DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Europa · In Kraft · Opt-in

🇪🇸 Datenschutzgesetze in Spanien

Die AEPD verhängt zahlenmäßig mehr Bußgelder als jede andere EU-Aufsichtsbehörde, und Spaniens LSSI verschafft ihr ein zweites Gesetz für Cookies und unerbetene kommerzielle E-Mails. Banken und Telekommunikationsunternehmen haben die höchsten Bußgelder erhalten (CaixaBank 6 Mio. EUR, Vodafone 8,15 Mio. EUR), doch auch Cookie-Bußgelder gegen Kleinunternehmen sind hier an der Tagesordnung.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
In Kraft
Einwilligungsmodell
Opt-in
Hauptgesetz
DSGVO + LOPDGDD (Organgesetz 3/2018) + LSSI
Jahr
2018
Aufsichtsbehörde
AEPD
Marketing-Einwilligung
DSGVO-Rechtsgrundlage. Das LSSI fügt gesonderte Regeln für Cookies und kommerzielle E-Mails mit eigenen Bußgeldern hinzu.
Datenübermittlung
DSGVO, Kapitel V.
Sanktionen
Bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes; LSSI-Bußgelder kommen zusätzlich hinzu.

Die DSGVO als Grundlage

Als EU-Mitgliedstaat wendet diese Rechtsordnung die Datenschutz-Grundverordnung unmittelbar an: Jede Verarbeitung personenbezogener Daten benötigt eine von sechs Rechtsgrundlagen, betroffene Personen haben Rechte auf Auskunft, Berichtigung, Löschung und Datenübertragbarkeit, Datenschutzverletzungen sind innerhalb von 72 Stunden zu melden, und Bußgelder erreichen bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes. Zusätzlich verlangt die nationale Umsetzung der ePrivacy-Richtlinie eine vorherige Einwilligung für Cookies und ähnliches Tracking, wobei elektronisches Marketing auf Opt-in-Basis nur durch die Bestandskundenausnahme gelockert wird.

Für Werbetreibende bedeutet das: Das EU-Standardvorgehen gilt hier vollständig: Einwilligung vor Tracking und verhaltensbasiertem Targeting, eine regelkonforme Consent-Plattform, dokumentierte Übermittlungsmechanismen für jeden Nicht-EU-Stack und ein Auge auf die Verhandlungen zum Digital Omnibus, der die Cookie-Regeln ändern könnte, sobald ein endgültiger Text angenommen wird. Die nationalen Details weiter unten sind das, was dieser Mitgliedstaat ergänzt oder besonders betont.

Die nationale Ebene

Das nationale Umsetzungsgesetz ist das LOPDGDD (Organgesetz 3/2018) in Verbindung mit dem LSSI, die laufende Aufsicht obliegt der AEPD. Die AEPD verhängt zahlenmäßig mehr Bußgelder als jede andere EU-Aufsichtsbehörde, und Spaniens LSSI verschafft ihr ein zweites Gesetz für Cookies und unerbetene kommerzielle E-Mails. Banken und Telekommunikationsunternehmen haben die höchsten Bußgelder erhalten (CaixaBank 6 Mio. EUR, Vodafone 8,15 Mio. EUR), doch auch Cookie-Bußgelder gegen Kleinunternehmen sind hier an der Tagesordnung.

Wichtige Rechtsakte

DSGVO + LOPDGDD (Organgesetz 3/2018) + LSSI

2018 · In Kraft

Die AEPD verhängt zahlenmäßig mehr Bußgelder als jede andere EU-Aufsichtsbehörde, und Spaniens LSSI verschafft ihr ein zweites Gesetz für Cookies und unerbetene kommerzielle E-Mails. Banken und Telekommunikationsunternehmen haben die höchsten Bußgelder erhalten (CaixaBank 6 Mio. EUR, Vodafone 8,15 Mio. EUR), doch auch Cookie-Bußgelder gegen Kleinunternehmen sind hier an der Tagesordnung.

Marketing und Werbung

Rechtsgrundlage nach der DSGVO; das LSSI ergänzt eigene Regeln zu Cookies und kommerziellen E-Mails mit eigenen Bußgeldern. Dieser eine Satz entscheidet hier über die meisten Kanalentscheidungen.

Grenzüberschreitende Datenübermittlung

DSGVO Kapitel V gilt vollständig, sodass personenbezogene Daten den EWR nur aufgrund eines Angemessenheitsbeschlusses, von Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften oder einer eng gefassten Ausnahme verlassen dürfen; wo im Zielstaat ein Risiko staatlicher Überwachung besteht, wird eine Transfer-Folgenabschätzung erwartet. Die Mechanik ist im gesamten Block identisch, sodass ein für einen Mitgliedstaat aufgebauter Übermittlungsstack für alle anderen ebenfalls funktioniert.

Durchsetzung und Sanktionen

Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in Spanien.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/spain.html. Abgerufen am [Datum].