IT-Recht-Anwälte

Ratgeber

Wie hoch ein DSGVO-Bußgeld ausfällt

Art. 83 DSGVO kennt zwei Rahmen: bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, und bis 20 Millionen Euro oder 4 Prozent, je nachdem, welcher Betrag höher ist. Die tatsächliche Höhe liegt fast immer darunter. Die deutschen Gerichte haben zwei der größten Bußgelder auf je 900.000 Euro gekürzt.

Welche zwei Bußgeldrahmen Art. 83 DSGVO kennt

Die DSGVO arbeitet mit zwei Obergrenzen, und welche gilt, hängt allein davon ab, gegen welche Vorschrift verstoßen wurde. Der niedrigere Rahmen aus Art. 83 Abs. 4 reicht bis 10 Millionen Euro oder, bei einem Unternehmen, bis 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs. Der höhere Rahmen aus Art. 83 Abs. 5 und 6 reicht bis 20 Millionen Euro oder 4 Prozent. In beiden Fällen gilt der jeweils höhere der beiden Beträge.

Die Zuordnung folgt einer klaren Logik: Organisationspflichten liegen im niedrigeren Rahmen, die Grundrechte der betroffenen Person im höheren. Wer kein Verarbeitungsverzeichnis führt, fällt unter Abs. 4. Wer ohne Rechtsgrundlage verarbeitet oder ein Auskunftsverlangen ignoriert, fällt unter Abs. 5.

Die beiden Bußgeldrahmen des Art. 83 DSGVO und die Vorschriften, die ihnen zugeordnet sind.
RahmenObergrenzeBetroffene VorschriftenBeispiel aus dem Betrieb
Art. 83 Abs. 4 Buchstabe a10 Mio. Euro oder 2 Prozent des weltweiten JahresumsatzesPflichten der Verantwortlichen und Auftragsverarbeiter nach Art. 8, 11, 25 bis 39, 42 und 43Kein Verarbeitungsverzeichnis (Art. 30), keine Meldung einer Datenpanne (Art. 33), kein Vertrag mit dem Dienstleister (Art. 28)
Art. 83 Abs. 5 Buchstabe a20 Mio. Euro oder 4 ProzentGrundsätze der Verarbeitung und Einwilligung, Art. 5, 6, 7 und 9Verarbeitung ohne Rechtsgrundlage, Einwilligung mit vorangekreuztem Kästchen, Gesundheitsdaten ohne Erlaubnistatbestand
Art. 83 Abs. 5 Buchstabe b20 Mio. Euro oder 4 ProzentRechte der betroffenen Person nach Art. 12 bis 22Auskunft nach Art. 15 nicht oder zu spät erteilt, Löschung verweigert, Widerspruch ignoriert
Art. 83 Abs. 5 Buchstabe c20 Mio. Euro oder 4 ProzentÜbermittlung in Drittländer nach Art. 44 bis 49Datenweitergabe an einen Dienstleister außerhalb der EU ohne Rechtsgrundlage aus Kapitel V
Art. 83 Abs. 620 Mio. Euro oder 4 ProzentNichtbefolgung einer Anweisung der Aufsichtsbehörde nach Art. 58 Abs. 2Eine angeordnete Löschung wird nicht umgesetzt

Zwei Feinheiten entscheiden über die Rechenbasis. Erstens ist mit Unternehmen nicht die einzelne juristische Person gemeint, sondern der Unternehmensbegriff des europäischen Wettbewerbsrechts, also die wirtschaftliche Einheit. Bei einem Konzern kann deshalb der Konzernumsatz die Bezugsgröße sein, nicht der Umsatz der handelnden Tochter. Zweitens ordnet Art. 83 Abs. 3 an, dass bei mehreren Verstößen im Rahmen gleicher oder verbundener Verarbeitungsvorgänge der Gesamtbetrag den Betrag für den schwerwiegendsten Verstoß nicht übersteigt.

Oberer Bußgeldrahmen nach Art. 83 Abs. 5 DSGVO
20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes
Art. 83 Abs. 5 DSGVO, Stand 20. September 2026
Geldbuße des Hamburgischen Beauftragten für Datenschutz gegen H&M
35.258.707,95 Euro
Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit, Pressemitteilung, Stand 1. Oktober 2020
Geldbußen im Zuständigkeitsbereich des BfDI im Berichtsjahr 2025
45.177.500 Euro
Bundesbeauftragter für den Datenschutz und die Informationsfreiheit, 34. Tätigkeitsbericht, Stand 31. Dezember 2025

Wovon die Höhe im Einzelfall abhängt

Der Rahmen ist die Obergrenze, nicht die Erwartung. Art. 83 Abs. 1 verlangt, dass jede Geldbuße im Einzelfall wirksam, verhältnismäßig und abschreckend ist. Wie die Behörde dorthin kommt, steht in Art. 83 Abs. 2 mit elf Kriterien, die sie gebührend berücksichtigen muss. Sie lassen sich in drei Gruppen ordnen: die Tat selbst, das Verhalten davor und das Verhalten danach.

  • Die Tat: Art, Schwere und Dauer des Verstoßes, Umfang und Zweck der Verarbeitung, Zahl der betroffenen Personen und Ausmaß des erlittenen Schadens (Buchstabe a).
  • Die innere Seite: ob vorsätzlich oder fahrlässig gehandelt wurde (Buchstabe b) und welchen Grad an Verantwortung die technischen und organisatorischen Maßnahmen nach Art. 25 und 32 erkennen lassen (Buchstabe d).
  • Die Datenkategorien: welche Arten personenbezogener Daten betroffen sind (Buchstabe g). Gesundheitsdaten wiegen schwerer als Bestelldaten.
  • Die Vorgeschichte: frühere einschlägige Verstöße (Buchstabe e) und die Einhaltung früher angeordneter Maßnahmen (Buchstabe i).
  • Das Verhalten danach: Maßnahmen zur Minderung des Schadens (Buchstabe c), der Umfang der Zusammenarbeit mit der Aufsichtsbehörde (Buchstabe f) und die Art und Weise, wie der Verstoß bekannt wurde, insbesondere ob das Unternehmen ihn selbst mitgeteilt hat (Buchstabe h).
  • Die Selbstbindung: die Einhaltung genehmigter Verhaltensregeln nach Art. 40 oder eines Zertifizierungsverfahrens nach Art. 42 (Buchstabe j).
  • Der wirtschaftliche Vorteil: unmittelbar oder mittelbar erlangte finanzielle Vorteile oder vermiedene Verluste (Buchstabe k).

Buchstabe h ist der Grund, warum die Meldung einer Datenpanne nach Art. 33 DSGVO trotz ihres unangenehmen Charakters lohnt. Ein Verstoß, den die Behörde aus einer Beschwerde oder aus der Presse erfährt, steht am Anfang schlechter da als einer, den das Unternehmen binnen 72 Stunden selbst gemeldet hat. Buchstabe f wirkt in dieselbe Richtung: Wer Unterlagen zügig liefert, verbessert seine Position bei der Bemessung.

Was deutsche Gerichte aus den größten Bußgeldern gemacht haben

Die Schlagzeilen nennen den Bescheid, nicht das Ergebnis. Zwischen der Geldbuße, die eine Aufsichtsbehörde festsetzt, und dem Betrag, der am Ende gezahlt wird, liegt in Deutschland regelmäßig ein Gerichtsverfahren. Wer die Größenordnung eines Risikos abschätzen will, sollte beide Zahlen kennen.

Von deutschen Aufsichtsbehörden selbst veröffentlichte DSGVO-Geldbußen und ihr bekannter gerichtlicher Ausgang. Die Angaben stammen aus den Mitteilungen der Behörden und der Gerichte.
AdressatBehörde und DatumFestgesetztStand des Verfahrens
H&M Hennes & Mauritz Online Shop A.B. & Co. KGHamburgischer Beauftragter für Datenschutz, 1. Oktober 202035.258.707,95 EuroUmfassende Erfassung privater Lebensumstände von Beschäftigten; zum Ausgang hat die Behörde nichts veröffentlicht
Deutsche Wohnen SEBerliner Beauftragte für Datenschutz, Bescheid 30. Oktober 2019rund 14,5 Millionen EuroLandgericht Berlin I setzte die Geldbuße am 9. Juni 2026 (Az. 526 OWi LG 1/20) auf 900.000 Euro fest, noch nicht rechtskräftig
1&1 Telecom GmbHBundesbeauftragter für den Datenschutz, 9. Dezember 20199.550.000 EuroLandgericht Bonn setzte die Geldbuße am 11. November 2020 (Az. 29 OWi 1/20) auf 900.000 Euro herab
Vodafone GmbHBundesbeauftragter für den Datenschutz, 3. Juni 202515 Mio. Euro und 30 Mio. EuroNach Angaben der Behörde akzeptiert und vollständig gezahlt
Rapidata GmbHBundesbeauftragter für den Datenschutz, 9. Dezember 201910.000 EuroFehlende Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO

Die beiden Gerichtsentscheidungen zeigen dasselbe Muster. Das Landgericht Bonn bestätigte 2020 den Verstoß der 1&1 Telecom GmbH gegen Art. 32 DSGVO, weil Anrufer im Kundenservice allein mit Name und Geburtsdatum umfangreiche Auskünfte erhielten, gab bei der Bemessung aber den tatbezogenen Kriterien Vorrang vor einer reinen Orientierung am Umsatz. Das Landgericht Berlin I bestätigte 2026 ebenfalls den Verstoß der Deutsche Wohnen SE und kürzte die Geldbuße um rund 94 Prozent.

Daraus folgt keine Entwarnung. Beide Unternehmen haben den Verstoß dem Grunde nach nicht abwenden können, und beide Verfahren liefen über Jahre. Die Deutsche Wohnen SE erhielt ihren Bescheid im Oktober 2019 und das Urteil im Juni 2026, also nach mehr als sechs Jahren. Die Kosten dieses Zeitraums stehen in keiner Bußgeldtabelle.

Warum ein Bußgeld Verschulden voraussetzt

Lange war in Deutschland umstritten, ob eine Geldbuße gegen ein Unternehmen voraussetzt, dass der Verstoß zuerst einer bestimmten Leitungsperson zugerechnet wird. Das folgte aus § 30 des Gesetzes über Ordnungswidrigkeiten, auf das § 41 BDSG für DSGVO-Verstöße verweist. Der Gerichtshof der Europäischen Union hat diese Frage im Urteil der Großen Kammer vom 5. Dezember 2023 in der Rechtssache C-807/21 (Deutsche Wohnen SE gegen Staatsanwaltschaft Berlin) entschieden.

Der erste Teil der Antwort belastet Unternehmen. Eine nationale Regelung, die eine Geldbuße nur zulässt, wenn der Verstoß zuvor einer identifizierten natürlichen Person zugerechnet wurde, ist mit der DSGVO unvereinbar. Juristische Personen haften nicht nur für Verstöße ihrer Vertreter, Leiter oder Geschäftsführer, sondern auch für Verstöße jeder anderen Person, die im Rahmen der unternehmerischen Tätigkeit und in ihrem Namen handelt. Eine Kenntnis des Leitungsorgans ist nicht erforderlich.

Der zweite Teil entlastet. Eine Geldbuße setzt Verschulden voraus: Der Verstoß muss vorsätzlich oder fahrlässig begangen worden sein. Nach der Entscheidung genügt dafür, dass sich der Verantwortliche über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte. Eine reine Erfolgshaftung ohne jedes Verschulden gibt es also nicht.

Vom Anhörungsschreiben bis zur gerichtlichen Entscheidung in 5 Schritten
  1. Auskunftsersuchen oder Anhörung der Aufsichtsbehörde

    Die Behörde fordert Unterlagen an oder gibt Gelegenheit zur Stellungnahme. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem die Hauptniederlassung liegt. Was Sie hier schreiben, wird Teil der Akte und wirkt bei der Bemessung nach Art. 83 Abs. 2 Buchstabe f fort.

  2. Bußgeldbescheid

    Der Bescheid nennt Tat, Vorschrift und Betrag. Zuständig ist die Aufsichtsbehörde. Er wird nach zwei Wochen ab Zustellung rechtskräftig, wenn kein Einspruch eingelegt wird.

  3. Einspruch binnen zwei Wochen

    Der Einspruch geht schriftlich oder zu Protokoll bei der Behörde ein, die den Bescheid erlassen hat. Zuständig sind Sie. Die Frist beträgt nach § 67 Abs. 1 OWiG zwei Wochen ab Zustellung.

  4. Abgabe an die Staatsanwaltschaft und an das Gericht

    Hilft die Behörde dem Einspruch nicht ab, geht die Sache an die Staatsanwaltschaft und von dort an das Gericht. Nach § 41 Abs. 2 Satz 3 BDSG darf die Staatsanwaltschaft das Verfahren nur mit Zustimmung der Aufsichtsbehörde einstellen.

  5. Gerichtliche Entscheidung

    Nach § 41 Abs. 1 Satz 3 BDSG entscheidet das Landgericht, wenn die festgesetzte Geldbuße 100.000 Euro übersteigt, sonst das Amtsgericht. Das Gericht prüft den Verstoß und die Höhe eigenständig, wie die Verfahren gegen 1&1 und die Deutsche Wohnen SE gezeigt haben.

Was neben dem Bußgeld auf Sie zukommen kann

Ein Bußgeld fließt an die Staatskasse, nicht an die betroffenen Personen. Deren Ansprüche stehen daneben in Art. 82 DSGVO: Wer wegen eines Verstoßes einen materiellen oder immateriellen Schaden erleidet, hat Anspruch auf Schadenersatz gegen den Verantwortlichen oder den Auftragsverarbeiter. Bei größeren Datenpannen ist diese Summe in der Praxis oft das größere Risiko, weil sie sich mit der Zahl der Betroffenen multipliziert.

Die Voraussetzungen hat der Gerichtshof in einer Reihe von Entscheidungen geklärt. Im Urteil vom 4. Mai 2023 in der Rechtssache C-300/21 (Österreichische Post) hat er entschieden, dass der bloße Verstoß gegen die DSGVO für einen Anspruch nicht genügt: Verstoß, Schaden und Kausalzusammenhang sind drei kumulative Voraussetzungen. Zugleich darf das nationale Recht den Ersatz immateriellen Schadens nicht von einem Erheblichkeitsgrad abhängig machen.

Der Bundesgerichtshof hat diese Linie für Deutschland im Urteil vom 18. November 2024 in der Sache VI ZR 10/24 ausgefüllt. Nach dem amtlichen Leitsatz kann auch der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ein immaterieller Schaden sein; eine konkrete missbräuchliche Verwendung oder sonstige spürbare negative Folgen sind nicht erforderlich. Einen Betrag hat der Bundesgerichtshof nicht zugesprochen, sondern die Sache zurückverwiesen und dem Tatgericht in den Gründen eine Größenordnung von 100 Euro als von Rechts wegen unbedenklich genannt.

Zur Bemessung hat der Gerichtshof im Urteil vom 4. September 2025 in der Rechtssache C-655/23 (Quirin Privatbank) zwei Punkte geklärt, die bis dahin offen waren: Der Grad des Verschuldens des Verantwortlichen darf bei der Bemessung nicht berücksichtigt werden, und ein parallel erwirkter Unterlassungstitel darf die finanzielle Entschädigung weder mindern noch ersetzen.

Womit Sie die Bemessung beeinflussen, bevor der Bescheid kommt

Die meisten Stellschrauben liegen vor dem Bescheid, nicht danach. Art. 83 Abs. 2 nennt drei davon ausdrücklich: Maßnahmen zur Schadensminderung, den Umfang der Zusammenarbeit und die Art, wie der Verstoß bekannt wurde. Alle drei entstehen in den Tagen nach der Entdeckung eines Vorfalls, nicht im Bußgeldverfahren.

  1. Halten Sie den Zeitpunkt der Kenntnis fest. Die 72-Stunden-Frist des Art. 33 Abs. 1 DSGVO beginnt, sobald dem Verantwortlichen die Verletzung bekannt wurde, nicht mit ihrem Eintritt.
  2. Prüfen Sie, ob ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Nur wenn das voraussichtlich nicht der Fall ist, entfällt die Meldung an die Aufsichtsbehörde.
  3. Melden Sie mit den vier Angaben aus Art. 33 Abs. 3: Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen, Kontaktdaten der Anlaufstelle, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen. Fehlende Angaben dürfen nach Art. 33 Abs. 4 schrittweise nachgereicht werden.
  4. Prüfen Sie zusätzlich Art. 34: Bei voraussichtlich hohem Risiko benachrichtigen Sie auch die betroffenen Personen, in klarer und einfacher Sprache. Die Benachrichtigung entfällt unter anderem, wenn die Daten durch Verschlüsselung für Unbefugte unzugänglich waren.
  5. Dokumentieren Sie den Vorfall nach Art. 33 Abs. 5 vollständig, einschließlich aller Fakten, Auswirkungen und Abhilfemaßnahmen. Diese Dokumentation muss der Aufsichtsbehörde die Überprüfung ermöglichen und ist später Ihr wichtigster Beleg für Buchstabe c und f.
  6. Beheben Sie die Ursache und halten Sie fest, wann. Eine binnen Tagen geschlossene Lücke wirkt bei der Bemessung anders als eine, die erst das Bußgeldverfahren schließt.

Wird eine Meldung nicht binnen 72 Stunden abgegeben, ist ihr nach Art. 33 Abs. 1 Satz 2 eine Begründung für die Verzögerung beizufügen. Die verspätete Meldung ist also vorgesehen, aber begründungsbedürftig. Wer gar nicht meldet, verliert die Möglichkeit, den Verstoß über Buchstabe h zu seinen Gunsten einzubringen, und riskiert einen zweiten Verstoß neben dem ersten.

Ob der Bescheid am Ende angreifbar ist, hängt an Umständen, die nur mit Aktenkenntnis zu beurteilen sind: der Zurechnung, dem Verschulden, der Rechenbasis des Umsatzes und der Gewichtung der elf Kriterien. Die Frist für den Einspruch beträgt zwei Wochen ab Zustellung, und sie lässt sich nicht verlängern. Wer sie prüfen lassen will, hat dafür also weniger Zeit als für die meisten anderen Entscheidungen in diesem Verfahren.

Häufige Fragen

Wie hoch kann ein DSGVO-Bußgeld maximal sein?

Art. 83 DSGVO kennt zwei Obergrenzen. Für Verstöße gegen Organisationspflichten wie Art. 30 oder Art. 33 gilt nach Abs. 4 ein Rahmen bis 10 Millionen Euro oder 2 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs. Für Verstöße gegen Verarbeitungsgrundsätze, Betroffenenrechte und Drittlandübermittlungen gilt nach Abs. 5 ein Rahmen bis 20 Millionen Euro oder 4 Prozent. Maßgeblich ist jeweils der höhere der beiden Beträge.

Wonach bemisst die Aufsichtsbehörde die Höhe eines DSGVO-Bußgelds?

Art. 83 Abs. 2 DSGVO nennt elf Kriterien, die die Behörde in jedem Einzelfall gebührend berücksichtigen muss. Dazu gehören Art, Schwere und Dauer des Verstoßes, die Zahl der betroffenen Personen, Vorsatz oder Fahrlässigkeit, frühere Verstöße, die betroffenen Datenkategorien, Maßnahmen zur Schadensminderung, der Umfang der Zusammenarbeit mit der Behörde und die Frage, ob das Unternehmen den Verstoß selbst gemeldet hat. Der Rahmen ist die Obergrenze, nicht der Regelwert.

Muss für ein DSGVO-Bußgeld ein Mitarbeiter persönlich schuld sein?

Nein. Der Gerichtshof der Europäischen Union hat am 5. Dezember 2023 in der Rechtssache C-807/21 entschieden, dass eine Geldbuße gegen ein Unternehmen nicht voraussetzt, dass der Verstoß zuvor einer identifizierten natürlichen Person zugerechnet wurde. Juristische Personen haften auch für Verstöße von Personen unterhalb der Leitungsebene, die in ihrem Namen handeln. Ein Verschulden ist allerdings erforderlich: Der Verstoß muss vorsätzlich oder fahrlässig begangen worden sein.

Werden DSGVO-Bußgelder von Gerichten häufig gekürzt?

In den beiden größten bekannten deutschen Verfahren war das so. Das Landgericht Bonn setzte am 11. November 2020 die Geldbuße gegen die 1&1 Telecom GmbH von 9,55 Millionen Euro auf 900.000 Euro herab. Das Landgericht Berlin I setzte am 9. Juni 2026 die Geldbuße gegen die Deutsche Wohnen SE von rund 14,5 Millionen Euro auf ebenfalls 900.000 Euro fest, noch nicht rechtskräftig. In beiden Fällen wurde der Verstoß dem Grunde nach bestätigt. Eine belastbare Quote lässt sich daraus nicht ableiten, weil viele Bescheide nicht veröffentlicht werden.

Können betroffene Personen zusätzlich Schadensersatz verlangen?

Ja. Art. 82 DSGVO gibt jeder Person, der durch einen Verstoß ein materieller oder immaterieller Schaden entstanden ist, einen Anspruch gegen den Verantwortlichen oder den Auftragsverarbeiter. Dieser Anspruch besteht unabhängig von einem Bußgeld und unabhängig von einer Beschwerde bei der Aufsichtsbehörde. Nach dem Urteil des Bundesgerichtshofs vom 18. November 2024, VI ZR 10/24, kann bereits der kurzzeitige Verlust der Kontrolle über eigene Daten ein immaterieller Schaden sein.

Welche Frist gilt für den Einspruch gegen einen Bußgeldbescheid?

Zwei Wochen ab Zustellung des Bescheids, nach § 67 Abs. 1 des Gesetzes über Ordnungswidrigkeiten. Der Einspruch ist bei der Behörde einzulegen, die den Bescheid erlassen hat. Hilft sie nicht ab, geht die Sache über die Staatsanwaltschaft an das Gericht. Nach § 41 Abs. 1 Satz 3 BDSG entscheidet das Landgericht, wenn die festgesetzte Geldbuße 100.000 Euro übersteigt.

Begriffe aus diesem Artikel im Glossar

  • Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO): Die Verarbeitung personenbezogener Daten ist nur rechtmäßig, wenn mindestens eine von sechs Bedingungen erfüllt ist: Einwilligung, Vertragserfüllung, rechtliche Verpflichtung, Schutz lebenswichtiger Interessen, öffentliches Interesse oder ein überwiegendes berechtigtes Interesse des Verantwortlichen.
  • Bußgeld nach der DSGVO: Verstöße gegen Pflichten von Verantwortlichen und Auftragsverarbeitern können mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden, Verstöße gegen zentrale Grundsätze und Betroffenenrechte mit bis zu 20 Millionen Euro oder 4 Prozent, jeweils der höhere Betrag ist maßgeblich.
  • Auskunftsrecht (Art. 15 DSGVO): Jede Person kann von einem Unternehmen verlangen, zu erfahren, ob und welche personenbezogenen Daten über sie verarbeitet werden, zu welchen Zwecken, an welche Empfänger und wie lange. Zusätzlich besteht Anspruch auf eine Kopie der verarbeiteten Daten.
  • Meldepflicht bei Datenschutzverletzungen: Eine Verletzung des Schutzes personenbezogener Daten muss der Aufsichtsbehörde unverzüglich, möglichst innerhalb von 72 Stunden nach Bekanntwerden, gemeldet werden, sofern sie voraussichtlich ein Risiko für die Rechte und Freiheiten der Betroffenen darstellt. Bei Verzögerung ist eine Begründung beizufügen.

