Πελάτης ταμιευτηρίου ζήτησε από τον Επίτροπο Προστασίας Δεδομένων και Ελευθερίας Πληροφοριών της περιοχής του Hessen (Γερμανία) να λάβει μέτρα κατά του ταμιευτηρίου λόγω παραβίασης των προσωπικών του δεδομένων. Ένας από τους υπάλληλος του ταμιευτηρίου είχε συμβουλευτεί τα δεδομένα του πολλές φορές, χωρίς να είναι εξουσιοδοτημένος προς τούτο.
Ο Επίτροπος Προστασίας Δεδομένων εντόπισε παραβίαση της προστασίας δεδομένων βάσει του Γενικού Κανονισμού (ΓΚΠΔ). Ωστόσο, ο Επίτροπος κατέληξε στο συμπέρασμα ότι δεν υπήρχαν λόγοι για την ανάληψη δράσης κατά του ταμιευτηρίου, το οποίο είχε ήδη λάβει πειθαρχικά μέτρα κατά του εν λόγω υπαλλήλου.
Ο πελάτης προσέφυγε κατά της άρνησης αυτής ενώπιον γερμανικού δικαστηρίου, ζητώντας του να διατάξει τον Επίτροπο Προστασίας Δεδομένων να λάβει μέτρα κατά του Tαμιευτηρίου. Ειδικότερα, υποστηρίζει ότι ο Επίτροπος Προστασίας Δεδομένων θα έπρεπε να είχε
επιβάλει πρόστιμο στο Ταμιευτήριο.
Το γερμανικό δικαστήριο ρώτησε το Δικαστήριο σχετικά με τις εξουσίες και τις υποχρεώσεις του Επιτρόπου Προστασίας Δεδομένων ως “εποπτική αρχή” κατά την έννοια του ΓΚΠΔ.
Ο Γενικός Εισαγγελέας, Priit Pikamäe, θεωρεί ότι η εποπτική αρχή έχει υποχρέωση να ενεργεί όταν διαπιστώσει παραβίαση δεδομένων προσωπικού χαρακτήρα, κατά τη διάρκεια της διερεύνησης καταγγελίας. Ειδικότερα, θα πρέπει να καθορίσει τα καταλληλότερα διορθωτικά μέτρα για την αποκατάσταση της παράβασης και να διασφαλίσει τα δικαιώματα του υποκειμένου των δεδομένων.
Από την άποψη αυτή, ενώ αφήνει κάποια διακριτική ευχέρεια στην εποπτική αρχή, ο ΓΚΠΔ θα απαιτούσε ότι οι εν λόγω μέτρα να είναι κατάλληλα, αναγκαία και αναλογικά. Το αποτέλεσμα θα ήταν, αφενός, η διακριτική ευχέρεια της επιλογή των μέσων περιορίζεται όταν η απαιτούμενη προστασία μπορεί να εξασφαλιστεί μόνο με τη λήψη συγκεκριμένων μέτρων 2, και, αφετέρου, ότι η εποπτική αρχή θα μπορούσε, υπό ορισμένες προϋποθέσεις, να μην εφαρμόζει τα μέτρα που απαριθμούνται στο ΓΚΠΔ, όταν αυτό δικαιολογείται από τις ειδικές περιστάσεις της εκάστοτε μεμονωμένης περίπτωσης. Αυτό θα μπορούσε να συμβεί στην περίπτωση ιδίως όταν ο υπεύθυνος επεξεργασίας έχει λάβει ορισμένα μέτρα με δική του πρωτοβουλία.