Bereits im September 2025 hat der Europäischen Datenschutzausschusses (EDSA) die Leitlinien hinsichtlich des Zusammenspiels des Digital Services Act (DSA) mit der DSGVO veröffentlicht. Zum 21. September 2026 hat der EDSA nun neben der Leitlinien zur Harmonisierung der Befugnisse zur Bußgeldverhängung auch die finale Fassung der DSA-DSGVO-Leitlinien angenommen.
Die neuen Leitlinien des EDSA sollen unter anderem der Harmonisierung über die Arbeitsweise der Datenschutzbehörden sowie ihrer Entscheidungen hinsichtlich der Verhängung von Geldbußen einschließlich anderer Korrekturmaßnahmen dienen. Die DSA-DSGVO-Leitlinien sollen eine einheitliche Anwendung der Verordnungen nebeneinander unterstützen.
Finale DSA-DSGVO-Leitlinien nach öffentlicher Konsultation
Der EDSA hat am 11. September 2025 erstmals Leitlinien zum Zusammenspiel von DSA und DSGVO verabschiedet. Darin zeigte er bereits zahlreiche Bereiche auf, in denen sich beide Regelwerke unmittelbar überschneiden.
Nach Abschluss der öffentlichen Konsultation liegt nun die finale Fassung vor. Der EDSA bestätigt im Wesentlichen seine bisherige Auslegung, konkretisiert die Leitlinien jedoch insbesondere bei Online-Marktplätzen, Empfehlungsalgorithmen, Altersprüfung und der Abgrenzung der Aufsichtsbefugnisse.
Neu sind vor allem ausführlichere Hinweise zu Online-Marktplätzen und Anzeigen mit personenbezogenen Daten. Maßgeblich ist dabei das zwischenzeitlich ergangene EuGH-Urteil Russmedia. Danach kann ein Plattformbetreiber gemeinsam mit dem Nutzer, der den Inhalt erstellt hat, datenschutzrechtlich verantwortlich sein, wenn er maßgeblichen Einfluss auf Veröffentlichung, Darstellung oder Organisation der Anzeige nimmt. Enthält eine Anzeige besondere Kategorien personenbezogener Daten, können daraus sogar Prüfpflichten vor der Veröffentlichung und zusätzliche technische Schutzmaßnahmen folgen.
Zugleich stellt der EDSA klar, dass Haftungsprivilegien nach dem DSA die Pflichten aus der DSGVO nicht verdrängen. Maßnahmen, die eine Plattform zur Erfüllung ihrer DSGVO-Pflichten ergreift, stellen nicht automatisch eine nach Art. 8 DSA verbotene allgemeine Überwachung dar.
Die Harmonisierung der Bußgeldverhängung
Die Maßnahmen der Datenschutzaufsichtsbehörden sollen dazu beitragen, die Vorgaben der DSGVO wirksam durchzusetzen. Gerade Geldbußen können dabei eine starke Wirkung entfalten. Ihr Einsatz muss jedoch nachvollziehbar, gerechtfertigt und verhältnismäßig bleiben. Die neuen Leitlinien sollen deshalb eine einheitlichere Anwendung innerhalb der EU fördern.
Das fünfstufige Prüfschema zur Verhängung eines Bußgeldes
Dafür sieht der EDSA ein fünfstufiges Prüfmethode vor, an dem sich die Aufsichtsbehörden bei der Entscheidung über die Verhängung eines Bußgeldes orientieren können. Geprüft wird,
- ob der festgestellte Verstoß nach der DSGVO oder dem nationalen Recht überhaupt mit einer Geldbuße geahndet werden kann,
- ob der jeweilige Adressat für den Verstoß verantwortlich gemacht werden kann,
- ob die Zuwiderhandlung vorsätzlich oder fahrlässig begangen wurde,
- ob erschwerende oder mildernde Faktoren vorliegen und gegebenenfalls von einem geringfügigen Verstoß auszugehen ist, und
- ob eine Geldbuße im konkreten Fall wirksam, verhältnismäßig und abschreckend wäre.
Ob ein Verstoß als geringfügig einzustufen ist, bewertet die Aufsichtsbehörde anhand der Kriterien des Art. 83 Abs. 2 DSGVO. Dazu zählen unter anderem Art, Schwere und Dauer des Verstoßes, der Grad des Verschuldens, bereits ergriffene Abhilfemaßnahmen, frühere Verstöße sowie die Kategorien der betroffenen personenbezogenen Daten. Wenn ein geringfügiger Verstoß vorliegt, wird grundsätzlich von einer Geldbuße abgesehen. Stattdessen kann etwa ein Verweis oder eine andere Abhilfemaßnahme ausreichen.
Wird der Verstoß dagegen nicht als geringfügig eingestuft, sprechen die Leitlinien grundsätzlich für die Verhängung eines Bußgeldes. Dennoch bleibt eine abschließende Einzelfallprüfung erforderlich. Ist sie im konkreten Fall unverhältnismäßig, kann die Behörde auch bei einem nicht geringfügigen Verstoß auf ein Bußgeld verzichten und stattdessen mit einer anderen Maßnahme vorgehen.
Überblick über weitere Korrekturmaßnahmen
Die Leitlinien geben auch einen Überblick über weitere Korrekturmaßnahmen der nationalen Datenschutzaufsichtsbehörden. Dazu zählen insbesondere Warnungen, Verweise, Anordnungen, Beschränkungen oder Verbote von Datenverarbeitungen sowie der Entzug von bestimmten Zertifizierungen.
Der EDSA erläutert dabei Zweck, Anwendungsbereich und Zusammenspiel der einzelnen Maßnahmen. Ergänzend enthalten die Leitlinien praktische Beispiele, die zeigen, wie Aufsichtsbehörden die Umstände eines Einzelfalls bewerten und daraus ableiten können, welche Korrekturmaßnahme angemessen ist.
Welche Bedeutung haben die Leitlinien für Unternehmen?
Bußgelder bleiben nur eine von mehreren möglichen Maßnahmen der Aufsichtsbehörden. Voraussetzung ist grundsätzlich ein schuldhafter Verstoß. Die Schwelle zur Fahrlässigkeit liegt jedoch niedrig: Es kann bereits genügen, dass ein Unternehmen die Rechtswidrigkeit seines Handelns hätte erkennen können. Unkenntnis der DSGVO oder eine abweichende Rechtsberatung schützt daher nicht automatisch vor einem Bußgeld.
Zudem sollten Unternehmen wiederkehrende Verstöße ernst nehmen. Ein einzelner geringfügiger Fehler kann noch ohne die Verhängung eines Bußgeldes bleiben. Häufen sich gleichartige Verstöße jedoch, kann dies auf ein strukturelles Problem hinweisen und eine strengere Sanktion rechtfertigen. Ihr externer Datenschutzbeauftragter hilft Ihnen dabei, solche Fehler oder Unklarheiten zu vermeiden und die datenschutzrechtlichen Praktiken in Ihrem Unternehmen zu kennen und rechtssicher zu organisieren.
Fazit
Mit den neuen Bußgeldleitlinien schafft der EDSA einen einheitlicheren Rahmen für die Frage, wann Datenschutzverstöße überhaupt mit einem Bußgeld sanktioniert werden sollen. Die finalen DSA-DSGVO-Leitlinien konkretisieren zugleich das Zusammenspiel beider Regelwerke, ohne die bisherige Linie grundlegend zu verändern. Für Unternehmen entsteht damit mehr Orientierung sowohl bei möglichen Sanktionen als auch an den Schnittstellen zwischen Plattformregulierung und Datenschutzrecht.
Bereit, die Verantwortung an einen externen Datenschutzbeauftragten zu übergeben?
Kontaktieren Sie uns noch heute, um zu erfahren, wie wir Ihr Unternehmen in Fragen des Datenschutzes und der Datenschutz-Compliance unterstützen können.










