openPR Recherche & Suche
Presseinformation

EuGH: DSGVO-Verstöße schließen Hosting-Privileg aus

11.06.2026 • 08:02 Uhr • Politik, Recht & Gesellschaft
 (© MTR Legal Rechtsanwälte)
(© MTR Legal Rechtsanwälte)

(openPR) EuGH: Keine Berufung auf Hosting-Privileg bei Datenschutzverstößen

Urteil des Europäischen Gerichtshofs vom 2. Dezember 2026 – C-492/23

In einem richtungsweisenden Urteil vom 2. Dezember 2026 (C-492/23) hat der Europäische Gerichtshof (EuGH) entschieden, dass Betreiber von Online-Plattformen bei Verstößen gegen die Datenschutz-Grundverordnung (DSGVO) nicht auf das Haftungsprivileg für Hosting-Dienste zurückgreifen können. Diese Entscheidung ist von besonderer Bedeutung für Plattformen, auf denen Nutzer Inhalte mit personenbezogenen Daten veröffentlichen, wie etwa Kleinanzeigenportale, Marktplätze oder Foren.

Das Haftungsprivileg für Vermittlungsdienste, das insbesondere in Artikel 6 des Digital Services Act (DSA) geregelt ist, besagt grundsätzlich, dass ein Hosting-Dienst nicht für rechtswidrige Nutzerinhalte haftet, solange er keine Kenntnis von der Rechtswidrigkeit hat und nach Benachrichtigung zügig handelt (sogenanntes „notice and action“-Prinzip). Diese Regelung basiert auf der Prämisse, dass der Dienst in erster Linie technische Infrastruktur bereitstellt und nicht für die Inhalte verantwortlich ist.

Der EuGH hat nun klargestellt, dass dieses Haftungsprivileg nicht dazu führen darf, dass die Verpflichtungen aus der DSGVO unterlaufen werden.

Der Hintergrund des Falls

Der Fall betraf eine rumänische Online-Kleinanzeigenplattform, auf der eine unbekannte Person die Daten einer Betroffenen missbräuchlich verwendete, um eine Anzeige zu schalten, die wahrheitswidrig sexuelle Dienstleistungen anbot. Diese Veröffentlichung erfolgte ohne das Wissen oder die Zustimmung der Betroffenen.

Nachdem die Betroffene den Plattformbetreiber informiert hatte, wurde die Anzeige entfernt. Zu diesem Zeitpunkt war der Inhalt jedoch bereits auf anderen Webseiten verbreitet worden. Die Betroffene stellte weitere Ansprüche gegen den Plattformbetreiber und argumentierte, die Veröffentlichung der Anzeige sei datenschutzwidrig gewesen.

Der Plattformbetreiber verteidigte sich mit dem Argument, er habe nach Kenntnisnahme reagiert und damit seine Pflichten gemäß Artikel 6 DSA erfüllt. Das nationale Gericht legte dem EuGH Fragen zur Auslegung vor, insbesondere ob der Betreiber als „Verantwortlicher“ im Sinne der DSGVO einzustufen ist und ob das Hosting-Privileg auch gegenüber DSGVO-Ansprüchen gilt.

Schlüsselentscheidungen des EuGH: Vorrang der DSGVO-Pflichten

1) Plattformbetreiber als mögliche DSGVO-Verantwortliche

Der EuGH erläuterte, dass Betreiber von Online-Marktplätzen in Bezug auf die Verarbeitung personenbezogener Daten in Nutzeranzeigen unter bestimmten Umständen als „Verantwortliche“ (Artikel 4 Nr. 7 DSGVO) oder sogar als „gemeinsam Verantwortliche“ (Artikel 26 DSGVO) einzustufen sind.

Entscheidend ist nicht, wer den Inhalt erstellt, sondern wie die Plattform die Verarbeitung personenbezogener Daten organisatorisch und technisch ermöglicht und dadurch Einfluss auf Zwecke und Mittel der Verarbeitung nimmt. Relevante Faktoren können sein:

  • Vorgaben durch Eingabemasken und Pflichtfelder (z.B. Telefonnummer, Standort),
  • Strukturierung, Kategorisierung, Indexierung und algorithmische Ausspielung von Anzeigen,
  • Standard-Voreinstellungen zur Sichtbarkeit oder Weiterverbreitung,
  • Moderations- und Freischaltprozesse.

2) Kein Schutz durch das Hosting-Privileg vor DSGVO-Haftung

Der EuGH betonte, dass die Haftungsprivilegien des DSA die Verantwortlichkeit von Vermittlungsdiensten für fremde Inhalte regeln. Die DSGVO hingegen sieht ein eigenständiges und umfassendes Pflichtenprogramm zum Schutz personenbezogener Daten vor. Ein Plattformbetreiber, der datenschutzrechtlich als Verantwortlicher gilt, kann sich nicht auf fehlende Kenntnis berufen, um DSGVO-Pflichten abzuwehren.

Das bedeutet, dass Plattformen, auch wenn sie im klassischen „Inhalte-Haftungsrecht“ privilegiert sind, bei personenbezogenen Daten an die DSGVO gebunden bleiben. Dies betrifft insbesondere:

  • die Pflicht zu einer Rechtsgrundlage für die Verarbeitung (Artikel 6 DSGVO),
  • Informationspflichten (Artikel 13/14 DSGVO),
  • Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen (Artikel 25 DSGVO),
  • angemessene technische und organisatorische Maßnahmen zur Sicherheit (Artikel 32 DSGVO),
  • Reaktions- und Dokumentationspflichten (u.a. Artikel 5 Abs. 2 DSGVO – Rechenschaftspflicht).

3) Präventive Maßnahmen sind unerlässlich

Der EuGH unterstrich, dass Plattformen geeignete technische und organisatorische Schutzmaßnahmen ergreifen müssen, um Datenschutzverletzungen bereits im Vorfeld zu verhindern und nicht erst nach einem Hinweis. Welche Maßnahmen als „geeignet“ gelten, hängt vom Risiko, der Art der Plattform und der Art der Daten ab (risikobasierter Ansatz der DSGVO).

Praktische Ansätze könnten je nach Dienst umfassen:

  • Hinweise und Sperren in Eingabeformularen (z.B. Warnung bei Veröffentlichung fremder Kontaktdaten),
  • Mechanismen zur Meldung und schnellen Identifikation von Persönlichkeits- und Datenschutzverletzungen,
  • zusätzliche Prüfungen bei sensiblen Konstellationen (z.B. rufschädigende Behauptungen, intime Kontexte),
  • Beschränkung der Sichtbarkeit bestimmter Felder durch datenschutzfreundliche Standardeinstellungen,
  • Protokollierung und klare Löschkonzepte.

Rechtliche Bewertung: Unterschiede zwischen DSA und DSGVO

Die Entscheidung verdeutlicht die Unterscheidung der Regelungssysteme:

  • DSA (Artikel 6): legt fest, unter welchen Bedingungen ein Hosting-Dienst für fremde Inhalte nicht haftet und wie das Verfahren nach Hinweis auszusehen hat.
  • DSGVO: definiert, wann und wie personenbezogene Daten verarbeitet werden dürfen – einschließlich Pflichten, Betroffenenrechten und Durchsetzungsmechanismen.

Der EuGH stellt klar, dass die Haftungsprivilegien des Plattformrechts nicht als „Schutzschild“ verwendet werden dürfen, um die Anforderungen der DSGVO zu mindern. Entscheidend bleibt die Frage, ob der Plattformbetreiber im konkreten Verarbeitungsvorgang (mit) über Zwecke und Mittel entscheidet.

Folgen für Plattformbetreiber

Die Entscheidung bedeutet nicht das vollständige Ende des Hosting-Privilegs. Für viele zivilrechtliche oder medienrechtliche Fälle bleibt das Prinzip „Kenntnis und Entfernung“ relevant. Der EuGH stellt jedoch klar: Wo personenbezogene Daten verarbeitet werden und die Plattform (mit)verantwortlich ist, gelten die DSGVO-Pflichten unabhängig vom Hosting-Privileg.

Praktische Auswirkungen können umfassen:

  • Überprüfung, ob und in welchen Schritten die Plattform als (gemeinsam) Verantwortlicher handelt,
  • Überarbeitung von Datenschutzinformationen und Rollenmodellen (ggf. Artikel 26/28 DSGVO),
  • Anpassung von Melde- und Löschprozessen (inkl. Dokumentation),
  • Überprüfung von Voreinstellungen, Formularen und Veröffentlichungskonzepten (Artikel 25 DSGVO),
  • Risikobewertung und technische Schutzmaßnahmen (Artikel 32 DSGVO),
  • Prozesse zur Bearbeitung von Betroffenenrechten (Artikel 15 ff. DSGVO).

Schlussfolgerung: Vorrang der DSGVO-Pflichten

Der EuGH verdeutlicht, dass Plattformbetreiber bei Datenschutzverstößen nicht damit argumentieren können, keine Kenntnis von der Rechtswidrigkeit eines Nutzerinhalts gehabt zu haben. Sobald die Plattform im konkreten Zusammenhang als (gemeinsam) Verantwortlicher gilt, müssen die DSGVO-Vorgaben vollständig umgesetzt werden – einschließlich präventiver Schutzmaßnahmen. Für Betreiber nutzergenerierter Plattformen ist dies eine zentrale Weichenstellung: Datenschutz-Compliance muss stärker „by design“ und „by default“ integriert werden, nicht nur reaktiv.

Hinweis zur Veröffentlichung: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung im Einzelfall dar. Sachverhalte und rechtliche Bewertungen können je nach Ausgestaltung der Plattform und Prozessgestaltung abweichen.

Verantwortlich für diese Pressemeldung:

News-ID: 1314271
 346

Pressebericht „EuGH: DSGVO-Verstöße schließen Hosting-Privileg aus“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Stellenausschreibungen

Bild: Gesellschafter-Geschäftsführer von GmbHs und der gesetzliche Unfallversicherungsschutz
Gesellschafter-Geschäftsführer von GmbHs und der gesetzliche Unfallversicherungsschutz
Hintergrund des Verfahrens Das Sozialgericht Karlsruhe befasste sich mit der Frage, ob ein Gesellschafter-Geschäftsführer einer GmbH unter den Schutz der gesetzlichen Unfallversicherung fällt, obwohl er aufgrund seiner Position nicht eindeutig als Arbeitnehmer gilt. Der Fokus des Rechtsstreits lag darauf, ob eine Einstufung als „arbeitnehmerähnlich Beschäftigter“ im Sinne der gesetzlichen Unfallversicherung zutrifft. Parteien und Streitfrage Kläger und Beklagte Der Fall wurde zwischen dem Gesellschafter-Geschäftsführer, der als Kläger auf…
Bild: Doppelte Zahlungspflicht bei fehlgeleiteter Überweisung
Doppelte Zahlungspflicht bei fehlgeleiteter Überweisung
Zahlungsforderung trotz Überweisung auf falsches Konto bleibt bestehen Im Rahmen von Kaufgeschäften erfolgt die Begleichung des Kaufpreises üblicherweise durch eine Überweisung. Wird der Betrag aufgrund einer manipulierten Kommunikation auf ein falsches Konto überwiesen, stellt sich die Frage, ob die Zahlungspflicht gegenüber dem Verkäufer dadurch erlischt. Das Oberlandesgericht (OLG) Oldenburg hat entschieden, dass die Verpflichtung zur Zahlung bestehen bleibt, wenn die Überweisung nicht an den korrekten Zahlungsempfänger erfolgt (OLG Olden…

Das könnte Sie auch interessieren:

Bild: Datenschutzgrundverordnung - DSGVO - muss bis 25. Mai 2018 umgesetzt seinBild: Datenschutzgrundverordnung - DSGVO - muss bis 25. Mai 2018 umgesetzt sein
Datenschutzgrundverordnung - DSGVO - muss bis 25. Mai 2018 umgesetzt sein
Unternehmen müssen den 25. Mai 2018 im Auge behalten. An diesem Tag tritt die neue EU-Datenschutzgrundverordnung - kurz DSGVO - offiziell in Kraft. Nach einer zweijährigen Übergangsphase tritt die DSGVO am 25. Mai 2018 verbindlich in Kraft und löst eine EU-Richtlinie aus dem Jahr 1995 ab. Durch die DSGVO soll der Datenschutz innerhalb Europas auf ein einheitliches Niveau gebracht und Verbraucher im digitalen Zeitalter besser geschützt werden. Die DSGVO wird gegenüber dem nationalen Recht vorrangig behandelt. Dennoch lässt die europäische Ver…
Bild: EuGH stärkt Datenschutz im beruflichen Umfeld
EuGH stärkt Datenschutz im beruflichen Umfeld
Personenbezogene Daten auch im beruflichen Kontext geschützt – EuGH C-710/23Mit Urteil vom 3. April 2025 hat der Europäische Gerichtshof den Datenschutz auch im beruflichen Kontext gestärkt (Az. C-710/23). Der EuGH erklärte, dass auch die personenbezogenen Daten von Vertretern des Unternehmens, die im Rahmen der Geschäftstätigkeit erscheinen, vollen …
Bild: Cloud Computing Report Podcast: Rechtsanwalt Christian Solmecke im Gespräch
Cloud Computing Report Podcast: Rechtsanwalt Christian Solmecke im Gespräch
… Quadrature du Net Eine weitere Regelung, die seit Inkrafttreten des Cloud Act auf den Prüfstand kommt ist der so genannte EU-US Privacy Shield. Beim Europäischen Gerichtshof (EuGH) gibt es derzeit gleich mehrere Verfahren, über die entschieden werden muss. Zum einen geht es um eine Klage durch den durch seinen "Facebook-Feldzug" bekannt gewordenen österreichischen …
Bild: LG Berlin reduziert Bußgeld wegen Datenschutzverletzung auf 900.000 Euro
LG Berlin reduziert Bußgeld wegen Datenschutzverletzung auf 900.000 Euro
… nachgewiesen werde. Diese Auffassung wurde jedoch vom Europäischen Gerichtshof (EuGH) am 5. Dezember 2023 widerlegt. Der EuGH stellte klar, dass Unternehmen direkt für DSGVO-Verstöße zur Verantwortung gezogen werden können, ohne dass eine natürliche Person als Täter identifiziert werden muss.Zusätzlich betonte der EuGH, dass Bußgelder nicht ohne einen …
Bild: EuGH: Schufa-Scoring kann gegen DSGVO verstoßen - MTR Legal
EuGH: Schufa-Scoring kann gegen DSGVO verstoßen - MTR Legal
Unternehmen müssen Folgen des EuGH-Urteils beachtenDer EuGH hat mit Urteil vom 7. Dezember 2023 entschieden, dass der Schufa-Score allein nicht maßgeblich für die Kreditwürdigkeit sein darf (Az. C-634/21). Das Urteil hat nicht nur erfreuliche Auswirkungen für Verbraucher, sondern auch weitreichende Bedeutung für Unternehmen, die prüfen müssen, ob sie …
Bild: DSGVO Abmahnungen: Orientierungshilfe für Unternehmen
DSGVO Abmahnungen: Orientierungshilfe für Unternehmen
… und anderen Marktteilnehmern regeln oder sanktionieren soll. Vor diesem Hintergrund wird die Ansicht vertreten, dass Abmahnungen nach dem UWG nicht durch DSGVO-Verstöße ausgelöst werden könnten, weil die DSGVO eigene Rechtsbehelfe für Verstöße vorsehe und diese abschließend seien. Stellungnahme der EU-Kommission Nach einer aktuellen Stellungnahme der …
Bild: Spielprinzip München untersucht Webseiten auf Verstöße gegen die DSGVO
Spielprinzip München untersucht Webseiten auf Verstöße gegen die DSGVO
… vorgeschaltetem Consent-Banner. Die DSGVO wurde von vielen Webseite-Betreibern und Besitzern von Homepages bisher ignoriert oder oft nur unzureichend umgesetzt. Mit der Entscheidung des EuGH vom Oktober 2019 bezüglich Cookies und User-Tracking (ePrivacy) hat sich die Sache nochmal verschärft. Fast alle von Spielprinzip untersuchten Webseiten verstoßen …
Bild: Verstöße gegen die DSGVO können als Wettbewerbsverstoß abgemahnt werdenBild: Verstöße gegen die DSGVO können als Wettbewerbsverstoß abgemahnt werden
Verstöße gegen die DSGVO können als Wettbewerbsverstoß abgemahnt werden
Verstöße gegen die Datenschutzgrundverordnung – DSGVO – können als Wettbewerbsverstoß abgemahnt werden. Das hat das Landgericht Würzburg mit Beschluss vom 13. September 2018 entschieden. Die neue europäische Datenschutzgrundverordnung (DSGVO) ist am 25. Mai 2018 in Kraft treten und soll vor allem den Schutz personenbezogener Daten verbessern. Gleichzeitig stellte die DSGVO viele Unternehmen bezüglich des Datenschutzes vor neue Herausforderungen. Die deshalb vielfach befürchtete Abmahnwelle ist bislang allerdings ausgeblieben. Das könnte sich…
Bild: Gericht wertet Verstoß gegen die DSGVO als Verstoß gegen das Wettbewerbsrecht
Gericht wertet Verstoß gegen die DSGVO als Verstoß gegen das Wettbewerbsrecht
Mit Beschluss vom 13. September 2018 hat das Landgericht Würzburg einen Verstoß gegen die Datenschutzgrundverordnung, kurz DSGVO, als einen Verstoß gegen das Gesetz gegen den unlauteren Wettbewerb (UWG) und damit gegen das Wettbewerbsrecht gewertet (Az.: 11 O 1741/18 UWG). „Diese Entscheidung ist von Bedeutung. Ist ein Verstoß gegen die DSGVO ein Verstoß gegen das Wettbewerbsrecht, eröffnet dies Mitbewerbern die Möglichkeit dagegen vorzugehen und den Konkurrenten abzumahnen und auf Unterlassung zu klagen“, erklärt Rechtsanwalt Florian Hitzle…
OLG Stuttgart: DSGVO-Verstöße gegen Informationspflichten sind abmahnbar
OLG Stuttgart: DSGVO-Verstöße gegen Informationspflichten sind abmahnbar
Ob DSGVO-Verstöße nach dem Gesetz gegen den unlauteren Wettbewerb (UWG) von Mitbewerbern oder Verbänden abgemahnt werden können, ist umstritten. Unter den Landgerichten war bislang keine klare Linie erkennbar. Zuletzt entschied jedoch das OLG Hamburg Ende 2018 als einer der höheren Instanzen, dass solche Verstöße im Einzelfall nach dem UWG abgemahnt …
Sie lesen gerade: EuGH: DSGVO-Verstöße schließen Hosting-Privileg aus