Der EDPB hat am 21. September 2026 in Brüssel angekündigt, wie Aufsichten künftig entscheiden sollen, ob sie ein Bußgeld verhängen oder eine andere Maßnahme wählen. Für den Datenschutz ist das mehr als eine Fußnote zur Höhe von Sanktionen. Die neue Methode fragt zuerst, ob überhaupt ein Bußgeld dran ist, und erst danach, wie hoch es ausfallen könnte.
Der Text heißt Guidelines 04/2026. Er steht bis zum 13. November 2026 zur Konsultation. Für Datenschutzbeauftragte und Rechtsabteilungen im DACH-Raum lohnt sich der Blick auf zwei Schritte, die in der Praxis gern untergehen: Schritt 4 und Schritt 5. Ich finde, dort wird sich zeigen, ob KI- und Plattformfälle sauber aufgeschrieben werden.
EDPB und Bußgeld: was die Aufsicht vor der Höhe klären will
Beginnen wir mit dem, was gesichert ist. In der News des EDPB vom 21. September 2026 heißt es, das Gremium habe im jüngsten Plenum zwei Dinge angenommen. Das eine sind Leitlinien dazu, wann Aufsichten nach der DSGVO Geldbußen neben oder statt anderer Abhilfebefugnisse verhängen. Das andere ist die finale Fassung der Leitlinien zum Zusammenspiel von DSA und DSGVO.
Die Abhilfebefugnisse nennt die News ausdrücklich: Warnungen, Verwarnungen (im Englischen „reprimands“), Anweisungen, Beschränkungen einschließlich Verboten und den Widerruf von Zertifizierungen. Ein Bußgeld ist also nur eines von mehreren Werkzeugen. Die Leitlinien sollen ordnen, wann welches passt.
EDPB-Vizechefin Jelena Virant Burnik wird in der News so zitiert: „The GDPR significantly increased the corrective powers of DPAs, with fines serving as an important instrument for effective enforcement. The guidelines reaffirm our commitment to providing greater clarity and ensuring the consistent application of the GDPR across Europe.“ Das ist EDPB-Text, keine Auslegung von uns.
Die Einordnung aus den Hinweisen an die Redaktionen: Die neuen Leitlinien ersetzen die früheren WP29-Leitlinien zur Anwendung und Festsetzung von Geldbußen. Sie ergänzen die bereits angenommenen Leitlinien zur Berechnung von Geldbußen, die sich auf die Höhe konzentrieren. Die Berechnungsleitlinien bleiben also daneben stehen. Wir bei digital-magazin.de lesen das als Arbeitsteilung: Die einen Leitlinien beantworten das „Ob“, die anderen das „Wie viel“.
Die fünf Schritte des EDPB
Die News beschreibt eine Prüfung in fünf Schritten. Hier die Reihenfolge, wie sie der EDPB nennt, sinngemäß ins Deutsche übertragen:
- Die Aufsicht prüft, ob der Verstoß zu einem Bußgeld führen kann. Sie findet die Grundlage direkt in der DSGVO oder im nationalen Recht.
- Sie bestimmt, ob die untersuchte Partei für den Verstoß mit einem Bußgeld belegt werden darf. Ob Verantwortlicher oder Auftragsverarbeiter haftet, hängt davon ab, wen die verletzte Vorschrift bindet.
- Sie beurteilt, ob der Verstoß vorsätzlich oder fahrlässig begangen wurde, denn ein schuldhafter Verstoß ist Voraussetzung für ein Bußgeld.
- Sie beurteilt mögliche erschwerende und mildernde Faktoren. Ist der Verstoß geringfügig, gibt es in der Regel kein Bußgeld, stattdessen kann eine Verwarnung ergehen. Ist er nicht geringfügig, spricht eine starke Vermutung für ein Bußgeld.
- Sie beurteilt, ob ein Bußgeld wirksam, verhältnismäßig und abschreckend wäre. Dabei darf sie prüfen, ob es im konkreten Fall einen Grund gibt, vom Standardvorgehen abzuweichen.
Mehr als diese fünf Zeilen liefert die News zur Methode nicht. Wie die Schritte im Detail funktionieren, steht im PDF. Dazu später mehr.
Eines sollten Sie gleich mitnehmen: Die Schritte sind keine Rechenaufgabe. Es gibt keinen Score, keine Formel, keinen Rechner. Wer daraus ein Punktesystem bastelt, liest mehr hinein, als dort steht.
Schritt 1 bis 3: fähig, haftend, vorsätzlich
Nach dem Executive Summary des PDFs sind die Schritte 1 bis 3 rechtliche Voraussetzungen. Erst wenn sie erfüllt sind, geht es in den Schritten 4 und 5 darum, ob ein Bußgeld im Verhältnis zu den übrigen Maßnahmen nach Artikel 58 Absatz 2 überhaupt angemessen ist. Der Text hält ausdrücklich fest: Nicht jeder Verstoß ist bußgeldbewehrt.
Schritt 1 und 2: Grundlage und richtiger Adressat
Das klingt trocken, hat aber Folgen. Wer prüft, ob ein Verstoß bußgeldfähig ist, muss eine Rechtsgrundlage benennen, direkt in der DSGVO oder im nationalen Recht. Danach folgt die Frage, wer haftet. Die News sagt dazu: Es hängt davon ab, wen die verletzte Vorschrift bindet. Eine Pflicht, die nur den Verantwortlichen trifft, führt nicht zum Auftragsverarbeiter.
Für Plattform- und KI-Konstellationen ist das ein praktischer Punkt. Dort verteilen sich Rollen oft auf mehrere Beteiligte. Wer die Rollenverteilung sauber dokumentiert hat, spart der Aufsicht Arbeit und sich selbst Missverständnisse.
Schritt 3: Vorsatz oder Fahrlässigkeit
Schritt 3 ist der, an dem viele Verteidigungslinien scheitern. Laut PDF braucht Vorsatz Wissen und Wollen. Für die Bußgeldvoraussetzung genügt aber mindestens Fahrlässigkeit. Der Grad des Verschuldens kann später bei der Ermessensabwägung zählen.
Der Text ist hier ungewöhnlich deutlich. Ein unvermeidbarer Rechtsirrtum ist selten. Wo es EDPB-Leitlinien gibt, ist ein Irrtum laut PDF stets vermeidbar und damit mindestens fahrlässig. Der Text verweist dafür auf die Binding Decisions 3/2022 (Rn. 461) und 4/2022 (Rn. 430). Er zitiert außerdem Generalanwalt Emiliou (Schlussanträge vom 4. Mai 2023, C-683/21): Ein schlichter menschlicher Fehler kann auf Fahrlässigkeit hindeuten, und bloße Zweifel können schon grobe Fahrlässigkeit sein.
Das PDF spielt das an vier Beispielen durch:
- Beispiel 2: Eine Versicherung gibt Daten Versicherter ohne Rechtsgrundlage an Experten für medizinische Vorfragen weiter. Das sei vor der DSGVO nach nationalem Verständnis zulässig gewesen, die Aufsicht habe nicht informiert. Das nimmt die Fahrlässigkeit nicht weg, denn die DSGVO verlangt eine Rechtsgrundlage, und das Unternehmen konnte die Änderung zur Kenntnis nehmen.
- Beispiel 3: Ein Ein-Personen-Unternehmen ignoriert ein Auskunftsersuchen nach Artikel 15 und kannte die Pflicht angeblich nicht. Vorsatz zur Verletzung ist für Fahrlässigkeit nicht nötig. Entscheidend ist, ob es Gelegenheit gab, die Pflicht zu kennen.
- Beispiel 4: Drei Varianten mit externem und internem Rat. Eine externe Rechtsmeinung gegen die Mehrheitsliteratur entlastet nicht, wenn die Gegenansicht im Gutachten selbst steht. Eine interne Meinung gegen die bekannte Ansicht der Aufsicht entlastet ebenso wenig. Und blindes Vertrauen in externen Rat zu Artikel 13 Absatz 1 ohne Dokumentation hilft nicht. Auch mit Dokumentation darf man externem Rat nicht blind vertrauen. In allen Varianten bleibt es mindestens bei Fahrlässigkeit.
Was heißt das für Sie? Ein Gutachten im Ordner ist kein Schutzschild. Es kommt darauf an, was darin steht und ob jemand es gelesen und eingeordnet hat.
Zur Warnung nach Artikel 58 Absatz 2 Buchstabe a nennt das PDF eine Besonderheit. Wenn eine Verarbeitung erst wahrscheinlich verstößt, liegt noch keine Verletzung vor. Ein Bußgeld für dasselbe Verhalten zusätzlich zur Warnung geht dann nicht. Macht der Verantwortliche trotz Warnung weiter, spricht das für Vorsatz. Das Nichtbefolgen zählt nicht als frühere Verletzung, kann aber als Nichtbefolgen einer zuvor angeordneten Maßnahme zum selben Gegenstand nach Artikel 83 Absatz 2 Buchstabe i ins Gewicht fallen.
Schritt 4: erschwerend, mildernd, und wann eher die Rüge
Hier beginnt der Teil, den ich für den eigentlichen Kern halte. Schritt 4 fragt, ob der Verstoß geringfügig ist. Ist er es, gibt es nach dem EDPB in der Regel kein Bußgeld, und eine Verwarnung kann genügen. Ist er es nicht, gilt eine starke Vermutung für ein Bußgeld. Das PDF stützt sich dabei auf Erwägungsgrund 148, wonach bei geringfügigen Verstößen eine Rüge statt eines Bußgelds ergehen kann.
Die Abwägung läuft über die Faktoren von Artikel 83 Absatz 2 Buchstaben a bis k. Ich nenne sie nur, ohne sie zu gewichten. Das PDF tut es auch nicht als Rechenmodell.
- (a) Art, Schwere, Dauer
- (b) Vorsatz oder Fahrlässigkeit
- (c) Maßnahmen zur Schadensminderung für Betroffene
- (d) Grad der Verantwortung
- (e) frühere Verstöße
- (f) Zusammenarbeit zur Abhilfe
- (g) betroffene Datenkategorien
- (h) wie der Verstoß bekannt wurde
- (i) Befolgen zuvor angeordneter Maßnahmen zum selben Gegenstand
- (j) genehmigte Verhaltensregeln oder Zertifizierungen
- (k) sonstige Umstände, auch wirtschaftlicher Vorteil
Was das PDF zu einzelnen Faktoren sagt
Zum wirtschaftlichen Vorteil: Er kann stark gegen die Einstufung als geringfügig sprechen. Außergewöhnliche sozioökonomische Lagen können unter Buchstabe k fallen.
Zur Zusammenarbeit (f): Gewöhnliche Kooperation nach Artikel 31 ist nicht mildernd. Nur wer über das Geschuldete hinausgeht und damit Folgen für Betroffene begrenzt, kann Milderung erwarten.
Zu den Datenkategorien (g): Genannt werden mindestens die Artikel 9 und 10 sowie Daten, deren Verbreitung sofort Schaden oder Belastung verursacht, etwa Standortdaten, private Kommunikation, nationale Kennnummern und Finanzdaten. Je mehr und je sensibler die Daten, desto eher ist der Verstoß nicht geringfügig.
Zum Bekanntwerden (h): Eine eigene Meldung, bevor die Aufsicht es sonst erfährt, kann Gewicht haben. Die Pflichtmeldung nach Artikel 33 ist neutral. Kenntnis durch Beschwerde oder Untersuchung ist in der Regel ebenfalls neutral.
Rüge, Bußgeld oder beides?
