Zum Inhalt springen

Datenschutz · Art. 82 DSGVO · Schadensersatz

DSGVO-Schadensersatz
nach Datenschutzverstoß

Wer durch einen Verstoß gegen die DSGVO einen materiellen oder immateriellen Schaden erleidet, kann nach Art. 82 DSGVO Schadensersatz verlangen. Der Datenschutzverstoß allein genügt nicht. Erforderlich sind Verstoß, tatsächlicher Schaden und Kausalität. Eine feste Bagatellgrenze gibt es dagegen nicht.

Stand 5.10.2026 · Kanzlei Wrase in Hamburg · bundesweite Vertretung

Datenschutzverstoß und Schaden prüfen

Senden Sie eine kurze Schilderung des Datenschutzvorfalls, vorhandene Mitteilungen zum Datenleck oder zur Datenweitergabe und die konkreten Folgen, die für Sie entstanden sind.

040 228 682 10 →mail@lawst.de →

Schreiben des Verantwortlichen, Datenschutzmeldungen, Screenshots, Auskünfte und Belege zu wirtschaftlichen oder persönlichen Folgen können Sie ergänzend per E-Mail übersenden.

Eine Anfrage allein begründet keine Mandatsübernahme. Anspruch, Schaden, Beweisbarkeit, Vorgehen und Kosten werden vor einer Beauftragung geklärt. Hinweise zur Datenverarbeitung finden Sie in der Datenschutzerklärung.

  1. Drei Voraussetzungen. DSGVO-Verstoß, tatsächlicher materieller oder immaterieller Schaden und ursächlicher Zusammenhang müssen zusammen vorliegen.
  2. Keine Bagatellgrenze. Ein Schaden muss keine bestimmte Mindestschwere erreichen. Der Verstoß allein wird aber nicht mit einem Schaden gleichgesetzt.
  3. Kontrollverlust kann genügen. Nach der aktuellen EuGH- und BGH-Rechtsprechung kann schon der nachgewiesene Verlust der Kontrolle über personenbezogene Daten ein immaterieller Schaden sein.

Kurzantwort

Wann gibt es Schadensersatz nach der DSGVO?

Art. 82 Abs. 1 DSGVO gibt jeder Person einen Anspruch auf Ersatz des materiellen oder immateriellen Schadens, der ihr durch einen Verstoß gegen die DSGVO entstanden ist. Der EuGH hat hierfür drei kumulative Voraussetzungen herausgearbeitet: einen DSGVO-Verstoß, einen tatsächlich entstandenen Schaden und einen Kausalzusammenhang zwischen Verstoß und Schaden.

Der bloße Verstoß reicht deshalb nicht aus. Umgekehrt darf für immaterielle Schäden aber keine zusätzliche Erheblichkeits- oder Bagatellschwelle verlangt werden. Auch ein geringer Schaden kann ersatzfähig sein, wenn er tatsächlich entstanden ist und nachgewiesen werden kann.

Wichtig für die Praxis: Die zentrale Frage lautet nicht nur „Gab es einen Datenschutzverstoß?“, sondern ebenso „Welche konkrete nachteilige Folge ist dadurch bei der betroffenen Person eingetreten?“.

Die drei Voraussetzungen des Art. 82 DSGVO

1. Verstoß gegen die DSGVO

Es muss eine Verarbeitung oder ein sonstiger Vorgang vorliegen, der gegen eine Bestimmung der DSGVO verstößt. Welcher Verstoß einschlägig ist, hängt vom konkreten Sachverhalt ab.

2. Materieller oder immaterieller Schaden

Erforderlich ist ein tatsächlich erlittener Nachteil. Das kann ein Vermögensschaden sein, aber auch ein unionsrechtlich anerkannter immaterieller Schaden wie Kontrollverlust oder begründete Missbrauchsangst.

3. Kausalität

Der Schaden muss gerade durch den DSGVO-Verstoß verursacht worden sein. Eine bloße zeitliche Nähe reicht nicht, wenn die behauptete Beeinträchtigung andere Ursachen hat.

Entlastung nach Art. 82 Abs. 3

Der Verantwortliche oder Auftragsverarbeiter kann sich von der Haftung befreien, wenn er nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist.

Diese Struktur ist seit dem EuGH-Grundsatzurteil „Österreichische Post“ verbindlicher Ausgangspunkt. Eine nationale Rechtsprechung, die zusätzlich einen besonders schweren oder spürbaren Eingriff als vierte Anspruchsvoraussetzung verlangt, ist mit Art. 82 DSGVO nicht vereinbar.

