StartWissenNewsÖffentliche Strafurteiken: EuGH stärkt den Datenschutz

DSMS · Aktuelles aus der Datenschutzwelt

Öffentliche Strafurteiken: EuGH stärkt den Datenschutz

9 Min. Lesezeit

Öffentlich zugänglich bedeutet nicht uneingeschränkt verwertbar
Gerichtsentscheidungen können öffentlich zugänglich sein. Daraus folgt jedoch nicht, dass private Unternehmen die darin enthaltenen personenbezogenen Daten ohne Weiteres sammeln, systematisch erschließen und dauerhaft gegen Bezahlung anbieten dürfen.
Mit seinem Urteil vom 9. Juli 2026 in der Rechtssache C-199/24 hat der Europäische Gerichtshof wichtige Grenzen für kommerzielle Datenbanken aufgezeigt, die Informationen über strafrechtliche Verurteilungen bereitstellen. Im Mittelpunkt der Entscheidung stehen das Verhältnis zwischen Datenschutz und Informationsfreiheit, die Reichweite des sogenannten Medienprivilegs sowie die wirksame Durchsetzung der Betroffenenrechte.
Die Entscheidung betrifft unmittelbar ein schwedisches Geschäftsmodell. Ihre Aussagen sind jedoch auch für Betreiber von Rechercheplattformen, Personensuchmaschinen, Compliance-Datenbanken und Background-Check-Diensten von Bedeutung. Gleiches gilt für Unternehmen, die solche Angebote zur Überprüfung von Bewerbern, Beschäftigten, Vertragspartnern oder Geschäftskontakten einsetzen.

Der Ausgangsfall: Strafurteile gegen Bezahlung abrufbar
Das schwedische Unternehmen Legal Newsdesk Sweden AB betrieb unter der Bezeichnung „Lexbase“ eine Online-Datenbank. Über diese konnten Nutzer nach Personen und Unternehmen suchen, gegen die in Schweden Strafverfahren geführt worden waren.
Ein im Jahr 2011 strafrechtlich verurteilter Mann verlangte die Löschung seiner personenbezogenen Daten. Die Entscheidung blieb jedoch zunächst weiterhin über die Datenbank abrufbar und wurde erst später aufgrund einer unternehmensinternen Speicherregel entfernt. Der Betroffene verlangte daraufhin Schadensersatz wegen eines Verstoßes gegen die Datenschutz-Grundverordnung.
Das Unternehmen berief sich auf ein nach schwedischem Recht erteiltes Veröffentlichungszertifikat und den besonderen Schutz der Meinungs- und Informationsfreiheit. Nach der zugrunde liegenden nationalen Regelung standen dem Betroffenen im Wesentlichen nur äußerungsrechtliche Möglichkeiten zur Verfügung, insbesondere eine Strafanzeige oder eine Schadensersatzklage wegen Verleumdung.

Das Medienprivileg gilt nicht für jedes Informationsangebot
Art. 85 DSGVO verpflichtet die Mitgliedstaaten, den Schutz personenbezogener Daten mit der Meinungs- und Informationsfreiheit in Einklang zu bringen. Für Verarbeitungen zu journalistischen, wissenschaftlichen, künstlerischen oder literarischen Zwecken können deshalb bestimmte Ausnahmen von der DSGVO vorgesehen werden.
Der Begriff der journalistischen Tätigkeit ist zwar grundsätzlich weit auszulegen. Nach Ansicht des EuGH reicht es jedoch nicht aus, Dokumente lediglich technisch zu erfassen und gegen Bezahlung online bereitzustellen.
Eine privilegierte journalistische Verarbeitung setzt vielmehr voraus, dass die Veröffentlichung tatsächlich der Vermittlung von Informationen, Meinungen oder Ideen an die Öffentlichkeit dient. Hinzukommen müssen journalistische Merkmale, beispielsweise:

  • eine redaktionelle Bearbeitung oder Einordnung,
  • eine erkennbare redaktionelle Linie,
  • die Überprüfung der zugrunde liegenden Tatsachen,
  • die Beachtung journalistischer Berufs- und Ethikregeln.

Wer öffentliche Strafurteile ohne eine solche journalistische Aufbereitung lediglich in eine durchsuchbare Bezahlplattform übernimmt, kann sich daher nicht allein aufgrund der Veröffentlichungstätigkeit auf das Medienprivileg berufen. Der EuGH überlässt die abschließende Bewertung des konkreten Angebots dem zuständigen schwedischen Gericht. Die vom Gerichtshof formulierten Anforderungen setzen diesem Beurteilungsspielraum jedoch deutliche Grenzen.

Mitgliedstaaten dürfen die DSGVO nicht beliebig einschränken
Von besonderer Bedeutung ist eine weitere Feststellung des Gerichtshofs: Art. 85 Abs. 1 DSGVO ermächtigt die Mitgliedstaaten nicht dazu, außerhalb der ausdrücklich privilegierten Verarbeitungszwecke beliebige Ausnahmen von der DSGVO einzuführen.
Ausnahmen von wesentlichen Teilen der Verordnung dürfen nach Art. 85 Abs. 2 DSGVO insbesondere für journalistische, wissenschaftliche, künstlerische oder literarische Verarbeitungen vorgesehen werden. Diese Öffnungsklausel kann jedoch nicht pauschal auf sonstige kommerzielle Informationsangebote erweitert werden.
Ein nationaler Gesetzgeber darf deshalb nicht allein unter Hinweis auf die Informationsfreiheit dafür sorgen, dass kommerzielle Datenbankbetreiber von den datenschutzrechtlichen Anforderungen weitgehend freigestellt werden.

Betroffenenrechte müssen praktisch durchsetzbar bleiben
Das Urteil stärkt außerdem die Rechtsposition der betroffenen Personen. Die Mitgliedstaaten dürfen ihnen die in der DSGVO vorgesehenen Rechtsbehelfe nicht entziehen und sie ausschließlich auf äußerungsrechtliche Klagen verweisen.
Betroffene müssen grundsätzlich weiterhin die Möglichkeit haben,

  • eine Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde einzureichen,
  • einen wirksamen gerichtlichen Rechtsbehelf gegen Verantwortliche oder Auftragsverarbeiter zu ergreifen,
  • gerichtlichen Rechtsschutz gegen Entscheidungen oder Untätigkeit einer Aufsichtsbehörde zu beanspruchen,
  • bei Vorliegen der Voraussetzungen Schadensersatz nach Art. 82 DSGVO zu verlangen.

Diese Rechte sind in den Art. 77 bis 82 DSGVO geregelt. Sie gehören zu Kapitel VIII der Verordnung. Gerade von diesem Kapitel erlaubt Art. 85 Abs. 2 DSGVO keine Abweichungen. Nationale Regelungen dürfen die Wahrnehmung dieser Rechte daher weder praktisch unmöglich machen noch übermäßig erschweren.

Öffentliche Quellen bleiben personenbezogene Daten
Die Entscheidung verdeutlicht einen grundlegenden datenschutzrechtlichen Unterschied: Die öffentliche Zugänglichkeit einer Information und die Zulässigkeit ihrer weiteren Verarbeitung sind nicht dasselbe.
Auch Informationen aus Gerichtsentscheidungen, amtlichen Registern oder anderen öffentlich zugänglichen Dokumenten bleiben personenbezogene Daten. Ihre Übernahme in eine Datenbank kann mehrere neue Verarbeitungsvorgänge umfassen, unter anderem:

  • das Erheben und Speichern,
  • das Ordnen nach Namen oder anderen Identifikationsmerkmalen,
  • die Indexierung für Suchmaschinen,
  • die Verknüpfung mit weiteren Informationen,
  • die Bereitstellung für einen unbestimmten Nutzerkreis,
  • die kommerzielle Vermarktung.

Jeder dieser Vorgänge muss datenschutzrechtlich zulässig sein. Eine rechtmäßige Veröffentlichung durch ein Gericht oder eine Behörde begründet deshalb keine allgemeine Erlaubnis für jede spätere Nutzung.
Besonders relevant ist die veränderte Wirkung der Daten. Eine einzelne Entscheidung in einem Gerichtsarchiv kann nur mit erheblichem Rechercheaufwand auffindbar sein. Wird sie dagegen in eine namensbasierte Suchdatenbank aufgenommen, entsteht eine wesentlich höhere Auffindbarkeit. Durch die technische Strukturierung können außerdem Informationen aus verschiedenen Verfahren zusammengeführt und dauerhaft einer bestimmten Person zugeordnet werden.
Die Daten selbst müssen sich dabei nicht verändern. Ihre Reichweite, Zugänglichkeit, Verknüpfbarkeit und mögliche Verwendung verändern sich jedoch erheblich.

