Datenschutz-Rechtsprechung in Mecklenburg-Vorpommern: Strukturelle Lehren für DACH-Verantwortliche
Verfahrenskontext: Verwaltungsgerichtliche Kontrolle in MV
In Mecklenburg-Vorpommern werden Verfügungen des Landesbeauftragten für Datenschutz und Informationsfreiheit (LfDI MV) in erster Instanz vor dem Verwaltungsgericht Schwerin und in der Berufung vor dem Oberverwaltungsgericht Mecklenburg-Vorpommern in Greifswald angegriffen. Soweit aus den veröffentlichten Entscheidungen ersichtlich, hat die Verwaltungsgerichtsbarkeit in den letzten Jahren wiederholt zur Reichweite aufsichtsbehördlicher Anordnungen nach Art. 58 Abs. 2 DSGVO Stellung genommen.
Dr. M. Hofstetter ordnet diese Verfahren in den breiteren Kontext der deutschen Verwaltungsrechtsprechung ein. Anders als bei direkt vor dem EuGH anhängigen Vorabentscheidungen entwickelt die nationale Verwaltungsgerichtsbarkeit die DSGVO im Wechselspiel mit den Aufsichtsbehörden weiter. Stand zum Zeitpunkt der Veröffentlichung sind insbesondere Verfahren zu technischen und organisatorischen Massnahmen nach Art. 32 DSGVO, zur Reichweite der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO sowie zur Verhältnismässigkeit aufsichtsbehördlicher Anordnungen praktisch bedeutsam. Eine systematische Darstellung der zugrunde liegenden Pflichten findet sich in unserem DSGVO-Leitfaden.
Sanktion, Anordnung und Verfügung: Begriffliche Präzision
Die deutsche Verwaltungsrechtsprechung legt Wert auf eine präzise Unterscheidung der aufsichtsbehördlichen Instrumente. Die Sanktion nach Art. 83 DSGVO erfasst das Bussgeld und wird durch Bussgeldbescheid auferlegt; gegen diesen ist nach dem deutschen OWiG der Einspruch zum Amtsgericht eröffnet. Die Anordnung nach Art. 58 Abs. 2 lit. d DSGVO ist eine korrigierende Massnahme; sie ergeht durch Verwaltungsakt und ist vor dem zuständigen Verwaltungsgericht angreifbar. Die Verfügung als Oberbegriff erfasst den Verwaltungsakt insgesamt einschliesslich Begründung und Rechtsbehelfsbelehrung.
Diese Unterscheidung ist für Verantwortliche kein juristisches Detail, sondern entscheidet über den richtigen Rechtsbehelf und die Klagefrist. Verantwortliche, die einen Bussgeldbescheid mit einer Verpflichtungsanordnung verwechseln und den falschen Rechtsweg beschreiten, riskieren die Bestandskraft der angegriffenen Massnahme. Die Verfahren in Mecklenburg-Vorpommern bestätigen, dass die Gerichte die Rechtsweggrenzen strikt prüfen.
Technische und organisatorische Massnahmen nach Art. 32 DSGVO
Ein wiederkehrender Prüfungsschwerpunkt betrifft die Angemessenheit der technischen und organisatorischen Massnahmen nach Art. 32 Abs. 1 DSGVO. Die Verwaltungsgerichtsbarkeit prüft regelmässig, ob der Verantwortliche eine dokumentierte Risikoanalyse durchgeführt und auf deren Grundlage konkrete Massnahmen abgeleitet hat. Eine pauschale Berufung auf den Stand der Technik genügt nicht; die Massnahmen müssen risikoadäquat begründet sein.
A. Brunner ordnet diese Linie aus Sicht eines ISO-27001-Lead-Auditors ein. Praktisch bewährt sich eine zweistufige Architektur. Erstens dokumentiert eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO die Risiken der jeweiligen Verarbeitung. Zweitens überführt das Informationssicherheits-Managementsystem nach ISO/IEC 27001 die abgeleiteten Massnahmen in ein prüffähiges Control-Set, insbesondere unter Berücksichtigung von Annex A der ISO/IEC 27001:2022. Diese Verzahnung schafft die Nachweisbasis, die im verwaltungsgerichtlichen Verfahren regelmässig gefordert wird. Vertiefend dazu unser ISO-27001-Leitfaden.
Rechenschaftspflicht und Dokumentationslast
Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO in Verbindung mit Art. 24 Abs. 1 DSGVO weist die Beweislast für die Konformität dem Verantwortlichen zu. Die Verwaltungsgerichtsbarkeit hat in mehreren Verfahren bestätigt, dass die Aufsichtsbehörde im Rahmen ihrer Aufklärungspflicht nach Art. 57 Abs. 1 lit. h DSGVO zwar Ermittlungen anstellen muss, dass aber der Verantwortliche aktive Nachweispflichten trägt.
Praktisch relevant sind drei Dokumentationsebenen. Erstens das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, das die Verarbeitungszwecke, Rechtsgrundlagen, Empfängerkategorien und Löschfristen ausweist. Zweitens die Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO für risikobehaftete Verarbeitungen. Drittens die Auftragsverarbeitungsverträge nach Art. 28 DSGVO einschliesslich der dort vereinbarten technischen und organisatorischen Massnahmen. Verantwortliche, die diese drei Ebenen aktuell und konsistent pflegen, haben im aufsichtsbehördlichen Verfahren einen erheblichen Vorteil.
Verhältnismässigkeit aufsichtsbehördlicher Anordnungen
Eine zentrale Prüfungsebene der Verwaltungsgerichtsbarkeit ist die Verhältnismässigkeit aufsichtsbehördlicher Anordnungen. Anordnungen nach Art. 58 Abs. 2 DSGVO müssen geeignet, erforderlich und angemessen sein. Die Gerichte prüfen insbesondere, ob mildere Mittel zur Verfügung gestanden hätten und ob die gesetzte Umsetzungsfrist realistisch bemessen ist.
Für Verantwortliche eröffnet diese Prüfungsebene konkrete Verteidigungsstrategien. Wer im Anhörungsverfahren nach Art. 28 VwVfG substantiiert darlegt, welche Massnahmen bereits umgesetzt wurden und welche Fristen für die weitere Umsetzung erforderlich sind, kann die spätere Anordnung erheblich beeinflussen. Eine pauschale Bestreitung ist regelmässig wenig erfolgversprechend. Die Verfahren aus Mecklenburg-Vorpommern bestätigen, dass eine kooperative, aber substantiierte Verfahrensführung der wirksamste Schutz vor überschiessenden Anordnungen ist.
Was bedeutet dies für Schweizer Unternehmen?
K. Aebischer bringt die Perspektive eines Schweizer KMU-CISO ein. Schweizer Verantwortliche sind in zwei Konstellationen betroffen. Erstens, wenn sie nach Art. 3 Abs. 2 DSGVO in den Anwendungsbereich der DSGVO fallen und Verarbeitungen in Deutschland verantworten. In diesem Fall kann die federführende Aufsichtsbehörde nach Art. 56 DSGVO die zuständige deutsche Landesbehörde sein, im Falle von Mecklenburg-Vorpommern der LfDI MV. Zweitens, wenn sie als Auftragsverarbeiter eines deutschen Verantwortlichen tätig sind und über die Vertragskette in den Geltungsbereich gezogen werden.
Parallel gilt das Schweizer Datenschutzgesetz, das am 1. September 2023 in Kraft getreten ist. Art. 8 DSG verlangt angemessene technische und organisatorische Massnahmen; Art. 22 DSG regelt die Datenschutz-Folgenabschätzung; Art. 12 DSG verpflichtet zum Verzeichnis von Bearbeitungstätigkeiten. Diese Pflichten sind weitgehend deckungsgleich mit den DSGVO-Anforderungen, weichen jedoch im Detail ab. Eine vergleichende Übersicht liefert unser DSG-Leitfaden.
Umsetzungspflicht für DACH-Mandanten
Aus den verwaltungsgerichtlichen Verfahren in Mecklenburg-Vorpommern lassen sich vier konkrete Umsetzungspflichten ableiten. Erstens sollten Verantwortliche ihr Verzeichnis nach Art. 30 DSGVO mindestens jährlich auf Vollständigkeit prüfen und Änderungen versioniert dokumentieren. Zweitens sollten Datenschutz-Folgenabschätzungen nicht als Einmaldokument, sondern als lebendes Dokument geführt werden, das bei wesentlichen Änderungen der Verarbeitung aktualisiert wird.
Drittens sollten technische und organisatorische Massnahmen entlang eines anerkannten Frameworks wie ISO/IEC 27001 oder BSI-Grundschutz dokumentiert sein, um im Verfahren auf eine prüffähige Struktur verweisen zu können. Viertens sollte ein Eskalationsplan für aufsichtsbehördliche Verfahren existieren, der die Anhörung nach Art. 28 VwVfG, die Fristen für Rechtsbehelfe und die interne Zuständigkeit regelt. N. Köhler weist darauf hin, dass eine knappe, präzise Stellungnahme im Anhörungsverfahren oft mehr bewirkt als eine umfangreiche, aber unpräzise Darstellung.
Wie SIDD unterstützt
SIDD unterstützt Verantwortliche bei der Vorbereitung auf aufsichtsbehördliche Verfahren und bei der prüffesten Dokumentation der Datenschutz-Compliance. Im Mandat als EU-Datenschutzbeauftragter nach Art. 37 DSGVO verantworten wir die laufende Überwachung der Konformität sowie die Kommunikation mit den deutschen Landesaufsichtsbehörden. Im Mandat als Datenschutzberater Schweiz nach Art. 10 DSG übernehmen wir die parallele Steuerung der Schweizer Pflichten nach DSG.
Für Verantwortliche ohne Niederlassung in der Union stellen wir den EU-Vertreter nach Art. 27 DSGVO. Diese Funktion ist insbesondere bei Verfahren deutscher Landesbehörden praktisch relevant, da die Erreichbarkeit der verantwortlichen Stelle in der Union ein zentrales Kriterium für die Behördenkommunikation darstellt. Eine vergleichende Betrachtung der Rollen DSB und CISO findet sich in unserer Übersicht DSB vs. CISO; zur Frage des EU-Vertreters siehe unsere Gegenüberstellung EU- vs. UK-Vertreter.
