Home
DSGVO in Deutschland: der vollständige Leitfaden für Unternehmen

DSGVO in Deutschland: der vollständige Leitfaden für Unternehmen

vor 1 Monat
30 Minuten

Was in Deutschland anders ist als im Rest der EU

Die DSGVO gilt in Deutschland unmittelbar. Sie ist eine Verordnung und keine Richtlinie, brauchte also kein nationales Umsetzungsgesetz, um zu wirken. Trotzdem ist Datenschutz in Deutschland spürbar anders als in Frankreich oder Italien, und das hat drei konkrete Gründe.

Erstens ergänzt das Bundesdatenschutzgesetz die Verordnung an den Stellen, an denen sie den Mitgliedstaaten Spielraum lässt, und ist an manchen Punkten strenger. Zweitens gibt es nicht eine Aufsichtsbehörde, sondern viele, weil der Datenschutz föderal organisiert ist. Drittens regelt ein eigenes Gesetz den Zugriff auf Endgeräte, und genau dort entscheidet sich in der Praxis, ob eine Website rechtmäßig arbeitet.

Dieser dritte Punkt ist der technische Kern und der Grund, warum eine Consent-Management-Plattform in Deutschland keine Formsache ist. Wir kommen weiter unten darauf zurück und behandeln ihn außerdem in einem eigenen Leitfaden.

Der Text der Verordnung ist öffentlich und in deutscher Sprache auf EUR-Lex abrufbar. Halten Sie ihn beim Lesen offen. Es geht nicht darum, ihn auswendig zu lernen, sondern darum, zu wissen, wo man nachschaut, wenn eine Entscheidung ansteht.

Ein Wort zum Vokabular, weil es die Hälfte aller Missverständnisse erklärt. Der Verantwortliche ist, wer über Zwecke und Mittel der Verarbeitung entscheidet. Der Auftragsverarbeiter verarbeitet Daten im Auftrag des Verantwortlichen, also der Dienstleister. Die betroffene Person ist der Mensch, dessen Daten verarbeitet werden.

DSGVO und BDSG: ein Regime, zwei Texte

Viele Unternehmen glauben, die DSGVO habe das deutsche Recht ersetzt. Das ist falsch. Das Bundesdatenschutzgesetz wurde nicht abgeschafft, sondern neu gefasst, damit es in den Öffnungsklauseln der Verordnung arbeitet.

Die Arbeitsteilung ist einfach zu merken. Die DSGVO setzt die Grundsätze, die Rechte und die Bußgeldrahmen. Das BDSG regelt die Aufsichtsstruktur, nutzt die Spielräume, die die Verordnung den Mitgliedstaaten überlässt, und ist an einzelnen Stellen anspruchsvoller.

Zwei Stellen, an denen deutsches Recht mehr verlangt

Die erste ist der Beschäftigtendatenschutz. § 26 BDSG beruht auf der Öffnungsklausel des Artikels 88 DSGVO, und er stellt eine Formanforderung, die die Verordnung nicht kennt: die Einwilligung im Beschäftigungsverhältnis muss schriftlich oder elektronisch erklärt werden, sofern nicht wegen besonderer Umstände eine andere Form angemessen ist.

Das klingt technisch und ist im Alltag folgenreich. Eine mündlich erteilte Einwilligung eines Mitarbeiters, etwa für ein Foto auf der Website, trägt in Deutschland regelmäßig nicht.

Die zweite Stelle ist die Pflicht zur Benennung eines Datenschutzbeauftragten nach Personenzahl, die es in der DSGVO überhaupt nicht gibt. Dazu unten ein eigener Abschnitt, weil dort der häufigste Zahlenfehler des Marktes sitzt, und dazu auch unseren ausführlichen Leitfaden: Datenschutzbeauftragter Pflicht: ab wann?.

Die Aufsicht: warum es so viele Behörden gibt

In Frankreich gibt es die CNIL, in Italien den Garante. In Deutschland gibt es beides nicht, sondern eine föderale Landschaft. Wer das nicht versteht, schreibt an die falsche Adresse.

Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, kurz BfDI, ist zuständig für öffentliche Stellen des Bundes, für Jobcenter, für die Deutsche Rentenversicherung Bund, für den größten Teil der gesetzlichen Krankenversicherung, für Telekommunikations- und Postdienstleister im Hinblick auf die Diensteerbringung sowie für einzelne Bundesunternehmen.

Für den größten Teil der Privatwirtschaft ist die BfDI ausdrücklich nicht zuständig. Dort führen die Landesbehörden die Aufsicht. Es gibt eine Landesbehörde pro Bundesland, mit einer Besonderheit: Bayern hat zwei, den Landesbeauftragten für den öffentlichen Bereich und das Bayerische Landesamt für Datenschutzaufsicht für die Privatwirtschaft.

Was die Datenschutzkonferenz ist, und was sie nicht ist

Die Datenschutzkonferenz, kurz DSK, ist der Zusammenschluss der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder. In der DSK haben achtzehn Behörden Stimmrecht, was sich aus ihrer Geschäftsordnung ergibt: für einen Beschluss sind mindestens zwölf Stimmen als Zweidrittelmehrheit nötig.

Und jetzt der Punkt, an dem viele Ratgeber zu weit gehen. Die Beschlüsse der DSK haben laut Geschäftsordnung bindende Wirkung für die Mitglieder der DSK. Im gleichen Satz steht aber: sie dienen nicht dem Schutz Dritter und begründen keine einklagbaren Rechte. Ein Mitglied kann außerdem erklären, dass es einem Beschluss nicht folgt, und diese Erklärung wird mit veröffentlicht.

Richtig formuliert heißt das: die DSK gibt Orientierung, die die Behörden intern bindet. Sie erlässt keine Entscheidung gegen Unternehmen und sie verhängt keine Bußgelder. Bußgelder verhängen die einzelnen Behörden.

Praktisch bleibt die DSK trotzdem die wichtigste Quelle, weil ihre Beschlüsse zeigen, wie die Behörden prüfen werden. Wer wissen will, was auf ihn zukommt, liest die DSK-Papiere.

Der Sonderfall Cookies: § 25 TDDDG, nicht Artikel 6 DSGVO

Hier liegt der teuerste Irrtum des deutschen Marktes, und er lohnt eine klare Ansage: die Rechtsgrundlage für das Setzen und Auslesen von Cookies ist in Deutschland nicht Artikel 6 DSGVO, sondern § 25 TDDDG.

Und gleich die zweite Ansage, weil sie eine Jahreszahl betrifft. Das Gesetz heißt nicht mehr TTDSG. Am 14. Mai 2024 wurde das Telekommunikation-Telemedien-Datenschutz-Gesetz in Telekommunikation-Digitale-Dienste-Datenschutzgesetz, kurz TDDDG, umbenannt. Die Aufsichtsbehörde in Niedersachsen ordnet die Änderung selbst ein: die Umbenennung von Telemedien in digitale Dienste ist eine rein sprachliche Anpassung an die europäischen Fachbegriffe, keine inhaltliche Reform.

Wichtig für die Praxis: die Paragraphennummer hat sich nicht geändert. Es bleibt § 25. Wer heute noch von § 25 TTDSG spricht, meint das Richtige mit einem veralteten Gesetzesnamen. Wer dagegen glaubt, mit der Umbenennung habe sich die Rechtslage verschoben, irrt.

§ 25 Absatz 1 verlangt eine Einwilligung, bevor Informationen auf dem Endgerät gespeichert oder ausgelesen werden. Für die formalen und inhaltlichen Anforderungen an diese Einwilligung verweist die Vorschrift auf die DSGVO. Absatz 2 enthält die Ausnahme für unbedingt erforderliche Vorgänge.

Die Nuance, die einen Kurzschluss verhindert

§ 25 TDDDG regelt den Zugriff auf das Endgerät. Was danach mit den Daten passiert, unterliegt weiter der DSGVO und braucht deshalb ebenfalls eine Rechtsgrundlage aus Artikel 6. Die beiden Regime liegen übereinander, sie ersetzen sich nicht.

Was § 25 verriegelt, ist der Schritt des Setzens. Und für diesen Schritt gilt: berechtigtes Interesse ist keine gangbare Grundlage für Werbe-Tracker. Wie sich das konkret in einem Banner niederschlägt, steht im Leitfaden zum TDDDG-konformen Cookie-Banner.

Die sechs Rechtsgrundlagen und wie man die richtige wählt

Artikel 6 Absatz 1 DSGVO nennt sechs Rechtsgrundlagen. Eine Verarbeitung ist rechtmäßig, wenn sie auf einer von ihnen beruht, und pro Zweck auf genau einer. Das ist die erste Entscheidung für jede Verarbeitung, und die, die am häufigsten unausgesprochen bleibt.

Einwilligung

Die betroffene Person stimmt freiwillig, für den bestimmten Fall, informiert und unmissverständlich zu. Es ist die sichtbarste Grundlage, weil sie Cookie-Banner und Newsletter trägt. Sie ist zugleich die fragilste, denn sie ist jederzeit widerrufbar, und der Widerruf muss so einfach sein wie die Erteilung.

Die Einwilligung ist nicht die Standardgrundlage. Viele Unternehmen fragen um Erlaubnis für Verarbeitungen, die keine brauchen. Das erzeugt ein umgekehrtes Risiko: sagt die Person nein, muss ein Vorgang stoppen, den das Unternehmen betrieblich braucht.

Vertragserfüllung

Die Verarbeitung ist zur Erfüllung eines Vertrags mit der Person erforderlich, oder für vorvertragliche Maßnahmen auf ihre Anfrage. Das trägt die Lieferadresse, die Bestellnummer, die Kundenkennung.

Entscheidend ist das Wort erforderlich. Eine Lieferung braucht eine Adresse. Ein Werbeangebot für ein anderes Produkt ist keine Vertragserfüllung, auch wenn die Person schon einmal gekauft hat.

Rechtliche Verpflichtung

Ein Gesetz schreibt die Verarbeitung vor. Aufbewahrung von Rechnungen über die steuerliche Frist ist das Standardbeispiel. Hier kann die Person nicht widersprechen, weil nicht das Unternehmen entscheidet.

Lebenswichtige Interessen

Die Verarbeitung ist zum Schutz von Leben erforderlich. Im kommerziellen Kontext selten, in Gesundheit und Sicherheit tragend.

Öffentliches Interesse

Die Verarbeitung erfolgt in Wahrnehmung einer Aufgabe im öffentlichen Interesse oder in Ausübung öffentlicher Gewalt. Betrifft vor allem öffentliche Stellen und Träger öffentlicher Aufgaben.

Berechtigtes Interesse

Die Verarbeitung ist zur Wahrung berechtigter Interessen erforderlich, sofern nicht die Interessen und Grundrechte der betroffenen Person überwiegen. Die flexibelste und die am schlechtesten genutzte Grundlage.

