Für Websites unter der Zuständigkeit von Bosnien und Herzegowina gilt seit dem Zakon o zaštiti ličnih podataka (Sl. glasnik BiH br. 12/2025): kein Tracking-Skript vor ausdrücklicher Einwilligung. Prior Consent (Zero-load), dokumentierte Einwilligungen und aktualisierte Cookie-Dokumente sind sofort umzusetzen. Wer das ignoriert, riskiert Verwaltungssanktionen durch die Agencija za zaštitu ličnih podataka u BiH und verzerrte Analysedaten. Die Cookie-Compliance in BiH ist somit kein optionales Thema mehr.
Sofortige To-Dos:
- Tracking-Audit: Alle auf der Website gesetzten Cookies und Skripte erfassen und nach Kategorie klassifizieren (technisch notwendig, Analyse, Marketing, Drittanbieter).
- Zero-load sicherstellen: Nicht technisch notwendige Tracker werden erst nach ausdrücklicher Zustimmung geladen. Kein Vorladen, kein „Soft Opt-in“.
- CMP einrichten: Ein Consent-Management-Tool mit sichtbarer „Ablehnen“-Option, granularer Kategorienauswahl und persistentem Einstellungssymbol.
- Einwilligungs-Logging starten: Zeitstempel, Consent-Scope, Version der Cookie-Policy und Nutzeragent protokollieren. Das ist Nachweispflicht gegenüber der Agencija.
- Cookie-Policy aktualisieren: Alle Drittanbieter, Transferzwecke und Aufbewahrungsfristen transparent benennen.
Profi-Tipp: Öffnen Sie Ihre Website im Inkognito-Modus und prüfen Sie in den Browser-Entwicklertools unter „Application → Cookies“, ob _ga, _fbp oder Ads-Cookies bereits vor jeder Interaktion gesetzt sind. Wenn ja, besteht dringender Handlungsbedarf.
Eine Analyse von 382 .ba-Websites vom Dezember 2025 zeigt: Nur rund 40 % entsprechen den neuen Anforderungen. Ein reines Informations-Banner reicht nicht.
Wichtige Erkenntnisse
Das neue bosnische Datenschutzgesetz verlangt Prior Consent (Zero-load), vollständige Einwilligungsdokumentation und eine aktualisierte Cookie-Policy — viele .ba-Websites sind noch nicht compliant.
| Thema | Details |
|---|---|
| Sofortmaßnahme Zero-load | Tracking-Skripte dürfen erst nach ausdrücklicher Einwilligung laden; DevTools-Test zeigt Verstöße sofort. |
| Einwilligungs-Logging | Zeitstempel, Scope und Policy-Version müssen nachprüfbar gespeichert werden. |
| Gesetzliche Grundlage | Sl. glasnik BiH br. 12/2025 orientiert sich eng an der EU-DSGVO und gilt für alle Kontrollore in BiH. |
| DPO und Vertreter | Bei grenzüberschreitenden Transfers oder besonderen Datenkategorien ist ein lokaler Vertreter zu benennen. |
| Vucic Legal | Begleitet internationale Unternehmen von Audit und CMP-Integration bis zu Consent-Log und ROPA-Dokumentation. |
Inhaltsverzeichnis
- Was Vucic Legal in der Praxis beobachtet: Typische Fehler und wie Sie sie vermeiden
- Vucic Legal begleitet Ihr Compliance-Projekt von Audit bis Nachweis
- Primärquellen für Ihr Rechtsteam
- Quellen
Was Vucic Legal in der Praxis beobachtet: Typische Fehler und wie Sie sie vermeiden
Der häufigste Fehler ist kein technischer. Er ist organisatorischer Natur: Unternehmen beauftragen einen Entwickler, ein Cookie-Banner einzubauen, und glauben damit compliant zu sein. Das Banner erscheint, aber die Tracking-Skripte laufen bereits beim Seitenaufruf. Zero-load fehlt.
Zweiter Klassiker: Die Cookie-Policy listet Drittanbieter unvollständig auf oder nennt keine konkreten Aufbewahrungsfristen. Das neue Gesetz verpflichtet Kontrollore explizit zu technischen und organisatorischen Maßnahmen sowie zu vollständiger Transparenz. Eine generische DSGVO-Vorlage aus dem Internet erfüllt diese Anforderungen für BiH nicht.
Dritter Punkt: Einwilligungen werden nicht protokolliert. Ohne Consent-Log kann ein Unternehmen gegenüber der Agencija nicht nachweisen, wann und unter welchen Bedingungen eine Person zugestimmt hat. Das ist kein Detailproblem. Es ist die Grundlage jeder Verteidigung bei einer Kontrolle.
Die Folgen sind doppelt: erhöhtes Bußgeldrisiko und verzerrte Analytics-Daten, weil Tracking-Daten ohne valide Einwilligung rechtlich nicht verwertbar sind. Nur echte Einwilligungsdaten sollten Analysen und Werbekampagnen speisen.

Vucic Legal begleitet Ihr Compliance-Projekt von Audit bis Nachweis
Internationale Unternehmen, die in BiH digitale Dienste betreiben, stehen vor einer klaren Aufgabe: rechtliche Anforderungen verstehen, technisch umsetzen und dokumentieren. Vucic Legal übernimmt alle drei Schritte.

Das Leistungsangebot umfasst das rechtliche Audit der bestehenden Cookie-Policy und Datenschutzdokumentation, die technische Tracker-Prüfung per DevTools und Tag-Manager-Analyse, die Begleitung bei der CMP-Integration sowie die Anpassung von Verträgen mit Drittanbietern. Dazu kommen Consent-Log-Struktur, ROPA-Aufbau und die Vorbereitung auf jährliche Berichtspflichten gegenüber der Agencija.
Der Einstieg ist ein kurzes Remote-Scoping-Gespräch: Ist-Zustand erfassen, Prioritäten setzen, Roadmap definieren. Für grenzüberschreitende Strukturen und DPO-Fragen steht die Beratung für internationale Mandate zur Verfügung. Den vollständigen Leistungsüberblick finden Sie unter Vucic.

Primärquellen für Ihr Rechtsteam
Die wichtigsten Referenzen für IT- und Rechtsteams, die tiefer einsteigen:
- Zakon o zaštiti ličnih podataka — konsolidierter Gesetzestext: Volltext mit Pflichten der Kontrollore, Fristen, Löschrechten und Sanktionsrahmen.
- Council of Europe — Überblick zu Zweck und Sanktionen: Kontext zur Reformpolitik, Grundrechtsschutz und verwaltungsrechtlichen Maßnahmen.
- Agencija za zaštitu ličnih podataka u BiH: Zuständige Aufsichtsbehörde für Meldungen, Kontrollen und formale Auskünfte.
- Paragraf: Medienbericht zu neuen Rechten, DPO-Pflichten und verschärfter Sanktionspraxis.
- Optimizacija: Technischer Bericht mit DevTools-Prüfmethode und Konformitätsdaten zu 382 .ba-Websites.
- DataGuidance — Fachmeinung zum neuen Gesetz: Einschätzung zu erhöhten technischen und organisatorischen Anforderungen für Kontrollore.
Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Anwalt. Wenden Sie sich an eine qualifizierte Rechtsfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.
Quellen
- Zakon o Zaštiti Ličnih Podataka (konzolidovana verzija)
- Council of Europe — Overview: Law Purpose And Data Protection Obligations
- Kolačići, GDPR i Zakon u BiH: Da li baner zapravo krši zakon?
- Zakon o Zaštiti Ličnih Podataka — Zusammenfassung der Reform
- Agencija za Zaštitu Ličnih Podataka u Bosni i Hercegovini
- Bosnia And Herzegovina: New Data Protection Law Changes The Game
