Skip to content

Irische Datenschutzbehörde: Bußgeld in Höhe von 310 Millionen EURO gegen LinkedIn - DSGVO-Verstöße durch Analyse des Nutzerverhaltens und zielgerichtete Werbung

Die Irische Datenschutzbehörde hat ein Bußgeld in Höhe von 310 Millionen EURO gegen LinkedIn wegen DSGVO-Verstößen im Zusammenhang mit der Analyse des Nutzerverhaltens und zielgerichteter Werbung verhängt.

Die Pressemitteilung der Irischen Datenschutzbehörde:
Irish Data Protection Commission fines LinkedIn Ireland €310 million

The Irish Data Protection Commission (DPC) has today announced its final decision following an inquiry into LinkedIn Ireland Unlimited Company (LinkedIn). This inquiry was launched by the DPC, in its role as the lead supervisory authority for LinkedIn, following a complaint initially made to the French Data Protection Authority.

The inquiry examined LinkedIn’s processing of personal data for the purposes of behavioural analysis[1] and targeted advertising[2] of users who have created LinkedIn profiles (members). The decision, which was made by the Commissioners for Data Protection, Dr Des Hogan and Dale Sunderland, and notified to LinkedIn on 22 October 2024, concerns the lawfulness, fairness and transparency of this processing. The decision includes a reprimand, an order for LinkedIn to bring its processing into compliance, and administrative fines totalling €310 million.

The DPC submitted a draft decision to the GDPR cooperation mechanism in July 2024, as required under Article 60 of the GDPR[3]. No objections to the DPC’s draft decision were raised. The DPC is grateful for the cooperation and assistance of its peer EU/EEA supervisory authorities in this case.

The DPC’s final decision records the following findings of infringement of the GDPR:

Article 6 GDPR and Article 5(1)(a) GDPR, insofar as it requires the processing of personal data to be lawful, as LinkedIn:
Did not validly rely on Article 6(1)(a) GDPR (consent) to process third party data of its members for the purpose of behavioural analysis and targeted advertising on the basis that the consent obtained by LinkedIn was not freely given, sufficiently informed or specific, or unambiguous.
Did not validly rely on Article 6(1)(f) GDPR (legitimate interests) for its processing of first party personal data of its members for behavioural analysis and targeted advertising, or third party data for analytics, as LinkedIn’s interests were overridden by the interests and fundamental rights and freedoms of data subjects.
Did not validly rely on Article 6(1)(b) GDPR (contractual necessity) to process first party data of its members for the purpose of behavioural analysis and targeted advertising.
Articles 13(1)(c) and 14(1)(c) GDPR, in respect of the information LinkedIn provided to data subjects regarding its reliance on Article 6(1)(a), Article 6(1)(b) and Article 6(1)(f) GDPR as lawful bases.
Article 5(1)(a) GDPR, the principle of fairness.
DPC Deputy Commissioner Graham Doyle commented:

“The lawfulness of processing is a fundamental aspect of data protection law and the processing of personal data without an appropriate legal basis is a clear and serious violation of a data subject's fundamental right to data protection.”

The DPC will publish the full decision and further related information in due course.

Summary of LinkedIn Decision Infographic

Further information
This decision relates to a complaint-based inquiry, which was commenced on 20 August 2018, following a complaint made by the French non-profit organisation, La Quadrature Du Net. The complaint was initially made to the French Data Protection Authority and thereafter provided to the DPC in its role as the lead supervisory authority for LinkedIn, which acts as the controller for the processing of personal data at issue.

This inquiry examined the lawfulness, fairness and transparency of the processing of the personal data of users of the LinkedIn platform for the purposes of behavioural analysis and targeted advertising. The personal data in question encompassed data provided directly to LinkedIn by its members (first-party data) and data obtained via its third-party partners relating to its members (third-party data).

The GDPR requires processing of personal data to be based on one of the legal bases outlined in Article 6(1) GDPR, such as consent, contractual necessity or legitimate interests. Depending on the lawful basis selected by controllers, certain conditions must to be met. For example, any consent obtained must meet the standard required by the GPDR of being a freely given, specific, informed, and an unambiguous indication of the data subject’s wishes.

The GDPR also requires that processing is carried out in a fair manner. Fairness is an overarching principle, which requires that personal data may not be processed in a way that is detrimental, discriminatory, unexpected or misleading to the data subject. An absence of fairness can result in a loss of autonomy of data subjects over their personal data, put them in a position where they may be unable to exercise other GDPR rights, and impact their fundamental rights to privacy and personal data protection.

Transparency is another crucial aspect of data protection, and gives data subjects control over the processing of their personal data. Compliance with transparency provisions by controllers ensures that data subjects are fully informed of the scope and consequences of the processing of their personal data in advance and in a positon to exercise their rights.

The DPC’s final decision exercised the following corrective powers:

a reprimand pursuant to Article 58(2)(b) GDPR;
three administrative fines totalling €310 million pursuant to Articles 58(2)(i) and 83 GDPR; and
an order to LinkedIn to bring its processing into compliance with the GDPR pursuant to Article 58(2)(d).




VG Mannheim: Kein DSGVO-Verstoß durch Veröffentlichung von Parteiunterlagen einschließlich der Mitgliederlisten der Vorstände einer Partei auf der Internetseite der Bundeswahlleiterin

VG Mannheim
Beschluss vom 06.05.2024
6 L 318/24.WI


Das VG Mannheim hat entschieden, dass kein DSGVO-Verstoß durch Veröffentlichung von Parteiunterlagen einschließlich der Mitgliederlisten der Vorstände einer Partei auf der Internetseite der Bundeswahlleiterin vorliegt.

Aus den Entscheidungsgründen:
Grundlage der Datenverarbeitung ist Art. 6 Abs. 1 Satz 1 Buchst. c) DS-GVO i. V. m. § 6 Abs. 3 Satz 3 PartG. Gemäß Art. 6 Abs. 1 Satz 1 Buchst. c) DS-GVO ist die Verarbeitung personenbezogener Daten rechtmäßig, sofern sie zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist. Die gesetzliche Verpflichtung der Antragsgegnerin zur Verarbeitung und Bereitstellung der Daten folgt aus § 6 Abs. 3 PartG.

Die Online-Zurverfügungstellung der Unterlagen einschließlich der Mitgliederlisten der Vorstände von Partei und Landesverbänden der Antragsgegnerin ist auch erforderlich. Sie verstößt insbesondere nicht gegen den Grundsatz der Datensparsamkeit. Der Grundsatz der Datensparsamkeit ist in Art. 5 Abs. 1 Buchst. c) DS-GVO bzw. § 47 Nr. 3 BDSG geregelt. Demnach muss die Datenverarbeitung dem Zweck angemessen bzw. erforderlich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein bzw. darf hierzu nicht außer Verhältnis stehen. Dies ist hier der Fall.

Die Online-Zurverfügungstellung der vollständigen Unterlagen ist erforderlich, weil, wie oben dargelegt, interessierte Bürger sich, wie in § 6 Abs. 3 Satz 3 PartG vorgesehen, nur auf diese Weise gleichmäßig über alle politischen Parteien informieren können. Sie ist auch nicht außer Verhältnis zu diesem Zweck, da die Daten, die hinsichtlich der Bundes- bzw. Landesvorstände veröffentlicht werden, also die Namen der jeweiligen Parteimitglieder sowie deren Funktion in der Partei, weder geheimhaltungsbedürftig noch sensibel sind. Vorstandsmitglieder einer bundesweit tätigen politischen Partei stehen bereits aufgrund ihrer hervorgehobenen politischen Tätigkeit in der Öffentlichkeit. Darüber hinaus erfolgt die Aufnahme der betroffenen Personen in die Unterlagensammlung aufgrund ihres – freiwilligen – innerparteilichen Engagements. Die Nennung der Namen der Betroffenen erfolgt im parteispezifischen Umfeld und damit im Bereich ihrer Sozialsphäre. Zudem stellt die Antragsgegnerin die Unterlagen möglichst datensparsam, nämlich in einer PDF-Datei, abrufbar über einen Link, bereit, sodass die Internetsuche nach dem Namen einer betroffenen Person nicht ohne Weiteres zu der Unterlagensammlung der Antragsgegnerin führt. Schließlich ist insoweit festzuhalten, dass die Antragstellerin auf ihrer eigenen Homepage im Downloadbereich unter einer hervorgehobenen Überschrift „Unterlagen gemäß § 6 Abs. 3 Parteigesetz (ParteiG)“ ein Schreiben der Antragsgegnerin vom 07.10.2021 (unter Aufführung des Klarnamens des Sachbearbeiters) und eine Verlinkung zur streitgegenständlichen Unterlagensammlung der Antragsgegnerin zur Verfügung stellt und somit letztlich selbst die Reichweite der von ihr monierten Informationen erhöht.

