Bußgelder bei Compliance-Verstößen im Unternehmen

Bußgelder bei Compliance-Verstößen im Unternehmen: Rechtsgrundlagen, Haftung und Risikominderung

Bußgelder bei Compliance-Verstößen im Unternehmen gehören für Geschäftsführer und Compliance-Verantwortliche im Mittelstand zu den am meisten unterschätzten finanziellen und persönlichen Risiken. Anders als noch vor wenigen Jahren reicht ein allgemeines Bekenntnis zu Datenschutz und IT-Sicherheit nicht mehr aus, um Sanktionen zu vermeiden. Aufsichtsbehörden prüfen heute systematisch, ob technische und organisatorische Maßnahmen tatsächlich umgesetzt und dokumentiert wurden. Wird ein Compliance-Verstoß festgestellt, drohen nicht nur empfindliche Geldbußen gegen das Unternehmen selbst, sondern unter bestimmten Voraussetzungen auch eine persönliche Geschäftsführerhaftung. Der gesetzliche Rahmen dafür ergibt sich vor allem aus Art. 83 der Datenschutz-Grundverordnung sowie aus den Ordnungswidrigkeitstatbeständen des Bundesdatenschutzgesetzes. Wie hoch ein Bußgeld tatsächlich ausfällt, hängt dabei nicht allein von der Schwere des Verstoßes ab, sondern auch davon, wie das Unternehmen im Vorfeld und während des Verfahrens agiert. Dieser Beitrag erläutert die rechtlichen Grundlagen, den typischen Ablauf eines Bußgeldverfahrens und die Kriterien, nach denen Behörden die Bußgeldhöhe bemessen. Ergänzend wird erklärt, worin sich Unternehmenshaftung und persönliche Haftung der Geschäftsführung unterscheiden. Abschließend liefert eine Checkliste konkrete Ansatzpunkte, mit denen sich das Risiko durch saubere Prozesse und nachvollziehbare Dokumentation nachweisbar reduzieren lässt.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von cyberschutzbetrieb.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Kelly Sikkema auf Unsplash.

Warum Bußgelder bei Compliance-Verstößen im Unternehmen zum zentralen Risiko werden

Ein Compliance-Verstoß im IT- und Datenschutzbereich entsteht selten durch einen einzelnen dramatischen Vorfall. Häufiger summieren sich kleinere Versäumnisse: fehlende Verarbeitungsverzeichnisse, veraltete Auftragsverarbeitungsverträge, unzureichend geschulte Mitarbeiter oder eine verspätete Meldung einer Datenpanne. Genau diese strukturellen Schwächen prüfen Aufsichtsbehörden im Rahmen von Kontrollen, Beschwerdeverfahren oder nach einem gemeldeten Sicherheitsvorfall besonders genau. Wird dabei ein Verstoß festgestellt, ist die Geldbuße nur eine von mehreren möglichen Folgen.

Neben dem unmittelbaren finanziellen Schaden wirkt sich ein Bußgeldverfahren häufig auch auf Geschäftsbeziehungen, Ausschreibungen und die interne Risikobewertung durch Kreditgeber aus. Für Geschäftsführer kommt hinzu, dass ein nachgewiesenes Organisationsverschulden auch persönliche Konsequenzen nach sich ziehen kann. Aus diesem Grund lohnt sich ein nüchterner Blick auf die tatsächlichen Bußgeldrahmen und Zumessungskriterien, statt sich auf pauschale Einschätzungen aus Fachforen oder der Presse zu verlassen.

Gerade im Mittelstand wird das Risiko häufig unterschätzt, weil die Verantwortung für IT-Compliance oft auf mehrere Schultern verteilt ist, ohne dass eine Person die Gesamtübersicht behält. Fehlt eine klare Zuständigkeit, bleibt unklar, wer Fristen überwacht, Nachweise pflegt und im Ernstfall gegenüber der Aufsichtsbehörde auftritt. Ein Compliance-Verstoß wird in solchen Strukturen häufig erst dann sichtbar, wenn bereits eine Beschwerde oder ein Sicherheitsvorfall vorliegt. Genau dieser Zeitpunkt ist für die spätere Bußgeldzumessung ungünstig, weil vorbeugende Maßnahmen dann kaum noch glaubhaft nachgewiesen werden können.

