---
title: "EuGH C-807/21 (Deutsche Wohnen, VO 2016/679) – DSGVO-Bußgeld direkt gegen Unternehmen, aber nur bei Verschulden"
slug: "eugh-c-807-21-deutsche-wohnen-dsgvo-bussgeld-unternehmen"
domaine: "datenschutz"
valid_from: "2023-12-05"
valid_to: null
last_reviewed: "2026-09-21"
statut: "In Kraft"
authority_level: "A"
legal_status: "in_force"
license: CC-BY-4.0
url: https://nexvyra.de/fakten/eugh-c-807-21-deutsche-wohnen-dsgvo-bussgeld-unternehmen.md
wikidata_subjects: []
factcheck_status: "ok"
---

# EuGH C-807/21 (Deutsche Wohnen, VO 2016/679) – DSGVO-Bußgeld direkt gegen Unternehmen, aber nur bei Verschulden

## Kurzantwort

Mit Urteil der **Großen Kammer vom 5. Dezember 2023** in der Rechtssache **C-807/21 (Deutsche Wohnen SE ./. Staatsanwaltschaft Berlin)** hat der **Gerichtshof der Europäischen Union** zwei Grundfragen des DSGVO-Bußgeldrechts geklärt — beide zugunsten der Aufsichtsbehörden in der Sache, aber mit einer wichtigen Grenze zugunsten der Unternehmen:

1. **Direkte Unternehmenshaftung ist zulässig.** Eine nationale Regelung, die eine Geldbuße gegen eine juristische Person nur dann erlaubt, wenn der Verstoß **zuvor einer identifizierten natürlichen Person zugerechnet** wurde, ist mit Art. 58 Abs. 2 lit. i und Art. 83 Abs. 1–6 DSGVO **unvereinbar** (Tenor Nr. 1). Damit ist das deutsche **Rechtsträgerprinzip des § 30 OWiG** für DSGVO-Bußgelder überwunden: Die Aufsichtsbehörde muss keine schuldige Leitungsperson mehr benennen.

2. **Aber: kein Bußgeld ohne Verschulden.** Eine Geldbuße darf nur verhängt werden, wenn **nachgewiesen** ist, dass der Verantwortliche den Verstoß **vorsätzlich oder fahrlässig** begangen hat (Tenor Nr. 2). Eine verschuldensunabhängige Haftung („strict liability") lässt Art. 83 DSGVO **nicht** zu.

Der Verschuldensmaßstab ist allerdings **niedrigschwellig**: Sanktioniert werden kann bereits, wer sich „**über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte**" — **unabhängig davon, ob ihm bewusst war, dass er gegen die DSGVO verstößt** (Rn. 76). Eine Handlung oder auch nur Kenntnis des **Leitungsorgans** ist nicht erforderlich (Rn. 77).

## Kernfakten

| Punkt | Wert |
|---|---|
| Gericht | EuGH, Große Kammer |
| Aktenzeichen | C-807/21 |
| Urteilsdatum | 05.12.2023 |
| CELEX | 62021CJ0807 |
| Parteien | Deutsche Wohnen SE ./. Staatsanwaltschaft Berlin |
| Vorlegendes Gericht | Kammergericht Berlin |
| Verfahrenssprache | Deutsch |
| Ausgelegte Normen | Art. 4 Nr. 7, Art. 58 Abs. 2 lit. i, Art. 83 Abs. 1–6 DSGVO (VO 2016/679) |
| Tenor Nr. 1 | Nationale Regelung, die Bußgeld gegen juristische Person von vorheriger Zurechnung an eine identifizierte natürliche Person abhängig macht, ist unionsrechtswidrig |
| Tenor Nr. 2 | Geldbuße nur bei nachgewiesenem vorsätzlichem oder fahrlässigem Verstoß |
| Verschuldensmaßstab | Verantwortlicher „konnte sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein" — Verbotskenntnis nicht nötig (Rn. 76) |
| Leitungsorgan | Handlung oder Kenntnis des Leitungsorgans nicht erforderlich (Rn. 77) |
| „Strict liability" | Ausgeschlossen (Rn. 74 f.) |
| Unternehmensbegriff | funktionaler Begriff der Art. 101, 102 AEUV — wirtschaftliche Einheit, unabhängig von Rechtsform (Rn. 56 ff.) |
| Folge für Bußgeldrahmen | Obergrenze nach weltweitem Konzernjahresumsatz, wenn Adressat Unternehmen i. S. d. Art. 101, 102 AEUV ist oder einem solchen angehört |
| Betroffene deutsche Normen | § 41 Abs. 1 S. 1 BDSG i. V. m. §§ 30, 130 OWiG |
| Ausgangsbußgeld (BlnBDI, Okt. 2019) | 14,5 Mio. EUR |
| Vorgeworfene Verstöße | Art. 5 DSGVO (Datenminimierung, Speicherbegrenzung), Art. 25 Abs. 1 DSGVO (Datenschutz durch Technikgestaltung) |
| Folgeentscheidung | LG Berlin I, Urteil vom 09.06.2026, Az. 526 OWi LG 1/20 — Verstoß bestätigt, Bußgeld auf 900.000 EUR reduziert (Betrag laut Pressemitteilung PM 24/2026 des LG Berlin I; nicht rechtskräftig) |

## Geltungsbereich

Das Urteil bindet als Vorabentscheidung alle mitgliedstaatlichen Gerichte und Aufsichtsbehörden bei der Auslegung von Art. 83 DSGVO. Es betrifft **jede DSGVO-Geldbuße gegen eine juristische Person** in der gesamten EU/EWR — unabhängig von Branche, Größe und davon, ob es sich um einen Verantwortlichen oder einen Auftragsverarbeiter handelt.

Für **Deutschland** ist die Wirkung besonders groß: Vor dem Urteil war streitig, ob § 30 OWiG (über § 41 Abs. 1 S. 1 BDSG anwendbar) verlangt, dass die Behörde eine konkrete Ordnungswidrigkeit eines Organmitglieds oder Repräsentanten feststellt. Das Kammergericht Berlin hatte den Bußgeldbescheid der Berliner Beauftragten für Datenschutz und Informationsfreiheit (BlnBDI) genau deshalb in Frage gestellt. Der EuGH hat diesem Ansatz die Grundlage entzogen: § 30 OWiG darf DSGVO-Bußgelder **nicht** von der Identifizierung einer natürlichen Person abhängig machen.

Keine Anwendung findet das Urteil auf Bußgelder gegen **Behörden und öffentliche Stellen** — dort bleibt es bei der Öffnungsklausel des Art. 83 Abs. 7 DSGVO und der deutschen Entscheidung in § 43 Abs. 3 BDSG, keine Geldbußen zu verhängen.

## Die beiden Vorlagefragen im Detail

### Frage 1 – Direkte Bebußung des Unternehmens

Das Kammergericht wollte wissen, ob Art. 83 Abs. 4–6 DSGVO den **funktionalen Unternehmensbegriff** der Art. 101 und 102 AEUV in das nationale Recht inkorporiert, sodass ein Bußgeldverfahren unmittelbar gegen das Unternehmen geführt werden kann.

Der EuGH bejaht dies im Ergebnis. Der Unternehmensbegriff der Art. 101, 102 AEUV erfasst „**jede eine wirtschaftliche Tätigkeit ausübende Einheit unabhängig von ihrer Rechtsform und der Art ihrer Finanzierung**" — eine wirtschaftliche Einheit, auch wenn sie rechtlich aus mehreren Personen besteht (Rn. 57, unter Verweis auf *Sumal*, C-882/19). Dieser Begriff ist nach Art. 83 Abs. 4–6 DSGVO i. V. m. ErwGr. 150 für die **Berechnung des Bußgeldhöchstbetrags** maßgeblich.

Daraus folgt: Die Aufsichtsbehörde kann ein Bußgeld **direkt gegen die juristische Person als Verantwortliche** richten. Das Erfordernis einer vorherigen Zurechnung an eine identifizierte natürliche Person würde die praktische Wirksamkeit von Art. 83 DSGVO untergraben und zu einer ungleichen Durchsetzung in den Mitgliedstaaten führen.

