Im Bereich Datenschutz ergeben sich stetig neue Entwicklungen und Entscheidungen, die sowohl Unternehmen als auch Verbraucher vor spannende Herausforderungen stellen. Alle zwei Wochen werfen wir einen Blick auf die wichtigsten Ereignisse, die die Datenschutzlandschaft bewegt haben. Hier erfahren Sie alles Wissenswerte kompakt und in Kürze, um immer auf dem neuesten Stand zu sein.
Unverschlüsselte E-Mails und Art. 32 DSGVO: Datensicherheit auf Wunsch lockern?
Wünscht eine betroffene Person die Übermittlung personenbezogener oder sensibler Informationen per unverschlüsselter E-Mail, entbindet dies den Verantwortlichen nicht von seiner Pflicht aus Art. 32 DSGVO, ein angemessenes Sicherheitsniveau sicherzustellen. Der Wunsch kann lediglich in eine einzelfallbezogene Risikobewertung einfließen, bei der insbesondere Sensibilität und Umfang der Daten, mögliche Folgen eines Fehlversands oder unbefugten Zugriffs, die Verlässlichkeit der E-Mail-Adresse, Rechte weiterer Personen sowie verfügbare sichere Alternativen zu berücksichtigen sind. Voraussetzung für eine ausnahmsweise unverschlüsselte Übermittlung ist mindestens, dass die betroffene Person diesen Weg ausdrücklich selbst wählt, zuvor verständlich über die verbleibenden Risiken informiert wurde und die Entscheidung dokumentiert ist; eine generelle Absenkung der Sicherheitsstandards ist unzulässig. Bei hohem Schutzbedarf, etwa bei Gesundheitsdaten oder besonders vertraulichen Informationen, sollte dem Wunsch regelmäßig nicht entsprochen und stattdessen ein sicherer, zugleich möglichst nutzerfreundlicher Übermittlungsweg wie ein geschütztes Portal, eine verschlüsselte Nachricht oder der Postversand angeboten werden.
Bedeutung für die Praxis:
- Die zentrale Botschaft lautet: Art. 32 DSGVO bleibt verbindlich. Ein Wunsch nach unverschlüsselter Kommunikation ersetzt weder eine Risikoprüfung noch die Pflicht zu angemessenen Schutzmaßnahmen. Beraterinnen und Berater sollten Verantwortliche zu einem klaren, dokumentierten Verfahren anhalten: Schutzbedarf prüfen, sichere Alternativen anbieten, Wünsche informiert und ausdrücklich einholen, Einzelfallentscheidung dokumentieren und bei hohem Risiko nicht von angemessenen Sicherheitsmaßnahmen abweichen. So lassen sich Selbstbestimmung, praktische Zugänglichkeit und der gesetzliche Schutzauftrag in Einklang bringen.
Hilfreiche Links:
Updates zu Microsoft 365
Microsoft hat seine Unterauftragsverarbeiterliste zum 10.09.2026 aktualisiert und SpaceXAI, das Unternehmen hinter Grok, als Subdienstleister für Microsoft 365 aufgenommen; Grok soll als zusätzliches Sprachmodell in Microsoft 365 Copilot integriert werden, ist für EU-Tenants derzeit jedoch ausgenommen und standardmäßig deaktiviert, sodass kein Widerspruch erforderlich ist. Maßgeblich bleibt nach aktuellem Stand das Microsoft Products and Services Data Protection Addendum vom 22. Mai 2026. Besondere Aufmerksamkeit erfordert die Bing-Websuche in Copilot („Web Grounding“): Copilot kann aus Nutzereingaben reduzierte Suchanfragen ableiten und an Bing senden, um aktuelle öffentliche Informationen in Antworten einzubeziehen, wodurch Teile des geschützten Organisationskontexts einen separaten Suchdienst erreichen können. Unternehmen sollten daher anhand von Produktversion, Kontoart, Tenant-Konfiguration, Vertragslage, Anfrageinhalten und organisatorischen Maßnahmen prüfen, ob diese Verarbeitung rechtlich und vertraglich abgedeckt ist; Administratoren können die Funktion zentral über „Allow web search in Copilot“ deaktivieren. Als Alternative zur Erweiterung des Copilot-Wissensbestands stehen Sync-Konnektoren zur Verfügung, die Datenquellen regelmäßig in den Copilot-Index übertragen, sodass Anfragen und Prompts den Tenant nicht verlassen müssen, während MCP-Konnektoren Informationen nur bei Bedarf über Agenten abrufen und dabei Teile von Anfragen nach außen übermitteln können. Beide Konnektortypen funktionieren unabhängig von der Websuche-Einstellung; beim Einsatz selbst erstellter Konnektoren zu urheberrechtlich geschützten Quellen sind zudem mögliche Nutzungs- und Urheberrechtsbeschränkungen zu beachten.
