SCHLUSSANTRÄGE DES GENERALANWALTS
RIMVYDAS NORKUS
vom 18. Juni 2026(1)
Rechtssache C‑185/25 [Waldfelber](i)
RS
gegen
TS
(Vorabentscheidungsersuchen des Obersten Gerichtshofs [Österreich])
„ Vorlage zur Vorabentscheidung – Schutz personenbezogener Daten – Verordnung (EU) 2016/679 – Art. 4 Abs. 7 – Begriff ‚Verantwortlicher‘ – Natürliche Person, die als Leiter einer öffentlichen Stelle handelt – Schulleiter – Entscheidung über die Zwecke und Mittel der Verarbeitung personenbezogener Daten – Personenbezogene Daten in einer vom Schulleiter über seine dienstliche E‑Mail-Adresse gesendeten E‑Mail – Art. 15 Abs. 1 Buchst. g – Recht der betroffenen Person auf Auskunft über ‚alle verfügbaren Informationen‘ über die Herkunft der personenbezogenen Daten – Personenbezogene Daten, die in einer Meinung über die betroffene Person bestehen – Meinung, die auf einem Gespräch mit einer dritten Person beruht – Recht der betroffenen Person auf Auskunft über die Identität der dritten Person – Art. 82 – Haftung und Recht auf Schadenersatz – Schaden, der durch die Verletzung des Auskunftsrechts verursacht worden sein soll – Haftungsausschluss zugunsten des Schulleiters – Gültigkeit des Ausschlusses “
I. Einleitung
1. Der vorliegende Fall betrifft eine in der Arbeitswelt nicht ungewöhnliche Situation. Eine natürliche Person, die als Angestellter oder Vertreter eines privat- oder öffentlich-rechtlichen Rechtsträgers handelt, erkundigt sich in einem persönlichen Gespräch bei einer dritten Person nach deren Meinung über einen Bewerber, mit dem eine Stelle bei dem Rechtsträger besetzt werden soll. Nach dem Gespräch sendet der Angestellte oder Vertreter von seiner dienstlichen E‑Mail-Adresse eine E‑Mail an denjenigen, von dem der Bewerber vorgeschlagen wurde, und ersucht diesen, jemand anders vorzuschlagen.
2. Die Person, die für die Stelle vorgesehen war, erfährt von der E‑Mail und ist bestrebt, die Identität der dritten Person herauszufinden. Kann die zuvor für die Stelle vorgesehene Person die betreffenden Informationen auf Grundlage der Verordnung (EU) 2016/679(2), genauer gesagt gemäß deren Art. 15 Abs. 1 Buchst. g, erlangen?
3. Nach dieser Bestimmung hat die betroffene Person (d. h. die identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten(3) verarbeitet werden)(4), wenn die personenbezogenen Daten nicht bei ihr selbst erhoben werden, das Recht, vom „Verantwortlichen“ Auskunft über „alle verfügbaren Informationen über die Herkunft“ ihrer personenbezogenen Daten zu erlangen. Im vorliegenden Fall ist der angebliche „Verantwortliche“ (TS, im Folgenden auch: Beklagter des Ausgangsverfahrens) der Leiter einer Volksschule in Österreich. In dieser Funktion organisiert er Fortbildungsprogramme für die Lehrer seiner Schule. Diese Programme werden von der Pädagogischen Hochschule angeboten, die dafür sogenannte Prozessbegleiter zur Verfügung stellt.
4. Die betroffene Person (RS, im Folgenden auch: Kläger des Ausgangsverfahrens) ist ein solcher Prozessbegleiter. TS, dem mitgeteilt worden war, dass ein anstehendes Fortbildungsprogramm für die Lehrer seiner Schule von RS koordiniert werden würde, erkundigte sich bei einer dritten Person nach dessen Ruf. Auf Grundlage der ihm mitgeteilten Informationen sendete TS von seiner dienstlichen Adresse eine E‑Mail an die Pädagogische Hochschule, in der um darum bat, anstelle von RS einen anderen Prozessbegleiter vorzusehen. RS, der sich insoweit auf Art. 15 Abs. 1 Buchst. g DSGVO stützt, möchte die Identität der dritten Person, die sich negativ über ihn geäußert hat, in Erfahrung bringen.
5. Vor diesem Hintergrund ersucht der Oberste Gerichtshof (Österreich) um Klärung des Anwendungsbereichs der genannten Bestimmung. Außerdem wirft er die Vorfrage auf, ob eine Person wie TS als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO angesehen werden könne. Sodann möchte er wissen, ob die negativen Folgen eines Verstoßes gegen die Auskunftspflicht nach Art. 15 Abs. 1 DSGVO einen „Schaden, der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde“ im Sinne von Art. 82 Abs. 2 DSGVO darstellen und die Verpflichtung des Verantwortlichen zur Leistung von Schadenersatz nach sich ziehen könnten. Des Weiteren fragt er, ob in einem solchen Fall Art. 82 DSGVO innerstaatlichen Regelungen entgegenstehe, wonach als „Organ“ gewisser öffentlich-rechtlicher Rechtsträger handelnde Personen (wie im vorliegenden Fall TS) von der Haftung für derartigen Schaden ausgenommen seien.
II. Rechtlicher Rahmen
A. Unionsrecht
6. Im 63. Erwägungsgrund der DSGVO heißt es:
„Eine betroffene Person sollte ein Auskunftsrecht hinsichtlich der sie betreffenden personenbezogenen Daten, die erhoben worden sind, besitzen und dieses Recht problemlos und in angemessenen Abständen wahrnehmen können, um sich der Verarbeitung bewusst zu sein und deren Rechtmäßigkeit überprüfen zu können … Jede betroffene Person sollte daher ein Anrecht darauf haben zu wissen und zu erfahren, insbesondere zu welchen Zwecken die personenbezogenen Daten verarbeitet werden und, wenn möglich, wie lange sie gespeichert werden, wer die Empfänger der personenbezogenen Daten sind, nach welcher Logik die automatische Verarbeitung personenbezogener Daten erfolgt und welche Folgen eine solche Verarbeitung haben kann, zumindest in Fällen, in denen die Verarbeitung auf Profiling beruht … Dieses Recht sollte die Rechte und Freiheiten anderer Personen, etwa Geschäftsgeheimnisse oder Rechte des geistigen Eigentums und insbesondere das Urheberrecht an Software, nicht beeinträchtigen. Dies darf jedoch nicht dazu führen, dass der betroffenen Person jegliche Auskunft verweigert wird …“
7. In Art. 4 Nr. 7 DSGVO ist „Verantwortlicher“ definiert als „die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so kann der Verantwortliche beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden“.
8. Gemäß Art. 15 Abs. 1 Buchst. g DSGVO hat die betroffene Person „das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden; ist dies der Fall, so hat sie ein Recht auf Auskunft über diese personenbezogenen Daten und …[,] wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden, alle verfügbaren Informationen über die Herkunft der Daten“.
9. Nach Art. 82 Abs. 1 DSGVO hat „[j]ede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, … Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter“. Art. 82 Abs. 2 des genannten Artikels bestimmt, dass „[j]eder an einer Verarbeitung beteiligte Verantwortliche … für den Schaden [haftet], der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde“. Des Weiteren sieht die Vorschrift vor, dass „[e]in Auftragsverarbeiter … für den durch eine Verarbeitung verursachten Schaden nur dann [haftet], wenn er seinen speziell den Auftragsverarbeitern auferlegten Pflichten aus dieser Verordnung nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Anweisungen des für die Datenverarbeitung Verantwortlichen oder gegen diese Anweisungen gehandelt hat“.
B. Österreichisches Recht
10. I. Abschnitt („Haftpflicht“) § 1 Abs. 1 des Bundesgesetzes über die Haftung der Gebietskörperschaften und der sonstigen Körperschaften und Anstalten des öffentlichen Rechts für in Vollziehung der Gesetze zugefügte Schäden (Amtshaftungsgesetz) vom 18. Dezember 1948 (BGBl. 20/1949) in seiner auf den Ausgangsrechtsstreit anwendbaren Fassung bestimmt:
„Der Bund, die Länder, die Gemeinden, sonstige Körperschaften des öffentlichen Rechts und die Träger der Sozialversicherung – im Folgenden Rechtsträger genannt – haften nach den Bestimmungen des bürgerlichen Rechts für den Schaden am Vermögen oder an der Person, den die als ihre Organe handelnden Personen in Vollziehung der Gesetze durch ein rechtswidriges Verhalten wem immer schuldhaft zugefügt haben; dem Geschädigten haftet das Organ nicht. Der Schaden ist nur in Geld zu ersetzen.“
11. II. Abschnitt („Verfahren“) § 9 Abs. 5 bestimmt, dass „[d]er Geschädigte … den Ersatz des Schadens, den ihm ein Organ eines im § 1 dieses Bundesgesetzes genannten Rechtsträgers in Vollziehung des Gesetzes zugefügt hat, gegen das Organ im ordentlichen Rechtsweg nicht geltend machen [kann]“.
III. Sachverhalt, Ausgangsverfahren und Vorlagefragen
12. TS, der Beklagte des Ausgangsverfahrens, ist der Leiter einer Volksschule in Österreich. In dieser Funktion organisiert er Fortbildungsprogramme für seine Lehrer, die gesetzlich zur Fortbildung verpflichtet sind.
13. Die Pädagogische Hochschule bietet dafür die in Rede stehenden Fortbildungsprogramme an. Insbesondere stellt sie Schulen organisatorisches Personal (Prozessbegleiter) zur Verfügung, die jeweils spezifisch für die Durchführung dieser Programme ausgewählt werden.
14. Nachdem TS erfuhr, dass RS, der Kläger des Ausgangsverfahrens, von der Pädagogischen Hochschule als Prozessbegleiter für ein anstehendes Fortbildungsprogramm für die Lehrer seiner Schule ausgewählt worden war, erkundigte sich TS in einem persönlichen Gespräch mit einer Lehrkraft (im Folgenden: dritte Person) nach dem Ruf von RS.
15. Einige Tage nach dem Gespräch mit der dritten Person sendete TS über seine dienstliche E‑Mail-Adresse, die er ausschließlich für amtliche Zwecke verwendet, unter Benutzung eines Schulcomputers und eines speziell dafür vorgesehenen Servers eine E‑Mail an einen Mitarbeiter der Pädagogischen Hochschule, in der er um Zuweisung eines anderen Prozessbegleiters ersuchte (im Folgenden: in Rede stehende E‑Mail). Dabei stützte er sich auf die Informationen, die er von der dritten Person über RS erhalten hatte, denen zufolge RS das öffentliche Schulwesen in Frage stelle und mit der zuständigen Bildungsdirektion im Dauerstreit sei.
16. Über das Gespräch mit der dritten Person fertigte TS weder einen Aktenvermerk noch ein sonstiges Dokument an. Die im Gespräch erhaltenen Informationen verbreitete er in keiner anderen Weise. Abgesehen von der in Rede stehenden E‑Mail selbst gibt es keine sonstigen schriftlichen Aufzeichnungen über die darin enthaltenen personenbezogenen Daten betreffend RS.
17. Als RS vom Inhalt der in Rede stehenden E‑Mail erfuhr, beschwerte er sich bei TS. Er verlangte gemäß Art. 15 Abs. 1 DSGVO gewisse Informationen, insbesondere u. a. über die Identität der dritten Person, sowie die Zusendung einer Kopie der ihn betreffenden personenbezogenen Daten, die TS in der E‑Mail verarbeitet habe.
