
Dr. Sebastian Meyer, LL.M.
Rechtsanwalt und Notar mit Amtssitz in Bielefeld
Fachanwalt für Informationstechnologierecht (IT-Recht)
Datenschutzauditor (TÜV)

Newsletter Datenschutz 10/2026
In diesem Monat berichten wir in unserem Newsletter über ein interessantes Urteil des BGH über das Verhältnis der europäischen Datenschutz-Grundverordnung zu den nationalen Vorschriften der Mitgliedsstaaten. Das Gericht hatte die Frage zu beantworten, ob sich ein Unterlassungsanspruch auch aus nationalen Vorschriften ergeben kann oder ob die Datenschutz-Grundverordnung insoweit abschließende Regelungen enthält. Darüber hinaus setzte sich das VG Osnabrück mit dem Vorgehen bei exzessiven Auskunftsersuchen auseinander und erklärte, dass bestimmte Informationspflichten nicht entbehrlich werden.
Die Nutzung von künstlicher Intelligenz ist sowohl im Alltag als auch im Büro kaum noch wegzudenken. Nur 26 % der Unternehmen stellten ihren Mitarbeitern im vergangenen Jahr einen Zugang zu KI-Systemen bereit. Nicht selten greifen Mitarbeiter daher zur Beschleunigung und Effizienzsteigerung ihrer Tätigkeit auf unautorisierte KI-Systeme, sogenannte Schatten-KI, zurück. Im vergangenen Jahr gaben 43 % der Mitarbeitenden an, sensible Geschäftsinformationen unter Verwendung von Schatten-KI preisgegeben zu haben. Verschiedene Handlungsschritte können aber das daraus resultierende Risiko von Datenlecks und Bußgeldern eindämmen.
Bei Rückmeldungen zu diesem Newsletter oder Fragen im Zusammenhang mit den Themen des Newsletters bitten wir Sie, uns eine E-Mail an datenschutz@brandi.net zu senden. Die weiteren Kontaktdaten finden Sie auch auf unserer Homepage.
Dr. Sebastian Meyer und das Datenschutzteam von BRANDI

Dr. Sebastian Meyer, LL.M.
Rechtsanwalt und Notar mit Amtssitz in Bielefeld
Fachanwalt für Informationstechnologierecht (IT-Recht)
Datenschutzauditor (TÜV)
Thema des Monats / Oktober 2026
Schatten-KI
Durch künstliche Intelligenz (KI) können unternehmerische Arbeitsprozesse beschleunigt und effektiver gestaltet werden. Nach einer Umfrage1 im Auftrag des Digitalverbands Bitkom im vergangenen Jahr stellt ein Viertel (26 %) der Unternehmen seinen Mitarbeitenden einen Zugang zu KI-Systemen bereit, weitere Unternehmen planen die Einführung von KI-Systemen. Die Zahlen zeigen, dass das Bedürfnis zur Nutzung von KI-Systemen nicht nur im Alltag, sondern auch im Büro steigt.
Sofern Unternehmen keine KI-Systeme eingeführt haben oder die bestehenden von den Mitarbeitenden als unzureichend oder langsam erachtet werden, steigt das Risiko für die Nutzung von Schatten-KI. Darunter ist die nicht autorisierte Anwendung von KI-Systemen oder Nutzung von KI-Tools durch Mitarbeitende zu verstehen. Es fehlt also eine Genehmigung oder Aufsicht durch die IT-Abteilung oder durch die Geschäftsführung. In einer Umfrage2 der Cybsafe Ltd. aus dem Jahr 2025 gab knapp die Hälfte (43 %) der Arbeitnehmer zu, bereits sensible Geschäftsinformationen ohne eine Freigabe durch den Arbeitgeber mit KI-Tools geteilt zu haben. Unternehmen sehen sich dann mit verschiedenen Risiken, wie etwa Datenlecks, datenschutzrechtlichen Sanktionen oder Rufschädigung, konfrontiert.
1 Bitkom e.V., Presseinformation vom 21.10.2025
2 Cybsafe Ltd., The Annual Cybersecurity Attitudes and Behaviors Report 2025–2026
Unterlassungsanspruch kann sich aus nationalem Recht ergeben
In einem Urteil vom 21. Juli 2026 hat sich der BGH mit der Frage auseinandergesetzt, ob sich bei Datenschutzverstößen ein Unterlassungsanspruch aus dem nationalen Recht ergeben kann oder ob die DSGVO insoweit eine abschließende Regelung enthält. Der Gerichtshof urteilte, dass sich ein Unterlassungsanspruch grundsätzlich aus dem nationalen Recht ergeben kann (BGH, Urt. v. 21.07.2026 – Az. VI ZR 144/23).
Dem Verfahren lag die Klage eines Nutzers gegen die Betreiberin eines Online-Shops zugrunde. Diese setzte auf ihren Internetseiten Dienste von Drittanbietern ein, bei denen die Daten nicht auf den Servern der Beklagten, sondern auf den Servern der jeweiligen Dienstanbieter gespeichert wurden. Beim Aufruf der Internetseite wurde daher unter anderem die IP-Adresse des Nutzers an die Drittanbieter übermittelt. Der Kläger begehrte die Unterlassung einer solchen Datenübermittlung ohne seine Einwilligung.
Das Berufungsgericht wies die Klage im Wesentlichen mit der Begründung ab, dass sich ein solcher Unterlassungsanspruch nicht aus der DSGVO ergebe und ein Rückgriff auf Anspruchsgrundlagen des nationalen Rechts aufgrund des Anwendungsvorrangs und abschließenden Regelungscharakters der DSGVO nicht möglich sei. Gegen dieses Urteil legte der Kläger Revision ein.
Der BGH folgte dieser Sichtweise nicht. Unter Verweis auf die zwischenzeitlich ergangene Rechtsprechung des EuGH führte er aus, dass die DSGVO zwar selbst keinen präventiven Unterlassungsanspruch vorsieht. Die Verordnung hindere die Mitgliedstaaten jedoch nicht daran, entsprechende Rechtsbehelfe in ihren nationalen Rechtsordnungen vorzusehen. Solche Ansprüche beeinträchtigen die Ziele der DSGVO nicht, sondern können deren praktische Wirksamkeit sogar stärken und das angestrebte hohe Schutzniveau fördern. Ein Unterlassungsanspruch könne sich insbesondere aus § 1004 Abs. 1 BGB analog, § 823 Abs. 1 BGB i. V. m. Art. 1 Abs. 1, Art. 2 Abs. 1 GG ergeben. Ob dem Kläger im konkreten Fall tatsächlich ein Unterlassungsanspruch zusteht, hat der BGH hingegen nicht abschließend entschieden, sondern die Sache zur erneuten Entscheidung an das OLG zurückverwiesen.

Einstufung von Microsoft nach dem DSA?
Am 2. September 2026 bestätigte das Gericht der Europäischen Union (EuG) den Beschluss der EU-Kommission, Microsoft mangels Einstufung von Microsoft Edge als wichtiges „Zugangstor“ nicht als „Torwächter“ für diesen Internetbrowser zu benennen (EuG, Urt. v. 02.09.2026 – Az. T-357/24).
Die Kommission kann nach Art. 3 des Gesetzes über Digitale Märkte (DMA) Unternehmen, die zentrale Plattformdienste bereitstellen und bestimmte Schwellenwerte erreichen, als „Torwächter“ benennen. Dabei muss der zentrale Plattformdienst den gewerblichen Nutzern als wichtiges Zugangstor zu Endnutzern dienen. Mit der Benennung als Torwächter gehen besondere Pflichten einher, um die Bestreitbarkeit und Fairness entsprechender Märkte sicherzustellen. In einem Beschluss vom 12. Februar 2024 stellte die Kommission fest, dass Microsoft Edge trotz Erreichung der Schwellenwerte kein wichtiges Zugangstor sei und beschloss, Microsoft nicht als Torwächter zu benennen. Dieser Beschluss wurde von Opera Norway AS – der Herausgeberin des Browsers Opera – gerichtlich angefochten.
Der EuG wertete den Beschluss der Kommission im Ergebnis als fehlerfrei. Die Nutzerzahl sei für die Beurteilung, ob Microsoft Edge es den gewerblichen Nutzern ermöglicht, ihre Endnutzer zu erreichen, ein relevanter Faktor. Daher durfte sich die Kommission in ihrem Beschluss auf die geringe Nutzerzahl im Vergleich zu anderen Browsern stützen. Zudem beruhe der Internetbrowser auf der Browser-Engine Blink und ermögliche Microsoft nicht, wesentliche Aspekte des Dienstes selbstständig zu kontrollieren. Die Integration in das Microsoft-Ökosystem, einschließlich seiner Vorinstallation unter Windows sowie sonstige Werbemaßnahmen, reiche nach Feststellung der Kommission nicht aus.

Bonitätsscore ohne Zahlungserfahrung
Mit einem Urteil vom 12. August 2026 entscheid der Oberste Gerichtshof in Österreich, dass die Ermittlung eines Scoring-Werts ohne Informationen über das bisherige Zahlungsverhalten möglich ist. Allerdings dürfen personenbezogenen Daten, die ursprünglich zu Marketingzwecken erhoben wurden, nicht nach Art. 6 Abs. 4 DSGVO zu Bonitätsauskunftszwecken weiterverarbeitet werden (OGH Österreich, Urt. v. 12.08.2026 – Az. OGH 6 Ob 147/25y).
Geklagt wurde gegen eine Auskunftei, die Adressdaten – darunter Vor- und Nachname, Adresse und Geburtsdatum – von einem Adressverlag kaufte. Der Adressverlag unterhielt zudem ein Gewerbe für Direktmarketing und erhob die Daten im Rahmen dieser Tätigkeit. Die Adressdaten wurden von der Auskunftei verwendet, um die Kläger zu identifizieren und Auskünfte über deren Bonität zu erteilen. Dabei ermittelte die Beklagte allein auf Grundlage der Adressdaten und damit ohne Daten über das bisherige Zahlungsverhalten einen Scoring-Wert.
Nach dem Grundsatz der Zweckbindung dürfen personenbezogene Daten nicht in einer mit dem ursprünglich festgelegten Zweck unvereinbaren Weise weiterverarbeitet werden. Sofern personenbezogene Daten zu einem anderen Zweck als demjenigen, zu dem sie ursprünglich erhoben wurden, verarbeitet werden, sind die strengen Voraussetzungen des Art. 6 Abs. 4 DSGVO einzuhalten. Der OGH bewertete die Verwendung der Adressdaten durch die Auskunftei als Zweckänderung, denn die ursprünglich zu Marketingzwecken erhobenen Daten wurden nun zur Identifikation sowie zum Scoring und zur Auskunftserteilung verarbeitet. Eine Verbindung zwischen der Erhebung zu Marketingzwecken und der Weiterverarbeitung zu Bonitätsbeurteilungszwecken bestehe nach Ansicht des Gerichts nicht und die betroffene Person würde mit dieser Weiterverarbeitung nicht rechnen. Ebenso könne kein geschäftliches oder sonstiges Verhältnis zwischen den Klägern und der Auskunftei festgestellt werden. Obwohl keine sensiblen Datenkategorien betroffen seien, könne die Bonitätsbeurteilung aber zu erheblichen nachteiligen Folgen führen – etwa bei Vertragsabschlüssen oder Kreditvergaben. Die Zweckänderung war laut dem OGH nicht nach Art. 6 Abs. 4 DSGVO legitimiert.
Darüber hinaus wandten sich die Kläger gegen die Ermittlung und Weitergabe eines Scoring-Werts ohne die Berücksichtigung von Informationen über das bisherige Zahlungsverhalten. Nach Ansicht des Gerichtshofs diene jedoch die Verarbeitung von personenbezogenen Daten zur Beurteilung der Bonität neben dem wirtschaftlichen Interesse der Auskunftei auch den Interessen der anfragenden Unternehmen an der Bewertung der Kreditwürdigkeit ihres potenziellen Vertragspartners sowie dem Interesse der Betroffenen an einem Schutz vor Überschuldung. Da nur für einen geringen Anteil der österreichischen Bürger Informationen über das bisherige Zahlungsverhalten vorliegen, könne das Vorhandensein derartiger Daten keine Voraussetzung für die Zulässigkeit einer Bonitätsauskunft sein. Das Gericht erachtete die Ermittlung der Bonität ohne Daten über das bisherige Zahlungsverhalten daher für erforderlich und ließ auch keine entgegenstehenden Interessen der Kläger erkennen.

Auch ein exzessives Auskunftsersuchen ist zu beantworten
Das Verwaltungsgericht Osnabrück hat mit Urteil vom 19. August 2026 entschieden, dass auch bei einem exzessiven Auskunftsersuchen im Sinne des Art. 12 Abs. 5 S. 2 DSGVO jedenfalls bei erstmaliger Untätigkeit des Verantwortlichen die Verweigerung der Auskunftserteilung mitgeteilt werden muss (VG Osnabrück, Urt. v 19.08.2026 – Az. 7 A 170/24).
