← Zurück zum Blog

Troškovi usklađenosti GDPR BiH: Was Unternehmen wirklich zahlen

2. Oktober 2026
Troškovi usklađenosti GDPR BiH: Was Unternehmen wirklich zahlen

Die Hauptkosten der Umsetzung liegen in drei Bereichen: technische Basismaßnahmen, ein Datenschutzbeauftragter sowie laufende Dokumentation. Wer jetzt beginnt, sollte zuerst Data Mapping durchführen, die DPO-Frage klären und erst danach in Technik investieren.


Kurz gesagt:

  • Die Umsetzungskosten setzen sich aus technischen Maßnahmen, einem Datenschutzbeauftragten sowie laufender Dokumentation zusammen, wobei Data Mapping und die Klärung der DPO-Frage vorrangig sind.
  • Die Kosten für technische Sicherheitsmaßnahmen sind meist Einmalinvestitionen, während digitale Werkzeuge im Abonnement laufen und Beratung punktuell anfällt.
  • Bei Verstößen gegen datenschutzrechtliche Vorschriften können Bußgelder in Bosnien je nach Schwere bis zu 40 Millionen KM oder einen Prozentsatz des Jahresumsatzes erreichen.
  • Unternehmen müssen je nach Größe und Datenvolumen zwischen Minimal-, Standard- und umfassenden Compliance-Programmen wählen, wobei das Budget stark von grenzüberschreitenden Datenübermittlungen beeinflusst wird.
  • Laufende Betriebskosten wie Schulungen, Audit-Trails und Incident-Response entstehen auch nach der Implementierung und sollten bei der Budgetplanung berücksichtigt werden.

Vucic
Datenschutzkosten vorausschauend planen
Vucic Legal unterstützt internationale Unternehmen bei Datenschutz, regulatorischer Compliance und grenzüberschreitenden Rechtsfragen in Bosnien und Herzegowina.
Vucic Legal kennenlernen

Inhaltsverzeichnis

Woraus setzen sich die direkten Kosten der Umsetzung zusammen?

Die planbaren Kosten lassen sich in vier Blöcke gliedern, und jeder Block hat einen eigenen Preisrhythmus. Technische Maßnahmen wie TLS-Verschlüsselung, regelmäßige Backups und Zugangskontrollen sind meist Einmalinvestitionen mit gelegentlichen Wartungskosten. Digitale Werkzeuge wie Consent-Manager, Ticketing-Systeme für Anfragen von Betroffenen und Audit-Log-Tools laufen dagegen häufig als Abonnement. Rechts- und Beratungsaufwand fällt punktuell an, etwa bei der Prüfung von Verarbeitungsverträgen oder der Erstellung interner Richtlinien, kehrt aber bei jeder Vertragsänderung wieder. Personal ist der variabelste Posten: manche Unternehmen bauen eine interne Teilzeitstelle auf, andere buchen einen externen Dienstleister auf Retainer-Basis.

Die konkreten Kostenpunkte im Überblick:

  • Technische Basisabsicherung: Verschlüsselung, Backup-Systeme, Zugriffsprotokolle
  • Consent-Management und Tools zur Bearbeitung von Betroffenenanfragen
  • Vertragsprüfung und Erstellung von Verarbeitungsverträgen mit Dritten
  • Interner oder externer Datenschutzbeauftragter je nach Unternehmensgröße
  • Schulungskosten für Mitarbeiter, die mit personenbezogenen Daten arbeiten

Ein Überblick über direkte und indirekte Kosten der Datenschutz-Compliance zeigt, dass viele Unternehmen die Dokumentationskosten unterschätzen, weil sie als einmalige Aufgabe statt als fortlaufender Prozess geplant werden.

Gestaffelte Bußgelder: Wie streng geht die AZLP bei Prüfungen vor?

Der Zakon o zaštiti ličnih podataka BiH sieht gestaffelte Bußgelder vor, die sich nach der Schwere des Verstoßes richten. Kontrolore tragen das höchste Risiko, verantwortliche Personen und einzelne Mitarbeiter werden gesondert und niedriger sanktioniert.

Betroffene ParteiBußgeldspanne (KM)
Kontrolor (Unternehmen)5.000 bis 100.000
Verantwortliche Person500 bis 15.000
Mitarbeiter100 bis 10.000

Nach Medienberichten kann die Höchststrafe für schwere Verstöße bis zu 40.000.000 KM oder einen Prozentsatz des Jahresumsatzes erreichen, was die Größenordnung möglicher Sanktionen für Unternehmen mit hohem Umsatz deutlich verändert.

Die tatsächliche Höhe innerhalb dieser Spannen hängt von mehreren Faktoren ab: der Dauer des Verstoßes, ob Vorsatz vorlag, ob angemessene technische Maßnahmen bereits bestanden und wie kooperativ das Unternehmen mit der Behörde umging. Ein Unternehmen, das den Vorfall selbst meldet und nachweislich Gegenmaßnahmen ergreift, wird in der Praxis milder behandelt als eines, das erst nach einer Beschwerde reagiert.

Gestaffelte Bußgelder: Wie streng geht die AZLP bei Prüfungen vor? — overview diagram

Pflicht zur Bestellung eines Datenschutzbeauftragten und Kostenoptionen

Das Gesetz verpflichtet bestimmte Kategorien von Kontrollorinnen zur Benennung eines Službenik za zaštitu ličnih podataka. Die AZLP-Guidance zu dieser Pflicht beschreibt neben der Benennungspflicht auch die konkreten Aufgaben und Meldepflichten gegenüber der Behörde.

Für die Kostenplanung zählen vor allem diese Punkte:

  • Interner Vollzeit-DPO: höhere Fixkosten, aber tiefe Kenntnis der eigenen Prozesse
  • Interner Teilzeit-DPO: günstiger, erfordert aber klare Abgrenzung von anderen Aufgaben
  • Externer DPO-Service: meist als Retainer oder Stundenhonorar abgerechnet, planbar und skalierbar
  • Registrierung bei der AZLP als benannter Datenschutzbeauftragter mit laufender Meldepflicht

Profi-Tipp: Klären Sie die Frage zur Zuständigkeit für Datenschutz vor jeder Technikinvestition, denn diese bestimmt, wer die übrigen Maßnahmen später verantwortet.

Rechenbeispiel: Kostenrahmen für kleine, mittlere und grosse Unternehmen

Die folgenden Szenarien sind illustrative Beispiele zur Einordnung, keine Marktdaten. Nehmen wir an, ein kleines Unternehmen mit wenigen Verarbeitungsvorgängen und einem Dienstleister startet mit einem Minimal-Programm: Data Mapping, eine Datenschutzrichtlinie, Basis-Verschlüsselung und ein externer DPO auf Stundenbasis. Ein mittleres Unternehmen mit mehreren Abteilungen, eigenem Kundenportal und drei bis fünf Drittanbietern braucht ein Standard-Compliance-Programm: Consent-Manager, Verarbeitungsverträge mit jedem Dienstleister, interne Schulungen und einen DPO im Teilzeit-Retainer. Ein großes Unternehmen mit grenzüberschreitenden Datentransfers, mehreren Systemen und eigener IT-Abteilung benötigt ein vollumfängliches Programm mit Audit-Trail-Software, regelmäßigen DPIA-Prüfungen und einem internen Vollzeit-DPO.

  1. Minimal-MVP: geeignet für kleine Betriebe mit begrenzter Datenverarbeitung und einer Handvoll Dienstleisterverträgen
  2. Standard-Compliance: geeignet für mittlere Unternehmen mit Kundendatenbank, mehreren Systemen und regelmäßigem Drittanbieterkontakt
  3. Vollumfängliches Programm: geeignet für Unternehmen mit grenzüberschreitenden Transfers, hoher Datenmenge oder sensiblen Kategorien

Die Zahl der Verarbeitungstypen, die Anzahl der Drittanbieter und insbesondere grenzüberschreitende Übermittlungen verändern das Budget stärker als die reine Mitarbeiterzahl. Ein Unternehmen, das Kundendaten an einen Cloud-Anbieter in einem Drittstaat übermittelt, braucht zusätzliche Standardvertragsklauseln und eine gesonderte Risikoprüfung, wie in unserem Beitrag zu Datenübermittlungen zwischen der EU und BiH beschrieben.

Für die Budgetverteilung hat sich in der Praxis eine grobe Faustregel etabliert: rund 20 Prozent für die anfängliche Analyse und Gap-Bewertung, etwa 50 Prozent für die eigentliche Implementierung von Technik und Dokumenten, und die restlichen 30 Prozent für den laufenden Betrieb im ersten Jahr.

Aufteilung der Compliance-Kosten im ersten Jahr

Versteckte und operationale Kosten, die oft übersehen werden

Einmalkosten für Tools und Dokumente sind leicht zu budgetieren, laufende Kosten dagegen nicht. Schulungen müssen wiederholt werden, sobald neue Mitarbeiter eingestellt werden oder sich Prozesse ändern. Audit-Trails erzeugen Wartungsaufwand, weil Protokolle regelmäßig geprüft und archiviert werden müssen. Ein Sicherheitsvorfall, selbst ein kleiner, löst Incident-Response-Kosten aus, die selten im ursprünglichen Budget stehen.

  • Wiederholte Schulungen bei Personalwechsel oder Prozessänderungen
  • Pflege und Prüfung von Audit-Trails und Zugriffsprotokollen
  • Incident-Response-Kapazität für den Ernstfall
  • Interner Verwaltungsaufwand für Registerpflichten und Meldewege

Profi-Tipp: Automatisieren Sie wiederkehrende Aufgaben wie Zugriffsprotokolle früh, denn manuelle Prozesse verursachen die höchsten laufenden Kosten.

Praktische Checkliste zur Budgetplanung und zu sofortigen Prioritäten

Die Reihenfolge der Maßnahmen entscheidet oft mehr über die Gesamtkosten als deren Umfang. Wer zuerst in Technik investiert, ohne zu wissen, welche Daten überhaupt verarbeitet werden, zahlt später doppelt.

  1. In den ersten 0 bis 3 Monaten: Data Mapping, Klärung der DPO-Frage, Basis-Verschlüsselung und eine erste Risikobewertung
  2. In den folgenden 3 bis 9 Monaten: Verarbeitungsverträge mit allen Dienstleistern, Consent-Management, interne Schulungen
  3. Ab 9 Monaten: regelmäßige Audits, DPIA-Prozesse für neue Projekte, laufende Überwachung und Aktualisierung der Dokumentation

Als Budgettreiber gilt eine einfache Logik: Risiko multipliziert mit Expositionshöhe. Ein Unternehmen mit sensiblen Gesundheitsdaten und vielen Drittanbietern braucht ein höheres Budget als eines mit einfachen Kontaktdaten. Die zentrale Entscheidungsfrage bleibt, ob DPO-Aufgaben und laufende Prüfungen intern aufgebaut oder ausgelagert werden, denn diese Entscheidung bestimmt die Kostenkurve für die kommenden Jahre. Eine konkrete Maßnahmenliste für Implementierung und Betrieb findet sich in unserem Beitrag zu Compliance-Maßnahmen für Unternehmen in Bosnien.

Fachliche Perspektive: Was in der Praxis oft schiefläuft

Viele Unternehmen kaufen günstige Vorlagen für Datenschutzrichtlinien und glauben, damit sei die Sache erledigt. Das Dokument existiert, aber die operative Umsetzung fehlt: Niemand pflegt das Verarbeitungsverzeichnis, niemand testet den Incident-Response-Plan. Genau das prüft die Behörde zunehmend, nicht nur das Vorhandensein eines Papiers.

Sinnvoller ist es, zuerst in Prozesse zu investieren, etwa in Data Mapping und einen funktionierenden Meldeweg für Vorfälle, und die Dokumentation daraus abzuleiten. Das kostet anfangs mehr Zeit, spart aber spätere Nacharbeit.

— Franjo

Statt eine generische Checkliste abzuarbeiten, begleitet Vucic Legal Unternehmen in Bosnien und Herzegowina bei jedem Schritt der Umsetzung, mit klarem Praxisbezug statt Standardvorlagen.

Vucic

Die Beratung kann mehrere Bausteine abdecken, etwa:

  • Prüfung des bestehenden Datenschutz-Status und Gap-Analyse
  • Klärung der Zuständigkeit für Datenschutz und Vertragsprüfung mit Drittanbietern
  • Unterstützung bei der praktischen Implementierung technischer und organisatorischer Maßnahmen
  • Laufende Beratung für Unternehmen mit regelmäßigem Prüfbedarf

Ein erstes Gespräch kann den Umfang und die Prioritäten klären, ohne Vorleistung. Details zu möglichen Leistungen finden Sie auf der Seite zu den Rechtsdienstleistungen.

FAQ

Wann ist das neue Datenschutzgesetz in Bosnien in Kraft getreten?

Nach Medienberichten trat das neue Gesetz am 4. Oktober 2025 in Kraft. Unternehmen, die bis dahin keine Anpassungen vorgenommen hatten, tragen seither das volle Sanktionsrisiko nach dem neuen Rahmen.

Wie hoch können Bußgelder für Unternehmen in Bosnien ausfallen?

Kontrolore riskieren laut Gesetzestext Bußgelder zwischen 5.000 und 100.000 KM, verantwortliche Personen zwischen 500 und 15.000 KM. Bei besonders schweren Verstößen berichten Medien von möglichen Höchststrafen bis 40.000.000 KM oder einem Prozentsatz des Jahresumsatzes.

Braucht jedes Unternehmen einen Datenschutzbeauftragten?

Nicht jedes Unternehmen ist verpflichtet, laut AZLP-Guidance gilt die Pflicht für bestimmte Kategorien von Kontrollorinnen. Wo die Pflicht nicht greift, empfiehlt sich trotzdem eine klare interne Zuständigkeit für Datenschutzfragen.

Die Preise für die Beratungsleistungen von Vucic Legal sind nicht öffentlich gelistet und richten sich nach Umfang und Komplexität des jeweiligen Falls. Details zu den einzelnen Leistungsbereichen finden Sie auf der Serviceseite.

Wie lange dauert eine vollständige Umsetzung der Vorgaben?

Unternehmen mit grenzüberschreitenden Transfers oder vielen Drittanbietern benötigen in der Regel deutlich länger als Betriebe mit einfacher Datenverarbeitung.

Empfehlungen