DS-GVO-Bußgeld des BfDI hält Urteil des LG Bonn nicht stand

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) hatte im November 2019 den Telekommunikationsdienstleister 1&1 Telecom GmbH wegen eines grob fahrlässigen Verstoßes gegen Art. 32 Abs. 1 Ds-GVO mit einer Geldbuße in Höhe von 9.550.000 Euro belegt.

Das Unternehmen hatte nach Auffassung des BfDI keine hinreichenden technisch-organisatorischen Maßnahmen ergriffen, um zu verhindern, dass Unberechtigte bei der telefonischen Kundenbetreuung Auskünfte zu Kundendaten erhalten können.

Im Fall von 1&1 Telecom GmbH hatte der BfDI Kenntnis erlangt, dass Anrufer bei der Kundenbetreuung des Unternehmens allein schon durch Angabe des Namens und Geburtsdatums eines Kunden weitreichende Informationen zu weiteren personenbezogenen Kundendaten erhalten konnten. In diesem Authentifizierungsverfahren sah der BfDI einen Verstoß gegen Artikel 32 DS-GVO, nach dem das Unternehmen verpflichtet ist, geeignete technische und organisatorische Maßnahmen zu ergreifen, um die Verarbeitung von personenbezogenen Daten systematisch zu schützen. 

Nach der damaligen Einschätzung des BfDI bewegte er sich bei der Festsetzung der Höhe der Geldbuße aufgrund des während des gesamten Verfahrens kooperativen Verhaltens von 1&1 Telecom GmbH im unteren Bereich des möglichen Bußgeldrahmens. 

Der Telekommunikationsdienstleister legte gegen den Bußgeldbescheid Einspruch ein, so dass die Sache an fünf Verhandlungstagen vor der 9. Kammer für Bußgeldsachen verhandelt wurde. Am heutigen Tag (11.11.2020) erging am Landgericht Bonn das Urteil im Verfahren.

Die Höhe des Bußgeldes hat die Kammer in ihrer Entscheidung auf 900.000 EUR herabgesetzt. Dabei sei berücksichtigt worden, dass das Verschulden des TK-Anbieters gering gewesen sei. Die Geringfügigkeit des Datenschutzverstoßes sei auch vom BfDI nicht bestritten worden. Für die Geringfügigkeit spreche, dass die fehlenden technisch-organisatorischen Maßnahmen im Sinne des Art. 32 Ds-GVO nicht geeignet gewesen seien, zu einer massenhaften Herausgabe von Daten an Nichtberechtigte zu führen. In der Sache habe die Kammer aber einen Datenschutzverstoß festgestellt, da der TK-Anbieter die Daten seiner Kunden im Rahmen der Kommunikation über die Callcenter nicht durch ein hinreichend sicheres Authentifizierungsverfahren geschützt habe.

Eine Stellungnahme des BfDI zum Ausgang des Verfahrens folgte bereits am Tag der Urteilsverkündung. Der BfDI sieht sich durch die Entscheidung des Landgerichts Bonn bestätigt. Das LG Bonn habe geurteilt, dass 1&1 für seinen Verstoß hafte. Das zeige, dass Datenschutzverstöße nicht ohne Folgen blieben.

Auch wenn der BfDI in seiner Stellungnahme nicht auf die beträchtliche Reduzierung der Höhe der Geldbuße eingeht, dürfte diese ggf. verkürzte Feststellung durchaus den Kern des Urteils richtig beschreiben. Vor dem Hintergrund, dass sowohl der BfDI als auch das LG Bonn von einem eher geringfügigen Datenschutzverstoß ausgehen, kann die Höhe des Bußgeldes trotz der Reduzierung als wirksam, verhältnismäßig und abschreckend  im Sinne des Art. 83 Abs. 1 DS-GVO bezeichnet werden . Eine interessante Frage wäre, wie das LG Bonn wohl in einem Fall des Kalibers H & M geurteilt hätte.

Ob der Ausgang des Urteils ggf. dazu führt, dass das Konzept der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder zur Bußgeldzumessung in Verfahren gegen Unternehmen neu angefasst wird, bleibt abzuwarten.

(Bild stock.adobe.com/Sebastian Duda)








Letztes Update:11.11.20

  • Haftung für KI

    KI haftet nicht? – Zurechnung von KI-Falschaussagen

    Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten

    Mehr erfahren
  • Tätigkeitsbericht des DSB

    Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte

    Die französische Datenschutzbehörde CNIL jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch im

    Mehr erfahren
  • Data Breach Management

    Praxisnahe Handreichung zum Datenpannenmanagement

    Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner