Auf Daten müssen Worte folgen Der Einfluss der Rechtsprechung des EuGH auf die Entwicklung des Daten(schutz)rechts
Ob ihr eine einzelne EuGH-Entscheidung analysiert, eine Rechtsprechungslinie beleuchtet oder eure Thesen zu einem Thema mit den Thesen des EuGH kontrastiert, steht euch völlig frei. Mögliche Fragestellungen sind beispielsweise:Man kann die DSGVO so auslegen, dass sie Digitalisierung ermöglicht. Man kann aber auch jegliches Augenmaß verlieren und die DSGVO als Digitalisierungsbremse missverstehen. Dies zeigt eine neuere Entscheidung aus dem hohen Norden. Ein Gericht aus Schleswig hält die vordigitale Briefpost auch heute noch für das Maß aller Dinge, für das „Mittel der Wahl“.
Wir schreiben das Jahr 2025. Und viele von uns erhalten und versenden jeden Tag Rechnungen, dies nur noch sehr selten auf Papier, meist per E-Mail als PDF. Die Mails werden fast durchgängig mit Transportverschlüsselung versandt, nur ganz selten Ende-zu-Ende verschlüsselt. Das OLG Schleswig hält den Verzicht auf eine Ende-zu-Ende-Verschlüsselung jetzt für datenschutzwidrig und bezeichnet den „Versand von Rechnungen per Post“ als „Mittel der Wahl“ (OLG Schleswig vom 18.12.2024, Az. 12 U 9/24, Rn. 93).
In dem Fall, den das OLG zu entscheiden hatte, ging es um eine Handwerkerrechnung in Höhe von rund 15.000 EUR. Ein Bauunternehmen hatte die Rechnung einem Bauingenieur geschickt, der für den Bauherrn tätig war. Bei dem Ingenieur ging eine gefälschte Version der Rechnung ein mit Bankdaten eines unbekannten Dritten. Die Überweisung ging heraus an das falsche Konto, das Geld verschwand. Wie genau es zu der Fälschung gekommen war, wer auf welchem Server oder Rechner Hacking betrieben hatte, blieb in erster wie zweiter Instanz unklar. Eine Beweisaufnahme, die Anhörung von Zeugen oder gar ein Sachverständigengutachten hielt das Schleswiger OLG offenkundig für entbehrlich.
Das OLG Schleswig bejahte stattdessen einen Datenschutzverstoß des klägerischen Bauunternehmens und einen Schadenersatzanspruch des Bauherrn aus Art. 82 DSGVO. Dass es die Bankdaten der Klägerin waren, die manipuliert wurden, und keine personenbezogenen Daten des Bauherrn störte das OLG nicht. Mit schlanker Hand schloss das Gericht vom konkreten Fall auf die DSGVO und meinte, „der zu entscheidende Fall“ zeige deutlich, dass „hier keine ‚Verarbeitungssituation mit normalen Risiken‘ vorliegt“ und Art. 32 DSGVO daher eine Ende-zu-Ende-Verschlüsselung jedweder Rechnungsmails verlange (a.a.O., Rn. 91).
An der Entscheidung aus Schleswig ist so ziemlich alles verkehrt. Art. 32 DSGVO schreibt die „Sicherheit der Verarbeitung“ und keinen idealen Schutz, sondern ein „angemessenes Schutzniveau“ vor. Die Vorschrift will digitale Kommunikation nicht übermäßig erschweren oder verhindern. Sie verlangt somit genau das Augenmaß, das die norddeutschen Richter vermissen lassen. Und welches “Schutzniveau“ angemessen ist, hängt natürlich ab von den Personendaten, um deren Schutz es der DSGVO geht. Da ist es schlechterdings nicht nachvollziehbar, warum die eigenen Kontodaten des Rechnungsstellers so schützenswert sein sollen, dass er sie gegen seinen eigenen Willen nur Ende-zu-Ende verschlüsselt versenden darf, wie das OLG Schleswig meint. Art. 32 DSGVO ist gewiss nicht als Allheilnorm gedacht, die einen Rechnungsempfängern vor kriminellen Hackern beschützen soll.
Das OLG Schleswig hat die Revision zugelassen. Es bleibt zu hoffen, dass die Klägerin Revision einlegt und der BGH dem OLG die rote Karte zeigt.
mehr …| DOI: | https://doi.org/10.37307/j.2196-9817.2026.05 |
| Lizenz: | ESV-Lizenz |
| ISSN: | 2196-9817 |
| Ausgabe / Jahr: | 5 / 2026 |
| Veröffentlicht: | 2026-08-28 |
Ein Jahr nach Wirksamwerden des Data Act ist der Befund ernchternd: Es flieen zu wenig Daten von Herstellern zu Nutzern vernetzter Produkte. Die blichen Verdchtigen (Datenschutz, Geschftsgeheimnisschutz, IT-Sicherheit) entpuppen sich berwiegend als Scheinhindernisse fr den Datentransfer. Die tatschlichen Ursachen liegen woanders und sind teils hausgemacht: fehlende Use Cases, festgefahrene Strukturen, fehlende Standards, mangelndes Vertrauen, unzureichende Datenkompetenz.
Mit dem EU Data Act will die EU Groes erreichen. Die Verordnung EU/2023/2854 soll die Datenschtze aus vernetzten Produkten, von der Bluetooth-fhigen Zahnbrste bis zum hochwertigen Investitionsgut, heben. Daneben soll der EU Data Act den Wechsel zwischen Datenverarbeitungsdiensten (Cloud- und Edge-Diensten) ermglichen. Die Europische Kommission erwartet hierdurch ein Wirtschaftswachstum in dreistelliger Milliardenhhe in der EU bis Ende 2028.
Der Data Act soll den Zugang zu Daten erleichtern und ihre wirtschaftliche Nutzung frdern. Gerade dort, wo nicht-personenbezogene Daten betroffen sind, entsteht jedoch fr den Datenzugang und die Datenweitergabe ein Regelungsmodell, das die Nutzung in erheblichem Umfang an Vertrge und Zweckvorgaben bindet. Die DSGVO, die hohe Anforderungen an die Verarbeitung personenbezogener Daten stellt, hlt mit Art. 6 DSGVO wiederum ein ausdifferenziertes System gesetzlicher Erlaubnistatbestnde bereit.
Der Data Act (DA) verpflichtet Hersteller vernetzter Produkte und Anbieter verbundener Dienste, ihre Produkte und Dienste so zu gestalten, dass Nutzern die bei der Nutzung entstehenden Produktdaten und verbundenen Dienstdaten zugnglich sind. Daneben gewhrt er Nutzern gegenber dem Dateninhaber Ansprche auf Bereitstellung dieser Daten an sich oder an von ihnen benannte Dritte. Der Beitrag beleuchtet die Voraussetzungen und Grenzen dieser Datenzugangswege, ihr Verhltnis zueinander sowie ihre Durchsetzung.
Das Bundesverwaltungsgericht (BVGer) hatte in seinem ersten Urteil zu Informationspflichten gegenber betroffenen Personen in Urteil A-3790/2024 vom 8. April 2026 ber die Frage zu entscheiden, ob ein Online-Hndler (Beschwerdefhrerin) verpflichtet ist, seine Kundschaft ber eine Datensicherheitsverletzung zu informieren, bei der sogenannte RMA-URLs (individualisierte Retourenseiten) ber mehrere Monate im Index der Suchmaschine Bing auffindbar waren.
Over two years have passed since the Indian Digital Personal Data Protection Act (DPDP Act) was first published in 2023 and was finally enacted in November 2025, including its accompanying rules that the Ministry of Electronics and Information Technology (MeitY) had published. The following article is an update to the one previously published in PinG, outlining the principles and earlier GDPR comparisons of the DPDP Act, including a detailed note on the legal bases for processing, exemptions, and sectoral requirements.
Digitale Dienste werden heute zu einem Groteil cloudbasiert erbracht hufig auf der Infrastruktur groer Hyperscaler. Ob ein Unternehmen dabei selbst als Anbieter eines Cloud-Computing-Dienstes einzuordnen ist mit der Folge mglicher Registrierungs-, Risikomanagement- und Meldepflichten , ist gerade in mehrstufigen Leistungsketten ungeklrt. Der Beitrag lotet die Reichweite des Begriffs des Cloud-Computing-Dienstes aus und entwickelt Kriterien fr die Bestimmung der Anbietereigenschaft.
Auch in Zeiten, in denen dem Grundrecht auf Datenschutz nur wenig Wohlwollen entgegengebracht wird die Bundesregierung erwgt ja die Zentralisierung der Aufsicht im privaten Sektor nicht, um dem Datenschutz etwas Gutes zu tun und sie schafft die Bestellpflicht fr betriebliche Datenschutzbeauftragte ja keineswegs deswegen ab, um das Datenschutzniveau in den Unternehmen zu verbessern ist es notwendig, die Datenschtzer daran zu erinnern, dass gute Schuster bei ihren Leisten bleiben, also sich auf ihre gesetzlichen Aufgaben und Befugnisse konzentrieren.
Der Koalitionsbeschluss vom 1. Juli 2026, verffentlicht am 2. Juli, verspricht einen modernen Datenschutz fr mehr Wachstum. Hinter dieser Formel stehen jedoch drei rechtlich verschiedene Projekte: Ausnahmen vom Anwendungsbereich der DSGVO, punktuelle Entlastungen innerhalb der DSGVO und nationale nderungen an Organisation und Aufsicht. Erst ihre Trennung zeigt, wo kurzfristige Entlastung mglich ist und wo ein Systemwechsel zur Debatte steht.
Whrend in Europa noch darber gestritten wird, auf welcher Grundlage personenbezogene Daten fr die Entwicklung generativer KI verarbeitet werden drfen, hat Japan eine gesetzliche Ausnahme fr statistische Verarbeitungen geschaffen, die nach den amtlichen Erluterungen auch bestimmte Formen der KI-Entwicklung erfassen kann. Am 10. Juli 2026 verabschiedete das japanische Parlament eine umfassende Reform des Act on the Protection of Personal Information (APPI), die am 17. Juli 2026 verkndet wurde.
Das Training generativer KI bentigt groe Datenmengen. Diese stammen hufig aus ffentlich zugnglichen Internetquellen, die automatisiert ausgelesen, bereinigt und zu Trainingsdatenstzen zusammengefhrt werden. Die datenschutzrechtliche Diskussion darber verlief bislang oft in zwei entgegengesetzte Richtungen. Auf der einen Seite stand die Annahme, ffentlich einsehbare Inhalte knnten grundstzlich auch fr das KI-Training verwendet werden.
Um Ihnen ein optimales Webseitenerlebnis zu bieten, verwenden wir Cookies. Mit dem Klick auf „Alle akzeptieren“ stimmen Sie der Verwendung von allen Cookies zu. Für detaillierte Informationen über die Nutzung und Verwaltung von Cookies klicken Sie bitte auf „Anpassen“. Mit dem Klick auf „Cookies ablehnen“ untersagen Sie die Verwendung von zustimmungspflichtigen Cookies. Sie haben die Möglichkeit, Ihre Einstellungen jederzeit individuell anzupassen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.
