EuGH Generalanwalt M. Szpunar Schlussanträge

Telekommunikationssektor – Verarbeitung personenbezogener Daten und Schutz der Privatsphäre in der …

Vorabentscheidungsersuchen – Telekommunikationssektor – Verarbeitung personenbezogener Daten und Schutz der Privatsphäre in der elektronischen Kommunikation – Richtlinie 2002/58/EG – Befugnis der Mitgliedstaaten, Maßnahmen zur Vorratsdatenspeicherung zu ergreifen, um die Verhütung, Ermittlung, Feststellung und Verfolgung des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen zu gewährleisten

Europarecht Vorabentscheidungsersuchen

Gründe

1

Mit dem Erlass der Loi du 20 juillet 2022 relative à la collecte et à la conservation des données d’identification et des métadonnées dans le secteur des communications électroniques et à la fourniture de ces données aux autorités (Gesetz vom 20. Juli 2022 über die Sammlung und Speicherung von Identifizierungsdaten und Metadaten im Bereich der elektronischen Kommunikation und über die Übermittlung dieser Daten an Behörden, im Folgenden: Gesetz vom 20. Juli 2022) wollte der belgische Gesetzgeber die nationalen Rechtsvorschriften mit dem Urteil der Cour constitutionnelle (Verfassungsgerichtshof, Belgien) in Einklang bringen, mit dem die Loi du 29 mai 2016 relative à la collecte et à la conservation des données dans le secteur des communications électroniques (Gesetz vom 29. Mai 2016 über die Sammlung und Aufbewahrung der Daten im Bereich der elektronischen Kommunikation) für nichtig erklärt wurde(2).

2

Dieses Urteil erging im Anschluss an das Urteil La Quadrature du Net u. a.(3) zur Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58/EG(4) im Licht der Art. 7, 9 und 11 sowie von Art. 52 Abs. 1 der Charta der Grundrechte der Europäischen Union (im Folgenden: Charta).

3

Die mit fünf Klagen auf vollständige oder teilweise Nichtigerklärung des Gesetzes vom 20. Juli 2022 befasste Cour constitutionnelle (Verfassungsgerichtshof) ersucht den Gerichtshof ein weiteres Mal um Auslegung dieser Bestimmungen in Bezug auf die neue nationale Regelung, die insbesondere die Vorratsspeicherung einer Reihe von Verkehrs- und Standortdaten ermöglicht.

4

Die vorliegende Rechtssache gibt dem Gerichtshof daher Gelegenheit, seine in diesem Bereich bereits ergangene Rechtsprechung, insbesondere hinsichtlich der sich hierzu aus dem Urteil La Quadrature du Net u. a. (Personenbezogene Daten und Bekämpfung der Nachahmung)(5) ergebenden Tragweite der jüngsten Entwicklungen zu präzisieren.

II. Rechtlicher Rahmen

A. Unionsrecht

5

In den Erwägungsgründen 2, 6, 7, 11, 14, 15, 20, 22, 26, 29, 30, 35 und 36 der Richtlinie 2002/58 heißt es:

„(2) Ziel dieser Richtlinie ist die Achtung der Grundrechte; sie steht insbesondere im Einklang mit den durch die [Charta] anerkannten Grundsätzen. Insbesondere soll mit dieser Richtlinie gewährleistet werden, dass die in den Artikeln 7 und 8 jener Charta niedergelegten Rechte uneingeschränkt geachtet werden.

…

(6) Das Internet revolutioniert die herkömmlichen Marktstrukturen, indem es eine gemeinsame, weltweite Infrastruktur für die Bereitstellung eines breiten Spektrums elektronischer Kommunikationsdienste bietet. Öffentlich zugängliche elektronische Kommunikationsdienste über das Internet eröffnen neue Möglichkeiten für die Nutzer, bilden aber auch neue Risiken in Bezug auf ihre personenbezogenen Daten und ihre Privatsphäre.

(7) Für öffentliche Kommunikationsnetze sollten besondere rechtliche, ordnungspolitische und technische Vorschriften zum Schutz der Grundrechte und Grundfreiheiten natürlicher Personen und der berechtigten Interessen juristischer Personen erlassen werden, insbesondere im Hinblick auf die zunehmenden Fähigkeiten zur automatischen Speicherung und Verarbeitung personenbezogener Daten über Teilnehmer und Nutzer.

…

(11) Wie die Richtlinie [95/46/EG(6)] gilt auch die vorliegende Richtlinie nicht für Fragen des Schutzes der Grundrechte und Grundfreiheiten in Bereichen, die nicht unter das [Unionsrecht] fallen. Deshalb hat sie keine Auswirkungen auf das bestehende Gleichgewicht zwischen dem Recht des Einzelnen auf Privatsphäre und der Möglichkeit der Mitgliedstaaten, Maßnahmen nach Artikel 15 Absatz 1 dieser Richtlinie zu ergreifen, die für den Schutz der öffentlichen Sicherheit, für die Landesverteidigung, für die Sicherheit des Staates (einschließlich des wirtschaftlichen Wohls des Staates, soweit die Tätigkeiten die Sicherheit des Staates berühren) und für die Durchsetzung strafrechtlicher Bestimmungen erforderlich sind. Folglich betrifft diese Richtlinie nicht die Möglichkeit der Mitgliedstaaten zum rechtmäßigen Abfangen elektronischer Nachrichten oder zum Ergreifen anderer Maßnahmen, sofern dies erforderlich ist, um einen dieser Zwecke zu erreichen, und sofern dies im Einklang mit der Europäischen Konvention zum [Schutz] der Menschenrechte und Grundfreiheiten [unterzeichnet in Rom am 4. November 1950 (im Folgenden: EMRK)] in ihrer Auslegung durch die Urteile des Europäischen Gerichtshofs für Menschenrechte erfolgt. Diese Maßnahmen müssen sowohl geeignet sein als auch in einem strikt angemessenen Verhältnis zum intendierten Zweck stehen und ferner innerhalb einer demokratischen Gesellschaft notwendig sein sowie angemessenen Garantien gemäß der [EMRK] entsprechen.

…

(14) Standortdaten können sich beziehen auf den Standort des Endgeräts des Nutzers nach geografischer Länge, Breite und Höhe, die Übertragungsrichtung, den Grad der Genauigkeit der Standortinformationen, die Identifizierung des Netzpunktes, an dem sich das Endgerät zu einem bestimmten Zeitpunkt befindet, und den Zeitpunkt, zu dem die Standortinformationen erfasst wurden.

(15) Eine Nachricht kann alle Informationen über Namen, Nummern oder Adressen einschließen, die der Absender einer Nachricht oder der Nutzer einer Verbindung für die Zwecke der Übermittlung der Nachricht bereitstellt. Der Begriff ‚Verkehrsdaten‘ kann alle Formen einschließen, in die diese Informationen durch das Netz, über das die Nachricht übertragen wird, für die Zwecke der Übermittlung umgewandelt werden. Verkehrsdaten können sich unter anderem auf die Leitwege, die Dauer, den Zeitpunkt oder die Datenmenge einer Nachricht, das verwendete Protokoll, den Standort des Endgeräts des Absenders oder Empfängers, das Netz, von dem die Nachricht ausgeht bzw. an das es gesendet wird, oder den Beginn, das Ende oder die Dauer einer Verbindung beziehen. Sie können auch das Format betreffen, in dem die Nachricht über das Netz weitergeleitet wird.

…

(20) Diensteanbieter sollen geeignete Maßnahmen ergreifen, um die Sicherheit ihrer Dienste, erforderlichenfalls zusammen mit dem Netzbetreiber, zu gewährleisten, und die Teilnehmer über alle besonderen Risiken der Verletzung der Netzsicherheit unterrichten. Solche Risiken können vor allem bei elektronischen Kommunikationsdiensten auftreten, die über ein offenes Netz wie das Internet oder den analogen Mobilfunk bereitgestellt werden. Der Diensteanbieter muss die Teilnehmer und Nutzer solcher Dienste unbedingt vollständig über die Sicherheitsrisiken aufklären, gegen die er selbst keine Abhilfe bieten kann. Diensteanbieter, die öffentlich zugängliche elektronische Kommunikationsdienste über das Internet anbieten, sollten die Nutzer und Teilnehmer über Maßnahmen zum Schutz ihrer zu übertragenden Nachrichten informieren, wie z. B. den Einsatz spezieller Software oder von Verschlüsselungstechniken. Die Anforderung, die Teilnehmer über besondere Sicherheitsrisiken aufzuklären, entbindet einen Diensteanbieter nicht von der Verpflichtung, auf eigene Kosten unverzüglich geeignete Maßnahmen zu treffen, um einem neuen, unvorhergesehenen Sicherheitsrisiko vorzubeugen und den normalen Sicherheitsstandard des Dienstes wiederherzustellen. Abgesehen von den nominellen Kosten, die dem Teilnehmer bei Erhalt oder Abruf der Information entstehen, beispielsweise durch das Laden einer elektronischen Post, sollte die Bereitstellung der Informationen über Sicherheitsrisiken für die Teilnehmer kostenfrei sein. Die Bewertung der Sicherheit erfolgt unter Berücksichtigung des Artikels 17 der Richtlinie [95/46].

…

(22) Mit dem Verbot der Speicherung von Nachrichten und zugehörigen Verkehrsdaten durch andere Personen als die Nutzer oder ohne deren Einwilligung soll die automatische, einstweilige und vorübergehende Speicherung dieser Informationen insoweit nicht untersagt werden, als diese Speicherung einzig und allein zum Zwecke der Durchführung der Übertragung in dem elektronischen Kommunikationsnetz erfolgt und als die Information nicht länger gespeichert wird, als dies für die Übertragung und zum Zwecke der Verkehrsabwicklung erforderlich ist, und die Vertraulichkeit der Nachrichten gewahrt bleibt. …

…

(26) Teilnehmerdaten, die in elektronischen Kommunikationsnetzen zum Verbindungsaufbau und zur Nachrichtenübertragung verarbeitet werden, enthalten Informationen über das Privatleben natürlicher Personen und betreffen ihr Recht auf Achtung ihrer Kommunikationsfreiheit, oder sie betreffen berechtigte Interessen juristischer Personen. Diese Daten dürfen nur für einen begrenzten Zeitraum und nur insoweit gespeichert werden, wie dies für die Erbringung des Dienstes, für die Gebührenabrechnung und für Zusammenschaltungszahlungen erforderlich ist. Jede weitere Verarbeitung solcher Daten … darf nur unter der Bedingung gestattet werden, dass der Teilnehmer dieser Verarbeitung auf der Grundlage genauer, vollständiger Angaben des Betreibers des öffentlich zugänglichen elektronischen Kommunikationsdienstes über die Formen der von ihm beabsichtigten weiteren Verarbeitung und über das Recht des Teilnehmers, seine Einwilligung zu dieser Verarbeitung nicht zu erteilen oder zurückzuziehen, zugestimmt hat. Verkehrsdaten, die für die Vermarktung von Kommunikationsdiensten … verwendet wurden, sollten ferner … gelöscht oder anonymisiert werden. …

…

(29) Der Diensteanbieter kann Verkehrsdaten in Bezug auf Teilnehmer und Nutzer in Einzelfällen verarbeiten, um technische Versehen oder Fehler bei der Übertragung von Nachrichten zu ermitteln. Für Fakturierungszwecke notwendige Verkehrsdaten dürfen ebenfalls vom Diensteanbieter verarbeitet werden, um Fälle von Betrug, die darin bestehen, die elektronischen Kommunikationsdienste ohne entsprechende Bezahlung nutzen, ermitteln und abstellen zu können.

(30) Die Systeme für die Bereitstellung elektronischer Kommunikationsnetze und -dienste sollten so konzipiert werden, dass so wenig personenbezogene Daten wie möglich benötigt werden. …

…

(35) In digitalen Mobilfunknetzen werden Standortdaten verarbeitet, die Aufschluss über den geografischen Standort des Endgeräts des mobilen Nutzers geben, um die Nachrichtenübertragung zu ermöglichen. Solche Daten sind Verkehrsdaten, die unter Artikel 6 dieser Richtlinie fallen. Doch können digitale Mobilfunknetze zusätzlich auch in der Lage sein, Standortdaten zu verarbeiten, die genauer sind als es für die Nachrichtenübertragung erforderlich wäre und die für die Bereitstellung von Diensten mit Zusatznutzen verwendet werden, wie z. B. persönliche Verkehrsinformationen und Hilfen für den Fahrzeugführer. Die Verarbeitung solcher Daten für die Bereitstellung von Diensten mit Zusatznutzen soll nur dann gestattet werden, wenn die Teilnehmer darin eingewilligt haben. Selbst dann sollten sie die Möglichkeit haben, die Verarbeitung von Standortdaten auf einfache Weise und gebührenfrei zeitweise zu untersagen.

(36) Die Mitgliedstaaten können die Rechte der Nutzer und Teilnehmer auf Privatsphäre in Bezug auf die Rufnummernanzeige einschränken, wenn dies erforderlich ist, um belästigende Anrufe zurückzuverfolgen; in Bezug auf Rufnummernanzeige und Standortdaten kann dies geschehen, wenn es erforderlich ist, Notfalldiensten zu ermöglichen, ihre Aufgaben so effektiv wie möglich zu erfüllen. Hierzu können die Mitgliedstaaten besondere Vorschriften erlassen, um die Anbieter von elektronischen Kommunikationsdiensten zu ermächtigen, einen Zugang zur Rufnummernanzeige und zu Standortdaten ohne vorherige Einwilligung der betreffenden Nutzer oder Teilnehmer zu verschaffen.“

6

Art. 1 („Geltungsbereich und Zielsetzung“) Abs. 1 der Richtlinie 2002/58 bestimmt:

„Diese Richtlinie sieht die Harmonisierung der Vorschriften der Mitgliedstaaten vor, die erforderlich sind, um einen gleichwertigen Schutz der Grundrechte und Grundfreiheiten, insbesondere des Rechts auf Privatsphäre und Vertraulichkeit, in Bezug auf die Verarbeitung personenbezogener Daten im Bereich der elektronischen Kommunikation sowie den freien Verkehr dieser Daten und von elektronischen Kommunikationsgeräten und -diensten in der [Europäischen Union] zu gewährleisten.“

7

Art. 2 („Begriffsbestimmungen“) der Richtlinie 2002/58 sieht vor:

„Sofern nicht anders angegeben, gelten die Begriffsbestimmungen der Richtlinie [95/46] und der Richtlinie 2002/21/EG des Europäischen Parlaments und des Rates vom 7. März 2002 über einen gemeinsamen Rechtsrahmen für elektronische Kommunikationsnetze und -dienste (‚Rahmenrichtlinie‘) [(7)] auch für diese Richtlinie.

Weiterhin bezeichnet im Sinne dieser Richtlinie der Ausdruck:

a) ‚Nutzer‘ eine natürliche Person, die einen öffentlich zugänglichen elektronischen Kommunikationsdienst für private oder geschäftliche Zwecke nutzt, ohne diesen Dienst notwendigerweise abonniert zu haben;

b) ‚Verkehrsdaten‘ Daten, die zum Zwecke der Weiterleitung einer Nachricht an ein elektronisches Kommunikationsnetz oder zum Zwecke der Fakturierung dieses Vorgangs verarbeitet werden;

c) ‚Standortdaten‘ Daten, die in einem elektronischen Kommunikationsnetz oder von einem elektronischen Kommunikationsdienst verarbeitet werden und die den geografischen Standort des Endgeräts eines Nutzers eines öffentlich zugänglichen elektronischen Kommunikationsdienstes angeben;

d) ‚Nachricht‘ jede Information, die zwischen einer endlichen Zahl von Beteiligten über einen öffentlich zugänglichen elektronischen Kommunikationsdienst ausgetauscht oder weitergeleitet wird. Dies schließt nicht Informationen ein, die als Teil eines Rundfunkdienstes über ein elektronisches Kommunikationsnetz an die Öffentlichkeit weitergeleitet werden, soweit die Informationen nicht mit dem identifizierbaren Teilnehmer oder Nutzer, der sie erhält, in Verbindung gebracht werden können;

…“.

8

Art. 5 („Vertraulichkeit der Kommunikation“) der Richtlinie 2002/58 sieht vor:

„(1) Die Mitgliedstaaten stellen die Vertraulichkeit der mit öffentlichen Kommunikationsnetzen und öffentlich zugänglichen Kommunikationsdiensten übertragenen Nachrichten und der damit verbundenen Verkehrsdaten durch innerstaatliche Vorschriften sicher. Insbesondere untersagen sie das Mithören, Abhören und Speichern sowie andere Arten des Abfangens oder Überwachens von Nachrichten und der damit verbundenen Verkehrsdaten durch andere Personen als die Nutzer, wenn keine Einwilligung der betroffenen Nutzer vorliegt, es sei denn, dass diese Personen gemäß Artikel 15 Absatz 1 gesetzlich dazu ermächtigt sind. Diese Bestimmung steht – unbeschadet des Grundsatzes der Vertraulichkeit – der für die Weiterleitung einer Nachricht erforderlichen technischen Speicherung nicht entgegen.

…

(3) Die Mitgliedstaaten stellen sicher, dass die Speicherung von Informationen oder der Zugriff auf Informationen, die bereits im Endgerät eines Teilnehmers oder Nutzers gespeichert sind, nur gestattet ist, wenn der betreffende Teilnehmer oder Nutzer auf der Grundlage von klaren und umfassenden Informationen, die er gemäß der Richtlinie [95/46] u. a. über die Zwecke der Verarbeitung erhält, seine Einwilligung gegeben hat. Dies steht einer technischen Speicherung oder dem Zugang nicht entgegen, wenn der alleinige Zweck die Durchführung der Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz ist oder wenn dies unbedingt erforderlich ist, damit der Anbieter eines Dienstes der Informationsgesellschaft, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wurde, diesen Dienst zur Verfügung stellen kann.“

9

Art. 6 („Verkehrsdaten“) der Richtlinie 2002/58 bestimmt:

„(1) Verkehrsdaten, die sich auf Teilnehmer und Nutzer beziehen und vom Betreiber eines öffentlichen Kommunikationsnetzes oder eines öffentlich zugänglichen Kommunikationsdienstes verarbeitet und gespeichert werden, sind unbeschadet der Absätze 2, 3 und 5 des vorliegenden Artikels und des Artikels 15 Absatz 1 zu löschen oder zu anonymisieren, sobald sie für die Übertragung einer Nachricht nicht mehr benötigt werden.

(2) Verkehrsdaten, die zum Zwecke der Gebührenabrechnung und der Bezahlung von Zusammenschaltungen erforderlich sind, dürfen verarbeitet werden. Diese Verarbeitung ist nur bis zum Ablauf der Frist zulässig, innerhalb deren die Rechnung rechtlich angefochten oder der Anspruch auf Zahlung geltend gemacht werden kann.

(3) Der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes kann die in Absatz 1 genannten Daten zum Zwecke der Vermarktung elektronischer Kommunikationsdienste oder zur Bereitstellung von Diensten mit Zusatznutzen im dazu erforderlichen Maß und innerhalb des dazu oder zur Vermarktung erforderlichen Zeitraums verarbeiten, sofern der Teilnehmer oder der Nutzer, auf den sich die Daten beziehen, zuvor seine Einwilligung gegeben hat. Der Nutzer oder der Teilnehmer hat die Möglichkeit, seine Einwilligung zur Verarbeitung der Verkehrsdaten jederzeit zu widerrufen.

…

(5) Die Verarbeitung von Verkehrsdaten gemäß den Absätzen 1, 2, 3 und 4 darf nur durch Personen erfolgen, die auf Weisung der Betreiber öffentlicher Kommunikationsnetze und öffentlich zugänglicher Kommunikationsdienste handeln und die für Gebührenabrechnungen oder Verkehrsabwicklung, Kundenanfragen, Betrugsermittlung, die Vermarktung der elektronischen Kommunikationsdienste oder für die Bereitstellung eines Dienstes mit Zusatznutzen zuständig sind; ferner ist sie auf das für diese Tätigkeiten erforderliche Maß zu beschränken.

…“

10

Art. 9 („Andere Standortdaten als Verkehrsdaten“) Abs. 1 der Richtlinie 2002/58 bestimmt:

„Können andere Standortdaten als Verkehrsdaten in Bezug auf die Nutzer oder Teilnehmer von öffentlichen Kommunikationsnetzen oder öffentlich zugänglichen Kommunikationsdiensten verarbeitet werden, so dürfen diese Daten nur im zur Bereitstellung von Diensten mit Zusatznutzen erforderlichen Maß und innerhalb des dafür erforderlichen Zeitraums verarbeitet werden, wenn sie anonymisiert wurden oder wenn die Nutzer oder Teilnehmer ihre Einwilligung gegeben haben. Der Diensteanbieter muss den Nutzern oder Teilnehmern vor Einholung ihrer Einwilligung mitteilen, welche Arten anderer Standortdaten als Verkehrsdaten verarbeitet werden, für welche Zwecke und wie lange das geschieht, und ob die Daten zum Zwecke der Bereitstellung des Dienstes mit Zusatznutzen an einen Dritten weitergegeben werden. …“

11

Art. 15 („Anwendung einzelner Bestimmungen der Richtlinie [95/46]“) der Richtlinie 2002/58 bestimmt:

„(1) Die Mitgliedstaaten können Rechtsvorschriften erlassen, die die Rechte und Pflichten gemäß Artikel 5, Artikel 6, Artikel 8 Absätze 1, 2, 3 und 4 sowie Artikel 9 dieser Richtlinie beschränken, sofern eine solche Beschränkung gemäß Artikel 13 Absatz 1 der Richtlinie [95/46] für die nationale Sicherheit, (d. h. die Sicherheit des Staates), die Landesverteidigung, die öffentliche Sicherheit sowie die Verhütung, Ermittlung, Feststellung und Verfolgung von Straftaten oder des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen in einer demokratischen Gesellschaft notwendig, angemessen und verhältnismäßig ist. Zu diesem Zweck können die Mitgliedstaaten unter anderem durch Rechtsvorschriften vorsehen, dass Daten aus den in diesem Absatz aufgeführten Gründen während einer begrenzten Zeit aufbewahrt werden. Alle in diesem Absatz genannten Maßnahmen müssen den allgemeinen Grundsätzen des [Unionsrechts] einschließlich den in Artikel 6 Absätze 1 und 2 des [EUV] niedergelegten Grundsätzen entsprechen.

…

(2) Die Bestimmungen des Kapitels III der Richtlinie [95/46] über Rechtsbehelfe, Haftung und Sanktionen gelten im Hinblick auf innerstaatliche Vorschriften, die nach der vorliegenden Richtlinie erlassen werden, und im Hinblick auf die aus dieser Richtlinie resultierenden individuellen Rechte.

…“

B. Belgisches Recht

12

Das Gesetz vom 20. Juli 2022 hat u. a. das Gesetz vom 13. Juni 2005 sowie die Loi du 17 janvier 2003 relative au statut du régulateur des secteurs des postes et des télécommunications belge (Gesetz vom 17. Januar 2003 über das Statut der Regulierungsinstanz des belgischen Post- und Telekommunikationssektors, im Folgenden: Gesetz vom 17. Januar 2003) sowie die Loi du 13 juin 2005 relative aux communications électroniques (Gesetz vom 13. Juni 2005 über die elektronische Kommunikation, im Folgenden: Gesetz vom 13. Juni 2005) geändert.

1. Gesetz vom 17. Januar 2003

13

In Art. 25/1 des Gesetzes vom 17. Januar 2003 in der Fassung von Art. 24 des Gesetzes vom 20. Juli 2022 heißt es:

„§ 1 Für die Ermittlung, Feststellung oder Verfolgung der in Art. 145 § 3 oder § 3bis des Gesetzes vom 13. Juni 2005 über die elektronische Kommunikation oder in Art. 24 § 1 Nr. 2 erwähnten Straftaten kann ein Gerichtspolizeioffizier des [Belgischen Instituts für Postdienste und Telekommunikation (im Folgenden: Regulierungsbehörde)] durch schriftliches Ersuchen:

1. von einem Betreiber die Herausgabe von Identifizierungsdaten verlangen, sofern dies zu diesem Zweck erforderlich ist;

2. die Mitwirkung der in Art. 46c § 1 des Code d’instruction criminelle (Strafprozessgesetzbuch) genannten Personen und Einrichtungen und der sie vertretenden Vereinigungen verlangen, auf der Grundlage der Online-Zahlungsreferenz, die sich auf einen spezifischen elektronischen Kommunikationsdienst bezieht und die gemäß Nr. 1 zuvor von einem Betreiber mitgeteilt worden ist, die Identität der Person festzustellen, die für den Dienst bezahlt hat;

3. die Mitwirkung von geschlossenen Einrichtungen und Unterkünften im Sinne der Art. 74/8 und 74/9 des Gesetzes vom 15. Dezember 1980 über die Einreise ins Staatsgebiet, den Aufenthalt, die Niederlassung und das Entfernen von Ausländern verlangen, in denen der Teilnehmer einen Vertrag über einen elektronischen Kommunikationsdienst geschlossen hat, auf der Grundlage von Daten dieser Einrichtung oder Unterkunft, die gemäß Nr. 1 zuvor von einem Betreiber mitgeteilt worden sind, die Identität des Teilnehmers festzustellen;

4. die Mitwirkung anderer juristischer Personen verlangen, die Teilnehmer eines Betreibers sind oder die einen Vertrag bei einem elektronischen Kommunikationsdienst im Namen und auf Rechnung einer natürlichen Person geschlossen haben, auf der Grundlage von Daten, die gemäß Nr. 1 zuvor von einem Betreiber mitgeteilt worden sind, die Identität des Teilnehmers oder des gewöhnlichen Nutzers des Dienstes festzustellen.

Ein Ersuchen nach Abs. 1 darf einem in Abs. 1 genannten Betreiber nur mit schriftlicher Genehmigung eines in Art. 24 § 2 genannten Gerichtspolizeioffiziers übermittelt werden. Diese Genehmigung kann nur auf schriftlichen und begründeten Antrag an den betreffenden Offizier gemäß Abs. 5 erteilt werden.

§ 2 Zur Erfüllung dieser Aufgaben kann ein Gerichtspolizeioffizier der [Regulierungsbehörde] von einem Akteur schriftlich die Herausgabe von Metadaten verlangen, wenn diese Herausgabe erforderlich ist, um eine in Art. 145 § 3 oder § 3bis des [Gesetzes vom 13. Juni 2005] oder in Art. 24 § 1 Nr. 2 genannte Straftat zu ermitteln, festzustellen oder zu verfolgen.

Außer in hinreichend begründeten dringenden Fällen ist die Übermittlung des Ersuchens an den Betreiber durch den Gerichtspolizeioffizier der [Regulierungsbehörde] erst dann zulässig, wenn dieser beim Untersuchungsrichter einen schriftlichen und begründeten Antrag gestellt hat und dieser schriftlich genehmigt worden ist.

In hinreichend begründeten dringenden Fällen nach Abs. 2 lässt der Gerichtspolizeioffizier der [Regulierungsbehörde] dem Untersuchungsrichter unverzüglich nach Übermittlung des Ersuchens an den Betreiber eine Kopie dieses Ersuchens, dessen Begründung sowie die Rechtfertigung der Dringlichkeit zukommen. Der Untersuchungsrichter hat eine nachträgliche Kontrolle durchzuführen.

Verweigert es der Untersuchungsrichter aufgrund dieser nachträglichen Kontrolle, die Rechtmäßigkeit des vom Gerichtspolizeioffizier der [Regulierungsbehörde] dem Betreiber übermittelten Ersuchens zu bestätigen, hat der Gerichtspolizeioffizier dies dem betreffenden Betreiber unverzüglich mitzuteilen und die erhaltenen Metadaten zu löschen.

§ 3. Abweichend von Abs.1 und 2 gewährt ein Betreiber zur Überprüfung der Einhaltung der Art. 126, 126/1, 126/2, 126/3 oder 127 des Gesetzes vom 13. Juni 2005 über die elektronische Kommunikation und ihrer Durchführungsverordnungen auf schriftlichen und begründeten Antrag eines Gerichtspolizeioffiziers der [Regulierungsbehörde] innerhalb der in der Anforderung bestimmten Frist Zugang zu seinen Datenbanken, der die Einsichtnahme seiner Datenbanken ermöglicht, die einen dieser Artikel oder eine dieser Durchführungsverordnungen umsetzen.

Ein Ersuchen nach Abs. 1 darf einem in Abs. 1 genannten Betreiber nur mit schriftlicher Genehmigung eines in Art. 24 § 2 genannten Gerichtspolizeioffiziers der [Regulierungsbehörde] übermittelt werden. Diese Genehmigung kann nur auf schriftlichen und begründeten Antrag an den betreffenden Offizier gemäß Absatz 5 erteilt werden.

In dem an den Betreiber gerichteten Antrag sind die Namen der Gerichtspolizeioffiziere der [Regulierungsbehörde] anzugeben, die Zugang zu den Datenbank haben.

Diese Offiziere dürfen eine Kopie der im Rahmen von Abs. 1 eingesehenen Daten und Unterlagen nur zur Feststellung von Verstößen des Betreibers anfertigen.

§ 4. Für die Zwecke der Anwendung der Abs. 1 und 2 teilen die in Abs. 1 Unterabs. 1 genannten Akteure, von denen ein Gerichtspolizeioffizier der [Regulierungsbehörde] Daten angefordert hat, ihm diese Daten in Echtzeit oder gegebenenfalls zu dem in der Anforderung bestimmten Zeitpunkt mit.

Für die Zwecke der Anwendung der Abs. 1 bis 3 unterliegt jede Person, die aufgrund ihres Amtes Kenntnis von der Maßnahme erlangt oder dabei mitwirkt, der Schweigepflicht. Jegliche Verletzung der Schweigepflicht wird gemäß Art. 458 des Code pénal (Strafgesetzbuch) geahndet.

Wer sich weigert, die Daten mitzuteilen, oder wer die Daten nicht in Echtzeit oder gegebenenfalls zu dem in der Anforderung bestimmten Zeitpunkt mitteilt, wird mit einer Geldbuße von sechsundzwanzig bis zu zehntausend Euro bestraft.

Wer sich weigert, die Einsichtnahme der Datenbank gemäß Abs. 3 zu ermöglichen oder diese Einsichtnahme nicht innerhalb der in der Anforderung bestimmten Frist ermöglicht, wird mit einer Geldbuße von sechsundzwanzig bis zu zehntausend Euro bestraft.

§ 5. Für die Zwecke der Anwendung der Abs. 1 bis 3 ist die Begründung des Ersuchens an den in Art. 24 § 2 genannten Gerichtspolizeioffizier oder an den Untersuchungsrichter unter Berücksichtigung der Umstände der Untersuchung darzulegen.

Für die Zwecke der Anwendung der Abs. 1 und 2 enthält diese Begründung:

1. den Zusammenhang zwischen den angeforderten Daten und dem Zweck der Ermittlung, der Feststellung oder der Verfolgung des konkreten Verstoßes, der das Ersuchen rechtfertigt;

2. das absolut Notwendige der im Rahmen der Untersuchung angeforderten Daten.

§ 6. Die Gerichtspolizeioffiziere der [Regulierungsbehörde] tragen in ein Register ein:

1. alle Anträge gemäß den Abs. 1, 2 und 3;

2. die Begründung des Ersuchens und die Rechtfertigung der Dringlichkeit, die dem Untersuchungsrichter gemäß Absatz 2 Unterabsatz 3 mitgeteilt wurden;

3. die Genehmigungen gemäß den Abs. 1, 2 und 3.“

2. Gesetz vom 13. Juni 2005

14

Art. 2 des Gesetzes vom 13. Juni 2005 in der durch Art. 2 des Gesetzes vom 20. Juli 2022 geänderten Fassung sieht vor:

„Für die Zwecke der Anwendung des vorliegenden Gesetzes gelten folgende Begriffsbestimmungen:

…

5/5 ‚Betrug‘: eine unredliche Handlung unter Verstoß gegen das Gesetz, Verordnungen oder gegen den Vertrag in der Absicht zu täuschen und sich selbst oder einem anderen einen unrechtmäßigen Vorteil zum Nachteil des Betreibers oder des Endnutzers zu verschaffen, die über die Nutzung eines elektronischen Kommunikationsdienstes begangen wird;

5/6 ‚böswillige Nutzung des Netzes oder des Dienstes‘: Nutzung des Netzes oder des elektronischen Kommunikationsdienstes, um seinen Austauschpartner zu belästigen oder Schäden zu verursachen;

…

11 ‚Betreiber’: jede Person, die eine Notifizierung gemäß Artikel 9 eingereicht hat;

…“.

15

Art. 122 dieses Gesetzes in der durch Art. 5 des Gesetzes vom 20. Juli 2022 geänderten Fassung bestimmt:

„§ 1. Die Betreiber löschen die Verkehrsdaten von Teilnehmern oder Endnutzern oder anonymisieren diese Daten, wenn sie für die Übertragung einer Nachricht nicht mehr benötigt werden.

…

§ 4. Abweichend von § 1 hat der Betreiber, um die in Art. 121/8 § 1 erwähnten angemessenen Maßnahmen zu ergreifen, Betrug oder böswillige Nutzungen des Netzes oder des Dienstes feststellen zu können oder ihren Urheber und ihren Ursprung zu identifizieren, soweit er [die nachstehenden Daten] im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes verarbeitet oder erzeugt:

1. die für diese Zwecke notwendigen Verkehrsdaten im Zusammenhang mit der Bereitstellung interpersoneller Kommunikation für vier Monate ab dem Datum der Kommunikation auf Vorrat zu speichern, insbesondere folgende Verkehrsdaten:

– die Kennung des Ursprungs der Kommunikation;

– die Kennung des Ziels der Kommunikation;

– die genauen Tage und Uhrzeiten von Beginn und Ende der Kommunikation;

– den Standort der Endgeräte der Beteiligten an der Kommunikation zu Beginn und am Ende der Kommunikation;

2. um den Urheber der Kommunikation zu identifizieren, zwölf Monate ab dem Datum der Kommunikation im Zusammenhang mit der Bereitstellung von interpersoneller Kommunikation die nachstehenden Verkehrsdaten zu eingehenden Kommunikationen auf Vorrat zu speichern:

– die Telefonnummern, von der die eingehende Kommunikation ausgeht, oder

– die IP-Adresse, die zum Versand der eingehenden Kommunikation gedient hat, die Zeitstempelung und den verwendeten Port, sowie

– die genauen Tage und Uhrzeiten von Beginn und Ende der eingehenden Kommunikation;

3. die in Nr. 1 erwähnten Daten, die sich auf einen identifizierten, spezifischen Betrugsfall oder eine identifizierte, spezifische böswillige Nutzung des Netzes beziehen, [für die für] deren Analyse und Lösung notwendige Zeit – gegebenenfalls über die in Nr. 1 erwähnte Frist von vier Monaten hinaus – auf Vorrat zu speichern;

4. die in Nr. 2 genannten Verkehrsdaten, die sich auf eine spezifische böswillige Nutzung des Netzes beziehen, die für deren Bearbeitung notwendige Zeit – gegebenenfalls über die in Nr. 2 erwähnte Frist von zwölf Monaten hinaus – auf Vorrat zu speichern;

5. die für diese Zwecke erforderlichen Verkehrsdaten und die in § 2 genannten Daten zu verarbeiten, sofern dies notwendig ist.

Abweichend von § 1 kann der Betreiber, um die in Art. 121/8 § 1 erwähnten angemessenen Maßnahmen ergreifen zu können, um Betrug oder böswillige Nutzungen des Netzes oder des Dienstes feststellen zu können oder um ihren Urheber und ihren Ursprung zu identifizieren, andere als die in Abs. 1 erwähnten Daten, die für diesen Zweck als notwendig erachtet werden, auf Vorrat speichern und verarbeiten.

Der König kann die Verkehrsdaten, deren Vorratsspeicherung für die Verfolgung der im vorliegenden Paragraphen vorgesehenen Zwecke als notwendig angesehen werden muss, durch einen im Ministerrat beratenen Erlass und nach Stellungnahmen der Regulierungsbehörde und der Datenschutzbehörde präzisieren und erweitern.

Liegt ein Verdacht auf Betrug oder böswillige Nutzung vor, können die Betreiber den zuständigen Behörden alle rechtmäßig auf Vorrat gespeicherten Daten übermitteln, die mit dem mutmaßlichen Betrug oder der mutmaßlichen böswilligen Nutzung in Zusammenhang stehen.

§ 4/1. Abweichend von § 1 können die Betreiber Verkehrsdaten auf Vorrat speichern und verarbeiten, die notwendig sind, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze und elektronischen Kommunikationsdienste sicherzustellen sowie insbesondere eine potenzielle oder tatsächliche Beeinträchtigung dieser Sicherheit zu erkennen, zu analysieren und auch den Ursprung dieser Beeinträchtigung zu identifizieren.

Die Betreiber können die Daten für eine Dauer von zwölf Monaten ab dem Datum der Kommunikation auf Vorrat speichern.

Die Betreiber können die in Abs. 1 genannten Daten, wenn sie mit einer spezifischen Beeinträchtigung der Sicherheit des Netzes in Zusammenhang stehen, während der für ihre Bearbeitung notwendigen Dauer – gegebenenfalls über die in Abs. 2 erwähnte Frist von zwölf Monaten hinaus – auf Vorrat speichern.

Bei einer Beeinträchtigung der Sicherheit ihrer Netze oder Dienste können die Betreiber alle rechtmäßig auf Vorrat gespeicherten Daten, die mit der Beeinträchtigung der Sicherheit ihrer Netze und elektronischen Kommunikationsdienste in Zusammenhang stehen, den zuständigen Behörden übermitteln.

§ 4/2. Abweichend von Abs. 1 speichern und verarbeiten die Betreiber die Verkehrsdaten, die zur Erfüllung einer durch eine formelle Rechtsvorschrift auferlegten Verpflichtung erforderlich sind, für die hierfür erforderliche Dauer.

§ 5. Die in diesem Artikel aufgeführten Daten dürfen nur von Personen verarbeitet werden, die vom Betreiber mit der Gebührenabrechnung oder der Verkehrsabwicklung, der Bearbeitung von Auskunftsersuchen der Teilnehmer, der Bekämpfung von Betrug oder böswilligen Nutzungen des Netzes, der Netzsicherheit, der Einhaltung seiner rechtlichen Verpflichtungen, dem Marketing eigener elektronischer Kommunikationsdienste oder der Bereitstellung von Diensten, die Verkehrs- oder Standortdaten nutzen, betraut sind, und von den Mitgliedern seiner Koordinierungsstelle gemäß Art. 127/3.

…“

16

In Art. 123 des genannten Gesetzes in der Fassung durch Art. 6 des Gesetzes vom 20. Juli 2022 geänderten Fassung heißt es:

„§ 1 – Unbeschadet der Anwendung der [Verordnung (EU) 2016/679(8)] und der Loi du 30 juillet 2018 (Gesetz vom 30. Juli 2018) sind die Mobilfunknetzbetreiber zur Vorratsspeicherung und Verarbeitung von anderen Standortdaten als Verkehrsdaten, die sich auf einen Teilnehmer oder Endnutzer beziehen, nur ermächtigt, wenn:

1. dies für das ordnungsgemäße Funktionieren und die Sicherheit des Netzes oder des Dienstes notwendig ist und die Daten längstens für zwölf Monate ab dem Datum der Kommunikation auf Vorrat gespeichert werden, es sei denn, es liegt eine spezifische Beeinträchtigung der Sicherheit des Netzes vor, die es erfordert, die Vorratsspeicherung der betreffenden Daten über diese Frist hinaus zu verlängern;

2. dies notwendig ist, um Betrugsfälle oder böswillige Nutzung des Netzes festzustellen oder zu analysieren und die Daten längstens für vier Monate ab dem Datum der Kommunikation auf Vorrat gespeichert werden, es sei denn, es liegt ein Betrug oder eine spezifische böswillige Nutzung vor, die es erfordern, die Vorratsspeicherung der betreffenden Daten über diese Frist hinaus zu verlängern;

3. die Daten anonymisiert wurden;

4. die Verarbeitung im Rahmen der Bereitstellung eines Dienstes erfolgt, in dem Verkehrs- oder Standortdaten verwendet werden;

5. die Verarbeitung aufgrund einer förmlichen gesetzlichen Verpflichtung notwendig ist.

…

§ 4. Die in diesem Artikel genannten Daten dürfen nur von Personen verarbeitet werden, die unter der Aufsicht des Betreibers oder des Dritten tätig sind, der den Dienst erbringt, der Verkehrs- oder Standortdaten nutzt, oder von der Koordinierungsstelle des Betreibers gemäß Art. 127/3.

Die Verarbeitung beschränkt sich auf das absolut Notwendige, um dem betreffenden Dienst die Verkehrs- oder Standortdaten zur Verfügung zu stellen.

…“

III. Ausgangsrechtsstreit, Vorlagefragen und Verfahren vor dem Gerichtshof

17

Die Vereinigungen ohne Erwerbszweck Académie Fiscale ASBL, Ordre des barreaux francophones et germanophone, die Liga voor Mensenrechten VZW, die Ligue des droits humains ASBL, die Privatstiftung Ministry of Privacy, UA, LV und JU erhoben bei der Cour constitutionnelle (Verfassungsgerichtshof) fünf Klagen auf teilweise oder vollständige Nichtigerklärung des Gesetzes vom 20. Juli 2022, da dieses gegen die Art. 10, 11, 12, 13, 15, 22, 23 und 29 der belgischen Verfassung – in Verbindung mit den Art. 5, 6, 8, 9, 10, 11, 14 und 18 EMRK, den Art. 7, 8, 11, 47 und 52 Abs. 1 der Charta, Art. 5 Abs. 4 EUV, Art. 6 der Richtlinie 2002/58, der Richtlinie (EU) 2016/680(9) und der DSGVO – verstoße.

18

Nach Ansicht der Cour constitutionnelle (Verfassungsgerichtshof) werfen lediglich die Rügen der Kläger bezüglich der Art. 5, 6 und 24 des Gesetzes vom 20. Juli 2022 Zweifel im Sinne der Rechtsprechung aus den Urteilen vom 6. Oktober 1982, Cilfit (283/81, EU:C:1982:335), und vom 6. Oktober 2021, Consorzio Italian Management und Catania Multiservizi (C-561/19, EU:C:2021:799), hinsichtlich der Auslegung von Art. 15 der Richtlinie 2002/58 auf.

19

Zunächst hätten die Kläger des Ausgangsverfahrens in Bezug auf Art. 5 des Gesetzes vom 20. Juli 2022 im Wesentlichen u. a. geltend gemacht, dass dieser Artikel den Betreibern elektronischer Kommunikationsdienste eine allgemeine und unterschiedslose Vorratsspeicherung von Verkehrs- und Standortdaten für lange oder unbestimmte Zeiträume vorschreibe, ohne dass diese Speicherung erforderlich und auf das absolut Notwendige beschränkt sei.

20

Den Vorarbeiten zu Art. 5 Nrn. 4 und 5 des Gesetzes vom 20. Juli 2022 zufolge solle dieser insbesondere Art. 15 der Richtlinie 2002/58/EG umsetzen. Der belgische Gesetzgeber habe in den Vorarbeiten präzisiert, dass es wegen der Struktur der betroffenen Netze und Dienste selbst nicht möglich sei, eine „von Anfang an reaktive und gezielte“ Datenspeicherung vorzusehen. Zudem liege nach seiner Auffassung die von Art. 5 Nrn. 4 und 5 des Gesetzes vom 20. Juli 2022 vorgesehene Vorratsspeicherung von Verkehrsdaten „im Interesse der Endnutzer der Dienste des Betreibers“ und solle es den Opfern eines Betrugs oder einer böswilligen Nutzung des Netzes ermöglichen, deren Urheber zu identifizieren. Überdies werde die Speicherung dahingehend dargestellt, dass sie „eng mit der Bereitstellung des elektronischen Kommunikationsdienstes zusammenhängt“ und eine Modernisierung des Gesetzes vom 13. Juni 2005 in Anbetracht der zunehmenden Bedeutung des Ziels der Bekämpfung von Betrug und böswilliger Nutzung des Netzes im Recht der Europäischen Union zulasse (Parl. Dok., Kammer, 2021-2022, DOC 55 2572/001, S. 26 bis 29).

