Skip to content

VG Düsseldorf: Betroffener hat keinen Anspruch auf weitere Ermittlungen der Datenschutzbehörde wenn diese nach Prüfung keinen Datenschutzverstoß festgestellt hat

VG Düsseldorf
Urteil vom 20.11.2025
29 K 3939/23


Das VG Düsseldorf hat entschieden, dass der Betroffene keinen Anspruch auf weitere Ermittlungen der Datenschutzbehörde hat, wenn diese nach Prüfung der Sache keinen Datenschutzverstoß festgestellt hat.

Aus den Entscheidungsgründen:
Die Klage, die sich nach Einwilligung der Beklagten in die von dem Kläger mit Schriftsatz vom 26. Juli 2023 vorgenommene Klageänderung gemäß § 91 Abs. 1 VwGO gegen das Schreiben der Beklagten vom 3. Juli 2023 richtet, hat keinen Erfolg.

Sie ist zwar zulässig, insbesondere als Verpflichtungsklage gemäß § 42 Abs. 1 Alt. 2 VwGO statthaft.

Die von dem Kläger nach sinngemäßer Auslegung (§ 88 VwGO) begehrte, andere Entscheidung über seine Beschwerde stellt – ebenso wie das Schreiben der Beklagten vom 3. Juli 2023 – einen Verwaltungsakt im Sinne von § 35 Satz 1 des Verwaltungsverfahrensgesetzes (VwVfG) dar. Insbesondere zielt es auf die Herbeiführung unmittelbarer Rechtswirkungen ab. Aus der Begründung ergibt sich, dass die Beklagte das Schreiben als Aufsichtsbehörde im Rahmen ihrer Befugnisse nach Art. 58 DSGVO erstellt hat. Dabei ist unschädlich, dass dieses weder als „Bescheid“ noch als „Verfügung“ oder in der ähnlicher Weise bezeichnet wird. Denn inhaltlich stellt es eine auf unmittelbare Rechtswirkung nach außen gerichtete Entscheidung der Beklagten über den weiteren Fortgang – nämlich die Beendigung – des Beschwerdeverfahrens dar. Dementsprechend ist es auch mit einer Rechtsbehelfsbelehrung versehen.

Vgl. zur Einordnung der abschließenden Beschwerdeentscheidung der Aufsichtsbehörde als Verwaltungsakt: VG Düsseldorf, Urteil vom 11. Oktober 2021 – 29 K 7031/19 –, nicht veröffentlicht; VG Düsseldorf, Beschluss vom 8. Januar 2021 – 29 K 7626/19 –, nicht veröffentlicht; VG Mainz, Urteil vom 16. Januar 2020 – 1 K 129/19.MZ –, juris Rn. 26 f. Vgl. auch zur Rechtsverbindlichkeit der Beschlüsse einer Aufsichtsbehörde: EuGH, Urteil vom 07.12.2023 – C-26/22 –, juris Rn. 50.

Der Kläger ist klagebefugt im Sinne von § 42 Abs. 2 VwGO, weil es nach seinem Vorbringen jedenfalls möglich ist, dass er durch die Einstellung des Beschwerdeverfahrens in eigenen subjektiv-öffentlichen Rechten nach Art. 57 Abs. 1 Buchst. f, 77 Abs. 1 DSGVO verletzt ist.

Vgl. VG Hamburg, Urteil vom 1. Juni 2021 – 17 K 2977/19 –, Rn. 41 ff.; VG Ansbach, Urteil vom 7. Dezember 2020 – An 14 K 18.02503 –, juris Rn. 25; OVG Rheinland-Pfalz, Urteil vom 26. Oktober 2020 – 10 A 10613/20 –, juris Rn. 29.

Die Klage ist aber unbegründet. Der Bescheid vom 3. Juli 2023 ist rechtmäßig und verletzt den Kläger nicht in seinen Rechten. Der Kläger hat gegenüber der Beklagten keinen Anspruch auf Neubescheidung seiner Beschwerde vom 23. April 2021 unter Beachtung der Rechtsauffassung des Gerichts (§ 113 Abs. 5 Satz 2 VwGO).

Rechtsgrundlage für die streitgegenständliche Beschwerdeentscheidung ist Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO.

Nach Art. 77 Abs. 1 DSGVO hat jede betroffene Person das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen Vorschriften über den Datenschutz verstößt. Als Datenschutzaufsichtsbehörde muss sich die LDI NRW im Rahmen ihrer Zuständigkeit mit der Beschwerde befassen, den Gegenstand der Beschwerde in angemessenem Umfang untersuchen und den Beschwerdeführer innerhalb einer angemessenen Frist über den Fortgang und das Ergebnis der Untersuchung unterrichten (Art. 57 Abs. 1 Buchst. f DSGVO).

Bei dem Recht auf Beschwerde nach Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO handelt es sich um ein subjektiv-öffentliches Recht, aus dem sich ein gerichtlich überprüfbarer, zweistufiger Anspruch ergibt.

Zunächst ist zu prüfen, ob die Aufsichtsbehörde in angemessenem Umfang überprüft hat, ob ein Verstoß gegen die Datenschutzgrundverordnung vorliegt. Die Aufsichtsbehörde ist nach Art. 57 Abs. 1 Buchst. f DSGVO verpflichtet, eine Beschwerde mit aller gebotenen Sorgfalt zu bearbeiten. Hierzu verleiht ihr Art. 58 Abs. 1 DSGVO weitreichende Untersuchungsbefugnisse.

Vgl. EuGH, Urteil vom 16. Juli 2020 – C-311/18 –, juris, Rn.109, 111.

Über den Einsatz der sich aus Art. 58 Abs. 1 DSGVO ergebenden Untersuchungsbefugnisse sowie den Umfang der Untersuchung entscheidet die Aufsichtsbehörde nach pflichtgemäßem Ermessen entsprechend der Sachlage im Einzelfall.

Vgl. BeckOK Datenschutzrecht, Wolff/Brink/v. Ungern-Sternberg, 49. Edition, Stand 01.05.2024, DSGVO Art. 57 Rz 17.

Stellt die Aufsichtsbehörde sodann am Ende ihrer Untersuchung einen Verstoß gegen die Bestimmungen dieser Verordnung fest, ist sie verpflichtet, in geeigneter Weise zu reagieren, um der festgestellten Unzulänglichkeit abzuhelfen, wobei alle Maßnahmen insbesondere im Hinblick auf die Gewährleistung der Einhaltung der Verordnung geeignet, erforderlich und verhältnismäßig sein sollten und die Umstände des jeweiligen Einzelfalls zu berücksichtigen sind. Zu diesem Zweck werden in Art. 58 Abs. 2 DSGVO die verschiedenen der Aufsichtsbehörde zur Verfügung stehenden Abhilfebefugnisse aufgezählt.

Vgl. EuGH, Urteil vom 7. Dezember 2023 – C-26/22 –, juris Rn. 47 ff.

Hiervon ausgehend richtet sich die gerichtliche Prüfung der Beschwerdeentscheidung nach § 114 Abs. 1 VwGO.

Bei Ermessensentscheidungen hat das Gericht nur zu prüfen, ob die Verwaltung den ihr eingeräumten Ermessensspielraum ausgeschöpft hat, ob sie die nach dem Zweck der Ermessensermächtigung für die Entscheidung relevanten Gesichtspunkte bei ihrer Entscheidung berücksichtigt hat und ob sie die gesetzlichen Grenzen der Ermessensbetätigung überschritten hat. Das Gericht darf die getroffene Entscheidung nur anhand derjenigen Erwägungen überprüfen, die die Behörde tatsächlich angestellt hat, wozu auch in Einklang mit § 114 Satz 2 VwGO nachgeschobene Erwägungen zählen.

Vgl. BVerwG, Urteil vom 11. Mai 2016 - 10 C 8/15 -, juris Rn. 13 m.w.N.

Nach diesem Maßstab sind Ermessensfehler bei der Entscheidung der Beklagten, das Beschwerdeverfahren einzustellen, nicht erkennbar.

Die Beklagte hat ihr Ermessen hinsichtlich des Umfangs der Ermittlungen erkannt und ausgeübt. Insbesondere hat sie den relevanten Sachverhalt in angemessenem Umfang untersucht und die geeigneten und erforderlichen Aufklärungsmaßnahmen nach Art. 58 Abs. 1 Buchst. e DSGVO ergriffen. Zur Ermittlung des für den Datenschutzrechtsverstoß Verantwortlichen hat sie Auskunftsersuchen an das Notariat gerichtet und die Stellungnahmen inhaltlich ausgewertet.

Die auf der Grundlage dieser Untersuchung getroffene Annahme, das Vorliegen eines Datenschutzverstoßes lasse sich nicht abschließend ermitteln, ist im Ergebnis nicht zu beanstanden. Denn das Ergreifen weiterer Aufklärungsmaßnahmen war schon deswegen nicht angezeigt, weil die streitgegenständliche E-Mail nicht an eine falsche E-Mail-Adresse gesendet wurde. Dies steht nach den vom Notar veranlassten technischen Untersuchungen fest. Die EDV-Beratung des Notars konnte nach einer Auswertung des alten Servers keinen E-Mail-Verlauf mit einem Versand an die Adresse xxxxxx00@xxxxx.com ermitteln. Diese Erkenntnis korrespondiert mit den Angaben des Notars, wonach E-Mails direkt aus der Notariatssoftware ARNOtop heraus verschickt werden. In der vom Notar verwendeten Software ist im Kontaktdatenblatt des Klägers aber die richtige E-Mail-Adresse hinterlegt, sodass davon auszugehen ist, dass die E-Mail vom 21. Januar 2021 an die richtige Adresse übermittelt wurde. Eine Änderung des Kontaktdatenblattes ist nicht erfolgt. Dementsprechend kam die E-Mail weder als unzustellbar zurück noch erfolgte eine sonstige Reaktion des vermeintlichen Adressaten. Für den Versand an die richtige Adresse spricht zudem, dass es als unmittelbare Reaktion auf die E-Mail durch die vorgesehenen Käufer, der Kläger und sein Vater, im Notariat eine Terminabsage gegeben hat. Auch dies lässt darauf schließen, dass die E-Mail dem Kläger tatsächlich zugegangen ist.

Soweit in den Stellungnahmen des Notars teilweise andere E-Mail-Adressen genannt werden, handelt es sich ersichtlich um Verwechslungen sehr ähnlicher E-Mail-Adressen (xxxxxxx00@xxxxx.com, xxxxxx00@xxxxx.com, xxxxxx@xxxxx.com, xxxxxxx@xxxxx.com), die auch anderen Beteiligten einschließlich der Beklagten unterlaufen sind. Sie vermögen den objektiven technischen Befund der IT-Fachleute, wie er im Schreiben der Rechtsanwältin des Notars vom 14. März 2023 wiedergegeben wird (Bl. 196 der Beiakte), nicht infrage zu stellen. An der inhaltlichen Richtigkeit der Angaben des Notars – sei es das Ergebnis der Auswertung des alten Servers, sei es die Darstellung des E-Mail-Versands durch die Notariatssoftware – hat das Gericht keine Zweifel. Es gibt keine Anhaltspunkte für eine etwaige Verschleierung oder Vertuschung des Sachverhalts durch Dr. U.. Im Gegenteil hat er durch Auswertung auch des alten, bereits ausgetauschten Servers an der Aufklärung mitgewirkt.

Eine andere Beurteilung ergibt sich schließlich nicht daraus, dass die Kopfzeile der vom Makler weitergeleiteten E-Mail vom 21. Februar 2021 die falsche E-Mail-Adresse xxxxxx00@xxxxx.com ausweist. Dabei kann es sich lediglich um einen Anzeigenamen handeln. Es ist nicht auszuschließen, dass der Text vom Makler vor der Weiterleitung an den Kläger verändert worden ist. Denkbar ist auch, dass der Provider (hier: Google Mail) die Adresse xxxxxx00@xxxxx.com und die Adresse xxxxxxx00@xxxxx.com als dieselbe Adresse behandelt und zustellt.

Eine weitere Prüfung musste die Beklagte bei dieser Sachlage nicht mehr durchführen. Insbesondere verlangt die Pflicht nach Art. 57 Abs. 1 Buchst. f DSGVO, den Gegenstand der Beschwerde in angemessenem Umfang zu untersuchen, keine weiteren Ermittlungen, wenn ein Datenschutzverstoß – wie hier – aufgrund der bereits durchgeführten, umfassenden Untersuchung hinreichend sicher ausgeschlossen werden kann. Auf die Metadaten der Original-E-Mail vom 21. Februar 2021 kommt es daher nicht mehr an. Ob im Hinblick auf die Verschwiegenheitspflicht nach § 18 Abs. 1 BNotO weitere Untersuchungsbefugnisse der Beklagte gegenüber dem Notar bestehen, kann ebenfalls offenbleiben. Dass die Beklagte ihre Entscheidung, das Beschwerdeverfahren einzustellen, damit begründet, ein Datenschutzverstoß könne nicht abschließend ermittelt werden, ist unschädlich. In der Sache geht auch sie davon aus, dass ein Datenschutzverstoß nicht positiv festgestellt werden kann.


Den Volltext der Entscheidung finden Sie hier:

EuGH: Betreiber eines Online-Marktplatzes ist für Verarbeitung der personenbezogenen Daten die in veröffentlichenten Angeboten / Anzeigen enthalten sind verantwortlich

EuGH
Urteil vom 02.12.2025
C-492/23
Russmedia Digital und Inform Media Press


Der EuGH hat entschieden, dass der Betreiber eines Online-Marktplatzes ist für die Verarbeitung der personenbezogenen Daten, die in veröffentlichenten Angeboten / Anzeigen enthalten sind, verantwortlich ist.

Die Pressemitteilung des EuGH:
Datenschutz: Der Betreiber einer Online-Marktplatz-Website ist für die Verarbeitung der personenbezogenen Daten verantwortlich, die in den auf seiner Plattform veröffentlichten Anzeigen enthalten sind.

In diesem Zusammenhang muss er insbesondere vor der Veröffentlichung die Anzeigen identifizieren, die sensible Daten enthalten, und überprüfen, ob der Inserent tatsächlich die Person ist, deren Daten in einer solchen Anzeige enthalten sind, oder ob er über die ausdrückliche Einwilligung dieser Person verfügt.

Das Unionsrecht verpflichtet den Betreiber einer Online-Marktplatz-Website, im Einklang mit der DSGVO die Verantwortung für die personenbezogenen Daten zu übernehmen, die in den auf seiner Plattform veröffentlichten Anzeigen enthalten sind. Er muss insbesondere geeignete technische und organisatorische Maßnahmen treffen, um vor der Veröffentlichung diejenigen Anzeigen zu identifizieren, die sensible Daten enthalten, und überprüfen, ob der Inserent tatsächlich die Person ist, deren Daten in einer solchen Anzeige enthalten sind. Ist dies nicht der Fall, hat der Betreiber die Veröffentlichung der Anzeige zu verweigern, es sei denn, der Inserent kann nachweisen, dass die betroffene Person ausdrücklich in diese Veröffentlichung eingewilligt hat oder dass die Veröffentlichung unter eine der anderen nach der DSGVO vorgesehenen Ausnahmen fällt . Außerdem muss der Betreiber Maßnahmen durchführen, um zu verhindern, dass solche Anzeigen, wenn sie auf seiner Plattform veröffentlicht werden, kopiert und auf anderen Websites unrechtmäßig veröffentlicht werden. Im Übrigen kann er sich diesen Verpflichtungen auch nicht unter Berufung auf die Richtlinie 2000/31/EG3 entziehen, die u. a. Artikel enthält, die sich auf Sachlagen beziehen, in denen Anbieter von Diensten der Informationsgesellschaft nicht verantwortlich gemacht werden können.

Das Unionsrecht verpflichtet den Betreiber einer Online-Marktplatz-Website, im Einklang mit der DSGVO die Verantwortung für die personenbezogenen Daten zu übernehmen, die in den auf seiner Plattform veröffentlichten Anzeigen enthalten sind. Er muss insbesondere geeignete technische und organisatorische Maßnahmen treffen, um vor der Veröffentlichung diejenigen Anzeigen zu identifizieren, die sensible Daten enthalten, und überprüfen, ob der Inserent tatsächlich die Person ist, deren Daten in einer solchen Anzeige enthalten sind. Ist dies nicht der Fall, hat der Betreiber die Veröffentlichung der Anzeige zu verweigern, es sei denn, der Inserent kann nachweisen, dass die betroffene Person ausdrücklich in diese Veröffentlichung eingewilligt hat oder dass die Veröffentlichung unter eine der anderen nach der DSGVO vorgesehenen Ausnahmen fällt . Außerdem muss der Betreiber Maßnahmen durchführen, um zu verhindern, dass solche Anzeigen, wenn sie auf seiner Plattform veröffentlicht werden, kopiert und auf anderen Websites unrechtmäßig veröffentlicht werden. Im Übrigen kann er sich diesen Verpflichtungen auch nicht unter Berufung auf die Richtlinie 2000/31/EG entziehen, die u. a. Artikel enthält, die sich auf Sachlagen beziehen, in denen Anbieter von Diensten der Informationsgesellschaft nicht verantwortlich gemacht werden können.

Russmedia Digital, eine Gesellschaft rumänischen Rechts, ist Eigentümerin der Website www.publi24.ro, Diese Website ist ein Online-Marktplatz, auf dem Anzeigen kostenlos oder kostenpflichtig veröffentlicht werden können.

Diese Anzeigen betreffen u. a. den Verkauf von Waren oder die Erbringung von Dienstleistungen in Rumänien. Am 1. August 2018 veröffentlichte eine nicht identifizierte Person auf dieser Website eine Nachricht, in der behauptet wurde, dass eine Frau sexuelle Dienstleistungen anbiete. Die Anzeige enthielt Fotos von ihr, die ohne ihre Einwilligung verwendet wurden, sowie ihre Telefonnummer. Die Frau hielt die Anzeige für irreführend und schadensstiftend; sie forderte daher den Eigentümer der Website auf, sie zu entfernen. Innerhalb einer Stunde nach dieser Aufforderung entfernte Russmedia Digital die Veröffentlichung. Die betreffende Anzeige war jedoch bereits auf anderen Websites verbreitet worden, auf denen sie verfügbar blieb.

Unter diesen Umständen ging die Frau, die der Ansicht war, dass die Anzeige ihre Rechte am eigenen Bild, auf Schutz der Ehre, des guten Rufs und des Privatlebens verletze sowie gegen die Vorschriften über die Verarbeitung personenbezogener Daten verstoße, in Rumänien vor Gericht. Das Gericht erster Instanz Cluj-Napoca (Klausenburg) gab ihr Recht und verurteilte Russmedia Digital zur Zahlung von 7 000 Euro als immateriellem Schadensersatz. In der Berufungsinstanz sprach das Fachgericht Cluj das Unternehmen jedoch von seiner Verantwortlichkeit frei und stufte es als einen bloßen Hosting-Anbieter ein, der nicht für den von seinen Nutzern veröffentlichten Inhalt verantwortlich sei.

Das Opfer legte daraufhin ein Rechtsmittel beim Berufungsgericht Cluj ein. Dieses Gericht beschloss, den Gerichtshof anzurufen, um Klarheit über die Auslegung des Unionsrechts zu erhalten, insbesondere zu den Verpflichtungen, die einem Betreiber eines Online-Marktplatzes nach der DSGVO obliegen, sowie zu der Frage, ob dieser sich aufgrund der in der Richtlinie 2000/31 vorgesehenen Haftungsbefreiung für Anbieter von Diensten der Informationsgesellschaft diesen Verpflichtungen entziehen kann.

In seinem heutigen Urteil entscheidet der Gerichtshof, dass der Betreiber eines Online-Marktplatzes wie Russmedia Digital im Sinne der DSGVO für die Verarbeitung der personenbezogenen Daten verantwortlich ist, die in Anzeigen enthalten sind, die auf seinem Online-Marktplatz veröffentlicht werden. Denn auch wenn die Anzeige von einem Nutzer platziert wird, wird sie nur dank dem Online-Marktplatz im Internet veröffentlicht und den Internetnutzern somit zugänglich gemacht.

Daher muss der Betreiber eines Online-Marktplatzes vor der Veröffentlichung dieser Anzeigen durch geeignete technische und organisatorische Maßnahmen diejenigen Anzeigen identifizieren, die sensible Daten enthalten, wie jene, um die es sich in der vorliegenden Rechtssache handelt, und überprüfen, ob der Nutzer, der im Begriff ist, eine solche Anzeige zu platzieren, die Person ist, deren sensible Daten darin enthalten sind.

Ist dies nicht der Fall, muss er überprüfen, ob die Person, deren Daten veröffentlicht werden, in die Veröffentlichung ausdrücklich eingewilligt hat. Ohne diese Einwilligung hat der Betreiber eines OnlineMarktplatzes die Veröffentlichung der fraglichen Anzeige zu verweigern, es sei denn, diese fällt unter eine der anderen nach der DSGVO vorgesehenen Ausnahmen. Außerdem muss sich der Betreiber eines Online-Marktplatzes bemühen zu verhindern, dass Anzeigen mit sensiblen Daten, die auf seiner Website veröffentlicht werden, kopiert und auf anderen Websites unrechtmäßig veröffentlicht werden. Zu diesem Zweck muss er geeignete technische und organisatorische Schutzmaßnahmen treffen.

Schließlich stellt der Gerichtshof klar, dass sich der Betreiber eines Online-Marktplatzes nicht unter Berufung auf die in der Richtlinie 2000/31 vorgesehene Haftungsbefreiung diesen Verpflichtungen, die ihm gemäß der DSGVO obliegen, entziehen kann.

Den Volltext der Entscheidung finden Sie hier:

VG Berlin: Keine gemeinsame Verantwortlichkeit nach der DSGVO von Adresshändler und beworbenem Unternehmen bei Werbung per Lettershop-Verfahren

VG Berlin
Urteil vom 14.10.2025
1 K 74/24

Das VG Berlin hat entschieden, dass keine gemeinsame Verantwortlichkeit nach Art 4 Nr 7, Art 26 Abs 1 S 1 DSGVO von Adresshändler und beworbenem Unternehmen bei Werbung per Lettershop-Verfahren besteht.

Aus den Entscheidungsgründen:
3. Der Bescheid erweist sich als materiell rechtswidrig. Zwar liegt eine Verarbeitung personenbezogener Daten vor (nachfolgend a)). Es kann jedoch offenbleiben, ob diese Verarbeitung nach Art. 6 Abs. 1 DSGVO rechtmäßig war. Denn die Klägerin ist nicht taugliche Adressatin der Verwarnung, weil sie nicht als gemeinsam mit der Adresshändlerin Verantwortliche im Sinne von Art. 4 Nr. 7, Art. 26 Abs. 1 Satz 1 DSGVO anzusehen ist (unten b)).

a) Eine Verarbeitung personenbezogener Daten liegt im Auslesen und Verwenden der relevanten Adressdaten für das Erstellen des Werbeschreibens. Nach Art. 4 Nr. 1 DSGVO sind personenbezogene Daten in allen Informationen zu erblicken, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wobei als identifizierbar eine natürliche Person angesehen wird, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einer Kennnummer identifiziert werden kann. Eine Verarbeitung liegt gemäß Art. 4 Nr. 2 DSGVO in jedem mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder in jeder solchen Vorgangsreihe im Zusammenhang mit personenbezogenen Daten, wobei die Verordnung beispielhaft etwa das Auslesen, Abfragen und Verwenden der Daten als Verarbeitungsvorgänge nennt.

Nach diesen Maßstäben liegt im Auslesen und Verwenden der Adressdaten für das Werbeschreiben eine der Datenschutzgrundverordnung unterfallende Verarbeitung personenbezogener Daten. Dafür kann offenbleiben, ob die Zuschreibung eines statistischen Merkmals – etwa hinsichtlich der Kaufkraft – auf Ebene der Mikrozellen und die anschließende Auswahl unter den Mikrozellen anhand eines solchen Merkmals schon für sich genommen Verarbeitungen personenbezogener Daten darstellen. Denn jedenfalls die Adressdaten – Vor- und Familienname sowie postalische Anschrift – sind personenbezogene Daten, die verarbeitet, nämlich aus dem Adressdatenbestand der Adresshändlerin ausgelesen und für den Versand des Werbeschreibens genutzt werden. Auch hebt die Zuordnung der Adressdaten zu den Mikrozellen ihren Personenbezug nicht auf. Dafür kommt es wiederum nicht darauf an, inwiefern die im Hinblick auf die Mikrozellen verarbeiteten Daten personenbezogen sind, weil der Adressdatenbestand, der für das Versenden der Werbeschreiben genutzt wird, durch die bloße Zuordnung der Adressen zu den Mikrozellen unverändert bleibt. Zugleich ist vorliegend unerheblich, dass der Adressdatenbestand der Adresshändlerin schon unabhängig vom Auftrag der Klägerin bestand, die Erhebung der personenbezogenen Daten also schon abgeschlossen war. Denn im späteren Auslesen und Verwenden der Adressdaten liegt eine eigenständig zu betrachtende Datenverarbeitung im Sinne von Art. 4 Nr. 2 DSGVO.

b) Die Klägerin war für diese Verarbeitung personenbezogener Daten jedoch nicht im Sinne von Art. 4 Nr. 7, Art. 26 Abs. 1 Satz 1 DSGVO gemeinsam mit der Adresshändlerin verantwortlich.

Nach der Definition in Art. 4 Nr. 7 DSGVO ist Verantwortlicher die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet. Legen zwei oder mehr Verantwortliche gemeinsam die Zwecke der und die Mittel zur Verarbeitung fest, so sind sie gemäß Art. 26 Abs. 1 Satz 1 DSGVO gemeinsam Verantwortliche.

aa) Der Europäische Gerichtshof (EuGH) hat die Anforderungen, die sich aus diesen Bestimmungen für eine gemeinsame Verantwortlichkeit ergeben, in seiner Rechtsprechung weiter konkretisiert. Danach muss jeder der im Sinne von Art. 26 Abs. 1 Satz 1 gemeinsam Verantwortlichen die Definition des „Verantwortlichen“ in Art. 4 Nr. 7 DSGVO erfüllen, wobei die Akteure in die Verarbeitung personenbezogener Daten in verschiedenen Phasen und in unterschiedlichem Ausmaß einbezogen sein können (EuGH, Urteil vom 5. Juni 2018 – C-210/16 – Wirtschaftsakademie Schleswig-Holstein, Rn. 43; Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID, Rn. 70; Urteil vom 7. März 2024 – C-604/22 – IAB Europe, Rn. 58). Andererseits setzt die gemeinsame Verantwortlichkeit mehrerer Akteure für dieselbe Verarbeitung nach ständiger Rechtsprechung des EuGH nicht voraus, dass jeder von ihnen Zugang zu den betreffenden personenbezogenen Daten hat (EuGH, Urteil vom 5. Juni 2018 – C-210/16 – Wirtschaftsakademie Schleswig-Holstein, Rn. 38; Urteil vom 10. Juli 2018 – C-25/17 – Jehovan todistajat, Rn. 69; Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID, Rn. 69, 82; Urteil vom 11. Januar 2024 – C-231/22 – Données traitées par un journal officiel, Rn. 48; Urteil vom 7. März 2024 – C-604/22 – IAB Europe, Rn. 58).

Nach einer in der Rechtsprechung wiederkehrenden Formulierung geht der EuGH zudem davon aus, dass eine Person, die „aus Eigeninteresse“ beziehungsweise „zu ihren eigenen Zwecken“ auf die Verarbeitung personenbezogener Daten „Einfluss nimmt“ und damit „an der Entscheidung über die Zwecke und Mittel“ der Verarbeitung „mitwirkt“ beziehungsweise „beteiligt ist“, als für die Verarbeitung Verantwortliche angesehen werden kann (EuGH, Urteil vom 10. Juli 2018 – C-25/17 – Jehovan todistajat, Rn. 68; Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID, Rn. 68; Urteil vom 11. Januar 2024 – C-231/22 – Données traitées par un journal officiel, Rn. 48; Urteil vom 7. März 2024 – C-604/22 – IAB Europe, Rn. 57). Dieses Abstellen auf die „Einflussnahme“ aus „Eigeninteresse“, aus der eine Entscheidung über Zwecke und Mittel der Verarbeitung resultieren soll, scheint sehr weit zu reichen. Es ist jedoch zu berücksichtigen, dass dieses Kriterium nach der Formulierung des EuGH („kann“) noch keine hinreichende Bedingung für die gemeinsame Verantwortlichkeit darstellt und außerdem zunächst auf die Rechtslage vor Inkrafttreten der Datenschutzgrundverordnung bezogen war, als der Begriff der gemeinsamen Verantwortlichkeit noch nicht gesetzlich fixiert war. In seiner jüngeren – unter der Geltung der Datenschutzgrundverordnung ergangenen – Rechtsprechung prüft der EuGH alle drei Voraussetzungen kumulativ, das heißt, für die gemeinsame Verantwortlichkeit muss eine Stelle „tatsächlich im Eigeninteresse auf die Entscheidung über die Zwecke und Mittel der Verarbeitung“ Einfluss nehmen (EuGH, Urteil vom 5. Dezember 2023 – C-683/21 – Nacionalinis visuomenės sveikatos centras, Rn. 31; ähnlich auch Urteil vom 7. März 2024 – C-604/22 – IAB Europe, Rn. 61; siehe zur erforderlichen kumulativen Prüfung von Entscheidungen über Zwecke und Mittel auch: European Data Protection Board – EDPB, Leitlinien 07/2020 zu den Begriffen „Verantwortlicher“ und „Auftragsverarbeiter“ in der DSGVO, Version 2.0, 7. Juli 2021, Rn. 53; Der Bayerische Landesbeauftragte für den Datenschutz, Gemeinsame Verantwortlichkeit – Orientierungshilfe, Stand: 1. Juni 2024, Rn. 44, 70).

bb) Nach diesen Maßstäben erfüllte die Klägerin in Bezug auf die von der Adresshändlerin vorgenommenen Datenverarbeitungsvorgänge nicht die Voraussetzungen einer gemeinsamen Verantwortlichkeit nach Art. 26 Abs. 1 Satz 1 DSGVO.

Zwar hat die Klägerin im Eigeninteresse Einfluss auf die Zwecke der Datenverarbeitung durch die Adresshändlerin genommen. Denn unabhängig davon, ob man den Zweck der Verarbeitung im Versand des Werbeschreibens oder – allgemeiner – in der Beförderung ihrer Geschäftstätigkeit durch die Anwerbung von Neukunden erblickt, hat sie diesen Zweck der Datenverarbeitung gegenüber der Adresshändlerin festgesetzt. Er entspricht auch ihrem Eigeninteresse, nämlich ihrem wirtschaftlichen Gewinnstreben. Dafür spricht auch der Empfängerhorizont, also die Perspektive eines objektiven Beobachters, der das Werbeschreiben erhält. Für diesen stellt es sich äußerlich als eine ausschließliche Maßnahme der Klägerin dar, weil es mit ihrem Briefkopf bzw. Corporate Design auftritt und allein für einen Besuch der von ihr angebotenen Show wirbt, ohne dass die Beteiligung der Adresshändlerin an der Datenverarbeitung jenseits der Datenschutzhinweise ersichtlich würde (vgl. zur Maßgeblichkeit des nach außen hin vermittelten Eindrucks: Der Bayerische Landesbeauftragte für den Datenschutz, a. a. O., Rn. 36).

Die Klägerin hatte aber keinerlei Einfluss auf die Mittel der Datenverarbeitung. Die Adresshändlerin führte den gesamten Datenverarbeitungsprozess nach dem von ihr konzipierten „Lettershop“-Verfahren beziehungsweise Mikrozellen-Modell durch, ohne dass die Klägerin die Möglichkeit gehabt hätte, auf die strukturelle beziehungsweise organisatorische Ausgestaltung dieses Prozesses in irgendeiner Form einzuwirken. Auch insoweit kommt es nicht darauf an, ob man nur das Auslesen und Verwenden der Adressen im zweiten Schritt oder darüber hinaus auch die Selektion der Mikrozellen anhand bestimmter Merkmale im ersten Schritt als Verarbeitung personenbezogener Daten ansieht. Denn die bloße Vorgabe einer Zielgruppe (Haushalte in Berlin und Brandenburg mit zumindest überdurchschnittlicher Kaufkraft) führte auch dann nicht dazu, dass die Klägerin auf die „Mittel“ der Datenverarbeitung Einfluss genommen hätte, wenn man die Mikrozellenselektion als Verarbeitung personenbezogener Daten versteht. Die Festlegung der Zielgruppe ist vielmehr wegen ihrer eindeutigen wirtschaftlichen Motivation untrennbar mit der Zwecksetzung für die Datenverarbeitung verbunden und stellt sich demgegenüber nicht als Entscheidung über ihre Mittel dar.

Für eine Einflussnahme auf die Mittel der Datenverarbeitung müsste es irgendeine über die Auftragserteilung hinausgehende organisatorisch-konzeptionelle Mitwirkung der Klägerin an der Datenverarbeitung gegeben haben, die hier aber nicht ersichtlich ist. Sie hat lediglich eine Leistung eingekauft, deren prozedurale Ausgestaltung – von der grundlegenden Konzeption über die datenschutzrechtlich relevanten Organisationsmaßnahmen bis hin zur technischen Umsetzung – allein in den Händen der Adresshändlerin verblieb. Es ist nicht ersichtlich, dass die Klägerin irgendwelche Entscheidungen in Bezug darauf hätte treffen können, wie die Mikrozellen gebildet, wie ihnen Merkmale zugeschrieben werden, wie der Selektionsprozess anhand ihrer Vorgaben ausgestaltet ist und wie letztlich die Adressauswahl technisch hin zum Versand des Werbeschreibens umgesetzt wird. Auch die bloße Entscheidung, ein Werbeschreiben an potenzielle Neukunden zu versenden, kann nicht als Einflussnahme auf die Mittel der Datenverarbeitung gewertet werden. Denn das Leistungsangebot der Adresshändlerin besteht gerade darin, ihren Kunden das Versenden von Werbeschreiben zu ermöglichen. Andere Modalitäten des Verwendens personenbezogener Daten ohne Zugriff des Kunden auf die Daten bietet sie in diesem Bereich ihrer Geschäftstätigkeit nicht an.

cc) Für das Ergebnis spricht schließlich auch ein Vergleich mit denjenigen Fällen, in denen der EuGH bisher eine gemeinsame Verantwortlichkeit im Sinne von Art. 26 Abs. 1 Satz 1 DSGVO angenommen beziehungsweise auf Grundlage der entsprechenden Vorlagebeschlüsse der nationalen Gerichte für möglich gehalten hat. Bei diesen Sachverhalten gab es anders als hier stets ein Ineinandergreifen der Entscheidungen beider Verantwortlicher gerade auch in Bezug auf die Mittel der Datenverarbeitung.

Am ehesten ist der vorliegende Fall mit den Konstellationen vergleichbar, über die der EuGH in der sogenannten Fanpage- sowie in der Fashion-ID-Entscheidung befunden hat. Hier ging es um die gemeinsame Verantwortlichkeit von Website-Betreiberinnen, die ihre Website auf einer sozialen Plattform einrichten beziehungsweise ein Plugin einer sozialen Plattform in ihre Website einbinden mit der Folge, dass beim Aufrufen der Website personenbezogene Daten der Nutzer automatisch an die soziale Plattform übermittelt und von dieser weiterverarbeitet werden. Der EuGH hat die Einbindung der sozialen Plattform jeweils für die gemeinsame Verantwortlichkeit der Website-Anbieterinnen genügen lassen (EuGH, Urteil vom 5. Juni 2018 – C-210/16 – Wirtschaftsakademie Schleswig-Holstein; Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID). Das wäre ein starkes Argument für die gemeinsame Verantwortlichkeit auch der Klägerin im vorliegenden Fall, wenn für den EuGH die bloße Kausalität der Website-Anbieterinnen für die Datenverarbeitung durch die Plattform ausgereicht hätte.

Zu beachten ist jedoch, dass der EuGH in den genannten Entscheidungen zwischen dem Erheben und dem weiteren Verarbeiten der Nutzerdaten durch die Plattform unterscheidet (insbesondere EuGH, Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID, Rn. 76). Ein zentrales Argument des EuGH für die Verantwortlichkeit der Website-Betreiberinnen in Bezug auf das Erheben der Daten lag in beiden Entscheidungen darin, dass es das Einrichten der Website beziehungsweise das Einbinden des Plugins der sozialen Plattform erst ermöglicht hatte, die personenbezogenen Daten zu erheben (EuGH, Urteil vom 5. Juni 2018 – C-210/16 – Wirtschaftsakademie Schleswig-Holstein, Rn. 35; Urteil vom 29. Juli 2019 – C-40/17 – Fashion ID, Rn. 75). Das Verhalten der Website-Anbieterinnen stellte sich für die soziale Plattform so gleichsam als „Schlüssel“ zu den Nutzerdaten dar. Einen solch beherrschenden Einfluss auf die Datenverarbeitung durch die Adresshändlerin hatte die Klägerin vorliegend nicht. Zwar wirkte sich auch ihre Entscheidung im Sinne einfacher Kausalität dahingehend aus, dass es ohne ihren Auftrag den konkreten Datenverarbeitungsvorgang durch die Adresshändlerin nicht gegeben hätte. Sie hat ihr die Datenverarbeitung aber nicht erst ermöglicht, ihr nicht erst die Tür zu den Daten geöffnet. Die Adresshändlerin verfügte unabhängig vom Verhalten der Klägerin über ihren Adressdatenbestand. Ihre tatsächlichen Zugriffsmöglichkeiten auf diese Daten bestanden vollkommen unabhängig davon, ob die Klägerin ihr einen Auftrag, der mit einer (weiteren) Datenverarbeitung einherging, erteilte.

Aus diesem Grund ist auch das Argument der Parametrierung, welches der EuGH in der Fanpage-Entscheidung für eine gemeinsame Verantwortlichkeit der Website-Betreiberin auch im Hinblick auf die Weiterverarbeitung der Nutzerdaten durch die soziale Plattform anführte (EuGH, Urteil vom 5. Juni 2018 – C-210/16 – Wirtschaftsakademie Schleswig-Holstein, Rn. 36), nicht auf den vorliegenden Fall übertragbar. Denn es macht einen Unterschied, ob sich solche (statistischen) Selektionskriterien nur auf die Auswahl unter schon bei einem Dritten vorhandenen Daten auswirken oder auf Daten bezogen sind, die nur erhoben werden können, weil der Verantwortliche diese Datenerhebung für einen Dritten ermöglicht.

