15.1.1 Recht auf Beschwerde an die Datenschutzbehörde
Art 77 DSGVO sieht vor, dass jede betroffene Person, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt, ein Recht auf Beschwerde bei der Aufsichtsbehörde hat. Im Datenschutzgesetz wird – zum besseren Verständnis des Beschwerderechts der betroffenen Person an die Datenschutzbehörde – in § 24 DSG dieses Recht zumindest zum Teil ins österreichische Recht durchgeführt.
Art 58 Abs 1 DSGVO verleiht den Aufsichtsbehörden hinsichtlich der Bearbeitung von Beschwerden weitreichende Untersuchungsbefugnisse. Stellt die Datenschutzbehörde am Ende ihrer Untersuchung einen Verstoß gegen die Bestimmungen der DSGVO fest, ist sie verpflichtet, in geeigneter Weise zu reagieren, um der festgestellten Unzulänglichkeit abzuhelfen. Zu diesem Zweck werden in Art 58 Abs 2 DSGVO die verschiedenen der Aufsichtsbehörde zur Verfügung stehenden Abhilfebefugnisse aufgezählt (EuGH vom 07.12.2023, Verbundene Rechtssachen C-26/22 und C-64/22).
Die Datenschutzbehörde kann jederzeit, ohne Angabe von Gründen ein amtswegiges Prüfverfahren einleiten und Untersuchungen in Form einer Datenschutzüberprüfung durchführen (Art 57 Abs 1 lit h DSGVO). Anonymen Anzeigen, die auf Datenschutzwidrigkeiten eines Verantwortlichen hinweisen, aber auch ein Verdacht auf Unregelmäßigkeiten, der im Zuge einer verpflichtenden Meldung der Verletzung der Datensicherheit nach Art 33 DSGVO aufkommt (vgl Datenschutzbehörde vom 16.11.2018, DSB-D213.692/0001-DSB/2018), kann die Datenschutzbehörde zum Anlass nehmen, ein Prüfverfahren einzuleiten (vgl Empfehlung der Datenschutzbehörde vom 17.01.2018, DSB-D213.503/0004-DSB/2017).
§ 24 DSG sieht – wie auch Art 77 DSGVO – vor, dass jede betroffene Person Beschwerde bei der Datenschutzbehörde erheben kann, wenn sie der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen die DSGVO oder gegen § 1 oder Art 2 1. Hauptstück des DSG verstößt. § 1 und Art 2 1. Hauptstück des DSG enthalten unter anderem das verfassungsrechtlich geschützte Grundrecht auf Datenschutz sowie eine Anzahl von Sonderbestimmungen zu Datenverarbeitungen zu spezifischen Zwecken, wie beispielsweise Datenverarbeitung
- zum Zweck der Zurverfügungstellung von Adressen zur Benachrichtigung und Befragung von betroffenen Personen (§ 8 DSG),
- zum Zweck der Verarbeitung personenbezogener Daten im Katastrophenfall (§ 10 DSG),
- zum Zweck der Bildverarbeitung (§§ 12 f DSG)
- Datenschutz und Freiheit der Meinungsäußerung und Informationsfreiheit (§ 9 DSG).
Eine Beschwerde hat gem § 24 Abs 2 Z 2 DSG, soweit dies zumutbar ist, die Bezeichnung des Rechtsträgers oder Organs, dem die behauptete Rechtsverletzung zugerechnet wird (Beschwerdegegner) zu enthalten. Eine Datenschutzbeschwerde, die sich (unzweifelhaft) gegen eine bestimmte Person (oder Stelle) richtet, die nicht Verantwortlicher für die betreffende Datenverarbeitung ist, ist abzuweisen (VwGH vom 03.09.2024, Ra 2023/04/0092). Jedoch kann die Datenschutzbehörde die Bezeichnung des Beschwerdegegners/Verantwortlichen der Datenverarbeitung im Rahmen einer vertretbaren Auslegung der Parteierklärung berichtigen (vgl. VwGH 27.6.2023, Ro 2023/04/0013), wenn es der betroffene Person unzumutbar ist, den Verantwortlichen selbst zu eruieren und dementsprechend in der Datenschutzbeschwerde zu benennen. Eine Berichtigung durch die Datenschutzbehörde ist auch möglich, wenn die betroffene Person den Verantwortlichen ungenau bzw allenfalls auch unrichtig bezeichnet (VwGH vom 03.09.2024, Ra 2023/04/0092).
Weder in der DSGVO noch im DSG ist ein ausdrücklicher Feststellunganspruch, ob eine Datenverarbeitung die betroffene Person in ihrem Recht auf Geheimhaltung verletzt, normiert. Nach ständiger Rechtsprechung des Verwaltungsgerichtshofes kann die Erlassung eines Feststellungsbescheides unter bestimmten Voraussetzungen auch dann geboten sein, wenn dies nicht ausdrücklich im Gesetz vorgesehen ist (siehe etwa VwGH 14.12.2007, 2007/05/0220 oder VwGH 13.12.2016, 2013/05/0047). Voraussetzung ist, dass die Erlassung eines solchen Bescheides im öffentlichen Interesse oder insofern im Interesse der Partei liegt, als dies für die Partei ein notwendiges Mittel zur zweckentsprechenden Rechtsverfolgung darstellt. Ein rechtliches Interesse einer Partei an einer bescheidmäßigen Feststellung ist also dann gegeben, wenn der Feststellungsbescheid für die Partei ein geeignetes Mittel zur Beseitigung aktueller oder zukünftiger Rechtsgefährdung ist. Der Feststellung muss somit in concreto die Eignung zukommen, ein Recht oder Rechtsverhältnis für die Zukunft klarzustellen und dadurch die Gefährdung eines subjektiven Rechts des Antragstellers zu beseitigen. Unzulässig ist ein Feststellungsbescheid insbesondere dann, wenn die strittige Rechtsfrage im Rahmen eines anderen gesetzlich vorgesehenen Verwaltungsverfahren entschieden werden kann (Bundesverwaltungsgericht vom 31.08.2022, W176 2246579-1).
So hat der Verwaltungsgerichtshof im Erkenntnis vom 14.12.2021, Ro 2020/04/0032, vom 14.12.2021 ausdrücklich festgehalten, dass bei Antragsverfahren im Datenschutzrecht die Möglichkeit der rechtsverbindlichen Feststellung einer datenschutzrechtlichen Rechtsverletzung gem § 24 DSG besteht. Er führte diesbezüglich aus, dass § 24 DSG einer in ihrem persönlichen Grundrecht verletzten Person die Möglichkeit einräumt, die ihr gegenüber geschehene Rechtsverletzung feststellen zu lassen. Basierend auf dieser Feststellung solle es der betroffenen Person möglich sein, weitere individuelle Ansprüche – etwa Schadenersatzansprüche – zu verfolgen. Aus der dargestellten Rechtsprechung ergibt sich demnach klar, dass Betroffenen ein Anspruch auf Feststellung einer ihnen gegenüber geschehenen datenschutzrechtlichen Rechtsverletzung zukommt (Bundesverwaltungsgericht vom 31.08.2022, W176 2246579-1).
Die Geltendmachung einer Feststellung einer vergangenen Rechtsverletzung des Rechts auf Geheimhaltung ist zulässig (Verwaltungsgerichtshofes vom 23.02.2021, Ra 2019/04/0054). Es besteht kein subjektives Recht auf Feststellung, dass den Betroffenenrechten allenfalls zu spät entsprochen wurde (vgl Erkenntnis des BVwG vom 31. Jänner 2020, W258 2226305-1).
Voraussetzung für die Erhebung einer Beschwerde an die Datenschutzbehörde ist das Vorliegen einer Datenverarbeitung und die Behauptung der Verletzung in Rechten durch die erfolgte Datenverarbeitung.
Geplante Datenverarbeitungen, welche letztlich nicht erfolgt sind, sind einer Beschwerde gem Art 77 DSGVI iVm § 24 DSG nicht zugänglich (Datenschutzbehörde vom 09.03.2021, GZ: 2021-0.157.107). Ein Beschwerdeverfahren dient nicht dem Zweck, die Einhaltung objektiver Pflichten durch einen Verantwortlichen zu überprüfen, ohne dass sich die Nichteinhaltung in einer Beeinträchtigung subjektiver Rechtspositionen manifestiert (vgl zu Datensicherheitsmaßnahmen: Datenschutzbehörde vom 13.09.2018, GZ: DSB-D123.070/0005-DSB/2018). Die Geltendmachung der Feststellung, dass zu einem bestimmten Zeitpunkt in der Vergangenheit ein Recht auf Auskunft bestanden hat, welche mittlerweile erteilt wurde, ist nicht möglich. Die Zulässigkeit der Erlassung von Feststellungsbescheiden im Falle von in der Vergangenheit liegenden Rechtsverletzungen zum Recht auf Auskunft, die sich auf für die betroffene Person nicht mehr fortwirkende Rechtsverletzungen berufen, ist eingeschränkt. In der Regel ist die Beschwer der betroffenen Person weggefallen und wurde mit Herstellung des rechtmäßigen Zustands die betroffene Person diesbezüglich klaglos gestellt (vgl Bundesverwaltungsgericht vom 31.08.2022, W176 2246579-1; VwGH vom 28.03.2006, 2004/06/0125; VwGH vom 27.09.2007, 2006/06/0330).
Das Recht auf Beschwerde bei der Datenschutzbehörde iSd Art 77 Abs 1 DSGVO bzw § 24 DSG ist juristischen Personen als Beschwerdeführer nicht zugänglich (vgl Datenschutzbehörde vom 19.07.2018, DSB-D123.089/0002-DSB/2018). Selbiges gilt für Kommanditgesellschaften (Datenschutzbehörde vom 10.08.2023, DSB-D124.1612/22). Art 77 Abs 1 DSGVO gewährt jeder betroffenen Person ein Recht auf Beschwerde bei einer Aufsichtsbehörde, wenn die betroffene Person der Ansicht ist, dass die Verarbeitung der sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt. Entsprechend der Legaldefinition der „betroffenen Person“ in Art 4 Z 1 DSGVO bezieht sich dies auf eine „identifizierte oder identifizierbare natürliche Person“. Da eine juristische Person keine betroffene Person ist, kann sie keine Datenschutzbeschwerde einbringen (vgl Datenschutzbehörde vom 19.07.2018, DSB-D123.089/0002-DSB/2018).
Minderjährige benötigen für ein Verfahren vor der Datenschutzbehörde das Einverständnis eines Obsorgeberechtigten. Die Führung eines verwaltungsgerichtlichen Verfahrens setzt Prozessfähigkeit voraus. Gem § 9 AVG, der gem § 17 VwGVG auch im verwaltungsgerichtlichen Verfahren anzuwenden ist, sind Fragen der persönlichen Rechts- und Handlungsfähigkeit von am Verwaltungsverfahren Beteiligten nach den Vorschriften des bürgerlichen Rechtes zu beurteilen, wenn in den Verwaltungsvorschriften nicht anderes bestimmt ist. Die Prozessfähigkeit bestimmt sich demnach grundsätzlich (wenn nicht anders vorgesehen) nach der Geschäftsfähigkeit. Personen, die nicht prozessfähig sind, nehmen durch ihren gesetzlichen Vertreter am Verwaltungsverfahren teil. Minderjährige werden daher grundsätzlich durch ihre Eltern oder den Obsorgebetrauten vertreten (vgl VwGH vom 25. Februar 2016, Ra 2016/19/0007). Beim Recht auf Geheimhaltung gem § 1 Abs 1 DSG handelt es sich um ein höchstpersönliches Recht (vgl ganz allgemein das Recht auf Schutz personenbezogener Daten und des Privat- und Familienlebens § 1 DSG, DSGVO iVm Art 8 EU-GRC bzw Art 8 EMRK sowie OGH vom 11. Oktober 2010, 6 Ob 112/10d in Bezug auf § 26 DSG 2000). Die Vertretungsmöglichkeit in datenschutzrechtlichen Fragen erfordert daher ein am Wohl der Minderjährigen ausgerichtetes Handeln des gesetzlichen Vertreters. Zur Vertretungsbefugnis hat der gesetzliche Vertreter zur Wahrung der Rechte des Kindes zu handeln, das Einschreiten darf den Interessen oder dem Willen des Minderjährigen nicht widersprechen (Datenschutzbehörde vom 22.06.2022, 2022-0.442.409).
Voll geschäftsfähig sind gem § 21 Abs 1 ABGB Personen, die das achtzehnte Lebensjahr vollendet haben. Zwar haben mündige Minderjährige beschränkte Prozessfähigkeit, sie ist aber auf Verfahren, die sich auf ihnen zur freien Verfügung überlassene Sachen beziehen oder ihr Einkommen aus eigenem Erwerb betreffen – dh auf vermögensrechtlichen Angelegenheiten – beschränkt. DSGVO bzw DSG bestimmen zwar, dass Kinder, die das vierzehnte Lebensjahr vollendet haben unter bestimmten Voraussetzungen wirksame datenschutzrechtliche Einwilligungen abgeben können, daraus lässt sich aber kein Recht zur verwaltungsbehördlichen oder -gerichtlichen Verfahrensführung ableiten. Personen, die nicht prozessfähig sind, nehmen durch ihren gesetzlichen Vertreter am Verwaltungsverfahren teil (vgl Beschluss des BVwG vom 20.12.2018, W258 2210629-1).
Die Datenschutzbehörde ist jedoch nicht zuständig, wenn sich die Beschwerde gegen ein Organ der Gerichtsbarkeit richtet (Art 55 DSGVO; Datenschutzbehörde vom 17.04.2018, DSB-D122.848/0004-DSB/2018). Gem Art 55 Abs, 3 DSGVO ist die Datenschutzbehörde nicht für die Aufsicht über die von Gerichten im Rahmen ihrer justiziellen Tätigkeit vorgenommenen Verarbeitungen zuständig. Dies dient der Unabhängigkeit der Justiz bei der Ausübung ihrer gerichtlichen Aufgaben einschließlich ihrer Beschlussfassung (ErwGr 20 der DSGVO). Entscheidend ist daher, ob eine Tätigkeit eines Gerichts als „justiziell“ anzusehen ist, wobei die DSGVO selbst keine Definition dieses Begriffes vorsieht. Nach der Rechtsprechung der Datenschutzbehörde liegt eine Tätigkeit eines Gerichts im Rahmen der justiziellen Tätigkeit vor, wenn sich ein Richter in Ausübung des richterlichen Amtes befindet oder ein Richter oder ein Staatsanwalt sonst in Besorgung der übertragenen Amtsgeschäfte weisungsfrei gestellt ist (vgl dazu die Bescheide vom 16. Oktober 2018, DSB-D123.461/0004-DSB/2018, sowie vom 22. Jänner 2019, DSB-D123.848/0001-DSB/2019). Hingegen fallen Angelegenheiten, die im Rahmen der weisungsgebundenen Justizverwaltung zu erledigen sind, nicht unter den Begriff der „justiziellen Tätigkeit“ (vgl dazu näher Schmidl in Gantschacher/Jelinek/Schmidl/Spanberger, Kommentar zu Datenschutz-Grundverordnung1 [2017] Art 55 Anm 3; Nguyen in Gola [Hrsg], Datenschutz-Grundverordnung [2017] Art 55 Rz 13; Selmayr in Ehmann/Selmayr [Hrsg], DS-GVO [2017] Art 55 Rz 12 ff).
Gem §§ 83 ff Gerichtsorganisationsgesetz (GOG) kann jemand, der der Ansicht ist durch ein Organ, das in Ausübung seiner justiziellen Tätigkeit in Angelegenheiten der Gerichtsbarkeit in bürgerlichen Rechtssachen und der in Senaten zu erledigenden Justizverwaltung, im Grundrecht auf Datenschutz verletzt worden zu sein, Beschwerde erheben. Zuständig zur Entscheidung über diese Beschwerden ist das im Instanzenzug übergeordnete Gericht. Für Beschwerden hinsichtlich der Verarbeitung personenbezogener Daten in Angelegenheiten der Strafgerichtsbarkeit ist das Oberlandesgericht zuständig. Betrifft die Beschwerde eine Verletzung durch ein Organ des Obersten Gerichtshofs, so ist dieser zur Entscheidung zuständig.
Für die Zuständigkeit zur Prüfung von Datenverarbeitungsvorgängen Internationaler Organisationen als Verantwortliche durch die Datenschutzbehörde ist das jeweilige Amtssitzabkommen, das zwischen dem Mitgliedstaat und der Internationalen Organisation abgeschlossen wird, ausschlaggebend. Im Amtssitzabkommen wird die Rechtsstellung der Internationalen Organisation geregelt und gegebenenfalls Immunität eingeräumt. Bei der Gewährung von Immunität an Internationale Organisationen sind Staaten jedoch an ihre Pflichten und Verantwortungen nach der EMRK gebunden (EGMR vom 18.02.1999, Waite & Kennedy/Deutschland). Zwar genießen Internationale Organisationen nach der Rechtsprechung europäischer Höchstgerichte keine vollständige Immunität vor Handlungen von Organen des Sitzstaates, eine Zuständigkeit der Gerichte und Behörden des Sitzstaates für Handlungen innerhalb des Amtssitzbereichs der Internationalen Organisation kommt jedoch nur in Betracht, wenn dies das jeweilige Amtssitzabkommen vorsieht oder nicht ausdrücklich verneint. Ob eine Befreiung einer Internationalen Organisation von der staatlichen Gerichtsbarkeit im Sinne der EMRK verhältnismäßig ist, hängt davon ab, ob ein angemessener alternativer Rechtsweg besteht. Der EGMR prüft die Verhältnismäßigkeit anhand folgender Kriterien:
- Die Einschränkungen des Zugangs zum Gericht dürfen einerseits beim einzelnen nicht den Kerngehalt des Rechts aus Art 6 Abs 1 EMRK verletze
- Darüber hinaus ist eine Beschränkung nur mit den Gewährleistungen der EMRK vereinbar, wenn sie ein legitimes Ziel verfolgt und
- wenn die verwendeten Mittel zum angestrebten Ziel in einem vernünftigen Verhältnis stehen.
Soweit innerhalb der Internationalen Organisation die Möglichkeit der Anrufung gerichtsähnlicher organisationsinterner Einrichtungen vorliegt, liegt keine Zuständigkeit der Datenschutzbehörde vor (Datenschutzbehörde vom 18.12.2023, DSB-D124.0809/23).
Sachlich zuständig zur Entscheidung über Beschwerden wegen Verletzung der DSGVO sowie des DSG ist – unabhängig von der Rechtsform des Beschwerdegegners – zunächst die Datenschutzbehörde (vom 17.04.2018, DSB-D122.848/0004-DSB/2018). Über Bescheide der Datenschutzbehörde kann gem § 26 DSG das Bundesverwaltungsgericht entscheiden.
Örtlich zuständig für eine Beschwerde einer betroffenen Person ist in der Regel die Aufsichtsbehörde jenes Mitgliedstaates der Europäischen Union, in welcher die betroffene Person ihren Aufenthalt hat. Als weitere Beispiele für die Zuständigkeit der Aufsichtsbehörde nennt Art 77 DSGVO die Aufsichtsbehörde des Mitgliedstaates in dem die betroffene Person ihren Arbeitsplatz hat oder in dem der mutmaßliche Verstoß gegen Datenschutzrecht erfolgt ist. Es ist daher nicht mehr (wie bis zum Inkrafttreten der DSGVO) erforderlich, eine Beschwerde bei jener Aufsichtsbehörde einzubringen, in deren Sprengel der Verantwortliche seinen Sitz hat. Art 77 DSGVO spricht wörtlich davon, dass „jede betroffene Person (…) das Recht auf Beschwerde bei eine Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (…)“ hat. Dieses „insbesondere“ lässt vermuten, dass eine Beschwerde von der betroffenen Person bei jeder Aufsichtsbehörde im Sinne der DSGVO eingebracht werden kann. Die Datenschutzbehörde hat jedoch in ihrer Entscheidung vom 18.03.2019 (DSB-D123.955/0002-DSB/2019) festgestellt, dass ein Mindestmaß an objektivem Konnex zur Aufsichtsbehörde, bei der eine Beschwerde eingebracht wird vorliegen muss. Ziel des Art 77 DSGVO ist, die Ausübung von Rechtsschutzinteressen zu erleichtern, indem es Betroffenen ermöglicht wird, eine Beschwerde bei der Aufsichtsbehörde einzureichen, zu der ein räumliches und/oder sprachliches Naheverhältnis besteht. Die Bestimmung darf jedoch nicht so verstanden werden, als ermögliche sie eine völlig freie Behördenwahl („forum shopping“). Im vorliegenden Fall reichte ein rumänischer Staatsbürger bei der österreichischen Datenschutzbehörde eine Beschwerde mit fünfzehn Anträgen auf Löschung gem Art 17 DSGVO ein. Kein einziger Verantwortlicher, gegen den der Beschwerdeführer einen Antrag auf Löschung gestellt hat, hatte seinen Sitz in Österreich. Der Beschwerdeführer begründete seine Wahl der Aufsichtsbehörde mit „der Meinung, dass die österreichische Datenschutzbehörde das Problem besser als die rumänische Datenschutzbehörde auflösen kann“.
Die Staatsangehörigkeit der von einer Datenverarbeitung betroffenen Person ist irrelevant (vgl EuGH vom 01.10.2015, C-230/14, Weltimmo).
Das Beschwerderecht ist jedoch auf eine einzige Aufsichtsbehörde beschränkt (vgl EG 141). Andere Aufsichtsbehörden, die mit derselben Beschwerde konfrontiert werden, können die Bearbeitung verweigern.
Für grenzüberschreitende Datenverarbeitungsvorgänge erhält jedes Unternehmen grundsätzlich einen einheitlichen Ansprechpartner (One-Stop-Shop). Dies ist im Normalfall die Aufsichtsbehörde am Sitz der Hauptniederlassung des Unternehmens. Diese so genannte federführende Aufsichtsbehörde trägt die Verantwortung in Bezug auf die grenzüberschreitenden Datenverarbeitungen, wenn eine betroffene Person eine Beschwerde zur Verarbeitung ihrer personenbezogenen Daten anbringt. „Grenzüberschreitende Verarbeitung“ sind gem Art 4 Z 23 DSGVO entweder Verarbeitungen personenbezogener Daten, die im Rahmen der Tätigkeiten von Niederlassungen eines Verantwortlichen oder eines Auftragsverarbeiters in der Union in mehr als einem Mitgliedstaat erfolgt, wenn der Verantwortliche oder Auftragsverarbeiter in mehr als einem Mitgliedstaat niedergelassen ist, oder Verarbeitungen personenbezogener Daten, die im Rahmen der Tätigkeiten einer einzelnen Niederlassung eines Verantwortlichen oder eines Auftragsverarbeiters in der Union erfolgt, die jedoch erhebliche Auswirkungen auf betroffene Personen in mehr als einem Mitgliedstaat hat oder haben kann.
Parteien des Verfahrens sind der Beschwerdeführer einerseits sowie auf Seiten des Beschwerdegegners der Verantwortliche des privaten Bereichs oder der Verantwortliche des öffentlichen Bereichs. Verantwortliche des öffentlichen Bereichs sind gem § 26 DSG alle Verantwortlichen, die in Form des öffentlichen Rechts eingerichtet sind, insbesondere auch als Organ einer Gebietskörperschaft, oder soweit sie trotz ihrer Einrichtung in Formen des Privatrechts in Vollziehung der Gesetze tätig sind. Sie können als Partei Beschwerde an das Bundesverwaltungsgericht und Revision beim Verwaltungsgerichtshof (Rechtsmittellegitimation) erheben. Nicht Parteien sind natürliche oder juristische Personen, die lediglich ein wirtschaftliches Interesse am Ausgang des Verfahrens haben. Nur dem Adressaten eines Bescheides kommt Parteistellung zu, nicht aber Dritten (vgl Datenschutzbehörde 2021-0.790.607 vom 08.02.2021; konkret haben der Hersteller und der Vertrieb/Betreiber von intelligenten Wasserzählern Anträge auf Feststellung ihrer Parteistellung in einem Verfahren gegen einen datenschutzrechtlich verantwortlichen Wasserverband gestellt).
Die betroffene Person hat gem § 28 DSG das Recht, eine Einrichtung, Organisation oder Vereinigung (ohne Gewinnerzielungsabsicht, ordnungsgemäß gegründet, deren satzungsmäßige Ziele im öffentlichem Interesse liegen und die im Bereich des Schutzes der Rechte und Freiheiten von betroffenen Personen in Bezug auf den Schutz ihrer personenbezogenen Daten tätig ist) zu beauftragen, in ihrem Namen eine Beschwerde einzureichen und ihre Rechte im Verfahren, einschließlich des Rechts der Beschwerde an das Bundesverwaltungsgericht, wahrzunehmen.
Die Beschwerde ist gem § 24 Abs 4 DSG binnen eines Jahres ab Kenntnis von dem beschwerenden Ereignis, längstens aber binnen drei Jahren, nachdem das Ereignis behauptetermaßen stattgefunden hat, einzubringen, andernfalls erlischt der Anspruch auf Behandlung der Beschwerde. Eine Datenschutzbeschwerde, die vom Beschwerdeführer nicht binnen eines Jahres nach Kenntniserlangung von dem beschwerenden Ereignis eingebracht wird, hat gem § 24 Abs 4 DSG das Erlöschen des Anspruchs auf Beschwerdebehandlung zu Folge (BVwG vom 27.01.2023, W108 2253996). Verspätete Beschwerden werden zurückgewiesen. Bei den in § 24 DSG genannten Fristen handelt es sich um Präklusivfristen, auf die von Amts wegen Bedacht genommen werden muss (OGH vom 31.07.2015, 6 Ob 45/15h). Jede (neuerliche) Verwendung von personenbezogenen Daten ist als wiederholte Verarbeitung iSd Art 4 Z 2 DSGVO anzusehen, die dreijährige Frist wird durch diese neuerliche Verwendung jedes Mal erneut ausgelöst (Bundesverwaltungsgericht vom 15.04.2020, W211 2219095-1). Diesbezüglich hat der OGH zur entsprechenden Rechtslage des DSG 2000 in seiner Entscheidung vom 25.09.2017, 6 Ob 217/16d, darauf hingewiesen, dass bei „fortgesetzter Schädigung“ bei rechtswidrigen Dauerzuständen sowohl die subjektive einjährige als auch die objektive dreijährige Präklusivfrist nicht vor Beendigung dieses Dauerzustands beginnt (vgl dazu RIS-Justiz, RS0131534; BVwG 06.10.2023, W176 2265088-1/10E; 21.06.2022, W292 2254725-1/12E; 15.04.2020, W211 2219095-1/5E).
Bei fortlaufender Datenermittlung, wie es beispielsweise bei Videoüberwachungen der Fall ist, fängt die Verjährungsfrist stets von neuem an zu laufen, so dass der Anspruch auf Behandlung einer Beschwerde nicht verjährt (vgl Datenschutzkommission vom 24.07.2009, K121.512/0012-DSK/2009).
Die Beschwerde hat zu enthalten:
- Die Bezeichnung des als verletzt erachteten Rechts,
- die Bezeichnung des Rechtsträgers oder Organs, dem die behauptete Rechtsverletzung zugerechnet wird (Beschwerdegegner), soweit dies zumutbar ist,
- den Sachverhalt, aus dem die Rechtsverletzung abgeleitet wird,
- die Gründe, auf die sich die Behauptung der Rechtswidrigkeit stützt,
- das Begehren, die behauptete Rechtsverletzung festzustellen und
- die Angaben, die erforderlich sind, um zu beurteilen, ob die Beschwerde rechtzeitig eingebracht ist.
Eine nähere Spezifizierung dieser Angaben verlangt das Gesetz nicht. Der Gesetzgeber hat auf diese Weise – so die Gesetzesmaterialien – eine gewisse Formalisierung des Beschwerdeverfahrens nach dem Vorbild des (mittlerweile aufgehobenen) § 67c Abs 2 AVG eingeführt. Dadurch soll es der Datenschutzbehörde ermöglicht werden, Beschwerden, die nicht einmal die genannten Minimalanforderungen aufweisen, nicht inhaltlich behandeln zu müssen. Wenn diese fehlen, kann nach § 13 Abs 3 AVG vorgegangen werden (VwGH vom 22.11.2022, Ra 2019/04/0003).
Die Zuständigkeit und Entscheidungsbefugnis der Datenschutzbehörde (DSB) ist strikt an den Inhalt der eingebrachten Beschwerde sowie an das konkret geltend gemachte Begehren der betroffenen Person gebunden. Der Umfang des Verfahrens wird ausschließlich durch die im Beschwerdeantrag angeführten Punkte bestimmt. Die Behörde darf nur jene Aspekte prüfen und darüber entscheiden, die ausdrücklich Teil des Beschwerdegegenstands sind. Eine Ausweitung des Prüfungsrahmens auf nicht beantragte Punkte ist unzulässig. Diese Begrenzung dient der Rechtssicherheit und verhindert, dass das Verfahren über den ursprünglich beantragten Rahmen hinausgeht (vgl. BVwG Erkenntnis vom 17. Mai 2022, W214 2233132-1).
Darüber hinaus ist die Datenschutzbehörde an das von der betroffenen Person geltend gemachte Begehren gebunden und kann nicht einseitig davon abweichen. Die Behörde ist nicht befugt, über andere mögliche Rechtsverletzungen zu entscheiden, wenn diese nicht Gegenstand des Antrags sind. Wird beispielsweise eine Verletzung des Rechts auf Auskunft gerügt, so beschränkt sich die Prüfung auf diesen konkreten Punkt, eine umfassende Kontrolle sämtlicher datenschutzrechtlicher Bestimmungen ist nicht zulässig (vgl VwGH vom 22.06.2016, Ra 2016/03/0027; BVwG vom 27.11.2024, W256 2246546-1).
Die Bezeichnung des Beschwerdegegners hat eine Beschwerde nur zu enthalten, wenn dies zumutbar ist (§ 24 Abs 2 Z 2 DSG). Die Datenschutzbehörde kann daher die Bezeichnung des Beschwerdegegners im Rahmen einer vertretbaren Auslegung der Parteienerklärung berichtigen (vgl VwGH 18.3.2022, Ro 2020/04/0027, Rn 41 f, die DSB sah eine gegen einen namentlich genannten Polizeibeamten gerichtete Datenschutzbeschwerde als gegen die Landespolizeidirektion gerichtet an). In Fällen, in welchen es für die von einer Datenverarbeitung betroffene Person unzumutbar ist, den Verantwortlichen selbst zu eruieren und dementsprechend in der Datenschutzbeschwerde zu benennen, und in Fällen, in denen die betroffene Person den Verantwortlichen ungenau bzw allenfalls auch unrichtig bezeichnet, muss dies nicht zwingend zu einer Abweisung der Datenschutzbeschwerde führen. Auch eine Datenschutzbeschwerde,die gegen mehrere Personen als mögliche Verantwortliche gerichtet ist, ist zulässig (vgl VwGH vom 27.06.2023, Ro 2023/04/0013). Nur wenn sich die Datenschutzbeschwerde unzweifelhaft gegen eine bestimmte Person bzw Stelle richtet, die nicht Verantwortlicher für die betreffende Datenverarbeitung ist, ist die Beschwerde von der Datenschutzbehörde abzuweisen (vgl VwGH vom 27.06.2023, Ro 2023/04/0013).
Einer Beschwerde sind gegebenenfalls der zugrunde liegende Antrag und eine allfällige Antwort des Beschwerdegegners anzuschließen. Die Rechtsansprüche auf Auskunft gem Art 15, auf Berichtigung gem Art 16 DSGVO sowie auf Löschung gem Art 17 DSGVO müssen gegenüber dem Verantwortlichen geltend gemacht werden, es handelt sich um antragsbedürftige subjektive Rechte. Die vorgeschaltete Stellung dieser Anträge an den Verantwortlichen ist daher Voraussetzung für die Erhebung einer Beschwerde bei der Datenschutzbehörde. Das Fehlen eines entsprechenden Antrags an den Verantwortlichen stellt ein Fehlen einer wesentlichen Erfolgsvoraussetzung und damit einen nicht verbesserungsfähigen Mangel dar. Eine derartige Beschwerde wird von der Datenschutzbehörde abgewiesen (Bundesverwaltungsgericht vom 15.04.2020, W211 2215821-1).
Die Datenschutzbehörde hat im Falle einer Beschwerde auf Ersuchen der betroffenen Person weitere Unterstützung zu leisten. Diese Unterstützungspflicht entspricht inhaltlich und umfänglich der gem § 13 AVG zu leistenden Manuduktionspflicht.
Gem § 13 Abs 3 AVG ermächtigen Mängel schriftlicher Anbringen die Behörde nicht zur Zurückweisung. Sie hat vielmehr von Amts wegen unverzüglich deren Behebung zu veranlassen und kann dem Erheber der Beschwerde die Behebung des Mangels innerhalb einer angemessenen Frist mit der Wirkung auftragen, dass das Anbringen nach fruchtlosem Ablauf dieser Frist zurückgewiesen wird. Wird der Mangel rechtzeitig behoben, so gilt das Anbringen als ursprünglich richtig eingebracht. Für die Beurteilung eines Anbringens kommt es nicht auf Bezeichnungen und zufällige Verbalformen an, sondern auf den Inhalt des Anbringens, dh das erkennbare oder zu erschließende Ziel eines Parteischrittes (vgl VwGH 27.11.1998, 95/21/0912). Entscheidend ist, wie die Erklärung unter Berücksichtigung der konkreten gesetzlichen Regelung, des Verfahrenszwecks und der Aktenlage objektiv verstanden werden muss (VwGH 19.01.2011, 2009/08/0059). Auch § 24 Abs 2 DSG darf nicht formalistisch ausgelegt werden und verlangt keine „formell und inhaltlich vollendete“ Beschwerde (Bundesverwaltungsgericht vom 15.04.2020, W211 2215821-1).
Die Datenschutzbehörde kann – soweit erforderlich – Amtssachverständige im Verfahren beiziehen.
Macht der Beschwerdeführer im Rahmen einer Beschwerde eine wesentliche Beeinträchtigung seiner schutzwürdigen Geheimhaltungsinteressen durch die Verarbeitung seiner personenbezogenen Daten glaubhaft, so kann die Datenschutzbehörde gem § 25 iVm § 22 Abs 4 DSG bei Gefahr in Verzug einen Mandatsbescheid erlassen und die Fortführung der Datenverarbeitung mit Bescheid gem § 57 Abs 1 AVG – teilweise – untersagen. Gefahr in Verzug liegt vor, wenn eine wesentliche unmittelbare Gefährdung schutzwürdiger Geheimhaltungsinteressen vorliegt, die Gefahrensituation muss durch den Verantwortlichen, gegen den sich die Beschwerde richtet, verursacht werden. So untersagte die Datenschutzbehörde beispielsweise einem Arzt die Offenlegung personenbezogener Gesundheits- und Patientendaten auf der persönlichen Facebook-Seite sowie auf dem offiziellen Facebook-Auftritt der Ärztekammer für Wien sowie sonstigen öffentlichen Facebook-Gruppen/Seiten und Social-Media-Plattformen mit sofortiger Wirkung. Der Arzt hatte ausgewählten Ausschnitte aus Patientenbriefen, Befunden oder sonstigen ärztliche Aufzeichnungen/Protokollen gepostet, um öffentlich Kritik zu üben. Die Veröffentlichung von Patienten- und Gesundheitsdaten stellt einen schwerwiegenden Eingriff in das Grundrecht auf Datenschutz der Betroffenen gem § 1 DSG dar, eine Rechtsgrundlage für die Veröffentlichung war nicht ersichtlich (Datenschutzbehörde vom 30.03.2020, DSB-D213.1042 – 2020-0.0.203.677).
Auf Antrag der betroffenen Person kann die Datenschutzbehörde auch eine Einschränkung der Datenverarbeitung gem Art 18 DSGVO mit Bescheid gem § 57 Abs 1 AVG anordnen. Verstöße des Verantwortlichen gegen diese Anordnungen der Datenschutzbehörde können gem Art 83 Abs 5 DSGVO mit Geldbußen in der Höhe von bis zu EUR 20,000.000,– oder im Falle eines Unternehmens von bis zu 4 % des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem welcher der Beträge höher ist, geahndet werden.
Wird in einem Beschwerdeverfahren die Richtigkeit von personenbezogenen Daten bestritten, so hat der Beschwerdegegner gem § 25 Abs 2 DSG bis zum Abschluss des Verfahrens einen Bestreitungsvermerk anzubringen. Die Datenschutzbehörde kann auf Antrag des Beschwerdeführers dem Beschwerdegegner die Anbringung des Bestreitungsvermerks mit Bescheid gem § 57 Abs 1 AVG anordnen.
Ist ein Bescheid, mit dem eine Übermittlung von personenbezogenen Daten ins Ausland genehmigt wurde, Gegenstand des Beschwerdeverfahrens, so ist dieser gem § 25 Abs 4 DSG zu widerrufen, wenn die rechtlichen oder tatsächlichen Voraussetzungen für die Erteilung der Genehmigung nicht mehr bestehen.
Ein Beschwerdegegner kann gem § 24 Abs 6 DSG bis zum Abschluss des Verfahrens vor der Datenschutzbehörde die behauptete Rechtsverletzung nachträglich beseitigen, indem er den Anträgen des Beschwerdeführers entspricht. Sind alle Rechtsverletzungen beseitigt, kann die Datenschutzbehörde das Verfahren formlos einstellen, da das rechtliche Interesse des Beschwerdeführers an einer Entscheidung wegfällt. Allerdings hat sie den Beschwerdeführer vorab zu hören und darauf aufmerksam zu machen, dass die Datenschutzbehörde das Verfahren formlos einstellen wird, wenn er nicht innerhalb einer angemessenen Frist begründet, warum er die ursprünglich behauptete Rechtsverletzung – zumindest teilweise – nach wie vor als nicht beseitigt erachtet. Wird durch eine derartige Äußerung des Beschwerdeführers die Sache ihrem Wesen nach geändert (§ 13 Abs 8 AVG), so ist von der Zurückziehung der ursprünglichen Beschwerde und der gleichzeitigen Einbringung einer neuen Beschwerde auszugehen. Auch in diesem Fall ist das ursprüngliche Beschwerdeverfahren formlos einzustellen und der Beschwerdeführer davon zu verständigen. Verspätete Äußerungen sind nicht zu berücksichtigen.
Die Datenschutzbehörde hat den Beschwerdeführer gem § 24 Abs 7 DSG innerhalb von drei Monaten ab Einbringung der Beschwerde über den Stand und das Ergebnis der Ermittlung zu unterrichten (Unterrichtungspflicht der Datenschutzbehörde).
Gem § 24 Abs 10 DSG iVm § 73 AVG hat die Datenschutzbehörde ohne unnötigen Aufschub, spätestens aber sechs Monate nach Einlangen der Beschwerde, den Bescheid zu erlassen. In diese Entscheidungsfrist werden nicht eingerechnet (Hemmung der Entscheidungsfrist):
- Die Zeit, während deren das Verfahren bis zur rechtskräftigen Entscheidung einer Vorfrage ausgesetzt ist
- Die Zeit während eines Verfahrens nach Art 56, 60 (Verfahren im Rahmen der Zusammenarbeit zwischen der federführenden Aufsichtsbehörde und den anderen betroffenen Aufsichtsbehörden) und 63 DSGVO (Kohärenzverfahren der Aufsichtsbehörden zur einheitlichen Anwendung der DSGVO in der gesamten Union).
Art 56 DSGVO wird als sog One-Stop-Shop-Regelung bezeichnet und besagt, dass sich jeder Betroffene bei einem grenzüberschreitenden Datentransfer an eine Aufsichtsbehörde seiner Wahl wenden kann. Die Aufsichtsbehörde leitet die Anfrage bzw Beschwerde an die federführende Aufsichtsbehörde weiter, die in der Folge der alleinige Ansprechpartner für den jeweiligen Verantwortlichen bzw Auftragsdatenverarbeiter ist. Nur die Handlungen und Aussagen der federführenden Aussichtsbehörde haben gegenüber dem Verantwortlichen bzw Auftragsverarbeiter verbindliche Wirkung.
Sollten solche weiteren Untersuchungen oder die Abstimmung mit einer anderen Aufsichtsbehörde erforderlich sein, sollte die Datenschutzbehörde die betroffene Person über den Zwischenstand der Ermittlungen informieren (Erwägungsgrund 141).
Soweit sich eine Beschwerde als berechtigt erweist, ist ihr Folge zu geben und die Rechtsverletzung von der Datenschutzbehörde festzustellen. Ist eine festgestellte Verletzung einem Verantwortlichen des privaten Bereichs zuzurechnen, so ist diesem zusätzlich aufzutragen, den Anträgen des Beschwerdeführers auf Auskunft, Berichtigung, Löschung, Einschränkung oder Datenübertragung in jenem Umfang zu entsprechen, der erforderlich ist, um die festgestellte Rechtsverletzung zu beseitigen. Ein von der Datenschutzbehörde erteilter Löschungsauftrag zielt auf die Beseitigung der vorhandenen Ergebnisse der rechtswidrigen Datenverarbeitung ab. Eine ausgesprochene Unterlassungsanweisung dient dazu, in Hinkunft eine weitere rechtswidrige Datenverarbeitung zu verhindern. Es handelt sich um zwei eindeutig trennbare behördliche Anordnungen (VwGH vom 14.12.2021, Ro 2021/04/0007, Rechtssatz 10).
Soweit sich die Beschwerde als nicht berechtigt erweist, ist sie abzuweisen.
Die Datenschutzbehörde kann gem sich Art 57 Abs 4 DSGVO bei offenkundig unbegründeten oder exzessiven Anfragen eine angemessene Gebühr auf der Grundlage der Verwaltungskosten verlangen oder sich mit Bescheid weigern, tätig zu werden.
Exzessiv ist ein Antrag gem Art 12 Abs 5 Satz 2 DSGVO, wenn er zu häufig wiederholt wird (Franck in Gola, Datenschutz-Grundverordnung, 2. Aufl, Art 12 Rz 35). Dies ist beispielsweise der Fall, wenn der Verantwortliche trotz rechtmäßiger Auskunftserteilung oder bei begründeter Ablehnung weitere inhaltlich ähnliche Anträge stellt (vgl Heckmann/Paschke in Ehmann/Selmayr, Datenschutz-Grundverordnung, 2. Aufl, Art 12 Rz 43).
Was unter „offenkundig unbegründet“ zu verstehen ist, ist weder in der DSGVO noch in den Erwägungsgründen näher erläutert. In der Literatur wird unter anderem ausgeführt, dass eine offenkundige Unbegründetheit regelmäßig nur dann gegeben ist, wenn die Beschwerde gar keinen Bezug zu datenschutzrechtlichen Fragestellungen beziehungsweise Verstößen aufweist (Polenz in Simitis/Hornung/Spiecker [Hrsg], Datenschutzrecht, DSGVO mit BDSG, Art 57 Rz 57). Ein derartiger Extremfall muss von der Behörde gem § 13 Abs 6 AVG iVm Art 57 Abs 4 DSGVO überhaupt nicht in Behandlung genommen werden (VwGH 30.09.2019, Ra 2018/01/0503). Bezieht sich jedoch das Anbringen auf eine bestimmte Angelegenheit, ist aber der Inhalt des Anbringens unklar, so hat die Behörde den Betroffenen gem § 13 Abs 3 AVG zur Präzisierung aufzufordern (Bundesverwaltungsgericht vom 04.03.2022, W245 2244313-1).
Es liegt im freien Ermessen der Datenschutzbehörde zwischen den Alternativen – angemessene Gebühr oder Weigerung – zu wählen. Wenn das Gesetz der Behörde freies Ermessen einräumt, darf sie vom Ermessen nur im Sinne des Gesetzes Gebrauch machen (VwGH 25.02.2016, 2013/07/0059; 25.07.2002, 98/07/0073). Im Ergebnis bedeutet dies, dass die Datenschutzbehörde das freie Ermessen im Sinne der DSGVO zu begründen hat (Bundesverwaltungsgericht vom 04.03.2022, W245 2244313-1).
Die Datenschutzbehörde trägt in diesem Fall gem Art 57 Abs 4 letzter Satz DSGVO die Beweislast dafür, dass die Anfrage offenkundig unbegründet oder exzessiv ist. Diesbezüglich hat die Datenschutzbehörde einerseits die Anzahl der eingebrachten Beschwerden und andererseits auch eine Darlegung, dass die Beschwerden gleichartig sind, zu erbringen. Die Einbringung einer großen Anzahl von Beschwerden ist für die Ablehnung wegen exzessiven Charakters nicht ausreichend (BVwG vom 24.03.2022, W245 2226261-1).
Die betroffene Person kann das Bundesverwaltungsgericht befassen, wenn die Datenschutzbehörde sich nicht mit der Beschwerde befasst oder die betroffene Person nicht innerhalb von drei Monaten über den Stand oder das Ergebnis der erhobenen Beschwerde in Kenntnis gesetzt hat.