Skip to content

VG Düsseldorf: Transportverschlüsselung reicht zur Absicherung beim Versand von E-Mails nach Art. 32 DSGVO aus - Keine Ende-zu-Ende-Verschlüsselung erforderlich

VG Düsseldorf
Urteil vom 02.04.2026
29 K 7351/23


Das Verwaltungsgericht Düsseldorf hat entschieden, dass die Versendung von E-Mails unter Verwendung einer Transportverschlüsselung (z. B. TLS) keinen Verstoß gegen die DSGVO darstellt. Eine Ende-zu-Ende-Verschlüsselung ist zur Einhaltung der Anforderungen an die Sicherheit der Verarbeitung nach Art. 32 DSGVO für die Kommunikation von nicht sensiblen Daten nicht zwingend erforderlich.

Aus den Entscheidungsgründen:
Die Einzelrichterin ist für die Entscheidung zuständig, nachdem ihr der Rechtsstreit durch Beschluss der Kammer vom 23. Februar 2026 gemäß § 6 Abs. 1 Satz 1 Verwaltungsgerichtsordnung (VwGO) zur Entscheidung übertragen worden ist.

Das Gericht kann gemäß § 101 Abs. 2 VwGO ohne mündliche Verhandlung entscheiden, weil die Beteiligten hierzu ihr Einverständnis erklärt haben.

Die insgesamt zulässige Klage hat nur in dem aus dem Tenor ersichtlichen Umfang Erfolg. Hinsichtlich der Klageanträge zu 1. und 2. ist die Klage unbegründet. Soweit der Kläger mit dem Hilfsklageantrag zu 3. bezüglich der Nichtmeldung des Datenschutzverstoßes und bezüglich des Datenschutzverstoßes selbst die Verpflichtung zur Neubescheidung über seine Beschwerde begehrt, ist die Klage ebenfalls unbegründet. Im Übrigen ist sie mit ihrem Hilfsklageantrag zu 3. begründet. Der Kläger hat einen Anspruch auf Neubescheidung seiner Beschwerde, soweit sie die verspätete Datenschutzauskunft durch die Beschwerdegegnerin zum Gegenstand hat (§ 113 Abs. 5 Satz 2 VwGO).

Die Klage ist zulässig, insbesondere als Verpflichtungsklage gemäß § 42 Abs. 1 Alt. 2 VwGO statthaft.

Die von dem Kläger begehrte andere Entscheidung über seine Beschwerde stellt - ebenso wie das Schreiben der Beklagten vom 16. November 2022 - einen Verwaltungsakt im Sinne von § 35 Satz 1 des Verwaltungsverfahrensgesetzes (VwVfG) dar. Insbesondere zielt es auf die Herbeiführung unmittelbarer Rechtswirkungen ab. Aus der Begründung ergibt sich, dass die Beklagte das Schreiben als Aufsichtsbehörde im Rahmen ihrer Befugnisse nach Art. 58 DSGVO erstellt hat. Dabei ist unschädlich, dass dieses weder als „Bescheid“ noch als „Verfügung“ oder in ähnlicher Weise bezeichnet wird. Denn inhaltlich stellt es eine auf unmittelbare Rechtswirkung nach außen gerichtete Entscheidung der Beklagten über den weiteren Fortgang - nämlich die Beendigung - des Beschwerdeverfahrens dar.

Vgl. zur Einordnung der abschließenden Beschwerdeentscheidung der Aufsichtsbehörde als Verwaltungsakt: VG Düsseldorf, Urteil vom 20. November 2025 - 29 K 3939/23 -, juris Rn 20 m.w.N.; VG Mainz, Urteil vom 16. Januar 2020 - 1 K 129/19.MZ -, juris Rn. 26 f. Vgl. auch zur Rechtsverbindlichkeit der Beschlüsse einer Aufsichtsbehörde: EuGH, Urteil vom 07.12.2023 - C-26/22 -, juris Rn. 50.

Die Klage ist rechtzeitig innerhalb der gemäß § 58 Abs. 2 VwGO geltenden Jahresfrist erhoben worden. Der Bescheid vom 16. November 2022 enthält keine Rechtsbehelfsbelehrung.

Der Kläger ist klagebefugt im Sinne von § 42 Abs. 2 VwGO, weil es nach seinem Vorbringen jedenfalls möglich ist, dass er durch die Einstellung des Beschwerdeverfahrens in eigenen subjektiv-öffentlichen Rechten nach Art. 57 Abs. 1 Buchst. f, 77 Abs. 1 DSGVO verletzt ist.

Vgl. VG Hamburg, Urteil vom 1. Juni 2021 - 17 K 2977/19 -, Rn. 41 ff.; VG Ansbach, Urteil vom 7. Dezember 2020 - An 14 K 18.02503 -, juris Rn. 25; OVG Rheinland-Pfalz, Urteil vom 26. Oktober 2020 - 10 A 10613/20 -, juris Rn. 29.

Die Klage ist mit ihren Klageanträgen zu 1. und 2. aber unbegründet. Der Bescheid vom 16. November 2022 ist insoweit rechtmäßig und verletzt den Kläger nicht in seinen Rechten. Der Kläger hat gegenüber der Beklagten keinen Anspruch auf das Ergreifen der begehrten Aufsichtsmaßnahmen (§ 113 Abs. 5 Satz 1 VwGO).

Rechtsgrundlage für die streitgegenständliche Beschwerdeentscheidung ist Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO.

Nach Art. 77 Abs. 1 DSGVO hat jede betroffene Person das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen Vorschriften über den Datenschutz verstößt. Als Datenschutzaufsichtsbehörde muss sich die Beklagte im Rahmen ihrer Zuständigkeit mit der Beschwerde befassen, den Gegenstand der Beschwerde in angemessenem Umfang untersuchen und den Beschwerdeführer innerhalb einer angemessenen Frist über den Fortgang und das Ergebnis der Untersuchung unterrichten (Art. 57 Abs. 1 Buchst. f DSGVO).

Bei dem Recht auf Beschwerde nach Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO handelt es sich um ein subjektiv-öffentliches Recht, aus dem sich ein gerichtlich überprüfbarer, zweistufiger Anspruch ergibt.

Zunächst ist zu prüfen, ob die Aufsichtsbehörde in angemessenem Umfang überprüft hat, ob ein Verstoß gegen die Datenschutzgrundverordnung vorliegt. Die Aufsichtsbehörde ist nach Art. 57 Abs. 1 Buchst. f DSGVO verpflichtet, eine Beschwerde mit aller gebotenen Sorgfalt zu bearbeiten. Hierzu verleiht ihr Art. 58 Abs. 1 DSGVO weitreichende Untersuchungsbefugnisse.

Vgl. EuGH, Urteil vom 16. Juli 2020 - C-311/18 -, juris Rn.109, 111.

Über den Einsatz der sich aus Art. 58 Abs. 1 DSGVO ergebenden Untersuchungsbefugnisse sowie den Umfang der Untersuchung entscheidet die Aufsichtsbehörde nach pflichtgemäßem Ermessen entsprechend der Sachlage im Einzelfall.

Vgl. Matzke, in: BeckOK Datenschutzrecht, Wolff/Brink/v. Ungern-Sternberg, 49. Edition, Stand 01.02.2026, DSGVO Art. 57 Rz 17.

Stellt die Aufsichtsbehörde sodann am Ende ihrer Untersuchung einen Verstoß gegen die Bestimmungen dieser Verordnung fest, ist sie verpflichtet, in geeigneter Weise zu reagieren, um der festgestellten Unzulänglichkeit abzuhelfen, wobei alle Maßnahmen insbesondere im Hinblick auf die Gewährleistung der Einhaltung der Verordnung geeignet, erforderlich und verhältnismäßig sein sollten und die Umstände des jeweiligen Einzelfalls zu berücksichtigen sind. Zu diesem Zweck werden in Art. 58 Abs. 2 DSGVO die verschiedenen der Aufsichtsbehörde zur Verfügung stehenden Abhilfebefugnisse aufgezählt.

Vgl. EuGH, Urteil vom 7. Dezember 2023 - C-26/22 -, juris Rn. 47 ff.

Hiervon ausgehend richtet sich die gerichtliche Prüfung der Beschwerdeentscheidung nach § 114 Abs. 1 VwGO.
Bei Ermessensentscheidungen hat das Gericht nur zu prüfen, ob die Verwaltung den ihr eingeräumten Ermessensspielraum ausgeschöpft hat, ob sie die nach dem Zweck der Ermessensermächtigung für die Entscheidung relevanten Gesichtspunkte bei ihrer Entscheidung berücksichtigt hat und ob sie die gesetzlichen Grenzen der Ermessensbetätigung überschritten hat. Das Gericht darf die getroffene Entscheidung nur anhand derjenigen Erwägungen überprüfen, die die Behörde tatsächlich angestellt hat, wozu auch in Einklang mit § 114 Satz 2 VwGO nachgeschobene Erwägungen zählen.

Vgl. BVerwG, Urteil vom 11. Mai 2016 - 10 C 8/15 -, juris Rn. 13 m.w.N.

Nach diesem Maßstab sind Ermessensfehler bei der Entscheidung der Beklagten, das Beschwerdeverfahren einzustellen, nicht erkennbar.

Dies ergibt sich für den mit dem Klageantrag zu 1. geltend gemachten Sachverhalt bereits daraus, dass ein Datenschutzverstoß nicht vorliegt. Die Datenverarbeitung durch die verarbeitende Beschwerdegegnerin war rechtmäßig. Eine Ende-zu-Ende-Verschlüsselung bei elektronischer Kommunikation mit dem Kläger war weder allgemein noch in der Unfallsache geboten.

Die Datenverarbeitung der personenbezogenen Daten des Klägers durch die Verantwortliche in Form der Offenlegung durch die Anzeige des Verkehrsunfalls mit E-Mail vom 21. Januar 2022 sowie in Form der Übermittlung des an sie gerichteten Schreibens der Prozessbevollmächtigten des Klägers vom 2. März 2022 an die KFZ-Haftpflichtversicherung bzw. den für diese tätigen Versicherungsvertreter war gemäß Art. 6 Abs. 1 Satz 1 Buchst. f DSGVO zulässig. Nach dieser Bestimmung ist die Verarbeitung rechtmäßig, wenn sie zur Wahrung der berechtigten Interessen des Verantwortlichen oder eines Dritten erforderlich ist, sofern nicht die Interessen der Grundrechte und Grundfreiheiten der betroffenen Person, die den Schutz personenbezogener Daten erfordern, überwiegen, insbesondere dann, wenn es sich bei der betroffenen Person um ein Kind handelt. Ein berechtigtes Interesse der Verantwortlichen liegt vor. Als Versicherungsnehmerin durfte das verantwortliche Busunternehmen den Namen des Klägers als Unfallgeschädigtem zum Zwecke der Schadensabwicklung des Verkehrsunfalls ihrer Versicherung melden. Soweit im E-Mail-Verteiler neben der „[...]“ auch „[...]“ aufgeführt wird, handelt es sich angesichts des identischen Namens „[...]“ ersichtlich um ein- und denselben Adressaten. Herr [...] scheint der bei der [...] zuständige Versicherungsvertreter für die Beschwerdegegnerin zu sein.

Die Übermittlung der personenbezogenen Daten des Klägers per E-Mail war auch hinsichtlich der Sicherheit der Datenverarbeitung datenschutzkonform und verstößt nicht gegen Art. 5 Abs. 1 Buchst. f DSGVO. Nach diesem Grundsatz müssen personenbezogene Daten in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet, einschließlich Schutz vor unbefugter unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung durch geeignete technische und organisatorische Maßnahmen („Integrität und Vertraulichkeit“). Dieser Grundsatz wird in Art. 32 DSGVO konkretisiert. Diese Vorschrift sieht vor, dass der Verantwortliche und der Auftragsverarbeiter unter Berücksichtigung des Standes der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen treffen, um ein dem risikoangemessenes Schutzniveau zu gewährleisten (Art. 32 Abs. 1 1. HS DSGVO). Diese Maßnahmen schließen gegebenenfalls unter anderem die Pseudonymisierung und Verschlüsselung personenbezogener Daten ein (Art. 32 Abs. 1 2. HS Buchst. a DSGVO).

Als Maßnahme zur Gewährleistung der Datensicherheit hat die Beschwerdegegnerin eine solche Verschlüsselung vorgenommen. Mangels gegenteiliger Anhaltspunkte durfte die Beklagte bei ihrer Prüfung davon auszugehen, dass die bei der Kommunikation zwischen der Beschwerdegegnerin und ihrer Versicherung beteiligten E-Mail-Anbieter eine Transportverschlüsselung einsetzen und dadurch die personenbezogenen Daten des Klägers in Form seines Namens und Vornamens während des Versands verschlüsselt worden sind.