21

Nach Ansicht des vorlegenden Gerichts ist zu prüfen, ob der Eingriff in die Grundrechte auf Achtung des Privatlebens und auf Schutz personenbezogener Daten, den Art. 122 §§ 4 und 4/1 des Gesetzes vom 13. Juni 2005, wie er durch Art. 5 Nrn. 4 und 5 des Gesetzes vom 20. Juli 2022 eingefügt worden sei, bewirke, nicht für die Personen, deren Daten betroffen seien, unverhältnismäßige Folgen habe.

22

Art. 122 § 4 des Gesetzes vom 13. Juni 2005 sehe zulasten der Betreiber eine Pflicht zur Vorratsspeicherung mehrerer Verkehrsdaten im Hinblick darauf vor, „die in Art. 121/8 § 1 erwähnten angemessenen Maßnahmen zu ergreifen, Betrug oder böswilligen Nutzungen des Netzes oder des Dienstes feststellen zu können oder ihren Urheber und ihren Ursprung zu identifizieren“, sofern die Betreiber diese Daten „im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes“ verarbeiteten. Die zu speichernden Verkehrsdaten seien „die Kennung des Ursprungs der Kommunikation“, „die Kennung des Ziels der Kommunikation“, „die genauen Tage und Uhrzeiten des Beginns und des Endes der Kommunikation“ und „der Standort der Endgeräte der Beteiligten an der Kommunikation zu Beginn und am Ende der Kommunikation“ (Abs. 1 Nr. 1 dieses § 4). Es sei auch vorgesehen, dass die Betreiber mehrere Verkehrsdaten über die eingehenden Kommunikationen auf Vorrat speicherten, um den Urheber der Kommunikation, d. h. „die Telefonnummern, von der die eingehende Kommunikation ausgeht“, „die IP-Adresse, die zum Versand der eingehenden Kommunikation gedient hat, die Zeitstempelung und den verwendeten Port“ sowie „die genauen Tage und Uhrzeiten des Beginns und des Endes der eingehenden Kommunikation“ zu identifizieren (Abs. 1 Nr. 2 dieses § 4).

23

Die Liste der in Art. 122 § 4 Abs. 1 des Gesetzes vom 13. Juni 2005 aufgezählten Daten sei jedoch nicht abschließend, da die Betreiber nach Abs. 2 dieser Bestimmung andere als die in Abs. 1 genannten Daten auf Vorrat speichern und verarbeiten dürften, die als notwendig erachtet würden, um Betrug oder böswillige Nutzungen des Netzes oder des Dienstes festzustellen oder um ihren Urheber und ihren Ursprung zu identifizieren. Diese Befugnis der Betreiber, andere als die in Art. 122 § 4 Abs. 1 erwähnten Daten zu speichern und zu verarbeiten, unterliege weder einer vorherigen Stellungnahme der Regulierungsbehörde noch der Datenschutzbehörde oder einer Notifizierung an diese Behörden. In den Vorarbeiten zu der angefochtenen Bestimmung sei keine Rechtfertigung für diese Befugnis enthalten

24

Ferner sehe Art. 122 § 4 Abs. 3 vor, dass „der König … die Verkehrsdaten, deren Vorratsspeicherung für die Verfolgung der im vorliegenden Paragraphen vorgesehenen Zwecke als notwendig angesehen werden muss, durch einen im Ministerrat beratenen Erlass und nach Stellungnahme der [Regulierungsbehörde] und der Datenschutzbehörde präzisieren und erweitern [kann]“. Diese Ermächtigung werde in den Vorarbeiten zu der angefochtenen Bestimmung damit gerechtfertigt, dass sich die Betrugsfälle mit der Zeit erheblich ändern und dass sich die auf Vorrat gespeicherten Daten je nach Art des elektronischen Kommunikationsdienstes, der Größe des Betreibers, der Werkzeuge, über die dieser verfügt, und den Nutzern dieses Dienstes unterscheiden können.

25

Was die Speicherfristen angehe, so würden die in Art. 122 § 4 Abs. 1 Nr. 1 des Gesetzes vom 13. Juni 2005 erwähnten Daten grundsätzlich vier Monate auf Vorrat gespeichert, während die in Art. 122 § 4 Abs. 1 Nr. 2 dieses Gesetzes erwähnten Daten grundsätzlich zwölf Monate auf Vorrat gespeichert würden. Diese Speicherfristen könnten verlängert werden. Insoweit dürften nach Art. 122 § 4 Abs. 1 Nr. 3 dieses Gesetzes, die in Nr. 1 erwähnten Daten, die sich auf einen spezifischen Betrugsfall oder eine spezifische böswillige Nutzung des Netzes bezögen, „die für deren Analyse und Lösung notwendige Zeit, gegebenenfalls über die in Nr. 1 erwähnte Frist von vier Monaten hinaus“ auf Vorrat gespeichert würden. Außerdem präzisiere Art. 122 § 4 Nr. 4 dieses Gesetzes, dass die in Nr. 2 der genannten Bestimmung erwähnten Daten, die sich auf eine spezifische böswillige Nutzung des Netzes bezögen, „die für deren Bearbeitung notwendige Zeit, gegebenenfalls über die in Nr. 2 erwähnte Frist von zwölf Monaten hinaus“ auf Vorrat gespeichert werden dürften.

26

Art. 122 § 4/1 des Gesetzes vom 13. Juni 2005 sehe wiederum zulasten der Betreiber die Möglichkeit vor, die Daten auf Vorrat zu speichern und zu verarbeiten, „die notwendig sind, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze und elektronischen Kommunikationsdienste sicherzustellen und insbesondere um eine potenzielle oder tatsächliche Beeinträchtigung dieser Sicherheit zu erkennen und zu analysieren und auch den Ursprung dieser Beeinträchtigung zu identifizieren“. Diese Befugnis der Betreiber unterliege weder einer vorherigen Stellungnahme des BIPF und der Datenschutzbehörde noch einer Notifizierung an diese Behörden. Die betreffenden Daten könnten gemäß Art. 122 § 4/1 Abs. 3 des genannten Gesetzes für eine Dauer von grundsätzlich zwölf Monaten gespeichert werden. Die Daten über eine „spezifische“ Beeinträchtigung der Sicherheit des Netzes dürfen jedoch „während der für ihre Bearbeitung notwendigen Dauer, gegebenenfalls über die in Abs. 2 erwähnte Frist von zwölf Monaten hinaus“ gespeichert werden.

27

Das vorlegende Gericht kommt zu dem Schluss, dass Art. 122 § 4 des Gesetzes vom 13. Juni 2005 eine allgemeine und systematische Vorratsspeicherung der darin erwähnten Verkehrsdaten vorsehe und die Pflicht zur Vorratsdatenspeicherung nicht die Ausnahme, sondern die Regel darstelle. Diese Feststellung gelte umso mehr, als aufgrund von Art. 122 § 4 Abs. 4 dieses Gesetzes die von den Betreibern auf Vorrat gespeicherten Verkehrsdaten, die mit einem mutmaßlichen Betrug oder mit einer mutmaßlichen böswilligen Nutzung im Zusammenhang stünden, an die zuständigen Behörden, insbesondere an die Gerichtsbehörden, die Polizeidienste und die Gerichtspolizeioffiziere der Regulierungsbehörde übermittelt werden könnten, sodass die von den Betreibern auf der Grundlage von Art. 122 § 4 des Gesetzes vom 13. Juni 2005 vorgenommenen Datenspeicherungen und -verarbeitungen zu einer Strafverfolgung führen könnten.

28

Zu Art. 122 § 4/1 dieses Gesetzes führt das vorlegende Gericht aus, dass in dieser Bestimmung nicht präzisiert sei, welche Daten auf Vorrat gespeichert werden dürften. Außerdem dürften die Daten über eine „spezifische“ Beeinträchtigung der Sicherheit des Netzes „über die in Absatz 2 erwähnte Frist von zwölf Monaten hinaus“ auf Vorrat gespeichert werden, ohne dass weder in der Formulierung von Art. 122 § 4/1 dieses Gesetzes noch in den Vorarbeiten zum Gesetz vom 20. Juli 2022 präzisiert sei, was der eine „spezifische Beeinträchtigung“ darstelle.

29

Es weist darauf hin, dass sich der Gerichtshof noch nicht zur Auslegung von Art. 15 der Richtlinie 2002/58 geäußert habe, wenn es um Maßnahmen zur Vorratsspeicherung von Daten der elektronischen Kommunikation gehe, um die Verhütung, Ermittlung, Feststellung und Verfolgung des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen sicherzustellen. Außerdem gingen die vor ihm vertretenen Meinungen der Parteien zur Auslegung von Art. 15 Abs. 1 der Richtlinie auseinander.

30

Was sodann Art. 6 des Gesetzes vom 20. Juli 2022 betreffe, bezögen sich die Rügen der Kläger auf die Speicherung von anderen Standortdaten als Verkehrsdaten, die unter Art. 15 Abs. 1 der Richtlinie 2002/58 fielen und in Art. 123 § 1 Nr. 1, 2 und 5 des Gesetzes vom 13. Juni 2005, wie er durch Art. 6 des Gesetzes vom 20. Juli 2022 ersetzt worden sei, erwähnt seien.

31

Art. 123 § 1 des Gesetzes vom 13. Juni 2005 sehe vor, dass die betreffenden Betreiber die vorerwähnten Standortdaten, die sich auf einen Teilnehmer oder einen Endnutzer bezögen, nur speichern und verarbeiten dürften, „wenn dies für das ordnungsgemäße Funktionieren und die Sicherheit des Netzes oder des Dienstes notwendig ist“ (Nr. 1 dieses § 1) und „wenn dies notwendig ist, um Betrugsfälle oder eine böswillige Nutzung des Netzes zu erkennen oder zu analysieren“ (Nr. 2 dieses § 1). Die in Art. 123 § 1 Nr. 1 dieses Gesetzes erwähnten Daten würden grundsätzlich zwölf Monate ab dem Datum der Kommunikation auf Vorrat gespeichert, und die in Art. 123 § 1 Nr. 2 des genannten Gesetzes erwähnten Daten würden grundsätzlich vier Monate auf Vorrat gespeichert.

32

Die in Art. 123 § 1 Nrn. 1 und 2 des Gesetzes vom 13. Juni 2005 erwähnten Fälle sollten die Verhütung, Ermittlung, Feststellung und Verfolgung von Straftaten oder des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen im Sinne von Art. 15 Abs. 1 der Richtlinie 2002/58 sicherstellen.

33

Es habe zu prüfen, ob der mit diesen Bestimmungen verbundene Eingriff in die Grundrechte auf Achtung des Privatlebens und auf Schutz personenbezogener Daten in einer demokratischen Gesellschaft notwendig, angemessen und verhältnismäßig sei, um dem unzulässigen Gebrauch von elektronischen Kommunikationssystemen vorzubeugen. Hierzu weist das vorlegende Gericht darauf hin, dass es Sache der Betreiber ist, andere Standortdaten als die Verkehrsdaten zu identifizieren, deren Speicherung und Verarbeitung sie für erforderlich hielten. Diese Betreiber beurteilten ebenfalls in jedem Einzelfall die Notwendigkeit dieser Speicherung und dieser Verarbeitung. Außerdem sei vorgesehen, dass die Dauer von zwölf Monaten „im Fall einer spezifischen Beeinträchtigung der Sicherheit des Netzes, die es erfordert, die Speicherung der betreffenden Daten über diese Frist hinaus zu verlängern“ verlängert werden könne und dass die vorerwähnte Dauer von vier Monaten „im Fall eines Betrugs oder einer spezifischen böswilligen Nutzung, die es erfordert, die Speicherung der betreffenden Daten über diese Frist hinaus zu verlängern“ verlängert werden könne. Schließlich obliege es den Betreibern, zu entscheiden, ob die Speicherfrist verlängert werden solle.

34

Aus denselben Gründen, wie sie im Hinblick auf Art. 5 des Gesetzes vom 20. Juli 2022 in Rede stünden, werfe Art. 6 dieses Gesetzes Zweifel hinsichtlich der Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 auf.

35

Schließlich weist das vorlegende Gericht zu Art. 24 des Gesetzes vom 20. Juli 2022 darauf hin, dass mit dieser Bestimmung ein Art. 25/1 in das Gesetz vom 17. Januar 2003 eingefügt werde, der den Zugang eines Gerichtspolizeioffiziers der Regulierungsbehörde zu Metadaten regele. Die Rügen der klagenden Partei, die die Nichtigerklärung von Art. 24 begehre, stützten sich auf eine Verletzung der Grundrechte auf Achtung des Privatlebens und auf Schutz personenbezogener Daten, die durch Art. 22 der belgischen Verfassung, Art. 8 EMRK, die Art. 7, 8 und 52 Abs. 1 der Charta, die Richtlinie 2002/58, die Richtlinie 2016/680 und die DSGVO gewährleistet seien. Da Art. 24 des Gesetzes vom 20. Juli 2022 auf die Art. 5 und 6 dieses Gesetzes verweise, zu denen dem Gerichtshof Fragen zur Vorabentscheidung vorzulegen seien, erachtet es das vorlegende Gericht für erforderlich, das Verfahren über die Prüfung der diesen Art. 24 betreffenden Rügen bis zur Antwort des Gerichtshofs auf diese Vorlagefragen auszusetzen.

36

Unter diesen Umständen hat die Cour constitutionnelle (Verfassungsgerichtshof) das Verfahren ausgesetzt und dem Gerichtshof folgende Fragen zur Vorabentscheidung vorgelegt:

1 . Ist Art. 15 Abs. 1 der Richtlinie 2002/58 in Verbindung mit den Art. 7, 8 und 52 Abs. 1 der Charta dahin auszulegen,

a) dass er nationalen Rechtsvorschriften entgegensteht, die eine Verpflichtung für Betreiber von elektronischen Kommunikationsdiensten vorsehen, die in diesen Rechtsvorschriften erwähnten Verkehrsdaten im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes je nach Fall für vier oder zwölf Monate auf Vorrat zu speichern und zu verarbeiten, damit sie angemessene und verhältnismäßige Vorsorge- und Abhilfemaßnahmen treffen, mit denen Betrug und böswillige Nutzungen in ihren Netzen vermieden und es verhindert werden kann, dass Endnutzern ein Schaden entsteht oder sie belästigt werden, und mit denen Betrugsfälle oder böswillige Nutzungen des Netzes oder des Dienstes festgestellt oder deren Urheber und Ursprung identifiziert werden können;

b) dass er nationalen Rechtsvorschriften entgegensteht, die es diesen Betreibern erlauben, die betreffenden Verkehrsdaten im Fall eines identifizierten spezifischen Betrugsfalls oder einer identifizierten spezifischen böswilligen Nutzung des Netzes über die vorerwähnten Fristen hinaus die für deren Analyse und Lösung notwendige Zeit oder die für die Bearbeitung dieser böswilligen Nutzung notwendige Zeit auf Vorrat zu speichern und zu verarbeiten;

c) dass er nationalen Rechtsvorschriften entgegensteht, die es diesen Betreibern erlauben, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, andere als die in dem Gesetz erwähnten Daten auf Vorrat zu speichern und zu verarbeiten, um einen Betrug oder eine böswillige Nutzung des Netzes oder des Dienstes feststellen oder deren Urheber und Ursprung identifizieren zu können;

d) dass er nationalen Rechtsvorschriften entgegensteht, die es diesen Betreibern erlauben, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, die Verkehrsdaten, die sie für notwendig halten, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze und elektronischen Kommunikationsdienste sicherzustellen und insbesondere um eine potenzielle oder tatsächliche Beeinträchtigung dieser Sicherheit zu erkennen und zu analysieren und auch den Ursprung dieser Beeinträchtigung zu identifizieren, für eine Dauer von zwölf Monaten und im Fall einer spezifischen Beeinträchtigung der Sicherheit des Netzes für die für deren Bearbeitung notwendige Dauer auf Vorrat zu speichern und zu verarbeiten?

2. Ist Art. 15 Abs. 1 der Richtlinie 2002/58 in Verbindung mit den Art. 7, 8 und 52 Abs. 1 der Charta dahin auszulegen,

a) dass er nationalen Rechtsvorschriften entgegensteht, die es Mobilfunknetzbetreibern erlauben, Standortdaten im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes für einen Zeitraum von – je nach Fall – vier oder zwölf Monaten auf Vorrat zu speichern und zu verarbeiten, ohne dass in den Rechtsvorschriften präzise beschrieben wird, um welche Daten es geht, wenn dies für das ordnungsgemäße Funktionieren und die Sicherheit des Netzes oder des Dienstes oder dafür notwendig ist, um Betrugsfälle oder eine böswillige Nutzung des Netzes zu erkennen oder zu analysieren;

b) dass er nationalen Rechtsvorschriften entgegensteht, die es diesen Betreibern erlauben, die Standortdaten im Fall einer spezifischen Beeinträchtigung, eines spezifischen Betrugs oder einer spezifischen böswilligen Nutzung über die vorerwähnten Fristen hinaus auf Vorrat zu speichern und zu verarbeiten?

3 . Falls die Cour Constitutionnelle (Verfassungsgerichtshof) auf der Grundlage der Antworten auf die erste oder zweite Vorabentscheidungsfrage zu dem Schluss gelangen sollte, dass bestimmte Bestimmungen des Gesetzes vom 20. Juli 2022 gegen eine oder mehrere der Verpflichtungen verstoßen, die sich aus den in diesen Fragen genannten Bestimmungen ergeben, könnte er die Folgen der vorerwähnten Bestimmungen des Gesetzes vom 20. Juli 2022 vorläufig aufrechterhalten, um eine Rechtsunsicherheit zu vermeiden und zu ermöglichen, dass die zuvor gesammelten und auf Vorrat gespeicherten Daten noch für die durch das Gesetz angestrebten Ziele benutzt werden können?

37

Die Ligue des droits humains, die belgische, die estnische, die irische, die spanische und die finnische Regierung sowie die Europäische Kommission haben schriftliche Erklärungen eingereicht. Diese Parteien sowie die Akadémie Fiscale und die italienische Regierung haben in der Sitzung vom 14. April 2026 mündlich verhandelt.

IV. Würdigung

A. Vorbemerkungen

38

Die Frage der Vereinbarkeit der nationalen Regelungen über die Vorratsspeicherung und den Zugang zu Verkehrs- und Standortdaten mit Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7 und 8 der Charta ist vom Gerichtshof in zahlreichen Fällen geprüft worden.

39

Dennoch wird der Gerichtshof hierzu weiterhin regelmäßig befragt. Die Beständigkeit der Vorabentscheidungsersuchen zur Auslegung dieser Bestimmungen erklärt sich zweifellos dadurch, dass die dem Gerichtshof in diesem Bereich vorgelegten Fragen extrem einzelfallabhängig sind. Es darf daher nicht außer Acht gelassen werden, dass diese Rechtsprechung vor kurzem Gegenstand wesentlicher Entwicklungen war, da der Gerichtshof erstmals mit der Frage der Vorratsspeicherung und des Zugangs zu Verkehrsdaten im Zusammenhang mit der Aufdeckung und Verfolgung von ausschließlich online begangenen Verstößen befasst war. Ein kurzer Abriss über diese Rechtsprechung, insbesondere deren jüngste Entwicklungen, erscheint daher angebracht (Abschnitt B).

40

Diese Beständigkeit kann jedoch auch Ausdruck der Schwierigkeiten sein, auf die nationale Gerichte in ihrer täglichen Praxis bei der Umsetzung der Rechtsprechung des Gerichtshofs stoßen können, wenn sie die Vereinbarkeit nationaler Vorschriften über die Vorratsspeicherung und den Zugang zu Verkehrs- und Standortdaten mit dem Unionsrecht beurteilen müssen. Meines Erachtens kann die einschlägige Rechtsprechung des Gerichtshofs nämlich aufgrund ihrer fallbezogenen Entwicklung komplex und in mancher Hinsicht sogar nicht leicht verständlich erscheinen (Abschnitt C).

41

Ich werde daher versuchen, die Rechtsprechung des Gerichtshofs zur Vorratsspeicherung von Verkehrs- und Standortdaten zu systematisieren (Abschnitt D), bevor ich im Licht dieser Grundsätze die Vorlagefragen prüfe, mit denen der Gerichtshof in der vorliegenden Rechtssache befasst ist (Abschnitt E).

B. Rechtsprechung zur Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 in Bezug auf Regelungen zur Vorratsspeicherung von Verkehrs- und Standortdaten

1. Die in Art. 15 Abs. 1 der Richtlinie 2002/58 vorgesehene Ausnahme

42

Die Richtlinie 2002/58 legt eine Reihe von Grundsätzen für die Vorratsspeicherung und Verarbeitung von Verkehrs- und Standortdaten durch die Betreiber elektronischer Kommunikationsdienste fest.

43

Zunächst sieht Art. 5 Abs. 1 dieser Richtlinie den Grundsatz der Vertraulichkeit sowohl elektronischer Nachrichten als auch der damit verbundenen Verkehrsdaten vor und impliziert u. a. das grundsätzliche Verbot für jede andere Person als die Nutzer, ohne deren Einwilligung solche Nachrichten und Daten auf Vorrat zu speichern(10).

44

Sodann sieht Art. 6 Abs. 1 der Richtlinie 2002/58 vor, dass Verkehrsdaten, die sich auf Teilnehmer und Nutzer beziehen, zu löschen oder zu anonymisieren sind, sobald sie für die Übertragung einer Nachricht nicht mehr benötigt werden(11).

45

Schließlich sieht Art. 9 dieser Richtlinie vor, dass andere Standortdaten als Verkehrsdaten nur unter bestimmten Bedingungen verarbeitet werden dürfen und wenn sie anonymisiert wurden oder wenn die Nutzer oder Teilnehmer ihre Einwilligung gegeben haben(12).

46

Durch den Erlass der Richtlinie 2002/58 hat der Unionsgesetzgeber somit die in den Art. 7 und 8 der Charta verankerten Rechte konkretisiert, so dass die Nutzer elektronischer Kommunikationsmittel grundsätzlich erwarten dürfen, dass ihre Nachrichten und die damit verbundenen Verkehrsdaten anonym bleiben und nicht gespeichert werden dürfen, es sei denn, sie haben darin eingewilligt. Folglich beschränkt sich diese Richtlinie nicht darauf, den Zugang zu solchen Daten durch Garantien zu regeln, die Missbrauch verhindern sollen, sondern sie regelt insbesondere auch den Grundsatz des Verbots der Speicherung dieser Daten durch Dritte(13).

47

Art. 15 Abs. 1 der Richtlinie 2002/58 ermächtigt die Mitgliedstaaten gerade dazu, Rechtsvorschriften zu erlassen, die die u. a. in den Art. 5, 6 und 9 dieser Richtlinie vorgesehenen Rechte und Pflichten, wie diejenigen, die sich aus den Grundsätzen der Vertraulichkeit der Kommunikation und dem Verbot der Speicherung der damit verbundenen Daten ergeben, „beschränken“.

48

Diese Bestimmung enthält außerdem eine Liste der Ziele, die eine Beschränkung der u. a. in den Art. 5, 6 und 9 der Richtlinie 2002/58 vorgesehenen Rechte und Pflichten rechtfertigen können. Dabei kann es sich um den Schutz der nationalen Sicherheit, der Landesverteidigung und der öffentlichen Sicherheit oder auch um die Verhütung, Ermittlung, Feststellung und Verfolgung von Straftaten oder des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen handeln. Der Gerichtshof hat bereits entschieden, dass die Aufzählung der in Art. 15 Abs. 1 Satz 1 der Richtlinie genannten Zwecke abschließend ist, so dass eine aufgrund dieser Bestimmung erlassene Rechtsvorschrift tatsächlich strikt einem von ihnen dienen muss(14).

49

Art. 15 Abs. 1 der Richtlinie 2002/58 stellt somit eine Ausnahme von der in diesen Bestimmungen vorgesehenen allgemeinen Regel dar und ist daher nach ständiger Rechtsprechung eng auszulegen(15).

50

Damit kommt in Art. 15 Abs. 1 dieser Richtlinie allerdings auch zum Ausdruck, dass die in den Art. 7, 8 und 11 der Charta verankerten Rechte keine uneingeschränkte Geltung beanspruchen können, sondern im Hinblick auf ihre gesellschaftliche Funktion gesehen werden müssen. Nach Art. 52 Abs. 1 der Charta sind nämlich Einschränkungen der Ausübung dieser Rechte zulässig, sofern sie gesetzlich vorgesehen sind und den Wesensgehalt dieser Rechte achten. Unter Wahrung des Grundsatzes der Verhältnismäßigkeit müssen sie erforderlich sein und den von der Union anerkannten, dem Gemeinwohl dienenden Zielsetzungen oder den Erfordernissen des Schutzes der Rechte und Freiheiten anderer tatsächlich entsprechen. Bei der Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Charta muss somit auch berücksichtigt werden, welche Bedeutung den Zielen des Schutzes der nationalen Sicherheit und der Bekämpfung schwerer Kriminalität als Beitrag zum Schutz der Rechte und Freiheiten anderer und der in den Art. 3, 4, 6 und 7 der Charta verankerten Rechte zukommt, aus denen sich positive Verpflichtungen der Behörden ergeben können(16).

51

Der Gerichtshof entscheidet daher in ständiger Rechtsprechung, dass angesichts dieser verschiedenen positiven Verpflichtungen die verschiedenen betroffenen berechtigten Interessen und Rechte miteinander in Einklang gebracht werden müssen. In diesem Rahmen ergibt sich bereits aus dem Wortlaut von Art. 15 Abs. 1 Satz 1 der Richtlinie 2002/58, dass die Mitgliedstaaten eine Vorschrift erlassen können, die vom Grundsatz der Vertraulichkeit abweicht, wenn eine solche Vorschrift „in einer demokratischen Gesellschaft notwendig, angemessen und verhältnismäßig“ ist. Im elften Erwägungsgrund dieser Richtlinie heißt es hierzu, dass eine derartige Maßnahme in einem „strikt“ angemessenen Verhältnis zum intendierten Zweck stehen muss(17).

2. Verhältnismäßigkeit als zentraler Bestandteil der Prüfung einer Regelung zur Vorratsdatenspeicherung im Licht von Art. 15 Abs. 1 der Richtlinie 2002/58

52

Wie ich in meinen zweiten Schlussanträgen in der Rechtssache Quadrature du Net u. a. (Personenbezogene Daten und Bekämpfung der Nachahmung) ausgeführt habe, steht der Grundsatz der Verhältnismäßigkeit somit im Mittelpunkt der Prüfung einer nationalen Maßnahme zur Vorratsspeicherung von Verkehrs- und Standortdaten im Licht von Art. 15 Abs. 1 der Richtlinie 2002/58 und besteht aus zwei Teilen(18).

53

Zum einen hat der Gerichtshof entschieden, dass Rechtsvorschriften, um dem Erfordernis der Verhältnismäßigkeit zu genügen, klare und präzise Regeln für die Tragweite und die Anwendung der betreffenden Maßnahme vorsehen und Mindesterfordernisse aufstellen müssen, so dass die Personen, deren personenbezogene Daten betroffen sind, über ausreichende Garantien verfügen, die einen wirksamen Schutz dieser Daten vor Missbrauchsrisiken ermöglichen. Diese Rechtsvorschriften müssen nach nationalem Recht bindend sein und insbesondere Angaben dazu enthalten, unter welchen Umständen und unter welchen Voraussetzungen eine Maßnahme, die die Verarbeitung solcher Daten vorsieht, getroffen werden darf, damit gewährleistet ist, dass sich der Eingriff auf das absolut Notwendige beschränkt(19). Mit anderen Worten muss sichergestellt werden, dass die betreffende Regelung eine Reihe von Voraussetzungen erfüllt, die darauf abzielen, den Umfang des damit verbundenen Eingriffs zu begrenzen.

54

Zum anderen ist es ständige Rechtsprechung, dass die Möglichkeit für die Mitgliedstaaten, eine Beschränkung der u. a. in den Art. 5, 6 und 9 der Richtlinie 2002/58 vorgesehenen Rechte und Pflichten zu rechtfertigen, zu beurteilen ist, indem die Schwere des mit einer solchen Beschränkung verbundenen Eingriffs bestimmt und geprüft wird, ob die verfolgte dem Gemeinwohl dienende Zielsetzung in angemessenem Verhältnis zur Schwere des Eingriffs steht(20). Mit anderen Worten soll sichergestellt werden, dass die Bedeutung der verfolgten Ziele dem Schweregrad des Eingriffs entspricht, den die Regelung zur Vorratsspeicherung von Verkehrs- und Standortdaten mit sich bringt. Nach Auffassung des Gerichtshofs besteht nämlich eine Hierarchie zwischen diesen Zielen entsprechend ihrer jeweiligen Bedeutung(21), da der Schutz der nationalen Sicherheit stärkere Eingriffe in die Grundrechte dort rechtfertigen kann, wo die Bekämpfung der Kriminalität im Allgemeinen nur weniger scherwiegende Eingriffe zulässt.

55

Gestützt auf diese Grundsätze hat der Gerichtshof u. a. entschieden, dass eine nationale Maßnahme, die die allgemeine und unterschiedslose Vorratsspeicherung von Verkehrs- und Standortdaten vorsieht, nur durch das Ziel des Schutzes der nationalen Sicherheit gerechtfertigt sein kann(22), während es ausgeschlossen ist, dass eine solche Maßnahme durch das Ziel der Bekämpfung der Kriminalität im Allgemeinen gerechtfertigt werden kann(23).

56

Im gleichen Sinne erkennt der Gerichtshof die Möglichkeit einer gezielten Vorratsspeicherung derselben Daten, insbesondere auf der Grundlage eines geografischen Kriteriums, zur Verfolgung des Ziels der Bekämpfung schwerer Kriminalität(24) und der Vorratsspeicherung der IP-Adressen, die der Quelle einer Verbindung zugewiesen sind, zur Verfolgung desselben Ziels an(25).

57

Dagegen können die Identität der Nutzer betreffende Daten wegen des geringeren Eingriffs in die Grundrechte, den ihre Speicherung voraussetzt, zum Zweck der Bekämpfung der Kriminalität im Allgemeinen betroffen sein(26).

58

Dieser Ansatz wird auch vom EGMR verfolgt. Bei der Prüfung eines möglichen Verstoßes gegen Art. 8 EMRK durch eine nationale Maßnahme, die die Vorratsspeicherung bestimmter Verkehrs- und Standortdaten vorsieht, macht der EGMR die Verhältnismäßigkeit dieser Maßnahme zum zentralen Bestandteil seiner Prüfung. Unter Berücksichtigung der Schwere des Eingriffs in die Ausübung der unter Art. 8 EMRK fallenden Rechte durch die Kläger(27) entscheidet er, dass nationale Rechtsvorschriften, die die allgemeine und unterschiedslose Vorratsspeicherung von Kommunikationsdaten vorsehen, gegen diesen Artikel verstoßen, wenn sie nicht ausreichen, den damit verbundenen Eingriff in das Recht auf Achtung des Privatlebens auf das in einer demokratischen Gesellschaft Notwendige zu beschränken(28).

3. Die kürzlich erfolgte Anpassung der Rechtsprechung zur Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 in Bezug auf ausschließlich online begangene Straftaten

59

In jüngerer Zeit hat der Gerichtshof die Prüfung der Verhältnismäßigkeit einer Maßnahme zur Vorratsspeicherung bestimmter Verkehrs- und Standortdaten präzisiert, wenn sie auf die Aufdeckung und Verfolgung von ausschließlich online begangenen Verstößen abzielt(29). Der Gerichtshof hat somit seine Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 in zweierlei Hinsicht angepasst.

60

Erstens hat der Gerichtshof die Prüfung der Schwere des Eingriffs, der mit einer Maßnahme zur Vorratsspeicherung bestimmter Verkehrs- und Standortdaten verbunden ist – im vorliegenden Fall von IP-Adressen, die der Quelle einer Verbindung zugewiesen wurden –, verfeinert. So hat der Gerichtshof entschieden, dass eine Maßnahme nach Art. 15 Abs. 1 der Richtlinie 2002/58, die die allgemeine und unterschiedslose Vorratsspeicherung von IP-Adressen ermöglicht, gegebenenfalls durch das Ziel der Bekämpfung von Straftaten im Allgemeinen gerechtfertigt sein kann(30), wenn tatsächlich ausgeschlossen ist, dass diese Speicherung schwere Eingriffe in das Privatleben des Betroffenen zur Folge haben kann, die darauf beruhen, dass insbesondere durch eine Verknüpfung dieser IP-Adressen mit einem von den Betreibern ebenfalls gespeicherten Satz von Verkehrs- oder Standortdaten die Möglichkeit besteht, genaue Schlüsse in Bezug auf ihn zu ziehen(31).

61

Der Gerichtshof stellt ferner klar, dass sich ein Mitgliedstaat, der den Betreibern elektronischer Kommunikationsdienste eine solche Pflicht auferlegen möchte, vergewissern muss, dass die Modalitäten der Vorratsspeicherung dieser Daten zu gewährleisten vermögen, dass jede Kombination dieser IP-Adressen mit anderen auf Vorrat gespeicherten Daten ausgeschlossen ist, die es ermöglichen würde, genaue Schlüsse auf das Privatleben der Personen zu ziehen, deren Daten auf Vorrat gespeichert werden(32). Es obliegt ihm daher, Modalitäten der Vorratsspeicherung dieser Daten vorzusehen, die die Struktur der Speicherung als solche betreffen müssen, die im Wesentlichen so gestaltet sein muss, dass eine wirksame strikte Trennung der verschiedenen Kategorien auf Vorrat gespeicherter Daten gewährleistet ist(33).

62

Das Urteil La Quadrature du Net II stellt somit eine Weiterentwicklung der bisherigen Rechtsprechung zur Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 dar. Nicht nur ist klar festgelegt, dass die Schwere des Eingriffs von den Schlussfolgerungen abhängt, die in Bezug auf das Privatleben der Personen, deren Daten auf Vorrat gespeichert werden, gezogen werden können, sondern der Gerichtshof räumt darüber hinaus ein, dass die Mitgliedstaaten die Möglichkeit haben, durch die Festlegung spezifischer Modalitäten der Vorratsspeicherung der betreffenden Daten Einfluss auf den Schweregrad eines Eingriffs zu nehmen(34).

63

Zweitens weist der Gerichtshof darauf hin, dass bei online begangenen Straftaten der Zugang zu bestimmten Daten, insbesondere den IP-Adressen an der Quelle einer Verbindung, die einzige Ermittlungsmaßnahme darstellen kann, die eine effektive Identifizierung der Person ermöglicht, der diese Adresse zugewiesen war, als die fragliche Tat begangen wurde(35).

64

Nach Auffassung des Gerichtshofs spricht allein dieser Umstand dafür, dass die Vorratsspeicherung der relevanten Daten zur Bekämpfung von Straftaten, die online begangen werden, zur Erreichung des verfolgten Ziels zwingend erforderlich ist und daher dem durch Art. 15 Abs. 11 der Richtlinie 2002/58 vorgeschriebenen Erfordernis der Verhältnismäßigkeit entspricht(36). Die fehlende Vorratsspeicherung dieser Daten (mit anschließendem Zugang zu ihnen) birgt nämlich die Gefahr der systemischen Straflosigkeit der online begangenen Straftaten, die nicht außer Acht gelassen werden darf, wenn im Rahmen einer Abwägung der verschiedenen betroffenen Rechte und Interessen beurteilt wird, ob ein Eingriff in die Rechte, die durch die Art. 7, 8 und 11 der Charta garantiert werden, eine gemessen am Ziel der Bekämpfung von Straftaten verhältnismäßige Maßnahme ist(37).

65

Damit scheint mir das Urteil La Quadrature du Net II zu einer gewissen Aufweichung der Rechtsprechung des Gerichtshofs zu Art. 15 Abs. 1 der Richtlinie 2002/58 oder zumindest zu einer pragmatischen Anwendung ihrer Grundsätze zu führen.

66

Ihre Gesamtbetrachtung zeigt jedoch nach meinem Dafürhalten gewisse Grenzen auf.

C. Die Herausforderungen der Rechtsprechung bei der Auslegung von Art. 15 Abs. 1 der Richtlinie 2002/58 in Bezug auf Regelungen zur Vorratsspeicherung von Verkehrs- und Standortdaten

67

Aus der Koexistenz einer flexiblen Rechtsprechung zur Vorratsspeicherung von Daten, die zur Bekämpfung online begangener Straftaten gemäß Art. 15 Abs. 1 der Richtlinie 2002/58 erforderlich sind, und der klassischen Rechtsprechung des Gerichtshofs zur Auslegung dieser Bestimmung scheinen mir zwei Einschränkungen zu resultieren.

68

Erstens weise ich aus praktischer Sicht darauf hin, dass die gemeinsame Betrachtung der Urteile Quadrature du Net II und früherer Urteile dazu führt, dass von den Betreibern elektronischer Kommunikationsdienste die Vervielfachung von Dateien zur Vorratsspeicherung von Daten verlangt wird, die je nach dem mit dieser Vorratsspeicherung verfolgten Ziel verschiedenen technischen Merkmalen entsprechen müssen.

69

Auch wenn eine solche Problematik bereits vor dem Urteil La Quadrature du Net II aufgrund der je nach dem verfolgten Ziel unterschiedlichen Regelungen zur Vorratsdatenspeicherung bestanden haben mag, ist sie jetzt offensichtlich noch bedeutender.

70

Die Rechtsprechung des Gerichtshofs verpflichtet nämlich die Mitgliedstaaten nunmehr, wenn sie zur Verfolgung eines Ziels von geringerer Bedeutung als dem Schutz der nationalen Sicherheit die Vorratsspeicherung von Verkehrs- und Standortdaten vorschreiben, aus denen grundsätzlich genaue Schlüsse auf das Privatleben der Nutzer gezogen werden können, Modalitäten der Vorratsspeicherung vorzusehen, die eine völlig getrennte Speicherung der verschiedenen Datenkategorien sicherstellen(38).

71

Nach der Rechtsprechung des Gerichtshofs müssen diese Modalitäten der Vorratsspeicherung gewährleisten, dass in technischer Hinsicht eine wirksame strikte Trennung zwischen den verschiedenen Kategorien auf Vorrat gespeicherter Daten durch eine abgesicherte und zuverlässige Datenverarbeitungseinrichtung stattfindet(39). Außerdem muss die Verknüpfung der verschiedenen auf diese Weise gespeicherten Daten unter Verwendung eines leistungsfähigen technischen Verfahrens erfolgen, das die Wirksamkeit der strikten Trennung dieser Datenkategorien nicht in Frage stellt(40). Im Übrigen muss die Zuverlässigkeit dieser strikten Trennung regelmäßig Gegenstand einer Kontrolle durch eine andere Behörde als die sein, die Zugang zu den von den Betreibern elektronischer Kommunikationsdienste auf Vorrat gespeicherten personenbezogenen Daten begehrt(41).

72

Somit setzt die Vorratsspeicherung der Verkehrs- und Standortdaten, die für die Aufdeckung und Verfolgung ausschließlich online begangener Verstöße erforderlich sind, eine Reihe technischer Anpassungen durch die Betreiber elektronischer Kommunikationsdienste voraus, um im Einklang mit Art. 15 Abs. 1 der Richtlinie 2002/58 durchgeführt werden zu können.

73

Ein Erfordernis dieser Art besteht jedoch nicht für Verkehrs- und Standortdaten, die gespeichert werden, um einer ernsthaften Bedrohung der nationalen Sicherheit zu begegnen. In einem solchen Fall können diese Daten in einer einzigen Datei gespeichert werden, was den Abgleich zwischen ihnen erleichtert, ohne dass dadurch die Vereinbarkeit eines solchen Mechanismus mit Art. 15 Abs. 1 dieser Richtlinie in Frage gestellt wird.

74

Daraus folgt, dass die Erfordernisse, die sich aus der Rechtsprechung des Gerichtshofs zur Auslegung dieser Bestimmung ergeben, meines Erachtens zu einer Vervielfachung der Dateien zur Speicherung von Verkehrs- und Standortdaten führen, die zudem unterschiedliche Merkmale aufweisen.

75

Eine solche Lösung birgt meines Erachtens ein nicht unerhebliches Risiko für die Sicherheit der Verkehrs- und Standortdaten, die in einer Datei gespeichert werden müssen, die ihre strikte Trennung gewährleistet, so dass daraus keine genauen Schlüsse auf das Privatleben der Nutzer gezogen werden können. Da dieselben Daten auf zwei verschiedene Arten gespeichert werden, kann nicht ausgeschlossen werden, dass zumindest zufällig auf die am wenigsten gesicherte Datei zugegriffen wird, um Daten zu erlangen, ohne dass eine ernsthafte Bedrohung der nationalen Sicherheit vorliegt.

76

Außerdem scheint mir, wie die Ligue des droits humains in der mündlichen Verhandlung hervorgehoben hat, die Vervielfachung von Speicherdateien für identische Daten auch die Gefahr mit sich zu bringen, dass die jüngste Rechtsprechung des Gerichtshofs nicht wirksam umgesetzt wird. Da sämtliche Verkehrs- und Standortdaten bereits in einer einzigen Datei zum Schutz der nationalen Sicherheit erfasst werden, besteht eine nicht zu vernachlässigende Wahrscheinlichkeit, dass die Betreiber elektronischer Kommunikationsdienste die Daten letztlich nicht strukturieren, wenn sie zur Verfolgung anderer in Art. 15 Abs. 1 der Richtlinie 2002/58 genannter Ziele gespeichert werden.

77

Zweitens veranlasst mich eine Gesamtbetrachtung der Rechtsprechung des Gerichtshofs zur Auslegung von Art. 15 Abs. 1 dieser Richtlinie dazu, den Grundgedanken dieser Bestimmung selbst zu hinterfragen.

78

Aus dieser geht nämlich klar hervor, dass die Schwere des mit der Vorratsspeicherung von Verkehrs- und Standortdaten verbundenen Eingriffs auf die Schlüsse zurückzuführen ist, die aus diesen Daten auf das Privatleben der Nutzer gezogen werden können. Außerdem erkennt der Gerichtshof an, dass der Eingriff durch technische Maßnahmen begrenzt werden kann, die gerade gewährleisten sollen, dass solche Schlüsse nicht gezogen werden können.

79

Aus diesen Erwägungen, die im Mittelpunkt der Verhältnismäßigkeitsprüfung nach Art. 15 Abs. 1 der Richtlinie 2002/58 stehen, folgt meines Erachtens, dass die Bestimmung des Umfangs des Eingriffs in die Grundrechte im Wesentlichen von der anschließenden Nutzung der betreffenden Daten abhängt.

80

Zwar entscheidet der Gerichtshof in ständiger Rechtsprechung, dass die Vorratsspeicherung von Verkehrs- und Standortdaten einen Eingriff in die Grundrechte darstellt, wobei es keine Rolle spielt, ob die betreffenden Informationen über das Privatleben sensiblen Charakter haben und ob die Betroffenen durch diesen Eingriff Nachteile erlitten haben(42). Irrelevant ist auch, ob die gespeicherten Daten in der Folge genutzt werden, da der Zugriff auf solche Daten, unabhängig von ihrer späteren Nutzung, einen gesonderten Eingriff in die Grundrechte darstellt(43).

81

Es geht hier also nicht darum, in Abrede zu stellen, dass die bloße Vorratsspeicherung von Verkehrs- und Standortdaten als solche ein Eingriff in die Grundrechte ist.

82

Meines Erachtens ergibt sich dieser Eingriff jedoch vor allem daraus, dass diese Daten verwendet werden können, um Schlüsse auf das Privatleben der Nutzer zu ziehen. Der Gerichtshof betont im Übrigen: Die Vorratsdatenspeicherung erfolgt allein zu dem Zweck, die Daten gegebenenfalls den zuständigen nationalen Behörden zugänglich zu machen(44). Denn mangels Vorratsspeicherung von Verkehrs- und Standortdaten stellt sich die Frage des mit dem Zugang zu diesen Daten verbundenen Eingriffs gar nicht(45).

83

Anders gewendet stellt meines Erachtens die Vorratsspeicherung von Verkehrs- und Standortdaten einen Eingriff in die Grundrechte dar, weil sie die notwendige Voraussetzung für den anschließenden Zugang zu diesen Daten ist, wobei unerheblich ist, ob dieser Zugang tatsächlich erfolgt.

84

Damit teile ich die Ansicht der Kommission, dass eine Regelung der allgemeinen und unterschiedslosen Vorratsspeicherung von Verkehrs- und Standortdaten grundsätzlich nicht ausgeschlossen werden sollte, sofern sie nicht auf den Schutz der nationalen Sicherheit abzielt. Da sie Modalitäten der Strukturierung der Vorratsspeicherung dieser Daten, wie sie der Gerichtshof im Urteil La Quadrature du Net II entwickelt hat, und engen zeitlichen Grenzen unterliegt, scheint mir der damit verbundene Eingriff in die Grundrechte verhältnismäßig zu sein.

85

Dies gilt umso mehr, als die Rechtsprechung des Gerichtshofs, selbst vor dem Urteil La Quadrature du Net II, meines Erachtens die Prämissen für eine solche Lösung in sich birgt. Indem der Gerichtshof nämlich die Möglichkeit der Vorratsspeicherung von Daten auf der Grundlage eines geografischen Kriteriums aus anderen Gründen als dem Schutz der nationalen Sicherheit zulässt(46), erkennt er implizit an, dass eine allgemeine und unterschiedslose Vorratsspeicherung von Daten unter bestimmten Voraussetzungen nach Art. 15 Abs. 1 der Richtlinie 2002/58 zulässig sein kann.

86

Dagegen kann die Anerkennung der Vereinbarkeit einer solchen Regelung zur Vorratsspeicherung von Verkehrs- und Standortdaten mit Art. 15 Abs. 1 dieser Richtlinie nur mit einer erheblichen Verschärfung der Voraussetzungen für den Zugang zu diesen Daten einhergehen, insbesondere wenn dieser Zugang beantragt wird, um in der Hierarchie dieser Bestimmung Ziele von geringerer Bedeutung zu verfolgen.

87

Insbesondere und schematisch ausgedrückt sollte der Zugang zu den auf Vorrat gespeicherten Daten verweigert werden, wenn er durch ein weniger bedeutsames Ziel von Art. 15 Abs. 1 der Richtlinie 2002/58 gerechtfertigt ist, obwohl der damit verbundene Eingriff in die Grundrechte einen erheblichen Schweregrad aufweist. Mit anderen Worten entfällt das Erfordernis, dass die Schwere des Eingriffs in die Grundrechte der Bedeutung des verfolgten Ziels entspricht, nicht, sondern konzentriert sich auf das Stadium der Prüfung des Grundrechtseingriffs durch diesen Zugang.

88

Durch eine solche Lösung würde meines Erachtens zunächst die Gefahr der systemischen Straflosigkeit von Verstößen verringert werden können, die ausschließlich online begangen werden oder deren Begehung oder Vorbereitung durch die Besonderheiten des Internets erleichtert wird. Sie gewährleistet nämlich, dass die für deren Verfolgung erforderlichen Daten vorliegen, selbst wenn die Entwicklung und die stetig wachsende Bedeutung des Internets gleichzeitig zu einer Zunahme cyberkrimineller Handlungen führen(47).

89

Sodann gewährleistet diese Lösung, verbunden mit einer Verschärfung der Bedingungen für den Zugang zu den einschlägigen Daten, zugleich die Begrenzung des mit einer solchen Vorratsspeicherung verbundenen Eingriffs in die Grundrechte.

90

Schließlich kann mit dieser Lösung, indem sie die Vielzahl von Techniken zur Vorratsspeicherung dieser Daten vermeidet, auch verhindert werden, dass die Rechtsprechung des Gerichtshofs – unbeabsichtigt oder nicht – aus Gründen, die nichts mit dem Schutz der nationalen Sicherheit zu tun haben, in den Mitgliedstaaten durch Zugang zu Daten umgangen wird, die in einer unstrukturierten allgemeinen Datei zum Zweck der Verfolgung dieses Ziels gespeichert sind, oder mangels wirksamer Umsetzung durch die Betreiber elektronischer Kommunikationsdienste.

91

Daher halte ich es für möglich und sogar wünschenswert, die vom Gerichtshof im Urteil La Quadrature du Net II entwickelte Lösung auf sämtliche auf der Grundlage von Art. 15 Abs. 1 der Richtlinie 2002/58 erlassenen Regelungen zur Vorratsspeicherung von Verkehrs- und Standortdaten zu erstrecken(48).

D. Vorschlag der Systematisierung

92

Art. 15 Abs. 1 der Richtlinie 2002/58 sollte daher in dem Sinne ausgelegt werden, dass er nationalen Rechtsvorschriften nicht entgegensteht, die für die Verfolgung der in dieser Bestimmung genannten Ziele die allgemeine und unterschiedslose Vorratsspeicherung von Verkehrs- und Standortdaten vorsehen, sofern diese Daten nach diesen Rechtsvorschriften unter technischen Bedingungen und Modalitäten auf Vorrat gespeichert werden, die es ausschließen, dass aus dieser Vorratsspeicherung genaue Schlüsse auf das Privatleben der Nutzer gezogen werden können; dies kann insbesondere dadurch erreicht werden, dass den Betreibern elektronischer Kommunikationsdienste eine Verpflichtung zur Vorratsspeicherung der verschiedenen Kategorien personenbezogener Daten auferlegt wird, die eine wirksame strikte Trennung dieser verschiedenen Kategorien von Daten gewährleistet, die im Stadium dieser Vorratsspeicherung jede kombinierte Nutzung dieser verschiedenen Kategorien von Daten verhindert, und zwar für einen Zeitraum, der nicht über das absolut Notwendige hinausgeht.

93

Solche Rechtsvorschriften müssen außerdem klare und präzise Regeln für die Tragweite und die Anwendung der betreffenden Maßnahme vorsehen und Mindesterfordernisse aufstellen, so dass die Personen, deren personenbezogene Daten betroffen sind, über ausreichende Garantien verfügen, die einen wirksamen Schutz dieser Daten vor Missbrauchsrisiken ermöglichen. Diese Rechtsvorschriften müssen nach nationalem Recht bindend sein und insbesondere Angaben dazu enthalten, unter welchen Umständen und unter welchen Voraussetzungen eine Maßnahme, die die Verarbeitung solcher Daten vorsieht, getroffen werden darf, damit gewährleistet ist, dass sich der Eingriff auf das absolut Notwendige beschränkt.

94

Anhand dieser Grundsätze werde ich die Vorlagefragen prüfen.

E. Beantwortung der Vorlagefragen

1. Erste Vorlagefrage

95

Mit seiner ersten Frage möchte das vorlegende Gericht im Wesentlichen wissen, ob Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7, 8 und 52 Abs. 1 der Charta Rechtsvorschriften entgegensteht, die

– eine Verpflichtung für die Betreiber elektronischer Kommunikationsdienste vorsehen, die in diesen Rechtsvorschriften erwähnten Verkehrsdaten je nach Fall für vier oder zwölf Monate auf Vorrat zu speichern und zu verarbeiten, damit die Betreiber angemessene und verhältnismäßige Vorsorge- und Abhilfemaßnahmen treffen, mit denen Betrug und böswillige Nutzungen in ihren Netzen vermieden und es verhindert werden kann, dass Endnutzern ein Schaden entsteht oder sie belästigt werden, und mit denen Betrugsfälle oder böswillige Nutzungen des Netzes oder des Dienstes festgestellt oder deren Urheber und Ursprung identifiziert werden können;

– es Betreibern elektronischer Kommunikationsdienste erlauben, die betreffenden Verkehrsdaten im Fall eines Betrugs oder einer identifizierten spezifischen böswilligen Nutzung des Netzes über die vorerwähnten Fristen hinaus für die für deren Analyse und Lösung notwendige Zeit oder die für die Bearbeitung dieser böswilligen Nutzung notwendige Zeit auf Vorrat zu speichern und zu verarbeiten;

– es Betreibern elektronischer Kommunikationsdienste erlauben, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, andere als die von dieser Richtlinie erfassten Daten auf Vorrat zu speichern und zu verarbeiten, um einen Betrug oder eine böswillige Nutzung des Netzes oder des Dienstes feststellen oder deren Urheber und Ursprung identifizieren zu können;

– es Betreibern elektronischer Kommunikationsdienste erlauben, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, die Verkehrsdaten, die sie für notwendig halten, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze und elektronischen Kommunikationsdienste sicherzustellen und insbesondere um eine potenzielle oder tatsächliche Beeinträchtigung dieser Sicherheit zu erkennen und zu analysieren und auch den Ursprung dieser Beeinträchtigung zu identifizieren, für eine Dauer von zwölf Monaten und im Fall einer spezifischen Beeinträchtigung der Sicherheit für die für deren Bearbeitung notwendige Dauer auf Vorrat zu speichern und zu verarbeiten .

96

Die erste Vorlagefrage betrifft daher Art. 122 §§ 4 und 4/1 des Gesetzes vom 13. Juni 2005. Diese Bestimmung sieht sowohl eine Verpflichtung als auch eine Befugnis für die Betreiber elektronischer Kommunikationsdienste vor, eine Reihe von Verkehrs- und Standortdaten zu speichern, um den Urheber eines Betrugs oder einer böswilligen Nutzung des Netzes oder des Dienstes zu erkennen oder zu identifizieren.

97

Die belgische Regierung hält solche Rechtsvorschriften durch das in Art. 15 Abs. 1 der Richtlinie 2002/58 genannte Ziel der Verhütung, Ermittlung, Feststellung und Verfolgung des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen für gerechtfertigt und im Hinblick auf dieses Ziel außerdem für strikt verhältnismäßig.

98

Dem kann ich nicht beipflichten.

99

Ich beginne mit dem Hinweis darauf, dass die von Art. 122 §§ 4 und 4/1 des Gesetzes vom 13. Juni 2005 erfassten Daten einen besonders breiten Datensatz darstellen. Es sind von dieser Bestimmung betroffen: die Kennungen des Ursprungs und des Ziels der Kommunikation, die genauen Tage und Uhrzeiten des Beginns und des Endes der Kommunikation, der Standort der Endgeräte der an der Kommunikation Beteiligten, die Telefonnummern, von der die eingehende Kommunikation ausgeht, die IP-Adresse an der Quelle der eingehenden Kommunikation, die Zeitstempelung und der verwendete Port, die genauen Tage und Uhrzeiten der eingehenden Kommunikation sowie alle Daten, die für die Sicherheit und das ordnungsgemäße Funktionieren der elektronischen Kommunikationsnetze und -dienste erforderlich sind. Damit ermöglichen die von den Betreibern elektronischer Kommunikationsdienste gespeicherten Daten die Rückverfolgung und Identifizierung der Quelle und des Adressaten einer Nachricht sowie die Bestimmung von Datum, Uhrzeit, Dauer und Standort der Nutzer(49). Es lässt sich daher nicht leugnen, dass aus diesen Daten genaue Schlüsse auf das Privatleben der Nutzer gezogen werden können.

100

Sollte nach meinem Verständnis der Rechtsprechung des Gerichtshofs zu Art. 15 Abs. 1 der Richtlinie 2002/58 das Vorliegen eines solchen Eingriffs in die Grundrechte gleichwohl auf der Grundlage dieser Bestimmung gerechtfertigt werden können, so gilt dies nur unter der Voraussetzung, dass die fraglichen Rechtsvorschriften für die Vorratsspeicherung dieses Datensatzes eine genaue Art der Vorratsspeicherung vorschreibt, so dass der Eingriff, der sich aus der Speicherung dieses Datensatzes ergibt, begrenzt wird.

101

Den nationalen Rechtsvorschriften lässt sich jedoch keineswegs entnehmen, dass diese Daten unter technischen Bedingungen und Modalitäten gespeichert werden, die gewährleisten, dass dies ausgeschlossen ist. Sie schreiben nämlich keinerlei Modalitäten der Vorratsspeicherung der fraglichen Daten vor, um eine wirksame strikte Trennung dieser verschiedenen Kategorien von Daten zu gewährleisten, die im Stadium der Vorratsspeicherung jede kombinierte Nutzung dieser verschiedenen Datenkategorien verhindert.

102

Daher steht der Eingriff, der mit der Vorratsspeicherung der in Art. 122 §§ 4 und 4/1 des Gesetzes vom 13. Juni 2005 genannten Daten verbunden ist, meines Erachtens nicht in einem angemessenen Verhältnis zu dem verfolgten Ziel.

103

Jedenfalls sind die im Ausgangsverfahren in Rede stehenden Rechtsvorschriften nach meinem Dafürhalten durch eine große Unsicherheit sowohl hinsichtlich der von den Betreibern elektronischer Kommunikationsdienste tatsächlich auf Vorrat gespeicherten Daten als auch hinsichtlich der Dauer dieser Speicherung gekennzeichnet.

104

Denn zum einen sei darauf hingewiesen, dass Art. 122 § 4/1 des Gesetzes vom 13. Juni 2005 den Betreibern elektronischer Kommunikationsdienste erlaubt, neben den ausdrücklich aufgeführten Daten „die Verkehrsdaten, die erforderlich sind, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze sicherzustellen“, auf Vorrat zu speichern, und auch vorsieht, dass diese ausdrücklich aufgeführten Daten durch einen Erlass des Königs ergänzt werden können.

105

Zum anderen gestattet Art. 122 §§ 4 und 4/1 des Gesetzes vom 13. Juni 2005 den Betreibern elektronischer Kommunikationsdienste, die betreffenden Daten über die vom Gesetzgeber ausdrücklich vorgesehene Dauer hinaus so lange auf Vorrat zu speichern, wie es für die Bearbeitung eines identifizierten Betrugs oder einer böswilligen Nutzung des Netzes erforderlich ist.

106

Dabei ist es letztlich Sache der Betreiber elektronischer Kommunikationsdienste, zu entscheiden, ob sie Daten auf Vorrat speichern, und den Umfang der betreffenden Daten sowie die Dauer der Speicherung zu bestimmen.

107

In Ermangelung klarer und präziser Regeln sowohl zum Umfang der auf Vorrat gespeicherten Daten als auch zur Dauer dieser Speicherung, die die Möglichkeit einer unbeschränkten Vorratsspeicherung ausschließlich auf Initiative der Betreiber elektronischer Kommunikationsdienste offenlassen, können die im Ausgangsverfahren in Rede stehende nationalen Rechtsvorschriften daher nicht als im Hinblick auf das verfolgte Ziel verhältnismäßig angesehen werden.

108

Ebenso widersprechen derartige Rechtsvorschriften meines Erachtens offensichtlich dem Erfordernis einer gesetzlichen Grundlage für jede Einschränkung der Ausübung der Grundrechte, was bedeutet, dass der Rechtsakt, der den Eingriff in die Grundrechte ermöglicht, den Umfang der Einschränkung der Ausübung des betreffenden Rechts selbst festlegen muss(50).

109

Daher ist nach meiner Auffassung Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7, 8 und 52 Abs. 1 der Charta dahin auszulegen, dass er nationalen Rechtsvorschriften wie den vom vorlegenden Gericht in seiner ersten Vorlagefrage genannten entgegensteht.

2. Zweite Vorlagefrage

110

Mit seiner zweiten Frage möchte das vorlegende Gericht im Wesentlichen wissen, ob Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7, 8 und 52 Abs. 1 der Charta Rechtsvorschriften entgegensteht, diees

– den Betreibern elektronischer Kommunikationsdienste gestatte n, Standortdaten im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes für einen Zeitraum von – je nach Fall – vier oder zwölf Monaten auf Vorrat zu speichern und zu verarbeiten, ohne dass in diesen Rechtsvorschriften präzise beschrieben wird, um welche Daten es geht, wenn dies für das ordnungsgemäße Funktionieren und die Sicherheit eines Netzes oder eines Dienstes oder dafür notwendig ist, um Betrugsfälle oder eine böswillige Nutzung des Netzes zu erkennen oder zu analysieren;

– den Betreibern elektronischer Kommunikationsdienste gestatten, die Standortdaten im Fall einer Beeinträchtigung, eines Betrugs oder einer spezifischen böswilligen Nutzung über die vorerwähnten Fristen hinaus auf Vorrat zu speichern und zu verarbeiten.

111

Die zweite Frage betrifft somit Art. 123 des Gesetzes vom 13. Juli 2005, der die Verpflichtung der Betreiber elektronischer Kommunikationsdienste vorsieht, Standortdaten je nach Fall für einen Zeitraum von vier oder zwölf Monaten zu speichern, sowie die Möglichkeit, diese Speicherfristen zu verlängern.

112

Diese Frage bezieht sich auf die Vorratsspeicherung anderer Standortdaten als Verkehrsdaten. Insoweit sei darauf hingewiesen, dass, wie es im 35. Erwägungsgrund der Richtlinie 2002/58 heißt, Standortdaten, die Aufschluss über den geografischen Standort des Endgeräts des mobilen Nutzers geben, Verkehrsdaten im Sinne von Art. 6 dieser Richtlinie sind, wenn sie verarbeitet werden, um die Nachrichtenübertragung zu ermöglichen. Doch können digitale Mobilfunknetze zusätzlich auch in der Lage sein, Standortdaten zu verarbeiten, die genauer sind, als es für die Nachrichtenübertragung erforderlich wäre, und die für die Bereitstellung von Diensten mit Zusatznutzen verwendet werden, wie z. B. persönliche Verkehrsinformationen und Hilfen für den Fahrzeugführer. Diese Art von Daten fällt unter Art. 9 der Richtlinie, wonach diese Daten nur dann verarbeitet werden dürfen, wenn sie anonymisiert wurden oder wenn die Nutzer oder Teilnehmer ihre Einwilligung gegeben haben(51).

113

Da die im Ausgangsverfahren in Rede stehende nationalen Rechtsvorschriften den Umfang der in dieser Bestimmung vorgesehenen Rechte und Pflichten beschränkt, muss sie den Anforderungen von Art. 15 Abs. 1 der Richtlinie 2002/58 in seiner Auslegung durch die Rechtsprechung des Gerichtshofs genügen.

114

Ich weise darauf hin, dass die R echtsvorschrift, die Gegenstand der zweiten Vorlagefrage ist, meines Erachtens dieselben Merkmale aufweisen wie diejenigen, die Gegenstand der ersten Frage waren, und die mich dazu veranlasst haben, sie als einen Verstoß gegen Artikel 15 Absatz 1 der Richtlinie 2002/58 anzusehen.

115

Zum einen sieht sie nämlich kein Erfordernis zur Strukturierung der Daten vor und zum anderen mangelt es ihr an Genauigkeit sowohl in Bezug auf die auf Vorrat gespeicherten Daten als auch in Bezug auf die Dauer der Speicherung, da diese beiden Aspekte in das Ermessen der Betreiber elektronischer Kommunikationsdienste gestellt werden.

116

Daher ist Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7, 8 und 52 Abs. 1 der Charta aus denselben Gründen, wie ich sie in meiner Antwort auf die erste Frage(52) dargelegt habe, dahin auszulegen, dass er nationalen Rechtsvorschriften wie den vom vorlegenden Gericht in seiner zweiten Vorlagefrage genannten entgegensteht.

3. Dritte Vorlagefrage

117

Mit seiner dritten Frage möchte das vorlegende Gericht im Wesentlichen wissen, ob es für den Fall, dass die ersten beiden Vorlagefragen bejaht werden, die Wirkungen der mit dem Unionsrecht unvereinbaren Bestimmungen des Gesetzes vom 20. Juli 2022 vorübergehend aufrechterhalten kann, um Rechtsunsicherheit zu vermeiden und es zu ermöglichen, dass die zuvor gesammelten und auf Vorrat gespeicherten Daten im Einklang mit den mit dem Gesetz verfolgten Zielen verwendet werden können.

118

Hierzu weise ich darauf hin, dass der Gerichtshof eine ähnliche Frage, u. a. in der Rechtssache La Quadrature du Net I(53), verneint hat. Meines Erachtens besteht kein Anlass, zu einem anderen Ergebnis zu gelangen.

119

So hat er darauf hingewiesen, dass der Grundsatz des Vorrangs des Unionsrechts besagt, dass das Unionsrecht dem Recht der Mitgliedstaaten vorgeht und daher alle mitgliedstaatlichen Stellen verpflichtet, den verschiedenen Bestimmungen des Unionsrechts volle Wirksamkeit zu verschaffen, wobei das Recht der Mitgliedstaaten die diesen Bestimmungen zuerkannte Wirkung im Hoheitsgebiet dieser Staaten nicht beeinträchtigen darf(54). Nach diesem Grundsatz ist ein nationales Gericht, das im Rahmen seiner Zuständigkeit die Bestimmungen des Unionsrechts anzuwenden hat und die nationale Regelung nicht im Einklang mit den Anforderungen des Unionsrechts auslegen kann, verpflichtet, für die volle Wirksamkeit dieser Bestimmungen Sorge zu tragen, indem es erforderlichenfalls jede – auch spätere – entgegenstehende Bestimmung des nationalen Rechts aus eigener Entscheidungsbefugnis unangewendet lässt, ohne dass es die vorherige Beseitigung dieser Bestimmung auf gesetzgeberischem Weg oder durch irgendein anderes verfassungsrechtliches Verfahren beantragen oder abwarten müsste(55).

120

Nur der Gerichtshof kann in Ausnahmefällen und aus zwingenden Erwägungen der Rechtssicherheit eine vorübergehende Aussetzung der Verdrängungswirkung herbeiführen, die eine unionsrechtliche Vorschrift gegenüber mit ihr unvereinbarem nationalem Recht ausübt. Eine solche zeitliche Beschränkung der Wirkungen einer Auslegung des Unionsrechts durch den Gerichtshof kann nur in dem Urteil vorgenommen werden, in dem über diese Auslegung entschieden wird. Der Vorrang und die einheitliche Anwendung des Unionsrechts würden beeinträchtigt, wenn nationale Gerichte befugt wären, nationalen Bestimmungen, sei es auch vorübergehend, Vorrang vor dem Unionsrecht einzuräumen, gegen das sie verstoßen(56).

121

Außerdem wird nach ständiger Rechtsprechung durch die Auslegung einer Vorschrift des Unionsrechts, die der Gerichtshof in Ausübung seiner Befugnisse aus Art. 267 AEUV vornimmt, erläutert und verdeutlicht, in welchem Sinne und mit welcher Tragweite die Vorschrift seit ihrem Inkrafttreten zu verstehen und anzuwenden ist oder gewesen wäre. Daraus folgt, dass die Gerichte die Vorschrift in dieser Auslegung auch auf Rechtsverhältnisse anwenden können und müssen, die vor dem Erlass des auf dieses Ersuchen um Auslegung ergangenen Urteils entstanden sind, wenn alle sonstigen Voraussetzungen für die Anrufung der zuständigen Gerichte in einem die Anwendung der Vorschrift betreffenden Streit vorliegen(57).

122

Insoweit ist noch darauf hinzuweisen, dass in den Urteilen Tele2(58), La Quadrature du Net I oder auch im Urteil Commissioner of An Garda Síochána(59) die Wirkungen der vorgenommenen Auslegung nicht zeitlich begrenzt wurden, so dass eine solche Begrenzung nicht in einem nach diesen Urteilen ergangenen Urteil des Gerichtshofs erfolgen kann.

123

Unter diesen Umständen bin ich der Ansicht, dass die dritte Vorlagefrage dahin zu beantworten ist, dass das Unionsrecht es einem nationalen Gericht verwehrt, eine Bestimmung des nationalen Rechts anzuwenden, die die zeitlichen Wirkungen einer ihm nach diesem Recht obliegenden Ungültigerklärung von mit Art. 15 Abs. 1 der Richtlinie 2002/58 im Licht der Art. 7, 8 und 11 sowie Art. 52 Abs. 1 der Charta der Grundrechte unvereinbaren nationalen Rechtsvorschriften, die den Betreibern elektronischer Kommunikationsdienste eine Verpflichtung zur allgemeinen und unterschiedslosen Vorratsspeicherung von Verkehrs- und Standortdaten auferlegen, beschränkt.

V. Ergebnis

124

Nach alledem schlage ich dem Gerichtshof vor, die Vorlagefragen der Cour constitutionnelle (Verfassungsgerichtshof, Belgien) wie folgt zu beantworten:

1. Art. 15 Abs. 1 der Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates vom 12. Juli 2002 über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutzrichtlinie für elektronische Kommunikation) in der durch die Richtlinie 2009/136/EG des Europäischen Parlaments und des Rates vom 25. November 2009 geänderten Fassung ist im Licht der Art. 7, 8 und 11 sowie 52 Abs. 1 der Charta der Grundrechte der Europäischen Union

dahin auszulegen, dass

er nationalen Rechtsvorschriften entgegensteht, die

– eine Verpflichtung für Betreiber von elektronischen Kommunikationsdiensten vors ehen, die in diesen Rechtsvorschriften erwähnten Verkehrsdaten je nach Fall für vier oder zwölf Monate auf Vorrat zu speichern und zu verarbeiten, damit sie angemessene und verhältnismäßige Vorsorge- und Abhilfemaßnahmen treffen, mit denen Betrug und böswillige Nutzungen in ihren Netzen vermieden und es verhindert werden kann, dass Endnutzern ein Schaden entsteht oder sie belästigt werden, und mit denen Betrugsfälle oder böswillige Nutzungen des Netzes oder des Dienstes festgestellt oder deren Urheber und Ursprung identifiziert werden können;

– es Betreibern elektronischer Kommunikationsdienste erlauben, die betreffenden Verkehrsdaten im Fall eines Betrugs oder einer spezifischen identifizierten böswilligen Nutzung des Netzes über die vorerwähnten Fristen hinaus die für deren Analyse und Lösung notwendige Zeit oder die für die Bearbeitung dieser böswilligen Nutzung notwendige Zeit auf Vorrat zu speichern und zu verarbeiten;

– es Betreibern elektronischer Kommunikationsdienste erlaub en, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, andere als die von der Richtlinie erfassten Daten auf Vorrat zu speichern und zu verarbeiten, um einen Betrug oder eine böswillige Nutzung des Netzes oder des Dienstes feststellen oder deren Urheber und Ursprung identifizieren zu können;

– es Betreibern elektronischer Kommunikationsdienste erlaub en, ohne eine Verpflichtung vorzusehen, eine vorherige Stellungnahme anzufordern oder eine Notifizierung an eine unabhängige Behörde vorzunehmen, die Verkehrsdaten, die sie für notwendig halten, um die Sicherheit und das ordnungsgemäße Funktionieren ihrer Netze und elektronischen Kommunikationsdienste sicherzustellen und insbesondere um eine potenzielle oder tatsächliche Beeinträchtigung dieser Sicherheit zu erkennen und zu analysieren und auch den Ursprung dieser Beeinträchtigung zu identifizieren, für eine Dauer von zwölf Monaten und im Fall einer spezifischen Beeinträchtigung der Sicherheit für die für deren Bearbeitung notwendige Dauer auf Vorrat zu speichern und zu verarbeiten.

2. Art. 15 Abs. 1 der genannten Richtlinie ist im Licht der Art. 7, 8 und 11 sowie 52 Abs. 1 der Charta der Grundrechte

dahin auszulegen, dass

er nationalen Rechtsvorschriften entgegensteht, die

– den Betreibern elektronischer Kommunikationsdienste gestatte n, Standortdaten im Rahmen der Bereitstellung dieses Netzes oder dieses Dienstes für einen Zeitraum von – je nach Fall – vier oder zwölf Monaten auf Vorrat zu speichern und zu verarbeiten, ohne dass in den Rechtsvorschriften präzise beschrieben wird, um welche Daten es geht, wenn dies für das ordnungsgemäße Funktionieren und die Sicherheit dieses Netzes oder dieses Dienstes oder dafür notwendig ist, um Betrugsfälle oder eine böswillige Nutzung des Netzes zu erkennen oder zu analysieren;

– den Betreibern elektronischer Kommunikationsdienste gestatte n, die Standortdaten im Fall einer Beeinträchtigung, eines Betrugs oder einer spezifischen böswilligen Nutzung über die vorerwähnten Fristen hinaus auf Vorrat zu speichern und zu verarbeiten.

3. Das Unionsrecht ist dahin auszulegen, dass es einem nationalen Gericht verwehrt, eine Bestimmung des nationalen Rechts anzuwenden, die die zeitlichen Wirkungen einer ihm nach diesem Recht obliegenden Ungültigerklärung von mit Art. 15 Abs. 1 der genannten Richtlinie im Licht der Art. 7, 8 und 11 sowie Art. 52 Abs. 1 der Charta der Grundrechte unvereinbaren nationalen Rechtsvorschriften, die den Betreibern elektronischer Kommunikationsdienste eine Verpflichtung zur allgemeinen und unterschiedslosen Vorratsspeicherung von Verkehrs- und Standortdaten auferlegen, beschränkt.

Verfahren

Verfahrensbeteiligte anzeigenVerfahrensbeteiligte ausblenden

SCHLUSSANTRÄGE DES GENERALANWALTS

MACIEJ SZPUNAR

vom 3. September 2026(1)

Rechtssache C-661/24

Ordre des barreaux francophones et germanophone,

Académie Fiscale ASBL,

UA,

vzw Liga voor Mensenrechten,

Ligue des droits humains ASBL,

JU,

LV,

Ministry of Privacy

gegen

Premier ministre/Eerste Minister

(Vorabentscheidungsersuchen der Cour constitutionnelle [Verfassungsgerichtshof, Belgien])

I. Einleitung