News

Generalanwalt am EuGH: Fahrzeugidentifikationsnummer als personenbezogenes Datum? Es kommt darauf an

In seinen Schlussanträgen vom 4. Mai 2023 beschäftigt sich Generalanwalt Sánchez-Bordona u.a. mit der Frage, ob eine Fahrzeugidentifikationsnummern (FIN) ein personenbezogenes Datum ist. Diese Schlussanträge wurden (soweit ersichtlich) bislang noch nicht in der Datenschutz-Szene diskutiert. Der Generalanwalt kommt zum Ergebnis, dass die FIN personenbezogen sein kann aber nicht sein muss, und benennt konkrete Kriterien für die Bestimmung, ob ein Personenbezug vorliegt. Das ist nicht zuletzt deswegen beachtlich, weil in § 45 Satz 2 StVG der FIN ein Personenbezug zugeschrieben wird und Datenschutzbehörden aus Deutschland und anderen Mitgliedstaaten und auch der EDSA zuvor wiederholt die FIN immer als personenbezogen einstuften.

Sachverhalt, zu dem der Generalanwalt sich geäußert hat

Bevor man sich dem Inhalt der Schlussanträge widmet, lohnt es sich einmal zu klären, was eine FIN überhaupt ist. Die FIN wird in Art. 2 Nr. 2 VO 19/2011 der KOM definiert als der alphanumerische Code, den der Hersteller einem Fahrzeug zu dem Zweck zuweist, dass jedes Fahrzeug einwandfrei identifiziert werden kann. Die FIN ist also eine nur einmal vorkommende Zahlen- und Zeichenabfolge, die einem Fahrzeug eindeutig zugeordnet ist.

Weil Fahrzeuge auch einem Fahrzeugeigentümer und -halter zugeordnet werden, kommt häufig in der Praxis die Frage auf, ob die FIN denn personenbezogen ist. Der EuGH hat in einem Urteil vom 24. Februar 2022 in einem Fall keine Zweifel daran geäußert, dass die von der Steuerbehörde angefragten Daten – zu der auch die FIN gehörte – personenbezogen waren. Auch in anderen Entscheidungen hat der EuGH bei der Feststellung eines Personenbezugs den Standpunkt vertreten, dass Zusatzinformationen – wie bei Dritten vorhandenes Wissen – zu berücksichtigen sind. Es ist laut der EuGH-Rechtsprechung insbesondere nicht notwendig, dass sich die für die Zuordnung zu einer Person notwendigen Zusatzinformationen bei demjenigen befinden, der die Datenverarbeitung vornimmt.

Der Generalanwalt ist jedoch in der im Fokus dieses Beitrags stehenden Rechtssache der Auffassung, dass die FIN nicht immer personenbezogen sein muss. In dem Rechtsstreit geht es um die Verpflichtung zur Herausgabe der FIN an unabhängige Wirtschaftsakteure. Man streitet darüber, ob die FIN personenbezogen ist und ob Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Pflicht zur Herausgabe von Informationen aus der Verordnung 2018/858 die Weitergabe der FIN erlaubt.

Das Unternehmen Scania gewährt unabhängigen Wirtschaftsakteuren (wie den Mitgliedern des im Streitfall relevanten Gesamtverbands Autoteile-Handel) über eine Website u.a. Zugang zu Fahrzeugdaten und Reparatur- und Wartungsinformationen. Hierzu gehört jedoch nicht die FIN. Scania argumentiert, dass die FIN personenbezogen sei und die Pflicht aus der Verordnung 2018/858 nicht den Vorgaben aus Art. 6 Abs. 2 und 3 DSGVO entsprechen würde. Es wurde vorgetragen, dass eine FIN deswegen nicht auf Basis von Art. 6 Abs. 1 lit. c DSGVO herausgeben werden könne. Für den Ausgangsfall ist es entscheidend, ob die FIN ein personenbezogenes Datum ist. Denn nur dann wäre eine Rechtsgrundlage aus der DSGVO für die Weitergabe der FIN erforderlich.

Was sagt die DSGVO dazu, wann eine Information personenbezogen ist?

Nach Art. 4 Nr. 1 DSGVO sind personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (…). Dabei sieht Erwägungsgrund 26 Satz 3 zur DSGVO eine weite Betrachtung bei der Feststellung des Personenbezugs vor: „Um festzustellen, ob eine natürliche Person identifizierbar ist, sollten alle Mittel berücksichtigt werden, die von dem Verantwortlichen oder einer anderen Person nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die natürliche Person direkt oder indirekt zu identifizieren, wie beispielsweise das Aussondern.“

Aussagen von deutschen Datenschutzbehörden und des EDSA vor den Schlussanträgen

Verschiedene Datenschutzaufsichtsbehörden haben bisher den Personenbezug bei der FIN immer angenommen. So geht die LDI NRW davon aus, dass die FIN ein personenbezogenes Datum ist. Denn über sie ließen sich rein technische Daten eines Kraftfahrzeuges mit den Halterdaten oder den Kundendaten verknüpfen (24. Datenschutz- und Informationsfreiheitsbericht der LfDI NRW S. 44). Bei einem vom BayLDA untersuchten Fall (siehe 6. Tätigkeitsbericht 2013/2014 des BayLDA S. 69) ging es um die Frage, ob Kfz-Versicherungen, die nach Verkehrsunfällen u.a. die FIN an Restwertbörsen weiterleiten, personenbezogene Daten übermitteln. Auch hier vertrat die Behörde, dass die FIN ein personenbezogenes Datum ist.

Laut einer gemeinsamen Erklärung der DSK mit dem Verband der Automobilindustrie aus dem Jahr 2016 sind „die bei der Kfz-Nutzung anfallenden Daten (…) jedenfalls dann personenbezogen im Sinne des Bundesdatenschutzgesetzes (BDSG), wenn eine Verknüpfung mit der Fahrzeugidentifikationsnummer oder dem Kfz- Kennzeichen vorliegt.“ Der EDSA hat sich in den Leitlinien 01/2020 zur Verarbeitung personenbezogener Daten im Zusammenhang mit vernetzten Fahrzeugen und mobilitätsbezogenen Anwendungen ebenfalls zur FIN geäußert. Die Behörden der Mitgliedstaaten scheinen darin davon auszugehen, dass die FIN personenbezogen ist und in vielen Fällen überhaupt erst eine Zuordnung von Informationen aus einem Fahrzeug zu einer natürlichen Person ermöglicht.

Ansicht des Generalanwalts

Der Generalanwalt ist der Auffassung, dass die FIN nicht zwingend ein personenbezogenes Datum im Sinne von Art. 4 Nr. 1 DSGVO sei. Es komme darauf an, aus wessen Perspektive man die Frage betrachtet und welche Mittel ein bestimmter Akteur vernünftigerweise zur Identifizierung nutzt. Bislang ist allgemein nicht geklärt, ob eine Information entweder immer für alle einen Personenbezug oder keinen Personenbezug aufweist oder ob das je nach Akteur unterschiedlich sein kann. Der Generalanwalt scheint der Ansicht zu folgen, dass man aus individueller Perspektive bestimmen müsse, ob ein bestimmter Akteur mit Zugang zur FIN über Mittel verfügen kann, die es ihm bei vernünftiger Betrachtung ermöglichen, die FIN zur Identifizierung des Eigentümers des jeweiligen Fahrzeugs zu nutzen. Der Generalanwalt geht darauf ein, dass als mögliche Mittel der Identifizierung Zulassungsbescheinigungen beachtet werden müssen, die gemäß gesetzlichen Vorgaben zwingend die FIN und die Identität des Fahrzeuginhabers enthalten. In den Schlussanträgen wird vertreten, dass eine Behörde ggf. andere Mittel vernünftigerweise nutzen würde als ein anderer Akteur.

