Nexvyra

EuGH C-492/23 (Russmedia, VO 2016/679) – Plattformbetreiber als Verantwortliche für Nutzeranzeigen: Identitätsprüfung, Art. 9 DSGVO und Grenzen des Hosting-Providerprivilegs In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-09-26 · letzte Prüfung: 2026-09-26 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Mit Urteil vom **02.12.2025** in der Rechtssache **C-492/23 (Russmedia Digital und Inform Media Press)** hat der **Gerichtshof der Europäischen Union (Große Kammer)** entschieden: Der Betreiber eines **Online-Marktplatzes für Kleinanzeigen** ist **Verantwortlicher (bzw. gemeinsam Verantwortlicher) im Sinne von Art. 4 Nr. 7 DSGVO**, wenn er die Zwecke und Mittel der Verarbeitung personenbezogener Daten in den von Nutzern eingestellten Anzeigen durch seine Plattformgestaltung, Kategorisierungslogik, Verbreitungsmechanismen und Nutzungsbedingungen mitbestimmt — unabhängig davon, ob er positive Kenntnis vom rechtswidrigen Inhalt einer konkreten Anzeige hatte. Enthält eine Anzeige **besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO** (hier: die – falsche – Behauptung, eine identifizierbare Person biete sexuelle Dienstleistungen an), muss der Plattformbetreiber **vor Veröffentlichung** geeignete technische und organisatorische Maßnahmen vorhalten, um solche Anzeigen zu erkennen, die **Identität der einstellenden Person zu verifizieren** und zu prüfen, ob diese mit der betroffenen Person übereinstimmt oder deren ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO vorliegt — anderenfalls ist die Veröffentlichung zu verweigern. Zusätzlich muss der Betreiber verhältnismäßige technische Vorkehrungen gegen das **Kopieren und die Weiterverbreitung** rechtswidriger Anzeigen auf Drittseiten treffen. Entscheidend: Das **Haftungsprivileg für Hosting-Anbieter** (seinerzeit Art. 14 E-Commerce-Richtlinie 2000/31/EG, heute die funktionale Nachfolgeregelung in Art. 6 Digital Services Act, VO (EU) 2022/2065) kann **nicht** herangezogen werden, um sich den eigenständigen Pflichten der DSGVO zu entziehen, wenn der Betreiber zugleich als datenschutzrechtlich Verantwortlicher handelt.

Kernfakten

PunktWert
AktenzeichenC-492/23 („Russmedia Digital und Inform Media Press")
Entscheidungsdatum02.12.2025
SpruchkörperGerichtshof der Europäischen Union, Große Kammer
VerfahrensartVorabentscheidungsersuchen (Art. 267 AEUV)
Vorlegendes GerichtCurtea de Apel Cluj (Berufungsgericht Cluj, Rumänien)
Beklagte im AusgangsverfahrenRussmedia Digital SRL und Inform Media Press SRL (Betreiber der rumänischen Kleinanzeigenplattform publi24.ro)
Ausgelegte NormenArt. 4 Nr. 7, Art. 5 Abs. 2, Art. 9 Abs. 1 und 2 lit. a, Art. 24, Art. 25, Art. 26, Art. 32 DSGVO (VO (EU) 2016/679); Art. 14 E-Commerce-RL 2000/31/EG
Kernaussage 1Plattformbetreiber ist (gemeinsam) Verantwortlicher, wenn er Zweck und Mittel der Verarbeitung durch Plattformgestaltung, Kategorien, AGB und Verbreitungslogik mitbestimmt
Kernaussage 2Bei Art.-9-Daten: Pflicht zu präventiver Erkennung vor Veröffentlichung, nicht nur reaktivem Notice-and-Takedown
IdentitätsprüfungspflichtVerifizierung, dass Einsteller = betroffene Person oder deren ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO vorliegt
Rechtsfolge fehlender VerifizierungVeröffentlichung ist zu verweigern
Pflicht bei WeiterverbreitungVerhältnismäßige technische Maßnahmen gegen Kopieren/Republizieren auf Drittseiten (z. B. Anti-Scraping)
Hosting-PrivilegKann datenschutzrechtliche Verantwortlichkeit nicht neutralisieren, wenn Betreiber selbst Verarbeitungszwecke/-mittel bestimmt
VerhältnismäßigkeitsvorbehaltMaßnahmen müssen dem Risiko und der Größe/den Ressourcen des Anbieters angemessen sein — Skalierung nach Risikoanalyse zulässig
Sachverhalt (Ausgangsfall)Anzeige vom 01.08.2018 auf publi24.ro; unbekannter Dritter behauptete wahrheitswidrig, eine Frau biete sexuelle Dienstleistungen an, mit ihrem Foto und ihrer Telefonnummer, ohne ihre Einwilligung
Reaktionszeit der PlattformLöschung binnen ca. einer Stunde nach Meldung durch die Betroffene
ProblemAnzeige war zu diesem Zeitpunkt bereits auf Drittseiten kopiert/weiterverbreitet worden
Verfahrensgegenstand vor EuGHVerantwortlicheneigenschaft der Plattform; Reichweite des Haftungsprivilegs der E-Commerce-RL; Präventivpflichten bei Art.-9-Daten
BindungswirkungVorabentscheidung bindet alle nationalen Gerichte der EU bei vergleichbaren Auslegungsfragen
Sanktionsrahmen bei VerstoßBei DSGVO-Verstoß als Verantwortlicher: Bußgeld nach Art. 83 DSGVO (bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes) sowie Schadensersatz nach Art. 82 DSGVO
AusgangsverfahrenZurückverwiesen an die Curtea de Apel Cluj — Endentscheidung dort nach Aktenlage noch offen

Geltungsbereich

Das Urteil legt die Datenschutz-Grundverordnung (VO (EU) 2016/679) aus, die als EU-Verordnung unmittelbar in allen Mitgliedstaaten gilt; ein nationales Umsetzungsgesetz ist nicht erforderlich. Die Auslegung des Gerichtshofs bindet ab dem Verkündungstag alle Gerichte und Behörden im Anwendungsbereich der DSGVO und betrifft jeden Betreiber einer Plattform mit nutzergenerierten Inhalten, auf der personenbezogene Daten Dritter erscheinen können — insbesondere Kleinanzeigenmärkte, Bewertungsportale, Vermittlungsplattformen, Foren und soziale Netzwerke mit Sitz oder Nutzerkreis in der EU (Marktortprinzip nach Art. 3 DSGVO). Die Entscheidung betrifft primär deutsche Nutzer und Unternehmen über die unmittelbare Wirkung der DSGVO sowie über Parallelwertungen zum strukturell identischen deutschen Recht (BDSG als Ergänzungsgesetz). Eine gesonderte deutsche Umsetzung ist wegen des Verordnungscharakters der DSGVO nicht nötig; berührt wird zusätzlich die Auslegung des Digital Services Act (VO (EU) 2022/2065), der die E-Commerce-Richtlinie als Haftungsregime für Hosting-Anbieter inzwischen abgelöst hat (Art. 6 DSA).

Eine Vorabentscheidung wirkt ex tunc: Sie erklärt, wie die ausgelegten Normen seit ihrem Inkrafttreten zu verstehen waren. Die Curtea de Apel Cluj entscheidet den konkreten Ausgangsrechtsstreit auf dieser Grundlage; das Ergebnis dort ist nach den ausgewerteten Quellen noch nicht bekannt.

Der Fall

Am 1. August 2018 veröffentlichte eine unbekannte Person auf der rumänischen Kleinanzeigenplattform publi24.ro (betrieben von Russmedia Digital SRL und Inform Media Press SRL) eine Anzeige, in der wahrheitswidrig behauptet wurde, eine namentlich nicht genannte, aber anhand von Foto und Telefonnummer identifizierbare Frau biete sexuelle Dienstleistungen an. Die Betroffene hatte weder der Veröffentlichung ihres Bildes noch der Behauptung zugestimmt. Nach ihrer Beschwerde entfernte die Plattform die Anzeige binnen etwa einer Stunde — zu diesem Zeitpunkt war der Inhalt jedoch bereits von Dritten kopiert und auf anderen Websites erneut veröffentlicht worden.

Die Betroffene verklagte die Plattformbetreiber wegen Verletzung ihrer Persönlichkeitsrechte und wegen Verstoßes gegen die DSGVO. Die Curtea de Apel Cluj legte dem Gerichtshof im Wesentlichen folgende Fragen vor: Ist der Betreiber eines Online-Marktplatzes datenschutzrechtlich Verantwortlicher für personenbezogene Daten, die Nutzer in Anzeigen veröffentlichen? Kann er sich auf das Haftungsprivileg der E-Commerce-Richtlinie für Hosting-Anbieter berufen, um sich seiner DSGVO-Pflichten zu entziehen? Welche präventiven Pflichten treffen ihn, wenn die Anzeige besonders sensible Daten nach Art. 9 DSGVO betrifft?

Was der Gerichtshof entschieden hat

1. Verantwortlicheneigenschaft der Plattform. Der Gerichtshof stellte fest, dass ein Marktplatzbetreiber datenschutzrechtlich Verantwortlicher (bzw. gemeinsam Verantwortlicher mit dem Nutzer, Art. 26 DSGVO) sein kann, wenn er durch die Ausgestaltung der Plattform — Kategorisierungslogik, Möglichkeit anonymer Anzeigenerstellung, weitreichende Nutzungs- und Verwertungsrechte an eingestellten Inhalten in den AGB, Monetarisierungsmodell — die Zwecke und Mittel der Verarbeitung mitbestimmt. Auf die positive Kenntnis vom konkreten rechtswidrigen Inhalt kommt es dafür nicht an.

2. Kein Rückzug auf das Hosting-Privileg. Die Haftungsprivilegierung für reine Hosting-Anbieter (Art. 14 E-Commerce-RL, funktional heute Art. 6 DSA) kann die eigenständigen Pflichten der DSGVO nicht neutralisieren, wenn der Betreiber zugleich als datenschutzrechtlich Verantwortlicher agiert. Haftungsprivileg und datenschutzrechtliche Verantwortlichkeit sind rechtlich getrennt zu beurteilen.

3. Präventivpflichten bei Art.-9-Daten. Enthält eine Anzeige besondere Kategorien personenbezogener Daten (hier: Angaben, die faktisch das Sexualleben einer identifizierbaren Person betreffen, Art. 9 Abs. 1 DSGVO), muss der Betreiber geeignete technische und organisatorische Maßnahmen vorhalten, um solche Inhalte vor ihrer Veröffentlichung zu erkennen — ein bloß reaktives Notice-and-Takedown-System genügt insoweit nicht.

4. Identitätsprüfung als Voraussetzung. Vor Veröffentlichung ist zu prüfen, ob die einstellende Person mit der von der Anzeige betroffenen Person identisch ist oder deren ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO vorliegt. Fehlt beides und greift keine andere Ausnahme des Art. 9 Abs. 2 DSGVO, ist die Veröffentlichung zu verweigern.

5. Schutz vor Weiterverbreitung. Der Betreiber muss zumutbare, dem Risiko angemessene technische Vorkehrungen (etwa gegen automatisiertes Kopieren/Scraping) treffen, um eine unrechtmäßige Weiterverbreitung entfernter Inhalte auf Drittseiten zu erschweren.

6. Verhältnismäßigkeit. Der Gerichtshof erkennt an, dass die konkrete Ausgestaltung der Maßnahmen nach Risiko, Art des Dienstes und den Ressourcen des Anbieters skalierbar sein kann — kleinere Anbieter müssen nicht identische technische Lösungen wie große Plattformen implementieren, sofern die Entscheidung auf einer dokumentierten Risikoanalyse beruht.

Was das für Unternehmen bedeutet

Häufige Fehler

Häufige Fragen

Gilt das Urteil auch für deutsche Plattformbetreiber? Ja — die DSGVO gilt unmittelbar in allen EU-Mitgliedstaaten, und Auslegungen des Gerichtshofs binden auch deutsche Gerichte und Aufsichtsbehörden bei vergleichbaren Sachverhalten.

Betrifft das Urteil nur Kleinanzeigenportale? Nein — die tragenden Erwägungen zur Verantwortlicheneigenschaft und zu Präventivpflichten bei Art.-9-Daten sind grundsätzlich auf jede Plattform mit nutzergenerierten Inhalten übertragbar, bei denen strukturell sensible Daten Dritter veröffentlicht werden können.

Ersetzt dieses Urteil die Regeln des Digital Services Act? Nein — DSA-Melde- und Moderationspflichten bestehen parallel zu den DSGVO-Pflichten als Verantwortlicher; das Urteil stellt klar, dass das Haftungsprivileg für Hosting-Anbieter die DSGVO-Pflichten nicht verdrängt.

Änderungsverlauf

Siehe auch

Stand

Quellen

Letzte Änderung:
2026-09-26
Letzte Prüfung:
2026-09-26
In Kraft seit:
2025-12-02
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0