Zum Inhalt springen

403 Millionen Euro Bußgeld aufgrund Standortdaten-Verarbeitung – DS News KW 39-2026

    Moderation:
    avatar
    Laura Droschinski
    avatar
    Gregor Wortberg

    Was ist in der KW 39 in der Datenschutzwelt passiert, was ist für Datenschutzbeauftragte interessant?

    • LAG Baden-Württemberg zur Nutzung von Gehaltsdaten aus Betriebsratsunterlagen [Az. C-484/24 / § 26 BDSG]
    • Irische Datenschutzbehörde verhängt 403 Millionen Euro Bußgeld gegen Google
    • EDSA legt neue Leitlinien zur DSGVO-Bußgeldpraxis vor
    • OVG Nordrhein-Westfalen erlaubt Vertrieb von Smart Pet Feedern vorläufig
    • Microsoft ermöglicht Wahl des Microsoft-365-Datenspeicherorts bis Dezember

    Veröffentlichungen & Veranstaltungen

      Weitere Infos, Blog und Newsletter finden Sie unter: https://migosens.de/newsroom/ X: https://x.com/ds_talk?lang=de

    Übersicht aller Themenfolgen: https://migosens.de/datenschutz-podcast-themenfolgen/

    (als eigener Feed: https://migosens.de/show/tf/feed/ddt/)

    Instagram: https://www.instagram.com/datenschutztalk_podcast/

    Folge hier kommentieren:https://migosens.de/403-millionen-euro-bussgeld-aufgrund-standortdaten-verarbeitung-ds-news-kw-39-2026

    Schreibe einen Kommentar

    Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

    Transkript zur Folge:

    Herzlich Willkommen zum Datenschutz-Talk, eurem wöchentlichen Datenschutz-Update der MIGUSENZ.
    Mein Name ist Laura Droschinski.
    Und mein Name ist Gregor Wortberg.
    Hallo lieber Gregor. Hallo Laura. Heute ist Freitag, der 25.
    September 2026. Redaktionsschluss war wie gewohnt um 10 Uhr.
    Und auch heute schauen wir mit euch auf die wichtigsten Meldungen aus der Welt
    des Datenschutzes für diese Woche. Und Rico, was hast du denn heute auf dem Zettel?
    Ich habe drei Meldungen auf dem Zettel. Einmal ein Urteil aus Baden-Württemberg
    zur Nutzung von Gehaltsdaten durch den Betriebsrat.
    Dann hat der ETSA neue Leitlinien zur Bußgeldpraxis veröffentlicht.
    Microsoft bietet neue Konfigurationsmöglichkeiten des Speicherorts an und ein
    kleiner Veranstaltungshinweis darf natürlich auch nicht fehlen.
    So ist es. Zwei Lesehinweise habe ich auch für das Wochenende mitgebracht.
    Aber zu Beginn habe ich auch noch einmal das Top-Thema auf dem Zettel,
    nämlich das Millionenbußgeld gegen Google,
    und eine Entscheidung vom Oberverwaltungsgericht in Nordrhein-Westfalen zu smarten
    Futterautomaten für Tiere.
    Jetzt hast du ja schon gespoilert, dass es Google ist.
    Gucken wir erstmal zusammen nach Baden-Württemberg.
    Das Landesarbeitsgericht hält es für datenschutzrechtlich nämlich äußerst zweifelhaft,
    dass Gehaltsdaten aus Bruttolohnlisten des Betriebsrates für individuelle Equal-Pay-Klagen zu verwenden sind.
    Kurz zusammengefasst geht es ja bei Equal-Pay-Klagen um gleiche Lohn für gleiche
    Arbeit bei unterschiedlichem Geschlecht.
    Es ist ein äußerst vielschichtiges Verfahren bzw. Urteil. Wir konzentrieren
    uns hier aber natürlich einmal auf den datenschutzrechtlich relevanten Kern.
    In dem Verfahren verlangte eine Arbeitnehmerin unter anderem eine höhere Vergütung
    und berief sich dabei eben auf Gehaltsdaten eines männlichen Kollegen.
    Wie sie die erhalten hat, ist nämlich spannend. Die Gehaltsdaten stammten nämlich
    ursprünglich aus den Bruttolohnlisten, die der Betriebsrat im Rahmen seiner
    gesetzlichen Aufgaben nämlich Einsicht erhält.
    Und da sieht das Gericht nämlich auch eine datenschutzrechtliche Problematik.
    Begründet ist die Problematik laut Landesarbeitsgericht darin,
    dass der Betriebsrat die personenbezogenen Daten eben für die Wahrnehmung seiner
    gesetzlichen Aufgaben erhält und eben nicht dafür, individuelle Vergütungsklagen
    von Beschäftigten vorzubereiten.
    Und werden die Daten, die eben über dieses Einsichtsrecht verarbeitet werden,
    anschließend dann für einen anderen Zweck genutzt, muss nach Auffassung des LAG
    deshalb insbesondere geprüft werden, ob für diese Zweckänderung nach Artikel
    6 Absatz 4 DSGVO die Zulässigkeit gegeben ist.
    Das Gericht beißt außerdem darauf hin, dass der Betriebsrat im Rahmen des Entgeltstransparenzgesetzes
    grundsätzlich Vergleichswerte mitteilen kann,
    nicht aber eben ohne weiteres die individuellen Gehaltsdaten anderer Mitarbeiterin,
    insbesondere gegen dessen Willen.
    Das ist ja auch ein schöner Hinweis noch am Rande. Als mildere Möglichkeiten,
    nennt das Landesarbeitsgericht eben diese gesetzlichen Auskunftsansprüche über den Median bzw.
    Durchschnittsentgelte oder eben auch die freiwillige Offenlegung des eigenen
    Gehalts durch einen anderen Kollegen.
    Aus meiner Sicht etwas enttäuschend leider, muss ich mitteilen,
    dass da die Fragestellung für das Ergebnis des eigentlichen Kerns des Rechtsstreits,
    also eben diese Vergütungsfragestellung, nicht ausreichend relevant gewesen ist, wurde
    eben nicht final entschieden, ob die Gehaltsdaten im Gerichtsverfahren tatsächlich
    unverwertbar gewesen wären, weil sie halt unrechtmäßig offengelegt wurden.
    Aber natürlich sollten wir daraus mitnehmen, dass ein rechtmäßiger Zugriff auf
    beschäftigende Daten jetzt lange eben nicht bedeutet, dass die Daten auch für
    andere Zwecke dann halt verwendet werden dürfen.
