EuGH: Datenschutz-Aufsichtsbehörden dürfen nach eigenem Ermessen einschreiten

Aufsichtsbehörde hat Ermessen bei Vorgehen

Der Europäische Gerichtshof (EuGH) hat in der Rechtssache C-768/21 die Handlungsspielräume der Datenschutzaufsichtsbehörden bei der Durchsetzung der Datenschutz-Grundverordnung (DS-GVO) präzisiert.

Auslöser für das Verfahren war eine Beschwerde gegen eine Sparkasse beim Hessischen Datenschutzbeauftragten, die vom Verwaltungsgericht Wiesbaden an den EuGH zur Vorabentscheidung weitergeleitet wurde. Der Kern des Verfahrens drehte sich um die Frage, ob Betroffene einen Anspruch auf bestimmte Maßnahmen durch die Aufsichtsbehörden haben, wenn ein Datenschutzverstoß festgestellt wurde.

Der EuGH entschied, dass Datenschutzbehörden, selbst wenn sie einen Verstoß gegen den Schutz personenbezogener Daten feststellen, nicht zwangsläufig verpflichtet sind, Sanktionen wie Geldbußen zu verhängen. Solche Maßnahmen sind nur dann erforderlich, wenn sie notwendig sind, um die festgestellte Unzulänglichkeit zu beheben und die Einhaltung der DS-GVO sicherzustellen. Dies gilt besonders in Fällen, in denen die verantwortliche Stelle nach Bekanntwerden des Verstoßes selbstständig Maßnahmen ergreift, um den Datenschutzverstoß abzustellen und zukünftige Verstöße zu verhindern.

Das Urteil räumt den Aufsichtsbehörden ein weites Ermessen ein, wie sie bei Verstößen vorgehen wollen. Gleichzeitig wird ihr Handlungsspielraum durch das Ziel der DS-GVO begrenzt, ein hohes und gleichmäßiges Schutzniveau für personenbezogene Daten sicherzustellen, damit im Wege einer Einzelfallbetrachtung dem konkreten Fall angemessene und verhältnismäßige Maßnahmen zu ergriffen werden können.

(Foto: fotoheide – stock.adobe.com)

Letztes Update:04.10.24

  • BSI IT-Grundschutz++

    BSI veröffentlicht Methodikleitfaden für Grundschutz++

    Das Bundesamt für Sicherheit in der Informationstechnik hat Anfang April 2026 die erste Version seines Leitfadens zur Methodik des Grundschutz++ veröffentlicht. Das Dokument markiert einen weiteren Schritt bei der Ablösung des klassischen IT-Grundschutzes durch den modernisierten Nachfolgestandard. Inhalt und Zielsetzung Der Leitfaden bildet einen zukunftsgerichteten Ordnungsrahmen für den systematischen Aufbau und die Weiterentwicklung eines Informationssicherheitsmanagementsystems.

    Mehr erfahren
  • Podcast-Folge 91 der Data Agenda mit Prof. Dr. Schwartmann und Céleste Spahić im Experten-Talk über Daten und Digitalisierung.

    Folge 91: KI-Kompetenz und KI-Kompetenzen

    KI ist ein Werkzeug, welches vielfältig eingesetzt wird. Das erfordert Verständnis für die neue Technik und Kompetenz für den Einsatz. Allerdings kann KI auch Kompetenzen in Menschen entfalten und gezielt eingesetzt werden, um sich seiner selbst bewusster zu werden. Wie das gehen kann, erklärt die Buchautorin Céleste Spahić im DataAgenda Datenschutz Podcast. Weitere ThemenFolge 82:

    Mehr erfahren
  • Arbeitszeiterfassung datenschutzkonform

    Datenschutzkonforme Anwesenheitsübersicht im Zeiterfassungssystem

    Ein Fallbeispiel aus dem sächsischen Tätigkeitsbericht 2025 zeigt, wie die flächendeckende Freischaltung einer „Anwesenheitsübersicht“ in einem elektronischen Zeiterfassungssystem gegen den Grundsatz der Datenminimierung verstoßen kann – und welche Konsequenzen drohen, wenn Verantwortliche die datenschutzrechtliche Erforderlichkeit nicht hinreichend begründen können. Ausgangslage In sächsischen Finanzämtern war die Funktion „Anwesenheitsübersicht“ eines Zeiterfassungssystems zunächst so konfiguriert, dass sämtliche Beschäftigte

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner