Skip to content

LG Berlin: Bußgeld über 900.000 EURO gegen die Deutsche Wohnen SE wegen Verstößen gegen die Grundsätze der Datenminimierung und Speicherbegrenzung nach Art. 5 Abs. 1 DSGVO

LG Berlin
Urteil vom 09.06.2026
526 OWi LG 1/20


Das LG Berlin hat gegen die Deutsche Wohnen SE ein Bußgeld von 900.000 Euro verhängt, weil das Unternehmen vorsätzlich gegen die DSGVO-Grundsätze der Datenminimierung und Speicherbegrenzung nach Art. 5 Abs. 1 DSGVO verstoßen hat. Das Unternehmen hatte es versäumt, personenbezogene Daten ehemaliger Mieter – darunter Gehaltsbescheinigungen, Kontoauszüge und Ausweisdokumente – rechtzeitig zu löschen. Das ursprünglich von der Berliner Datenschutzbehörde verhängte Bußgeld von 14,5 Millionen Euro hatte die Kammer deutlich reduziert, u.a. weil die Verstöße nur in der Einführungsphase der DSGVO auftraten.

Die Pressemitteilung des Gerichts:
Landgericht Berlin I verhängt Bußgeld gegen die Deutsche Wohnen wegen Verstößen gegen die Datenschutz-Grundverordnung

Die 26. Große Strafkammer des Landgerichts Berlin I als Bußgeldkammer hat heute gegen die Wohnungsbaugesellschaft Deutsche Wohnen SE wegen Verstoßes gegen die Pflicht, geeignete technische und organisatorische Maßnahmen zur wirksamen Umsetzung der Datenschutzgrundsätze zu treffen, ein Bußgeld in Höhe von 900.000,- Euro verhängt. Die Kammer sah es als erwiesen an, dass die Deutsche Wohnen SE, eine börsennotierte deutsche Wohnungsgesellschaft mit Sitz in Berlin, nach dem Inkrafttreten der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, kurz: DSGVO) im Jahr 2016 und deren Geltung ab dem 25. Mai 2018 nach Ablauf eines zweijährigen Übergangszeitraums nicht rechtzeitig die erforderlichen Änderungen im IT-System der Unternehmensgruppe eingeführt habe, um die fristgemäße Löschung von personenbezogenen Daten ehemaliger Mieterinnen und Mieter des Unternehmens zu gewährleisten.

Ausgangspunkt der Entscheidung der Kammer war ein Bußgeldbescheid der Berliner Beauftragten für Datenschutz und Informationsfreiheit (BlnBDI) vom 30. Oktober 2019 gewesen, in der diese als zuständige Aufsichtsbehörde gegen die Deutsche Wohnen wegen verschiedener Verstöße gegen die DSGVO ein Bußgeld in Höhe von rund 14,5 Millionen Euro verhängt hatte. Dagegen hatte das betroffene Unternehmen Einspruch eingelegt. Die 26. Große Strafkammer des Landgerichts hatte das Verfahren zunächst mit Beschluss vom 18. Februar 2021 wegen eines Verfahrenshindernisses eingestellt. Auf die sofortige Beschwerde der BlnBDI hin hatte das Kammergericht den Fall wegen verschiedener offener europarechtlicher Fragen dem Europäischen Gerichtshof (EuGH) vorgelegt. Nach einer Grundsatzentscheidung des EuGH im Dezember 2023 hatte das Kammergericht den Beschluss des Landgerichts vom Februar 2021 aufgehoben und die Sache erneut der 26. Großen Strafkammer zur Verhandlung in der Sache vorgelegt.

Diese hat – in anderer personeller Besetzung als noch im Jahr 2021 – nun in einer mehrtätigen Hauptverhandlung eine Beweisaufnahme durchgeführt, in deren Ergebnis für die Kammer feststand, dass die Deutsche Wohnen im Tatzeitraum vom 25. Mai 2018 bis 5. März 2019 gegen die Grundsätze der Datenminimierung aus Art. 5 Abs. 1 Buchstabe c DSGVO und Speicherbegrenzung aus Art. 5 Abs. 1 Buchstabe e DSGVO verstoßen hat. Es sei dem Unternehmen zumutbar und auch technisch möglich gewesen, die sensitiven Daten ehemaliger Mieterinnen und Mieter – neben Gehaltsbescheinigungen und Kontoauszügen auch Personalausweisdokumente – besser zu schützen und für deren rechtzeitige Löschung zu sorgen. Es sei von einem vorsätzlichen Verstoß des Unternehmens gegen die DSGVO auszugehe, so der Vorsitzende der Kammer in seiner heutigen mündlichen Urteilsbegründung. Neben dem Verstoß gegen die genannten Datenschutzgrundsätze sei in Einzelfällen betreffend ehemalige Mieterinnen und Mieter auch vorsätzlich gegen die Grundsätze für die Verarbeitung personenbezogener Daten aus Art. 6 Abs. 1 DSGVO verstoßen worden.

Tat- und schuldangemessen sei eine Geldbuße in Höhe von 900.000,- Euro, so der Vorsitzende weiter. Dabei habe die Kammer u.a. gewürdigt, dass die Deutsche Wohnen externe Wirtschaftsprüfer, Berater und IT-Fachleute eingeschaltet habe, um die konzerneigenen IT-Systeme auf die neuen Vorschriften umzustellen. Die festgestellten Verstöße seien lediglich in der Einführungsphase der DSGVO aufgetreten, und auch die Berliner Datenschutzbehörde habe Schwierigkeiten gehabt, sich an die neue Gesetzeslage anzupassen und den Ist-Zustand gerichtsfest zu dokumentieren, weshalb das Bußgeld wesentlich niedriger anzusetzen sei, als zunächst von der BlnBDI veranschlagt.

Das Urteil ist noch nicht rechtskräftig. Es kann mit dem Rechtsmittel der Rechtsbeschwerde angefochten werden.

Az.: 526 OWi LG 1/20

EuGH-Generalanwalt: Datenschutzbehörde ist selbst Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO im Rahmen von Beschwerdeverfahren nach Art. 77 DSGVO und muss nach Art. 15 DSGVO Auskunft erteilen

EuGH-Generalanwalt
Schlussanträge vom 16.04.2026
C‑205/25
J.L. gegen Bayerisches Landesamt für Datenschutzaufsicht


Der EuGH-Generalanwalt kommt in seinen Schlussanträgen zu dem Ergebnis, dass eine Datenschutzbehörde Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist, wenn sie im Rahmen eines Beschwerdeverfahrens gemäß Art. 77 DSGVO tätig wird. Der Betroffene hat somit einen Auskunftsanspruch aus Art. 15 DSGVO. Nationale Rechtsvorschriften, wie etwa Art. 20 Abs. 2 des Bayerischen Datenschutzgesetzes (BayDSG), die diesen Auskunftsanspruch gegenüber der Datenschutzbehörde ausschließen, widersprechen Art. 23 DSGVO.

Ergebnis der Schlussanträge:
1. Art. 15 in Verbindung mit Art. 4 Nr. 7 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) st dahin auszulegen, dass eine Aufsichtsbehörde im Sinne von Art. 4 Nr. 21 dieser Verordnung, wenn sie im Rahmen eines Beschwerdeverfahrens gemäß deren Art. 77 tätig wird, auch die Eigenschaft eines „Verantwortlichen“ im Sinne der genannten Verordnung aufweist und somit verpflichtet ist, der betroffenen Person das in Art. 15 der Verordnung vorgesehene Auskunftsrecht zu garantieren.

2. Art. 23 der Verordnung 2016/679 ist dahin auszulegen, dass er einer nationalen Vorschrift wie der in Art. 20 Abs. 2 des Bayerischen Datenschutzgesetzes vorgesehenen entgegensteht, die das Bestehen eines auf Art. 15 dieser Verordnung gestützten Auskunftsrechts gegenüber der bayerischen Datenschutzbehörde als solches ausschließt.

Die vollständigen Schlussanträge finden Sie hier:

OVG Schleswig: Thilo Weichert bzw. das ULD dürfen sich kritisch über ein der bayerischen Datenschutzaufsicht unterliegendes Apothekenrechenzentrum äußern - aber Zurückhaltung geboten

OVG Schleswig
Beschluss vom 28.02.14
4 MB 82/13


Das OVG Schleswig hat entschieden, dass sich das Unabhängige Landeszentrums für Datenschutz (ULD) Schleswig-Holstein kritisch über ein der bayerischen Datenschutzaufsicht unterliegendes Apothekenrechenzentrum äußern darf. Gegenstand des Verfahrens waren kritische Äußerungen in den Medien durch den Landesdatenschutzbeauftragten und Leiter des ULD Thilo Weichert. Das Gericht stellt jedoch klar, dass derartige Äußerungen nicht unangemessen "verabsolutierend, skandalisierend oder diskreditierend" sein dürfen. Da die bayerische Aufsichtsbehörde keine datenschutzrechtlichen Bedenken hatte, hätte das ULD die Meinung zudem als eigene kennzeichnen müssen.


Die Pressemitteilung des OVG Schleswig:


"OVG Schleswig: Medienäußerungen des Landesdatenschutzbeauftragten zu bayerischem Apothekenrechenzentrum nur eingeschränkt zulässig

Der schleswig-holsteinische Landesdatenschutzbeauftragte darf sich medienöffentlich kritisch zur Praxis eines der bayerischen Datenschutzaufsicht unterliegenden Apothekenrechenzentrums äußern, wenn er dies als seine eigene Auffassung kennzeichnet und keine unangemessen zuspitzenden Formulierungen verwendet. Dies hat das Schleswig-Holsteinische Oberverwaltungsgericht in einem Beschluss vom 28. Februar 2014 (4 MB 82/13) entschieden und damit der Beschwerde des Unabhängigen Landeszentrums für Datenschutz (ULD) gegen einen Beschluss des Verwaltungsgerichts teilweise stattgegeben.

Der Leiter des ULD - der Landesdatenschutzbeauftragte - war in mehreren Medienberichten u.a. im Spiegel, Spiegel-Online, der TAZ und der Deutschen Welle im August 2013 mit kritischen Bewertungen zur Praxis der Anonymisierung von Rezeptabrechnungsdaten auch eines in Bayern ansässigen, aber bundesweit tätigen Apothekenrechenzentrums zitiert worden. Dessen unter den Datenschutzbehörden in seiner Rechtmäßigkeit umstrittenes Anonymisierungsverfahren war von der zuständigen bayerischen Datenschutzaufsichtsbehörde geprüft und gebilligt worden. Daraufhin erwirkte das Rechenzentrum beim Verwaltungsgericht eine einstweilige Anordnung, mit der dem ULD eine Wiederholung entsprechender medienöffentlicher Äußerungen untersagt wurde. Dagegen hatte das ULD Beschwerde eingelegt.

Das Oberverwaltungsgericht hat in seiner Entscheidung eine Befugnis des ULD zu Presseäußerungen bei einem begründeten Gefahrenverdacht für den Schutz persönlicher Daten grundsätzlich anerkannt. Das ULD habe aber die hierbei gebotene Sachlichkeit und Verhältnismäßigkeit zu wahren. Es müsse in seinen Äußerungen durch entsprechend zurückhaltende Formulierungen berücksichtigen, dass die zuständige Aufsichtsbehörde (hier in Bayern) eine Prüfung mit positivem Ergebnis durchgeführt habe. Daher müsse die schleswig-holsteinische Datenschutzbehörde ihre Kritik (z.B.: „die Antragstellerin gebe keine anonymisierten, sondern pseudonymisierte Daten heraus“) als eigene Auffassung kennzeichnen. Mit unangemessen verabsolutierenden, skandalisierenden oder diskreditierenden Bewertungen (z.B.: „das Geschäftsmodell der Antragstellerin sei illegal“) werde der Bereich zulässiger medienöffentlicher Äußerungen über das von der bayerischen Aufsichtsbehörde akzeptierte Verfahren der Datenaufbereitung verlassen.

Der Beschluss des Oberverwaltungsgerichts ist unanfechtbar."