Das Jahr 2025 wird eine deutliche Verschärfung der Durchsetzungspraxis der DSGVO durch den Präsidenten des Amtes für den Schutz personenbezogener Daten (UODO) mit sich bringen. Bereits in den ersten Monaten des Jahres wurden Entscheidungen getroffen, die zeigen, dass der Schutz personenbezogener Daten nicht nur eine Frage formaler Dokumentation ist, sondern auch konkrete organisatorische und technische Maßnahmen erfordert. Rekordverdächtige DSGVO-Bußgelder im Jahr 2025 sind ein klares Warnsignal für Unternehmen und öffentliche Einrichtungen: Die Nichteinhaltung der Vorschriften bedeutet heute ein hohes finanzielles und Reputationsrisiko.

Die wichtigsten Entscheidungen des Amtes für den Schutz personenbezogener Daten im Jahr 2025 – welche Folgen hat die Praxis der Behörde?

Der Beschluss DKN.5131.1.2025 betraf eine öffentliche Einrichtung, die Aufgaben von erheblicher gesellschaftlicher Bedeutung wahrnahm und im Rahmen ihrer gesetzlichen Befugnisse personenbezogene Daten einer großen Anzahl von Personen verarbeitete. Im Laufe des Verfahrens stellte der Präsident des Amtes für den Schutz personenbezogener Daten (UODO) fest, dass der Verantwortliche:

  • verarbeitete personenbezogene Daten ohne klar definierte und ordnungsgemäß gewählte Rechtsgrundlage,
  • konnte nicht darlegen, warum die nach Artikel 6 Absatz 1 DSGVO gewählte Rechtsgrundlage für einen bestimmten Verarbeitungszweck anwendbar war
  • Der Grundsatz der Transparenz gegenüber den betroffenen Personen wurde verletzt – die den natürlichen Personen zur Verfügung gestellten Informationen waren unvollständig oder dem tatsächlichen Umfang der Datenverarbeitung nicht angemessen.

Wichtig ist, dass es sich in dem Fall um Daten handelte, die im Rahmen einer „Bürger-öffentlichen Einrichtung“-Beziehung verarbeitet wurden – einer Situation, in der die Möglichkeiten des Einzelnen, Widerspruch einzulegen oder eine echte Wahl zu treffen, stark eingeschränkt sind. Das Amt für den Schutz personenbezogener Daten (UODO) betonte, dass in solchen Fällen für den Verantwortlichen im öffentlichen Bereich ein höherer Sorgfaltsmaßstab gilt, da:

  • handelt aus einer Position der Autorität heraus,
  • verarbeitet Daten in großem Umfang,
  • Die Folgen eines Verstoßes können eine breite gesellschaftliche Gruppe betreffen.

In der Begründung der Entscheidung führte der Präsident des Amtes für den Schutz personenbezogener Daten ausdrücklich aus, dass die gesellschaftliche Dimension des Verstoßes und seine potenziellen Auswirkungen auf die Rechte und Freiheiten vieler Menschen einen erschwerenden Umstand bei der Verhängung der Strafe darstellten. Dieser Umstand war ausschlaggebend für die Entscheidung, die Höchststrafe zu verhängen, obwohl sich die Entscheidung gegen eine öffentliche Einrichtung richtete.

Diese Entscheidung zeigt deutlich, dass der Status einer öffentlichen Einrichtung nicht vor hohen Verwaltungsstrafen schützt, sondern im Gegenteil – in bestimmten Situationen kann er zu einer strengeren Beurteilung des Verstoßes führen als im Falle privater Einrichtungen.

Welche Verstöße gegen die DSGVO führen am häufigsten zu Strafen?

Die Analyse der vom Amt für den Schutz personenbezogener Daten im Jahr 2025 veröffentlichten Entscheidungen zeigt wiederkehrende Risikobereiche auf:

  • verspätete oder fehlerhafte Meldung von Datenschutzverletzungen,
  • unterlassene Information der betroffenen Personen über die Datenschutzverletzung,
  • technische und organisatorische Sicherheitslücken,
  • Diskrepanzen zwischen Dokumentation und tatsächlicher Datenverarbeitungspraxis,
  • Mangelnde Kooperation mit der Aufsichtsbehörde während des Verfahrens.

Das Amt für den Schutz personenbezogener Daten (UODO) prüft zunehmend nicht nur, ob das Verfahren existiert, sondern auch, ob es in der Praxis tatsächlich funktioniert.

Höchste Geldstrafen im Jahr 2025

  • Poczta Polska SA – Bußgeld: ca. 27.124.816 PLN (6,44 Mio. €)

Grund: Rechtswidrige Offenlegung und Verarbeitung personenbezogener Daten von rund 30 Millionen Bürgern aus dem PESEL-Register im Zusammenhang mit den Vorbereitungen für die sogenannten Briefwahlen im Jahr 2020 – ohne ordnungsgemäße Rechtsgrundlage und unter Verstoß gegen die Grundsätze der DSGVO.

  • Minister für digitale Angelegenheiten – Geldstrafe: 100.000 PLN

Grund: Weitergabe von Daten an Poczta Polska ohne Rechtsgrundlage (derselbe Sachverhalt wie bei der gegen Poczta Polska verhängten Strafe).

  • ING Bank Śląski SA – Geldstrafe: 18,4 Mio. PLN

Grund: Unbefugtes Scannen von Kundenausweisdokumenten (einschließlich PESEL) ohne Prüfung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitung - Verstoß gegen die Grundsätze der Rechtmäßigkeit und Datenminimierung.

  • McDonald's Polska Sp. z o.o. z o. O. – Bußgeld: ca. 16,9 Mio. PLN

Grund: zahlreiche Verstöße gegen Datenschutzbestimmungen – einschließlich der Offenlegung personenbezogener Daten von Mitarbeitern aufgrund mangelnder Sicherheit und Kontrolle über die Verarbeitung durch eine externe Stelle.

Sektorinspektionsplan der UODO für 2025 – wer ist einem erhöhten Risiko ausgesetzt?

Das Amt für den Schutz personenbezogener Daten kündigte für 2025 Inspektionen an, die sich auf besonders sensible Sektoren konzentrieren, darunter:

  • Stellen, die Daten in groß angelegten EU-Systemen verarbeiten (z. B. SIS, VIS),
  • Gesundheitssektor und medizinische Datenverarbeitung
  • Bildungseinrichtungen und Einrichtungen, die Daten von Kindern verarbeiten,
  • Methoden zur Aufzeichnung von Verstößen und zur Dokumentation von Vorfällen.

Dieser Ansatz zeigt, dass GDPR-Audits planbar und nicht nur reaktiv sein können, was das Auditrisiko auch für Unternehmen, die noch nie zuvor geprüft wurden, erheblich erhöht.

Was können Unternehmen aus den im Jahr 2025 erwarteten DSGVO-Bußgeldern für die Aufzeichnung von Verstößen lernen?

1. Die Rechtsgrundlage für die Verarbeitung ist die Stiftung

Fehler bei der Ermittlung oder Dokumentation der Rechtsgrundlage für die Datenverarbeitung können zu Sanktionen führen, die die in der DSGVO vorgesehenen Höchstgrenzen erreichen.

2. Die Meldung von Verstößen ist keine Formalität

Das Amt für den Schutz personenbezogener Daten (UODO) analysiert nicht nur den Zeitpunkt der Meldung, sondern auch deren Qualität, Vollständigkeit und die Methode der Risikobewertung für die betroffenen Personen.

3. Die Verfahren müssen in der Praxis funktionieren

Richtlinien und Vorschriften allein schützen nicht vor Bestrafung, wenn sie nicht tatsächlich angewendet und aktualisiert werden.

4. Sektorale Kontrollen erhöhen den Compliance-Druck

Unternehmen aus Branchen mit hohem Risiko sollten mit einer erhöhten Wahrscheinlichkeit von Inspektionen rechnen und sich organisatorisch im Voraus darauf vorbereiten.

Zusammenfassung – Wie lässt sich das Risiko von DSGVO-Bußgeldern im Jahr 2025 reduzieren?

Das Jahr 2025 bestätigt, dass die DSGVO ein fortlaufender Prozess und keine einmalige Umsetzung ist. Rekordstrafen und angekündigte Branchenprüfungen bedeuten, dass Unternehmen Folgendes beachten müssen:

  • regelmäßige DSGVO-Prüfungen
  • Aktualisierung der Dokumentation und der Verfahren,
  • Mitarbeiterschulung
  • Prüfung der tatsächlichen Wirksamkeit von Sicherheitsmaßnahmen.

Mangelnde Vorbereitung kann nicht nur zu finanziellen Strafen, sondern auch zu erheblichen Reputationsschäden führen.

Häufig gestellte Fragen – Rekordverdächtige DSGVO-Bußgelder 2025

Kann das Amt für den Schutz personenbezogener Daten gegen eine öffentliche Einrichtung die Höchststrafe gemäß DSGVO verhängen?
Ja. Die Entscheidungen von 2025 bestätigen, dass öffentliche Einrichtungen nicht von den höchsten Sanktionen ausgenommen sind.

Wie schnell muss eine Verletzung des Schutzes personenbezogener Daten gemeldet werden?
Im Allgemeinen innerhalb von 72 Stunden nach Kenntnisnahme der Verletzung, es sei denn, sie stellt kein Risiko für die Rechte und Freiheiten natürlicher Personen dar.

Führt das Fehlen von DSGVO-Verfahren immer zu einer Strafe?
Nicht immer, aber es erhöht das Risiko einer Strafverhängung erheblich – insbesondere im Falle systematischer Verstöße.

Welche Branchen sind im Jahr 2025 am anfälligsten für Inspektionen?
Gesundheitswesen, Bildungswesen, Einrichtungen, die Daten von Kindern verarbeiten, und Administratoren großer IT-Systeme.

Kann eine DSGVO-Prüfung die Geldbuße reduzieren?
Ja – Korrektur- und Präventivmaßnahmen gelten als mildernde Umstände.

Wie kann die Anwaltskanzlei Graś i Wspólnicy in solchen Fällen helfen?

Die Erfahrungen mit den Entscheidungen des Präsidenten des Amtes für den Schutz personenbezogener Daten zeigen, dass das Risiko von DSGVO-Verstößen nicht nur für Unternehmen, sondern auch für öffentliche Einrichtungen mit Aufgaben von erheblicher gesellschaftlicher Bedeutung besteht. Die Anwaltskanzlei Graś i Wspólnicy unterstützt sowohl den privaten als auch den öffentlichen Sektor bei der umfassenden Umsetzung der Datenschutzbestimmungen.

Im Rahmen unserer Rechtsdienstleistungen im Bereich der DSGVO bietet die Anwaltskanzlei unter anderem Unterstützung bei folgenden Punkten:

  • Analyse und korrekte Auswahl der Rechtsgrundlage für die Verarbeitung personenbezogener Daten (Artikel 6 und 9 der DSGVO),
  • Überprüfung der Übereinstimmung von Verarbeitungsprozessen mit den Grundsätzen der Rechtmäßigkeit, Transparenz und Datenminimierung,
  • Erstellung und Aktualisierung von Informationsklauseln und DSGVO-Dokumentation,
  • Unterstützung in Verfahren vor dem Präsidenten des Amtes für den Schutz personenbezogener Daten, einschließlich im Stadium der Prüfungen, Erläuterungen und Beschwerden gegen Entscheidungen,
  • Hinweise zur Meldung von Datenschutzverletzungen und zur Kommunikation mit betroffenen Personen
  • Durchführung von GDPR-Audits und Schulungen für Führungskräfte und Mitarbeiter.

Dieser Ansatz verringert nicht nur das Risiko der Verhängung von Verwaltungsstrafen, sondern bereitet die Organisation auch auf sektorale Inspektionen durch das Amt für den Schutz personenbezogener Daten vor und beweist die gebotene Sorgfalt im Falle eines etwaigen Verfahrens.

Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Rechtsberatung dar

Rechtsstatus ab dem 16. Dezember 2025.

Autor/Herausgeber der Reihe:

    Haben Sie Fragen? Kontaktieren Sie uns – wir antworten Ihnen so schnell wie möglich.