Datenschutz

Wichtige Fakten - DSGVO-Bußgelder erklärt

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Wichtige Fakten - DSGVO-Bußgelder erklärtWichtige Fakten - DSGVO-Bußgelder erklärt

TL;DR, Kurzantwort

7 Min. Lesezeit

GDPR Bußgelder können bei den schwersten Verstößen bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes betragen, aber die Regulierungsbehörden bewerten den Kontext: Schwere, Absicht, Schadensbegrenzung, Zusammenarbeit, Datenkategorien, früheres Verhalten und Verhältnismäßigkeit. Gute Dokumentation und Minimierung reduzieren das Risiko.

Dieser Leitfaden erklärt das Thema DSGVO-Bußgelder erklärt im praktischen Kontext. Beschrieben werden GDPR Bußgelder oft mit einer erschreckenden Zahl: bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. Diese Zahl ist real, aber sie spiegelt nicht den Preis für jeden Fall wider.

Die Aufsichtsbehörden berücksichtigen die Fakten, den Verstoß, das Verhalten der Organisation, die betroffenen Daten und prüfen, ob die Strafe wirksam, verhältnismäßig und abschreckend ist.

Die zwei feinen Ebenen

GDPR Artikel 83 legt zwei allgemeine Bußgeldstufen fest. Weniger schwerwiegende Verstöße können bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes ausmachen. Schwerwiegendere Verstöße können bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes ausmachen, je nachdem, welcher Betrag höher ist. Der vollständige Gesetzestext ist in Artikel 83 GDPR verfügbar.

Zu den höherrangigen Themen zählen Verstöße gegen grundlegende Verarbeitungsgrundsätze, Rechte der betroffenen Personen, internationale Übermittlungsregeln und bestimmte Anordnungen von Aufsichtsbehörden.

Das Maximum ist eine Obergrenze, kein Standardwert.

Obergrenzen der Bußgeldstufen
Weniger schwere Verstöße10 Mio. € oder 2 %
Schwerere Verstöße20 Mio. € oder 4 %
Die höhere Ebene gilt für Kernprinzipien der Verarbeitung, Rechte der betroffenen Personen, Übermittlungsregeln und bestimmte Anordnungen der Aufsichtsbehörde.

Eine Person prüft an einem Schreibtisch einen Stapel Dokumente, was die faktenbasierte Prüfung widerspiegelt, mit der Aufsichtsbehörden ein Bußgeld berechnen.

Wie die Aufsichtsbehörden Bußgelder berechnen

Der Europäische Datenschutzausschuss hat die Leitlinien 04/2022 zur Berechnung von Geldbußen im Jahr 2023 fertiggestellt. Die Leitlinien legen eine harmonisierte Methodik fest, darunter:

  • Identifizierung der Verarbeitungsvorgänge und Verstöße
  • Beurteilung der Ernsthaftigkeit
  • Unter Berücksichtigung des Umsatzes
  • Bewertung erschwerender und mildernder Faktoren
  • Sicherstellen, dass der endgültige Betrag wirksam, verhältnismäßig und abschreckend ist

Wichtige Faktoren sind:

  • Art, Schwere und Dauer des Verstoßes
  • Anzahl der betroffenen Personen
  • Ob das Verhalten vorsätzlich oder fahrlässig war
  • Schäden, die Einzelpersonen erleiden
  • Nach der Entdeckung ergriffene Abhilfemaßnahmen
  • Technische und organisatorische Maßnahmen
  • Frühere Verstöße
  • Zusammenarbeit mit der Aufsichtsbehörde
  • Kategorien der betroffenen personenbezogenen Daten
  • Wie die Behörde von dem Problem erfahren hat

Aus diesem Grund können zwei Unternehmen ähnliche Fehler machen und unterschiedliche Strafen erhalten.

Wofür Unternehmen Geldstrafen verhängen

Zu den gängigen Themen zur Durchsetzung von GDPR gehören:

  • Verarbeitung ohne gültige Rechtsgrundlage
  • Schlechte Transparenz oder irreführende Datenschutzhinweise
  • Nichtbeachtung der Zugriffs-, Löschungs- oder Widerspruchsrechte
  • Übermäßige Aufbewahrung
  • Schwache Sicherheitskontrollen
  • Rechtswidrige Werbung oder Profiling
  • Ungültige Einwilligung für Cookies oder Tracking
  • Internationale Überweisungen ohne angemessene Schutzmaßnahmen
  • Datenfehler bei Kindern
  • Schlechte Reaktion auf Sicherheitsverletzungen

Für Website-Besitzer sind die größten Risiken oft einfach: das Laden von Werbe-Cookies vor der Einwilligung, das Senden personenbezogener Daten an unnötige Anbieter, das zu lange Aufbewahren roher Analysedaten oder das Versäumnis, das Tracking klar zu erklären.

Bußgelder sind nicht die einzigen Kosten

Eine Geldstrafe ist nur eine Konsequenz. Die Durchsetzung kann auch Folgendes umfassen:

  • Anordnung, die Verarbeitung einzustellen
  • Anordnung zur Datenlöschung
  • Erforderliche Änderungen an Systemen oder Verträgen
  • Audits und Überwachung
  • Kundenbenachrichtigungen
  • Rechtsstreitigkeiten und Schadensersatzansprüche
  • Entgangene Geschäftsabschlüsse
  • Reputationsschaden

Für viele Unternehmen kann die Anordnung, einen Datenfluss zu stoppen, mehr Schaden anrichten als eine Geldstrafe. Der Transferfall Facebook von Meta aus dem Jahr 2023 ist ein klares Beispiel: Der EDSA kündigte eine Geldstrafe in Höhe von 1,2 Milliarden Euro und Korrekturmaßnahmen im Zusammenhang mit Transfers in die USA an (EDPB-Ankündigung).

So reduzieren Sie das Bußgeldrisiko von GDPR

Beginnen Sie mit Kontrollen, die Beweise liefern.

Persönliche Daten minimieren

Wenn Sie keine Analysen auf Benutzerebene benötigen, sammeln Sie diese nicht. Verwenden Sie aggregierte Metriken, kürzere Aufbewahrungsfristen und weniger Identifikatoren. GDPR Der Grundsatz der Datenminimierung in Artikel 5 ist nicht theoretisch; es reduziert die Tatsachen, die eine Regulierungsbehörde kritisieren kann.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Rechtsgrundlage dokumentieren

Dokumentieren Sie für jeden Verarbeitungszweck die Rechtsgrundlage. Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe und berechtigte Interessen sind nicht austauschbar. Werbe-Cookies und Cross-Site-Tracking erfordern in Europa in der Regel eine Einwilligung.

Lösen Sie vor der Zustimmung keine nicht wesentlichen Tags aus. Bieten Sie klare Optionen zum Annehmen und Ablehnen an. Vermeiden Sie vorab angekreuzte Kästchen und dunkle Muster. Führen Sie Aufzeichnungen über die Einwilligung, ohne unnötige Nachverfolgungen zu erstellen.

Kollegen besprechen an einem Tisch einen Vertrag, die Art von Anbieterprüfung, die Datenweitergabe-Vereinbarungen eines Unternehmens in Ordnung hält.

Überprüfen Sie Anbieter

Führen Sie einen Anbieterbestand mit Zweck, Datenkategorien, Aufbewahrung, Unterauftragsverarbeitern, Hosting, Übertragungsmechanismen und Vertragsstatus. Entfernen Sie Anbieter, die niemandem gehören.

Ehrenrechte schnell

Verfügen Sie über einen zuverlässigen Prozess für Zugriffs-, Löschungs-, Berichtigungs-, Portabilitäts- und Einspruchsanfragen. Testen Sie es. Ein privater Posteingang, den niemand überwacht, ist kein Prozess.

Bereiten Sie sich auf Zwischenfälle vor

Definieren Sie die Triage von Verstößen, die rechtliche Prüfung, die Eindämmung, die Benachrichtigung und die Beweissicherung. Sicherheitsvorfälle werden zu Datenschutzverstößen, wenn Unternehmen nicht erklären können, was passiert ist und welche Daten betroffen waren.

Bußgeldrisiko senken
Daten minimieren
Rechtsgrundlage dokumentieren
Cookie-Zustimmung korrigieren
Anbieter überprüfen
Rechte schnell einhalten
Auf Vorfälle vorbereiten
Jede Maßnahme liefert Nachweise, die eine Behörde bei der Durchsetzung prüfen kann.

Checkliste zur Reduzierung des Bußgeldrisikos

Verwenden Sie diesen Artikel als Einführung in die Bußgelder von GDPR und verwandeln Sie ihn dann in Beweise:

  • Führen Sie einen Datenbestand für Analysen, Marketing, CRM, Support und Abrechnung.
  • Dokumentieren Sie die Rechtsgrundlage und das Einwilligungsverhalten für jeden Verarbeitungszweck.
  • Erfassen Sie Anbieterrollen, Unterauftragsverarbeiter, Hostingregionen, Übertragungsmechanismen und Aufbewahrung.
  • Testen Sie das Cookie- und Speicherverhalten in einem sauberen Browser, einschließlich Ablehnungs- und Widerrufsabläufen.
  • Entfernen Sie Analyseereignisse, die E-Mails, Konto IDs, Freitextformularwerte, Token oder vertrauliche URLs umfassen.
  • Sorgen Sie dafür, dass Vorfall-, Rechteanfrage- und Lösch-Workflows getestet und nicht nur geschrieben werden.

Das praktische Ziel besteht nicht darin, eine feine Menge zu erraten. Es geht darum, die Tatsachen, die eine Regulierungsbehörde kritisieren könnte, zu reduzieren und Beweise dafür aufzubewahren, dass Datenschutzentscheidungen bewusst getroffen wurden.

Das Fazit

GDPR Bußgelder sind nicht zufällig. Die Regulierungsbehörden achten auf Ernsthaftigkeit, Ausmaß, Absicht, Schadensbegrenzung, Zusammenarbeit und Beweise. Der beste Weg, das Risiko zu reduzieren, besteht darin, weniger Daten zu sammeln, die Verarbeitung klar zu erklären, die Einwilligung richtig zu konfigurieren, Anbieter zu kontrollieren und Aufzeichnungen zu führen, aus denen hervorgeht, dass Datenschutzentscheidungen absichtlich und nicht improvisiert wurden.

Beweise sind bei der Durchsetzung von Bedeutung

Ein Unternehmen erhält selten Anerkennung für undokumentierte gute Absichten. Führen Sie Aufzeichnungen, aus denen hervorgeht, wie Datenschutzentscheidungen getroffen wurden: Datenbestände, DPIAs (sofern erforderlich), Lieferantenbewertungen, Einwilligungs-Screenshots, Tag-Audits, Aufbewahrungseinstellungen, Schulungsprotokolle, Simulationen von Verstößen und Löschanforderungs-Workflows. GDPR Artikel 83 listet Faktoren auf, die die Regulierungsbehörden berücksichtigen, einschließlich Art, Schwere, Dauer, Absicht, Schadensbegrenzung, Zusammenarbeit, Datenkategorien und frühere Verstöße. Diese Faktoren lassen sich leichter angehen, wenn bereits Beweise vorliegen.

Analytics ist ein guter Ort, um Feinrisiken zu reduzieren, da sich die Daten oft heimlich verbreiten. Entfernen Sie unnötige Tags von Drittanbietern, stoppen Sie die Erfassung vollständiger URLs mit personenbezogenen Daten, verkürzen Sie die Aufbewahrung, schränken Sie Exporte ein und dokumentieren Sie, warum jedes Ereignis erforderlich ist. Wenn eine Aufsichtsbehörde fragt, warum Sie eine bestimmte Analysekonfiguration verwendet haben, sollte die Antwort mehr sein als „Die Standardeinstellung sah normal aus.“ Ein Datenschutz-First-Setup sorgt für eine klarere Beweisführung: weniger Identifikatoren, klarere Zwecke, einfachere Verträge und weniger Daten, die erklären, wenn etwas schief geht.

Häufig gestellte Fragen

Wie hoch ist die maximale Geldstrafe nach der DSGVO?

Die Obergrenze liegt bei 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, für die schwersten Verstöße. Weniger schwere Verstöße enden bei bis zu 10 Millionen Euro oder 2 % des Umsatzes. Aufsichtsbehörden verhängen selten das Maximum, es dient als Obergrenze, nicht als Ausgangspunkt.

Was unterscheidet die beiden Bußgeldstufen der DSGVO?

Die niedrigere Stufe betrifft weniger schwere Verstöße und reicht bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Die höhere Stufe gilt für Verstöße gegen Kernprinzipien der Verarbeitung, Rechte der betroffenen Personen, Übermittlungsregeln und bestimmte Anordnungen der Aufsichtsbehörde und reicht bis zu 20 Millionen Euro oder 4 % des Umsatzes.

Wie berechnen Aufsichtsbehörden die Höhe eines DSGVO-Bußgelds?

Die Leitlinien 04/2022 des Europäischen Datenschutzausschusses legen eine harmonisierte Methode fest: die Verarbeitungsvorgänge und Verstöße identifizieren, die Schwere bewerten und den Umsatz berücksichtigen. Anschließend wägen die Aufsichtsbehörden erschwerende und mildernde Faktoren ab und prüfen, ob der endgültige Betrag wirksam, verhältnismäßig und abschreckend ist. Zu den Faktoren zählen Vorsatz, entstandener Schaden, Zusammenarbeit mit der Behörde und frühere Verstöße.

Können zwei Unternehmen für denselben Fehler unterschiedliche Bußgelder erhalten?

Ja, denn Faktoren aus Artikel 83 wie Vorsatz, Abhilfemaßnahmen, Zusammenarbeit und früheres Verhalten unterscheiden sich zwischen Unternehmen, selbst wenn der zugrunde liegende Verstoß ähnlich aussieht. Ein Unternehmen, das den Vorfall selbst meldet und schnell behebt, wird anders behandelt als eines, das das Problem ignoriert. Die Leitlinien beschreiben dies als Teil der Schwerebewertung, nicht als Schlupfloch.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Was löst die meisten DSGVO-Durchsetzungsmaßnahmen aus?

Häufige Themen sind Verarbeitung ohne gültige Rechtsgrundlage, mangelnde Transparenz, die Nichteinhaltung von Auskunfts- oder Löschanfragen, schwache Sicherheitsmaßnahmen, unrechtmäßige Werbung oder Profiling sowie ungültige Cookie-Zustimmung. Internationale Übermittlungen ohne angemessene Garantien und schlechtes Vorfallmanagement kommen ebenfalls häufig vor.

Ist ein DSGVO-Bußgeld die einzige Folge einer Durchsetzungsmaßnahme?

Nein. Durchsetzungsmaßnahmen können Anordnungen zur Einstellung der Verarbeitung, zur Löschung von Daten, erforderliche Änderungen an Systemen oder Verträgen, Audits, Kundenbenachrichtigungen, Rechtsstreitigkeiten, verlorene Geschäftsabschlüsse und Reputationsschäden umfassen. Für viele Unternehmen schadet eine Anordnung zur Einstellung eines Datenflusses mehr als das Bußgeld selbst.

Was geschah im Facebook-Übermittlungsfall von Meta?

2023 verkündete der EDSA ein Bußgeld von 1,2 Milliarden Euro gegen Meta sowie Abhilfemaßnahmen im Zusammenhang mit der Übermittlung von Facebook-Daten in die USA. Er bleibt eines der klarsten Beispiele dafür, dass die Anordnung zur Änderung eines Datenflusses genauso schwer wiegen kann wie das Bußgeld selbst.

Reduziert Datenminimierung tatsächlich das DSGVO-Bußgeldrisiko?

Datenminimierung verringert die Tatsachen, die eine Behörde kritisieren kann, genau das ist der praktische Zweck des Minimierungsprinzips aus Artikel 5. Weniger nutzerbezogene Daten zu erfassen, aggregierte Kennzahlen zu verwenden und kürzere Aufbewahrungsfristen einzuhalten, verkleinert die Angriffsfläche für Durchsetzungsmaßnahmen. Andere Risiken, wie eine schwache Einwilligung oder mangelhafte Bearbeitung von Betroffenenrechten, werden dadurch nicht beseitigt.

Vermeiden Sie das Auslösen nicht notwendiger Tags vor der Zustimmung, vorangekreuzte Kästchen und Dark Patterns, die Besucher zum Akzeptieren drängen. Bieten Sie klare Optionen zum Akzeptieren und Ablehnen und führen Sie Aufzeichnungen über die Zustimmung, ohne zusätzliches Tracking hinzuzufügen. Werbe-Cookies und seitenübergreifendes Tracking erfordern nach der DSGVO in der Regel eine Einwilligung.

Welche Nachweise sollte ein Unternehmen für den Fall einer DSGVO-Untersuchung aufbewahren?

Dateninventare, DPIAs wo nötig, Anbieterbewertungen, Screenshots der Zustimmung, Tag-Audits, Aufbewahrungseinstellungen, Schulungsprotokolle, Vorfallsimulationen und Workflows für Löschanfragen zählen dazu. Artikel 83 listet Faktoren wie Art, Schwere, Dauer, Vorsatz, Abhilfemaßnahmen und Zusammenarbeit auf, und diese lassen sich leichter belegen, wenn die Nachweise bereits vorliegen.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel