Hauptnavigation überspringen
Neues im Datenschutz

Nicht jeder DSGVO-Verstoß kostet Geld: Neue Regeln für Bußgelder

Nicht jeder DSGVO-Verstoß kostet Geld: Neue Regeln für Bußgelder

Ein DSGVO-Verstoß muss nicht automatisch ein Bußgeld nach sich ziehen. Der Europäische Datenschutzausschuss (EDPB) hat neue Leitlinien dazu vorgelegt, wann Datenschutzbehörden ein Bußgeld verhängen sollen.

  • Nicht jeder DSGVO-Verstoß führt automatisch zu einem Bußgeld.
  • Bei geringfügigen Verstößen soll in der Regel kein Bußgeld verhängt werden; insbesondere eine Verwarnung kommt als Alternative in Betracht.
  • Ist der Verstoß nicht geringfügig, soll dagegen grundsätzlich ein Bußgeld verhängt werden. Zwingend ist es aber auch dann nicht: Es muss im konkreten Fall wirksam, verhältnismäßig und abschreckend sein.

Neue Leitlinien zur Verhängung von DSGVO-Bußgeldern

Der EDPB hat am 17.09.2026 die neuen Guidelines 04/2026 zur Verhängung von DSGVO-Bußgeldern angenommen, welche die bereits bestehenden Guidelines 04/2022 zur Berechnung von DSGVO-Bußgeldern ergänzen.

Während die bisherigen Leitlinien die Höhe eines Bußgelds betreffen, setzen die neuen Leitlinien einen Schritt früher an: Soll wegen eines DSGVO-Verstoßes überhaupt ein Bußgeld verhängt werden?

Für diese Entscheidung sieht der EDPB fünf Prüfungsschritte vor:

  • Ist der festgestellte DSGVO-Verstoß mit einem Bußgeld bedroht?
  • Kann der Verantwortliche oder Auftragsverarbeiter für den Verstoß mit einem Bußgeld belegt werden?
  • Wurde der Verstoß vorsätzlich oder fahrlässig begangen?
  • Handelt es sich um einen geringfügigen Verstoß?
  • Wäre ein Bußgeld im konkreten Fall wirksam, verhältnismäßig und abschreckend?

In den ersten drei Schritten wird zunächst geklärt, ob der festgestellte Verstoß überhaupt mit einem Bußgeld geahndet werden kann.

Dazu gehört insbesondere das erforderliche Verschulden. Nach dem EuGH-Urteil „Deutsche Wohnen“ vom 05.12.2023 (C-807/21) genügt bereits Fahrlässigkeit. Sie kann vorliegen, wenn sich der Verantwortliche über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte.

Ist dies der Fall, folgt daraus aber noch nicht automatisch ein Bußgeld. In den letzten beiden Schritten ist vielmehr zu prüfen, ob

  • der Verstoß geringfügig ist und
  • ein Bußgeld im konkreten Fall wirksam, verhältnismäßig und abschreckend wäre.
Banner Starter Paket

Wann gibt es ein Bußgeld?

Sind die rechtlichen Voraussetzungen für ein Bußgeld erfüllt, ist zunächst zu klären, ob der Verstoß geringfügig ist. Anschließend stellt sich die Frage, ob ein Bußgeld im konkreten Fall wirksam, verhältnismäßig und abschreckend wäre.

1. Geringfügiger Verstoß: in der Regel kein Bußgeld

Bei einem nur geringfügigen Verstoß soll in der Regel kein Bußgeld verhängt werden. Stattdessen kommt insbesondere eine Verwarnung in Betracht.

Ob ein Verstoß geringfügig ist, beurteilt die Behörde anhand der Umstände des Einzelfalls und der Kriterien des Art. 83 Abs. 2 DSGVO. Für die Geringfügigkeit kann etwa sprechen, dass der Verstoß kein erhebliches Risiko für die Rechte der betroffenen Personen begründet und den Kern der verletzten Pflicht nicht berührt.

Unter Umständen ist selbst eine Verwarnung nicht erforderlich. Die Behörde kann ganz von einer Abhilfemaßnahme absehen. Das knüpft an das EuGH-Urteil „Land Hessen“ vom 26.09.2024 (C-768/21) an: Danach muss die Aufsichtsbehörde einschreiten, wenn eine Abhilfemaßnahme geeignet, erforderlich und verhältnismäßig ist, um den festgestellten Mangel zu beheben und die vollständige Durchsetzung der DSGVO sicherzustellen. Davon kann sie etwa absehen, wenn der Verantwortliche den Verstoß, sobald er davon Kenntnis erlangt hat, selbst beendet und Maßnahmen gegen eine Wiederholung getroffen hat.

50.000 Betroffene – und dennoch geringfügig?

Wie die Einstufung als geringfügiger Verstoß funktioniert, zeigt ein fiktives Beispiel aus den neuen Leitlinien.

Ein kleines oder mittleres Unternehmen setzte auf seiner Website ein Tracking-Pixel eines Social-Media-Anbieters ein. Eine Funktion im Entwicklertool des Anbieters überlagerte die Datenschutzeinstellungen des Unternehmens, sodass über zwei Jahre hinweg unbeabsichtigt gehashte E-Mail-Adressen und Telefonnummern von rund 50.000 Nutzern übertragen wurden.

Dem Unternehmen fehlten Verfahren, um solche Änderungen zu erkennen. Die Aufsichtsbehörde sieht darin einen Verstoß gegen Art. 32 Abs. 1 DSGVO, stuft ihn unter den konkreten Umständen aber als geringfügig ein. Dafür spricht unter anderem, dass die übertragenen Daten gehasht und nach den Annahmen des Beispiels unbrauchbar waren, keine besonderen Kategorien personenbezogener Daten umfassten und nicht unkontrolliert öffentlich offengelegt wurden.

Im letzten Prüfungsschritt hält die Aufsichtsbehörde eine Verwarnung für ausreichend und verzichtet auf ein Bußgeld.

Wichtig: Das Beispiel betrifft allein unzureichende technische und organisatorische Maßnahmen nach Art. 32 DSGVO. (Ob für den Einsatz des Tracking-Pixels eine Einwilligung erforderlich war, wird nicht behandelt.)

2. Nicht geringfügig: starke Vermutung für ein Bußgeld

Ist der Verstoß dagegen nicht geringfügig, spricht nach den neuen Leitlinien eine „strong presumption“ für die Verhängung eines Bußgelds.

Zwingend ist ein Bußgeld deshalb aber nicht. Die Behörde muss auch dann prüfen, ob es im konkreten Fall wirksam, verhältnismäßig und abschreckend wäre. Gerade die Verhältnismäßigkeit kann im Einzelfall gegen ein Bußgeld sprechen, etwa wenn es den Verantwortlichen oder Auftragsverarbeiter unverhältnismäßig belasten würde. In einem solchen Fall kann die Behörde stattdessen beispielsweise eine Verwarnung aussprechen.

Fragen zum Beitrag? Diskutieren Sie hierzu gerne mit uns in der Unternehmergruppe der IT-Recht Kanzlei auf Facebook.


Link kopieren

Als PDF exportieren

Drucken

|

Per E-Mail verschicken

Zum Facebook-Account der Kanzlei

Zum Instagram-Account der Kanzlei

0 Kommentare

Kommentar
verfassen
Ihre Meinung zu unserem Beitrag.
* mit Sternchen gekennzeichnete Felder sind Pflichtfelder
Vielen Dank für Ihren Kommentar

Wir werden diesen nach einer kurzen Prüfung
so schnell wie möglich freigeben.

Ihre IT-Recht Kanzlei
Vielen Dank!

Ihr Kommentar konnte nicht gespeichert werden!

Bitte versuchen Sie es zu einem späteren Zeitpunkt noch einmal.

Ihre IT-Recht Kanzlei
Vielen Dank!

Rechtliche Fragen? Unsere KI-Suche hilft
Laden…
© 2004-2026 · IT-Recht Kanzlei