Ein formelles DSGVO-Compliance-Audit für ein mittelständisches Unternehmen kostet laut europäischen Datenschutzfirmen zwischen 50.000 € und 120.000 €. Der Prozess dauert Monate. Berater prüfen Datenflüsse, befragen Engineering-Teams, auditieren Drittanbieter und erstellen Berichte, die dick genug sind, um als Türstopper zu dienen.
Währenddessen verstößt die Wetter-App auf deinem Android-Handy jeden einzelnen Tag gegen DSGVO-Artikel 5(1)(c), und niemand kontrolliert das.
Was die DSGVO tatsächlich von Apps verlangt
Die Verordnung ist eindeutig bei der Datenminimierung. Apps sollen nur Daten erheben, die angemessen, relevant und auf das für den angegebenen Zweck Notwendige beschränkt sind. Eine Wetter-App braucht deinen Standort, um Wetter anzuzeigen. Sie braucht nicht deine Kontaktliste, dein App-Inventar oder deine Werbe-ID.
Artikel 6 verlangt eine Rechtsgrundlage für die Verarbeitung. “Berechtigtes Interesse” ist das Schlupfloch, hinter dem sich die meisten Apps verstecken, aber die Verordnung stellt explizit fest, dass dies deine Grundrechte nicht außer Kraft setzen kann. Das Interesse eines App-Entwicklers daran, dein Verhaltensprofil an Datenbroker zu verkaufen, ist unter keiner ehrlichen Lesart des Gesetzes berechtigt.
Artikel 13 schreibt Transparenz vor. Apps müssen dir sagen, welche Daten sie erheben, warum sie sie erheben, wer sie erhält und wie lange sie sie aufbewahren. Datenschutzerklärungen erfüllen das auf dem Papier, scheitern aber in der Praxis. Die durchschnittliche Erklärung umfasst 4.200 Wörter und ist auf Hochschulniveau geschrieben. Die DSGVO verlangt, dass Informationen “präzise, transparent, verständlich und leicht zugänglich” sind. Ein 12-seitiges Rechtsdokument in 9-Punkt-Schrift ist nichts davon.
Die Kluft zwischen Verordnung und Realität
Ich habe letzten Monat Datenschutzerklärungen von 30 beliebten Android-Apps gezogen und durch einen grundlegenden Compliance-Filter laufen lassen. Das ist sofort durchgefallen:
Elf Apps gaben an, Daten zu erheben, “um die Nutzererfahrung zu verbessern”, ohne anzugeben, welche Daten oder welche Verbesserung. DSGVO-Artikel 13(1)(c) verlangt explizite Zweckangabe. “Bessere Erfahrung” ist kein Zweck.
Achtzehn Apps listeten “Drittanbieter-Partner” auf, ohne sie zu benennen. Artikel 13(1)(e) verlangt die Offenlegung von Empfängern oder Kategorien von Empfängern. “Partner” ist keine Kategorie. Ad Networks, Analytics-Provider und Cloud-Infrastruktur sind Kategorien.
Dreiundzwanzig Apps versteckten Aufbewahrungsfristen in Unterabschnitten oder ließen sie ganz weg. Artikel 13(2)(a) verlangt Aufbewahrungsfristen im Vorfeld. “So lange wie erforderlich” besteht den Test nicht. Erforderlich wofür, gemessen wie, entschieden von wem?
Vier Apps hatten Consent-Boxen in ihren Permission-Flows vorab angekreuzt. Artikel 7(4) verbietet explizit vormarkierte Kästchen. Einwilligung muss freiwillig durch eine eindeutige bestätigende Handlung erfolgen. Ein standardmäßig angekreuztes Kästchen ist weder freiwillig noch bestätigend.
Das Durchsetzungstheater
Europäische Datenschutzbehörden verhängten zwischen 2018 und 2024 DSGVO-Strafen in Höhe von 4,8 Milliarden €. Zweiundneunzig Prozent dieser Summe stammten aus acht Fällen gegen Meta, Google, Amazon und TikTok. Die mittlere Strafe für kleinere Verstöße beträgt 15.000 €, meist gegen Unternehmen mit physischer EU-Präsenz.
Mobile Apps von Nicht-EU-Unternehmen haben praktisch null Durchsetzungsrisiko. Eine Taschenlampen-App, die in Shenzhen entwickelt, über Singapur monetarisiert und via Google Play verteilt wird, schert sich nicht um Hinweise der irischen Datenschutzkommission. Die App hat keine EU-Mitarbeiter, keine EU-Server und keine EU-Bankkonten zum Einfrieren.
Das schafft ein Compliance-Paradox. EU-Unternehmen geben sechsstellige Beträge aus, um sicherzustellen, dass ihre Kundendatenbank den Regeln folgt, während Apps auf den Handys ihrer Mitarbeiter Kontaktlisten, Standortverläufe und Verhaltensprofile ohne Konsequenzen absaugen.
Was eine echte App-Compliance-Prüfung finden würde
Lass eine beliebte Android-App durch die tatsächlichen DSGVO-Anforderungen laufen und die Verstöße häufen sich binnen Sekunden:
Zweckbindungsverletzung. Die App erhebt Gerätekennungen, Netzwerkinformationen und installierte App-Listen für gezielte Werbung, behauptet aber, der Zweck sei “Servicebereitstellung”.
Rechtsgrundlage gescheitert. Die App verarbeitet besondere Kategorien von Daten wie Gesundheitsinformationen oder genaue Standorte ohne explizite Einwilligung und stützt sich stattdessen auf versteckte Behauptungen berechtigten Interesses.
Transparenzverstoß. Die Datenschutzerklärung verwendet vage Begriffe wie “Geschäftspartner” und “Dienstleister” statt tatsächliche Datenempfänger zu benennen.
Datenminimierungsverletzung. Die App fordert Kontakte-Permission und Kamerazugriff an, wenn ihre Kernfunktion beides nicht erfordert.
Einwilligungsverstoß. Die App erzwingt die Annahme aller Permissions oder verweigert die Funktion, was gegen Artikel 7(4) verstößt, der gebündelte Einwilligung verbietet.
Speicherbegrenzungsverstoß. Die App bietet keinen Mechanismus zum Löschen deiner Daten und keine Timeline für automatisches Löschen.
Die Compliance-Kosten, über die niemand spricht
Echte DSGVO-Compliance für eine mobile App würde verlangen:
Entfernung aller nicht-essentiellen Tracker und SDKs. Die meisten Apps nutzen 8 bis 15 Drittanbieter-Bibliotheken. Vielleicht zwei sind tatsächlich notwendig.
Implementierung granularer Einwilligung für jeden Datenverarbeitungszweck. Keine “alles akzeptieren”-Tore mehr.
Bereitstellung von Echtzeit-Datenzugriff und -löschung. Nutzer sollten sehen, welche Daten existieren, und sie mit einem Tap löschen können.
Regelmäßige Datenschutz-Folgenabschätzungen. Wenn du ein neues SDK hinzufügst oder änderst, wie Daten fließen, dokumentierst du die Privacy-Implikationen.
Ernennung eines Datenschutzbeauftragten, wenn du Daten in großem Umfang verarbeitest. Die meisten Apps mit über 100.000 Installationen würden sich qualifizieren.
Die durchschnittliche App müsste 60 Prozent ihrer Datenerhebung kürzen, ihre Permission-Flows neu gestalten, Compliance-Personal einstellen und Werbeeinnahmen um 40 Prozent reduzieren. Deshalb tun sie es nicht.
Was das für Nutzer bedeutet
Das DSGVO-Compliance-Regime wurde für Webseiten und Unternehmen mit identifizierbarer Rechtspräsenz gebaut. Es geht davon aus, dass Regulierungsbehörden Briefe schicken, Audits durchführen und Strafen gegen Einheiten verhängen können, die Büroadressen und Bankkonten haben.
Mobile Apps haben dieses Modell gesprengt. Eine App kann in einem Land entwickelt, über den Store eines anderen Landes veröffentlicht, durch das Ad Network eines dritten Landes monetarisiert und von Menschen in 150 Ländern gleichzeitig genutzt werden. Herauszufinden, wen man zur Verantwortung ziehen kann, ist schwieriger als den Verstoß zu beweisen.
Bis die Durchsetzung mit der Verbreitung Schritt hält, bleibt DSGVO-Schutz für mobile App-Nutzer theoretisch. Die Verordnung existiert, Verstöße sind konstant und offensichtlich, aber Konsequenzen bleiben auf die Handvoll Unternehmen konzentriert, die zu groß und zu sichtbar sind, um sie zu ignorieren.
Die Wetter-App, die deine Kontakte sammelt, bricht technisch das Gesetz. Sie weiß nur, dass niemand kontrolliert.