Zum Inhalt springen Zur Navigation springen
Mitarbeiterexzess: Keine Haftung gem. Art. 82 DSGVO

Mitarbeiterexzess: Keine Haftung gem. Art. 82 DSGVO

Ein Mitarbeiterexzess beim Auftragsverarbeiter, ein Datenabfluss beim Auftraggeber: Haftet der Auftraggeber gem. Art. 82 DSGVO? Das OLG Brandenburg hat in einem Urteil Anforderungen an Dienstleisterkontrolle und technische und organisatorische Maßnahmen dargelegt. Der Beitrag erläutert die Entscheidung und benennt Konsequenzen für die Praxis.

Haftung und Verschulden

In dem Fall (OLG Brandenburg, Urteil vom 02.03.2026, 1 U 1/24) hatte ein Support-Mitarbeitender eines Auftragsverarbeiters seinen Zugang zu den Daten genutzt, um Datensätze von mehr als 200 Kunden (u.a. das beklagte Unternehmen) für eigene Zwecke zu exportieren. Der Kläger, ein Kunde des Verantwortlichen, verlangt als Betroffener die Zahlung von Schadensersatz in Höhe von 1.500 Euro sowie die Feststellung, dass das Unternehmen zum Ersatz aller künftigen materiellen Schäden verpflichtet sei.

Obgleich der Verstoß bei einem Auftragsverarbeiter stattfand, haftet dem Betroffenen gegenüber zunächst allein der Verantwortliche. Jeder an einer Verarbeitung beteiligte Verantwortliche (Art. 4 Nr. 7 DSGVO) haftet gegenüber dem Betroffenen zunächst für den Schaden, unabhängig vom Grad der Beteiligung oder der Zurechnung der schädigenden Handlung. Grund dafür ist das von der DSGVO bezweckte Ziel eines effektiven Schadensersatzes für die Betroffenen. Die Zurechnung des Schadens ist erst bei einem eventuellen Innenregress zu berücksichtigen.

Im Kern geht es daher um die Prüfung eines Anspruchs gem. Art. 82 Abs. 1 DSGVO gegen den Verantwortlichen. Hierzu ist zunächst festzuhalten, dass eine betroffene Person zwar Verstoß, Schaden und Kausalität darlegen muss, ein Verschulden des Verantwortlichen jedoch nicht. Ein Verschulden wird hier grundsätzlich vermutet. Dem Grunde nach sah das Gericht einen Verstoß durch die Übertragung von Kundendaten an Unberechtigte auch als gegeben. Der Verantwortliche hatte jedoch die Möglichkeit, sich gem. Art. 82 Abs. 3 DSGVO zu exkulpieren.

Aber das ist doch ein Mitarbeiterexzess?

Hier mag nun zunächst Verwunderung herrschen, da doch allgemein anerkannt ist, dass zwar grundsätzlich das Unternehmen datenschutzrechtlich haftet, ein Beschäftigter, der sich jedoch über die arbeitsrechtlichen Anweisungen hinwegsetzt und über seinen Arbeitgeber erlangte Daten eigenmächtig für private Zwecke oder für Zwecke eines Dritten und damit betriebsfremd verarbeitet, sich selbst aber zum Verantwortlichen aufschwingt (und damit haftbar wird – die persönlichen Folgen werden in diesem Beitrag beleuchtet).

Warum sollte im Falle eines solchen sogenannten Mitarbeiterexzesses das Unternehmen noch haftbar sein? Nun, es könnte gleichzeitig ein Verstoß gegen die vom Arbeitgeber bzw. Dienstherren zu treffenden technischen und organisatorischen Maßnahmen (TOMs) gem. Art. 24, 32 DSGVO vorliegen. Dies könnte etwa dann der Fall sein, wenn es an internen Regelungen/Richtlinien fehlt, die Mitarbeitenden nicht ausreichend geschult oder zur Vertraulichkeit verpflichtet werden. Oder auch wenn kein Berechtigungskonzept umgesetzt wird oder Software fehlerhaft konfiguriert ist. Greift z.B. ein Mitarbeitender der Vertriebsabteilung auf eine Personalakte zu, die fälschlicherweise auf einem unternehmensweit freigegebenen Laufwerk gespeichert war, ist eine Verantwortlichkeit des Unternehmens denkbar.

Nachweis von technischen und organisatorischen Maßnahmen

Der Verantwortliche muss somit den Nachweis erbringen, in keinerlei Hinsicht für den Umstand verantwortlich zu sein, durch den der Schaden eingetreten ist. Das Gericht führt aus, dass eine Entlastung gerade dadurch möglich wäre, indem der Verantwortliche darlegt, dass er die am Maßstab des Stands der Technik und im Verkehr erforderliche Sorgfalt angewendet hat. Der Verstoß darf somit nicht die Folge eines Versäumnisses bei den technischen und organisatorischen Maßnahmen gem. Art. 24 und Art. 32 DSGVO sein.

Die Eignungen der Maßnahmen ist zweistufig zu prüfen: Zuerst erfolgt die Ermittlung der konkreten Risiken und ihrer Folgen für die Rechte Betroffener, dann die Angemessenheit der getroffenen Maßnahmen unter Berücksichtigung von Stand der Technik, Implementierungskosten sowie Art, Umfang und Zweck der Verarbeitung.

Aus einem erfolgten Datenabfluss und einer unbefugten Nutzung durch Dritte folge dabei nicht automatisch, dass die Maßnahmen ungeeignet waren. Andernfalls entstünde eine unwiderlegbare Vermutung, die dem Wortlaut des Art. 24 DSGVO zuwiderlief. Das Gericht erkennt außerdem an, dass ein Fehlverhalten von Mitarbeitenden niemals vollständig durch Schutzmaßnahmen verhindert werden kann:

„Dabei gilt es auch zu berücksichtigen, dass ein das kriminelle Verhalten eines Mitarbeiters ausschließender Schutz durch den Arbeitgeber schlechterdings nicht möglich ist. Der Fall des sog. Mitarbeiterexzesses, bei dem ein Mitarbeiter Daten für eigenen Zwecke missbraucht oder entwendet, führt deshalb – wenn die Mitarbeiter wie hier sorgfältig ausgewählt sind – nicht zur Haftung des nach der DSGVO Verantwortlichen oder seines Auftragsdatenverarbeiters.“

Anforderungen an eine Dienstleisterkontrolle

Zu der Frage, ob dem Verantwortlichen ein Auswahlverschulden (unzureichende Dienstleisterkontrolle) anzulasten sei, führt das Gericht aus, dass der Verantwortliche seinen Pflichten hinreichend nachgekommen ist. Die Auswahl eines Marktführers für Online-Shop-Systeme, der sich ihm gegenüber vertraglich zur Einhaltung der DSGVO verpflichtet hat, reiche für die gebotene Sorgfalt aus. Der Dienstleister selbst hat seine Mitarbeitenden einer Prüfung ihrer fachlichen Qualifikation unterzogen, frühere Tätigkeiten geprüft sowie Einsicht in das Führungszeugnis genommen, was das Gericht als angemessen erachtete. Angesichts des vorliegenden Schutzniveaus („normale“ Kundendaten, wie sie in faktisch jedem Unternehmen mit Kundenkontakt vorliegen) seien die getroffenen Maßnahmen insgesamt ausreichend gewesen.

Das Vorbringen des Klägers, dass ein Vier-Augen-Prinzip oder eine Freigabe von Vorgesetzten notwendig sei, lehnte das Gericht ausdrücklich ab. Bei Mitarbeitenden im Support würde dies einen unverhältnismäßigen Zeit- und Kostenaufwand verursachen, da Supportkräfte üblicherweise permanent auf Kundendaten zugreifen müssen.

Was folgt daraus für TOM und Dokumentation?

Das Urteil stärkt die Verteidigungsmöglichkeiten im Falle eines Mitarbeiterexzesses, macht sie aber von einer dokumentierten Sorgfalt bei Auswahl und Organisation abhängig. Wer Auswahlkriterien, Vertragslage oder TOM nicht belegen kann, wird in Grenzfällen, in welchen einzelne Mitarbeitende nicht evident kriminell handeln, möglicherweise Probleme haben, erfolgreich den Nachweis zu führen, der zu einer Haftungsbefreiung führt. Die Einführung und ausreichende Dokumentation technischer und organisatorischer Maßnahmen und Durchführung von datenschutzrechtlichen Prüfungen kann daher entscheidend sein, um einer Haftung zu entgehen.

Grundsätzlich sollten Unternehmen Maßnahmen treffen, um solchen Sachverhalten grundlegend vorzubeugen, etwa durch regelmäßige Datenschutzschulungen, klar kommunizierte Richtlinien/Regelungen sowie Verpflichtungen auf die Vertraulichkeit. Ein möglicher Exzess könnte (in Grenzfällen) gerade dadurch nachgewiesen werden, dass verbindliche interne Regelungen bestehen, die das Verhalten des Beschäftigten ausdrücklich untersagen.

Weitere denkbare Maßnahmen sind die Einhaltung des „Need-to-know-Prinzips“, Berechtigungskonzepte, die Protokollierung von Zugriffen und eine Mandantentrennung. Bei der Beauftragung von Dienstleistern ist auf eine ausreichend dokumentierte Prüfung zu achten. Je nach Sensibilität der Daten, sind die Maßnahmen anzupassen (eine Kundendatenbank eines Online-Shops benötigt einen geringeren Schutz als die Patientendatenbank eines Krankenhauses).

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.