Suche
Contact
Symbolbild zu EuGH und Datenschutzbehörde: Server
30.09.2024 | KPMG Law Insights

EuGH: Datenschutzbehörde hat Ermessensspielraum bei der Ahndung von Verstößen

Datenschutzbehörden sind nicht in jedem Fall dazu verpflichtet, Abhilfemaßnahmen zu ergreifen, wenn der Schutz personenbezogener Daten nach der Datenschutzgrundverordnung (DSGVO) verletzt wird. Nach Ansicht des EuGH haben Aufsichtsbehörden auch bei einer festgestellten Datenschutzverletzung ein Ermessen, ob sie einschreiten oder nicht. Dieses Ermessen haben sie insbesondere dann, wenn die Datenschutzverletzung auch ohne ihr Einschreiten bereits abgestellt wurde und keine Wiederholungsgefahr besteht. Für Unternehmen bedeutet die EuGH-Entscheidung: Mit dem richtigen Verhalten nach der Feststellung eines Verstoßes können sie möglicherweise Sanktionen vermeiden.  

Mit Urteil vom 26. September 2024 (C-768/21) hat der EuGH entschieden, dass die DSGVO die Aufsichtsbehörden nicht dazu verpflichtet, in jedem Fall eines Datenschutzverstoßes Abhilfemaßnahmen nach Art. 58 Abs. 2 DSGVO zu ergreifen. Eine Pflicht zum Einschreiten besteht nur, wenn das Einschreiten geeignet, erforderlich oder verhältnismäßig ist, um den Datenschutzverstoß abzustellen und die Einhaltung der DSGVO zu gewährleisten. Aufsichtsbehörden dürfen bei festgestellten Datenschutzverletzungen somit nicht pauschal und ohne weitere Prüfung Geldbußen verhängen.

In der EuGH-Entscheidung ging es um die Mitarbeiterin einer Sparkasse, die mehrmals unbefugt auf die personenbezogenen Daten eines Kunden zugegriffen hatte. Die Sparkasse informierte den Kunden nicht, meldete den Vorfall allerdings dem Hessischen Datenschutzbeauftragten. Außerdem hatte die Sparkasse nach eigenen Angaben gegen die Mitarbeiterin Disziplinarmaßnahmen ergriffen. Die Mitarbeiterin habe auch schriftlich bestätigt, die personenbezogenen Daten weder kopiert noch gespeichert oder an Dritte übermittelt zu haben und dies auch zukünftig nicht zu tun.

Als der betroffene Kunde von der Datenschutzverletzung erfuhr, beschwerte er sich beim Landesdatenschutzbeauftragten, der sich jedoch weigerte, Abhilfemaßnahmen gegen die Sparkasse zu ergreifen. Trotz des Zugriffs auf die Daten gebe es keinerlei Anhaltspunkte dafür, dass sie diese an Dritte weitergegeben oder zum Nachteil des Kunden verwendet hat.

Der Kunde klagte gegen den Landesdatenschutzbeauftragten beim Verwaltungsgericht Wiesbaden und beantragte, den Datenschutzbeauftragten zum Einschreiten gegen die Sparkasse zu verpflichten. Das Verwaltungsgericht wandte sich mit einem Vorabentscheidungsersuchen an den EuGH.

Der EuGH hat daraufhin entschieden, dass Aufsichtsbehörden lediglich dazu verpflichtet sind, in geeigneter Weise auf Datenschutzverletzungen zu reagieren, um der Verletzung abzuhelfen und sie abzustellen. Sie haben hierbei jedoch ein Ermessen, wie sie dies tun, und sind nicht dazu verpflichtet, eine Geldbuße zu verhängen. Sofern die Datenschutzverletzung bereits abgestellt ist, kann es daher zulässig sein, keine Maßnahmen zu ergreifen.

Unternehmen können mit geeigneten Maßnahmen Bußgelder unter Umständen vermeiden

Das Urteil des EuGH verdeutlicht, dass das Einschreiten der Aufsichtsbehörde kein Selbstzweck ist, sondern dazu dient, die Datenschutzverletzung abzustellen und zu beseitigen.

Die Entscheidung zeigt auf, wie wichtig es ist, dass Unternehmen bei Datenschutzvorfällen zügig reagieren und proaktiv geeignete Maßnahmen ergreifen. Unternehmen, denen es zeitnah gelingt, Datenschutzverletzungen abzustellen, deren Auswirkungen zu minimieren und das Risiko von erneuten Verletzungen auszuschließen, haben somit gute Chancen, Bußgelder oder andere Maßnahmen der Aufsichtsbehörden zu vermeiden. Unternehmen sollten sich daher darauf fokussieren, ihr Notfallmanagement auszubauen und Strategien für den Umgang mit Datenschutzvorfällen zu entwickeln.

