4 B-VG nicht zulässig.Die Revision ist
Entscheidungsgründe:, Entscheidungsgründe: I. Verfahrensgang:römisch eins. Verfahrensgang: 1. Die nunmehrige mitbeteiligte Partei brachte am XXXX .2021 eine Datenschutzbeschwerde bei der Datenschutzbehörde ein und darin zusammengefasst und soweit wesentlich vor, sie erachte sich in ihrem Recht auf Geheimhaltung
1 DSG und in Bezug auf die Informationspflichten
Der nunmehrige Beschwerdeführer betreibe eine Bücherei, bei der die mitbeteiligte Partei über ein Benutzerkonto verfüge. Aufgrund eines Hackerangriffs beim Beschwerdeführer im XXXX 2019 seien die Daten der mitbeteiligten Partei (E-Mail-Adresse und vermutlich noch weitere Daten) frei im Internet verfügbar gewesen. Der Beschwerdeführer habe die mitbeteiligte Partei nicht darüber informiert. Durch den Hackerangriff sei die E-Mail-Adresse der mitbeteiligten Partei unbefugten Dritten bekannt geworden, was sie durch die Abfrage auf der Homepage https://haveibeenpwned.com/, erfolgt am XXXX .2021, selbst verifiziert habe. Von dem Hackerangriff habe die mitbeteiligte Partei erst durch einen Hinweis auf der Homepage des Beschwerdeführers und durch die Medien erfahren.1. Die nunmehrige mitbeteiligte Partei brachte am römisch 40 .2021 eine Datenschutzbeschwerde bei der Datenschutzbehörde ein und darin zusammengefasst und soweit wesentlich vor, sie erachte sich in ihrem Recht auf Geheimhaltung
Paragraph eins, Absatz eins, DSG und in Bezug auf die Informationspflichten
Der nunmehrige Beschwerdeführer betreibe eine Bücherei, bei der die mitbeteiligte Partei über ein Benutzerkonto verfüge. Aufgrund eines Hackerangriffs beim Beschwerdeführer im römisch 40 2019 seien die Daten der mitbeteiligten Partei (E-Mail-Adresse und vermutlich noch weitere Daten) frei im Internet verfügbar gewesen. Der Beschwerdeführer habe die mitbeteiligte Partei nicht darüber informiert. Durch den Hackerangriff sei die E-Mail-Adresse der mitbeteiligten Partei unbefugten Dritten bekannt geworden, was sie durch die Abfrage auf der Homepage https://haveibeenpwned.com/, erfolgt am römisch 40 .2021, selbst verifiziert habe. Von dem Hackerangriff habe die mitbeteiligte Partei erst durch einen Hinweis auf der Homepage des Beschwerdeführers und durch die Medien erfahren. 2. Mit Schreiben vom XXXX .2021 führte der Beschwerdeführer dazu soweit verfahrensrelevant aus, dass die mitbeteiligte Partei in ihrer Beschwerde zugebe, dass sie bereits im XXXX 2019 aus den Medien von dem besagten Hackerangriff erfahren habe, und daher die Frist zur Einbringung einer Beschwerde
4 DSG verstrichen sei. Es sei zutreffend, dass der Beschwerdeführer von einem Hackerangriff betroffen gewesen sei, obwohl zahlreiche Schutzmaßnahmen vor Schadsoftware in seinen IT-Systemen implementiert gewesen seien. Durch den:die Angreifer:in habe es bereits mehrere Datenabzüge gegeben (u.a. schon im Jahr 2018). Ein Großteil der publizierten Daten sei nicht aktuell und auch nicht mehr im Datenbestand des Beschwerdeführers enthalten gewesen. Daher sei dieser
3 lit. c zweiter Satz DSGVO mit einer öffentlichen Bekanntmachung auf der eigenen Webseite vorgegangen. Diese öffentliche Bekanntmachung sei laufend aktualisiert worden und weiterhin abrufbar. Überdies sei der Vorfall in einer Pressemeldung XXXX auch den Medien bekanntgegeben worden und Gegenstand mehrfacher Berichterstattung gewesen. Am XXXX .2019 sei der Vorfall
F belangte Behörde) gemeldet worden, die ein entsprechendes Verfahren jedoch mit Mitteilung vom XXXX .2019 beendet habe, da kein Anlass für weitere Maßnahmen gesehen worden sei.2. Mit Schreiben vom römisch 40 .2021 führte der Beschwerdeführer dazu soweit verfahrensrelevant aus, dass die mitbeteiligte Partei in ihrer Beschwerde zugebe, dass sie bereits im römisch 40 2019 aus den Medien von dem besagten Hackerangriff erfahren habe, und daher die Frist zur Einbringung einer Beschwerde
Paragraph 24, Absatz 4, DSG verstrichen sei. Es sei zutreffend, dass der Beschwerdeführer von einem Hackerangriff betroffen gewesen sei, obwohl zahlreiche Schutzmaßnahmen vor Schadsoftware in seinen IT-Systemen implementiert gewesen seien. Durch den:die Angreifer:in habe es bereits mehrere Datenabzüge gegeben (u.a. schon im Jahr 2018). Ein Großteil der publizierten Daten sei nicht aktuell und auch nicht mehr im Datenbestand des Beschwerdeführers enthalten gewesen. Daher sei dieser
, Absatz 3, Litera c, zweiter Satz DSGVO mit einer öffentlichen Bekanntmachung auf der eigenen Webseite vorgegangen. Diese öffentliche Bekanntmachung sei laufend aktualisiert worden und weiterhin abrufbar. Überdies sei der Vorfall in einer Pressemeldung römisch 40 auch den Medien bekanntgegeben worden und Gegenstand mehrfacher Berichterstattung gewesen. Am römisch 40 .2019 sei der Vorfall
, DSGVO auch der Datenschutzbehörde in der Fassung belangte Behörde) gemeldet worden, die ein entsprechendes Verfahren jedoch mit Mitteilung vom römisch 40 .2019 beendet habe, da kein Anlass für weitere Maßnahmen gesehen worden sei. 3. Die mitbeteiligte Partei führte mit Stellungnahme vom XXXX 2021 zusammengefasst aus, dass sie zwar im Sommer 2019 von dem Hackerangriff erfahren, aber zu diesem Zeitpunkt nichts von einer persönlichen Betroffenheit gewusst habe. Laut Medienberichten seien ca. 710.000 Personen von dem Hackerangriff betroffen gewesen. Es wäre dem Beschwerdeführer möglich gewesen, eine standardisierte Benachrichtigung per E-Mail zu versenden. Ausreichende technische und organisatorische Datensicherheitsmaßnahmen
DSGVO seien nicht vorhanden gewesen, da die E-Mailadresse der mitbeteiligten Partei im Internet frei zugänglich gewesen sei.3. Die mitbeteiligte Partei führte mit Stellungnahme vom römisch 40 2021 zusammengefasst aus, dass sie zwar im Sommer 2019 von dem Hackerangriff erfahren, aber zu diesem Zeitpunkt nichts von einer persönlichen Betroffenheit gewusst habe. Laut Medienberichten seien ca. 710.000 Personen von dem Hackerangriff betroffen gewesen. Es wäre dem Beschwerdeführer möglich gewesen, eine standardisierte Benachrichtigung per E-Mail zu versenden. Ausreichende technische und organisatorische Datensicherheitsmaßnahmen
, DSGVO seien nicht vorhanden gewesen, da die E-Mailadresse der mitbeteiligten Partei im Internet frei zugänglich gewesen sei.
