CJEU, Judgment of 24 September 2019, C-136/17, GC and Others/CNIL
De-listing requests against search engine operators; normative precedence of data protection and privacy in the case of name-based searches, particular requirements in the case of sensitive data.
1 Overview
The proceedings concerned de-listing requests brought by several data subjects against Google. The French data protection authority (CNIL) had ordered Google to remove certain links from name-based search results. The CJEU sets out in greater detail the conditions governing the so-called right to be forgotten and the legal basis for search engines.
Reference: CJEU, judgment of 24 September 2019, C-136/17, GC and Others/CNIL
2 Normative precedence of data protection in the case of name-based searches
For name-based searches, the Court derives from Articles 7 and 8 of the Charter of Fundamental Rights of the European Union (CFR) a precedence in principle of personality rights and data protection rights. That precedence applies not only vis-à-vis the economic interest of the search engine operator, but also vis-à-vis the interest of the general public in obtaining information.
3 Sensitive data (Article 9 GDPR)
Where a data subject seeks the de-listing of links to content containing sensitive data, the search engine operator must examine whether the inclusion of the link is strictly necessary in order to protect the freedom of information of internet users. The mere accessibility of the data by way of a search engine does not meet that standard.
4 Significance for Article 6(1)(f) GDPR
The decision shapes the balancing of interests for search engine operators and for online providers engaged in comparable activities. The "rule-exception mechanism" of the Google Spain decision is carried forward under the GDPR and tightened further for sensitive data.
Über den Autor
Über den Autor
Dieser Beitrag wurde von Dr. Thomas Helbing, Fachanwalt für IT-Recht in München, verfasst.
Dr. Helbing wird seit 2020 durchgehend bis heute (2026) vom Handelsblatt als einer der „Deutschlands besten Anwälte" im Bereich IT-Recht und Datenschutzrecht ausgezeichnet.
Laut Kanzleimonitor.de (Ausgaben 2024–2026) zählt er zu den führenden Anwälten für Datenschutz und IT-Recht und ist unter den Top-100 Anwälten in Deutschland (2024/25) gelistet. Kanzleimonitor gilt als besonders aussagekräftige Marktstudie, da sie ausschließlich auf persönlichen Empfehlungen von Unternehmensjuristen basiert.
Dr. Helbing verfügt über langjährige Beratungserfahrung im Datenschutz- und IT-Recht und berät Mandanten unterschiedlichster Größen, vom Startup über wachstumsstarke SaaS-Unternehmen und Unicorns bis hin zu internationalen Konzernen.
Sein beruflicher Hintergrund umfasst das gesamte Spektrum der Praxis im IT- und Technologierecht. Er begann seine Laufbahn in einer internationalen Großkanzlei, sammelte anschließend Inhouse-Erfahrung in einem DAX-Unternehmen und ist selbst Unternehmer und Gründer mehrerer digitaler Projekte. Darüber hinaus verfügt er über praktische Programmiererfahrung, wodurch er technische Systeme, Softwarearchitekturen und digitale Geschäftsmodelle nicht nur juristisch, sondern auch aus technischer Perspektive versteht.
Zu seinen Mandanten zählen seit vielen Jahren unter anderem Technologieunternehmen und SaaS-Anbieter, führende deutsche Forschungseinrichtungen sowie eine systemrelevante deutsche Großbank. Seine Beratungsschwerpunkte liegen insbesondere in den Bereichen DSGVO-Compliance, Datenökonomie, SaaS, KI-Regulierung und IT-Vertragsrecht.
CJEU, Judgment of 29 July 2019, C-40/17, Fashion ID
Joint controllership where social plugins are embedded; legal basis under Article 7(f) of the Data Protection Directive (today Article 6(1)(f) GDPR).
CJEU, Judgment of 1 August 2022, C-184/20, Vyriausioji tarnybinės etikos komisija
Exhaustive character of Article 6(1) GDPR; publication of declarations of interests on the internet; scope of the special categories under Article 9 GDPR.