Die DSGVO ist keine zahnlose Verordnung. Seit ihrem Inkrafttreten am 25. Mai 2018 haben Datenschutzbehörden in ganz Europa Bußgelder von deutlich über 5 Milliarden Euro verhängt. Für jedes Unternehmen, das personenbezogene Daten verarbeitet – und das betrifft in der Praxis so gut wie jede Website – ist es unerlässlich zu verstehen, wie und warum diese Sanktionen verhängt werden. In diesem umfassenden Überblick betrachten wir die größten Fälle, benennen die häufigsten Verstöße, erläutern die Berechnung der Bußgelder und geben Ihnen praktische Schritte an die Hand, mit denen Sie auf der sicheren Seite bleiben.
Wie die DSGVO-Durchsetzung funktioniert
Jeder EU-Mitgliedstaat verfügt über eine nationale Datenschutzbehörde, die Beschwerden untersucht, Prüfungen durchführt und bei Bedarf Sanktionen verhängt. In Irland ist dies die Data Protection Commission (DPC), in Frankreich die Commission nationale de l'informatique et des libertés (CNIL), in Deutschland ein Geflecht aus Bundes- und Landesbehörden und so weiter. Die Verordnung hat außerdem den Europäischen Datenschutzausschuss (EDSA) eingerichtet, der grenzüberschreitende Fälle koordiniert und eine einheitliche Anwendung der Regeln sicherstellt.
Jede Person kann bei ihrer nationalen Datenschutzbehörde Beschwerde einlegen, und Interessenverbände wie noyb (unter Leitung des Datenschutzaktivisten Max Schrems) haben Hunderte strategischer Beschwerden eingereicht, die einige der bedeutendsten bisherigen Durchsetzungsmaßnahmen ausgelöst haben. Die Behörden können auch von sich aus Untersuchungen einleiten – etwa nach der Meldung einer Datenschutzverletzung oder nach Medienberichten über die Datenpraktiken eines Unternehmens.
Die zweistufige Bußgeldstruktur
Artikel 83 der DSGVO sieht zwei Stufen von Geldbußen vor:
- Untere Stufe: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist). Dies gilt für Verstöße gegen Pflichten von Verantwortlichen und Auftragsverarbeitern sowie von Zertifizierungs- und Überwachungsstellen.
- Obere Stufe: bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist). Dies gilt für Verstöße gegen die Grundprinzipien der Verarbeitung, die Bedingungen für die Einwilligung, die Rechte betroffener Personen und die Vorschriften zur internationalen Datenübermittlung.
Wichtig zu wissen: Dies sind Höchstbeträge. In der Praxis berücksichtigen die Behörden bei der Bemessung des tatsächlichen Bußgelds zahlreiche Faktoren, darunter Art, Schwere und Dauer des Verstoßes, ob er vorsätzlich oder fahrlässig erfolgte, welche Schritte das Unternehmen zur Schadensminderung unternommen hat, den Grad der Kooperation des Unternehmens sowie dessen bisherige Compliance-Historie.
Die größten Bußgelder in der Geschichte der DSGVO
Mehrere wegweisende Entscheidungen stechen sowohl durch die Höhe der Strafe als auch durch die von ihnen geschaffenen Präzedenzfälle hervor:
Meta (Facebook): 1,2 Milliarden Euro (Mai 2023)
Die irische DPC verhängte dieses Rekordbußgeld wegen der Übermittlung personenbezogener Daten von EU-Nutzern in die USA ohne angemessene Garantien, nachdem der Europäische Gerichtshof im Schrems-II-Urteil (Juli 2020) das EU-US Privacy Shield für ungültig erklärt hatte. Meta wurde zudem angewiesen, transatlantische Datenübermittlungen auszusetzen – eine Entscheidung, die die Tech-Branche erschütterte und letztlich die Verhandlungen über das EU-US Data Privacy Framework beschleunigte.
Amazon: 746 Millionen Euro (Juli 2021)
Die luxemburgische Datenschutzbehörde CNPD sanktionierte Amazon für die Verarbeitung personenbezogener Daten zu Zwecken zielgerichteter Werbung ohne gültige Einwilligung. Auslöser war eine von der französischen Bürgerrechtsgruppe La Quadrature du Net koordinierte Sammelbeschwerde. Amazon legte Widerspruch ein, doch das Bußgeld verdeutlichte, dass auch die größten Unternehmen der Welt nicht über der DSGVO stehen.
WhatsApp: 225 Millionen Euro (September 2021)
Die irische DPC verhängte gegen WhatsApp ein Bußgeld, weil das Unternehmen Nutzer und Nichtnutzer nicht transparent darüber informierte, wie ihre Daten verarbeitet werden. Das ursprünglich vorgeschlagene Bußgeld fiel deutlich niedriger aus, doch der Streitbeilegungsmechanismus des EDSA veranlasste Irland, den Betrag zu erhöhen – ein Beleg für den wachsenden Einfluss des Ausschusses auf die Durchsetzungspraxis.
Google: 150 Millionen Euro (Dezember 2021)
Die französische CNIL sanktionierte Google dafür, dass es Nutzern auf google.fr und youtube.com unangemessen erschwert wurde, Cookies abzulehnen. Während die Zustimmung mit einem einzigen Klick möglich war, erforderte die Ablehnung das Navigieren durch mehrere Bildschirme – ein Lehrbuchbeispiel für ein "Dark Pattern". Facebook (heute Meta) erhielt in derselben Entscheidung ein Bußgeld von 60 Millionen Euro für dieselbe Praxis.
H&M: 35,3 Millionen Euro (Oktober 2020)
Der Hamburgische Beauftragte für Datenschutz verhängte gegen das Servicecenter von H&M in Nürnberg ein Bußgeld wegen umfangreicher Überwachung von Mitarbeitenden. Führungskräfte hatten nach "Rückkehrgesprächen" Informationen über Gesundheitszustand, familiäre Probleme und religiöse Überzeugungen der Mitarbeitenden erfasst und diese Daten auf einem gemeinsam genutzten Laufwerk gespeichert, auf das Dutzende Führungskräfte Zugriff hatten.
Bußgelder speziell im Zusammenhang mit Cookies und Einwilligung
Ein wachsender Teil der Durchsetzungsmaßnahmen betrifft gezielt die Frage, wie Websites die Einwilligung zu Cookies einholen (oder eben nicht einholen). Zu den bemerkenswertesten Fällen zählen:
- Google Frankreich: 150 Millionen Euro (2021) für Dark Patterns im Cookie-Banner, wie oben beschrieben.
- Meta/Facebook Frankreich: 60 Millionen Euro (2021) für dasselbe Dark-Pattern-Vorgehen auf facebook.com.
- Microsoft Irland: 60 Millionen Euro (2022) wegen unzureichender Information über Werbe-Cookies auf bing.com und wegen des Setzens von Cookies ohne vorherige Einwilligung.
- TikTok Frankreich: 5 Millionen Euro (2023) wegen eines irreführenden Cookie-Banners, der keine einfache Möglichkeit zur Ablehnung von Cookies bot und die Nutzer nicht angemessen über die Zwecke der Cookies informierte.
- Criteo: 40 Millionen Euro (2023) für die Verarbeitung personenbezogener Daten zu Werbezwecken, ohne nachweisen zu können, dass eine gültige Einwilligung von den Partner-Websites eingeholt worden war.
Das Muster ist eindeutig: Die Aufsichtsbehörden achten genau auf die Nutzererfahrung bei Cookie-Bannern. Ist Ihre Ablehnen-Schaltfläche versteckt, verwenden Sie eine verwirrende Sprache, oder werden Cookies bereits vor der Einwilligung gesetzt, gehen Sie ein Risiko ein.
Laut Durchsetzungsdaten lag das durchschnittliche Bußgeld für einen DSGVO-Verstoß im Jahr 2024 bei über 2,5 Millionen Euro – Tendenz steigend. Die Aufsichtsbehörden werden konsequenter, nicht nachsichtiger.
Durchsetzungstrends: Worauf die Behörden ihren Fokus legen
Neben den schlagzeilenträchtigen Mega-Bußgeldern prägen mehrere Trends die Durchsetzungslandschaft:
- Kontrollaktionen zur Cookie-Compliance: Die Datenschutzbehörden in Frankreich, Italien, Spanien und den nordischen Ländern haben koordinierte Website-Prüfungen durchgeführt und dabei Hunderte Websites in einer einzigen Aktion auf die Einhaltung der Cookie-Banner-Vorgaben überprüft.
- Grenzüberschreitende Zusammenarbeit: Der "One-Stop-Shop"-Mechanismus des EDSA reift zunehmend, wobei immer mehr verbindliche Entscheidungen die federführenden Aufsichtsbehörden dazu zwingen, vorgeschlagene Bußgelder zu erhöhen.
- Durchsetzung bei KMU: Während sich die frühe Durchsetzung auf Big Tech konzentrierte, richten die Behörden ihr Augenmerk zunehmend auf kleine und mittlere Unternehmen. 2024 verhängte die spanische AEPD Hunderte Bußgelder gegen KMU, einige davon so niedrig wie 1.000 Euro – ein Beleg dafür, dass keine Organisation zu klein ist, um sanktioniert zu werden.
