EuGH-Vorabentscheidungsersuchen C-383/23 ILVA: Bussgeldbemessung und Unternehmensbegriff im DSGVO-Sanktionsrecht
Verfahrenseinordnung: Vorabentscheidungsersuchen C-383/23
Beim Gerichtshof der Europäischen Union ist unter dem Aktenzeichen C-383/23 ein Vorabentscheidungsersuchen anhängig, das im Jahr 2023 von einem nationalen Gericht eines Mitgliedstaats eingereicht wurde. Soweit aus den im EuGH-Register veröffentlichten Verfahrensdaten ersichtlich, betrifft das Verfahren die Auslegung von Art. 83 DSGVO und insbesondere den massgeblichen Unternehmensbegriff für die Bussgeldbemessung. Verfahrensbeteiligte ist die ILVA A/S; weitere Einzelheiten ergeben sich aus dem konkreten Vorlagebeschluss des vorlegenden Gerichts.
Dr. M. Hofstetter ordnet das Verfahren in die jüngere Linie der EuGH-Rechtsprechung zum Sanktionsrecht ein. Bereits in den Urteilen Deutsche Wohnen vom 5. Dezember 2023 (Rs. C-807/21, ECLI:EU:C:2023:950) und Nacionalinis visuomenes sveikatos centras vom selben Tag (Rs. C-683/21, ECLI:EU:C:2023:949) hatte der Gerichtshof zentrale Fragen des Bussgeldrechts geklärt. C-383/23 ILVA reiht sich in diese Linie ein und präzisiert sie. Eine systematische Darstellung des materiellen Rahmens findet sich in unserem DSGVO-Leitfaden.
Rechtsrahmen: Art. 83 DSGVO und der Unternehmensbegriff
Art. 83 Abs. 4 und 5 DSGVO sehen Bussgelder von bis zu 10 beziehungsweise 20 Millionen Euro vor, im Falle eines Unternehmens auch von bis zu 2 beziehungsweise 4 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist. Der Begriff des Unternehmens ist in der DSGVO selbst nicht definiert. Erwägungsgrund 150 verweist auf das Verständnis des Unternehmensbegriffs im Sinne von Art. 101 und 102 AEUV.
Die Konsequenz dieser Verweisung ist erheblich. Nach der ständigen Rechtsprechung des EuGH zum europäischen Wettbewerbsrecht erfasst der Unternehmensbegriff die wirtschaftliche Einheit insgesamt, unabhängig von ihrer rechtlichen Verfasstheit. Im Verfahren Deutsche Wohnen hat der EuGH diese Auslegung für das DSGVO-Sanktionsrecht ausdrücklich bestätigt. C-383/23 ILVA konkretisiert die praktische Anwendung weiter, insbesondere im konkreten Vorlagebeschluss aufgeworfene Fragen zur Berechnung des massgeblichen Umsatzes.
Verfahrensfragen im Vorlagebeschluss
Soweit aus den veröffentlichten Verfahrensunterlagen ersichtlich, betrifft das Vorabentscheidungsersuchen Auslegungsfragen zur konkreten Bemessung des Bussgelds nach Art. 83 DSGVO. Im Mittelpunkt steht die Frage, ob und in welchem Umfang bei der Bemessung auf den Umsatz der unmittelbar handelnden Einheit oder auf den Umsatz der wirtschaftlichen Einheit insgesamt abzustellen ist. Wie der Generalanwalt in seinen Schlussanträgen ausführen wird, ist diese Frage für die Praxis der nationalen Aufsichtsbehörden von erheblicher Bedeutung.
Eine weitere Verfahrensfrage betrifft die Berücksichtigung des Verschuldensgrades nach Art. 83 Abs. 2 lit. b DSGVO sowie die Gewichtung der in Art. 83 Abs. 2 DSGVO genannten Bemessungskriterien. Stand zum Zeitpunkt der Veröffentlichung sind die Schlussanträge des Generalanwalts und das abschliessende Urteil der zuständigen Kammer des Gerichtshofs abzuwarten. Verantwortliche sollten die Entwicklung des Verfahrens aufmerksam verfolgen, da die Auslegungslinie unmittelbare Auswirkungen auf die Risikobewertung in Konzernstrukturen hat.
Sanktion, Anordnung und Verfügung im DSGVO-Sanktionsrecht
Die präzise Differenzierung der aufsichtsbehördlichen Instrumente ist auch im Kontext von C-383/23 ILVA von Bedeutung. Die Sanktion nach Art. 83 DSGVO erfasst das Bussgeld; sie wird durch Bussgeldbescheid oder durch eine entsprechende Entscheidung der zuständigen Aufsichtsbehörde verhängt. Die Anordnung nach Art. 58 Abs. 2 DSGVO ist eine korrigierende Massnahme, die die Verarbeitungspraxis des Verantwortlichen ändern soll. Die Verfügung als Verwaltungsakt umfasst beide Elemente sowie die zugehörige Begründung.
Im Vorlagebeschluss zu C-383/23 dürfte primär die Bemessung der Sanktion im Mittelpunkt stehen. Die Auslegung des Unternehmensbegriffs wirkt sich jedoch auch auf die Adressierung von Anordnungen aus. Konzernstrukturen mit mehreren Verantwortlichen müssen klären, gegen welche Einheit eine Anordnung gerichtet werden kann und wie weit die korrigierende Wirkung reicht. A. Brunner weist aus Sicht eines ISO-27001-Lead-Auditors darauf hin, dass eine klare Governance-Dokumentation die Frage der Adressierung erheblich vereinfacht.
Konsequenzen für Konzernstrukturen
Die EuGH-Linie zum Unternehmensbegriff hat unmittelbare Konsequenzen für Konzernstrukturen mit Schweizer Mutter- oder Tochtergesellschaften. Wenn der maximale Bussgeldrahmen nach Art. 83 Abs. 5 DSGVO am Konzernumsatz bemessen wird, kann ein Verstoss einer kleinen Konzerneinheit zu einer Sanktion führen, die deren eigenes Umsatzvolumen weit übersteigt. Verantwortliche sollten ihre Konzern-Governance entsprechend ausrichten.
Drei strukturelle Massnahmen sind zentral. Erstens sollten zentrale Datenschutzleitlinien konzernweit etabliert sein, um den Verschuldensvorwurf nach Art. 83 Abs. 2 lit. b DSGVO zu begrenzen. Zweitens sollten die Verantwortlichkeiten zwischen den Konzerneinheiten klar dokumentiert sein, insbesondere im Hinblick auf die Frage der gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO. Drittens sollten konzerninterne Datenübermittlungen auf einer tragfähigen Rechtsgrundlage beruhen, regelmässig auf Binding Corporate Rules nach Art. 47 DSGVO oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Was bedeutet dies für Schweizer Unternehmen?
K. Aebischer bringt die Perspektive eines Schweizer KMU-CISO ein. Schweizer Verantwortliche sind in zwei Konstellationen unmittelbar betroffen. Erstens, wenn sie nach Art. 3 Abs. 2 DSGVO in den Anwendungsbereich der DSGVO fallen und damit dem Sanktionsregime nach Art. 83 DSGVO unterliegen. Der maximale Bussgeldrahmen bemisst sich in diesem Fall am weltweiten Konzernumsatz und nicht am Umsatz der Schweizer Einheit allein.
Zweitens gilt parallel das Schweizer Datenschutzgesetz, das am 1. September 2023 in Kraft getreten ist. Art. 60 ff. DSG sehen Bussen von bis zu 250 000 Schweizer Franken bei vorsätzlicher Verletzung bestimmter Pflichten vor. Anders als nach Art. 83 DSGVO richten sich die Schweizer Sanktionen primär gegen natürliche Personen, was eine eigenständige Risikodimension begründet. Eine vergleichende Übersicht der beiden Sanktionsregime liefert unser DSG-Leitfaden.
Umsetzungspflicht für DACH-Mandanten
Aus dem Verfahren C-383/23 ILVA und der breiteren EuGH-Linie zum Sanktionsrecht lassen sich für DACH-Mandanten vier konkrete Umsetzungspflichten ableiten. Erstens sollte die Konzern-Governance dokumentiert sein, einschliesslich der Zuständigkeitsverteilung für Datenschutz zwischen den Einheiten. Zweitens sollten interne Eskalationsprozesse vorhanden sein, die im Falle eines aufsichtsbehördlichen Verfahrens die zügige Information der Konzernleitung sicherstellen.
Drittens sollte die Risikobewertung im Datenschutz-Managementsystem den potenziellen Konzern-Bussgeldrahmen berücksichtigen und nicht nur den Umsatz der unmittelbar betroffenen Einheit. Viertens sollten Versicherungsdeckungen für Datenschutzverletzungen auf die EuGH-Linie zum Konzernumsatz hin überprüft werden. N. Köhler weist darauf hin, dass die Kommunikation gegenüber der Geschäftsleitung diese Risikodimension präzise und ohne Verharmlosung darstellen sollte. Eine vergleichende Betrachtung der Rollen DSB und CISO findet sich in unserer Übersicht DSB vs. CISO.
Wie SIDD unterstützt
SIDD begleitet Verantwortliche bei der Vorbereitung auf die aus C-383/23 ILVA ableitbaren Konsequenzen. Im Mandat als EU-Datenschutzbeauftragter nach Art. 37 DSGVO verantworten wir die laufende Überwachung der Konformität sowie die Kommunikation mit den europäischen Aufsichtsbehörden. Im Mandat als Datenschutzberater Schweiz nach Art. 10 DSG übernehmen wir die parallele Steuerung der Schweizer Pflichten nach DSG.
Für Verantwortliche ohne Niederlassung in der Union stellen wir den EU-Vertreter nach Art. 27 DSGVO. Stand zum Zeitpunkt der Veröffentlichung sind die Schlussanträge des Generalanwalts und das abschliessende Urteil der zuständigen Kammer des EuGH in C-383/23 abzuwarten. SIDD verfolgt das Verfahren kontinuierlich und unterstützt Verantwortliche bei der zeitnahen Anpassung ihrer Governance an die jeweilige Auslegungslinie. Eine Gegenüberstellung der Vertreterregime in EU und UK liefert unsere Übersicht EU- vs. UK-Vertreter.
