Das Risiko in diesem Feld hat sich verschoben, und die meisten Unternehmen sichern noch die alte Seite ab. Gefürchtet wird das Millionenbußgeld. Eingetreten ist etwas anderes: mehr Beschwerden, mehr Verfahren, schnellere zivilrechtliche Angriffe und eine Haftungslinie, die sich mit der Zahl der Betroffenen multipliziert.
Die Zahlen der Aufsichtsbehörden für 2025 zeigen das deutlich. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen verzeichnet 12.592 Beschwerden nach 7.539 im Vorjahr, also einen Anstieg um rund zwei Drittel. Die eingeleiteten Bußgeldverfahren stiegen von 64 auf 141, die erlassenen Bescheide von 24 auf 53. Das durchschnittliche Bußgeld lag dabei bei 8.150 Euro. Beim Bayerischen Landesamt für Datenschutzaufsicht stiegen Beschwerden und Kontrollanregungen um 61 Prozent auf 9.746, die gemeldeten Datenpannen um 23 Prozent auf 3.603.
Die Lehre daraus ist unbequem, aber nützlich: Nicht die Höhe ist das Problem, sondern die Wahrscheinlichkeit. Und der teuerste Posten steht gar nicht im Bußgeldbescheid.
Die Rechtsgrundlage ist eine Entscheidung, keine Formalie
Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage aus Art. 6 Abs. 1 der Datenschutz-Grundverordnung. In der Praxis tragen vier: die Einwilligung (lit. a), die Erforderlichkeit für den Vertrag (lit. b), die rechtliche Verpflichtung (lit. c) und das berechtigte Interesse (lit. f).
Der häufigste strategische Fehler ist die Einwilligung als Standardgrundlage. Wo die Vertragserfüllung trägt, ist die Einwilligung der schlechtere Weg: Sie ist jederzeit widerruflich, und der Widerruf muss nach Art. 7 Abs. 3 DSGVO so einfach sein wie die Erteilung. Wer die Bestellabwicklung auf eine Einwilligung stützt, hat sich einen Prozess gebaut, den der Kunde mit einem Klick anhalten kann.
Beim berechtigten Interesse hat der Europäische Datenschutzausschuss mit den Leitlinien 1/2024, bislang in der Konsultationsfassung vom Oktober 2024, die Prüfung geordnet: erstens ein tatsächlich bestehendes, klar benanntes Interesse, zweitens die Erforderlichkeit, drittens die Abwägung mit den vernünftigen Erwartungen der betroffenen Person. Diese Abwägung muss schriftlich vorliegen. Eine nur behauptete Abwägung ist im Verfahren keine.
Bei Werbung kommt der Fehler, der am zuverlässigsten Geld kostet: Datenschutzrecht und Wettbewerbsrecht sind zwei Ebenen. Auch wenn die Verarbeitung datenschutzrechtlich zulässig ist, verlangt § 7 UWG für Telefon-, E-Mail-, Fax- und SMS-Werbung gegenüber Verbrauchern eine ausdrückliche Einwilligung. Die Bestandskundenausnahme des § 7 Abs. 3 UWG hat vier Voraussetzungen, die kumulativ vorliegen müssen, und scheitert in der Praxis meist an der vierten: dem Widerspruchshinweis bei jeder einzelnen Verwendung. Nach Darstellung der Industrie- und Handelskammer Rhein-Neckar reicht der Bußgeldrahmen des § 20 UWG bei unerlaubter Telefonwerbung gegenüber Verbrauchern bis 300.000 Euro.
Die Datenschutzerklärung ist seit 2025 abmahnbar
Das ist die wichtigste Veränderung der jüngeren Zeit, und sie wird unterschätzt. Der Bundesgerichtshof hat am 27. März 2025 in den Verfahren I ZR 186/17, I ZR 222/19 und I ZR 223/19 entschieden, dass qualifizierte Einrichtungen und Mitbewerber Verstöße gegen das Datenschutzrecht im Wege einer wettbewerbsrechtlichen Klage vor den Zivilgerichten verfolgen können. Grundlagen sind Art. 80 Abs. 2 DSGVO in Verbindung mit § 8 Abs. 3 Nr. 3 UWG und § 3 Abs. 1 Satz 1 Nr. 1 UKlaG; Verstöße gegen die Informationspflichten nach Art. 12 und 13 DSGVO können als Vorenthalten einer wesentlichen Information nach § 5a UWG verfolgt werden.
Für Sie heißt das: Eine unvollständige Datenschutzerklärung ist angreifbar, ohne dass eine Aufsichtsbehörde tätig wird. Das Zivilverfahren ist schneller und für den Angreifer billiger als jedes Verwaltungsverfahren. Die typischen Lücken sind immer dieselben: Rechtsgrundlage pauschal statt je Zweck, berechtigte Interessen nicht konkret benannt, Speicherdauer ohne Kriterien, Empfänger verschwiegen, Drittlandtransfer nicht offengelegt, Widerspruchsrecht gegen Direktwerbung nicht getrennt hervorgehoben, obwohl Art. 21 Abs. 4 DSGVO genau das verlangt.
Die wirksamste Gegenmaßnahme ist keine juristische, sondern eine organisatorische: Leiten Sie die Datenschutzerklärung aus dem Verzeichnis der Verarbeitungstätigkeiten ab, nicht aus einem Generator. Beides muss deckungsgleich sein. Und informieren Sie am Ort der Erhebung, nicht nur auf der Website: an der Hotline, am Papierformular, im Bewerbungsprozess, an der Videoüberwachung.
Auskunftsersuchen: der häufigste Bußgeldanlass
Das Bayerische Landesamt für Datenschutzaufsicht nennt in seinem 15. Tätigkeitsbericht für das Berichtsjahr 2025 die Nichterfüllung von Auskunftspflichten nach Art. 15 DSGVO ausdrücklich als einen der typischen Bußgeldgründe, neben der Missachtung förmlicher Anweisungen der Behörde. Nicht der Datenverlust also, sondern die schlechte Bearbeitung von Anfragen.
Die Rechtsprechung hat die Spielräume dabei enger gezogen, als viele Prozesse abbilden. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 26. Oktober 2023 (C-307/22) ist die erste Kopie unentgeltlich, und die betroffene Person muss ihren Antrag nicht begründen. Nach dem Urteil vom 4. Mai 2023 (C-487/21) ist eine originalgetreue und verständliche Reproduktion der Daten geschuldet; das kann Auszüge aus Dokumenten oder ganze Dokumente umfassen, wenn der Kontext für die Verständlichkeit unerlässlich ist. Nach dem Urteil vom 9. Januar 2025 (C-416/23) genügt die bloße Anzahl von Anträgen nicht, um sie als exzessiv einzustufen; erforderlich ist der Nachweis eines tatsächlichen Rechtsmissbrauchs. Die Beweislast dafür trägt nach Art. 12 Abs. 5 DSGVO das Unternehmen.
Ein Punkt wird fast immer falsch gemacht: Die Verlängerung der Antwortfrist um zwei Monate tritt nicht automatisch ein. Sie muss der betroffenen Person innerhalb des ersten Monats unter Angabe der Gründe mitgeteilt werden. Wer die Mitteilung versäumt, hat keine Verlängerung, sondern eine Fristverletzung.
Der Antrag, der im Vertriebspostfach lag
Eine Kundin schreibt an ihre Ansprechpartnerin im Vertrieb: „Bitte schicken Sie mir alles, was Sie über mich gespeichert haben.“ Die Nachricht wird als allgemeine Kundenanfrage behandelt und bleibt liegen. Sechs Wochen später beschwert sich die Kundin bei der Aufsichtsbehörde. Das Unternehmen antwortet daraufhin binnen weniger Tage und übersendet einen Auszug aus dem Kundenverwaltungssystem.
Zwei Fehler, beide vermeidbar. Erstens läuft die Monatsfrist des Art. 12 Abs. 3 DSGVO ab Eingang beim Unternehmen, nicht ab Erkennen durch die Datenschutzorganisation. Betroffenenanträge kommen formlos und landen dort, wo der Kunde ohnehin schreibt: bei Vertrieb, Support oder Empfang. Ohne geschulte Erstkontakte und einen zentralen Eingangskanal ist die Frist nicht steuerbar. Zweitens ist die späte Antwort auch inhaltlich zu eng. Ein Auszug aus dem Kundenverwaltungssystem genügt nicht; zu durchsuchen sind auch Ticketsysteme, E-Mail-Archive, Telefonnotizen, Marketingsysteme und Fachanwendungen einzelner Abteilungen. Die Abhilfe ist eine verbindliche Systemlandkarte mit benannten Verantwortlichen je System. Ohne sie ist die vollständige Auskunft schlicht nicht leistbar, und die Nachbesserung im laufenden Beschwerdeverfahren ist der teuerste Zeitpunkt.
Organisationspflichten: was tatsächlich vorliegen muss
Die Ausnahme des Art. 30 Abs. 5 DSGVO für Unternehmen mit weniger als 250 Mitarbeitern ist eine Scheinausnahme. Sie greift nicht, wenn die Verarbeitung nicht nur gelegentlich erfolgt. Jedes Unternehmen mit laufender Kunden- oder Beschäftigtendatenverarbeitung erfüllt diese Rückausnahme. Praktisch führt deshalb jedes Unternehmen ein Verzeichnis von Verarbeitungstätigkeiten.
Bei den technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO liegt der Hebel in der Beweislast. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 14. Dezember 2023 (C-340/21) trägt der Verantwortliche die Beweislast dafür, dass seine Maßnahmen angemessen waren. Eine generische Liste aus Firewall, Virenschutz und Passwortrichtlinie ohne Bezug zur konkreten Verarbeitung, ohne Datum und ohne Wirksamkeitsprüfung führt diesen Nachweis nicht. Art. 32 Abs. 1 lit. d verlangt die regelmäßige Überprüfung ausdrücklich.
Bei Dienstleistern hat der Europäische Datenschutzausschuss mit der Stellungnahme 22/2024 vom 7. Oktober 2024 die Praxis spürbar verschärft: Die Prüfung der hinreichenden Garantien ist eine fortlaufende Pflicht, keine einmalige Prüfung beim Vertragsschluss. Und der Verantwortliche soll die gesamte Kette der Auftragsverarbeiter und Unterauftragsverarbeiter kennen, nicht nur die erste Ebene. Der verbreitete Zustand, in dem ein Unternehmen seinen Cloud-Anbieter kennt, aber nicht dessen Subdienstleister, ist damit nicht mehr haltbar.
Die deutsche Besonderheit beim Datenschutzbeauftragten wird regelmäßig falsch gerechnet. Nach § 38 Abs. 1 BDSG besteht die Benennungspflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Die Schwelle gilt in dieser Höhe seit dem 26. November 2019; zuvor lag sie bei zehn. Gezählt werden Personen, nicht Vollzeitäquivalente, und automatisierte Verarbeitung ist jede Arbeit mit personenbezogenen Daten am Rechner, also auch Sachbearbeitung, Buchhaltung, Vertrieb und Personal. Ein Unternehmen mit 25 Bürobeschäftigten erfüllt die Schwelle typischerweise.
Beim Drittlandtransfer gilt weiterhin der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 für die Vereinigten Staaten. Das Gericht der Europäischen Union hat die Klage auf dessen Nichtigerklärung am 3. September 2025 abgewiesen (T-553/23). Dieses Urteil ist nicht endgültig; gegen Entscheidungen des Gerichts kann ein auf Rechtsfragen beschränktes Rechtsmittel eingelegt werden. Die Restunsicherheit rechtfertigt es, bei kritischen Verarbeitungen die Standardvertragsklauseln als Rückfallebene vertraglich vorzusehen und einen Anbieterwechsel oder eine Verarbeitung in der Union offenzuhalten.
Datenpannen: die Frist läuft früher, als Sie denken
Art. 33 Abs. 1 DSGVO verlangt die Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, nachdem die Verletzung bekannt wurde. Drei Punkte entscheiden über Erfolg oder Verstoß.
- Der Fristbeginn. Nach den Leitlinien 9/2022 des Europäischen Datenschutzausschusses in der am 28. März 2023 angenommenen Fassung ist eine Verletzung bekannt, wenn hinreichende Gewissheit über den Vorfall besteht. Nicht der Abschluss der forensischen Untersuchung löst die Frist aus, sondern dieser deutlich frühere Moment. Halten Sie ihn schriftlich fest; er ist im Verfahren die Grundlage der Fristberechnung.
- Die Schwelle. Die Meldung ist der Regelfall, die Nichtmeldung die begründungsbedürftige Ausnahme. Sie entfällt nur, wenn die Verletzung voraussichtlich kein Risiko zur Folge hat. Geprüft wird also nicht, ob ein hohes Risiko vorliegt. Das gilt erst für die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO.
- Die Stufenmeldung. Art. 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzuliefern. Die unvollständige fristgerechte Meldung ist immer besser als die vollständige verspätete.
Die 72 Stunden laufen kalendarisch, auch über Wochenenden und Feiertage. Und die Dokumentationspflicht des Art. 33 Abs. 5 DSGVO gilt auch für Vorfälle, die Sie nicht melden. Wer nicht meldet und die Risikobewertung nicht dokumentiert, hat im Prüfverfahren nicht das Problem der Nichtmeldung, sondern das der fehlenden Nachweisfähigkeit.
Ein Hinweis mit unmittelbarem wirtschaftlichem Wert: Art. 34 Abs. 3 DSGVO befreit von der Benachrichtigung der Betroffenen, wenn die Daten durch geeignete Maßnahmen, ausdrücklich genannt ist die Verschlüsselung, für Unbefugte unzugänglich sind. Der Verlust eines vollverschlüsselten Notebooks mit sicherem Schlüsselmanagement löst typischerweise keine Benachrichtigungspflicht aus. Ohne Verschlüsselung schon. Das ist die einzige technische Maßnahme mit dieser unmittelbaren Rechtsfolge.
Ein Vorfall, zwei Meldewege
Datenschutzaufsicht nach Art. 33 DSGVO
- Adressat ist die zuständige Datenschutzaufsichtsbehörde
- Auslöser ist eine Verletzung des Schutzes personenbezogener Daten
- Frist: unverzüglich, möglichst binnen 72 Stunden ab Bekanntwerden
- Gilt für jeden Verantwortlichen, unabhängig von Größe und Branche
- Nachgelagert gegebenenfalls Benachrichtigung der Betroffenen bei hohem Risiko
Bundesamt für Sicherheit in der Informationstechnik nach dem BSIG
- Adressat ist das Bundesamt für Sicherheit in der Informationstechnik
- Auslöser ist ein erheblicher Sicherheitsvorfall bei einer betroffenen Einrichtung
- Fristen: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussmeldung nach einem Monat
- Gilt nur für Einrichtungen, die nach den Anlagen des BSIG und den Schwellenwerten erfasst sind
- Nachgelagert Registrierungs-, Nachweis- und Geschäftsleitungspflichten
Das eigentliche Haftungsrisiko steht nicht im Bußgeldbescheid
Der Gerichtshof der Europäischen Union hat mit Urteil vom 4. Mai 2023 (C-300/21) entschieden, dass nicht jeder Verstoß automatisch einen Ersatzanspruch begründet; erforderlich sind Verstoß, Schaden und Kausalzusammenhang. Zugleich hat er festgestellt, dass es keine Bagatellgrenze gibt. Nach dem Urteil vom 14. Dezember 2023 (C-340/21) kann bereits die Befürchtung missbräuchlicher Verwendung durch Dritte einen immateriellen Schaden darstellen.
Die deutsche Linie hat der Bundesgerichtshof mit Urteil vom 18. November 2024 (VI ZR 10/24) gezogen, einer Leitentscheidung zum Facebook-Scraping-Komplex: Der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ist ein immaterieller Schaden; zusätzliche psychische Beeinträchtigungen sind nicht erforderlich. Für den reinen Kontrollverlust hält der Bundesgerichtshof eine Kompensation in einer Größenordnung von 100 Euro für angemessen.
Die Zahl wirkt klein. Ihre Sprengkraft liegt in der Multiplikation. Ein Datenleck mit 100.000 Betroffenen entspricht einem theoretischen Volumen von zehn Millionen Euro. Das übersteigt bei großen Beständen das Bußgeldrisiko erheblich. Rechnen Sie diese Zahl aus, je kritischem System, und stellen Sie sie in die Priorisierung Ihrer Sicherheitsinvestitionen ein. Es ist das wirksamste Argument gegenüber einer Geschäftsleitung, die Datenschutz für ein Formalthema hält.
Auf der Bußgeldseite ist eine Verteidigungslinie entfallen. Nach dem Urteil des Gerichtshofs der Europäischen Union vom 5. Dezember 2023 (C-807/21, Deutsche Wohnen) setzt eine Geldbuße zwar ein schuldhaftes Verhalten voraus, es ist aber nicht erforderlich, dass die Leitungsebene gehandelt hat oder Kenntnis hatte; auch eine natürliche Person als Täter muss nicht identifiziert werden. Das Argument, ein einzelner Mitarbeiter sei verantwortlich gewesen, trägt nicht mehr. Was trägt, ist die dokumentierte Datenschutzorganisation, die das Verschulden entkräftet oder bei der Bemessung mildert.
IT-Sicherheitsrecht ist ein zweites Regime
Datenschutzrecht und IT-Sicherheitsrecht sind getrennt: eigene Adressaten, eigene Behörden, eigene Fristen. Ein Vorfall kann beide auslösen und muss dann zweimal gemeldet werden.
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde am 13. November 2025 vom Deutschen Bundestag beschlossen, am 5. Dezember 2025 verkündet und ist am 6. Dezember 2025 in Kraft getreten. Es ändert das BSI-Gesetz. Statt bisher rund 4.500 Organisationen werden nach Angaben des Bundesamts für Sicherheit in der Informationstechnik künftig etwa 29.500 Organisationen beaufsichtigt; der Bundestag spricht von über 30.000 Unternehmen.
Erfasst ist, wer einem der Sektoren der Anlagen des BSI-Gesetzes angehört und mindestens einen der Schwellenwerte erreicht: 250 Mitarbeitende, 50 Millionen Euro Jahresumsatz oder 25 Millionen Euro Jahresbilanzsumme. Einzelne Anbieter sind unabhängig von der Größe erfasst, etwa Betreiber öffentlicher Kommunikationsnetze und Vertrauensdiensteanbieter.
Zwei Punkte sind dringend. Erstens: Es gibt keine behördliche Betroffenheitsmitteilung. Die Selbsteinschätzung ist Pflicht, und das Bundesamt stellt dafür ein Online-Werkzeug bereit. Zweitens: Das Bundesamt weist auf seiner Website ausdrücklich darauf hin, dass die gesetzliche Registrierungsfrist nach § 33 BSIG bereits abgelaufen ist, und fordert noch nicht registrierte Unternehmen zur umgehenden Registrierung auf. Wer betroffen und nicht registriert ist, befindet sich damit im rechtswidrigen Zustand. Die Registrierung setzt ein ELSTER-Organisationszertifikat voraus, dessen Beantragung Zeit braucht.
Inhaltlich verlangt § 30 Abs. 2 BSIG Risikomanagementmaßnahmen in zehn Pflichtbereichen, darunter ausdrücklich die Sicherheit der Lieferkette, Kryptografie und Verschlüsselung sowie Mehrfaktor-Authentisierung. Nach § 38 BSIG muss die Geschäftsleitung diese Maßnahmen billigen und ihre Umsetzung überwachen; für Betreiber kritischer Anlagen und besonders wichtige Einrichtungen besteht zudem eine Schulungspflicht der Geschäftsleitung. Eine Schulung ohne Nachweis gilt als nicht durchgeführt.
Die Fristen, die Sie kennen müssen
| Frist | Bedeutung | Fundstelle |
|---|---|---|
| Antwort auf ein Betroffenenersuchen | ein Monat ab Eingang | Art. 12 Abs. 3 DSGVO |
| Mitteilung einer Fristverlängerung mit Begründung | innerhalb eines Monats ab Eingang, Verlängerung dann um zwei Monate | Art. 12 Abs. 3 DSGVO |
| Meldung einer Datenpanne an die Aufsichtsbehörde | unverzüglich, möglichst binnen 72 Stunden ab Bekanntwerden | Art. 33 Abs. 1 DSGVO |
| Benachrichtigung der betroffenen Personen | unverzüglich, nur bei voraussichtlich hohem Risiko | Art. 34 Abs. 1 DSGVO |
| Meldung des Auftragsverarbeiters an den Verantwortlichen | unverzüglich, ohne Stundenangabe im Gesetz, deshalb vertraglich auf 24 Stunden zu verkürzen | Art. 33 Abs. 2 DSGVO |
| Registrierung beim Bundesamt für Sicherheit in der Informationstechnik | drei Monate ab erstmaliger Betroffenheit, gesetzliche Frist nach Angaben des Bundesamts bereits abgelaufen | § 33 BSIG |
| Meldung eines erheblichen Sicherheitsvorfalls | Erstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussmeldung nach einem Monat | BSIG |
| Meldung aktiv ausgenutzter Schwachstellen durch Hersteller | Frühwarnung 24 Stunden, vollständige Meldung 72 Stunden, Abschlussbericht 14 Tage nach Verfügbarkeit der Abhilfe | Verordnung (EU) 2024/2847, seit 11. September 2026 |
So gehen Sie vor
- Legen Sie eine Rechtsgrundlagen-Matrix an: je Verarbeitungstätigkeit genau eine primäre Rechtsgrundlage, schriftlich begründet und mit dem Verzeichnis der Verarbeitungstätigkeiten verknüpft.
- Dokumentieren Sie jede Abwägung zum berechtigten Interesse entlang der drei Stufen Interesse, Erforderlichkeit und Abwägung, datiert und freigegeben.
- Prüfen Sie jede Werbemaßnahme zweimal: einmal auf die datenschutzrechtliche Zulässigkeit, einmal auf § 7 UWG.
- Leiten Sie die Datenschutzerklärung aus dem Verzeichnis ab und lassen Sie sie mit Blick auf die Abmahnfähigkeit prüfen.
- Kartieren Sie alle Erhebungspunkte und legen Sie je Kanal fest, wie und wann informiert wird.
- Richten Sie einen zentralen Eingangskanal für Betroffenenanträge ein und schulen Sie Vertrieb, Support und Empfang darauf, solche Anträge zu erkennen und binnen 24 Stunden weiterzuleiten.
- Erstellen Sie eine Systemlandkarte aller Systeme, in denen Kundendaten liegen können, mit benanntem Verantwortlichen und Suchanleitung je System.
- Setzen Sie im Fristenkalender zwei Wecker je Antrag: Tag 20 für die Entscheidung über die Verlängerung, Tag 28 für den Versand.
- Führen Sie das Verzeichnis der Verarbeitungstätigkeiten als führendes Register mit jährlichem Review und einem Auslöser bei jeder neuen Verarbeitung.
- Dokumentieren Sie die technischen und organisatorischen Maßnahmen je System mit Datum, Verantwortlichem und mindestens jährlicher Wirksamkeitsprüfung.
- Führen Sie ein Dienstleisterregister mit Rolle, Vertragsdatum, Liste der Unterauftragsverarbeiter, Transferinstrument und nächstem Prüftermin.
- Verkürzen Sie die Meldefrist Ihrer Auftragsverarbeiter vertraglich auf höchstens 24 Stunden.
- Bestimmen Sie vorab Ihre zuständige Aufsichtsbehörde, sichten Sie deren Meldeformular und halten Sie einen Meldeentwurf mit den Pflichtangaben vor.
- Führen Sie ein Datenpannen-Register, das auch die nicht gemeldeten Vorfälle mit dokumentierter Risikobewertung erfasst.
- Verschlüsseln Sie mobile Geräte vollständig. Das ist die einzige Maßnahme, die unmittelbar von der Benachrichtigungspflicht befreien kann.
- Prüfen Sie Ihre Betroffenheit nach dem BSI-Gesetz und halten Sie das Ergebnis mit Datum fest, auch wenn es verneinend ausfällt.
- Rechnen Sie Ihr zivilrechtliches Haftungsvolumen aus: Betroffenenzahl je kritischem System mal 100 Euro als Untergrenze.
Sechs Annahmen, die in diesem Feld teuer werden
Wir holen für alles eine Einwilligung ein, dann sind wir sicher. Die Einwilligung ist jederzeit widerruflich und bricht dann den Prozess. Wo Vertragserfüllung oder rechtliche Verpflichtung tragen, ist sie die schlechtere Grundlage.
Unsere Datenschutzerklärung interessiert nur die Aufsichtsbehörde. Seit der Entscheidung des Bundesgerichtshofs vom 27. März 2025 können qualifizierte Einrichtungen und Mitbewerber Datenschutzverstöße wettbewerbsrechtlich vor den Zivilgerichten verfolgen.
Wir haben weniger als 250 Mitarbeiter, also brauchen wir kein Verarbeitungsverzeichnis. Die Ausnahme greift nicht bei nicht nur gelegentlicher Verarbeitung. Das trifft auf jedes Unternehmen mit laufendem Kundengeschäft zu.
Für die Meldung einer Datenpanne prüfen wir, ob ein hohes Risiko besteht. Für die Meldung an die Aufsichtsbehörde genügt bereits ein einfaches Risiko. Das hohe Risiko ist die Schwelle für die Benachrichtigung der Betroffenen.
Solange der Sachverhalt unklar ist, melden wir noch nicht. Das Gesetz erlaubt die Stufenmeldung ausdrücklich. Die unvollständige fristgerechte Meldung ist besser als die vollständige verspätete.
Ein einzelner Mitarbeiter war es, das kann uns nicht zugerechnet werden. Nach der Rechtsprechung des Gerichtshofs der Europäischen Union ist weder ein Handeln der Leitungsebene noch die Identifizierung einer natürlichen Person erforderlich.
Grenzen dieser Darstellung
Dieser Ratgeber stellt die Rechtslage allgemein dar und ersetzt keine Beratung im Einzelfall. Sechs Vorbehalte legen wir offen. Erstens war uns der Volltextabruf der Gesetzesdatenbank des Bundes bei der Recherche nicht möglich. Für BDSG, UWG, BSIG und TDDDG liegt uns kein geprüfter amtlicher Wortlaut vor; wir nennen Paragraph und Absatz und führen keine Satznummern. Die Verweise im Abschnitt Normen führen gleichwohl zur Datenbank des Bundesministeriums der Justiz. Zweitens beruht der wiedergegebene Text der Datenschutz-Grundverordnung auf einer nichtamtlichen Volltextwiedergabe; amtlich ist die Fassung im Amtsblatt der Europäischen Union. Drittens sind die weiteren Benennungstatbestände des § 38 Abs. 1 BDSG neben der Zwanzig-Personen-Schwelle sowie die Zählweise bei Teilzeitkräften nicht aus einer von uns abgerufenen amtlichen Quelle belegt; wir stellen sie deshalb nicht dar. Viertens beruhen die Entscheidungen des Bundesgerichtshofs vom 18. November 2024 und des Gerichtshofs der Europäischen Union vom 9. Januar 2025 auf nichtamtlichen Wiedergaben, nicht auf den Volltexten; die Größenordnung von 100 Euro ist die tragende Zahl dieses Ratgebers und vor einer Berufung darauf am Volltext zu prüfen. Fünftens konnten wir die nach dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz geltenden Bußgeldrahmen, die Nachweisfristen und eine persönliche Haftung der Geschäftsleitung nicht belegen; verbreitet genannte Beträge nennen wir deshalb nicht. Sechstens ist das genaue Ablaufdatum der Registrierungsfrist nach § 33 BSIG nicht amtlich bestätigt; belegt ist allein die Feststellung des Bundesamts, dass die Frist abgelaufen ist. Der Ratgeber wird fortgeschrieben, sobald der Normtextabgleich erfolgt ist, und danach halbjährlich.