Auch in den weiteren vom EuGH entschiedenen Konstellationen war die Einflussnahme des gemeinsam Verantwortlichen auf die Mittel der Datenverarbeitung anders als im Fall der Klägerin deutlich ausgeprägt. So stellte der EuGH in der Entscheidung zu den Zeugen Jehovas neben dem erheblichen Eigeninteresse der Gemeinschaft an der Datenverarbeitung auch darauf ab, dass die Dachorganisation die Verkündigungstätigkeit der einzelnen Mitglieder durch eine Zuteilung von Tätigkeitsbezirken „organisiert und koordiniert“ hat (EuGH, Urteil vom 10. Juli 2018 – C-25/​17 – Jehovan todistajat, Rn. 71, 73). In der Entscheidung zur litauischen Corona-Warn-App bezog sich der EuGH darauf, dass die Parameter der Anwendung, z. B. welche Fragen in der App gestellt wurden und wie diese formuliert waren, an den Bedarf der auftraggebenden Behörde angepasst waren und sie bei der Festlegung der Fragen eine aktive Rolle gespielt hatte (EuGH, Urteil vom 5. Dezember 2023 – C-683/21 – Nacionalinis visuomenės sveikatos centras, Rn. 32). In der Entscheidung zum belgischen Amtsblatt war ein tragendes Argument für die datenschutzrechtliche Verantwortlichkeit der herausgebenden Behörde, dass für sie bereits auf gesetzlicher Ebene die Zwecke und Mittel der Datenverarbeitung festgelegt waren (EuGH, Urteil vom 11. Januar 2024 – C-231/22 – Données traitées par un journal officiel, Rn. 34; vgl. zur Maßgeblichkeit rechtlicher Bestimmungen beim Begriff des Verantwortlichen: Art. 4 Nr. 7 Halbsatz 2 DSGVO). Schließlich rekurrierte der EuGH in der Entscheidung zu einem europäischen Werbebranchenverband darauf, dass dieser seinen Mitgliedern für die Datenverarbeitung einen verbindlichen Regelungsrahmen vorgegeben hatte, in dem auch technische Spezifikationen für den Verarbeitungsvorgang enthalten waren (EuGH, Urteil vom 7. März 2024 – C-604/22 – IAB Europe, Rn. 65 f.). Auch eine solche Form der Einflussnahme gab es hier jedoch nicht.

Den Volltext der Entscheidung finden Sie hier:

EU-Kommission: Vorschlag für eine digitale Omnibus-Verordnung zur Vereinfachung der Vorschriften für künstliche Intelligenz, Cybersicherheit und Datenschutz

Die EU-Kommission hat den Vorschlag für eine digitale Omnibus-Verordnung zur Vereinfachung der Vorschriften für künstliche Intelligenz, Cybersicherheit und Datenschutz vorgelegt. Wie zu erwarten war, werden die Änderungsvorschläge von allen Seiten bereits jetzt kontrovers diskutiert. Die weitere Entwicklung bleibt abzuwarten.

Proposal for Regulation on simplification of the digital legislation

Proposal for Regulation on simplification of the digital legislation - ANNEXES

Staff Working Document accompanying the Proposal

Die Pressemitteilung der EU-Kommission:
Simpler EU digital rules and new digital wallets to save billions for businesses and boost innovation

Europe's businesses, from factories to start-ups, will spend less time on administrative work and compliance and more time innovating and scaling-up, thanks to the European Commission's new digital package. This initiative opens opportunities for European companies to grow and to stay at the forefront of technology while at the same time promoting Europe's highest standards of fundamental rights, data protection, safety and fairness.

At its core, the package includes a digital omnibus that streamlines rules on artificial intelligence (AI), cybersecurity and data, complemented by a Data Union Strategy to unlock high-quality data for AI and European Business Wallets that will offer companies a single digital identity to simplify paperwork and make it much easier to do business across EU Member States.

The package aims to ease compliance with simplification efforts estimated to save up to €5 billion in administrative costs by 2029. Additionally, the European Business Wallets could unlock another €150 billion in savings for businesses each year.

1. Digital Omnibus
With today's digital omnibus, the Commission is proposing to simplify existing rules on Artificial Intelligence, cybersecurity, and data.

Innovation-friendly AI rules: Efficient implementation of the AI Act will have a positive impact on society, safety and fundamental rights. Guidance and support are essential for the roll-out of any new law, and this is no different for the AI Act.

The Commission proposes linking the entry into application of the rules governing high-risk AI systems to the availability of support tools, including the necessary standards.

The timeline for applying high-risk rules is adjusted to a maximum of 16 months, so the rules start applying once the Commission confirms the needed standards and support tools are available, giving companies support tools they need.

The Commission is also proposing targeted amendments to the AI Act that will:

Extend certain simplifications that are granted to small and medium-sized enterprises (SMEs) and small mid cap companies (SMCs), including simplified technical documentation requirements, saving at least €225 million per year;
Broaden compliance measures so more innovators can use regulatory sandboxes, including an EU-level sandbox from 2028 and more real-world testing, especially in core industries like the automotive;
Reinforce the AI Office's powers and centralise oversight of AI systems built on general-purpose AI models, reducing governance fragmentation.
Simplifying cybersecurity reporting: The omnibus also introduces a single-entry point where companies can meet all incident-reporting obligations. Currently, companies must report cybersecurity incidents under several laws, including among others the NIS2 Directive, the General Data Protection Regulation (GDPR), and the Digital Operational Resilience Act (DORA). The interface will be developed with robust security safeguards and will undergo comprehensive testing to ensure its reliability and effectiveness.

An innovation-friendly privacy framework: Targeted amendments to the GDPR will harmonise, clarify and simplify certain rules to boost innovation and support compliance by organisations, while keeping intact the core of the GDPR, maintaining the highest level of personal data protection.

Modernising cookie rules to improve users' experience online: The amendments will reduce the number of times cookie banners pop up and allow users to indicate their consent with one-click and save their cookie preferences through central settings of preferences in browsers and operating system.

Improving access to data: Today's digital package aims to improve access to data as a key driver of innovation. It simplifies data rules and makes them practical for consumers and businesses by:

Consolidating EU data rules through the Data Act, merging four pieces of legislation into one for enhanced legal clarity;
Introducing targeted exemptions to some of the Data Act's cloud-switching rules for SMEs and SMCs resulting in around €1.5 billion in one-off savings;
Offering new guidance on compliance with the Data Act through model contractual terms for data access and use, and standard contractual clauses for cloud computing contracts;
Boosting European AI companies by unlocking access to high-quality and fresh datasets for AI, strengthening the overall innovation potential of businesses across the EU.

2. Data Union Strategy
The new Data Union Strategy outlines additional measures to unlock more high-quality data for AI by expanding access, such as data labs. It puts in place a Data Act Legal Helpdesk, complementing further measures to support implementation of the Data Act. It also strengthens Europe's data sovereignty through a strategic approach to international data policy: anti-leakage toolbox, measures to protect sensitive non-personal data and guidelines to assess fair treatment of EU data abroad.

3. European Business Wallet
This proposal will provide European companies and public sector bodies with a unified digital tool, enabling them to digitalise operations and interactions that in many cases currently still need to be done in person. Businesses will be able to digitally sign, timestamp and seal documents; securely create, store and exchange verified documents; and communicate securely with other businesses or public administrations in their own and the other 26 Member States.

Scaling up a business in other Member States, paying taxes and communicating with public authorities will be easier than ever before in the EU. Assuming broad uptake, the European Business Wallets will allow European companies to reduce administrative processes and costs, thereby unlock up to €150 billion in savings for businesses each year.

Next Steps
The digital omnibus legislative proposals will now be submitted to the European Parliament and the Council for adoption. Today's proposals are a first step in the Commission's strategy to simplify and make more effective the EU's digital rulebook.

The Commission has today also launched the second step of the simplification agenda, with a wide consultation on the Digital Fitness Check open until 11 March 2026. The Fitness Check will ‘stress test' how the rulebook delivers on its competitiveness objective, and examine the coherence and cumulative impact of the EU's digital rules.

Background
The Digital package marks the seventh omnibus proposal. The Commission set a course to simplify EU rules to make the EU economy more competitive and more prosperous by making business in the EU simpler, less costly and more efficient. The Commission has a clear target to deliver an unprecedented simplification effort by achieving at least 25% reduction in administrative burdens, and at least 35% for SMEs until the end of 2029.



SG Dresden: Ausblenden von personenbezogenen Daten mit der Möglichkeit der Wiedereinblendung ist kein Löschen gemäß Art. 17 DSGVO

SG Dresden
Urteil voom 22.10.2025
S 15 SF 304/24 DS


Das SG Dresden hat entschieden, dass das Ausblenden von personenbezogenen Daten mit der Möglichkeit der Wiedereinblendung kein Löschen gemäß Art. 17 DSGVO ist.

Aus den Entscheidungsgründen:
d. Entgegen der Ansicht des Beklagten stellt ein Ausblenden der Daten mit der technischen Möglichkeit des Wiedereinblendens jedoch kein Löschen i.S. von Art. 17 DSGVO dar.

Die DSGVO selbst enthält keine Definition des Begriffs "Löschen". Er wird in Art. 4 Nr. 2 DSGVO neben der "Vernichtung" als eine Form der Verarbeitung genannt. Die Vernichtung ist die körperliche Zerstörung des Datenträgers und eine endgültige Löschung der personenbezogenen Daten. Löschen ist - ohne zwingende körperliche Zerstörung - der Entzug des Personenbezuges in den Daten mit dem Ziel der (faktischen) Unmöglichkeit, die zuvor in den zu löschenden Daten verkörperte Information wahrzunehmen, so dass die personenbezogenen Daten nicht mehr Gegenstand der (produktiven) Datenverarbeitung sind und dies irreversibel sicherzustellen ist. Nach dem Löschen soll es niemandem mehr ohne unverhältnismäßigen Aufwand möglich sein, betreffende Information wahrzunehmen (Herbst in Kühling/Buchner, DSGVO - BDSG, 4. Auflage 2024, Art. 17 RdNr. 37; Kamlah in: Plath, DSGVO/BDSG/TTDSG, 4. Auflage 2023, Art. 17 EUV 2016/679; BeckOK Datenschutzrecht, Wolff/Brink/v. Ungern-Sternberg 52. Edition Stand: 1. November 2024 Art. 17 RdNrn 54-57). Löschen bedeutet das physische Beseitigen der Daten so, dass sie dauerhaft nicht weiterverarbeitet werden können (LG Braunschweig vom 4. April 2025 - 9 O 2615/23 – juris RdNr. 189). Das Löschen kann dabei verschiedene Formen haben wie z.B. die vollständige Zerstörung des Datenträgers oder die Löschung von Verknüpfungen oder Codierungen, die zur Wahrnehmung der Information erforderlich sind, wie etwa das Löschen eines Eintrags in einer Pseudonymliste oder andere Formen des dauerhaften Nichtzugriffs wie z.B. das Schwärzen. Nicht ausreichende Löschungshandlungen sind dagegen Beschränkungen der Verarbeitung i.S. von Art. 18 DSGVO, weil ein dauerhafter Zugriffsausschluss darin nicht enthalten ist.

Vorliegend hat der Beklagte die Privatadresse der Klägerin in ihrer Verwaltungsakte ausgeblendet. Dies stellt jedoch kein Löschen i.S. von Art. 17 Art. 1 DSGVO dar. Das Ausblenden mit dem vom Beklagten genutzten Programm führt nicht zu einem endgültigen Zugriffsausschluss. Vielmehr ist es nach Angaben des Beklagten nach den derzeitigen technischen Begebenheiten nur nicht mehr möglich, die Daten zu sehen. Allerdings besteht nach der Mitteilung des Beklagten technisch auch nach Ausblendung der Daten die Möglichkeit, dass zwei Führungskräfte oder deren Stellvertreter die ausgeblendeten Daten wieder sichtbar machen können. Damit ist gerade eine beim Löschen erforderliche Irreversibilität gerade nicht gegeben. Die Möglichkeit des Wiedereinblendens widerspricht dem Löschungsprinzip der DSGVO und führt dazu, dass vorliegend mit einem Ausblenden lediglich eine Beschränkung der Verarbeitung i.S. von Art. 18 DSGVO gegeben ist und keine darüberhinausgehende unwiederbringliche Löschung nach Art. 17 DSGVO.

Dass der Beklagte – wie er vorträgt - derzeit aufgrund seines von ihm genutzten Programmes keine technische Möglichkeit einer Löschung, sondern nur des Ausblendens hat, erklärt zwar sein Vorgehen, führt jedoch nicht dazu, dass ein Löschen i.S. von Art. 17 DSGVO als erfolgt anzusehen ist. Die technischen Programme haben die geltenden Gesetze und Betroffenenrechte umzusetzen (vgl. auch Art. 25 DSGVO) und nicht anders herum. Insofern ist es Aufgabe des Beklagten bzw. der Bundesagentur für Arbeit, sein Programm zur Nutzung seiner elektronischen Akte so umschreiben zu lassen, dass ein irreversibles Löschen technisch tatsächlich auch erfolgen kann. Die DSGVO als auch die geltenden Gesetze der Bundesrepublik Deutschland lassen Ausnahmen von der irreversiblen Löschungspflicht nicht zu.

Der Löschungsanspruch der Klägerin ist auch nicht über Art. 17 Abs. 3 DSGVO oder § 35 BDSG eingeschränkt, weil die Daten hier unrechtmäßig verarbeitet worden sind (vgl. § 35 Abs. 1 Satz 3 BDSG).


