Am 21. September 2026 hat die irische Data Protection Commission (DPC) ihre Abschlussentscheidung gegen Google Ireland Limited bekannt gegeben: Geldbußen von insgesamt 403 Millionen Euro und eine Anordnung, die Verarbeitung innerhalb von sechs Monaten rechtskonform zu gestalten. Es handelt sich um eine aufsichtsbehördliche Entscheidung, nicht um ein Gerichtsurteil. Gegen sie steht der Rechtsweg zu den irischen Gerichten offen, und Google dürfte nach Medienberichten zumindest Teile angreifen. Die DPC hatte das Verfahren im Februar 2020 eröffnet, die Entscheidung erging als federführende Behörde nach dem Verfahren der Zusammenarbeit der Aufsichtsbehörden (Art. 60 DS-GVO).
Sachverhalt und festgestellte Verstöße
Gegenstand waren Standortdaten in den Funktionen „Web & App Activity“, „Location History“ und „Location Accuracy“ im Zeitraum vom 25. Mai 2018 bis zum 4. Februar 2020. Auslöser waren Beschwerden europäischer Verbraucherverbände aus dem Jahr 2018. Nach den Angaben des EDSA bezieht sich die Entscheidung auf Art. 5 (Grundsätze), Art. 6 (Rechtmäßigkeit), Art. 12 und Art. 13 DS-GVO (Transparenz und Informationspflichten). Die DPC stellte Verstöße gegen Rechtmäßigkeit und Fairness, Transparenz und Rechenschaftspflicht sowie gegen den Grundsatz der Speicherbegrenzung fest, weil Standortdaten länger als erforderlich vorgehalten wurden.
Rechtliche Einordnung
- Informierte Einwilligung: Betroffene konnten nach Ansicht der Aufsicht nicht erkennen, dass Standortdaten auch zur Werbesteuerung und zur Ableitung von Interessen genutzt wurden. Die Entscheidung unterstreicht die Anforderungen an Bestimmtheit und Informiertheit nach Art. 4 Nr. 11 und Art. 7 DS-GVO.
- Transparenz: Informationen müssen die tatsächliche Verarbeitung klar und verständlich abbilden (Art. 12, 13 DS-GVO).
- Speicherbegrenzung: Art. 5 Abs. 1 e) DS-GVO verlangt eine Löschung, sobald der Zweck erreicht ist.
- Bußgeld und Abhilfebefugnis: Die Geldbuße wurde zusammen mit einer Anweisung nach Art. 58 Abs. 2 DS-GVO verhängt. Die Aufteilung der Summe auf die einzelnen Verstöße ist bislang nicht veröffentlicht. Der Volltext der Entscheidung steht aus.
Zusammenhang mit den EDSA-Leitlinien
Die Entscheidung zeigt, wie Aufsichtsbehörden bei großen Verstößen Geldbußen und Abhilfebefugnisse kombinieren. Das Bußgeld wegen der Intransparenz und der Speicherdauer fällt in den Kontext der Fragen, die die EDSA-Leitlinien 04/2026 zur Verhängung von Geldbußen systematisieren. Ob und wie die DPC die Leitlinien-Kriterien angewandt hat, lässt sich erst nach Veröffentlichung der Begründung beurteilen.
Handlungsempfehlung
Verantwortliche sollten Verarbeitungen von Standortdaten auf Rechtsgrundlage, Transparenz und Löschkonzept prüfen und die Einwilligungsgestaltung nach Art. 6 Abs. 1 a) DS-GVO und § 25 TDDDG überprüfen. Die Datenschutzhinweise sollten Zwecke wie Werbung und Profilbildung ausdrücklich benennen.
Quellen: Irish DPC, Pressemitteilung vom 21.09.2026
EDSA-Leitlinien 04/2026: Einheitliche Methodik für DS-GVO-Bußgelder
Der Europäische Datenschutzausschuss (EDSA) hat am 21. September 2026 die Leitlinien 04/2026 zur Verhängung von Geldbußen angenommen.
Sie ersetzen die Leitlinien der Artikel-29-Datenschutzgruppe und ergänzen die Leitlinien 04/2022 zur Berechnung der Höhe. Eine öffentliche Konsultation läuft bis zum 13. November 2026.
Der Fünf-Schritte-Test
- Kann der Verstoß überhaupt zu einer Geldbuße führen?
- Haftung des Verantwortlichen oder Auftragsverarbeiters.
- Vorsatz oder Fahrlässigkeit.
- Erschwerende und mildernde Umstände. Bei geringfügigen Verstößen soll grundsätzlich eine Verwarnung genügen, bei nicht geringfügigen Verstößen besteht eine starke Vermutung für eine Geldbuße.
- Wirksamkeit, Verhältnismäßigkeit und Abschreckung der Sanktion.
Abhilfebefugnisse und Beispiele
Die Leitlinien geben einen Überblick über die Abhilfebefugnisse nach Art. 58 Abs. 2 DS-GVO, etwa Warnungen, Verwarnungen, Anweisungen, Beschränkungen bis zu Verboten und den Widerruf von Zertifizierungen. Vierzehn Praxisbeispiele veranschaulichen die Anwendung.
Rechtliche Einordnung
Die Leitlinien konkretisieren Art. 83 Abs. 1 und 2 DS-GVO und Erwägungsgrund 148. Sie sind für Gerichte nicht bindend, prägen aber die Praxis der Aufsichtsbehörden. Für die Verschuldensfrage ist zudem die Rechtsprechung des EuGH zu beachten (Deutsche Wohnen, C-807/21). Die Zielrichtung ist erkennbar: mehr Einheitlichkeit und eine größere Bereitschaft, auch bei mittleren Verstößen Bußgelder zu verhängen.
Was Unternehmen jetzt tun sollten
- Vorfälle schnell eindämmen und lückenlos dokumentieren.
- Mit Aufsichtsbehörden kooperieren, denn das ist ein anerkannter mildernder Umstand.
- Entscheidungen zu technisch-organisatorischen Maßnahmen nachvollziehbar begründen.
- Ggf. an der Konsultation teilnehmen.
Gewährleistungs- und Garantielabel: Neue Informationspflichten für jeden Warenverkauf an Verbraucher seit dem 27. September 2026
Seit dem 27. September 2026 müssen Unternehmer, die körperliche Waren an Verbraucher verkaufen, vor Vertragsschluss ein harmonisiertes Gewährleistungslabel bereitstellen. Unter bestimmten Voraussetzungen kommt ein Garantielabel hinzu.
Die Pflichten beruhen auf der Richtlinie (EU) 2024/825 (Empowering Consumers), der Durchführungsverordnung (EU) 2025/1960 und den entsprechenden Umsetzungsvorschriften in Art. 246 und Art. 246a EGBGB. Betroffen ist nicht nur der Online-Handel, sondern auch der stationäre Handel.
Das Gewährleistungslabel
Das Label informiert über das gesetzliche Mängelrecht und ist bei jedem Verkauf von Waren an Verbraucher erforderlich. Es darf inhaltlich nicht verändert werden, ist in der Sprache der Verkaufsdarstellung vorzuhalten und online in Farbe darzustellen. Im stationären Handel ist es so auszulegen oder auszuhängen, dass Kunden es vor Vertragsschluss wahrnehmen können, typischerweise im Kassenbereich.
Das Garantielabel
Das harmonisierte Garantielabel ist einschlägig, wenn ein Hersteller eine kostenlose Haltbarkeitsgarantie von mehr als zwei Jahren für das gesamte Produkt gewährt und damit geworben wird. Es ist um Marke, Modell und Garantiedauer zu ergänzen. Die Verwendung gilt als Garantiewerbung und löst die Pflicht aus, die Garantiebedingungen zur Verfügung zu stellen. Das Label ist in der Nähe des Produkts anzubringen.
Anwendungsbereich und Ausnahmen
- Erfasst sind Fernabsatzverträge einschließlich Marktplätzen sowie Verträge per E-Mail oder Telefon und Verkäufe im Ladengeschäft.
