Im Bereich Datenschutz ergeben sich stetig neue Entwicklungen und Entscheidungen, die sowohl Unternehmen als auch Verbraucher vor spannende Herausforderungen stellen. Alle zwei Wochen werfen wir einen Blick auf die wichtigsten Ereignisse, die die Datenschutzlandschaft bewegt haben. Hier erfahren Sie alles Wissenswerte kompakt und in Kürze, um immer auf dem neuesten Stand zu sein.
Unbeschränkte externe Freigaben in SharePoint und OneDrive können dazu führen, dass personenbezogene und vertrauliche Daten unkontrolliert weitergegeben werden. Datenschutzrechtlich müssen vor jeder Freigabe Rechtsgrundlage, Zweckbindung, Datenminimierung und mögliche Drittlandübermittlungen geprüft sowie Zugriffe nachvollziehbar dokumentiert werden. Aus Sicherheitsgründen sollten anonyme „Jeder mit dem Link“-Freigaben vermieden und stattdessen authentifizierte Gastkonten, zeitliche Begrenzungen, MFA, Zugriffskontrollen, Audit-Logs und DLP-Regeln eingesetzt werden.
Bedeutung für die Praxis
- Bei externen SharePoint-Freigaben müssen stets sowohl die DSGVO als auch die technischen Microsoft-365-Einstellungen berücksichtigt und bestehende Freigaben sowie Sicherheitsfunktionen geprüft werden. Durch klare Richtlinien, Genehmigungsprozesse, regelmäßige Kontrollen und Mitarbeiterschulungen lässt sich die Zusammenarbeit sicher gestalten, ohne die Kontrolle über sensible Daten zu verlieren.
Hilfreiche Links
- Microsoft: Was ist SharePoint?
- HBDI Hessen – Microsoft 365 ist datenschutzkonform nutzbar
- Microsofts EU Data Boundary: Fortschritt mit Vorsicht
Datenschutz und digitale Souveränität bei Cloud-Software: Lessons learned aus der DSFA zu Nextcloud Enterprise
Cloud-Collaboration gehört inzwischen in den meisten Organisationen zur Grundausstattung. Vor diesem Hintergrund stellt sich immer wieder die Frage: Wie prüft man systematisch, ob ein Dienst datenschutzkonform ist und zugleich Anforderungen an digitale Souveränität erfüllt? Die von SURF und Privacy Company durchgeführte „umbrella DPIA“ zu selbst gehosteter Nextcloud Enterprise liefert dafür eine sehr brauchbare Blaupause.
Bedeutung für die Praxis
- Die Nextcloud-DPIA bietet ein praktisches Prüfgerüst, um bei Cloud-Tools Datenzugriffe, Verträge, Rechtsordnungen und Abhängigkeiten systematisch zu bewerten. Digitale Souveränität wird dabei anhand konkreter Kriterien wie Hosting, Zugriffswegen, Auditrechten und Drittlandsbezügen geprüft. Eine frühzeitige Einbeziehung bei der Beschaffung, besonders in öffentlichen Einrichtungen und regulierten Branchen, kann sich als hilfreich erweisen.
Hilfreiche Links
- DSFA zu Nextcloud Enterprise
- Dienstleistermanagement: Informationssicherheit effektiv überprüfen
- Digitale Souveränität: Risiken und Chancen für Organisationen
Weitere News zu Datenschutz und IT
- Security Incident bei Canvas | instructure.com
- Claudes Wasserzeichen lässt sich kaum entfernen | golem.de
- MVP dokumentiert Microsofts ständige Umbenennungen | golem.de
- Mehr als 100 Unternehmen warnen vor KI-Cyberangriffen | heise.de
BAG: Kein Anspruch auf vollständige Kopie eines Compliance-Berichts nach Art. 15 DSGVO
Eine Führungskraft verlangte nach einer Compliance-Untersuchung Kopien der Berichte über sie, doch die Arbeitgeberin verweigerte dies. Das Bundesarbeitsgericht entschied, dass Art. 15 DSGVO grundsätzlich nur eine Kopie der personenbezogenen Daten gewährt, nicht des gesamten Dokuments. Eine vollständige Kopie ist nur nötig, wenn die Daten ohne ihren Zusammenhang nicht verständlich wären. Rechtliche Bewertungen und Strategien der Arbeitgeberin müssen jedoch nicht herausgegeben werden.
