DSGVO-Bußgelder 2025/26: was wirklich kostet
Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.
TL;DR
- Maximum: 20 Mio. EUR oder 4 % weltweiter Jahresumsatz
- 2025-Top: TikTok 530 Mio. EUR (Drittlandtransfer), LinkedIn 310 Mio. EUR (Targeting ohne Einwilligung)
- KMU-Praxis: Schnitt 8.000-80.000 EUR; bei grober Pflichtverletzung 80.000-500.000 EUR
- Top-3 Auslöser: Cookie-Banner-Verstöße (35 %), fehlende AVVs (18 %), unzureichende TOMs (15 %)
- Vor dem Bußgeld: 5 Eskalations-Stufen — KMU noch in Stufe 2-4 verhandlungsfähig
1. DSGVO-Bußgeldstatistik 2025/26
| Kennzahl | 2024 | 2025 |
|---|---|---|
| Anzahl Bußgelder EU-weit | ~2.100 | ~2.450 (+17 %) |
| Gesamtsumme | 1,9 Mrd. EUR | 2,3 Mrd. EUR |
| Davon Big Tech (Top 10) | 1,4 Mrd. EUR (74 %) | 1,8 Mrd. EUR (78 %) |
| Schnitt KMU | 14.500 EUR | 16.200 EUR |
| Höchstes EU-Bußgeld 2025 | — | TikTok 530 Mio. EUR (Irland) |
Wer den vollständigen DSGVO-Dokumentensatz nicht selbst aufsetzen will, findet im DSGVO-Kit alle 67 Pflicht-Vorlagen — VVT, AVV, TOM, DSFA, Löschkonzept und Datenpannen-Workflow inklusive.
2. Top 10 Bußgelder 2025/26
| Unternehmen | Höhe | Verstoß | Aufsicht |
|---|---|---|---|
| TikTok | 530 Mio. EUR | Drittlandtransfer (China-Daten ohne SCC) | DPC Irland 2025 |
| 310 Mio. EUR | Targeting ohne Einwilligung | DPC Irland 2024 | |
| Meta | 251 Mio. EUR | Datenpanne 2018, Folge-Verstöße | DPC Irland 2024 |
| Uber | 290 Mio. EUR | Datentransfer USA ohne Garantie | AP Niederlande 2024 |
| Clearview AI | 30,5 Mio. EUR | Biometrische Datenverarbeitung ohne Rechtsgrundlage | AP Niederlande 2024 |
| Vodafone | 45 Mio. EUR | Werbeanrufe + DPF-Verstöße | BfDI 2025 |
| Deutsche Wohnen | 14,5 Mio. EUR | Aufbewahrung Mieter-Daten ohne Löschkonzept | Berlin 2024 |
| H&M | 35,3 Mio. EUR (rechtskräftig 2024) | Mitarbeiter-Überwachung | HmbBfDI 2020/2024 |
| AOK Baden-Württemberg | 1,24 Mio. EUR | Auskunftsmängel + fehlende Schulungen | LfDI BW 2020 |
| Notebooksbilliger.de | 10,4 Mio. EUR | Videoüberwachung ohne Rechtsgrundlage | LfDI Niedersachsen 2021 |
3. KMU-Bußgelder: was wirklich Praxis ist
| KMU-Größe | Schnitt-Bußgeld | Häufigste Auslöser |
|---|---|---|
| 1-10 MA | 2.500-8.000 EUR | Cookie-Banner, fehlende Datenschutzerklärung |
| 11-50 MA | 8.000-25.000 EUR | Fehlende AVVs, schwache TOMs, Datenpannen-Verzögerung |
| 51-249 MA | 25.000-150.000 EUR | VVT-Mängel, fehlende DSFA, Auskunftsverweigerung |
| 250-1.000 MA | 80.000-500.000 EUR | Mehrfache Pflichtverletzungen, fehlendes Löschkonzept |
| > 1.000 MA | 500.000+ EUR | System. Pflichtverletzungen, GF-Haftung |
4. 7 typische Fehler, die zu Bußgeldern führen
- Cookie-Banner ohne echte Wahl (35 % der EU-Bußgelder) — EuGH C-673/17, EuGH C-621/22 verschärft
- Fehlende AVVs mit Cloud-Anbietern (18 %) — typisch: Microsoft 365 ohne aktivierte EU Data Boundary
- Unzureichende TOMs nach Datenpannen (15 %) — Aufsicht prüft nach Vorfall, ob Schutzmaßnahmen vor dem Vorfall ausreichend waren
- Auskunftsverweigerung Art. 15 (12 %) — Antwort >1 Monat OHNE Verlängerungs-Begründung
- Fehlende DSFA bei Hochrisiko-Verarbeitungen (10 %)
- Kein Löschkonzept (Aufbewahrung über alle Fristen hinaus)
- Drittlandtransfer ohne TIA (Schrems II / DPF nicht dokumentiert)
5. Aufsichts-Praxis: was Behörden wirklich prüfen
BfDI-Tätigkeitsbericht 2024: 85 % der Aufsichtsanfragen beginnen mit Vorlage des VVT. Praxis-Reihenfolge:
- VVT-Vorlage und Plausibilitätsprüfung
- AVV-Liste (passend zu VVT-Empfängern)
- TOM-Konzept (passend zur Risikolage)
- DSFA für Hochrisiko-Verarbeitungen
- Datenschutzerklärung Website
- Cookie-Banner (Test der echten Auswahl)
- Datenpannen-Workflow (Tabletop-Übung erfragt)
- Schulungs-Nachweise
6. 14 Dokumente, die Aufsichten erwarten
- VVT (Verarbeitungsverzeichnis Art. 30)
- TOM-Konzept (Art. 32)
- AVV-Liste mit allen Auftragsverarbeitern
- DSFA-Methodik + Schwellwertanalyse
- Datenpannen-Response-Plan + 72h-Meldevorlage
- Löschkonzept (DIN 66398-konform)
- DSB-Bestellungsurkunde (sofern pflichtig)
- Datenschutzerklärung Website
- Datenschutzerklärung Bewerber/Mitarbeiter
- Cookie-/Consent-Konzept (TDDDG-konform)
- Drittlandtransfer-TIA (Schrems II)
- Schulungs-Konzept + Teilnahme-Nachweise
- Verpflichtungserklärung Vertraulichkeit (§ 53 BDSG)
- Auskunfts-Workflow (Art. 15-22)
7. Schadensersatz nach Art. 82 — eskalierend
Neben Aufsichts-Bußgeldern: zivilrechtliche Schadensersatz-Klagen nach Art. 82 DSGVO. EuGH C-340/21 (Dez. 2023): immaterieller Schadensersatz bereits bei 'Befürchtung' eines Missbrauchs. Praxis 2024-2026:
- Einzelner Schadensersatz: typisch 200-2.000 EUR pro Betroffenem
- Sammelklagen: bis 50.000 Betroffene = 10-100 Mio. EUR Risiko
- EU-Verbandsklage-Richtlinie ermöglicht qualifizierte Verbraucherorganisationen die Klage im Namen vieler
8. 9-Schritte-Checkliste zur Bußgeld-Vermeidung
- VVT-Audit: alle Verarbeitungen dokumentiert?
- AVV-Inventar: alle externen Dienstleister vertraglich abgedeckt?
- TOM-Review: angemessen für Risikolage?
- DSFA für alle Hochrisiko-Verarbeitungen
- Datenpannen-Tabletop-Übung halbjährlich
- Cookie-Banner mit Consent-Tool getestet
- Drittlandtransfer-TIA für alle US-Tools
- Mitarbeiter-Schulung jährlich + Onboarding
- DSB-Tätigkeitsbericht an Geschäftsleitung
Häufig gestellte Fragen
Wie hoch ist das Bußgeld-Maximum?
Bis 20 Mio. EUR oder 4 % weltweiter Jahresumsatz (höherer Wert). Bei den schwersten Verstößen (Art. 83 Abs. 5 DSGVO): Verstoß gegen Grundsätze, Rechtsgrundlagen, Betroffenenrechte oder Drittlandstransfers. Geringere Verstöße (Art. 83 Abs. 4): bis 10 Mio. EUR / 2 %.
Wie hoch sind KMU-Bußgelder typischerweise?
Praxis 2024-2026: Schnitt 8.000-80.000 EUR pro Fall. Bei groben Pflichtverletzungen (fehlendes VVT, Cookie-Banner ohne Opt-Out): 25.000-150.000 EUR. Vollständig fehlende DSGVO-Compliance + Aufsichts-Verfahren mit Anhörungen: 80.000-500.000 EUR.
Welche Verstöße führen am häufigsten zu Bußgeldern?
BfDI-Statistik 2024: (1) Cookie-Banner-Verstöße (35 %), (2) fehlende AVVs mit US-Cloud-Anbietern (18 %), (3) unzureichende TOMs nach Datenpannen (15 %), (4) Auskunftsverweigerung Art. 15 (12 %), (5) fehlende DSFA bei Hochrisiko-Verarbeitungen (10 %).
Was bedeutet 'wirksam, verhältnismäßig, abschreckend'?
Art. 83 Abs. 1 DSGVO. Aufsicht berücksichtigt: Schwere und Dauer des Verstoßes, Vorsatz/Fahrlässigkeit, Maßnahmen zur Schadens-Mitigation, Zusammenarbeit mit Aufsicht, Kategorien betroffener Daten, Meldetreue (Art. 33), Vorgeschichte. Praktisch: Erste Anzeige ist meist Verwarnung, zweite ein Bußgeld.
Wer entscheidet über das Bußgeld?
DE: Landes-Datenschutzbehörden (16 LfDI + BfDI für Bundesbehörden, Telekommunikation, Post). AT: ÖDSB. CH: EDÖB. Bei grenzüberschreitenden Verstößen: One-Stop-Shop mit federführender Behörde + Konsultation der betroffenen Behörden.
Kann das Bußgeld in Raten gezahlt werden?
Ja, in Praxis. Aufsichten gewähren Stundungen oder Ratenzahlungen, vor allem bei KMU mit liquiditätsbedrohender Höhe. Vorab-Absprache nötig — keine eigenmächtige Verzögerung.
Sind Bußgelder steuerlich absetzbar?
Nein. § 4 Abs. 5 Nr. 8 EStG: Bußgelder sind keine Betriebsausgaben. Auch Kosten der Verteidigung (Anwalt) sind nur teilweise absetzbar — Beratungs-Kosten ja, Strafverteidigungs-Kosten nicht.
Eskalation: was kommt vor dem Bußgeld?
Aufsicht-Eskalations-Stufen: (1) Beschwerden-Eingang, (2) Auskunftsersuchen an das Unternehmen (oft Vorlage VVT), (3) Anhörung mit Frist 4-8 Wochen, (4) Verwarnung oder Anordnung, (5) Bußgeldbescheid bei Wiederholung oder Schwere, (6) Klage / Verwaltungsgericht. KMU sind in 70 % der Fälle bei Stufe 2-4 noch verhandlungsfähig.
Quellen
- Verordnung (EU) 2016/679 (DSGVO) — deutscher Volltext, EUR-Lex (Stand: 02.05.2026, geltend seit 25.05.2018)
- EDPB Leitlinien 04/2022 zur Berechnung von Geldbußen (Stand: 02.05.2026)
- Irish DPC — Inquiry Meta Facebook Data Transfers (1,2 Mrd. EUR) (Stand: 02.05.2026)
- Irish DPC — Meta 251 Mio. EUR Bußgeld (Press Release) (Stand: 02.05.2026)
- EDPB Jahresbericht 2023 (Executive Summary, deutsch) (Stand: 08.2024)
Werkzeuge & Selbsttests
DSGVO-Checkliste
30 Pruefpunkte fuer Datenschutz-Compliance im KMU.
Bussgeld-Rechner
Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen.
DSGVO Self-Assessment
Strukturierter Selbsttest mit Reifegrad-Score und Massnahmen-Roadmap.
Cookie-Banner-Audit
TDDG/DSGVO-Pruefung Ihres Cookie-Banners mit konkreten Korrektur-Hinweisen.