A base do GDPR
Como Estado-membro da UE, essa jurisdição aplica diretamente o Regulamento Geral sobre a Proteção de Dados: todo uso de dados pessoais precisa de uma entre seis bases legais, os titulares têm direitos de acesso, correção, exclusão e portabilidade de seus dados, violações devem ser notificadas em até 72 horas, e as multas chegam a EUR 20 milhões ou 4% do faturamento global. Sobreposta a isso, a implementação nacional da Diretiva ePrivacy exige consentimento prévio para cookies e rastreamento similar, com o marketing eletrônico em base opt-in, suavizada apenas pela exceção de cliente existente.
Para anunciantes, isso significa que o roteiro padrão da UE se aplica aqui integralmente: consentimento antes do rastreamento e da segmentação comportamental, uma plataforma de consentimento compatível, mecânica de transferência documentada para qualquer estrutura fora da UE, e um olho nas negociações do Digital Omnibus, que podem alterar as regras de cookies assim que um texto final for adotado. Os detalhes nacionais abaixo são o que esse Estado-membro acrescenta ou enfatiza.
A camada nacional
A lei nacional de implementação é a BDSG + TDDDG (cookies e equipamentos terminais), e a supervisão do dia a dia cabe à BfDI mais 16 DPAs estaduais. A Alemanha administra a proteção de dados por meio de dezessete autoridades: a BfDI federal, mais uma por estado, cada uma com seu próprio temperamento de fiscalização. A TDDDG (renomeada a partir da TTDSG em 2024) positiva em lei a regra de consentimento para cookies, e os tribunais alemães produziram o caso Planet49, o processo do TJUE que eliminou as caixas pré-marcadas em toda a Europa.
Principais instrumentos
Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG)
A implementação alemã do ePrivacy. O Artigo 25 exige consentimento antes de armazenar ou ler qualquer informação no dispositivo do usuário, salvo quando estritamente necessário. Também criou a base legal para serviços reconhecidos de gestão de consentimento (PIMS), um conceito que a UE depois incorporou em seu próprio debate de reforma.
Marketing e publicidade
Base legal do GDPR; a TDDDG exige consentimento opt-in para cookies e acesso ao dispositivo. A maioria das decisões de canal aqui decorre dessa regra de consentimento.
Compradores devem saber que as DPAs alemãs se coordenam por meio da conferência DSK e publicam posições conjuntas, incluindo uma linha rígida sobre as transferências da era do Google Analytics e sobre a telemetria de grandes plataformas. Taxas de consentimento e o design de banners são auditados aqui mais do que em quase qualquer outro lugar da UE.
Transferências internacionais
O Capítulo V do GDPR se aplica integralmente, de modo que os dados pessoais só saem do EEE sob uma decisão de adequação, cláusulas contratuais-padrão, normas corporativas vinculantes ou uma derrogação restrita, com uma avaliação de impacto da transferência esperada quando o destino tiver exposição a leis de vigilância. A mecânica é idêntica em todo o bloco, de modo que uma estrutura de transferência construída para um Estado-membro se aplica a todos eles.
Fiscalização e sanções
Aplica-se o teto do GDPR, com multas de até EUR 20 milhões ou 4% do faturamento anual global, o que for maior, aplicadas pela autoridade nacional de supervisão, e o EDPB pode forçar uma postura mais rígida por meio do mecanismo de resolução de disputas. Os Estados-membros compartilham o teto e diferem no apetite de fiscalização.