Am 21. September 2026 tat der Europäische Datenschutzausschuss (EDSA) etwas, das er in der achtjährigen Geschichte der DSGVO noch nie getan hatte: Er teilte jeder nationalen Datenschutzbehörde in einem verbindlichen Dokument genau mit, wie eine Geldbuße zu berechnen ist. Bisher konnten Irlands DPC, Spaniens AEPD und Deutschlands sechzehn Landesaufsichtsbehörden jeweils ihre eigene Logik auf denselben Verstoß anwenden und zu völlig unterschiedlichen Beträgen kommen. Diese Uneinheitlichkeit soll nun verschwinden.
Für ein kleines oder mittleres Unternehmen ist das keine Brüsseler Verwaltungsroutine. Eine standardisierte Methodik bedeutet, dass die von Ihrer örtlichen Aufsichtsbehörde berechnete Geldbuße nicht mehr davon abhängt, welche Behörde Sie zufällig erwischt hat — sie ist eine Formel, die von Dublin bis Warschau gleich angewendet wird. Das lohnt sich zu verstehen, bevor es an Ihnen getestet wird, statt danach.
Der Fünf-Stufen-Test, erklärt
Die neuen EDSA-Leitlinien ersetzen die alten WP29-Bußgeldleitlinien von 2018 durch eine standardisierte Abfolge, die jede Aufsichtsbehörde nun vor der Verhängung einer Geldbuße durchlaufen muss. Sie kommen mit 14 ausgearbeiteten Beispielen für reale Szenarien und sind bis zum 13. November 2026 zur öffentlichen Konsultation freigegeben, bevor sie endgültig verabschiedet werden.
| Schritt | Was die Aufsichtsbehörde nun prüfen muss |
|---|---|
| 1. Rechtliche Zulässigkeit | Ob für diesen konkreten Befund überhaupt eine Geldbuße rechtlich zulässig ist, bevor über einen Betrag gesprochen wird |
| 2. Verantwortlichkeit | Wer rechtlich verantwortlich ist — der Verantwortliche, der Auftragsverarbeiter oder beide — und in welchem Umfang |
| 3. Vorsatz oder Fahrlässigkeit | Ob der Verstoß vorsätzlich, leichtfertig oder ein ehrlicher Prozessfehler war — das verändert den Ausgangspunkt erheblich |
| 4. Erschwerende & mildernde Umstände | Frühere Verstöße, Kooperation mit der Untersuchung, bereits ergriffene Abhilfemaßnahmen und die betroffenen Datenkategorien |
| 5. Verhältnismäßigkeitsprüfung | Ein abschließender Test, ob die resultierende Geldbuße „wirksam, verhältnismäßig und abschreckend" ist — nicht einfach der höchste von der Formel zugelassene Betrag |
Zwei Dinge sind für kleinere Unternehmen besonders wichtig. Erstens stehen Vorsatz und Fahrlässigkeit nun ausdrücklich im Zentrum der Berechnung — das heißt, ein dokumentierter, nach Treu und Glauben unternommener Compliance-Versuch, der dennoch nicht ausreichte, wird anders behandelt als eine Verarbeitung ganz ohne Rechtsgrundlage. Zweitens sind Kooperation und Abhilfemaßnahmen formale mildernde Umstände, nicht nur Gesten des guten Willens. Ein Unternehmen, das selbst meldet, die Lücke schließt und konstruktiv mit seiner Aufsichtsbehörde zusammenarbeitet, steht nach dieser Methodik strukturell besser da als eines, das schweigt.
Die DSA-DSGVO-Leitlinien kamen am selben Tag
Auf derselben Plenarsitzung hat der EDSA auch Leitlinien dazu finalisiert, wie das Gesetz über digitale Dienste (DSA) und die DSGVO zusammenwirken, wenn Vermittlungsdiensteanbieter personenbezogene Daten verarbeiten — etwa Marktplätze, App-Stores und Hosting-Plattformen, die nutzergenerierte Inhalte mit personenbezogenen Daten moderieren. Wenn Ihr Unternehmen eine Plattform, einen Vermittlungsdienst oder eine Funktion für nutzergenerierte Inhalte betreibt, regeln diese Leitlinien nun, welches Regelwerk bei Überschneidungen gilt. Die meisten KMU fallen nicht direkt darunter, aber jedes Unternehmen, das über einen Marktplatz verkauft oder UGC-Widgets Dritter einbindet, sollte prüfen, ob sich die Compliance-Haltung seines Plattformpartners geändert hat.
Warum das Timing wichtig ist: eine 403-Millionen-Euro-Fallstudie, dieselbe Woche
Zwei Tage bevor der EDSA seine neue Methodik verabschiedete, schloss die irische DPC eine sechsjährige Untersuchung zu Googles Funktionen Web & App Activity, Standortverlauf und Standortgenauigkeit mit einem Bußgeld von 403 Millionen Euro ab — eine der größten Einzelstrafen, die je nach DSGVO verhängt wurden. Der Befund war kein dramatisches Datenleck: Es waren rechtswidrige und unfaire Verarbeitung, unzureichende Transparenz und übermäßige Speicherung von Standortdaten, die zwischen Mai 2018 und Februar 2020 erhoben wurden. Google hat nun sechs Monate Zeit, seine Verarbeitung in Einklang zu bringen.
Kein Hack, kein Leck, kein Dark Pattern. Nur Daten, die länger als für den Zweck erforderlich aufbewahrt wurden, und ein Hinweis, der nicht genug darüber aussagte — die zwei Fehlermuster, die in Feststellungen der Aufsichtsbehörden gegen Unternehmen jeder Größe am häufigsten auftauchen.
Genau diese Kombination — übermäßige Speicherung plus dünne Transparenz — ist die Art von Befund, für die der neue Fünf-Stufen-Test eine standardisierte Geldbuße festlegen soll. Es ist ein nützlicher Vorgeschmack darauf, woran „dokumentierte, verhältnismäßige Verarbeitung" nun in der gesamten EU gemessen wird — nicht nur bei einem Unternehmen von Googles Größe.
Editierbares AVV-Paket, Toolkit für Betroffenenanfragen und Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 — die Dokumente, die genau die Faktoren „Vorsatz", „Milderung" und „Abhilfe" belegen, die die neue Methodik zu Ihren Gunsten wertet. 39–59 € pro Stück oder 99 € für alle drei.
Was Sie jetzt konkret tun sollten
- Prüfen Sie Ihren Löschplan gegen den angegebenen Zweck. Der schnellste Weg, an der Verhältnismäßigkeitsprüfung des neuen Tests zu scheitern, ist die Aufbewahrung von Daten über den Punkt hinaus, den Ihre Datenschutzerklärung nennt. Wenn Sie keinen schriftlichen Löschplan haben, ist das das erste Dokument, das Sie schreiben sollten.
- Stellen Sie sicher, dass Ihre Datenschutzerklärung dem entspricht, was Sie tatsächlich erheben und speichern. Transparenzmängel sind die zweite Hälfte fast jeder großen Geldbuße von 2026, einschließlich der von Google. Eine Erklärung, die 2018 korrekt war und seitdem nicht überarbeitet wurde, ist eine Haftung, keine Formalität.
- Dokumentieren Sie Ihre Compliance-Bemühungen, nicht nur Ihren Compliance-Zustand. Nach der neuen Methodik ist ein nachweisbarer, nach Treu und Glauben geführter Prozess — durchgeführte Audits, protokollierte Lücken, verfolgte Fixes — ein mildernder Umstand, wenn dennoch etwas schiefgeht. Eine undokumentierte Haltung von „im Großen und Ganzen sind wir in Ordnung" bringt keine dieser Vorteile.
- Reichen Sie Rückmeldungen ein oder verfolgen Sie die Konsultation, wenn dies Ihre Branche betrifft. Die Methodik steht bis zum 13. November 2026 für öffentliche Kommentare offen — Branchenverbände und Industriegruppen sind der übliche Kanal für den Beitrag von KMU zu genau dieser Art von durchsetzungsprägender Leitlinie.
- Führen Sie jetzt eine schnelle Selbstprüfung durch, statt erst nach Eingang einer Benachrichtigung. Unsere kostenlose 30-Sekunden-Prüfung zeigt die Speicherungs- und Transparenzlücken, die in Feststellungen der Aufsichtsbehörden am häufigsten auftauchen.
Fazit
Eine harmonisierte Bußgeldmethodik wirkt in beide Richtungen. Sie beseitigt die Lotterie, welche Aufsichtsbehörde Sie zufällig untersucht, bedeutet aber auch, dass jede Behörde in der EU nun nach demselben Regelwerk arbeitet — und dieses Regelwerk belohnt ausdrücklich dokumentierte Compliance nach Treu und Glauben gegenüber Schweigen. Die Unternehmen, die bei diesem neuen Test am besten dastehen, sind jene, die ihre Arbeit belegen können: was sie erheben, warum, wie lange, und was sie taten, als sie eine Lücke fanden. Das ist eine niedrigere Hürde als perfekte Compliance — und eine, die bis zum 13. November deutlich erreichbarer ist.
Kostenlose Beratung mit GDPRGard buchen →
Quellen
- Europäischer Datenschutzausschuss — EDSA harmonisiert Bußgeldmethodik und verabschiedet endgültige DSA-DSGVO-Leitlinien (auf Englisch)
- Irische Datenschutzkommission — DPC verhängt 403-Millionen-Euro-Bußgeld gegen Google nach Untersuchung von Googles Standortdatenverarbeitung (auf Englisch)
- CMS GDPR Enforcement Tracker (auf Englisch)
Lesen Sie auch:
- DSGVO 2026: Rekordbußgelder, eine Reform in Bewegung, und was Sie jetzt tun müssen
- Vergessen Sie die KI-Verordnung — die DSGVO bestraft Unternehmen schon jetzt für KI-Fehler
- Der EU Digital Omnibus im Detail: Was sich für die DSGVO wirklich ändert