Bedeutung für die Praxis
- Verantwortliche müssen personenbezogene Daten nach Art. 15 DSGVO vollständig und verständlich herausgeben, aber nicht zwingend ganze Dokumente. Untersuchungsberichte sollten deshalb Tatsachen und rechtliche Bewertungen klar trennen, um Auskunftsersuchen effizient zu bearbeiten und Geschäftsgeheimnisse sowie den Schutz von Hinweisgebern zu wahren.
Hilfreiche Links
- BAG, Urteil vom 16.04.2026 – Az. 8 AZR 169/25
- EuGH: Neue Maßstäbe für Auskunftsrecht und Schadensersatz
- Kita-Datenschutz: Auskunft nur mit Einvernehmen beider Eltern
VG Düsseldorf: IP-Protokollierung allein genügt nicht als Nachweis für Einwilligung
Das VG Düsseldorf bestätigte eine Verwarnung der Aufsichtsbehörde wegen unerlaubter Werbe-E-Mails, weil das Unternehmen die Einwilligung des Betroffenen nicht ausreichend nachweisen konnte. E-Mail-Adresse und IP-Adressen allein belegten weder, dass der Betroffene selbst gehandelt hatte, noch den Inhalt der angeblichen Einwilligung. Hierfür wäre die Bestätigungsmail als Nachweis geeignet, die jedoch nicht vorgelegt werden konnte. Eine nicht nachweisbare Einwilligung gilt datenschutzrechtlich jedoch als unwirksam.
Bedeutung für die Praxis
- Ein technisch durchgeführtes Double-Opt-in reicht allein nicht aus, um eine Einwilligung nachzuweisen. Verantwortliche sollten also den konkreten Einwilligungstext, den Anmeldeprozess als auch die Bestätigungsmail nachvollziehbar dokumentieren. Dokumentierte IP-Adressen und Zeitstempel dienen lediglich als Ergänzung.
Hilfreiche Links
- VG Düsseldorf, Urteil vom 27.07.2026 – Az. 29 K 9714/24
- Daten als Gegenleistung: OLG Köln bestätigt Linie
- Muss der Datenschutzerklärung zugestimmt werden?
Weitere wichtige Meldungen
- EDSA: Neues Meldeformular bei Unstimmigkeiten zur DSGVO
Der EDSA hat ein Kontaktformular eingerichtet, um Fragen bei der unterschiedlichen Auslegung der DSGVO zwischen nationalen Behörden und dem EDSA zu melden.
Kontaktformular „Flag an inconsistency“ - Datenschutzaufsichtsbehörden der Länder veröffentlichen „Stuttgarter Impulse“
Die Stuttgarter Impulse sind eine Reihe von Reformvorschlägen der deutschen Datenschutzaufsichtsbehörden zur Weiterentwicklung der Datenschutzaufsicht und des Datenschutzrechts und sind am 19.06.2026 von der Datenschutzkonferenz (DSK) verabschiedet worden.
Stuttgarter Impulse vom 19.06.2026 - BfDI legt Empfehlung für den Umgang mit Cookie-Bannern vor
Die BfDI plädiert für eine europäische Lösung im Digitalen Omnibus, um Cookie-Banner wirksam zu reduzieren und Überregulierung zu vermeiden.
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit - OLG München: Verstoß gegen Koppelungsverbot bei Anmeldung im Onlineshop
Die erzwungene Anmeldung zu einem Newsletter bei der Bestätigung im Double-Opt-In-Verfahren im Rahmen einer Anmeldung im Onlineshop ist nicht freiwillig und verstößt damit gegen das Kopplungsverbot der DSGVO.
OLG München, Urteil vom 23.04.2026 – 29 U 599/24 e





VG Düsseldorf: IP-Protokollierung allein genügt nicht als Nachweis für Einwilligung: in dem Urteil vom VG steht (Absatz 38) ,Zitat. „Die Angaben beweisen schon keine Beziehung zum Beschwerdeführer. Zwischen IP-Adresse und E-Mail-Adresse gibt es keinen notwendigen Zusammenhang. Eine IP-Adresse ist eine Adresse in Computernetzen, die – wie das Internet – auf dem Internetprotokoll (IP) basieren. Sie wird Geräten zugewiesen, die an das Netz angebunden sind, macht die Geräte so adressierbar und damit erreichbar.“
Heißt das im Umkehrschluss eine IP Adresse ist doch kein personenbezogenes Datum? Das würde ja der bisherigen Auslegung des EuGH widersprechen.
Das Urteil schafft wieder mehr Verwirrung wie Klarheit. Je nach dem was mir in den Kram passt berufe ich mich zukünftig auf das VG Düsseldorf, oder den EuGH – toll!
Ich würde mich hier etwas anders nähern und würde vorliegend unbedingt zwischen dem Thema „IP-Adresse als personenbezogenes Datum“ und dem Thema „Beweiswert für eine Einwilligung“ unterscheiden. Die IP-Adresse bleibt datenschutzrechtlich grundsätzlich ein personenbezogenes Datum. Ihre bloße Protokollierung reicht aber nicht ohne Weiteres als Nachweis einer wirksamen Einwilligung aus, kann aber ergänzend herangezogen werden. Wäre sie dabei kein personenbezogenes Datum, wäre sie als Nachweis für eine (ebenfalls personenbezogene) Einwilligung gänzlich ungeeignet. Das VG Düsseldorf widerspricht dem EuGH daher nicht, sondern bewertet lediglich die konkrete Beweissituation.
Die Logik dahinter verstehe ich nicht ganz, liegt wohl daran, dass ich kein Jurist bin :-).
Der Art. 4, Abs. 1 DSGVO sagt:
„personenbezogene Daten“ alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person […] beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu […], zu einer Online-Kennung […] identifiziert werden kann.
Der EuGH sagt die IP Adresse ist ein personenbezogenes Datum. So weit so gut.
Im Absatz 40 der Begründung steht:
„Auch der Umstand, dass sowohl eine IP- als auch eine DOI IP-Adresse erfasst wurden, stellt keinerlei Bezug zum Beschwerdeführer her. Die Angabe der IP-Adresse mit Zeitstempel dokumentiert, dass Daten zu diesem Zeitpunkt von einem Computer mit dieser IP-Adresse an einen Empfänger (hier: ein Gerät der Klägerin) transportiert wurden. Da es sich bei der IP-Adresse um die Adresse eines technischen Geräts handelt, kann damit der Anschlussinhaber ermittelt werden. Welche Person zum fraglichen Zeitpunkt auf dem Gerät aktiv war, lässt sich hingegen nicht feststellen, weil die IP-Adresse keinem bestimmten Nutzer zugeordnet ist.“
Wenn eine IP-Adresse keinem bestimmten Nutzer zugeordnet ist, wie kann es dann ein personenbezogenes Datum sein?? Und wenn ein personenbezogenes Datum ist, dann muss ich es, gemäß DSGVO, auch einer natürlichen Person zuordnen können.
Auch wenn es letztendlich nur darum geht, dass eine IP Adresse allein kein Beweis für eine Einwilligung ist, find ich diese Begründung, gerade im Hinblick auf den EuGH, schon ein bisschen abenteuerlich.
Bei dieser Annahme ist Ihnen wahrscheinlich zuzustimmen. Da die Rechtsprechung des EuGHs im Zweifel jedoch der Rechtsprechung des Verwaltungsgerichts Düsseldorf vorgeht, ist es daher sicherlich empfehlenswert, auch weiterhin von der IP-Adresse als personenbezogenes Datum auszugehen.