Unerheblich für die Entscheidung ist, dass keine (gesetzliche) Verpflichtung besteht, sich in sozialen Medien mit Klarnamen zu registrieren. Die freiwillige Registrierung und Darstellung in sozialen Medien ist, anders als die Meldung und Vorhaltung der Unterlagen nach § 6 Abs. 3 PartG nämlich nicht gesetzlich angeordnet. Gleiches gilt, soweit die Antragstellerin darauf abstellt, dass die Antragsgegnerin nicht die Einwilligung der betroffenen Personen eingeholt hat. Dies ist aufgrund der gesetzlichen Anordnung der Aufnahme der Vorstandsmitglieder auf Bundes- bzw. Landesebene und der Verpflichtung zur Vorhaltung der diesbezüglichen Unterlagen gemäß § 6 Abs. 3 PartG nicht erforderlich.

Nach alledem ist der Antrag nach summarischer Prüfung der Sach- und Rechtslage unter allen in Betracht kommenden Gesichtspunkten abzulehnen.


Den Volltext der Entscheidung finden Sie hier:

EuGH: Verpflichtungen der gemeinsam für eine Verarbeitung personenbezogener Daten Verantwortlichen sind nicht notwendigerweise vom Bestehen einer Vereinbarung abhängig

EuGH
Urteil vom 11.01.2024
C‑231/22


Der EuGH hat entschieden, dass die Verpflichtungen der gemeinsam für eine Verarbeitung personenbezogener Daten Verantwortlichen nicht notwendigerweise vom Bestehen einer Vereinbarung abhängig sind.

Tenor der Entscheidung:
1. Art. 4 Nr. 7 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) ist dahin auszulegen, dass die für das Amtsblatt eines Mitgliedstaats zuständige Einrichtung oder Stelle, die nach den Rechtsvorschriften dieses Staates u. a. verpflichtet ist, Rechtsakte und amtliche Dokumente unverändert zu veröffentlichen, die von Dritten in eigener Verantwortung unter Einhaltung der geltenden Vorschriften erstellt wurden und anschließend bei einer Justizbehörde, die sie der Einrichtung oder Stelle zum Zweck der Veröffentlichung übermittelt, hinterlegt wurden, trotz fehlender Rechtspersönlichkeit als für die Verarbeitung der in diesen Rechtsakten und Dokumenten enthaltenen personenbezogenen Daten „Verantwortlicher“ eingestuft werden kann, wenn die Zwecke und Mittel der durch das Amtsblatt vorgenommenen Verarbeitung personenbezogener Daten durch das betreffende nationale Recht vorgegeben sind.

2. Art. 5 Abs. 2 in Verbindung mit Art. 4 Nr. 7 und Art. 26 Abs. 1 der Verordnung 2016/679 ist dahin auszulegen, dass die für das Amtsblatt eines Mitgliedstaats zuständige Einrichtung oder Stelle, die als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO eingestuft wird, in Bezug auf die von ihr nach nationalem Recht vorzunehmenden Verarbeitungen personenbezogener Daten für die Einhaltung der in Art. 5 Abs. 1 DSGVO genannten Grundsätze allein verantwortlich ist, es sei denn, aus dem nationalen Recht ergibt sich in Bezug auf diese Verarbeitungen eine gemeinsame Verantwortlichkeit mit anderen Stellen.

Den Volltext der Entscheidung finden Sie hier:

ArbG Suhl: Auskunftserteilung nach Art. 15 DSGVO per unverschlüsselter E-Mail verstößt gegen Art. 5 DSGVO - Schadensersatz aus Art. 82 DSGVO nur bei Nachweis eins konkreten Schadens

ArbG Suhl
Urteil vom 20.12.2023
6 Ca 704/23


Das ArbG Suhl hat entschieden, dass eine Auskunftserteilung nach Art. 15 DSGVO per unverschlüsselter E-Mail gegen Art. 5 DSGVO verstößt. Ein Anspruch auf Schadensersatz aus Art. 82 DSGVO besteht aber nur bei Nachweis eins konkreten Schadens.

Aus den Entscheidungsgründen:
1. Dem Kläger steht kein Anspruch aus Art. 82 DSGVO gegen die Beklagte auf Ersatz des von ihm geltend gemachten immateriellen Schadens zu.

Nach Art. 82 Abs. 1 DSGVO hat jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, Anspruch auf Schadensersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter. Jeder an einer Verarbeitung beteiligte Verantwortliche haftet für den Schaden, der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde, Art. 82 Abs. 2 Satz 1 DSGVO. Der Verantwortliche oder der Auftragsverarbeiter wird von der Haftung gemäß Absatz 2 befreit, wenn er nachweist, dass er in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist, Art. 82 Abs. 3 DSGVO.

Die Voraussetzungen für einen Schadensersatzanspruch liegen nicht vor, da es jedenfalls an der Darlegung des Eintritts eines Schadens bei dem Kläger fehlt.

Ein Verstoß gegen Art. 5 DSGVO wegen des Versands der unverschlüsselten E-Mail liegt vor. Dies wurde auch vom Thüringer Landesbeauftragen für den Datenschutz und die Informationsfreiheit mit Bescheid vom 03.08.2023 bestätigt. Ob die Weiterleitung der Daten an den Betriebsrat und die monierte unvollständige Auskunftserteilung ebenfalls Verstöße gegen Regelungen der DSGVO darstellen, kann vorliegend dahinstehen. Denn der Kläger hat bereits keinen Schaden dargelegt.

Soweit der Kläger der Auffassung ist, bereits ein Verstoß gegen die DSGVO genüge für das Entstehen eines Schadensersatzanspruches, kann dem nicht gefolgt werden.

Es ist zwar zutreffend, dass die Frage, ob bereits der Datenschutzverstoß als solcher für das Entstehen eines Schadensersatzanspruchs ausreicht oder es darüber hinaus der Darlegung und des Nachweises eines konkreten (auch: immateriellen) Schadens bedarf, in Rechtsprechung und Literatur umstritten ist. Sowohl der österreichische Oberste Gerichtshof (Vorabentscheidungsersuchen vom 12.05.2021, ZD 2021, S. 631, wobei der Gerichtshof die Auffassung vertritt, es sei der Nachweis eines Schadens erforderlich) als auch das Bundesarbeitsgericht (Vorabentscheidungsersuchen vom 26.08.2021, 8 AZR 253/20-A, wobei das BAG den Nachweis eines Schadens nicht für notwendig hält) haben die hiermit zusammenhängenden Fragen dem Europäischen Gerichtshof zur Vorabentscheidung vorgelegt (OLG Frankfurt, Urteil vom 02.03.2022 – 13 U 206/20 -Rn. 68, 69, juris).

Auf das Vorabentscheidungsersuchen des österreichischen Obersten Gerichtshofes entschied jedoch nunmehr unter dem 04.05.2023 der EuGH, dass Art. 82 Abs.1 DSGVO so auszulegen ist, dass der bloße Verstoß gegen die Bestimmungen dieser Verordnung nicht ausreicht, um einen Schadensersatzanspruch zu begründen. Zur Begründung führt der EuGH in seinem Urteil vom 04.05.2023, C-300/21, wie folgt aus:

„Mit seiner ersten Frage möchte das vorlegende Gericht im Wesentlichen wissen, ob Art. 82 Abs. 1 DSGVO dahin auszulegen ist, dass der bloße Verstoß gegen die Bestimmungen dieser Verordnung ausreicht, um einen

Insoweit ist darauf hinzuweisen, dass nach ständiger Rechtsprechung die Begriffe einer Bestimmung des Unionsrechts, die für die Ermittlung ihres Sinnes und ihrer Tragweite nicht ausdrücklich auf das Recht der Mitgliedstaaten verweist, in der Regel in der gesamten Union eine autonome und einheitliche Auslegung erhalten müssen (Urteile vom 22. Juni 2021, Latvijas Republikas Saeima [Strafpunkte], C-439/19, EU:C:2021:504, Rn. 81, und vom 10. Februar 2022, ShareWood Switzerland, C-595/20, EU:C:2022:86, Rn. 21), die insbesondere unter Berücksichtigung des Wortlauts der betreffenden Bestimmung und des Zusammenhangs, in den sie sich einfügt, zu ermitteln ist (vgl. in diesem Sinne Urteile vom 15. April 2021, The North of England P & I Association, C-786/19, EU:C:2021:276, Rn. 48, sowie vom 10. Juni 2021, KRONE – Verlag, C-65/20, EU:C:2021:471, Rn. 25).

