Wer haftet bei Datenschutzverstößen?

Achtung: Geschäftsführer haften bei DSGVO-Verstößen persönlich

Fachlich geprüft von: Katharina Steinröder Katharina Steinröder
(46 Bewertungen, 3.70 von 5)

Das Wichtigste in Kürze

  • Adressat von Schadensersatzansprüchen und Bußgeldern ist regelmäßig das Unternehmen.
  • Eine persönliche Haftung der Geschäftsleitung setzt besondere Umstände voraus, etwa eine eigene maßgebliche Mitwirkung am Datenschutzverstoß.
  • Unabhängig davon kann eine interne Haftung gegenüber der Gesellschaft entstehen, wenn Datenschutzpflichten unzureichend organisiert oder kontrolliert wurden.

Worum geht's?

Geht beim Umgang mit Kundendaten, im Marketing oder beim Tracking etwas schief und kommt es dadurch zu einem DSGVO-Verstoß, stellt sich schnell die Frage, wer eigentlich haftet. Nach einem Urteil aus dem Jahr 2021 können Geschäftsführer unter Umständen persönlich zur Verantwortung gezogen werden. In diesem Beitrag beantworten wir die wichtigsten Fragen rund um die Haftung von Geschäftsführern, Mitarbeitern und Datenschutzbeauftragten bei Datenschutzverstößen.

 

1. Wer haftet bei einem Verstoß gegen die DSGVO?

Verstößt ein Unternehmen gegen die Datenschutzgrundverordnung (DSGVO), kann das gleich mehrere rechtliche Folgen haben. In der Praxis geht es vor allem um Schadenersatzansprüche nach Art. 82 DSGVO und um Geldbußen nach Art. 83 DSGVO, die häufig als DSGVO-Bußgelder bezeichnet werden.

Bei Geldbußen sieht die DSGVO einen hohen Rahmen vor. Je nach Art und Schwere des Verstoßes können bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes fällig werden. Bei weniger gravierenden Verstößen liegt der Bußgeldrahmen, der von den Aufsichtsbehörden verhängt wird, bei einer Höhe von bis zu 10 Millionen Euro oder 2 Prozent des Umsatzes.

Daneben können betroffene Personen im Falle eines Datenschutzverstoßes Schadenersatz verlangen. Für DSGVO-Bußgelder bestehen gesetzliche Höchstgrenzen. Schadensersatzansprüche nach Art. 82 DSGVO haben dagegen keine pauschale gesetzliche Obergrenze. Voraussetzung ist aber, dass ein materieller oder immaterieller Schaden nachweisbar ist.

Der BGH hat entschieden, dass bereits ein nachgewiesener, auch nur kurzfristiger Kontrollverlust über personenbezogene Daten einen immateriellen Schaden begründet. Ein bloßes ungutes Gefühl oder eine nicht näher belegte Befürchtung reicht dagegen nicht aus. Erforderlich ist eine nachvollziehbare und gerichtlich überprüfbare Befürchtung eines Datenmissbrauchs. Außerdem kann es Fälle geben, in denen ein nur kurzfristiger Datenhoheitsverlust ohne ernsthafte Beeinträchtigung nicht für einen Anspruch genügt.

Wichtig ist außerdem: Der Schadensersatz nach Art. 82 DSGVO soll Betroffene ausgleichen, aber eine Einrichtung oder andere Stelle nicht zusätzlich bestrafen. Zahlen muss grundsätzlich der Verantwortliche und Adressat im Sinne der DSGVO. Das ist nach Art. 4 Nr. 7 DSGVO die Stelle, die allein oder gemeinsam mit anderen über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.

Zum Artikel

LESEEMPFEHLUNG

Mehr zum Thema "Was müssen Unternehmen nach der DSGVO intern alles regeln?" lesen Sie in unserem Artikel.

