Was ist die DSGVO? Erfahren Sie, für wen sie gilt, die 7 Grundsätze, Regeln für Einwilligung und Cookies, Betroffenenrechte, Bußgelder und eine DSGVO-Checkliste.
Die Datenschutz-Grundverordnung (DSGVO), international General Data Protection Regulation (GDPR), ist das Datenschutzgesetz der Europäischen Union. Sie gibt Menschen die Kontrolle über ihre personenbezogenen Daten und legt Regeln für jede Organisation fest, die solche Daten erhebt, nutzt oder weitergibt, auch für Unternehmen außerhalb der EU.
Die DSGVO (Verordnung (EU) 2016/679) ist eine Verordnung, die das Datenschutzrecht in allen EU-Mitgliedstaaten vereinheitlicht. Sie wurde am 27. April 2016 verabschiedet und gilt seit dem 25. Mai 2018. Sie ersetzte die Datenschutzrichtlinie von 1995 (95/46/EG). Der Text umfasst 99 Artikel in 11 Kapiteln, ergänzt durch 173 Erwägungsgründe, die erläutern, wie die Artikel auszulegen sind.
Da es sich um eine Verordnung und nicht um eine Richtlinie handelt, gilt die DSGVO unmittelbar in jedem Mitgliedstaat, ohne dass nationale Umsetzungsgesetze nötig sind. Die Mitgliedstaaten können in bestimmten Bereichen dennoch eigene Regeln erlassen, etwa zum Alter der digitalen Einwilligung oder zum Beschäftigtendatenschutz.
Die DSGVO ist in Europa unter verschiedenen Namen bekannt:
Die DSGVO trat am 24. Mai 2016 in Kraft und ist seit dem 25. Mai 2018 anwendbar, nach einer zweijährigen Übergangsfrist, die Organisationen Zeit zur Vorbereitung gab. Seitdem verhängen die Aufsichtsbehörden auf ihrer Grundlage Bußgelder.
Die DSGVO hat eine extraterritoriale Reichweite (Artikel 3). Sie gilt für:
Wenn Ihre Website Besucher aus Europa hat und Analyse-, Werbe- oder Marketing-Tags einsetzt, gilt die DSGVO für Sie. Eine Ausnahme für kleine Unternehmen gibt es nicht.
| Begriff | Bedeutung (Artikel 4) |
|---|---|
| Personenbezogene Daten | Alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, darunter Namen, E-Mail-Adressen, IP-Adressen, Cookie-IDs, Geräte-IDs und Standortdaten. |
| Besondere Kategorien personenbezogener Daten | Sensible Daten wie Gesundheitsdaten, biometrische und genetische Daten, rassische oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen, Gewerkschaftszugehörigkeit und sexuelle Orientierung (Artikel 9). |
| Betroffene Person | Die natürliche Person, auf die sich die personenbezogenen Daten beziehen. |
| Verarbeitung | Jeder Vorgang im Zusammenhang mit personenbezogenen Daten: Erheben, Erfassen, Speichern, Verwenden, Offenlegen, Löschen und so weiter. |
| Verantwortlicher | Die Organisation, die über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. |
| Auftragsverarbeiter | Eine Organisation, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet, etwa ein Hosting- oder E-Mail-Anbieter. |
| Einwilligung | Eine freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung der betroffenen Person in Form einer eindeutigen bestätigenden Handlung. |
| Pseudonymisierung | Die Verarbeitung von Daten in einer Weise, dass sie ohne gesondert aufbewahrte zusätzliche Informationen keiner Person mehr zugeordnet werden können. |
| Verletzung des Schutzes personenbezogener Daten | Ein Sicherheitsvorfall, der zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur Offenlegung personenbezogener Daten führt (Datenpanne). |
| Aufsichtsbehörde | Die unabhängige nationale Datenschutzbehörde, die die DSGVO durchsetzt. |
Artikel 5 legt sieben Grundsätze fest, auf denen jede DSGVO-Anforderung beruht:
Nach Artikel 6 benötigt jede Verarbeitungstätigkeit mindestens eine Rechtsgrundlage:
Für nicht notwendige Cookies, Tracking-Pixel und personalisierte Werbung ist in der Praxis die Einwilligung die maßgebliche Rechtsgrundlage. Aufsichtsbehörden und der Gerichtshof der Europäischen Union haben berechtigtes Interesse und Vertrag als Grundlage für verhaltensbasierte Werbung wiederholt abgelehnt.
