Der rechtliche Rahmen zum Schutz personenbezogener Daten beschränkt sich nicht auf den Text der DSGVO. Die regulatorischen Entwicklungen von 2025 und 2026 verändern grundlegend die operationellen Verpflichtungen der Verantwortlichen für die Verarbeitung, insbesondere in Bezug auf die Sicherheit der Informationssysteme und die Kontrolle der Datenflüsse in mobilen Anwendungen.
Kontrolle der SDKs in mobilen Anwendungen: die neue Grenze der DSGVO
Die CNIL hat eine technische Front eröffnet, die die meisten Artikel zum Datenschutz ignorieren. Seit dem Frühjahr 2025 zielt eine spezifische Kampagne auf die in mobilen Anwendungen integrierten SDKs, um zu überprüfen, ob diese Komponenten tatsächlich aufhören, Daten zu übertragen, wenn der Nutzer das Tracking ablehnt.
Dieser Ansatz basiert auf der Stellungnahme Nr. 2025-024 vom 27. März 2025, veröffentlicht im Amtsblatt am 11. April 2025. Die Empfehlung verpflichtet die Herausgeber von Anwendungen, sicherzustellen, dass jedes Drittanbieter-SDK die von der betroffenen Person geäußerte Einwilligung respektiert.
Eine Ablehnung von Cookies in einem Webbanner bleibt sichtbar und überprüfbar. Ein im Code einer mobilen Anwendung verborgenes SDK kann weiterhin Standortdaten oder Werbe-IDs sammeln, ohne dass der Nutzer es bemerkt.
Genau diese Diskrepanz zwischen der Einwilligungsoberfläche und dem tatsächlichen Verhalten der Verarbeitung verfolgt die CNIL nun. Um die Verpflichtungen, die diese Verarbeitungen umrahmen, besser zu verstehen, empfehlen wir, die rechtliche Seite von BackUpYourBrain zu konsultieren, die die anwendbaren regulatorischen Grundlagen detailliert darstellt.

CNIL-Sanktionen 2026: Datensicherheit im Mittelpunkt der repressiven Tätigkeit
Die Höhe der von der CNIL verhängten Geldstrafen wurde fast neunmal erhöht zwischen 2024 und 2025. Diese Beschleunigung ist nicht nur ein einfaches Härterwerden des Tons: Sie spiegelt eine strategische Neuausrichtung der Aufsichtsbehörde wider.
Die Geldstrafe von 42 Millionen Euro, die Free und Free Mobile wegen unzureichender Datensicherheit auferlegt wurde, verdeutlicht die Priorität, die der Cybersicherheit eingeräumt wird. Die CNIL hat angekündigt, dass etwa die Hälfte ihrer Kontrollen und repressiven Maßnahmen im Jahr 2026 der Datensicherheit und den Eindringlingen gewidmet sein wird.
Wir beobachten, dass diese Ausrichtung die Risikohierarchie für die Verantwortlichen für die Verarbeitung verändert. Bis vor kurzem konzentrierten sich die Sanktionen hauptsächlich auf Verstöße gegen die Einwilligung oder die Information der betroffenen Personen. Heute führt ein Mangel an Verschlüsselung, ein Fehlen von Netzwerksegmentierung oder ein mangelhafter Umgang mit Zugriffsberechtigungen ebenfalls zu Sanktionen ähnlicher Größenordnung.
Was das für die Verantwortlichen für die Verarbeitung bedeutet
Die Dokumentationskonformität (Verzeichnis der Verarbeitungen, Folgenabschätzungen, Datenschutzrichtlinie) reicht nicht mehr aus, um den guten Glauben einer Organisation zu beweisen. Die CNIL überprüft nun die technische Realität der erklärten Sicherheitsmaßnahmen.
- Die Penetrationstests und Schwachstellenaudits müssen regelmäßig durchgeführt werden, nicht nur bei der Inbetriebnahme eines Systems
- Die Segmentierung personenbezogener Datenbanken muss verhindern, dass ein einziger Vorfall Zugriff auf alle Informationen gewährt
- Die Verfahren zur Meldung von Verletzungen (Artikel 33 der DSGVO, Frist von 72 Stunden) müssen durch Simulationstrainings getestet, nicht nur dokumentiert werden
- Die Protokollierung des Zugriffs auf personenbezogene Daten muss eine verwertbare Nachverfolgbarkeit im Falle einer Kontrolle ermöglichen
ePrivacy-Verordnung und das geplante Ende der Cookie-Banner
Der Entwurf der ePrivacy-Verordnung, der lange auf europäischer Ebene ins Stocken geraten war, erlebt eine signifikante Wiederbelebung. Die Europäische Union prüft die Möglichkeit, die Cookie-Einwilligungsbanner zu entfernen zugunsten eines zentralisierten Verwaltungsmechanismus auf Browser- oder Betriebssystemebene.
Dieser Paradigmenwechsel hätte direkte Auswirkungen auf die Compliance-Architektur von Websites. Die CMPs (Consent Management Platforms), die heute die Banner verwalten, würden teilweise obsolet, wenn die Einwilligung einmalig auf der Ebene des Endgeräts erteilt würde.
Wir empfehlen, nicht auf die endgültige Annahme des Textes zu warten, um diesen Übergang zu antizipieren. Organisationen, die sich ausschließlich auf ein Cookie-Banner stützen, um die Rechtmäßigkeit ihrer Marketingdatenverarbeitungen zu begründen, setzen sich am Tag des Inkrafttretens einem Risiko der massiven Nichteinhaltung aus.

Künstliche Intelligenz und DSGVO: die spezifischen Verpflichtungen für automatisierte Systeme
Die Verknüpfung zwischen der DSGVO und der europäischen Verordnung über künstliche Intelligenz (AI Act) schafft einen doppelten Compliance-Rahmen für die automatisierte Verarbeitung personenbezogener Daten. KI-Systeme, die personenbezogene Daten verarbeiten, unterliegen weiterhin den Prinzipien der Minimierung, Zweckbeschränkung und Transparenz der DSGVO.
Das Recht auf Widerspruch gegen eine vollständig automatisierte Entscheidung (Artikel 22 der DSGVO) erhält mit der Verbreitung von Scoring-, Profiling- und Empfehlungssystemen eine neue Dimension. Die betroffene Person behält das Recht, menschliches Eingreifen zu verlangen, ihre Meinung zu äußern und die Entscheidung anzufechten.
Training der Modelle und rechtliche Grundlage der Verarbeitung
Die Verwendung personenbezogener Daten zum Trainieren eines KI-Modells wirft die Frage nach der anwendbaren rechtlichen Grundlage auf. Einwilligung, berechtigtes Interesse des Verantwortlichen oder Erfüllung eines Vertrags: Jede Grundlage bringt unterschiedliche Informationspflichten und Widerrufsrechte mit sich.
- Die Einwilligung muss vor der Integration der Daten in den Trainingsdatensatz eingeholt werden, nicht rückwirkend
- Das berechtigte Interesse erfordert eine dokumentierte Abwägung zwischen den Bedürfnissen des Verantwortlichen und den Rechten der betroffenen Person
- Das Recht auf Löschung gilt auch für bereits in ein Modell integrierte Daten, was erhebliche technische Schwierigkeiten mit sich bringt
Der rechtliche Rahmen zum Schutz personenbezogener Daten verdichtet sich jedes Jahr. Die Kontrollen der CNIL konzentrieren sich nun auf die technische Realität der Sicherheitsmaßnahmen, nicht nur auf die Dokumentation. Regulatorische Entwicklungen zu antizipieren, anstatt sie zu erleiden, bleibt der beste Hebel zur Compliance für jeden Verantwortlichen für die Verarbeitung.



