Zum Inhalt springen

Swiss Chinese Law Association — Genf

SCLA | Swiss Chinese Law Association

Rechtsbeobachtung / KI und Daten

Rechtliches Update Europäische Union Status unklar

CNIL verhängt Busse von 300'000 EUR gegen IT-Beratungsunternehmen EXTIA wegen Verstössen gegen das DSGVO-Löschungsrecht

Die französische Datenschutzbehörde (CNIL) hat gegen das IT-Unternehmen EXTIA eine Geldbusse von EUR 300,000 wegen weitverbreiteter Mängel bei der Bearbeitung von Anträgen auf Datenlöschung von Bewerbern und Mitarbeitenden gemäss DSGVO verhängt.

Was sich geändert hat

  • Die CNIL sanktionierte EXTIA mit EUR 300,000 wegen Nichtbeachtung des Rechts von Einzelpersonen auf Löschung gemäss den Artikeln 12 und 17 der DSGVO.
  • Eine Überprüfung im April 2025 ergab, dass mehr als drei Viertel von 265 Löschanträgen im Jahr 2024 ignoriert, verspätet bearbeitet oder unsachgemäss abgewickelt wurden.
  • Die Sanktion spiegelt frühere Verwarnungen an EXTIA, die hohe Zahl betroffener Personen sowie die Schwere der Verletzung grundlegender Datenschutzrechte wider.

Die französische Datenschutzbehörde (CNIL) hat gegen EXTIA, ein IT- und Ingenieurberatungsunternehmen, eine Geldbusse von 300,000 EUR verhängt, da das Unternehmen seinen Verpflichtungen bezüglich der Rechte betroffener Personen gemäss der Datenschutz-Grundverordnung (DSGVO) nicht nachgekommen ist. Die Vollstreckungsmassnahme betrifft direkt Bewerber, ehemalige Mitarbeitende sowie HR- und Compliance-Fachkräfte, die Anträge betroffener Personen innerhalb der Europäischen Union bearbeiten.

Der Fall nahm 2024 seinen Anfang, nachdem bei der CNIL mehrere Beschwerden von ehemaligen Mitarbeitenden und Bewerbern eingegangen waren, die Schwierigkeiten bei der Ausübung ihres Rechts auf Löschung, auch bekannt als «Recht auf Vergessenwerden», hatten. Nach einer Überprüfung im April 2025 im Rahmen der Aktion des Koordinierten Durchsetzungsrahmens (CEF) des Europäischen Datenschutzausschusses (EDSA) zum «Recht auf Löschung» stellte die CNIL weitverbreitete Verstösse bei der Bearbeitung von Löschanträgen durch EXTIA fest.

Von den 265 Löschanträgen, die EXTIA im Jahr 2024 vor allem von Bewerbern und ehemaligen Mitarbeitenden erhielt, wurden mehr als drei Viertel nicht oder unzureichend bearbeitet. Konkret stellte der verkleinerte Ausschuss der CNIL drei wesentliche Verstösse fest:

1. Vollständiges Versäumnis der Antragsbearbeitung: 12 Löschanträge wurden überhaupt nicht bearbeitet, was direkt die Rechte von Einzelpersonen gemäss den Artikeln 12 und 17 der DSGVO verletzt, die Kontrolle über ihre personenbezogenen Daten zu behalten.

2. Unterlassene Information der betroffenen Personen: 166 Personen, die Löschanträge eingereicht hatten, wurden nie über die bezüglich ihrer Daten ergriffenen Massnahmen informiert, was gegen Artikel 12 DSGVO verstösst.

3. Verspätete Antworten: 27 Personen erhielten die Benachrichtigung über die ergriffenen Massnahmen erst nach Ablauf der gesetzlichen Monatsfrist, wobei sich die Verzögerungen auf bis zu mehrere Monate erstreckten.

Bei der Festsetzung der Geldbusse von 300,000 EUR berücksichtigte die CNIL die Schwere der Verletzung wesentlicher Grundsätze bezüglich der Rechte von Einzelpersonen, die Gesamtzahl der betroffenen Personen sowie die Tatsache, dass EXTIA zuvor bereits bei zwei separaten Anlässen an seine Pflichten erinnert worden war.

Diese Entscheidung unterstreicht die strengen regulatorischen Erwartungen in der gesamten Europäischen Union an die Verwaltung von Betroffenenrechten gemäss den Artikeln 12 und 17 DSGVO und hebt hervor, dass Unternehmen fristgerechte, transparente und vollständige Verfahren zur Bearbeitung von Löschanträgen von Bewerbern und Personal aufrechterhalten müssen.

Wer betroffen sein kann

Bewerber, ehemalige Mitarbeitende sowie Personal- und Compliance-Verantwortliche, die Bewerberdaten innerhalb der EU verwalten.

Grenzüberschreitender Kontext

Spiegelt die koordinierte EU-weite Durchsetzung des Datenschutzes im Rahmen des CEF des EDSA wider und betrifft EU-Arbeitgeber sowie Personalvermittlungsunternehmen, die personenbezogene Daten von Bewerbern verarbeiten.

Was als Nächstes zu prüfen ist

  • Offizielle CNIL-Publikation des Sanktionsentscheids vom 21. Juli 2026 für vollständige verfahrensbezogene Einzelheiten.

Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.

Automatisch mit KI-Unterstützung aus den auf dieser Seite verlinkten offiziellen Quellen erstellt. Übersetzungen und Erläuterungen ersetzen nicht den offiziellen Text.

Behalten Sie die Themen im Blick, die Ihnen wichtig sind

Abonnieren Sie SCLA-Updates und wählen Sie Ihre Interessengebiete aus.