Mauß Datenschutz GmbH
  • Über uns
  • Hinweisgebersystem
  • Websitemonitoring
  • Kontakt
  • Blog
  • Newsletter
  • Impressum
  • Datenschutzhinweise
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
berechtigtes interesse 6 1 f dsgvo bundesgerichtshof bgh eugh europäischer gerichtshof privacyshield gericht bußgeld 1&1 risiko bgh auskunftsrecht lag sachsen olg münchen schadenersatz google fonts eugh löschbegehren sicherheit e-mail auskunft frist unverzüglich

Die Reichweite des Auskunftsanspruchs – der BGH hat geurteilt

20. August 2021/von Datenschutzbeauftragter/tma

Zahlreiche Unternehmen sind mittlerweile in der Datenschutz-Realität angekommen. Gemeint ist der Kontakt mit betroffenen Personen, die ihre Rechte aus den Artikeln 12 bis 21 der DSGVO wahrnehmen. Zu den einzelnen Betroffenenrechten hatten wir in der Vergangenheit eine ganze Artikelserie veröffentlicht. Am bekanntesten und gleichzeitig auch am häufigsten wahrgenommen ist vermutlich das Auskunftsrecht aus Art. 15, dicht gefolgt von den Rechten auf Löschung und Widerspruch.

In diesem Artikel möchten wir noch einmal auf das Auskunftsrecht eingehen. Dieses Recht ist eines der wenigen Betroffenenrechte, die vollkommen bedingungslos sind. Das bedeutet, dass weder die betroffene Person, noch der Verantwortliche, noch die Verarbeitung an sich oder die Daten eine Voraussetzung erfüllen müssen, damit das Recht in Anspruch genommen werden kann. Mit anderen Worten es gibt keine Möglichkeit für die Verantwortlichen, die Auskunft zu verweigern, sofern diese nicht offenkundig exzessiv wiederholt gefordert wird und damit begründet ein Missbrauch des Auskunftsrechts unterstellt werden kann.

Kann eine Auskunft im Umfang eingeschränkt werden?

Integraler Bestandteil einer Auskunft ist eine Kopie der beim Verantwortlichen verarbeiteten personenbezogenen Daten über die betroffene Person. Diese Datenkopie wird in Art. 15 DSGVO grundsätzlich nicht eingeschränkt. Es gibt allerdings an unterschiedlichen Stellen Möglichkeiten für die Verantwortlichen, gegebenenfalls den Umfang einzuschränken. Wir gehen in der folgenden kurzen Aufstellung nur auf die „üblichen“ Einschränkungsmöglichkeiten ein und lassen Themen wie Forschungs- oder Statistikzwecke (§ 27 BDSG) und Archivzwecke im öffentlichen Interesse (§ 28 BDSG) der Übersichtlichkeit halber einmal außer Acht.

Präzisierung durch die betroffene Person

Erwägungsgrund (ErwG) 63 Satz 7 zur DSGVO sieht vor:

Verarbeitet der Verantwortliche eine große Menge von Informationen über die betroffene Person, so sollte er verlangen können, dass die betroffene Person präzisiert, auf welche Information oder welche Verarbeitungsvorgänge sich ihr Auskunftsersuchen bezieht, bevor er ihr Auskunft erteilt.

Unklar und noch nicht höchstrichterlich entschieden ist jedoch, ob im Zweifelsfall diese Präzisierung auch in der Forderung „Ich will alles!“ bestehen kann. Es ist also gut möglich, dass diese Einschränkung dem Verantwortlichen nicht in allen (eventuell sogar nur in eher seltenen) Fällen weiterhilft.

Geheimhaltungsinteresse (auch von Dritten)

Gut versteckt in § 29 Abs. 1 Satz 2 BDSG wird den Verantwortlichen zugestanden, die Auskunft einzuschränken,

[…] soweit durch die Auskunft Informationen offenbart würden, die nach einer Rechtsvorschrift oder ihrem Wesen nach, insbesondere wegen der überwiegenden berechtigten Interessen eines Dritten, geheim gehalten werden müssen.

Zu den hier gemeinten Informationen zählen beispielsweise interne Abstimmungen, welche sich auf die betroffene Person beziehen und die strategische Informationen umfassen, welche sich auf ein noch laufendes Verfahren mit der oder gegen die betroffene Person beziehen. In den meisten Fällen wird diese Regelung allerdings eher zu Teilschwärzungen führen als zum Ausschluss vollständiger Dokumente.

Unverhältnismäßiger Aufwand

Und dann wäre da noch der immer wieder gerne „gezogene“ unverhältnismäßig hohe Aufwand bei der Zusammenstellung der Datenkopie aus § 34 Abs. 1 BDSG. Hierüber könnten wir seitenweise schreiben, möchten unsere Leser*innen allerdings auch nicht langweilen. Daher kurz zusammengefasst: Zum einen wird gerne überlesen, dass es nicht nur um den Aufwand geht. Die Daten, welche gegebenenfalls nicht beauskunftet werden müssen, müssen entweder ausschließlich gespeichert werden, weil sie Aufbewahrungspflichten unterliegen oder sie müssen ausschließlich der Datenschutzkontrolle oder der Datensicherung dienen. Darüber hinaus kann selbst bei einer sehr großen Zahl an Daten, die über eine große Zahl unterschiedlicher Systeme hinweg verarbeitet werden, nicht allein aufgrund dieses Umfangs von einem unverhältnismäßig hohen Aufwand ausgegangen werden. Das hätte letztlich zur Folge, dass man das Auskunftsrecht einfach dadurch umgehen könnte, dass man immer eine sehr große Menge an Daten über die betroffenen Personen verarbeitet. Gerade bei großen Datenmengen ist der Sinn des Auskunftsrechts aber umso mehr gegeben.

Der unverhältnismäßig hohe Aufwand wird also nur in den seltensten Fällen asl Argument für eine Einschränkung der zu erteilenden Auskünfte dienen.

Was lag dem BGH zur Entscheidung vor?

Kommen wir nach dieser etwas längeren Einleitung zum eigentlichen Thema. Es ging um einen Rechtsstreit zwischen einem Versicherungsnehmer einer Lebensversicherung und dem Versicherungsunternehmen. Im Rahmen dieses Rechtsstreits machte der Versicherungsnehmer sein Recht auf Auskunft geltend. Dieses erfolgte zuerst (im Jahr 2016, also vor Geltung des DSGVO) auf Basis des § 34 BDSG-aF. Da das Verfahren über mehrere Instanzen lief, wurde der Auskunftsanspruch im späteren Verlauf auf Art. 15 DSGVO gestützt.

Der Versicherer war der Ansicht, dass die erteilte Auskunft vollständig sei, während der Kläger dies anders sah. Insbesondere rügte der Kläger, dass

weitergehende Auskünfte hinsichtlich der gesamten noch nicht mitgeteilten Korrespondenz der Parteien, einschließlich der Daten des vollständigen Prämienkontos und etwaig erteilter Zweitschriften und Nachträge zum Versicherungsschein, sowie Datenauskünfte bezüglich sämtlicher Telefon-, Gesprächs- und Bewertungsvermerke der Beklagten zum Versicherungsverhältnis

in der erteilten Auskunft fehlten. Die Vorinstanzen hatten diese Rüge bei der Urteilsfindung nicht berücksichtigt und den Auskunftsanspruch für vollständig erfüllt befunden.

Was hat der BGH entschieden?

