Urteilskopf

147 III 139

15. Auszug aus dem Urteil der I. zivilrechtlichen Abteilung i.S. A.A. AG, A.B. AG und A.C. AG gegen D.D. und E.D. (Beschwerde in Zivilsachen) 4A_125/2020 vom 10. Dezember 2020

Regeste (de):

Regeste (fr):

Regesto (it):


Sachverhalt ab Seite 140

BGE 147 III 139 S. 140

D.D. (Beschwerdegegner) und E.D. (Beschwerdegegnerin) unterhielten eine Geschäftsbeziehung zu einer Bank, nämlich zunächst zur Bank A.A. AG (Beschwerdeführerin 1) und danach zur Bank A.B. AG (Beschwerdeführerin 2), deren Beteiligungen die Bank A.C. AG (Beschwerdeführerin 3) als Holdinggesellschaft hält. Im April 2013 wurde der Beschwerdegegner von den US-amerikanischen Strafverfolgungsbehörden wegen Beihilfe zu Steuerdelikten angeklagt, was seinen Ausschluss aus der Anwaltskanzlei F. zur Folge hatte. Daraus resultierte ein Rechtsstreit zwischen der Anwaltskanzlei und dem Beschwerdegegner. Am 15. Dezember 2015 überwies die Anwaltskanzlei aus diesem Rechtsstreit Fr. 566'000.- auf das Konto des Beschwerdegegners bei der Beschwerdeführerin 2. Im Januar 2016 beabsichtige die Beschwerdeführerin 2, die Geschäftsbeziehung mit dem Beschwerdegegner zu beenden. Im Verlaufe des Jahres saldierte sie die auf den Beschwerdegegner und auf
BGE 147 III 139 S. 141

beide Beschwerdegegner lautenden Konten und erfasste den Beschwerdegegner in der Datenbank als unerwünschten Kunden (Code "UK"). Die Geschäftsbeziehung mit der Beschwerdegegnerin lösten die Beschwerdeführerinnen im Januar 2017 auf. Die Beschwerdeführerin 2 hatte im Mai 2014 im Steuerstreit mit den US-amerikanischen Behörden einer Vergleichsvereinbarung mit der New Yorker Aufsichtsbehörde zugestimmt. Die Beschwerdeführerinnen behaupten, die Beschwerdeführerin 2 habe bei der Umsetzung der Vergleichsvereinbarung im November 2015 entschieden, die Geschäftsbeziehungen zu Personen zu beenden, die in den USA wegen Beihilfe zu Steuerdelikten angeklagt oder verurteilt worden seien. Dies schliesse den Beschwerdegegner ein. Im Dezember 2015 habe die Beschwerdeführerin 2 mit der Umsetzung dieses Entscheids begonnen.
Die Beschwerdegegner halten diese Begründung für vorgeschoben. Sie sind der Ansicht, ein Partner der Anwaltskanzlei habe den General Counsel der Beschwerdeführerin 3 kontaktiert und diesen informiert, dass der Beschwerdegegner bei der Beschwerdeführerin 1 eine Bankkundenbeziehung habe. Dies sei angereichert worden mit der personenbezogenen Information, wonach der Beschwerdegegner in den USA wegen Beihilfe zur Steuerhinterziehung angeklagt sei und man der Bank rate, die Bankkundenbeziehung zu beenden. Darauf habe der General Counsel am Morgen des 21. Dezember 2015 von einem Mitarbeiter eine Liste der Personen angefordert, die in den USA wegen Beihilfe zu Steuerdelikten angeklagt oder verurteilt worden seien und deren Geschäftsbeziehungen gemäss einem bereits im November 2015 gefassten Beschluss beendet werden sollten. In der Folge habe man die Umsetzung des Entscheids veranlasst, wonach sämtliche Konten von Bankkunden, welche in den USA angeklagt waren, geschlossen würden, darunter jenes des Beschwerdegegners. Die Beschwerdegegner klagten beim Bezirksgericht Zürich auf Auskunft gemäss Datenschutzgesetz. Der Beschwerdegegner verlangte im Wesentlichen Auskunft über sämtliche Personendaten der Beschwerdeführerinnen mit inhaltlichem Bezug auf ihn betreffend die konsultierten und verwendeten Personendaten im Zusammenhang mit dem Zahlungseingang von Fr. 566'000.- per 15. Dezember 2015. Das Bezirksgericht erliess am 29. Juli 2019 eine Beweisverfügung, worin es Zeugenbefragungen des angesprochenen Partners der
BGE 147 III 139 S. 142

Anwaltskanzlei und eines weiteren Anwalts sowie eine Parteibefragung des General Counsel vorsah, und zwar gemäss Dispositivziffer 1 der Verfügung zu folgenden Behauptungen der Beschwerdegegner: a) Dass im Zusammenhang mit der Zahlung von Fr. 566'000.- an den Beschwerdegegner zwischen dem General Counsel der Beschwerdeführerin 3 und einem Partner der Anwaltskanzlei ein Gespräch stattgefunden hat. b) Dass der Partner der Anwaltskanzlei im Zuge dieses Gesprächs dem General Counsel der Beschwerdeführerin 3 personenbezogene Informationen über den Beschwerdegegner mitgeteilt hat. c) Dass der General Counsel der Beschwerdeführerin 3 den Inhalt dieses Gesprächs einer anderen Person schriftlich mitgeteilt hat oder dass der General Counsel der Beschwerdeführerin 3 den Inhalt dieses Gesprächs einem Mitarbeiter oder Organ einer der Beschwerdeführerinnen mündlich mitgeteilt hat, worauf diese Person den Inhalt dieses Gesprächs schriftlich festgehalten hat. Gegen diese Beweisverfügung erhoben die Beschwerdeführerinnen Beschwerde, welche das Obergericht des Kantons Zürich am 30. Januar 2020 abwies, soweit es darauf eintrat. Es kam im Wesentlichen zum Schluss, die mit den Beweissätzen a) bis c) zum Beweis verstellten Tatsachen seien durch den Auskunftsanspruch gemäss Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
des Bundesgesetzes vom 19. Juni 1992 über den Datenschutz (DSG, Datenschutzgesetz; SR 235.1) gedeckt. Auf Beschwerde der Beschwerdeführerinnen hebt das Bundesgericht den angefochtenen Entscheid sowie die Beweisverfügung des Bezirksgerichts Zürich vom 29. Juli 2019 auf. (Zusammenfassung)

Erwägungen

Aus den Erwägungen:

1. (...)

1.7 Im zu beurteilenden Fall sind zwei Aspekte auseinanderzuhalten: Einerseits die Tragweite des eingeklagten materiellen Anspruchs auf Auskunftserteilung gemäss Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG und andererseits die Voraussetzungen und der Umfang des Anspruchs auf Beweisabnahme nach Art. 150 Abs. 1
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 150 Oggetto della prova - 1 Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
1    Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
2    Possono pure essere oggetto della prova l'uso e gli usi locali e, in caso di controversie patrimoniali, il diritto straniero.
und Art. 152 Abs. 1
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 152 Diritto alla prova - 1 Ogni parte può pretendere che il giudice assuma tutti i pertinenti mezzi di prova offerti tempestivamente e nelle forme prescritte.
1    Ogni parte può pretendere che il giudice assuma tutti i pertinenti mezzi di prova offerti tempestivamente e nelle forme prescritte.
2    Il giudice prende in considerazione mezzi di prova ottenuti illecitamente soltanto se l'interesse all'accertamento della verità prevale.
ZPO (vgl. BGE 138 III 425 E. 4.4 S. 430 sowie im Zusammenhang mit der Auskunftspflicht nach Art. 170
SR 210 Codice civile svizzero del 10 dicembre 1907
CC Art. 170 - 1 Ciascun coniuge può esigere che l'altro lo informi su i suoi redditi, la sua sostanza e i suoi debiti.
1    Ciascun coniuge può esigere che l'altro lo informi su i suoi redditi, la sua sostanza e i suoi debiti.
2    A sua istanza, il giudice può obbligare l'altro coniuge o terzi a dare le informazioni occorrenti e a produrre i documenti necessari.
3    Resta salvo il segreto professionale degli avvocati, dei notai, dei medici, degli ecclesiastici e dei loro ausiliari.
ZGB: Urteile des Bundesgerichts 5A_635/2013 vom 28. Juli 2014 E. 3.2; 5A_421/2013 vom 19. August 2013 E. 1.2.1 f.).
BGE 147 III 139 S. 143

1.7.1 Die Einvernahme eines Zeugen oder einer Partei im Prozess unterliegt prozessrechtlichen Regeln (Art. 160 ff
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 160 Obbligo di cooperazione - 1 Le parti e i terzi sono tenuti a cooperare all'assunzione delle prove. Devono in particolare:
1    Le parti e i terzi sono tenuti a cooperare all'assunzione delle prove. Devono in particolare:
a  in qualità di parte o testimone, dire la verità;
b  produrre documenti; sono eccettuati i documenti inerenti ai contatti tra una parte o un terzo e un avvocato autorizzato a esercitare la rappresentanza professionale in giudizio o un consulente in brevetti ai sensi dell'articolo 2 della legge del 20 marzo 200964 sui consulenti in brevetti;
c  tollerare l'ispezione oculare della loro persona o dei loro beni da parte di un consulente tecnico.
2    Il giudice decide secondo il proprio apprezzamento in merito all'obbligo di cooperazione dei minori. Prende in considerazione il bene del minore.
3    I terzi tenuti a cooperare hanno diritto a un adeguato indennizzo.
. ZPO). Der Umfang des eingeklagten materiellen Anspruchs auf Auskunftserteilung nach Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG beeinflusst den Umfang des Anspruchs auf Beweisabnahme im Prozess (Art. 8
SR 210 Codice civile svizzero del 10 dicembre 1907
CC Art. 8 - Ove la legge non disponga altrimenti, chi vuol dedurre il suo diritto da una circostanza di fatto da lui asserita, deve fornirne la prova.
ZGB; Art. 152
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 152 Diritto alla prova - 1 Ogni parte può pretendere che il giudice assuma tutti i pertinenti mezzi di prova offerti tempestivamente e nelle forme prescritte.
1    Ogni parte può pretendere che il giudice assuma tutti i pertinenti mezzi di prova offerti tempestivamente e nelle forme prescritte.
2    Il giudice prende in considerazione mezzi di prova ottenuti illecitamente soltanto se l'interesse all'accertamento della verità prevale.
ZPO) aber insoweit, als Gegenstand des Beweises ausschliesslich rechtserhebliche, streitige Tatsachen bilden (Art. 150 Abs. 1
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 150 Oggetto della prova - 1 Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
1    Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
2    Possono pure essere oggetto della prova l'uso e gli usi locali e, in caso di controversie patrimoniali, il diritto straniero.
ZPO). Beweismittel, wie die Zeugenbefragung oder das Institut der prozessualen Edition, können indessen nicht als Instrument der Informationsbeschaffung dienen, sondern stellen nach der ZPO Mittel der Beweiserhebung dar (vgl. für die Edition: BGE 141 III 281 E. 3.4.3 S. 286). Hier besteht, wenn materielle Ansprüche auf Auskunft im Streit stehen, die Gefahr, dass das Beweisverfahren zur Anspruchsdurchsetzung ohne Prüfung der Anspruchsvoraussetzungen missbraucht werden könnte und mit dem Beweisverfahren faktisch über den eingeklagten Anspruch entschieden wird, bevor geklärt ist, ob eine Pflicht zur Auskunft besteht. So hat das Bundesgericht beispielsweise im Zusammenhang mit einer vorsorglichen Beweisführung entschieden, im Rahmen einer solchen könne nicht vorsorglich eine Aktenherausgabe verlangt werden, wenn zwischen den Parteien umstritten sei, ob der Kläger gestützt auf Art. 400
SR 220 Parte prima: Disposizioni generali Titolo primo: Delle cause delle obbligazioni Capo primo: Delle obbligazioni derivanti da contratto
CO Art. 400 - 1 Il mandatario, ad ogni richiesta del mandante, è obbligato a render conto del suo operato ed a restituire tutto ciò che per qualsiasi titolo ha ricevuto in forza del mandato.
1    Il mandatario, ad ogni richiesta del mandante, è obbligato a render conto del suo operato ed a restituire tutto ciò che per qualsiasi titolo ha ricevuto in forza del mandato.
2    Deve inoltre gli interessi sulle somme, delle quali abbia ritardato il versamento.
OR materiell einen entsprechenden Anspruch erheben kann (BGE 141 III 564 E. 4.2.1 f.; BGE 138 III 728 E. 2.7 S. 732 f.).
1.7.2 Sowohl für den materiellen Anspruch auf Auskunft nach Datenschutzgesetz als auch für den zivilprozessualen Anspruch auf Beweisabnahme gilt sodann, dass diese nicht zu einer verpönten Beweisausforschung missbraucht werden dürfen (vgl. BGE 138 III 425 E. 4.3 S. 430). Mit Blick auf das Datenschutzgesetz fällt Rechtsmissbrauch in Betracht, wenn das Auskunftsrecht zu datenschutzwidrigen Zwecken eingesetzt wird, etwa um sich die Kosten einer Datenbeschaffung zu sparen, die sonst bezahlt werden müssten. Zu denken ist etwa auch an eine schikanöse Rechtsausübung ohne wirkliches Interesse an der Auskunft, lediglich um den Auskunftspflichtigen zu schädigen. Eine zweckwidrige Verwendung des datenschutzrechtlichen Auskunftsrechts (beziehungsweise der Beweisabnahme in einem Prozess um das Auskunftsrecht) wäre wohl auch anzunehmen, wenn das Auskunftsbegehren einzig zum Zweck gestellt wird, eine (spätere) Gegenpartei auszuforschen und Beweise zu beschaffen, an die eine Partei sonst nicht gelangen könnte (BGE 141 III 119 E. 7.1.1 S. 127 f.; BGE 138 III 425 E. 5.5 S. 432; Urteil 4A_277/2020
BGE 147 III 139 S. 144

vom 18. November 2020 E. 5.3 f.; je mit Hinweisen). Denn das Auskunftsrecht nach Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG will nicht die Beweismittelbeschaffung erleichtern oder in das Zivilprozessrecht eingreifen (BGE 138 III 425 E. 5.5 S. 432; zit. Urteil 4A_277/2020 E. 5.3). (...) (...)

3. Die Beschwerdeführerinnen machen geltend, die Vorinstanz habe die Tragweite des datenschutzrechtlichen Auskunftsanspruchs verkannt und Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG sowie Art. 150
SR 272 Codice di diritto processuale civile svizzero del 19 dicembre 2008 (Codice di procedura civile, CPC) - Codice di procedura civile
CPC Art. 150 Oggetto della prova - 1 Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
1    Oggetto della prova sono i fatti controversi, se giuridicamente rilevanti.
2    Possono pure essere oggetto della prova l'uso e gli usi locali e, in caso di controversie patrimoniali, il diritto straniero.
ZPO unrichtig angewendet.
3.1 Gemäss Art. 8 Abs. 1
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG kann jede Person vom Inhaber einer Datensammlung Auskunft darüber verlangen, ob Daten über sie bearbeitet werden. Insbesondere muss der Inhaber der Datensammlung der betroffenen Person alle über sie in der Datensammlung vorhandenen Daten einschliesslich der verfügbaren Angaben über die Herkunft der Daten mitteilen (Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Aus dem französischen und italienischen Wortlaut ergibt sich nichts anderes: Mitzuteilen sind "alle (...) vorhandenen Daten einschliesslich der verfügbaren Angaben über die Herkunft der Daten" ("toutes les données [...] qui sont contenues dans le fichier, y compris les informations disponibles sur l'origine des données"; "tutti i dati [...] contenuti nella collezione, comprese le informazioni disponibili sull'origine dei dati"). Das Auskunftsrecht ist mit einer Strafdrohung bewehrt: Verletzt eine private Person ihre Auskunftspflicht, indem sie vorsätzlich eine falsche oder eine unvollständige Auskunft erteilt, dann wird sie auf Antrag mit Busse bestraft (Art. 34 Abs. 1 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 34 Basi legali - 1 Gli organi federali hanno il diritto di trattare dati personali soltanto se lo prevede una base legale.
1    Gli organi federali hanno il diritto di trattare dati personali soltanto se lo prevede una base legale.
2    La base legale deve figurare in una legge in senso formale nei casi seguenti:
a  sono trattati dati personali degni di particolare protezione;
b  è effettuata una profilazione;
c  lo scopo del trattamento o il tipo di trattamento può comportare una grave ingerenza nei diritti fondamentali della persona interessata.
3    Per il trattamento di dati personali secondo il capoverso 2 lettere a e b è sufficiente una base legale figurante in una legge in senso materiale se:
a  il trattamento è indispensabile per l'adempimento di un compito stabilito in una legge in senso formale; e
b  lo scopo del trattamento non comporta rischi particolari per i diritti fondamentali della persona interessata.
4    In deroga ai capoversi 1-3, gli organi federali possono trattare dati personali se:
a  il Consiglio federale ha autorizzato il trattamento poiché non ritiene pregiudicati i diritti delle persone interessate;
b  la persona interessata ha dato, nel caso specifico, il suo consenso al trattamento oppure ha reso i suoi dati personali accessibili a chiunque e non si è opposta espressamente al trattamento; o
c  il trattamento è necessario per proteggere la vita o l'integrità fisica della persona interessata o di un terzo e non è possibile ottenere il consenso della persona interessata entro un termine ragionevole.
DSG). Die Lehre versteht den Begriff der "Personendaten (Daten)" gemäss Art. 3 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG "weit" (DAVID ROSENTHAL, in: Handkommentar zum Datenschutzgesetz, Rosenthal/Jöhri [Hrsg.], 2008, N. 2 zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG, N. 13 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG), "extensiv" (BLECHTA, in: Basler Kommentar, Datenschutzgesetz, Öffentlichkeitsgesetz, 3. Aufl. 2014, N. 7 zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG) oder "ausserordentlich weit" (OLIVER GNEHM, Das datenschutzrechtliche Auskunftsrecht, in: Durchsetzung der Rechte der Betroffenen im Bereich des Datenschutzes, Epiney/Nüesch [Hrsg.], 2015, S. 77 ff., 90). Auch der Begriff der Datensammlung gemäss Art. 3 lit. g
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG wird im Schrifttum weit gefasst (GNEHM, a.a.O., S. 91 f.; BLECHTA, a.a.O., N. 78 ff. zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG).
3.1.1 Gemäss Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG erstreckt sich das Auskunftsrecht auf alle über eine Person in einer Datensammlung
BGE 147 III 139 S. 145

vorhandenen Daten, d.h. auf alle Angaben, die sich auf diese Person beziehen (Art. 3 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG) und ihr zugeordnet werden können (Art. 3 lit. g
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG). Unerheblich ist die Art der Speicherung oder die Bezeichnung der Datensammlung durch den Inhaber. Das Auskunftsrecht kann nicht dadurch unterlaufen werden, dass z.B. neben der "offiziellen Datensammlung auch eine "inoffizielle" geführt wird. Insoweit kann sich der Auskunftsanspruch gemäss Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG auch auf "interne" Akten beziehen (BGE 125 II 473 E. 4b S. 475 mit Hinweis). In diesem Rahmen können mithin auch ausserhalb der eigentlichen Datensammlung abgelegte Datenbestände vom Auskunftsrecht erfasst sein, soweit sie objektiv nach Personen erschliessbar sind und an den anderen Ablageorten ein gezielter Zugriff möglich ist (vgl. ROSENTHAL, a.a.O., N. 15 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG; GRAMIGNA/ MAURER-LAMBROU, in: Basler Kommentar, a.a.O., N. 26 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG; NICOLAS DOMMER, Die Auskunftspflichten der Bank gegenüber Vermögensverwaltungskunden, 2018, S. 51 Rz. 126). Voraussetzung freilich bildet, dass wenigstens eine Datensammlung gemäss Art. 3 lit. g
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG existiert, ansonsten fehlt es am Gegenstand des Auskunftsrechts nach Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG (GRAMIGNA/MAURER-LAMBROU, a.a.O., N. 26 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG).
3.1.2 Die zu erteilende Auskunft muss wahr und vollständig sein (vgl. Botschaft vom 23. März 1988 zum Bundesgesetz über den Datenschutz [DSG], BBl 1988 II 413 ff., 453 Ziff. 221.2 zu Art. 5 Abs. 2 E
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 5 Definizioni - Nella presente legge s'intende per:
a  dati personali: tutte le informazioni concernenti una persona fisica identificata o identificabile;
b  persona interessata: la persona fisica i cui dati personali sono oggetto di trattamento;
c  dati personali degni di particolare protezione:
c1  i dati concernenti le opinioni o attività religiose, filosofiche, politiche o sindacali,
c2  i dati concernenti la salute, la sfera intima o l'appartenenza a una razza o a un'etnia,
c3  i dati genetici,
c4  i dati biometrici che identificano in modo univoco una persona fisica,
c5  i dati concernenti perseguimenti e sanzioni amministrativi e penali,
c6  i dati concernenti le misure d'assistenza sociale;
d  trattamento: qualsiasi operazione relativa a dati personali, indipendentemente dai mezzi e dalle procedure impiegati, segnatamente la raccolta, la registrazione, la conservazione, l'utilizzazione, la modificazione, la comunicazione, l'archiviazione, la cancellazione o la distruzione di dati;
e  comunicazione: la trasmissione di dati personali o il fatto di renderli accessibili;
f  profilazione: trattamento automatizzato di dati personali consistente nell'utilizzazione degli stessi per valutare determinati aspetti personali di una persona fisica, in particolare per analizzare o prevedere aspetti concernenti il rendimento professionale, la situazione economica, la salute, le preferenze, gli interessi, l'affidabilità, il comportamento, i luoghi di permanenza e gli spostamenti di tale persona;
g  profilazione a rischio elevato: profilazione che comporta un rischio elevato per la personalità o i diritti fondamentali della persona interessata poiché comporta un collegamento tra dati che permette di valutare aspetti essenziali della personalità di una persona fisica;
h  violazione della sicurezza dei dati: violazione della sicurezza in seguito alla quale, in modo accidentale o illecito, dati personali vengono persi, cancellati, distrutti, modificati oppure divulgati o resi accessibili a persone non autorizzate;
i  organo federale: autorità o servizio della Confederazione, oppure persona cui sono affidati compiti federali;
j  titolare del trattamento: il privato o l'organo federale che, singolarmente o insieme ad altri, determina lo scopo e i mezzi del trattamento;
k  responsabile del trattamento: il privato o l'organo federale che tratta dati personali per conto del titolare del trattamento.
-DSG), wofür der Inhaber einer Datensammlung im Streitfall beweispflichtig ist (Urteil 1C_59/2015 vom 17. September 2015 E. 3.2 mit Hinweisen). Das Auskunftsrecht erstreckt sich nach der Rechtsprechung und dem Gesetzeswortlaut nur auf noch vorhandene Daten (BGE 136 II 508 E. 3.7 S. 517). Der Umstand, dass wie hier negative Tatsachen, namentlich das Nichtvorhandensein zusätzlicher, nicht bereits ausgehändigter Informationen über den Beschwerdegegner, bewiesen werden müssen, ändert grundsätzlich nichts an der Beweislast (BGE 139 II 451 E. 2.4 S. 451; BGE 133 V 205 E. 5.5 S. 217 mit Hinweisen; zit. Urteil 1C_59/2015 E. 3.2). Da es aber naturgemäss einfacher ist, das Vorhandensein von Tatsachen zu beweisen als deren Nichtvorhandensein, ist die Schwelle der rechtsgenüglichen Beweiserhebung vernünftig anzusetzen. Wo der beweisbelasteten Partei der regelmässig äusserst schwierige Beweis des Nichtvorhandenseins einer Tatsache obliegt, ist die Gegenpartei nach Treu und Glauben gehalten, ihrerseits verstärkt bei der Beweisführung mitzuwirken, namentlich indem sie einen Gegenbeweis erbringt oder
BGE 147 III 139 S. 146

