Was sich geändert hat
- Der EDPB lehnte die von der belgischen Datenschutzbehörde vorgeschlagene Abweisung der Cookie-Banner-Beschwerde von Noyb gegen VRT gemäss den Artikeln 77 und 80 Abs. 1 DSGVO ab.
- Der EDPB wandte die Prüfungskriterien des EuGH an und stellte fest, dass die für den Nachweis eines Rechtsmissbrauchs erforderlichen objektiven und subjektiven Tatbestandsmerkmale nicht erfüllt waren.
- Der EDPB wies die belgische Datenschutzbehörde an, den Fall in der Sache zu prüfen und den betroffenen Aufsichtsbehörden gemäss Artikel 60 Abs. 3 DSGVO einen neuen Entscheidungsentwurf vorzulegen.
Website-Betreiber, öffentlich-rechtliche Rundfunkanstalten und Datenschutzbehörden in der Europäischen Union müssen einen verbindlichen Beschluss zur Streitbeilegung beachten, den der Europäische Datenschutzausschuss (EDPB) gemäss Artikel 65 Abs. 1 Lit. a der Datenschutz-Grundverordnung (DSGVO) veröffentlicht hat. Der Beschluss stellt fest, dass verfahrensrechtliche Abweisungen aufgrund eines angeblichen Rechtsmissbrauchs nicht aufrechterhalten werden können, ohne dass die erforderlichen objektiven und subjektiven Kriterien nachgewiesen wurden.
Der Fall ging aus einer Beschwerde hervor, die von der in Österreich ansässigen Nichtregierungsorganisation Noyb im Namen einer Einzelperson bei der österreichischen Datenschutzbehörde eingereicht wurde. Die Beschwerde richtete sich gegen die Verwendung von Cookie-Bannern auf der Website der Vlaamse Radio- en Televisieomroeporganisatie (VRT), einer öffentlich-rechtlichen Rundfunkanstalt mit Sitz in Belgien.
Als federführende Aufsichtsbehörde (LSA) legte die belgische Datenschutzbehörde einen Entscheidungsentwurf vor, in dem sie die Abweisung der Beschwerde vorschlug. Die belgische Datenschutzbehörde behauptete, die beschwerdeführende Partei habe ihre Rechte gemäss Artikel 77 DSGVO und Artikel 80 Abs. 1 DSGVO missbraucht. Die österreichische Datenschutzbehörde erhob jedoch als betroffene Aufsichtsbehörde (CSA) formell Einwand. Sie argumentierte, dass die belgische LSA die Beschwerde nicht aus verfahrensrechtlichen Gründen abweisen dürfe, sondern eine Entscheidung in der Sache erlassen müsse. Da die belgische Datenschutzbehörde diesem Einwand nicht folgte, legte sie den Fall dem EDPB im Rahmen des Streitbeilegungsmechanismus vor.
In seinem verbindlichen Beschluss vom 28. Mai 2026 stellte der EDPB fest, dass der Einwand der österreichischen Datenschutzbehörde im Sinne von Artikel 4 Nr. 24 DSGVO und den entsprechenden EDPB-Leitlinien relevant und begründet war. Bei der Prüfung der Begründetheit des Einwands wandte der EDPB die vom Gerichtshof der Europäischen Union (EuGH) entwickelten Kriterien für einen angeblichen Rechtsmissbrauch an. Er stellte fest, dass die für den Nachweis eines Missbrauchs erforderlichen objektiven und subjektiven Komponenten nicht vorlagen. Infolgedessen wies der EDPB die belgische Datenschutzbehörde an, die Beschwerde nicht abzuweisen, sondern deren Begründetheit zu prüfen und den CSAs gemäss Artikel 60 Abs. 3 DSGVO einen neuen Entscheidungsentwurf vorzulegen.
Darüber hinaus verwies die Pressemitteilung des EDPB auf weitere regulatorische Entwicklungen in der EU, darunter eine Geldbusse von 403,000,000 EUR durch die irische Datenschutzkommission gegen Google bezüglich der Verarbeitung von Standortdaten, eine Geldbusse von 100,000 EUR durch die spanische Datenschutzbehörde gegen Securitas Direct bezüglich des Zugangs zu Betroffenenrechten sowie die Verabschiedung endgültiger DSA-DSGVO-Leitlinien zusammen mit harmonisierten Bußgeldmethodiken.
Wer betroffen sein kann
Verantwortliche, die Cookie-Banner verwenden, öffentlich-rechtliche Rundfunkanstalten, grenzüberschreitend tätige Datenschutz-NGOs sowie EU-Datenschutz-Aufsichtsbehörden.
Grenzüberschreitender Kontext
Die Angelegenheit betrifft einen grenzüberschreitenden Streitbeilegungsmechanismus gemäss Artikel 65 Abs. 1 Lit. a DSGVO unter Beteiligung von Aufsichtsbehörden in Belgien (LSA) und Österreich (CSA) bezüglich der Beschwerde einer österreichischen NGO gegen einen belgischen Rundfunkveranstalter.
Was als Nächstes zu prüfen ist
- Veröffentlichung des neuen Entscheidungsentwurfs der belgischen Datenschutzbehörde an die betroffenen Aufsichtsbehörden gemäss Artikel 60 Abs. 3 DSGVO.
Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.
Automatisch mit KI-Unterstützung aus den auf dieser Seite verlinkten offiziellen Quellen erstellt. Übersetzungen und Erläuterungen ersetzen nicht den offiziellen Text.