{"id":7052,"date":"2024-09-27T14:01:56","date_gmt":"2024-09-27T14:01:56","guid":{"rendered":"https:\/\/media-law.at\/?p=7052"},"modified":"2024-10-04T10:08:33","modified_gmt":"2024-10-04T10:08:33","slug":"sparkassen-mitarbeiter-greift-mehrmals-unbefugt-auf-personenbezogene-daten-eines-kunden-zu-eugh-aufsichtsbehoerde-muss-nicht-bei-jedem-verstoss-abhilfemassnahme-ergreifen-oder-geldbusse-verhaengen","status":"publish","type":"post","link":"https:\/\/media-law.at\/?p=7052","title":{"rendered":"Sparkassen-Mitarbeiter greift mehrmals unbefugt auf personenbezogene Daten eines Kunden zu. EuGH: Aufsichtsbeh\u00f6rde muss nicht bei jedem Versto\u00df Abhilfema\u00dfnahme ergreifen oder Geldbu\u00dfe verh\u00e4ngen."},"content":{"rendered":"<p>[et_pb_section fb_built=&#8220;1&#8243; _builder_version=&#8220;4.27.0&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_row _builder_version=&#8220;4.27.0&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_column type=&#8220;4_4&#8243; _builder_version=&#8220;4.27.0&#8243; _module_preset=&#8220;default&#8220; global_colors_info=&#8220;{}&#8220;][et_pb_text _builder_version=&#8220;4.27.0&#8243; _module_preset=&#8220;default&#8220; hover_enabled=&#8220;0&#8243; global_colors_info=&#8220;{}&#8220; sticky_enabled=&#8220;0&#8243;]<\/p>\n<p>EuGH-Urteil vom 26.9.2024, Rechtssache C\u2011768\/21<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Sachverhalt:<\/strong><\/p>\n<p>In Deutschland stellte eine Sparkasse fest, dass eine <strong>Mitarbeiterin mehrmals unbefugt auf personenbezogene Daten eines Kunden zugegriffen<\/strong> hatte. Die Sparkasse setzte den Kunden hiervon nicht in Kenntnis, da ihr Datenschutzbeauftragter der Ansicht war, dass f\u00fcr diesen Kunden kein hohes Risiko bestehe. Denn die Mitarbeiterin hatte schriftlich best\u00e4tigt, dass sie die Daten weder kopiert oder gespeichert noch an Dritte \u00fcbermittelt habe und dass sie dies auch zuk\u00fcnftig nicht tun werde. Au\u00dferdem hatte die Sparkasse gegen die Mitarbeiterin Disziplinarma\u00dfnahmen ergriffen. Die Sparkasse meldete den Versto\u00df allerdings dem Hessischen Beauftragten f\u00fcr Datenschutz und Informationsfreiheit (HBDI).<\/p>\n<p>Nachdem der Kunde \u201enebenbei\u201c von dem Vorfall Kenntnis erlangt hatte, reichte er beim HBDI gem\u00e4\u00df Art\u00a077 DSGVO eine Beschwerde ein. In dieser Beschwerde r\u00fcgte er, dass er unter Versto\u00df gegen Art\u00a034 dieser Verordnung von der Verletzung des Schutzes seiner personenbezogenen Daten nicht benachrichtigt worden sei. Ferner kritisierte er die Speicherdauer der Zugriffsprotokolle der Sparkasse, die nur drei Monate betrage, sowie die umfassenden Zugriffsrechte, \u00fcber die die Mitarbeiter der Sparkasse verf\u00fcgten.<\/p>\n<p>Nach Anh\u00f6rung der Sparkasse teilte der HBDI dem Kunden mit, dass er es nicht f\u00fcr erforderlich halte, gegen die Sparkasse Abhilfema\u00dfnahmen zu ergreifen. Der Kunde erhob daraufhin Klage und beantragte, den HBDI zum Einschreiten gegen die Sparkasse zu verpflichten und insbesondere dazu, gegen die Sparkasse eine Geldbu\u00dfe zu verh\u00e4ngen. Das Verwaltungsgericht Wiesbaden legte das Verfahren dem EuGH vor.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>Entscheidung:<\/strong><\/p>\n<p>Der EuGH wies eingangs darauf hin, dass die <strong>DSGVO Aufsichtsbeh\u00f6rden ein Ermessen hinsichtlich der Art und Weise einr\u00e4umt, wie sie festgestellten Unzul\u00e4nglichkeit abhilft<\/strong>, da Art\u00a058 DSGVO der Aufsichtsbeh\u00f6rde die Befugnis verleiht, verschiedene Abhilfema\u00dfnahmen zu ergreifen. So hat der EuGH bereits entschieden, dass es der Aufsichtsbeh\u00f6rde obliegt, <strong>unter Ber\u00fccksichtigung aller Umst\u00e4nde des konkreten Falles das geeignete und erforderliche Mittel zu w\u00e4hlen<\/strong>. Dieses Ermessen wird jedoch durch das Erfordernis begrenzt, durch einen klar durchsetzbaren Rechtsrahmen ein gleichm\u00e4\u00dfiges und hohes Schutzniveau f\u00fcr personenbezogene Daten zu gew\u00e4hrleisten.