{"id":6293,"date":"2023-12-18T10:52:48","date_gmt":"2023-12-18T10:52:48","guid":{"rendered":"https:\/\/media-law.at\/?p=6293"},"modified":"2023-12-18T10:52:50","modified_gmt":"2023-12-18T10:52:50","slug":"eugh-datenschutzverletzung-allein-begruendet-nicht-unangemessenheit-von-sicherheitsmassnahmen-befuerchtung-eines-datenmissbrauchs-kann-immateriellen-schaden-darstellen","status":"publish","type":"post","link":"https:\/\/media-law.at\/?p=6293","title":{"rendered":"EuGH: Datenschutzverletzung allein begr\u00fcndet nicht Unangemessenheit von Sicherheitsma\u00dfnahmen. Bef\u00fcrchtung eines Datenmissbrauchs kann immateriellen Schaden darstellen."},"content":{"rendered":"\n[et_pb_section fb_built=&#8220;1&#8243; theme_builder_area=&#8220;post_content&#8220; _builder_version=&#8220;4.18.0&#8243; _module_preset=&#8220;default&#8220;][et_pb_row _builder_version=&#8220;4.18.0&#8243; _module_preset=&#8220;default&#8220; theme_builder_area=&#8220;post_content&#8220;][et_pb_column _builder_version=&#8220;4.18.0&#8243; _module_preset=&#8220;default&#8220; type=&#8220;4_4&#8243; theme_builder_area=&#8220;post_content&#8220;][et_pb_text _builder_version=&#8220;4.18.0&#8243; _module_preset=&#8220;default&#8220; theme_builder_area=&#8220;post_content&#8220; hover_enabled=&#8220;0&#8243; sticky_enabled=&#8220;0&#8243;]<p>EuGH-Entscheidung vom 14.12.2023, Rechtssache C\u2011340\/21<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Sachverhalt:<\/strong><\/p>\n<p>Die NAP ist eine dem bulgarischen Finanzminister unterstellte Beh\u00f6rde. Im Rahmen ihrer Aufgaben ist sie f\u00fcr die Verarbeitung personenbezogener Daten verantwortlich.<\/p>\n<p>2019 wurde in den Medien dar\u00fcber berichtet, dass in das IT-System der NAP eingedrungen worden sei und infolge dieses Cyberangriffs in diesem System enthaltene personenbezogene Daten von Millionen von Menschen im Internet ver\u00f6ffentlicht worden seien. Zahlreiche Personen verklagten die NAP auf Ersatz des immateriellen Schadens, der ihnen aus der Bef\u00fcrchtung eines m\u00f6glichen Missbrauchs ihrer Daten entstanden sein soll.<\/p>\n<p>Das bulgarische Oberste Verwaltungsgericht legt das Verfahren dem EuGH zur Vorabentscheidung vor.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Entscheidung:<\/strong><\/p>\n<p>Der EuGH hielt zun\u00e4chst fest, dass sich aus dem Wortlaut der Art.\u00a024 und 32 DSGVO ergibt, dass diese Bestimmungen dem Verantwortlichen lediglich vorschreiben, <strong>technische und organisatorische Ma\u00dfnahmen<\/strong> zu treffen, die darauf gerichtet sind, jede <strong>Verletzung des Schutzes personenbezogener Daten so weit wie m\u00f6glich zu verhindern<\/strong>. Die Geeignetheit solcher Ma\u00dfnahmen ist konkret zu bewerten, indem gepr\u00fcft wird, ob der Verantwortliche diese Ma\u00dfnahmen unter Ber\u00fccksichtigung der verschiedenen in den <strong>genannten Artikeln aufgef\u00fchrten Kriterien und der Datenschutzbed\u00fcrfnisse<\/strong> getroffen hat, die speziell mit der betreffenden Verarbeitung sowie den davon ausgehenden Risiken verbunden sind. Art.\u00a024 und 32 DSGVO sind dahin auszulegen, dass eine unbefugte Offenlegung von bzw. ein <strong>unbefugter Zugang<\/strong> zu personenbezogenen Daten durch \u201eDritte\u201c allein <strong>nicht ausreicht, um anzunehmen, dass die technischen und organisatorischen Ma\u00dfnahmen nicht \u201egeeignet\u201c<\/strong> waren. Der <strong>Verantwortliche tr\u00e4gt die Beweislast<\/strong> daf\u00fcr, dass die getroffenen Schutzma\u00dfnahmen geeignet waren.<\/p>\n<p>Der <strong>Verantwortliche muss grunds\u00e4tzlich einen Schaden ersetzen<\/strong>, der durch einen mit dieser Verarbeitung im Zusammenhang stehenden Versto\u00df gegen die DSGVO verursacht wurde. Er kann nur dann von seiner <strong>Haftung befreit<\/strong> werden, wenn er den <strong>Nachweis<\/strong> erbringt, dass er <strong>in keinerlei Hinsicht f\u00fcr den Umstand, durch den der Schaden eingetreten ist, verantwortlich<\/strong> ist.<\/p>\n<p>Wenn, wie im vorliegenden Fall, eine Verletzung des Schutzes personenbezogener Daten von <strong>Cyberkriminellen und damit von \u201eDritten\u201c<\/strong> im Sinne von Art.\u00a04 Nr.\u00a010 DSGVO begangen wurde, kann diese Verletzung dem Verantwortlichen nur dann zugerechnet werden, <strong>wenn dieser die Verletzung unter Missachtung einer Verpflichtung aus der DSGVO<\/strong> erm\u00f6glicht hat. Somit kann sich der Verantwortliche bei einer Verletzung des Schutzes personenbezogener Daten durch einen Dritten von seiner Haftung befreien, indem er <strong>nachweist, dass es keinen Kausalzusammenhang<\/strong> zwischen der etwaigen Verletzung der Verpflichtung zum Datenschutz durch ihn und dem der nat\u00fcrlichen Person entstandenen Schaden gibt.<\/p>\n<p><strong>Allein der Umstand, dass eine betroffene Person infolge eines Versto\u00dfes gegen die DSGVO bef\u00fcrchtet, dass ihre personenbezogenen Daten durch Dritte missbr\u00e4uchlich verwendet werden k\u00f6nnten, kann einen \u201eimmateriellen Schaden\u201c darstellen.<\/strong> Wenn eine Person auf dieser Grundlage Schadenersatz fordert, und sich auf die Bef\u00fcrchtung beruft, dass ihre personenbezogenen Daten in Zukunft missbr\u00e4uchlich verwendet werden, hat das nationale Gericht zu pr\u00fcfen, ob diese Bef\u00fcrchtung unter den gegebenen besonderen Umst\u00e4nden und im Hinblick auf die betroffene Person als begr\u00fcndet angesehen werden kann.<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/curia.europa.eu\/juris\/document\/document.jsf;jsessionid=CA29A60D0CED911D4AA766E559B35897?text=&amp;docid=280623&amp;pageIndex=0&amp;doclang=de&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=6742233\" target=\"_blank\" rel=\"noopener\">Link zur Entscheidung<\/a><\/p>\n<p><a href=\"https:\/\/curia.europa.eu\/jcms\/upload\/docs\/application\/pdf\/2023-12\/cp230191de.pdf\" target=\"_blank\" rel=\"noopener\">Link zur Pressemitteilung<\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Weitere Blog-Beitr\u00e4ge zum Thema Datenschutzrecht:<\/strong><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5906\">Immaterieller Schadenersatz bei Verst\u00f6\u00dfen gegen die DSGVO? Versto\u00df allein gen\u00fcgt nicht. Schaden erforderlich. Aber: Keine \u201eErheblichkeitsschwelle\u201c.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6265\">EuGH zu DSGVO-Geldbu\u00dfen: Versto\u00df muss schuldhaft begangen worden sein. H\u00f6he richtet sich nach weltweitem Jahresumsatz.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6183\">DSGVO-Schadenersatz f\u00fcr Schulwart, der irrt\u00fcmlich in Lehrerbewertungs-App aufgenommen wurde.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6177\">Erfassen des Stromverbrauchs durch \u201eSmart Meter\u201c: Kein Anspruch auf Schadenersatz auf Grundlage der DSGVO aufgrund Sorgen allgemeiner Natur<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6115\">\u201eEin Idiotenhaufen \u2026 zum Durchdrehen\u201c. Berechtigtes Interesse und Erforderlichkeit der Einsichtnahme eines Arbeitgebers in das E-Mail-Konto von Mitarbeitern.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6001\">EuGH: DSGVO gew\u00e4hrt Recht auf Auskunft \u00fcber Zeitpunkt und Grund f\u00fcr Abfrage personenbezogener Daten. Jedoch zumeist keine Auskunft \u00fcber konkreten Arbeitnehmer, der die Abfrage vornimmt.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5900\">EuGH: Recht auf \u201eKopie\u201c von verarbeiteten personenbezogenen Daten = Ausfolgung originalgetreuer und verst\u00e4ndlicher Reproduktion aller dieser Daten.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5863\">Betroffen von Datenpanne? Art 15 DSGVO gew\u00e4hrt Auskunftsanspruch \u00fcber tats\u00e4chliche Betroffenheit von Daten\u00fcbermittlung.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5606\">EuGH: Versch\u00e4rfte Auskunftspflicht bei Weitergabe personenbezogener Daten. Identit\u00e4t der Empf\u00e4nger mitzuteilen.<\/a><\/p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]\n","protected":false},"excerpt":{"rendered":"<p>EuGH-Entscheidung vom 14.12.2023, Rechtssache C\u2011340\/21 &nbsp; Sachverhalt: Die NAP ist eine dem bulgarischen Finanzminister unterstellte Beh\u00f6rde. Im Rahmen ihrer Aufgaben ist sie f\u00fcr die Verarbeitung personenbezogener Daten verantwortlich. 2019 wurde in den Medien dar\u00fcber berichtet, dass in das IT-System der NAP eingedrungen worden sei und infolge dieses Cyberangriffs in diesem System enthaltene personenbezogene Daten von [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[18,8],"tags":[3007,1529,134,1499,201,768,4004,1540],"class_list":["post-6293","post","type-post","status-publish","format-standard","hentry","category-datenschutzrecht","category-eu-rechtsprechung","tag-datenschutzverletzung","tag-dsgvo","tag-eugh","tag-fuer-die-verarbeitung-verantwortlichen","tag-immaterieller-schadenersatz","tag-personenbezogene-daten","tag-sicherheitsmassnahmen","tag-verantwortlicher"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/6293","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6293"}],"version-history":[{"count":4,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/6293\/revisions"}],"predecessor-version":[{"id":6297,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/6293\/revisions\/6297"}],"wp:attachment":[{"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6293"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6293"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6293"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}