Rechtsprechung
| BGH, 11.11.2025 - VI ZR 396/24 |
Volltextveröffentlichungen (11)
- Doctrine(Abodienst, kostenloses Probeabo)
Mit KI-Zusammenfassung und KI-Dialogfeld, um Fragen zur Entscheidung stellen.
Doctrine ist die neue umfassende Rechts-KI-Plattform in Kooperation mit dejure.org. Mehr Informationen - MIR - Medien Internet und Recht
Ex-(terner)Auftragsverarbeiter - Zu den Pflichten des Verantwortlichen bei Beendigung einer Auftragsverarbeitung und dem immateriellen Schaden durch das Abgreifen verbliebener Daten und deren Angebot im Darknet
Kostenlosen MIR-Newsletter abonnieren - Anzeige - openjur.de
- bundesgerichtshof.de
- rechtsinformationen.bund.de
- rechtsprechung-im-internet.de
Art 5 Abs 1 Buchst c EUV 2016/679, Art 5 Abs 1 Buchst e EUV 2016/679, Art 5 Abs 1 Buchst f EUV 2016/679, Art 5 Abs 2 EUV 2016/679, Art 28 Abs 3 S 2 Buchst g EUV 2016/679
- IWW
Art. 28, ... 32 DSGVO, Art. 82 DSGVO, Art. 82 Abs. 1 DSGVO, Art. 3 Abs. 1 DSGVO, Art. 2 Abs. 1 DSGVO, Art. 99 Abs. 2 DSGVO, Art. 79 Abs. 2 Satz 2 DSGVO, Art. 82 Abs. 3 DSGVO, Art. 82 Abs. 2 Satz 1 DSGVO, Art. 5 Abs. 1 Buchst. c, e und f DSGVO, Art. 32 Abs. 1 DSGVO, Art. 4 Nr. 7 DSGVO, Art. 28 Abs. 10 DSGVO, Art. 83 DSGVO, Art. 28 Abs. 3 Satz 2 Buchst. g DSGVO, Art. 28 Abs. 3 DSGVO, Art. 28 Abs. 3 Satz 2 Buchst. h DSGVO, Art. 28 DSGVO, Art. 5 Abs. 1 Buchst. c DSGVO, Art. 5 Abs. 1 Buchst. e DSGVO, Art. 5 Abs. 2 DSGVO, Art. 5 Abs. 1 Buchst. f, Art. 32 Abs. 2 DSGVO, Art. 28 Abs. 3 Satz 2 Buchst. g und h DSGVO, Art. 5 bis 11 DSGVO, Art. 5 DSGVO, Art. 32 DSGVO, Art. 4 Nr. 2 DSGVO, Art. 2 Abs. 1 GG, Art. 1 Abs. 1 GG, § 563 Abs. 1 Satz 1, Abs. 3 ZPO
- strafrechtsiegen.de
Schadensersatz bei Datenschutzverstoß: BGH stärkt Rechte bei Angst vor Missbrauch
- rechtsportal.de(Abodienst, kostenloses Probeabo)
- rechtsportal.de
- datenbank.nwb.de
Kurzfassungen/Presse (5)
- ferner-alsdorf.de (Kurzinformation)
Auftragsverarbeitung: Datenschutz nach Auftragsende
- ferner-alsdorf.de (Kurzinformation)
DSGVO und Auftragsverarbeitung: Haftung bei Datenlecks nach Vertragsende
- beckmannundnorda.de (Kurzinformation)
Schadensersatz aus Art. 82 Abs. 1 DGSVO wenn personenbezogene Daten nach Beendigung des Auftrags beim Auftragsverarbeiter verbleiben und dort abgegriffen werden
- otto-schmidt.de (Kurzinformation)
Datenkontrollverlust als zweifelhafter Schaden
- iprspr.mpipriv.de (Auszüge)
DSGVO 2016/679 Art. 79; DSGVO 2016/679 Art. 82
Zuständigkeit ---> Sonstige besondere Gerichtsstände
Verfahrensgang
- LG Dresden, 18.06.2024 - 3 O 1284/23
- OLG Dresden, 05.11.2024 - 4 U 999/24
- BGH, 11.11.2025 - VI ZR 396/24
Papierfundstellen
- NJW 2026, 523
- GRUR 2026, 95
- MIR 2025, Dok. 091
Wird zitiert von ... (8) Zitiert selbst (17)
- BGH, 18.11.2024 - VI ZR 10/24
Ansprüche im Zusammenhang mit einem Datenschutzvorfall beim sozialen Netzwerk …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Hinsichtlich der zeitlichen Anwendbarkeit ist nicht der Zeitpunkt der Registrierung eines Nutzerkontos bei der Beklagten maßgeblich, sondern der Hacking-Vorfall (vgl. Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 19).Rn. 13 3. Nach ständiger Rechtsprechung des Gerichtshofes der Europäischen Union (im Folgenden: Gerichtshof) erfordert ein Schadensersatzanspruch im Sinne des Art. 82 Abs. 1 DSGVO einen Verstoß gegen die Datenschutz-Grundverordnung, das Vorliegen eines materiellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem Schaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind (vgl. nur EuGH…, Urteil vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 140; weitere Nachweise im Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 21).
Rn. 21 (3) Es bedarf im Streitfall keiner Entscheidung, ob, wie die Revisionserwiderung meint, nur eine die Vorgaben der Datenschutz-Grundverordnung verletzende Datenverarbeitung Anknüpfungspunkt für einen Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO sein kann, mithin die Nichteinhaltung nur abstrakter Pflichten außerhalb eines konkreten Verarbeitungsvorgangs eine Haftung auf Schadensersatz nicht begründen kann (zum Streitstand s. Nachweise im Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 23;… für die Ansicht, dass es keiner Verarbeitung bedarf, vgl. Schlussantrag des Generalanwalts beim EuGH (Szpunar) vom 18. September 2025 in der Rechtssache C-526/24, juris Rn. 77).
Rn. 25 aa) Der Begriff des "immateriellen Schadens" ist in Ermangelung eines Verweises in Art. 82 Abs. 1 DSGVO auf das innerstaatliche Recht der Mitgliedstaaten im Sinne dieser Bestimmung autonom unionsrechtlich zu definieren (…st. Rspr., vgl. nur EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 55;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 139 mwN; weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28).
Der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung reicht nach der Rechtsprechung des Gerichtshofs jedoch nicht aus, um einen Schadensersatzanspruch zu begründen, vielmehr ist darüber hinaus - im Sinne einer eigenständigen Anspruchsvoraussetzung - der Eintritt eines Schadens (durch diesen Verstoß) erforderlich (…st. Rspr., vgl. EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 56;… vom 4. Oktober 2024 - C-200/23, aaO Rn. 140 mwN; weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO).
