„Wir speichern keine Namen” — warum dieser Satz bis zu 20 Mio € kosten kann
Die DSGVO gilt seit dem 25. Mai 2018 unmittelbar in der gesamten EU. Sie greift nicht erst bei großen Datenbanken, sondern schon beim…
„Wir speichern keine Namen” — warum dieser Satz bis zu 20 Mio € kosten kann
Die DSGVO gilt seit dem 25. Mai 2018 unmittelbar in der gesamten EU. Sie greift nicht erst bei großen Datenbanken, sondern schon beim einzelnen personenbezogenen Datum — und ein Verstoß kann bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes kosten.

Eine E-Mail-Adresse in einer Excel-Tabelle. Ein Kundenname in einem ChatGPT-Prompt. Eine IP-Adresse in einem Server-Log. Drei Alltagssituationen — und alle drei können unter die Datenschutz-Grundverordnung fallen. Viele Unternehmen halten die DSGVO für ein Thema der IT oder der Rechtsabteilung, das man einmal abhakt. Das ist ein teurer Irrtum. Denn die Verordnung gilt seit dem 25. Mai 2018 unmittelbar in der gesamten Union, und sie greift nicht erst bei großen Datenbanken, sondern schon beim einzelnen personenbezogenen Datum. Sechs Fragen entscheiden, ob Ihr Unternehmen auf der sicheren Seite ist.
1. Was sind personenbezogene Daten?
Alles beginnt mit einer Definition — und die ist weiter, als die meisten denken. Artikel 4 Nummer 1 definiert personenbezogene Daten als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Das entscheidende Wort ist „identifizierbar”. Es kommt nicht darauf an, ob der Name dabeisteht. Es genügt, dass eine Person direkt oder indirekt zugeordnet werden kann — etwa über eine Kennung.
Damit fallen regelmäßig auch Dinge darunter, die man auf den ersten Blick nicht für Datenschutz-relevant hält: eine IP-Adresse, eine Cookie-ID, eine Kundennummer, ein Standortverlauf. Die Fehlannahme „Wir speichern ja keine Namen” ist also kein Schutz. Die richtige Frage lautet nicht, ob ein Name gespeichert ist, sondern ob sich aus den Daten eine Person identifizieren lässt.
2. Wann darf ich verarbeiten?
Steht fest, dass personenbezogene Daten im Spiel sind, kommt die nächste Frage: Darf ich sie überhaupt verarbeiten? Die DSGVO kennt hier keinen Automatismus. Artikel 6 Absatz 1 sagt: Die Verarbeitung ist nur rechtmäßig, wenn mindestens eine von sechs Rechtsgrundlagen erfüllt ist — Einwilligung, Vertragserfüllung, rechtliche Verpflichtung, lebenswichtige Interessen, eine Aufgabe im öffentlichen Interesse oder ein berechtigtes Interesse, das die Interessen der betroffenen Person nicht überwiegt.
Der häufigste Fehler in der Praxis: einfach loslegen und sich erst später fragen, worauf man sich eigentlich stützt. Die DSGVO dreht das um. Ohne Rechtsgrundlage ist die Verarbeitung von Anfang an unrechtmäßig — egal wie nützlich sie ist.
3. Wer trägt die Verantwortung?
Im Zeitalter von Cloud-Diensten und KI-Tools ist diese Frage entscheidend: Wer haftet, wenn die Daten gar nicht im eigenen Haus verarbeitet werden? Nutzt ein Team einen Dienstleister — ein CRM, einen Newsletter-Anbieter, einen KI-Assistenten — , verarbeitet dieser die Daten im Auftrag. Artikel 28 nennt ihn den Auftragsverarbeiter. Aber die Verantwortung bleibt beim Unternehmen, das über Zweck und Mittel der Verarbeitung entscheidet. Der Auftragsverarbeiter handelt nur nach Weisung — und nur auf Grundlage eines Auftragsverarbeitungsvertrags.
