Ein seit 2019 andauernder Rechtsstreit zwischen einem Stellenbewerber und einer Berliner Privatbank hat der Bundesgerichtshof nun durch Grundurteil entschieden. Das Ergebnis ist eindeutig: Wer durch einen Fehler bei der Datenverarbeitung die Kontrolle über seine persönlichen Daten verliert, kann immateriellen Schadensersatz nach der Datenschutz-Grundverordnung verlangen. Das gilt auch dann, wenn der tatsächliche Schaden vergleichsweise gering erscheint.
Was war passiert?
Der Kläger hatte sich bei einer Berliner Privatbank beworben und dabei einen Gehaltswunsch geäußert. Die Bank hielt diesen für zu hoch und wollte dem Bewerber über die Plattform Xing absagen und ein geringeres Gehaltsangebot unterbreiten. Durch einen einfachen Bearbeitungsfehler landete diese Nachricht jedoch nicht beim Bewerber selbst, sondern bei einem ehemaligen Kollegen von ihm. Dieser leitete die Nachricht zwar weiter, doch der Schaden war bereits entstanden: Ein Dritter hatte erfahren, dass der Kläger sich woanders beworben hatte und mit seinen Gehaltsvorstellungen gescheitert war.
Der Bewerber forderte daraufhin von der Bank eine strafbewehrte Unterlassungserklärung, eine vollständige Auskunft über die Verarbeitung seiner Daten sowie immateriellen Schadensersatz in Höhe von mindestens 2.500 Euro.
EuGH und BGH stärken Betroffenenrechte
Da die Rechtslage nicht eindeutig war, legte der BGH dem Europäischen Gerichtshof zunächst die Frage vor, ob ein solcher Sachverhalt überhaupt einen Schadensersatzanspruch nach Art. 82 DSGVO begründen kann. Der EuGH bejahte dies ausdrücklich. Für einen immateriellen Schaden im Sinne der DSGVO reicht es demnach aus, wenn die fehlerhafte Datenverarbeitung beim Betroffenen negative Gefühle auslöst, etwa das Gefühl, dass Unbefugte Einblick in persönliche Informationen erhalten haben.
Gestützt auf diese Aussage des EuGH erließ der BGH nun ein Grundurteil zugunsten des Klägers. Der Anwendungsbereich der DSGVO sei eröffnet, weil die versehentlich weitergeleitete Nachricht personenbezogene Daten aus dem laufenden Bewerbungsverfahren enthielt. Besonders erschwerend wertete der BGH den Umstand, dass die Daten ausgerechnet an einen Ex-Kollegen gerieten. Der Kläger habe sich mit seinen zurückgewiesenen Gehaltsvorstellungen vor einer vertrauten Person bloßgestellt gefühlt, was einem immateriellen Schaden eindeutig entspreche.
Über die konkrete Höhe des Schadensersatzes hat der BGH noch nicht entschieden. Diese Bewertung übertrug er gemäß § 287 ZPO dem zuständigen Oberlandesgericht als Tatgericht.
Kein Unterlassungsanspruch aus der DSGVO
In einem Punkt blieb der Kläger allerdings erfolglos. Den geforderten Unterlassungsanspruch wies der BGH zurück. Die DSGVO selbst kennt keinen solchen Anspruch. Ein Unterlassungsanspruch auf Grundlage der analogen Anwendung der §§ 1004, 823 BGB scheiterte daran, dass nach Abschluss des Bewerbungsverfahrens keine Wiederholungsgefahr mehr bestand. Interessant ist dabei, dass der BGH Art. 6 DSGVO grundsätzlich als Schutzgesetz im Sinne des BGB anerkannte und einen Unterlassungsanspruch in anderen Konstellationen für möglich hält.
Was bedeutet das für Unternehmen und Betroffene?
Das Urteil zeigt, dass selbst scheinbar kleine Datenpannen erhebliche rechtliche Konsequenzen haben können. Unternehmen sollten ihre internen Abläufe bei der digitalen Kommunikation sorgfältig organisieren, um versehentliche Fehlweiterleitungen zu vermeiden. Für Betroffene bedeutet die Entscheidung, dass ein Kontrollverlust über eigene Daten bereits für sich genommen einen Schadensersatzanspruch begründen kann, ohne dass ein konkreter wirtschaftlicher Schaden nachgewiesen werden muss.
Wer glaubt, von einem ähnlichen Datenschutzverstoß betroffen zu sein, sollte anwaltliche Beratung in Anspruch nehmen, um die eigenen Ansprüche einschätzen zu lassen.
BGH, Urteil vom 23. Juni 2026, Az. VI ZR 97/22
Quelle: Haufe: Recht
Dieser Beitrag wurde mit Unterstützung von KI erstellt und redaktionell geprüft.