Veröffentlicht am 31.07.2026
900.000 Euro Bußgeld für ein Archivsystem, das keine Daten löschen konnte. Was sich zunächst wie ein technisches Detail anhört, ist in Wahrheit einer der wichtigsten datenschutzrechtlichen Präzedenzfälle der letzten Jahre. Am 9. Juni 2026 verurteilte das Landgericht Berlin I die Deutsche Wohnen SE, weil das Immobilienunternehmen personenbezogene Daten von Mieterinnen und Mietern in einem System speicherte, aus dem sie technisch gar nicht mehr gelöscht werden konnten. Gehaltsbescheinigungen, Kontoauszüge, Personalausweiskopien, Steuer- und Krankenversicherungsdaten – all das lag dort dauerhaft, auch lange nachdem der ursprüngliche Zweck entfallen war.
Für kleine und mittlere Unternehmen ist dieses Urteil ein Weckruf. Denn die Kernaussage betrifft nicht nur Immobilienkonzerne, sondern jedes Unternehmen, das Kundendaten, Bewerberdaten oder Mitarbeiterdaten in Systemen speichert, die keine gezielte Löschung ermöglichen. In diesem Artikel erklären wir, was genau passiert ist, warum das Gericht von einem vorsätzlichen Verstoß ausging – und wie Sie prüfen, ob Ihr eigenes Unternehmen betroffen ist.
Am 9. Juni 2026 verhängte die 26. Große Strafkammer des Landgerichts Berlin I (Az.: 526 OWi LG 1/20) ein Bußgeld von 900.000 Euro gegen die Deutsche Wohnen SE. Das Gericht sah es als erwiesen an, dass das Unternehmen im Zeitraum vom 25. Mai 2018 bis 5. März 2019 vorsätzlich gegen zentrale Grundsätze der Datenschutz-Grundverordnung (DSGVO) verstoßen hat:
Wichtig: Das Urteil ist noch nicht rechtskräftig. Deutsche Wohnen kann Rechtsbeschwerde einlegen. Trotzdem hat die Entscheidung bereits jetzt erhebliche Bedeutung – denn sie beendet vorläufig einen sieben Jahre langen Rechtsstreit, der über den Europäischen Gerichtshof (EuGH) und das Kammergericht Berlin führte.
Der Kern des Verstoßes ist kein Hackerangriff und keine klassische Softwarelücke. Es gibt deshalb auch keine CVE-Nummer (die standardisierte Kennung für Sicherheitslücken). Der Verstoß beruht auf einem strukturellen Defizit: Das eingesetzte elektronische Archivsystem verfügte technisch schlicht nicht über die Möglichkeit, einzelne Datensätze gezielt zu löschen.
Einmal eingepflegte Dokumente konnten nicht mehr entfernt werden – selbst dann nicht, wenn der ursprüngliche Erhebungszweck, etwa eine Bonitätsprüfung vor Vertragsabschluss, längst weggefallen war. Betroffen waren hochsensible Datenkategorien:
Diese Daten verblieben auch nach Beendigung von Mietverhältnissen dauerhaft im System und blieben abrufbar. Die frühere Berliner Datenschutzbeauftragte Maja Smoltczyk prägte dafür 2019 den Begriff des „Datenfriedhofs“:
„Datenfriedhöfe, wie wir sie bei der Deutsche Wohnen SE vorgefunden haben, begegnen uns in der Aufsichtspraxis leider häufig. Die Brisanz solcher Missstände wird uns leider immer erst dann deutlich vor Augen geführt, wenn es, etwa durch Cyberangriffe, zu missbräuchlichen Zugriffen auf die massenhaft gehorteten Daten gekommen ist. Aber auch ohne solch schwerwiegende Folgen haben wir es hierbei mit einem eklatanten Verstoß gegen die Grundsätze des Datenschutzes zu tun.“ – Maja Smoltczyk, BlnBDI (2019)
Das System war bereits vor Inkrafttreten der DSGVO eingeführt worden und entsprach nicht den neuen Anforderungen an Privacy by Design (Art. 25 DSGVO) – dem Grundsatz, dass Systeme von Anfang an so gestaltet sein müssen, dass Löschfristen technisch durchsetzbar sind. Entscheidend für das Gericht: Der Deutsche Wohnen war der Missstand seit 2017 bekannt, nachdem die Berliner Datenschutzbehörde (BlnBDI) bei einer Vor-Ort-Kontrolle darauf hingewiesen hatte. Weil das Unternehmen trotz dieser Kenntnis nicht rechtzeitig umstellte, wertete das Gericht den Verstoß als vorsätzlich.
Die Geschichte dieses Verfahrens ist bemerkenswert:
Warum wurde das Bußgeld so deutlich reduziert? Das Gericht berücksichtigte mildernd, dass Deutsche Wohnen externe Wirtschaftsprüfer, Berater und IT-Fachleute eingeschaltet hatte, um die Systeme umzustellen. Zudem lagen die Verstöße in der Einführungsphase der DSGVO, und auch die Behörde hatte Schwierigkeiten, den Ist-Zustand gerichtsfest zu dokumentieren.
Aber – und das ist die entscheidende Warnung für alle Unternehmen – dieser Milderungsgrund wird künftig kaum noch greifen. Rechtsanwalt Lukas Hufeld bringt es auf den Punkt:
„Für Verstöße, die heute geschehen – mehr als sieben Jahre nach Inkrafttreten der DSGVO – werden Gerichte und Behörden wenig Anlass haben, eine ähnliche Nachsicht mit Verweis auf eine Einführungsphase zu üben. Die Kernbotschaft des Falls ist klar: Das Speichern personenbezogener Daten ohne die technische Fähigkeit, sie zu löschen, stellt einen DSGVO-Verstoß dar – und Bußgelder können folgen.“ (sinngemäß übersetzt) – Lukas Hufeld, HUFELD PartGmbB
Ein Detail des Verfahrens hat weitreichende Folgen für alle Unternehmen in der EU. Der EuGH entschied am 5. Dezember 2023 (Rs. C-807/21, Große Kammer):
Die aktuelle Berliner Datenschutzbeauftragte Meike Kamp begrüßte dies als Schaffung von Rechtssicherheit. Für KMU heißt das im Klartext: Sie können sich nicht darauf verlassen, dass ein Bußgeld nur dann kommt, wenn ein einzelner Mitarbeiter als Schuldiger ausgemacht wird. Das Unternehmen als Ganzes haftet.
Kurz gesagt: Jedes Unternehmen, das personenbezogene Daten verarbeitet. Die im Urteil bestätigten Grundsätze gelten unabhängig von Größe und Branche. Betroffen sind Sie potenziell, wenn Sie:
Das besondere Risiko: Für diesen Verstoß braucht es keinen externen Angreifer. Die Datenschutzbehörde kann durch Vor-Ort-Kontrollen oder aufgrund von Beschwerden Betroffener tätig werden. Fehlt eine technische Löschfunktion, liegt bereits ein struktureller Verstoß vor – unabhängig davon, ob die Daten je missbräuchlich verwendet wurden.
Die Juristin Daniela Dannapel-Groneberg fasst die Lehre des Falls prägnant zusammen:
„Löschkonzepte müssen technisch implementiert sein. Ein Archivsystem, das keine Löschung personenbezogener Daten erlaubt, begründet einen strukturellen Verstoß gegen die Grundsätze der Datenminimierung und Speicherbegrenzung – unabhängig davon, ob die Daten tatsächlich missbräuchlich verwendet wurden.“ – Daniela Dannapel-Groneberg, datenschutz süd GmbH
Für Verstöße gegen Art. 5 DSGVO sieht Art. 83 Abs. 5 DSGVO Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor. Für Deutsche Wohnen lag der theoretische Rahmen bei rund 28 Millionen Euro. Doch auch für KMU können Bußgelder im fünf- bis sechsstelligen Bereich verhängt werden – und sind ohne Millionenumsatz schnell existenzbedrohend.
Hinzu kommt: Betroffene können nach Art. 82 DSGVO Schadensersatz geltend machen. Und das Vorhalten von Daten ohne Löschfunktion ist ein deutlicher Indikator für unzureichende technisch-organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO.
Zur Einordnung ein paar Zahlen: In Deutschland wurden 2025 insgesamt 249 DSGVO-Bußgelder mit einer Gesamthöhe von rund 46,9 Millionen Euro verhängt. EU-weit erfasste der GDPR Enforcement Tracker Report 2026 rund 2.685 Bußgelder mit einer Gesamtsumme von etwa 6,11 Milliarden Euro. Und der Deutsche-Wohnen-Fall ist kein Einzelfall: Im November 2024 verhängte die Hamburger Datenschutzbehörde ebenfalls 900.000 Euro gegen ein Inkasso-Unternehmen, das Schuldnerdaten bis zu fünf Jahre über die gesetzlichen Löschfristen hinaus aufbewahrt hatte.
Das Deutsche-Wohnen-Urteil markiert eine klare Wende: Ein Archivsystem ohne Löschfunktion ist kein Kavaliersdelikt, sondern ein vorsätzlicher DSGVO-Verstoß mit Bußgeldpotenzial. Die reduzierte Summe von 900.000 Euro darf nicht darüber hinwegtäuschen – die Milderung beruhte wesentlich auf der „Einführungsphase“ der DSGVO. Dieses Argument ist mehr als sieben Jahre nach Inkrafttreten der Verordnung endgültig verbraucht.
Für kleine und mittlere Unternehmen bedeutet das: Prüfen Sie jetzt, ob Ihre Systeme personenbezogene Daten tatsächlich löschen können – und ob Ihr Löschkonzept nicht nur auf dem Papier existiert, sondern technisch gelebt wird. Wer diesen Punkt heute klärt, spart sich morgen ein Bußgeldverfahren. Wie Christopher Schewior von Dr. Datenschutz warnt: Wer Systeme einsetzt, die keine datenschutzkonforme Löschung ermöglichen, schafft genau jene „Datenfriedhöfe“, die Aufsichtsbehörden ins Visier nehmen.