DSGVO-Checkliste für Websites: 15 Schritte zum Abhaken zu Datenbestand, Rechtsgrundlage, Cookie-Einwilligung, Auskunftsersuchen, AVV, Transfers und Datenpannen.
DSGVO-Konformität bedeutet, dass Sie personenbezogene Daten von Personen in der EU und im EWR im Einklang mit der Datenschutz-Grundverordnung verarbeiten. In der Praxis brauchen Sie für jede Datennutzung eine Rechtsgrundlage, Sie informieren die Betroffenen klar darüber, was Sie mit ihren Daten tun, Sie wahren ihre Rechte, Sie schützen die Daten und Sie können all das nachweisen. Bei einer Website beginnt das in der Regel mit einer wirksamen Cookie-Einwilligung, einer verständlichen Datenschutzerklärung, einem Verfahren für Betroffenenanfragen und einem Vertrag mit jedem Dienstleister, der Besucherdaten erhält.
Diese Seite ist eine praxisorientierte DSGVO-Checkliste für Websites. Hintergründe zum Gesetz selbst, etwa für wen es gilt, die sieben Grundsätze und die wichtigsten Begriffe, finden Sie in unserem DSGVO-Leitfaden.
Arbeiten Sie die 15 Bereiche unten der Reihe nach ab. Jeder Bereich enthält eine kurze Erläuterung und eine Tabelle zum Abhaken mit dem jeweiligen DSGVO-Artikel. Haken Sie einen Punkt erst ab, wenn Sie einen Nachweis vorlegen können, etwa einen Eintrag, einen unterzeichneten Vertrag, einen Screenshot oder ein Protokoll. Nach Art. 5 Abs. 2 sind Sie nicht nur für die Einhaltung verantwortlich, sondern müssen sie auch nachweisen können.
Daten, von denen Sie nichts wissen, können Sie nicht schützen. Beginnen Sie mit einer Bestandsaufnahme aller Stellen, an denen Ihre Website und Ihr Unternehmen personenbezogene Daten erheben: Kontaktformulare, Kundenkonten, Bestellungen, Webanalyse, Werbepixel, Chat-Widgets und Newsletter.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Jede Datenquelle, Datenkategorie, jeden Zweck und Empfänger erfassen | Art. 30 |
| ☐ | Festhalten, wo die Daten gespeichert und wie lange sie aufbewahrt werden | Art. 5 Abs. 1 lit. e, Art. 30 |
| ☐ | Die Website auf Cookies und Tags von Drittanbietern scannen | ePrivacy Art. 5 Abs. 3 |
| ☐ | Ein schriftliches Verzeichnis von Verarbeitungstätigkeiten (VVT) aktuell halten | Art. 30 |
Organisationen mit weniger als 250 Beschäftigten sind von der Pflicht zum Führen eines VVT nur befreit, wenn die Verarbeitung gelegentlich erfolgt, voraussichtlich kein Risiko birgt und keine besonderen Kategorien von Daten oder Daten über Straftaten umfasst. Die meisten Websites verarbeiten Besucherdaten regelmäßig, führen Sie das Verzeichnis daher in jedem Fall. Ein Cookie-Checker zeigt Ihnen, welche Cookies und Tracker Ihre Website derzeit setzt.
Art. 6 nennt sechs Rechtsgrundlagen: Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliche Aufgabe und berechtigte Interessen. Legen Sie für jeden Zweck eine Rechtsgrundlage fest, bevor Sie mit der Verarbeitung beginnen, und dokumentieren Sie, warum sie greift.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Pro Zweck eine Rechtsgrundlage festlegen und dokumentieren | Art. 6, Art. 5 Abs. 2 |
| ☐ | Eine Interessenabwägung durchführen, wenn Sie sich auf berechtigte Interessen stützen | Art. 6 Abs. 1 lit. f |
| ☐ | Besondere Kategorien von Daten und die genutzte Bedingung nach Art. 9 ermitteln | Art. 9 |
| ☐ | Für nicht notwendige Cookies die Einwilligung nutzen, nicht berechtigte Interessen | ePrivacy Art. 5 Abs. 3 |
Nach Art. 5 Abs. 3 der ePrivacy-Richtlinie erfordert das Speichern oder Auslesen von Informationen auf dem Gerät eines Besuchers eine Einwilligung, es sei denn, es ist für einen vom Nutzer gewünschten Dienst unbedingt erforderlich. Die DSGVO definiert, was eine wirksame Einwilligung ist: freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich (Art. 4 Nr. 11). Der Widerruf muss so einfach sein wie die Erteilung (Art. 7 Abs. 3), und Sie müssen die Einwilligung nachweisen können (Art. 7 Abs. 1). Stillschweigen und vorangekreuzte Kästchen sind keine Einwilligung (Erwägungsgrund 32), wie der Gerichtshof der Europäischen Union 2019 im Fall Planet49 bestätigt hat.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Nicht notwendige Cookies und Tags blockieren, bis der Besucher einwilligt (Vorabblockierung) | ePrivacy Art. 5 Abs. 3 |
| ☐ | "Alle ablehnen" ebenso einfach und sichtbar gestalten wie "Alle akzeptieren" | Art. 4 Nr. 11, Art. 7 |
| ☐ | Granulare Auswahl nach Zwecken anbieten, ohne vorangekreuzte Kästchen | Art. 7, Erwägungsgrund 32 |
| ☐ | Zwecke und Anbieter erläutern, bevor Sie um Einwilligung bitten | Art. 7 Abs. 2, Art. 13 |
| ☐ | Besuchern jederzeit die Änderung oder den Widerruf der Einwilligung ermöglichen | Art. 7 Abs. 3 |
| ☐ | Einwilligungsnachweise speichern: Auswahl, Zeitpunkt, Bannerversion und Zwecke | Art. 7 Abs. 1 |
In ihrem Bericht der Cookie-Banner-Taskforce vom Januar 2023 stellte der Europäische Datenschutzausschuss fest, dass eine große Mehrheit der Behörden ein Banner mit einer Option zum Akzeptieren, aber ohne Ablehnungsoption auf irgendeiner Ebene als nicht konform ansah. Einige Aufsichtsbehörden, etwa die französische CNIL, erwarten die Ablehnen-Schaltfläche bereits auf der ersten Ebene. Erfahren Sie, wie Sie ein konformes Cookie-Banner einrichten und einen Einwilligungs-Audit-Trail führen.
Ihre Datenschutzerklärung muss den Betroffenen die in Art. 13 und 14 aufgeführten Informationen in präziser, leicht verständlicher Sprache zum Zeitpunkt der Datenerhebung geben.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Den Verantwortlichen und seine Kontaktdaten nennen, einschließlich eines etwaigen Datenschutzbeauftragten | Art. 13 Abs. 1 lit. a-b |
| ☐ | Jeden Zweck und seine Rechtsgrundlage angeben | Art. 13 Abs. 1 lit. c |
| ☐ | Empfänger und etwaige Übermittlungen außerhalb des EWR aufführen | Art. 13 Abs. 1 lit. e-f |
| ☐ | Speicherfristen angeben und die Betroffenenrechte erläutern | Art. 13 Abs. 2 |
| ☐ | Auf das Recht auf Beschwerde bei einer Aufsichtsbehörde hinweisen | Art. 13 Abs. 2 lit. d |
| ☐ | Die Herkunft von Daten erläutern, die Sie nicht bei der Person selbst erhoben haben | Art. 14 |
| ☐ | Die Datenschutzerklärung im Footer jeder Seite und bei jedem Formular verlinken | Art. 12 Abs. 1 |
Mit unserem Datenschutzerklärung-Generator erstellen Sie einen Entwurf, der diese Punkte abdeckt.
Betroffene können Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung oder Übertragung ihrer Daten verlangen und der Verarbeitung widersprechen. Sie müssen unverzüglich und innerhalb eines Monats nach Eingang einer Anfrage antworten. Bei komplexen oder zahlreichen Anfragen können Sie diese Frist um weitere zwei Monate verlängern, sofern Sie die Person innerhalb des ersten Monats darüber informieren.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Einen einfachen Anfragekanal bereitstellen, etwa ein Formular oder ein Datenschutzportal | Art. 12 Abs. 2 |
| ☐ | Die Identität auf verhältnismäßige Weise prüfen | Art. 12 Abs. 6 |
| ☐ | Jede Anfrage und ihre Monatsfrist protokollieren | Art. 12 Abs. 3 |
| ☐ | Im Regelfall unentgeltlich antworten | Art. 12 Abs. 5 |
| ☐ | Berichtigungen und Löschungen an die Empfänger weitergeben | Art. 19 |
| ☐ | Direktwerbung sofort einstellen, sobald jemand widerspricht | Art. 21 Abs. 3 |
Erfahren Sie mehr über die Bearbeitung eines Auskunftsersuchens (DSAR) und über das Datenschutzportal von UniConsent.
Ein Datenschutzbeauftragter ist Pflicht für Behörden sowie für Organisationen, deren Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien von Daten oder von Daten über Straftaten besteht.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Prüfen und dokumentieren, ob Sie einen Datenschutzbeauftragten benötigen | Art. 37 Abs. 1 |
| ☐ | Die Kontaktdaten des Datenschutzbeauftragten veröffentlichen und der Aufsichtsbehörde mitteilen | Art. 37 Abs. 7 |
| ☐ | Einen Vertreter in der EU benennen, wenn Sie Ihren Sitz außerhalb der EU haben | Art. 27 |
Mehr dazu: Was ein Datenschutzbeauftragter macht.
Eine Datenschutz-Folgenabschätzung (DSFA) ist vor einer Verarbeitung erforderlich, die voraussichtlich ein hohes Risiko für Personen zur Folge hat, etwa umfassendes Profiling mit erheblichen Auswirkungen, die umfangreiche Verarbeitung besonderer Kategorien von Daten oder die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Neue Projekte, Tools und Tracking auf ein hohes Risiko prüfen | Art. 35 Abs. 1 |
| ☐ | Die Liste Ihrer nationalen Aufsichtsbehörde mit DSFA-pflichtigen Verarbeitungen prüfen | Art. 35 Abs. 4 |
| ☐ | Die DSFA und die risikomindernden Maßnahmen dokumentieren | Art. 35 Abs. 7 |
| ☐ | Die Aufsichtsbehörde konsultieren, wenn ein hohes Risiko bestehen bleibt | Art. 36 |
Lesen Sie unseren Leitfaden zur Datenschutz-Folgenabschätzung (DSFA).
Jeder Dienstleister, der in Ihrem Auftrag personenbezogene Daten verarbeitet, etwa für Hosting, E-Mail, Webanalyse, CRM oder Support, benötigt einen schriftlichen Vertrag mit den in Art. 28 Abs. 3 festgelegten Inhalten.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Jeden Auftragsverarbeiter und die Daten, die er erhält, auflisten | Art. 28, Art. 30 |
| ☐ | Mit jedem einen Auftragsverarbeitungsvertrag abschließen | Art. 28 Abs. 3 |
| ☐ | Die Regelungen zu Genehmigung und Mitteilung von Unterauftragsverarbeitern prüfen | Art. 28 Abs. 2 |
| ☐ | Sicherstellen, dass die Daten bei Vertragsende gelöscht oder zurückgegeben werden | Art. 28 Abs. 3 lit. g |
Erfahren Sie mehr über Auftragsverarbeitungsverträge (AVV).
