DSMS · Aktuelles aus der Datenschutzwelt
Mitarbeiterexzess und DSGVO-Schadensersatz: Wann Unternehmen nicht haften
Ein rechtswidriger Datenzugriff durch einen Beschäftigten führt nicht automatisch zu einem Schadensersatzanspruch gegen das betroffene Unternehmen. Das hat das Oberlandesgericht Brandenburg mit Urteil vom 2. März 2026 entschieden. Eine generelle Haftungsfreiheit bei einem sogenannten Mitarbeiterexzess lässt sich daraus jedoch nicht ableiten.
Unbefugter Export von Kundendaten
Das Verfahren betraf einen Anbieter von Hardware-Wallets für Kryptowährungen. Ein Supportmitarbeiter einer für den Onlineshop eingesetzten Plattform hatte seinen berechtigten Systemzugang missbraucht und Datensätze von mehr als 200 Kundenunternehmen exportiert. Davon waren auch personenbezogene Daten eines Kunden des beklagten Unternehmens betroffen.
Daneben behandelte das Urteil einen weiteren Vorfall, bei dem Unbekannte eine fehlerhaft konfigurierte API-Schnittstelle ausnutzten und Kundendaten abgriffen. Der Kläger verlangte deshalb 1.500 Euro Schadensersatz und die Feststellung einer Ersatzpflicht für mögliche zukünftige materielle Schäden.
Das OLG Brandenburg wies die Berufung zurück. Dabei ließ das Gericht ausdrücklich offen, ob der Plattformanbieter rechtlich als Auftragsverarbeiter einzustufen war. Die häufig anzutreffende Darstellung, das Urteil betreffe eindeutig einen Mitarbeiterexzess „bei einem Auftragsverarbeiter“, verkürzt den festgestellten Sachverhalt daher.
Welche Voraussetzungen gelten nach Art. 82 DSGVO?
Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt drei Voraussetzungen voraus:
- einen Verstoß gegen die DSGVO,
- einen materiellen oder immateriellen Schaden und
- einen ursächlichen Zusammenhang zwischen Verstoß und Schaden.
Die betroffene Person muss diese Voraussetzungen grundsätzlich darlegen und beweisen. Ein Verschulden des Verantwortlichen muss sie dagegen nicht gesondert nachweisen. Nach Art. 82 Abs. 3 DSGVO kann sich der Verantwortliche entlasten, wenn er nachweist, dass er für den schadensauslösenden Umstand in keinerlei Hinsicht verantwortlich ist.
Der Europäische Gerichtshof hat hierzu klargestellt, dass der Verantwortliche nicht allein deshalb von der Haftung befreit ist, weil ein Beschäftigter entgegen internen Anweisungen gehandelt hat. Entscheidend bleibt, ob der Schaden mit einer Verletzung eigener Pflichten des Unternehmens aus den Art. 5, 24 oder 32 DSGVO zusammenhängt.
Warum konnte sich das Unternehmen entlasten?
Das OLG Brandenburg bewertete die im konkreten Fall nachgewiesenen Schutzmaßnahmen als ausreichend. Dabei berücksichtigte es insbesondere:
- die Auswahl eines etablierten Plattformanbieters,
- dessen vertragliche Verpflichtung zur Einhaltung der DSGVO,
- die Überprüfung der für den Support eingesetzten Beschäftigten,
- die Art und Sensibilität der betroffenen Daten sowie
- die praktische Notwendigkeit, dass Supportmitarbeiter auf Kundendaten zugreifen konnten.
Ein generelles Vier-Augen-Prinzip für jeden Zugriff hielt das Gericht bei gewöhnlichen Kontaktdaten für unverhältnismäßig. Eine solche Maßnahme hätte nach seiner Einschätzung den laufenden Support erheblich erschwert, ohne dass das konkrete Risiko sie zwingend erforderte.
Auch ein Datenabfluss beweist für sich genommen noch nicht, dass die technischen und organisatorischen Maßnahmen unzureichend waren. Bereits der EuGH hat entschieden, dass ein erfolgreicher Cyberangriff keine automatische Vermutung begründet, die Schutzmaßnahmen des Verantwortlichen seien ungeeignet gewesen. Ihre Angemessenheit muss vielmehr anhand des konkreten Risikos, des Stands der Technik, der Implementierungskosten sowie von Art, Umfang, Umständen und Zwecken der Verarbeitung beurteilt werden.
Kein allgemeiner Haftungsausschluss
Die Entscheidung darf nicht dahin gehend verstanden werden, dass Unternehmen für vorsätzliche Datenschutzverstöße ihrer Beschäftigten oder der Beschäftigten eines Dienstleisters grundsätzlich nicht haften.
Eine Entlastung kommt nur in Betracht, wenn das Unternehmen seine eigenen Pflichten erfüllt hat und dies nachweisen kann. Fehlen beispielsweise ein angemessenes Berechtigungskonzept, verbindliche Anweisungen, Schulungen, Zugriffskontrollen oder eine risikogerechte Dienstleisterprüfung, kann der Hinweis auf das eigenmächtige Verhalten eines Mitarbeiters nicht genügen.
Ebenso wenig bedeutet das Urteil, dass die Beauftragung eines marktführenden Dienstleisters und der Abschluss eines Auftragsverarbeitungsvertrags stets ausreichend wären. Art. 28 Abs. 1 DSGVO verlangt, dass Verantwortliche nur solche Auftragsverarbeiter einsetzen, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten. Diese Prüfung muss sich am jeweiligen Risiko orientieren und nachvollziehbar dokumentiert werden.
Auch die Ablehnung eines Vier-Augen-Prinzips ist auf den konkreten Sachverhalt beschränkt. Bei Gesundheitsdaten, Finanzinformationen, besonderen Kategorien personenbezogener Daten oder umfangreichen Exportmöglichkeiten können strengere Kontrollen erforderlich sein.
Konsequenzen für die betriebliche Praxis
Unternehmen sollten insbesondere folgende Punkte nachweisbar regeln:
- Auswahl und regelmäßige Überprüfung von Dienstleistern,
- Rollen- und Berechtigungskonzepte nach dem Need-to-know-Prinzip,
- Beschränkung und Protokollierung von Datenexporten,
- Überwachung privilegierter und administrativer Zugriffe,
- verbindliche Datenschutz- und Vertraulichkeitsregelungen,
- regelmäßige Schulungen der Beschäftigten,
- Prozesse zur Erkennung und Behandlung von Datenschutzvorfällen,
- risikogerechte Kontrolle von Schnittstellen und Subdienstleistern sowie
- fortlaufende Dokumentation der technischen und organisatorischen Maßnahmen.
Die Dokumentation ist dabei nicht nur eine formale Verpflichtung. Sie kann im Schadensersatzverfahren entscheidend dafür sein, ob sich ein Unternehmen nach Art. 82 Abs. 3 DSGVO erfolgreich entlasten kann.
Fazit
Das Urteil stärkt Unternehmen, die ihre Datenschutzorganisation risikogerecht ausgestaltet und nachvollziehbar dokumentiert haben. Es schafft jedoch keinen Freibrief für Datenschutzverstöße durch Beschäftigte oder Dienstleister.
Der entscheidende Punkt ist nicht allein, wer die Daten missbraucht hat. Maßgeblich ist vielmehr, ob der Verantwortliche angemessene Schutzmaßnahmen getroffen, geeignete Dienstleister ausgewählt und seine organisatorischen Pflichten nachweisbar erfüllt hat.
Unser DSMS unter https://mgmsys.de hilft Ihnen nicht nur bei der Dokumentation.
Quellen
- Europäische Union. (2016). Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679
- Gerichtshof der Europäischen Union. (2023, 14. Dezember). Urteil in der Rechtssache C-340/21, Natsionalna agentsia za prihodite. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62021CJ0340
- Gerichtshof der Europäischen Union. (2024, 11. April). Urteil in der Rechtssache C-741/21, juris GmbH. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62021CJ0741
- Oberlandesgericht Brandenburg. (2026, 2. März). Urteil – 1 U 1/24, ECLI:DE:OLGBB:2026:0302.1U1.24.00. https://gerichtsentscheidungen.brandenburg.de/gerichtsentscheidung/28781
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 7. September 2026.