Der Denkfehler „Das macht doch der Anbieter, der ist verantwortlich” stimmt also nicht. Wer ein Tool einsetzt, gibt die Verantwortung nicht ab. Er trägt sie weiter.
4. Was gilt bei US-Diensten?
Viele der Tools im Büroalltag laufen über Server außerhalb der EU. Sobald personenbezogene Daten die Union verlassen, greift ein eigenes Kapitel der DSGVO. Artikel 44 stellt den Grundsatz auf: Eine Übermittlung in ein Drittland ist nur zulässig, wenn die Bedingungen dieses Kapitels eingehalten werden — damit das Schutzniveau der Verordnung nicht unterlaufen wird. Konkret braucht es eine geeignete Grundlage, etwa einen Angemessenheitsbeschluss der Kommission oder geeignete Garantien wie Standardvertragsklauseln.
Die Frage „Wo werden unsere Daten verarbeitet?” gehört deshalb an den Anfang einer Tool-Auswahl, nicht an deren Ende.
5. Wann muss ich eine Datenpanne melden?
Kommt es zu einer Datenschutzverletzung — einem Hack, einem Fehlversand, einem verlorenen Laptop — , startet die Uhr. Artikel 33 verlangt, dass der Verantwortliche die Verletzung der zuständigen Aufsichtsbehörde meldet: unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde. Zwei Dinge werden dabei oft unterschätzt: Die Frist beginnt mit der Kenntnis im Unternehmen — nicht erst, wenn das Management informiert ist. Und: Gemeldet wird, auch wenn noch nicht alle Details feststehen. Die DSGVO verlangt keine fertige Analyse, sondern die fristgerechte Meldung.
6. Was kostet ein Verstoß?
Die DSGVO bleibt bei den Sanktionen nicht im Unverbindlichen. Artikel 83 gibt den Aufsichtsbehörden einen scharfen Rahmen. Bei Verstößen gegen bestimmte Kernpflichten können Geldbußen verhängt werden von bis zu 20 Millionen Euro oder, im Fall eines Unternehmens, bis zu 4 % des gesamten weltweit erzielten Jahresumsatzes des Vorjahres — je nachdem, welcher Betrag höher ist. Das ist die belegbare Härte hinter der DSGVO. Und sie macht klar, warum die ersten fünf Fragen keine Formalität sind.
Fazit
Die DSGVO ist kein einmaliges Projekt, das man abhakt. Sie ist eine Frage, die sich bei jedem neuen Tool und jedem neuen Datensatz neu stellt: Handelt es sich um personenbezogene Daten? Habe ich eine Rechtsgrundlage? Steht der Auftragsverarbeitungsvertrag — und bleibt die Verantwortung bei mir? Fließen Daten in ein Drittland? Steht ein Meldeprozess für die 72-Stunden-Frist? Und ist mir das Bußgeldrisiko bewusst? Wer diese sechs Fragen sauber beantworten kann, arbeitet nicht mehr mit Annahmen, sondern mit belastbaren Fundstellen.
Die vollständige Prüfreihenfolge — Artikel 4, 6, 28, 44, 33 und 83 — geht das Video Schritt für Schritt durch:
[embed]
Belastbare Recherche zum Originaltext, ohne Rechtsberatung, finden Sie auf conformi.eu.
메타데이터
- post_id
- 2ad88455cc56
- slug
- wir-speichern-keine-namen-warum-dieser-satz-bis-zu-20-mio-kosten-kann-2ad88455cc56
- url
- https://medium.com/@conformi.eu/wir-speichern-keine-namen-warum-dieser-satz-bis-zu-20-mio-kosten-kann-2ad88455cc56
- canonical_url
- https://medium.com/@conformi.eu/wir-speichern-keine-namen-warum-dieser-satz-bis-zu-20-mio-kosten-kann-2ad88455cc56
- author_url
- https://medium.com/@conformi.eu
- status
- ok
- fetched_at
- 2026-06-17 08:20:12