Veröffentlicht am 05.08.2026
13 Millionen Euro Strafe – so teuer kann es werden, wenn ein Unternehmen persönliche Daten seiner Kunden zu Geld macht, ohne die Betroffenen um Erlaubnis zu fragen. Genau das ist der Österreichischen Post AG passiert. Nach einem sieben Jahre langen Rechtsstreit steht nun fest: Das Unternehmen muss zahlen, weil es die geschätzte politische Gesinnung von rund 2,2 Millionen Menschen ohne deren ausdrückliche Einwilligung gewerblich verwertet und an Dritte weitergegeben hat. Der österreichische Verwaltungsgerichtshof (VwGH) hat dieses Urteil (Aktenzeichen Ro 2025/04/0007) rechtskräftig bestätigt.
Für Sie als Website-Betreiber oder Geschäftsführer eines kleinen oder mittleren Unternehmens ist dieser Fall aus einem einfachen Grund relevant: Er zeigt in aller Deutlichkeit, wie teuer der falsche Umgang mit personenbezogenen Daten werden kann – und dass selbst große, etablierte Unternehmen mit eigenen Rechtsabteilungen an den Regeln der Datenschutz-Grundverordnung (DSGVO) scheitern können. Die Grundsätze, um die es hier geht, gelten für jedes Unternehmen, das Kundendaten verarbeitet. Also auch für Sie.
Die Österreichische Post hat zwischen Mai 2018 und Februar 2019 die sogenannte „politische Affinität“ von rund 2,2 Millionen Österreicherinnen und Österreichern geschätzt. Vereinfacht gesagt: Das Unternehmen hat auf Basis vorhandener Daten Wahrscheinlichkeiten berechnet, welcher Partei eine Person nahestehen könnte – und diese Einschätzungen anschließend gewerblich genutzt und an Dritte weitergegeben.
Das Entscheidende dabei: Die betroffenen Menschen wurden nicht ausdrücklich um ihre Einwilligung gebeten. Genau das aber verlangt die DSGVO, wenn es um besonders sensible Daten geht – und die politische Meinung gehört ausdrücklich zu dieser besonders geschützten Kategorie.
Der Verwaltungsgerichtshof hat die DSGVO-Verstöße bestätigt und die Strafe im Zuge des Verfahrens auf 13 Millionen Euro reduziert. Das Verfahren zog sich über sieben Jahre hin – ein Hinweis darauf, wie langwierig und aufwendig solche Auseinandersetzungen sein können, wenn ein Datenschutzverstoß einmal festgestellt wurde.
Um zu verstehen, warum dieser Fall so schwerwiegend ist, lohnt sich ein Blick auf zwei zentrale Begriffe.
Unter Profiling versteht man die automatisierte Verarbeitung persönlicher Daten, um bestimmte Eigenschaften einer Person zu bewerten oder vorherzusagen – etwa ihr Kaufverhalten, ihre Interessen oder eben ihre politische Neigung. Die Post hat aus vorhandenen Informationen abgeleitet, welche Partei ein Mensch bevorzugen könnte. Genau das ist ein Musterbeispiel für Profiling.
Die DSGVO unterscheidet zwischen „normalen“ personenbezogenen Daten (etwa Name und Adresse) und besonders sensiblen Daten. Zu diesen besonders geschützten Kategorien zählen unter anderem Angaben zur Gesundheit, zur ethnischen Herkunft, zur religiösen Überzeugung – und zur politischen Meinung. Für diese Daten gelten strengere Regeln. Sie dürfen grundsätzlich nur dann verarbeitet werden, wenn eine ausdrückliche Einwilligung der betroffenen Person vorliegt oder ein anderer, eng gefasster gesetzlicher Ausnahmegrund greift.
Der entscheidende Punkt im Fall der Post: Es spielt keine Rolle, dass die politische Affinität lediglich geschätzt wurde. Auch eine berechnete Wahrscheinlichkeit über die politische Neigung eines Menschen fällt unter diese besonders schützenswerte Kategorie. Wer solche Daten ohne ausdrückliche Einwilligung erzeugt, nutzt und weitergibt, verstößt gegen die DSGVO.
Im konkreten Fall sind rund 2,2 Millionen Österreicherinnen und Österreicher betroffen, deren geschätzte politische Neigung ohne Einwilligung verarbeitet wurde. Das ist die unmittelbare Dimension des Falls.
Für Sie als Unternehmer ist jedoch die übergeordnete Botschaft wichtiger: Betroffen im weiteren Sinne ist jedes Unternehmen, das personenbezogene Daten verarbeitet und daraus Profile oder Zielgruppen ableitet. Dazu gehören zum Beispiel:
Die DSGVO gilt EU-weit. Was für die Österreichische Post gilt, gilt in gleicher Weise für ein Unternehmen in Deutschland. Der Fall stammt zwar aus Österreich, doch die rechtliche Grundlage ist dieselbe europäische Verordnung, die auch für Sie verbindlich ist.
Auch wenn Sie keine politischen Daten verarbeiten – die Grundfrage lautet: Verarbeiten Sie personenbezogene Daten in einer Weise, für die Sie keine ausreichende Rechtsgrundlage haben? Gehen Sie dazu die folgenden Punkte durch:
Nutzen Sie diesen Fall als Anlass, Ihre eigene Datenverarbeitung kritisch zu überprüfen. Die folgenden Schritte helfen Ihnen, Ihr Risiko deutlich zu senken:
Der Post-Fall macht mehrere Dinge unmissverständlich klar.
Erstens: Datenschutzverstöße verjähren nicht einfach im Alltag. Die beanstandete Datenverarbeitung fand zwischen Mai 2018 und Februar 2019 statt – das rechtskräftige Urteil kam Jahre später. Wer heute nachlässig mit Daten umgeht, kann noch lange danach zur Verantwortung gezogen werden. Das Verfahren zog sich über sieben Jahre.
Zweitens: Die Höhe der Strafe zeigt, dass die Behörden und Gerichte DSGVO-Verstöße ernst nehmen. 13 Millionen Euro sind kein symbolischer Betrag, sondern ein Signal. Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes vor – je nachdem, welcher Betrag höher ist. Auch für kleinere Unternehmen können Bußgelder empfindlich hoch ausfallen und im schlimmsten Fall die Existenz bedrohen.
Drittens: Besonders sensible Daten – wie die politische Meinung – genießen einen strengeren Schutz. Wer solche Daten verarbeitet, ableitet oder schätzt, bewegt sich auf einem rechtlich besonders heiklen Terrain. Und wie der Fall zeigt: Selbst eine bloße Wahrscheinlichkeitsschätzung reicht aus, um in den Anwendungsbereich dieser strengen Regeln zu fallen.
Viertens: Die Weitergabe von Daten an Dritte ohne Einwilligung ist eines der größten Risiken. Wenn Sie Kundendaten teilen, verkaufen oder mit externen Dienstleistern zu Marketingzwecken kombinieren, sollten Sie jede dieser Praktiken sorgfältig prüfen.
Der Fall der Österreichischen Post ist ein Lehrstück in Sachen Datenschutz. Ein großes Unternehmen hat die politische Affinität von 2,2 Millionen Menschen ohne ausdrückliche Einwilligung verwertet und weitergegeben – und zahlt dafür nach sieben Jahren Rechtsstreit 13 Millionen Euro. Die Botschaft für kleine und mittlere Unternehmen ist eindeutig: Es kommt nicht auf die Größe des Unternehmens an, sondern auf die Einhaltung der Regeln.
Prüfen Sie deshalb jetzt, ob Ihre eigene Datenverarbeitung auf sicheren Füßen steht. Fragen Sie sich bei jeder Datenkategorie: Habe ich eine klare Rechtsgrundlage? Bei sensiblen Daten: Liegt eine ausdrückliche, nachweisbare Einwilligung vor? Und bei jeder Weitergabe an Dritte: Darf ich das überhaupt? Wer diese Fragen ehrlich beantwortet und eventuelle Lücken schließt, schützt nicht nur die Daten seiner Kunden, sondern auch das eigene Unternehmen vor teuren und langwierigen Verfahren.
Datenschutz ist kein einmaliges Projekt, sondern eine dauerhafte Aufgabe. Der Post-Fall zeigt, dass sich Nachlässigkeit rächen kann – auch noch Jahre später. Investieren Sie lieber heute in saubere Prozesse, als morgen ein Bußgeld zu riskieren.