Google und 150 Millionen gegen Shein, weil beide ohne gültige Einwilligung Cookies setzten. Bei Google kam Werbung in den Gmail-Tabs ohne Einwilligung hinzu.
Diese Verfahren laufen über das ePrivacy-Recht, nicht über die DSGVO.
Die Durchsetzungsmaschinerie läuft.
Dieser Leitfaden zeigt Ihnen die regulatorische Landschaft für Softwareteams. Keine juristische Theorie. Praktische Anforderungen, echte Fristen und Architekturmuster, die Sie compliant halten, ohne die Entwicklung lahmzulegen.
DSGVO 2026: Immer noch das Fundament, aber im Wandel
Die DSGVO wird dieses Jahr acht Jahre alt. Die meisten Teams denken, sie haben alles im Griff. Viele irren sich.
Der Digital-Omnibus-Vorschlag der Kommission zu DSGVO und ePrivacy (November 2025) ist die Hälfte des Pakets, die kaum vorankommt. EDSA und EDSB gaben im Februar 2026 eine gemeinsame Stellungnahme ab, die die Vereinfachung grundsätzlich befürwortet, aber Bedenken äußert. Seitdem liegt der Vorschlag in einer Ratsarbeitsgruppe und sammelt Kompromisstexte ein.
Keine allgemeine Ausrichtung. Kein Trilog. Kein Termin für die Verabschiedung.
Die engere Definition personenbezogener Daten, der umstrittenste Punkt des Pakets, ist weiterhin offen. Ebenso die Befreiung vom Verzeichnis der Verarbeitungstätigkeiten, die die Schwelle von 250 auf 750 Mitarbeitende anheben würde. Wer mit dieser Entlastung gerechnet hat, pflegt sein Verzeichnis vorerst weiter.
Planen Sie mit der DSGVO, die gilt. Nicht mit der, die der Omnibus vielleicht irgendwann bringt.
Die Durchsetzung verschärft sich derweil bei Dark Patterns, KI-gestützter Verarbeitung und Einwilligungsmanipulation. Der Schwerpunkt der koordinierten EDSA-Durchsetzungsaktion 2026 liegt auf Transparenz nach Artikel 12 bis 14. Aufsichtsbehörden nehmen gezielt Softwaredesign-Entscheidungen ins Visier, die Nutzer zu mehr Datenpreisgabe drängen.
Was das für Ihre Architektur bedeutet:
-
Einwilligungsmanagement braucht granulare Kontrollen und unveränderliche Prüfpfade. Kein Cookie-Banner, sondern ein echtes System, das festhält, was jeder Nutzer wann und wofür zugestimmt hat.
-
Das Recht auf Löschung (Artikel 17) erfordert kaskadierende Löschung über jedes System, das eine Kopie hält. Backups eingeschlossen.
-
Datenportabilität (Artikel 20) bedeutet Export-APIs in strukturierten, maschinenlesbaren Formaten wie JSON oder CSV.
Einen tieferen Einblick in datenschutzgerechte Architektur finden Sie in unserem Leitfaden zur DSGVO-konformen Softwarearchitektur.
Das EU-KI-Gesetz: Die Verschiebung ist geltendes Recht. Das ist der neue Zeitplan.
Das EU-KI-Gesetz ist die weltweit erste umfassende KI-Regulierung. Sein Zeitplan hat sich diesen Sommer geändert. Nicht als Vorschlag, sondern als bindendes Recht.
Der Digital Omnibus zum KI-Gesetz erschien am 24. Juli 2026 als Verordnung (EU) 2026/1744 im Amtsblatt und trat drei Tage später in Kraft. Damit verschiebt sich genau die Frist, auf die die meisten Teams hingearbeitet haben.
Hochrisiko-Pflichten nach Anhang III gelten jetzt ab dem 2. Dezember 2027. Für die Frist, vor der alle Respekt hatten, sind das sechzehn Monate mehr. KI als Sicherheitskomponente von Produkten, die bereits über Anhang I reguliert sind, rutscht um ein Jahr auf den 2. August 2028.
Nicht verschoben wurde die Transparenz. Die Pflichten nach Artikel 50 gelten seit dem 2. August 2026.
Die maschinenlesbare Kennzeichnung KI-generierter Inhalte nach Artikel 50(2) gilt ab dem 2. August 2026 für Systeme, die ab diesem Datum in Verkehr gebracht werden.
Generative Systeme, die vorher schon auf dem Markt waren, haben bis zum 2. Dezember 2026 Zeit.
Der Omnibus hat auch Pflichten ergänzt, nicht nur gelockert. Die neuen Verbote in Artikel 5 für KI-Systeme, die nicht einvernehmliche intime Aufnahmen oder Darstellungen sexuellen Kindesmissbrauchs erzeugen, gelten ab dem 2. Dezember 2026.
Alles, was bereits galt, gilt weiter. Verbotene KI-Praktiken sind seit Februar 2025 illegal.
Pflichten für Allzweck-KI-Modelle folgten am 2. August 2025, der Sanktionsrahmen wurde am gleichen Tag scharfgeschaltet.
Die zusätzliche Zeit ist also real. Sie ist aber schmaler, als die Schlagzeilen nahelegten, und nichts, wogegen Sie bereits verstoßen haben, ist damit erledigt.
Wenn Ihr System Social Scoring, biometrische Echtzeit-Überwachung im öffentlichen Raum oder die Ausnutzung schutzbedürftiger Gruppen umfasst, verstoßen Sie bereits gegen geltendes Recht. Diese Frist fiel im Februar 2025.
Die Risikokategorien sind entscheidend
Das Gesetz klassifiziert KI-Systeme in vier Stufen. Unannehmbares Risiko: komplett verboten. Hohes Risiko: umfangreiche Pflichten bei KI in Personalwesen, Kreditwürdigkeitsprüfung, kritischer Infrastruktur und Bildung. Begrenztes Risiko: Transparenzpflichten. Minimales Risiko: keine besonderen Auflagen.
Der Haken: “KI-System” ist breit definiert. Traditionelles Machine Learning, regelbasierte Systeme unter bestimmten Bedingungen und sogar manche fortgeschrittenen Analysetools könnten darunter fallen.
Bitkom-Daten zeigen: Die KI-Nutzung in deutschen Unternehmen sprang von 17 % im Jahr 2025 auf 41 % im Jahr 2026. Eine Verdopplung in einem einzigen Jahr.
Die wenigsten haben jedoch eine formale Inventur. Ohne diese ist eine Risikoklassifizierung Glückssache.
Die meisten KMU sind Betreiber, nicht Anbieter. Ihre Pflichten sind leichter, umfassen aber Transparenz, menschliche Aufsicht bei Hochrisikosystemen und KI-Kompetenzvermittlung für Ihr Team. Die KI-Kompetenzpflicht aus Artikel 4 gilt seit Februar 2025.
Bußgelder bei Nichteinhaltung: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes. Je nachdem, was höher ist.
Hinter dem Anhang-III-Termin liegen zwei weitere Fristen, die leicht durcheinandergeraten.
Die volle GPAI-Compliance für Modelle, die vor August 2025 auf den Markt kamen, bleibt beim 2. August 2027. Dieses Datum wurde nicht verschoben.
Die Pflichten nach Artikel 6(1) für Hochrisiko-KI in bereits regulierten Produkten rücken dagegen auf den 2. August 2028.
Lesen Sie unsere detaillierte Analyse des KI-Gesetzes für Softwareteams.
NIS2: Cybersicherheit ist jetzt Chefsache
Deutschland hat NIS2 am 6. Dezember 2025 in nationales Recht umgesetzt. Keine Übergangsfrist.
Die gesetzliche BSI-Registrierungsfrist am 6. März 2026 ist verstrichen, ebenso die vom BSI eingeräumte Nachfrist bis zum 31. Juli 2026. Wer betroffen war und sich nicht registriert hat, ist bereits in Verzug.
Die Ausweitung des Geltungsbereichs ist dramatisch. Die Zahl der regulierten Unternehmen in Deutschland ist von etwa 4.500 auf rund 29.500 gestiegen. Achtzehn Branchen sind betroffen: Energie, Transport, Gesundheit, digitale Infrastruktur, IKT-Dienstemanagement, öffentliche Verwaltung, Lebensmittel, Fertigung, Chemie und Abfallwirtschaft.