Der gesetzliche Bußgeldrahmen: Art. 83 DSGVO und § 43 BDSG im Überblick

Der zentrale Bußgeldrahmen für Datenschutzverstöße ergibt sich aus Art. 83 der Datenschutz-Grundverordnung. Die Vorschrift unterscheidet im Kern zwei Stufen. Verstöße gegen eher formelle Pflichten, etwa fehlende Verarbeitungsverzeichnisse oder unzureichende Auftragsverarbeitungsverträge, können nach Art. 83 Abs. 4 DSGVO mit Geldbußen bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Materielle Verstöße, etwa gegen die Grundprinzipien der Verarbeitung oder gegen Betroffenenrechte, fallen unter Art. 83 Abs. 5 und 6 DSGVO und können Bußgelder bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes nach sich ziehen.

Ergänzend regelt § 43 BDSG eigene Ordnungswidrigkeitstatbestände, etwa für bestimmte Verstöße im Beschäftigtendatenschutz oder gegen Auskunftspflichten gegenüber der Aufsichtsbehörde, mit einem eigenständigen, deutlich niedrigeren Bußgeldrahmen. Der vollständige Gesetzestext des Bundesdatenschutzgesetzes lässt sich bei gesetze-im-internet.de nachlesen. Für die tägliche Praxis empfiehlt es sich, beide Rahmen im Blick zu behalten, da sich ein einzelner Compliance-Verstoß häufig gleichzeitig auf mehrere Tatbestände auswirken kann.

In der Praxis prüfen Aufsichtsbehörden häufig zunächst, ob überhaupt eine formelle Grundlage für die Verarbeitung personenbezogener Daten vorliegt, bevor sie die materielle Rechtmäßigkeit der Verarbeitung selbst bewerten. Ein Unternehmen, das bereits bei den formellen Pflichten Lücken aufweist, gerät dadurch schneller in den Fokus einer vertieften Prüfung. Aus Sicht der Geschäftsführung bedeutet das: Bußgelder bei Compliance-Verstößen im Unternehmen lassen sich am wirksamsten vermeiden, wenn formelle und materielle Anforderungen gemeinsam und nicht isoliert betrachtet werden.

VerstoßkategorieRechtsgrundlageBußgeldrahmen
Formelle Pflichtverstöße (z.B. fehlendes Verarbeitungsverzeichnis, fehlerhafte Auftragsverarbeitung)Art. 83 Abs. 4 DSGVObis 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes
Materielle Verstöße (z.B. gegen Verarbeitungsgrundsätze oder Betroffenenrechte)Art. 83 Abs. 5 DSGVObis 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes
Missachtung behördlicher AnordnungenArt. 83 Abs. 6 DSGVObis 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes
Bestimmte Ordnungswidrigkeiten nach nationalem Recht (z.B. Beschäftigtendatenschutz)§ 43 BDSGbis 50.000 Euro

Wie Aufsichtsbehörden die Höhe eines Bußgelds bemessen

Die konkrete Bußgeldhöhe wird nicht schematisch aus dem gesetzlichen Rahmen abgeleitet, sondern im Einzelfall anhand der Kriterien aus Art. 83 Abs. 2 DSGVO bestimmt. Viele deutsche Aufsichtsbehörden orientieren sich zusätzlich an einem gemeinsamen Berechnungsmodell der Datenschutzkonferenz (DSK), das den Jahresumsatz des Unternehmens als Ausgangsgröße heranzieht und diesen anschließend anhand der Schwere des Compliance-Verstoßes anpasst. Zu den gesetzlich benannten Zumessungskriterien zählen unter anderem:

  • Art, Schwere und Dauer des Compliance-Verstoßes sowie die Zahl der betroffenen Personen
  • Vorsatz oder Fahrlässigkeit bei der Pflichtverletzung
  • Maßnahmen, die das Unternehmen zur Minderung des entstandenen Schadens ergriffen hat
  • Grad der Verantwortung unter Berücksichtigung der getroffenen technischen und organisatorischen Maßnahmen
  • etwaige einschlägige frühere Verstöße des Unternehmens
  • Umfang der Zusammenarbeit mit der Aufsichtsbehörde zur Behebung des Verstoßes
  • Kategorien der betroffenen personenbezogenen Daten
  • Art und Weise, wie der Verstoß der Behörde bekannt wurde, etwa durch eine Selbstanzeige

Diese Kriterien wirken in beide Richtungen. Eine schnelle, transparente Meldung und nachweisbare Gegenmaßnahmen können ein Bußgeld spürbar senken, während wiederholte oder vorsätzliche Verstöße den gesetzlichen Rahmen eher ausschöpfen. Genau deshalb ist eine belastbare Dokumentation der eigenen Compliance-Maßnahmen kein bürokratischer Selbstzweck, sondern ein wesentlicher Faktor für die spätere Bußgeldzumessung. Auch die Größe und die wirtschaftliche Leistungsfähigkeit des Unternehmens fließen in die Bewertung ein, sodass zwei formal ähnliche Compliance-Verstöße bei unterschiedlich großen Unternehmen zu unterschiedlich hohen Bußgeldern führen können.

