DPC Irland IN-19-9-3: Strukturanalyse der Meta-Entscheidung und Konsequenzen für DACH-Verantwortliche

5 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Inquiry IN-19-9-3 der DPC: Verfahrensgegenstand und Eckdaten

Mit der finalen Entscheidung im Verfahren IN-19-9-3 vom 31. Dezember 2022 (zugestellt im Januar 2023) schloss die irische Data Protection Commission (DPC) eine 2018 eröffnete Untersuchung gegen Meta Platforms Ireland Limited in Bezug auf den Facebook-Dienst ab. Die parallele Entscheidung IN-18-5-5 betraf den Instagram-Dienst. Soweit aus den veröffentlichten Entscheidungsgründen ersichtlich, ging es im Kern um die Rechtsgrundlage für die Verarbeitung personenbezogener Daten zu Zwecken personalisierter Werbung und Diensteverbesserung.

Die DPC verhängte gegen Meta eine Sanktion in Höhe von 210 Millionen Euro für den Facebook-Dienst sowie eine korrigierende Anordnung nach Art. 58 Abs. 2 lit. d DSGVO zur Anpassung der Verarbeitung innerhalb von drei Monaten. Die Entscheidung erging im Rahmen des Kohärenzverfahrens nach Art. 65 DSGVO und folgte einer verbindlichen Entscheidung des Europäischen Datenschutzausschusses (EDSA) vom 5. Dezember 2022. Dr. M. Hofstetter ordnet das Verfahren als eines der bislang strukturell folgenreichsten Aufsichtsverfahren ein.

Rechtsgrundlage: Vertrag versus berechtigtes Interesse

Im Zentrum stand die Frage, ob personalisierte Werbung als Bestandteil der vertraglichen Hauptleistung im Sinne von Art. 6 Abs. 1 lit. b DSGVO eingeordnet werden kann. Meta hatte argumentiert, die Personalisierung sei integraler Bestandteil des angebotenen Dienstes. Der EDSA und die DPC widersprachen dieser Auslegung. Die Vertragserforderlichkeit setze voraus, dass die Verarbeitung objektiv notwendig für die Erbringung der vereinbarten Hauptleistung sei; die blosse Wünschbarkeit oder Wirtschaftlichkeit reiche nicht aus.

Diese Auslegung steht in Linie mit den Leitlinien 2/2019 des EDSA zur Vertragserforderlichkeit sowie mit dem Urteil des EuGH Meta Platforms vom 4. Juli 2023 (Rs. C-252/21, ECLI:EU:C:2023:537). Die Konsequenz ist eine deutliche Einschränkung der Rechtsgrundlage nach Art. 6 Abs. 1 lit. b DSGVO. Verantwortliche, die ihr Verarbeitungsmodell darauf gestützt haben, sind verpflichtet, auf eine andere Rechtsgrundlage umzustellen, regelmässig auf die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO oder das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO.

Transparenzpflichten nach Art. 13 DSGVO

Die DPC stellte ferner einen Verstoss gegen die Transparenzpflichten nach Art. 5 Abs. 1 lit. a in Verbindung mit Art. 12 und Art. 13 DSGVO fest. Beanstandet wurde, dass die Datenschutzhinweise die Rechtsgrundlage für die einzelnen Verarbeitungszwecke nicht hinreichend klar und unterscheidbar darstellten. Die DPC verlangt, dass die betroffene Person ohne weitere Recherche erkennen kann, auf welcher Rechtsgrundlage welcher konkrete Verarbeitungszweck beruht.

Diese Anforderung wirkt weit über den Einzelfall hinaus. Sie konkretisiert den Transparenzgrundsatz dahingehend, dass eine pauschale Aufzählung aller theoretisch in Betracht kommenden Rechtsgrundlagen nicht ausreicht. Verantwortliche im DACH-Raum sollten ihre Datenschutzhinweise daraufhin überprüfen, ob für jeden Verarbeitungszweck die konkret herangezogene Rechtsgrundlage erkennbar ist. Dies betrifft regelmässig auch Datenschutzhinweise von Schweizer Verantwortlichen, die nach Art. 19 DSG vergleichbaren Pflichten unterliegen.

Sanktion, Anordnung und Kohärenzverfahren

Die Differenzierung zwischen Sanktion, Anordnung und Verfügung ist im Verfahren IN-19-9-3 besonders deutlich erkennbar. Die Sanktion umfasst das Bussgeld nach Art. 83 DSGVO. Die Anordnung nach Art. 58 Abs. 2 lit. d DSGVO verpflichtete Meta, die Verarbeitungsvorgänge innerhalb einer Frist von drei Monaten in Einklang mit der DSGVO zu bringen. Die Verfügung als Verwaltungsakt enthält darüber hinaus die Begründung sowie die Rechtsbehelfsbelehrung.

Eine Besonderheit liegt im Kohärenzverfahren. Die DPC hatte im Entwurfsbeschluss eine deutlich niedrigere Sanktion vorgesehen. Der EDSA entschied im Verfahren nach Art. 65 DSGVO verbindlich, dass die Sanktion zu erhöhen und ein zusätzlicher Verstoss gegen die Transparenzpflichten festzustellen sei. Diese Konstellation zeigt, dass die federführende Aufsichtsbehörde nach Art. 56 DSGVO nicht autonom entscheidet, sondern in das europäische Kooperationsmodell eingebunden ist. Für Verantwortliche bedeutet dies, dass die Erwartungshaltung der jeweils strengsten beteiligten Behörde faktisch zum gemeinsamen Massstab wird.

Operative Schwachstellen: Sicht des Lead Auditors

A. Brunner ordnet die im Verfahren beanstandeten strukturellen Defizite aus Sicht eines ISO-27001-Lead-Auditors ein. Drei Schwachstellen sind übertragbar. Erstens fehlt häufig eine saubere Zuordnung der Rechtsgrundlage zum jeweiligen Verarbeitungszweck im Verzeichnis nach Art. 30 DSGVO. Zweitens werden Datenschutzhinweise und Verzeichnis nicht konsistent gepflegt, sodass die externe Information und die interne Dokumentation auseinanderlaufen. Drittens werden Wechsel der Rechtsgrundlage nicht versioniert dokumentiert, was die Nachweisführung im Rahmen der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO erheblich erschwert.

Eine wirksame Gegenmassnahme ist die Verzahnung des Datenschutz-Managementsystems mit dem ISMS nach ISO/IEC 27001. Insbesondere die Controls A.5.34 (Privacy and protection of PII) und A.5.31 (Legal, statutory, regulatory and contractual requirements) der ISO/IEC 27002:2022 liefern den strukturellen Rahmen. Eine vertiefte Einordnung bietet unser ISO-27001-Leitfaden.

Was bedeutet dies für Schweizer Unternehmen?

K. Aebischer bringt die Perspektive eines Schweizer KMU-CISO ein. Schweizer Verantwortliche sind in drei Konstellationen unmittelbar betroffen. Erstens, wenn sie nach Art. 3 Abs. 2 DSGVO in den Anwendungsbereich der DSGVO fallen. Zweitens, wenn sie als Auftragsverarbeiter für europäische Verantwortliche tätig sind und über die Vertragskette in den Geltungsbereich gezogen werden. Drittens, wenn das DSG nach Art. 19 DSG ähnliche Transparenzpflichten auslöst.

Die operative Konsequenz ist eindeutig. Verantwortliche sollten ihre Verarbeitungszwecke einer Inventur unterziehen und für jeden Zweck die Rechtsgrundlage benennen, dokumentieren und in den Datenschutzhinweisen kommunizieren. Verarbeitungen, die bislang auf Art. 6 Abs. 1 lit. b DSGVO gestützt wurden, sollten kritisch auf die objektive Erforderlichkeit überprüft werden. Eine vergleichende Übersicht der Schweizer Anforderungen liefert unser DSG-Leitfaden; die parallele EU-Sicht behandelt unser DSGVO-Leitfaden.

Umsetzungspflicht für DACH-Mandanten

Aus der Entscheidung IN-19-9-3 lassen sich für DACH-Mandanten vier konkrete Umsetzungspflichten ableiten. Erstens sind alle Verarbeitungszwecke auf ihre Rechtsgrundlage hin zu überprüfen, wobei die Vertragserforderlichkeit eng auszulegen ist. Zweitens sind die Datenschutzhinweise nach Art. 13 DSGVO so zu strukturieren, dass für jeden Zweck die Rechtsgrundlage erkennbar wird. Drittens ist bei der Nutzung von Einwilligungen die Anforderung der Freiwilligkeit nach Art. 7 Abs. 4 DSGVO zu beachten, insbesondere bei Kopplungskonstellationen.

Viertens ist die Schnittstelle zur Cookie- und Tracking-Compliance nach Art. 5 Abs. 3 ePrivacy-Richtlinie zu prüfen, da viele personalisierte Werbeverarbeitungen technisch auf endgeräteseitiges Speichern und Auslesen aufsetzen. N. Köhler weist darauf hin, dass die Aktualisierung der Datenschutzhinweise eine textliche Klarheit erfordert, die viele Standardvorlagen nicht leisten. Eine vergleichende Betrachtung der Rollen findet sich in unserer Übersicht DSB vs. CISO.

Wie SIDD unterstützt

SIDD unterstützt Verantwortliche bei der Umsetzung der aus IN-19-9-3 ableitbaren Anforderungen. Im Mandat als EU-Datenschutzbeauftragter nach Art. 37 DSGVO begleiten wir die Überprüfung der Rechtsgrundlagen, die Anpassung der Datenschutzhinweise und die Kommunikation mit der federführenden Aufsichtsbehörde. Im Mandat als Datenschutzberater Schweiz nach Art. 10 DSG übernehmen wir die parallele Steuerung der DSG-Pflichten nach Art. 19 DSG.

Für Verantwortliche ohne Niederlassung in der Union stellen wir den EU-Vertreter nach Art. 27 DSGVO. Diese Funktion ist insbesondere bei Verfahren der DPC praktisch relevant, da die Erreichbarkeit der verantwortlichen Stelle in der Union ein zentrales Kriterium für die Behördenkommunikation darstellt. Stand zum Zeitpunkt der Veröffentlichung ist mit weiteren Verfahren der DPC zur Plattformwirtschaft zu rechnen. Die strukturellen Lehren aus IN-19-9-3 bleiben dabei der zentrale Bezugspunkt.

DPC Irland IN-19-9-3: Strukturanalyse der Meta-Entscheidung und Konsequenzen für DACH-Verantwortliche

EINBLICK

Alle
25. Februar 2026
Philipp Staiger
Die Inquiry IN-19-9-3 der irischen Data Protection Commission richtete sich gegen Meta Platforms Ireland und konkretisierte die Rechtsgrundlagen für Vertragsverarbeitung. Der Beitrag analysiert die Verfügung und überträgt sie auf die Praxis im DACH-Raum.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.