4.1 Rechtsgrundlose Verarbeitung
Rz. 54
Werden personenbezogene Daten durch eine Finanzbehörde verarbeitet, ohne dass hierfür eine Rechtsgrundlage einschlägig ist, so ist die Verarbeitung rechtswidrig. Auch die Verarbeitung auf Grundlage einer potenziellen Einwilligung der betroffenen Person würde keine hinreichende Zulassung der Datenverarbeitung im Besteuerungsverfahren nach der AO darstellen, da die Steuerverwaltung als Teil der staatlichen Eingriffsverwaltung keine wirksam erteilte Einwilligung vor dem Hintergrund des gesetzlichen Zwangs, der zur Durchsetzung der Mitwirkungspflichten ausgeübt werden kann, unterstellen darf. Die DSGVO schließt ausdrücklich aus, dass bei Vorliegen eines Subordinationsverhältnisses von einer wirksamen Einwilligung i. S. d. Art. 7 DSGVO ausgegangen werden kann. Zudem darf die Datenverarbeitung nicht von der Einwilligung des Stpfl. abhängen, da dieser es sonst jederzeit in der Hand hätte, durch den Widerruf seiner Einwilligung die Grundlage für die rechtmäßige Datenverarbeitung zu entziehen.
Hiervon zu trennen sind aber die Verarbeitungsvorgänge, die von einer vorhergehenden Handlung des Stpfl. tatbestandlich abhängen. In diesen Fällen ist diese Handlung nicht als Einwilligung in die Datenverarbeitung, sondern als Teil des verfahrensrechtlichen Tatbestands anzusehen, mit dessen Erfüllung der fragliche Verarbeitungsvorgang ausgelöst wird. Will der Stpfl. diesen Vorgang rückgängig machen, kommt dies nur in den gesetzlichen geregelten Fällen in Betracht, ohne dass dies Folgen für die Zulässigkeit der Datenverarbeitung hat. Der Fortführung des Verfahrens stehen aus datenschutzrechtlicher Sicht indes keine Bedenken gegenüber, wenn der Stpfl. nach der Einleitung des Verfahrens an diesem nicht länger festhalten will.
Als Beispiele für eine rechtsgrundlose Verarbeitung durch die Finanzbehörde kommen die Einleitung eines Verarbeitungsvorgangs trotz Fehlens der tatbestandlichen Voraussetzungen in Betracht. Auch ein Verarbeitungsexzess (z. B. die Datenverarbeitung ist zur Erfüllung der Aufgaben der zuständigen Finanzbehörde nicht erforderlich, da die erhobenen Daten bereits bekannt sind oder einen Stpfl. betreffen, für den die Finanzbehörde nicht zuständig ist; die Daten werden in Folge eines menschlichen Versagens nicht im Besteuerungsverhältnis zur betroffenen Person, sondern z. B. durch eine Fehlkuvertierung gegenüber einem unbeteiligten Dritten verwendet) führte zu einer entsprechenden Verfehlung.
Rz. 55
Kein Fall der unzulässigen Datenverarbeitung ist die Weiterverarbeitung zu einem anderen, gesetzlich geregelten Zweck. Nach Art. 6 Abs. 4 DSGVO können durch nationales Recht Rechtsgrundlagen für die Verarbeitung zu einem anderen Zweck als dem ursprünglichen geschaffen werden.
4.2 Folgen
Rz. 56
Die datenschutzrechtliche Bewertung geht nicht mit der steuerrechtlichen Bewertung der Behördenentscheidung einher und beeinflusst diese auch nicht. Dies hat zur Folge, dass eine in datenschutzrechtlicher Hinsicht unzulässige Datenverarbeitung nicht zwingend die Rechtswidrigkeit der Behördenentscheidung und deren Aufhebbarkeit zur Folge haben muss. Mit anderen Worten führt eine aus datenschutzrechtlicher Sicht rechtswidrige Datenverarbeitung nicht zwingend, sondern eher nur im Ausnahmefall zu einem Verwertungsverbot im Rahmen des Besteuerungsverfahrens. Daher erfolgt die rechtliche Überprüfung in unterschiedlichen Verfahren mit jeweils unterschiedlichen in Betracht kommenden Rechtsfolgen, wobei im Folgenden nur die Maßnahmen zur datenschutzrechtlichen Überprüfung dargestellt werden sollen:
- Geltendmachung der Betroffenenrechte gegenüber dem Verantwortlichen,
- Meldung einer Datenpanne durch den Verantwortlichen,
- Meldung an den Datenschutzbeauftragten beim Verantwortlichen,
- Beschwerde zur Aufsichtsbehörde,
- Klage gegen den Verantwortlichen vor dem FG bei Streitigkeit hinsichtlich der Rechtmäßigkeit der Datenverarbeitung auf Wahrung der Vorgabe der DSGVO,
- Geltendmachung eines Schadensersatzanspruchs, falls der datenschutzrechtliche Verstoß zu einem materiellen oder immateriellen Schaden beim Betroffenen geführt hat. Dieser tritt neben den nationalen Amtshaftungsanspruch aus § 839 BGB i. V. m. Art. 34 GG.
Die Verhängung einer Geldbuße nach Art. 83 DSGVO ist gegenüber dem Verantwortlichen nicht vorgesehen, da der national...