Der Fall
Ein Musikstreaming-Anbieter hatte ein Unternehmen mit Sitz in Israel als Auftragsverarbeiter eingesetzt. Grundlage war ein Vertrag von 2016 mit einem Datenschutznachtrag vom Juli 2019. Der Auftrag endete am 1. Dezember 2019. Einen Tag vorher kündigte der Dienstleister per E-Mail an, die Daten würden am Folgetag gelöscht.
Der Nachtrag sah vor, dass der Dienstleister innerhalb von 21 Kalendertagen nach Vertragsende schriftlich bestätigt, die Pflichten zur Löschung oder Rückgabe vollständig erfüllt zu haben. Eine solche Bestätigung kam nicht. Erst im Februar 2023 erklärte der Dienstleister, die Daten seien gelöscht worden. Zu diesem Zeitpunkt boten Hacker bereits seit November 2022 Nutzerdaten des Streamingdienstes im Darknet an. Die Datensätze stammten aus dem Jahr 2019.
Ein Nutzer verlangte Schadensersatz nach Art. 82 DSGVO. Er machte geltend, der Anbieter habe seinen Dienstleister nicht ausreichend überwacht.
Die Entscheidung des Oberlandesgerichts Dresden
Das Oberlandesgericht Dresden (Urteil vom 15. Oktober 2024, Az. 4 U 940/24) stellte drei Leitsätze auf:
- Kontrollpflicht: Dem Verantwortlichen obliegt gegenüber dem Auftragsverarbeiter mit Beendigung des Vertrags eine Kontrollpflicht über die Löschung der dort angefallenen personenbezogenen Daten.
- Kein Berufen auf den Exzess: Wer diese Kontrollpflicht verletzt, kann sich nicht darauf berufen, der Dienstleister habe eigenmächtig gehandelt.
- Spam allein ist kein Schaden: Der Empfang von Spam-Nachrichten ohne weitere Folgen begründet keinen immateriellen Schaden.
Das Gericht leitet die Überwachungspflicht aus Art. 28 Abs. 1 DSGVO ab („arbeitet nur mit“ geeigneten Auftragsverarbeitern) und sieht sie in Abs. 3 Buchstabe h vorausgesetzt. Die angekündigte Löschung per E-Mail genügte dem vertraglich vereinbarten schriftlichen Nachweis nicht. Der Anbieter hätte eine Bestätigung der tatsächlich durchgeführten Löschung anfordern müssen. Weil er das unterließ, konnte er sich auch nicht nach Art. 82 Abs. 3 entlasten.
Geld bekam der Kläger trotzdem nicht. Er hatte nach Überzeugung des Gerichts keinen Schaden dargelegt, der über etwas mehr Aufwand beim Aussortieren von Spam hinausging. Die Berufung wurde zurückgewiesen, die Revision zum Bundesgerichtshof ließ das Gericht zu, weil tausende Parallelverfahren anhängig waren.
Der Bundesgerichtshof im Parallelverfahren
In einem dieser Parallelverfahren zum selben Datenleck (Vorinstanz: Oberlandesgericht Dresden, Urteil vom 5. November 2024, Az. 4 U 999/24) hat der Bundesgerichtshof am 11. November 2025 entschieden (Az. VI ZR 396/24). Nach den dortigen Feststellungen hatten Mitarbeiter des Dienstleisters die Daten nicht gelöscht, sondern in eine Testumgebung überführt. Von dort wurden sie von Hackern erbeutet oder von Mitarbeitern unbefugt weitergegeben.
„Der Verantwortliche hat auch im Zusammenhang mit der Beendigung einer Auftragsverarbeitung den Schutz der Rechte der betroffenen Personen zu gewährleisten. Er hat sicherzustellen, dass – vorbehaltlich etwaiger gesetzlicher Speicherpflichten – keinerlei personenbezogene Daten mehr beim Auftragsverarbeiter verbleiben, die diesem vom Verantwortlichen zwecks Auftragserfüllung überlassen wurden.“
Der Bundesgerichtshof bestätigte, dass der Anbieter einen eigenen Verstoß begangen hat: Er gab sich mit der Ankündigung der Löschung zufrieden und holte keine Bestätigung ein. Diese Pflicht folgt nach dem Urteil jedenfalls aus den Grundsätzen der Datenminimierung und der Speicherbegrenzung (Art. 5 Abs. 1 Buchstabe c und e) sowie aus der Pflicht zur Datensicherheit (Art. 5 Abs. 1 Buchstabe f, Art. 32). Ein Vertrag mit Löschpflicht allein reicht nicht. Der Verantwortliche muss nach den Umständen des Einzelfalls das Erforderliche dazu beitragen, dass die Daten tatsächlich gelöscht oder zurückgegeben werden.
Anders als das Oberlandesgericht sah der Bundesgerichtshof auch einen Schaden: Verbleiben Daten nach Auftragsende beim Dienstleister, werden sie dort abgegriffen und im Darknet zum Verkauf angeboten, ist das ein immaterieller Schaden im Sinne von Art. 82 Abs. 1. Er entfällt nicht schon deshalb, weil die Daten zuvor bereits bei einem anderen Vorfall abgegriffen worden waren. Das Urteil des Oberlandesgerichts wurde insoweit aufgehoben, über die Höhe entscheidet nun wieder das Oberlandesgericht.
Die Haftung nach Art. 82 DSGVO im Überblick
| Regel | Was sie bedeutet |
|---|---|
| Art. 82 Abs. 2 Satz 1 | Jeder an der Verarbeitung beteiligte Verantwortliche haftet für den Schaden aus einer verordnungswidrigen Verarbeitung. |
| Art. 82 Abs. 2 Satz 2 | Der Auftragsverarbeiter haftet nur, wenn er seine eigenen Pflichten verletzt oder rechtmäßige Weisungen missachtet hat. |
| Art. 82 Abs. 3 | Wer nachweist, in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich zu sein, ist befreit. Die Beweislast trägt das Unternehmen. |
| Art. 82 Abs. 4 | Sind Verantwortlicher und Auftragsverarbeiter beide verantwortlich, haftet jeder für den ganzen Schaden. |
| Art. 82 Abs. 5 | Wer den ganzen Schaden ersetzt hat, kann von den anderen deren Anteil zurückverlangen. |
Die betroffene Person muss den Verstoß, den Schaden und den Zusammenhang zwischen beiden darlegen. Ein Verschulden des Unternehmens muss sie nicht beweisen. Der Bundesgerichtshof spricht von einer Haftung für vermutetes Verschulden.
Unsere Einschätzung
Die beiden Urteile machen eine Pflicht greifbar, die in vielen Unternehmen untergeht: das saubere Ende einer Auftragsverarbeitung. Verträge werden sorgfältig geschlossen, beim Wechsel des Dienstleisters fragt aber niemand nach, ob die alten Daten wirklich weg sind. Genau das ist nach dem Bundesgerichtshof ein eigener Datenschutzverstoß des Auftraggebers.
Das Oberlandesgericht betont, dass die Anforderungen an Auswahl und Überwachung nicht überspannt werden dürfen. Bei einem am Markt als zuverlässig bekannten Dienstleister darf ein Unternehmen grundsätzlich auf dessen Fachwissen vertrauen, eine Kontrolle vor Ort ist nicht nötig. Bei großen Datenmengen oder besonders sensiblen Daten steigen die Anforderungen. Eine schriftliche Löschbestätigung einzuholen, ist dagegen wenig Aufwand und schützt im Streitfall.
Unsere Handlungsempfehlungen
Wie wir Sie unterstützen
Als externer Datenschutzbeauftragter prüfen wir Ihre Verträge mit Dienstleistern, setzen Löschfristen und Nachweise durch und dokumentieren das Vertragsende so, dass Sie es im Streitfall belegen können.