DSGVO-Auskunft zurückweisen: Was der EuGH 2026 entschieden hat
· Sandra Straub
Wenn du ein Online-Business betreibst, kennst du die Situation vielleicht: Eine Auskunftsanfrage nach Art. 15 DSGVO landet in deinem Postfach. Manchmal kommt sie von echten Kundinnen, die wissen wollen, welche Daten du gespeichert hast. Manchmal fühlt sich der Kontext aber anders an. Kurz nach der Newsletter-Anmeldung, ohne erkennbaren Anlass, mit einer Formulierung, die nach vorgefertigtem Muster klingt.
Bisher galt: Im Zweifel beantworten. Das ist rechtlich auf der sicheren Seite. Und meistens stimmt das auch jetzt noch.
Aber seit dem 19. März 2026 gibt es eine klarere Antwort auf die Frage, was passiert, wenn jemand das Auskunftsrecht nicht zur Datenkontrolle nutzt, sondern als Werkzeug zur Schadensersatzprovokation.
Was der EuGH am 19. März 2026 entschieden hat
Der Europäische Gerichtshof hat in der Rechtssache C-526/24 (Brillen Rottler GmbH & Co. KG ./. TC, Urteil vom 19. März 2026) eine Frage beantwortet, die in der Praxis lange offen war: Kann ein Auskunftsantrag nach Art. 15 DSGVO schon beim ersten Mal rechtsmissbräuchlich sein?
Die Antwort: Ja. Unter bestimmten Voraussetzungen.
Der Fall: Eine Person meldete sich für den Newsletter eines Optikerunternehmens an. Dreizehn Tage später stellte sie eine Auskunftsanfrage nach Art. 15 DSGVO. Das Unternehmen verweigerte die Auskunft und machte geltend, dieselbe Person gehe bei mehreren anderen Verantwortlichen nach demselben Muster vor: immer kurz nach einer Anmeldung eine Auskunftsanfrage stellen und anschließend Schadensersatz fordern. Dieses Vorgehen wird in der juristischen Diskussion inzwischen als „DSGVO-Hopping” bezeichnet. Über den konkreten Fall entscheidet jetzt das Amtsgericht Arnsberg, das dem EuGH die Frage vorgelegt hatte. Der EuGH hat nur die rechtlichen Maßstäbe geklärt.
Der EuGH bestätigte: Ein solcher Antrag kann als missbräuchlich eingestuft werden. Die gesetzliche Grundlage dafür findet sich in Art. 12 Abs. 5 DSGVO, der es erlaubt, bei offensichtlich exzessiven oder missbräuchlichen Anträgen die Bearbeitung zu verweigern oder ein Entgelt zu verlangen.
Wann gilt ein Auskunftsantrag als missbräuchlich?
Der EuGH legt eine Zweistufenprüfung zugrunde:
Stufe 1: Objektives Element. Es müssen äußerlich erkennbare Umstände vorliegen, aus denen sich ergibt, dass das Ziel des Auskunftsrechts trotz formaler Einhaltung nicht erreicht wurde. Im Fall Brillen Rottler war der vorgetragene Anhaltspunkt ein wiederkehrendes Vorgehen über mehrere Verantwortliche hinweg. Der EuGH hat ausdrücklich klargestellt, dass öffentlich zugängliche Informationen über solche Muster berücksichtigt werden können, aber allein nicht ausreichen. Sie müssen durch weitere relevante Anhaltspunkte bestätigt werden.
Stufe 2: Subjektives Element (Missbrauchsabsicht). Das Unternehmen muss nachweisen, dass die betroffene Person die Anfrage nicht deshalb gestellt hat, um sich der Datenverarbeitung bewusst zu werden und deren Rechtmäßigkeit zu überprüfen. Sie muss stattdessen die Voraussetzungen für einen Schadensersatzanspruch künstlich schaffen wollen.
Beide Elemente müssen zusammenkommen. Eines allein reicht nicht. Und die Maßstäbe müssen laut EuGH hoch sein, weil die Ausnahme von der Auskunftspflicht eng auszulegen ist.
Wer trägt die Beweislast?
Das Unternehmen, und zwar vollständig.
Das Urteil gibt Unternehmen ein Recht, aber kein leicht einzulösendes. Wenn du eine Auskunftsanfrage ablehnen willst, musst du unter Berücksichtigung aller Umstände des Einzelfalls belegen können:
- dass die Anfrage nicht dem eigentlichen Zweck des Auskunftsrechts dient (sich der Datenverarbeitung bewusst zu werden und deren Rechtmäßigkeit zu überprüfen)
- dass sie in der Absicht gestellt wurde, die Voraussetzungen für einen Schadensersatzanspruch künstlich zu schaffen
- dass diese Missbrauchsabsicht aus den konkreten Umständen hervorgeht
Ein wiederkehrendes Muster über mehrere Verantwortliche hinweg kann dabei als Anhaltspunkt berücksichtigt werden, ist aber nach dem Urteil nicht zwingend erforderlich. Auch ein einzelner Antrag kann exzessiv sein. Eine Anfrage, die sich nur „komisch” anfühlt, reicht dafür allerdings nicht.
Was gilt beim Schadensersatz?
Das Urteil enthält eine weitere relevante Aussage zum immateriellen Schadensersatz nach Art. 82 DSGVO.
Der EuGH bekräftigt: Immaterielle Schäden können auch im Kontrollverlust über personenbezogene Daten oder in Unsicherheit über deren Verarbeitung liegen. Gleichzeitig stellt das Gericht klar, dass ein Schadensersatzanspruch nicht allein dadurch entsteht, dass ein DSGVO-Verstoß vorliegt.
Konkret muss die betroffene Person zwei Dinge nachweisen. Erstens, dass ihr tatsächlich ein Schaden entstanden ist, auch wenn er geringfügig ist. Der EuGH betont ausdrücklich, dass es hier keine Bagatellgrenze gibt. Zweitens, dass sich dieser Schaden von der bloßen Verletzung der DSGVO-Vorschriften unterscheidet. Die abstrakte Befürchtung, die Daten könnten missbraucht werden, genügt nicht. Sie muss unter den konkreten Umständen des Einzelfalls als begründet angesehen werden können.
Das ist eine wichtige Klarstellung gegen die Praxis, Schadensersatzklagen allein auf einen formalen Datenschutzverstoß zu stützen.
Die zweite Verteidigungslinie: Kausalzusammenhang
Der EuGH geht in seinem Urteil noch einen Schritt weiter. Selbst wenn die Ablehnung nach Art. 12 Abs. 5 DSGVO scheitert, ist der Schadensersatzanspruch nicht automatisch begründet. Denn ein Anspruch nach Art. 82 Abs. 1 DSGVO setzt drei Dinge voraus, die alle zusammenkommen müssen: einen Verstoß gegen die DSGVO, einen tatsächlich entstandenen Schaden und einen Kausalzusammenhang zwischen beidem.
Genau bei diesem Kausalzusammenhang liegt der zweite Ansatzpunkt. Der EuGH stellt klar: Wenn eine Person ihre personenbezogenen Daten überhaupt nur bereitstellt, um daraus einen Schadensersatzanspruch zu konstruieren, ist der Kausalzusammenhang zwischen Verstoß und Schaden unterbrochen. Die Entscheidung, die Daten zu übermitteln, wird dann selbst zur entscheidenden Ursache und schließt einen Anspruch nach Art. 82 aus.
Für die Praxis heißt das: Auch wenn die formale Ablehnung eines Auskunftsantrags nicht durchgeht, kann auf der Schadensersatzebene noch der Kausalzusammenhang wegfallen. Das ist die zweite Verteidigungslinie, die das Urteil für Unternehmen öffnet.
Was bedeutet das für dein Business?
Du bekommst eine Auskunftsanfrage: Was tun?
Zunächst: Ruhe bewahren. Eine Auskunftsanfrage ist kein Angriff, auch wenn sie sich so anfühlt. Art. 15 DSGVO gibt jedem das Recht, Auskunft zu verlangen. Das ist legitim und schützenswert.
Drei Schritte, die jetzt sinnvoll sind:
1. Dokumentieren, nicht wegklicken. Datum der Anfrage, Name der anfragenden Person, Inhalt des Begehrens, Art des Kontakts (Newsletter-Anmeldung, Kundenkauf, Kontaktformular). So behältst du die Monatsfrist nach Art. 12 Abs. 3 DSGVO im Blick und erkennst ggf. Muster über mehrere Anfragen hinweg.
2. Prüfen, was tatsächlich verlangt wird. Manchmal ist eine Anfrage unklar formuliert. Du hast das Recht, um Präzisierung zu bitten, bevor du antwortest.
3. Bei Muster: rechtliche Einschätzung holen. Wenn du feststellst, dass du mehrere Anfragen aus ähnlichem Kontext bekommst, lohnt sich eine Einzelfallprüfung. Das Urteil schafft dafür die rechtliche Grundlage, aber keine Automatik.
Wann ist eine Ablehnung riskant?
Eine Anfrage abzulehnen, ohne die Voraussetzungen aus dem Urteil erfüllen zu können, ist riskant. Das Unterlassen einer Auskunft ohne ausreichende Begründung kann selbst einen Verstoß gegen die DSGVO darstellen und Schadensersatzansprüche auslösen.
Das Urteil gibt Spielraum, aber keinen Freifahrtschein. Wenn du dich darauf berufen willst, brauchst du Substanz.
Das Recht, eine missbräuchliche Anfrage abzulehnen, existiert. Es setzt aber Dokumentation und Substanz voraus.
Häufige Fragen
Gilt das Urteil für alle Unternehmen in Deutschland? Ja. Der EuGH entscheidet für alle EU-Mitgliedstaaten verbindlich. Das Urteil gilt für alle Verantwortlichen im Sinne der DSGVO, also auch für Einzelunternehmerinnen und kleine Online-Businesses.
Ich habe noch nie eine Auskunftsanfrage bekommen. Was sollte ich jetzt tun? Dokumentationsprozesse einrichten. Wenn eine Anfrage kommt, sollte klar sein, wer sie bearbeitet, wie sie dokumentiert wird und welche Frist gilt. Nichts davon muss aufwändig sein. Eine einfache Tabelle oder ein Ordner im E-Mail-Programm reicht für den Anfang.
Darf ich einfach gar nicht antworten, wenn mir eine Anfrage verdächtig vorkommt? Nein. Ohne nachgewiesene Missbrauchssituation gilt die Auskunftspflicht. Ignorieren ist keine Option und kann selbst zu einer Datenschutzverletzung werden.
Was ist „DSGVO-Hopping”? Der Begriff beschreibt das Phänomen, dass Personen systematisch bei verschiedenen Unternehmen Auskunftsanfragen stellen, oft kurz nach einem bewusst herbeigeführten Kundenkontakt, um Schadensersatzansprüche zu provozieren. Das EuGH-Urteil setzt dieser Praxis unter bestimmten Voraussetzungen Grenzen.
Gilt das Urteil auch für immateriellen Schadensersatz bei anderen DSGVO-Verstößen? Die Aussage zum Schadensersatz bezieht sich auf Art. 82 DSGVO allgemein. Immaterielle Schäden sind demnach möglich, werden aber nicht automatisch durch den Verstoß selbst begründet. Ein tatsächlich eingetretener Schaden muss nachgewiesen werden.
Stand: August 2026. Die Rechtslage kann sich weiterentwickeln.
Dieser Beitrag ersetzt keine fallbezogene Rechtsberatung.
Quelle (Primärbeleg): EuGH, Urteil vom 19. März 2026, Rechtssache C-526/24 (Brillen Rottler GmbH & Co. KG ./. TC), ECLI:EU:C:2026:216. Volltext auf EUR-Lex.
Wo stehst du gerade?
Der kostenlose KI-Rechtsrisiko-Check gibt dir in 2 Minuten eine erste Orientierung.
Check starten