Daten · Bußgeld-Zumessung nach Art. 83 DSGVO
DSGVO-Bußgeldrechner: grobe Orientierung nach Art. 83
ZWEI RAHMEN · EDSA-LEITLINIEN · 9 AUSGEWÄHLTE FÄLLE · STAND 04.09.2026
Grobe Orientierung mit wenigen Angaben
Der interaktive Rechner konnte gerade nicht geladen werden. Die fachlichen Erläuterungen und Tabellen darunter bleiben verfügbar.
Grobe Orientierung, keine Bußgeldprognose
6.000 € bis 80.000 €
Keine Umstände gewählt. Die Markierung steht in der Mitte.
Gesamter Konzern einschließlich Auslandsumsätzen (Erwägungsgrund 150).
Anwendbares Maximum: 20 Mio. € (fester Betrag, Art. 83 Abs. 5 und 6 DSGVO)
Die Spanne zeigt nur äußere Grenzen ausgewählter EDSA-Ausgangsbereiche. Über ein Bußgeld und seine Höhe entscheidet die Aufsichtsbehörde im Einzelfall.
Ausgangsbereiche · logarithmische Skala
Keine Umstände gewählt: Es gilt der volle Korridor.
Vereinfachte Orientierung anhand ausgewählter EDSA-Ausgangsbereiche. Die Leitlinien ermöglichen keine genaue Berechnung eines erwarteten Bußgeldes. Das DSK-Konzept wird weiter unten getrennt als historischer Vergleich gezeigt.
Wie diese grobe Orientierung entsteht
- Rahmen zuordnen. Rahmen Art. 83 Abs. 5 und 6: bis 20 Mio. € oder 4 % vom Umsatz (hier 400.000 €). Anwendbares Maximum: 20 Mio. €, maßgeblich ist der feste Betrag.
- Schwere einstufen. Schweregrad mittel: Ausgangsbetrag 10 bis 20 % des Maximums, also 2 bis 4 Mio. €.
- An der Größe ausrichten. Unternehmensgröße (über 2 bis 10 Mio. € Umsatz): 0,3 bis 2 % des Ausgangsbetrags, ergibt 6.000 € bis 80.000 €.
- Umstände gewichten. Ohne gewählte Umstände gilt der volle Korridor. Der EDSA nennt für diesen Schritt keine festen Prozentwerte; die Behörde gewichtet die Kriterien des Art. 83 Abs. 2 im Einzelfall.
- Deckeln und prüfen. Der Korridor liegt innerhalb der Höchstgrenze von 20 Mio. €. Abschließend prüft die Behörde Wirksamkeit, Verhältnismäßigkeit und Abschreckung.
Zum Vergleich nach dem älteren DSK-Konzept 2019 (durch die EDSA-Leitlinien abgelöst): Untergruppe B.III, Tagessatz 24.306 €, Schwerefaktor materiell mittel (4 bis 8) ergibt 97.224 € bis 194.448 €.
Orientierungsspanne neben ausgewählten Bußgeldern
- Meta (2023) 1,2 Mrd. €
- TikTok Transfer (2025) 530 Mio. €
- TikTok (2023) 345 Mio. €
- LinkedIn (2024) 310 Mio. €
- Uber (2024) 290 Mio. €
- Google (2019) 50 Mio. €
- H&M (2020) 35,26 Mio. €
- AOK BW (2020) 1,24 Mio. €
- Deutsche Wohnen (2026) 900.000 €
- Ihre Orientierung 6.000 € bis 80.000 €
Logarithmische Skala: Jede Achsen-Stufe verzehnfacht den Betrag. Beträge aus amtlichen Primärquellen; zuständige Stelle, Artikel und Verfahrensstand stehen in der Tabelle weiter unten.
Welche zwei Höchstgrenzen gelten nach Art. 83 DSGVO?
Für Verstöße gegen die in Art. 83 Abs. 4 DSGVO genannten Pflichten gelten bis zu 10 Mio. Euro oder 2 % des gesamten weltweiten Vorjahresumsatzes. Für Verstöße nach Art. 83 Abs. 5 und 6 gelten bis zu 20 Mio. Euro oder 4 %. Maßgeblich ist jeweils der höhere Höchstbetrag.
Welcher Rahmen gilt, hängt von der verletzten Vorschrift ab. Art. 83 Abs. 4 erfasst Verstöße gegen die dort aufgezählten Pflichten, darunter Datenschutz durch Technikgestaltung (Art. 25), Sicherheit der Verarbeitung (Art. 32), Meldung und Benachrichtigung bei Datenschutzverletzungen (Art. 33 und 34) sowie die Datenschutz-Folgenabschätzung (Art. 35).
Art. 83 Abs. 5 und 6 umfasst unter anderem Verstöße gegen die Verarbeitungsgrundsätze (Art. 5), die Rechtmäßigkeit (Art. 6), die Einwilligung (Art. 7), besondere Datenkategorien (Art. 9), Betroffenenrechte (Art. 12 bis 22), internationale Datenübermittlungen (Art. 44 bis 49) und behördliche Anordnungen.
Bei Unternehmen wird für die umsatzbezogene Grenze der gesamte weltweit erzielte Jahresumsatz des vorangegangenen Geschäftsjahres herangezogen. Der unionsrechtliche Unternehmensbegriff kann dabei die wirtschaftliche Einheit und damit den Konzern erfassen. Die konkrete Einordnung bleibt eine Rechtsfrage des Einzelfalls.
Wie strukturieren die EDSA-Leitlinien die Bußgeldbemessung?
Die EDSA-Leitlinien ordnen die Prüfung in fünf Schritte: Verarbeitungsvorgänge und mögliche Konkurrenz von Verstößen bestimmen, einen Ausgangspunkt anhand von Verstoß, Schwere und Umsatz finden, erschwerende und mildernde Umstände würdigen, die gesetzliche Höchstgrenze bestimmen und das Ergebnis auf Wirksamkeit, Verhältnismäßigkeit und Abschreckung prüfen.
Der EDSA nahm die finalen Leitlinien 04/2022 am 24. Mai 2023 an. Version 2.1 vom 29. Juni 2023 enthält eine kleinere Korrektur. Die Leitlinien harmonisieren Ausgangspunkte und Vorgehen. Sie ermöglichen keine genaue Berechnung eines zu erwartenden Bußgeldes.
Für den Ausgangspunkt nennt der EDSA drei Spannen: niedrige Schwere 0 bis 10 %, mittlere Schwere 10 bis 20 %, hohe Schwere 20 bis 100 % des anwendbaren Maximums. Maßstab sind Art, Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit und die Kategorien betroffener Daten. Für Unternehmen bis 500 Mio. Euro Umsatz nennt der EDSA zusätzlich Orientierungsbereiche zur Anpassung an die Unternehmensgröße. Die Aufsichtsbehörde muss diese Anpassung nicht anwenden, wenn sie für Wirksamkeit, Verhältnismäßigkeit und Abschreckung nicht erforderlich ist.
Der Rechner veranschaulicht die äußeren Grenzen dieser Ausgangsbereiche. Er bildet weder die Tatsachenwürdigung noch das Ermessen der Behörde ab. Das ältere deutsche DSK-Konzept von 2019 erscheint getrennt als historischer Vergleich und ist kein Bestandteil der EDSA-Orientierung.
- Verarbeitungsvorgänge und Verstöße bestimmen. Zuerst werden die betroffenen Verarbeitungsvorgänge ermittelt. Danach ist zu prüfen, ob ein Vorgang mehrere Verstöße umfasst oder mehrere getrennte Vorgänge vorliegen und wie Art. 83 Abs. 3 DSGVO anzuwenden ist.
- Ausgangspunkt bestimmen. Die Einordnung nach Art. 83 Abs. 4 bis 6, die Schwere nach Art. 83 Abs. 2 lit. a, b und g sowie der Umsatz des Unternehmens bilden den Ausgangspunkt für die weitere Prüfung.
- Weitere Umstände würdigen. Erschwerende und mildernde Umstände aus dem früheren oder gegenwärtigen Verhalten des Verantwortlichen oder Auftragsverarbeiters werden im Einzelfall berücksichtigt.
- Gesetzliche Höchstgrenze prüfen. Für die festgestellten Verstöße wird die einschlägige statische oder umsatzbezogene Höchstgrenze bestimmt. Erhöhungen dürfen diesen Betrag nicht überschreiten.
- Wirksamkeit, Verhältnismäßigkeit und Abschreckung prüfen. Die Behörde prüft abschließend, ob der Betrag im konkreten Fall wirksam, verhältnismäßig und abschreckend ist. Sie kann ihn innerhalb der gesetzlichen Höchstgrenze anpassen.
Welche Kriterien erhöhen oder senken das Bußgeld?
Art. 83 Abs. 2 DSGVO nennt Umstände, die bei der Entscheidung über ein Bußgeld und seine Höhe zu berücksichtigen sind. Ihre Wirkung hängt vom Fall ab. Auch Zusammenarbeit oder eine Meldung wirken nicht automatisch mildernd, wenn damit nur eine ohnehin bestehende Pflicht erfüllt wird.
Die Liste in Art. 83 Abs. 2 lit. a bis k reicht von Art, Schwere und Dauer des Verstoßes über Vorsatz oder Fahrlässigkeit und den Grad der Verantwortung bis zu früheren Verstößen, Zusammenarbeit, betroffenen Datenkategorien und sonstigen Umständen.
Technische und organisatorische Maßnahmen fließen über den Grad der Verantwortung nach lit. d ein. Ein Verstoß gegen Art. 32 kann daneben einen eigenen Bußgeldtatbestand bilden. Die Behörde würdigt den Sachverhalt insgesamt und begründet die Gewichtung im konkreten Fall.
Tabelle seitlich wischen
| Kriterium | Worauf es ankommt | Wirkung |
|---|---|---|
| lit. a Art, Schwere und Dauer des Verstoßes | Umfang und Zweck der Verarbeitung, Zahl betroffener Personen, Ausmaß des Schadens | erschwerend oder mildernd |
| lit. b Vorsatz oder Fahrlässigkeit | vorsätzlicher Verstoß wiegt schwerer als fahrlässiger | erschwerend oder mildernd |
| lit. c Maßnahmen zur Minderung des Schadens | Schritte zur Begrenzung des Schadens für Betroffene | mildernd möglich |
| lit. d Grad der Verantwortung | getroffene technische und organisatorische Maßnahmen (Art. 25 und 32) | erschwerend oder mildernd |
| lit. e Frühere einschlägige Verstöße | Vorgeschichte des Verantwortlichen oder Auftragsverarbeiters | erschwerend möglich |
| lit. f Zusammenarbeit mit der Aufsichtsbehörde | Umfang und Wirkung der Kooperation zur Abstellung des Verstoßes | mildernd möglich |
| lit. g Kategorien betroffener Daten | besondere Kategorien nach Art. 9, Daten zu Straftaten nach Art. 10 | Teil der Schwerebewertung |
| lit. h Art der Kenntniserlangung | insbesondere Meldung durch den Verantwortlichen oder Auftragsverarbeiter | im Einzelfall |
| lit. i Einhaltung früherer Anordnungen | frühere Maßnahmen nach Art. 58 Abs. 2 zum selben Gegenstand | erschwerend oder mildernd |
| lit. j Genehmigte Verhaltensregeln oder Zertifizierung | Einhaltung nach Art. 40 oder Art. 42 | im Einzelfall |
| lit. k Sonstige Umstände | unmittelbar oder mittelbar erlangte finanzielle Vorteile oder vermiedene Verluste | erschwerend oder mildernd |
Welche hohen DSGVO-Bußgelder zeigen die Größenordnung?
Das höchste Bußgeld in dieser Auswahl ist die 2023 gegen Meta Platforms Ireland verhängte Geldbuße von 1,2 Mrd. Euro. Danach folgt die 2025 gegen TikTok verhängte Geldbuße von 530 Mio. Euro. Beide Entscheidungen waren laut irischer Datenschutzbehörde am 10. August 2026 noch angefochten.
Die höchsten Beträge der Auswahl betreffen internationale Plattformen. Zu den Gegenständen zählen Drittlandübermittlungen, Kinderdaten und Werbung ohne tragfähige Rechtsgrundlage. In Deutschland setzte der Hamburgische Beauftragte für Datenschutz 2020 gegen H&M rund 35,3 Mio. Euro fest, weil private Lebensumstände von Beschäftigten umfassend erfasst und gespeichert worden waren.
