Der Arbeitstag beginnt mit einem unangekündigten Besuch. Mitarbeiter einer Wettbewerbsbehörde stehen in den Geschäftsräumen, verlangen Zugang zu Computern und durchsuchen die E-Mail-Postfächer von Geschäftsleitung und Beschäftigten.
Für Unternehmen ist eine solche kartellrechtliche Durchsuchung eine Ausnahmesituation. Innerhalb kurzer Zeit müssen Verantwortliche entscheiden, welche Maßnahmen geduldet werden müssen, wo rechtliche Grenzen verlaufen und wie sensible Unternehmensdaten geschützt werden können.
Der Europäische Gerichtshof hat hierzu mit Urteil vom 16. Juli 2026 in den verbundenen Rechtssachen C-258/23 bis C-260/23 wichtige Maßstäbe formuliert.
Die Entscheidung enthält zwei Aussagen, die nur auf den ersten Blick widersprüchlich wirken:
Geschäftliche E-Mails stehen unter dem Schutz der Grundrechte auf Achtung der Kommunikation und auf Schutz personenbezogener Daten. Dennoch dürfen nationale Wettbewerbsbehörden solche E-Mails unter bestimmten Voraussetzungen auch ohne vorherige richterliche Genehmigung beschlagnahmen.
Ein Freibrief für unbeschränkte Durchsuchungen ist das nicht.
Der Fall: Tausende Dateien bei Unternehmensdurchsuchungen beschlagnahmt
Ausgangspunkt waren Ermittlungen der portugiesischen Wettbewerbsbehörde in drei Wirtschaftsbereichen.
Untersucht wurden
- eine mögliche Preisabsprache bei Teleradiologiedienstleistungen für öffentliche Krankenhäuser,
- eine mögliche Absprache über die Preise von Covid-19-Tests und
- der Verdacht des Missbrauchs einer marktbeherrschenden Stellung im Bereich der Zahlungsabwicklung.
Die Wettbewerbsbehörde ließ die Geschäftsräume mehrerer Unternehmen durchsuchen. Zuvor hatte die portugiesische Staatsanwaltschaft die Maßnahmen genehmigt.
Die Ermittler prüften die E-Mail-Kommunikation von Mitarbeitern und beschlagnahmten in den drei Verfahren 1.405, 731 beziehungsweise 10.797 Dateien.
Die betroffenen Unternehmen hielten die Maßnahmen für rechtswidrig. Sie argumentierten unter anderem, geschäftliche E-Mails seien als Kommunikation geschützt und dürften jedenfalls nicht ohne vorherige Genehmigung eines Richters beschlagnahmt werden.
Das portugiesische Gericht legte die Fragen dem EuGH vor.
Auch eine rein geschäftliche E-Mail ist geschützte Kommunikation
Die erste Aussage des EuGH ist eindeutig: E-Mails geschäftlicher Natur fallen unter den Begriff der „Kommunikation“ in Art. 7 der EU-Grundrechtecharta.
Dabei spielt es grundsätzlich keine Rolle,
- ob die Nachricht geschäftliche oder private Inhalte hat,
- ob sie gelesen, ungelesen oder bereits gelöscht wurde,
- ob sie über ein betriebliches E-Mail-System versandt wurde,
- ob Absender oder Empfänger eine juristische Person sind oder
- ob das Unternehmen die private Nutzung seines E-Mail-Systems untersagt hat.
Ein Unternehmen kann den grundrechtlichen Schutz der Kommunikation daher nicht dadurch ausschließen, dass es sein E-Mail-System ausschließlich für dienstliche Zwecke freigibt.
Auch interne Nachrichten zwischen Geschäftsführung, Aufsichtsgremien und Beschäftigten bleiben geschützte Kommunikation.
Darüber hinaus können E-Mails personenbezogene Daten enthalten. Ihre Durchsuchung und Beschlagnahme berührt deshalb nicht nur Art. 7, sondern auch das in Art. 8 der Grundrechtecharta verankerte Recht auf Schutz personenbezogener Daten.
Grundrechtsschutz bedeutet kein Beschlagnahmeverbot
Dass eine E-Mail grundrechtlich geschützt ist, bedeutet nicht, dass Behörden niemals auf sie zugreifen dürfen.
Die Rechte aus Art. 7 und Art. 8 der Grundrechtecharta gelten nicht uneingeschränkt. Eingriffe können zulässig sein, wenn sie
- auf einer gesetzlichen Grundlage beruhen,
- den Wesensgehalt der Grundrechte achten,
- einem anerkannten Gemeinwohlziel dienen und
- verhältnismäßig sind.
Die Verfolgung von Kartellen und des Missbrauchs marktbeherrschender Stellungen ist nach Auffassung des EuGH ein solches Gemeinwohlziel. Ein unverfälschter Wettbewerb gehört zu den Grundlagen des europäischen Binnenmarkts.
Hinzu kommt ein praktischer Gesichtspunkt: Absprachen über Preise, Kunden oder Märkte werden häufig nicht in offiziellen Vertragsdokumenten festgehalten. Hinweise finden sich vielmehr in internen Nachrichten, Terminabsprachen, Präsentationen oder kurzen E-Mail-Wechseln.
Der EuGH bezeichnet geschäftliche E-Mails deshalb sinngemäß als eine der wichtigsten Informationsquellen für Wettbewerbsbehörden.
Würde man den Behörden den Zugriff auf solche Kommunikation generell verwehren, könnten Verstöße gegen Art. 101 und Art. 102 AEUV häufig kaum wirksam aufgeklärt werden.
Keine allgemeine Pflicht zur vorherigen richterlichen Genehmigung
Die für Unternehmen besonders bedeutsame Aussage lautet: Das Unionsrecht verlangt bei Nachprüfungen in Geschäftsräumen nicht in jedem Fall eine vorherige Genehmigung durch einen Richter.
Eine nationale Regelung kann es daher grundsätzlich erlauben, dass eine Wettbewerbsbehörde geschäftliche E-Mails ohne vorherigen richterlichen Beschluss beschlagnahmt.
Im portugiesischen Verfahren waren die Maßnahmen zuvor von der Staatsanwaltschaft genehmigt worden. Der EuGH sah darin einen Gesichtspunkt, der zu einer rechtlichen Begrenzung der Durchsuchung beitragen konnte.
Die Genehmigung durch die Staatsanwaltschaft konnte insbesondere dazu dienen,
- die Erforderlichkeit der Maßnahme zu prüfen,
- ihre Dauer festzulegen und
- den sachlichen Umfang der Durchsuchung zu begrenzen.
Entscheidend ist aber nicht allein, welche Behörde ihre Zustimmung erteilt. Maßgeblich ist das gesamte System der gesetzlichen und gerichtlichen Kontrolle.
Ohne Richterbeschluss gelten strenge Anforderungen
Verzichtet ein Mitgliedstaat auf eine vorherige richterliche Genehmigung, müssen andere Schutzmechanismen Missbrauch und willkürliche Eingriffe verhindern.
Der EuGH verlangt dafür einen engen rechtlichen Rahmen und eine strikte Begrenzung der behördlichen Befugnisse.
Eine Durchsuchung darf nicht zu einer allgemeinen Suche nach möglicherweise interessanten Informationen werden. Sie muss an einen konkreten Ermittlungsgegenstand gebunden bleiben.
Zu den erforderlichen Sicherungen können insbesondere gehören:
Begründeter Verdacht
Die Untersuchung muss auf einem nachvollziehbaren Verdacht beruhen, dass das betroffene Unternehmen gegen das europäische Kartellrecht verstoßen hat.
Bloße Vermutungen oder eine allgemeine Suche nach belastendem Material genügen nicht.
Begründeter Nachprüfungsbeschluss
Die Behörde benötigt einen ordnungsgemäß begründeten Beschluss. Dieser muss den Gegenstand und den Zweck der Untersuchung hinreichend genau festlegen.
Für das Unternehmen muss erkennbar sein, welche möglichen Verstöße untersucht werden und auf welche Geschäftsbereiche, Zeiträume oder Kommunikationsvorgänge sich die Nachprüfung beziehen darf.
Begrenzte Suchkriterien
Werden große E-Mail-Bestände mit einer speziellen Software durchsucht, müssen die verwendeten Suchbegriffe auf den zuvor festgelegten Ermittlungsgegenstand abgestimmt sein.
Eine unbegrenzte Suche in sämtlichen Nachrichten aller Mitarbeiter wäre mit diesem Maßstab kaum vereinbar.
Suchbegriffe, betroffene Postfächer und Untersuchungszeiträume müssen sich aus dem konkreten Verdacht ableiten lassen.
Schutz von Sicherheit und Vertraulichkeit
Die Verfahren müssen die Sicherheit, Integrität und Vertraulichkeit der erhobenen Daten gewährleisten.
Das betrifft nicht nur die eigentliche Kopie der Daten, sondern auch deren Speicherung, Weitergabe, Auswertung und spätere Löschung.
Zweckbindung
Beschlagnahmte Daten dürfen nicht beliebig für andere Zwecke verwendet werden.
Der Zugriff muss sich grundsätzlich auf Informationen beschränken, die mit den untersuchten Wettbewerbsverstößen zusammenhängen. Die erhobenen Daten dürfen nicht ohne Weiteres zur Erforschung anderer möglicher Rechtsverletzungen genutzt werden.
Nachträgliche gerichtliche Kontrolle ist unverzichtbar
Fehlt eine vorherige richterliche Genehmigung, gewinnt die nachträgliche gerichtliche Kontrolle besondere Bedeutung.
Betroffene Unternehmen müssen die Möglichkeit haben, sowohl die Anordnung der Maßnahme als auch ihre konkrete Durchführung gerichtlich überprüfen zu lassen.
Das Gericht muss tatsächliche und rechtliche Fragen kontrollieren können. Es darf sich nicht auf eine oberflächliche Prüfung beschränken.
Zu klären ist insbesondere,
- ob ein ausreichender Verdacht bestand,
- ob der Nachprüfungsbeschluss hinreichend bestimmt war,
- ob die Ermittler innerhalb des genehmigten Rahmens geblieben sind,
- ob die Suchbegriffe sachgerecht waren,
- ob unverhältnismäßig viele Daten erfasst wurden und
- ob besonders geschützte Informationen betroffen waren.
Stellt sich eine Maßnahme als rechtswidrig heraus, muss der verfügbare Rechtsbehelf eine angemessene Wiedergutmachung ermöglichen.
Dazu gehört nach der Entscheidung des EuGH auch die Möglichkeit, die Verwertbarkeit der erhobenen Beweise überprüfen zu lassen.
Eine gerichtliche Kontrolle, die erst nach Abschluss des gesamten Kartellverfahrens stattfindet und keine wirksamen Folgen mehr haben kann, dürfte diesen Anforderungen nicht ohne Weiteres genügen.
Geschäftsräume und Privatwohnung sind nicht gleichzusetzen
Der EuGH unterscheidet zwischen Durchsuchungen in Geschäftsräumen und Eingriffen in andere, stärker geschützte Bereiche.
Bei rein beruflich genutzten Räumen kann ein behördlicher Eingriff weiter gehen. Unternehmen müssen damit rechnen, dass ihre Geschäftsunterlagen im Rahmen gesetzlich geregelter Ermittlungen überprüft werden.
Anders kann die Bewertung bei Privatwohnungen von Geschäftsleitern oder Beschäftigten ausfallen.
Dort ist der Bezug zum persönlichen Lebensbereich deutlich stärker. Für Nachprüfungen in Privatwohnungen sehen die europäischen Vorschriften deshalb einen erhöhten Schutz und grundsätzlich eine vorherige Genehmigung durch ein nationales Justizorgan vor.
Die Entscheidung darf daher nicht dahin verstanden werden, dass Wettbewerbsbehörden ohne richterliche Kontrolle beliebige private Räume durchsuchen dürfen.
Besonderer Schutz für private Smartphones und Computer
Eine praktisch wichtige Grenze zieht der EuGH bei Mobiltelefonen, Computern und sonstigen Datenträgern, die nicht dem Unternehmen, sondern einzelnen Mitarbeitern, Geschäftsführern oder Mitgliedern von Aufsichtsgremien gehören.
Solche Geräte werden häufig sowohl beruflich als auch privat genutzt.
Auf ihnen können sich neben geschäftlicher Kommunikation auch befinden:
- private Nachrichten,
- Fotos,
- Kontakte,
- Standortdaten,
- Browserverläufe,
- Gesundheitsinformationen,
- Angaben zu politischen oder religiösen Überzeugungen und
- weitere besonders geschützte personenbezogene Daten.
Der Zugriff kann deshalb sehr genaue Rückschlüsse auf das Privatleben der betroffenen Person ermöglichen.
In solchen Fällen kann ein schwerwiegender oder besonders schwerwiegender Grundrechtseingriff vorliegen. Dann reicht eine spätere gerichtliche Kontrolle möglicherweise nicht aus.
Der EuGH verlangt für den Zugriff auf private Geräte gegebenenfalls eine vorherige Kontrolle durch ein Gericht oder eine unabhängige Verwaltungsstelle. Das Gerät kann bis zu dieser Entscheidung versiegelt werden.
Die vorherige Kontrollstelle muss in der Lage sein, die Ermittlungsinteressen der Behörde gegen die Grundrechte des Geräteinhabers abzuwägen.
Damit verläuft eine wichtige Grenze nicht nur zwischen Geschäftsräumen und Privatwohnung. Entscheidend ist ebenso, wem das untersuchte Gerät gehört und welche Daten darauf typischerweise gespeichert sind.
Das Firmenhandy ist nicht automatisch ein privates Gerät
Nicht ausdrücklich abschließend beantwortet wird, wie Geräte einzuordnen sind, die dem Unternehmen gehören, aber auch privat genutzt werden dürfen.
In solchen Fällen kommt es auf die konkrete Ausgestaltung an.
Je mehr private Daten ein Gerät enthalten kann, desto schwerer wiegt der Eingriff. Entscheidend können unter anderem sein:
- die Eigentumsverhältnisse,
- betriebliche Nutzungsregeln,
- die tatsächliche Nutzung,
- die Trennung beruflicher und privater Bereiche,
- die Art der gespeicherten Daten und
- die technische Möglichkeit, nur auf geschäftliche Inhalte zuzugreifen.
Für Unternehmen empfiehlt es sich daher, eindeutige Regeln zur Nutzung dienstlicher Geräte und zur Trennung privater und geschäftlicher Daten festzulegen.
Eine bloße Formulierung im Arbeitsvertrag wird allerdings nicht in jedem Fall genügen. Maßgeblich bleibt, welche Daten sich tatsächlich auf dem Gerät befinden und wie intensiv der Zugriff in die Privatsphäre eingreift.
Was bedeutet das Urteil für Unternehmen?
Unternehmen sollten die Entscheidung nicht erst dann lesen, wenn die Wettbewerbsbehörde bereits vor der Tür steht.
Ein kartellrechtliches Durchsuchungskonzept sollte insbesondere folgende Punkte regeln:
Verantwortlichkeiten festlegen
Empfang, IT-Abteilung, Geschäftsleitung und Rechtsabteilung müssen wissen, wer bei einer behördlichen Nachprüfung informiert wird und wer die Ermittler begleitet.
Nachprüfungsbeschluss prüfen
Zu Beginn der Maßnahme sollte geprüft werden, welche Behörde die Durchsuchung angeordnet oder genehmigt hat, welcher Verdacht besteht und welche Räume, Zeiträume, Personen und Daten betroffen sind.
Ablauf dokumentieren
Unternehmen sollten festhalten, welche Postfächer durchsucht, welche Suchbegriffe verwendet und welche Dateien kopiert oder beschlagnahmt werden.
Eine genaue Dokumentation kann später für die gerichtliche Überprüfung entscheidend sein.
Besonders geschützte Daten kennzeichnen
Rechtsanwaltliche Kommunikation, private Daten, Geschäftsgeheimnisse und Informationen auf privaten Geräten erfordern besondere Aufmerksamkeit.
Bei Zweifeln sollte eine Versiegelung oder gesonderte Prüfung verlangt werden.
Private Geräte nicht vorschnell herausgeben
Gehört ein Smartphone oder Laptop einem Mitarbeiter persönlich, sollte dies sofort klargestellt und dokumentiert werden.
Der Zugang zu solchen Geräten kann eine vorherige unabhängige Kontrolle erfordern.
Kooperationspflichten und Widerspruch austarieren
Eine Durchsuchung sollte nicht behindert werden. Unternehmen müssen jedoch auch nicht auf die Wahrung ihrer Rechte verzichten.
Rechtliche Einwände können ausdrücklich erhoben und protokolliert werden, ohne die Maßnahme körperlich oder technisch zu blockieren.
Was bedeutet die Entscheidung für Beschäftigte?
Auch Beschäftigte können unmittelbar betroffen sein.
Geschäftliche E-Mails genießen zwar Grundrechtsschutz. Im Rahmen einer rechtmäßigen kartellrechtlichen Untersuchung können sie dennoch durchsucht und beschlagnahmt werden.
Mitarbeiter sollten deshalb davon ausgehen, dass dienstliche Kommunikation später Gegenstand einer behördlichen Prüfung werden kann.
Das bedeutet nicht, dass jede ungeschickte Formulierung bereits rechtswidrig ist. Problematisch können jedoch insbesondere Nachrichten sein, in denen über Preise, Kunden, Gebiete, Angebotsverhalten oder sensible Marktinformationen mit Wettbewerbern gesprochen wird.
Unternehmen sollten ihre Mitarbeiter regelmäßig zu kartellrechtlichen Risiken schulen. Klare Kommunikationsregeln können verhindern, dass zulässige Kontakte missverständlich dokumentiert oder tatsächlich unzulässige Informationen ausgetauscht werden.
Welche Bedeutung hat das Urteil für Deutschland?
Das Urteil betrifft unmittelbar ein portugiesisches Ausgangsverfahren. Seine Auslegung der Art. 7 und 8 der EU-Grundrechtecharta ist jedoch für alle Mitgliedstaaten von Bedeutung, wenn nationale Behörden das europäische Kartellrecht anwenden.
Für deutsche Verfahren folgt daraus nicht automatisch, dass bestehende nationale Genehmigungs- und Verfahrensanforderungen entfallen.
Der EuGH legt einen unionsrechtlichen Mindestmaßstab fest. Strengere Vorgaben des deutschen Rechts können daneben bestehen bleiben.
Für die Praxis wichtig ist vor allem die Grundstruktur der Entscheidung:
Eine vorherige richterliche Genehmigung ist bei E-Mail-Beschlagnahmen in Geschäftsräumen unionsrechtlich nicht ausnahmslos erforderlich. Fehlt sie, müssen jedoch ein enger gesetzlicher Rahmen, eine konkrete Begrenzung der Ermittlungsbefugnisse und eine wirksame nachträgliche gerichtliche Kontrolle vorhanden sein.
Bei privaten Geräten oder besonders intensiven Datenzugriffen kann dagegen eine vorherige unabhängige Kontrolle erforderlich werden.
Fazit: Firmen-E-Mails sind geschützt, aber nicht unzugänglich
Der EuGH stärkt den Grundrechtsschutz geschäftlicher Kommunikation, ohne die Arbeit der Wettbewerbsbehörden lahmzulegen.
Geschäftliche E-Mails bleiben auch dann geschützte Kommunikation, wenn sie ausschließlich über betriebliche Systeme versandt werden. Ihre Beschlagnahme greift zudem in das Recht auf Schutz personenbezogener Daten ein.
Dieser Eingriff kann jedoch gerechtfertigt sein. Eine vorherige richterliche Genehmigung ist bei Nachprüfungen in Geschäftsräumen nicht zwingend, wenn die Befugnisse der Behörde eng begrenzt sind und wirksame Garantien gegen Missbrauch bestehen.
Dazu gehören ein begründeter Verdacht, ein bestimmter Nachprüfungsbeschluss, sachbezogene Suchkriterien, sichere Datenverarbeitung und eine umfassende nachträgliche gerichtliche Kontrolle.
Bei privaten Smartphones, Computern oder anderen persönlichen Datenträgern liegt die Schwelle höher. Droht ein schwerwiegender Zugriff auf das Privatleben, kann eine vorherige Kontrolle durch ein Gericht oder eine unabhängige Stelle erforderlich sein.
Für Unternehmen lautet die praktische Konsequenz: Wer erst während einer Durchsuchung über Zuständigkeiten, private Geräte und den Umgang mit E-Mail-Daten nachdenkt, verliert wertvolle Handlungsmöglichkeiten. Ein vorbereitetes Dawn-Raid-Konzept kann helfen, Kooperationspflichten zu erfüllen und gleichzeitig die eigenen Rechte zu sichern.