Nachrichten, die per E-Mail versendet werden, unterliegen einer Transportverschlüsselung. Bei der Transportverschlüsselung wird zwischen dem E-Mail-Programm (Client) und dem E-Mail-Server eine Verbindung aufgebaut und diese z.B. gemäß dem weit verbreiteten Protokoll "Transport Layer Security" (TLS) verschlüsselt. Dies wird von den allermeisten E-Mail-Anbietern unterstützt. Alle Daten, die zwischen dem Client und dem E-Mail-Server ausgetauscht werden, sind damit während des Versands verschlüsselt. Allerdings werden E-Mails beim Versand über unterschiedliche Knotenpunkte im Web zwischen den Servern der E-Mail-Anbieter zur Empfängerin oder dem Empfänger weitergeleitet und sind in diesen Punkten nicht verschlüsselt und dazwischen nicht immer. Sowohl beim E-Mail-Anbieter als auch an den Knotenpunkten des Versands liegt die E-Mail im Klartext vor.

Vgl. Bundesamt für Sicherheit in der Informationstechnik, E-Mail-Verschlüsselung, https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Onlinekommunikation/Verschluesselt-kommunizieren/E-Mail-Verschluesselung/e-mail-verschluesselung.html#:~:text=Vertraulichkeit%20der%20E%2DMail:%20Verschl%C3%BCsselung%20nutzen%20Bei%20E%2DMail%2DVerschl%C3%BCsselung,entscheidende%20Unterschied%20liegt%2C%20wird%20im%20Folgenden%20erkl%C3%A4rt.

Diese Technik gewährleistete im vorliegenden Fall gleichwohl ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 Abs. 1 1. HS DSGVO.

Bei der Beurteilung des angemessenen Schutzniveaus sind gemäß Art. 32 Abs. 2 DSGVO insbesondere die Risiken zu berücksichtigen, die mit der Verarbeitung verbunden sind, insbesondere durch - ob unbeabsichtigt oder unrechtmäßig - Vernichtung, Verlust, Veränderung oder unbefugte Offenlegung von bzw. unbefugten Zugang zu personenbezogenen Daten, die übermittelt, gespeichert oder auf andere Weise verarbeitet wurden.

Das Risiko bestimmt sich nach der möglichen Schwere des Schadens und nach der Wahrscheinlichkeit, mit der der Schaden eintritt.

Vgl. Martini, in: Paal/Pauly, DS-GVO BDSG, 4. Auflage 2026, Art. 32 DSGVO, Rn. 50.
Anders als bei einer Ende-zu-Ende-Verschlüsselung, bei der nicht die einzelnen Abschnitte des Versandkanals verschlüsselt werden, sondern die E-Mails selbst, so dass weder die beteiligten E-Mail-Anbieter die E-Mail lesen können, noch potentielle Angreifer die Möglichkeit haben, die E-Mails unterwegs zu lesen oder zu manipulieren,

vgl. Bundesamt für Sicherheit in der Informationstechnik, E-Mail-Verschlüsselung, https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Onlinekommunikation/Verschluesselt-kommunizieren/E-Mail-Verschluesselung/e-mail-verschluesselung.html#:~:text=Vertraulichkeit%20der%20E%2DMail:%20Verschl%C3%BCsselung%20nutzen%20Bei%20E%2DMail%2DVerschl%C3%BCsselung,entscheidende%20Unterschied%20liegt%2C%20wird%20im%20Folgenden%20erkl%C3%A4rt,

Bei einer Transportverschlüsselung ein unbefugter Zugang zu personenbezogenen Daten nicht vollständig ausgeschlossen werden. Das birgt für den Kläger aber kein erhöhtes Risiko. Im Raum stand, dass ein unbefugter Dritter Kenntnis von dem in beiden E-Mails enthaltenen Namen des Klägers erlangt. Diese Daten sind nicht sensibel und bedürfen keines besonderen Schutzes. Die im Melderegister für ihn angeordnete Auskunftssperre ändert daran nichts. Der Name des Klägers ist nicht geheim, sondern im Internet frei zugänglich. Dasselbe gilt für seine Firma. Der Kläger verwendet kein Pseudonym. Sein Name wird daher nicht erst bei unbefugtem Zugang Dritter zu den E-Mails bekannt. Auch die Wahrscheinlichkeit, dass ein Dritter dadurch weitere Informationen über den Kläger erlangt, ist äußerst gering. Ein Bezug zur privaten Anschrift des Klägers kann nicht hergestellt werden. Denn die für den Kläger eingetragene Auskunftssperre nach § 51 BMG bewirkt, dass Dritte keinen Zugang zu den Meldedaten erhalten. Es ist auch nicht ersichtlich, wie ein Unbefugter über die Kanzlei der Prozessbevollmächtigten des Klägers nähere Informationen über den Kläger herausfinden könnte. Diese sind hinreichend sensibilisiert. Vielmehr kann der mögliche Aufenthaltsort des Klägers bereits jetzt mit seinem Namen in Verbindung mit seiner Firma und deren Sitz im Internet auf einfache Weise ermittelt werden. Die vom Kläger angenommene Gefahr, Dritte könnten ihn zur Erlangung seiner Produkte entführen oder einen Raub begehen, hat sich durch die Nennung seines Namens in den beiden streitgegenständlichen E-Mails nicht erhöht.

Da die Datenverarbeitung durch das Busunternehmen kein hohes Risiko für die Rechte und Freiheiten des Klägers zur Folge hat, bedurfte es auch keiner Datenschutz-Folgenabschätzung im Sinne von Art. 35 DSGVO.

Kann ein Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung nicht festgestellt werden, ist die Beklagte nicht gehalten, mit dem Ziel der Abstellung des Verstoßes die mit dem Klageantrag zu 1. begehrten Maßnahmen nach Art. 58 Abs. 2 DSGVO Maßnahmen zu ergreifen.

Der Klageantrag zu 2., mit dem der Kläger die Verpflichtung der Beklagten begehrt, gegenüber dem Verarbeiter eine angemessene Geldbuße zu verhängen für die Verspätung der Auskunft, die Nichtmeldung des Datenschutzverstoßes und der Datenschutzverstoß selbst, ist ebenfalls unbegründet. Der Kläger hat keinen Anspruch auf die Verhängung einer Geldbuße gemäß Art. 58 Abs. 2 Buchst. i DSGVO gegenüber der Beschwerdegegnerin. Dies ergibt sich hinsichtlich der Nichtmeldung des Datenschutzverstoßes und des Datenschutzverstoßes selbst bereits daraus, dass nach den obigen Ausführungen kein Datenschutzverstoß vorliegt, und infolgedessen keine Meldung nach Art. 33 DSGVO an die Beklagte erfolgen musste. Aus diesem Grund bleibt auch dem Hilfsantrag zu 3., soweit er auf die Neubescheidung des Klägers hinsichtlich der Nichtmeldung des Datenschutzverstoßes und des Datenschutzverstoßes selbst zielt, der Erfolg versagt.

In Bezug auf die Verspätung der Auskunft nach Art. 15 DSGVO liegt zwar ein Datenschutzverstoß vor. Der auf die Verhängung eines Bußgelds gerichtete Klageantrag zu 2. ist gleichwohl unbegründet.

Die Beklagte hat nicht in angemessenem Umfang überprüft, ob hinsichtlich der verspäteten Auskunftserteilung ein Verstoß gegen die Datenschutzgrundverordnung gegeben ist. Dass die gewünschte E-Mail-Auskunft zum Zeitpunkt der Entscheidung der Beklagten vorlag, ist für die Frage der fristgerechten Erfüllung des Antrags des Klägers auf Auskunft über seine personenbezogenen Daten ohne Belang. Soweit sich die Beklagte in ihrem Bescheid vom 16. November 2022 auf die Einlassung der Verantwortlichen stützt, es sei keine Identifikation für ein Auskunftsbegehren möglich gewesen, schließt dies einen Verstoß gegen Art. 12 Abs. 3 Satz 1 DSGVO nicht aus.

Der Antrag des Klägers auf Auskunft über seine personenbezogenen Daten gemäß Art. 15 Abs. 1 DSGVO an die Beschwerdegegnerin datiert vom 12. April 2022. Auskunft erteilt wurde mit der anwaltlichen Stellungnahme der Beschwerdegegnerin vom 26. Oktober 2022. Gemäß Art. 12 Abs. 3 Satz 1 DSGVO stellt der Verantwortliche der betroffenen Person Informationen über die auf Antrag gemäß den Artikeln 15 bis 22 ergriffenen Maßnahmen unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags zur Verfügung. Die einmonatige Frist hat die Beschwerdegegnerin nicht eingehalten. Sie hat den Kläger auch nicht über eine Fristverlängerung oder die Gründe für die Verzögerung unterrichtet (Art. 12 Abs. 3 Satz 3 DSGVO). Anders als die Verantwortliche geltend macht, war der Kläger auch identifizierbar. Der Antrag vom 12. April 2022 wurde weder anonym noch unter einem Pseudonym gestellt. Zwar wird nur der Name des Klägers ohne Privatanschrift angegeben. Das Schreiben wurde jedoch von den Prozessbevollmächtigten des Klägers übersendet, die sich bereits Schreiben vom 2. März 2022 an die Beschwerdegegnerin gewendet und darin neben dem Namen des Klägers auch den zugrunde liegenden Sachverhalt (Verkehrsunfall in F. am 20. Januar 2022) benannt haben. Damit war der Verantwortlichen eine Zuordnung des Klägers ohne weiteres möglich.

Der auf Verhängung einer Geldbuße gerichtete Klageantrag zu 2. hat dennoch keinen Erfolg. Ein gerichtlich im Wege der Verpflichtungsklage durchsetzbarer Anspruch gegen die Beklagte auf Ergreifen der Maßnahme nach Art. 58 Abs. 2 Buchst. i DSGVO besteht in Anbetracht des der Aufsichtsbehörde nach Art. 58 Abs. 2 DSGVO zustehenden Auswahlermessens nur, wenn das Ermessen der Beklagten auf null reduziert ist. Dies ist vorliegend nicht der Fall, zumal von drei behaupteten Datenschutzverstößen nur einer gegeben ist, der zudem angesichts der später erteilten Auskunft nicht schwer wiegt.

Der Kläger hat aber, soweit er sich über die verspätete Auskunft beschwert hat, gegenüber der Beklagten einen Anspruch auf ermessensfehlerfreie Entscheidung über das Ergreifen von Abhilfebefugnissen nach Art. 58 Abs. 2 DSGVO unter Beachtung der Rechtsauffassung des Gerichts (§ 113 Abs. 5 Satz 2 VwGO) mit der Folge, dass der Hilfsantrag zu 3. insoweit Erfolg hat. Die Beklagte konnte ihre Ermessenserwägungen dazu im gerichtlichen Verfahren nicht wirksam nachholen, weil sie die nicht fristgerechte Erteilung der begehrten Datenschutzauskunft im Bescheid nicht als Verstoß erkannt und deshalb ihr Auswahlermessen nicht ausgeübt hat.


Den Volltext der Entscheidung finden Sie hier:

EuGH-Generalanwalt: Datenschutzbehörde ist selbst Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO im Rahmen von Beschwerdeverfahren nach Art. 77 DSGVO und muss nach Art. 15 DSGVO Auskunft erteilen

EuGH-Generalanwalt
Schlussanträge vom 16.04.2026
C‑205/25
J.L. gegen Bayerisches Landesamt für Datenschutzaufsicht


Der EuGH-Generalanwalt kommt in seinen Schlussanträgen zu dem Ergebnis, dass eine Datenschutzbehörde Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist, wenn sie im Rahmen eines Beschwerdeverfahrens gemäß Art. 77 DSGVO tätig wird. Der Betroffene hat somit einen Auskunftsanspruch aus Art. 15 DSGVO. Nationale Rechtsvorschriften, wie etwa Art. 20 Abs. 2 des Bayerischen Datenschutzgesetzes (BayDSG), die diesen Auskunftsanspruch gegenüber der Datenschutzbehörde ausschließen, widersprechen Art. 23 DSGVO.

Ergebnis der Schlussanträge:
1. Art. 15 in Verbindung mit Art. 4 Nr. 7 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) st dahin auszulegen, dass eine Aufsichtsbehörde im Sinne von Art. 4 Nr. 21 dieser Verordnung, wenn sie im Rahmen eines Beschwerdeverfahrens gemäß deren Art. 77 tätig wird, auch die Eigenschaft eines „Verantwortlichen“ im Sinne der genannten Verordnung aufweist und somit verpflichtet ist, der betroffenen Person das in Art. 15 der Verordnung vorgesehene Auskunftsrecht zu garantieren.

