Stark im Miteinander
Newsroom und PresseAktuelle Meldungen
MitgliederbereichAnmelden
KarrierebereichBewerben
Bundesverbraucherhilfe e. V.

StartseiteFür UnternehmenDatenschutz und ITRatgeber

Datenschutz und IT · Datenschutzrecht

Datenschutz und IT-Sicherheit: Pflichten, Fristen und Haftung im Unternehmen

Das Risiko liegt nicht mehr beim Millionenbußgeld, sondern bei Beschwerden, zivilrechtlichen Abmahnungen und einer Haftung, die sich mit der Zahl der Betroffenen multipliziert. Dieser Ratgeber ordnet die Pflichten nach Wirkung, nennt die Fristen und trennt das Datenschutzrecht vom IT-Sicherheitsrecht.

Lesedauer etwa 16 Minuten · Stand 14. September 2026

Auf einen Blick

  • Die Beschwerden bei den Aufsichtsbehörden sind 2025 stark gestiegen, in Nordrhein-Westfalen um rund zwei Drittel auf 12.592. Das durchschnittliche Bußgeld lag dort bei 8.150 Euro bei 53 Bescheiden.
  • Seit der Entscheidung des Bundesgerichtshofs vom 27. März 2025 ist eine unvollständige Datenschutzerklärung wettbewerbsrechtlich angreifbar, auch ohne Tätigwerden einer Behörde.
  • Die Nichterfüllung von Auskunftsersuchen nennt das Bayerische Landesamt für Datenschutzaufsicht ausdrücklich als typischen Bußgeldgrund.
  • Die erste Datenkopie ist unentgeltlich, und die betroffene Person muss ihren Antrag nicht begründen.
  • Die Verlängerung der Antwortfrist tritt nicht automatisch ein. Sie muss innerhalb des ersten Monats mit Gründen mitgeteilt werden.
  • Für die Meldung einer Datenpanne an die Aufsichtsbehörde genügt ein einfaches Risiko. Erst die Benachrichtigung der Betroffenen setzt ein hohes Risiko voraus.
  • Die Frist von 72 Stunden beginnt mit der hinreichenden Gewissheit über den Vorfall, nicht mit dem Abschluss der Untersuchung.
  • Der Bundesgerichtshof hält für den bloßen Kontrollverlust eine Kompensation in einer Größenordnung von 100 Euro für angemessen. Multipliziert mit der Betroffenenzahl übersteigt das bei großen Beständen das Bußgeldrisiko.
  • Das IT-Sicherheitsrecht ist ein zweites Regime mit eigenen Fristen. Die Registrierungsfrist nach dem BSI-Gesetz ist nach Angaben des Bundesamts bereits abgelaufen.

Das Risiko in diesem Feld hat sich verschoben, und die meisten Unternehmen sichern noch die alte Seite ab. Gefürchtet wird das Millionenbußgeld. Eingetreten ist etwas anderes: mehr Beschwerden, mehr Verfahren, schnellere zivilrechtliche Angriffe und eine Haftungslinie, die sich mit der Zahl der Betroffenen multipliziert.

Die Zahlen der Aufsichtsbehörden für 2025 zeigen das deutlich. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen verzeichnet 12.592 Beschwerden nach 7.539 im Vorjahr, also einen Anstieg um rund zwei Drittel. Die eingeleiteten Bußgeldverfahren stiegen von 64 auf 141, die erlassenen Bescheide von 24 auf 53. Das durchschnittliche Bußgeld lag dabei bei 8.150 Euro. Beim Bayerischen Landesamt für Datenschutzaufsicht stiegen Beschwerden und Kontrollanregungen um 61 Prozent auf 9.746, die gemeldeten Datenpannen um 23 Prozent auf 3.603.

Die Lehre daraus ist unbequem, aber nützlich: Nicht die Höhe ist das Problem, sondern die Wahrscheinlichkeit. Und der teuerste Posten steht gar nicht im Bußgeldbescheid.

Die Rechtsgrundlage ist eine Entscheidung, keine Formalie

Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage aus Art. 6 Abs. 1 der Datenschutz-Grundverordnung. In der Praxis tragen vier: die Einwilligung (lit. a), die Erforderlichkeit für den Vertrag (lit. b), die rechtliche Verpflichtung (lit. c) und das berechtigte Interesse (lit. f).

Der häufigste strategische Fehler ist die Einwilligung als Standardgrundlage. Wo die Vertragserfüllung trägt, ist die Einwilligung der schlechtere Weg: Sie ist jederzeit widerruflich, und der Widerruf muss nach Art. 7 Abs. 3 DSGVO so einfach sein wie die Erteilung. Wer die Bestellabwicklung auf eine Einwilligung stützt, hat sich einen Prozess gebaut, den der Kunde mit einem Klick anhalten kann.

Beim berechtigten Interesse hat der Europäische Datenschutzausschuss mit den Leitlinien 1/2024, bislang in der Konsultationsfassung vom Oktober 2024, die Prüfung geordnet: erstens ein tatsächlich bestehendes, klar benanntes Interesse, zweitens die Erforderlichkeit, drittens die Abwägung mit den vernünftigen Erwartungen der betroffenen Person. Diese Abwägung muss schriftlich vorliegen. Eine nur behauptete Abwägung ist im Verfahren keine.

Bei Werbung kommt der Fehler, der am zuverlässigsten Geld kostet: Datenschutzrecht und Wettbewerbsrecht sind zwei Ebenen. Auch wenn die Verarbeitung datenschutzrechtlich zulässig ist, verlangt § 7 UWG für Telefon-, E-Mail-, Fax- und SMS-Werbung gegenüber Verbrauchern eine ausdrückliche Einwilligung. Die Bestandskundenausnahme des § 7 Abs. 3 UWG hat vier Voraussetzungen, die kumulativ vorliegen müssen, und scheitert in der Praxis meist an der vierten: dem Widerspruchshinweis bei jeder einzelnen Verwendung. Nach Darstellung der Industrie- und Handelskammer Rhein-Neckar reicht der Bußgeldrahmen des § 20 UWG bei unerlaubter Telefonwerbung gegenüber Verbrauchern bis 300.000 Euro.

Die Datenschutzerklärung ist seit 2025 abmahnbar

Das ist die wichtigste Veränderung der jüngeren Zeit, und sie wird unterschätzt. Der Bundesgerichtshof hat am 27. März 2025 in den Verfahren I ZR 186/17, I ZR 222/19 und I ZR 223/19 entschieden, dass qualifizierte Einrichtungen und Mitbewerber Verstöße gegen das Datenschutzrecht im Wege einer wettbewerbsrechtlichen Klage vor den Zivilgerichten verfolgen können. Grundlagen sind Art. 80 Abs. 2 DSGVO in Verbindung mit § 8 Abs. 3 Nr. 3 UWG und § 3 Abs. 1 Satz 1 Nr. 1 UKlaG; Verstöße gegen die Informationspflichten nach Art. 12 und 13 DSGVO können als Vorenthalten einer wesentlichen Information nach § 5a UWG verfolgt werden.

Für Sie heißt das: Eine unvollständige Datenschutzerklärung ist angreifbar, ohne dass eine Aufsichtsbehörde tätig wird. Das Zivilverfahren ist schneller und für den Angreifer billiger als jedes Verwaltungsverfahren. Die typischen Lücken sind immer dieselben: Rechtsgrundlage pauschal statt je Zweck, berechtigte Interessen nicht konkret benannt, Speicherdauer ohne Kriterien, Empfänger verschwiegen, Drittlandtransfer nicht offengelegt, Widerspruchsrecht gegen Direktwerbung nicht getrennt hervorgehoben, obwohl Art. 21 Abs. 4 DSGVO genau das verlangt.

Die wirksamste Gegenmaßnahme ist keine juristische, sondern eine organisatorische: Leiten Sie die Datenschutzerklärung aus dem Verzeichnis der Verarbeitungstätigkeiten ab, nicht aus einem Generator. Beides muss deckungsgleich sein. Und informieren Sie am Ort der Erhebung, nicht nur auf der Website: an der Hotline, am Papierformular, im Bewerbungsprozess, an der Videoüberwachung.

Auskunftsersuchen: der häufigste Bußgeldanlass

Das Bayerische Landesamt für Datenschutzaufsicht nennt in seinem 15. Tätigkeitsbericht für das Berichtsjahr 2025 die Nichterfüllung von Auskunftspflichten nach Art. 15 DSGVO ausdrücklich als einen der typischen Bußgeldgründe, neben der Missachtung förmlicher Anweisungen der Behörde. Nicht der Datenverlust also, sondern die schlechte Bearbeitung von Anfragen.

Die Rechtsprechung hat die Spielräume dabei enger gezogen, als viele Prozesse abbilden. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 26. Oktober 2023 (C-307/22) ist die erste Kopie unentgeltlich, und die betroffene Person muss ihren Antrag nicht begründen. Nach dem Urteil vom 4. Mai 2023 (C-487/21) ist eine originalgetreue und verständliche Reproduktion der Daten geschuldet; das kann Auszüge aus Dokumenten oder ganze Dokumente umfassen, wenn der Kontext für die Verständlichkeit unerlässlich ist. Nach dem Urteil vom 9. Januar 2025 (C-416/23) genügt die bloße Anzahl von Anträgen nicht, um sie als exzessiv einzustufen; erforderlich ist der Nachweis eines tatsächlichen Rechtsmissbrauchs. Die Beweislast dafür trägt nach Art. 12 Abs. 5 DSGVO das Unternehmen.

Ein Punkt wird fast immer falsch gemacht: Die Verlängerung der Antwortfrist um zwei Monate tritt nicht automatisch ein. Sie muss der betroffenen Person innerhalb des ersten Monats unter Angabe der Gründe mitgeteilt werden. Wer die Mitteilung versäumt, hat keine Verlängerung, sondern eine Fristverletzung.

Der Antrag, der im Vertriebspostfach lag

Eine Kundin schreibt an ihre Ansprechpartnerin im Vertrieb: „Bitte schicken Sie mir alles, was Sie über mich gespeichert haben.“ Die Nachricht wird als allgemeine Kundenanfrage behandelt und bleibt liegen. Sechs Wochen später beschwert sich die Kundin bei der Aufsichtsbehörde. Das Unternehmen antwortet daraufhin binnen weniger Tage und übersendet einen Auszug aus dem Kundenverwaltungssystem.

Zwei Fehler, beide vermeidbar. Erstens läuft die Monatsfrist des Art. 12 Abs. 3 DSGVO ab Eingang beim Unternehmen, nicht ab Erkennen durch die Datenschutzorganisation. Betroffenenanträge kommen formlos und landen dort, wo der Kunde ohnehin schreibt: bei Vertrieb, Support oder Empfang. Ohne geschulte Erstkontakte und einen zentralen Eingangskanal ist die Frist nicht steuerbar. Zweitens ist die späte Antwort auch inhaltlich zu eng. Ein Auszug aus dem Kundenverwaltungssystem genügt nicht; zu durchsuchen sind auch Ticketsysteme, E-Mail-Archive, Telefonnotizen, Marketingsysteme und Fachanwendungen einzelner Abteilungen. Die Abhilfe ist eine verbindliche Systemlandkarte mit benannten Verantwortlichen je System. Ohne sie ist die vollständige Auskunft schlicht nicht leistbar, und die Nachbesserung im laufenden Beschwerdeverfahren ist der teuerste Zeitpunkt.

Organisationspflichten: was tatsächlich vorliegen muss

Die Ausnahme des Art. 30 Abs. 5 DSGVO für Unternehmen mit weniger als 250 Mitarbeitern ist eine Scheinausnahme. Sie greift nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt. Jedes Unternehmen mit laufender Kunden- oder Beschäftigtendatenverarbeitung erfüllt diese Rückausnahme. Praktisch führt deshalb jedes Unternehmen ein Verzeichnis von Verarbeitungstätigkeiten.

Bei den technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO liegt der Hebel in der Beweislast. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 14. Dezember 2023 (C-340/21) trägt der Verantwortliche die Beweislast dafür, dass seine Maßnahmen angemessen waren. Eine generische Liste aus Firewall, Virenschutz und Passwortrichtlinie ohne Bezug zur konkreten Verarbeitung, ohne Datum und ohne Wirksamkeitsprüfung führt diesen Nachweis nicht. Art. 32 Abs. 1 lit. d verlangt die regelmäßige Überprüfung ausdrücklich.

Bei Dienstleistern hat der Europäische Datenschutzausschuss mit der Stellungnahme 22/2024 vom 7. Oktober 2024 die Praxis spürbar verschärft: Die Prüfung der hinreichenden Garantien ist eine fortlaufende Pflicht, keine einmalige Prüfung beim Vertragsschluss. Und der Verantwortliche soll die gesamte Kette der Auftragsverarbeiter und Unterauftragsverarbeiter kennen, nicht nur die erste Ebene. Der verbreitete Zustand, in dem ein Unternehmen seinen Cloud-Anbieter kennt, aber nicht dessen Subdienstleister, ist damit nicht mehr haltbar.

Die deutsche Besonderheit beim Datenschutzbeauftragten wird regelmäßig falsch gerechnet. Nach § 38 Abs. 1 BDSG besteht die Benennungspflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Die Schwelle gilt in dieser Höhe seit dem 26. November 2019; zuvor lag sie bei zehn. Gezählt werden Personen, nicht Vollzeitäquivalente, und automatisierte Verarbeitung ist jede Arbeit mit personenbezogenen Daten am Rechner, also auch Sachbearbeitung, Buchhaltung, Vertrieb und Personal. Ein Unternehmen mit 25 Bürobeschäftigten erfüllt die Schwelle typischerweise.

Beim Drittlandtransfer gilt weiterhin der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 für die Vereinigten Staaten. Das Gericht der Europäischen Union hat die Klage auf dessen Nichtigerklärung am 3. September 2025 abgewiesen (T-553/23). Dieses Urteil ist nicht endgültig; gegen Entscheidungen des Gerichts kann ein auf Rechtsfragen beschränktes Rechtsmittel eingelegt werden. Die Restunsicherheit rechtfertigt es, bei kritischen Verarbeitungen die Standardvertragsklauseln als Rückfallebene vertraglich vorzusehen und einen Anbieterwechsel oder eine Verarbeitung in der Union offenzuhalten.

Datenpannen: die Frist läuft früher, als Sie denken

Art. 33 Abs. 1 DSGVO verlangt die Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, nachdem die Verletzung bekannt wurde. Drei Punkte entscheiden über Erfolg oder Verstoß.

  • Der Fristbeginn. Nach den Leitlinien 9/2022 des Europäischen Datenschutzausschusses in der am 28. März 2023 angenommenen Fassung ist eine Verletzung bekannt, wenn hinreichende Gewissheit über den Vorfall besteht. Nicht der Abschluss der forensischen Untersuchung löst die Frist aus, sondern dieser deutlich frühere Moment. Halten Sie ihn schriftlich fest; er ist im Verfahren die Grundlage der Fristberechnung.
  • Die Schwelle. Die Meldung ist der Regelfall, die Nichtmeldung die begründungsbedürftige Ausnahme. Sie entfällt nur, wenn die Verletzung voraussichtlich kein Risiko zur Folge hat. Geprüft wird also nicht, ob ein hohes Risiko vorliegt. Das gilt erst für die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO.
  • Die Stufenmeldung. Art. 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzuliefern. Die unvollständige fristgerechte Meldung ist immer besser als die vollständige verspätete.

Die 72 Stunden laufen kalendarisch, auch über Wochenenden und Feiertage. Und die Dokumentationspflicht des Art. 33 Abs. 5 DSGVO gilt auch für Vorfälle, die Sie nicht melden. Wer nicht meldet und die Risikobewertung nicht dokumentiert, hat im Prüfverfahren nicht das Problem der Nichtmeldung, sondern das der fehlenden Nachweisfähigkeit.

Ein Hinweis mit unmittelbarem wirtschaftlichem Wert: Art. 34 Abs. 3 DSGVO befreit von der Benachrichtigung der Betroffenen, wenn die Daten durch geeignete Maßnahmen, ausdrücklich genannt ist die Verschlüsselung, für Unbefugte unzugänglich sind. Der Verlust eines vollverschlüsselten Notebooks mit sicherem Schlüsselmanagement löst typischerweise keine Benachrichtigungspflicht aus. Ohne Verschlüsselung schon. Das ist die einzige technische Maßnahme mit dieser unmittelbaren Rechtsfolge.

Ein Vorfall, zwei Meldewege

Datenschutzaufsicht nach Art. 33 DSGVO

  • Adressat ist die zuständige Datenschutzaufsichtsbehörde
  • Auslöser ist eine Verletzung des Schutzes personenbezogener Daten
  • Frist: unverzüglich, möglichst binnen 72 Stunden ab Bekanntwerden
  • Gilt für jeden Verantwortlichen, unabhängig von Größe und Branche
  • Nachgelagert gegebenenfalls Benachrichtigung der Betroffenen bei hohem Risiko

Bundesamt für Sicherheit in der Informationstechnik nach dem BSIG

  • Adressat ist das Bundesamt für Sicherheit in der Informationstechnik
  • Auslöser ist ein erheblicher Sicherheitsvorfall bei einer betroffenen Einrichtung
  • Fristen: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussmeldung nach einem Monat
  • Gilt nur für Einrichtungen, die nach den Anlagen des BSIG und den Schwellenwerten erfasst sind
  • Nachgelagert Registrierungs-, Nachweis- und Geschäftsleitungspflichten

Das eigentliche Haftungsrisiko steht nicht im Bußgeldbescheid

Der Gerichtshof der Europäischen Union hat mit Urteil vom 4. Mai 2023 (C-300/21) entschieden, dass nicht jeder Verstoß automatisch einen Ersatzanspruch begründet; erforderlich sind Verstoß, Schaden und Kausalzusammenhang. Zugleich hat er festgestellt, dass es keine Bagatellgrenze gibt. Nach dem Urteil vom 14. Dezember 2023 (C-340/21) kann bereits die Befürchtung missbräuchlicher Verwendung durch Dritte einen immateriellen Schaden darstellen.

Die deutsche Linie hat der Bundesgerichtshof mit Urteil vom 18. November 2024 (VI ZR 10/24) gezogen, einer Leitentscheidung zum Facebook-Scraping-Komplex: Der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ist ein immaterieller Schaden; zusätzliche psychische Beeinträchtigungen sind nicht erforderlich. Für den reinen Kontrollverlust hält der Bundesgerichtshof eine Kompensation in einer Größenordnung von 100 Euro für angemessen.

Die Zahl wirkt klein. Ihre Sprengkraft liegt in der Multiplikation. Ein Datenleck mit 100.000 Betroffenen entspricht einem theoretischen Volumen von zehn Millionen Euro. Das übersteigt bei großen Beständen das Bußgeldrisiko erheblich. Rechnen Sie diese Zahl aus, je kritischem System, und stellen Sie sie in die Priorisierung Ihrer Sicherheitsinvestitionen ein. Es ist das wirksamste Argument gegenüber einer Geschäftsleitung, die Datenschutz für ein Formalthema hält.

Auf der Bußgeldseite ist eine Verteidigungslinie entfallen. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 5. Dezember 2023 (C-807/21, Deutsche Wohnen) setzt eine Geldbuße zwar ein schuldhaftes Verhalten voraus, es ist aber nicht erforderlich, dass die Leitungsebene gehandelt hat oder Kenntnis hatte; auch eine natürliche Person als Täter muss nicht identifiziert werden. Das Argument, ein einzelner Mitarbeiter sei verantwortlich gewesen, trägt nicht mehr. Was trägt, ist die dokumentierte Datenschutzorganisation, die das Verschulden entkräftet oder bei der Bemessung mildert.

IT-Sicherheitsrecht ist ein zweites Regime

Datenschutzrecht und IT-Sicherheitsrecht sind getrennt: eigene Adressaten, eigene Behörden, eigene Fristen. Ein Vorfall kann beide auslösen und muss dann zweimal gemeldet werden.

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde am 13. November 2025 vom Deutschen Bundestag beschlossen, am 5. Dezember 2025 verkündet und ist am 6. Dezember 2025 in Kraft getreten. Es ändert das BSI-Gesetz. Statt bisher rund 4.500 Organisationen werden nach Angaben des Bundesamts für Sicherheit in der Informationstechnik künftig etwa 29.500 Organisationen beaufsichtigt; der Bundestag spricht von über 30.000 Unternehmen.

Erfasst ist, wer einem der Sektoren der Anlagen des BSI-Gesetzes angehört und mindestens einen der Schwellenwerte erreicht: 250 Mitarbeitende, 50 Millionen Euro Jahresumsatz oder 25 Millionen Euro Jahresbilanzsumme. Einzelne Anbieter sind unabhängig von der Größe erfasst, etwa Betreiber öffentlicher Kommunikationsnetze und Vertrauensdiensteanbieter.

Zwei Punkte sind dringend. Erstens: Es gibt keine behördliche Betroffenheitsmitteilung. Die Selbsteinschätzung ist Pflicht, und das Bundesamt stellt dafür ein Online-Werkzeug bereit. Zweitens: Das Bundesamt weist auf seiner Website ausdrücklich darauf hin, dass die gesetzliche Registrierungsfrist nach § 33 BSIG bereits abgelaufen ist, und fordert noch nicht registrierte Unternehmen zur umgehenden Registrierung auf. Wer betroffen und nicht registriert ist, befindet sich damit im rechtswidrigen Zustand. Die Registrierung setzt ein ELSTER-Organisationszertifikat voraus, dessen Beantragung Zeit braucht.

Inhaltlich verlangt § 30 Abs. 2 BSIG Risikomanagementmaßnahmen in zehn Pflichtbereichen, darunter ausdrücklich die Sicherheit der Lieferkette, Kryptografie und Verschlüsselung sowie Mehrfaktor-Authentisierung. Nach § 38 BSIG muss die Geschäftsleitung diese Maßnahmen billigen und ihre Umsetzung überwachen; für Betreiber kritischer Anlagen und besonders wichtige Einrichtungen besteht zudem eine Schulungspflicht der Geschäftsleitung. Eine Schulung ohne Nachweis gilt als nicht durchgeführt.

Die Fristen, die Sie kennen müssen

Die Fristen, die Sie kennen müssen
FristBedeutungFundstelle
Antwort auf ein Betroffenenersuchenein Monat ab EingangArt. 12 Abs. 3 DSGVO
Mitteilung einer Fristverlängerung mit Begründunginnerhalb eines Monats ab Eingang, Verlängerung dann um zwei MonateArt. 12 Abs. 3 DSGVO
Meldung einer Datenpanne an die Aufsichtsbehördeunverzüglich, möglichst binnen 72 Stunden ab BekanntwerdenArt. 33 Abs. 1 DSGVO
Benachrichtigung der betroffenen Personenunverzüglich, nur bei voraussichtlich hohem RisikoArt. 34 Abs. 1 DSGVO
Meldung des Auftragsverarbeiters an den Verantwortlichenunverzüglich, ohne Stundenangabe im Gesetz, deshalb vertraglich auf 24 Stunden zu verkürzenArt. 33 Abs. 2 DSGVO
Registrierung beim Bundesamt für Sicherheit in der Informationstechnikdrei Monate ab erstmaliger Betroffenheit, gesetzliche Frist nach Angaben des Bundesamts bereits abgelaufen§ 33 BSIG
Meldung eines erheblichen SicherheitsvorfallsErstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussmeldung nach einem MonatBSIG
Meldung aktiv ausgenutzter Schwachstellen durch HerstellerFrühwarnung 24 Stunden, vollständige Meldung 72 Stunden, Abschlussbericht 14 Tage nach Verfügbarkeit der AbhilfeVerordnung (EU) 2024/2847, seit 11. September 2026

So gehen Sie vor

  1. Legen Sie eine Rechtsgrundlagen-Matrix an: je Verarbeitungstätigkeit genau eine primäre Rechtsgrundlage, schriftlich begründet und mit dem Verzeichnis der Verarbeitungstätigkeiten verknüpft.
  2. Dokumentieren Sie jede Abwägung zum berechtigten Interesse entlang der drei Stufen Interesse, Erforderlichkeit und Abwägung, datiert und freigegeben.
  3. Prüfen Sie jede Werbemaßnahme zweimal: einmal auf die datenschutzrechtliche Zulässigkeit, einmal auf § 7 UWG.
  4. Leiten Sie die Datenschutzerklärung aus dem Verzeichnis ab und lassen Sie sie mit Blick auf die Abmahnfähigkeit prüfen.
  5. Kartieren Sie alle Erhebungspunkte und legen Sie je Kanal fest, wie und wann informiert wird.
  6. Richten Sie einen zentralen Eingangskanal für Betroffenenanträge ein und schulen Sie Vertrieb, Support und Empfang darauf, solche Anträge zu erkennen und binnen 24 Stunden weiterzuleiten.
  7. Erstellen Sie eine Systemlandkarte aller Systeme, in denen Kundendaten liegen können, mit benanntem Verantwortlichen und Suchanleitung je System.
  8. Setzen Sie im Fristenkalender zwei Wecker je Antrag: Tag 20 für die Entscheidung über die Verlängerung, Tag 28 für den Versand.
  9. Führen Sie das Verzeichnis der Verarbeitungstätigkeiten als führendes Register mit jährlichem Review und einem Auslöser bei jeder neuen Verarbeitung.
  10. Dokumentieren Sie die technischen und organisatorischen Maßnahmen je System mit Datum, Verantwortlichem und mindestens jährlicher Wirksamkeitsprüfung.
  11. Führen Sie ein Dienstleisterregister mit Rolle, Vertragsdatum, Liste der Unterauftragsverarbeiter, Transferinstrument und nächstem Prüftermin.
  12. Verkürzen Sie die Meldefrist Ihrer Auftragsverarbeiter vertraglich auf höchstens 24 Stunden.
  13. Bestimmen Sie vorab Ihre zuständige Aufsichtsbehörde, sichten Sie deren Meldeformular und halten Sie einen Meldeentwurf mit den Pflichtangaben vor.
  14. Führen Sie ein Datenpannen-Register, das auch die nicht gemeldeten Vorfälle mit dokumentierter Risikobewertung erfasst.
  15. Verschlüsseln Sie mobile Geräte vollständig. Das ist die einzige Maßnahme, die unmittelbar von der Benachrichtigungspflicht befreien kann.
  16. Prüfen Sie Ihre Betroffenheit nach dem BSI-Gesetz und halten Sie das Ergebnis mit Datum fest, auch wenn es verneinend ausfällt.
  17. Rechnen Sie Ihr zivilrechtliches Haftungsvolumen aus: Betroffenenzahl je kritischem System mal 100 Euro als Untergrenze.

Sechs Annahmen, die in diesem Feld teuer werden

Wir holen für alles eine Einwilligung ein, dann sind wir sicher. Die Einwilligung ist jederzeit widerruflich und bricht dann den Prozess. Wo Vertragserfüllung oder rechtliche Verpflichtung tragen, ist sie die schlechtere Grundlage.
Unsere Datenschutzerklärung interessiert nur die Aufsichtsbehörde. Seit der Entscheidung des Bundesgerichtshofs vom 27. März 2025 können qualifizierte Einrichtungen und Mitbewerber Datenschutzverstöße wettbewerbsrechtlich vor den Zivilgerichten verfolgen.
Wir haben weniger als 250 Mitarbeiter, also brauchen wir kein Verarbeitungsverzeichnis. Die Ausnahme greift nicht bei nicht nur gelegentlicher Verarbeitung. Das trifft auf jedes Unternehmen mit laufendem Kundengeschäft zu.
Für die Meldung einer Datenpanne prüfen wir, ob ein hohes Risiko besteht. Für die Meldung an die Aufsichtsbehörde genügt bereits ein einfaches Risiko. Das hohe Risiko ist die Schwelle für die Benachrichtigung der Betroffenen.
Solange der Sachverhalt unklar ist, melden wir noch nicht. Das Gesetz erlaubt die Stufenmeldung ausdrücklich. Die unvollständige fristgerechte Meldung ist besser als die vollständige verspätete.
Ein einzelner Mitarbeiter war es, das kann uns nicht zugerechnet werden. Nach der Rechtsprechung des Gerichtshofs der Europäischen Union ist weder ein Handeln der Leitungsebene noch die Identifizierung einer natürlichen Person erforderlich.

Grenzen dieser Darstellung

Dieser Ratgeber stellt die Rechtslage allgemein dar und ersetzt keine Beratung im Einzelfall. Sechs Vorbehalte legen wir offen. Erstens war uns der Volltextabruf der Gesetzesdatenbank des Bundes bei der Recherche nicht möglich. Für BDSG, UWG, BSIG und TDDDG liegt uns kein geprüfter amtlicher Wortlaut vor; wir nennen Paragraph und Absatz und führen keine Satznummern. Die Verweise im Abschnitt Normen führen gleichwohl zur Datenbank des Bundesministeriums der Justiz. Zweitens beruht der wiedergegebene Text der Datenschutz-Grundverordnung auf einer nichtamtlichen Volltextwiedergabe; amtlich ist die Fassung im Amtsblatt der Europäischen Union. Drittens sind die weiteren Benennungstatbestände des § 38 Abs. 1 BDSG neben der Zwanzig-Personen-Schwelle sowie die Zählweise bei Teilzeitkräften nicht aus einer von uns abgerufenen amtlichen Quelle belegt; wir stellen sie deshalb nicht dar. Viertens beruhen die Entscheidungen des Bundesgerichtshofs vom 18. November 2024 und des Gerichtshofs der Europäischen Union vom 9. Januar 2025 auf nichtamtlichen Wiedergaben, nicht auf den Volltexten; die Größenordnung von 100 Euro ist die tragende Zahl dieses Ratgebers und vor einer Berufung darauf am Volltext zu prüfen. Fünftens konnten wir die nach dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz geltenden Bußgeldrahmen, die Nachweisfristen und eine persönliche Haftung der Geschäftsleitung nicht belegen; verbreitet genannte Beträge nennen wir deshalb nicht. Sechstens ist das genaue Ablaufdatum der Registrierungsfrist nach § 33 BSIG nicht amtlich bestätigt; belegt ist allein die Feststellung des Bundesamts, dass die Frist abgelaufen ist. Der Ratgeber wird fortgeschrieben, sobald der Normtextabgleich erfolgt ist, und danach halbjährlich.

Häufige Fragen

Brauchen wir für jede Datenverarbeitung eine Einwilligung?

Nein, und in vielen Fällen wäre sie die schlechtere Wahl. Für die Abwicklung eines Vertrags trägt Art. 6 Abs. 1 lit. b DSGVO, für gesetzliche Aufbewahrungspflichten lit. c. Die Einwilligung ist jederzeit widerruflich; wer einen Kernprozess darauf stützt, kann ihn durch einen Widerruf verlieren. Prüfen Sie je Verarbeitungstätigkeit, welche Grundlage tatsächlich passt, und halten Sie das Ergebnis schriftlich fest.

Reicht es, wenn die Datenschutzerklärung auf unserer Website steht?

Nicht in jedem Fall. Nach Art. 13 DSGVO ist zum Zeitpunkt der Erhebung zu informieren. Erheben Sie Daten am Telefon, auf einem Papierformular, im Ladengeschäft, im Bewerbungsprozess oder über eine Videoüberwachung, muss die Information auch dort erfolgen. Kartieren Sie alle Erhebungspunkte und legen Sie je Kanal fest, wie informiert wird.

Können wir wegen eines Datenschutzfehlers abgemahnt werden?

Ja. Der Bundesgerichtshof hat am 27. März 2025 entschieden, dass qualifizierte Einrichtungen und Mitbewerber Verstöße gegen das Datenschutzrecht wettbewerbsrechtlich vor den Zivilgerichten verfolgen können. Verstöße gegen die Informationspflichten können als Vorenthalten einer wesentlichen Information verfolgt werden. Das Zivilverfahren ist schneller als jedes Behördenverfahren.

Dürfen wir für eine Datenauskunft ein Entgelt verlangen?

Für die erste Kopie nicht. Der Gerichtshof der Europäischen Union hat das mit Urteil vom 26. Oktober 2023 klargestellt. Für weitere Kopien kann nach Art. 15 Abs. 3 DSGVO ein angemessenes Entgelt auf Grundlage der Verwaltungskosten verlangt werden.

Müssen wir antworten, wenn jemand den Grund seiner Anfrage nicht nennt?

Ja. Die betroffene Person muss ihren Antrag nicht begründen; die Motivation ist unerheblich. Auch ein Antrag, der erkennbar einen Rechtsstreit vorbereitet, ist zu erfüllen.

Wie verlängern wir die Antwortfrist richtig?

Indem Sie die Verlängerung innerhalb des ersten Monats nach Eingang mitteilen und begründen. Erst dann verlängert sich die Frist um zwei Monate. Ohne diese fristgerechte Mitteilung gibt es keine Verlängerung, sondern eine Fristverletzung.

Ab welcher Größe brauchen wir einen Datenschutzbeauftragten?

Nach § 38 Abs. 1 BDSG besteht die Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Diese Schwelle gilt seit dem 26. November 2019. Gezählt werden Personen, nicht Vollzeitäquivalente, und automatisierte Verarbeitung ist jede Arbeit mit personenbezogenen Daten am Rechner. Das Gesetz kennt weitere Benennungstatbestände, die wir mangels geprüftem Normtext hier nicht darstellen.

Müssen wir jede Datenpanne melden?

Nahezu. Die Meldung an die Aufsichtsbehörde entfällt nur, wenn die Verletzung voraussichtlich kein Risiko für die Rechte und Freiheiten der Betroffenen zur Folge hat. Prüfen Sie also nicht, ob ein hohes Risiko vorliegt. Melden Sie nicht, müssen Sie die Risikobewertung dokumentieren; diese Pflicht gilt auch für nicht gemeldete Vorfälle.

Wann genau beginnen die 72 Stunden?

Mit der hinreichenden Gewissheit, dass ein Vorfall aufgetreten ist, der den Schutz personenbezogener Daten beeinträchtigt hat. Eine kurze Verifikation nach einem ersten Verdacht ist zulässig, der Abschluss der forensischen Untersuchung ist nicht der Maßstab. Die Frist läuft kalendarisch, auch über Wochenenden.

Was tun wir, wenn der Sachverhalt nach 72 Stunden noch unklar ist?

Fristgerecht melden und nachliefern. Art. 33 Abs. 4 DSGVO erlaubt die schrittweise Bereitstellung der Informationen ausdrücklich.

Müssen wir die betroffenen Kunden immer informieren?

Nein. Die Benachrichtigung nach Art. 34 DSGVO ist nur bei voraussichtlich hohem Risiko geschuldet, und sie entfällt unter anderem dann, wenn die Daten durch geeignete Maßnahmen wie Verschlüsselung für Unbefugte unzugänglich sind. Das ist ein starkes Argument für konsequente Geräteverschlüsselung.

Wie hoch ist das Schadensersatzrisiko?

Eine Bagatellgrenze gibt es nicht. Der Bundesgerichtshof hält für den bloßen Kontrollverlust eine Kompensation in einer Größenordnung von 100 Euro für angemessen; zusätzliche nachgewiesene Beeinträchtigungen erhöhen den Anspruch. Entscheidend ist die Multiplikation mit der Zahl der Betroffenen. Rechnen Sie das je kritischem System durch.

Betrifft uns das neue IT-Sicherheitsrecht?

Das müssen Sie selbst prüfen. Eine behördliche Betroffenheitsmitteilung gibt es nicht. Erfasst ist, wer einem Sektor der Anlagen des BSI-Gesetzes angehört und mindestens 250 Mitarbeitende, 50 Millionen Euro Umsatz oder 25 Millionen Euro Bilanzsumme erreicht; einzelne Anbieter sind unabhängig von der Größe erfasst. Das Bundesamt für Sicherheit in der Informationstechnik stellt dafür ein Prüfwerkzeug bereit. Halten Sie das Ergebnis mit Datum fest, auch wenn es verneinend ausfällt.

Quellen und weiterführende Informationen

  1. Hinweis zur Quellenlage: Der Volltextabruf der Gesetzesdatenbank des Bundes war uns bei der Recherche nicht möglich. Für BDSG, UWG, BSIG und TDDDG liegt kein geprüfter amtlicher Wortlaut vor; wir nennen Paragraph und Absatz und führen keine Satznummern. Der Text der Datenschutz-Grundverordnung stammt aus einer nichtamtlichen Volltextwiedergabe; amtlich ist die Fassung im Amtsblatt der Europäischen Union vom 4. Mai 2016. Die Entscheidungen des Bundesgerichtshofs vom 18. November 2024 und des Gerichtshofs der Europäischen Union vom 9. Januar 2025 beruhen auf nichtamtlichen Wiedergaben.Bundesverbraucherhilfe e. V.Abgerufen am 14. September 2026
  2. Datenschutz-Grundverordnung, nichtamtliche Volltextwiedergabedsgvo-gesetz.deAbgerufen am 14. September 2026
  3. Leitlinien 05/2020 zur Einwilligung, Version 1.1, angenommen am 13. Mai 2020Europäischer DatenschutzausschussAbgerufen am 14. September 2026
  4. Leitlinien 1/2024 zur Verarbeitung auf Grundlage berechtigter Interessen, Konsultationsfassung Oktober 2024Europäischer DatenschutzausschussAbgerufen am 14. September 2026
  5. Stellungnahme 22/2024 zu bestimmten Pflichten bei der Inanspruchnahme von Auftragsverarbeitern, angenommen am 7. Oktober 2024Europäischer DatenschutzausschussAbgerufen am 14. September 2026
  6. Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten, Version 2.0, angenommen am 28. März 2023Europäischer DatenschutzausschussAbgerufen am 14. September 2026
  7. Bundesgerichtshof, Pressemitteilung Nr. 059/2025 vom 27. März 2025 zu I ZR 186/17, I ZR 222/19 und I ZR 223/19BundesgerichtshofAbgerufen am 14. September 2026
  8. Gerichtshof der Europäischen Union, Urteil vom 4. Mai 2023, C-300/21, PressemitteilungGerichtshof der Europäischen UnionAbgerufen am 14. September 2026
  9. Gerichtshof der Europäischen Union, Urteil vom 14. Dezember 2023, C-340/21, Pressemitteilung Nr. 191/23Gerichtshof der Europäischen UnionAbgerufen am 14. September 2026
  10. Gerichtshof der Europäischen Union, Urteil vom 5. Dezember 2023, C-807/21, Pressemitteilung Nr. 184/23Gerichtshof der Europäischen UnionAbgerufen am 14. September 2026
  11. Gerichtshof der Europäischen Union, Urteil vom 4. Mai 2023, C-487/21, Pressemitteilung Nr. 71/23Gerichtshof der Europäischen UnionAbgerufen am 14. September 2026
  12. Gericht der Europäischen Union, Urteil vom 3. September 2025, T-553/23, Pressemitteilung Nr. 106/25Gerichtshof der Europäischen UnionAbgerufen am 14. September 2026
  13. Angemessenheitsbeschlüsse der Europäischen Kommission, ÜbersichtEuropäische KommissionAbgerufen am 14. September 2026
  14. Tätigkeitsbericht 2025, Beschwerden, Datenpannen und BußgeldpraxisLandesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-WestfalenAbgerufen am 14. September 2026
  15. 15. Tätigkeitsbericht, Berichtsjahr 2025Bayerisches Landesamt für DatenschutzaufsichtAbgerufen am 14. September 2026
  16. Bußgelder gegen die Vodafone GmbH, Pressemitteilung 6/2025Bundesbeauftragte für den Datenschutz und die InformationsfreiheitAbgerufen am 14. September 2026
  17. Benennungspflicht für Datenschutzbeauftragte nach § 38 BDSGDer Hessische Beauftragte für Datenschutz und InformationsfreiheitAbgerufen am 14. September 2026
  18. NIS-2-Umsetzung, Betroffenheitsprüfung, Registrierung und PflichtenBundesamt für Sicherheit in der InformationstechnikAbgerufen am 14. September 2026
  19. NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, Beschluss vom 13. November 2025, BT-Drs. 21/1501Deutscher BundestagAbgerufen am 14. September 2026
  20. Verordnung (EU) 2024/2847 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen ElementenEuropäisches Parlament und RatAbgerufen am 14. September 2026
  21. Werbung und Wettbewerbsrecht, Einwilligung und BestandskundenausnahmeIHK Rhein-NeckarAbgerufen am 14. September 2026
Laufende Verfahren

Zwei Entwicklungen bestimmen die kommenden zwei Jahre, und beide liegen außerhalb des Datenschutzrechts im engeren Sinn. Die erste ist der Cyber Resilience Act, die Verordnung (EU) 2024/2847 vom 23. Oktober 2024, im Amtsblatt veröffentlicht am 20. November 2024 und in Kraft seit dem 10. Dezember 2024. Sie gilt gestuft. Seit dem 11. September 2026 sind die Meldepflichten der Hersteller nach Artikel 14 anwendbar; das Bundesamt für Sicherheit in der Informationstechnik hat das mit Pressemitteilung vom selben Tag bestätigt. Zu melden sind aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit der Produkte auswirken, über die Single Reporting Platform der Europäischen Agentur für Cybersicherheit; eine vorherige Registrierung dort ist nicht erforderlich, Empfänger in Deutschland ist das CERT-Bund im Bundesamt. Die Fristen sind dreistufig: Frühwarnung binnen 24 Stunden, vollständige Meldung binnen 72 Stunden, Abschlussbericht bei Schwachstellen spätestens 14 Tage nach Verfügbarkeit einer Abhilfemaßnahme und bei schwerwiegenden Vorfällen innerhalb eines Monats. Die volle Anwendung der Verordnung folgt zum 11. Dezember 2027; bis dahin sind Sicherheitsanforderungen, Schwachstellenbehandlung, technische Dokumentation, Konformitätsbewertung, CE-Kennzeichnung und Support-Zeitraum umzusetzen. Am häufigsten übersehen wird die eigene Betroffenheit: Hersteller ist, wer ein Produkt mit digitalen Elementen unter eigenem Namen oder eigener Marke in Verkehr bringt, unabhängig davon, wer es tatsächlich produziert. Das trifft auch Handel, Maschinenbau und Anbieter von Produkten unter eigener Marke. Kleinstunternehmen und kleine Unternehmen dürfen nach Darstellung der Europäischen Kommission wegen Versäumnis der 24-Stunden-Frist bei der Schwachstellenmeldung nicht mit Bußgeld belegt werden. Die zweite Entwicklung ist die Konsolidierung der deutschen Aufsichtspraxis nach dem Inkrafttreten des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes. Belastbare Zahlen zu Bußgeldern nach dem neuen Recht liegen noch nicht vor, ebenso wenig gesicherte Angaben zu Nachweisfristen und zu einer persönlichen Haftung der Geschäftsleitung. Wir nennen deshalb bewusst keine Beträge und schreiben diesen Abschnitt fort, sobald amtliche Angaben vorliegen.

Ausgleich entsteht, wenn viele ihn tragen.

Mitglieder erfahren zuerst von neuen Eintragungen im Vertrauensregister und stimmen über unsere Positionen zu Gesetzentwürfen ab.

Mitglied werden