DSGVO-Geldbußen und -Strafen 2026 sind ein größeres Thema, als die Schlagzeilen über Höchstbeträge vermuten lassen. Ein neuer Leitfaden von Venvera erläutert die beiden Bußgeldstufen, wessen Umsatz zählt, warum nun ein Verschulden erforderlich ist, wie der Europäische Datenschutzausschuss (EDSA) die Höhe festsetzt und welche Geldbußen und Regeländerungen es 2026 gibt. Dieser Beitrag fasst diese Themen zusammen und ergänzt den Kontext, was sie für Menschen bedeuten, die VPNs und andere Datenschutzdienste nutzen.

Vorab eine Einschränkung: Die Zusammenfassung des Leitfadens listet diese Themen auf, aber wir geben keine Details über das hinaus wieder, was er und andere öffentliche Quellen angeben. Wo das Bild unvollständig ist, sagen wir das.

Wie die beiden DSGVO-Bußgeldstufen funktionieren

Die DSGVO unterteilt Geldbußen in zwei Stufen, je nachdem, wie schwerwiegend der Verstoß ist.

  • Untere Stufe: bis zu 10 Mio. € oder bis zu 2 % des gesamten weltweiten Jahresumsatzes eines Unternehmens im vorangegangenen Geschäftsjahr, je nachdem, welcher Betrag höher ist.
  • Obere Stufe: bis zu 20 Mio. € oder bis zu 4 % des weltweiten Jahresumsatzes, wiederum je nachdem, welcher Betrag höher ist.

Die Formulierung „je nachdem, welcher Betrag höher ist“ ist wichtig. Für ein kleines Unternehmen ist der feste Euro-Betrag die Obergrenze, die gilt. Für einen großen multinationalen Konzern kann der Prozentsatz den festen Betrag bei Weitem übersteigen. Geldbußen sind zudem nicht das einzige Mittel: Aufsichtsbehörden können vorübergehende oder dauerhafte Verbote der Datenverarbeitung anordnen.

Diese Zahlen sind Höchstwerte, keine Standardstrafen. Laut einem Durchsetzungsbericht für den Zeitraum 2018 bis 2026 lag die durchschnittliche Geldbuße über alle Länder hinweg bei etwa 2,28 Mio. €, also deutlich unter den Schlagzeilen-Höchstgrenzen.

Wessen Umsatz zählt und warum nun ein Verschulden erforderlich ist

Zwei Fragen entscheiden darüber, wie hoch eine Geldbuße ausfallen kann: Wer wird mit einer Geldbuße belegt, und lag ein Verschulden vor.

Zum Umsatz: Der DSGVO-Text bezieht sich auf ein „Unternehmen“ und dessen gesamten globalen Umsatz aus dem vorangegangenen Geschäftsjahr. Deshalb ist der weltweite Umsatz eines Unternehmens, nicht nur sein europäischer Umsatz, der Bezugspunkt für die prozentuale Obergrenze. Der Leitfaden von Venvera hebt die Frage, wessen Umsatz zählt, als Kernfrage hervor, und es lohnt sich, den Leitfaden selbst zu prüfen, wenn Sie die genauen Regeln für Unternehmensgruppen benötigen.

Zum Verschulden: Der Leitfaden stellt fest, dass nun ein Verschulden erforderlich ist, bevor eine Geldbuße verhängt werden kann. Vereinfacht gesagt muss eine Aufsichtsbehörde mehr nachweisen, als dass ein Verstoß vorlag. Sie muss feststellen, dass das Unternehmen schuldhaft gehandelt hat, das heißt, dass das Versäumnis nicht einfach ein unvermeidbarer Unfall war. Wir haben die Einzelheiten der Anwendung dieses Standards nicht unabhängig überprüft, daher sollten Sie dies als eine Entwicklung betrachten, die man in einzelnen Entscheidungen beobachten sollte, und nicht als feststehende Formel.

Wie der EDSA die Höhe der Geldbuße festsetzt

Der EDSA ist das Gremium, das koordiniert, wie europäische Aufsichtsbehörden die DSGVO anwenden, und der Leitfaden behandelt, wie er die Höhe einer Geldbuße festsetzt. Die Höchstbeträge der beiden Stufen sind nur die Obergrenzen. Innerhalb dieser hängt der tatsächliche Betrag von den Umständen des Falls und den Leitlinien ab, denen die Aufsichtsbehörden bei der Berechnung von Strafen folgen.

Das erklärt, warum die Geldbußen so stark variieren. Öffentliche Tracker zeigen das Ausmaß der Durchsetzung: Der GDPR Enforcement Tracker listet mehr als 3.000 Fälle und eine kumulierte Gesamtsumme von rund 7,5 Mrd. € an Geldbußen auf, wobei im Jahr 2026 bereits Hunderte Fälle erfasst wurden. Eine separate Analyse bezifferte die Geldbußen im März 2026 auf über 7,1 Mrd. €, darunter allein etwa 1,2 Mrd. € im Jahr 2025. Die Zahlen unterscheiden sich zwischen den Quellen aufgrund von Stichtagen und Methodik, daher sollten Sie diese als grobes Gefühl für die Größenordnung verstehen, nicht als exakte Aufstellung.

Was die Durchsetzung 2026 für Nutzer und VPN-Anbieter bedeutet

Das deutlichste Beispiel für Durchsetzung in großem Maßstab in diesem Jahr ist das Vorgehen der niederländischen Aufsichtsbehörde gegen Uber. Am 21. August 2026 kündigte die niederländische Datenschutzbehörde eine Geldbuße von 825 Mio. € an, umgerechnet rund 966 Mio. $. Unsere Berichterstattung über die 825-Mio.-€-Geldbuße der niederländischen Datenschutzbehörde gegen Uber wegen einer Fahrerdaten-Panne zeigt, wie sich ein Fall am oberen Ende der Skala in der Praxis abspielt.

Für VPN- und Datenschutzdienste ist die Lehre eindeutig. Jeder Anbieter, der personenbezogene Daten von Personen in der EU verarbeitet, etwa Kontodetails, Zahlungsinformationen oder Verbindungsmetadaten, unterliegt denselben Regeln wie ein Fahrdienstriese. Die Stufen und die umsatzbasierten Obergrenzen gelten unabhängig von der Branche. Ein Erfordernis des Verschuldens und ein strukturierter Ansatz zur Festsetzung der Beträge sollten Entscheidungen vorhersehbarer machen, aber sie heben die Pflicht zum Schutz der Nutzerdaten nicht auf.

Was das für Sie bedeutet

Sie müssen die Bußgeldberechnungen nicht verstehen, um von ihnen zu profitieren. Starke Strafen sollen Unternehmen zu einem besseren Umgang mit Daten bewegen, und die DSGVO gibt Ihnen zudem Rechte, die Sie direkt nutzen können.

  • Lesen Sie die Datenschutzerklärung. Schauen Sie, was ein VPN- oder anderer Dienst erhebt, wie lange er es speichert und mit wem er es teilt.
  • Nutzen Sie Ihre Auskunftsrechte. Nach der DSGVO können Sie von einem Unternehmen verlangen, Ihnen mitzuteilen, welche personenbezogenen Daten es über Sie gespeichert hat.
  • Verlangen Sie gegebenenfalls die Löschung. Wenn Sie einen Dienst nicht mehr nutzen, fordern Sie die Löschung Ihrer Daten.
  • Wissen Sie, wo Sie sich beschweren können. Wenn ein Unternehmen nicht antwortet, können Sie sich an Ihre nationale Datenschutzbehörde wenden.
  • Bevorzugen Sie minimale Datenerhebung. Dienste, die weniger erheben, haben bei einer Datenschutzpanne weniger zu verlieren.

Wichtige Erkenntnisse

DSGVO-Geldbußen und -Strafen 2026 folgen einer zweistufigen Struktur: bis zu 10 Mio. € oder 2 % des Umsatzes sowie bis zu 20 Mio. € oder 4 %, je nachdem, welcher Betrag höher ist. Der weltweite Umsatz, das Erfordernis des Verschuldens und der Ansatz des EDSA zur Festsetzung der Beträge bestimmen alle mit, was ein Unternehmen tatsächlich zahlt. Die 825-Mio.-€-Geldbuße der niederländischen Datenschutzbehörde gegen Uber, ausführlich in unserem Bericht über die Entscheidung dargestellt, zeigt, dass Aufsichtsbehörden den Rahmen in großem Maßstab nutzen werden.

Ihr nächster Schritt ist einfach: Prüfen Sie, wie die Dienste, auf die Sie sich verlassen, mit Ihren personenbezogenen Daten umgehen, und nehmen Sie Ihre DSGVO-Rechte wahr, wo sie zu kurz kommen.