Zur Rüge nach Artikel 58 Absatz 2 Buchstabe b hält das PDF fest, dass Bußgeld und Rüge nicht kombiniert werden müssen. Artikel 58 Absatz 2 Buchstabe i und Artikel 83 Absatz 2 schließen eine Kombination aber nicht grundsätzlich aus. Eine Rüge statt Bußgeld ist vorgesehen bei geringfügigem Verstoß oder wenn das Bußgeld eine unverhältnismäßige Belastung für eine natürliche Person wäre. Der EDPB ergänzt: auch bei unverhältnismäßiger Belastung einer juristischen Person und dort, wo nationales Recht Bußgelder gegen öffentliche Stellen nicht zulässt. Das Wort „may“ lässt der Aufsicht Ermessen.
Beispiele, an denen sich die Grenze zeigt
Das PDF bringt mehrere Fälle, in denen die Einstufung kippt. Hier die Sachverhalte, wie sie dort stehen:
- Beispiel 5: Zwei Beschwerden wegen E-Mails nach Löschung. Eine Policy war vorhanden, der Fehler zunächst begrenzt, es gab eine Rüge. Drei weitere Beschwerden folgten, das Verfahren lief beim Auftragsverarbeiter, in der Praxis gab es zu viele menschliche Fehler. Nun war es nicht mehr geringfügig, das Bußgeld richtete sich gegen den Verantwortlichen.
- Beispiel 6: Ein KMU beantwortet ein Auskunftsersuchen nicht, es landete womöglich im Spam. Geringfügig, Rüge. Mildernd wirkten Entschuldigung, sofortige Bearbeitung und kein früherer Kontakt. Etwas erschwerend war, dass die Auskunft bis zum Untersuchungsbeginn offen blieb.
- Beispiel 7: Ein KMU hat auf einer Seite für Videokonferenzen mit Kunden ein Tracking-Pixel eines Social-Media-Anbieters eingebunden. Über zwei Jahre flossen gehashte E-Mail- und Telefondaten von rund 50.000 Nutzenden unbeabsichtigt ab, weil eine Funktion im Developer-Tool Vorrang vor den Einstellungen der Customer Data Platform hatte. Entdeckt wurde es nach Hinweis eines Dritten. Die Daten waren gehasht, es ging um keine besonderen Kategorien. Geringfügig, Rüge.
- Beispiel 8: Ein kommunales Unternehmen verweigert Auskunft zu Parkplatz-Videoaufnahmen mit Verweis auf Kennzeichen Dritter. Die Person brauchte die Aufnahme für einen Unfallanspruch, der später verjährte. Geringfügig, Rüge, mit geringem Fahrlässigkeitsgrad und sofortigem Handeln samt Verpixelungs-Software.
- Beispiel 9: Ein kleiner Sportverein hat Transparenzmängel bei seiner Fanpage. Die Daten waren pseudonymisiert, nicht anonym. Geringfügig, Rüge. Der Verein hatte fehlerhaft eingeordnet, nicht vorsätzlich gehandelt, und passte Erklärung und Schutzmaßnahmen später an.
- Beispiel 10: Ein kleines Telekommunikationsunternehmen beantwortet eine Auskunft einen Monat zu spät. Zunächst geringfügig, Rüge. Als weitere identische Fälle folgten, war es ein Muster und nicht mehr geringfügig. Es kam zum Bußgeldverfahren.
Zu Höhen enthalten diese Beispiele nichts. Sie zeigen, wie eine Aufsicht argumentiert. Ich halte das für den wertvollsten Teil des PDFs.
Beim Datenminimierungsthema, das wir schon für Prompts und Tools durchgespielt haben, gilt Ähnliches: Nicht nur die Regel zählt, sondern auch, ob jemand sie im Ablauf verankert hat. Beispiel 7 zeigt das ziemlich gut. Die Einstellung war da, sie wurde nur von einer Funktion überstimmt.
Schritt 5: wirksam, verhältnismäßig, abschreckend
Schritt 5 fragt nach Artikel 83 Absatz 1, ob ein Bußgeld im Einzelfall wirksam, verhältnismäßig und abschreckend wäre. Die Aufsicht darf dabei prüfen, ob es einen Grund gibt, von der allgemeinen Praxis abzuweichen. Wie sie das tut, hängt davon ab, ob der Verstoß geringfügig ist.