Welche Datenschutzverstöße können Schadensersatz auslösen?

Art. 82 DSGVO ist nicht auf Datenlecks beschränkt. Anspruchsauslösend kann grundsätzlich jede Verarbeitung sein, die gegen die DSGVO verstößt und einen kausalen Schaden verursacht.

  • unzulässige Offenlegung oder Weitergabe personenbezogener Daten an Dritte,
  • unzureichende technische oder organisatorische Schutzmaßnahmen bei einem Datenleck,
  • unrechtmäßige Verarbeitung ohne tragfähige Rechtsgrundlage,
  • rechtswidrige Bonitäts- oder SCHUFA-Meldungen,
  • Verarbeitung sensibler Gesundheits-, Beschäftigten- oder Finanzdaten unter Verstoß gegen die DSGVO,
  • Verstöße gegen Betroffenenrechte, soweit dadurch ein eigener Schaden entstanden ist.

Für verspätete, unvollständige oder verweigerte Auskünfte nach Art. 15 DSGVO gibt es auf LAWST eine eigene Vertiefungsseite: DSGVO-Auskunft und Schadensersatz nach Art. 15 und 82 DSGVO. Für unberechtigte Bonitätsmeldungen ist die Seite SCHUFA-Eintrag löschen lassen die passende Spezialseite.

Was ist ein immaterieller Schaden nach Art. 82 DSGVO?

Der Begriff des immateriellen Schadens ist unionsrechtlich autonom und weit auszulegen. Er ist nicht auf klassische Verletzungen des allgemeinen Persönlichkeitsrechts nach deutschem Recht beschränkt.

In Betracht kommen je nach Fall insbesondere Kontrollverlust über personenbezogene Daten, begründete Angst vor künftiger missbräuchlicher Nutzung, tatsächliche Bloßstellung oder Rufbeeinträchtigung, Verlust der Vertraulichkeit sensibler Informationen, Diskriminierung sowie andere nachweisbare negative Folgen der rechtswidrigen Datenverarbeitung.

„Schmerzensgeld“ ist dafür zwar ein verbreiteter Suchbegriff, rechtlich präziser ist die Bezeichnung Ersatz des immateriellen Schadens nach Art. 82 DSGVO. Die Anspruchsgrundlage ist unmittelbar die DSGVO und nicht eine pauschale Übertragung des deutschen Schmerzensgeldrechts.

Keine Bagatellgrenze: Der EuGH hat wiederholt bestätigt, dass immaterielle Schäden keine bestimmte Mindestschwere erreichen müssen. Gleichwohl muss ein Schaden vorliegen, der sich vom bloßen Verstoß gegen die DSGVO unterscheidet.

Kontrollverlust kann bereits ein ersatzfähiger Schaden sein

Die deutsche Rechtsprechung hat sich seit der alten LAWST-Fassung deutlich verändert. Der Bundesgerichtshof hat im Facebook-Scraping-Leitentscheid vom 18.11.2024, VI ZR 10/24, entschieden, dass bereits der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten einen immateriellen Schaden darstellen kann.

Eine konkrete missbräuchliche Verwendung der Daten oder zusätzliche spürbare negative Folgen sind nach dem BGH nicht zwingend erforderlich, wenn der Kontrollverlust selbst nachgewiesen ist.

Diese Linie hat der BGH am 11.2.2025, VI ZR 365/22, bestätigt. Dort sah der Senat bereits in der Überlassung einer Personalakte an hierzu nicht befugte Bedienstete einen vorübergehenden Kontrollverlust und damit einen ersatzfähigen immateriellen Schaden.

Kein Automatismus: „Kontrollverlust“ darf nicht nur als Schlagwort behauptet werden. Es muss anhand des konkreten Verarbeitungsvorgangs feststehen, dass die betroffene Person die tatsächliche Kontrolle über ihre personenbezogenen Daten verloren hat.

Datenleck: Reicht die Angst vor Missbrauch für Schadensersatz?

Eine begründete Angst vor einer künftigen missbräuchlichen Verwendung personenbezogener Daten kann nach der EuGH-Rechtsprechung selbst einen immateriellen Schaden darstellen. Das gilt insbesondere nach einem Datenleck oder einer unbefugten Offenlegung.