Im Ausgangsfall wurde auch argumentiert, dass die FIN zumindest dann kein personenbezogenes Datum sei, wenn der Käufer eines Fahrzeugs keine natürliche Person ist. Der Generalanwalt schließt sich dieser Aussage an und geht davon aus, dass eine die FIN „nicht als solche und nicht in jedem Fall“ ein personenbezogenes Datum sei. Es würde „zumindest für die Hersteller von Fahrzeugen in der Regel und vor allem dann [kein Personenbezug bestehen], wenn das Fahrzeug keiner natürlichen Person gehört.“ In dem Kontext ist es interessant, dass der Generalanwalt nicht weiter auf die EuGH-Rechtsprechung zum Personenbezug von Informationen eingeht, die sich auf ein Unternehmen beziehen, das in seiner Bezeichnung auch den Namen eines Menschen enthält. Ggf. wird der EuGH auf seine diesbezügliche Rechtsprechung im Urteil eingehen und klarstellen, wann eine FIN nicht personenbezogen ist, wenn ein Fahrzeug einem Unternehmen gehört. Das wäre insbesondere deswegen wünschenswert, weil der Eigentümer und der Halter eines Fahrzeugs nicht ein und dieselbe Person sein müssen. Bspw. kann eine Bank Eigentümer eines Leasingfahrzeugs sein aber ein Mensch der Halter desselben Fahrzeugs.

Ob im konkreten Fall die FIN ein personenbezogenes Datum ist, müsse laut dem Generalanwalt aber auch nicht der EuGH, sondern das vorlegende Gericht prüfen. Der Generalanwalt äußert sich jedoch etwas indirekt zum von ihm vertretenen Ergebnis, indem er Folgendes schreibt: „Es ist Sache des vorlegenden Gerichts, zu klären, ob, wie es den Anschein hat, die Mitglieder des Gesamtverbands Autoteile-Handel bei vernünftiger Betrachtung über Mittel verfügen können, die es ermöglichen, eine FIN einer bestimmten oder bestimmbaren natürlichen Person zuzuordnen. Sollte dies der Fall sein, wären die FIN für sie (und mittelbar für den Hersteller, der ihnen die FIN zur Verfügung stellt) personenbezogene Daten, deren Verarbeitung der DSGVO unterliegt.“

Konsequenzen für die Praxis und Übertragbarkeit

In dem Verfahren vor dem EuGH geht es speziell um die Frage, ob die FIN ein personenbezogenes Datum ist. Sollte der EuGH sich der Ansicht des Generalanwalts anschließen, hätte dies jedoch auch potenziell Auswirkungen auf andere Kennnummern. Dann wäre nämlich aus individueller Perspektive zu bestimmen, wer welche Mittel vernünftigerweise für die Identifizierung nutzt und dabei nicht immer auch auf bei Dritten vorhandenes und für den Datenverarbeitenden einholbares Wissen abzustellen. Der EuGH ist selbstverständlich nicht an die Schlussanträge des Generalanwalts gebunden. Sollte der Gerichtshof aber der in der Schlussanträge geäußerten Auffassung folgen, hätte diese Entscheidung eine hohe Praxisrelevanz für den Automobilsektor. Dies beträfe beispielsweise Anbieter von Websites, auf denen man anhand der Angabe der FIN weitere Informationen zum Fahrzeug erhalten kann. Auch bleibt abzuwarten, wie sich eine entsprechende Entscheidung des EuGH auf die in Veröffentlichungen von Behörden getätigten Annahmen auswirken würden und wie § 45 Satz 2 StVG vor diesem Hintergrund zu bewerten wäre.

Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.
Wirtschaftsjurist, Counsel
Philipp Quiel, LL.M.

Zurück

News

Tracking und Auswertung von Leistungsdaten im Profisport

Die Datenerfassung im Leistungssport hat sich zu einem unverzichtbaren Instrument für moderne Sportorganisationen entwickelt. Vereine, Verbände und Unternehmen nutzen umfangreiche Datenanalysen zur Leistungsoptimierung und strategischen Entscheidungsfindung. Hierbei werden im Allgemeinen Leistungsdaten, aber mitunter auch sensible Gesundheitsdaten verarbeitet. Verantwortliche müssen die Anforderungen der DSGVO beachten und Rechtsgrundlagen für die Datennutzung nachweisen können. Dieser Beitrag beleuchtet, vor welchen rechtlichen Herausforderungen Vereine bei der Auswertung von Leistungs- und Gesundheitsdaten von Sportlern stehen und auf welche Rechtsgrundlagen sie diese Verarbeitung stützen können.

Der Beitrag von Dr. Carlo Piltz und Ilia Kukin aus dem DSB 10/2025 ist hier abrufbar.

Neue Entwicklungen im UN-Kaufrecht

Die zentrale Stellung des UN-Kaufrechts/CISG als juristische Basis für Export- und Importverträge wird heute nicht mehr infrage gestellt. Praktiker berichten von einer deutlichen Tendenz in den Unternehmen, ihre Außenhandelsgeschäfte gezielt auf das UN-Kaufrecht umzustellen. Ein Ausschluss des UN-Kaufrechts erklärt sich heute überwiegend mit mangelnder Vertrautheit mit seinen Inhalten und fehlender Neigung, diesem Zustand abzuhelfen, lässt sich angesichts der weitreichenden Dispositivität seiner Bestimmungen jedoch kaum mit nicht akzeptablen Lösungen des UN-Kaufrechts belegen. In Fortführung des Gliederungsschemas der vorangegangenen Berichtsaufsätze (zuletzt NJW 2023, NJW Jahr 2023 Seite 2542) wird die Liste der Vertragsstaaten aktualisiert und neben Hinweisen auf aktuelle Arbeitsmittel insbesondere die seit dem letzten Berichtsaufsatz bekannt gewordene in- und ausländische Rechtsprechung zum UN-Kaufrecht/CISG aufgearbeitet.

EuGH-Urteil zum Personenbezug und Informationspflichten – pseudonymisierte Daten können für den Empfänger auch anonym sein

Das EuGH-Urteil in der Rechtssache EDSB vs. SRB (Rs. C‑413/23 P) und dessen Folgen für die Rechtsanwendung werden derzeit zu Recht kontrovers diskutiert. In dem Urteil geht es zwar um Bestimmungen aus der Verordnung 2018/1725, die für die Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union gilt. Der EuGH hat aber ausdrücklich entschieden, dass der Begriff „personenbezogene Daten“ in dieser Verordnung und der DSGVO und der nicht mehr gültigen Richtlinie 95/46 EG identisch auszulegen ist (Rn. 52). Das Urteil ist für Unternehmen und mitgliedstaatliche Behörden gleichermaßen bedeutsam.

Rechtswidrigkeit von (Gebühren) Bescheiden wegen DSGVO-Verstoß - Dürfen öffentliche Stellen ihre Verfahren automatisieren?

Automatisierte Entscheidungen unterliegen gem. Art. 22 DSGVO besonderen gesetzlichen Anforderungen, welche auch im Bereich der öffentlichen Verwaltung gelten. Zentrale Voraussetzung für die Zulässigkeit solcher Entscheidungen ist das Vorliegen einer entsprechenden Rechtsgrundlage. Fehlt diese, ist der Bescheid rechtswidrig. Wie die Verwaltungsgerichte damit umgehen, zeigt eine aktuelle Entscheidung des VG Bremen (Urt. v. 14.07.2025, 2 K 763/23).

Dürfen Datenschutzbehörden die Namen der sanktionierten Unternehmen veröffentlichen?

Sowohl die BfDI als auch die Landesdatenschutzbehörden informieren regelmäßig in Pressemitteilungen über aktuelle Bußgeldverfahren. Mitunter werden dabei auch die betroffenen Unternehmen namentlich genannt. Doch ist dieses Vorgehen überhaupt rechtlich zulässig und welche Grenzen haben die Behörden dabei einzuhalten? In anderen Rechtsgebieten existiert zu diesen Fragen durch umfangreiche Rechtsprechung - allerdings bislang nicht speziell im Bereich des Datenschutzrechts.

Geschäftsgeheimnisse und Auskunftsansprüche nach Art. 15 DSGVO: Spannungsfeld und Praxisfragen

Unternehmen sehen sich häufig mit Auskunftsanfragen betroffener Personen konfrontiert, deren Beantwortung auch Geschäftsgeheimnisse betreffen kann. Dies gilt etwa in Fällen, in denen Unternehmen Informationen zu algorithmischen Entscheidungsprozessen gem. Art. 15 Abs. 1 lit. h DSGVO offenlegen müssen. Aber auch klassische Geschäftsgeheimnisse wie interne Dokumentationen, etwa Kundenlisten oder Produktspezifikationen, können von der Auskunftspflicht nach Art. 15 Abs. 3 DSGVO betroffen sein.