Den Volltext der Entscheidung finden Sie hier:

EuGH: Art. 13 Abs. 2 ePrivacy-Richtlinie geht Art. 6 DSGVO vor - Einrichtung eines kostenlosen Nutzerkontos ist "Verkauf" i.S.d. ePrivacy-Richtlinie

EuGH
Urteil vom 13.11.2025
C‑654/23


Der EuGH hat entschieden, dass Art. 13 Abs. 2 ePrivacy-Richtlinie in seinem Geltungsbreicht Vorrang vor Art. 6 DSGVO hat. Zudem hat der EuGH entschieden, dass bereits die Einrichtung eines kostenlosen Nutzerkontos ein "Verkauf" i.S.d. ePrivacy-Richtlinie ist.

Tenor der Entscheidung:
1. Art. 13 Abs. 1 und 2 der Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates vom 12. Juli 2002 über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutzrichtlinie für elektronische Kommunikation) in der durch die Richtlinie 2009/136/EG des Europäischen Parlaments und des Rates vom 25. November 2009 geänderten Fassung

ist dahin auszulegen, dass

die E‑Mail-Adresse eines Nutzers vom Herausgeber eines Onlinemediums „im Zusammenhang mit dem Verkauf eines Produkts oder einer Dienstleistung“ im Sinne von Art. 13 Abs. 2 erhalten worden ist, wenn dieser Nutzer ein kostenloses Konto auf seiner Online-Plattform einrichtet, das ihm das Recht gibt, kostenlos auf eine bestimmte Anzahl von Artikeln dieses Mediums zuzugreifen, kostenlos per E‑Mail einen täglichen Newsletter zu erhalten, der eine Zusammenfassung der in Artikeln dieses Mediums behandelten gesetzgeberischen Neuerungen einschließlich Hyperlinks zu diesen Artikeln enthält, und gegen Bezahlung auf zusätzliche Artikel und Analysen dieses Mediums zuzugreifen. Die Übermittlung eines solchen Newsletters stellt eine Verwendung elektronischer Post „zur Direktwerbung“ für „ähnliche Produkte oder Dienstleistungen“ im Sinne von Art. 13 Abs. 2 dar.

2. Art. 13 Abs. 2 der Richtlinie 2002/58 in der durch die Richtlinie 2009/136 geänderten Fassung in Verbindung mit Art. 95 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) ist dahin auszulegen, dass

die in Art. 6 Abs. 1 dieser Verordnung vorgesehenen Voraussetzungen für die Rechtmäßigkeit der Verarbeitung nicht gelten, wenn der Verantwortliche die E‑Mail-Adresse eines Nutzers verwendet, um ihm eine unerbetene Nachricht gemäß diesem Art. 13 Abs. 2 zu senden.

3. Die dritte von der Curtea de Apel Bucureşti (Berufungsgericht Bukarest, Rumänien) gestellte Frage ist unzulässig.

Den Volltext der Entscheidung finden Sie hier:

BGH: Übermittlung von Positivdaten an die SCHUFA durch Mobilfunkanbieter für Identitätsabgleich zur Betrugsprävention zulässig und von Art. 6 Abs. 1 Unterabs. 1 Buchst. f DSGVO gedeckt

BGH
Urteil vom 14.10.2025
VI ZR 431/24


Der BGH hat entschieden, dass die Übermittlung von Positivdaten an die SCHUFA durch Mobilfunkanbieter für den Identitätsabgleich zur Betrugsprävention zulässig und von Art. 6 Abs. 1 Unterabs. 1 Buchst. f DSGVO gedeckt ist.

Die Pressemitteilung des BGH:
Bundesgerichtshof entscheidet über Zulässigkeit der Übermittlung sogenannter Positivdaten an SCHUFA

Der unter anderem für Rechtsstreitigkeiten aus dem Datenschutzrecht zuständige VI. Zivilsenat hat die Abweisung einer Unterlassungsklage bestätigt, mit der sich ein Verbraucherverband gegen die Übermittlung sogenannter Positivdaten an die SCHUFA gewandt hat.

Sachverhalt und Prozessgeschichte:

Die Beklagte ist ein Telekommunikationsunternehmen, das Mobilfunkdienste erbringt. Bis Oktober 2023 übermittelte sie nach dem Abschluss von Postpaid-Mobilfunkverträgen zumindest die zum Identitätsabgleich notwendigen Stammdaten ihrer Kunden (Name etc.) sowie die Information, dass ein Vertrag mit diesen geschlossen oder beendet wurde, an die SCHUFA Holding AG. Die Übermittlung dieser Positivdaten geschah unter anderem zum Zwecke der Betrugsprävention. Mit seiner Klage hat der Verbraucherverband beantragt, die Beklagte zur Unterlassung der Übermittlung von Positivdaten (also personenbezogenen Daten, die keine negativen Zahlungserfahrungen oder sonstiges, nicht vertragsgemäßes Verhalten zum Inhalt haben) an die SCHUFA zu verurteilen. Das Landgericht hat die Klage abgewiesen. Die Berufung des Klägers hat das Oberlandesgericht zurückgewiesen.

Entscheidung des Senats:

Der Senat hat die Revision des Verbraucherverbands zurückgewiesen, die Klageabweisung also bestätigt.

Der Unterlassungsantrag ist unbegründet, weil er auch Verhaltensweisen, die datenschutzrechtlich nicht zu beanstanden sind, erfasst und damit zu weit gefasst ist. Der Antrag ist darauf gerichtet, der Beklagten jede Übermittlung der Positivdaten von verbrauchern an die SCHUFA nach Abschluss eines Telekommunikationsvertrages zu verbieten. Allerdings lässt sich die Übermittlung der zum Identitätsabgleich erforderlichen Stammdaten der Verbraucher sowie der Information, dass ein Vertragsverhältnis mit diesen begründet oder beendet wurde, an die SCHUFA gemäß Art. 6 Abs. 1 Unterabs. 1 Buchst. f Datenschutz-Grundverordnung (DSGVO) durch das Interesse der Beklagten an einer hinreichenden Betrugsprävention rechtfertigen. Dabei geht es nach den Feststellungen des Berufungsgerichts um Fälle, in denen Kunden über ihre Identität täuschen und/oder binnen kurzer Zeit bei verschiedenen Anbietern unerklärlich viele Mobilfunkverträge abschließen, insbesondere, um an die mit Abschluss der Verträge überlassenen teuren Smartphones zu gelangen. Im Hinblick auf den hohen Schaden, den solche Betrugsstraftaten bei Postpaid-Mobilfunkverträgen anrichten können, überwiegt das Interesse der Verbraucher daran, dass die genannten Daten nicht an die SCHUFA übermittelt werden, das Interesse der Beklagten an einer hinreichenden Betrugsprävention nicht.

Darüber, wie die SCHUFA die zur Betrugsprävention übermittelten Positivdaten verarbeitet, etwa, ob und wie diese in das Bonitätsscoring einfließen, hatte der Senat aus prozessualen Gründen nicht zu entscheiden.

Vorinstanzen:

Landgericht Düsseldorf - Urteil vom 6. März 2024 - 12 O 128/22

Oberlandesgericht Düsseldorf - Urteil vom 31. Oktober 2024 - 20 U 51/24

Die maßgebliche Vorschrift lautet:

Art. 6 Abs. 1 Unterabs. 1 DSGVO:

Die Verarbeitung ist nur rechtmäßig, wenn mindestens eine der nachstehenden Bedingungen erfüllt ist:



f) die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich, sofern nicht die Interessen oder Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen, insbesondere dann, wenn es sich bei der betroffenen Person um ein Kind handelt.



EuGH-Generalanwalt: DSGVO steht Verarbeitung rechtswidrig erhobener oder gespeicherter Daten durch ein Gericht im Rahmen eines Rechtsstreits nicht entgegen

EuGH-Generalanwalt
Schlussanträge vom 16. Oktober 2025
C‑484/24


Der EuGH-Generalanwalt kommt in seinen Schlussanträgen zu dem Ergebnis, dass die DSGVO der Verarbeitung rechtswidrig erhobener oder gespeicherter Daten durch ein Gericht im Rahmen eines Rechtsstreits nicht entgegensteht.

Die Schlussanträge:
Art. 5 Abs. 1 Buchst. e der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) in Verbindung mit deren Art. 6 ist dahin auszulegen,

dass der in dieser Bestimmung niedergelegte Grundsatz der „Speicherbegrenzung“ es einem nationalen Gericht nicht verwehrt, eine justizielle Verarbeitung von Daten vorzunehmen, die unter Rückgriff auf andere Daten erlangt wurden, deren ursprüngliche Erhebung oder Speicherung unter Verstoß gegen diesen Grundsatz erfolgte.

Es ist Sache des nationalen Gerichts, darüber zu wachen, dass die Modalitäten für die justizielle Verwertung dieser personenbezogenen Daten im geltenden einzelstaatlichen Recht eine Grundlage finden, mit den Grundsätzen der Äquivalenz und der Effektivität in Einklang stehen, einem im öffentlichen Interesse liegenden Zweck entsprechen, hierfür erforderlich sind und in einem angemessenen Verhältnis zu diesem Zweck stehen.

Die vollständigen Schlussanträge finden Sie hier:

BGH: Arbeitnehmer sind regelmäßig nicht "Verantwortliche" im Sinne des Art. 4 Nr. 7 DSGVO da sie "unterstellte Personen" nach Art. 29 DSGVO sind

BGH
Beschluss vom 07.10.2025
VI ZR 297/24


Der BGH hat im Rahmen eines Nichtzulassungsbeschwerderverfahrens ausgeführt, dass Arbeitnehmer regelmäßig nicht "Verantwortliche" im Sinne des Art. 4 Nr. 7 DSGVO sind, da sie "unterstellte Personen" nach Art. 29 DSGVO sind.

Aus den Entscheidungsgründen:
Der Sache kommt insbesondere nicht deshalb grundsätzliche Bedeutung zu, weil eine Vorabentscheidung des Gerichtshofs der Europäischen Union geboten wäre. Die Beschwerde legt schon nicht ausreichend dar, inwiefern die von ihr aufgeworfenen Fragen in der Rechtsprechung des Gerichtshofs ungeklärt und auch nicht ohne Weiteres klar zu beantworten wären. Sie setzt sich insbesondere nicht mit der Rechtsprechung des Gerichtshofs auseinander, nach der Arbeitnehmer des Verantwortlichen diesem "unterstellte Personen" im Sinne von Art. 29 DSGVO sind (EuGH, Urteile vom 11. April 2024 - C-741/21, VersR 2024, 1147 Rn. 47-53 - juris GmbH; vom 22. Juni 2023 - C-579/21, NJW 2023, 2555 Rn. 72, 73 - Pankki S), weshalb sie in der Regel nicht selbst als "Verantwortliche" im Sinne des Art. 4 Nr. 7 DSGVO angesehen werden können (vgl. hierzu Jóri in Spiecker gen. Döhmann u.a., General Data Protection Regulation, 2023, GDPR Art. 4 (7) Rn. 7; Petri/Stief in Simitis u.a., Datenschutzrecht, 2. Aufl., DSGVO Art. 4 Nr. 7 Rn. 15, 17; Hartung in Kühling/Buchner, DS-GVO BDSG, 4. Aufl., DS-GVO Art. 4 Nr. 7 Rn. 9; Gola in Gola/Heckmann, Datenschutz-Grundverordnung – Bundesdatenschutzgesetz, 3. Aufl., DSGVO Art. 4 Rn. 63; European Data Protection Board - edpb, Leitlinien07/2020 zu den Begriffen "Verantwortlicher" und "Auftragsverarbeiter" in der DSGVO, Version 2.0, Rn. 18 f.).

Den Volltext der Entscheidung finden Sie hier:

BGH legt EuGH Fragen zum Personenbezug dynamischer IP-Adressen und zur Rechtsmissbräuchlichkeit der Geltendmachung von Schadensersatzansprüchen aus Art. 82 Abs. 1 DSGVO vor

BGH
Beschluss vom 28.05.2025
VI ZR 258/24
Verordnung (EU) 2016/679 Art. 82 Abs. 1


Der BGH hat dem EuGH Fragen zum Personenbezug dynamischer IP-Adressen und zur Rechtsmissbräuchlichkeit der Geltendmachung von Schadensersatzansprüchen aus Art. 82 Abs. 1 DSGVO zur Voarbentscheidung vorgelegt.

Leitsatz des BGH:
Dem Gerichtshof der Europäischen Union werden zur Auslegung der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung, DSGVO, ABl. L 119 vom 4. Mai 2016, S. 1) folgende Fragen zur Vorabentscheidung vorgelegt:

a) Ist Art. 4 Nr. 1 DSGVO dahingehend auszulegen, dass im Falle der automatisierten Übermittlung einer dynamischen Internetprotokoll-Adresse (IPAdresse) diese bereits dann ein personenbezogenes Datum darstellt, wenn ein Dritter über das zur Identifizierung der betroffenen Person erforderliche Zusatzwissen verfügt ?

Oder ist Voraussetzung für die Annahme eines personenbezogenen Datums, dass der für die Übermittlung Verantwortliche oder der Empfänger über Mittel verfügen, die vernünftigerweise eingesetzt werden können, die betreffende Person - gegebenenfalls mit Hilfe eines Dritten - bestimmen zu lassen ?