Zum Artikel

2. Wer haftet bei Datenschutzverstößen nach der DSGVO? Haften Geschäftsführer und Vorstände?

Bei einem Datenschutzverstoß haftet zunächst der datenschutzrechtlich Verantwortliche. Werden personenbezogene Daten im Rahmen der gewöhnlichen Geschäftstätigkeit einer GmbH oder Aktiengesellschaft verarbeitet, ist regelmäßig die Gesellschaft selbst im Sinne von Art. 4 Nr. 7 DSGVO Verantwortliche. Geschäftsführer und Vorstandsmitglieder werden nicht allein aufgrund ihrer Organstellung automatisch zu eigenen datenschutzrechtlich Verantwortlichen. Auch der Europäische Datenschutzausschuss geht davon aus, dass grundsätzlich die Organisation und nicht eine innerhalb der Organisation handelnde Person als Verantwortlicher anzusehen ist.

AUFGEPASST!

Eine persönliche Haftung eines Geschäftsführers oder Vorstandsmitglieds nach Art. 82 DSGVO kann jedoch in Betracht kommen, wenn das Organmitglied bei einer konkreten Datenverarbeitung selbst maßgeblich über deren Zwecke und Mittel entscheidet und deshalb als eigener oder gemeinsam Verantwortlicher einzuordnen ist.

Das OLG Dresden hat in seinem Urteil vom 30.11.2021 – 4 U 1158/21 – einen Geschäftsführer neben der GmbH als datenschutzrechtlich Verantwortlichen angesehen und beide als Gesamtschuldner zum Schadensersatz verpflichtet. Der Geschäftsführer hatte im Namen der Gesellschaft einen Dritten mit Nachforschungen über mögliche strafrechtliche Verbindungen des Betroffenen beauftragt.

Die Entscheidung ist als Einzelfallrechtsprechung anzusehen. Aus ihr lässt sich nicht ableiten, dass Geschäftsführer oder Vorstandsmitglieder generell persönlich für Datenschutzverstöße ihres Unternehmens haften.

Gesellschaftsrechtliche Organhaftung

Von der datenschutzrechtlichen Verantwortlichkeit ist die gesellschaftsrechtliche Organhaftung zu unterscheiden. Geschäftsführer müssen nach § 43 Abs. 1 GmbHG die Sorgfalt eines ordentlichen Geschäftsmanns anwenden. Verletzen sie ihre Pflichten, können sie der Gesellschaft nach § 43 Abs. 2 GmbHG zum Ersatz des entstandenen Schadens verpflichtet sein. Für Vorstandsmitglieder gelten entsprechende Sorgfalts- und Haftungspflichten nach § 93 Abs. 1 und 2 AktG.

Zu diesen Pflichten kann es gehören, eine angemessene Datenschutz- und Compliance-Organisation einzurichten. Operative Aufgaben dürfen an Datenschutzbeauftragte, IT-Abteilungen, Fachabteilungen oder externe Dienstleister übertragen werden. Die Geschäftsleitung bleibt jedoch grundsätzlich dafür zuständig, geeignete Verantwortlichkeiten, Informationswege und Kontrollmechanismen zu schaffen.

Werden diese Organisations- oder Überwachungspflichten schuldhaft verletzt, kann daraus eine Innenhaftung gegenüber der Gesellschaft entstehen. Dies bedeutet jedoch nicht automatisch, dass der Geschäftsführer oder das Vorstandsmitglied auch gegenüber betroffenen Personen persönlich nach Art. 82 DSGVO haftet. Die datenschutzrechtliche Außenhaftung und die gesellschaftsrechtliche Innenhaftung müssen getrennt geprüft werden.

Haften Geschäftsführer und Vorstände persönlich für DSGVO-Bußgelder?