Personenbezogene Daten dürfen den EWR nur auf Grundlage eines Angemessenheitsbeschlusses, geeigneter Garantien wie Standardvertragsklauseln (SCC) oder verbindlicher interner Datenschutzvorschriften (Binding Corporate Rules) oder einer spezifischen Ausnahme verlassen. Für die Vereinigten Staaten hat die Europäische Kommission am 10. Juli 2023 den Angemessenheitsbeschluss zum EU-US Data Privacy Framework angenommen. Er deckt Übermittlungen an US-Unternehmen ab, die nach dem Framework zertifiziert sind, und das Gericht der EU hat eine Klage dagegen am 3. September 2025 abgewiesen.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Erfassen, welche Anbieter Daten außerhalb des EWR speichern oder darauf zugreifen | Art. 44 |
| ☐ | Prüfen, ob US-Anbieter nach dem Data Privacy Framework zertifiziert sind | Art. 45 |
| ☐ | SCC abschließen und die Übermittlung bewerten, wenn kein Angemessenheitsbeschluss vorliegt | Art. 46 |
| ☐ | Übermittlungen in Ihrer Datenschutzerklärung offenlegen | Art. 13 Abs. 1 lit. f |
Art. 32 verlangt geeignete technische und organisatorische Maßnahmen unter Berücksichtigung des Risikos. Genannt werden Pseudonymisierung und Verschlüsselung, die dauerhafte Vertraulichkeit und Belastbarkeit der Systeme, die Fähigkeit zur Wiederherstellung der Daten sowie regelmäßige Überprüfungen.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | HTTPS auf der gesamten Website verwenden | Art. 32 Abs. 1 |
| ☐ | Zugriffe beschränken und Multi-Faktor-Authentifizierung für Admin-Konten nutzen | Art. 32 Abs. 1 lit. b |
| ☐ | Personenbezogene Daten bei der Speicherung und Übertragung verschlüsseln | Art. 32 Abs. 1 lit. a |
| ☐ | Daten sichern und testen, ob Sie sie wiederherstellen können | Art. 32 Abs. 1 lit. c |
| ☐ | Die Sicherheit regelmäßig testen und Mitarbeitende schulen | Art. 32 Abs. 1 lit. d |
Melden Sie eine Datenschutzverletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie Ihnen bekannt geworden ist, an Ihre Aufsichtsbehörde, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für Personen. Informieren Sie die betroffenen Personen unverzüglich, wenn das Risiko hoch ist.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Einen Notfallplan für Datenschutzverletzungen mit benannten Verantwortlichen erstellen | Art. 33 |
| ☐ | Auftragsverarbeiter verpflichten, Sie unverzüglich zu benachrichtigen | Art. 33 Abs. 2 |
| ☐ | Die Aufsichtsbehörde bei Bedarf binnen 72 Stunden benachrichtigen | Art. 33 Abs. 1 |
| ☐ | Betroffene informieren, wenn das Risiko hoch ist | Art. 34 |
| ☐ | Jede Datenschutzverletzung dokumentieren, auch die nicht gemeldeten | Art. 33 Abs. 5 |
Wenn Sie Online-Dienste direkt Kindern anbieten und sich auf eine Einwilligung stützen, ist bei Kindern unter 16 Jahren die Einwilligung der Eltern erforderlich. Die EU-Mitgliedstaaten können diese Altersgrenze senken, jedoch nicht unter 13 Jahre. Kinder verdienen zudem besonderen Schutz, wenn ihre Daten für Werbung oder Profiling genutzt werden (Erwägungsgrund 38).
