{"id":2675,"date":"2026-02-19T15:55:43","date_gmt":"2026-02-19T14:55:43","guid":{"rendered":"https:\/\/blog.eprivacy.eu\/?p=2675"},"modified":"2026-02-19T15:55:43","modified_gmt":"2026-02-19T14:55:43","slug":"zweckwidrige-datenverwendung-durch-auftragsverarbeiter-cnil-verhaengt-millionenbussgeld","status":"publish","type":"post","link":"https:\/\/blog.eprivacy.eu\/?p=2675&lang=de","title":{"rendered":"Zweckwidrige Datenverwendung durch Auftragsverarbeiter: CNIL verh\u00e4ngt Millionenbu\u00dfgeld"},"content":{"rendered":"\n<p>Die franz\u00f6sische Datenschutzaufsichtsbeh\u00f6rde CNIL hat im Dezember 2025 gegen Mobius Solutions, einen IT-Dienstleister der Musik-Streaming-Plattform Deezer, eine Geldbu\u00dfe in H\u00f6he von 1 Million Euro verh\u00e4ngt. Anlass war unter anderem die zweckwidrige Verwendung personenbezogener Nutzerdaten, auf die Deezer die zust\u00e4ndige Aufsichtsbeh\u00f6rde als Verantwortlicher selbst aufmerksam gemacht hatte.<br>\u00a0<br>Die Entscheidung st\u00fctzt sich auf die allgemeinen gesetzlichen Regelungen zur Auftragsverarbeitung. Danach muss jede Verarbeitung personenbezogener Daten durch einen Auftragsverarbeiter auf einer klaren vertraglichen Grundlage zwischen Verantwortlichem und Dienstleister beruhen. Die Nutzung der Daten ist dabei strikt auf die vorher festgelegten, eindeutigen und rechtm\u00e4\u00dfigen Zwecke beschr\u00e4nkt. Zudem sind Auftragsverarbeiter verpflichtet, ihre Verarbeitungst\u00e4tigkeiten ordnungsgem\u00e4\u00df zu dokumentieren.<br>\u00a0<br>Im Fall von Mobius wurden diese Anforderungen gleich in mehrfacher Hinsicht verletzt: So wurden nicht nur die Daten von \u00fcber 46 Millionen Deezer-Nutzern entgegen der vertraglich mit Deezer vereinbarten Zweckbindung zur Weiterentwicklung des eigenen Angebots verwendet, auch die nach Beendigung der Zusammenarbeit vertraglich vorgesehene L\u00f6schung der Daten unterblieb. Dar\u00fcber hinaus kam Mobius nach Auffassung der CNIL seinen Dokumentationspflichten nicht ordnungsgem\u00e4\u00df nach.<br>\u00a0<br>Die Entscheidung verdeutlicht einmal mehr, wie wichtig es ist, dass Auftragsverarbeiter sich bei der Datenverarbeitung strikt an die vertraglich vereinbarte Zweckbindung halten. Auch f\u00fcr die Auftraggeber als Verantwortliche ist dies von gro\u00dfer Bedeutung, da sie gesetzlich verpflichtet sind, die Datenverarbeitung durch den Auftragsverarbeiter zu \u00fcberwachen.<br>\u00a0<br>Nach deutschem Datenschutzrecht kann es als Verantwortlicher in diesem Zusammenhang daher sinnvoll sein, Datenschutzverst\u00f6\u00dfe aktiv zu melden, da die Meldung in einem Bu\u00dfgeldverfahren nicht als Beweismittel gegen den Meldepflichtigen verwendet werden darf. Ein Bu\u00dfgeldverfahren wegen des gemeldeten Versto\u00dfes kann dann nur noch auf Grundlage anderer, unabh\u00e4ngiger Erkenntnisse gef\u00fchrt werden.<br>\u00a0<br>(Dr. Lukas Mezger, UNVERZAGT Rechtsanw\u00e4lte)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die franz\u00f6sische Datenschutzaufsichtsbeh\u00f6rde CNIL hat im Dezember 2025 gegen Mobius Solutions, einen IT-Dienstleister der Musik-Streaming-Plattform Deezer, eine Geldbu\u00dfe in H\u00f6he von 1<\/p>\n<p class=\"link-more\"><a class=\"myButt \" href=\"https:\/\/blog.eprivacy.eu\/?p=2675&#038;lang=de\">Read More<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[10],"tags":[],"_links":{"self":[{"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/posts\/2675"}],"collection":[{"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2675"}],"version-history":[{"count":1,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/posts\/2675\/revisions"}],"predecessor-version":[{"id":2676,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=\/wp\/v2\/posts\/2675\/revisions\/2676"}],"wp:attachment":[{"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2675"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2675"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.eprivacy.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2675"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}