Auch bei Bußgeldern ist zwischen dem Unternehmen und seinen Organmitgliedern zu unterscheiden. Ist die Gesellschaft datenschutzrechtlich Verantwortliche, kann ein DSGVO-Bußgeld unmittelbar gegen die Gesellschaft verhängt werden. Daraus folgt aber nicht, dass Geschäftsführer oder Vorstandsmitglieder persönlich für jedes gegen die Gesellschaft verhängte DSGVO-Bußgeld haften. Eine persönliche Sanktionierung setzt ein eigenes, dem Organmitglied zurechenbares und bußgeldrechtlich relevantes Verhalten sowie die Erfüllung der jeweils einschlägigen gesetzlichen Voraussetzungen voraus.

Auch die Frage, ob die Gesellschaft ein gegen sie verhängtes DSGVO-Bußgeld anschließend im Innenverhältnis von einem Geschäftsführer oder Vorstandsmitglied zurückverlangen kann, lässt sich nicht pauschal beantworten. Sie ist rechtlich umstritten und hängt insbesondere von der konkreten Pflichtverletzung, dem Verschulden und den Umständen des Einzelfalls ab.

Welche Pflichten sollte die Geschäftsführung beim Datenschutz im Blick behalten?

Pflicht

Konkrete Maßnahmen

Datenschutzorganisation einrichten

Datenschutzmanagement-System etablieren, Verantwortlichkeiten festlegen und technische sowie organisatorische Maßnahmen dokumentieren.

Datenschutzbeauftragten benennen

Prüfen, ob ein interner oder externer Datenschutzbeauftragter erforderlich ist, diesen frühzeitig einbinden und mit ausreichenden Ressourcen ausstatten.

Mitarbeiter schulen

Regelmäßige Datenschutz-Schulungen durchführen, Teilnahme dokumentieren und bei sensiblen Daten zusätzliche Fachschulungen anbieten.

Prozesse überwachen

Datenschutz-Audits durchführen, DSGVO-Compliance regelmäßig prüfen und bei risikoreichen Änderungen eine DSFA einplanen.

Beratung einholen

Datenschutzbeauftragten, externe Berater oder Rechtsanwälte einbeziehen und rechtliche Entwicklungen im Blick behalten.

Dokumentation führen

Verzeichnis von Verarbeitungstätigkeiten pflegen, TOMs schriftlich festhalten sowie Einwilligungen und AV-Verträge archivieren.

Incident-Management vorbereiten

Meldeprozesse für Datenschutzverletzungen festlegen, 72-Stunden-Frist beachten und Krisenplan für Datenpannen erstellen.

Zertifizierung prüfen

Zertifizierung ISO 27001 oder branchenspezifische Standards als Nachweis prüfen.

Wann haftet die Geschäftsführung bei Datenschutzverstößen? Ein Überblick

Szenario

Mögliche Haftungsbegründung

Keine Datenschutz-Schulungen durchgeführt

Mitarbeitende verarbeiten personenbezogene Daten ohne ausreichende Sensibilisierung und Einweisung.

Kein Datenschutzbeauftragter bestellt

Gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten wurde nicht erfüllt.

Technische und organisatorische Maßnahmen (TOMs) nicht dokumentiert

Unternehmen können die Umsetzung ihrer Datenschutzmaßnahmen nicht nachweisen.

Datenschutzverletzung nicht fristgerecht gemeldet

Verstöße gegen die Meldepflichten nach Art. 33 DSGVO können zu Bußgeldern und Haftungsrisiken führen.

Fehlende Auftragsverarbeitungsverträge

Dienstleister verarbeiten personenbezogene Daten ohne die erforderlichen vertraglichen Regelungen nach Art. 28 DSGVO.

Kein Verzeichnis von Verarbeitungstätigkeiten (VVT) geführt

Verstoß gegen die Dokumentations- und Rechenschaftspflichten nach Art. 30 DSGVO.

Bekannte Datenschutzmängel werden ignoriert

Datenschutzverstöße werden erkannt, aber organisatorisch nicht behoben oder verhindert.

Wirtschaftlicher Vorteil durch unzulässige Datenverarbeitung

Personenbezogene Daten werden rechtswidrig genutzt, um geschäftliche Interessen zu fördern.

Keine Datenschutz-Folgenabschätzung durchgeführt

Risikoreiche Verarbeitungen werden ohne die erforderliche Prüfung nach Art. 35 DSGVO umgesetzt.

Aufgaben delegiert, aber nicht kontrolliert

Datenschutz wird vollständig an IT-Abteilung oder Datenschutzbeauftragte übertragen, ohne angemessene Überwachung durch die Geschäftsführung.

Jetzt anfragen

KANZLEI SIEBERT LEXOW

Als Unternehmensinhaber und Geschäftsführer müssen Sie sich auf die Rechtslage einstellen. Die Kanzlei Siebert Lexow unterstützt Sie gerne bei der Analyse und der Minimierung von Haftungsrisiken der Geschäftsführung bei Datenschutzverstößen.Jetzt anwaltlich beraten lassen.

Jetzt anfragen

3. Wer haftet bei Datenschutzverstößen? Haften Mitarbeiter?

Arbeitnehmer sind grundsätzlich keine "Verantwortlichen" im Sinne der DSGVO. Die datenschutzrechtliche Verantwortung liegt wie bereits oben erwähnt bei dem Unternehmen als Verantwortlichem. Eine Haftung des Mitarbeitenden ist jedoch nicht vollständig ausgeschlossen. Verstößt ein Mitarbeiter vorsätzlich gegen Datenschutzvorgaben oder begeht eine Straftat, kommen neben arbeitsrechtlichen Konsequenzen auch strafrechtliche Folgen sowie Schadensersatzansprüche und Bußgelder in Betracht. Bei der Beurteilung der Haftung unterscheiden wir zwei rechtliche Ebenen:

  • das Außenverhältnis und
  • das Innenverhältnis.

Außenverhältnis – Haftung gegenüber externen Dritten

Im Außenverhältnis wird die rechtliche Beziehung zwischen dem Unternehmen und externen Anspruchsgegnern beschrieben. Dazu zählen betroffene Personen, deren Daten verarbeitet wurden, Datenschutzbehörden, die Bußgelder verhängen können, sowie Mitbewerber oder Verbraucherschutzverbände, die möglicherweise abmahnen können.

Der Bundesgerichtshof hat mit Beschluss vom 7. Oktober 2025 – VI ZR 297/24 – klargestellt, dass Arbeitnehmer regelmäßig keine Verantwortlichen im Sinne von Art. 4 Nr. 7 DSGVO sind. Sie gelten grundsätzlich als dem Unternehmen unterstellte Personen nach Art. 29 DSGVO und dürfen personenbezogene Daten nur auf dessen Weisung verarbeiten. Eine eigene Verantwortlichkeit kann ausnahmsweise in Betracht kommen, wenn ein Mitarbeiter außerhalb seiner Weisungen selbstständig über Zwecke und Mittel der Datenverarbeitung entscheidet.

Was bedeutet das konkret? Wenn es zu einem Datenschutzverstoß kommt, etwa bei falschem Umgang mit Kundendaten, unrechtmäßigem Tracking oder fehlerhaftem Marketing, sind Schadensersatzansprüche nach Art. 82 DSGVO und Bußgelder nach Art. 83 DSGVO in der Regel gegen das Unternehmen zu richten, nicht gegen den einzelnen Angestellten. Betroffene müssen ihren Anspruch beim Unternehmen geltend machen, nicht beim Arbeitnehmer, der den Fehler möglicherweise verursacht hat.

Innenverhältnis – Regress zwischen Arbeitgeber und Arbeitnehmer

Im Innenverhältnis hingegen werden interne Rechte und Pflichten zwischen Arbeitgeber und Arbeitnehmer betrachtet. Wenn das Unternehmen im Außenverhältnis haftet und etwa einen Schadensersatz an Betroffene zahlen muss oder ein Bußgeld erhält, kann ein Regress nach den Grundsätzen der Arbeitnehmerhaftung geprüft werden. Ob ein gegen das Unternehmen verhängtes DSGVO-Bußgeld intern auf Mitarbeiter oder Organmitglieder abgewälzt werden kann, lässt sich nicht pauschal beantworten. .

Hier gilt dann die klassische Stufung nach Fahrlässigkeit, die aus dem Arbeitsrecht bekannt ist.

  1. Bei leichter Fahrlässigkeit haftet der Arbeitnehmer im Innenverhältnis nicht. Leichte Fahrlässigkeit liegt vor, wenn der Arbeitnehmer nur geringfügig gegen seine Pflichten verstoßen hat und dies entschuldbar ist, weil es praktisch jedem Menschen einmal passieren kann.
  2. Bei mittlerer beziehungsweise normaler Fahrlässigkeit wird der Schaden im Rahmen des innerbetrieblichen Schadensausgleichs regelmäßig zwischen Arbeitgeber und Arbeitnehmer aufgeteilt. Die Haftungsquote richtet sich nach den Umständen des Einzelfalls, insbesondere nach dem Grad des Verschuldens, der Schadenshöhe, dem Arbeitsentgelt, der Gefahrgeneigtheit der Tätigkeit und der Versicherbarkeit des Risikos. Eine feste Haftungsobergrenze von einem Monatsgehalt besteht nicht. Mittlere Fahrlässigkeit liegt vor, wenn der Arbeitnehmer die erforderliche Sorgfalt verletzt, ohne dass lediglich ein geringfügiges Versehen oder bereits eine besonders schwere Sorgfaltspflichtverletzung vorliegt.
  3. Bei grober Fahrlässigkeit haftet der Arbeitnehmer grundsätzlich in höherem Umfang. Eine Ausnahme besteht, wenn dadurch die wirtschaftliche Existenz des Arbeitnehmers bedroht wäre. Dann relativiert sich die Durchsetzung. Grobe Fahrlässigkeit liegt vor, wenn sich der Verstoß dem Mitarbeiter mehr oder weniger aufgedrängt hätte und er hätte erkennen müssen, dass er einen Datenschutzverstoß und Schaden verursacht.

Fahrlässigkeit

Haftung im Innenverhältnis

Leichte Fahrlässigkeit

regelmäßig keine Haftung

Mittlere Fahrlässigkeit

Schadensteilung nach dem Einzelfall

Grobe Fahrlässigkeit

grundsätzlich weitgehende oder volle Haftung; Entlastung im Einzelfall möglich

Vorsatz

grundsätzlich volle Haftung für vorsätzlich verursachte Schäden

Bei Vorsatz haftet der Arbeitnehmer im Innenverhältnis vollumfänglich. Vorsatz bedeutet, dass der Arbeitnehmer wissentlich und mit voller Absicht gegen Datenschutzvorschriften verstoßen hat.

Ausnahme: Mitarbeiterexzess

Eine wichtige Ausnahme von der Regel, dass das Unternehmen haftet, ist der sogenannte Mitarbeiterexzess. Eine eigene datenschutzrechtliche Verantwortlichkeit des Mitarbeiters kommt dann nur ausnahmsweise in Betracht, wenn er außerhalb seiner betrieblichen Aufgaben eigenständig über Zwecke und Mittel einer Datenverarbeitung entscheidet. Ein bloßer Weisungsverstoß genügt dafür nicht automatisch. In diesem Fall können Bußgelder verhängt und Schadensersatzforderungen geltend gemacht werden. Außerdem drohen arbeitsrechtliche und gegebenenfalls strafrechtliche Konsequenzen.

4. Welche Rolle hat der Datenschutzbeauftragte im Fall der Datenschutzverstöße?

Externe Datenschutzbeauftragte haben einen Vertrag mit dem Unternehmen. Machen sie einen Fehler und verstoßen gegen die DSGVO, haften sie dem Unternehmen gegenüber dafür. Wenn sie zum Beispiel nicht richtig oder ausreichend beraten oder die Datenverarbeitungsprozesse im Unternehmen nicht richtig überwachen, müssen sie unter Umständen Schadensersatz zahlen.

Aber: Ein externer Datenschutzbeauftragter haftet nicht automatisch, sobald eine Beratung unvollständig war. Erforderlich sind insbesondere eine Pflichtverletzung, Verschulden, ein Schaden und Kausalität. Der Datenschutzbeauftragte berät und überwacht die Einhaltung der DSGVO. Die unternehmerische Entscheidung und Umsetzung bleiben beim Verantwortlichen.

In manchen Fällen können Sie als Geschäftsführer aber ebenfalls eine Mitschuld an dem Verstoß tragen und müssen dann auch haften.

Wenn Sie dagegen einen Datenschutzbeauftragten im Unternehmen haben, der Ihr Mitarbeiter ist, haftet dieser nach den oben genannten Grundsätzen für Mitarbeiter.

Sören Siebert
Sören SiebertRechtsanwalt

5. Haftet der Geschäftsführer bei Datenschutzverstößen von Mitarbeitern?

Begeht ein konkreter Mitarbeiter einen Datenschutzverstoß, haften das Unternehmen und auch Sie als Geschäftsführer in bestimmten Fällen dafür. Eine wichtige Frage in diesem Zusammenhang ist allerdings noch nicht abschließend geklärt: Was passiert, wenn sich ein konkreter Mitarbeiter nicht finden lässt, der sich falsch verhalten hat?

Entscheidung des EuGH wegen Datenschutzverstoß der Deutsche Wohnen

Ein Fall hierzu wurde kürzlich vom EuGH entschieden. Hintergrund war ein Bußgeld in Höhe von 14,5 Millionen Euro gegen die Deutsche Wohnen. Das Unternehmen hatte personenbezogene Daten wie Kopien von Personalausweisen, Kontoauszüge, Gehaltsbescheinigungen und Krankenversicherungsdaten gespeichert, obwohl diese hätten gelöscht werden müssen, sobald sie nicht mehr erforderlich waren. Darin sah die Behörde einen Verstoß gegen die DSGVO.

Das Landgericht Berlin (Urteil vom 18.2.2021, Aktenzeichen (526 OWi LG) 212 Js-OWi 1/20 (1/20) hat die Bescheide mit folgender Begründung aufgehoben: Es lässt sich kein Mitarbeiter ermitteln, der für den DSGVO-Verstoß konkret verantwortlich ist. Deswegen könne auch das Unternehmen nicht sanktioniert werden.

Das Kammergericht Berlin war sich unsicher und hat den EuGH (Beschluss vom 6.12.2021, Aktenzeichen 3 Ws 250/21) gefragt,

  • ob nur das Fehlverhalten einzelner Verantwortlicher zu Bußgeldern führen kann,
  • wie handfest Verstöße sein müssten, um für Bußgelder zu sorgen.

Der EuGH hat am 5. Dezember 2023 entschieden, dass Bußgelder gegen Unternehmen auch dann verhängt werden dürfen, wenn sie keiner konkreten natürlichen Person zugerechnet werden können.

Entscheidung des EuGH im Verfahren gegen Deutsche Wohnen

Ein Fall hierzu betrifft die Deutsche Wohnen. Gegen das Unternehmen hatte die Berliner Datenschutzbehörde im Jahr 2019 ein Bußgeld in Höhe von 14,5 Millionen Euro verhängt. Hintergrund war der Vorwurf, dass das Unternehmen personenbezogene Daten von Mieterinnen und Mietern, darunter Kopien von Personalausweisen, Kontoauszüge, Gehaltsbescheinigungen und Krankenversicherungsdaten, länger gespeichert hatte, als es nach Ansicht der Behörde erforderlich war.

