Telefonnummer im Suchfeld – das gesamte Profil offen. Name, Fotos, Freundesliste: alles einsehbar. Eine Standardeinstellung ließ das jahrelang zu. Als die Daten gescrapt und im Darknet landeten, forderte die Nutzerin Schadensersatz und Unterlassung. Aber was ist der Kontrollverlust über die eigenen Daten wert?
Das Urteil des OLG Frankfurt klärt Anspruchsvoraussetzungen für Schadensersatz bei datenschutzwidrigen Suchvoreinstellungen und Kontrollverlust über Daten. Symbolfoto: KIZum vorliegenden Urteilstext springen: 6 U 53/24
Das Wichtigste im Überblick
Am 09.05.2025 stellte das OLG Frankfurt (6 U 53/24) klar: Der Betreiber eines sozialen Netzwerks haftet für eine voreingestellte Suche nach Nutzerprofilen per Telefonnummer, wenn sie ohne klare Zustimmung weitere Profildaten zugänglich macht. Sie betrifft nur Voreinstellungen ohne bewusste Änderung, nicht eine bewusst freigeschaltete Suche.
Klare Zustimmung nötig: Unklare Hinweise erlauben keine Suche über die Telefonnummer.
Kontrollverlust zählt: Dauerhafte Veröffentlichung im Internet kann bereits Geldersatz begründen.
Kein höherer Betrag: Die Größe des Datenlecks und die Zahl Betroffener zählen nicht.
Weitere Schäden möglich: Bleibt die Telefonnummer im Internet zugänglich, können später weitere Schäden entstehen.
Geldbetrag: Das Gericht setzte 200 Euro für Kontrollverlust und begründete Angst vor Datenmissbrauch an.
Eckdaten zum Urteil
Gericht: OLG Frankfurt
Datum: 09.05.2025
Aktenzeichen: 6 U 53/24
Verfahren: Berufungsverfahren
Rechtsbereiche: Datenschutzrecht, Vertragsrecht
Streitwert: 3.500 Euro bis 25.04.2025; 3.000 Euro ab 26.04.2025
Wann gibt es Schadensersatz nach Facebook-Scraping?
Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt drei Dinge zugleich voraus: einen Verstoß gegen die Datenschutz-Grundverordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang zwischen beiden. Immaterieller Schaden meint einen Nachteil ohne direkten Geldverlust – etwa Kontrollverlust über Ihre Daten oder psychische Belastung. Kausalzusammenhang heißt: Der Verstoß muss Ihren Schaden tatsächlich verursacht haben. Diese Voraussetzungen muss die anspruchstellende Person darlegen und beweisen, ein Verschulden dagegen nicht – dazu verwies das OLG Frankfurt auf ein Urteil des Bundesgerichtshofs vom 11.02.2025 (VI ZR 365/22). Nach Art. 82 Abs. 3 DSGVO wird das Verschulden des Verantwortlichen vielmehr vermutet; er muss sich entlasten. Für Sie bedeutet das: Sie müssen kein Fehlverhalten des Unternehmens beweisen; es muss sich selbst entlasten.
Genau diese Maßstäbe prüfte der Senat im Berufungsverfahren 6 U 53/24 gegen den Betreiber des sozialen Netzwerks Facebook. Scraping bedeutet, dass Unbekannte automatisiert große Mengen öffentlich erreichbarer Profildaten auslesen und sammeln. Eine Nutzerin hatte zuletzt mindestens 1.000 Euro immateriellen Schadensersatz nebst Zinsen verlangt, weil sie durch datenschutzwidrige Voreinstellungen und den sogenannten Scraping-Vorfall die Kontrolle über ihre Daten verloren habe. Das Gericht sah diesen Zahlungsantrag als hinreichend bestimmt an – die Formulierung, der Schaden werde wegen Verstößen vor und im Nachgang zum Scraping-Vorfall verlangt, bezeichne einen einheitlichen Streitgegenstand. Streitgegenstand ist vereinfacht der konkrete Anspruch, über den das Gericht entscheiden soll. Für Sie kommt es darauf an, Ihren Antrag so zu fassen, dass er einen klar umgrenzten Vorgang erfasst.
Der Vorfall selbst wurde dem Jahr 2019 zugeordnet und lag damit im zeitlichen Anwendungsbereich der DSGVO, die am 25.05.2018 in Kraft trat. Die Betroffene hatte das bereits in erster Instanz vorgetragen; der Netzwerkbetreiber trat dem nicht substantiiert entgegen und verwies nur pauschal auf den Zeitraum Januar 2018 bis September 2019. Dieser Vortrag galt deshalb nach § 138 Abs. 3 ZPO als zugestanden. Das bedeutet konkret: Wer eine Behauptung der Gegenseite nicht greifbar bestreitet, muss sie gegen sich gelten lassen. Ein erst spät im Berufungsverfahren nachgeschobenes Bestreiten mit Nichtwissen war nach § 531 Abs. 2 ZPO verspätet und ohnehin unzulässig, weil sich der gesamte Vorgang in der Sphäre des Unternehmens abgespielt hatte. Bestreiten mit Nichtwissen heißt, eine Partei erklärt, sie wisse dazu nichts; das ist unzulässig, wenn die Tatsachen in ihrem eigenen Verantwortungsbereich liegen. Für Sie folgt daraus: Frühe, konkrete Angaben zum Zeitraum stärken Ihre Position spürbar.
Die festgestellten DSGVO-Verstöße verletzten zugleich das Recht auf Schutz personenbezogener Daten aus Art. 8 der EU-Grundrechtecharta und das Recht auf informationelle Selbstbestimmung aus Art. 2 Abs. 1 in Verbindung mit Art. 1 Abs. 1 Grundgesetz – und damit das allgemeine Persönlichkeitsrecht als sonstiges absolut geschütztes Recht im Sinne von § 823 Abs. 1 BGB. Informationelle Selbstbestimmung meint Ihr Recht, grundsätzlich selbst über Preisgabe und Verwendung Ihrer Daten zu entscheiden. § 823 Abs. 1 BGB ist die zentrale deliktsrechtliche Norm des Bürgerlichen Gesetzbuchs; sie schützt unter anderem Körper, Eigentum und eben das allgemeine Persönlichkeitsrecht. Soweit die Betroffene ihren Anspruch zusätzlich auf Verstöße gegen Benachrichtigungs- und Meldepflichten stützte, ließ das Gericht das ins Leere laufen: Für diese Verstöße fehlte es an der Ursächlichkeit für den geltend gemachten Schaden. Die zugesprochenen Prozesszinsen liefen seit dem 12.04.2023, obwohl kein Zustellungsnachweis in der Akte lag – ausreichend war, dass sich die Vertreter des Unternehmens bereits am 11.04.2023 gemeldet hatten. Prozesszinsen sind Zinsen auf den Klagebetrag ab Rechtshängigkeit; sie laufen zusätzlich zum Schadensersatz. Das können Sie bei der Bezifferung Ihres Anspruchs mitdenken.
DSGVO-Schaden korrekt begründen und Betrag einordnen
Redaktionelle Leitsätze
Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt einen Verstoß gegen die Verordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang voraus; bereits der bloße Kontrollverlust über personenbezogene Daten kann einen immateriellen Schaden bilden. Art. 82 DSGVO dient allein dem Ausgleich des konkret erlittenen Schadens; Schwere des Verstoßes oder Zahl der Betroffenen dürfen den Betrag nicht über diesen Ausgleich hinaus steigern.
Standardvoreinstellungen eines sozialen Netzwerks, die ohne aktives Eingreifen der betroffenen Person die Auffindbarkeit eines Profils anhand der Telefonnummer für sämtliche Nutzer ermöglichen und darüber weitere Profildaten zugänglich machen, verstoßen gegen Datenminimierung und datenschutzfreundliche Voreinstellungen, wenn sie weder für die Vertragserfüllung erforderlich noch von einer wirksamen, transparent informierten Einwilligung gedeckt sind.
Aus der Verletzung der vertraglichen Rücksichtnahmepflicht zur gesetzeskonformen Verarbeitung personenbezogener Daten kann ein Unterlassungsanspruch folgen. Die nach begangener Pflichtverletzung vermutete Wiederholungsgefahr entfällt nicht schon durch eine zwischenzeitliche Änderung der Einstellungen, solange jederzeit zu den früheren Voreinstellungen zurückgekehrt werden kann.
Was sind datenschutzwidrige Voreinstellungen bei Facebook?
Nach Art. 5 Abs. 1 Buchst. c DSGVO müssen personenbezogene Daten dem Verarbeitungszweck angemessen sein und auf das notwendige Maß beschränkt bleiben. Art. 25 Abs. 2 DSGVO konkretisiert diesen Grundsatz durch die Pflicht zu datenschutzfreundlichen Voreinstellungen: Ohne aktives Eingreifen der betroffenen Person dürfen grundsätzlich keine Daten einer unbestimmten Zahl von Personen zugänglich werden. Eine Verarbeitung auf Grundlage einer Einwilligung setzt zudem voraus, dass diese informiert, unmissverständlich und freiwillig erteilt wurde – transparent und in klarer, einfacher Sprache, wie es Art. 7 Abs. 2 DSGVO und Erwägungsgrund 42 verlangen.
Im Streitfall ging es um die Standardeinstellung zur Auffindbarkeit eines Profils über die Telefonnummer. Diese Voreinstellung erlaubte es bis September 2019 sämtlichen Facebook-Nutzern, ein Konto anhand einer Telefonnummer zu finden – und über diesen Weg auf weitere, ebenfalls voreingestellt öffentlich sichtbare Profildaten zuzugreifen. Genau das hatten unbekannte Dritte zwischen Januar 2018 und September 2019 ausgenutzt, indem sie automatisiert erzeugte Ziffernfolgen durchprobierten.
Warum die Einstellung „nur ich“ nicht ausreichte
Die datenschutzfreundlichere Option, die Suchbarkeit auf „nur ich“ zu beschränken, wurde erst 2019 eingeführt – und auch dann nur als Opt-out angeboten, das Nutzer aktiv wählen mussten. Opt-out heißt: Die datenschutzfreundlichere Wahl ist nicht voreingestellt; Sie müssen sie selbst umstellen. Dabei hing die Nutzung des Netzwerks gar nicht von der Telefonnummernsuche ab, weil ein Profil auch über den Namen auffindbar war. Die Voreinstellungen waren nach Auffassung des Gerichts weder für die Vertragserfüllung erforderlich noch von einer wirksamen Einwilligung gedeckt: Es fehlte an einer transparenten Information bei der Registrierung, dass die Telefonnummer auf diese Weise zur Profilsuche dienen konnte. Gegen eine wirksame Einwilligung sprach zusätzlich die marktbeherrschende Stellung des Unternehmens im Bereich sozialer Netzwerke – und weil sich eine wirksame Einwilligung nicht feststellen ließ, ging das zulasten des darlegungs- und beweisbelasteten Unternehmens. Darlegungs- und Beweislast bedeutet: Wer etwas günstig für sich behauptet, muss es dem Gericht nachvollziehbar vortragen und im Streit beweisen. Fehlt dem Unternehmen der Nachweis einer wirksamen Einwilligung, wirkt das zu Ihren Gunsten.
Praxis-Hinweis:
Entscheidend war nicht allein, dass die Telefonnummer im Profil hinterlegt war. Das Gericht stellte darauf ab, dass sie ohne klare Information bei der Registrierung zur Profilsuche genutzt werden konnte. Ihre Lage ist vergleichbar, wenn Dritte Ihr Konto über die Telefonnummer finden konnten und Sie dieser Funktion nicht informiert zugestimmt haben.
Ist Kontrollverlust über Daten ein immaterieller Schaden?
Nach der Rechtsprechung von Europäischem Gerichtshof und Bundesgerichtshof kann bereits der bloße Kontrollverlust über personenbezogene Daten einen immateriellen Schaden darstellen – auch ohne zusätzliche spürbare Folgen. Für die Frage, ob überhaupt ein weiterer Schaden eingetreten ist, gilt § 287 ZPO: Eine überwiegende Wahrscheinlichkeit genügt, eine strikte Beweisführung ist nicht nötig. Das erleichtert Ihnen den Nachweis spürbar: Das Gericht darf den Schaden schätzen, sobald er überwiegend wahrscheinlich erscheint.
Der im Darknet veröffentlichte Datensatz enthielt die Nutzer-ID der Betroffenen, ihre Mobilfunknummer, ihren Benutzernamen, ihren Wohnort, ihren Beziehungsstatus und ihren Selbständigenstatus. Diese Zuordnung stand nach Überzeugung des Senats fest. Der Netzwerkbetreiber hatte zunächst bezweifelt, dass der Datensatz überhaupt zum richtigen Konto passe, und auf ein angeblich anderes – später als fiktiv bezeichnetes – Nutzerkonto verwiesen. Mit einem Schriftsatz vom 05.09.2023 hatte die Betroffene den Datensatz jedoch eindeutig ihrer Nutzer-ID zugeordnet, ohne dass ein konkreter Hinweis auf eine Fälschung vorlag.
Warum das Pseudonym keinen Schutz bot
Der verwendete Benutzername war zwar verfremdet, enthielt aber den vollständigen Vornamen und Bestandteile beider Nachnamen. In Verbindung mit Telefonnummer, Wohnort und weiteren Angaben blieb die Betroffene identifizierbar trotz Pseudonym. Auch der Einwand, die Telefonnummer sei möglicherweise schon vorher bestimmten Personen bekannt gewesen, half nicht: Eine bewusste Weitergabe an ausgewählte Empfänger ist nach Auffassung des Gerichts etwas grundlegend anderes als die dauerhafte, unkontrollierbare Veröffentlichung im Darknet.
Für überwiegend wahrscheinlich hielt der Senat zudem, dass die Betroffene über den reinen Kontrollverlust hinaus begründete Befürchtungen eines Datenmissbrauchs entwickelt hatte, verbunden mit psychischen Beeinträchtigungen. Eine förmliche Beweisaufnahme war dafür nicht nötig, auch keine Parteivernehmung oder persönliche Anhörung – § 287 ZPO erlaubt es, solche inneren Tatsachen ohne diese Beweismittel festzustellen. Parteivernehmung wäre die formelle Befragung einer Prozesspartei als Beweismittel; darauf kam es hier nicht an. Zwei Aspekte wertete das Gericht dagegen nicht schadenserhöhend: Die allgemein erhöhte Vorsicht gegenüber unbekannten SMS und E-Mails treffe praktisch jeden Internetnutzer und sei keine besondere Folge dieses Vorfalls. Auch der von der Betroffenen behauptete zusätzliche Zeit- und Mühaufwand für die Aufklärung des Datenlecks fiel neben Kontrollverlust und Missbrauchsbefürchtung nicht ins Gewicht, weil kein erheblicher eigener Aufwand neben der Tätigkeit der beauftragten Anwälte erkennbar war. Für Ihre Darstellung lohnt sich der Fokus auf konkrete Missbrauchsbefürchtungen und spürbare Belastungen, nicht auf alltägliche Vorsicht.
Wie hoch ist Schadensersatz nach Facebook-Scraping?
Bei der Schätzung des immateriellen Schadens nach § 287 ZPO ging der Senat von einem klaren Grundsatz aus: Art. 82 DSGVO dient ausschließlich dem vollständigen Ausgleich des konkret erlittenen Schadens, nicht der Abschreckung oder Bestrafung des Unternehmens. Die Schwere eines Verstoßes oder die Zahl der Betroffenen dürfen deshalb den Betrag nicht zusätzlich steigern. Das schließt laut Europäischem Gerichtshof zwar nicht aus, dass ein Datenschutzschaden grundsätzlich ebenso schwer wiegen kann wie eine Körperverletzung – im Einzelfall kann der konkrete Schaden aber trotzdem geringer ausfallen als eine leichte Körperverletzung.
Auf dieser Grundlage bezifferte das OLG Frankfurt den Gesamtschaden auf 200 Euro. Für den bloßen Kontrollverlust hielt es 100 Euro für angemessen, weil die betroffenen Daten nicht zu den besonders sensiblen Kategorien nach Art. 9 Abs. 1 DSGVO zählten und die Betroffene die Kontrolle durch einen Rufnummernwechsel mit vergleichsweise geringem Aufwand hätte zurückgewinnen können. Besonders sensible Daten sind etwa Gesundheitsdaten, biometrische Daten oder Angaben zu politischer Meinung und Sexualleben; Telefonnummer und Wohnort fallen typischerweise nicht darunter. Die zusätzliche begründete Missbrauchsbefürchtung rechtfertigte eine Erhöhung auf insgesamt 200 Euro – aber nicht mehr. Die geforderten mindestens 1.000 Euro lehnte das Gericht ab: Weder die Schwere des Verstoßes noch die Vielzahl betroffener Nutzer noch mehrere Verstöße gegenüber derselben Person durften den Betrag über den konkret erlittenen Schaden hinaus steigern. An diesem Maßstab können Sie die Höhe eines eigenen Begehrens realistischer einordnen.
Auch ein Hinweis auf großes Unwohlsein oder starke Ängste jenseits der Missbrauchsbefürchtung half der Betroffenen nicht weiter. Das Gericht ließ offen, ob solche stärkeren Beeinträchtigungen überhaupt vorlagen, weil sie ohnehin an einem Mitverschulden gescheitert wären: Wer eine im Darknet veröffentlichte Telefonnummer nicht zeitnah ändert, muss sich nach § 254 BGB einen entsprechenden Abzug anrechnen lassen. Mitverschulden bedeutet: Haben Sie zumutbare Schutzschritte unterlassen, mindert das Ihren Ersatzanspruch anteilig. Prüfen Sie deshalb, ob und wann Sie nach Kenntnis eine Rufnummernänderung oder vergleichbare Maßnahmen ergriffen haben.
Achtung Falle:
Für einen höheren Betrag kam es hier darauf an, ob die Betroffene nach Kenntnis der Veröffentlichung selbst zumutbare Schutzmaßnahmen ergriff. Wer weiterhin mit derselben veröffentlichten Telefonnummer erreichbar bleibt, muss bei behaupteten stärkeren Folgeschäden mit einem Abzug wegen Mitverschuldens rechnen. Prüfen Sie daher, wann Sie vom Vorfall erfuhren und welche Schutzmaßnahmen Sie danach ergriffen haben.
Warum blieb die Wiederholungsgefahr trotz Facebook-Änderungen bestehen?
Aus dem Nutzungsvertrag zwischen Netzwerk und Nutzer folgt nach § 241 Abs. 2 BGB eine Pflicht zur Rücksichtnahme auf die Interessen des anderen Teils – hier konkret die Pflicht, personenbezogene Daten gesetzeskonform zu verarbeiten. Wird diese Pflicht verletzt, kann daraus ein vertraglicher Unterlassungsanspruch folgen. Ein Unterlassungsanspruch zielt nicht auf Geld, sondern darauf, dass das Unternehmen ein bestimmtes Verhalten künftig unterlässt. Nach einer bereits begangenen Pflichtverletzung spricht zudem eine tatsächliche Vermutung für eine Wiederholungsgefahr; sie entfällt nur, wenn jede Wahrscheinlichkeit einer erneuten Verletzung ausgeschlossen ist. Wiederholungsgefahr meint die hinreichende Wahrscheinlichkeit, dass derselbe Verstoß erneut geschieht. Für Sie ist das der Hebel, mit dem Sie über den reinen Schadensersatz hinaus Verhaltensänderungen verlangen können.
Das OLG Frankfurt hielt den ersten Unterlassungsantrag für begründet. Dem Netzwerkbetreiber wurde untersagt, für personenbezogene Daten Voreinstellungen zu verwenden, durch die ohne bewusste Änderung durch die Nutzerin Daten öffentlich zugänglich werden – insbesondere die Suchbarkeit über die Telefonnummer für alle Nutzer, wie sie vor September 2019 standardmäßig galt. Der Einwand, Einstellungen und Kontaktimporttool seien inzwischen geändert worden, überzeugte das Gericht nicht: Solange das Unternehmen jederzeit zu den ursprünglichen Einstellungen zurückkehren kann, bleibt die Wiederholungsgefahr bestehen.
Die Wiederholungsgefahr ist nicht dadurch widerlegt, dass die Beklagte die Voreinstellungen und das Kontaktimporttool geändert haben mag. Eine Änderung der tatsächlichen Verhältnisse berührt die Wiederholungsgefahr nur dann, wenn durch sie jede Wahrscheinlichkeit für eine Aufnahme des unzulässigen Verhaltens durch den Verletzer beseitigt ist (vgl. z.B. BGH, Urt. v 04.07.2019 – I ZR 161/18, GRUR 2020, 299 Rn. 19 – IVD-Gütesiegel; Urt. v 05.03.2020 – I ZR 32/19, GRUR 2020, 738 Rn. 67 – Internet-Radiorecorder). – so das OLG Frankfurt
Auch der Einwand, die Betroffene könne ihre Daten selbst löschen oder ihre Einstellungen selbst ändern, half nicht. Der Unterlassungsantrag richtete sich nicht gegen die fehlende Eigeninitiative der Nutzerin, sondern gegen die Voreinstellungen des Unternehmens und die dadurch ausgelöste, teils unbewusste Datenverarbeitung. Das Rechtsschutzbedürfnis blieb deshalb bestehen. Rechtsschutzbedürfnis heißt: Sie müssen ein anerkennenswertes Interesse an einer gerichtlichen Entscheidung haben; eigene Abhilfemöglichkeiten beseitigen das nicht ohne Weiteres. Dass der Antrag auch das Geschlecht als Beispiel nannte, obwohl nicht feststand, ob dieses Datum tatsächlich im Leak enthalten war, ließ das Gericht als zulässige Verallgemeinerung im Kernbereich der Verletzungsform zu. Sie müssen also nicht jedes einzelne Datenfeld im Leak lückenlos belegen, solange der Kern der beanstandeten Praxis erfasst ist.
Warum durfte Facebook die Telefonnummer nicht weiterverarbeiten?
Der zweite Unterlassungsantrag betraf die Verarbeitung der Telefonnummer selbst. Auch hier stützte sich der Anspruch auf § 241 Abs. 2 BGB in Verbindung mit Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO: Ohne wirksame Einwilligung darf die Telefonnummer nicht verarbeitet werden, und eine wirksame Einwilligung erfordert eine verständliche, leicht zugängliche Information in klarer Sprache.
Das Gericht bejahte auch diesen Anspruch. Es war nicht ersichtlich, dass der Netzwerkbetreiber hinreichend klar darüber informiert hatte, dass die Telefonnummer selbst bei der Einstellung „privat“ über das sogenannte Kontaktimporttool zur Profilsuche verwendet werden konnte – auch nicht im Zusammenhang mit der Facebook-Messenger-App. Der Antrag wurde dahin ausgelegt, dass jede Verarbeitung der Telefonnummer unterbleiben soll, die über die für die Zwei-Faktor-Authentifizierung notwendige Nutzung hinausgeht. In dieser Fassung war er zulässig und begründet.
Wann ersetzt Facebook künftige Schäden wegen Datenveröffentlichung?
Eine Feststellung der Ersatzpflicht für künftige Schäden setzt voraus, dass weitere Schäden nicht rein theoretisch möglich sind. Gemeint ist ein Feststellungsausspruch: Das Gericht stellt bindend klar, dass das Unternehmen spätere Schäden ersetzen muss, auch wenn deren Höhe heute noch unbekannt ist. Das OLG Frankfurt sah diese Voraussetzung als erfüllt an: Wegen des DSGVO-Verstoßes und der Verletzung des Rechts auf informationelle Selbstbestimmung besteht bei fortdauernder Veröffentlichung – insbesondere der Telefonnummer – weiterhin eine ernstzunehmende Möglichkeit künftiger Schäden. Für Sie sichert das ab, dass später eintretende Nachteile nicht schon an der Verjährung oder an einem fehlenden Titel scheitern müssen.
Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und die Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihrer Telefonnummer) die nicht rein theoretische Möglichkeit künftiger Schäden (siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.). – so das OLG Frankfurt
Es gab keinen Anhaltspunkt dafür, dass die Daten inzwischen nicht mehr öffentlich zugänglich sind, und auch eine anderweitige Speicherung durch Dritte ließ sich nicht ausschließen. Das Gericht stellte deshalb fest, dass der Netzwerkbetreiber der Betroffenen künftige materielle und derzeit noch nicht vorhersehbare immaterielle Schäden ersetzen muss, die durch den unbefugten Zugriff Dritter auf das Datenarchiv – nach Angaben des Unternehmens im Jahr 2019 – entstanden sind oder noch entstehen.
Warum erstattete das OLG keine vorgerichtlichen Anwaltskosten?
Nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG gehören Aufforderungsschreiben zur Vorbereitung einer Klage grundsätzlich zu den Tätigkeiten, die bereits durch die Gerichtsgebühren abgegolten sind. Das RVG ist das Rechtsanwaltsvergütungsgesetz; es regelt, welche Anwaltsgebühren wann entstehen und wann sie gesondert erstattungsfähig sind. Eine gesonderte Erstattung kommt nur infrage, wenn ein eigenständiger Auftrag zur außergerichtlichen Tätigkeit erteilt wurde oder ein bedingter Prozessauftrag vorlag. Bedingter Prozessauftrag heißt: Der Anwalt darf zunächst nur außergerichtlich tätig werden und klagt erst nach Ihrer weiteren Freigabe. Ohne einen solchen Nachweis riskieren Sie, auf vorgerichtlichen Anwaltskosten sitzen zu bleiben.
Wenn Sie die Kosten eines vorgerichtlichen Schreibens ersetzt verlangen wollen, halten Sie einen eigenständigen außergerichtlichen Auftrag oder einen bedingten Prozessauftrag schriftlich fest. Ohne einen solchen Nachweis kann der Kostenerstattungsanspruch scheitern. Sie können das Kostenrisiko dadurch vor der Beauftragung einordnen.
Die Betroffene hatte 887,03 Euro vorgerichtliche Rechtsanwaltskosten verlangt – diesen Teil der Klage wies das OLG Frankfurt ab. Einen gesonderten oder bedingten Auftrag hatte sie nicht vorgetragen. Für das Auskunftsverlangen war anwaltliche Hilfe zudem nicht erforderlich, und ein Verzugsschaden lag nicht vor. Verzugsschaden entsteht erst, wenn die Gegenseite nach fälliger Mahnung oder gleichgestellter Fristsetzung nicht leistet und Ihnen dadurch Kosten entstehen. Soweit sich das vorgerichtliche Schreiben auf Schadensersatz und eine Unterlassungserklärung bezog, war die anwaltliche Beauftragung nach Auffassung des Gerichts zum damaligen Zeitpunkt nicht zweckmäßig – in diesem datenschutzrechtlichen Massenverfahren waren zahlreiche Rechtsfragen zu Art. 82 DSGVO noch ungeklärt. Im Ergebnis trägt die Betroffene 37 Prozent der Verfahrenskosten, der Netzwerkbetreiber 63 Prozent – bei einem für das Berufungsverfahren festgesetzten Streitwert von zunächst 3.500 Euro und später 3.000 Euro. Der Streitwert ist der vom Gericht festgesetzte Wert des Verfahrens; nach ihm bemessen sich Gerichts- und Anwaltskosten. An der Kostenquote sehen Sie, dass Teilerfolge die Kostenlast nur anteilig verschieben.
Was bedeutet das Urteil zur Facebook-Telefonsuche?
Das Urteil stammt vom Oberlandesgericht Frankfurt am Main. Als Berufungsurteil bindet es andere Gerichte nicht. Es ist vor allem auf Fälle übertragbar, in denen ein Facebook-Profil vor September 2019 über die Telefonnummer auffindbar war und Betroffene darüber nicht klar informiert wurden.
Prüfen Sie, ob Ihr Profil im maßgeblichen Zeitraum über Ihre Telefonnummer auffindbar war und ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann. Sichern Sie dazu Unterlagen zur Kontozuordnung und halten Sie konkrete Folgen der Veröffentlichung fest. Damit können Sie Ihre eigene Betroffenheit und mögliche Ansprüche nachvollziehbar belegen.
Unsere Einschätzung
Beim Facebook-Scraping trennt das Oberlandesgericht Frankfurt am Main den Datenverstoß konsequent von den einzelnen behaupteten Folgen. Wir halten diesen Maßstab für überzeugend: Nicht die Zahl der Verstöße entscheidet, sondern welcher Nachteil gerade aus der Veröffentlichung eigener Daten entstanden ist. Entscheidend wird sein, ob der geleakte Datensatz dem Konto eindeutig zugeordnet werden kann und die geschilderte Belastung über allgemeine Vorsicht im Netz hinausgeht.
Offen blieb, ob weitergehende psychische Beeinträchtigungen ohne ein anzurechnendes Unterlassen zu einem höheren Ausgleich geführt hätten. Bei einer fortgenutzten Telefonnummer kann der Fall anders liegen, wenn ein Wechsel nicht zumutbar war oder andere Schutzmaßnahmen ausreichten; hierfür setzt die Entscheidung keine Maßstäbe. Der Zeitpunkt der Kenntnis und die danach realistisch verfügbaren Handlungsmöglichkeiten verdienen daher eine genaue Darstellung.
Vom Facebook-Scraping betroffen? Lassen Sie Ihre Ansprüche jetzt klären
Das Oberlandesgericht Frankfurt hat Betroffenen Schadensersatz und Unterlassungsansprüche zugesprochen, wenn das Profil vor September 2019 über die Telefonnummer auffindbar war und Sie nicht transparent informiert wurden. Unsere Rechtsanwälte prüfen anhand Ihrer Unterlagen, ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann, und welche Ansprüche auf Schadensersatz oder Unterlassung für Sie durchsetzbar sind. So sichern Sie Ihre Position und vermeiden ein Kostenrisiko durch ungeklärte Vorfragen.
Kann ich Schadensersatz verlangen, wenn mein Facebook-Profil 2019 über meine Telefonnummer auffindbar war?
JA, ein Schadensersatzanspruch kommt in Betracht. Allein die Auffindbarkeit über Ihre Telefonnummer genügt jedoch nicht; zusätzlich müssen Ihre Daten tatsächlich veröffentlicht worden sein und ein konkreter Schaden entstanden sein.
Nach Art. 82 Abs. 1 DSGVO brauchen Sie einen Datenschutzverstoß, einen materiellen oder immateriellen Schaden und den ursächlichen Zusammenhang. Ein Verstoß lag nahe, wenn Facebook die Telefonsuche vor September 2019 standardmäßig für alle Nutzer ermöglichte. Das gilt besonders, wenn diese Funktion nicht erforderlich war und keine transparente, wirksame Einwilligung vorlag. Der veröffentlichte Datensatz muss Ihrem Konto zugeordnet werden können, etwa durch Nutzer-ID, Telefonnummer oder weitere Profildaten. Kontrollverlust und eine konkret begründete Missbrauchsbefürchtung können auch ohne finanziellen Verlust einen immateriellen Schaden bilden. Sammeln Sie deshalb Nachweise zur Kontozuordnung, zur Auffindbarkeit und zu den konkreten Folgen.
Dass der Vorfall 2019 stattfand, schließt einen Anspruch wegen des zeitlichen Anwendungsbereichs der DSGVO nicht allein aus. Die Höhe richtet sich aber nach Ihrem individuellen Schaden; in einem vergleichbaren Fall sprach das Gericht insgesamt 200 Euro zu. Besonders sensible Daten, nachweisbare psychische Belastungen und unterlassene Schutzmaßnahmen können die Bewertung beeinflussen. Prüfen Sie daher auch, wann Sie von der Veröffentlichung erfuhren und ob Sie danach zumutbare Schutzmaßnahmen, insbesondere einen Rufnummernwechsel, ergriffen haben.
Wie belege ich, dass der veröffentlichte Datensatz meinem Facebook-Konto eindeutig zugeordnet werden kann?
Sie belegen die Kontozuordnung durch mehrere übereinstimmende Merkmale, insbesondere Ihre Nutzer-ID, Telefonnummer, Ihren Benutzernamen, Wohnort und weitere Profildaten. Ein verfremdetes Pseudonym schließt die Identifizierbarkeit nicht aus, wenn die Gesamtheit dieser Angaben eindeutig auf Ihr damaliges Facebook-Konto weist.
Nach Art. 4 Nr. 1 DSGVO bleiben Daten personenbezogen, wenn eine Person durch direkt oder indirekt zuordenbare Informationen erkennbar ist. Gleichen Sie deshalb den veröffentlichten Datensatz mit früheren Kontounterlagen, Facebook-Datenexporten, gespeicherten Profilansichten und Ihrer damaligen Telefonnummer ab. Besonders aussagekräftig ist die Übereinstimmung der Nutzer-ID, weil sie ein konkretes Konto bezeichnet und nicht nur einen häufigen Namen wiedergibt. Ergänzend können Namensbestandteile, Wohnort, Beziehungsstatus oder weitere zeitlich passende Angaben die Zuordnung bestätigen. Dokumentieren Sie, wann diese Merkmale zu Ihrem Konto gehörten, damit die Verbindung auch bei späteren Änderungen nachvollziehbar bleibt.
Sichern Sie den vollständigen Datensatz, die Fundstelle und unveränderte Screenshots, bevor Sie einzelne Angaben markieren oder erläutern. Eine Übereinstimmung allein beim Vornamen oder bei einer möglicherweise öffentlich bekannten Telefonnummer reicht regelmäßig deutlich weniger weit. Tragen Sie die Zuordnung früh, konkret und widerspruchsfrei vor, weil ein pauschales Bestreiten dadurch schwerer nachvollziehbar wird. Achten Sie darauf, bei der Beweissicherung nicht zusätzlich Daten unbeteiligter Personen öffentlich weiterzugeben.
Muss ich meine Telefonnummer ändern, damit psychische Folgeschäden nicht wegen Mitverschuldens gekürzt werden?
ES KOMMT DARAUF AN: Sie müssen Ihre Telefonnummer nicht zwingend ändern, damit Ihr Schadensersatzanspruch insgesamt bestehen bleibt. Ein unterlassener, zumutbarer Wechsel kann jedoch nach Kenntnis der Veröffentlichung gemäß § 254 BGB zu einer anteiligen Kürzung führen, wenn Sie später stärkere psychische Folgeschäden geltend machen.
Der bereits durch die Veröffentlichung eingetretene Kontrollverlust entfällt nicht allein deshalb, weil Sie Ihre bisherige Nummer behalten. Anders kann es bei zusätzlichen Belastungen sein, deren Ausmaß durch die fortdauernde Erreichbarkeit unter der veröffentlichten Nummer mitverursacht wurde. Dazu können anhaltende Missbrauchsbefürchtungen oder weitere konkrete psychische Beeinträchtigungen gehören, sofern diese nachvollziehbar dargelegt werden. Ob ein Wechsel zumutbar war, hängt auch von beruflichen, privaten und praktischen Gründen sowie von möglichen Ersatzmaßnahmen ab. Halten Sie deshalb fest, wann Sie vom Leak erfahren haben, wie lange Sie die Nummer danach weiter nutzten, ob Sie einen Wechsel oder andere Schutzmaßnahmen prüften und welche Belastungen anschließend fortbestanden.
Wie sichere ich Ansprüche für spätere Schäden, wenn meine Telefonnummer weiter öffentlich gespeichert bleibt?
Sichern Sie künftige Ansprüche durch einen gerichtlichen Feststellungsausspruch, wenn Ihre Telefonnummer weiterhin öffentlich zugänglich ist und spätere Schäden wegen des Scraping-Datensatzes ernsthaft möglich sind. Ein nur theoretisches Risiko genügt für einen Feststellungsantrag nach § 256 ZPO dagegen nicht.
Das Gericht kann feststellen, dass das Unternehmen auch künftig entstehende materielle Schäden ersetzen muss. Gleiches gilt für immaterielle Schäden, deren Eintritt oder genaue Höhe derzeit noch nicht vorhersehbar ist. Dafür müssen Sie den ursprünglichen DSGVO-Verstoß, die fortdauernde öffentliche Zugänglichkeit und den Zusammenhang mit dem Datenarchiv nachvollziehbar darlegen. Eine weiterhin auffindbare Telefonnummer und eine mögliche Speicherung durch Dritte können die erforderliche konkrete Gefahrenlage begründen. Den späteren Schaden müssen Sie deshalb noch nicht beziffern, sollten einen bereits entstandenen Schaden aber zusätzlich konkret geltend machen.
Beantragen Sie nicht pauschal Ersatz für jede denkbare zukünftige Unannehmlichkeit. Dokumentieren Sie stattdessen mit Datum und Fundstelle aktuelle Kopien Ihres Datensatzes sowie Hinweise darauf, dass Ihre Telefonnummer öffentlich oder über Dritte abrufbar bleibt.
Wie kann ich Facebook die Profilsuche über meine Telefonnummer künftig wirksam untersagen lassen?
Sie können einen Unterlassungsanspruch geltend machen, wenn Facebook Ihre Telefonnummer ohne wirksame Einwilligung zur Profilsuche oder für das Kontaktimporttool verarbeitet. Wirksam ist der Anspruch nur, wenn er die konkrete datenschutzwidrige Praxis und nicht lediglich Ihre persönliche Kontoeinstellung untersagt. Deshalb sollte eine außergerichtliche Aufforderung bei Ablehnung durch einen gerichtlichen Antrag abgesichert werden.
Grundlage kann die Rücksichtnahmepflicht aus § 241 Abs. 2 BGB in Verbindung mit den Datenschutzvorgaben sein. Nach Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO benötigt Facebook für jede nicht erforderliche Nutzung eine informierte, freiwillige und eindeutige Einwilligung. Die Nutzung der Telefonnummer für die notwendige Zwei-Faktor-Authentifizierung ist davon abzugrenzen. Eine bereits erfolgte unzulässige Verarbeitung begründet außerdem regelmäßig die Vermutung, dass sie erneut stattfinden könnte.
Ihre eigenen Einstellungen auf „nur ich“ können die aktuelle Auffindbarkeit begrenzen, beseitigen aber nicht zwingend den Anspruch gegen die allgemeine Voreinstellung. Das gilt insbesondere, wenn Facebook technisch jederzeit zur früheren Suchbarkeit oder zum Kontaktimport zurückkehren könnte. Sichern Sie Screenshots und bezeichnen Sie genau, welche Verarbeitung künftig unterbleiben soll, damit der Antrag hinreichend bestimmt ist.
Wann muss Facebook vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten?
JA, Facebook muss vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten, wenn ein eigenständiger außergerichtlicher Auftrag oder ein bedingter Prozessauftrag vorlag. Zusätzlich müssen die Tätigkeit zweckmäßig gewesen sein und weitere Erstattungsvoraussetzungen, etwa Verzug, bestehen.
Ein bloßes Aufforderungsschreiben gehört nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG grundsätzlich zur Vorbereitung einer Klage und wird durch die gerichtliche Vergütung erfasst. Eine gesonderte Erstattung setzt deshalb voraus, dass der Anwalt zunächst nur außergerichtlich beauftragt wurde oder erst nach Ihrer Freigabe klagen durfte. Eigenständiger Auftrag bedeutet, dass das Schreiben nicht bereits Teil eines umfassenden Klageauftrags war. Verzug liegt vor, wenn Facebook eine fällige Forderung trotz Mahnung oder Fristsetzung nicht erfüllt und dadurch Kosten verursacht. Fehlt Verzug, muss die vorgerichtliche Tätigkeit trotzdem zur zweckentsprechenden Rechtsverfolgung erforderlich gewesen sein. Halten Sie den konkreten Auftrag deshalb vor dem ersten Schreiben nachvollziehbar fest.
Im entschiedenen Fall scheiterte die Erstattung, weil ein gesonderter oder bedingter Auftrag nicht dargelegt wurde und die anwaltliche Tätigkeit teilweise nicht erforderlich oder nicht zweckmäßig erschien. Der spätere Erfolg der Klage ersetzt diesen Nachweis nicht. Lassen Sie sich daher schriftlich bestätigen, welche außergerichtlichen Schritte beauftragt sind und wann ein zusätzlicher Prozessauftrag entsteht.
Hinweis/Disclaimer: Teile der Inhalte dieses Beitrags, einschließlich der FAQ, wurden unter Einsatz von Systemen künstlicher Intelligenz erstellt oder überarbeitet und anschließend redaktionell geprüft. Die bereitgestellten Informationen dienen ausschließlich der allgemeinen unverbindlichen Information und stellen keine Rechtsberatung im Einzelfall dar und können eine solche auch nicht ersetzen. Trotz sorgfältiger Bearbeitung kann keine Gewähr für Richtigkeit, Vollständigkeit und Aktualität übernommen werden. Die Nutzung der Informationen erfolgt auf eigene Verantwortung; eine Haftung wird im gesetzlich zulässigen Umfang ausgeschlossen.
Wenn Sie einen ähnlichen Fall haben und konkrete Fragen oder Anliegen klären möchten, kontaktieren Sie uns bitte für eine individuelle Prüfung Ihrer Situation und der aktuellen Rechtslage.
Das vorliegende Urteil
OLG Frankfurt – Az.: 6 U 53/24 – Urteil vom 09.05.2025
* Der vollständige Urteilstext wurde ausgeblendet, um die Lesbarkeit dieses Artikels zu verbessern. Klicken Sie auf den folgenden Link, um den vollständigen Text einzublenden.→ Lesen Sie hier den vollständigen Urteilstext…
I. Das am 17.01.2024 verkündete Urteil des Landgerichts Wiesbaden (8 O 250/22) wird unter Zurückweisung der weitergehenden Berufung teilweise abgeändert und klarstellend insgesamt wie folgt neu gefasst:
1. Die Beklagte wird verurteilt, an die Klagepartei immateriellen Schadensersatz in Höhe von 200 Euro nebst Zinsen in Höhe von 5 Prozentpunkten über dem Basiszinssatz seit dem 12.04.2023 zu zahlen.
2. Es wird festgestellt, dass die Beklagte verpflichtet ist, der Klagepartei künftige materielle und künftige derzeit noch nicht vorhersehbare immaterielle Schäden zu ersetzen, die der Klagepartei durch den unbefugten Zugriff Dritter auf das Datenarchiv der Beklagten, der nach Aussage der Beklagten im Jahr 2019 erfolgte, entstanden sind und/oder noch entstehen werden.
3. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der Zuwiderhandlung vom Gericht festzusetzenden Ordnungsgeldes bis zu 250.000 Euro, ersatzweise an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft, oder einer an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft bis zu sechs Monaten, im Wiederholungsfall bis zu zwei Jahren, zu unterlassen,
a) für personenbezogene Daten der Klagepartei, wie insbesondere Vorname, Nachname, Geschlecht, Stadt und Beziehungsstatus, Voreinstellungen zu wählen, durch die ohne bewusste persönliche Änderung der Voreinstellungen seitens der Klagepartei (Zielgruppenauswahl) die genannten personenbezogenen Daten der Öffentlichkeit zugänglich gemacht werden und für die Suchbarkeit der Klagepartei im Netzwerk der Beklagten solche Voreinstellungen zu wählen, dass alle Nutzer des Netzwerks der Beklagten die Klagepartei anhand ihrer Telefonnummer suchen können, so wie im Zeitraum vor September 2019 die standardmäßige Voreinstellung (Suchbarkeitseinstellung) im Netzwerk der Beklagten für die Suchbarkeit eines Nutzerprofils über die Telefonnummer vorsah, dass „alle“ anderen Nutzer eine entsprechende Rufnummernsuche durchführen konnten und im Wege dieser Rufnummernsuche Zugang zu den aufgrund erstgenannter Voreinstellungen für das Profil öffentlich sichtbaren Profildaten erhielten;
b) die Telefonnummer der Klagepartei auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde, nämlich ohne eindeutige Informationen darüber, dass die Telefonnummer auch bei Einstellung auf „privat“ noch durch Verwendung des Kontaktimporttools verwendet werden kann, wenn nicht explizit hierfür die Berechtigung verweigert und, im Falle der Nutzung der Facebook-Messenger App, hier ebenfalls explizit die Berechtigung verweigert wird.
4. Im Übrigen wird die Klage abgewiesen.
II. Von den Kosten des Rechtsstreits tragen die Klagepartei 37 % und die Beklagte 63 %.
III. Das Urteil ist vorläufig vollstreckbar.
IV. Der Streitwert des Berufungsverfahrens wird für den Zeitraum bis zum 25.04.2025 auf 3.500 Euro und für den Zeitraum ab dem 26.04.2025 auf 3.000 Euro festgesetzt.
Gründe
I.
Die Klagepartei macht gegen die Beklagte Ansprüche wegen Datenschutzverstößen geltend.
Die Beklagte betreibt das soziale Netzwerk Facebook. Die Klagepartei unterhielt dort ein Nutzerkonto. Sie stellte bei Facebook persönliche Daten ein. Hierzu gehörten die zur Registrierung erforderlichen Angaben ihres Vor- und Nachnamens. Dabei gab die Klagpartei statt ihres Klarnamens als Benutzernamen „X“ an. Dabei handelt es sich um ihren Vornamen, mit Leerzeichen nach jeweils zwei Buchstaben, und die ersten beiden Buchstaben ihrer beiden Nachnamen, wobei das „A“ in ihrem zweiten Nachnamen nicht klein („a“), sondern groß („A“) geschrieben wird. Der Benutzername sowie die dem jeweiligen Nutzer durch die Beklagte zugewiesene Nutzer-ID waren auf den Profilseiten der Nutzerkontos entsprechend der Voreinstellung der Beklagten stets für jedermann (auch außerhalb von Facebook) öffentlich einsehbar, nicht aber eine vom Nutzer hinterlegte Telefonnummer.
Neben den immer einsehbaren Pflichtangaben konnten die Nutzer in ihrem Profil weitere Daten zu ihrer Person angeben und in dem von der Beklagten vorgegebenen Rahmen darüber entscheiden, welche anderen Gruppen von Nutzern („Freunde“, [auch] „Freunde von Freunden“, „öffentlich“) auf diese Daten zugreifen konnten. Die Beklagte stellte hierfür Privatsphäre-Einstellungen zur Verfügung, mit denen die Nutzer bestimmen konnten, inwieweit sie Informationen, die sie zur Verfügung stellten, öffentlich einsehbar machten (nachfolgend: Zielgruppenauswahl). Über Funktion und Bedeutung dieser Privatsphäre-Einstellungen informierte die Beklagte die Nutzer im sog. Hilfebereich des Nutzerkontos.
Bei den Suchbarkeitseinstellungen ihres Profils, mit denen unter anderem festgelegt werden konnte, wer den Nutzer anhand der hinterlegten Telefonnummer finden konnte, hatte die Klagepartei es bei der Standardvoreinstellung „alle“ belassen. Diesen Kreis hätte sie stattdessen auf „Freunde“, „Freunde von Freunden“ und (ab Mai 2019) „nur ich“ begrenzen können. War die Suchbarkeitseinstellung eines Nutzers – wie bei der Klagepartei – im Hinblick auf die Telefonnummer auf „alle“ gestellt, ermöglichte es die von der Beklagten implementierte sog. Kontakt-Import-Funktion (im Folgenden auch Kontaktimporttool) bis September 2019 jedem Facebook-Nutzer, das Profil mithilfe der hinterlegten Telefonnummer zu finden. Dies war selbst dann möglich, wenn die Telefonnummer im Nutzerprofil entsprechend der Voreinstellung der Beklagten nicht öffentlich einsehbar war.
In der Zeit von Januar 2018 bis September 2019 suchten unbekannte Dritte über das Kontaktimporttool mit automatisiert erstellten Ziffernfolgen nach Nutzerkonten, denen entsprechende Telefonnummern zugeordnet waren. Bei einer Übereinstimmung griffen sie öffentlich einsehbare Profidaten der Nutzer ab (sog. Scraping) und verknüpften diese mit der jeweiligen Telefonnummer. Die gesammelten Datensätze von ca. 533 Millionen Nutzern wurden im April 2021 frei im Internet (Darknet) zum Download bereitgestellt. Davon betroffen waren auch personenbezogene Daten der Klagepartei, insbesondere ihre Mobilfunknummer verknüpft mit ihrer Nutzer-ID, ihrem Benutzernamen, Beziehungsstatus und Selbständigenstatus („Self-Employed“).
Die Klagepartei hat erstinstanzlich mindestens 1.000 Euro immateriellen Schadenersatz, Schadenersatzfeststellung, Unterlassung (mit dem Antrag zu 3 a) in etwas anderer Fassung), Auskunft und Anwaltskostenersatz begehrt (vgl. LGU 6, GA 277 f.).
Von einer Bezugnahme auf die tatsächlichen Feststellungen im angefochtenen Urteil und von der Darstellung etwaiger Änderungen und Ergänzungen und einer weiteren Darstellung wird gemäß §§ 540 Abs. 1 Satz 1, Abs. 2, 313a Abs. 1 Satz 1 ZPO abgesehen.
Das Landgericht hat die Klage abgewiesen.
Die Klagepartei hat ihre Berufung gegen die Abweisung des Auskunftsantrags mit Schriftsatz vom 25.04.2025 vor der Berufungsverhandlung zurückgenommen (EA 401) und zuletzt beantragt:
1. Die Beklagte wird verurteilt, an die Klägerseite immateriellen Schadensersatz in angemessener Höhe wegen Verstößen gegen die Datenschutzgrundverordnung vor und im Nachgang zum streitgegenständlichen Scraping-Vorfall zu zahlen, dessen Höhe in das pflichtgemäße Ermessen des Gerichts gestellt wird, mindestens insgesamt jedoch 1.000 Euro nebst Zinsen seit Rechtshängigkeit in Höhe von 5 Prozentpunkten über dem Basiszinssatz.
2. Es wird festgestellt, dass die Beklagte verpflichtet ist, der Klägerseite künftige materielle und künftige derzeit noch nicht vorhersehbare immaterielle Schäden zu ersetzen, die der Klägerseite durch den unbefugten Zugriff Dritter auf das Datenarchiv der Beklagten, der nach Aussage der Beklagten im Jahr 2019 erfolgte, entstanden sind und/oder noch entstehen werden.
3. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der Zuwiderhandlung vom Gericht festzusetzenden Ordnungsgeldes bis zu 250.000 Euro, ersatzweise an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft, oder einer an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft bis zu sechs Monaten, im Wiederholungsfall bis zu zwei Jahren, zu unterlassen,
a) für personenbezogene Daten der Klagepartei, wie insbesondere Vorname, Nachname, Geschlecht, Stadt und Beziehungsstatus, Voreinstellungen zu wählen, durch die ohne bewusste persönliche Änderung der Voreinstellungen seitens der Klagepartei (Zielgruppenauswahl) die genannten personenbezogenen Daten der Öffentlichkeit zugänglich gemacht werden und für die Suchbarkeit der Klagepartei im Netzwerk der Beklagten solche Voreinstellungen zu wählen, dass alle Nutzer des Netzwerks der Beklagten die Klagepartei anhand ihrer Telefonnummer suchen können, so wie im Zeitraum vor September 2019 die standardmäßige Voreinstellung (Suchbarkeitseinstellung) im Netzwerk der Beklagten für die Suchbarkeit eines Nutzerprofils über die Telefonnummer vorsah, dass „alle“ anderen Nutzer eine entsprechende Rufnummernsuche durchführen konnten und im Wege dieser Rufnummernsuche Zugang zu den aufgrund erstgenannter Voreinstellungen für das Profil öffentlich sichtbaren Profildaten erhielten;
b) die Telefonnummer der Klägerseite auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde, namentlich ohne eindeutige Informationen darüber, dass die Telefonnummer auch bei Einstellung auf „privat“ noch durch Verwendung des Kontaktimporttools verwendet werden kann, wenn nicht explizit hierfür die Berechtigung verweigert und, im Falle der Nutzung der Facebook-Messenger App, hier ebenfalls explizit die Berechtigung verweigert wird.
4. Die Beklagte wird verurteilt, an die Klägerseite vorgerichtliche Rechtsanwaltskosten in Höhe von 887,03 Euro zu zahlen zuzüglich Zinsen seit Rechtshängigkeit in Höhe von 5 Prozentpunkten über dem Basiszinssatz.
Die Beklagte beantragt,
die Berufung zurückzuweisen.
II.
Die zulässige, insbesondere form- und fristgerecht eingelegte, Berufung der Klagepartei hat nur teilweise Erfolg.
A. Die Klage ist zulässig.
1. Der Zahlungsantrag ist hinreichend bestimmt (§ 253 Abs. 2 Nr. 2 ZPO). Die Klagepartei begehrt immateriellen Schadensersatz wegen des streitgegenständlichen Scraping-Vorfalls. Mit der Formulierung „[…] wegen Verstößen gegen die Datenschutzgrundverordnung vor und im Nachgang zum streitgegenständlichen Scraping-Vorfall“ soll, wie von ihren Prozessbevollmächtigten in Parallelsachen klargestellt worden ist (vgl. z.B. OLG Frankfurt a.M., Urteile v. 02.05.2025 – 6 U 117/23, 6 U 123/23), nur zum Ausdruck gebracht werden, dass die geltend gemachten Datenschutzverstöße (auch) zeitlich vor und nach dem Scraping-Vorfall begangen worden sind. Diese Verstöße bilden mit dem Scraping-Vorfall einen einheitlichen Streitgegenstand (vgl. BGH, Urt. v. 18.11.2024 – Az. VI ZR 10/24, GRUR 2024, 1910 Rn. 16, 18).
2. Der Unterlassungsantrag zu 3 a) ist zulässig.
a) Die Klageänderung in der Berufungsinstanz ist sachdienlich (§ 533 Nr. 1 ZPO) und auf Tatsachen gestützt, die das Berufungsgericht seiner Verhandlung und Entscheidung ohnehin nach § 529 ZPO zugrunde zu legen hat (§ 533 Nr. 2 ZPO).
b) Der auf ein einheitliches Verbot gerichtete Unterlassungsantrag zu 3 a) (vgl. die „und“-Verknüpfung) ist auch hinreichend bestimmt. Für die Beklagte wird deutlich, unter welchen Voraussetzungen die Klagepartei Unterlassung begehrt (vgl. BGH, GRUR 2024, 1910 Rn. 64). Der Antrag lässt erkennen, durch welche konkrete Maßnahme (datenschutzwidrige Voreinstellungen) die Beklagte gegen die Datenschutzgrundverordnung verstoßen hat (vgl. insofern BGH, GRUR 2024, 1910 Rn. 57). Außerdem enthält er eine Bezugnahme auf die konkrete Verletzungsform (vgl. BGH, GRUR 2024, 1910 Rn. 58, 63).
c) Für den Unterlassungsantrag zu 3 a) besteht auch ein Rechtsschutzbedürfnis. Dieses entfällt insbesondere nicht dadurch, dass die Klagepartei Teile der Daten aus ihrem Nutzerkonto löschen oder die Such- und Sichtbarkeitseinstellungen teilweise selbst ändern kann. Denn die (zu unterlassende) Verletzungshandlung liegt in den Voreinstellungen der Beklagten und der daraus resultierenden, für die Klagepartei teilweise unbewussten Verarbeitung ihrer Daten, insbesondere ihrer streitgegenständlichen Telefonnummer. Das Rechtsschutzziel der Klagepartei besteht insofern nicht darin, ihr eine (bewusste) Änderung der (Vor-)Einstellungen zu ermöglichen.
3. Der Unterlassungsantrag zu 3 b) ist ebenfalls zulässig. Er lässt sich unter Heranziehung des Klagevorbringens hinreichend bestimmt dahin auslegen, dass die Klagepartei ein Unterlassen jeglicher Verarbeitung ihrer Telefonnummer durch die Beklagte begehrt, die über die notwendige Verarbeitung für die Zwei-Faktor-Authentifizierung hinausgeht (vgl. BGH, GRUR 2024, 1910 Rn. 62).
B. Die Klage ist teilweise begründet.
1. Die Klagepartei kann von der Beklagten nach Art. 82 DSGVO die Zahlung von 200 Euro immateriellem Schadensersatz nebst Prozesszinsen verlangen.
Nach der Rechtsprechung des Gerichtshofs der Europäischen Union erfordert ein Schadensersatzanspruch im Sinne des Art. 82 Abs. 1 DSGVO einen Verstoß gegen die Datenschutzgrundverordnung, das Vorliegen eines materiellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem Schaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind (vgl. BGH, Urt. v 11.02.2025 – VI ZR 365/22, juris Rn. 12 mwN). Die Darlegungs- und Beweislast für diese Voraussetzungen trifft die Person, die auf der Grundlage von Art. 82 Abs. 1 DSGVO den Ersatz eines (immateriellen) Schadens verlangt. Nicht nachzuweisen hat sie ein Verschulden des Verantwortlichen. Art. 82 DSGVO sieht eine Haftung für vermutetes Verschulden vor; die Exkulpation obliegt nach Art. 82 Abs. 3 DSGVO dem Verantwortlichen (vgl. BGH, GRUR 2024, 1910 Rn. 21 mwN).
Die Beklagte hat bei der Verarbeitung der Daten im zeitlichen Anwendungsbereich der Datenschutzgrundverordnung (a) gegen die Bestimmungen der DSGVO verstoßen, (b) woraus der Klagepartei kausal ein (einheitlicher) immaterieller Schaden in Gestalt eines Kontrollverlustes (c) und durch psychische Beeinträchtigungen, die über die mit dem eingetretenen Kontrollverlust unmittelbar zusammenhängenden Unannehmlichkeiten hinausgehen (d), erwachsen ist, so dass der allein für den Kontrollverlust gerechtfertigte Schadensersatz von 100 Euro angemessen zu erhöhen ist (e).
a) Der streitgegenständliche Scraping-Vorfall fällt in den zeitlichen Anwendungsbereich der Datenschutzgrundverordnung.
Die Klagepartei hat erstinstanzlich behauptet, der Scraping-Vorfall habe sich im Jahr 2019 ereignet (vgl. z.B. S. 4, 21, 24 der Klageschrift). Dem ist die Beklagte bis zum Schluss der erstinstanzlichen Verhandlung nicht erkennbar entgegengetreten. Sie hat nur pauschal darauf verwiesen, „relevanter Zeitraum“ des Datenscrapings sei „Januar 2018 bis September 2019“ (vgl. S. 20 der Klageerwiderung, GA 82), ohne auch nur Zweifel an der zeitlichen Anwendbarkeit der Datenschutzgrundverordnung zu äußern. Der Vortrag der Klagepartei – der entgegen der Auffassung der Beklagten nicht ohne jeden Anhaltspunkt ins Blaue hinein erfolgt ist (vgl. z.B. Anlage B10, Anlagenband; siehe insofern z.B. BGH, Urt. v. 13.07.2021 – VI ZR 128/20, juris Rn. 22 mwN) – ist daher gemäß § 138 Abs. 3 ZPO als zugestanden anzusehen. Soweit die Beklagte erst gegen Ende der Berufungsinstanz mit Nichtwissen bestritten hat, dass das streitgegenständliche Scraping im Jahr 2019 stattgefunden habe, ist sie mit diesem neuen Verteidigungsvorbringen gemäß § 531 Abs. 2 Satz 1 ZPO präkludiert. Ein Bestreiten mit Nichtwissen (§ 138 Abs. 4 ZPO) sollte auch unzulässig sein. Der Scraping-Vorfall fällt allein in die Sphäre der Beklagten. Die Klagepartei steht außerhalb des Geschehensablaufs. Sie besitzt keine Kenntnisse von den maßgeblichen Tatsachen und keine Aufklärungsmöglichkeit. Dafür, dass ihre Daten bereits vor dem 25.05.2018 „gescrapt“ worden wären, besteht kein Anhaltspunkt.
b) Im Streitfall hat die Beklagte die Daten der Klagepartei jedenfalls deshalb nicht datenschutzkonform verarbeitet und damit gegen die Datenschutzgrundverordnung verstoßen, weil sie nach deren Inkrafttreten am 25.05.2018 (Art. 99 Abs. 2 DSGVO) im Zeitraum des streitgegenständlichen Scrapings gegen den Grundsatz der Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) verstoßen (siehe insofern BGH, GRUR 2024, 948 Rn. 87) und personenbezogene Daten der Klagepartei ohne wirksame Einwilligung bereitgestellt hat.
Nach Art. 5 Abs. 1 Buchst. c DSGVO müssen personenbezogene Daten dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein („Datenminimierung“). Diese Vorgabe wird (u.a.) durch die Vorgaben zur datenschutzfreundlichen Voreinstellung in Art. 25 DSGVO konkretisiert. Nach Art. 25 Abs. 2 DSGVO hat der Verantwortliche geeignete technische und organisatorische Maßnahmen zu treffen, die sicherstellen, dass durch Voreinstellungen grundsätzlich nur personenbezogene Daten, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden. Diese Verpflichtung gilt für die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. Die Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten durch Voreinstellungen nicht ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich gemacht werden.
Damit beinhaltet Art. 25 Abs. 2 Satz 3 DSGVO die ausdrückliche Verpflichtung zu Voreinstellungen, die verhindern, dass die Daten ohne Weiteres, also ohne bewusste persönliche Änderung der Voreinstellung, der Öffentlichkeit oder sonst einem unbestimmten Adressatenkreis zugänglich gemacht werden (vgl. BGH, GRUR 2024, 1910 Rn. 88). Die Regelung des Art. 25 Abs. 2 DSGVO hat dabei gerade die Voreinstellungen von sozialen Netzwerken im Blick. Sie soll verhindern, dass Nutzer durch Voreinstellungen, die eine über die erforderliche Verarbeitung hinausgehende extensive Datennutzung vorsehen, dazu verleitet werden, ihre Datenschutzrechte abzuwählen, ohne dies zu realisieren (vgl. BGH, GRUR 2024, 1910 Rn. 89 mwN).
Diesen Anforderungen wurde das Vorgehen der Beklagten im Zeitraum des Scraping-Vorfalls nicht gerecht (vgl. BGH, GRUR 2024, 1910 Rn. 90 mwN). Die standardmäßige Voreinstellung ihres Netzwerks für die Suchbarkeit eines Nutzerprofils über die Telefonnummer sah vor, dass „alle“ anderen Facebook-Nutzer eine entsprechende Rufnummernsuche durchführen konnten. Gleichzeitig wurde über die Suchbarkeit der Rufnummer die Zugänglichkeit zu weiteren Profildaten eröffnet. Für diese weiteren Profildaten (etwa Arbeitgeber oder Wohnort) nahm die Beklagte ebenfalls Voreinstellungen vor, die teilweise zur Sichtbarkeit der Profildaten führten. Diese Voreinstellungen machten sich die Scraper zunutze, indem sie über die Verknüpfung der Rufnummer (jedenfalls) „öffentliche“ personenbezogene Daten des Nutzerprofils abgriffen. Eine Einschränkung der Suchbarkeit konnte nur durch aktive Veränderung der Suchbarkeitseinstellungen durch den Nutzer selbst herbeigeführt werden. Datenschutzfreundlichere Einstellungsoptionen – insbesondere die erst 2019 eingeführte Suchbarkeitsoption „nur ich“ – wurden nur als Opt out-Lösungen angeboten, obwohl die Nutzbarkeit des sozialen Netzwerks als solche hiervon nicht abhing, da eine Suche auch über die Eingabe des Namens möglich gewesen wäre (vgl. BGH, GRUR 2024, 1910 Rn. 90).
Diese gegen Art. 5 Abs. 1 Buchst. c, Art. 25 Abs. 2 DSGVO verstoßenden Voreinstellungen waren weder erforderlich (Art. 6 Abs. 1 Unterabs. 1 Buchst. b bis f DSGVO) noch von einer wirksamen Einwilligung der Klagepartei gedeckt (Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO) (siehe insofern BGH, GRUR 2024, 1910 Rn. 91). Es ist weder dargetan noch ersichtlich, dass die Beklagte die Klagepartei im Zuge des Registrierungsverfahrens transparent, d.h. in verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache (Art. 7 Abs. 2, Erwgr. 42 DSGVO), um Einwilligung ersucht und die Klagepartei ihre Einwilligungserklärung auf dieser Grundlage in informierter Weise und unmissverständlich abgegeben hätte (Art. 4 Nr. 11 DSGVO), und dass die Einwilligungserklärung freiwillig erfolgt wäre (Art. 7 Abs. 4, Erwgr. 42, 43 DSGVO). Gegen eine freiwillige Einwilligung spricht auch, dass die Beklagte auf dem Markt für soziale Netzwerke eine beherrschende Stellung innehat (vgl. insgesamt BGH, GRUR 2024, 1910 Rn. 44 mwN). Der Umstand, dass sich eine wirksame Einwilligung der Klagepartei in die datenschutzwidrige Verarbeitung ihrer Daten nicht feststellen lässt, geht zu Lasten der hierfür darlegungs- und beweisbelasteten Beklagten.
c) Durch die Datenschutzverstöße der Beklagten hat die Klagepartei einen Kontrollverlust erlitten, der als immaterieller Schaden im Sinne von Art. 82 DSGVO zu werten ist.
Schon der – selbst kurzzeitige – Verlust der Kontrolle über personenbezogene Daten stellt einen immateriellen Schaden dar, ohne dass der Nachweis zusätzlicher spürbarer negativer Folgen erforderlich ist (vgl. z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 145, 156 i.V.m. 137 – Agentsia po vpisvaniyata; BGH, GRUR 2024, 1910 Rn. 30 f. mwN; Urt. v 11.02.2025 – VI ZR 365/22, juris Rn. 14 f.; siehe auch Urt. v. 28.01.2025 – VI ZR 183/22, NJW 2025, 1059 Rn. 12 f.). Allerdings muss die betroffene Person nachweisen, dass sie einen solchen in einem bloßen Kontrollverlust bestehenden Schaden erlitten hat (vgl. BGH, GRUR 2024, 1910 Rn. 31 mwN).
Dies steht vorliegend aufgrund des von der Klagepartei wiedergegebenen sog. Leak-Datensatzes mit ihrer streitgegenständlichen Facebook-Nutzer-ID „[…] 308“ (vgl. die Protokolle der Verhandlungen vor dem Landgericht [S. 2, GA 270 RS] und dem Berufungsgericht vom 05.05.2025 [EA 432]), ihrer Mobilfunknummer, ihrem Benutzernamen „X“, Wohnort, Beziehungsstatus und Selbständigenstatus fest (§ 286 Abs. 1 ZPO; vgl. S. 26 f. GA 197 f.). Soweit die Beklagte erstinstanzlich zunächst angegeben hat, sie könne die von der Klagepartei in der E-Mail in Anlage K1 (Anlagenband) angegebene E-Mail-Adresse keinem (/vom streitgegenständlichen Scraping-Vorfall) betroffenen Nutzerkonto der Klagepartei zuordnen (vgl. auch den Verweis auf ein Nutzerkonto mit anderem Benutzernamen in Anlage B15 (Anlagenband), woraufhin sie mit dem Schreiben in Anlage B16 zunächst nur generisch Auskunft erteilt hat (entgegen dem angefochtenen Urteil aber nicht mitgeteilt hat, ihr es auf Grundlage der Nutzer-ID der Klagepartei nicht gelungen, Informationen aus den durch Scraping abgerufenen Daten zuzuordnen, vgl. LGU 4), hat die Klagepartei mit Schriftsatz vom 05.09.2023 den sog. Leak-Datensatz zum streitgegenständlichen Facebook-Konto der Klagepartei wiedergegeben (vgl. S. 26 f., GA 197 f.) und in der erstinstanzlichen Verhandlung der Sache nach klargestellt, sie beziehe sich auf das Konto mit dieser Nutzer-ID „[…] 308“. Daher ist unerheblich, dass die Beklagte in der Berufungserwiderung geltend gemacht hat, der andere Benutzername (Anlage B15) sei ein fiktiver (vgl. BE 1, EA 180). Hinsichtlich der streitgegenständlichen Daten im Leak-Datensatz (GA 197 f.) besteht kein Hinweis darauf, dass diese nicht aus dem Scraping-Vorfall bei der Beklagten stammten oder der Datensatz nicht authentisch wäre (vgl. auch die zweite außergerichtliche Auskunft der Beklagten nach Wiedergabe des Leak-Datensatzes mit Schreiben vom 11.12.2023, Anlage B20, wenn darin auch – wohl fälschlich – mitgeteilt wurde, nach dem Verständnis der Beklagten seien die Nutzer-DI, der „Nachname“ und die Telefonnummer der Klagepartei unter den betroffenen Daten, vgl. S. 4, GA 245; siehe auch S. 3 des Schriftsatzes vom 13.12.2023, GA 240). Mithilfe des Kontaktimporttools wurde bei dem Scraping-Vorfall die Mobilfunknummer der Klagepartei ermittelt und mit ihren oben wiedergegebenen personenbezogenen Daten, darunter ihrem Benutzernamen, verknüpft. Zwar ist im Leak-Datensatz nicht der vollständige Vor- und Nachname der Klagepartei, sondern die oben wiedergegebene Verfremdung enthalten. Diese ist aber jedenfalls in Kombination mit den übrigen Angaben zur Klagepartei im Leak-Datensatz, insbesondere ihrer Mobilfunknummer, ein zur Identifikation geeignetes personenbezogenes Datum (vgl. insofern z.B. EuGH, Urt. v. 07.03.2024 – C-479/22, juris Rn. 43 ff.). Die zusammengeführten Daten wurden im sog. Darknet veröffentlicht, ohne dass sich feststellen ließe, dass die Klagepartei wirksam in eine damit verbundene Verarbeitung (Bereitstellung) ihrer personenbezogenen Daten durch die Beklagte eingewilligt hätte.
Es ist auch weder festgestellt noch ersichtlich, dass die zusammengeführten und im Darknet veröffentlichten Daten der Klagepartei bereits vor dem Scraping-Vorfall in entsprechender Weise im Internet abrufbar gewesen wären, so dass zuvor schon ein vergleichbares Risiko eines Datenmissbrauchs durch Dritte bestanden hätte.
Ob die Klagepartei ihre Telefonnummer vorher schon bestimmten Empfängern mitgeteilt hatte, kann dahingestellt bleiben. Der durch das Scraping und die dauerhafte Preisgabe der mit ihrem Namen verknüpften Telefonnummer im Internet (Darknet) einhergehende Kontrollverlust unterscheidet sich wesentlich von den Risiken, die mit einer bewussten und zielgerichteten Weitergabe der Telefonnummer an bestimmte Empfänger verbunden sind. Das Risiko, auch Dritte könnten Daten der Klagepartei nicht datenschutzkonform verarbeiten, steht – solange es sich nicht vor dem Eintritt des Scraping-Vorfalls verwirklicht hatte – der Annahme eines Kontrollverlusts nicht entgegen (vgl. BGH, GRUR 2024, 1910 Rn. 42).
d) Durch die Datenschutzverstöße der Beklagten hat sich die Klagepartei über den eingetretenen Kontrollverlust für jedermann unmittelbar zusammenhängenden Unannehmlichkeiten hinaus – als Teil des nach Art. 82 DSGVO zu kompensierenden Schadens – nach Einschätzung des Senats begründeten Befürchtungen ausgesetzt gesehen, Dritte könnten ihre im Darknet veröffentlichten Daten, insbesondere ihre Telefonnummer, missbräuchlich verwenden (siehe insofern z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 146 – Agentsia po vpisvaniyata).
aa) Die Klagepartei hat – von der Beklagten insgesamt bestritten – behauptet hat, sie sei wegen des Scraping-Vorfalls in einem Zustand großen Unwohlseins und großer Sorge über möglichen Missbrauch der ihn betreffenden Daten verblieben. Dies manifestiere sich unter anderem in einem verstärkten Misstrauen bezüglich E-Mails und Anrufen von unbekannten Nummern und Adressen. Seit dem Vorfall erhalte sie unregelmäßig unbekannte Kontaktversuche via SMS und E-Mail. Diese enthielten Nachrichten mit offensichtlichen Betrugsversuchen und Phishing-Attacken. Das habe dazu geführt, dass sie nur noch mit äußerster Vorsicht auf jegliche E-Mails und Nachrichten reagieren könne und jedes Mal einen Betrug fürchte und Unsicherheit verspüre.
bb) Der Senat hält es – ohne dass es einer Beweisaufnahme bedarf – mit dem für die Schadenszumessung genügenden „Beweismaß“ des § 287 ZPO für überwiegend wahrscheinlich, dass die Klagepartei jedenfalls die begründete Befürchtung, Dritte könnten ihre im Darknet veröffentlichten Daten, insbesondere ihre Telefonnummer, missbräuchlich verwenden (vgl. insofern BGH, GRUR 2024, 1910 Rn. 32 mwN), und damit korrespondierende psychische Beeinträchtigungen erlitten hat.
(1) Diese Feststellung erfordert keine Beweiserhebung am Maßstab des § 286 ZPO. Die Bemessung des Schadensersatzes aus Art. 82 Abs. 1 DSGVO richtet sich nach nationalem Recht. Zwar ist in Deutschland für Umstände, die zur haftungsbegründenden Kausalität gehören, § 286 ZPO maßgeblich. Soweit es um die haftungsausfüllende Kausalität geht, ist aber die Verfahrensvorschrift des § 287 ZPO anwendbar (vgl. BGH, GRUR 2024, 1910 Rn. 93 mwN). Diese gilt dann nicht nur für die Höhe des Schadens, sondern auch für die Frage, ob überhaupt ein (weiterer) Schaden entstanden ist (vgl. z.B. BGH, Urt. v 12.07.2016 – KZR 25/14, NJW 2016, 3527 Rn. 42 mwN – Lottoblock II; GRUR 2024, 1910 Rn. 84).
Bei deliktischen oder vertraglichen Schadensersatzansprüchen, die die Verletzung eines Rechtsguts voraussetzen, gehört die primäre Rechtsgutverletzung zur haftungsbegründenden Kausalität und die Ursächlichkeit der Verletzungshandlung für alle weiteren (Folge-)Schäden einschließlich der fehlerbedingten Verschlimmerung von Vorschäden zur haftungsausfüllenden Kausalität (BGH, Urt. v. 12.02.2008 – VI ZR 221/06, NJW 2008, 1381 Rn. 9). Entsteht ein Schadensersatzanspruch dagegen unabhängig von der Verletzung eines Rechtsguts, ist bereits der erste Schaden der haftungsausfüllenden Kausalität zuzuordnen (BGH, NJW 2016, 3527 Rn. 42 mwN – Lottoblock II).
Vorliegend kann dahinstehen, ob Schadensersatzansprüche nach Art. 82 DSGVO eine entsprechende Rechtsgutsverletzung voraussetzen. Eine solche ist hier jedenfalls eingetreten. Die Beklagte hat das Recht der Klagepartei auf Schutz ihrer personenbezogenen Daten (Art. 8 GrCH, vgl. Art. 1 Abs. 2 DSGVO) bzw. auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG), und damit ihr allgemeinen Persönlichkeitsrecht als ein sonstiges absolut geschütztes Rechtsgut im Sinne von § 823 Abs. 1 BGB, verletzt (vgl. BGH, GRUR 2024, 1910 Rn. 48). Mit dem festgestellten Kontrollverlust über die abgeflossenen und im Darknet veröffentlichten personenbezogenen Daten ist auch bereits ein immaterieller Schaden eingetreten (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 31). Daher stellen sich die weiteren, die immaterielle Schadensersatzverpflichtung erhöhenden psychischen Beeinträchtigungen als weitere Schadenspositionen dar, für deren Zubilligung das Beweismaß des § 287 ZPO und damit zur Überzeugungsbildung eine überwiegende Wahrscheinlichkeit genügt (vgl. insofern BGH, NJW 2008, 1381 Rn. 9 mwN).
(2) Gemessen daran erscheint die begründete Befürchtung eines Datenmissbrauchs zumindest überwiegend wahrscheinlich. Die Telefonnummer der Klagepartei wurde verknüpft (u.a.) mit ihrem Benutzernamen, Wohnort, Beziehungsstatus und Selbständigenstatus in einer Sammlung mit entsprechenden Daten anderer Facebook-Nutzer im Darknet veröffentlicht. Insofern liegt das Risiko einer missbräuchlichen, insbesondere betrügerischen, Nutzung dieser Daten besonders nahe, zumal für die Klagepartei keine Möglichkeit besteht, ihre Daten aus dem Darknet und etwaigen weiteren „dunklen Kanälen“ zu entfernen und zu verhindern, dass diese „in die falschen Hände“ geraten.
Zwar mag die Klagepartei anhand des Benutzernamens als solchem für Dritte nicht unmittelbar identifizierbar sein. Nicht zuletzt weil ihr Vorname – wenn auch aufgeteilt in jeweils zwei, durch Leerzeichen getrennte Buchstaben – neben den Anfangsbuchstaben ihrer beiden Nachnahmen (wenn auch das „a“ nicht groß geschrieben ist) vollständig enthalten ist, lässt sich nicht sagen, insoweit erscheine wegen der Verwendung eines Pseudonyms bei vernünftiger Betrachtung kein Datenmissbrauch zu Lasten der Klagepartei möglich.
(3) Bei dieser Sachlage bedarf es weder einer Vernehmung der Klagepartei zu deren Befürchtungen noch ihrer Anhörung.
(a) Eine Parteivernehmung nach § 448 ZPO setzt u.a. einen Anfangsbeweis voraus. Danach darf die beweispflichtige Partei nur dann nach § 448 ZPO förmlich vernommen werden, wenn für die Richtigkeit ihrer Darstellung eine gewisse Wahrscheinlichkeit spricht, sei es auch ohne Beweisaufnahme nur aufgrund der Lebenserfahrung (BGH, Urt. v. 24.04.1991 – IV ZR 172/90, juris Rn. 20). Die gewisse, hier überwiegende, Wahrscheinlichkeit genügt im Rahmen des § 287 ZPO aber bereits zur Überzeugungsbildung von dem (weiteren) Schadenseintritt. Sie erübrigt damit die Parteivernehmung.
(b) Eine persönliche Anhörung der Klagepartei, die der Bundesgerichtshof in seiner Entscheidung über den auch hier streitgegenständlichen Scraping-Vorfall bei der Beklagten „gegebenenfalls“ für notwendig erachtet hat, ist ebenfalls nicht erforderlich.
Die Parteianhörung ist im Gegensatz zur Parteivernehmung kein Beweismittel (BGH, Urt. v. 16.10.1987 – V ZR 170/86, NJW-RR 1988, 394, 395 mwN [juris Rn. 11]). Dem Tatrichter ist es selbst im Anwendungsbereich des § 286 ZPO grundsätzlich erlaubt, allein aufgrund des Vortrags der Parteien und ohne Beweiserhebung festzustellen, was für wahr und was für nicht wahr zu erachten ist. Er kann dabei im Rahmen der freien Würdigung des Verhandlungsergebnisses den Behauptungen und Angaben einer Partei unter Umständen auch dann glauben, wenn diese ihre Richtigkeit sonst nicht – auch nicht mittels Parteivernehmung, weil es an der erforderlichen Anfangswahrscheinlichkeit fehlt – beweisen kann, und ihr im Einzelfall sogar den Vorzug vor den Bekundungen eines Zeugen oder des als Partei vernommenen Prozessgegners geben (BGH, Urt. v. 27.09.2017 – XII ZR 48/17, juris Rn. 12). Diese Grundsätze gelten insbesondere für den Nachweis innerer Tatsachen wie beispielsweise von Entscheidungskonflikten (vgl. BGH, Urt. v. 21.06.2022 – VI ZR 310/21, juris Rn. 10).
Insofern wird das Gericht – auch im Rahmen des nach § 287 Abs. 1 Satz 2 ZPO eingeräumten weiten Ermessens über das Ob und den Umfang einer Beweisaufnahme – die Klagepartei nicht anhören müssen, wenn es den Anspruch für überwiegend wahrscheinlich hält. Denn § 287 ZPO soll dem von einer rechtswidrigen Handlung Betroffenen die Darlegung und den Nachweis seines Schadens erleichtern (BGH, Beschl. v. 15.12.2020 – XI ZB 24/16, juris Rn. 75).
cc) Der Umstand, dass die Klagepartei nur noch mit äußerster Vorsicht auf Textnachrichten (SMS) und E-Mails reagieren mag, verstärkt die durch den Datenschutzverstoß der Beklagten eingetretene immaterielle Beeinträchtigung nicht merklich. Dabei handelt es sich um eine Unannehmlichkeit, wie sie nicht nur jeden Betroffenen des Scraping-Vorfalls trifft, weil eine entsprechende Vorsicht wegen des niemals auszuschließenden Risikos eines Datenmissbrauchs im Internet immer angezeigt ist.
dd) Soweit die Klagepartei behauptet hat, sie habe Zeit und Mühe aufgewendet, indem sie sich mit dem „Datenleak“ auseinandersetzen, den Sachverhalt ermitteln, sich um eine Auskunft der Beklagten kümmern und selbst weitere Maßnahmen habe ergreifen müssen, ist nicht ersichtlich, welchen erheblichen Eigenaufwand sie insoweit neben den von ihr bereits vorgerichtlich mandatierten Prozessbevollmächtigten gehabt hätte. Jedenfalls fällt dieser Aufwand – soweit er überhaupt eine immaterielle Beeinträchtigung darstellt – neben dem Kontrollverlust und der begründeten Befürchtung eines Datenmissbrauchs nicht erheblich ins Gewicht.
ee) Auf die Frage, ob die Klagepartei über die begründeten Befürchtungen eines Datenmissbrauchs hinaus psychische Beeinträchtigungen wie etwa großes Unwohlsein, große Sorge oder Ängste erlitten hat, kommt es nicht an.
Hätte die Klagepartei tatsächlich derart erhebliche psychische Beeinträchtigungen davongetragen, müsste sie sich nach § 254 BGB ein überwiegendes Mitverschulden anrechnen lassen (vgl. insofern z.B. OLG Frankfurt am Main, Beschl. v 02.07.2024 – 6 U 41/24, WRP 2025, 90 Rn. 20 [juris Rn. 31]). In dem Fall hätte sie die schwere Beeinträchtigung maßgeblich mitverursacht, indem sie ihre im Darknet veröffentlichte Telefonnummer nicht zeitnah geändert hat, um sich von den großen Sorgen oder vielleicht sogar echten Ängsten zu befreien (§ 254 Abs. 2 Satz 1 BGB).
ff) Soweit die Klagepartei ihren Anspruch zusätzlich auf einen Verstoß gegen Benachrichtigungs- und Meldepflichten stützt, fehlt es jedenfalls an der Ursächlichkeit für den geltend gemachten Schaden (vgl. BGH, GRUR 2024, 1910 Rn. 26).
e) Der Senat schätzt den immateriellen Schaden der Klagepartei der Höhe nach auf insgesamt 200 Euro (§ 287 ZPO).
Der Senat hält als notwendigen Ausgleich für den eingetretenen Kontrollverlust als solchen einen Schadensersatzbetrag in Höhe von 100 Euro für angemessen (siehe auch BGH, GRUR 2024, 1910 Rn. 100, der keine Bedenken gegen eine Entschädigung in dieser Größenordnung hat). Die vom Scraping betroffenen personenbezogenen Daten der Klagepartei gehören nicht zu den besonders sensiblen Daten im Sinne von Art. 9 Abs. 1 DSGVO (vgl. auch BGH, GRUR 2024, 1910 Rn. 42, 99). Zwar waren bzw. sind die kombinierten Daten der Klagpartei einschließlich ihrer Telefonnummer einem unbegrenzten Empfängerkreis über einen längeren Zeitraum im Internet zugänglich gewesen. Allerdings hätte die Klagepartei die Kontrolle über ihre Daten mit verhältnismäßig geringem Aufwand wiedererlangen können, indem sie ihre Rufnummer wechselt (vgl. BGH, GRUR 2024, 1910 Rn. 99). Es ist nicht ersichtlich, dass Dritte allein mit ihrem Benutzernamen und ihren weiteren, im Leak-Datensatz enthaltenen Daten, ohne ihre Mobilfunknummer Missbrauch betreiben könnten.
Davon ausgehend rechtfertigt insbesondere die vom Senat im Rahmen seines Schätzungsermessens (§ 287 ZPO) angenommene begründete Befürchtung der Klagepartei, ihre im Darknet und etwaigen weiteren „dunklen Kanälen“ veröffentlichen Daten könnten missbräuchlich verwendet werden, die Annahme eines (geschätzten) Gesamtschadens von 200 Euro. Dabei ist bereits mitberücksichtigt, dass die Klagepartei mit der Mandatierung ihrer Prozessbevollmächtigten jedenfalls gewissen (lästigen) Zusatzaufwand gehabt hat, ohne dass es darauf ankäme, ob eine solcher Zeitaufwand für sich betrachtet einen Anspruch auf immateriellen Schaden begründen kann.
Ein höherer Schadensersatz kommt vorliegend nicht in Betracht. Die auf Art. 82 DSGVO gestützte Entschädigung in Geld soll den konkret erlittenen Schaden in vollem Umfang ausgleichen. Sie hat keine Abschreckungs- oder Straffunktion (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 96 mwN). Daher dürfen etwa die Schwere des Verstoßes des Verantwortlichen gegen die Datenschutzgrundverordnung und der Umstand, dass dieser gegebenenfalls mehrere Verstöße gegenüber derselben Person begangen hat, nicht berücksichtigt werden (vgl. BGH; GRUR 2024, 1910 Rn. 96 mwN). Für einen höher zu bewertenden immateriellen Schaden besteht im Streitfall keine Grundlage. Zwar darf die Entschädigung nicht hinter dem vollständigen Ausgleich des Schadens zurückbleiben, sie darf aber auch nicht in einer Höhe bemessen werden, die über den vollständigen Ersatz des Schadens hinausginge. Ist der Schaden – wie hier – gering, ist daher auch ein Schadensersatz in nur geringer Höhe zuzusprechen (vgl. BGH, GRUR 2024, 1910 Rn. 97 mwN).
Eine andere Bewertung ist nicht deshalb geboten, weil der Gerichtshof der Europäischen Union Art. 82 Abs. 1 DSGVO dahin auslegt, dass ein durch die Verletzung personenbezogener Daten verursachter Schaden „seiner Natur nach“ nicht weniger schwerwiegend ist als eine Körperverletzung (vgl. auch BGH, GRUR 2024, 1910 Rn. 97 mwN). Der Gerichtshof geht insoweit lediglich davon aus, die grundsätzliche Annahme, eine Körperverletzung wiege „von Natur aus“ schwerer als ein immaterieller Schaden, könnte den Grundsatz eines vollständigen und wirksamen Schadensersatzes für erlittene Schäden in Frage stellen; in Bezug auf die Höhe des Schadens könne daher nicht generell davon ausgegangen werden, der Schaden sei seiner Natur nach weniger schwerwiegend als eine Körperverletzung (vgl. z.B. EuGH, Urt. v 20.06.2024 – C-182/22 und C-189/22, NJW 2024, 2599 Rn. 38 f. – Scalable Capital; Urt. v 04.10.2024 – C-507/23, GRUR-RS 2024, 26255 Rn. 151). Dies schließt nicht aus, dass der immaterielle Schaden im Einzelfall weniger schwer wiegt als eine (leichte) Körperverletzung.
f) Der Anspruch auf Prozesszinsen seit dem 12.04.2023 folgt aus § 291 bzw. § 286 Abs. 1 Satz 2 i.V.m. §§ 288 Abs. 2, 247, 187 Abs. 1 (analog) BGB. Zwar befindet sich kein Zustellungsnachweis in der Akte, die Prozessbevollmächtigten der Beklagten haben aber mit Schriftsatz vom 11.04.2023 deren Vertretung angezeigt (GA 56 f.).
2. Die Klagepartei hat auch Anspruch auf die Feststellung der Verpflichtung der Beklagten, ihr alle künftigen materiellen und derzeit noch nicht vorhersehbaren immateriellen Schäden zu erstatten.
Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und die Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihrer Telefonnummer) die nicht rein theoretische Möglichkeit künftiger Schäden (siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.). Dafür, dass die Daten nicht mehr öffentlich zugänglich wären, besteht kein Anhaltspunkt. In dem Fall wäre auch nicht auszuschließen, dass Dritte die Daten bereits anderswo zu missbräuchlichen Zwecken gespeichert haben, wie dies die Klagepartei zuletzt dargetan hat (vgl. S. des Schriftsatzes vom 25.04.2025, EA 410).
3. Die Klagepartei kann gemäß dem Antrag zu 3 a) Unterlassung verlangen.
a) Es besteht jedenfalls ein vertraglicher Unterlassungsanspruch wegen der Verletzung einer aus § 241 Abs. 2 BGB folgenden Rücksichtnahmepflicht (vgl. BGH, Urt. v. 02.05.2024 – I ZR 12/23, GRUR 2024, 948 Rn. 13 ff. mwN – Tierkrankenwagen).
aa) Nach § 241 Abs. 2 BGB kann ein Schuldverhältnis einen Teil zur Rücksichtnahme auf die Rechte, Rechtsgüter und Interessen des anderen Teils verpflichten. Der zwischen der Klagepartei und der Beklagten durch die Registrierung der Klagepartei in dem sozialen Netzwerk der Beklagten zustande gekommene Nutzungsvertrag stellt ein solches Schuldverhältnis dar. Wesentlicher Gegenstand dieses Nutzungsvertrages war die Einstellung von persönlichen Daten der Klagepartei im sozialen Netzwerk der Beklagten. Die für die Registrierung erforderliche die Angabe des Vor- und Nachnamens und des Geschlechts der Nutzer sowie die Nutzer-ID waren dabei stets öffentlich einsehbar.
Der Schutz personenbezogener Daten bei der Datenverarbeitung ist ein Interesse des Einzelnen, bei dessen Verletzung ein in „seiner Natur“ nicht weniger schwerwiegender Schaden als bei einer Körperverletzung entstehen kann (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 97 mwN). Erhebt, verarbeitet und speichert ein Vertragspartner personenbezogene Daten des anderen Vertragspartners zum Zwecke der Vertragserfüllung (hier Betrieb und Nutzung eines sozialen Netzwerkes), trifft ihn zum Schutz dieses Rechtsguts aus § 241 Abs. 2 BGB die Verpflichtung, bei der vertraglich vereinbarten Datenverarbeitung die zwingenden Vorgaben der DSGVO einzuhalten.
Wie die Bieter und Bewerber in Vergabeverfahren ein von § 241 Abs. 2 BGB geschütztes Interesse an einer vergaberechtskonformen Ausschreibung haben (vgl. BGH, Urt. v. 09.06.2011 – Az. X ZR 143/10, WM 2012, 228 Rn. 11 f. – Rettungsdienstleistungen II; Urt. v. 05.06.2012 – Az. X ZR 161/11, WM 2013, 1140 Rn. 8 – Fachpersonalklausel), haben die Inhaber personenbezogener Daten ein von § 241 Abs. 2 BGB geschütztes Interesse an einer gesetzeskonformen Verarbeitung ihrer Daten im Rahmen des Vertragsverhältnisses. Aus diesem von § 241 Abs. 2 BGB geschützten Interesse folgt im Fall der Verletzung der hierauf ausgerichteten – nicht ausdrücklich vereinbarten und gesetzlich nicht ausdrücklich normierten – Rücksichtnahmepflichten ein Unterlassungsanspruch (vgl. BGH, GRUR 2024, 948 Rn.15 mwN – Tierkrankenwagen). Dies gilt jedenfalls, solange das Nutzerverhältnis besteht (siehe dagegen z.B. BGH, Urt v. 11.09.2008 – I ZR 74/06, juris Rn. 16 f. – bundesligakarten.de; Urt. v 05.06.2012 – X ZR 161/11, juris Rn. 14 ff. – Fachpersonalklausel, zum fehlenden Anspruch auf Unterlassung der Verletzung künftiger, noch nicht geschlossener Verträge). Ein Unterlassungsanspruch aus §§ 280, 249 BGB nur für die Dauer der Verletzungshandlung würde dem Recht der Nutzer auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) bzw. auf informationelle Selbstbestimmung (Art. 2 Abs. 1 i.V.m Art. 1 Abs. 1 GG) nicht hinreichend gerecht (siehe auch BGH, Urt. v. 08.11.2022 – II ZR 91/21, GmbHR 2023, 334 Rn. 64).
bb) Im Streitfall hat die Beklagte die Daten der Klagepartei, wie oben bereits dargetan wurde, nicht datenschutzkonform verarbeitet. Sie hat jedenfalls bis September 2019 gegen den Grundsatz der Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) verstoßen und personenbezogene Daten der Klagepartei ohne wirksame Einwilligung verarbeitet (bereitgestellt).
b) Für die auch für einen vertraglichen Unterlassungsanspruch erforderliche Begehungsgefahr (vgl. z.B. BGH, Urt. v 29.07.2021 – III ZR 179/20, NJW 2021, 3179 Rn. 103 – Hassredevorwurf; GRUR 2024, 948 Rn. 14 – Tierkrankenwagen) spricht vorliegend aufgrund der begangenen Pflichtverletzung eine tatsächliche Vermutung (vgl. z.B BGH, NJW 2021, 3179 Rn. 103 mwN – Hassredevorwurf). Die Wiederholungsgefahr ist nicht dadurch widerlegt, dass die Beklagte die Voreinstellungen und das Kontaktimporttool geändert haben mag. Eine Änderung der tatsächlichen Verhältnisse berührt die Wiederholungsgefahr nur dann, wenn durch sie jede Wahrscheinlichkeit für eine Aufnahme des unzulässigen Verhaltens durch den Verletzer beseitigt ist (vgl. z.B. BGH, Urt. v 04.07.2019 – I ZR 161/18, GRUR 2020, 299 Rn. 19 mwN – IVD-Gütesiegel; Urt. v 05.03.2020 – I ZR 32/19, GRUR 2020, 738 Rn. 67 – Internet-Radiorecorder). Dies ist hier nicht der Fall. Die Beklagte könnte jederzeit zu den ursprünglichen Einstellungen zurückkehren.
Soweit sich der Antrag zu 3 a) mit dem Geschlecht auf einen Datenpunkt bezieht, der nicht erkennbar Teil des Nutzerprofils der Klagpartei und damit vom Scraping-Vorfall betroffen war, enthält der „insbesondere“-Halbsatz eine rein beispielhafte Aufzählung von personenbezogenen Nutzerdaten, die nach der Voreinstellung der Beklagten bei Einstellen in das Profil im Verletzungszeitraum öffentlich sichtbar waren. Es handelt sich um eine in den Kernbereich der konkreten Verletzungsform fallende Verallgemeinerung (dazu, dass sich die Vermutung der Wiederholungsgefahr auch auf kerngleiche Verletzungshandlungen erstreckt, vgl. z.B. BGH, Urt. v. 23.01.2024 – I ZR 147/22, GRUR 2024, 319 Rn. 50 mwN – Eindrehpapier).
4. Die Klagepartei kann aufgrund der bestehenden vertraglichen Beziehungen zur Beklagten ferner verlangen, dass diese es unterlässt, die Telefonnummer der Klagepartei auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde (Antrag 3 b)).
Der Unterlassungsanspruch ergibt sich als vertraglicher Anspruch wegen der Verletzung einer aus § 241 Abs. 2 BGB folgenden Rücksichtnahmepflicht. Wie oben bereits dargetan wurde, war die Verarbeitung der Telefonnummer der Klagepartei nicht von einer wirksamen Einwilligung gedeckt (Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO) (siehe insofern BGH, GRUR 2024, 1910 Rn. 91). Es ist weder dargetan noch ersichtlich, dass die Beklagte die Klagepartei in verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache über den Umstand informiert hätte, dass mit ihrer Telefonnummer selbst dann über das Kontaktimporttool nach ihrem Profil gesucht werden kann, wenn diese dort entsprechend der Voreinstellung der Beklagten nicht sichtbar ist. Soweit die im Zusammenhang mit dem Unterlassungsantrag zu 3 b) aufgeworfenen Rechtsfragen nicht schon durch das Urteil des Bundesgerichtshofs entschieden sind (BGH, GRUR 2024, 1910 Rn. 59 bis 71), wird auf die obenstehenden Ausführungen Bezug genommen.
5. Ein Anspruch auf Erstattung vorgerichtlicher Rechtsanwaltskosten besteht nicht.
Nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG gehören Schreiben, in denen der Gegner aufgefordert wird, die vertretene Partei klaglos zu stellen, als Teil der Vorbereitung der Klage zu den Tätigkeiten, die durch die Gebühren für das (sich anschließende) Gerichtsverfahren mit abgegolten werden. Etwas anderes gilt nur, wenn der Rechtsanwalt zunächst einen gesonderten Auftrag für ein außergerichtliches Tätigwerden erhält oder der Prozessauftrag unter der Bedingung erteilt wird, dass zunächst vorzunehmende außergerichtliche Einigungsversuche erfolglos bleiben (v. Seltmann, BeckOK RVG, 66. Edition, § 19 Rn. 6; OLG Frankfurt, Urt. v. 09.02.2006 – 6 U 94/05, OLGR Frankfurt 2006, 978, 980).
Da die Klagepartei nicht vorgetragen hat und auch rechtlich nicht zu vermuten ist, dass sie ihren Prozessbevollmächtigten zuvor einen gesonderten Auftrag für ein außergerichtliches Tätigwerden oder einen bedingten Prozessauftrag erteilt hat, kommt eine Erstattung vorgerichtlicher Rechtsanwaltskosten mangels Entstehung entsprechender Kosten nicht in Betracht.
In Bezug auf das Auskunftsverlangen ist auch weder dargetan noch ersichtlich, dass die Klagepartei dafür anwaltlicher Hilfe bedurft hätte.Außerdem liegen die Voraussetzungen eines Verzugsschadens nicht vor.
Im Übrigen, d.h. soweit die Prozessbevollmächtigten der Klagepartei die Beklagte vorgerichtlich teilweise berechtigt zur Zahlung von Schadensersatz und Abgabe einer Unterlassungserklärung aufgefordert haben mögen, besteht ein Anspruch auf Schadensersatz aus Art. 82 Abs. 1 DSGVO auch deshalb nicht, weil die Beauftragung eines Rechtsanwalts mit einem vorgerichtlichen Tätigwerden nicht zweckmäßig war (siehe insofern z.B. BGH, GRUR 2024, 1910 Rn. 79 mwN). Zum Zeitpunkt des vorgerichtlichen Anwaltsschreibens war eine Vielzahl von Rechtsfragen in Zusammenhang mit Art. 82 DSGVO weder durch den Gerichtshof der Europäischen Union noch durch die nationalen Gerichte geklärt (vgl. BGH, GRUR 2024, 1910 Rn. 80). Daher bestand in einem datenschutzrechtlichen Massenverfahren wie dem vorliegenden vorprozessual keine begründete Aussicht darauf, dass eine anwaltliche Aufforderung zur Abgabe einer Unterlassungserklärung und zur Zahlung von Schadensersatz Erfolg versprechend sein und einen Rechtsstreit vermeiden könnte.
6. Für die Gewährung des von der Beklagtenvertreterin in der Berufungsverhandlung vorsorglich beantragten Schriftsatznachlasses auf den der Beklagten nicht rechtzeitig übersandten Schriftsatz der Klagepartei vom 25.04.2025 (EA 400 ff.) besteht kein Anlass. Dieser Schriftsatz enthält keinen neuen entscheidungserheblichen Sach- oder Rechtsvortrag. Auf die mit diesem Schriftsatz teilweise geänderten Anträge (und die Rücknahme des Auskunftsantrags), die der Beklagtenvertreterin zusammengefasst wiedergegeben worden sind, hat sich diese eingelassen (vgl. EA 433).
III.
Die prozessualen Nebenentscheidungen beruhen auf §§ 92 Abs. 1, 708 Nr. 10, 711, 713 ZPO.
IV.
Der Streitwert wird entsprechend den vom Bundesgerichtshof für die sog. Scraping-Verfahren aufgestellten Grundsätzen für die Berufungsinstanz auf 3.500 Euro festgesetzt, von denen 1.000 Euro auf den Zahlungsantrag, insgesamt 1.500 Euro auf die Unterlassungsanträge und jeweils 500 Euro auf die Anträge auf Auskunft und Schadensfeststellung entfallen (vgl. BGH, Beschl. v. 10.12.2024 – VI ZR 7/24, GRUR 2025, 269 Rn. 13 ff.; Beschl. v. 10.12.2024 – VI ZR 22/24, juris Rn. 12 ff.). Durch die Rücknahme der Berufung gegen die Abweisung des Auskunftsantrags hat sich der Streitwert vor der Berufungsverhandlung auf 3.000 Euro reduziert.
V.
Für die Zulassung der Revision, eine Vorlage an den Gerichtshof der Europäischen Union oder eine Aussetzung – wie von der Beklagten nach Schluss der Berufungsverhandlung mit Schriftsatz vom 07.05.2025 beantragt (EA 436 ff.) – besteht kein Anlass.
Die Voraussetzungen des § 543 Abs. 2 liegen nicht vor. Im Streitfall geht es nur um die Anwendung anerkannter Grundsätze auf den konkreten Einzelfall. Es stellt sich keine entscheidungserhebliche Rechtsfrage, die nicht bereits durch den Gerichtshof der Europäischen Union und/oder den Bundesgerichtshof in Weise geklärt wäre (acte éclairé), dass kein vernünftiger Zweifel verbleibt (siehe insofern z.B. BGH, EuGH-Vorlage v 14.05.2020 – VII ZR 174/19, juris Rn. 27 mwN). Daher gibt insbesondere die EuGH-Vorlage des Landgerichts Erfurt vom 03.04.2025 (8 O 895/23, juris) keine Veranlassung, den Rechtsstreit auszusetzen (siehe insofern z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 145, 156 i.V.m. 137 – Agentsia po vpisvaniyata).
Ich bin seit meiner Zulassung als Rechtsanwalt im Jahr 2003 Teil der Kanzlei der Rechtsanwälte Kotz in Kreuztal bei Siegen. Als Fachanwalt für Verkehrsrecht und Fachanwalt für Versicherungsrecht, sowie als Notar setze ich mich erfolgreich für meine Mandanten ein. Weitere Tätigkeitsschwerpunkte sind Mietrecht, Strafrecht, Verbraucherrecht, Reiserecht, Medizinrecht, Internetrecht, Verwaltungsrecht und Erbrecht. Ferner bin ich Mitglied im Deutschen Anwaltverein und in verschiedenen Arbeitsgemeinschaften. Als Rechtsanwalt bin ich bundesweit in allen Rechtsgebieten tätig und engagiere mich unter anderem als Vertragsanwalt für […] mehr über Dr. Christian Gerd Kotz
Jetzt Hilfe vom Anwalt!
Rufen Sie uns an um einen Beratungstermin zu vereinbaren oder nutzen Sie unser Kontaktformular für eine unverbindliche Beratungsanfrage bzw. Ersteinschätzung.
Hinweis: Informationen in unserem Internetangebot dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sie können eine individuelle rechtliche Beratung, die die Besonderheiten des jeweiligen Einzelfalls berücksichtigt, nicht ersetzen. Ebenso kann sich die aktuelle Rechtslage durch neue Urteile und Gesetze geändert haben. Teile dieses Beitrags könnten mithilfe von KI-Unterstützung erstellt worden sein, um eine effiziente und präzise Darstellung der Informationen zu gewährleisten. Trotz umfassender Kontrolle können Irrtümer enthalten sein. Für eine rechtssichere Auskunft oder eine persönliche Rechtsberatung kontaktieren Sie uns bitte.
Wir analysieren für Sie Ihre aktuelle rechtliche Situation und individuellen Bedürfnisse. Dabei zeigen wir Ihnen auf, wie in Ihrem Fall sinnvoll, effizient und möglichst kostengünstig vorzugehen ist.
Telefonnummer im Suchfeld – das gesamte Profil offen. Name, Fotos, Freundesliste: alles einsehbar. Eine Standardeinstellung ließ das jahrelang zu. Als die Daten gescrapt und im Darknet landeten, forderte die Nutzerin Schadensersatz und Unterlassung. Aber was ist der Kontrollverlust über die eigenen Daten wert?
Das Urteil des OLG Frankfurt klärt Anspruchsvoraussetzungen für Schadensersatz bei datenschutzwidrigen Suchvoreinstellungen und Kontrollverlust über Daten. Symbolfoto: KIZum vorliegenden Urteilstext springen: 6 U 53/24
Das Wichtigste im Überblick
Am 09.05.2025 stellte das OLG Frankfurt (6 U 53/24) klar: Der Betreiber eines sozialen Netzwerks haftet für eine voreingestellte Suche nach Nutzerprofilen per Telefonnummer, wenn sie ohne klare Zustimmung weitere Profildaten zugänglich macht. Sie betrifft nur Voreinstellungen ohne bewusste Änderung, nicht eine bewusst freigeschaltete Suche.
Klare Zustimmung nötig: Unklare Hinweise erlauben keine Suche über die Telefonnummer.
Kontrollverlust zählt: Dauerhafte Veröffentlichung im Internet kann bereits Geldersatz begründen.
Kein höherer Betrag: Die Größe des Datenlecks und die Zahl Betroffener zählen nicht.
Weitere Schäden möglich: Bleibt die Telefonnummer im Internet zugänglich, können später weitere Schäden entstehen.
Geldbetrag: Das Gericht setzte 200 Euro für Kontrollverlust und begründete Angst vor Datenmissbrauch an.
Eckdaten zum Urteil
Gericht: OLG Frankfurt
Datum: 09.05.2025
Aktenzeichen: 6 U 53/24
Verfahren: Berufungsverfahren
Rechtsbereiche: Datenschutzrecht, Vertragsrecht
Streitwert: 3.500 Euro bis 25.04.2025; 3.000 Euro ab 26.04.2025
Wann gibt es Schadensersatz nach Facebook-Scraping?
Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt drei Dinge zugleich voraus: einen Verstoß gegen die Datenschutz-Grundverordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang zwischen beiden. Immaterieller Schaden meint einen Nachteil ohne direkten Geldverlust – etwa Kontrollverlust über Ihre Daten oder psychische Belastung. Kausalzusammenhang heißt: Der Verstoß muss Ihren Schaden tatsächlich verursacht haben. Diese Voraussetzungen muss die anspruchstellende Person darlegen und beweisen, ein Verschulden dagegen nicht – dazu verwies das OLG Frankfurt auf ein Urteil des Bundesgerichtshofs vom 11.02.2025 (VI ZR 365/22). Nach Art. 82 Abs. 3 DSGVO wird das Verschulden des Verantwortlichen vielmehr vermutet; er muss sich entlasten. Für Sie bedeutet das: Sie müssen kein Fehlverhalten des Unternehmens beweisen; es muss sich selbst entlasten.
Genau diese Maßstäbe prüfte der Senat im Berufungsverfahren 6 U 53/24 gegen den Betreiber des sozialen Netzwerks Facebook. Scraping bedeutet, dass Unbekannte automatisiert große Mengen öffentlich erreichbarer Profildaten auslesen und sammeln. Eine Nutzerin hatte zuletzt mindestens 1.000 Euro immateriellen Schadensersatz nebst Zinsen verlangt, weil sie durch datenschutzwidrige Voreinstellungen und den sogenannten Scraping-Vorfall die Kontrolle über ihre Daten verloren habe. Das Gericht sah diesen Zahlungsantrag als hinreichend bestimmt an – die Formulierung, der Schaden werde wegen Verstößen vor und im Nachgang zum Scraping-Vorfall verlangt, bezeichne einen einheitlichen Streitgegenstand. Streitgegenstand ist vereinfacht der konkrete Anspruch, über den das Gericht entscheiden soll. Für Sie kommt es darauf an, Ihren Antrag so zu fassen, dass er einen klar umgrenzten Vorgang erfasst.
Der Vorfall selbst wurde dem Jahr 2019 zugeordnet und lag damit im zeitlichen Anwendungsbereich der DSGVO, die am 25.05.2018 in Kraft trat. Die Betroffene hatte das bereits in erster Instanz vorgetragen; der Netzwerkbetreiber trat dem nicht substantiiert entgegen und verwies nur pauschal auf den Zeitraum Januar 2018 bis September 2019. Dieser Vortrag galt deshalb nach § 138 Abs. 3 ZPO als zugestanden. Das bedeutet konkret: Wer eine Behauptung der Gegenseite nicht greifbar bestreitet, muss sie gegen sich gelten lassen. Ein erst spät im Berufungsverfahren nachgeschobenes Bestreiten mit Nichtwissen war nach § 531 Abs. 2 ZPO verspätet und ohnehin unzulässig, weil sich der gesamte Vorgang in der Sphäre des Unternehmens abgespielt hatte. Bestreiten mit Nichtwissen heißt, eine Partei erklärt, sie wisse dazu nichts; das ist unzulässig, wenn die Tatsachen in ihrem eigenen Verantwortungsbereich liegen. Für Sie folgt daraus: Frühe, konkrete Angaben zum Zeitraum stärken Ihre Position spürbar.
Die festgestellten DSGVO-Verstöße verletzten zugleich das Recht auf Schutz personenbezogener Daten aus Art. 8 der EU-Grundrechtecharta und das Recht auf informationelle Selbstbestimmung aus Art. 2 Abs. 1 in Verbindung mit Art. 1 Abs. 1 Grundgesetz – und damit das allgemeine Persönlichkeitsrecht als sonstiges absolut geschütztes Recht im Sinne von § 823 Abs. 1 BGB. Informationelle Selbstbestimmung meint Ihr Recht, grundsätzlich selbst über Preisgabe und Verwendung Ihrer Daten zu entscheiden. § 823 Abs. 1 BGB ist die zentrale deliktsrechtliche Norm des Bürgerlichen Gesetzbuchs; sie schützt unter anderem Körper, Eigentum und eben das allgemeine Persönlichkeitsrecht. Soweit die Betroffene ihren Anspruch zusätzlich auf Verstöße gegen Benachrichtigungs- und Meldepflichten stützte, ließ das Gericht das ins Leere laufen: Für diese Verstöße fehlte es an der Ursächlichkeit für den geltend gemachten Schaden. Die zugesprochenen Prozesszinsen liefen seit dem 12.04.2023, obwohl kein Zustellungsnachweis in der Akte lag – ausreichend war, dass sich die Vertreter des Unternehmens bereits am 11.04.2023 gemeldet hatten. Prozesszinsen sind Zinsen auf den Klagebetrag ab Rechtshängigkeit; sie laufen zusätzlich zum Schadensersatz. Das können Sie bei der Bezifferung Ihres Anspruchs mitdenken.
DSGVO-Schaden korrekt begründen und Betrag einordnen
Redaktionelle Leitsätze
Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt einen Verstoß gegen die Verordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang voraus; bereits der bloße Kontrollverlust über personenbezogene Daten kann einen immateriellen Schaden bilden. Art. 82 DSGVO dient allein dem Ausgleich des konkret erlittenen Schadens; Schwere des Verstoßes oder Zahl der Betroffenen dürfen den Betrag nicht über diesen Ausgleich hinaus steigern.
Standardvoreinstellungen eines sozialen Netzwerks, die ohne aktives Eingreifen der betroffenen Person die Auffindbarkeit eines Profils anhand der Telefonnummer für sämtliche Nutzer ermöglichen und darüber weitere Profildaten zugänglich machen, verstoßen gegen Datenminimierung und datenschutzfreundliche Voreinstellungen, wenn sie weder für die Vertragserfüllung erforderlich noch von einer wirksamen, transparent informierten Einwilligung gedeckt sind.
Aus der Verletzung der vertraglichen Rücksichtnahmepflicht zur gesetzeskonformen Verarbeitung personenbezogener Daten kann ein Unterlassungsanspruch folgen. Die nach begangener Pflichtverletzung vermutete Wiederholungsgefahr entfällt nicht schon durch eine zwischenzeitliche Änderung der Einstellungen, solange jederzeit zu den früheren Voreinstellungen zurückgekehrt werden kann.
Was sind datenschutzwidrige Voreinstellungen bei Facebook?
Nach Art. 5 Abs. 1 Buchst. c DSGVO müssen personenbezogene Daten dem Verarbeitungszweck angemessen sein und auf das notwendige Maß beschränkt bleiben. Art. 25 Abs. 2 DSGVO konkretisiert diesen Grundsatz durch die Pflicht zu datenschutzfreundlichen Voreinstellungen: Ohne aktives Eingreifen der betroffenen Person dürfen grundsätzlich keine Daten einer unbestimmten Zahl von Personen zugänglich werden. Eine Verarbeitung auf Grundlage einer Einwilligung setzt zudem voraus, dass diese informiert, unmissverständlich und freiwillig erteilt wurde – transparent und in klarer, einfacher Sprache, wie es Art. 7 Abs. 2 DSGVO und Erwägungsgrund 42 verlangen.
Im Streitfall ging es um die Standardeinstellung zur Auffindbarkeit eines Profils über die Telefonnummer. Diese Voreinstellung erlaubte es bis September 2019 sämtlichen Facebook-Nutzern, ein Konto anhand einer Telefonnummer zu finden – und über diesen Weg auf weitere, ebenfalls voreingestellt öffentlich sichtbare Profildaten zuzugreifen. Genau das hatten unbekannte Dritte zwischen Januar 2018 und September 2019 ausgenutzt, indem sie automatisiert erzeugte Ziffernfolgen durchprobierten.
Warum die Einstellung „nur ich“ nicht ausreichte
Die datenschutzfreundlichere Option, die Suchbarkeit auf „nur ich“ zu beschränken, wurde erst 2019 eingeführt – und auch dann nur als Opt-out angeboten, das Nutzer aktiv wählen mussten. Opt-out heißt: Die datenschutzfreundlichere Wahl ist nicht voreingestellt; Sie müssen sie selbst umstellen. Dabei hing die Nutzung des Netzwerks gar nicht von der Telefonnummernsuche ab, weil ein Profil auch über den Namen auffindbar war. Die Voreinstellungen waren nach Auffassung des Gerichts weder für die Vertragserfüllung erforderlich noch von einer wirksamen Einwilligung gedeckt: Es fehlte an einer transparenten Information bei der Registrierung, dass die Telefonnummer auf diese Weise zur Profilsuche dienen konnte. Gegen eine wirksame Einwilligung sprach zusätzlich die marktbeherrschende Stellung des Unternehmens im Bereich sozialer Netzwerke – und weil sich eine wirksame Einwilligung nicht feststellen ließ, ging das zulasten des darlegungs- und beweisbelasteten Unternehmens. Darlegungs- und Beweislast bedeutet: Wer etwas günstig für sich behauptet, muss es dem Gericht nachvollziehbar vortragen und im Streit beweisen. Fehlt dem Unternehmen der Nachweis einer wirksamen Einwilligung, wirkt das zu Ihren Gunsten.
Praxis-Hinweis:
Entscheidend war nicht allein, dass die Telefonnummer im Profil hinterlegt war. Das Gericht stellte darauf ab, dass sie ohne klare Information bei der Registrierung zur Profilsuche genutzt werden konnte. Ihre Lage ist vergleichbar, wenn Dritte Ihr Konto über die Telefonnummer finden konnten und Sie dieser Funktion nicht informiert zugestimmt haben.
Ist Kontrollverlust über Daten ein immaterieller Schaden?
Nach der Rechtsprechung von Europäischem Gerichtshof und Bundesgerichtshof kann bereits der bloße Kontrollverlust über personenbezogene Daten einen immateriellen Schaden darstellen – auch ohne zusätzliche spürbare Folgen. Für die Frage, ob überhaupt ein weiterer Schaden eingetreten ist, gilt § 287 ZPO: Eine überwiegende Wahrscheinlichkeit genügt, eine strikte Beweisführung ist nicht nötig. Das erleichtert Ihnen den Nachweis spürbar: Das Gericht darf den Schaden schätzen, sobald er überwiegend wahrscheinlich erscheint.
Der im Darknet veröffentlichte Datensatz enthielt die Nutzer-ID der Betroffenen, ihre Mobilfunknummer, ihren Benutzernamen, ihren Wohnort, ihren Beziehungsstatus und ihren Selbständigenstatus. Diese Zuordnung stand nach Überzeugung des Senats fest. Der Netzwerkbetreiber hatte zunächst bezweifelt, dass der Datensatz überhaupt zum richtigen Konto passe, und auf ein angeblich anderes – später als fiktiv bezeichnetes – Nutzerkonto verwiesen. Mit einem Schriftsatz vom 05.09.2023 hatte die Betroffene den Datensatz jedoch eindeutig ihrer Nutzer-ID zugeordnet, ohne dass ein konkreter Hinweis auf eine Fälschung vorlag.
Warum das Pseudonym keinen Schutz bot
Der verwendete Benutzername war zwar verfremdet, enthielt aber den vollständigen Vornamen und Bestandteile beider Nachnamen. In Verbindung mit Telefonnummer, Wohnort und weiteren Angaben blieb die Betroffene identifizierbar trotz Pseudonym. Auch der Einwand, die Telefonnummer sei möglicherweise schon vorher bestimmten Personen bekannt gewesen, half nicht: Eine bewusste Weitergabe an ausgewählte Empfänger ist nach Auffassung des Gerichts etwas grundlegend anderes als die dauerhafte, unkontrollierbare Veröffentlichung im Darknet.
Für überwiegend wahrscheinlich hielt der Senat zudem, dass die Betroffene über den reinen Kontrollverlust hinaus begründete Befürchtungen eines Datenmissbrauchs entwickelt hatte, verbunden mit psychischen Beeinträchtigungen. Eine förmliche Beweisaufnahme war dafür nicht nötig, auch keine Parteivernehmung oder persönliche Anhörung – § 287 ZPO erlaubt es, solche inneren Tatsachen ohne diese Beweismittel festzustellen. Parteivernehmung wäre die formelle Befragung einer Prozesspartei als Beweismittel; darauf kam es hier nicht an. Zwei Aspekte wertete das Gericht dagegen nicht schadenserhöhend: Die allgemein erhöhte Vorsicht gegenüber unbekannten SMS und E-Mails treffe praktisch jeden Internetnutzer und sei keine besondere Folge dieses Vorfalls. Auch der von der Betroffenen behauptete zusätzliche Zeit- und Mühaufwand für die Aufklärung des Datenlecks fiel neben Kontrollverlust und Missbrauchsbefürchtung nicht ins Gewicht, weil kein erheblicher eigener Aufwand neben der Tätigkeit der beauftragten Anwälte erkennbar war. Für Ihre Darstellung lohnt sich der Fokus auf konkrete Missbrauchsbefürchtungen und spürbare Belastungen, nicht auf alltägliche Vorsicht.
Wie hoch ist Schadensersatz nach Facebook-Scraping?
Bei der Schätzung des immateriellen Schadens nach § 287 ZPO ging der Senat von einem klaren Grundsatz aus: Art. 82 DSGVO dient ausschließlich dem vollständigen Ausgleich des konkret erlittenen Schadens, nicht der Abschreckung oder Bestrafung des Unternehmens. Die Schwere eines Verstoßes oder die Zahl der Betroffenen dürfen deshalb den Betrag nicht zusätzlich steigern. Das schließt laut Europäischem Gerichtshof zwar nicht aus, dass ein Datenschutzschaden grundsätzlich ebenso schwer wiegen kann wie eine Körperverletzung – im Einzelfall kann der konkrete Schaden aber trotzdem geringer ausfallen als eine leichte Körperverletzung.
Auf dieser Grundlage bezifferte das OLG Frankfurt den Gesamtschaden auf 200 Euro. Für den bloßen Kontrollverlust hielt es 100 Euro für angemessen, weil die betroffenen Daten nicht zu den besonders sensiblen Kategorien nach Art. 9 Abs. 1 DSGVO zählten und die Betroffene die Kontrolle durch einen Rufnummernwechsel mit vergleichsweise geringem Aufwand hätte zurückgewinnen können. Besonders sensible Daten sind etwa Gesundheitsdaten, biometrische Daten oder Angaben zu politischer Meinung und Sexualleben; Telefonnummer und Wohnort fallen typischerweise nicht darunter. Die zusätzliche begründete Missbrauchsbefürchtung rechtfertigte eine Erhöhung auf insgesamt 200 Euro – aber nicht mehr. Die geforderten mindestens 1.000 Euro lehnte das Gericht ab: Weder die Schwere des Verstoßes noch die Vielzahl betroffener Nutzer noch mehrere Verstöße gegenüber derselben Person durften den Betrag über den konkret erlittenen Schaden hinaus steigern. An diesem Maßstab können Sie die Höhe eines eigenen Begehrens realistischer einordnen.
Auch ein Hinweis auf großes Unwohlsein oder starke Ängste jenseits der Missbrauchsbefürchtung half der Betroffenen nicht weiter. Das Gericht ließ offen, ob solche stärkeren Beeinträchtigungen überhaupt vorlagen, weil sie ohnehin an einem Mitverschulden gescheitert wären: Wer eine im Darknet veröffentlichte Telefonnummer nicht zeitnah ändert, muss sich nach § 254 BGB einen entsprechenden Abzug anrechnen lassen. Mitverschulden bedeutet: Haben Sie zumutbare Schutzschritte unterlassen, mindert das Ihren Ersatzanspruch anteilig. Prüfen Sie deshalb, ob und wann Sie nach Kenntnis eine Rufnummernänderung oder vergleichbare Maßnahmen ergriffen haben.
Achtung Falle:
Für einen höheren Betrag kam es hier darauf an, ob die Betroffene nach Kenntnis der Veröffentlichung selbst zumutbare Schutzmaßnahmen ergriff. Wer weiterhin mit derselben veröffentlichten Telefonnummer erreichbar bleibt, muss bei behaupteten stärkeren Folgeschäden mit einem Abzug wegen Mitverschuldens rechnen. Prüfen Sie daher, wann Sie vom Vorfall erfuhren und welche Schutzmaßnahmen Sie danach ergriffen haben.
Warum blieb die Wiederholungsgefahr trotz Facebook-Änderungen bestehen?
Aus dem Nutzungsvertrag zwischen Netzwerk und Nutzer folgt nach § 241 Abs. 2 BGB eine Pflicht zur Rücksichtnahme auf die Interessen des anderen Teils – hier konkret die Pflicht, personenbezogene Daten gesetzeskonform zu verarbeiten. Wird diese Pflicht verletzt, kann daraus ein vertraglicher Unterlassungsanspruch folgen. Ein Unterlassungsanspruch zielt nicht auf Geld, sondern darauf, dass das Unternehmen ein bestimmtes Verhalten künftig unterlässt. Nach einer bereits begangenen Pflichtverletzung spricht zudem eine tatsächliche Vermutung für eine Wiederholungsgefahr; sie entfällt nur, wenn jede Wahrscheinlichkeit einer erneuten Verletzung ausgeschlossen ist. Wiederholungsgefahr meint die hinreichende Wahrscheinlichkeit, dass derselbe Verstoß erneut geschieht. Für Sie ist das der Hebel, mit dem Sie über den reinen Schadensersatz hinaus Verhaltensänderungen verlangen können.
Das OLG Frankfurt hielt den ersten Unterlassungsantrag für begründet. Dem Netzwerkbetreiber wurde untersagt, für personenbezogene Daten Voreinstellungen zu verwenden, durch die ohne bewusste Änderung durch die Nutzerin Daten öffentlich zugänglich werden – insbesondere die Suchbarkeit über die Telefonnummer für alle Nutzer, wie sie vor September 2019 standardmäßig galt. Der Einwand, Einstellungen und Kontaktimporttool seien inzwischen geändert worden, überzeugte das Gericht nicht: Solange das Unternehmen jederzeit zu den ursprünglichen Einstellungen zurückkehren kann, bleibt die Wiederholungsgefahr bestehen.
Die Wiederholungsgefahr ist nicht dadurch widerlegt, dass die Beklagte die Voreinstellungen und das Kontaktimporttool geändert haben mag. Eine Änderung der tatsächlichen Verhältnisse berührt die Wiederholungsgefahr nur dann, wenn durch sie jede Wahrscheinlichkeit für eine Aufnahme des unzulässigen Verhaltens durch den Verletzer beseitigt ist (vgl. z.B. BGH, Urt. v 04.07.2019 – I ZR 161/18, GRUR 2020, 299 Rn. 19 – IVD-Gütesiegel; Urt. v 05.03.2020 – I ZR 32/19, GRUR 2020, 738 Rn. 67 – Internet-Radiorecorder). – so das OLG Frankfurt
Auch der Einwand, die Betroffene könne ihre Daten selbst löschen oder ihre Einstellungen selbst ändern, half nicht. Der Unterlassungsantrag richtete sich nicht gegen die fehlende Eigeninitiative der Nutzerin, sondern gegen die Voreinstellungen des Unternehmens und die dadurch ausgelöste, teils unbewusste Datenverarbeitung. Das Rechtsschutzbedürfnis blieb deshalb bestehen. Rechtsschutzbedürfnis heißt: Sie müssen ein anerkennenswertes Interesse an einer gerichtlichen Entscheidung haben; eigene Abhilfemöglichkeiten beseitigen das nicht ohne Weiteres. Dass der Antrag auch das Geschlecht als Beispiel nannte, obwohl nicht feststand, ob dieses Datum tatsächlich im Leak enthalten war, ließ das Gericht als zulässige Verallgemeinerung im Kernbereich der Verletzungsform zu. Sie müssen also nicht jedes einzelne Datenfeld im Leak lückenlos belegen, solange der Kern der beanstandeten Praxis erfasst ist.
Warum durfte Facebook die Telefonnummer nicht weiterverarbeiten?
Der zweite Unterlassungsantrag betraf die Verarbeitung der Telefonnummer selbst. Auch hier stützte sich der Anspruch auf § 241 Abs. 2 BGB in Verbindung mit Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO: Ohne wirksame Einwilligung darf die Telefonnummer nicht verarbeitet werden, und eine wirksame Einwilligung erfordert eine verständliche, leicht zugängliche Information in klarer Sprache.
Das Gericht bejahte auch diesen Anspruch. Es war nicht ersichtlich, dass der Netzwerkbetreiber hinreichend klar darüber informiert hatte, dass die Telefonnummer selbst bei der Einstellung „privat“ über das sogenannte Kontaktimporttool zur Profilsuche verwendet werden konnte – auch nicht im Zusammenhang mit der Facebook-Messenger-App. Der Antrag wurde dahin ausgelegt, dass jede Verarbeitung der Telefonnummer unterbleiben soll, die über die für die Zwei-Faktor-Authentifizierung notwendige Nutzung hinausgeht. In dieser Fassung war er zulässig und begründet.
Wann ersetzt Facebook künftige Schäden wegen Datenveröffentlichung?
Eine Feststellung der Ersatzpflicht für künftige Schäden setzt voraus, dass weitere Schäden nicht rein theoretisch möglich sind. Gemeint ist ein Feststellungsausspruch: Das Gericht stellt bindend klar, dass das Unternehmen spätere Schäden ersetzen muss, auch wenn deren Höhe heute noch unbekannt ist. Das OLG Frankfurt sah diese Voraussetzung als erfüllt an: Wegen des DSGVO-Verstoßes und der Verletzung des Rechts auf informationelle Selbstbestimmung besteht bei fortdauernder Veröffentlichung – insbesondere der Telefonnummer – weiterhin eine ernstzunehmende Möglichkeit künftiger Schäden. Für Sie sichert das ab, dass später eintretende Nachteile nicht schon an der Verjährung oder an einem fehlenden Titel scheitern müssen.
Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und die Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihrer Telefonnummer) die nicht rein theoretische Möglichkeit künftiger Schäden (siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.). – so das OLG Frankfurt
Es gab keinen Anhaltspunkt dafür, dass die Daten inzwischen nicht mehr öffentlich zugänglich sind, und auch eine anderweitige Speicherung durch Dritte ließ sich nicht ausschließen. Das Gericht stellte deshalb fest, dass der Netzwerkbetreiber der Betroffenen künftige materielle und derzeit noch nicht vorhersehbare immaterielle Schäden ersetzen muss, die durch den unbefugten Zugriff Dritter auf das Datenarchiv – nach Angaben des Unternehmens im Jahr 2019 – entstanden sind oder noch entstehen.
Warum erstattete das OLG keine vorgerichtlichen Anwaltskosten?
Nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG gehören Aufforderungsschreiben zur Vorbereitung einer Klage grundsätzlich zu den Tätigkeiten, die bereits durch die Gerichtsgebühren abgegolten sind. Das RVG ist das Rechtsanwaltsvergütungsgesetz; es regelt, welche Anwaltsgebühren wann entstehen und wann sie gesondert erstattungsfähig sind. Eine gesonderte Erstattung kommt nur infrage, wenn ein eigenständiger Auftrag zur außergerichtlichen Tätigkeit erteilt wurde oder ein bedingter Prozessauftrag vorlag. Bedingter Prozessauftrag heißt: Der Anwalt darf zunächst nur außergerichtlich tätig werden und klagt erst nach Ihrer weiteren Freigabe. Ohne einen solchen Nachweis riskieren Sie, auf vorgerichtlichen Anwaltskosten sitzen zu bleiben.
Wenn Sie die Kosten eines vorgerichtlichen Schreibens ersetzt verlangen wollen, halten Sie einen eigenständigen außergerichtlichen Auftrag oder einen bedingten Prozessauftrag schriftlich fest. Ohne einen solchen Nachweis kann der Kostenerstattungsanspruch scheitern. Sie können das Kostenrisiko dadurch vor der Beauftragung einordnen.
Die Betroffene hatte 887,03 Euro vorgerichtliche Rechtsanwaltskosten verlangt – diesen Teil der Klage wies das OLG Frankfurt ab. Einen gesonderten oder bedingten Auftrag hatte sie nicht vorgetragen. Für das Auskunftsverlangen war anwaltliche Hilfe zudem nicht erforderlich, und ein Verzugsschaden lag nicht vor. Verzugsschaden entsteht erst, wenn die Gegenseite nach fälliger Mahnung oder gleichgestellter Fristsetzung nicht leistet und Ihnen dadurch Kosten entstehen. Soweit sich das vorgerichtliche Schreiben auf Schadensersatz und eine Unterlassungserklärung bezog, war die anwaltliche Beauftragung nach Auffassung des Gerichts zum damaligen Zeitpunkt nicht zweckmäßig – in diesem datenschutzrechtlichen Massenverfahren waren zahlreiche Rechtsfragen zu Art. 82 DSGVO noch ungeklärt. Im Ergebnis trägt die Betroffene 37 Prozent der Verfahrenskosten, der Netzwerkbetreiber 63 Prozent – bei einem für das Berufungsverfahren festgesetzten Streitwert von zunächst 3.500 Euro und später 3.000 Euro. Der Streitwert ist der vom Gericht festgesetzte Wert des Verfahrens; nach ihm bemessen sich Gerichts- und Anwaltskosten. An der Kostenquote sehen Sie, dass Teilerfolge die Kostenlast nur anteilig verschieben.
Was bedeutet das Urteil zur Facebook-Telefonsuche?
Das Urteil stammt vom Oberlandesgericht Frankfurt am Main. Als Berufungsurteil bindet es andere Gerichte nicht. Es ist vor allem auf Fälle übertragbar, in denen ein Facebook-Profil vor September 2019 über die Telefonnummer auffindbar war und Betroffene darüber nicht klar informiert wurden.
Prüfen Sie, ob Ihr Profil im maßgeblichen Zeitraum über Ihre Telefonnummer auffindbar war und ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann. Sichern Sie dazu Unterlagen zur Kontozuordnung und halten Sie konkrete Folgen der Veröffentlichung fest. Damit können Sie Ihre eigene Betroffenheit und mögliche Ansprüche nachvollziehbar belegen.
Unsere Einschätzung
Beim Facebook-Scraping trennt das Oberlandesgericht Frankfurt am Main den Datenverstoß konsequent von den einzelnen behaupteten Folgen. Wir halten diesen Maßstab für überzeugend: Nicht die Zahl der Verstöße entscheidet, sondern welcher Nachteil gerade aus der Veröffentlichung eigener Daten entstanden ist. Entscheidend wird sein, ob der geleakte Datensatz dem Konto eindeutig zugeordnet werden kann und die geschilderte Belastung über allgemeine Vorsicht im Netz hinausgeht.
Offen blieb, ob weitergehende psychische Beeinträchtigungen ohne ein anzurechnendes Unterlassen zu einem höheren Ausgleich geführt hätten. Bei einer fortgenutzten Telefonnummer kann der Fall anders liegen, wenn ein Wechsel nicht zumutbar war oder andere Schutzmaßnahmen ausreichten; hierfür setzt die Entscheidung keine Maßstäbe. Der Zeitpunkt der Kenntnis und die danach realistisch verfügbaren Handlungsmöglichkeiten verdienen daher eine genaue Darstellung.
Vom Facebook-Scraping betroffen? Lassen Sie Ihre Ansprüche jetzt klären
Das Oberlandesgericht Frankfurt hat Betroffenen Schadensersatz und Unterlassungsansprüche zugesprochen, wenn das Profil vor September 2019 über die Telefonnummer auffindbar war und Sie nicht transparent informiert wurden. Unsere Rechtsanwälte prüfen anhand Ihrer Unterlagen, ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann, und welche Ansprüche auf Schadensersatz oder Unterlassung für Sie durchsetzbar sind. So sichern Sie Ihre Position und vermeiden ein Kostenrisiko durch ungeklärte Vorfragen.
Kann ich Schadensersatz verlangen, wenn mein Facebook-Profil 2019 über meine Telefonnummer auffindbar war?
JA, ein Schadensersatzanspruch kommt in Betracht. Allein die Auffindbarkeit über Ihre Telefonnummer genügt jedoch nicht; zusätzlich müssen Ihre Daten tatsächlich veröffentlicht worden sein und ein konkreter Schaden entstanden sein.
Nach Art. 82 Abs. 1 DSGVO brauchen Sie einen Datenschutzverstoß, einen materiellen oder immateriellen Schaden und den ursächlichen Zusammenhang. Ein Verstoß lag nahe, wenn Facebook die Telefonsuche vor September 2019 standardmäßig für alle Nutzer ermöglichte. Das gilt besonders, wenn diese Funktion nicht erforderlich war und keine transparente, wirksame Einwilligung vorlag. Der veröffentlichte Datensatz muss Ihrem Konto zugeordnet werden können, etwa durch Nutzer-ID, Telefonnummer oder weitere Profildaten. Kontrollverlust und eine konkret begründete Missbrauchsbefürchtung können auch ohne finanziellen Verlust einen immateriellen Schaden bilden. Sammeln Sie deshalb Nachweise zur Kontozuordnung, zur Auffindbarkeit und zu den konkreten Folgen.
Dass der Vorfall 2019 stattfand, schließt einen Anspruch wegen des zeitlichen Anwendungsbereichs der DSGVO nicht allein aus. Die Höhe richtet sich aber nach Ihrem individuellen Schaden; in einem vergleichbaren Fall sprach das Gericht insgesamt 200 Euro zu. Besonders sensible Daten, nachweisbare psychische Belastungen und unterlassene Schutzmaßnahmen können die Bewertung beeinflussen. Prüfen Sie daher auch, wann Sie von der Veröffentlichung erfuhren und ob Sie danach zumutbare Schutzmaßnahmen, insbesondere einen Rufnummernwechsel, ergriffen haben.
Wie belege ich, dass der veröffentlichte Datensatz meinem Facebook-Konto eindeutig zugeordnet werden kann?
Sie belegen die Kontozuordnung durch mehrere übereinstimmende Merkmale, insbesondere Ihre Nutzer-ID, Telefonnummer, Ihren Benutzernamen, Wohnort und weitere Profildaten. Ein verfremdetes Pseudonym schließt die Identifizierbarkeit nicht aus, wenn die Gesamtheit dieser Angaben eindeutig auf Ihr damaliges Facebook-Konto weist.
Nach Art. 4 Nr. 1 DSGVO bleiben Daten personenbezogen, wenn eine Person durch direkt oder indirekt zuordenbare Informationen erkennbar ist. Gleichen Sie deshalb den veröffentlichten Datensatz mit früheren Kontounterlagen, Facebook-Datenexporten, gespeicherten Profilansichten und Ihrer damaligen Telefonnummer ab. Besonders aussagekräftig ist die Übereinstimmung der Nutzer-ID, weil sie ein konkretes Konto bezeichnet und nicht nur einen häufigen Namen wiedergibt. Ergänzend können Namensbestandteile, Wohnort, Beziehungsstatus oder weitere zeitlich passende Angaben die Zuordnung bestätigen. Dokumentieren Sie, wann diese Merkmale zu Ihrem Konto gehörten, damit die Verbindung auch bei späteren Änderungen nachvollziehbar bleibt.
Sichern Sie den vollständigen Datensatz, die Fundstelle und unveränderte Screenshots, bevor Sie einzelne Angaben markieren oder erläutern. Eine Übereinstimmung allein beim Vornamen oder bei einer möglicherweise öffentlich bekannten Telefonnummer reicht regelmäßig deutlich weniger weit. Tragen Sie die Zuordnung früh, konkret und widerspruchsfrei vor, weil ein pauschales Bestreiten dadurch schwerer nachvollziehbar wird. Achten Sie darauf, bei der Beweissicherung nicht zusätzlich Daten unbeteiligter Personen öffentlich weiterzugeben.
Muss ich meine Telefonnummer ändern, damit psychische Folgeschäden nicht wegen Mitverschuldens gekürzt werden?
ES KOMMT DARAUF AN: Sie müssen Ihre Telefonnummer nicht zwingend ändern, damit Ihr Schadensersatzanspruch insgesamt bestehen bleibt. Ein unterlassener, zumutbarer Wechsel kann jedoch nach Kenntnis der Veröffentlichung gemäß § 254 BGB zu einer anteiligen Kürzung führen, wenn Sie später stärkere psychische Folgeschäden geltend machen.
Der bereits durch die Veröffentlichung eingetretene Kontrollverlust entfällt nicht allein deshalb, weil Sie Ihre bisherige Nummer behalten. Anders kann es bei zusätzlichen Belastungen sein, deren Ausmaß durch die fortdauernde Erreichbarkeit unter der veröffentlichten Nummer mitverursacht wurde. Dazu können anhaltende Missbrauchsbefürchtungen oder weitere konkrete psychische Beeinträchtigungen gehören, sofern diese nachvollziehbar dargelegt werden. Ob ein Wechsel zumutbar war, hängt auch von beruflichen, privaten und praktischen Gründen sowie von möglichen Ersatzmaßnahmen ab. Halten Sie deshalb fest, wann Sie vom Leak erfahren haben, wie lange Sie die Nummer danach weiter nutzten, ob Sie einen Wechsel oder andere Schutzmaßnahmen prüften und welche Belastungen anschließend fortbestanden.
Wie sichere ich Ansprüche für spätere Schäden, wenn meine Telefonnummer weiter öffentlich gespeichert bleibt?
Sichern Sie künftige Ansprüche durch einen gerichtlichen Feststellungsausspruch, wenn Ihre Telefonnummer weiterhin öffentlich zugänglich ist und spätere Schäden wegen des Scraping-Datensatzes ernsthaft möglich sind. Ein nur theoretisches Risiko genügt für einen Feststellungsantrag nach § 256 ZPO dagegen nicht.
Das Gericht kann feststellen, dass das Unternehmen auch künftig entstehende materielle Schäden ersetzen muss. Gleiches gilt für immaterielle Schäden, deren Eintritt oder genaue Höhe derzeit noch nicht vorhersehbar ist. Dafür müssen Sie den ursprünglichen DSGVO-Verstoß, die fortdauernde öffentliche Zugänglichkeit und den Zusammenhang mit dem Datenarchiv nachvollziehbar darlegen. Eine weiterhin auffindbare Telefonnummer und eine mögliche Speicherung durch Dritte können die erforderliche konkrete Gefahrenlage begründen. Den späteren Schaden müssen Sie deshalb noch nicht beziffern, sollten einen bereits entstandenen Schaden aber zusätzlich konkret geltend machen.
Beantragen Sie nicht pauschal Ersatz für jede denkbare zukünftige Unannehmlichkeit. Dokumentieren Sie stattdessen mit Datum und Fundstelle aktuelle Kopien Ihres Datensatzes sowie Hinweise darauf, dass Ihre Telefonnummer öffentlich oder über Dritte abrufbar bleibt.
Wie kann ich Facebook die Profilsuche über meine Telefonnummer künftig wirksam untersagen lassen?
Sie können einen Unterlassungsanspruch geltend machen, wenn Facebook Ihre Telefonnummer ohne wirksame Einwilligung zur Profilsuche oder für das Kontaktimporttool verarbeitet. Wirksam ist der Anspruch nur, wenn er die konkrete datenschutzwidrige Praxis und nicht lediglich Ihre persönliche Kontoeinstellung untersagt. Deshalb sollte eine außergerichtliche Aufforderung bei Ablehnung durch einen gerichtlichen Antrag abgesichert werden.
Grundlage kann die Rücksichtnahmepflicht aus § 241 Abs. 2 BGB in Verbindung mit den Datenschutzvorgaben sein. Nach Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO benötigt Facebook für jede nicht erforderliche Nutzung eine informierte, freiwillige und eindeutige Einwilligung. Die Nutzung der Telefonnummer für die notwendige Zwei-Faktor-Authentifizierung ist davon abzugrenzen. Eine bereits erfolgte unzulässige Verarbeitung begründet außerdem regelmäßig die Vermutung, dass sie erneut stattfinden könnte.
Ihre eigenen Einstellungen auf „nur ich“ können die aktuelle Auffindbarkeit begrenzen, beseitigen aber nicht zwingend den Anspruch gegen die allgemeine Voreinstellung. Das gilt insbesondere, wenn Facebook technisch jederzeit zur früheren Suchbarkeit oder zum Kontaktimport zurückkehren könnte. Sichern Sie Screenshots und bezeichnen Sie genau, welche Verarbeitung künftig unterbleiben soll, damit der Antrag hinreichend bestimmt ist.
Wann muss Facebook vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten?
JA, Facebook muss vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten, wenn ein eigenständiger außergerichtlicher Auftrag oder ein bedingter Prozessauftrag vorlag. Zusätzlich müssen die Tätigkeit zweckmäßig gewesen sein und weitere Erstattungsvoraussetzungen, etwa Verzug, bestehen.
Ein bloßes Aufforderungsschreiben gehört nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG grundsätzlich zur Vorbereitung einer Klage und wird durch die gerichtliche Vergütung erfasst. Eine gesonderte Erstattung setzt deshalb voraus, dass der Anwalt zunächst nur außergerichtlich beauftragt wurde oder erst nach Ihrer Freigabe klagen durfte. Eigenständiger Auftrag bedeutet, dass das Schreiben nicht bereits Teil eines umfassenden Klageauftrags war. Verzug liegt vor, wenn Facebook eine fällige Forderung trotz Mahnung oder Fristsetzung nicht erfüllt und dadurch Kosten verursacht. Fehlt Verzug, muss die vorgerichtliche Tätigkeit trotzdem zur zweckentsprechenden Rechtsverfolgung erforderlich gewesen sein. Halten Sie den konkreten Auftrag deshalb vor dem ersten Schreiben nachvollziehbar fest.
Im entschiedenen Fall scheiterte die Erstattung, weil ein gesonderter oder bedingter Auftrag nicht dargelegt wurde und die anwaltliche Tätigkeit teilweise nicht erforderlich oder nicht zweckmäßig erschien. Der spätere Erfolg der Klage ersetzt diesen Nachweis nicht. Lassen Sie sich daher schriftlich bestätigen, welche außergerichtlichen Schritte beauftragt sind und wann ein zusätzlicher Prozessauftrag entsteht.
Hinweis/Disclaimer: Teile der Inhalte dieses Beitrags, einschließlich der FAQ, wurden unter Einsatz von Systemen künstlicher Intelligenz erstellt oder überarbeitet und anschließend redaktionell geprüft. Die bereitgestellten Informationen dienen ausschließlich der allgemeinen unverbindlichen Information und stellen keine Rechtsberatung im Einzelfall dar und können eine solche auch nicht ersetzen. Trotz sorgfältiger Bearbeitung kann keine Gewähr für Richtigkeit, Vollständigkeit und Aktualität übernommen werden. Die Nutzung der Informationen erfolgt auf eigene Verantwortung; eine Haftung wird im gesetzlich zulässigen Umfang ausgeschlossen.
Wenn Sie einen ähnlichen Fall haben und konkrete Fragen oder Anliegen klären möchten, kontaktieren Sie uns bitte für eine individuelle Prüfung Ihrer Situation und der aktuellen Rechtslage.
Das vorliegende Urteil
OLG Frankfurt – Az.: 6 U 53/24 – Urteil vom 09.05.2025
* Der vollständige Urteilstext wurde ausgeblendet, um die Lesbarkeit dieses Artikels zu verbessern. Klicken Sie auf den folgenden Link, um den vollständigen Text einzublenden.→ Lesen Sie hier den vollständigen Urteilstext…
I. Das am 17.01.2024 verkündete Urteil des Landgerichts Wiesbaden (8 O 250/22) wird unter Zurückweisung der weitergehenden Berufung teilweise abgeändert und klarstellend insgesamt wie folgt neu gefasst:
1. Die Beklagte wird verurteilt, an die Klagepartei immateriellen Schadensersatz in Höhe von 200 Euro nebst Zinsen in Höhe von 5 Prozentpunkten über dem Basiszinssatz seit dem 12.04.2023 zu zahlen.
2. Es wird festgestellt, dass die Beklagte verpflichtet ist, der Klagepartei künftige materielle und künftige derzeit noch nicht vorhersehbare immaterielle Schäden zu ersetzen, die der Klagepartei durch den unbefugten Zugriff Dritter auf das Datenarchiv der Beklagten, der nach Aussage der Beklagten im Jahr 2019 erfolgte, entstanden sind und/oder noch entstehen werden.
3. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der Zuwiderhandlung vom Gericht festzusetzenden Ordnungsgeldes bis zu 250.000 Euro, ersatzweise an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft, oder einer an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft bis zu sechs Monaten, im Wiederholungsfall bis zu zwei Jahren, zu unterlassen,
a) für personenbezogene Daten der Klagepartei, wie insbesondere Vorname, Nachname, Geschlecht, Stadt und Beziehungsstatus, Voreinstellungen zu wählen, durch die ohne bewusste persönliche Änderung der Voreinstellungen seitens der Klagepartei (Zielgruppenauswahl) die genannten personenbezogenen Daten der Öffentlichkeit zugänglich gemacht werden und für die Suchbarkeit der Klagepartei im Netzwerk der Beklagten solche Voreinstellungen zu wählen, dass alle Nutzer des Netzwerks der Beklagten die Klagepartei anhand ihrer Telefonnummer suchen können, so wie im Zeitraum vor September 2019 die standardmäßige Voreinstellung (Suchbarkeitseinstellung) im Netzwerk der Beklagten für die Suchbarkeit eines Nutzerprofils über die Telefonnummer vorsah, dass „alle“ anderen Nutzer eine entsprechende Rufnummernsuche durchführen konnten und im Wege dieser Rufnummernsuche Zugang zu den aufgrund erstgenannter Voreinstellungen für das Profil öffentlich sichtbaren Profildaten erhielten;
b) die Telefonnummer der Klagepartei auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde, nämlich ohne eindeutige Informationen darüber, dass die Telefonnummer auch bei Einstellung auf „privat“ noch durch Verwendung des Kontaktimporttools verwendet werden kann, wenn nicht explizit hierfür die Berechtigung verweigert und, im Falle der Nutzung der Facebook-Messenger App, hier ebenfalls explizit die Berechtigung verweigert wird.
4. Im Übrigen wird die Klage abgewiesen.
II. Von den Kosten des Rechtsstreits tragen die Klagepartei 37 % und die Beklagte 63 %.
III. Das Urteil ist vorläufig vollstreckbar.
IV. Der Streitwert des Berufungsverfahrens wird für den Zeitraum bis zum 25.04.2025 auf 3.500 Euro und für den Zeitraum ab dem 26.04.2025 auf 3.000 Euro festgesetzt.
Gründe
I.
Die Klagepartei macht gegen die Beklagte Ansprüche wegen Datenschutzverstößen geltend.
Die Beklagte betreibt das soziale Netzwerk Facebook. Die Klagepartei unterhielt dort ein Nutzerkonto. Sie stellte bei Facebook persönliche Daten ein. Hierzu gehörten die zur Registrierung erforderlichen Angaben ihres Vor- und Nachnamens. Dabei gab die Klagpartei statt ihres Klarnamens als Benutzernamen „X“ an. Dabei handelt es sich um ihren Vornamen, mit Leerzeichen nach jeweils zwei Buchstaben, und die ersten beiden Buchstaben ihrer beiden Nachnamen, wobei das „A“ in ihrem zweiten Nachnamen nicht klein („a“), sondern groß („A“) geschrieben wird. Der Benutzername sowie die dem jeweiligen Nutzer durch die Beklagte zugewiesene Nutzer-ID waren auf den Profilseiten der Nutzerkontos entsprechend der Voreinstellung der Beklagten stets für jedermann (auch außerhalb von Facebook) öffentlich einsehbar, nicht aber eine vom Nutzer hinterlegte Telefonnummer.
Neben den immer einsehbaren Pflichtangaben konnten die Nutzer in ihrem Profil weitere Daten zu ihrer Person angeben und in dem von der Beklagten vorgegebenen Rahmen darüber entscheiden, welche anderen Gruppen von Nutzern („Freunde“, [auch] „Freunde von Freunden“, „öffentlich“) auf diese Daten zugreifen konnten. Die Beklagte stellte hierfür Privatsphäre-Einstellungen zur Verfügung, mit denen die Nutzer bestimmen konnten, inwieweit sie Informationen, die sie zur Verfügung stellten, öffentlich einsehbar machten (nachfolgend: Zielgruppenauswahl). Über Funktion und Bedeutung dieser Privatsphäre-Einstellungen informierte die Beklagte die Nutzer im sog. Hilfebereich des Nutzerkontos.
Bei den Suchbarkeitseinstellungen ihres Profils, mit denen unter anderem festgelegt werden konnte, wer den Nutzer anhand der hinterlegten Telefonnummer finden konnte, hatte die Klagepartei es bei der Standardvoreinstellung „alle“ belassen. Diesen Kreis hätte sie stattdessen auf „Freunde“, „Freunde von Freunden“ und (ab Mai 2019) „nur ich“ begrenzen können. War die Suchbarkeitseinstellung eines Nutzers – wie bei der Klagepartei – im Hinblick auf die Telefonnummer auf „alle“ gestellt, ermöglichte es die von der Beklagten implementierte sog. Kontakt-Import-Funktion (im Folgenden auch Kontaktimporttool) bis September 2019 jedem Facebook-Nutzer, das Profil mithilfe der hinterlegten Telefonnummer zu finden. Dies war selbst dann möglich, wenn die Telefonnummer im Nutzerprofil entsprechend der Voreinstellung der Beklagten nicht öffentlich einsehbar war.
In der Zeit von Januar 2018 bis September 2019 suchten unbekannte Dritte über das Kontaktimporttool mit automatisiert erstellten Ziffernfolgen nach Nutzerkonten, denen entsprechende Telefonnummern zugeordnet waren. Bei einer Übereinstimmung griffen sie öffentlich einsehbare Profidaten der Nutzer ab (sog. Scraping) und verknüpften diese mit der jeweiligen Telefonnummer. Die gesammelten Datensätze von ca. 533 Millionen Nutzern wurden im April 2021 frei im Internet (Darknet) zum Download bereitgestellt. Davon betroffen waren auch personenbezogene Daten der Klagepartei, insbesondere ihre Mobilfunknummer verknüpft mit ihrer Nutzer-ID, ihrem Benutzernamen, Beziehungsstatus und Selbständigenstatus („Self-Employed“).
Die Klagepartei hat erstinstanzlich mindestens 1.000 Euro immateriellen Schadenersatz, Schadenersatzfeststellung, Unterlassung (mit dem Antrag zu 3 a) in etwas anderer Fassung), Auskunft und Anwaltskostenersatz begehrt (vgl. LGU 6, GA 277 f.).
Von einer Bezugnahme auf die tatsächlichen Feststellungen im angefochtenen Urteil und von der Darstellung etwaiger Änderungen und Ergänzungen und einer weiteren Darstellung wird gemäß §§ 540 Abs. 1 Satz 1, Abs. 2, 313a Abs. 1 Satz 1 ZPO abgesehen.
Das Landgericht hat die Klage abgewiesen.
Die Klagepartei hat ihre Berufung gegen die Abweisung des Auskunftsantrags mit Schriftsatz vom 25.04.2025 vor der Berufungsverhandlung zurückgenommen (EA 401) und zuletzt beantragt:
1. Die Beklagte wird verurteilt, an die Klägerseite immateriellen Schadensersatz in angemessener Höhe wegen Verstößen gegen die Datenschutzgrundverordnung vor und im Nachgang zum streitgegenständlichen Scraping-Vorfall zu zahlen, dessen Höhe in das pflichtgemäße Ermessen des Gerichts gestellt wird, mindestens insgesamt jedoch 1.000 Euro nebst Zinsen seit Rechtshängigkeit in Höhe von 5 Prozentpunkten über dem Basiszinssatz.
2. Es wird festgestellt, dass die Beklagte verpflichtet ist, der Klägerseite künftige materielle und künftige derzeit noch nicht vorhersehbare immaterielle Schäden zu ersetzen, die der Klägerseite durch den unbefugten Zugriff Dritter auf das Datenarchiv der Beklagten, der nach Aussage der Beklagten im Jahr 2019 erfolgte, entstanden sind und/oder noch entstehen werden.
3. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der Zuwiderhandlung vom Gericht festzusetzenden Ordnungsgeldes bis zu 250.000 Euro, ersatzweise an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft, oder einer an ihrem gesetzlichen Vertreter (Director) zu vollstreckender Ordnungshaft bis zu sechs Monaten, im Wiederholungsfall bis zu zwei Jahren, zu unterlassen,
a) für personenbezogene Daten der Klagepartei, wie insbesondere Vorname, Nachname, Geschlecht, Stadt und Beziehungsstatus, Voreinstellungen zu wählen, durch die ohne bewusste persönliche Änderung der Voreinstellungen seitens der Klagepartei (Zielgruppenauswahl) die genannten personenbezogenen Daten der Öffentlichkeit zugänglich gemacht werden und für die Suchbarkeit der Klagepartei im Netzwerk der Beklagten solche Voreinstellungen zu wählen, dass alle Nutzer des Netzwerks der Beklagten die Klagepartei anhand ihrer Telefonnummer suchen können, so wie im Zeitraum vor September 2019 die standardmäßige Voreinstellung (Suchbarkeitseinstellung) im Netzwerk der Beklagten für die Suchbarkeit eines Nutzerprofils über die Telefonnummer vorsah, dass „alle“ anderen Nutzer eine entsprechende Rufnummernsuche durchführen konnten und im Wege dieser Rufnummernsuche Zugang zu den aufgrund erstgenannter Voreinstellungen für das Profil öffentlich sichtbaren Profildaten erhielten;
b) die Telefonnummer der Klägerseite auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde, namentlich ohne eindeutige Informationen darüber, dass die Telefonnummer auch bei Einstellung auf „privat“ noch durch Verwendung des Kontaktimporttools verwendet werden kann, wenn nicht explizit hierfür die Berechtigung verweigert und, im Falle der Nutzung der Facebook-Messenger App, hier ebenfalls explizit die Berechtigung verweigert wird.
4. Die Beklagte wird verurteilt, an die Klägerseite vorgerichtliche Rechtsanwaltskosten in Höhe von 887,03 Euro zu zahlen zuzüglich Zinsen seit Rechtshängigkeit in Höhe von 5 Prozentpunkten über dem Basiszinssatz.
Die Beklagte beantragt,
die Berufung zurückzuweisen.
II.
Die zulässige, insbesondere form- und fristgerecht eingelegte, Berufung der Klagepartei hat nur teilweise Erfolg.
A. Die Klage ist zulässig.
1. Der Zahlungsantrag ist hinreichend bestimmt (§ 253 Abs. 2 Nr. 2 ZPO). Die Klagepartei begehrt immateriellen Schadensersatz wegen des streitgegenständlichen Scraping-Vorfalls. Mit der Formulierung „[…] wegen Verstößen gegen die Datenschutzgrundverordnung vor und im Nachgang zum streitgegenständlichen Scraping-Vorfall“ soll, wie von ihren Prozessbevollmächtigten in Parallelsachen klargestellt worden ist (vgl. z.B. OLG Frankfurt a.M., Urteile v. 02.05.2025 – 6 U 117/23, 6 U 123/23), nur zum Ausdruck gebracht werden, dass die geltend gemachten Datenschutzverstöße (auch) zeitlich vor und nach dem Scraping-Vorfall begangen worden sind. Diese Verstöße bilden mit dem Scraping-Vorfall einen einheitlichen Streitgegenstand (vgl. BGH, Urt. v. 18.11.2024 – Az. VI ZR 10/24, GRUR 2024, 1910 Rn. 16, 18).
2. Der Unterlassungsantrag zu 3 a) ist zulässig.
a) Die Klageänderung in der Berufungsinstanz ist sachdienlich (§ 533 Nr. 1 ZPO) und auf Tatsachen gestützt, die das Berufungsgericht seiner Verhandlung und Entscheidung ohnehin nach § 529 ZPO zugrunde zu legen hat (§ 533 Nr. 2 ZPO).
b) Der auf ein einheitliches Verbot gerichtete Unterlassungsantrag zu 3 a) (vgl. die „und“-Verknüpfung) ist auch hinreichend bestimmt. Für die Beklagte wird deutlich, unter welchen Voraussetzungen die Klagepartei Unterlassung begehrt (vgl. BGH, GRUR 2024, 1910 Rn. 64). Der Antrag lässt erkennen, durch welche konkrete Maßnahme (datenschutzwidrige Voreinstellungen) die Beklagte gegen die Datenschutzgrundverordnung verstoßen hat (vgl. insofern BGH, GRUR 2024, 1910 Rn. 57). Außerdem enthält er eine Bezugnahme auf die konkrete Verletzungsform (vgl. BGH, GRUR 2024, 1910 Rn. 58, 63).
c) Für den Unterlassungsantrag zu 3 a) besteht auch ein Rechtsschutzbedürfnis. Dieses entfällt insbesondere nicht dadurch, dass die Klagepartei Teile der Daten aus ihrem Nutzerkonto löschen oder die Such- und Sichtbarkeitseinstellungen teilweise selbst ändern kann. Denn die (zu unterlassende) Verletzungshandlung liegt in den Voreinstellungen der Beklagten und der daraus resultierenden, für die Klagepartei teilweise unbewussten Verarbeitung ihrer Daten, insbesondere ihrer streitgegenständlichen Telefonnummer. Das Rechtsschutzziel der Klagepartei besteht insofern nicht darin, ihr eine (bewusste) Änderung der (Vor-)Einstellungen zu ermöglichen.
3. Der Unterlassungsantrag zu 3 b) ist ebenfalls zulässig. Er lässt sich unter Heranziehung des Klagevorbringens hinreichend bestimmt dahin auslegen, dass die Klagepartei ein Unterlassen jeglicher Verarbeitung ihrer Telefonnummer durch die Beklagte begehrt, die über die notwendige Verarbeitung für die Zwei-Faktor-Authentifizierung hinausgeht (vgl. BGH, GRUR 2024, 1910 Rn. 62).
B. Die Klage ist teilweise begründet.
1. Die Klagepartei kann von der Beklagten nach Art. 82 DSGVO die Zahlung von 200 Euro immateriellem Schadensersatz nebst Prozesszinsen verlangen.
Nach der Rechtsprechung des Gerichtshofs der Europäischen Union erfordert ein Schadensersatzanspruch im Sinne des Art. 82 Abs. 1 DSGVO einen Verstoß gegen die Datenschutzgrundverordnung, das Vorliegen eines materiellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem Schaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind (vgl. BGH, Urt. v 11.02.2025 – VI ZR 365/22, juris Rn. 12 mwN). Die Darlegungs- und Beweislast für diese Voraussetzungen trifft die Person, die auf der Grundlage von Art. 82 Abs. 1 DSGVO den Ersatz eines (immateriellen) Schadens verlangt. Nicht nachzuweisen hat sie ein Verschulden des Verantwortlichen. Art. 82 DSGVO sieht eine Haftung für vermutetes Verschulden vor; die Exkulpation obliegt nach Art. 82 Abs. 3 DSGVO dem Verantwortlichen (vgl. BGH, GRUR 2024, 1910 Rn. 21 mwN).
Die Beklagte hat bei der Verarbeitung der Daten im zeitlichen Anwendungsbereich der Datenschutzgrundverordnung (a) gegen die Bestimmungen der DSGVO verstoßen, (b) woraus der Klagepartei kausal ein (einheitlicher) immaterieller Schaden in Gestalt eines Kontrollverlustes (c) und durch psychische Beeinträchtigungen, die über die mit dem eingetretenen Kontrollverlust unmittelbar zusammenhängenden Unannehmlichkeiten hinausgehen (d), erwachsen ist, so dass der allein für den Kontrollverlust gerechtfertigte Schadensersatz von 100 Euro angemessen zu erhöhen ist (e).
a) Der streitgegenständliche Scraping-Vorfall fällt in den zeitlichen Anwendungsbereich der Datenschutzgrundverordnung.
Die Klagepartei hat erstinstanzlich behauptet, der Scraping-Vorfall habe sich im Jahr 2019 ereignet (vgl. z.B. S. 4, 21, 24 der Klageschrift). Dem ist die Beklagte bis zum Schluss der erstinstanzlichen Verhandlung nicht erkennbar entgegengetreten. Sie hat nur pauschal darauf verwiesen, „relevanter Zeitraum“ des Datenscrapings sei „Januar 2018 bis September 2019“ (vgl. S. 20 der Klageerwiderung, GA 82), ohne auch nur Zweifel an der zeitlichen Anwendbarkeit der Datenschutzgrundverordnung zu äußern. Der Vortrag der Klagepartei – der entgegen der Auffassung der Beklagten nicht ohne jeden Anhaltspunkt ins Blaue hinein erfolgt ist (vgl. z.B. Anlage B10, Anlagenband; siehe insofern z.B. BGH, Urt. v. 13.07.2021 – VI ZR 128/20, juris Rn. 22 mwN) – ist daher gemäß § 138 Abs. 3 ZPO als zugestanden anzusehen. Soweit die Beklagte erst gegen Ende der Berufungsinstanz mit Nichtwissen bestritten hat, dass das streitgegenständliche Scraping im Jahr 2019 stattgefunden habe, ist sie mit diesem neuen Verteidigungsvorbringen gemäß § 531 Abs. 2 Satz 1 ZPO präkludiert. Ein Bestreiten mit Nichtwissen (§ 138 Abs. 4 ZPO) sollte auch unzulässig sein. Der Scraping-Vorfall fällt allein in die Sphäre der Beklagten. Die Klagepartei steht außerhalb des Geschehensablaufs. Sie besitzt keine Kenntnisse von den maßgeblichen Tatsachen und keine Aufklärungsmöglichkeit. Dafür, dass ihre Daten bereits vor dem 25.05.2018 „gescrapt“ worden wären, besteht kein Anhaltspunkt.
b) Im Streitfall hat die Beklagte die Daten der Klagepartei jedenfalls deshalb nicht datenschutzkonform verarbeitet und damit gegen die Datenschutzgrundverordnung verstoßen, weil sie nach deren Inkrafttreten am 25.05.2018 (Art. 99 Abs. 2 DSGVO) im Zeitraum des streitgegenständlichen Scrapings gegen den Grundsatz der Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) verstoßen (siehe insofern BGH, GRUR 2024, 948 Rn. 87) und personenbezogene Daten der Klagepartei ohne wirksame Einwilligung bereitgestellt hat.
Nach Art. 5 Abs. 1 Buchst. c DSGVO müssen personenbezogene Daten dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein („Datenminimierung“). Diese Vorgabe wird (u.a.) durch die Vorgaben zur datenschutzfreundlichen Voreinstellung in Art. 25 DSGVO konkretisiert. Nach Art. 25 Abs. 2 DSGVO hat der Verantwortliche geeignete technische und organisatorische Maßnahmen zu treffen, die sicherstellen, dass durch Voreinstellungen grundsätzlich nur personenbezogene Daten, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden. Diese Verpflichtung gilt für die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. Die Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten durch Voreinstellungen nicht ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich gemacht werden.
Damit beinhaltet Art. 25 Abs. 2 Satz 3 DSGVO die ausdrückliche Verpflichtung zu Voreinstellungen, die verhindern, dass die Daten ohne Weiteres, also ohne bewusste persönliche Änderung der Voreinstellung, der Öffentlichkeit oder sonst einem unbestimmten Adressatenkreis zugänglich gemacht werden (vgl. BGH, GRUR 2024, 1910 Rn. 88). Die Regelung des Art. 25 Abs. 2 DSGVO hat dabei gerade die Voreinstellungen von sozialen Netzwerken im Blick. Sie soll verhindern, dass Nutzer durch Voreinstellungen, die eine über die erforderliche Verarbeitung hinausgehende extensive Datennutzung vorsehen, dazu verleitet werden, ihre Datenschutzrechte abzuwählen, ohne dies zu realisieren (vgl. BGH, GRUR 2024, 1910 Rn. 89 mwN).
Diesen Anforderungen wurde das Vorgehen der Beklagten im Zeitraum des Scraping-Vorfalls nicht gerecht (vgl. BGH, GRUR 2024, 1910 Rn. 90 mwN). Die standardmäßige Voreinstellung ihres Netzwerks für die Suchbarkeit eines Nutzerprofils über die Telefonnummer sah vor, dass „alle“ anderen Facebook-Nutzer eine entsprechende Rufnummernsuche durchführen konnten. Gleichzeitig wurde über die Suchbarkeit der Rufnummer die Zugänglichkeit zu weiteren Profildaten eröffnet. Für diese weiteren Profildaten (etwa Arbeitgeber oder Wohnort) nahm die Beklagte ebenfalls Voreinstellungen vor, die teilweise zur Sichtbarkeit der Profildaten führten. Diese Voreinstellungen machten sich die Scraper zunutze, indem sie über die Verknüpfung der Rufnummer (jedenfalls) „öffentliche“ personenbezogene Daten des Nutzerprofils abgriffen. Eine Einschränkung der Suchbarkeit konnte nur durch aktive Veränderung der Suchbarkeitseinstellungen durch den Nutzer selbst herbeigeführt werden. Datenschutzfreundlichere Einstellungsoptionen – insbesondere die erst 2019 eingeführte Suchbarkeitsoption „nur ich“ – wurden nur als Opt out-Lösungen angeboten, obwohl die Nutzbarkeit des sozialen Netzwerks als solche hiervon nicht abhing, da eine Suche auch über die Eingabe des Namens möglich gewesen wäre (vgl. BGH, GRUR 2024, 1910 Rn. 90).
Diese gegen Art. 5 Abs. 1 Buchst. c, Art. 25 Abs. 2 DSGVO verstoßenden Voreinstellungen waren weder erforderlich (Art. 6 Abs. 1 Unterabs. 1 Buchst. b bis f DSGVO) noch von einer wirksamen Einwilligung der Klagepartei gedeckt (Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO) (siehe insofern BGH, GRUR 2024, 1910 Rn. 91). Es ist weder dargetan noch ersichtlich, dass die Beklagte die Klagepartei im Zuge des Registrierungsverfahrens transparent, d.h. in verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache (Art. 7 Abs. 2, Erwgr. 42 DSGVO), um Einwilligung ersucht und die Klagepartei ihre Einwilligungserklärung auf dieser Grundlage in informierter Weise und unmissverständlich abgegeben hätte (Art. 4 Nr. 11 DSGVO), und dass die Einwilligungserklärung freiwillig erfolgt wäre (Art. 7 Abs. 4, Erwgr. 42, 43 DSGVO). Gegen eine freiwillige Einwilligung spricht auch, dass die Beklagte auf dem Markt für soziale Netzwerke eine beherrschende Stellung innehat (vgl. insgesamt BGH, GRUR 2024, 1910 Rn. 44 mwN). Der Umstand, dass sich eine wirksame Einwilligung der Klagepartei in die datenschutzwidrige Verarbeitung ihrer Daten nicht feststellen lässt, geht zu Lasten der hierfür darlegungs- und beweisbelasteten Beklagten.
c) Durch die Datenschutzverstöße der Beklagten hat die Klagepartei einen Kontrollverlust erlitten, der als immaterieller Schaden im Sinne von Art. 82 DSGVO zu werten ist.
Schon der – selbst kurzzeitige – Verlust der Kontrolle über personenbezogene Daten stellt einen immateriellen Schaden dar, ohne dass der Nachweis zusätzlicher spürbarer negativer Folgen erforderlich ist (vgl. z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 145, 156 i.V.m. 137 – Agentsia po vpisvaniyata; BGH, GRUR 2024, 1910 Rn. 30 f. mwN; Urt. v 11.02.2025 – VI ZR 365/22, juris Rn. 14 f.; siehe auch Urt. v. 28.01.2025 – VI ZR 183/22, NJW 2025, 1059 Rn. 12 f.). Allerdings muss die betroffene Person nachweisen, dass sie einen solchen in einem bloßen Kontrollverlust bestehenden Schaden erlitten hat (vgl. BGH, GRUR 2024, 1910 Rn. 31 mwN).
Dies steht vorliegend aufgrund des von der Klagepartei wiedergegebenen sog. Leak-Datensatzes mit ihrer streitgegenständlichen Facebook-Nutzer-ID „[…] 308“ (vgl. die Protokolle der Verhandlungen vor dem Landgericht [S. 2, GA 270 RS] und dem Berufungsgericht vom 05.05.2025 [EA 432]), ihrer Mobilfunknummer, ihrem Benutzernamen „X“, Wohnort, Beziehungsstatus und Selbständigenstatus fest (§ 286 Abs. 1 ZPO; vgl. S. 26 f. GA 197 f.). Soweit die Beklagte erstinstanzlich zunächst angegeben hat, sie könne die von der Klagepartei in der E-Mail in Anlage K1 (Anlagenband) angegebene E-Mail-Adresse keinem (/vom streitgegenständlichen Scraping-Vorfall) betroffenen Nutzerkonto der Klagepartei zuordnen (vgl. auch den Verweis auf ein Nutzerkonto mit anderem Benutzernamen in Anlage B15 (Anlagenband), woraufhin sie mit dem Schreiben in Anlage B16 zunächst nur generisch Auskunft erteilt hat (entgegen dem angefochtenen Urteil aber nicht mitgeteilt hat, ihr es auf Grundlage der Nutzer-ID der Klagepartei nicht gelungen, Informationen aus den durch Scraping abgerufenen Daten zuzuordnen, vgl. LGU 4), hat die Klagepartei mit Schriftsatz vom 05.09.2023 den sog. Leak-Datensatz zum streitgegenständlichen Facebook-Konto der Klagepartei wiedergegeben (vgl. S. 26 f., GA 197 f.) und in der erstinstanzlichen Verhandlung der Sache nach klargestellt, sie beziehe sich auf das Konto mit dieser Nutzer-ID „[…] 308“. Daher ist unerheblich, dass die Beklagte in der Berufungserwiderung geltend gemacht hat, der andere Benutzername (Anlage B15) sei ein fiktiver (vgl. BE 1, EA 180). Hinsichtlich der streitgegenständlichen Daten im Leak-Datensatz (GA 197 f.) besteht kein Hinweis darauf, dass diese nicht aus dem Scraping-Vorfall bei der Beklagten stammten oder der Datensatz nicht authentisch wäre (vgl. auch die zweite außergerichtliche Auskunft der Beklagten nach Wiedergabe des Leak-Datensatzes mit Schreiben vom 11.12.2023, Anlage B20, wenn darin auch – wohl fälschlich – mitgeteilt wurde, nach dem Verständnis der Beklagten seien die Nutzer-DI, der „Nachname“ und die Telefonnummer der Klagepartei unter den betroffenen Daten, vgl. S. 4, GA 245; siehe auch S. 3 des Schriftsatzes vom 13.12.2023, GA 240). Mithilfe des Kontaktimporttools wurde bei dem Scraping-Vorfall die Mobilfunknummer der Klagepartei ermittelt und mit ihren oben wiedergegebenen personenbezogenen Daten, darunter ihrem Benutzernamen, verknüpft. Zwar ist im Leak-Datensatz nicht der vollständige Vor- und Nachname der Klagepartei, sondern die oben wiedergegebene Verfremdung enthalten. Diese ist aber jedenfalls in Kombination mit den übrigen Angaben zur Klagepartei im Leak-Datensatz, insbesondere ihrer Mobilfunknummer, ein zur Identifikation geeignetes personenbezogenes Datum (vgl. insofern z.B. EuGH, Urt. v. 07.03.2024 – C-479/22, juris Rn. 43 ff.). Die zusammengeführten Daten wurden im sog. Darknet veröffentlicht, ohne dass sich feststellen ließe, dass die Klagepartei wirksam in eine damit verbundene Verarbeitung (Bereitstellung) ihrer personenbezogenen Daten durch die Beklagte eingewilligt hätte.
Es ist auch weder festgestellt noch ersichtlich, dass die zusammengeführten und im Darknet veröffentlichten Daten der Klagepartei bereits vor dem Scraping-Vorfall in entsprechender Weise im Internet abrufbar gewesen wären, so dass zuvor schon ein vergleichbares Risiko eines Datenmissbrauchs durch Dritte bestanden hätte.
Ob die Klagepartei ihre Telefonnummer vorher schon bestimmten Empfängern mitgeteilt hatte, kann dahingestellt bleiben. Der durch das Scraping und die dauerhafte Preisgabe der mit ihrem Namen verknüpften Telefonnummer im Internet (Darknet) einhergehende Kontrollverlust unterscheidet sich wesentlich von den Risiken, die mit einer bewussten und zielgerichteten Weitergabe der Telefonnummer an bestimmte Empfänger verbunden sind. Das Risiko, auch Dritte könnten Daten der Klagepartei nicht datenschutzkonform verarbeiten, steht – solange es sich nicht vor dem Eintritt des Scraping-Vorfalls verwirklicht hatte – der Annahme eines Kontrollverlusts nicht entgegen (vgl. BGH, GRUR 2024, 1910 Rn. 42).
d) Durch die Datenschutzverstöße der Beklagten hat sich die Klagepartei über den eingetretenen Kontrollverlust für jedermann unmittelbar zusammenhängenden Unannehmlichkeiten hinaus – als Teil des nach Art. 82 DSGVO zu kompensierenden Schadens – nach Einschätzung des Senats begründeten Befürchtungen ausgesetzt gesehen, Dritte könnten ihre im Darknet veröffentlichten Daten, insbesondere ihre Telefonnummer, missbräuchlich verwenden (siehe insofern z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 146 – Agentsia po vpisvaniyata).
aa) Die Klagepartei hat – von der Beklagten insgesamt bestritten – behauptet hat, sie sei wegen des Scraping-Vorfalls in einem Zustand großen Unwohlseins und großer Sorge über möglichen Missbrauch der ihn betreffenden Daten verblieben. Dies manifestiere sich unter anderem in einem verstärkten Misstrauen bezüglich E-Mails und Anrufen von unbekannten Nummern und Adressen. Seit dem Vorfall erhalte sie unregelmäßig unbekannte Kontaktversuche via SMS und E-Mail. Diese enthielten Nachrichten mit offensichtlichen Betrugsversuchen und Phishing-Attacken. Das habe dazu geführt, dass sie nur noch mit äußerster Vorsicht auf jegliche E-Mails und Nachrichten reagieren könne und jedes Mal einen Betrug fürchte und Unsicherheit verspüre.
bb) Der Senat hält es – ohne dass es einer Beweisaufnahme bedarf – mit dem für die Schadenszumessung genügenden „Beweismaß“ des § 287 ZPO für überwiegend wahrscheinlich, dass die Klagepartei jedenfalls die begründete Befürchtung, Dritte könnten ihre im Darknet veröffentlichten Daten, insbesondere ihre Telefonnummer, missbräuchlich verwenden (vgl. insofern BGH, GRUR 2024, 1910 Rn. 32 mwN), und damit korrespondierende psychische Beeinträchtigungen erlitten hat.
(1) Diese Feststellung erfordert keine Beweiserhebung am Maßstab des § 286 ZPO. Die Bemessung des Schadensersatzes aus Art. 82 Abs. 1 DSGVO richtet sich nach nationalem Recht. Zwar ist in Deutschland für Umstände, die zur haftungsbegründenden Kausalität gehören, § 286 ZPO maßgeblich. Soweit es um die haftungsausfüllende Kausalität geht, ist aber die Verfahrensvorschrift des § 287 ZPO anwendbar (vgl. BGH, GRUR 2024, 1910 Rn. 93 mwN). Diese gilt dann nicht nur für die Höhe des Schadens, sondern auch für die Frage, ob überhaupt ein (weiterer) Schaden entstanden ist (vgl. z.B. BGH, Urt. v 12.07.2016 – KZR 25/14, NJW 2016, 3527 Rn. 42 mwN – Lottoblock II; GRUR 2024, 1910 Rn. 84).
Bei deliktischen oder vertraglichen Schadensersatzansprüchen, die die Verletzung eines Rechtsguts voraussetzen, gehört die primäre Rechtsgutverletzung zur haftungsbegründenden Kausalität und die Ursächlichkeit der Verletzungshandlung für alle weiteren (Folge-)Schäden einschließlich der fehlerbedingten Verschlimmerung von Vorschäden zur haftungsausfüllenden Kausalität (BGH, Urt. v. 12.02.2008 – VI ZR 221/06, NJW 2008, 1381 Rn. 9). Entsteht ein Schadensersatzanspruch dagegen unabhängig von der Verletzung eines Rechtsguts, ist bereits der erste Schaden der haftungsausfüllenden Kausalität zuzuordnen (BGH, NJW 2016, 3527 Rn. 42 mwN – Lottoblock II).
Vorliegend kann dahinstehen, ob Schadensersatzansprüche nach Art. 82 DSGVO eine entsprechende Rechtsgutsverletzung voraussetzen. Eine solche ist hier jedenfalls eingetreten. Die Beklagte hat das Recht der Klagepartei auf Schutz ihrer personenbezogenen Daten (Art. 8 GrCH, vgl. Art. 1 Abs. 2 DSGVO) bzw. auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG), und damit ihr allgemeinen Persönlichkeitsrecht als ein sonstiges absolut geschütztes Rechtsgut im Sinne von § 823 Abs. 1 BGB, verletzt (vgl. BGH, GRUR 2024, 1910 Rn. 48). Mit dem festgestellten Kontrollverlust über die abgeflossenen und im Darknet veröffentlichten personenbezogenen Daten ist auch bereits ein immaterieller Schaden eingetreten (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 31). Daher stellen sich die weiteren, die immaterielle Schadensersatzverpflichtung erhöhenden psychischen Beeinträchtigungen als weitere Schadenspositionen dar, für deren Zubilligung das Beweismaß des § 287 ZPO und damit zur Überzeugungsbildung eine überwiegende Wahrscheinlichkeit genügt (vgl. insofern BGH, NJW 2008, 1381 Rn. 9 mwN).
(2) Gemessen daran erscheint die begründete Befürchtung eines Datenmissbrauchs zumindest überwiegend wahrscheinlich. Die Telefonnummer der Klagepartei wurde verknüpft (u.a.) mit ihrem Benutzernamen, Wohnort, Beziehungsstatus und Selbständigenstatus in einer Sammlung mit entsprechenden Daten anderer Facebook-Nutzer im Darknet veröffentlicht. Insofern liegt das Risiko einer missbräuchlichen, insbesondere betrügerischen, Nutzung dieser Daten besonders nahe, zumal für die Klagepartei keine Möglichkeit besteht, ihre Daten aus dem Darknet und etwaigen weiteren „dunklen Kanälen“ zu entfernen und zu verhindern, dass diese „in die falschen Hände“ geraten.
Zwar mag die Klagepartei anhand des Benutzernamens als solchem für Dritte nicht unmittelbar identifizierbar sein. Nicht zuletzt weil ihr Vorname – wenn auch aufgeteilt in jeweils zwei, durch Leerzeichen getrennte Buchstaben – neben den Anfangsbuchstaben ihrer beiden Nachnahmen (wenn auch das „a“ nicht groß geschrieben ist) vollständig enthalten ist, lässt sich nicht sagen, insoweit erscheine wegen der Verwendung eines Pseudonyms bei vernünftiger Betrachtung kein Datenmissbrauch zu Lasten der Klagepartei möglich.
(3) Bei dieser Sachlage bedarf es weder einer Vernehmung der Klagepartei zu deren Befürchtungen noch ihrer Anhörung.
(a) Eine Parteivernehmung nach § 448 ZPO setzt u.a. einen Anfangsbeweis voraus. Danach darf die beweispflichtige Partei nur dann nach § 448 ZPO förmlich vernommen werden, wenn für die Richtigkeit ihrer Darstellung eine gewisse Wahrscheinlichkeit spricht, sei es auch ohne Beweisaufnahme nur aufgrund der Lebenserfahrung (BGH, Urt. v. 24.04.1991 – IV ZR 172/90, juris Rn. 20). Die gewisse, hier überwiegende, Wahrscheinlichkeit genügt im Rahmen des § 287 ZPO aber bereits zur Überzeugungsbildung von dem (weiteren) Schadenseintritt. Sie erübrigt damit die Parteivernehmung.
(b) Eine persönliche Anhörung der Klagepartei, die der Bundesgerichtshof in seiner Entscheidung über den auch hier streitgegenständlichen Scraping-Vorfall bei der Beklagten „gegebenenfalls“ für notwendig erachtet hat, ist ebenfalls nicht erforderlich.
Die Parteianhörung ist im Gegensatz zur Parteivernehmung kein Beweismittel (BGH, Urt. v. 16.10.1987 – V ZR 170/86, NJW-RR 1988, 394, 395 mwN [juris Rn. 11]). Dem Tatrichter ist es selbst im Anwendungsbereich des § 286 ZPO grundsätzlich erlaubt, allein aufgrund des Vortrags der Parteien und ohne Beweiserhebung festzustellen, was für wahr und was für nicht wahr zu erachten ist. Er kann dabei im Rahmen der freien Würdigung des Verhandlungsergebnisses den Behauptungen und Angaben einer Partei unter Umständen auch dann glauben, wenn diese ihre Richtigkeit sonst nicht – auch nicht mittels Parteivernehmung, weil es an der erforderlichen Anfangswahrscheinlichkeit fehlt – beweisen kann, und ihr im Einzelfall sogar den Vorzug vor den Bekundungen eines Zeugen oder des als Partei vernommenen Prozessgegners geben (BGH, Urt. v. 27.09.2017 – XII ZR 48/17, juris Rn. 12). Diese Grundsätze gelten insbesondere für den Nachweis innerer Tatsachen wie beispielsweise von Entscheidungskonflikten (vgl. BGH, Urt. v. 21.06.2022 – VI ZR 310/21, juris Rn. 10).
Insofern wird das Gericht – auch im Rahmen des nach § 287 Abs. 1 Satz 2 ZPO eingeräumten weiten Ermessens über das Ob und den Umfang einer Beweisaufnahme – die Klagepartei nicht anhören müssen, wenn es den Anspruch für überwiegend wahrscheinlich hält. Denn § 287 ZPO soll dem von einer rechtswidrigen Handlung Betroffenen die Darlegung und den Nachweis seines Schadens erleichtern (BGH, Beschl. v. 15.12.2020 – XI ZB 24/16, juris Rn. 75).
cc) Der Umstand, dass die Klagepartei nur noch mit äußerster Vorsicht auf Textnachrichten (SMS) und E-Mails reagieren mag, verstärkt die durch den Datenschutzverstoß der Beklagten eingetretene immaterielle Beeinträchtigung nicht merklich. Dabei handelt es sich um eine Unannehmlichkeit, wie sie nicht nur jeden Betroffenen des Scraping-Vorfalls trifft, weil eine entsprechende Vorsicht wegen des niemals auszuschließenden Risikos eines Datenmissbrauchs im Internet immer angezeigt ist.
dd) Soweit die Klagepartei behauptet hat, sie habe Zeit und Mühe aufgewendet, indem sie sich mit dem „Datenleak“ auseinandersetzen, den Sachverhalt ermitteln, sich um eine Auskunft der Beklagten kümmern und selbst weitere Maßnahmen habe ergreifen müssen, ist nicht ersichtlich, welchen erheblichen Eigenaufwand sie insoweit neben den von ihr bereits vorgerichtlich mandatierten Prozessbevollmächtigten gehabt hätte. Jedenfalls fällt dieser Aufwand – soweit er überhaupt eine immaterielle Beeinträchtigung darstellt – neben dem Kontrollverlust und der begründeten Befürchtung eines Datenmissbrauchs nicht erheblich ins Gewicht.
ee) Auf die Frage, ob die Klagepartei über die begründeten Befürchtungen eines Datenmissbrauchs hinaus psychische Beeinträchtigungen wie etwa großes Unwohlsein, große Sorge oder Ängste erlitten hat, kommt es nicht an.
Hätte die Klagepartei tatsächlich derart erhebliche psychische Beeinträchtigungen davongetragen, müsste sie sich nach § 254 BGB ein überwiegendes Mitverschulden anrechnen lassen (vgl. insofern z.B. OLG Frankfurt am Main, Beschl. v 02.07.2024 – 6 U 41/24, WRP 2025, 90 Rn. 20 [juris Rn. 31]). In dem Fall hätte sie die schwere Beeinträchtigung maßgeblich mitverursacht, indem sie ihre im Darknet veröffentlichte Telefonnummer nicht zeitnah geändert hat, um sich von den großen Sorgen oder vielleicht sogar echten Ängsten zu befreien (§ 254 Abs. 2 Satz 1 BGB).
ff) Soweit die Klagepartei ihren Anspruch zusätzlich auf einen Verstoß gegen Benachrichtigungs- und Meldepflichten stützt, fehlt es jedenfalls an der Ursächlichkeit für den geltend gemachten Schaden (vgl. BGH, GRUR 2024, 1910 Rn. 26).
e) Der Senat schätzt den immateriellen Schaden der Klagepartei der Höhe nach auf insgesamt 200 Euro (§ 287 ZPO).
Der Senat hält als notwendigen Ausgleich für den eingetretenen Kontrollverlust als solchen einen Schadensersatzbetrag in Höhe von 100 Euro für angemessen (siehe auch BGH, GRUR 2024, 1910 Rn. 100, der keine Bedenken gegen eine Entschädigung in dieser Größenordnung hat). Die vom Scraping betroffenen personenbezogenen Daten der Klagepartei gehören nicht zu den besonders sensiblen Daten im Sinne von Art. 9 Abs. 1 DSGVO (vgl. auch BGH, GRUR 2024, 1910 Rn. 42, 99). Zwar waren bzw. sind die kombinierten Daten der Klagpartei einschließlich ihrer Telefonnummer einem unbegrenzten Empfängerkreis über einen längeren Zeitraum im Internet zugänglich gewesen. Allerdings hätte die Klagepartei die Kontrolle über ihre Daten mit verhältnismäßig geringem Aufwand wiedererlangen können, indem sie ihre Rufnummer wechselt (vgl. BGH, GRUR 2024, 1910 Rn. 99). Es ist nicht ersichtlich, dass Dritte allein mit ihrem Benutzernamen und ihren weiteren, im Leak-Datensatz enthaltenen Daten, ohne ihre Mobilfunknummer Missbrauch betreiben könnten.
Davon ausgehend rechtfertigt insbesondere die vom Senat im Rahmen seines Schätzungsermessens (§ 287 ZPO) angenommene begründete Befürchtung der Klagepartei, ihre im Darknet und etwaigen weiteren „dunklen Kanälen“ veröffentlichen Daten könnten missbräuchlich verwendet werden, die Annahme eines (geschätzten) Gesamtschadens von 200 Euro. Dabei ist bereits mitberücksichtigt, dass die Klagepartei mit der Mandatierung ihrer Prozessbevollmächtigten jedenfalls gewissen (lästigen) Zusatzaufwand gehabt hat, ohne dass es darauf ankäme, ob eine solcher Zeitaufwand für sich betrachtet einen Anspruch auf immateriellen Schaden begründen kann.
Ein höherer Schadensersatz kommt vorliegend nicht in Betracht. Die auf Art. 82 DSGVO gestützte Entschädigung in Geld soll den konkret erlittenen Schaden in vollem Umfang ausgleichen. Sie hat keine Abschreckungs- oder Straffunktion (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 96 mwN). Daher dürfen etwa die Schwere des Verstoßes des Verantwortlichen gegen die Datenschutzgrundverordnung und der Umstand, dass dieser gegebenenfalls mehrere Verstöße gegenüber derselben Person begangen hat, nicht berücksichtigt werden (vgl. BGH; GRUR 2024, 1910 Rn. 96 mwN). Für einen höher zu bewertenden immateriellen Schaden besteht im Streitfall keine Grundlage. Zwar darf die Entschädigung nicht hinter dem vollständigen Ausgleich des Schadens zurückbleiben, sie darf aber auch nicht in einer Höhe bemessen werden, die über den vollständigen Ersatz des Schadens hinausginge. Ist der Schaden – wie hier – gering, ist daher auch ein Schadensersatz in nur geringer Höhe zuzusprechen (vgl. BGH, GRUR 2024, 1910 Rn. 97 mwN).
Eine andere Bewertung ist nicht deshalb geboten, weil der Gerichtshof der Europäischen Union Art. 82 Abs. 1 DSGVO dahin auslegt, dass ein durch die Verletzung personenbezogener Daten verursachter Schaden „seiner Natur nach“ nicht weniger schwerwiegend ist als eine Körperverletzung (vgl. auch BGH, GRUR 2024, 1910 Rn. 97 mwN). Der Gerichtshof geht insoweit lediglich davon aus, die grundsätzliche Annahme, eine Körperverletzung wiege „von Natur aus“ schwerer als ein immaterieller Schaden, könnte den Grundsatz eines vollständigen und wirksamen Schadensersatzes für erlittene Schäden in Frage stellen; in Bezug auf die Höhe des Schadens könne daher nicht generell davon ausgegangen werden, der Schaden sei seiner Natur nach weniger schwerwiegend als eine Körperverletzung (vgl. z.B. EuGH, Urt. v 20.06.2024 – C-182/22 und C-189/22, NJW 2024, 2599 Rn. 38 f. – Scalable Capital; Urt. v 04.10.2024 – C-507/23, GRUR-RS 2024, 26255 Rn. 151). Dies schließt nicht aus, dass der immaterielle Schaden im Einzelfall weniger schwer wiegt als eine (leichte) Körperverletzung.
f) Der Anspruch auf Prozesszinsen seit dem 12.04.2023 folgt aus § 291 bzw. § 286 Abs. 1 Satz 2 i.V.m. §§ 288 Abs. 2, 247, 187 Abs. 1 (analog) BGB. Zwar befindet sich kein Zustellungsnachweis in der Akte, die Prozessbevollmächtigten der Beklagten haben aber mit Schriftsatz vom 11.04.2023 deren Vertretung angezeigt (GA 56 f.).
2. Die Klagepartei hat auch Anspruch auf die Feststellung der Verpflichtung der Beklagten, ihr alle künftigen materiellen und derzeit noch nicht vorhersehbaren immateriellen Schäden zu erstatten.
Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und die Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihrer Telefonnummer) die nicht rein theoretische Möglichkeit künftiger Schäden (siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.). Dafür, dass die Daten nicht mehr öffentlich zugänglich wären, besteht kein Anhaltspunkt. In dem Fall wäre auch nicht auszuschließen, dass Dritte die Daten bereits anderswo zu missbräuchlichen Zwecken gespeichert haben, wie dies die Klagepartei zuletzt dargetan hat (vgl. S. des Schriftsatzes vom 25.04.2025, EA 410).
3. Die Klagepartei kann gemäß dem Antrag zu 3 a) Unterlassung verlangen.
a) Es besteht jedenfalls ein vertraglicher Unterlassungsanspruch wegen der Verletzung einer aus § 241 Abs. 2 BGB folgenden Rücksichtnahmepflicht (vgl. BGH, Urt. v. 02.05.2024 – I ZR 12/23, GRUR 2024, 948 Rn. 13 ff. mwN – Tierkrankenwagen).
aa) Nach § 241 Abs. 2 BGB kann ein Schuldverhältnis einen Teil zur Rücksichtnahme auf die Rechte, Rechtsgüter und Interessen des anderen Teils verpflichten. Der zwischen der Klagepartei und der Beklagten durch die Registrierung der Klagepartei in dem sozialen Netzwerk der Beklagten zustande gekommene Nutzungsvertrag stellt ein solches Schuldverhältnis dar. Wesentlicher Gegenstand dieses Nutzungsvertrages war die Einstellung von persönlichen Daten der Klagepartei im sozialen Netzwerk der Beklagten. Die für die Registrierung erforderliche die Angabe des Vor- und Nachnamens und des Geschlechts der Nutzer sowie die Nutzer-ID waren dabei stets öffentlich einsehbar.
Der Schutz personenbezogener Daten bei der Datenverarbeitung ist ein Interesse des Einzelnen, bei dessen Verletzung ein in „seiner Natur“ nicht weniger schwerwiegender Schaden als bei einer Körperverletzung entstehen kann (vgl. z.B. BGH, GRUR 2024, 1910 Rn. 97 mwN). Erhebt, verarbeitet und speichert ein Vertragspartner personenbezogene Daten des anderen Vertragspartners zum Zwecke der Vertragserfüllung (hier Betrieb und Nutzung eines sozialen Netzwerkes), trifft ihn zum Schutz dieses Rechtsguts aus § 241 Abs. 2 BGB die Verpflichtung, bei der vertraglich vereinbarten Datenverarbeitung die zwingenden Vorgaben der DSGVO einzuhalten.
Wie die Bieter und Bewerber in Vergabeverfahren ein von § 241 Abs. 2 BGB geschütztes Interesse an einer vergaberechtskonformen Ausschreibung haben (vgl. BGH, Urt. v. 09.06.2011 – Az. X ZR 143/10, WM 2012, 228 Rn. 11 f. – Rettungsdienstleistungen II; Urt. v. 05.06.2012 – Az. X ZR 161/11, WM 2013, 1140 Rn. 8 – Fachpersonalklausel), haben die Inhaber personenbezogener Daten ein von § 241 Abs. 2 BGB geschütztes Interesse an einer gesetzeskonformen Verarbeitung ihrer Daten im Rahmen des Vertragsverhältnisses. Aus diesem von § 241 Abs. 2 BGB geschützten Interesse folgt im Fall der Verletzung der hierauf ausgerichteten – nicht ausdrücklich vereinbarten und gesetzlich nicht ausdrücklich normierten – Rücksichtnahmepflichten ein Unterlassungsanspruch (vgl. BGH, GRUR 2024, 948 Rn.15 mwN – Tierkrankenwagen). Dies gilt jedenfalls, solange das Nutzerverhältnis besteht (siehe dagegen z.B. BGH, Urt v. 11.09.2008 – I ZR 74/06, juris Rn. 16 f. – bundesligakarten.de; Urt. v 05.06.2012 – X ZR 161/11, juris Rn. 14 ff. – Fachpersonalklausel, zum fehlenden Anspruch auf Unterlassung der Verletzung künftiger, noch nicht geschlossener Verträge). Ein Unterlassungsanspruch aus §§ 280, 249 BGB nur für die Dauer der Verletzungshandlung würde dem Recht der Nutzer auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) bzw. auf informationelle Selbstbestimmung (Art. 2 Abs. 1 i.V.m Art. 1 Abs. 1 GG) nicht hinreichend gerecht (siehe auch BGH, Urt. v. 08.11.2022 – II ZR 91/21, GmbHR 2023, 334 Rn. 64).
bb) Im Streitfall hat die Beklagte die Daten der Klagepartei, wie oben bereits dargetan wurde, nicht datenschutzkonform verarbeitet. Sie hat jedenfalls bis September 2019 gegen den Grundsatz der Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO) verstoßen und personenbezogene Daten der Klagepartei ohne wirksame Einwilligung verarbeitet (bereitgestellt).
b) Für die auch für einen vertraglichen Unterlassungsanspruch erforderliche Begehungsgefahr (vgl. z.B. BGH, Urt. v 29.07.2021 – III ZR 179/20, NJW 2021, 3179 Rn. 103 – Hassredevorwurf; GRUR 2024, 948 Rn. 14 – Tierkrankenwagen) spricht vorliegend aufgrund der begangenen Pflichtverletzung eine tatsächliche Vermutung (vgl. z.B BGH, NJW 2021, 3179 Rn. 103 mwN – Hassredevorwurf). Die Wiederholungsgefahr ist nicht dadurch widerlegt, dass die Beklagte die Voreinstellungen und das Kontaktimporttool geändert haben mag. Eine Änderung der tatsächlichen Verhältnisse berührt die Wiederholungsgefahr nur dann, wenn durch sie jede Wahrscheinlichkeit für eine Aufnahme des unzulässigen Verhaltens durch den Verletzer beseitigt ist (vgl. z.B. BGH, Urt. v 04.07.2019 – I ZR 161/18, GRUR 2020, 299 Rn. 19 mwN – IVD-Gütesiegel; Urt. v 05.03.2020 – I ZR 32/19, GRUR 2020, 738 Rn. 67 – Internet-Radiorecorder). Dies ist hier nicht der Fall. Die Beklagte könnte jederzeit zu den ursprünglichen Einstellungen zurückkehren.
Soweit sich der Antrag zu 3 a) mit dem Geschlecht auf einen Datenpunkt bezieht, der nicht erkennbar Teil des Nutzerprofils der Klagpartei und damit vom Scraping-Vorfall betroffen war, enthält der „insbesondere“-Halbsatz eine rein beispielhafte Aufzählung von personenbezogenen Nutzerdaten, die nach der Voreinstellung der Beklagten bei Einstellen in das Profil im Verletzungszeitraum öffentlich sichtbar waren. Es handelt sich um eine in den Kernbereich der konkreten Verletzungsform fallende Verallgemeinerung (dazu, dass sich die Vermutung der Wiederholungsgefahr auch auf kerngleiche Verletzungshandlungen erstreckt, vgl. z.B. BGH, Urt. v. 23.01.2024 – I ZR 147/22, GRUR 2024, 319 Rn. 50 mwN – Eindrehpapier).
4. Die Klagepartei kann aufgrund der bestehenden vertraglichen Beziehungen zur Beklagten ferner verlangen, dass diese es unterlässt, die Telefonnummer der Klagepartei auf Grundlage einer Einwilligung zu verarbeiten, die wegen der unübersichtlichen und unvollständigen Informationen durch die Beklagte erlangt wurde (Antrag 3 b)).
Der Unterlassungsanspruch ergibt sich als vertraglicher Anspruch wegen der Verletzung einer aus § 241 Abs. 2 BGB folgenden Rücksichtnahmepflicht. Wie oben bereits dargetan wurde, war die Verarbeitung der Telefonnummer der Klagepartei nicht von einer wirksamen Einwilligung gedeckt (Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO) (siehe insofern BGH, GRUR 2024, 1910 Rn. 91). Es ist weder dargetan noch ersichtlich, dass die Beklagte die Klagepartei in verständlicher und leicht zugänglicher Form sowie in klarer und einfacher Sprache über den Umstand informiert hätte, dass mit ihrer Telefonnummer selbst dann über das Kontaktimporttool nach ihrem Profil gesucht werden kann, wenn diese dort entsprechend der Voreinstellung der Beklagten nicht sichtbar ist. Soweit die im Zusammenhang mit dem Unterlassungsantrag zu 3 b) aufgeworfenen Rechtsfragen nicht schon durch das Urteil des Bundesgerichtshofs entschieden sind (BGH, GRUR 2024, 1910 Rn. 59 bis 71), wird auf die obenstehenden Ausführungen Bezug genommen.
5. Ein Anspruch auf Erstattung vorgerichtlicher Rechtsanwaltskosten besteht nicht.
Nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG gehören Schreiben, in denen der Gegner aufgefordert wird, die vertretene Partei klaglos zu stellen, als Teil der Vorbereitung der Klage zu den Tätigkeiten, die durch die Gebühren für das (sich anschließende) Gerichtsverfahren mit abgegolten werden. Etwas anderes gilt nur, wenn der Rechtsanwalt zunächst einen gesonderten Auftrag für ein außergerichtliches Tätigwerden erhält oder der Prozessauftrag unter der Bedingung erteilt wird, dass zunächst vorzunehmende außergerichtliche Einigungsversuche erfolglos bleiben (v. Seltmann, BeckOK RVG, 66. Edition, § 19 Rn. 6; OLG Frankfurt, Urt. v. 09.02.2006 – 6 U 94/05, OLGR Frankfurt 2006, 978, 980).
Da die Klagepartei nicht vorgetragen hat und auch rechtlich nicht zu vermuten ist, dass sie ihren Prozessbevollmächtigten zuvor einen gesonderten Auftrag für ein außergerichtliches Tätigwerden oder einen bedingten Prozessauftrag erteilt hat, kommt eine Erstattung vorgerichtlicher Rechtsanwaltskosten mangels Entstehung entsprechender Kosten nicht in Betracht.
In Bezug auf das Auskunftsverlangen ist auch weder dargetan noch ersichtlich, dass die Klagepartei dafür anwaltlicher Hilfe bedurft hätte.Außerdem liegen die Voraussetzungen eines Verzugsschadens nicht vor.
Im Übrigen, d.h. soweit die Prozessbevollmächtigten der Klagepartei die Beklagte vorgerichtlich teilweise berechtigt zur Zahlung von Schadensersatz und Abgabe einer Unterlassungserklärung aufgefordert haben mögen, besteht ein Anspruch auf Schadensersatz aus Art. 82 Abs. 1 DSGVO auch deshalb nicht, weil die Beauftragung eines Rechtsanwalts mit einem vorgerichtlichen Tätigwerden nicht zweckmäßig war (siehe insofern z.B. BGH, GRUR 2024, 1910 Rn. 79 mwN). Zum Zeitpunkt des vorgerichtlichen Anwaltsschreibens war eine Vielzahl von Rechtsfragen in Zusammenhang mit Art. 82 DSGVO weder durch den Gerichtshof der Europäischen Union noch durch die nationalen Gerichte geklärt (vgl. BGH, GRUR 2024, 1910 Rn. 80). Daher bestand in einem datenschutzrechtlichen Massenverfahren wie dem vorliegenden vorprozessual keine begründete Aussicht darauf, dass eine anwaltliche Aufforderung zur Abgabe einer Unterlassungserklärung und zur Zahlung von Schadensersatz Erfolg versprechend sein und einen Rechtsstreit vermeiden könnte.
6. Für die Gewährung des von der Beklagtenvertreterin in der Berufungsverhandlung vorsorglich beantragten Schriftsatznachlasses auf den der Beklagten nicht rechtzeitig übersandten Schriftsatz der Klagepartei vom 25.04.2025 (EA 400 ff.) besteht kein Anlass. Dieser Schriftsatz enthält keinen neuen entscheidungserheblichen Sach- oder Rechtsvortrag. Auf die mit diesem Schriftsatz teilweise geänderten Anträge (und die Rücknahme des Auskunftsantrags), die der Beklagtenvertreterin zusammengefasst wiedergegeben worden sind, hat sich diese eingelassen (vgl. EA 433).
III.
Die prozessualen Nebenentscheidungen beruhen auf §§ 92 Abs. 1, 708 Nr. 10, 711, 713 ZPO.
IV.
Der Streitwert wird entsprechend den vom Bundesgerichtshof für die sog. Scraping-Verfahren aufgestellten Grundsätzen für die Berufungsinstanz auf 3.500 Euro festgesetzt, von denen 1.000 Euro auf den Zahlungsantrag, insgesamt 1.500 Euro auf die Unterlassungsanträge und jeweils 500 Euro auf die Anträge auf Auskunft und Schadensfeststellung entfallen (vgl. BGH, Beschl. v. 10.12.2024 – VI ZR 7/24, GRUR 2025, 269 Rn. 13 ff.; Beschl. v. 10.12.2024 – VI ZR 22/24, juris Rn. 12 ff.). Durch die Rücknahme der Berufung gegen die Abweisung des Auskunftsantrags hat sich der Streitwert vor der Berufungsverhandlung auf 3.000 Euro reduziert.
V.
Für die Zulassung der Revision, eine Vorlage an den Gerichtshof der Europäischen Union oder eine Aussetzung – wie von der Beklagten nach Schluss der Berufungsverhandlung mit Schriftsatz vom 07.05.2025 beantragt (EA 436 ff.) – besteht kein Anlass.
Die Voraussetzungen des § 543 Abs. 2 liegen nicht vor. Im Streitfall geht es nur um die Anwendung anerkannter Grundsätze auf den konkreten Einzelfall. Es stellt sich keine entscheidungserhebliche Rechtsfrage, die nicht bereits durch den Gerichtshof der Europäischen Union und/oder den Bundesgerichtshof in Weise geklärt wäre (acte éclairé), dass kein vernünftiger Zweifel verbleibt (siehe insofern z.B. BGH, EuGH-Vorlage v 14.05.2020 – VII ZR 174/19, juris Rn. 27 mwN). Daher gibt insbesondere die EuGH-Vorlage des Landgerichts Erfurt vom 03.04.2025 (8 O 895/23, juris) keine Veranlassung, den Rechtsstreit auszusetzen (siehe insofern z.B. EuGH, Urt. v. 04.10.2024 – C-200/23, juris Rn. 145, 156 i.V.m. 137 – Agentsia po vpisvaniyata).
Ich bin seit meiner Zulassung als Rechtsanwalt im Jahr 2003 Teil der Kanzlei der Rechtsanwälte Kotz in Kreuztal bei Siegen. Als Fachanwalt für Verkehrsrecht und Fachanwalt für Versicherungsrecht, sowie als Notar setze ich mich erfolgreich für meine Mandanten ein. Weitere Tätigkeitsschwerpunkte sind Mietrecht, Strafrecht, Verbraucherrecht, Reiserecht, Medizinrecht, Internetrecht, Verwaltungsrecht und Erbrecht. Ferner bin ich Mitglied im Deutschen Anwaltverein und in verschiedenen Arbeitsgemeinschaften. Als Rechtsanwalt bin ich bundesweit in allen Rechtsgebieten tätig und engagiere mich unter anderem als Vertragsanwalt für […] mehr über Dr. Christian Gerd Kotz
Jetzt Hilfe vom Anwalt!
Rufen Sie uns an um einen Beratungstermin zu vereinbaren oder nutzen Sie unser Kontaktformular für eine unverbindliche Beratungsanfrage bzw. Ersteinschätzung.
Hinweis: Informationen in unserem Internetangebot dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sie können eine individuelle rechtliche Beratung, die die Besonderheiten des jeweiligen Einzelfalls berücksichtigt, nicht ersetzen. Ebenso kann sich die aktuelle Rechtslage durch neue Urteile und Gesetze geändert haben. Teile dieses Beitrags könnten mithilfe von KI-Unterstützung erstellt worden sein, um eine effiziente und präzise Darstellung der Informationen zu gewährleisten. Trotz umfassender Kontrolle können Irrtümer enthalten sein. Für eine rechtssichere Auskunft oder eine persönliche Rechtsberatung kontaktieren Sie uns bitte.
Wir analysieren für Sie Ihre aktuelle rechtliche Situation und individuellen Bedürfnisse. Dabei zeigen wir Ihnen auf, wie in Ihrem Fall sinnvoll, effizient und möglichst kostengünstig vorzugehen ist.
Fragen Sie jetzt unverbindlich nach unsere Ersteinschätzung und erhalten Sie vorab eine Abschätzung der voraussichtlichen Kosten einer ausführlichen Beratung oder rechtssichere Auskunft.
Sie sehen gerade einen Platzhalterinhalt von Facebook. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Sie sehen gerade einen Platzhalterinhalt von Instagram. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Sie sehen gerade einen Platzhalterinhalt von Google Maps. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Sie sehen gerade einen Platzhalterinhalt von X. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.