Welche zwei Bußgeldrahmen Art. 83 DSGVO kennt
Die DSGVO arbeitet mit zwei Obergrenzen, und welche gilt, hängt allein davon ab, gegen welche Vorschrift verstoßen wurde. Der niedrigere Rahmen aus Art. 83 Abs. 4 reicht bis 10 Millionen Euro oder, bei einem Unternehmen, bis 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs. Der höhere Rahmen aus Art. 83 Abs. 5 und 6 reicht bis 20 Millionen Euro oder 4 Prozent. In beiden Fällen gilt der jeweils höhere der beiden Beträge.
Die Zuordnung folgt einer klaren Logik: Organisationspflichten liegen im niedrigeren Rahmen, die Grundrechte der betroffenen Person im höheren. Wer kein Verarbeitungsverzeichnis führt, fällt unter Abs. 4. Wer ohne Rechtsgrundlage verarbeitet oder ein Auskunftsverlangen ignoriert, fällt unter Abs. 5.
| Rahmen | Obergrenze | Betroffene Vorschriften | Beispiel aus dem Betrieb |
|---|---|---|---|
| Art. 83 Abs. 4 Buchstabe a | 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes | Pflichten der Verantwortlichen und Auftragsverarbeiter nach Art. 8, 11, 25 bis 39, 42 und 43 | Kein Verarbeitungsverzeichnis (Art. 30), keine Meldung einer Datenpanne (Art. 33), kein Vertrag mit dem Dienstleister (Art. 28) |
| Art. 83 Abs. 5 Buchstabe a | 20 Mio. Euro oder 4 Prozent | Grundsätze der Verarbeitung und Einwilligung, Art. 5, 6, 7 und 9 | Verarbeitung ohne Rechtsgrundlage, Einwilligung mit vorangekreuztem Kästchen, Gesundheitsdaten ohne Erlaubnistatbestand |
| Art. 83 Abs. 5 Buchstabe b | 20 Mio. Euro oder 4 Prozent | Rechte der betroffenen Person nach Art. 12 bis 22 | Auskunft nach Art. 15 nicht oder zu spät erteilt, Löschung verweigert, Widerspruch ignoriert |
| Art. 83 Abs. 5 Buchstabe c | 20 Mio. Euro oder 4 Prozent | Übermittlung in Drittländer nach Art. 44 bis 49 | Datenweitergabe an einen Dienstleister außerhalb der EU ohne Rechtsgrundlage aus Kapitel V |
| Art. 83 Abs. 6 | 20 Mio. Euro oder 4 Prozent | Nichtbefolgung einer Anweisung der Aufsichtsbehörde nach Art. 58 Abs. 2 | Eine angeordnete Löschung wird nicht umgesetzt |
Zwei Feinheiten entscheiden über die Rechenbasis. Erstens ist mit Unternehmen nicht die einzelne juristische Person gemeint, sondern der Unternehmensbegriff des europäischen Wettbewerbsrechts, also die wirtschaftliche Einheit. Bei einem Konzern kann deshalb der Konzernumsatz die Bezugsgröße sein, nicht der Umsatz der handelnden Tochter. Zweitens ordnet Art. 83 Abs. 3 an, dass bei mehreren Verstößen im Rahmen gleicher oder verbundener Verarbeitungsvorgänge der Gesamtbetrag den Betrag für den schwerwiegendsten Verstoß nicht übersteigt.
- Oberer Bußgeldrahmen nach Art. 83 Abs. 5 DSGVO
- 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes
- Art. 83 Abs. 5 DSGVO, Stand 20. September 2026
- Geldbuße des Hamburgischen Beauftragten für Datenschutz gegen H&M
- 35.258.707,95 Euro
- Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit, Pressemitteilung, Stand 1. Oktober 2020
- Geldbußen im Zuständigkeitsbereich des BfDI im Berichtsjahr 2025
- 45.177.500 Euro
- Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, 34. Tätigkeitsbericht, Stand 31. Dezember 2025
Wovon die Höhe im Einzelfall abhängt
Der Rahmen ist die Obergrenze, nicht die Erwartung. Art. 83 Abs. 1 verlangt, dass jede Geldbuße im Einzelfall wirksam, verhältnismäßig und abschreckend ist. Wie die Behörde dorthin kommt, steht in Art. 83 Abs. 2 mit elf Kriterien, die sie gebührend berücksichtigen muss. Sie lassen sich in drei Gruppen ordnen: die Tat selbst, das Verhalten davor und das Verhalten danach.
- Die Tat: Art, Schwere und Dauer des Verstoßes, Umfang und Zweck der Verarbeitung, Zahl der betroffenen Personen und Ausmaß des erlittenen Schadens (Buchstabe a).
- Die innere Seite: ob vorsätzlich oder fahrlässig gehandelt wurde (Buchstabe b) und welchen Grad an Verantwortung die technischen und organisatorischen Maßnahmen nach Art. 25 und 32 erkennen lassen (Buchstabe d).
- Die Datenkategorien: welche Arten personenbezogener Daten betroffen sind (Buchstabe g). Gesundheitsdaten wiegen schwerer als Bestelldaten.
- Die Vorgeschichte: frühere einschlägige Verstöße (Buchstabe e) und die Einhaltung früher angeordneter Maßnahmen (Buchstabe i).
- Das Verhalten danach: Maßnahmen zur Minderung des Schadens (Buchstabe c), der Umfang der Zusammenarbeit mit der Aufsichtsbehörde (Buchstabe f) und die Art und Weise, wie der Verstoß bekannt wurde, insbesondere ob das Unternehmen ihn selbst mitgeteilt hat (Buchstabe h).
- Die Selbstbindung: die Einhaltung genehmigter Verhaltensregeln nach Art. 40 oder eines Zertifizierungsverfahrens nach Art. 42 (Buchstabe j).
- Der wirtschaftliche Vorteil: unmittelbar oder mittelbar erlangte finanzielle Vorteile oder vermiedene Verluste (Buchstabe k).
Buchstabe h ist der Grund, warum die Meldung einer Datenpanne nach Art. 33 DSGVO trotz ihres unangenehmen Charakters lohnt. Ein Verstoß, den die Behörde aus einer Beschwerde oder aus der Presse erfährt, steht am Anfang schlechter da als einer, den das Unternehmen binnen 72 Stunden selbst gemeldet hat. Buchstabe f wirkt in dieselbe Richtung: Wer Unterlagen zügig liefert, verbessert seine Position bei der Bemessung.
Was deutsche Gerichte aus den größten Bußgeldern gemacht haben
Die Schlagzeilen nennen den Bescheid, nicht das Ergebnis. Zwischen der Geldbuße, die eine Aufsichtsbehörde festsetzt, und dem Betrag, der am Ende gezahlt wird, liegt in Deutschland regelmäßig ein Gerichtsverfahren. Wer die Größenordnung eines Risikos abschätzen will, sollte beide Zahlen kennen.
| Adressat | Behörde und Datum | Festgesetzt | Stand des Verfahrens |
|---|---|---|---|
| H&M Hennes & Mauritz Online Shop A.B. & Co. KG | Hamburgischer Beauftragter für Datenschutz, 1. Oktober 2020 | 35.258.707,95 Euro | Umfassende Erfassung privater Lebensumstände von Beschäftigten; zum Ausgang hat die Behörde nichts veröffentlicht |
| Deutsche Wohnen SE | Berliner Beauftragte für Datenschutz, Bescheid 30. Oktober 2019 | rund 14,5 Millionen Euro | Landgericht Berlin I setzte die Geldbuße am 9. Juni 2026 (Az. 526 OWi LG 1/20) auf 900.000 Euro fest, noch nicht rechtskräftig |
| 1&1 Telecom GmbH | Bundesbeauftragter für den Datenschutz, 9. Dezember 2019 | 9.550.000 Euro | Landgericht Bonn setzte die Geldbuße am 11. November 2020 (Az. 29 OWi 1/20) auf 900.000 Euro herab |
| Vodafone GmbH | Bundesbeauftragter für den Datenschutz, 3. Juni 2025 | 15 Mio. Euro und 30 Mio. Euro | Nach Angaben der Behörde akzeptiert und vollständig gezahlt |
| Rapidata GmbH | Bundesbeauftragter für den Datenschutz, 9. Dezember 2019 | 10.000 Euro | Fehlende Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO |
Die beiden Gerichtsentscheidungen zeigen dasselbe Muster. Das Landgericht Bonn bestätigte 2020 den Verstoß der 1&1 Telecom GmbH gegen Art. 32 DSGVO, weil Anrufer im Kundenservice allein mit Name und Geburtsdatum umfangreiche Auskünfte erhielten, gab bei der Bemessung aber den tatbezogenen Kriterien Vorrang vor einer reinen Orientierung am Umsatz. Das Landgericht Berlin I bestätigte 2026 ebenfalls den Verstoß der Deutsche Wohnen SE und kürzte die Geldbuße um rund 94 Prozent.