Entscheidend ist jedoch, dass die Befürchtung unter den konkreten Umständen tatsächlich besteht und nachvollziehbar begründet ist. Ein rein hypothetisches Risiko reicht nicht. Im Fall „MediaMarktSaturn“ hat der EuGH beispielsweise klargestellt, dass die bloße Befürchtung einer künftigen Verbreitung nicht genügt, wenn feststeht, dass die unbefugte dritte Person von den Daten tatsächlich keine Kenntnis genommen hat.

Bei Hackerangriffen kann sich der Verantwortliche nicht allein damit entlasten, dass ein außenstehender Dritter den Angriff begangen hat. Nach EuGH C-340/21 muss er sich gegebenenfalls nach Art. 82 Abs. 3 entlasten; für die Angemessenheit der Sicherheitsmaßnahmen nach Art. 32 DSGVO trägt der Verantwortliche im Schadensersatzprozess die entsprechende Nachweislast.

Vertiefend: DSGVO-Schadensersatz bei Datenleck sowie der frühere LAWST-Beitrag zum Scalable-Capital-Datenleck.

Wie hoch ist DSGVO-Schadensersatz?

Eine verbindliche Tabelle gibt es nicht. Art. 82 DSGVO hat eine Ausgleichsfunktion. Die Entschädigung soll den tatsächlich erlittenen Schaden vollständig und wirksam ausgleichen, aber nicht bestrafen oder abschrecken.

Deshalb dürfen die Bußgeldkriterien des Art. 83 DSGVO nicht einfach zur Berechnung des individuellen Schadensersatzes herangezogen werden. Auch die Schwere oder Vorsätzlichkeit des Datenschutzverstoßes führt nicht automatisch zu einem höheren Betrag. Maßgeblich ist der konkret entstandene Schaden.

Ist der Schaden gering, kann daher auch der Schadensersatz gering ausfallen. Im Facebook-Scraping-Leitentscheid hat der BGH ausgeführt, dass er bei einem bloßen Kontrollverlust eine Größenordnung von etwa 100 € von Rechts wegen nicht beanstanden würde. Das ist jedoch keine allgemeine 100-€-Pauschale, sondern eine Aussage zum dortigen Falltyp.

Umgekehrt können bei nachgewiesenen weitergehenden Folgen – etwa konkretem Identitätsmissbrauch, finanziellen Schäden, erheblichen Rufbeeinträchtigungen oder besonders sensiblen offengelegten Daten – andere Beträge sachgerecht sein. Entscheidend bleibt stets der konkrete Schaden, nicht ein Katalog früherer Urteile.

Aktuelle Leitlinien von EuGH und BGH

Die zahlreichen älteren deutschen Einzelfallurteile aus den Jahren 2019 bis 2022 sind für die heutige Rechtslage nur noch eingeschränkt aussagekräftig. Maßgeblich ist inzwischen ein dichtes Netz höchstrichterlicher Entscheidungen.

EuGH C-300/21

Der bloße Verstoß genügt nicht. Erforderlich sind Verstoß, Schaden und Kausalität. Eine zusätzliche Erheblichkeitsschwelle für immaterielle Schäden ist unzulässig.

EuGH C-340/21

Begründete Angst vor Datenmissbrauch kann ein immaterieller Schaden sein. Ein Hackerangriff entlastet den Verantwortlichen nicht automatisch.

EuGH C-687/21

Ein rein hypothetisches Missbrauchsrisiko genügt nicht. Die betroffene Person muss den tatsächlichen immateriellen Schaden nachweisen.

EuGH C-741/21

Art. 82 ist kompensatorisch. Bußgeldmaßstäbe und die Zahl der Verstöße sind nicht einfach auf die Schadenshöhe zu übertragen.

EuGH C-655/23

Auch Angst oder Ärger können ersatzfähiger immaterieller Schaden sein, wenn die negativen Folgen aufgrund des Verstoßes tatsächlich nachgewiesen werden. Die Schwere des Verschuldens bestimmt nicht die Höhe.

BGH VI ZR 10/24

Schon ein bloßer und kurzzeitiger Kontrollverlust kann als immaterieller Schaden genügen. Zusätzliche konkrete Missbrauchsfolgen sind dafür nicht zwingend.

Seit dem EuGH-Urteil vom 19.3.2026 – C-526/24 „Brillen Rottler“ – ist außerdem ausdrücklich geklärt, dass auch Verstöße gegen das Auskunftsrecht nach Art. 15 DSGVO unter Art. 82 fallen können. Diese besondere Konstellation behandeln wir auf der Art.-15-Spezialseite.

Wer haftet – und wann kann sich der Verantwortliche entlasten?

