Was sich geändert hat
- Die CNIL stellte klar, dass Aufsichtsbehörden keine Entschädigung zusprechen können, weshalb Opfer den Zivil- oder Verwaltungsgerichtsweg beschreiten müssen.
- Die Orientierungshilfe beschreibt detailliert die drei kumulativen Voraussetzungen für eine Entschädigung gemäss Artikel 82 DSGVO: DSGVO-Verstoss, materieller oder immaterieller Schaden sowie ein Kausalzusammenhang.
- Die CNIL skizzierte die Möglichkeiten des kollektiven Rechtsschutzes in Frankreich gemäss Artikel 38 des Datenschutzgesetzes und der Reform der Gruppenklage vom 30. April 2025.
Eine Verletzung des Schutzes personenbezogener Daten kann für die betroffenen Personen erhebliche persönliche und wirtschaftliche Folgen haben. Während Aufsichtsbehörden die Einhaltung der Bestimmungen durchsetzen, suchen Personen, deren personenbezogene Daten beeinträchtigt wurden, häufig nach einer finanziellen Entschädigung für den erlittenen Schaden. Die Orientierungshilfe der französischen Datenschutzbehörde (Commission Nationale de l'Informatique et des Libertés, kurz CNIL) legt die spezifischen Bedingungen dar, unter denen Opfer von Datenpannen eine Entschädigung gemäss der Datenschutz-Grundverordnung (DSGVO) der Europäischen Union und den relevanten nationalen gesetzlichen Rahmenbedingungen in Frankreich geltend machen können.
Diese Orientierungshilfe ist von entscheidender Bedeutung für Einzelpersonen, deren personenbezogene Daten von Cybervorfällen oder Sicherheitslücken betroffen sind, sowie für öffentliche und private Organisationen, die als Verantwortliche oder Auftragsverarbeiter tätig sind. Das Verständnis des Unterschieds zwischen behördlichen Sanktionen und gerichtlicher Entschädigung ist grundlegend, wenn die rechtlichen Folgen einer Verletzung des Schutzes personenbezogener Daten angegangen werden.
Verständnis von Verletzungen des Schutzes personenbezogener Daten und den damit verbundenen Risiken
Nach den Datenschutzbestimmungen ist eine Verletzung des Schutzes personenbezogener Daten als jedes Sicherheitsereignis definiert, das zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu personenbezogenen Daten führt. Solche Vorfälle können versehentlich auftreten oder auf vorsätzliche bösartige Handlungen wie Cyberangriffe zurückzuführen sein. Praktische Beispiele sind der Diebstahl einer Datenbank, das Senden persönlicher Daten an einen falschen Empfänger aufgrund eines administrativen Fehlers, der Verlust eines Computers oder physischer Speichermedien mit Daten oder das Erlangen unbefugten Zugriffs auf ein Online-Konto oder eine Datei.
Wenn ein Verstoss auftritt, sind die betroffenen Personen ernsthaften Risiken ausgesetzt, einschliesslich des Verlusts der Kontrolle über ihre Daten, Identitätsdiebstahl, direkter finanzieller Verluste, Rufschädigung oder der unbefugten Offenlegung vertraulicher Informationen. Die CNIL stellt jedoch klar, dass das blosse Auftreten einer Datenpanne nicht automatisch ausreicht, um eine finanzielle Entschädigung zu erhalten.
Rechtliche Voraussetzungen für den Erhalt einer Entschädigung gemäss Artikel 82 DSGVO
Artikel 82 der DSGVO gewährt jeder Person, der wegen eines Verstosses gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, das Recht auf Schadenersatz gegen den Verantwortlichen oder, unter bestimmten Umständen, gegen den Auftragsverarbeiter. Um einen gültigen Anspruch auf Entschädigung zu begründen, müssen drei kumulative Voraussetzungen erfüllt sein:
1. Ein Verstoss gegen die DSGVO: Die antragstellende Person muss eine zugrundeliegende Verletzung von DSGVO-Regeln nachweisen. Beispielsweise kann ein Unternehmen seine Sicherheitspflichten verletzt haben, indem es versäumt hat, dem Risiko angemessene technische und organisatorische Massnahmen umzusetzen. Während die Haftung des Verantwortlichen auf einer Verschuldensvermutung beruht, kann sich der Verantwortliche von der Haftung befreien, wenn er nachweist, dass er in keiner Weise für das Ereignis verantwortlich ist, durch das der Schaden entstanden ist.