Art. 10 DSGVO als zusätzliche Zulässigkeitsschranke
Enthält eine Datenbank Angaben über strafrechtliche Verurteilungen, Straftaten oder damit zusammenhängende Sicherungsmaßregeln, ist zusätzlich Art. 10 DSGVO zu beachten.
Art. 10 DSGVO stellt keine eigenständige Rechtsgrundlage dar. Vielmehr ist eine zweistufige Prüfung erforderlich:
Zunächst muss die Verarbeitung auf eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO gestützt werden können. Darüber hinaus darf die Verarbeitung grundsätzlich nur unter behördlicher Aufsicht erfolgen oder durch das Unionsrecht beziehungsweise das Recht eines Mitgliedstaats ausdrücklich zugelassen sein. Eine solche gesetzliche Grundlage muss geeignete Garantien für die Rechte und Freiheiten der Betroffenen enthalten.
Ein umfassendes Register strafrechtlicher Verurteilungen darf nach Art. 10 Satz 2 DSGVO ausschließlich unter behördlicher Aufsicht geführt werden. Ein Verweis auf ein berechtigtes Interesse nach Art. 6 Abs. 1 Buchst. f DSGVO kann die zusätzlichen Voraussetzungen des Art. 10 DSGVO daher nicht ersetzen.
Der EuGH hat im vorliegenden Verfahren nicht abschließend darüber entschieden, ob die konkrete Datenbank mit Art. 10 DSGVO vereinbar war. Seine Entscheidung betrifft vor allem Art. 85 DSGVO und die Rechtsbehelfe der Betroffenen. Für die praktische Zulässigkeitsprüfung bleibt Art. 10 DSGVO gleichwohl zwingend zu berücksichtigen.

Keine allgemeine Löschfrist für Strafurteile
Aus dem Urteil ergibt sich keine feste europäische Löschfrist für Informationen über strafrechtliche Verurteilungen. Betreiber müssen jedoch nachweisen können, dass die Speicherung weiterhin für einen konkreten und rechtmäßigen Zweck erforderlich ist.
Nach dem Grundsatz der Speicherbegrenzung dürfen personenbezogene Daten nicht länger in identifizierbarer Form gespeichert werden, als es für die jeweiligen Verarbeitungszwecke notwendig ist. Eine interne Löschregel ist daher nicht schon deshalb angemessen, weil sie im Unternehmen schriftlich festgelegt wurde.
Bei der Festlegung von Speicherfristen sind insbesondere zu berücksichtigen:

  • der konkrete Zweck der Datenbank,
  • die Schwere und das Alter der Verurteilung,
  • die Aktualität und Vollständigkeit der Informationen,
  • mögliche Tilgungs- oder Rehabilitationsinteressen,
  • die Reichweite und Auffindbarkeit der Veröffentlichung,
  • das Risiko beruflicher oder gesellschaftlicher Nachteile,
  • bestehende gesetzliche Aufbewahrungs- oder Löschregelungen.

Sehr lange oder pauschale Speicherfristen sind bei Daten über strafrechtliche Verurteilungen besonders begründungsbedürftig.

Konsequenzen für Anbieter von Recherche- und Compliance-Diensten
Betreiber entsprechender Plattformen sollten ihre Datenbestände und Geschäftsmodelle umfassend überprüfen. Dabei reicht es nicht aus, lediglich die öffentliche Herkunft der Informationen zu dokumentieren.
Zu untersuchen sind insbesondere folgende Punkte:
1. Art der verarbeiteten Daten
Es muss geklärt werden, ob rechtskräftige Verurteilungen, laufende Verfahren, eingestellte Ermittlungen oder lediglich Verdachtsinformationen verarbeitet werden. Diese Kategorien dürfen nicht undifferenziert behandelt werden.
2. Konkreter Verarbeitungszweck
Der Zweck muss eindeutig, legitim und nachvollziehbar festgelegt sein. Eine vorsorgliche Sammlung für nicht näher bestimmte spätere Nutzungsmöglichkeiten genügt regelmäßig nicht.
3. Rechtsgrundlage nach Art. 6 DSGVO
Jede Verarbeitung benötigt eine tragfähige Rechtsgrundlage. Wird Art. 6 Abs. 1 Buchst. f DSGVO herangezogen, ist eine konkrete und dokumentierte Interessenabwägung erforderlich.
4. Zusätzliche Erlaubnis nach Art. 10 DSGVO
Bei strafrechtlichen Daten ist zu prüfen, welche unionsrechtliche oder nationale Vorschrift die Verarbeitung ausdrücklich erlaubt und welche Schutzmaßnahmen diese Vorschrift verlangt.
5. Richtigkeit und Aktualität
Es müssen Verfahren bestehen, durch die Berichtigungen, Aufhebungen, Freisprüche, Verfahrenseinstellungen und sonstige Änderungen zeitnah berücksichtigt werden.
6. Speicher- und Löschkonzept
Die Speicherfristen müssen zweckbezogen festgelegt, regelmäßig überprüft und technisch umgesetzt werden.
7. Bearbeitung von Betroffenenanträgen
Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsanträge dürfen nicht lediglich formal vorgesehen sein. Sie müssen praktisch erreichbar und innerhalb der gesetzlichen Fristen bearbeitbar sein.
8. Datenschutz-Folgenabschätzung
Bei einer umfangreichen Verarbeitung personenbezogener Daten über strafrechtliche Verurteilungen oder Straftaten ist nach Art. 35 Abs. 3 Buchst. b DSGVO grundsätzlich eine Datenschutz-Folgenabschätzung erforderlich.
9. Zugriffs- und Berechtigungskonzept
Der Zugriff sollte auf erforderliche Nutzergruppen beschränkt werden. Eine zulässige Speicherung bedeutet nicht automatisch, dass die Daten einem unbegrenzten Personenkreis bereitgestellt werden dürfen.
Auch die Nutzer solcher Datenbanken tragen Verantwortung
Nicht nur die Plattformbetreiber müssen die datenschutzrechtlichen Voraussetzungen beachten. Auch Unternehmen, die Informationen aus solchen Datenbanken abrufen und für eigene Entscheidungen verwenden, verarbeiten personenbezogene Daten.
Vor einem Background Check oder einer Compliance-Prüfung sollte daher geklärt werden:

  • Für welchen konkreten Zweck werden die Informationen benötigt?
  • Ist die Abfrage für diesen Zweck erforderlich und verhältnismäßig?
  • Besteht eine Rechtsgrundlage für die eigene Verarbeitung?
  • Ist die Nutzung strafrechtlicher Daten nach Art. 10 DSGVO zulässig?
  • Wie wird die Richtigkeit der erhaltenen Informationen überprüft?
  • Darf eine Entscheidung ausschließlich oder maßgeblich auf diesen Angaben beruhen?
  • Wann werden die abgerufenen Daten wieder gelöscht?
  • Wie werden die betroffenen Personen informiert?

Ein Vertrag mit einem Datenbankanbieter oder dessen Zusicherung, ausschließlich öffentliche Quellen zu verwenden, ersetzt diese eigene Prüfung nicht.

Fazit
Das Urteil des EuGH macht deutlich, dass öffentliche Informationen nicht außerhalb des Datenschutzrechts stehen. Werden Strafurteile systematisch erfasst, nach Personen durchsuchbar gemacht und kommerziell bereitgestellt, entsteht eine eigenständige und regelmäßig besonders eingriffsintensive Verarbeitung.
Eine bloße technische Veröffentlichung gegen Bezahlung ist nicht automatisch journalistisch. Das Medienprivileg setzt vielmehr einen tatsächlichen journalistischen Zweck, eine redaktionelle Einordnung und eine Überprüfung der zugrunde liegenden Tatsachen voraus.
Zugleich dürfen die Betroffenen nicht ihrer Rechte aus der DSGVO beraubt und ausschließlich auf äußerungsrechtliche Verfahren verwiesen werden. Betreiber und Nutzer kommerzieller Personendatenbanken müssen deshalb sowohl die allgemeinen Zulässigkeitsvoraussetzungen der DSGVO als auch die zusätzlichen Anforderungen für Daten über strafrechtliche Verurteilungen beachten.
Die zentrale praktische Erkenntnis lautet: Die öffentliche Auffindbarkeit einer Information erlaubt ihre Kenntnisnahme. Sie rechtfertigt aber nicht automatisch deren systematische Sammlung, personenbezogene Erschließung und wirtschaftliche Verwertung.

Quellen

  • Gerichtshof der Europäischen Union. (2026, 9. Juli). Urteil in der Rechtssache C-199/24, ND gegen Legal Newsdesk Sweden AB, vormals Garrapatica AB (ECLI:EU:C:2026:564). EUR-Lex.
  • Europäisches Parlament & Rat der Europäischen Union. (2016). Verordnung (EU) 2016/679 vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). Amtsblatt der Europäischen Union, L 119, 1–88.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 27. Juli 2026.