DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Referenz · Durchsetzung

Bußgelder und Sanktionen

Die Entscheidungen, die die Datenschutz-Durchsetzung prägen, und die Bußgeldobergrenzen, die bestimmen, wie teuer ein Fehler werden kann.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com

Die Durchsetzung des Datenschutzrechts ist längst nicht mehr symbolisch. Die kumulierten DSGVO-Bußgelder erreichten laut der Jahresumfrage von DLA Piper bis Januar 2026 7,1 Mrd. EUR, und 2026 kamen Googles Bußgeld von 403 Mio. EUR für Standortdaten in Irland sowie Coupangs Rekordstrafe von 624,7 Mrd. KRW in Korea hinzu. Fast jedes Schlagzeilen-Bußgeld betrifft Werbung, Standortdaten, Übermittlungen oder Kinder, also die Bereiche, in denen Daten Geld einbringen, Grenzen überschreiten oder Minderjährige betreffen.

Die größten je verhängten Bußgelder

UnternehmenBußgeldJahrAufsichtsbehördeGrund
Meta (Facebook)1,2 Mrd. EUR2023Irische DPC / EDSAÜbermittlung von EU-Nutzerdaten in die USA ohne gültige Garantien nach Schrems II.
DiDi Global8,026 Mrd. RMB2022Cyberspace Administration of ChinaWeitreichende Verstöße gegen PIPL, DSL und CSL, einschließlich rechtswidriger Erhebung und Datenverarbeitung mit Auswirkungen auf die nationale Sicherheit.
Amazon746 Mio. EUR2021Luxemburgische CNPDWerbebezogene Verarbeitung ohne gültige Rechtsgrundlage.
TikTok530 Mio. EUR2025Irische DPCÜbermittlung europäischer Nutzerdaten nach China und Transparenzmängel.
Meta (Instagram)405 Mio. EUR2022Irische DPCDaten von Kindern, wobei Geschäftskonten von Minderjährigen standardmäßig öffentlich waren.
Google403 Mio. EUR2026Irische DPCRechtswidrige Verarbeitung von Standortdaten aus dem Standortverlauf und der Web- und App-Aktivität, Transparenzmängel bei sämtlichen Standortfunktionen sowie übermäßig lange Speicherung (2018-2020).
Meta (Facebook und Instagram)390 Mio. EUR2023Irische DPCVerhaltensbasierte Werbung, gestützt auf die als rechtswidrig eingestufte Rechtsgrundlage „Vertrag“.
Coupang624,7 Mrd. KRW2026Südkoreanische PIPCEine Datenschutzverletzung, die 37,5 Mio. Menschen betraf, sowie 201,1 Mrd. KRW für die Nachverfolgung der Aktivitäten von 11,17 Mio. Mitgliedern auf Websites Dritter über sein Partnerprogramm.
TikTok345 Mio. EUR2023Irische DPCMängel bei den Standardeinstellungen für Kinder und bei der Altersverifizierung.
Google325 Mio. EUR2025Französische CNILOhne Einwilligung zwischen die E-Mails von Gmail-Nutzern eingefügte Werbung sowie Cookie-Einstellungen bei der Kontoerstellung, die das Akzeptieren leichter machten als das Ablehnen.
LinkedIn310 Mio. EUR2024Irische DPCVerhaltensbasierte Werbung ohne gültige Rechtsgrundlage (Einwilligung, Vertrag und berechtigtes Interesse wurden allesamt abgelehnt).
Uber290 Mio. EUR2024Niederländische APÜbermittlung von Fahrerdaten in die USA ohne angemessene Garantien.
Meta (Facebook)265 Mio. EUR2022Irische DPCScraping, durch das Telefonnummern und Profildaten von 533 Mio. Nutzern offengelegt wurden.
Meta (Facebook)251 Mio. EUR2024Irische DPCVersäumnisse bei der Meldung und beim Privacy by Design im Zusammenhang mit einer Datenschutzverletzung von 29 Mio. Konten im Jahr 2018.
WhatsApp225 Mio. EUR2021Irische DPCTransparenzmängel in Datenschutzhinweisen, aufgegriffen durch ein Eingreifen des EDSA.
Google150 Mio. EUR2021Französische CNILCookie-Banner, die das Ablehnen schwerer machten als das Akzeptieren (ein nationales ePrivacy-Bußgeld).
Shein150 Mio. EUR2025Französische CNILWerbe-Cookies, die ohne gültige Einwilligung gesetzt wurden.

Bußgelder in anderen Währungen sind mit ihrem ungefähren Euro-Gegenwert angegeben.

Höchstsanktionen nach Regelwerk

RegelwerkObergrenze
EU (DSGVO)20 Mio. EUR oder 4 % des weltweiten Umsatzes
Vereinigtes Königreich17,5 Mio. GBP oder 4 % des weltweiten Umsatzes
Brasilien2 % des Brasilien-Umsatzes, Obergrenze R$ 50 Mio. pro Verstoß
China50 Mio. RMB oder 5 % des Umsatzes
Südkorea3 % des Gesamtumsatzes; bis zu 10 % bei wiederholten, groß angelegten oder anordnungswidrigen Verstößen (ab September 2026)
Australien50 Mio. AUD, das 3-Fache des erzielten Vorteils oder 30 % des bereinigten Umsatzes
Indien (ab Mai 2027)2,5 Mrd. INR je Verstoßkategorie, kumulierbar
US-BundesstaatenIn der Regel $2.500-$7.500 pro Verstoß im Rahmen eines Vorgehens der Generalstaatsanwaltschaft (AG)
US-TCPA$500-$1.500 pro Anruf oder SMS, ohne Obergrenze
Kanada (CASL)10 Mio. CAD pro Verstoß
Québec (Gesetz 25)25 Mio. CAD oder 4 % des Umsatzes
Saudi-Arabien5 Mio. SAR, bei Wiederholung verdoppelt
RusslandUmsatzbasierte Bußgelder bei Datenlecks bis zu 3 % (2025)

Umsatzbezogene Obergrenzen (EU, Vereinigtes Königreich, Brasilien, China, Australien, Korea) richten sich nach der Größe des Beklagten, weshalb sie bei Plattformen neun- und zehnstellige Summen ergeben. Regelwerke mit Bußgeldern pro Verstoß (US-Bundesstaaten, TCPA, CASL) richten sich stattdessen nach dem Volumen, sodass eine SMS-Kampagne teurer werden kann als ein DSGVO-Fall. Eine Million unzureichend eingewilligter Textnachrichten zu je 500 $ ergibt ein theoretisches Risiko von 500 Mio. $, bevor ein Anwalt für Sammelklagen die Zahl weiter verschärft.

Diese Seite zitieren: „Die größten Datenschutz-Bußgelder und Höchststrafen.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/penalties.html. Abgerufen am [Datum].