EuGH stärkt Verbraucher: Wichtiges Urteil zum Auskunftsanspruch nach der DSGVO

Auskunft über die eigenen Daten verlangen – was sagt der EuGH?

Viele Menschen fragen sich, welche personenbezogenen Daten Unternehmen eigentlich über sie gespeichert haben. Ob Online-Shop, Fitnessstudio, Versicherung oder Social-Media-Plattform – überall werden Daten erhoben, gespeichert und verarbeitet.

Die Datenschutz-Grundverordnung (DSGVO) gibt Verbrauchern deshalb ein starkes Instrument an die Hand: das Auskunftsrecht nach Art. 15 DSGVO. Jeder hat das Recht zu erfahren, ob und welche personenbezogenen Daten verarbeitet werden.

Mit einem aktuellen Urteil vom 19. März 2026 hat der Europäische Gerichtshof (EuGH) nun wichtige Fragen zum Auskunftsrecht geklärt und gleichzeitig deutlich gemacht, wo die Grenzen dieses Rechts liegen.

Was ist ein Auskunftsanspruch nach Art. 15 DSGVO?

Das Auskunftsrecht ermöglicht es Betroffenen, von einem Unternehmen oder einer Behörde Informationen über die Verarbeitung ihrer personenbezogenen Daten zu erhalten.

Dabei können unter anderem folgende Informationen verlangt werden:

  • Welche personenbezogenen Daten gespeichert sind
  • Zu welchen Zwecken die Daten verarbeitet werden
  • An wen die Daten weitergegeben wurden
  • Wie lange die Daten gespeichert werden
  • Woher die Daten stammen
  • Welche Rechte Betroffenen zustehen

Der Sinn dieses Rechts ist einfach: Nur wer weiß, welche Daten verarbeitet werden, kann deren Rechtmäßigkeit überprüfen und gegebenenfalls weitere Rechte wie Berichtigung oder Löschung geltend machen.

Der Fall vor dem EuGH

Im konkreten Verfahren hatte sich ein Verbraucher zunächst für einen Newsletter angemeldet. Kurz darauf verlangte er Auskunft über seine gespeicherten Daten.

Das Unternehmen verweigerte die Auskunft. Es war der Auffassung, der Betroffene stelle systematisch Auskunftsanträge, um anschließend Schadensersatzforderungen geltend zu machen. Deshalb sei sein Antrag rechtsmissbräuchlich.

Der Fall landete schließlich beim EuGH.

Gute Nachricht für Verbraucher: Das Auskunftsrecht bleibt stark

Der EuGH hat zunächst bestätigt, dass das Auskunftsrecht ein zentrales Betroffenenrecht der DSGVO ist.

Unternehmen dürfen Auskunftsanträge nicht einfach ablehnen, nur weil sie unbequem sind oder Arbeit verursachen. Das Auskunftsrecht soll es Verbrauchern ermöglichen, die Verarbeitung ihrer Daten zu kontrollieren und die Rechtmäßigkeit der Datenverarbeitung zu überprüfen.

Wer wissen möchte, welche Daten über ihn gespeichert sind, bewegt sich damit grundsätzlich auf sicherem rechtlichem Boden.

Aber: Das Auskunftsrecht darf nicht missbraucht werden

Gleichzeitig hat der EuGH erstmals entschieden, dass sogar ein erstmaliger Auskunftsantrag rechtsmissbräuchlich sein kann.

Das bedeutet jedoch nicht, dass Unternehmen künftig beliebig Auskunftsanträge zurückweisen dürfen.

Vielmehr müssen sie nachweisen können, dass der Antrag nicht gestellt wurde, um die Datenverarbeitung zu überprüfen, sondern ausschließlich dazu dient, künstlich die Voraussetzungen für andere Ansprüche – etwa Schadensersatzforderungen – zu schaffen.

Die Hürden hierfür sind nach Ansicht des EuGH sehr hoch.

Für normale Verbraucher besteht daher kein Anlass zur Sorge.

Wann ist ein Auskunftsanspruch sinnvoll?

Ein Auskunftsanspruch kann insbesondere dann sinnvoll sein, wenn:

  • unklar ist, welche Daten ein Unternehmen gespeichert hat,
  • unerwünschte Werbung versendet wird,
  • eine Datenpanne bekannt geworden ist,
  • Zweifel an der Rechtmäßigkeit einer Verarbeitung bestehen,
  • Daten gelöscht werden sollen,
  • eine Beschwerde bei einer Datenschutzaufsichtsbehörde vorbereitet wird.

In vielen Fällen ist der Auskunftsanspruch sogar der erste Schritt, um weitere Datenschutzrechte effektiv ausüben zu können.

Schadensersatz auch bei verweigerter Auskunft möglich

Besonders interessant für Verbraucher ist ein weiterer Teil der Entscheidung.

Der EuGH stellt klar, dass Verstöße gegen das Auskunftsrecht selbst Schadensersatzansprüche auslösen können. Unternehmen können sich also nicht darauf berufen, dass lediglich keine Auskunft erteilt wurde und deshalb keine Datenverarbeitung vorliege.

Wird eine berechtigte Auskunft verweigert oder nicht ordnungsgemäß beantwortet, kann dies grundsätzlich zu einem Schadensersatzanspruch führen.

Reicht schon ein ungutes Gefühl für Schadensersatz?

Hier bremst der EuGH jedoch überzogene Erwartungen.

Nicht jeder DSGVO-Verstoß führt automatisch zu einem Anspruch auf Geldentschädigung. Betroffene müssen weiterhin nachweisen, dass ihnen tatsächlich ein materieller oder immaterieller Schaden entstanden ist.

Allerdings bestätigt der EuGH erneut, dass bereits ein Verlust der Kontrolle über die eigenen Daten oder die Unsicherheit darüber, was mit den Daten geschieht, grundsätzlich einen immateriellen Schaden darstellen kann.

Ob ein solcher Schaden tatsächlich vorliegt, muss jedoch immer im Einzelfall geprüft werden.

Fazit: Auskunftsansprüche bleiben ein wirksames Instrument

Das Urteil stärkt die Rechte von Verbrauchern und schafft gleichzeitig mehr Klarheit für Unternehmen.

Wer wissen möchte, welche personenbezogenen Daten gespeichert oder verarbeitet werden, kann weiterhin auf das starke Auskunftsrecht nach Art. 15 DSGVO zurückgreifen. Gleichzeitig macht der EuGH deutlich, dass Datenschutzrechte nicht zweckwidrig eingesetzt werden dürfen, um gezielt Schadensersatzansprüche zu provozieren.

Für Verbraucher bleibt das Auskunftsrecht damit eines der wichtigsten Instrumente, um Transparenz über die eigene Datenverarbeitung zu erhalten und die Einhaltung der Datenschutzvorschriften zu kontrollieren.

Wenn Sie wissen möchten, welche Daten Unternehmen über Sie gespeichert haben oder Unterstützung bei der Durchsetzung Ihrer Datenschutzrechte benötigen, stehen wir Ihnen gern beratend zur Seite.

Inkasso und Datenschutz

Nicht wenige Menschen haben es schon erlebt, dass im Briefkasten ein Schreiben eines Inkassounternehmens landete. Wenn dies passiert, stellen sich oft mehrere Fragen:

  • Woher kommt diese Forderung?
  • Ist die Forderung berechtigt?
  • Woher um alles in der Welt haben die meine Daten?
Weiterlesen

Betriebsrat muss bei Einführung eines Zeiterfassungssystems mitbestimmen

Ein Unternehmen führt eine digitale Zeiterfassung ein – doch darf es das ohne den Betriebsrat entscheiden? Eine aktuelle Entscheidung des Landesarbeitsgerichts (LAG) Schleswig-Holstein liefert hierzu klare Antworten. Das Gericht stellte fest, dass bei der Einführung eines Zeiterfassungssystems der Betriebsrat ein zwingendes Mitbestimmungsrecht hat. Arbeitgeber können diese Beteiligung nicht umgehen, selbst wenn die Einführung des Systems auf einer gesetzlichen Pflicht basiert. Für die Praxis bedeutet das: Digitalisierung im Unternehmen – etwa bei Arbeitszeiterfassung – geht nur gemeinsam mit dem Betriebsrat, nicht im Alleingang.

Weiterlesen

Österreichisches BVwG: Google reCAPTCHA nur mit Einwilligung zulässig

Rechtssicherheit für Webseitenbetreiber: Bundesverwaltungsgericht bestätigt datenschutzrechtliche Verantwortung bei reCAPTCHA-Einsatz

Das österreichische Bundesverwaltungsgericht (BVwG) hat mit Erkenntnis vom 13. September 2024 (GZ: W298 2274626-1) ein wegweisendes Urteil zur datenschutzrechtlichen Einbindung von Google reCAPTCHA auf Websites getroffen. Im Zentrum steht die Frage, ob der Dienst ohne vorherige Einwilligung eingesetzt werden darf – die Antwort des Gerichts: eindeutig nein.

Weiterlesen

HBDI-Bericht 2025: Datenschutzkonformer Einsatz von Microsoft 365 möglich

Hintergrund und Ausgangslage

Die Konferenz der Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) hatte im November 2022 festgestellt, dass Verantwortliche den Nachweis eines datenschutzkonformen Betriebs von Microsoft 365 (M365) auf Basis des damaligen Microsoft-Vertrags (Datenschutznachtrag vom 15. September 2022, Data Protection Addendum, DPA) nicht führen konnten. Konkret bemängelte die DSK sieben Punkte, in denen der Microsoft-Datenschutznachtrag den Vorgaben von Art. 28 DSGVO für Auftragsverarbeiter nicht entsprach. Microsoft wies diese Kritik jedoch zurück und hielt die Beanstandungen für unbegründet.

Weiterlesen

Cloud Detection & Response 2025: Warum deutsche Unternehmen Alarmmüdigkeit riskieren

Der neue Global Cloud Detection and Response Report 2025 des US-Sicherheitsunternehmens Illumio zeigt: Trotz steigender Budgets und moderner Technologien kämpfen viele Unternehmen noch immer damit, Angriffe in ihren Cloud-Umgebungen rechtzeitig zu erkennen. Besonders deutsche IT-Abteilungen sind von einer wachsenden „Alarmflut“ betroffen.

Weiterlesen

Gesundheitsdaten im Arbeitsverhältnis: Was Arbeitgeber wissen dürfen – und was nicht

Wenn Beschäftigte länger krank sind, müssen Arbeitgeber prüfen, ob weiterhin ein Anspruch auf Lohnfortzahlung besteht. Doch welche Informationen dürfen sie dabei überhaupt einholen? Und wo sind die Grenzen des Datenschutzes?

Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) hat hierzu im Juli 2025 erstmals eine klare Orientierungshilfe veröffentlicht. Sie zeigt auf, wann die Verarbeitung von Gesundheitsdaten zulässig ist – und wann nicht.

Weiterlesen

EDSA koordiniert EU-weite Durchsetzungsaktion: Transparenzpflichten 2026 im Fokus

Brüssel, 14. Oktober 2025 – Der Europäische Datenschutzausschuss (EDSA, engl. European Data Protection Board, EDPB) hat in seiner Oktober-Plenarsitzung beschlossen, dass die fünfte koordinierte Durchsetzungsmaßnahme dem Thema Transparenz und Informationspflichten nach der Datenschutz-Grundverordnung (DSGVO) gewidmet wird. Konkret sollen Unternehmen EU-weit darauf überprüft werden, wie gut sie ihren Verpflichtungen nach Art. 12, 13 und 14 DSGVO nachkommen – also ob sie betroffene Personen verständlich und vollständig darüber informieren, wenn und wofür personenbezogene Daten verarbeitet werden. Dieses Recht auf Information der Bürgerinnen und Bürger ist ein zentrales Element der Transparenz im Datenschutz und ermöglicht es Menschen, mehr Kontrolle über ihre Daten auszuüben.

Weiterlesen

Schatten-IT: Versteckte Risiken für Datenschutz und IT-Sicherheit

Was ist Schatten-IT?

Unter Schatten-IT versteht man alle Hard- und Softwarelösungen, die in einem Unternehmen genutzt werden, ohne dass die IT-Abteilung oder die Geschäftsführung davon weiß oder diese freigegeben hat.

Weiterlesen

Schadensersatz für Kontrollverlust über Daten – 200 Euro für Datenschutzverstoß

Am 10. Juli 2025 hat das Oberlandesgericht (OLG) Düsseldorf im Verfahren 16 U 83/24 ein wichtiges Urteil zum immateriellen Schadensersatz nach der DSGVO gefällt. Im Mittelpunkt stand die Frage, ob bereits der Kontrollverlust über personenbezogene Daten einen Anspruch auf Schadensersatz begründen kann. Das Urteil reiht sich in eine Serie richtungsweisender Entscheidungen ein und verdeutlicht die wachsende Bedeutung eines wirksamen Datenschutzmanagements für Unternehmen.

Weiterlesen