Mit Entscheidung (PDF) vom 10. Mai 2022 hat die norwegische Datenschutzbehörde („Datatilsynet“) entschieden, dass ein für die Verarbeitung Verantwortlicher (in diesem Fall die Zalaris ASA) nicht gegen Art. 12 Abs. 5 und 15 DSGVO verstoßen hat, weil ein per E-Mail an den Geschäftsführer gerichtetes Auskunftsersuchen unbeantwortet blieb.
Der Beschwerdeführer (eine betroffene Person mit Wohnsitz in Deutschland, die früher bei der deutschen Tochtergesellschaft des für die Verarbeitung Verantwortlichen beschäftigt war) schrieb an den Geschäftsführer des Unternehmens, um sein Auskunftsrecht nach Art. 15 DSGVO geltend zu machen. Er erhielt keine Antwort, reichte bei Datatilsynet eine Beschwerde gegen Zalaris ein und versuchte es bei einer anderen „DSGVO“-Adresse. Aber auch diese Anfrage blieb unbeantwortet.
Ich möchte mich auf die Argumentation von Datatilsynet in Bezug auf die erste, an den CEO gerichtete E-Mail konzentrieren.
Der für die Verarbeitung Verantwortliche räumte ein, dass er auf die Auskunftsersuchen des Beschwerdeführers nicht reagiert hat. Zalaris machte jedoch geltend, dass dies darauf zurückzuführen sei, dass die erste Anfrage direkt an den CEO des Unternehmens gerichtet war (die zweite landete im Spam-Ordner des E-Mail-Posteingangs des Unternehmens).
Datatilsynet argumentiert, dass der erste Antrag auf Zugang nicht beantwortet werden musste.
„… unserer Ansicht nach kann Zalaris nicht viel vorgeworfen werden. Wie der Europäische Datenschutzausschuss (EDPB) festgestellt hat: Der für die Verarbeitung Verantwortliche ist […] nicht verpflichtet, einer Anfrage nachzukommen, die an die E-Mail-Adresse eines Mitarbeiters des für die Verarbeitung Verantwortlichen gerichtet ist, der nicht mit der Bearbeitung von Anfragen zu den Rechten der betroffenen Personen befasst sein darf […]. Solche Anträge gelten nicht als wirksam, wenn der für die Verarbeitung Verantwortliche der betroffenen Person eindeutig einen geeigneten Kommunikationskanal zur Verfügung gestellt hat.„
Darüber hinaus enthielt die auf der Website von Zalaris verfügbare Datenschutzerklärung eine spezielle E-Mail-Adresse, die für Datenschutzanfragen zu verwenden war. In diesem Fall war es legitim, von den betroffenen Personen (einschließlich dem Beschwerdeführer) zu erwarten, dass sie Auskunftsersuchen über einen solchen Kommunikationskanal und nicht direkt an den CEO richten.
„Vom CEO eines Unternehmens von der Größe von Zalaris kann nicht erwartet werden, dass er direkt an der Bearbeitung von Anfragen zu den Rechten der betroffenen Personen beteiligt ist. Daher hat Zalaris unseres Erachtens nicht gegen Artikel 12 Absatz 2 und Artikel 15 DSGVO verstoßen, indem es nicht auf die E-Mail geantwortet hat, die der Beschwerdeführer direkt geschickt hatte…„.
Die Behörde fügt noch eine weitere Ansicht hinzu: Es sei darauf hingewiesen, dass – im Gegensatz zu den Argumenten des Beschwerdeführers – in Fällen, in denen personenbezogene Daten von einem Unternehmen verarbeitet werden (das über die Mittel und Zwecke der Verarbeitung entscheidet), das Unternehmen als solches als „für die Verarbeitung Verantwortlicher“ gilt, und nicht sein Geschäftsführer.
Diese Auslegung (die aus meiner Sicht absolut korrekt ist) ist relevant, weil wir in Deutschland ja durchaus auch andere Ansichten hierzu kennen.