facebook-pixel

DSGVO einfach erklärt 2026: Der verständliche Leitfaden

L
Lunyb Sicherheitsteam
··8 min read

Die Datenschutz-Grundverordnung (DSGVO) ist seit Mai 2018 in Kraft und bildet das Fundament des europäischen Datenschutzrechts. Auch im Jahr 2026 sorgt sie bei Unternehmen, Vereinen und Privatpersonen für Fragen. Dieser Leitfaden erklärt die wichtigsten Regeln verständlich, zeigt aktuelle Entwicklungen und gibt praktische Hinweise zur Umsetzung.

Was ist die DSGVO überhaupt?

Die DSGVO (englisch: GDPR) ist eine EU-Verordnung, die den Umgang mit personenbezogenen Daten einheitlich für alle Mitgliedstaaten regelt. Sie gilt unmittelbar in jedem EU-Land und wird in Deutschland durch das Bundesdatenschutzgesetz (BDSG) ergänzt.

Ziel der Verordnung ist es, natürliche Personen vor dem Missbrauch ihrer Daten zu schützen und ihnen Kontrolle über die eigenen Informationen zu geben. Gleichzeitig schafft sie einheitliche Spielregeln für Unternehmen innerhalb des EU-Binnenmarkts.

Für wen gilt die DSGVO?

Die DSGVO gilt für alle Organisationen, die personenbezogene Daten von Personen in der EU verarbeiten – unabhängig davon, wo das Unternehmen seinen Sitz hat. Das sogenannte Marktortprinzip bedeutet: Auch ein US-Konzern, der Dienste für europäische Nutzer anbietet, muss sich an die DSGVO halten.

  • Unternehmen jeder Größe, vom Einzelunternehmer bis zum Konzern
  • Vereine, Stiftungen und Verbände
  • Behörden und öffentliche Stellen
  • Freiberufler wie Ärzte, Anwälte oder Berater
  • Blogger und Website-Betreiber mit Reichweite in der EU

Nur die rein private oder familiäre Datenverarbeitung ist ausgenommen – etwa Ihr persönliches Adressbuch oder Fotos vom letzten Familienfest.

Was sind personenbezogene Daten?

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Der Begriff ist bewusst weit gefasst.

Typische Beispiele sind:

  • Name, Adresse, Geburtsdatum, Telefonnummer
  • E-Mail-Adressen und Benutzernamen
  • IP-Adressen und Geräte-IDs
  • Standortdaten und Bewegungsprofile
  • Fotos und Videoaufnahmen von Personen
  • Bank- und Kreditkartendaten
  • Online-Kennungen wie Cookies oder Tracking-Pixel

Besonders geschützt sind sensible Daten nach Artikel 9 DSGVO: Gesundheitsdaten, religiöse Überzeugungen, politische Meinungen, sexuelle Orientierung, biometrische Daten und Gewerkschaftszugehörigkeit. Für diese gelten strengere Regeln.

Die 7 Grundprinzipien der DSGVO

Artikel 5 der DSGVO definiert sieben Grundsätze, die jede Datenverarbeitung einhalten muss. Diese bilden das Herzstück des gesamten Regelwerks.

  1. Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz: Jede Verarbeitung braucht eine Rechtsgrundlage und muss für Betroffene nachvollziehbar sein.
  2. Zweckbindung: Daten dürfen nur für den ursprünglich festgelegten Zweck genutzt werden.
  3. Datenminimierung: Nur so viele Daten erheben, wie wirklich nötig.
  4. Richtigkeit: Daten müssen korrekt und aktuell gehalten werden.
  5. Speicherbegrenzung: Daten nur so lange speichern, wie es der Zweck erfordert.
  6. Integrität und Vertraulichkeit: Angemessene Sicherheit durch technische und organisatorische Maßnahmen.
  7. Rechenschaftspflicht: Verantwortliche müssen die Einhaltung aller Prinzipien nachweisen können.

Rechtsgrundlagen: Wann ist Datenverarbeitung erlaubt?

Artikel 6 DSGVO nennt sechs mögliche Rechtsgrundlagen. Mindestens eine davon muss vorliegen, sonst ist die Verarbeitung unzulässig.

Rechtsgrundlage Typisches Beispiel
EinwilligungNewsletter-Anmeldung mit Opt-in
VertragserfüllungLieferadresse für Online-Bestellung
Rechtliche VerpflichtungAufbewahrung von Rechnungen für das Finanzamt
Lebenswichtige InteressenNotfallbehandlung im Krankenhaus
Öffentliches InteresseDatenverarbeitung durch Behörden
Berechtigtes InteresseIT-Sicherheit, Betrugsprävention

Die Einwilligung ist nur eine von sechs Optionen – entgegen einer weit verbreiteten Annahme braucht nicht jede Verarbeitung ein Häkchen vom Nutzer. Für Werbung und Tracking ist sie allerdings in den meisten Fällen Pflicht.

Betroffenenrechte: Was Nutzer verlangen können

Die DSGVO gibt jeder Person umfangreiche Rechte gegenüber Verantwortlichen. Diese müssen in der Regel innerhalb eines Monats beantwortet werden – kostenlos.

