Ratgeber · Urteil

Haften Verantwortliche für Auftragsverarbeiter? Was OLG Dresden und BGH sagen

Ein Dienstleister löscht Kundendaten nach Vertragsende nicht, Jahre später tauchen sie im Darknet auf. Wer haftet? Das Oberlandesgericht Dresden und der Bundesgerichtshof sehen den Auftraggeber in der Pflicht.

OLG Dresden 4 U 940/24 · BGH VI ZR 396/24 · · Aktualisiert am · 6 Min. Lesezeit

Der Fall

Ein Musikstreaming-Anbieter hatte ein Unternehmen mit Sitz in Israel als Auftragsverarbeiter eingesetzt. Grundlage war ein Vertrag von 2016 mit einem Datenschutznachtrag vom Juli 2019. Der Auftrag endete am 1. Dezember 2019. Einen Tag vorher kündigte der Dienstleister per E-Mail an, die Daten würden am Folgetag gelöscht.

Der Nachtrag sah vor, dass der Dienstleister innerhalb von 21 Kalendertagen nach Vertragsende schriftlich bestätigt, die Pflichten zur Löschung oder Rückgabe vollständig erfüllt zu haben. Eine solche Bestätigung kam nicht. Erst im Februar 2023 erklärte der Dienstleister, die Daten seien gelöscht worden. Zu diesem Zeitpunkt boten Hacker bereits seit November 2022 Nutzerdaten des Streamingdienstes im Darknet an. Die Datensätze stammten aus dem Jahr 2019.

Ein Nutzer verlangte Schadensersatz nach Art. 82 DSGVO. Er machte geltend, der Anbieter habe seinen Dienstleister nicht ausreichend überwacht.

1.12.2019Ende des Auftrags, Löschung nur per E-Mail angekündigt
21 TageFrist für die schriftliche Löschbestätigung laut Vertrag
Februar 2023erste Bestätigung der Löschung, nach Bekanntwerden des Datenlecks

Die Entscheidung des Oberlandesgerichts Dresden

Das Oberlandesgericht Dresden (Urteil vom 15. Oktober 2024, Az. 4 U 940/24) stellte drei Leitsätze auf:

  1. Kontrollpflicht: Dem Verantwortlichen obliegt gegenüber dem Auftragsverarbeiter mit Beendigung des Vertrags eine Kontrollpflicht über die Löschung der dort angefallenen personenbezogenen Daten.
  2. Kein Berufen auf den Exzess: Wer diese Kontrollpflicht verletzt, kann sich nicht darauf berufen, der Dienstleister habe eigenmächtig gehandelt.
  3. Spam allein ist kein Schaden: Der Empfang von Spam-Nachrichten ohne weitere Folgen begründet keinen immateriellen Schaden.

Das Gericht leitet die Überwachungspflicht aus Art. 28 Abs. 1 DSGVO ab („arbeitet nur mit“ geeigneten Auftragsverarbeitern) und sieht sie in Abs. 3 Buchstabe h vorausgesetzt. Die angekündigte Löschung per E-Mail genügte dem vertraglich vereinbarten schriftlichen Nachweis nicht. Der Anbieter hätte eine Bestätigung der tatsächlich durchgeführten Löschung anfordern müssen. Weil er das unterließ, konnte er sich auch nicht nach Art. 82 Abs. 3 entlasten.

Geld bekam der Kläger trotzdem nicht. Er hatte nach Überzeugung des Gerichts keinen Schaden dargelegt, der über etwas mehr Aufwand beim Aussortieren von Spam hinausging. Die Berufung wurde zurückgewiesen, die Revision zum Bundesgerichtshof ließ das Gericht zu, weil tausende Parallelverfahren anhängig waren.

Der Bundesgerichtshof im Parallelverfahren

In einem dieser Parallelverfahren zum selben Datenleck (Vorinstanz: Oberlandesgericht Dresden, Urteil vom 5. November 2024, Az. 4 U 999/24) hat der Bundesgerichtshof am 11. November 2025 entschieden (Az. VI ZR 396/24). Nach den dortigen Feststellungen hatten Mitarbeiter des Dienstleisters die Daten nicht gelöscht, sondern in eine Testumgebung überführt. Von dort wurden sie von Hackern erbeutet oder von Mitarbeitern unbefugt weitergegeben.

„Der Verantwortliche hat auch im Zusammenhang mit der Beendigung einer Auftragsverarbeitung den Schutz der Rechte der betroffenen Personen zu gewährleisten. Er hat sicherzustellen, dass – vorbehaltlich etwaiger gesetzlicher Speicherpflichten – keinerlei personenbezogene Daten mehr beim Auftragsverarbeiter verbleiben, die diesem vom Verantwortlichen zwecks Auftragserfüllung überlassen wurden.“

Bundesgerichtshof, Urteil vom 11. November 2025, VI ZR 396/24, Leitsatz a

Der Bundesgerichtshof bestätigte, dass der Anbieter einen eigenen Verstoß begangen hat: Er gab sich mit der Ankündigung der Löschung zufrieden und holte keine Bestätigung ein. Diese Pflicht folgt nach dem Urteil jedenfalls aus den Grundsätzen der Datenminimierung und der Speicherbegrenzung (Art. 5 Abs. 1 Buchstabe c und e) sowie aus der Pflicht zur Datensicherheit (Art. 5 Abs. 1 Buchstabe f, Art. 32). Ein Vertrag mit Löschpflicht allein reicht nicht. Der Verantwortliche muss nach den Umständen des Einzelfalls das Erforderliche dazu beitragen, dass die Daten tatsächlich gelöscht oder zurückgegeben werden.

Anders als das Oberlandesgericht sah der Bundesgerichtshof auch einen Schaden: Verbleiben Daten nach Auftragsende beim Dienstleister, werden sie dort abgegriffen und im Darknet zum Verkauf angeboten, ist das ein immaterieller Schaden im Sinne von Art. 82 Abs. 1. Er entfällt nicht schon deshalb, weil die Daten zuvor bereits bei einem anderen Vorfall abgegriffen worden waren. Das Urteil des Oberlandesgerichts wurde insoweit aufgehoben, über die Höhe entscheidet nun wieder das Oberlandesgericht.

Die Haftung nach Art. 82 DSGVO im Überblick

RegelWas sie bedeutet
Art. 82 Abs. 2 Satz 1Jeder an der Verarbeitung beteiligte Verantwortliche haftet für den Schaden aus einer verordnungswidrigen Verarbeitung.
Art. 82 Abs. 2 Satz 2Der Auftragsverarbeiter haftet nur, wenn er seine eigenen Pflichten verletzt oder rechtmäßige Weisungen missachtet hat.
Art. 82 Abs. 3Wer nachweist, in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich zu sein, ist befreit. Die Beweislast trägt das Unternehmen.
Art. 82 Abs. 4Sind Verantwortlicher und Auftragsverarbeiter beide verantwortlich, haftet jeder für den ganzen Schaden.
Art. 82 Abs. 5Wer den ganzen Schaden ersetzt hat, kann von den anderen deren Anteil zurückverlangen.

Die betroffene Person muss den Verstoß, den Schaden und den Zusammenhang zwischen beiden darlegen. Ein Verschulden des Unternehmens muss sie nicht beweisen. Der Bundesgerichtshof spricht von einer Haftung für vermutetes Verschulden.

Unsere Einschätzung

Die beiden Urteile machen eine Pflicht greifbar, die in vielen Unternehmen untergeht: das saubere Ende einer Auftragsverarbeitung. Verträge werden sorgfältig geschlossen, beim Wechsel des Dienstleisters fragt aber niemand nach, ob die alten Daten wirklich weg sind. Genau das ist nach dem Bundesgerichtshof ein eigener Datenschutzverstoß des Auftraggebers.

Das Oberlandesgericht betont, dass die Anforderungen an Auswahl und Überwachung nicht überspannt werden dürfen. Bei einem am Markt als zuverlässig bekannten Dienstleister darf ein Unternehmen grundsätzlich auf dessen Fachwissen vertrauen, eine Kontrolle vor Ort ist nicht nötig. Bei großen Datenmengen oder besonders sensiblen Daten steigen die Anforderungen. Eine schriftliche Löschbestätigung einzuholen, ist dagegen wenig Aufwand und schützt im Streitfall.

Unsere Handlungsempfehlungen

Wie wir Sie unterstützen

Als externer Datenschutzbeauftragter prüfen wir Ihre Verträge mit Dienstleistern, setzen Löschfristen und Nachweise durch und dokumentieren das Vertragsende so, dass Sie es im Streitfall belegen können.

Häufige Fragen

Kurz beantwortet

Haftet der Auftragsverarbeiter auch selbst?

Ja, wenn er seine eigenen Pflichten aus der Datenschutz-Grundverordnung verletzt oder Ihre rechtmäßigen Weisungen missachtet hat (Art. 82 Abs. 2 Satz 2). Gegenüber der betroffenen Person haften dann beide für den ganzen Schaden (Abs. 4).

Kann ich mich entlasten, wenn der Dienstleister eigenmächtig gehandelt hat?

Nur, wenn Sie nachweisen, in keinerlei Hinsicht für den Schaden verantwortlich zu sein (Art. 82 Abs. 3). Haben Sie Ihre Kontrollpflicht verletzt, etwa keine Löschbestätigung eingeholt, gelingt das nach beiden Urteilen nicht.

Reicht eine E-Mail des Dienstleisters, dass er löschen wird?

Nein. Eine Ankündigung ist keine Bestätigung. Fordern Sie eine schriftliche Bestätigung an, dass die Löschung durchgeführt wurde, einschließlich Kopien und Unterauftragsverarbeitern.

Ist ein Datenleck im Darknet immer ein Schaden?

Nach dem Bundesgerichtshof ist es ein immaterieller Schaden, wenn nicht gelöschte Daten beim Dienstleister abgegriffen und im Darknet zum Verkauf angeboten werden. Die Höhe hängt vom Einzelfall ab.

Haftung vermeiden

Ist das Ende Ihrer Dienstleister-Verträge sauber geregelt?

Wir prüfen Ihre Verträge und begleiten Dienstleisterwechsel bis zur Löschbestätigung.