BGH-Urteil zu Datenweitergabe: Was KMU jetzt wissen müssen
Worum es in dem Urteil geht
Im Kern hat der BGH entschieden, dass Verbraucher eine unerlaubte Übermittlung ihrer Daten auch dann stoppen können, wenn die DSGVO selbst keinen eigenständigen Unterlassungsanspruch vorsieht. Das klingt zunächst technisch, hat aber eine klare Konsequenz: Betroffene sind nicht allein auf die Mechanismen der Datenschutz-Grundverordnung angewiesen. Sie können zusätzlich auf deutsches Recht zurückgreifen, um eine Datenweitergabe zu unterbinden, die ohne ihre Zustimmung erfolgt ist.
Das ist deshalb bemerkenswert, weil die DSGVO in den vergangenen Jahren oft als das zentrale und nahezu einzige Instrument wahrgenommen wurde, wenn es um den Schutz personenbezogener Daten ging. Viele Unternehmen haben ihre Compliance-Bemühungen entsprechend fast ausschließlich an den Vorgaben der Verordnung ausgerichtet und nationale Rechtsgrundlagen dabei eher als Fußnote behandelt. Der BGH stellt nun klar, dass diese Sichtweise zu kurz greift. Deutsches Recht bietet Verbrauchern eigene, parallel nutzbare Werkzeuge, um sich gegen den Missbrauch ihrer Daten zu wehren, auch dort, wo die DSGVO an ihre Grenzen stößt.
Für Unternehmen bedeutet das: Die rechtliche Angriffsfläche bei Datenschutzverstößen ist größer geworden. Es reicht nicht mehr aus, DSGVO-konform zu sein und sich in Sicherheit zu wiegen, weil kein Bußgeldverfahren der Aufsichtsbehörde droht. Verbraucher können nun eigenständig und mit einem schärferen Instrument gegen Unternehmen vorgehen, die ihre Daten ohne Erlaubnis weitergeben.
Warum diese Entscheidung juristisch so bedeutsam ist
Die DSGVO regelt sehr detailliert, wie personenbezogene Daten verarbeitet werden dürfen, welche Rechtsgrundlagen es dafür braucht und welche Informationspflichten Unternehmen gegenüber Betroffenen haben. Was sie aber nicht in jedem Fall bereitstellt, ist ein klagbarer Unterlassungsanspruch, mit dem ein Betroffener eine laufende oder drohende Datenweitergabe direkt gerichtlich stoppen lassen kann. Genau diese Lücke hat der BGH nun mit deutschem Recht geschlossen.
Das Prinzip dahinter ist im deutschen Zivilrecht nicht neu. Schon in anderen Bereichen, etwa beim Persönlichkeitsrecht, können Betroffene sich gegen die Verbreitung von Informationen über sich selbst wehren, unabhängig von spezialgesetzlichen Regelungen. Der BGH überträgt diesen Gedanken nun konsequent auf den Datenschutz und macht deutlich, dass die DSGVO andere Anspruchsgrundlagen nicht verdrängt, sondern ergänzt.
Für die Praxis heißt das: Betroffene müssen künftig nicht mehr abwarten, bis eine Datenschutzbehörde tätig wird oder ein aufwendiges DSGVO-Verfahren durchlaufen. Sie können mit einem einfacheren, direkteren zivilrechtlichen Weg gegen ein Unternehmen vorgehen, das ihre Daten unerlaubt weitergibt. Das senkt die Hürde für Verbraucher erheblich und erhöht gleichzeitig den Druck auf Unternehmen, ihre Datenprozesse wirklich sauber zu halten, nicht nur auf dem Papier.
Was "unerlaubte Datenweitergabe" in der Praxis bedeutet
Datenweitergabe klingt abstrakt, passiert in vielen mittelständischen Unternehmen aber ständig, oft ohne dass es bewusst als solche wahrgenommen wird. Dazu zählen etwa der Versand von Kundendaten an externe Dienstleister ohne ausreichende vertragliche Grundlage, die Weitergabe von Adressdaten an Partnerunternehmen für Marketingzwecke ohne klare Einwilligung, der Einsatz von Analyse- und Tracking-Tools auf der eigenen Website, die Daten an Dritte in Drittländern übertragen, oder auch der unbedachte Umgang mit Kundendaten in Newslettern, CRM-Systemen und Support-Tools, die von externen Anbietern betrieben werden.
Viele dieser Prozesse laufen seit Jahren unverändert und wurden nie systematisch geprüft. Gerade im Mittelstand ist es üblich, dass Marketing, Vertrieb und IT unabhängig voneinander Tools einführen, ohne dass jemand zentral den Überblick behält, wohin Kundendaten am Ende tatsächlich fließen. Genau in diesen Grauzonen entstehen die Risiken, die jetzt durch das BGH-Urteil eine neue rechtliche Dimension bekommen.
Wichtig zu verstehen ist, dass es nicht zwingend um spektakuläre Datenlecks oder Hackerangriffe geht. Auch die ganz alltägliche, aber rechtlich nicht sauber abgesicherte Weitergabe von Daten an einen Dienstleister kann jetzt Grundlage für einen Unterlassungsanspruch eines einzelnen Kunden sein. Das macht das Urteil für jedes Unternehmen relevant, das mit personenbezogenen Daten arbeitet, unabhängig von seiner Größe.
Die konkreten Risiken für Mittelständler
Das größte Risiko liegt darin, dass einzelne Kunden nun einen niedrigschwelligeren Weg haben, gegen ein Unternehmen vorzugehen, ohne den Umweg über eine Datenschutzbehörde nehmen zu müssen. Das kann in der Praxis mehrere Formen annehmen: Ein einzelner betroffener Kunde fordert eine Unterlassungserklärung, ein Anwalt mahnt im Namen eines Mandanten ab, oder es entsteht in einem schlechteren Szenario eine ganze Kette ähnlicher Fälle, wenn ein systematisches Problem in der Datenverarbeitung eines Unternehmens öffentlich wird.
Für kleinere und mittlere Unternehmen ist das besonders unangenehm, weil sie im Gegensatz zu großen Konzernen selten eigene Rechtsabteilungen haben, die solche Fälle routinemäßig abfangen. Eine Abmahnung oder ein gerichtliches Verfahren bindet dann schnell Zeit und Geld, die eigentlich ins Tagesgeschäft fließen sollten. Hinzu kommt ein Reputationsrisiko: Wird bekannt, dass ein Unternehmen Kundendaten unerlaubt weitergegeben hat, wirkt sich das oft direkter auf das Vertrauen der Kundschaft aus als ein abstraktes DSGVO-Verfahren im Hintergrund.
Ein weiterer Punkt, der leicht übersehen wird: Das Urteil erhöht indirekt auch den Druck auf Auftragsverarbeiter und Dienstleister. Wer als Mittelständler Daten an externe Partner weitergibt, etwa an eine Marketingagentur, einen Cloud-Anbieter oder ein Rechenzentrum, trägt weiterhin die Verantwortung dafür, dass diese Weitergabe rechtlich sauber geregelt ist. Fehlt ein ordentlicher Auftragsverarbeitungsvertrag oder ist die Rechtsgrundlage unklar, wird genau das jetzt zum Einfallstor für Ansprüche einzelner Betroffener.
Was Unternehmen jetzt konkret prüfen sollten
Die gute Nachricht ist, dass sich aus diesem Urteil kein völlig neues Compliance-Programm ableitet, sondern vor allem die Konsequenz, bestehende Datenschutzpraxis endlich ernst zu nehmen und lückenlos umzusetzen. Folgende Schritte sind ein sinnvoller Ausgangspunkt:
Erstens sollten Sie eine Bestandsaufnahme machen, wohin Kundendaten im Unternehmen tatsächlich fließen. Das betrifft nicht nur die offensichtlichen Systeme wie das CRM, sondern auch Newsletter-Tools, Analyse-Dienste, externe Zahlungsanbieter, Versanddienstleister und jede Software, die mit Kundendaten in Berührung kommt. Häufig zeigt sich bei so einer Übersicht, dass mehr Stellen involviert sind, als ursprünglich angenommen.
Zweitens gehört auf den Prüfstand, ob für jede dieser Datenweitergaben eine saubere Rechtsgrundlage existiert, sei es eine ausdrückliche Einwilligung, ein berechtigtes Interesse oder eine vertragliche Notwendigkeit. Wo diese Grundlage fehlt oder unklar dokumentiert ist, sollte sie nachgezogen werden, bevor ein Kunde selbst aktiv wird.
Drittens lohnt sich ein Blick auf die Auftragsverarbeitungsverträge mit allen externen Dienstleistern. Fehlende oder veraltete Verträge sind einer der häufigsten Schwachpunkte, gerade wenn ein Dienstleister über die Jahre gewechselt hat oder neue Tools ohne formale Prüfung eingeführt wurden.
Viertens sollten Unternehmen ihre eigenen Prozesse regelmäßig extern überprüfen lassen, statt sich auf eine einmalige Einführung vor Jahren zu verlassen. Ein strukturiertes Website-Audit deckt zum Beispiel häufig auf, welche Tracking-Tools und Drittanbieter-Skripte tatsächlich aktiv sind und wohin sie Daten senden, oft mehr, als den Verantwortlichen bewusst ist.
Fünftens gehört Datenschutz technisch und organisatorisch zusammen. Eine saubere Rechtsgrundlage nützt wenig, wenn die zugrunde liegende IT-Infrastruktur nicht ausreichend abgesichert ist. Wer sich mit dem Thema IT-Sicherheit grundsätzlich befasst, sollte Datenschutz-Compliance als festen Bestandteil mitdenken, nicht als separates Projekt.
Was das für den Mittelstand bedeutet
Für viele mittelständische Betriebe ist Datenschutz bisher ein Thema, das einmal eingerichtet und dann nicht mehr angefasst wurde. Ein Verzeichnis von Verarbeitungstätigkeiten wurde erstellt, eine Datenschutzerklärung veröffentlicht, und damit galt das Kapitel als erledigt. Das BGH-Urteil zeigt, dass dieser statische Ansatz nicht mehr ausreicht. Datenschutz muss als laufender Prozess verstanden werden, der regelmäßig überprüft und an neue rechtliche Entwicklungen angepasst wird.
Konkret bedeutet das für die Praxis: Wer Kundendaten hostet, verarbeitet oder speichert, sollte auch bei der Wahl der technischen Infrastruktur genau hinschauen, wo und wie diese Daten liegen. Beim Thema Managed Hosting zum Beispiel spielt es eine Rolle, ob Daten auf Servern in der EU liegen, wie der Zugriff abgesichert ist und wer im Ernstfall Verantwortung für Datenpannen übernimmt. Diese Fragen sollten Unternehmen aktiv mit ihrem Hosting-Partner klären, statt sie als gegeben vorauszusetzen.
Auch die Nähe zum Thema NIS2 ist an dieser Stelle nicht zufällig. Die neuen europäischen Anforderungen an Cybersicherheit und die verschärfte Haftung bei Datenschutzverstößen bewegen sich in eine ähnliche Richtung: mehr Verantwortung, mehr Nachweispflicht, weniger Toleranz für Grauzonen. Ein Blick auf die eigene Aufstellung im Rahmen von NIS2 & IT-Sicherheit für KMU hilft dabei, Datenschutz nicht isoliert, sondern als Teil einer größeren Sicherheitsstrategie zu betrachten.
Konkrete Handlungsempfehlungen für die kommenden Wochen: Lassen Sie prüfen, welche Drittanbieter-Dienste auf Ihrer Website und in Ihren internen Systemen tatsächlich aktiv Kundendaten verarbeiten. Aktualisieren Sie Auftragsverarbeitungsverträge, die älter als zwei bis drei Jahre sind. Schulen Sie Mitarbeitende in Marketing und Vertrieb dafür, dass jede neue Software, die Kundendaten berührt, vorher rechtlich geprüft werden muss. Und etablieren Sie einen festen Turnus, in dem Datenschutzprozesse überprüft werden, statt auf den nächsten Vorfall zu warten.
Wichtig ist auch die organisatorische Seite: Legen Sie fest, wer im Unternehmen bei einer Kundenanfrage zur Datenweitergabe zuständig ist und wie schnell darauf reagiert werden kann. Eine langsame oder unklare Reaktion auf eine berechtigte Beschwerde erhöht das Risiko, dass ein Betroffener direkt den juristischen Weg wählt, statt zunächst das Gespräch zu suchen.
Nicht zuletzt lohnt sich ein Blick auf die eigene Notfallvorbereitung. Wenn trotz aller Vorsicht doch einmal Daten verloren gehen oder ein System kompromittiert wird, zählt jede Stunde. Eine funktionierende Datenrettung und ein durchdachter Wiederherstellungsplan sind kein Ersatz für saubere Datenschutzprozesse, aber ein wichtiger Baustein, um im Ernstfall schnell und kontrolliert reagieren zu können.
Häufige Fragen
Bedeutet das Urteil, dass jetzt jeder Kunde sofort klagen kann?
Das Urteil erleichtert Betroffenen den rechtlichen Weg, eine unerlaubte Datenweitergabe stoppen zu lassen, es bedeutet aber nicht, dass jede Beschwerde automatisch zu einer Klage führt. Voraussetzung bleibt, dass tatsächlich eine unerlaubte Weitergabe personenbezogener Daten vorliegt. Für Unternehmen mit sauberer Datenschutzpraxis ändert sich dadurch wenig, das Risiko steigt vor allem dort, wo Prozesse unklar oder veraltet sind.
Reicht DSGVO-Konformität allein noch aus?
Die DSGVO bleibt die zentrale Grundlage für die Verarbeitung personenbezogener Daten, das Urteil zeigt aber, dass sie nicht die einzige rechtliche Ebene ist, auf der Betroffene aktiv werden können. Deutsches Recht bietet zusätzliche Ansprüche, die parallel greifen. Unternehmen sollten deshalb Datenschutz nicht nur formal nach DSGVO abhaken, sondern die tatsächliche Praxis der Datenweitergabe regelmäßig überprüfen.
Welche Bereiche im Unternehmen sind am häufigsten betroffen?
Erfahrungsgemäß liegen die größten Lücken bei Marketing-Tools, Website-Tracking, externen Newsletter-Diensten und Datenweitergaben an Partnerunternehmen ohne klare vertragliche Grundlage. Auch CRM-Systeme und Support-Tools, die von externen Anbietern betrieben werden, sind häufige Schwachstellen, weil sie oft ohne zentrale Prüfung eingeführt wurden.
Was kostet es ein Unternehmen, wenn es zu einem Fall kommt?
Konkrete Zahlen lassen sich pauschal nicht nennen, da sie vom Einzelfall abhängen. Klar ist aber, dass allein die Bearbeitung einer Abmahnung oder eines gerichtlichen Verfahrens Zeit, interne Ressourcen und oft externe Rechtsberatung bindet, unabhängig vom Ausgang. Hinzu kommt ein möglicher Reputationsschaden, der sich schwerer beziffern lässt, aber langfristig oft teurer ist als die eigentlichen Verfahrenskosten.
Wie oft sollte ein Unternehmen seine Datenschutzprozesse überprüfen?
Eine jährliche Überprüfung ist ein sinnvoller Mindeststandard, zusätzlich sollte jede neue Software oder jeder neue Dienstleister, der mit Kundendaten in Berührung kommt, vor der Einführung geprüft werden. Wer wächst, neue Tools einführt oder Prozesse ändert, sollte Datenschutz von Anfang an mitdenken, statt es nachträglich zu korrigieren.
Betrifft das Urteil auch kleine Unternehmen ohne große Kundendatenbanken?
Ja, die Größe des Unternehmens spielt für die Anwendbarkeit des Urteils keine Rolle. Entscheidend ist, ob personenbezogene Daten verarbeitet und weitergegeben werden, was praktisch auf fast jedes Unternehmen mit Kundenkontakt zutrifft, unabhängig davon, wie groß die Datenbank im Einzelfall ist.