    Und das sollte dann eben betrachtet werden und Unternehmen und Betriebsräte
    da auch dementsprechend klare Regelungen zu treffen und vielleicht auch gerade
    dann insbesondere den Datenschutzbeauftragten für die Bewertung einer möglichen
    Zweckänderung dann auch hinzuziehen.
    Richtig. Ich glaube, das ist umso wichtiger in der Praxis, da eben auch Betriebsräte
    zu sensibilisieren, dass auch hier natürlich die gleichen rechtmäßigen Vorgaben gelten und ja immer
    da auch als Verantwortlicher durchaus mit, natürlich immer im Detail ist das
    bei Betriebsräten, schwierigen Augen drauf zu haben, aber trotzdem in die Richtung auch zu steuern.
    Die irische Datenschutzaufsicht hat gegen Google ein Bußgeld von insgesamt 403
    Millionen Euro verhängt.
    Im Mittelpunkt steht die Verarbeitung von Standortdaten.
    Laut Pressemitteilung der DPC am 21. September wurden drei Google-Funktionen untersucht.
    Web und App Activity, Location History und Location Accuracy.
    Dabei ging es um die Datenverarbeitung zwischen Mai 2018 und Februar 2020.
    Die Datenschutzbehörde stellte dabei gleich mehrere DSGVO-Verstöße fest.
    Bei allen drei Funktionen konnte Google nach Auffassung der Behörde eben nicht
    ausreichend nachweisen, dass die Anforderungen an Rechtmäßigkeit,
    Fairness und Transparenz in Bezug auf die Verarbeitung von Standortdaten und
    Standortverlauf eingehalten wurden.
    Laut der DPC hätten Einzelpersonen nicht wissen können, dass ihr Standort verwendet
    wurde, um Werbung zu beeinflussen oder Interessen abzuleiten und damit die Kontrolle
    über ihre persönlichen Daten nicht mehr gegeben ist.
    Hinzu kommt eine zu lange Speicherung bestimmter Standortdaten,
    die den Kontrollverlust verschärften.
    Die Aufsicht stellt klar, dass die Verarbeitung von Standortdaten sowohl Vorteile,
    aber auch eben Schäden für Einzelpersonen bringen können.
    Es kann den Nutzen von Online-Diensten erheblich verbessern,
    aber es kann auch eben eine beträchtliche Menge an Informationen über eine Person,
    einschließlich Informationen, die von Natur aus privat sind, preisgegeben werden.
    Und der zulässige Rahmen war eben hier überschritten.
    Google muss nun die beanstandeten Verarbeitungen innerhalb von 6 Monaten DSGVO-konform ausgestalten.
    Also im Fazit verbindet die Entscheidung gleich mehrere Grundprinzipien der
    DSGVO miteinander. Also es reicht eben nicht, irgendeine Rechtsgrundlage für
    eine Verarbeitung zu benennen.
    Die Verarbeitung muss auch eben fair und transparent sein. Die Speicherdauer
    muss begrenzt werden und der Verantwortliche muss die Einhaltung dieser Anforderungen
    auch naheweisen können. Ganz wichtig.
    Die Höhe des Bußgelds, also 403 Millionen Euro, ist ja jetzt nicht ganz so wenig,
    sorgen natürlich jetzt für Schlagzeilen.
    Aber ich glaube, was wir jetzt natürlich wieder mitnehmen können,
    ist das Thema, je aussagekräftiger die erhobenen Daten sind,
    desto wichtiger sind natürlich Transparenz, Nachweisbarkeit und klare Begrenzung
    der Verarbeitung und umso schwerwiegender dann natürlich auch die Beurteilung
    des Kontrollverlusts, wie jetzt halt da in Irland.
    Der Europäische Datenschutzausschuss ETSA gibt den Datenschutzaufsichtsbehörden
    der EU mit einer Leitlinie erstmals eine fünfstufige Methode an die Hand,
    mit der sie entscheiden sollen, ob bei einem Datenschutzverstoß eine Geldbuße verhängt wird.
    Ziel der neuen Leitlinie ist es, die Entscheidungspraxis der Behörden in Europa
    stärker zu vereinheitlichen und auch zu klären, wie Geldbußen mit anderen Korrekturmaßnahmen
    zusammenspielen können.
    Dabei prüft die Behörde oder soll die Behörde prüfen, ob der Verstoß überhaupt
    mit einer Geldbuße geändert werden kann, gegen wen sie sich richten kann,
    ob Vorsatz oder Fahrlässigkeit vorliegen,
    welche erschwerenden oder mildernden Umstände zu berücksichtigen sind und ob
    die Geldbuße wirksam verhältnismäßig und auch abschreckend wäre.