Deutschland ist nicht das einzige Land mit Reibungsverlusten, sondern eines der wenigen mit fertiger Umsetzung. Im Frühjahr 2025 schickte die EU-Kommission begründete Stellungnahmen an 19 Mitgliedstaaten wegen unvollständiger NIS2-Umsetzung.
Wenn Sie EU-weit tätig sind, verschiebt sich Ihre Compliance-Basis von Land zu Land. Italien war früh dran. Frankreich, Spanien, die Niederlande und andere holen noch auf.
Was NIS2 von Ihrer Software verlangt
Die technischen Anforderungen sind konkret. Risikomanagementmaßnahmen müssen umfassen: Risikoanalyse für Informationssysteme, Erkennung und Reaktion auf Vorfälle, Geschäftskontinuität und Backup-Management, Lieferkettensicherheit, Netzwerksicherheit und Zugangskontrolle, Verschlüsselung, Schwachstellenmanagement und Schulungen zur Cyberhygiene.
Bei der Meldung von Sicherheitsvorfällen gilt ein strenger Zeitplan. Sie haben 24 Stunden für eine Erstmeldung nach Bekanntwerden eines bedeutenden Vorfalls. Ein vollständiger Bericht ist innerhalb von 72 Stunden fällig.
Und Cybersicherheit ist nicht mehr nur IT-Thema. Geschäftsführer und Vorstände haften persönlich für Compliance-Verstöße.
Das Kernstück der deutschen Umsetzung ist das überarbeitete BSI-Gesetz (BSIG). Alle betroffenen Unternehmen müssen sich innerhalb von drei Monaten beim BSI registrieren. Das BSI-Portal dafür ist seit dem 6. Januar 2026 geöffnet.
Unser technischer NIS2-Compliance-Leitfaden führt durch die Architekturmuster und Umsetzungsschritte.
Der EU Data Act: Access by Design gilt jetzt
Der EU Data Act ist seit 12. September 2025 in Anwendung. Damit greifen das Verbot unfairer Klauseln in Datenteilungsverträgen sowie die Cloud-Switching-Regeln mit ihrer dreijährigen Übergangsfrist.
Der Meilenstein für Produktteams liegt bereits hinter uns. Seit dem 12. September 2026 müssen alle vernetzten Produkte, die neu auf den EU-Markt kommen, “Access by Design” nach Artikel 3(1) erfüllen.
Wenn Sie IoT-Geräte, vernetzte Maschinen, Smart-Home-Produkte oder jegliche Hardware bauen oder verkaufen, die während der Nutzung Daten generiert, betrifft Sie das.
Die Kernanforderung: Nutzer müssen ihre Daten “einfach, sicher, kostenlos, in einem umfassenden, strukturierten, gängigen und maschinenlesbaren Format, kontinuierlich und in Echtzeit” abrufen können. Das ist ein direktes Zitat aus der Verordnung.
Die Geschäftsmodell-Implikationen sind erheblich. Wenn Ihr Umsatz davon abhängt, Nutzer in Ihr Daten-Ökosystem einzusperren, erzwingt der Data Act ein Umdenken.
Für eine technische Aufschlüsselung siehe Der EU Data Act: Was er für vernetzte Produkte und IoT bedeutet.
DORA und Cyber Resilience Act: Zwei weitere Regelwerke, die Sie kennen sollten
Zwei Verordnungen, die für die meisten Teams vor einem Jahr noch keine Rolle spielten, tun es jetzt.
DORA, der Digital Operational Resilience Act, ist seit 17. Januar 2025 in Anwendung. Er deckt Banken, Versicherer, Zahlungsdienste, Krypto-Dienstleister und die IKT-Anbieter ab, die diese beliefern.
Die fünf Säulen: IKT-Risikogovernance, Vorfallsmeldung, Lieferantenregister, bedrohungsorientierte Penetrationstests und Informationsaustausch. Sanktionen liegen bei 2 % des weltweiten Jahresumsatzes für Finanzentitäten und 1 % des durchschnittlichen Tagesumsatzes für kritische IKT-Dienstleister.
Wenn Sie Software für den europäischen Finanzsektor bauen, prägt DORA bereits Ihre Verträge.
Der Cyber Resilience Act ist die breitere Bühne. Er gilt für nahezu jedes Produkt mit digitalen Elementen, das in der EU verkauft wird.
Der CRA trat am 10. Dezember 2024 in Kraft, mit gestaffelter Anwendung.
Die erste Stufe läuft bereits. Die Meldepflicht nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle gilt seit dem 11. September 2026. Volle Compliance für alle neuen Produkte ab 11. Dezember 2027.
Wer Hardware, Firmware oder bestimmte SaaS-Komponenten in die EU liefert, sollte sich diese Termine notieren.
Wie sich diese Regulierungen überschneiden (und warum das hilft)
Was die meisten Compliance-Leitfäden übersehen: Diese Regulierungen konvergieren, sie divergieren nicht.
Der noch offene Daten-Omnibus-Vorschlag will die Meldung von Sicherheitsvorfällen konsolidieren. Statt separater Meldungen unter DSGVO, NIS2 und DORA ist ein einheitlicher Meldemechanismus über ENISA geplant. Ein Bericht, mehrere Aufsichtsbehörden.
Bei der Durchsetzung des KI-Gesetzes geht die Entwicklung in die andere Richtung, hin zur Zentrale. Die Verordnung (EU) 2026/1744 hat Artikel 75 neu gefasst: Das AI Office beaufsichtigt KI-Systeme, die auf einem Allzweckmodell desselben Anbieters beruhen, sowie KI in den sehr großen Plattformen, die bereits über den DSA beaufsichtigt werden. Datenschutzbehörden behalten ihre engere Rolle aus Artikel 74(8) für Hochrisikosysteme in Biometrie, Strafverfolgung, Migration und Justiz.
NIS2 und DSGVO stimmen bei Sicherheitsmaßnahmen ohnehin überein. Wenn Ihre Architektur die technischen NIS2-Anforderungen für Verschlüsselung, Zugangskontrolle und Monitoring erfüllt, decken Sie damit auch die meisten DSGVO-Sicherheitspflichten ab.
Diese Konvergenz ist eine gute Nachricht für Teams, die Compliance in ihre Architektur einbauen, statt sie Verordnung für Verordnung nachzurüsten.
Compliance in die Architektur einbauen
Compliance im Nachhinein kostet 5-10x mehr als Compliance by Design. Das ist keine Vermutung. Das sehen wir in jedem Projekt, bei dem Sicherheit und Datenschutz “Phase zwei” waren.
Privacy by Design
Datenminimierung ist nicht nur ein DSGVO-Grundsatz. Es ist gute Architektur. Erheben Sie nur, was Sie brauchen, und speichern Sie es nur so lange wie nötig.
Verschlüsseln Sie im Ruhezustand und bei der Übertragung. Feldebene-Verschlüsselung für personenbezogene Daten, Pseudonymisierung wo keine vollständige Identifizierung erforderlich ist.
Security by Design
NIS2 und DORA fordern es. Aber auch ohne Regulierung sind Zero-Trust-Architektur, Netzwerksegmentierung und unveränderliche Audit-Protokollierung Grundanforderungen für jedes Produktionssystem 2026.
Prüfpfade überall
Jede Regulierung verlangt den Nachweis der Compliance. Das bedeutet: Protokollierung, wer auf was zugegriffen hat, wann und warum. Unveränderliche Logs. Manipulationssichere Speicherung.
Mehr dazu in unserem Security-by-Design-Leitfaden.
Datenresidenz: Wo Ihre Daten liegen, ist wichtig
Die DSGVO verlangt nicht strikt EU-Datenresidenz. Aber die praktische Realität 2026 macht es zum einfachsten Compliance-Weg.
Der US CLOUD Act erlaubt US-Strafverfolgungsbehörden, US-Unternehmen zur Herausgabe von Daten zu zwingen, unabhängig davon, wo diese physisch gespeichert sind. Daten in Frankfurt bei einem US-Hyperscaler zu speichern, garantiert keine Souveränität.
Europäische Cloud-Alternativen existieren: OVHCloud, Hetzner, IONOS, Scaleway. Sie bieten nicht die Feature-Breite von AWS oder Azure, aber für viele Workloads sind sie mehr als ausreichend.
Unser Leitfaden zur Datenresidenz in der EU behandelt das Entscheidungsrahmenwerk im Detail.
Ihre Compliance-Checkliste: Was jetzt und was später
Gilt bereits (prüfen Sie, ob Sie es wirklich tun)
- KI-Gesetz-Transparenz. Seit dem 2. August 2026 gilt: Chatbots müssen offenlegen, dass sie KI sind, Emotionserkennung und biometrische Kategorisierung müssen die betroffenen Personen informieren, und Deepfakes müssen als künstlich erzeugt gekennzeichnet werden. Die Kennzeichnung nach Artikel 50(2) betrifft jedes generative KI-System, das Sie seit diesem Datum in Verkehr gebracht haben.
- Data Act Access by Design. Vernetzte Produkte, die seit dem 12. September 2026 neu auf den EU-Markt kommen, müssen Nutzern ihre Daten kostenlos und in Echtzeit herausgeben.
- CRA-Meldepflicht. Die Artikel-14-Meldewege für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle laufen seit dem 11. September 2026.
- NIS2-Registrierung. Die gesetzliche BSI-Frist endete am 6. März 2026, die Nachfrist am 31. Juli 2026. Wer betroffen war und nicht registriert ist, sollte jetzt registrieren und die Verspätung dokumentieren.
Jetzt tun
- KI-Systeme inventarisieren. Jedes ML-Modell, automatisierte Entscheidungssystem und KI-gestützte Feature erfassen. Klassifizieren lässt sich nur, was erfasst ist, und der Dezember 2027 ist näher, als er klingt.
- Datenflüsse auditieren. Wissen, wo personenbezogene Daten liegen, wer sie verarbeitet und welche Auftragsverarbeiter beteiligt sind.
- Notfallplan prüfen. Können Sie einen Vorfall erkennen und innerhalb von 24 Stunden melden? Falls nicht, beheben Sie das zuerst.
Bis 2. Dezember 2026
- Maschinenlesbare Kennzeichnung für generative KI-Systeme, die vor dem 2. August 2026 bereits auf dem Markt waren.
- Prüfen, dass nichts aus Ihrem Portfolio unter die neuen Artikel-5-Verbote für nicht einvernehmliche intime Aufnahmen und Darstellungen sexuellen Kindesmissbrauchs fällt.
Bis 2. August 2027
- Volle GPAI-Compliance für Allzweck-KI-Modelle, die vor August 2025 auf den Markt kamen. Dieses Datum wurde nicht verschoben.
Bis 2. Dezember 2027
- Technische Dokumentation, menschliche Aufsichtsmechanismen und Konformitätsbewertungen für Hochrisiko-KI-Systeme nach Anhang III.
Bis 11. Dezember 2027
- Volle CRA-Compliance für jedes neue Produkt mit digitalen Elementen, das in der EU vertrieben wird.
Bis 2. August 2028
- Pflichten nach Artikel 6(1) für Hochrisiko-KI in Produkten, die bereits über Anhang I reguliert sind.
Laufend
- DSFAs für neue Verarbeitungen. Jedes neue Feature, das personenbezogene Daten im großen Umfang verarbeitet, braucht eine Datenschutz-Folgenabschätzung.
- Lieferkettensicherheit. NIS2 verlangt die Bewertung der Cybersicherheitslage Ihrer Lieferanten. Drittanbieter-Risikomanagement ist jetzt regulatorische Pflicht.
- Schulungen. KI-Kompetenz (KI-Gesetz), Cyberhygiene (NIS2), Datenschutzbewusstsein (DSGVO). In das Onboarding einbauen.
Das Fazit
Das EU-Regulierungsrahmenwerk ist komplex. Aber kohärenter als es aussieht. Der gemeinsame Nenner: Bauen Sie sichere, datenschutzrespektierende Software, die Nutzern die Kontrolle über ihre Daten gibt. Dokumentieren Sie, was Sie tun und warum. Melden Sie Vorfälle schnell. Übernehmen Sie Verantwortung.
Teams, die Compliance als Architekturthema behandeln statt als juristisches Nachspiel, geben weniger aus, bewegen sich schneller und schlafen besser.
Die Fristen verlangsamen sich nicht. Ihre Vorbereitung sollte es auch nicht.
EU-Compliance für Ihr Softwareprojekt navigieren? Lassen Sie uns gemeinsam Ihre Anforderungen durchgehen. Wir bauen DSGVO- und KI-Gesetz-konforme Software standardmäßig.