DSGVO („Sicherheit der Verarbeitung“) ermöglicht habe, dass personenbezogene Daten der mitbeteiligten Partei zumindest einer dritten Person („Hacker“) unrechtmäßig zugänglich geworden seien (Spruchpunkt 1.). Die Beschwerde wegen einer behaupteten Verletzung im Recht auf Information wurde als unbegründet abgewiesen (Spruchpunkt 2.).5. Mit Bescheid vom römisch 40 .2024 gab die belangte Behörde der Beschwerde der mitbeteiligten Partei teilweise statt und stellte fest, dass der Beschwerdeführer diese dadurch in ihrem Recht auf Geheimhaltung verletzt habe, indem er es mangels geeigneter technischer und organisatorischer Maßnahmen
, DSGVO („Sicherheit der Verarbeitung“) ermöglicht habe, dass personenbezogene Daten der mitbeteiligten Partei zumindest einer dritten Person („Hacker“) unrechtmäßig zugänglich geworden seien (Spruchpunkt 1.). Die Beschwerde wegen einer behaupteten Verletzung im Recht auf Information wurde als unbegründet abgewiesen (Spruchpunkt 2.). In rechtlicher Hinsicht führte die belangte Behörde zusammengefasst zu Spruchpunkt 1. aus, dass in der gegenständlichen Sache keine Präklusion
4 DSG vorliege. Obwohl der unbefugte Zugriff durch Dritte alleine nicht ausreiche, um anzunehmen, dass die getroffenen technischen und organisatorischen Maßnahmen unzureichend gewesen wären, habe es der Beschwerdeführer verabsäumt, die von ihm getroffenen Datensicherheitsmaßnahmen nachzuweisen. In der Folge sei eine Verletzung im Recht auf Geheimhaltung festzustellen gewesen.In rechtlicher Hinsicht führte die belangte Behörde zusammengefasst zu Spruchpunkt 1. aus, dass in der gegenständlichen Sache keine Präklusion
Paragraph 24, Absatz 4, DSG vorliege. Obwohl der unbefugte Zugriff durch Dritte alleine nicht ausreiche, um anzunehmen, dass die getroffenen technischen und organisatorischen Maßnahmen unzureichend gewesen wären, habe es der Beschwerdeführer verabsäumt, die von ihm getroffenen Datensicherheitsmaßnahmen nachzuweisen. In der Folge sei eine Verletzung im Recht auf Geheimhaltung festzustellen gewesen.
4 DSG zu Unrecht verneint habe. Es sei in Ergänzung zur Information der betroffenen Personen über den Hackerangriff durch Kundmachung auf der Webseite der Bücherei auch eine persönliche Information per E-Mail an alle aktiven Büchereikund:innen versendet worden. Der Beschwerde war der Entwurf eines solchen E-Mails und ein E-Mail der mitbeteiligten Partei vom XXXX .2018 als Anhang beigefügt. Zudem wurde die Einvernahme der mitbeteiligten Partei zu unklaren Sachverhaltspunkten, eine Aktenübermittlung und die Einbeziehung der medialen Berichterstattung beantragt.6. Der Beschwerdeführer brachte gegen den Spruchpunkt 1. dieses Bescheides eine rechtzeitige Beschwerde ein, die von der belangten Behörde am römisch 40 .2024 gemeinsam mit dem bezughabenden Verwaltungsakt dem Bundesverwaltungsgericht vorgelegt wurde. In der Beschwerde wurde soweit verfahrensrelevant ausgeführt, dass die belangte Behörde eine Präklusion
Paragraph 24, Absatz 4, DSG zu Unrecht verneint habe. Es sei in Ergänzung zur Information der betroffenen Personen über den Hackerangriff durch Kundmachung auf der Webseite der Bücherei auch eine persönliche Information per E-Mail an alle aktiven Büchereikund:innen versendet worden. Der Beschwerde war der Entwurf eines solchen E-Mails und ein E-Mail der mitbeteiligten Partei vom römisch 40 .2018 als Anhang beigefügt. Zudem wurde die Einvernahme der mitbeteiligten Partei zu unklaren Sachverhaltspunkten, eine Aktenübermittlung und die Einbeziehung der medialen Berichterstattung beantragt.
Eine öffentliche Bekanntmachung des Sicherheitsvorfalls war auf der Webseite der XXXX ab Ende XXXX 2019 ersichtlich. Am XXXX .2019 informierte der Beschwerdeführer alle aktiven Büchereimitglieder, die eine E-Mailadresse hinterlegt hatten, über die Notwendigkeit das Passwort zu aktualisieren, da die „ XXXX “ Opfer eines Hackerangriffs geworden waren.1.3. Der Vorfall wurde am römisch 40 .2019
Eine öffentliche Bekanntmachung des Sicherheitsvorfalls war auf der Webseite der römisch 40 ab Ende römisch 40 2019 ersichtlich. Am römisch 40 .2019 informierte der Beschwerdeführer alle aktiven Büchereimitglieder, die eine E-Mailadresse hinterlegt hatten, über die Notwendigkeit das Passwort zu aktualisieren, da die „ römisch 40 “ Opfer eines Hackerangriffs geworden waren. 1.