Nach Artikel 4 Nr. 11 ist die Einwilligung „jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist." Eine wirksame Einwilligung muss sein:
| DSGVO-Referenz | Zusammenfassung |
|---|---|
| Art. 4 Nr. 11 | Definiert die Einwilligung als freiwillig, für den bestimmten Fall, informiert und unmissverständlich. |
| Art. 6 Abs. 1 lit. a | Einwilligung als Rechtsgrundlage der Verarbeitung. |
| Art. 7 Abs. 1-4 | Bedingungen für die Einwilligung: Nachweis, klares Ersuchen, Widerrufsrecht, kein unnötiges Koppeln. |
| Art. 8 | Bedingungen für die Einwilligung von Kindern bei Online-Diensten. |
| Art. 9 Abs. 2 lit. a | Ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten. |
| Erwägungsgrund 32 | Die Einwilligung erfordert eine eindeutige bestätigende Handlung; Stillschweigen, vorausgewählte Kästchen und Untätigkeit sind keine Einwilligung. |
| Erwägungsgrund 42-43 | Die Einwilligung ist nicht freiwillig, wenn es keine echte Wahl gibt oder in getrennte Zwecke nicht gesondert eingewilligt werden kann. |
Die Artikel-29-Datenschutzgruppe (heute der Europäische Datenschutzausschuss, EDSA) stellte klar, dass „das Herunterscrollen oder Durchwischen von Allgemeinen Geschäftsbedingungen, die Einwilligungserklärungen enthalten, nicht der Anforderung einer eindeutigen bestätigenden Handlung genügt." Die EDSA-Leitlinien 05/2020 zur Einwilligung sind weiterhin die wichtigste Referenz für eine wirksame Einwilligung.
Cookies und ähnliche Technologien werden durch zwei Gesetze geregelt, die zusammenwirken:
Was das für Websites bedeutet:
Die Cookie-Einwilligung ist der am aktivsten durchgesetzte Bereich der DSGVO- und ePrivacy-Vorschriften. Allein die französische CNIL hat gegen große Websites Bußgelder in Höhe von mehreren hundert Millionen Euro verhängt, weil diese das Ablehnen von Cookies erschwerten.
Die DSGVO verbietet Marketing nicht, verändert aber, wie Marketingdaten erhoben und genutzt werden:
Sie können keine Daten schützen oder löschen, die Sie nicht finden. Erfassen Sie, wo personenbezogene Daten in Ihre Organisation gelangen (Websites, Apps, Formulare, CRM, Werbeplattformen, Support-Tools), wo sie gespeichert werden, wer Zugriff hat, welche Anbieter sie erhalten und wie lange sie aufbewahrt werden. Eine solche Datenlandkarte ist die Grundlage für Ihr Verzeichnis von Verarbeitungstätigkeiten, Ihre Datenschutzerklärung und die Beantwortung von Betroffenenanfragen.
Artikel 8 bestimmt: Stützen sich Dienste der Informationsgesellschaft (Apps, Websites, Spiele, soziale Medien) auf die Einwilligung eines Kindes, muss das Kind mindestens 16 Jahre alt sein, um selbst einwilligen zu können. Unterhalb dieses Alters muss die Einwilligung durch die Eltern oder einen Erziehungsberechtigten erteilt oder genehmigt werden. Die Mitgliedstaaten dürfen die Altersgrenze auf nicht weniger als 13 Jahre absenken, daher ist die Schwelle unterschiedlich:
| Alter der digitalen Einwilligung | Beispielländer |
|---|---|
| 13 | Belgien, Dänemark, Schweden, Finnland, Estland, Lettland, Malta, Portugal |
| 14 | Spanien, Italien, Österreich, Bulgarien, Zypern, Litauen |
| 15 | Frankreich, Tschechische Republik, Griechenland, Slowenien |
| 16 | Deutschland, Irland, Niederlande, Polen, Ungarn, Luxemburg, Rumänien, Slowakei, Kroatien |
Sie müssen angemessene Anstrengungen unternehmen, um die Einwilligung der Eltern zu überprüfen, eine für Kinder verständliche Sprache verwenden (Erwägungsgrund 58) und bei Profiling und Werbung, die sich an Kinder richten, besonders sorgfältig vorgehen.
Die DSGVO gewährt Einzelpersonen acht Rechte (Artikel 12-22). Sie müssen auf Anfragen unverzüglich, spätestens jedoch innerhalb eines Monats antworten; bei komplexen oder zahlreichen Anfragen kann die Frist um weitere zwei Monate verlängert werden. Anfragen sind in den meisten Fällen kostenlos.
Nach Artikel 17 kann eine Person die Löschung ihrer Daten verlangen, wenn:
Die Löschung kann verweigert werden, wenn die Verarbeitung für die Meinungsfreiheit, eine rechtliche Verpflichtung, die öffentliche Gesundheit, Archiv- oder Forschungszwecke oder Rechtsansprüche erforderlich ist. Wenn Sie die Daten veröffentlicht oder weitergegeben haben, müssen Sie angemessene Maßnahmen ergreifen, um andere Verantwortliche über das Löschverlangen zu informieren.
Artikel 30 verpflichtet Verantwortliche und Auftragsverarbeiter, ein schriftliches Verzeichnis ihrer Verarbeitungstätigkeiten zu führen, einschließlich Zwecken, Kategorien von Daten und betroffenen Personen, Empfängern, internationalen Übermittlungen, Aufbewahrungsfristen und Sicherheitsmaßnahmen. Die begrenzte Ausnahme für Organisationen mit weniger als 250 Beschäftigten gilt nicht, wenn die Verarbeitung regelmäßig erfolgt, risikobehaftet ist oder besondere Kategorien von Daten betrifft; die meisten Unternehmen benötigen daher ein VVT.
Artikel 35 verlangt eine DSFA vor jeder Verarbeitung, die voraussichtlich ein hohes Risiko für Einzelpersonen mit sich bringt, etwa umfangreiches Profiling, systematische Überwachung, umfangreiche Verarbeitung besonderer Kategorien von Daten oder neue Technologien. Eine DSFA beschreibt die Verarbeitung, bewertet Notwendigkeit und Risiken und legt Maßnahmen zu deren Bewältigung fest. Mehr dazu in unserem Leitfaden zur Datenschutz-Folgenabschätzung (DPIA).
Nach Artikel 37 müssen Sie einen Datenschutzbeauftragten benennen, wenn Sie eine Behörde oder öffentliche Stelle sind oder wenn Ihre Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien von Daten oder von Daten über Straftaten besteht. Organisationen außerhalb der EU, die unter die DSGVO fallen, müssen in der Regel zudem einen Vertreter in der EU benennen (Artikel 27). Mehr dazu in unserem Leitfaden zum Datenschutzbeauftragten (DPO).
Artikel 25 verlangt, dass Datenschutz von Anfang an in Systeme eingebaut wird und standardmäßig die datenschutzfreundlichsten Einstellungen gelten (Privacy by Design und Privacy by Default). Für Websites bedeutet das: Nicht notwendige Tags bleiben deaktiviert, bis der Nutzer einwilligt.
Nach Artikel 28 dürfen Verantwortliche nur Auftragsverarbeiter einsetzen, die hinreichende Garantien bieten, und müssen einen Auftragsverarbeitungsvertrag (AVV) abschließen, der Gegenstand, Dauer, Zwecke, Sicherheit, Unterauftragsverarbeiter, Kontrollen und die Löschung der Daten regelt. Mehr dazu in unserem Leitfaden zum Auftragsverarbeitungsvertrag (DPA).
Kapitel V beschränkt die Übermittlung personenbezogener Daten in Länder außerhalb des EWR. Übermittlungen sind zulässig, wenn:
Übermittlungen gehören zu den am stärksten sanktionierten Bereichen der DSGVO, wie das unten aufgeführte Rekordbußgeld gegen Meta zeigt.
Artikel 83 sieht zwei Stufen von Geldbußen vor. Der Höchstbetrag richtet sich nach dem höheren Wert aus einem festen Betrag und einem Prozentsatz des gesamten weltweiten Jahresumsatzes der Unternehmensgruppe.
Gilt für Verstöße wie:
Gilt für schwerwiegendere Verstöße, darunter:
Geldbußen müssen wirksam, verhältnismäßig und abschreckend sein. Die Behörden berücksichtigen Art, Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit, Maßnahmen zur Schadensminderung, frühere Verstöße und die Zusammenarbeit. Über Bußgelder hinaus können Behörden anordnen, die Verarbeitung einzustellen, Daten zu löschen oder Datenübermittlungen auszusetzen.
| Unternehmen | Bußgeld | Jahr | Behörde | Grund |
|---|---|---|---|---|
| Meta Platforms Ireland | 1,2 Mrd. € | 2023 | Irische DPC | Unrechtmäßige Übermittlung personenbezogener Daten in die USA |
| Amazon Europe | 746 Mio. € | 2021 | Luxemburgische CNPD | Verarbeitung für zielgerichtete Werbung ohne wirksame Einwilligung |
| TikTok | 530 Mio. € | 2025 | Irische DPC | Übermittlung von Daten von EWR-Nutzern nach China und mangelnde Transparenz |
| Instagram (Meta) | 405 Mio. € | 2022 | Irische DPC | Verarbeitung personenbezogener Daten von Kindern |
| Meta (Facebook und Instagram) | 390 Mio. € | 2023 | Irische DPC | Unzulässige Rechtsgrundlage für personalisierte Werbung |
| 310 Mio. € | 2024 | Irische DPC | Verhaltensanalyse und zielgerichtete Werbung ohne gültige Rechtsgrundlage | |
| Uber | 290 Mio. € | 2024 | Niederländische AP | Übermittlung von Fahrerdaten in die USA |
| 225 Mio. € | 2021 | Irische DPC | Mangelnde Transparenz über die Datenverarbeitung |
Auch die Cookie-Einwilligung wird streng durchgesetzt. Die CNIL hat Bußgelder gegen Google, Meta, Amazon, Microsoft, TikTok und Shein verhängt, weil deren Cookie-Banner das Ablehnen schwieriger machten als das Akzeptieren oder Werbe-Cookies vor der Einwilligung setzten.
Nutzen Sie diese Checkliste, um Lücken zu erkennen und die DSGVO-Konformität dauerhaft sicherzustellen:
Eine DSGVO-Datenschutzerklärung ist ein öffentliches Dokument, das erklärt, wie Ihre Organisation personenbezogene Daten erhebt, nutzt, speichert, weitergibt und schützt und wie Betroffene ihre Rechte ausüben können. Nach Artikel 12 muss sie in präziser, transparenter, verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache abgefasst sein.
Eine Datenschutzerklärung von Grund auf zu erstellen, kostet Zeit. Nutzen Sie den kostenlosen Datenschutzerklärung-Generator von UniConsent, um eine DSGVO-konforme Datenschutzerklärung für Ihr Unternehmen zu erstellen.
Die DSGVO gilt im gesamten Europäischen Wirtschaftsraum (EWR): in den 27 EU-Mitgliedstaaten sowie in Island, Liechtenstein und Norwegen. Sie gilt außerdem für Organisationen weltweit, die Personen im EWR Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.
Österreich, Belgien, Bulgarien, Kroatien, Zypern, Tschechische Republik, Dänemark, Estland, Finnland, Frankreich, Deutschland, Griechenland, Ungarn, Irland, Italien, Lettland, Litauen, Luxemburg, Malta, Niederlande, Polen, Portugal, Rumänien, Slowakei, Slowenien, Spanien und Schweden.
Island, Liechtenstein und Norwegen.