18. Am selben Tag teilte TS RS per E‑Mail mit, dass er niemals RS betreffende personenbezogene Daten verarbeitet oder derartige Daten an andere weitergegeben habe. Er habe lediglich seine Bedenken gegen die Auswahl von RS als Prozessbegleiter für das Fortbildungsprogramm, an dem die Lehrer seiner Schule teilnehmen sollten, geäußert.
19. Darauf erhob RS Klage mit dem Antrag, TS gemäß Art. 15 Abs. 1 Buchst. g DSGVO zur Erteilung der Auskunft über gewisse Informationen, u. a. über die Identität der dritten Person, sowie zur Herausgabe einer Kopie seiner personenbezogenen Daten zu verpflichten. Des Weiteren beantragte er, TS zu verpflichten, ihm 800 Euro an immateriellem Schadenersatz wegen angeblicher Verletzung seines Rechts auf Auskunft gemäß Art. 15 DSGVO zu zahlen. TS wandte dagegen ein, dass nur der Rechtsträger der Schule, für den er gehandelt habe, in Haftung genommen werden könne und dass er keinerlei personenbezogene Daten von RS verarbeitet oder gespeichert habe.
20. Das erstinstanzliche Gericht wies die Klage von RS ab. Diese Entscheidung wurde später durch das zuständige Berufungsgericht bestätigt. Beide Gerichte waren im Wesentlichen der Ansicht, dass TS als ein Organ des Rechtsträgers der Schule gehandelt habe und dass ihm die Zwecke und Mittel zur Verarbeitung personenbezogener Daten (der spezifische Server, die dienstliche E‑Mail-Adresse) vorgegeben worden seien. Angesichts dieser Umstände stellten sie fest, dass es dem Amtshaftungsgesetz zuwiderliefe, TS als „Verantwortlichen“ im Sinne der DSGVO einzustufen. Das Berufungsgericht führte des Weiteren aus, dass jedenfalls keine Pflicht zur Erstellung schriftlicher Aufzeichnungen über den Namen der dritten Person und somit auch keine Pflicht zur Offenlegung von Informationen über die Identität dieser Person bestehe.
21. Gegen das Urteil des Berufungsgerichts erhob RS Revision an den Obersten Gerichtshof, das vorlegende Gericht.
22. Aufgrund von Zweifeln im Hinblick auf die richtige Auslegung von Art. 4 Nr. 7, Art. 15 Abs. 1 Buchst. g und Art. 82 DSGVO hat das vorlegende Gericht beschlossen, das Verfahren auszusetzen und dem Gerichtshof folgende Fragen zur Vorabentscheidung vorzulegen:
1. Ist Art. 4 Nr. 7 DSGVO dahin auszulegen, dass eine natürliche Person, die in Ausübung ihrer Tätigkeit mittels der ihr zur Verfügung gestellten und vorgegebenen Mittel bei der Verarbeitung von personenbezogenen Daten nicht in eigenem persönlichen Interesse, sondern als Leiter einer Organisation (Einrichtung oder andere Stelle ohne Rechtspersönlichkeit), hinter der aber ein Rechtsträger steht, handelt, „Verantwortlicher“ ist, der vor Gericht in Anspruch genommen werden kann?
2. a) Ist Art. 15 Abs. 1 Buchst. g DSGVO dahin auszulegen, dass in einem Fall, in dem die verarbeiteten Daten in einer faktischen Äußerung oder wertenden Einschätzung über die betroffene Person in einer E‑Mail bestehen, zu „allen verfügbaren Informationen über die Herkunft der Daten“ nur der Verfasser der E‑Mail zählt, oder zählt dazu auch der Personenkreis, mit dem der Verfasser über die betroffene Person gesprochen hat?
2. b) Für den Fall, dass nicht gespeicherte Namen der Gesprächspartner „verfügbare Informationen über die Herkunft der Daten“ im Sinne von Art. 15 Abs. 1 Buchst. g DSGVO sind: Hat bei der Abwägung der Interessen der von der Datenverarbeitung betroffenen Person mit den Interessen eines solchen Gesprächspartners der Umstand Bedeutung, dass für diesen nicht absehbar war, dass seine Äußerungen zum Gegenstand einer Datenverarbeitung gemacht werden?
3. Ist Art. 82 Abs. 2 DSGVO dahin auszulegen, dass in negativen Folgen für den Betroffenen, die auf einem zeitlich nach der Verarbeitung der personenbezogenen Daten liegenden, allein gegen die Verpflichtung zur Auskunft nach Art. 15 Abs. 1 DSGVO liegenden Verstoß gegen diese Verordnung beruhen, ein Schaden liegt, der durch „eine nicht dieser Verordnung entsprechende Verarbeitung“ verursacht wurde und die Verpflichtung des Verantwortlichen zur Leistung von Ersatz nach sich zieht?
4. Für den Fall der Bejahung der Fragen 1 oder 3: Steht Art. 82 DSGVO innerstaatlichen Regelungen, wonach der Ersatz des Schadens, den ein Organ eines Rechtsträgers in hoheitlicher Vollziehung des Gesetzes einem Geschädigten zugefügt hat, gegen das Organ selbst nicht geltend gemacht werden kann, entgegen?
23. Das Vorabentscheidungsersuchen vom 18. Februar 2025 ist am 7. März 2025 bei der Kanzlei des Gerichtshofs eingegangen. Der Kläger des Ausgangsverfahrens, die österreichische und die italienische Regierung sowie die Kommission haben schriftliche Erklärungen eingereicht. Eine mündliche Verhandlung hat nicht stattgefunden.
IV. Würdigung
24. Die DSGVO wurde mit dem Ziel erlassen, „einen soliden, kohärenteren … Rechtsrahmen im Bereich des Datenschutzes in der Union“(5) zu schaffen, und zwar durch „die Stärkung und präzise Festlegung der Rechte der betroffenen Personen sowie eine Verschärfung der Verpflichtungen für diejenigen, die personenbezogene Daten verarbeiten“(6), womit insbesondere gewährleistet wird, dass natürliche Personen ein „hohes Datenschutzniveau“(7) und „die Kontrolle über ihre eigenen Daten besitzen“(8). Zu diesem Zweck ist in den Art. 12 bis 15 DSGVO vorgesehen, dass betroffene Personen berechtigt sind, gewisse Informationen zu erhalten, u. a. über die Verarbeitung(9) ihrer personenbezogenen Daten wie auch über die Kategorien personenbezogener Daten und deren jeweilige Empfänger. Art. 15 Abs. 1 Buchst. g DSGVO bestimmt, wie bereits in der Einleitung erklärt, für den Fall, dass die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden, dass die betroffene Person ein Recht hat auf Auskunft über „alle verfügbaren Informationen über die Herkunft der Daten“. Die Verpflichtung, diese Informationen zur Verfügung zu stellen, trifft unmittelbar den „Verantwortlichen“(10).
25. Gleichzeitig heißt es im vierten Erwägungsgrund der DSGVO, dass das Recht auf Schutz der personenbezogenen Daten, das in Art. 8 der Charta der Grundrechte der Europäischen Union (im Folgenden: Charta) verankert ist, „kein uneingeschränktes Recht [ist]“ und „im Hinblick auf seine gesellschaftliche Funktion gesehen und unter Wahrung des Verhältnismäßigkeitsprinzips gegen andere Grundrechte abgewogen werden [muss]“, u. a. gegen das Recht auf Gedankenfreiheit und freie Meinungsäußerung.
26. Daraus folgt, dass den verschiedenen Rechten, die betroffenen Personen gemäß der DSGVO zustehen und die dem Recht auf Schutz personenbezogener Daten praktische Wirksamkeit verleihen sollen, und somit auch dem in Art. 15 Abs. 1 DSGVO vorgesehenen Recht auf Auskunft, Grenzen gesetzt sind.
27. Im vorliegenden Fall geht es darum, wo genau diese Grenzen für das Recht auf Auskunft liegen, insbesondere darum, inwieweit die betroffene Person (hier RS, der Kläger des Ausgangsverfahrens) gemäß Art. 15 Abs. 1 Buchst. g DSGVO vom Verantwortlichen Auskunft über Informationen über die „Herkunft“ ihrer personenbezogenen Daten verlangen kann. Hat die betroffene Person, wenn die betreffenden Daten (wie es im Ausgangsverfahren der Fall ist) im Anschluss an ein Gespräch mit einer dritten Person erstellt werden, das Recht, die Offenlegung der Identität der dritten Person zu verlangen?
28. Diese Frage, die im Wesentlichen der zweiten Vorlagefrage des Obersten Gerichtshofs entspricht, werde ich nachstehend im Abschnitt B behandeln. Zuvor werde ich jedoch, in Beantwortung der ersten Frage, als Erstes klären, ob es sich bei einer natürlichen Person, die (wie TS) personenbezogene Daten nicht in eigenem persönlichen Interesse, sondern in Ausübung ihrer Tätigkeit als Leiter einer Organisation (im vorliegenden Fall: einer Schule) mittels der ihr von der Organisation zur Verfügung gestellten und vorgegebenen Mittel verarbeitet, um einen „Verantwortlichen“ im Sinne von Art. 4 Nr. 7 DSGVO handelt (Abschnitt A).
29. Abschließend werde ich mich der dritten und der vierten Frage zuwenden, die den in Art. 82 DSGVO vorgesehenen Schadenersatzanspruch betroffener Personen betreffen. Im Einzelnen geht es bei der dritten Frage darum, ob die negativen Folgen eines Verstoßes gegen die Auskunftspflicht nach Art. 15 Abs. 1 DSGVO einen „Schaden, der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde“ im Sinne von Art. 82 Abs. 2 DSGVO darstellen könnten (Abschnitt C). Mit der vierten Frage wird der Gerichtshof ersucht, zu prüfen, ob Art. 82 DSGVO innerstaatlichen Regelungen entgegensteht, nach denen Personen, die als „Organe“ gewisser öffentlich-rechtlicher Rechtsträger – d. h. für diese – handeln, nicht auf Ersatz des Schadens in Anspruch genommen werden können, den sie in ihrer Eigenschaft als Verantwortliche oder Auftragsverarbeiter betroffenen Personen zugefügt haben (Abschnitt D).
A. Begriff des „Verantwortlichen“ (Art. 4 Nr. 7 DSGVO) (Frage 1)
30. In Art. 4 Nr. 7 DSGVO sind zwei Fälle beschrieben, in denen eine „natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle“ ein „Verantwortlicher“ sein kann. Laut dem zweiten Halbsatz dieser Bestimmung „kann der Verantwortliche beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden“ (erster Fall)(11). Der zweite Fall ist gegeben, wenn nach Bewertung der maßgebenden Tatsachen anzunehmen ist, dass die in Rede stehende Person „allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung … entscheidet“. Der Gerichtshof hat hierzu befunden, dass dieses Kriterium nur erfüllt ist, wenn eine natürliche oder juristische Person tatsächlich „auf die Verarbeitung personenbezogener Daten Einfluss nimmt“(12). Daraus folgt, dass eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die tatsächlich in der Lage ist, über die Zwecke und Mittel der Verarbeitung zu entscheiden, als „Verantwortlicher“ anzusehen ist, unabhängig davon, ob sie (durch Gesetz, durch Vertrag oder in sonstiger Weise) formal hierzu bestimmt worden ist(13).
31. Die erste Frage des vorlegenden Gerichts betrifft den zweiten Fall. Nach Angaben des vorlegenden Gerichts bezeichnet das österreichische Recht Schulleiter von Volksschulen lediglich in Bezug auf die personenbezogenen Daten der Schüler ausdrücklich als „Verantwortliche“. Das Ausgangsverfahren betrifft nicht die Verarbeitung derartiger Daten. Wie bereits erwähnt, betrifft es die vom Leiter einer Volksschule (TS) vorgenommene Verarbeitung der personenbezogenen Daten einer Person (RS), die für die Koordinierung eines Fortbildungsprogramms für die Lehrer der betreffenden Schule ausgewählt worden war.
32. Der Oberste Gerichtshof hält die folgenden Umstände für relevant für die Frage, ob TS als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO einzustufen ist: TS habe in Ausübung seiner Tätigkeit gehandelt und er habe die personenbezogenen Daten nicht in eigenem persönlichen Interesse, sondern im Interesse der Schule verarbeitet, und zwar mittels der ihm zur Verfügung gestellten und vorgegebenen Mittel (unter Verwendung seiner dienstlichen E‑Mail-Adresse, eines Schulcomputers und eines dafür bestimmten Servers).
33. RS bestreitet die Richtigkeit der vom vorlegenden Gericht gegebenen Sachverhaltsdarstellung. Er macht geltend, dass die von TS für die Erfassung der in Rede stehenden personenbezogenen Daten verwendeten Mittel (das Gespräch mit der dritten Person) diesem nicht vorgeschrieben worden seien, dass TS bei der Erhebung dieser Daten von der dritten Person und beim Versenden der in Rede stehenden E‑Mail (die die personenbezogenen Daten enthalten habe) möglicherweise aus Eigeninteresse gehandelt habe und dass ein solcher Verarbeitungsvorgang jedenfalls weder „üblich“ noch für die Ausübung der Tätigkeit von TS als Schulleiter erforderlich sei. Mit seinem Handeln habe TS das ihm nach österreichischem Recht eingeräumte Ermessen überschritten und seinen hoheitlichen Aufgabenspielraum verlassen.
34. Ich erinnere daran, dass es dem Gerichtshof im Rahmen eines Vorabentscheidungsverfahrens nicht obliegt, festzustellen, ob die behaupteten Tatsachen erwiesen sind, sondern nur, die einschlägigen Bestimmungen des Unionsrechts auszulegen. Nach der Rechtsprechung des Gerichtshofs stellt das nationale Gericht die Fragen zur Auslegung des Unionsrechts nämlich in dem rechtlichen und sachlichen Rahmen, den es in eigener Verantwortung festlegt und dessen Richtigkeit der Gerichtshof nicht zu prüfen hat(14).
35. Daraus folgt, dass ich mich – ungeachtet des oben in Nr. 33 von mir zusammengefassten Vorbringens von RS – für die Zwecke der Beantwortung der ersten Frage auf die oben in Nr. 32 zusammengefasste Tatsachendarstellung des vorlegenden Gerichts beschränken werde.
36. Vor diesem Hintergrund gelange ich zu der Ansicht, dass es sich bei einer natürlichen Person, die (wie TS) personenbezogene Daten nicht in eigenem persönlichen Interesse, sondern in der Ausübung ihrer Tätigkeit als Leiter einer Organisation (im vorliegenden Fall: einer Schule) mittels der ihr von der Organisation zur Verfügung gestellten und vorgegebenen Mittel verarbeitet, nicht um einen „Verantwortlichen“ im Sinne von Art. 4 Nr. 7 DSGVO handelt. Diese Auffassung wird von der österreichischen und der italienischen Regierung wie auch von der Kommission verteidigt.
37. Ich erinnere in diesem Zusammenhang daran, dass der Gerichtshof entschieden hat, dass der Begriff „Verantwortlicher“ in Art. 4 Nr. 7 DSGVO weit definiert ist. Durch diese weite Definition soll im Einklang mit dem Ziel der DSGVO ein wirksamer Schutz der Grundfreiheiten und Grundrechte natürlicher Personen und insbesondere ein hohes Schutzniveau für das Recht jeder Person auf Schutz der sie betreffenden personenbezogenen Daten gewährleistet werden(15).
38. Gleichzeitig hat der Gerichtshof betont, dass der Verantwortliche eine Person sein muss, die „aus Eigeninteresse auf die Verarbeitung solcher Daten Einfluss nimmt“(16). Somit ist klar, dass es sich bei einer natürlichen oder juristischen Person, Behörde, Einrichtung oder anderen Stelle, die personenbezogene Daten für einen anderen, und nicht aus Eigeninteresse verarbeitet, nicht um einen „Verantwortlichen“ im Sinne von Art. 4 Nr. 7 DSGVO handelt.
39. Dies wird bestätigt durch den 74. Erwägungsgrund der DSGVO, der vorsieht, dass die Verantwortung und Haftung des Verantwortlichen für „jedwede Verarbeitung personenbezogener Daten, die durch ihn oder in seinem Namen(17) erfolgt“, gleich ist, sowie durch die Rechtsprechung des Gerichtshofs zu Art. 29 DSGVO, der bestimmt, dass „jede dem Verantwortlichen oder dem Auftragsverarbeiter unterstellte Person, die Zugang zu personenbezogenen Daten hat, … diese Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten [darf]“. Der Gerichtshof hat aus dieser Bestimmung den Schluss gezogen, dass sich der Verantwortliche nicht einfach dadurch von seiner Haftung befreien kann, dass er sich auf Fehlverhalten einer ihm unterstellten Person beruft(18).
40. Des Weiteren sind, worauf das vorlegende Gericht in seinem Vorabentscheidungsersuchen hingewiesen hat, in der Rechtsprechung des Gerichtshofs verschiedene Beispiele dafür zu finden, dass personenbezogene Daten von einer natürlichen Person für eine juristische Person verarbeitet wurden, wobei die juristische (und nicht die natürliche) Person als „Verantwortlicher“ angesehen wurde(19). Insbesondere hat der Gerichtshof entschieden, dass juristische Personen (beispielsweise Unternehmen) nicht nur für Verstöße gegen die DSGVO haften, die von ihren Vertretern, Leitern oder Geschäftsführern begangen werden, sondern auch für Verstöße, die von jeglicher anderen Person begangen werden, die im Rahmen der unternehmerischen Tätigkeit und im Namen dieser juristischen Personen handelt(20). Meines Erachtens gilt dasselbe natürlich für jede „Behörde, Einrichtung oder andere Stelle“ im Sinne von Art. 4 Nr. 7 DSGVO.
41. Diese Feststellungen stehen im Einklang mit den Leitlinien des EDSA 07/2020, die im Wesentlichen vorsehen, dass selbst wenn eine juristische Person (privat- oder öffentlich-rechtliche Organisation) eine bestimmte natürliche Person benennt, die die Einhaltung der Datenschutzvorschriften sicherstellen soll, es im Fall einer Vorschriftsverletzung die juristische Person ist, die in ihrer Eigenschaft als Verantwortlicher die Letztverantwortung trägt(21).
42. Meines Erachtens folgt aus diesen Erwägungen, dass ein Schulleiter, der (wie TS) personenbezogene Daten nicht in eigenem persönlichen Interesse (d. h. nicht für seine eigenen Zwecke) verarbeitet, sondern als Leiter einer solchen öffentlichen Stelle, als im Namen der Letzteren handelnd angesehen werden muss. In einem solchen Fall ist der Schulleiter nicht als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO einzustufen. Der „Verantwortliche“ ist vielmehr die Schule(22).
43. Der Umstand, dass die Schule selbst nicht mit eigener Rechtspersönlichkeit ausgestattet ist, lässt diese Schlussfolgerung unberührt. Der Gerichtshof hat nämlich bereits festgestellt, dass eine Stelle auch dann als „Verantwortlicher“ im Sinne der genannten Bestimmung eingestuft werden kann, wenn sie keine Rechtspersönlichkeit besitzt(23).
44. Ein anderes Ergebnis wäre meiner Ansicht nach nur gerechtfertigt, wenn das vorlegende Gericht in seiner Sachverhaltswürdigung zu dem Schluss gelangen sollte, dass TS bei der Verarbeitung personenbezogener Daten von RS entweder seinen hoheitlichen Aufgabenspielraum verlassen, d. h. allein aus Eigeninteresse, gehandelt hätte (in welchem Fall er der alleinige „Verantwortliche“ wäre) oder sowohl aus Eigeninteresse als auch im Interesse der Schule (als gemeinsam Verantwortlicher)(24). Sollte im Ausgangsverfahren festgestellt werden, dass einer dieser Fälle gegeben ist, denke ich, dass TS als derjenige anzusehen wäre, der nicht nur über die Zwecke, sondern auch über die Mittel der Verarbeitung entscheidet. Soweit er nämlich seine dienstliche E‑Mail-Adresse wie auch den Schulcomputer und den eigenen Server, die ihm zur Verfügung gestellt wurden, aus Eigeninteresse nutzte, wäre die Nutzung dieser Mittel „unbefugt“ und könnte nicht als ihm vorgeschrieben angesehen werden. Diese Entscheidung ist jedoch dem vorlegenden Gericht vorbehalten.
45. Auf der Grundlage der vorstehenden Erwägungen schlage ich dem Gerichtshof vor, die erste Frage zu verneinen. Im Licht dieser Antwort halte ich es nicht für erforderlich, dass der Gerichtshof die zweite, die dritte und die vierte Frage beantwortet, die die Pflichten aus Art. 15 Abs. 1 Buchst. g und Art. 82 DSGVO betreffen, denen eine natürliche Person wie TS unterläge, wenn sie ein „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO wäre(25). Ich bin dieser Ansicht, ungeachtet dessen, dass die betreffenden Fragen nicht ausdrücklich so formuliert wurden, dass sie von der Antwort auf die erste Frage abhängig wären(26).
46. Für den Fall, dass der Gerichtshof anderer Auffassung sein sollte, wie auch der Vollständigkeit halber wende ich mich nun den mit den Fragen 2 bis 4 aufgeworfenen materiell-rechtlichen Fragen zu.
B. Umfang des Rechts auf Informationen über die Herkunft der Daten (Art. 15 Abs. 1 Buchst. g DSGVO) (Frage 2)
47. Die zweite Vorlagefrage umfasst zwei Teile: Mit dem ersten Teil der Frage möchte das vorlegende Gericht wissen, ob Art. 15 Abs. 1 Buchst. g DSGVO in einem Fall, in dem die verarbeiteten personenbezogenen Daten in einer faktischen Äußerung oder wertenden Einschätzung über die betroffene Person in einer E‑Mail bestehen, dahin auszulegen ist, dass zu „alle[n] verfügbaren Informationen über die Herkunft der Daten“ nur die Identität des Verfassers der E‑Mail zählt oder ob dazu auch die Identität derjenigen Personen zählt, mit denen der Verfasser über die betroffene Person gesprochen hat und auf deren Meinung die faktische Äußerung oder wertende Einschätzung beruht.
48. Um diese Frage in den Kontext zu setzen, erinnere ich daran, dass RS im Ausgangsverfahren geltend macht, gemäß Art. 15 Abs. 1 Buchst. g DSGVO Anspruch darauf zu haben, von TS (den er für einen „Verantwortlichen“ im Sinne von Art. 4 Nr. 7 DSGVO hält) die Identität der dritten Person mitgeteilt zu bekommen, da diese dritte Person als „Herkunft“ der personenbezogenen Daten – der Meinung über RS – in der in Rede stehenden E‑Mail gelten müsse.
49. Der zweite Teil betrifft die Frage, ob es – falls der Gerichtshof feststellen sollte, dass die Identität der dritten Person nicht zu den „verfügbaren Informationen über die Herkunft“ im Sinne von Art. 15 Abs. 1 Buchst. g DSGVO zählt – bei der Abwägung der Interessen der betroffenen Person mit denen der dritten Person relevant ist, dass für Letztere nicht absehbar war, dass ihre Äußerungen zum Gegenstand einer Datenverarbeitung gemacht werden würden.
1. Zum ersten Teil der zweiten Frage
50. Zunächst erinnere ich daran, dass der Gerichtshof ausgeführt hat, dass in der Wendung „alle Informationen“, die in der Definition des Begriffs „personenbezogene Daten“ in Art. 4 Nr. 1 DSGVO Verwendung findet, das Ziel des Unionsgesetzgebers zum Ausdruck kommt, diesem Begriff eine weite Bedeutung beizumessen, die potenziell alle Arten von Informationen sowohl objektiver als auch subjektiver Natur in Form von Stellungnahmen oder Beurteilungen umfasst, unter der Voraussetzung, dass es sich um Informationen „über“ die in Rede stehende Person handelt(27).
51. Wie das vorlegende Gericht zu Recht annimmt, folgt daraus, dass es sich bei einer Stellungnahme („wertende Einschätzung“) bezüglich einer betroffenen Person (hier: RS), die in einer E‑Mail enthalten ist (hier: in der von TS an die Pädagogische Hochschule gesendeten E‑Mail), um „personenbezogene Daten“ im Sinne von Art. 4 Nr. 1 DSGVO handelt.
52. Was die „Herkunft“ (im Englischen „source“) im Sinne von Art. 15 Abs. 1 Buchst. g DSGVO einer solchen Stellungnahme oder faktischen Äußerung über die betroffene Person in einer E‑Mail angeht, merke ich an, dass dieser Begriff weder in dieser noch in einer sonstigen Bestimmung der DSGVO definiert ist. Mangels einer solchen Definition ist es nach ständiger Rechtsprechung erforderlich, nicht nur den üblichen Sinn des Begriffs „Herkunft“ („source“) im gewöhnlichen Sprachgebrauch zu berücksichtigen, sondern auch den Zusammenhang dieser Bestimmung und die Ziele, die mit der Regelung, zu der sie gehört, verfolgt werden(28).
53. Die „Herkunft“ („source“) von etwas ist im gewöhnlichen Sprachgebrauch definiert als „die Person, der Ort oder die Sache, von der man etwas erlangt“(29). Folglich muss man, was die gemäß Art. 15 Abs. 1 Buchst. g DSGVO offenzulegenden Informationen betrifft, den Ursprung der betreffenden personenbezogenen Daten betrachten. Da Art. 15 Abs. 1 Buchst. g DSGVO nur Anwendung findet, „wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben werden“, ist zudem klar, dass es sich bei der „Herkunft“ („source“) im Sinne dieser Bestimmung nicht um die betroffene Person selbst handeln kann.
54. Hinsichtlich des Zusammenhangs, in dem Art. 15 Abs. 1 Buchst. g DSGVO steht, merke ich an, dass der (englische) Begriff „source“ auch in Art. 14 Abs. 2 Buchst. f DSGVO erscheint, der das Recht vorsieht, vom Verantwortlichen Informationen darüber zu bekommen, „aus welcher Quelle die personenbezogenen Daten stammen(30)“, wenn sie nicht bei der betroffenen Person selbst erhoben werden. Das bedeutet, meiner Meinung nach, dass der Begriff „Herkunft“ („source“) in Art. 15 Abs. 1 Buchst. g DSGVO dahin zu verstehen ist, dass er den „Ursprung“ der personenbezogenen Daten bezeichnet.
55. Abschließend ist es, was die Ziele der DSGVO angeht, wichtig, daran zu erinnern, dass Art. 15 DSGVO „den durch die DSGVO geschaffenen Transparenzrahmen [vervollständigt], indem er der betroffenen Person ein Recht auf Auskunft über ihre personenbezogenen Daten und ein Recht auf Information über die Verarbeitung dieser Daten gewährt“(31).
56. Abs. 1 Buchst. a bis h des genannten Artikels sollen dem letztgenannten Recht Wirkung verleihen. Indem die Bestimmung vorsieht, dass die betroffene Person Anrecht auf Informationen über die Verarbeitung ihrer personenbezogenen Daten hat, versetzt sie diese in die Lage, die Richtigkeit der personenbezogenen Daten und die Rechtmäßigkeit der Verarbeitung ihrer Daten zu beurteilen und die in der Verordnung vorgesehenen Rechte wahrzunehmen, u. a. die Rechte auf Berichtigung, Löschung („Recht auf Vergessenwerden“), Einschränkung der Verarbeitung und Widerspruch(32), die alle darauf abzielen, die Kontrolle der betroffenen Person über ihre personenbezogenen Daten zu stärken(33).
57. Meines Erachtens ist es diese besondere Funktion, auf die für die Bestimmung des Anwendungsbereichs des Rechts auf Auskunft in Bezug auf die „Herkunft“ der personenbezogenen Daten in Art. 15 Abs. 1 Buchst. g DSGVO abzustellen ist(34). Man muss deshalb prüfen, ob die Informationen, die die betroffene Person gemäß der Bestimmung verlangt, erforderlich sind, um sich von der Richtigkeit ihrer personenbezogenen Daten oder der Rechtmäßigkeit der Verarbeitung dieser Daten zu überzeugen oder ihre sich aus der DSGVO ergebenden Rechte wirksam auszuüben(35).
58. Meines Erachtens ist das z. B. der Fall, wenn sich die betroffene Person auf Art. 15 Abs. 1 Buchst. g DSGVO stützt, um herauszufinden, woher die betreffenden unrichtigen Daten „stammen“, und zu verhindern, dass diese weiter zwischen verschiedenen Verantwortlichen übermittelt werden(36) (d. h. um weitere „Verarbeitung“ zu verhindern), oder wenn die Offenlegung verfügbarer Informationen über die „Herkunft“ der relevanten personenbezogenen Daten die betroffene Person in die Lage versetzt, zu erkennen, dass bezüglich derselben Daten ein früherer Verarbeitungsvorgang oder aber eine Reihe von Verarbeitungsvorgängen, die im Anwendungsbereich der DSGVO liegen, ausgeführt wurden, hinsichtlich deren sie zur Ausübung ihrer Rechte aus der DSGVO berechtigt ist.
59. Nach diesen Klarstellungen merke ich an, dass die Kommission und die italienische Regierung der Ansicht sind, dass, wenn es sich bei den relevanten personenbezogenen Daten um eine in einer E‑Mail enthaltene Stellungnahme („wertende Einschätzung“) oder faktische Äußerung über die betroffene Person handelt, die „Herkunft“ einer solchen Stellungnahme dem Verfasser der E‑Mail (hier: TS) zuzuschreiben ist. Ihrer Auffassung nach ist Art. 15 Abs. 1 Buchst. g DSGVO in einem solchen Fall dahin auszulegen, dass die Wendung „alle verfügbaren Informationen über die Herkunft der Daten“ nicht die Identität derjenigen Personen umfasst, mit denen der Verfasser über die betroffene Person gesprochen hat, bevor er sich seine Meinung gebildet oder die faktische Äußerung über das Thema schriftlich abgefasst hat.
60. Diese Ansicht teile ich. Zu dieser Schlussfolgerung kann man jedoch meines Erachtens nur unter der Bedingung gelangen, dass die in der in Rede stehenden E‑Mail enthaltene Stellungnahme („wertende Einschätzung“) oder faktische Äußerung über die betroffene Person tatsächlich dem Verfasser der betreffenden E‑Mail zuzuschreiben ist. Insoweit teile ich die Ansicht der Kommission, dass der Umstand, dass der Verfasser in der E‑Mail auf die Ansichten anderer Personen über die betroffene Person anspielt, nicht von Belang ist, sofern jedenfalls die in Rede stehenden personenbezogenen Daten (d. h. die Stellungnahme oder faktische Äußerung) dem Verfasser selbst zugeschrieben werden können und die betreffenden Ansichten nicht lediglich zitiert werden. Im letzteren Fall wäre nämlich die „Herkunft“ der personenbezogenen Daten (die Stellungnahme) meines Erachtens der dritten Person oder den dritten Personen, deren Ansichten zitiert würden, und nicht dem Verfasser der E‑Mail zuzuschreiben.
61. Im vorliegenden Fall ist es Sache des vorlegenden Gerichts im Hinblick auf den ihm vorliegenden Sachverhalt zu entscheiden, ob die in der E‑Mail enthaltene Stellungnahme („wertende Einschätzung“) über RS tatsächlich TS zuzuschreiben ist oder ob sie vielmehr nur aus den Meinungen besteht, die zuvor TS gegenüber von einer dritten Person (nämlich der anderen Lehrkraft, mit der TS über RS sprach) geäußert wurden, die dann – wie ersichtlich von RS geltend gemacht wird – von TS in der E‑Mail lediglich wiedergegeben oder zitiert wurden(37). Sollte das vorlegende Gericht befinden, dass die in der E‑Mail enthaltene Stellungnahme in Bezug auf RS TS zuzuschreiben ist, bin ich – in Übereinstimmung mit der Kommission und der italienischen Regierung – der Ansicht, dass sich das RS gemäß Art. 15 Abs. 1 Buchst. g DSGVO zustehende Recht auf Auskunft über die „Herkunft“ dieser Stellungnahme nicht darauf erstreckt, Informationen über eine dritte Person zu verlangen, da die „Herkunft“ der betreffenden Stellungnahme nur TS zuzuschreiben wäre.
62. Dennoch fragt sich das vorlegende Gericht, ob aus dem Umstand, dass in Art. 15 Abs. 1 Buchst. g DSGVO nicht nur von der „Herkunft“ der relevanten personenbezogenen Daten, sondern auch von „alle[n] verfügbaren Informationen über die Herkunft“ die Rede ist, folgt, dass selbst wenn die „Herkunft“ einer in einer E‑Mail enthaltenen Stellungnahme oder faktischen Äußerung über die betroffene Person dem Verfasser der E‑Mail zuzuschreiben ist, die betroffene Person Anspruch auf Informationen darüber hat, welche Faktoren oder Personen zur Meinungsbildung oder zur Formulierung der faktischen Äußerung des Verfassers beigetragen haben (z. B. Anspruch auf Informationen über die Identität einer dritten Person, mit der der Verfasser ein Gespräch geführt hat).
63. Dazu ist erstens zu sagen, dass ich die von der italienischen Regierung und der Kommission vertretene Auffassung teile, dass eine solche Auslegung von Art. 15 Abs. 1 Buchst. g DSGVO zu weit ginge, da in die Meinungsbildung eine unendliche Vielzahl von Umständen einfließen können. Beispielhaft sei hier an den Sachverhalt in dem Fall erinnert, der zum Urteil in der Rechtssache Nowak führte(38). Ein Teil der in Rede stehenden personenbezogenen Daten waren subjektive Anmerkungen des Prüfers auf einem Prüfungsbogen. Könnten bei einem solchen Sachverhalt „alle verfügbaren Informationen über die Herkunft“ der personenbezogenen Daten im Sinne von Art. 15 Abs. 1 Buchst. g DSGVO jegliche Information über Personen umfassen, die mit dem Prüfer, während dieser die Prüfungsbögen bewertete, interagierten – d. h. über einen Personenkreis, der z. B. von einem Kollegen, der ihn bei der Bewertung der von Prüflingen gegebenen Antworten berät, bis zu einem Nachbarn reicht, der besonders irritierenden Lärm macht und den Prüfer dadurch so sehr stört, dass dieser strenger bewertet, als er es andernfalls getan hätte? Meiner Ansicht nach nicht.
64. Zweitens und im Hinblick auf die besondere Funktion, die, worauf ich oben in Nr. 57 hingewiesen habe, dem Recht auf Auskunft über die Herkunft der personenbezogenen Daten in Art. 15 Abs. 1 Buchst. g DSGVO zukommt, vermag ich nicht zu erkennen, wie das Erlangen von Informationen über die Identität einer dritten Person, der die „Herkunft“ der relevanten personenbezogenen Daten (hier: eine in einer E‑Mail enthaltene Stellungnahme oder faktische Äußerung über die betroffene Person) nicht zuzuschreiben ist, sondern die lediglich dazu beigetragen hat, dass sich der Verfasser nach einem Gespräch mit ihr eine Meinung gebildet oder eine E‑Mail abgefasst hat, die betroffene Person in die Lage versetzen würde, die Richtigkeit ihrer personenbezogenen Daten oder die Rechtmäßigkeit der Verarbeitung dieser Daten oder die Ausübung ihrer Rechte aus der DSGVO sicherzustellen.
65. Drittens wird, wie bereits oben in den Nrn. 25 und 26 erörtert, im vierten Erwägungsgrund der DSGVO klargestellt, dass das Recht auf Schutz personenbezogener Daten jedenfalls „kein uneingeschränktes Recht“ ist und „im Hinblick auf seine gesellschaftliche Funktion gesehen und unter Wahrung des Verhältnismäßigkeitsprinzips gegen andere Grundrechte abgewogen werden [muss]“; zu diesen Grundrechten zählt auch das Recht auf Gedankenfreiheit und freie Meinungsäußerung. Dies gilt auch für die verschiedenen Rechte, die betroffenen Personen gemäß der DSGVO zustehen und die dem Recht auf Schutz personenbezogener Daten dienen, beispielsweise das in Art. 15 DSGVO vorgesehene Recht auf Auskunft über personenbezogene Daten(39), welches, wie der Gerichtshof festgestellt hat, die Rechte und Freiheiten anderer Personen nicht beeinträchtigen sollte(40). Selbstverständlich ist in Bezug auf das Recht auf Auskunft über die Herkunft der personenbezogenen Daten gemäß Art. 15 Abs. 1 Buchst. g DSGVO eine ähnliche Abwägung geboten.
66. Vor diesem Hintergrund steht für mich fest, dass die Offenlegung der Identität einer dritten Person, der die „Herkunft“ der relevanten personenbezogenen Daten (hier: in einer E‑Mail enthaltene Stellungnahme oder faktische Äußerung über die betroffene Person) nicht zuzuschreiben ist, sondern die lediglich dazu beigetragen hat, dass sich der Verfasser nach einem Gespräch mit ihr eine Meinung gebildet oder eine E‑Mail abgefasst hat, die Belange der betroffenen Person in nicht gebotener Weise stärker gewichten würde, wodurch in zahlreiche Rechte und Freiheiten der dritten Person eingegriffen würde, insbesondere in ihr Recht auf Gedankenfreiheit und freie Meinungsäußerung(41) sowie ihr Recht auf Achtung des Privatlebens und der Kommunikation(42).
67. Aus diesen Überlegungen folgt, dass die betroffene Person, wenn die „Herkunft“ einer in einer E‑Mail enthaltenen Stellungnahme („wertende Einschätzung“) oder faktischen Äußerung über die betroffene Person dem Verfasser der E‑Mail selbst zuzuschreiben ist, keinen Anspruch aus Art. 15 Abs. 1 Buchst. g DSGVO auf Informationen darüber hat, welche Faktoren oder Personen zur Meinungsbildung oder zur Formulierung der faktischen Äußerung des Verfassers beigetragen haben (beispielsweise auf Informationen über die Identität einer dritten Person, mit der der Verfasser ein Gespräch geführt hat).
68. Wie ich abschließend anmerken möchte, bezieht sich der Anspruch der betroffenen Personen nach Art. 15 Abs. 1 Buchst. g DSGVO auf „alle verfügbaren Informationen über die Herkunft“ der personenbezogenen Daten, die sie betreffen, und nicht auf alle Informationen über die Quelle der personenbezogenen Daten und deren Quellen. Sollte jedoch der Gerichtshof, anders als von mir vorgeschlagen, die oben in Nr. 62 umrissene Auslegung der Bestimmung übernehmen, hätte dies zur Folge, dass sich der Auskunftsanspruch der betroffenen Person, wenn die Herkunft der personenbezogenen Daten z. B. einer Datei oder Aufzeichnung zuzuschreiben wäre, gemäß Art. 15 Abs. 1 Buchst. g DSGVO nicht nur auf „alle verfügbaren Informationen“ über die Datei oder Aufzeichnungen erstrecken würde, sondern auch auf alle früheren Dateien oder Aufzeichnungen, auf denen diese beruhen. Mit anderen Worten: Die Bestimmung bekäme einen uneingeschränkten Anwendungsbereich.
2. Zum zweiten Teil der zweiten Frage
69. Der zweite Teil der zweiten Frage betrifft den Fall, dass die „Herkunft“ der in Rede stehenden personenbezogenen Daten der betroffenen Person – vorliegend eine in einer E‑Mail enthaltene Stellungnahme oder faktische Äußerung über die betroffene Person – nicht dem Verfasser der E‑Mail, sondern vielmehr einer dritten Person zuzuschreiben ist. Wie ich bereits oben in Nr. 60 erklärt habe, läge ein solcher Fall nur dann vor, wenn die in der E‑Mail enthaltene Stellungnahme oder Äußerung dem Verfasser nicht zuzurechnen wäre, weil darin lediglich zuvor von der dritten Person geäußerte Ansichten wiedergegeben oder zitiert würden.
70. Meines Erachtens ist es in einem solchen Fall klar, dass die oben in Nr. 65 erwähnte Abwägung gleichermaßen vorzunehmen wäre. Mit anderen Worten: Es käme nicht automatisch zu einer Offenlegung der „Herkunft“ der relevanten personenbezogenen Daten gemäß Art. 15 Abs. 1 Buchst. g DSGVO. Im Rahmen der Vorschrift sind die Rechte und Freiheiten derjenigen Person, der die „Herkunft“ zugeschrieben wird, ebenfalls zu berücksichtigen und gegen das Recht der betroffenen Person auf Auskunft über die Herkunft der personenbezogenen Daten abzuwägen.
71. In diesem Zusammenhang stellt der Umstand, dass für die betreffende dritte Person nicht absehbar war, dass ihre Äußerungen zum Gegenstand einer Datenverarbeitung gemacht würden, einen relevanten Faktor dar. Dieser Umstand spricht nämlich dafür, dass die dritte Person, die sich an einem von ihr für vertraulich oder privat gehaltenen Gespräch beteiligte, nicht erwartete, dass dessen Inhalt oder ihre Teilnahme daran gemäß den Bestimmungen der DSGVO der betroffenen Person mitgeteilt werden würden. Meines Erachtens ist in einem solchen Fall insbesondere die Bedeutung der Achtung des Rechts der dritten Person auf Gedankenfreiheit und freie Meinungsäußerung(43) wie auch auf Achtung des Privatlebens und der Kommunikation hervorzuheben(44).
72. Des Weiteren vermag ich selbst für den Fall, dass die in einer E‑Mail enthaltene Stellungnahme oder Äußerung über die betroffene Person lediglich in der Wiedergabe oder in Zitaten zuvor mündlich geäußerter Ansichten der dritten Person besteht, nicht zu erkennen, wie die Einholung der Auskunft über die Identität der dritten Person (also der Person, der die „Herkunft“ der personenbezogenen Daten zuzuschreiben ist) gemäß Art. 15 Abs. 1 Buchst. g DSGVO dazu beitragen könnte, das mit dieser Bestimmung verfolgte Ziel zu erreichen, das – wie oben in Nr. 57 erwähnt – darin liegt, die betroffene Person in die Lage zu versetzen, u. a. die Richtigkeit ihrer personenbezogenen Daten sicherzustellen. Schließlich sind Meinungen naturgemäß subjektiv. Deshalb lässt sich, anders als im Fall faktischer Äußerungen, nur schwer überprüfen, ob diese zutreffen oder richtig sind(45).
C. Schadenersatzanspruch gemäß Art. 82 DSGVO wegen Verstoßes gegen Art. 15 Abs. 1 DSGVO (Frage 3)
73. Mit der dritten Frage möchte das vorlegende Gericht wissen, ob die der betroffenen Person entstandenen negativen Folgen eines Verstoßes gegen die Auskunftspflicht nach Art. 15 Abs. 1 DSGVO (im vorliegenden Fall: der Pflicht nach Art. 15 Abs. 1 Buchst. g DSGVO zur Auskunft über alle verfügbaren Informationen über die Herkunft der erhobenen personenbezogenen Daten) einen „Schaden, der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde“ im Sinne von Art. 82 Abs. 2 DSGVO darstellen, der die Haftung des Verantwortlichen und seine damit einhergehende Verpflichtung zur Leistung von Ersatz für den der betroffenen Person entstandenen Schaden auslöst.
74. Wie das vorlegende Gericht erklärt, wird der Gerichtshof im Wesentlichen ersucht, klarzustellen, ob ein Verstoß gegen die Auskunftspflicht einen Schadenersatzanspruch der betroffenen Person gemäß Art. 82 DSGVO in seiner Gesamtheit begründen kann. Genauer gesagt wird gefragt, ob RS, falls TS als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO anzusehen sein und gegen Art. 15 Abs. 1 Buchst. g DSGVO verstoßen haben sollte, Anspruch auf Schadenersatz gemäß Art. 82 DSGVO hätte. Ich schlage dem Gerichtshof deshalb vor, die dritte Frage dahin umzuformulieren, dass sie die Auslegung der Bestimmung in ihrer Gesamtheit, und nicht lediglich ihres zweiten Absatzes, umfasst(46).
75. Was nun die Auslegung von Art. 82 DSGVO angeht, hegt das vorlegende Gericht, so wie ich es verstehe, Zweifel hinsichtlich der Auslegung der Bestimmung, die daraus herrühren, dass die in Art. 15 Abs. 1 DSGVO vorgesehene Auskunftspflicht erst nach erfolgter Verarbeitung personenbezogener Daten(47), aber auch dann, wenn keinerlei Verarbeitung stattgefunden hat, entsteht(48), wohingegen in Art. 82 Abs. 2 DSGVO von „Schaden, der durch eine … Verarbeitung verursacht wurde“ die Rede ist(49). Im Licht dieses Wortlauts könnte man, so wie es das vorlegende Gericht ersichtlich tut, annehmen, dass der in Art. 82 DSGVO vorgesehene Schadenersatzanspruch lediglich in Bezug auf Schäden gegeben ist, die durch eine nicht der DSGVO entsprechende Verarbeitung verursacht wurden, und nicht in Bezug auf Schäden, die durch den Verstoß gegen eine in dem Rechtsakt vorgesehene Pflicht wie die in Art. 15 Abs. 1 DSGVO vorgesehene Auskunftspflicht entstehen, die erst nach oder unabhängig von einer solchen Verarbeitung eintritt.
76. Meiner Ansicht nach ist jedoch klar, dass sich der in Art. 82 DSGVO vorgesehene Schadenersatzanspruch auch auf durch den Verstoß gegen die Auskunftspflicht verursachte Schäden erstreckt.
77. Erstens erinnere ich, was die Entstehungsgeschichte von Art. 82 DSGVO angeht, daran, dass die Formulierung in der entsprechenden Vorschrift der Vorgängerregelung (Art. 23 der Richtlinie 95/46) wie folgt lautete: „wegen einer rechtswidrigen Verarbeitung oder jeder anderen mit den einzelstaatlichen Vorschriften zur Umsetzung [der Richtlinie 95/46] nicht zu vereinbarenden Handlung [entstandener] Schaden“. Der Unionsgesetzgeber hatte, als er die DSGVO erließ, eindeutig nicht die Absicht, das den betroffenen Personen gewährte Schutzniveau gegenüber demjenigen, das ihnen mit der Richtlinie 95/46 eingeräumt wurde, zu senken – ganz im Gegenteil(50).
78. Insoweit merke ich des Weiteren an, dass der Rat in dem Gesetzgebungsverfahren, das zur Annahme der DSGVO führte, vorschlug, den Schadenersatzanspruch für betroffene Personen auf „wegen einer Verarbeitung, die nicht mit [der DSGVO] zu vereinbaren ist, … entstanden[e]“ Schäden zu begrenzen(51). Diese Beschränkung erscheint jedoch nicht in der endgültigen Fassung von Art. 82 DSGVO.
79. Zweitens erfüllt Art. 82 DSGVO eine doppelte Funktion. Zum einen wird damit der betroffenen Person ein Anspruch auf Schadenersatz gewährt und grundsätzlich eine entsprechende Haftung des Verantwortlichen oder Auftragsverarbeiters für den eingetretenen Schaden festgelegt (Art. 82 Abs. 1). Zum anderen werden darin die genauen Voraussetzungen festgelegt, unter denen der Verantwortliche oder Auftragsverarbeiter oder beide für den betreffenden Schaden in Haftung genommen (oder von der Haftung ausgenommen) werden können, sowie die Art und Weise, wie die Haftung unter mehreren an der Datenverarbeitung beteiligten Personen aufzuteilen ist (Art. 82 Abs. 2 bis 5).
80. Daraus folgt, dass Art. 82 Abs. 2 DSGVO nicht darauf abzielt, den Umfang des Schadenersatzanspruchs der betroffenen Personen an sich zu bestimmen. Vielmehr geht es darum, die Haftungsregeln, deren Grundsatz im ersten Absatz des Artikels festgelegt ist, zu präzisieren(52).
81. Der Umfang des Schadenersatzanspruchs ist deshalb im Licht des Wortlauts von Art. 82 Abs. 1 DSGVO zu bestimmen, der nicht dieselbe Einschränkung enthält wie der zweite Absatz des Artikels, da er allgemein bestimmt, dass „[j]ede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, … Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter [hat]“(53). Das Wort „Verarbeitung“ ist nicht erwähnt.
82. Vor diesem Hintergrund bin ich der Ansicht, dass die in Art. 82 Abs. 2 DSGVO enthaltene Wendung „Schaden, der durch eine … Verarbeitung verursacht wurde“ nicht dahin ausgelegt werden kann, dass dadurch der Umfang des in Art. 82 Abs. 1 DSGVO vorgesehenen Schadenersatzanspruchs auf derartige Schäden beschränkt wird. Zu einem ähnlichen Ergebnis gelangt Generalanwalt Szpunar in den Schlussanträgen Brillen Rottler(54), wo er Art. 82 Abs. 2 DSGVO als „Ergänzung“ und nicht als Einschränkung des ersten Absatzes dieses Artikels bezeichnet.
83. Des Weiteren hat der Gerichtshof in dem jüngst in der Rechtssache Brillen Rottler ergangenen Urteil(55) ausdrücklich entschieden, dass, da Art. 82 Abs. 1 DSGVO keine Bezugnahme auf die „Verarbeitung“ enthält, „der Ersatzanspruch nicht auf Schäden beschränkt sein kann, die sich aus einer Verarbeitung personenbezogener Daten ergeben“(56).
84. In dem Urteil hat der Gerichtshof auch darauf hingewiesen, dass Art. 82 Abs. 1 DSGVO in Kapitel VIII der DSGVO enthalten ist, in dem die Regeln für Rechtsbehelfe, Haftung und Sanktionen zum Schutz dieser Rechte aufgestellt werden, und dass die Bestimmung im Licht des 141. Erwägungsgrundes der DSGVO zu lesen ist, wo es heißt, dass jede betroffene Person das Recht haben sollte, gemäß Art. 47 der Charta einen wirksamen gerichtlichen Rechtsbehelf einzulegen, „wenn sie sich in ihren Rechten gemäß dieser Verordnung verletzt sieht“(57). Der Gerichtshof hat hinzugefügt, dass dies das in Art. 15 Abs. 1 DSGVO vorgesehene Recht der betroffenen Person auf Auskunft über ihre personenbezogenen Daten umfasst. Dieses Recht muss deshalb, zusammen mit den anderen Rechten, die der betroffenen Person durch Art. 15 DSGVO gewährt werden, einschließlich des Rechts auf Auskunft über die in Art. 15 Abs. 1 Buchst. a bis h aufgeführten Informationen, auch durch Art. 82 DSGVO geschützt sein, der folglich dahin auszulegen ist, dass er auf Schäden, die durch die Verletzung dieser Rechte entstehen, Anwendung findet.
85. Drittens bin ich überzeugt, dass die Einschränkung des in der Bestimmung vorgesehenen Schadenersatzanspruchs der betroffenen Person auf durch unrechtmäßige Datenverarbeitung verursachte Schäden auch mit den Zielen unvereinbar wäre, die mit der Verordnung insgesamt verfolgt werden; wie schon oben in Nr. 24 ausgeführt wurde, bestehen diese Ziele darin, ein „hohes Schutzniveau“ sicherzustellen und auf „die Stärkung … der Rechte der betroffenen Personen sowie eine Verschärfung der Verpflichtungen für diejenigen, die personenbezogene Daten verarbeiten und darüber entscheiden“, hinzuwirken. In seinem Urteil Brillen Rottler(58) hat der Gerichtshof im Wesentlichen festgestellt, dass Art. 82 DSGVO dazu dient, diese Ziele zu verwirklichen.
86. Wäre der sich aus der Bestimmung ergebende Schadenersatzanspruch der betroffenen Person auf durch unrechtmäßige Datenverarbeitung verursachte Schaden beschränkt, so würde, wie die Kommission zutreffend angemerkt hat, dies nicht nur den Schutz der in Art. 15 DSGVO vorgesehenen Rechte beeinträchtigen, sondern auch fast alle anderen Rechte der betroffenen Personen aus Kapitel III der DSGVO(59), die dann weitgehend nur noch symbolischen Charakter hätten(60). Jedes dieser Rechte geht nämlich mit einer entsprechenden Verpflichtung der Verantwortlichen einher, die dieser erst unterliegen, nachdem(61) die (behauptete) Datenverarbeitung erfolgt ist(62).
87. Aus diesen Gründen bin ich der Ansicht, dass die negativen Folgen, die einer betroffenen Person wegen eines Verstoßes gegen die Auskunftspflicht nach Art. 15 Abs. 1 DSGVO entstehen, als Schaden im Sinne von Art. 82 DSGVO angesehen werden können, woraus sich die Verpflichtung des Verantwortlichen ergibt, der betroffenen Person gemäß dieser Bestimmung Schadenersatz zu leisten.
D. Steht Art. 82 DSGVO innerstaatlichen Regelungen, nach denen die Haftung des Verantwortlichen ausgeschlossen ist, entgegen? (Frage 4)
88. Nunmehr wende ich mich der vierten Frage zu, mit der das vorlegende Gericht für den Fall der Bejahung der ersten oder der dritten Frage wissen möchte, ob Art. 82 DSGVO innerstaatlichen Regelungen entgegensteht, nach denen Personen, die als „Organe“ gewisser öffentlich-rechtlicher Rechtsträger – d. h. für diese – handeln, nicht auf Ersatz des Schadens in Anspruch genommen werden können, den sie in ihrer Eigenschaft als Verantwortliche oder Auftragsverarbeiter betroffenen Personen zugefügt haben.
89. Diese Frage wird in Bezug auf gewisse Besonderheiten des österreichischen Rechts aufgeworfen, namentlich die Vorschriften in § 1 des Amtshaftungsgesetzes, der bestimmt, dass Personen, die als „Organe“ des Bundes, der Länder, der Gemeinden, sonstiger Körperschaften des öffentlichen Rechts und der Träger der Sozialversicherung handeln, für den Schaden, den sie in Vollziehung der Gesetze durch ein rechtswidriges Verhalten wem immer schuldhaft zugefügt haben, nicht haften. Folglich kann der Schadenersatzanspruch aus Art. 82 DSGVO nicht gegen derartige Personen geltend gemacht werden(63).
90. Im vorliegenden Fall verstehe ich es so, dass TS in seiner Eigenschaft als Schulleiter einer Volksschule in Österreich als „Organ“ des betreffenden Landes anzusehen ist (da Schulen nach österreichischem Recht keine eigene Rechtspersönlichkeit besitzen und deshalb nicht verklagt werden können). Aus § 1 des Amtshaftungsgesetzes ergibt sich, dass RS, selbst wenn TS hinsichtlich der Verarbeitung personenbezogener Daten, um die es im Ausgangsverfahrens geht, sämtliche erforderlichen Voraussetzungen für die Einstufung als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO erfüllen sollte (was, wie ich erläutert habe, meines Erachtens nicht der Fall ist), wegen des Schadens, der ihm durch den behaupteten Verstoß gegen Art. 15 Abs. 1 Buchst. g DSGVO von TS zugefügt worden sein soll, keinen Schadenersatzanspruch gemäß Art. 82 DSGVO gegen TS geltend machen könnte. Das vorlegende Gericht fragt sich, ob eine solche innerstaatliche Regelung Art. 82 DSGVO zuwiderläuft.
91. Ich denke nicht. Eine innerstaatliche Regelung wie § 1 des Amtshaftungsgesetzes hindert die betroffene Person nämlich nicht daran, Schadenersatzansprüche geltend zu machen, wenn der betreffende Verstoß gegen die DSGVO von einer für einen öffentlich-rechtlichen Rechtsträger handelnden natürlichen Person begangen wurde. Vielmehr bewirkt sie, was den Schadenersatz angeht, lediglich die Verlagerung der Haftung auf den betreffenden Rechtsträger.
92. Das Hauptziel einer solchen Haftungsverlagerung wird darin liegen, den Geschädigten zu schützen, indem dafür gesorgt wird, dass er einen solventen Schuldner hat(64). Entgegen dem Vorbringen des Klägers soll eine innerstaatliche Regelung wie § 1 des Amtshaftungsgesetzes den Rechtsschutz für betroffene Personen nicht einschränken, sondern vielmehr verbessern.
93. Angesichts dieser Erwägungen vermag ich nicht zu erkennen, wie eine solche innerstaatliche Regelung als mit Art. 82 DSGVO unvereinbar angesehen werden könnte.
94. Ich räume ein, dass der Wortlaut von Art. 82 Abs. 2 DSGVO, wonach „[j]eder an einer Verarbeitung beteiligte Verantwortliche … für den Schaden [haftet], der durch eine nicht dieser Verordnung entsprechende Verarbeitung verursacht wurde“, auf den ersten Blick so verstanden werden könnte, dass er die unmittelbare Haftung des Verantwortlichen vorschreibt.
95. Art. 82 DSGVO liegt jedoch nach ständiger Rechtsprechung des Gerichtshofs(65) der Zweck zugrunde, der betroffenen Person vollständigen und wirksamen Schadenersatz für den von ihr infolge eines Verstoßes gegen die DSGVO erlittenen Schaden zu gewährleisten(66). Wie bereits oben in Nr. 84 angemerkt, findet sich diese Vorschrift in Kapitel VIII der DSGVO, wo die Rechtsbehelfe, Haftungsregeln und Sanktionen zum Schutz dieser Rechte geregelt sind. Sie ist deshalb im Licht des 141. Erwägungsgrundes der DSGVO zu lesen, in dem ausdrücklich von dem Recht der betroffenen Personen die Rede ist, einen wirksamen gerichtlichen Rechtsbehelf im Sinne von Art. 47 der Charta einzulegen, wenn ihre Rechte aus der DSGVO verletzt werden.
