Lieber zuhören? Klicken Sie auf Play für die KI-Sprachausgabe

Am 21. September 2026 tat der Europäische Datenschutzausschuss (EDSA) etwas, das er in der achtjährigen Geschichte der DSGVO noch nie getan hatte: Er teilte jeder nationalen Datenschutzbehörde in einem verbindlichen Dokument genau mit, wie eine Geldbuße zu berechnen ist. Bisher konnten Irlands DPC, Spaniens AEPD und Deutschlands sechzehn Landesaufsichtsbehörden jeweils ihre eigene Logik auf denselben Verstoß anwenden und zu völlig unterschiedlichen Beträgen kommen. Diese Uneinheitlichkeit soll nun verschwinden.

Für ein kleines oder mittleres Unternehmen ist das keine Brüsseler Verwaltungsroutine. Eine standardisierte Methodik bedeutet, dass die von Ihrer örtlichen Aufsichtsbehörde berechnete Geldbuße nicht mehr davon abhängt, welche Behörde Sie zufällig erwischt hat — sie ist eine Formel, die von Dublin bis Warschau gleich angewendet wird. Das lohnt sich zu verstehen, bevor es an Ihnen getestet wird, statt danach.

Der Fünf-Stufen-Test, erklärt

Die neuen EDSA-Leitlinien ersetzen die alten WP29-Bußgeldleitlinien von 2018 durch eine standardisierte Abfolge, die jede Aufsichtsbehörde nun vor der Verhängung einer Geldbuße durchlaufen muss. Sie kommen mit 14 ausgearbeiteten Beispielen für reale Szenarien und sind bis zum 13. November 2026 zur öffentlichen Konsultation freigegeben, bevor sie endgültig verabschiedet werden.

5
Verpflichtende Schritte im neuen Test
14
Veröffentlichte ausgearbeitete Beispiele
403 Mio. €
Googles Bußgeld der irischen DPC, dieselbe Woche
13. Nov.
Konsultationsfrist 2026
SchrittWas die Aufsichtsbehörde nun prüfen muss
1. Rechtliche ZulässigkeitOb für diesen konkreten Befund überhaupt eine Geldbuße rechtlich zulässig ist, bevor über einen Betrag gesprochen wird
2. VerantwortlichkeitWer rechtlich verantwortlich ist — der Verantwortliche, der Auftragsverarbeiter oder beide — und in welchem Umfang
3. Vorsatz oder FahrlässigkeitOb der Verstoß vorsätzlich, leichtfertig oder ein ehrlicher Prozessfehler war — das verändert den Ausgangspunkt erheblich
4. Erschwerende & mildernde UmständeFrühere Verstöße, Kooperation mit der Untersuchung, bereits ergriffene Abhilfemaßnahmen und die betroffenen Datenkategorien
5. VerhältnismäßigkeitsprüfungEin abschließender Test, ob die resultierende Geldbuße „wirksam, verhältnismäßig und abschreckend" ist — nicht einfach der höchste von der Formel zugelassene Betrag

Zwei Dinge sind für kleinere Unternehmen besonders wichtig. Erstens stehen Vorsatz und Fahrlässigkeit nun ausdrücklich im Zentrum der Berechnung — das heißt, ein dokumentierter, nach Treu und Glauben unternommener Compliance-Versuch, der dennoch nicht ausreichte, wird anders behandelt als eine Verarbeitung ganz ohne Rechtsgrundlage. Zweitens sind Kooperation und Abhilfemaßnahmen formale mildernde Umstände, nicht nur Gesten des guten Willens. Ein Unternehmen, das selbst meldet, die Lücke schließt und konstruktiv mit seiner Aufsichtsbehörde zusammenarbeitet, steht nach dieser Methodik strukturell besser da als eines, das schweigt.

Die DSA-DSGVO-Leitlinien kamen am selben Tag

Auf derselben Plenarsitzung hat der EDSA auch Leitlinien dazu finalisiert, wie das Gesetz über digitale Dienste (DSA) und die DSGVO zusammenwirken, wenn Vermittlungsdiensteanbieter personenbezogene Daten verarbeiten — etwa Marktplätze, App-Stores und Hosting-Plattformen, die nutzergenerierte Inhalte mit personenbezogenen Daten moderieren. Wenn Ihr Unternehmen eine Plattform, einen Vermittlungsdienst oder eine Funktion für nutzergenerierte Inhalte betreibt, regeln diese Leitlinien nun, welches Regelwerk bei Überschneidungen gilt. Die meisten KMU fallen nicht direkt darunter, aber jedes Unternehmen, das über einen Marktplatz verkauft oder UGC-Widgets Dritter einbindet, sollte prüfen, ob sich die Compliance-Haltung seines Plattformpartners geändert hat.

Warum das Timing wichtig ist: eine 403-Millionen-Euro-Fallstudie, dieselbe Woche

Zwei Tage bevor der EDSA seine neue Methodik verabschiedete, schloss die irische DPC eine sechsjährige Untersuchung zu Googles Funktionen Web & App Activity, Standortverlauf und Standortgenauigkeit mit einem Bußgeld von 403 Millionen Euro ab — eine der größten Einzelstrafen, die je nach DSGVO verhängt wurden. Der Befund war kein dramatisches Datenleck: Es waren rechtswidrige und unfaire Verarbeitung, unzureichende Transparenz und übermäßige Speicherung von Standortdaten, die zwischen Mai 2018 und Februar 2020 erhoben wurden. Google hat nun sechs Monate Zeit, seine Verarbeitung in Einklang zu bringen.

Kein Hack, kein Leck, kein Dark Pattern. Nur Daten, die länger als für den Zweck erforderlich aufbewahrt wurden, und ein Hinweis, der nicht genug darüber aussagte — die zwei Fehlermuster, die in Feststellungen der Aufsichtsbehörden gegen Unternehmen jeder Größe am häufigsten auftauchen.

Genau diese Kombination — übermäßige Speicherung plus dünne Transparenz — ist die Art von Befund, für die der neue Fünf-Stufen-Test eine standardisierte Geldbuße festlegen soll. Es ist ein nützlicher Vorgeschmack darauf, woran „dokumentierte, verhältnismäßige Verarbeitung" nun in der gesamten EU gemessen wird — nicht nur bei einem Unternehmen von Googles Größe.

📋
GDPRGard Toolkit
Speicherung und Transparenz sind Fixes von Tag eins, keine sechsjährigen Untersuchungen

Editierbares AVV-Paket, Toolkit für Betroffenenanfragen und Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 — die Dokumente, die genau die Faktoren „Vorsatz", „Milderung" und „Abhilfe" belegen, die die neue Methodik zu Ihren Gunsten wertet. 39–59 € pro Stück oder 99 € für alle drei.

Vorlagen ansehen →

Was Sie jetzt konkret tun sollten

  1. Prüfen Sie Ihren Löschplan gegen den angegebenen Zweck. Der schnellste Weg, an der Verhältnismäßigkeitsprüfung des neuen Tests zu scheitern, ist die Aufbewahrung von Daten über den Punkt hinaus, den Ihre Datenschutzerklärung nennt. Wenn Sie keinen schriftlichen Löschplan haben, ist das das erste Dokument, das Sie schreiben sollten.
  2. Stellen Sie sicher, dass Ihre Datenschutzerklärung dem entspricht, was Sie tatsächlich erheben und speichern. Transparenzmängel sind die zweite Hälfte fast jeder großen Geldbuße von 2026, einschließlich der von Google. Eine Erklärung, die 2018 korrekt war und seitdem nicht überarbeitet wurde, ist eine Haftung, keine Formalität.
  3. Dokumentieren Sie Ihre Compliance-Bemühungen, nicht nur Ihren Compliance-Zustand. Nach der neuen Methodik ist ein nachweisbarer, nach Treu und Glauben geführter Prozess — durchgeführte Audits, protokollierte Lücken, verfolgte Fixes — ein mildernder Umstand, wenn dennoch etwas schiefgeht. Eine undokumentierte Haltung von „im Großen und Ganzen sind wir in Ordnung" bringt keine dieser Vorteile.
  4. Reichen Sie Rückmeldungen ein oder verfolgen Sie die Konsultation, wenn dies Ihre Branche betrifft. Die Methodik steht bis zum 13. November 2026 für öffentliche Kommentare offen — Branchenverbände und Industriegruppen sind der übliche Kanal für den Beitrag von KMU zu genau dieser Art von durchsetzungsprägender Leitlinie.
  5. Führen Sie jetzt eine schnelle Selbstprüfung durch, statt erst nach Eingang einer Benachrichtigung. Unsere kostenlose 30-Sekunden-Prüfung zeigt die Speicherungs- und Transparenzlücken, die in Feststellungen der Aufsichtsbehörden am häufigsten auftauchen.

Fazit

Eine harmonisierte Bußgeldmethodik wirkt in beide Richtungen. Sie beseitigt die Lotterie, welche Aufsichtsbehörde Sie zufällig untersucht, bedeutet aber auch, dass jede Behörde in der EU nun nach demselben Regelwerk arbeitet — und dieses Regelwerk belohnt ausdrücklich dokumentierte Compliance nach Treu und Glauben gegenüber Schweigen. Die Unternehmen, die bei diesem neuen Test am besten dastehen, sind jene, die ihre Arbeit belegen können: was sie erheben, warum, wie lange, und was sie taten, als sie eine Lücke fanden. Das ist eine niedrigere Hürde als perfekte Compliance — und eine, die bis zum 13. November deutlich erreichbarer ist.

Kostenlose Beratung mit GDPRGard buchen →

Quellen

Diesen Artikel teilen

Lesen Sie auch:

⚠️ Dieser Artikel dient ausschließlich zu Informationszwecken und stellt keine Rechtsberatung dar. Wenden Sie sich bei komplexen Compliance-Fragen an eine qualifizierte Datenschutzfachkraft. Die Anforderungen der DSGVO und des EU-KI-Gesetzes unterliegen laufenden regulatorischen Leitlinien — prüfen Sie Ihre aktuellen Pflichten mit Ihrem Rechtsberater.