Cyber-News

Cyber news Kategorien

Datenschutz-Bußgelder: Grundlagen, Berechnung und Bedeutung

Datenschutzverstöße können teuer werden, das gilt nicht nur für große Konzerne. Seit Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) im Mai 2018 haben sich die rechtlichen Rahmenbedingungen für den Umgang mit personenbezogenen Daten in Europa grundlegend verändert. Die DSGVO sieht bei Verstößen gegen Datenschutzvorgaben empfindliche Sanktionen vor, die bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes eines Unternehmens (je nachdem, welcher Betrag höher ist, siehe Art. 83 Abs. 5 DSGVO) erreichen können.

In diesem Blogartikel erläutern wir die Grundlagen von Datenschutz-Bußgeldern und warum sie ein zentrales Instrument der DSGVO sind. Zusätzlich beleuchten wir, welche datenschutzrechtlichen Risiken moderne Sicherheitslösungen wie Zutrittssysteme und Videoüberwachung mit sich bringen können – ergänzt durch konkrete Praxisbeispiele.

Die DSGVO sieht hohe Bußgelder für Unternehmen bei Datenschutz-Verstößen vor. | Bildquelle: von BuabarnCH | Datei NR.: 1836982783

Wie setzen sich Datenschutz-Bußgelder zusammen?

Die Höhe eines Datenschutz-Bußgeldes wird von den zuständigen Aufsichtsbehörden anhand mehrerer Kriterien festgelegt. Maßgeblich sind unter anderem:

  • Art, Schwere und Dauer des Verstoßes: War es ein einmaliger Fehler oder ein systematischer Missstand?
  • Grad der Verantwortung: Hat das Unternehmen fahrlässig oder vorsätzlich gehandelt?
  • Art der betroffenen Daten: Besonders sensible Daten (z. biometrische, Gesundheitsdaten) führen zu höheren Sanktionen.
  • Anzahl der betroffenen Personen: Je mehr Menschen betroffen sind, desto höher das Risiko und die Sanktion.
  • Kooperationsbereitschaft mit der Behörde: Wer transparent mitarbeitet, kann mit milderen Strafen rechnen.
  • Vorkehrungen und Maßnahmen: Gab es technische und organisatorische Schutzmaßnahmen? Wurde der Vorfall gemeldet?
  • Wiederholungsgefahr und Prävention: Hat das Unternehmen aus früheren Fehlern gelernt oder nicht?

Diese Kriterien sind in Art. 83 Abs. 2 DSGVO festgelegt und dienen den Behörden als Bewertungsmaßstab. In Deutschland sind zusätzlich die Vorgaben des Bundesdatenschutzgesetzes (BDSG) zu beachten, insbesondere bei der Verarbeitung von Beschäftigtendaten (§ 26 BDSG).

Warum sind Datenschutz-Bußgelder so wichtig?

Bußgelder haben eine doppelte Funktion: Sie sollen abschrecken und sensibilisieren. Datenschutz ist kein „Nice-to-have“, sondern ein Grundrecht. Unternehmen, die personenbezogene Daten verarbeiten, egal ob von Kunden, Mitarbeitenden oder Besuchern, tragen eine hohe Verantwortung. Die Sanktionen zeigen: Wer Datenschutz ignoriert, riskiert nicht nur finanzielle Schäden, sondern auch Vertrauensverlust, Reputationsschäden und rechtliche Konsequenzen.

Bedeutung von Datenschutz-Bußgeldern für Ihr Unternehmen: Bei diesen Sicherheitslösungen ist Vorsicht geboten

Moderne Sicherheitslösungen, von Videoüberwachung mit KI bis zur Zutrittskontrolle per Biometrie, versprechen Schutz und Effizienz. Doch sie bringen erhebliche datenschutzrechtliche Risiken mit sich. Weltweit haben Aufsichtsbehörden bereits hohe Bußgelder verhängt, wenn solche Systeme ohne Beachtung der DSGVO eingesetzt wurden. Im Folgenden beleuchten wir einige dieser Technologiebereiche, die in Sicherheitsinfrastrukturen üblich sind, und zeigen typische Datenschutz-Verstöße sowie Praxisfälle mit Bußgeldern. Außerdem nennen wir die wichtigsten rechtlichen Grundlagen (DSGVO und BDSG), um aufzuzeigen, worauf Mitarbeitende und Unternehmen achten müssen.

Videotechnik mit KI (Prädiktive Videoüberwachung)

Sicherheitskameras mit künstlicher Intelligenz zur Gefahrenfrüherkennung oder zur Analyse von Personenverhalten (z. B. Kundenströme, verdächtige Aktivitäten). Diese Systeme erfassen ständig Videodaten von Personen. KI-Module können Gesichter erkennen, Bewegungsmuster auswerten oder „auffälliges Verhalten” melden. Dies geschieht oft automatisiert.

Die spanische Supermarktkette Mercadona installierte in ca. 40 Filialen ein Gesichtserkennungssystem, um Ladendiebe mit Hausverbot zu erkennen. Dabei wurden alle Kunden gescannt, selbst Daten Unbeteiligter erfasst und offenbar keine DSFA durchgeführt. Die Folge war ein Bußgeld der spanischen AEPD über 2,5 Mio. €; Mercadona stoppte das Pilotprojekt umgehend.

Zutrittskontroll-Systeme (Zugang “Go-with-the-flow”)

Elektronische Zugangssysteme, die Mitarbeiter oder Besucher identifizieren, um Türen oder Schranken zu öffnen. Moderne Lösungen arbeiten z. B. mit berührungslosem Zugang („go with the flow“, was so viel bedeutet wie: fließender Durchgang ohne Stop). Dabei kommen Chipkarten, Mobile-Apps oder biometrische Merkmale (Fingerabdruckscanner, Irisscan, Gesichtserkennung) zum Einsatz, oft kombiniert mit intelligenter Software für Berechtigungsverwaltung.

Ein Unternehmen aus den Niederlanden ersetzte Ausweiskarten durch einen Fingerabdruck-Scanner für den Zugang und die Zeiterfassung. Die Beschäftigten wurden vor vollendete Tatsachen gestellt. Mehrere Mitarbeiter beschwerten sich daraufhin bei der Behörde. Die niederländische Datenschutzaufsicht stellte fest, dass keine zulässige Rechtsgrundlage für die Verarbeitung der Fingerabdrücke vorlag. Biometrie ist besonders geschützt und weder eine gültige Einwilligung noch ein anderer Ausnahmegrund nach Art. 9 Abs. 2 DSGVO war gegeben. Das Unternehmen erhielt eine Strafe von 725.000 €.

Fazit: Fingerabdrücke oder andere biometrische Verfahren sollten nur in Ausnahmefällen eingesetzt werden. In Deutschland rät man eher zu alternativen Lösungen (Karten, Codes) oder es muss eine freiwillige Opt-in-Option geben, bei der Beschäftigte auch eine nicht-biotische Zugangsmethode wählen dürfen, ohne Nachteile.

Sicherheitslösungen, wie Zutrittskontrollen, können datenschutzrechtliche Risiken mit sich bringen. | Bildquelle: von Natascha | Datei NR.: 755044939

Security-Management-Software (Sicherheits-Leitstellen)

In vielen Unternehmen werden Technologien in einer zentralen Sicherheits-Management-Software integriert. Solche Plattformen sammeln Daten aus Video, Zutritt, Alarmanlage, Brandmeldeanlage, etc. auf einem Leitstellen-PC. Sie ermöglichen eine ganzheitliche Überwachung und Analyse der Sicherheitslage (z. B. Übersicht aller Kameras, Protokoll aller Zutritte und Alarme, Auswertung von Vorfällen). Oft gibt es Funktionen zur Auswertung und Berichterstellung z.B. Trends, Statistiken oder das Verknüpfen von Ereignissen (z. B. Ein Alarm + gleichzeitige Türöffnung durch einen Mitarbeiterausweis).

Auch außerhalb Europas sind Unternehmen für unzureichenden Schutz von Zugangsdaten bestraft worden. So kompromittierten Hacker 2021 den Kamerahersteller Verkada und erhielten Zugriff auf 150.000 vernetzte Sicherheitskameras, auch in Firmengebäuden. In diesem Zuge gelangten sie wohl auch an interne Zugangsdaten. Die US-Behörden werfen Verkada vor, elementare Sicherheitsvorkehrungen versäumt zu haben, und haben einem Vergleich zugestimmt: Verkada zahlt knapp 3 Mio. $ Strafe für diese Versäumnisse. Dies unterstreicht, dass schlampiger Umgang mit Zugangskontroll-Systemen nicht nur ein hypothetisches Risiko ist.

Wäre ein Unternehmen nachweisbar nachlässig mit der Absicherung seiner Sicherheitssoftware, könnte auch nach europäischem Recht ein Bußgeld wegen Verstoß gegen Art. 32 DSGVO drohen. Ein denkbares Beispiel: Wenn eine zentrale Sicherheits-App ohne Passwortschutz auf einem Tablet läuft und dieses abhandenkommt. Hätte das Unternehmen dann keinerlei Schutzmaßnahme vorweisen, läge ein klarer DSGVO-Verstoß vor.

Fazit: Ein umfassendes Datenschutzkonzept vermeidet teure Datenschutz-Bußgelder

Die bekannten Bußgeldfälle sind Warnungen, aus denen wir lernen können, um es besser zu machen. In diesem Sinne: Bleiben Sie sowohl bei Sicherheitsrisiken als auch bei Datenschutzrisiken wachsam!

Suchen Sie Experten im Bereich IT-Sicherheit, Informationssicherheit und Datenschutz? Unser Team von itsecuritycoach steht Ihnen bei allen Fragen und Belangen rund um diese Themen zur Seite. Kontaktieren Sie uns – das erste Beratungsgespräch ist kostenlos!

Quellen:

  1. https://www.dsgvo-portal.de/bussgelder/dsgvo-bussgeld-gegen-mercadona-s.a.-2021-07-27-ES-1433.php
  2. https://www.dr-datenschutz.de/bussgeld-in-holland-unrechtmaessige-verarbeitung-von-fingerabdruecken/
  3. https://www.ftc.gov/news-events/news/press-releases/2024/08/ftc-takes-action-against-security-camera-firm-verkada-over-charges-it-failed-secure-videos-other
  4. https://www.edpb.europa.eu/system/files/2024-01/edpb_guidelines_042022_calculationofadministrativefines_de_0.pdf
  5. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679#d1e2654-1-1
  6. https://www.datenschutzkonferenz-online.de/media/ah/2020_10_14_bussgeldkonzept.pdf
  7. https://www.gesetze-im-internet.de/bdsg_2018/__26.html

Wir freuen uns auf Ihre Fragen und Anforderungen!

Cyber-Security-Coaching, Audits, Schulungen und Veranstaltungen:
Das erste Beratungsgespräch bieten wir Ihnen kostenlos an!