Forced Consent in einem Kundenbindungsprogramm kostet die Elektronikkette Elkjøp 20 Millionen norwegische Kronen, rund 1,8 Millionen Euro. Die norwegische Datenschutzbehörde Datatilsynet verhängte das Bußgeld am 1. Juni 2026, weil die Einwilligung der Kundenklub-Mitglieder nicht gültig war. Für jedes Unternehmen mit Bonusprogramm oder datengetriebenem Marketing steckt darin eine teure Lehre.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenForced Consent beschreibt eine Zustimmung, die nur dem Namen nach freiwillig ist. Wer den Newsletter abbestellen wollte, musste bei Elkjøp die gesamte Klub-Mitgliedschaft samt Vorteilen aufgeben, und genau diese Kopplung hält dem europäischen Datenschutzrecht nicht stand.
Das Wichtigste in Kürze
- Datatilsynet verhängte am 1. Juni 2026 ein Bußgeld von 20 Millionen Kronen (rund 1,8 Millionen Euro) gegen Elkjøp.
- Die Einwilligung im Kundenklub galt als nicht freiwillig, nicht spezifisch und nicht ausreichend informiert.
- Mehr als sechs Millionen Klub-Mitglieder in den nordischen Ländern waren von den Verstößen betroffen.
- Der Fall lief grenzüberschreitend, die Behörden aus Schweden, Island, Finnland und Dänemark waren beteiligt.
Warum war die Einwilligung ungültig?

Eine Einwilligung nach der Datenschutz-Grundverordnung muss freiwillig, spezifisch und informiert sein. Freiwillig bedeutet, dass ein Nein keine Nachteile auslösen darf, die über den Wegfall der konkreten Leistung hinausgehen. Elkjøp koppelte das Marketing dagegen an die Klub-Mitgliedschaft, sodass der Widerspruch gegen Werbung nur über die Kündigung des gesamten Programms möglich war.
Datatilsynet bemängelte zusätzlich die fehlende Spezifizierung. Allgemeine Marketingkommunikation und das Profiling für personalisierte Werbung sind getrennte Zwecke, für die getrennte Einwilligungen nötig sind. Mitglieder durften nicht zwischen „alles oder nichts“ wählen, sondern hätten jedem einzelnen Zweck separat zustimmen können müssen.
Was wirft die Behörde Elkjøp konkret vor?

Der Bescheid führt mehrere Verstöße auf. Elkjøp hatte keine gültige Einwilligung für die Verarbeitung im Kundenklub eingeholt und vor der Nutzung der Daten für neue Zwecke keine Vereinbarkeitsprüfung vorgenommen. Die Behörde kritisierte außerdem, dass mündlich an der Kasse erteilte Informationen kaum den Anforderungen an eine informierte Einwilligung genügen, weil der Inhalt von der einzelnen Person an der Kasse abhängt.
Besonders schwer wiegt die Zweckentfremdung. Elkjøp übernahm die im Klub gesammelten Kontaktdaten für Abgleichverfahren mit Werbeplattformen, ohne die nach der DSGVO nötige Bewertung vorzunehmen. Die Daten waren ursprünglich auf Basis einer Einwilligung für den Kundenklub erhoben worden, nicht für den Werbeabgleich.
Wer Rabatte an der Kasse gegen die Daten der Kundschaft tauscht, baut sich ein Risiko auf, das Jahre später teuer wird. Freiwillig ist eine Zustimmung nur, wenn ein Nein nichts kostet.
Michael Dobler, Herausgeber Dr. Web
Was bedeutet das für deutsche Unternehmen?

Der Fall ist norwegisch, die Lehre gilt im gesamten europäischen Wirtschaftsraum. Pay-or-Consent, gebündelte Zustimmung und das Muster „akzeptiere alles oder nutze den Dienst nicht“ sind in weiten Teilen der digitalen Wirtschaft Standard, und sie sind aus demselben Grund angreifbar: Wer nicht ablehnen kann, ohne etwas zu verlieren, hat nicht frei eingewilligt. Wie hart die DSGVO-Durchsetzung inzwischen greift, zeigt auch der gescheiterte Einspruch von Meta gegen ein 430-Millionen-Verfahren.
Prüfen Sie Ihr Kundenbindungsprogramm auf getrennte Einwilligungen pro Zweck und auf eine verständliche Erklärung von Profiling und Analyse vor der Zustimmung. Wer Daten aus einem Bonusprogramm später für Werbeabgleich nutzen will, braucht dafür eine eigene Rechtsgrundlage. Den vollständigen Bescheid dokumentiert die norwegische Datenschutzbehörde Datatilsynet. Die rechtssichere Cookie-Einwilligung auf der eigenen Website ordnet unser Ratgeber zu Cookie-Bannern und DSGVO ein.