Im Verfahren gegen Deutsche Wohnen verhängte die Berliner Aufsichtsbehörde 2019 zunächst rund 14,5 Mio. Euro. Nach der Entscheidung des EuGH in der Sache C-807/21 setzte das Landgericht Berlin I am 9. Juni 2026 eine Geldbuße von 900.000 Euro fest. Das Urteil war bei Veröffentlichung noch nicht rechtskräftig. Die Tabelle nennt den jeweils ausgewiesenen Verfahrensstand und verlinkt die Primärquelle.
Tabelle seitlich wischen
| Fall | Jahr | Bußgeld | Verstoß (Artikel) | Behörde oder Gericht | Verfahrensstand | Quelle |
|---|---|---|---|---|---|---|
| Meta Platforms Ireland | 2023 | 1,2 Mrd. Euro | Art. 46 Abs. 1 (Datentransfer USA) | DPC (Irland) | angefochten | Primärquelle |
| TikTok Technology | 2025 | 530 Mio. Euro | Art. 13 Abs. 1 lit. f, Art. 46 Abs. 1 (Datentransfers nach China) | DPC (Irland) | angefochten | Primärquelle |
| TikTok Technology | 2023 | 345 Mio. Euro | Art. 5, 12, 13, 24, 25 (Kinderdaten) | DPC (Irland) | angefochten | Primärquelle |
| LinkedIn Ireland | 2024 | 310 Mio. Euro | Art. 5, 6, 13, 14 (Werbung ohne Rechtsgrundlage) | DPC (Irland) | angefochten | Primärquelle |
| Uber Technologies | 2024 | 290 Mio. Euro | Art. 44 (Fahrerdaten in die USA) | AP (Niederlande) | angefochten | Primärquelle |
| Google LLC | 2019 | 50 Mio. Euro | Art. 6, 12, 13 (Transparenz, Einwilligung) | CNIL (Frankreich) | rechtskräftig (2020 bestätigt) | Primärquelle |
| H&M Hennes & Mauritz | 2020 | 35.258.707,95 Euro | Art. 5, 6 (Beschäftigtendaten) | HmbBfDI (Hamburg) | rechtskräftig | Primärquelle |
| AOK Baden-Württemberg | 2020 | 1,24 Mio. Euro | Art. 32 (Datensicherheit) | LfDI Baden-Württemberg | Bescheid vom 25.06.2020 | Primärquelle |
| Deutsche Wohnen SE | 2026 | 900.000 Euro | Art. 5, 6, 25 (Speicherbegrenzung und Schutzmaßnahmen) | LG Berlin I | noch nicht rechtskräftig | Primärquelle |
Quelle für den ausgewiesenen Rechtsmittelstand bei den irischen Verfahren: DPC-Bußgeldübersicht, aktualisiert am 10. August 2026.
Welche Rolle spielen Schutzmaßnahmen bei Bußgeldern?
Unzureichende technische und organisatorische Maßnahmen können ein Bußgeldrisiko nach Art. 32 DSGVO begründen. Bei der Höhe berücksichtigt die Behörde außerdem den Grad der Verantwortung und bereits getroffene Schutzmaßnahmen nach Art. 83 Abs. 2 lit. d.
Bei der AOK Baden-Württemberg reichten interne Richtlinien, Schulungen und technische Maßnahmen nicht aus, um die Werbenutzung auf wirksam eingewilligte Gewinnspielteilnehmende zu begrenzen. Dadurch wurden Daten von mehr als 500 Personen ohne Einwilligung zu Werbezwecken verwendet. Der LfDI Baden-Württemberg verhängte 2020 wegen eines Verstoßes gegen Art. 32 DSGVO eine Geldbuße von 1,24 Mio. Euro. Versichertendaten waren laut Behörde nicht betroffen.
Datenminimierung, Pseudonymisierung und geeignete Schutzmaßnahmen können die Angriffsfläche senken. Welche Maßnahme angemessen ist und wie sie sich auf eine behördliche Entscheidung auswirkt, hängt vom konkreten Verarbeitungsvorgang ab.
Schutzmaßnahmen an einem konkreten Datenfluss prüfen.
Die Browser-Demo von redact zeigt Fundstellen und die Prüfung mit vorbereiteten Beispieldaten. Ein Pilot validiert den Ablauf für einen festgelegten Dateityp. Die alias-Demo zeigt den geplanten Schutz von Klardaten in einem KI-Datenfluss. Ein API-Pilot prüft den konkreten Integrationsweg.
Häufige Fragen zum DSGVO-Bußgeld
Wie wird ein DSGVO-Bußgeld berechnet?
Die EDSA-Leitlinien sehen fünf Schritte vor: Verarbeitungsvorgänge und mögliche Konkurrenz bestimmen, den Ausgangspunkt anhand von Verstoß, Schwere und Umsatz finden, weitere erschwerende und mildernde Umstände würdigen, die Höchstgrenze bestimmen und Wirksamkeit, Verhältnismäßigkeit sowie Abschreckung prüfen. Die Behörde entscheidet anhand aller Umstände des Einzelfalls.
Was ist das höchste DSGVO-Bußgeld?
Das höchste Bußgeld in dieser Auswahl beträgt 1,2 Mrd. Euro. Die irische Datenschutzbehörde verhängte es 2023 gegen Meta Platforms Ireland wegen der Übermittlung von Facebook-Nutzerdaten in die USA ohne ausreichende Garantien. Danach folgt die 2025 gegen TikTok verhängte Geldbuße von 530 Mio. Euro. Beide Entscheidungen waren laut irischer Datenschutzbehörde am 10. August 2026 noch angefochten.
Haftet die Geschäftsführung persönlich?
Der Bußgeldrahmen des Art. 83 DSGVO richtet sich gegen das Unternehmen als Verantwortlichen oder Auftragsverarbeiter. Bemessungsgrundlage ist der weltweite Konzernumsatz des Vorjahres (Erwägungsgrund 150). Ob einzelne Personen darüber hinaus in Anspruch genommen werden, bewertet dieser Rechner nicht; das hängt vom Einzelfall ab und ist keine Aussage dieser Seite.
Auf welchen Umsatz bezieht sich der Prozentsatz?
Die 2 % und 4 % beziehen sich bei Unternehmen auf den gesamten weltweit erzielten Jahresumsatz des vorangegangenen Geschäftsjahres. Der unionsrechtliche Unternehmensbegriff kann die wirtschaftliche Einheit und damit den Konzern erfassen. Maßgeblich ist jeweils der höhere Höchstbetrag aus festem Betrag und Umsatzprozent.
Können mehrere Verstöße zusammen geahndet werden?
Wenn derselbe oder miteinander verbundene Verarbeitungsvorgang mehrere Vorschriften verletzt, darf der Gesamtbetrag nach Art. 83 Abs. 3 DSGVO den Rahmen des schwerwiegendsten Verstoßes nicht überschreiten. Bei mehreren getrennten Vorgängen ist die Konkurrenz gesondert zu prüfen.
Ist das Ergebnis des Bußgeldrechners verbindlich?
Nein. Der Rechner zeigt eine grobe Orientierung anhand der äußeren Grenzen ausgewählter EDSA-Ausgangsbereiche. Er sagt weder voraus, ob eine Behörde ein Bußgeld verhängt, noch wie hoch es ausfällt. Das ältere DSK-Konzept erscheint nur als historischer Vergleich. Die Behörde würdigt den Einzelfall und kann den gesetzlichen Rahmen ausschöpfen. Der Rechner ersetzt keine Rechtsberatung.
Weiterführend
- EDSA: Leitlinien 04/2022 zur Berechnung von Geldbußen
- redact: Browser-Demo und Pilot für einen Dateityp
- alias: Browser-Demo und geplanter API-Pilot
- Was muss in einem Dokument geschwärzt werden?
- ChatGPT im Unternehmen datenschutzkonform nutzen
- Glossar: Anonymisierung
- Glossar: Pseudonymisierung
- Glossar: Verantwortlicher
- Glossar: personenbezogene Daten
Dieser Rechner zeigt eine grobe Orientierung anhand der äußeren Grenzen ausgewählter EDSA-Ausgangsbereiche. Er kann die Tatsachenwürdigung und das Ermessen einer Aufsichtsbehörde nicht abbilden. Über ein Bußgeld und seine Höhe entscheidet die zuständige Behörde im Einzelfall. Das DSK-Konzept erscheint nur als historischer Vergleich. Die Angaben sind allgemeine Information und keine Rechtsberatung. Für Richtigkeit und Vollständigkeit besteht keine Gewähr. Stand: 4. September 2026.