Rn. 26 Weiter hat der Gerichtshof ausgeführt, dass Art. 82 Abs. 1 DSGVO einer nationalen Regelung oder Praxis entgegensteht, die den Ersatz eines immateriellen Schadens im Sinne dieser Bestimmung davon abhängig macht, dass der der betroffenen Person entstandene Schaden einen bestimmten Grad an Schwere oder Erheblichkeit erreicht hat oder eine "Bagatellgrenze" überschreitet (…EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 58;… vom 4. Oktober 2024 - C-200/23, aaO Rn. 149 mwN; weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO Rn. 29).
Die Ablehnung einer Erheblichkeitsschwelle bedeutet nicht, dass eine Person, die von einem Verstoß gegen die Datenschutz-Grundverordnung betroffen ist, der für sie negative Folgen gehabt hat, vom Nachweis befreit wäre, dass diese Folgen einen immateriellen Schaden im Sinne von Art. 82 dieser Verordnung darstellen (vgl. EuGH…, Urteil vom 4. Oktober 2024 - C-200/23, aaO Rn. 142; weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO).
Rn. 27 bb) Wie der Senat in seinem - der angefochtenen Entscheidung allerdings zeitlich nachfolgenden - Urteil vom 18. November 2024 - VI ZR 10/24 (BGHZ 242, 180) zu einem Scraping-Vorfall bei Facebook unter Bezugnahme auf die Rechtsprechung des Gerichtshofs ausgeführt hat, kann ein immaterieller Schaden im Sinne des Art. 82 Abs. 1 DSGVO auch der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung sein (…aaO Rn. 30 f.).
Denn hier ist es wie auch in den Facebook-Scraping-Fällen (hierzu Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180) nicht nur zu einem Kontrollverlust, sondern in dessen Folge zu einer missbräuchlichen Verwendung der personenbezogenen Daten gekommen, womit ein immaterieller Schaden vorliegt.
Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.;… vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28; vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen ebenso wenig wie ein rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten (…EuGH, Urteile vom 20. Juni 2024 - C-590/22, aaO Rn. 35;… vom 25. Januar 2024 - C-687/21, aaO Rn. 68;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, aaO Rn. 29; vom 18. November 2024 - VI ZR 10/24, aaO).
Allein der Umstand, dass sich in einer Vielzahl von Klageschriften nach einem Vorfall, der eine Vielzahl von Personen betroffen hat, gleichlautende Formulierungen zu Sorgen und Ängsten über einen Datenmissbrauch finden, steht der Schlüssigkeit der jeweiligen Klage noch nicht entgegen (vgl. Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO Rn. 36).
Diese Überlegungen können erst bei der Ermittlung der Schadenshöhe eine Rolle spielen (vgl. Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 99).
Die Möglichkeit künftiger Schäden reicht hier aus, weil es nicht um reine Vermögensschäden geht, sondern um Schäden, die aus der Verletzung des Rechts des Klägers auf informationelle Selbstbestimmung gemäß Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG bzw. seines Rechts auf Schutz der personenbezogenen Daten gemäß Art. 8 GRCh resultieren (Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 48 f.).
Für die bei der Schadensbemessung anzulegenden Maßstäbe wird auf das Senatsurteil vom 18. November 2024 - VI ZR 10/24 (BGHZ 242, 180 Rn. 93 ff.) verwiesen.
- EuGH, 04.09.2025 - C-655/23
Quirin Privatbank - DSGVO: Wiederholungsgefahr, immaterieller Schaden
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Rn. 25 aa) Der Begriff des "immateriellen Schadens" ist in Ermangelung eines Verweises in Art. 82 Abs. 1 DSGVO auf das innerstaatliche Recht der Mitgliedstaaten im Sinne dieser Bestimmung autonom unionsrechtlich zu definieren (st. Rspr., vgl. nur EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 55;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 139 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28).Der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung reicht nach der Rechtsprechung des Gerichtshofs jedoch nicht aus, um einen Schadensersatzanspruch zu begründen, vielmehr ist darüber hinaus - im Sinne einer eigenständigen Anspruchsvoraussetzung - der Eintritt eines Schadens (durch diesen Verstoß) erforderlich (st. Rspr., vgl. EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 56;… vom 4. Oktober 2024 - C-200/23, aaO Rn. 140 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO).
Rn. 26 Weiter hat der Gerichtshof ausgeführt, dass Art. 82 Abs. 1 DSGVO einer nationalen Regelung oder Praxis entgegensteht, die den Ersatz eines immateriellen Schadens im Sinne dieser Bestimmung davon abhängig macht, dass der der betroffenen Person entstandene Schaden einen bestimmten Grad an Schwere oder Erheblichkeit erreicht hat oder eine "Bagatellgrenze" überschreitet (EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 58;… vom 4. Oktober 2024 - C-200/23, aaO Rn. 149 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO Rn. 29).
Rn. 29 (2) Gegen diese Meinung spricht, dass, worauf der Gerichtshof zuletzt in seinem Urteil vom 4. September 2025 - C-655/23 (NJW 2025, 3137 Rn. 59) hingewiesen hat, in den Erwägungsgründen der Datenschutz-Grundverordnung die Hinderung der betroffenen Person daran, "die sie betreffenden personenbezogenen Daten zu kontrollieren" (ErwG 75 DSGVO) und der "Verlust der Kontrolle über ihre personenbezogenen Daten" (ErwG 85 DSGVO) als Beispiele für einen möglichen Schaden im Sinne von Art. 82 Abs. 1 DSGVO aufgeführt sind.
Unter Bezugnahme auf ErwG 85 DSGVO hat der Gerichtshof wiederholt und auch in seinen jüngsten Entscheidungen zu diesem Thema darauf hingewiesen, dass der Unionsgesetzgeber unter den Begriff des Schadens auch den "bloßen Verlust der Kontrolle" über die eigenen personenbezogenen Daten dieser Personen infolge eines Verstoßes gegen die DSGVO "fassen" wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82).
In den deutschen Sprachfassungen findet sich das Wort "verursachen" (erst) in Rn. 156 des Urteils des Gerichtshofs vom 4. Oktober 2024 - C-200/23 (…aaO) sowie im Urteil des Gerichtshofs vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60, wo es heißt, dass ein zeitlich begrenzter Verlust der Kontrolle der betroffenen Person über ihre personenbezogenen Daten ausreichen kann, um einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO zu "verursachen", sofern die betroffene Person nachweist, dass sie tatsächlich einen solchen Schaden - so geringfügig er auch sein mag - erlitten hat, ohne dass dieser Begriff des immateriellen Schadens den Nachweis "zusätzlicher spürbarer negativer Folgen" erfordert (Hervorhebungen nur hier).
