Die DSGVO als Grundlage
Als EU-Mitgliedstaat wendet diese Rechtsordnung die Datenschutz-Grundverordnung unmittelbar an: Jede Verarbeitung personenbezogener Daten benötigt eine von sechs Rechtsgrundlagen, betroffene Personen haben Rechte auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit, Datenschutzverletzungen sind innerhalb von 72 Stunden zu melden, und Bußgelder erreichen bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes. Zusätzlich verlangt die nationale Umsetzung der ePrivacy-Richtlinie eine vorherige Einwilligung für Cookies und ähnliches Tracking, wobei elektronisches Marketing auf Opt-in-Basis nur durch die Bestandskundenausnahme gelockert wird.
Für Werbetreibende bedeutet das: Das EU-Standardvorgehen gilt hier vollständig: Einwilligung vor Tracking und verhaltensbasiertem Targeting, eine regelkonforme Consent-Plattform, dokumentierte Übermittlungsmechanismen für jeden Nicht-EU-Stack und ein Auge auf die Verhandlungen zum Digital Omnibus, der die Cookie-Regeln ändern könnte, sobald ein endgültiger Text angenommen wird. Die nationalen Details weiter unten sind das, was dieser Mitgliedstaat ergänzt oder besonders betont.
Die nationale Ebene
Das nationale Umsetzungsgesetz ist das BDSG in Verbindung mit dem TDDDG (Cookies und Endeinrichtungen), und die laufende Aufsicht obliegt der BfDI sowie 16 Landesdatenschutzbehörden. Deutschland betreibt den Datenschutz über siebzehn Behörden: die BfDI auf Bundesebene sowie je eine Behörde pro Bundesland, jede mit eigenem Durchsetzungstemperament. Das TDDDG (umbenannt 2024 aus dem TTDSG) verankert die Cookie-Einwilligungsregel gesetzlich, und deutsche Gerichte brachten den Fall Planet49 hervor, die EuGH-Entscheidung, die vorangekreuzte Kästchen europaweit für unzulässig erklärte.
Wichtige Rechtsakte
Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)
Deutschlands Umsetzung der ePrivacy-Vorgaben. § 25 verlangt eine Einwilligung, bevor Daten auf dem Gerät eines Nutzers gespeichert oder ausgelesen werden, sofern dies nicht unbedingt erforderlich ist. Er schuf zudem die Rechtsgrundlage für anerkannte Einwilligungsverwaltungsdienste (PIMS), ein Konzept, das die EU später für ihre eigene Reformdebatte übernahm.
Marketing und Werbung
Rechtsgrundlage nach der DSGVO; das TDDDG verlangt eine Opt-in-Einwilligung für Cookies und Gerätezugriff. Die meisten Kanalentscheidungen ergeben sich hier aus dieser Einwilligungsregel.
Media-Buyer sollten wissen, dass sich die deutschen Aufsichtsbehörden über die DSK-Konferenz abstimmen und gemeinsame Positionen veröffentlichen, darunter eine strenge Linie zu Übermittlungen aus der Ära von Google Analytics und zur Telemetrie großer Plattformen. Einwilligungsraten und Banner-Gestaltung werden hier stärker geprüft als fast überall sonst in der EU.
Grenzüberschreitende Datenübermittlung
DSGVO Kapitel V gilt vollständig, sodass personenbezogene Daten den EWR nur aufgrund eines Angemessenheitsbeschlusses, von Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften oder einer eng gefassten Ausnahme verlassen dürfen; wo im Zielstaat ein Risiko staatlicher Überwachung besteht, wird eine Transfer-Folgenabschätzung erwartet. Die Mechanik ist im gesamten Block identisch, sodass ein für einen Mitgliedstaat aufgebauter Übermittlungsstack für alle anderen ebenfalls funktioniert.
Durchsetzung und Sanktionen
Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.