Sie verlangt eine dokumentierte Abwägung in drei Schritten: ist das Interesse wirklich und legitim, ist die Verarbeitung dafür erforderlich, und fällt die Abwägung zugunsten des Unternehmens oder der Person aus. Ohne diese schriftliche Prüfung ist die Berufung auf berechtigtes Interesse eine Behauptung und keine Rechtsgrundlage.

Ein deutsches Bußgeld, das genau das zeigt

Die Landesbeauftragte für den Datenschutz Niedersachsen verhängte am 28. Juli 2022 ein Bußgeld von 900.000 Euro gegen ein Kreditinstitut. Der Grund trifft den Kern dieses Abschnitts: die Bank hatte digitales Kundenverhalten ausgewertet, etwa Nutzung von Kontoauszugsdruckern und Transaktionsmuster im Online-Banking, um Profile zur digitalen Affinität für Werbezwecke zu bilden, und sich dabei auf berechtigtes Interesse berufen.

Die Behörde stellte klar, dass diese Rechtsgrundlage es nicht erlaubt, Profile für Werbezwecke zu bilden, indem man große Datenbestände auswertet. Wer im eigenen Haus eine Werbeanalyse auf berechtigtes Interesse stützt, sollte diesen Fall kennen.

Das Verzeichnis von Verarbeitungstätigkeiten

Artikel 30 DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten. Achten Sie auf die Präposition: es ist ein Verzeichnis von Verarbeitungstätigkeiten, so schreiben es die deutschen Behörden und der Europäische Datenschutzausschuss. Die Variante mit der werden Sie in schlechten Übersetzungen finden.

Das Verzeichnis ist keine Verwaltungsformalie. Es ist das Dokument, mit dem man auf eine Prüfung antwortet, und häufig das erste, das angefordert wird. Ein Unternehmen, das sein Verzeichnis nicht vorlegen kann, beginnt das Gespräch in der schwächeren Position.

Die trügerische Erleichterung unter 250 Beschäftigten

Artikel 30 Absatz 5 sieht eine Ausnahme für Organisationen mit weniger als 250 Beschäftigten vor. Viele Geschäftsführer lesen bis dahin und schließen, sie seien nicht betroffen. Das ist ein Fehler, denn die Ausnahme entfällt in drei Fällen, und einer genügt.

Sie entfällt, wenn die Verarbeitung ein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt. Sie entfällt, wenn die Verarbeitung nicht nur gelegentlich erfolgt. Und sie entfällt bei besonderen Kategorien von Daten nach Artikel 9 oder bei Daten über strafrechtliche Verurteilungen nach Artikel 10.

Die zweite Bedingung räumt die Erleichterung in fast jedem Unternehmen ab. Lohnabrechnung ist nicht gelegentlich. Die Kundendatei ist nicht gelegentlich. Der Newsletter ist nicht gelegentlich. In der Praxis braucht fast jedes Unternehmen das Verzeichnis.

Was hineingehört

Ein brauchbares Verzeichnis ist ein aktuelles, kein einmal geschriebenes. Der Reflex, den man installieren muss, ist einfach: jedes neue Werkzeug, das personenbezogene Daten berührt, erzeugt eine Zeile im Verzeichnis, bevor es produktiv geht, nicht danach.

Notieren Sie pro Verarbeitung mindestens:

  • den Zweck, in einem Satz, den auch jemand versteht, der das Werkzeug nicht gebaut hat
  • die Kategorien betroffener Personen, also Kunden, Interessenten, Beschäftigte, Bewerber
  • die Kategorien der Daten, mit Kennzeichnung besonderer Kategorien
  • die Empfänger, mit Namen der Auftragsverarbeiter und dem Hosting-Land
  • die Speicherdauer, mit dem Startpunkt der Frist
  • die Rechtsgrundlage, und bei berechtigtem Interesse die schriftliche Abwägung

Die letzte Spalte unterscheidet ein dekoratives Verzeichnis von einem, das schützt.

Ein Bereich, der in Verzeichnissen fast immer fehlt, sind die Tags auf der eigenen Website. Welche Zwecke dort tatsächlich laufen, klärt der Leitfaden zum Cookie-Banner nach TDDDG.

Der Datenschutzbeauftragte, und die Zahl, die der Markt falsch nennt

Artikel 37 DSGVO regelt die Benennung eines Datenschutzbeauftragten. Verpflichtend ist sie in drei Fällen: bei Behörden und öffentlichen Stellen, bei Kerntätigkeiten mit umfangreicher regelmäßiger und systematischer Überwachung betroffener Personen, und bei umfangreicher Verarbeitung besonderer Datenkategorien oder von Daten über Straftaten.

In Deutschland kommt eine vierte Pflicht hinzu, und sie ist die, die kleine Unternehmen erwischt.

Die 20-Personen-Grenze des § 38 BDSG

§ 38 Absatz 1 Satz 1 BDSG verlangt einen Datenschutzbeauftragten, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.

Diese Grenze lag früher bei zehn Personen und wurde 2019 durch das Zweite Datenschutz-Anpassungs- und Umsetzungsgesetz EU auf zwanzig erhöht. Das Bayerische Landesamt für Datenschutzaufsicht vermerkt die Änderung ausdrücklich auf seiner Themenseite.

Deshalb kursieren beide Zahlen. Material, das vor Ende 2019 geschrieben wurde, nennt zehn, und ein Gutachten des Wissenschaftlichen Dienstes des Bundestages von September 2019 tut das ebenfalls. Wer sich heute an der Zehn orientiert, benennt eventuell ohne Pflicht, was kein Rechtsverstoß ist, aber Geld kostet.