2. Art. 23 der Verordnung 2016/679 ist dahin auszulegen, dass er einer nationalen Vorschrift wie der in Art. 20 Abs. 2 des Bayerischen Datenschutzgesetzes vorgesehenen entgegensteht, die das Bestehen eines auf Art. 15 dieser Verordnung gestützten Auskunftsrechts gegenüber der bayerischen Datenschutzbehörde als solches ausschließt.

Die vollständigen Schlussanträge finden Sie hier:

VG Düsseldorf: DSGVO-Verstoß durch Löschung der Daten vor Erfüllung eines bereits geltend gemachten Auskunftsanspruchs gemäß Art. 15 DSGVO

VG Düsseldorf
Gerichtsbescheid vom 21.01.2026
29 K 7470/24

Das VG Düsseldorf hat entschieden, dass ein DSGVO-Verstoß durch Löschung der Daten vor Erfüllung eines bereits geltend gemachten Auskunftsanspruchs gemäß Art. 15 DSGVO vorliegt.

Aus den Entscheidungsgründen:
Der angefochtene Bescheid erweist sich auch in materieller Hinsicht als rechtmäßig.

Die Voraussetzungen von Art. 58 Abs. 2 Buchst. b DSGVO liegen vor. Nach dieser Vorschrift verfügt jede Aufsichtsbehörde über die Befugnis, einen Verantwortlichen zu verwarnen, wenn er mit Verarbeitungsvorgängen gegen die Datenschutz-Grundverordnung verstoßen hat.

Die tatbestandlichen Voraussetzungen für die ausgesprochene Verwarnung liegen vor. Die Klägerin hat gegen die Datenschutz-Grundverordnung verstoßen, indem sie die personenbezogenen Daten des Beschwerdeführers nach der Stellung des Auskunftsantrags nicht weiter gespeichert hat. Die Löschung der Daten trotz der Verpflichtung der Klägerin zur Auskunftserteilung war rechtswidrig.

Die Löschung von Daten stellt einen Verarbeitungsvorgang im Sinne von Art. 4 Nr. 2 DSGVO. Die Verarbeitung betrifft personenbezogene Daten nach Art. 4 Nr. 1 DSGVO, nämlich solche, die sich auf eine identifizierte natürliche Person, den Beschwerdeführer, beziehen.

Die Klägerin hat die personenbezogenen Daten als Verantwortliche im Sinne von Art. 58 Abs. 2 b, Art. 4 Nr. 7 Halbsatz 1 DSGVO verarbeitet. Sie hat sowohl die Versendung der an die E-Mail-Adresse des Beschwerdeführers gerichteten Werbe-E-Mails als auch die Löschung von dessen personenbezogenen Daten veranlasst.

Als Verantwortliche muss die Klägerin nach Art. 5 Abs. 2 DS-GVO iVm Art. 5 Abs. 1 lit. a DS-GVO sicherstellen, dass die von ihr durchgeführte Datenverarbeitung rechtmäßig ist.

Vgl. EuGH, Urteil vom 4. Mai 2023 - C-60/22 -, ZD 2023,606, Rn. 54.

Die Rechtmäßigkeit der Verarbeitung wird in Art. 6 DSGVO geregelt. Die Liste der darin genannten Fälle, in denen eine Verarbeitung personenbezogener Daten als rechtmäßig angesehen werden kann, ist erschöpfend und abschließend, sodass eine Verarbeitung unter einen der in Art. 6 Abs. 1 UAbs. 1 DSGVO vorgesehenen Fälle subsumierbar sein muss, um als rechtmäßig angesehen werden zu können.

Vgl. EuGH, Urteil vom 4. Mai 2023 - C-60/22 -, ZD 2023,606, Rn. 56.

Danach war die Löschung der personenbezogenen Daten rechtswidrig, weil für diese Verarbeitung keine der in Art. 6 Abs. 1 DSGVO genannten Bedingungen erfüllt waren. In Betracht kommen dabei allein die Tatbestände in Art. 6 Abs. 1 UAbs. 1 lit. a) und lit. c) DSGVO. Die Verarbeitung in Form der Löschung ist weder für die Erfüllung eines Vertrages (lit. b)) noch zum Schutz lebenswichtiger Interessen der betroffenen Person oder einer anderen natürlichen Person erforderlich (lit.d)). Die Klägerin nimmt auch keine Aufgabe wahr, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die ihr übertragen wurde) (lit. e)). Schließlich liegen auch keinerlei Anhaltspunkte dafür vor, dass die Löschung zur Wahrnehmung der berechtigten Interessen der Klägerin erforderlich gewesen sein könnte (lit. f)).

Eine Einwilligung des betroffenen Beschwerdeführers zu der Verarbeitung in Form der Löschung seiner personenbezogenen Daten gemäß Art. 6 Abs. 1 UAbs. lit. a) DSGVO liegt nicht vor. Sein ausdrücklich als Bitte um Auskunftserteilung bezeichnetes Schreiben vom 26. August 2022 kann ersichtlich nicht als Einwilligung zur Löschung seiner Daten nicht verstanden werden. Dasselbe gilt für die Erinnerung an das Auskunftsersuchen vom 26. September 2022.

Die Löschung war auch nicht zur Erfüllung einer rechtlichen Verpflichtung der Klägerin erforderlich (Art. 6 Abs. 1 UAbs. 1 lit. c)). Ein Löschungsbegehren hat der Beschwerdeführer nicht geäußert. Es traf auch keiner der Gründe zu, die nach Art. 17 Abs. 1 DSGVO zu einer Verpflichtung des Verantwortlichen zur unverzüglichen Löschung personenbezogener Daten führen.

Die personenbezogenen Daten waren für die Zwecke, für die sie erhoben oder auf sonstige Weise verarbeitet wurden, weiter notwendig (Art. 17 Abs. 1 lit. a) DSGVO. Aus dem Grundsatz der Datenminimierung gemäß Art. 5 Abs. 1 lit. c) DSGVO, dem - wie die anderen Grundsätze des Art. 5 DSGVO auch - jede Datenverarbeitung entsprechen muss, kann die Klägerin daher nichts für sich herleiten.

Der ursprünglich auf E-Mail-Marketing gerichtete Zweck der Datenverarbeitung dürfte bereits nicht entfallen sein. Der Beschwerdeführer hat lediglich einen Auskunftsantrag gestellt und mit seinen Schreiben, anders als die Klägerin behauptet, an keiner Stelle kundgetan, dass er keine Werbemails mehr wünsche. Ausgehend von der angeblich erteilten Einwilligung des Beschwerdeführers in die Nutzung und Verarbeitung seiner personenbezogenen Daten für Werbezwecke per E-Mail (Bl. 75 der Beiakte Heft 1) durfte die Klägerin im Gegenteil davon ausgehen, weiter Werbemails versenden zu dürfen. Das zeigt, dass es sich um eine reine Schutzbehauptung handelt.

Ungeachtet dessen war die Datenverarbeitung aber nach Stellung des Auskunftsantrags für die Zwecke der Erfüllung der Auskunftsverpflichtung notwendig. Zum Zeitpunkt der Löschung war das Auskunftsverlangen des Beschwerdeführers noch nicht erfüllt.

Die Erfüllung der Pflicht aus Art. 12 Abs. 1 bis 3 DSGVO setzt die fortgesetzte Datenverarbeitung in Form der Speicherung der personenbezogenen Daten bis zur Erfüllung des Auskunftsbegehrens voraus. Die Mitteilungen gemäß Art. 15 DSGVO z.B. zu den Bearbeitungszwecken oder den Kategorien der verarbeiteten personenbezogenen Daten können nur übermittelt werden, wenn der Verantwortliche noch über die personenbezogenen Daten verfügt. Es spricht viel dafür, dass die personenbezogenen Daten, auf die die Auskunft zielt, so lange gespeichert werden müssen, bis die betroffene Person Gelegenheit hatte, die Rechtmäßigkeit der Verarbeitung zu überprüfen (vgl. Erwägungsgrund 63). Wie lange personenbezogene Daten zur Erfüllung eines Auskunftsbegehrens gespeichert werden müssen, braucht hier jedoch nicht entschieden zu werden. Denn jedenfalls tritt Erfüllung der Informationspflicht des Verantwortlichen und mit ihr der Wegfall des Zwecks der Verarbeitung frühestens ein, nachdem dem Antragsteller die begehrten Informationen vollständig und innerhalb der maßgeblichen Frist zur Verfügung gestellt wurden (Art. 12 Abs. 1, Abs. 3 Satz 1 DSGVO). Die Klägerin hat vorliegend die Daten aber bereits gelöscht, bevor dem Beschwerdeführer die Auskunft übermittelt worden ist. Mit Übersendung der als Datenschutzauskunft bezeichneten Daten hat die Klägerin bereits die Löschung der Daten in ihrer Datenbank bestätigt.

Einen Widerspruch gegen die Verarbeitung (Art. 17 Abs. 1 lit. c) DSGVO) hat der Beschwerdeführer ebenfalls nicht eingelegt, auch wenn die Klägerin die Schreiben des Beschwerdeführers als solchen bezeichnet. Das nur aus konkreten Fragen bestehende Schreiben vom 26. August 2022 sowie die Erinnerung an das Auskunftsersuchen vom 26. September 2022 enthalten keinerlei Anhaltspunkte dafür, dass der Beschwerdeführer keine Werbemails mehr wünscht oder dass er der Verarbeitung widerspricht.

Auch die anderen in Art. 17 Abs. 1 DSGVO genannten Gründe treffen nicht zu. Ein Widerruf der Einwilligung ist nicht ersichtlich (Art. 17 Abs. 1 lit. b) DSGVO). Die personenbezogenen Daten wurden aus Sicht der Klägerin auch nicht unrechtmäßig verarbeitet (Art. 17 Abs. 1 lit. d) DSGVO). Vielmehr stützt sie sich, wie die „Datenschutzauskunft“ zeigt, gerade auf eine angebliche Einwilligung des Beschwerdeführers in die Verarbeitung seiner personenbezogenen Daten. Eine rechtliche Verpflichtung nach Art. 17 Abs. 1 lit. e) DSGVO ist nicht ersichtlich. Ebenso wenig wurden die Daten in Bezug auf angebotene Dienste der Informationsgesellschaft gemäß Art. 8 Abs. 1 erhoben (Art. 17 Abs. 1 lit. f) DSGVO).

Die Klägerin kann die vorgenommene Löschung der personenbezogenen Daten des Beschwerdeführers schließlich nicht auf Art. 5 Abs. 1 lit. d) DSGVO und eine angebliche sachliche Unrichtigkeit der Daten stützen. Die personenbezogenen Daten des Beschwerdeführers waren im Gegenteil sachlich richtig, und zwar sowohl im Hinblick auf Werbezwecke als auch zum Zwecke der Informationserteilung. Wie die Klägerin den beiden der Löschung vorangegangenen Schreiben des Beschwerdeführers entnommen haben will, dass die Daten nicht von ihm sein könnten, ist nicht nachvollziehbar und offensichtlich vorgeschoben.

Die Verwarnung begegnet auch auf der Rechtsfolgenseite keinen durchgreifenden rechtlichen Bedenken. Die Beklagte hat das ihr nach Art. 58 Abs. 2 DSGVO eingeräumte Ermessen fehlerfrei ausgeübt (§ 114 Satz 1 VwGO). Insbesondere ist ein Verstoß gegen den Grundsatz der Verhältnismäßigkeit, der bei der Auswahl der nach Art. 58 Abs. 2 DSGVO zur Verfügung stehenden Maßnahmen zu beachten ist,

vgl. OVG NRW, Urteil vom 15. Juni 2022 - 16 A 857/21 -, juris Rn. 147,

nicht zu erkennen. Die Verwarnung dient dem Zweck der Datenschutz-Grundverordnung, eine einheitliche Überwachung und Durchsetzung der Verordnung in der gesamten Union sicherzustellen (vgl. Erwägungsgrund 129 Satz 1 DSGVO). Durch die ihr zukommende Warnfunktion ist sie auch geeignet, datenschutzkonforme Zustände herzustellen. Sie ist des Weiteren auch erforderlich. Mit der Verwarnung hat die Beklagte das mildeste Abhilfeinstrumentarium im Maßnahmenkatalog des Art. 58 Abs. 2 DSGVO gewählt. Die Anordnung ist schließlich auch angemessen, d. h. verhältnismäßig im engeren Sinn. Die Verwarnung stellt sich als geringfügiger Eingriff in die Rechte der Klägerin dar, da mit ihr insbesondere keine unmittelbaren finanziellen Nachteile verbunden sind.

Vorsorglich weist das Gericht darauf hin, dass in Fällen wie dem vorliegenden auch die Verhängung eines Bußgeldes gemäß Art. 58 Abs. 2 i DSGVO gerechtfertigt sein dürfte. Denn es ist zu berücksichtigen, dass die Klägerin mit der Löschung nicht nur die Überprüfung der Richtigkeit und Vollständigkeit der Datenschutzauskunft, sondern auch die Überprüfung der Rechtmäßigkeit der Verarbeitung der personenbezogenen Daten des Beschwerdeführers vereitelt hat. Es spricht alles dafür, dass dies beabsichtigt war. Die Klägerin hat die personenbezogenen Daten des Beschwerdeführers angeblich mit dessen Einwilligung verarbeitet, und durfte damit von der Rechtmäßigkeit der Datenverarbeitung ausgehen. Es gab also keinen Grund zur Löschung, es sei denn, die Daten sind tatsächlich rechtswidrig erhoben worden.


Den Volltext der Entscheidung finden Sie hier:

EuGH: Klage von WhatsApp Ireland gegen verbindlichen Beschluss des Europäischen Datenschutzausschusses (EDSA) zulässig

EuGH
Urteil vom 10.02.2026
C-97/23 P
WhatsApp Ireland / Europäischer Datenschutzausschuss


Der EuGH hat entschieden, dass die Klage von WhatsApp Ireland gegen den streitgegenständlichen verbindlichen Beschluss des Europäischen Datenschutzausschusses (EDSA) zulässig ist.

Die Pressemitteilung des EuGH:
DSGVO: Die Klage von WhatsApp Ireland gegen den verbindlichen Beschluss 1/2021 des Europäischen Datenschutzausschusses ist zulässig

Da dieser Beschluss eine anfechtbare Handlung darstellt, die dieses Unternehmen unmittelbar betrifft, hebt der Gerichtshof den Beschluss des Gerichts auf und verweist die Rechtssache zur Entscheidung in der Sache an das Gericht zurück.

Der Gerichtshof stellt fest, dass ein verbindlicher Beschluss des Europäischen Datenschutzausschusses (EDSA), mit dem eine Streitigkeit zwischen mehreren nationalen Aufsichtsbehörden darüber beigelegt wird, ob ein für die Verarbeitung Verantwortlicher gegen die Datenschutz-Grundverordnung (DSGVO) 1 verstoßen hat und gegebenenfalls die Abhilfemaßnahmen, die ihm auferlegt werden sollen, abzuändern sind, eine vor den Gerichten der Union anfechtbare Handlung darstellt. Dieser verbindliche Beschluss stammt nämlich von einer Einrichtung der Union und soll Rechtswirkungen gegenüber Dritten entfalten. Darüber hinaus entscheidet der Gerichtshof im vorliegenden Fall, dass die WhatsApp Ireland Ltd (im Folgenden: WhatsApp) von dem streitigen Beschluss des EDSA unmittelbar betroffen ist. Da die Nichtigkeitsklage von WhatsApp zulässig ist, das Gericht der Europäischen Union jedoch noch nicht in der Sache entschieden hat, hebt der Gerichtshof den Beschluss des Gerichts auf und verweist die Sache an das Gericht zurück.

Nach dem Inkrafttreten der DSGVO gingen bei der irischen Aufsichtsbehörde, der Data Protection Commission, Beschwerden von Nutzern und Nichtnutzern des Messengerdienstes „WhatsApp“ in Bezug auf die Verarbeitung personenbezogener Daten durch dieses Unternehmen ein. Die irische Aufsichtsbehörde leitete im Dezember 2018 von Amts wegen eine allgemeine Untersuchung über die Einhaltung der Transparenz- und Informationspflichten durch WhatsApp gegenüber Privatpersonen ein.

Im Dezember 2022 legte die irische Aufsichtsbehörde allen betroffenen nationalen Aufsichtsbehörden einen Beschlussentwurf vor, um ihre Stellungnahmen dazu einzuholen . Da über bestimmte Punkte dieses Entwurfs kein Konsens erzielt werden konnte, befasste sie den EDSA. Dieser sollte die Streitigkeit zwischen den betroffenen Aufsichtsbehörden beilegen und zu den Fragen, die Gegenstand maßgeblicher und begründeter Einsprüche waren, Stellung nehmen.

Der EDSA erließ einen für alle betroffenen Aufsichtsbehörden verbindlichen Beschluss , nämlich den Beschluss 1/2021, in dem er u. a. einen Verstoß gegen bestimmte Vorschriften der DSGVO feststellte und die irische Aufsichtsbehörde dazu verpflichtete, die geplanten Abhilfemaßnahmen, einschließlich der Höhe der Geldbußen, zu ändern. Auf dieser Grundlage erließ die irische Aufsichtsbehörde ihren endgültigen Beschluss, der an WhatsApp gerichtet war und mit dem sie gegen WhatsApp insbesondere Geldbußen in Höhe von insgesamt 225 Millionen Euro verhängte.

WhatsApp erhob gegen den Beschluss des EDSA eine Nichtigkeitsklage beim Gericht . Mit seinem Beschluss vom 7. Dezember 20225 wies das Gericht diese Klage jedoch als unzulässig ab und begründete dies damit, dass der Beschluss des EDSA keine anfechtbare Handlung sei und WhatsApp von diesem Beschluss nicht unmittelbar betroffen sei. Nach Ansicht des Gerichts handelte es sich bei dem Beschluss des EDSA lediglich um eine Zwischenmaßnahme, und WhatsApp könne nur den endgültigen Beschluss der irischen Aufsichtsbehörde vor einem nationalen Gericht anfechten. WhatsApp legte daraufhin gegen den Beschluss des Gerichts ein Rechtsmittel beim Gerichtshof ein.

In seinem heutigen Urteil stellt der Gerichtshof fest, dass der Beschluss des EDSA sehr wohl eine vor den Unionsgerichten anfechtbare Handlung darstellt. Denn dieser Beschluss ist eine Handlung, die von einer Einrichtung der Union stammt und für Dritte, d. h. im vorliegenden Fall für die federführende irische Aufsichtsbehörde und alle anderen betroffenen Aufsichtsbehörden, verbindlich ist.

Darüber hinaus legt dieser Beschluss endgültig die Position dieser Einrichtung fest und behandelt alle ihr vorgelegten Fragen erschöpfend. Daher kann ein solcher Beschluss nicht als eine Zwischenmaßnahme angesehen werden, die nicht mit einer Klage anfechtbar ist. Darüber hinaus stellt der Gerichtshof fest, dass WhatsApp von diesem Beschluss unmittelbar betroffen war, da er die Rechtslage dieses Unternehmens in qualifizierter Weise geändert hat, ohne den Adressaten einen Ermessensspielraum zu lassen. Dieser Beschluss ist für die betroffenen Aufsichtsbehörden nämlich unbedingt verbindlich, insbesondere hinsichtlich der Feststellung eines Verstoßes gegen bestimmte Vorschriften der DSGVO, und diese Behörden können das Ergebnis nicht abändern.

Die Klage von WhatsApp wird daher für zulässig erklärt, und der Beschluss des Gerichts wird aufgehoben. Der Gerichtshof verweist die Sache an das Gericht zurück, damit dieses in der Sache entscheidet, einschließlich der Frage, ob WhatsApp gegen die betreffenden Bestimmungen der DSGVO verstoßen hat.


Den Volltext der Entscheidung finden Sie hier:

VG Dresden: Bloßes Hinweisschreiben einer Datenschutzbehörde ist kein rechtsverbindlicher Beschluss und daher gerichtlich nicht überprüfbar

VG Dresden
Urteil vom 05.11.2025
6 K 790/23


Das VG Dresden hat enstchieden, dass das bloße Hinweisschreiben einer Datenschutzbehörde kein rechtsverbindlicher Beschluss und daher gerichtlich nicht überprüfbar ist.

Aus den Entscheidungsgründen:
Die Klage hat keinen Erfolg, da sie unzulässig ist.

Gemäß § 20 Abs. 1 Satz 1 BDSG ist für Streitigkeiten zwischen einer natürlichen oder einer juristischen Person und einer Aufsichtsbehörde des Bundes oder eines Landes über die Rechte gemäß Art. 78 Abs. 1 und Abs. 2 der Verordnung (EU) 2016/679 (DS-GVO) der Verwaltungsrechtsweg gegeben.

Die Zuständigkeit des Verwaltungsgerichts Dresden ergibt sich sachlich aus § 45 VwGO und örtlich aus § 20 Abs. 3 BDSG. Hiernach ist für ein Verfahren nach § 20 Abs. 1 Satz 1 BDSG das Verwaltungsgericht zuständig, in dessen Bezirk die Aufsichtsbehörde ihren Sitz hat. Die Beklagte als Aufsichtsbehörde nach Art. 51 DS-GVO, § 40 BDSG und § 14 Abs. 2 SächsDSDG hat ihren Sitz in Dresden.

Die Klage ist nicht als Anfechtungsklage im Sinne des § 20 Abs. 2 BDSG in Verbindung mit § 42 Abs. 1 Alt. 1 VwGO statthaft, da es bereits an der erforderlichen Verwaltungsaktqualität der Maßnahme mangelt.

Bei dem Schreiben der Beklagten vom 24. April 2023 handelt es sich weder der äußeren Form nach um einen Verwaltungsakt noch – maßgeblich – um einen materiellen Verwaltungsakt, da es sich nicht um eine Verwarnung mit Verwaltungsaktcharakter im Sinne des Art. 58 Abs. 2 lit. b) DS-GVO und auch nicht um die Androhung eines Bußgeldes handelt. Es handelt sich vielmehr um Hinweise im Sinne von Art. 58 Abs. 1 lit. d) DS-GVO in Verbindung mit einer Warnung nach Art. 58 Abs. 2 lit. a) DS-GVO, wobei es sich in beiden Fällen um Maßnahmen ohne Regelungscharakter und somit nicht Verwaltungsaktqualität handelt.

Für die Beurteilung der Frage, ob es sich um einen Verwaltungsakt handelt, ist auf den objektiven Erklärungswert der Maßnahme abzustellen und darauf, inwieweit dieser vom Betroffenen wahrgenommen und verstanden werden kann, mithin auf den Empfängerhorizont (vgl. Ramsauer, in: Kopp/Ramsauer, Verwaltungsverfahrensgesetz, 25. Aufl. 2024, § 35 Rn. 51 m. w. N.). Hierbei sind sämtliche Umstände, nicht nur der Inhalt, sondern auch die Form der Maßnahme und der Gesamtzusammenhang zu berücksichtigen (vgl. ebd.). Maßgeblich für die Beurteilung eines behördlichen Akts als Verwaltungsakt ist somit stets, ob der Akt sich nach objektiver Betrachtung als verbindliche, auf die Setzung einer Rechtsfolge gerichtete und auf Rechtsbeständigkeit hin abzielende und von der Behörde erkennbar so gewollte Regelung darstellt oder nicht (vgl. ebd. Rn. 56).

Nach dem äußeren Erscheinungsbild stellt sich das Schreiben nicht als Verwaltungsakt dar. Es setzt keine Rechtsfolge und enthält keine Rechtsmittelbelehrung. Es enthält auch keine Begründung, keinen Tenor und (wenngleich die Bezeichnung als solche allein nicht maßgebend ist) keine Bezeichnung als Bescheid. Die Beklagte hat den Kläger vor Erlass des Schreibens auch nicht angehört oder ihm sonst die Möglichkeit zur Stellungnahme gegeben.

Anders als klägerseits vorgebracht lässt sich auch nicht durch die Verwendung des Briefkopfs der Behörde auf einen Bescheid schließen. Durch die Nutzung des behördlichen Briefkopfs gibt diese sich als Urheberin des Schreibens zu erkennen, trifft jedoch keine Aussage über die Verbindlichkeit des Inhalts. Andernfalls würde ein Schreiben einer Behörde, mit welchem sie einen anderen Zweck als den Erlass eines Rechtsfolgen zeitigenden oder eine Feststellung treffenden Verwaltungsakts verfolgte, stets eine letztlich anonyme äußere Form erfordern.

Auch nach dem Inhalt des Schreibens stellt sich dieses nicht als Verwaltungsakt dar. Nach dem objektivierten Empfängerhorizont setzt das Schreiben keine rechtlich verbindlichen Folgen für die Zukunft in Bezug auf den in der Vergangenheit liegenden Sachverhalt. Typischerweise müsste ein Empfänger eines rechtsverbindlichen Schreibens, wenn in diesem ein Rechtsverstoß festgestellt wird und nicht nur ein möglicher Verstoß erwähnt wird, damit rechnen, dass das Schreiben auch eine Handlungsanweisung bezogen auf diesen konkreten Sachverhalt, beispielsweise die Anweisung des Löschens der Fotos, enthielte. Dies kann dem Schreiben aber nicht entnommen werden.

Die der Aufsichtsbehörde zustehenden Befugnisse nach Art. 58 DS-GVO werden nach Untersuchungsbefugnissen (Abs. 1) und Abhilfebefugnissen (Abs. 2) unterschieden.

Die Untersuchungsbefugnisse dienen insbesondere der Überwachung der Einhaltung der DS-GVO (vgl. Matzke, in: BeckOK DatenschutzR, 53. Edition, Stand: 1. August 2025, DS-GVO Art. 58 Rn. 2). Die Abhilfebefugnisse erfolgen als Reaktion auf einen datenschutzrechtlichen Verstoß und stehen oftmals, aber nicht zwingend, am Ende eines aufsichtsbehördlichen Verfahrens. Sie werden teilweise in einer Systematik von "Eskalationsstufen" betrachtet (vgl. Nguyen, in: Gola/Heckmann, Datenschutz-Grundverordnung – Bundesdatenschutzgesetz, 3. Aufl. 2022, DS-GVO Art. 58 Rn. 13). Hierbei ist die Behörde nicht verpflichtet stets mit der untersten Stufe also dem mildesten Mittel anzufangen, sondern ist lediglich an die Verhältnismäßigkeit der jeweiligen Maßnahme im Einzelfall gebunden (vgl. Polenz, in: Simitis/Hornung/Spieker gen. Döhmann, Datenschutzrecht, 2. Aufl. 2025, DS-GVO Art. 58 Rn. 7).

Nach Art. 58 Abs. 1 lit. d) DS-GVO verfügt jede Aufsichtsbehörde über sämtliche folgende Untersuchungsbefugnisse, die es ihr gestatten, den Verantwortlichen oder den Auftragsverarbeiter auf einen vermeintlichen Verstoß gegen diese Verordnung hinzuweisen. Mit "vermeintlich" ist nicht etwa ein widerlegter, sondern ein noch nicht abschließend festgestellter Verstoß gemeint (vgl. Matzke a. a. O., DS-GVO Art. 58 Rn. 11). Der Hinweis dient der Prävention und soll dem Verarbeiter die Möglichkeit zur Änderung seines Verhaltens geben, bevor weitere Maßnahmen der Aufsichtsbehörden, wie beispielsweise Verwarnungen, angewendet werden (vgl. Boehm, in: Kühling/Buchner DS-GVO BDSG, 4. Aufl. 2024, DS-GVO Art. 58 Rn. 17).

Der erste Absatz des Schreibens enthält eine kurze Darstellung des Sachverhalts. Es wird keine rechtliche Einordnung vorgenommen oder ein Verstoß gegen datenschutzrechtliche Normen festgestellt.

Der zweite Absatz des Schreibens beginnt mit den Worten "Ich weise Sie darauf hin…" und erläutert die Rechtsauffassung der Behörde, dass ohne eigene Betroffenheit das Fotografieren von Parkverstößen fremder PKW unzulässig sei. Bereits dieser Wortlaut spricht für eine Einordnung als Hinweis im Sinne des Art. 58 Abs. 1 lit. d) DS-GVO, zumindest dieser Passage. Durch die Aufklärung des Empfängers über die Spruchpraxis der Behörde wird diesem die Möglichkeit gegeben, sein Verhalten anzupassen, wobei der Bezug zu einem vergangenen Sachverhalt hergestellt wird.

Für den letzten Satz des dritten Absatzes gilt das bereits Gesagte, insbesondere im Hinblick auf den Wortlaut, wonach sich die Behörde vorbehalte, im Wiederholungsfalle eines gleich gelagerten Datenschutzverstoßes ein Bußgeld zu verhängen. Es handelt sich hierbei insbesondere nicht um die Androhung eines Bußgeldes.

Soweit dort das Verhalten des Klägers als Datenschutzverstoß bezeichnet wird, ergibt sich aus der nachfolgenden Korrespondenz zwischen den Beteiligten, insbesondere aber aus der Erklärung der Beklagten in der mündlichen Verhandlung, dass die Beklagte nunmehr eine andere Rechtsauffassung vertritt. Danach soll das private Fotografieren von Parkverstößen ohne eigene Betroffenheit zum Zweck der Anzeigenerstattung dann kein Datenschutzverstoß sein, wenn hierbei keine über das Fotografieren des Kfz-Kennzeichens hinausgehenden Daten erhoben werden, namentlich, wenn keine Aufnahmen von Personen gefertigt werden, die im Zusammenhang mit einem Parkverstoß stehen sollen.

Der übrige dritte Absatz des Schreibens der Beklagten vom 24. April 2023 mit der Aufforderung, künftig das Fotografieren von Parkverstößen fremder PKW zu unterlassen, stellt eine Warnung im Sinne des Art. 58 Abs. 2 lit. a) DS-GVO dar.

Bei der Warnung im genannten Sinne handelt es sich, anders als bei den anderen Befugnissen des Absatz 2, um eine präventive Maßnahme, die zu einem Zeitpunkt erfolgt, zu welchem die Datenverarbeitung noch nicht stattgefunden hat. Dieser Zukunftsbezug wird deutlich im Wortlaut, nach welchem der Kläger aufgefordert wird, "in Zukunft bei festgestellten Parkplatzverstößen private Fotos von fremden Pkws zu unterlassen". Der Absatz bezieht sich somit nicht auf den bereits festgestellten Sachverhalt, sondern nimmt diesen lediglich zum Anlass, Künftiges zu antizipieren und für den Fall eines ähnlich gelagerten Sachverhalts und gleichem Verhalten des Klägers die wahrscheinliche Bewertung als datenschutzrechtlichen Verstoß kundzutun. Da bei der Warnung nur auf einen voraussichtlichen Verstoß auf eine geplante Verarbeitung hingewiesen wird, fehlt es auch hier an der für einen Verwaltungsakt notwendigen Regelung (vgl. Matzke a.a.O., DS-GVO Art. 58 Rn. 19 unter Verweis auf U. Stelkens, in: Stelkens/Bonk/Sachs, Verwaltungsverfahrensgesetz, 10. Aufl. 2023, VwVfG § 35 Rn. 84).

Eine – hier vorgenommene – Kombination der unterschiedlichen Befugnisse durch die Behörde ist möglich (vgl. Polenz a. a. O., DS-GVO Art. 58 Rn. 9; vgl. Ngyuen a. a. O., DS-GVO Art. 58 Rn. 12).

Die Anfechtungsklage ist auch nicht durch die in Art. 78 DS-GVO und § 20 Abs. 1 BDSG kodifizierte Garantie auf einen wirksamen gerichtlichen Rechtsbehelf statthaft.

Nach Art. 78 DS-GVO hat jede natürliche oder juristische Person unbeschadet eines anderweitigen verwaltungsrechtlichen oder außergerichtlichen Rechtbehelfs das Recht auf einen wirksamen gerichtlichen Rechtsbehelf gegen einen sie betreffenden rechtverbindlichen Beschluss einer Aufsichtsbehörde.

Bereits aus dem Wortlaut der Norm ergibt sich, dass die Rechtsschutzgarantie lediglich die rechtsverbindlichen Beschlüsse betrifft. Die vereinzelt in der Literatur vertretene Meinung, gerichtlicher Rechtsschutz sei gegen sämtliche Untersuchungs- und Abhilfebefugnisse des Art. 58 Abs. 1, Abs. 2 DS-GVO zu gewähren und greife insbesondere auch dann, wenn die Ausübung entsprechender Befugnisse nach bisherigem deutschem Verständnis unter dem BDSG a. F. mangels Regelung nicht in der Handlungsform des Verwaltungsakts erfolgt war, die Anfechtungsklage deshalb ausschied und mangels Rechtsschutzbedürfnisses teilweise überhaupt keine Notwendigkeit gerichtlichen Rechtsschutzes gesehen wurde (vgl. Sydow, in: Sydow/Marsch DS-GVO/BDSG, 3. Aufl. 2022, DS-GVO Art. 78 Rn. 22), vermag nicht zu überzeugen.

Die Ansicht stützt sich maßgeblich darauf, diese umfassendere Garantie ergebe sich aus Erwägungsgrund 143 Satz 5 der DS-GVO, wenn es heißt: "Ein derartiger Beschluss betrifft insbesondere die Ausübung von Untersuchungs-, Abhilfe- und Genehmigungsbefugnissen durch die Aufsichtsbehörde oder die Ablehnung oder Abweisung von Beschwerden.". Ein derartiger Beschluss ist hierbei im Hinblick auf den vorherigen Satz 4 zu lesen: "Unbeschadet dieses Rechts nach Artikel 267 AEUV sollte jede natürliche oder juristische Person das Recht auf einen wirksamen gerichtlichen Rechtsbehelf bei dem zuständigen einzelstaatlichen Gericht gegen einen Beschluss einer Aufsichtsbehörde haben, der gegenüber dieser Person Rechtswirkung entfaltet.". So ergibt sich bereits auch aus diesem Satz 4, dass sich die Rechtsschutzgarantie lediglich auf Beschlüsse erstreckt, welche gegenüber der adressierten Person Rechtswirkung entfalten. Noch deutlicher tritt diese Einschränkung in Satz 6 hervor, in welchem ausdrücklich formuliert ist: "Das Recht auf einen wirksamen gerichtlichen Rechtsbehelf umfasst jedoch nicht rechtlich nicht bindende Maßnahmen der Aufsichtsbehörden wie von ihr abgegebene Stellungnahmen oder Empfehlungen.". Ebenfalls entspricht es der vorwiegenden Auffassung in der Literatur, die Statthaftigkeit der Anfechtungsklage sowie die Klagebefugnis in Bezug auf gerichtlichen Rechtsschutz gegen Maßnahmen der Aufsichtsbehörden nur bei Vorliegen von "rechtsverbindlichen" Beschlüssen als gegeben anzusehen (so bspw. Boehm, in: Simitis/Hornung/Spieker gen. Döhmann, Datenschutzrecht, 2. Aufl. 2025, DS-GVO Art. 78 Rn. 7 m. w. N.). Solche stellen Warnungen und Hinweise im Sinne der DS-GVO gerade nicht dar. Auch die Rechtsschutzgarantie des Art. 78 DS-GVO kann daher nicht über die fehlende Regelungswirkung der Maßnahme hinweghelfen.

Aus den vorstehenden Erwägungen ergibt sich zugleich, dass die Klage zwar als allgemeine Leistungsklage (vgl. dazu Pietzcker/Marsch, in: Schoch/Schneider, VwGO, Stand 47. EL Februar 2025, § 42 Rn. 152 m. w. N.) statthaft wäre, da das angegriffene Schreiben keine für den Kläger verbindliche Regelungen enthält und die Beklagte die Feststellung eines Datenschutzverstoßes im Zeitpunkt der mündlichen Verhandlung nicht mehr aufrecht erhalten hat.

Der Klage fehlte dann allerdings in entsprechender Anwendung von § 42 Abs. 2 VwGO das Rechtsschutzbedürfnis (vgl. dazu Wahl/Schütz, in: Schoch/Schneider a. a. O. Rn. 33 sowie Pietzcker/Marsch, ebd., Rn. 170). Denn die in dem angegriffenen Schreiben enthaltenen Hinweise und Feststellungen sind bereits nicht geeignet, den Kläger in seinen Rechten zu beeinträchtigen oder ihm sonst nachteilig zu sein. Sie erschöpfen sich, wie oben dargelegt und soweit noch relevant, darin, den Kläger über die nach Auffassung der Beklagten geltende Rechtslage zu informieren und ihn auf ihre künftige Vorgehensweise hinzuweisen, sollte das Verhalten des Klägers hierzu Anlass geben. Es stand und steht dem Kläger frei, diese Auffassung zu teilen oder ihr nicht zu folgen. Gerichtlichen Rechtsschutzes bedarf der Kläger hierfür nicht (vgl. Ehlers, in: Schoch/Schneider a. a. O, § 42 Rn. 74). Eine etwaige gerichtliche Aufhebung des Schreibens oder die – gerichtlich nicht beantragte – Rücknahme der Äußerung der Beklagte ihm gegenüber ist nicht geeignet, dem Kläger einen Rechtsvorteil zu verschaffen.