<\/p>\n<p>Der Unionsgesetzgeber hat somit ein Sanktionssystem vorgesehen, das es den Aufsichtsbeh\u00f6rden erm\u00f6glicht, die Sanktionen zu verh\u00e4ngen, die je nach den Umst\u00e4nden des konkreten Falles am besten geeignet und gerechtfertigt sind. Somit kann <strong>weder aus Art\u00a058 noch aus Art\u00a083 DSGVO abgeleitet werden, dass die Aufsichtsbeh\u00f6rde verpflichtet w\u00e4re<\/strong>, in jedem Fall, wenn sie eine Verletzung des Schutzes personenbezogener Daten feststellt, eine Abhilfema\u00dfnahme zu ergreifen, insbesondere eine Geldbu\u00dfe zu verh\u00e4ngen. Daher steht dem Beschwerdef\u00fchrer, dessen Rechte verletzt wurden, <strong>kein subjektives Recht zu, dass die Aufsichtsbeh\u00f6rde gegen den f\u00fcr die Verarbeitung Verantwortlichen eine Geldbu\u00dfe verh\u00e4ngt<\/strong>.<\/p>\n<p>Insoweit ist nicht ausgeschlossen, dass die Aufsichtsbeh\u00f6rde ausnahmsweise und unter Ber\u00fccksichtigung der besonderen Umst\u00e4nde des konkreten Falles <strong>vom Ergreifen einer Abhilfema\u00dfnahme absehen kann<\/strong>, <strong>obwohl eine Verletzung des Schutzes personenbezogener Daten<\/strong> <strong>festgestellt<\/strong> wurde. Ein solcher Fall k\u00f6nnte dann vorliegen, wenn die festgestellte Verletzung nicht lange angedauert hat und der Verantwortliche umgehend die geeigneten und erforderlichen Ma\u00dfnahmen ergriffen hat, damit die Verletzung abgestellt wird und sich nicht wiederholt.<\/p>\n<p>Die Sparkasse hatte im vorliegenden Fall dem HBDI\u00a0gem\u00e4\u00df Art\u00a033 DSGVO die Rechtsverletzung gemeldet. Au\u00dferdem gab die Sparkasse an, Disziplinarma\u00dfnahmen gegen diese Mitarbeiterin ergriffen zu haben und die Speicherdauer der Zugriffsprotokolle \u00fcberpr\u00fcfen zu lassen. Infolgedessen sah der HBDI davon ab, eine Abhilfema\u00dfnahme zu ergreifen, und insbesondere davon, eine Geldbu\u00dfe zu verh\u00e4ngen.<\/p>\n<p><strong>Der EuGH kam schlie\u00dflich zu dem Ergebnis, dass die Aufsichtsbeh\u00f6rde im Fall der Feststellung einer Verletzung des Schutzes personenbezogener Daten nicht verpflichtet ist, eine Abhilfema\u00dfnahme zu ergreifen, insbesondere eine Geldbu\u00dfe zu verh\u00e4ngen, wenn ein solches Einschreiten nicht geeignet, erforderlich oder verh\u00e4ltnism\u00e4\u00dfig ist, um der festgestellten Unzul\u00e4nglichkeit abzuhelfen und die umfassende Einhaltung dieser Verordnung zu gew\u00e4hrleisten.<\/strong><\/p>\n<p>Es ist nun Sache des deutschen Gerichts, zu pr\u00fcfen, ob der Hessische Beauftragte f\u00fcr Datenschutz und Informationsfreiheit\u00a0diese Grenzen eingehalten hat.<\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/curia.europa.eu\/juris\/document\/document.jsf;jsessionid=5C1A8C2725500AAF9D31189C405A448E?text=&amp;docid=290402&amp;pageIndex=0&amp;doclang=DE&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=2005263\" target=\"_blank\" rel=\"noopener\">Link zur Entscheidung<\/a><\/p>\n<p><a href=\"https:\/\/curia.europa.eu\/jcms\/upload\/docs\/application\/pdf\/2024-09\/cp240149de.pdf\" target=\"_blank\" rel=\"noopener\">Link zur Pressemitteilung<\/a><\/p>\n<p>&nbsp;<\/p>\n<p><strong>Weitere Blog-Beitr\u00e4ge zum Thema Datenschutzverletzung:<\/strong><\/p>\n<p class=\"entry-title\"><a href=\"https:\/\/media-law.at\/?p=7067\">EuGH: Verbandsklagen bei Datenschutzverst\u00f6\u00dfen m\u00f6glich, wenn bei Datenverarbeitung DSGVO-Informationspflichten verletzt wurden.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6737\">EuGH zum immateriellen DSGVO-Schadensersatz: \u201eVerlust der Kontrolle\u201c \u00fcber personenbezogene Daten ist Schaden. Keine Straf- sondern Ausgleichsfunktion.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6298\">EuGH: Keine Bagatellgrenze f\u00fcr immateriellen Schaden infolge DSGVO-Versto\u00df. Jedoch Nachweis erforderlich, dass immaterieller Schaden tats\u00e4chlich entstanden ist.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6293\">EuGH: Datenschutzverletzung allein begr\u00fcndet nicht Unangemessenheit von Sicherheitsma\u00dfnahmen. Bef\u00fcrchtung eines Datenmissbrauchs kann immateriellen Schaden darstellen.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6265\">EuGH zu DSGVO-Geldbu\u00dfen: Versto\u00df muss schuldhaft begangen worden sein. H\u00f6he richtet sich nach weltweitem Jahresumsatz.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6001\">EuGH: DSGVO gew\u00e4hrt Recht auf Auskunft \u00fcber Zeitpunkt und Grund f\u00fcr Abfrage personenbezogener Daten. Jedoch zumeist keine Auskunft \u00fcber konkreten Arbeitnehmer, der die Abfrage vornimmt.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6609\">EuGH: Datenschutzbeh\u00f6rde kann auch ohne Antrag betroffener Personen die L\u00f6schung unrechtm\u00e4\u00dfig verarbeiteter Daten anordnen.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6480\">Politische Partei ver\u00f6ffentlicht Stand-Bild von Live-Stream auf Facebook: DSGVO-Versto\u00df. Anspr\u00fcche auf L\u00f6schung, Unterlassung und Schadenersatz.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6586\">EuGH zu \u201eReal Time Bidding\u201c: In Zeichenketten gespeicherte Nutzerpr\u00e4ferenzen sind personenbezogene Daten iSd DSGVO.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=6001\">EuGH: DSGVO gew\u00e4hrt Recht auf Auskunft \u00fcber Zeitpunkt und Grund f\u00fcr Abfrage personenbezogener Daten. Jedoch zumeist keine Auskunft \u00fcber konkreten Arbeitnehmer, der die Abfrage vornimmt.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5900\">EuGH: Recht auf \u201eKopie\u201c von verarbeiteten personenbezogenen Daten = Ausfolgung originalgetreuer und verst\u00e4ndlicher Reproduktion aller dieser Daten.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5606\">EuGH: Versch\u00e4rfte Auskunftspflicht bei Weitergabe personenbezogener Daten. Identit\u00e4t der Empf\u00e4nger mitzuteilen.<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5163\">Stromanbieter will \u201esmarte Z\u00e4hler\u201c verwenden. Droht eine unzul\u00e4ssige Verarbeitung personenbezogener Daten?<\/a><\/p>\n<p><a href=\"https:\/\/media-law.at\/?p=5071\">Datenschutzrecht: Herausgabe personenbezogener Daten an einen Genossenschafter<\/a><\/p>\n<p>[\/et_pb_text][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>EuGH-Urteil vom 26.9.2024, Rechtssache C\u2011768\/21 &nbsp; Sachverhalt: In Deutschland stellte eine Sparkasse fest, dass eine Mitarbeiterin mehrmals unbefugt auf personenbezogene Daten eines Kunden zugegriffen hatte. Die Sparkasse setzte den Kunden hiervon nicht in Kenntnis, da ihr Datenschutzbeauftragter der Ansicht war, dass f\u00fcr diesen Kunden kein hohes Risiko bestehe. Denn die Mitarbeiterin hatte schriftlich best\u00e4tigt, dass [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[18,8],"tags":[4257,3007,1529,3991,768,4256],"class_list":["post-7052","post","type-post","status-publish","format-standard","hentry","category-datenschutzrecht","category-eu-rechtsprechung","tag-abhilfemassnahme","tag-datenschutzverletzung","tag-dsgvo","tag-geldbusse","tag-personenbezogene-daten","tag-unbefugter-zugriff"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/7052","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=7052"}],"version-history":[{"count":6,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/7052\/revisions"}],"predecessor-version":[{"id":7072,"href":"https:\/\/media-law.at\/index.php?rest_route=\/wp\/v2\/posts\/7052\/revisions\/7072"}],"wp:attachment":[{"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=7052"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=7052"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/media-law.at\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=7052"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}