Verstoß gegen Datenschutz: Ursachen, Bußgelder und Prävention nach der DSGVO

Einführung

Ein Verstoß gegen Datenschutz kann jedes Unternehmen betreffen – unabhängig von Branche oder Unternehmensgröße. Bereits kleine Fehler im Umgang mit personenbezogenen Daten können zu erheblichen rechtlichen, finanziellen und organisatorischen Folgen führen.

Neben Bußgeldern nach der Datenschutz-Grundverordnung (DSGVO) drohen auch Schadensersatzansprüche, behördliche Maßnahmen und ein nachhaltiger Vertrauensverlust bei Kunden und Geschäftspartnern.

Ein Datenschutzverstoß liegt nicht nur dann vor, wenn Daten durch einen Hackerangriff gestohlen werden. Auch eine unzulässige Verarbeitung personenbezogener Daten, fehlende Einwilligungen, unzureichende Sicherheitsmaßnahmen oder Verstöße gegen Informationspflichten können einen DSGVO-Verstoß darstellen.

In diesem Beitrag erfahren Sie,

was als Datenschutzverstoß gilt,
welche Bußgelder nach der DSGVO drohen,
welche bekannten Praxisfälle es bereits gab und
wie Unternehmen Datenschutzverstöße wirksam vermeiden können.

Was genau ist ein Verstoß gegen Datenschutz?

Ein Verstoß gegen Datenschutz liegt vor, wenn personenbezogene Daten entgegen den Vorgaben der Datenschutz-Grundverordnung (DSGVO) oder anderer Datenschutzgesetze verarbeitet werden.

Personenbezogene Daten sind alle Informationen, mit denen eine Person direkt oder indirekt identifiziert werden kann – beispielsweise Name, E-Mail-Adresse, Telefonnummer, IP-Adresse oder Gesundheitsdaten.

Ein DSGVO-Verstoß kann in jeder Phase der Datenverarbeitung entstehen. Das betrifft unter anderem die Erhebung, Speicherung, Nutzung, Weitergabe oder Löschung personenbezogener Daten.

Unternehmen sind verpflichtet, diese Daten rechtmäßig, transparent und zweckgebunden zu verarbeiten sowie durch geeignete technische und organisatorische Maßnahmen zu schützen.

Verstöße entstehen häufig nicht vorsätzlich, sondern durch fehlende Prozesse, unzureichende Sicherheitsmaßnahmen oder mangelnde Sensibilisierung der Mitarbeitenden. Dennoch können auch unbeabsichtigte Fehler erhebliche Konsequenzen nach sich ziehen.

Beispiele für Datenschutzverstöße

In der Praxis können Datenschutzverstöße auf unterschiedliche Weise entstehen. Zu den häufigsten Beispielen gehören:

  • Versand personenbezogener Daten an den falschen Empfänger
  • Nutzung von Kundendaten für Werbezwecke ohne wirksame Einwilligung
  • Speicherung personenbezogener Daten über die zulässige Aufbewahrungsfrist hinaus
  • Fehlende oder unzureichende Zugriffsbeschränkungen für Mitarbeitende
  • Verlust eines Laptops oder Smartphones mit unverschlüsselten personenbezogenen Daten
  • Offen sichtbare Empfänger im CC-Feld statt im BCC-Feld bei Serien-E-Mails
  • Weitergabe personenbezogener Daten an Dienstleister ohne geeigneten Auftragsverarbeitungsvertrag

Bereits ein einzelner dieser Vorfälle kann – abhängig von den Umständen – einen meldepflichtigen Datenschutzverstoß darstellen und Maßnahmen der Datenschutzaufsichtsbehörden nach sich ziehen.

Unterschied zwischen Datenschutzverletzung und DSGVO-Verstoß

Die Begriffe Datenschutzverletzung und DSGVO-Verstoß werden häufig gleichbedeutend verwendet, beschreiben jedoch unterschiedliche Sachverhalte.

Ein DSGVO-Verstoß umfasst jede Handlung oder Unterlassung, die gegen die Anforderungen der Datenschutz-Grundverordnung verstößt. Dazu zählen beispielsweise fehlende Einwilligungen, unzureichende Informationspflichten, eine rechtswidrige Datenverarbeitung oder mangelnde technische und organisatorische Schutzmaßnahmen.

Eine Datenschutzverletzung bezeichnet hingegen einen konkreten Sicherheitsvorfall, bei dem personenbezogene Daten unbeabsichtigt oder unrechtmäßig offengelegt, verändert, gelöscht oder unbefugt zugänglich werden. Typische Beispiele sind Hackerangriffe, verlorene Datenträger oder versehentlich an falsche Empfänger versendete personenbezogene Daten.

Nicht jede Datenschutzverletzung führt automatisch zu einem Bußgeld. Unternehmen sind jedoch verpflichtet zu prüfen, ob der Vorfall innerhalb von 72 Stunden der zuständigen Datenschutzaufsichtsbehörde gemeldet werden muss.

Warum sind Verstöße gegen die DSGVO so problematisch?

Ein Datenschutzverstoß betrifft nicht nur die Einhaltung gesetzlicher Vorschriften. Je nach Art und Umfang des Vorfalls können Unternehmen mit erheblichen wirtschaftlichen und organisatorischen Folgen konfrontiert werden.

Zu den häufigsten Konsequenzen gehören:

  • Hohe Bußgelder: Die DSGVO sieht je nach Schwere des Verstoßes erhebliche Geldbußen vor.
  • Schadensersatzansprüche: Betroffene Personen können unter bestimmten Voraussetzungen Schadenersatz verlangen.
  • Vertrauensverlust: Kunden, Geschäftspartner und Mitarbeitende erwarten einen verantwortungsvollen Umgang mit personenbezogenen Daten.
  • Behördliche Maßnahmen: Datenschutzaufsichtsbehörden können Prüfungen durchführen, Anordnungen erlassen oder bestimmte Datenverarbeitungen untersagen.
  • Betriebliche Auswirkungen: Datenschutzvorfälle verursachen häufig zusätzlichen Aufwand für interne Untersuchungen, Dokumentationen und die Umsetzung weiterer Sicherheitsmaßnahmen.

Ein funktionierendes Datenschutzmanagement hilft Unternehmen dabei, Risiken frühzeitig zu erkennen und Datenschutzverstöße nachhaltig zu vermeiden.

Welche Strafen drohen bei einem Datenschutzverstoß?

Die Datenschutz-Grundverordnung sieht je nach Schwere eines Verstoßes unterschiedliche Bußgeldrahmen vor. Die zuständigen Datenschutzaufsichtsbehörden bewerten dabei jeden Einzelfall individuell.

Grundsätzlich unterscheidet die DSGVO zwei Bußgeldstufen:

Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes

Diese Bußgeldstufe betrifft unter anderem Verstöße gegen organisatorische Pflichten, Dokumentationsanforderungen oder technische Sicherheitsmaßnahmen.

Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes

Schwerwiegendere Verstöße – etwa gegen die Grundsätze der Datenverarbeitung, die Rechte betroffener Personen oder die Voraussetzungen einer rechtmäßigen Verarbeitung – können mit deutlich höheren Bußgeldern geahndet werden.

Welche Sanktion tatsächlich verhängt wird, hängt unter anderem von der Art des Verstoßes, dem entstandenen Schaden, der Zusammenarbeit mit der Aufsichtsbehörde sowie den bereits getroffenen Datenschutzmaßnahmen ab.

Bekannte Beispiele für DSGVO-Bußgelder

Die Datenschutzaufsichtsbehörden haben in den vergangenen Jahren zahlreiche Unternehmen wegen Datenschutzverstößen sanktioniert. Die folgenden Beispiele zeigen, welche Fehler zu hohen Bußgeldern führen können:

H&M

H&M erhielt ein Bußgeld von rund 35 Millionen Euro, nachdem Mitarbeitende über einen längeren Zeitraum umfangreiche persönliche Informationen von Beschäftigten dokumentiert und gespeichert hatten.

Google

Google wurde von der französischen Datenschutzaufsichtsbehörde mit 50 Millionen Euro sanktioniert. Ausschlaggebend waren unter anderem unzureichende Transparenz und fehlende Informationen zur Verarbeitung personenbezogener Daten.

Meta

Meta musste in mehreren Datenschutzverfahren Bußgelder in Milliardenhöhe hinnehmen. Hintergrund waren unter anderem Verstöße bei der Verarbeitung personenbezogener Daten und internationale Datenübermittlungen.

British Airways

Nach einem umfangreichen Cyberangriff wurden personenbezogene Daten zahlreicher Kunden kompromittiert. Das Unternehmen erhielt daraufhin ein erhebliches DSGVO-Bußgeld und musste zusätzliche Datenschutzmaßnahmen umsetzen.

Diese Praxisfälle verdeutlichen, dass Datenschutzverstöße Unternehmen jeder Größe treffen können. Ein wirksames Datenschutzmanagement und regelmäßige Überprüfungen helfen dabei, Risiken frühzeitig zu erkennen und kostspielige Verstöße zu vermeiden.

Häufige Ursachen für Datenschutzverstöße

Datenschutzverstöße entstehen in den seltensten Fällen vorsätzlich. In der Praxis sind es häufig unklare Prozesse, fehlende Sicherheitsmaßnahmen oder mangelndes Datenschutzbewusstsein, die zu Verstößen gegen die DSGVO führen. Die folgenden Ursachen zählen zu den häufigsten Risiken im Unternehmensalltag.

Fehlende oder unwirksame Einwilligungen

Personenbezogene Daten dürfen nur verarbeitet werden, wenn hierfür eine gültige Rechtsgrundlage besteht. Häufig werden Newsletter versendet, Cookies gesetzt oder Marketingmaßnahmen durchgeführt, ohne dass eine wirksame Einwilligung der betroffenen Personen vorliegt.

Unternehmen sollten deshalb sicherstellen, dass Einwilligungen freiwillig, eindeutig und nachweisbar erfolgen und jederzeit widerrufen werden können.

Unzureichende technische und organisatorische Maßnahmen

Die DSGVO verpflichtet Unternehmen dazu, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen (TOM) zu schützen. Dazu gehören beispielsweise Zugriffsbeschränkungen, Verschlüsselung, sichere Passwörter, regelmäßige Software-Updates und Datensicherungen.

Werden diese Maßnahmen vernachlässigt, steigt das Risiko von Datenverlusten und Datenschutzverletzungen erheblich.

Mangelnde Sensibilisierung der Mitarbeitenden

Viele Datenschutzverstöße entstehen nicht durch technische Fehler, sondern durch menschliches Fehlverhalten. Falsch versendete E-Mails, unsichere Passwörter oder der unachtsame Umgang mit personenbezogenen Daten gehören zu den häufigsten Ursachen.

Regelmäßige Datenschutzschulungen helfen Mitarbeitenden dabei, Risiken frühzeitig zu erkennen und Datenschutzvorgaben sicher im Arbeitsalltag umzusetzen.

Fehler beim Einsatz externer Dienstleister

Unternehmen arbeiten häufig mit Cloud-Anbietern, IT-Dienstleistern oder Softwarelösungen zusammen, die personenbezogene Daten verarbeiten. Erfolgt diese Zusammenarbeit ohne geeigneten Auftragsverarbeitungsvertrag (AVV) oder ausreichende Kontrollen, kann dies einen DSGVO-Verstoß darstellen.

Vor der Beauftragung externer Dienstleister sollten Datenschutzanforderungen sorgfältig geprüft und vertraglich geregelt werden.

Fehlende Lösch- und Aufbewahrungskonzepte

Personenbezogene Daten dürfen nicht unbegrenzt gespeichert werden. Dennoch werden Kundendaten, Bewerbungsunterlagen oder Mitarbeiterdaten häufig länger aufbewahrt als gesetzlich zulässig.

Klare Löschkonzepte und regelmäßige Überprüfungen helfen dabei, gesetzliche Aufbewahrungsfristen einzuhalten und Datenschutzrisiken zu reduzieren.

So vermeiden Unternehmen Datenschutzverstöße

Ein wirksamer Datenschutz basiert nicht auf einzelnen Maßnahmen, sondern auf einer strukturierten Datenschutzorganisation. Unternehmen sollten Datenschutz als fortlaufenden Prozess verstehen und regelmäßig überprüfen, ob bestehende Maßnahmen den gesetzlichen Anforderungen entsprechen.

Zu den wichtigsten Präventionsmaßnahmen gehören:

  • Durchführung regelmäßiger Datenschutz-Audits
  • Dokumentation aller Verarbeitungstätigkeiten
  • Umsetzung geeigneter technischer und organisatorischer Maßnahmen (TOM)
  • Regelmäßige Datenschutzschulungen für Mitarbeitende
  • Überprüfung von Verträgen zur Auftragsverarbeitung (AVV)
  • Einführung klarer Prozesse für Datenschutzvorfälle und Meldepflichten
  • Regelmäßige Aktualisierung der Datenschutzdokumentation

Je früher Risiken erkannt werden, desto einfacher lassen sich Datenschutzverstöße vermeiden und gesetzliche Anforderungen dauerhaft erfüllen.

Wann professionelle Unterstützung sinnvoll ist

Datenschutzverstöße entstehen häufig durch fehlende Prozesse, unzureichende Dokumentation oder mangelnde Erfahrung im Umgang mit den Anforderungen der DSGVO. Gerade kleine und mittelständische Unternehmen profitieren deshalb häufig von einer professionellen Datenschutzberatung.

Ein externer Datenschutzbeauftragter unterstützt Unternehmen dabei, Datenschutzprozesse zu überprüfen, Risiken frühzeitig zu erkennen und gesetzliche Anforderungen dauerhaft einzuhalten. Dazu gehören unter anderem die Prüfung der Datenschutzorganisation, die Beratung bei Datenschutzvorfällen sowie die Schulung von Mitarbeitenden.

Fazit

Ein Verstoß gegen Datenschutz kann für Unternehmen erhebliche finanzielle, rechtliche und organisatorische Folgen haben. Gleichzeitig lassen sich viele Datenschutzverstöße durch klare Prozesse, geeignete Sicherheitsmaßnahmen und ein wirksames Datenschutzmanagement vermeiden.

Wer personenbezogene Daten verarbeitet, sollte die Anforderungen der DSGVO regelmäßig überprüfen und Datenschutz als festen Bestandteil der Unternehmensorganisation verstehen. So lassen sich Risiken frühzeitig erkennen, Bußgelder vermeiden und das Vertrauen von Kunden, Mitarbeitenden sowie Geschäftspartnern langfristig stärken.

Häufig gestellte Fragen zum Verstoß gegen Datenschutz

Was gilt als Verstoß gegen Datenschutz?

Ein Datenschutzverstoß liegt vor, wenn personenbezogene Daten unter Verstoß gegen die Datenschutz-Grundverordnung (DSGVO) oder andere datenschutzrechtliche Vorschriften verarbeitet werden. Dies kann beispielsweise durch fehlende Einwilligungen, unzureichende Sicherheitsmaßnahmen oder eine unzulässige Weitergabe personenbezogener Daten geschehen.

Wann muss ein Datenschutzverstoß gemeldet werden?

Besteht das Risiko, dass ein Datenschutzvorfall die Rechte und Freiheiten betroffener Personen beeinträchtigt, muss der Vorfall in der Regel innerhalb von 72 Stunden der zuständigen Datenschutzaufsichtsbehörde gemeldet werden. Ob zusätzlich die betroffenen Personen informiert werden müssen, hängt vom jeweiligen Einzelfall ab.

Wie hoch können DSGVO-Bußgelder ausfallen?

Die DSGVO sieht Geldbußen von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor – je nachdem, welcher Betrag höher ist. Die tatsächliche Höhe richtet sich unter anderem nach der Schwere des Verstoßes, dem entstandenen Schaden und den getroffenen Datenschutzmaßnahmen.

Wer haftet bei einem Datenschutzverstoß?

Grundsätzlich haftet das Unternehmen beziehungsweise die verantwortliche Stelle für die Einhaltung der Datenschutzvorschriften. Je nach Sachverhalt können zusätzlich Schadensersatzansprüche betroffener Personen oder weitere rechtliche Konsequenzen entstehen.

Nach oben scrollen