- Nicht erfasst sind B2B-Geschäfte, digitale Inhalte und Dienstleistungen sowie bestimmte Alltagsgeschäfte mit sofortiger Leistung (Art. 246 Abs. 2 EGBGB).
- Eine Ausnahme für Kleinstunternehmen oder eine Abverkaufsfrist für Altbestände ist nach unserem Kenntnisstand nicht vorgesehen.
Rechtliche Einordnung und Handlungsbedarf
Es handelt sich um vorvertragliche Informationspflichten. Verstöße können daher als Wettbewerbsverstöße von Mitbewerbern und Verbänden abgemahnt werden. Wir empfehlen: (1) Sortiment und Vertriebswege auf die Label-Pflicht prüfen, (2) Gewährleistungslabel in Shop, Marktplatzauftritte und Verkaufsräume einbinden, (3) Garantiewerbung der Hersteller identifizieren und gegebenenfalls das Garantielabel nutzen, (4) AGB, Widerrufsbelehrung und Produktseiten abgleichen.
ENISA: Cybersecuritynachweise müssen zum konkreten Dienst passen
ENISA hat am 10. August 2026 eine aktualisierte Untersuchung zum Markt für Cybersecuritybewertungen veröffentlicht.
Die Marktanalyse betrachtet die Entwicklung von 2021 bis 2025 und bezieht unter anderem IT-Produkte, Cloud-Dienste, Informationssicherheitsmanagementsysteme und Managed Security Services ein. Zusätzlich werden Daten zum europäischen Zertifizierungsschema EUCC und zur Kategorie der Managed Security Services berücksichtigt. Die Veröffentlichung zeigt, dass Unternehmen bei Beschaffung und Lieferantensteuerung mit einer wachsenden Vielfalt an Zertifikaten, Prüfberichten und Bewertungsmethoden umgehen müssen.
Für die Vertragsgestaltung entsteht daraus ein doppeltes Problem. Einerseits können externe Nachweise eine Beschaffung erleichtern und Anhaltspunkte für ein angemessenes Sicherheitsniveau liefern. Andererseits besteht die Gefahr, dass ein Zertifikat als allgemeiner Beleg für vollständige Sicherheit oder umfassende Compliance verstanden wird. Ein Nachweis bezieht sich immer auf einen konkreten Prüfgegenstand, einen bestimmten Zeitraum, definierte Kriterien und einen festgelegten Geltungsbereich. Er sagt nicht automatisch etwas über alle Funktionen eines Dienstes, alle Unterauftragnehmer oder die konkrete Verarbeitung personenbezogener Daten aus.
Verträge sollten daher nicht nur die Vorlage eines Zertifikats verlangen. Zunächst ist zu definieren, welcher Nachweis für welche Leistung benötigt wird. Bei einem Cloud-Dienst kann es beispielsweise relevant sein, ob die Zertifizierung die eingesetzte Plattform, die konkrete Region, den Support, die Administration und die Unterauftragnehmer abdeckt. Bei einem Softwareprodukt ist zu prüfen, ob sich der Bericht auf die ausgelieferte Version, die Updateprozesse oder nur auf eine bestimmte Entwicklungsumgebung bezieht. Für Managed Security Services muss außerdem klar sein, welche Überwachungs- und Reaktionsleistungen tatsächlich Gegenstand der Bewertung sind.
Zu regeln sind zudem die laufenden Informationspflichten. Der Anbieter sollte Änderungen am Prüfgegenstand, wesentliche Abweichungen, kritische Feststellungen, den Ablauf der Gültigkeit und eine Aussetzung oder einen Entzug des Nachweises mitteilen. Bei relevanten Änderungen an Architektur, Standorten, Unterauftragnehmern oder Leistungsumfang sollte eine erneute Prüfung ausgelöst werden. Für besonders kritische Leistungen sind ergänzende Auskunfts-, Audit- und Nachweispflichten sinnvoll. Auch Sicherheitsvorfälle sollten nicht nur allgemein erwähnt werden. Vereinbart werden sollten erreichbare Ansprechpartner, Reaktionszeiten, die Bereitstellung technischer Informationen und die Unterstützung bei behördlichen oder betroffenenbezogenen Anfragen.
