Zur Übersicht
ZivilrechtExamensrelevant
BGH, Urteil v. 18.11.2024 – VI ZR 10/24

533 Millionen Nutzer, ein Leck – und ein Schaden, der keinen Beweis braucht

533 Millionen Facebook-Profile im Netz, kein nachweisbarer Missbrauch – und trotzdem Schadensersatz: Der BGH erklärt, warum schon der Verlust der Kontrolle über die eigenen Daten allein genügt.

Eingangsbereich des Bundesgerichtshofs in Karlsruhe, wo die Grundsatzentscheidung zum DSGVO-Schadensersatz erging

Ein Leck bei Facebook, 533 Millionen Betroffene – und uneinige Gerichte

Wenn ein Unternehmen Millionen Datensätze verliert, ist der Schaden oft schwer greifbar: Niemand hat Geld verloren, niemand wurde sichtbar betrogen – und doch fühlt es sich falsch an, dass die eigene Telefonnummer plötzlich im Darknet kursiert. Die Frage, ob dieses diffuse Unbehagen rechtlich überhaupt ein „Schaden" ist, für den man Geld verlangen kann, beschäftigt seit Inkrafttreten der DSGVO Tausende deutsche Gerichte – meist mit widersprüchlichen Antworten.

Im April 2021 wurden Daten von rund 533 Millionen Facebook-Nutzerinnen und -Nutzern aus 106 Ländern öffentlich im Internet verbreitet. Unbekannte hatten eine Kontakt-Import-Funktion des Netzwerks missbraucht: Sie ließen sich mit zufällig generierten Telefonnummern passende Profile anzeigen und griffen so systematisch Namen, Telefonnummern, Geschlecht, Beziehungsstatus und weitere Angaben ab („Scraping"). Ein betroffener Nutzer verklagte die irische Facebook-Betreiberin auf Ersatz des immateriellen Schadens, den ihm der Kontrollverlust über seine Daten zugefügt habe – ohne dass er einen konkreten Missbrauch, etwa Betrugsversuche oder Spam, nachweisen konnte. Die Instanzgerichte urteilten quer durch die Republik höchst unterschiedlich: Manche sprachen mehrere hundert Euro zu, andere wiesen die Klage mangels „spürbarer" Beeinträchtigung ab. Angesichts tausender paralleler Verfahren machte der BGH den Fall zu einem der ersten Testfälle für das neue Instrument der Leitentscheidung – ein seit 2024 verfügbares Verfahren, mit dem der Bundesgerichtshof Grundsatzfragen vorab entscheiden und damit Leitlinien für tausende gleichgelagerte Parallelverfahren setzen kann.

Der Leitsatz in einem Satz: Kontrollverlust reicht als Schaden

Schon der bloße, kurzzeitige Verlust der Kontrolle über personenbezogene Daten infolge eines DSGVO-Verstoßes kann ein immaterieller Schaden im Sinne des Art. 82 Abs. 1 DSGVO sein – ein Nachweis konkreten Missbrauchs oder spürbarer psychischer Folgen ist dafür nicht erforderlich.

Warum ein autonomer EU-Schadensbegriff die deutsche Erheblichkeitsschwelle aushebelt

Art. 82 Abs. 1 DSGVO gewährt jeder Person, der „wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entsteht", einen Ersatzanspruch gegen den Verantwortlichen. Was als „Schaden" zählt, ist dabei kein nationaler, sondern ein autonomer unionsrechtlicher Begriff, dessen Auslegung dem EuGH vorbehalten ist. Erwägungsgrund 85 der DSGVO nennt den „Verlust der Kontrolle über personenbezogene Daten" ausdrücklich als Beispiel für einen möglichen Schaden – doch lange war umstritten, ob dieser Kontrollverlust für sich genommen ausreicht oder ob zusätzlich eine gewisse Erheblichkeitsschwelle überschritten sein muss, etwa durch nachweisbare Angst oder tatsächlichen Missbrauch.

Der BGH orientierte sich eng an der zwischenzeitlich ergangenen EuGH-Rechtsprechung, unter anderem an der Entscheidung vom 4. Oktober 2024 (Rs. C-200/23), und übertrug sie auf den deutschen Fall: Der 6. Zivilsenat stellte klar, dass weder eine konkrete missbräuchliche Verwendung der Daten noch weitere spürbare negative Folgen wie Angstzustände erforderlich sind. Es genüge, dass der Kläger den ihm entstandenen Kontrollverlust – hier: dass seine konkreten Daten tatsächlich vom Scraping betroffen und im Internet verbreitet wurden – darlegt und beweist; eine zusätzliche „Bagatellschwelle", wie sie einige Oberlandesgerichte gefordert hatten, lehnte der Senat ab. Zugleich zog der BGH keine Pauschale, sondern gab den Instanzgerichten eine Richtgröße an die Hand: Für den bloßen Kontrollverlust ohne weitere Beeinträchtigungen sei ein Betrag um 100 Euro nicht zu beanstanden.

Dogmatisch bedeutet das eine deutliche Absenkung der Hürden gegenüber dem klassischen deutschen Deliktsrecht, das bei Persönlichkeitsrechtsverletzungen traditionell eine gewisse Erheblichkeit der Beeinträchtigung verlangt (vgl. die Rechtsprechung zum Schmerzensgeld bei Persönlichkeitsrechtsverletzungen). Art. 82 DSGVO verdrängt dieses Erfordernis als vorrangiges Unionsrecht und etabliert einen eigenständigen, niedrigschwelligeren Schadensbegriff – eine Verschiebung, die die Reichweite des digitalen Deliktsrechts erheblich erweitert, ohne sie freilich uferlos zu machen: Der Kläger muss weiterhin darlegen, dass gerade seine Daten betroffen waren.

Rechtssicherheit für zehntausende Verfahren – jedenfalls dem Grunde nach

Für die Praxis war das Urteil ein Erdbeben: Bundesweit waren zum Entscheidungszeitpunkt mehrere zehntausend Klagen wegen des Facebook-Scraping-Vorfalls anhängig, viele davon von spezialisierten Legal-Tech-Anbietern gebündelt. Die uneinheitliche Rechtsprechung der Instanzgerichte – von voller Klageabweisung bis zu Beträgen von mehreren hundert Euro – hatte zuvor jede Prognose unmöglich gemacht. Mit der Leitentscheidung schuf der BGH erstmals Rechtssicherheit über den Grund des Anspruchs, wenn auch nicht abschließend über dessen genaue Höhe, die weiterhin von den Umständen des Einzelfalls abhängt.

Darüber hinaus ist das Urteil ein Meilenstein für das digitale Deliktsrecht insgesamt: Es zeigt, wie die DSGVO als europäisches Sekundärrecht klassische deutsche Haftungsdogmatik überschreibt und einen eigenen, datenschutzspezifischen Schadensbegriff etabliert, der niedrigschwelliger ist als das tradierte Persönlichkeitsrecht nach Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG. Für Unternehmen bedeutet dies ein erhöhtes Haftungsrisiko bei jedem Datenschutzvorfall – unabhängig davon, ob Betroffene tatsächlich einen Nachteil erleiden – und damit einen stärkeren Anreiz, Grundsätze wie Datenminimierung und Privacy by Design (Art. 25 DSGVO) technisch ernst zu nehmen, etwa bei der Voreinstellung von Sichtbarkeits- und Suchfunktionen.

Offen bleibt, was der Kontrollverlust in Euro wert ist

Offen bleibt vor allem die Bemessung der Schadenshöhe im Detail: Der genannte Betrag von rund 100 Euro ist keine feste Tarifgröße, sondern eine Orientierungshilfe für den einfachsten Fall des reinen Kontrollverlusts; bei zusätzlichen Umständen – etwa besonders sensiblen Datenkategorien oder nachgewiesenen Folgeschäden wie Phishing-Versuchen – dürfte mehr zuzusprechen sein. Der EuGH wird die Konturen des unionsrechtlichen Schadensbegriffs in den kommenden Jahren weiter schärfen müssen, da zahlreiche Vorlagefragen aus verschiedenen Mitgliedstaaten anhängig sind. Für Betroffene lohnt sich ein Blick in eigene Unterlagen oder Leak-Datenbanken, um zu prüfen, ob die eigenen Daten tatsächlich Teil des veröffentlichten Datensatzes waren – nur dann besteht überhaupt ein Anspruch.

Grundsätzlicher zeigt der Fall, wie das neue Leitentscheidungsverfahren (§ 552b ZPO) künftig genutzt werden dürfte, um Massenverfahren im digitalen Zeitalter zu bündeln – ein Modell, das angesichts wachsender Datenlecks bei Plattformen und der zunehmenden Verbreitung KI-gestützter Datenverarbeitung an Bedeutung gewinnen wird. Denn je mehr personenbezogene Daten für Training und Betrieb solcher Systeme in großem Stil gesammelt, verknüpft und gespeichert werden, desto größer wird zugleich das Risiko, dass ein einzelnes Datenleck Millionen Betroffene auf einen Schlag trifft und erneut Zehntausende gleichgelagerte Klagen auslöst – für genau solche Wellen ist das Bündelungsverfahren gedacht. Wer mit personenbezogenen Daten arbeitet, sollte das Urteil als klares Signal verstehen: Kontrollverlust allein genügt für eine Haftung – Prävention ist günstiger als Prozessrisiko.

Bedeutung für Studenten

Pflichtfall für den Schadensbegriff des Art. 82 Abs. 1 DSGVO als autonomen unionsrechtlichen Begriff und das Verhältnis von EU-Datenschutzrecht zum klassischen deutschen Persönlichkeitsrechtsschutz – Standardfrage in Zivilrecht- und Europarecht-Examina seit der Digitalisierungswelle.

Quelle: Pressemitteilung Nr. 218/2024 des BGH

Hinweis: Diese Aufbereitung dient ausschließlich Lernzwecken und ersetzt keine Rechtsberatung. Prüfe im Zweifel die verlinkte Originalquelle.

Dieser Inhalt wird derzeit redaktionell geprüft und ist noch nicht endgültig freigegeben.