Die Durchsetzung des Datenschutzrechts ist längst nicht mehr symbolisch. Die kumulierten DSGVO-Bußgelder erreichten laut der Jahresumfrage von DLA Piper bis Januar 2026 7,1 Mrd. EUR, und 2026 kamen Googles Bußgeld von 403 Mio. EUR für Standortdaten in Irland sowie Coupangs Rekordstrafe von 624,7 Mrd. KRW in Korea hinzu. Fast jedes Schlagzeilen-Bußgeld betrifft Werbung, Standortdaten, Übermittlungen oder Kinder, also die Bereiche, in denen Daten Geld einbringen, Grenzen überschreiten oder Minderjährige betreffen.
Die größten je verhängten Bußgelder
| Unternehmen | Bußgeld | Jahr | Aufsichtsbehörde | Grund |
|---|---|---|---|---|
| Meta (Facebook) | 1,2 Mrd. EUR | 2023 | Irische DPC / EDSA | Übermittlung von EU-Nutzerdaten in die USA ohne gültige Garantien nach Schrems II. |
| DiDi Global | 8,026 Mrd. RMB | 2022 | Cyberspace Administration of China | Weitreichende Verstöße gegen PIPL, DSL und CSL, einschließlich rechtswidriger Erhebung und Datenverarbeitung mit Auswirkungen auf die nationale Sicherheit. |
| Amazon | 746 Mio. EUR | 2021 | Luxemburgische CNPD | Werbebezogene Verarbeitung ohne gültige Rechtsgrundlage. |
| TikTok | 530 Mio. EUR | 2025 | Irische DPC | Übermittlung europäischer Nutzerdaten nach China und Transparenzmängel. |
| Meta (Instagram) | 405 Mio. EUR | 2022 | Irische DPC | Daten von Kindern, wobei Geschäftskonten von Minderjährigen standardmäßig öffentlich waren. |
| 403 Mio. EUR | 2026 | Irische DPC | Rechtswidrige Verarbeitung von Standortdaten aus dem Standortverlauf und der Web- und App-Aktivität, Transparenzmängel bei sämtlichen Standortfunktionen sowie übermäßig lange Speicherung (2018-2020). | |
| Meta (Facebook und Instagram) | 390 Mio. EUR | 2023 | Irische DPC | Verhaltensbasierte Werbung, gestützt auf die als rechtswidrig eingestufte Rechtsgrundlage „Vertrag“. |
| Coupang | 624,7 Mrd. KRW | 2026 | Südkoreanische PIPC | Eine Datenschutzverletzung, die 37,5 Mio. Menschen betraf, sowie 201,1 Mrd. KRW für die Nachverfolgung der Aktivitäten von 11,17 Mio. Mitgliedern auf Websites Dritter über sein Partnerprogramm. |
| TikTok | 345 Mio. EUR | 2023 | Irische DPC | Mängel bei den Standardeinstellungen für Kinder und bei der Altersverifizierung. |
| 325 Mio. EUR | 2025 | Französische CNIL | Ohne Einwilligung zwischen die E-Mails von Gmail-Nutzern eingefügte Werbung sowie Cookie-Einstellungen bei der Kontoerstellung, die das Akzeptieren leichter machten als das Ablehnen. | |
| 310 Mio. EUR | 2024 | Irische DPC | Verhaltensbasierte Werbung ohne gültige Rechtsgrundlage (Einwilligung, Vertrag und berechtigtes Interesse wurden allesamt abgelehnt). | |
| Uber | 290 Mio. EUR | 2024 | Niederländische AP | Übermittlung von Fahrerdaten in die USA ohne angemessene Garantien. |
| Meta (Facebook) | 265 Mio. EUR | 2022 | Irische DPC | Scraping, durch das Telefonnummern und Profildaten von 533 Mio. Nutzern offengelegt wurden. |
| Meta (Facebook) | 251 Mio. EUR | 2024 | Irische DPC | Versäumnisse bei der Meldung und beim Privacy by Design im Zusammenhang mit einer Datenschutzverletzung von 29 Mio. Konten im Jahr 2018. |
| 225 Mio. EUR | 2021 | Irische DPC | Transparenzmängel in Datenschutzhinweisen, aufgegriffen durch ein Eingreifen des EDSA. | |
| 150 Mio. EUR | 2021 | Französische CNIL | Cookie-Banner, die das Ablehnen schwerer machten als das Akzeptieren (ein nationales ePrivacy-Bußgeld). | |
| Shein | 150 Mio. EUR | 2025 | Französische CNIL | Werbe-Cookies, die ohne gültige Einwilligung gesetzt wurden. |
Bußgelder in anderen Währungen sind mit ihrem ungefähren Euro-Gegenwert angegeben.
Höchstsanktionen nach Regelwerk
| Regelwerk | Obergrenze |
|---|---|
| EU (DSGVO) | 20 Mio. EUR oder 4 % des weltweiten Umsatzes |
| Vereinigtes Königreich | 17,5 Mio. GBP oder 4 % des weltweiten Umsatzes |
| Brasilien | 2 % des Brasilien-Umsatzes, Obergrenze R$ 50 Mio. pro Verstoß |
| China | 50 Mio. RMB oder 5 % des Umsatzes |
| Südkorea | 3 % des Gesamtumsatzes; bis zu 10 % bei wiederholten, groß angelegten oder anordnungswidrigen Verstößen (ab September 2026) |
| Australien | 50 Mio. AUD, das 3-Fache des erzielten Vorteils oder 30 % des bereinigten Umsatzes |
| Indien (ab Mai 2027) | 2,5 Mrd. INR je Verstoßkategorie, kumulierbar |
| US-Bundesstaaten | In der Regel $2.500-$7.500 pro Verstoß im Rahmen eines Vorgehens der Generalstaatsanwaltschaft (AG) |
| US-TCPA | $500-$1.500 pro Anruf oder SMS, ohne Obergrenze |
| Kanada (CASL) | 10 Mio. CAD pro Verstoß |
| Québec (Gesetz 25) | 25 Mio. CAD oder 4 % des Umsatzes |
| Saudi-Arabien | 5 Mio. SAR, bei Wiederholung verdoppelt |
| Russland | Umsatzbasierte Bußgelder bei Datenlecks bis zu 3 % (2025) |
Umsatzbezogene Obergrenzen (EU, Vereinigtes Königreich, Brasilien, China, Australien, Korea) richten sich nach der Größe des Beklagten, weshalb sie bei Plattformen neun- und zehnstellige Summen ergeben. Regelwerke mit Bußgeldern pro Verstoß (US-Bundesstaaten, TCPA, CASL) richten sich stattdessen nach dem Volumen, sodass eine SMS-Kampagne teurer werden kann als ein DSGVO-Fall. Eine Million unzureichend eingewilligter Textnachrichten zu je 500 $ ergibt ein theoretisches Risiko von 500 Mio. $, bevor ein Anwalt für Sammelklagen die Zahl weiter verschärft.