Die wichtigsten Rechte im Überblick

  • Auskunftsrecht (Art. 15): Welche Daten sind zu meiner Person gespeichert?
  • Recht auf Berichtigung (Art. 16): Korrektur falscher Daten.
  • Recht auf Löschung (Art. 17): Das „Recht auf Vergessenwerden".
  • Recht auf Einschränkung (Art. 18): Verarbeitung wird vorübergehend gestoppt.
  • Recht auf Datenübertragbarkeit (Art. 20): Daten in strukturiertem Format mitnehmen.
  • Widerspruchsrecht (Art. 21): Insbesondere gegen Direktwerbung.
  • Rechte bei automatisierten Entscheidungen (Art. 22): Schutz vor rein maschinellen Urteilen.

Pflichten für Unternehmen

Unternehmen tragen die Hauptlast der DSGVO-Umsetzung. Die wichtigsten Pflichten lassen sich in sechs Bereiche gliedern.

1. Verzeichnis von Verarbeitungstätigkeiten (VVT)

Nach Artikel 30 müssen Unternehmen mit mehr als 250 Beschäftigten – und bei risikoreicher Verarbeitung auch kleinere – ein internes Register führen, welche Daten wofür verarbeitet werden.

2. Datenschutzerklärung

Jede Website braucht eine transparente, verständliche Datenschutzerklärung nach Art. 13/14. Sie muss unter anderem Zwecke, Rechtsgrundlagen, Speicherdauer und Betroffenenrechte benennen.

3. Auftragsverarbeitungsverträge (AVV)

Wer externe Dienstleister nutzt – vom Cloud-Hoster bis zum Newsletter-Tool – muss mit diesen einen Vertrag nach Art. 28 schließen.

4. Technische und organisatorische Maßnahmen (TOM)

Dazu zählen Verschlüsselung, Zugriffskontrollen, Backups, Mitarbeiterschulungen und Notfallpläne. Angriffe durch Phishing oder Quishing sind inzwischen Standardrisiken, die man abdecken muss.

5. Meldung von Datenpannen

Datenschutzverletzungen sind innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde zu melden – bei hohem Risiko zusätzlich an die Betroffenen.

6. Datenschutzbeauftragter

Unternehmen mit mehr als 20 Personen, die ständig personenbezogene Daten verarbeiten, müssen einen Datenschutzbeauftragten benennen. Auch bei umfangreicher Überwachung oder sensiblen Daten besteht diese Pflicht unabhängig von der Mitarbeiterzahl.

Bußgelder: Was kostet ein Verstoß?

Die DSGVO sieht empfindliche Sanktionen vor. Die maximale Höhe beträgt bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes – je nachdem, was höher ist.

Verstoß Maximales Bußgeld
Formale Pflichten (z. B. kein VVT)10 Mio. € oder 2 % des Umsatzes
Materielle Pflichten (z. B. keine Rechtsgrundlage)20 Mio. € oder 4 % des Umsatzes
Missachtung behördlicher Anordnungen20 Mio. € oder 4 % des Umsatzes

In Deutschland ist der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) für bundesweit tätige Unternehmen zuständig. Daneben gibt es die Landesdatenschutzbeauftragten der 16 Bundesländer. Für Betroffene in der Schweiz ist der EDÖB die richtige Anlaufstelle.

Neuerungen und Trends 2026

Auch wenn der Text der DSGVO weitgehend unverändert bleibt, hat sich das Umfeld 2026 deutlich gewandelt.

KI-Verordnung ergänzt die DSGVO

Der EU AI Act gilt seit 2025 schrittweise und greift bei Hochrisiko-Systemen eng in den Datenschutz ein. Automatisierte Entscheidungen durch KI unterliegen zusätzlichen Transparenz- und Dokumentationspflichten.

Data Act und Data Governance Act

Beide Verordnungen regeln den Austausch nicht-personenbezogener Daten und die Rolle von Datenvermittlungsdiensten. Sie ergänzen die DSGVO, ersetzen sie aber nicht.

Verschärfte Cookie-Rechtsprechung

Deutsche und europäische Gerichte haben in den letzten Jahren klargestellt: Reine „Zustimmen"-Buttons ohne gleichwertige Ablehnoption sind unzulässig. 2026 müssen Consent-Banner echte Wahlfreiheit bieten.

Internationaler Datentransfer

Das EU-US Data Privacy Framework hat Schrems II teilweise entschärft, bleibt aber umstritten. Für Transfers in Drittländer sind weiterhin Standardvertragsklauseln und ein Transfer Impact Assessment nötig.

Praktische DSGVO-Umsetzung in 10 Schritten

  1. Bestandsaufnahme: Welche Daten verarbeiten Sie wo und warum?
  2. Rechtsgrundlagen für jede Verarbeitung festlegen und dokumentieren.
  3. Verzeichnis der Verarbeitungstätigkeiten erstellen.
  4. Datenschutzerklärung auf Website, in Apps und Formularen prüfen.
  5. Einwilligungslösungen (z. B. Cookie-Banner) rechtskonform einrichten.
  6. Auftragsverarbeitungsverträge mit allen Dienstleistern abschließen.
  7. Technische und organisatorische Maßnahmen umsetzen und dokumentieren.
  8. Prozess für Betroffenenanfragen definieren (Ansprechpartner, Fristen).
  9. Meldeprozess für Datenpannen etablieren – Checklisten bereithalten.
  10. Mitarbeiter regelmäßig schulen und das Datenschutzniveau überprüfen.

DSGVO-Fallstricke im Alltag

Viele Verstöße entstehen nicht aus bösem Willen, sondern aus Unkenntnis. Besondere Aufmerksamkeit verdienen folgende Bereiche:

  • Marketing-Tools: Analytics, Retargeting und Tracking brauchen fast immer eine Einwilligung.
  • URL-Kürzer: Viele US-basierte Dienste erfassen umfangreiche Nutzerdaten. Datenschutzfreundliche Alternativen wie Lunyb verzichten auf Tracking Dritter und speichern Daten in Europa – eine praktische Entscheidung, wenn Sie Links in Newslettern oder sozialen Medien teilen. Einen Überblick gibt unser URL-Kürzer-Vergleich und die Bitly-Analyse.
  • Fotos: Mitarbeiter- oder Kundenfotos auf der Website brauchen klare Einwilligungen.
  • Bewerberdaten: Nach Absage sind Unterlagen zeitnah zu löschen, meist nach vier bis sechs Monaten.
  • E-Mail-Verteiler im CC: Ein Klassiker für Datenpannen – immer BCC verwenden.

Rechte als Privatperson wahrnehmen

Als betroffene Person können Sie Ihre Rechte formlos per E-Mail geltend machen. Ein typisches Auskunftsersuchen enthält:

  1. Eindeutige Identifikation (Name, ggf. Kundennummer)
  2. Verweis auf Artikel 15 DSGVO
  3. Konkrete Fragen: Welche Daten, welche Zwecke, welche Empfänger, Speicherdauer
  4. Angabe des gewünschten Übermittlungswegs
  5. Fristsetzung von einem Monat

Reagiert das Unternehmen nicht oder unzureichend, können Sie kostenlos Beschwerde bei der zuständigen Aufsichtsbehörde einlegen.

Fazit

Die DSGVO ist weder ein bürokratisches Monster noch ein Innovationskiller – sie ist ein modernes Regelwerk, das Vertrauen zwischen Nutzern und datenverarbeitenden Stellen schafft. Wer die sieben Grundprinzipien verinnerlicht, saubere Rechtsgrundlagen dokumentiert und Betroffenenrechte ernst nimmt, hat den Großteil erledigt. 2026 kommen mit KI-Verordnung und neuen Datenrechtsakten weitere Herausforderungen hinzu, aber die DSGVO bleibt das Fundament. Datenschutz ist dabei nicht nur Pflicht, sondern zunehmend ein Wettbewerbsvorteil.

Häufig gestellte Fragen

Gilt die DSGVO auch für Einzelunternehmer und Freiberufler?

Ja, sobald personenbezogene Daten verarbeitet werden – und das ist praktisch immer der Fall, sobald Sie Kunden, Lieferanten oder Mitarbeiter haben. Die Pflichten gelten unabhängig von der Unternehmensgröße, einige formale Anforderungen (etwa der Datenschutzbeauftragte) greifen jedoch erst ab bestimmten Schwellen.

Muss jede Website ein Cookie-Banner haben?

Nein, nur wenn Cookies oder vergleichbare Technologien gesetzt werden, die nicht technisch zwingend notwendig sind. Für reine Session-Cookies oder Warenkorb-Funktionen braucht es keine Einwilligung. Sobald Analytics, Werbung oder externe Medien eingebunden werden, ist ein rechtskonformer Consent-Mechanismus Pflicht.

Wie lange darf ich Kundendaten speichern?

So lange, wie es für den Zweck nötig ist oder gesetzliche Aufbewahrungsfristen bestehen. Rechnungen müssen zehn Jahre aufbewahrt werden (§ 147 AO), Vertragsdaten in der Regel drei Jahre nach Vertragsende. Danach sind Daten zu löschen oder zu anonymisieren.

Was passiert, wenn ich eine Datenpanne nicht melde?

Die Nichtmeldung einer meldepflichtigen Datenschutzverletzung ist selbst ein Verstoß und kann mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des Umsatzes geahndet werden. Hinzu kommen mögliche Schadensersatzansprüche Betroffener und erhebliche Reputationsschäden.

Darf ich personenbezogene Daten in die USA übermitteln?

Ja, aber nur unter bestimmten Voraussetzungen. Entweder ist der US-Dienstleister nach dem EU-US Data Privacy Framework zertifiziert, oder Sie schließen Standardvertragsklauseln ab und führen zusätzlich eine Transfer-Risikobewertung durch. Blind auf US-Dienste zu setzen, bleibt riskant.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles