Druckversion
Donnerstag, 16.04.2026, 00:48 Uhr


Legal Tribune Online
Schriftgröße: abc | abc | abc
https://www.lto.de//recht/hintergruende/h/dsgvo-datenschutz-europa-vereinheitlichung-behoerden-kaum-innovationen
Fenster schließen
Artikel drucken
28565

Europäische Datenschutzgrundverordnung: Die Nachhut des Fort­schritts

Gastbeitrag von Prof. Dr. Kai von Lewinski

11.05.2018

Die DSGVO kommt

© StudioN - stock.adobe.com

Die DSGVO kommt mit großem Getöse. Das meiste ist allerdings bloße Fortentwicklung, nur manches wirklich neu, vieles bürokratischer. Eine Blaupause für das Informationsrecht der Zukunft ist sie aber sicher nicht, meint Kai von Lewinski.

Anzeige

Zum 25. Mai 2018 wird die europäische Datenschutzgrundverordnung (DSGVO) wirksam und vereinheitlicht das Datenschutzrecht in der EU weiter. Sie löst die EG-Datenschutzrichtlinie von 1995 ab.

Die neue Regelung wird zuweilen als große Umwälzung dargestellt, mit der Europa informationellen Zudringlichkeiten der großen u.s.-amerikanischen Datenkonzerne begegnen könnte und überhaupt das Datenschutzrecht für das Digitalzeitalter fit gemacht würde.

Ob dies so wird und kommt, hängt allerdings vom Zusammenspiel der einzelnen Änderungen ab. Diese Änderungen können in vier Themenkreise eingeteilt werden: Abschiede, Vereinheitlichung, Veränderung und neue Aufsichtsstruktur.

Abschiede – was gehen und was bleiben wird

Es liegt auf der Hand, dass mitgliedstaatliche Regelungen abgeschafft werden müssen, um das Datenschutzrecht auf europäischer Ebene zu vereinheitlichen. Damit ist das alte Bundesdatenschutzgesetz (BDSG) passé. Denn grundsätzlich ist im Anwendungsbereich der DSGVO jede mitgliedstaatliche Regelung und damit auch Sonderregelung untersagt. Überkommene deutsche Regelungen wie die zu Chipkarten (§ 6c BDSG a.F.), automatisierten Abrufsystemen (§ 10 BDSG a.F.) und ein spezifischer Werbedatenschutz (§ 28 Abs. 3 u. 4, § 29 BDSG a.F.) entfallen.

Auch bedeutet die Europäisierung, dass das Bundesverfassungsgericht, dessen Volkszählungsentscheidung von 1983 am Anfang der Datenschutzgeschichte steht, für Verfassungsbeschwerden kaum mehr zuständig ist; der in Deutschland beliebte "Gang nach Karlsruhe" führt nun nach Luxemburg zum Europäischen Gerichtshof (EuGH) und wird dadurch aufwendiger. Freilich bleiben die Datenschutzbehörden primäre Kontrolleure und Ansprechpartner. Datenschutzstreitigkeiten mit ihnen und mit Betroffenen werden wie bisher noch vor den Fachgerichten ausgetragen.

Allerdings ist die "Verlustliste der europäischen Datenschutzeinheit", also die Zahl von verbleibenden mitgliedstaatlichen Regelungsbereichen, gar nicht so kurz. Der Polizei- und Strafverfolgungsbereich wird durch eine weniger stark harmonisierende Richtlinie (RL (EU) 680/2016 = JIRL) geregelt. Im Beschäftigtendatenschutz (Art. 88 DSGVO) gibt es Freiraum für mitgliedstaatliche Besonderheiten, ebenso für die Medien (Art. 85 DSGVO). Und durch den textlich unscheinbaren Art. 23 DSGVO bleiben die meisten bereichsspezifischen Regelungen für den öffentlichen Bereich erhalten.

Fragmentierung und Unübersichtlichkeit

Die Vereinheitlichung auf europäischer Ebene führt nicht zu einer besseren Lesbarkeit des Gesetzes oder einer einfacheren Regelungsstruktur. Denn es wird nicht einfach nur das deutsche BDSG durch die DSGVO ersetzt, sondern durch eine Mehrzahl von Rechtsquellen, eine Mischung aus Hard Law und Soft Law sowie Regelungskaskaden von Europarecht und mitgliedstaatlicher Konkretisierung.

Jedenfalls für die nächsten ein, zwei Jahre fehlt es zusätzlich noch an einer Angleichung des Internetdatenschutzes an das vollharmonierte allgemeine Datenschutzrecht. Hintergrund ist, dass die sogenannte ePrivacy-Richtlinie nicht parallel novelliert worden ist. Eine entsprechende ePrivacy-Verordnung ist für 2019 in den Blick genommen worden, genaue Termine sind aber Spekulation.

Obwohl die gesetzestextliche Basis des Datenschutzrechts komplett neu ist, bleibt das Regelungskonzept im Grundsatz unangetastet. Weiterhin gilt, dass regelungstechnisch personenbezogene Datenverarbeitung (präventiv) untersagt ist und unter einem Erlaubnisvorbehalt steht. Ob dieser Verbotsansatz ein passendes oder dysfunktionales Regelungskonzept für das Informationszeitalter darstellt, ist umstritten; jedenfalls bleibt damit ein Konzept erhalten, das auch schon die ersten Datenschutzgesetze in den Siebziger Jahren kannten.

Die einschlägigen Erlaubnistatbestände, die sich zusammengefasst v.a. in Art. 6 DSGVO finden, schließen wie bislang die Einwilligung, gesetzliche Verarbeitungspflichten und die Interessenabwägung ein. Daneben kann sich – ebenfalls wie bislang – ein Erlaubnistatbestand aus dem Fachrecht ergeben. In Deutschland schon immer weit verbreitet sind die betrieblichen bzw. behördlichen Beauftragten für den Datenschutz (bDSB), die auch weiterhin ein wichtiges Instrument des Datenschutzes bleiben.

Vereinheitlichung – ein Datenschutzniveau für ganz Europa

Hauptzweck der EU-Datenschutzreform ist die Harmonisierung. Dies betrifft nicht nur die innereuropäische Rechtsvereinheitlichung, sondern will daneben und auch für datenbasierte Dienste und Verarbeitungen ein sogenanntes level playing field für europäische und außereuropäische Verarbeiter schaffen. Insoweit hat die neue Regelung durchaus auch Facebook, Google & Co. im Blick.

Zunächst geht es um ein einheitliches Datenschutzniveau innerhalb von Europa, was die entscheidende Voraussetzung für einen digitalen Binnenmarkt ist. Diese Einheitlichkeit führt dazu, dass insb. die Bereiche von der DSGVO erfasst werden, die Binnenmarktrelevanz haben. So gilt die DSGVO vor allem und ohne nennenswerten Ausnahmen für den Vertrags- und Kundendatenschutz.

Auch der Werbedatenschutz unterfällt umfassend der DSGVO. Soweit es um den Versand von Werbung (Spam) als Frage des Wettbewerbs- und Lauterkeitsrechts gilt, ist aber nicht das Datenschutzrecht anwendbar, sondern das UWG (insb. § 7 UWG), das freilich ebenfalls europarechtlichen Vorgaben folgt.

Mitgliedstaatliche und wohl auch europäische Verbraucherschutzregelungen werden im Anwendungsbereich der DSGVO verdrängt, so etwa die bisherigen Regelungen für den Adresshandel, vielleicht auch das AGB-Recht und womöglich auch die Regelungen zum Kredit-Scoring (§ 31 Abs. 1 BDSG n.F.).

Gleiche Anforderungen an inner- und außereuropäische Verarbeiter

Neben der normtechnischen Vereinheitlichung des europäischen Rechts hat die EU-Datenschutzreform auch das Ziel, Wettbewerbsnachteile durch die europäischen Datenschutzanforderungen zu vermeiden. Während bisher durch das Sitzlandprinzip außereuropäische Anbieter – in der Praxis v.a. die großen u.s.-amerikanischen Anbieter – unter den Anforderungen quasi hindurchtauchen konnten, wird durch die DSGVO das Marktortprinzip eingeführt:

Für alle Datenverarbeitungen, die auf dem europäischen Markt stattfinden, gelten die neuen Anforderungen, unabhängig von Serverstandort und Unternehmenssitz. Auf Facebook etwa werden dann die europäischen Datenschutzvorgaben ebenso anwendbar sein wie auf die hiesige Deutsche Post und die Schufa. Ob und wie die Vorgaben dann transatlantisch auch durchgesetzt werden können, bleibt abzuwarten.

Wirtschaftspolitisch wird vielfach in den Vordergrund gestellt, dass der Datenschutz zu einem positiven Wettbewerbsfaktor für die europäische Digitalwirtschaft werden könnte. Jedenfalls aber will er den Binnenmarkt vor Marktteilnehmern und Angeboten schützen, die niedrige oder keine Datenschutzvorgaben einhalten.

Veränderung – unterschiedlich stark geschützte Daten

Auch wenn keine Datenverarbeitung per se belanglos ist, wie ein alter datenschutzrechtlicher Glaubenssatz lautet, sind in der DSGVO Persönlichkeitsrechtsgefährdungen durchaus typisiert. Daten von Kindern (Art. 8 DSGVO) und sensitive Daten (Art. 9 DSGV), etwa über die Gesundheit, werden besonders stark geschützt. Riskante Datenverarbeitungen müssen vorab evaluiert werden (Datenschutzfolgenabschätzung, Art. 35 DSGVO).

Aus Verarbeitersicht finden sich durchaus auch Erleichterungen in der DSGVO. So wird die im digitalen Zeitalter anachronistische Schriftform für die Einwilligung (§ 4a Abs. 1 S. 3 BDSG a.F.) abgeschafft. Auch die Möglichkeiten der Selbstregulierung (Art. 40 ff. DSGVO), u.a. über Zertifizierungen (Art. 42 DSGVO), werden ausgeweitet.

Zwar rühmt sich die DSGVO einer Berücksichtigung von kleinen und mittleren Unternehmen (KMU). Dies mag etwa bei manchem Schwellenwert der DSGVO rechtstechnisch auch so sein. Die deutlich erhöhten Dokumentationslasten und Organisationsvorschriften (Rechenschaftspflicht, Art. 5 Abs. 2 DSGVO) sind jedoch für große Unternehmen leichter zu erfüllen als für kleinere, sodass im Ergebnis das neue Datenschutzrecht vor allem auf Großunternehmen zugeschnitten ist, die ohnehin professionelle Compliance-Strukturen besitzen.

Eine ganz wichtige und vieldiskutierte Neuerung ist die markante Anhebung des Sanktionsrahmens bis hin in den Bereich von Milliarden von Euro. Auch wenn diese obersten Regionen vor dem Hintergrund des Verhältnismäßigkeitsprinzips kaum der Regelfall werden dürften, werden Verstöße gegen das Datenschutzrecht künftig deutlich fühlbarer sanktioniert werden. Und bei gravierenden Verstößen durch große Unternehmen, also "echte Datenschutzskandale", sind durchaus auch neunstellige Summen für Geldbußen vorstellbar.

Kaum Datenschutzinnovationen

Mit echten Innovationen wartet das neue Datenschutzrecht nur in einigen Nischen auf. So soll ein Recht auf Datenportabilität (Art. 20 DSGVO) den reibungslosen Wechsel von einem Diensteanbieter zum anderen, von einem Sozialen Netzwerk zum anderen ermöglichen. Aus rechtswissenschaftlicher Perspektive neu hieran ist die Übernahme von wettbewerbsrechtlichen Figuren (Interkonnexion) in das Datenschutzrecht.

In der Google-Spain-Entscheidung durch den EuGH (Urt. v. 13.5.2014, Az.: C 131/12) schon richterrechtlich entwickelt worden war das sogenannte Recht auf Vergessenwerden. Dies ist nun als erweiterter Löschungsanspruch in Art. 17 Abs. 2 DSGVO kodifiziert worden; die Friktionen mit dem Medienrecht greift die DSGVO aber nicht auf.

Schließlich kann noch als eine Schein-Innovation das "Profiling" (Art. 22 DSGVO) genannt werden. Hierbei handelt es sich um die bereits in der EG-Datenschutzrichtlinie geregelte "automatisierte Einzelentscheidung" (Art. 15 DSRL; vgl. § 6a BDSG a.F.), die nun allerdings einen griffigeren Namen erhalten hat.

Aufsichtsstruktur – ein neues Behördenmodell

Die Datenschutzbehörden – meist also die Landesdatenschutzbeauftragten – bleiben weiterhin für die Datenschutzaufsicht zuständig. Sie werden nun in ein europäisches Aufsichtsnetzwerk integriert und sind nach der EuGH-Rechtsprechung "völlig unabhängig". Dies bringt besondere Herausforderungen mit sich. Insbesondere die aufsichtsbehördliche Verantwortlichkeit ist schwerer zu verorten – "Datenschutzaufsicht as a Cloud" ist dies genannt worden.

Die "völlige Unabhängigkeit" der Datenschutzbehörden (Art. 52 DSGVO) ist gut bei guten Behörden und schlecht bei schlechten. Das dieses Konzept ein gewisses Spannungsverhältnis zum Demokratieprinzip und vor allem zur in Deutschland hochgehaltenen Ministerverantwortlichkeit als Element der repräsentativen Demokratie hat, liegt auf der Hand. Ob die Aufsicht dadurch politikfern wird oder selbst zu einem (datenschutz-)politischen Akteur, muss sich noch weisen.

Auf der Aufsichtsebene wird die Harmonisierung des Datenschutzes nur halbherzig vollzogen, weil sie weiterhin dezentral bei den Mitgliedstaaten verbleibt. Um gleichwohl eine halbwegs einheitliche Handhabung des Datenschutzrechts in der EU zu gewährleisten, sind die mitgliedstaatlichen Aufsichtsbehörden über einen Europäischen Datenschutzausschuss (Art. 68 DSGVO), einen Kohärenzmechanismus (Art. 60 ff. DSGVO) und das sogenannte One-Stop-Shop-Verfahren (Art. 56 DSGVO) koordiniert. Wie weit dadurch die Behördentätigkeit schwerfälliger wird, bleibt ebenfalls abzuwarten.

Zukunftsperspektive – das Recht reagiert bloß

Die unmittelbare Zukunft des Datenschutzrechts wird geprägt sein von Anpassungen der Unternehmenspraxis und des Fachrechts an die neuen Vorgaben. Wie bei jeder Reform wird es hier und da knirschen und es wird zur einen oder anderen Nachbesserung kommen. Die großen Datenschutzfragen unserer Zeit werden aber nicht allein durch die jetzige EU-Datenschutzreform beeinflusst: Die Überwachung durch Datendienstleister und Soziale Netzwerke ist letztlich eine transatlantische Wirtschaftsfrage und wird handelspolitisch entschieden werden müssen. Und die Überwachung durch Nachrichtendienste ist als den Mitgliedstaaten vorbehaltener Regelungsbereich von vornherein nicht von der DSGVO und der JIRL erfasst.

Die Zukunft des Datenschutzrechts liegt womöglich auch nicht in einer Weiterentwicklung des bürokratischen und auf dem Verbotsprinzip basierenden gegenwärtigen Datenschutzrechts. In der Wissenschaft diskutiert werden Modelle eines gesamthafteren Informationsrechts und eines marktbasierten Datenrechts, in denen die (Aus-)Nutzung von personenbezogenen Daten dann bepreist werden könnte. Das würde diesen Bereich dann auch der Kommerzialisierung eröffnen, womit aber vielleicht auch nur eine faktische Entwicklung nachvollzogen würde.

Nach der Reform ist also vor der Reform - doch hat der Kraftakt DSGVO die Reformkräfte einstweilen erschöpft. Es ist nun mit einer Reformpause von 15 bis 20 Jahren zu rechnen. Genug Zeit also, sich mit dem neuen Datenschutzrecht anzufreunden. Es wird – wie fast alles Recht – Nachhut des Fortschritts bleiben.

Der Autor Prof. Dr. Kai von Lewinski lehrt Öffentliches Recht, Medien- und Informationsrecht an der Universität Passau. Er ist Mitherausgeber eines Lehrbuchs zum Datenschutzrecht und des "Auernhammers", eines Kommentars zur DSGVO und dem neuen BDSG.

  • Drucken
  • Senden
  • Zitieren
Zitiervorschlag

Europäische Datenschutzgrundverordnung: . In: Legal Tribune Online, 11.05.2018 , https://www.lto.de/persistent/a_id/28565 (abgerufen am: 16.04.2026 )

Infos zum Zitiervorschlag
  • Mehr zum Thema
    • Datenschutz
    • Behörden
    • Datenschutz
    • Europa
    • Informationstechnologie
    • Innovation
Mark Lanier, der Anwalt von Kaley in dem amerikanischen Verfahren gegen Meta und Google 16.04.2026
Soziale Medien

Wenn Social Media süchtig machen:

Würde eine Klage wie in den USA auch in Deut­sch­land funk­tio­nieren?

Eine Amerikanerin hat erfolgreich gegen Meta und Google geklagt: Deren Social-Media-Plattformen machen süchtig, die Frau bekommt deshalb Millionen US-Dollar. Carl Christian Müller spielt das Szenario einmal durch: Wie sähe es hierzulande aus?

Artikel lesen
Wal "Timmy" ist seit über zwölf Tagen gestrandet 13.04.2026
Tierschutz

Recht auf Rettung?:

Warum die Tier­f­reunde von Wal "Timmy" vor Gericht schei­tern

Mehrere Privatpersonen und ein Verein wollen den in der Ostsee gestrandeten Buckelwal doch noch retten lassen, obwohl die Landesregierung die Rettungsmaßnahmen eingestellt hat. Acht entsprechende Anträge lehnte das VG Schwerin nun aber ab.

Artikel lesen
Bundespolizisten kontrollieren die Papiere eines Reisenden im Rahmen einer Einreiseverkehrskontrolle in einem Zug aus Prag in Richtung München 10.04.2026
Schengen-Abkommen

BayVGH zu Grenzkontrollen im Schengenraum:

Anord­nung von Grenz­kon­trollen zu Öst­er­reich waren rechts­widrig

Grenzkontrollen im Schengen-Raum können nur wegen neuer Bedrohungen verlängert werden. Eine "weiterhin" hohe Sekundärmigration reicht dafür nicht aus, meint der BayVGH, und erklärte erneut Anordnungen von 2023 und 2024 für rechtswidrig.

Artikel lesen
Regale mit verschiedenen Flaschen alkoholhaltiger Getränke in einer Bar. 02.04.2026
Alkohol

OLG zu Spirituosen-Namen für alkoholfreie Drinks:

"This is not Rum" hilft nicht

Wer "Gin" oder "Rum" auf das Etikett schreibt, muss auch die entsprechenden Prozente liefern. Das Hanseatische OLG stellt klar: Die EU-Spirituosenverordnung lässt keinen Raum für "alkoholfreie Alternativen", die sich namentlich bei den Klassikern…

Artikel lesen
Blick auf Flugzeug durch einen Zaun 26.03.2026
Abschiebung

Verschärfung der europäischen Asylpolitik:

Rechte Mehr­heit im EU-Par­la­ment stimmt für Abschie­be­zen­tren

Das EU-Parlament hat die Rückführungsverordnung beschlossen. Möglich war das mit den Stimmen von CDU und CSU und rechten Parteien. Das Vorhaben soll Abschiebezentren in Drittländern ermöglichen.

Artikel lesen
Ein Mann mit einem Tablett auf dem Schoß 19.03.2026
Datenschutz

Rechtsmissbräuchliche Auskunftsanfragen:

EuGH setzt dem DSGVO-Hop­ping Grenzen

Newsletter abonnieren, Daten abfragen, Schadensersatz kassieren: Sogenannte Hopper verdienen mit der DSGVO Geld. Nun hat der EuGH klargestellt: Schon ein erstes Auskunftsersuchen kann rechtsmissbräuchlich sein.

Artikel lesen
lto karriere logo

LTO Karriere - Deutschlands reichweitenstärkstes Karriere-Portal für Jurist:innen

logo lto karriere
Jetzt registrieren bei LTO Karriere

Finde den Job, den Du verdienst 100% kostenlos registrieren und Vorteile nutzen

  • LTO Job Matching: Finde den Job & Arbeitgeber, der zu Dir passt.
  • Jobs per Mail: Verpasse keine neuen Job-Angebote mehr.
  • Easy Apply: Die einfache und schnelle Bewerbung zu Deinem neuen Job.
Das Passwort muss mindestens 8 Zeichen lang sein und mindestens einen Großbuchstaben, einen Kleinbuchstaben, eine Zahl und ein Sonderzeichen enthalten (z.B. #?!@$%^&*-).
Pflichtfeld *

Nur noch ein Klick!

Wir haben Dir eine E-Mail gesendet. Bitte klicke auf den Bestätigungslink in dieser E-Mail, um Deine Anmeldung abzuschließen.

Weitere Infos & Updates einfach und kostenlos direkt ins Postfach.

LTO Karriere Newsletter

Das monatliche Update mit aktuellen Stellenangeboten & Karriere-Tipps.

LTO Daily

Jeden Abend um 18 Uhr die wichtigsten News vom Tag.

LTO Presseschau

Jeden Morgen um 7:30 Uhr die aktuelle Berichterstattung über Recht und Justiz.

Pflichtfeld *

Fertig!

Um die kostenlosen Nachrichten zu beziehen, wechsle bitte nochmal in Dein Postfach und bestätige Deine Anmeldung mit dem Bestätigungslink.

Du willst Dein Bewerberprofil direkt anlegen?

Los geht´s!
ads lto paragraph
lto karriere logo
ads career people

Wir haben die Top-Jobs für Jurist:innen

Jetzt registrieren
logo lto karriere
TopJOBS
Logo von Baker McKenzie Rechtsanwaltsgesellschaft mbH von Rechtsanwälten und Steuerberatern
Ju­ris­ti­sche Mit­ar­bei­ter und Re­fe­ren­da­re I In­tel­lec­tual Pro­per­ty I Frank­furt...

Baker McKenzie Rechtsanwaltsgesellschaft mbH von Rechtsanwälten und Steuerberatern, Düs­sel­dorf und 1 wei­te­re

Logo von Flick Gocke Schaumburg
As­sis­tenz / Tea­mas­sis­tenz (m/w/d)

Flick Gocke Schaumburg, Frank­furt am Main

Logo von Bornheim und Partner mbB Rechtsanwälte
Rechts­an­walt / Rechts­an­wäl­tin (m/w/d) im Im­mo­bi­li­en­recht

Bornheim und Partner mbB Rechtsanwälte, Hei­del­berg

Logo von Noerr
(Se­nior) As­so­cia­te Real Es­ta­te In­vest­ments (w/m/d)

Noerr, Dres­den

Logo von Wolters Kluwer
Ju­rist als Pro­dukt­ma­na­ger im Be­reich Con­tent (m/w/d)

Wolters Kluwer, Hürth

Logo von Gleiss Lutz
Wis­sen­schaft­li­che Mit­ar­beit (m/w/d) IP/Tech

Gleiss Lutz, Mün­chen

Logo von Noerr
Wis­sen­schaft­li­che/r Mit­ar­bei­ter/in Tax & Pri­va­te Cli­ents (w/m/d)

Noerr, Dres­den und 3 wei­te­re

Logo von Noerr
(Se­nior) As­so­cia­te Dis­pu­te Re­so­lu­ti­on – IP (w/m/d)

Noerr

Mehr Stellenanzeigen
logo lto events
Infoabend Versorgung: Wichtige Themen rund um die eigene Versorgung

23.04.2026, Bonn

„Best of 2025/2026“: Aktuelle Rechtsprobleme im Bau- und Architektenrecht – Teil I

23.04.2026

Bewertung und Verschonung bei der Erbschaftsteuer und Schenkungsteuer

24.04.2026

Geldwäscheprävention im Profifußball – Welche Pflichten in Zukunft für Vereine gelten

23.04.2026

Webinar: Datenschutz mit KI für Jurist:innen - mit Dr. Franka Becker

23.04.2026

Mehr Events
Copyright © Wolters Kluwer Deutschland GmbH