Nexvyra

EuGH C-807/21 (Deutsche Wohnen, VO 2016/679) – DSGVO-Bußgeld direkt gegen Unternehmen, aber nur bei Verschulden In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-09-21 · letzte Prüfung: 2026-09-21 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Mit Urteil der **Großen Kammer vom 5. Dezember 2023** in der Rechtssache **C-807/21 (Deutsche Wohnen SE ./. Staatsanwaltschaft Berlin)** hat der **Gerichtshof der Europäischen Union** zwei Grundfragen des DSGVO-Bußgeldrechts geklärt — beide zugunsten der Aufsichtsbehörden in der Sache, aber mit einer wichtigen Grenze zugunsten der Unternehmen: 1. **Direkte Unternehmenshaftung ist zulässig.** Eine nationale Regelung, die eine Geldbuße gegen eine juristische Person nur dann erlaubt, wenn der Verstoß **zuvor einer identifizierten natürlichen Person zugerechnet** wurde, ist mit Art. 58 Abs. 2 lit. i und Art. 83 Abs. 1–6 DSGVO **unvereinbar** (Tenor Nr. 1). Damit ist das deutsche **Rechtsträgerprinzip des § 30 OWiG** für DSGVO-Bußgelder überwunden: Die Aufsichtsbehörde muss keine schuldige Leitungsperson mehr benennen. 2. **Aber: kein Bußgeld ohne Verschulden.** Eine Geldbuße darf nur verhängt werden, wenn **nachgewiesen** ist, dass der Verantwortliche den Verstoß **vorsätzlich oder fahrlässig** begangen hat (Tenor Nr. 2). Eine verschuldensunabhängige Haftung („strict liability") lässt Art. 83 DSGVO **nicht** zu. Der Verschuldensmaßstab ist allerdings **niedrigschwellig**: Sanktioniert werden kann bereits, wer sich „**über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte**" — **unabhängig davon, ob ihm bewusst war, dass er gegen die DSGVO verstößt** (Rn. 76). Eine Handlung oder auch nur Kenntnis des **Leitungsorgans** ist nicht erforderlich (Rn. 77).

Kernfakten

PunktWert
GerichtEuGH, Große Kammer
AktenzeichenC-807/21
Urteilsdatum05.12.2023
CELEX62021CJ0807
ParteienDeutsche Wohnen SE ./. Staatsanwaltschaft Berlin
Vorlegendes GerichtKammergericht Berlin
VerfahrensspracheDeutsch
Ausgelegte NormenArt. 4 Nr. 7, Art. 58 Abs. 2 lit. i, Art. 83 Abs. 1–6 DSGVO (VO 2016/679)
Tenor Nr. 1Nationale Regelung, die Bußgeld gegen juristische Person von vorheriger Zurechnung an eine identifizierte natürliche Person abhängig macht, ist unionsrechtswidrig
Tenor Nr. 2Geldbuße nur bei nachgewiesenem vorsätzlichem oder fahrlässigem Verstoß
VerschuldensmaßstabVerantwortlicher „konnte sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein" — Verbotskenntnis nicht nötig (Rn. 76)
LeitungsorganHandlung oder Kenntnis des Leitungsorgans nicht erforderlich (Rn. 77)
„Strict liability"Ausgeschlossen (Rn. 74 f.)
Unternehmensbegrifffunktionaler Begriff der Art. 101, 102 AEUV — wirtschaftliche Einheit, unabhängig von Rechtsform (Rn. 56 ff.)
Folge für BußgeldrahmenObergrenze nach weltweitem Konzernjahresumsatz, wenn Adressat Unternehmen i. S. d. Art. 101, 102 AEUV ist oder einem solchen angehört
Betroffene deutsche Normen§ 41 Abs. 1 S. 1 BDSG i. V. m. §§ 30, 130 OWiG
Ausgangsbußgeld (BlnBDI, Okt. 2019)14,5 Mio. EUR
Vorgeworfene VerstößeArt. 5 DSGVO (Datenminimierung, Speicherbegrenzung), Art. 25 Abs. 1 DSGVO (Datenschutz durch Technikgestaltung)
FolgeentscheidungLG Berlin I, Urteil vom 09.06.2026, Az. 526 OWi LG 1/20 — Verstoß bestätigt, Bußgeld auf 900.000 EUR reduziert (Betrag laut Pressemitteilung PM 24/2026 des LG Berlin I; nicht rechtskräftig)

Geltungsbereich

Das Urteil bindet als Vorabentscheidung alle mitgliedstaatlichen Gerichte und Aufsichtsbehörden bei der Auslegung von Art. 83 DSGVO. Es betrifft jede DSGVO-Geldbuße gegen eine juristische Person in der gesamten EU/EWR — unabhängig von Branche, Größe und davon, ob es sich um einen Verantwortlichen oder einen Auftragsverarbeiter handelt.

Für Deutschland ist die Wirkung besonders groß: Vor dem Urteil war streitig, ob § 30 OWiG (über § 41 Abs. 1 S. 1 BDSG anwendbar) verlangt, dass die Behörde eine konkrete Ordnungswidrigkeit eines Organmitglieds oder Repräsentanten feststellt. Das Kammergericht Berlin hatte den Bußgeldbescheid der Berliner Beauftragten für Datenschutz und Informationsfreiheit (BlnBDI) genau deshalb in Frage gestellt. Der EuGH hat diesem Ansatz die Grundlage entzogen: § 30 OWiG darf DSGVO-Bußgelder nicht von der Identifizierung einer natürlichen Person abhängig machen.