Der Bundesgerichtshof (BGH) urteilte anders als die Vorinstanzen und hob die Entscheidung in Bezug auf den Auskunftsanspruch auf. In seiner Urteilsbegründung schreibt er sehr deutlich:

Nach dieser Definition [Art. 4 Nr. 1 Halbsatz 1 DSGVO, Anm. d. Autors] und der Rechtsprechung des Gerichtshofs der Europäischen Union ist der Begriff weit zu verstehen. Er ist nicht auf sensible oder private Informationen beschränkt, sondern umfasst potenziell alle Arten von Informationen sowohl objektiver als auch subjektiver Natur in Form von Stellungnahmen oder Beurteilungen, unter der Voraussetzung, dass es sich um Informationen über die in Rede stehende Person handelt

Die Aussage ist also sehr deutlich: Dem Auskunftsanspruch nach Art. 15 DSGVO unterliegen sämtliche bei einem Verantwortlichen verarbeiteten personenbezogenen Daten. Dies gilt unabhängig davon, ob diese der betroffenen Person bereits bekannt sind, ob es sich um interne Vermerke handelt oder ob die betroffene Person auf anderem Wege an diese Information gelangt ist oder gelangen könnte.

Unter Berücksichtigung des sachlichen Anwendungsbereichs der DSGVO (Art. 2 DSGVO) erstreckt sich der Auskunftsanspruch somit auch auf sämtliche irgendwie strukturiert abgelegten papierhaft vorliegenden Daten. Der handschriftliche Text auf einem Post-It innerhalb einer Akte wäre damit zu beauskunften.

Fazit

Damit wurde unsere bisherige Beratungspraxis sozusagen vom BGH „abgesegnet“. Der Auskunftsanspruch umfasst sämtliche Informationen, die zu einer Person vorliegen. Daten, die in Backups enthalten sind, können aller Voraussicht nach (hierzu gibt es unseres Wissens noch keine Gerichtsurteile) von der Auskunft ausgenommen werden, sofern darüber informiert wird, dass sie existieren (Ausnahme des § 34 Abs. 1 Nr. 2 BDSG). Ebenso können Stellen, deren Offenbarung die Rechte Dritter beeinträchtigen würden oder an deren Geheimhaltung andere (zum Beispiel strategische) Interessen bestehen geschwärzt werden. Ansonsten gibt es aber nahezu keine Möglichkeit, den Inhalt der Datenkopie einzuschränken, sofern die betroffene Person dies nicht in Form der von ErwG 63 vorgesehenen Spezifizierung vorgibt.

Ohne eine Übersicht über die genutzten Systeme inklusive der eingesetzten Auftragsverarbeiter und ohne etablierte Prozesse für die Erfüllung des Auskunftsanspruchs haben die Verantwortlichen keine Chance, dem geforderten Umfang in der durch Art. 12 Abs. 3 DSGVO vorgegebenen Frist vollständig und korrekt nachzukommen.

Der Auskunftsanspruch wird seit einiger Zeit auch in arbeitsrechtlichen Prozessen immer häufiger von Arbeitnehmer*innen als Mittel genutzt, um Druck beim Arbeitgeber zu erzeugen. In Verbindung mit den in Art. 82 Abs. 5 DSGVO definierten Bußgeldern und der in letzter Zeit ebenfalls immer häufiger in Anspruch genommenen Möglichkeit, Schadenersatz für einen immateriellen Schaden zu fordern, ist der Auskunftsanspruch nicht nur ein sinnvolles Instrument der DSGVO, damit sich die betroffenen Personen für Transparenz verschaffen können, sondern auch eine gefährliche Waffe.

Sind in Ihrem Unternehmen funktionierende Prozesse für die Erfüllung der Betroffenenrechte implementiert? Melden Sie sich bei uns, wir unterstützen Sie dabei!

https://datenschutzbeauftragter-hamburg.de/wp-content/uploads/2019/10/justice-2060093.jpg 2736 4104 Datenschutzbeauftragter/tma /wp-content/uploads/2016/06/datenschutz_hamburg_logo.png Datenschutzbeauftragter/tma2021-08-20 15:27:042021-08-26 16:14:16Die Reichweite des Auskunftsanspruchs – der BGH hat geurteilt
Das könnte Sie auch interessieren
big data digitalisierung datenschutz ki künstliche intelligenz datensparsamkeit datenminimierung Big Data
gesetz rechtliche verpflichtung double opt in schrems standardvertragsklauseln scc c2p einwilligung drittstaaten transfers Serie zu den neuen Standardvertragsklauseln – Datenübermittlung zwischen Verantwortlichen (C2C)
berichtigung Serie Betroffenenrechte: Das Recht auf Berichtigung (und Vervollständigung) nach Art. 16 DSGVO
berechtigtes interesse 6 1 f dsgvo bundesgerichtshof bgh eugh europäischer gerichtshof privacyshield gericht bußgeld 1&1 risiko bgh auskunftsrecht lag sachsen olg münchen schadenersatz google fonts eugh löschbegehren sicherheit e-mail auskunft frist unverzüglich EuGH kippt PrivacyShield – was ist jetzt zu tun?
arztpraxis aufruf anonym name betroffenenrecht auskunft 15 ds-gvo einschränkung der verarbeitung sperrung 18 dsgvo schadensersatz Fallstricke bei der Auskunft nach Art. 15 DS-GVO
aufsichtsbehörden dsk datenschutzkonferenz entschließung göttinger erklärung kündigungsschutz datenschutzbeauftragter verzeichnis verarbeitungstätigkeiten vvt vertrag 61b Serie Rechtsgrundlagen: Die Vertragserfüllung oder vorvertragliche Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO

Bitte beachten Sie

Unsere Beiträge sind stets als allgemeine Information zu verstehen. Sie stellen die persönliche Meinung der jeweiligen Autor*innen dar und können eine professionelle Datenschutzberatung nicht ersetzen. Für die Korrektheit übernehmen wir keine Gewähr. Alle Informationen basieren auf unserem Wissensstand zum Zeitpunkt der Veröffentlichung. Sie können möglicherweise durch Rechtsprechung, Aussagen der Aufsichtsbehörden zum Datenschutz, geänderte Gesetzgebung oder ähnliches nicht mehr aktuell sein. Dies gilt insbesondere mit zunehmendem zeitlichen Abstand zum Veröffentlichungszeitpunkt.

Melden Sie sich für unseren kostenlosen Newsletter an

Abonnieren Sie unseren kostenlosen Newsletter.

Selbstverständlich können Sie sich jederzeit wieder abmelden. Für alle weiteren Details beachten Sie bitte unsere Datenschutzhinweise.

Sie erhalten in den nächsten Minuten eine E-Mail mit einem Bestätigungs-Link. Bitte prüfen Sie Ihren Posteingang und ggf. auch den Spamordner. Bitte klicken Sie den Bestätigungs-Link an, um Ihr Abonnement zu bestätigen. Erst danach ist das Abonnement aktiv. Vielen Dank für Ihr Interesse an unserem Newsletter. Mauß Datenschutz GmbH

Suchen

Search Search

Kontakt

Mauß Datenschutz GmbH

Neuer Wall 10
20354 Hamburg

Telefon:
040 / 999 99 52-0

Rechtliches

Impressum
Datenschutzhinweise

© Copyright Mauß Datenschutz GmbH | Datenschutz | Impressum | Kontakt         
Link to: Serie zu den neuen Standardvertragsklauseln – Daten-übermittlung vom Verantwortlichen an Auftragsverarbeiter (C2P) Link to: Serie zu den neuen Standardvertragsklauseln – Daten-übermittlung vom Verantwortlichen an Auftragsverarbeiter (C2P) Serie zu den neuen Standardvertragsklauseln – Daten-übermittlung vom Verantwortlichen...gesetz rechtliche verpflichtung double opt in schrems standardvertragsklauseln scc c2p einwilligung drittstaaten transfers Link to: Modernisierung des Rechts der Mitarbeitervertretungen Link to: Modernisierung des Rechts der Mitarbeitervertretungen betriebsrat verantwortlich stellenangebot job datenschutzbeauftragterModernisierung des Rechts der Mitarbeitervertretungen
Nach oben scrollen Nach oben scrollen Nach oben scrollen