Bundesgerichtshof – Anspruch auf immateriellen Schadenersatz bei Datenschutzverstößen?

Mit Urteil vom 18. November 2024 (Az. VI ZR 10/24) hat der Bundesgerichtshof (BGH) in einem richtungsweisenden Verfahren zum sogenannten „Scraping-Fall“ grundlegende Maßstäbe für die Zuerkennung immateriellen Schadensersatzes bei Datenschutzverstößen gesetzt. Der BGH hat klargestellt, dass betroffene Personen unter bestimmten Voraussetzungen allein aufgrund des Verlusts der Kontrolle über ihre personenbezogenen Daten einen Anspruch auf Schadensersatzanspruch haben können. Bislang war die wohl überwiegende Mehrheit der deutschen Gerichte davon ausgegangen, dass für die erfolgreiche Geltendmachung eines immateriellen Schadenersatzes über den reinen Kontrollverlust hinausgehende konkrete Beeinträchtigungen der betroffenen Person – etwa psychische Belastungen wie Ängste oder Sorgen – nachgewiesen werden müssen. Ein entsprechender Nachweis war in der Praxis schwer zu führen. Mit der aktuellen Entscheidung hat der BGH die Anforderungen für die Durchsetzung solcher Ansprüche nunmehr spürbar herabgesetzt.

Gleichwohl bleibt es erforderlich, dass die betroffene Person den Kontrollverlust substantiiert darlegt und nachweist. Zudem deutet die Entscheidung darauf hin, dass für Schadensersatzansprüche, die lediglich auf einen Kontrollverlust gestützt werden, vergleichsweise niedrige Entschädigungssummen in Betracht kommen dürften.

Hintergrund des Verfahrens

Der Kläger, des der Entscheidung des Bundesgerichtshofs (BGH) zugrunde liegenden Verfahrens, war einer der 533 Millionen Facebook-Nutzer, deren personenbezogene Daten infolge eines Datenlecks im April 2021 im Internet veröffentlicht wurden. Der Datenabgriff resultierte aus einer missbräuchlichen Nutzung einer Funktion von Facebook, die es ermöglichte, Benutzerprofile anhand verknüpfter Telefonnummern zu finden. Durch die Eingabe zufällig generierter Telefonnummern konnten Nutzer-Profile einer Telefonnummer zugeordnet werden. Sobald eine Telefonnummer einem Profil zugeordnet war, wurden die öffentlich zugänglichen Informationen des Profils – darunter Name und Geschlecht – mit der Telefonnummer verknüpft, abgegriffen und anschließend veröffentlicht.

Der Kläger hatte seine Telefonnummer in den Datenschutzeinstellungen von Facebook als „privat“ markiert, wodurch diese für andere Nutzer des sozialen Netzwerks nicht sichtbar war. Allerdings war in den Sucheinstellungen seines Profils die Standardeinstellung „alle“ aktiviert, was zur Folge hatte, dass sein Profil über seine Telefonnummer auffindbar war. Im konkreten Fall des Klägers wurden seine Telefonnummer, Nutzer-ID, Name, Geschlecht sowie Angaben zu seiner Arbeitsstätte erfasst und unbefugt veröffentlicht.

Vor diesem Hintergrund machte der Kläger insbesondere einen Anspruch auf immateriellen Schadensersatz geltend. Er argumentierte, Facebook habe gegen die Vorschriften der DSGVO verstoßen und seine Daten nicht hinreichend geschützt. Dies habe bei ihm nicht nur zu einem Kontrollverlust über seine personenbezogenen Daten geführt, sondern auch eine Zunahme betrügerischer Kontaktversuche nach sich gezogen.

Das Landgericht Köln hatte dem Kläger in erster Instanz einen immateriellen Schadensersatz in Höhe von 250,00 EUR zugesprochen. Die Berufung von Facebook vor dem Oberlandesgericht Köln war jedoch erfolgreich, weshalb die Klage in zweiter Instanz abgewiesen wurde.

Der BGH hat das Verfahren als Leitentscheidungsverfahren eingestuft. Dies führt dazu, dass der BGH über relevante Rechtsfragen des Falls auch dann entscheiden kann, wenn die Parteien die Revision, beispielsweise aufgrund eines Vergleichs oder aus prozesstaktischen Gründen, zurückgezogen haben. Das Instrument der Leitentscheidungsverfahren wurde geschaffen, um in einer Vielzahl von Fällen mit gleichgelagerten Rechtsfragen möglichst schnell eine höchstrichterliche Entscheidung herbeizuführen. Das Leitentscheidungsverfahren ist erst seit dem 01. November 2024 anwendbar. Das vorliegende Verfahren ist das erste, dass der BGH zum Leitentscheidungsverfahren bestimmt hat.

Entscheidung des BGH

Nach der Entscheidung des BGH setzt ein Schadenersatzanspruch nach Art. 82 Abs. 1 DSGVO einen DSGVO-Verstoß, einen materiellen oder immateriellen Schaden sowie einen Kausalzusammenhang zwischen Verstoß und Schaden voraus. Die betroffene Person, die den Anspruch auf Schadenersatz geltend macht, ist den Ausführungen des BGH zufolge für alle drei Voraussetzungen darlegungs- und beweisbelastet. Zudem stellt der BGH klar, dass der Schadensersatzanspruch verschuldensabhängig ist, wobei sich der Verantwortliche exkulpieren müsse.

Der BGH legt den Begriff des immateriellen Schadens im Sinne von Art. 82 DSGVO weit aus. Dem BGH zufolge kann bereits der reine Kontrollverlust über personenbezogene Daten einen immateriellen Schaden begründen, ohne dass hierfür der Nachweis zusätzlicher spürbarer Beeinträchtigungen erforderlich ist. Zudem genügt die begründete Befürchtung einer betroffenen Person, dass ihre personenbezogenen Daten infolge eines Verstoßes gegen die DSGVO missbräuchlich durch Dritte genutzt werden könnten, um einen Anspruch auf Schadenersatz zu begründen – selbst wenn ein konkreter Kontrollverlust nicht nachgewiesen werden kann.

Auch zur Bemessung der Höhe des Schadenersatzanspruchs bietet die Entscheidung des BGH erste Anhaltspunkte. Den Ausführungen des BGH zufolge verfolgt der Anspruch auf Schadenersatz gemäß Art. 82 DSGVO keine Abschreckungs- oder Straffunktion. Daher dürfen weder die Schwere des Verstoßes gegen die DSGVO noch der Umstand, ob mehrere Verstöße gegenüber derselben Person begangen wurden oder ob der Verantwortliche vorsätzlich gehandelt hat, bei der Bemessung des Schadens berücksichtigt werden. Zur Bemessung des Schadens ist nach Ansicht des BGH insbesondere die Sensibilität der konkret betroffenen personenbezogenen Daten, deren typischerweise zweckgemäße Verwendung, die Art des Kontrollverlustes (begrenzter/unbegrenzter Empfängerkreis), die Dauer des Kontrollverlusts, die Möglichkeit der Wiedererlangung der Kontrolle (z. B. durch Entfernung einer Veröffentlichung aus dem Internet) oder die Änderung des personenbezogenen Datums (z. B. Rufnummernwechsel) zu berücksichtigen. Im konkreten Fall hält der BGH einen Schadenersatz in Höhe von 100,00 EUR für angemessen. Der BGH weist jedoch darauf hin, dass der Schaden im Einzelfall auch höher ausfallen könne, wenn weitere Folgen (z. B. die Befürchtung eines zukünftigen Datenmissbrauchs) hinzukommen.

Fazit

Die Entscheidung des BGH dürfte die Zahl der Massenklagen nach der DSGVO weiter ansteigen lassen, auch wenn die Begrenzung der Schadenshöhe auf lediglich 100,00 EUR in Fällen eines reinen Kontrollverlusts die Attraktivität solcher Klagen zumindest geringfügig abschwächen könnte.

Das damit verbundene Risiko einer massenhaften Inanspruchnahme im Kontext eines Cyberangriffs unterstreicht jedoch die Notwendigkeit, sich intensiv mit den eingesetzten technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten auseinanderzusetzen. Auch wenn ein Angriff im Einzelfall nicht vollständig verhindert werden kann, ist eine umfassende und regelmäßige Dokumentation sowie Prüfung der ergriffenen Maßnahmen unverzichtbar, um im Falle eines Rechtsstreits darlegen zu können, dass diese unter Berücksichtigung ex-ante-Perspektiven als angemessen und ausreichend beurteilt werden konnten.

Autor:  Kevin Lindemann