Keine Anwendung findet das Urteil auf Bußgelder gegen Behörden und öffentliche Stellen — dort bleibt es bei der Öffnungsklausel des Art. 83 Abs. 7 DSGVO und der deutschen Entscheidung in § 43 Abs. 3 BDSG, keine Geldbußen zu verhängen.

Die beiden Vorlagefragen im Detail

Frage 1 – Direkte Bebußung des Unternehmens

Das Kammergericht wollte wissen, ob Art. 83 Abs. 4–6 DSGVO den funktionalen Unternehmensbegriff der Art. 101 und 102 AEUV in das nationale Recht inkorporiert, sodass ein Bußgeldverfahren unmittelbar gegen das Unternehmen geführt werden kann.

Der EuGH bejaht dies im Ergebnis. Der Unternehmensbegriff der Art. 101, 102 AEUV erfasst „jede eine wirtschaftliche Tätigkeit ausübende Einheit unabhängig von ihrer Rechtsform und der Art ihrer Finanzierung" — eine wirtschaftliche Einheit, auch wenn sie rechtlich aus mehreren Personen besteht (Rn. 57, unter Verweis auf *Sumal*, C-882/19). Dieser Begriff ist nach Art. 83 Abs. 4–6 DSGVO i. V. m. ErwGr. 150 für die Berechnung des Bußgeldhöchstbetrags maßgeblich.

Daraus folgt: Die Aufsichtsbehörde kann ein Bußgeld direkt gegen die juristische Person als Verantwortliche richten. Das Erfordernis einer vorherigen Zurechnung an eine identifizierte natürliche Person würde die praktische Wirksamkeit von Art. 83 DSGVO untergraben und zu einer ungleichen Durchsetzung in den Mitgliedstaaten führen.

Frage 2 – Verschulden oder „strict liability"?

Hier hat der EuGH der Aufsichtspraxis eine Grenze gesetzt. Der Unionsgesetzgeber habe es „nicht für erforderlich gehalten, zur Gewährleistung eines solchen hohen Schutzniveaus vorzusehen, dass Geldbußen verschuldensunabhängig verhängt werden" (Rn. 74). Folglich gilt (Rn. 75):

> Art. 83 DSGVO gestattet es nicht, eine Geldbuße zu verhängen, ohne dass nachgewiesen ist, dass dieser Verstoß von dem Verantwortlichen vorsätzlich oder fahrlässig begangen wurde.

Die praktische Hürde ist aber niedrig. Nach Rn. 76 reicht es aus, wenn der Verantwortliche „sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte, gleichviel, ob ihm dabei bewusst war, dass es gegen die Vorschriften der DSGVO verstößt". Der EuGH übernimmt damit ausdrücklich den kartellrechtlichen Fahrlässigkeitsmaßstab (*Schenker & Co.*, C-681/11; *Lundbeck/Kommission*, C-591/16 P).

Ergänzend stellt Rn. 77 klar: Bei einer juristischen Person setzt Art. 83 DSGVO „keine Handlung und nicht einmal eine Kenntnis seitens des Leitungsorgans" voraus. Verschulden auf Ebene irgendeines Mitarbeiters im Rahmen seiner Tätigkeit genügt.

Was das für Unternehmen bedeutet

Der Ausgangsfall und sein Ende 2026

Die BlnBDI verhängte im Oktober 2019 ein Bußgeld von 14,5 Mio. EUR gegen die Deutsche Wohnen SE. Vorwurf: Mieterdaten — darunter Gehaltsbescheinigungen, Auszüge aus Arbeits- und Ausbildungsverträgen, Steuer-, Sozial- und Krankenversicherungsdaten sowie Kontoauszüge — wurden in einem Archivsystem ohne jede Löschfunktion gespeichert, ohne Prüfung, ob die Speicherung überhaupt zulässig oder erforderlich war. Die BlnBDI sah darin Verstöße gegen Art. 5 DSGVO und Art. 25 Abs. 1 DSGVO.

Nach Einspruch des Unternehmens und dem Vorabentscheidungsverfahren beim EuGH verkündete das Landgericht Berlin I am 09.06.2026 (Az. 526 OWi LG 1/20) sein Urteil: Der Verstoß gegen die Grundsätze der Datenminimierung und Speicherbegrenzung wurde bestätigt — es sei dem Unternehmen „zumutbar und auch technisch möglich" gewesen, die Daten ehemaliger Mieterinnen und Mieter rechtzeitig zu löschen. Das Bußgeld wurde nach Pressemitteilung PM 24/2026 des Gerichts auf 900.000 EUR reduziert. Die Entscheidung ist nicht rechtskräftig; die Rechtsbeschwerde steht offen.

> Hinweis zur Belastbarkeit: Der Betrag von 900.000 EUR beruht auf der Pressemitteilung des Landgerichts Berlin I und übereinstimmender Fachberichterstattung. Die Pressemitteilung der BlnBDI vom 10.06.2026 nennt den Betrag nicht. Ein veröffentlichter Urteilstext lag zum Stand dieser Seite noch nicht vor. Dieser Wert ist daher als vorläufig zu behandeln (`factcheck_status: review_needed`).

Häufige Fehler

Änderungsverlauf

Siehe auch

Stand

Quellen

Letzte Änderung:
2026-09-21
Letzte Prüfung:
2026-09-21
In Kraft seit:
2023-12-05
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0