DSGVO im Spiegel der EuGH-Rechtsprechung: Linien, Tendenzen und Konsequenzen für DACH-Verantwortliche
Einordnung: Die DSGVO als auslegungsbedürftiges Rahmenrecht
Seit dem Geltungsbeginn der Datenschutz-Grundverordnung am 25. Mai 2018 hat der Gerichtshof der Europäischen Union eine zunehmend dichte Rechtsprechung zu deren Auslegung entwickelt. Die DSGVO ist als Rahmenrecht konzipiert und enthält zahlreiche unbestimmte Rechtsbegriffe. Begriffe wie die berechtigten Interessen nach Art. 6 Abs. 1 lit. f DSGVO, der immaterielle Schaden nach Art. 82 Abs. 1 DSGVO oder die Erforderlichkeit einer Verarbeitung lassen sich erst durch Rechtsprechung verlässlich operationalisieren.
Dr. M. Hofstetter betont, dass die Rechtsprechung des EuGH für Verantwortliche im DACH-Raum aus zwei Gründen massgeblich ist. Erstens erlangen Vorabentscheidungen nach Art. 267 AEUV mittelbar Wirkung für alle Mitgliedstaaten. Zweitens orientiert sich auch die Schweizer Praxis unter dem am 1. September 2023 in Kraft getretenen DSG zunehmend an europäischen Auslegungslinien, soweit die Begriffe deckungsgleich sind. Eine systematische Einordnung der materiellen Pflichten findet sich in unserem DSGVO-Leitfaden.
Internationaler Datentransfer: Schrems II und seine Folgen
Mit dem Urteil Schrems II vom 16. Juli 2020 (Rs. C-311/18, ECLI:EU:C:2020:559) erklärte die Grosse Kammer den Angemessenheitsbeschluss zum EU-US-Privacy Shield für ungültig. Zugleich präzisierte der Gerichtshof die Anforderungen an Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Verantwortliche sind seither verpflichtet, vor jedem Drittlandtransfer eine Einzelfallprüfung des Rechtsschutzniveaus im Empfängerstaat vorzunehmen und gegebenenfalls ergänzende Massnahmen zu treffen.
Die Konsequenz für Schweizer Verantwortliche ist doppelt. Erstens gilt die Schrems-II-Linie über den extraterritorialen Anwendungsbereich der DSGVO nach Art. 3 Abs. 2 DSGVO für die Verarbeitung von Daten betroffener Personen in der Union. Zweitens hat der EDÖB die Methodik für Schweizer Übermittlungen nach Art. 16 DSG übernommen und um eine Liste anerkannter Drittstaaten ergänzt. Mit dem EU-U.S. Data Privacy Framework vom 10. Juli 2023 wurde für zertifizierte US-Empfänger eine neue Rechtsgrundlage geschaffen; die Schrems-II-Anforderungen bestehen für nicht zertifizierte Empfänger jedoch fort.
Immaterieller Schadensersatz: Die Linie seit C-300/21
Eine zweite zentrale Linie betrifft den Schadensersatz nach Art. 82 DSGVO. Im Urteil Österreichische Post vom 4. Mai 2023 (Rs. C-300/21, ECLI:EU:C:2023:370) stellte der EuGH klar, dass ein blosser Verstoss gegen die DSGVO für sich genommen keinen Schadensersatzanspruch begründet. Erforderlich ist vielmehr der Nachweis eines konkreten immateriellen Schadens, wobei dieser keine Erheblichkeitsschwelle voraussetzt.
Diese Linie wurde in den Folgeentscheidungen Natsionalna agentsia za prihodite vom 14. Dezember 2023 (Rs. C-340/21, ECLI:EU:C:2023:986) sowie MediaMarktSaturn vom 25. Januar 2024 (Rs. C-687/21, ECLI:EU:C:2024:72) präzisiert. Der EuGH bestätigte, dass auch die begründete Befürchtung eines Datenmissbrauchs einen ersatzfähigen Schaden darstellen kann. Für Verantwortliche bedeutet dies eine erhebliche Haftungsverschärfung, insbesondere bei Datenpannen mit grosser Betroffenenzahl. Die Meldepflicht nach Art. 33 DSGVO innerhalb von 72 Stunden bleibt der wichtigste prozessuale Anker zur Schadensbegrenzung.
Auskunftsrecht: Reichweite und Grenzen
Die dritte prägende Linie betrifft das Auskunftsrecht nach Art. 15 DSGVO. Im Urteil FT vom 26. Oktober 2023 (Rs. C-307/22, ECLI:EU:C:2023:811) stellte der EuGH klar, dass ein Verantwortlicher die Kopie nach Art. 15 Abs. 3 DSGVO grundsätzlich kostenlos in einer Form bereitstellen muss, die der betroffenen Person die Wahrnehmung ihrer Rechte ermöglicht. Im Urteil Pankki S vom 22. Juni 2023 (Rs. C-579/21, ECLI:EU:C:2023:501) präzisierte der Gerichtshof, dass auch Protokolldaten erfasst sein können, soweit sie Aussagen über die betroffene Person enthalten.
A. Brunner ordnet diese Linie aus operativer Sicht ein. Die Umsetzung des Auskunftsrechts verlangt eine konsolidierte Sicht auf alle Systeme, in denen personenbezogene Daten verarbeitet werden. Verantwortliche, die kein vollständiges Verzeichnis nach Art. 30 DSGVO führen, geraten regelmässig in den Konflikt zwischen der Frist von einem Monat nach Art. 12 Abs. 3 DSGVO und der inhaltlichen Vollständigkeit der Auskunft. Eine Verzahnung mit dem ISMS nach ISO/IEC 27001 ist hier ein wirksamer Hebel.
Berechtigte Interessen und Verantwortlichkeit
Im Urteil KNLTB vom 4. Oktober 2024 (Rs. C-621/22, ECLI:EU:C:2024:857) hat der EuGH die Auslegung des berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO weiter konkretisiert. Der Gerichtshof bestätigte, dass auch rein wirtschaftliche Interessen grundsätzlich berücksichtigungsfähig sind, sofern die Abwägung mit den Interessen der betroffenen Personen sorgfältig dokumentiert wird. Diese Linie steht in Kontinuität zum Urteil Meta Platforms vom 4. Juli 2023 (Rs. C-252/21, ECLI:EU:C:2023:537), in dem das Zusammenspiel von Datenschutz- und Wettbewerbsrecht behandelt wurde.
Für die Verantwortlichkeit nach Art. 4 Nr. 7 DSGVO bleibt die Entscheidung Fashion ID vom 29. Juli 2019 (Rs. C-40/17, ECLI:EU:C:2019:629) Bezugspunkt. Die EuGH-Rechtsprechung tendiert zu einer weiten Auslegung der gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO. Verantwortliche sollten daher Verträge und Verarbeitungskonstellationen mit Dienstleistern, Plattformen und Konzerngesellschaften regelmässig auf die Frage der Mitverantwortung überprüfen.
Bussgelder: Konzernhaftung und Verschuldensmassstab
Mit den Urteilen Deutsche Wohnen vom 5. Dezember 2023 (Rs. C-807/21, ECLI:EU:C:2023:950) und Nacionalinis visuomenes sveikatos centras vom selben Tag (Rs. C-683/21, ECLI:EU:C:2023:949) hat der EuGH zentrale Fragen des Sanktionsrechts nach Art. 83 DSGVO geklärt. Erstens setzt die Verhängung eines Bussgelds gegen eine juristische Person kein Verschulden eines vertretungsberechtigten Organs voraus; ausreichend ist ein Verschulden im funktionalen Sinn. Zweitens ist für die Bemessung des Bussgelds nach Art. 83 Abs. 5 DSGVO auf den Konzernumsatz im Sinne des unionsrechtlichen Unternehmensbegriffs abzustellen.
Diese Linie hat unmittelbare Konsequenzen für Konzernstrukturen mit Schweizer Mutter- oder Tochtergesellschaften. Der maximale Bussgeldrahmen von 20 Millionen Euro oder 4 Prozent des weltweiten Vorjahresumsatzes nach Art. 83 Abs. 5 DSGVO bemisst sich nicht an der unmittelbar verantwortlichen Einheit, sondern an der wirtschaftlichen Einheit insgesamt. Konzerne sollten ihre Governance-Strukturen entsprechend anpassen.
Was bedeutet dies für Schweizer Unternehmen?
K. Aebischer bringt die Perspektive eines Schweizer KMU-CISO ein. Drei operative Konsequenzen ergeben sich aus der EuGH-Linie. Erstens sollten Verantwortliche ihre Drittlandtransfers nach der Schrems-II-Methodik dokumentieren und das EU-U.S. Data Privacy Framework als Rechtsgrundlage nur dort nutzen, wo der Empfänger zertifiziert und der Geltungsbereich einschlägig ist. Zweitens sollten Meldeprozesse für Datenpannen so eingerichtet sein, dass die 72-Stunden-Frist nach Art. 33 DSGVO und die parallele Meldepflicht nach Art. 24 DSG eingehalten werden können.
Drittens sollte die Bearbeitung von Auskunftsanfragen technisch und organisatorisch so aufgesetzt sein, dass sie der erweiterten Reichweite des EuGH gerecht wird. Eine vergleichende Betrachtung der Schweizer und europäischen Regimes findet sich in unserem DSG-Leitfaden. Die Rollenverteilung zwischen Datenschutzbeauftragtem und CISO ist in unserer Übersicht DSB vs. CISO systematisch dargestellt.
Wie SIDD unterstützt
SIDD begleitet Verantwortliche bei der Umsetzung der aus der EuGH-Rechtsprechung folgenden Pflichten. Im Mandat als EU-Datenschutzbeauftragter nach Art. 37 DSGVO verantworten wir die laufende Überwachung der Konformität sowie die Kommunikation mit den Aufsichtsbehörden. Im Mandat als Datenschutzberater Schweiz nach Art. 10 DSG begleiten wir die parallele Umsetzung der Schweizer Pflichten.
Für Verantwortliche ohne Niederlassung in der Union stellen wir den EU-Vertreter nach Art. 27 DSGVO. Stand zum Zeitpunkt der Veröffentlichung ist mit einer weiteren Verdichtung der Rechtsprechung insbesondere zum Schadensersatz, zur Profiling-Verarbeitung nach Art. 22 DSGVO und zur gemeinsamen Verantwortlichkeit zu rechnen. N. Köhler ergänzt aus redaktioneller Sicht, dass interne Datenschutzdokumentation knapp, aktuell und prüffest gehalten werden sollte. SIDD unterstützt bei der Konsolidierung dieser Dokumentation entlang der jeweils massgeblichen EuGH-Linie.