- Gültigkeit der Einwilligung: Die Behörden prüfen genau, ob die Einwilligung tatsächlich "freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich" erfolgt, wie es Artikel 7 der DSGVO verlangt. Vorangekreuzte Kästchen, gebündelte Einwilligungen und "Alles-oder-nichts"-Ansätze werden allesamt infrage gestellt.
- Internationale Datenübermittlungen: Nach Schrems II stehen Übermittlungen in Drittländer trotz des im Juli 2023 verabschiedeten neuen EU-US Data Privacy Framework weiterhin unter intensiver Beobachtung.
Die Situation in Tschechien
Das tschechische Amt für den Schutz personenbezogener Daten (ÚOOÚ) ist historisch weniger konsequent vorgegangen als seine westeuropäischen Pendants, doch die Durchsetzung nimmt zu:
- Das bisher höchste Bußgeld des ÚOOÚ liegt bei 6 Millionen tschechischen Kronen (etwa 240.000 Euro).
- Typische Bußgelder für cookiebezogene Verstöße bewegen sich zwischen 50.000 und 500.000 tschechischen Kronen.
- Das ÚOOÚ hat die Häufigkeit von Prüfungen bei E-Commerce-Websites und webbasierten Diensten erhöht, mit besonderem Augenmerk auf die Praxis der Cookie-Einwilligung und die Vollständigkeit der Datenschutzerklärung.
- 2024 veröffentlichte das ÚOOÚ aktualisierte Leitlinien zu Cookie-Walls und dem "Pay-or-Consent"-Modell, was auf einen differenzierteren Ansatz bei der Einholung von Einwilligungen hindeutet.
Auch wenn tschechische Bußgelder im Vergleich zu denen aus Frankreich oder Irland bescheiden erscheinen mögen, können sie für kleine Unternehmen dennoch eine erhebliche Belastung darstellen – und der Reputationsschaden einer öffentlichen Durchsetzungsmaßnahme kann weit teurer sein als das Bußgeld selbst.
Lehren aus der Praxis: Was schiefläuft
Die Analyse von Durchsetzungsentscheidungen offenbart wiederkehrende Fehler:
1. Gar kein Cookie-Banner. Manche Websites, insbesondere ältere oder vernachlässigte, verfügen schlicht über keinen Einwilligungsmechanismus. Aus Sicht einer Aufsichtsbehörde ist dies der grundlegendste und zugleich am leichtesten vermeidbare Verstoß.
2. Vorangekreuzte Einwilligungskästchen. Der Europäische Gerichtshof stellte im Planet49-Urteil (C-673/17, Oktober 2019) klar, dass vorangekreuzte Kontrollkästchen keine gültige Einwilligung darstellen. Trotz dieses eindeutigen Urteils setzen viele Websites weiterhin standardmäßig "Alle Cookies akzeptiert".
3. Keine echte Wahlmöglichkeit zur Ablehnung. Verfügt Ihr Cookie-Banner über eine große, farbige Schaltfläche "Alle akzeptieren", während die Ablehnungsoption ein kleiner Textlink ist, der in einem Untermenü versteckt liegt, werten die Behörden dies als Dark Pattern.
4. Cookies werden vor der Einwilligung gesetzt. Technische Prüfungen zeigen häufig, dass Tracking-Skripte bereits beim Laden der Seite ausgeführt werden – bevor der Nutzer überhaupt die Möglichkeit hatte, mit dem Cookie-Banner zu interagieren. Dies stellt einen klaren Verstoß gegen das Einwilligungserfordernis dar.
5. Vage oder unvollständige Informationen. Nutzer müssen darüber informiert werden, welche Cookies zu welchen Zwecken, von wem und für welchen Zeitraum verwendet werden. Ein Cookie-Banner, der lediglich angibt "Wir verwenden Cookies, um Ihre Erfahrung zu verbessern", genügt nicht.
6. Keine Möglichkeit, die Einwilligung zu widerrufen. Artikel 7 Absatz 3 der DSGVO verlangt, dass der Widerruf der Einwilligung ebenso einfach sein muss wie ihre Erteilung. Können Nutzer Cookies mit einem Klick akzeptieren, müssen aber tief in Ihre Einstellungen navigieren, um ihre Entscheidung zu ändern, haben Sie ein Problem.