zumindest konkrete Anhaltspunkte für das Vorhandensein weiterer Daten aufzeigt (Urteil 1C_59/2015 vom 17. September 2015 E. 3.2 mit Hinweisen).
3.2 Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG wurde erst nachträglich um die Verpflichtung ergänzt, Informationen über die Herkunft der Daten bekannt zu geben (Fassung gemäss Ziff. I des Bundesgesetzes vom 24. März 2006 über den Datenschutz, in Kraft seit 1. Januar 2008 [AS 2007 4985]). Danach sind alle verfügbaren "Angaben über die Herkunft der Daten" mitzuteilen ("les informations disponibles sur l'origine des données"; "le informazioni disponibili sull'origine dei dati"). Der Bundesrat führte in seiner Botschaft aus, die betroffene Person könne ein legitimes Interesse daran haben, die Herkunft der Daten zu kennen, beispielsweise, um auf die Datenquellen zurückzugreifen oder die Korrektur von Fehlern zu veranlassen. Die Präzisierung könne auch eine präventive Wirkung haben, indem bei der Beschaffung von Daten berücksichtigt werden müsse, dass die betroffene Person Informationen über deren Herkunft verlangen könne (Botschaft vom 19. Februar 2003 zur Änderung des Bundesgesetzes über den Datenschutz [DSG], BBl 2003 2101 ff., 2134 f. Ziff. 2.7). Auch auf europäischer Ebene hat die betroffene Person unter bestimmten Voraussetzungen das Recht, alle verfügbaren Informationen über die Herkunft der Daten zu erhalten (Art. 15 Abs. 1 lit. g
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
der Verordnung [EU] 2016/679 des europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG, ABl. L 119 vom 4. Mai 2016 S. 1).
3.2.1 Den Inhaber der Datensammlung trifft keine Pflicht, die Herkunftsangaben zu speichern (RENÉ HUBER, Die Teilrevision des Eidg. Datenschutzgesetzes - ungenügende Pinselrenovation, recht 24/2006 S. 205 ff., 208; BEAT RUDIN, in: Datenschutzgesetz [DSG], Baeriswyl/Pärli [Hrsg.], 2015, N. 36 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG; MICHAEL WIDMER, Rechte der Datenschutzsubjekte, in: Datenschutzrecht, Beraten in Privatwirtschaft und öffentlicher Verwaltung, Passadelis/Rosenthal/Thür [Hrsg.], 2015, S. 149 ff., 157 Rz. 5.32; PHILIPPE MEIER, Protection des données, Fondements, principes généraux et droit privé, 2011, S. 382 Rz. 1038; EPINEY/FASNACHT, in: Datenschutzrecht, Grundlagen und öffentliches Recht, Belser/Epiney/Waldmann [Hrsg.], 2011, S. 617 § 11 Rz. 25). Im Nationalrat wurde ein
BGE 147 III 139 S. 147

Minderheitsantrag, der einen weitergehenden Rechtsanspruch verschaffen wollte, abgelehnt (AB 2005 N 1438-1441). Würden in der Datenbank vorhandene Angaben über die Herkunft der Daten allerdings nach Eingang eines Auskunftsbegehrens gelöscht, läge ein Verstoss gegen Treu und Glauben vor (ROSENTHAL, a.a.O., N. 13 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG; MEIER, a.a.O., S. 382 Rz. 1039; DOMMER, a.a.O., S. 52 Rz. 129), und der Inhaber der Datensammlung liefe Gefahr, sich gemäss Art. 34 Abs. 1 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 34 Basi legali - 1 Gli organi federali hanno il diritto di trattare dati personali soltanto se lo prevede una base legale.
1    Gli organi federali hanno il diritto di trattare dati personali soltanto se lo prevede una base legale.
2    La base legale deve figurare in una legge in senso formale nei casi seguenti:
a  sono trattati dati personali degni di particolare protezione;
b  è effettuata una profilazione;
c  lo scopo del trattamento o il tipo di trattamento può comportare una grave ingerenza nei diritti fondamentali della persona interessata.
3    Per il trattamento di dati personali secondo il capoverso 2 lettere a e b è sufficiente una base legale figurante in una legge in senso materiale se:
a  il trattamento è indispensabile per l'adempimento di un compito stabilito in una legge in senso formale; e
b  lo scopo del trattamento non comporta rischi particolari per i diritti fondamentali della persona interessata.
4    In deroga ai capoversi 1-3, gli organi federali possono trattare dati personali se:
a  il Consiglio federale ha autorizzato il trattamento poiché non ritiene pregiudicati i diritti delle persone interessate;
b  la persona interessata ha dato, nel caso specifico, il suo consenso al trattamento oppure ha reso i suoi dati personali accessibili a chiunque e non si è opposta espressamente al trattamento; o
c  il trattamento è necessario per proteggere la vita o l'integrità fisica della persona interessata o di un terzo e non è possibile ottenere il consenso della persona interessata entro un termine ragionevole.
DSG strafbar zu machen (MEIER, a.a.O., S. 382 Rz. 1039; DOMMER, a.a.O., S. 52 Rz. 129).
3.2.2 Im vorliegenden Fall geht es um die Auskunftspflicht einer Bank. Bei Finanzinstituten kommen als Angaben über die Herkunft der Daten beispielsweise die Mittel der Abklärungen in Frage, die in Art. 16 der Verordnung vom 3. Juni 2015 der Eidgenössischen Finanzmarktaufsicht über die Bekämpfung von Geldwäscherei und Terrorismusfinanzierung im Finanzsektor (Geldwäschereiverordnung-FINMA, GwV-FINMA; SR 955.033.0) aufgelistet sind. Zu denken ist an das Einholen schriftlicher oder mündlicher Auskünfte (Art. 16 Abs. 1 lit. a
SR 955.033.0 Ordinanza del 3 giugno 2015 dell'Autorità federale di vigilanza sui mercati finanziari sulla lotta contro il riciclaggio di denaro e il finanziamento del terrorismo nel settore finanziario (Ordinanza FINMA sul riciclaggio di denaro, ORD-FINMA) - Ordinanza 3 FINMA sul riciclaggio di denaro
ORD-FINMA Art. 16 Mezzi di chiarimento - 1 Secondo le circostanze, i chiarimenti comprendono segnatamente:
1    Secondo le circostanze, i chiarimenti comprendono segnatamente:
a  informazioni raccolte per scritto o oralmente presso la controparte, i detentori del controllo o gli aventi economicamente diritto dei valori patrimoniali;
b  visite nei luoghi in cui la controparte, i detentori del controllo o gli aventi economicamente diritto svolgono la loro attività;
c  la consultazione delle fonti e delle banche dati pubblicamente accessibili;
d  in caso di necessità, informazioni presso persone degne di fiducia.
2    L'intermediario finanziario verifica se i risultati dei chiarimenti sono plausibili e li documenta.
GwV-FINMA), Besuche am Ort der Geschäftstätigkeit (Art. 16 Abs. 1 lit. b
SR 955.033.0 Ordinanza del 3 giugno 2015 dell'Autorità federale di vigilanza sui mercati finanziari sulla lotta contro il riciclaggio di denaro e il finanziamento del terrorismo nel settore finanziario (Ordinanza FINMA sul riciclaggio di denaro, ORD-FINMA) - Ordinanza 3 FINMA sul riciclaggio di denaro
ORD-FINMA Art. 16 Mezzi di chiarimento - 1 Secondo le circostanze, i chiarimenti comprendono segnatamente:
1    Secondo le circostanze, i chiarimenti comprendono segnatamente:
a  informazioni raccolte per scritto o oralmente presso la controparte, i detentori del controllo o gli aventi economicamente diritto dei valori patrimoniali;
b  visite nei luoghi in cui la controparte, i detentori del controllo o gli aventi economicamente diritto svolgono la loro attività;
c  la consultazione delle fonti e delle banche dati pubblicamente accessibili;
d  in caso di necessità, informazioni presso persone degne di fiducia.
2    L'intermediario finanziario verifica se i risultati dei chiarimenti sono plausibili e li documenta.
GwV-FINMA), die Konsultation von allgemein zugänglichen öffentlichen Quellen und Datenbanken (Art. 16 Abs. 1 lit. c
SR 955.033.0 Ordinanza del 3 giugno 2015 dell'Autorità federale di vigilanza sui mercati finanziari sulla lotta contro il riciclaggio di denaro e il finanziamento del terrorismo nel settore finanziario (Ordinanza FINMA sul riciclaggio di denaro, ORD-FINMA) - Ordinanza 3 FINMA sul riciclaggio di denaro
ORD-FINMA Art. 16 Mezzi di chiarimento - 1 Secondo le circostanze, i chiarimenti comprendono segnatamente:
1    Secondo le circostanze, i chiarimenti comprendono segnatamente:
a  informazioni raccolte per scritto o oralmente presso la controparte, i detentori del controllo o gli aventi economicamente diritto dei valori patrimoniali;
b  visite nei luoghi in cui la controparte, i detentori del controllo o gli aventi economicamente diritto svolgono la loro attività;
c  la consultazione delle fonti e delle banche dati pubblicamente accessibili;
d  in caso di necessità, informazioni presso persone degne di fiducia.
2    L'intermediario finanziario verifica se i risultati dei chiarimenti sono plausibili e li documenta.
GwV-FINMA) sowie Erkundigungen bei vertrauenswürdigen Personen (Art. 16 Abs. 1 lit. d
SR 955.033.0 Ordinanza del 3 giugno 2015 dell'Autorità federale di vigilanza sui mercati finanziari sulla lotta contro il riciclaggio di denaro e il finanziamento del terrorismo nel settore finanziario (Ordinanza FINMA sul riciclaggio di denaro, ORD-FINMA) - Ordinanza 3 FINMA sul riciclaggio di denaro
ORD-FINMA Art. 16 Mezzi di chiarimento - 1 Secondo le circostanze, i chiarimenti comprendono segnatamente:
1    Secondo le circostanze, i chiarimenti comprendono segnatamente:
a  informazioni raccolte per scritto o oralmente presso la controparte, i detentori del controllo o gli aventi economicamente diritto dei valori patrimoniali;
b  visite nei luoghi in cui la controparte, i detentori del controllo o gli aventi economicamente diritto svolgono la loro attività;
c  la consultazione delle fonti e delle banche dati pubblicamente accessibili;
d  in caso di necessità, informazioni presso persone degne di fiducia.
2    L'intermediario finanziario verifica se i risultati dei chiarimenti sono plausibili e li documenta.
GwV-FINMA). Geht es nach DOMMER, so unterliegen solche Informationen dem Auskunftsrecht, sofern sie verfügbar sind. Dabei müsse die Angabe der Quelle möglichst spezifisch sein. Falls die Bank die Daten von vertrauenswürdigen Personen erhalte, habe sie deren Identität bekanntzugeben. Die Bekanntgabe der Identität verstosse nicht gegen die Grundsätze von Art. 4
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 4 Incaricato federale della protezione dei dati e della trasparenza - 1 L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati.
1    L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) vigila sull'applicazione delle disposizioni federali sulla protezione dei dati.
2    Non sono sottoposti alla vigilanza dell'IFPDT:
a  l'Assemblea federale;
b  il Consiglio federale;
c  i tribunali della Confederazione;
d  il Ministero pubblico della Confederazione, per quanto riguarda il trattamento di dati personali nell'ambito di un procedimento penale;
e  le autorità federali, per quanto riguarda il trattamento di dati personali nell'ambito della loro attività giurisdizionale o di procedure di assistenza giudiziaria internazionale in materia penale.
DSG, da sie in Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG gesetzlich vorgesehen sei (DOMMER, a.a.O., S. 52 f. Rz. 130).
3.3 Die Vorinstanz hielt unter Hinweis auf eine Kommentarstelle zu Art. 3 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG (ROSENTHAL, a.a.O., N. 11 zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG) fest, mit "Angaben" betreffend die Herkunft der Daten im Sinne von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG seien (gleich wie mit dem Begriff "Angaben" in der Legaldefinition nach Art. 3 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG) sowohl strukturierte Informationen (wie Datenbanken mit Kundenadressen, eine Buchhaltung mit Buchungssätzen) wie unstrukturierte Daten (Informationen in einem Aufsatz oder Brief oder der Inhalt eines Telefongesprächs) gemeint. Der Informationsträger müsse keine Sache sein, die Speicherung im menschlichen Gedächtnis genüge. Mit
BGE 147 III 139 S. 148

Blick auf den konkreten Fall kam die Vorinstanz zum Schluss, von der Auskunftspflicht über die Herkunft der Daten könnten auch ausserhalb der Datensammlung vorhandene Informationen erfasst werden. Sie könnten namentlich in Form eines Gesprächs bestehen, wobei als Informationsträger die Speicherung im Gedächtnis genüge. Ob Herkunftsangaben im Sinne von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG verfügbar seien, werde das Beweisergebnis nach Durchführung der Zeugen- und Parteibefragungen zeigen.
3.4 Mit ihrer Interpretation überdehnt die Vorinstanz das Auskunftsrecht und verkennt die Tragweite der von ihr zitierten Literaturstelle:
3.4.1 An der von der Vorinstanz zitierten Stelle geht es um den Begriff der "Personendaten" im Sinne von Art. 3 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG, der weit zu verstehen ist (ROSENTHAL, a.a.O., N. 2 zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG; vgl. E. 3.1 hiervor). Das Auskunftsrecht nach Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG besteht aber nicht in Bezug auf sämtliche Informationen, die nach der Legaldefinition als Personendaten anzusehen sind. Mitgeteilt werden müssen nur Personendaten, die sich in einer Datensammlung befinden (ROSENTHAL, a.a.O., N. 15 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Das Auskunftsrecht richtet sich gegen den Inhaber der Datensammlung. Es bezieht sich nach dem Gesetzestext einerseits auf die in der Datensammlung vorhandenen Daten und schliesst andererseits die verfügbaren Angaben über die Herkunft der Daten ein (Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Den Begriff der Datensammlung definiert der von der Vorinstanz zitierte Autor, auch wenn er ihn grundsätzlich weit versteht (ROSENTHAL, a.a.O., N. 15 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG), in seiner Besprechung von Art. 3 lit. g
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG indessen einschränkend. Er wendet sich ausdrücklich gegen die in der Lehre vertretene Auffassung, wonach praktisch jeder Datenbestand, der mittels EDV-Techniken mindestens nach Personen erschliessbar sein kann, eine Datensammlung im Sinne des DSG darstellen könne. Er ist der Auffassung, die Erschliessbarkeit sei nur eines von mehreren Kriterien. Im Rahmen der Auslegung der Legaldefinition müssten ebenso eine Reihe weiterer Elemente berücksichtigt werden, die sich teilweise aus dem Wortlaut, aber auch dem Sinn und Zweck der Legaldefinition ergäben. Zu berücksichtigen sei aber auch die Art und Weise, wie die Sonderpflichten (darunter auch die Auskunftspflicht nach Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG) ausgestaltet seien, die das Vorliegen einer Datensammlung auslöse, da die Ausgestaltung dieser Pflichten Aufschluss darüber gebe, was genau sich der Gesetzgeber unter einer Datensammlung vorgestellt habe (ROSENTHAL, a.a.O., N. 82 zu Art. 3
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 3 Campo d'applicazione territoriale - 1 La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
1    La presente legge si applica alle fattispecie che generano effetti in Svizzera, anche se si verificano all'estero.
2    Alle pretese di diritto civile si applica la legge federale del 18 dicembre 19874 sul diritto internazionale privato. Sono fatte salve inoltre le disposizioni concernenti il campo d'applicazione territoriale del Codice penale5.
DSG).
BGE 147 III 139 S. 149

3.4.2 Das Auskunftsrecht steht nach Art. 8 Abs. 1
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG jeder Person zu. Die Auskunft ist in der Regel schriftlich, in Form eines Ausdrucks oder einer Fotokopie sowie kostenlos zu erteilen (Art. 8 Abs. 5
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Die Auskunft kann nach Art. 1 Abs. 3
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 1 Principi - 1 Al fine di garantire una sicurezza dei dati adeguata, il titolare del trattamento e il responsabile del trattamento definiscono la necessità di protezione dei dati personali e stabiliscono i provvedimenti tecnici e organizzativi adeguati in considerazione del rischio.
1    Al fine di garantire una sicurezza dei dati adeguata, il titolare del trattamento e il responsabile del trattamento definiscono la necessità di protezione dei dati personali e stabiliscono i provvedimenti tecnici e organizzativi adeguati in considerazione del rischio.
2    La necessità di protezione dei dati personali è valutata sulla base dei seguenti criteri:
a  tipo di dati trattati;
b  scopo, tipo, portata e circostanze del trattamento.
3    Il rischio per la personalità o i diritti fondamentali della persona interessata è valutato sulla base dei seguenti criteri:
a  cause del rischio;
b  pericolo sostanziale;
c  provvedimenti adottati o previsti per minimizzare il rischio;
d  probabilità e gravità di una violazione della sicurezza dei dati nonostante i provvedimenti adottati o previsti.
4    Nello stabilire i provvedimenti tecnici e organizzativi si applicano inoltre i seguenti criteri:
a  lo stato della tecnica;
b  le spese di implementazione.
5    La necessità di protezione dei dati personali, il rischio e i provvedimenti tecnici e organizzativi sono verificati durante l'intera durata del trattamento. Se necessario, i provvedimenti sono aggiornati.
der Verordnung vom 14. Juni 1993 zum Bundesgesetz über den Datenschutz (VDSG; SR 235.11) auch mündlich erteilt werden, wenn die betroffene Person eingewilligt hat und vom Inhaber identifiziert worden ist. Nur ausnahmsweise kann eine angemessene Beteiligung an den Kosten von maximal Fr. 300.- verlangt werden. Bei einem erstmaligen Gesuch um Auskunft wird dafür vorausgesetzt, dass die Auskunftserteilung mit einem besonders grossen Arbeitsaufwand verbunden war (Art. 2 Abs. 1 lit. b
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 2 Obiettivi - Conformemente alla necessità di protezione, il titolare del trattamento e il responsabile del trattamento adottano provvedimenti tecnici e organizzativi affinché i dati trattati:
a  siano accessibili solo alle persone autorizzate (confidenzialità);
b  siano disponibili quando necessario (disponibilità);
c  non siano modificati indebitamente o inavvertitamente (integrità);
d  siano trattati in modo tracciabile (tracciabilità).
und Abs. 2 VDSG). Die Datensammlungen sind so zu gestalten, dass die betroffenen Personen ihr Auskunftsrecht und ihr Recht auf Berichtigung wahrnehmen können (Art. 9 Abs. 2
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 9 Clausole contrattuali di protezione dei dati e garanzie specifiche - 1 Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
1    Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
a  l'applicazione dei principi della liceità, della buona fede, della proporzionalità, della trasparenza, della finalità e dell'esattezza;
b  le categorie dei dati personali comunicati e delle persone interessate;
c  il tipo e lo scopo della comunicazione dei dati personali;
d  all'occorrenza, il nome degli Stati o degli organismi internazionali cui sono comunicati dati personali nonché i requisiti della comunicazione;
e  i requisiti della conservazione, della cancellazione e della distruzione di dati personali;
f  i destinatari o le categorie dei destinatari;
g  i provvedimenti per garantire la sicurezza dei dati;
h  l'obbligo di comunicare le violazioni della sicurezza dei dati;
i  se i destinatari sono titolari del trattamento, l'obbligo di informare le persone interessate dal trattamento;
j  i diritti della persona interessata, segnatamente:
j1  il diritto d'accesso e il diritto alla consegna o alla trasmissione dei dati,
j2  il diritto di opporsi alla comunicazione dei dati,
j3  il diritto di chiedere la rettifica, la cancellazione o la distruzione dei dati che la concernono,
j4  il diritto di chiedere tutela giurisdizionale a un'autorità indipendente.
2    Il titolare del trattamento e, nel caso di clausole contrattuali sulla protezione dei dati, il responsabile del trattamento prendono misure adeguate per garantire che il destinatario rispetti dette clausole o le garanzie specifiche.
3    Se l'IFPDT è stato informato sulle clausole contrattuali di protezione dei dati o sulle garanzie specifiche, l'obbligo di informare è considerato adempiuto per tutte le ulteriori comunicazioni che:
a  si basano sulle medesime clausole contrattuali o garanzie, sempre che le categorie dei destinatari, la finalità del trattamento o le categorie di dati rimangano sostanzialmente immutate; o
b  sono effettuate in seno alla medesima persona giuridica o società o tra imprese che appartengono allo stesso gruppo.
VDSG).
3.4.3 Die Ausgestaltung der Pflichten des Inhabers der Datensammlung in Gesetz und Verordnung lässt Rückschlüsse auf die Tragweite des Auskunftsrechts zu: Die Auskünfte sind grundsätzlich voraussetzungslos geschuldet, ohne jeden Interessennachweis (BGE 141 III 119 E. 7.1.1 S. 127; BGE 138 III 425 E. 5.5 S. 432; je mit Hinweisen). Sie sind in der Regel kostenlos und schriftlich zu erteilen. Dass ein derart voraussetzungs- und kostenloses Auskunftsrecht vorgesehen ist, zeigt, dass der Gesetzgeber davon ausgeht, eine Auskunftserteilung sei bei gesetzes- und verordnungskonformer Gestaltung der Datensammlung (Art. 9 Abs. 2
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 9 Clausole contrattuali di protezione dei dati e garanzie specifiche - 1 Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
1    Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
a  l'applicazione dei principi della liceità, della buona fede, della proporzionalità, della trasparenza, della finalità e dell'esattezza;
b  le categorie dei dati personali comunicati e delle persone interessate;
c  il tipo e lo scopo della comunicazione dei dati personali;
d  all'occorrenza, il nome degli Stati o degli organismi internazionali cui sono comunicati dati personali nonché i requisiti della comunicazione;
e  i requisiti della conservazione, della cancellazione e della distruzione di dati personali;
f  i destinatari o le categorie dei destinatari;
g  i provvedimenti per garantire la sicurezza dei dati;
h  l'obbligo di comunicare le violazioni della sicurezza dei dati;
i  se i destinatari sono titolari del trattamento, l'obbligo di informare le persone interessate dal trattamento;
j  i diritti della persona interessata, segnatamente:
j1  il diritto d'accesso e il diritto alla consegna o alla trasmissione dei dati,
j2  il diritto di opporsi alla comunicazione dei dati,
j3  il diritto di chiedere la rettifica, la cancellazione o la distruzione dei dati che la concernono,
j4  il diritto di chiedere tutela giurisdizionale a un'autorità indipendente.
2    Il titolare del trattamento e, nel caso di clausole contrattuali sulla protezione dei dati, il responsabile del trattamento prendono misure adeguate per garantire che il destinatario rispetti dette clausole o le garanzie specifiche.
3    Se l'IFPDT è stato informato sulle clausole contrattuali di protezione dei dati o sulle garanzie specifiche, l'obbligo di informare è considerato adempiuto per tutte le ulteriori comunicazioni che:
a  si basano sulle medesime clausole contrattuali o garanzie, sempre che le categorie dei destinatari, la finalità del trattamento o le categorie di dati rimangano sostanzialmente immutate; o
b  sono effettuate in seno alla medesima persona giuridica o società o tra imprese che appartengono allo stesso gruppo.
VDSG) in aller Regel ohne grossen Aufwand möglich. Die Auskunftspflicht bezieht sich auf alle in der Datensammlung vorhandenen Daten, weil mit Blick auf die Definition der Datensammlung und die Pflicht, diese den Anforderungen von Art. 9 Abs. 2
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 9 Clausole contrattuali di protezione dei dati e garanzie specifiche - 1 Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
1    Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
a  l'applicazione dei principi della liceità, della buona fede, della proporzionalità, della trasparenza, della finalità e dell'esattezza;
b  le categorie dei dati personali comunicati e delle persone interessate;
c  il tipo e lo scopo della comunicazione dei dati personali;
d  all'occorrenza, il nome degli Stati o degli organismi internazionali cui sono comunicati dati personali nonché i requisiti della comunicazione;
e  i requisiti della conservazione, della cancellazione e della distruzione di dati personali;
f  i destinatari o le categorie dei destinatari;
g  i provvedimenti per garantire la sicurezza dei dati;
h  l'obbligo di comunicare le violazioni della sicurezza dei dati;
i  se i destinatari sono titolari del trattamento, l'obbligo di informare le persone interessate dal trattamento;
j  i diritti della persona interessata, segnatamente:
j1  il diritto d'accesso e il diritto alla consegna o alla trasmissione dei dati,
j2  il diritto di opporsi alla comunicazione dei dati,
j3  il diritto di chiedere la rettifica, la cancellazione o la distruzione dei dati che la concernono,
j4  il diritto di chiedere tutela giurisdizionale a un'autorità indipendente.
2    Il titolare del trattamento e, nel caso di clausole contrattuali sulla protezione dei dati, il responsabile del trattamento prendono misure adeguate per garantire che il destinatario rispetti dette clausole o le garanzie specifiche.
3    Se l'IFPDT è stato informato sulle clausole contrattuali di protezione dei dati o sulle garanzie specifiche, l'obbligo di informare è considerato adempiuto per tutte le ulteriori comunicazioni che:
a  si basano sulle medesime clausole contrattuali o garanzie, sempre che le categorie dei destinatari, la finalità del trattamento o le categorie di dati rimangano sostanzialmente immutate; o
b  sono effettuate in seno alla medesima persona giuridica o società o tra imprese che appartengono allo stesso gruppo.
VDSG entsprechend zu gestalten, davon auszugehen ist, die Daten seien objektiv erschliessbar und ein gezielter Zugriff möglich (vgl. E. 3.1.1 hiervor), sodass die Auskunft in aller Regel ohne grösseren Aufwand erteilt werden kann. Auch in diesem Rahmen verlangt der von der Vorinstanz zitierte Autor vom Auskunftspflichtigen aber nicht die Durchführung aller technisch möglichen Datenabfragen (ROSENTHAL, a.a.O., N. 15 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG mit Hinweis). Auch die Modalitäten der Auskunftserteilung sprechen dafür, dass das Auskunftsrecht nach Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG primär schriftlich festgehaltene Daten erfasst: Die Auskunft ist in der Regel schriftlich, in Form eines Ausdrucks oder einer Fotokopie zu erteilen (Art. 8 Abs. 5
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG).
BGE 147 III 139 S. 150

Eine mündliche Auskunftserteilung oder Einsicht vor Ort erfordert das Einverständnis beider Parteien (Art. 1 Abs. 3
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 1 Principi - 1 Al fine di garantire una sicurezza dei dati adeguata, il titolare del trattamento e il responsabile del trattamento definiscono la necessità di protezione dei dati personali e stabiliscono i provvedimenti tecnici e organizzativi adeguati in considerazione del rischio.
1    Al fine di garantire una sicurezza dei dati adeguata, il titolare del trattamento e il responsabile del trattamento definiscono la necessità di protezione dei dati personali e stabiliscono i provvedimenti tecnici e organizzativi adeguati in considerazione del rischio.
2    La necessità di protezione dei dati personali è valutata sulla base dei seguenti criteri:
a  tipo di dati trattati;
b  scopo, tipo, portata e circostanze del trattamento.
3    Il rischio per la personalità o i diritti fondamentali della persona interessata è valutato sulla base dei seguenti criteri:
a  cause del rischio;
b  pericolo sostanziale;
c  provvedimenti adottati o previsti per minimizzare il rischio;
d  probabilità e gravità di una violazione della sicurezza dei dati nonostante i provvedimenti adottati o previsti.
4    Nello stabilire i provvedimenti tecnici e organizzativi si applicano inoltre i seguenti criteri:
a  lo stato della tecnica;
b  le spese di implementazione.
5    La necessità di protezione dei dati personali, il rischio e i provvedimenti tecnici e organizzativi sono verificati durante l'intera durata del trattamento. Se necessario, i provvedimenti sono aggiornati.
VDSG; BGE 125 II 321 E. 3 S. 322 ff.; ROSENTHAL, a.a.O., N. 23 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Diese Modalitäten sprechen dagegen, dass der Auskunftsersuchende einfach einen Verdacht betreffend die Herkunft einer Angabe aus einem Gespräch äussern und diesen durch Partei- und Zeugenbefragung verifizieren lassen kann. Der datenschutzrechtliche Auskunftsanspruch erfasst kein allgemeines Recht, durch Partei- und Zeugenbefragung zu erfahren, zwischen wem wann worüber ein personenbezogenes Gespräch stattgefunden hat. Vielmehr erhellt aus der gesetzlichen Regelung der Formalitäten der Auskunftserteilung, dass es dem Gesetzgeber darum geht, schriftlich bzw. "physisch" vorhandene, und deshalb auf Dauer objektiv einsehbare Datensammlungen zu erfassen, nicht aber bloss im Gedächtnis abrufbare Daten.
3.4.4 In Bezug auf Angaben über die Herkunft der Daten vertritt der genannte Autor die Auffassung, alle (in- oder ausserhalb der Datensammlung) vorhandenen Angaben müssten mitgeteilt werden, soweit dies für den Antragsteller nötig ist, seine Rechte auch gegenüber diesen Quellen geltend zu machen (ROSENTHAL, a.a.O., N. 13 zu Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Die Beschwerdeführerinnen sind der Ansicht, die Herkunftsangaben müssten nur übermittelt werden, wenn sie sich in der Datensammlung befinden. Entgegen ihren Ausführungen lässt sich dies indessen nicht aus dem Wortlaut von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG in den drei massgebenden Landessprachen (vgl. E. 3.1 hiervor) ableiten. Denn die Wendung "einschliesslich" ("y compris"; "comprese") bezieht sich nicht zwingend auf Personendaten innerhalb der Datenbank. Hätte der Gesetzgeber dies gewollt, hätte er die Pflicht zur Mitteilung schlicht auf "alle in der Datensammlung vorhandenen Daten einschliesslich der darin enthaltenen Angaben über deren Herkunft" beschränken können. Eine derartige Einschränkung liesse sich mit dem Zweck von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG aber nicht in Einklang bringen, zumal sich der Inhaber der Datensammlung unter dieser Voraussetzung seiner Auskunftspflicht ohne Weiteres entziehen könnte, indem er die Herkunftsangaben separat aufbewahrt. Eine präventive Wirkung (vgl. E. 3.2 hiervor) liesse sich so nicht erzielen.
3.4.5 Der Gesetzgeber spricht aber von "verfügbaren" Herkunftsangaben (so auch im neuen Datenschutzgesetz: Art. 25 Abs. 2 lit. e
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 25 Diritto d'accesso - 1 Chiunque può domandare al titolare del trattamento se dati personali che lo concernono sono oggetto di trattamento.
1    Chiunque può domandare al titolare del trattamento se dati personali che lo concernono sono oggetto di trattamento.
2    Alla persona interessata sono fornite le informazioni necessarie affinché possa far valere i suoi diritti secondo la presente legge e sia garantito un trattamento trasparente dei dati. In ogni caso le sono fornite le informazioni seguenti:
a  l'identità e i dati di contatto del titolare del trattamento;
b  i dati personali trattati in quanto tali;
c  lo scopo del trattamento;
d  la durata di conservazione dei dati personali o, se ciò non è possibile, i criteri per stabilire tale durata;
e  le informazioni disponibili sulla provenienza dei dati personali che non sono stati raccolti presso la persona interessata;
f  se del caso, l'esistenza di una decisione individuale automatizzata e la logica su cui si fonda la decisione;
g  se del caso, i destinatari o le categorie di destinatari cui sono comunicati dati personali, nonché le informazioni di cui all'articolo 19 capoverso 4.
3    I dati personali concernenti la salute possono essere comunicati alla persona interessata per il tramite di un professionista della salute da lei designato; a tale scopo è necessario il consenso della persona interessata.
4    Il titolare del trattamento è tenuto a fornire le informazioni richieste anche se ha affidato il trattamento dei dati personali a un responsabile del trattamento.
5    Nessuno può rinunciare preventivamente al diritto d'accesso.
6    Il titolare del trattamento fornisce gratuitamente le informazioni. Il Consiglio federale può prevedere eccezioni alla gratuità, segnatamente se l'informazione richiede un onere sproporzionato.
7    Di norma l'informazione è fornita entro 30 giorni.
E-DSG; Botschaft vom 20. September 2020 zum Bundesgesetz über den Datenschutz [Datenschutzgesetz, DSG], BBl 2020 7639 ff., 7651)
BGE 147 III 139 S. 151

und hat das Auskunftsrecht auch insoweit grundsätzlich voraussetzungs- und kostenlos ausgestaltet (Art. 8 Abs. 5
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG). Dies spricht ebenso wie die Verknüpfung mit dem Wort einschliesslich dafür, dass auch diese Auskunft in aller Regel nicht zu einer wesentlichen Mehrbelastung des Auskunftspflichtigen führen soll. Auch hier wird mithin implizit vorausgesetzt, dass der Inhaber der Datensammlung, wenn er die Herkunftsangaben aufbewahrt (wozu er allerdings nicht verpflichtet ist; vgl. E. 3.2.1 hiervor), dies so gestalten kann (Art. 9 Abs. 2
SR 235.11 Ordinanza del 31 agosto 2022 sulla protezione dei dati (OPDa)
OPDa Art. 9 Clausole contrattuali di protezione dei dati e garanzie specifiche - 1 Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
1    Le clausole contrattuali di protezione dei dati di un contratto secondo l'articolo 16 capoverso 2 lettera b LPD e le garanzie specifiche secondo l'articolo 16 capoverso 2 lettera c LPD contengono almeno i seguenti punti:
a  l'applicazione dei principi della liceità, della buona fede, della proporzionalità, della trasparenza, della finalità e dell'esattezza;
b  le categorie dei dati personali comunicati e delle persone interessate;
c  il tipo e lo scopo della comunicazione dei dati personali;
d  all'occorrenza, il nome degli Stati o degli organismi internazionali cui sono comunicati dati personali nonché i requisiti della comunicazione;
e  i requisiti della conservazione, della cancellazione e della distruzione di dati personali;
f  i destinatari o le categorie dei destinatari;
g  i provvedimenti per garantire la sicurezza dei dati;
h  l'obbligo di comunicare le violazioni della sicurezza dei dati;
i  se i destinatari sono titolari del trattamento, l'obbligo di informare le persone interessate dal trattamento;
j  i diritti della persona interessata, segnatamente:
j1  il diritto d'accesso e il diritto alla consegna o alla trasmissione dei dati,
j2  il diritto di opporsi alla comunicazione dei dati,
j3  il diritto di chiedere la rettifica, la cancellazione o la distruzione dei dati che la concernono,
j4  il diritto di chiedere tutela giurisdizionale a un'autorità indipendente.
2    Il titolare del trattamento e, nel caso di clausole contrattuali sulla protezione dei dati, il responsabile del trattamento prendono misure adeguate per garantire che il destinatario rispetti dette clausole o le garanzie specifiche.
3    Se l'IFPDT è stato informato sulle clausole contrattuali di protezione dei dati o sulle garanzie specifiche, l'obbligo di informare è considerato adempiuto per tutte le ulteriori comunicazioni che:
a  si basano sulle medesime clausole contrattuali o garanzie, sempre che le categorie dei destinatari, la finalità del trattamento o le categorie di dati rimangano sostanzialmente immutate; o
b  sono effettuate in seno alla medesima persona giuridica o società o tra imprese che appartengono allo stesso gruppo.
VDSG), dass auch die Herkunftsangaben objektiv erschliessbar sind und ein gezielter Zugriff darauf möglich ist, auch wenn sie ausserhalb der eigentlichen Datensammlung aufbewahrt werden.
3.4.6 Entgegen der Auffassung der Vorinstanz werden Angaben über die Herkunft von Daten, die allenfalls im Gehirn unter den gewöhnlichen Erinnerungen einer Person gespeichert sein könnten (und nicht etwa auf Geheiss des Inhabers der Datensammlung auswendig gelernt wurden), nicht vom Auskunftsrecht erfasst. Denn über derartige Informationen kann der Inhaber der Datensammlung nicht verfügen. Er kann, ohne Nachforschungen bei der betroffenen Person anzustellen, objektiv nicht wissen, ob die Herkunftsangaben zu einem gegebenen Zeitpunkt noch vorhanden sind. Im Rahmen der voraussetzungslos geschuldeten Auskunft nach Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG kann von ihm nicht verlangt werden, dass er diesbezüglich bei jedem Auskunftsbegehren Abklärungen vornimmt. Da die zu erteilende Auskunft wahr und vollständig sein muss (vgl. E. 3.1.2 hiervor), wäre er dazu aber verpflichtet und zwar selbst dann, wenn die Herkunftsangaben für den Auskunftsberechtigten gar nicht von Interesse sind. Dass sich die Herkunft der Daten im Rahmen entsprechender Abklärungen allenfalls rekonstruieren lässt, bedeutet mithin nicht, dass diese Angaben verfügbar im Sinne von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG sind. Wird vom Inhaber der Datensammlung nicht verlangt, die Herkunftsangaben zu speichern, kann von ihm im Rahmen von Art. 8
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG auch nicht verlangt werden, dass er Nachforschungen nach Herkunftsangaben anstellt, die er nicht aufbewahrt hat.
3.5 Vor diesem Hintergrund betreffen die Beweissätze keine prozessrelevanten Punkte:
3.5.1 Selbst wenn im Zusammenhang mit der Zahlung von Fr. 566'000.- an den Beschwerdegegner zwischen dem General Counsel der Beschwerdeführerin 3 und einem Partner der Anwaltskanzlei ein Gespräch stattgefunden haben sollte, lässt sich daraus nicht
BGE 147 III 139 S. 152

ableiten, dass für die Beschwerdeführerinnen im Rahmen von Art. 8 Abs. 2 lit. a
SR 235.1 Legge federale del 25 settembre 2020 sulla protezione dei dati (LPD)
LPD Art. 8 Sicurezza dei dati - 1 Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
1    Il titolare e il responsabile del trattamento garantiscono, mediante appropriati provvedimenti tecnici e organizzativi, che la sicurezza dei dati personali sia adeguata al rischio.
2    I provvedimenti devono permettere di evitare violazioni della sicurezza dei dati.
3    Il Consiglio federale emana disposizioni sui requisiti minimi in materia di sicurezza dei dati.
DSG eine entsprechende Auskunftspflicht besteht, denn dazu müsste diese Angabe verfügbar sein, das heisst ohne Nachforschungen beim Betroffenen erteilt werden können.
3.5.2 Auch dass der Partner der Anwaltskanzlei im Zuge dieses Gesprächs dem General Counsel der Beschwerdeführerin 3 allenfalls personenbezogene Informationen über den Beschwerdegegner mitgeteilt haben könnte, sagt nichts über die Verfügbarkeit der Angaben betreffend die Herkunft der Daten aus. Da der Inhalt des Gesprächs nicht zum Beweissatz gehört, könnten auch keine inhaltlichen Rückschlüsse auf die Vollständigkeit der erteilten Auskünfte gezogen werden.
3.5.3 Dass der General Counsel der Beschwerdeführerin 3 den Inhalt dieses Gesprächs einer anderen Person schriftlich mitgeteilt haben könnte oder dass der General Counsel der Beschwerdeführerin 3 den Inhalt dieses Gesprächs einem Mitarbeiter oder Organ einer der Beschwerdeführerinnen mündlich mitgeteilt haben könnte, worauf diese Person den Inhalt dieses Gesprächs schriftlich festgehalten hat, bildet zwar eine Voraussetzung dafür, dass überhaupt eine Auskunftspflicht in Betracht fällt, nämlich sofern das erwähnte Schriftstück nicht lediglich zum vorübergehenden Gebrauch bestimmt war, sondern vielmehr aufbewahrt wurde, so dass ein gezielter Zugriff darauf möglich wäre. Aus der Tatsache allein, dass ein entsprechendes Schriftstück allenfalls einmal verfasst wurde, folgt dies aber nicht. Da der Inhalt des Gesprächs wieder nicht zum Beweissatz gehört, könnten zudem auch hier keine inhaltlichen Rückschlüsse auf die Vollständigkeit der erteilten Auskünfte gezogen werden.