Leitsatz (amtlich)
Der Nutzerin einer Social-media-Plattform steht ein Anspruch auf Schadenersatz gemäß Art. 82 DSGVO zu, wenn der Diensteanbieter Dritten den Zugriff auf ihre Mobilfunknummer und weitere personenbezogenen Daten ohne wirksame Einwilligung der Nutzerin ermöglicht und diese wegen des damit eintretenden Verlusts der Kontrolle über ihre Daten in Sorge und Ängsten ist.
Normenkette
DSGVO Art. 82
Verfahrensgang
LG Osnabrück (Aktenzeichen 1 O 1578/23) |
Tenor
Auf die Berufung der Klägerin wird das am 19. Oktober 2023 verkündete Urteil des Landgerichts Osnabrück unter Zurückweisung des weitergehenden Rechtsmittels teilweise geändert:
Die Beklagte wird verurteilt, an die Klägerin 250 EUR nebst Zinsen in Höhe von 5 Prozentpunkten über dem Basiszinssatz seit dem 08. August 2023 zu zahlen. Im Übrigen wird die Klage abgewiesen.
Die Kosten des Rechtsstreits trägt die Klägerin.
Das Urteil ist ohne Sicherheitsleistung vorläufig vollstreckbar.
Die Revision wird nicht zugelassen.
Der Streitwert für die erste Instanz wird auf 2.500 EUR festgesetzt.
Gründe
I. Von der Darstellung des Tatbestands wird gemäß § 540 Abs. 2, § 313a Abs. 1 Satz 1 ZPO abgesehen, weil ein Rechtsmittel gegen die Entscheidung nicht zulässig ist (§§ 543, 544 Abs. 2 Nr. 1 ZPO).
II. Die zulässige Berufung ist teilweise begründet.
1. Die von Amts wegen zu prüfende internationale Zuständigkeit der deutschen Gerichte folgt aus Art. 79 Abs. 2 Satz 2 DSGVO, da die Klägerin als betroffene Person ihren gewöhnlichen Aufenthalt in Deutschland hat. Die Datenschutzgrundverordnung ist in zeitlicher, sachlicher und räumlicher Hinsicht anwendbar.
Der zeitliche Anwendungsbereich der Datenschutzgrundverordnung ist eröffnet. Gemäß Art. 99 Abs. 2 DSGVO gilt die Datenschutzgrundverordnung ab dem 25. Mai 2018. Die Klägerin hat behauptet, dass die Beklagte die ihre personenbezogenen Daten betreffenden Verstöße gegen die Datenschutzgrundverordnung, insbesondere das unbefugte Zugänglichmachen seiner Daten gegenüber Dritten, im Jahr 2019 begangen habe (S. 4 der Klageschrift vom 21. Juli 2023, Bd. I Bl. 5 d.A.). Dem ist die Beklagte nicht entgegengetreten. Zwar hat sie ausgeführt, dass sich der Scraping-Vorfall über den Zeitraum von Januar 2018 bis September 2019 erstreckt habe (S. 17 f Rn. 26 der Klageerwiderung vom 29. August 2023, Bd. I Bl. 96 f d.A.), jedoch die Behauptung der Klägerin, dass das Abschöpfen ihrer Daten durch unbekannte Dritte im Jahr 2019 erfolgt sei, nicht in Abrede gestellt. Davon abgesehen hat sie wegen des Scraping-Vorfalls unter anderem auch auf ihre Pressemitteilung vom 6. April 2021 verwiesen (Anlage B10), in der der Scraping-Vorfall ebenfalls im Jahr 2019 verortet wird (S. 32 Rn. 64 der Klageerwiderung, B. I Bl. 111 d.A.). Folglich ist davon auszugehen, dass die personenbezogenen Daten der Klägerin im Jahr 2019 abgeschöpft wurden.
Der sachliche Anwendungsbereich der Datenschutzgrundverordnung ist ebenfalls eröffnet. Gemäß Art. 2 Abs. 1 DSGVO gilt die Datenschutzgrundverordnung unter anderem für die automatisierte Verarbeitung personenbezogener Daten. Bei den hier in Rede stehenden Daten der Klägerin (Familienname, Vorname, Geschlecht, CC-ID, Mobilfunknummer) handelt es sich um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO. Diese wurden von der Beklagten im Rahmen des von ihr betriebenen sozialen Netzwerks CC automatisiert verarbeitet (vgl. Leupold/Wiebe/Glossner, IT-Recht, 4. Aufl., Teil 15.3 Rn. 28). Das Geschäftsmodell des sozialen Netzwerks CC basiert auf der Finanzierung durch Online-Werbung, die auf den individuellen Nutzer des sozialen Netzwerks insbesondere nach Maßgabe seines Konsumverhaltens, seiner Interessen, seiner Kaufkraft und seiner Lebenssituation zugeschnitten ist. Technische Grundlage dieser Art von Werbung ist die automatisierte Erstellung von detaillierten Profilen der Nutzer des Netzwerks und der auf Ebene des BB-Konzerns angebotenen Online-Dienste. Zu diesem Zweck werden neben den Daten, die diese Nutzer bei ihrer Registrierung für die betreffenden Online-Dienste direkt angeben, weitere nutzer- und gerätebezogene Daten innerhalb und außerhalb des sozialen Netzwerks und der vom BB-Konzern bereitgestellten Online-Dienste erhoben und mit den verschiedenen Nutzerkonten verknüpft. In ihrer Gesamtheit lassen diese Daten detaillierte Rückschlüsse auf die Präferenzen und Interessen der Nutzer zu (EuGH, Urteil vom 4. Juli 2023 - C-252/21, juris Rn. 27).
Schließlich ist auch der räumliche Anwendungsbereich der Datenschutzgrundverordnung eröffnet. Gemäß Art. 3 Abs. 1 DSGVO findet die Datenschutzgrundverordnung auf die Verarbeitung personenbezogener Daten Anwendung, soweit diese im Rahmen der Tätigkeiten einer Niederlassung eines Verantwortlichen in der Union erfolgt, unabhängig davon, ob die Verarbeitung in der Union stattfindet. Bei der Beklagten handelt es sich um ein Unternehmen nach dem Recht der irischen Republik mit Sitz in Ort2, mithin innerhalb der Union. Da die CC-Plattform für Nutzer in der Europäischen Union von ihr betriebe...