24.09.2026
Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
Unternehmen müssen der Datenschutzaufsicht antworten und kommen mit einem kontrollierten Ablauf am besten durch das Verfahren. Wer das Schreiben falsch einordnet oder die Frist verpasst, verliert Spielraum. Wir zeigen den Ablauf vom Eingang des Schreibens bis zum Abschluss des Verfahrens.
Inhalt
- Was tun, wenn die Datenschutzbehörde schreibt?
- Welche Schreiben verschickt die Aufsichtsbehörde, und wie verbindlich sind sie?
- Warum meldet sich die Datenschutzaufsicht bei Ihrem Unternehmen?
- Muss ein Unternehmen der Datenschutzbehörde antworten?
- Wie sichern Sie die Frist, und wann lohnt sich Akteneinsicht?
- Wie beantworten Sie die Fragen der Aufsichtsbehörde richtig?
- Wie wirken sich Abhilfemaßnahmen auf das Bußgeld aus?
- Wie lange sollten Sie das Verfahren dokumentieren?
- Fazit: Bei Post von der Aufsichtsbehörde im Datenschutz zählt der kontrollierte Ablauf
- Häufig gestellte Fragen
Thomas Weber
Managing Consultant
Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
Unternehmen müssen der Datenschutzaufsicht antworten und kommen mit einem kontrollierten Ablauf am besten durch das Verfahren. Wer das Schreiben falsch einordnet oder die Frist verpasst, verliert Spielraum. Wir zeigen den Ablauf vom Eingang des Schreibens bis zum Abschluss des Verfahrens.
Was tun, wenn die Datenschutzbehörde schreibt?
Wenn die Datenschutzbehörde schreibt, gehören die ersten 24 Stunden der internen Vorbereitung: Echtheit prüfen, eine Person mit der Fallleitung betrauen, die Frist dokumentieren und keine spontanen Festlegungen gegenüber der Behörde treffen. Ein Behördenschreiben ist kein Grund zur Panik. Es ist ein Vorgang, den Sie analysieren, bevor Sie antworten.
Ohne klare Zuständigkeit geht schnell Zeit verloren. In unserer Beratungspraxis lag ein Schreiben der Aufsichtsbehörde einmal rund zwei Monate auf einem Schreibtisch, weil niemand wusste, wer es angenommen hatte. Behördlich gesetzte Fristen betragen in der Praxis meist zwei bis vier Wochen.
Welche Schritte gehören in die ersten 24 Stunden?
Bevor irgendjemand mit der Behörde spricht, haben sich in unserer Beratungspraxis diese Schritte für die ersten 24 Stunden bewährt:
- Echtheit, Adressat und zuständige Gesellschaft prüfen. Gleichen Sie Briefkopf, Aktenzeichen und Kontaktdaten kurz ab, besonders bei Eingang per E-Mail, und klären Sie, welche Gesellschaft der Gruppe gemeint ist. In unserer Praxis kommt es vor, dass sich Personen als Behörde ausgeben.
- Zentrale Fallleitung festlegen. Eine Person, oft der Datenschutzkoordinator, sammelt die Informationen, hält Kontakt zu Fachabteilungen und Datenschutzbeauftragtem und koordiniert die Antwort.
- Eingangsdatum und Frist dokumentieren. Stellen Sie den tatsächlichen Zugang fest, notieren Sie die Frist und setzen Sie eine Vorfrist etwa eine Woche vorher.
- Fachbereiche und Datenschutzbeauftragten sofort einbinden. Ein externer Datenschutzbeauftragter ist nach unserer Erfahrung oft nicht von Anfang an beteiligt und braucht konkrete Antworten der Fachbereiche für seinen Entwurf.
- Unterlagen und Systemdaten sichern, Sachverhalt erheben. Die Behörde fragt zuerst nach der Sicht des Unternehmens. Ziel ist eine Timeline aus Systemen und Aussagen ohne Widersprüche. Unsere Bitte an Mandanten: die Fragen der Behörde möglichst schon intern beantworten.
- Laufende Verstöße stoppen. Wer sich vom Newsletter abgemeldet hat und wegen eines technischen Fehlers weiter Post bekommt, wird sofort ausgetragen, nicht erst nach der Entscheidung der Behörde.
