Das digitale Recht beschränkt sich nicht mehr auf einen theoretischen Korpus zum Schutz personenbezogener Daten. Seit zwei Jahren beobachten wir einen klaren Wechsel hin zur Durchsetzung, mit Sanktionen, die gezielt auf spezifische operationale Verstöße abzielen: Verwaltung von Löschanfragen, Schnittstellen zur Einwilligung für Cookies, Sicherheit von Gesundheitsdatenbanken. Diese Verschärfung verändert die Risikokartografie für jede Organisation, die Daten online verarbeitet.
CNIL-Sanktionen und Recht auf Löschung: Was sich seit 2025 geändert hat
Die CNIL hat die Firma EXTIA am 21. Juli 2026 wegen Verstöße im Zusammenhang mit der Verwaltung von Datenlöschanfragen und Verletzungen der Rechte von Personen sanktioniert. Diese Art von Entscheidung markiert einen Wendepunkt: Das Recht auf Löschung wird zu einem eigenständigen Grund für Sanktionen und nicht mehr zu einem nebensächlichen Vorwurf in einem umfangreicheren Fall.
Für die Verantwortlichen der Datenverarbeitung hat die direkte Konsequenz Auswirkungen auf die Architektur der internen Workflows. Ein Löschprozess, der auf manueller Bearbeitung ohne Nachverfolgbarkeit oder formalisierte Fristen beruht, ist nun einer schnellen Abmahnung ausgesetzt. Wir empfehlen, jede Anfrage zur Ausübung des Rechts in einem zeitgestempelten Register zu dokumentieren, mit einem Validierungsprozess, der die gesetzliche Frist von einem Monat nicht überschreitet.
Die juristischen Ressourcen, die auf der Website BackUpYourBrain zusammengestellt sind, ermöglichen es, diese evolutionäre Rechtsprechung zu verfolgen, insbesondere in Bezug auf die konkreten Verpflichtungen der Auftragsverarbeiter gegenüber den Anfragen auf Zugang und Löschung.
Cookies und Einwilligung: Das Ende irreführender Schnittstellen
Im November 2025 verhängte die CNIL eine Geldstrafe von 500.000 Euro wegen Verstöße im Zusammenhang mit Cookies. Der Hauptvorwurf richtete sich gegen die verschlechterten Ablehnmechanismen, diese Schnittstellen, bei denen der Button “Alle akzeptieren” hervorgehoben wird, während die Ablehnung mehrere zusätzliche Klicks erfordert.
Die dunklen Muster der Einwilligung stellen ein direktes finanzielles Risiko dar. Der Trend beschränkt sich nicht auf Frankreich: Auf europäischer Ebene wird die Frage der Zuständigkeit für dunkle Muster zwischen Brüssel und den nationalen Behörden diskutiert.

RGPD: Die europäische Verfahrensreform von 2027
Die GDPR-Verfahrensverordnung, die 2025 verabschiedet wurde, tritt ab 2027 in Kraft. Dieser Text ändert nicht die Grundsätze der RGPD, sondern transformiert die Art und Weise, wie grenzüberschreitende Beschwerden von den Aufsichtsbehörden behandelt werden.
Drei strukturelle Änderungen verdienen Aufmerksamkeit:
- Verbindliche Fristen für die Bearbeitung werden den federführenden Behörden auferlegt, was die Verfahren, die manchmal über mehrere Jahre zwischen der CNIL, der irischen Behörde (DPC) oder der deutschen BfDI dauern, reduzieren sollte.
- Die Verteidigungsrechte der betroffenen Unternehmen werden gestärkt, mit formalisiertem Zugang zu den Akten und harmonisierten Verfahrensgarantien auf Unionsebene.
- Der Kooperationsmechanismus zwischen den Behörden wird überarbeitet, um politische Blockaden zu vermeiden, die einige wichtige Fälle mit Technologieplattformen gelähmt haben.
Für Unternehmensjuristen erfordert diese Reform, dass sie bereits jetzt die Strukturierung der Antworten auf grenzüberschreitende Beschwerden antizipieren. Eine schlecht vorbereitete Akte gegenüber einer ausländischen Aufsichtsbehörde wird nicht mehr von der langsamen Verfahrensweise als Sicherheitsnetz profitieren.
Gesundheitsdaten und Sicherheit der Informationssysteme
Ein privates Krankenhaus in Saint-Étienne wurde von der CNIL sanktioniert, nachdem Daten von mehreren Hunderttausend Patienten gestohlen wurden. Der identifizierte Verstoß betraf einen spezifischen technischen Punkt: Ein einziges Benutzerkonto ermöglichte den Zugriff auf alle Patientendossiers, ohne Abgrenzung oder granulare Zugangskontrolle.
Dieser Fall veranschaulicht ein wiederkehrendes Problem im Gesundheitssektor. Die Einrichtungen verfügen oft über veraltete Informationssysteme, bei denen die Verwaltung der Berechtigungen nicht mit dem Volumen der verarbeiteten Daten Schritt gehalten hat. Die CNIL sanktioniert nicht den Cyberangriff selbst, sondern die Unzulänglichkeit der vorherigen technischen und organisatorischen Maßnahmen.

Konkrete Verpflichtungen für Verantwortliche der Datenverarbeitung im Gesundheitswesen
Das Minimum, das von der CNIL erwartet wird, basiert auf bekannten, aber unzureichend angewandten Prinzipien: Abgrenzung der Zugänge nach Dienst, Protokollierung der Verbindungen, regelmäßige Überprüfung aktiver Konten. Das Fehlen einer Minimalprivilegienpolitik stellt einen sanktionierbaren Verstoß dar, unabhängig von dem Auftreten eines Vorfalls.
Gesundheitseinrichtungen, die ihre Infrastruktur ganz oder teilweise auslagern, müssen auch sicherstellen, dass ihre Auftragsverarbeiter diese Anforderungen einhalten. Der Auftragsverarbeitungsvertrag im Sinne von Artikel 28 der RGPD reicht nicht aus: Die CNIL erwartet effektive und dokumentierte Audits.
Künstliche Intelligenz und Datenschutz: Der Rahmen, der sich entwickelt
Das europäische AI-Gesetz auferlegt neue Anforderungen an KI-Systeme, die personenbezogene Daten verarbeiten, insbesondere für Systeme, die als hochriskant eingestuft werden. Die Schnittstelle zwischen RGPD und AI-Gesetz schafft eine komplexe Compliance-Zone, in der die rechtlichen Grundlagen der Verarbeitung, die Folgenabschätzungen und die Transparenzpflichten übereinanderliegen.
Wir beobachten, dass Organisationen, die generative KI-Tools einsetzen, oft die Frage der rechtlichen Grundlage für die Verarbeitung von Trainingsdaten unterschätzen. Die Einwilligung ist in der Regel nicht in diesem Umfang mobilisierbar. Das berechtigte Interesse erfordert eine dokumentierte Interessenabwägung, die die meisten Anbieter ihren Kunden nicht zur Verfügung stellen.
Für die Rechtsabteilungen liegt der Schwerpunkt auf der Kartierung der Datenflüsse zwischen der KI und den bestehenden Datenbanken. Ein Verzeichnis der Verarbeitungen, das die mit der KI verbundenen Verarbeitungen ignoriert, ist unvollständig, und diese Lücke wird wahrscheinlich von den kommenden Kontrollen ins Visier genommen.
Das digitale Recht verdichtet sich an allen Fronten: verstärkte Durchsetzung seitens der CNIL, europäische Verfahrensreform, Konvergenz zwischen RGPD und AI-Gesetz. Organisationen, die auf Sanktionen warten, um ihre Prozesse anzupassen, akkumulieren ein rechtliches und finanzielles Risiko, das die regulatorische Zeitlichkeit nicht mehr absorbieren kann.



