Bußgeld oder Verwarnung: Wie Aufsichtsbehörden künftig entscheiden sollen
Nicht jeder Datenschutzverstoß endet mit einem Bußgeld. Wann eine Aufsichtsbehörde zur Geldbuße greift und wann eine Verwarnung genügt, war bisher von Behörde zu Behörde verschieden. Der Europäische Datenschutzausschuss (EDSA) will das vereinheitlichen und hat dazu am 17. September 2026 die Leitlinien 04/2026 angenommen. Sie sind an die Behörden gerichtet, lesen sich aber wie eine Anleitung dafür, was in einem Verfahren zählt. Ich habe Unternehmen in Anhörungen und Bußgeldverfahren vor Aufsichtsbehörden begleitet. Genau diese Fragen entscheiden dort über den Ausgang.
Die Grundregel in zwei Sätzen
Ist ein Verstoß geringfügig, soll die Behörde in der Regel kein Bußgeld verhängen, sondern etwa eine Verwarnung aussprechen. Ist er nicht geringfügig, besteht nach den Leitlinien eine starke Vermutung für ein Bußgeld. Die Leitlinien stützen sich dafür auf Erwägungsgrund 148 der DSGVO, der bei geringfügigen Verstößen eine Verwarnung statt einer Geldbuße ausdrücklich vorsieht.
Der Weg dorthin hat fünf Schritte. Zuerst prüft die Behörde, ob der Verstoß überhaupt bußgeldbewehrt ist, dann, ob gerade dieses Unternehmen dafür haftet, etwa als Verantwortlicher oder als Auftragsverarbeiter. Im dritten Schritt geht es um Vorsatz oder Fahrlässigkeit, denn ohne Verschulden gibt es kein Bußgeld. Erst danach wägt sie anhand der Kriterien des Art. 83 Abs. 2 DSGVO ab, ob der Verstoß geringfügig ist, und prüft zuletzt, ob ein Bußgeld im Einzelfall wirksam, verhältnismäßig und abschreckend wäre. Die übrigen Maßnahmen, von der Warnung über Anordnungen bis zum Verbot einer Verarbeitung, stehen in Art. 58 Abs. 2 DSGVO.
Fahrlässig ist man schneller, als man denkt
Die Hürde beim Verschulden ist niedrig. Nach den Leitlinien kann schon ein schlichter menschlicher Fehler auf Fahrlässigkeit hindeuten, und wer Zweifel an der Rechtmäßigkeit hat und trotzdem weitermacht, handelt unter Umständen grob fahrlässig. Ein Irrtum über die Rechtslage entlastet nur, wenn er unvermeidbar war. Das soll sehr selten sein. Und ein Satz sollte jedem Unternehmen zu denken geben: Gibt es zu einer Frage Leitlinien des EDSA, gilt ein Irrtum stets als vermeidbar und damit mindestens als fahrlässig (Rn. 50).
Auch ein Rechtsgutachten schützt nicht ohne Weiteres. Die Leitlinien bilden dazu eigene Fallbeispiele. Ein Gutachten, das gegen die überwiegende Meinung steht und diese Gegenmeinung selbst erwähnt, entlastet nicht, weil das Unternehmen das Risiko kannte. Eine interne Bewertung gegen die bekannte Auffassung der Aufsichtsbehörde ebenso wenig. Und wer sich auf externe Beratung beruft, sie aber nicht dokumentieren kann, gewinnt damit nichts. Blind vertrauen darf man auch einer dokumentierten Beratung nicht. Ich lese das als Aufforderung, Rechtsrat mit vollständigem Sachverhalt einzuholen und festzuhalten, welche Gegenansichten bekannt waren.
Was einen Verstoß geringfügig macht
Die Leitlinien enthalten 14 Beispiele. Einige zeigen, wie ein Verfahren ohne Bußgeld ausgehen kann. Ein kleines Unternehmen hatte eine Auskunftsanfrage übersehen, weil sie im Spam-Ordner gelandet war. Es entschuldigte sich schriftlich, beantwortete die Anfrage sofort, als die Behörde sich meldete, und so etwas war vorher nie vorgekommen. Ergebnis: eine Verwarnung. In einem anderen Fall hatte ein Mitarbeiter versehentlich die Kopie eines Führerscheins per E-Mail an einige andere Betroffene verschickt. Das Unternehmen meldete den Vorfall sofort, erstattete dem Betroffenen die Kosten für ein neues Dokument und ließ seine Schutzmaßnahmen von einem Dritten überprüfen, bevor die Behörde überhaupt entschieden hatte, ob sie ermittelt. Die Behörde hielt hier gar keine Maßnahme für verhältnismäßig.
