(openPR) EuGH: Keine Berufung auf Hosting-Privileg bei Datenschutzverstößen
Urteil des Europäischen Gerichtshofs vom 2. Dezember 2026 – C-492/23
In einem richtungsweisenden Urteil vom 2. Dezember 2026 (C-492/23) hat der Europäische Gerichtshof (EuGH) entschieden, dass Betreiber von Online-Plattformen bei Verstößen gegen die Datenschutz-Grundverordnung (DSGVO) nicht auf das Haftungsprivileg für Hosting-Dienste zurückgreifen können. Diese Entscheidung ist von besonderer Bedeutung für Plattformen, auf denen Nutzer Inhalte mit personenbezogenen Daten veröffentlichen, wie etwa Kleinanzeigenportale, Marktplätze oder Foren.
Das Haftungsprivileg für Vermittlungsdienste, das insbesondere in Artikel 6 des Digital Services Act (DSA) geregelt ist, besagt grundsätzlich, dass ein Hosting-Dienst nicht für rechtswidrige Nutzerinhalte haftet, solange er keine Kenntnis von der Rechtswidrigkeit hat und nach Benachrichtigung zügig handelt (sogenanntes „notice and action“-Prinzip). Diese Regelung basiert auf der Prämisse, dass der Dienst in erster Linie technische Infrastruktur bereitstellt und nicht für die Inhalte verantwortlich ist.
Der EuGH hat nun klargestellt, dass dieses Haftungsprivileg nicht dazu führen darf, dass die Verpflichtungen aus der DSGVO unterlaufen werden.
Der Hintergrund des Falls
Der Fall betraf eine rumänische Online-Kleinanzeigenplattform, auf der eine unbekannte Person die Daten einer Betroffenen missbräuchlich verwendete, um eine Anzeige zu schalten, die wahrheitswidrig sexuelle Dienstleistungen anbot. Diese Veröffentlichung erfolgte ohne das Wissen oder die Zustimmung der Betroffenen.
Nachdem die Betroffene den Plattformbetreiber informiert hatte, wurde die Anzeige entfernt. Zu diesem Zeitpunkt war der Inhalt jedoch bereits auf anderen Webseiten verbreitet worden. Die Betroffene stellte weitere Ansprüche gegen den Plattformbetreiber und argumentierte, die Veröffentlichung der Anzeige sei datenschutzwidrig gewesen.
Der Plattformbetreiber verteidigte sich mit dem Argument, er habe nach Kenntnisnahme reagiert und damit seine Pflichten gemäß Artikel 6 DSA erfüllt. Das nationale Gericht legte dem EuGH Fragen zur Auslegung vor, insbesondere ob der Betreiber als „Verantwortlicher“ im Sinne der DSGVO einzustufen ist und ob das Hosting-Privileg auch gegenüber DSGVO-Ansprüchen gilt.
Schlüsselentscheidungen des EuGH: Vorrang der DSGVO-Pflichten
1) Plattformbetreiber als mögliche DSGVO-Verantwortliche
Der EuGH erläuterte, dass Betreiber von Online-Marktplätzen in Bezug auf die Verarbeitung personenbezogener Daten in Nutzeranzeigen unter bestimmten Umständen als „Verantwortliche“ (Artikel 4 Nr. 7 DSGVO) oder sogar als „gemeinsam Verantwortliche“ (Artikel 26 DSGVO) einzustufen sind.
Entscheidend ist nicht, wer den Inhalt erstellt, sondern wie die Plattform die Verarbeitung personenbezogener Daten organisatorisch und technisch ermöglicht und dadurch Einfluss auf Zwecke und Mittel der Verarbeitung nimmt. Relevante Faktoren können sein:
- Vorgaben durch Eingabemasken und Pflichtfelder (z.B. Telefonnummer, Standort),
- Strukturierung, Kategorisierung, Indexierung und algorithmische Ausspielung von Anzeigen,
- Standard-Voreinstellungen zur Sichtbarkeit oder Weiterverbreitung,
- Moderations- und Freischaltprozesse.
2) Kein Schutz durch das Hosting-Privileg vor DSGVO-Haftung
Der EuGH betonte, dass die Haftungsprivilegien des DSA die Verantwortlichkeit von Vermittlungsdiensten für fremde Inhalte regeln. Die DSGVO hingegen sieht ein eigenständiges und umfassendes Pflichtenprogramm zum Schutz personenbezogener Daten vor. Ein Plattformbetreiber, der datenschutzrechtlich als Verantwortlicher gilt, kann sich nicht auf fehlende Kenntnis berufen, um DSGVO-Pflichten abzuwehren.