Wenn der Verstoß geringfügig ist
Bei geringfügigen Verstößen gibt es in der Regel kein Bußgeld, und eine Rüge ist möglich. Ausgeschlossen ist ein Bußgeld dennoch nicht, wenn Wirksamkeit, Abschreckung und Verhältnismäßigkeit es tragen. Manchmal ergeht auch gar keine Abhilfebefugnis. Das PDF stützt sich dafür auf den EuGH, Rechtssache C-768/21 (Land Hessen): Die Aufsicht muss handeln, wenn eine Maßnahme geeignet, erforderlich und verhältnismäßig ist. Welche, liegt im Ermessen, und nicht in jedem Fall besteht eine Pflicht. Beendet der Verantwortliche den Verstoß sofort und verhindert eine Wiederholung, kann die Aufsicht absehen. Die beschwerdeführende Person hat kein subjektives Recht auf ein Bußgeld.
Drei Beispiele aus dem PDF zeigen „keine Abhilfebefugnis“:
- Beispiel 11: Ein Mitarbeiter einer Sparkasse greift unbefugt auf Kundendaten zu. Artikel 32 war verletzt (kurze Access-Logs), Artikel 34 nicht, weil kein hohes Risiko bestand. Der Zugriff wurde nicht fortgesetzt, es gab Disziplinarmaßnahmen und eine schriftliche Zusage, nichts kopiert zu haben. Die Log-Frist soll verlängert werden.
- Beispiel 12: Ein KMU führt ein einmaliges Gewinnspiel durch. Die Verarbeitung war rechtmäßig, die Erklärung nach Artikel 13 aber nicht aktualisiert. Sie wurde vor der Untersuchung angepasst.
- Beispiel 13: Eine Führerscheinkopie geht versehentlich an wenige andere Betroffene. Meldung ohne Verzug, Kostenerstattung, sofortige externe Neubewertung, danach weitere Maßnahmen.
Wenn der Verstoß nicht geringfügig ist
Hier ist die Grundregel das Bußgeld. Abweichen kann die Aufsicht mit einer Rüge, wenn es eine unverhältnismäßige Belastung für eine natürliche oder juristische Person gäbe, oder wenn nationales Recht Bußgelder gegen öffentliche Stellen verbietet.
Beispiel 14 ist der ungewöhnlichste Fall. Es geht um Gesundheitsdaten nach Artikel 9 ohne Ausnahme nach Absatz 2, also nicht geringfügig. Trotzdem gibt es kein Bußgeld, sondern eine Rüge, weil es nicht verhältnismäßig wäre. Veröffentlicht wurden Gerichtsentscheidungen zu Zwangsbehandlung wegen psychiatrischer Erkrankung oder Substanzgebrauch. Es existierte ein Certificate of Publication, das verfassungsrechtlich sonst privilegiert ist. Die Einschränkung ist relativ neu und kaum angewandt, es gab Debatten und Missverständnisse. Ein Website-Hinweis der Aufsicht konnte so gelesen werden, als sei ein Einschreiten gegen Zertifikatsinhaber nicht möglich.
Abschreckung und Verhältnismäßigkeit
Das PDF unterscheidet allgemeine und spezielle Abschreckung. „Dissuasive“ heißt, dass mit der tatsächlichen Verhängung gerechnet werden muss. „Proportionate“ heißt: geeignet und erforderlich, und bei mehreren gleich geeigneten Mitteln das am wenigsten belastende.
Meiner Einschätzung nach ist das der Schritt, der am leichtesten abgekürzt wird. Es ist bequem, nach Schritt 4 zu sagen, es sei nicht geringfügig, also Bußgeld. Der EDPB verlangt an dieser Stelle nochmals eine Einzelfallprüfung.
Vierzehn Beispiele, die auf der Konsultationsseite nicht ausgeschrieben sind
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic close photo of a blank checklist pad and a pen on a wooden table, no printed words, no logos, no watermarks, soft office light, 16:9Ein Punkt, der in der Berichterstattung leicht verrutscht: Die Konsultationsseite zeigt nur den Titel, den Status „Open for feedback“, den Zeitraum und einen Download. Der Titel lautet „Guidelines 04/2026 on the application of the power to impose administrative fines in relation to other corrective powers under the GDPR“. Die Frist läuft vom 21. September bis zum 13. November 2026, 23:59 CET. Die Uhrzeit steht nur dort, nicht in der News.
Die fünf Schritte und die 14 Beispiele stehen auf dieser HTML-Seite nicht. Die News nennt nur die Zahl 14 und beschreibt die Beispiele als praktische Fälle dazu, wie Aufsichten einen Fall bewerten und entscheiden, welche Abhilfemaßnahmen gegebenenfalls zu verhängen sind. Die Sachverhalte stehen im PDF „Guidelines 04/2026 imposing administrative fines v1“, das die Seite als Download anbietet (461,4 KB).
Auch beim Datum lohnt Genauigkeit. Die Version-History des PDFs nennt Version 1.0 vom 17. September 2026 mit dem Vermerk „adoption of the guidelines for public consultation“. Die News datiert vom 21. September 2026. Beides stimmt, es sind zwei verschiedene Ereignisse.
Ich habe die Beispiele oben nur so weit wiedergegeben, wie sie im PDF stehen. Beispiel 1 ist für KI-Fälle das wichtigste: Ein Verantwortlicher meldet die Absicht, ein KI-System für die elektronische Kommunikation von Mitarbeitenden einzusetzen (E-Mails, Kalender, Zeiterfassung in Meetings), um Produktivität zu bewerten. Die Aufsicht warnt: keine Rechtsgrundlage, kein ordentliches DPIA, voraussichtlich Artikel 22. Trotz Warnung wird das System eingeführt, zusätzlich ist eine Emotionsanalyse in Videokonferenzen geplant, mit Gesichtsausdruck, Tonfall und Sprechmustern, gegen emotionale Erschöpfung. Laut PDF ist ein Bußgeld für die umgesetzte Produktivitäts-KI möglich, für die erst beabsichtigte Emotionsanalyse dagegen eine Warnung. Wer zur Erklärbarkeit solcher Systeme mehr wissen will, findet bei uns die Punkte, die Erklärbarkeit als DSGVO-Pflicht betreffen.
Die Konsultation läuft — die DSA-Linie ist schon fertig
Der EDPB bittet um Kommentare bis spätestens 13. November 2026 über das Formular auf der Konsultationsseite. Kommentare werden nach einem Spam-Screening veröffentlicht. Unter den Formular-Kategorien findet sich unter anderem „DPO/Professional Association“. Wer im DACH-Raum Datenschutz verantwortet, kann sich also ausdrücklich in dieser Rolle äußern.
Warum lohnt sich das? Die Leitlinien sind erst in Version 1.0. Das PDF sagt selbst, dass sie regelmäßig überprüft werden sollen. Wer Beispiele aus der Praxis kennt, die in Schritt 4 oder 5 offene Fragen lassen, sollte sie jetzt einbringen.
Der zweite Teil der News ist nicht in Konsultation. Nach der öffentlichen Konsultation hat der EDPB die finale Fassung seiner Leitlinien zum Zusammenspiel von DSA und DSGVO angenommen. Sie sollen die konsistente Anwendung unterstützen, insbesondere dort, wo DSA-Vorschriften die Verarbeitung personenbezogener Daten durch Vermittlungsdienste betreffen und auf Begriffe und Definitionen der DSGVO verweisen. Mehr steht dazu in der News nicht. Ein eigener DSA-Leitfaden lässt sich daraus nicht ableiten, und wir erfinden keinen.
Für Plattformfälle ist das trotzdem ein Signal. Wer ein Angebot betreibt, das unter den DSA fällt, sollte beide Linien nebeneinander lesen. Wie die Durchsetzung bei einem verwandten Thema aussieht, haben wir bei der Debatte um das Verbot sexueller Deepfakes und den DSA beschrieben. Den technischen Unterbau der EDPB-Haltung beleuchtet unser Text zu konkreten technischen Anforderungen im Datenschutz.
Was DACH-DPO und Legal im Datenschutz jetzt aufschreiben sollten
Kein Rechtsgutachten, keine Mandatsempfehlung. Hier ist meine Einschätzung, was sich aus der Struktur des Textes ergibt. Ich finde, es geht weniger darum, Höhen vorherzusagen, sondern darum, dass Schritt 4 und 5 in KI- und Plattformfällen im Vorfeld aufgeschrieben sind. Sonst diskutiert die nächste Aufsicht nur über die Höhe und fragt nie, ob überhaupt ein Bußgeld dran ist.
Was heißt das für Sie? Ein paar Fragen, die sich an den Beispielen orientieren:
- KI-Einsatz wie in Beispiel 1: Ist dokumentiert, welche Rechtsgrundlage gilt, ob ein ordentliches DPIA vorliegt und ob Artikel 22 geprüft wurde? Gibt es einen Vermerk, wie mit einer Warnung umgegangen würde, und wer entscheidet, ob man trotzdem weitermacht?
- Plattform- und Tracking-Fälle wie in Beispiel 7 und 9: Wer prüft, ob eine Einstellung in einem Tool von einer anderen Funktion überstimmt wird? Sind Fanpage-Transparenztexte an Pseudonymisierung und tatsächliche Zwecke angepasst?
- Muster statt Einzelfall wie in Beispiel 5 und 10: Gibt es ein Verfahren, das erkennt, wenn aus einem Einzelfehler ein Muster wird? Das PDF zeigt, dass genau dort die Einstufung kippt.
- Rat von außen wie in Beispiel 4: Steht im Gutachten die Gegenansicht, und hat jemand im Haus sie bewertet? Ist die Bewertung festgehalten?
- Kooperation und Meldewege: Was wäre im Ernstfall mehr als das Geschuldete? Und wer entscheidet, ob eine freiwillige Meldung sinnvoll ist, bevor die Aufsicht anderweitig davon erfährt?
Wir bei digital-magazin.de sehen darin keine Checkliste zum Abhaken. Es sind Fragen, die vorab eine Antwort brauchen, damit Argumente in Schritt 4 und 5 nicht erst im Verfahren erfunden werden müssen. Ein mildernder Faktor, der nirgends steht, lässt sich später schwer belegen.
Zwei Punkte gehören noch dazu. Erstens: Die Leitlinien sind noch in Konsultation, die Version kann sich ändern. Zweitens: Nationales Recht spielt in Schritt 1, 2 und beim Umgang mit öffentlichen Stellen eine Rolle. Das lässt sich nicht pauschal für Deutschland, Österreich und die Schweiz beantworten. Legal-Teams sollten es für ihre Fälle prüfen.
Und noch eine Warnung vor dem naheliegenden Impuls: Bauen Sie aus den fünf Schritten keine Formel und keinen Score. Der EDPB hat keine geliefert. Die Schritte sind eine Denkreihenfolge.
Und jetzt?
Die neue Methode nimmt dem Bußgeld die Selbstverständlichkeit. Ob überhaupt eines verhängt wird, soll begründet werden, und zwar vor jeder Diskussion über die Höhe. Wer auf der Seite der Verantwortlichen steht, sollte diese Begründung nicht der Aufsicht allein überlassen.
Praktisch heißt das: PDF lesen, nicht nur die News. Prüfen, ob die eigenen KI- und Plattformfälle Schritt 4 und 5 sauber tragen. Und überlegen, ob ein Kommentar bis zum 13. November 2026 sinnvoll ist. Ist es nicht besser, Unklarheiten jetzt zu melden, als später in einem Verfahren mit ihnen zu leben?
Wir bei digital-magazin.de behalten die Konsultation im Blick und berichten, wenn sich am Text etwas bewegt.