 

Explore #more

02.05.2026 | In den Medien

Gastbeitrag in IT-Business: Business Judgement Rule beim KI-Einsatz

KI wird zunehmend Grundlage wichtiger Unternehmensentscheidungen. Doch was passiert, wenn die „Blackbox“ KI fehlerhafte oder unzureichende Ergebnisse liefert? Nikolaus Manthey und Sabrina Riesenbeck von KPMG…

29.04.2026 | KPMG Law Insights

Das Beschaffungsbeschleunigungsgesetz verändert den Zugang zu Bundeswehr-Vergaben

Das am 14. Februar 2026 in Kraft getretene Planungs- und Beschaffungsbeschleunigungsgesetz soll die Beschaffung der Bundeswehr deutlich beschleunigen, indem von den üblichen Vergaberegeln abgewichen werden…

24.04.2026 | KPMG Law Insights

Verkehrs-GVO richtig anwenden – Leitfaden für öffentliche Stellen

Am 16. März 2026 hat die Europäische Kommission einen umfassend erneuerten Beihilferahmen für den Land‑ und multimodalen Verkehr verabschiedet, der am 30. März 2026 in…

21.04.2026 | In den Medien

Gastbeitrag im HR Journal: Grenzenloses Arbeiten, begrenzte Rechtssicherheit: Risiken internationaler Remote Work steuern

Grenzüberschreitendes Homeoffice ist strategisch relevant – aber auch ein unterschätztes Risikofeld. Zwischen Betriebsstättenrisiko und aufenthaltsrechtlichen Hürden stehen Unternehmen vor der Frage: Wie lässt sich Flexibilität…

16.04.2026 | KPMG Law Insights

Indexklauseln in Gewerberaummietverträgen: BGH-Urteil eröffnet Rückforderungsrisiken für Vermieter

Wertsicherungsregelungen in Form von Indexklauseln unterliegen in formularmäßigen Gewerberaummietverträgen nicht nur den Beschränkungen des Preisklauselgesetzes, sondern zugleich der AGB-rechtlichen Inhaltskontrolle. Das hat der BGH mit…

16.04.2026 | In den Medien

Gastbeitrag in Beschaffung aktuell: Schnellere Beschaffung für die Bundeswehr

Mit dem Planungs- und Beschaffungsbeschleunigungsgesetz will die Bundesregierung die Beschaffung der Bundeswehr deutlich schneller machen. Das befristete Sonderrecht erleichtert Vergabeverfahren, erlaubt mehr Flexibilität bei Aufträgen…

09.04.2026 | Pressemitteilungen

KPMG Law verstärkt sich mit Dr. Julia Faenger für den Bereich Insurance am Standort Köln

Seit dem 1. April 2026 verstärkt Dr. Julia Faenger, LL.M., als Senior Managerin die versicherungsrechtliche Beratung der KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) am Standort…

08.04.2026 | KPMG Law Insights

Neue Pauschalreiserichtlinie 2026: Beschwerdemanagement wird Pflicht

Die EU reformiert die Pauschalreiserichtlinie. Im März 2026 wurden die Änderungen vom Europäischen Parlament und Rat verabschiedet und werden voraussichtlich 2029 in Deutschland Gesetz. Eine…

02.04.2026 | KPMG Law Insights

Gebäudemodernisierungsgesetz (GMG): Was jetzt für Unternehmen wichtig wird

Das geplante Gebäudemodernisierungsgesetz (GMG) soll das bisherige Gebäudeenergiegesetz (GEG) in wesentlichen Teilen ablösen. Unternehmen aus der Immobilienwirtschaft, insbesondere Vermieter, Bestandshalter und Projektentwickler, stehen nun vor…

01.04.2026 | In den Medien

Manager Magazin: KPMG Law auf Platz 1 in der Rechtsberatung

Das Manager Magazin zeichnet zusammen mit der Wissenschaftlichen Gesellschaft für Management und Beratung (WGMB) alle zwei Jahre Deutschlands beste Wirtschaftsprüfer mit einem „Best-in-Class“-Siegel aus und

Kontakt

Francois Heynike, LL.M. (Stellenbosch)

Partner
Leiter Technologierecht

THE SQUAIRE Am Flughafen
60549 Frankfurt am Main

Tel.: +49-69-951195770
fheynike@kpmg-law.com

Sebastian Hoegl, LL.M. (Wellington)

Senior Manager
Rechtsanwalt
Fachanwalt für IT-Recht
LL.M. (Wellington)

Heinrich-von-Stephan-Straße 23
79100 Freiburg im Breisgau

Tel.: +49 761 769999-20
shoegl@kpmg-law.com

Cathrin Feiner, LL.M.

Senior Associate

Tersteegenstraße 19-23
40474 Düsseldorf

Tel.: +49 211 4155597 914
cfeiner@kpmg-law.com

©2026 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll