Die Datenschutz-Grundverordnung (DSGVO) ist nun seit rund einem Jahrzehnt in Kraft, und eine aktuelle Analyse von Compliance Week greift eine Frage auf, die das Gesetz seit seiner Einführung begleitet: Funktioniert die DSGVO-Durchsetzung überall dort, wo sie gilt, tatsächlich gleich? Laut dem Bericht lautet die Antwort weiterhin nein. Zehn Jahre später sind Unterschiede darin, wie einzelne EU-Länder Datenschutzverstöße überwachen und ahnden, ein hartnäckiges Problem – eines mit realen Konsequenzen für die Menschen, die das Gesetz eigentlich schützen soll.

Ein Jahrzehnt DSGVO: Ein Gesetz, 27 verschiedene Durchsetzer

Die DSGVO wurde als einheitliches, harmonisiertes Regelwerk für alle EU-Mitgliedstaaten konzipiert, jedoch nie von einer einzigen zentralen Aufsichtsbehörde durchgesetzt. Stattdessen unterhält jedes Land seine eigene nationale Datenschutzbehörde (Data Protection Authority, DPA), die für die Untersuchung von Beschwerden, die Prüfung von Unternehmen und die Verhängung von Bußgeldern innerhalb seiner Grenzen zuständig ist. Bei grenzüberschreitenden Fällen – etwa einem multinationalen Tech-Konzern, der in der gesamten Union tätig ist – wird in der Regel eine „federführende Behörde“ benannt, und die Koordination erfolgt über den Europäischen Datenschutzausschuss.

Auf dem Papier ermöglicht diese Struktur lokales Fachwissen und Bürgernähe: Einwohner jedes Landes haben eine Aufsichtsbehörde, die ihre Sprache spricht und ihren nationalen rechtlichen Kontext versteht. In der Praxis, so betont die Compliance-Week-Analyse erneut, hat dieses dezentrale Modell zu ungleichen Ergebnissen geführt. Manche Datenschutzbehörden sind besser ausgestattet, durchsetzungsstärker und handeln schneller als andere. Diese Ungleichmäßigkeit bedeutet, dass die Wirksamkeit des DSGVO-Schutzes zumindest teilweise davon abhängen kann, wo ein Unternehmen, das Ihre Daten verarbeitet, seinen Hauptsitz hat oder wo Sie zufällig leben.

Dies ist keine neue Kritik. Datenschutzaktivisten und Rechtswissenschaftler haben sie im Laufe der Jahre immer wieder vorgebracht, und die Tatsache, dass sie ein Jahrzehnt nach Inkrafttreten des Gesetzes immer noch hervorgehoben wird, deutet darauf hin, dass sie nicht vollständig gelöst wurde. Eine Verordnung ist nur so stark wie ihre Durchsetzung, und wenn die Durchsetzung von Mitgliedstaat zu Mitgliedstaat erheblich variiert, wird das Versprechen eines gleichwertigen Schutzes in der gesamten EU in der Praxis schwerer zu gewährleisten.

Warum Durchsetzungslücken für alltägliche Nutzer von Bedeutung sind

Ungleichmäßige Durchsetzung ist nicht nur ein abstraktes Compliance-Problem für Rechtsabteilungen von Unternehmen. Sie hat praktische Auswirkungen, sobald etwas schiefgeht. Nehmen wir den Fall nach einer Datenschutzverletzung: Ein Unternehmen ist gesetzlich verpflichtet, betroffene Personen und Aufsichtsbehörden zu benachrichtigen, aber wie schnell und gründlich dieser Benachrichtigung nachgegangen wird und ob die zuständige Datenschutzbehörde eine spürbare Rechenschaftspflicht einfordert, kann sich je nach Land, das den Fall bearbeitet, stark unterscheiden.

Ein aktuelles Beispiel verdeutlicht, was auf dem Spiel steht, wenn der Schutz versagt. Die Berichterstattung über den Stormous-Ransomware-Angriff auf ein niederländisches Kirchennetzwerk zeigte, wie schnell sensible personenbezogene Daten – in diesem Fall die einer religiösen Organisation in den Niederlanden – offengelegt werden können, sobald Angreifer in ein Netzwerk eindringen. Vorfälle wie dieser unterstreichen, warum eine konsequente, gut ausgestattete Durchsetzung wichtig ist: Wenn ein Verstoß geschieht, bestimmen Stärke und Geschwindigkeit der regulatorischen Reaktion oft, ob Betroffene echte Antworten erhalten, ob betroffene Organisationen ihre Sicherheitslage verbessern und ob künftige Vorfälle überhaupt abgeschreckt werden.

Wenn die Durchsetzung stark ist, lösen Verstöße Untersuchungen, Bußgelder und öffentliche Rechenschaftspflicht aus, die Unternehmen zu besseren Datenpraktiken bewegen. Wenn die Durchsetzung ins Stocken gerät – sei es aufgrund unterbesetzter Behörden, Rückstaus oder unterschiedlicher nationaler Prioritäten – schwächt sich die Abschreckung ab, und Einzelne sind beim nächsten Vorfall schutzloser.

Was das für Sie bedeutet

Wenn Sie in der EU leben oder geschäftlich tätig sind, gewährt Ihnen die DSGVO weiterhin bedeutsame Rechte: das Recht, Zugang zu Ihren Daten zu verlangen, deren Löschung zu fordern und Transparenz über deren Nutzung einzufordern. Doch die Kernaussage des Berichts ist eine nützliche Erinnerung daran, dass diese Rechte nicht mit perfekter Gleichförmigkeit durchgesetzt werden. Es lohnt sich daher, selbst aktiv zu werden, anstatt sich darauf zu verlassen, dass das System Probleme immer für Sie aufspürt.

Ein paar praktische Schritte können dazu beitragen, die Lücke zwischen dem im Gesetz verankerten Schutz und dem Schutz, den Sie tatsächlich tagtäglich erfahren, zu schließen:

  • Machen Sie Ihre DSGVO-Rechte direkt gegenüber Unternehmen geltend, anstatt darauf zu warten, dass Aufsichtsbehörden in Ihrem Namen handeln.
  • Achten Sie auf Benachrichtigungen über Datenschutzverletzungen und gehen Sie ihnen nach, da nicht jede Reaktion einer Datenschutzbehörde gleich schnell oder gründlich ausfallen wird.
  • Verwenden Sie starke, eindeutige Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung, da technische Schutzmaßnahmen nicht davon abhängen, welche nationale Behörde zuständig ist.
  • Ziehen Sie Datenschutz-Tools wie ein VPN oder verschlüsselte Kommunikation in Betracht, wenn Sie sensible Informationen verarbeiten – besonders dann, wenn Sie unsicher sind, wie rigoros Ihre Daten im weiteren Verlauf geschützt werden.

Das Fazit

Zehn Jahre nach Inkrafttreten der DSGVO hat das Rahmenwerk die Messlatte für den Datenschutz in Europa unbestreitbar erhöht und die Datenschutzgesetzgebung weit über die EU-Grenzen hinaus beeinflusst. Doch die Analyse von Compliance Week ist eine rechtzeitige Erinnerung daran, dass ein Gesetz nur so wirksam ist wie sein schwächstes Glied in der Durchsetzungskette. Solange die Durchsetzung in den Mitgliedstaaten nicht einheitlicher wird, werden Einzelne weiterhin ungleich von dem Schutz profitieren, den die DSGVO garantieren sollte. Der derzeit verlässlichste Weg nach vorn besteht darin, das Bewusstsein für Ihre gesetzlichen Rechte mit vernünftigen persönlichen Sicherheitsgewohnheiten zu kombinieren, statt sich allein auf die Aufsichtsbehörden zu verlassen, um die Lücke zu schließen.