Obsah (6)
Art. 79Art. 6Art. 32Art. 25Art. 82Art. 15Schadenersatzanspruch gegen Plattformbetreiber wegen Daten-Scraping durch Dritte Leitsatz Für die Bejahung eines Schadens im Sinne von Art. 82 DSGVO reicht eine Verletzung des allgemeinen Persönlichke
Art. 79Rn.
19). Randnummer 45 Diese Voraussetzungen liegen vor. Die Beklagte ist Verantwortliche bzw. Auftragsverarbeitende im Sinne der DSGVO. Gemäß Art. 4 Nr. 7, 8 DSGVO sind Verantwortliche natürliche oder juristische Personen, Behörden, Einrichtungen oder andere Stellen, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheiden. Auftragverarbeitende sind natürliche oder juristische Personen, Behörden, Einrichtungen oder andere Stellen, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeiten. Die Beklagte hat vorliegend als Betreiberin der Plattform allein über die Zwecke und Mittel der Verarbeitung personenbezogener Daten zu entscheiden, sodass sie insoweit als Verantwortliche im Sinne der DSGVO anzusehen ist (vgl. EuGH, Urteil vom 5. Juni 2018 – C-210/16 –, Rn. 30, juris); sie ist auch keine Behörde eines Mitgliedstaats, die in Ausübung ihrer hoheitlichen Befugnisse tätig geworden ist. Die Klägerseite als betroffene Person hat ihren Wohnsitz in XXX, sodass die deutsche Gerichtsbarkeit international zuständig ist. Randnummer 46 bbb. Es kann offenbleiben, ob Art 79 Abs. 2 DSGVO in seinem vorliegend eröffneten Anwendungsbereich die allgemeinen Zuständigkeitsvorschriften der EuGVVO verdrängt (in diesem Sinne etwa Bergt in: Kühling/Buchner,
BDSG, 3. Aufl. 2020,
Art. 79Rn.
15 m.w.N., Albrecht/Jotzo, Das neue Datenschutzrecht der EU, Teil 8: Rechtsbehelfe, Haftung und Sanktionen Rn. 29) oder die Vorschriften daneben anwendbar bleiben (in diesem Sinne wohl Gola/Heckmann/ Werkmeister , Datenschutz-Grundverordnung – Bundesdatenschutzgesetz, 3. Aufl. 2022,
Art. 79Rn. 15). Denn auch nach den Vorschriften der Eu
GVVO ist keine abweichende ausschließliche Zuständigkeit im Sinne des Art. 24 EuGVVO begründet, sondern folgt die internationale Zuständigkeit der deutschen Gerichtsbarkeit vorliegend sowohl aus Art. 7 Nr. 1 lit.
- b)als auch Art. 18 Abs. 1 Alt. 2, Art. 17 Abs. 1 lit.
- c)EuGVVO (vgl. (vgl. BGH, Urteil vom 29. Juli 2021 – III ZR 179/20 –, BGHZ 230, 347-389, Rn. 24). Nach Art. 18 EuGVVO kann ein Verbraucher gegen eine Vertragspartei, die ihre Tätigkeit auf den Mitgliedsstaat, in dem der Verbraucher seinen Wohnsitz hat, ausrichtet, vor dem Gericht seines Wohnsitzes Klage erheben. Randnummer 47 Vorliegend nutzt die Klägerseite als Privatperson die Plattform der Beklagten, die dabei gewerblich handelt (EuGH, Urteil vom 5. Juni 2018 – C-210/16 –, Rn. 60, juris) und ihre Tätigkeit z.B. durch entsprechende Sprachoptionen auch speziell auf das Gebiet der Bundesrepublik und hier ansässige Nutzer ausgerichtet hat. Im Übrigen wäre aufgrund der Natur der Sache die Leistung der Beklagten, nämlich das Zurverfügungstellen der Nutzungs- und Kommunikationsmöglichkeiten, am Wohnsitz des Schuldners zu erbringen, so dass sich bereits aus Art. 7 Nr. 1 lit.
- b)2. Spiegelstrich EuGVVO die internationale Zuständigkeit deutscher Gerichte ergibt. Randnummer 48 bb. In sachlicher Hinsicht ist das erkennende Gericht gemäß §§ 23 Nr. 1, 71 Abs. 1 GVG zuständig, nachdem der Wert des Streitgegenstandes die Summe von 5.000,00 € übersteigt. Randnummer 49 cc. Die örtliche Zuständigkeit des Landgerichts folgt sowohl aus § 44 Abs. 1 S. 2 BDSG als auch aus Art. 7 Nr. 1 lit.
- b)EuGVVO. Randnummer 50 aaa. Art. 79 Abs. 2 S. 1
regelt nur die internationale, nicht auch die örtliche Zuständigkeit (BR-Drs. 110/17, Anl., 111; Paal/Pauly/ Frenzel ,
- Aufl. 2021, BDSG § 44 Rn. 1). Insoweit bestimmt § 44 Abs. 1 S. 2 BDSG, dass Klagen der betroffenen Person gegen einen Verantwortlichen oder einen Auftragsverarbeiter wegen eines Verstoßes gegen datenschutzrechtliche Bestimmungen im Anwendungsbereich der Verordnung (EU) 2016/679 oder der darin enthaltenen Rechte der betroffenen Person auch bei dem Gericht des Ortes erhoben werden können, an dem die betroffene Person ihren gewöhnlichen Aufenthaltsort hat. Diese Voraussetzungen liegen vor, nachdem die Klägerseite ihren gewöhnlichen Aufenthalt im hiesigen Gerichtsbezirk hat. Randnummer 51 bbb. Im Übrigen folgt die örtliche Zuständigkeit auch aus Art. 7 Nr. 1 lit. b) EuGVVO, der – anders als die Art 17, 18 EuGVVO, die wie auch Art. 4 EuGVVO nur die internationale Zuständigkeit regeln – auch eine Regelung zur örtlichen Zuständigkeit enthält ( Geimer in: Zöller, Zivilprozessordnung,
- Aufl. 2022, Artikel 7 (Artikel 5 LugÜ), Rn. 1). Randnummer 52 b. Die Klageanträge sind mit Ausnahme des Antrages zu
- a. gemäß § 253 Abs. 2 Nr. 2 ZPO hinreichend bestimmt. Randnummer 53 Nach § 253 Abs. 2 Nr. 2 ZPO muss die Klageschrift neben einem bestimmten Antrag eine bestimmte Angabe des Gegenstandes und des Grundes des erhobenen Anspruchs enthalten. Damit werden der Streitgegenstand abgegrenzt und die Grenze der Rechtshängigkeit und der Rechtskraft festgelegt sowie Gegenstand und Umfang der Entscheidungsbefugnis des Gerichts bestimmt. Eine ordnungsgemäße Klageerhebung erfordert dabei eine Individualisierung des Streitgegenstandes. Die Klägerseite muss die gebotene Bestimmung des Streitgegenstandes vornehmen und kann sie nicht zur Disposition des Gerichts stellen. Eine an sich schon in der Klage gebotene Klarstellung kann von der Partei aber noch im Laufe des Verfahrens nachgeholt werden (vgl. zuletzt BGH, Urteil vom
- Januar 2023 – VI ZR 203/22 –, Rn. 15 m.w.N., juris). Randnummer 54 aa. Hieran gemessen sind die Klageanträge zu
- und zu
- hinreichend bestimmt. Entgegen der Auffassung der Beklagten handelt es sich bei dem Antrag zu
- bei den Ansprüchen wegen „Ausgleich für Datenschutzverstöße und die Ermöglichung der unbefugten Ermittlung der Telefonnummer […] sowie weiterer personenbezogener Daten“ nicht um unterschiedliche Streitgegenstände, soweit diese auf dem Scraping-Vorfall vorgelagerte etwaige Verstöße und dem Vorfall nachgelagerte etwaige Verletzungen gegen Benachrichtigungspflichten gestützt werden. Randnummer 55 aaa. Zu dem Lebenssachverhalt, der die Grundlage der Streitgegenstandsbestimmung bildet, zählen alle Tatsachen, die bei einer vom Standpunkt der Parteien ausgehenden natürlichen Betrachtungsweise zu dem durch den Vortrag der Klagepartei zur Entscheidung gestellten Tatsachenkomplex gehören. Ob ein oder mehrere Sachverhalte vorliegen, hängt davon ab, ob das Geschehen bei natürlicher Betrachtungsweise nach der Verkehrsauffassung einen einheitlichen Vorgang darstellt ( Anders , in Anders/Gehle, Zivilprozessordnung,
- Aufl. 2023, § 253 ZPO Rz. 30 m.w.N.). Der Streitgegenstand wird durch den gesamten historischen Lebensvorgang bestimmt, auf den sich das Rechtsschutzbegehren der Klagepartei bezieht, dies gilt unabhängig davon, ob einzelne Tatsachen dieses Lebenssachverhalts von den Parteien vorgetragen worden sind oder nicht, und auch unabhängig davon, ob die Parteien die nicht vorgetragenen Tatsachen des Lebensvorgangs kannten und hätten vortragen können. Diesen Lebenssachverhalt kann das Gericht unabhängig davon unter allen in Betracht kommenden Gesichtspunkten prüfen, gleich, ob die Klagepartei ihre Klage auf diese Gesichtspunkte gestützt hat oder nicht. Randnummer 56 bbb. Von diesen Grundsätzen ausgehend macht die Klägerseite mit dem Klageantrag zu
- lediglich einen Streitgegenstand geltend. Sie macht bei der anzulegenden natürlichen Betrachtungsweise Ansprüche im Zusammenhang mit der gerügt unzureichenden datenschutzrechtlichen Erfassung und – im Rahmen ihrer Speicherung und Verarbeitung - Sicherung der Daten der Klägerseite ab der Anmeldung in dem von der Beklagten bereitgehaltenen Sozialen Netzwerk über das "Scraping" bis zur unzureichenden Mitteilung hierüber an die zuständige Datenschutzbehörde geltend, die sämtlich aufgrund des sogenannten „Scrapings“ der Daten bei einer natürlichen Betrachtungsweise einen einheitlichen Lebenssachverhalt darstellen, weil sämtliche gerügten Pflichtverletzungen sich erst mit dem „Scraping“ der Daten aktualisierten. Soweit sie zudem eine unzureichende Erfüllung des Informationsanspruches gemäß § 15 DSGVO der Klägerseite geltend, welche aufgrund der Zäsur in Gestalt der Anfrage der Klägerseite an die Beklagte bei natürlicher Betrachtungsweise einen anderen Lebenssachverhalt darstellt, hat sie diesen Anspruch gesondert als Klageantrag zu
- geltend gemacht. Randnummer 57 bb. Der Antrag zu
- ist ebenfalls hinreichend bestimmt. Er lässt sich bereits aufgrund des eindeutigen Wortlauts nur so verstehen, dass lediglich der Ersatz künftiger materieller Schäden begehrt wird. Randnummer 58 cc. Der Klageantrag zu
- a. ist nicht hinreichend bestimmt. Randnummer 59 Nach § 253 Abs. 2 Nr. 2 ZPO darf ein Unterlassungsantrag - und nach § 313 Abs. 1 Nr. 4 ZPO eine darauf beruhende Verurteilung - nicht derart undeutlich gefasst sein, dass der Streitgegenstand und der Umfang der Prüfungs- und Entscheidungsbefugnis des Gerichts (§ 308 Abs. 1 ZPO) nicht erkennbar abgegrenzt sind, sich der Beklagte deshalb nicht erschöpfend verteidigen kann und die Entscheidung darüber, was dem Beklagten verboten ist, letztlich dem Vollstreckungsgericht überlassen bleibt. Aus diesem Grund sind Unterlassungsanträge, die lediglich den Wortlaut eines Gesetzes wiederholen, grundsätzlich als zu unbestimmt und damit als unzulässig anzusehen. Abweichendes kann gelten, wenn der gesetzliche Verbotstatbestand eindeutig und konkret gefasst ist, sein Anwendungsbereich durch eine gefestigte Auslegung geklärt ist oder der Kläger hinreichend deutlich macht, dass er kein Verbot im Umfang des Gesetzeswortlauts beansprucht, sondern sich mit seinem Unterlassungsbegehren an der konkreten Verletzungshandlung orientiert. Die Bestimmtheit des Unterlassungsantrags setzt in solchen Fällen allerdings grundsätzlich voraus, dass zwischen den Parteien kein Streit darüber besteht, dass das beanstandete Verhalten das fragliche Tatbestandsmerkmal erfüllt. Die Wiedergabe des gesetzlichen Verbotstatbestands in der Antragsformulierung ist auch unschädlich, wenn sich das mit dem nicht hinreichend klaren Antrag Begehrte durch Auslegung unter Heranziehung des Sachvortrags des Klägers eindeutig ergibt und die betreffende tatsächliche Gestaltung zwischen den Parteien nicht in Frage steht, sondern sich deren Streit auf die rechtliche Qualifizierung der angegriffenen Verhaltensweise beschränkt. Eine auslegungsbedürftige Antragsformulierung kann im Übrigen hinzunehmen sein, wenn eine weitergehende Konkretisierung nicht möglich und die gewählte Antragsformulierung zur Gewährung effektiven Rechtsschutzes erforderlich ist (vgl. BGH, Urteil vom
- Januar 2017 – I ZR 207/14 –, Rn. 18 m.w.N., juris). Randnummer 60 Hieran gemessen weist der Klageantrag zu
- a. keine ausreichende Bestimmtheit auf. Randnummer 61 Der Antrag beschränkt sich bereits im Ausgangspunkt nicht auf die Wiedergabe des – überdies nicht eindeutig und konkret gefassten - gesetzlichen Verbotstatbestandes des Art. 32 Abs. 1 DSGVO, sondern greift aus den dort genannten, zur Gewährleistung eines angemessenen Schutzniveaus zu berücksichtigenden Umständen (Stand der Technik, Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen) isoliert den Stand der Technik heraus. Unabhängig davon, dass damit mit Blick auf die Begründetheit des Antrages bereits der Maßstab des Art. 32 Abs. 1 DSGVO verkürzt widergegeben wird, ist aus dem Antrag bei dieser Fassung nicht hinreichend ersichtlich, welche Maßnahmen die Beklagte konkret zur Erfüllung ihrer Pflicht zu ergreifen hat. Ohne eine solche Konkretisierung ist für die Beklagte aber nicht klar, wann sie ihrer Pflicht Genüge getan hat und wann sie sich einer Haftung bzw. einer Vollstreckung aussetzen würde. Darüber hinaus wäre für das Vollstreckungsgericht - auch und insbesondere angesichts des unbestimmten Standes der Technik - nicht hinreichend deutlich, welche Maßnahmen zu welchem Zeitpunkt von der Beklagten veranlasst werden müssten. Randnummer 62 Dies gilt vorliegend umso mehr, als Gegenstand des Unterlassungsantrages nicht lediglich die Unterlassung der Gewährleistung desjenigen Schutzniveaus zum Zeitpunkt des streitgegenständlichen sogenannten „Scraping“ Vorfalles ist, sondern darüber hinausgehend und mit Blick auf etwaige zukünftige Entwicklungen und Verstöße die Unterlassung der Zugänglichmachung von personenbezogenen Daten über eine Software zum Importieren von Kontakten ohne die nach dem Stand der Technik möglichen Sicherheitsmaßnahmen. In der Sache beansprucht die Klägerseite damit aber lediglich ein Verbot im Umfang des - zudem nur unvollständig berücksichtigten - Gesetzeswortlaut des Art 32 Abs. 1 DSGVO. Die auslegungsbedürftige Antragsformulierung lässt sich auch durch Auslegung unter Heranziehung des Sachvortrags der Klägerseite nicht eindeutig präzisieren, da insoweit kein Vortrag erfolgt ist. Sie ist entgegen der Auffassung der Klägerseite auch nicht unter dem Gesichtspunkt der Gewährung effektiven Rechtsschutzes ausnahmsweise hinzunehmen. Es steht der Klägerseite frei, eine hinreichende Konkretisierung zu erreichen, indem sie ihr Unterlassungsbegehren an der konkreten Verletzungshandlung orientiert, was sie vorliegend nicht getan hat. Randnummer 63 dd. Das mit dem Klageantrag zu
- b. begehrte Anspruchsziel ist demgegenüber hinreichend bestimmt. Das Anspruchsziel wird jedenfalls durch die Klagebegründung hinreichend konkretisiert. Randnummer 64 c. Hinsichtlich des Klageantrages zu
- liegt auch das erforderliche Feststellungsinteresse im Sinne des § 256 Abs. 1 ZPO vor. Randnummer 65 Bei der streitgegenständlichen Verletzung eines absoluten Rechtsguts ist ein Feststellungsinteresse im Sinne des § 256 Abs. 1 ZPO zu bejahen, wenn künftige Schadensfolgen (wenn auch nur entfernt) möglich, ihre Art und ihr Umfang, sogar ihr Eintritt aber noch ungewiss sind ( Greger in: Zöller, Zivilprozessordnung,
- Aufl. 2022, § 256 Feststellungsklage, Rn. 9). Randnummer 66 Die Klägerseite hat die Möglichkeit des Eintritts zukünftiger materieller Schäden hinreichend dargelegt. Unter Berücksichtigung des Umstandes, dass die im Wege des "Scrapings" erlangten personenbezogenen Daten im Internet veröffentlicht worden sind, erscheint es bei lebensnaher Betrachtung möglich, dass es bei der Klägerseite aufgrund der Veröffentlichung der Telefonnummer und weiterer persönlicher Daten wie Name der Klägerseite im Internet zu künftigen materiellen Schäden, etwa durch betrügerische Anrufe oder die missbräuchliche Verwendung der Identität, etwa im Deliktsfeld der Onlinebetrugskriminalität, kommt. Randnummer 67
- Die Klage ist im Hinblick auf die Anträge zu 1.,
- und
- in dem aus dem Tenor ersichtlichen Umfang begründet, im Übrigen unbegründet. Randnummer 68 a. Der Antrag zu 1, ist in Höhe von 750 € begründet. Die Klägerseite kann von der Beklagten aus § 82 DSGVO Zahlung von 750 € verlangen. Randnummer 69 aa. Es sind mehrere haftungsbegründende Verstöße der Beklagten gegen die einschlägigen Bestimmungen der DSGVO festzustellen. Randnummer 70 aaa. Zum ersten liegt eine rechtswidrige Verarbeitung von Daten der Klägerseite durch die Beklagte vor. Randnummer 71 Grundsätzlich gilt im Anwendungsbereich der DSGVO, dass jede Datenverarbeitung rechtswidrig ist, wenn nicht eine der in Art. 6 DSGVO genannten Bedingungen für eine rechtmäßige Datenverarbeitung erfüllt ist. Die rechtswidrige Datenverarbeitung kann sodann Schadensersatzansprüche nach Art. 82 DSGVO auslösen (BeckOK DatenschutzR/Albers/Veit,
- Ed. 1.11.2021,
Art. 6Rn.
115). Dies ist hier der Fall. Vorliegend ist nicht festzustellen, dass die von der Beklagten vorgenommene Verarbeitung der Mobilfunknummer der Klägerseite zur Auffindbarkeit durch Dritte rechtmäßig gewesen ist. Weder liegt eine wirksame Einwilligung nach Art. 6 Abs. 1 a DSGVO hierzu vor (im Folgenden i.) noch war die Verarbeitung für die Erfüllung des zwischen den Parteien geschlossenen Vertrags erforderlich nach Art. 6 Abs. 1 b DSGVO (im Folgenden ii.) noch ist festzustellen, dass die Verarbeitung zur Wahrung der berechtigten Interessen der Klägerseite oder Dritten erforderlich war, Art. 82 ABs. 1 f DSGVO (im Folgenden iii.). Randnummer 72 Dabei legt das Gericht im Folgenden zugrunde, dass jedenfalls die folgenden Einzeldaten verarbeitet wurden: Telefonnummer, F.-ID, Namen, Geschlecht. Die Parteien haben in der mündlichen Verhandlung vom 18.07.2024 unstreitig gestellt, dass jedenfalls diese Daten (ersichtlich in Anlage B16) betroffen und veröffentlicht wurden. Randnummer 73 i. Die Beklagte beruft sich im Hinblick auf die Datenverarbeitung ausdrücklich nicht auf eine Einwilligung der Klägerseite (vgl. Schriftsatz vom 08.07.2024, Bl. 353 d.A.). Aber selbst wenn sie dies täte, läge keine wirksame Einwilligung der Klägerseite in die Nutzung ihrer nicht öffentlich geteilten Mobilfunknummer für die Auffindbarkeit durch Dritte vor. Randnummer 74 Wirksame Einwilligungen in Datenverarbeitungsvorgänge müssen gemäß Art. 4 Nr. 11 DSGVO freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich sowie durch Erklärung oder eine sonstige eindeutige bestätigende Handlung erfolgen (vgl. nur BeckOK DatenschutzR/Albers/Veit, 42. Ed. 1.11.2021,
Art. 6Rn.
29-39). Im Hinblick auf die letzte Anforderung präzisiert dabei Erwägungsgrund 32 diese Vorgabe dahingehend, dass Stillschweigen oder vorangekreuzte Kästchen nicht genügen. Sogenannte „Opt out“-Varianten zur Einholung einer Einwilligung sind demnach nicht zulässig, weil nicht ausgeschlossen werden kann, dass die Nutzerinnen oder Nutzer die dem voreingestellten Ankreuzkästchen beigefügte Information nicht gelesen haben (BeckOK DatenschutzR/Albers/Veit, 42. Ed. 1.11.2021,
Art. 6Rn. 29-39). Explizit schreibt hierzu insb. auch der Eu
GH (EuGH (Große Kammer), Urteil vom 1.10.2019 – C-673/17 -, NJW 2019, 3433, Rn. 60 ff.): Randnummer 75 „Die VO 2016/679 sieht mithin nunmehr ausdrücklich eine aktive Einwilligung vor. Hierzu ist festzustellen, dass nach dem
- Erwägungsgrund der Verordnung die Einwilligung unter anderem durch Anklicken eines Kästchens beim Besuch einer Internetseite zum Ausdruck kommen könnte. Dagegen wird in diesem Erwägungsgrund ausdrücklich ausgeschlossen, dass „Stillschweigen, bereits angekreuzte Kästchen oder Untätigkeit“ eine Einwilligung darstellen können. Folglich liegt eine wirksame Einwilligung iSv Art. 2 Buchst. f und Art. 5 III der RL 2002/58 iVm Art. 4 Nr. 11 und Art. 6 I Buchst. a der VO 2016/679 nicht vor, wenn die Speicherung von Informationen oder der Zugriff auf Informationen, die bereits im Endgerät des Nutzers einer Website gespeichert sind, durch ein voreingestelltes Ankreuzkästchen erlaubt wird, das der Nutzer zur Verweigerung seiner Einwilligung abwählen muss.“ Randnummer 76 Für den vorliegenden Fall folgt hieraus, dass eine wirksame Einwilligung der Klagepartei in die vorgenannte Datenverarbeitung der Beklagten nicht gegeben ist. Randnummer 77 Allein aus dem Umstand, dass die Suchbarkeit für Dritte anhand der Mobilfunknummer voreingestellt war, kann nach der genannten Rechtsprechung des Europäischen Gerichtshofes keine wirksame Einwilligung fingiert werden. Weiterer Vortrag dazu, wodurch die Klägerseite in der erforderlichen aktiven Weise ihre Einwilligung zu der gegebenen Nutzung erteilt haben könnte, liegt nicht vor. Insbesondere ist kein Vortrag dahingehend feststellbar, dass im Kontext der Erstregistrierung durch Klick auf den Button „Registrieren“ eine entsprechende Einwilligung abgegeben wurde. Zwar wurde die Klägerseite in diesem Kontext unstreitig auf die Nutzungsbedingungen und die Datenschutzrichtlinie der Beklagten hingewiesen. Es liegt aber kein Vortrag dahingehend vor, dass in einer dieser beiden Dokumente die hier streitgegenständliche Funktionalität auch nur Erwähnung findet, sodass dem Registrierungsvorgang insoweit auch kein Erklärungswert zukommen kann. Soweit die Beklagte in diesem Kontext auf Seite 6 der Datenschutzrichtlinie und den dortigen Link verweist („ Mehr dazu, wie Du die Informationen über dich kontrollieren kannst, die du mit diesen Apps und Webseiten teilst bzw. die andere teilen.“) führt dies nicht weiter. Denn es ist nicht vorgetragen, wohin dieser Link führt und welche Informationen dort aufzufinden sind. Im Übrigen läge eine wirksame Einwilligung selbst dann nicht vor, wenn unter diesem Link Informationen zu der hier streitgegenständlichen Funktionalität abrufbar wären. Denn eine auf einer derartig platzierten Information fingierte Einwilligung wäre nicht „in informierter Weise“ erfolgt, wie aber nach den obigen Ausführungen gem. Art. 6 DSGVO erforderlich. In „informierter Weise“ ist eine Zustimmung nur dann, wenn die Informationen „leicht zugänglich und deutlich von anderen Sachverhalten klar zu unterscheiden sind. Insbesondere dürfen die Informationen nicht in AGB „versteckt“ werden (BeckOK DatenschutzR/Albers/Veit,
- Ed. 1.11.2021,
Art. 6Rn.
29-39). Davon könnte hier keine Rede sein, wenn sich die Information (wenn überhaupt) nur unter einem Unterlink finden lässt, der aus der Datenschutzrichtlinie heraus führt und der zudem nach der gewählten Bezeichnung („Mehr dazu, wie Du die Informationen über dich kontrollieren kannst, die du mit diesen Apps und Webseiten teilst bzw. die andere teilen“ ) keinerlei Anhaltspunkte dahingehend enthält, dass dort auch Informationen zur Nutzung der Mobilfunknummer aufzufinden sein könnten, von der zum Zeitpunkt der Registrierung gerade nicht anzunehmen war, dass diese öffentlich geteilt würde. Randnummer 78 Nichts Anderes folgt im Übrigen aus dem Umstand, dass den Nutzerinnen und Nutzern auf diversen Unterseiten nach der Registrierung Möglichkeiten angeboten werden, die Voreinstellungen zu ändern. Denn, wie oben dargelegt, erfordert die DSGVO nicht die bloße Möglichkeit , Voreinstellungen nachträglich zu ändern, sondern die aktive und eindeutige Einwilligung von Anfang an. Nachdem eine solche Einwilligung hier aus den dargelegten Gründen nicht gegeben ist, kommt es auch nicht darauf an, ob die angebotenen Möglichkeiten der nachträglichen Änderungen hinreichend einfach und übersichtlich zu finden waren. Soweit hierzu bereits entgegengesetzte Rechtsprechung existiert, überzeugt diese nicht. Die dem Gericht bekannten vorliegenden Entscheidungen prüfen insoweit regelmäßig lediglich pauschal, ob die in der Gesamtbetrachtung vorliegenden Informationen zur Nutzung der Telefonnummer zur Auffindbarkeit hinreichend transparent und klar sind (vgl. etwa LG Ellwangen Urteil vom
- Januar 2023 - 2 O 198/22 -, GRUR-RS 2023, 1146, Rn. 62; LG Kiel Urteil vom
- Januar 2023 - 6 O 154/22 -, GRUR-RS 2023, 328, Rn. 38). Dabei wird nicht unterschieden, welche Informationen im Kontext der Registrierung erteilt werden und welche Informationen in anderem Kontext ggf. auf der Seite auffindbar wären. Damit stellen sich diese Entscheidungen im Ergebnis in Widerspruch zu den oben aufgezeigten Anforderungen an eine aktive und eindeutige Zustimmung zu der fraglichen Datenverarbeitung. Randnummer 79 Im Übrigen hat auch die Beklagte insoweit vorgetragen, dass sich F. regelmäßig – und so auch hier – nicht auf den Rechtfertigungstatbestand der Einwilligung stütze, sondern von einer Rechtmäßigkeit aufgrund von Art. 6 Abs. 1 b DSGVO (vgl. dazu sogleich) ausgehe. Randnummer 80 ii. Die hier beanstandete Funktion der Suchbarkeit des Profils durch Dritte anhand der Mobilfunknummer war auch – ganz offensichtlich – nicht für die Erfüllung des zwischen den Parteien geschlossenen Vertrags erforderlich, Art. 6 Abs. 1 b DSGVO. Was mit dem Begriff der Erforderlichkeit dabei im Einzelnen gemeint ist, ist allerdings umstritten (vgl. eingehend etwa BeckOK DatenschutzR/Albers/Veit,
- Ed. 1.2.2023,
Art. 6Rn.
40-47). Klar ist jedoch, dass jedenfalls dann keine Erforderlichkeit im Sinne der DSGVO angenommen werden kann, wenn die konkret in Frage stehende Datenverarbeitung für die Erfüllung des konkreten Vertrages jedenfalls in keiner Weise notwendig, sondern allenfalls irgendwie „nützlich“ oder „dienlich“ ist (Ehmann/Selmayr/Heberlein, 2. Aufl. 2018,
Art. 6Rn. 13, 14; Beck
OK DatenschutzR/Albers/Veit, 43. Ed. 1.2.2023,
Art. 6Rn.
40-47; Kühling/Buchner/Buchner/Petri, 3. Aufl. 2020,
Art. 6Rn.
42-44). Dies ist hier ersichtlich der Fall, da die Auffindbarkeit der jeweiligen Profile anhand der hinterlegten Mobilfunk-Nummer für die Vertragsabwicklung vorliegend allenfalls nützlich, keinesfalls aber notwendig war. Schon der bloße Umstand, dass die Nutzerinnen und Nutzer die fragliche Funktion in ihren Profileinstellungen deaktivieren konnten ohne dass die Vertragsdurchführung hierdurch von auch nur einer der Parteien als in Frage gestellt gesehen wurde, zeigt, dass es sich um eine möglicherweise praktische aber eben nicht irgendwie notwendige Funktion handelt. Vielmehr erleichtert die Funktion den Nutzerinnen, die dies wünschen, die bessere Vernetzung mit anderen Nutzerinnen und Nutzern, schließt aber eine sinnvolle Nutzung der vielfältigen Nutzungsangebote von F. auch bei der Deaktivierung dieser Funktion in keiner Weise aus. Randnummer 81 iii. Des Weiteren ist auch nicht festzustellen, dass die streitgegenständliche Datenverarbeitung zur Wahrung der berechtigten Interessen der Klägerseite oder Dritten erforderlich war (Art. 82 ABs. 1 f DSGVO). Gleiches gilt für Art. 6 Abs. 1 f DSGVO. Berechtigte Interessen der Beklagten, zu deren Wahrung die Funktion erforderlich wäre, sind nicht festzustellen. Randnummer 82 bbb. Des Weiteren stellt das Gericht einen unzureichenden Schutz der streitgegenständlichen Daten der Klägerseite durch die Beklagte fest. Die Beklagte hat gegen ihre Pflichten aus Art. 32 DSGVO zur Ergreifung geeigneter technischer und organisatorischer Schutzmaßnahmen verstoßen. Randnummer 83 i. Eine Verletzung von Art. 32 DSGVO ist dabei generell vom Schutzbereich des Art. 82 DSGVO umfasst. Ein Verstoß kann daher die Schadensersatzpflicht nach Art. 82 DSGVO begründen (vgl. nur Kühling/Buchner/Jandt
Art. 32Rn.
40a). Randnummer 84 ii. Es liegt auch ein derartiger, haftungsbegründender Verstoß vor. Randnummer 85 Nach Art. 32 Abs. 1 Hs. 1 DSGVO haben der Verantwortliche und der Auftragsverarbeiter unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Randnummer 86 Das Gebot soll insbesondere personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen davor schützen, dass Dritte diese unbefugt oder unrechtmäßig verarbeiten oder es unbeabsichtigt zu einem Verlust, einer Zerstörung oder Schädigung der Daten kommt (Paal/Pauly/Martini, 3. Aufl. 2021, DSGVO Art. 32 Rn. 2; vgl auch Ehmann/Selmayr/Hladjk, 2. Aufl. 2018, DSGVO Art. 32 Rn. 2). Bezüglich der vorzunehmenden Maßnahmen sind der Stand der Technik, Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung und die jeweilige Eintrittswahrscheinlichkeit sowie das Risiko für die Rechte und Freiheiten natürlicher Personen zu berücksichtigen. Je höher die drohenden Schäden sind, desto wirksamer müssen die zu ergreifenden Maßnahmen sein (Kühling/Buchner/Jandt
Art. 32Rn.
7-13). Ausweislich des Erwägungsgrunds 76 zur DSGVO sollten dabei die Eintrittswahrscheinlichkeit und Schwere des Risikos anhand einer objektiven Bewertung beurteilt werden, bei der festgestellt wird, ob die Datenverarbeitung ein Risiko oder ein hohes Risiko birgt (vgl. auch LG Berlin, Urteil vom
- März 2023 - 56 O 75/22 -, nicht veröffentlicht). Randnummer 87 Im vorliegenden Fall ist dabei zur Überzeugung des Gerichts an die vorzunehmenden Maßnahmen und das damit verbundene notwendige Schutzniveau ein hoher Maßstab anzusetzen. Dies ergibt sich zum einen daraus, dass im Falle von Scraping nicht lediglich Daten erhoben werden, die ohnehin öffentlich zugänglich sind. Vielmehr wird durch die Scraping-Angriffe eine Verknüpfung zu dem Konto des Betroffenen und der darin erhaltenen Daten erstellt und somit ein ganzes Datenpaket einschließlich der zuvor nicht öffentlich einsehbaren Telefonnummer zusammengestellt. Die Gefahr, dass diese Daten sodann einschließlich der Telefonnummer massenhaft durch Dritte veröffentlicht werden, ist – wie auch der vorliegende Fall zeigt – besonders hoch (vgl. auch LG Paderborn, Urteil vom
- Dezember 2022 - 3 O 99/22 -, juris). Gerade bei weltweit genutzten sozialen Netzwerken wie demjenigen der Beklagten ist „Scraping“ dabei auch aus einer ex-ante-Sicht zu erwarten gewesen (vgl. LG Berlin, Urteil vom
- März 2023 - 56 O 75/22 -, nicht veröffentlicht). Der Beklagten war diese Thematik auch bekannt. Bereits in ihrem Artikel vom
- April 2021 (Anlage B 10) beschäftigte sie sich hiermit und berichtete über das Scraping als „gängige Taktik“. Ebenfalls thematisierte sie, dass bereits 2019 darüber berichtet worden war. Darüber hinaus ist gerade bei einem Unternehmen in der Größenordnung der Beklagten davon auszugehen, dass sie grundsätzlich die Möglichkeit hat, geeignete technische Maßnahmen zum Schutz gegen Scraping zu ergreifen. Dies ist ferner sowohl dem oben genannten Artikel, als auch dem Vortrag der Beklagten zu den Maßnahmen zu entnehmen. Insoweit führt sie beispielsweise selbst aus, dass eine Übertragungsbeschränkung oder das Einrichten von Captcha-Anfragen stattgefunden habe. Randnummer 88 Die Kammer geht davon aus, dass die Beklagte vorliegend jedoch keine diesen Anforderungen genügenden Schutzmaßnahmen ergriffen hat. Randnummer 89 Die Beklagte trifft insoweit eine sekundäre Darlegungslast, zu den von ihr aufgeführten Schutzmaßnahmen konkret vorzutragen (so auch LG Frankfurt am Main, Urteil vom
- März 2023 - 2-18 O 114/22 -, nicht veröffentlicht; OLG Stuttgart, Urteil vom
- März 2021 – 9 U 34/21 –, juris). Eine sekundäre Darlegungslast trifft den Prozessgegner der primär darlegungsbelasteten Partei, wenn diese keine nähere Kenntnis der maßgeblichen Umstände und auch keine Möglichkeit zur weiteren Sachaufklärung hat, während der Bestreitende alle wesentlichen Tatsachen kennt und es ihm unschwer möglich und zumutbar ist, nähere Angaben zu machen (BGH, Urteil vom
- Februar 2015 – VI ZR 343/13 –, juris). So liegt es im hiesigen Fall, da es der Beklagten ohne weiteres möglich ist, darzulegen, welche konkreten Maßnahmen zum Schutz der Daten ergriffen wurden. Demgegenüber hat die Klägerseite als Außenstehende keine Kenntnis über die konkret implementierten Maßnahmen. Randnummer 90 Die Beklagte hat zu den notwendigen und ergriffenen Maßnahmen jedoch nicht ausreichend vorgetragen. Sie hat nicht hinreichend dargelegt, wie die von ihr genannten Maßnehmen konkret ausgestaltet gewesen sein sollen. Insbesondere der pauschale Vortrag, es seien Übertragungsbeschränkungen eingeführt und Captcha-Anfragen genutzt worden, ist einer konkreten Prüfung, ob diese Maßnahmen auch dem erhöhten Maßstab der Sicherungsmaßnahmen genügen, nicht zugänglich, da jedenfalls nicht zu der konkreten Ausgestaltung vorgetragen wurde. Das Vorliegen einer sekundären Darlegungslast hatte die Klägerseite bereits mit Schreiben vom 12.06.2024 thematisiert. Ebenfalls hatte sie hier ausdrücklich den unzureichenden Vortrag der Beklagten angemahnt. Der Beklagten war die Auffassung der Kammer auch durch die bereits in dieser Thematik ergangenen Urteile vom 25.05.2023 und zuletzt vom 07.06.2024, bei denen sie jeweils als Beklagte beteiligt war, bekannt. Randnummer 91 Soweit die Beklagte darüber hinaus vorträgt, sie gehe nun mittels Unterlassungsaufforderungen, Kontosperrungen und Gerichtsverfahren gegen Scraper vor, handelt es sich bei diesen Maßnahmen augenscheinlich um solche, die erst nach dem erfolgten Scraping-Vorfall ergriffen wurden und die demnach zum hier streitgegenständlichen Zeitpunkt noch nicht im Einsatz waren. Randnummer 92 Soweit die Beklagte vorträgt, den „Social Connection Check“ eingeführt oder die Kontakt-Importer-Funktion durch die PYMK-Funktion ersetzt zu haben, handelt es sich um solche Maßnahmen, welche nach ihrem Vortrag erst im Nachgang und damit nach dem streitgegenständlichen Vorfall ergriffen wurden. Weiterhin enthält der Vortrag der Beklagten diesbezüglich keine hinreichende Auseinandersetzung damit, aus welchen Gründen diese Maßnahmen nicht bereits vor dem streitgegenständlichen Vorfall ergriffen worden sind. Dies ist insbesondere auch unter dem Gesichtspunkt relevant, dass der Beklagten – wie oben bereits dargelegt – das Problem des Scrapings als „gängige Taktik“ bekannt war (vgl. auch LG Frankfurt am Main, Urteil vom
- März 2023 – 2-18 O 114/22-, nicht veröffentlicht). Randnummer 93 ccc. Hingegen vermag das Gericht keine Haftung der Beklagten wegen einer etwaigen Verletzung des Grundsatzes „privacy by design“ bzw. „privacy by default“ zu erkennen. Mit den überzeugenden Argumenten des Landgerichts Paderborn (Urteil vom
- Dezember 2022 - 3 O 99/22 -, GRUR-RS 2022, 39349) spricht insoweit zwar viel dafür, dass insoweit ein Verstoß gegen Art. 25 DSGVO vorliegen dürfte: Randnummer 94 „e) aa) Art. 25 Abs. 1 DSGVO verpflichtet den Verantwortlichen bereits bei der Entwicklung von Produkten, Diensten und Anwendungen sicherzustellen, dass die Anforderungen der DSGVO erfüllt werden („Privacy by Design“). Abs. 2 konkretisiert diese allgemeine Verpflichtung und verlangt, vorhandene Einstellungsmöglichkeiten standardmäßig auf die „datenschutzfreundlichsten“ Voreinstellungen („Privacy by default“) zu setzen (Ehmann/Selmayr/Baumgartner,
- Aufl. 2018, DSGVO Art. 25 Rn. 3). „Datenschutz durch Voreinstellungen“ soll insbesondere diejenigen Nutzer schützen, welche die datenschutztechnischen Implikationen der Verarbeitungsvorgänge entweder nicht zu erfassen in der Lage sind oder sich darüber keine Gedanken machen und sich deshalb auch nicht dazu veranlasst sehen, aus eigenem Antrieb datenschutzfreundliche Einstellungen vorzunehmen, obwohl der Telemediendienst ihnen diese Möglichkeit prinzipiell eröffnet (Paal/Pauly/Martini,
- Aufl. 2021,
Art. 25Rn.
13). Die Nutzer sollen keine Änderungen an den Einstellungen vornehmen müssen, um eine möglichst „datensparsame“ Verarbeitung zu erreichen. Vielmehr soll umgekehrt jede Abweichung von den datenminimierenden Voreinstellungen erst durch ein aktives „Eingreifen“ der Nutzer möglich werden. Die Regelung soll die Verfügungshoheit der Nutzer über ihre Daten sicherstellen und sie vor einer unbewussten Datenerhebung schützen. Abs. 2 verlangt aber nicht, dass der Verantwortliche stets die jeweils denkbar datenschutzfreundlichste Voreinstellung trifft. Der Verantwortliche entscheidet vielmehr durch die Festlegung eines bestimmten Verarbeitungszweckes auch über den Umfang der dafür erforderlichen Daten. Dem Wortlaut nach ist daher auch eine besonders datenintensive Voreinstellung mit Abs. 2 vereinbar, wenn der Zweck der Verarbeitung dies erfordert. Vor dem Hintergrund der Schutzrichtung des Abs. 2, den Nutzer vor einer Überrumpelung oder dem Ausnutzen seiner Unerfahrenheit zu schützen, muss der Verantwortliche aber stets sicherstellen, dass die geplante Datennutzung auch für einen nicht-technikaffinen Nutzer hinreichend transparent ist. (Ehmann/Selmayr/Baumgartner,
- Aufl. 2018, DSGVO Art. 25 Rn. 18 f.). Randnummer 95 107bb) Gegen diese Regelungen verstößt die Beklagte. Die G-Plattform der Beklagten sah standardmäßig vor, dass neben den verpflichtenden öffentlichen Daten (Name, Geschlecht, Nutzer-ID) auch weitere Angaben des Nutzers öffentlich einsehbar sind. Hier gehören einzelne Informationen auf seinem G-Profil, wie etwa Wohnort, Stadt, Beziehungsstatus, Geburtstag und E-Mail-Adresse. Allein die Telefonnummer war standardmäßig nur für einen selbst bzw. Freunde einsehbar. Die „Suchbarkeits-Einstellungen“ sahen jedoch in ihrer Standard-Voreinstellung unabhängig von der Einsehbarkeit der Telefonnummer vor, dass alle Personen mittels dieser die hinter den Nummern stehenden G-Profile finden konnten. Die Nutzer mussten selbst aktiv werden, um ihre Daten Dritten weniger zugänglich zu machen. Randnummer 96 Diese Voreinstellungen entsprechen nicht den Anforderungen, die insbesondere Art. 25 Abs. 2 S. 3 DSGVO normiert. Die Vorschrift ist insbesondere auf soziale Netzwerke ausgerichtet (vgl. Ehmann/Selmayr/Baumgartner,
- Aufl. 2018, DSGVO Art. 25 Rn. 20; Gola/Heckmann/Nolte/Werkmeister,
- Aufl. 2022, DSGVO Art. 25 Rn. 28, 31; Spindler/Schuster/Spindler/Horváth,
- Aufl. 2019,
Art. 25Rn.
12). Demnach muss sichergestellt sein, dass personenbezogene Daten durch Voreinstellungen nicht ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich gemacht werden. Der Nutzer muss demnach die Möglichkeit haben, die Veröffentlichung seiner personenbezogenen Daten aktiv zu steuern. Übertragen auf die sozialen Netzwerke folgt daraus, dass der Nutzer selbst festlegen können muss, ob und mit wem er Inhalte innerhalb eines Netzwerks teilt. Aus Abs. 2 S. 3 folgt in diesem Fall die Verpflichtung für den Betreiber des Netzwerks, die Default-Einstellungen so zu treffen, dass Inhalte der Nutzer nicht standardmäßig mit anderen Nutzern oder Dritten geteilt werden. Als Voreinstellung ist der kleinstmögliche Empfängerkreis vorzusehen (vgl. Ehmann/Selmayr/Baumgartner a.a.O.; Gola/Heckmann/Nolte/Werkmeister a.a.O; Sydow/Marsch
/BDSG/Mantz, 3. Aufl. 2022, DS GVO Art. 25 Rn. 69). Entgegen der Ansicht der Beklagten darf es von den Nutzern nicht erforderlich sein, selbst aktiv individuelle Anpassungen zu machen, die erst dann zu einer geringeren Zugänglichkeit ihrer Daten führt. Es sind vielmehr Voreinstellungen zu treffen, die entgegengesetzt zum Vorgehen der Beklagten den Nutzern die Möglichkeit verschafft, ihre Angaben über den Personenkreis hinaus zugänglich zu machen, der standardmäßig vorgesehen ist. Alternativ ist auch die Gestaltung denkbar, die den Nutzer zu einer Entscheidung für oder gegen die Einsehbarkeit bzw. Suchbarkeit zwingt (Sydow/Marsch
/BDSG/Mantz, 3. Aufl. 2022, DS GVO Art. 25 Rn. 69). Randnummer 97 Die Voreinstellungen auf „Alle“ in der Zielgruppenauswahl sowie für die Telefonnummer in den Suchbarkeits-Einstellungen lassen sich auch nicht für alle vom Nutzer angegebenen Daten mit dem von der Beklagten behaupteten Unternehmenszweck rechtfertigen. Der Unternehmenszweck der Beklagten besteht laut ihrer Angabe im hiesigen Verfahren darin, Menschen die Möglichkeit zu geben, Gemeinschaften zu bilden, und die Welt näher zusammenzubringen. Menschen würden die G-Plattform nutzen, um mit Freunden und Familie in Verbindung zu bleiben, um zu erfahren, was in der Welt vor sich geht, sowie um sich mit bedeutsamen Gemeinschaften und Anliegen, die ihnen wichtig sind, zu verknüpfen. Eine öffentliche Einsehbarkeit der persönlichen Daten wie Name, Geburtsdatum, Wohnort, Interessen etc. ließe sich zwar anhand des o.g. Zwecks erklären. Denn Nutzer finden Kontakte in sozialen Netzwerken in der Regel über Namen, geographische Nähe, gemeinsame Lebensabschnitte, z.B. während der Ausbildung oder der Berufsausübung, oder über gemeinsame Interessen. Randnummer 98 Dies gilt jedoch nicht hinsichtlich der E-Mail-Adresse sowie die Suchfunktion über die Handynummer. Eine Kontaktaufnahme anhand der öffentlich einsehbaren E-Mail-Adresse erscheint der Kammer nach allgemeiner Lebenserfahrung als zumindest untypisch. Dies gilt ebenfalls über die Suche über die Telefonnummer. Soweit eine Person die Telefonnummer einer anderen Person bereits hat, ist eine Vernetzung dieser durch telefonische Kontaktaufnahme durchführbar. In diesem Rahmen ist es auch möglich, sich gegenseitig auf der G-Plattform zu finden. Eine Suchbarkeit über die Telefonnummer ist dann obsolet. Diese Einstellung sowie das „CIT“ unterliegen - wie das „Datenscraping“ aufzeigte - vielmehr einer Missbrauchsgefahr durch Dritte. Randnummer 99 Nach alledem lässt sich zumindest für die Voreinstellungen der Beklagten über die Einsehbarkeit der E-Mail-Adresse und die Suchbarkeit über die Telefonnummer für „Alle“ ein Verstoß gegen Art. 25 DSGVO feststellen.“ Randnummer 100 Jedoch wäre eine derartige Verletzung von Art. 25 DSGVO jedenfalls nicht vom Schutzbereich des Art. 82 DSGVO umfasst und kann daher keine Schadensersatzansprüche auslösen. Systematisch folgt dies bereits aus dem Umstand, dass Art. 82 Abs. 2 DSGVO voraussetzt, dass der Schaden „ durch eine Verarbeitung “ ausgelöst wurde, während Art. 25 DSGVO Verhaltenspflichten normiert, die vor jeder konkreten Datenverarbeitung liegen und die generellen Voreinstellungen betreffen (Sydow/Marsch
/BDSG/Mantz,
- Aufl. 2022, DS GVO Art. 25 Rn. 76, 77; so i.E. auch Gola/Heckmann/Nolte/Werkmeister,
- Aufl. 2022,
Art. 25Rn.
34). Durch ein derartiges Verständnis der Art. 25, 82 DSGVO wird der Wirkungsbereich des Art. 25 DSGVO dabei auch nicht in unzulässiger Weise eingeschränkt. Vielmehr werden eventuelle Verstöße gegen Art. 25 DSGVO bei diesem Verständnis auf Verschuldensebene relevant und hindern ggf. eine Entlastung des Normverpflichteten: Randnummer 101 „Art. 25 Abs. 1 kommt aber besondere Bedeutung zu, wenn ein Schaden erst einmal eingetreten ist. Denn nach Art. 82 Abs. 3 wird der Verantwortliche (nur) von der Haftung frei, wenn er nachweist, dass er in keinerlei Hinsicht für den Schaden verantwortlich ist. Lässt sich aber ein Verstoß gegen Art. 25 Abs. 1 feststellen, zB weil der Verantwortliche Maßnahmen zur Risikominderung nicht ergriffen, Daten nicht (bzw. nicht rechtzeitig) pseudonymisiert, nicht erforderliche Daten erhoben oder nicht erforderliche Verarbeitungsvorgänge durchgeführt hat, dann ist ein Verschulden des Verantwortlichen allein hierdurch indiziert. Denn jedenfalls wohnt einem Verstoß gegen Art. 25 praktisch immer eine Erhöhung der Gefahr eines Schadens inne. Der Gegenbeweis nach Art. 82 Abs. 3 dürfte sich in einem solchen Fall als noch schwieriger darstellen.“ (Sydow/Marsch
/BDSG/Mantz,
- Aufl. 2022, DS GVO Art. 25 Rn. 76, 77). Randnummer 102 ddd. Das vermag Gericht auch keine weiteren haftungsbegründenden Verstöße der Beklagten gegen die DSGVO im Hinblick auf die vorgetragenen Verletzungen von Informationspflichten zu erkennen. Es kann offenbleiben, ob - was nahe liegt - die Beklagte ihre Meldepflichten aus Art. 33, 34 DSGVO verletzt und weder die Aufsichtsbehörde gemäß Art. 33 DSGVO noch die Klägerseite entsprechend ihrer unverzüglich zu erfüllenden Verpflichtung aus Art. 34 Abs. 1 DSGVO informiert hat. Auf entsprechende Verstöße lässt sich ein immaterieller Schadensersatzanspruch vorliegend jedenfalls nicht stützen, weil nicht zur Überzeugung der Kammer festgestellt werden kann, dass die etwaige Verletzung dieser Pflichten für den geltend gemachten Schaden der Klägerseite überhaupt (mit-)kausal geworden ist und diesen zumindest vertieft hat. Vielmehr ist das streitgegenständliche Scraping der Daten mit der öffentlichen Einstellung der Daten im Internet erstmals offenbar geworden. Dass eine in der Folge unterlassene Information hierüber den damit bereits eingetretenen Schaden in Gestalt der Verletzung des allgemeinen Persönlichkeitsrechtes der Klägerseite konkret weiter vertieft hätte, lässt sich bei dieser Sachlage nicht feststellen. Insbesondere ist nicht ersichtlich, dass der Gefahr, dass die bereits rechtswidrig zirkulierenden Daten auch auf weiteren Seiten angeboten werden, zum Zeitpunkt der unterstellt unterlassenen Information überhaupt noch hätte begegnet werden können (a.A. LG Paderborn, Urteil vom
- Dezember 2022 – 3 O 99/22 –, Rn. 140: Möglichkeit genommen, geeignete Maßnahmen zu ergreifen, um das Risiko des Missbrauchs seiner Daten zu minimieren). Randnummer 103 bb. Soweit nach den obigen Ausführungen haftungsbegründende Verletzungen der DSGVO vorliegen, sind diese auch von der Beklagten zu vertreten. Randnummer 104 Dabei kann für das vorliegende Verfahren dahinstehen, ob Art. 82 DSGVO eine verschuldensunabhängige Haftung begründet (BAG, EuGH-Vorlage vom
- August 2021 - 8 AZR 253/20 (A) -, juris Rn. 40), eine Gefährdungshaftung mit der bloßen Möglichkeit der rechtsvernichtenden Einwendung fehlenden Verschuldens (vgl. hierzu etwa BeckOK DatenschutzR/Quaas
Art. 82Rn.
17-22) oder ob mit der wohl h.M. angenommen werden kann, Art. 82 Abs. 3 DSGVO enthalte ein Verschuldenserfordernis im Sinne der gängigen deutschen Terminologie mit einer entsprechenden Vermutung zu Lasten des Normverletzers und einer bei dem Verpflichteten liegenden Beweislast, dass weder Vorsatz noch Fahrlässigkeit vorlag (vgl. etwa BeckOK DatenschutzR/Quaas
Art. 82Rn.
17-22; Ehmann/Selmayr/Nemitz, 2. Aufl. 2018,
Art. 82Rn.
14, 15; so wohl auch: Hans-Jürgen Schaffland; Gabriele Holthaus in: Schaffland/Wiltfang, Datenschutz-Grundverordnung (
)/Bundesdatenschutzgesetz (BDSG), Artikel 82 Haftung und Recht auf Schadenersatz; EuArbRK/Franzen,
- Aufl. 2022, EU (VO) 2016/679 Art. 82 Rn. 17, 18; Gola/Heckmann/Gola/Piltz,
- Aufl. 2022,
Art. 82Rn.
24-26). Randnummer 105 Denn selbst wenn Art. 82 DSGVO eine Exkulpationsmöglichkeit nach gängiger deutscher Terminologie zukommen würde, wäre der Beklagten eine Exkulpation nicht gelungen. Im Hinblick auf die rechtwidrige Verarbeitung der einschlägigen Daten der Klägerseite ist nichts zu erkennen, was die Beklagte zu Exkulpation vortragen könnte. Die konkrete Konfiguration der Voreinstellungen in den Profilen war ebenso wie die technischen Funktionen zur Nutzung der Mobilfunkdaten von der Beklagten im Rahmen ihres Geschäftsbetriebes offenkundig bewusst so verfasst wie oben beschrieben. Insoweit liegt entsprechend zumindest Fährlässigkeit vor. Dies gilt auch für die fehlende Erfüllung der Sorgfaltsanforderungen. Auch insoweit ist jedenfalls Fahrlässigkeit zu vermuten. Einlassungsfähiger Vortrag, der dem Fahrlässigkeitsvorwurf entkräften könnte, setzte zumindest voraus, dass dargelegt wird, aufgrund welcher konkreter Erkenntnisse man ex ante davon hätte ausgehen dürfen, dass die – nicht einlassungsfähig vorgetragenen (vgl. oben) – Maßnahmen zur Erfüllung des Art. 32 DSGVO ausreichend sein könnten. Derartiges hat die Beklagte nicht vorgetragen. Randnummer 106 cc. Des Weiteren liegt auch ein ersatzfähiger Schaden im Sinne von Art. 82 Abs. 1 DSGVO vor. Randnummer 107 Grundsätzlich ermöglicht Art. 82 Abs. 1 DSGVO den Ersatz materieller und immaterieller Schäden. Ein materieller Vermögensschaden wurde von der Klägerseite nicht vorgetragen. Sie beruft sich jedoch erfolgreich auf das Vorliegen eines immateriellen Schadens. Randnummer 108 aaa. Als Anknüpfungspunkte für einen immateriellen Schaden im Sinne des Art. 82 DSGVO sind hier die von der Klägerseite geschilderten Spam-Emails und Anrufe (im Folgenden bbb.), die vorgetragenen Sorgen und Ängste in Folge des oben festgestellten Datenschutzverstoßes durch die Beklagte (im Folgenden ccc.), die Übermittlung von Daten der Klägerseite an die für das Scraping Verantwortlichen an sich (im Folgenden ddd.) und /oder die Veröffentlichung dieser Daten im Darknet (im Folgenden ebenfalls ddd.) denkbar. Randnummer 109 bbb. Auf die von der Klägerseite geschilderten Spam-Nachrichten und die bei ihr eingehenden Anrufe kann sich die Klägerseite – und das Gericht erlaubt sich an dieser Stelle zu ergänzen: ganz offensichtlich – nicht berufen. Die Beklagtenseite hat insoweit nachvollziehbar bestritten, dass diese etwas mit dem streitgegenständlichen Datenschutzvorfall zu tun haben und taugliche Beweisangebote der Klägerseite dafür, dass diese Anrufe bzw. Nachrichten konkret durch den hier behandelten Datenschutzvorfall ermöglicht wurden, fehlen naturgemäß. Es ist insoweit dem Gericht aus eigener Anschauung bekannt, dass jedermann das Risiko trägt, Gegenstand derartiger Nachrichten und Anrufe zu werden und entsprechend in keiner Weise nachvollzogen werden kann, aus welcher Quelle die hierfür Verantwortlichen die benötigten Daten, insbesondere die Emailkennung oder Telefonnummer beziehen. Vor diesem Hintergrund verbietet sich jedweder Anscheinsbeweis dahingehend, dass vorliegend der streitgegenständliche Datenschutzvorfall Quelle der benötigten Daten für die Anrufe bzw. Emails war. Dies gilt ausdrücklich auch im Hinblick auf eine etwaige zeitliche Koinzidenz der Anrufe/ Emails mit dem hier verhandelten Vorfall bei F. im Jahr
- Diese erhöht zwar die Wahrscheinlichkeit, dass ein Kausalzusammenhang bestehen könnte, bietet jedoch keinen hinreichenden Beweiswert, um diese Behauptung aus dem Reich der bloß irgendwie plausibel klingenden Spekulation in den Bereich des gerichtlichen Vollbeweises zu erheben. Darüber hinaus war die E-Mail der Klägerseite nicht von dem streitgegenständlichen Vorfall betroffen. Randnummer 110 ccc. Vorliegend liegt ein Schaden im Sinne von Art. 82 DSGVO jedoch in den geltend gemachten Ängsten und Sorgen der Klägerseite begründet. Randnummer 111 Nachdem bis Ende 2023 weitgehend unklar war, ob bereits durch Datenschutzverstöße bedingte Ängste und Sorgen der betroffenen Personen einen hinreichenden Schaden im Sinne von Art. 82 DSGVO darstellen, hat der Gerichtshof der Europäischen Union erstmals mit Urteil vom
- Dezember 2023 klargestellt, dass Randnummer 112 „allein der Umstand, dass eine betroffene Person infolge eines Verstoßes gegen die DSGVO befürchtet, dass ihre personenbezogenen Daten durch Dritte missbräuchlich verwendet werden könnten, einen „immateriellen Schaden“ im Sinne dieser Bestimmung darstellen kann.“ (EuGH, Urteil vom
- Dezember 2023 – C-340/21 –, Juris). Randnummer 113 Diese Rechtsprechung hat der Gerichtshof sodann mit Urteil vom
- Januar 2024 vertieft und nochmals entschieden, dass Randnummer 114 der Begriff „immaterieller Schaden“ eine Situation umfasst, in der die betroffene Person die begründete Befürchtung hegt – was zu prüfen Sache des angerufenen nationalen Gerichts ist –, dass einige ihrer personenbezogenen Daten künftig von Dritten weiterverbreitet oder missbräuchlich verwendet werden (EuGH, Urteil vom
- Januar 2024 – C-687/21 –, Juris). Randnummer 115 Dabei hat der Gerichtshof den nationalen Gerichten allerdings – insoweit einschränkend – die Aufgabe zugewiesen, zu prüfen, ob diese Befürchtung Randnummer 116 „unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als begründet angesehen werden kann.“ (EuGH, Urteil vom
- Dezember 2023 – C-340/21 –, Juris). Randnummer 117 Dies ist etwa dann nicht der Fall, wenn sich das Risiko der rechtswidrigen Datenweitergabe als rein hypothetisch erweist (EuGH, Urteil vom
- Januar 2024 – C-687/21 –, Juris). Randnummer 118 Ausdrücklich hat er sodann im nachfolgenden Urteil vom
- Dezember 2023 im Hinblick auf den Grad der zu verlangenden Ängste oder Sorgen ausgesprochen, dass Art. 82 DSGVO keine Bagatellgrenze kennt: Randnummer 119 „Somit kann nicht angenommen werden, dass über diese (…) Voraussetzungen hinaus für die Haftung nach Art. 82 I
weitere Voraussetzungen aufgestellt werden dürfen, etwa die, dass der Nachteil spürbar oder die Beeinträchtigung objektiv sein muss. Folglich verlangt Art. 82 I
nicht, dass nach einem erwiesenen Verstoß gegen Bestimmungen dieser Verordnung der von der betroffenen Person geltend gemachte „immaterielle Schaden“ eine „Bagatellgrenze“ überschreiten muss, damit dieser Schaden ersatzfähig ist (EuGH, Urteil vom
- Dezember 2023 – C-340/21 -, Juris). Randnummer 120 Wiederholt bemüht der Gerichtshof in diesem Zusammenhang hinsichtlich der Schadensintensität die Formel „so geringfügig er auch sein mag“ (EuGH, a.a.O.). Randnummer 121 Ein derartiger Schaden liegt hier auf Seiten der Klagepartei dar. Diese hat in der mündlichen Verhandlung hierzu nachvollziehbar ausgeführt, dass sie, nachdem ihr der Datenverlust bei F. bewusst geworden war, sich Sorgen gemacht habe und Ängste ausgelöst worden seien. Insbesondere, dass die Daten im Darknet kursieren, wo auch Drogenhandel und Waffengeschäfte gang und gäbe seien, beunruhige sie sehr. Insbesondere bestünden Sorgen und Ängste, dass ihre Daten in diesem Kontext zirkulieren könnten. Randnummer 122 Davon, dass diese – von der Beklagtenseite bestrittenen – Ängste tatsächlich vorliegen, ist das Gericht aufgrund der mündlichen Anhörung im Verhandlungstermin überzeugt. In der Rechtsprechung ist insoweit anerkannt, dass das Gericht im Rahmen der freien Würdigung des Verhandlungsergebnisses den Behauptungen und Angaben einer Partei i.S.v. § 141 ZPO unter Umständen auch dann glauben und sein Urteil hierauf stützen kann, wenn diese ihre Richtigkeit sonst nicht beweisen kann (vgl. z.B. BGH, Beschluss vom
- Juni 2003 - VI ZR 327/02 -, NJW 2003, 2527; vgl. etwa auch KG Beschl. v. 5.9.2022 – 25 U 92/21, BeckRS 2022, 48732). So liegt es hier. Die Aussagen der Klägerseite erachtet das Gericht für glaubhaft. Dabei waren an die Glaubhaftigkeit der Angaben schon im Ansatz keine überstiegenen Anforderungen zu stellen. Denn schon im Ansatz liegt es mehr als Nahe, dass sich die Klägerseite nach Bekanntwerden des Verlustes ihrer Daten bei der Beklagten Sorgen um deren Verbleib und um deren Verwendung durch die hierfür Verantwortlichen macht. Für die Kammer liegt es insoweit nahe, dass sich faktisch jedermann, der davon erführe, dass seine Daten Gegenstand eines offensichtlich kriminellen Angriffes waren, über deren Verbleib und über deren weitere Verwendung für illegitime Zwecke Sorgen machen würde. Es nimmt daher wenig Wunder, dass dies auch bei der Klägerseite der Fall war. Der Kläger führte nachvollziehbar aus, dass er sich Sorgen darüber mache, was mit seinen Daten im Darknet geschehe, insbesondere da das Darknet auch als Plattform für illegale Geschäfte genutzt werde. Randnummer 123 Nicht zu überzeugen vermag die Kammer im Übrigen insoweit die Überlegung des Oberlandesgerichts Dresden, ausweislich der jedenfalls in Konstellationen, in denen mit Ausnahme der Telefonnummer ohnehin alle gescrapten Daten öffentlich sichtbar gewesen seien, kein Schaden vorläge, weil die Betroffenen insoweit ohnehin weitgehend auf Kontrolle verzichtet hätten und mit der Telefonnummer allein kaum Missbrauch denkbar sei (OLG Dresden Urt. v. 16.4.2024 – 4 U 213/24, GRUR-RS 2024, 8966). Merkmal des hier vorliegenden Scrapingvorfalles ist zur Überzeugung der Kammer vielmehr, dass hierdurch den die Daten Abrufenden erstmals die bis dato nicht in dieser Form öffentlich auf F. vorliegende Verknüpfung von Datenpunkten (wie insb. dem Namen) gerade mit der Email- oder Mobilfunknummer möglich war und die Abspeicherung dieser derart neu generierten Datenverknüpfung in einem mehrere Millionen User umfassenden Datenpaketes. Ersichtlich wird hierdurch die Gefahr gesteigert, dass kriminell handelnde Akteure diese Datenpakte erwerben und – ggf. in personalisierter Form – für Angriffe auf die betroffenen Personen nutzen. Es stellt im Sinne der obigen Rechtsprechung des Europäischen Gerichtshofes insoweit keine nur rein hypothetische Sorge der klägerischen Partei dar, in Folge dieses Vorgangs selbst Gegenstand derartiger Angriffsversuche zu werden. Randnummer 124 ddd. Ein Schaden im Sinne von Art. 82 DSGVO liegt auch nach neuerlicher Überprüfung durch die Kammer in der Veröffentlichung der streitgegenständlichen Daten der Klägerseite im Darknet (vgl. hierzu zuletzt etwa LG Lübeck, Urteil vom
- Dezember 2023 – Az. 15 O 73/23 - , Juris und öffentlich zugänglich in der Landesrechtsprechungsdatenbank Schleswig-Holstein unter https://www.gesetze-rechtsprechung.sh.juris.de/bssh/document/NJRE001560049 ). Randnummer 125 i. Von der Veröffentlichung der streitgegenständlichen Daten ist in diesem Fall auch auszugehen. Die Klägerseite hat vorgetragen, die Daten seien im Darknet öffentlich zugänglich. Diesen Vortrag hat die Beklagtenseite nicht substantiiert bestritten. Randnummer 126 Die Parteien haben vielmehr in der mündlichen Verhandlung vom 18.07.2024 unstreitig gestellt, dass jedenfalls die in der Anlage B16 enthaltenen Daten auch im Darknet veröffentlicht wurden. Randnummer 127 ii. Unter welchen Voraussetzungen ein „immaterieller Schaden“ im Sinne von Art. 82 Abs. 1 DSGVO anzunehmen ist, richtet sich nach einer unionsrechtlichen und insoweit vom Recht der Mitgliedstaaten autonomen Auslegung dieses Begriffes. Maßgeblich sind für die Auslegung insbesondere der Wortlaut der betreffenden Bestimmung als auch der Zusammenhang in der sie sich einfügt Randnummer 128 (EuGH, Urteil vom
- Mai 2023 - C-300/21 -, juris, rn. 29: „ Die DSGVO verweist für den Sinn und die Tragweite der (…) Begriffe „materieller oder immaterieller Schaden“ und „Schadenersatz“ nicht auf das Recht der Mitgliedstaaten. Daraus folgt, dass diese Begriffe für die Anwendung der DSGVO als autonome Begriffe des Unionsrechts anzusehen sind, die in allen Mitgliedstaaten einheitlich auszulegen sind “). Randnummer 129 Aus dem Regelungszusammenhang ergibt sich vorliegend, dass der Begriff des „immateriellen Schadens“ weit auszulegen ist. Dies folgt insbesondere aus dem dritten Satz des
- Erwägungsgrundes der DSGVO, nach dem „ der Begriff des Schadens… im Lichte der Rechtsprechung des Gerichtshofes weit auf eine Art und Weise ausgelegt werden [soll], die den Zielen dieser Verordnung im vollen Umfang entspricht “ (vgl. etwa Kühling/Buchner/Bergt,
- Aufl. 2020,
Art. 82Rn.
17; Paal/Pauly/Frenzel, 3. Aufl. 2021,
Art. 82Rn.
6-12a). Das gleiche ergibt sich aus dem weiteren Regelungszusammenhang. Generell ist dem europäischen Recht – soweit nicht explizit anders angeordnet – eine Beschränkung des ersatzfähigen Schadens auf bestimmte, besonders geschützte Rechtsgüter fremd Randnummer 130 (EuGH, Urteil vom
- März 1996 - verb. Rs. C-46/93 u. C-48/93 -, NJW 1996, 1267: „ Eine nationale Regelung, die den ersatzfähigen Schaden generell auf die Schäden beschränken würde, die an bestimmten, besonders geschützten individuellen Rechtsgütern entstehen (…) ist unvereinbar mit dem Gemeinschaftsrecht .“). Randnummer 131 Entsprechend gilt, dass eine Beschränkung des Schadensbegriffes auf bestimmte Rechtsgüter nicht stattfindet (Hellgardt, ZEuP 2022, 7, 28), mithin jedwede Beeinträchtigung irgendeines im Unionsrecht anerkannten Rechtsgutes Schadensersatzforderungen auszulösen vermag. Die europäische Rechtslage unterscheidet sich insoweit maßgeblich von der geläufigen deutschen Regelung nach §§ 253 BGB, nach der generell nur Vermögensschäden ersetzt werden und ansonsten allenfalls noch die Rechtsgüter der körperlichen Unversehrtheit , der Freiheit und der sexuellen Selbstbestimmung Schadensersatzansprüche auszulösen vermögen. Randnummer 132 Eine derartige – von dem Verstoß gegen die DSGVO selbst – zu trennende Rechtsgutverletzung liegt hier vor. Randnummer 133 In der europäischen Rechtsordnung ist das Recht auf informationelle Selbstbestimmung als besondere und absolut geschützte Ausprägung des allgemeinen Persönlichkeitsrechts anerkannt (vgl. zur Bejahung eines Schadens im Sinne des Art. 82 DSGVO bei Verletzung des allgemeinen Persönlichkeitsrechts etwa EuArbRK/Franzen,
- Aufl. 2022, EU (VO) 2016/679 Art. 82 Rn. 19ff.). Es folgt unmittelbar aus Art. 8 der Europäischen Grundrechtscharta und ist dort ausdrücklich geschützt. Diese Bestimmung schützt insbesondere die Herrschaft über die eigenen Daten, und damit die Möglichkeit, Dritte von der Erhebung oder Verwendung dieser Daten auszuschließen (Calliess/Ruffert/Kingreen,
- Aufl. 2022, EU-GRCharta Art. 8 Rn. 10; vgl. hierzu etwa auch EuGH, Urteil vom 17.10.2013 - C-291/12 -, ZD 2013, 608 Rn. 24, 25). Der Schutz dieses Rechts ist dabei auch ausdrücklich Gegenstand gerade auch der DSGVO. In dieser ist in Erwägungsgrund 85 ausdrücklich ausgesprochen, dass eine Verletzung der Normen der DSGVO einen (…) immateriellen Schaden für natürliche Personen nach sich ziehen kann, „ wie etwa Verlust der Kontrolle über ihre personenbezogenen Daten “. Auch in Erwägungsgrund 75 wird das Rechtsgut der informationellen Selbstbestimmung erwähnt, wenn dort explizit das zu schützende Recht der Unionsbürger angesprochen wird, „ die sie betreffenden personenbezogenen Daten zu kontrollieren “. Entsprechend ist (auch in der deutschen Rechtsprechung) anerkannt, dass eine Verletzung des allgemeinen Persönlichkeitsrechts einen Schaden im Sinne des Art. 82 DSGVO darstellen kann Randnummer 134 (BeckOK DatenschutzR/Quaas,
- Ed. 1.5.2023,
Art. 82Rn. 32; vgl. auch etwa: LAG Baden-Württemberg, Urteil vom 25. Februar 2021 - 17 Sa 37/20 -, Juris; Arb
G Düsseldorf, Urteil vom 5.3.2020 – 9 Ca 6557/18 -, Rn. 84; Arbeitsgericht Dresden, Urteil vom
- August 2020 – 13 Ca 1046/20 -, Juris, ZD 2021, 54; Wybitul/Haß/Albrecht NJW 2018, 113, 114; LG Lüneburg, Urteil vom 14.7.2020 – 9 O 145/19 -, ZD 2021, 275: „Der immaterielle Schaden des Klägers liegt hier in dem Verlust der Kontrolle über seine personenbezogenen Daten.“; so wohl auch: ArbG Münster Urt. v. 25.3.2021 – 3 Ca 391/20, BeckRS 2021, 13039). Randnummer 135 Streitig war bis zuletzt nur, ob diese Verletzung eine gewisse Erheblichkeitsschwelle überschreiten muss (für eine Erheblichkeitsschwelle etwa OLG Dresden, Hinweisbeschluss vom
- Juni 2019 - 4 U 760/19 (LG Görlitz) -, ZD 2019, 567; gegen eine Erheblichkeitsprüfung etwa EuArbRK/Franzen,
- Aufl. 2022, EU (VO) 2016/679 Art. 82 Rn. 19ff.; BeckOK DatenschutzR/Quaas
Art. 82Rn. 31-36; LAG Baden-Württemberg, Urteil vom 25. Februar 2021 - 17 Sa 37/20 -, Beck
RS 2021, 5529) oder ob zumindest „ganz unerhebliche“ Verletzungen im Sinne einer Bagatelle ausscheiden sollten (EuArbRK/Franzen,
- Aufl. 2022, EU (VO) 2016/679 Art. 82 Rn. 19-22; Paal, MMR 2020, 14, 16, mit weiterer Rspr. auch Wybitul, NJW 2021, 1190; OLG Dresden, Hinweisbeschluss vom
- Juni 2019 - 4 U 760/19 (LG Görlitz) -, ZD 2019, 567) – wobei diese Frage nunmehr durch den Europäischen Gerichtshof dahingehend beantwortet wurde, dass keine Erheblichkeitsprüfung durchzuführen ist (EuGH, a.a.O.). Randnummer 136 Ausdrücklich hat nunmehr auch der Europäische Gerichtshof in diesem Sinne entschieden. In seiner Entscheidung vom
- April 2024 (Az. C-741/21) hat der Gerichtshof ausdrücklich festgehalten, dass der bloße „„ Verlust der Kontrolle“ zu den Schäden zählt, die durch eine Verletzung personenbezogener Daten verursacht werden können “. Nicht anderes folgt zur Überzeugung der Kammer insbesondere aus dem nachfolgenden Satz des Europäischen Gerichtshofes, mit dem dieser nochmals betont, dass „der – selbst kurzzeitige – Verlust der Kontrolle über solche Daten einen „immateriellen Schaden“ im Sinne von Art. 82 Abs. 1 dieser Verordnung darstellen kann, der einen Schadenersatzanspruch begründet,“ dies dann aber unter die Voraussetzung stellt, dass „ die betroffene Person den Nachweis erbringt, dass sie tatsächlich einen solchen Schaden – so geringfügig er auch sein mag – erlitten hat “. Dieser Zusatz verweist zur Überzeugung der Kammer nicht etwa darauf, dass es zusätzlich zu dem Kontrollverlust immer auch subjektiver emotionaler Beeinträchtigungen im Sinne von Ängsten oder Befürchtungen bedarf. Vielmehr verweist dieser Zusatz lediglich darauf, dass der Kontrollverlust nicht nur rein hypothetisch gewesen sein darf, weil faktisch niemand von den Daten Kenntnis genommen hat. Dies folgt zum einen aus dem Umstand, dass der Europäische Gerichtshof in dem genannten Satz ausdrücklich auf die Entscheidung Bezug genommen hat, in der derartige Fälle rein hypothetischer Risiken aus dem Schadensbegriff ausgenommen wurden (Urteil vom
- Januar 2024 – C-687/21 -, Juris). Es folgt zum anderen aus dem Umstand, dass der Europäische Gerichtshof ausdrücklich bereits die (berechtigte) Angst nicht nur vor einer missbräuchlichen Verwendung von Daten, sondern auch schon vor einer Weiterverbreitung der Daten als Schaden eingestuft hat (Urteil vom
- Januar 2024 – C-687/21 -, Juris). Wenn aber bereits die (berechtigte) Furcht vor einer Weiterverbreitung der Daten einen Schaden darstellt, muss erst Recht die tatsächlich stattfindende Verbreitung unter Verletzung des informationellen Selbstbestimmungsrechts einen Schaden darstellen. Randnummer 137 Eine für die Bejahung eines Schadens damit ausreichende Verletzung des allgemeinen Persönlichkeitsrechts in der Ausprägung des Rechts auf informationelle Selbstbestimmung in Form eines Kontrollverlustes liegt hier eindeutig vor. Das Recht auf informationelle Selbstbestimmung enthält die Befugnis des Einzelnen, grundsätzlich selbst zu entscheiden, wann, wo und innerhalb welcher Grenzen persönliche Lebenssachverhalte offenbart werden (vgl. oben). Dieses Recht der Klägerseite wurde verletzt. Infolge der obigen Verstöße gegen die einschlägigen Bestimmungen der DSGVO gelangten jedenfalls die im unstreitigen Teil des Tatbestandes aufgeführten Daten inzwischen unstreitig auf jedenfalls eine online betriebene Seite im Darknet, auf der sie über einen erheblichen Zeitraum rechtswidrig und massenhaft zum weiteren Vertrieb angeboten werden. Hierdurch wurde das dargelegte Recht der Klägerseite verletzt, selbst zu entscheiden, wo und ob sie diese Daten offenbaren möchte. Randnummer 138 Das Gericht sieht sich auch nach neuerlicher Überprüfung seiner Rechtsprechung nicht veranlasst, diese Ausführungen im Licht der ersten vorliegenden Rechtsprechung von Oberlandesgerichten hierzu abzuändern. Randnummer 139 Nicht zu überzeugen vermögen insoweit die Ausführungen des Oberlandesgerichts Hamm (Urteil vom
- August 2023, Az. I-7 U 19/23, GRURRS 2023, 22505). Dieses verneint das Vorliegen eines Schadens im Wesentlichen damit, dass der „ Kontrollverlust in Form des unkontrollierten Abrufs der Daten durch die Scraper und der anschließenden Veröffentlichung des Leak-Datensatzes im Darknet (…) lediglich die zwangsläufige und generelle Folge der unrechtmäßigen bzw. unzureichend geschützten Datenverarbeitung durch die Beklagte “ gewesen sei (OLG Hamm, a.a.O.) – und damit gerade keinen konkreten Schaden im Einzelfall im Sinne der oben dargestellten Rechtsprechung des Europäischen Gerichtshofes darstellen könne. Dies überzeugt die Kammer nicht. Richtig ist zwar, dass die festgestellten Verstöße gegen die DSGVO zwingend das Risiko erhöht haben, dass es zu unrechtmäßigen Angriffen und Datenabflüssen kommt. Dass sich dieses Risiko jedoch auch tatsächlich realisiert ist alles andere als zwangsläufig der Fall. Vielmehr existieren bei einer potentiell sehr großen Zahl an Unternehmen und Behörden relevante Sicherheitslücken und mangelhafte Prozesse nach der DSGVO – die aber unentdeckt bleiben und bei denen es daher (oder aus anderen Gründen, z.B. mangelndes Interesse Dritte an den fraglichen Daten) zu keinen Datenabflüssen kommt. In diesen Fällen – aber eben auch nur in diesen Fällen – liegt die Konstellation von Verstößen vor, die mangels hieraus folgenden Schadens nicht zu einer Haftung des Verantwortlichen nach Art. 82 DSGVO führen. Anders liegt es hingegen zur Überzeugung der Kammer hier, da hier eben ein von der DSGVO-Verletzung selbst zu trennender (vgl. zu dieser z: EuGH, Urteil vom
- Mai 2023 - C-300/21 -, juris) Datenabfluss ins Darknet samt dortiger Weiterverarbeitung und Veröffentlichung durch illegal handelnde Dritte tatsächlich passiert ist und es damit zu einer konkreten und individuell benennbaren Verletzung des Rechts der Klägerseite auf informationelle Selbstbestimmung gekommen ist – eines Rechts im Übrigen, dessen Verletzung zu prüfen das Oberlandesgericht Hamm vollständig unterlassen hat. Dass von dessen Verletzung auch Millionen anderer Nutzer*innen betroffen sind, gibt diesem Vorgang insoweit auch keinen anderen Charakter. Wäre es zu einem Abfluss der Daten nur der Klägerseite gekommen, bestünden kaum Zweifel an deren konkreter Betroffenheit. Dass sie jedoch nicht allein, sondern zusammen mit Millionen anderen Nutzerinnen und Nutzern betroffen ist, vermag hieran nichts zu ändern. Eine Rechtsgutverletzung wird nicht dadurch weniger Rechtsgutverletzung (und damit weniger justiziell schutzwürdig), dass sie massenhaft verursacht wurde. Randnummer 140 Das gleiche gilt im Hinblick auf die Verfügung des Oberlandesgerichts München (OLG München, Verfügung vom 14.09.2023 – 14 U 3190/23 e, GRUR-RS 2023, 2473). Auch diese lässt nicht erkennen, dass eine mögliche schadensbegründende Verletzung des Rechts auf informationelle Selbstbestimmung erkannt wurde. Randnummer 141 eee. Ob die Übergabe der streitgegenständlichen Daten an die für das Scraping Verantwortlichen daneben ebenfalls einen Schaden im Sinne von Art. 82 DSGVO darstellt, kann dahinstehen, da jedenfalls bereits durch die obigen Feststellungen feststeht, dass ein ersatzfähiger Schaden vorliegt. Randnummer 142 dd. Der Schaden beruht kausal (vgl. zu der str. Erforderlichkeit dieses Tatbestandsmerkmals nur BeckOK DatenschutzR/Quaas,
- Ed. 1.8.2022,
Art. 82Rn.
26-27) auf den oben festgestellten Verstößen. Randnummer 143 Im Hinblick auf die rechtswidrige Verarbeitung der klägerischen Daten liegt die erforderliche Kausalität vor. Der von der Klägerseite bemühten Überlegungen zur Beweislastverteilung analog der Rechtsprechung zum hinweisgerechten Verhalten bedarf es dafür nicht. Anknüpfungspunkt für die Kausalität ist insoweit – anders als in den Fällen aus der Rechtsprechung zum hinweisgerechten Verhalten – nicht die fehlende Aufklärung, sondern die wegen der fehlenden Einwilligung rechtswidrige Datenverarbeitung in Form des Betreibens der streitgegenständlichen Funktion. Hieraus folgt, dass die Kausalität zwischen DSGVO-Verletzung und Schaden gegeben ist: Hätte es die Beklagte unterlassen, die mangels Einwilligung rechtswidrige Funktion der Profilidentifikation anhand Telefonnummer Dritten zur Verfügung zu stellen, wäre es nicht zu dem Schaden gekommen (so auch überzeugend das LG Paderborn (LG Paderborn Urteil vom 19. Dezember 2022 - 3 O 99/22 -, GRUR-RS 2022, 39349, Rn. 127 ff.): Randnummer 144 „Die gemäß den vorstehenden Ausführungen festgestellten Gesetzesverletzungen sind kausal für den bei dem Kläger entstandenen Schaden. Der Verantwortliche haftet lediglich für kausal durch die rechtswidrige Verarbeitung verursachte Schäden (Kühling/Buchner/Bergt, 3. Aufl. 2020,
Art. 82Rn.
41). Eine Mitursächlichkeit des Verstoßes genügt (OLG Stuttgart ZD 2021, 375; LG Köln ZD 2022, 52Rn. 21).
- a)Die Verletzung der Informations- und Aufklärungspflichten des Art. 13Abs. 1lit.
- c)DSGVO ist kausal für den bei dem Kläger entstandenen Schaden. Gemäß vorstehender Erwägungen hat die Beklagte den Kläger bereits bei Erhebung seiner Mobilfunknummer nur unzureichend über die Verwendung seiner Mobilfunknummer im Hinblick auf das CIT aufgeklärt, sodass bezogen auf die Mobilfunknummer eine rechtswidrige Verarbeitung vorliegt. Diese ist auch kausal für den beim Kläger entstandenen Schaden, da es durch die Verwendung des CIT zu einem Kontrollverlust auf Seiten des Klägers kam.“ Randnummer 145 Gleiches gilt für die Kausalität zwischen dem unzureichenden Schutz der streitgegenständlichen Daten und dem Schaden. Durch die unzureichenden Maßnahmen wurde das Scraping überhaupt erst ermöglicht bzw. zumindest erleichtert. Dies hat zu einem Kontrollverlust im Hinblick auf die Daten und letztlich zu dem festgestellten Schaden geführt. Es liegt daher zumindest Mitursächlichkeit vor, welche auch ausreicht (Kühling/Buchner/Bergt
Art. 82Rn.
45). Randnummer 146 ee. Die Höhe des Schadensersatzes beziffert das Gericht mit 750,00 €, wobei es diesen Betrag für angemessen, aber auch für ausreichend hält, um den immateriellen Schaden auszugleichen und gleichzeitig der erforderlichen Abschreckungswirkung Rechnung zu tragen sowie dabei die besonderen Umstände des Falles zu würdigen. Dem Gericht steht insoweit gemäß § 287 ZPO ein Ermessen zu. Randnummer 147 Es gelten für die Bemessung der Höhe des immateriellen Schadens die Grundsätze des § 253 BGB. Auch herangezogen werden können dabei die Kriterien des Art. 83 Abs. 2 DSGVO. Darunter zählen bspw. die Art, Schwere und Dauer des Verstoßes unter Berücksichtigung der Art, des Umfangs oder des Zwecks der betreffenden Verarbeitung, der Grad des Verschuldens, Maßnahmen zur Minderung des entstandenen Schadens, frühere Verstöße sowie die Kategorien der betroffenen personenbezogenen Daten, die betroffenen Kategorien personenbezogener Daten zur Ermittlung (BeckOK DatenschutzR/Quaas
Art. 82Rn.
31-36). Randnummer 148 Im vorliegenden Fall war insbesondere zu berücksichtigen, dass die Beklagte mehrere Verstöße gegen die DSGVO begangen hat, in welchem Umfang die Daten der Klägerseite „gescrapt“ wurden, und dass diese veröffentlicht wurden. Randnummer 149 Des Weiteren war zu berücksichtigen, dass die gescrapten Datenpakete einschließlich der Daten des Klägerseite in Folge des Scrapings unstreitig jedenfalls während eines erheblichen Zeitraumes und jedenfalls bis ins laufende Verfahren hinein auf einer online betriebene Seite im Darknet rechtswidrig und massenhaft zum Download angeboten wurden,. Hierdurch wurde das Recht der Klägerseite auf informationelle Selbstbestimmung verletzt, selbst zu entscheiden, wo und ob sie diese Daten offenbaren möchte. Dieser Verletzung misst das Gericht dabei auch ein erhebliches Gewicht zu, da die Daten der Klägerseite im „Paket“ mit den Daten Millionen anderer Nutzer und Nutzerinnen angeboten werden, was den derart generierten „Datenpaketen“ einen entsprechend höheren Nutzwert für kriminell handelnde Dritte zukommen lässt und was entsprechend die Intensität der Persönlichkeitsrechtsverletzung und die Gefahr weiterer Weiterungen steigert. Randnummer 150 Auch war zu berücksichtigen, dass sich der Kläger aufgrund des Vorfalles Sorgen macht und auch Ängste hervorgerufen wurden, insbesondere hinsichtlich der Frage, was nun mit seinen Daten geschehe. Randnummer 151 Auf der anderen Seite war heranzuziehen, dass es sich mit Ausnahme der Mobilfunknummer um bereits öffentlich zugängliche Daten der Klägerseite handelte, die weder besonders schutzwürdig noch intimen waren. Ebenfalls ist es (bislang) nicht zu einer konkreten Vermögensgefährdung oder -schädigung gekommen. Randnummer 152 Keine weitere Relevanz misst das Gericht dabei der Frage bei, ob neben den vorgenannten Datenpunkten auch weitere Datenpunkte veröffentlicht wurden. Die wenigen insoweit streitigen Datenpunkte betreffen keine wesentlichen Bereiche des geschützten Rechts auf informationelle Selbstbestimmung und intensivieren den eingetretenen Schaden damit nicht derart, dass eine Prüfung der Heraufsetzung des Betrages angezeigt wäre. Randnummer 153 Ebenfalls war bei der Ermittlung der konkreten Schadenshöhe nicht zu berücksichtigen, dass die Klägerseite vorträgt, eine Vielzahl an Nachrichten und Anrufen zu erhalten. Es wird insoweit auf die Ausführungen unter I. 2.a.cc.bbb. verwiesen. Randnummer 154 b. Der Antrag zu
- ist unbegründet. Die Klägerseite kann von der Beklagten aus § 82 DSGVO insoweit keine Zahlung immateriellen Schadensersatzes verlangen. Es lässt sich bereits eine Verletzung des Auskunftsanspruches durch die Beklagte nicht feststellen. Randnummer 155 aa. Nach Art. 15 DSGVO kann die betroffene Person Auskunft über personenbezogenen Daten verlangen, wenn der Verantwortliche sie betreffende personenbezogene Daten verarbeitet. Art. 15 DSGVO enthält dabei vier Anspruchsinhalte. Nach Art. 15 Abs. 1 Hs. 1 DSGVO besteht ein Anspruch auf Auskunft bzw. eine Bestätigung, ob der Verantwortliche personenbezogene Daten der betroffenen Person verarbeitet. Gemäß Art. 15 Abs. 1 Hs. 2 Teil 1 DSGVO besteht Anspruch auf Auskunft über die personenbezogenen Daten, die in Bezug auf die betroffene Person vom Verantwortlichen verarbeitet werden. Art. 15 Abs. 2 DSGVO sieht einen Anspruch auf die in Art. 15 Abs. 1 Hs. 2 Teil 2 Buchst. a bis h DSGVO im Einzelnen genannten M.-Informationen (Verarbeitungszwecke, Datenkategorien, Empfänger(kategorien), Speicherdauer, Herkunft der Daten etc.) und auf Unterrichtung über geeignete Garantien gem. Art. 46 DSGVO bei Übermittlung in ein Drittland vor. Zuletzt besteht gemäß Art. 15 Abs. 3 S. 1 DSGVO ein Anspruch auf Zurverfügungstellung einer Kopie der personenbezogenen Daten, die Gegenstand der Verarbeitung sind. Randnummer 156 bb. Gemessen hieran hatte die Klägerseite bereits dem Umfange nach überwiegend keinen Anspruch auf die vorgerichtlich begehrten Informationen. Die begehrten Informationen werden weit überwiegend nicht vom Anwendungsbereich Art. 15 DSGVO erfasst. Randnummer 157 aaa. Soweit die Klägerseite dahingehend Auskünfte begehrte, welche Daten konkret (wohl) im September 2019 abgegriffen und veröffentlicht wurden und welchen Empfängern wann welche Daten über die Vorgänge des „Kontakt-Import“-Tool zugänglich gemacht worden sind, Randnummer 158 besteht gemäß Art. 15 DSGVO ein Anspruch überwiegend bereits deshalb nicht, soweit diese weder Information zu der Verarbeitung personenbezogener Daten durch die Beklagte (Art 15 Abs. 1 Hs. 2 Teil 1 DSGVO) noch zu M.-Informationen (Art 15 Abs. 1 Hs. 2 Teil 2 DSGVO) betreffen, sondern in der Sache Informationen zu der (unbefugten) Datenerhebung durch unbekannte Dritte. Randnummer 159 bbb. Soweit der Anspruch nach den obigen Ausführungen bestehen kann, ist er durch Erfüllung erloschen, § 362 Abs. 1 BGB. Randnummer 160 Anlageband Beklagte) hat sich die Beklagte in Hinblick auf die begehrte Information zu den Empfängern zulässigerweise auf die Mitteilung einer Kategorie von potentiellen Empfängern beschränkt. In dem Schreiben hat sie hinsichtlich des Personenkreises mitgeteilt, dass jedermann auf die allein betroffenen öffentlich zugänglichen Informationen Zugriff hatte bzw. hätte haben können, und, dass das „Scraping“ durch unbekannte Dritte erfolgt sei. Ferner hat sie ausgeführt, dass die Informationen durch sog. Scraping öffentlich abrufbarer Profilinformationen von F.-Nutzerprofilen im Zeitraum bis September 2019 erlangt wurden, wobei Funktionen verwendet worden seien, die es ordnungsgemäßen Nutzern ermöglichen sollen, diese Informationen einzusehen. Die Beschränkung auf Kategorien von Empfängern (jedermann) ist bei dieser Sachlage, zumal dem unbekannten genauen Zeitpunkt auch gemessen an den durch den EuGH aufgestellten Anforderungen zulässig, nachdem es bereits tatsächlich unmöglich ist, die „unbefugten“ Empfänger der personenbezogenen Daten zu identifizieren. Vor dem Hintergrund, dass die Daten unstreitig auch bei einer befugten Nutzung eingesehen werden konnten, vermag eine Auskunft dahingehend nicht zu erfolgen, welcher Nutzer im Einklang und welcher Nutzer unter Verstoß gegen die Nutzungsbedingungen handelte. Entsprechendes lässt sich entgegen der Auffassung der Klägerseite ersichtlich auch etwaigen Log-Dateien nicht entnehmen, nachdem – selbst unterstellt diese enthielten Informationen über „Telefonabgleiche“ – auch daraus nicht darauf geschlossen werden könnte, ob der jeweilige Empfänger „unbefugt“ handelt. Die Beklagte hat mithin, indem sie mitteilte, dass jedermann Zugriff hätte haben können, hinreichend Auskunft zu der Kategorie der möglichen unbefugten Empfänger erteilt. Randnummer 161 c. Der Klageantrag zu
- ist begründet. Die Klägerseite hat Anspruch auf Feststellung der Eintrittspflicht für künftige materielle Schäden. Randnummer 162 aa. Begründet ist ein Feststellungsantrag, wenn die sachlichen und rechtlichen Voraussetzungen eines Schadensersatzanspruchs vorliegen, also ein haftungsrechtlich relevanter Eingriff gegeben ist, der zu möglichen künftigen Schäden führen kann. Randnummer 163 Diese Voraussetzungen liegen vor. Randnummer 164 bb. Eine gewisse Wahrscheinlichkeit des Schadenseinstritts ist darüber hinaus nicht erforderlich. Randnummer 165 aaa. Ob im Rahmen der Begründetheit zusätzlich eine gewisse Wahrscheinlichkeit des Schadenseintritts zu verlangen ist, hat der Bundesgerichtshof bislang weitgehend offengelassen. Er hat für die vorliegende Konstellation der Verletzung eines absoluten Rechtes – hier betroffen in Gestalt des allgemeinen Persönlichkeitsrechtes in der Ausprägung des Rechtes auf informationelle Selbstbestimmung - klargestellt, dass jedenfalls in Fällen, in denen die Verletzung eines u.a. durch § 823 Abs. 1 BGB geschützten absoluten Rechtsguts und darüber hinaus ein daraus resultierender Vermögensschaden bereits eingetreten sind, die Begründetheit einer Klage, die auf die Feststellung der Ersatzpflicht für weitere, künftige Schäden gerichtet ist, nicht von der Wahrscheinlichkeit des Eintritts dieser Schäden abhängig ist (BGH, Urteil vom 17.10.2017 – VI ZR 423/16 -, NJW 2018, 1242 Rz. 49). Randnummer 166 bbb. Auch im vorliegenden Fall ist eine gewisse Wahrscheinlichkeit nicht zu fordern. Randnummer 167 Zur Begründung hat der BGH für die von ihm entschiedene Konstellation angeführt, es gebe keinen Grund, die Feststellung der Ersatzpflicht für weitere, künftige Schäden von der Wahrscheinlichkeit ihres Eintritts abhängig zu machen. Materiell-rechtlich würde es den Anspruch auf Ersatz dieser Schäden ohnehin nicht geben, solange diese nicht eingetreten seien; von der Wahrscheinlichkeit des Schadenseintritts hänge die Entstehung des Anspruchs also nicht ab. Die Leistungspflicht solle bei künftige Schäden erfassenden Feststellungsklagen deshalb nur für den Fall festgestellt werden, dass die befürchtete Schadensfolge wirklich eintritt. Da dementsprechend der Feststellungsausspruch nichts darüber aussage, ob ein künftiger Schaden eintreten werde, sei es unbedenklich, die Ersatzpflicht des Schädigers für den Fall, dass der Schaden eintreten sollte, bereits jetzt festzustellen (BGH, Urteil vom 17.10.2017 - VI ZR 423/16 -, NJW 2018, 1242 Rz. 49). Randnummer 168 Diese Ausführungen sind auf den vorliegenden Fall übertragbar, in dem die Verletzung eines absoluten Rechtes feststeht, und zwar ein Nichtvermögensschaden aber (noch) kein Vermögensschaden eingetreten ist. Auch bei dieser Fallgestaltung würde es den Anspruch auf Ersatz von Vermögensschäden nicht geben, solange diese nicht eingetreten sind, sodass die Entstehung des Anspruchs nicht von der Wahrscheinlichkeit des Schadenseintritts abhängt. Auch insofern bedarf es einer einschränkenden Voraussetzung in Gestalt einer gewissen Wahrscheinlichkeit nicht, und es ist auch insoweit unbedenklich, die Ersatzpflicht des Schädigers für den Fall, dass der Schaden eintreten sollte, bereits jetzt festzustellen, zumal immerhin ein immaterieller Schaden feststeht. Abweichend von Sachverhalten, in denen es infolge von Verletzungen von Normen zum Schutz des Vermögens im Allgemeinen ausschließlich um befürchtete künftige Vermögensschäden geht, ist in der vorliegenden Fallgestaltung überdies eine Verletzung des absoluten Rechtes bereits eingetreten. Randnummer 169 d. Der unter dem Antrag zu
- b. geltend gemachten Unterlassungsantrag besteht nicht. Randnummer 170 aa. Es kann insoweit offenbleiben, ob – was zutreffen dürfte – entgegen der Auffassung der Beklagten auch unter Geltung der DSGVO Unterlassungsansprüche in Betracht kommen und ob diese auf Art 17, 21 DSGVO oder §§ 823, 1004 BGB zu stützen wären (Überblick zum Meinungsstand bei Leibold/Laoutoumai , ZD-Aktuell 2021, 05583). Randnummer 171 bb. Jedenfalls steht der Klägerseite kein Unterlassungsanspruch dahin zu, eine Datenverarbeitung ohne Erfüllung der Informationspflichten hinsichtlich der Funktionsweise des CIT und der Verwendung von Telefonnummern zu unterlassen. Randnummer 172 Die Beklagte hat zwar gegen die DSGVO verstoßen, indem sie im Kontext der Registrierung nicht ausreichend nach Art. 13, 14 DSGVO über die Nutzung der mitgeteilten Mobilfunknummer im Zusammenhang mit dem CIT informiert und die Klägerseite damit in seinen Rechten verletzt hat, diese Pflichtverletzung löst aber für die Zukunft keine Folgen mehr aus, da die Klägerseite zumindest im Verlauf des Rechtsstreits sämtliche Informationen erhalten hat, die die fragliche Art und Weise der Datenverarbeitung betreffen. Die von der Klägerseite begehrte Information, dass die Telefonnummer auch bei Einstellung auf „privat“ noch durch Verwendung des Kontaktimporttools verwendet werden kann, wenn nicht explizit hierfür die Berechtigung verweigert werde und, im Falle der Nutzung der Messenger App, hier ebenfalls explizit die Berechtigung verweigert wird, ist der Klägerseite jedenfalls nunmehr bekannt. Die geforderte Information, von der sie die weitere Datenverarbeitung abhängig machen will, hat die Klägerseite damit bereits. Es besteht mithin weder eine Fortwirkung noch eine Wiederholungsgefahr. Vielmehr würde sich die Klägerseite in Selbstwiderspruch setzten, so sie in Kenntnis die von der Beklagten angebotene Plattform weiter nutzen und gleichzeitig die Unterlassung der Datenverarbeitung ohne Erfüllung der Informationspflichten hinsichtlich der Funktionsweise des CIT und der Verwendung der Telefonnummer fordern würde. Randnummer 173 e. Der Klageantrag zu
- ist unbegründet. Der Klägerseite steht kein auf Art
- DSGVO oder auf dem Nutzungsvertrag i.V.m. § 242 BGB gestützter (weitergehender) Auskunftsanspruch gegenüber der Beklagten zu. Randnummer 174 aa. Ein Auskunftsanspruch nach Art. 15 DSGVO besteht nicht. Randnummer 175 aaa. Nach Art. 15 DSGVO kann – wie bereits ausgeführt - die betroffene Person Auskunft über personenbezogenen Daten verlangen, wenn der Verantwortliche sie betreffende personenbezogene Daten verarbeitet. Art. 15 DSGVO enthält dabei vier Anspruchsinhalte. Nach Art. 15 Abs. 1 Hs. 1 DSGVO besteht ein Anspruch auf Auskunft bzw. eine Bestätigung, ob der Verantwortliche personenbezogene Daten der betroffenen Person verarbeitet. Gemäß Art. 15 Abs. 1 Hs. 2 Teil 1 DSGVO besteht Anspruch auf Auskunft über die personenbezogenen Daten, die in Bezug auf die betroffene Person vom Verantwortlichen verarbeitet werden. Art. 15 Abs. 2 DSGVO sieht einen Anspruch auf die in Art. 15 Abs. 1 Hs. 2 Teil 2 Buchst. a bis h
im Einzelnen genannten M.-Informationen (Verarbeitungszwecke, Datenkategorien, Empfänger(kategorien), Speicherdauer, Herkunft der Daten etc.) und auf Unterrichtung über geeignete Garantien gem. Art. 46
bei Übermittlung in ein Drittland vor. Letztlich besteht gemäß Art. 15 Abs. 3 S. 1 DSGVO ein Anspruch auf Zurverfügungstellung einer Kopie der personenbezogenen Daten, die Gegenstand der Verarbeitung sind. Randnummer 176 Zweck der Vorschrift ist es, den Betroffenen durch den Auskunftsanspruch in die Lage zu versetzten, von einer Verarbeitung der ihn betreffenden Daten Kenntnis zu erhalten und diese auf ihre Rechtmäßigkeit hin zu überprüfen (BeckOK DatenschutzR/Schmidt-Wudy, 43. Ed. 1.2.2023,
Art. 15Rn.
2). Art. 15 DSGVO gewährt dabei aber keine Auskunftsrechte im Hinblick auf einen Datenabfluss und im Nachgang eines solchen bezüglich der wirtschaftlichen Verwertung der Daten (vgl. Dickmann , r+s 2018, 345 [351]). Randnummer 177 bbb. Gemessen hieran ist die seitens der Klägerseite mit dem Klageantrag zu 5. begehrte Randnummer 178 „Auskunft über die personenbezogenen Daten, welche die Beklagte verarbeitet, zu erteilen, namentlich welche Daten durch welche Empfänger zu welchem Zeitpunkt bei der Beklagten durch eine „Web-Scraping“-Anwendung des Kontaktimporttools erlangt werden konnten.“ Randnummer 179 teilweise bereits nicht von Art. 15 DSGVO erfasst. Soweit die Klägerseite Auskunft dahin verlangt, Randnummer 180 „welche Daten durch welche Empfänger zu welchem Zeitpunkt bei der Beklagten durch eine „Web-Scraping“- Anwendung des Kontaktimporttools erlangt werden konnten“, Randnummer 181 ist diese Auskunft nicht von Art. 15 DSGVO erfasst. Es handelt sich weder um eine Information über die durch die Beklagte verarbeiteten personenbezogenen Daten der Klägerseite noch handelt es sich um M.-Informationen zu diesen Daten gemäß Art 15 Abs. 1 Hs. 2 Teil 2 DSGVO. In der Sache begehrt die Klägerseite vielmehr Informationen zu der (unbefugten) Datenerhebung durch unbekannte Dritte, die sie gemäß Art 15 DSGVO nicht von der Beklagten verlangen kann. Randnummer 182 ccc. Soweit der Anspruch besteht, ist er durch Erfüllung erloschen, § 362 Abs. 1 BGB. Randnummer 183 i. Es besteht gemäß Art. 15 Abs. 1 Hs. 2 Teil 1 DSGVO zum einen Anspruch auf Auskunft zu den durch die Beklagte verarbeiteten personenbezogenen Daten der Klägerseite. Der Verantwortliche muss die betroffene Person darüber informieren, welche Daten er über sie verarbeitet. Gemäß Art. 4 Ziff. 7 DSGVO ist „Verantwortlicher“ die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so kann der Verantwortliche beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden. „Verarbeitung“ umfasst gemäß Art. 4 Ziff. 2 DSGVO jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung; das Auskunftsrecht umfasst alle Daten, die bei dem Verantwortlichen vorhanden sind ( Bäcker in: Kühling/Buchner,
, BDSG, 3. Aufl. 2020, Art. 15
Rn. 8). Randnummer 184 Es besteht ferner - wie bereits ausgeführt - im Ausgangspunkt ein Auskunftsrecht der betroffenen Person auch hinsichtlich der Empfänger oder Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, insbesondere bei Empfängern in Drittländern oder bei internationalen Organisationen gemäß Art. 15 Abs. 1 Hs. 2 lit. c) DSGVO. Randnummer 185 ii. Soweit ein Anspruch danach in Betracht kommt, hat die Beklagte ihn erfüllt, sodass er gemäß § 362 BGB erloschen ist. Randnummer 186 Mit Schreiben vom 11.09.2023 hat die Beklagte in angemessener Weise mitgeteilt, welche personenbezogenen Daten verarbeitet werden, indem sie die Klägerseite auf die Selbstbedienungstools verwiesen hat. Diese Erfüllungshandlung war ausreichend um den Erfüllungserfolg zu gewährleisten. Soweit der Antrag der Klägerseite im Sinne eines neuen Auskunftsbegehrens nach Art. 15 Abs. 1 DSGVO gerichtet auf die Auskunft betreffend (sämtliche) die Klagepartei betreffende personenbezogene Daten, welche die Beklagte verarbeitet, auszulegen sein sollte, hat die Beklagte die Klägerseite mit der Klageerwiderung wiederum auf ihre Selbstbedienungstools („Zugriff auf deine Informationen“ und „Deine Informationen herunterladen“) verwiesen, die der Klagepartei einen Zugriff auf die personenbezogenen Daten gemäß Art. 15 DSGVO erlauben. Randnummer 187 Hinsichtlich der begehrten Information zu den Empfängern, die „Daten durch Scraping“ erlangen konnten, gelten die obigen Ausführungen entsprechend. Die Beklagte hat sich insoweit zulässigerweise auf die Mitteilung einer Kategorie von potentiellen Empfängern („jedermann“) beschränkt. Vor dem Hintergrund, dass die Daten unstreitig auch bei einer - im Sinne der Nutzungsbedingungen - befugten Nutzung eingesehen werden konnten, ist eine Auskunft dahingehend, wer genau schließlich im Wege von „Scraping“ Daten erlangt hat, nicht möglich. Randnummer 188 bb. Ein Auskunftsanspruch lässt sich auch nicht auf ein gesetzliches Schuldverhältnis oder den Nutzungsvertrag i.V.m. § 242 BGB stützen. Randnummer 189 aaa. Allerdings kann aus dem gesetzlichen Schuldverhältnis, das durch die Verletzung der DSGVO begründet wird, und aus dem vertraglichen Schuldverhältnis in Gestalt des Nutzungsvertrages jeweils i.V.m. § 242 BGB ein (unselbstständiger) Auskunftsanspruch bestehen, welcher neben dem Bestehen eines Rechtsverhältnisses zwischen den Parteien zur Voraussetzung hat, dass die Klägerseite in entschuldbarer Weise über das Bestehen und den Umfang seines Rechts im Ungewissen und der Verpflichtete unschwer zur Auskunftserteilung in der Lage ist. Randnummer 190 bbb. Diese Voraussetzungen liegen hier nicht vor. Randnummer 191 i. Soweit die Klägerseite Auskunft begehrt, welche Daten erlangt werden konnten, ist sie insoweit allerdings in entschuldbarer Weise über das Bestehen und den Umfang ihrer Rechte im Ungewissen und die Beklagte unschwer zur Auskunftserteilung in der Lage. Die Beklagte hat aber bereits in dem Schreiben vom 11.09.2023 (Anlage B 16hierzu Auskünfte wie folgt erteilt: Randnummer 192 „Im Gegenteil ist anzunehmen, dass die in den durch Scraping abgerufenen Daten enthaltenen Informationen durch sog. Scraping öffentlich abrufbarer Profilinformationen von F.-Nutzerprofilen im Zeitraum bis September 2019 erlangt wurden, wobei Funktionen verwendet wurden, die es ordnungsgemäßen Nutzern ermöglichen sollen, diese Informationen einzusehen, um ihnen zu helfen, mit anderen in Kontakt zu treten. Soweit die in den durch Scraping abgerufenen Daten enthaltenen Informationen vom F.-Nutzerprofil Ihres Mandanten stammen, waren sie öffentlich auf F. zugänglich (wie unten weiter erläutert wird). […] Randnummer 193 Wie in dem oben verlinkten Artikel vom 19. Mai 2021 dargelegt, wurden die durch Scraping abgerufenen Daten nach unserem Verständnis durch den Prozess der sogenannten Telefonnummernaufzählung abgerufen. Es ist insofern anzunehmen, dass die in den durch Scraping abgerufenen Daten enthaltenen Telefonnummern von den Scrapern unter Anwendung der Methode der Telefonnummernaufzählung bereitgestellt und gerade nicht von F.-Nutzerprofilen abgerufen wurden. Zu diesem Zweck haben die Scraper nach unserem Verständnis Listen mit möglichen Telefonnummern von Nutzern hochgeladen, um so zu versuchen festzustellen, ob diese Telefonnummern mit einem F.-Konto verbunden sind. Wurde eine Übereinstimmung festgestellt, haben die Scraper bestimmte öffentlich zugängliche Informationen (d. h. Informationen, die öffentlich waren oder bei denen die Zielgruppenauswahl auf "öffentlich" eingestellt war) von dem jeweiligen Nutzerkonto abgerufen. […] Randnummer 194 M. Irland hält keine Kopie der Rohdaten, welche die durch Scraping abgerufenen Daten enthalten. Auf Grundlage der bislang vorgenommenen Analysen ist es M. Ireland jedoch gelungen, der Nutzer ID Ihres Mandanten die folgenden Datenkategorien zuzuordnen, die nach unserem Verständnis in den durch Scraping abgerufenen Daten erscheinen und mit den auf dem F.-Profil Ihres Mandanten verfügbaren Informationen übereinstimmen (die "Datenpunkte"): Randnummer 195 · Nutzer ID Randnummer 196 · Vorname Randnummer 197 · Nachname Randnummer 198 · Land Randnummer 199 · Geschlecht Randnummer 200 Darüber hinaus ist nach unserem Verständnis auch die Telefonnummer Ihres Mandanten in den durch Scraping abgerufenen Daten enthalten, wobei diese nach unserem Verständnis, wie oben beschrieben, von den Scrapern unter Anwendung der Methode der Telefonnummernaufzählung bereitgestellt und gerade nicht vom F.-Nutzerprofil Ihres Mandanten abgerufen wurde. Wie oben beschrieben waren jegliche Daten, die im Rahmen der relevanten Scraping Aktivitäten von F. abgerufen wurden, auf F. öffentlich zugänglich. In diesem Zusammenhang weisen wir darauf hin, dass bestimmte Nutzerinformationen auf dem Profil eines Nutzers, darunter Vorname, Nachname, Geschlecht und Nutzer-ID, immer öffentlich zugänglich sind. Andere Daten sind ebenfalls öffentlich, wenn die Zielgruppenauswahl des Nutzers für diese Daten auf "öffentlich" eingestellt ist.“ Randnummer 201 Damit hat die Beklagte den Anspruch vorliegend jedenfalls gemäß § 362 BGB erfüllt, nachdem sie dargestellt hat, auf welcher Weise die unbekannten Dritten nach ihren Erkenntnissen vorgingen und welche Daten bei dieser Vorgehensweise eingesehen werden konnten, nämlich die – nach den jeweiligen Einstellungen - „öffentlich“ einsehbaren Daten der Klägerseite, sowie die von unbekannten Dritten generierte Telefonnummer. Randnummer 202 ii. Soweit die Klägerseite Auskunft begehrt, durch welche Empfänger Daten erlangt werden konnten und zu welchem Zeitpunkt Daten erlangt werden konnten, hat die Beklagte in ihrem außergerichtlichen Schreiben, erklärt, dass Dritte öffentlich zugängliche Informationen im Wege des sog. „Scrapings“ zusammengetragen hätten. Ferner hat sie ausgeführt, dass diese Daten „bis September 2019“ erlangt worden seien. Weitere Auskünfte vermag die Klägerseite vorliegend nicht zu verlangen, nachdem das Scraping von außen erfolgt ist. Die von der Klagepartei begehrte Auskunftserteilung ist daher aufgrund des Vorganges des Scrapings unter Ausnutzung von Daten, die auf „öffentlich“ gestellt sind, auch für die Beklagte unmöglich. Das gilt gleichermaßen für die Auskunft, wann die Daten gescrapt wurden. Die Beklagte hat der Klägerseite im Ergebnis also alle Informationen mitgeteilt, die ihr im Zuge des Scraping-Vorfalls zur Verfügung standen. Weitere Angaben kann sie nicht machen. Sie ist entsprechend hierzu auch nicht verpflichtet. Randnummer 203 cc. Die Klägerseite hat auch keinen Anspruch auf die Eidesstattliche Versicherung. Randnummer 204 Es kann dahingestellt bleiben, ob der Anspruch auf eidesstattliche Versicherung einer Auskunft nach §§ 259 Abs. 2, 260 Abs. 2 BGB auch auf die Auskunft nach Art. 15 DSGVO Anwendung findet. Randnummer 205 Die Voraussetzungen dieses Anspruchs liegen nicht vor. Danach müsste nach § 260 Abs. 2 BGB Grund zu der Annahme bestehen, dass die Auskunft nicht mit der erforderlichen Sorgfalt erteilt worden wäre (LG Mannheim Urt. v. 15.3.2024 – 1 O 99/23, GRUR-RS 2024, 52962). Maßgeblich ist das Gesamtverhalten des Schuldners (Grüneberg, in: Grüneberg, BGB, § 259 Rn 13). Ein solcher Grund besteht hier nicht. Die Beklagte hat ausgeführt, dass ihr die Rohdaten der Scraping-Vorfälle nicht vorlägen. Der pauschale Einwand der Klägerseite, dass das Begehren hinsichtlich einer eidesstattlichen Versicherung möglich sei, da sonst stets behauptet werden könne, dass eine Auskunft nicht möglich sei, ohne, dass der Betroffene dies prüfen könne, genügt nicht. Auch auf den Vortrag der Beklagten, dass nicht ersichtlich sei, dass sie die Auskunft nicht mit der erforderlichen Sorgfalt erteilt haben will, entgegnete die Klägerseite nichts. Randnummer 206 f. Der Klägerseite steht ein Anspruch auf Ersatz bzw. Freistellung hinsichtlich vorgerichtlicher Rechtsanwaltsgebühren lediglich in Höhe von 220,27 € zu. Randnummer 207 Die vorgerichtlichen Rechtsanwaltskosten sind Teil des gemäß Art. 82 Abs. 1 DSGVO zu ersetzenden Schadens. Die Hinzuziehung eines Rechtsanwalts zur Durchsetzung der klägerischen Ansprüche hält die Kammer angesichts der Komplexität der Materie für erforderlich. Ausgehend von einem Wert des berechtigten Verlangens der Klägerseite von bis zu 1.000,00 € zum Zeitpunkt der außergerichtlichen Tätigkeit ergibt dies Kosten in Höhe von 220,27 € (1,3 Geschäftsgebühr Nr. 2300, 1008 VV RVG: 165,10 €; Auslagen Nr. 7001 u. 7002 VV RVG: 20,00 €; 19 % MwSt: 35,17 €). Randnummer 208 Der Zinsanspruch folgt aus §§ 288 Abs. 1, 291 BGB. Die Klage ist der Beklagten am 06.02.2024 zugestellt worden, weshalb nach dem Rechtsgedanken des § 187