14,5 Millionen € Bußgeld, sieben Jahre Verfahren und ein Urteil des EuGH. Das Verfahren gegen Deutsche Wohnen SE endete mit einer Sanktion von 900.000€. Der Fall ist weit mehr als ein Präzedenzfall im Datenschutzrecht. Er liefert konkrete Lehren für jedes Unternehmen, das personenbezogene Daten archiviert, ohne über ein wirklich funktionsfähiges Löschkonzept zu verfügen.
Worum es geht
Deutsche Wohnen SE, eine börsennotierte Wohnungsgesellschaft mit Sitz in Berlin (rund 163.000 Wohneinheiten), speicherte personenbezogene Daten ehemaliger Mieter in einem Archivsystem, das die gezielte Löschung einzelner Datensätze technisch nicht ermöglichte. Gehaltsbescheinigungen, Kontoauszüge, Personalausweiskopien sowie Steuer- und Sozialversicherungsdaten blieben deshalb im System, obwohl der ursprüngliche Speicherungszweck vielfach entfallen war. Bei Kontrollen im Juni 2017 und März 2019 stellte die Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI) fest, dass die Missstände im Wesentlichen fortbestanden.
Im Oktober 2019 verhängte sie ein Bußgeld von rund 14,5 Millionen Euro wegen mutmaßlicher Verstöße gegen Art. 5 Abs. 1 lit. a, c und e sowie Art. 25 Abs. 1 DSGVO. Art. 5 Abs. 1 lit. a schützt Rechtmäßigkeit, Verarbeitung nach Treu und Glauben sowie Transparenz; lit. c enthält den Grundsatz der Datenminimierung – also die Pflicht, nur erforderliche Daten zu speichern; lit. e verlangt eine Speicherbegrenzung auf den notwendigen Zeitraum. Art. 25 Abs. 1 verpflichtet Unternehmen, Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen in ihre Systeme und Prozesse einzubauen.
Neben dem Hauptvorwurf des fehlenden Löschkonzepts ging es in 15 konkreten Einzelfällen ehemaliger Mieter um die Weiterverarbeitung ihrer Daten ohne jede Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO. Diese Vorschrift legt fest, wann eine Verarbeitung überhaupt zulässig ist. Die Daten waren danach nicht nur zu lange, sondern ganz ohne zulässigen Grund gespeichert; hierfür setzte die Behörde jeweils gesonderte Bußgelder zwischen 6.000 und 17.000 Euro fest.
Sieben Jahre durch die Instanzen
Deutsche Wohnen legte Einspruch ein. Das LG Berlin I stellte das Verfahren im Februar 2021 zunächst ein, weil die Kammer bezweifelte, ob nach deutschem Recht ein Bußgeld unmittelbar gegen ein Unternehmen verhängt werden kann, ohne eine konkrete Leitungsperson zu identifizieren. Auf Beschwerde der Staatsanwaltschaft legte das Kammergericht Berlin die Frage dem EuGH vor. Dieser entschied im Dezember 2023 (Rs. C-807/21), dass Art. 83 DSGVO eine unmittelbare Unternehmenshaftung ermöglicht. Art. 83 regelt die Voraussetzungen und die Höhe von DSGVO-Bußgeldern; nach der Entscheidung kann ein Bußgeld direkt gegen ein Unternehmen ergehen, ohne dass das Verschulden einer bestimmten Leitungsperson festgestellt werden muss. Das Kammergericht hob die Einstellung auf und verwies die Sache an das LG Berlin I zurück. Dieses führte in anderer Besetzung eine mehrtägige Hauptverhandlung mit Beweisaufnahme durch.
Eine deutliche Korrektur der Behördenentscheidung
Am 9. Juni 2026 setzte das LG Berlin I (Az. 526 OWi LG 1/20) das Bußgeld auf 900.000 Euro herab, also eine Kürzung um rund 94 Prozent. Das Urteil ist noch nicht rechtskräftig und kann mit Rechtsbeschwerde angefochten werden.
Die deutliche Reduktion begründete die Kammer unter anderem damit, dass Deutsche Wohnen bereits externe Wirtschaftsprüfer, Berater und IT-Fachleute mit der Umstellung der IT-Systeme auf die neuen Vorschriften beauftragt hatte. Die Verstöße fielen in die Einführungsphase der DSGVO. Zudem hatte auch die Berliner Datenschutzbehörde Schwierigkeiten, sich an die neue Rechtslage anzupassen und den Ist-Zustand gerichtsfest zu dokumentieren.
Der Fall zeigt: Eine fundierte Verteidigung gegen DSGVO-Bußgeldbescheide lohnt sich. Gerichte sind nicht an die Bewertung der Aufsichtsbehörden gebunden, sondern prüfen Tatbestand, Zeitraum, Verschulden und Bußgeldhöhe eigenständig.
Was das für Ihr Unternehmen bedeutet
Für jede Datenkategorie, etwa betroffene Personen, Kunden, Bewerber, ehemalige Mitarbeitende oder ehemalige Vertragspartner, sollte dokumentiert sein, welcher Zweck die Speicherung nach Ende der Geschäftsbeziehung noch rechtfertigt und wie lange er fortbesteht. Das können steuerrechtliche Aufbewahrungspflichten, die Abwehr von Rechtsansprüchen innerhalb der Verjährungsfrist oder gesetzliche Pflichten wie die Geldwäscheprävention sein. Für denselben Datensatz können mehrere Zwecke mit unterschiedlichen Fristen parallel gelten; ein pauschales „nach X Jahren löschen“ greift zu kurz.
Die verwendeten Systeme muss die Fristen durch Löschung oder, soweit zulässig, Anonymisierung umsetzen können. Bloße Zugriffsbeschränkungen ersetzen die Löschung nach Art. 17 DSGVO nicht. Sie können das Risiko während einer dokumentierten Systemumstellung aber senken und haben Deutsche Wohnen bei der Bußgeldbemessung geholfen.
Wer regelmäßig mit Unternehmenssystemen arbeitet, weiß: Das perfekt DSGVO-konforme System existiert ungefähr so häufig wie das papierlose Büro. Entscheidend ist daher, die vorhandenen Funktionalitäten bestmöglich zu nutzen und dort, wo die Technik Lücken lässt, organisatorische Prozesse aufzusetzen, die diese Lücken dokumentiert und wirksam schließen.




