138 III 425
63. Auszug aus dem Urteil der I. zivilrechtlichen Abteilung i.S. Bank X. AG gegen A.Y. und B.Y. (Beschwerde in Zivilsachen) 4A_688/2011 vom 17. April 2012
Regeste (de):
- Art. 2 Abs. 2 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par:
1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: a des personnes privées; b des organes fédéraux. 2 Elle ne s'applique pas: a aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; b aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; c aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. 3 Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. 4 Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. 2 Les mesures doivent permettre d'éviter toute violation de la sécurité des données. 3 Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies:
1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: a seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; b aucune obligation légale ou contractuelle de garder le secret ne l'interdit. 2 Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. 3 Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. 4 Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. SR 210 Code civil suisse du 10 décembre 1907
CC Art. 2 - 1 Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi.
1 Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. 2 L'abus manifeste d'un droit n'est pas protégé par la loi. - Anwendungsbereich des Datenschutzgesetzes im Vorfeld eines Zivilprozesses, namentlich wenn der Vorwurf einer verpönten Beweisausforschung erhoben wird, und Verhältnis zur Möglichkeit, eine vorsorgliche Beweisaufnahme zu beantragen (E. 4). Prüfung, ob das Auskunftsbegehren im Lichte der Ziele des Datenschutzgesetzes in zweckwidriger und damit rechtsmissbräuchlicher Weise ausgeübt wird (E. 5). Eigene überwiegende Interessen des Inhabers der Datensammlung, die eine Verweigerung der Auskunft rechtfertigen, sind in casu nicht dargetan (E. 6).
Regeste (fr):
- Art. 2 al. 2 let. c, art. 8 et 9 ancien al. 3 (al. 4 dans la version en vigueur depuis le 1er décembre 2010) LPD, art. 2 CC. Obligation d'une banque de communiquer des données personnelles internes concernant des clients.
- Champ d'application de la loi sur la protection des données dans la perspective d'un procès civil, en particulier lorsque le grief d'une recherche indéterminée de preuves, illicite, est opposé; rapport avec la possibilité d'introduire une requête de preuve à futur (consid. 4). La demande de communication de données est-elle présentée à l'encontre des buts de la loi sur la protection des données, donc abusivement (consid. 5)? Les intérêts prépondérants du maître du fichier, propres à justifier un refus de la communication, ne sont en l'espèce pas établis (consid. 6).
Regesto (it):
- Art. 2 cpv. 2 lett. c, art. 8 e 9 vecchio cpv. 3 (cpv. 4 nella versione in vigore dal 1° dicembre 2010) LPD, art. 2 CC. Obbligo di una banca di comunicare dati personali interni concernenti clienti.
- Campo di applicazione della legge sulla protezione dei dati alla vigilia di un processo civile, in particolare se viene mosso il rimprovero di un'inammissibile indiscriminata ricerca di prove; rapporto con la possibilità di chiedere l'assunzione di prove a titolo cautelare (consid. 4). La richiesta di comunicazione è stata presentata in modo contrario alle finalità della legge sulla protezione dei dati e quindi abusivamente (consid. 5)? In concreto non sono stati esposti interessi preponderanti del detentore della collezione di dati che giustificano un rifiuto del diritto di accesso (consid. 6).
Sachverhalt ab Seite 426
BGE 138 III 425 S. 426
A. A.Y. (Beschwerdegegnerin 1, Klägerin 1) und B.Y. (Beschwerdegegner 2, Kläger 2) unterhalten bzw. unterhielten bei der Bank X. AG (Beschwerdeführerin, Beklagte) Konto- und Depotbeziehungen. Nach ihrer Darstellung wickelte die Beschwerdeführerin im Jahre 2008 ohne entsprechende Instruktion oder Ermächtigung Optionsgeschäfte über diese Konto- und Depotbeziehungen ab, woraus erhebliche Verluste für die Beschwerdegegner resultiert hätten. Mit Schreiben vom 16. Februar 2009 und 12. März 2009 forderten die Beschwerdegegner die Beschwerdeführerin auf, ihnen die bankinterne Dokumentation insbesondere zum Kundenprofil und zum Anlageziel der Beschwerdegegner zukommen zu lassen. Die Beschwerdeführerin verweigerte die Herausgabe der verlangten bankinternen Unterlagen bzw. verwies die Beschwerdegegner betreffend die Lebensversicherung der XZ. Ltd. an diese Gesellschaft.
