DIGITAL PRIVACY REGULATIONSDas weltweite Register des Datenschutzrechts
197 Rechtsordnungen im Blick
Sprache: Deutsch
Asien-Pazifik · Verabschiedet · Opt-in

🇱🇰 Datenschutzgesetze in Sri Lanka

Südasiens erstes umfassendes Gesetz verfügt über eine arbeitsfähige Aufsichtsbehörde, aber noch über keine operativen Pflichten. Nur die Bestimmungen zur Datenschutzbehörde und zur Auslegung sind in Kraft; die Novelle von 2025 (Gesetz Nr. 22 von 2025) überließ den Beginn der materiellen Pflichten einer ministeriellen Anordnung, und eine solche war Anfang 2026 noch nicht ergangen. Eine auf die DSGVO geschulte Compliance wird sich gut übertragen lassen, sobald es so weit ist.

Aktualisiert am 28. September 2026 · digitalprivacyregs.com
Status
Verabschiedet
Einwilligungsmodell
Opt-in
Hauptgesetz
Datenschutzgesetz Nr. 9 von 2022, geändert durch Gesetz Nr. 22 von 2025
Jahr
2022
Aufsichtsbehörde
Datenschutzbehörde von Sri Lanka (aktiv)
Marketing-Einwilligung
An die DSGVO angelehnte Rechtsgrundlagen. Die Einwilligung muss nachweisbar und widerrufbar sein, sobald die materiellen Bestimmungen in Kraft gesetzt werden.
Datenübermittlung
Übermittlungen ins Ausland werden ein angemessenes Zielland oder Garantien erfordern, mit sektoralen Ausnahmen, sobald die materiellen Bestimmungen in Kraft treten.
Sanktionen
Bußgelder bis zu 10 Mio. LKR je Verstoß, bei Wiederholung steigend, sobald die materiellen Bestimmungen in Kraft treten.

Der Rechtsrahmen

Der Personal Data Protection Act Nr. 9 von 2022 ist in Sri Lanka erlassen, aber noch nicht vollständig durchsetzbar; diese Lücke zwischen Verabschiedung und Inkraftsetzung prägt die aktuelle Compliance-Lage.

Für die Mediaplanung bedeutet das eine Opt-in-Haltung: Die Einwilligung muss eingeholt werden, bevor Kampagnen starten.

Wichtige Rechtsakte

Datenschutzgesetz Nr. 9 von 2022, geändert durch Gesetz Nr. 22 von 2025

2022 · Verabschiedet

Südasiens erstes umfassendes Gesetz verfügt über eine arbeitsfähige Aufsichtsbehörde, aber noch über keine operativen Pflichten. Nur die Bestimmungen zur Datenschutzbehörde und zur Auslegung sind in Kraft; die Novelle von 2025 (Gesetz Nr. 22 von 2025) überließ den Beginn der materiellen Pflichten einer ministeriellen Anordnung, und eine solche war Anfang 2026 noch nicht ergangen. Eine auf die DSGVO geschulte Compliance wird sich gut übertragen lassen, sobald es so weit ist.

Marketing und Werbung

Rechtsgrundlagen nach dem Vorbild der DSGVO; die Einwilligung muss nachweisbar und widerrufbar sein, sobald die materiellen Bestimmungen in Kraft gesetzt werden. Behandeln Sie den Einwilligungshinweis oben als Planungsregel; die Sanktionszeile unten zeigt, was eine Fehleinschätzung kostet.

Grenzüberschreitende Datenübermittlung

Übermittlungen ins Ausland werden ein angemessenes Zielland oder Garantien erfordern, mit sektoralen Ausnahmen, sobald die materiellen Bestimmungen in Kraft treten.

Durchsetzung und Sanktionen

Bußgelder bis zu 10 Mio. LKR je Verstoß, bei Wiederholung steigend, sobald die materiellen Bestimmungen in Kraft treten.

Primärquellen

Diese Seite zitieren: „Datenschutzgesetze in Sri Lanka.“ Digital Privacy Regulations, 28. September 2026, https://digitalprivacyregs.com/de/sri-lanka.html. Abgerufen am [Datum].