EuGH stellt klar: Forderung nach Datenauskunft kann unter bestimmten Voraussetzungen missbräuchlich sein
Nicht alle, die auf die korrekte Umsetzung der DSGVO pochen, meinen es aufrichtig. Sogenannte Datenschutz-Hopper haben ein Geschäftsmodell entwickelt: Sie überziehen Firmen wegen angeblicher Datenschutzverstöße mit Schadensersatzforderungen. Einer dieser Akteure ist nun an der falschen Adresse gelandet und musste sich von Europas höchster Instanz einen Rechtsmissbrauch bescheinigen lassen.
Ein Wiener kontaktiert einen Optiker im Sauerland
Ein Mann aus Wien hatte sich auf der Webseite eines Optikers aus dem sauerländischen Arnsberg für dessen Newsletter angemeldet und in die Datenverarbeitung eingewilligt. Keine zwei Wochen später forderte er Auskunft nach Art. 15 DSGVO über seine durch den Optiker verarbeiteten personenbezogenen Daten. Offenbar war der Wiener einschlägig bekannt. Jedenfalls verweigerte das Optik-Unternehmen diese Auskunft, weil es in der Auskunftsforderung ein rechtswidriges und systematisch betriebenes Geschäftsmodell sah. Daraufhin verlangte der Mann aus Wien, der diesen Schritt wohl einkalkulierte, nach Art. 82 DSGVO wegen Auskunftsverweigerung einen Schadensersatz von 1.000 Euro. Bald musste sich das Amtsgericht Arnsberg mit dem Fall befassen und legte ihn dem Europäischen Gerichtshof (EuGH) vor.
Das Urteil des EuGH
Der EuGH sollte unter anderem klären, ob eine Datenauskunft unter bestimmten Voraussetzungen verweigert werden darf und welche diese seien. In seinem Urteil (C-526/24 vom 19. März 2026) greift der EuGH diese Punkte auf: Wenn die Voraussetzungen für die Erlangung von Schadensersatz nach der DSGVO „künstlich" geschaffen werden, kann bereits der erste Auskunftsantrag missbräuchlich sein. Die Richter verwendeten dabei den Begriff „exzessiv".
Ob das Verhalten einer auskunftsersuchenden Person in diese Kategorie fällt, muss das Unternehmen selbst nachweisen, etwa durch die Nutzung öffentlicher Quellen über bekanntgewordene Fälle von Datenschutz-Hoppern. Dann darf die Auskunft nach Art. 12 DSGVO verweigert beziehungsweise dafür ein Entgelt verlangt werden. Eine sehr kurzzeitig nach der Dateneingabe verlangte Auskunft könnte den Verdacht auf Missbrauch ebenfalls erhärten. Letztlich entscheidet der Einzelfall beim Nachweis, ob eine Person gezielt künstliche Voraussetzungen erzeugt hat, um ihre Schadensersatzforderung in die Wege zu leiten.
Auch Schadensersatz muss wohlbegründet sein
Allerdings hebt der EuGH in seiner Urteilsbegründung hervor, dass eine Auskunftsverweigerung weiterhin die Ausnahme bleibt und an deren Begründung hohe Maßstäbe gelegt werden. Und auch wenn ein Unternehmen gegen seine von der DSGVO geforderten Auskunftspflichten verstoßen hat, müssen Betroffene einen tatsächlich entstandenen Schaden, materiell oder immateriell, nachweisen. Was aber ausgeschlossen ist: Es gibt keinen Schadensersatz, wenn dieser vom eigenen Verhalten provoziert wird. Das Amtsgericht Arnsberg muss nun prüfen, ob ein Verstoß, ein tatsächlich erlittener Schaden und ein Kausalzusammenhang vorliegen. War das Verhalten des Betroffenen die entscheidende Ursache des behaupteten Schadens, scheidet ein Anspruch aus.
Hier bloggt Ihre Redaktion.
