Neuer Bundesdatenschützer: Was Hennemanns Kurs für KI-Projekte heißt
07. Oktober 2026
KI-generiert, redaktionell von 8thsense ausgewählt, geprüft und freigegeben. EU AI Act, Art. 50
Deutschland hat einen neuen obersten Datenschützer: Der Rechtswissenschaftler Moritz Hennemann ist seit dem 1. Oktober 2026 Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI). Bei seinem ersten Auftritt vor der Bundespressekonferenz kündigte er an, die Aufsicht „weder besonders hart noch besonders lasch, sondern ausgewogen” führen zu wollen. Er begrüßt die geplante Reform der DSGVO und hält es für zweckmäßig, die Datenschutzaufsicht über die Wirtschaft beim Bund zu bündeln. Für Geschäftsführer, die KI-Projekte planen, ist das ein Signal, aber noch keine Entwarnung.
Wer der neue Bundesdatenschutzbeauftragte ist
Der Bundestag hatte Hennemann bereits am 25. Juni 2026 gewählt, laut Börse Express mit 391 Stimmen (Quelle: boerse-express.com). Bundespräsident Frank-Walter Steinmeier ernannte ihn am 29. September, die Amtszeit beträgt fünf Jahre. Der 41-Jährige studierte in Heidelberg, Krakau, Freiburg und Oxford, arbeitete zunächst als Anwalt, leitete von 2020 bis 2023 einen Lehrstuhl in Passau und lehrte danach in Freiburg. Seit 2025 ist er zudem Richter am OLG Karlsruhe, diese Ämter ruhen nun (Quelle: beck-aktuell.de). Er folgt auf Louisa Specht-Riemenschneider, die das Amt aus gesundheitlichen Gründen aufgegeben hat. Fachlich gilt Hennemann als Experte für Datenrecht und Innovation, also genau für die Schnittstelle, an der KI-Projekte heute regelmäßig hängen bleiben.
„Der Datenverkehr fließt gut, aber nach Regeln”
Hennemanns Kernbotschaft fasst netzpolitik.org so zusammen: Datenschutz soll Leitplanken für Innovation setzen, nicht Innovation verhindern. Sein Satz „Der Datenverkehr fließt gut, aber nach Regeln” beschreibt diesen Ansatz recht genau (Quelle: netzpolitik.org). Gleichzeitig macht er klar, dass es Grenzen gibt: Bei Databrokern, also Firmen, die massenhaft persönliche Daten sammeln und weiterverkaufen, sieht er „sicher noch Handlungsbedarf”. Und bei der geplanten Reform des Informationsfreiheitsgesetzes warnt er vor einer „Aushöhlung” der Bürgerrechte. Wer aus dem Wort „pragmatisch” einen Freifahrtschein liest, liest also zu viel hinein.
DSGVO-Reform und KI-Training: Hoffnung auf Rechtssicherheit
Interessant für Unternehmen ist vor allem seine Haltung zur Reform der Datenschutz-Grundverordnung im Rahmen des EU-Digital-Omnibus. Hennemann befürwortet sie, die DSGVO müsse „verständlicher und praktikabler” werden. Konkret hofft er, dass Rechtsunsicherheiten beim KI-Training ausgeräumt werden, damit Anwender das Innovationspotenzial der Technik nutzen können (Quelle: netzpolitik.org). Die Wirtschaft hört das gern. Bitkom-Präsident Ralf Wintergerst lobte bereits nach der Wahl einen „praxisorientierten und pragmatischen Ansatz” und forderte, der BfDI solle „den Unternehmen noch mehr Unterstützung bei der Umsetzung der datenschutzrechtlichen Vorgaben geben” (Quelle: bitkom.org). Wichtig: Die Reform ist auf EU-Ebene noch nicht beschlossen. Bis dahin gilt die DSGVO unverändert.
Ein Ansprechpartner statt 16? Noch offen
Heute sind für die meisten Unternehmen die Datenschutzbehörden der Länder zuständig. Das führt in der Praxis dazu, dass ein Betrieb in Niedersachsen andere Auslegungen erleben kann als einer in Bayern. Hennemann hält eine Bündelung der Wirtschaftsaufsicht beim Bund für „zweckmäßig”, verlangt dafür aber entsprechende Mittel für seine Behörde. Die Länder lehnen eine solche Zentralisierung laut netzpolitik.org ab. Ob es dazu kommt, ist also politisch völlig offen. Für die Planung heißt das:
Kurzfristig ändert sich nichts: Ihre zuständige Aufsicht bleibt die Landesdatenschutzbehörde.
Die DSGVO gilt unverändert: Rechtsgrundlage, Informationspflichten und Auftragsverarbeitungsverträge bleiben Pflicht, auch beim Einsatz von KI-Tools.
Der Ton kann sich ändern: Ein BfDI, der auf Ausgewogenheit setzt, prägt die Debatte in der Datenschutzkonferenz mit, ersetzt aber keine Einzelfallprüfung.
Die Richtung ist erkennbar: Mehr Klarheit beim KI-Training und verständlichere Regeln sind gewollt, aber noch nicht geltendes Recht.
Was das für Unternehmen bedeutet
Für Mittelständler ist die Personalie eine gute Nachricht, aber kein Anlass, Datenschutz bei KI-Projekten lockerer zu nehmen. Wer heute einen KI-Assistenten im Kundenservice, eine automatisierte Belegerfassung oder eine Chat-Lösung für Anfragen einführt, wird weiterhin von der Landesbehörde beurteilt, und zwar nach der aktuellen DSGVO. Gerade in sensiblen Branchen wie Pflege, Therapie oder Bildung, wo Gesundheits- oder Kinderdaten im Spiel sind, bleibt die Messlatte hoch. Börse Express verweist auf Umfragen, nach denen 63 Prozent der Unternehmen den Datenschutz als Hindernis für KI sehen. Oft liegt das Problem aber weniger an der Regel als an fehlender Dokumentation.
Pragmatisch starten heißt deshalb: ein Verzeichnis der KI-Tools anlegen, die bereits im Haus genutzt werden (auch die privat eingeführten), für jedes Tool klären, welche Daten hineinfließen und ob ein Auftragsverarbeitungsvertrag vorliegt, und für neue Projekte eine kurze Datenschutzfolgenabschätzung einplanen. Das ist in kleinen Betrieben mit wenigen Tagen Aufwand machbar, typischerweise gemeinsam von Geschäftsführung, IT-Verantwortlichem und Datenschutzbeauftragtem. Wer systematisch prüfen will, wo sich KI-Potenzial und Datenschutz sauber zusammenbringen lassen, schafft damit auch die Grundlage, um von einer späteren DSGVO-Reform schnell zu profitieren. Denn wer seine Datenflüsse kennt, kann neue Spielräume nutzen, sobald sie wirklich gelten.