Quellen und Methodik

Quellen und Lizenzen

  1. Verordnung (EU) 2016/679 (DSGVO), konsolidierte Fassung, Art. 33, 34, 82 und 83, Amt für Veröffentlichungen der Europäischen Union, EUR-Lex,
  2. § 41 BDSG, Anwendung der Vorschriften über das Bußgeld- und Strafverfahren, Bundesministerium der Justiz, gesetze-im-internet.de,
  3. Gerichtshof der Europäischen Union (Große Kammer), Urteil vom 5. Dezember 2023, Rechtssache C-807/21, Deutsche Wohnen SE gegen Staatsanwaltschaft Berlin, ECLI:EU:C:2023:950, Amt für Veröffentlichungen der Europäischen Union, EUR-Lex,
  4. Gerichtshof der Europäischen Union (Dritte Kammer), Urteil vom 4. Mai 2023, Rechtssache C-300/21, UI gegen Österreichische Post AG, ECLI:EU:C:2023:370, Amt für Veröffentlichungen der Europäischen Union, EUR-Lex,
  5. Gerichtshof der Europäischen Union (Vierte Kammer), Urteil vom 4. September 2025, Rechtssache C-655/23, IP gegen Quirin Privatbank AG, ECLI:EU:C:2025:655, Amt für Veröffentlichungen der Europäischen Union, EUR-Lex,
  6. Bundesgerichtshof, Urteil vom 18. November 2024, VI ZR 10/24, Leitentscheidungsverfahren zum Kontrollverlust nach Art. 82 DSGVO, Bundesgerichtshof,
  7. Bußgeld gegen H&M wegen Ausspähung von Beschäftigten, Pressemitteilung vom 1. Oktober 2020, Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit,
  8. Landgericht Berlin bestätigt Verstoß der Deutsche Wohnen SE gegen die DSGVO, Pressemitteilung vom 10. Juni 2026 zum Urteil des Landgerichts Berlin I vom 9. Juni 2026, Az. 526 OWi LG 1/20, Berliner Beauftragte für Datenschutz und Informationsfreiheit,
  9. Landgericht Bonn, Urteil vom 11. November 2020, 29 OWi 1/20, Herabsetzung der Geldbuße gegen die 1&1 Telecom GmbH, Justiz des Landes Nordrhein-Westfalen, Rechtsprechungsdatenbank NRWE,
  10. BfDI verhängt Geldbußen gegen die Vodafone GmbH, Pressemitteilung Nr. 6/2025 vom 3. Juni 2025, Bundesbeauftragter für den Datenschutz und die Informationsfreiheit,
  11. 34. Tätigkeitsbericht für den Datenschutz, Berichtsjahr 2025, Bundesbeauftragter für den Datenschutz und die Informationsfreiheit,
  12. Gerichtshof der Europäischen Union (Dritte Kammer), Urteil vom 11. April 2024, Rechtssache C-741/21, GP gegen juris GmbH, ECLI:EU:C:2024:288, Amt für Veröffentlichungen der Europäischen Union, EUR-Lex,

Einsatz von Sprachmodellen

Die Fließtexte dieser Seiten (Überschriften, Beschreibungen, Ratgeber- und Glossarinhalte) entstehen mit Unterstützung von Sprachmodellen und werden vor der Veröffentlichung geprüft. Die Hero-Bilder sind mit einem Bildmodell erzeugt. Name, Anschrift und Kontaktdaten der Kanzleien stammen unverändert aus OpenStreetMap. Ob eine Website IT-Recht nennt, entscheidet ein Skript nach festen Suchmustern; die Muster sind mit Hilfe eines Sprachmodells entworfen und an Stichproben geprüft. Kein Modell ergänzt ein Rechtsgebiet, das die Website nicht nennt.

Korrekturweg

Eine falsche Anschrift, eine geschlossene Kanzlei oder eine Kanzlei, die kein IT-Recht mehr anbietet, melden Sie über das Kontaktformular. Wir prüfen die Meldung an der Website der Kanzlei und an OpenStreetMap und berichtigen belegte Fehler auf der betroffenen Seite.

Stand dieser Angaben: 20. September 2026.