96. Meines Erachtens ist es deshalb unerheblich, ob der Schadenersatz unmittelbar vom Verantwortlichen oder Auftragsverarbeiter gezahlt wird oder vom öffentlich-rechtlichen Rechtsträger, bei dem die betreffende natürliche Person beschäftigt ist oder dessen Verantwortung die natürliche Person unterliegt. Worauf es ankommt, ist, dass der Schaden, den die betroffene Person infolge eines Verstoßes gegen die DSGVO tatsächlich erlitten hat, in vollem Umfang ersetzt wird.
97. An dieser Schlussfolgerung ändert sich auch nichts, wenn man Art. 82 DSGVO mit Art. 83 Abs. 7 DSGVO vergleicht; die letztere Bestimmung stellt es ausdrücklich ins Ermessen der Mitgliedstaaten, Vorschriften dafür festzulegen, ob und in welchem Umfang gegen Behörden und öffentliche Stellen Geldbußen verhängt werden können. RS ist der Ansicht, dass die Nichteinräumung ähnlichen Ermessens in Art. 82 DSGVO nur so verstanden werden könne, dass es den Mitgliedstaaten nicht gestattet sei, die zivilrechtliche Geltendmachung von Schadenersatzansprüchen gegen Behörden und öffentliche Stellen und damit Organe auszuschließen.
98. Dieses Vorbringen übersieht jedoch, dass Art. 82 DSGVO und Art. 83 DSGVO verschiedene Ziele verfolgen(67). Während erstere Bestimmung ausschließlich eine Ausgleichsfunktion erfüllt (nämlich den Ersatz des der betroffenen Person entstandenen Schadens), dient letztere einem Strafzweck(68). Ich denke, dass dieser Strafzweck der Grund dafür ist, dass Geldbußen grundsätzlich unmittelbar den in Rede stehenden Verantwortlichen oder Auftragsverarbeiter „treffen“ müssen.
99. Zudem wird, wie oben in Nr. 91 erklärt, durch eine innerstaatliche Regelung wie § 1 des Amtshaftungsgesetzes die Haftung auf Schadenersatz lediglich von der für einen Rechtsträger handelnden natürlichen Person auf den betreffenden Rechtsträger verlagert(69). Dagegen kann ein Mitgliedstaat bei der Festlegung von Vorschriften gemäß Art. 83 Abs. 7 DSGVO die Verhängung von Geldbußen gegen seine Behörden und öffentlichen Stellen gänzlich ausschließen.
100. Vor diesem Hintergrund denke ich, dass Art. 82 DSGVO innerstaatlichen Regelungen, nach denen Personen, die für gewisse öffentlich-rechtliche Rechtsträger handeln, nicht auf Ersatz des Schadens in Anspruch genommen werden können, den sie in ihrer Eigenschaft als Verantwortliche oder Auftragsverarbeiter betroffenen Personen zugefügt haben, nicht entgegensteht, sofern in den betreffenden Regelungen auch der Rechtsträger angegeben ist, den die betroffenen Personen auf Schadenersatz in Anspruch nehmen können.
V. Ergebnis
101. Nach alledem schlage ich dem Gerichtshof vor, die Vorlagefragen des Obersten Gerichtshofs (Österreich) wie folgt zu beantworten:
Art. 4 Nr. 7 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung)
ist dahin auszulegen, dass es sich bei einer natürlichen Person, die in Ausübung ihrer Tätigkeit personenbezogene Daten nicht in eigenem persönlichen Interesse, sondern als Leiter einer Organisation und mittels der ihr von der Organisation zur Verfügung gestellten und vorgegebenen Mittel verarbeitet, nicht um einen „Verantwortlichen“ im Sinne dieser Vorschrift handelt.
1 Originalsprache: Englisch.
i Die vorliegende Rechtssache ist mit einem fiktiven Namen bezeichnet, der nicht dem echten Namen eines Verfahrensbeteiligten entspricht.
2 Verordnung des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (ABl. 2016, L 119, S. 1; im Folgenden: DSGVO).
3 Vgl. Art. 4 Nr. 1 DSGVO.
4 Ebd.
5 Vgl. den siebten Erwägungsgrund der DSGVO.
6 Vgl. den elften Erwägungsgrund der DSGVO.
7 Vgl. Art. 1 Abs. 2 DSGVO und den zehnten Erwägungsgrund der DSGVO.
8 Vgl. den siebten Erwägungsgrund der DSGVO. Der DSGVO liegt die Vorstellung zugrunde, dass die betroffene Person ein aktives Individuum ist, das in der Lage ist, Entscheidungen über die es betreffenden personenbezogenen Daten zu treffen (vgl. Spiecker gen. Döhmann, I., Papakonstantinou, V., Hornung, G. und De Hert, P., General Data Protection Regulation: Article-by-Article Commentary, Nomos, Baden-Baden, 2023, S. 86).
9 Der Begriff „Verarbeitung“ bezeichnet nach Art. 4 Nr. 2 DSGVO „jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung“.
10 Vgl. Art. 15 Abs. 1 DSGVO: „Die betroffene Person hat das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen …“ (Hervorhebung nur hier).
11 In einem solchen Fall sind es die „Zwecke und Mittel der Verarbeitung von personenbezogenen Daten“ selbst, die vom Unionsrecht oder dem Recht der Mitgliedstaaten festgelegt werden.
12 Vgl. Urteil vom 10. Juli 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551, Rn. 68). Das Urteil betraf die Auslegung des Begriffs „Verantwortlicher“ in Art. 2 Buchst. d der Richtlinie 95/46/EG des Europäischen Parlaments und des Rates vom 24. Oktober 1995 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (ABl. 1995, L 281, S. 31). Obwohl diese Richtlinie nicht mehr in Kraft ist und durch die DSGVO ersetzt wurde, gilt die vom Gerichtshof vorgenommene Auslegung dieser Bestimmung auch im Rahmen der Anwendung der DSGVO, da die Definition dieses Begriffs in beiden Rechtsakten mit Ausnahme geringfügiger formaler Änderungen die gleiche ist. Ich werde daher auf Urteile verweisen, die sich auf den einen oder den anderen Rechtsakt beziehen, ohne zwischen diesen zu unterscheiden.
13 Vgl. dazu „Leitlinien 07/2020 zu den Begriffen ‚Verantwortlicher‘ und ‚Auftragsverarbeiter‘ in der DSGVO“, Europäischer Datenschutzausschuss (EDSA), Version 2.1, angenommen am 7. Juli 2021 (im Folgenden: Leitlinien des EDSA 07/2020, abrufbar unter https://www.edpb.europa.eu/system/files/2023-10/edpb_guidelines_202007_controllerprocessor_final_de.pdf), S. 3 sowie Rn. 21 und 25 bis 27.
14 Vgl. Urteil vom 4. Oktober 2024, Bezirkshauptmannschaft Landeck (Versuchter Zugang zu auf einem Mobiltelefon gespeicherten personenbezogenen Daten) (C‑548/21, EU:C:2024:830, Rn. 41 und die dort angeführte Rechtsprechung).
15 Vgl. Urteil vom 5. Dezember 2023, Nacionalinis visuomenės sveikatos centras (C‑683/21, EU:C:2023:949, Rn. 29).
16 Ebd., Rn. 30.
17 Hervorhebung nur hier.
18 Vgl. Urteil vom 11. April 2024, juris (C‑741/21, EU:C:2024:288, Rn. 47 bis 49).
19 Ebd. Vgl. insoweit auch die Urteile vom 22. Juni 2023, Pankki S (C‑579/21, EU:C:2023:501), vom 5. Dezember 2023, Deutsche Wohnen (C‑807/21, EU:C:2023:950), und vom 25. Januar 2024, MediaMarktSaturn (C‑687/21, EU:C:2024:72), in denen es sich bei den „Verantwortlichen“ um Unternehmen handelte, auch wenn die behauptete „Verarbeitung“ von Mitarbeitern dieser Unternehmen vorgenommen wurde.
20 Vgl. Urteil vom 5. Dezember 2023, Deutsche Wohnen (C‑807/21, EU:C:2023:950, Rn. 44).
21 Vgl. die Rn. 18 und 19 der genannten Leitlinien.
22 Ich teile die von der Kommission vertretene Auffassung, dass das vorlegende Gericht mit seiner ersten Frage lediglich wissen möchte, ob eine Person wie TS als „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO einzustufen ist. Sollte der Gerichtshof meine Auffassung, dass diese Frage zu verneinen ist, teilen, wäre es deshalb meines Erachtens für ihn nicht erforderlich, zu entscheiden, ob statt TS die Schule oder das betreffende Land als „Verantwortlicher“ anzusehen sein sollte.
23 Vgl. in diesem Sinne Urteil vom 27. Februar 2025, Amt der Tiroler Landesregierung (C‑638/23, EU:C:2025:127, Rn. 30 bis 34). Vgl. auch Urteil vom 11. Januar 2024, État belge (Von einem Amtsblatt verarbeitete Daten) (C‑231/22, EU:C:2024:7, Rn. 36).
24 Vgl. insoweit Urteil vom 7. März 2024, IAB Europe (C‑604/22, EU:C:2024:214, Rn. 56 bis 59). Als Beispiel für einen Fall, in dem eine Einrichtung (eine Religionsgemeinschaft) und die Mitglieder dieser Einrichtung für gemeinsam Verantwortliche befunden wurden, vgl. Urteil vom 10. Juli 2018, Jehovan todistajat (C‑25/17, EU:C:2018:551).
25 Vgl. insoweit meine Schlussanträge in der Rechtssache Lindenberg (C‑205/25, EU:C:2026:312, im Folgenden: „meine Schlussanträge in der Rechtssache Lindenberg“), wo ich in Nr. 49 erkläre, dass Art. 15 DSGVO nur gegenüber dem Verantwortlichen ausgeübt werden kann.
26 Dies gilt auch für die vierte Frage, die ihrer Formulierung nach nur „[f]ür den Fall der Bejahung der Frage 1 oder 3“ gestellt wird (Hervorhebung nur hier).
27 Vgl. in diesem Zusammenhang Urteile vom 20. Dezember 2017, Nowak (C‑434/16, EU:C:2017:994, Rn. 34), zum Begriff „personenbezogene Daten“ im Sinne der Begriffsbestimmung in Art. 2 Buchst. a der Richtlinie 95/46, und vom 2. Dezember 2025, Russmedia Digital und Inform Media Press (C‑492/23, EU:C:2025:935, Rn. 49). Vgl. in diesem Zusammenhang auch „Leitlinien 01/2022 zu den Rechten der betroffenen Person – Auskunftsrecht“ des EDSA, Version 2.1, angenommen am 28. März 2023 (im Folgenden: Leitlinien des EDSA 01/2022, abrufbar unter https://www.edpb.europa.eu/system/files/2025-09/edpb_guidelines_202201_data_subject_rights_access_v2_de.pdf), Ziff. 96.
28 Vgl. Urteil vom 19. März 2026, Brillen Rottler (C‑526/24, EU:C:2026:216, Rn. 24 und die dort angeführte Rechtsprechung).
29 Vgl. die Definition des Begriffs „source“ („the person, place or thing which you get it from“) in der Online-Version des Collins Dictionary, abrufbar unter: https://www.collinsdictionary.com/dictionary/english/source. Laut der Online‑Ausgabe des Cambridge Dictionary wird unter dem Begriff „source“ für gewöhnlich der Ort verstanden, aus dem etwas kommt, oder eine Person oder etwas, von dem Informationen geliefert werden (https://dictionary.cambridge.org/dictionary/english/source).
30 Hervorhebung nur hier.
31 Vgl. Urteil vom 9. Januar 2025, Österreichische Datenschutzbehörde (Exzessive Anfragen) (C‑416/23, EU:C:2025:3, Rn. 46).
32 Vgl. in diesem Sinne Urteil vom 22. Juni 2023, Pankki S (C‑579/21, EU:C:2023:501, Rn. 56 bis 59 und die dort angeführte Rechtsprechung). Vgl. dazu auch 63. Erwägungsgrund der DSGVO (siehe oben Nr. 6).
33 Siehe oben, Nr. 24.
34 Vgl. entsprechend Nr. 58 meiner Schlussanträge in der Rechtssache Lindenberg, wo ich die Auffassung vertrete, dass der Umfang des Rechts auf Zurverfügungstellung einer Kopie gemäß Art. 15 Abs. 3 DSGVO streng durch dessen Funktion begrenzt bleibt.
35 Vgl. in diesem Sinne nochmals das Urteil vom 22. Juni 2023, Pankki S (C‑579/21, EU:C:2023:501, Rn. 69 bis 75), wo sich der Gerichtshof damit auseinandergesetzt hat, ob die Offenlegung relevanter Informationen erforderlich sein mag, um eine faire und transparente Verarbeitung zu gewährleisten und so der fraglichen Person zu ermöglichen, die ihr nach der DSGVO gewährten Rechte in vollem Umfang geltend zu machen.
36 Vgl. Leitlinien des EDSA 01/2022, Rn. 36.
37 Nach Ansicht von RS ist nämlich, wenn in einem Gespräch mit einer dritten Person empfangene Informationen genauso, wie sie empfangen wurden, in einer E‑Mail reproduziert werden (so wie es laut RS im Ausgangsverfahren der Fall gewesen sein soll), die „Herkunft“ der in der E‑Mail enthaltenen personenbezogenen Daten der dritten Person selbst zuzuschreiben.
38 Urteil vom 20. Dezember 2017 (C‑434/16, EU:C:2017:994).
39 Siehe 63. Erwägungsgrund der DSGVO.
40 Vgl. hierzu auch Urteil vom 22. Juni 2023, Pankki S (C‑579/21, EU:C:2023:501 Rn. 77).
41 Vgl. Art. 11 der Charta sowie Art. 10 der Konvention zum Schutz der Menschenrechte und Grundfreiheiten (im Folgenden: EMRK).
42 So wie diese gemäß Art. 7 der Charta und Art. 8 EMRK geschützt sind.
43 Vgl. Art. 11 der Charta sowie Art. 10 EMRK.
44 So wie diese gemäß Art. 7 der Charta und Art. 8 EMRK geschützt sind.
45 Allerdings räume ich ein, dass in einem solchen Fall das Einholen einer Auskunft über die Identität der Person, der die Herkunft zuzuschreiben ist, die betroffene Person in die Lage versetzen könnte, zu verhindern, dass ihre personenbezogenen Daten weiter zwischen verschiedenen Verantwortlichen übermittelt würden (d. h. die weitere „Verarbeitung“ zu verhindern) (siehe oben Nr. 58). Meiner Ansicht nach ist dieser Gesichtspunkt allein jedoch keine hinreichende Rechtfertigung dafür, gegenüber der betroffenen Person die Identität der dritten Person (also der Person, der die Herkunft der personenbezogenen Daten zuzuschreiben ist) offenzulegen.
46 In diesem Zusammenhang erinnere ich daran, dass es im Rahmen des durch Art. 267 AEUV eingeführten Verfahrens der Zusammenarbeit zwischen den nationalen Gerichten und dem Gerichtshof die Aufgabe des Gerichtshofs ist, dem nationalen Gericht eine für die Entscheidung des bei diesem anhängigen Rechtsstreits sachdienliche Antwort zu geben. Hierzu hat er die ihm vorgelegten Fragen ggf. umzuformulieren und, soweit erforderlich, unionsrechtliche Vorschriften zu berücksichtigen, die das nationale Gericht in seiner Frage nicht angeführt hat (vgl. Urteil vom 30. April 2026, Lidl Italia [Unlautere Geschäftspraktiken in Bezug auf Lebensmittel], C‑301/25, EU:C:2026:357, Rn. 25).
47 Die betroffene Person kann vom Verantwortlichen nur insoweit Auskunft über die in Art. 15 Abs. 1 Buchst. a bis h DSGVO aufgeführten Informationen verlangen, als ihre personenbezogenen Daten verarbeitet werden.
48 Gemäß Art. 15 Abs. 1 DSGVO hat die betroffene Person auch „das Recht, von dem Verantwortlichen eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden“ (Hervorhebung nur hier).
49 Hervorhebung nur hier. Vgl. auch Art. 82 Abs. 4 DSGVO und den 146. Erwägungsgrund, wo von „Schäden, die einer Person aufgrund einer Verarbeitung entstehen“ die Rede ist.
50 Vgl. in diesem Zusammenhang auch Schlussanträge des Generalanwalts Szpunar in der Rechtssache Brillen Rottler (C‑526/24, im Folgenden: Schlussanträge Brillen Rottler, EU:C:2025:723, Nrn. 69 bis 71).
51 Vgl. dazu Mitteilung der Ratspräsidentschaft Nr. 9565/15 vom 11. Juni 2015, „Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (Datenschutz-Grundverordnung) – Vorbereitung einer allgemeinen Ausrichtung“, abrufbar unter https://data.consilium.europa.eu/doc/document/ST‑9565-2015‑INIT/de/pdf (S. 185).
52 Vgl. Urteil vom 4. Oktober 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, Rn. 159). Vgl. insoweit auch die Schlussanträge Brillen Rottler, in denen der Generalanwalt in Nr. 70 erklärt, dass mit Art. 82 Abs. 2 der DSGVO die Haftung des Auftragsverarbeiters eingeführt wurde, die in Art. 23 der Richtlinie 95/46 nicht vorgesehen war.
53 Hervorhebung nur hier.
54 Nr. 73.
55 Vgl. Urteil vom 19. März 2026, Brillen Rottler (C‑526/24, im Folgenden: Urteil Brillen Rottler, EU:C:2026:216).
56 Vgl. Rn. 48. In Rn. 59 des Urteils hat der Gerichtshof auch auf seine ständige Rechtsprechung hingewiesen, nach der, allgemein gesprochen, ein Schadenersatzanspruch nur entsteht, wenn ein Kausalzusammenhang zwischen dem entstandenen Schaden und einem Verstoß gegen die DSGVO nachgewiesen wird. Soweit ich weiß, erscheint das restriktivere Erfordernis eines Kausalzusammenhangs zwischen Schaden und „nicht dieser Verordnung entsprechende[r] Verarbeitung“ (und nicht „Verstoß gegen die DSGVO“) nur im Urteil vom 4. Oktober 2024, Agentsia po vpisvaniyata (C‑200/23, EU:C:2024:827, Rn. 159). Es findet sich auch in Rn. 36 des Urteils vom 4. Mai 2023, Österreichische Post (immaterieller Schaden im Zusammenhang mit der Verarbeitung personenbezogener Daten) (C‑300/21, EU:C:2023:370), wo jedoch in Rn. 32 allgemeiner von einem „Verstoß gegen die DSGVO“ die Rede ist.
57 Rn. 49.
58 Rn. 53.
59 Dieses Kapitel umfasst über die verschiedenen in den Art. 12 bis 15 festgelegten Informationsrechte hinaus das Recht auf Berichtigung personenbezogener Daten (Art. 16), das Recht auf Löschung solcher Daten (Art. 17), das Recht auf Einschränkung der Verarbeitung personenbezogener Daten (Art. 18) und das Recht auf Datenübertragbarkeit (Art. 20)
60 Vgl. in diesem Sinne das Urteil Brillen Rottler (Rn. 53).
61 In Kapitel III der DSGVO ist auch das Recht vorgesehen, „jederzeit“ gegen die Verarbeitung personenbezogener Daten Widerspruch einzulegen (Art. 21 DSGVO). Dies verstehe ich dahin, dass dieses Recht – anders als die anderen in dem Kapitel aufgeführten Rechte – ausgeübt werden muss, während die betreffenden Daten verarbeitet werden; schließlich ergibt sich daraus grundsätzlich eine Verpflichtung des Verantwortlichen, die in Rede stehenden personenbezogenen Daten nicht weiter zu verarbeiten.
62 Dies gilt auch für die anderen Verpflichtungen, die den Verantwortlichen durch Kapitel III der DSGVO auferlegt werden, beispielsweise diejenigen in den Art. 26 und 30 DSGVO, deren Verletzung keine „unrechtmäßige Verarbeitung“ darstellt (vgl. hierzu das Urteil Brillen Rottler, Rn. 52 und die dort angeführte Rechtsprechung).
63 Vgl. dazu § 9 Abs. 5 des Amtshaftungsgesetzes, dessen Wortlaut ich oben in Nr. 11 zitiert habe.
64 Vgl. dazu Kucsko-Stadlmayer, G., „Art. 23 BV‑G“ in Korinek, K., Holoubek, M. et al (Hrsg.), Österreichisches Bundesverfassungsrecht, Verlag Österreich, 2013. Die verfassungsrechtliche Grundlage von § 1 des Amtshaftungsgesetzes ist Art. 23 des Bundes-Verfassungsgesetzes.
65 Vgl. in diesem Zusammenhang die Urteile vom 4. Oktober 2024, Patērētāju tiesību aizsardzības centrs (C‑507/23, EU:C:2024:854, Rn. 34 und die dort angeführte Rechtsprechung), sowie vom 4. September 2025, Quirin Privatbank (C‑655/23, EU:C:2025:655, Rn. 78 und die dort angeführte Rechtsprechung).
66 Vgl. dazu auch den 146. Erwägungsgrund der DSGVO, wo es heißt, dass „[d]ie betroffenen Personen … einen vollständigen und wirksamen Schadenersatz für den erlittenen Schaden erhalten [sollten]“.
67 Vgl. in diesem Zusammenhang Urteile vom 11. April 2024, juris (C‑741/21, EU:C:2024:288, Rn. 56), und vom 20. Juni 2024, PS (Fehlerhafte Anschrift) (C‑590/22, EU:C:2024:536, Rn. 38).
68 Vgl. insoweit Urteile vom 20. Juni 2024, Scalable Capital (C‑182/22 und C‑189/22, EU:C:2024:531, Rn. 2 und 23 sowie die dort angeführte Rechtsprechung), vom 20. Juni 2024, PS (Fehlerhafte Anschrift) (C‑590/22, EU:C:2024:536, Rn. 41), und vom 4. September 2025, Quirin Privatbank (C‑655/23, EU:C:2025:655, Rn. 70 und die dort angeführte Rechtsprechung).
69 Insoweit merke ich an, dass die Haftungsverlagerung gemäß § 1 des Amtshaftungsgesetzes nicht notwendigerweise zur vollständigen Haftungsbefreiung des betreffenden „Organs“ führt. Vielmehr kann ein öffentlich-rechtlicher Rechtsträger, der einer betroffenen Person den dieser durch eines seiner „Organe“ zugefügten Schaden ersetzt hat, gemäß Art. 23 Abs. 2 des Bundes-Verfassungsgesetzes und § 3 des Amtshaftungsgesetzes bei dem „Organ“ Rückgriff nehmen, sofern Letzteres vorsätzlich oder grob fahrlässig handelte.