408.000 Euro Bußgeld wegen fehlenden Datenschutzes durch Technikgestaltung
Die spanische Datenschutzbehörde AEPD hat gegen die CaixaBank Geldbußen von insgesamt 510.000 Euro festgesetzt (Verfahren PS-00028-2025). Die Bank hatte bei der Abwicklung von Erbfällen standardmäßig mehr Daten verlangt als erforderlich und die Erben unzureichend informiert. Da sie die Geldbuße freiwillig vorab bezahlte, ermäßigte sich der Betrag um 20 Prozent auf 408.000 Euro.
Sachverhalt
Nach dem Tod eines Kunden verlangte eine Filiale von den drei Erben die vollständige notarielle Urkunde über Annahme, Teilung und Zuweisung des Nachlasses, bevor sie das Guthaben auszahlte. Die Urkunde enthielt das gesamte Nachlassverzeichnis mit Vermögenswerten und Bewertungen, auch zu Daten der Witwe, die mit den Bankprodukten nichts zu tun hatten. Die Erben hatten dagegen angeboten, eine private Erklärung über die Verteilung des Kontoguthabens vorzulegen.
Fehler im Standardprozess
Die Bank verteidigte sich damit, vollständige Urkunden nie zwingend verlangt zu haben. Teilkopien seien möglich, Schwärzungen jederzeit zulässig, und notarielle Urkunden böten mehr Rechtssicherheit. Die AEPD folgte dem nicht. Der interne Erbschaftsleitfaden der Bank sehe die vollständige Urkunde als Regelfall vor. Dass im konkreten Fall eine Alternative angeboten wurde, konnte die Bank nicht belegen. Weil der Mangel systematisch im Prozess angelegt war, wertete die Behörde den Sachverhalt nicht als bloßen Verstoß gegen die Datenminimierung, sondern als Verstoß gegen Art. 25 DS-GVO. Dafür setzte sie 500.000 Euro fest.
Weitere 10.000 Euro entfielen auf einen Verstoß gegen Art. 13 DS-GVO. Die Datenschutzhinweise der Bank enthielten keine Informationen zur Verarbeitung im Erbfall. Der allgemeine Verweis auf eine Online-Datenschutzerklärung genügte nicht, zumal die Erben in der Filiale vorsprachen. Das Wissen der Erben, dass ein Erbfall bearbeitet wird, ersetzt die Information nach Art. 13 DS-GVO nicht. Den Vorwurf eines Verstoßes gegen Art. 30 DS-GVO stellte die Behörde ein. Die Bank muss binnen sechs Monaten Abhilfe nachweisen.
Bedeutung für die Praxis
Die Entscheidung zeigt, dass Art. 25 DS-GVO vor allem standardisierte Abläufe in den Blick nimmt. Wer Nachweise anfordert, sollte bereits in Leitfäden und Checklisten festlegen, welche Angaben tatsächlich erforderlich sind. Für Verarbeitungen, die keine eigenen Kunden betreffen, wie hier die Erben, braucht es eigene Datenschutzhinweise.
Quelle: AEPD, Resolución PS-00028-2025 (EXP202403125)
(Foto: Best Design – stock.adobe.com)
Letztes Update:07.10.26
Das könnte Sie auch interessieren
-
Verlorene Papierakte: DS-GVO greift, Schadensersatz aber nicht
Auch Papierakten können unter die DS-GVO fallen. Wenn eine solche Akte verschwindet, begründet das aber nicht automatisch einen Anspruch auf Schmerzensgeld. Das hat das LG Magdeburg mit Urteil vom 25.06.2026 (Az. 10 O 1894/25) entschieden. Das Urteil ist rechtskräftig. Sachverhalt Bei einem Fachaufsichtsbesuch in der JVA Burg fiel auf, dass ein Ordner mit der Einsatzakte
Mehr erfahren -
Standortdaten: 403 Millionen Euro Bußgeld gegen Google
Die irische Datenschutzbehörde (DPC) hat am 21.09.2026 ein Bußgeld von 403 Millionen Euro gegen Google Ireland verhängt. Gegenstand ist die Verarbeitung von Standortdaten über die Kontoeinstellungen „Location History“, „Web & App Activity“ und „Location Accuracy“ im Zeitraum von Mai 2018 bis Februar 2020. Das Verfahren ging auf Beschwerden europäischer Verbraucherverbände zurück, darunter der europäische Dachverband
Mehr erfahren -
Smart Glasses: Wer aufnimmt, ist verantwortlich
Wer mit einer KI-Brille filmt oder fotografiert, ist datenschutzrechtlich selbst Verantwortlicher. Das stellt der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) in einem Prüfbericht vom 10.09.2026 zur Ray-Ban Meta AI Glasses fest. Die Datenschutzkonferenz (DSK) hat sich der Bewertung auf ihrer Zwischenkonferenz angeschlossen. LED reicht nicht Die Brille zeigt Aufnahmen über eine kleine LED an.
Mehr erfahren

