Vad som faktiskt förändrats

I åratal var det underförstådda antagandet i många tyska företag enkelt. Efterlevnaden av dataskydd kom från två håll: tillsynsmyndigheterna, som kunde utreda och bötfälla, och de berörda individerna, som kunde klaga eller kräva skadestånd. Konkurrenter stod utanför den kretsen. Den gränsen har nu flyttats. Det avgörande beslutet är EU-domstolens Lindenapotheke-dom (C-21/23) av den 4 oktober 2024, som slog fast att ett brott mot GDPR-reglerna också kan drivas som en överträdelse av illojal konkurrens enligt den tyska UWG. Den fördes in i tysk praxis genom Bundesgerichtshofs uppföljning av den 23 januari 2025 (I ZR 222/19), och det är den aktuella affärsbevakningen i juni 2026 som har ställt den inför den bredare Mittelstand.

Den praktiska förändringen är att en konkurrent nu kan behandla din datahantering som en fråga om marknadsbeteende och utfärda en Abmahnung, ett formellt krav på att upphöra och avstå som stöds av hotet om ett förbud. Det ursprungliga fallet gällde ett apotek som sålde receptfria men apoteksbundna läkemedel via en marknadsplats, men resonemanget är inte begränsat till apotek. Varje aktör vars datapraxis kan ifrågasättas står nu inför en part som iakttar, är motiverad och har rättslig talerätt. Vi noterar att ankardomen är från oktober 2024 och att regler om kostnadsersättning och fallspecifika detaljer fortfarande kan ändras, så bilden nedan är vad som bör övervägas, inte juridisk rådgivning.

Varför vanliga orderuppgifter är den vassa kanten

Det som bör få ägare att tveka är inte efterlevnadskanalen ensam. Det är vad domstolarna behandlade som känsliga uppgifter. I apoteksfallet befanns kombinationen av ett kundnamn, en leveransadress och den specifika beställda produkten kunna kvalificera sig som hälsouppgifter, även om varorna inte var receptbelagda. Hälsouppgifter tillhör en strängare kategori enligt GDPR, där kraven på laglig behandling stiger och, i många situationer, uttryckligt samtycke förväntas. Med andra ord behandlades information som ett företag skulle se som en rutinmässig orderpost som tillhörande den mest skyddade klassen av personuppgifter.

Konsekvensen sträcker sig långt bortom apotek. En kosttillskottsåterförsäljare, en butik för medicinska hjälpmedel, en optiker, en tränings- eller wellnessaktör, eller varje e-handlare vars produkter kan antyda ett hälsotillstånd kan hantera uppgifter som domstolar skulle kunna se på samma sätt. Det betyder inte att varje onlineorder är hälsouppgifter, och den exakta gränsen kommer att prövas från fall till fall. Vad det innebär är att antagandet om rutinuppgifter inte längre håller automatiskt, och en konkurrent har nu både talerätten och incitamentet att driva frågan.

Vad en eftertänksam ägare granskar nu

Det avvägda svaret är inte oro, det är en kort och ärlig revision innan någon annan gör den åt dig. Rimliga frågor att ställa till ditt team: vilka uppgifter samlar vi in i kassan och i våra formulär, på vilken rättslig grund, och skulle den grunden klara en prövning. Där samtycke är grunden, är det äkta, specifikt och dokumenterat, eller är det begravt i förkryssade rutor och vaga villkor. Matchar våra marknadsplatsannonser, cookiehantering, spårningspixlar och nyhetsbrevsregistreringar det som vår integritetspolicy faktiskt lovar. Det är dessa sömmar en motiverad konkurrent, eller deras advokat, skulle undersöka först.

Det är värt att hålla kostnadsbilden i proportion. Enligt UWG är ersättning av en konkurrents varningskostnader begränsad när kravet vilar på ett GDPR-brott, vilket mildrar en finansiell hävstång. Men själva föreläggandet, risken för förbud, advokatkostnaderna på din sida och störningen förblir högst verkliga, och överklagande eller klargörande på de finare punkterna kan fortfarande komma. Det kloka draget är att behandla din dataskyddshållning som en konkurrensmässig exponering, inte bara en regulatorisk ruta, och att täppa till de uppenbara luckorna innan en rival gör dem till ditt problem.