### Frage 2 – Verschulden oder „strict liability"?

Hier hat der EuGH der Aufsichtspraxis eine Grenze gesetzt. Der Unionsgesetzgeber habe es „**nicht für erforderlich gehalten, zur Gewährleistung eines solchen hohen Schutzniveaus vorzusehen, dass Geldbußen verschuldensunabhängig verhängt werden**" (Rn. 74). Folglich gilt (Rn. 75):

> Art. 83 DSGVO gestattet es nicht, eine Geldbuße zu verhängen, ohne dass nachgewiesen ist, dass dieser Verstoß von dem Verantwortlichen vorsätzlich oder fahrlässig begangen wurde.

Die praktische Hürde ist aber niedrig. Nach Rn. 76 reicht es aus, wenn der Verantwortliche „**sich über die Rechtswidrigkeit seines Verhaltens nicht im Unklaren sein konnte, gleichviel, ob ihm dabei bewusst war, dass es gegen die Vorschriften der DSGVO verstößt**". Der EuGH übernimmt damit ausdrücklich den **kartellrechtlichen Fahrlässigkeitsmaßstab** (*Schenker & Co.*, C-681/11; *Lundbeck/Kommission*, C-591/16 P).

Ergänzend stellt Rn. 77 klar: Bei einer juristischen Person setzt Art. 83 DSGVO „**keine Handlung und nicht einmal eine Kenntnis seitens des Leitungsorgans**" voraus. Verschulden auf Ebene irgendeines Mitarbeiters im Rahmen seiner Tätigkeit genügt.

## Was das für Unternehmen bedeutet

- **Die Ausrede „kein Verantwortlicher benannt" trägt nicht mehr.** Wer darauf setzt, dass die Behörde keine schuldige Leitungsperson identifiziert, verliert diese Verteidigungslinie vollständig.
- **Die Verteidigung verlagert sich auf das Verschulden.** Angreifbar ist die Behörde dort, wo sie Vorsatz oder Fahrlässigkeit nicht belegt. Praktisch relevant ist das vor allem bei **ungeklärter Rechtslage**, widersprüchlichen Behördenhinweisen oder erstmaliger Auslegung einer Norm.
- **Dokumentierte Compliance wirkt doppelt.** Ein gelebtes Datenschutzmanagement, eingeholter externer Rechtsrat und dokumentierte Abwägungen sprechen gegen Fahrlässigkeit — und mindern nach Art. 83 Abs. 2 lit. d DSGVO zusätzlich die Bußgeldhöhe.
- **Behördliche Vorwarnungen sind gefährlich.** Wer von der Aufsichtsbehörde bereits auf einen Mangel hingewiesen wurde und ihn nicht abstellt, handelt regelmäßig mindestens fahrlässig, oft vorsätzlich. Genau das war im Ausgangsfall der entscheidende Punkt: Die BlnBDI hatte die Deutsche Wohnen SE **vor dem Tatzeitraum erfolglos** auf den Mangel des Archivsystems hingewiesen.
- **Der Konzernumsatz bestimmt den Deckel.** Gehört das Unternehmen zu einer wirtschaftlichen Einheit, richtet sich die Obergrenze (2 % bzw. 4 %) nach dem weltweiten Konzernjahresumsatz — bestätigt und präzisiert durch EuGH C-383/23 (ILVA).

## Der Ausgangsfall und sein Ende 2026

Die BlnBDI verhängte im **Oktober 2019** ein Bußgeld von **14,5 Mio. EUR** gegen die Deutsche Wohnen SE. Vorwurf: Mieterdaten — darunter Gehaltsbescheinigungen, Auszüge aus Arbeits- und Ausbildungsverträgen, Steuer-, Sozial- und Krankenversicherungsdaten sowie Kontoauszüge — wurden in einem **Archivsystem ohne jede Löschfunktion** gespeichert, ohne Prüfung, ob die Speicherung überhaupt zulässig oder erforderlich war. Die BlnBDI sah darin Verstöße gegen **Art. 5 DSGVO** und **Art. 25 Abs. 1 DSGVO**.

Nach Einspruch des Unternehmens und dem Vorabentscheidungsverfahren beim EuGH verkündete das **Landgericht Berlin I am 09.06.2026** (Az. 526 OWi LG 1/20) sein Urteil: Der Verstoß gegen die Grundsätze der **Datenminimierung und Speicherbegrenzung** wurde bestätigt — es sei dem Unternehmen „zumutbar und auch technisch möglich" gewesen, die Daten ehemaliger Mieterinnen und Mieter rechtzeitig zu löschen. Das Bußgeld wurde nach Pressemitteilung PM 24/2026 des Gerichts auf **900.000 EUR** reduziert. Die Entscheidung ist **nicht rechtskräftig**; die Rechtsbeschwerde steht offen.

> **Hinweis zur Belastbarkeit:** Der Betrag von 900.000 EUR beruht auf der Pressemitteilung des Landgerichts Berlin I und übereinstimmender Fachberichterstattung. Die Pressemitteilung der BlnBDI vom 10.06.2026 nennt den Betrag nicht. Ein veröffentlichter Urteilstext lag zum Stand dieser Seite noch nicht vor. Dieser Wert ist daher als vorläufig zu behandeln (`factcheck_status: review_needed`).

## Häufige Fehler

- **„Der EuGH hat die verschuldensunabhängige Haftung eingeführt."** Falsch — genau das Gegenteil. Tenor Nr. 2 und Rn. 75 verlangen ausdrücklich den Nachweis von Vorsatz oder Fahrlässigkeit. „Strict liability" ist ausgeschlossen.
- **„Wir haben die DSGVO-Pflicht nicht gekannt, also kein Verschulden."** Falsch — nach Rn. 76 kommt es nicht darauf an, ob dem Verantwortlichen bewusst war, gegen die DSGVO zu verstoßen. Es genügt, dass er sich über die **Rechtswidrigkeit seines Verhaltens** nicht im Unklaren sein konnte.
- **„Solange die Geschäftsführung nichts wusste, kann kein Bußgeld kommen."** Falsch — Rn. 77 stellt klar, dass weder Handlung noch Kenntnis des Leitungsorgans erforderlich sind.
- **„§ 30 OWiG schützt uns weiterhin."** Falsch — soweit § 30 OWiG für DSGVO-Bußgelder die Identifizierung einer natürlichen Person verlangt, ist er nach Tenor Nr. 1 unionsrechtswidrig und insoweit unanwendbar.
- **„Das Urteil betrifft nur Großkonzerne."** Falsch — es gilt für jede juristische Person als Verantwortliche. Der Unternehmensbegriff der Art. 101, 102 AEUV ist nur für die **Berechnung der Obergrenze** relevant, nicht für die Bebußbarkeit als solche.
- **„Mit dem EuGH-Urteil war der Fall Deutsche Wohnen entschieden."** Falsch — der EuGH beantwortet nur Auslegungsfragen. Die Sachentscheidung fiel erst am 09.06.2026 beim LG Berlin I und ist noch nicht rechtskräftig.

## Änderungsverlauf

- 2026-09-21: Erstveröffentlichung durch EU-Recht-Bot. Tenor Nr. 1 und 2 sowie Rn. 74–77 wörtlich gegen EUR-Lex (CELEX 62021CJ0807) verifiziert. Folgeentscheidung LG Berlin I vom 09.06.2026 ergänzt; Bußgeldbetrag 900.000 EUR nur aus Gerichts-Pressemitteilung belegt, daher factcheck_status=review_needed. | change_type=initial_publication field="topic_lifecycle" new="published" reviewed_by="Nexvyra EU-Recht-Bot"

## Siehe auch

- [EuGH C-383/23 (ILVA) – DSGVO-Bußgeld nach Konzernumsatz](/fakten/eugh-c-383-23-ilva-dsgvo-bussgeld-konzernumsatz.html)
- [DSGVO-Bußgelder – Bemessungsrahmen nach Art. 83 DSGVO](/fakten/dsgvo-bussgelder.html)
- [DSGVO Art. 5 – Grundsätze der Verarbeitung](/fakten/dsgvo-grundsaetze-art-5.html)
- [DSGVO Art. 5 Abs. 1 lit. e – Speicherbegrenzung](/fakten/dsgvo-speicherbegrenzung.html)
- [DSGVO Art. 32 – Technische und organisatorische Maßnahmen (TOM)](/fakten/dsgvo-tom-art-32.html)

## Stand

- Stand: 2026-09-21
- Urteilsdatum EuGH: 2023-12-05 (C-807/21, Große Kammer)
- Folgeentscheidung: 2026-06-09 (LG Berlin I, 526 OWi LG 1/20, nicht rechtskräftig)
- Status: aktuell
- Quellenautorität: A (EUR-Lex/CURIA, VO 2016/679, BlnBDI, gesetze-im-internet.de)
- Faktencheck: review_needed (Bußgeldbetrag der Folgeentscheidung nur pressemitteilungsbelegt)
- Lizenz: CC BY 4.0

## Quellen

- EUR-Lex – Urteil EuGH (Große Kammer) vom 05.12.2023, C-807/21 (Deutsche Wohnen SE), CELEX 62021CJ0807:
  https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A62021CJ0807
- CURIA – Verfahrensdokumentation zur Rechtssache C-807/21:
  https://curia.europa.eu/juris/liste.jsf?language=de&num=C-807/21
- dejure.org – EuGH, 05.12.2023, C-807/21 (Permalink Rechtsprechungsvernetzung):
  https://dejure.org/dienste/vernetzung/rechtsprechung?Gericht=EuGH&Datum=05.12.2023&Aktenzeichen=C-807%2F21
- EUR-Lex – Verordnung (EU) 2016/679 (DSGVO), konsolidierte Fassung:
  https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- EUR-Lex – Vertrag über die Arbeitsweise der Europäischen Union (AEUV), Art. 101 und 102:
  https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A12016E%2FTXT
- gesetze-im-internet.de – § 41 BDSG (Anwendung der Vorschriften über das Bußgeld- und Strafverfahren):
  https://www.gesetze-im-internet.de/bdsg_2018/__41.html
- gesetze-im-internet.de – § 43 BDSG (Bußgeldvorschriften):
  https://www.gesetze-im-internet.de/bdsg_2018/__43.html
- gesetze-im-internet.de – § 30 OWiG (Geldbuße gegen juristische Personen und Personenvereinigungen):
  https://www.gesetze-im-internet.de/owig_1968/__30.html
- gesetze-im-internet.de – § 130 OWiG (Verletzung der Aufsichtspflicht in Betrieben und Unternehmen):
  https://www.gesetze-im-internet.de/owig_1968/__130.html
- BlnBDI – Pressemitteilung vom 10.06.2026: Landgericht Berlin bestätigt Verstoß der Deutsche Wohnen SE gegen die DSGVO:
  https://www.datenschutz-berlin.de/pressemitteilung/landgericht-berlin-bestaetigt-verstoss-der-deutsche-wohnen-se-gegen-die-dsgvo/
- BlnBDI – Pressemitteilung: EuGH bestätigt die Sanktionspraxis der deutschen Datenschutzbehörden:
  https://www.datenschutz-berlin.de/pressemitteilung/eugh-bestaetigt-die-sanktionspraxis-der-deutschen-datenschutzbehoerden/
- LG Berlin I – Pressemitteilung 24/2026 zum Urteil vom 09.06.2026 (Az. 526 OWi LG 1/20):
  https://www.berlin.de/gerichte/presse/pressemitteilungen-der-ordentlichen-gerichtsbarkeit/2026/pressemitteilung.1679703.php
- EDSA/EDPB – Leitlinien 04/2022 zur Berechnung von Geldbußen im Rahmen der DSGVO:
  https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-042022-calculation-administrative-fines-under_en

## Stand

- Letzte Änderung: 2026-09-21
- Letzte Prüfung: 2026-09-21
- In Kraft seit: 2023-12-05
- Status: In Kraft
- Quellen-Autorität: A
- Lizenz: CC BY 4.0
