Daten & Datenschutz · Germany
Daten & Datenschutz — Germany (2026)
Deutschland verfügt über eines der ältesten und am weitesten entwickelten Datenschutzsysteme Europas, das heute in der unmittelbar geltenden EU-DSGVO und dem nationalen BDSG verankert ist, wobei das BDSG die Öffnungsklauseln der DSGVO nutzt, um strengere nationale Vorschriften in Bezug auf Mitarbeiterdaten, Videoüberwachung, Bonitätsprüfungen, die Ernennung von Datenschutzbeauftragten und strafrechtliche Sanktionen hinzuzufügen. Die Aufsicht ist in einzigartiger Weise dezentralisiert und verteilt sich auf den BfDI sowie die 16 Landesbehörden, die sich im Rahmen der Datenschutzkonferenz (DSK) abstimmen; der Koalitionsvertrag von 2025 (CDU/CSU–SPD) sieht vor, die Aufsicht über den privaten Sektor unter einem umbenannten BfDI zu zentralisieren. Cookies und das Tracking über Gerätespeicher werden durch § 25 TDDDG (Umsetzung der ePrivacy-Richtlinie) geregelt, wobei eine Verordnung zum Einwilligungsmanagement am 1. April 2025 in Kraft getreten ist.
Primäres RahmenwerkDie Datenschutz-Grundverordnung der EU (DSGVO, Verordnung (EU) 2016/679) als unmittelbar geltendes Recht, das auf nationaler Ebene durch das Bundesdatenschutzgesetz umgesetzt und ergänzt wird (BDSG, Bundesdatenschutzgesetz, in Kraft seit dem 25. Mai 2018, zuletzt geändert 2021), mit branchenspezifischen Vorschriften im Telekommunikations-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, vormals TTDSG). Die Durchsetzung erfolgt dezentral: Der Bundesbeauftragte für Datenschutz und Informationsfreiheit (BfDI) beaufsichtigt die öffentlichen Stellen des Bundes sowie Telekommunikations- und Postdienstleister, während 16 Landesdatenschutzbehörden den privaten Sektor und die Landesbehörden beaufsichtigen.
Kernpunkte
Die DSGVO gilt unmittelbar; das BDSG (Bundesdatenschutzgesetz, in Kraft getreten am 25. Mai 2018) füllt die in der DSGVO enthaltenen Eröffnungsbestimmungen aus und regelt die Verarbeitung außerhalb des Anwendungsbereichs der DSGVO (z. B. Strafverfolgung gemäß LED). Es enthält strengere deutsche Vorschriften zu Mitarbeiter- und Personaldaten (§ 26), Videoüberwachung (§ 4), Bonitätsbewertung (§ 31) sowie Schwellenwerte für die obligatorische Bestellung eines Datenschutzbeauftragten.
Der BfDI beaufsichtigt öffentliche Stellen des Bundes sowie Telekommunikations- und Postdienstleister. Jedes der 16 Bundesländer unterhält eine eigene Datenschutzbehörde, die für die Durchsetzung der Datenschutzvorschriften im privaten Sektor und im öffentlichen Sektor des jeweiligen Bundeslandes zuständig ist; die Datenschutzkonferenz (DSK) koordiniert gemeinsame Standpunkte. Deutschland ist der einzige EU-Mitgliedstaat ohne eine einzige Aufsichtsbehörde für den privaten Sektor.
Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz setzt die ePrivacy-Richtlinie um; § 25 TDDDG schreibt vor, dass für die Speicherung oder den Zugriff auf Informationen auf Endgeräten der Nutzer (Cookies, SDKs, Pixel) eine vorherige Einwilligung gemäß den Vorgaben der DSGVO erforderlich ist, sofern dies nicht unbedingt notwendig ist. Am 14. Mai 2024 wurde das Gesetz von TTDSG in TDDDG umbenannt, um es an den EU-Digitaldienstleistungsakt anzupassen.
Gemäß § 26 TDDDG hat das Bundesministerium eine Verordnung erlassen, mit der zertifizierte Einwilligungsmanagement-Dienste (PIMS-ähnlich) anerkannt werden; diese sind seit dem 1. April 2025 in Kraft, um wiederkehrende Cookie-Banner zu reduzieren. Die Nutzung ist freiwillig, bietet jedoch einen Compliance-Safe-Harbor für akzeptierte Einwilligungssignale.
Die Rechte gemäß DSGVO gelten in vollem Umfang (Auskunftsrecht, Recht auf Berichtigung, Löschung, Datenübertragbarkeit, Widerspruchsrecht, Recht auf Einschränkung der Verarbeitung, Schutzmaßnahmen bei automatisierten Entscheidungen). Verantwortliche müssen Aufzeichnungen über die Verarbeitung führen (Art. 30), Datenschutzverletzungen innerhalb von 72 Stunden der zuständigen Datenschutzbehörde melden (Art. 33), bei Verarbeitungen mit hohem Risiko Datenschutz-Folgenabschätzungen durchführen und einen Datenschutzbeauftragten benennen, wenn mindestens 20 Personen dauerhaft mit der automatisierten Verarbeitung personenbezogener Daten befasst sind (§ 38 BDSG) oder wenn dies aufgrund der Kerntätigkeiten gemäß Art. 37 DSGVO erforderlich ist.
Im Jahr 2025 verhängte der BfDI gegen die Vodafone GmbH eine Geldbuße in Höhe von 45 Millionen Euro (15 Millionen Euro wegen unzureichender Kontrolle der Partneragenturen; 30 Millionen Euro wegen Schwachstellen bei der Authentifizierung im „MeinVodafone“-Portal, die einen unbefugten Zugriff auf eSIM ermöglichten). Die datenschutzbehördlichen Stellen der Bundesländer (insbesondere Bayern, Nordrhein-Westfalen und Berlin) verhängten zahlreiche Bußgelder gegen Online-Shops wegen der Nutzung von Google Analytics, Meta Pixel oder Hotjar ohne TDDDG-konforme Einwilligung.
Der Koalitionsvertrag zwischen CDU/CSU und SPD vom April 2025 sieht vor, die Datenschutzaufsicht über den privaten Sektor bei einem neu benannten „Bundesbeauftragten für Datennutzung, Datenschutz und Informationsfreiheit“ zu zentralisieren, die DSK formell im BDSG zu verankern und ihr die Befugnis zum Erlass verbindlicher Standards zu übertragen sowie die Verpflichtungen für KMU zu lockern. Da die Gesetzgebung noch aussteht, bleibt das fragmentierte Modell der Bundesländer bis heute in Kraft.
Diese Seite ist eine Übersetzung, die lediglich der Übersichtlichkeit dient; die englische Fassung ist maßgebend und stellt keine Rechtsberatung dar.