Norwegische Datenschutzbehörde sanktioniert Unternehmen für Zweckentfremdung von Kundendaten im Marketing

Die norwegische Datenschutzaufsicht Datatilsynet hat ein Bußgeld in Höhe von rund 1,78 Millionen Euro gegen eine vor allem in Nordeuropa tätige Elektronikkette verhängt. Anlass waren insbesondere unwirksame Einwilligungen, Verstöße gegen den Grundsatz der Zweckbindung bei der Nutzung von Kundendaten sowie Defizite bei der Rechenschaftspflicht des Unternehmens als datenschutzrechtlich Verantwortlicher. Betroffen war der Kundenclub des Unternehmens, über den Mitglieder Rabatt- und Bonusaktionen nutzen konnten.

Im Einzelnen beanstandete die Behörde eine unzureichende Information der Kunden über den Umfang der Datenverarbeitung bei der Anmeldung, eine fehlende klare Trennung zwischen der Einwilligung zur Datenverarbeitung und der Zustimmung zu den Allgemeinen Geschäftsbedingungen sowie einen insgesamt zu unbestimmten Zweck der Einwilligung. Zudem wurden interne Kundendaten mit Daten von Drittplattformen zusammengeführt, um Werbung zu personalisieren, obwohl diese Daten ursprünglich nur für die Verwaltung der Kundenclub-Mitgliedschaft erhoben worden waren. Im Gegenzug zu allgemeinen Rabatten wurden personenbezogene Daten verlangt, was die Freiwilligkeit der Einwilligung zusätzlich infrage stellt.

Der Fall verdeutlicht, dass eine für einen bestimmten Zweck erteilte Einwilligung nicht ohne weitere, gesonderte Einwilligung auf andere Verarbeitungszwecke wie Werbung oder Profilbildung ausgedehnt werden darf.

Unternehmen sollten ihre Einwilligungsprozesse sollten regelmäßig überprüfen und einzelne Verarbeitungszwecke klar voneinander trennen, statt sie zu bündeln. Betroffene müssen zudem vorab nachvollziehen können, welche Daten zu welchem Zweck verarbeitet werden.

(Dr. Lukas Mezger, UNVERZAGT Law)