900.000 Euro DSGVO-Bußgeld: LG Berlin verurteilt Deutsche Wohnen

Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als kleines Unternehmen von diesem Urteil betroffen?
Potenziell ja, denn die bestätigten DSGVO-Grundsätze gelten unabhängig von Größe und Branche. Betroffen sind Sie, wenn Sie personenbezogene Daten in Systemen speichern, die keine gezielte Löschung einzelner Datensätze ermöglichen – etwa CRM-Systeme, Bewerberdatenbanken, E-Mail-Archive oder Cloud-Speicher. Für diesen Verstoß braucht es keinen Hackerangriff, das fehlende Löschen reicht bereits aus.
Was muss ich jetzt konkret tun, um kein Bußgeld zu riskieren?
Erstellen Sie zunächst eine vollständige Liste aller IT-Systeme und Datenbanken, in denen Sie personenbezogene Daten speichern. Prüfen Sie für jedes System, ob sich einzelne Datensätze technisch gezielt löschen lassen, und legen Sie Löschfristen fest. Systeme, die keine Löschfunktion bieten, müssen entsprechend angepasst oder ersetzt werden.
Warum wurde das Bußgeld als vorsätzlich gewertet und von 14,5 Mio. auf 900.000 Euro gesenkt?
Das Gericht wertete den Verstoß als vorsätzlich, weil Deutsche Wohnen bereits seit einer Behördenkontrolle 2017 vom fehlenden Löschmechanismus wusste und trotzdem nicht rechtzeitig umstellte. Mildernd wirkte, dass das Unternehmen externe Prüfer, Berater und IT-Fachleute einschaltete und die Verstöße in die frühe Einführungsphase der DSGVO fielen. Dieser Milderungsgrund wird laut Juristen künftig kaum noch greifen.
Kann mein Unternehmen direkt haften, oder nur ein einzelner Geschäftsführer?
Der EuGH entschied am 5. Dezember 2023 (Rs. C-807/21), dass DSGVO-Bußgelder direkt gegen das Unternehmen verhängt werden können, ohne dass eine konkrete natürliche Leitungsperson als Täter identifiziert werden muss. Voraussetzung ist allerdings ein Verschulden in Form von Vorsatz oder Fahrlässigkeit. Eine verschuldensunabhängige Haftung lehnte der EuGH ab.
Wie kann die Datenschutzbehörde einen solchen Verstoß überhaupt entdecken?
Die Datenschutzbehörde kann durch Vor-Ort-Kontrollen oder aufgrund von Beschwerden Betroffener tätig werden – im Fall Deutsche Wohnen erfolgten zwei Vor-Ort-Kontrollen 2017 und 2019. Ein Verstoß liegt bereits vor, wenn eine technische Löschfunktion fehlt, unabhängig davon, ob die Daten je missbräuchlich verwendet wurden. Es muss also kein externer Angreifer und keine Datenpanne vorliegen.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.