Insbesondere wäre diese Interpretation mit dem (im Urteil vom 4. September 2025 - C-655/23 unmittelbar zuvor in Rn. 60 wiederholten) Hinweis des Gerichtshofs darauf, dass der Unionsgesetzgeber bei der beispielhaften Aufzählung der Schäden ("types of damage") unter diesen Begriff insbesondere auch den "bloßen Verlust der Kontrolle" über die eigenen personenbezogenen Daten dieser Personen infolge eines Verstoßes gegen die DSGVO fassen wollte ("intended to include in that concept, inter alia, mere loss of control") und der vom Gerichtshof in anderen Urteilen verwendeten Formulierung, dass der Kontrollverlust den immateriellen Schaden "darstellen" kann, kaum in Einklang zu bringen.
Der Generalanwalt beim Gerichtshof (Szpunar) hat in den Schlussanträgen vom 18. September 2025 in der Rechtssache C-526/24 unter Bezugnahme unter anderem auf das Urteil des Gerichtshofs vom 4. September 2025 - C-655/23 das Wort "darstellen"("constitute", "constituer")und nicht "verursachen" ("cause", "causer") verwendet (…Rn. 89).
Aus der vom Gerichtshof auch jüngst wiederholten Wendung, dass der Unionsgesetzgeber unter den Begriff des Schadens insbesondere auch den bloßen Verlust der Kontrolle über die eigenen personenbezogenen Daten fassen wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82, Hervorhebung nur hier), lässt sich schließen, dass erst recht ein immaterieller Schaden zu bejahen ist, wenn die Daten tatsächlich missbräuchlich verwendet wurden.
Letzteres lässt sich nicht darauf stützen, dass der Gerichtshof in Rn. 64 des Urteils vom 4. September 2025 - C-655/23 (NJW 2025, 3137) auf die dortige vierte Vorlagefrage des Senats geantwortet hat, "dass Art. 82 Abs. 1 DSGVO dahin auszulegen ist, dass der Begriff 'immaterieller Schaden' in dieser Bestimmung negative Gefühle umfasst, die die betroffene Person infolge einer unbefugten Übermittlung ihrer personenbezogenen Daten an einen Dritten empfindet, wie z. B. Sorge oder Ärger, und die durch einen Verlust der Kontrolle über diese Daten, ihre mögliche missbräuchliche Verwendung oder eine Rufschädigung hervorgerufen werden, sofern die betroffene Person nachweist, dass sie solche Gefühle samt ihrer negativen Folgen aufgrund des in Rede stehenden Verstoßes gegen die DSGVO empfindet." Denn die vierte Vorlagefrage betraf nicht etwa die Frage, ob und unter welchen Voraussetzungen ein Kontrollverlust oder gar eine missbräuchliche Verwendung der Daten einen immateriellen Schaden darstellt, sondern, ob Art. 82 Abs. 1 DSGVO dahingehend auszulegen ist, dass für die Annahme eines immateriellen Schadens im Sinne dieser Bestimmung bloße negative Gefühle wie z. B. Ärger, Unmut, Unzufriedenheit, Sorge und Angst, die an sich Teil des allgemeinen Lebensrisikos und oft des täglichen Erlebens sind, genügen (…aaO Rn. 35).
Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.;… vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Die mit der begründeten Befürchtung einer missbräuchlichen Datenverwendung verbundenen negativen Folgen können auch negative Gefühle wie Sorge und Ärger sein, auch wenn diese Teil des allgemeinen Lebensrisikos sein können (vgl. EuGH, Urteil vom 4. September 2025 - C-655/23, aaO Rn. 62, 64).
- EuGH, 04.10.2024 - C-200/23
Agentsia po vpisvaniyata - Datenschutz - Veröffentlichung eines …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Rn. 13 3. Nach ständiger Rechtsprechung des Gerichtshofes der Europäischen Union (im Folgenden: Gerichtshof) erfordert ein Schadensersatzanspruch im Sinne des Art. 82 Abs. 1 DSGVO einen Verstoß gegen die Datenschutz-Grundverordnung, das Vorliegen eines materiellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem Schaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind (vgl. nur EuGH, Urteil vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 140;… weitere Nachweise im Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 21).Rn. 25 aa) Der Begriff des "immateriellen Schadens" ist in Ermangelung eines Verweises in Art. 82 Abs. 1 DSGVO auf das innerstaatliche Recht der Mitgliedstaaten im Sinne dieser Bestimmung autonom unionsrechtlich zu definieren (…st. Rspr., vgl. nur EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 55; vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 139 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28).
Der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung reicht nach der Rechtsprechung des Gerichtshofs jedoch nicht aus, um einen Schadensersatzanspruch zu begründen, vielmehr ist darüber hinaus - im Sinne einer eigenständigen Anspruchsvoraussetzung - der Eintritt eines Schadens (durch diesen Verstoß) erforderlich (…st. Rspr., vgl. EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 56; vom 4. Oktober 2024 - C-200/23, aaO Rn. 140 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO).
Rn. 26 Weiter hat der Gerichtshof ausgeführt, dass Art. 82 Abs. 1 DSGVO einer nationalen Regelung oder Praxis entgegensteht, die den Ersatz eines immateriellen Schadens im Sinne dieser Bestimmung davon abhängig macht, dass der der betroffenen Person entstandene Schaden einen bestimmten Grad an Schwere oder Erheblichkeit erreicht hat oder eine "Bagatellgrenze" überschreitet (…EuGH, Urteile vom 4. September 2025 - C-655/23, aaO Rn. 58; vom 4. Oktober 2024 - C-200/23, aaO Rn. 149 mwN;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO Rn. 29).
Die Ablehnung einer Erheblichkeitsschwelle bedeutet nicht, dass eine Person, die von einem Verstoß gegen die Datenschutz-Grundverordnung betroffen ist, der für sie negative Folgen gehabt hat, vom Nachweis befreit wäre, dass diese Folgen einen immateriellen Schaden im Sinne von Art. 82 dieser Verordnung darstellen (vgl. EuGH, Urteil vom 4. Oktober 2024 - C-200/23, aaO Rn. 142;… weitere Nachweise bei Senatsurteil vom 18. November 2024 - VI ZR 10/24, aaO).
Unter Bezugnahme auf ErwG 85 DSGVO hat der Gerichtshof wiederholt und auch in seinen jüngsten Entscheidungen zu diesem Thema darauf hingewiesen, dass der Unionsgesetzgeber unter den Begriff des Schadens auch den "bloßen Verlust der Kontrolle" über die eigenen personenbezogenen Daten dieser Personen infolge eines Verstoßes gegen die DSGVO "fassen" wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60; vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82).
In der deutschen Fassung des Urteils des Gerichtshofs vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 66 heißt es, dass die betroffene Person durch den kurzzeitigen Verlust der Kontrolle einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO "erleiden" kann, in den Urteilen des Gerichtshofs vom 14. Dezember 2023 - C-456/22, NZA 2024, 56 Rn. 22 und vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 150, dass der Verlust der "Hoheit" über diese Daten einen Schaden "zufügen" kann.
In den deutschen Sprachfassungen findet sich das Wort "verursachen" (erst) in Rn. 156 des Urteils des Gerichtshofs vom 4. Oktober 2024 - C-200/23 (…aaO) sowie im Urteil des Gerichtshofs vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60, wo es heißt, dass ein zeitlich begrenzter Verlust der Kontrolle der betroffenen Person über ihre personenbezogenen Daten ausreichen kann, um einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO zu "verursachen", sofern die betroffene Person nachweist, dass sie tatsächlich einen solchen Schaden - so geringfügig er auch sein mag - erlitten hat, ohne dass dieser Begriff des immateriellen Schadens den Nachweis "zusätzlicher spürbarer negativer Folgen" erfordert (Hervorhebungen nur hier).
Aus der vom Gerichtshof auch jüngst wiederholten Wendung, dass der Unionsgesetzgeber unter den Begriff des Schadens insbesondere auch den bloßen Verlust der Kontrolle über die eigenen personenbezogenen Daten fassen wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60; vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82, Hervorhebung nur hier), lässt sich schließen, dass erst recht ein immaterieller Schaden zu bejahen ist, wenn die Daten tatsächlich missbräuchlich verwendet wurden.
Dasselbe ergibt sich aus der Rechtsprechung des Gerichtshofs, wonach auch die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten von Dritten missbräuchlich verwendet werden, für sich genommen einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden kann, das Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten also nicht rein hypothetischer Natur ist (vgl. nur EuGH, Urteile vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f. mwN;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65, 67, 68;… Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28 f.; dazu näher unten dd)).
Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61; vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.;… vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Die Befürchtung muss unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden können (EuGH, Urteile vom 4. Oktober 2024 - C-200/23, aaO Rn. 143 mwN;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 85;… Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, aaO).
- EuGH, 14.12.2023 - C-340/21
Natsionalna agentsia za prihodite - DSGVO: Bereits Angst vor Datenmissbrauch kann …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Dies hat der Verantwortliche durch geeignete Maßnahmen "so weit wie möglich" zu verhindern (zu dieser Einschränkung vgl. EuGH, Urteil vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 30).Darüber hinaus hat der Gerichtshof auch für Verstöße unter anderem gegen Art. 32 DSGVO bereits angenommen, dass ein Schadensersatzanspruch aus Art. 82 DSGVO möglich ist (…vgl. EuGH, Urteile vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 42 f.; vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 52 f.).
Da ihr ein eigener (mindestens leicht) fahrlässiger Verstoß gegen die Datenschutz-Grundverordnung vorzuwerfen ist, müsste sie nachweisen, dass es keinerlei Kausalzusammenhang zwischen diesem Verstoß und dem dem Kläger entstandenen Schaden gibt (…vgl. EuGH, Urteile vom 11. April 2024 - C-741/24, NJW 2024, 1561 Rn. 51; vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 72).
Unter Bezugnahme auf ErwG 85 DSGVO hat der Gerichtshof wiederholt und auch in seinen jüngsten Entscheidungen zu diesem Thema darauf hingewiesen, dass der Unionsgesetzgeber unter den Begriff des Schadens auch den "bloßen Verlust der Kontrolle" über die eigenen personenbezogenen Daten dieser Personen infolge eines Verstoßes gegen die DSGVO "fassen" wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145; vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82).
Aus der vom Gerichtshof auch jüngst wiederholten Wendung, dass der Unionsgesetzgeber unter den Begriff des Schadens insbesondere auch den bloßen Verlust der Kontrolle über die eigenen personenbezogenen Daten fassen wollte, selbst wenn konkret keine missbräuchliche Verwendung der betreffenden Daten erfolgt sein sollte (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 60;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 145; vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 82, Hervorhebung nur hier), lässt sich schließen, dass erst recht ein immaterieller Schaden zu bejahen ist, wenn die Daten tatsächlich missbräuchlich verwendet wurden.
Die Befürchtung muss unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden können (…EuGH, Urteile vom 4. Oktober 2024 - C-200/23, aaO Rn. 143 mwN; vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 85;… Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, aaO).
- EuGH, 25.01.2024 - C-687/21
MediaMarktSaturn - Vorlage zur Vorabentscheidung - Schutz natürlicher Personen …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Darüber hinaus hat der Gerichtshof auch für Verstöße unter anderem gegen Art. 32 DSGVO bereits angenommen, dass ein Schadensersatzanspruch aus Art. 82 DSGVO möglich ist (vgl. EuGH, Urteile vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 42 f.;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 52 f.).In der deutschen Fassung des Urteils des Gerichtshofs vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 66 heißt es, dass die betroffene Person durch den kurzzeitigen Verlust der Kontrolle einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO "erleiden" kann, in den Urteilen des Gerichtshofs vom 14. Dezember 2023 - C-456/22, NZA 2024, 56 Rn. 22 und vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 150, dass der Verlust der "Hoheit" über diese Daten einen Schaden "zufügen" kann.
Dasselbe ergibt sich aus der Rechtsprechung des Gerichtshofs, wonach auch die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten von Dritten missbräuchlich verwendet werden, für sich genommen einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden kann, das Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten also nicht rein hypothetischer Natur ist (…vgl. nur EuGH, Urteile vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f. mwN; vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65, 67, 68;… Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28 f.; dazu näher unten dd)).
Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.;… vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36; vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen ebenso wenig wie ein rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten (…EuGH, Urteile vom 20. Juni 2024 - C-590/22, aaO Rn. 35; vom 25. Januar 2024 - C-687/21, aaO Rn. 68;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, aaO Rn. 29;… vom 18. November 2024 - VI ZR 10/24, aaO).
- BGH, 13.05.2025 - VI ZR 186/22
Hypothetisches Risiko - Ein rein hypothetisches Risiko der missbräuchlichen …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Dasselbe ergibt sich aus der Rechtsprechung des Gerichtshofs, wonach auch die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten von Dritten missbräuchlich verwendet werden, für sich genommen einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden kann, das Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten also nicht rein hypothetischer Natur ist (…vgl. nur EuGH, Urteile vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f. mwN;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65, 67, 68; Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28 f.; dazu näher unten dd)).Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.;… vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65; Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen ebenso wenig wie ein rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten (…EuGH, Urteile vom 20. Juni 2024 - C-590/22, aaO Rn. 35;… vom 25. Januar 2024 - C-687/21, aaO Rn. 68; Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, aaO Rn. 29;… vom 18. November 2024 - VI ZR 10/24, aaO).
Die Befürchtung muss unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als "begründet" angesehen werden können (…EuGH, Urteile vom 4. Oktober 2024 - C-200/23, aaO Rn. 143 mwN;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 85; Senatsurteil vom 13. Mai 2025 - VI ZR 186/22, aaO).
- EuGH, 20.06.2024 - C-590/22
PS (Adresse erronée) - Vorlage zur Vorabentscheidung - Schutz natürlicher …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
In demselben Urteil (…aaO) sowie in seinem Urteil vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 33 hat der Gerichtshof ausgeführt, dass der - selbst kurzzeitige - Verlust der Kontrolle über personenbezogene Daten einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO "darstellen" (englische Fassung: "constitute", französische Fassung: "constituer") kann, der einen Schadensersatz begründet, sofern die betroffene Person den Nachweis erbringt, dass sie tatsächlich "einen solchen Schaden" - so geringfügig er auch sein mag - erlitten hat.Rn. 37 (1) Durch die Rechtsprechung des Gerichtshofs ist geklärt, dass die durch einen Verstoß gegen die Datenschutz-Grundverordnung ausgelöste (empfundene) Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten infolge eines Verstoßes gegen die Datenschutz-Grundverordnung von Dritten missbräuchlich verwendet werden, "für sich genommen" einen immateriellen Schaden im Sinne von Art. 82 Abs. 1 DSGVO darstellen kann, sofern diese Befürchtung samt ihrer negativen Folgen ordnungsgemäß nachgewiesen ist (…EuGH, Urteile vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 61;… vom 4. Oktober 2024 - C-200/23, DB 2024, 2952 Rn. 143 f.; vom 20. Juni 2024 - C-590/22, ZD 2024, 519 Rn. 32, 35, 36;… vom 25. Januar 2024 - C-687/21, CR 2024, 160 Rn. 65;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, CR 2025, 585 Rn. 28;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 32).
Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen ebenso wenig wie ein rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten (EuGH, Urteile vom 20. Juni 2024 - C-590/22, aaO Rn. 35;… vom 25. Januar 2024 - C-687/21, aaO Rn. 68;… Senatsurteile vom 13. Mai 2025 - VI ZR 186/22, aaO Rn. 29;… vom 18. November 2024 - VI ZR 10/24, aaO).
- EuGH, 11.04.2024 - C-741/21
juris - Vorlage zur Vorabentscheidung - Schutz natürlicher Personen bei der …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Art. 82 DSGVO sieht vielmehr eine Haftung für vermutetes Verschulden vor, die Exkulpation obliegt nach Art. 82 Abs. 3 DSGVO dem Verantwortlichen (vgl. EuGH, Urteil vom 11. April 2024 - C-741/21, NJW 2024, 1561 Rn. 44 ff. sowie Senatsurteil aaO mwN).Da ihr ein eigener (mindestens leicht) fahrlässiger Verstoß gegen die Datenschutz-Grundverordnung vorzuwerfen ist, müsste sie nachweisen, dass es keinerlei Kausalzusammenhang zwischen diesem Verstoß und dem dem Kläger entstandenen Schaden gibt (vgl. EuGH, Urteile vom 11. April 2024 - C-741/24, NJW 2024, 1561 Rn. 51;… vom 14. Dezember 2023 - C-340/21, NJW 2024, 1091 Rn. 72).
Ähnlich heißt es im Urteil des Gerichtshofs vom 11. April 2024 - C-741/21, NJW 2024, 1561 Rn. 42, dass der 85. Erwägungsgrund der DSGVO ausdrücklich den "Verlust der Kontrolle" zu den Schäden "zählt", die durch eine Verletzung personenbezogener Daten verursacht werden können.
- Generalanwalt beim EuGH, 18.09.2025 - C-526/24
Brillen Rottler: DSGVO: Auskunftsanspruch, exzessiv, Rechstmissbrauch; …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Rn. 21 (3) Es bedarf im Streitfall keiner Entscheidung, ob, wie die Revisionserwiderung meint, nur eine die Vorgaben der Datenschutz-Grundverordnung verletzende Datenverarbeitung Anknüpfungspunkt für einen Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO sein kann, mithin die Nichteinhaltung nur abstrakter Pflichten außerhalb eines konkreten Verarbeitungsvorgangs eine Haftung auf Schadensersatz nicht begründen kann (…zum Streitstand s. Nachweise im Senatsurteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 23; für die Ansicht, dass es keiner Verarbeitung bedarf, vgl. Schlussantrag des Generalanwalts beim EuGH (Szpunar) vom 18. September 2025 in der Rechtssache C-526/24, juris Rn. 77).Der Generalanwalt beim Gerichtshof (Szpunar) hat in den Schlussanträgen vom 18. September 2025 in der Rechtssache C-526/24 unter Bezugnahme unter anderem auf das Urteil des Gerichtshofs vom 4. September 2025 - C-655/23 das Wort "darstellen"("constitute", "constituer")und nicht "verursachen" ("cause", "causer") verwendet (…Rn. 89).
- BGH, 28.01.2025 - VI ZR 109/23
Darlegung eines immateriellen Schadens im Sinne des Art. 82 Abs. 1 DSGVO bei …
Auszug aus BGH, 11.11.2025 - VI ZR 396/24
Rn. 28 (1) Diese Rechtsauffassung, die der Senat in dem genannten Urteil nachfolgenden Entscheidungen wiederholt hat (Senatsurteile vom 28. Januar 2025 - VI ZR 109/23, NJW 2025, 1060 Rn. 16 f.;… vom 11. Februar 2025 - VI ZR 365/22, NJW 2025, 1656 Rn. 15) und die das Bundesarbeitsgericht teilt (vgl. BAG…, Urteil vom 8. Mai 2025 - 8 AZR 209/21, NZA 2025, 1248 Rn. 24), soll nach in Teilen der Literatur vertretener Meinung (vgl. Mörsdorf/Momtazi, JZ 2025, 425, 428 f.; Paal, NJW 2025, 261, 263 f.; Spittka, DSB 2024, 311, 312 f.; Schürgers/Hirschberger, NZA 2025, 216, 221 f.) sowie nach Auffassung der Revisionserwiderung im Widerspruch zur Rechtsprechung des Gerichtshofs stehen. - BAG, 08.05.2025 - 8 AZR 209/21
Datenschutz - immaterieller Schadenersatz
- BGH, 11.02.2025 - VI ZR 365/22
Datenschutzverstoß durch Auslagerung des Personalwesens einer Bundesbehörde auf …
- EuGH, 14.12.2023 - C-456/22
Gemeinde Ummendorf - Vorlage zur Vorabentscheidung - Schutz personenbezogener …
- BGH, 08.04.2025 - VI ZR 25/24
Unfall: Fiktive Abrechnung des Unfallschadens, Feststellungsinteresse
- EuGH, 05.12.2023 - C-683/21
Nur ein schuldhafter Verstoß gegen die Datenschutz-Grundverordnung kann zur …
- EuGH, 04.05.2023 - C-60/22
Bundesrepublik Deutschland - Vorlage zur Vorabentscheidung - Schutz natürlicher …
- EuGH - C-741/24 (anhängig)
SRB/ Dexia
- BGH, 23.06.2026 - VI ZR 97/22
Schadensersatz aus Art. 82 DSGVO bei Fehlleitung einer Chat-Nachricht mit …
Rn. 17 a) Der Begriff des "immateriellen Schadens" ist in Ermangelung eines Verweises in Art. 82 Abs. 1 DSGVO auf das innerstaatliche Recht der Mitgliedstaaten im Sinne dieser Bestimmung autonom unionsrechtlich zu definieren (…stRspr., vgl. nur EuGH, Urteile vom 19. März 2026 - C-526/24, WRP 2026, 596 Rn. 57;… vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 55; Senatsurteile vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 25;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28; jeweils mwN; BGH…, Urteil vom 18. Dezember 2025 - I ZR 97/25, NJW 2026, 845 Rn. 56).Der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung reicht nach der Rechtsprechung des Gerichtshofs jedoch nicht aus, um einen Schadensersatzanspruch zu begründen, vielmehr ist darüber hinaus - im Sinne einer eigenständigen Anspruchsvoraussetzung - der Eintritt eines Schadens (durch diesen Verstoß) erforderlich (…stRspr., vgl. EuGH, Urteile vom 19. März 2026 - C-526/24, WRP 2026, 596 Rn. 59 f.;… vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 56; Senatsurteile vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 25;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28; jeweils mwN; BGH…, Urteil vom 18. Dezember 2025 - I ZR 97/25, NJW 2026, 845 Rn. 56).
Ebenso wenig wie beim Kontrollverlust ist es dagegen erforderlich, dass es zu einer missbräuchlichen Verwendung der Daten tatsächlich kommt (vgl. Senatsurteil vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 37).
Der Rechtsprechung des Gerichtshofs lässt sich ohne Zweifel entnehmen, dass jedenfalls in einem solchen Fall ein immaterieller Schaden im Sinne von Art. 82 DSGVO vorliegt (vgl. dazu näher Senatsurteil vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 32 mwN).
- BGH, 18.12.2025 - I ZR 97/25
Von Vertragspartnern einer Wirtschaftsauskunftei eingemeldete Daten über …
Daher dürfte Art. 82 Abs. 3 DSGVO im Sinn einer Exkulpationsmöglichkeit bei fehlendem Verschulden aufzufassen sein (vgl. BGH, Urteil vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 [juris Rn. 21]; Urteil vom 11. November 2025 - VI ZR 396/24 [juris Rn. 13], jeweils unter Verweis auf EuGH, Urteil vom 11. April 2024 - C-741/21, NJW 2024, 1561 [juris Rn. 44 bis 54] - juris; BeckOK.Datenschutzrecht/Quaas, 54. Edition [Stand 1. November 2025], Art. 82 Rn. 18 mwN; aA Boehm in Simitis/Hornung/Spiecker gen. - BGH, 12.05.2026 - VI ZR 375/24
Zulässigkeit der Übermittlung personenbezogener Daten i.R.d. Meldung einer …
Rn. 37 a) Der Begriff des "immateriellen Schadens" ist in Ermangelung eines Verweises in Art. 82 Abs. 1 DSGVO auf das innerstaatliche Recht der Mitgliedstaaten im Sinne dieser Bestimmung autonom unionsrechtlich zu definieren (stRspr., vgl. nur EuGH…, Urteil vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 55; Senatsurteile vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 25;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28; jeweils mwN; BGH…, Urteil vom 18. Dezember 2025 - I ZR 97/25, NJW 2026, 845 Rn. 56).Der bloße Verstoß gegen die Bestimmungen der Datenschutz-Grundverordnung reicht nach der Rechtsprechung des Gerichtshofs jedoch nicht aus, um einen Schadensersatzanspruch zu begründen, vielmehr ist darüber hinaus - im Sinne einer eigenständigen Anspruchsvoraussetzung - der Eintritt eines Schadens (durch diesen Verstoß) erforderlich (stRspr., vgl. EuGH…, Urteil vom 4. September 2025 - C-655/23, NJW 2025, 3137 Rn. 56; Senatsurteile vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 25;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 28; jeweils mwN; BGH…, Urteil vom 18. Dezember 2025 - I ZR 97/25, NJW 2026, 845 Rn. 56).
Durch die Bereitstellung der personenbezogenen Daten bzw. des durch sie beeinflussten Score-Wertes seitens der SCHUFA zur Abfrage durch Dritte wurden die von der Beklagten rechtswidrig übermittelten Daten bereits missbräuchlich verwendet, so dass sich hier die von der Beklagten für weiterhin klärungsbedürftig gehaltene Frage, ob nach der Rechtsprechung des Gerichtshofs auch ein folgenloser, "bloßer" Kontrollverlust einen immateriellen Schaden im Sinne des Art. 82 Abs. 1 DSGVO darstellt (vgl. dazu zuletzt Senatsurteil vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 27 ff.), nicht stellt.
Ein Gefühl der Hilflosigkeit oder eines "Beobachtetwerdens" auf Seiten des Klägers ist für die Feststellung eines solchen immateriellen Schadens nicht erforderlich; besondere Befürchtungen oder Ängste der betroffenen Person wären lediglich geeignet, den eingetretenen immateriellen Schaden noch zu vertiefen oder zu vergrößern (vgl. Senatsurteile vom 11. November 2025 - VI ZR 396/24, GRUR 2026, 95 Rn. 33;… vom 18. November 2024 - VI ZR 10/24, BGHZ 242, 180 Rn. 31).
- OLG Naumburg, 05.02.2026 - 9 U 124/24
Meta Business Tools - und der Schadensersatz wegen unerlaubter Datenverarbeitung
Die Klagepartei hat ihren gewöhnlichen Aufenthalt in Deutschland (vgl. zuletzt: BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 12, juris).Rn. 266 Die Klagepartei hat künftig einen Anspruch auf Unterlassung der Datenverarbeitung auf Drittseiten und -Apps gemäß §§ 1004 Abs. 1 analog, 823 Abs. 1 BGB i. V. m. Art. 2 Abs. 1 GG, Art. 1 Abs. 1 GG, ihres Rechts auf Schutz der personenbezogenen Daten gemäß Art. 8 GRCh und dem Nutzungsvertrag (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 43, juris).
Rn. 342 - ein Kausalzusammenhang zwischen Schaden und Verstoß (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 40 m. zahlr.
Rn. 343 Bereits "ein zeitlich begrenzter Verlust der Kontrolle der betroffenen Person über ihre personenbezogenen Daten (kann)… ausreichen…, um einen immateriellen Schaden zu verursachen", sofern nachgewiesen werde, inwiefern die betroffene Person tatsächlich einen solchen Schaden erlitten habe (zuletzt: EuGH…, Urteil vom 4. Oktober 2024, C-200/23, Rn. 140, 150, 156; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 25;… juris).
Vielmehr reicht aus, dass die durch einen Verstoß gegen die DSGVO ausgelöste Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten von Dritten missbräuchlich verwendet werden, für sich genommen einen "immateriellen Schaden" im Sinne von Art. 82 Abs. 1 darstellen kann (vgl. in diesem Sinne EuGH, Urteile vom 14. Dezember 2023, Natsionalna agentsia za prihodite, C-340/21, Rn. 79 bis 86
;… vom 25. Januar 2024, MediaMarktSaturn, C-687/21, EU:C:2024:72, Rn. 65;… vom 20. Juni 2024, C-590/22, Rn. 32; BGH…, Urteil vom 13. Mai 2025, VI ZR 186/22, Rn. 34; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 40; juris).Die Anforderungen an die Darlegung der Befürchtung eines Datenmissbrauchs dürfen nicht überspannt werden (vgl. EuGH…, Urteil vom 4. September 2025, C-655/23, Rn. 62, 64; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 37; juris).
Je plausibler die Befürchtung eines Datenmissbrauchs im konkreten Fall erscheint, desto geringere Anforderungen sind an ihre Darlegung zu stellen (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 38, juris).
- OLG Frankfurt, 06.03.2026 - 6 U 63/25
Immaterieller Schadenersatz nach § 82 Abs. 1 DSGVO für Datenscraping
Das streitgegenständliche Scraping-Ereignis fand im Jahr 2019, jedenfalls aber nicht vor dem 25.05.2018, statt (siehe insofern z.B. BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 11 mwN).b) Im Streitfall hat die Beklagte die Daten der Klagepartei jedenfalls deshalb nicht datenschutzkonform verarbeitet und damit gegen die Datenschutzgrundverordnung verstoßen, weil sie nach deren Inkrafttreten am 25.05.2018 (Art. 99 Abs. 2 DSGVO) im Zeitraum des streitgegenständlichen Scrapings gegen den Grundsatz der Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) verstoßen (…siehe insofern BGH, GRUR 2024, 948 Rn. 87; Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 21) und personenbezogene Daten der Klagepartei ohne wirksame Einwilligung bereitgestellt hat.
Allerdings muss die betroffene Person nachweisen, dass sie einen solchen in einem bloßen Kontrollverlust bestehenden Schaden erlitten hat (…vgl. BGH, GRUR 2024, 1910 Rn. 31 mwN), der bei einem unbefugten Zugriff Dritter (Hacker) spätestens mit der missbräuchlichen Verwendung der Daten durch ihre Veröffentlichung (im Darknet) eintritt (vgl. BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 24, 34).
Der Umstand, dass dieselben Daten schon einmal gehackt wurden, kann deshalb von vornherein nur bei der Bemessung der Schadenshöhe eine Rolle spielen (vgl. BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 35).
d) Durch die Datenschutzverstöße der Beklagten hat die Klagepartei über den eingetretenen Kontrollverlust hinaus - als Teil des nach Art. 82 DSGVO zu kompensierendem Schaden - nach Einschätzung des Senats die begründete Befürchtung, es könne zu einer (weiteren) missbräuchlichen Verwendung ihrer im Darknet veröffentlichen Daten, etwa durch Spam-Anrufe und -Nachrichten, kommen (siehe insofern z.B. BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 24, 32 f., 37;… EuGH, Urt. v. 04.10.2024 - C-200/23, juris Rn. 146 - Agentsia po vpisvaniyata), und damit korrespondierende psychische Beeinträchtigungen (negative Gefühle in Form von Sorgen und Ärger) erlitten (vgl. insofern BGH, Urt. v 11.11.2025 - VI ZR 396/24, juris Rn. 37 mwN).
(2) Gemessen daran erscheinen die begründete Befürchtung eines Datenmissbrauchs und eine damit einhergehende Sorge insbesondere unter Berücksichtigung der Angaben der Klagepartei in ihrer Anhörung durch das Landgericht plausibel (vgl. auch BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 40) und zumindest überwiegend wahrscheinlich (siehe insofern auch BGH, Urt. v 11.11.2025 - VI ZR 396/24, juris Rn. 40, 47, sehr wahrscheinliche Verwendung der Daten für Nachrichten (Mails) mit Werbung und betrügerischem Inhalt).
cc) Darüber hinaus kann nach § 287 ZPO zu Gunsten der Klagepartei davon ausgegangen werden, dass sie - wie in ihrer Anhörung angegeben - seit dem Scraping-Vorfall vermehrt Spam-Anrufe und -Nachrichten erhalten hat (nicht aber Mails, da ihre E-Mail-Adresse nach dem substantiierten Vortrag der Beklagten, dem die Klagepartei nicht entgegengetreten ist, nicht von dem Scraping-Vorfall betroffen ist, § 138 Abs. 3 ZPO) und sich hierüber geärgert haben mag (dazu, dass die mit der begründeten Befürchtung einer missbräuchlichen Datenverwendung verbundenen negativen Gefühle auch Ärger sein können, vgl. z.B. BGH, Urt. v 11.11.2025 -VI ZR 396/24, juris Rn. 37 mwN).
bb) Die vom Senat im Rahmen seines Schätzungsermessens (§ 287 ZPO) angenommene begründete Befürchtung der Klagepartei eines Missbrauchs ihrer im Darknet veröffentlichten Daten und damit verbundene negative Gefühle (Sorgen und Ärger), vertiefen den immateriellen Schaden insoweit (vgl. z.B. BGH, Urt. v 11.11.2025 - VI ZR 396/24, juris Rn. 27), als sie über die mindestens geforderten 100 Euro hinaus einen Gesamtschadensersatzbetrag von 200 Euro rechtfertigen.
Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und der Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihres vollständigen Namens in Verbindung mit ihrer Mobilfunknummer) die nicht rein theoretische Möglichkeit künftiger Schäden (…siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.; Urt. v 11.11.2025 - VI ZR 396/24, juris Rn. 43, 46 f.).
- OLG Naumburg, 05.02.2026 - 9 U 44/25 Die Klagepartei hat ihren gewöhnlichen Aufenthalt in Deutschland (vgl. zuletzt: BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 12, juris).
Rn. 264 Die Klagepartei hat künftig einen Anspruch auf Unterlassung der Datenverarbeitung auf Drittseiten und -Apps gemäß §§ 1004 Abs. 1 analog, 823 Abs. 1 BGB i.V.m. Art. 2 Abs. 1 GG, Art. 1 Abs. 1 GG, ihres Rechts auf Schutz der personenbezogenen Daten gemäß Art. 8 GRCh und dem Nutzungsvertrag (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 43, juris).
Rn. 336 - ein Kausalzusammenhang zwischen Schaden und Verstoß (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 40 m. zahlr.
Rn. 337 Bereits "ein zeitlich begrenzter Verlust der Kontrolle der betroffenen Person über ihre personenbezogenen Daten (kann)… ausreichen…, um einen immateriellen Schaden' zu verursachen", sofern nachgewiesen werde, inwiefern die betroffene Person tatsächlich einen solchen Schaden erlitten habe (zuletzt: EuGH…, Urteil vom 4. Oktober 2024, C-200/23, Rn. 140, 150, 156; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 25, juris).
Vielmehr reicht aus, dass die durch einen Verstoß gegen die DSGVO ausgelöste Befürchtung einer betroffenen Person, ihre personenbezogenen Daten könnten von Dritten missbräuchlich verwendet werden, für sich genommen einen "immateriellen Schaden" im Sinne von Art. 82 Abs. 1 darstellen kann (vgl. in diesem Sinne EuGH, Urteile vom 14. Dezember 2023, Natsionalna agentsia za prihodite, C-340/21, Rn. 79 bis 86;… vom 25. Januar 2024, MediaMarktSaturn, C-687/21, EU:C:2024:72, Rn. 65;… vom 20. Juni 2024, C-590/22, Rn. 32; BGH…, Urteil vom 13. Mai 2025, VI ZR 186/22, Rn. 34; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 40, juris).
Die Anforderungen an die Darlegung der Befürchtung eines Datenmissbrauchs dürfen nicht überspannt werden (vgl. EuGH…, Urteil vom 4. September 2025, C-655/23, Rn. 62, 64; BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 37, juris).
Je plausibler die Befürchtung eines Datenmissbrauchs im konkreten Fall erscheint, desto geringere Anforderungen sind an ihre Darlegung zu stellen (BGH, Urteil vom 11. November 2025, VI ZR 396/24, Rn. 38, juris).
- KG, 30.04.2026 - 20 VKl 1/25
Datenschutzrechtliche Verbandsklage der niederländischen Stiftung SOMI gegen …
Danach wird der in einem bloßen Kontrollverlust bestehende immaterielle Schaden vergrößert, wenn sich daraus besondere Befürchtungen oder Ängste der betroffenen Person entwickeln; die Befürchtung muss unter den gegebenen besonderen Umständen und gerade im Hinblick auf die betroffene Person als begründet angesehen werden können (vgl. EuGH…, Urteil vom 19.03.2026 - C-526/24 - juris Rn. 63; BGH, Urteil vom 11.11.2025 - VI ZR 396/24 - juris Rn. 27 und 37).Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen nicht (vgl. BGH, Urteil vom 11.11.2025 - VI ZR 396/24 - juris Rn. 37).
Rn. 168 c) Der Schaden vergrößerte sich, wenn es tatsächlich zu einer missbräuchlichen Verwendung der konkreten Daten gekommen ist (vgl. BGH, Urteil vom 11.11.2025 - VI ZR 396/24 - juris Rn. 32).
Rn. 172 f) Weiterhin kann es für die Bestimmung des Umfangs des Schadens eine Rolle spielen, ob der Betroffene in Bezug auf dieselben persönlichen Daten schon einmal ungewollt einen Kontrollverlust erlitten hatte (vgl. BGH, Urteil vom 11.11.2025 - VI ZR 396/24 - juris Rn. 35).
- OLG Brandenburg, 02.03.2026 - 1 U 1/24
Schadensersatzanspruch eines Betroffenen wegen Verstoßes gegen den Datenschutz …
Dies gilt jedenfalls im hier vorliegenden Fall, in dem es nicht um reine Vermögensschäden geht, sondern um Schäden, die aus der Verletzung des Rechts des Klägers auf informationelle Selbstbestimmung gemäß Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG bzw. seines Rechts auf Schutz der personenbezogenen Daten gemäß Art. 8 GRCh resultieren (BGH, Urteil vom 11. November 2025 - VI ZR 396/24 - Rn. 43 m.w.N, juris).Art. 82 DSGVO sieht vielmehr eine Haftung für vermutetes Verschulden vor, die Exkulpation obliegt nach Art. 82 Abs. 3 DSGVO dem Verantwortlichen (BGH, Urteil vom 11. November 2025 - VI ZR 396/24 -, Rn. 13 unter Hinweis auf insbesondere EuGH…, Urteil vom 4. Oktober 2024 - C-200/23 -, Rn. 140 f. …und Urteil vom 11. April 2024 - C-741/21 -, Rn. 44 f., jeweils juris).
Bitte loggen Sie sich ein, um diese Funktion zu nutzen. Falls Sie noch kein Benutzerkonto haben, können Sie sich in weniger als einer Minute eines kostenlos anlegen "Registrieren".