2. Materieller oder immaterieller Schaden: Der Verstoss muss zu einem konkreten Schaden für die Einzelperson führen. Materieller Schaden umfasst direkte finanzielle Verluste. Immaterieller Schaden umfasst Identitätsdiebstahl, Rufschädigung, Verlust der Vertraulichkeit, Kontrollverlust über personenbezogene Daten oder Ängste und Sorgen im Zusammenhang mit dem Risiko eines künftigen Datenmissbrauchs. Immaterieller Schaden muss keine Mindestschwere erreichen, um entschädigungsberechtigt zu sein; er muss jedoch tatsächlich vorliegen und von der Einzelperson persönlich erlitten worden sein. Die blosse Feststellung, dass gegen die DSGVO verstossen wurde, reicht für sich allein nicht aus. Antragstellenden wird geraten, alle Beweise aufzubewahren, die den Verstoss und seine persönlichen Auswirkungen belegen, wie z. B. Benachrichtigungen über Datenschutzverletzungen, E-Mails, Screenshots, Belege über Ausgaben, formelle Beschwerden und Aufzeichnungen über ergriffene Schritte.
3. Kausalzusammenhang: Die antragstellende Person muss einen direkten Zusammenhang zwischen dem DSGVO-Verstoss und dem erlittenen Schaden nachweisen. Es reicht nicht aus, dass eine Person Schaden erlitten hat, während gleichzeitig ein Verstoss stattfand; der Schaden muss unmittelbar aus dem Verstoss selbst resultieren.
Unterscheidung zwischen behördlicher Aufsicht und gerichtlicher Durchsetzung
Ein zentraler Punkt, den die CNIL hervorhebt, betrifft die institutionelle Zuständigkeit. Einzelpersonen können Beschwerden bei der CNIL einreichen, wenn sie der Ansicht sind, dass ihre personenbezogenen Daten unter Verstoss gegen die DSGVO verarbeitet werden. Als Reaktion darauf kann die CNIL Abhilfemassnahmen anordnen, um den Verstoss zu beenden, oder Verwaltungsstrafen gegen die nicht konforme Stelle verhängen.
Der CNIL fehlt jedoch die rechtliche Befugnis, Opfern Schadenersatz oder finanzielle Entschädigungen zuzusprechen. Um eine finanzielle Entschädigung zu erhalten, müssen Einzelpersonen ihre Ansprüche vor den ordentlichen Gerichten geltend machen.
In Frankreich hängt die gerichtliche Zuständigkeit von der Rechtsnatur der für den Verstoss verantwortlichen Stelle ab:
- Klagen gegen private Unternehmen oder Privatpersonen müssen in der Regel vor dem Zivilgericht (Tribunal Judiciaire oder TJ) eingereicht werden.
- Klagen, die die Haftung von öffentlichen Verwaltungen oder öffentlichen Einrichtungen betreffen, fallen in die Zuständigkeit des Verwaltungsgerichts (Tribunal Administratif oder TA). Vor den Verwaltungsgerichten gelten besondere Verfahrensregeln, einschliesslich des Erfordernisses der Einreichung eines vorherigen Verwaltungsantrags und in bestimmten Fällen der obligatorischen Vertretung durch einen Anwalt.
Kollektiver Rechtsschutz und beauftragte Vertretung
Einzelpersonen, die eine Entschädigung anstreben, haben Möglichkeiten für kollektives oder vertretenes Klageverfahren:
- Beauftragte Vertretung: Gemäss Artikel 38 des französischen Datenschutzgesetzes (Loi Informatique et Libertés) können Einzelpersonen eine qualifizierte gemeinnützige Vereinigung oder Organisation beauftragen, ihre Rechte in ihrem Namen auszuüben, einschliesslich des Rechts auf Entschädigung gemäss Artikel 82 DSGVO.
- Gruppenklagen (Action de groupe): Nach der Gesetzesreform durch das Gesetz vom 30. April 2025 gibt es in Frankreich ein einheitliches System für Gruppenklagen. Dieses System ermöglicht es befugten Stellen, einschliesslich bestimmter akkreditierter Vereinigungen und Gewerkschaften, im Namen mehrerer Personen in ähnlichen Situationen die Beendigung eines Verstosses oder Schadenersatz zu verlangen. Dieser Mechanismus findet direkt auf Streitigkeiten im Bereich des Schutzes personenbezogener Daten Anwendung.
Häufig gestellte Fragen
F: Kann die CNIL ein Unternehmen anweisen, Schadenersatz direkt an Opfer einer Datenpanne zu zahlen?
A: Nein. Die CNIL kann Beschwerden bearbeiten, Abhilfemassnahmen durchsetzen und Verwaltungsbussen verhängen, verfügt jedoch über keine rechtliche Befugnis, finanzielle Entschädigungen zuzusprechen. Opfer müssen Entschädigungsansprüche vor den zuständigen Gerichten geltend machen.
F: Muss ein immaterieller Schaden, der aus einer Verletzung des Schutzes personenbezogener Daten resultiert, einen Mindestschweregrad erreichen?
A: Nein. Ein immaterieller Schaden muss keine Mindestschweregrenze erreichen, um gemäss Artikel 82 DSGVO entschädigungsberechtigt zu sein. Der Schaden muss jedoch real sein, persönlich erlitten worden sein und in direktem Zusammenhang mit der Verletzung stehen.
F: Welches Gericht ist in Frankreich für Schadenersatzansprüche zuständig?
A: Streitigkeiten mit privaten Stellen fallen in die Zuständigkeit des Zivilgerichts (Tribunal Judiciaire). Streitigkeiten mit öffentlichen Stellen oder Verwaltungen fallen in die Zuständigkeit des Verwaltungsgerichts (Tribunal Administratif).
F: Können Einzelpersonen ihre Ansprüche wegen Datenschutzverletzungen in Frankreich bündeln?
A: Ja. Gemäss Artikel 38 des französischen Datenschutzgesetzes können Einzelpersonen gemeinnützige Organisationen beauftragen, in ihrem Namen zu handeln. Darüber hinaus können berechtigte Organisationen gemäss dem Reformgesetz vom 30. April 2025 einheitliche Sammelklagen im Namen von Personen in ähnlichen Situationen erheben.
Wer betroffen sein kann
Von Verletzungen des Schutzes personenbezogener Daten betroffene Personen sowie in Frankreich tätige private und öffentliche Verantwortliche und Auftragsverarbeiter.
Grenzüberschreitender Kontext
Wendet die Bestimmungen der EU-Datenschutz-Grundverordnung (DSGVO) im Rahmen des französischen nationalen Gerichtsverfahrens- und Gesetzesrechts an.
Was als Nächstes zu prüfen ist
- Prüfen Sie die Artikel 79, 80 und 82 der DSGVO für europäische gesetzliche Bestimmungen zu Rechtsbehelfen.
- Prüfen Sie Artikel 38 des französischen Datenschutzgesetzes (Loi Informatique et Libertés) und das Reformgesetz für Sammelklagen vom 30. April 2025 für Einzelheiten zur kollektiven Vertretung.
- Konsultieren Sie die für das Zivilgericht (TJ) und das Verwaltungsgericht (TA) geltenden Verfahrensregeln, bevor Sie ein Gerichtsverfahren einleiten.
Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.