Die DSGVO verweist für den Sinn und die Tragweite der in ihrem Art. 82 enthaltenen Begriffe, insbesondere in Bezug auf die Begriffe „materieller oder immaterieller Schaden“ und „Schadenersatz“, nicht auf das Recht der Mitgliedstaaten. Daraus folgt, dass diese Begriffe für die Anwendung der DSGVO als autonome Begriffe des Unionsrechts anzusehen sind, die in allen Mitgliedstaaten einheitlich auszulegen sind.

Was als Erstes den Wortlaut von Art. 82 DSGVO betrifft, ist darauf hinzuweisen, dass nach Abs. 1 dieses Artikels „[j]ede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, … Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter [hat]“.

Zum einen geht aus dem Wortlaut dieser Bestimmung klar hervor, dass das Vorliegen eines „Schadens“ eine der Voraussetzungen für den in dieser Bestimmung vorgesehenen Schadenersatzanspruch darstellt, ebenso wie das Vorliegen eines Verstoßes gegen die DSGVO und eines Kausalzusammenhangs zwischen dem Schaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind.

Daher kann nicht davon ausgegangen werden, dass jeder „Verstoß“ gegen die Bestimmungen der DSGVO für sich genommen den Schadenersatzanspruch der betroffenen Person im Sinne von Art. 4 Nr. 1 dieser Verordnung eröffnet. Eine solche Auslegung liefe dem Wortlaut von Art. 82 Abs. 1 DSGVO zuwider.

Zum anderen ist hervorzuheben, dass die gesonderte Erwähnung eines „Schadens“ und eines „Verstoßes“ in Art. 82 Abs. 1 DSGVO überflüssig wäre, wenn der Unionsgesetzgeber davon ausgegangen wäre, dass ein Verstoß gegen die Bestimmungen der DSGVO für sich allein in jedem Fall ausreichend wäre, um einen Schadenersatzanspruch zu begründen.

Als Zweites wird die vorstehende Wortauslegung durch den Zusammenhang bestätigt, in den sich diese Bestimmung einfügt.

Art. 82 Abs. 2 DSGVO, der die Haftungsregelung, deren Grundsatz in Abs. 1 dieses Artikels festgelegt ist, präzisiert, übernimmt nämlich die drei Voraussetzungen für die Entstehung des Schadenersatzanspruchs, nämlich eine Verarbeitung personenbezogener Daten unter Verstoß gegen die Bestimmungen der DSGVO, ein der betroffenen Person entstandener Schaden und ein Kausalzusammenhang zwischen der rechtswidrigen Verarbeitung und diesem Schaden.

Diese Auslegung wird auch durch die Erläuterungen in den Erwägungsgründen 75, 85 und 146 der DSGVO bestätigt. Zum einen bezieht sich der 146. Erwägungsgrund der DSGVO, der speziell den in Art. 82 Abs. 1 dieser Verordnung vorgesehenen Schadenersatzanspruch betrifft, in seinem ersten Satz auf „Schäden, die einer Person aufgrund einer Verarbeitung entstehen, die mit dieser Verordnung nicht im Einklang steht“. Zum anderen heißt es in den Erwägungsgründen 75 und 85 der DSGVO, dass „[d]ie Risiken … aus einer Verarbeitung personenbezogener Daten hervorgehen [können], die zu einem … Schaden führen könnte“ bzw. dass eine „Verletzung des Schutzes personenbezogener Daten … einen … Schaden … nach sich ziehen [kann]“. Daraus ergibt sich erstens, dass der Eintritt eines Schadens im Rahmen einer solchen Verarbeitung nur potenziell ist, zweitens, dass ein Verstoß gegen die DSGVO nicht zwangsläufig zu einem Schaden führt, und drittens, dass ein Kausalzusammenhang zwischen dem fraglichen Verstoß und dem der betroffenen Person entstandenen Schaden bestehen muss, um einen Schadenersatzanspruch zu begründen.

Die Wortauslegung von Art. 82 Abs. 1 DSGVO wird auch durch einen Vergleich mit anderen Bestimmungen bestätigt, die ebenfalls in Kapitel VIII der DSGVO enthalten sind, das u. a. die verschiedenen Rechtsbehelfe regelt, mit denen die Rechte der betroffenen Person im Fall einer Verarbeitung ihrer personenbezogenen Daten, die gegen die Bestimmungen dieser Verordnung verstoßen soll, geschützt werden können.

Hierzu ist festzustellen, dass die in diesem Kapitel enthaltenen Art. 77 und 78 DSGVO im Fall eines behaupteten Verstoßes gegen diese Verordnung Rechtsbehelfe bei einer bzw. gegen eine Aufsichtsbehörde vorsehen, wobei sie – anders als Art. 82 DSGVO in Bezug auf Schadenersatzklagen – keinen Hinweis darauf enthalten, dass der betroffenen Person ein „Schaden“ entstanden sein müsste, um solche Rechtsbehelfe einlegen zu können. Dieser Unterschied in der Formulierung offenbart die Bedeutung des Kriteriums „Schaden“ und damit seine Eigenständigkeit gegenüber dem Kriterium „Verstoß“ für die Zwecke der auf die DSGVO gestützten Schadenersatzansprüche.

Auch haben die Art. 83 und 84 DSGVO, die die Verhängung von Geldbußen und anderen Sanktionen erlauben, im Wesentlichen einen Strafzweck und hängen nicht vom Vorliegen eines individuellen Schadens ab. Das Verhältnis zwischen den in Art. 82 DSGVO und den in den Art. 83 und 84 DSGVO enthaltenen Vorschriften zeigt, dass zwischen diesen beiden Kategorien von Bestimmungen ein Unterschied besteht, sie einander aber als Anreiz zur Einhaltung der DSGVO auch ergänzen, wobei das Recht jeder Person, den Ersatz eines Schadens zu verlangen, die Durchsetzungskraft der in dieser Verordnung vorgesehenen Schutzvorschriften erhöht und geeignet ist, von der Wiederholung rechtswidriger Verhaltensweisen abzuschrecken.

Schließlich ist darauf hinzuweisen, dass nach dem vierten Satz des 146. Erwägungsgrundes der DSGVO die Vorschriften der DSGVO unbeschadet von Schadenersatzforderungen aufgrund von Verstößen gegen andere Vorschriften des Unionsrechts oder des Rechts der Mitgliedstaaten gelten.

Nach alledem ist auf die erste Frage zu antworten, dass Art. 82 Abs. 1 DSGVO dahin auszulegen ist, dass der bloße Verstoß gegen die Bestimmungen dieser Verordnung nicht ausreicht, um einen Schadenersatzanspruch zu begründen.“

Mit diesen Ausführungen wird nunmehr die Auffassung der Kammer bestätigt, dass für einen Anspruch auf Schadensersatz nach Art. 82 DSGVO neben einem Verstoß auch ein Schaden sowie ein Kausalzusammenhang zwischen Verstoß und Schaden erforderlich ist.

Der Kläger hat einen etwaigen immateriellen Schaden darzulegen und ggf. nachzuweisen.

Das Erfordernis des Nachweises eines tatsächlich erlittenen Schadens ist auch der Sache nach erforderlich, um ein vom Verordnungsgeber nicht gewolltes Ausufern von Schadensersatzforderungen in allen Fällen eines - tatsächlich für den Betroffenen folgenlosen - Datenschutzverstoßes zu vermeiden (OLG Frankfurt, Urteil vom 02.03.2022 – 13 U 206/20 -Rn. 73, juris).

Das Vorliegen eines konkreten immateriellen Schadens hat der Kläger nicht ausreichend dargetan. Im vorliegenden Fall ist nicht ersichtlich, inwieweit der Kläger einen Kontrollverlust erlitten haben will. Es ist nicht ersichtlich, dass der Kläger daran gehindert wurde, die ihn betreffenden personenbezogenen Daten zu kontrollieren. Darüber hinaus stellt nach Auffassung der Kammer ein bloßer, abstrakter Kontrollverlust auch keinen konkreten immateriellen Schaden dar.

2. Ein Anspruch des Klägers gegen die Beklagte auf Zahlung eines angemessenen Schmerzensgeldes unter dem Gesichtspunkt der Verletzung seines allgemeinen Persönlichkeitsrechts §§ 823 Abs. 1, 253 BGB in Verbindung mit Art. 1 Abs. 1, Art. 2 Abs. 1 GG besteht ebenfalls nicht.

Soweit der Kläger eine Entschädigung begehrt und argumentiert, dass alle immateriellen Schäden ersatzfähig seien, welche i.d.R. aus der Verletzung des allgemeinen Persönlichkeitsrechts heraus resultieren, kommen die genannten Normen auch als Anspruchsgrundlage in Betracht.

Das allgemeine Persönlichkeitsrecht dient in erster Linie dem Schutz ideeller Interessen, insbesondere dem Schutz des Wert- und Achtungsanspruchs der Persönlichkeit. Dieser Schutz wird dadurch verwirklicht, dass bei einer schweren Persönlichkeitsrechtsverletzung - neben negatorischen Schutzansprüchen und Ansprüchen auf Ersatz des materiellen Schadens - auch Ansprüche in Betracht kommen, die auf den Ausgleich immaterieller Beeinträchtigungen durch Zahlung einer Geldentschädigung gerichtet sind. Bei schwerwiegenden Verletzungen des allgemeinen Persönlichkeitsrechtsrechts besteht daher nach ständiger, mittlerweile gewohnheitsrechtlich anerkannter höchstrichterlicher Rechtsprechung ein Anspruch auf Ausgleich der dadurch verursachten immateriellen Schäden, der unmittelbar aus dem Schutzauftrag der Art. 1 Abs. 1, 2 Abs. 1 GG abgeleitet wird (OLG Düsseldorf, Beschluss vom 16.02.2021 – 16 U 269/20 – Rn. 14 m.w.N., juris).

Ein derartiger Anspruch scheitert vorliegend bereits daran, dass keine schwerwiegende Verletzung des allgemeinen Persönlichkeitsrechts dargetan wurde.

II. Das Verfahren war weder auszusetzen, noch das Ruhen des Verfahrens anzuordnen.


1. Entgegen der Ansicht des Klägers war das Gericht nicht gehalten, das vorliegende Verfahren auszusetzen. Das Verfahren war entscheidungsreif. Eine Aussetzung nach § 148 ZPO kam daher nicht in Betracht. Im Übrigen sind Bescheide des Landesdatenschutzbeauftragen nicht vorgreiflich im Sinne dieser Norm. Zudem ist unklar, ob weitere beim Landesdatenschutzbeauftragten anhängige Beschwerden überhaupt in Zusammenhang mit den hier behaupteten Datenschutzverstößen stehen.

Vielmehr geht die Kammer davon aus, dass mit Bescheid vom 03.08.2023 abschließend über die behaupteten Verstöße (unverschlüsselte E-Mail, Weiterleitung an Betriebsrat und unvollständige Auskunft) entschieden wurde. Entgegen der Darstellung des Klägers mit Beschwerdeformular vom 23.12.2021 sei ein weiterer Verstoß gerügt worden, betrifft diese Beschwerde offensichtlich den bereits dargelegten Verstoß der Auskunft per unverschlüsselter E-Mail.

Unter dem 25.01.2023 (Anlage K 3, Bl. 14 der Akte) erhielt der Kläger vom TLfDI eine Mittelung zur Beschwerde über Datenschutzverletzungen im A. In dem Schreiben wurde dargelegt, dass die Übermittlung mittels unverschlüsselter E-Mail als Verstoß gegen Art. 5 DSGVO zu werten ist. Es wurde auf ein laufendes Anhörungsverfahren hingewiesen und mitgeteilt, dass der Kläger über den Ausgang des Verfahrens informiert wird. Nach dem Antrag des Klägers auf Ergänzungsprüfung vom 30.03.2023 (Anlage K 4, Bl. 16 f. der Akte) und seiner weiteren Beschwerde vom 19.06.2023 (Anlage K5, Bl. 18 f. der Akte) erging am 03.08.2023 ein Bescheid. Mit dem Inhalt dieses Bescheides (Anlage K 6 Bl. 30 f. der Akte) ist davon auszugehen, dass damit abschließend über die Beschwerden des Klägers entschieden wurde. Denn der Bescheid ist überschrieben mit „Ihre Beschwerde über Datenschutzverletzungen im A in Bezug auf ihr Auskunftsersuchen“. Es wird ausgeführt: „das o.g. Verwaltungsverfahren zu Ihrer Beschwerde vom 23. Dezember 2021 ist abgeschlossen.“ Im Absatz vor der Rechtsbehelfsbelehrung wird zudem ausgeführt: „Weitere Maßnahmen sind nicht erforderlich. Auch aus Ihrem Schreiben vom 19. Juni 2023 ergibt sich nichts Anderes, weil wegen der fehlerhaften Auskunftserteilung eine Verwarnung erteilt wurde und Ihnen die begehrten Informationen vorliegen.“


Den Volltext der Entscheidung finden Sie hier:


LG Leipzig: Dating-Portal darf Fotos der Nutzer ohne ausdrückliche Einwilligung nicht für Mahnschreiben verwenden

LG Leipzig
Urteil vom 31.05.2023
05 O 666/22


Das LG Leipzig hat entschieden, dass ein Dating-Portal Fotos der Nutzer ohne ausdrückliche Einwilligung nicht für Mahnschreiben verwenden darf.

Aus den Entscheidungsgründen:
Der Unterlassungsanspruch folgt aus § 3a UWG i.V.m. Art. 5 Abs. 1 a), b), Art. 6 DSGVO.

aa) Art. 5 Abs. (1) a) DSGVO verlangt eine Verarbeitung personenbezogener Daten aufrechtmäßige Weise, nach Treu und Glauben und in transparenter Form. Nach Art, 5 Abs. (1) b) DSGVO müssen personenbezogene Daten für festgelegte, eindeutige und legitime Zwecke erhoben werden und dürfen nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise weiterverarbeitet (Art. 4 Nr. 2 DSGVO) werden. Die Vorschriften der DSGVO sind anhand einer Einzelfallbetrachtung auf ihre Marktrelevanz hin zu untersuchen. Die Regelungen des Art. 5 DSGVO stellen Marktverhaltensregeln i.S.d. § 3a UWG dar und weisen einen Marktbezug auf, denn es geht um eine geschäftsmäßige Datenverarbeitung, die Zulässigkeit der Erhebung und Weiterverarbeitung von Daten von Verbrauchern (vgl. BGH I ZR 223/19; OLG Sachsen-Anhalt,9 U 39/18). Auswirkungen auf den Markt sind dabei nicht nur Reflexe des Schutzes individueller Rechte, denn eine Datenverarbeitung für nicht eindeutig bestimmte und festgelegte und nicht legitime Zwecke kann die Entscheidungsfreiheit und das Verhalten in Bezug auf eine Marktteilnahme des Verbrauchers beeinflussen; das Vertrauen in den Datenschutz im Rahmen der digitalen Wirtschaft ist daher als Zweck besonders hervorgehoben (vgl. Art. 1 DSGVO). Die Information über die Zwecke, für die die personenbezogenen Daten verarbeitet werden sollen sowie darüber, ob diese für einen Vertragsabschluss erforderlich sind und eine Pflicht zur Mitteilung besteht, hat wettbewerblichen Bezug (vgl. OLG Stuttgart, 2 U 257/19).

bb) Zwar hat die Person im Streitfall durch Anklicken des entsprechenden Kästchens beim Besuch der Internetseite der Beklagten die Einwilligung in die Datenschutzerklärung zur Abwicklung des Vertrages erteilt. In deren Ziffer 4 wird auf die Möglichkeit der Aufforderung zur Bereitstellung von personenbezogenen Daten, u.a. eines Nutzerfotos, hingewiesen und unter deren Ziffer 5 erläutert, dass personenbezogene Daten erfasst und verwendet werden, „um sämtliche Zahlungen zu verarbeiten, die Sie im Austausch für einen Zugriff auf die Dienstleistung zu errichten haben“ (Anlage K3). Durch Einwilligung per Opt-In-Funktion hat der Verbraucher jedoch nicht in die Nutzung seines Fotos im Zusammenhang mit der Verarbeitung von Zahlungen eingewilligt (Art. 6 Abs. 1 a DSGVO). Die Verwendung des Fotos auf Forderungsschreiben ist weder für die Erfüllung des Vertrages notwendig noch liegt ein überwiegendes berechtigtes Interesse der Beklagten an einer diesbezüglichen Verwendung vor (Art. 6 (1) b, f DSGVO). Als die für das Abonnement der Mitgliedschaft erforderlichen personenbezogenen Daten sind nur Name, Passwort, Zahlungsmethode, Telefonnummer und Rechnungsadresse genannt; das Zusenden eines Fotos wird lediglich zur Vervollständigung des Dating-Profils in die freiwillige Entscheidung des Nutzers gestellt (Ziffer 4 der Datenschutzerklärung). Damit handelt es sich bereits aus dem Zusammenhang der Regelung in Ziffer 4 auch nicht um die personenbezogenen Daten, auf die Ziffer 5 der Datenschutzerklärung im Zusammenhang mit einer Zahlungsverarbeitung Bezug nimmt. Ferner liegt in der Versendung von Forderungsschreiben nicht auch eine Verarbeitung von Zahlungen; zu einer solchen kam es gerade nicht, das Mahnschreiben dient (vorangehend) zur Zahlungserinnerung /-aufforderung. Eine Einwilligung zu einer „Verarbeitung“ des Nutzerfotos auf Forderungsschreiben wurde durch Anklicken des entsprechenden Kästchens auf der Website daher nicht erteilt. Nach Ziffer 4 der Datenschutzerklärung ist der Zweck eines - nach Entscheidung des Nutzers - übergebenen Fotos die Vervollständigung des Dating-Profils; eine Verarbeitung / Nutzung zu anderen Zwecken ist nicht „legitim“ i.S.d. Art. 5 Abs. 1 b) i.V.m. Art. 6 (1) a). b) DSGVO und erfolgt ohne Einwilligung und ohne Rechtsgrundlage, weshalb ein Verstoß gegen §§ 3, 3a UWG, Art. 5 Abs. 1, Art. 6 abs. 1 DSGVO vorliegt.


Den Volltext der Entscheidung finden Sie hier:

VG Hannover: Speicherdauer von Videoaufzeichnungen einer Tankstelle darf 72 Stunden nicht überschreiten

VG Hannover
Urteil vom 13.03.2023
10 A 1443/19


Das VG Hannover hat entschieden, dass die Speicherdauer von Videoaufzeichnungen einer Tankstelle 72 Stunden nicht überschreiten darf.

Aus den Entscheidungsgründen:
1. Der Bescheid vom 18. Februar 2019 ist rechtmäßig. Die datenschutzrechtliche Beschränkung zur Speicherdauer (a), die Aufforderung zur Bestätigungsanzeige (b) und auch die Zwangsgeldandrohung (c) sind rechtlich nicht zu beanstanden.

a) Die Anordnung der Beklagten, die Aufzeichnungen der klägerischen Videoüberwachung in der Regel auf 72 Stunden zu beschränken, ist rechtmäßig.

aa) Rechtsgrundlage für die streitgegenständliche Beschränkung zur Speicherdauer der Videoaufzeichnungen ist Art. 58 Abs. 2 lit. f) der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung; hiernach: DSGVO). Demnach kann die Aufsichtsbehörde eine vorübergehende oder endgültige Beschränkung der Verarbeitung, einschließlich eines Verbots, verhängen, was die Beklagte mit der Beschränkung der Speicherdauer der Videoaufzeichnung getan hat.

bb) Der Bescheid ist in formeller Hinsicht nicht zu beanstanden. Die Beklagte ist für den Erlass des Bescheides nach §§ 19 Abs. 1, 22 Abs. 1 Nr. 1 Niedersächsisches Datenschutzgesetz (NDSG) zuständig. Die Klägerin wurde vor dessen Erlass zureichend nach § 1 Abs. 1 Niedersächsisches Verwaltungsverfahrensgesetz (NVwVfG) i.V.m. § 28 Abs. 1 Verwaltungsverfahrensgesetz (VwVfG) angehört und der Bescheid ist auch hinreichend bestimmt nach § 1 Abs. 1 NVwVfG i.V.m. § 37 Abs. 1 VwVfG.

Nach § 37 Abs. 1 VwVfG muss ein Verwaltungsakt inhaltlich hinreichend bestimmt sein. Ein Verwaltungsakt ist inhaltlich hinreichend bestimmt, wenn der Inhalt der von der Behörde getroffenen Regelung für die Beteiligten, insbesondere für die Adressatinnen oder Adressaten des Verwaltungsakts, so vollständig, klar und unzweideutig erkennbar ist, dass sie ihr Verhalten danach richten können, und wenn der Bescheid darüber hinaus geeignet ist, Grundlage für Maßnahmen einer zwangsweisen Durchsetzung zu sein (Tegethoff, in: Kopp/Schenke, VwVfG, 23. Auflage, § 37 Rn. 5). Dies ist hier der Fall. Dem Bescheid lässt sich, ausgehend vom Wortlaut unter Berücksichtigung der weiteren Umstände des Einzelfalles und nach Treu und Glauben durch Auslegung entnehmen, dass der Klägerin grundsätzlich untersagt wird, Videoaufzeichnungen länger als 72 Stunden zu speichern.

Anders als die Klägerin meint, ist die Regelung nicht deshalb unbestimmt, da unklar bleibe, in welchen Fällen sie zu einer längeren Speicherung als 72 Stunden berechtigt sei. Dem streitgegenständlichen Bescheid lässt sich dahingehend unzweideutig entnehmen, dass für Fälle von Feiertagsabwesenheiten eine längere Speicherdauer zulässig ist. Auch hat die Beklagte dargelegt, dass eine längere Speicherung in Fällen möglich ist, in denen das Aufzeichnungsmaterial zur Aufklärung von Schadensfällen oder der Durchsetzung etwaiger Ansprüche, die die Klägerin selbst geltend machen möchte oder gegen die sie sich zu wehren hat, notwendig ist.

cc) Der Bescheid ist auch materiell rechtmäßig. Die von der Beklagten beanstandete Datenverarbeitung der Klägerin ist rechtswidrig. Es besteht daher ein Anlass für ein Einschreiten der Beklagten. Sie erfolgte zu dem Zweck, einen datenschutzrechtswidrigen Zustand zu beenden, da die Aufzeichnungen der Videoüberwachung bisher für sechs bis acht Wochen und damit - datenschutzrechtswidrig - zu lang gespeichert wurden.

Die von der Klägerin vorgenommene Videoüberwachung und die Speicherung der dabei gewonnenen Daten unterfällt dem Regelungsregime der DSGVO (1). Die Zwecke, zu denen die Klägerin danach die Videoüberwachung durchführen darf (2), rechtfertigen in der Regel keine längere Speicherdauer als 72 Stunden (3). Die Beklagte hat die datenschutzrechtliche Beschränkung zur Speicherdauer schließlich auch ermessensfehlerfrei angeordnet (4.).

(1) Die von der Klägerin vorgenommene Videoüberwachung und die Speicherung der dabei gewonnenen Daten unterfällt dem Regelungsregime der DSGVO. Anders als die Klägerin meint, kann sie die Videoüberwachung und die Speicherung nicht auf § 4 BDSG stützen. Diese Vorschrift ist unionsrechtswidrig, soweit sie neben öffentlichen auch nichtöffentliche Stellen betrifft. Art. 6 Abs. 1 lit. e) und Abs. 3 DSGVO eröffnet den Mitgliedsstaaten nur insoweit einen Regelungsspielraum, als es sich bei der Videoüberwachung um die Wahrnehmung einer Aufgabe handelt, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt. Damit lässt sich zwar die erste Alternative des § 4 Abs. 1 BDSG (Aufgabenerfüllung öffentlicher Stellen) unter die Öffnungsklausel des Art. 6 Abs. 1 lit. e) und Abs. 3 DSGVO fassen. Darüber hinaus erlaubt aber § 4 Abs. 1 BDSG - unionsrechtswidrig - auch noch die Videoüberwachung zur Wahrnehmung des Hausrechts (Abs. 1 Nr. 2) oder zur Wahrnehmung berechtigter Interessen (Abs. 1 Nr. 3) und dies für öffentliche Stellen ebenso wie für nichtöffentliche Stellen. Damit ist aber der zulässige Grund der Öffnungsklausel verlassen, sodass aufgrund des Vorrangs des EU-Rechts § 4 BDSG hier außer Betracht bleiben muss (so etwa Buchner, in: Kühling/Buchner, DSGVO und BDSG, 3. Auflage, BDSG, § 4 Rn. 3).

Gegen eine Anwendung von § 4 BDSG für die Videoüberwachung durch nichtöffentliche Stellen hat sich auch das Bundesverwaltungsgericht in einem obiter dictum zu einem Urteil vom 27. März 2019 ausgesprochen und festgestellt, dass sich die Videoüberwachung durch private Verantwortliche nach Art. 6 Abs. 1 S. 1 lit. f) DSGVO richtet (- 6 C 2.18 -, juris). Soweit die Klägerin meint, diese Entscheidung sei auf den vorliegenden Fall nicht anzuwenden, weil er sich auf eine veraltete Rechtslage bezieht, so ist dem entgegenzuhalten, dass das Bundesverwaltungsgericht in seiner Entscheidung ausdrücklich auf die für die Zukunft geltende Rechtslage nach Inkrafttreten der DSGVO abgestellt hat (Urt. v. 27.03.2019 - 6 C 2.18 -, juris Rn. 41 ff.). Dem folgend nimmt auch die Datenschutzkonferenz in ihrer Orientierungshilfe zur Videoüberwachung für nichtöffentliche Stellen an, dass § 4 BDSG für die Videoüberwachung durch nichtöffentliche Stellen keine Anwendung findet, sondern Art. 6 Abs. 1 Satz 1 lit. f) DSGVO zum Tragen kommt (abrufbar unter: 20200903_oh_vü_dsk.pdf (datenschutzkonferenz-online.de), S. 7 Fn. 8, zuletzt abgerufen am: 17.03.2023). Soweit die Klägerin meint, § 4 BDSG sei auf sie anzuwenden, weil sie Treibstoff veräußere und damit eine öffentliche Aufgabe im Rahmen der Daseinsvorsorge wahrnehme, so ist dem nicht zuzustimmen. Die Norm ist ausdrücklich nur auf öffentliche Stellen anzuwenden. Die Klägerin ist - selbst wenn sie öffentliche Aufgaben wahrnehmen würde - aber unstreitig ein Privatunternehmen.

Die Klägerin kann die Videoüberwachung und die Speicherung der dabei gewonnenen Daten auch nicht auf § 24 BDSG stützen. Diese Vorschrift erfasst diejenigen Fälle, bei denen zu einem anderen Zweck als zu demjenigen, zu dem die Daten erhoben wurden, Daten verarbeitet werden. Einen solch anderen Zweck hat die Klägerin nicht benannt und er ist auch ansonsten nicht erkennbar.

(2) Nach Art. 6 Abs. 1 lit. f) DSGVO ist die Klägerin zwar zur Videoüberwachung berechtigt, jedoch darf sie diese nicht für alle von ihr vorgetragenen Zwecke durchführen. Soweit sie vorgetragen hat, sie nehme die Videoüberwachung auch zur Durchsetzung bzw. zur Verteidigung gegen zivilrechtliche Ansprüche vor, so ist es ihr nicht gelungen, substantiiert darzulegen und zu belegen, dass sie ein berechtigtes Interesse zur Durchführung der Videoüberwachung zu eben diesem Zweck hat.

Nach Art. 6 Abs. 1 lit. f) DSGVO ist die Verarbeitung personenbezogener Daten nur rechtmäßig, wenn die Verarbeitung zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten erforderlich ist, sofern nicht die Interessen oder Grundrechte oder Grundfreiheiten der betroffenen Personen, die den Schutz personenbezogener Daten erfordern, überwiegen, insbesondere dann, wenn es sich bei der betroffenen Person um ein Kind handelt.

Als berechtigt darf jedes rechtliche, tatsächliche, wirtschaftliche oder ideelle Interesse des Verantwortlichen angesehen werden, soweit es von der Rechtsordnung nicht missbilligt wird. Das berechtigte Interesse muss auf einen konkreten Verarbeitungs- oder Nutzungszweck gerichtet sein. Berechtigt ist das Interesse also nur, wenn die Verarbeitung legitim und rechtmäßig ist (Taeger, in Taeger/Gabel, DSGVO - BDSG - TTDSG, 4. Aufl. 2022, Art. 6 Rn. 129). Das berechtigte Interesse des Verantwortlichen ist von diesem substantiiert vorzutragen und zu belegen (Taeger, in Taeger/Gabel, DSGVO - BDSG - TTDSG, 4. Aufl. 2022, Art. 6 Rn. 135; vgl. auch BVerwG, Urt. v. 02.03.2022 - 6 C 7/20 -, juris Rn. 50). Dieser speziellen Substantiierung bedarf es nur dann nicht, wenn eine Situation gegeben ist, die nach allgemeiner Lebenserfahrung typischerweise gefährlich ist und der Überwachung bedarf. Eine solch abstrakte Gefährdungslage wird beispielsweise bei Einkaufszentren und Kaufhäusern angenommen (vgl. zur alten Rechtslage Nds. OVG, Urt. v. 29.09.2014 - 11 LC 114/13 -, NJW 2015, 502, 505 Rn. 44; vgl. zur Anwendbarkeit dieser Grundsätze auch im Anwendungsbereich der DSGVO Taeger, in Taeger/Gabel, DSGVO - BDSG - TTDSG, 4. Aufl. 2022, Art. 6 Rn. 135).

Die Klägerin - dies hat auch die Beklagte anerkannt - ist nach Anwendung dieser Grundsätze berechtigt, die Videoüberwachung zur Unterbindung und Nachverfolgung von Straftaten, insbesondere von Vandalismus und Sachbeschädigungen, durchzuführen. Bei der von der Klägerin betriebenen SB-Tankstelle handelt es sich um eine nach der allgemeinen Lebenserfahrung potentiell stark gefährdete Einrichtung, die typischerweise Opfer von Vandalismus und Sachbeschädigungen wird, sodass die Klägerin ihr berechtigtes Interesse an der Videoaufzeichnung diesbezüglich nicht besonders belegen muss.

Soweit die Klägerin überdies vorgetragen hat, die Videoüberwachung diene auch dazu, sich gegen unberechtigte zivilrechtliche Ansprüche schützen und solche gegebenenfalls selbst durchsetzen zu können, so darf sie die Videoüberwachung zu diesem Zweck nicht durchführen. Sie hat ein berechtigtes Interesse zur Datenerhebung zu diesen Zwecken weder substantiiert dargelegt noch belegt.

Zunächst ist festzuhalten, dass die Durchsetzung des Kaufpreisanspruches und die Verteidigung gegen zivilrechtliche Ansprüche eines etwaigen Tankbetrügers an einer Selbstbedienungstankstelle keine Situation darstellt, bei der nach der allgemeinen Lebenserfahrung davon auszugehen ist, dass sie typischerweise regelmäßig vorkommt. Die Klägerin ist demnach nach den oben geschilderten Grundsätzen diesbezüglich dazu verpflichtet, ihr berechtigtes Interesse an der Datenerhebung und -verarbeitung darzulegen und zu belegen. Dies ist ihr vorliegend nicht gelungen.

Zur Durchsetzung von Kaufpreisansprüchen nach § 433 BGB bedarf es der Videoaufzeichnung schon deswegen nicht, weil bei der von der Klägerin betriebenen SB-Tankstelle Benzin grundsätzlich erst dann ausgegeben wird, wenn die Tanksäule freigeschaltet wurde. Die Freischaltung erfolgt durch die Einführung der akzeptierten Zahlkarten unter Nutzung einer PIN. Sobald die Zapfpistole wieder eingehängt wird, wird die Abbuchung vom Konto des Kunden direkt veranlasst. Kunden können die Tankstelle ohne Initiierung des Zahlvorgangs also grundsätzlich nicht verlassen.

Soweit die Klägerin dargelegt hat, dass an ihrer Tankstelle auch eigens ausgegebene Tankkarten akzeptiert werden, bei denen eine monatliche Abrechnung über ein SEPA-Lastschrift-Verfahren erfolgt, so berechtigt auch dies nicht zur Videoüberwachung. Die Klägerin hat diesbezüglich zwar ausgeführt, dass Kunden dem Einzug des Rechnungsbetrages ohne Angaben von Gründen gegenüber ihrer Bank widersprechen können und die Banken teilweise nach den vertraglichen Vereinbarungen sodann berechtigt seien, den an die Klägerin ausgezahlten Betrag wieder zurück zu buchen. Zur Durchsetzung des Kaufpreisanspruches ist die Klägerin dennoch nicht auf die Aufzeichnungen der Videoüberwachungsanlage angewiesen. Der Nachweis über den (den Kaufvertrag begründenden) Tankvorgang kann sie schließlich bereits dadurch erbringen, dass die personalisierte Tankkarte unter Nutzung einer PIN an ihrer Selbstbedienungstankstelle verwendet wurde. Dies ist über die Abrechnungsbelege nachweisbar. Schließlich hat die Klägerin keinen einzigen Beleg dafür erbracht, dass es in der Vergangenheit zu einem solchen Fall gekommen ist. Das Gericht hat die Klägerin bereits im Vorfeld zur mündlichen Verhandlung zur Vorlage entsprechender Belege aufgefordert. Dem ist die Klägerin - auch im Rahmen der mündlichen Verhandlung - nicht nachgekommen. Soweit der Geschäftsführer der Klägerin diesbezüglich ausgeführt hat, Belege und Nachweise könnten nicht vorgelegt werden, weil in der Vergangenheit entsprechende Fälle immer dadurch hätten aufgeklärt werden können, dass er allein sich die Videoaufzeichnungen angeschaut habe und seinem Gegenüber am Telefon habe versichern können, dass der Tankvorgang stattgefunden habe, so hält die Kammer dies für fernliegend und nicht überzeugend. Es entspricht nicht der allgemeinen Lebenserfahrung, dass etwaige Rechtsansprüche immer ausschließlich nur telefonisch dargelegt und sodann auch telefonisch abschließend geklärt werden können.

Die Klägerin darf die Videoüberwachung auch nicht zum Zweck der Verteidigung gegen zivilrechtliche Ansprüche nach §§ 812 ff. BGB durchführen. Sie hat diesbezüglich behauptet, in der Vergangenheit sei es zu Fällen gekommen, in denen nach einem Tankvorgang die Karte eines Kunden belastet worden sei und der Kunde sodann behauptet habe, sein Fahrzeug nicht bei der Klägerin betankt und deswegen den Kaufpreis zurückgefordert zu haben. Es stünde demnach im Raum, dass die Klägerin den Kaufpreis durch Leistung des Kunden ohne Rechtsgrund erlangt habe. Selbst wenn es in der Vergangenheit zu solchen Fällen gekommen ist, rechtfertigen sie die Videoüberwachung nach Ansicht der Kammer nicht. Nach den zivilrechtlichen Beweislastregeln wäre zunächst grundsätzlich der vermeintliche Kunde für das Fehlen des Rechtsgrundes, also für den Umstand beweisbelastet, dass zwischen ihm und der Klägerin kein Kaufvertrag zustande gekommen ist - sprich, dass kein Tankvorgang vorgenommen wurde (vgl. beispielsweise Wendehorst, in BeckOK BGB, 65. Ed., § 812, Rn. 281f.). Zudem kann die Klägerin auch in solchen Konstellationen grundsätzlich über die Abrechnungen einen Nachweis für den Tankvorgang und damit das Vorliegen eines Rechtsgrundes erbringen. Soweit die Klägerin diesbezüglich ohne Vorlage entsprechender Nachweise pauschal vorgetragen hat, dass auf den Abrechnungen nicht die volle IBAN des Kunden dargestellt werde, so ist die Kammer davon überzeugt, dass die IBAN und demnach die Identität des jeweiligen Kartennutzers sich anhand der auf der Abrechnung vorhandenen Angaben durch Erforschungsmaßnahmen bei der Bank ermitteln lässt. Die Klägerin hat zudem auch für diese vorgetragene Konstellation keinen einzigen Beleg erbracht, dass es in der Vergangenheit zu entsprechenden Fällen tatsächlich gekommen ist. Auch diesbezüglich hält die Kammer es für fernliegend, dass Kunden versuchen, ihre vermeintlichen Rechtsansprüche mündlich durchzusetzen und sodann wegen einer telefonischen Auskunft, die auf der für den Kunden nicht nachvollziehbaren Sichtung des Videomaterials beruht, von der Weiterverfolgung absehen.

Auch für die von der Klägerin vorgetragene Konstellation, Kunden hätten in der Vergangenheit behauptet, ihre Karte samt PIN sei entwendet und zum Tanken verwendet worden, ist die Klägerin zur Videoüberwachung nicht berechtigt. Die Beweislast für das treuwidrige Verhalten Dritter liegt in solchen Konstellationen nicht bei der Klägerin, sondern in der Regel nach §§ 675 v -675 w BGB bei den Kreditinstituten. Bei § 675 v BGB handelt es sich um die zentrale Haftungsnorm im Rechtsverhältnis von Zahlungsdienstleister und Zahlungsdienstnutzer. Sie regelt, welche Partei bei missbräuchlicher Verwendung von Zahlungsdiensten einen durch unberechtigt verfügende Dritte entstandenen Schaden zu tragen hat. Eine Haftung des Zahlungsempfängers ist hier nicht vorgesehen. § 675 w BGB regelt dahingehend die Beweislasten und bezieht sich ebenfalls nicht auf den Zahlungsempfänger. Zudem besteht bei Nutzung einer EC-Karte/Visa-Karte mit PIN - und nur solche sind bei der Klägerin nach ihrem eigenen Vortrag nutzbar - grundsätzlich eine Zahlungsgarantie des Kreditunternehmens. Schließlich ist es der Klägerin auch hinsichtlich dieser behaupteten Konstellation nicht gelungen, eine Gefährdungslage substantiiert darzulegen. Nachweise dafür, dass es zu solchen Fällen in der Vergangenheit gekommen ist, hat sie trotz gerichtlicher Aufforderung nicht erbracht.

Die Klägerin hat weiter vorgetragen, sie sei auf die Videoüberwachung angewiesen, um Fälle aufklären zu können, bei denen Kunden nach einer Fehlbedienung die doppelte Belastung ihrer Karte rügen würden. In der Vergangenheit sei es zu Fällen gekommen, in denen Kunden durch das zentrale Terminal zunächst eine falsche und sodann die richtige Zapfsäule freigeschaltet hätten. Ein anderer Kunde habe sodann an der versehentlich freigeschalteten Zapfsäule auf Kosten dieses Kunden getankt. Auch dieser Vortrag rechtfertigt eine Videoüberwachung nicht. Zunächst ist die Kammer davon überzeugt, dass solchen Fällen durch technische Vorrichtungen begegnet werden kann, sodass sie gar nicht vorkommen müssten. Zudem hat die Klägerin auch hinsichtlich dieser Fallkonstellation keinerlei belastbaren Nachweise dafür vorgebracht, dass sie in der Vergangenheit tatsächlich vorgekommen wären.

Soweit die Klägerin schließlich noch behauptet hat, sie sei auf die Videoüberwachung angewiesen, weil sie sich wegen der vermeintlich falschen Belastung von Zahlungskarten auch gegen strafrechtliche Vorwürfe verteidigen können müsse, so hat sie auch diesbezüglich nicht substantiiert darlegen können, dass in der Vergangenheit tatsächlich strafrechtlich gegen sie ermittelt oder gar ein Strafverfahren eingeleitet wurde. Dass es auch für solche Konstellationen keinerlei schriftliche Nachweise gibt, hält die Kammer für abwegig.

(3) Soweit die Klägerin zur Durchführung der Videoüberwachung berechtigt ist, dürfen die dabei gewonnenen Aufzeichnungen grundsätzlich nicht länger als 72 Stunden gespeichert werden.

Personenbezogene Daten dürfen nach Art. 5 Abs. 1 lit. c) und e) DSGVO nicht länger gespeichert werden, als es für die Zwecke, für die sie verarbeitet wurden, erforderlich ist (Grundsätze der Datenminimierung und der Speicherbegrenzung). Spiegelbildlich bestimmt Art. 17 Abs. 1 lit. a) DSGVO, dass personenbezogene Daten unverzüglich zu löschen sind, wenn sie für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind. Dem kommt die Klägerin gegenwärtig nicht nach.

Zulässiger Zweck der Videoüberwachung ist die Unterbindung und Nachverfolgung von Straftaten, insbesondere von Vandalismus und Sachbeschädigungen. Zu diesem Zweck ist die Klägerin berechtigt, Bildaufnahmen zu erheben und auch zu speichern. Es ist aber nicht notwendig, diese Aufzeichnungen für die Zweckerreichung sechs bis acht Wochen vorzuhalten.

Wann Daten zur Zweckerfüllung nicht mehr notwendig sind, lässt sich nicht pauschal festlegen. Erforderlich ist eine Prüfung im Einzelfall (Herbst, in: Kühling/Buschner, DSGVO und BDSG, 3. Auflage, Art. 17 Rn. 17). Allerdings lassen sich einige allgemeingültige Grundsätze durchaus ausmachen. So sollten unter Berücksichtigung der Grundsätze nach Art. 5 Abs. 1 lit. c) und e) DSGVO die personenbezogenen Daten in den meisten Fällen nach einigen wenigen Tagen automatisch gelöscht werden. Je länger die Speicherfrist ist, desto höher ist der Argumentationsaufwand in Bezug auf die Rechtmäßigkeit des Zwecks und der Erforderlichkeit. Dies gilt insbesondere dann, wenn sie mehr als 72 Stunden beträgt (European Data Protection Board, Leitlinien 3/2019 zur Verarbeitung personenbezogener Daten durch Videogeräte, 29.01.2020, S. 30). An diesen Anforderungen gemessen, lässt sich feststellen, dass die sechs- bis achtwöchige Dauer der Speicherung hier nicht notwendig ist.

Es ist ohne weiteres möglich, binnen 72 Stunden festzustellen, ob Vandalismus oder Beschädigungen an der klägerischen Tankstelle aufgetreten sind und sollte dem so sein, das Videomaterial daraufhin zu sichten. Sollte sodann das Videomaterial weiteren Aufschluss zu einem Tatvorgang geben, so ist die Klägerin zur längeren Speicherung berechtigt (vgl. Art. 17 Abs. 3 lit e) DSGVO). Die Klägerin sieht sich demnach, entgegen ihres Vortrags, durch die streitgegenständliche Anordnung auch nicht dem Vorwurf der Strafvereitelung nach § 339 StGB ausgesetzt, abgesehen davon, dass sie schon nicht taugliche Täterin der Strafnorm ist. Dies sind nur Richter, andere Amtsträger (§ 11 Abs. 1 Nr. 2 StGB) oder Schiedsrichter (§ 1025 Zivilprozessordnung (ZPO), § 101 Arbeitsgerichtsgesetz (ArbGG), § 76 Zehntes Buch Sozialgesetzbuch (SGB IX), § 168 Abs. 1 Nr. 5 VwGO). Die Klägerin wird durch die Anordnung der Beklagten zur Speicherdauer auch nicht angehalten, Beweismittel zu vernichten. Im Regelfall sollten ihr Fälle von Sachbeschädigung/Vandalismus innerhalb von 72 Stunden auffallen; sollte sodann das Videomaterial weiteren Aufschluss zu einem Tatvorgang geben, so ist sie zur längeren Speicherung berechtigt. Sollte ausnahmsweise Beweismaterial gelöscht werden, so dürfte es zudem am notwendigen Vorsatz für die Strafvereitelung fehlen.

Die Berechtigung zu einer längeren Speicherdauer lässt sich auch unter Heranziehung der verschiedenen von der Klägerin zitierten Quellen, Guidelines, Orientierungshilfen und Auskünfte nicht begründen.


Den Volltext der Entscheidung finden Sie hier:

LfDI Baden-Württemberg: Bußgeld in Höhe von 300.000 EURO gegen VfB Stuttgart wegen fahrlässiger Verletzung der datenschutzrechtlichen Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit (LfDI) Baden-Württemberg hat gegen den VfB Stuttgart wegen fahrlässiger Verletzung der datenschutzrechtlichen Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO ein Bußgeld in Höhe von 300.000 EURO verhängt.

Die Pressemitteilung des LfDI:

Bußgeldverfahren gegen VfB Stuttgart 1893 AG endet mit der Verhängung eines Bußgeldes.

LfDI Stefan Brink: „Neben dem spürbaren Bußgeld sorgt der VfB für erhebliche organisatorische und technische Verbesserungen in Sachen Datenschutz. Zudem planen die Verantwortlichen erfreulicherweise künftig ein Engagement bei der Aufklärung über Datenschutzanliegen, mit dem vor allem junge Menschen angesprochen werden sollen.“

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Stefan Brink schließt das Verfahren gegen die VfB Stuttgart 1893 AG ab und erlässt ein Bußgeld in Höhe von 300.000 Euro wegen fahrlässiger Verletzung der datenschutzrechtlichen Rechenschaftspflicht gemäß Art. 5 Abs. 2 DS-GVO.

Die Verantwortlichen des VfB Stuttgart 1893 e.V. und der VfB Stuttgart 1893 AG haben die Aufklärungs- und Ermittlungsmaßnahmen des Landesbeauftragten unterstützt, durch eigene Initiative gefördert sowie mit der Behörde des Landesbeauftragten umfangreich kooperiert.

Neben der Bußgeldzahlung und der kostenträchtigen Umstrukturierung und Verbesserung ihres Datenschutzmanagements ergreift die VfB Stuttgart 1893 AG in Abstimmung mit dem LfDI Maßnahmen zur Sensibilisierung junger Menschen für Datenschutzanliegen.

So fördert der VfB das Projekt „Datenschutz geht zur Schule“ durch Unterstützung bei der Öffentlichkeitsarbeit für regionale Schul-Aktionstage und im Rahmen kind-/jugendgerechter Videos zur Sensibilisierung für datenschutzrelevante Themen. Darüber hinaus konzipiert der VfB Schulungen für die Fußballnachwuchsmannschaften U10 bis U21 zum Thema „Datenschutz bei Jugendlichen“.

LfDI Stefan Brink: „Mit dem Erlass dieses Bußgeldbescheides schließen wir ein Verfahren ab, das auch für uns als Aufsichtsbehörde ungewöhnlich war. Ungewöhnlich war nicht nur der Gegenstand unseres Verfahrens, sondern vor allem das hiermit verbundene öffentliche und mediale Interesse. Ungewöhnlich war auch der Umfang des durch die Einschaltung der Esecon belegten Aufklärungsinteresses und der Kooperationsbereitschaft des VfB mit unserer Behörde.“

Aus diesem Verfahren heraus ergebe sich die gute Chance, so Stefan Brink weiter, dass der VfB Stuttgart künftig beim fairen Umgang mit den Daten der Mitglieder besser aufgestellt ist. „Auch wenn wir mit Blick auf Verjährungsvorschriften nicht alle öffentlich diskutierten Vorgänge vollständig untersuchen konnten, ist doch das jetzt einvernehmlich gefundene Ergebnis überzeugend: Neben dem spürbaren Bußgeld sorgt der VfB für erhebliche organisatorische und technische Verbesserungen in Sachen Datenschutz. Zudem planen die Verantwortlichen erfreulicherweise künftig ein Engagement bei der Aufklärung über Datenschutzanliegen, mit dem vor allem junge Menschen angesprochen werden sollen.“

Mit dem Erlass des Bußgeldbescheids sind die Ermittlungen gegen den VfB Stuttgart 1893 e.V. und die VfB Stuttgart 1893 AG abgeschlossen.