Das Vereinigte Königreich hat die EU verlassen, aber eine eigene Fassung des Gesetzes beibehalten, die UK GDPR, ergänzt durch den Data Protection Act 2018 und PECR für Cookies. Die Schweiz hat ein eigenes revidiertes Bundesgesetz über den Datenschutz (revDSG, englisch nFADP). Beide stellen ähnliche Anforderungen an die Einwilligung für Cookies und Tracking.
| DSGVO | CCPA / CPRA | |
|---|---|---|
| Geltungsbereich | EU/EWR, mit weltweiter Reichweite | Kalifornien, USA |
| Für wen sie gilt | Jede Organisation, die personenbezogene Daten aus der EU/dem EWR verarbeitet, unabhängig von der Größe | Gewinnorientierte Unternehmen, die Umsatz- oder Datenvolumen-Schwellenwerte erreichen |
| Einwilligungsmodell | Opt-in vor nicht notwendiger Verarbeitung und Cookies | Opt-out vom Verkauf und der Weitergabe personenbezogener Informationen |
| Rechtsgrundlage | Für jede Verarbeitung erforderlich (6 Rechtsgrundlagen) | Nicht erforderlich |
| Wichtigstes Nutzersignal | Auswahl im Cookie-Banner | Link „Do Not Sell or Share" und Global Privacy Control |
| Höchststrafen | 20 Mio. € oder 4 % des weltweiten Umsatzes | Verwaltungsstrafen pro Verstoß sowie private Klagerechte bei Datenpannen |
Websites mit Besuchern aus beiden Regionen benötigen eine CMP, die in Europa eine Opt-in-Einwilligung und in den USA Opt-out-Möglichkeiten anzeigt. Erfahren Sie mehr über den CCPA und den CPRA.
UniConsent ist eine bei IAB Europe registrierte und von Google zertifizierte Consent Management Platform (CMP). Sie deckt den Website-Teil der DSGVO-Konformität ab:
Der amtliche Text der Verordnung (EU) 2016/679 ist auf EUR-Lex in allen EU-Sprachen veröffentlicht. Er umfasst 99 Artikel in 11 Kapiteln und 173 Erwägungsgründe.
Ja. Sie gilt für jede Organisation, die Personen in der EU/im EWR Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet, zum Beispiel mit Analyse- oder Werbe-Cookies, unabhängig davon, wo die Organisation ihren Sitz hat.
Ja, wenn Ihre Website Cookies oder Tracker einsetzt, die nicht unbedingt erforderlich sind, etwa Analyse-, Werbe- oder Social-Media-Tags. Sie müssen vor dem Setzen eine Opt-in-Einwilligung einholen und Nutzern das Ablehnen genauso einfach machen wie das Akzeptieren.
Ein DSAR (Data Subject Access Request) ist die Anfrage einer Person auf Auskunft über die personenbezogenen Daten, die eine Organisation über sie gespeichert hat. Sie müssen innerhalb eines Monats und in den meisten Fällen kostenlos eine Kopie der Daten sowie Informationen über deren Verwendung bereitstellen.
Datenminimierung bedeutet, nur solche personenbezogenen Daten zu erheben und aufzubewahren, die für den angegebenen Zweck angemessen, erheblich und auf das notwendige Maß beschränkt sind.
Eine Datenschutz-Folgenabschätzung ist ein Verfahren, um die Risiken einer voraussichtlich risikoreichen Verarbeitung, etwa umfangreiches Profiling oder Überwachung, zu erkennen und zu verringern. Für solche Verarbeitungen ist sie nach Artikel 35 verpflichtend.
Ein VVT ist eine nach Artikel 30 vorgeschriebene interne Dokumentation darüber, welche personenbezogenen Daten Sie verarbeiten, warum, wer sie erhält, wohin sie übermittelt werden, wie lange sie aufbewahrt und wie sie geschützt werden.
Nein. Nach den ePrivacy-Vorschriften erfordern nicht notwendige Cookies eine vorherige Einwilligung, und europäische Aufsichtsbehörden und Gerichte haben berechtigtes Interesse als Grundlage für verhaltensbasierte Werbung abgelehnt.
Aufsichtsbehörden können Bußgelder von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes verhängen, die Einstellung der Verarbeitung oder die Löschung von Daten anordnen und Datenübermittlungen aussetzen. Betroffene können zudem Schadensersatz verlangen.
Wenn Ihre Website Analyse- oder Werbe-Tags nutzt, testen Sie UniConsent kostenlos: Sie erhalten ein DSGVO-konformes Cookie-Banner, Tags werden bis zur Einwilligung blockiert und jede Entscheidung wird protokolliert.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren