Das LG Frankfurt hat entschieden, dass die Verpflichtung zur Herausgabe von Passwörtern und Zugangsdaten im Rahmen eines urheberrechtlichen Besichtigungsverfahrens nach § 101a UrhG (Düsseldorfer Verfahren) eine unvertretbare Handlung im Sinne des § 888 ZPO darstellt und mit Zwangsgeld durchgesetzt werden kann, wobei der Einwand der Selbstbelastungsfreiheit nicht greift, da gewonnene Erkenntnisse nach § 101 Abs. 8 UrhG einem strafrechtlichen Verwertungsverbot unterliegen.
Aus den Entscheidungsgründen: Die Parteien streiten um urheberrechtliche Ansprüche.
Die Gläubigerin hat auf Grundlage von § 101a UrhG eine Besichtigung nach dem sog. „Düsseldorfer Verfahren“, einer Kombination eines selbstständigen Beweisverfahrens mit einer einstweiligen Verfügung, beantragt. Die Kammer hat dem Schuldner zur Sicherung und Durchführung des selbstständigen Beweisverfahrens zum Aktenzeichen 2-06 OH 8/25 mit Beschluss vom 23.12.2025 unter Ziffer I.1. Folgendes aufgegeben:
a) Der Antragsgegner muss dem von der Antragstellerin beauftragten Gerichtsvollzieher und dem gerichtlich bestellten Sachverständigen Zugang seinen Wohn- und Geschäftsräumen einschließlich aller Räumlichkeiten und Behältnisse und zu der in seinem Eigentum und Besitz befindlichen IT-Infrastruktur gewähren.
b) Der Antragsgegner muss dem Sachverständigen alle für die Besichtigung dieser IT-Infrastruktur vor Ort oder mittels Fernzugriffs über ein Netzwerk erforderlichen Informationen und Ressourcen, insbesondere Passwörter, Netzwerkzugänge und elektrische Energie, zur Verfügung stellen.
Die Gläubigerin stellte diesen Beschluss dem Schuldner am 02.01.2026 durch den Gerichtsvollzieher zu. Der Sachverständige hat verschiedene Datenträger und Geräte an sich genommen und teils Kopien erstellt.
Die Gläubigerin hat unbestritten vorgetragen, dass der Schuldner bei der Besichtigung am 02.01.2026 zwar Einlass gewährt, jedoch die vollständige Herausgabe von Zugangsdaten bzw. Passwörtern, insbesondere für seinen aktuellen, verschlüsselten Computer und für sein aktuell hauptsächlich genutztes Smartphone, verweigert hat. Die Untersuchung dieser Datenträger bzw. Geräte war daher bisher nicht möglich.
II.
Das verhängte Zwangsgeld ist nach § 888 Abs. 1 ZPO gerechtfertigt.
1. Der Antrag der Gläubigerin war dahingehend auszulegen, dass sie die Verhängung eines Zwangsmittels begehrt. Der Antrag der Gläubigerin ist zwar dahingehend formuliert, dass gegen den Schuldner ein Ordnungsmittel verhängt werden solle. Für die Erzwingung der vom Schuldner zum Zwecke der Durchführung des selbstständigen Beweisverfahren geforderte Auskunft ist jedoch § 890 ZPO nicht anwendbar, sondern vielmehr § 888 ZPO.
Nach § 888 Abs. 1 ZPO ist, wenn eine Handlung durch einen Dritten nicht vorgenommen werden kann und wenn sie ausschließlich von dem Willen des Schuldners abhängt, auf Antrag von dem Prozessgericht des ersten Rechtszuges zu erkennen, dass der Schuldner zur Vornahme der Handlung durch Zwangsgeld und für den Fall, dass dieses nicht beigetrieben werden kann, durch Zwangshaft oder durch Zwangshaft anzuhalten sei. § 888 ZPO regelt somit die Vollstreckung, wenn der Titel auf Vornahme einer unvertretbaren Handlung lautet, für die eine Ersatzvornahme nicht in Betracht kommt (BeckOGK/Piekenbrock, 1.3.2026, § 888 ZPO Rn. 1). In diesem Sinne ist eine Handlung unvertretbar, wenn ihre Vornahme durch eine andere Person als den Schuldner entweder gar nicht möglich ist oder das Gläubigerinteresse nicht (voll) verwirklicht. § 888 setzt weiter voraus, dass der Schuldner aktiv eine Handlung vornehmen muss. Muss er sich lediglich passiv verhalten, handelt es sich um eine Duldung, die ausschließlich nach § 890 zu vollstrecken ist (BeckOGK/Piekenbrock, 1.3.2026, § 888 ZPO Rn. 13). Zu diesen gehören insbesondere Auskünfte über persönliche Kenntnisse (BGH, NJW-RR 2017, 518 Rn. 11 ff.; OLG Frankfurt a.M., NJW-RR 2016, 960; BeckOGK/Piekenbrock, 1.3.2026, § 888 ZPO).
So liegt der Fall hier. Der Schuldner hat dem Sachverständigen Zugang zu seinen Räumlichkeiten gewährt, insoweit war lediglich ein Dulden des Zutritts erforderlich. Nicht erfüllt hat der Schuldner jedoch die Zugangsgewährung zu seinen technischen Geräten, die allein durch die Auskunft über Passwörter bzw. entsprechende Schlüssel erfolgen kann. Insoweit handelt es sich um persönliche Kenntnisse, die nicht durch einen anderen herbeigeschafft oder mitgeteilt werden können.
2.
a. Der Schuldner ist der ihm im Beschluss der Kammer vom 23.12.2025 auferlegten Verpflichtung nicht nachgekommen, da er die Herausgabe von Passwörtern bzw. Zugangsdaten für mehrere bei der Besichtigung aufgefundene Geräte verweigerte. Dies ergibt sich auch aus dem Gutachten des Sachverständigen im Verfahren 2-06 OH 8/25 (Bl. 160 ff. d.A).
b. Der Einwand des Schuldners, er sei aufgrund der Schutzbedürftigkeit seiner Daten nicht verpflichtet, dem Beschluss nachzukommen, verfängt nicht. Die Kammer hat in den Ziffern VIII. und IX. des Beschlusses vom 23.12.2025 entsprechende Maßnahmen zur Sicherung der Rechte des Schuldners getroffen.
c. Der Einwand des Schuldners, er müsse sich nicht hinsichtlich etwaiger Offizialdelikte selbst belasten, greift ebenfalls nicht durch.
aa. Zwar verweist der Schuldner im Ansatz zu Recht auf den Grundsatz der Selbstbelastungsfreiheit (nemo tenetur-Grundsatz).
Der Grundsatz der Selbstbelastungsfreiheit umfasst das Recht des Beschuldigten auf Aussage- und Entschließungsfreiheit im Strafverfahren. Dazu gehört, dass im Rahmen des Strafverfahrens niemand gezwungen werden darf, sich durch seine eigene Aussage einer Straftat zu bezichtigen oder zu seiner Überführung aktiv beizutragen. Der Beschuldigte muss frei von Zwang eigenverantwortlich entscheiden können, ob und gegebenenfalls inwieweit er im Strafverfahren mitwirkt. Zwar ergibt sich aus der Verfassung kein ausnahmsloses Gebot, niemanden zu Auskünften oder sonstigen Handlungen zu zwingen, durch die er eine von ihm begangene strafbare Handlung offenbart. Unzumutbar und mit der Würde des Menschen unvereinbar wäre aber ein Zwang, durch eigene Aussagen die Voraussetzungen für eine strafgerichtliche Verurteilung oder die Verhängung entsprechender Sanktionen liefern zu müssen (BVerfG, NJOZ 2016, 1879 Rn. 35 m.w.N.).
bb. Es ist bereits fraglich, ob diese Grundsätze auf das Zwangsmittelverfahren nach § 888 ZPO Anwendung finden. Für die Vollstreckung nach § 890 ZPO hingegen ist anerkannt, dass diese Anforderungen anzuwenden sind. Denn da das Ordnungsmittel für den Betroffenen strafähnliche Wirkung hat, muss seine Verhängung grundlegenden strafrechtlichen Prinzipien genügen. Hierzu zählen etwa das Schuldprinzip und der Grundsatz der Verhältnismäßigkeit (BGH, NJW 2022, 3363 Rn. 16 m.w.N.).
Anders als § 890 ZPO hat § 888 ZPO jedoch keine strafähnliche Wirkung, da es nicht der Sanktion dient, sondern der Erzwingung der gerichtlich auferlegten Verpflichtung.
Unabhängig davon, ergibt sich aus den oben dargestellten Anforderungen keine generelle Verpflichtung der Zivilgerichte, bei der Anwendung von § 890 ZPO die strafprozessualen Anforderungen zugrunde zu legen. Der strafähnliche Charakter des Ordnungsgeldes ändert nämlich nichts daran, dass es sich um die Durchsetzung privatrechtlicher Verpflichtungen in einem Verfahren zwischen privaten Parteien handelt (BVerfGE 84, 82, Rn. 19).
cc. Den Belangen des Schuldners im Besichtigungsverfahren nach § 101a UrhG wird jedenfalls hinreichend Rechnung getragen durch die Regelungen in § 101a Abs. 4, § 101 Abs. 8 UrhG, auch wenn man die oben genannten Grundsätze auf § 888 ZPO anwendet.
Nach § 101a Abs. 4, § 101 Abs. 8 UrhG dürfen die gewonnen Erkenntnisse in einem Strafverfahren wegen einer vor der Erteilung der Auskunft begangenen Tat gegen den Verpflichteten nur mit Zustimmung des Verpflichteten verwertet werden (dazu Dreier/Schulze/Dreier, UrhG, 8. Aufl. 2025, § 101 Rn. 32 m.w.N.; Spindler/Schuster/Kaesling/Spindler/Kaesling, Recht der elektronischen Medien, 5. Aufl. 2026, § 101 UrhG Rn. 20). Hierdurch wird den Interessen des Schuldners grundsätzlich hinreichend Rechnung getragen (Bork, NJW 1997, 1665, 1668 unter Verweis auf BVerfGE 56, 37, 53 und Karger, Beweisermittlung im deutschen und U.S.–amerikanischen Softwareverletzungsprozeß, 1996, S. 79; Eichmann GRUR 1990, 575, 580; vgl. auch Kehrer, GRUR 2021, 31, 32).
Dieses Ergebnis steht im Übrigen in Übereinstimmung mit der Auffassung des BGH, der eine außerhalb eines Strafverfahrens erzwungene Selbstbezichtigung als zulässig ansieht, wenn sie mit einem strafrechtlichen Verwertungsverbot einhergeht (BGH, NJOZ 2025, 1173 Rn. 37 – Selbstbelastungsfreiheit). Nichts anderes kann gelten, wenn – wie hier – die strafrechtliche Verwertung unter einem Zustimmungsvorbehalt des Schuldners steht, dieser es also in der Hand hat, das strafrechtliche Verwertungsverbot des § 101 Abs. 8 UrhG in Anspruch zu nehmen (ebenso BGH, NJOZ 2025, 1173 Rn. 42 – Selbstbelastungsfreiheit, zu § 37b Abs. 8 SortG, der § 101 Abs. 8 UrhG entspricht).
3. Die Kammer hat das beantragte Zwangsgeld nach billigem Ermessen wie tenoriert festgesetzt. Sie hat hierbei die Bedeutung der Auskunftserteilung für die Gläubigerin und das Verschulden des Schuldners berücksichtigt.
Das KG Berlin hat entschieden, dass die Kündigungsschaltfläche bzw. der Kündigungsbutton nach § 312k Abs. 2 BGB auch ohne Login mit Passwort zugänglich sein muss.
Aus den Entscheidungsgründen: 1. Dem Kläger steht gegen die Beklagte ein Anspruch auf Unterlassung gemäß § 2 Abs. 1 Satz 1 UKlaG i.V.m. § 312k Abs. 2 Satz 3 und 4 BGB zu.
a) Bei § 312k BGB handelt es sich um ein Verbraucherschutzgesetz im Sinne von § 2 Abs. 1 Satz 1 UKlaG.
aa) Gemäß § 2 Abs. 1 Satz 1 UKlaG kann im Interesse des Verbraucherschutzes auf Unterlassung und Beseitigung in Anspruch genommen werden, wer in anderer Weise als durch Verwendung oder Empfehlung von Allgemeinen Geschäftsbedingungen Vorschriften zuwiderhandelt, die dem Schutz der Verbraucher dienen (Verbraucherschutzgesetze). Eine Norm dient dem Schutz der Verbraucher, wenn der Verbraucherschutz ihr eigentlicher Zweck ist. Sie kann auch anderen Zwecken dienen; es genügt aber nicht, wenn der Verbraucherschutz in der Norm nur untergeordnete Bedeutung hat oder eine nur zufällige Nebenwirkung ist. Die Norm muss Verhaltenspflichten des Unternehmers gegenüber dem Verbraucher begründen (vgl. zum Ganzen BGH, Urteil vom 6. Februar 2020 - I ZR 93/18, NJW 2020, 1737 [juris Rn. 15] - SEPA-Lastschrift, mwN).
bb) Die für den Streitfall maßgebliche Vorschrift des § 312k BGB fällt unter den Beispielskatalog des § 2 Abs. 2 UKlaG. Es handelt sich bei § 312k Abs. 1 Satz 1 BGB um eine Vorschrift des Bürgerlichen Rechts, die im Sinne von § 2 Abs. 2 Nr. 1 Buchst. c) UKlaG für Verträge gilt, die im elektronischen Rechtsverkehr (§ 312i Abs. 1 Satz 1 BGB) geschlossen werden können (vgl. BGH, Urteil vom 22. Mai 2025 - I ZR 161/24, NJW 2025, 2462 [juris Rn. 13]; Senat, Urteil vom 21. Januar 2025 - 5 UKl 8/24, MMR 2025, 538 [juris Rn. 31]).
b) Die Beklagte hat gegen § 312k Abs. 2 Satz 3 und 4 BGB verstoßen.
aa) Der Anwendungsbereich des § 312k BGB ist vorliegend eröffnet. Nach § 312k Abs. 1 Satz 1 BGB hat ein Unternehmer die sich aus § 312k BGB ergebenden Pflichten zu erfüllen, wenn Verbrauchern über eine Webseite ermöglicht wird, einen Vertrag im elektronischen Geschäftsverkehr zu schließen, der auf die Begründung eines Dauerschuldverhältnisses gerichtet ist, das den Unternehmer zu einer entgeltlichen Leistung verpflichtet; es kommt nicht darauf an, dass der Vertrag tatsächlich auf diesem Wege abgeschlossen wurde (vgl. etwa Hanseatisches Oberlandesgericht Hamburg, Urteil vom 26. September 2024 - 5 UKI 1/23, juris Rn. 50). Im Streitfall ermöglicht die Beklagte es (auch) Verbrauchern über die von ihr betriebene Webseite unter Einsatz digitaler Dienste und damit im elektronischen Geschäftsverkehr (§ 312k Abs. 1 Satz 1, § 312i Abs. 1 Satz 1 BGB i.V.m. § 1 Abs. 4 Nr. 1 DDG) ein Dauerschuldverhältnis abzuschließen, durch das sie in Ausübung ihrer gewerblichen Tätigkeit als Unternehmerin (§ 14 BGB) gegen Zahlung eines monatlichen Entgeltes verpflichtet ist, bestimmte digitale Leistungen (Webhosting oder Online-Speicherdienste) zu erbringen.
bb) Die Beklagte hat die sich aus § 312k Abs. 2 Satz 3 und 4 BGB ergebenden Pflichten nicht erfüllt.
(1) Der Kündigungsprozess gemäß § 312k BGB ist mehrstufig aufgebaut. Nach § 312k Abs. 2 Satz 1 BGB hat der Unternehmer sicherzustellen, dass der Verbraucher auf der Webseite gemäß § 312k Abs. 1 Satz 1 BGB eine Erklärung zur ordentlichen oder außerordentlichen Kündigung eines auf der Webseite abschließbaren Vertrags über eine Kündigungsschaltfläche abgeben kann (vgl. dazu bereits Senat, Urteil vom 21. Januar 2025 - 5 UKl 8/24, MMR 2025, 538 [juris Rn. 37 ff.]). Die Kündigungsschaltfläche muss gut lesbar mit nichts anderem als den Wörtern "Verträge hier kündigen" oder mit einer entsprechenden eindeutigen Formulierung beschriftet sein (§ 312k Abs. 2 Satz 2 BGB). Sie muss den Verbraucher nach § 312k Abs. 2 Satz 3 BGB unmittelbar zu einer Bestätigungsseite führen, auf der er die Angaben gemäß § 312k Abs. 2 Satz 3 Nr. 1 BGB machen und die Kündigung über die Betätigung einer Bestätigungsschaltfläche erklären kann (§ 312k Abs. 2 Satz 3 Nr. 2 BGB). Die Schaltflächen und die Bestätigungsseite müssen gemäß § 312k Abs. 2 Satz 4 BGB ständig verfügbar sowie unmittelbar und leicht zugänglich sein.
Der Begriff der "Schaltfläche" entspricht demjenigen des § 312j Abs. 3 Satz 2 BGB; dieser ist grundsätzlich weit zu verstehen und erfasst jedes grafische Bedienelement, das es dem Anwender erlaubt, eine Aktion in Gang zu setzen oder dem System eine Rückmeldung zu geben (Senat, Urteil vom 21. Januar 2025 - 5 UKl 8/24, MMR 2025, 538 [juris Rn. 36], mwN).
(2) Im Streitfall stellt die Beklagte auf der von ihr betriebenen Webseite zwar eine Kündigungsschaltfläche bereit, die mit der Formulierung "Vertragsbeendigung" beschriftet ist. Um eine Kündigung zu erklären, muss der Verbraucher aber nach dem Betätigen der Schaltfläche seine Kundennummer und sein Passwort eingeben. Die Kündigungsschaltfläche führt den Verbraucher damit nicht gemäß § 312k Abs. 2 Satz 3 BGB unmittelbar zu einer gemäß § 312k Abs. 2 Satz 4 BGB ständig verfügbaren Bestätigungsseite.
(a) Unmittelbarkeit im Sinne von § 312k Abs 2 Satz 3 BGB ist gewährleistet, wenn der Verbraucher allein durch Betätigen der Kündigungsschaltfläche und ohne weitere Zwischenschritte auf die Bestätigungsseite gelangt (vgl. BeckOK IT-Recht/Föhlisch, BGB [1.7.2025], § 312k Rn. 13; Staudinger/Thüsing, BGB (2024), § 312k Rn. 22; vgl. auch OLG Düsseldorf Urteil vom 23. Mai 2024 - 20 UKl 3/23, NJW 2024, 2767 [juris Rn. 18]; LG Hamburg, Urteil vom 25. April 2024 - 312 O 148/23, MMR 2024, 892 [juris Rn. 32]), auf der er die Angaben gemäß § 312k Abs. 2 Satz 3 Nr. 1 BGB tätigen und im Anschluss die Kündigungserklärung durch Betätigung der Bestätigungsschaltfläche gemäß § 312k Abs. 2 Satz 3 Nr. 2 BGB abgeben kann.
Das Tatbestandsmerkmal der ständigen Verfügbarkeit ist an das entsprechende Erfordernis in § 5 Abs. 1 TMG aF (jetzt: § 5 Abs. 1 DDG) angelehnt (vgl. BT-Drucks. 19/30840 S. 18). Nach dieser Vorschrift sind die dort genannten Informationen zur Anbieterkennzeichnung unter anderem ständig verfügbar zu halten. Für eine ständige Verfügbarkeit in diesem Sinne wird es als erforderlich angesehen, dass der Nutzer jederzeit und ohne Hindernisse auf die Pflichtangaben nach § 5 Abs. 1 TMG aF (bzw. § 5 Abs. 1 DDG) zugreifen kann (vgl. etwa BeckOK IT-Recht/Sesing-Wagenpfeil [1.7.2024], § 5 TMG Rn. 53), wobei eine nur vorübergehende technisch bedingte Unerreichbarkeit etwa wegen Wartungsarbeiten unschädlich ist (vgl. OLG Düsseldorf, Urteil vom 4. November 2008 - I-20 U 125/08, MMR 2009, 266 [juris Rn. 18] und hierauf verweisend BT-Drucks. 19/30840 S. 18). An einer ständigen Verfügbarkeit im Sinne des § 5 Abs. 1 TMG aF bzw. § 5 Abs. 1 DDG fehlt es dagegen, wenn die Informationen erst nach Eingabe der persönlichen Daten, Kundenregistrierung, Hinzufügen eines Produktes zum virtuellen Warenkorb oder Abgabe einer Bestellung abrufbar sind (Föhlisch in Hoeren/Sieber/Holznagel, MMR-HdB [62. EL Juni 2024], Teil 13.4 Rn. 64).
Hiervon ausgehend meint der Begriff der ständigen Verfügbarkeit in § 312k Abs. 2 Satz 4 BGB nicht nur eine technische Erreichbarkeit, sondern auch eine einschränkungslose Möglichkeit zur Nutzung der Schaltflächen und der Bestätigungsseite. Nach dem Willen des Gesetzgebers soll durch das Tatbestandsmerkmal vor allem sichergestellt werden, dass der Verbraucher jederzeit und ohne vorherige Anmeldung auf die Schaltflächen und die Bestätigungsseite zugreifen kann (vgl. BT-Drucks. 19/30840 S. 18; BeckOK IT-Recht/Föhlisch [1.7.2025], § 312k BGB Rn. 20; Staudinger/Thüsing, BGB (2024), § 312k Rn. 32). Dafür muss grundsätzlich die Verfügbarkeit der Website und währenddessen auch die einschränkungslose Kündigungsmöglichkeit bestehen (vgl. Buschmann/Panfili in Brönneke/Föhlisch/Tonner, Das neue Schuldrecht [2022], § 7 Rn. 40). Dies bedeutet allerdings nicht, dass der Verbraucher jederzeit auch auf die Bestätigungsschaltfläche zugreifen können muss. Denn nach der gesetzlichen Konzeption handelt es sich bei der Bestätigungsschaltfläche um eine nachgelagerte Schaltfläche (vgl. auch BeckOK IT-Recht/Föhlisch [1.7.2025], § 312k BGB Rn. 20; Güster/Booke, MMR 2022, 450, 451). Erforderlich ist es zunächst, dass der Verbraucher die Kündigungsschaltfläche bedienen und sodann ohne weitere Hindernisse auf die Bestätigungsseite gelangen kann, um dort die für die Kündigung erforderlichen Daten gemäß § 312k Abs. 2 Satz 3 Nr. 1 BGB einzugeben. Bei funktionaler Betrachtungsweise ist es daher jedenfalls ausreichend, wenn der Verbraucher erst dann auf die Bestätigungsschaltfläche zugreifen kann, wenn dies für die Abgabe der Kündigungserklärung erforderlich ist.
(b) Das im Streitfall bestehende Erfordernis, nach dem Betätigen der Kündigungsschaltfläche eine Kundenummer und ein Passwort einzugeben, stellt dagegen einen Zwischenschritt dar, der bei typisierender Betrachtung grundsätzlich geeignet ist, den Verbraucher etwa dann von der Kündigung abzuhalten, wenn die entsprechenden Daten zum Zeitpunkt der beabsichtigten Kündigung nicht oder nicht ohne Weiteres bereitstehen (so etwa auch LG Köln, Beschluss vom 29. Juli 2022 - 33 O 355/22, MMR 2023, 381 [juris Rn. 4]). Ein solcher Zwischenschritt ist dem Gesetz nicht zu entnehmen und läuft dem Anliegen des Gesetzgebers entgegen, eine einfache und leicht zugängliche Kündigungsmöglichkeit ohne hohe Hürden zu schaffen (vgl. dazu BGH, Urteil vom 22. Mai 2025 - I ZR 161/24, NJW 2025, 2462 [juris Rn. 26]; Senat, Urteil vom 21. Januar 2025 - 5 UKl 8/24, MMR 2025, 538 [juris Rn. 45]; OLG München, Urteil vom 20. März 2025 - 6 U 4336/23, NJW-RR 2025, 817 [juris Rn. 37]; BT-Drucks. 19/30840 S. 15). Aufgrund des erforderlichen Zwischenschrittes führt ein Betätigen der Kündigungsschaltfläche nicht unmittelbar zu einer Bestätigungsseite, und die Bestätigungsseite ist auch nicht ständig verfügbar, weil eine Eingabe der Angaben gemäß § 312k Abs. 2 Satz 3 Nr. 1 BGB sowie ein Betätigen der Bestätigungsschaltfläche (§ 312k Abs. 2 Satz 3 Nr. 2 BGB) jedenfalls dann nicht (sofort) möglich ist, wenn die angeforderten Daten bei dem Verbraucher nicht vorhanden sind.
(c) Eine andere Betrachtung ist nicht deshalb geboten, weil dem Verbraucher nach § 312k Abs. 2 Satz 3 Nr. 1 Buchst. b BGB auf der Bestätigungsseite ermöglicht werden soll, Angaben zu seiner eindeutigen Identifizierbarkeit zu machen. Denn auch insoweit dürfen keine unnötigen Hürden aufgebaut werden; unzulässig ist auch insoweit etwa die Angabe eines Kundenkennworts, die Beantwortung von Sicherheitsfragen, die Identifizierung über Dienste Dritter, die dem Verbraucher möglicherweise nicht oder nicht mehr zugänglich sind. Es muss vielmehr immer auch eine Möglichkeit bestehen, durch Angabe von Namen und ggf. weiteren gängigen Identifizierungsmerkmalen - etwa der Wohnanschrift und dergleichen - eine Kündigung zu erklären (vgl. MüKoBGB/Wendehorst, 10. Aufl. 2025, § 312k Rn. 21; BT-Drucks. 19/30840 S. 17).
Soweit die Beklagte dagegen darauf abstellt, dass die Eingabe von Kundennummer und Passwort der eindeutigen Identifizierbarkeit diene und eine irrtümliche oder missbräuchliche Kündigung verhindere, übersieht sie, dass Identifizierbarkeit gemäß § 312k Abs. 2 Satz 3 Nr. 1 Buchst. b BGB gerade nicht meint, dass die Angaben für den Unternehmer auch eindeutig verifizierbar sind. Für den Unternehmer muss es vielmehr ausreichen, dass er den kündigungswilligen Verbraucher von anderen Verbrauchern unterscheiden kann (vgl. Halder, jurisPR-ITR 2/2023 Anm. 3; BeckOK BGB/Maume [1.8.2025], § 312k Rn. 26) und durch die Angaben nach § 312k Abs. 2 Satz 3 Nr. 1 Buchst. c BGB eine Zuordnung zu dem zu kündigenden Vertrag vornehmen kann. Der Beklagten dient die Abfrage des Passwortes aber nicht der Identifizierung des Verbrauchers. Es handelt sich vielmehr um eine Maßnahme der Missbrauchskontrolle, die keine Identifizierung, sondern eine Verifizierung bezweckt.
Nach dem in der Gesetzesbegründung zum Ausdruck kommenden Willen des Gesetzgebers, der in dem Tatbestandsmerkmal der Identifizierbarkeit (§ 312k Abs. 2 Satz 3 Nr. 1 Buchst b BGB) seinen Niederschlag gefunden hat, ist die Eingabe von Login-Daten für eine Zuordnung der Kündigungserklärung zu einem bestimmten Verbraucher nicht erforderlich und dementsprechend auch nicht in § 312k Abs. 2 Satz 3 BGB enthalten. Die Angaben, die der Verbraucher gemäß § 312k Abs. 2 Satz 3 BGB tätigen können muss, sind aber als Minimal- und als Maximalvorgabe zu verstehen; ihre Funktion als Minimalvorgabe soll sicherstellen, dass der Verbraucher alle Angaben machen kann, die er für seine Erklärung und deren Rechtswirksamkeit benötigt, und die Beschränkung der zu verlangenden Angaben soll Ausgestaltungen verhindern, bei denen der Unternehmer weitere, für den Verbraucher ggf. nicht ohne Weiteres verfügbare Daten abfragt und so eine einfache und unkomplizierte Kündigung erschwert (vgl. BeckOK BGB/Maume [1.8.2025], § 312k Rn. 24; MüKoBGB/Wendehorst, 10. Aufl. 2025, § 312k Rn. 19). Das Risiko eines Missbrauchs hat der Gesetzgeber dabei erkannt und aufgrund der Kumulierung der möglichen Angaben nach § 312k Abs. 2 Satz 3 Nr. 1 BGB als vernachlässigbar erachtet (vgl. Halder, jurisPR-ITR 2/2023 Anm. 3); eine Verifizierung des Verbrauchers erfolgt nach dem Regelungskonzept des § 312k Abs. 2 Satz 3 Nr. 1 BGB allein durch die Angaben zur Identifizierbarkeit (§ 312k Abs. 2 Satz 3 Nr. 1 Buchst. b BGB) und der eindeutigen Bezeichnung des Vertrags (§ 312k Abs. 2 Satz 3 Nr. 1 Buchst. c BGB).
Ohne Belang ist es daher auch, ob der Verbraucher typischerweise Login-Daten schneller zu Hand hat als die Angaben nach § 312k Abs. 2 Satz 3 Nr. 1 Buchst. c BGB für eine Zuordnung des Vertrages. Denn dabei handelt es sich um eine Frage, die der Gesetzgeber zugunsten der Vertragsdaten entschieden hat und die de lege lata hinzunehmen ist (vgl. Halder, jurisPR-ITR 2/2023 Anm. 3).
(d) Anders als die Beklagte meint, ist bei der Abgabe der Kündigungserklärung gemäß § 312k BGB auch nicht in dem jeweiligen Einzelfall ein Vergleich mit der Art und Weise des Vertragsschlusses geboten. Der Gesetzgeber ist zwar davon ausgegangen, dass die Kündigung von im elektronischen Geschäftsverkehr abgeschlossenen Verträgen Verbraucher oft vor besondere Herausforderungen stellte, weil im Vergleich zum einfachen Abschluss eines solchen Vertrags dessen Kündigung direkt über eine Webseite teilweise nicht möglich ist oder häufig durch die Webseitengestaltung erschwert wurde. Die in § 312k BGB vorgesehenen Verpflichtungen des Unternehmers sollen daher Verbraucher in Bezug auf Dauerschuldverhältnisse in die Lage versetzen, Kündigungserklärungen im elektronischen Geschäftsverkehr in vergleichbar einfacher Weise abzugeben wie Erklärungen zum Abschluss entsprechender Verträge (vgl. BT-Drucks. 19/30840, S. 15). Zur Erreichung dieses Anliegens hat der Gesetzgeber aber bei der im Gesetzgebungsverfahren gebotenen typisierender Betrachtung die Voraussetzungen generell abstrakt vorgegeben, die der Unternehmer zu erfüllen hat, um die Abgabe einer Kündigungserklärung des Verbrauchers zu ermöglichen, ohne dass dem Gesetz zu entnehmen ist, dass im jeweiligen Einzelfall eine vergleichende Betrachtung erforderlich oder angezeigt sei.
(e) Entgegen der Ansicht der Beklagten ist auch eine einschränkende Auslegung des § 312k Abs. 2 Satz 4 BGB nicht geboten.
(aa) Richtig ist allerdings zunächst, dass abweichend von dem vorstehenden Verständnis zum Teil in Rechtsprechung und Literatur eine einschränkende Auslegung des § 312k Abs. 2 Satz 4 BGB erwogen wird. Das Erfordernis zum Einloggen in einen geschützten Kundenbereich stehe nach dieser Auffassung dem Tatbestandsmerkmal der ständigen Verfügbarkeit jedenfalls dann nicht entgegen, wenn die Nutzung des Dienstes, welcher Gegenstand des Dauerschuldverhältnisses ist, seiner Natur nach ohnehin ein Login erfordere (vgl. etwa OLG Nürnberg, Urteil vom 30. Juli 2024 - 3 U 2214/23, WRP 2024, 1397 [juris Rn. 19 ff. und Rn. 31]; Sümmermann/Ewald, MMR 2022, 713, 717; Schirmbacher/Schreiber, ZdiW 2022, 56, 60).
Der Senat vermag diesem Ansatz jedoch nicht zu folgen. Denn eine derartige einschränkende Auslegung für bestimmte Fallgestaltungen steht nicht nur dem ausdrücklich erklärten und im Gesetzeswortlaut seinen Niederschlag findenden Willen des Gesetzgebers entgegen (vgl. BeckOK BGB/Maume [1.8.2025], § 312k Rn. 39), sondern stellt methodisch eine unzulässige teleologische Reduktion des § 312k Abs. 2 Satz 4 BGB dar (zutreffend Halder, jurisPR-ITR 1/2025 Anm. 4; vgl. auch ders. jurisPR-ITR 2/2023 Anm. 3). Eine teleologische Reduktion erfordert nämlich, dass der Anwendungsbereich der anzuwendenden Norm planwidrig zu weit gefasst worden ist (st. Rspr.; vgl. nur BGH, Urteil vom 11. November 2011 - V ZR 65/11, NJW 2012, 603 [juris Rn. 10]). Es gibt aber keinerlei Anhaltspunkte dafür, dass der Gesetzgeber die - praktisch durchaus häufige - Konstellation, dass ein Verbraucher bei der Nutzung des abgeschlossenen Dauerschuldverhältnisses zunächst einen geschützten Kundenbereich aufsucht, wie dies etwa bei Streamingdiensten für Musik, Sportevents, Filme und Serien, bei digitalen Nachrichten- und Zeitungsdiensten oder auf Gaming-Plattformen typischerweise der Fall ist, übersehen haben könnte und dass er sie andernfalls von dem Anwendungsbereich des § 312k Abs. 2 Satz 4 BGB ausgenommen hätte (so aber OLG Nürnberg, Urteil vom 30. Juli 2024 - 3 U 2214/23, WRP 2024, 1397 [juris Rn. 31]). Hinzu kommt, dass die Gründe dafür, dass ein Verbraucher die Anmeldedaten zum Zeitpunkt der beabsichtigten Kündigung gegebenenfalls nicht parat haben und sich eine Kündigung aus diesem Grunde durch das Erfordernis eines Login bzw. der Eingabe von Login-Daten erschweren kann, vielfältig sein können (vgl. ausführlich zum Ganzen Halder, jurisPR-ITR 1/2025 Anm. 4).
(bb) Schließlich ist eine andere Betrachtung entgegen der Auffassung der Beklagten nicht mit Blick auf Art. 28, 32 DSGVO oder auf Art. 21 NIS-2-Richtlinie (Richtlinie (EU) 2022/2555) geboten. Insoweit verkennt die Beklagte, dass die Vorschrift des § 312k BGB einem Verbraucher ermöglichen soll, im Anwendungsbereich der Norm eine Kündigungserklärung abzugeben. Für die Abgabe einer Kündigungserklärung und deren Zugang bei dem Unternehmer bedarf es jedoch grundsätzlich keiner Authentifizierung des Kündigenden; die von der Beklagten geschilderten Schwierigkeiten bei der Löschung von Daten aufgrund einer missbräuchlichen Kündigung - etwa im Fall eines Identitätsdiebstahls - können sich bei einer Kündigung in Schrift- oder Textform gleichermaßen stellen. Im Anwendungsbereich des § 312k BGB kommt hinzu, dass die Angaben gemäß § 312k Abs. 2 Satz 3 Nr. 1 BGB regelmäßig jedenfalls in der Gesamtheit nicht allgemein bekannt sind und das Missbrauchsrisiko eher geringer ist als bei sonstigen (textlichen oder schriftlichen) Erklärungen, bei denen der Unternehmer eine zweifelsfreie Identifizierung auch nicht vornehmen kann (vgl. Halder, jurisPR-ITR 2/2023 Anm. 3).
Nichts anderes ergibt sich auch aus Erwägungsgrund 57 der Datenschutz-Grundverordnung (VO (EU) 2016/679), der für die Identifizierung einer betroffenen Person auf ein Authentifizierungsverfahren mit Berechtigungsnachweisen verweist. Denn dieser Erwägungsgrund bezieht sich ausdrücklich allein auf eine Anmeldung bei einem Online-Dienst, die im Rahmen des § 312k BGB - wie dargelegt - nicht vorgesehen ist. Im Übrigen sieht auch der europäische Gesetzgeber für den Widerruf eines Fernabsatzvertrages (vgl. Art. 11a der RL 2011/83/EU - Verbraucherrechterichtlinie [VRRL]) - bei insoweit durchaus vergleichbarer Interessenlage - keine Authentifizierung vor. Nach Art. 11a Abs. 2 Buchst. b) VRRL sind neben dem Namen des Verbrauchers (Art. 11a Abs. 2 Buchst. a VRRL) lediglich Angaben zur Identifizierung des Vertrages zu tätigen (etwa Bestell- oder Vertragsnummer) und die stets erforderliche Beantwortung der Abfrage eines Kundenkennworts wird auch insoweit als unzulässig angesehen (vgl. etwa Wiebe/Sengül, WRP 2025, 574, 580 [Rn. 41]; Halder, jurisPR-ITR 18/2025 Anm. 2); allenfalls zulässig ist es, wie etwa Erwägungsgrund 37 der Richtlinie (EU) 2023/2673 zeigt, in dem Login-Bereich eines Kundenkontos eine zusätzliche Kündigungsmöglichkeit ohne weitere Identifizierung zu schaffen.
c) Die weiteren Voraussetzungen eines Unterlassungsanspruchs sind ebenfalls gegeben.
aa) Neben der bereits durch den Verstoß gegen § 312k Abs. 2 Satz 4 BGB indizierten Wiederholungsgefahr setzt ein Unterlassungsanspruch auf Grundlage des § 2 Abs. 1 Satz 1 UKlaG voraus, dass er im Interesse des Verbraucherschutzes geltend gemacht wird. Hierfür ist erforderlich, dass der dem Anspruch zugrundeliegende Verstoß die Kollektivinteressen der Verbraucher berührt. Das ist der Fall, wenn der Verstoß in seinem Gewicht und in seiner Bedeutung über den Einzelfall hinausreicht und eine generelle Klärung geboten erscheinen lässt (vgl. BGH, Urteil vom 6. Februar 2020 - I ZR 93/18, NJW 2020, 1737 [juris Rn. 36] - SEPA-Lastschrift, mwN).
bb) Diese Voraussetzungen sind im Streitfall gegeben. Der in Rede stehende Verstoß gegen § 312k Abs. 2 Satz 4 BGB berührt die Kollektivinteressen der Verbraucher. Der Kläger beanstandet eine nicht nur den Einzelfall betreffende Verhaltensweise, sondern diese kann eine Vielzahl von Verbrauchern betreffen. Das beanstandete Verhalten geht daher in seinem Gewicht und seiner Bedeutung über den Einzelfall hinaus, so dass eine generelle Klärung geboten ist.
Der BGH hat entschieden, dass eine Klausel in den AGB eines Mobilfunkanbieters, welche die Angabe eines persönlichen Kennworts zur Sperrung einer SIM-Karte zwingend vorsieht, unwirksam ist.
Leitsatz des BGH:
Eine Klausel in Allgemeinen Geschäftsbedingungen eines Telekommunikationsunternehmens, nach der seine Mobilfunkkunden die missbräuchliche Nutzung oder den Verlust der SIM unter zwingender Angabe eines persönlichen Kennworts zwecks Sperrung der SIM mitzuteilen haben, ist gemäß § 307 Abs. 1 Satz 1 BGB unwirksam.
BGH, Urteil vom 23. Oktober 2025 - III ZR 147/24 - OLG Frankfurt a.M.
Der BGH hat entschieden, dass eine Forderung nicht erölischt, wenn bei einer "Man-in-the-Middle"-Attacke die Bankverbindung auf einer Rechnung manipuliert wird und der Schuldner auf das falsche Konto überweist.
Leitsatz des BGH:
Die Gefahr des Verlusts bei einer Geldüberweisung geht bei einem unwahrscheinlichen Kausalverlauf (hier: Fälschung einer Kontobezeichnung durch einen unbekannten Dritten) nicht nach dem Rechtsgedanken des § 270 Abs. 3 BGB i.V.m. § 242 BGB auf den Gläubiger über.
BGH, Urteil vom 8. Oktober 2025 - IV ZR 161/24 - OLG Köln - LG Köln
Das LG Koblenz hat sich in diesem Verfahren mit einem etwaigen Mitverschulden eines Unternehmens bei einem Hackerangriff auf dessen E-Mail-Account und Manipulation der Bankverbindung in den von ihm versandten Rechnungen befasst.
Die Pressemitteilung des Gerichts: Muss ein Werkunternehmer sich Zahlungen seines Kunden auf das Konto eines Betrügers anrechnen lassen, wenn dieser seinen E-Mail Account hackt und gegenüber dem Kunden manipuliert, so dass er Zahlungen auf ein Fremdkonto leistet? Diese Frage hatte das Landgericht Koblenz zu entscheiden.
Sachverhalt:
Die Parteien streiten über die Zahlung von Werklohn für Zaunbauarbeiten auf dem Grundstück des Beklagten in B., die durch die Firma des Klägers ausgeführt worden sind. Die Parteien vereinbarten die Ausführung von Zaunbauarbeiten zu einem Pauschalpreis in Höhe von 11.000,00 € einschließlich Umsatzsteuer. Der Kläger stellte dem Beklagten die Arbeiten unter dem 09.07.2022 in Rechnung. Die Rechnung weist die Kontoverbindung des Klägers aus. Die Parteien kommunizierten im Rahmen der Auftragsabwicklung sowohl per e-Mail als auch per WhatsApp. Am 15.07.2022 übersandte der Beklagte dem Kläger per WhatsApp einen Screenshot einer Überweisung über einen Betrag in Höhe von 6.000,00 €. Der Screenshot weist eine IBAN aus, die nicht diejenige des Klägers ist und den Namen des Begünstigten als Ronald Serge B. Am 17.07.2022 übersandte der Beklagte dem Kläger einen weiteren Screenshot einer Überweisung auf das gleiche Konto über einen Betrag von 5.000,00 €. Im Folgenden konnte der Kläger auf seinem Konto keinen Zahlungseingang feststellen und erkundigte sich dementsprechend bei dem Beklagten. Am 20.07.2022 teilte der Kläger dem Beklagten mit, dass es sich bei dem auf den Screenshots ausgewiesenen Konto nicht um sein Bankkonto handele. Er verfolgt mit seinem Klagebegehren weiterhin die Zahlung des Werklohns von 11.000 €.
Der Beklagte behauptet, unter dem 09.07.2022 von der e-Mail-Adresse des Klägers eine e-Mail mit der Rechnung wie Anlage K 1 im Anhang erhalten zu haben. Am 11.07.2022 habe er um 11:03 Uhr eine e-Mail von diesem Account erhalten, in der ihm sinngemäß mitgeteilt wurde, den Rechnungsbetrag noch nicht anzuweisen, da sich die Bankverbindung geändert habe. Man werde ihm die richtige Bankverbindung zusenden, sobald er den Erhalt der Nachricht bestätige. Unter dem 15.07.2022 um 9:28 Uhr habe der Beklagte sodann eine weitere e-Mail erhalten, in der ihm die auf den Screenshots ersichtliche Bankverbindung mitgeteilt worden sei und auf die er gezahlt habe. Hätte der Kläger die Screenshots sogleich überprüft, wäre es der Bank möglich gewesen, die veranlassten Zahlungen wieder rückgängig zu machen.
Die Entscheidung:
Die 8. Zivilkammer des Landgerichts Koblenz hat der Klage in einem Umfang 8.250 € (75 %) stattgegeben und im Übrigen (25%) abgewiesen.
Der Kläger habe nach wie vor einen Anspruch auf Zahlung aufgrund des zwischen den Parteien geschlossenen Werkvertrages, denn der Beklagte könne sich vorliegend nicht mit Erfolg darauf berufen, dass er seine Schuld bereits durch Zahlung erfüllt habe. Allein der Umstand, dass die entsprechende Mitteilung des Kontos vorliegend mutmaßlich von dem e-Mail-Account des Klägers versandt worden ist, genüge insofern nicht um eine Vermutung dahingehend aufzustellen, dass die e-Mail auch tatsächlich von dem Kläger stammt oder mit dessen Einverständnis verschickt wurde. Indes sei allgemein bekannt, dass e-Mail-Accounts immer wieder unbefugt von Dritten gehackt werden und sich diese im Anschluss der entsprechenden e-Mail-Adresse bemächtigten. Den Parteien, die sich darauf einigen, ihre Korrespondenz über e-Mail zu führen, sei daher bekannt, dass es sich dabei um einen unsicheren und damit fälschungsanfälligen Kommunikationsweg handele. Dieses Risiko nähmen die Parteien damit, zum Zwecke der Vereinfachung ihrer Geschäftsbeziehungen, bewusst in Kauf.
Der Beklagte könne indes erfolgreich mit einem eigenen gegen den Kläger bestehenden Schadensersatzanspruch teilweise aufrechnen. Ein solcher Anspruch folge aus Art. 82 DSGVO (Datenschutzgrundverordnung). Danach sei der Kläger als Unternehmer verpflichtet, sensible Daten gegen Datenschutzverletzungen zu sichern. Zu diesen Daten gehörten sowohl die in der Rechnung enthaltenen personenbezogenen Angaben des Beklagten, als auch seine e-Mail-Adresse. Eine solche Absicherung habe der Kläger nicht vorgenommen.
Der Beklagte müsse sich aber ein erhebliches Mitverschulden anrechnen lassen. Vor dem oben aufgezeigten Hintergrund wäre es auch an dem Beklagten gewesen, kritisch zu hinterfragen, ob die ihm per e-Mail übersandten Kontodaten tatsächlich von dem Kläger stammen, zumal eine Bankverbindung mit einem vollkommen fremden Zahlungsempfänger mitgeteilt wurde. Spätestens in diesem Moment hätte der Beklagte sich bei dem Kläger rückversichern müssen. Der Beklagte könne sich nicht mit Erfolg darauf berufen, dem Kläger per WhatsApp Screenshots der von ihm getätigten Überweisungen geschickt zu haben. Zwar hätte auch anhand dieser Screenshots der Kläger bei sorgfältigerer Durchsicht erkennen können, dass die Zahlung an einen falschen Empfänger getätigt worden ist, eine entsprechende Prüfungspflicht obliege ihm allerdings nicht, das Risiko der Zahlung liege vielmehr beim Beklagten. Erschwerend trete hinzu, dass der Beklagte die Screenshots lediglich per WhatsApp übersandt habe. Dabei handelt es sich indes in der Regel um kurze Nachrichten, die unmittelbar auf dem Mobilgerät eingehen und dafür konzipiert seien, dort auch direkt gelesen zu werden. Es sei daher damit zu rechnen, dass sie auch in einer Situation zur Kenntnis genommen werden können, in der der Fokus nicht primär auf dem Schriftverkehr liege und die eine sorgfältige Prüfung - etwa den Abgleich von Zahlen - gar nicht ermögliche.
Mit Blick auf die zuvor gemachten Ausführungen sei deshalb ein überwiegendes Mitverschulden beim Beklagten zu sehen, was eine Quotelung des Schadens 25 : 75 zu Lasten des Beklagten rechtfertige. Mit Blick auf sein überwiegendes Mitverschulden steht ihm daher lediglich ein Anspruch auf Ersatz von 25 % seines Schadens gegen den Kläger zu, so dass er lediglich in Höhe eines Betrages von 2.750,00 € mit Erfolg aufrechnen könne.
Auszug aus dem Bürgerlichen Gesetzbuch
§ 631 Vertragstypische Pflichten beim Werkvertrag
(1) Durch den Werkvertrag wird der Unternehmer zur Herstellung des versprochenen Werkes, der Besteller zur Entrichtung der vereinbarten Vergütung verpflichtet.
(2) Gegenstand des Werkvertrags kann sowohl die Herstellung oder Veränderung einer Sache als auch ein anderer durch Arbeit oder Dienstleistung herbeizuführender Erfolg sein.
§ 254 Mitverschulden
(1) Hat bei der Entstehung des Schadens ein Verschulden des Beschädigten mitgewirkt, so hängt die Verpflichtung zum Ersatz sowie der Umfang des zu leistenden Ersatzes von den Umständen, insbesondere davon ab, inwieweit der Schaden vorwiegend von dem einen oder dem anderen Teil verursacht worden ist.
……
§ 270 Zahlungsort
(1) Geld hat der Schuldner im Zweifel auf seine Gefahr und seine Kosten dem Gläubiger an dessen Wohnsitz zu übermitteln.
Das OVG Münster hat entschieden, dass Behörden nicht verpflichtet sind, Daten mit Ende-zu-Ende-Verschlüsselung zu versenden.
Aus den Entscheidungsgründen: II. Der Antragsteller stellt die Annahme des Verwaltungsgerichts, er habe keinen Anordnungsanspruch glaubhaft gemacht, mit seinem Beschwerdevorbringen nicht durchgreifend in Frage.
1. Das Verwaltungsgericht hat zutreffend angenommen, dass Art. 18 Abs. 1 Buchstabe d DSGVO keine Anspruchsgrundlage für das Begehren des Antragstellers darstellt. Nach dieser Vorschrift hat die betroffene Person das Recht, von dem Verantwortlichen die Einschränkung der Verarbeitung zu verlangen, wenn die betroffene Person Widerspruch gegen die Verarbeitung gemäß Art. 21 Abs. 1 DSGVO eingelegt hat, solange noch nicht feststeht, ob die berechtigten Gründe des Verantwortlichen gegenüber denen der betroffenen Person überwiegen. Wurde die Verarbeitung gemäß Absatz 1 eingeschränkt, so dürfen diese personenbezogenen Daten – von ihrer Speicherung abgesehen – nur mit Einwilligung der betroffenen Person oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Union oder eines Mitgliedstaats verarbeitet werden (Art. 18 Abs. 2 DSGVO). Das Verwaltungsgericht hat dazu ausgeführt, dem Antragsteller gehe es nicht nur um die Einschränkung der Datenverarbeitung für die Dauer des bereits abgeschlossenen Überprüfungsverfahrens, sondern um eine Verpflichtung der Antragsgegnerin, zukünftig eine Ende-zu-Ende-Verschlüsselung bei der Verarbeitung der personenbezogenen Daten des Antragstellers zu verwenden.
Dem setzt der Antragsteller ohne Erfolg den Hinweis entgegen, der Betroffene könne ausdrücklich auf Basis einer Einwilligung die Einschränkung der Verarbeitung teilweise aufheben und damit sei nach Art. 18 Abs. 2 DSGVO jede Verarbeitung auch solcher Daten zulässig, deren Verarbeitung nach Art. 18 Abs. 1 DSGVO eingeschränkt worden sei. Dieses Vorbringen versteht der Senat dahingehend, dass der Antragsteller meint, aufgrund seines Widerspruchs gegen die Verarbeitung seiner personenbezogenen Daten durch die Antragsgegnerin sei die Datenverarbeitung mit der in Art. 18 Abs. 2 DSGVO beschriebenen Rechtsfolge eingeschränkt und er könne diese Einschränkung dadurch wieder teilweise aufheben, dass er in eine Übermittlung unter den in seinem Antrag genannten Voraussetzungen (Ende-zu-Ende-Verschlüsselung bzw. eine dem Stand der Technik und dem Risiko entsprechende Verschlüsselung) einwillige.
Unabhängig vom Stand des in Art. 18 Abs. 1 Buchstabe d DSGVO i. V. m. Art. 21 Abs. 1 DSGVO vorgesehenen Überprüfungsverfahrens bleibt dieses Vorbringen ohne Erfolg. Die Einschränkungen für die Datenverarbeitung unter den in Art. 18 Abs. 1 Buchstabe d DSGVO genannten Voraussetzungen gelten nach dem Wortlaut der Vorschrift in zeitlicher Hinsicht nur, „solange noch nicht feststeht, ob die berechtigten Gründe des Verantwortlichen gegenüber denen der betroffenen Person überwiegen“. Dem Antragsteller geht es im vorliegenden Verfahren jedoch nicht um den Zeitraum während des Überprüfungsverfahrens nach Art. 21 DSGVO, sondern um eine von diesem Zeitraum unabhängige Regelung für die Übermittlung seiner personenbezogenen Daten. Dem steht nicht entgegen, dass er seinen Antrag im Verfahren auf Gewährung einstweiligen Rechtsschutzes zeitlich „bis zu einer Entscheidung in der Hauptsache“ begrenzt hat. Diese zeitliche Begrenzung ist lediglich dem Charakter des Verfahrens auf Gewährung einstweiligen Rechtsschutzes geschuldet.
Da der Antragsteller die geltend gemachten Ansprüche nicht aus Art. 18 Abs. 1 Buchstabe d DSGVO herleiten kann und es nicht auf das in dieser Vorschrift in Bezug genommene Überprüfungsverfahren gemäß Art. 21 Abs. 1 DSGVO ankommt, musste das Verwaltungsgericht dem Antrag auch nicht deswegen stattgeben, weil nach Ansicht des Antragstellers nicht ersichtlich sei, welche in Art. 21 Abs. 1 Satz 2 DSGVO angeführten zwingenden Gründe hier gegen eine Ende-zu-Ende-Verschlüsselung sprächen.
2. Der Antragsteller stellt weiter die Annahme des Verwaltungsgerichts, er könne einen Anspruch auf Datenübermittlung im Wege einer Ende-zu-Ende-Verschlüsselung oder einer sonstigen Verschlüsselung, die über die von der Antragsgegnerin verwendete hinausgehe, nicht aus Art. 32 DSGVO herleiten, nicht durchgreifend in Frage.
Das Verwaltungsgericht hat diese Ansicht mit einer Gesamtbetrachtung unter Berücksichtigung der in Art. 32 Abs. 1 DSGVO genannten Kriterien begründet. Es hat ausgeführt, nach dieser Vorschrift sei die Antragsgegnerin bei der Verarbeitung personenbezogener Daten verpflichtet, unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und der Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Erforderlich seien eine Risikoeinschätzung und darauf basierend die Feststellung des Schutzbedarfs der Daten. Die in Art. 32 Abs. 1 Buchstabe a DSGVO genannte Maßnahme der Verschlüsselung personenbezogener Daten müsse den in Art. 5 Abs. 1 Buchstabe f DSGVO genannten Zielsetzungen der Integrität und Vertraulichkeit genügen sowie dem Stand der Technik entsprechen; darüber hinausgehende spezifische Anforderungen für das einzusetzende Verschlüsselungsverfahren ließen sich Art. 32 DSGVO aber nicht entnehmen. Der Antragsteller habe nicht hinreichend glaubhaft gemacht, dass die Datenverarbeitung der Antragsgegnerin für ihn ein besonderes Risiko darstelle. Seinen Ausführungen lasse sich nicht entnehmen, dass ein erhöhtes Risiko mit Blick auf die Datenverarbeitung der Antragsgegnerin bestehe, diese etwa einem gesteigerten Risiko ausgesetzt sei, Opfer von Hackerangriffen zu werden. Ebenso wenig sei die Antragsgegnerin in der Vergangenheit durch Sicherheitslücken aufgefallen. Vielmehr erfolge die Datenübertragung bei der Antragsgegnerin stets unter TLS-Verschlüsselung und werde im Kommunikationsprozess mit anderen staatlichen Stellen zusätzlich gesichert (SINA-Box, Client-Zertifikate). Zudem hat das Verwaltungsgericht auf das von der Antragsgegnerin vorgelegte (und bei positivem Abschluss der jährlichen Überwachungsaudits bis zum 17. Juni 2025 gültige) IT-Sicherheitszertifikat des Bundesamtes für Sicherheit in der Informationstechnik vom 18. Juni 2022 Bezug genommen und ausgeführt, es seien keine Anhaltspunkte dafür ersichtlich, dass die Antragsgegnerin ihr IT-Sicherheitskonzept nicht oder nicht hinreichend umsetze.
Die gegen diese Ausführungen gerichteten Einwände des Antragstellers betreffen einzelne Aspekte der Gesamtbetrachtung. Sie führen auch bei gemeinsamer Würdigung nicht zum Erfolg der Beschwerde. Dies liegt insbesondere daran, dass der Antragsteller mit seinem Beschwerdevorbringen die für die Gesamtbetrachtung nach Art. 32 Abs. 1 DSGVO wesentliche Einschätzung des Verwaltungsgerichts nicht durchgreifend in Zweifel zieht, wonach er das von der Datenverarbeitung der Antragsgegnerin für ihn ausgehende besondere Risiko nicht glaubhaft gemacht habe, und sich die von ihm begehrte Art der Datenübermittlung jedenfalls ohne ein solches erhöhtes Risiko nicht aus Art. 32 Abs. 1 DSGVO ableiten lasse. Dabei besteht Einigkeit darüber, dass es sich bei den in Rede stehenden Daten des Antragstellers nicht um personenbezogene Daten i. S. v. Art. 9 und 10 DSGVO handelt.
a) Das Verwaltungsgericht hat zu der behaupteten Gefährdung für Leib, Leben und Freiheit des Antragstellers ausgeführt, dessen Hinweis auf den ihn betreffenden Beschluss des Bundesverwaltungsgerichts vom 10. Juni 2021 ‑ 3 B 19.20 ‑ genüge nicht, um einen derart erhöhten Schutzbedarf glaubhaft zu machen, der eine Ende-zu-Ende-Verschlüsselung gebiete, weil es sich bei der vom Antragsteller in Bezug genommenen Passage lediglich um eine Wiedergabe der Ausführungen des Berufungsgerichts handele. Die dort wiedergegebene Einschätzung des Berufungsgerichts beruhe auf konkreten und durch Belege gestützten Angaben des Antragstellers im dortigen Verfahren sowie ergänzend auf einer im Zusammenhang mit § 41 Abs. 2 StVG stehenden Gefährdungsbewertung der Polizeidirektion. Vorliegend habe der Antragsteller keine konkreten Angaben oder Belege eingereicht, die ein besonderes Risiko für ihn durch die Datenverarbeitung der Antragsgegnerin belegen könnten. Der Umstand, dass der Antragsteller in einem Verfahren zur Eintragung einer Übermittlungssperre erfolgreich dargelegt habe, dass durch die Übermittlung von in das Fahrzeugregister eingetragenen Daten schutzwürdige Interessen beeinträchtigt würden, reiche nicht aus, um dies auch für eine Datenverarbeitung durch die Antragsgegnerin anzunehmen. Gleiches gelte für den Hinweis des Antragstellers auf die zu seiner Person eingetragene Auskunftssperre nach § 51 BMG.
Der dagegen gerichtete Vorwurf des Antragstellers, das Verwaltungsgericht sei rechtswidrig davon ausgegangen, er müsse den erhöhten Schutzbedarf zweifelsfrei nachweisen, trifft nicht zu. Das Verwaltungsgericht hat ausdrücklich ausgeführt, der Antragsteller müsse seine Gefährdung glaubhaft machen (Seite 8, 11 des Beschlusses), und näher erläutert, aus welchen Gründen dies nicht erfolgt sei.
Die Einwände des Antragstellers, seine Gefährdung sei in anderen Gerichtsverfahren festgestellt worden und ein individuell-konkreterer Vortrag könne nicht verlangt werden, greifen nicht durch. Sie genügen schon nicht den Darlegungsanforderungen des § 146 Abs. 4 Satz 3 VwGO. Danach muss der Beschwerdeführer u. a. die Gründe darlegen, aus denen die Entscheidung abzuändern oder aufzuheben ist, und sich mit der angefochtenen Entscheidung auseinandersetzen. Die – hier erfolgte – bloße Wiederholung des erstinstanzlichen Vorbringens reicht dazu grundsätzlich nicht aus; Entsprechendes gilt für die Bezugnahme auf die bereits erstinstanzlich vorgelegte eidesstattliche Versicherung des Antragstellers vom 29. August 2022, in der der Antragsteller geltend macht – allerdings ohne dafür Nachweise vorzulegen –, aufgrund seines beruflichen Umgangs mit […] bestehe für ihn die Gefahr, Opfer einer Entführung oder eines Raubes zu werden […]. Der Antragsteller geht nicht auf die zutreffende Argumentation des Verwaltungsgerichts ein, dass das Bundesverwaltungsgericht in der vom Antragsteller in Bezug genommenen Passage nicht Tatsachen betreffend diesen selbst festgestellt, sondern lediglich Ausführungen der Vorinstanz wiedergegeben hat, und aus welchen Gründen ein Verweis auf Gefährdungseinschätzungen anderer Gerichte oder Behörden in anderen rechtlichen Zusammenhängen (Fahrzeug-, Melderegister) keine belastbaren Rückschlüsse auf die vorliegende Fallkonstellation zulässt. Unabhängig vom Vorstehenden hat der Antragsteller auch im Beschwerdeverfahren keine konkreten Belege für die von ihm geltend gemachte besondere Gefährdung vorgelegt.
b) Aus den vorgenannten Gründen kann der Antragsteller auch nicht mit Erfolg rügen, die Datenverarbeitung der Antragsgegnerin sei im Lichte von Art. 5 DSGVO formell rechtswidrig, weil diese keine Einzelfallprüfung bezogen auf seine besonders schutzbedürftigen personenbezogenen Daten vorgenommen habe. Daher kommt auch die vom Antragsteller thematisierte Sperrung seiner Daten für eine nicht hinreichend verschlüsselte Übermittlung als „Sanktionswirkung für ein Unterlassen nach Art. 5 DSGVO“ nicht in Betracht.
c) Die Ausführungen des Verwaltungsgerichts, wonach für die Antragsgegnerin kein gesteigertes Risiko erkennbar sei, Opfer von Hackerangriffen zu werden, und diese in der Vergangenheit auch nicht durch Sicherheitslücken aufgefallen sei, betreffen der Sache nach den Aspekt „Eintrittswahrscheinlichkeit“ in Art. 32 Abs. 1 DSGVO. Sie werden vom Antragsteller mit seinem Beschwerdevorbringen inhaltlich nicht in Frage gestellt. Das Verwaltungsgericht hat mit diesen Ausführungen nicht vom Antragsteller einen Nachweis für das Gegenteil verlangt.
d) Die Rüge des Antragstellers, die Antragsgegnerin habe keine ausreichende Transportverschlüsselung glaubhaft gemacht, greift nicht durch. Das Verwaltungsgericht hat zur Transportverschlüsselung ausgeführt, die von der Antragsgegnerin verwendete Transportverschlüsselung sei datenschutzrechtlich ausreichend. Zur Begründung hat es sich u. a. auf das von der Antragsgegnerin vorgelegte IT-Sicherheitszertifikat des Bundesamtes für Sicherheit in der Informationstechnik vom 18. Juni 2022 gestützt. Außerdem hat es die Angaben der Antragsgegnerin angeführt, wonach jede Datenübermittlung verschlüsselt erfolge, etwa durch TLS-Verschlüsselungen, und im Kommunikationsprozess mit anderen staatlichen Stellen zusätzliche Sicherungen beständen (SINA-Box, Client-Zertifikate). Konkrete Anhaltspunkte dafür, dass diese Angaben der Antragsgegnerin nicht zutreffen könnten oder die im IT-Sicherheitszertifikat angeführten Maßnahmen nicht umgesetzt würden, zeigt der Antragsteller nicht auf.
Soweit er die von der Antragsgegnerin verwendete Verschlüsselungstechnik für zu unsicher hält und meint, TLS 1.2 entspreche nicht mehr dem aktuellen Stand der Technik, vielmehr gebe es bereits seit 2018 TLS 1.3, jedenfalls aber sei jede TLS-Verschlüsselung zu unsicher, führt dies nicht zum Erfolg seiner Beschwerde. Denn die Verschlüsselung über TLS stellt, wie vom Verwaltungsgericht ausgeführt, nicht die einzige Sicherheitsmaßnahme der Antragsgegnerin dar. Im Beschwerdeverfahren hat die Antragsgegnerin zudem ergänzt, die Transportverschlüsselung sei so konzipiert, dass sie vom Browser-Client der Anfragenden bis zur Firewall der Antragsgegnerin reiche; es gebe also keine „Zwischenstationen“, auf denen die Inhalte unverschlüsselt abgelegt wären; die Netzkomponenten auf dem Routing-Weg im Internet könnten keinen Einblick in die Kommunikationsinhalte gewinnen. Konkrete Anhaltspunkte dafür, dass diese Angaben wahrheitswidrig sein könnten, sind weder substantiiert vorgetragen noch sonst ersichtlich. Abgesehen davon kann der Antragsteller im Rahmen der nach Art. 32 Abs. 1 DSGVO erforderlichen Gesamtbetrachtung ohne besondere, in seiner Person liegende Umstände, die hier nicht glaubhaft gemacht sind, nicht von der Antragsgegnerin verlangen, dass die ihn betreffenden personenbezogenen Daten nur unter höheren Sicherheitsanforderungen elektronisch übermittelt werden dürfen, als dies bei personenbezogenen Daten anderer Personen, die bei der Antragsgegnerin gespeichert sind, der Fall ist. Dies gilt auch für etwaige Übermittlungen durch Telefax, E-Mail oder Telefon, die vom Baustein „CON.9 Informationsaustausch“ des IT-Grundschutzes der Antragsgegnerin erfasst werden, der nach seiner Nr. 1.1. unterschiedliche Kommunikationswege wie z. B. persönliche Gespräche, Telefonate, Briefe u. a. in den Blick nimmt.
e) Weiter ohne Erfolg macht der Antragsteller mit seiner Beschwerdebegründung vom 3. April 2023 geltend, den vom Verwaltungsgericht angenommenen Prüfungsmaßstab „sozialadäquat“ kenne die Datenschutz-Grundverordnung nicht. Im Schriftsatz vom 27. Mai 2023 versteht der Antragsteller diesen Begriff dahingehend, dass damit eine Transportverschlüsselung gemeint sei, die dem üblichen Stand der Technik entspreche. In diese Richtung geht auch die Formulierung des Verwaltungsgerichts, das in Anlehnung an die entsprechende Wortwahl des insoweit zitierten Verwaltungsgerichts Mainz,
Urteil vom 17. Dezember 2020 - 1 K 778/19.MZ -, juris, Rn. 40: „Vielmehr ist die Kommunikation mittels (obligatorisch) transportverschlüsselter E-Mails auch im geschäftlichen Verkehr durchaus als sozialadäquat und wohl derzeit noch als (Mindest‑)Stand der Technik einzustufen“,
die von der Antragsgegnerin verwendete Transportverschlüsselung mit diesem Begriff bezeichnet hat. Der Sache nach stellen die Ausführungen des Verwaltungsgerichts in diesem Zusammenhang eine zusammenfassende Bewertung unter Berücksichtigung der in Art. 32 Abs. 1 DSGVO genannten Kriterien dar und ist als solche rechtlich nicht zu beanstanden.
f) Die Ausführungen des Antragstellers dazu, dass Art. 2 Abs. 2 Buchstabe d DSGVO den geltend gemachten Anspruch nicht ausschließe, führen nicht zum Erfolg der Beschwerde, weil auch das Verwaltungsgericht von dieser Rechtsauffassung ausgegangen ist.
OLG Schleswig-Holstein
Urteil vom 18.12.2024 12 U 9/24
Das OLG Schleswig-Holstein hat entschieden, dass Unternehmen E-Mail-Rechnungen mit Ende-zu-Ende-Verschlüsselung versenden müssen. Andernfalls kann bei einem Man-in-the-Middle-Angriff ein Schadensersatzanspruch aus Art. 82 DSGVO bestehen.
Das Gericht hat zum Glück die Revision zugelassen, so dass der BGH hoffentlich die Gelegenheit erhält, diese völlig praxisuntaugliche Entscheidung zu korrigieren.
Aus den Entscheidungsgründen: 2. Anders als das Landgericht meint, steht der Beklagten allerdings ein Schadensersatzanspruch in Höhe der auf das Drittkonto getätigten Überweisung des streitgegenständlichen Betrags zu, den die Beklagte der Klagforderung unter dem Gesichtspunkt der dolo-agit-Einwendung gemäß § 242 BGB entgegenhalten kann.
a) Ein solcher Anspruch resultiert vorliegend jedenfalls aus Art. 82 DSGVO.
Die DSGVO verlangt von Unternehmen, sensible Daten gegen Datenschutzverletzungen zu sichern. Sensible Daten sind z.B. personenbezogene Daten, die übertragen, gespeichert oder anderweitig verarbeitet werden. Als Datenschutzverletzungen werden versehentliche oder unrechtmäßige Zerstörung, Verlust, Veränderung, unbefugte Offenlegung oder Zugriff auf personenbezogene Daten definiert. Um solche Sicherheitsvorfälle zu vermeiden, werden Unternehmen dazu angehalten, geeignete technische und organisatorische Maßnahmen zu ergreifen, um die sichere Verarbeitung personenbezogener Daten zu gewährleisten. Nach Art. 82 Abs. 1 DSGVO hat „jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, (...) Anspruch auf Schadenersatz gegen den Verantwortlichen oder gegen den Auftragsverarbeiter“. Art. 82 Abs. 1 DSGVO eröffnet einen direkten eigenen deliktischen Schadensersatzanspruch mit Verschuldensvermutung, wobei der Verantwortliche nach Abs. 3 den Entlastungsbeweis führen kann.
Dass die Beklagte sich nicht ausdrücklich auf Art. 82 Abs. 1 DSGVO berufen hat, hindert eine Anwendbarkeit nicht, denn die Subsumtion des unterbreiteten Sachverhalts obliegt allein dem Gericht. Insoweit hat die Beklagte alle erforderlichen Voraussetzungen für einen solchen Schadensersatzanspruch vorgetragen.
aa) Der Anwendungsbereich der DSGVO ist in zeitlicher, sachlicher und räumlicher Hinsicht eröffnet.
Gemäß Art. 2 Abs. 1 DSGVO gilt diese für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten sowie für die nichtautomatisierte Verarbeitung personenbezogener Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen.
Personenbezogene Daten sind Daten, über die sich ein konkreter Personenbezug herstellen lässt. Demnach geht es um Daten, die konkreten Personen zuzuordnen sind. Die in der streitgegenständlichen Email als Anhang enthaltenen Angaben zur Beklagten (Name, Anschrift, Kunde der Klägerin, offene Rechnung über eine Werkleistung) sind personenbezogene Daten im Sinne von Art. 4 Nr. 1 DSGVO. Die Versendung der Rechnung mit den enthaltenen Daten per E-Mail an die Beklagte über den streitverkündeten Zeugen A. stellt eine Verarbeitung im Sinne von Art. 4 Nr. 2 DSGVO dar ("Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung"). Daran ändert sich auch nichts dadurch, dass nicht die personenbezogenen Daten der Beklagten, sondern die Kontoverbindung der Klägerin durch einen Dritten unbefugt manipuliert wurde, denn ohne den gleichzeitigen unbefugten Zugriff auf die Daten der Beklagten wäre diese durch die abgewandelte, an die Email angehängte Rechnung nicht dazu veranlasst worden, auf ein falsches Bankkonto zu zahlen.
Das sog. Haushaltsprivileg des Art. 2 Abs. 2 lit. c DSGVO, wonach die DSGVO keine Anwendung auf die Verarbeitung personenbezogener Daten durch natürliche Personen zur Ausübung ausschließlich persönlicher oder familiärer Tätigkeiten findet, greift nicht, da die Verarbeitung vorliegend durch ein Unternehmen im Rahmen des geschäftlichen Betriebs stattgefunden hat.
Die Beklagte ist für den geltend gemachten Anspruch aktivlegitimiert. Denn anspruchsberechtigt ist nach Art. 82 Abs. 1 DSGVO jede Person, der wegen eines Verstoßes gegen die DSGVO ein Schaden entstanden ist. Die Klägerin ist als Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO passivlegitimiert im Sinne von Art. 82 Abs. 1 DSGVO.
bb) Im Übrigen hat Art. 82 Abs. 2 DSGVO - der die in Art. 82 Abs. 1 DSGVO grundsätzlich normierte Haftungsregelung präzisiert - drei Voraussetzungen für die Entstehung eines Schadensersatzanspruchs, nämlich
- erstens eine Verarbeitung personenbezogener Daten im Sinne der Art. 5 Abs. 1 lit. a Var. 1, Art. 6 Abs. 1 UnterAbs. 1 lit. a, Art. 7 in Verbindung mit Art. 4 Nr. 1 und 2 DSGVO unter schuldhaftem Verstoß gegen die Bestimmungen der DSGVO,
- zweitens einen der betroffenen Person entstandenen Schaden und
- drittens einen Kausalzusammenhang zwischen der rechtswidrigen Verarbeitung und diesem Schaden
(vgl. EuGH, Urteil v. 25.01.2024 – C-687/21, juris Rn. 58; EuGH, Urteil v. 04.05.2023 – C-300/21 -, juris Rn. 36).
(1) Vorliegend hat nach Ansicht des Senats die Klägerin - anders als das Landgericht meint – im Zuge der Verarbeitung der personenbezogenen Daten der Beklagen bei Versand der streitgegenständlichen Email mit Anhang gegen die Grundsätze der Art. 5, 24 und 32 DSGVO verstoßen.
(aa) Ein Verstoß gegen die Vorschriften der Datenschutzgrundverordnung kann in diesem Zusammenhang nicht schon allein deswegen angenommen werden, weil – was unstreitig ist – ein unbefugter Zugriff auf personenbezogene Daten durch Dritte im Sinne von Art. 4 Nr. 10 DSGVO stattgefunden hat. Denn dies allein reicht nach der Rechtsprechung des Europäischen Gerichtshofs nicht aus, um gleichzeitig davon auszugehen, dass die technischen und organisatorischen Maßnahmen des für die Verarbeitung Verantwortlichen nicht "geeignet" im Sinne von Art. 24 und 32 DSGVO waren, vgl. EuGH, Urteil v. 25.01.2024 - C-687/21 -, juris Rn. 45; EuGH, Urteil v. 14.12.2023 - C-340/21, juris Rn. 22ff., 31-39).
(bb) Umgekehrt ist nach der Rechtsprechung des Europäischen Gerichtshofs der Verantwortliche aber auch nicht gem. Art. 82 Abs. 3 DSGVO von seiner nach Art. 82 Abs. 1 und 2 DSGVO bestehenden Pflicht zum Ersatz des einer Person entstandenen Schadens allein deswegen befreit, weil dieser Schaden die Folge eines unbefugten Zugangs zu personenbezogenen Daten durch einen Dritten ist (vgl. EuGH, Urteil v. 14.12.2023 – C-340/21, juris Rn. 65ff., 74).
(cc) Vielmehr hat der Verantwortliche die Möglichkeit, aber auch die Verpflichtung, nach dem in Art. 5 Abs. 2 DSGVO formulierten und in Art. 24 DSGVO konkretisierten Grundsatz seiner Rechenschaftspflicht darzulegen und zu beweisen, dass die von ihm getroffenen Sicherheitsmaßnahmen geeignet waren, um die personenbezogenen Daten entsprechend dem von der Datenschutzgrundverordnung verlangten Sicherheitsniveau vor dem Zugriff Unbefugter zu schützen (vgl. EuGH, Urteil v. 25.01.2024 – C-687/21, juris Rn. 40Ff; ebenso EuGH, Urteil v. 14.12.2023 – C-340/21, juris Rn. 48ff., 57). Das ist der Klägerin vorliegend nicht gelungen, da der Senat die Transportverschlüsselung, die sie beim Versand der streitgegenständlichen Email – von der Beklagten bestritten – verwendet haben will (in Form von SMTP über TLS), nicht für ausreichend und damit auch nicht für „geeignet“ im Sinne der Datenschutzgrundverordnung hält. Es kann damit auch dahinstehen, ob eine solche Transportverschlüsselung tatsächlich erfolgt ist. Das von der Klägerin zum Beweis dafür und für die Frage, ob eine Transportverschlüsselung dem üblichen Sicherungsmaß entspricht oder sogar darüber hinausgeht, angebotene Sachverständigengutachten ist insoweit nicht einzuholen.
(aaa) Der Senat verkennt dabei nicht, dass es konkrete gesetzliche Anforderungen an eine Verschlüsselung von Emails nicht gibt.
Auch in der Datenschutzgrundverordnung ist eine Verschlüsselung nicht zwingend vorgeschrieben. Sie wird jedoch mehrfach im Text der Verordnung erwähnt, jedes Mal als Empfehlung. In Artikel 32 heißt es, dass unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie der Risiken und der Schwere der Folgen für die Rechte und Freiheiten natürlicher Personen der für die Verarbeitung Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen umsetzen müssen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, wozu unter anderem die Pseudonymisierung und Verschlüsselung personenbezogener Daten gehören. Da die DSGVO die Verschlüsselung jedoch nicht zwingend vorschreibt, bietet sie keine Klarheit darüber, wann die Verschlüsselung verwendet werden sollte und welche Standards dabei angewendet werden müssen.
Nach der „Orientierungshilfe des Arbeitskreises Technische und organisatorische Datenschutzfragen vom 27.05.2021“, die von der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder entwickelt wurde und die Konkretisierung der Vorgaben des Art. 5 Abs. 1 lit. f, Art. 25 und Art. 32 Abs. 1 DSGVO zum Ziel hat, sind ausgehend vom Stand der Technik, den typischen Implementierungskosten und deren Verhältnis zu den Risiken einer Übermittlung personenbezogener Daten per E-Mail Anforderungen an die Maßnahmen, die Verantwortliche und Auftragsverarbeiter zur ausreichenden Minderung der Risiken zu treffen haben, zu bestimmen. Die Verantwortlichen und Auftragsverarbeiter sind verpflichtet, die Besonderheiten ihrer Verarbeitungen, darunter insbesondere den Umfang, die Umstände und die Zwecke der vorgesehenen Übermittlungsvorgänge zu berücksichtigen, die ggf. in abweichenden Anforderungen resultieren können (vgl. https://www.datenschutzkonferenz-online.de/media/oh/20210616_orientierungshilfe_e_mail_verschluesselung.pdf).
Danach muss es im Ausgangspunkt heute jedem Unternehmen, das Daten seiner privaten Kunden computertechnisch verarbeitet, bewusst sein, dass der Schutz dieser Daten hohe Priorität – auch beim Versenden von Emails - genießt. Es ist daher zur Überzeugung des Senats auch verpflichtet, diesen Schutz durch entsprechende Maßnahmen so weit wie möglich zu gewährleisten.
Der Europäische Gerichtshof hat die Anforderungen des Art. 32 DSGVO dahingehend ausgelegt, dass die Geeignetheit der vom Verantwortlichen nach diesem Artikel getroffenen technischen und organisatorischen Maßnahmen vor den nationalen Gerichten konkret zu beurteilen ist, wobei die mit der betreffenden Verarbeitung verbunden Risiken zu berücksichtigen sind und zu beurteilen ist, ob Art, Inhalt und Umsetzung dieser Maßnahmen diesen Risiken angemessen sind (vgl. EuGH, Urteil v. 14.12.2023 – C-340/21, juris Rn. 40ff., 47).
(bbb) Tastet man sich an die Frage einer „geeigneten“ Verschlüsselung „von unten“ heran, ist es nach Ansicht des Senats für einen Geschäftsbetrieb wie den der Klägerin ausgeschlossen, geschäftliche Emails mit personenbezogenen Daten völlig ohne jede Verschlüsselung zu versenden.
Nach einer Information des Bundesamts für Sicherheit in der Informationstechnik (BSI) zu aktuell möglichen und gebräuchlichen Verschlüsselungsmethoden kommen für den Email-Versand die folgenden Verfahren in Betracht:
„Bei E-Mail-Verschlüsselung gibt es grundsätzlich zwei verschiedene Arten: die Punkt-zu-Punkt- beziehungsweise Transportverschlüsselung und die Ende-zu-Ende-Verschlüsselung.
Wo der entscheidende Unterschied liegt, wird im Folgenden erklärt:
Transportverschlüsselung
Bei der Transportverschlüsselung wird zwischen dem E-Mail-Programm (Client) und dem E-Mail-Server eine Verbindung aufgebaut und diese z.B. gemäß dem weit verbreiteten Protokoll "Transport Layer Security" (TLS) verschlüsselt. Dies wird inzwischen von den allermeisten E-Mail-Anbietern unterstützt. Alle Daten, die zwischen dem Client und dem E-Mail-Server ausgetauscht werden, sind damit während des Versands verschlüsselt. E-Mails werden beim Versand allerdings über unterschiedliche Knotenpunkte im Web zwischen den Servern der E-Mail-Anbieter zur Empfängerin oder dem Empfänger weitergeleitet und sind in diesen Punkten nicht verschlüsselt und dazwischen nicht immer. Sowohl beim E-Mail-Anbieter als auch an den Knotenpunkten des Versands liegt die E-Mail im Klartext vor.
Internetkriminelle könnten einen "Man-in-the-Middle-Angriff" durchführen, der auf diese Punkte ausgerichtet ist. Bei diesem Angriff platziert sich ein Angreifer "in der Mitte" der Kommunikation zwischen zwei Kommunikationspartnerinnen oder -partnern und kann ohne deren Wissen Daten (z.B. E-Mails) abfangen, kopieren oder verändern.
Ende-zu-Ende-Verschlüsselung
Zwar ist eine Transportverschlüsselung einer unverschlüsselten Kommunikation vorzuziehen, doch gerade bei sensiblen oder persönlichen Inhalten empfiehlt es sich, auf den Einsatz einer Ende-zu-Ende-Verschlüsselung Wert zu legen. Bisher gestaltete sich der Einsatz dieser Kryptografietechnik noch als mühsam. Anwenderinnen und Anwender müssen bei der Ende-zu-Ende-Verschlüsselung oft selbst aktiv werden und zusätzliche Plugins in den meisten E-Mail-Clients aktivieren, um die Technologie nutzen zu können. Eine weitere Hürde ist der Austausch der öffentlichen Schlüssel. Allerdings ist dies unter anderem mit einem vom Bundesamt für Sicherheit in der Informationstechnik entwickelten Protokoll richtungsweisend vereinfacht und so Anwenderinnen und Anwendern zugänglicher gemacht worden.“
In der bereits zitierten Orientierungshilfe der Datenschutzkonferenz (vgl. https://www.datenschutzkonferenz-online.de/media/oh/20210616_orientierungshilfe_e_mail_verschluesselung.pdf) heißt es weiter zu dem von einem Verarbeiter danach zu verlangenden Schutzniveau, dass sowohl End-to-End-Verschlüsselung als auch Transportverschlüsselung für ihren jeweiligen Anwendungszweck Risiken für die Vertraulichkeit der übertragenen Nachrichten mindern. Daher müssten Verantwortliche beide Verfahren in der Abwägung der notwendigen Maßnahmen berücksichtigen. Der durchgreifendste Schutz der Vertraulichkeit der Inhaltsdaten werde durch End-to-End-Verschlüsselung erreicht. End-to-End-Verschlüsselung schütze nicht nur den Transportweg, sondern auch ruhende Daten; der Einsatz von Transportverschlüsselung biete einen Basis-Schutz und stelle eine Mindestmaßnahme zur Erfüllung der gesetzlichen Anforderungen dar. Die Verantwortlichen müssten die Risiken sorgfältig einschätzen, die mit dem Bruch der Vertraulichkeit und Integrität von E-Mail-Nachrichten verbunden seien, die sie versendeten oder gezielt empfingen.
(ccc) Nach Ansicht des Senats ist danach eine Transportverschlüsselung beim Versand von geschäftlichen Emails mit personenbezogenen Daten zwischen Unternehmer und Kunden jedenfalls bei dem hier bestehenden hohen finanziellen Risiko durch Verfälschung der angehängten Rechnung der Klägerin für den Kunden nicht ausreichend und kann keinen „geeigneten“ Schutz im Sinne der DSGVO darstellen. Vielmehr ist die End-to-End-Verschlüsselung zurzeit das Mittel der Wahl.
Soweit in der Orientierungshilfe der Datenschutzkonferenz zur Einzelfallentscheidung darauf abgestellt wird, dass in Verarbeitungssituationen mit normalen Risiken bereits durch die Transportverschlüsselung eine ausreichende Risikominderung erreicht wird, zeigt der zu entscheidende Fall nach Ansicht des Senats deutlich, dass hier keine „Verarbeitungssituation mit normalen Risiken“ vorliegt. Er ist zwar anders gelagert als die üblicherweise für die Annahme eines hohen Risikos herangezogenen Emails z.B. mit Arztbriefen oder Rechtsanwaltsschreiben im Anhang, die vor allem wegen des hohen Umfangs und der Intensität der persönlichen Daten besonders schutzwürdig sein sollen. Bei der hier streitgegenständlichen Email mit der Rechnung der Klägerin im Anhang sind die persönlichen Daten der Beklagten als Privatkundin wie Name und Adresse und die Tatsache, dass die Beklagte einen Werkvertrag abgeschlossen hat, nicht in dem Maße tiefgreifend persönlich. Der Zugriff durch einen unbefugten Dritten darauf führte aber im konkreten Fall in Verbindung mit der ebenfalls „gehackten“ und unberechtigt veränderten Kontoverbindung der Klägerin dazu, dass die Beklagte auf ein falsches Konto gezahlt hat und ‒ wie die Ausführungen unter 1. zeigen ‒ den Werklohn nunmehr erneut zahlen soll, so dass ihr ein massiver finanzieller Schaden von über 15.000,-- € entstanden ist. Dass Kunden von Unternehmen bei einem Datenhacking solche Vermögenseinbußen drohen, ist ein Risiko, das dem Versand von Rechnungen per Email immanent ist, von der Klägerin bei ihrer Planung zur Emailsicherheit erkannt werden musste und bei ihren Überlegungen zu Schutzmaßnahmen beim Versand von Rechnungen per Email mit einzubeziehen war. Anders, als das Landgericht meint, kommt es darauf, dass bei der Klägerin bislang ein Hackerangriff noch nicht vorgekommen war, nicht an. Die stetig wachsende Gefahr von Hackerangriffen auf Unternehmen ist allgemein bekannt und die hohe Schadensträchtigkeit des Versands von Rechnungen per Email verlangt von einem Unternehmen wie der Klägerin eine entsprechende Voraussicht und ein entsprechendes proaktives Handeln.
Der Senat verkennt dabei nicht, dass die hier für einen Email-Versand mit angehängter Rechnung verlangte End-to-End-Verschlüsselung für ein Unternehmen wie die Klägerin einen gewissen technischen Aufwand erfordert, der sich möglicherweise nicht darauf beschränkt, in dem benutzten Standard-Email-Programm lediglich eine Aktivierung vorzunehmen. Vielmehr dürfte hier vielfach eine technische Beratung und der Einsatz von gesonderten Programmen erforderlich sein. Dies ändert aber nach Ansicht des Senats die an die Verschlüsselung von geschäftlichen Emails mit angehängten Rechnungen zu stellenden Anforderungen nicht. Angesichts der allgemein bekannten und vielfältig veröffentlichten Hackermöglichkeiten, des gerichtsbekannt rasanten Anstiegs von Hackerangriffen und den im Einzelfall weitreichenden finanziellen Folgen für den einzelnen Kunden, dessen Rechnung verfälscht wird und der selbst keinen Einfluss auf die Verarbeitung seiner Daten hat, ist daher auch von einem kleineren Unternehmen – wie der Klägerin als mittelständischem Handwerksbetrieb – zu erwarten, dass es sich zum Schutz der Daten seiner Kunden zu computertechnischen Sicherheitsanforderungen informiert und sich diesbezüglich beraten, fortbilden und mit der notwendigen Software ausstatten lässt. Die Klägerin kann sich nicht darauf berufen, dass es sich bei der End-to-End-Verschlüsselung im Geschäftsleben um eine unübliche Verschlüsselung handeln würde, die von ihr nicht verlangt werden könne. Vielmehr beschäftigen sich vielfache, allgemein zugängliche Empfehlungen und Informationen aktuell mit den entsprechenden Möglichkeiten, so auch die Information des BSI zur Praxis der Emailverschlüsselung unter Nennung verschiedener Email-Tools, die eine solche Verschlüsselung ermöglichen (s. https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Onlinekommunikation/Verschluesselt-kommunizieren/E-Mail-Verschluesselung/E-Mail-Verschluesselung-in-der-Praxis/e-mail-verschluesselung-in-der-praxis_node.html). Dass einer End-to-End-Verschlüsselung im konkreten Fall technische, organisatorische und/oder finanzielle Hindernisse im Weg gestanden hätten, hat die Klägerin nach entsprechendem Hinweis des Senats in der mündlichen Verhandlung, welche Schutzmaßnahmen er erwarte, nicht vorgetragen.
Soweit dieser zu erwartende hohe Standard zum Schutz der personenbezogenen Daten beim Versand von Emails mit angehängten Rechnungen nicht sichergestellt werden kann, bleibt für ein Unternehmen – ohne dass hierfür größerer technischer und/oder finanzieller Aufwand betrieben werden müsste – wie eh und je der Versand von Rechnungen per Post das Mittel der Wahl.
(dd) Die Klägerin trifft auch ein Verschulden.
Nach der Rechtsprechung des Europäischen Gerichtshofs ist einer kombinierten Analyse der verschiedenen Bestimmungen von Art. 82 DSGVO zu entnehmen, dass dieser Artikel ein Haftungsregime für Verschulden vorsieht, bei dem die Beweislast nicht der Person obliegt, der ein Schaden entstanden ist, sondern dem Verantwortlichen (EuGH, Urteil v. 21.12.2023 - C-667/21, juris Rn. 92 ff.).
Gemäß Art. 82 Abs. 3 DSGVO wird der Anspruchsverpflichtete von der Haftung – hier für unzureichende Schutzmaßnahmen in Bezug auf die Versendung personenbezogener Daten - befreit, wenn er in keinerlei Hinsicht für den schadensverursachenden Umstand verantwortlich ist. Verantwortung ist dabei das Verschulden im Sinne der deutschen Rechtsterminologie und nicht die datenschutzrechtliche Verantwortung (LG Mainz, Urteil vom 12.11.2021 - 3 O 12/20, juris Rn. 73; Quaas, in: Wolff/Brink, BeckOK Datenschutzrecht, 50. Edition, Stand 01.08.2024, Art. 82 DSGVO Rn. 17 und 17.2; Geissler/Ströbel, in: NJW 2019, 3414 (3415)). Das Verschulden wird nach dem Wortlaut der Norm grundsätzlich vermutet. Um die Feststellung treffen zu können, der Verantwortliche sei "in keinerlei Hinsicht" verantwortlich, hat dieser nachzuweisen, dass er alle Sorgfaltspflichten erfüllt hat und ihm damit nicht die geringste Fahrlässigkeit vorgeworfen werden kann (Quaas, in: Wolff/Brink, BeckOK Datenschutzrecht, a.a.O., Art. 82 DSGVO Rn. 18). Diesen Nachweis hat die Klägerin nicht zu führen vermocht. Ihr ist insofern – wie oben dargestellt - der Vorwurf eines unzureichenden Schutzniveaus für den Versand von Emails mit personenbezogenen Daten – insbesondere mit der hier angehängten Rechnung - zu machen.
Die Klägerin kann sich auch nicht darauf berufen, dass sie sich ausreichend hätte beraten lassen und auch ihr IT-Berater, der Zeuge C., im Rahmen zu treffender Schutzmaßnahmen lediglich eine Transportverschlüsselung vorgeschlagen habe. Da es keine gesetzlich festgelegten Schutzmaßnahmen gibt, obliegt es letztlich allein der Klägerin zu entscheiden, wie sie ihren Email-Versand mit personenbezogenen Daten sichern will und muss. Ihr IT-Berater konnte insofern lediglich die Optionen nennen; die Entscheidung hatte sie zu treffen. Diesbezüglich hat sie zumindest fahrlässig nicht auf ein ausreichendes Schutzniveau geachtet.
(2) Der Beklagten ist unstreitig ein Schaden entstanden, der in dem – wie oben dargestellt – mangels Erfüllung erneut zu zahlenden Werklohn liegt.
(3) Dieser von der Beklagten geltend gemachte Schaden ist auch eine kausale Folge des Verstoßes gegen die Datenschutzgrundverordnung.
Da nach den obigen Darlegungen die Klägerin bei Versand ihrer Email mit der angehängten Rechnung kein ausreichendes Schutzniveau zur Sicherung der personenbezogenen Daten der Beklagten eingehalten hat, obliegt ihr der Beweis dafür, dass der der Beklagten entstandene Schaden nicht durch ihr Fehlverhalten entstanden ist (EuGH, Urteil v. 14.12.2023 – C-340/21, juris Rn. 72). Dies ist ihr vorliegend nicht gelungen.
Unstreitig ist bei der von der Klägerin (maximal) verwendeten Transportverschlüsselung ein Zugriff durch unbefugte Dritte auf ihrem Computer, ihrem Server oder auf weiteren Servern auf dem Weg zum streitverkündeten Zeugen A. ohne Weiteres möglich; die Email ist definitionsgemäß nur auf dem Transport verschlüsselt. Einen Beweis dafür, dass im konkreten Fall der Zugriff nicht im Bereich der Klägerin, sondern erst im Bereich der Beklagten bzw. des Zeugen A. erfolgt ist, hat die Klägerin, der – wie ausgeführt und auch in der mündlichen Verhandlung erörtert – die Darlegungs- und Beweislast dafür obliegt, nicht angeboten. Die Einholung eines Sachverständigengutachtens von Amts wegen scheidet aus, da es sich mangels Anknüpfungstatsachen um einen Ausforschungsbeweis handeln würde. Auch die bei dem Zeugen A. vorhandenen Schutzmaßnahmen sind aus diesem Grund nicht weiter aufzuklären.
Im Übrigen wäre der Klägerin – selbst wenn der unbefugte Zugriff im Bereich des Zeugen A. und nicht schon im Bereich der Klägerin erfolgt sein sollte – weiterhin anzulasten, dass sie einen solchen Zugriff durch den von ihr gewählten Versand der Daten per Email lediglich mit Transportverschlüsselung und damit mit unzureichender Sicherung erst ermöglicht hätte, denn auch bei einem von der Klägerin angesprochenen Datenhacking im Bereich des Zeugen A. wäre die streitgegenständliche Email samt Anhang aufgrund der End-to-End-Verschlüsseluung wegen des eigenen erforderlichen Schlüssels bei Einhaltung entsprechender Standards auch auf dem Server/Computer des Zeugen jedenfalls ganz weitgehend geschützt gewesen.
(4) Ein Mitverschulden an der Schadensentstehung gem. § 254 BGB trifft die Beklagte nicht.
Anders als das Landgericht meint, oblag der Beklagten bzw. dem Zeugen A., dessen Verschulden ihr möglicherweise gem. § 278 BGB zuzurechnen wäre, nach Ansicht des Senats keine genaue Überprüfung der letztlich auf dem Computer des Zeugen verfälscht, da hinsichtlich der Kontoverbindung manipuliert vorliegenden Rechnung. Die von der Klägerin aufgezeigten Unterschiede zu früheren (Abschlags-)Rechnungen betreffend die Farbe, Angaben zum Geschäftsführer, fehlenden QR-Code der Bankverbindung und fehlendes Siegel stellen geringfügige äußere Abweichungen dar, die weder der Beklagten noch dem Zeugen A. bei oberflächlicher Betrachtung auffallen mussten. Etwas anderes folgt auch nicht daraus, dass die Beklagte erkannt hat, dass die Kontoverbindung verändert war. Angesichts der Tatsache, dass im Geschäftsleben die Kontoverbindung eines Unternehmens aus diversen Gründen geändert wird, kann einer privaten Kundin wie der Beklagten nicht vorgeworfen werden, dass sie vor der Überweisung des offenen Werklohns keine Rücksprache mit der Klägerin genommen hat.
Das OLG Nürnberg hat entschieden, dass die Online-Kündigung von Verbraucherverträgen im elektronischen Geschäftsverkehr nach § 312k BGB ohne Login möglich sein muss.
Aus den Entscheidungsgründen: 3. Die Beklagte hat ihren Pflichten aus § 312k Abs. 2 BGB nicht in ausreichendem Umfang entsprochen, indem sie zunächst den Kündigungsbutton lediglich in den geschützten Kundenbereich integriert hat, sodass er erst erkennbar und nutzbar war, nachdem sich ein Kunde dort eingeloggt hat, und nicht bereits beim Aufruf der Homepage bzw. der Apps sichtbar und benutzbar war. Dem Kläger steht daher ein hiergegen gerichteter Unterlassungsanspruch aus § 2 Abs. 1, Abs. 2 Nr. 1 c) UKlaG zu.
a) Die Aktivlegitimation des Klägers für den Unterlassungsanspruch aus § 2 UKlaG folgt aus § 3 Abs. 1 Nr. 1 i.V.m. § 4 UKlaG. Die Regelung in § 312k BGB zum sog. Kündigungsbutton gehört zu den Bestimmungen über Verträge im elektronischen Geschäftsverkehr, welche wiederum nach § 2 Abs. 2 Nr. 1 lit. c) UKlaG Verbraucherschutzvorschriften darstellen, bei deren Verletzung nach § 2 Abs. 1 S. 1 UKlaG ein Unterlassungsanspruch der klageberechtigten Verbände besteht. Da eine entsprechende Praxis eine Vielzahl von Verbrauchern betrifft und nicht nur ein einmaliger Verstoß der Beklagten vorlag, ist auch das erforderliche „kollektive Moment“ gegeben und dem Erfordernis, dass die Rechtsverfolgung im Interesse des Verbraucherschutzes liegt, entsprochen.
b) Der Kündigungsbutton darf auch in Fällen wie dem vorliegenden, in denen zum Abschluss des später zu kündigenden Vertrags generell ein Kundenkonto angelegt wird, nicht erst nach einem Login in dieses Kundenkonto zugänglich sein. Vielmehr muss der Kündigungsbutton dort präsentiert werden, wo auch auf die Möglichkeit zum Abschluss des Fahrkartenerwerbs im elektronischen Geschäftsverkehr aufmerksam gemacht wird. Die vormalige Handhabung der Beklagten steht damit nicht mit § 312k Abs. 2 S. 4 BGB in Einklang.
aa) Der Wortlaut des § 312k Abs. 2 S. 4 BGB verlangt, dass die Schaltflächen und die Bestätigungsseite „ständig verfügbar sowie unmittelbar und leicht zugänglich“ sein müssen.
In der Bundestagsdrucksache, die die Beschlussempfehlung und den Bericht des Rechtsausschusses wiedergibt, wird ausgeführt, dass die Kündigung ebenso einfach abzugeben sein soll wie die Erklärung über den Abschluss entsprechender Verträge, wenngleich die Besonderheiten von Kündigungserklärungen Berücksichtigung finden müssen (BT-Drs. 19/30840, S. 15). Das Erfordernis der ständigen Verfügbarkeit ist dabei an § 5 Abs. 1 TMG (a.F.) angelehnt. Verbraucher müssten somit jederzeit und ohne sich hierfür zunächst auf der Webseite des Unternehmers anmelden zu müssen, auf die beiden Schaltflächen und die Bestätigungsseite zugreifen können. Die Anforderung „unmittelbar und leicht zugänglich“ orientiert sich an Art. 246d § 2 Abs. 2 EGBGB (vgl. jeweils BT-Drs. 19/30840, S. 18). In der Begründung zu jener Norm heißt es, dass dem Verbraucher durch den unmittelbaren und leichten Zugang von der Webseite aus, auf der die Angebote angezeigt werden, ermöglicht werden soll, auf möglichst einfache Weise von den Informationen Kenntnis zu erlangen (BT-Drs. 19/27655, S. 38).
bb) Die Literatur gibt zustimmend wieder, dass der Zugriff auf die Schaltflächen nicht erst nach einer Anmeldung auf der Website möglich sein darf, und fügt z.T. hinzu, dass auch ein Erfordernis, etwa erst Pop-Up-Fenster wegklicken zu müssen, nicht bestehen dürfe (MüKoBGB/Wendehorst, 9. Aufl. 2022, BGB § 312k Rn. 14; BeckOK IT-Recht/Föhlisch, 14. Ed. 1.4.2024, BGB § 312k Rn. 20; Flohr/Wauschkuhn/v. Wrede, 3. Aufl. 2023, BGB § 312k Rn. 24). Es entspreche dem Gesetzeszweck, eine Kündigung auf elektronischem Wege auf einfache Weise zu ermöglichen, dass dem Verbraucher nicht zugemutet werden soll, erst zum Zweck der Kündigung einen neuen Account auf der Webseite des Unternehmers anzulegen (BeckOK BGB/Maume, 69. Ed. 1.2.2024, BGB § 312k Rn. 38; Stiegler, VuR 2021, 553 (449 f.)). Eine Anmeldung auf einem entsprechenden System, bei der die maßgeblichen Daten dann automatisch übernommen werden, könne zwar auch als kundenfreundlicher und einfacher angesehen werden als das Heraussuchen einer ggf. vor langer Zeit erhaltenen Kunden- oder Vertragsnummer, doch sei der klare Wille des Gesetzgebers zu beachten (BeckOK BGB/Maume, 69. Ed. 1.2.2024, BGB § 312k Rn. 38). Zudem wird ein Zweck der gesetzlichen Bestimmung auch darin gesehen, dass der Verbraucher auf möglichst einfache Weise von den „Informationen“ – vorliegend: der Kündigungsmöglichkeit – Kenntnis erlangen soll (BeckOK IT-Recht/Föhlisch, 14. Ed. 1.4.2024, BGB § 312k Rn. 20 nach (BT-Drs. 19/27655, S. 38). Die Unzulässigkeit des Erfordernisses einer Anmeldung wird dabei teilweise der Anforderung „ständig verfügbar“ zugeordnet (in diesem Sinn neben den Genannten wohl Sümmermann/Ewald, MMR 2022, 713 (717)), teils im Zusammenhang mit der Vorgabe „unmittelbar und leicht zugänglich“ diskutiert (dies dort erörternd Stiegler, VuR 2021, 553 (449 f.); ferner Buchmann/Panfili, in: Brönneke/Föhlisch/Tonner, Das neue Schuldrecht, § 7 Rn. 40 f., die dem Wort „unmittelbar“ die Bedeutung beimessen, dass die Kündigungsschaltfläche von jeder Unterseite einer Website aus erreichbar sein muss und keine weiteren Unterseiten, Pop-Ups oder sonstigen Einblendungen zwischengeschaltet sein dürfen).
Vereinzelt wird vertreten, der Unternehmer dürfe das Kündigungsbutton erst nach einem Login präsentieren, sofern Dienste betroffen sind, die die Nutzer ausschließlich eingeloggt nutzen, da sie somit ohnehin üblicherweise Benutzerdaten zur Hand haben (Sümmermann/Ewald, MMR 2022, 713 (717); ablehnend BeckOK IT-Recht/Föhlisch, 14. Ed. 1.4.2024, BGB § 312k Rn. 20). Die erst durch ein Login zu erreichende Seite blieben nämlich auch dann aus Sicht der betroffenen Nutzer (maßgeblich auf deren Sichtweise abstellend auch Stiegler, VuR 2021, 553 (449 f.)) unmittelbar und leicht zugänglich, wenn für die Nutzung des vertragsgegenständlichen Dienstes ein Login erforderlich ist und dies der üblichen Nutzungsweise entspricht. Insoweit würden sich z.B. Games von anderen Dauerschuldverhältnissen wie der Mitgliedschaft in Fitnessstudios oder physischen Zeitungsabonnements unterscheiden, bei welchen nicht ein dauerhaftes Login zur Nutzung erforderlich ist und die Nutzer ein solches möglicherweise gar nicht besäßen. Dies rechtfertige es, von der Gesetzesbegründung abzuweichen, zumal dies sogar im Interesse des Verbraucherschutzes liege, da dieses Vorgehen die Nutzerfreundliche Variante darstelle. Insbesondere könnten so die erforderlichen Angaben bereits vorausgefüllt oder durch Auswahlmöglichkeiten präsentiert werden, während Bestellnummern für vergangene digitale Einkäufe regelmäßig nicht zur Hand seien (Sümmermann/Ewald, MMR 2022, 713 (717)).
Aus der Rechtsprechung hat sich, soweit ersichtlich, bisher lediglich das LG Köln mit der Problematik befasst (Beschluss vom 29. Juli 2022, 33 O 355/22, MMR 2023, 381). Dort wird ausgeführt, der Gesetzgeber habe Ausgestaltungen verhindern wollen, bei denen der Unternehmer weitere, für den Verbraucher nicht ohne Weiteres verfügbare Daten abfragt und so die einfache und unkomplizierte Kündigung erschwert sowie möglicherweise das Gebot der Datensparsamkeit verletzt (a.a.O. Rn. 6). Auch die Abfrage des Kundenkennworts baue eine Hürde auf, die den Kunden von der Kündigung abhalten könne, weil er dieses nicht mehr kenne; möglich müsse auch sein, die Kündigung durch Angabe von Namen und anderen gängigen Identifizierungsmerkmalen zu erklären (Rn. 7).
cc) Nach diesen Kriterien genügt der Unternehmer seinen Verpflichtungen aus § 312k Abs. 2 S. 4 BGB auch dann, wenn der Kunde aufgrund der Gestaltung des Bestellvorgangs bereits ein Kundenkonto besitzt, nur, wenn sich die Schaltfläche auch ohne eine Anmeldung auf dieses Konto erreichen lässt.
(1) In tatsächlicher Hinsicht muss der Senat allerdings den Vortrag der Beklagten zugrunde legen, demzufolge bei ihr das D.-ticket nur bei gleichzeitiger Anlegung eines Accounts erworben werden kann.
Der Kläger hat zwar in der Klageschrift behauptet, man könne das D.-ticket bei der Beklagten nicht nur über die N[…]-App und den Onlineshop der Beklagten erwerben, sondern auch über weitere Apps, das gegenteilige Vorbringen der Beklagten und deren Behauptung, bei der Bestellung werde zwingend ein Nutzerkonto angelegt, aber lediglich mit Nichtwissen bestritten. Darlegungs- und beweisbelastet dafür, dass eine tatsächliche Situation vorliegt, aus der sich aktuell und in der Vergangenheit (was für die Frage der Wiederholungsgefahr relevant wird) ein Verstoß ergab, ist die Klagepartei. Dem Kläger hätte es daher oblegen, aufzuzeigen, dass bei der Beklagten die Bestellung eines D.-tickets auch außerhalb der beiden Wege, die die Beklagte einräumt, möglich ist und jedenfalls nicht zwingend ein Nutzerkonto angelegt wird. Eine entsprechende Bestellmöglichkeit geht aber weder aus den vom Kläger vorgelegten Anlagen noch den Einblendungen in dem Schriftsatz der Beklagten hervor. Der Kläger hätte sich jedenfalls substantiiert zum Einwand der Beklagten verhalten müssen, über die anderen Apps erfolge lediglich eine Weiterleitung auf den Online-Shop.
Unerheblich ist daher, dass die Beklagte eingeräumt hat, dass sich dem Kunden zunächst solche weiteren Bestellmöglichkeiten präsentieren, da sie zugleich behauptet hat, auch auf diesem Weg komme es im nachfolgenden Bestellprozess zwingend zur Anlegung eines Nutzerkontos.
Die Situation entspricht damit der Konstellation, dass eine beklagte Partei einen Vertragsschluss einräumt, jedoch zugleich die Vereinbarung einer Bedingung behauptet, die nicht eingetreten sei. Hier ist die sog. Leugnungstheorie vorherrschend und zutreffend, nach der das Behaupten eines Vertragsschlusses unter einer noch nicht eingetretenen Bedingung dem Bestreiten des Vertragsschlusses überhaupt gleichsteht (vgl. MüKoBGB/ Westermann, 9. Aufl. 2021, BGB § 158 Rn. 49).
(2) Auch bei einer solchen Sachlage wird aber den Vorgaben aus § 312k Abs. 2 BGB dann, wenn das D.-ticket als E-Ticket über die N[…]-App oder den Onlineshop bei gleichzeitiger Anlegung eines Nutzerkontos erworben wurde, nicht entsprochen.
(a) Im Zentrum der gesetzgeberischen Absicht bei der Einführung von § 312k BGB stand, dass für eine Kündigung mittels des Kündigungsbuttons keine hohen Hürden aufgestellt werden dürfen. Mit der Verpflichtung zur Einrichtung eines Kündigungsbuttons sollte darauf reagiert werden, dass die Kündigung von im elektronischen Geschäftsverkehr abgeschlossenen Verträgen Verbraucher oft vor besondere Herausforderungen stelle, weil im Vergleich zum einfachen Abschluss eines solchen Vertrags dessen Kündigung direkt über eine Webseite teilweise gar nicht möglich sei oder häufig durch die Webseitengestaltung erschwert werde (BT-Drs. 19/30840, S. 17).
(b) Nach Auffassung des Senats sprechen zwar gute Argumente dafür, es als unschädlich anzusehen, dass der Kündigungsbutton erst nach einem Login sichtbar und nutzbar ist, wenn die Nutzung des Dienstes, welcher Gegenstand des Dauerschuldverhältnisses ist, seiner Natur nach ohnehin ein Login erfordert. Der Gesetzgeber dürfte solche Fallgestaltungen nicht vor Augen gehabt und berücksichtigt haben. Muss der Nutzer sich ohnehin regelmäßig einloggen, kann bei typisierender Betrachtung, davon ausgegangen werden, dass er die notwendigen Anmeldedaten stets parat hat. Die Eingabe derselben, um seine Identität und das Vertragsverhältnis, auf welches die Kündigung sich beziehen soll, anzugeben, bereitet dann nicht weniger Mühe und Schwierigkeiten als die nach § 312k Abs. 2 Nr. 1 lit. c) BGB gesetzlich geforderte eindeutige Bezeichnung des Vertrags auf der nachfolgend einzublendenden Bestätigungsseite. Der Button ist dann jedenfalls „unmittelbar und leicht zugänglich“. Auch die ständige Verfügbarkeit und Sichtbarkeit ist, ein regelmäßiges Login zwecks Nutzung unterstellt, dann gegeben.
(c) Eine derartige Fallgestaltung ist aber vorliegend nicht gegeben; vielmehr stellt sich das Erfordernis, sich zunächst in den eigenen geschützten Kundenbereich einzuloggen, als Hürde dar, die der Gesetzgeber dem Kunden nicht zumuten wollte.
Wie der Senat in der mündlichen Verhandlung ausgeführt hat, muss bei dem von der Beklagten etabliertem technischen Prozess zwar im Zuge der Bestellung ein Nutzerkonto angelegt werden und dieses auch nochmals zum Abruf des E-Tickets nach Abschluss der Bearbeitung durch die Beklagte aufgesucht werden, jedoch in der Folgezeit nicht mehr besucht werden. Die Nutzung des D.-tickets als Fahrausweis verlangt mithin nicht ein permanentes oder regelmäßiges Login. Einwände gegen dieses Verständnis der schriftsätzlichen Ausführungen der Beklagten sind in der mündlichen Verhandlung nicht erfolgt; umgekehrt ist aus den Anlagen der Hinweis erkennbar, dass das D.-ticket auch offline verfügbar sei. Damit besteht ebenfalls die Möglichkeit, das D.-ticket konform mit den Beförderungsbedingungen zu nutzen, ohne permanent eingeloggt zu sein.
Da somit ein häufigeres oder gar regelmäßiges Login nicht erforderlich ist, hat der Kunde typischerweise keinen Anlass, das eigene Nutzerkonto regelmäßig aufzurufen.
Dies führt zum einen dazu, dass die Gefahr besteht, dass der Kunde sein Passwort im Lauf der Zeit vergisst, weshalb er dann, wenn er später mittels des Kündigungsbuttons das Abonnement beenden will, dieses erst z.B. anhand von Unterlagen recherchieren oder sich ein neues übersenden lassen muss. Beides setzt Zeit und Mühe voraus, jedenfalls mehrere Schritte am Smartphone oder am PC, weil er den Prozess des Zurücksetzens des Passworts durchlaufen muss.
Zum anderen kann der Kunde, solange er noch nicht eingeloggt ist, bei dem ursprünglich von der Beklagten praktizierten Vorgehen überhaupt nicht erkennen, dass er die Kündigung auch bequem auf elektronischem Wege über einen solchen Button erklären kann. Es war dem Gesetzgeber aber wichtig, dass dem Verbraucher gezeigt wird, dass eine derartige niederschwellige Möglichkeit offensteht.
(d) Die Beklagte kann daher auch nicht mit ihrer Argumentation durchdringen, der Gesetzgeber habe lediglich gleich hohe Schwierigkeiten für den Vertragsschluss und die Vertragskündigung aufstellen wollen.
Wie ausgeführt, bedarf es für die Kündigung bei der von der Beklagten zunächst ausschließlich eingerichteten technischen Lösung eines Einloggens in den persönlichen Account, der beim Bestellvorgang noch nicht erforderlich war; für jenen genügte die Angabe der persönlichen Daten. Insoweit ist das nachfolgende Einloggen unter Nutzung des Passworts, welches nach allgemeinen Grundsätzen individuell gewählt werden sollte, zwangsläufig mit einer zusätzlichen Komplikation gegenüber dem ursprünglichen Vertragsabschluss verbunden.
Zudem mag die Überlegung, die Kündigung solle nicht schwerer sein als der Vertragsschluss, Motiv des Gesetzgebers für die Schaffung der Regelung gewesen sein, für online abschließbare Dauerschuldverhältnisse überhaupt eine Online-Kündigungsmöglichkeit verpflichtend vorzusehen. Eine Vergleichbarkeit oder Gleichwertigkeit mit der Abschlussmöglichkeit hat jedenfalls keinen unmittelbaren Niederschlag im Gesetz gefunden, mag die Beurteilung, was „leicht zugänglich“ ist, auch situationsabhängig sein und eine Berücksichtigung, wie der Dienst genutzt werden kann, erlauben. Insoweit ist auch zu bedenken, dass § 312k BGB tatbestandlich voraussetzt, dass der Vertrag im elektronischen Geschäftsverkehr geschlossen werden kann; das im Gesetz enthaltene Erfordernis würde daher schnell leerlaufen, wenn die Anforderungen zu niedrig angesetzt werden.
37
(3) Erst recht gelten diese Überlegungen, wenn der Kunde das D.-ticket im Onlineshop als Chipkarte erworben hat.
38
Der Kunde, der sich für eine Chipkarte entscheidet, will gerade unabhängig von Online-Angeboten sein; er hat jedenfalls keinen Anlass, sich regelmäßig in den geschützten Kundenbereich einzuloggen. Damit besteht wiederum die greifbare Gefahr, dass er die Anmeldedaten vergisst und die deshalb erforderliche Rekonstruktion eine Hürde darstellt, die der Gesetzgeber dem Kunden nicht auferlegen wollte. Ebenso wird dem Kunden, der sich zur Information über die Kündigungsmöglichkeiten auf die Homepage der Beklagten begibt, nicht deutlich gemacht, dass es eine bequeme Möglichkeit zur Erklärung der Kündigung über einen entsprechenden Button gibt.
39
c) Dahinstehen kann, ob sich hieraus zwingend das Erfordernis ergibt, bereits auf einer Eingangsseite des Internetauftritts oder einer App den Kündigungsbutton zu präsentieren oder auf die Kündigungsmöglichkeit hinzuweisen. Der Klageantrag verlangt einen Kündigungsbutton nur auf Webseiten und in Apps, die den Abschluss entsprechender Verträge ermöglichen; auch die Anlage K1 zeigt eine Unterseite, die unmittelbar den Bestellprozess einleitet. Aus den wiedergegebenen Erwägungen muss zumindest dort auch auf die Kündigungsmöglichkeit hingewiesen werden.
d) Auch die übrigen Voraussetzungen des Unterlassungsanspruchs liegen vor. Insbesondere wird die notwendige Wiederholungsgefahr durch das vorangegangene Verhalten der Beklagten indiziert, soweit sie außerhalb des geschützten Kundenbereichs einen Kündigungsbutton überhaupt nicht vorgesehen hat. Umstände, die geeignet wären, eine Ausnahmesituation zu begründen, hat die Beklagte nicht aufgezeigt. Die Beendigung des angegriffenen Verhaltens lässt nach allgemeinen Grundsätzen die einmal begründete Wiederholungsgefahr nicht entfallen.
e) Darauf, dass die Zusage der Beklagten, bis Ende Oktober 2023 einen Kündigungsbutton auch auf der Homepage selbst einzurichten (wie zwischenzeitlich geschehen), kein tatsächliches Anerkenntnis einer Zuwiderhandlung gegen die Verbraucherschützer Bestimmung des § 312k BGB darstellt, kommt es somit nicht mehr entscheidend an.
Das OLG Düsseldorf hat entschieden, dass die Online-Kündigung von Verbraucherverträgen im elektronischen Geschäftsverkehr nach § 312k BGB auch ohne Login möglich sein muss.
Die Pressemitteilung des Gerichts: Oberlandesgericht Düsseldorf: Online-Kündigungsprozess von Verbraucherverträgen soll möglichst einfach sein
Der 20. Zivilsenat des Oberlandesgerichts Düsseldorf unter Leitung des Vorsitzenden Richters am Oberlandesgericht Erfried Schüttpelz hat heute einer Unterlassungsklage eines Verbraucherschutzverbands stattgegeben und einem Versorgungsunternehmen untersagt, online eine Kündigungsbestätigungsseite vorzuhalten, die erst durch Eingabe von Benutzername und Passwort oder Eingabe von Vertragskontonummer und Postleitzahl der Verbrauchsstelle erreichbar und damit nicht unmittelbar und leicht zugänglich ist.
Die Beklagte bietet auf ihrer Website Verbraucherinnen und Verbrauchern den Abschluss von verschiedenen Strom- und Gasverträgen an. Auf ihrer Homepage findet sich am unteren Ende der Rubrik "Kontakt" eine Schaltfläche "Verträge kündigen". Wählen Verbraucherinnen und Verbraucher diese aus, gelangen sie zu einer Anmeldemaske, mithilfe derer sie sich zunächst identifizieren sollen, bevor sie in den Kündigungsbereich gelangen. Hierfür können sich registrierte Kundinnen und Kunden mit ihrem Benutzernamen und dem zugehörigen Passwort anmelden. Nicht registrierte Kundinnen und Kunden müssen zunächst die Vertragskontonummer und die Postleitzahl der Verbrauchsstelle angeben, um sich zu legitimieren. Die Identifizierung, ob per Benutzername oder Vertragskontonummer, wird erst mit Bestätigung des Buttons "Anmelden" abgeschlossen. Eine Möglichkeit, den Vertrag direkt über eine Kündigungsschaltfläche zu kündigen, ohne sich auf eine der zwei vorgenannten Alternativen anmelden zu müssen, existiert nicht. Nach erfolgloser vorgerichtlicher Abmahnung beantragt der Verbraucherschutzverband u.a. die Untersagung des so gestalteten Kündigungsprozesses.
Der 20. Zivilsenat hat in seiner heute verkündeten Entscheidung ausgeführt, der von der Beklagten über ihre Website gestaltete Kündigungsprozess verstoße gegen die den Verbraucher schützende Regelung des § 312k Abs. 2 S. 3 BGB. Nach dieser gesetzlichen Regelung sei ein Kündigungsprozess zweistufig aufgebaut: Er beginne mit einer "Kündigungsschaltfläche", nach deren Betätigung der Verbraucher unmittelbar auf eine "Bestätigungsseite" geführt werde, auf der der Verbraucher Angaben zu seiner Kündigung machen könne und die wiederum einen Bestätigungsbutton mit einer eindeutigen Formulierung wie "jetzt kündigen" enthalte.
Die Beklagte habe die "Bestätigungsseite" nicht entsprechend dieser gesetzlichen Vorgaben gestaltet. Vielmehr sei diese dergestalt aufgespalten, dass Kundinnen und Kunden zunächst auf eine Website geleitet würden, auf der sie bestimmte Anmeldeinformationen zum Kundenkonto oder zu der sie identifizierenden Vertragskontonummer angegeben müssten. Diese Seite enthalte jedoch nicht die weiteren gesetzlich vorgeschriebenen Angaben und insbesondere keine Bestätigungsschaltfläche mit einer Formulierung wie "jetzt kündigen". Auf eine diese Merkmale enthaltende gesonderte Website würden die Verbraucherinnen und Verbraucher vielmehr erst dann weitergeleitet, wenn sie sich erfolgreich angemeldet hätten. Eine solche Gestaltung der Website zur Kündigung des Versorgungsvertrages sei nicht zulässig. Die Betätigung der Kündigungsschaltfläche müsse vielmehr unmittelbar zu der Bestätigungsseite mit sämtlichen vorgeschriebenen Merkmalen - insbesondere der Bestätigungsschaltfläche "jetzt kündigen" führen. Dies setze voraus, dass die Bestätigungsseite aus einer einheitlichen Webseite bestehe. Die Kündigung würde momentan dadurch erschwert, dass eine weitere – im Gesetz nicht vorgesehene – Schaltfläche eingebaut werde. Diese Aufspaltung der Bestätigungsseite in (zumindest) zwei unabhängige Webseiten führe zu einem (zumindest) dreistufigen Kündigungsprozess und laufe dem Bestreben des Gesetzgebers zugegen, eine möglichst einfache Kündigung zu ermöglichen.
Das Urteil ist nicht rechtskräftig. Der Senat hat die Revision zugelassen, weil bislang höchstrichterliche Rechtsprechung zu § 312k BGB fehlt.
Infobox:
§ 312 k (in der Fassung vom 10.08.2021)
(1) […]
(2) Der Unternehmer hat sicherzustellen, dass der Verbraucher auf der Webseite eine Erklärung zur ordentlichen oder außerordentlichen Kündigung eines auf der Webseite abschließbaren Vertrags nach Absatz 1 Satz 1 über eine Kündigungsschaltfläche abgeben kann. 2Die Kündigungsschaltfläche muss gut lesbar mit nichts anderem als den Wörtern „Verträge hier kündigen“ oder mit einer entsprechenden eindeutigen Formulierung beschriftet sein. 3Sie muss den Verbraucher unmittelbar zu einer Bestätigungsseite führen, die
1. den Verbraucher auffordert und ihm ermöglicht Angaben zu machen
a) zur Art der Kündigung sowie im Falle der außerordentlichen Kündigung zum Kündigungsgrund,
b) zu seiner eindeutigen Identifizierbarkeit,
c) zur eindeutigen Bezeichnung des Vertrags,
d) zum Zeitpunkt, zu dem die Kündigung das Vertragsverhältnis beenden soll,
e) zur schnellen elektronischen Übermittlung der Kündigungsbestätigung an ihn und
2. eine Bestätigungsschaltfläche enthält, über deren Betätigung der Verbraucher die Kündigungserklärung abgeben kann und die gut lesbar mit nichts anderem als den Wörtern "jetzt kündigen" oder mit einer entsprechenden eindeutigen Formulierung beschriftet ist.
Die Schaltflächen und die Bestätigungsseite müssen ständig verfügbar sowie unmittelbar und leicht zugänglich sein.
(3) Der Verbraucher muss seine durch das Betätigen der Bestätigungsschaltfläche abgegebene Kündigungserklärung mit dem Datum und der Uhrzeit der Abgabe auf einem dauerhaften Datenträger so speichern können, dass erkennbar ist, dass die Kündigungserklärung durch das Betätigen der Bestätigungsschaltfläche abgegeben wurde.
Das LG Aachen hat entschieden, dass das Auslesen des Passwortes nach Dekompilierung des Objektcodes die Überwindung einer besonderen Zugangssicherung nach § 202 a StGB darstellt.
Aus den Entscheidungsgründen: Der Beschluss des Amtsgerichts Jülich ist aufzuheben, da das Amtsgericht zu Unrecht den Antrag auf Erlass eines Strafbefehls abgelehnt hat. Entgegen der Auffassung des Amtsgerichts besteht ein hinreichender Tatverdacht für eine Strafbarkeit des Angeschuldigten wegen Ausspähens von Daten gemäß § 202 a StGB.
Nach § 202 a Abs. 1 StGB macht sich strafbar, wer sich oder einem anderen Zugang zu Daten verschafft, die nicht für ihn bestimmt und die gegen unberechtigten Zugang besonders gesichert sind, unter Überwindung der Zugangssicherung.
Indem der Angeschuldigte dem Quellcode der Software, den er mittels Dekompilierung erlangte, dort hinterlegte Passwörter entnahm und die Daten auf seinen Rechner übertrug, hat er nicht nur das schon tatbeständsmäßige Verschaffen des bloßen Zugangs zu Daten verwirklicht, sondern zusätzlich sich die Daten selbst verschafft, was durch die Einträge in seiner Datenbank belegt wird.
a) Dass die Daten nicht für den Angeschuldigten bestimmt waren, folgt aus der Tatsache der Zugangsbeschränkung in Form eines Passwortes. Denn nach dem Willen der Verfügungsberechtigten - der V. – sollte der Angeschuldigte keinen Zugang zu diesen haben und die Daten sollten nicht in seinen Herrschaftsbereich gelangen (vgl. Bär in Wabnitz/Janovsky/Schmitt, Handbuch Wirtschafts- und Steuerstrafrecht, 5. Aufl. 2020, 15. Kapitel Rn. 77; Lackner/Kühl/Heger StGB, 30. Aufl. 2023, § 202 a Rn. 3). Soweit es um den dekompilierten Quellcode der Software als solcher geht, ist auch dieser nicht für den Angeschuldigten bestimmt gewesen. Denn insoweit gelten die für Daten entwickelten Grundsätze entsprechend auch für Computerprogramme. Soweit eine Dekompilierung des Objektcodes in den Quellcode urheberrechtlich nach den § 69 e i.V.m. § 69 c Nr. 1 UrhG unzulässig ist – etwa wenn sich der Täter nicht an die durch den Lizenzvertrag und den Programmschutz gezogenen Grenzen hält - fehlt es an einer Datenbestimmung für den Täter mit der Folge, dass eine Strafbarkeit nach§ 202 a StGB– vorbehaltlich des Vorliegens der weiteren Tatbestandsvoraussetzungen – eröffnet ist (vgl. Bär a.a.O. Rn. 78; MüKoStGB/Graf StGB 4. Aufl. 2021 § 202a Rn. 34).
b) Die Daten waren auch gegen unberechtigten Zugang besonders gesichert. Dies ist der Fall, wenn Vorkehrungen getroffen sind, den Zugriff auf Daten auszuschließen oder wenigstens nicht unerheblich zu erschweren. Das Erfordernis der besonderen Sicherung gegen unberechtigten Zugang zeigt die Schranke an, deren Überwindung kriminelles Unrecht begründet .Sie rechtfertigt sich, weil der Verfügungsberechtigte mit der Sicherung sein Interesse an der „Geheimhaltung“ - ähnlich wie in § 202 Abs. 2, § 243 Abs. 1 Satz 2 Nr. 2 - dokumentiert und - das ist in normativer Hinsicht ausschlaggebend - durch diese Wahrnehmung eines ohne Weiteres zumutbaren Selbstschutzes auch des zusätzlichen Strafrechtsschutzes würdig und bedürftig wird (vgl. BGH, Beschl. v. 13.05.2020 – 5 StR 614/19 – NStZ-RR 2020, 279 (280); Hilgendorf in: LK- StGB, 13. Aufl. 2023, § 202 a Rn. 18).
Im vorliegenden Fall war der Zugang durch Passwörter gesichert, deren Abrufen zudem nur nach einer Dekompilierung möglich war. Die Sicherung des Zugangs mittels Passwort reicht als Zugangssicherung aus (BGH, Beschl. v. 13.05.2020 – 5 StR 614/19 –, a.a.O.).
Bei einem Passwort handelt es sich um eine typische Software- Sicherung, die das Interesse an einer Zugangssicherung eindeutig dokumentiert. Maßgeblich ist, ob die Sicherung geeignet erscheint, einen wirksamen, wenn auch nicht absoluten Schutz zu erreichen. Erforderlich ist - nach der Gesetzesbegründung - dass die Überwindung dieser Sicherung einen nicht unerheblichen zeitlichen oder technischen Aufwand erfordert (vgl. BT- Drs. 16/3656). Dies wäre jedenfalls dann zu verneinen, wenn die Aufhebung des Schutzes ohne weiteres möglich ist und durch jeden interessierten Laien leicht überwunden werden könnte. Vom Schutzbereich ausgenommen sind insbesondere auch Fälle, in denen das Opfer selbst nachlässig mit den eigenen Daten umgeht und eine sehr leicht ausschaltbare Sicherung wählt. Keine technischen Vorkehrungen wären folglich standardisierte Logins und Passwörter (zB Ziffernfolge 0000 bei allen Geräten), da hier zur Dokumentation der Geheimhaltung zunächst eine Änderung notwendig wäre (vgl. Eisele in: Schönke/Schröder, StGB 30. Aufl. 2019 § 202a Rn. 14; Kargl in: Kindhäuser/Neumann/Paeffgen/Saliger, StGB, 6. Auflage 2023, § 202a Rn. 42).
Entgegen der Auffassung des Amtsgerichts stellt das Auslesen des Passwortes nach Dekompilierung des Objektcodes in den Quellcode eine Überwindung einer besonderen Zugangssicherung im Sinne des § 202 a StGB auch dann dar, wenn sie mit für jedermann zugänglichen Tools erfolgt ist.
Soweit in den Gesetzesmaterialien von einer „Überwindung mit einem nicht unerheblichen zeitlichen oder technischen Aufwand“ die Rede ist, ist dies dahingehend zu verstehen, dass die Überwindung der Zugangssicherung typischerweise – also unabhängig von spezifischen Möglichkeiten oder Kenntnissen des konkreten Täters – einen nicht unerheblichen Aufwand erfordern muss. Auch wenn eine Zugangssicherung auf Grund besonderer Kenntnisse, Fähigkeiten oder Möglichkeiten schnell und ohne besonderen Aufwand überwunden wird, ist der Tatbestand erfüllt (BGH, Beschl. v. 13.05.2020 – 5 StR 614/19, a.a.O.).
Mit der Änderung des § 202a StGB durch das 41. StrÄndG im Jahre 2007 hat der Gesetzgeber unter Umsetzung des Übereinkommens des Europarates über Computerkriminalität aus dem Jahre 2001 und des entsprechenden Rahmenbeschlusses, u.a. das „Hacking“ unter Strafe gestellt. Maßgeblich ist seitdem bereits das Verschaffen von Zugang, nicht erst das Abrufen der Daten. Der Tatbestand soll damit den persönlichen- und Geheimbereich des Verfügungsberechtigten der Daten sichern, als auch seine wirtschaftlichen Interessen auf seine Daten vor unbefugtem Zugriff schützen (vgl. Fischer, StGB, 70. Aufl. 2023, § 202a Rn. 2; Vassilaki in: CR 2008, 131). Der Umstand, dass bereits der Zugang - unabhängig von der Motivation mit der sich der Betreffende den Zugang verschafft - unter Strafe gestellt ist, zeigt, dass die Norm zudem auch dem Schutz der Integrität der Informationssysteme als solchen und nicht nur dem Datenschutz des Einzelnen dient. Dieser Schutzzweck wäre nicht gewährleistet, wenn die Strafbarkeit alleine an die Verwendung bestimmter Programme geknüpft wäre. Schließlich wäre eine Abgrenzung zwischen leicht und schwer zugänglichen Hilfsprogrammen zu unkonkret, um dem im Strafrecht gebotenen Bestimmtheitsgrundsatz gerecht zu werden.
Die Anforderungen an den notwendigen „nicht unerheblichen zeitlichen oder technischen Aufwand“ zur Überwindung der Sicherung (so BT-Drs. 16/3656 S. 10) dürfen daher zum Schutz technischer Laien und vor dem Hintergrund des Bestimmtheitsgrundsatzes nicht zu hoch angesetzt werden. Der Zugangsschutz muss nicht vollständig sein. Es ist ein „weites Verständnis“ des Überwindens einer Zugangssicherung zugrunde zu legen, bei dem eine Orientierung am technischen Laien angezeigt ist. Denn auch dem technischen Laien muss die grundrechtlich garantierte Möglichkeit eingeräumt werden, geschützte formale Geheimbereiche zu schaffen. Auch dass der Gesetzgeber mit § 202 a StGB nur einen eingeschränkten Täterkreis erfassen wollte, ergibt sich weder aus dem Wortlaut der Norm noch aus den Motiven. § 202 a StGB ist kein auf professionelle Angreifer beschränktes Sonderdelikt (vgl. Kargl in: Kindhäuser/Neumann/Paeffgen/Saliger StGB a.a.O. Rn. 42; Schumann, NStZ 2007, 677).
Es ist auf die allgemeine Sicherung der Daten gegenüber dem Zugriff Unbefugter abzustellen, nicht darauf, ob Eingeweihte oder Experten leicht auf die Daten zugreifen können. Für das geschützte Rechtsgut ist es unerheblich, ob die Sicherung von Daten vor unberechtigtem Zugang schnell oder langsam, mit viel oder wenig Aufwand überwunden wird. Der Gesetzgeber wollte aus dem Tatbestand neben Bagatelltaten lediglich solche Fälle ausschließen, in denen die Durchbrechung des Schutzes für jedermann ohne weiteres möglich ist, nicht aber solche, in denen die Zugangssicherung auf Grund spezieller Kenntnisse oder Möglichkeiten im Einzelfall leicht überwunden wird. Nur eine solche abstrakt-generelle Betrachtungsweise lässt sich mit dem Schutzzweck der Norm vereinbaren (vgl. BGH, Beschl. v. 13.05.2020, a.a.O).
Ausgehend hiervon hat der Angeschuldigte eine Zugangssicherung überwunden, durch die der Verfügungsberechtigte erkennbar den Zugang zu den Daten verhindern wollte und dadurch die strafwürdige kriminelle Energie manifestiert. Dass dies für ihn einfach – und gegebenenfalls mit wenigen „Maus- Clicks“ möglich war - hindert eine Strafbarkeit nicht (vgl. BGH, Beschl. v. 13.05.2020 a.a.O). Auch wenn er für die Dekompilierung frei zugängliche Programme verwendet hat, so setzt eine solche Vorgehensweise sowohl ein tieferes Verständnis über Programmiersprachen und Softwareentwicklung als auch ausgeprägte Kenntnisse im Bereich der Anwendungsentwicklung und die Fähigkeit zum sogenannten Reverse Engeneering der Softwareschnittstelle voraus. Die in Rede stehenden Daten waren – eine abstrakt generelle Betrachtungsweise zugrunde gelegt - für den Angeschuldigten aufgrund seiner Kenntnisse leicht abgreifbar, indes „typischerweise“ nicht für Jedermann ohne weiteres möglich.
c) Dazu war er nicht befugt im Sinne des § 202 a StGB, da die ausgespähten Daten nicht zu seiner Kenntnisnahme bestimmt waren (vgl. Fischer, StGB, a.a.O. Rn. 12).
2.Die Kammer hat die Sache zur erneuten Entscheidung über den Strafbefehlsantrag der Staatsanwaltschaft Köln vom 13.02.2023 an das Amtsgericht Jülich zurückverwiesen. Eine an sich gemäß § 309 Abs. 2 StPO gebotene Entscheidung in der Sache kann die Kammer nicht treffen, da für den Erlass des von der Staatsanwaltschaft beantragten Strafbefehls im Hinblick auf §§ 407 Abs. 1 Satz 1, 408 Abs. 1 StPO allein der Strafrichter zuständig ist (vgl. hierzu Löwe-Rosenberg/Gössel, StPO, 26. Aufl. 2009, § 408 Rn. 24 m.w.Nachw.). Auch eine Aufhebung des Beschlusses mit der Anweisung an den Strafrichter, den Strafbefehl antragsgemäß zu erlassen oder über den Antrag der Staatsanwaltschaft unter Beachtung der Rechtsauffassung des Beschwerdegerichts erneut zu entscheiden, ist nicht möglich, da damit in unzulässiger Weise in die Entschließungsfreiheit des Strafrichters eingegriffen würde (zutreffend Löwe-Rosenberg/Gössel, StPO, a.a.O. Rn. 24, 25; KK-StPO/Maur, 8. Aufl. 2019, § 408 Rn. 13; ohne nähere Begründung a.A. LG Landshut, Beschl. v. 20.10.2009 – 4 Qs 237/09, NStZ-RR 2010, 78 f.). Aus diesem Grund kann die Kammer – wie geschehen – den angegriffenen Beschluss lediglich aufheben und die Sache zur neuen Entscheidung an das Amtsgericht zurückverweisen (vgl. LG Aachen, Beschl. v. 05.10.2020 – 60 Qs 43/20; LG Saarbrücken, Beschl. v. 17.10.2017 – 8 Qs 112/17, juris Rn. 6; Löwe-Rosenberg/Gössel, StPO, 26. Aufl. 2009, § 408 Rn. 25; KK-StPO/Maur, 8. Aufl. 2019, § 408 Rn. 13).