Der Rechtsrahmen
Die DSGVO trat am 25. Mai 2018 in Kraft und gilt für jeden, der personenbezogene Daten von Personen in der EU im Zusammenhang mit dem Anbieten von Waren oder Dienstleistungen an sie oder der Beobachtung ihres Verhaltens verarbeitet, unabhängig davon, wo der Verantwortliche oder der Auftragsverarbeiter niedergelassen ist. Es gibt sechs Rechtsgrundlagen; im Bereich Werbung haben der EuGH und der EDSA den Spielraum zunehmend eingeschränkt, sodass verhaltensbasierte Werbung faktisch eine Einwilligung erfordert, eine Linie, die durch die Meta-Verfahren und die Stellungnahme des EDSA von 2024 zu Consent-or-Pay-Modellen gefestigt wurde; diese Stellungnahme kam zu dem Ergebnis, dass große Plattformen in der Regel nicht lediglich eine binäre Wahl zwischen Tracking und Bezahlung anbieten dürfen.
Die ePrivacy-Richtlinie (2002, geändert 2009) liefert die Cookie-Regel: Das Speichern oder Auslesen von Daten auf dem Gerät eines Nutzers erfordert eine vorherige informierte Einwilligung, sofern dies nicht unbedingt erforderlich ist. Die Kommission leitete im Februar 2025 nach einem Jahrzehnt des Stillstands die Rücknahme der geplanten ePrivacy-Verordnung ein, wodurch weiterhin 27 nationale Umsetzungen und nationale Aufsichtsbehörden (allen voran die CNIL) die Cookie-Durchsetzung außerhalb des One-Stop-Shops der DSGVO übernehmen.
Das aktuelle Thema im Jahr 2026 ist der Digital Omnibus. Im November 2025 vorgeschlagen, gliedert er sich in ein KI-Paket (im Juni 2026 vom Rat angenommen, das Teile des AI Act verzögert und anpasst) und ein Datenpaket, das die DSGVO- und ePrivacy-Regeln ändern würde: Die Cookie-Einwilligung würde mit neuen Ausnahmen in die DSGVO überführt, dazu maschinenlesbare Einwilligungssignale, die Browser beachten müssen, eine einzige Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten und Erleichterungen für kleinere Unternehmen. Die Datenhälfte befindet sich noch in Verhandlung; der Text des Rates von Juni 2026 strich einige der weitreichendsten Ideen (eine Pflicht zur Ablehnung mit einem Klick und ein Moratorium für Consent-Banner), der EDSA und der EDSB unterstützten die Vereinfachung, äußerten jedoch zentrale Bedenken wegen des Schutzverlusts, und mit einer Verabschiedung ist frühestens Ende 2026 zu rechnen. Planen Sie auf Grundlage des geltenden Rechts, bis der Text endgültig ist.
Die Durchsetzung ist ausgereift und teuer. Die kumulierten DSGVO-Bußgelder erreichten laut der jährlichen Erhebung von DLA Piper bis Januar 2026 7,1 Mrd. EUR, angeführt von der Transferentscheidung gegen Meta über 1,2 Mrd. EUR, der Entscheidung gegen Amazon über 746 Mio. EUR und dem China-Transfer-Bußgeld gegen TikTok über 530 Mio. EUR; 2026 kam das Bußgeld der irischen DPC gegen Google über 403 Mio. EUR wegen Standortdaten hinzu. Im September 2026 stellte der EDSA eine gemeinsame fünfstufige Methode zur Entscheidung, ob überhaupt ein Bußgeld verhängt wird, zur Konsultation, und seine koordinierten Durchsetzungsmaßnahmen erfassen jedes Jahr ein ausgewähltes Thema über Dutzende Aufsichtsbehörden hinweg.
Wichtige Rechtsakte
Datenschutz-Grundverordnung (2016/679)
Der umfassende Rahmen: Rechtsgrundlagen, besondere Kategorien, Betroffenenrechte, Pflichten für Verantwortliche und Auftragsverarbeiter, Datenschutzbeauftragte, Meldung von Datenschutzverletzungen, Übermittlungen, Bußgelder bis zu 4 % des weltweiten Umsatzes.
ePrivacy-Richtlinie (2002/58/EG)
Vertraulichkeit der Kommunikation, die Cookie-Einwilligungsregel und die Einwilligung für elektronische Marketingkommunikation (Opt-in mit einem Soft-Opt-in für Bestandskunden), national durchgesetzt außerhalb des One-Stop-Shops.
Digitaler Omnibus (Datenpaket)
Würde DSGVO und ePrivacy ändern: Cookie-Regeln würden mit neuen Ausnahmen in die DSGVO integriert, dazu maschinenlesbare Einwilligungssignale, eine einzige Meldestelle für Datenschutzverletzungen, eine engere Definition personenbezogener Daten und Erleichterungen für KMU. Umstritten zwischen EDSA und EDSB.
Marketing und Werbung
Eine Rechtsgrundlage nach Artikel 6 für jede Verarbeitung; eine freiwillige, für den bestimmten Fall gegebene, informierte und unmissverständliche Einwilligung ist über die ePrivacy-Richtlinie für Cookies, Tracking und die meisten Adtech-Anwendungen erforderlich. Die meisten Kanalentscheidungen ergeben sich hier aus dieser Einwilligungsregel.
Die Planungsregel für EU-Kampagnen bleibt 2026 unverändert: Einwilligung vor Tracking, Ablehnung mit einem Klick dort, wo die CNIL und ihre Verbündeten Sie sehen können, berechtigte Interessen nur für Verarbeitungen mit geringer Auswirkung, und dokumentierte Übermittlungsmechanismen für jeden US-basierten Stack. Behalten Sie den Omnibus im Blick, planen Sie aber nicht darauf aufbauend.
Grenzüberschreitende Datenübermittlung
Kapitel V: Angemessenheitsbeschlüsse, SCCs, BCRs, Ausnahmeregelungen; das EU-US Data Privacy Framework gilt für zertifizierte US-Unternehmen.
Durchsetzung und Sanktionen
Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.