Art. 82 DSGVO erfasst Verantwortliche und unter den Voraussetzungen des Art. 82 Abs. 2 auch Auftragsverarbeiter. Der Verantwortliche haftet für einen Schaden, der durch eine gegen die DSGVO verstoßende Verarbeitung verursacht wird. Ein Auftragsverarbeiter haftet insbesondere, wenn er gegen speziell an ihn gerichtete Pflichten verstößt oder außerhalb rechtmäßiger Weisungen handelt.

Art. 82 Abs. 3 DSGVO ermöglicht eine Entlastung, wenn der Anspruchsgegner nachweist, dass er in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist.

Bei Sicherheitsverstößen ist außerdem zu unterscheiden zwischen dem Eintritt eines Datenlecks und der Frage, ob die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO angemessen waren. Ein erfolgreicher Angriff beweist nicht automatisch unzureichende Schutzmaßnahmen. Umgekehrt trägt der Verantwortliche nach der EuGH-Rechtsprechung im Schadensersatzverfahren die Last, die Angemessenheit der umgesetzten Sicherheitsmaßnahmen nachzuweisen.

Art. 82 ist kein Bußgeldverfahren: Ob eine Aufsichtsbehörde zusätzlich ein Bußgeld verhängt, ist eine andere Frage. Schadensersatz dient dem individuellen Ausgleich des tatsächlich entstandenen Schadens.

Wie lässt sich ein DSGVO-Schaden nachweisen?

Die Qualität der Schadensdarlegung entscheidet häufig über den Erfolg eines Anspruchs. Pauschale Formulierungen wie „ich hatte ein ungutes Gefühl“ oder „meine Daten waren im Internet“ reichen nicht in jedem Fall.

  • Datenschutzvorfall und betroffene Daten möglichst genau dokumentieren.
  • Mitteilungen über ein Datenleck, unbefugte Zugriffe oder Weitergaben sichern.
  • festhalten, wer auf die Daten zugreifen konnte und ob eine Rückholung noch möglich war,
  • bei Kontrollverlust Zeitraum, Reichweite und tatsächliche Zugriffsmöglichkeiten beschreiben,
  • bei Missbrauchsangst konkrete Umstände festhalten, die die Befürchtung nachvollziehbar machen,
  • finanzielle Schäden durch Kontoauszüge, Rechnungen, Ersatzbeschaffungen oder sonstige Belege nachweisen,
  • konkrete Ruf-, Berufs- oder Gesundheitsfolgen nur behaupten, wenn sie tatsächlich eingetreten und belegbar sind.

Wer einen Anspruch geltend macht, muss grundsätzlich nicht nur den Verstoß, sondern auch den erlittenen Schaden und dessen Zusammenhang mit dem Verstoß darlegen. Bei bestimmten Pflichten – insbesondere der Angemessenheit von Sicherheitsmaßnahmen nach Art. 32 – treffen den Verantwortlichen zugleich eigene Nachweis- und Rechenschaftspflichten.

So wird ein DSGVO-Schadensersatzanspruch vorbereitet

  1. 01→ VORFALL

    Verstoß bestimmen

    Rechtsgrundlage, Datenart, Verarbeitung, Weitergabe oder Sicherheitsverstoß konkret identifizieren.

  2. 02→ SCHADEN

    Folgen dokumentieren

    Kontrollverlust, Missbrauchsangst, finanzielle Nachteile oder sonstige Folgen nachvollziehbar festhalten.

  3. 03→ KAUSALITÄT

    Zusammenhang prüfen

    Darlegen, dass der geltend gemachte Schaden gerade auf dem konkreten DSGVO-Verstoß beruht.

  4. 04→ ANSPRUCH

    Beziffern und durchsetzen

    Anspruch sachgerecht beziffern und außergerichtlich oder gerichtlich geltend machen; daneben weitere Datenschutzrechte prüfen.

Je nach Fall können neben Schadensersatz weitere Rechte relevant sein, insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Beschwerde bei der Aufsichtsbehörde oder gerichtlicher Rechtsschutz. Seit EuGH C-655/23 ist außerdem klar, dass ein wirksamer Unterlassungsanspruch nach nationalem Recht einen Art.-82-Schadensersatz nicht einfach ersetzen oder mindern darf.

Welche LAWST-Seite passt zu Ihrem Fall?

Auskunft nach Art. 15 DSGVO

Bei verspäteter, verweigerter oder unvollständiger Auskunft: DSGVO-Auskunft und Schadensersatz.

Datenleck

Bei Hackerangriff, veröffentlichten oder abgeflossenen Daten: DSGVO-Schadensersatz bei Datenleck.

SCHUFA / Bonität

Bei unberechtigten Negativdaten oder Löschung: SCHUFA-Eintrag löschen lassen.

Allgemeines Datenschutzmandat

Für umfassende Beratung zu Datenschutzrecht und DSGVO: Anwalt für Datenschutzrecht.

Ihr Ansprechpartner

DSGVO-Schadensersatz rechtlich prüfen lassen

Kanzlei Wrase prüft bundesweit Schadensersatzansprüche nach Art. 82 DSGVO. Im Mittelpunkt stehen die konkrete Datenschutzverletzung, die aktuelle EuGH- und BGH-Rechtsprechung und vor allem der tatsächlich entstandene Schaden.

Je nach Sachverhalt umfasst die Prüfung Datenlecks, unzulässige Datenweitergaben, Kontrollverlust, Bonitätsmeldungen, Betroffenenrechte und weitere DSGVO-Verstöße sowie die außergerichtliche und gerichtliche Anspruchsdurchsetzung.

Rechtsanwalt Björn Wrase, Kanzlei Wrase in Hamburg

Rechtsanwalt Björn Wrase

Kanzlei Wrase
Am Kaiserkai 69
20457 Hamburg · Deutschland
040 228 682 10 · mail@lawst.de

Zum anwaltlichen Profil →

Häufige Fragen zum DSGVO-Schadensersatz

Reicht ein DSGVO-Verstoß allein für Schadensersatz?

Nein. Erforderlich sind ein Verstoß gegen die DSGVO, ein tatsächlich entstandener materieller oder immaterieller Schaden und ein Kausalzusammenhang zwischen beiden.

Gibt es eine Bagatellgrenze für immaterielle Schäden?

Nein. Der EuGH hat entschieden, dass keine bestimmte Mindestschwere verlangt werden darf. Der Schaden muss aber tatsächlich entstanden sein und darf nicht nur mit dem DSGVO-Verstoß selbst gleichgesetzt werden.

Ist Kontrollverlust über Daten schon ein Schaden?

Ja, das kann der Fall sein. Nach BGH VI ZR 10/24 und VI ZR 365/22 kann bereits der nachgewiesene bloße und kurzzeitige Kontrollverlust über personenbezogene Daten einen immateriellen Schaden darstellen.

Reicht Angst vor Datenmissbrauch?

Eine begründete und tatsächlich erlittene Angst vor einem künftigen Missbrauch kann ersatzfähig sein. Ein rein hypothetisches Risiko ohne reale Grundlage genügt dagegen nicht.

Wie viel Schadensersatz gibt es nach der DSGVO?

Es gibt keine feste Tabelle. Die Entschädigung richtet sich nach dem konkret entstandenen Schaden und dient allein dessen vollständigem Ausgleich. Bei geringem Schaden kann auch ein geringer Betrag angemessen sein.

Wirkt sich grobes Verschulden des Unternehmens auf die Höhe aus?

Nicht als Strafzuschlag. Der EuGH hat klargestellt, dass Art. 82 DSGVO kompensatorisch und nicht punitiv ist; die Schwere oder Vorsätzlichkeit des Verstoßes wird nicht wie bei einem Bußgeld zur Erhöhung des Ersatzbetrags herangezogen.

Haftet ein Unternehmen auch bei einem Hackerangriff?

Ein Hackerangriff entlastet den Verantwortlichen nicht automatisch. Er muss sich nach Art. 82 Abs. 3 DSGVO gegebenenfalls entlasten; bei Sicherheitsmaßnahmen nach Art. 32 DSGVO bestehen zudem besondere Nachweispflichten.

Kann ich neben Schadensersatz auch andere Datenschutzrechte geltend machen?

Ja. Je nach Fall kommen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Beschwerde bei der Aufsichtsbehörde und gerichtlicher Rechtsschutz hinzu.

Verstoß prüfen. Schaden belegen.

Lassen Sie Ihren DSGVO-Schadensersatzanspruch prüfen.

Senden Sie die Unterlagen zum Datenschutzvorfall und beschreiben Sie die konkreten Folgen. Kanzlei Wrase prüft, ob die Voraussetzungen des Art. 82 DSGVO vorliegen und wie der Anspruch sinnvoll durchgesetzt werden kann.

Cookie Consent mit Real Cookie Banner