Bedeutung für die Praxis:
- Unternehmen sollten die Copilot-Konfigurationen, insbesondere die Bing-Websuche und eingesetzten Konnektoren, zentral prüfen und datenschutzkonform steuern. Für vertrauliche Unternehmensinformationen sollten möglichst Sync-Konnektoren oder interne Datenquellen genutzt werden, während bei Web Grounding und MCP-Konnektoren die mögliche externe Übermittlung von Prompt-Bestandteilen, die Vertrags- und Datenschutzlage sowie Zugriffs- und Urheberrechtsfragen sorgfältig bewertet werden müssen.
Hilfreiche Links:
- Microsoft Products and Services Data Protection Addendum (DPA)
- Microsoft Copilot: Schutzfunktionen, AGB und Sicherheitslücke
- HBDI Hessen – Microsoft 365 ist datenschutzkonform nutzbar
Weitere News zu Datenschutz und IT
- Salto rückwärts: Apple möchte KI-Modelle doch mit Nutzerdaten trainieren | heise.de
- Meta Platforms haftet für Werbung und Profile unter fremdem Namen | heise.de
- Revolut gibt vertrauliche Kundendaten an gefälschte Behörden-E-Mail| golem.de
- BSI erklärt ersten Angriffsvektor auf Berliner Behörden | heise.de
Urteil zum Verhältnis von Unterlassungsansprüchen und der DSGVO
Der BGH hat entschieden, dass betroffene Personen bei mutmaßlich rechtswidriger Übermittlung ihrer Daten durch einen Online-Shop an Drittanbieter grundsätzlich einen vorbeugenden Unterlassungsanspruch nach nationalem Recht geltend machen können. Anders als das OLG Frankfurt am Main annahm, sperrt die DSGVO solche nationalen Ansprüche nicht allein deshalb, weil sie selbst keinen präventiven Unterlassungsanspruch ohne gleichzeitiges Löschungsverlangen vorsieht; vielmehr können nationale Ansprüche das Schutzniveau und die praktische Wirksamkeit der DSGVO ergänzen. Als Grundlagen kommen insbesondere die entsprechende Anwendung von §§ 1004 Abs. 1 und 823 Abs. 1 BGB in Verbindung mit dem Recht auf informationelle Selbstbestimmung sowie bei Verstößen gegen Datenschutzvorschriften als Schutzgesetze § 823 Abs. 2 BGB in Betracht. Ob ein solcher Anspruch ausgeschlossen ist, wenn das Rechtsschutzziel bereits mit DSGVO-Rechten wie dem Löschungsanspruch erreicht werden kann, ließ der BGH offen, da dies im konkreten Fall nicht ausreichend erkennbar war.
Bedeutung:
- Unternehmen müssen bei der Einbindung von Drittanbieter-Diensten im Online-Shop besonders sorgfältig prüfen, ob die Übermittlung von IP-, Nutzungs- oder Bestelldaten datenschutzrechtlich zulässig ist. Betroffene können sich nicht nur an Aufsichtsbehörden wenden oder Löschung verlangen, sondern unter Umständen auch gerichtlich eine künftige Datenübermittlung untersagen lassen. Datenschutzverstöße können daher neben behördlichen Maßnahmen und Schadensersatzansprüchen auch zu unmittelbaren Unterlassungsrisiken führen.
Hilfreiche Links:
- BGH, Urteil vom 21.07.2026, Az. VI ZR 144/23
- Schadensersatz nach Cyber-Attacke
- Fotos & DSGVO: Was gilt beim Datenschutz?
Urteil zur Verwertung anonymisierter Gesundheitsdaten Dritter zur Betrugsabwehr
Das OLG Brandenburg hielt die Verwertung anonymisierter Patientenrechnungen in einem Streit über Krankentagegeld für datenschutzrechtlich zulässig: Ein Versicherer durfte nach konkreten, zunächst aus öffentlich zugänglichen Quellen gewonnenen Anhaltspunkten die Behandlungsdaten von bei ihm versicherten Patienten manuell mit den Zeiträumen der behaupteten Arbeitsunfähigkeit eines Dermatologen abgleichen, um einen möglichen Betrug zu prüfen und Rückforderungsansprüche durchzusetzen. Das Gericht stützte die Verarbeitung auf berechtigte Interessen nach Art. 6 Abs. 1 lit. f DSGVO sowie, wegen der betroffenen Gesundheitsdaten, auf Art. 9 Abs. 2 lit. f DSGVO zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Ausschlaggebend waren die anlassbezogene, nicht automatisierte Prüfung und die Anonymisierung der in den Prozess eingebrachten Rechnungen, wodurch der Eingriff in die Rechte der Patienten als vergleichsweise gering bewertet wurde und hinter dem Interesse des Versicherers an wirksamer Betrugsbekämpfung zurücktrat.