Der Kläger besitzt einen Jagdschein und war von einem Zuständigkeitswechsel der Waffenbehörde in den Jahren 2023/2024 betroffen. In diesem Zusammenhang erhielt er ein Informationsschreiben über die Verarbeitung personenbezogener Daten durch die neue zuständige Behörde an seine Privatanschrift. Der Kläger widersprach der Nutzung seiner Privatanschrift, verwies auf eine Postfachanschrift und verlangte die Einschränkung der Datenverarbeitung nach Art. 18 Abs. 1 lit. d) DSGVO samt Bestätigung. Die Behörde reagierte nicht. Daraufhin stellte der Kläger mit Schreiben vom 6. April 2024 ein Auskunftsersuchen nach Art. 15 DSGVO. Nachdem die Behörde weiterhin nicht reagierte, erhob der Kläger am 12. Juli 2024 eine Feststellungklage gerichtet auf die Feststellung, dass die Behörde die Auskunft nicht fristgerecht innerhalb eines Monats erteilt habe.
Nach dem Gerichtsbescheid, in dem der Anspruch bejaht wurde, erteilte die Behörde Auskünfte, die vom Kläger unter Erhebung einer weiteren Klage als unvollständig gerügt wurden. Mit Schreiben vom 21. August 2024 stellte der Kläger ein neues Auskunftsersuchen und erhob am 15. Oktober 2024 eine weitere Klage zur Feststellung, dass diese Auskunft ebenfalls nicht fristgerecht erteilt wurde.
Die verantwortliche Stelle hat der betroffenen Person nach Art. 12 Abs. 3 DSGVO Informationen über die auf dessen Antrag ergriffenen Maßnahmen unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags. Diese Frist gilt auch für Auskunftsersuchen.
Nach Ansicht des VG muss die verantwortliche Stelle zumindest über die Gründe für ihre Untätigkeit und über die Möglichkeit, bei einer Aufsichtsbehörde Beschwerde einzulegen oder einen gerichtlichen Rechtsbehelf einzulegen, informieren. Ein exzessives Auskunftsersuchen im Sinne des Art. 12 Abs. 5 S. 2 DSGVO berechtige die verantwortliche Stelle lediglich dazu, ein angemessenes Entgelt zu verlangen oder die Auskunftserteilung zu verweigern. Auch in letzterem Fall sei ein ablehnender Bescheid nach Art. 12 Abs. 4 DSGVO verpflichtend. Der Einwand, dass die Begründungspflicht einen unnötigen Aufwand erzeuge und der exzessive Antragssteller so dennoch sein Ziel erreiche, könne laut Gericht bei einer ersten Verweigerung nicht erhoben werden.

Nationaler Unterlassungsanspruch wegen Meta-Business-Tools
Das Oberlandesgericht Brandenburg entschied mit Urteil vom 5. August 2026, dass die umfassende und unterschiedslose Erhebung von personenbezogenen Daten gegen die Grundsätze der Zweckbindung und Datenminimierung verstößt (OLG Brandenburg, Urt. v. 05.08.2026 – Az. 4 U 24/26).
Eine Nutzerin des sozialen Netzwerks Instagram hatte gegen die mit den Meta Business Tools im Zusammenhang stehende Datenverarbeitung der Betreiberin – Meta Platforms, Inc. – geklagt. Meta Business Tools können auf den Internetseiten von Drittanbietern integriert werden, wodurch Daten der Webseitenbesucher automatisch an Meta übertragen und dort gespeichert werden. Zudem kann bei dem Besuch von Internetseiten, die Meta Business Tools eingebunden haben, personalisierte Werbung eingeblendet werden. Die Nutzerin beantragte Unterlassung der Verarbeitung von auf Drittseiten und Apps außerhalb der Netzwerke von Meta befindlichen personenbezogenen Daten sowie die Löschung sämtlicher Daten. Das Gericht vertrat die Ansicht, dass die beweis- und darlegungspflichtige Nutzerin nicht vortragen müsse, auf welchen konkreten Internetseiten und Apps die Meta Business Tools integriert seien.
Indem Meta allgemein und unterschiedslos personenbezogene Daten der Nutzer über deren Tätigkeiten außerhalb des eigenen Netzwerks speichere und so eine potenziell unbegrenzte Menge an personenbezogenen Daten verarbeite, verstoß die Betreiberin nach Auffassung des Gerichts gegen den Grundsatz der Zweckbindung und der Datenminimierung (Art. 5 Abs. 1 lit. b) und c) DSGVO).
Einen Rechtfertigungsgrund konnte Meta nicht vorbringen, insbesondere wurde keine Einwilligung der Nutzerin erhoben. Auch eine etwaige Einwilligung gegenüber den Drittanbietern umfasse nicht die nachfolgende Datenverarbeitung durch Meta. Inwiefern die Daten tatsächlich zu Sicherheits- und Integritätszwecken eingesetzt werden können und dafür auch notwendig seien, konnte die Betreiberin nicht vortragen. Somit fehle auch ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f) DSGVO.
Das Recht auf Unterlassung ergebe sich dabei aus den §§ 280 Abs. 1, 241 Abs. 2, 823, 1004 BGB. Die DSGVO stehe den Regelungen des nationalen Rechts nicht entgegen. Damit greift das Gericht die Rechtsprechung des EuGH auf (EuGH, Urt. v. 04.09.2025 – Az. C-655/23). Das OLG argumentierte, dass aufgrund der gerichtlichen Verteidigungshandlungen der Beklagten von einem Aufrechterhalten der Meta Business Tools auszugehen sei, und bejahte eine Wiederholungsgefahr.
Der Antrag auf Löschung nach Art. 17 Abs. 1 DSGVO könne nicht durch ein Self-Service-Tool der Betreiberin mit den Optionen „Frühere Aktivitäten Löschen“ bzw. „Künftige Aktivitäten trennen“ erfüllt werden, weil hierdurch die Daten nur vom Nutzerprofil getrennt und nicht gelöscht werden. Da die Nutzerin keine Kontrolle darüber habe, welche Informationen Meta über ihr Nutzungsverhalten gespeichert oder inwiefern das Unternehmen ein Persönlichkeitsprofil erstellt habe, sprach das Gericht der Nutzerin darüber hinaus auch Schadensersatz nach Art. 82 Abs. 1 DSGVO in Höhe von 2.000 Euro zu.

Fortbildungsangebote von RAK nur mit Einwilligung?
Das AG Karlsruhe befasst sich in einem Urteil vom 21. August 2026 mit der Frage, ob eine Rechtsanwaltskammer wegen der Zusendung von Werbung an einen Rechtsanwalt haftet, und verneinte diese Frage (AG Karlsruhe, Urt. v. 21.08.2026 – Az. 1 C 1332/24, Pressemitteilung v. 14.09.2026).
Eine Rechtsanwaltskammer versendete per E-Mail Werbung für ein Online-Seminar an ihre Mitglieder. Daraufhin erklärte ein Rechtsanwalt, dass er keine Werbung wünsche und forderte eine strafbewährte Unterlassungserklärung. Nachdem die Rechtsanwaltskammer erneut Werbung für ein weiteres Online-Seminar an die E-Mail-Adresse des Rechtsanwalts sendete und auch nach erneutem Auffordern keine Unterlassungserklärung abgab, erhob der Rechtsanwalt Klage.
Das Gericht erachtete die seitens der Beklagten verschickten E-Mails mit Angeboten hinsichtlich Fortbildungen als Werbung im Sinne des § 2 Abs. 1 Nr. 2 UWG. Die Kontaktaufnahme per E-Mail erfolgte ohne die Einwilligung des Rechtsanwalts und war nach Auffassung des Gerichts ebenfalls nicht von einem Rechtfertigungsgrund nach Art. 6 Abs. 1 DSGVO gedeckt. Insbesondere fehlten eine Einwilligung oder die Erforderlichkeit zur Vertragserfüllung. Der Rechtsanwalt habe seine E-Mail-Adresse der Kammer im Rahmen eines Kanzleiwechsels mitgeteilt, dies sei aber nicht als eine Einwilligung zur Übermittlung von Werbe-E-Mails zu verstehen. Obwohl die Durchführung von Fortbildungsmaßnahmen zu den öffentlichen Aufgaben einer Rechtsanwaltskammer gehöre, sei die Verarbeitung der E-Mail-Adresse laut AG nicht zur Erfüllung dieser Aufgabe notwendig. Das Gericht sah in der Weigerung, die Unterlassungserklärung zu unterzeichnen, eine Wiederholungsgefahr und gab dem Unterlassungsanspruch statt. Einen Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO lehnte das AG mit dem Argument ab, dass die personenbezogenen Daten des Rechtsanwalts nicht Dritten zugänglich gemacht wurden. Zudem sei der Kausalverlauf zweifelhaft, der Rechtsanwalt sei aufgrund der Übermittlung von Werbung verärgert gewesen und nicht wegen der datenschutzwidrigen Verwendung seiner E-Mail-Adresse.

Abschlussbericht zu Ray-Ban Meta AI Glasses
Im diesem Monat veröffentlichte der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) seinen Abschlussbericht zur technischen und datenschutzrechtlichen Untersuchung der Ray-Ban Meta AI Glasses.
Bei den Ray-Ban Meta AI Glasses handelt es sich um ein Brillengestell, dass mit Kamera, Lautsprechern, mehreren Mikrofonen und einem KI-Assistenten ausgestattet ist. Dazu gehört eine Meta-AI-App. Die datenschutzrechtliche Verantwortung bezüglich der personenbezogenen Daten von Dritten liegt nach Auffassung der Behörde bei dem Brillenträger.
Als Rechtsgrundlage für die mit der Brillennutzung einhergehende Datenverarbeitung kommen laut dem HmbBfDI die Einwilligung nach Art. 6 Abs. 1 lit. a) DSGVO sowie ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f) DSGVO in Betracht. Insbesondere die Erstellung und Veröffentlichung von Foto- und Videoaufnahmen sowie die Übermittlung an Meta AI können nach Auffassung der Behörde grundsätzlich auf eine Einwilligung gestützt werden. Für die Nutzung von Meta AI erscheint für die Behörde ein Interesse an Orientierung, Übersetzung oder Informationsgewinnung berechtigt, dass die Interessen der betroffenen Personen überwiegt.
In seinem Bericht kritisiert die Behörde aber insbesondere die Schwierigkeiten im Hinblick auf die Erfüllung des Transparenzgrundsatzes. Sowohl im Falle einer Einwilligung als auch bei einem bestehenden berechtigten Interesse müssen umfassende Informationen bereits vor der Datenverarbeitung bereitgestellt werden. Dies ist laut der Behörde in der Realität nicht umsetzbar. Insbesondere die nach außen gerichtete LED-Leuchte könne nicht hinreichend über die Datenverarbeitung informieren und erfülle die Transparenzanforderungen nicht.
Eine Ausnahme von dem Anwendungsbereich der DSGVO ergebe sich nach Art. 2 Abs. 2 lit. c) DSGVO, wenn ausschließlich die Familie oder enge Freunde gefilmt werden.

Bußgeld i. H. v. 825 Millionen € gegen Uber wegen vollautomatisierter Entscheidungen
Die niederländische Datenschutzbehörde (AP) verhängte am 21. August 2026 gegen Uber B.V. und Uber Technologies Inc. ein Bußgeld in Höhe von 824.990.000 Euro wegen automatisierter Entscheidungen über Fahrer (Pressemitteilung v. 21.08.2026).
Uber ist eine Vermittlungsplattform für Taxifahrten und Mietwagen mit Sitz in den Niederlanden. Die Vermittlungsplattform nutzte im Zeitraum von 2018 bis 2022 zur Verfolgung des (Fahr-) Verhaltens der Fahrer und der Kundenbewertungen eine Software, die bei einem Verdacht auf Betrug oder bei schlechten Kundenbewertungen automatisch die Accounts der betroffenen Fahrern deaktivierte. Die Untersuchungen der AP wurden in Zusammenarbeit mit der französischen Datenschutzbehörde (CNIL) aufgrund einer Beschwerde der französischen Menschenrechtsorganisation namens Ligue des droits de l’Homme (LDH) eingeleitet.
Nach Art. 22 DSGVO haben betroffene Personen das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung unterworfen zu werden, die ihr gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt. Die Entscheidung hatte insoweit eine rechtliche Wirkung, als durch die Deaktivierung das Einkommen der Fahrer verloren ging. Eine Bewertung durch Menschen fand zu keinem Zeitpunkt statt. Darüber hinaus stellte die Behörde fest, dass Uber die Fahrer nicht hinreichend über die automatisierte Entscheidung informierte.
Dabei handelt es sich nicht um das erste Bußgeld für die Vermittlungsplattform. Bereits im Jahr 2018 verhängte die AP ein Bußgeld in Höhe von 600.000 Euro, im Jahr 2023 in Höhe von 10.000.000 Euro und im Jahr 2024 in Höhe von 290.000.000 Euro. Uber wehrt sich derzeit gegen die Bußgelder aus 2024 und 2026.

Bußgeld i. H. v. 5,5 Millionen € wegen Werbemitteilungen trotz Widerspruch
Am 3. September 2026 verhängte die italienische Datenschutzbehörde (GPDP) ein Bußgeld in Höhe von 5.508.000 Euro gegen Banco Bilbao Vizcaya Argentaria (BBVA) wegen des Versands von Werbemitteilungen trotz Widerspruchs (Pressemitteilung v. 03.09.2026).
Die italienische Niederlassung der Bank BBVA betreibt eine Banking-App. Einen Nutzer der App erreichten kommerzielle In-App-Mitteilungen, obwohl diese Einstellung vom Nutzer deaktiviert war und dieser seinen Widerspruch geäußert hatte. Aufgrund eines technischen Defektes sei laut Unternehmen die Deaktivierung in der App nicht mit der Datenbank synchronisiert worden. Dieser Umstand bestätigte für die Behörde, dass die Widerspruchserklärung des Nutzers nicht bearbeitet wurde. Auch technische und organisatorische Maßnahmen zur Umsetzung der Widerrufserklärung waren nicht implementiert.
Eine zusätzliche E-Mail mit dem Widerspruch sendete der Nutzer an den Kundenservice, statt an die angegebene E-Mail für Datenschutz. Dies sei aus Sicht der Behörde aber unerheblich, denn die betroffene Person sei nicht verpflichtet, spezifische Kommunikationskanäle zu nutzen, solange die Anfrage die verantwortliche Stelle erreiche. Immerhin sei es nach Art. 12 Abs. 2 DSGVO die Pflicht der verantwortlichen Stelle, die Ausübung der Betroffenenrechte zu erleichtern. Außerdem habe der Nutzer bereits durch die Interaktion mit den Einstellungen der App die Angaben des Unternehmens für die Ausübung seines Widerspruchsrechts befolgt. Die nachfolgende E-Mail sei lediglich eine Bestätigung. Demgegenüber habe die BBVA dem Nutzer keine Informationen über den Bearbeitungsstand erteilt.

Bußgeld i. H. v. 403 Millionen € gegen Google wegen der Verarbeitung von Standortdaten
Die irische Datenschutzbehörde (DPC) verhängte am 21. September 2026 gegen Google Ireland Ltd. ein Bußgeld in Höhe von 403.000.000 Euro wegen der unzulässigen Erhebung von Standortdaten (Pressemitteilung v. 21.09.2026).
Google betreibt eine Websuchmaschine mit verschiedenen Funktionen, durch die Standortdaten der Nutzer verarbeitet werden. Durch die Aktivierung der Funktion „Web & App Activity“ kann Google Informationen über die Nutzeraktivitäten der Kontoinhaber verarbeiten – darunter der Browser- und Suchverlauf sowie die Standortdaten. Die Funktion „Location History“ verfolgt die Standortdaten der Nutzer einschließlich der besuchten Orte, der Route zwischen diesen Orten und der Aktivitäten; diese Daten werden auch aufgezeichnet, wenn gerade kein Dienst von Google genutzt wird. Mit „Location Accuracy“ können Nutzer mit Andorid-Geräten eine genauere Standorterkennung erreichen. Die Untersuchungen der Aufsichtsbehörde wurden anlässlich mehrerer Beschwerden von europäischen Verbraucherverbänden durchgeführt und beziehen sich auf den Zeitraum seit Inkrafttreten der DSGVO am 25. Mai 2018 bis zum 4. Februar 2020.
Die Aufsichtsbehörde rügte die fehlende Rechtmäßigkeit und Fairness der Verarbeitung der Standortdaten. Insbesondere seien die Nutzer nicht hinreichend über die Datenverarbeitung informiert worden und könnten nicht nachvollziehen, zu welchem Zweck ihre Standortdaten verarbeitet wurden. Zudem könne Google die Datenschutzkonformität der Datenverarbeitung nicht nachweisen und verstoße daher gegen seine Rechenschaftspflicht. Auch gehe die Speicherdauer über das notwendige Maß hinaus.
Neben der Verhängung des Bußgeldes von 403.000.000 Euro wurde Google aufgefordert, seine Datenverarbeitung innerhalb von sechs Monaten in Einklang mit den Vorschriften der DSGVO zu bringen.