Den Volltext der Entscheidung finden Sie hier:

VG Berlin: Juristische Personen haben kein Auskunftsverweigerungsrecht gegen Auskunftsersuchen der Datenschutzbehörde

VG Berlin
Urteil vom 09.10.2025
VG 1 K 607/22


Das VG Berlin hat entschieden, dass juristische Personen kein Auskunftsverweigerungsrecht gegen Auskunftsersuchen der Datenschutzbehörde haben. Dieses steht nur natürlichen Personen zu.

Aus den Entscheidungsgründen:
1. Rechtsgrundlage für den Auskunftsheranziehungsbescheid ist Art. 58 Abs. 1 Buchst. a) DSGVO. Nach dieser Regelung verfügt die Beklagte als Aufsichtsbehörde (vgl. § 8 Abs. 1 Berliner Datenschutzgesetz) über sämtliche Untersuchungsbefugnisse, die es ihr gestatten, den Verantwortlichen, den Auftragsverarbeiter und gegebenenfalls den Vertreter des Verantwortlichen oder des Auftragsverarbeiters anzuweisen, alle Informationen bereitzustellen, die für die Erfüllung ihrer Aufgaben erforderlich sind. Die behördliche Anweisung, Informationen bereitzustellen, beinhaltet auch eine Auskunftsverpflichtung des Verantwortlichen, Auftragsverarbeiters und Vertreters.

2. Die gesetzlichen Voraussetzungen für das Auskunftsersuchen der Beklagten liegen vor. Die von der Klägerin angeforderten Informationen zum Umfang der an die jeweiligen Werbepartner übermittelten Kundendaten benötigt die Beklagte für die Erfüllung ihrer gesetzlichen Aufgaben.

Die Aufsichtsbehörde wird die in Art. 58 Abs. 1 DSGVO statuierten Untersuchungsbefugnisse regelmäßig für die Prüfung nutzen, ob in dem konkreten Fall eine Datenschutzverletzung vorliegt. Die Befugnis der Aufsichtsbehörden zur Heranziehung ist jedoch aus Gründen der Verhältnismäßigkeit auf die Anweisung der Bereitstellung der für die Erfüllung ihrer Aufgaben erforderlichen Informationen beschränkt (vgl. Art. 58 Abs. 1 Buchst. a) a. E. DSGVO. Für die Bestimmung der Erforderlichkeit wird auf den konkreten Verarbeitungsvorgang abgestellt, der auf die Einhaltung der datenschutzrechtlichen Vorschriften hin überprüft wird (Polenz, in: Simitis/Hornung/Spiecker gen. Döhmann, Datenschutzrecht, DS-GVO Art. 58 Rn. 12).

Der Vorwurf einer Datenschutzverletzung ist jedoch keine zwingende Voraussetzung eines Auskunftsverlangens. Informationen können beispielsweise auch dann verlangt werden, wenn die Aufsichtsbehörde die Öffentlichkeit gemäß Art. 57 Abs. 1 Buchst. b DSGVO über die Risiken eines bestimmten Verarbeitungsvorgangs aufklären will. Sie kann auch Informationen einholen, wenn sie sich vergewissern möchte, ob überhaupt personenbezogene Daten verarbeitet werden (vgl. Nguyen, in: Gola/Heckmann, DSGVO/BDSG, 3. Aufl. 2022, DS-GVO Art. 58 Rn. 4). Die Ausübung der Befugnis aus Art. 58 Abs. 1 DSGVO ist unabdingbare Voraussetzung dafür, dass die Beklagte die Anwendung der Datenschutz-Grundverordnung überwachen und durchsetzen kann, wie in Art. 57 Abs. 1 Buchst. a) DSGVO vorgesehen (Polenz, in: Simitis/Hornung/Spiecker gen. Döhmann, Datenschutzrecht, DS-GVO Art. 58 Rn. 12; Matzke, in: BeckOK DatenschutzR, 53. Ed. 2025, DS-GVO Art. 58 Rn. 5).

Gemessen daran ist die Beklagte nicht darauf beschränkt, ihr Auskunftsverlangen einzustellen, sobald nach ihrer Auffassung feststeht, dass die auskunftsverpflichtete Klägerin einen Datenschutzverstoß begangen hat. Vielmehr darf sie darüber hinaus auch das Ausmaß des datenschutzrechtlichen Verstoßes und die Beteiligung weiterer datenschutzrechtlich verantwortlicher Akteure aufklären, da die ihr nach Art. 57 Abs. 1 DSGVO obliegenden Aufgaben entsprechend angelegt sind. Anders als die Klägerin meint, ist es insbesondere auch nicht unzulässig, weitere Informationen über das Lettershop-Verfahren und die an ihm Beteiligten Datenschutzverantwortlichen zu erlangen. Denn hierbei geht es nicht um eine – sächlich und persönlich unbegrenzte – Informationsgewinnung über das datenschutzrechtlich relevante Handeln einer Vielzahl von dritten Akteuren zu Lasten der Klägerin, sondern um weitere Ermittlungen zu einem bereits beanstandeten Geschäftsmodell der Klägerin und ihrer Geschäftspartner. Darüber hinaus hat die Beklagte in der mündlichen Verhandlung nachvollziehbar dargelegt, dass das Ausmaß des datenschutzrechtlichen Verstoßes der Klägerin selbst wegen der begrenzten personellen und sächlichen Mittel der Behörde auch ausschlaggebend für die Priorisierung der Verfolgung der jeweiligen Verstöße ist. Die Beklagte benötigt die Informationen daher auch im Hinblick auf die zu ergreifenden Abhilfemaßnahmen gegen die Klägerin

Die Beklagte ist – anders als die Klägerin suggeriert – nicht verpflichtet, detailliert auszuführen, für welche der ihr durch Art. 57 DSGVO zugewiesenen Aufgaben die konkrete Auskunftserteilung erforderlich ist. Entsprechende einschränkende Vorgaben lassen sich weder den Bestimmungen der Datenschutzgrundverordnung noch den nationalen Datenschutzgesetzen entnehmen. Im Übrigen lässt sich den Begründungen zu den behördlichen Schreiben, insbesondere dem vom 6. September 2022, entnehmen, dass das Auskunftsersuchen im Zusammenhang mit der Untersuchung eines mutmaßlichen Datenschutzverstoßes erfolgt.

Der Einwand der Klägerin, der Auskunftsheranziehungsbescheid sei (auch) wegen eines Verstoßes gegen das Bestimmtheitsgebot gemäß § 37 Abs. 1 VwVfG rechtswidrig, weil die Beklagte mit der Formulierung „Welchen Werbepartnern“ in ihrer Frage nicht hinreichend deutlich gemacht habe, ob diese Werbepartner auch namentlich oder nur mit Platzhaltern benannt werden sollen, ist nicht nachvollziehbar: Die Beklagte fragt hier aus der Perspektive eines objektiven, verständigen Adressaten hinreichend deutlich nach der Identität der Werbepartner der Klägerin, denn sie muss im Rahmen der ihr nach Art. 57 Abs. 1 Buchst. a) DSGVO obliegenden Aufgaben prüfen, ob weitere Dritte Datenschutzverletzungen im Rahmen des LettershopVerfahrens der Klägerin verüben. Hier verbleiben im Ergebnis keine Unklarheiten über den Gegenstand des behördlichen Begehrens, die eine rechtlich relevante „Unbestimmtheit“ der Verfügung begründen könnten.

2. Die behördliche Befugnis zur Auskunftsheranziehung nach Art. 58 Abs. 1 Buchst. a DSGVO wird für den Fall der Klägerin nicht durch ein Auskunftsverweigerungsrecht beschränkt, dass den Bescheid vom 17. November 2022 nachträglich rechtswidrig gemacht haben könnte.

In Fällen, in denen die Aufsichtsbehörde eine Auskunft in Form der Beantwortung konkreter Fragen verlangt und nicht nur die Vorlage näher bezeichneter Unterlagen, kann dem Verpflichteten ein Auskunftsverweigerungsrecht zustehen. Die Klägerin hat sich ein Jahr nach Klageerhebung erstmals auf ein Auskunftsverweigerungsrecht nach § 40 Abs. 4 Satz 2 Bundesdatenschutzgesetz (BDSG) berufen. Danach kann der nach § 40 Abs. 4 Satz 1 BDSG Auskunftspflichtige die Auskunft auf solche Fragen verweigern, deren Beantwortung ihn selbst oder einen der in § 383 Abs. 1 Nr. 1 bis 3 der Zivilprozessordnung bezeichneten Angehörigen der Gefahr strafgerichtlicher Verfolgung oder eines Verfahrens nach dem Gesetz über Ordnungswidrigkeiten aussetzen würde. Der Auskunftspflichtige ist gemäß § 40 Abs. 4 Satz 3 BDSG auf dieses Recht hinzuweisen. Ein entsprechender Hinweis ist in dem Auskunftsheranziehungsbescheid der Beklagten vom 17. November 2022 auf Seite 4 auch enthalten. Die Entscheidung, vom Auskunftsverweigerungsrecht Gebrauch zu machen, muss ausdrücklich erklärt, aber nicht im Einzelnen begründet werden (OVG Schleswig, a.a.O, Rn. 20)

Maßgebliche Sach- und Rechtslage für die Beurteilung der Rechtmäßigkeit des Auskunftsheranziehungsbescheids ist hier der Zeitpunkt der mündlichen Verhandlung (a.A. wohl VG Bremen, Urteil vom 27. November 2023 – 4 K 1160/22 – juris Rn. 47), denn verwaltungsrechtliche Auskunftsverweigerungsrechte können bereits dem behördlichen Auskunftsbegehren und nicht erst dessen Durchsetzung entgegenstehen (vgl. OVG Schleswig, Beschluss vom 28. Mai 2021 – 4 MB 14/21 – juris Rn. 32 m.w.N.). Die Auskunftsverweigerung durch die Klägerin ist demnach nicht wegen ihrer späten Erklärung unbeachtlich. Die Klägerin kann sich aber als juristische Person nicht auf das Auskunftsverweigerungsrecht berufen, so dass nicht mehr zu entscheiden ist, ob die behördlich angeforderten Informationen vom Umfang des Auskunftsverweigerungsrechts erfasst wären.

Wie andere spezialgesetzlich normierte Auskunftsverweigerungsrechte trägt § 40 Abs. 4 Satz 2 BDSG dem Grundsatz der Selbstbelastungsfreiheit (“nemo tenetur se ipsum accusare“) Rechnung, den das Bundesverfassungsgericht als – im Rechtsstaatsprinzip verankerten – Teil des allgemeinen Persönlichkeitsrechts aus Art. 2 Abs. 1 in Verbindung mit Art. 1 Abs. 1 GG anerkennt. Der Einzelne soll vom Staat grundsätzlich nicht in eine Konfliktlage gebracht werden, in der er sich selbst strafbarer Handlungen oder ähnlicher Verfehlungen bezichtigen muss. Ein Zwang zur Selbstbezichtigung berührt die Würde des Menschen, dessen Aussage als Mittel gegen ihn selbst verwendet wird (vgl. BVerfG, Beschluss vom 13. Januar 1981 – 1 BvR 116/77 – juris Rn. 18; Beschluss vom 25. Januar 2022 – 2 BvR 2462/18 – juris Rn. 50; OVG Schleswig, Beschluss vom 28. Mai 2021 – 4 MB 14/21 – juris Rn. 33 m.w.N.). Nach der Rechtsprechung des Bundesverfassungsgerichts schließt Art. 19 Abs. 3 GG für juristische Personen einen Schutz vor einem derartigen Zwang aber aus. Eine Lage, wie sie dieser Zwang für natürliche Personen heraufbeschwört, kann bei juristischen Personen nicht eintreten. Diese bilden ihren Willen nur durch Organe und unterliegen im Hinblick auf Straftaten und Ordnungswidrigkeiten nur einer eingeschränkten Verantwortlichkeit (BVerfG, Beschluss vom 26. Februar 1997 – 1 BvR 2172/96 – juris Rn. 83).

