Skip to content

OLG Hamburg legt EuGH vor: Vereinbarkeit der Musterfeststellungklage des vzbv in Facebook-Scraping-Fällen mit der DSGVO und Fragen zur Zuständigkeit für deutsche Verbraucher

OLG Hamburg
Beschluss vom 08.07.2026
11 VKI 1/24

Das OLG Hamburg hat dem EuGH grundlegende Fragen zur Vereinbarkeit der deutschen Musterfeststellungsklage des vzbv mit der DSGVO in Facebook-Scraping-Fällen vorgelegt. Zudem geht es um Fragen zur internationalen und örtlichen Zuständigkeit für deutsche Verbraucher.

Die Vorlagefragen:
II. Dem Gerichtshof der Europäischen Union werden zur Auslegung von Art. 79 Abs. 2 und Art. 80 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) sowie zu Art. 7 Nr. 2 der Verordnung Nr. 1215/2012 (Verordnung über die gerichtliche Zuständigkeit und die Anerkennung und Vollstreckung von Entscheidungen in Zivil- und Handelssachen, EuGVVO) folgende Fragen zur Vorabentscheidung vorgelegt:

1. Nimmt ein Verbraucherverband mit einer Musterfeststellungsklage nach deutschem Recht, mit der er die tatsächlichen und rechtlichen Voraussetzungen sowie die Höhe von Schadensersatzansprüchen deutscher Facebook-Nutzer gemäß Art. 82 Abs. 1 DSGVO gegen die Beklagte im Zusammenhang mit einem sog. Scraping-Vorfall feststellen lassen möchte, iSv Art. 80 Abs. 1 DSGVO das Recht der Nutzer auf Schadensersatz gemäß Art. 82 DSGVO in Anspruch ?

2. Falls der Gerichtshof die erste Vorlagefrage verneint:

Wäre eine solche Musterfeststellungsklage dann ohne Weiteres mit der DSGVO vereinbar ?

3. Falls der Gerichtshof die erste Vorlagefrage bejaht:

a) Bedarf es für eine solche Musterfeststellungsklage einer ausdrücklichen gesetzlichen Ermächtigung im deutschen Recht ?

b) Ist es mit Art. 80 Abs. 1 DSGVO vereinbar, wenn der Verband die Musterfeststellungsklage im eigenen Namen und ohne vorherige Beauftragung durch die Nutzer erhoben hat, weil für die Nutzer die Möglichkeit besteht, bis drei Wochen nach Schluss der mündlichen Verhandlung ihre Ansprüche zu einem staatlich geführten Verbandsklageregister, das nach Klageerhebung eröffnet wird, anzumelden, was zu einer Bindung der Gerichte in den Individualprozessen der Nutzer gegen die Beklagte an die Feststellungen im Verfahren über die Musterfeststellungsklage führen würde ?

4. Können sich die internationale und die örtliche Zuständigkeit für die unter 1. genannte Musterfeststellungsklage gegen die in Irland ansässige Beklagte aus Art. 7 Nr. 2 EuGVVO ergeben ?

5. Falls der Gerichtshof die vierte Vorlagefrage bejaht:

Ist Art. 7 Nr. 2 EuGVVO nach Maßgabe des Urteils des Gerichtshofs vom 2. Dezember 2025 in der Rechtssache C-34/24 dahin auszulegen, dass jedes Gericht der Bundesrepublik Deutschland, das sachlich für die Entscheidung über eine unter 1. beschriebene Musterfeststellungsklage zuständig ist, auch örtlich für die Entscheidung über diese Klage im Hinblick auf alle deutschen Facebook-Nutzer unabhängig von deren Wohnsitz bzw. allgemeinem Aufenthalt zuständig ist ?

6. Falls der Gerichtshof die fünfte Vorlagefrage verneint:

Bestünde die örtliche Zuständigkeit des vorlegenden Gerichts zumindest im Hinblick auf Nutzer aus dem Gerichtsbezirk? Wäre dabei auf den Wohnsitz oder den allgemeinen Aufenthalt abzustellen? Käme es hierbei auf die heutigen Gegebenheiten oder den Zeitpunkt des Scraping-Vorfalls an ?

Den Volltext der Enstcheidung finden Sie hier:

EuGH: Dynamische Streaming-Dienste sind digitale Dienstleistungen – Kein vorzeitiges Erlöschen des Widerrufsrechts nach den Regeln für die Bereitstellung digitaler Inhalte

EuGH
Urteil vom 09.07.2026
C-234/25
Sky Österreich Fernsehen


Der EuGH hat entschieden, dass ein Video-Streamingdienst, der das Angebot dynamisch an das Nutzerverhalten anpasst oder personalisierte Empfehlungen bietet, rechtlich nicht als Bereitstellung von „digitalen Inhalten“, sondern als „digitale Dienstleistung“ einzustufen ist. Daraus folgt, dass das Widerrufsrecht des Verbrauchers bei vorzeitigem Beginn der Vertragserfüllung nicht nach den für digitale Inhalte geltenden Voraussetzungen vorzeitig erlöschen kann. Tritt der Verbraucher fristgerecht vom Vertrag zurück, schuldet er dem Unternehmer lediglich Wertersatz für die bis zum Widerruf erbrachte Leistung.

Die Pressemitteilung des EuGH:
Streaming-Abonnements: Widerrufsrecht darf nicht ausgeschlossen werden, wenn das Angebot dem Nutzerverhalten angepasst wird

Die private österreichische Fernsehgesellschaft Sky Österreich bietet in Österreich die Streaming-Abonnements „Sport & Live TV“ sowie „Fiction & Live TV“ an.

Um eines dieser Abonnements über das Internet abschließen zu können, muss der Kunde eine Vertragsklausel akzeptieren, wonach die Erfüllung des Vertrags vor Ablauf der Widerrufsfrist von 14 Tagen beginnt und er hierdurch sein Widerrufsrecht verliert (über das man bei einem im Fernabsatz geschlossenen Vertrag normalerweise verfügt).

Eine Verbraucherschutzorganisation ficht diese Klausel vor den österreichischen Gerichten an. Bei einem StreamingAbonnement handele es sich um die Bereitstellung einer „digitalen Dienstleistung“, so dass das Widerrufsrecht nicht ausgeschlossen werden könne.

Sky Österreich ist hingegen der Ansicht, dass sie „digitale Inhalte“ bereitstelle. Folglich könne der Verbraucher sein Widerrufsrecht verlieren, wenn er dem Beginn der Vertragserfüllung vor Ablauf der Widerrufsfrist zustimme.

In diesem Zusammenhang hat der österreichische Oberste Gerichtshof den Gerichtshof um die Auslegung der Richtlinie über die Rechte der Verbraucher ersucht.

Der Gerichtshof antwortet, dass die Bereitstellung eines Streamingdiensts, in dessen Rahmen der Kunde über einen Link oder eine digitale Anwendung auf digitale Daten zugreifen kann, die auf einem Server gespeichert sind, um diese live, auf Abruf oder auch offline anzusehen, nachdem er sie auf einen eigenen Speicher heruntergeladen hat, nicht unter die Bereitstellung digitaler Inhalte fällt, sondern unter die Bereitstellung einer digitalen Dienstleistung, wenn das Angebot einen dynamischen Charakter aufweist, der über die bloße zuverlässige und gegebenenfalls fortlaufende Bereitstellung spezifischer Inhalte hinausgeht.

Dies ist insbesondere dann der Fall, wenn die Leistung so konzipiert ist, dass sie auf der Grundlage einer Nachverfolgung der vom Kunden abgerufenen Inhalte oder von Wiedergabe- oder Favoritenlisten an sein Verhalten oder seine individuellen Erwartungen angepasst werden oder die Art und Weise beeinflussen soll, in der dieser die betreffenden Dienste nutzt – beispielsweise indem ihm bestimmte Inhalte empfohlen werden.

Im vorliegenden Fall ist der von Sky Österreich angebotene Streamingdienst vorbehaltlich der Überprüfung durch den österreichischen Obersten Gerichtshof angesichts des dynamischen Charakters des Angebots als digitale Dienstleistung einzustufen. Folglich kann das Widerrufsrecht nicht ausgeschlossen werden, so dass der Kunde über eine angemessene Bedenkzeit verfügt, um zu prüfen, ob das Abonnement seinen Erwartungen entspricht.

Die Interessen des Anbieters sind ausreichend geschützt. Ein Kunde, der sein Widerrufsrecht ausübt, nachdem er vom Anbieter verlangt hat, während der Widerrufsfrist mit der Vertragserfüllung zu beginnen, hat nämlich eine angemessene Entschädigung zu zahlen. Diese wird grundsätzlich anhand der Nutzungsdauer, gegebenenfalls aber auch nach Maßgabe des wirtschaftlichen Wertes der angesehenen Inhalte berechnet.


Tenor der Entscheidung:
Art. 16 Abs. 1 Buchst. m in Verbindung mit Art. 2 Nr. 11 der Richtlinie 2011/83/EU des Europäischen Parlaments und des Rates vom 25. Oktober 2011 über die Rechte der Verbraucher, zur Abänderung der Richtlinie 93/13/EWG des Rates und der Richtlinie 1999/44/EG des Europäischen Parlaments und des Rates sowie zur Aufhebung der Richtlinie 85/577/EWG des Rates und der Richtlinie 97/7/EG des Europäischen Parlaments und des Rates in der durch die Richtlinie (EU) 2019/2161 des Europäischen Parlaments und des Rates vom 27. November 2019 geänderten Fassung

ist dahin auszulegen, dass

die Bereitstellung eines Streamingdienstes, in dessen Rahmen ein Verbraucher über einen Link oder eine digitale Anwendung auf digitale Daten zugreifen kann, die auf einem Server gespeichert sind, um diese in Echtzeit, auf Abruf oder auch offline anzusehen, nachdem er sie auf ein eigenes Speichermedium heruntergeladen hat, nicht unter die Bereitstellung „digitaler Inhalte“ im Sinne dieser Bestimmungen fällt, sondern unter die Bereitstellung einer „digitalen Dienstleistung“ im Sinne von Art. 2 Nr. 16 der Richtlinie 2011/83 in geänderter Fassung, wenn die vom betreffenden Unternehmer angebotene Leistung einen dynamischen Charakter aufweist, der über die bloße zuverlässige und gegebenenfalls fortlaufende Bereitstellung spezifischer Inhalte hinausgeht.

Den Volltext der Enstcheidung finden Sie hier:

EuGH: DFB-Spielervermittler-Reglement kann unter Ausnahme vom kartellrechtlichen Verbot fallen wenn es dem Gemeinwohl dienende legitime Ziele verfolgt

EuGH
Urteil vom 09.07.2026
C 428/23
ROGON u. a.


Der EuGH hat entschieden, dass das Spielervermittler-Reglement des DFB unter die Ausnahme vom kartellrechtlichen Verbot fallen kann, wenn es dem Gemeinwohl dienende legitime Ziele verfolgt. Dies gilt auch dann, wenn die Vorschriften (wie Registrierungspflichten, Provisionsverbote bei Minderjährigen oder das Verbot von Transfererlös-Beteiligungen) spürbare Auswirkungen auf verbandsfremde Dritte wie Spielervermittler haben. Voraussetzung ist, dass die Beschränkungen keinen wettbewerbswidrigen Zweck verfolgen, sondern für das Funktionieren des sportlichen „Ökosystems“ angemessen, erforderlich und verhältnismäßig sind. Die konkrete Einzelfallprüfung obliegt nun dem BGH.

Die Pressemitteilung des EuGH:
Das DFB-Reglement für Spielervermittlung könnte unter eine Ausnahme vom Kartellverbot fallen

Die vom Gerichtshof entwickelte Ausnahme für Fälle, in denen mit einer Wettbewerbsbeschränkung ein dem Gemeinwohl dienendes legitimes Ziel verfolgt wird, kann unter bestimmten Voraussetzungen auf ein Regelwerk eines Sportverbands angewandt werden, das sich an Verbandsmitglieder wendet und die Inanspruchnahme von Leistungen verbandsfremder Unternehmen regelt

Der Deutsche Fußball-Bund (DFB) erließ 2015 ein Reglement für Spielervermittlung. Dieses Reglement regelt die Inanspruchnahme der Dienste eines Vermittlers durch Spieler und Vereine für den Abschluss von Berufsspielerverträgen und Transfervereinbarungen.

Es sieht u. a. eine Registrierungspflicht für Vermittler und deren Unterwerfung unter diverse Statuten, Reglements und Ordnungen der Fédération Internationale de Football Association (FIFA), des DFB und der Deutschen Fußball Liga (DFL) vor, einschließlich der Unterwerfung unter die Verbandsgerichtsbarkeit. Es enthält ein Verbot der Beteiligung des Vermittlers bei der Hinvermittlung an zukünftigen Transfererlösen des Vereins sowie ein Provisionsverbot bei der Vermittlung Minderjähriger. Darüber hinaus schreibt es eine Pflicht zur Offenlegung von Vergütungen und Zahlungen an Vermittler vor. Schließlich sind bei Verstößen gegen das Reglement Sanktionen vorgesehen.

Ein deutsches Unternehmen, dessen Gründer und eine österreichische Gesellschaft, die im Bereich der Spielervermittlung tätig sind, erhoben vor deutschen Gerichten Klage gegen das Reglement und machten geltend, dass es gegen das unionsrechtliche Kartellverbot verstoße.

Der deutsche Bundesgerichtshof hat dem Gerichtshof hierzu Fragen zur Vorabentscheidung vorgelegt. Er möchte wissen, ob ein solches Reglement unter die Ausnahme vom Kartellverbot fallen kann, die der Gerichtshof für Fälle entwickelt hat1, in denen mit einer Wettbewerbsbeschränkung ein dem Gemeinwohl dienendes legitimes Ziel verfolgt wird.

Der Gerichtshof stellt fest, dass diese Ausnahme unter bestimmten Voraussetzungen auf das Regelwerk eines Sportverbands angewandt werden kann, das sich wie das in Rede stehende Reglement an Verbandsmitglieder wendet und die Inanspruchnahme von Leistungen verbandsfremder Unternehmen, wie z. B. Spielervermittler, regelt.

Dass ein von einem Verband wie dem DFB erlassenes Regelwerk bestimmte Auswirkungen nicht nur auf seine Mitglieder, sondern auch auf verbandsfremde Unternehmen entfaltet, die Beziehungen zu den Verbandsmitgliedern unterhalten, kann nämlich für die Verfolgung eines oder mehrerer dem Gemeinwohl dienender legitimer Ziele, die als solche keinen wettbewerbswidrigen Charakter haben, erforderlich sein.

Dies kann u. a. dann der Fall sein, wenn ein Sportverband zur Erreichung solcher Ziele ein Regelwerk erlässt, das Auswirkungen auf das von ihm regulierte und kontrollierte „Ökosystem“ haben kann.

Im Bereich des Profi- und Halbprofi-Fußballs müssen verschiedene Kategorien von Wirtschaftsteilnehmern wie Vereine, nationale Verbände, Spieler und Vermittler interagieren und in gewissem Umfang zusammenarbeiten, um die Lebensfähigkeit des Fußballs und seine Attraktivität für die Fans und Zuschauer zu gewährleisten. Wenn nämlich die Spiele und Turniere als Endprodukt nicht hinreichend attraktiv wären und nicht auf angemessene Weise ausgestrahlt würden, würde sich das für alle diese Kategorien von Wirtschaftsteilnehmern negativ auswirken.

Allerdings ist zwingend konkret sicherzustellen, dass ein solches Regelwerk zum einen nicht als Vereinbarung von Unternehmen oder als Beschluss einer Unternehmensvereinigung eingestuft werden kann, die bzw. der eine Einschränkung des Wettbewerbs bezweckt, und zum anderen durch die Verfolgung eines dem Gemeinwohl dienenden legitimen Ziels gerechtfertigt ist, hinsichtlich dessen es angemessen, erforderlich und verhältnismäßig im engeren Sinn ist. Im vorliegenden Fall ist es Sache des Bundesgerichtshofs, festzustellen, ob das beanstandete Regelwerk des DFB alle Voraussetzungen für die Anwendung dieser Ausnahme erfüllt.

Diese Voraussetzungen sind nicht notwendigerweise im Hinblick auf jede einzelne Regelung des fraglichen Regelwerks zu beurteilen, sondern im Hinblick auf Regelungskomplexe, mit denen ein gesondertes Ziel verfolgt wird oder die eine gesonderte Wirkung entfalten.

Den Volltext der Entscheidung finden Sie hier:

EuGH: Online-Veröffentlichung von strafrechtlichen Verurteilungen gegen Entgelt ist keine Verarbeitung personenbezogener Daten zu journalistischen Zwecken im Sinne von Art. 85 DSGVO

EuGH
Urteil vom 09.07.2026
C-199/24
Legal Newsdesk Sweden


Der EuGH hat entschieden, dass die Online-Veröffentlichung von strafrechtlichen Verurteilungen gegen Entgelt keine Verarbeitung personenbezogener Daten zu journalistischen Zwecken im Sinne von Art. 85 DSGVO ist.

Die Pressemitteilung des EuGH:
DSGVO: Die bloße Online-Veröffentlichung von strafrechtlichen Verurteilungen gegen Entgelt stellt grundsätzlich keine Verarbeitung personenbezogener Daten zu journalistischen Zwecken dar

Daraus folgt, dass eine solche Online-Veröffentlichung nicht geeignet ist, Ausnahmen von den in der DSGVO vorgesehenen Garantien und Rechtsbehelfen zu rechtfertigen.

Ein schwedisches Unternehmen betreibt gegen Entgelt eine Datenbank, die es ermöglicht, nach Personen zu suchen, gegen die Strafverfahren geführt wurden, und die sie betreffenden Urteile einzusehen. Eine Person, die im Jahr 2011 verurteilt worden war, beantragte die Löschung ihrer personenbezogenen Daten aus dieser Datenbank. Diese Löschung erfolgte jedoch erst zu einem späteren Zeitpunkt auf der Grundlage der internen Datenspeicherungspolitik des Unternehmens. Daraufhin reichte die betroffene Person bei einem schwedischen Gericht eine Klage auf Schadensersatz auf der Grundlage der Datenschutz-Grundverordnung (DSGVO) ein.

Zu seiner Verteidigung berief sich das Unternehmen auf den verfassungsrechtlichen Schutz, den diese Datenbank im Rahmen der Meinungsfreiheit genieße. Nach schwedischem Recht schließt ein solcher Schutz die Anwendung der DSGVO aus und lässt der betroffenen Person zur Durchsetzung ihrer Rechte lediglich die Möglichkeit, wegen Verleumdung Strafanzeige zu erstatten oder eine zivilrechtliche Klage zu erheben.

Da das schwedische Gericht Zweifel an der Vereinbarkeit dieser Regelung mit der DSGVO hegt, hat es dem Gerichtshof Fragen zur Vorabentscheidung vorgelegt.

In seinem Urteil weist der Gerichtshof darauf hin, dass die DSGVO die Mitgliedstaaten verpflichtet, durch Rechtsvorschriften das Recht auf Schutz personenbezogener Daten mit dem Recht auf freie Meinungsäußerung und Informationsfreiheit, einschließlich der Verarbeitung zu journalistischen, wissenschaftlichen, künstlerischen oder literarischen Zwecken, in Einklang zu bringen. Sie können Ausnahmen oder Abweichungen vorsehen, wenn dies erforderlich ist, um diese Rechte miteinander in Einklang zu bringen.

Die Mitgliedstaaten dürfen jedoch die Anwendung der DSGVO nicht für Datenverarbeitungen ausschließen, die anderen als den oben genannten Zwecken dienen.

Ebenso wenig dürfen sie der betroffenen Person die durch die DSGVO garantierten Rechtsbehelfe vorenthalten, indem sie ihr lediglich die Möglichkeit einräumen, wegen Verleumdung Strafanzeige zu erstatten oder eine zivilrechtliche Klage zu erheben. Die betroffene Person muss in Bezug auf die Verarbeitung ihrer personenbezogenen Daten die Rechtsbehelfe ausüben können, die ihr diese Verordnung unmittelbar einräumt.

Dem Gerichtshof zufolge werden personenbezogene Daten zu „journalistischen Zwecken“ verarbeitet, wenn diese Verarbeitung zum Zweck hat, Informationen, Meinungen oder Ideen unter Einhaltung berufsständischer und ethischer Regeln nach redaktioneller Überarbeitung oder Anpassung oder zumindest im Einklang mit einer redaktionellen Linie in der Öffentlichkeit zu verbreiten Die dargestellten Tatsachen müssen überprüft worden sein. Eine Tätigkeit, die darin besteht, der Öffentlichkeit strafrechtliche Verurteilungen gegen Entgelt online zugänglich zu machen, scheint – vorbehaltlich einer vom nationalen Gericht durchzuführenden Überprüfung – diese Voraussetzungen nicht zu erfüllen und kann daher nicht als zu journalistischen Zwecken erfolgend angesehen werden.


Tenor der Entscheidung:
1. Art. 85 Abs. 1 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung)

ist dahin auszulegen, dass

er es den Mitgliedstaaten verwehrt, auf der Grundlage dieser Bestimmung Rechtsvorschriften zu erlassen, die über das hinausgehen, was Art. 85 Abs. 2 DSGVO vorsieht, indem sie Abweichungen von bestimmten Kapiteln dieser Verordnung für Verarbeitungen personenbezogener Daten, die anderen als journalistischen, wissenschaftlichen, künstlerischen oder literarischen Zwecken dienen, mit der Begründung einführen, dass diese Rechtsvorschriften erforderlich seien, um das Recht auf Schutz personenbezogener Daten mit dem Recht auf freie Meinungsäußerung und Informationsfreiheit in Einklang zu bringen.

2. Art. 85 Abs. 1 der Verordnung 2016/679

ist dahin auszulegen, dass

er dem entgegensteht, dass die von den Mitgliedstaaten auf der Grundlage dieser Bestimmung zur Konkretisierung des von ihnen vorzunehmenden Ausgleichs zwischen dem Recht auf Schutz personenbezogener Daten und dem Recht auf freie Meinungsäußerung und Informationsfreiheit erlassenen Maßnahmen vorsehen, dass sich strafrechtlich verurteilte Personen, wenn die personenbezogenen Daten zu diesen Verurteilungen der Öffentlichkeit gegen Entgelt im Internet zugänglich gemacht werden, hiergegen rechtlich nur mit einer Strafanzeige wegen Verleumdung oder einer Schadensersatzklage wegen des aufgrund der Verleumdung erlittenen Schadens wehren können.

3. Art. 85 Abs. 2 der Verordnung 2016/679

ist dahin auszulegen, dass

die öffentliche Zugänglichmachung von öffentlichen Dokumenten, nämlich strafrechtlichen Verurteilungen, gegen Entgelt im Internet nur dann als Verarbeitung personenbezogener Daten zu „journalistischen Zwecken“ im Sinne dieser Bestimmung angesehen werden kann, wenn sie zum Zweck hat, Informationen, Meinungen oder Ideen unter Einhaltung der berufsständischen und ethischen Regeln des Journalistenberufs nach redaktioneller Überarbeitung oder Anpassung oder zumindest im Einklang mit einer redaktionellen Linie und nach Überprüfung der betreffenden Tatsachenbehauptungen in der Öffentlichkeit zu verbreiten.

Den Volltext der Entscheidung finden Sie hier:

EuGH: Gemeinfreie Werke dürfen trotz bestehendem urheberrechtlichen Schutz in anderem Mitgliedsstaat mit Geoblocking nach dem aktuellen Stand der Technik im Internet veröffentlicht werden

EuGH
Urteil vom 09.07.2026
C-788/24
Anne Frank Fonds


Der EuGH hat entschieden, dass ein in einigen EU-Mitgliedstaaten bereits gemeinfreies Werk im Internet unentgeltlich veröffentlicht werden darf, selbst wenn es in anderen Mitgliedstaaten (hier: den Niederlanden) noch urheberrechtlich geschützt ist. Voraussetzung ist die Implementierung einer geografischen Sperrmaßnahme (Geoblocking), die dem neuesten Stand der Technik entspricht. Eine solche Maßnahme ist laut Gerichtshof auch dann als ausreichend anzusehen, wenn sie von Internetnutzern mittels eines Virtual Private Network (VPN) umgangen werden kann. Kommt es wegen unzureichender Sperren zu einer unzulässigen öffentlichen Wiedergabe, haftet der Plattformbetreiber.

Die Pressemitteilung des EuGH:
Urheberrecht in der EU und Geoblocking: Ein Werk, das gemeinfrei geworden ist, darf in einem Mitgliedstaat im Internet unentgeltlich verfügbar gemacht werden, auch wenn es in einem anderen Mitgliedstaat weiterhin urheberrechtlich geschützt ist

Auf der Internetseite, auf der das Werk verfügbar gemacht wird, muss eine „wirksame“ technische Maßnahme verhindern, dass Internetnutzer, die sie von einem Mitgliedstaat aus aufrufen, in dem das Werk geschützt ist, darauf zugreifen können.

Anne Frank war zur Zeit der Besetzung der Niederlande durch Nazideutschland während des Zweiten Weltkriegs eine deutsch-jüdische Jugendliche, die mit ihrer Familie in Amsterdam lebte. Zwischen 1942 und 1944 hielt sie in ihrem Tagebuch, das ein Zeugnis über die Shoah liefert, ihren Alltag im Untergrund fest. Ihr Vater, Otto Frank, der einzige Überlebende der Familie, veröffentlichte 1947 die Schriften seiner Tochter. Anschließend gründete er 1963 den Anne Frank Fonds, eine Organisation, deren Ziel es ist, das soziale, pädagogische und kulturelle Erbe der Autorin weiterzuführen.

Seit dem Tod von Otto Frank ist der Anne Frank Fonds Inhaber der Urheberrechte an den Werken von Anne Frank. In den Niederlanden bleiben bestimmte Teile dieser Werke bis zum Jahr 2037 urheberrechtlich geschützt. In vielen anderen Ländern hingegen, darunter Belgien, sind die Urheberrechte bereits erloschen und die genannten Werke gemeinfrei geworden.

Zweck der 1957 gegründeten Anne Frank Stichting (Anne-Frank-Stiftung) ist insbesondere die Erhaltung des Hauses von Anne Frank in Amsterdam sowie die Verbreitung der Ideale, die der Welt im Tagebuch der Anne Frank hinterlassen wurden. Im September 2021 wurde auf Initiative dieser Stiftung und weiterer Einrichtungen1 eine wissenschaftliche Ausgabe der Manuskripte von Anne Frank in niederländischer Sprache unentgeltlich im Internet zur Verfügung gestellt. Der Zugriff auf diese Internetseite wurde jedoch durch ein Geoblocking-System beschränkt, das den Aufruf der Seite von Ländern aus verhindert, in denen die Manuskripte urheberrechtlich geschützt sind. Im Jahr 2021 beantragte der Anne Frank Fonds gerichtlich die Unterlassung dieser Verbreitung.

Der Oberste Gerichtshof der Niederlande, der in letzter Instanz mit diesem Rechtsstreit befasst ist, hat dem Gerichtshof Fragen vorgelegt. Er möchte wissen, ob das Unionsrecht eine solche Bereitstellung im Internet als „öffentliche Wiedergabe“ einstuft, wenn niederländische Internetnutzer das Geoblocking mittels eines Virtual Private Network (VPN) oder eines vergleichbaren Dienstes umgehen können.

In seinem heutigen Urteil entscheidet der Gerichtshof, dass ein Werk, das in bestimmten Mitgliedstaaten gemeinfrei geworden ist, auf einer Internetseite unentgeltlich veröffentlicht werden darf, auch wenn es in einem anderen Mitgliedstaat weiterhin urheberrechtlich geschützt ist. Dies gilt jedoch unter der Voraussetzung, dass die Seite eine geografische Sperrmaßnahme enthält, um den Zugriff auf diese Seite für Internetnutzer zu sperren, die sie von diesem letztgenannten Mitgliedstaat aus aufrufen. Diese Maßnahme kann, sofern sie dem neuesten Stand der Technik entspricht, als wirksam angesehen werden, auch wenn sie durch ein VPN oder einen vergleichbaren Dienst umgangen werden kann.

Der Gerichtshof weist darauf hin, dass der Begriff „öffentliche Wiedergabe“ zwei kumulative Tatbestandsmerkmale vereint, nämlich eine Handlung der Wiedergabe eines Werkes sowie seine öffentliche Wiedergabe.

Ist ein Werk nur in bestimmten Mitgliedstaaten urheberrechtlich geschützt, während es in anderen Mitgliedstaaten gemeinfrei geworden ist, hat jede Person, die diese Situation kennt und das Werk erstmals unentgeltlich auf einer Internetseite veröffentlicht, darauf zu achten, dass das Werk ausschließlich den Internetnutzern zugänglich gemacht wird, die diese Seite von den Mitgliedstaaten aus aufrufen können, in denen das Werk gemeinfrei geworden ist. Andernfalls würde sie das Recht des Rechtsinhabers verletzen, jede öffentliche Wiedergabe zu erlauben oder zu verbieten.

Diese Person muss daher wirksame technische Maßnahmen ergreifen, um den Zugang zu der Internetseite zu beschränken. Der Gerichtshof ist der Auffassung, dass ein Geoblocking auf dem neuesten Stand der Technik eine solche wirksame technische Maßnahme darstellt, da es, auch wenn es mittels eines VPN umgangen werden kann, den freien und unentgeltlichen Zugang zu dem Werk in den Mitgliedstaaten, in denen es gemeinfrei geworden ist, nicht behindert und gleichzeitig die Interessen des Rechteinhabers in den Mitgliedstaaten wahrt, in denen das Werk noch geschützt ist.

Der Gerichtshof stellt ferner klar, dass, wenn es zu einer öffentlichen Wiedergabe eines Werks kommt, weil die geografische Sperre der Internetseite keine wirksame technische Maßnahme darstellt, die Verantwortung für die Wiedergabe bei der Person liegt, die das Werk im Internet verfügbar gemacht hat, und nicht beim Anbieter des VPN, das zur Umgehung dieser Sperre genutzt wurde.


Tenor der Entscheidung:
1. Art. 3 Abs. 1 der Richtlinie 2001/29/EG des Europäischen Parlaments und des Rates vom 22. Mai 2001 zur Harmonisierung bestimmter Aspekte des Urheberrechts und der verwandten Schutzrechte in der Informationsgesellschaft

ist dahin auszulegen, dass

ein Werk, das in bestimmten Mitgliedstaaten gemeinfrei geworden ist, in einem anderen Mitgliedstaat jedoch noch urheberrechtlich geschützt ist und auf einer Internetseite unentgeltlich veröffentlicht wird, die eine geografische Sperrmaßnahme enthält, um den Zugang zu dieser Seite für diejenigen Internetnutzer zu sperren, die sie von diesem anderen Mitgliedstaat aus aufrufen, im Sinne dieser Bestimmung nicht Gegenstand einer „öffentlichen Wiedergabe“ in diesem anderen Mitgliedstaat ist, wenn die Sperrmaßnahme im Sinne von Art. 6 Abs. 3 dieser Richtlinie „wirksam“ ist, da sie auf dem „neuesten Stand der Technik“ ist, auch wenn diese Internetnutzer sie mittels eines virtuellen privaten Netzwerks („Virtual Private Network“ [VPN]) oder eines vergleichbaren Dienstes umgehen können.

2. Art. 3 Abs. 1 der Richtlinie 2001/29

ist dahin auszulegen, dass

dann, wenn die Veröffentlichung eines Werks auf einer Internetseite, das in bestimmten Mitgliedstaaten gemeinfrei geworden, aber in einem anderen Mitgliedstaat noch urheberrechtlich geschützt ist, in letztgenanntem Mitgliedstaat eine „öffentliche Wiedergabe“ darstellt, weil die auf dieser Seite eingerichtete geografische Sperrmaßnahme nicht im Sinne von Art. 6 Abs. 3 der Richtlinie „wirksam“ ist, diese Wiedergabe der Person zuzurechnen ist, die das Werk auf der Seite veröffentlicht hat, und nicht dem Anbieter des virtuellen privaten Netzwerks („Virtual Private Network“ [VPN]) oder eines vergleichbaren Dienstes, der es seinem Nutzer ermöglicht hat, diese unwirksame Maßnahme zu umgehen.

Den Volltext der Entscheidung finden Sie hier:

LG Frankfurt: Verwendung eines per KI bearbeiteten Lichtbilds ist keine Urheberrechtsverletzung wenn das erzeugte Bild keinen Eingriff in den Schutzbereich des Originals darstellt

LG Frankfurt
Urteil vom 27.05.2026
2-06 O 347/25


Das LG Frankfurt hat entschieden, dass die Verwendung eines per KI bearbeiteten Lichtbilds keine Urheberrechtsverletzung darstellt, wenn das erzeugte Bild nicht in den Schutzbereich des Originals eingreift.

Aus den Entscheidungsgründen:
1. Hinsichtlich eines der beiden streitgegenständlichen Bilder scheitert der Anspruch bereits an der mangelnden Schutzfähigkeit.

a. Das zweite streitgegenständliche Bild des Klägers (Anlage B4) ist bereits nicht schutzfähig, weder nach § 2 UrhG noch nach § 72 UrhG.

Das Bild ist nicht als Lichtbild geschützt. Es handelt sich nach den Angaben des Klägers um eine Darstellung, die mit einem CAD-Zeichenmodell erstellt wurde. CAD- und Cam-Bilder fallen nicht unter den Lichtbildschutz gemäß § 72 UrhG, da und soweit sie vom Computernutzer aus einem Programm erzeugt werden und somit keine unmittelbaren Abbildungen in Form einer Wiedergabe eines tatsächlichen Geschehens sind. Auch wenn somit in einem virtuellen Fotostudio "virtuelle Objekte" perspektivisch frei ausgerichtet und mit Lichtquellen ausgeleuchtet werden können, entsteht an solcherart erstellten "Abbildungen virtueller Gegenstände" kein Lichtbildschutz nach § 72, und zwar auch dann nicht, wenn die Grafik wie eine Fotografie aussieht und, ähnlich wie bei fotorealistischer Kunst, für den Betrachter der Unterschied kaum erkennbar ist (vgl. Wandtke/Bullinger/Thum, UrhG, 6. Aufl. 2022, § 72 Rn. 34 f.).

Solche Bilder können jedoch grundsätzlich, sofern die entsprechenden Voraussetzungen erfüllt sind, nach § 2 Abs. 1 Nr. 4 UrhG als Werke der angewandten Kunst oder nach § 2 Abs. 1 Nr. 7 UrhG als wissenschaftliche oder technische Darstellungen urheberrechtlich geschützt sein Wandtke/Bullinger/Thum, UrhG, 6. Aufl. 2022, § 72 Rn. 36). Vorliegend ist bei dem zweiten Bild des Klägers (Anlage B3) die notwendige Schöpfungshöhe jedoch nicht erreicht. Es handelt sich um eine eher technische, möglichst originalgetreue Abbildung, die der Verdeutlichung der Montage der klägerischen Produkte dient. Dass hier ein hinreichender Entscheidungsspielraum bestand, der vom Kläger genutzt wurde und der sich im Bild zeigt (vgl. EuGH, GRUR 2026, 72), ist nicht ersichtlich.

b. Bei dem ersten streitgegenständlichen Bild des Klägers (Anlage B1) handelt es sich augenscheinlich um eine einfache Fotografie und damit jedenfalls um ein Lichtbild, das gemäß § 72 Abs. 1 UrhG schutzfähig ist.

Auch auf Grundlage des Vortrags des Klägers ergibt sich nicht, dass dem Bild auch Werkqualität und damit der Schutz als Lichtbildwerk gemäß § 2 Abs. 1 Nr. 5 UrhG zukommt. Lichtbildwerke müssen Ausdruck der schöpferischen Fähigkeiten ihrer Urheber sein und deren Persönlichkeit zum Ausdruck bringen. Das setzt voraus, dass dem Lichtbildner ein Gestaltungsspielraum zur Verfügung stand, er also eine freie kreative Entscheidung treffen konnte. Die freie kreative Entscheidung kann sich in der Vorbereitungsphase etwa aus der Gestaltung, der Haltung der zu fotografierenden Person oder der Beleuchtung ergeben; bei der Aufnahme etwa aus dem Bildausschnitt, dem Blickwinkel oder der Atmosphäre des Fotos; bei der Herstellung des Abzugs aus der Wahl der verschiedenen Entwicklungstechniken oder Software(filter) (Dreier/Schulze/Raue, UrhG, 8. Aufl. 2025, § 2 Rn. 259 m.w.N.). Die streitgegenständliche Fotografie dient erkennbar dem Zweck, die Kabeldurchführung des Klägers in der Benutzungssituation zu zeigen. Die Wahl des Bildausschnitts und des Blickwinkels folgen daher nicht einer kreativen Entscheidung, sondern der dargestellten Zweckrichtung unter naturgetreuer Abbildung des Motivs. Weitere gestaltende Elemente sind nicht erkennbar.

2. Der Kläger konnte auch hinreichend darlegen, dass er Lichtbildner des streitgegenständlichen Lichtbilds (Anlage B1) ist, denn er hat eine zugehörige Bildserie vorgelegt. Die Beklagte hat auch nicht bestritten, dass der Kläger das Bild auf seiner Website genutzt hat.

3. Der Kläger konnte jedoch nicht hinreichend darlegen und beweisen, dass die Beklagte das streitgegenständliche Bild des Klägers widerrechtlich genutzt hat.

a. Der Kläger ist hinsichtlich seines Vortrags, die Beklagte habe sein Lichtbild in unzulässiger Weise bearbeitet und diese Bearbeitung veröffentlicht, beweisfällig geblieben.

aa. Zwar hat die Beklagte unstreitig die streitgegenständlichen Bilder auf ebay.de veröffentlicht. Das Gericht vermochte jedoch nicht mit der nach § 286 ZPO erforderlichen, hinreichenden Gewissheit zu der Überzeugung zu gelangen, dass es sich bei den von der Beklagten genutzten Bildern um unzulässige Bearbeitungen der Bilder des Klägers gemäß § 23 UrhG handelt bzw. diese in den Schutzbereich des klägerischen Lichtbilds eingreifen. Insoweit kann die Kammer bereits Zweifel daran, dass die Beklagte eigene, selbst erstellte Bilder genutzt und mittels eines KI-Systems überarbeitet hat, nicht ausräumen.

(1) Gemäß § 23 Abs. 1 UrhG dürfen Bearbeitungen oder andere Umgestaltungen eines Werkes nur mit Zustimmung des Urhebers veröffentlicht oder verwertet werden. Wahrt das neu geschaffene Werk einen hinreichenden Abstand zum benutzten Werk, so liegt keine Bearbeitung oder Umgestaltung im Sinne des § 23 Abs. 1 S. 1 UrhG vor. Maßstab für die Schutzerstreckung ist, dass die schutzbegründenden individuellen Merkmale des Originals in der neuen Gestaltung wiedererkennbar sind (Dreier/Schulze/Raue, UrhG, 8. Aufl. 2025, § 23 Rn. 30). Eine Bearbeitung oder Umgestaltung liegt nur vor, wenn die schöpferischen Elemente des Ursprungswerks bewusst oder unbewusst entlehnt wurden. Dafür muss der Verletzer das fremde Werk gekannt und darauf zurückgegriffen haben, wobei unerheblich ist, ob er dies bewusst gemacht hat oder er sich an das fremde Werk nicht mehr erinnert und unbewusst darauf zurückgegriffen hat.

Beruhen die Übereinstimmungen auf Zufall, verletzt dies nicht das Urheberrecht am vorbestehenden Werk. Deswegen kann bei der technischen, insbesondere der digitalen Generierung von Gestaltungen von einer Bearbeitung nur gesprochen werden, wenn schöpferische Elemente vom Original kopiert worden sind. Um eine Urheberrechtsverletzung feststellen zu können, muss das Gericht daher erstens feststellen, dass die kreativen Elemente des geschützten Werkes ohne Zustimmung genutzt wurden, und zweitens bestimmen, ob diese Elemente, d.h. solche, die Ausdruck der Entscheidungen sind, die die Persönlichkeit des Urhebers dieses Werkes widerspiegeln, wiedererkennbar in den als verletzend beanstandeten Gegenstand übernommen worden sind (EuGH, GRUR 2026, 72 Rn. 85 – Mio und konektra; OLG Düsseldorf, Urt. v. 02.04.2026 – 20 W 2/26, GRUR-RS 2026, 6153 Rn. 24). Daraus kann zwar gefolgert werden, dass eine Werkbearbeitung unter Zuhilfenahme von KI auch eine Urheberrechtsverletzung darstellen kann (vgl. auch Baumann/Nordemann/Pukas, GRUR 2025, 955; Becker/Klengel/Lamertz/Lebro, NZA 2025, 960; Schaub, NJW 2023, 2145, 2147; Gerecke, GRUR-Prax 2023, 381, 383). Jedoch fehlt es regelmäßig an einer Bearbeitung oder Umgestaltung, wenn eine generative KI aufgrund abstrakter Strukturmerkmale z.B. einen vorexistierenden Text "selbstständig" generiert oder weitgehend identisch übersetzt, es sei denn, die Strukturmerkmale sind ganz oder in schöpferischen Teilen vom Original übernommen worden (vgl. Dreier/Schulze/Raue, UrhG, 8. Aufl. 2025, § 23 Rn. 35 m.w.N.).

Insoweit kann eine Bearbeitung im Sinne von § 23 UrhG bei Nutzung eines KI-Systems allerdings schon aus dem Grunde ausscheiden, dass das Ergebnis der Überarbeitung nicht das Ergebnis einer freien kreativen Entscheidung darstellt, die in ihr zum Ausdruck kommt (OLG Düsseldorf, Urt. v. 02.04.2026 – 20 W 2/26, GRUR-RS 2026, 6153 Rn. 22)

(2) Im Streitfall konnte der Kläger bereits nicht zur Überzeugung der Kammer nachweisen, dass die Beklagte bei der Erstellung ihrer Bilder überhaupt auf die Bilder des Klägers zurückgegriffen hat. Der Kläger trägt hierzu vor, dass er zu Testzwecken seine Bilder in KI-Systeme eingespeist habe und dabei die Bilder der Beklagten herausgekommen seien. Daraus schließe er, dass die Beklagte diesen Weg gegangen sein müsse. Hierzu tritt der Kläger jedoch keinen Beweis an. Die Beklagte hingegen hat ihre eigenen Originalbilder vorgelegt (Anlage B5), die die sie nach eigenem Vortrag in KI-Systeme eingespeist und somit die von ihr verwendeten Bilder erzeugt habe. Bei Ansicht der Originalbilder der Beklagten ist ebenso nachvollziehbar, dass das von der Beklagten erzeugte streitgegenständliche Bild (Anlage B2) aus den Originalbildern der Beklagten erzeugt worden sein kann.

bb. Selbst wenn die Kammer jedoch unterstellt, dass die Beklagte das Lichtbild des Klägers genutzt hat, läge ein Eingriff in das Schutzrecht des Klägers nicht vor. Insoweit war zwar nicht auf die Frage einer Bearbeitung nach § 23 UrhG abzustellen, da die Beklagte schon nicht hinreichend dargelegt hat, dass das von ihr verwendete Bild Ausdruck der Persönlichkeit ihres Geschäftsführers ist (vgl. OLG Düsseldorf, Urt. v. 02.04.2026 – 20 W 2/26, GRUR-RS 2026, 6153 Rn. 22). Jedoch greift unabhängig davon das von der Beklagten verwendete Bild nicht in den Schutzbereich des klägerischen Lichtbilds ein. Denn bei Gegenüberstellung der Bilder des Klägers und der Beklagten (Anlagen B1 und B2) ist nicht mehr davon auszugehen, dass das Original des Klägers in dem Bild der Beklagten noch hinreichend wiedererkennbar ist.

Kläger (Anlage B1)

Beklagte (Anlage B2)

[Bild]

[Bild]

Insoweit ist wie oben ausgeführt zu beachten, dass dem Lichtbild des Klägers lediglich der Schutz nach § 72 UrhG zukommt und nicht derjenige als Lichtbildwerk nach § 2 Nr. 5 UrhG. Der Schutzumfang bei Lichtbildern ist gegenüber dem Lichtbildwerk entsprechend reduziert (Dreier/Schulze/Schulze/Dreier, UrhG, 8. Aufl. 2025, § 72 Rn. 10, 12). Denn je weniger individuell ein Werk oder eine Leistung ist, desto geringer ist sein/ihr Schutzumfang. In der Regel beschränkt sich der Schutzumfang daher auf die identische und eine nur geringfügig veränderte Übernahme des Fotos. Dagegen ist der hinreichende Abstand i.S.v. § 23 Abs. 1 UrhG bzw. der Schutzbereich des Lichtbildschutzes bereits bei umfangreicheren Veränderungen des bearbeiteten Lichtbildes gewahrt bzw. verlassen (vgl. Dreier/Schulze/Schulze/Dreier, UrhG, 8. Aufl. 2025, § 72 Rn. 12 m.w.N.).

Vorliegend bestehen zwar gewisse Gemeinsamkeiten und Ähnlichkeiten zwischen dem Lichtbild des Klägers und dem von der Beklagten genutzten Bild. Der Bildausschnitt ist jedoch unterschiedlich, die Aussparung im Ziegel deutlich breiter; die Kabel sind unterschiedlich positioniert und die farbliche Position des farbigen Kabels ist offensichtlich eine andere. Auch bestehen deutliche Farbunterschiede bei den Ziegeln. Damit ist der Schutzbereich des klägerischen Lichtbilds nicht tangiert.

b. Soweit der Kläger mit seiner Klagebegründung auch die unzulässige Vervielfältigung seines Lichtbilds gemäß § 16 UrhG durch Einspeisung in ein KI-System beanstandet, hat er dies, auch nach Erörterung in der mündlichen Verhandlung, jedoch nicht in seinen Klageantrag aufgenommen. Das Gericht ist gemäß § 308 Abs. 1 ZPO nicht befugt, dem Kläger etwas zuzusprechen, was nicht beantragt ist. Insofern enthält der Klageantrag zu 1. ausdrücklich nur die Verletzungsformen des Bearbeitens und der öffentlichen Zugänglichmachung.

Unabhängig davon ist die Kammer, wie oben dargelegt, nicht hinreichend davon überzeugt, dass die Beklagte das Lichtbild des Klägers in ein KI-System hochgeladen und damit vervielfältigt hat. Auf die zwischen den Parteien streitige Frage, ob das Lichtbild des Klägers durch Einspeisung in ein KI-System aufgrund einer Memorisierung vervielfältigt wurde (vgl. dazu LG München I, GRUR 2025, 1917 – ChatGPT), kam es daher nicht mehr an.

Den Volltext der Entscheidung finden SIe hier:

EU-Kommission: Offizielle EU-Icons zur Kennzeichnung von KI-generierten Inhalten mit Hinweisen zur Verwendung veröffentlicht

Die EU-Kommission hat die EU-Icons zur Kennzeichnung von KI-generierten Inhalten mit Hinweisen zur Verwendung veröffentlicht.

Die Pressemitteilung der EU-Kommission:
EU-Icons zur Kennzeichnung von KI-generierten Inhalten

Anbieter generativer KI-Systeme können die EU-Symbole verwenden, um bestimmte KI-generierte Inhalte im Einklang mit den Transparenzvorschriften des KI-Gesetzes zu kennzeichnen.

Die EU hat eine Reihe von Symbolen entwickelt, mit denen Urheber, Herausgeber und andere Betreiber generativer KI-Systeme ihre KI-generierten Inhalte kennzeichnen können. Diese Symbole sind frei verfügbar und integraler Bestandteil von Abschnitt 2 des Verhaltenskodex für die Kennzeichnung und Kennzeichnung von KI-generierten Inhalten.

Welche Inhalte müssen als KI-generiert oder manipuliert gekennzeichnet werden?

Die Icons sollen natürlichen Personen, die solchen Inhalten ausgesetzt sind, dabei helfen, in klarer und unterscheidbarer Weise zu erkennen, dass der Inhalt künstlich erzeugt oder manipuliert wurde. Diese Verpflichtung stärkt das Vertrauen der Öffentlichkeit, verringert das Risiko von Fehlinformationen und das informierte Betrachten und Lesen aller Arten von Inhalten durch natürliche Personen.

Nicht alle KI-generierten oder manipulierten Inhalte müssen gekennzeichnet werden. Die Offenlegungspflicht nach dem KI-Gesetz gilt nur für KI-generierte oder manipulierte Inhalte. Die Symbole unterstützen die Einhaltung von Artikel 50 Absatz 4 des KI-Gesetzes, wonach Betreiber von KI-Systemen Folgendes offenlegen müssen:

Deep Fakes - KI-generierte oder manipulierte Bild-, Audio- oder Videoinhalte, die bestehenden Personen, Objekten, Orten, Entitäten oder Ereignissen ähneln und einer Person fälschlicherweise als authentisch oder wahrheitsgetreu erscheinen würden.

KI-generierter oder manipulierter Text, der veröffentlicht wurde, um die Öffentlichkeit über Angelegenheiten von öffentlichem Interesse zu informieren, die keiner menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurden und bei denen die redaktionelle Verantwortung nicht von einer juristischen oder natürlichen Person übernommen wurde.

Einschränkungen und Ausnahmen

Offensichtlich künstlerische, kreative, satirische, fiktive und analoge Werke

Wenn Deep Fake Content Teil eines offensichtlich künstlerischen, kreativen, satirischen, fiktiven oder analogen Werks oder Programms ist, beschränken sich die Transparenzpflichten auf eine Offenlegung in geeigneter Weise, die die Darstellung oder den Genuss des Werks nicht behindert.

Gesetzlich zugelassen

Die Offenlegungspflicht gilt nicht, wenn die Verwendung von Deepfakes oder veröffentlichten Texten zu Angelegenheiten von öffentlichem Interesse gesetzlich zulässig ist, um Straftaten aufzudecken, zu verhindern, zu untersuchen oder strafrechtlich zu verfolgen.

Menschliche Überprüfung oder redaktionelle Kontrolle für Text

Die Offenlegungspflicht gilt nicht, wenn der KI-generierte Text einer menschlichen Überprüfung oder redaktionellen Kontrolle unterzogen wurde und eine natürliche oder juristische Person die redaktionelle Verantwortung für die Veröffentlichung des Inhalts trägt.

Die Icons der EU

Die Icons haben 4 Variationen: schwarz, weiß, schwarz mit 50% Transparenz und weiß mit 50% Transparenz. Sie können Zip-Dateien mit allen Symbolen in allen Variationen in SVG- und PNG-Formaten herunterladen.

Die Icons wurden einem User-Test unterzogen und die Ergebnisse haben ihr Design beeinflusst. Bemerkenswert ist, dass sich die Leistung über alle Maßnahmen hinweg verbessert hat, wenn das Basissymbol von einer Textbeschriftung begleitet wurde (z. B. geändert).

[WIEDERGABE DER ICONS MIT ERLÄUTERUNGEN]

Die Verwendung dieser EU-Symbole ist fakultativ, die Kennzeichnungsanforderungen nach Artikel 50 des KI-Gesetzes jedoch nicht. Die Verwendung dieser Icons stellt für sich genommen keine Rechtskonformität dar. Die Arbeitgeber sind weiterhin dafür verantwortlich, sicherzustellen, dass jede Offenlegung den Anforderungen des Artikels 50 des KI-Gesetzes entspricht. Die Unterzeichner des Verhaltenskodex für die Kennzeichnung und Kennzeichnung von KI-generierten Inhalten müssen die darin enthaltenen Maßnahmen ordnungsgemäß umsetzen.

Wie werden die EU-Symbole angezeigt ?

In Abschnitt 2 des Verhaltenskodex für die Kennzeichnung und Kennzeichnung von KI-generierten Inhalten finden Sie die detaillierten Platzierungsspezifikationen, zu deren Umsetzung sich die Unterzeichner verpflichten. Für weitere Informationen wenden Sie sich bitte an den AI Act Service Desk.

Nachfolgend finden Sie eine Zusammenfassung, nicht eine vollständige Übersicht, der Regeln, um die Symbole anzuzeigen:

Das Symbol sollte spätestens zum Zeitpunkt der ersten Exposition einer natürlichen Person gegenüber dem tiefen gefälschten oder veröffentlichten Text deutlich wahrnehmbar und unterscheidbar sein.

Das Icon sollte dort platziert werden, wo keine dazwischenliegenden Overlay-Elemente vorhanden sind.

Das Symbol sollte direkt in den Deep Fake oder veröffentlichten Text eingebettet werden (mit Ausnahme kreativer Werke), es sei denn, es stehen gleichwertige Alternativen wie ein Benutzeroberflächen-Overlay zur Verfügung. Das Symbol muss sichtbar sein, wenn Inhalte erneut geteilt oder heruntergeladen werden.

Benutzer des Symbols werden aufgefordert, Barrierefreiheitsmaßnahmen umzusetzen:

Das Symbol sollte in einer deutlich sichtbaren Größe sein.

Jedes begleitende Etikett sollte eine einfache Sprache verwenden und Jargon, verwirrende Formulierungen und andere
Abkürzungen als „KI“ vermeiden.

Wenn möglich, sollte das Symbol durch assistive Technologien mit Alt-Text oder ARIA-Etiketten lesbar sein, die anzeigen, dass der Inhalt KI-generiert oder manipuliert ist.

Wenn die Offenlegung für eine begrenzte Zeit erscheint, sollte sie lange genug sichtbar bleiben, um von Benutzern mit kognitiven oder Verarbeitungsschwierigkeiten gelesen und verstanden zu werden.

Werden zusätzliche Informationen über eine zweite interaktive Ebene bereitgestellt, sollte das Symbol deutlich darauf hinweisen, dass weitere Informationen verfügbar sind, und der Inhalt der zweiten Ebene muss mithilfe von Hilfstechnologien navigierbar sein.

Lizenz

Diese Symbole werden öffentlich zugänglich gemacht, damit sie von jedermann frei verwendet werden können, ohne dass der Kommission oder dem Amt für künstliche Intelligenz zugeschrieben werden muss. Die Unterzeichner des Verhaltenskodex sollten jedoch das Symbol gemäß seinen Platzierungsspezifikationen verwenden. Die Verwendung dieser Symbole durch Nichtunterzeichner des Codes sollte nicht als Signal für die Einhaltung des Codes ausgelegt werden.

EuG: Benennung von Apple als Torwächter im Sinne des DMA hinsichtlich App Store und iOS durch EU-Kommission rechtmäßig

EuG
Urteil vom 08.07.2026
in den verbundenen Rechtssachen T-1079/23, T-1080/23 und T-214/24
Apple / Kommission


Das EuG hat entschieden, dass die Benennung von Apple als Torwächter im Sinne des DMA hinsichtlich App Store und iOS durch die EU-Kommission rechtmäßig ist.

Die Pressemitteilung des EuG:
Digitale Dienste: Das Gericht weist die Klagen von Apple gegen ihre Benennung als Torwächter für den App Store und für iOS ab

Die Klagen in Bezug auf iMessage erklärt das Gericht für unzulässig.

Apple ist ein innovatives Technologieunternehmen, das Geräte wie das iPhone und das iPad sowie deren proprietäre mobile Betriebssysteme (iOS bzw. iPadOS) entwickelt hat. Sie betreibt fünf Geschäfte für Softwareanwendungen, und zwar den iOS App Store (für iPhones), den iPadOS App Store (für iPads), den watchOS App Store (für Apple Watch-Uhren), den macOS App Store (für Mac-Computer) und den tvOS App Store (für Apple TV-Streaming-Boxen).

Die Europäische Kommission benannte Apple gemäß dem Gesetz über digitale Märkte (Digital Markets Act, DMA)1 am 5. September 2023 als „Torwächter“ für den App Store, das Betriebssystem iOS und den Browser Safari. Als Torwächter können bestimmte große Digitalunternehmen benannt werden, die zentrale Plattformdienste bereitstellen, d. h. Dienste, die eine unverzichtbare Vermittlerrolle zwischen Unternehmen, die ihre Dienste online anbieten möchten, und Endnutzern einnehmen, sofern sie bestimmte Voraussetzungen erfüllen, die insbesondere mit ihrer Größe und ihrem Einfluss auf den Markt zusammenhängen. Den als Torwächter benannten Unternehmen werden spezielle Verpflichtungen auferlegt, die einen fairen Wettbewerb gewährleisten sollen.

Im Beschluss der Kommission wurde zudem iMessage als nummernunabhängiger interpersoneller Kommunikationsdienst (number-independent interpersonal communications service, NIICS), der einen zentralen Plattformdienst (core platform service, CPS) darstellt, eingestuft.

Die Kommission leitete am selben Tag eine Marktuntersuchung ein, um zu prüfen, ob die von Apple vorgebrachten Argumente zu iMessage die im DMA aufgestellten Vermutungen für die Erfüllung der drei Kriterien für die Benennung von Apple als Torwächter entkräften konnten. Am 12. Februar 2024 beschloss die Kommission schließlich, Apple nicht als Torwächter für iMessage zu benennen. Sowohl im Beschluss über die Einleitung als auch im Beschluss über den Abschluss der Marktuntersuchung wurde die Einstufung von iMessage als NIICS, der einen CPS darstellt, beibehalten.

Apple erhob daraufhin Klage beim Gericht der EU gegen ihre Benennung als Torwächter für den App Store und für iOS sowie gegen bestimmte Feststellungen der Kommission und außerdem gegen die Beschlüsse über die Einleitung bzw. den Abschluss der Marktuntersuchung in Bezug auf iMessage.

Das Gericht weist alle Klagen von Apple ab. Es bestätigt ihre Benennung als Torwächter für den App Store und für iOS und erklärt die Klagen in Bezug auf iMessage für unzulässig.

Als Erstes erklärt das Gericht die Rechtswidrigkeitseinrede von Apple gegen die Bestimmung des DMA, mit der als Torwächter benannten Unternehmen Verpflichtungen zur Interoperabilität auferlegt werden, für unzulässig. Diese Bestimmung stellt weder die Rechtsgrundlage des Benennungsbeschlusses noch eine Vorschrift dar, die einen unmittelbaren rechtlichen Zusammenhang mit diesem Beschluss aufweist, so dass ihre etwaige Rechtswidrigkeit nicht zur Stützung eines Antrags auf Nichtigerklärung dieses Beschlusses angeführt werden kann.

Als Zweites bestätigt das Gericht die Feststellung der Kommission, dass die verschiedenen Versionen des App Stores ein und denselben CPS darstellen. Unabhängig von den jeweiligen Geräten verfolgen alle App Stores denselben Zweck, nämlich die Zusammenführung von Software-Entwicklern und Endnutzern, um den Vertrieb von Software-Anwendungen zu erleichtern. Die von Apple angeführten Unterschiede, mit denen sie zu begründen versucht, dass jeder App Store einen eigenständigen CPS darstelle, so dass nur der iOS-App Store die für eine Benennung als Torwächter erforderlichen Schwellenwerte erreiche, beziehen sich hauptsächlich auf spezifische Merkmale der genutzten Geräte und rechtfertigen keine Aufteilung in mehrere zentrale Plattformdienste.

Als Drittes erklärt das Gericht die Rügen hinsichtlich der Einstufung von iMessage als NIICS, der einen CPS darstellt, für unzulässig. Diese Einstufung allein erzeugt keine verbindlichen Rechtswirkungen, die die Rechtsstellung von Apple ändern. Insbesondere gilt keine der im DMA vorgesehenen Verpflichtungen für iMessage, da dieser Dienst nicht in einem Benennungsbeschluss als wichtiges Zugangstor aufgeführt ist. Aus denselben Gründen weist das Gericht auch die Klagen gegen die Beschlüsse über die Einleitung bzw. über den Abschluss der Marktuntersuchung in Bezug auf iMessage ab.


Den Volltext der Entscheidung finden Sie hier:

SG Nürnberg: Kein Schadensersatz aus Art. 82 DSGVO bei Cyberangriff auf MOVEit-Software durch Zero-Day-Exploit bei ausreichenden technischen und organisatorischen Sicherheitsmaßnahmen

SG Nürnberg
Urteil vom 10.06.2026
S 5 SF 65/24 DS


Das SG Nürnberg hat entschieden, dass kein Anspruch auf Schadensersatz aus Art. 82 DSGVO bei einem Cyberangriff auf MOVEit-Software durch Ausnutzen von Zero-Day-Exploits besteht, sofern die verantwortliche Stelle ausreichende technische und organisatorische Sicherheitsmaßnahmen vorhält

Aus den Entscheidungsgründen:
I. ) Rechtsweg

Der Rechtsweg zur Sozialgerichtsbarkeit ist eröffnet. Die Klägerin rügt einen Verstoß gegen die DSGVO. Für Klagen der betroffenen Person gegen einen Verantwortlichen oder einen Auftragsverarbeiter wegen eines Verstoßes gegen diese Verordnung ist nach dem expliziten Wortlaut des § 81b Abs. 1 Zehntes Buch Sozialgesetzbuch (SGB X) der Rechtsweg zu den Gerichten der Sozialgerichtsbarkeit eröffnet (vgl. zum Schadensersatz auch Bundessozialgericht – BSG – Beschluss vom 6. März 2023 – B 1 SF 1/22 R – juris).

II. ) Schadensersatz

Soweit die Klägerin Schadensersatz wegen eines geltend gemachten immateriellen Schadens von mindestens 3.000,00 € begehrt, erweist sich die Klage als unbegründet. Nach Art. 82 Abs. 1 DSGVO hat jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter. Nach Art. 82 Abs. 3 DSGVO ist die Haftung ausgeschlossen, wenn der Verantwortliche oder der Auftragsverarbeiter nachweist, dass er in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist. Gemäß Art. 82 Abs. 4 DSGVO haften sowohl der Verantwortliche – hier die Beklagte zu 1) gemäß Art. 4 Nr. 7 DSGVO – als auch der Auftragsverarbeiter – hier die Beklagte zu 2) gemäß Art. 4 Nr. 8 DSGVO – gesamtschuldnerisch für einen verursachten Schaden.

Die Voraussetzungen für einen Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO sind nicht erfüllt. Die Kammer konnte sich nicht von einem schuldhaften Verstoß der Beklagten gegen die DSGVO überzeugen. Überdies fehlt es an einem immateriellen Schaden.

1. ) Nach Art. 5 Abs. 1 f) DSGVO müssen personenbezogene Daten in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet, einschließlich Schutz vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung durch geeignete technische und organisatorische Maßnahmen. Dies hat der Verantwortliche (Art. 4 Nr. 7 DSGVO) – also die Beklagte zu 1) – nachzuweisen, vgl. Art. 4 Abs. 2 DSGVO. Nach Art. 24 Abs. 1 Satz 1 DSGVO setzt der Verantwortliche unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen um, um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß dieser Verordnung erfolgt. Nach Art. 24 Abs. 2 DSGVO müssen die Maßnahmen die Anwendung geeigneter Datenschutzvorkehrungen durch den Verantwortlichen umfassen, sofern dies in einem angemessenen Verhältnis zu den Verarbeitungstätigkeiten steht. Art. 32 Abs. 1 DSGVO sieht zudem vor, dass der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die erfolgt unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen.

Der Europäische Gerichtshof (EuGH) legt in seinem Urteil vom 14.12.2023 – C-340/21 – juris die wesentlichen Grundsätze nieder. Insoweit heiß es (Unterstreichungen eingefügt):
„Die Bezugnahme in Art. 32 Abs. 1 und 2 DSGVO auf „ein dem Risiko angemessenes Schutzniveau“ und ein „angemessenes Schutzniveau“ zeigt, dass mit der DSGVO ein Risikomanagementsystem eingeführt und in ihr in keiner Weise behauptet wird, dass sie das Risiko von Verletzungen des Schutzes personenbezogener Daten beseitigt“ (vgl. EuGH, a.a.O., Rn. 29). Dies zugrunde gelegt geht also auch der EuGH davon aus, dass es in einer digitalen – wie auch in der analogen Welt – keinen absoluten Schutz geben kann, sondern dass ein Risikomangementsystem Sinn und Zweck des Art. 32 DSGVO ist. In der Folge führt der EuGH aus, dass sich aus dem Wortlaut der Art. 24 und 32 DSGVO ergebe, dass diese Bestimmungen dem Verantwortlichen lediglich vorschreiben, technische und organisatorische Maßnahmen zu treffen, die darauf gerichtet sind, jede Verletzung des Schutzes personenbezogener Daten so weit wie möglich zu verhindern. Die Geeignetheit solcher Maßnahmen ist konkret zu bewerten, indem geprüft wird, ob der Verantwortliche diese Maßnahmen unter Berücksichtigung der verschiedenen in den genannten Artikeln aufgeführten Kriterien und der Datenschutzbedürfnisse getroffen hat, die speziell mit der betreffenden Verarbeitung sowie den davon ausgehenden Risiken verbunden sind (vgl. EuGH, a.a.O., Rn. 30). Sodann führt der EuGH in der Folge explizit aus (Unterstreichungen eingefügt): „Folglich können die Art. 24 und 32 DSGVO nicht dahin verstanden werden, dass eine unbefugte Offenlegung von bzw. ein unbefugter Zugang zu personenbezogenen Daten durch einen Dritten für die Schlussfolgerung ausreicht, dass die von dem für die betreffende Verarbeitung Verantwortlichen ergriffenen Maßnahmen nicht im Sinne dieser Bestimmungen geeignet waren, ohne dass ihm die Möglichkeit eingeräumt wird, den Gegenbeweis zu erbringen. Eine solche Auslegung ist umso mehr geboten, als Art. 24 DSGVO ausdrücklich vorsieht, dass der Verantwortliche den Nachweis dafür erbringen können muss, dass die von ihm umgesetzten Maßnahmen im Einklang mit der DSGVO stehen; diese Möglichkeit bliebe ihm verwehrt, wenn eine unwiderlegbare Vermutung angenommen würde“, vgl. EuGH, a.a.O., Rn. 31 f.

Die Beweislasst dafür, dass personenbezogene Daten in einer Weise verarbeitet werden, die eine angemessene Sicherheit dieser Daten im Sinne von Art. 5 Abs. 1 f) und Art. 32 DSGVO gewährleisten, obliegt dem für die betreffende Verarbeitung Verantwortlichen (vgl. EuGH, a.a.O., Rn. 52). Zum Fall von Cyberkriminalität führt der EuGH (Unterstreichungen eingefügt) aus: „Wenn, (…), eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO von Cyberkriminellen und damit von „Dritten“ im Sinne von Art. 4 Nr. 10 DSGVO begangen wurde, kann diese Verletzung dem Verantwortlichen nur dann zugerechnet werden, wenn dieser die Verletzung unter Missachtung einer Verpflichtung aus der DSGVO, insbesondere der Verpflichtung zum Datenschutz, die ihm nach Art. 5 Abs. 1 Buchst. f, Art. 24 und Art. 32 DSGVO obliegt, ermöglicht hat. Somit kann sich der Verantwortliche bei einer Verletzung des Schutzes personenbezogener Daten durch einen Dritten auf der Grundlage von Art. 82 Abs. 3 DSGVO von seiner Haftung befreien, indem er nachweist, dass es keinen Kausalzusammenhang zwischen der etwaigen Verletzung der Verpflichtung zum Datenschutz durch ihn und dem der natürlichen Person entstandenen Schaden gibt“, vgl. EuGH, a.a.O., Rn. 71 f.

Demnach entlasten Hackerangriffe zwar per se nicht von der Haftung, insbesondere dann nicht, wenn der Verantwortliche oder dessen Auftragsverarbeiter unzureichende Schutzmaßnahmen getroffen haben, vgl. dazu auch in diese Richtung EuGH, a.a.O., Rn. 74. Allerdings kann der Verantwortliche nachweisen, dass er in keinerlei Hinsicht für den Umstand, durch den der betreffende Schaden eingetreten ist, verantwortlich ist.

Unter Berücksichtigung dieser Grundsätze konnte sich die erkennende Kammer nicht von einer Verantwortlichkeit der Beklagten überzeugen. So haben die Beklagten substantiiert und umfassend dargelegt, dass die MOVEit-Anwendung zum Zeitpunkt des streitgegenständlichen Vorfalls im Markt als eine der marktführenden Anwendungen im Bereich Managed-File-Transferoftware etabliert war. P. bzw. deren Software war entsprechend zertifiziert. Zudem legte die Beklagte zu 2) im Schriftsatz vom 19.02.2025 umfassend eigene Maßnahmen dar, insbesondere:
- Zugriff auf die MOVEit-Anwendung nur mit Authentifikation mittels eines Nutzerkontos, wobei die Anlage von Nutzerkonten in einem stringenten Prozess erfolgte, der eine Beantragung, Genehmigung und Identitätsfeststellung vorausging.
- Jeder Nutzer erhält eine eindeutige, personalisierte, nutzerbezogene Kennung.
- In der MOVEit-Anwendung erfolgt nach 5 erfolglosen Anmeldeversuchen innerhalb eines Zeitfensters von 6 Minuten eine automatische Sperrung des Nutzerkontos für 30 Minuten. Zudem sperrt die MOVEit-Transfer-Plattform die IP-Adresse eines Endgerätes, wenn von dieser Adresse wiederholte Fehlversuche innerhalb eines Zeitfensters von 5 Minuten festgestellt wurden. Die Sperrung einer IP-Adresse kann nur von der zuständigen IT-Abteilung der Beklagten zu 2) aufgehoben werden und erfordert eine vorherige Prüfung des Vorgangs.
- Umfassende Vorgaben an das festzulegende Passwort (siehe hierzu detailliert Schriftsatz vom 19.02.2025).
- Eine Kommunikation mit der MOVEit-Transfer-Plattform ist nur über gesicherte Protokolle gestattet (FTPS, SFTP, HTTPS, Asx). Während der Dateiübertragung verwendet MOVEit SSL oder SSH zur Verschlüsselung der Kommunikation.
- Zum Zeitpunkt des Angriffs kam die Version 2021.1 (13.1.0.39) zum Einsatz und entsprach den damaligen Sicherheitsvorgaben des Herstellers.

Auf die weiteren aufgezeigten Maßnahmen im Schriftsatz vom 19.02.2025 wird Bezug genommen. Allein der Umstand, dass ein Hackerangriff erfolgreich gewesen ist, belegt nicht, dass die technischen und organisatorischen Maßnahmen im Vorfeld unzureichend gewesen sind (vgl. dazu Oberlandesgericht Stuttgart, Urteil vom 31.03.2021 – 9 U 34/21 – juris Rn. 54), zumal die Hacker nach dem Vortrag der Klägerin seit ca. 2021 versucht hätten, in das System einzudringen. Mithin brauchten sie – die Richtigkeit unterstellt – ca. zwei Jahre, um in das System zu kommen. Gerade die zeitliche Dauer bis zu einem erfolgreichen Angriff Ende Mai 2023 belegt auch die Sicherheit der Software. Soweit die Klägerin darauf abstellt, dass die Beklagten weitere technische Maßnahmen hätten ergreifen können, wovon sie einige aufzählt, ergibt sich hieraus keine Umsetzungspflicht, deren Nichteinhaltung einen datenschutzrechtlichen Verstoß begründen kann. Die Beklagten sind lediglich dazu verpflichtet, geeignete Maßnahmen zu treffen, die darauf gerichtet sich, eine Datenschutzverletzung so weit wie möglich zu verhindern (vgl. Landgericht Krefeld, Urteil vom 06.11.2025 – 3 O 93/24 –, juris, Rn. 30, m.w.N.). Die Auffassung des Landgerichts Krefeld zum streitgegenständlichen Hacker-Angriff vertritt auch die Kammer uneingeschränkt. So führt es aus: „Unzureichend wären die von den Beklagten beschriebenen TOM nur dann, wenn sich zuvor konkrete Anhaltspunkte für die Fehleranfälligkeit der – zum Zeitpunkt des Vorfalls – marktführenden G.-Anwendung ergeben hätten. Die Klägerin behauptet insoweit pauschal und ohne nähere Darlegung. Sie verweist hierzu auf einen unergiebigen öffentlichen Beitrag sowie auf sog. CVE-Einträge einer Fehlerdatenbank. Daraus ergibt sich indes nicht, ob die Beklagten diese Umstände vor dem Cyberangriff konkret wahrgenommen haben oder hätten wahrnehmen müssen, da insbesondere die letztgenannte Quelle vielmehr dafür spricht, dass das Programm seitens des Herstellers regelmäßig überprüft und sicherheitstechnisch weiterentwickelt wurde und wird. Gegen die Annahme, dass die Beklagten entsprechende Bedenken hätten haben müssen, spricht der Umstand, dass weltweit ca. 2.500 Unternehmen und Institutionen dem – insoweit unvorhergesehenen – sog. „zeroday-exploit“ zum Opfer fielen. Die Beklagte zu 1) hatte keinen Anlass zur verstärkten Kontrolle der Beklagten zu 2), Zweifel an der Eignung der Beklagten zu 2) als Auftragsverarbeiterin wurden nicht vorgetragen.“, vgl. Landgericht Krefeld, a.a.O., Rn. 30. Auch insoweit ist für die erkennende Kammer nicht ersichtlich, wie die Beklagten – sondern wenn überhaupt der Hersteller „P.“ – die Lücke in der Software hätten erkennen können. Das Landgericht Trier führt zudem aus: „Weiterhin war für den Datenabfluss eine Software verantwortlich, die weder von der Beklagten noch von ihrer Streithelferin entwickelt wurde, sondern von P.. Die Software war bis zum streitgegenständlichen Vorfall (unstreitig) als eine marktführende Anwendung als datensicherheits- und -schutzkonforme Austauschplattform im Markt etabliert, was sich auch in der potentiellen Betroffenheit von ca. 2.500 Unternehmen und öffentlichen Stellen durch den Cyberangriff zeigte.“, vgl. Landgericht Trier, Urteil vom 04.04.2025 – 2 O 85/24 – juris, Rn. 53. Wenn überhaupt kann daher dem Hersteller, aber nicht den Beklagten, die vollumfänglich auf die Software eines weltweiten Marktführers vertrauten, ein Vorwurf fahrlässigen Handelns gemacht werden. Auch lässt sich zu Lasten der Beklagten zu 1) kein schuldhafter Fehler bei der Auswahlentscheidung durch die Beklagte zu 2) als Auftragsverarbeiterin feststellen.

Nach alledem liegt seitens der Beklagten kein (zu vertretender) Verstoß gegen die DSGVO vor.

2.) Überdies fehlt es im vorliegenden Fall an einem ersatzfähigen immateriellen Schaden. Die Klägerin lässt diesbezüglich schriftsätzlich vortragen, dass der tatsächliche Schaden in dem andauernden Zustand bestehender und belastender Ungewissheit über die unbefugte Veröffentlichung der personenbezogenen Daten läge. Die Umstände hätten zudem zu Sorgen und Ängsten bei der Klagepartei geführt. Die Klägerin habe zudem Sorge, dass ihre Bank und/oder Depotdaten gehackt werden. Es müsse davon ausgegangen werden, dass die Daten der Klägerin bereits im sog. „Darknet“ zum Verkauf angeboten würden. Ferner müsse damit gerechnet werden, dass die Daten der Klägerin von Kriminellen dazu verwendet wurden oder werden, um unbefugt Zugang zu Bankkonten, Online-Diensten etc. zu erhalten, um die Klägerin finanziell zu schädigen. Die Verknüpfung und nachgelagerte Veröffentlichung von personenbezogenen Daten wie jedenfalls dem Vor- und Nachnamen sowie ggf. noch weiterer Daten öffne dem Missbrauch Tür und Tor. Der Verlust der Sozialversicherungsnummer (Anmerkung: diese wurde nicht abgegriffen, siehe oben) erhöhe zudem die Gefahr eines Identitätsdiebstahls erheblich. Zudem sei aber auch bereits der Umstand, dass die Daten der Klägerin einer unbekannten Anzahl von unberechtigten Personen zur Verfügung stehe, für sie beängstigend, da noch nicht bekannt sei, auf welcher Weise diese zweckentfremdet zum Einsatz kommen können.

Der Vortrag der Klägerin zum behaupteten Schaden ist weitgehend unschlüssig. Zwar ist der Ersatz eines immateriellen Schadens nicht davon abhängig, dass eine bestimmte Erheblichkeitsschwelle überschritten wird (vgl. dazu EuGH, Urteil vom 04.05.2023 – C-300/21 – juris) und es kann auch nach dem Erwägungsgrund 85 DSGVO eine Verletzung des Schutzes personenbezogener Daten einen physischen, materiellen oder immateriellen Schaden für natürliche Personen nach sich ziehen, zum Beispiel bei Verlust der Kontrolle über personenbezogenen Daten oder Identitätsdiebstahl. Abgesehen davon, dass der Kontrollverlust aber lediglich einen Schaden darstellen kann, nicht muss, gilt es auch hier zu beachten, dass stets im zur Entscheidung stehenden Einzelfall eine entsprechende Prüfung des Vorliegens eines Schadens zu erfolgen hat. So führt der EuGH im Urteil vom 14.12.2023, a.a.O., Rn. 84 f. aus: „Allerdings ist darauf hinzuweisen, dass eine Person, die von einem Verstoß gegen die DSGVO betroffen ist, der für sie negative Folgen gehabt hat, nachweisen muss, dass diese Folgen einen immateriellen Schaden im Sinne von Art. 82 DSGVO darstellen (…). Insbesondere muss das angerufene nationale Gericht, wenn sich eine Person, die auf dieser Grundlage Schadenersatz fordert, auf die Befürchtung beruft, dass ihre personenbezogenen Daten in Zukunft aufgrund eines solchen Verstoßes missbräuchlich verwendet werden, prüfen, ob diese Befürchtung unter den gegebenen besonderen Umständen und im Hinblick auf die betroffene Person als begründet angesehen werden kann.“

Dementsprechend obliegt es der Kammer zu prüfen, ob die Befürchtungen der Klägerin als begründet angesehen werden können. Diesbezüglich gilt es zu beachten, dass die derzeit 8- jährige und zum Zeitpunkt des Hackerangriffs 5-jährige Klägerin nach den Ausführungen ihres Vaters im Rahmen der mündlichen Verhandlung keinerlei Kenntnis von den Vorgängen um den Verlust ihrer Daten hat. Der Vortrag in den klägerischen Schriftsätzen, wonach „belastende Ungewissheit“ über die unbefugte Veröffentlichung oder Ängste und Sorgen bestünde, erweist sich daher mangels Kenntnis der Klägerin von den Vorgängen als völlig unsubstantiiert. Wenn und soweit ausgeführt wird, dass die Klägerin Sorge habe, dass ihre Bankdaten gehackt würden, so gilt es zu beachten, dass nicht ihr Konto betroffen war, sondern das ihrer Mutter. Insoweit fragt sich, warum die Klägerin sodann – abgesehen von der fehlenden Kenntnis – Ängste haben will, wenn nicht einmal ihr Konto selbst betroffen ist. Im Übrigen bestehen keinerlei Anhaltspunkte dafür, dass die Daten im Darknet oder sonst missbräuchlich verwendet würden, zumal der Hackerangriff darauf abzielte, die betroffenen Unternehmen zu erpressen.

Dem steht auch nicht die Entscheidung des Bundesgerichtshofes (BGH) vom 18.11.2024 – VI ZR 10/24 – juris entgegen. Denn auch nach diesem Urteil ist eine „begründete Befürchtung“ der betroffenen Person erforderlich und diese Befürchtung muss, samt ihrer negativen Folgen „ordnungsgemäß nachgewiesen sein“ (vgl. nach juris Rn. 32). Der BGH führt auch aus, dass die „bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen“ ebenso wenig ausreicht, wie ein „rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten“ (vgl. nach juris Rn. 32). Dies zugrunde gelegt kann auch unter Berücksichtigung dieser Entscheidung des BGH vorliegend kein Schaden entstanden sein, nachdem hier schriftsätzlich Behauptungen zu vermeintlichen Ängsten der Klägerin aufgestellt werden, die diese mangels Kenntnis vom Datenverlust denknotwendig nicht haben kann. Es bestehen zudem nach über drei Jahren seit dem Hackerangriff nicht die geringsten Anhaltspunkte dafür, dass die Daten der Klägerin missbräuchlich verwendet wurden. Gerade das rein hypothetische Risiko einer missbräuchlichen Verwendung ist nach der Rechtsprechung des BGH nicht ausreichend, um einen immateriellen Schaden zu begründen.

Nach alledem fehlt es daher auch an einem ersatzfähigen Schaden. Die Klage erweist sich insoweit als unbegründet.

III. ) Feststellung künftiger Schäden

Soweit die Klägerin festgestellt haben will, dass die Beklagten verpflichtet sind, ihr alle materiellen künftigen Schäden zu ersetzen, fehlt es bereits am Feststellungsinteresse im Sinne des § 55 Abs. 1 Sozialgerichtsgesetz (SGG). Ein Interesse an der Feststellung einer Ersatzpflicht für künftige Schäden rein materieller Art hängt von der Wahrscheinlichkeit des ausstehenden Schadenseintritts ab. Ist hingegen bei verständiger Würdigung des Einzelfalls nicht mit dem Eintritt eines künftigen Schadens zu rechnen, so ist bereits eine derartige Möglichkeit zu verneinen, vgl. Landgericht Krefeld, a.a.O., Rn. 36 m.w.N.

Vorliegend sind keine Umstände ersichtlich, die den Eintritt künftiger Schäden über eine bloß theoretische Befürchtung hinaus wahrscheinlich werden lassen. Abgesehen davon, dass nicht die Kontodaten der Klägerin (sondern der Mutter) betroffen waren mit der Folge, dass der Klägerin kein Schaden materieller Art entstehen kann, gilt es zu beachten, dass die Sicherheitslücke unmittelbar nach dem Hackerangriff behoben wurde. Seither kam es zu keinen Schäden materieller Art. Dabei verringert sich eine solche Möglichkeit stetig mit fortschreitendem Zeitablauf (Landgericht Krefeld, a.a.O., Rn. 36 m.w.N.). Es handelt sich daher um eine bloße theoretische Befürchtung, die ein Feststellungsinteresse nicht zu begründen vermag.

IV. ) Unterlassung

Soweit die Klägerin Unterlassung begehrt, erweist sich die Klage als unzulässig. Die Klägerin beantragt – ähnlich wie der Kläger im Verfahren vor dem Landgericht Trier, a.a.O. – es zu unterlassen, „personenbezogene Daten der Klägerseite (…) Dritten zugänglich zu machen, ohne die nach dem Stand der Technik möglichen Sicherheitsmaßnahmen vorzunehmen und ohne, dass eine Einwilligung der Klägerin vorliegt oder ein Rechtfertigungsgrund nach der DSGVO.“

Der Antrag ist zu unbestimmt. So wird nicht klar, welche Fälle des „Dritten zugänglich machens“ erfasst sein sollen und welche Sicherheitsmaßnahmen „dem Stand der Technik“ in der Zukunft entsprechen. Die erkennende Kammer schließt sich insoweit den zutreffenden rechtlichen Ausführungen des Landgerichts Trier, a.a.O., Rn. 34 ff. nach eigener Prüfung an und nimmt auf diese Bezug.


Den Volltext der Entscheidung finden Sie hier:

Bundesnetzagentur: Digital Services Coordinator (DSC) fordert eBay zur Einhaltung von Nutzerrechten nach dem Digital Services Act auf

Der Digital Services Coordinator (DSC) in der Bundesnetzagentur hat ein Verfahren gegen eBay eingeleitet und Verstöße gegen den Digital Services Act (DSA) festgestellt. Die Behörde rügt, dass eBay das Melde- und Abhilfeverfahren für rechtswidrige Inhalte nicht benutzerfreundlich ausgestaltet, Sperren unzureichend begründet und die Pflichtangaben zur Nachverfolgbarkeit von Händlern nicht einfach einsehbar sind. Da eBay seine EU-Hauptniederlassung in Deutschland hat, ist der deutsche DSC zuständig. Dem Online-Marktplatz wurde nun Gelegenheit zur Stellungnahme und Abhilfe eingeräumt, andernfalls drohen Anordnungen und Zwangsgelder.

Die Pressemitteilung des Bundesnetzagentur:
Di­gi­tal Ser­vices Coor­di­na­tor in der Bundesnetzagentur for­dert eBay zur Ein­hal­tung von Nut­zer­rech­ten nach dem Di­gi­tal Ser­vices Act auf

Der Digital Services Coordinator (DSC) in der Bundesnetzagentur hat bei Ermittlungen gegen den Online-Marktplatz eBay Verstöße gegen mehrere Vorschriften des Digital Services Act (DSA) festgestellt. Er hat eBay aufgefordert, hierzu Stellung zu nehmen und die Verstöße abzustellen. Dies stellt noch keine endgültige Entscheidung dar.

„eBay kann nun zu den Verstößen Stellung nehmen und die Verstöße beheben. Wenn das Unternehmen unserer Anordnung nicht folgt, werden wir weitere Maßnahmen ergreifen“, sagt Johannes Heidelberger, Leiter des DSCs. „Nutzerinnen und Nutzer müssen sich darauf verlassen können, dass ihre Rechte im digitalen Raum geschützt sind. Das ist der Maßstab, an dem wir im Fall von eBay prüfen.“

Verfahren gegen eBay
Anfang Januar 2026 hat der DSC ein Verfahren gegen eBay eingeleitet. Anlass der Untersuchung waren Erkenntnisse aus eingegangen Nutzerbeschwerden sowie aus eigenen Ermittlungen. Weitere Erkenntnisse hatte auch die französische Verbraucherschutzbehörde DGCCRF gesammelt, die der französische DSC (Arcom) an den deutschen DSC weitergeleitet hat.

Nach Auswertung der Antworten von eBay sowie auf Grundlage weiterer Ermittlungen stellt der DSC folgende Verstöße fest:

Vorgaben zum Melde- und Abhilfeverfahren wurden nicht korrekt umgesetzt. Nach dem DSA sind Online-Plattformen verpflichtet, ein leicht zugängliches und benutzerfreundliches Verfahren zur Meldung vermeintlich rechtswidriger Inhalte bereitzustellen. Hier ist insbesondere das Meldeverfahren von ebay in der Desktopvariante nicht leicht zugänglich und insgesamt nicht benutzerfreundlich ausgestaltet.

Vorschriften zur Begründung von Maßnahmen gegen Nutzer wurden nicht vollständig eingehalten. Anbieter müssen Nutzer über die Gründe für Maßnahmen informieren, beispielsweise wenn Inhalte entfernt oder Konten gesperrt werden. Die Informationen müssen klar, verständlich und präzise sein. So können Nutzer die getroffenen Maßnahmen nachvollziehen und ihre Rechte wirksam wahrnehmen.

Die Regeln zur Nachverfolgbarkeit von Händlern wurden nicht ausreichend umgesetzt. Dabei sollen Verbraucherinnen und Verbraucher durch klare Angaben zum Verkäufer und verbindliche Kontaktmöglichkeiten besser vor Online-Betrug geschützt werden. Diese Pflichtangaben sind bei eBay nicht einfach und benutzerfreundlich einsehbar.

eBay ist ein weltweit bekannter in Deutschland führender Online-Marktplatz, auf dem überwiegend gewerbliche Verkäufer Waren und Dienstleistungen für Verbraucherinnen und Verbraucher anbieten. Die Hauptniederlassung von eBay innerhalb der Europäischen Union befindet sich in Deutschland, weshalb der deutsche DSC für die Durchsetzung der Vorschriften des DSA zuständig ist.

Nächste Schritte
eBay hat nun Gelegenheit, zu den festgestellten Verstößen Stellung zu nehmen und Abhilfemaßnahmen zu ergreifen. Falls der Anbieter die Verstöße nicht abstellt, kann der DSC Maßnahmen zur Einhaltung der DSA-Vorgaben anordnen. Zur Durchsetzung kann ein Zwangsgeld festgesetzt werden.

Aufgaben des Digital Services Coordinators in der Bundesnetzagentur
Der DSC in der Bundesnetzagentur ist die zentrale Koordinierungsstelle für die Durchsetzung des DSA in Deutschland. Er kontrolliert Vermittlungsdienste, hierunter Online-Plattformen, auf die Einhaltung ihrer Verpflichtungen. Er ist zentrale Beschwerdestelle für Online-Nutzende bei Verstößen gegen den DSA und koordiniert die Zusammenarbeit der zuständigen nationalen und europäischen Behörden. Der DSC zertifiziert außergerichtliche Streitbeilegungsstellen sowie Trusted Flagger. Ebenso prüft der DSC die Anträge von Forschenden auf Datenzugang zu den Daten der VLOP und VLOSEs.

Der DSC arbeitet bei der Umsetzung des DSA zusammen mit der Bundeszentrale für Kinder- und Jugendmedienschutz (BzKJ), den Landesmedienanstalten, der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI), der europäischen Kommission und den DSCs der anderen Mitgliedstaaten.