Zum Inhalt springen
Legiscope
Menü
Datenschutz

LDI NRW: Datenschutz Nordrhein-Westfalen und Sanktionen

LDI NRW 2026: Volkswagen Bank, Polizei-Datenleak, Krankenhaus Spital Lippstadt — Aufsichtsbehörde Nordrhein-Westfalen in Detail.

In einem Satz. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) mit Sitz in Düsseldorf ist die Aufsicht für das einwohnerstärkste Bundesland (~17,9 Mio. Einwohner), leitet seit 2018 Bettina Gayk, beschäftigt rund 80 Mitarbeiter und ist bekannt durch den Volkswagen Bank-Bescheid (€1,1 Mio.), das Krankenhaus-Spital Lippstadt-Verfahren und zahlreiche Wohnungsgesellschaft-Sanktionen.

Wichtige Punkte

  • LDI Bettina Gayk seit 2018, einzige weibliche Landesdatenschutzbeauftragte in dieser Spitzenstellung lange Zeit.
  • Sitz Düsseldorf, ~80 Mitarbeiter.
  • Volkswagen Bank 2020: €1,1 Mio. wegen mangelnder TOMs.
  • Vodafone Deutschland: €1,4 Mio. wegen Auftragsverarbeiter-Mängeln.
  • Wohnungsbau-Branche besonders im Fokus (Aufbewahrungsfristen).

1. Struktur und Organisation

Aspekt Wert
Sitz Kavalleriestraße 2-4, Düsseldorf
Leiterin Bettina Gayk (seit 2018)
Mitarbeiter ~80
Budget ~9 Mio. Euro
Zuständigkeit öffentliche und nicht-öffentliche Stellen NRW

2. Volkswagen Bank-Bescheid 2020

  • Sachverhalt: Mangelnde technische und organisatorische Maßnahmen
  • Sanktion: €1,1 Mio. (2020)
  • Volkswagen Bank akzeptierte, setzte Verbesserungsprogramm um
  • Bedeutung: Erstes größeres deutsches Bußgeld gegen Bankentochter

3. Vodafone Deutschland-Fall

  • Sachverhalt: Auftragsverarbeiter (Vermittler) nutzten Vodafone-Kundendaten unrechtmäßig
  • Verstoß: Unzureichende Kontrolle der Auftragsverarbeiter
  • Sanktion: €1,4 Mio. (2021)
  • Lehre: Art. 28 DSGVO-Pflichten sind Chefsache, nicht delegierbar

Der Vodafone-Fall ist lehrreich, weil er ein weit verbreitetes Missverständnis trifft: Wer einen Auftragsverarbeiter oder Vertriebsvermittler einschaltet, bleibt als Verantwortlicher für dessen Verhalten in der Pflicht. Die Auswahl-, Weisungs- und Kontrollpflichten des Art. 28 lassen sich nicht auf den Dienstleister abwälzen. Konkret verlangt die LDI NRW dokumentierte Dienstleisterprüfungen, klare Weisungen und ein funktionierendes Kontrollsystem — nicht nur einen unterschriebenen AVV in der Schublade. Fehlt diese laufende Kontrolle, haftet der Verantwortliche für Verstöße, die faktisch der Vermittler begangen hat.

4. Weitere bedeutende Verfahren

Fall Bereich Sanktion
Spital Lippstadt (offener Zugang) Krankenhaus €30.000
Wohnungsgesellschaft (übermäßige Daten) Aufbewahrung €170.000
Privatversicherer (HIS-Falscheintrag) Versicherung €150.000
Bonner Unternehmen (Beschäftigtenüberwachung) HR €40.000
Großmakler (Interessenten-DB) Immobilien €50.000

5. Tätigkeitsbericht 2024

Kennzahlen 2024 (Bericht 2025):

  • ~9.000 Beschwerden eingegangen (höchste in DE)
  • ~5.000 abgeschlossene Verfahren
  • ~150 Bußgeldbescheide
  • Bußgeldsumme ~ 5 Mio. Euro

NRW hat als einwohnerstärkstes Bundesland mit ~17,9 Mio. Einwohnern auch die meisten Beschwerden absolut. Für die Praxis heißt die hohe Fallzahl zweierlei: Die Behörde arbeitet routiniert und themenorientiert, sodass systematische Verstöße in den Fokusbranchen überproportional auffallen — zugleich sind die Bearbeitungszeiten wegen des Volumens spürbar. Wer eine eigene Beschwerde einreicht, sollte den Sachverhalt deshalb vollständig und belegt darstellen, um eine zügige Bearbeitung zu ermöglichen.

6. Schwerpunkte unter Bettina Gayk

  • Mittelstandsfreundliche Beratung
  • Mitarbeiterdatenschutz (DLD-NRW als Plattform)
  • KI-Anwendungen in der öffentlichen Verwaltung
  • Cookie-Banner und Tracking
  • Wohnungswirtschaft (Aufbewahrung)

7. Wohnungswirtschaft im Fokus

LDI NRW hat zahlreiche Wohnungsbau-Unternehmen sanktioniert:

  • Lange Aufbewahrung von Mietinteressenten-Daten
  • Überzogene Schufa-Abfragen
  • Datenweitergabe an Drittinkassi
  • Mieterselbstauskunft mit unzulässigen Fragen (siehe auch BlnBDI Deutsche Wohnen €14,5M)

8. Spital Lippstadt-Fall

  • Sachverhalt: Patientendaten über offenen Netzzugang erreichbar
  • Sanktion: €30.000
  • Bedeutung: Krankenhaus-IT-Sicherheit ist auch bei kleineren Einrichtungen Pflicht

Der Fall unterstreicht, dass die LDI NRW technische Grundhygiene (Zugriffsschutz, Netzsegmentierung, Authentifizierung) auch bei kleineren Einrichtungen einfordert. Ein offener Netzzugang zu Patientendaten ist ein Verstoß gegen Art. 32 DSGVO — unabhängig von der Größe der Einrichtung und unabhängig davon, ob tatsächlich jemand zugegriffen hat. Bereits die abstrakte Zugänglichkeit sensibler Daten genügt für ein Bußgeld.

9. LDI-Stellungnahmen

LDI NRW publiziert regelmäßig:

  • Praxisratgeber für KMU
  • Stellungnahmen zu KI-Anwendungen
  • Checklisten Cookie-Banner
  • Branchenspezifische Leitfäden (Wohnungswirtschaft, Vereine)

Alle frei verfügbar auf ldi.nrw.de.

10. Verfahren bei LDI NRW

Pragmatischer Ansatz:

  1. Beschwerde oder Datenpannenmeldung
  2. Erstes Schreiben oft mit Bitte um Stellungnahme + Aufklärung
  3. Bei Aufklärung und Behebung oft Verwarnung statt Bußgeld
  4. Bußgeld bei Strukturmängeln oder Vorsatz

Dauer: 6-18 Monate.

Der pragmatische Ansatz der LDI NRW hat eine klare Konsequenz für Unternehmen: Der erste Brief der Behörde ist keine Vorverurteilung, sondern eine Chance. Wer zügig, vollständig und nachweisbar aufklärt und Mängel abstellt, kommt in NRW überdurchschnittlich oft mit einer Verwarnung davon. Wer mauert, Fristen verstreichen lässt oder strukturelle Mängel offenbart, provoziert das Bußgeld. Praktisch heißt das: eingehende Schreiben der LDI ernst nehmen, intern sofort den oder die Datenschutzbeauftragte einbinden, den Sachverhalt dokumentieren und eine belegbare Abhilfe darstellen. Diese Kooperationsbereitschaft ist zugleich ein Zumessungsfaktor nach Art. 83 Abs. 2 DSGVO.

11. Schwerpunkt Wohnungswirtschaft — was zu tun ist

Kein Bundesland verfolgt die Wohnungswirtschaft so konsequent wie NRW. Die wiederkehrenden Beanstandungen und die daraus folgenden Pflichten:

  • Mieterselbstauskunft nach dem Stufenmodell: In der Besichtigungsphase nur Name und Kontakt, Bonitäts- und Einkommensnachweise erst kurz vor Vertragsschluss. Die zulässige Datentiefe erläutert unser Leitfaden für Immobilienmakler.
  • Löschfristen einhalten: Daten nicht ausgewählter Bewerber sind unmittelbar nach der Vergabe zu löschen. Das Horten von Interessentendaten war der Kern mehrerer sechsstelliger Verfahren.
  • Schufa-Abfragen begrenzen: Bonitätsprüfung nur mit Rechtsgrundlage und nur im erforderlichen Umfang.
  • Keine unzulässigen Fragen (Schwangerschaft, Vorstrafen, Herkunft) im Mietbewerberbogen.

Der bundesweit bekannteste Fall dieser Kategorie bleibt das Verfahren gegen die Deutsche Wohnen in Berlin (14,5 Mio. Euro, BlnBDI) — die LDI NRW verfolgt dieselbe Linie bei den zahlreichen Wohnungsunternehmen in NRW.

12. Beschäftigtendatenschutz und Betroffenenrechte

Ein zweiter Schwerpunkt ist die Beschäftigtenüberwachung — von der Videoüberwachung bis zu Tracking-Software am Arbeitsplatz. Grundlage ist § 26 BDSG; unverhältnismäßige Kontrollen führen regelmäßig zu Verfahren. Die praktischen Anforderungen an eine rechtssichere HR-Datenverarbeitung fasst unser Leitfaden zur DSGVO in der Personalabteilung zusammen.

Für Betroffene ist die LDI NRW erste Anlaufstelle: Das Beschwerderecht nach Art. 77 DSGVO ist kostenlos, und parallel können Betroffene immaterielle Schäden nach Art. 82 DSGVO geltend machen. Die Bandbreite und Höhe deutscher Sanktionen zeigt unsere Übersicht zu DSGVO-Bußgeldern.

13. Tool-Unterstützung

Fazit

LDI NRW ist pragmatisch, aber konsequent — wer mitspielt und Mängel behebt, kommt oft mit Verwarnung davon. Wer nicht, sieht das Bußgeld. NRW als Wirtschaftsschwergewicht hat die meisten Beschwerden — wer hier auffällt, wird auffällig.

FAQ

Wer ist die LDI NRW?

Bettina Gayk, seit 2018. Frühere Funktion: Vize-Präsidentin der LDI NRW unter Vorgänger Helga Block.

Was war der Volkswagen-Bank-Fall?

€1,1 Mio. Bußgeld 2020 wegen mangelnder TOMs — erstes größeres Bankentochter-Bußgeld in Deutschland.

Welche Themen prüft LDI NRW?

Mitarbeiterdatenschutz, Wohnungswirtschaft, KI, Cloud, Cookies. Stark fokussiert auf Mittelstandsfälle.

Wie viele Beschwerden gehen jährlich ein?

Etwa 9.000 — die höchste Zahl unter den deutschen Aufsichten, wegen Einwohnerzahl NRW.

Ist LDI für öffentliche und private Stellen zuständig?

Ja, eine Aufsicht für beide Bereiche. Anders als Bayern (BayLDA + BayLfD).

Wie reagiere ich richtig auf ein Schreiben der LDI NRW?

Fristgerecht, vollständig und mit Nachweis. Der oder die Datenschutzbeauftragte gehört sofort eingebunden, der Sachverhalt dokumentiert und eine konkrete Abhilfe dargestellt. Der pragmatische Kurs der Behörde honoriert Kooperation regelmäßig mit einer Verwarnung statt eines Bußgelds.

Was kostet eine Beschwerde bei der LDI NRW?

Nichts. Das Beschwerderecht nach Art. 77 DSGVO ist kostenlos. Parallel können Betroffene zivilrechtlich immateriellen Schadensersatz nach Art. 82 DSGVO verlangen.

Warum ist die Wohnungswirtschaft so oft betroffen?

Weil dort massenhaft sensible Bewerberdaten (Einkommen, Bonität) erhoben und häufig zu lange gespeichert werden. Die LDI NRW hat diesen Sektor zum Schwerpunkt erklärt und mehrere sechsstellige Bußgelder verhängt.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

BayLDA: Bayerische Datenschutzaufsicht und Sanktionen

In einem Satz. Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) mit Sitz in Ansbach ist die Aufsichtsbehörde für nicht-öffentliche Stellen (Unternehmen, Vereine) in Bayern, wird seit Februar…

3. Juni 2026
02Datenschutz

DSGVO Artikel 77: Beschwerderecht 2026

In einem Satz. DSGVO Artikel 77 gibt jeder betroffenen Person das Recht zur Beschwerde bei einer Aufsichtsbehörde — wahlweise Behörde des Aufenthaltsorts, Arbeitsplatzes oder Ortes der Verletzung —…

26. Juni 2026
03Datenschutz

HmbBfDI Hamburg: Datenschutz und H&M-Bußgeld

In einem Satz. Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) mit Sitz in Hamburg ist Aufsicht für öffentliche und nicht-öffentliche Stellen in Hamburg, leitet seit…

3. Juni 2026
04Datenschutz

LDA Brandenburg: Datenschutzaufsicht & Tesla

In einem Satz. Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) mit Sitz in Kleinmachnow überwacht ca. 35.000 Unternehmen — geleitet seit 2010 von…

26. Juni 2026
05Datenschutz

LfD Niedersachsen: Datenschutzaufsicht & VW-Fall

In einem Satz. Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD) ist die Aufsichtsbehörde für den nicht-öffentlichen Bereich des Landes Niedersachsen, hat ihren Sitz in Hannover und ist…

26. Juni 2026
06Datenschutz

LfD Sachsen-Anhalt: Datenschutzaufsicht 2026

In einem Satz. Der Landesbeauftragte für den Datenschutz Sachsen-Anhalt (LfD ST) mit Sitz in Magdeburg überwacht ca. 50.000 Unternehmen und alle öffentlichen Stellen — geleitet von Albert Cohaus, mit…

26. Juni 2026
07Datenschutz

LfDI Bremen: Datenschutzaufsicht Hansestadt 2026

In einem Satz. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Bremen (LfDI HB) mit Sitz in Bremen überwacht ca. 20.000 Unternehmen in Bremen und Bremerhaven — geleitet von Dr. Imke…

26. Juni 2026
08Datenschutz

LfDI MV: Datenschutzaufsicht Mecklenburg-Vorpommern

In einem Satz. Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) mit Sitz in Schwerin überwacht ca. 30.000 Unternehmen und alle öffentlichen Stellen —…

26. Juni 2026