B. Mit Klage vom 27. Juli 2009 an das Bezirksgericht Zürich verlangten die Beschwerdegegner gestützt auf das Bundesgesetz vom 19. Juni 1992 über den Datenschutz (DSG; SR 235.1) Auskunft über sämtliche bankinternen Personendaten. Sie stellten folgende Anträge: "1. Es sei die Beklagte zu verpflichten, der Klägerin 1 Auskunft über sämtliche bankinternen Personendaten der Beklagten betreffend die Klägerin 1 im Sinne von Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
zu erteilen.
2. Es sei die Beklagte zu verpflichten, dem Kläger 2 Auskunft über sämtliche bankinternen Personendaten der Beklagten betreffend den Kläger 2 im Sinne von Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
zu erteilen."
Mit Urteil vom 22. April 2010 wies das Bezirksgericht die Klage ab. Zur Begründung führte es im Wesentlichen aus, die Beschwerdegegner würden das Auskunftsrecht nicht zum Schutz gegen eine Persönlichkeitsverletzung durch Datenbearbeitung, wie ihn das Datenschutzgesetz intendiere, geltend machen, sondern aus rein finanziellen bzw. zivilprozessualen Beweisinteressen im Rahmen eines Auftragsverhältnisses. Damit widerspreche das Begehren dem Zweck
BGE 138 III 425 S. 427
von Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
C. Die Beschwerdeführerin beantragt mit Beschwerde in Zivilsachen u.a., die Dispositiv-Ziffern 1 und 2 des Beschlusses des Obergerichts vom 1. Oktober 2011 seien insoweit aufzuheben, als die Beschwerdeführerin zur Auskunft an die Beschwerdegegner verpflichtet wird; (...). Das Bundesgericht weist die Beschwerde ab.
(Auszug)
Erwägungen
Aus den Erwägungen:
4. Grundsätzlich nicht umstritten ist vorliegend, dass die Beschwerdeführerin Inhaberin einer Datensammlung betreffend
BGE 138 III 425 S. 428
Personendaten im Sinne von Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
4.1 Die Beschwerdeführerin stellt jedoch in Abrede, dass das Datenschutzgesetz überhaupt anwendbar ist. Es sei von einem hängigen Zivilprozess gemäss Art. 2 Abs. 2 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
4.2 Demgegenüber bejahte die Vorinstanz die Anwendbarkeit des Datenschutzgesetzes. Der Zeitpunkt der Rechtshängigkeit sei in den Prozessgesetzen klar geregelt. Zwischen den Parteien sei kein Zivilprozess (ausser dem vorliegenden) hängig und daher greife auch die Ausnahmebestimmung von Art. 2 Abs. 2 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
BGE 138 III 425 S. 429
4.3 Das Datenschutzgesetz gilt generell für das Bearbeiten von Daten natürlicher und juristischer Personen durch private Personen (vgl. Art. 2 Abs. 1 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 272 Code de procédure civile du 19 décembre 2008 (CPC) - Loi sur les fors CPC Art. 62 Début de la litispendance - 1 L'instance est introduite par le dépôt de la requête de conciliation, de la demande ou de la requête en justice, ou de la requête commune en divorce. |
|
1 | L'instance est introduite par le dépôt de la requête de conciliation, de la demande ou de la requête en justice, ou de la requête commune en divorce. |
2 | Une attestation de dépôt de l'acte introductif d'instance est délivrée aux parties. |
BGE 138 III 425 S. 430
unkonventionelle Art der Beschaffung von Beweismitteln?, AJP 2010 S. 999 ff., 1006). Die Anwendbarkeit des Datenschutzgesetzes beschlägt nicht nur den Bestand eines datenschutzrechtlichen Auskunftsrechts, sondern entscheidet vorab darüber, ob die vom Datenschutzgesetz aufgestellten Vorschriften über das Sammeln und Bearbeiten von Daten massgebend sind. Entsprechende zivilprozessuale Vorschriften greifen aber ausserhalb eines förmlich anhängigen Zivilprozesses nicht, weshalb zum Schutz der Betroffenen die Ausnahmeklausel vom Geltungsbereich des Datenschutzgesetzes nicht extensiv interpretiert werden darf. Umgekehrt bildet die Gefahr, dass ein datenschutzrechtliches Auskunftsbegehren zu einer verpönten Beweisausforschung des späteren Prozessgegners missbraucht werden könnte, keinen Grund, den Geltungsbereich des Datenschutzgesetzes über den Wortlaut von Art. 2 Abs. 2 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
4.4 Die Vorinstanz hat auch zutreffend erkannt, dass die Möglichkeit der vorprozessualen Beweissicherung nach § 231 aZPO/ZH die Anwendbarkeit des Datenschutzgesetzes nicht verdrängt. Die vorsorgliche Beweisabnahme nach § 231 aZPO/ZH und das materiellrechtliche Auskunftsrecht nach Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
BGE 138 III 425 S. 431
4.5 Die Vorinstanz verletzte mithin kein Bundesrecht, indem sie mangels hängigen Zivilprozesses die Anwendbarkeit des Datenschutzgesetzes bejahte.
5.
5.1 Die Beschwerdeführerin macht geltend, selbst wenn das Datenschutzgesetz anwendbar wäre, würden die Beschwerdegegner das Recht auf Auskunft rechtsmissbräuchlich ausüben, weil sie es einzig zwecks Beweisausforschung zur Begründung einer Schadenersatzforderung und damit zu einem datenschutzfremden Zweck ausübten. Die Vorinstanz habe Art. 2 Abs. 2
SR 210 Code civil suisse du 10 décembre 1907 CC Art. 2 - 1 Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
|
1 | Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
2 | L'abus manifeste d'un droit n'est pas protégé par la loi. |
5.2 Art. 2 Abs. 2
SR 210 Code civil suisse du 10 décembre 1907 CC Art. 2 - 1 Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
|
1 | Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
2 | L'abus manifeste d'un droit n'est pas protégé par la loi. |
SR 220 Première partie: Dispositions générales Titre premier: De la formation des obligations Chapitre I: Des obligations résultant d'un contrat CO Art. 697 - 1 Lors de l'assemblée générale, tout actionnaire peut demander des renseignements au conseil d'administration sur les affaires de la société et à l'organe de révision sur l'exécution et le résultat de sa vérification. |
|
1 | Lors de l'assemblée générale, tout actionnaire peut demander des renseignements au conseil d'administration sur les affaires de la société et à l'organe de révision sur l'exécution et le résultat de sa vérification. |
2 | Dans les sociétés dont les actions ne sont pas cotées en bourse, des actionnaires représentant ensemble au moins 10 % du capital-actions ou des voix peuvent demander par écrit des renseignements au conseil d'administration sur les affaires de la société. |
3 | Le conseil d'administration fournit les renseignements dans un délai de quatre mois. Les réponses du conseil d'administration sont mises à la disposition des actionnaires pour consultation au plus tard lors de l'assemblée générale suivante. |
4 | Les renseignements doivent être fournis dans la mesure où ils sont nécessaires à l'exercice des droits de l'actionnaire et ne compromettent pas le secret des affaires ni d'autres intérêts sociaux dignes de protection. Tout refus de fournir les renseignements demandés doit être motivé par écrit. |
5.3 Das Datenschutzgesetz dient dem Schutz der Persönlichkeit und der Grundrechte von Personen, über die Daten bearbeitet werden (Art. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 1 But - La présente loi vise à protéger la personnalité et les droits fondamentaux des personnes physiques dont les données personnelles font l'objet d'un traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
BGE 138 III 425 S. 432
durchzusetzen (BBl 1988 II 433 zu Ziff. 213.1; GRAMIGNA/MAURER-LAMBROU, in: Basler Kommentar, Datenschutzgesetz, 2. Aufl. 2006, N. 1 zu Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
5.4 Das Auskunftsrecht nach Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
5.5 Obgleich das Auskunftsrecht nach Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
5.6 Die Beschwerdeführerin steht auf dem Standpunkt, eine solche Konstellation liege hier vor. Das Auskunftsgesuch sei zur Beweisausforschung eingereicht worden. Die Beschwerdegegner hätten ihr Auskunftsrecht nur deshalb ausgeübt, um Beweise im Hinblick auf den angedrohten Schadenersatzprozess zu sammeln. Die Vorinstanz stellte fest, dass sich aus der vorprozessualen Korrespondenz zwischen den Parteien ohne weiteres ergebe, dass das
BGE 138 III 425 S. 433
klägerische Auskunftsbegehren unter dem Aspekt "Schadenersatzforderungen betreffend Optionsgeschäfte" gestellt und die "notwendigen gerichtlichen Schritte" entsprechend angekündigt worden seien. Dass es den Beschwerdegegnern aber um eine eigentliche (verpönte) Beweisausforschung gehe, wie die Beschwerdeführerin behauptet, oder dass sie Beweisurkunden verlangten, an die sie in einem Zivilprozess nicht gelangen könnten, ist nicht festgestellt. Die Beschwerdegegner haben ein Interesse an den Auskünften über die sie betreffenden Daten, um deren Richtigkeit kontrollieren zu können. Dies will ihnen das Auskunftsrecht nach Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
SR 210 Code civil suisse du 10 décembre 1907 CC Art. 2 - 1 Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
|
1 | Chacun est tenu d'exercer ses droits et d'exécuter ses obligations selon les règles de la bonne foi. |
2 | L'abus manifeste d'un droit n'est pas protégé par la loi. |
6.
6.1 Nach Art. 9
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
6.2 Die Vorinstanz gestand der Beschwerdeführerin zu, dass das von ihr geltend gemachte Interesse an der Auskunftsverweigerung zur Abwehr (unbegründeter) Zivilansprüche als berechtigtes Interesse
BGE 138 III 425 S. 434
anzusehen wäre, wenn mit der Auskunftsverweigerung unbegründete Zivilansprüche abgewehrt werden könnten. Dies sei jedoch nicht der Fall. Dem Argument der Beschwerdeführerin, die zivilprozessualen Besonderheiten des Editionsrechts würden untergraben, hielt die Vorinstanz entgegen, dass der Gesetzgeber die Nichtanwendung des Datenschutzgesetzes in Bezug auf Zivilprozesse in Art. 2 Abs. 2 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
6.3 Die Beschwerdeführerin wendet ein, die auf gesetzeskonforme Auskunftsbegehren abgestimmte Interessenabwägung gemäss Art. 9 Abs. 3
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
BGE 138 III 425 S. 435
der Beschwerdeführerin betrachtet werden, mit ihrer Auskunftsverweigerung die Nichtanwendung der zivilprozessualen Verteidigungs- und Abwehrrechte parieren zu wollen. Bei dieser Rechtslage ist es nicht entscheiderheblich, dass die Beschwerdeführerin zudem nicht aufgezeigt habe, inwiefern ihre Interessen durch das zivilprozessuale Editionsrecht besser gewahrt würden, wie die Vorinstanz ergänzend festhielt und was die Beschwerdeführerin als offensichtlich unrichtige Sachverhaltsfeststellung im Sinne von Art. 105 Abs. 2
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 105 Faits déterminants - 1 Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
|
1 | Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
2 | Il peut rectifier ou compléter d'office les constatations de l'autorité précédente si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95. |
3 | Lorsque la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le Tribunal fédéral n'est pas lié par les faits établis par l'autorité précédente.99 |
6.4 Ebenso wenig führt das Argument der Beschwerdeführerin, die Beschwerdegegner hätten das Auskunftsbegehren zur Beweisausforschung gestellt, zur Anerkennung überwiegender Interessen an der Auskunftsverweigerung. Zunächst ist nicht festgestellt, dass die Beschwerdegegner sich einen von der Zivilprozessordnung nicht vorgesehenen Vorteil verschaffen wollen oder dass sie eigentliche Beweisausforschung bzw. eine verpönte "fishing expedition" betreiben. Sie verlangen lediglich Auskunft über Daten betreffend ihre eigene Person im Rahmen der bei der Beschwerdeführerin gehaltenen Konto- und Depotbeziehungen. Über diese Daten müsste die Beschwerdeführerin auch gestützt auf Art. 400
SR 220 Première partie: Dispositions générales Titre premier: De la formation des obligations Chapitre I: Des obligations résultant d'un contrat CO Art. 400 - 1 Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
|
1 | Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
2 | Il doit l'intérêt des sommes pour le versement desquelles il est en retard. |
SR 220 Première partie: Dispositions générales Titre premier: De la formation des obligations Chapitre I: Des obligations résultant d'un contrat CO Art. 400 - 1 Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
|
1 | Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
2 | Il doit l'intérêt des sommes pour le versement desquelles il est en retard. |
SR 220 Première partie: Dispositions générales Titre premier: De la formation des obligations Chapitre I: Des obligations résultant d'un contrat CO Art. 400 - 1 Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
|
1 | Le mandataire est tenu, à la demande du mandant, de lui rendre en tout temps compte de sa gestion et de lui restituer tout ce qu'il a reçu de ce chef, à quelque titre que ce soit. |
2 | Il doit l'intérêt des sommes pour le versement desquelles il est en retard. |
6.5 Vor Bundesgericht bringt die Beschwerdeführerin vor, eine Auskunftsverpflichtung würde sie in ihren eigenen persönlichkeitsrechtlichen Interessen treffen. Denn in den verlangten bankinternen Unterlagen seien auch eigene Personendaten und solche der Mitarbeiter der Beschwerdeführerin enthalten. Es sei gerichtsnotorisch, dass sie an der Verweigerung der Herausgabe derselben ein datenschützerisches Interesse habe. Demgegenüber hätten die Beschwerdegegner kein oder höchstens ein vorgeschobenes Datenschutzinteresse.
BGE 138 III 425 S. 436
Im angefochtenen Beschluss ist nicht festgestellt, dass in den verlangten bankinternen Unterlagen auch eigene Personendaten und solche der Mitarbeiter der Beschwerdeführerin enthalten sind, ebenso wenig, dass sich eigene Personendaten der Beschwerdeführerin nicht von den verlangten Personendaten der Beschwerdegegner trennen liessen. Dieser behauptete Umstand, der keineswegs als notorisch erscheint, kann daher vom Bundesgericht nicht berücksichtigt werden (Art. 105 Abs. 1
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 105 Faits déterminants - 1 Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
|
1 | Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
2 | Il peut rectifier ou compléter d'office les constatations de l'autorité précédente si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95. |
3 | Lorsque la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le Tribunal fédéral n'est pas lié par les faits établis par l'autorité précédente.99 |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
|
1 | Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru. |
2 | Les mesures doivent permettre d'éviter toute violation de la sécurité des données. |
3 | Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données. |
6.6 Die Vorinstanz verletzte mithin kein Bundesrecht, indem sie überwiegende Interessen der Beschwerdeführerin, die Auskunft zu verweigern, verneinte. Da es bereits an der Voraussetzung überwiegender Interessen an der Auskunftsverweigerung mangelt, ist unerheblich, ob die zweite Voraussetzung nach Art. 9
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 9 Sous-traitance - 1 Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
|
1 | Le traitement de données personnelles peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie et que les conditions suivantes soient réunies: |
a | seuls sont effectués les traitements que le responsable du traitement serait en droit d'effectuer lui-même; |
b | aucune obligation légale ou contractuelle de garder le secret ne l'interdit. |
2 | Le responsable du traitement doit en particulier s'assurer que le sous-traitant est en mesure de garantir la sécurité des données. |
3 | Le sous-traitant ne peut lui-même sous-traiter un traitement à un tiers qu'avec l'autorisation préalable du responsable du traitement. |
4 | Il peut faire valoir les mêmes motifs justificatifs que le responsable du traitement. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 105 Faits déterminants - 1 Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
|
1 | Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
2 | Il peut rectifier ou compléter d'office les constatations de l'autorité précédente si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95. |
3 | Lorsque la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le Tribunal fédéral n'est pas lié par les faits établis par l'autorité précédente.99 |
SR 210 Code civil suisse du 10 décembre 1907 CC Art. 8 - Chaque partie doit, si la loi ne prescrit le contraire, prouver les faits qu'elle allègue pour en déduire son droit. |