Gemessen daran gilt auch das Auskunftsverweigerungsrecht des § 40 Abs. 4 Satz 2 BDSG nur für Auskunftspflichtige persönlich und steht juristischen Personen nicht zu. Letztere können sich selbst nicht strafbar machen und das Festsetzen einer Geldbuße gegen sie enthält – für den Schutz vor Selbstbezichtigung wesentlich (vgl. BVerfG, a.a.O. juris Rn. 84) – weder einen Schuldvorwurf noch eine ethische Missbilligung. Beschäftigte und Leitungspersonen eines Unternehmens können sich folglich auf das Auskunftsverweigerungsrecht nur dann berufen, wenn ihnen persönlich strafrechtliche Verfolgung oder ein Bußgeld drohen, d.h., das Auskunftsersuchen muss sich auf das konkrete Verhalten der auskunftspflichtigen Person beziehen, welches möglicherweise eine Straftat oder Ordnungswidrigkeit darstellt. Die Gefahr, dass dem jeweiligen Unternehmen ein Bußgeld nach Art. 83 DSGVO droht, reicht hingegen nicht aus (Nguyen, in: Gola/Heckmann, DSGVO/BDSG, 3. Aufl. 2022, DSGVO Art. 58 Rn. 6; Matzke, in: BeckOK DatenschutzR, 53. Ed. 2025, DS-GVO Art. 58 Rn. 7).

Vereinzelte Erwägungen, den Grundsatz der Selbstbelastungsfreiheit allein aus dem Rechtsstaatsprinzip des Art. 20 Abs. 3 GG oder aus Art. 6 Abs. 1 EMRK bzw. Art. 47 Abs. 2 Satz 1 GRCh herzuleiten und dadurch auch juristischen Personen das Recht zur Auskunftsverweigerung in Fällen möglicher Selbstbelastung zuzubilligen, überzeugen nicht (vgl. OVG Schleswig, Beschluss vom 28. Mai 2021 – 4 MB 14/21 – juris Rn. 33 m.w.N.). Das Recht auf ein faires, rechtsstaatliches Verfahren umfasst den Grundsatz der Selbstbelastungsfreiheit zwar als Teilaspekt. Dieser soll aber die Aussage- und Entschließungsfreiheit des Betroffenen innerhalb des Straf- oder Ordnungswidrigkeitenverfahrens wahren und unzumutbare Konfliktsituationen für – natürliche – Personen verhindern (vgl. BVerfG, Beschluss vom 25. Januar 2022 – 2 BvR 2462/18 – juris Rn. 50). Er steht also nicht unabhängig von dem Schutz der Menschenwürde für sich allein. Da juristische Personen selbst keine Entscheidungen treffen, nicht gegen sich selbst aussagen können und insoweit keines besonderen verfassungsrechtlichen Schutzes ihrer Entscheidungsfreiheit bedürfen, muss auch der staatliche Anspruch auf Schutz von Gemeinwohlbelangen nicht zurücktreten. Bisher haben auch weder der Europäische Menschengerichtshof noch der Europäische Gerichtshof entschieden, dass juristischen Personen aus Art. 6 EMRK oder Art. 47 Abs. 2 Satz 1 GRCh ein Schweigerecht bzw. ein Auskunftsverweigerungsrecht zusteht.

Für den Fall der Klägerin bedeutet dies, dass sie dem Auskunftsheranziehungsbescheid kein Auskunftsverweigerungsrecht entgegenhalten kann. Der Bescheid nimmt sie selbst in Anspruch und richtet sich nicht gegen einen ihrer Beschäftigten oder ihre Geschäftsführung und deren persönliches Verhalten im Rahmen des LettershopVerfahrens. Straf- oder Ordnungswidrigkeitenverfahren gegen natürliche Personen sind weder eingeleitet noch angekündigt. Es gibt noch nicht einmal ein Ordnungswidrigkeitenverfahren gegen die Klägerin selbst.


VG Düsseldorf: Betroffener hat keinen Anspruch auf weitere Ermittlungen der Datenschutzbehörde wenn diese nach Prüfung keinen Datenschutzverstoß festgestellt hat

VG Düsseldorf
Urteil vom 20.11.2025
29 K 3939/23


Das VG Düsseldorf hat entschieden, dass der Betroffene keinen Anspruch auf weitere Ermittlungen der Datenschutzbehörde hat, wenn diese nach Prüfung der Sache keinen Datenschutzverstoß festgestellt hat.

Aus den Entscheidungsgründen:
Die Klage, die sich nach Einwilligung der Beklagten in die von dem Kläger mit Schriftsatz vom 26. Juli 2023 vorgenommene Klageänderung gemäß § 91 Abs. 1 VwGO gegen das Schreiben der Beklagten vom 3. Juli 2023 richtet, hat keinen Erfolg.

Sie ist zwar zulässig, insbesondere als Verpflichtungsklage gemäß § 42 Abs. 1 Alt. 2 VwGO statthaft.

Die von dem Kläger nach sinngemäßer Auslegung (§ 88 VwGO) begehrte, andere Entscheidung über seine Beschwerde stellt – ebenso wie das Schreiben der Beklagten vom 3. Juli 2023 – einen Verwaltungsakt im Sinne von § 35 Satz 1 des Verwaltungsverfahrensgesetzes (VwVfG) dar. Insbesondere zielt es auf die Herbeiführung unmittelbarer Rechtswirkungen ab. Aus der Begründung ergibt sich, dass die Beklagte das Schreiben als Aufsichtsbehörde im Rahmen ihrer Befugnisse nach Art. 58 DSGVO erstellt hat. Dabei ist unschädlich, dass dieses weder als „Bescheid“ noch als „Verfügung“ oder in der ähnlicher Weise bezeichnet wird. Denn inhaltlich stellt es eine auf unmittelbare Rechtswirkung nach außen gerichtete Entscheidung der Beklagten über den weiteren Fortgang – nämlich die Beendigung – des Beschwerdeverfahrens dar. Dementsprechend ist es auch mit einer Rechtsbehelfsbelehrung versehen.

Vgl. zur Einordnung der abschließenden Beschwerdeentscheidung der Aufsichtsbehörde als Verwaltungsakt: VG Düsseldorf, Urteil vom 11. Oktober 2021 – 29 K 7031/19 –, nicht veröffentlicht; VG Düsseldorf, Beschluss vom 8. Januar 2021 – 29 K 7626/19 –, nicht veröffentlicht; VG Mainz, Urteil vom 16. Januar 2020 – 1 K 129/19.MZ –, juris Rn. 26 f. Vgl. auch zur Rechtsverbindlichkeit der Beschlüsse einer Aufsichtsbehörde: EuGH, Urteil vom 07.12.2023 – C-26/22 –, juris Rn. 50.

Der Kläger ist klagebefugt im Sinne von § 42 Abs. 2 VwGO, weil es nach seinem Vorbringen jedenfalls möglich ist, dass er durch die Einstellung des Beschwerdeverfahrens in eigenen subjektiv-öffentlichen Rechten nach Art. 57 Abs. 1 Buchst. f, 77 Abs. 1 DSGVO verletzt ist.

Vgl. VG Hamburg, Urteil vom 1. Juni 2021 – 17 K 2977/19 –, Rn. 41 ff.; VG Ansbach, Urteil vom 7. Dezember 2020 – An 14 K 18.02503 –, juris Rn. 25; OVG Rheinland-Pfalz, Urteil vom 26. Oktober 2020 – 10 A 10613/20 –, juris Rn. 29.

Die Klage ist aber unbegründet. Der Bescheid vom 3. Juli 2023 ist rechtmäßig und verletzt den Kläger nicht in seinen Rechten. Der Kläger hat gegenüber der Beklagten keinen Anspruch auf Neubescheidung seiner Beschwerde vom 23. April 2021 unter Beachtung der Rechtsauffassung des Gerichts (§ 113 Abs. 5 Satz 2 VwGO).

Rechtsgrundlage für die streitgegenständliche Beschwerdeentscheidung ist Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO.

Nach Art. 77 Abs. 1 DSGVO hat jede betroffene Person das Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen Vorschriften über den Datenschutz verstößt. Als Datenschutzaufsichtsbehörde muss sich die LDI NRW im Rahmen ihrer Zuständigkeit mit der Beschwerde befassen, den Gegenstand der Beschwerde in angemessenem Umfang untersuchen und den Beschwerdeführer innerhalb einer angemessenen Frist über den Fortgang und das Ergebnis der Untersuchung unterrichten (Art. 57 Abs. 1 Buchst. f DSGVO).

Bei dem Recht auf Beschwerde nach Art. 57 Abs. 1 Buchst. f DSGVO i. V. m. Art. 77 Abs. 1 DSGVO handelt es sich um ein subjektiv-öffentliches Recht, aus dem sich ein gerichtlich überprüfbarer, zweistufiger Anspruch ergibt.

Zunächst ist zu prüfen, ob die Aufsichtsbehörde in angemessenem Umfang überprüft hat, ob ein Verstoß gegen die Datenschutzgrundverordnung vorliegt. Die Aufsichtsbehörde ist nach Art. 57 Abs. 1 Buchst. f DSGVO verpflichtet, eine Beschwerde mit aller gebotenen Sorgfalt zu bearbeiten. Hierzu verleiht ihr Art. 58 Abs. 1 DSGVO weitreichende Untersuchungsbefugnisse.

Vgl. EuGH, Urteil vom 16. Juli 2020 – C-311/18 –, juris, Rn.109, 111.

Über den Einsatz der sich aus Art. 58 Abs. 1 DSGVO ergebenden Untersuchungsbefugnisse sowie den Umfang der Untersuchung entscheidet die Aufsichtsbehörde nach pflichtgemäßem Ermessen entsprechend der Sachlage im Einzelfall.

Vgl. BeckOK Datenschutzrecht, Wolff/Brink/v. Ungern-Sternberg, 49. Edition, Stand 01.05.2024, DSGVO Art. 57 Rz 17.

Stellt die Aufsichtsbehörde sodann am Ende ihrer Untersuchung einen Verstoß gegen die Bestimmungen dieser Verordnung fest, ist sie verpflichtet, in geeigneter Weise zu reagieren, um der festgestellten Unzulänglichkeit abzuhelfen, wobei alle Maßnahmen insbesondere im Hinblick auf die Gewährleistung der Einhaltung der Verordnung geeignet, erforderlich und verhältnismäßig sein sollten und die Umstände des jeweiligen Einzelfalls zu berücksichtigen sind. Zu diesem Zweck werden in Art. 58 Abs. 2 DSGVO die verschiedenen der Aufsichtsbehörde zur Verfügung stehenden Abhilfebefugnisse aufgezählt.

Vgl. EuGH, Urteil vom 7. Dezember 2023 – C-26/22 –, juris Rn. 47 ff.

Hiervon ausgehend richtet sich die gerichtliche Prüfung der Beschwerdeentscheidung nach § 114 Abs. 1 VwGO.

Bei Ermessensentscheidungen hat das Gericht nur zu prüfen, ob die Verwaltung den ihr eingeräumten Ermessensspielraum ausgeschöpft hat, ob sie die nach dem Zweck der Ermessensermächtigung für die Entscheidung relevanten Gesichtspunkte bei ihrer Entscheidung berücksichtigt hat und ob sie die gesetzlichen Grenzen der Ermessensbetätigung überschritten hat. Das Gericht darf die getroffene Entscheidung nur anhand derjenigen Erwägungen überprüfen, die die Behörde tatsächlich angestellt hat, wozu auch in Einklang mit § 114 Satz 2 VwGO nachgeschobene Erwägungen zählen.

Vgl. BVerwG, Urteil vom 11. Mai 2016 - 10 C 8/15 -, juris Rn. 13 m.w.N.

Nach diesem Maßstab sind Ermessensfehler bei der Entscheidung der Beklagten, das Beschwerdeverfahren einzustellen, nicht erkennbar.

Die Beklagte hat ihr Ermessen hinsichtlich des Umfangs der Ermittlungen erkannt und ausgeübt. Insbesondere hat sie den relevanten Sachverhalt in angemessenem Umfang untersucht und die geeigneten und erforderlichen Aufklärungsmaßnahmen nach Art. 58 Abs. 1 Buchst. e DSGVO ergriffen. Zur Ermittlung des für den Datenschutzrechtsverstoß Verantwortlichen hat sie Auskunftsersuchen an das Notariat gerichtet und die Stellungnahmen inhaltlich ausgewertet.

Die auf der Grundlage dieser Untersuchung getroffene Annahme, das Vorliegen eines Datenschutzverstoßes lasse sich nicht abschließend ermitteln, ist im Ergebnis nicht zu beanstanden. Denn das Ergreifen weiterer Aufklärungsmaßnahmen war schon deswegen nicht angezeigt, weil die streitgegenständliche E-Mail nicht an eine falsche E-Mail-Adresse gesendet wurde. Dies steht nach den vom Notar veranlassten technischen Untersuchungen fest. Die EDV-Beratung des Notars konnte nach einer Auswertung des alten Servers keinen E-Mail-Verlauf mit einem Versand an die Adresse xxxxxx00@xxxxx.com ermitteln. Diese Erkenntnis korrespondiert mit den Angaben des Notars, wonach E-Mails direkt aus der Notariatssoftware ARNOtop heraus verschickt werden. In der vom Notar verwendeten Software ist im Kontaktdatenblatt des Klägers aber die richtige E-Mail-Adresse hinterlegt, sodass davon auszugehen ist, dass die E-Mail vom 21. Januar 2021 an die richtige Adresse übermittelt wurde. Eine Änderung des Kontaktdatenblattes ist nicht erfolgt. Dementsprechend kam die E-Mail weder als unzustellbar zurück noch erfolgte eine sonstige Reaktion des vermeintlichen Adressaten. Für den Versand an die richtige Adresse spricht zudem, dass es als unmittelbare Reaktion auf die E-Mail durch die vorgesehenen Käufer, der Kläger und sein Vater, im Notariat eine Terminabsage gegeben hat. Auch dies lässt darauf schließen, dass die E-Mail dem Kläger tatsächlich zugegangen ist.

Soweit in den Stellungnahmen des Notars teilweise andere E-Mail-Adressen genannt werden, handelt es sich ersichtlich um Verwechslungen sehr ähnlicher E-Mail-Adressen (xxxxxxx00@xxxxx.com, xxxxxx00@xxxxx.com, xxxxxx@xxxxx.com, xxxxxxx@xxxxx.com), die auch anderen Beteiligten einschließlich der Beklagten unterlaufen sind. Sie vermögen den objektiven technischen Befund der IT-Fachleute, wie er im Schreiben der Rechtsanwältin des Notars vom 14. März 2023 wiedergegeben wird (Bl. 196 der Beiakte), nicht infrage zu stellen. An der inhaltlichen Richtigkeit der Angaben des Notars – sei es das Ergebnis der Auswertung des alten Servers, sei es die Darstellung des E-Mail-Versands durch die Notariatssoftware – hat das Gericht keine Zweifel. Es gibt keine Anhaltspunkte für eine etwaige Verschleierung oder Vertuschung des Sachverhalts durch Dr. U.. Im Gegenteil hat er durch Auswertung auch des alten, bereits ausgetauschten Servers an der Aufklärung mitgewirkt.

Eine andere Beurteilung ergibt sich schließlich nicht daraus, dass die Kopfzeile der vom Makler weitergeleiteten E-Mail vom 21. Februar 2021 die falsche E-Mail-Adresse xxxxxx00@xxxxx.com ausweist. Dabei kann es sich lediglich um einen Anzeigenamen handeln. Es ist nicht auszuschließen, dass der Text vom Makler vor der Weiterleitung an den Kläger verändert worden ist. Denkbar ist auch, dass der Provider (hier: Google Mail) die Adresse xxxxxx00@xxxxx.com und die Adresse xxxxxxx00@xxxxx.com als dieselbe Adresse behandelt und zustellt.

Eine weitere Prüfung musste die Beklagte bei dieser Sachlage nicht mehr durchführen. Insbesondere verlangt die Pflicht nach Art. 57 Abs. 1 Buchst. f DSGVO, den Gegenstand der Beschwerde in angemessenem Umfang zu untersuchen, keine weiteren Ermittlungen, wenn ein Datenschutzverstoß – wie hier – aufgrund der bereits durchgeführten, umfassenden Untersuchung hinreichend sicher ausgeschlossen werden kann. Auf die Metadaten der Original-E-Mail vom 21. Februar 2021 kommt es daher nicht mehr an. Ob im Hinblick auf die Verschwiegenheitspflicht nach § 18 Abs. 1 BNotO weitere Untersuchungsbefugnisse der Beklagte gegenüber dem Notar bestehen, kann ebenfalls offenbleiben. Dass die Beklagte ihre Entscheidung, das Beschwerdeverfahren einzustellen, damit begründet, ein Datenschutzverstoß könne nicht abschließend ermittelt werden, ist unschädlich. In der Sache geht auch sie davon aus, dass ein Datenschutzverstoß nicht positiv festgestellt werden kann.


Den Volltext der Entscheidung finden Sie hier:

Volltext VG Köln liegt vor: Bundespresseamt darf "Facebook-Fanpage" zur Öffentlichkeitsarbeit für die Bundesregierung betreiben - Untersagungsverfügung der BfDI rechtswidrig

VG Köln
Urteil vom 22.05.2025
13 K 1419/23


Wir hatten bereits in dem Beitrag VG Köln: Bundespresseamt darf "Facebook-Fanpage" zur Öffentlichkeitsarbeit für die Bundesregierung betreiben - Untersagungsverfügung der BfDI rechtswidrig über die Entscheidung berichtet.

Leitsätze des Gerichts:
1. Zur Einholung einer Einwilligung nach § 25 Abs. 1 Satz 1 TTDSG verpflichtet ist jede natürliche oder juristische Person, die kausal die Ausführung des Quelltexts veranlasst, der die Informationen speichert oder ausliest, und der deshalb die Realisierung der Distanzgefahr durch den Fernzugriff, vor dem der Endnutzer geschützt werden soll, zuzurechnen ist. Hierfür ist ein hinreichend enger Wirkungs- und Ursachenzusammenhang zwischen der Durchführung des Fernzugriffs und dem Verhalten der Person zu verlangen.

2. Die gemeinsame datenschutzrechtliche Verantwortlichkeit gemäß Art. 4 Nr. 7 Halbs. 1, Art. 26 Abs. 1 Satz 1 DSGVO setzt eine gemeinsame Festlegung von sowohl Zwecken als auch Mitteln der konkreten Datenverarbeitung voraus.

3. Ob die Mittel der Datenverarbeitung gemeinsam festgelegt werden, ist auf Grundlage einer Gesamtwürdigung der Umstände des Einzelfalls zu beurteilen. Die bloße Mitursächlichkeit des Verhaltens einer Person für eine Verarbeitung personenbezogener Daten genügt für die Annahme einer gemeinsamen Mittelfestlegung nicht.

4. Tauglicher Adressat einer Verwarnung auf Grundlage des Art. 58 Abs. 2 Buchst. b DSGVO ist der für den vollendeten Datenschutzverstoß Verantwortliche oder der Auftragsverarbeiter nur dann, wenn er im Zeitpunkt des Erlasses des Verwarnungsbescheides im Hinblick auf die als datenschutzwidrig monierte Datenverarbeitung noch Verantwortlicher oder Auftragsverarbeiter ist

Den Volltext der Entscheidung finden Sie hier:

VG Köln: Bundespresseamt darf "Facebook-Fanpage" zur Öffentlichkeitsarbeit für die Bundesregierung betreiben - Untersagungsverfügung der BfDI rechtswidrig

VG Köln
Urteil vom 22.05.2025
13 K 1419/23


Das VG Köln hat entschieden, dass das Bundespresseamt eine "Facebook-Fanpage" zur Öffentlichkeitsarbeit für die Bundesregierung betreiben darf und entschieden, dass die Untersagungsverfügung der BfDI rechtswidrig ist.

Die Pressemitteilung des Gerichts:
VG Köln: Bundesregierung darf „Facebook-Fanpage“ zur Öffentlichkeitsarbeit weiterbetreiben

Das Presse- und Informationsamt der Bundesregierung darf seine „Facebook-Fanpage“ weiterbetreiben. Dies hat das Verwaltungsgericht Köln aufgrund der mündlichen Verhandlung vom 17. Juli 2025 entschieden und damit den gegen die Bundesbeauftragte für den Datenschutz und die Informationssicherheit (BfDI) gerichteten Klagen des Bundes und von „Meta“ (vormals „Facebook“) stattgegeben.

Das Bundespresseamt betreibt eine „Fanpage“ in dem sozialen Netzwerk „Facebook“. Dort informiert es über aktuelle politische Tätigkeiten der Bundesregierung. Bei dem Besuch der „Fanpage“ können auf den Endgeräten der Nutzenden sogenannte „Cookies“ platziert werden.

Die BfDI untersagte dem Bundespresseamt 2023 den Betrieb seiner „Facebook“-Seite („Fanpage“) wegen Gesetzesverstößen, unter anderem gegen die Datenschutzgrundverordnung (DSGVO). Die BfDI vertrat die Auffassung, wegen der nicht datenschutzkonformen Ausgestaltung des von „Meta“ genutzten „Cookie-Banners“ liege keine wirksame Einwilligung für die Speicherung und das Auslesen bestimmter „Cookies“ vor. Nicht nur „Meta“, sondern auch das Bundespresseamt als Betreiber der „Fanpage“ sei gesetzlich verpflichtet, eine Einwilligung des jeweiligen Benutzers einzuholen. Außerdem sei das Bundespresseamt gemeinsam mit „Meta“ verantwortlich, dafür Sorge zu tragen, dass die Datenverarbeitungen auf einer ausreichenden Rechtsgrundlage wie einer Einwilligung beruhten.

Gegen den an das Bundespresseamt gerichteten Bescheid haben sich sowohl die Bundesregierung als auch „Meta“ mit ihren Klagen gewandt, denen das Gericht nunmehr überwiegend stattgegeben hat. Zur Begründung führt das Gericht im Wesentlichen aus:

Nicht das Bundespresseamt, sondern allein „Meta“ ist zur Einholung einer Einwilligung der Endnutzenden für die Platzierung von „Cookies“ verpflichtet. Es besteht kein ausreichender Ursachen- und Wirkungszusammenhang zwischen dem Betrieb der „Fanpage“ durch das Bundespresseamt und dem mit der Speicherung und dem Auslesen der „Cookies“ verbundenen Fernzugriff auf die Endgeräte der Nutzer. Die „Cookies“ können zwar bei Gelegenheit des Besuches einer „Fanpage“, ebenso jedoch bei dem Besuch einer jeden anderen „Facebook-Seite“ platziert werden.

Auch nach der DSGVO sind „Meta“ und das Bundespresseamt nicht gemeinsam für die beanstandeten Datenverarbeitungen verantwortlich. Der Beitrag des Bundespresseamtes zur Speicherung und zum Auslesen der „Cookies“ erschöpft sich in dem Betrieb der „Fanpage“. Insbesondere kann das Bundespresseamt keine Parameter für die Platzierung der „Cookies“ und die Auswertung der erhobenen Daten vorgeben. Die bloße Ermöglichung einer Datenverarbeitung begründet nach Auffassung der Kammer indessen nicht die notwendige gemeinsame Festlegung der Mittel der Datenverarbeitung.

Das Gericht hat die Berufung zugelassen, über die das Oberverwaltungsgericht für das Land Nordrhein-Westfalen mit Sitz in Münster entscheiden würde, wenn die Beteiligten Berufung einlegen.

Aktenzeichen: 13 K 1419/23


VG Ansbach legt EuGH vor: Besteht ein Auskunftsanspruch aus Art. 15 DSGVO gegen Datenschutzbehörde

VG Ansbach
Beschluss v. 19.02.2025
AN 14 K 22.02562


Das VG Ansbach hat dem EuGH zur Vorabentscheidung vorgeleget, ob ein Auskunftsanspruch aus Art. 15 DSGVO gegen eine Datenschutzbehörde besteht.

Tenor der Entscheidung:
Dem Gerichtshof der Europäischen Union werden nach Art. 267 AEUV folgende Fragen zur Vorabentscheidung vorgelegt:

1. Ist Art. 15 VO (EU) 2016/679 i.V.m. Art. 4 Nr. 7 VO (EU) 2016/679 dahingehend auszulegen, dass eine Aufsichtsbehörde nach Art. 4 Nr. 21 VO (EU) 2016/679, die im Rahmen eines von einer betroffenen Person eingeleiteten Beschwerdeverfahrens nach Art. 77 VO (EU) 2016/679 tätig wird, gleichzeitig im Sinne von Art. 15 VO (EU) 2016/679 i.V.m. Art. 4 Nr. 7 VO (EU) 2016/679 „Verantwortlicher“ und damit auf Grundlage des Art. 15 VO (EU) 2016/679 gegenüber der betroffenen Person zur Auskunft verpflichtet ist ?

2. Für den Fall, dass Frage 1 mit „ja“ beantwortet wird:
Ist das Unionsrecht, insbesondere Art. 23 VO (EU) 2016/679, dahingehend auszulegen, dass es einer nationalen Regelung – wie dem im Ausgangsverfahren streitigen Art. 20 Abs. 2 BayDSG – entgegensteht, wonach Auskunfts- oder Einsichtsrechte hinsichtlich Akten und Dateien der Aufsichtsbehörden nach Art. 4 Nr. 21 VO (EU) 2016/679 pauschal nicht bestehen ?

Den Volltext der Entscheidung finden Sie hier: