SBS Firmengruppe Logos

| Datenschutzrecht

EuGH: Wann sind DSGVO-Auskunftsersuchen rechtsmissbräuchlich?


Kein DSGVO-Schadensersatz bei rechtsmissbräuchlichem DSGVO-Hopping!

Die Datenschutzgrundverordnung (DSGVO) dient dazu, die datenschutzrechtlichen Interessen von Einzelpersonen zu schützen. Dazu gehört insbesondere der Anspruch Betroffener, Auskunft darüber zu erhalten, ob und welche personenbezogenen Daten von Verantwortlichen verarbeitet werden. Es wird jedoch immer wieder versucht, das Auskunftsersuchen nach Artikel 15 DSGVO durch sogenanntes DSGVO-Hopping zu missbrauchen. Damit sollen unberechtigte Schadensersatzansprüche nach Artikel 82 DSGVO als Einnahmequelle geltend gemacht werden. Der Europäische Gerichtshof (EuGH) entschied daher mit Urteil vom 19.03.2026 - C-526/24 darüber, wann ein DSGVO-Auskunftsersuchen rechtsmissbräuchlich ist und kam dabei zu dem Ergebnis, dass bereits der erste Antrag exzessiv sein kann.

DSGVO-Hopping: Schadensersatzanspruch der DSGVO als Geschäftsmodell

DSGVO-Hopping beschreibt die gezielte Nutzung der datenschutzrechtlichen Betroffenenrechte, um Schadensersatzansprüche zu begründen und sich dadurch zu bereichern. Die Personen, die DSGVO-Hopping betreiben, verdienen Geld, indem sie massenhaft Auskunftsersuchen an die Unternehmen stellen. Dadurch versuchen sie, sich Entschädigungsansprüche gegen das jeweilige Unternehmen zu verschaffen - der Schadensersatz der DSGVO nach Art. 82 DSGVO wird dabei zum Geschäftsmodell.

Art. 15 DSGVO: Welche Rechte haben Betroffene? 

Im Mittelpunkt des DSGVO-Hoppings steht häufig der Auskunftsanspruch aus Art. 15 DSGVO, der anschließend die Grundlage für den Schadensersatzanspruch bilden soll. Artikel 15 beinhaltet das zentrale Betroffenenrecht für Transparenz über die Verarbeitung ihrer personenbezogenen Daten. Demnach haben Betroffene das Recht, von dem Verantwortlichen zu erfahren, ob ihre Daten verarbeitet werden. Falls dies der Fall ist, dürfen sie Informationen über die Daten und weitere Angaben - beispielsweise über den Verarbeitungszweck oder die Empfänger der personenbezogenen Daten - verlangen. Die DSGVO bietet zwar einen umfassenden Schutz für Betroffene, stellt aber gleichzeitig auch Grenzen für die Ausübung der Ansprüche auf. So dürfen nach Art. 12 Absatz 5 DSGVO offensichtlich unbegründete oder exzessive Anträge unter bestimmten Voraussetzungen abgelehnt werden. 

Wann ist ein DSGVO-Auskunftsersuchen rechtsmissbräuchlich?

Nach der neuen Rechtsprechung des Europäischen Gerichtshofs (EuGH) kann bereits der erste Antrag als rechtsmissbräuchlich sein. Damit soll verhindert werden, dass Auskunftsersuchen allein dazu genutzt werden, anschließend Schadensersatzansprüche nach Art. 82 DSGVO geltend zu machen. Bisher konnte es selbst in Fällen bekannter DSGVO-Hopper schwierig sein, sich erfolgreich gegen dieses Vorgehen zu wehren, wenn es sich nur um den ersten Antrag auf DSGVO-Auskunft handelte. Nun ist aber nicht mehr die Anzahl der Auskunftsersuchen bei einem bestimmten Verantwortlichen entscheidend. Vielmehr kommt es laut dem Urteil des EuGH auf das Gesamtverhalten und den Zweck des Antrags an. Wollte eine Person künstlich die Voraussetzungen für das Erlangen eines Schadensersatzanspruchs schaffen, kann bereits der erste Antrag exzessiv und damit rechtsmissbräuchlich sein.

Missbräuchliche DSGVO-Auskunftsersuchen abwehren: Diese Rechte haben Unternehmen

Der für die Datenverarbeitung Verantwortliche muss anhand objektiver Umstände nachweisen, dass das Auskunftsersuchen rechtsmissbräuchlich ist. Dafür darf er sich auch öffentlicher Quellen, die gegebenenfalls über vorheriges DSGVO-Hopping berichten, bedienen. Stellt sich der Antrag auf Auskunft über die Verarbeitung der personenbezogenen Daten als exzessiv heraus, dürfen Unternehmen nach Art. 12 Absatz 5 DSGVO entweder ein angemessenes Entgelt verlangen oder die Auskunft verweigern. Die rechtmäßige Ablehnung stellt keinen DSGVO-Verstoß dar und zieht dementsprechend keine Schadensersatzpflicht aus Art. 82 DSGVO nach sich. 

Auskunftsrecht bleibt trotz des EuGH-Urteils ein wesentliches Instrument des Datenschutzrechts

Auch wenn der EuGH den Nachweis der Rechtsmissbräuchlichkeit für die Unternehmen erleichtert hat, indem bereits das erste Auskunftsersuchen bei ihnen exzessiv sein kann, bleibt Art. 12 Absatz 5 DSGVO lediglich eine Ausnahme, an die hohe Maßstäbe gestellt werden. Rechtsmissbrauch darf nur angenommen werden, wenn eindeutig nachgewiesen werden kann, dass es den Betroffenen nicht um ihre Datenschutzrechte geht, sondern lediglich die Voraussetzungen für einen Schadensersatzanspruch nach Art. 82 DSGVO geschaffen werden sollen. In der Praxis muss daher der Ausgleich zwischen den Betroffenenrechten und dem Schutz vor Rechtsmissbrauch geschaffen und aufrechterhalten werden. 


SBS Legal Rechtsanwälte - Kanzlei für Datenschutzrecht

Der Auskunftsanspruch über die personenbezogenen Daten von Nutzern und Kunden ist zentral für die Betroffenenrechte im Datenschutzrecht. Deshalb ist es für alle Unternehmen, die personenbezogene Daten verarbeiten, von höchster Wichtigkeit, die eigenen Rechte und Verpflichtungen der DSGVO zu kennen, um sich selbst zu schützen und die Sicherheit der Nutzerdaten zu gewährleisten.  Damit Sie dabei nicht auf sich alleine gestellt sind, stehen Ihnen die Rechtsanwälte von SBS Legal mit ihrer jahrelangen Expertise im Datenschutzrecht zur Seite.

Haben Sie noch Fragen zu Ihren Pflichten aus der DSGVO?

Melden Sie sich jetzt bei uns, um von dem optimalen Rechtsbeistand zu profitieren! SBS Legal unterstützt Sie bei sämtlichen datenschutzrechtlichen Anliegen.  

Der Erstkontakt zu SBS Legal ist kostenlos. 

SBS Direktkontakt

telefonisch unter (+49) 040 / 7344086-0 oder
per E-Mail unter mail@sbs-legal.de oder
per unten angebotenem SBS Direktkontakt.

Ich habe die Datenschutzhinweise gelesen und stimmen diesen hiermit zu.

Zurück zur Blog-Übersicht