Die Weitergabe von Namen und Adresse eines Patienten ohne dessen Einwilligung an ein Abrechnungszentrum verstößt gegen die Datenschutz-Grundverordnung (hier: Art. 6 Abs. 1 und Art. 14 Abs. 1 DS-GVO). Infolgedessen ist ein Schadenersatzanspruch nach der DS-GVO in Höhe von 1.500 Euro angemessen und ausreichend, sagt das Amtsgericht Pforzheim (2 C 381/21).
Die Entscheidung ist ein Musterbeispiel für die Notwendigkeit, DSGVO-relevante Vorgänge gerade in Arztpraxen sauber zu prüfen. Die Übermittlung von Daten an Abrechnungszentren gehört dabei ganz nach oben.
Das AG hatte dabei berücksichtigt, dass sich der von der Arztpraxis begangene Verstoß nicht als besonders schwerwiegend darstellt, insbesondere keinerlei Anhaltspunkte für ein systematisches Vorgehen oder gar eine Schädigungs- oder Bereicherungsabsicht erkennen lassen.
Andererseits – so das Gericht – sieht das Gesetz einen Ausschluss vermeintlicher Bagatellschäden nicht vor. Vielmehr sei der Schadensbegriff der DS-GVO weit auszulegen und, da es sich um einen europarechtlichen Anspruch handele, nicht mit den bisher in Deutschland üblichen Beträgen für einen immateriellen Schadenersatz zu vergleichen. Um die geforderte Abschreckung zu erreichen, müsse der zuzusprechende Schadenersatz über einen rein symbolischen Betrag hinausgehen.
Hochspezialisierter Fachanwalt für Strafrecht & IT-Recht: Rechtsanwalt Jens Ferner verteidigt Mandanten in komplexen Strafverfahren mit Spezialisierungen im Cybercrime und Wirtschaftsstrafrecht und berät im IT-Recht zu Softwarerecht samt KI, IT-Vertragsrecht und Cybersicherheit – mit der besonderen Stärke, juristische und technische Expertise als Softwareentwickler zu verbinden.
Als Lehrbeauftragter an der FH Aachen (Wirtschaftsstrafrecht und IT-Compliance) doziert er zu KI-Kompetenz und strategischem Denken und publiziert regelmäßig in straf- und IT-rechtlichen Fachaufsätzen sowie in der Kommentierung im BeckOK StPO (IT-Strafprozessrecht, digitale Beweismittel). Überdies beschäftigt er sich mit den rechtsstaatlichen Grundlagen moderner Arbeit und moderner Technologie – insbesondere mit der Frage, wie Bewusstsein, Verantwortung und Cybersecurity-Awareness im KI-geprägten Alltag Freiheitsräume und europäische Rechtsprinzipien sichern.