Image

BGH: Schadensersatz für fehlgeleitete Xing-Nachricht im Bewerbungsverfahren

  • Rechtsanwalt Martin Jedwillat
  • 21.08.2026
  • Zuletzt aktualisiert am: 21.08.2026

Wird eine Nachricht mit personenbezogenen Daten versehentlich an die falsche Person geschickt, kann das einen Anspruch auf immateriellen Schadensersatz nach Art. 82 DSGVO begründen. Das hat der Bundesgerichtshof mit einem am 21. Juli 2026 veröffentlichten Urteil klargestellt und damit die Rechte Betroffener bei Datenpannen gestärkt (Urt. v. 23. Juni 2026, Az. VI ZR 97/22).

Im Ausgangsfall lief bei einer Privatbank ein Bewerbungsverfahren über den Xing-Messenger. Eine Mitarbeiterin wollte dem Bewerber mitteilen, dass sein Gehaltswunsch nicht erfüllt werden könne, und nannte dabei das konkrete Gegenangebot. Durch einen Fehler ging die Nachricht aber nicht nur an den Bewerber, sondern auch an einen unbeteiligten Dritten, einen früheren Kollegen aus derselben Branche. Dieser las die Nachricht, leitete sie an den Bewerber weiter und fragte nach, ob dieser auf Stellensuche sei. Der Bewerber verlangte daraufhin Schadensersatz. Das Landgericht Darmstadt sprach ihm zunächst einen Betrag zu, das Oberlandesgericht Frankfurt wies die Klage dann aber ab, weil ein konkreter Schaden nicht nachgewiesen sei.


Kontrollverlust kann als Schaden genügen

Der BGH, der zuvor den Europäischen Gerichtshof um Auslegung gebeten hatte, bejahte den Anspruch nun dem Grunde nach. Zunächst stellte er klar, dass ein Datenschutzverstoß vorlag: Die Nachricht enthielt personenbezogene Daten, und die Bank hatte sie durch die Übermittlung an die falsche Person unrechtmäßig verarbeitet. Für den Schaden gilt: Der bloße Verstoß gegen die DSGVO reicht nicht aus, es muss tatsächlich ein Schaden hinzukommen. Dieser Begriff ist aber weit auszulegen. Schon der, auch kurzzeitige, Verlust der Kontrolle über die eigenen Daten kann genügen, ebenso die begründete Befürchtung, die Daten könnten missbräuchlich verwendet werden. Beides muss die betroffene Person allerdings nachweisen.

Diesen Nachweis sah der BGH hier als erbracht an. Der Kontrollverlust blieb nicht folgenlos, weil der Dritte die Daten zur Kenntnis nahm und den Bewerber darauf ansprach. Darin lag bereits eine missbräuchliche Verwendung. Zudem war die Sorge des Bewerbers, der Branchenkollege könne die Informationen weitergeben oder sich als Konkurrent einen Vorteil verschaffen, angesichts der Nachfrage nachvollziehbar begründet. Über die genaue Höhe des Schadensersatzes muss nun das OLG Frankfurt erneut entscheiden.

Keinen Erfolg hatte der Bewerber dagegen mit seinem Wunsch, der Bank die weitere Verarbeitung seiner Daten untersagen zu lassen. Einen solchen Unterlassungsanspruch gewährt die DSGVO nach dem Urteil nicht, wenn nicht zugleich Löschung verlangt wird, und ein Anspruch nach nationalem Recht scheiterte an der fehlenden Wiederholungsgefahr. Für Unternehmen bleibt die zentrale Botschaft dennoch deutlich: Schon ein einzelner Flüchtigkeitsfehler beim Versand personenbezogener Daten kann eine Haftung auslösen, ohne dass ein finanzieller Schaden entstanden sein muss. Wer wissen möchte, unter welchen Voraussetzungen ein Schadensersatz nach einer Datenschutzverletzung in Betracht kommt, findet in unserem Ratgeber einen Überblick. 

(Bild: Renan – stock.adobe.com)

Rechtsanwalt Martin Jedwillat

Rechtsanwalt Martin Jedwillat

Martin Jedwillat ist Gründer und Inhaber der advomare Rechtsanwaltskanzlei in Rostock. Seine Tätigkeitsschwerpunkte umfassen IT-, Medien- und Urheberrecht, insbesondere die Wahrung von Persönlichkeitsrechten und Reputation, Vertragsgestaltung sowie Datenschutz.

Ähnliche Beiträge