Heute leichtes Datenunwohlsein – die DSGVO und ihre Garantiehaftung auf Schadensersatz?

Anfang Oktober unternahm der Generalanwalt am EuGH (C-300/21) in seinem Schlussplädoyer einen fast verzweifelt anmutenden Versuch, die sich an europäischen Gerichten Bahn brechende weite Schadensersatzpraxis zu durchbrechen. Nahezu Einigkeit besteht allerdings darin, dass der sich gerade in Datenschutzsachen sehr verbraucher- bzw. betroffenenfreundlich äußernde EuGH den Schlussanträgen des Generalanwalts wohl kaum mehrheitlich – wenn überhaupt – folgen wird. Denn bei der Auslegung der DSGVO hat augenscheinlich nicht deren Zweck im Mittelpunkt gestanden haben, sondern der Versuch einer Korrektur bzw. Risikominimierung zum Schutz der Wirtschaft. Der EuGH hat zuletzt dagegen eher unter Beweis gestellt, dass der Datenschutz und insbesondere die Verarbeitungen personenbezogener Daten unter besonderen Schutz gestellt werden.

Worin liegt denn nun aber gerade in Deutschland die vom Generalanwalt dargelegte ausufernde Gerichtspraxis?  

  1. Schadenersatz dem Grunde nach: jeder Verstoß gegen DSGVO und Derivate

Der Datenschutzverstoß als solcher indiziert den Schadensersatzanspruch aus Art. 82 Abs. 1 DSGVO. Eines besonderen Vortrags des betroffenen Verletzten hierzu bedarf es nicht, denn Art. 82 DSGVO beinhaltet eine Warnungs- und Abschreckungsfunktion. Vielmehr hat die verletzte Person schon bei einem bloßen Verstoß gegen die DSGVO dem Grunde nach den Schadensersatzanspruch aus Art. 82 Abs. 1. Es ist insbesondere auch nicht erforderlich, dass die verletzte Person einen (weiteren) von ihr erlittenen immateriellen Schaden darlegt.

Eine Spürbarkeits-/Erheblichkeits- oder Bagatellschwelle existiert nicht. Deshalb kann der Schaden auch bereits in einem unguten Gefühl liegen, dass personenbezogene Daten Unbefugten bekannt geworden sind, wenn nicht ausgeschlossen werden kann, dass die Daten unbefugt weiterverwendet werden. Auch ein Verlust der Vertraulichkeit von personenbezogenen Daten kann ein zu berücksichtigender Nachteil sein, ebenso der Verlust, die personenbezogenen Daten kontrollieren zu können.

Außerdem genügt jedwede Pflichtverletzung, d.h. jegliche Verstöße gegen die DSGVO einschließlich deren bloßen Formvorschriften. Verstoß ist auch eine Verarbeitung, die nicht mit den aufgrund der DSGVO erlassenen Rechtsakten der Mitgliedsstaaten im Einklang steht. Dies betrifft insbesondere auch das auf der Basis der DSGVO ergangene Bundesdatenschutzgesetz.

2. Schadenersatz der Höhe nach: Effektiv und abschreckend

Die betroffene Person soll einen vollständigen und wirksamen Ersatz für den erlittenen Schaden erhalten. Deshalb soll es darauf ankommen, dass die Höhe eines immateriellen Schadensersatzes der Schwere des mit ihm geahndeten Verstoßes gegen die DSGVO entspricht, wobei insbesondere Vorsätzlichkeit oder die Verwirklichung eines Straftat- oder Ordnungswidrigkeitstatbestandes Kriterien für die Schwere sind. Die Judikatur geht davon aus, dass im Vordergrund eine abschreckende Wirkung des Schadensersatzes steht, die insbesondere durch dessen Höhe erreicht werden soll.

Was die Kriterien für die Bemessung anbelangt, so sind der Grad des Verschuldens und die Art, Schwere und Dauer des Verstoßes maßgeblich, dies unter Berücksichtigung der Art, des Umfangs oder des Zwecks der betreffenden Verarbeitung, die betroffenen Kategorien personenbezogener Daten und – last but not least – die vom Gesetzgeber explizit beabsichtigte abschreckende Wirkung, die in der Regel nur durch für den Anspruchsgegner empfindliche Schmerzensgelder erreicht wird, insbesondere wenn eine Kommerzialisierung fehlt. Es ist eine wirksam abschreckende Wirkung – mit spezial-/ generalpräventivem Charakter – zu gewährleisten, zugleich aber auch der allgemeine Grundsatz der Verhältnismäßigkeit zu wahren.

3. Verschuldensunabhängigkeit (Garantiehaftung)

Bundesarbeitsgericht und Oberlandesgericht Köln, zwei altgediente „Dickschiffe“ der deutschen Justiz also, sind der Auffassung, dass die Haftung des Verantwortlichen verschuldensunabhängig ist, also Art. 82 DSGVO die Haftung des Urhebers eines Verstoßes keineswegs vom Vorliegen oder dem Nachweis eines Verschuldens abhängig macht.

4. Beweislast beim Verantwortlichen

Die Beweislast im Schadensersatzverfahren nach Art. 82 DSGVO liegt beim Verantwortlichen. Der Verantwortliche muss selbst darlegen und im Bestreitensfall beweisen, dass weder ein Verstoß noch ein Schaden oder ein Verschulden vorliegen. Dies ergibt sich laut Oberlandesgericht Stuttgart, einem weiteren maßgebenden Obergericht, aus dem Rechenschaftsgrundsatz des Art. 5 Abs. 2 DSGVO.

5. Kein Mitverschulden

Ein Haftungsausschluss nach Art. 82 Abs. 3 DSGVO ist nur dann möglich, wenn dem Verantwortlichen der Schaden „in keinerlei Hinsicht“ zur Last gelegt werden kann. Hieraus wird abgeleitet, dass ein Mitverschulden nicht zu berücksichtigen ist. Die betroffene Person soll nach EG 146 Satz 6 DSGVO vollständigen und wirksamen Schadensersatz für den erlittenen Schaden erhalten.

Nun wird mit Spannung die Entscheidung des EuGH erwartet, für die allerdings noch kein Verkündungstermin feststeht und die noch einige Monate auf sich warten lassen dürfte.

Angesichts dieser Durchbrechung der in Deutschland angestammten Schadensersatzrechtsprechung wird gerade hierzulande mit Spannung die Entscheidung des EuGH erwartet, für die allerdings noch kein Verkündungstermin feststeht und die leider noch einige Monate auf sich warten lassen dürfte.

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch