Ein Mitarbeiter nutzt Kundendaten für private Zwecke, ein Dienstleister setzt sich über Ihre Weisungen hinweg. Muss Ihr Unternehmen das der Aufsichtsbehörde melden? Die Antwort hängt an einer einzigen Frage.

Exzess: Wenn jemand die Regeln bewusst bricht

Datenschützer sprechen von einem „Exzess“, wenn jemand personenbezogene Daten bewusst gegen Ihre Weisungen und für eigene Zwecke verarbeitet. Zwei Konstellationen tauchen in der Praxis immer wieder auf: der Mitarbeiterexzess und der Auftragsverarbeiterexzess.

In beiden Fällen stellt sich dieselbe Frage. Bleibt Ihr Unternehmen oder Verein verantwortlich und damit nach Art. 33 und 34 DSGVO (§§ 32, 33 DSG-EKD) zur Meldung verpflichtet? Diese Pflichten treffen nämlich nur den Verantwortlichen. Gerichte haben das bisher nicht abschließend geklärt. Die Leitlinien für die Praxis sind aber schon gut erkennbar.

Konstellation 1: Der Mitarbeiterexzess

Eine Sachbearbeiterin schlägt die Adresse ihres Ex-Partners im Kundensystem nach. Ein Vertriebler gibt Kundendaten an einen Bekannten weiter. In solchen Fällen handelt die Person nicht mehr für das Unternehmen oder den Verein, sondern ausschließlich für sich selbst.

Mehrere Oberlandesgerichte, darunter Stuttgart und Brandenburg, ziehen daraus eine klare Konsequenz: Der Mitarbeiter macht sich selbst zum Verantwortlichen im Sinne der DSGVO. Hat der Arbeitgeber ihn sorgfältig ausgewählt, haftet der Mitarbeiter gegenüber den Betroffenen allein. In Literatur und Aufsichtsbehörden ist das allerdings noch umstritten.

Die entscheidende Frage: Durfte er überhaupt zugreifen?

Für Ihre Meldepflicht kommt es darauf an, wie der Mitarbeiter an die Daten gelangt ist:

  • Der Zugriff war erlaubt, nur die Nutzung nicht. Der Vertriebler durfte die Kundendaten für seine Arbeit einsehen. Erst die Weitergabe war zweckwidrig. Nach verbreiteter Ansicht liegt dann bei Ihnen keine Datenpanne vor. Die rechtswidrige Weitergabe verantwortet der Mitarbeiter selbst.
  • Schon der Zugriff war unbefugt. Die Sachbearbeiterin hatte zwar technisch Zugang. Für ihre Aufgabe brauchte sie die Adresse aber nicht. Hier liegt bereits eine Datenpanne in Ihrem Verantwortungsbereich vor. Sie müssen das Risiko für die Betroffenen bewerten.

Selbst im zweiten Fall folgt nicht automatisch eine Meldung. Ist das Risiko für die Betroffenen nur gering, entfällt die Meldepflicht nach Art. 33 Abs. 1 DSGVO (§ 32 DSG-EKD) ohnehin.

Und wenn Sie trotzdem melden?

Auch das ist eine Option. Nach verbreiteter Auffassung in der Fachliteratur macht eine freiwillige Meldung Sie nicht zum Schuldner eines Schadensersatzanspruchs. Sie gilt auch nicht als Eingeständnis unzureichender Schutzmaßnahmen. Der EuGH hat zudem entschieden (Urteil vom 14.12.2023, C-340/21): Ein unbefugter Zugriff Dritter allein beweist noch nicht, dass Ihre technischen und organisatorischen Maßnahmen (TOM) ungeeignet waren.

Konstellation 2: Der Auftragsverarbeiterexzess

Ihr Callcenter-Dienstleister nutzt Ihre Kundendaten plötzlich für eigene Werbeaktionen. Für diesen Fall gibt die DSGVO eine ausdrückliche Antwort. Bestimmt ein Auftragsverarbeiter weisungswidrig selbst über Zwecke und Mittel, gilt er insoweit als Verantwortlicher (Art. 28 Abs. 10 DSGVO). Er trägt dann auch die Meldepflichten.

Auch hier hilft wieder die Frage nach dem Zugriff:

  • Ein berechtigter Mitarbeiter des Dienstleisters missbraucht die Daten. Er durfte die Daten kennen. In Ihrem Verantwortungsbereich liegt daher keine unbefugte Kenntnisnahme vor. Melden muss der Dienstleister als neuer Verantwortlicher.
  • Ein Mitarbeiter des Dienstleisters greift ohne Befugnis zu. Für den späteren Missbrauch sind Sie nicht verantwortlich. Aber schon der unbefugte Zugriff kann eine Datenpanne sein, die Sie selbst prüfen müssen.
  • Der Dienstleister als Ganzes verarbeitet zu eigenen Zwecken. Das ist nicht zwangsläufig eine Datenpanne. Ob eine vorliegt, hängt davon aus, ob die Daten dabei unbefugt an weitere Empfänger gelangen.

Was heißt das für Ihre Praxis?

Bei jedem Exzess stellen Sie zuerst eine Frage: War schon der Zugriff auf die Daten unbefugt? Ist das der Fall, bewerten Sie das Risiko und melden bei Bedarf. Hat dagegen eine berechtigte Person die Daten erst später zweckentfremdet, liegt die Verantwortung für den Missbrauch in der Regel bei ihr.

Halten Sie Ihre Bewertung in jedem Fall schriftlich fest. So können Sie Ihre Entscheidung später gegenüber der Aufsichtsbehörde nachvollziehbar begründen, auch wenn die Rechtslage noch nicht vollständig geklärt ist.

 

 

Rechtsanwalt Robert Harzewski