    Bei geringfügigen Verstößen soll in der Regel keine Geldbuße verhängt werden,
    stattdessen kann da auch ein Verweis ausreichen.
    Wie stark es auf den Einzelfall dann doch ankommt, zeigt der Ärzte auch mit
    14 Praxisbeispielen. Ich habe mal zwei aufgegriffen.
    In einem Beispiel reicht trotz der unbeabsichtigen Übermittlung gehashter Kontaktdaten
    von rund 50.000 Nutzern ein Verweis, weil der Verstöß als geringfügig bewertet wird.
    In einem anderen Fall führt die Wiederholung eines zunächst nur mit einem Verweis
    geahndeten Auskunftsverstoßes dann zu einer Geldbuße.
    Die Beispiele zeigen eben auch, es gibt da jetzt nicht 1 und 0 und schwarz und
    weiß, sondern man muss da natürlich schon.
    Auch bei jedem, bei jeder Art des Verweises, auch wenn sie vielleicht vergleichbar
    sind, dann auf die konkreten Umstände achten und insbesondere,
    natürlich steht da immer wieder die Frage im Raum, ob es bereits ein in der
    Vergangenheit beansprittes Problem gewesen ist, also ob man ein Wiederholungstäter ist.
    Die Leitlinien, so viel sei noch dazu hinzugefügt, sind noch nicht endgültig.
    Bis zum 13. November läuft eine öffentliche Konsultation, in der dann auch gerne
    Stellung bezogen werden kann.
    Das Oberverwaltungsgericht Nordrhein-Westfalen hat entschieden,
    dass ein smarter Futterautomat mit Kamera und Mikrofon keine verbotene Spionageanlage ist.
    Ja, guck mal. Hast du dich doch immer gefragt, oder?
    Ja, wieder meine Igel beobachtet.
    Ja, die Bundesnetzagentur sah in den smarten Futterautomaten zunächst ein Problem.
    Aus ihrer Sicht handelte es sich um ein Gerät, das als gewöhnlicher Alltagsgegenstand
    getarnt sei und sich deshalb besonders für heimliche Bild- und Tonaufnahmen eigne.
    Ein Händler sollte daraufhin die Geräte deshalb aus dem Angebot nehmen.
    Das Oberverwaltungsrecht ist dieser Einschätzung nun aber nicht gefolgt.
    Entscheidend war, dass die Aufnahmefunktionen nicht versteckt sind und das Gerät
    erkennbar der Beobachtung von Haustieren dient.
    Das Verbot aus § 8 T3DG greift nach Auffassung des Gerichts nur bei Geräten,
    die gerade auf eine verdeckte Überwachung von Menschen angelegt sind.
    Dass ein Gerät theoretisch auch missbräuchlich eingesetzt werden könnte,
    reicht dafür eben nicht aus.
    Datenschutzrechtlich interessant, vielleicht eben hier jetzt die klare Trennung
    zwischen der Zulässigkeit des Geräts an sich, worüber ja jetzt eben entschieden
    worden ist, aber auf der anderen Seite ist natürlich die möglicherweise rechtswidrige konkrete Nutzung.
    Also Händler dürfen solche Geräte vorläufig vertreiben, aber natürlich Datenschutz-
    oder Persönlichkeitsrechte können hier wiederum bei Nicht-Einhaltung von Regeln problematisch werden.
    Also wer mit solchen Geräten beispielsweise dauerhaft Besucher,
    Nachbarn oder Beschäftigte überwacht oder heimlich Gespräche aufzeichnet,
    kann sich eben nicht darauf berufen, dass das Gerät an sich jetzt erlaubt ist.
    Nachvollziehbar aus unserer Perspektive. Aber wir haben uns schon vorhin in
    der Vorbereitung gefragt, wie denn da so schöne kleine Pet-Feeder-Piktogramme
    aussehen könnten. So eine Katze.
    Meine nächste Meldung ist auch ein kleiner Service-Hinweis vielleicht an alle
    IT-Verantwortlichen in den Unternehmen unserer Zuhörerinnen und Zuhörer.
    Microsoft gibt Unternehmen, die Microsoft 365-Dienste nutzen bis zum 14.
    Dezember, wo die Wahlmöglichkeit, ihren Datenspeicherort näher zu konfigurieren.
    Betroffen sind laut Heise die Dienste Copilot und Copilot Chat,
    Exchange Online, OneDrive, Teams und SharePoint.
    Und Admins können in einem neuen Bereich des 365 Admin-Centers nämlich festlegen,
    ob die Kundendaten innerhalb der jeweiligen Landesgrenzen oder innerhalb der
    regionalen EU-Datengrenzen gespeichert werden sollen.
    Die Einstellung ist standardmäßig deaktiviert. Also wer sich damit nicht auseinandersetzt
    und die nicht ändert, muss damit rechnen, dass Microsoft die Daten dann ab Mitte
    Dezember innerhalb der EU verschiebt, etwa zur besseren Lastenverteilung.
    Das habe ich jetzt gerade schon gesagt. Die EU-Datengrenze bleibt also weiterhin
    bestehen. Eine Drittstaatenübermittlung müssen wir da jetzt nicht erwarten.
    Es besteht jetzt nur die Möglichkeit, etwas feiner zu justieren.
    Vielleicht den eigenen USP der Datenhaltung in Deutschland nochmal herauszustellen.
    So ist es. Kommen wir dann jetzt zu unserer Kategorie Veröffentlichung und Veranstaltung.
    Und ich habe zuallererst mitgebracht das Update der Datenschutzkonferenz.
    Die hat nämlich im Rahmen ihrer dritten Zwischenkonferenz 2026 mehrere neue
    Veröffentlichungen beschlossen.
    Dazu gehört zum einen eine Entschließung zu aktuellen sicherheitspolitischen Gesetzesvorhaben.
    Also darin äußern sich die Datenschutzaufsichtsbehörden kritisch zu geplanten
    erweiterten staatlichen Eingliffsbefugnissen.
    Des Weiteren hat die DSK eine gemeinsame Position zu Smart Glasses veröffentlicht.
    Also darin geht es ja um die datenschutzrechtlichen Anforderungen beim Einsatz
    solcher Brillen, sowie für die Nutzerinnen und Nutzer, aber auch für Unternehmen und Hersteller.
    Und dann gibt es noch einen weiteren Schwerpunkt in der Konferenz,
    nämlich die neue Orientierungshilfe zu Videoüberwachung in Fitnessstudios.
    Also sie soll künftig einheitlichere Maßstäbe dafür schaffen,
    unter welchen Voraussetzungen Kameras in unterschiedlichen Bereichen eines Studios
    eingesetzt werden dürfen. Also wer sich dafür interessiert, schaut gerne in den Show Notes vorbei.
    Wunderbar, dann habe ich noch einen kleinen Veranstaltungshinweis mitgebracht
    und es lohnt sich hinzuhören, wo der stattfindet.
    So als kleiner Funfact, sehr verraten. Am 30.09. lädt nämlich der LFDI Baden-Württemberg
    zu den Stuttgarter Impulsen in die hessische Landesverwaltung in Berlin ein.
    Also nicht vor falschen Türen stehen nachher. Im Mittelpunkt die Frage,
    wie Datenschutz und Datenschutzaussicht zukunftsfähig weiterentwickelt werden können.
    Und dazu diskutieren Vertreterinnen und Vertreter aus Aussicht,
    Politik, Wirtschaft, Wissenschaft und Verbraucherschutz über den Reformbedarf
    und mögliche Rahmenbedingungen. Die Veranstaltung findet von 10 bis 16 Uhr statt,
    ist kostenfrei und aber auch nur vor Ort zu besuchen.
    Und vielleicht ist ja der eine oder andere in Berlin wegen der BitCop Privacy
    Konferenz am kommenden Dienstag, wo wir ja auch sein werden,
    Dann lohnt sich da vielleicht ein Besuch in Berlin auch doppelt.
    Vom BFDI Baden-Württemberg in der hessischen Zentrale. Wahnsinn.
    Und zu guter Letzt, das i-Tipp-Böhrchen heute ist, dass der IT-Planungsrat eine
    aktualisierte Fassung seiner Handreichung zur Anonymisierung personenbezogener
    Daten veröffentlicht hat.
    Also auch hier wieder eine Orientierung, die durchaus Rechtssicherheit und praktische
    Orientierung bieten soll und besonders relevant,
    ist dieses Papier für Unternehmen, die sich ja mit Projekten rund um künstliche
    Intelligenz befassen, in denen große Datenmengen verarbeitet werden, aber auch die natürlich,
    entwickeln möchten und auch dann natürlich entsprechende Datentraining benutzen möchten.
    Die neue Fassung, also es gab ja bisher schon eine, aber die neue Fassung berücksichtigt
    nun eben auch die aktuellen Etzerleitlinien zur Anonymisierung.
    Also hier, wie gesagt, hilfreiche Orientierung. Auch das packen wir rein.
    Dann sind wir am Ende angelangt.
    Wunderbar.
    Danke dir, lieber Gregor.
    Danke dir, Laura.
    Ja, vielen Dank auch euch wieder diese Woche fürs Zuhören. Wir freuen uns schon
    auf die Folge der nächsten Woche. Obwohl, ich habe Urlaub.
    Ich auch.
    Irgendjemand werdet ihr hören.
    Ja, vielleicht treffen wir uns auch den einen oder anderen in Berlin.
    Ja, in diesem Sinne, schönes Wochenende und bis bald.
    Schönes Wochenende.