Datenschutzrechtlich bleibt die eigene Prüfung erforderlich. Ein Cybersecurityzertifikat beantwortet nicht automatisch, ob eine Verarbeitung rechtmäßig ist, ob die technischen und organisatorischen Maßnahmen für den konkreten Datenbestand ausreichen oder ob Lösch- und Rückgabepflichten umgesetzt werden. Bei Auftragsverarbeitungen müssen die Nachweise deshalb mit dem Vertrag, dem Verzeichnis der Verarbeitungstätigkeiten, der Risikoanalyse und gegebenenfalls einer Datenschutz-Folgenabschätzung abgeglichen werden. Der Zertifizierungsstatus kann ein wichtiges Beweismittel sein. Er ersetzt aber weder die Auswahlverantwortung noch die laufende Kontrolle.
Die ENISA-Marktübersicht eignet sich damit als Anlass für ein Nachweisregister. Darin sollten Prüfgegenstand, Schema, Kriterien, Geltungsbereich, Laufzeit, Ausnahmen, verantwortliche Stelle und nächste Überprüfung erfasst werden. Ein solcher Ansatz verhindert, dass Berichte nur im Vertragsordner abgelegt werden. Er macht sichtbar, welche Nachweise für welche Risiken relevant sind und wann eine Aktualisierung erforderlich ist. Rechtliche Sicherheit entsteht nicht durch die größtmögliche Anzahl von Zertifikaten, sondern durch einen überprüfbaren Zusammenhang zwischen Dienst, Risiko, Vertrag und laufender Kontrolle.
Was Unternehmen jetzt tun sollten
- Im Vertrag Prüfgegenstand, Schema, Kriterien, Geltungsbereich und Laufzeit des Nachweises konkret benennen.
- Änderungen, Abweichungen, Aussetzung und Entzug als Informations- und Prüfereignisse definieren.
- Bei kritischen Leistungen ergänzende Audit-, Auskunfts- und Nachweispflichten vorsehen.
- Zertifikate mit eigener Risikoanalyse, DS-GVO-Prüfung und tatsächlichem Leistungsumfang abgleichen.
Quelle: ENISA, Market of Cybersecurity Assessments 2021 to 2025, veröffentlicht am 10. August 2026. (https://certification.enisa.europa.eu/publications/market-cybersecurity-assessments-2021-2025_en)
CRA-Meldepflichten: Rollen, Vertragsklauseln und Haftungsrisiken
Die ab dem 11. September 2026 anwendbaren CRA-Meldepflichten betreffen im Kern Hersteller von Produkten mit digitalen Elementen. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle in kurzer Frist über die vorgesehene europäische Meldeplattform melden.
Für die rechtliche Praxis ist entscheidend, dass die Meldepflicht nicht isoliert betrachtet werden kann. In der Lieferkette müssen Rollen, Informationsflüsse und Verantwortlichkeiten so organisiert sein, dass ein Hersteller die gesetzlichen Fristen tatsächlich einhalten kann.
Die erste Meldestufe ist innerhalb von 24 Stunden nach Kenntnis abzugeben. Innerhalb von 72 Stunden muss die vollständige Meldung folgen. Für aktiv ausgenutzte Schwachstellen ist ein Abschlussbericht spätestens 14 Tage nachdem eine Korrekturmaßnahme verfügbar ist vorgesehen. Bei schweren Sicherheitsvorfällen ist der Abschlussbericht spätestens innerhalb eines Monats einzureichen. Diese Fristen erhöhen den Wert vertraglicher Vorabregelungen. Eine Klausel, die lediglich eine unverzügliche Information über Sicherheitsvorfälle verlangt, beantwortet nicht, welche Informationen in den ersten Stunden benötigt werden und wer die weitere Koordination übernimmt.
In Verträgen sollten zunächst die Rollen der Beteiligten eindeutig beschrieben werden. Zu klären ist, wer Hersteller, Importeur, Händler, Betreiber, Supportdienstleister oder Unterauftragnehmer ist und welche Stelle die gesetzliche Meldung abgibt. Die Parteien können die Zusammenarbeit und interne Kostentragung regeln. Sie können dadurch jedoch nicht ohne Weiteres gesetzliche Verantwortlichkeiten gegenüber Behörden verschieben oder beseitigen. Eine Vereinbarung, nach der ein Dienstleister die Informationen liefert, ersetzt nicht die Prüfung, ob der Hersteller selbst die Meldepflicht erfüllt.
Sinnvoll sind abgestufte Informationspflichten. Der Vertrag sollte vorsehen, dass ein Sicherheitsvorfall innerhalb einer kurzen vertraglichen Frist an benannte Ansprechpartner gemeldet wird und mindestens die bereits verfügbaren Informationen zu betroffenen Produktversionen, Angriffsmustern, Auswirkungen, Abhilfemaßnahmen und Kontaktpersonen enthält. Für die vollständige Meldung und spätere Ergänzungen sollten Aktualisierungs- und Mitwirkungspflichten vereinbart werden. Ebenso sollten Regeln für die Vertraulichkeit, die technische Untersuchung, die Kommunikation mit Kunden und die Weitergabe notwendiger Informationen an CSIRT oder Behörden enthalten sein.
Haftungsrechtlich ist außerdem zwischen der Meldepflicht und der materiellen Sicherheitsverantwortung zu unterscheiden. Die rechtzeitige Meldung beseitigt nicht automatisch die Folgen einer unsicheren Produktgestaltung oder einer unzureichenden Reaktion. Umgekehrt darf ein Vertrag nicht dazu führen, dass notwendige Informationen aus Haftungs- oder Reputationsgründen zurückgehalten werden. Für kritische Produkte sind deshalb Nachweise über Schwachstellenmanagement, sichere Updates, Supportzeiten und die Behandlung von Ausnahmen sinnvoll. Auch die Folgen eines verzögerten Updates, einer unterlassenen Mitwirkung oder einer unvollständigen Information sollten geregelt werden.
Ein Vorfall kann daneben datenschutzrechtliche oder sektorspezifische Pflichten auslösen. Werden personenbezogene Daten betroffen, ist eine eigenständige Prüfung nach Art. 33 und Art. 34 DS-GVO erforderlich. Die CRA-Meldung und eine Datenschutzverletzungsmeldung haben unterschiedliche Voraussetzungen und dürfen nicht durch eine pauschale Sammelmeldung ersetzt werden. Die Vertragsgestaltung sollte deshalb die erforderlichen Informationen so strukturieren, dass sie für mehrere Prüfungen genutzt werden können, ohne die jeweiligen rechtlichen Maßstäbe zu vermischen.
Unternehmen sollten ihre CRA-Verträge vor dem Start der Meldepflichten anhand eines konkreten Szenarios prüfen. Ein kurzer Praxistest zeigt, ob Ansprechpartner erreichbar sind, ob Produkt- und Versionsinformationen vorliegen und ob der Hersteller innerhalb der ersten 24 Stunden eine belastbare Frühwarnung vorbereiten könnte. Die rechtliche Qualität der Meldekette zeigt sich nicht im Vertragstext allein, sondern in der Frage, ob die vereinbarten Pflichten im Ernstfall funktionieren.
Was Unternehmen jetzt tun sollten
- Rollen der Beteiligten und gesetzliche Meldeverantwortung für jedes Produktmodell dokumentieren.
- Vertragliche Erstinformation, Mindestinhalte, Aktualisierungen und Mitwirkungspflichten festlegen.
- Regeln zu Sicherheitsupdates, Support, Audits, Informationsrechten und Folgen fehlender Mitwirkung aufnehmen.
- CRA-Prüfung von eigenständigen DS-GVO- und gegebenenfalls NIS2-Bewertungen unterscheiden.
Quelle: Europäische Kommission, Cyber Resilience Act: Reporting obligations and implementation information. (https://digital-strategy.ec.europa.eu/en/policies/cra-reporting)