Sinngemäß nach Art. 83 Abs. 2 DSGVO: Bei der Entscheidung über die Verhängung einer Geldbuße und über deren Höhe wird im Einzelfall unter anderem berücksichtigt, welche Maßnahmen getroffen wurden, um die Erfüllung der Pflichten sicherzustellen, und wie das Unternehmen mit der Aufsichtsbehörde zusammengearbeitet hat.

Der Ablauf eines Bußgeldverfahrens Schritt für Schritt

Einleitung des Verfahrens und Anhörung

Ein Bußgeldverfahren beginnt in der Praxis meist auf einem von drei Wegen: durch eine Meldung des Unternehmens selbst nach Art. 33 DSGVO, durch eine Beschwerde einer betroffenen Person oder durch eine anlassunabhängige Prüfung der Aufsichtsbehörde. Im ersten Schritt fordert die Behörde in der Regel Auskünfte und Unterlagen an, etwa das Verarbeitungsverzeichnis, bestehende Richtlinien oder die Dokumentation getroffener Schutzmaßnahmen. Auf dieser Grundlage prüft sie, ob überhaupt ein Compliance-Verstoß vorliegt und welche Vorschriften betroffen sind. Bevor ein Bußgeld verhängt wird, erhält das Unternehmen Gelegenheit zur Stellungnahme im Rahmen einer förmlichen Anhörung.

Bußgeldbescheid, Einspruch und gerichtliche Überprüfung

Kommt die Behörde nach der Anhörung zu dem Ergebnis, dass ein Verstoß vorliegt, erlässt sie einen Bußgeldbescheid mit einer Begründung der Höhe anhand der genannten Zumessungskriterien. Das betroffene Unternehmen kann gegen diesen Bescheid innerhalb der gesetzlichen Frist Einspruch einlegen. Wird dem Einspruch nicht abgeholfen, prüft im weiteren Verlauf ein Gericht den Bescheid, in Deutschland zunächst das zuständige Amtsgericht und in der Rechtsmittelinstanz das Oberlandesgericht. In der Praxis endet ein erheblicher Teil der Verfahren mit einer einvernehmlichen Reduzierung der Bußgeldhöhe, wenn das Unternehmen im Verfahren nachvollziehbar Verbesserungsmaßnahmen dokumentiert. Von der ersten Kontaktaufnahme der Behörde bis zum rechtskräftigen Abschluss können je nach Umfang der Ermittlungen mehrere Monate bis hin zu wenigen Jahren vergehen, insbesondere wenn ein Bescheid gerichtlich überprüft wird. Für die Geschäftsführung empfiehlt es sich deshalb, bereits mit Eingang der ersten behördlichen Anfrage eine strukturierte interne Verfahrensakte anzulegen und rechtzeitig fachkundige Unterstützung einzubinden.

Unternehmenshaftung und persönliche Geschäftsführerhaftung im Vergleich

Die DSGVO richtet sich in erster Linie an das Unternehmen als verantwortliche Stelle, sodass Bußgelder in der Regel gegen die juristische Person verhängt werden. Für die zusätzliche persönliche Geschäftsführerhaftung sind in Deutschland vor allem die Vorschriften des Ordnungswidrigkeitengesetzes maßgeblich. Nach § 130 OWiG kann einem Geschäftsführer persönlich vorgeworfen werden, die im Betrieb erforderlichen Aufsichtsmaßnahmen unterlassen zu haben, wenn dadurch ein Compliance-Verstoß im Unternehmen begünstigt wurde. Ergänzend eröffnet § 30 OWiG die Möglichkeit, gegen das Unternehmen selbst eine Verbandsgeldbuße zu verhängen, wenn eine Leitungsperson die Pflichtverletzung begangen hat.

Neben dem Ordnungswidrigkeitenrecht kann eine Pflichtverletzung im Compliance-Bereich auch eine zivilrechtliche Innenhaftung auslösen, etwa nach § 43 GmbHG oder § 93 AktG, wenn der Gesellschaft durch ein Bußgeld ein Schaden entstanden ist. In diesem Fall haftet die Geschäftsführung gegenüber der eigenen Gesellschaft, nicht gegenüber der Aufsichtsbehörde. Viele mittelständische Unternehmen sichern dieses Risiko zusätzlich über eine D&O-Versicherung ab, wobei Bußgelder je nach Vertragsgestaltung nur eingeschränkt versicherbar sind. Entscheidend für das Ausmaß der persönlichen Geschäftsführerhaftung ist regelmäßig, ob die Geschäftsführung ein angemessenes Compliance-Management-System eingerichtet und dessen Funktionieren tatsächlich überwacht hat. Bei mehreren Geschäftsführern kommt zusätzlich die interne Ressortverteilung ins Spiel: Wer erkennbar für IT-Sicherheit und Datenschutz zuständig ist, trägt in der Regel ein höheres persönliches Haftungsrisiko als Kollegen mit klar abgegrenzten anderen Verantwortungsbereichen. Eine schriftlich dokumentierte Geschäftsverteilung kann im Streitfall daher auch zur Klärung beitragen, wen im Innenverhältnis welcher Vorwurf trifft.

Beispielrechnung: Wie sich ein Bußgeld bei einem Compliance-Verstoß zusammensetzen kann

Hinweis: Das folgende Beispiel ist frei erfunden und dient ausschließlich der Veranschaulichung der Berechnungslogik. Es bildet keinen realen Fall ab, nennt keine echten Fallzahlen und ersetzt keine Einzelfallprüfung. Angenommen wird ein mittelständisches Unternehmen mit einem Jahresumsatz von 30 Millionen Euro, bei dem eine verspätete Meldung einer Datenpanne sowie unzureichende technische Schutzmaßnahmen festgestellt werden.

Im ersten Schritt des Berechnungsmodells wird ein umsatzbezogener wirtschaftlicher Grundwert ermittelt. Im zweiten Schritt wird dieser Grundwert anhand der Schwere des Compliance-Verstoßes mit einem Faktor multipliziert, etwa für einen als mittelschwer eingestuften Verstoß. Im dritten Schritt erfolgt eine Anpassung anhand täterbezogener Umstände, etwa Kooperationsbereitschaft, bereits umgesetzte Nachbesserungen oder frühere Verstöße. In diesem rein hypothetischen Beispiel könnte sich daraus, illustrativ, ein Bußgeld im mittleren fünfstelligen bis niedrigen sechsstelligen Bereich ergeben, wenn keine gravierenden erschwerenden Umstände hinzutreten. Bei vorsätzlichem Handeln, wiederholten Verstößen oder mangelnder Kooperation kann derselbe Ausgangssachverhalt im Modell zu einem deutlich höheren Betrag führen. Würde im selben, rein fiktiven Beispiel zusätzlich festgestellt, dass die verantwortliche Person die Meldepflicht bewusst missachtet und frühere Hinweise auf die Sicherheitslücke ignoriert hat, wäre nach der Systematik der Zumessungskriterien ein Sprung in einen deutlich höheren Bußgeldbereich sowie eine ergänzende Prüfung der persönlichen Geschäftsführerhaftung nahliegend. Solche Modellrechnungen ersetzen keine rechtliche Bewertung, verdeutlichen aber, wie stark das Verhalten nach Feststellung eines Compliance-Verstoßes die Bußgeldhöhe beeinflusst.

Checkliste: Bußgeldrisiko durch Prozesse und Dokumentation nachweisbar senken

Da die Zumessungskriterien ausdrücklich auf getroffene Maßnahmen und deren Nachweisbarkeit abstellen, lässt sich das Risiko von Bußgeldern bei Compliance-Verstößen im Unternehmen durch saubere Prozesse aktiv beeinflussen. Die folgende Checkliste fasst zentrale Ansatzpunkte für Geschäftsführung und Compliance-Verantwortliche zusammen:

  1. Verarbeitungsverzeichnis und Auftragsverarbeitungsverträge vollständig und aktuell halten
  2. Technische und organisatorische Maßnahmen dokumentieren und in festen Abständen überprüfen
  3. Meldewege für Datenpannen intern klar regeln und Fristen nach Art. 33 DSGVO einhalten
  4. Schulungen für Mitarbeiter mit Zugriff auf personenbezogene Daten nachweisbar durchführen
  5. Interne Kontrollen und Audits regelmäßig durchführen und lückenlos protokollieren
  6. Verantwortlichkeiten der Geschäftsführung im Compliance-Bereich schriftlich zuweisen
  7. Vorfälle und Nachbesserungen dokumentieren, um Kooperationsbereitschaft im Ernstfall zu belegen

Eine solche Dokumentation entfaltet ihren Wert nicht nur im Vorfeld, sondern insbesondere während eines laufenden Bußgeldverfahrens. Unternehmen, die glaubhaft belegen können, dass sie angemessene Maßnahmen getroffen haben, verhandeln aus einer deutlich besseren Position und reduzieren damit sowohl das Bußgeldrisiko als auch das Risiko einer persönlichen Geschäftsführerhaftung.

