LG Köln zu KI-Chatbot: Art. 9 DSGVO gilt auch für aufgedrängte Daten – Hilfe durch den BayLfD?

Der Sachverhalt

Der Verbraucherzentrale Bundesverband (vzbv) hat die Snap Group Limited, Vertragspartnerin der deutschen Snapchat-Nutzer, auf Unterlassung in Anspruch genommen. Im Mittelpunkt stand der in die App integrierte KI-Chatbot „My AI“, der auf ChatGPT basiert. Snapchat kann bereits ab 13 Jahren genutzt werden.

Vor der ersten Nutzung erscheint einmalig ein Just-in-time-Hinweis, den Nutzer bestätigen müssen. Danach kann My AI angegebene Informationen nutzen, um die Produkte von Snap Inc. zu verbessern und das Nutzererlebnis zu personalisieren, „unter anderem Anzeigen“. Nach eigenem Vortrag in der Klageerwiderung verwendet Snap die in den Chat eingegebenen Textanfragen, um zu entscheiden, ob und welche Werbung in My AI erscheint (Rn. 40).

Snap verteidigte sich im Kern so: Verarbeitet würden nur nicht sensible Daten, die Werbung sei lediglich kontextbezogen, und eine Erhebung sensibler Daten sei nicht beabsichtigt. Teilten Nutzer entgegen dem Rat von Snap dennoch sensible Informationen, handle es sich um eine „aufgedrängte Erhebung“. Dieser Rat fand sich auf einer Unterseite „Produktbezogener Datenschutz“ im „Privacy and Safety Hub“.

Entscheidung des Gerichts

Das LG Köln gab der Klage vollständig statt (Urt. v. 17.09.2026 – 33 O 120/24, aktuell leider noch nicht frei verfügbar).

Den Einwand, allein die Muttergesellschaft Snap Inc. verarbeite die Daten, ließ die Kammer nicht gelten; wegen der weitreichenden Nutzungsrechte in ihren eigenen Servicebestimmungen ist die Beklagte jedenfalls Mitverantwortliche (Rn. 26 ff.). Beanstandet hat das Gericht außerdem vorangekreuzte Anzeigenpräferenzen, die Snap als Widerspruchsmöglichkeit nach Art. 21 DSGVO verstanden wissen wollte.

Das eigentliche Problem: Art. 9 DSGVO, obwohl der Verantwortliche ihn gar nicht will

Der Fall berührt eine Frage, die weit über KI-Chatbots hinausgeht: Was gilt, wenn besondere Kategorien personenbezogener Daten beim Verantwortlichen landen, ohne dass er sie abgefragt hat oder überhaupt haben will?

In der Praxis ist das Alltag. Bewerber teilen im Anschreiben ungefragt eine Schwerbehinderung, eine Erkrankung oder ihre Religionszugehörigkeit mit, der Lebenslauf verrät das ehrenamtliche Engagement in der Kirchengemeinde oder die Gewerkschaftstätigkeit. Kunden schildern im Service-Chat, im Kontaktformular oder per E-Mail ihre gesundheitliche Situation. Jedes Freitextfeld ist ein potenzielles Einfallstor für Art.-9-Daten. Kein Verantwortlicher kann das vollständig verhindern – und genau das macht die Frage so relevant.

Begründung des LG Köln

Das Gericht lässt das Argument der „aufgedrängten“ Daten nicht gelten. Die Ansicht, Art. 9 DSGVO greife nicht, wenn der Verantwortliche keine sensiblen Informationen gezielt ableiten wolle, es also auf eine Verarbeitungsabsicht ankomme, finde weder im Wortlaut der Norm noch in der Rechtsprechung des EuGH eine Stütze (Rn. 41). Mit diesem Einwand habe Snap die Verarbeitung sensibler Daten vielmehr indirekt selbst eingeräumt.

Dass Nutzer sensible Informationen eingeben, sei bei My AI nicht nur faktisch möglich. Das LG prüfte ganz konkret, wie das Frontend ausgestaltet war. 

Der Chatbot ermuntere bei der ersten Nutzung sogar dazu („Du kannst mir alle möglichen Fragen stellen…“), ihn mit persönlichen Informationen zu füttern. Den Rat im „Privacy and Safety Hub“, keine sensiblen Informationen weiterzugeben, wertet das LG als unverbindlichen Ratschlag, nicht als Verbot; ein Großteil der Nutzer werde diese Unterseite ohnehin nicht zur Kenntnis nehmen (Rn. 38).

Hinzu kommt, dass sich der Dienst an Nutzer ab 13 Jahren richtet, die für die Gefahren weniger sensibilisiert sind; das LG verweist insoweit auf die Stellungnahme der LDI NRW (Rn. 39). Dass die Eingaben tatsächlich verarbeitet werden, folgt für das Gericht aus Snaps eigenem Vortrag, aus Servicebestimmungen und Datenschutzerklärung, die personalisierte Werbung vorsehen. 

Eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO hatte Snap schon nicht behauptet; andere Ausnahmen des Art. 9 Abs. 2 DSGVO sah das Gericht nicht . Art. 9 DSGVO entfalte als lex specialis Sperrwirkung gegenüber Art. 6 Abs. 1 DSGVO, auch wenn sensible und nicht sensible Daten gemeinsam erfasst werden (Rn. 35, 46).

Hilfsweise verneint das LG auch eine Rechtfertigung nach Art. 6 Abs. 1 DSGVO. Das Bestätigen des Just-in-time-Hinweises mit „ok“ sei keine Einwilligung (Rn. 48). Auf berechtigte Interessen kann Snap sich nicht stützen, weil diese den Nutzern bei der Erhebung nicht mitgeteilt wurden (C-394/23, Rn. 52); zudem bezweifelt das LG, dass die Abwägung angesichts der jungen Nutzerschaft zugunsten von Snap ausginge.

Die Linie des EuGH

Das LG Köln stützt sich für seine Ansicht zur Verarbeitung von „aufgedrängten“ Art. 9-Daten  auf die Meta-Entscheidung des EuGH. Sie steht aber in einer Reihe von Urteilen, in denen der EuGH Art. 9 DSGVO konsequent weit auslegt:

  • C-252/21: Das Verbot des Art. 9 Abs. 1 DSGVO greift unabhängig davon, ob die Information zutrifft und ob der Verantwortliche mit dem Ziel handelt, sensible Informationen zu erlangen (Rn. 69). Werden sensible und nicht sensible Daten ungetrennt en bloc erhoben, erfasst Art. 9 DSGVO die Verarbeitung insgesamt (Rn. 89). 
  • C-21/23: Bestelldaten apothekenpflichtiger Arzneimittel sind Gesundheitsdaten, auch wenn nicht sicher ist, dass das Medikament für den Besteller selbst bestimmt ist.

Absicht, Richtigkeit und Gewissheit der Zuordnung spielen damit für die Anwendbarkeit des Art. 9 DSGVO (meine Ergänzung: leider) keine Rolle.

Kritische Einordnung

Das Urteil trifft die Linie des EuGH. Das muss man so anerkennen. Es macht aber zugleich sichtbar, wie schlecht die Konstruktion des Art. 9 DSGVO zu Konstellationen passt, in denen sensible Daten ungefragt beim Verantwortlichen eingehen.

Art. 9 DSGVO ist als Verbot mit abschließendem Ausnahmekatalog angelegt. Eine Ausnahme für berechtigte Interessen kennt Art. 9 Abs. 2 DSGVO nicht, und die ausdrückliche Einwilligung ist gerade für unaufgeforderte Mitteilungen ein Fremdkörper: Wer ungefragt seine Erkrankung ins Kontaktformular schreibt, hat vorher nichts ausdrücklich eingewilligt. Kombiniert man dieses starre System mit der extrem weiten Auslegung des EuGH (Absicht irrelevant, mittelbare Ableitung genügt, Wahrscheinlichkeit reicht), ist nahezu jedes Postfach, jedes Bewerbermanagementsystem und jedes Ticketsystem potenziell ein Art.-9-Fall ohne passende Rechtsgrundlage. Das erzeugt für Verantwortliche erhebliche praktische Probleme und setzt Fehlanreize hin zu formalistischen Einwilligungsschleifen, die niemandem nützen.

