Nexvyra

DSGVO-Verfahrensverordnung (VO 2025/2518) – Neue Fristen für grenzüberschreitende Beschwerden ab 02.04.2027 In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-09-27 · letzte Prüfung: 2026-09-27 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Die **Verordnung (EU) 2025/2518 des Europäischen Parlaments und des Rates vom 26. November 2025 zur Festlegung zusätzlicher Verfahrensregeln für die Durchsetzung der Verordnung (EU) 2016/679** (kurz: DSGVO-Verfahrensverordnung) ergänzt die DSGVO um **verbindliche, unionsweit einheitliche Fristen und Verfahrensschritte** für **grenzüberschreitende Fälle** – also Beschwerden und amtswegige Untersuchungen, die Verantwortliche mit Niederlassungen oder Verarbeitungstätigkeiten in mehreren Mitgliedstaaten betreffen und im **One-Stop-Shop-Verfahren** nach Art. 56, 60–65 DSGVO bei einer **federführenden Aufsichtsbehörde** laufen. Hintergrund ist jahrelange Kritik – unter anderem des Europäischen Parlaments, des Europäischen Datenschutzausschusses (EDSA) und zivilgesellschaftlicher Organisationen – an der **Dauer grenzüberschreitender DSGVO-Verfahren** gegen große Digitalkonzerne, die häufig über Aufsichtsbehörden in Irland oder Luxemburg laufen. Die neue Verordnung ändert **nicht** die materiellen Untersuchungs-, Abhilfe- und Genehmigungsbefugnisse der Aufsichtsbehörden aus **Art. 58 DSGVO** und auch nicht die Bußgeldvorschrift des **Art. 83 DSGVO** – sie schafft aber erstmals **harmonisierte Zulässigkeitskriterien**, feste **Bearbeitungsfristen** (unter anderem 2 Wochen für die Zulässigkeitsprüfung, 15 Monate bzw. 12 Monate im vereinfachten Verfahren für den Beschlussentwurf) sowie **Beteiligungsrechte** für Beschwerdeführer und untersuchte Unternehmen. Die Verordnung ist am **26. November 2025** erlassen und am **12. Dezember 2025** im Amtsblatt der EU veröffentlicht worden. Nach der unionsrechtlichen Standardregel (20 Tage nach Veröffentlichung) ist sie am **1. Januar 2026** in Kraft getreten. Die zentralen Verfahrenskapitel (Zulässigkeit, federführende Behörde, Fristen, Streitbeilegung) werden nach übereinstimmenden Angaben des Rates der EU und mehrerer Fachquellen **15 Monate nach Inkrafttreten**, also ab dem **2. April 2027**, anwendbar.

Kernfakten

PunktWert
RechtsaktVerordnung (EU) 2025/2518 des Europäischen Parlaments und des Rates
Datum des Erlasses26. November 2025
Veröffentlichung Amtsblatt12. Dezember 2025 (ABl. L, 2025/2518)
Inkrafttreten1. Januar 2026 (20 Tage nach Veröffentlichung – Regelmechanismus; im veröffentlichten Volltext noch gegen den finalen Schlussartikel zu verifizieren)
Anwendbarkeit der Hauptkapitelab 2. April 2027 (15 Monate nach Inkrafttreten)
Rechtsgrundlage im PrimärrechtArt. 16 AEUV i. V. m. Art. 8 GRC
ErgänztVerordnung (EU) 2016/679 (DSGVO), insbesondere Art. 56, 60–65 (Kohärenzverfahren/One-Stop-Shop)
Ändert Art. 58 DSGVO-Befugnisse?Nein – Untersuchungs-, Abhilfe- und Genehmigungsbefugnisse bleiben inhaltlich unverändert
Ändert Art. 83 DSGVO (Bußgelder)?Nein – Bußgeldrahmen und -kriterien bleiben unverändert
Zulässigkeitsprüfung einer Beschwerde2 Wochen ab Eingang (Art. 4 Abs. 2)
Weiterleitung an federführende Behördespätestens 6 Wochen ab Eingang (Art. 4 Abs. 5)
Bestätigung der Zuständigkeit / Vorlage an EDSA6 Wochen ab Eingang (Art. 4 Abs. 6)
Zusammenfassung der wesentlichen Aspekte an Beteiligte3 Monate nach Zuständigkeitsbestätigung (Art. 10 Abs. 3)
Frist für Stellungnahme der Beteiligten4 Wochen ab Erhalt der Zusammenfassung (Art. 10 Abs. 4)
Beschlussentwurf – Regelverfahren15 Monate nach Zuständigkeitsbestätigung, einmalige Verlängerung möglich (Art. 12 Abs. 1)
Beschlussentwurf – vereinfachtes Verfahren12 Monate nach Zuständigkeitsbestätigung (Art. 12 Abs. 6)
Rechtsfolge bei Fristüberschreitungkeine Unwirksamkeit des späteren Beschlusses, aber Indiz für Untätigkeit i. S. d. Art. 78 Abs. 2 DSGVO
Betroffener Nutzerkreisalle nationalen Aufsichtsbehörden im EWR, der EDSA, Unternehmen mit grenzüberschreitender Datenverarbeitung, betroffene Personen mit grenzüberschreitenden Beschwerden
Nationales Umsetzungsgesetz nötig?Nein – als Verordnung unmittelbar anwendbar in allen Mitgliedstaaten (Art. 288 Abs. 2 AEUV)

Geltungsbereich

Als Verordnung gilt die VO 2025/2518 unmittelbar in allen EU-/EWR-Staaten und bedarf keiner nationalen Umsetzung. Sie greift ausschließlich bei grenzüberschreitender Verarbeitung im Sinne von Art. 4 Nr. 23 DSGVO – also wenn ein Verantwortlicher oder Auftragsverarbeiter in mehreren Mitgliedstaaten niedergelassen ist oder die Verarbeitung Betroffene in mehreren Mitgliedstaaten erheblich beeinträchtigt. Rein nationale Sachverhalte, die von einer einzelnen Landesaufsichtsbehörde ohne Kohärenzverfahren bearbeitet werden, bleiben von der Verordnung unberührt und richten sich weiterhin nach dem nationalen Verfahrensrecht (in Deutschland u. a. § 20 BDSG, § 44 BDSG – siehe [[dsgvo-beschwerde-aufsichtsbehoerde-art-77-79]]).

Adressaten sind in erster Linie die Aufsichtsbehörden selbst, die künftig harmonisierte Zulässigkeits-, Beteiligungs- und Fristregeln anwenden müssen, sowie der EDSA, dem in Streitfällen weiterhin die verbindliche Streitbeilegung nach Art. 65 DSGVO obliegt. Für Unternehmen mit grenzüberschreitender Verarbeitung bedeutet die Verordnung mehr Verfahrensrechte (Anhörung, Akteneinsicht in wesentliche Aspekte des Verfahrens vor der Entscheidung) bei gleichzeitig schnelleren, klar terminierten Verfahren. Für betroffene Personen, die eine grenzüberschreitende Beschwerde einlegen, verbessert sich die Vorhersehbarkeit der Bearbeitungsdauer.

Hintergrund: Warum diese Verordnung?

Grenzüberschreitende DSGVO-Verfahren laufen über das One-Stop-Shop-Prinzip (Art. 56 DSGVO): Zuständig ist die Aufsichtsbehörde am Ort der Hauptniederlassung des Verantwortlichen, die im Kohärenzverfahren (Art. 60–63 DSGVO) mit den betroffenen Aufsichtsbehörden der anderen Mitgliedstaaten zusammenarbeiten muss. In der Praxis konzentrierten sich dadurch viele Verfahren gegen große Technologiekonzerne bei einzelnen Behörden – vor allem der irischen Data Protection Commission und der luxemburgischen CNPD – während die DSGVO selbst für dieses Zusammenarbeitsverfahren kaum konkrete Fristen vorsah. Das Europäische Parlament, mehrere Mitgliedstaaten und der EDSA kritisierten wiederholt, dass Verfahren dadurch mehrere Jahre dauern konnten, bevor eine endgültige, EDSA-bestätigte Entscheidung vorlag.

Die Europäische Kommission legte den Verordnungsvorschlag am 4. Juli 2023 vor (Verfahren 2023/0202/COD). Nach Trilog-Einigung zwischen Parlament und Rat im ersten Halbjahr 2025 nahm der Rat den Text am 17. November 2025 förmlich an; die endgültige Fassung wurde am 26. November 2025 unterzeichnet und am 12. Dezember 2025 veröffentlicht.

Die neuen Fristen im Überblick

Kernstück der Verordnung ist ein gestuftes Fristenregime für das Kohärenzverfahren:

Eine Überschreitung dieser Fristen führt nicht automatisch zur Rechtswidrigkeit eines später ergehenden Beschlusses. Sie ist aber als Untätigkeit relevant: Betroffene Personen können sich in diesem Fall weiterhin auf den bereits bestehenden Untätigkeitsrechtsbehelf nach Art. 78 Abs. 2 DSGVO stützen (siehe [[dsgvo-beschwerde-aufsichtsbehoerde-art-77-79]]) und die überschrittene Verfahrensfrist als Beleg dafür anführen, dass die Behörde sich nicht innerhalb angemessener Zeit mit der Sache befasst hat.

Vereinfachtes Verfahren und einvernehmliche Beilegung

Für unstreitige oder einfach gelagerte Fälle erlaubt die Verordnung den Aufsichtsbehörden, auf das volle Kohärenzverfahren zu verzichten und stattdessen ein leichtgewichtiges Kooperationsmodell mit verkürzter 12-Monats-Frist zu nutzen. Ergänzend sieht die Verordnung eine frühzeitige einvernehmliche Erledigung vor: Kommt es zwischen Beschwerdeführer und Verantwortlichem zu einer Einigung (etwa durch Abhilfemaßnahmen des Unternehmens), kann das Verfahren mit Zustimmung des Beschwerdeführers vorzeitig beendet werden. Wichtig für die Praxis: Eine solche einvernehmliche Erledigung berührt nicht die Befugnis der federführenden Behörde, unabhängig davon weiterhin nach Art. 58 DSGVO tätig zu werden – einschließlich der Möglichkeit, ein Bußgeld nach Art. 83 DSGVO zu verhängen, wenn sie dies für erforderlich hält.

Verhältnis zu Art. 58 DSGVO und den bestehenden Aufsichtsbehörden-Befugnissen

Die VO 2025/2518 ist eine reine Verfahrensverordnung. Sie verändert nicht den Katalog der Untersuchungsbefugnisse (u. a. Anordnung von Auskünften, Datenschutzüberprüfungen), der Abhilfebefugnisse (Warnung, Verwarnung, Anweisung, Verarbeitungsbeschränkung oder -verbot, Löschungsanordnung, Bußgeld) und der Genehmigungsbefugnisse (u. a. Genehmigung von Standardvertragsklauseln oder Verhaltensregeln) aus Art. 58 Abs. 1–3 DSGVO. Diese materiellen Befugnisse bestehen unverändert fort und werden in der Praxis weiterhin nach den von Gerichten entwickelten Grundsätzen ausgeübt – etwa dem vom EuGH in C-768/21 (Land Hessen) bestätigten Auswahlermessen der Behörde bei der Wahl der Abhilfemaßnahme.

Neu ist ausschließlich der verfahrensrechtliche Rahmen, innerhalb dessen diese Befugnisse in grenzüberschreitenden Fällen ausgeübt werden: harmonisierte Zulässigkeitskriterien, eine klare Rollenverteilung zwischen federführender Behörde und den übrigen betroffenen Behörden, verbindliche Fristen sowie Beteiligungsrechte für Beschwerdeführer und untersuchte Unternehmen (Anhörung, Zugang zu einer Zusammenfassung der wesentlichen Aspekte vor der Entscheidung). Die Verordnung ändert außerdem nicht das verbindliche Streitbeilegungsverfahren des EDSA nach Art. 65 DSGVO, das bei Uneinigkeit zwischen den beteiligten Aufsichtsbehörden weiterhin greift.

Gestaffeltes Inkrafttreten

Die Verordnung folgt einem zweistufigen Zeitplan: Sie ist bereits am 1. Januar 2026 als Rechtsakt in Kraft getreten (Inkrafttreten), ihre zentralen Verfahrenskapitel zu Zulässigkeit, Zuständigkeit, Fristen und Streitbeilegung werden aber erst 15 Monate später, also ab dem 2. April 2027, anwendbar (Geltungsbeginn) – und zwar auf amtswegige Untersuchungen und Beschwerden, die ab diesem Datum eingeleitet bzw. eingelegt werden. Für Verfahren, die bereits vor dem 2. April 2027 anhängig sind, gilt weiterhin das bisherige, in der DSGVO selbst nur rudimentär geregelte Kohärenzverfahren. Diese Übergangslogik entspricht dem in der Verordnung üblichen Muster, komplexen Verfahrensvorschriften eine ausreichend lange Vorlaufzeit für die Anpassung von IT-Systemen und internen Abläufen der Aufsichtsbehörden einzuräumen.

Häufige Fehler

Änderungsverlauf

Stand

Quellen

Letzte Änderung:
2026-09-27
Letzte Prüfung:
2026-09-27
In Kraft seit:
2026-01-01
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0