Zwei Präzisierungen, die in Beratungsgesprächen zählen. Die Grenze zählt Personen, nicht Vollzeitäquivalente. Und die eigentliche Streitfrage ist, wer als ständig beschäftigt gilt; das Bayerische Landesamt hat dazu eine eigene Auslegungshilfe veröffentlicht.

Was der Datenschutzbeauftragte nicht ist

Er ist nicht der Haftende für Verstöße. Er berät, überwacht und hält den Kontakt zur Aufsichtsbehörde. Die Verantwortung bleibt beim Verantwortlichen.

Er ist auch keine Formalposition. Die DSGVO verlangt Fachkunde, Ressourcen, echte Unabhängigkeit und die Abwesenheit von Interessenkonflikten. Den Marketingleiter zum Datenschutzbeauftragten zu machen, ist ein struktureller Interessenkonflikt, weil er seine eigenen Verarbeitungen kontrollieren müsste.

Und er muss nicht angestellt sein. Ein externer Datenschutzbeauftragter ist vorgesehen und im Mittelstand die Regel.

Die Datenschutz-Folgenabschätzung

Artikel 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Es ist die Übung, die das Risiko dokumentiert, bevor es eintritt.

Absatz 3 nennt ausdrücklich mehrere Fälle: die systematische und umfassende automatisierte Bewertung mit rechtlicher Wirkung, die umfangreiche Verarbeitung besonderer Datenkategorien und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Absatz 4 verpflichtet die Aufsichtsbehörden, Listen zu veröffentlichen.

Die neun Kriterien, und wem sie gehören

Neben den Listen existiert ein operatives Kriterium, das im Alltag nützlicher ist. Wichtig ist die Zuschreibung, weil sie oft falsch gemacht wird: die neun Kriterien stammen aus den Leitlinien WP248 rev.01 der Artikel-29-Datenschutzgruppe, die der Europäische Datenschutzausschuss übernommen hat. Die deutschen Behörden wenden sie an.

  • Bewertung oder Scoring, einschließlich Profiling und Prognosen
  • automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung
  • systematische Überwachung
  • sensible Daten oder Daten höchstpersönlicher Natur
  • Verarbeitung in großem Umfang
  • Abgleich oder Zusammenführung von Datensätzen
  • Daten schutzbedürftiger Personen
  • innovativer Einsatz neuer Technologien oder organisatorischer Lösungen
  • Verarbeitungen, die betroffene Personen an der Ausübung eines Rechts oder der Nutzung eines Dienstes hindern

Die Leitlinien halten fest, dass zwei oder mehr Kriterien in der Regel auf die Pflicht hindeuten, und dass in einzelnen Fällen eines genügt. Zwei sind schneller erreicht, als man denkt: ein Scoring-Werkzeug über einen großen Kundenbestand erfüllt allein schon zwei.

Betroffenenrechte und die Ein-Monats-Frist

Die Artikel 15 bis 22 DSGVO regeln die Rechte, die Artikel 12 bis 14 die Information. Die Liste ist kurz:

  • Auskunft, Artikel 15
  • Berichtigung, Artikel 16
  • Löschung, oft Recht auf Vergessenwerden genannt, Artikel 17
  • Einschränkung der Verarbeitung, Artikel 18
  • Mitteilungspflicht gegenüber Empfängern, Artikel 19
  • Datenübertragbarkeit, Artikel 20
  • Widerspruch, Artikel 21
  • keine automatisierte Einzelfallentscheidung, Artikel 22

Operativ zählt nicht die Liste, sondern die Frist. Artikel 12 Absatz 3 verpflichtet den Verantwortlichen, unverzüglich und in jedem Fall innerhalb eines Monats nach Eingang des Antrags über die getroffenen Maßnahmen zu informieren.

Ein Monat ist kurz, wenn niemand im Unternehmen weiß, wer solche Anfragen bearbeitet. Er ist bequem, wenn ein Ablauf existiert und eine Person namentlich zuständig ist. Der Unterschied entsteht vor der ersten Anfrage, niemals während.

Ein deutsches Bußgeld illustriert es: die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen verhängte am 5. Dezember 2025 insgesamt 300.000 Euro gegen ein Telekommunikationsunternehmen, unter anderem weil Auskunfts-, Lösch- und Widerspruchsersuchen nicht bearbeitet wurden und weil die Herkunft der für Marketing genutzten Daten nicht nachgewiesen werden konnte.

Datenpanne: 72 Stunden, und was danach zählt

Artikel 33 DSGVO verlangt die Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden. Später ist die Meldung mit einer Begründung der Verzögerung zu versehen.

Artikel 34 fügt eine eigene Pflicht hinzu: besteht ein hohes Risiko für die Rechte und Freiheiten, ist auch die betroffene Person unverzüglich zu benachrichtigen.

Zur Sprache: der Rechtsbegriff der Verordnung ist Verletzung des Schutzes personenbezogener Daten. Im Alltag und in den Meldekanälen der Behörden heißt es Datenpanne; die Behörden in Baden-Württemberg, Hamburg und Bayern führen ihre Formulare genau unter diesem Wort. Benutzen Sie beide Begriffe bewusst, den einen für die Norm und den anderen für die Praxis.

