Digitale Plattformen, Online-Marktplätze und Suchmaschinen sind aus dem wirtschaftlichen und gesellschaftlichen Alltag kaum noch wegzudenken. Unternehmen nutzen digitale Dienste, um Waren und Dienstleistungen anzubieten, mit Kunden zu kommunizieren, Informationen bereitzustellen und neue Zielgruppen zu erreichen. Gleichzeitig entstehen durch die Nutzung solcher Dienste rechtliche Anforderungen, die über den klassischen Datenschutz hinausgehen. Dazu gehören beispielsweise der Umgang mit rechtswidrigen Inhalten, die Transparenz von Werbeanzeigen und die Nachvollziehbarkeit automatisierter Empfehlungssysteme.
Mit dem Digital Services Act (DSA), der Verordnung (EU) 2022/2065, hat die Europäische Union einen einheitlichen Rechtsrahmen für digitale Vermittlungsdienste geschaffen. Die Verordnung gilt grundsätzlich seit dem 17. Februar 2024 und verpflichtet Anbieter abhängig von ihrer jeweiligen Dienstleistung zu unterschiedlichen Maßnahmen. Die Datenschutz-Grundverordnung (DSGVO) bleibt daneben für die Verarbeitung personenbezogener Daten maßgeblich. Beide Regelwerke greifen damit in Bereichen ineinander, in denen digitale Dienste Daten erheben, auswerten, speichern oder an andere Stellen übermitteln.
Für Unternehmen stellt sich daher nicht nur die Frage, welche gesetzlichen Anforderungen für ihre digitalen Angebote gelten. Ebenso relevant ist, wie sich die Pflichten aus dem DSA mit den datenschutzrechtlichen Grundsätzen vereinbaren lassen. Der Europäische Datenschutzausschuss (EDSA) hat sich mit diesem Zusammenspiel befasst und hierzu Leitlinien veröffentlicht, deren endgültige Fassung am 17. September 2026 angenommen wurde. Die folgenden Aspekte zeigen, welche Bedeutung das Zusammenspiel beider Regelwerke für die Verarbeitung personenbezogener Daten und die Gestaltung digitaler Prozesse hat.
1. Unterschiedliche Schutzziele, gemeinsame Anforderungen
Der DSA verfolgt das Ziel, ein sicheres und transparentes digitales Umfeld zu schaffen und einheitliche Anforderungen an Anbieter von Vermittlungsdiensten festzulegen. Sein Anwendungsbereich umfasst unter anderem reine Durchleitungsdienste, Hostingdienste und Online-Plattformen. Dazu können beispielsweise Internetzugangsdienste, Cloud-Angebote, soziale Netzwerke und Online-Marktplätze gehören. Welche Pflichten konkret greifen, hängt von der Art des Dienstes und teilweise von der Unternehmensgröße ab. Für sehr große Online-Plattformen und Suchmaschinen gelten zusätzliche Anforderungen, insbesondere im Hinblick auf systemische Risiken.
Die DSGVO setzt an einer anderen Stelle an. Sie regelt den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und legt fest, unter welchen Voraussetzungen eine solche Verarbeitung zulässig ist. Zu den zentralen Anforderungen gehören die Rechtmäßigkeit der Verarbeitung, die Zweckbindung, die Datenminimierung und die Transparenz gegenüber betroffenen Personen. Darüber hinaus müssen Verantwortliche geeignete technische und organisatorische Maßnahmen umsetzen und die Einhaltung der datenschutzrechtlichen Vorgaben nachweisen können.
Beide Verordnungen gelten grundsätzlich nebeneinander. Die Erfüllung einer Verpflichtung aus dem DSA führt nicht automatisch dazu, dass auch sämtliche datenschutzrechtlichen Voraussetzungen erfüllt sind. Wenn ein Anbieter beispielsweise personenbezogene Daten verarbeitet, um Meldungen über rechtswidrige Inhalte zu bearbeiten, muss er weiterhin prüfen, auf welcher Rechtsgrundlage dies erfolgt, welche Daten dafür erforderlich sind und wie lange diese gespeichert werden dürfen.
Umgekehrt kann die DSGVO die Umsetzung von DSA-Pflichten beeinflussen, wenn diese mit einer Verarbeitung personenbezogener Daten verbunden sind. Anbieter müssen ihre Prozesse deshalb so ausgestalten, dass sie den jeweiligen Anforderungen beider Regelwerke gerecht werden. Maßgeblich sind dabei insbesondere Art. 5 und Art. 6 DSGVO sowie die jeweils einschlägigen Bestimmungen des DSA.
2. Meldesysteme, Inhaltsmoderation und Transparenzpflichten
Ein wesentlicher Bestandteil des DSA sind die Anforderungen an den Umgang mit rechtswidrigen Inhalten. Hostingdienste müssen nach Art. 16 DSA beispielsweise leicht zugängliche und benutzerfreundliche Verfahren bereitstellen, über die Personen oder Einrichtungen Inhalte melden können, die sie für rechtswidrig halten. Die Anbieter müssen eingehende Meldungen zeitnah, sorgfältig und objektiv bearbeiten. Je nach Sachverhalt können weitere Pflichten hinzukommen, etwa die Begründung bestimmter Moderationsentscheidungen nach Art. 17 DSA.
Bei diesen Abläufen werden häufig personenbezogene Daten verarbeitet. Dazu zählen beispielsweise die Kontaktdaten meldender Personen, Nutzerkennungen, Angaben zu betroffenen Beiträgen oder Informationen über die Personen, die Inhalte veröffentlicht haben. Auch interne Vermerke über Prüfentscheidungen können personenbezogene Daten enthalten, wenn sie sich einer identifizierbaren Person zuordnen lassen.
Für diese Verarbeitung müssen Anbieter die datenschutzrechtlichen Anforderungen berücksichtigen. Insbesondere ist zu prüfen, ob die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung nach Art. 6 Abs. 1 lit. c DSGVO erforderlich ist oder eine andere Rechtsgrundlage herangezogen werden muss. Die konkrete Bewertung hängt davon ab, welche gesetzliche Pflicht besteht, welche Daten verarbeitet werden und welche Rolle der jeweilige Anbieter einnimmt.
Darüber hinaus müssen die Grundsätze der Zweckbindung und Datenminimierung nach Art. 5 Abs. 1 lit. b und c DSGVO eingehalten werden. Daten, die für die Bearbeitung einer Meldung erforderlich sind, dürfen nicht ohne gesonderte Prüfung für andere Zwecke verwendet werden. Ebenso ist festzulegen, wie lange die Informationen für die Bearbeitung, eine mögliche Beschwerde oder die Erfüllung gesetzlicher Aufbewahrungspflichten benötigt werden.
Die Transparenzanforderungen beider Regelwerke sind dabei getrennt zu betrachten. Der DSA sieht unter anderem Begründungspflichten bei bestimmten Entscheidungen über Inhalte oder Konten vor. Die DSGVO verlangt hingegen Informationen über die Verarbeitung personenbezogener Daten, beispielsweise zu Zwecken, Rechtsgrundlagen, Empfängern und Speicherdauer. Ein Anbieter kann daher verpflichtet sein, sowohl eine Entscheidung über einen Inhalt nachvollziehbar zu begründen als auch die damit verbundene Datenverarbeitung datenschutzrechtlich transparent zu machen.
3. Personalisierte Werbung, Profiling und Empfehlungssysteme
Ein weiterer zentraler Berührungspunkt liegt bei personalisierter Werbung und automatisierten Empfehlungssystemen. Digitale Plattformen analysieren häufig Nutzungsverhalten, Suchanfragen oder Interaktionen, um Werbung und Inhalte auf einzelne Nutzer abzustimmen. Werden dabei personenbezogene Daten verarbeitet, sind zunächst die Voraussetzungen der DSGVO zu prüfen. Dazu gehören insbesondere eine geeignete Rechtsgrundlage, die Einhaltung der Informationspflichten und gegebenenfalls die besonderen Anforderungen an Profiling.
Der DSA enthält darüber hinaus eigene Vorgaben zur Transparenz und zu den Grenzen bestimmter Werbeformen. Nach Art. 26 DSA müssen Online-Plattformen Werbung unter anderem eindeutig als solche kennzeichnen. Außerdem müssen Nutzer erkennen können, in wessen Auftrag eine Anzeige geschaltet wird und welche wesentlichen Parameter für ihre Ausspielung maßgeblich sind. Art. 26 Abs. 3 DSA untersagt Werbung, die auf Profiling unter Verwendung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO beruht. Hierzu zählen beispielsweise Gesundheitsdaten sowie Angaben zur religiösen Überzeugung oder zur sexuellen Orientierung.
Auch beim Schutz Minderjähriger bestehen zusätzliche Anforderungen. Nach Art. 28 Abs. 2 DSA dürfen Online-Plattformen, wenn sie mit hinreichender Sicherheit wissen, dass ein Nutzer minderjährig ist, keine Werbung auf Grundlage von Profiling unter Verwendung seiner personenbezogenen Daten anzeigen. Zugleich verpflichtet diese Vorschrift die Anbieter nicht dazu, allein zur Feststellung des Alters zusätzliche personenbezogene Daten zu verarbeiten.
Neben Werbung betrifft das Zusammenspiel beider Regelwerke auch Empfehlungssysteme. Solche Systeme bestimmen beispielsweise, welche Beiträge, Produkte oder Videos Nutzern bevorzugt angezeigt werden. Art. 27 DSA verpflichtet Anbieter von Online-Plattformen dazu, die wichtigsten Parameter ihrer Empfehlungssysteme in den Nutzungsbedingungen verständlich zu erläutern und vorhandene Auswahlmöglichkeiten für Nutzer zugänglich zu machen. Soweit personenbezogene Daten in die Auswahl einfließen, sind zusätzlich die datenschutzrechtlichen Anforderungen zu beachten.
Für Unternehmen bedeutet dies, dass die Zulässigkeit einer Datenverarbeitung nicht allein anhand der DSGVO beurteilt werden kann. Selbst wenn eine Rechtsgrundlage für die Verarbeitung vorliegt, können zusätzliche Einschränkungen des DSA einer bestimmten Form der Werbung oder Empfehlung entgegenstehen. Die Gestaltung entsprechender Systeme muss deshalb sowohl die datenschutzrechtlichen Voraussetzungen als auch die spezifischen Transparenz- und Verhaltenspflichten des DSA berücksichtigen.
4. Die Leitlinien des EDSA und ihre Bedeutung für die Praxis
Das Zusammenspiel von DSA und DSGVO wirft insbesondere dann Fragen auf, wenn beide Verordnungen dieselben Verarbeitungsvorgänge aus unterschiedlichen rechtlichen Perspektiven erfassen. Um die Anwendung der Vorschriften zu erleichtern, hat der Europäische Datenschutzausschuss die Leitlinien 3/2025 zum Zusammenspiel von DSA und DSGVO erarbeitet. Nach der öffentlichen Konsultation im Jahr 2025 wurde die endgültige Fassung am 17. September 2026 angenommen.
Die Leitlinien befassen sich mit datenschutzrechtlichen Fragestellungen, die sich aus den Pflichten digitaler Vermittlungsdienste ergeben. Dazu gehören unter anderem die Verarbeitung personenbezogener Daten bei Meldesystemen, die Verwendung von Daten für Werbung und Empfehlungssysteme sowie die Auslegung datenschutzrechtlicher Begriffe im Zusammenhang mit dem DSA. Sie sollen eine einheitlichere Anwendung der Vorschriften unterstützen und die Abgrenzung der jeweiligen Anforderungen erleichtern.
Für die praktische Umsetzung ist insbesondere die Unterscheidung zwischen einer gesetzlichen Verpflichtung und der datenschutzrechtlichen Zulässigkeit ihrer konkreten Umsetzung relevant. Eine Verpflichtung zur Einrichtung eines bestimmten Verfahrens beantwortet nicht automatisch sämtliche Fragen zur darin stattfindenden Datenverarbeitung. Vielmehr müssen die erforderlichen Verarbeitungsschritte, die verarbeiteten Daten und die jeweiligen Zwecke nachvollziehbar bestimmt werden.
Daraus ergibt sich auch ein Bedarf an abgestimmter Dokumentation. Unternehmen sollten prüfen, ob ihre Verarbeitungsverzeichnisse die relevanten Abläufe vollständig abbilden, ob Datenschutzinformationen die tatsächliche Verarbeitung verständlich beschreiben und ob bestehende technische und organisatorische Maßnahmen den Anforderungen entsprechen. Werden neue digitale Funktionen eingeführt oder bestehende Systeme verändert, ist zudem zu untersuchen, ob sich dadurch zusätzliche datenschutzrechtliche Risiken ergeben. Je nach Art, Umfang und Risiko der Verarbeitung kann auch eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich sein.
Die Leitlinien dienen dabei als Auslegungshilfe für die Anwendung der Vorschriften. Sie ersetzen weder die gesetzlichen Regelungen noch die Prüfung des konkreten Einzelfalls. Ihre Bedeutung liegt vielmehr darin, die Zusammenhänge zwischen den Pflichten des DSA und den Anforderungen der DSGVO verständlicher zu machen und damit eine abgestimmte rechtliche Bewertung digitaler Prozesse zu unterstützen.
Fazit: Digitale Prozesse rechtlich abgestimmt gestalten
Der Digital Services Act ergänzt die DSGVO um spezifische Anforderungen an digitale Vermittlungsdienste, insbesondere beim Umgang mit rechtswidrigen Inhalten, bei personalisierter Werbung und bei Empfehlungssystemen. Unternehmen sollten deshalb zunächst prüfen, ob ihre digitalen Angebote in den Anwendungsbereich des DSA fallen und welche konkreten Pflichten sich daraus ergeben. Anschließend ist zu bewerten, welche personenbezogenen Daten im Rahmen der entsprechenden Prozesse verarbeitet werden und ob Rechtsgrundlagen, Informationspflichten, Speicherfristen und technische sowie organisatorische Maßnahmen angemessen ausgestaltet sind. Eine regelmäßige Überprüfung der digitalen Prozesse und ihrer Dokumentation hilft dabei, neue rechtliche Anforderungen frühzeitig zu berücksichtigen und die Vorgaben beider Verordnungen im betrieblichen Alltag aufeinander abzustimmen.
Folgende Beiträge könnten Sie auch interessieren:

