Teure Versäumnisse: Potenzielle Bußgelder und Strafen bei DSGVO- und BDSG-Verstößen

7/30/20263 min read

Datenschutz ist im digitalen Zeitalter längst kein bürokratisches Übel mehr, sondern ein existenzieller Faktor für den wirtschaftlichen Erfolg und das Vertrauen von Kunden und Geschäftspartnern. Wer die Vorgaben der europäischen Datenschutz-Grundverordnung (DSGVO) und des deutschen Bundesdatenschutzgesetzes (BDSG) ignoriert, riskiert weit mehr als nur eine formelle Verwarnung der Aufsichtsbehörde.

Die rechtlichen und finanziellen Konsequenzen bei Verstößen reichen von zweistelligen Millionenbußgeldern über zivilrechtliche Schadenersatzklagen bis hin zu strafrechtlichen Haftstrafen für Verantwortliche.

1. Geldbußen nach der DSGVO (Art. 83 DSGVO)

Die DSGVO sieht ein gestuftes Bußgeldsystem vor, das sich am weltweiten Vorjahresumsatz eines Unternehmens orientiert. Es unterscheidet zwischen zwei Hauptkategorien von Verstößen:

A. Formelle & organisatorische Verstöße (Art. 83 Abs. 4 DSGVO)

  • Maximales Bußgeld: Bis zu 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres (je nachdem, welcher Betrag höher ist).

  • Typische Verstöße:

    • Fehlen oder fehlerhafte Ausgestaltung von Auftragsverarbeitungsverträgen (AVV)

    • Mangelhaftes oder fehlendes Verzeichnis von Verarbeitungstätigkeiten (VVT)

    • Versäumte oder unvollständige Datenschutz-Folgenabschätzung (DSFA)

    • Verspätete oder unterlassene Meldung einer Datenpanne (Data Breach) an die Aufsichtsbehörde innerhalb von 72 Stunden

B. Materielle & schwere Verstöße (Art. 83 Abs. 5 DSGVO)

  • Maximales Bußgeld: Bis zu 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes.

  • Typische Verstöße:

    • Verletzung der Grundsätze der Datenverarbeitung (z. B. Verarbeitung ohne Rechtsgrundlage oder Einwilligung)

    • Missachtung der Betroffenenrechte (z. B. Auskunfts-, Berichtigungs- oder Löschansprüche nicht erfüllt)

    • Unrechtmäßige Datenübermittlung in Drittländer (z. B. USA ohne geeignete Garantieinstrumente)

    • Nichtbefolgen von Anordnungen oder Warnungen der Datenschutzaufsichtsbehörde

2. Strafrechtliche Konsequenzen nach dem BDSG (§ 42 BDSG)

Viele Unternehmen wiegen sich in dem Irrglauben, Datenschutzverstöße seien reine Ordnungswidrigkeiten. Das deutsche Bundesdatenschutzgesetz (BDSG) sieht in § 42 BDSG jedoch konkrete Straftatbestände vor, die sich direkt gegen handelnde Personen richten:

  • Gewerbsmäßiges oder bereicherungsabsichtliches Handeln (§ 42 Abs. 1 BDSG): Wer wissentlich nicht allgemein zugängliche personenbezogene Daten einer großen Zahl von Personen ohne Berechtigung an Dritte übermittelt oder zugänglich macht, um sich oder einen anderen zu bereichern oder jemanden zu schädigen, wird mit Freiheitsstrafe bis zu drei Jahren oder Geldstrafe bestraft.

  • Unberechtigte Erlangung von Daten (§ 42 Abs. 2 BDSG): Wer sich personenbezogene Daten, die nicht allgemein zugänglich sind, durch Täuschung oder unberechtigte technische Zugriffe verschafft, riskiert eine Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe.

⚠️ Persönliche Haftung von Geschäftsführern & Vorständen: Führungskräfte haften unter Umständen persönlich, wenn sie Organisationspflichten verletzen (Compliance-Verstoß) und dadurch Datenschutzverstöße im Unternehmen erst ermöglichen. Neben Regressansprüchen der Gesellschaft drohen im Extremfall auch persönliche Ermittlungsverfahren.

3. Schadenersatzansprüche von Betroffenen (Art. 82 DSGVO)

Neben Bußgeldern der Behörden gewinnt der zivilrechtliche Schadenersatz nach Art. 82 DSGVO zunehmend an Bedeutung:

  • Materieller & immaterieller Schaden: Betroffene Personen können Schadenersatz verlangen, wenn ihnen durch einen Datenschutzverstoß ein Schaden entstanden ist.

  • Erleichterte Rechtsprechung: Nach der aktuellen Rechtsprechung des Europäischen Gerichtshofs (EuGH) kann bereits der reine „Kontrollverlust“ über persönliche Daten (z. B. im Rahmen eines Lecks von Passwörtern oder Kontaktdaten) einen immateriellen Schaden begründen. In Sammelklagen oder durch Legal-Tech-Anbieter summiert sich dieser Betrag rasch auf erhebliche Summen.

4. Reputationsverlust und operative Einschränkungen

Oft schmerzhafter als das eigentliche Bußgeld sind die Begleiterscheinungen eines Datenschutzverstoßes:

  • Namentliche Veröffentlichung („Naming & Shaming“): Datenschutzbehörden informieren die Öffentlichkeit regelmäßig über verhängte Strafen.

  • Verarbeitungsverbote: Behörden können die Verwertung von Datenbeständen oder den Einsatz bestimmter Softwaretools (z. B. nicht-konforme Tracking-Tools oder Cloud-Dienste) per Anordnung sofort untersagen.

  • Kunden- und Vertrauensverlust: Datenschutzpannen führen direkt zu Kundenabwanderungen und Vertragsstrafen in B2B-Beziehungen.

Fazit: Prävention ist die beste Absicherung

Die potenziellen Strafen bei DSGVO- und BDSG-Verstößen zeigen deutlich, dass Datenschutz als zentrales Risiko-Management-Thema auf der Chefetage angesiedelt sein muss. Ein funktionierendes Datenschutz-Managementsystem (DSMS), saubere Verträge und regelmäßige Mitarbeiterschulungen schützen Unternehmen nicht nur vor Strafen, sondern schaffen Vertrauen am Markt.

Möchten Sie das Datenschutz-Risiko Ihres Unternehmens überprüfen und Schwachstellen rechtzeitig beheben? Als externer Datenschutzbeauftragter unterstütze ich Sie gerne bei der Umsetzung aller gesetzlichen Vorgaben.