Souverän ist, wer durchsetzen kann: Die Vollzugslücke im europäischen Digitalrecht

Teilen
Souverän ist, wer durchsetzen kann: Die Vollzugslücke im europäischen Digitalrecht
Photo by Antoine Schibler / Unsplash

Bericht von den Privacy Days Praha 2026. Michał Czerniawski über eine Dimension digitaler Souveränität, die in der Debatte um Cloud und Infrastruktur fast immer fehlt.

Digitale Souveränität ist eines jener Worte, die in jeder Grundsatzrede vorkommen. Ursula von der Leyen verwendet es, Emmanuel Macron verwendet es, und kaum jemand kann sagen, was genau gemeint ist. Michał Czerniawski, EU Visiting Fellow an der University of St Andrews, nannte den Begriff zu Beginn seines Vortrags bei den Privacy Days in Prag am 1. Oktober schlicht ein Schlagwort. Eine allgemein anerkannte Definition gebe es nicht.

Er wählte deshalb einen anderen Zugang als üblich. Die gängige Debatte kreist um Infrastruktur: Wem gehören die Rechenzentren, wer kontrolliert die Cloud, wo liegen die Daten? Czerniawski stellte eine einfachere und unbequemere Frage. Ein Staat, so seine Ausgangsthese, ist nicht souverän, wenn er sein eigenes Recht in seinem Gebiet oder seiner digitalen Sphäre nicht durchsetzen kann. Er nennt das normative digitale Souveränität. Und gemessen daran steht es um die Souveränität der EU schlechter, als es die Zahl ihrer Digitalgesetze vermuten lässt.

Weit reichende Regeln, kurze Arme

Ausgangspunkt ist Art. 3 Abs. 2 DSGVO, eine Bestimmung, die in der täglichen Praxis gern übersehen wird. Sie erfasst Verantwortliche und Auftragsverarbeiter ohne Niederlassung in der Union, sofern sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Czerniawski spricht von einem gemäßigten Bestimmungslandprinzip: Wer den europäischen Markt ins Visier nimmt, unterliegt europäischem Recht. Das ist völkerrechtlich gedeckt, weil eine hinreichende Verbindung zwischen Handlung und Gebiet besteht.

Hinzu kommt Art. 8 der Grundrechtecharta. Der Schutz personenbezogener Daten ist für die Mitgliedstaaten keine Option, sondern eine Pflicht. Wo die DSGVO anwendbar ist, müssen sie für wirksamen Schutz sorgen, auch gegenüber Unternehmen in Übersee.

Auch der Niederlassungsbegriff des Art. 3 Abs. 1 DSGVO ist weit. Seit der Entscheidung Weltimmo (EuGH, C-230/14) kann schon eine einzelne Person mit Laptop eine Niederlassung begründen. Im Ergebnis, so Czerniawski, ist die Anwendung der DSGVO vom Staatsgebiet entkoppelt. Europäische Normen reisen mit der betroffenen Person, nicht mit dem Verantwortlichen.

Genau hier liegt das Problem. Datenschutzrecht wird in Ländern wie Tschechien, Polen oder Österreich im Verwaltungsverfahren vollzogen. Und Verwaltungsrecht ist seit jeher streng territorial gedacht. Das Völkerrecht unterscheidet zwischen der Zuständigkeit, Regeln zu erlassen und Entscheidungen zu treffen (prescriptive jurisdiction), und der Zuständigkeit, diese Entscheidungen auch durchzusetzen (enforcement jurisdiction). Die erste reicht weit über die Grenzen der Union hinaus. Die zweite endet an ihnen.

Im Ablauf eines Verfahrens zeigt sich das deutlich. Beschwerde oder amtswegige Prüfung, Ermittlung, Feststellung der Verletzung, Geldbuße und Anordnung: Bis dahin funktioniert alles. Dann aber stellt sich die Frage, wie eine Geldbuße eingetrieben werden soll, wenn das Unternehmen in der EU keine Vermögenswerte hat und keinen Vertreter nach Art. 27 DSGVO bestellt hat. Und wie Abhilfemaßnahmen durchgesetzt werden sollen, wenn es im Unionsgebiet schlicht nichts gibt, worauf man zugreifen kann.

Dieses Modell ist kein Sonderfall der DSGVO mehr. Der europäische Gesetzgeber hat den extraterritorialen Anwendungsbereich in den Digital Services Act, den Digital Markets Act, die KI-Verordnung und den Data Act übernommen. Alle diese Rechtsakte verpflichten die Mitgliedstaaten, ihr Recht auch gegenüber Unternehmen durchzusetzen, die von außerhalb auf den europäischen Markt zielen. Die Durchsetzungsinstrumente sind aber dieselben geblieben.

Clearview AI: fünf Behörden, kein Ergebnis

Wie das in der Praxis aussieht, zeigt der Fall Clearview AI. Das US-Unternehmen hat weder Niederlassung noch Vertreter noch Vermögen in der EU. Sein Geschäftsmodell besteht darin, Bilder aus dem gesamten Internet abzugreifen und Gesichtserkennung als Dienstleistung zu verkaufen. Czerniawski ist überzeugt, dass praktisch jede Person im Saal damit identifiziert werden könnte. Genutzt wurde der Dienst etwa von der Londoner Polizei und nach Medienberichten auch zur Identifizierung gefallener Soldaten in der Ukraine, weil auch das russische Netzwerk VKontakte erfasst wurde.

Eine Rechtsgrundlage hat Clearview dafür nicht. Fünf europäische Datenschutzbehörden haben ermittelt, darunter die französische, die italienische und die österreichische. Bis auf die österreichische haben alle Geldbußen verhängt und die Bestellung eines Vertreters nach Art. 27 DSGVO angeordnet. Clearview hat nichts davon befolgt. Das Unternehmen erkennt die europäische Zuständigkeit nicht an, hält die DSGVO für nicht anwendbar und verweigert jede Zusammenarbeit.

Bezeichnend ist ein Detail aus Frankreich. Die CNIL hatte zunächst ein tägliches Zwangsgeld verhängt, dieses aber später in einen festen Betrag umgewandelt. Czerniawski vermutet, ein Grund sei gewesen, dass ein über Jahre laufendes Zwangsgeld astronomische Summen erreicht hätte, die erst recht niemand eintreiben kann. Die Sanktion wurde also gewissermaßen an ihre Wirkungslosigkeit angepasst.

Der österreichische Weg: das Strafrecht

An dieser Stelle kam der Vortrag nach Österreich. Max Schrems und noyb haben aus den fünf unvollstreckbaren Bescheiden eine eigene Schlussfolgerung gezogen: Wenn das Verwaltungsrecht nicht weiterkommt, dann eben das Strafrecht. In Österreich läuft derzeit ein Strafverfahren gegen Clearview AI und dessen Führungskräfte.

Der Gedanke dahinter ist zweifach. Das Strafrecht verfügt über Instrumente, die dem Verwaltungsrecht fehlen: Rechtshilfeabkommen und eingespielte bilaterale Zusammenarbeit zwischen Staaten. Und es trifft Personen statt Unternehmen. Czerniawski brachte es auf den Punkt: Fragt man Vorstandsmitglieder, wovor sie sich fürchten, nennen sie nicht die Geldbuße von hundert Millionen gegen das Unternehmen, sondern die persönliche Haftung für Fehlverhalten. Dazu kommt der Reputationsschaden, der mit einem Strafverfahren fast immer einhergeht.

PandaBuy: der chinesische Fall, über den niemand spricht

Während sich die Debatte über extraterritoriale Durchsetzung fast ausschließlich um US-Konzerne dreht, verarbeiten immer mehr chinesische Unternehmen die Daten von Europäerinnen und Europäern. Czerniawski brachte dazu ein Beispiel aus seiner Heimat Polen.

PandaBuy war eine große Plattform für den Handel mit gefälschten Markenprodukten, mit vielen Kundinnen und Kunden in Polen. Nach einer Datenpanne tauchten die Daten auf einer polnischen Webseite auf, in besonders übler Form: als interaktive Karte, auf der man die Wohnorte der PandaBuy-Kundschaft finden konnte. Die polnische Aufsichtsbehörde UODO wurde aktiv, allerdings nicht gegen das chinesische Unternehmen, sondern gegen die Personen in Polen, die die Karte erstellt hatten. Gegen den Verantwortlichen in China gab es kein einziges Verfahren. Die Plattform wurde im April 2026 geschlossen, wegen des Umfangs des Handels mit Fälschungen auch auf Druck britischer und US-amerikanischer Behörden. Die Datenschutzverletzung selbst blieb folgenlos.

Lehrreich ist auch der zweite Teil der Geschichte. Die Veröffentlichung der Daten war nach polnischem Recht eine Straftat, und die UODO zeigte sie bei der Staatsanwaltschaft an. Um ein Strafverfahren in Gang zu bringen, musste die Behörde aber gegen die Staatsanwaltschaft vor Gericht ziehen. Für Czerniawski zeigt das ein grundsätzliches Problem: Selbst wo Datenschutzverletzungen strafbar sind, fehlt eine Kultur der Strafverfolgung. Staatsanwaltschaften haben andere Prioritäten.

Der Vertreter als Teufelskreis

Die Antwort der DSGVO auf Unternehmen ohne europäische Niederlassung ist der Vertreter nach Art. 27. Er soll Ansprechpartner für Behörden und Betroffene sein. Das Modell hat einen Konstruktionsfehler, den Czerniawski als Teufelskreis beschreibt. Wer keinen Vertreter bestellt, kann dafür mit einer Geldbuße belegt werden. Ohne Vertreter gibt es aber niemanden in der EU, dem man diese Geldbuße zustellen oder bei dem man sie vollstrecken könnte. Schon das Zustellen von Bescheiden oder Auskunftsersuchen wird zum praktischen Problem. Damit ein Unternehmen zur Verantwortung gezogen werden kann, muss es zuerst freiwillig einen Vertreter bestellen.

Auch dieses Modell wurde in spätere Rechtsakte übernommen, etwa als gesetzlicher Vertreter nach Art. 13 DSA und als Bevollmächtigter nach Art. 22 und Art. 54 KI-Verordnung. Der Konstruktionsfehler reist mit.

Die KI-Verordnung als Härtetest

Besonders deutlich wird die Tragweite bei der KI-Verordnung. Erstmals reguliert die EU eine Technologie, die überwiegend außerhalb Europas entwickelt wird. Die leistungsfähigsten Sprachmodelle stammen aus den USA und zunehmend aus China. Ohne wirksame extraterritoriale Durchsetzung entsteht ein Wettbewerbsnachteil ausgerechnet für jene Anbieter, die in der EU entwickeln: Sie unterliegen der vollen Aufsicht, ihre Konkurrenz aus Drittstaaten im Zweifel nicht. Für Czerniawski geht es hier nicht nur um Grundrechtsschutz, sondern auch um gleiche Wettbewerbsbedingungen und die Glaubwürdigkeit des europäischen Digitalrechts insgesamt. Bemerkenswert fand er, dass über dieses Thema praktisch niemand spricht, obwohl schon die Durchsetzung auf nationaler Ebene ein Kraftakt ist.

Drei Vorschläge

Zum Abschluss skizzierte Czerniawski drei Ansatzpunkte.

  • Erstens sollte die EU ihr größtes Druckmittel ernster nehmen: einen Binnenmarkt mit 450 Millionen Konsumentinnen und Konsumenten. Instrumente wie schwarze Listen oder der unionsweite Ausschluss von öffentlichen Vergaben verdienen eine ernsthafte, auf EU-Ebene koordinierte Prüfung.
  • Zweitens braucht es strukturierte internationale Zusammenarbeit. Eine vom Europäischen Datenschutzausschuss beauftragte Studie zur grenzüberschreitenden Zusammenarbeit kam zu einem ernüchternden Ergebnis. Von 18 befragten Datenschutzbehörden aus dem EWR und aus Staaten mit Angemessenheitsbeschluss hatte keine einzige jemals ein Amtshilfeersuchen in einem Ermittlungsverfahren erhalten. Die vorhandenen Möglichkeiten werden also nicht einmal genutzt.
  • Drittens stellt sich die Frage nach strafrechtlicher Verantwortung auf EU-Ebene. Die schwersten Verstöße im Datenschutz und bei KI könnten unionsweit unter Strafe gestellt werden, einschließlich der persönlichen Haftung von Vorstandsmitgliedern. Den Weg haben noyb in Österreich und die UODO in Polen bereits vorgezeichnet.

Seine Kernbotschaft fasste Czerniawski so zusammen: Schon heute gibt es Unternehmen, die in der EU ihre Produkte und Dienste verkaufen und sich gleichzeitig jeder Verantwortung entziehen.

Einordnung: Was bedeutet das für Unternehmen im DACH-Raum?

Der Vortrag verschiebt die Souveränitätsdebatte an eine Stelle, die für die Praxis wichtiger ist, als sie zunächst wirkt. Digitale Souveränität wird in Unternehmen meist als Beschaffungsfrage verhandelt: Welche Cloud, welcher Anbieter, welches Rechenzentrum? Czerniawskis Perspektive macht deutlich, dass dahinter eine Rechtsfrage steht. Ein Regelwerk, das gegenüber einem Teil der Marktteilnehmer nicht durchsetzbar ist, schützt Betroffene nur eingeschränkt und benachteiligt jene, die sich daran halten.

Für Verantwortliche ergibt sich daraus ein sehr konkreter Prüfpunkt. Wer Dienste von Anbietern ohne Niederlassung und ohne Vertreter in der EU einsetzt, trägt die Verantwortung für die Auswahl selbst. Art. 28 Abs. 1 DSGVO verlangt Auftragsverarbeiter, die hinreichende Garantien bieten. Ein Anbieter, der die europäische Zuständigkeit grundsätzlich bestreitet, wird diese Garantien kaum glaubhaft machen können, und im Streitfall gibt es niemanden, an den sich Behörde oder Verantwortlicher halten können. Dieselbe Überlegung gilt für die Lieferkettensicherheit nach NIS2, in Österreich nach dem NISG 2026: Die rechtliche Erreichbarkeit eines Anbieters ist ein Risikofaktor, der in jede Lieferantenbewertung gehört.

Ob die EU den Schritt zu einem europäischen Datenschutzstrafrecht wagt, ist offen. Dass das Verfahren gegen Clearview AI ausgerechnet in Österreich läuft, macht es für uns jedenfalls zu einem Fall, den man im Auge behalten sollte. Er wird zeigen, ob das Strafrecht hält, was das Verwaltungsrecht nicht leisten konnte.

Weiterlesen