Wie Bußgelder in der Praxis berechnet werden
Die Behörden greifen keine Zahl willkürlich heraus. Artikel 83 Absatz 2 der DSGVO nennt zehn Kriterien, die zu berücksichtigen sind:
- Art, Schwere und Dauer des Verstoßes
- Ob der Verstoß vorsätzlich oder fahrlässig erfolgte
- Ergriffene Maßnahmen zur Minderung des Schadens für betroffene Personen
- Der Grad der Verantwortung unter Berücksichtigung der getroffenen technischen und organisatorischen Maßnahmen
- Etwaige frühere Verstöße
- Der Grad der Zusammenarbeit mit der Aufsichtsbehörde
- Die betroffenen Kategorien personenbezogener Daten
- Wie die Aufsichtsbehörde von dem Verstoß erfahren hat (Selbstmeldung vs. Beschwerde)
- Die Einhaltung zuvor angeordneter Maßnahmen
- Sonstige erschwerende oder mildernde Umstände, etwa aus dem Verstoß gezogene finanzielle Vorteile
2023 veröffentlichte der EDSA verbindliche Leitlinien zur Berechnung von Bußgeldern (Leitlinien 04/2022), die eine fünfstufige Methodik festlegen. Zunächst bestimmt die Behörde die betroffenen Verarbeitungsvorgänge und den geltenden Bußgeldrahmen. Anschließend bewertet sie die Schwere des Verstoßes, zieht den Umsatz als Ausgangspunkt heran und berücksichtigt erschwerende und mildernde Faktoren. Abschließend prüft sie, ob das resultierende Bußgeld wirksam, verhältnismäßig und abschreckend ist – und den gesetzlichen Höchstbetrag nicht überschreitet.
Mehr als nur Bußgelder: weitere Konsequenzen
Finanzielle Sanktionen sind nur ein Teil des Bildes. Die Behörden können außerdem:
- Die Einstellung der Datenverarbeitung anordnen: was Teile Ihres Geschäfts faktisch lahmlegt.
- Änderungen Ihrer Praktiken verlangen: oft mit knapper Frist und anschließenden Nachprüfungen.
- Öffentliche Rügen aussprechen: die auf der Website der Behörde veröffentlicht und von den Medien aufgegriffen werden.
- Datenübermittlungen aussetzen: wie es bei Metas transatlantischen Datenflüssen geschah.
Für viele Unternehmen ist der Reputationsschaden einer öffentlichen Durchsetzungsmaßnahme gravierender als das Bußgeld selbst. Kunden verlieren das Vertrauen, Partner überdenken Geschäftsbeziehungen, und potenzielle Kunden entscheiden sich für Wettbewerber, die ihre Compliance nachweisen können.
Wie Sie ein Bußgeld vermeiden: eine praktische Checkliste
Die gute Nachricht ist: Die meisten DSGVO-Bußgelder gehen auf vermeidbare Fehler zurück. Das sollten Sie tun:
- Implementieren Sie einen ordnungsgemäßen Cookie-Banner, der klare Informationen und eine einfache Möglichkeit zum Akzeptieren oder Ablehnen bietet und keine nicht notwendigen Cookies vor Erteilung der Einwilligung lädt.
- Prüfen Sie Ihre Cookies regelmäßig: Neue Skripte und Integrationen von Drittanbietern können Cookies einführen, von denen Sie nichts wissen.
- Führen Sie Nachweise über Einwilligungen: Die DSGVO verlangt, dass Sie nachweisen können, dass eine Einwilligung eingeholt wurde. Ein konformes CMP speichert zeitgestempelte Einwilligungsnachweise.
- Machen Sie den Widerruf einfach: Nutzer müssen ihre Cookie-Einstellungen jederzeit mit derselben Einfachheit ändern können wie beim Erteilen der Einwilligung.
- Überprüfen Sie Ihre Datenschutzerklärung: Stellen Sie sicher, dass sie aktuell ist, in verständlicher Sprache verfasst ist und alle Verarbeitungstätigkeiten abdeckt.
- Schulen Sie Ihr Team: DSGVO-Compliance ist keine reine technische Angelegenheit. Jeder, der mit personenbezogenen Daten umgeht, sollte die Grundlagen verstehen.
- Reagieren Sie umgehend auf Anfragen betroffener Personen: Für Auskunfts-, Lösch- und Übertragbarkeitsanfragen gelten strenge Fristen (in der Regel 30 Tage).
Mit Consentio können Sie sicher sein, dass Ihr Cookie-Banner alle aktuellen Anforderungen erfüllt. Unsere Plattform blockiert automatisch nicht notwendige Cookies, bis die Einwilligung erteilt wurde, speichert Einwilligungsnachweise, bietet Nutzern eine einfache Möglichkeit, ihre Einstellungen zu ändern, und hält Sie stets auf dem Laufenden über regulatorische Änderungen – damit Sie sich darum nicht kümmern müssen.
Möchten Sie die Cookie-Compliance endlich ein für alle Mal regeln?
Testen Sie Consentio kostenlos. DSGVO-Konformität in 5 Minuten, ohne Programmierkenntnisse.
Kostenlos starten