
Meta und TikTok drohen Strafen von bis zu 6 % ihrer weltweiten Einnahmen wegen Verstoßes gegen das EU-Gesetz über digitale Dienste (DSA). Die eigentliche Bedeutung liegt jedoch nicht in der Höhe der Strafen, sondern in deren Auslöser. Die Regulierungsbehörde bestrafte in diesem Fall nicht die Nichteinhaltung der gesetzlichen Bestimmungen, sondern operative Versäumnisse: Kontrollmechanismen, die zwar auf dem Papier existierten, in der Praxis aber versagten.
Dieser Fall betrifft zwar speziell sehr große Online-Plattformen (VLOPs) gemäß dem DSA, doch das zugrundeliegende Problem betrifft jedes größere digitale Unternehmen. Meta und TikTok scheiterten nicht an Trotz, sondern an einem altbekannten Fehler: Sie entwickelten Systeme, die zwar technisch den gesetzlichen Bestimmungen entsprachen, aber bei den Tests der Aufsichtsbehörden versagten. Genau darin liegt die Gefahr für schnell wachsende Unternehmen: Fintechs, SaaS-Anbieter, Healthtech-Unternehmen, Edtech-Anbieter sowie Cloud-Infrastruktur- und Sicherheitsanbieter, die Compliance lediglich als Dokumentationspflicht und nicht als operative Realität betrachten. Wenn die Aufsichtsbehörden anklopfen, wollen sie keine Richtlinien sehen, sondern Ergebnisse. Sie wollen den Beweis, dass diese Richtlinien tatsächlich funktionieren.
- Eine Konformität, die auf dem Papier gut aussieht, schützt Sie nicht vor Kontrollen durch die Aufsichtsbehörden.
- Regulierungsbehörden achten heute nicht nur auf die Absicht, sondern auch auf Benutzerfreundlichkeit und Bedienung.
- Fintech-, SaaS-, Healthtech-, Cloud- und Sicherheitsunternehmen sind alle von denselben operativen Schwachstellen bedroht.
Was wirklich passierte
Die Europäische Kommission hat vorläufig festgestellt, dass Meta und TikTok gegen das Gesetz über digitale Dienste verstoßen haben. Entscheidend ist: Beide Unternehmen verfügten über Dokumentationen, Zertifizierungen und Governance-Rahmenwerke. Das Problem lag im operativen Bereich.
Metas Versagen: Die Aufsichtsbehörden testeten Metas Systeme wie echte Nutzer. Sie versuchten, Inhalte zu melden, gegen Entscheidungen Berufung einzulegen und die Bearbeitungszeiten zu erfassen. Dabei stellten sie eine Diskrepanz zwischen Versprechen und Realität fest. Metas Dokumentation versprach „einfache und zugängliche“ Melde- und Beschwerdemechanismen. Die tatsächliche Nutzung des Systems erwies sich jedoch als verwirrend und langsam. Die Aufsichtsbehörden identifizierten Designentscheidungen auf der gesamten Plattform, die das Einreichen von Beschwerden eher erschwerten als erleichterten. Dies sind nicht nur UX-Probleme, sondern Verstöße gegen die Compliance-Vorschriften.
Arturo Béjar, ein Whistleblower bei Meta, brachte es im Bericht der Molly Rose Foundation auf den Punkt: „Meta macht ständig Versprechungen bezüglich Teenager-Accounts… Unsere Tests haben jedoch gezeigt, dass die meisten Sicherheitsfunktionen von Instagram entweder wirkungslos, nicht gewartet, stillschweigend geändert oder entfernt wurden. Hier geht es nicht um schlechte Inhalte im Internet, sondern um fahrlässiges Produktdesign.“
TikToks Scheitern: Regulierungsbehörden verpflichteten TikTok, Forschern Zugang zu Plattformdaten zu gewähren, um die Transparenzpflichten gemäß dem Data Security Act (DSA) zu erfüllen. TikTok stellte zwar ein Verfahren bereit, dieses war jedoch zu kompliziert, und die Daten waren unvollständig. Theoretisch verfügte TikTok über einen Transparenzmechanismus. In der Praxis konnten Forscher ihn jedoch nicht effektiv nutzen.
„Forschenden den Zugang zu Plattformdaten zu ermöglichen, ist eine wesentliche Transparenzpflicht gemäß dem Digital Smart Act (DSA), da er die öffentliche Kontrolle der potenziellen Auswirkungen von Plattformen auf unsere physische und psychische Gesundheit ermöglicht“, so die Pressemitteilung der Europäischen Kommission. Laut einem Bericht des Independent deutet die Reaktion von TikTok darauf hin, dass die Transparenzpflichten des DSA mit denen der DSGVO in Konflikt stehen. „Sollte eine vollständige Einhaltung beider Bestimmungen nicht möglich sein, fordern wir die Regulierungsbehörden dringend auf, Klarheit darüber zu schaffen, wie diese Verpflichtungen miteinander in Einklang gebracht werden können“, sagte Paolo Ganino, ein Sprecher von TikTok.
Das Muster: Umsetzungsversagen, nicht rechtliches Versagen
Beide Unternehmen hatten Richtlinien. Beide hatten Rahmenbedingungen. Beide behaupteten, die Vorgaben einzuhalten. Doch all das spielte keine Rolle, da die Kontrollmechanismen in der Praxis nicht funktionierten. Konkret:
- Sie haben keine effizienten, benutzerfreundlichen Verfahren für Meldungen und Beschwerden geschaffen.
- Sie ließen Designmuster zu, die die Rechte der Nutzer einschränkten.
- Es fehlte an klaren Zuständigkeiten und Kontrollmechanismen.
- Sie versäumten es, zu testen, ob die Kontrollen wie dokumentiert durchgehend funktionierten.
Dies sind keine rechtlichen Versäumnisse. Es gibt operative und Governance-Lücken.
Warum dies über soziale Plattformen hinaus von Bedeutung ist
Man könnte leicht denken: „Wir sind ganz anders als Meta oder TikTok.“ Doch das zugrundeliegende Risiko ist universell: das Scheitern bei der Umsetzung von Regulierungen in konkrete operative Konzepte.
Für Fintech-Unternehmen gilt: Sie stehen unter ständiger behördlicher Beobachtung. Ein unübersichtlicher Einwilligungsbildschirm, ein schwer auffindbarer Widerspruchsbutton oder ein langsamer Prozess zur Betrugsmeldung wecken Misstrauen bei den Finanzaufsichtsbehörden. Fintech-Regulierungsbehörden in den USA und Großbritannien testen Systeme zunehmend auf dieselbe Weise: durch die Simulation realer Nutzer, um Lücken zwischen dokumentierten Verfahren und der tatsächlichen Praxis aufzudecken. Wenn Compliance-Prozesse in Produktabläufen versteckt sind, verlieren sie ihren Schutz und werden zu einem Haftungsrisiko.
Für Cloud- und Infrastrukturanbieter: Sie verarbeiten sensible Daten und Infrastrukturinformationen, die den Geschäftsbetrieb anderer Unternehmen stützen. Die NIS2- und DORA-Rahmenwerke verpflichten Sie nun zur kontinuierlichen Nachverfolgung der betrieblichen Compliance. Sind Prüfprotokolle unvollständig, die Datenherkunft nicht lückenlos nachvollziehbar oder Vorfallsberichte inkonsistent, werten Aufsichtsbehörden diese Lücken als mangelnde Transparenz und Verantwortlichkeit. Dieselbe regulatorische Logik, die bereits Meta und TikTok ins Visier genommen hat, findet nun auch Anwendung auf Infrastrukturanbieter.
Im Bereich Gesundheitstechnologie gilt: Aufsichtsbehörden fordern, dass Patientenportale das Herunterladen und Löschen personenbezogener Daten vereinfachen. Ist der Prozess komplex oder unvollständig, stellt dies nicht nur ein UX-Problem dar, sondern auch einen Verstoß gegen die Compliance-Vorgaben. Bei sich überschneidenden regulatorischen Verpflichtungen (z. B. HIPAA, Datenschutzgesetze der Bundesstaaten, DSA für EU-Niederlassungen) führt eine mangelhafte Koordination zwischen Compliance und Entwicklung häufig zu Lücken: unzureichende Prüfprotokolle, fehlende Einwilligungsdokumente und unvollständiger Datenzugriff.
Für SaaS- und B2B-Tech-Unternehmen gilt: Sie versprechen revisionssichere Systeme und strenge Datenschutzvorkehrungen. Diese Versprechen halten nicht, wenn eine Datenschutzeinstellung in Menüs versteckt ist, eine Datenexportfunktion nicht funktioniert oder die Bearbeitung eines Auskunftsersuchens Wochen dauert. Das sind operative, keine Richtlinienverstöße. Sie signalisieren den Aufsichtsbehörden, dass Ihre Versprechen und Ihre tatsächlichen Leistungen nicht übereinstimmen.
Für EdTech-Unternehmen: Die Erhebung und Verarbeitung von Daten Minderjähriger führt zu komplexen Datenschutz- und Einwilligungspflichten. Ein unübersichtlicher Einwilligungsprozess oder unklare Datenschutzeinstellungen bergen dieselben Risiken hinsichtlich Benutzerfreundlichkeit und Transparenz, die Meta und TikTok in Schwierigkeiten brachten.
Der Wandel in der Regulierungsdurchsetzung
Dieses Vorgehen bei der Durchsetzung von Vorschriften breitet sich aus. Die US-amerikanische Federal Trade Commission (FTC), die Generalstaatsanwälte der Bundesstaaten und branchenspezifische Aufsichtsbehörden prüfen Kontrollmechanismen zunehmend auf dieselbe Weise: Können Sie nachweisen, dass Ihre Systeme wie dokumentiert funktionieren? Eine Zertifizierung allein genügt nicht mehr.
Was kann man dagegen tun?
Operationalisierung bedeutet, dass jede Richtlinie einen Verantwortlichen hat, jede Kontrolle einen entsprechenden Test und jeder Prozess Nachweise generiert. Es ist der Unterschied zwischen der Aussage „Wir überprüfen Zugriffsprotokolle monatlich“ und einem Workflow, der diese Nachweise planmäßig erstellt, prüft und archiviert. So schließen Sie diese Lücke:
- Regulatorische Anforderungen mit operativen Nachweisen verknüpfen. Dokumentieren Sie nicht nur Richtlinien. Definieren Sie, was „einfach“, „zugänglich“, „sicher“ und „transparent“ in Ihren Systemen konkret bedeuten. Wie viele Klicks? Wie viele Minuten? Was sieht der Benutzer tatsächlich? Testen Sie es anschließend.
- Produktentwicklung und Engineering sollten von Anfang an in die Konformitätsgestaltung einbezogen werden. Compliance darf nicht nachträglich als rechtliche Klausel auf ein fertiges Produkt aufgesetzt werden. Sie muss von Anfang an integriert sein. Das bedeutet gemeinsame Verantwortung von Compliance, Produktentwicklung und Engineering.
- Prüfen Sie Bedienelemente genauso wie Software. Binden Sie Personen ein, die mit Ihrem System nicht vertraut sind, und bitten Sie sie, einen zentralen Compliance-Workflow durchzuführen, z. B. eine Auskunftsanfrage einer betroffenen Person zu stellen, eine Beschwerde einzureichen oder eine Einwilligungserklärung zu aktualisieren. Erfassen Sie die Abschlussquoten, die benötigte Zeit und die Fehlerquote. Dokumentieren Sie alles. Genau so gehen auch die Aufsichtsbehörden bei einer Untersuchung vor.
- Die Einhaltung der Vorschriften wird anhand des Systemverhaltens und nicht nur anhand von Prüfprotokollen verfolgt. Manuelle Compliance-Prüfungen scheitern bei großem Umfang. Entwickeln Sie Workflows, die automatisch Nachweise generieren: Bestätigungen der Datenlöschung, Zeitstempel für Zugriffsanfragen und Protokolle der Einwilligungsinteraktionen.
Die wichtigste Erkenntnis: Dokumentation allein reicht nicht aus, wenn die Kontrollen vor Ort nicht absolut zuverlässig sind.
Dieser Wandel greift bereits über soziale Plattformen hinaus. Aufsichtsbehörden für Fintech-Unternehmen in den USA, Gesundheitsinspektionen in Nordamerika und Europa sowie Infrastrukturprüfer, die NIS2 überwachen, wenden alle dieselbe Methodik an: Sie prüfen, ob die Kontrollmechanismen tatsächlich funktionieren, nicht ob sie auf dem Papier existieren.
Für Compliance-Verantwortliche ergibt sich daraus eine klare Handlungspflicht. Organisationen, die Compliance lediglich als Governance-Element und nicht als Teil der täglichen Sorgfaltspflicht behandeln, werden verstärkter Kontrolle ausgesetzt sein. Organisationen, die Compliance in Systemdesign und operative Arbeitsabläufe integrieren, werden die regulatorischen Anforderungen erfüllen. Die Umgehung von Compliance-Vorschriften durch fragwürdige Produkt- und UX-Entscheidungen könnte sich als kostspieliger Fehler erweisen.
Die Frage ist nicht, ob Ihre Organisation einer behördlichen Prüfung unterzogen wird. Die Frage ist: Werden Ihre Kontrollmechanismen im Test beweisen, dass sie tatsächlich funktionieren?
Häufig gestellte Fragen
1. Handelt es sich hier nicht einfach um ein „VLOP-Problem“? Warum sollte das kleinere Unternehmen kümmern?
Keineswegs. Die DSA mag zwar heute für sehr große Online-Plattformen (VLOPs) gelten, doch das zugrundeliegende Problem – die mangelhafte Umsetzung rechtlicher Verpflichtungen in funktionierende Kontrollmechanismen – ist universell. Kleinere SaaS-, Fintech- und Healthtech-Unternehmen sind beim Wachstum oder beim Eintritt in regulierte Märkte demselben strukturellen Risiko ausgesetzt. Die DSA macht lediglich sichtbar, was Regulierungsbehörden weltweit ohnehin fordern: den praktischen Nachweis, dass Systeme wie beschrieben funktionieren.
2. Wie hängt das mit Rahmenwerken wie SOC 2, ISO 27001 oder der DSGVO zusammen?
Jedes dieser Rahmenwerke verlangt den Nachweis, dass die Kontrollen konsistent funktionieren. Die Probleme von Meta und TikTok, wie etwa mangelhafte Prozessgestaltung, unklare Zuständigkeiten und fehlerhafte Datenzugriffswege, entsprechen einem Scheitern bei Betriebstests gemäß SOC 2 oder einem internen Audit nach ISO 27001. Im Sinne der DSGVO haben sie gegen die Prinzipien der Transparenz und Rechenschaftspflicht verstoßen. In der Praxis ist dies die Folge davon, wenn Kontrollen zwar auf dem Papier existieren, sich aber nicht im täglichen Systemverhalten widerspiegeln.
3. Was genau bedeutet „Operationalisierung der Compliance“?
Das bedeutet, dass jede Richtlinie einen Verantwortlichen hat, jede Kontrollmaßnahme getestet wird und jeder Prozess automatisch Nachweise generiert. Es ist der Unterschied zwischen der Aussage „Wir überprüfen Zugriffsprotokolle monatlich“ und einem Workflow, der diese Nachweise planmäßig erstellt, prüft und archiviert. SprintoDer gesamte Ansatz von basiert auf dieser Idee: statische Frameworks in live laufende, operative Programme umzuwandeln.
4. Hätten sich diese Unternehmen verteidigen können, wenn sie dokumentierte Ausnahmen oder Kompromisse gehabt hätten (wie den DSGVO-Konflikt von TikTok)?
Ja, aber nur, wenn ein dokumentierter Rahmen für die „regulierte Abwägung“ vorläge, der erläutert, warum bestimmte Verpflichtungen eingeschränkt wurden, wer dies genehmigt hat und wie Risiken minimiert wurden. TikToks Argument, Transparenz stehe im Widerspruch zur DSGVO, hätte mehr Gewicht gehabt, wenn es durch klare Governance-Dokumentationen und Folgenabschätzungen zum Datenaustausch untermauert worden wäre. Dokumentation ohne Begründung ist keine Entschuldigung; eine strukturierte Begründung hingegen schon.
5. Was sollten Unternehmen vor dem nächsten Regulierungszyklus anders machen?
Unternehmen sollten:
- Übersetzen Sie jede externe Anforderung (DSA, AI Act, DPDP, DORA usw.) in die Sprache der internen Kontrollen.
- Die Produkt-, Entwicklungs- und Compliance-Funktionen sollen auf eine gemeinsame Verantwortung für UX, Daten und Transparenz ausgerichtet werden.
- Prüfen Sie die Benutzerfreundlichkeit von Compliance-Workflows, einschließlich Berichtswesen, Beschwerden und Datenanfragen, genauso gründlich wie Sie Code oder Sicherheit prüfen.
- Die Beweiserfassung sollte nach Möglichkeit automatisiert werden, da die manuelle Einhaltung der Vorschriften im großen Maßstab scheitert.
6. Was ist die wichtigste Erkenntnis für Compliance-Verantwortliche aus dem Meta- und TikTok-DSA-Fall vom Oktober 2025?
Die Untersuchung des Digital Services Act gegen Meta und TikTok zeigt, dass die Durchsetzung von Regulierungsbestimmungen in eine neue Phase eingetreten ist. Es geht nicht mehr darum, ob Unternehmen haben Compliance-Rahmenwerke, aber ob diese Rahmenwerke Arbeit in der Praxis.
Meta scheiterte, weil seine Melde- und Beschwerdesysteme für Nutzer schwer zu bedienen waren und damit gegen die DSA-Vorgabe für „einfache und zugängliche Mechanismen“ verstießen. TikTok erfüllte die Anforderungen nicht, weil seine Tools für den Datenzugriff für Forscher zu komplex waren und unvollständige Ergebnisse lieferten, wodurch die Transparenzverpflichtungen der DSA verletzt wurden.
Für Compliance-Verantwortliche ist die wichtigste Erkenntnis, dass der Nachweis der Funktionsfähigkeit nun wichtiger ist als die bloße Existenz von Richtlinien. Aufsichtsbehörden in der EU, Großbritannien und den USA erwarten zunehmend, dass Unternehmen nachweisen können, dass ihre Kontrollmechanismen kontinuierlich funktionieren und verlässliche Ergebnisse liefern. Dokumentation allein genügt nicht mehr.
Für Teams, die für die Einhaltung von DSGVO, ISO 27001, SOC 2, HIPAA oder DORA verantwortlich sind, bedeutet dies, Governance, UX-Design und Engineering-Prozesse so aufeinander abzustimmen, dass jede Richtlinie auf eine messbare und überprüfbare Kontrollmaßnahme zurückführbar ist. Anders ausgedrückt: Compliance muss in Ihre Systeme integriert sein, nicht nur in Ihre Handbücher und Richtlinien.
Autorin
Raynah
Raynah ist Content-Strategin bei SprintoDort entwickelt sie Geschichten, die Compliance für moderne Unternehmen vereinfachen. In den letzten zwei Jahren hat sie format- und funktionsübergreifend daran gearbeitet, Sicherheit und Compliance verständlicher und geschäftsorientierter zu gestalten.Mehr erfahren
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.




