Daraus folgt keine Entwarnung. Beide Unternehmen haben den Verstoß dem Grunde nach nicht abwenden können, und beide Verfahren liefen über Jahre. Die Deutsche Wohnen SE erhielt ihren Bescheid im Oktober 2019 und das Urteil im Juni 2026, also nach mehr als sechs Jahren. Die Kosten dieses Zeitraums stehen in keiner Bußgeldtabelle.
Warum ein Bußgeld Verschulden voraussetzt
Lange war in Deutschland umstritten, ob eine Geldbuße gegen ein Unternehmen voraussetzt, dass der Verstoß zuerst einer bestimmten Leitungsperson zugerechnet wird. Das folgte aus § 30 des Gesetzes über Ordnungswidrigkeiten, auf das § 41 BDSG für DSGVO-Verstöße verweist. Der Gerichtshof der Europäischen Union hat diese Frage im Urteil der Großen Kammer vom 5. Dezember 2023 in der Rechtssache C-807/21 (Deutsche Wohnen SE gegen Staatsanwaltschaft Berlin) entschieden.
Der erste Teil der Antwort belastet Unternehmen. Eine nationale Regelung, die eine Geldbuße nur zulässt, wenn der Verstoß zuvor einer identifizierten natürlichen Person zugerechnet wurde, ist mit der DSGVO unvereinbar. Juristische Personen haften nicht nur für Verstöße ihrer Vertreter, Leiter oder Geschäftsführer, sondern auch für Verstöße jeder anderen Person, die im Rahmen der unternehmerischen Tätigkeit und in ihrem Namen handelt. Eine Kenntnis des Leitungsorgans ist nicht erforderlich.
Der zweite Teil entlastet. Eine Geldbuße setzt Verschulden voraus: Der Verstoß muss vorsätzlich oder fahrlässig begangen worden sein. Nach der Entscheidung genügt dafür, dass sich der Verantwortliche über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte. Eine reine Erfolgshaftung ohne jedes Verschulden gibt es also nicht.
Auskunftsersuchen oder Anhörung der Aufsichtsbehörde
Die Behörde fordert Unterlagen an oder gibt Gelegenheit zur Stellungnahme. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem die Hauptniederlassung liegt. Was Sie hier schreiben, wird Teil der Akte und wirkt bei der Bemessung nach Art. 83 Abs. 2 Buchstabe f fort.
Bußgeldbescheid
Der Bescheid nennt Tat, Vorschrift und Betrag. Zuständig ist die Aufsichtsbehörde. Er wird nach zwei Wochen ab Zustellung rechtskräftig, wenn kein Einspruch eingelegt wird.
Einspruch binnen zwei Wochen
Der Einspruch geht schriftlich oder zu Protokoll bei der Behörde ein, die den Bescheid erlassen hat. Zuständig sind Sie. Die Frist beträgt nach § 67 Abs. 1 OWiG zwei Wochen ab Zustellung.
Abgabe an die Staatsanwaltschaft und an das Gericht
Hilft die Behörde dem Einspruch nicht ab, geht die Sache an die Staatsanwaltschaft und von dort an das Gericht. Nach § 41 Abs. 2 Satz 3 BDSG darf die Staatsanwaltschaft das Verfahren nur mit Zustimmung der Aufsichtsbehörde einstellen.
Gerichtliche Entscheidung
Nach § 41 Abs. 1 Satz 3 BDSG entscheidet das Landgericht, wenn die festgesetzte Geldbuße 100.000 Euro übersteigt, sonst das Amtsgericht. Das Gericht prüft den Verstoß und die Höhe eigenständig, wie die Verfahren gegen 1&1 und die Deutsche Wohnen SE gezeigt haben.
Was neben dem Bußgeld auf Sie zukommen kann
Ein Bußgeld fließt an die Staatskasse, nicht an die betroffenen Personen. Deren Ansprüche stehen daneben in Art. 82 DSGVO: Wer wegen eines Verstoßes einen materiellen oder immateriellen Schaden erleidet, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder den Auftragsverarbeiter. Bei größeren Datenpannen ist diese Summe in der Praxis oft das größere Risiko, weil sie sich mit der Zahl der Betroffenen multipliziert.
Die Voraussetzungen hat der Gerichtshof in einer Reihe von Entscheidungen geklärt. Im Urteil vom 4. Mai 2023 in der Rechtssache C-300/21 (Österreichische Post) hat er entschieden, dass der bloße Verstoß gegen die DSGVO für einen Anspruch nicht genügt: Verstoß, Schaden und Kausalzusammenhang sind drei kumulative Voraussetzungen. Zugleich darf das nationale Recht den Ersatz immateriellen Schadens nicht von einem Erheblichkeitsgrad abhängig machen.
Der Bundesgerichtshof hat diese Linie für Deutschland im Urteil vom 18. November 2024 in der Sache VI ZR 10/24 ausgefüllt. Nach dem amtlichen Leitsatz kann auch der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ein immaterieller Schaden sein; eine konkrete missbräuchliche Verwendung oder sonstige spürbare negative Folgen sind nicht erforderlich. Einen Betrag hat der Bundesgerichtshof nicht zugesprochen, sondern die Sache zurückverwiesen und dem Tatgericht in den Gründen eine Größenordnung von 100 Euro als von Rechts wegen unbedenklich genannt.
Zur Bemessung hat der Gerichtshof im Urteil vom 4. September 2025 in der Rechtssache C-655/23 (Quirin Privatbank) zwei Punkte geklärt, die bis dahin offen waren: Der Grad des Verschuldens des Verantwortlichen darf bei der Bemessung nicht berücksichtigt werden, und ein parallel erwirkter Unterlassungstitel darf die finanzielle Entschädigung weder mindern noch ersetzen.
Womit Sie die Bemessung beeinflussen, bevor der Bescheid kommt
Die meisten Stellschrauben liegen vor dem Bescheid, nicht danach. Art. 83 Abs. 2 nennt drei davon ausdrücklich: Maßnahmen zur Schadensminderung, den Umfang der Zusammenarbeit und die Art, wie der Verstoß bekannt wurde. Alle drei entstehen in den Tagen nach der Entdeckung eines Vorfalls, nicht im Bußgeldverfahren.
- Halten Sie den Zeitpunkt der Kenntnis fest. Die 72-Stunden-Frist des Art. 33 Abs. 1 DSGVO beginnt, sobald dem Verantwortlichen die Verletzung bekannt wurde, nicht mit ihrem Eintritt.
- Prüfen Sie, ob ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Nur wenn das voraussichtlich nicht der Fall ist, entfällt die Meldung an die Aufsichtsbehörde.
- Melden Sie mit den vier Angaben aus Art. 33 Abs. 3: Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen, Kontaktdaten der Anlaufstelle, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen. Fehlende Angaben dürfen nach Art. 33 Abs. 4 schrittweise nachgereicht werden.
- Prüfen Sie zusätzlich Art. 34: Bei voraussichtlich hohem Risiko benachrichtigen Sie auch die betroffenen Personen, in klarer und einfacher Sprache. Die Benachrichtigung entfällt unter anderem, wenn die Daten durch Verschlüsselung für Unbefugte unzugänglich waren.
- Dokumentieren Sie den Vorfall nach Art. 33 Abs. 5 vollständig, einschließlich aller Fakten, Auswirkungen und Abhilfemaßnahmen. Diese Dokumentation muss der Aufsichtsbehörde die Überprüfung ermöglichen und ist später Ihr wichtigster Beleg für Buchstabe c und f.
- Beheben Sie die Ursache und halten Sie fest, wann. Eine binnen Tagen geschlossene Lücke wirkt bei der Bemessung anders als eine, die erst das Bußgeldverfahren schließt.
Wird eine Meldung nicht binnen 72 Stunden abgegeben, ist ihr nach Art. 33 Abs. 1 Satz 2 eine Begründung für die Verzögerung beizufügen. Die verspätete Meldung ist also vorgesehen, aber begründungsbedürftig. Wer gar nicht meldet, verliert die Möglichkeit, den Verstoß über Buchstabe h zu seinen Gunsten einzubringen, und riskiert einen zweiten Verstoß neben dem ersten.
Ob der Bescheid am Ende angreifbar ist, hängt an Umständen, die nur mit Aktenkenntnis zu beurteilen sind: der Zurechnung, dem Verschulden, der Rechenbasis des Umsatzes und der Gewichtung der elf Kriterien. Die Frist für den Einspruch beträgt zwei Wochen ab Zustellung, und sie lässt sich nicht verlängern. Wer sie prüfen lassen will, hat dafür also weniger Zeit als für die meisten anderen Entscheidungen in diesem Verfahren.
Häufige Fragen
Wie hoch kann ein DSGVO-Bußgeld maximal sein?
Art. 83 DSGVO kennt zwei Obergrenzen. Für Verstöße gegen Organisationspflichten wie Art. 30 oder Art. 33 gilt nach Abs. 4 ein Rahmen bis 10 Millionen Euro oder 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs. Für Verstöße gegen Verarbeitungsgrundsätze, Betroffenenrechte und Drittlandübermittlungen gilt nach Abs. 5 ein Rahmen bis 20 Millionen Euro oder 4 Prozent. Maßgeblich ist jeweils der höhere der beiden Beträge.
Wonach bemisst die Aufsichtsbehörde die Höhe eines DSGVO-Bußgelds?
Art. 83 Abs. 2 DSGVO nennt elf Kriterien, die die Behörde in jedem Einzelfall gebührend berücksichtigen muss. Dazu gehören Art, Schwere und Dauer des Verstoßes, die Zahl der betroffenen Personen, Vorsatz oder Fahrlässigkeit, frühere Verstöße, die betroffenen Datenkategorien, Maßnahmen zur Schadensminderung, der Umfang der Zusammenarbeit mit der Behörde und die Frage, ob das Unternehmen den Verstoß selbst gemeldet hat. Der Rahmen ist die Obergrenze, nicht der Regelwert.
Muss für ein DSGVO-Bußgeld ein Mitarbeiter persönlich schuld sein?
Nein. Der Gerichtshof der Europäischen Union hat am 5. Dezember 2023 in der Rechtssache C-807/21 entschieden, dass eine Geldbuße gegen ein Unternehmen nicht voraussetzt, dass der Verstoß zuvor einer identifizierten natürlichen Person zugerechnet wurde. Juristische Personen haften auch für Verstöße von Personen unterhalb der Leitungsebene, die in ihrem Namen handeln. Ein Verschulden ist allerdings erforderlich: Der Verstoß muss vorsätzlich oder fahrlässig begangen worden sein.
Werden DSGVO-Bußgelder von Gerichten häufig gekürzt?
In den beiden größten bekannten deutschen Verfahren war das so. Das Landgericht Bonn setzte am 11. November 2020 die Geldbuße gegen die 1&1 Telecom GmbH von 9,55 Millionen Euro auf 900.000 Euro herab. Das Landgericht Berlin I setzte am 9. Juni 2026 die Geldbuße gegen die Deutsche Wohnen SE von rund 14,5 Millionen Euro auf ebenfalls 900.000 Euro fest, noch nicht rechtskräftig. In beiden Fällen wurde der Verstoß dem Grunde nach bestätigt. Eine belastbare Quote lässt sich daraus nicht ableiten, weil viele Bescheide nicht veröffentlicht werden.
Können betroffene Personen zusätzlich Schadensersatz verlangen?
Ja. Art. 82 DSGVO gibt jeder Person, der durch einen Verstoß ein materieller oder immaterieller Schaden entstanden ist, einen Anspruch gegen den Verantwortlichen oder den Auftragsverarbeiter. Dieser Anspruch besteht unabhängig von einem Bußgeld und unabhängig von einer Beschwerde bei der Aufsichtsbehörde. Nach dem Urteil des Bundesgerichtshofs vom 18. November 2024, VI ZR 10/24, kann bereits der kurzzeitige Verlust der Kontrolle über eigene Daten ein immaterieller Schaden sein.
Welche Frist gilt für den Einspruch gegen einen Bußgeldbescheid?
Zwei Wochen ab Zustellung des Bescheids, nach § 67 Abs. 1 des Gesetzes über Ordnungswidrigkeiten. Der Einspruch ist bei der Behörde einzulegen, die den Bescheid erlassen hat. Hilft sie nicht ab, geht die Sache über die Staatsanwaltschaft an das Gericht. Nach § 41 Abs. 1 Satz 3 BDSG entscheidet das Landgericht, wenn die festgesetzte Geldbuße 100.000 Euro übersteigt.