Hinzu kommt ein dogmatisches Detail: Das LG Köln stützt die Sperrwirkung des Art. 9 gegenüber Art. 6 DSGVO auf Kommentarliteratur und auf Rn. 89 der Meta-Entscheidung. Der EuGH verlangt aber, dass neben einer Ausnahme nach Art. 9 Abs. 2 DSGVO zusätzlich eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO vorliegt (C-667/21, Rn. 79). Im Ergebnis ändert das nichts, zumal die Kammer Art. 6 DSGVO hilfsweise geprüft hat.

Auch der Unionsgesetzgeber scheint das Problem zu sehen: Der Kommissionsvorschlag für den Digital Omnibus sieht für die Entwicklung und den Betrieb von KI-Systemen eine eigene Ausnahme für „residual“ verarbeitete sensible Daten vor, verbunden mit der Pflicht, deren Erhebung möglichst zu vermeiden und sie zu entfernen. Ob und in welcher Form das kommt, ist offen.

Die helfende(?) Sicht des BayLfD: nicht Art. 9 – aber nur mit echten Maßnahmen

Bemerkenswert ist in diesem Zusammenhang die Orientierungshilfe „Datenschutz bei KI-Projekten in der bayerischen Verwaltung“ des BayLfD (Rn. 256 ff.). Der BayLfD sieht genau das Problem, das im Fall des LG Köln auftaucht.

Nach seiner Auffassung spielt der Zweck der Verarbeitung bei der Einordnung der Daten sehr wohl eine entscheidende Rolle: Wird ein KI-System eingesetzt, um besondere Kategorien zu verarbeiten, oder zielt es auf deren Gewinnung, gilt Art. 9 DSGVO. Anders sei der Fall zu bewerten, in dem sensible Daten trotz aller Vorkehrungen „zufällig“ in die Datenmengen gelangen, die Verarbeitung aber nicht intendiert ist. Der BayLfD will also im Ergebnis sagen: Nicht jede zufällige Berührung mit sensiblen Daten führt in Art. 9 DSGVO.

Zugleich macht er deutlich, dass Art. 9 DSGVO nicht schon dadurch vermieden werden kann, dass der Verantwortliche die zielgerichtete Verarbeitung einfach bestreitet. Ist keine Verarbeitung sensibler Daten beabsichtigt, muss er – etwa durch technisch-organisatorische Maßnahmen – dafür sorgen, dass eine solche Verarbeitung auch tatsächlich möglichst ausgeschlossen bleibt; der BayLfD leitet das aus dem Grundsatz der Datenminimierung ab. Verantwortliche sollen vorab prognostizieren, wo sensible Daten entstehen oder hineingelangen können, und sich dabei am höchstmöglichen Risiko orientieren. An anderer Stelle empfiehlt er ausdrücklich wirksame Filtermaßnahmen.

Übertragen auf den Snap-Fall heißt das: Der bloße Hinweis „bitte keine sensiblen Daten eingeben“ ist keine solche Vorkehrung; das LG Köln spricht insoweit von einem unverbindlichen Ratschlag. Wer zusätzlich den Inhalt der Eingaben für Werbezwecke auswertet, hat den Bereich der „zufälligen“ Verarbeitung ohnehin verlassen.

Offen bleibt, wie sich der Ansatz des BayLfD mit der Aussage des EuGH verträgt, dass es auf die Absicht des Verantwortlichen nicht ankommt. Praktisch ist er aber der vernünftigere Weg – und er zeigt, was Verantwortliche konkret tun müssen.

Empfehlungen für die Praxis

Wer als Verantwortlicher möglichst (!) aus Art. 9 DSGVO herausbleiben will, sollte:

  • Sensible Inhalte nicht verwerten: Freitexte, Chats und Bewerbungsunterlagen nicht für Profilbildung, Werbung, Scoring oder Training auswerten. Sobald der Inhalt selbst zur Entscheidungsgrundlage wird, ist die Argumentation „nicht intendiert“ kaum noch zu halten.
  • Technisch vorbeugen statt nur hinweisen: Erkennungs- und Filtermechanismen einsetzen (Klassifikation, automatische Schwärzung, Löschroutinen), Freitextfelder durch strukturierte Abfragen ersetzen, wo möglich, und nicht benötigte sensible Angaben – etwa in Bewerbungen – zeitnah schwärzen oder löschen und den Zugriff beschränken. Hinweise an Nutzer bleiben sinnvoll, aber nur flankierend.
  • Prognose und Maßnahmen dokumentieren: Im Verzeichnis der Verarbeitungstätigkeiten bzw. in der DSFA festhalten, wo sensible Daten ungewollt anfallen können und wie das verhindert wird (Art. 5 Abs. 2 DSGVO).

„Verantwortlicher“ nach der DSGVO: Bezeichnung in der Datenschutzerklärung ist rechtlich nicht relevant

Das österreichische Bundesverwaltungsgericht (BVwG) hat sich in einer Entscheidung vom  01. Juni 2026 (Geschäftszahl  W274 2265153-1) u.a. mit der Frage befasst, ob Angaben zur Verantwortlichkeit nach der DSGVO in einer Datenschutzerklärung relevant dafür sind, wer tatsächlich „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO für eine Datenverarbeitung ist. In der Praxis erlebt man (leider) immer wieder, das vorschnell einfach eine Muttergesellschaft oder ein anderes passendes Unternehmen oder Behörde als „Verantwortlicher“ in Datenschutzerklärungen entsprechend Art. 13 Abs. 1 a) DSGVO eingetragen wird. Oft passiert dies auch insbesondere im Online-Kontext für Apps und Webseiten.

Sachverhalt

Im konkreten Fall beschweret sich eine betroffene Person darüber, in ihrem Recht auf Information verletzt zu sein. Der Betroffene habe im Rahmen der Covid-19-Pandemie zwischen diverse Antigen-Tests gemacht und sei bei der Vor-Ort-Registrierung nicht im Sinne des Art. 13 DSGVO über die Datenverarbeitung aufgeklärt worden.

Entscheidung

Das Gericht musste die Frage beantworten, welche Stelle wirklich „Verantwortlicher“ nach Art. 4 Nr. 7 DSGVO für die Datenverarbeitung war.

Denn: nur der Verantwortliche ist zur Erfüllung der Informationspflicht nach Art. 13 DGSVO verpflichtet.

„Da die Informationspflicht allein den nach Art 4 Z 7 DSGVO Verantwortlichen trifft, ist zu prüfen, wer entsprechend dieser Bestimmung über Mittel und Zwecke der gegenständlichen Datenverarbeitungen im Rahmen der Testungen in den beiden Teststraßen entschied.“

Das BVwG hatte u.a. zu prüfen, ob für die Einordnung als Verantwortlicher eine Angabe als eben solcher in einer Datenschutzerklärung ausreichend ist. Wenn man so will, also die rein formelle Angabe eines Unternehmens oder einer öffentlichen Stelle in der Datenschutzerklärung.

Die Antwort auf diese Frage ist, insbesondere auch mit Blick auf die Rechtsprechung des EuGH und die Ansichten des EDSA, ziemlich eindeutig.

So hat der EuGH (Rs C‑683/21) etwa entschieden, dass ein Verantwortlicher die personenbezogenen Daten nicht selbst verarbeiten muss, sondern über das „Warum und Wie“ der betreffenden Verarbeitungsvorgänge entscheiden muss. Dieses Kriterium ist nur erfüllt, wenn eine Person oder Einrichtung tatsächlich „auf die Verarbeitung personenbezogener Daten Einfluss nimmt. (EuGH, Rz. 27)

Bereits hieraus wird klar, dass allein die (formelle) Angabe zur Verantwortlichkeit in einer Datenschutzerklärung nicht ausreichend sein kann.

Erforderlich ist nach Ansicht des EuGH rein faktisch, ob eine Stelle über Zwecke und Mittel der Verarbeitung (mit)entscheidet.

Da es allein rein auf diese faktische Einflussnahme ankommt, ob eine Einrichtung in der Lage ist, über die Zwecke und Mittel der Verarbeitung zu entscheiden, ist diese Einrichtung auch

„unabhängig davon als „Verantwortlicher“ anzusehen, ob sie (durch Gesetz, durch Vertrag oder in sonstiger Weise) formal hierzu bestimmt worden ist“ (EuGH, Rz. 28)

Dieser Linie folgt auch das BVwG in seiner Entscheidung und beurteilt sehr klar die Situation, dass eine Stelle schlicht in einer Datenschutzerklärung als „Verantwortlicher“ angegeben ist.

„Dabei kann nicht maßgeblich sein, wer allenfalls in einer dem Betroffenen übermittelten oder zugänglichen „Datenschutzerklärung“ als Verantwortlicher bezeichnet wurde“.

Es ist also für die Rolle als „Verantwortlicher“ nach der DSGVO nicht relevant, ob diese Stelle in den Informationen genannt ist. Oder anders: nur weil ein Unternehmen oder eine öffentliche Stelle in Datenschutzhinweisen als Verantwortlicher angegeben ist, bedeutet dies nicht, dass sie dies auch rechtlich ist.

Hierzu auch sehr klar das BVwG:

„… zumal sich die Kriterien für die Rolle des Verantwortlichen aus der DSGVO ergeben und eine Bezeichnung in einer Datenschutzerklärung insofern nicht konstitutiv ist“.

EuGH bestätigt: für eine Verarbeitung können mehrere Rechtsgrundlagen nebeneinander vorliegen

Ein Thema, welches schon seit Jahren immer mal wieder im Datenschutzrecht diskutiert wird, ist die Frage, ob sich Verantwortliche für ein und dieselbe Verarbeitung gleichzeitig auf mehrere Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO stützen können.

Ist es also etwa möglich, die Verarbeitung von Beschäftigtendaten sowohl auf Art. 6 Abs. 1 b) (zur Durchführung des Arbeitsvertrages) als auch auf Art. 6 Abs. 1 f) DSGVO (auf Grundlage einer Interessenabwägung) zu verarbeiten?

Der EuGH hat diese Frage nun sehr kurz und pragmatisch in seinem Urteil vom 18.6.2026 (Rs C‑484/24) entschieden.

Vorgaben des Art. 6 Abs. 1 DSGVO
Bereits in der Vergangenheit durch den EuGH entschieden wurde die Frage, in welchem Verhältnis die Rechtsgrundlagen nach Art. 6 Abs. 1 DSGVO zueinanderstehen.

„Art. 7 der Richtlinie 95/46 und Art. 6 Abs. 1 Unterabs. 1 der DSGVO enthalten eine erschöpfende und abschließende Liste der Fälle, in denen eine Verarbeitung personenbezogener Daten als rechtmäßig angesehen werden kann. Daher muss eine Verarbeitung unter einen der in diesen Bestimmungen vorgesehenen Fälle subsumierbar sein, um als rechtmäßig angesehen werden zu können“ (C-184/20, Rn. 67)

Die Rechtsgrundlagen stehen also im Grundsatz nebeneinander und es gibt keine „erste“ oder „beste“ Rechtsgrundlage. Die Verarbeitung personenbezogener Daten muss auf Grundlage einer der in Art. 6 Abs. 1 DSGVO genannten Rechtsgrundlagen erfolgen.

Die offene Frage war noch, ob man nicht nur eine, sondern auch zwei oder mehr Rechtsgrundlagen nebeneinander zur Rechtfertigung einer Verarbeitung nutzen darf.

Hintergrund des Urteils
In seinem nun veröffentlichten Urteil bewertet der EuGH Fragen, die von einem Landesarbeitsgericht vorgelegt wurden. Hintergrund ist der Rechtsstreit zwischen der NTH Haustechnik GmbH und ihrer ehemaligen Angestellten über den Ersatz des Schadens, der dieser Gesellschaft wegen unerlaubten Online-Verkaufs ihr gehörender Waren entstanden sein soll. Das Landesarbeitsgericht geht davon aus, dass personenbezogene Daten der Angestellten durch die ehemalige Arbeitgeberin im Rahmen der Aufklärung des Falles eventuell rechtswidrig verarbeitet wurden. Also gegen die DSGVO verstoßen wurde.

Darf das Landesarbeitsgericht solche rechtswidrig erlangten Informationen selbst verarbeiten und im Rahmen des Gerichtsprozesses verwerten? Und was ist dann die Rechtsgrundlage des Gerichts nach Art. 6 Abs. 1 DSGVO?

Entscheidung des EuGH
Und nun folgt ein wichtiger Aspekt: das vorlegende Gericht scheint nach Auffassung und Darstellung des EuGH davon auszugehen, dass die Verarbeitung personenbezogener Daten durch ein Gericht im Rahmen seiner justiziellen Tätigkeit nur auf Art. 6 Abs. 1 e) DSGVO gestützt werden kann (also zur Wahrnehmung einer Aufgabe im öffentlichen Interesse).

Das Gericht geht also davon aus, dass nur diese Rechtsgrundlage einschlägig sein kann. Hierzu stellt dann der EuGH fest:

„Zum einen ist darauf hinzuweisen, dass unter bestimmten Umständen für dieselbe Verarbeitung mehrere alternative Zulässigkeitsvoraussetzungen gelten können.“ (Rn. 48)

Wichtig: der EuGH sagt sehr klar, dass ein und dieselbe Verarbeitung alternativ auf mehrere Rechtsgrundlagen gestützt werden kann – natürlich nur, wenn die jeweiligen Voraussetzungen erfüllt sind.

In der englischen Sprachfassung wird die Aussage des EuGH auch sehr deutlich, dass mehrere Rechtsgrundlagen nebeneinander greifen könen.

„First, it must be stated that, in certain situations, a number of alternative lawfulness conditions may apply to the same processing.“

Fazit
Die Ansicht des EuGH ist eine wichtige und gute Klarstellung für die Praxis. Natürlich muss man immer die jeweiligen Voraussetzungen der Rechtsgrundlage auch einhalten.

Was ist eine „Verarbeitungstätigkeit“ und wann muss diese im Verzeichnis nach Art. 30 DSGVO dokumentiert werden?

Nach Art. 30 Abs. 1 DSGVO muss jeder Verantwortliche ein Verzeichnis „aller Verarbeitungstätigkeiten“, die seiner Zuständigkeit unterliegen, führen. In der Praxis stellt sich oft die Frage, welche Arten von Verarbeitungen personenbezogener Daten als „Verarbeitungstätigkeit“ zu qualifizieren sind und daher ins Verzeichnis aufgenommen werden müssen. Ebenso ist von Bedeutung, wie man eine solche „Verarbeitungstätigkeit“ beschreibt und auch, ob etwa ein einmaliger Verarbeitungsprozess ebenfalls im Verzeichnis dokumentiert sein muss?

Hinweise der DSK

In der Vergangenheit hat sich zu diesen Fragen u.a. die deutsche Datenschutzkonferenz (DSK) in ihrem Anwendungshinweis zum Verzeichnis nach Art. 30 DSGVO geäußert. 

Dort wird empfohlen, für „jede einzelne Verarbeitungstätigkeit“ eine Beschreibung nach Maßgabe des Art. 30 DSGVO anzufertigen. Unter dem Begriff „Verarbeitungstätigkeit“ versteht die DSK im Allgemeinen einen Geschäftsprozess, der auf „geeignetem Abstraktionsniveau“ beschrieben wird. Diese Ansicht klingt zunächst danach, dass als „Verarbeitungstätigkeit“ gerade nicht etwa eine einzelne Datenverarbeitung an sich zu verstehen ist, sondern ein Prozess, der viele solche Verarbeitungen unter einem gemeinsamen Zweck bündelt.

Jedoch vertritt die DSK direkt nachfolgend in den Hinweisen die Ansicht, dass ein „strenger Maßstab anzulegen“ sei und: 

„… so dass jeder neue Zweck der Verarbeitung eine eigene Verarbeitungstätigkeit darstellt“. 

Bei einer nur geringen Zweckänderung müsse geprüft werden, ob eine bereits bestehende Beschreibung einer Verarbeitungstätigkeit angepasst werden muss oder ob eine vollständig neue Beschreibung anzufertigen sei. 

Diese Auffassung scheint wiederum eine „Verarbeitung“ mit der „Verarbeitungstätigkeit“ gleich zu setzen – was in der Praxis aber wohl dazu führen dürfte, dass das Verzeichnis riesig und kaum kontrollierbar wäre, wenn man eine „Verarbeitung“ im Sinne von Art. 4 Nr. 2 DSGVO (also etwa den Vorgang der Übermittlung oder Löschung an sich) bereits als „Verarbeitungstätigkeit“ ansehen würde. 

Eventuell kann man die Ansicht der DSK aber auch so verstehen, dass auch viele Verarbeitungen (z.B. Speicherung, Übermittlung, Löschung) unter einer „Verarbeitungstätigkeit“ zusammengefasst werden können, wenn diese Verarbeitungen denselben Zwecken dienen. Denn die Ansicht der DSK verweist auf den Fall der Zweckänderung („neuer Zweck“). Völlig eindeutig sind die Hinwiese jedoch nicht. 

Ansicht der Verwaltungsgerichts Hannover zur „Verarbeitungstätigkeit“ und Aktualität des Verzeichnisses

Das VG Hannover (Urteil vom 5.Juni 2025 , Az: 10 A 4017/23) hat sich in einer Entscheidung ebenfalls mit dem Begriff der „Verarbeitungstätigkeit“ nach Art. 30 Abs. 1 DSGVO befasst. Die Entscheidung hat in jedem Fall Praxisrelevanz, da es eher selten gerichtliche Entscheidungen zu Art. 30 Abs. 1 DSGVO und zum Verzeichnis gibt. 

Nach Ansicht des Gerichts hatte im vorliegenden Fall die Klägerin (ein Unternehmen, welches gegen eine Verwarnung der Datenschutzbehörde klagte) gegen Art. 30 Abs. 1 DSGVO verstoßen, da sie nicht schon zu Beginn eines Prozesses, der auch die Verarbeitung von Daten beinhaltete, ein Verarbeitungsverzeichnis geführt hat. Konkret ging es um eine sog. EPA-Auditierung. Diese wurde im Rahmen einer Verwaltungsvereinbarung mit der US-Umweltbehörde „Environmental Protection Agency“ (EPA) vereinbart. 

Die EPA-Auditierung war darauf ausgerichtet, das interne Compliance-Management-System der Klägerin fortzuentwickeln und die bestehenden Compliance-Strukturen auf ihre Effektivität zu überprüfen.

Nach Ansicht des Gerichts 

„stellen die Datenverarbeitungen, die im Rahmen der EPA-Auditierung erfolgt sind, eine Verarbeitungstätigkeit dar“.

Das VG sieht also (meines Erachtens zurecht) nicht einzelne Verarbeitungen für sich jeweils als „Verarbeitungstätigkeit“ an, sondern fasst viele Verarbeitungen unter der Tätigkeit oder dem Prozess „EPA-Auditierung“ als eine Verarbeitungstätigkeit zusammen. Der verklammernde Faktor, wenn man so will, ist der übergeordnete Zweck der Durchführung der Auditierung. 

Das Gericht verweist darauf, dass der Begriff der Verarbeitungstätigkeit von der DSGVO selbst nicht legal definiert wird. Er werde jedoch an mehreren Stellen in der Verordnung genannt. Dabei werde er häufig in Kontexten verwendet, wenn es um mehrere gleichartige Verarbeitungen oder um eine Kategorie der Verarbeitung gehe. 

Zudem sei der Begriff durch eine „gewisse zeitliche Kontinuität gekennzeichnet“, da eine punktuelle Verarbeitung personenbezogener Daten nicht als „Tätigkeit“ bezeichnet werden würde. 

Diese Ansicht des VG ist aus meiner Sicht für die Praxis wichtig, wenn man sich die Frage stellt, ob eine Verarbeitungstätigkeit aufgenommen werden muss, wenn diese Tätigkeit bereits absehbar nur einmal durchgeführt wird. Dann wäre eine Dokumentation nach Art. 30 Abs. 1 DSGVO nicht erforderlich. 

Im konkreten Fall ging das VG davon aus, dass eine Verarbeitungstätigkeit vorlag, da es während der Dauer der EPA-Auditierung zu einer Vielzahl von gleichartigen Datenverarbeitungen gekommen ist, weil die Klägerin in diesem Zeitraum personenbezogene Daten von mindestens 234 Beschäftigten an den EPA-Auditor übersandt hatet.

Des Weiteren urteilt das VG, dass die Pflicht nach Art. 30 Abs. 1 S. 1 DSGVO, ein Verarbeitungsverzeichnis zu führen, nicht auf einen bestimmten Zeitpunkt beschränkt sei. Vielmehr sei der Verantwortliche verpflichtet, die Grundsätze aus Art. 5 Abs. 1 DSGVO – zu denen auch die Transparenz gehöre – (jederzeit) nachweisen zu können. 

Aus dem Sinn und Zweck der Norm gehe hervor, dass der Verantwortliche der Aufsichtsbehörde jederzeit auf Verlangen ein Verzeichnis vorlegen können muss. Zwar sei eine explizite Aktualisierungspflicht gesetzlich nicht vorgesehen. 

„… jedoch ist angesichts des Sinnes und Zweckes des Verarbeitungsverzeichnisses davon auszugehen, dass nur ein solches, welches die tatsächliche, nicht überholte Sachlage widerspiegelt, den Anforderungen des Art. 30 Abs. 1 S. 1 DSGVO gerecht werden kann“.

Im Grunde ist die Aussage des VG aus meiner Sicht nachvollziehbar, aber praktisch in größeren Einheiten wohl kaum umsetzbar. Da das Gericht verlangt, dass stets ein aktuelles Verzeichnis vorliegt. Beispiel: würde man eine Verarbeitungstätigkeit prüfen und intern freigeben, diese jedoch erst 2-3 Tage später im Verzeichnis dokumentiert, befände man sich in diesem Zeitraum in einem Verstoß gegen Art. 30. Abs. 1 DSGVO. Da das Verzeichnis in dieser Zeit eben nicht 100% aktuell ist. 

Das VG folgert, dass bereits bei Aufnahme der konkreten Verarbeitungstätigkeiten ein neues Verarbeitungsverzeichnis zu erstellen oder ein bestehendes Verarbeitungsverzeichnis zu ergänzen sei, sodass es die aktuelle Sachlage bei Beginn der Verarbeitungstätigkeiten wiedergibt. 

„Es ist sodann fortlaufend zu pflegen und nach Bedarf zu aktualisieren“.

Fazit

Die Entscheidung des Gerichts gibt einige wichtige Anhaltspunkte für die Erfüllung der Pflicht zur Führung des Verzeichnisses nach Art. 30 Abs. 1 DSGVO. Insbesondere die Auslegung des Begriffs der „Verarbeitungstätigkeit“ kann in der Praxis hilfreich sein. 

Was ist ein „Vertrag“ nach Art. 6 Abs. 1 b) DSGVO? BGH mit neuer Entscheidung und gegen die Auffassung des EDSA

Nach Art. 6 Abs. 1 b) DSGVO ist eine Verarbeitung zulässig, wenn sie für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, ist die auf Anfrage der betroffenen Person erfolgen. Aber was ist der „Vertrag“ im Sinne der DSGVO? Mit dieser praxisrelevanten Frage hat sich jüngst der BGH in einem Urteil (10.12.2025 – II ZR 132/24) befasst. 

Hintergrund

In dem Verfahren ging es um die Frage, ob ein Mitglied eines eingetragenen Sportvereins gegenüber dem Verein einen Anspruch auf Herausgabe der E-Mail-Adressen von anderen Vereinsmitgliedern hat. Der Zweck war, die anderen Mitglieder vor einer Entscheidung über den Verkauf von Grundstücksflächen des Vereins zu kontaktieren und u.a. Gegendarstellungen zu öffentlichen Informationen des Präsidiums zu dem angedachten Verkauf zu erstellen. 

Datenschutzrechtlich interessant war die Frage, ob die Übermittlung der angefragten Mail-Adressen (personenbezogene Daten) zur „Vertragserfüllung“ zwischen dem Mitglied und dem Verein erforderlich und damit rechtmäßig ist. Hierfür war zu klären, ob überhaupt ein „Vertrag“ im Sinne der DSGVO vorliegt. Die Besonderheit in diesem Fall war, dass für den Vereinsbeitritt nach den Vorgaben der Satzung des Verantwortlichen eine Willenserklärung seitens des Vereins als Verantwortlichem für die Aufnahme eines Vereinsmitglieds nicht erforderlich war. Es fehlte hier also an den klassischen Merkmalen des Vertrages nach dem deutschen BGB, zwei korrespondieren Willenserklärungen. Grundsätzlich kommen Verträge zustande durch auf den Vertragsschluss gerichtete, einander entsprechende Willenserklärungen, in der Regel durch Angebot („Antrag“) und Annahme nach §§ 145 ff BGB (BGH, Urt. v. 07.11.2001 – VIII ZR 13/01).

Was sagt der EDSA?

In seinen Leitlinien 2/2019 zur Auslegung von Art. 6 Abs. 1 b) DSGVO ist der EDSA sehr deutlich. 

„Wenn ein Verantwortlicher nicht nachweisen kann, dass a) ein Vertrag besteht, b) der Vertrag nach dem geltenden nationalen Vertragsrecht gültig ist und c) die Verarbeitung für die Erfüllung des Vertrags objektiv erforderlich ist, sollte der Verantwortliche eine andere Rechtsgrundlage für die Verarbeitung in Erwägung ziehen.“ (Rz 25)

Die Datenschutzbehörden verlangen für die Anwendung von Art. 6 Abs. 1 b) DSGVO also für das Merkmal „Vertrag“ einen solchen, der nach dem nationalen Vertragsrecht gültig sein muss. Im Fall des BGH wäre hier also ein Vertrag nach dem BGB erforderlich. 

Entscheidung des BGH

Der BGH vertritt in seinem Urteil jedoch eine andere Ansicht. 

„Entgegen der Ansicht der Revision ist der Begriff des Vertrags dabei nicht zivilrechtlich auszulegen, sondern datenschutzrechtlich und unionsautonom.“

Der BGH stellt, mit Blick auf den europarechtlichen Hintergrund der DSGVO, gerade nicht auf nationale zivilrechtliche Vorgaben ab. Vielmehr ist seiner Ansicht nach eine unionrechtsautonome Auslegung des Begriffs erforderlich. 

Weiter begründet der BGH: 

„Es kommt nicht darauf an, ob das Rechtsverhältnis, zu dessen Erfüllung die Verarbeitung erforderlich ist, ein Vertrag i.S.d. Bürgerlichen Gesetzbuchs ist, sondern ob das datenschutzrechtliche Telos des Erlaubnistatbestands erfüllt ist.“

Für den BGH kommt es entscheidend darauf an, was der Zweck der Regelung bzw. des Begriffs „Vertrag“ nach der DSGVO ist. Wie dieser Vertrag geschlossen wird, ist für das Gericht jedoch nicht relevant. Insbesondere nicht, welche nationalen Vorgaben eventuell gelten würden. 

Damit vertritt der BGH klar eine andere Ansicht als der EDSA. Denn dieser geht in seinen Leitlinien ausdrücklich auf die Gültigkeit nach „nationalem Vertragsrecht“ ein. Eben diese Interpretation lehnt der BGH ab. 

Aus diesem Grund nimmt der BGH im konkreten Fall auch einen „Vertrag“ im Sinne der DSGVO an, obwohl keine zwei korrespondierenden Willenserklärungen vorlagen.

„Maßgeblich ist allein, ob das Rechtsverhältnis privatautonom begründet ist und die maßgebliche Verpflichtung daher als Ausdruck der Selbstbestimmung legitimiert ist.“ 

Der BGH geht sogar noch weiter und lässt für die Erfüllung des Tatbestandes „all jene vertragsähnlichen Konstellationen“ ausreichen, 

„die gleichermaßen auf willentliche Entscheidungen des von der Verarbeitung Betroffenen zurückgehen“.

Die Auslegung des BGH dürfte in der Praxis zu einem erweiterten Anwendungsbereich der Rechtsgrundlage des Art. 6 Abs. 1 b) DSGVO führen, wenn man nicht ohnehin schon zuvor den Begriff „Vertrag“ weiter, im Sinne eines Schuld- bzw. Rechtsverhältnisses verstanden hat.

„Ausblenden“ von Daten ist kein Löschen nach der DSGVO – Gericht: Stammdatensoftware der Bundesagentur für Arbeit nicht datenschutzkonform

Personenbezogene Daten müssen irgendwann gelöscht werden. Art. 17 Abs. 1 DSGVO sieht sowohl ein Recht auf Löschung als auch eine Pflicht vor, Daten zu löschen, wenn keine Ausnahmesituation nach Art. 17 Abs. 3 DSGVO vorliegt – etwa, weil die Daten noch zur Erfüllung einer rechtlichen Verpflichtung gespeichert werden müssen. Der EuGH hat zu dem korrespondieren Datenschutzgrundsatz der Speicherbegrenzung nach Art. 5 Abs. 1 lit. e) DSGVO festgestellt, dass „dass selbst eine ursprünglich zulässige Verarbeitung von Daten im Lauf der Zeit gegen die DSGVO verstoßen kann, wenn diese Daten für die Erreichung der Zwecke, für die sie erhoben oder später verarbeitet wurden, nicht mehr erforderlich sind, und dass diese Daten gelöscht werden müssen, wenn diese Zwecke erreicht sind“ (Rs. C‑446/21, Rz. 56). 

In der Praxis stellt das Thema „Löschen von Daten“ Verantwortliche und Auftragsverarbeiter oft vor faktische Probleme. „Wir können gar nicht löschen“, ist zu hören. „Unsere Software sieht eine Löschung nicht vor“. 

Genau solch einen Fall hatte kürzlich das Sozialgericht Dresden zu entscheiden (Urt. v. 22.10.2025 – S 15 SF 304/24 DS). Das Pikante an dem Verfahren: in Rede stand dort das Stammdatenerfassungs- und -pflegesystem (STEP) der Bundesagentur für Arbeit (BA).

Sachverhalt

Die Klägerin des Verfahrens betreute verschiedene Personen ausländischer Herkunft bei der Beantragung von Leistungen bei dem beklagten Jobcenter. So erbat sie z.B. unter Vorlage einer Schweigepflichtentbindungserklärung von dem Beklagten Informationen zu einer Klientin. Der Beklagte führt seine Verwaltungsakten elektronisch und nutzt dazu verpflichtend das Stammdatenerfassungs- und -pflegesystem (STEP) der Bundesagentur für Arbeit (BA). Darin war die Klägerin aufgrund früherer eigener Antragsvorgänge mit ihrer Privatadresse gespeichert.

Nach einem Datenschutzvorfall beantragte die Klägerin die Löschung ihrer Privatadresse und persönlichen Daten aus der Verwaltungsakte der Klienten.

Der Beklagte argumentierte, dass Dokumente/Schriftstücke/Vorblätter, die die private Anschrift der Klägerin enthielten, in der elektronischen Akte der Klienten „ausgeblendet“ seien. Damit werde dem Löschanspruch nach Art. 17 DSGVO nachgekommen. Der Beklagte weigere sich nicht, das Löschen vorzunehmen, es sei einfach technisch nicht möglich. Um den datenschutzrechtlichen Bestimmungen trotz der rechtlichen Vorgaben nachkommen zu können, gebe es in der elektronischen Akte die Funktion des Ausblendens von Dokumenten. Dieses Verfahren werde im Vier-Augen-Prinzip durchgeführt. Ein Einblenden der Dokumente ist zwar grundsätzlich wieder möglich, benötige aber ebenso wieder zwei Personen. Eine Löschung von einmal zu den Akten verfügten Dokumenten sei aufgrund kassenrechtlicher Vorgaben des Bundesministeriums für Finanzen untersagt und das Löschen technisch nicht mehr möglich.

Entscheidung

Das Gericht geht in seiner Entscheidung davon aus, dass die personenbezogenen Daten der Klägerin (jedoch nur die private Adresse) gelöscht werden müssen und bisher nicht entsprechend der DSGVO gelöscht wurden. Bezüglich der privaten Adresse sei eine unrechtmäßige Verarbeitung von Daten erfolgt.

Zum Begriff des „Löschens“ stellt das Gericht zunächst fest, dass

„ein Ausblenden der Daten mit der technischen Möglichkeit des Wiedereinblendens jedoch kein Löschen i.S. von Art. 17 DSGVO“ darstelle.

Die DSGVO selbst enthalte keine Definition des Begriffs „Löschen“. Der Vorgang des „Löschens“ werde in Art. 4 Nr. 2 DSGVO neben der „Vernichtung“ als eine Form der Verarbeitung genannt.

Unter „Vernichtung“ versteht das Gericht die körperliche Zerstörung des Datenträgers und eine endgültige Löschung der personenbezogenen Daten.

„Löschen ist – ohne zwingende körperliche Zerstörung – der Entzug des Personenbezuges in den Daten mit dem Ziel der (faktischen) Unmöglichkeit, die zuvor in den zu löschenden Daten verkörperte Information wahrzunehmen, so dass die personenbezogenen Daten nicht mehr Gegenstand der (produktiven) Datenverarbeitung sind und dies irreversibel sicherzustellen ist„.

Das Gericht geht davon aus, dass „Löschen“ verschiedene Formen haben kann, wie z.B. die vollständige Zerstörung des Datenträgers oder die Löschung von Verknüpfungen oder Codierungen, die zur Wahrnehmung der Information erforderlich sind, wie etwa das Löschen eines Eintrags in einer Pseudonymliste oder andere Formen des dauerhaften Nichtzugriffs wie z.B. das Schwärzen.

Was jedoch nicht genügt

„… sind dagegen Beschränkungen der Verarbeitung i.S. von Art. 18 DSGVO, weil ein dauerhafter Zugriffsausschluss darin nicht enthalten ist„.

Das Ausblenden mit dem vom Beklagten genutzten Programm führe hier gerade nicht zu einem endgültigen Zugriffsausschluss. Vielmehr ist es nach den derzeitigen technischen Begebenheiten nur nicht mehr möglich, die Daten zu sehen. Allerdings bestehe technisch auch nach Ausblendung der Daten die Möglichkeit, dass zwei Führungskräfte oder deren Stellvertreter die ausgeblendeten Daten wieder sichtbar machen können.

„Die Möglichkeit des Wiedereinblendens widerspricht dem Löschungsprinzip der DSGVO.“

Das Jobcenter hatte vorgebracht, dass es die Daten ja eigentlich löschen wollen würde und sich nicht weigere, das Löschen vorzunehmen.

„… es sei einfach technisch nicht möglich„.

Dieses faktische Argument lässt das Gericht jedoch mit klaren Worten nicht gelten und verweist in seiner Begründung unter anderem auf die Vorgaben des Art. 25 DSGVO („Datenschutz durch Technikgestaltung“).

„Die technischen Programme haben die geltenden Gesetze und Betroffenenrechte umzusetzen (vgl. auch Art. 25 DSGVO) und nicht anders herum. Insofern ist es Aufgabe des Beklagten bzw. der Bundesagentur für Arbeit, sein Programm zur Nutzung seiner elektronischen Akte so umschreiben zu lassen, dass ein irreversibles Löschen technisch tatsächlich auch erfolgen kann„.

Einen ebenfalls geltend gemachten Schadenersatzanspruch nach Art. 82 DSGVO lehnt das Gericht meines Erachtens jedoch zurecht ab. Insbesondere ein Kontrollverlust liege nicht vor. Mit dem derzeitigen Ausblenden bestehe eine begründete Befürchtung der Betroffenen bzgl. dieses Kontrollverlustes nicht. Die Privatadresse sei bereits ausgeblendet und kann weder von dem Klienten noch von einem Mitarbeiter des Beklagten alleine wieder eingeblendet werden.

Fazit

Überträgt man diesen Fall und die Ansichten des Gerichts auf den privatwirtschaftlichen Bereich von Unternehmen, dürfte schnell klar werden, dass Verantwortliche bei dem Einsatz von Software, in der personenbezogene Daten verarbeitet werden, als Anforderungsmerkmal darauf achten sollten, dass Daten gelöscht werden können. Wie das Gericht aufzeigt, bedeute dies nicht zwingend eine elektronische / physische Zerstörung. Auch eine Anonymisierung kann den Personenbezug endgültig entfernen.

Meiner Erfahrung nach ist jedoch extrem wichtig, dass Verantwortliche bereits bei der Entwicklung und noch mehr im (IT)Einkaufsprozess darauf achten, dass anzuschaffende Software die Grundprinzipien der DSGVO umsetzen kann. Es lohnen sich hierbei durchaus auch einmal konkrete Nachfragen an den Hersteller (und ja, mir ist bewusst, dass dies nicht in jeder Situation möglich ist).

Wichtig zu beachten ist zudem, dass die Softwarehersteller selbst oft gar nicht in den Anwendungsbereich der DSGVO fallen, da sie nicht zwingend als Verantwortliche agieren, wenn ihr Produkt durch Kunden genutzt und mit Daten gefüllt wird. Der „Verantwortliche“ nach der DSGVO ist in diesem Fall zumeist der Kunde, der die Software für die Datenverarbeitung verwendet.

 

Kontaktaufnahme per E-Mail oder Kontaktformular: bitte ohne Einwilligung

Immer wieder lese ich im Internet Datenschutzhinweise, in denen etwas steht wie:

„Bei Fragen jeglicher Art bieten wir Ihnen die Möglichkeit, mit uns über die auf der Webseite angegebene E-Mailadresse des Kundenservice Kontakt aufzunehmen. Ihre Angaben werden zur Beantwortung Ihrer Anfrage verarbeitet. Die Datenverarbeitung zum Zwecke der Kontaktaufnahme mit uns erfolgt nach Art. 6 Abs. 1 S. 1 lit. a DSGVO auf Grundlage Ihrer freiwillig erteilten Einwilligung.“

Ähnliche Texte gibt es auch zur Kommunikation via Kontaktformular (was ja im Hintergrund oft auch nur eine Mail auslöst).

Verwendung ohne Not

Und jedes Mal, wenn ich solche Angaben lese, denke ich: ihr glaubt doch nicht wirklich, dass so eine Kontaktaufnahme als Einwilligung nach Art. 6 Abs. 1 DSGVO gewertet werden kann? Wie soll das gehen? Wie dokumentiert ihr die Einwilligung? Wo findet man den Text der Einwilligungserklärung?

Wie so oft im Datenschutzrecht, werden solche Placebo-Hinweise aus Un- und fehlender Fachkenntnis oder mangelndem Willen zur richtigen Beratung in der Sache einfach „rausgefeuert“. Oft auch übernommen aus falschen Standardmustern.

Mit potentiellen Risiken

Für die Unternehmen, Vereine oder öffentliche Stellen, die solche Hinweise verwenden, kann dies (im worst case) durchaus negative Konsequenzen haben. Bsp: jemand ist mit dem Kundenservice nicht zufrieden und beschwert sich bei der Aufsichtsbehörde. Diese schreibt dem Verantwortlichen und fragt etwa nach der Rechtsgrundlage der Verwendung der Daten des Anfragenden. Wenn man nun antwortet „Einwilligung“, dann wird man diese im Zweifel auch nachweisen können müssen. Kann man aber nicht. Wenn man antwortet, „Sorry, wir haben uns vertan. Es ist doch eine andere Rechtsgrundlage“, dann hat man in den Datenschutzhinweisen falsch informiert. Beide Ergebnisse sind nicht gut – und absolut vermeidbar.

Es geht sehr viel ohne Einwilligung

Für mich sind solche Situationen (Anfrage von interessierten Personen per Mail oder Kontaktformular) aber eigentlich ein Paradebeispiel der Rechtsgrundlage nach Art. 6 Abs.  1 f) DSGVO, also der Interessenabwägung. Und für öffentliche Stellen dann ggfs. noch nach Art. 6 Abs. 1 e) DSGVO, zur Aufgabenwahrnehmung.

Nach ErwG 47 DSGVO sind vor allem zwei Aspekte bei Art. 6 Abs. 1 f) DSGVO relevant:

  • Vernünftige Erwartungen des Betroffenen: gerade in der oben beschrieben Situation weiß doch der Betroffene, dass er Kontakt aufnimmt. Er weiß auch, dass seine Angaben zur Kommunikation genutzt werden. Er erwartet diese Datenverwendung auch.
  • Kann der Betroffene absehen, „dass möglicherweise eine Verarbeitung für diesen Zweck erfolgen wird“: ja natürlich kann er das. Denn er initiiert die Kontaktaufnahme.

Und auch Art. 6 Abs. 1 b) DSGVO, also die Anbahnung eines Vertrags oder die Durchführung (Kommunikation mit Kunden) kann je nach Situation als Rechtsgrundlage dienen.

Auch deutsche Aufsichtsbehörden sind bei der Frage der Rechtsgrundlage gegen die Einwilligung.

Die hessische Datenschutzbehörde (TB 2024, S. 127) geht etwa davon aus: „Hier ist ganz deutlich Art. 6 Abs. 1 UAbs. 1 Buchst. f DS-GVO die passende und richtige Rechtsgrundlage für die Datenverarbeitung…“. Eine „Einwilligung der Dienstenutzenden in die Verarbeitung ihrer Daten ist in solchen Fällen offensichtlich nicht notwendig“.

Zu Kontaktformularen auf Websites vertritt etwa das BayLDA (TB 2017/18, S. 56) die Ansicht: „Grundsätzlich bedarf es keiner Einwilligung durch den Nutzer, da die Datenverarbeitung auf eine Interessenabwägung nach Art. 6 Abs. 1 Buchstabe f DS-GVO gestützt werden kann“.

Natürlich muss man neben der Rechtsgrundlage auch die übrigen Vorgaben der DSGVO beachten (etwas den Grundsatz der Datenminimierung bei Kontaktformularen, also welche Daten man von Betroffenen erfragt). Aber auch dies ist meiner Erfahrung nach wirklich kein Hexenwerk.

„Zu viel Aufwand“ zählt nicht – EDSA lehnt Verhältnismäßigkeitsprüfung bei Auskunftsanfragen ab

Wenn Unternehmen oder öffentliche Stellen mit Auskunftsanträgen nach Art. 15 DSGVO konfrontiert sind, kann sich deren Erfüllung in der Praxis manchmal als extrem aufwendig herausstellen. Schließlich müssen in diesem Fall intern alle personenbezogenen Daten zu der betroffenen Person herausgesucht werden. Gerade im Verhältnis zwischen Arbeitgeber und Arbeitnehmern kann dies, bei langjährigen Arbeitsverhältnissen, zu nicht zu unterschätzenden Aufwänden führen.

Im Rahmen einer Stellungnahme zum Entwurf des Durchführungsbeschlusses der Kommission über den angemessenen Schutz personenbezogener Daten im Vereinigten Königreich befasste sich der EDSA – kurz, aber eindeutig – mit der Frage, ob bei der Erfüllung von Auskunftsanfragen ein Verhältnismäßigkeitskriterium angewendet werden darf. Konkret also, ob ein Verantwortlicher berechtigt sein kann, eine Anfrage nicht vollständig zu erfüllen, weil die Suche nach den Daten in internen Systemen zu aufwendig wäre.

Art. 15 Abs. 1A UK GDPR führt eine Verhältnismäßigkeitsprüfung ein, wie es in der britischen Rechtsprechung entwickelt wurde. Nach Absatz 1A

„hat die betroffene Person nur Anspruch auf eine solche Bestätigung, personenbezogene Daten und sonstige Informationen, die der Verantwortliche auf Grundlage einer angemessenen und verhältnismäßigen Suche nach den in diesem Absatz beschriebenen personenbezogenen Daten und sonstigen Informationen bereitstellen kann.“

Verantwortliche müssen daher nur „angemessene und verhältnismäßige Suchvorgänge“ durchführen, um Auskunftsanfragen zu erfüllen.

Der EDSA hebt hervor, dass eine solche Verhältnismäßigkeitsprüfung im EU-Datenschutzrahmen nicht vorgesehen ist:

„Das Unionsrecht sieht keinen allgemeinen Vorbehalt der Verhältnismäßigkeit in Bezug auf den Aufwand vor, den der Verantwortliche zur Erfüllung von Betroffenenanfragen nach Art. 12 DSGVO zu leisten hat, sondern enthält nur die in Absatz 5 genannten Ablehnungsgründe.“

Ist der Versuch einer Datenverarbeitung bereits eine „Verarbeitung“ im Sinne der DSGVO?

In seinem Urteil vom 4.10.2024 (Rs. C‑548/21) hatte der EuGH u.a. die Frage zu beantworten, ob der Anwendungsbereich der Richtlinie (EU) 2016/680 eröffnet ist und eine „Verarbeitung“ nach Art. 3 Nr. 2 der Richtlinie vorliegt, wenn Polizeibehörden versuchen, Zugang zu den auf einem Mobiltelefon gespeicherten Daten zu erlangen – auch wenn dieser Versuch scheitert und Daten faktisch nicht verarbeitet werden.

Zwar erging die Entscheidung zu Art. 3 Nr. 2 der Richtlinie 2016/680 (der Schwesterrichtlinie der DSGVO für den polizeilichen Bereich). Die Definition der „Verarbeitung“ ist jedoch deckungsgleich mit jener Definition in Art. 4 Nr. 2 DSGVO. Daher sind die Erwägungen des EuGH auch auf die DSGVO übertragbar.

„Verarbeitung“ bezeichnet nach Art. 3 Nr. 2 der Richtlinie und auch Art. 4 Nr. 2 der DSGVO jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung.

Wortlaut

Der EuGH betrachtet zunächst den Wortlaut der Norm. Insbesondere aus der Verwendung der Begriffe „jeder … Vorgang“, „jede … Vorgangsreihe“ und „eine andere Form der Bereitstellung“, ergebe sich, dass der Unionsgesetzgeber den Ausdruck „Verarbeitung“ und damit den sachlichen Anwendungsbereich der Richtlinie weit fassen wollte.

Zudem fügt der EuGH hinzu, dass die Aufzählung an Verarbeitungsformen in der Definition bewusst nicht abschließend sei.

Bereits diese, den Wortlaut betreffenden Gesichtspunkte sprechen nach Auffassung des EuGH somit für eine Auslegung,

„wonach Polizeibehörden, wenn sie ein Telefon sicherstellen und versuchen, auf diesem Telefon gespeicherte personenbezogene Daten auszulesen oder abzufragen, eine Verarbeitung im Sinne von Art. 3 Nr. 2 der Richtlinie 2016/680 vornehmen, auch wenn es ihnen aus technischen Gründen nicht gelingen sollte, auf diese Daten zuzugreifen“.

Allein der Versuch einer Verarbeitung stellt also bereits die Verarbeitung dar, auch wenn es faktisch gerade nicht zu der beabsichtigten Verarbeitung kommt.

Grundsatz der Zweckbindung

Zudem betrachtet der EuGH auch den Kontext, in dem Art. 3 Nr. 2 der Richtlinie steht.

Nach Art. 4 Abs. 1 b) sehen die Mitgliedstaaten vor, dass personenbezogene Daten für festgelegte, eindeutige und rechtmäßige Zwecke erhoben und nicht in einer mit diesen Zwecken nicht zu vereinbarenden Weise verarbeitet werden. In der DSGVO entspricht dies dem Grundsatz der Zweckbindung nach Art. 5 Abs. 1 b) DSGVO.

Die Wirksamkeit dieses Grundsatzes setzt nach Ansicht des EuGH aber zwingend voraus, dass der Zweck der Datenerhebung

„schon dann ermittelt wird, wenn die zuständigen Behörden versuchen, auf personenbezogene Daten zuzugreifen, da ein solcher Versuch, wenn er erfolgreich ist, es ihnen u. a. ermöglichen kann, die fraglichen Daten unverzüglich zu erheben, auszulesen oder abzufragen“.

Der EuGH betrachtet hier also nicht isoliert den Versuch, sondern bezieht auch die Folge des erfolgreichen Versuchs (= Zugriff auf Daten) mit ein. Bei erfolgreichem Versuch kommt es zur Verarbeitung. Da dazwischen keine weiteren Schritte liegen, können die datenschutzrechtlichen nur bereits vorab erfüllt werden. Nach erfolgreichem Versuch wäre es etwa für eine Information des Betroffenen zu spät.

Im Ergebnis stellt der EuGH fest, dass ein Versuch von Polizeibehörden, für die Zwecke strafrechtlicher Ermittlungen, Zugang zu den auf einem Mobiltelefon gespeicherten Daten zu erlangen, in den Anwendungsbereich der Richtlinie 2016/680 fällt. Auch der Generalanwalt hatte in seinen Schlussanträgen diese Ansicht vertreten. Seines Erachtens führt eine Polizeibehörde, die ein Telefon sicherstellt, auf dem solche Daten gespeichert sind, und daran hantiert, um auf die Daten zuzugreifen, einen „Verarbeitungsvorgang“ durch, auch wenn dieser aus technischen Gründen infolge der Verschlüsselung erfolglos bleibt.

Fazit

Ich denke, dass für den EuGH bei seiner Auslegung ein wichtiger Aspekt war, dass der erfolgreiche Versuch direkt zur Verarbeitung geführt hätte. Datenschutzrechtliche Pflichten konnten dann nur bereits vor dem Versuch ordentlich beachtet und erfüllt werden.

Erlaubte oder geduldete private Nutzung von E-Mail und Internet durch Arbeitnehmer – BNetzA lehnt Anwendung des Fernmeldegeheimnisses ab

Weiter rechtlich umstritten und damit in der Praxis ein wichtiges Beratungsthema ist die Frage, ob Arbeitgeber, die ihren Mitarbeitern die private Nutzung des betrieblichen E-Mail-Postfaches oder des Internets am Arbeitsplatz gestatten oder dies zumindest dulden, als „Anbieter von Telekommunikationsdiensten“ gelten. Die Folge wäre, dass für Arbeitgeber nach § 3 Abs. 2 Nr. 1 oder 2 TDDDG das Fernmeldegeheimnis zu beachten wäre. Inklusive des strafrechtlichen Verbots nach § 206 Abs. 1 StGB.

Kurzer Rückblick
Nach § 3 Abs. 2 Nr. 1 und 2 TDDDG sind zur Wahrung des Fernmeldegeheimnisses

  • Anbieter von öffentlich zugänglichen Telekommunikationsdiensten sowie natürliche und juristische Personen, die an der Erbringung solcher Dienste mitwirken, oder auch
  • Anbieter von ganz oder teilweise geschäftsmäßig angebotenen Telekommunikationsdiensten sowie natürliche und juristische Personen, die an der Erbringung solcher Dienste mitwirken, verpflichtet.

Im Juli 2024 hatte ich hier im Blog zuletzt zu dem Thema geschrieben. Dort habe ich auch auf die (alte) Ansicht der DSK verwiesen, wonach für Arbeitgeber bei erlaubter oder geduldeter Privatnutzung des Internets oder von E-Mail-Postfächern das Fernmeldegeheimnis gelten soll. Die DSK (und auch einige Gerichte in der Vergangenheit) gehen davon aus, dass Arbeitgeber in diesen Fällen als „Anbieter von Telekommunikationsdiensten“ anzusehen sind.

In dem Blogbeitrag habe ich auch die neue, abweichende Ansicht der LDI NRW dargestellt. Nach der LDI gilt das Fernmeldegeheimnis in diesen Fällen nicht.

Die DSK hat sich zu dem Thema bislang jedoch nicht neu geäußert.

Rechtlicher Hintergrund
Wie oben beschrieben, gibt § 3 Abs. 2 TDDDG vor, für wen das Fernmeldegeheimnis gilt. In beiden Varianten, die ggfs. für die Situation der privaten Nutzung von betrieblichen Arbeitsmitteln relevant sein könnten (Nr. 1 und Nr. 2), ist stets erforderlich, dass ein „Telekommunikationsdienst“ vorliegt.

„Anbieter von Telekommunikationsdiensten“ ist nach § 3 Nr. 1 TKG „jeder, der Telekommunikationsdienste erbringt“.

Und „Telekommunikationsdienste“ werden in § 3 Nr. 61 TKG legal definiert als „in der Regel gegen Entgelt über Telekommunikationsnetze erbrachte Dienste, die – mit der Ausnahme von Diensten, die Inhalte über Telekommunikationsnetze und -dienste anbieten oder eine redaktionelle Kontrolle über sie ausüben – folgende Dienste umfassen: a) Internetzugangsdienste, b) interpersonelle Telekommunikationsdienste und c) Dienste, die ganz oder überwiegend in der Übertragung von Signalen bestehen, wie Übertragungsdienste, die für Maschine-Maschine-Kommunikation und für den Rundfunk genutzt werden“.

Die Definition verlangt also auch, dass der Dienst „in der Regel gegen Entgelt erbracht wird“.

Ansicht der BNetzA
Neuen Rückenwind erhält die Ansicht, dass auf Arbeitgeber das Fernmeldegeheimnis keine Anwendung findet, nun aber von der Bundesnetzagentur (BNetzA). Die Aufsichtsbehörde hat mit Stand Juli 2025 ein „Hinweispapier zur Einstufung von nummernunabhängigen interpersonellen Telekommunikationsdiensten (NI-ICS)“ (PDF) veröffentlicht.

Dort setzt sich die BNetzA auch mit dem Tatbestandsmerkmal „in der Regel gegen Entgelt erbracht wird“ auseinander (ab S. 11 ff.). Sie verweist für die Auslegung des Begriffs auf die Rechtsprechung des EuGH, der von einem weiten Entgeltbegriff ausgehe. Von einer Entgeltlichkeit der Dienstleistung kann bereits dann ausgegangen werden, wenn es sich um wirtschaftliche Tätigkeiten handelt, die einen Teil des Wirtschaftslebens ausmachen. Das Tatbestandsmerkmal „gewöhnlich bzw. in der Regel gegen Entgelt“ diene nach der Rechtsprechung des EuGH einer Abgrenzung von wirtschaftlichen zu rein privaten Sachverhalten.

Und hier kommt die BNetzA dann auch zu dem für uns wichtigen Fall: Arbeitgeber erlaubt oder duldet die private Nutzung von betrieblichem E-Mail-Postfach.

Die Ansicht der BNetzA: “Ebenfalls nicht erfasst sind in der Regel Angebote zwischen Arbeitgeber und Arbeitnehmer.“

Die BNetzA begründet ihre Auffassung damit, dass es sich regemäßig um ein Arbeitsmittel handele, welches der Arbeitnehmer auch privat nutzt. Dies stelle jedoch keine „eigenständige wirtschaftliche Tätigkeit des Arbeitgebers“ dar.

„Auch die private Nutzungsmöglichkeit, zum Beispiel eines E-Mail-Dienstes durch den Arbeitnehmer führt nicht dazu, dass das Angebot des Arbeitgebers vorrangig auf einen geschäftlichen Vorteil oder eine andere Form der Entgeltung gerichtet wäre.“

Fazit
Die Tendenz in der rechtlichen Diskussion um die Anwendung des Fernmeldegeheimnisses auf Arbeitgeber entwickelt sich zurecht immer mehr in die Richtung, § 3 Abs. 2 TDDDG hier nicht als einschlägig anzusehen. Die Folge ist, dass „nur“ datenschutzrechtliche Vorgaben der DSGVO und z.B. des BDSG zu beachten sind. Jedoch keine Verbote nach § 3 Abs. 1 TDDDG oder nach § 206 StGB.