DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Sonderfälle · In Kraft · Opt-in · Nicht-UN-Jurisdiktion

🇪🇺 Datenschutzgesetze in der Europäischen Union

Die DSGVO ist das weltweit maßgebliche Datenschutzgesetz: eine Verordnung, die 27 Mitgliedstaaten sowie den EWR bindet und weltweit durch Angemessenheitsbeschlüsse, Vertragsklauseln und Nachahmung exportiert wird. Für Werbetreibende ist die DSGVO zusammen mit der ePrivacy-Richtlinie das maßgebliche Paar, das Einwilligung zum Preis für Tracking in Europa macht.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Einordnung
Supranationaler Staatenverbund (27 Mitgliedstaaten) · gelistet neben den 193 UN-Mitgliedstaaten
Status
In Kraft
Einwilligungsmodell
Opt-in
Hauptgesetz
DSGVO + ePrivacy-Richtlinie
Jahr
2018
Aufsichtsbehörde
Koordination durch den EDSA + nationale Aufsichtsbehörden; Europäische Kommission für Angemessenheitsentscheidungen
Marketing-Einwilligung
Für jede Verarbeitung eine Rechtsgrundlage nach Artikel 6. Für Cookies, Tracking und die meisten Adtech-Anwendungen ist nach der ePrivacy-Richtlinie eine freiwillige, spezifische, informierte und unmissverständliche Einwilligung erforderlich.
Datenübermittlung
Kapitel V: Angemessenheitsbeschlüsse, SCCs, BCRs, Ausnahmeregelungen; das EU-US Data Privacy Framework gilt für zertifizierte US-Unternehmen.
Sanktionen
Bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Der Rechtsrahmen

Die DSGVO trat am 25. Mai 2018 in Kraft und gilt für jeden, der personenbezogene Daten von Personen in der EU im Zusammenhang mit dem Anbieten von Waren oder Dienstleistungen an sie oder der Beobachtung ihres Verhaltens verarbeitet, unabhängig davon, wo der Verantwortliche oder der Auftragsverarbeiter niedergelassen ist. Es gibt sechs Rechtsgrundlagen; im Bereich Werbung haben der EuGH und der EDSA den Spielraum zunehmend eingeschränkt, sodass verhaltensbasierte Werbung faktisch eine Einwilligung erfordert, eine Linie, die durch die Meta-Verfahren und die Stellungnahme des EDSA von 2024 zu Consent-or-Pay-Modellen gefestigt wurde; diese Stellungnahme kam zu dem Ergebnis, dass große Plattformen in der Regel nicht lediglich eine binäre Wahl zwischen Tracking und Bezahlung anbieten dürfen.

Die ePrivacy-Richtlinie (2002, geändert 2009) liefert die Cookie-Regel: Das Speichern oder Auslesen von Daten auf dem Gerät eines Nutzers erfordert eine vorherige informierte Einwilligung, sofern dies nicht unbedingt erforderlich ist. Die Kommission leitete im Februar 2025 nach einem Jahrzehnt des Stillstands die Rücknahme der geplanten ePrivacy-Verordnung ein, wodurch weiterhin 27 nationale Umsetzungen und nationale Aufsichtsbehörden (allen voran die CNIL) die Cookie-Durchsetzung außerhalb des One-Stop-Shops der DSGVO übernehmen.

Das aktuelle Thema im Jahr 2026 ist der Digital Omnibus. Im November 2025 vorgeschlagen, gliedert er sich in ein KI-Paket (im Juni 2026 vom Rat angenommen, das Teile des AI Act verzögert und anpasst) und ein Datenpaket, das die DSGVO- und ePrivacy-Regeln ändern würde: Die Cookie-Einwilligung würde mit neuen Ausnahmen in die DSGVO überführt, dazu maschinenlesbare Einwilligungssignale, die Browser beachten müssen, eine einzige Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten und Erleichterungen für kleinere Unternehmen. Die Datenhälfte befindet sich noch in Verhandlung; der Text des Rates von Juni 2026 strich einige der weitreichendsten Ideen (eine Pflicht zur Ablehnung mit einem Klick und ein Moratorium für Consent-Banner), der EDSA und der EDSB unterstützten die Vereinfachung, äußerten jedoch zentrale Bedenken wegen des Schutzverlusts, und mit einer Verabschiedung ist frühestens Ende 2026 zu rechnen. Planen Sie auf Grundlage des geltenden Rechts, bis der Text endgültig ist.

Die Durchsetzung ist ausgereift und teuer. Die kumulierten DSGVO-Bußgelder erreichten laut der jährlichen Erhebung von DLA Piper bis Januar 2026 7,1 Mrd. EUR, angeführt von der Transferentscheidung gegen Meta über 1,2 Mrd. EUR, der Entscheidung gegen Amazon über 746 Mio. EUR und dem China-Transfer-Bußgeld gegen TikTok über 530 Mio. EUR; 2026 kam das Bußgeld der irischen DPC gegen Google über 403 Mio. EUR wegen Standortdaten hinzu. Im September 2026 stellte der EDSA eine gemeinsame fünfstufige Methode zur Entscheidung, ob überhaupt ein Bußgeld verhängt wird, zur Konsultation, und seine koordinierten Durchsetzungsmaßnahmen erfassen jedes Jahr ein ausgewähltes Thema über Dutzende Aufsichtsbehörden hinweg.

Wichtige Rechtsakte

Datenschutz-Grundverordnung (2016/679)

2016 · In Kraft seit 25. Mai 2018

Der umfassende Rahmen: Rechtsgrundlagen, besondere Kategorien, Betroffenenrechte, Pflichten für Verantwortliche und Auftragsverarbeiter, Datenschutzbeauftragte, Meldung von Datenschutzverletzungen, Übermittlungen, Bußgelder bis zu 4 % des weltweiten Umsatzes.

Amtliche Quelle →

ePrivacy-Richtlinie (2002/58/EG)

2002 · In Kraft über nationale Umsetzungen; Nachfolgeverordnung im Februar 2025 zurückgezogen

Vertraulichkeit der Kommunikation, die Cookie-Einwilligungsregel und die Einwilligung für elektronische Marketingkommunikation (Opt-in mit einem Soft-Opt-in für Bestandskunden), national durchgesetzt außerhalb des One-Stop-Shops.

Amtliche Quelle →

Digitaler Omnibus (Datenpaket)

2025 · Vorgeschlagen im November 2025; in Verhandlung, Verabschiedung frühestens Ende 2026

Würde DSGVO und ePrivacy ändern: Cookie-Regeln würden mit neuen Ausnahmen in die DSGVO integriert, dazu maschinenlesbare Einwilligungssignale, eine einzige Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten und Erleichterungen für KMU. Umstritten zwischen EDSA und EDSB.

Amtliche Quelle →

Marketing und Werbung

Eine Rechtsgrundlage nach Artikel 6 für jede Verarbeitung; eine freiwillige, für den bestimmten Fall gegebene, informierte und unmissverständliche Einwilligung ist über die ePrivacy-Richtlinie für Cookies, Tracking und die meisten Adtech-Anwendungen erforderlich. Die meisten Kanalentscheidungen ergeben sich hier aus dieser Einwilligungsregel.

Die Planungsregel für EU-Kampagnen bleibt 2026 unverändert: Einwilligung vor Tracking, Ablehnung mit einem Klick dort, wo die CNIL und ihre Verbündeten Sie sehen können, berechtigte Interessen nur für Verarbeitungen mit geringer Auswirkung, und dokumentierte Übermittlungsmechanismen für jeden US-basierten Stack. Behalten Sie den Omnibus im Blick, planen Sie aber nicht darauf aufbauend.

Grenzüberschreitende Datenübermittlung

Kapitel V: Angemessenheitsbeschlüsse, SCCs, BCRs, Ausnahmeregelungen; das EU-US Data Privacy Framework gilt für zertifizierte US-Unternehmen.

Durchsetzung und Sanktionen

Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in der Europäischen Union.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/european-union.html. Abgerufen am [Datum].