Das Landgericht Berlin hob den Bußgeldbescheid zunächst mit der Begründung auf, es lasse sich keine konkrete natürliche Person ermitteln, die für den Datenschutzverstoß verantwortlich sei. Deshalb könne auch das Unternehmen nicht sanktioniert werden. Das Kammergericht Berlin legte dem EuGH daraufhin unter anderem die Frage vor, ob ein Bußgeld gegen ein Unternehmen voraussetzt, dass zuvor das Fehlverhalten einer bestimmten Leitungsperson festgestellt wird.

Der EuGH entschied am 5. Dezember 2023, dass Bußgelder gegen Unternehmen auch dann verhängt werden können, wenn der Verstoß keiner konkreten natürlichen Person zugerechnet wird. Ein Unternehmensbußgeld setzt also nicht voraus, dass zuvor eine bestimmte Person als Täter identifiziert wurde. Erforderlich ist jedoch, dass der Verstoß dem Unternehmen vorsätzlich oder fahrlässig zugerechnet werden kann.

Nach der Entscheidung des EuGH befasste sich erneut das Landgericht Berlin mit dem Fall. Es sah zwar einen Verstoß gegen die DSGVO, hielt das ursprünglich verhängte Bußgeld von 14,5 Millionen Euro jedoch für zu hoch. Das Gericht reduzierte das Bußgeld daher auf 900.000 Euro. Dabei berücksichtigte es unter anderem, dass die Deutsche Wohnen kooperiert und an einer technischen Lösung gearbeitet hatte. Zugleich stellte das Gericht aber fest, dass das Unternehmen die erforderlichen Maßnahmen schneller hätte umsetzen können. Das Urteil ist noch nicht rechtskräftig.

6. Was können Geschäftsführer tun?

Sie möchten als Geschäftsführer sichergehen, dass Sie nicht plötzlich persönlich für DSGVO-Verstöße Ihres Unternehmens haften müssen? Es mag banal klingen, aber der beste Weg ist es, dass Sie Ihren Pflichten gewissenhaft nachkommen. Das heißt insbesondere folgendes:

  1. Organisieren Sie das Unternehmen so, dass der Datenschutz beachtet wird.
  2. Lassen Sie sich im Zweifel von Ihrem Datenschutzbeauftragten beraten und holen Sie Auskünfte von ihm lieber einmal zu oft ein als zu selten.
  3. Sorgen Sie dafür, dass die Mitarbeiter des Unternehmens gewissenhaft und qualifiziert sind. Kümmern Sie sich darum, dass sie sich regelmäßig durch Schulungen und Tests fortbilden.
  4. Sorgen Sie dafür, dass Ihr Unternehmen im Bereich Datenschutz zertifiziert wird.
  5. Dokumentieren Sie den Datenschutz und Ihre technisch-organisatorischen Maßnahmen in Ihrem Unternehmen. Dies können Sie mit unserem Datenschutzmanagementsystem auf eRecht24 Premium tun.
  6. Holen Sie sich Unterstützung im Bereich Datenschutz und Geschäftsführerhaftung durch einen spezialisierten Rechtsanwalt.

7. FAQ zur Haftung bei Datenschutzverstößen

Wer trägt die rechtliche Verantwortung für eine Datenschutzverletzung?

Die rechtliche Verantwortung liegt grundsätzlich beim „Verantwortlichen“ im Sinne der DSGVO. Verantwortlich ist laut Datenschutzrecht das Unternehmen selbst. Je nach Fall können aber auch Auftragsverarbeiter, Mitarbeitende oder die Geschäftsführung mitverantwortlich sein – insbesondere bei Organisationsverschulden.

Wer trägt die Verantwortung für den Datenschutz im Unternehmen?

Die Verantwortung liegt bei der Geschäftsführung. Auch wenn Sie einen Datenschutzbeauftragten benennen, bleibt die Pflicht zur DSGVO-Umsetzung bei Ihnen als Unternehmer. Der Datenschutzbeauftragte berät und kontrolliert, übernimmt aber nicht die Haftung. Entscheidend ist: Sie müssen Prozesse, Rollen und Nachweise sauber organisieren.

Was droht dem Unternehmen im Falle einer Datenschutzverletzung?

Im Ernstfall drohen Ihnen Bußgelder, Schadensersatzforderungen von Betroffenen, Abmahnungen sowie erheblicher Reputationsverlust. Zusätzlich entstehen interne Kosten durch Incident-Management, IT-Forensik und Kundenkommunikation. Für Unternehmen ist oft nicht das Bußgeld allein kritisch, sondern der Vertrauensschaden und die operative Störung.

Wie lange hat ein Unternehmen Zeit, im Falle einer Datenschutzverletzung die zuständige Aufsichtsbehörde zu informieren?

Sie müssen die Datenschutzbehörde grundsätzlich unverzüglich und innerhalb von 72 Stunden nach Bekanntwerden der Datenschutzverletzung informieren. Eine Meldung an die Aufsichtsbehörde ist grundsätzlich erforderlich, wenn die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Wenn Sie sie später melden, müssen Sie die Verzögerung begründen. Für Sie als Unternehmer ist daher wichtig, klare Meldeprozesse zu haben, damit im Ernstfall keine wertvolle Zeit verloren geht.

 

Lena Weinstedt
Lena Weinstedt
Datenschutzbeauftragte (TÜV), Fachredakteurin und Autorin

Lena Weinstedt ist TÜV-zertifizierte Datenschutzbeauftragte, BSI-Praktikerin sowie Fachkraft für Datenschutz und Datensicherheit und verfügt über fundierte Qualifikationen im Bereich IT-Sicherheit und KI-Transformation. Als jahrelang tätige Fachredakteurin erstellt sie verständlich aufbereitete Inhalte rund um Themen zu Datenschutz, Künstlicher Intelligenz und digitalen Fragestellungen. Seit 2026 unterstützt sie das eRecht24-Redaktionsteam mit ihrer redaktionellen Expertise.

Katharina Steinröder
Katharina Steinröder, Ass. jur.
Legal Writerin

Katharina Steinröder ist Volljuristin und TÜV-zertifizierte Datenschutzbeauftragte. Seit 2023 ist Sie als Legal Writerin Teil des Redaktionsteams von eRecht24. Bei eRecht24 schreibt sie vor allem Inhalte mit Bezug zum Internet- und Datenschutzrecht.

Ich möchte mit eRecht24 chatten!
Datenschutzhinweis: Ihre Daten und Ihre Chateingaben werden in unserem Chat-Tool Brevo verarbeitet, sobald Sie zustimmen, den Chat mit uns zu beginnen. Sie können Ihre Zustimmung jederzeit zurücknehmen. Details hierzu entnehmen Sie unserer Datenschutzerklärung.
eRecht24 - Unsere praktischen Tools und hilfreichen Tutorials

mitgliederbereich teaser

Exklusiv für unsere Mitglieder

Alles was Webseitenbetreiber, Agenturen und Selbständige wirklich brauchen: Tools, Wissen, Musterverträge, Erstberatung und Live-Webinare.

Mehr Informationen

dsgvo teaser

Jetzt eRecht24 Premium Affiliate werden

Als eRecht24 Premium Affiliate Partner empfehlen Sie eine Lösung, mit der bereits mehr als 370.000 Webseiten erfolgreich rechtlich abgesichert wurden und erhalten dafür eine 25% Lifetime Provision!

Jetzt Affiliate werden

webinar teaser

Online Schulung mit RA Siebert

Die 7 häufigsten Abmahnfallen auf Webseiten und wie Sie diese einfach und ohne teuren Anwalt vermeiden. So haben Abmahner keine Chance!

Mehr Details