The post LG Verden verurteilt Deezer nach Datenleck zu Schadensersatz appeared first on AKH-H - Kanzlei für Anleger- und Verbraucherschutz.
Das Landgericht Verden hat den Musikstreamingdienst Deezer wegen Verstößen gegen die Datenschutz-Grundverordnung zu einer Zahlung von 500 Euro Schadensersatz verurteilt. Darüber hinaus stellte das Gericht fest, dass Deezer auch für künftige materielle Schäden des von unserer Kanzlei vertretenen Klägers einstehen muss (Urteil vom 15.09.2026, Az. 1 O 131/24, noch nicht rechtskräftig). Das Urteil stärkt die Rechte von Verbraucherinnen und Verbrauchern, die von einem Datenleck betroffen sind.
Urteil nach Deezer-Datenleck: Schadensersatz für KontrollverlustDas Landgericht Verden hat dem von unserer Kanzlei vertretenen Kläger einen immateriellen Schadensersatz in Höhe von 500 Euro nebst Zinsen zugesprochen. Grundlage des Anspruchs ist Art. 82 Abs. 1 Datenschutz-Grundverordnung (DSGVO). Zudem wurde festgestellt, dass Deezer verpflichtet ist, sämtliche künftigen materiellen Schäden zu ersetzen, die dem Kläger durch den unbefugten Zugriff auf seine personenbezogenen Daten entstanden sind oder noch entstehen werden.
Von dem Datenschutzvorfall waren unter anderem Namen, Nutzernamen, Geburtsdaten, E-Mail-Adressen, User-IDs sowie Informationen über die Nutzung des Streamingdienstes und persönliche Präferenzen betroffen. Die Daten wurden von unbekannten Dritten abgegriffen und im Darknet zum Verkauf angeboten. Das Gericht sah in dem Verlust der Kontrolle über die personenbezogenen Daten und in der begründeten Sorge vor einer missbräuchlichen Verwendung einen ersatzfähigen immateriellen Schaden. Im Rahmen seiner persönlichen Anhörung hatte der Kläger nachvollziehbar beschrieben, dass er besonders sorgfältig mit seinen Daten umgeht und sich durch die Veröffentlichung sowie die Möglichkeit eines späteren Datenmissbrauchs beeinträchtigt sieht.
Deezer für den Umgang des Dienstleisters verantwortlichVon besonderer Bedeutung sind die Ausführungen des Gerichts zur Verantwortung eines Unternehmens für die von ihm eingesetzten Auftragsverarbeiter. Unternehmen können sich ihren datenschutzrechtlichen Pflichten nicht dadurch entziehen, dass sie die Verarbeitung personenbezogener Daten auf einen externen Dienstleister übertragen.
Der Verantwortliche bleibt nach Auffassung des Gerichts auch dann für den Schutz der Daten verantwortlich, wenn diese durch einen Auftragsverarbeiter verarbeitet werden. Diese Verantwortung endet nicht automatisch mit der Beendigung des Vertragsverhältnisses. Vielmehr muss das Unternehmen nach den Umständen des Einzelfalls sicherstellen, dass die beim ehemaligen Dienstleister vorhandenen personenbezogenen Daten tatsächlich gelöscht oder zurückgegeben werden.
Eine bloße vertragliche Verpflichtung zur Löschung oder die Ankündigung des Dienstleisters, die Daten löschen zu wollen, genügt danach nicht ohne Weiteres. Der Verantwortliche muss das seinerseits Erforderliche dazu beitragen, dass die Löschung tatsächlich erfolgt und dem früheren Auftragsverarbeiter kein weiterer Zugriff auf die Daten möglich ist. Das Gericht stützt diese Kontroll- und Sicherstellungspflicht insbesondere auf die Grundsätze der Datenminimierung, der Speicherbegrenzung und der Datensicherheit nach Art. 5 und Art. 32 DSGVO.
Deezer konnte sich daher nicht mit dem Argument entlasten, Beschäftigte eines ehemaligen Dienstleisters hätten die Daten eigenmächtig und entgegen den vertraglichen Vorgaben in eine andere Umgebung übertragen. Nach den Feststellungen des Gerichts hatte Deezer nicht ausreichend dargelegt, nach Vertragsende selbst die tatsächliche Löschung der Daten sichergestellt zu haben.
Kontrollverlust kann bereits einen immateriellen Schaden darstellenDas Urteil bestätigt zudem, dass für einen Schadensersatzanspruch nach Art. 82 DSGVO keine erhebliche oder besonders schwerwiegende Beeinträchtigung erforderlich ist. Eine sogenannte Bagatellgrenze besteht nicht. Ein immaterieller Schaden kann vielmehr bereits vorliegen, wenn eine betroffene Person die Kontrolle über ihre personenbezogenen Daten verliert. Auch die begründete Befürchtung, dass veröffentlichte Daten künftig betrügerisch oder anderweitig missbräuchlich verwendet werden könnten, kann einen ersatzfähigen Schaden darstellen. Entscheidend bleibt, dass die betroffene Person ihre konkrete Beeinträchtigung und deren Zusammenhang mit dem Datenschutzverstoß nachvollziehbar darlegt.
Das Landgericht Verden setzte den immateriellen Schadensersatz im konkreten Fall auf 500 Euro fest. Bei der Bemessung berücksichtigte das Gericht unter anderem, dass die Daten von unbekannten Dritten abgegriffen und im Darknet angeboten worden waren und deshalb eine missbräuchliche Verwendung durch Kriminelle drohen konnte.
Deezer haftet auch für mögliche künftige materielle SchädenNeben dem Schadensersatz ist die Feststellung der Ersatzpflicht für künftige materielle Schäden von besonderer Relevanz. Das Gericht erkennt ausdrücklich an, dass auch mehrere Jahre nach einem Datenschutzvorfall noch finanzielle Folgeschäden eintreten können. Es ist demnach nicht fernliegend, dass im Darknet angebotene Namen und E-Mail-Adressen später für betrügerische E-Mails genutzt werden. Die mit zunehmendem zeitlichem Abstand möglicherweise abnehmende Wahrscheinlichkeit eines Schadenseintritts beseitigt nicht die grundsätzliche Möglichkeit eines späteren Schadens. Ob ein konkreter künftiger Vermögensschaden tatsächlich auf das Deezer-Datenleck zurückzuführen ist, wäre im Fall einer späteren Leistungsklage gesondert zu prüfen.
Bedeutung des Urteils für Betroffene von DatenlecksDie Entscheidung verdeutlicht, dass Unternehmen die Verantwortung für personenbezogene Daten nicht vollständig auf externe IT-Dienstleister oder sonstige Auftragsverarbeiter verlagern können. Sie müssen geeignete technische und organisatorische Maßnahmen treffen und insbesondere bei Beendigung einer Auftragsverarbeitung darauf hinwirken, dass die überlassenen Daten nicht beim ehemaligen Dienstleister verbleiben.
Für Betroffene zeigt das Urteil zugleich, dass Ansprüche auch dann bestehen können, wenn noch kein unmittelbarer finanzieller Schaden eingetreten ist. Je nach Einzelfall kommen insbesondere Auskunfts-, Schadensersatz- und Feststellungsansprüche in Betracht.
Anwalt für Datenschutzrecht: Wir prüfen Ihre AnsprücheSind Sie von dem Deezer-Datenleck oder einem anderen Datenschutzvorfall betroffen? Unsere Kanzlei vertritt Verbraucherinnen und Verbraucher bundesweit bei der Durchsetzung ihrer Ansprüche nach der DSGVO.
Wir prüfen für Sie insbesondere,
Unsere Kanzlei berät und vertritt Verbraucher:innen seit über 30 Jahren bundesweit. Als eine der größten Kanzleien für Anleger- und Verbraucherschutz verfügen wir über umfassende Erfahrung im außergerichtlichen und gerichtlichen Vorgehen.
Jetzt unverbindliche & kostenfreie Prüfung anfordern
Sie haben Fragen? Rufen Sie uns an unter 0711-9308110 oder schreiben Sie uns Ihre Fragen über unser Kontaktformular.