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Entscheiden, ob sich Ihre Website oder App an Kinder richtet | Art. 8 |
| ☐ | Das Einwilligungsalter in jedem Zielland prüfen | Art. 8 Abs. 1 |
| ☐ | Die Einwilligung der Eltern einholen und prüfen, wo erforderlich | Art. 8 Abs. 2 |
| ☐ | Hinweise so formulieren, dass Kinder sie verstehen | Art. 12 Abs. 1 |
Elektronische Werbung an Einzelpersonen erfordert nach Art. 13 der ePrivacy-Richtlinie und den nationalen Vorschriften in der Regel eine vorherige Einwilligung. Die Ausnahme, oft "Soft Opt-in" genannt, erlaubt es Ihnen, Bestandskunden per E-Mail über eigene ähnliche Produkte zu informieren, wenn Sie bei der Erhebung ihrer Daten und in jeder Nachricht eine Widerspruchsmöglichkeit angeboten haben.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Für Newsletter ein nicht vorangekreuztes Opt-in-Kästchen verwenden | Art. 7, Erwägungsgrund 32 |
| ☐ | Festhalten, wann und wie jeder Abonnent eingewilligt hat | Art. 7 Abs. 1 |
| ☐ | In jede E-Mail einen Abmeldelink aufnehmen | ePrivacy Art. 13 Abs. 2 |
| ☐ | Abgemeldete und widersprechende Kontakte sperren | Art. 21 Abs. 3 |
Die Google-Richtlinie zur Einwilligung der Nutzer in der EU gilt für Nutzer im EWR, im Vereinigten Königreich und in der Schweiz. Seit März 2024 verlangt Google für Traffic aus dem EWR Einwilligungssignale, um Personalisierungsfunktionen wie Remarketing und Zielgruppen nutzen zu können. Diese Signale werden über Consent Mode v2 (die Parameter ad_user_data und ad_personalization) oder das IAB TCF übermittelt. Ohne diese Signale sind Werbe- und Messfunktionen eingeschränkt.
| Erledigt | Aufgabe | Rechtsgrundlage |
|---|---|---|
| ☐ | Eine von Google zertifizierte CMP verwenden | Google-Richtlinie zur Einwilligung der Nutzer in der EU |
| ☐ | Die Standardwerte für die Einwilligung auf "denied" setzen, bevor der Besucher eine Wahl trifft | Consent Mode v2 |
| ☐ | ad_user_data und ad_personalization mit der Auswahl des Besuchers senden | Consent Mode v2 |
| ☐ | Die Einrichtung mit einem Consent-Mode-Checker testen | Best Practice |
Erfahren Sie mehr über Google Consent Mode v2 mit einer zertifizierten CMP oder testen Sie Ihre Website mit dem Consent-Mode-Checker.
Die DSGVO legt keine festen Überprüfungstermine fest, doch nach Art. 24 Abs. 1 müssen Ihre Maßnahmen überprüft und erforderlichenfalls aktualisiert werden. Ein einfacher Zeitplan hält die Checkliste aktuell:
| Erledigt | Was überprüft wird | Empfohlene Häufigkeit |
|---|---|---|
| ☐ | Scan der Website auf Cookies und Tags | Monatlich und nach jedem Release |
| ☐ | Cookie-Banner und Anbieterliste | Bei jedem neuen Tag oder Anbieter |
| ☐ | Datenschutzerklärung | Bei Änderungen der Verarbeitung, mindestens jährlich |
| ☐ | VVT, AVV und Garantien für Übermittlungen | Mindestens jährlich |
| ☐ | DSFA | Bei Änderungen der Verarbeitung oder des Risikos |
| ☐ | Verfahren für Auskunftsersuchen und Datenschutzverletzungen, Mitarbeiterschulungen | Jährlich |
Art. 83 sieht zwei Stufen von Bußgeldern vor, die sich jeweils nach dem höheren Wert aus einem festen Betrag oder einem Prozentsatz des gesamten weltweiten Jahresumsatzes richten:
| Stufe | Höchstbußgeld | Beispiele für Verstöße |
|---|---|---|
| Höher | 20 Mio. EUR oder 4 % des Umsatzes | Grundsätze, Rechtsgrundlage, Einwilligung, Betroffenenrechte, internationale Übermittlungen |
| Niedriger | 10 Mio. EUR oder 2 % des Umsatzes | Verzeichnisse, Sicherheit, Meldung von Datenschutzverletzungen, Datenschutzbeauftragter, DSFA, Auftragsverarbeiter, Einwilligung von Kindern |
Die Aufsichtsbehörden können außerdem anordnen, dass Sie die Verarbeitung einstellen oder Daten löschen, und Betroffene können Schadenersatz verlangen (Art. 82). Aktuelle Fälle finden Sie in unserem Bericht zu DSGVO-Bußgeldern und Durchsetzung.
Das Vereinigte Königreich hat die DSGVO als UK GDPR in sein eigenes Recht übernommen. Dieselbe Checkliste gilt daher auch dort, mit einigen Unterschieden:
| EU-DSGVO | UK GDPR | |
|---|---|---|
| Aufsichtsbehörde | Nationale Aufsichtsbehörden, koordiniert durch den EDSA | Information Commissioner's Office (ICO) |
| Höchstbußgeld | 20 Mio. EUR oder 4 % des Umsatzes | 17,5 Mio. GBP oder 4 % des Umsatzes |
| Regeln für Cookies und E-Mail-Marketing | ePrivacy-Richtlinie in der Umsetzung des jeweiligen Landes | PECR, deren Bußgelder durch den Data (Use and Access) Act 2025 ab dem 5. Februar 2026 auf das Niveau der UK GDPR angehoben wurden |
| Beschwerden | Recht auf Beschwerde bei einer Aufsichtsbehörde | Seit Juni 2026 müssen Organisationen zusätzlich ein Beschwerdeverfahren anbieten und Beschwerden innerhalb von 30 Tagen bestätigen |
Lesen Sie den vollständigen UK-GDPR-Leitfaden.
UniConsent ist eine von Google zertifizierte und beim IAB TCF registrierte Consent-Management-Plattform, die die Website-Punkte dieser Checkliste abdeckt:
Starten Sie Ihre kostenlose Testversion und haken Sie den Cookie-Consent-Teil Ihrer DSGVO-Checkliste noch heute ab.
DSGVO-Konformität bedeutet, personenbezogene Daten von Personen in der EU und im EWR im Einklang mit der Datenschutz-Grundverordnung zu verarbeiten: eine Rechtsgrundlage für jeden Zweck, verständliche Datenschutzerklärungen, die Wahrung der Betroffenenrechte, angemessene Sicherheit, Verträge mit Auftragsverarbeitern und Aufzeichnungen, die all das belegen.
Erfassen Sie die personenbezogenen Daten und Cookies, die Ihre Website erhebt, blockieren Sie nicht notwendige Cookies, bis Besucher über ein Banner mit gleichwertigen Optionen zum Akzeptieren und Ablehnen einwilligen, veröffentlichen Sie eine Datenschutzerklärung, bieten Sie einen Weg für Betroffenenanfragen an, schließen Sie Auftragsverarbeitungsverträge mit Ihren Dienstleistern, sichern Sie die Website ab und speichern Sie Einwilligungsnachweise.
Ja. Die DSGVO gilt für Organisationen jeder Größe, die personenbezogene Daten von Personen in der EU verarbeiten. Organisationen mit weniger als 250 Beschäftigten sind nur eingeschränkt von der Pflicht zum Führen eines Verzeichnisses von Verarbeitungstätigkeiten befreit, und zwar nur, wenn die Verarbeitung gelegentlich erfolgt, ein geringes Risiko birgt und keine sensiblen Daten betrifft.
Nein. Ein Cookie-Banner deckt die Einwilligung in Cookies und Tracking ab, die DSGVO-Konformität erfordert aber zusätzlich eine Datenschutzerklärung, eine Rechtsgrundlage für jeden Zweck, ein Verfahren für Betroffenenanfragen, Verträge mit Auftragsverarbeitern, Sicherheitsmaßnahmen und einen Notfallplan für Datenschutzverletzungen.
Die DSGVO schreibt keinen festen Rhythmus vor, verlangt aber, dass Maßnahmen überprüft und erforderlichenfalls aktualisiert werden. Bewährt hat sich, die Website monatlich und nach jedem Release auf Cookies zu scannen und Verzeichnisse, Datenschutzerklärung und Verträge mit Dienstleistern mindestens einmal im Jahr zu überprüfen.
Aufsichtsbehörden können Bußgelder von bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist, die Einstellung der Verarbeitung anordnen und die Löschung von Daten verlangen. Betroffene können zudem nach Art. 82 Schadenersatz für erlittene Schäden verlangen.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren