Die belgische Datenschutzbehörde hat ein Fintech-Unternehmen mit 120.000 Euro belegt, weil es sich fälschlich als Auftragsverarbeiter eingestuft hatte. Betroffen sind alle Unternehmen, die eigene digitale Dienste anbieten und sich vertraglich als bloßer Dienstleister positionieren. Die Entscheidung zeigt: Die Rollenverteilung nach DSGVO richtet sich nicht nach dem Vertragstext, sondern nach der tatsächlichen Entscheidungsmacht.
Das Fintech-Unternehmen betrieb einen Authentifizierungsdienst und sah die Verantwortung bei seinen Kunden. Die Behörde widersprach: Das Unternehmen habe den Dienst selbst konzipiert, konfiguriert und betrieben und damit über Zweck und wesentliche Mittel der Verarbeitung entschieden. Genau das macht ein Unternehmen zum Verantwortlichen, unabhängig davon, was im Vertrag steht.
Hintergrund
Die Behörde stützte ihre Entscheidung auf das EuGH-Urteil IAB Europe (C-604/22). Danach wird zum Verantwortlichen, wer die Regeln eines Datenverarbeitungssystems festlegt und kontrolliert. Maßgeblich ist die tatsächliche Einflussmöglichkeit auf das „Warum“ (den Zweck) und das wesentliche „Wie“ (die Mittel) der Verarbeitung, nicht die Bezeichnung im Vertrag.
Bemerkenswert ist die Begründung des Bußgelds: Die Behörde knüpfte es nicht an die einzelnen Folgefehler an, wie fehlende Transparenz, ein unbeantwortetes Auskunftsersuchen oder zu umfangreiche Datenerhebung. Sie ging direkt an die Ursache: die falsche Rolleneinordnung selbst. Das wertete sie als strukturellen Verstoß gegen die Rechenschaftspflicht nach Artikel 5 Absatz 2 DSGVO. Der Einwand, die Abgrenzung sei komplex gewesen, half nicht, im Gegenteil: Bei einem neuartigen Dienst steigt die Sorgfaltspflicht.
Praktische Bedeutung
Für Unternehmen bedeutet das: Wer einen eigenen Dienst entwickelt, konfiguriert und betreibt, trägt in der Regel auch die Verantwortlichkeit dafür, selbst wenn Kunden ihn nutzen und der Vertrag etwas anderes vorsieht. Eine falsche Selbsteinschätzung wirkt sich nicht nur auf einen Einzelpunkt aus, sondern infiziert alle nachgelagerten Pflichten, von Transparenz über Auskunftsrechte bis zur Datenminimierung. Das Bußgeld von 120.000 Euro macht deutlich, dass Aufsichtsbehörden diesen Grundfehler als eigenständigen, schwerwiegenden Verstoß behandeln, nicht nur als Randproblem.
Beispiel aus der Praxis: Ein Unternehmen entwickelt eine Software zur Terminbuchung, die es Kunden als Dienstleistung anbietet. Legt das Unternehmen selbst fest, welche Daten erhoben werden, wie lange sie gespeichert bleiben und an wen sie weitergegeben werden, ist es voraussichtlich Verantwortlicher, unabhängig davon, ob der Vertrag es als Auftragsverarbeiter bezeichnet.
Unsere Empfehlung
1. Bestimmen Sie für jede Verarbeitung die Rolle anhand der tatsächlichen Entscheidungsmacht, nicht anhand des Vertragstexts.
2. Prüfen Sie konkret, wer über Zweck, Datenumfang, Empfänger und Speicherfristen entscheidet.
3. Hinterfragen Sie bei selbst entwickelten, standardisierten Diensten kritisch, ob Sie wirklich nur Auftragsverarbeiter sind.
4. Dokumentieren Sie Ihre Rollenanalyse. Das trägt die Rechenschaftspflicht und ist im Auditfall vorzeigbar.
5. Ordnen Sie neuartige Dienste vor dem Start datenschutzrechtlich ein, denn ein Fehler an dieser Stelle wirkt sich auf alle Folgepflichten aus.
Fazit
Die Rollenverteilung nach DSGVO ist keine Formalie, sondern die Grundlage der gesamten Compliance. Wer sich als Auftragsverarbeiter bezeichnet, obwohl er faktisch über Zweck und Mittel entscheidet, riskiert empfindliche Bußgelder, selbst wenn alle anderen Pflichten sauber umgesetzt sind. Unternehmen mit eigenen digitalen Diensten sollten ihre Rolle jetzt überprüfen, bevor es eine Aufsichtsbehörde für sie tut.