Andere Beispiele zeigen die Gegenrichtung. Ein einzelner Fehler kann geringfügig sein, eine Serie nicht. Ein Unternehmen, das Löschanträge wiederholt nicht umsetzte, erhielt zuerst eine Verwarnung und nach weiteren Beschwerden ein Bußgeld. Gegen einen Telekommunikationsanbieter, der Auskünfte verspätet erteilte, leitete die Behörde ein Bußgeldverfahren ein, sobald sich zeigte, dass es kein Einzelfall war. Hat ein Unternehmen mit dem Verstoß Geld verdient, spricht das nach den Leitlinien stark gegen einen geringfügigen Verstoß (Rn. 106).
Zwei Punkte werden oft falsch eingeschätzt. Die gewöhnliche Zusammenarbeit mit der Behörde ist nach Art. 31 DSGVO Pflicht und wirkt deshalb nicht mildernd (Rn. 90). Mildernd wirkt nur, was darüber hinausgeht und tatsächlich Schaden verhindert. Und eine Meldung aus eigenem Antrieb kann zugunsten des Unternehmens zählen, wenn die Behörde noch nichts wusste. Wer dagegen nur eine gesetzliche Pflicht erfüllt, etwa eine Datenpanne nach Art. 33 DSGVO meldet, bekommt dafür keinen Bonus. Diese Meldung bewerten die Leitlinien neutral (Rn. 95 f.).
Deutsche Besonderheiten
Zwei Regeln des Bundesdatenschutzgesetzes gehören dazu. Gegen Behörden und sonstige öffentliche Stellen werden keine Geldbußen verhängt (§ 43 Abs. 3 BDSG). Und eine Meldung nach Art. 33 DSGVO darf in einem Bußgeldverfahren gegen den Meldepflichtigen nur mit dessen Zustimmung verwendet werden (§ 43 Abs. 4 BDSG). Die Regel soll verhindern, dass die Pflicht zur Meldung zur Pflicht wird, sich selbst zu belasten. Wie die Meldung abläuft, beschreibt der Beitrag Datenpanne nach DSGVO: Was tun in den ersten 72 Stunden?
Die Leitlinien sind noch nicht endgültig. Stellungnahmen sind in der öffentlichen Konsultation bis zum 13. November 2026 möglich. Für den Entwurf ist das eine Einladung an Verbände und Unternehmen, für ihre Branche typische Fälle einzubringen.
Kommen jetzt mehr Bußgelder?
Das glaube ich nicht. Die Leitlinien werden nicht zu mehr Bußgeldern führen. Bußgeldverfahren wird es trotzdem weiter geben, aus einem anderen Grund: Die Praxis der DSGVO entwickelt sich weiter, und mit ihr entstehen neue Fragen. Das führt immer wieder dazu, dass Unternehmen rechtliche Grauzonen ausreizen. Genau dort entstehen die Verfahren.
Was Unternehmen daraus mitnehmen sollten
- Abläufe statt Einzelfälle regeln. Ob Auskunft, Löschung oder Datenpanne: Ein dokumentierter Ablauf macht aus einem Fehler einen Ausrutscher. Ohne Ablauf wird aus dem zweiten Fehler ein Muster.
- Die EDSA-Leitlinien zu den eigenen Kernthemen kennen. Wo es sie gibt, hilft das Argument „Das wussten wir nicht“ nicht mehr.
- Rechtsrat dokumentieren: mit welchem Sachverhalt gefragt wurde, was geantwortet wurde und welche Gegenansichten bekannt waren.
- Nach einem Fehler schnell handeln. Betroffene informieren und entlasten, den Fehler abstellen, die Ursache prüfen lassen und das alles festhalten. In den Beispielen der Leitlinien war genau das oft der Unterschied.
- Bei Anhörungen vollständig antworten und die ergriffenen Maßnahmen belegen. Mildernde Umstände kann die Behörde nur berücksichtigen, wenn sie von ihnen erfährt.
Einen Überblick über den eigenen Stand gibt der Selbsttest zum Datenschutz-Check.
Post von der Aufsichtsbehörde?
Ich begleite Unternehmen in Anhörungen und Bußgeldverfahren vor Datenschutzaufsichtsbehörden und helfe, die Abläufe so aufzustellen, dass aus einem einzelnen Fehler kein Muster wird.
Datenschutz-Check Externer Datenschutzbeauftragter