Falls letzteres zutrifft: Genügt es insoweit, dass unter bestimmten Voraussetzungen rechtliche Möglichkeiten zur Identifizierung der betroffenen Person bestehen können oder müssen diese Voraussetzungen in tatsächlicher und rechtlicher Sicht im konkreten Fall vorgelegen haben ?

b) Ist Art. 82 Abs. 1 DSGVO dahingehend auszulegen, dass ein immaterieller Schaden auch dann vorliegen kann, wenn die betroffene Person einen Verstoß des Verantwortlichen gegen die Datenschutz-Grundverordnung bewusst und allein zu dem Zweck herbeiführt, den Verstoß dokumentieren und gegenüber dem Verantwortlichen geltend machen zu können ?

Falls ja: Kann das Vorliegen eines immateriellen Schadens auch dann bejaht werden, wenn gleichartige Verstöße in großer Zahl in automatisierter Weise provoziert werden ?

c) Falls beide unter Ziffer 2 aufgeworfenen Fragen bejaht werden:

Ist Art. 82 Abs. 1 DSGVO dahingehend auszulegen, dass in einem Fall der in Frage 2 beschriebenen Art ein Anspruch auf Ersatz immateriellen Schadens wegen missbräuchlichen Verhaltens der betroffenen Person verneint werden kann, weil trotz formaler Einhaltung der in der Unionsregelung vorgesehenen Bedingungen das Ziel dieser Regelung nicht erreicht wurde und die Absicht bestand, sich einen aus der Unionsregelung resultierenden Vorteil zu verschaffen, indem die Voraussetzungen für seine Erlangung künstlich geschaffen werden? Kommt es insoweit darauf an, ob die Erlangung eines finanziellen Vorteils die alleinige Motivation für die Provokation des Verstoßes gegen die Verordnung war ?

BGH, Beschluss vom 28. August 2025 - VI ZR 258/24 - LG Hannover - AG Hannover

Den Volltext der Entscheidung finden Sie hier:



BGH legt EuGH vor: Ist es "kostenlos" im Sinne der Richtlinie über unlautere Geschäftspraktiken wenn Nutzer mit ihren personenbezogenen Daten "bezahlen"

BGH
Beschluss vom 25.09.2025
I ZR 11/20
Kostenlose Registrierung
Richtlinie 2005/29/EG Art. 5 Abs. 5, Nr. 20 des Anhangs I


Die BGH hat dem EuGH die Frage zur Vorabentscheidung vorgelegt, ob etwas "kostenlos" im Sinne der Richtlinie über unlautere Geschäftspraktiken ist, wenn die Nutzer bzw. Kunden mit ihren personenbezogenen Daten "bezahlen" und in die Verarbeitung der Daten zu kommerziellen Zwecken einwilligen.

Leitsatz des BGH:
Dem Gerichtshof der Europäischen Union wird zur Auslegung von Nr. 20 des Anhangs I in Verbindung mit Art. 5 Abs. 5 der Richtlinie 2005/29/EG des Europäischen Parlaments und des Rates vom 11. Mai 2005 über unlautere Geschäftspraktiken von Unternehmen gegenüber Verbrauchern im Binnenmarkt (Richtlinie über unlautere Geschäftspraktiken; ABl. L 149 vom 11. Juni 2005,S. 28, 36) folgende Frage zur Vorabentscheidung vorgelegt:

Erfasst der Begriff der "Kosten" im Sinne von Nr. 20 des Anhangs I in Verbindung mit Art. 5 Abs. 5 der Richtlinie 2005/29/EG auch die Preisgabe personenbezogener Daten und Einwilligung in ihre Nutzung zu kommerziellen Zwecken?

BGH, Beschluss vom 25. September 2025 - I ZR 11/20 - Kammergericht - LG Berlin

Den Volltext der Entscheidung finden Sie hier:


VG Düsseldorf: Auskunfterteilung nach Art. 15 DSGVO muss nicht binnen Monatsfrist gemäß Art. 12 Abs. 3 DSGVO erfolgen - Statusmeldung reicht

VG Düsseldorf
Beschluss vom 05.09.2025
29 K 6375/25

Das VG Düsseldorf hat entschieden, dass die Auskunfterteilung nach Art. 15 DSGVO nicht binnen der Monatsfrist gemäß Art. 12 Abs. 3 DSGVO erfolgen muss. Vielmehr reicht eine Statusmeldung.

Aus den Entscheidungsgründen:
Nach § 161 Abs. 2 Satz 1 VwGO hat das Gericht bei Erledigung der Hauptsache nach billigem Ermessen unter Berücksichtigung des bisherigen Sach- und Streitstands über die Kosten des Verfahrens zu entscheiden. Vorliegend entspricht es der Billigkeit, die Kosten des Verfahrens dem Kläger aufzuerlegen. Die Kostenregelung in § 161 Abs. 3 VwGO kommt dem Kläger nicht zugute, weil er nicht mit seiner Bescheidung vor Klageerhebung rechnen durfte. Der Kläger hat die Untätigkeitsklage verfrüht, d. h. vor Ablauf der dreimonatigen Sperrfrist des § 75 Satz 2 VwGO erhoben.

Nach § 75 Satz 2 VwGO kann die Klage im Regelfall nicht vor Ablauf von drei Monaten seit dem Antrag auf Vornahme des Verwaltungsakts erhoben werden. Diese Frist war zum Zeitpunkt der Klageerhebung am 23. Juni 2025 noch nicht abgelaufen. Der Antrag auf Erteilung der datenschutzrechtlichen Auskunft nach Art. 15 DSGVO datiert vom 16. Mai 2025.

Es lagen auch keine besonderen Umstände des Falles vor, die eine kürzere Frist als die Regelfrist von drei Monaten geboten hätten. § 75 Satz 2 VwGO ist Ausdruck des Gebots effektiven Rechtsschutzes. Besondere Umstände, die eine frühzeitige Entscheidung der Behörde als geboten erscheinen lassen können, liegen insbesondere vor, wenn dem Kläger das Abwarten der Dreimonatsfrist schwere und unverhältnismäßige Nachteile zufügen würde. Solche Nachteile macht der Kläger nicht geltend.

Soweit auch spezialgesetzliche Fristen "besondere Umstände" im Sinne von § 75 Satz 2 VwGO sein können,

vgl. BVerwG, Urteil vom 22. März 2018 – 7C 21/16 –, juris Rn. 12, m.w.N.,

kann dahinstehen, ob Art. 12 Abs. 3 Satz 1 DSGVO eine solche spezialgesetzliche kürzere Bearbeitungsfrist darstellt. Denn die Beklagte ist der aus Art. 12 Abs. 3 Satz 1 DSGVO folgenden Pflicht zur Unterrichtung des Klägers über die ergriffenen Maßnahmen zur Befriedigung seines Auskunftsantrags innerhalb der Monatsfrist nachgekommen.

Gemäß Art. 12 Abs. 3 Satz 1 DSGVO stellt der Verantwortliche der betroffenen Person Informationen über die auf Antrag gemäß den Artikeln 15 bis 22 ergriffenen Maßnahmen unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags zur Verfügung. Die Frist in Art. 12 Abs. 3 Satz 1 DSGVO bezieht sich lediglich auf die Statusmeldung über die auf Antrag ergriffenen Maßnahmen. Nicht normiert ist dadurch eine Frist zur Erfüllung der in Art. 15-22 DSGVO verankerten Rechte bzw. Ansprüche der betroffenen Person.

So: Franck, in: Gola/Heckmann, Datenschutz-Grundverordnung – Bundesdatenschutzgesetz, 3. Aufl. 2022, Art. 12 DSGVO, Rn. 28; Quaas, in: BeckOK Datenschutzrecht, Wolff/Ring/v. Ungern-Sternberg, 52. Edition, Stand 01.05.2025, Art. 12 DSGVO, Rn. 35; Paal/Hennemann, in: Paal/Pauli, DSGVO-BDSG, 3. Aufl. 2021, Art. 12 DSGVO, Rn. 52; Heckmann/Paschke, in: Ehmann/Selmayr, DSGVO, 3. Aufl. 2024, Art. 12 DSGVO, Rn. 31; OLG Stuttgart, Urteil vom 31. März 2021 – 9 U 34/21–, BeckRS 2021,6282, Rn. 29; a.A. Bäcker, in: Kühling/Buchner, DSGVO-BDSG, 4. Aufl. 2024, Art. 12 Rn. 32.

Dafür, dass es sich nicht um eine Erledigungsfrist handelt, sondern allein die Statusmeldung unverzüglich erfolgen muss, spricht bereits der Wortlaut der Norm, wonach nur die Informationen „über die auf Antrag (…) ergriffenen Maßnahmen“ jedenfalls innerhalb eines Monats zur Verfügung gestellt werden müssen. Noch deutlicher kommt dies in der englischen Fassung der Norm „…provide information on action taken“ zum Ausdruck. Demgemäß heißt es im Erwägungsgrund 59 bezogen auf die Modalitäten, die einer betroffenen Person die Ausübung ihrer Rechte erleichtern, lediglich, der Verantwortliche solle verpflichtet werden, den Antrag der betroffenen Person spätestens innerhalb eines Monats zu beantworten.

In Art. 12 Abs. 3 Satz 1 DSGVO heißt es gerade nicht, dass die begehrten Informationen innerhalb der Frist zur Verfügung zu stellen sind. Der EU-Gesetzgeber differenziert jedoch ausdrücklich zwischen der Erteilung von Informationen einerseits sowie der Übermittlung von Mitteilungen bzw. Maßnahmen andererseits. So enthält etwa Art. 14 Abs. 3 lit. a DSGVO explizit eine Erledigungsfrist (“ erteilt die Informationen (…) innerhalb eines Monats“). Art. 77 Abs. 2 DSGVO unterscheidet ebenfalls ausdrücklich zwischen der Unterrichtung über den Stand und über die Ergebnisse der Beschwerde. Auch in den Erwägungsgründen ist von der Bereitstellung der Informationen (Erwägungsgrund 60) oder der Pflicht, Informationen zur Verfügung zu stellen (Erwägungsgrund 62) die Rede, wenn es um die Erfüllung des Anspruchs geht.

Der Gesetzeszusammenhang stützt die hier vertretene Auffassung. Bezöge sich die Frist in Art. 12 Abs. 3 Satz 1 DSGVO auch auf die Erfüllung der in Art. 15 bis 22 DSGVO verankerten Rechte bzw. Ansprüche der betroffenen Person, ergäben die Regelungen in Art. 16 und Art. 17 DSGVO, wonach die betroffene Person das Recht hat, von dem Verantwortlichen „unverzüglich“ die Berichtigung bzw. Löschung sie betreffender personenbezogener Daten zu verlangen, keinen Sinn. Einer weiteren Erledidungsfrist für die Berichtigung bzw. Löschung bedürfte es nicht, wenn sich diese bereits aus Art. 12 Abs. 3 Satz 1 DSGVO ergäbe.

Eine Statusmeldung hat die Beklagte dem Kläger fristgerecht erteilt. Sie hat ihm mit Schreiben vom 20. Mai 2025 mitgeteilt, dass sein Schreiben eingegangen sei und sein Anliegen geprüft werde, die Klärung jedoch Zeit in Anspruch nehmen könne. Damit hat die Beklagte nicht nur eine – nicht ausreichende - reine Eingangsbestätigung übersandt,

vgl. dazu: Franck, in: Gola/Heckmann, Datenschutz-Grundverordnung – Bundesdatenschutzgesetz, 3. Aufl. 2022, Art. 12 DSGVO, Rn. 26,

sondern die zur Verwirklichung der Auskunft ergriffenen Maßnahmen beschrieben.

Danach war die Klage unzulässig, weil sie erhoben wurde, ohne dass die Voraussetzungen einer Untätigkeitsklage vorlagen. Die Beklagte hat den Anspruch des Klägers sodann alsbald erfüllt, ohne Anlass zu der verfrühten Untätigkeitsklage gegeben zu haben. Auch nach dem in § 156 VwGO enthaltenen Rechtsgedanken entspricht es in einem solchen Fall der Billigkeit, die Kosten dem Kläger aufzuerlegen.

Die Festsetzung des Streitwerts beruht auf § 52 Abs. 2 GKG.


Den Volltext der Entscheidung finden Sie hier:

BVerfG: Verfassungsbeschwerde gegen strafrechtliche Verurteilung unter Verwertung von ANOM-Daten erfolglos

BVerfG
Beschluss vom 23. September 2025
2 BvR 625/25


Das BVerfG hat die Verfassungsbeschwerde gegen eine strafrechtliche Verurteilung nach Verwertung von ANOM-Daten nicht zur Entscheidung angenommen, da keine verfassungsrechtlichen Bedenken bestehen.

Die Pressmitteilung des Bundesverfassungsgerichts:
Erfolglose Verfassungsbeschwerde gegen strafrechtliche Verurteilung unter Verwertung übermittelter ANOM-Daten

Mit heute veröffentlichtem Beschluss hat die 3. Kammer des Zweiten Senats des Bundesverfassungsgerichts eine Verfassungsbeschwerde nicht zur Entscheidung angenommen, mit der sich der Beschwerdeführer gegen seine Verurteilung zu einer Freiheitsstrafe unter Verwertung von Informationen aus der Überwachung seiner ANOM-Kommunikation wendet.

Die Verfassungsbeschwerde ist unzulässig. Der Beschwerdeführer hat die Möglichkeit der Verletzung eines Grund- oder grundrechtsgleichen Rechts, insbesondere des Rechts auf ein faires und rechtsstaatliches Verfahren aus Art. 2 Abs. 1 in Verbindung mit Art. 20 Abs. 3 Grundgesetz (GG) nicht schlüssig dargelegt. Die Verwertung der ANOM-Daten begegnet auf der Grundlage des Vortrags des Beschwerdeführers keinen verfassungsrechtlichen Bedenken.

Sachverhalt:

Der Beschwerdeführer wurde vom Landgericht zu einer Freiheitsstrafe verurteilt, wobei die Feststellungen zu den Taten nahezu ausschließlich auf der Auswertung von Chat-Nachrichten der verschlüsselten ANOM-Kommunikation beruhen, die dem Beschwerdeführer zugeordnet werden konnten. Die hiergegen eingelegte Revision verwarf der Bundesgerichtshof als unbegründet, soweit sie sich gegen die Verwertung der ANOM-Daten richtete.

Mit seiner Verfassungsbeschwerde rügt der Beschwerdeführer unter anderem, durch die angefochtenen Entscheidungen in seinem Recht auf ein faires und rechtsstaatliches Verfahren verletzt worden zu sein. So hätten das Landgericht und der Bundesgerichtshof das Verfahren zur Erhebung der ANOM-Daten im Ausland nicht hinreichend daraufhin überprüft, ob es den nach Art. 79 Abs. 3 in Verbindung mit Art. 1 Abs. 1 und Art. 20 Abs. 3 GG unabdingbaren verfassungsrechtlichen Grundsätzen genüge und ein Mindestmaß an Grundrechtsschutz einräume. Ferner führten die Erkenntnisdefizite hinsichtlich der Überwachung der ANOM-Geräte dazu, dass dem Beschwerdeführer sämtliche Einwendungen gegen das Verfahren abgeschnitten würden.

Wesentliche Erwägungen der Kammer:

I. Die Verfassungsbeschwerde ist unzulässig. Der Beschwerdeführer hat die Möglichkeit der Verletzung eines Grund- oder grundrechtsgleichen Rechts nicht schlüssig dargelegt. Entgegen seiner Auffassung begegnet die Verwertung der ANOM-Daten keinen verfassungsrechtlichen Bedenken.

1. Soweit der Beschwerdeführer der Meinung ist, die Fachgerichte hätten das Verfahren zur Erhebung der ANOM-Daten schon deshalb nicht hinreichend darauf überprüft, ob es den unabdingbaren verfassungsrechtlichen Grundsätzen genügt und ein Mindestmaß an Grundrechtsschutz gewährleistet habe, weil über die Beweismittelgewinnung der ANOM-Daten „praktisch nichts bekannt“ sei, wird dies bereits seinem eigenen Tatsachenvortrag nicht gerecht. Danach ist insbesondere bekannt, dass die auf den ANOM-Geräten vorhandene Software auf Veranlassung des FBI mit einer Funktion versehen worden war, die dafür sorgte, dass von jeder über den Messengerdienst versandten Nachricht ohne Wissen des jeweiligen Nutzers eine dem jeweiligen Gerät eindeutig zuordenbare verschlüsselte Kopie an einen sogenannten iBot-Server gesandt wurde, wo sie vom FBI in einem temporären Speicher zunächst entschlüsselt, erneut verschlüsselt auf das Speichermedium geschrieben und schließlich mit einigen Tagen Verzögerung an den Transferserver weitergeleitet wurde. Bekannt ist weiter, dass ein bis heute unbekannter Mitgliedstaat der EU auf der Grundlage eines bilateralen Rechtshilfeabkommens mit den USA den iBot-Server für die Nachrichtenkopien zur Verfügung stellte und diese, ohne sie selbst entschlüsselt und ausgewertet zu haben, an die USA übermittelte. Dabei handelte der Drittstaat nach den fachgerichtlichen Feststellungen auf der Grundlage von nach seinem Prozessrecht erwirkten gerichtlichen Beschlüssen.

Erkenntnisdefizite bestehen lediglich insoweit, als der den Server hostende Staat sowie das konkrete Zustandekommen und der genaue Inhalt der gerichtlichen Beschlüsse nicht weiter bekannt sind. Warum es auf diesbezügliche Erkenntnisse ankommen soll, erschließt sich aber nicht. Zwar hätte eine Überprüfung dieser Beschlüsse Aufschluss darüber geben können, ob Speicherung und Weitergabe der Daten an die USA mit dem Recht des unbekannten Mitgliedstaats der EU vereinbar sind; darauf kommt es aber gerade nicht an. Bestehen keine Anhaltspunkte dafür, dass der um Rechtshilfe ersuchte ausländische Staat bei der Gewinnung der Beweismittel die Grundsätze der Rechtsstaatlichkeit und des Menschenrechtsschutzes verletzt haben könnte, ist davon auszugehen, dass dies nicht der Fall ist.

2. Auch die weitere Rüge des Beschwerdeführers, das ausländische Beweiserhebungsverfahren sowohl in den USA als auch im unbekannten Mitgliedstaat der EU habe rechtsstaatlichen Mindestanforderungen nicht genügt und zugleich das unabdingbare Maß an Grundrechtsschutz verfehlt, wird von seinem tatsächlichen Vortrag nicht getragen.

a) Unter anderem versucht die Verfassungsbeschwerde eine Verletzung der rechtsstaatlichen Mindestanforderungen damit zu begründen, dass die Auslagerung der Überwachung der ANOM-Geräte in einen anderen Staat als die USA nur den Zweck gehabt haben könne, die Beschränkungen des vierten Zusatzes zur US-amerikanischen Verfassung (Schutz der Privatsphäre) und des Wiretap Acts zu umgehen, die beim Rückgriff auf US-Kommunikationsinfrastruktur anwendbar gewesen wären. Dies ist nicht schlüssig. Sind die von der Verfassungsbeschwerde genannten Vorschriften des US-amerikanischen Rechts – wie vom Beschwerdeführer insoweit behauptet – nur beim Rückgriff auf US-amerikanische Telekommunikationsinfrastruktur einschlägig, so ist ihr Anwendungsbereich im Falle einer Telekommunikationsüberwachung ohne die Inanspruchnahme dieser Infrastruktur von vornherein nicht eröffnet. Die Verfassungsbeschwerde zeigt damit schon im Ausgangspunkt keine rechtswidrige Gesetzesumgehung, sondern lediglich auf, dass das FBI überhaupt nicht im Anwendungsbereich der genannten Vorschriften gehandelt hat.

b) Hinsichtlich der Beweiserhebung im unbekannten Mitgliedstaat der EU macht die Verfassungsbeschwerde geltend, die Überwachung habe schon keinen legitimen Zweck verfolgt und damit gegen die Grundsätze des zum rechtsstaatlichen Mindeststandard gehörenden Verhältnismäßigkeitsprinzips verstoßen. Auch der diesbezügliche Vortrag ist nicht schlüssig. Die Verfassungsbeschwerde zeigt bereits nicht substantiiert auf, dass eine Strafverfolgung der von der Überwachung betroffenen Personen in den USA nach US-amerikanischem Recht wegen des fehlenden USA-Bezugs nicht möglich war. Vor allem aber setzt sie sich nicht mit der Frage auseinander, ob die erhobenen Daten für die USA nicht in Bezug auf Strafverfahren von Relevanz waren, die dort gegen Personen geführt wurden, die an der Entwicklung und Vermarktung von ANOM im Glauben mitwirkten, es handle sich um einen funktionsfähigen Krypto-Messengerdienst. Dass es in den USA solche Strafverfahren gab, legt der Beschwerdeführer selbst dar. Damit kann auch hier offen bleiben, ob der von der Verfassungsbeschwerde angenommene Verstoß gegen rechtshilferechtliche Regelungen im Rechtshilfeverkehr zwischen den USA und dem unbekannten Mitgliedstaat der EU – was jedenfalls zweifelhaft sein dürfte – geeignet gewesen wäre, einen Verstoß gegen rechtsstaatliche Mindestanforderungen anzunehmen.

3. Auch soweit sich der Beschwerdeführer darauf beruft, ihm seien infolge des von ihm beklagten Erkenntnisdefizits in Bezug auf die Überwachung der ANOM-Geräte keine hinreichenden Möglichkeiten zur Einflussnahme auf Gang und Ergebnis des Verfahrens verblieben, tragen seine Ausführungen ein von Verfassungs wegen gebotenes Verwertungsverbot nicht. Selbst wenn man mit dem Beschwerdeführer die Auffassung verträte, dass unzureichende Erkenntnismöglichkeiten über das Beweiserhebungsverfahren im Ausland ebenfalls von Verfassungs wegen zu einem Beweisverwertungsverbot führen können, lägen solche unzureichenden Erkenntnismöglichkeiten hier nicht vor. Erkenntnisdefizite betreffen allein die Frage, ob Datenspeicherung und -weitergabe nach dem nationalen Recht des unbekannten Mitgliedstaates zulässig waren. Dies ist für die Frage eines Beweisverwertungsverbots in Deutschland aber gerade nicht von Bedeutung.

II. Abschließend weist die Kammer darauf hin, dass ihr auch unabhängig vom Vortrag des Beschwerdeführers im vorliegenden Fall bislang keine Erkenntnisse über die Erhebung der ANOM-Telekommunikationsdaten vorliegen, die Anhaltspunkte für die Annahme bieten könnten, die gewonnenen Daten unterlägen von Verfassungs wegen grundsätzlich einem Beweisverwertungsverbot.


Den Volltext der Entscheidung finden Sie hier:

OLG Stuttgart: Lidl darf die Lidl Plus App als "kostenlos" bewerben auch wenn die Nutzer mit ihren Daten "bezahlen"

OLG Stuttgart
Urteil vom 23.09.2025
6 UKl 2/25


Das OLG Stuttgart hat entschieden, dass Lidl die Lidl Plus App als "kostenlos" bewerben darf, auch wenn die Nutzer mit ihren Daten "bezahlen". Die Revision zum BGH wurde zugelassen.

Die Pressemitteilung des Gerichts:
Unterlassungsklage des Verbraucherzentrale Bundesverbandes gegen Lidl im Zusammenhang mit dem Vorteilsprogramm „Lidl Plus“ erfolglos

Der 6. Zivilsenat (Verbraucherrechtssenat) des Oberlandesgerichts Stuttgart hat heute in dem am 22. Juli 2025 mündlich verhandelten Verfahren die Klage abgewiesen.

Die Beklagte bietet eine Lidl Plus App an, bei deren Nutzung Verbraucher Rabatte, personalisierte Produktinformationen, Teilnahmen an Sonderaktionen usw. erhalten. Dafür muss die angebotene App installiert werden, Kunden müssen dort persönliche Daten angeben. Außerdem müssen sie sich mit den Teilnahmebedingungen einverstanden erklären. Das ist ein online abrufbarer, 18 DiNA4-Seiten langer Text. Dort steht unter 4.1, die Teilnehme an Lidl Plus sei „kostenlos“ und unter 4.2 wird erläutert, welche Daten der Kunden erhoben, gespeichert und genutzt werden.

Der klagende Verbraucherschutzverband meint, die Nutzung der App sei nicht kostenlos. Zwar müsse der Verbraucher kein Geld zahlen. Da er sich aber mit der Verwendung der Anmeldedaten und der beim weiteren Gebrauch der App erhobenen Daten einverstanden erkläre, bezahle er mit seinen Daten. Lidl dürfe deshalb nicht behaupten, die Nutzung der App sei kostenlos und sei außerdem gesetzlich verpflichtet, einen „Gesamtpreis“ anzugeben. Deswegen verklagt die Verbraucherzentrale Lidl nach den Vorschriften des Unterlassungsklagengesetzes (UKlaG).

Nach der Entscheidung des 6. Zivilsenats ist die zulässige Klage unbegründet:

Es ist nicht zu beanstanden, dass Lidl bei der Anmeldung keinen „Gesamtpreis“ angibt. Die Verpflichtung zur Angabe eines Gesamtpreises setzt voraus, dass überhaupt ein Preis zu entrichten ist. Einen solchen haben die Verbraucher bei der Nutzung der Lidl Plus App aber gerade nicht zu bezahlen. Das deutsche Gesetz und die zugrundeliegenden europäischen Normen verstehen einen „Preis“ ersichtlich als zu zahlenden Geldbetrag und nicht als irgendeine sonstige Gegenleistung. Mit der Verpflichtung des Unternehmers zur Angabe eines „Gesamtpreises“ sollen die Verbraucher vor versteckten Kosten, Abofallen usw. geschützt werden. Dass der Unternehmer eine nicht in Geld bestehende Gegenleistung als solche offenlegen und als „Gesamtpreis“ bezeichnen müsste, ist nach der Entscheidung des Oberlandesgerichts weder vom deutschen noch vom europäischen Normgeber gewollt.

Es ist auch nicht irreführend, dass Lidl die Nutzung der App in den Teilnahmebedingungen als „kostenlos“ bezeichnet. Der Begriff „kostenlos“ bringt lediglich und in zulässiger Weise zum Ausdruck – woran Lidl und die Verbraucher gleichermaßen ein Interesse haben –, dass die Verbraucher für die Nutzung der App und die erhofften Vorteile kein Geld bezahlen müssen. Dass Lidl bei der Anmeldung und Nutzung der App Daten der Verbraucher erhebt und diese in wirtschaftlicher Weise nutzt, steht ausdrücklich und in engem Zusammenhang mit dem Wort „kostenlos“ in den Nutzungsbedingungen.

Die Bezeichnung als „kostenlos“ sehen nur diejenigen Verbraucher, die die Nutzungsbedingungen lesen. Wer die Nutzungsbedingungen liest, erfährt dort aber auch, welche Daten erhoben und von Lidl verwendet werden. Beim verständigen Leser entsteht daher nicht der Eindruck, „kostenlos“ bedeute, dass er als Nutzer keinerlei Gegenleistung erbringen müsse. Und wer die Nutzungsbedingungen nicht liest, der erfährt schon gar nichts von der als „kostenlos“ bezeichneten Nutzung.

Der 6. Zivilsenat hat die Revision zum Bundesgerichtshof wegen grundsätzlicher Bedeutung zugelassen.

Aktenzeichen Oberlandesgericht Stuttgart

6 UKl 2/25

UKlaG § 2 Ansprüche bei verbraucherschutzgesetzwidrigen Praktiken

(1) Wer … Vorschriften zuwiderhandelt, die dem Schutz der Verbraucher dienen (Verbraucherschutzgesetze), kann im Interesse des Verbraucherschutzes auf Unterlassung und Beseitigung in Anspruch genommen werden…

(2) Verbraucherschutzgesetze im Sinne dieser Vorschrift sind insbesondere

1.die Vorschriften des Bürgerlichen Rechts, die für folgende Verträge zwischen Unternehmern und Verbrauchern gelten:

a) …

b) Fernabsatzverträge, …

BGB § 312 Anwendungsbereich

(1) Die Vorschriften … sind auf Verbraucherverträge anzuwenden, bei denen sich der Verbraucher zu der Zahlung eines Preises verpflichtet.

(1a) Die Vorschriften … sind auch auf Verbraucherverträge anzuwenden, bei denen der Verbraucher dem Unternehmer personenbezogene Daten bereitstellt oder sich hierzu verpflichtet. Dies gilt nicht, wenn der Unternehmer die vom Verbraucher bereitgestellten personenbezogenen Daten ausschließlich verarbeitet, um seine Leistungspflicht oder an ihn gestellte rechtliche Anforderungen zu erfüllen, und sie zu keinem anderen Zweck verarbeitet…

BGB § 312d Informationspflichten

(1) Bei … Fernabsatzverträgen ist der Unternehmer verpflichtet, den Verbraucher nach Maßgabe des Artikels 246a des Einführungsgesetzes zum Bürgerlichen Gesetzbuche zu informieren…

EGBGB Art. 246a § 1 Informationspflichten

(1) Der Unternehmer ist nach § 312d Absatz 1 des Bürgerlichen Gesetzbuchs verpflichtet, dem Verbraucher folgende Informationen zur Verfügung zu stellen:


5. den Gesamtpreis der Waren oder der Dienstleistungen, einschließlich aller Steuern und Abgaben, oder in den Fällen, in denen der Preis auf Grund der Beschaffenheit der Waren oder der Dienstleistungen vernünftigerweise nicht im Voraus berechnet werden kann, die Art der Preisberechnung, …


BAG: 1.000 EURO immaterieller Schadensersatz aus Art. 82 DSGVO wegen Google Recherche über Bewerber ohne Information nach Art. 14 DSGVO

BAG
Urteil vom 05.06.2025
8 AZR 117/24

Das BAG hat vorliegend entschieden, dass dem Betroffenen 1.000 EURO immaterieller Schadensersatz aus Art. 82 DSGVO zustehen, nachdem der potentielle Arbeitgeber eine Google Recherche über einen Bewerber durchgeführt hat, ohne diesen nach Art. 14 DSGVO zu informieren.

Aus den Entscheidungsgründen:
bb) Der mit dem Feststellungsantrag verfolgte Anspruch auf materiellen Schadenersatz steht dem Kläger auch nicht aus Art. 82 Abs. 1 DSGVO zu.

(1) Nach dieser Bestimmung hat jede Person, der wegen eines Verstoßes gegen die Datenschutz-Grundverordnung ein materieller oder immaterieller Schaden entstanden ist, Anspruch auf Schadenersatz gegen den Verantwortlichen.

(2) Hiervon ausgehend kann dahingestellt bleiben, ob die Beklagte, soweit sie im Auswahlverfahren Daten über das gegen den Kläger vor dem Landgericht München I geführte Strafverfahren verarbeitet hat, gegen die Datenschutz-Grundverordnung verstoßen hat, insbesondere ob hier ein Verstoß gegen Art. 6, Art. 10 und/oder Art. 14 DSGVO vorliegt. Dies kann vielmehr zugunsten des Klägers unterstellt werden. Es fehlt jedenfalls an der Darlegung eines Kausalzusammenhangs zwischen den vom Kläger angeführten Verstößen gegen die Datenschutz-Grundverordnung und dem geltend gemachten materiellen Schaden als einer der drei kumulativen Voraussetzungen eines Schadenersatzanspruchs nach Art. 82 Abs. 1 DSGVO (vgl. dazu: EuGH 4. Oktober 2024 – C-200/23 – [Agentsia po vpisvaniyata] Rn. 140; 4. Mai 2023 – C-300/21 – [Österreichische Post] Rn. 32; BAG 20. Februar 2025 – 8 AZR 61/24 – Rn. 10 mwN).

Bei den geltend gemachten Verstößen gegen die Datenschutz-Grundverordnung handelt es sich um Fehler im Auswahlverfahren, die für sich betrachtet nicht ursächlich für einen dem Kläger durch die Nichteinstellung entstandenen Schaden geworden sein können. Dieser Schaden ist vielmehr darauf zurückzuführen, dass er wegen objektiv begründeter Zweifel an seiner charakterlichen Eignung nicht als geeigneter Bewerber angesehen werden kann und schon deshalb keine Verpflichtung der Beklagten bestand, die ausgeschriebene Stelle mit ihm zu besetzen.

2. Der zulässige Klageantrag zu 2. ist, soweit Gegenstand der Revision, unbegründet. Das Landesarbeitsgericht hat dem Kläger zu Recht keinen über 1.000,00 Euro zzgl. Zinsen ab dem 28. Oktober 2022 hinausgehenden immateriellen Schadenersatz zugesprochen.

a) Da sich die Beklagte gegen ihre Verurteilung zur Zahlung einer Entschädigung nicht mit einem eigenen Rechtsmittel gewandt hat, ist die Entscheidung des Landesarbeitsgerichts insoweit mit dem Ablauf der Frist für eine mögliche Anschlussrevision rechtskräftig geworden (vgl. BAG 5. Mai 2022 – 2 AZR 363/21 – Rn. 10 mwN).

b) Zugunsten des Klägers kann unterstellt werden, dass ihm nicht nur – wie vom Landesarbeitsgericht angenommen – ein Anspruch auf Zahlung immateriellen Schadenersatzes gemäß Art. 82 Abs. 1 DSGVO wegen eines Verstoßes der Beklagten gegen ihre Informationspflichten aus Art. 14 Abs. 1 Buchst. d DSGVO zusteht, sondern die Beklagte bereits die Daten über das gegen den Kläger anhängige Strafverfahren mangels Eingreifens eines Erlaubnistatbestands iSv. Art. 6 und Art. 10 DSGVO unter Verstoß gegen Bestimmungen der Datenschutz-Grundverordnung erhoben hat, und demzufolge mehrere Verstöße gegen die Verordnung vorliegen. Dies führt aber nicht dazu, dass der vom Landesarbeitsgericht festgesetzte Entschädigungsbetrag rechtsfehlerhaft bemessen wäre.

aa) Bei der Bemessung der Höhe des nach Art. 82 Abs. 1 DSGVO geschuldeten Schadenersatzes haben die nationalen Gerichte in Ermangelung einer Bestimmung in der Datenschutz-Grundverordnung die innerstaatlichen Vorschriften der einzelnen Mitgliedstaaten über den Umfang der finanziellen Entschädigung anzuwenden, sofern die unionsrechtlichen Grundsätze der Äquivalenz und der Effektivität beachtet werden. Art. 82 Abs. 1 DSGVO verlangt dabei nicht, dass die Schwere des Verschuldens berücksichtigt wird. Die Ausgleichsfunktion des in Art. 82 Abs. 1 DSGVO verankerten Schadenersatzanspruchs schließt es sogar aus, dass eine etwaige Vorsätzlichkeit des Verstoßes gegen die Datenschutz-Grundverordnung bei der Bemessung des Schadenersatzes zum Tragen kommt. Der Betrag ist jedoch so festzulegen, dass er den konkret aufgrund des Verstoßes gegen die Datenschutz-Grundverordnung erlittenen Schaden in vollem Umfang ausgleicht (vgl. EuGH 20. Juni 2024 – C-182/22, C-189/22 – [Scalable Capital] Rn. 27 ff. mwN; BAG 25. Juli 2024 – 8 AZR 225/23 – Rn. 36).

bb) Hinsichtlich der nach diesen Maßgaben vorzunehmenden Bemessung der Höhe eines Schadenersatzes steht den Tatsachengerichten nach § 287 Abs. 1 ZPO ein weiter Ermessensspielraum zu, innerhalb dessen sie die Besonderheiten jedes einzelnen Falls zu berücksichtigen haben. Die Festsetzung unterliegt nur der eingeschränkten Überprüfung durch das Revisionsgericht (vgl. BAG 25. Juli 2024 – 8 AZR 225/23 – Rn. 37; 20. Juni 2024 – 8 AZR 124/23 – Rn. 16).

cc) Der vom Landesarbeitsgericht ausgeurteilte Betrag von 1.000,00 Euro ist jedenfalls ausreichend, um einen dem Kläger entstandenen immateriellen Schaden auszugleichen.

(1) Das Landesarbeitsgericht hat darauf abgestellt, dass der Kläger durch die Art und Weise der Verarbeitung der Daten über das gegen ihn anhängige Strafverfahren in erheblicher Weise zum bloßen Objekt der Verarbeitung geworden sei, was seinen Achtungsanspruch als Person herabgesetzt habe und mit einem erheblichen Kontrollverlust einhergegangen sei. Damit hat es die vom Kläger angeführten tatsächlichen Beeinträchtigungen umfassend gewürdigt. Der auf dieser Grundlage festgesetzte Entschädigungsbetrag hält sich im tatrichterlichen Beurteilungsspielraum.

(2) Soweit der Kläger eine ausreichend „abschreckende Wirkung“ der ihm zuerkannten Entschädigung vermisst, zeigt er keinen Gesichtspunkt auf, der eine Erhöhung rechtfertigen könnte. Durch die Rechtsprechung des Gerichtshofs der Europäischen Union ist geklärt, dass der in Art. 82 Abs. 1 DSGVO geregelte Schadenersatzanspruch ausschließlich eine ausgleichende und keine strafende Funktion hat, und dass die Höhe eines auf der Grundlage dieser Bestimmung gewährten Schadenersatzes nicht über das hinausgehen darf, was zum Ausgleich eines erlittenen Schadens erforderlich ist (zuletzt EuGH 4. Oktober 2024 – C-507/23 – Rn. 40 ff.). Der danach maßgebliche Charakter des Entschädigungsanspruchs als Anspruch auf Ausgleich eines tatsächlich erlittenen Schadens ist nicht davon abhängig, ob Regelungen im nationalen Recht wegen eines Verstoßes gegen die Datenschutz-Grundverordnung die Verhängung eines Bußgelds gegen den Verantwortlichen ermöglichen oder nicht.

(3) Der Kläger zeigt auch keinen revisiblen Rechtsfehler auf, soweit er geltend macht, das Landesarbeitsgericht sei lediglich von einem Verstoß gegen die Datenschutz-Grundverordnung ausgegangen, während tatsächlich mehrere Verstöße vorlägen. Selbst wenn Letzteres – was zugunsten des Klägers unterstellt werden kann – zutreffen sollte, beziehen sich die behaupteten Verstöße jedenfalls auf denselben Verarbeitungsvorgang. In einem solchen Fall kann, wie der Gerichtshof der Europäischen Union bereits erkannt hat, der Umstand, dass der Verantwortliche mehrere Verstöße gegenüber derselben Person begangen hat, nicht als relevantes Kriterium für die Bemessung des der betroffenen Person gemäß Art. 82 DSGVO zu gewährenden Schadenersatzes herangezogen werden. Um den Betrag der als Ausgleich geschuldeten finanziellen Entschädigung festzulegen, ist allein der vom Betroffenen konkret erlittene Schaden zu berücksichtigen (EuGH 11. April 2024 – C-741/21 – [juris] Rn. 64).


Den Volltext der Entscheidung finden Sie hier: