22.02.2018

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

Ab 25.Mai ersetzt die von der EU 2016 beschlossene Datenschutz-Grundverordnung alte Rechtsgrundlagen und bringt Neuerungen. Für Unternehmen heißt das Endspurt in internen Projekten. Es drohen ihnen hohe Strafen, gefordert wird viel.
/artikel/3-monate-zur-dsgvo-ein-lagebericht-mit-schreckgespenstern
DSGVO
(c) fotolia.com - sonne_fleckl

„Maximal 40 Prozent der Unternehmen beschäftigen sich ernsthaft mit dem Thema“, sagt Rechtsanwalt Philipp Summereder. Summereder betreut mit seiner Kanzlei Unternehmen, Städte und Gemeinden in der praktischen Umsetzung der EU-Datenschutz-Grundverordnung DSGVO. Er ist Vorstand im Verein DAVITS aus Linz, der es sich auf die Fahnen geschrieben hat, eine „Instanz und Clearingstelle für angewandte Web- und Netzwerksicherheit“ zu sein.

+++ EU-Datenschutzverordnung: Das müssen Startups beachten +++

Neue Rechte für den privaten Nutzer

Für den Nutzer am heimischen Laptop ändert sich auf den ersten Blick wenig. Dabei werden der Person und ihren personenbezogenen Daten von der DSGVO wichtige, neue Rechte eingeräumt. Neben Betroffenenrechten und Schadensersatzbestimmungen sind das die Rechte zur Datenportabilität oder ein erweitertes Recht auf „Vergessen werden“.

In der Theorie darf in Zukunft jeder Kunde auf ein Unternehmen zugehen und einen lückenlosen Datenauszug über seine Person verlangen, um damit direkt zur Konkurrenz zu wechseln. Das Thema Profiling wird geregelt, die Rechte zur Datenlöschung für den Betroffenen verbessert.

„Wer seine Pflichten bislang erledigt hat, hat damit auch jetzt nicht mehr viel Arbeit. Wer bislang nichts getan hat, wird bis Mai ein wenig schwitzen“

Unternehmenspflichten in der DSGVO-Praxis

Geändert hat sich auch, dass die Verantwortung für Datensicherung in die Hände der Unternehmen gelegt wird. Die Meldepflicht und das Registrierungsverfahren bei der Datenschutzbehörde werden abgeschafft. „Wer seine Pflichten bislang erledigt hat, hat damit auch jetzt nicht mehr viel Arbeit. Wer bislang nichts getan hat, wird bis Mai ein wenig schwitzen“, sagt Summereder dazu.

In der Praxis sind die Anwendungsbereiche vielfältig und betreffen auch die Personalabteilung. Jeder Bereich ist betroffen, in dem personenbezogene Daten verarbeitet werden. Unternehmen müssen einen lückenlosen Gesamtüberblick über ihre verschiedenen Datenquellen und Zwecke der Datenverarbeitung abliefern, ansonsten drohen ihnen Strafen in Millionenhöhe.

Ausnahmeregelungen für kleinere Unternehmen

Da stellt sich die Frage, warum sich laut Summereder maximal 40 Prozent der Unternehmen damit beschäftigen. Erst recht, wenn das Thema seit April 2016 am Tisch liegt und das in einer Zeit, wo Datenschutz viele Menschen beschäftigt. Es mag an Unsicherheit liegen, ob und wie stark auch der kleine Unternehmer oder die kleine Unternehmerin von nebenan betroffen ist?

Die DSGVO sieht eine Ausnahmeregelung für Unternehmen mit weniger als 250 Mitarbeitern vor, „es sei denn die von ihnen vorgenommene Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der betroffenen Personen, die Verarbeitung erfolgt nicht nur gelegentlich oder es erfolgt eine Verarbeitung besonderer Datenkategorien.“

Der Umfang dieser Ausnahme und die Anwendung ist aber umstritten. In der Zeitschrift „Aufsichtsrat aktuell“ empfiehlt EY-Rechtsanwalt Johannes Peter Gruber Unternehmen ab 20 Mitarbeitern eine oder einen Datenschutzbeauftragten.

Das DSG 2018 und Öffnungsklauseln

Im Zuge der Einführung der DSGVO werden den nationalen Gesetzgebern Öffnungsklauseln eingeräumt. Sie gewähren Spielraum in der Umsetzung der DSGVO, u.a.:

  • Ausnahmen von der Löschungsverpflichtung von Betroffenendaten
  • Beschränkungsmöglichkeiten der Betroffenenrechte
  • Ausnahmen von der Verpflichtung zur Durchführung einer Datenschutz-Folgenabschätzung, wenn die Verarbeitung auf einer gesetzlichen Grundlage beruht

Hierfür wurde in Österreich das Datenschutz-Anpassungsgesetz (DSG 2018) entwickelt, eine Novelle des DSG 2000.

  • Es präzisiert die Regelungen für Datenschutzbeauftragte im Unternehmen oder zum Datengeheimnis in Personalabteilungen
  • Für Minderjährige legt es das Mindestalter zur Einwilligung in datenverarbeitende Angebote auf 14 fest
  • Es erleichtert Unternehmen die Löschung oder Berichtigung von Daten, wenn das aus wirtschaftlichen oder technischen Gründen nur zu bestimmten Zeitpunkten erfolgen kann.

Der Goldrausch und die Angst vor Klagen

Gegründet wurde der Verein DAVITS im September 2016 und ist nicht der einzige seiner Art. Andere Projekte wie das DatenCockpit vom Zentrum für Verwaltungsforschung oder das Bundesrechenzentrum mit seinem Web-Tool „DataReg“ entwickeln IT-Lösungen und beraten zur Erfüllung der Dokumentationspflichten aus der DSGVO.

Philipp Summereder warnt in diesem Kontext vor „vermeintlichen Experten, die auf Kosten von Unternehmen in einer Art Goldrausch schnelles Geld machen wollen“. Es stehen Schreckgespenster im Raum wie „Klagevereine, um durch zweckwidrige Nutzung von Betroffenenrechten Geld zu lukrieren.“

Privacy by design & default.

Klar ist, das jedes Unternehmen langfristig von der DSGVO betroffen ist. Wird die viele Arbeit die Neuerungen der DSGVO also wert sein und zum Schutz von persönlichen Daten beitragen? Es geht um „eingestaubte Prozesse im Unternehmen“, führt Summereder aus.

Automatisierte Systeme der Datenverarbeitung sollen in Zukunft Privacy by Design und Privacy by Default garantieren:

  • Einerseits sollen sie by design so entwickelt sein, dass personenbezogene Daten zuverlässig geschützt sind
  • Andrerseits sollen in Standardeinstellungen by default vom Nutzer keine Daten übertragen werden. Was das für Tracking-Tools oder Suchmaschinen im Detail bedeutet, bleibt unklar
  • In der Informationssicherheit werden internationale Standards wie die ISO/IEC 27000-Normenreihe empfohlen

Quo vadis, Datenschutz?

Die Baustellen sind vielfältig und die Diskussionen reichen vom Reizthema Cookies über Online Tools zum Tracking & Remarketing bis hin zu öffentlich verfügbaren Daten, wie man sie im Telefonbuch oder Handelsregister findet.

Wer seine Daten wirklich schützen möchte, wird wohl auch in Zukunft nicht umhin kommen selbst aktiv zu werden und zu Lösungen wie dem Tor-Browser, VPNs oder Proxyservern zu greifen.

Unternehmen müssen sich mit der Frage auseinandersetzen, auf welche Dienstleister sie zurückgreifen und sich vertraglich absichern lassen. Mögliche Hackerangriffe und Systemfehler verpflichten sie eine „Data Breach Notification“ vorzubereiten, um in 72 Stunden zu reagieren, wenn personenbezogene Daten verletzt werden. Philipp Summereder meint, der Grundtenor in drei Monaten zur Einführung der DSGVO wird positiv sein.

Es geht um Data Due Dilligence – die notwendige Sorgfalt im Umgang mit Daten. 84 Prozent der Österreicher und Österreicherinnen meinen in einer Studie von Integral, es ist wichtig für sie, dass der Staat sich aktiv um Datenschutz kümmert. 47 Prozent sind der Ansicht, sie sind selbst für diesen Schutz verantwortlich.

Es wird sich zeigen, wie viele Menschen ihre neuen Rechte ab 25. Mai tatsächlich nutzen und wie Unternehmen in der Lage sind, mit einem Verfahrensverzeichnis Auskunft über ihre Datenverarbeitungstätigkeiten zu erteilen.

+++ Internet Security made in Austria +++

Deine ungelesenen Artikel:
08.09.2026

Gründen in 15 Minuten: Was Europa vom estnischen Startup-Wunder lernen kann

Noch immer kehren vielversprechende Startups Europa den Rücken, um in den USA zu skalieren. Um diese Abwanderung zu stoppen, fordert die Szene eine neue, grenzübergreifende Gesellschaftsform: die EU Inc. Während Brüssel noch über die Umsetzung debattiert, macht Estland seit über einem Jahrzehnt vor, wie es gehen kann: Ein Besuch in der Hauptstadt Tallinn liefert Antworten.
/artikel/gruenden-in-15-minuten-was-europa-vom-estnischen-startup-wunder-lernen-kann
08.09.2026

Gründen in 15 Minuten: Was Europa vom estnischen Startup-Wunder lernen kann

Noch immer kehren vielversprechende Startups Europa den Rücken, um in den USA zu skalieren. Um diese Abwanderung zu stoppen, fordert die Szene eine neue, grenzübergreifende Gesellschaftsform: die EU Inc. Während Brüssel noch über die Umsetzung debattiert, macht Estland seit über einem Jahrzehnt vor, wie es gehen kann: Ein Besuch in der Hauptstadt Tallinn liefert Antworten.
/artikel/gruenden-in-15-minuten-was-europa-vom-estnischen-startup-wunder-lernen-kann

Dieser Text ist zuerst im brutkasten-Printmagazin von August 2026 „Aufbrechen“ erschienen. Eine Download-Möglichkeit des gesamten Magazins findet sich am Ende dieses Artikels.


Um vom Flughafen in Tallinn in die Innenstadt zu kommen, bietet sich eine Fahrt mit dem Fahrdienst Bolt an. Die Autos, E-Scooter und Leih­räder des estnischen Unicorns prägen hier das Straßenbild. 2013 gegründet macht das Unternehmen mittlerweile mehr als zwei Milliarden Euro Umsatz. Die Erfolgsgeschichte von Bolt ist in Estland kein Einzelfall: Bei 1,3 Millionen Einwohner hat der baltische Staat bereits zehn Unicorns hervorgebracht – eine der höchsten Konzentrationen pro Kopf weltweit. Das Auto wird per App bestellt, keine zwei Minuten später ist es da. Der Fahrer scherzt über die durchaus kühlen 16 Grad Mitte Juli: „Estonian summer!“, sagt er schmunzelnd, mit russischem Akzent. Ungewöhnlich ist das in Estland nicht, war man hier vor knapp 40 Jahren doch noch Teil der Sowjetunion.

„Das Land hatte es natürlich nicht einfach. Als es 1991 unabhängig wurde, standen die Esten erst mal vor dem Nichts. Aber sie hatten auch die Chance, von null anzufangen – und haben dann aufs richtige Pferd gesetzt: die Digitalisierung“, sagt Tim Schnöckelborg, ein Deutscher, der seit eineinhalb Jahren in Estland lebt und hier bereits mehrere Unternehmen gegründet hat.

Der digitale Staat

An diesem sonnigen Tag tummeln sich auf dem Rathausplatz in der Mitte Tallinns viele Menschen. Schnöckelborg ist einer von ihnen. Vom digitalen Staat hat er vor allem bei der Gründung seiner Unternehmen profitiert. Bei einem Kaffee erklärt er, was den Kern des Systems ausmacht:

„Der große Vorteil kommt dadurch zustande, dass hier die gesamte Administration des Landes digitalisiert ist. Du kannst also mit der elektronischen Unterschrift alles nutzen, was ein Staat an Dienstleistungen bietet.“

© Hannah Fasching – Tim Schnöckelborg.

Wer sich einen Überblick verschaffen will, kann das e-Estonia Briefing Centre aufsuchen, ein eigenes Besucherzentrum, das über den digitalen Staat informiert. Ein Besuch zeigt: Die digitale Gesellschaft basiert zunächst auf Wissen. Durch landesweite Schulungsprogramme und Initiativen für Senior wurde die gesamte Bevölkerung mitgenommen.

Ein weiterer wichtiger Punkt ist die Transparenz: „Die Behörden können auf sehr viel zugreifen, theoretisch auch auf mein Bankkonto. Wichtig ist aber: Niemand kann deine Daten geheim abrufen. Ich kann online einsehen, wer wann mit welcher Begründung welche Daten von mir von einer Behörde in die andere transferiert hat. Das schafft Vertrauen“, beschreibt Schnöckelborg seine Erfahrung.

Unternehmensgründung aus der Ferne

Schnöckelborg hat in Estland schon mehrere Unternehmen gegründet, er ist ein sogenannter „e-Resident“. Das estnische e-Residency-Programm ermöglicht ausländischen Staatsangehörigen einen sicheren Zugang zu den elektronischen Behördendiensten Estlands. So lässt sich aus fast allen Ländern der Welt in rund 15 Minuten ein estnisches Unternehmen gründen.

„Anfangs dachten wir, es wäre vor allem für Menschen außerhalb der EU attraktiv, da ein estnisches Unternehmen ihnen den EU-Binnenmarkt öffnen würde. Nach etwa der Hälfte der Zeit stellten wir fest, dass es aufgrund der geringen Bürokratie auch für EU-Bürger sehr attraktiv ist“, erzählt Liina Vahtras, Managing Director von e-Residency. Seit dem Start des Programms 2014 haben mehr als 133.000 Personen aus 185 Ländern den e-Residency-Status erhalten und zusammen etwa 39.000 Firmen gegründet. So auch Tim Schnöckelborg:

„Ich habe mein erstes Unternehmen als e-Resident an einem Freitagabend gestartet, und am Samstagmorgen war die Firma da“, blickt er nach wie vor verblüfft zurück.

Was Gründer zusätzlich nach Estland zieht, ist das Steuersystem. „Wir besteuern Unternehmen nicht, solange sie das Geld im Unternehmen belassen. Es gibt also keine Körperschaftsteuer auf einbehaltene Gewinne. Steuern fallen erst an, wenn man Geld aus dem Unternehmen entnimmt, und davon profitieren auch wir: Im vergangenen Jahr zahlten e-Residency-Unternehmen Steuern in Höhe von über 125 Millionen Euro in Estland“, so Vahtras. Im „International Tax Competitiveness Index“ der US-Denkfabrik Tax Foundation, der die OECD-Länder vergleicht, liegt Estland seit zwölf Jahren auf Platz eins.

Europa, der zersplitterte Markt

In den Gesprächen, die von Euphorie über das estnische System geprägt sind, schleicht sich immer wieder Frustration ein. Denn so gut das System hier funktioniert: Im europaweiten Markt stoßen die Gründer dennoch auf Blockaden. Hedi Mardisoo, Board Member der Estonian Founders Society, kennt die Probleme.

Mardisoo ist Gründerin des Insurtechs Cachet, das sie von Estland aus in elf Länder skalierte. Heute setzt sie sich in der Society für die nächste Generation von Gründer:innen ein und versucht, Blockaden europaweit abzubauen. „Wenn ich mit meinem Unternehmen in Europa expandieren will, begegne ich 27 verschiedenen Arten der Unternehmensregistrierung, 27 verschiedenen Notar- und Gerichtssystemen. Wenn du als kleines Startup ein globales Unternehmen aufbauen willst, bist du oft besser dran, woanders hinzugehen, meist in die USA. Das tun viele Startups – und das ist nicht gut für Europa“, so Mardisoo.

© Mardisoo – Hedi Mardisoo, Board Member der Estonian Founders Society.

Auf die Frage, warum die EU für Unternehmensgründungen so unattraktiv sei, antwortet Mardisoo ohne Zögern: „Zu 100 Prozent das Geld. Die Hauptprobleme sind das Geld, die Investor:innen und die Investitionen.“

Vahtras von e-Residency ergänzt: „Investoren sagen sehr oft: ‚Gründe eine Firma in Delaware, weil das für mich einfacher ist‘“ – einfacher, als sich mit den unterschiedlichen Rechtsordnungen der EU-Mitgliedstaaten auseinanderzusetzen. Um diesen Kapital- und Talentabfluss zu stoppen, ruht die Hoffnung nun auf einem Konzept aus Brüssel: der EU Inc.

Das „28. Regime“

Hinter der EU Inc. steht die Forderung nach einer einheitlichen europäischen Gesellschaftsform, dem sogenannten „28. Regime“: Neben 27 nationale Rechtsformen soll eine 28. treten, die eine schnelle, vollständig digitale Gründung ohne Mindeststammkapital ermöglicht.

Nachdem die Forderung nach der EU Inc. über die Jahre von Tausenden europäischen Gründer getragen wurde, verkündete EU-Kommissionspräsidentin Ursula von der Leyen am 20. Jänner 2026 beim Weltwirtschaftsforum in Davos das Vorhaben. Ziel sei eine wahrhaft europäische Unternehmensstruktur mit einheitlichen Kapitalregeln in der gesamten EU: „Unsere Unternehmer, die innovativen Firmen, werden ein Unternehmen binnen 48 Stunden in jedem Mitgliedstaat anmelden können, komplett online. Letzten Endes brauchen wir ein System, in dem Unternehmen nahtlos in ganz Europa Geschäfte machen und Finanzmittel beschaffen können, genauso einfach wie auf einheitlichen Märkten wie den USA oder China.“

Am 18. März 2026 legte die Kommission den Verordnungsentwurf erstmals vor. In der europäischen Startup-Szene stieß er auf heftige Kritik, weil zentrale Forderungen wie die freie Wahl des Registrierungssitzes von Unternehmen nicht erfüllt wurden. Eine Überarbeitung fordern europaweit Vertreter der Szene mit der Initiative „EU-INC“.

Estland als Weg zur EU Inc.?

Zurück im baltischen Staat: Was mit dem 28. Regime gefordert wird – also der Digital-first-Ansatz, geringes Startkapital sowie eine schnelle und grenzüberschreitende Unternehmensgründung –, setzt Estland mit e-Residency bereits seit mehr als zehn Jahren um. Warum das Konzept also nicht einfach kopieren?

© Vahtras – Liina Vahtras, Managing Director von e-Residency.

„Wir haben zur Kommission gesagt: ‚Schaut euch unser Programm an, schaut, wie wir das gelöst haben; vielleicht könnt ihr es wiederverwenden‘“, sagt Vahtras, und weiter: „Unser System ist nicht zu 100 Prozent das, was die EU Inc. sein soll, aber auch, wenn wir nur 50 Prozent der Lösungen bereits umsetzen, sind wir bereit, das zu teilen. Ich hoffe, dass die EU Inc. funktionieren wird – und dass sie die estnische e-Residency als eine Art Blaupause in Betracht ziehen; einfach, um zu sehen, was für uns funktioniert.“

Starken Gegenwind bekommt die EU Inc. von lokalen Akteuren wie Gewerkschaften und Notariatskammern. „Ich glaube nicht, dass irgendjemand Angst vor der EU Inc. haben sollte“, erklärt Hedi Mardisoo. „Einige große Länder blockieren die Umsetzung immer noch und versuchen, viele der wichtigsten Punkte zu verwässern. Man muss sich die Frage stellen: Will man das Alte tatsächlich verändern – oder will man die neue Regulierung einfach so hinbiegen, dass sie zum eigenen System passt? Das kann nicht funktionieren. Wenn man neue Innovationen regulieren will, kann man sie nicht in die alten Rahmenbedingungen quetschen.“

Um mit der EU Inc. erfolgreich zu sein, brauche es einen Mentalitätswandel, sagt Mardisoo: „Was wir aus Estland mitgeben können, ist, alles so einfach wie möglich zu gestalten. Ich war in anderen Ländern tätig, wo die Menschen Angst vor den Behörden hatten. Das zu ändern ist das Erste, was wir anstreben sollten. Dann wird das Umfeld für Unternehmen viel günstiger, die aus der Komfortzone heraustreten und etwas Neues und Innovatives aufbauen wollen.“

Die Währung Vertrauen

„Selbst wenn es eine EU Inc. geben würde, würde ich jedes Mal wieder hier in Estland gründen. Ich sehe den positiven Ansatz der EU-Initiative, aber ich glaube, dass sie in der Realität bei Weitem nicht konkurrenzfähig zu dem Modell ist, das man hier über Jahrzehnte aufgebaut hat“, zieht Tim Schnöckelborg sein Fazit.

Dass Estland heute die Früchte seiner radikalen Digitalisierungsstrategie aus den 90er-Jahren erntet, steht außer Frage. Dennoch ist jede Gesellschaft ein Resultat ihrer Vergangenheit, und in Europa gibt es 27 verschiedene davon. Die Umsetzung einer EU Inc., die den Vorstellungen aller entspricht, bleibt eine Herkulesaufgabe. Estland kann keine Lösung für alle sein, aber der Besuch im baltischen Staat zeigt: Es kann anders gehen, und das mit Erfolg. Das kleine Land profitiert dabei vor allem vom wichtigsten Gut, das man braucht, um Strukturen zu verändern: Vertrauen. Vielleicht ist es genau dieses Vertrauen, das erst geschaffen werden muss, bevor eine EU Inc. für alle und damit eine europaweite Verbesserung der Gründungsbedingungen gelingen kann.


Dieser Beitrag ist im Rahmen von „eurotours 2026“ entstanden, einem Projekt des Bundeskanzleramts, finanziert aus Bundesmitteln.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

3 Monate zur DSGVO: Ein Lagebericht mit Schreckgespenstern