FAQ

Wie hoch können Bußgelder bei Compliance-Verstößen im Unternehmen ausfallen?
Der gesetzliche Rahmen reicht von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei formellen Verstößen (Art. 83 Abs. 4 DSGVO) bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes bei materiellen Verstößen (Art. 83 Abs. 5 und 6 DSGVO), jeweils bezogen auf den höheren Betrag. Zusätzlich existieren im Bundesdatenschutzgesetz eigene, niedrigere Bußgeldrahmen für bestimmte nationale Ordnungswidrigkeiten. Die tatsächliche Höhe im Einzelfall hängt von den Zumessungskriterien nach Art. 83 Abs. 2 DSGVO ab.

Haftet die Geschäftsführung auch persönlich für Compliance-Verstöße?
Eine persönliche Geschäftsführerhaftung kommt insbesondere über § 130 OWiG in Betracht, wenn erforderliche Aufsichtsmaßnahmen im Betrieb unterlassen wurden und dadurch ein Compliance-Verstoß begünstigt wurde. Ergänzend kann eine zivilrechtliche Innenhaftung gegenüber der eigenen Gesellschaft entstehen, etwa nach § 43 GmbHG oder § 93 AktG. Diese persönliche Haftung ist rechtlich von der Verbandsgeldbuße gegen das Unternehmen nach § 30 OWiG zu unterscheiden.

Wie läuft ein Bußgeldverfahren wegen eines Compliance-Verstoßes ab?
Ein solches Verfahren beginnt meist mit einer Selbstmeldung, einer Beschwerde oder einer behördlichen Prüfung, gefolgt von einer Anforderung von Unterlagen und einer förmlichen Anhörung des Unternehmens. Kommt die Behörde zu dem Ergebnis, dass ein Verstoß vorliegt, ergeht ein begründeter Bußgeldbescheid. Gegen diesen Bescheid kann innerhalb der gesetzlichen Frist Einspruch eingelegt werden, worüber im Streitfall die Gerichte entscheiden.

Welche Rolle spielt Dokumentation bei der Höhe des Bußgelds?
Die gesetzlichen Zumessungskriterien stellen ausdrücklich auf getroffene technische und organisatorische Maßnahmen sowie auf die Kooperation mit der Aufsichtsbehörde ab. Eine lückenlose Dokumentation dieser Maßnahmen kann daher unmittelbar zu einer niedrigeren Bußgeldhöhe beitragen. Fehlt eine solche Dokumentation, lässt sich ein angemessenes Vorgehen im Verfahren häufig nur schwer nachweisen.

Was unterscheidet eine Ordnungswidrigkeit von einer Straftat im Compliance-Kontext?
Eine Ordnungswidrigkeit wird mit einem Bußgeld geahndet und setzt in der Regel keinen strafrechtlichen Vorsatz im engeren Sinn voraus, wie es bei den meisten Datenschutzverstößen nach der DSGVO und dem BDSG der Fall ist. Eine Straftat wird dagegen strafrechtlich verfolgt und kann zusätzlich zu einer Ordnungswidrigkeit vorliegen, etwa bei vorsätzlichem und schwerwiegendem Datenmissbrauch. Welche Einordnung im Einzelfall zutrifft, hängt von den konkreten Umständen des jeweiligen Compliance-Verstoßes ab.

Sind auch kleine und mittlere Unternehmen von hohen Bußgeldern bei Compliance-Verstößen betroffen?
Ja, der Bußgeldrahmen nach Art. 83 DSGVO gilt unabhängig von der Unternehmensgröße, wobei die Umsatzhöhe als Bezugsgröße in die Berechnung einfließt. Kleinere und mittlere Unternehmen werden im Verhältnis zu ihrer wirtschaftlichen Leistungsfähigkeit bewertet, sodass die absolute Bußgeldhöhe in der Regel geringer ausfällt als bei Konzernen. Unabhängig von der Unternehmensgröße bleibt jedoch entscheidend, ob angemessene technische und organisatorische Maßnahmen nachweisbar dokumentiert sind.