Datenschutz-Grundverordnung (DSGVO)„Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person
, Datenschutz-Grundverordnung (DSGVO) Name und Anschrift des Verantwortlichen der Datenverarbeitung (…) Name und Anschrift des Datenschutzbeauftragten des Verantwortlichen (…) Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten Am XXXX .2019 um 10:07 Uhr fand ein Internetangriff auf die elektronische Datenbank der XXXX statt. Dabei wurde der Inhalt der Datenbank durch die Angreiferin beziehungsweise den Angreifer (zumindest auszugsweise) kopiert.Am römisch 40 .2019 um 10:07 Uhr fand ein Internetangriff auf die elektronische Datenbank der römisch 40 statt. Dabei wurde der Inhalt der Datenbank durch die Angreiferin beziehungsweise den Angreifer (zumindest auszugsweise) kopiert. Im Zuge der Analyse des Vorfalls wurde bekannt, dass es zu mehreren Angriffen im Zeitraum zwischen XXXX .2018 und XXXX .2019 gekommen ist, bei denen jeweils der Datenbankinhalt (zumindest zum Teil) kopiert wurde.Im Zuge der Analyse des Vorfalls wurde bekannt, dass es zu mehreren Angriffen im Zeitraum zwischen römisch 40 .2018 und römisch 40 .2019 gekommen ist, bei denen jeweils der Datenbankinhalt (zumindest zum Teil) kopiert wurde. Der kopierte Datenbankinhalt samt Daten aus früheren Angriffen wurde am XXXX 2019 auszugsweise durch die Angreiferin beziehungsweise den Angreifer im Internet publiziert. Ob und wer die kopierten Datenbankdaten nach diesem Zeitpunkt erhalten hat, ist unbekannt.Der kopierte Datenbankinhalt samt Daten aus früheren Angriffen wurde am römisch 40 2019 auszugsweise durch die Angreiferin beziehungsweise den Angreifer im Internet publiziert. Ob und wer die kopierten Datenbankdaten nach diesem Zeitpunkt erhalten hat, ist unbekannt. Die kopierten personenbezogenen Daten enthalten weder Daten besonderer Kategorien
Datenschutz-Grundverordnung (DSGVO) noch Daten im Sinne des Art.10 DSGVO.Die kopierten personenbezogenen Daten enthalten weder Daten besonderer Kategorien
Nach ersten Analysen sind voraussichtlich bis zu circa 710.000 Personen in Form von eindeutigen Datensätzen betroffen. Der kopierte Datenbankinhalt enthält auch historische Daten, die durch Kopiervorgänge entstanden sein dürften. Die Anzahl der betroffenen Personen könnte sich demnach nach der laufenden tiefergehenden Analyse durch das Ausfiltern von Doubletten noch verändern. Folgende Kategorien personenbezogener Daten der Leserinnen und Leser sind betroffen ● BenutzerInnen-Nummer ● Nachname ● Vorname ● Adresse ● Telefonnummer ● BenutzerInnen-Kennzeichen ● Geburtsdatum ● (…) ● Mailadresse ● (…) Bei minderjährigen Nutzerinnen beziehungsweise Nutzern der XXXX sind zusätzlich die folgenden Datenarten Erziehungsberechtigter betroffen: (…)Bei minderjährigen Nutzerinnen beziehungsweise Nutzern der römisch 40 sind zusätzlich die folgenden Datenarten Erziehungsberechtigter betroffen: (…) Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten Da die Datenart "Passwort" nicht durch die betroffenen Leserinnen und Leser selbst gewählt werden konnte, ist davon auszugehen, dass eine missbräuchliche Verwendung anderer Internetanwendungen der betroffenen Personen mit dem vom Data Breach betroffenen Passwort ausgeschlossen ist. Es kann nicht ausgeschlossen werden, dass die kopierten und veröffentlichen Datensätze durch die Angreiferin beziehungsweise den Angreifer und/oder durch andere Personen missbräuchlich weiterverwendet werden könnten. Dabei könnten diese Daten etwa für Identitätsdiebstahl verwendet werden. Zudem könnten mittels der veröffentlichten Datensätze zielgerichtetes Phishing (Link) oder zielgerichtete unerwünschte Nachrichten (unbefugte Kontaktaufnahme) in Form von Werbung (zum Beispiel Spam (Link)) erfolgen. Weiters kann nicht ausgeschlossen werden, dass es zu einer missbräuchlichen Erstellung oder Ergänzung von Profilen über die betroffenen Personen kommen könnte. Maßnahmen zur Abmilderung der Auswirkungen der Verletzung Als Sofortmaßnahme nach dem Bekanntwerden des Angriffs wurde der betreffende Server durch die Abteilung XXXX umgehend offline genommen.Als Sofortmaßnahme nach dem Bekanntwerden des Angriffs wurde der betreffende Server durch die Abteilung römisch 40 umgehend offline genommen. Die IKT-Sicherheitsorganisation der XXXX mit dem XXXX hat sofort mit forensischen Untersuchungen begonnen.Die IKT-Sicherheitsorganisation der römisch 40 mit dem römisch 40 hat sofort mit forensischen Untersuchungen begonnen. Es wurde gegen die Angreiferin beziehungsweise den Angreifer eine Anzeige an das Cybercrime Competence Center im Bundeskriminalamt eingebracht.
DSGVO wurde fristgerecht eine Meldung von Verletzungen des Schutzes personenbezogener Daten an die Datenschutzbehörde als datenschutzrechtliche Aufsichtsbehörde eingebracht.
, DSGVO wurde fristgerecht eine Meldung von Verletzungen des Schutzes personenbezogener Daten an die Datenschutzbehörde als datenschutzrechtliche Aufsichtsbehörde eingebracht. Zudem wurde nach Veröffentlichung der Daten durch die Angreiferin beziehungsweise den Angreifer im Internet - bislang erfolglos - versucht, die Veröffentlichung durch Kontaktaufnahme mit den Internetdienstleistern entfernen zu lassen. Alle Anwendungen der XXXX werden von XXXX einem Sicherheitsaudit unterzogen und gehen erst online, nachdem sie diese Sicherheitsprüfung bestanden haben. Die neue Version wird zusätzlich auch von externen Spezialistinnen beziehungsweise Spezialisten für IT-Security einem ausführlichen Penetrationstest unterzogen werden.Alle Anwendungen der römisch 40 werden von römisch 40 einem Sicherheitsaudit unterzogen und gehen erst online, nachdem sie diese Sicherheitsprüfung bestanden haben. Die neue Version wird zusätzlich auch von externen Spezialistinnen beziehungsweise Spezialisten für IT-Security einem ausführlichen Penetrationstest unterzogen werden. Um eine zukünftige missbräuchliche Verwendung der BenutzerInnen-Konten der XXXX auszuschließen, wird durch eine Änderung des Online-Katalogs ein benutzerInnendefiniertes Passwort, das ausschließlich in sicherer Form gespeichert werden wird, zum Einsatz kommen. Zum Start der neuen Version werden alle bisherigen "Passwörter" zurückgesetzt. Nutzerinnen und Nutzer werden über einen "Passwort-vergessen"-Link ein Passwort generieren beziehungsweise ändern können.Um eine zukünftige missbräuchliche Verwendung der BenutzerInnen-Konten der römisch 40 auszuschließen, wird durch eine Änderung des Online-Katalogs ein benutzerInnendefiniertes Passwort, das ausschließlich in sicherer Form gespeichert werden wird, zum Einsatz kommen. Zum Start der neuen Version werden alle bisherigen "Passwörter" zurückgesetzt. Nutzerinnen und Nutzer werden über einen "Passwort-vergessen"-Link ein Passwort generieren beziehungsweise ändern können. Der Vorfall wird laufend intensiv weiter analysiert. Sobald nähere Informationen vorhanden sind, wird diese Mitteilung über eine Verletzung des Schutzes personenbezogener Daten entsprechend aktualisiert werden. 1.5. Am XXXX 2019 verschickte der Beschwerdeführer ein E-Mail (ua) an die mitbeteiligte Partei, das Informationen zu einem zwingenden Passwortwechsel enthielt, auf den Angriff im XXXX 2019 Bezug nahm und auf die unter 1.4. dargestellte öffentliche Bekanntmachung verlinkte. Das E-Mail diente überwiegend dazu, Betroffene zu einem Passwortwechsel zu bewegen. Das E-Mail war auszugsweise wie folgt gestaltet (Kennzeichnung der Links durch das Bundesverwaltungsgericht):1.5. Am römisch 40 2019 verschickte der Beschwerdeführer ein E-Mail (ua) an die mitbeteiligte Partei, das Informationen zu einem zwingenden Passwortwechsel enthielt, auf den Angriff im römisch 40 2019 Bezug nahm und auf die unter 1.4. dargestellte öffentliche Bekanntmachung verlinkte. Das E-Mail diente überwiegend dazu, Betroffene zu einem Passwortwechsel zu bewegen. Das E-Mail war auszugsweise wie folgt gestaltet (Kennzeichnung der Links durch das Bundesverwaltungsgericht): Betreff: „ XXXX : Information zu Ihrem Benutzerkonto“Betreff: „ römisch 40 : Information zu Ihrem Benutzerkonto“ Text: „Sehr geehrte Leserin, sehr geehrter Leser! Wie Sie vielleicht bereits erfahren haben, wurden die XXXX am XXXX 2019 Opfer eines Angriffs auf die Online-Services. Dadurch waren wir gezwungen, unseren bisherigen Online-Katalog und die Homepage vom Netz zu nehmen und rasch durch ein neues System zu ersetzen. Detaillierte Informationen zu dem Angriff auf unsere Datenbank finden Sie in der Bekanntmachung
Wie Sie vielleicht bereits erfahren haben, wurden die römisch 40 am römisch 40 2019 Opfer eines Angriffs auf die Online-Services. Dadurch waren wir gezwungen, unseren bisherigen Online-Katalog und die Homepage vom Netz zu nehmen und rasch durch ein neues System zu ersetzen. Detaillierte Informationen zu dem Angriff auf unsere Datenbank finden Sie in der Bekanntmachung
DSGVO (Link) In der neuen Version der Online-Services ist das Passwort Ihres Büchereikontos nicht mehr Ihr Geburtsdatum. So kommen Sie zu einem neuen Passwort: (…) Es wurden alle Maßnahmen getroffen, um unser neues Online-Portal optimal abzusichern und Ihnen unsere Services so rasch wie möglich wieder zur Verfügung zu stellen. Wir bitten daher um Verständnis, dass noch nicht alle Funktionen und Inhalte bereit stehen. Wir entschuldigen uns für die entstandenen Unannehmlichkeiten und arbeiten weiter daran, Ihnen ein bestmögliches Service zu bieten. Mit freundlichen Grüßen XXXX römisch 40 Bitte antworten Sie nicht an die Absenderadresse, Rückfragen bitte an XXXX “ Bitte antworten Sie nicht an die Absenderadresse, Rückfragen bitte an römisch 40 “ 1.6. Im XXXX 2019 fand eine mediale Berichterstattung betreffend den Hackerangriff auf die „ XXXX “ statt, von der die mitbeteiligte Partei zumindest eine allgemeine Kenntnis erlangte. Zuvor hatte die mitbeteiligte Partei im Jahr 2018 ein Auskunftsersuchen
Im römisch 40 2019 fand eine mediale Berichterstattung betreffend den Hackerangriff auf die „ römisch 40 “ statt, von der die mitbeteiligte Partei zumindest eine allgemeine Kenntnis erlangte. Zuvor hatte die mitbeteiligte Partei im Jahr 2018 ein Auskunftsersuchen
1.
DSGVO an die belangte Behörde, der Stellungnahme des Beschwerdeführers vom XXXX .2024 und den gleichzeitig vorgelegten Screenshots der Übermittlungsprotokolle sowie dem finalen Text der Massenmail, die an die Betroffenen verschickt wurde, sowie aus der mündlichen Verhandlung vor dem Bundesverwaltungsgericht am XXXX .2025 (siehe insbesondere Verhandlungsprotokoll Seite 8 zur Betroffenheit aller aktiven Nutzer:innen).2.
, DSGVO an die belangte Behörde, der Stellungnahme des Beschwerdeführers vom römisch 40 .2024 und den gleichzeitig vorgelegten Screenshots der Übermittlungsprotokolle sowie dem finalen Text der Massenmail, die an die Betroffenen verschickt wurde, sowie aus der mündlichen Verhandlung vor dem Bundesverwaltungsgericht am römisch 40 .2025 (siehe insbesondere Verhandlungsprotokoll Seite 8 zur Betroffenheit aller aktiven Nutzer:innen). 2.3. Die Feststellung 1.4. ergibt sich aus der ersten öffentlichen Bekanntmachung des Sicherheitsvorfalls auf der Webseite XXXX ).2.3. Die Feststellung 1.4. ergibt sich aus der ersten öffentlichen Bekanntmachung des Sicherheitsvorfalls auf der Webseite römisch 40 ). 2.4. Die Feststellung 1.5. betreffend den konkreten E-Mailtext, den Zweck sowie die Tatsache, dass ein E-Mail mit diesem Inhalt vom Beschwerdeführer am XXXX 2019 (
DSGVO an den Beschwerdeführer gestellt hat, ergibt sich aus dem Vorbringen des Beschwerdeführers, insbesondere der Bescheidbeschwerde vom XXXX .2024, Beilage 2 (E-Mail vom XXXX .2018 und XXXX .2018, vgl OZ 1, AS 135). Dies wurde durch die mitbeteiligte Partei nicht in Abrede gestellt.Dass die mitbeteiligte Partei im Jahr 2018 ein Auskunftsersuchen
, DSGVO an den Beschwerdeführer gestellt hat, ergibt sich aus dem Vorbringen des Beschwerdeführers, insbesondere der Bescheidbeschwerde vom römisch 40 .2024, Beilage 2 (E-Mail vom römisch 40 .2018 und römisch 40 .2018, vergleiche OZ 1, AS 135). Dies wurde durch die mitbeteiligte Partei nicht in Abrede gestellt. 2.
3 lit. c DSGVO gestellt. Soweit verfahrensrelevant wurden diese Fragen in der mündlichen Verhandlung vor dem Bundesverwaltungsgericht am XXXX .2025 durch den erkennenden Senat geklärt. Im Übrigen werden die Anträge auf eine diesbezügliche Einvernahme der mitbeteiligten Partei abgewiesen, da der entscheidungsrelevante Sachverhalt feststeht.In der Bescheidbeschwerde vom römisch 40 .2024 wurden durch den Beschwerdeführer vier Anträge auf Einvernahme der mitbeteiligten Partei zur Frage eines durchgeführten Passwortwechsels, zum Erhalt des E-Mails vom römisch 40 .2019, zur Kenntniserlangung von dem Data Breach im Jahr 2019, zum diesbezüglichen Verhalten der mitbeteiligten Partei und zu einer Kenntnisnahme der öffentlichen Bekanntmachung
Soweit verfahrensrelevant wurden diese Fragen in der mündlichen Verhandlung vor dem Bundesverwaltungsgericht am römisch 40 .2025 durch den erkennenden Senat geklärt. Im Übrigen werden die Anträge auf eine diesbezügliche Einvernahme der mitbeteiligten Partei abgewiesen, da der entscheidungsrelevante Sachverhalt feststeht. Der ebenfalls in der Bescheidbeschwerde enthaltene Antrag des Beschwerdeführers „der Entscheidung die mediale Berichterstattung zugrunde zu legen“ wird als Anregung der vollständigen Sachverhaltsermittlung durch das Bundesverwaltungsgericht gewertet.
zuständigen Aufsichtsbehörde, es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Erfolgt die Meldung an die Aufsichtsbehörde nicht binnen 72 Stunden, so ist ihr eine Begründung für die Verzögerung beizufügen. (…)
Absatz 1 enthält zumindest folgende Informationen:
Absatz 1 ist nicht erforderlich, wenn eine der folgenden Bedingungen erfüllt ist:
Absatz 1 aller Wahrscheinlichkeit nach nicht mehr besteht; c) dies mit einem unverhältnismäßigen Aufwand verbunden wäre. In diesem Fall hat stattdessen eine öffentliche Bekanntmachung oder eine ähnliche Maßnahme zu erfolgen, durch die die betroffenen Personen vergleichbar wirksam informiert werden.
4 DSG erlischt der Anspruch auf Behandlung einer (Datenschutz-) Beschwerde, wenn der:die Einschreiter:in sie nicht binnen eines Jahres, nachdem er:sie Kenntnis von dem beschwerenden Ereignis erlangt hat, längstens aber binnen drei Jahren, nachdem das Ereignis behaupteter Maßen stattgefunden hat, einbringt. Verspätete Beschwerden sind zurückzuweisen.3.2.3.1.
Paragraph 24, Absatz 4, DSG erlischt der Anspruch auf Behandlung einer (Datenschutz-) Beschwerde, wenn der:die Einschreiter:in sie nicht binnen eines Jahres, nachdem er:sie Kenntnis von dem beschwerenden Ereignis erlangt hat, längstens aber binnen drei Jahren, nachdem das Ereignis behaupteter Maßen stattgefunden hat, einbringt. Verspätete Beschwerden sind zurückzuweisen. Bei den in § 24 DSG genannten Fristen handelt es sich um Präklusivfristen (siehe OGH 31.07.2015, 6 Ob 45/15h, und Jahnel, Datenschutzrecht, Update, S 191 zur Vorgängerbestimmung des § 34 Abs. 1 DSG 2000, sowie Bresich/Dopplinger/ Dörnhöfer/Kunnert/Riedl, DSG, S 190 zu § 24 DSG), auf die von Amts wegen, also bei feststehendem Sachverhalt ohne Einwendung, Bedacht genommen werden muss (vgl. Dohr/Pollirer/Weiss/Knyrim, Datenschutzrecht, § 34, Anm. 2 zur Vorgängerbestimmung des § 34 Abs. 1 DSG 2000). In Bresich/Dopplinger/Dörnhöfer/Kunnert/Riedl wird dazu ausgeführt, dass die Verjährungsregel des § 24 Abs. 4 DSG hinsichtlich der Zeitvorgaben für das Erlöschen des Anspruchs auf Behandlung einer Beschwerde weitgehend § 34 Abs. 1 DSG 2000 (subjektive Frist von einem Jahr ab Kenntnis des Sachverhalts und objektive Frist von drei Jahren ab Stattfinden des Ereignisses) entspricht.Bei den in Paragraph 24, DSG genannten Fristen handelt es sich um Präklusivfristen (siehe OGH 31.07.2015, 6 Ob 45/15h, und Jahnel, Datenschutzrecht, Update, S 191 zur Vorgängerbestimmung des Paragraph 34, Absatz eins, DSG 2000, sowie Bresich/Dopplinger/ Dörnhöfer/Kunnert/Riedl, DSG, S 190 zu Paragraph 24, DSG), auf die von Amts wegen, also bei feststehendem Sachverhalt ohne Einwendung, Bedacht genommen werden muss vergleiche Dohr/Pollirer/Weiss/Knyrim, Datenschutzrecht, Paragraph 34,, Anmerkung 2 zur Vorgängerbestimmung des Paragraph 34, Absatz eins, DSG 2000). In Bresich/Dopplinger/Dörnhöfer/Kunnert/Riedl wird dazu ausgeführt, dass die Verjährungsregel des Paragraph 24, Absatz 4, DSG hinsichtlich der Zeitvorgaben für das Erlöschen des Anspruchs auf Behandlung einer Beschwerde weitgehend Paragraph 34, Absatz eins, DSG 2000 (subjektive Frist von einem Jahr ab Kenntnis des Sachverhalts und objektive Frist von drei Jahren ab Stattfinden des Ereignisses) entspricht. Gegenstand des Spruchpunktes 1. des angefochtenen Bescheides und des diesbezüglichen Vorbringens in der Datenschutzbeschwerde der mitbeteiligten Partei war ein Ereignis im Zeitraum von XXXX 2018 bis XXXX 2019. Die verfahrenseinleitende Datenschutzbeschwerde wurde – wie festgestellt – am XXXX .2021 durch die mitbeteiligte Partei erhoben.Gegenstand des Spruchpunktes 1. des angefochtenen Bescheides und des diesbezüglichen Vorbringens in der Datenschutzbeschwerde der mitbeteiligten Partei war ein Ereignis im Zeitraum von römisch 40 2018 bis römisch 40 2019. Die verfahrenseinleitende Datenschutzbeschwerde wurde – wie festgestellt – am römisch 40 .2021 durch die mitbeteiligte Partei erhoben. 3.2.3.2. Aufgrund der
2 Z 3 und Z 4 DSG – selbst bei gebotener unionsrechtskonformer Auslegung – relativ hohen inhaltlichen Anforderungen an eine Datenschutzbeschwerde, die auf der Seite der betroffenen Person jedenfalls einen konkreten Wissenstand hinsichtlich eines beschwerenden Ereignisses, der über bloße Vermutungen hinausgeht, voraussetzt, muss „Kenntnis über die persönliche Betroffenheit“ vorliegen. Eine bloß beiläufige Kenntnisnahme eines Ereignisses, das potenziell im Zusammenhang mit der (unrechtmäßigen) Verarbeitung personenbezogener Daten Betroffener steht, wobei aber völlig unklar ist, ob eine individuelle Betroffenheit des:der Einzelnen gegeben ist, löst die subjektive Präklusivfrist des § 24 Abs. 4 DSGVO nicht aus (vgl. BVwG 05.07.2024, W292 2284228-1). Daher ist einzelfallbezogen anhand sämtlicher Umstände zu prüfen, ob (und wann) die mitbeteiligte Partei eine ausreichende Kenntnis von dem beschwerenden Ereignis, also der sie betreffenden Offenlegung von personenbezogenen Daten, hatte oder zumindest haben musste.3.2.3.2. Aufgrund der
Paragraph 24, Absatz 2, Ziffer 3 und Ziffer 4, DSG – selbst bei gebotener unionsrechtskonformer Auslegung – relativ hohen inhaltlichen Anforderungen an eine Datenschutzbeschwerde, die auf der Seite der betroffenen Person jedenfalls einen konkreten Wissenstand hinsichtlich eines beschwerenden Ereignisses, der über bloße Vermutungen hinausgeht, voraussetzt, muss „Kenntnis über die persönliche Betroffenheit“ vorliegen. Eine bloß beiläufige Kenntnisnahme eines Ereignisses, das potenziell im Zusammenhang mit der (unrechtmäßigen) Verarbeitung personenbezogener Daten Betroffener steht, wobei aber völlig unklar ist, ob eine individuelle Betroffenheit des:der Einzelnen gegeben ist, löst die subjektive Präklusivfrist des Paragraph 24, Absatz 4, DSGVO nicht aus vergleiche BVwG 05.07.2024, W292 2284228-1). Daher ist einzelfallbezogen anhand sämtlicher Umstände zu prüfen, ob (und wann) die mitbeteiligte Partei eine ausreichende Kenntnis von dem beschwerenden Ereignis, also der sie betreffenden Offenlegung von personenbezogenen Daten, hatte oder zumindest haben musste. Im gegenständlichen Fall wurde nach dem Bekanntwerden des Hackerangriffs – wie oben festgestellt – umgehend durch den Beschwerdeführer
1 DSGVO eine Meldung an die Aufsichtsbehörde (die belangte Behörde) erstattet.Im gegenständlichen Fall wurde nach dem Bekanntwerden des Hackerangriffs – wie oben festgestellt – umgehend durch den Beschwerdeführer
, Absatz eins, DSGVO eine Meldung an die Aufsichtsbehörde (die belangte Behörde) erstattet.
1 DSGVO hat der:die Verantwortliche im Falle einer Verletzung des Schutzes personenbezogener Daten die betroffenen Personen unverzüglich von der Verletzung zu benachrichtigen, sofern die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge hat, und kein Ausnahmetatbestand des Art. 34 Abs. 3 DSGVO erfüllt ist (vgl. zu alldem Jahnel, Kommentar zur Datenschutz-Grundverordnung, Art. 34 DSGVO).
, Absatz eins, DSGVO hat der:die Verantwortliche im Falle einer Verletzung des Schutzes personenbezogener Daten die betroffenen Personen unverzüglich von der Verletzung zu benachrichtigen, sofern die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge hat, und kein Ausnahmetatbestand des Artikel 34, Absatz 3, DSGVO erfüllt ist vergleiche zu alldem Jahnel, Kommentar zur Datenschutz-Grundverordnung, Artikel 34, DSGVO). Art. 34 Abs. 2 DSGVO verlangt, dass eine Benachrichtigung der betroffenen Person in klarer und einfacher Sprache die Art der Verletzung des Schutzes personenbezogener Daten zu beschreiben hat und zumindest die in Art. 33 Abs. 3 lit. b, c und d genannten Informationen und Maßnahmen zu enthalten hat.Artikel 34, Absatz 2, DSGVO verlangt, dass eine Benachrichtigung der betroffenen Person in klarer und einfacher Sprache die Art der Verletzung des Schutzes personenbezogener Daten zu beschreiben hat und zumindest die in Artikel 33, Absatz 3, Litera b, c und d genannten Informationen und Maßnahmen zu enthalten hat. Der ebenfalls in Art. 12 Abs. 1 S 1 DSGVO verwendete Begriff der klaren und verständlichen bzw. einfachen Sprache erfordert als Ausprägung des Transparenzgebots nach der Artikel-29-Datenschutzgruppe, dass Informationen so einfach wie möglich zur Verfügung gestellt werden, konkret und endgültig sein, nicht abstrakt oder missverständlich formuliert werden oder Raum für unterschiedliche Interpretationen zulassen, komplexe Satz- und Sprachstrukturen vermeiden und Zweck und Rechtsgrundlage deutlich hervorgehen sollten (vgl. Artikel-29-Datenschutzgruppe, Leitlinien für Transparenz (WP260 rev.01) Rn 12).Der ebenfalls in Artikel 12, Absatz eins, S 1 DSGVO verwendete Begriff der klaren und verständlichen bzw. einfachen Sprache erfordert als Ausprägung des Transparenzgebots nach der Artikel-29-Datenschutzgruppe, dass Informationen so einfach wie möglich zur Verfügung gestellt werden, konkret und endgültig sein, nicht abstrakt oder missverständlich formuliert werden oder Raum für unterschiedliche Interpretationen zulassen, komplexe Satz- und Sprachstrukturen vermeiden und Zweck und Rechtsgrundlage deutlich hervorgehen sollten vergleiche Artikel-29-Datenschutzgruppe, Leitlinien für Transparenz (WP260 rev.01) Rn 12). In diesem Zusammenhang ist festzuhalten, dass der Beschwerdeführer in erster Linie ab Ende XXXX 2019 mittels der festgestellten öffentlichen Bekanntmachung – die laufend aktualisiert wurde – über die eigene Webseite informierte, aus der die Tatsache des Hackerangriffs, der Name und die Kontaktdaten des:der Datenschutzbeauftragen, der Verlust sämtlicher personenbezogenen Daten der Büchereikund:innen (Betroffenen), eine Beschreibung der wahrscheinlichsten Folgen des Datendiebstahls, eine Beschreibung der ergriffenen bzw. vorgeschlagenen Maßnahmen sowie die Betroffenheit von bis zu 710.000 Personen eindeutig ableitbar war. In diesem Zusammenhang ist festzuhalten, dass der Beschwerdeführer in erster Linie ab Ende römisch 40 2019 mittels der festgestellten öffentlichen Bekanntmachung – die laufend aktualisiert wurde – über die eigene Webseite informierte, aus der die Tatsache des Hackerangriffs, der Name und die Kontaktdaten des:der Datenschutzbeauftragen, der Verlust sämtlicher personenbezogenen Daten der Büchereikund:innen (Betroffenen), eine Beschreibung der wahrscheinlichsten Folgen des Datendiebstahls, eine Beschreibung der ergriffenen bzw. vorgeschlagenen Maßnahmen sowie die Betroffenheit von bis zu 710.000 Personen eindeutig ableitbar war. Dies allein ist im Ergebnis jedoch nicht ausreichend, um die mitbeteiligte Partei im Sinne von § 24 Abs. 4 DSG in Kenntnis des Vorfalles zu versetzen, da aus dieser Information nicht mit an Sicherheit grenzender Wahrscheinlichkeit eine persönliche Betroffenheit ableitbar war.Dies allein ist im Ergebnis jedoch nicht ausreichend, um die mitbeteiligte Partei im Sinne von Paragraph 24, Absatz 4, DSG in Kenntnis des Vorfalles zu versetzen, da aus dieser Information nicht mit an Sicherheit grenzender Wahrscheinlichkeit eine persönliche Betroffenheit ableitbar war. Zusätzlich nahm der Beschwerdeführer am XXXX .2019 aber auch eine individuelle Benachrichtigung der Betroffenen (und damit auch der mitbeteiligten Partei) mit dem weiter oben festgestellten E-Mailtext vor, der im ersten Satz auf einen „Angriff auf die Online-Services“ hinwies und im ersten Absatz die Wortfolge: „Detaillierte Informationen zu dem Angriff auf unsere Datenbank finden Sie in der Bekanntmachung
DSGVO“ enthält, wobei die öffentliche Bekanntmachung des Beschwerdeführers direkt verlinkt war. Die Feststellung, dass das versendete E-Mail hauptsächlich dem Zweck diente, die Betroffenen (bzw. die mitbeteiligte Partei) zu einem Passwortwechsel zu bewegen, um die Sicherheit der Systeme des Beschwerdeführers wiederherzustellen bzw. zu erhöhen, schadet in dieser konkreten Konstellation nicht: für den erkennenden Senat ist nicht ersichtlich, dass es zu einer Verletzung der Anforderungen an die klare und einfache Sprache gekommen ist. Auch die diesbezüglichen Ausführungen der ehemaligen Artikel-29-Datenschutzgruppe lassen nicht erkennen, dass die ebenfalls enthaltene Aufforderung zum Passwortwechsel – die unweigerlich in einem direkten Zusammenhang mit dem Angriff auf die Datenbank des Beschwerdeführers steht – die Information für die mitbeteiligte Partei derart beeinträchtigt hätte, dass diese nicht in der Lage gewesen sein soll, die persönliche Betroffenheit im Zusammenhang mit dem dort erwähnten Angriff auf die Online Services des Beschwerdeführers zu erkennen. Im Ergebnis musste die mitbeteiligte Partei durch die Verlinkung mit der öffentlichen Bekanntmachung, die klare und eindeutige Formulierung an prominenter Stelle (im ersten Absatz des E-Mailtextes) in Verbindung mit der Aufforderung, das Passwort zu aktualisieren, in einer Gesamtzusammenschau davon ausgehen, auch tatsächlich von dem angesprochenen Datenleck betroffen zu sein. Zusätzlich nahm der Beschwerdeführer am römisch 40 .2019 aber auch eine individuelle Benachrichtigung der Betroffenen (und damit auch der mitbeteiligten Partei) mit dem weiter oben festgestellten E-Mailtext vor, der im ersten Satz auf einen „Angriff auf die Online-Services“ hinwies und im ersten Absatz die Wortfolge: „Detaillierte Informationen zu dem Angriff auf unsere Datenbank finden Sie in der Bekanntmachung
Paragraph 34, DSGVO“ enthält, wobei die öffentliche Bekanntmachung des Beschwerdeführers direkt verlinkt war. Die Feststellung, dass das versendete E-Mail hauptsächlich dem Zweck diente, die Betroffenen (bzw. die mitbeteiligte Partei) zu einem Passwortwechsel zu bewegen, um die Sicherheit der Systeme des Beschwerdeführers wiederherzustellen bzw. zu erhöhen, schadet in dieser konkreten Konstellation nicht: für den erkennenden Senat ist nicht ersichtlich, dass es zu einer Verletzung der Anforderungen an die klare und einfache Sprache gekommen ist. Auch die diesbezüglichen Ausführungen der ehemaligen Artikel-29-Datenschutzgruppe lassen nicht erkennen, dass die ebenfalls enthaltene Aufforderung zum Passwortwechsel – die unweigerlich in einem direkten Zusammenhang mit dem Angriff auf die Datenbank des Beschwerdeführers steht – die Information für die mitbeteiligte Partei derart beeinträchtigt hätte, dass diese nicht in der Lage gewesen sein soll, die persönliche Betroffenheit im Zusammenhang mit dem dort erwähnten Angriff auf die Online Services des Beschwerdeführers zu erkennen. Im Ergebnis musste die mitbeteiligte Partei durch die Verlinkung mit der öffentlichen Bekanntmachung, die klare und eindeutige Formulierung an prominenter Stelle (im ersten Absatz des E-Mailtextes) in Verbindung mit der Aufforderung, das Passwort zu aktualisieren, in einer Gesamtzusammenschau davon ausgehen, auch tatsächlich von dem angesprochenen Datenleck betroffen zu sein. Diese Einschätzung unterstützt weiter ein Blick auf die persönliche Situation der mitbeteiligten Partei im Jahr 2019: So war der mitbeteiligten Partei aufgrund eines im Jahr 2018 gestellten Auskunftsersuchens
DSGVO an den Beschwerdeführer jedenfalls bewusst, dass dieser ihre personenbezogenen Daten verarbeitete. Zudem brachte die mitbeteiligte Partei bereits im Verfahren vor der belangten Behörde vor, im XXXX 2019 durch die mediale Berichterstattung von dem Hackerangriff auf die „ XXXX “ erfahren zu haben. Die mitbeteiligte Partei musste somit spätestens aufgrund der persönlichen Verständigung – über den ihr bereits allgemein bekannten Vorfall – einen begründeten Verdacht ihrer eigenen Betroffenheit entwickeln.Diese Einschätzung unterstützt weiter ein Blick auf die persönliche Situation der mitbeteiligten Partei im Jahr 2019: So war der mitbeteiligten Partei aufgrund eines im Jahr 2018 gestellten Auskunftsersuchens
, DSGVO an den Beschwerdeführer jedenfalls bewusst, dass dieser ihre personenbezogenen Daten verarbeitete. Zudem brachte die mitbeteiligte Partei bereits im Verfahren vor der belangten Behörde vor, im römisch 40 2019 durch die mediale Berichterstattung von dem Hackerangriff auf die „ römisch 40 “ erfahren zu haben. Die mitbeteiligte Partei musste somit spätestens aufgrund der persönlichen Verständigung – über den ihr bereits allgemein bekannten Vorfall – einen begründeten Verdacht ihrer eigenen Betroffenheit entwickeln. Diese Umstände führen insgesamt dazu, dass aufgrund der persönlichen Verständigung der mitbeteiligten Partei durch den Beschwerdeführer über einen Hackerangriff in Verbindung mit einem zwingenden Passwortwechsel und einer Verlinkung auf die Information auf der Webseite kein Raum für eine bloß beiläufige Kenntnisnahme des beschwerenden Ereignisses durch die mitbeteiligte Partei bleibt. 3.2.
GG hat das Verwaltungsgericht im Spruch seines Erkenntnisses oder Beschlusses auszusprechen, ob die Revision
4 B-VG zulässig ist. Der Ausspruch ist kurz zu begründen.
Paragraph 25 a, Absatz eins, VwGG hat das Verwaltungsgericht im Spruch seines Erkenntnisses oder Beschlusses auszusprechen, ob die Revision
Der Ausspruch ist kurz zu begründen. Die Revision ist
4 B-VG nicht zulässig, weil die Entscheidung nicht von der Lösung einer Rechtsfrage abhängt, der grundsätzliche Bedeutung zukommt. Weder weicht die gegenständliche Entscheidung von der bisherigen Rechtsprechung des Verwaltungsgerichtshofes ab, noch fehlt es an einer Rechtsprechung; weiters ist die vorliegende Rechtsprechung des Verwaltungsgerichtshofes auch nicht als uneinheitlich zu beurteilen. Auch liegen keine sonstigen Hinweise auf eine grundsätzliche Bedeutung der zu lösenden Rechtsfrage vor. Die Revision ist
, Absatz 4, B-VG nicht zulässig, weil die Entscheidung nicht von der Lösung einer Rechtsfrage abhängt, der grundsätzliche Bedeutung zukommt. Weder weicht die gegenständliche Entscheidung von der bisherigen Rechtsprechung des Verwaltungsgerichtshofes ab, noch fehlt es an einer Rechtsprechung; weiters ist die vorliegende Rechtsprechung des Verwaltungsgerichtshofes auch nicht als uneinheitlich zu beurteilen. Auch liegen keine sonstigen Hinweise auf eine grundsätzliche Bedeutung der zu lösenden Rechtsfrage vor. Im Übrigen war eine auf die Umstände des Einzelfalls bezogene Prüfung vorzunehmen. Es war somit spruchgemäß zu entscheiden. European Case Law IdentifierECLI:AT:BVWG:2025:W211.2293097.1.00
KI-Erklärung auf Basis des amtlichen Gesetzestextes. Orientierend, ersetzt keine Rechtsberatung.