- Kommunikationsweg zur Behörde festlegen. Klären Sie, wer versendet, auf welchem Weg und wer freigibt. Für sensible Anlagen veröffentlichen Behörden wie die Berliner Datenschutzaufsicht (BlnBDI) Schlüssel für verschlüsselte E-Mails. Wir kommunizieren mit den Aufsichtsbehörden per verschlüsselter E-Mail.
Ruft ein Sachbearbeiter an, erleben wir das oft als guten Kontakt. Fragen Sie offen, was die Behörde erwartet, legen Sie sich am Telefon aber nicht spontan fest.
Unternehmen, die Zuständigkeit und Freigabe vorab geregelt haben, haben nach unserer Erfahrung deutlich weniger Probleme. Sind Fallleitung und Frist in den ersten 24 Stunden gesichert, lässt sich das Schreiben der Datenschutzbehörde in Ruhe nach seiner Verbindlichkeit einordnen.
Ein Schreiben der Aufsichtsbehörde liegt auf dem Tisch?
Wir unterstützen Sie vom Eingang bis zum Abschluss: bei der Einordnung des Schreibens, der Klärung des Sachverhalts und der Stellungnahme an die Behörde.
Unterstützung anfragenWelche Schreiben verschickt die Aufsichtsbehörde, und wie verbindlich sind sie?
Nicht jedes Schreiben der Datenschutzaufsichtsbehörde ist gleich verbindlich. Eine formlose Nachfrage oder eine Bitte um Stellungnahme lässt mehr Spielraum als ein Bescheid, gegen den nur die Klage binnen eines Monats hilft. Zur Zusammenarbeit sind Unternehmen nach Art. 31 DSGVO aber schon „auf Anfrage“ verpflichtet, also auch bei einer formlosen Nachfrage.
Prüfen Sie deshalb vor jeder Antwort, was überhaupt eingegangen ist: Was wird verlangt, ist es verbindlich, was droht bei Nichtbefolgung, liegt eine Rechtsbehelfsbelehrung bei? Die Frist einer Bitte um Stellungnahme ist eine „weiche“ Frist, die Sie trotzdem einhalten sollten. Bei einem Verwaltungsakt mit Rechtsbehelfsbelehrung wird die Frist zum „absoluten Pflichtprogramm“.
Ob ein Verwaltungsakt vorliegt, hängt nach den Verwaltungsverfahrensgesetzen (§ 35 VwVfG und die Landesgesetze) vom Regelungscharakter des Schreibens ab. In der Praxis ist die Rechtsbehelfsbelehrung das deutlichste Erkennungszeichen. Fehlt sie bei einem Verwaltungsakt, gilt für die Klage die Jahresfrist nach § 58 Abs. 2 VwGO.
Diese fünf Arten von Schreiben der Aufsichtsbehörde unterscheiden sich vor allem darin, wie verbindlich sie sind:
| Schreiben | Erkennbar an | Bedeutung | Frist und Rechtsbehelf |
|---|---|---|---|
| Telefonische oder formlose Nachfrage | Anruf oder kurze E-Mail des Sachbearbeiters | Sachverhaltsermittlung; die Pflicht zur Zusammenarbeit nach Art. 31 DSGVO greift auch hier | Keine förmliche Frist; nicht spontan inhaltlich antworten |
| Bitte um Stellungnahme, Auskunftsersuchen, Anhörung, Ankündigung einer Prüfung oder Vor-Ort-Kontrolle | Fragenkatalog, Aktenzeichen, Antwortdatum | Häufigste Form; eine Anhörung gibt Gelegenheit, sich vor einer belastenden Entscheidung zu äußern (§ 28 Abs. 1 VwVfG) | Behördliche Frist, meist zwei bis vier Wochen; verlängerbar nach § 31 Abs. 7 VwVfG |
| Bescheid: formelle Anweisung zur Auskunft, Anordnung, Untersagung | Tenor, oft Zwangsgeldandrohung, Rechtsbehelfsbelehrung | Verwaltungsakt; Beispiel: Bescheid mit angedrohtem Zwangsgeld von 500 Euro (VG Berlin, VG 1 K 607/22, nicht rechtskräftig) | Klage zum Verwaltungsgericht binnen eines Monats ab Bekanntgabe, kein Widerspruchsverfahren (§ 20 Abs. 6 BDSG, § 74 Abs. 1 Satz 2 VwGO) |
| Bußgeldbescheid | Bezeichnung als Bußgeldbescheid, Höhe der Geldbuße | Ordnungswidrigkeitenverfahren, kein Verwaltungsrechtsweg (§ 20 Abs. 1 Satz 2 BDSG) | Einspruch binnen zwei Wochen nach Zustellung (§ 67 Abs. 1 Satz 1 OWiG) |
| Abschlussmitteilung | Sache für die Behörde erledigt, Nachprüfung vorbehalten | Kein weiterer Schritt der Behörde, die Ursache muss trotzdem behoben werden | Keine |
Als Sanktionen kann die Datenschutzbehörde verwarnen und Bußgelder verhängen, nach Art. 58 Abs. 2 DSGVO aber auch Anordnungen treffen und eine Verarbeitung beschränken oder untersagen. Aus Gesprächen mit Mandanten wissen wir: Eine Untersagung kann härter treffen als ein Bußgeld, wenn etwa ein System abgeschaltet werden muss. Den Verstoß müssen Sie in jedem Fall beseitigen, auch nach einem Bußgeld oder einer Abschlussmitteilung.
Ein Mandant, der eine Abschlussmitteilung zu einer Löschbeschwerde erhielt, fragte uns, ob noch etwas zu tun sei. Unsere Antwort: ja, das umsetzen, was die Behörde im Schreiben erwartet. Die Einordnung eines Behördenschreibens zeigt, welche Frist und welcher Rechtsbehelf gelten, und führt direkt zur Frage, was das Verfahren überhaupt ausgelöst hat.
Warum meldet sich die Datenschutzaufsicht bei Ihrem Unternehmen?
Die Datenschutzaufsicht wird nicht nur auf Beschwerde tätig. Auch Verbände, Hinweisgeber, die eigene Meldung einer Datenpanne, Weiterleitungen anderer Behörden und anlasslose Prüfungen können ein Verfahren auslösen.
Diese sechs Wege führen ein Unternehmen in ein Verfahren bei der Datenschutzaufsicht:
- Beschwerde einer betroffenen Person: in unserer Praxis der häufigste Auslöser. Betroffene können sich nach Art. 77 Abs. 1 DSGVO insbesondere bei einer Aufsichtsbehörde in dem Mitgliedstaat ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes beschweren. Die Behörden leiten nach Zuständigkeit weiter.
- Beschwerde eines Verbands: Betroffene können nach Art. 80 Abs. 1 DSGVO eine gemeinnützige Einrichtung mit der Beschwerde beauftragen.
- Hinweis Dritter, auch anonym: etwa von Beschäftigten, Ehemaligen, Kunden oder Wettbewerbern, gern zu Cookie-Bannern oder Beschäftigtendaten.
- Eigene Meldung einer Datenschutzverletzung: Die Meldung einer Datenschutzverletzung muss nach Art. 33 Abs. 1 DSGVO unverzüglich und möglichst binnen 72 Stunden erfolgen. Nach unserer Erfahrung schaltet sich die Behörde vor allem bei Cyberangriffen, offenen Verteilern, sensiblen Daten oder vielen Betroffenen ein. Bei einfachem Fehlversand kommt meist nur eine Abschlussmitteilung.
- Eigene Prüfung der Behörde: anlasslose und thematische Schwerpunktprüfungen, oft mit Anforderung des Verzeichnisses von Verarbeitungstätigkeiten.
- Weiterleitung durch andere Behörden: Bei grenzüberschreitender Verarbeitung arbeitet die federführende Behörde der Hauptniederlassung nach Art. 56 Abs. 1 und Art. 60 DSGVO mit den anderen Aufsichtsbehörden zusammen.
Anlasslose Prüfungen können viele Unternehmen zugleich treffen: Die Hamburger Datenschutzaufsicht (HmbBfDI) prüfte 2025 automatisiert 1.000 zufällig ausgewählte Hamburger Websites; bei 185 wurden Drittdienste beim Seitenaufruf ohne Einwilligung aktiv. In einem unserer Mandate prüfte eine Behörde das Cookie-Banner eines Unternehmens ohne vorliegende Beschwerde und konzentrierte sich auf die Wirksamkeit der Einwilligung. Das Unternehmen passte Consent-Management und Website an und dokumentiert die Einwilligung seitdem nachweisbar.
Eine bundesweite Rangliste der Anlässe gibt es nicht, wiederkehrende Fallgruppen schon: Auskunft und Löschung, Websites und Cookies, Werbung und Datenherkunft, Videoüberwachung, Beschäftigtendaten sowie Datenpannen und IT-Sicherheit. In unserer Praxis stehen Beschwerden zu Auskunfts- und Löschersuchen vorn, zunehmend aus laufenden Arbeitsstreitigkeiten. Kommt Post von der Datenschutzaufsicht, stellt sich zuerst die Frage, wie weit die Antwortpflicht reicht.
Muss ein Unternehmen der Datenschutzbehörde antworten?
Ja. Unternehmen müssen mit der Aufsichtsbehörde nach DSGVO zusammenarbeiten (Art. 31 DSGVO) und ihr, sofern sie der Landesaufsicht unterstehen, Auskunft erteilen (§ 40 Abs. 4 BDSG). Nach einem Urteil des Verwaltungsgerichts Berlin können sie sich als juristische Person nicht auf das Auskunftsverweigerungsrecht berufen. Das Urteil ist aber noch nicht rechtskräftig.
Das Verwaltungsgericht Berlin hat am 09.10.2025 (Az. VG 1 K 607/22, nicht rechtskräftig) entschieden, dass das Auskunftsverweigerungsrecht aus § 40 Abs. 4 Satz 2 BDSG nur für Auskunftspflichtige persönlich gilt. Juristische Personen können sich nach Auffassung des Gerichts nicht strafbar machen, und eine Geldbuße gegen sie enthält keinen Schuldvorwurf.
Im vom Verwaltungsgericht Berlin entschiedenen Fall hatte ein Verlag Kundenadressen vermietet und der Berliner Datenschutzaufsicht (BlnBDI) die Auskunft zu seinen Werbepartnern verweigert.
Höchstrichterlich ist die Frage nicht geklärt. Für die Praxis empfehlen wir als Leitlinie: Das Schweigerecht schützt Menschen, nicht Gesellschaften. Wer gegenüber der Datenschutzbehörde was verweigern darf, lässt sich nach drei Beteiligten unterscheiden:
- Das Unternehmen: Es ist nach Art. 31 DSGVO und, unter Aufsicht der Landesbehörden, nach § 40 Abs. 4 Satz 1 BDSG auskunftspflichtig. Nach dem Verwaltungsgericht Berlin gilt das auch, wenn ein Bußgeldverfahren droht; ein eigenes Verweigerungsrecht hat das Unternehmen danach nicht (Urteil nicht rechtskräftig).
- Die Leitungsperson persönlich: Sie darf einzelne Fragen verweigern, deren Antwort sie selbst oder nahe Angehörige der Gefahr eines Straf- oder Bußgeldverfahrens aussetzen würde, nicht den ganzen Fragenkatalog. Das Recht ist für jede Frage einzeln zu prüfen und nach einer Entscheidung des Oberverwaltungsgerichts Schleswig-Holstein ausdrücklich geltend zu machen.
- Die Behörde: Sie muss auf das Verweigerungsrecht hinweisen (§ 40 Abs. 4 Satz 3 BDSG).
Lügen ist ausgeschlossen. Beantworten Sie auch die Fragen klar, mit denen die Behörde einen Knackpunkt getroffen hat, erzählen Sie aber nicht mehr, als gefragt ist. Weil das Unternehmen antworten muss, prägt eine sorgfältige Antwort innerhalb der Frist den weiteren Verlauf des Verfahrens.
Wie sichern Sie die Frist, und wann lohnt sich Akteneinsicht?
Die Frist ist das erste Risiko im Behördenverfahren. Wer früh und begründet eine Verlängerung beantragt und bei unklarem Vorwurf Akteneinsicht nimmt, gewinnt Zeit und Überblick. Behördlich gesetzte Fristen liegen in der Praxis meist bei zwei bis vier Wochen.
Wie verlängern Sie eine Frist der Aufsichtsbehörde?
Fristen, die eine Behörde gesetzt hat, können nach § 31 Abs. 7 VwVfG verlängert werden, bereits abgelaufene Fristen auch rückwirkend. Einen Anspruch darauf haben Sie nicht, die Verlängerung liegt im Ermessen der Behörde. Sachbearbeiter sind bei komplexen Fällen erfahrungsgemäß kulant, manchmal genügt ein Anruf.
Fangen Sie früh an, denn Antworten gehen zwischen den Fachbereichen hin und her, und Führungskräfte müssen Inhalte freigeben. Setzen Sie eine interne Frist mehrere Werktage vor der Behördenfrist und versenden Sie vor dem letzten Tag. Die Frist verstreichen zu lassen und auf einen förmlichen Bescheid zu warten, ist theoretisch möglich, wir raten aber ausdrücklich davon ab.
Nach unserer Erfahrung verbessern diese drei Punkte die Chancen auf eine Fristverlängerung bei der Aufsichtsbehörde:
- Früh beantragen: nicht erst kurz vor Ablauf der Frist.
- Sachlich begründen: mit Komplexität und Umfang des Falls, beteiligten Systemen und Fachbereichen oder notwendigen Schwärzungen.
- Schriftlich bestätigen lassen: Eine telefonische Zusage dokumentieren Sie intern. Schweigt die Behörde auf den Antrag, werten Sie das nicht als Zustimmung.
Erfahrungsgemäß gewähren Behörden bei nachvollziehbarer Begründung häufig zwei bis vier Wochen zusätzlich. Manchmal genügte in unseren Fällen schon die Bitte um ein oder zwei Wochen.
Geben Sie kein Organisationsverschulden als Grund an. „Die zuständige Person war im Urlaub“ überzeugt nicht, denn für diesen Fall muss es eine Vertretung geben. Nach dem Europäischen Gerichtshof (EuGH, Urteil vom 05.12.2023, C-807/21) haftet ein Unternehmen für vorsätzliche oder fahrlässige Verstöße von Personen, die im Rahmen seiner Tätigkeit und in seinem Namen handeln, auch wenn die Leitung davon nichts wusste. Solche Begründungen entlasten deshalb nach unserer Einschätzung nicht und können auf organisatorische Lücken hindeuten.
Wann lohnt sich Akteneinsicht bei der Datenschutzbehörde?
Akteneinsicht bei der Datenschutzbehörde lohnt sich vor allem, wenn das Schreiben den Vorwurf nur verkürzt wiedergibt. Nach § 29 Abs. 1 VwVfG gestattet die Behörde Beteiligten Einsicht, soweit das zur Geltendmachung oder Verteidigung ihrer rechtlichen Interessen erforderlich ist, im Bußgeldverfahren gilt § 49 Abs. 1 OWiG.
Nach § 29 Abs. 2 VwVfG kann die Behörde Vorgänge zurückhalten, die etwa wegen berechtigter Interessen Dritter geheim bleiben müssen. In der Praxis sind deshalb Schwärzungen oder gekürzte Akten möglich, bei laufenden Ermittlungen auch eine Ablehnung. Beachten Sie zudem das Verfahrensrecht des jeweiligen Landes.
In unserer Praxis ist Akteneinsicht eher die Ausnahme, weil Behördenschreiben meist klar sind und bei Beschwerden die betroffene Person oft schon im Betreff steht. Die Grundregel lautet: Erst wissen, was der Behörde vorliegt. Diese vier Punkte kann eine Akteneinsicht bei der Aufsichtsbehörde klären:
- den vollständigen Beschwerdevortrag
- bereits eingereichte Nachweise
- die bisherige Kommunikation mit der Behörde
- mögliche Widersprüche im Sachverhalt
Ein Beispiel aus der Praxis zeigt, wie weit Beschwerde und Sachverhalt auseinanderliegen können. Eine Beschwerdeführerin beklagte bei der Behörde, ihr Auskunftsersuchen sei nicht rechtzeitig beantwortet worden. Sie hatte verschwiegen, dass sie die Auskunft ausgedruckt haben wollte, und eine Transportbox mit den Akten stand seit zwei Wochen beim Datenschutzkoordinator zur Abholung bereit.
Fristverlängerung und Akteneinsicht lassen sich verbinden und schaffen gemeinsam die Grundlage für eine Stellungnahme, die jede Frage der Behörde vollständig beantwortet.
Wie beantworten Sie die Fragen der Aufsichtsbehörde richtig?
Eine gute Stellungnahme beantwortet jede Frage der Aufsichtsbehörde konkret und verständlich, belegt sie mit Nachweisen und benennt Abhilfemaßnahmen, ohne neue Angriffsflächen zu öffnen.
Die Antwort bewegt sich zwischen zwei Interessen. Die Behörde braucht einen nachvollziehbaren Sachverhalt, klare Antworten, belastbare Nachweise und erkennbare Abhilfe. Das Unternehmen braucht konsistente Aussagen, keine unnötigen Folgefragen und Schutz vertraulicher Informationen. Eine gute Antwort löst diese Spannung auf: vollständig in der Sache, aber beschränkt auf das Erforderliche.
Immer wieder sehen wir zwei typische Fehler: Unternehmen erzählen zu viel und eröffnen Nebenschauplätze, oder sie antworten zu knapp in einem Satz. Schildern Sie den Sachverhalt deshalb chronologisch und für Außenstehende verständlich, mit wenigen Abkürzungen und ohne Spekulationen. Ob Sie Fließtext schreiben oder je Frage eine Überschrift setzen, ist zweitrangig. Wichtig ist eine erkennbare Struktur entlang der Fragen der Behörde.
Jede einzelne Frage der Aufsichtsbehörde beantworten Sie am besten in vier Schritten:
- Frage der Behörde: Folgen Sie dem Aufbau des Behördenschreibens, damit jede Frage auffindbar bleibt.
- Konkrete Antwort: Beantworten Sie zuerst die Frage eindeutig, erst danach folgt der nötige Hintergrund.
- Nachweis: Belegen Sie die Antwort, etwa mit der Homeoffice-Vereinbarung oder einem Musterschreiben an Betroffene. Sensible Unterlagen gehören in eine gesonderte Anlage, die Sie sicher übermitteln.
- Maßnahme: Gab es ein Defizit, benennen Sie die Abhilfe offen und belegen ihre Umsetzung.
Schicken Sie Nachweise mit, soweit sie Sie nicht angreifbar machen. Räumen Sie weder direkt noch indirekt ein Organisationsverschulden ein. Vor dem Versand prüfen Fallleitung und Fachbereiche den Entwurf gegen.
Bei einem Mandanten verschickte ein Mitarbeiter eine E-Mail mit Unterlagen an rund 900 Empfänger im offenen Verteiler. Die Behörde interessierte sich weniger für das Verschulden des Mitarbeiters als für die technischen und organisatorischen Maßnahmen des Unternehmens.
Unser Fazit aus dem Fall: Der Satz „menschlicher Fehler“ beendet kein Verfahren, die Behörde fragt, warum der Fehler möglich war. Das Unternehmen stellte den Versandprozess um, führte bei großen Verteilern das Vier-Augen-Prinzip ein und schulte die zuständigen Beschäftigten, um das Wiederholungsrisiko möglichst weit zu senken.
Eine Stellungnahme, die Frage für Frage antwortet und Abhilfe belegt, schafft zugleich eine gute Ausgangslage, wenn die Behörde über ein Bußgeld entscheidet.
Wie wirken sich Abhilfemaßnahmen auf das Bußgeld aus?
Abhilfemaßnahmen und eine Zusammenarbeit, die über die Pflicht hinausgeht, können ein Bußgeld mindern. Die bloße Pflichtkooperation nach Art. 31 DSGVO wirkt nach dem Europäischen Datenschutzausschuss (EDSA), dem Gremium der EU-Datenschutzaufsichtsbehörden, dagegen neutral.
Über ein Bußgeld und seine Höhe entscheidet die Aufsichtsbehörde nach Art. 83 Abs. 2 DSGVO im Einzelfall. Für Abhilfe und Kooperation sind drei Kriterien maßgeblich:
- Schadensminderung (lit. c): Maßnahmen, mit denen das Unternehmen den Schaden der betroffenen Personen gemindert hat.
- Zusammenarbeit (lit. f): der Umfang der Zusammenarbeit mit der Aufsichtsbehörde, um dem Verstoß abzuhelfen und seine nachteiligen Auswirkungen zu mindern.
- Bekanntwerden des Verstoßes (lit. h): wie die Behörde vom Verstoß erfahren hat, insbesondere ob das Unternehmen ihn selbst mitgeteilt hat.
In seinen Leitlinien 04/2022 zur Berechnung von Geldbußen stellt der EDSA klar: Die Pflichtkooperation und die Erfüllung von Meldepflichten wirken neutral. Mildernd kann nur eine Zusammenarbeit wirken, die negative Folgen für Betroffene begrenzt oder vermieden hat.
Immer wieder erleben wir, dass die Behörde sehen will, dass sich das Unternehmen kümmert: dass es Prozesse überprüft, Richtlinien überarbeitet und Beschäftigte sensibilisiert. Aus fast jedem Verfahren lässt sich ein To-do ableiten, und ganz unberechtigt sind Beschwerden selten.
Ein Fall aus unserer Beratung: Eine Antwort auf ein Auskunftsersuchen nannte zwar die gespeicherten Daten, aber Quellen, Empfänger oder Speicherdauer nicht ausreichend, und die Löschung war nicht vollständig umgesetzt. Die Behörde glich die Auskunft mit den Pflichtangaben aus Art. 15 Abs. 1 und 3 DSGVO ab. Das Unternehmen ergänzte Auskunftsvorlage und Prozess und standardisierte beides.
Erstellen Sie jede Auskunft individuell und schreiben Sie sie nicht aus der Datenschutzerklärung ab. Wir empfehlen, Auskünfte als Excel-Tabelle aufzubereiten, weil sich so alle Pflichtangaben strukturiert darstellen lassen und weniger Nachfragen kommen. Wirksame Abhilfe kann auch klein sein: Eine Sperrliste verhindert, dass Personen, die widersprochen haben, über eine neue Bestellung wieder in den Verteiler geraten.
Abhilfe, die Folgen für Betroffene begrenzt und belegt ist, kann ein Bußgeld mindern. Dafür muss der Beleg auch Jahre später noch auffindbar sein.
Wie lange sollten Sie das Verfahren dokumentieren?
Die Aufsichtsbehörde kann einen Fall bis zu drei Jahre lang wieder aufrollen. Unternehmen sollten Schriftwechsel, Nachweise und Entscheidungen deshalb mindestens drei Jahre an einem Ort archivieren.
Für DSGVO-Bußgelder verweist § 41 Abs. 1 BDSG auf das Gesetz über Ordnungswidrigkeiten. Die Verfolgungsverjährung beträgt nach § 31 Abs. 2 Nr. 1 OWiG drei Jahre, wenn die Geldbuße im Höchstmaß über 15.000 Euro liegt. So lange kann die Behörde den Fall wieder aufnehmen und neue Informationen verlangen. Wir haben erlebt, dass eine Behörde einen Datenschutzvorfall nach rund zweieinhalb Jahren wieder aufnahm und nach dem Stand fragte.
Diese drei Unterlagen gehören für mindestens drei Jahre an einen Ort:
- Schriftwechsel mit der Behörde
- Nachweise, die eingereicht oder intern gesammelt wurden
- Entscheidungen und umgesetzte Maßnahmen
Mit gebündelten Unterlagen lässt sich auch eine späte Nachfrage der Aufsichtsbehörde sofort beantworten.
Fazit: Bei Post von der Aufsichtsbehörde im Datenschutz zählt der kontrollierte Ablauf
Was ein Behördenverfahren kurz hält, ist ein kontrollierter und koordinierter Prozess. Dazu gehört, ein Schreiben der Aufsichtsbehörde erst einzuordnen und dann zu antworten, die Frist aktiv zu steuern und jede Aussage zu belegen. Die Zusammenarbeit mit den Behörden verläuft nach unserer Erfahrung in der Regel gut, Ruhe zu bewahren ist deshalb die richtige Haltung.
In Erstgesprächen hören wir oft, dass Unternehmen bei Behördenanfragen bisher ohne Unterstützung ihres Datenschutzbeauftragten auskommen mussten. Wir begleiten Unternehmen vom Eingang bis zum Abschluss: bei Einordnung und Strategie, Sachverhaltsaufklärung, Behördenkommunikation und Nachbereitung, auch in der Rolle als externer Datenschutzbeauftragter.
Behördenverfahren sicher abschließen
Wir koordinieren Ihre Fachbereiche, erstellen Stellungnahme und Anlagen, übernehmen Versand und Rückfragen und begleiten die Umsetzung der Maßnahmen bis zum Abschluss, auch als externer Datenschutzbeauftragter.
Mehr zur BehördenkommunikationHäufig gestellte Fragen
Kann die Aufsichtsbehörde ein Unternehmen bestrafen, wenn es nicht antwortet?
Ja, ein Unternehmen, das der Aufsichtsbehörde nicht antwortet, verstößt gegen die Pflicht zur Zusammenarbeit nach Art. 31 DSGVO und riskiert eine Geldbuße. Art. 83 Abs. 4 lit. a DSGVO sieht dafür bis zu 10 Mio. Euro oder 2 % des weltweiten Vorjahresumsatzes vor, je nachdem, welcher Betrag höher ist. Zusätzlich kann die Behörde die Auskunft per Bescheid anordnen und mit Zwangsgeld durchsetzen. Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) verhängte zwei Geldbußen von zusammen 50.000 Euro gegen ein Unternehmen, das einer betroffenen Person die Auskunft verweigert und danach Anhörungen und Anweisungen der Behörde trotz fünf Zwangsgeldandrohungen ignoriert hatte.
Darf die Behörde verraten, wer sich über das Unternehmen beschwert hat?
Die Datenschutzbehörde kann die Identität von Hinweisgebern gegenüber dem Unternehmen offenlassen: Nach § 29 Abs. 2 VwVfG muss die Behörde keine Akteneinsicht gewähren, soweit Vorgänge wegen berechtigter Interessen dritter Personen geheim gehalten werden müssen. Akten können deshalb geschwärzt oder gekürzt herausgegeben werden, bei laufenden Ermittlungen kann die Akteneinsicht auch ganz verweigert werden. Bei Beschwerden betroffener Personen steht deren Name dagegen nach unserer Erfahrung oft schon im Schreiben der Behörde.
Endet ein Behördenverfahren immer mit einem Bußgeld?
Nein, ein Verfahren der Datenschutzaufsicht endet nicht immer mit einem Bußgeld. Auch die Einstellung ohne Maßnahme ist ein möglicher Ausgang, und mehrere Verwarnungen führen nicht automatisch zu einem Bußgeld. Nach unserer Erfahrung stehen am Ende eher ein Hinweis oder eine Verwarnung, ein Bußgeld ist relativ selten.
Weitere Neuigkeiten
01.10.2026
CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
Ein CRA-Bevollmächtigter lohnt sich vor allem für Hersteller außerhalb der EU, die ihre Produkte auf dem EU-Markt anbieten. Er übernimmt Aufgaben gegenüber den Behörden, und sein Sitz kann über die zuständige Meldestelle mitentscheiden. Wir erklären, welche Aufgaben er übernimmt und was im Auftrag stehen sollte.
Weiterlesen … CRA-Bevollmächtigter nach Art. 18: Aufgaben und wann er sich lohnt
24.09.2026
Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
Unternehmen müssen der Datenschutzaufsicht antworten und kommen mit einem kontrollierten Ablauf am besten durch das Verfahren. Wer das Schreiben falsch einordnet oder die Frist verpasst, verliert Spielraum. Wir zeigen den Ablauf vom Eingang des Schreibens bis zum Abschluss des Verfahrens.
Weiterlesen … Post von der Datenschutzbehörde: So reagieren Unternehmen richtig
10.09.2026
CRA-Meldepflichten ab dem 11. September 2026: Auslöser, Fristen, Meldewege
Seit dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden melden. Der Cyber Resilience Act zieht damit die erste Herstellerpflicht mehr als ein Jahr vor die Vollanwendung. Wir zeigen, was die Meldepflicht auslöst, ab wann die Frist läuft und wie Sie melden.
Weiterlesen … CRA-Meldepflichten ab dem 11. September 2026: Auslöser, Fristen, Meldewege