Der Anlass ist ein Deepfake. Rafał Brzoska, Gründer des Paketdienstleisters InPost und einer der bekanntesten Unternehmer Polens, entdeckte 2024 auf Facebook und Instagram 263 KI-generierte Anzeigen, die sein Gesicht zeigten – als Köder für Anlagebetrüger. Er meldete das Meta, wartete, meldete erneut. Nichts geschah. Im November 2024 erließ ein Warschauer Regionalgericht eine einstweilige Verfügung, die Meta verbietet, weitere Deepfake-Anzeigen mit seinem Bild zu schalten; das Gericht stufte Meta dabei als aktiven Werbeakteur ein, nicht als passiven Vermittler. Die polnische Datenschutzbehörde UODO hatte zuvor schon im August 2024 eine dreimonatige Anordnung erlassen, die Anzeige falscher Werbeanzeigen mit den Bildern von Brzoska und seiner Frau zu stoppen. Meta zog im März 2025 seine Beschwerden gegen diese Anordnungen zurück.

Aus dem Einzelfall wurde Staatspolitik. Digitalminister Krzysztof Gawkowski beauftragte das staatliche Cybersicherheitsteam CERT Polska, systematisch zu testen: 122 als betrügerisch eingestufte Anzeigen wurden Meta gemeldet. In 106 Fällen – 86,8 Prozent – blieb die Anzeige online. Nur zehn wurden gelöscht, in sechs Fällen antwortete Meta gar nicht. Ende August 2026 forderte Warschau die EU-Kommission schriftlich auf, gegen Meta eine Geldbuße von 250 Millionen Euro zu verhängen.

Das Kompetenzproblem

Hier beginnt die strukturelle Spannung. Der Digital Services Act (DSA), seit Februar 2024 vollständig in Kraft, macht die Europäische Kommission zur zentralen Aufsichtsbehörde über sehr große Online-Plattformen – sogenannte VLOPs, Very Large Online Platforms, mit mehr als 45 Millionen monatlichen Nutzern in der EU. Meta fällt klar darunter. Die Kommission kann Strafen bis zu sechs Prozent des globalen Jahresumsatzes verhängen; bei Metas Umsatz von rund 134 Milliarden Dollar im Jahr 2024 wären das rechnerisch bis zu acht Milliarden Euro.

Polen kann diese Strafe nicht selbst verhängen. Was Warschau macht, ist formal eine Aufforderung an die Kommission, ein Verfahren einzuleiten – und gleichzeitig ein öffentlicher Druck, der die Aufforderung politisch aufladen soll. Das ist kein Fehler der polnischen Seite; es ist das Design des DSA. Mitgliedstaaten dürfen nationale Koordinatoren für digitale Dienste benennen, die bei der Durchsetzung mitwirken, aber die Letztentscheidung über VLOP-Strafen liegt in Brüssel. Warschau kann Beweise liefern und Stimmung machen – verhängen kann es nicht.

Zwei parallele Pfade

Gleichzeitig laufen zwei nationale Verfahren, die eigene Kompetenzgrundlagen haben. Die UOKiK, das polnische Amt für Wettbewerbs- und Verbraucherschutz, ermittelt gegen Meta wegen mangelnder Kontaktmöglichkeiten für Verbraucher – keine erreichbare E-Mail-Adresse, keine Telefonnummer für Problemmeldungen. Die Grundlage ist nationales Verbraucherrecht, die angedrohte Strafe bis zu zehn Prozent des Jahresumsatzes. Die UODO handelt auf DSGVO-Basis, koordiniert dabei aber mit der irischen Datenschutzbehörde DPC, Metas EU-Hauptsitz liegt in Dublin. Beide Verfahren sind juristisch unabhängig vom DSA-Pfad, den Polen in Brüssel anschiebt.

Diese Parallelstruktur ist kein Zufall. Sie ist das Ergebnis eines regulatorischen Rahmens, der Kompetenzen nach Rechtsgrundlage aufteilt: Datenschutz (DSGVO) fließt durch die federführende Aufsichtsbehörde des Mitgliedstaats, in dem der Anbieter seinen EU-Sitz hat – also Irland. Wettbewerbsrecht bleibt national, soweit kein EU-Kartellverfahren läuft. Plattformregulierung im Sinn des DSA geht zur Kommission. Für ein Unternehmen wie Meta bedeutet das: es gibt viele Türen, aber kein Haus.

Was 250 Millionen Euro bedeuten

Die geforderte Summe ist weder willkürlich noch aus dem DSA-Rahmen abgeleitet. Gawkowski hat die Berechnung nicht öffentlich erläutert. Vergleichspunkte gibt es: Im April 2025 stellte die Kommission einen Nichteinhaltungsbeschluss gegen Meta fest, der das „Consent or Pay"-Modell im Rahmen des Digital Markets Act betrifft. Eine Geldbuße wurde hierbei nicht genannt. Die irische DPC büßte Meta 2023 mit 1,2 Milliarden Euro wegen DSGVO-Verstößen bei der Datenweitergabe in die USA – bis heute die höchste Datenschutzstrafe in der EU. Polen bewegt sich mit 250 Millionen Euro unter diesen Referenzen; der Betrag ist politisch lesbar als Forderung nach einem Signal, nicht nach einer Maximalstrafe.

Der Warschauer Weg als europäisches Muster

Polen ist nicht das erste Land, das über nationale Kanäle Druck auf Technologiekonzerne erzeugt. Das Muster ist bekannt: Kleinere Mitgliedstaaten – gemessen an Bevölkerung oder wirtschaftlichem Gewicht – haben strukturell weniger Druckmittel als Deutschland oder Frankreich. Der irische Weg, durch die DPC DSGVO-Strafen über Dublin zu kanalisieren, hat das Vertrauen in die federführende Behörde beschädigt; Datenschützer werfen der DPC seit Jahren vor, zu zögerlich zu agieren. Polen wählt einen anderen Ansatz: Es häuft Beweislast auf, nutzt zivilrechtliche Einzelklagen als Aufmerksamkeitsverstärker und richtet den politischen Antrag direkt an die Kommission – öffentlich, mit Zahl.

Das Risiko liegt im Erwartungsunterschied. Warschau formuliert die Forderung wie eine Sanktionsentscheidung; Brüssel könnte das Schreiben als Anregung zur Prüfung werten. Zwischen diesen beiden Lesarten liegt der gesamte institutionelle Spielraum des DSA.

Was als Nächstes kommt

Die Kommission hat auf die polnische Forderung noch nicht förmlich reagiert. Ob sie ein DSA-Verfahren gegen Meta wegen der Werbemoderationspraktiken eröffnet, ist die entscheidende Variable. Ein solches Verfahren hätte Beweislast, Fristen, Verteidigungsrechte und am Ende eine bindende Entscheidung – oder eine Einstellung. Tritt keines von beidem ein, ist der polnische Vorstoß politisches Rauschen geblieben, das die Moderationspraxis bei Meta nicht verschiebt.

Brzoska hat erklärt, die genauen Einnahmen, die Meta mit den betrügerischen Anzeigen erzielt hat, öffentlich machen zu wollen – als Grundlage für weitere Schadensersatzforderungen. Diese Zahl, sobald sie vorliegt, wird zeigen, ob sich das Geschäftsmodell für Meta gerechnet hat.