DSGVO-Leitfaden

Was ist die DSGVO? Erfahren Sie, für wen sie gilt, die 7 Grundsätze, Regeln für Einwilligung und Cookies, Betroffenenrechte, Bußgelder und eine DSGVO-Checkliste.

DSGVO-Leitfaden: Anforderungen, Betroffenenrechte, Einwilligung und Bußgelder

Die Datenschutz-Grundverordnung (DSGVO), international General Data Protection Regulation (GDPR), ist das Datenschutzgesetz der Europäischen Union. Sie gibt Menschen die Kontrolle über ihre personenbezogenen Daten und legt Regeln für jede Organisation fest, die solche Daten erhebt, nutzt oder weitergibt, auch für Unternehmen außerhalb der EU.

Was ist die DSGVO?

Die DSGVO (Verordnung (EU) 2016/679) ist eine Verordnung, die das Datenschutzrecht in allen EU-Mitgliedstaaten vereinheitlicht. Sie wurde am 27. April 2016 verabschiedet und gilt seit dem 25. Mai 2018. Sie ersetzte die Datenschutzrichtlinie von 1995 (95/46/EG). Der Text umfasst 99 Artikel in 11 Kapiteln, ergänzt durch 173 Erwägungsgründe, die erläutern, wie die Artikel auszulegen sind.

Da es sich um eine Verordnung und nicht um eine Richtlinie handelt, gilt die DSGVO unmittelbar in jedem Mitgliedstaat, ohne dass nationale Umsetzungsgesetze nötig sind. Die Mitgliedstaaten können in bestimmten Bereichen dennoch eigene Regeln erlassen, etwa zum Alter der digitalen Einwilligung oder zum Beschäftigtendatenschutz.

DSGVO, GDPR und RGPD: dasselbe Gesetz

Die DSGVO ist in Europa unter verschiedenen Namen bekannt:

  • GDPR: General Data Protection Regulation (Englisch)
  • DSGVO: Datenschutz-Grundverordnung (Deutsch)
  • RGPD: Règlement général sur la protection des données (Französisch), Reglamento General de Protección de Datos (Spanisch) sowie die entsprechenden Bezeichnungen im Italienischen und Portugiesischen
  • AVG: Algemene verordening gegevensbescherming (Niederländisch)

Seit wann gilt die DSGVO?

Die DSGVO trat am 24. Mai 2016 in Kraft und ist seit dem 25. Mai 2018 anwendbar, nach einer zweijährigen Übergangsfrist, die Organisationen Zeit zur Vorbereitung gab. Seitdem verhängen die Aufsichtsbehörden auf ihrer Grundlage Bußgelder.

Für wen gilt die DSGVO?

Die DSGVO hat eine extraterritoriale Reichweite (Artikel 3). Sie gilt für:

  1. Organisationen mit Niederlassung in der EU/im EWR, die personenbezogene Daten verarbeiten, unabhängig davon, wo die Verarbeitung stattfindet.
  2. Organisationen außerhalb der EU/des EWR, die Personen in der EU/im EWR Waren oder Dienstleistungen anbieten, ob kostenpflichtig oder kostenlos.
  3. Organisationen außerhalb der EU/des EWR, die das Verhalten von Personen in der EU/im EWR beobachten, zum Beispiel durch Tracking-Cookies, Webanalyse, Profiling oder zielgerichtete Werbung.

Wenn Ihre Website Besucher aus Europa hat und Analyse-, Werbe- oder Marketing-Tags einsetzt, gilt die DSGVO für Sie. Eine Ausnahme für kleine Unternehmen gibt es nicht.

Wichtige DSGVO-Begriffe und Definitionen

BegriffBedeutung (Artikel 4)
Personenbezogene DatenAlle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, darunter Namen, E-Mail-Adressen, IP-Adressen, Cookie-IDs, Geräte-IDs und Standortdaten.
Besondere Kategorien personenbezogener DatenSensible Daten wie Gesundheitsdaten, biometrische und genetische Daten, rassische oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen, Gewerkschaftszugehörigkeit und sexuelle Orientierung (Artikel 9).
Betroffene PersonDie natürliche Person, auf die sich die personenbezogenen Daten beziehen.
VerarbeitungJeder Vorgang im Zusammenhang mit personenbezogenen Daten: Erheben, Erfassen, Speichern, Verwenden, Offenlegen, Löschen und so weiter.
VerantwortlicherDie Organisation, die über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
AuftragsverarbeiterEine Organisation, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet, etwa ein Hosting- oder E-Mail-Anbieter.
EinwilligungEine freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung der betroffenen Person in Form einer eindeutigen bestätigenden Handlung.
PseudonymisierungDie Verarbeitung von Daten in einer Weise, dass sie ohne gesondert aufbewahrte zusätzliche Informationen keiner Person mehr zugeordnet werden können.
Verletzung des Schutzes personenbezogener DatenEin Sicherheitsvorfall, der zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur Offenlegung personenbezogener Daten führt (Datenpanne).
AufsichtsbehördeDie unabhängige nationale Datenschutzbehörde, die die DSGVO durchsetzt.

Die 7 Grundsätze der DSGVO

Artikel 5 legt sieben Grundsätze fest, auf denen jede DSGVO-Anforderung beruht:

  1. Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz: Daten rechtmäßig, fair und auf eine für Betroffene nachvollziehbare Weise verarbeiten.
  2. Zweckbindung: Daten für festgelegte, eindeutige und legitime Zwecke erheben und nicht für damit unvereinbare Zwecke weiterverwenden.
  3. Datenminimierung: Nur Daten erheben, die für den Zweck angemessen, erheblich und notwendig sind.
  4. Richtigkeit: Personenbezogene Daten sachlich richtig und aktuell halten und unrichtige Daten berichtigen oder löschen.
  5. Speicherbegrenzung: Daten in identifizierbarer Form nicht länger als nötig aufbewahren.
  6. Integrität und Vertraulichkeit: Daten durch angemessene Sicherheitsmaßnahmen vor unbefugtem Zugriff, Verlust oder Beschädigung schützen.
  7. Rechenschaftspflicht: Der Verantwortliche ist für die Einhaltung verantwortlich und muss sie nachweisen können.

Die 6 Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Nach Artikel 6 benötigt jede Verarbeitungstätigkeit mindestens eine Rechtsgrundlage:

  1. Einwilligung: Die Person hat eine wirksame Einwilligung für einen bestimmten Zweck erteilt.
  2. Vertrag: Die Verarbeitung ist zur Erfüllung eines Vertrags mit der Person oder zur Durchführung vorvertraglicher Maßnahmen erforderlich.
  3. Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung einer gesetzlichen Pflicht erforderlich.
  4. Lebenswichtige Interessen: Die Verarbeitung ist erforderlich, um das Leben eines Menschen zu schützen.
  5. Öffentliche Aufgabe: Die Verarbeitung ist für eine Aufgabe im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt erforderlich.
  6. Berechtigte Interessen: Die Verarbeitung ist zur Wahrung Ihrer berechtigten Interessen erforderlich, sofern nicht die Rechte und Freiheiten der betroffenen Person überwiegen.

Für nicht notwendige Cookies, Tracking-Pixel und personalisierte Werbung ist in der Praxis die Einwilligung die maßgebliche Rechtsgrundlage. Aufsichtsbehörden und der Gerichtshof der Europäischen Union haben berechtigtes Interesse und Vertrag als Grundlage für verhaltensbasierte Werbung wiederholt abgelehnt.

Die Einwilligung nach der DSGVO

Was ist eine wirksame Einwilligung?

Nach Artikel 4 Nr. 11 ist die Einwilligung „jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist." Eine wirksame Einwilligung muss sein:

  • Freiwillig: Eine echte Wahl ohne Nachteile bei Ablehnung. Ablehnen muss genauso einfach sein wie Zustimmen.
  • Für den bestimmten Fall: Getrennte Einwilligungen für getrennte Zwecke, etwa für Analyse und Werbung.
  • Informiert: Betroffene müssen wissen, wer Sie sind, welche Daten Sie erheben, warum und an wen Sie sie weitergeben.
  • Unmissverständlich: Eine eindeutige bestätigende Handlung, etwa ein Klick auf „Akzeptieren" oder das Ankreuzen eines nicht vorausgewählten Kästchens.
  • Widerrufbar: Der Widerruf muss so einfach sein wie die Erteilung (Artikel 7 Abs. 3).
  • Dokumentiert: Sie müssen nachweisen können, dass die Einwilligung erteilt wurde (Artikel 7 Abs. 1).

Zulässige Formen der Einwilligung

  • Ankreuzen eines nicht vorausgewählten Kontrollkästchens in einem Webformular
  • Klick auf eine klar beschriftete Schaltfläche „Akzeptieren" oder „Ich stimme zu" in einem Cookie-Banner
  • Auswahl technischer Einstellungen, etwa das Aktivieren einzelner Zwecke in einem Präferenzcenter
  • Eine schriftliche oder aufgezeichnete mündliche Erklärung

Unzulässige Einwilligungspraktiken

  • Vorausgewählte Kästchen oder voraktivierte Schalter (vom EuGH im Urteil Planet49, 2019, als unwirksam bestätigt)
  • Stillschweigen oder Untätigkeit
  • „Scrollen gilt als Zustimmung" oder „Mit der weiteren Nutzung stimmen Sie zu"
  • Gebündelte Einwilligung, die mehrere voneinander unabhängige Zwecke mit einem Klick abdeckt
  • Cookie-Walls, die den Zugang ohne echte Alternative sperren, solange der Nutzer nicht zustimmt
  • Ablehnungsoption hinter zusätzlichen Klicks verstecken, während „Alle akzeptieren" nur einen Klick entfernt ist

Wichtige DSGVO-Artikel zur Einwilligung

DSGVO-ReferenzZusammenfassung
Art. 4 Nr. 11Definiert die Einwilligung als freiwillig, für den bestimmten Fall, informiert und unmissverständlich.
Art. 6 Abs. 1 lit. aEinwilligung als Rechtsgrundlage der Verarbeitung.
Art. 7 Abs. 1-4Bedingungen für die Einwilligung: Nachweis, klares Ersuchen, Widerrufsrecht, kein unnötiges Koppeln.
Art. 8Bedingungen für die Einwilligung von Kindern bei Online-Diensten.
Art. 9 Abs. 2 lit. aAusdrückliche Einwilligung für besondere Kategorien personenbezogener Daten.
Erwägungsgrund 32Die Einwilligung erfordert eine eindeutige bestätigende Handlung; Stillschweigen, vorausgewählte Kästchen und Untätigkeit sind keine Einwilligung.
Erwägungsgrund 42-43Die Einwilligung ist nicht freiwillig, wenn es keine echte Wahl gibt oder in getrennte Zwecke nicht gesondert eingewilligt werden kann.

Die Artikel-29-Datenschutzgruppe (heute der Europäische Datenschutzausschuss, EDSA) stellte klar, dass „das Herunterscrollen oder Durchwischen von Allgemeinen Geschäftsbedingungen, die Einwilligungserklärungen enthalten, nicht der Anforderung einer eindeutigen bestätigenden Handlung genügt." Die EDSA-Leitlinien 05/2020 zur Einwilligung sind weiterhin die wichtigste Referenz für eine wirksame Einwilligung.

Cookies und die DSGVO

Cookies und ähnliche Technologien werden durch zwei Gesetze geregelt, die zusammenwirken:

  • Die ePrivacy-Richtlinie (Artikel 5 Abs. 3) verlangt eine vorherige Einwilligung, bevor Informationen auf dem Endgerät eines Nutzers gespeichert oder ausgelesen werden, es sei denn, dies ist für einen vom Nutzer angeforderten Dienst unbedingt erforderlich.
  • Die DSGVO legt den Maßstab für diese Einwilligung fest und regelt die erhobenen personenbezogenen Daten. Erwägungsgrund 30 bestätigt, dass Online-Kennungen wie Cookie-IDs und IP-Adressen personenbezogene Daten sein können.

Was das für Websites bedeutet:

  • Unbedingt erforderliche Cookies (Sitzung, Sicherheit, Lastverteilung, Warenkorb, Speicherung der Einwilligungsentscheidung) benötigen keine Einwilligung.
  • Analyse-, Werbe-, Personalisierungs- und Social-Media-Cookies erfordern eine Opt-in-Einwilligung, bevor sie gesetzt werden.
  • Tags wie Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight und TikTok Pixel müssen blockiert oder in einem einwilligungsbasierten Modus ausgeführt werden, bis der Nutzer zustimmt.
  • Das Banner muss Akzeptieren und Ablehnen gleichwertig darstellen und zusätzlich granulare Auswahlmöglichkeiten bieten. Mehr dazu, was ein konformes Cookie-Banner braucht.
  • Nutzer müssen ihre Entscheidung jederzeit ändern können, zum Beispiel über einen dauerhaft verfügbaren Link zu den Einstellungen.

Die Cookie-Einwilligung ist der am aktivsten durchgesetzte Bereich der DSGVO- und ePrivacy-Vorschriften. Allein die französische CNIL hat gegen große Websites Bußgelder in Höhe von mehreren hundert Millionen Euro verhängt, weil diese das Ablehnen von Cookies erschwerten.

DSGVO und digitales Marketing

Die DSGVO verbietet Marketing nicht, verändert aber, wie Marketingdaten erhoben und genutzt werden:

  • Tracking und Profiling für personalisierte Werbung erfordern eine Einwilligung. Zeigen Sie beim ersten Kontakt ein Cookie-Banner an und lösen Sie keine Marketing-Tags vor der Einwilligung aus.
  • E-Mail-Marketing erfordert nach den ePrivacy-Vorschriften in der Regel eine Opt-in-Einwilligung, wobei in vielen Mitgliedstaaten ein eingeschränktes „Soft-Opt-in" für Bestandskunden gilt. Jede E-Mail braucht eine einfache Abmeldemöglichkeit.
  • Daten von Dritten: Wenn Sie personenbezogene Daten aus einer anderen Quelle erhalten, müssen Sie die betroffene Person innerhalb einer angemessenen Frist, spätestens jedoch innerhalb eines Monats informieren (Artikel 14).
  • Widerspruchsrecht: Betroffene können der Direktwerbung jederzeit widersprechen, und Sie müssen sie dann einstellen.
  • Ad-Tech-Signale: Publisher und Werbetreibende nutzen das IAB Transparency and Consent Framework (TCF) und Google Consent Mode v2, um Einwilligungsentscheidungen an Anbieter weiterzugeben. Seit März 2024 verlangt Google für die Personalisierung und Messung von Anzeigen im EWR und im Vereinigten Königreich eine von Google zertifizierte CMP und Consent-Mode-Signale.

Datenerfassung und Data Mapping

Sie können keine Daten schützen oder löschen, die Sie nicht finden. Erfassen Sie, wo personenbezogene Daten in Ihre Organisation gelangen (Websites, Apps, Formulare, CRM, Werbeplattformen, Support-Tools), wo sie gespeichert werden, wer Zugriff hat, welche Anbieter sie erhalten und wie lange sie aufbewahrt werden. Eine solche Datenlandkarte ist die Grundlage für Ihr Verzeichnis von Verarbeitungstätigkeiten, Ihre Datenschutzerklärung und die Beantwortung von Betroffenenanfragen.

Daten von Kindern nach der DSGVO

Artikel 8 bestimmt: Stützen sich Dienste der Informationsgesellschaft (Apps, Websites, Spiele, soziale Medien) auf die Einwilligung eines Kindes, muss das Kind mindestens 16 Jahre alt sein, um selbst einwilligen zu können. Unterhalb dieses Alters muss die Einwilligung durch die Eltern oder einen Erziehungsberechtigten erteilt oder genehmigt werden. Die Mitgliedstaaten dürfen die Altersgrenze auf nicht weniger als 13 Jahre absenken, daher ist die Schwelle unterschiedlich:

Alter der digitalen EinwilligungBeispielländer
13Belgien, Dänemark, Schweden, Finnland, Estland, Lettland, Malta, Portugal
14Spanien, Italien, Österreich, Bulgarien, Zypern, Litauen
15Frankreich, Tschechische Republik, Griechenland, Slowenien
16Deutschland, Irland, Niederlande, Polen, Ungarn, Luxemburg, Rumänien, Slowakei, Kroatien

Sie müssen angemessene Anstrengungen unternehmen, um die Einwilligung der Eltern zu überprüfen, eine für Kinder verständliche Sprache verwenden (Erwägungsgrund 58) und bei Profiling und Werbung, die sich an Kinder richten, besonders sorgfältig vorgehen.

Betroffenenrechte nach der DSGVO

Die DSGVO gewährt Einzelpersonen acht Rechte (Artikel 12-22). Sie müssen auf Anfragen unverzüglich, spätestens jedoch innerhalb eines Monats antworten; bei komplexen oder zahlreichen Anfragen kann die Frist um weitere zwei Monate verlängert werden. Anfragen sind in den meisten Fällen kostenlos.

  1. Recht auf Information (Art. 13-14): Zu erfahren, welche Daten erhoben werden, warum, von wem, wie lange und an wen sie weitergegeben werden, in der Regel über eine Datenschutzerklärung.
  2. Auskunftsrecht (Art. 15): Eine Kopie der eigenen personenbezogenen Daten sowie Informationen über deren Verwendung zu erhalten. Dies wird als Auskunftsersuchen der betroffenen Person (DSAR) bezeichnet.
  3. Recht auf Berichtigung (Art. 16): Unrichtige Daten berichtigen und unvollständige Daten vervollständigen zu lassen.
  4. Recht auf Löschung / „Recht auf Vergessenwerden" (Art. 17): Daten unter bestimmten Umständen löschen zu lassen.
  5. Recht auf Einschränkung der Verarbeitung (Art. 18): Die Nutzung der Daten einzuschränken, zum Beispiel solange ihre Richtigkeit bestritten wird.
  6. Recht auf Datenübertragbarkeit (Art. 20): Selbst bereitgestellte Daten in einem strukturierten, maschinenlesbaren Format zu erhalten und an einen anderen Verantwortlichen zu übermitteln.
  7. Widerspruchsrecht (Art. 21): Einer Verarbeitung auf Grundlage berechtigter Interessen oder einer öffentlichen Aufgabe zu widersprechen, sowie ein uneingeschränktes Widerspruchsrecht gegen Direktwerbung.
  8. Rechte im Zusammenhang mit automatisierten Entscheidungen und Profiling (Art. 22): Keiner ausschließlich automatisierten Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung ohne Schutzmaßnahmen unterworfen zu werden.

Wann müssen Daten gelöscht werden?

Nach Artikel 17 kann eine Person die Löschung ihrer Daten verlangen, wenn:

  • die Daten für den Zweck, für den sie erhoben wurden, nicht mehr notwendig sind
  • sie ihre Einwilligung widerruft und es keine andere Rechtsgrundlage gibt
  • sie der Verarbeitung widerspricht und keine vorrangigen berechtigten Gründe vorliegen, oder sie der Direktwerbung widerspricht
  • die Daten unrechtmäßig verarbeitet wurden
  • die Löschung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist
  • die Daten von einem Kind im Zusammenhang mit Online-Diensten erhoben wurden

Die Löschung kann verweigert werden, wenn die Verarbeitung für die Meinungsfreiheit, eine rechtliche Verpflichtung, die öffentliche Gesundheit, Archiv- oder Forschungszwecke oder Rechtsansprüche erforderlich ist. Wenn Sie die Daten veröffentlicht oder weitergegeben haben, müssen Sie angemessene Maßnahmen ergreifen, um andere Verantwortliche über das Löschverlangen zu informieren.

Rechenschaftspflicht: Was Sie nach der DSGVO dokumentieren müssen

Verzeichnis von Verarbeitungstätigkeiten (VVT)

Artikel 30 verpflichtet Verantwortliche und Auftragsverarbeiter, ein schriftliches Verzeichnis ihrer Verarbeitungstätigkeiten zu führen, einschließlich Zwecken, Kategorien von Daten und betroffenen Personen, Empfängern, internationalen Übermittlungen, Aufbewahrungsfristen und Sicherheitsmaßnahmen. Die begrenzte Ausnahme für Organisationen mit weniger als 250 Beschäftigten gilt nicht, wenn die Verarbeitung regelmäßig erfolgt, risikobehaftet ist oder besondere Kategorien von Daten betrifft; die meisten Unternehmen benötigen daher ein VVT.

Datenschutz-Folgenabschätzung (DSFA)

Artikel 35 verlangt eine DSFA vor jeder Verarbeitung, die voraussichtlich ein hohes Risiko für Einzelpersonen mit sich bringt, etwa umfangreiches Profiling, systematische Überwachung, umfangreiche Verarbeitung besonderer Kategorien von Daten oder neue Technologien. Eine DSFA beschreibt die Verarbeitung, bewertet Notwendigkeit und Risiken und legt Maßnahmen zu deren Bewältigung fest. Mehr dazu in unserem Leitfaden zur Datenschutz-Folgenabschätzung (DPIA).

Datenschutzbeauftragter (DSB)

Nach Artikel 37 müssen Sie einen Datenschutzbeauftragten benennen, wenn Sie eine Behörde oder öffentliche Stelle sind oder wenn Ihre Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien von Daten oder von Daten über Straftaten besteht. Organisationen außerhalb der EU, die unter die DSGVO fallen, müssen in der Regel zudem einen Vertreter in der EU benennen (Artikel 27). Mehr dazu in unserem Leitfaden zum Datenschutzbeauftragten (DPO).

Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen

Artikel 25 verlangt, dass Datenschutz von Anfang an in Systeme eingebaut wird und standardmäßig die datenschutzfreundlichsten Einstellungen gelten (Privacy by Design und Privacy by Default). Für Websites bedeutet das: Nicht notwendige Tags bleiben deaktiviert, bis der Nutzer einwilligt.

Auftragsverarbeiter und Auftragsverarbeitungsverträge

Nach Artikel 28 dürfen Verantwortliche nur Auftragsverarbeiter einsetzen, die hinreichende Garantien bieten, und müssen einen Auftragsverarbeitungsvertrag (AVV) abschließen, der Gegenstand, Dauer, Zwecke, Sicherheit, Unterauftragsverarbeiter, Kontrollen und die Löschung der Daten regelt. Mehr dazu in unserem Leitfaden zum Auftragsverarbeitungsvertrag (DPA).

Meldung von Datenschutzverletzungen

  • Melden Sie eine Datenpanne Ihrer Aufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie davon Kenntnis erlangt haben, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für Einzelpersonen (Artikel 33).
  • Benachrichtigen Sie die betroffenen Personen unverzüglich, wenn die Datenpanne voraussichtlich ein hohes Risiko zur Folge hat (Artikel 34).
  • Dokumentieren Sie jede Datenpanne, auch solche, die nicht gemeldet werden.

Internationale Datenübermittlungen

Kapitel V beschränkt die Übermittlung personenbezogener Daten in Länder außerhalb des EWR. Übermittlungen sind zulässig, wenn:

  • die Europäische Kommission einen Angemessenheitsbeschluss für das Zielland erlassen hat (etwa für das Vereinigte Königreich, die Schweiz, Japan, Südkorea, Kanada für kommerzielle Organisationen und seit Juli 2023 für die Vereinigten Staaten bei Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind)
  • geeignete Garantien bestehen, etwa Standardvertragsklauseln (SCC) oder verbindliche interne Datenschutzvorschriften (BCR), gestützt auf eine Transfer-Folgenabschätzung
  • eine besondere Ausnahme greift, etwa die ausdrückliche Einwilligung bei einer gelegentlichen Übermittlung

Übermittlungen gehören zu den am stärksten sanktionierten Bereichen der DSGVO, wie das unten aufgeführte Rekordbußgeld gegen Meta zeigt.

Wer setzt die DSGVO durch?

  • Nationale Aufsichtsbehörden: Jedes EU-/EWR-Land hat eine unabhängige Datenschutzaufsichtsbehörde, etwa die CNIL (Frankreich), die irische Data Protection Commission, die deutschen Aufsichtsbehörden des Bundes und der Länder, die spanische AEPD, den italienischen Garante und die niederländische Autoriteit Persoonsgegevens. Sie prüfen Beschwerden, führen Kontrollen durch und verhängen Bußgelder und Anordnungen.
  • One-Stop-Shop: Unternehmen mit Hauptniederlassung in der EU haben es bei grenzüberschreitender Verarbeitung vor allem mit einer federführenden Aufsichtsbehörde in diesem Land zu tun (Artikel 56).
  • Europäischer Datenschutzausschuss (EDSA): Vereint alle nationalen Aufsichtsbehörden, veröffentlicht Leitlinien und schlichtet Streitigkeiten zwischen ihnen, um eine einheitliche Durchsetzung zu gewährleisten.
  • Gerichte und Einzelpersonen: Einzelpersonen können sich bei einer Aufsichtsbehörde beschweren, vor Gericht ziehen und Schadensersatz für materielle oder immaterielle Schäden verlangen (Artikel 82). Verbraucherverbände können Verbandsklagen erheben.

DSGVO-Bußgelder und Strafen

Artikel 83 sieht zwei Stufen von Geldbußen vor. Der Höchstbetrag richtet sich nach dem höheren Wert aus einem festen Betrag und einem Prozentsatz des gesamten weltweiten Jahresumsatzes der Unternehmensgruppe.

Niedrigere Stufe: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes

Gilt für Verstöße wie:

  • Kein Verzeichnis von Verarbeitungstätigkeiten geführt
  • Datenpanne nicht an die Aufsichtsbehörde oder die betroffenen Personen gemeldet
  • Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen nicht umgesetzt
  • Fehlende Auftragsverarbeitungsverträge oder Einsatz ungeeigneter Auftragsverarbeiter
  • Kein Datenschutzbeauftragter oder EU-Vertreter benannt, obwohl erforderlich
  • Verstoß gegen die Bedingungen für die Einwilligung von Kindern

Höhere Stufe: bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes

Gilt für schwerwiegendere Verstöße, darunter:

  • Verstoß gegen die Grundsätze der Verarbeitung, einschließlich Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz
  • Verarbeitung ohne gültige Rechtsgrundlage oder ohne wirksame Einwilligung
  • Verletzung von Betroffenenrechten wie Auskunft, Löschung und Widerspruch
  • Unrechtmäßige internationale Datenübermittlungen
  • Nichtbefolgung einer Anordnung der Aufsichtsbehörde

Geldbußen müssen wirksam, verhältnismäßig und abschreckend sein. Die Behörden berücksichtigen Art, Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit, Maßnahmen zur Schadensminderung, frühere Verstöße und die Zusammenarbeit. Über Bußgelder hinaus können Behörden anordnen, die Verarbeitung einzustellen, Daten zu löschen oder Datenübermittlungen auszusetzen.

Bekannte DSGVO-Bußgelder

UnternehmenBußgeldJahrBehördeGrund
Meta Platforms Ireland1,2 Mrd. €2023Irische DPCUnrechtmäßige Übermittlung personenbezogener Daten in die USA
Amazon Europe746 Mio. €2021Luxemburgische CNPDVerarbeitung für zielgerichtete Werbung ohne wirksame Einwilligung
TikTok530 Mio. €2025Irische DPCÜbermittlung von Daten von EWR-Nutzern nach China und mangelnde Transparenz
Instagram (Meta)405 Mio. €2022Irische DPCVerarbeitung personenbezogener Daten von Kindern
Meta (Facebook und Instagram)390 Mio. €2023Irische DPCUnzulässige Rechtsgrundlage für personalisierte Werbung
LinkedIn310 Mio. €2024Irische DPCVerhaltensanalyse und zielgerichtete Werbung ohne gültige Rechtsgrundlage
Uber290 Mio. €2024Niederländische APÜbermittlung von Fahrerdaten in die USA
WhatsApp225 Mio. €2021Irische DPCMangelnde Transparenz über die Datenverarbeitung

Auch die Cookie-Einwilligung wird streng durchgesetzt. Die CNIL hat Bußgelder gegen Google, Meta, Amazon, Microsoft, TikTok und Shein verhängt, weil deren Cookie-Banner das Ablehnen schwieriger machten als das Akzeptieren oder Werbe-Cookies vor der Einwilligung setzten.

DSGVO-Checkliste

Nutzen Sie diese Checkliste, um Lücken zu erkennen und die DSGVO-Konformität dauerhaft sicherzustellen:

1. Erfassen Sie Ihre personenbezogenen Daten

  • Ermitteln Sie, welche personenbezogenen Daten Sie erheben, woher, warum, wo sie gespeichert werden und wer sie erhält.
  • Erstellen und pflegen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten.

2. Legen Sie für jeden Zweck eine Rechtsgrundlage fest

  • Dokumentieren Sie die Rechtsgrundlage für jede Verarbeitungstätigkeit.
  • Nutzen Sie die Einwilligung für nicht notwendige Cookies, Tracking und personalisierte Werbung.

3. Setzen Sie ein DSGVO-konformes Cookie-Banner ein

  • Blockieren Sie nicht notwendige Cookies und Tags bis zur Einwilligung.
  • Bieten Sie Akzeptieren, Ablehnen und granulare Auswahlmöglichkeiten gleichwertig an.
  • Speichern Sie Einwilligungsnachweise und lassen Sie Nutzer ihre Entscheidung jederzeit ändern.
  • Übermitteln Sie Einwilligungssignale an Google (Consent Mode v2) und Ad-Tech-Anbieter (IAB TCF).

4. Veröffentlichen Sie eine transparente Datenschutzerklärung und Cookie-Richtlinie

  • Erklären Sie, was Sie erheben, warum, wie lange Sie es aufbewahren, an wen Sie es weitergeben und wie Betroffene ihre Rechte ausüben können.
  • Listen Sie die auf Ihrer Website eingesetzten Cookies und Tracker auf.

5. Ermöglichen Sie die Ausübung der Betroffenenrechte

  • Bieten Sie einen einfachen Weg, Anträge auf Auskunft, Löschung, Berichtigung, Datenübertragbarkeit und Widerspruch zu stellen.
  • Prüfen Sie die Identität und antworten Sie innerhalb eines Monats.

6. Verwalten Sie Anbieter und Auftragsverarbeiter

  • Prüfen Sie Drittanbieter-Tools und schließen Sie Auftragsverarbeitungsverträge ab.
  • Sorgen Sie für Übermittlungsgarantien bei Anbietern außerhalb des EWR.

7. Integrieren Sie Datenschutz und Sicherheit

  • Setzen Sie Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen um.
  • Minimieren Sie Daten, legen Sie Aufbewahrungsfristen fest und löschen Sie Daten, die Sie nicht mehr benötigen.
  • Nutzen Sie Verschlüsselung, Zugriffskontrollen und regelmäßige Sicherheitstests.

8. Bewerten Sie Verarbeitungen mit hohem Risiko

  • Führen Sie Datenschutz-Folgenabschätzungen für Verarbeitungen mit hohem Risiko durch.
  • Benennen Sie bei Bedarf einen Datenschutzbeauftragten und einen EU-Vertreter.

9. Bereiten Sie sich auf Datenpannen vor

  • Richten Sie ein Verfahren ein, um Datenpannen innerhalb von 72 Stunden zu erkennen, zu bewerten, zu dokumentieren und zu melden.

10. Schulen Sie Mitarbeitende und überprüfen Sie regelmäßig

  • Schulen Sie Ihre Beschäftigten im Datenschutz.
  • Überprüfen Sie Richtlinien, Cookies und Anbieter regelmäßig sowie nach neuen Gesetzen oder Leitlinien.

So erstellen Sie eine DSGVO-konforme Datenschutzerklärung

Eine DSGVO-Datenschutzerklärung ist ein öffentliches Dokument, das erklärt, wie Ihre Organisation personenbezogene Daten erhebt, nutzt, speichert, weitergibt und schützt und wie Betroffene ihre Rechte ausüben können. Nach Artikel 12 muss sie in präziser, transparenter, verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache abgefasst sein.

Wesentliche Inhalte einer DSGVO-Datenschutzerklärung (Artikel 13-14)

  1. Name und Kontaktdaten des Verantwortlichen sowie gegebenenfalls des Datenschutzbeauftragten oder EU-Vertreters
  2. Welche personenbezogenen Daten Sie erheben
  3. Zwecke der Verarbeitung und die jeweilige Rechtsgrundlage
  4. Verfolgte berechtigte Interessen, sofern relevant
  5. Empfänger und Dritte
  6. Internationale Übermittlungen und die eingesetzten Garantien
  7. Aufbewahrungsfristen
  8. Betroffenenrechte und wie sie ausgeübt werden können
  9. Das Recht, die Einwilligung jederzeit zu widerrufen
  10. Das Recht auf Beschwerde bei einer Aufsichtsbehörde
  11. Einsatz von Cookies und Tracking-Technologien
  12. Etwaige automatisierte Entscheidungsfindung oder Profiling

Eine Datenschutzerklärung von Grund auf zu erstellen, kostet Zeit. Nutzen Sie den kostenlosen Datenschutzerklärung-Generator von UniConsent, um eine DSGVO-konforme Datenschutzerklärung für Ihr Unternehmen zu erstellen.

DSGVO-Länder: Wo gilt die DSGVO?

Die DSGVO gilt im gesamten Europäischen Wirtschaftsraum (EWR): in den 27 EU-Mitgliedstaaten sowie in Island, Liechtenstein und Norwegen. Sie gilt außerdem für Organisationen weltweit, die Personen im EWR Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.

EU-Mitgliedstaaten (27 Länder)

Österreich, Belgien, Bulgarien, Kroatien, Zypern, Tschechische Republik, Dänemark, Estland, Finnland, Frankreich, Deutschland, Griechenland, Ungarn, Irland, Italien, Lettland, Litauen, Luxemburg, Malta, Niederlande, Polen, Portugal, Rumänien, Slowakei, Slowenien, Spanien und Schweden.

EWR-Länder außerhalb der EU

Island, Liechtenstein und Norwegen.

UK GDPR und die Schweiz

Das Vereinigte Königreich hat die EU verlassen, aber eine eigene Fassung des Gesetzes beibehalten, die UK GDPR, ergänzt durch den Data Protection Act 2018 und PECR für Cookies. Die Schweiz hat ein eigenes revidiertes Bundesgesetz über den Datenschutz (revDSG, englisch nFADP). Beide stellen ähnliche Anforderungen an die Einwilligung für Cookies und Tracking.

DSGVO vs. CCPA/CPRA

DSGVOCCPA / CPRA
GeltungsbereichEU/EWR, mit weltweiter ReichweiteKalifornien, USA
Für wen sie giltJede Organisation, die personenbezogene Daten aus der EU/dem EWR verarbeitet, unabhängig von der GrößeGewinnorientierte Unternehmen, die Umsatz- oder Datenvolumen-Schwellenwerte erreichen
EinwilligungsmodellOpt-in vor nicht notwendiger Verarbeitung und CookiesOpt-out vom Verkauf und der Weitergabe personenbezogener Informationen
RechtsgrundlageFür jede Verarbeitung erforderlich (6 Rechtsgrundlagen)Nicht erforderlich
Wichtigstes NutzersignalAuswahl im Cookie-BannerLink „Do Not Sell or Share" und Global Privacy Control
Höchststrafen20 Mio. € oder 4 % des weltweiten UmsatzesVerwaltungsstrafen pro Verstoß sowie private Klagerechte bei Datenpannen

Websites mit Besuchern aus beiden Regionen benötigen eine CMP, die in Europa eine Opt-in-Einwilligung und in den USA Opt-out-Möglichkeiten anzeigt. Erfahren Sie mehr über den CCPA und den CPRA.

Wie UniConsent Sie bei der DSGVO-Konformität unterstützt

UniConsent ist eine bei IAB Europe registrierte und von Google zertifizierte Consent Management Platform (CMP). Sie deckt den Website-Teil der DSGVO-Konformität ab:

  • DSGVO-konformes Cookie-Banner mit Akzeptieren, Ablehnen und granularer Zweckauswahl, vollständig an Ihre Marke anpassbar
  • Automatisches Blockieren nicht notwendiger Cookies und Skripte bis zur Einwilligung
  • Cookie-Scanning, das Cookies erkennt, kategorisiert und Ihre Cookie-Erklärung erstellt
  • Einwilligungsprotokolle, die Einwilligungsnachweise speichern und so Ihre Rechenschaftspflicht unterstützen
  • Unterstützung für Google Consent Mode v2 und IAB TCF für Google Ads, Google Analytics und Ad-Tech-Anbieter
  • Geo-Targeting, um in Europa die DSGVO-Opt-in-Einwilligung und in den USA Opt-out-Möglichkeiten anzuzeigen
  • Mehrsprachige Banner in allen EU-Sprachen
  • Installation mit einem Tag direkt oder über Google Tag Manager, WordPress und Shopify

Häufig gestellte Fragen zur DSGVO

Wo finde ich den vollständigen DSGVO-Text?

Der amtliche Text der Verordnung (EU) 2016/679 ist auf EUR-Lex in allen EU-Sprachen veröffentlicht. Er umfasst 99 Artikel in 11 Kapiteln und 173 Erwägungsgründe.

Gilt die DSGVO für Unternehmen außerhalb der EU?

Ja. Sie gilt für jede Organisation, die Personen in der EU/im EWR Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet, zum Beispiel mit Analyse- oder Werbe-Cookies, unabhängig davon, wo die Organisation ihren Sitz hat.

Brauche ich für die DSGVO-Konformität ein Cookie-Banner?

Ja, wenn Ihre Website Cookies oder Tracker einsetzt, die nicht unbedingt erforderlich sind, etwa Analyse-, Werbe- oder Social-Media-Tags. Sie müssen vor dem Setzen eine Opt-in-Einwilligung einholen und Nutzern das Ablehnen genauso einfach machen wie das Akzeptieren.

Was ist ein Auskunftsersuchen (DSAR)?

Ein DSAR (Data Subject Access Request) ist die Anfrage einer Person auf Auskunft über die personenbezogenen Daten, die eine Organisation über sie gespeichert hat. Sie müssen innerhalb eines Monats und in den meisten Fällen kostenlos eine Kopie der Daten sowie Informationen über deren Verwendung bereitstellen.

Was bedeutet Datenminimierung?

Datenminimierung bedeutet, nur solche personenbezogenen Daten zu erheben und aufzubewahren, die für den angegebenen Zweck angemessen, erheblich und auf das notwendige Maß beschränkt sind.

Was ist eine DSFA?

Eine Datenschutz-Folgenabschätzung ist ein Verfahren, um die Risiken einer voraussichtlich risikoreichen Verarbeitung, etwa umfangreiches Profiling oder Überwachung, zu erkennen und zu verringern. Für solche Verarbeitungen ist sie nach Artikel 35 verpflichtend.

Was ist ein Verzeichnis von Verarbeitungstätigkeiten (VVT)?

Ein VVT ist eine nach Artikel 30 vorgeschriebene interne Dokumentation darüber, welche personenbezogenen Daten Sie verarbeiten, warum, wer sie erhält, wohin sie übermittelt werden, wie lange sie aufbewahrt und wie sie geschützt werden.

Reicht berechtigtes Interesse für Analyse- und Werbe-Cookies aus?

Nein. Nach den ePrivacy-Vorschriften erfordern nicht notwendige Cookies eine vorherige Einwilligung, und europäische Aufsichtsbehörden und Gerichte haben berechtigtes Interesse als Grundlage für verhaltensbasierte Werbung abgelehnt.

Was passiert, wenn ich die DSGVO nicht einhalte?

Aufsichtsbehörden können Bußgelder von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes verhängen, die Einstellung der Verarbeitung oder die Löschung von Daten anordnen und Datenübermittlungen aussetzen. Betroffene können zudem Schadensersatz verlangen.

Weiterführende Informationen

Wenn Ihre Website Analyse- oder Werbe-Tags nutzt, testen Sie UniConsent kostenlos: Sie erhalten ein DSGVO-konformes Cookie-Banner, Tags werden bis zur Einwilligung blockiert und jede Entscheidung wird protokolliert.

UniConsent Zustimmungsmanager für DSGVO-Konformität

  • Zertifizierter IAB-CMP
  • Google Consent Mode v2-Unterstützung
  • Vollständig anpassbare mehrere Stufen
  • Implementierung mit einem Tag
  • Unterstützung für Google Tag Manager
  • Tracking und Einblicke
  • Unterstützung mehrerer Sprachen
  • Unterstützung von IAB TCF und Google DFP
  • Unterstützung der Prebid GDPR CMP API
  • Blockieren von JavaScript-Tags und Cookies
  • Scannen und Offenlegen von Cookies
  • Zertifiziert von IAB Europe
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von Zusammenfassung der DSGVO

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren