IT-News

OLG Köln: Daten sind kein Preis, Kunden-Apps trotzdem heikel

Von Christopher Schütz · 2026-09-12 · 11 Min. Lesezeit
Ein aktuelles Urteil des Oberlandesgerichts Köln bringt Klarheit in eine Frage, die viele Händler bislang eher intuitiv als rechtssicher beantwortet haben: Zählt es als Bezahlung, wenn Kunden für eine App oder ein Treueprogramm ihre Daten preisgeben? Das Gericht sagt Nein, und genau das macht die Entscheidung für Shop-Betreiber und App-Anbieter im Mittelstand interessant.

Was das Gericht entschieden hat

Nach der Zusammenfassung der Meldung ging es um einen Streit zwischen Verbraucherschützern und einem Anbieter, dessen Kunden-App im Gegenzug für Rabatte, Punkte oder personalisierte Angebote persönliche Daten erhebt. Die Verbraucherschützer argumentierten, dass hier faktisch ein Preis gezahlt werde, nur eben nicht in Euro, sondern in Daten, und dass entsprechend die strengeren Regeln des Verbraucherrechts für entgeltliche Verträge greifen müssten. Das OLG Köln hat dem eine Absage erteilt: Die Bereitstellung von Daten im Rahmen der Nutzung einer App begründet demnach keinen Gesamtpreis im Sinne des Verbraucherrechts.

Das klingt zunächst technisch, hat aber eine sehr praktische Konsequenz. Wenn Daten rechtlich kein Preis sind, dann gelten bestimmte Informationspflichten und Schutzmechanismen, die für bezahlte Leistungen gedacht sind, nicht automatisch auch für „datenfinanzierte" Angebote. Für Unternehmen, die Kunden-Apps, Bonusprogramme oder personalisierte Dienste betreiben, ist das im ersten Moment eine Entlastung. Gleichzeitig ist damit die Frage, wie man mit Kundendaten in solchen Programmen umgehen muss, nicht vom Tisch, sie verschiebt sich nur von der einen Rechtsecke (Verbraucherpreisrecht) in eine andere: das Datenschutzrecht selbst, mit seinen eigenen, oft sogar strengeren Anforderungen an Einwilligung und Transparenz.

Der Hintergrund: Bezahlen mit Daten als Geschäftsmodell

„Bezahlen mit Daten" ist längst kein Nischenthema mehr. Kaum ein Einzelhändler, kaum ein Online-Shop kommt heute noch ohne eine Form von Kundenkonto, App oder Treueprogramm aus, bei dem im Hintergrund Kaufverhalten, Vorlieben, Standortdaten oder Nutzungsmuster erfasst werden. Der Gegenwert für den Kunden ist meist ein Rabatt, ein Bonuspunkt-System, personalisierte Empfehlungen oder ein bequemerer Checkout. Für das Unternehmen ist der Gegenwert oft viel wertvoller: ein detailliertes Bild darüber, wer wann was kauft, und die Möglichkeit, gezielter zu werben oder Sortimente zu steuern.

Diese Praxis ist wirtschaftlich absolut nachvollziehbar. Datenbasierte Personalisierung erhöht Umsätze, senkt Streuverluste im Marketing und schafft Kundenbindung. Rechtlich war aber lange unklar, wie diese Tauschbeziehung einzuordnen ist. Ist die Dateneingabe eine Art Bezahlung mit allen Konsequenzen, die ein entgeltlicher Vertrag mit sich bringt, etwa bei Widerrufsrechten, Gewährleistung oder Preisangabenpflichten? Oder ist es schlicht eine Einwilligung zur Datenverarbeitung, die eigenständig nach der Datenschutz-Grundverordnung zu beurteilen ist? Das OLG Köln positioniert sich hier klar in Richtung der zweiten Lesart: kein Preis, sondern eine datenschutzrechtlich zu bewertende Einwilligung.

Diese Klarstellung ist wichtig, weil sie zwei bislang parallel diskutierte Rechtsgebiete entflicht. Verbraucherschützer hatten gehofft, über das Preisrecht zusätzlichen Druck auf Unternehmen aufzubauen, etwa strengere Informationspflichten oder ein erweitertes Widerrufsrecht durchzusetzen. Mit dem Urteil bleibt dieser Hebel verwehrt. Das bedeutet aber nicht, dass Unternehmen freie Hand haben, denn die eigentlichen Spielregeln für den Umgang mit Kundendaten stehen ohnehin in der DSGVO, und die ist von diesem Urteil überhaupt nicht berührt.

Warum ein einzelnes Urteil über eine Kunden-App den ganzen Mittelstand betrifft

Man könnte meinen, ein Urteil zu einer bestimmten App-Konstellation sei ein Randthema für Juristen. Tatsächlich betrifft es potenziell jeden Betrieb, der eines der folgenden Dinge tut: eine eigene App anbietet, ein Kundenkonto mit Login betreibt, ein Punkte- oder Bonusprogramm führt, personalisierte Newsletter oder Rabattaktionen ausspielt, oder ein Kundenkonto im Online-Shop mit Empfehlungslogik verknüpft. Das ist im deutschen Mittelstand mittlerweile die Regel, nicht die Ausnahme, gerade im Handel, in der Gastronomie mit Bonus-Apps, im Fitness- und Freizeitbereich oder bei lokalen Dienstleistern mit digitalen Kundenkarten.

Für all diese Betriebe ist die Kernbotschaft: Die rechtliche Grundlage für „Rabatt gegen Daten" bleibt in erster Linie das Datenschutzrecht, nicht das Preisrecht. Das entlastet in einem Punkt, verschärft aber in einem anderen den Blick, den man auf die eigenen Prozesse werfen sollte. Wenn ein Gericht ausdrücklich sagt, dass Daten kein Preis sind, heißt das im Umkehrschluss auch, dass man sich nicht mit einer sauberen Preisangabe oder einem ordentlichen Kassenbeleg aus der Affäre ziehen kann. Es zählt einzig, ob die Einwilligung zur Datenverarbeitung wirksam eingeholt wurde, ob sie freiwillig, informiert und widerrufbar ist, und ob die tatsächliche Datennutzung genau dem entspricht, was in der Datenschutzerklärung steht.

Genau an dieser Stelle liegt in der Praxis das größte Risiko für kleinere und mittlere Unternehmen. Viele Kunden-Apps und Bonusprogramme wurden vor Jahren eingeführt, oft von einem externen Dienstleister als fertiges Paket geliefert, und seitdem nie wieder rechtlich überprüft. Zwischenzeitlich hat sich aber sowohl die Auslegung der DSGVO als auch die Rechtsprechung zu Consent-Bannern, Tracking und Profilbildung spürbar weiterentwickelt. Wer heute noch mit einem Einwilligungstext von 2019 arbeitet, sollte das dringend prüfen lassen, unabhängig davon, was aus dem OLG-Köln-Urteil folgt.

Was Kunden-Apps und Treueprogramme technisch tatsächlich tun

Aus unserer Erfahrung in Kundenprojekten unterschätzen viele Betriebe, wie viel an Datenverarbeitung in einer scheinbar simplen Bonus-App tatsächlich abläuft. Ein Treueprogramm erfasst in der Regel nicht nur Name und E-Mail-Adresse, sondern auch jeden einzelnen Einkauf, den Warenkorb, die Uhrzeit des Besuchs, häufig auch den Standort der Filiale und manchmal sogar Bewegungsprofile über GPS oder Bluetooth-Beacons. Diese Daten werden dann analysiert, um Kaufprofile zu erstellen, Zielgruppen zu bilden und automatisierte Marketingaktionen auszulösen. Aus Nutzersicht sieht das nach einem netten Rabatt-Button aus. Aus Datenschutzsicht ist es eine umfangreiche, teils hochsensible Profilbildung.

Genau diese Diskrepanz zwischen dem, was der Kunde beim Öffnen der App wahrnimmt, und dem, was im Hintergrund tatsächlich passiert, ist der Kern vieler Abmahnungen und Beschwerden bei Aufsichtsbehörden. Es reicht eben nicht, irgendwo im Kleingedruckten zu erwähnen, dass Daten „zu Marketingzwecken" verarbeitet werden. Die Einwilligung muss konkret genug sein, dass ein durchschnittlicher Nutzer versteht, wofür er sein Häkchen setzt. Wird zusätzlich mit externen Partnern wie Werbenetzwerken, Analysediensten oder Zahlungsanbietern geteilt, muss auch das transparent gemacht werden, inklusive der Möglichkeit, einzelne Verarbeitungen separat zu widerrufen.

Wer eine Website betreiben oder eine App entwickeln lässt, in der solche Consent-Mechanismen technisch sauber umgesetzt werden müssen, kommt an einer durchdachten Webdesign-Umsetzung nicht vorbei. Ein Zustimmungs-Dialog, der Nutzer entweder überfordert oder mit Dark Patterns zur pauschalen Zustimmung drängt, ist heute ein handfestes rechtliches Risiko, nicht nur ein UX-Problem.

Rechtliche Grauzonen zwischen AGB, Einwilligung und Widerruf

Ein weiterer Aspekt, der in der Diskussion um „Bezahlen mit Daten" häufig untergeht, ist das Zusammenspiel von AGB und Einwilligungserklärung. Viele Unternehmen verstecken die eigentliche Datenschutzeinwilligung in den allgemeinen Geschäftsbedingungen der App, oft als vorangekreuzte Checkbox oder als Pflichtfeld, das ohne Zustimmung keine Registrierung zulässt. Genau diese Konstruktion ist rechtlich fragil. Eine Einwilligung nach DSGVO muss freiwillig sein, das heißt, der Kunde muss die App oder das Grundangebot theoretisch auch ohne die weitreichende Datenverarbeitung nutzen können, zumindest wenn die Datenverarbeitung nicht zwingend für die Kernleistung notwendig ist.

Kommt jetzt noch das OLG-Köln-Urteil dazu, ergibt sich eine interessante Konsequenz: Da Daten kein Preis sind, kann ein Unternehmen sich nicht darauf berufen, dass der Kunde durch die Dateneingabe einen „Vertrag" im klassischen Sinne abschließt, aus dem sich automatisch weitreichende Nutzungsrechte ergeben. Die einzige tragfähige Rechtsgrundlage bleibt die datenschutzrechtliche Einwilligung, und die muss eigenständigen, strengen Anforderungen genügen. Wer also gehofft hatte, sich über eine geschickte AGB-Formulierung eine Art vertragliches Nutzungsrecht an Kundendaten zu sichern, bekommt mit diesem Urteil eher eine Bestätigung dafür, dass dieser Weg nicht funktioniert.

Für die Praxis bedeutet das: AGB und Datenschutzerklärung sollten strikt getrennt bleiben. Die AGB regeln die vertraglichen Rechte und Pflichten rund um die Nutzung der App oder des Programms, etwa Haftung, Laufzeiten oder Kündigung. Die Datenschutzerklärung und der Consent-Flow regeln separat und eigenständig, welche Daten zu welchem Zweck verarbeitet werden, und der Nutzer muss dieser Verarbeitung unabhängig zustimmen können, ohne dass eine Ablehnung automatisch die Nutzung der Kernleistung unmöglich macht, sofern die Datenverarbeitung nicht zwingend erforderlich ist.

Was das für den Mittelstand bedeutet

Für Betriebe, die eine Kunden-App, ein Bonusprogramm oder ein personalisiertes Kundenkonto betreiben, ergeben sich aus dem Urteil konkrete Handlungsfelder. Das Wichtigste zuerst: Nicht abwarten, sondern die eigenen Consent-Flows und Datenschutztexte jetzt aktiv gegenprüfen, denn die eigentliche Angriffsfläche liegt nicht im Preisrecht, sondern im Datenschutzrecht, und dort wird nach wie vor konsequent kontrolliert und abgemahnt.

Konkret empfehlen wir folgende Schritte:

Erstens, den vollständigen Consent-Flow der eigenen App oder des Kundenkontos einmal Schritt für Schritt selbst durchklicken, so wie es ein neuer Kunde tun würde. Ist wirklich klar erkennbar, wofür die Zustimmung gilt? Gibt es eine Möglichkeit, einzelnen Verarbeitungen separat zu widersprechen, statt nur „Alle akzeptieren" oder „App nicht nutzbar" zur Wahl zu haben?

Zweitens, prüfen, ob die Datenschutzerklärung tatsächlich noch dem aktuellen technischen Stand entspricht. Wurden zwischenzeitlich neue Funktionen eingeführt, etwa Standortverfolgung, Push-Benachrichtigungen mit Tracking, oder eine Weitergabe an neue Werbepartner, ohne dass die Datenschutzerklärung angepasst wurde? Das ist einer der häufigsten Fehler, den wir bei Website-Audit-Projekten für Kunden aufdecken: Die Technik hat sich weiterentwickelt, die Dokumentation nicht.

Drittens, die AGB und die Einwilligungstexte klar voneinander trennen, wie oben beschrieben, und rechtlich prüfen lassen, ob eine echte Freiwilligkeit der Einwilligung gegeben ist, gerade wenn Rabatte oder exklusive Angebote an die Zustimmung geknüpft sind.

Viertens, technische Sicherheit nicht vergessen. Wer Kundendaten in großem Umfang sammelt, wird für Angreifer automatisch interessanter. Ein Datenleck bei einer Kunden-App mit Kaufhistorien, Adressen und eventuell Zahlungsdaten ist ein erheblich größerer Reputations- und Haftungsschaden als bei einer einfachen Informationswebsite. Deshalb gehört zu jedem datengetriebenen Kundenprogramm eine solide technische Absicherung, angefangen bei verschlüsselter Speicherung über Zugriffskontrollen bis zu regelmäßigen Sicherheitsupdates. Wer hier unsicher ist, sollte sich extern beraten lassen, etwa im Rahmen eines Gesamtchecks über IT-Sicherheit.

Fünftens, den technischen Betrieb der App-Infrastruktur regelmäßig warten und überwachen lassen. Kundendaten liegen selten nur lokal, sondern in Backend-Systemen, oft bei externen Dienstleistern gehostet. Ein zuverlässiger Partner für Managed Hosting sorgt dafür, dass Updates zeitnah eingespielt werden und Zugriffe protokolliert sind, was im Streitfall auch als Nachweis für ordnungsgemäße technische und organisatorische Maßnahmen dient.

Sechstens, eine unabhängige Bewertung einholen, bevor eine Aufsichtsbehörde oder ein Verbraucherschutzverband es tut. Ein strukturierter Blick von außen auf Consent-Flows, Datenschutztexte und technische Umsetzung deckt Lücken auf, bevor sie teuer werden. Gerade Betriebe ohne eigene IT-Abteilung profitieren hier von einem festen Ansprechpartner vor Ort, etwa über IT-Service Friesland, der die eigenen Systeme kennt und regelmäßig gegenprüft.

Ein Punkt, der oft übersehen wird: Auch wenn das aktuelle Urteil sich auf das Preisrecht bezieht, bleibt die generelle regulatorische Richtung eindeutig. Datenschutz, IT-Sicherheit und die Sorgfaltspflichten für Unternehmen werden tendenziell strenger, nicht lockerer. Wer parallel ohnehin mit den Anforderungen der NIS2-Richtlinie konfrontiert ist, etwa weil er zu bestimmten Branchen oder Größenordnungen zählt, sollte Consent-Management und Datensicherheit gemeinsam denken, statt sie als getrennte Baustellen zu behandeln. Eine gute Orientierung dazu bietet unser Überblick zu NIS2 & IT-Sicherheit für KMU.

Am Ende lohnt sich der ehrliche Blick auf die eigene Motivation hinter einem Bonusprogramm oder einer Kunden-App. Wird sie eingeführt, weil sie dem Kunden wirklich einen Mehrwert bietet, oder in erster Linie, um möglichst viele Daten abzugreifen? Programme, die aus echtem Kundennutzen entstehen und deren Datennutzung transparent und nachvollziehbar bleibt, sind nicht nur rechtlich robuster, sondern erzeugen auch mehr Vertrauen und damit langfristig bessere Kundenbindung als jede aggressive Datensammlung.

Häufige Fragen

Bedeutet das Urteil, dass wir Kundendaten jetzt uneingeschränkt sammeln dürfen?

Nein. Das Urteil sagt nur, dass Daten kein Preis im Sinne des Verbraucherrechts sind. Die eigentlichen Regeln für die Datenerhebung stehen weiterhin in der DSGVO, und die gilt unverändert vollständig weiter.

Müssen wir unsere Kunden-App jetzt sofort umbauen?

Eine sofortige komplette Neuentwicklung ist meist nicht nötig. Sinnvoll ist aber eine zeitnahe Überprüfung des Consent-Flows und der Datenschutzerklärung, damit klar ist, ob die aktuelle Einwilligungspraxis den datenschutzrechtlichen Anforderungen entspricht.

Was passiert, wenn unsere Einwilligung nicht sauber eingeholt wurde?

Dann drohen im schlimmsten Fall Bußgelder der Datenschutzaufsicht sowie Abmahnungen durch Wettbewerber oder Verbraucherschutzverbände. Zusätzlich verliert man das Vertrauen der Kunden, wenn ein solcher Fall öffentlich wird, was oft schwerer wiegt als eine formale Strafe.

Gilt das Urteil auch für kleine Treueprogramme ohne eigene App, zum Beispiel eine digitale Kundenkarte?

Ja, das Prinzip gilt unabhängig davon, ob es sich um eine vollwertige App, ein Web-Kundenkonto oder eine einfache digitale Kundenkarte handelt. Entscheidend ist, dass Daten im Austausch für einen Vorteil erhoben werden, nicht die technische Form des Programms.

Wie oft sollten wir unsere Datenschutztexte und Consent-Einstellungen überprüfen?

Mindestens einmal jährlich, außerdem immer dann, wenn neue Funktionen, neue Werbepartner oder neue Auswertungen eingeführt werden. Rechtsprechung und Aufsichtspraxis entwickeln sich zudem stetig weiter, sodass eine regelmäßige Kontrolle sinnvoller ist als eine einmalige Prüfung.

Betrifft das Thema auch reine Online-Shops ohne separate App?

Ja, sobald ein Kundenkonto, ein Newsletter mit personalisierten Angeboten oder ein Rabattsystem gegen Registrierung angeboten wird, gelten dieselben datenschutzrechtlichen Anforderungen wie bei einer klassischen App.

Quellen

Weiterführende Leistungen & Ratgeber

IT-Sicherheits-Fahrplan 2026 NIS2 & IT-Sicherheit Alle Ratgeber & News

Sie möchten wissen, ob eine dieser Lücken Ihre Systeme betrifft? Wir prüfen Ihre IT und richten ein passendes Schutzkonzept ein. Fordern Sie einen Sicherheits-Check an oder rufen Sie direkt an: +49 1556 7039821.