Das bedeutet, dass Plattformen, auch wenn sie im klassischen „Inhalte-Haftungsrecht“ privilegiert sind, bei personenbezogenen Daten an die DSGVO gebunden bleiben. Dies betrifft insbesondere:
- die Pflicht zu einer Rechtsgrundlage für die Verarbeitung (Artikel 6 DSGVO),
- Informationspflichten (Artikel 13/14 DSGVO),
- Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen (Artikel 25 DSGVO),
- angemessene technische und organisatorische Maßnahmen zur Sicherheit (Artikel 32 DSGVO),
- Reaktions- und Dokumentationspflichten (u.a. Artikel 5 Abs. 2 DSGVO – Rechenschaftspflicht).
3) Präventive Maßnahmen sind unerlässlich
Der EuGH unterstrich, dass Plattformen geeignete technische und organisatorische Schutzmaßnahmen ergreifen müssen, um Datenschutzverletzungen bereits im Vorfeld zu verhindern und nicht erst nach einem Hinweis. Welche Maßnahmen als „geeignet“ gelten, hängt vom Risiko, der Art der Plattform und der Art der Daten ab (risikobasierter Ansatz der DSGVO).
Praktische Ansätze könnten je nach Dienst umfassen:
- Hinweise und Sperren in Eingabeformularen (z.B. Warnung bei Veröffentlichung fremder Kontaktdaten),
- Mechanismen zur Meldung und schnellen Identifikation von Persönlichkeits- und Datenschutzverletzungen,
- zusätzliche Prüfungen bei sensiblen Konstellationen (z.B. rufschädigende Behauptungen, intime Kontexte),
- Beschränkung der Sichtbarkeit bestimmter Felder durch datenschutzfreundliche Standardeinstellungen,
- Protokollierung und klare Löschkonzepte.
Rechtliche Bewertung: Unterschiede zwischen DSA und DSGVO
Die Entscheidung verdeutlicht die Unterscheidung der Regelungssysteme:
- DSA (Artikel 6): legt fest, unter welchen Bedingungen ein Hosting-Dienst für fremde Inhalte nicht haftet und wie das Verfahren nach Hinweis auszusehen hat.
- DSGVO: definiert, wann und wie personenbezogene Daten verarbeitet werden dürfen – einschließlich Pflichten, Betroffenenrechten und Durchsetzungsmechanismen.
Der EuGH stellt klar, dass die Haftungsprivilegien des Plattformrechts nicht als „Schutzschild“ verwendet werden dürfen, um die Anforderungen der DSGVO zu mindern. Entscheidend bleibt die Frage, ob der Plattformbetreiber im konkreten Verarbeitungsvorgang (mit) über Zwecke und Mittel entscheidet.
Folgen für Plattformbetreiber
Die Entscheidung bedeutet nicht das vollständige Ende des Hosting-Privilegs. Für viele zivilrechtliche oder medienrechtliche Fälle bleibt das Prinzip „Kenntnis und Entfernung“ relevant. Der EuGH stellt jedoch klar: Wo personenbezogene Daten verarbeitet werden und die Plattform (mit)verantwortlich ist, gelten die DSGVO-Pflichten unabhängig vom Hosting-Privileg.
Praktische Auswirkungen können umfassen:
- Überprüfung, ob und in welchen Schritten die Plattform als (gemeinsam) Verantwortlicher handelt,
- Überarbeitung von Datenschutzinformationen und Rollenmodellen (ggf. Artikel 26/28 DSGVO),
- Anpassung von Melde- und Löschprozessen (inkl. Dokumentation),
- Überprüfung von Voreinstellungen, Formularen und Veröffentlichungskonzepten (Artikel 25 DSGVO),
- Risikobewertung und technische Schutzmaßnahmen (Artikel 32 DSGVO),
- Prozesse zur Bearbeitung von Betroffenenrechten (Artikel 15 ff. DSGVO).
Schlussfolgerung: Vorrang der DSGVO-Pflichten
Der EuGH verdeutlicht, dass Plattformbetreiber bei Datenschutzverstößen nicht damit argumentieren können, keine Kenntnis von der Rechtswidrigkeit eines Nutzerinhalts gehabt zu haben. Sobald die Plattform im konkreten Zusammenhang als (gemeinsam) Verantwortlicher gilt, müssen die DSGVO-Vorgaben vollständig umgesetzt werden – einschließlich präventiver Schutzmaßnahmen. Für Betreiber nutzergenerierter Plattformen ist dies eine zentrale Weichenstellung: Datenschutz-Compliance muss stärker „by design“ und „by default“ integriert werden, nicht nur reaktiv.
Hinweis zur Veröffentlichung: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung im Einzelfall dar. Sachverhalte und rechtliche Bewertungen können je nach Ausgestaltung der Plattform und Prozessgestaltung abweichen.














