EuGH C-807/21 (Deutsche Wohnen, VO 2016/679) – DSGVO-Bußgeld direkt gegen Unternehmen, aber nur bei Verschulden In Kraft
Kernfakten
| Punkt | Wert |
|---|---|
| Gericht | EuGH, Große Kammer |
| Aktenzeichen | C-807/21 |
| Urteilsdatum | 05.12.2023 |
| CELEX | 62021CJ0807 |
| Parteien | Deutsche Wohnen SE ./. Staatsanwaltschaft Berlin |
| Vorlegendes Gericht | Kammergericht Berlin |
| Verfahrenssprache | Deutsch |
| Ausgelegte Normen | Art. 4 Nr. 7, Art. 58 Abs. 2 lit. i, Art. 83 Abs. 1–6 DSGVO (VO 2016/679) |
| Tenor Nr. 1 | Nationale Regelung, die Bußgeld gegen juristische Person von vorheriger Zurechnung an eine identifizierte natürliche Person abhängig macht, ist unionsrechtswidrig |
| Tenor Nr. 2 | Geldbuße nur bei nachgewiesenem vorsätzlichem oder fahrlässigem Verstoß |
| Verschuldensmaßstab | Verantwortlicher „konnte sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein" — Verbotskenntnis nicht nötig (Rn. 76) |
| Leitungsorgan | Handlung oder Kenntnis des Leitungsorgans nicht erforderlich (Rn. 77) |
| „Strict liability" | Ausgeschlossen (Rn. 74 f.) |
| Unternehmensbegriff | funktionaler Begriff der Art. 101, 102 AEUV — wirtschaftliche Einheit, unabhängig von Rechtsform (Rn. 56 ff.) |
| Folge für Bußgeldrahmen | Obergrenze nach weltweitem Konzernjahresumsatz, wenn Adressat Unternehmen i. S. d. Art. 101, 102 AEUV ist oder einem solchen angehört |
| Betroffene deutsche Normen | § 41 Abs. 1 S. 1 BDSG i. V. m. §§ 30, 130 OWiG |
| Ausgangsbußgeld (BlnBDI, Okt. 2019) | 14,5 Mio. EUR |
| Vorgeworfene Verstöße | Art. 5 DSGVO (Datenminimierung, Speicherbegrenzung), Art. 25 Abs. 1 DSGVO (Datenschutz durch Technikgestaltung) |
| Folgeentscheidung | LG Berlin I, Urteil vom 09.06.2026, Az. 526 OWi LG 1/20 — Verstoß bestätigt, Bußgeld auf 900.000 EUR reduziert (Betrag laut Pressemitteilung PM 24/2026 des LG Berlin I; nicht rechtskräftig) |
Geltungsbereich
Das Urteil bindet als Vorabentscheidung alle mitgliedstaatlichen Gerichte und Aufsichtsbehörden bei der Auslegung von Art. 83 DSGVO. Es betrifft jede DSGVO-Geldbuße gegen eine juristische Person in der gesamten EU/EWR — unabhängig von Branche, Größe und davon, ob es sich um einen Verantwortlichen oder einen Auftragsverarbeiter handelt.
Für Deutschland ist die Wirkung besonders groß: Vor dem Urteil war streitig, ob § 30 OWiG (über § 41 Abs. 1 S. 1 BDSG anwendbar) verlangt, dass die Behörde eine konkrete Ordnungswidrigkeit eines Organmitglieds oder Repräsentanten feststellt. Das Kammergericht Berlin hatte den Bußgeldbescheid der Berliner Beauftragten für Datenschutz und Informationsfreiheit (BlnBDI) genau deshalb in Frage gestellt. Der EuGH hat diesem Ansatz die Grundlage entzogen: § 30 OWiG darf DSGVO-Bußgelder nicht von der Identifizierung einer natürlichen Person abhängig machen.
Keine Anwendung findet das Urteil auf Bußgelder gegen Behörden und öffentliche Stellen — dort bleibt es bei der Öffnungsklausel des Art. 83 Abs. 7 DSGVO und der deutschen Entscheidung in § 43 Abs. 3 BDSG, keine Geldbußen zu verhängen.
Die beiden Vorlagefragen im Detail
Frage 1 – Direkte Bebußung des Unternehmens
Das Kammergericht wollte wissen, ob Art. 83 Abs. 4–6 DSGVO den funktionalen Unternehmensbegriff der Art. 101 und 102 AEUV in das nationale Recht inkorporiert, sodass ein Bußgeldverfahren unmittelbar gegen das Unternehmen geführt werden kann.
Der EuGH bejaht dies im Ergebnis. Der Unternehmensbegriff der Art. 101, 102 AEUV erfasst „jede eine wirtschaftliche Tätigkeit ausübende Einheit unabhängig von ihrer Rechtsform und der Art ihrer Finanzierung" — eine wirtschaftliche Einheit, auch wenn sie rechtlich aus mehreren Personen besteht (Rn. 57, unter Verweis auf *Sumal*, C-882/19). Dieser Begriff ist nach Art. 83 Abs. 4–6 DSGVO i. V. m. ErwGr. 150 für die Berechnung des Bußgeldhöchstbetrags maßgeblich.
Daraus folgt: Die Aufsichtsbehörde kann ein Bußgeld direkt gegen die juristische Person als Verantwortliche richten. Das Erfordernis einer vorherigen Zurechnung an eine identifizierte natürliche Person würde die praktische Wirksamkeit von Art. 83 DSGVO untergraben und zu einer ungleichen Durchsetzung in den Mitgliedstaaten führen.
Frage 2 – Verschulden oder „strict liability"?
Hier hat der EuGH der Aufsichtspraxis eine Grenze gesetzt. Der Unionsgesetzgeber habe es „nicht für erforderlich gehalten, zur Gewährleistung eines solchen hohen Schutzniveaus vorzusehen, dass Geldbußen verschuldensunabhängig verhängt werden" (Rn. 74). Folglich gilt (Rn. 75):
> Art. 83 DSGVO gestattet es nicht, eine Geldbuße zu verhängen, ohne dass nachgewiesen ist, dass dieser Verstoß von dem Verantwortlichen vorsätzlich oder fahrlässig begangen wurde.
Die praktische Hürde ist aber niedrig. Nach Rn. 76 reicht es aus, wenn der Verantwortliche „sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte, gleichviel, ob ihm dabei bewusst war, dass es gegen die Vorschriften der DSGVO verstößt". Der EuGH übernimmt damit ausdrücklich den kartellrechtlichen Fahrlässigkeitsmaßstab (*Schenker & Co.*, C-681/11; *Lundbeck/Kommission*, C-591/16 P).
Ergänzend stellt Rn. 77 klar: Bei einer juristischen Person setzt Art. 83 DSGVO „keine Handlung und nicht einmal eine Kenntnis seitens des Leitungsorgans" voraus. Verschulden auf Ebene irgendeines Mitarbeiters im Rahmen seiner Tätigkeit genügt.
Was das für Unternehmen bedeutet
- Die Ausrede „kein Verantwortlicher benannt" trägt nicht mehr. Wer darauf setzt, dass die Behörde keine schuldige Leitungsperson identifiziert, verliert diese Verteidigungslinie vollständig.
- Die Verteidigung verlagert sich auf das Verschulden. Angreifbar ist die Behörde dort, wo sie Vorsatz oder Fahrlässigkeit nicht belegt. Praktisch relevant ist das vor allem bei ungeklärter Rechtslage, widersprüchlichen Behördenhinweisen oder erstmaliger Auslegung einer Norm.
- Dokumentierte Compliance wirkt doppelt. Ein gelebtes Datenschutzmanagement, eingeholter externer Rechtsrat und dokumentierte Abwägungen sprechen gegen Fahrlässigkeit — und mindern nach Art. 83 Abs. 2 lit. d DSGVO zusätzlich die Bußgeldhöhe.
- Behördliche Vorwarnungen sind gefährlich. Wer von der Aufsichtsbehörde bereits auf einen Mangel hingewiesen wurde und ihn nicht abstellt, handelt regelmäßig mindestens fahrlässig, oft vorsätzlich. Genau das war im Ausgangsfall der entscheidende Punkt: Die BlnBDI hatte die Deutsche Wohnen SE vor dem Tatzeitraum erfolglos auf den Mangel des Archivsystems hingewiesen.
- Der Konzernumsatz bestimmt den Deckel. Gehört das Unternehmen zu einer wirtschaftlichen Einheit, richtet sich die Obergrenze (2 % bzw. 4 %) nach dem weltweiten Konzernjahresumsatz — bestätigt und präzisiert durch EuGH C-383/23 (ILVA).
Der Ausgangsfall und sein Ende 2026
Die BlnBDI verhängte im Oktober 2019 ein Bußgeld von 14,5 Mio. EUR gegen die Deutsche Wohnen SE. Vorwurf: Mieterdaten — darunter Gehaltsbescheinigungen, Auszüge aus Arbeits- und Ausbildungsverträgen, Steuer-, Sozial- und Krankenversicherungsdaten sowie Kontoauszüge — wurden in einem Archivsystem ohne jede Löschfunktion gespeichert, ohne Prüfung, ob die Speicherung überhaupt zulässig oder erforderlich war. Die BlnBDI sah darin Verstöße gegen Art. 5 DSGVO und Art. 25 Abs. 1 DSGVO.
Nach Einspruch des Unternehmens und dem Vorabentscheidungsverfahren beim EuGH verkündete das Landgericht Berlin I am 09.06.2026 (Az. 526 OWi LG 1/20) sein Urteil: Der Verstoß gegen die Grundsätze der Datenminimierung und Speicherbegrenzung wurde bestätigt — es sei dem Unternehmen „zumutbar und auch technisch möglich" gewesen, die Daten ehemaliger Mieterinnen und Mieter rechtzeitig zu löschen. Das Bußgeld wurde nach Pressemitteilung PM 24/2026 des Gerichts auf 900.000 EUR reduziert. Die Entscheidung ist nicht rechtskräftig; die Rechtsbeschwerde steht offen.
> Hinweis zur Belastbarkeit: Der Betrag von 900.000 EUR beruht auf der Pressemitteilung des Landgerichts Berlin I und übereinstimmender Fachberichterstattung. Die Pressemitteilung der BlnBDI vom 10.06.2026 nennt den Betrag nicht. Ein veröffentlichter Urteilstext lag zum Stand dieser Seite noch nicht vor. Dieser Wert ist daher als vorläufig zu behandeln (`factcheck_status: review_needed`).
Häufige Fehler
- „Der EuGH hat die verschuldensunabhängige Haftung eingeführt." Falsch — genau das Gegenteil. Tenor Nr. 2 und Rn. 75 verlangen ausdrücklich den Nachweis von Vorsatz oder Fahrlässigkeit. „Strict liability" ist ausgeschlossen.
- „Wir haben die DSGVO-Pflicht nicht gekannt, also kein Verschulden." Falsch — nach Rn. 76 kommt es nicht darauf an, ob dem Verantwortlichen bewusst war, gegen die DSGVO zu verstoßen. Es genügt, dass er sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte.
- „Solange die Geschäftsführung nichts wusste, kann kein Bußgeld kommen." Falsch — Rn. 77 stellt klar, dass weder Handlung noch Kenntnis des Leitungsorgans erforderlich sind.
- „§ 30 OWiG schützt uns weiterhin." Falsch — soweit § 30 OWiG für DSGVO-Bußgelder die Identifizierung einer natürlichen Person verlangt, ist er nach Tenor Nr. 1 unionsrechtswidrig und insoweit unanwendbar.
- „Das Urteil betrifft nur Großkonzerne." Falsch — es gilt für jede juristische Person als Verantwortliche. Der Unternehmensbegriff der Art. 101, 102 AEUV ist nur für die Berechnung der Obergrenze relevant, nicht für die Bebußbarkeit als solche.
- „Mit dem EuGH-Urteil war der Fall Deutsche Wohnen entschieden." Falsch — der EuGH beantwortet nur Auslegungsfragen. Die Sachentscheidung fiel erst am 09.06.2026 beim LG Berlin I und ist noch nicht rechtskräftig.
Änderungsverlauf
- 2026-09-21: Erstveröffentlichung durch EU-Recht-Bot. Tenor Nr. 1 und 2 sowie Rn. 74–77 wörtlich gegen EUR-Lex (CELEX 62021CJ0807) verifiziert. Folgeentscheidung LG Berlin I vom 09.06.2026 ergänzt; Bußgeldbetrag 900.000 EUR nur aus Gerichts-Pressemitteilung belegt, daher factcheck_status=review_needed. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Nexvyra EU-Recht-Bot"
Siehe auch
- [EuGH C-383/23 (ILVA) – DSGVO-Bußgeld nach Konzernumsatz](/fakten/eugh-c-383-23-ilva-dsgvo-bussgeld-konzernumsatz.html)
- [DSGVO-Bußgelder – Bemessungsrahmen nach Art. 83 DSGVO](/fakten/dsgvo-bussgelder.html)
- [DSGVO Art. 5 – Grundsätze der Verarbeitung](/fakten/dsgvo-grundsaetze-art-5.html)
- [DSGVO Art. 5 Abs. 1 lit. e – Speicherbegrenzung](/fakten/dsgvo-speicherbegrenzung.html)
- [DSGVO Art. 32 – Technische und organisatorische Maßnahmen (TOM)](/fakten/dsgvo-tom-art-32.html)
Stand
- Stand: 2026-09-21
- Urteilsdatum EuGH: 2023-12-05 (C-807/21, Große Kammer)
- Folgeentscheidung: 2026-06-09 (LG Berlin I, 526 OWi LG 1/20, nicht rechtskräftig)
- Status: aktuell
- Quellenautorität: A (EUR-Lex/CURIA, VO 2016/679, BlnBDI, gesetze-im-internet.de)
- Faktencheck: review_needed (Bußgeldbetrag der Folgeentscheidung nur pressemitteilungsbelegt)
- Lizenz: CC BY 4.0
Quellen
- EUR-Lex – Urteil EuGH (Große Kammer) vom 05.12.2023, C-807/21 (Deutsche Wohnen SE), CELEX 62021CJ0807: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62021CJ0807
- CURIA – Verfahrensdokumentation zur Rechtssache C-807/21: https://curia.europa.eu/juris/liste.jsf?language=de&num=C-807/21
- dejure.org – EuGH, 05.12.2023, C-807/21 (Permalink Rechtsprechungsvernetzung): https://dejure.org/dienste/vernetzung/rechtsprechung?Gericht=EuGH&Datum=05.12.2023&Aktenzeichen=C-807%2F21
- EUR-Lex – Verordnung (EU) 2016/679 (DSGVO), konsolidierte Fassung: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- EUR-Lex – Vertrag über die Arbeitsweise der Europäischen Union (AEUV), Art. 101 und 102: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A12016E%2FTXT
- gesetze-im-internet.de – § 41 BDSG (Anwendung der Vorschriften über das Bußgeld- und Strafverfahren): https://www.gesetze-im-internet.de/bdsg_2018/__41.html
- gesetze-im-internet.de – § 43 BDSG (Bußgeldvorschriften): https://www.gesetze-im-internet.de/bdsg_2018/__43.html
- gesetze-im-internet.de – § 30 OWiG (Geldbuße gegen juristische Personen und Personenvereinigungen): https://www.gesetze-im-internet.de/owig_1968/__30.html
- gesetze-im-internet.de – § 130 OWiG (Verletzung der Aufsichtspflicht in Betrieben und Unternehmen): https://www.gesetze-im-internet.de/owig_1968/__130.html
- BlnBDI – Pressemitteilung vom 10.06.2026: Landgericht Berlin bestätigt Verstoß der Deutsche Wohnen SE gegen die DSGVO: https://www.datenschutz-berlin.de/pressemitteilung/landgericht-berlin-bestaetigt-verstoss-der-deutsche-wohnen-se-gegen-die-dsgvo/
- BlnBDI – Pressemitteilung: EuGH bestätigt die Sanktionspraxis der deutschen Datenschutzbehörden: https://www.datenschutz-berlin.de/pressemitteilung/eugh-bestaetigt-die-sanktionspraxis-der-deutschen-datenschutzbehoerden/
- LG Berlin I – Pressemitteilung 24/2026 zum Urteil vom 09.06.2026 (Az. 526 OWi LG 1/20): https://www.berlin.de/gerichte/presse/pressemitteilungen-der-ordentlichen-gerichtsbarkeit/2026/pressemitteilung.1679703.php
- EDSA/EDPB – Leitlinien 04/2022 zur Berechnung von Geldbußen im Rahmen der DSGVO: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-042022-calculation-administrative-fines-under_en