Bedeutung:
- Das Urteil bestätigt, dass Betrugsprävention ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO sein kann und Gesundheitsdaten nach Art. 9 Abs. 2 lit. f DSGVO zur Durchsetzung zivilrechtlicher Ansprüche verarbeitet werden dürfen. Dies gilt jedoch nur bei konkretem Verdacht, Erforderlichkeit und geeigneten Schutzmaßnahmen – nicht als allgemeine Erlaubnis für beliebige interne Ermittlungen mit Gesundheitsdaten.
Hilfreiche Links:
- OLG Brandenburg, Urteil vom 15.07.2026, Az. 11 U 110/25
- Digitale Gesundheit & Patientendatenschutz
- Datenschutz im Krankenhaus: Die wichtigsten Punkte
Weitere wichtige Meldungen
- Urteil zu KI-Training auf Social Media
Ein Gericht wies den Eilantrag einer Stiftung gegen das angekündigte KI-Training eines Social-Media-Betreibers zwar wegen fehlender Dringlichkeit als unzulässig ab, äußerte jedoch erhebliche datenschutzrechtliche Bedenken: Das Training könne auch Daten nicht registrierter Personen, Minderjähriger und besondere Kategorien personenbezogener Daten erfassen, ohne dass Betroffenenrechte ausreichend wahrgenommen werden könnten oder eine tragfähige Grundlage nach Art. 6 Abs. 1 lit. f DSGVO bestehe; ein Verstoß gegen Art. 9 DSGVO liege daher nahe. De-Identifizierung und Tokenisierung beseitigten den Personenbezug nach Ansicht des Gerichts nicht zuverlässig, solange das Modell personenbezogene Daten re-identifizieren oder ausgeben könne.
OLG Schleswig-Holstein, Urteil vom 12.08.2025 – Az. 6 UKl 3/25 - Auskunft bei Minderjährigen im Falle eines gemeinsamen Sorgerechts
Das VG Berlin entschied, dass ein getrenntlebender, gemeinsam sorgeberechtigter Vater die Entwicklungsdokumentation seines Kindes aus der Kita nicht ohne Zustimmung der Mutter nach Art. 15 DSGVO verlangen kann. Da die Einsicht in solche Unterlagen eine Angelegenheit von erheblicher Bedeutung darstellt, müssen beide Eltern nach § 1687 BGB grundsätzlich einvernehmlich handeln. Die Berliner Datenschutzaufsicht hatte die Beschwerde zudem ausreichend geprüft, indem sie eine Stellungnahme der Kita einholte und ihre Entscheidung nachvollziehbar begründete; ein DSGVO-Verstoß war nicht feststellbar.
VG Berlin, Urteil vom 30.06.2026 – VG 42 K 41/25 - BBfDI FAQ zum Hackerangriff auf Berlin
Zwischen dem 7. und 12. August 2026 wurden bei einem Cyberangriff auf Teile der Berliner Verwaltung umfangreiche Daten aus den Bereichen Stadtentwicklung sowie Mobilität, Verkehr, Klimaschutz und Umwelt kopiert und veröffentlicht; betroffen sein können Beschäftigtendaten und möglicherweise Daten von Bürger:innen. Der BBfDI veröffentlichte für mögliche Betroffene einen FAQ. Da der Datenbestand noch nicht vollständig ausgewertet ist, sollten demnach potenziell Betroffene Passwörter ändern, Konto- und Kreditkartenumsätze kontrollieren, besonders wachsam gegenüber Phishing sein und verdächtige Vorfälle dokumentieren. Bei Missbrauch oder Drohungen sollte die Polizei eingeschaltet, bei gefährdeten Zahlungs-, Mobilfunk- oder Ausweisdaten der Sperr-Notruf 116 116 genutzt und für Auskünfte zu eigenen Daten die zuständigen Senatsverwaltungen kontaktiert werden.
Cyberangriff auf das Landesnetz Berlin