Dass Artikel 34 kein Formalismus ist, zeigt ein Blick nach Frankreich, wo die Aufsichtsbehörde im Januar 2026 nicht das Fehlen der Benachrichtigung rügte, sondern deren Qualität. Die deutsche Parallele ist der Fall Vodafone: die BfDI verhängte 2025 insgesamt 45 Millionen Euro, davon 30 Millionen wegen Mängeln bei der Authentifizierung im Kundenportal und in der Hotline, die unbefugten Zugriff auf Profile ermöglichten, und 15 Millionen wegen unzureichender Kontrolle von Partneragenturen als Auftragsverarbeiter.

Auftragsverarbeiter: das Glied, das niemand vertraglich fasst

Die meisten Unternehmen verarbeiten nicht allein. Hoster, Newsletter-Werkzeug, CRM, Analytics, Lohnbüro: jeder davon ist Auftragsverarbeiter, und jeder bindet den Verantwortlichen.

Die DSGVO verlangt einen schriftlichen Vertrag über Gegenstand und Dauer, Weisungen, Vertraulichkeit, Sicherheitsmaßnahmen, den Umgang mit Daten am Ende und die Bedingungen für weitere Unterauftragsverarbeiter.

Der letzte Punkt wird am häufigsten übersehen. Ihr Newsletter-Werkzeug nutzt vielleicht selbst einen Hoster, der wiederum einen Speicherdienst nutzt. Die Kette kann lang sein, und Sie bleiben gegenüber der betroffenen Person verantwortlich. Genau das war der Vorwurf im Fall Vodafone: die Aufsicht über Partner, die im Auftrag handelten.

Marketing-Tags sind unsichtbare Auftragsverarbeitung

Werbe- und Messtags sind ein Sonderfall, weil sie nicht wie ein Dienstleistungsvertrag aussehen. Man installiert sie, indem man einen Codeschnipsel kopiert, oft ohne Einkauf und manchmal ohne IT.

Das Ergebnis ist eine Kette von Empfängern, die im Verzeichnis nicht auftaucht. Jedes Tag, das eine Agentur oder eine Praktikantin einfügt, ist ein Datenempfänger, der nie gemeldet wurde. Genau das legt eine Prüfung offen, die die Entwicklerwerkzeuge des Browsers öffnet.

Das Gegenmittel ist organisatorisch, bevor es technisch wird: Tags an einer Stelle bündeln und diese Stelle zum Auslöser für die Meldung ins Verzeichnis machen. Das ist einer der konkreten Beiträge einer gut eingerichteten Consent-Plattform, und die technische Seite behandeln wir in Google Consent Mode v2 in Deutschland.

Bei den Google-Diensten ist die Rolle allerdings nicht immer die des Auftragsverarbeiters. Warum die Aufsicht dort gemeinsame Verantwortlichkeit annimmt, behandeln wir im Umsetzungsleitfaden zum Consent Mode.

Speicherfristen, der am meisten vernachlässigte Punkt

Artikel 5 Absatz 1 Buchstabe e verlangt, dass Daten nicht länger gespeichert werden, als es für den Zweck erforderlich ist. Das ist der Grundsatz der Speicherbegrenzung.

Auf dem Papier stimmt dem jeder zu. In der Praxis löscht fast niemand. Datenbestände wachsen, Altkunden bleiben, Interessenten von 2019 schlafen im CRM, und niemand weiß, wann und wie sie zu entfernen sind.

Das ist kein theoretischer Verstoß. In Frankreich war die fehlende Aussortierung von Altkundendaten im Januar 2026 einer von drei geahndeten Punkten, gestützt genau auf Artikel 5 Absatz 1 Buchstabe e.

Die Behandlung ist leichter, als sie aussieht. Schreiben Sie zu jedem Zweck im Verzeichnis drei Dinge: die Dauer, den Startpunkt der Frist und was bei Ablauf passiert, also Löschung, Anonymisierung oder Archivierung mit eingeschränktem Zugriff.

Der Startpunkt fehlt am häufigsten. Drei Jahre bedeutet nichts. Drei Jahre ab dem letzten geschäftlichen Kontakt ist eine anwendbare Regel, die jemand in einem Löschskript abbilden kann.

Für Einwilligungsnachweise gilt dasselbe Prinzip mit eigener Logik: sie müssen so lange vorliegen, wie die Einwilligung Wirkung hat. Was dabei zu protokollieren ist, steht unter Nachweispflicht beim Cookie-Banner.

Sicherheit: Artikel 32 in der Praxis

Artikel 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen für ein dem Risiko angemessenes Schutzniveau. Das Wort geeignet lässt technische Teams ratlos zurück, weil es keine Liste liefert.

Die Praxis der Behörden liefert sie indirekt. Im Fall Vodafone waren die Anknüpfungspunkte konkret: unzureichende Authentifizierung im Selbstbedienungsportal und in der telefonischen Kundenbetreuung, die fremden Zugriff auf Profile erlaubte.

Vier Fragen genügen, um sich einzuordnen. Wer hat Zugriff auf personenbezogene Daten, und ist dieser Zugriff dem Risiko angemessen authentifiziert. Werden Zugriffe protokolliert. Sieht jemand diese Protokolle an, oder existieren sie nur der Form nach. Und könnten Sie heute sagen, ob letzte Woche eine ungewöhnliche Massenabfrage stattgefunden hat.

Lautet die Antwort auf die letzte Frage nein, beginnt die Arbeit dort, und nicht beim Kauf eines weiteren Werkzeugs.

Eine Maßnahme aus Artikel 32, die auf der Website unmittelbar sichtbar wird, ist die Beschränkung dessen, was überhaupt an Dritte abfließt. Der Leitfaden zum Cookie-Banner beschreibt, wie das technisch durchgesetzt wird.

Der Bußgeldrahmen: zwei Stufen, und was in Deutschland wirklich passiert

Artikel 83 DSGVO sieht zwei Obergrenzen vor, und maßgeblich ist immer der höhere der beiden Werte.

Die erste Stufe liegt bei 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Sie erfasst Verstöße gegen die Organisationspflichten von Verantwortlichem und Auftragsverarbeiter, also etwa Verzeichnis, Auftragsverarbeitung, Sicherheit oder Folgenabschätzung.

Die zweite Stufe liegt bei 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Sie erfasst Verstöße gegen die Grundsätze der Verarbeitung, gegen die Bedingungen der Einwilligung, gegen die Betroffenenrechte, gegen die Regeln zur Drittlandsübermittlung sowie die Nichtbefolgung einer Anweisung der Aufsichtsbehörde.

Merken Sie sich die Logik statt der Liste: was Einwilligung und Betroffenenrechte berührt, fällt in die obere Stufe.

Die Größenordnung in der deutschen Praxis

Die abstrakten Obergrenzen sagen wenig darüber, was ein mittelständisches Unternehmen erwartet. Die deutschen Fälle sagen mehr, und sie streuen stark.

Am oberen Ende stehen die 45 Millionen Euro der BfDI gegen Vodafone im Jahr 2025 und die 10,4 Millionen Euro der niedersächsischen Behörde gegen notebooksbilliger.de im Januar 2021. Im mittleren Bereich liegen die 900.000 Euro gegen ein Kreditinstitut wegen Werbeprofilbildung, ebenfalls Niedersachsen, vom 28. Juli 2022. Am unteren Ende die 300.000 Euro der nordrhein-westfälischen Behörde vom 5. Dezember 2025 gegen ein Telekommunikationsunternehmen.

Zwei Muster lassen sich daraus ablesen. Sicherheitsmängel nach Artikel 32 und die Aufsicht über Auftragsverarbeiter erzeugen die höchsten Summen, weil sie viele Betroffene auf einmal treffen. Und Verstöße bei Betroffenenrechten und Direktmarketing erzeugen die häufigeren, kleineren Bußgelder.

Die vollständige Übersicht der Zuständigkeiten und der Behörden führt die Datenschutzkonferenz auf ihrer Website, und es lohnt, die für Ihr Bundesland zuständige Seite zu kennen, bevor Sie sie brauchen.

Internationale Datenübermittlung

Sobald ein Dienstleister Daten außerhalb der Europäischen Union speichert oder von dort abruft, findet eine Übermittlung in ein Drittland statt, und die DSGVO widmet ihr ein eigenes Kapitel. Sie brauchen die Artikelnummern nicht auswendig, um zu erkennen, ob Sie betroffen sind.

Betroffen sind Sie, wenn Ihr CRM amerikanisch ist, wenn Ihr Support-Werkzeug Tickets öffnet, die von einem anderen Kontinent gelesen werden, wenn Ihre Analytics-Lösung Daten an Server außerhalb der Union sendet, oder wenn Ihr Hoster einen technischen Support im Ausland mit Zugriff auf die Datenbanken betreibt.

Die Prüfung läuft in zwei Schritten. Verfügt das Zielland über einen Angemessenheitsbeschluss der Europäischen Kommission, oder braucht es einen anderen Rahmen, in der Regel vertraglich, ergänzt um eine Risikobewertung.

Dieses Feld hat sich in den letzten Jahren mehrfach verschoben, und genau darum halten wir es hier nicht in einer Momentaufnahme fest. Der aktuelle Stand der Übermittlungsmechanismen gehört zum Zeitpunkt der Entscheidung geprüft, nicht aus einem Blogbeitrag entnommen.

Was sich ohne Risiko sagen lässt: die Frage stellt sich häufiger, als Unternehmen annehmen, und sie klärt sich bei der Auswahl des Werkzeugs, nicht nach drei Jahren Nutzung.

Der häufigste Fall im Alltag ist kein Datenexport aus der Personalabteilung, sondern ein Messwerkzeug auf der Website. Wie die Einwilligung dort korrekt weitergegeben wird, zeigt der Leitfaden zu Consent Mode v2.

Was die deutschen Behörden gerade prüfen

Ein Blick auf die Prüfpraxis ist nützlicher als jede Risikomatrix, weil er zeigt, worauf Kapazität verwendet wird.

Das Bayerische Landesamt für Datenschutzaufsicht veröffentlichte am 9. Februar 2024 das Ergebnis einer breiten Prüfung: über 350 Websites bayerischer Unternehmen und 15 Apps. Zwei Befunde stechen hervor. Bei den Bannern fehlte häufig eine gleichwertige Möglichkeit zur Ablehnung. Und bei nahezu allen getesteten Apps wurden Daten bereits verarbeitet, bevor überhaupt ein Banner erschien.

Die Behörde forderte daraus abgeleitet, dass die Option, keine Einwilligung zu erteilen, zwingend auf der ersten Ebene des Cookie-Banners vorhanden sein muss.

Eine wichtige Ehrlichkeit dazu: uns ist kein veröffentlichtes deutsches Bußgeld allein wegen eines Cookie-Banners bekannt. Was es gibt, ist massive Prüfung mit Aufforderung zur Nachbesserung. Wer daraus schließt, das Thema sei ungefährlich, verwechselt Aufsichtspraxis mit Aufsichtsinteresse: geprüft wird intensiv, und die Nachbesserungsfrist trifft Unternehmen, die ihre eigenen Tags nicht mehr überblicken.

Bereits 2020 hatten mehrere Landesbehörden eine länderübergreifende Prüfung von Tracking-Technologien auf Websites von Zeitungsverlagen angekündigt. Die Linie ist also nicht neu, sie ist konsistent.

Wie ein Banner aussehen muss, das diese Prüfung übersteht, steht im Leitfaden zum TDDDG-konformen Cookie-Banner.

Verantwortlicher, Auftragsverarbeiter, oder beide zusammen

Die Einordnung der Rollen entscheidet, wer welche Pflicht trägt, und sie wird häufiger falsch gemacht als jede andere Grundlage. Drei Konstellationen sind zu unterscheiden.

Der Verantwortliche entscheidet über Zwecke und Mittel. Der Auftragsverarbeiter verarbeitet nach Weisung, ohne eigene Zwecke, und braucht den Vertrag aus dem Abschnitt oben. Und dann gibt es die dritte Konstellation, die im Digitalen die interessanteste ist: die gemeinsame Verantwortlichkeit, wenn zwei Parteien gemeinsam über Zwecke und Mittel entscheiden.

Der deutsche Referenzfall

Die Datenschutzkonferenz hat im Mai 2020 einen Beschluss mit Hinweisen zum Einsatz von Google Analytics im nicht-öffentlichen Bereich gefasst, und darin steht das Entscheidende in zwei Sätzen.

Erstens: ein rechtmäßiger Einsatz ist in der Regel nur auf Grundlage einer wirksamen Einwilligung nach Artikel 6 Absatz 1 Buchstabe a möglich. Berechtigtes Interesse trägt hier nicht.

Zweitens, und das ist der Punkt zur Rollenverteilung: Google und der Betreiber der Website sind nach dieser Bewertung gemeinsam für die Datenverarbeitung verantwortlich. Der Beschluss stellt außerdem fest, dass frühere abweichende Positionen deutscher Aufsichtsbehörden damit als überholt gelten.

Was das praktisch bedeutet: wer Analytics einsetzt, kann sich nicht darauf zurückziehen, dass ein Dienstleister die Daten verarbeitet. Die Verantwortung ist geteilt, nicht abgegeben, und die Einwilligung ist keine Option, sondern die Grundlage.

Wie man die Einordnung im Alltag trifft

Eine einzige Frage bringt Sie meistens weiter: entscheidet der Dienstleister mit, wofür die Daten verwendet werden, oder führt er nur aus, was Sie vorgeben.

Ein Lohnbüro, das genau die Abrechnung erstellt, die Sie beauftragen, ist Auftragsverarbeiter. Eine Werbeplattform, die die Daten Ihrer Besucher auch für ihre eigenen Modelle nutzt, ist es nicht, und dann brauchen Sie eine andere Konstruktion als einen Auftragsverarbeitungsvertrag.

Notieren Sie die Einordnung im Verzeichnis, in derselben Spalte wie die Empfänger. Sie wird in einer Prüfung abgefragt, und eine falsche Einordnung zieht die falschen Dokumente nach sich.

Die technische Seite dieser Frage, also welches Signal überhaupt bei Google ankommt und in welchem Zustand, behandeln wir in Google Consent Mode v2 in Deutschland.

Womit man anfängt, wenn nichts steht

Die Reihenfolge zählt, weil einzelne Schritte andere freischalten. Das ist der Weg, den wir einem deutschen Unternehmen empfehlen, das unsortiert aber nicht hoffnungslos startet.

  1. Inventar der Verarbeitungen. Jeder Zweck, für den Sie Daten erheben, mit Personenkategorien, Datenarten, Empfängern, Fristen und Rechtsgrundlage. Das ist das Verzeichnis nach Artikel 30, und es ist in den meisten Fällen geschuldet.
  2. Cookies getrennt behandeln. Sie unterliegen § 25 TDDDG, nicht Artikel 6, und sie sind der von außen sichtbarste Teil Ihrer Compliance.
  3. Prüfen, ob ein Datenschutzbeauftragter Pflicht ist. Die drei Fälle der DSGVO plus die 20-Personen-Grenze des § 38 BDSG. Die Antwort findet man an einem halben Tag.
  4. Einen Ablauf für Betroffenenanfragen einrichten. Eine Adresse, eine zuständige Person, eine Antwortvorlage, und der Monat wird beherrschbar.
  5. Das Verfahren für Datenpannen schreiben, bevor eine eintritt. Wer entscheidet, wer meldet, mit welcher Vorlage, in welcher Frist.
  6. Berechtigte Interessen dokumentieren. Wo Sie diese Grundlage nutzen, schreiben Sie die dreistufige Abwägung auf.
  7. Die fälligen Folgenabschätzungen machen. Wenden Sie das Kriterium zwei von neun an und beginnen Sie mit den exponiertesten Verarbeitungen.

Keiner dieser Schritte braucht eine Kanzlei zum Start. Alle brauchen, dass jemand im Unternehmen namentlich verantwortlich ist.

Und noch ein Hinweis zur Reihenfolge, der sich in Projekten bewährt hat: fangen Sie nicht mit dem Schwersten an. Punkt 3 und Punkt 4 sind an einem Tag erledigt und schaffen sofort Klarheit, wer im Haus zuständig ist. Das Verzeichnis aus Punkt 1 wächst danach von selbst, weil es einen Adressaten hat.

Wer umgekehrt mit den Folgenabschätzungen beginnt, sitzt nach zwei Wochen über einem Dokument, das niemand gegenlesen kann, und die sichtbaren Lücken bleiben offen.

