Die DSGVO als Grundlage
Als EU-Mitgliedstaat wendet diese Rechtsordnung die Datenschutz-Grundverordnung unmittelbar an: Jede Verarbeitung personenbezogener Daten benötigt eine von sechs Rechtsgrundlagen, betroffene Personen haben Rechte auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit, Datenschutzverletzungen sind innerhalb von 72 Stunden zu melden, und Bußgelder erreichen bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes. Zusätzlich verlangt die nationale Umsetzung der ePrivacy-Richtlinie eine vorherige Einwilligung für Cookies und ähnliches Tracking, wobei elektronisches Marketing auf Opt-in-Basis nur durch die Bestandskundenausnahme gelockert wird.
Für Werbetreibende bedeutet das: Das EU-Standardvorgehen gilt hier vollständig: Einwilligung vor Tracking und verhaltensbasiertem Targeting, eine regelkonforme Consent-Plattform, dokumentierte Übermittlungsmechanismen für jeden Nicht-EU-Stack und ein Auge auf die Verhandlungen zum Digital Omnibus, der die Cookie-Regeln ändern könnte, sobald ein endgültiger Text angenommen wird. Die nationalen Details weiter unten sind das, was dieser Mitgliedstaat ergänzt oder besonders betont.
Die nationale Ebene
Das nationale Ausführungsgesetz ist die Loi Informatique et Libertés (1978, in der geänderten Fassung), und die laufende Aufsicht obliegt der CNIL. Die CNIL ist für Werbetreibende die folgenreichste Aufsichtsbehörde Europas, weil sie Cookies nach nationalem Recht durchsetzt, außerhalb des One-Stop-Shop-Mechanismus. So erhielt Google ein Cookie-Bußgeld von 150 Mio. EUR und Meta eines von 60 Mio. EUR, und Criteo, ein Adtech-Unternehmen, wurde 2023 mit 40 Mio. EUR belegt. Wenn ein französischer Nutzer Ihr Banner sehen kann, gehen Sie davon aus, dass die CNIL Sie direkt erreichen kann.
Wichtige Rechtsakte
Loi Informatique et Libertés, Artikel 82 (Cookies)
Setzt die ePrivacy-Cookie-Regel in nationales Recht um. Da ePrivacy außerhalb des One-Stop-Shops der DSGVO liegt, verhängt die CNIL Bußgelder gegen ausländische Plattformen direkt für Cookie-Verstöße, die französische Nutzer betreffen, ohne den Umweg über eine federführende Aufsichtsbehörde.
Marketing und Werbung
Rechtsgrundlage nach der DSGVO plus die Cookie-Doktrin der CNIL, wonach die Ablehnung ebenso einfach sein muss wie die Zustimmung. Behandeln Sie den Einwilligungshinweis oben als Planungsregel; die Sanktionszeile unten zeigt, was eine Fehleinschätzung kostet.
Für Media-Buyer gilt: Ablehnen-Buttons müssen mit einem Klick funktionieren, Cookie-Walls werden nur mit einer echten Alternative toleriert, und Dark Patterns in Einwilligungsabläufen sind eine Durchsetzungspriorität. Die CNIL veröffentlicht regelmäßig Ergebnisse ihrer Cookie-Kontrollen und hat sowohl Verlage als auch Einzelhändler und Plattformen sanktioniert.
Grenzüberschreitende Datenübermittlung
DSGVO Kapitel V gilt vollständig, sodass personenbezogene Daten den EWR nur aufgrund eines Angemessenheitsbeschlusses, von Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften oder einer eng gefassten Ausnahme verlassen dürfen; wo im Zielstaat ein Risiko staatlicher Überwachung besteht, wird eine Transfer-Folgenabschätzung erwartet. Die Mechanik ist im gesamten Block identisch, sodass ein für einen Mitgliedstaat aufgebauter Übermittlungsstack für alle anderen ebenfalls funktioniert.
Durchsetzung und Sanktionen
Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.