Die häufigsten Fehler

Für alles eine Einwilligung einholen. Die Einwilligung ist eine von sechs Grundlagen, und sie dort zu benutzen, wo Vertrag oder Gesetz greifen, erzeugt ein unnötiges Risiko.

Berechtigtes Interesse ohne schriftliche Abwägung behaupten. Es ist die flexibelste Grundlage und deshalb die dokumentationsintensivste. Der Fall des niedersächsischen Kreditinstituts zeigt den Preis.

Cookies als juristisches Thema behandeln. Sie sind ein technisches Thema mit juristischen Folgen. Der Text der Erklärung ändert nichts, wenn die Tags vor der Auswahl laden.

Glauben, die 250-Beschäftigten-Ausnahme erledige das Verzeichnis. Sie fällt, sobald eine Verarbeitung nicht nur gelegentlich erfolgt.

Die zehn statt zwanzig Personen beim Datenschutzbeauftragten. Veraltetes Material kursiert weiter.

Und schließlich: Compliance als Projekt mit Enddatum sehen. Werkzeuge wechseln, Zwecke kommen hinzu, Dienstleister ändern sich. Was trägt, ist ein Reflex: jedes neue Werkzeug erzeugt eine Zeile im Verzeichnis, bevor es live geht.

Der von außen sichtbarste dieser Fehler bleibt das Banner, weil jeder Prüfer dort in drei Minuten anfangen kann. Der Leitfaden zum Cookie-Banner führt die Prüfung Schritt für Schritt.

Häufige Fragen zur DSGVO in Deutschland

Gilt die DSGVO auch für ein Unternehmen mit fünf Beschäftigten?

Ja. Die DSGVO kennt keine Schwelle nach Beschäftigtenzahl für ihre Anwendbarkeit. Die Unternehmensgröße spielt nur bei einzelnen Modalitäten eine Rolle, etwa bei der Ausnahme vom Verzeichnis nach Artikel 30 Absatz 5, die aber entfällt, sobald eine Verarbeitung nicht nur gelegentlich erfolgt. Ein Kleinbetrieb mit Kundendatei und Lohnabrechnung ist wie jeder andere betroffen.

Was ist der Unterschied zwischen DSGVO und BDSG?

Die beiden Texte bilden ein Regime. Die DSGVO als europäische Verordnung setzt Grundsätze, Rechte und Bußgeldrahmen und gilt unmittelbar. Das Bundesdatenschutzgesetz arbeitet in den Öffnungsklauseln der Verordnung, regelt die Aufsichtsstruktur und ist an einzelnen Punkten strenger, etwa bei der Schriftform der Einwilligung im Beschäftigungsverhältnis nach § 26 und bei der 20-Personen-Grenze für den Datenschutzbeauftragten nach § 38.

Heißt das Gesetz für Cookies noch TTDSG?

Nein. Am 14. Mai 2024 wurde das TTDSG in Telekommunikation-Digitale-Dienste-Datenschutzgesetz umbenannt, kurz TDDDG. Die Aufsichtsbehörden bezeichnen die Änderung als rein sprachliche Anpassung an die europäischen Fachbegriffe. Die Paragraphennummer bleibt: es ist weiter § 25, Absatz 1 für die Einwilligungspflicht und Absatz 2 für die Ausnahme des unbedingt Erforderlichen.

Ab wie vielen Personen brauche ich einen Datenschutzbeauftragten?

Nach § 38 Absatz 1 Satz 1 BDSG, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Die Grenze lag früher bei zehn und wurde 2019 durch das Zweite Datenschutz-Anpassungs- und Umsetzungsgesetz EU erhöht, weshalb beide Zahlen weiter kursieren. Unabhängig davon gelten die drei Pflichtfälle des Artikels 37 DSGVO.

Welche Aufsichtsbehörde ist für mein Unternehmen zuständig?

Für den größten Teil der Privatwirtschaft die Datenschutzbehörde des Bundeslandes, in dem Ihre Hauptniederlassung liegt. Die BfDI ist auf Bundesebene für öffentliche Stellen sowie für Telekommunikations- und Postdienstleister im Hinblick auf die Diensteerbringung zuständig, nicht für Unternehmen allgemein. Bayern hat zwei Behörden, eine für den öffentlichen und eine für den privaten Bereich.

Ein Hinweis zur Zuständigkeit bei mehreren Standorten: maßgeblich ist die Hauptniederlassung, und bei grenzüberschreitender Verarbeitung greift der Mechanismus der federführenden Behörde nach der DSGVO. Klären Sie das, bevor eine Beschwerde eingeht, nicht danach.

Weiterlesen zur Compliance


DSGVO-Compliance entscheidet sich nicht in einem Dokument, sondern in dem, was Ihre Werkzeuge tatsächlich tun, wenn ein Besucher Ihre Seite öffnet. Das ist der Teil, den niemand sieht und den eine Aufsichtsbehörde zuerst prüft.

Wollen Sie wissen, wo Sie stehen, ohne Fachjargon und ohne Überraschungsangebot?

Vereinbaren Sie ein Gespräch mit unserem Team

Tags

AdOpt logoAdOpt logo

Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Frankreich

207 Rue de Bercy, 75012 Paris, Frankreich

EIN: 86-3965064

Telefon: +1 (407) 768-3792

AdOpt

Ressourcen

Produkt

Zertifizierungen

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC seit 2020 - Gemacht von Menschen, die lieben🍪