Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Facebook-Scraping über Telefonnummer: 200 Euro Schadensersatz

Дата публикации: 08-08-2026 12:05:33

Telefonnummer im Suchfeld – das gesamte Profil offen. Name, Fotos, Freundesliste: alles einsehbar. Eine Standardeinstellung ließ das jahrelang zu. Als die Daten gescrapt und im Darknet landeten, forderte die Nutzerin Schadensersatz und Unterlassung. Aber was ist der Kontrollverlust über die eigenen Daten wert?
Zum vorliegenden Urteilstext springen:
Das Wichtigste im Überblick
Am 09.05.2025 stellte das [...]

Основное содержимое страницы с новостью.

Telefonnummer im Suchfeld – das gesamte Profil offen. Name, Fotos, Freundesliste: alles einsehbar. Eine Standardeinstellung ließ das jahrelang zu. Als die Daten gescrapt und im Darknet landeten, forderte die Nutzerin Schadensersatz und Unterlassung. Aber was ist der Kontrollverlust über die eigenen Daten wert?

Smartphone in der Hand zeigt eine Suche. Das Display nennt direkt ein öffentliches Profil zur Telefonnummer mit Name und WohnDas Urteil des OLG Frankfurt klärt Anspruchsvoraussetzungen für Schadensersatz bei datenschutzwidrigen Suchvoreinstellungen und Kontrollverlust über Daten. Symbolfoto: KI

Zum vorliegenden Urteilstext springen: 6 U 53/24

Das Wichtigste im Überblick

Am 09.05.2025 stellte das OLG Frankfurt (6 U 53/24) klar: Der Betreiber eines sozialen Netzwerks haftet für eine voreingestellte Suche nach Nutzerprofilen per Telefonnummer, wenn sie ohne klare Zustimmung weitere Profildaten zugänglich macht. Sie betrifft nur Voreinstellungen ohne bewusste Änderung, nicht eine bewusst freigeschaltete Suche.


  • Klare Zustimmung nötig: Unklare Hinweise erlauben keine Suche über die Telefonnummer.
  • Kontrollverlust zählt: Dauerhafte Veröffentlichung im Internet kann bereits Geldersatz begründen.
  • Kein höherer Betrag: Die Größe des Datenlecks und die Zahl Betroffener zählen nicht.
  • Weitere Schäden möglich: Bleibt die Telefonnummer im Internet zugänglich, können später weitere Schäden entstehen.
  • Geldbetrag: Das Gericht setzte 200 Euro für Kontrollverlust und begründete Angst vor Datenmissbrauch an.

Eckdaten zum Urteil

  • Gericht: OLG Frankfurt
  • Datum: 09.05.2025
  • Aktenzeichen: 6 U 53/24
  • Verfahren: Berufungsverfahren
  • Rechtsbereiche: Datenschutzrecht, Vertragsrecht
  • Streitwert: 3.500 Euro bis 25.04.2025; 3.000 Euro ab 26.04.2025
  • Relevant für: Nutzer sozialer Netzwerke, Betreiber digitaler Plattformen
Wann gibt es Schadensersatz nach Facebook-Scraping?

Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt drei Dinge zugleich voraus: einen Verstoß gegen die Datenschutz-Grundverordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang zwischen beiden. Immaterieller Schaden meint einen Nachteil ohne direkten Geldverlust – etwa Kontrollverlust über Ihre Daten oder psychische Belastung. Kausalzusammenhang heißt: Der Verstoß muss Ihren Schaden tatsächlich verursacht haben. Diese Voraussetzungen muss die anspruchstellende Person darlegen und beweisen, ein Verschulden dagegen nicht – dazu verwies das OLG Frankfurt auf ein Urteil des Bundesgerichtshofs vom 11.02.2025 (VI ZR 365/22). Nach Art. 82 Abs. 3 DSGVO wird das Verschulden des Verantwortlichen vielmehr vermutet; er muss sich entlasten. Für Sie bedeutet das: Sie müssen kein Fehlverhalten des Unternehmens beweisen; es muss sich selbst entlasten.

Genau diese Maßstäbe prüfte der Senat im Berufungsverfahren 6 U 53/24 gegen den Betreiber des sozialen Netzwerks Facebook. Scraping bedeutet, dass Unbekannte automatisiert große Mengen öffentlich erreichbarer Profildaten auslesen und sammeln. Eine Nutzerin hatte zuletzt mindestens 1.000 Euro immateriellen Schadensersatz nebst Zinsen verlangt, weil sie durch datenschutzwidrige Voreinstellungen und den sogenannten Scraping-Vorfall die Kontrolle über ihre Daten verloren habe. Das Gericht sah diesen Zahlungsantrag als hinreichend bestimmt an – die Formulierung, der Schaden werde wegen Verstößen vor und im Nachgang zum Scraping-Vorfall verlangt, bezeichne einen einheitlichen Streitgegenstand. Streitgegenstand ist vereinfacht der konkrete Anspruch, über den das Gericht entscheiden soll. Für Sie kommt es darauf an, Ihren Antrag so zu fassen, dass er einen klar umgrenzten Vorgang erfasst.

Der Vorfall selbst wurde dem Jahr 2019 zugeordnet und lag damit im zeitlichen Anwendungsbereich der DSGVO, die am 25.05.2018 in Kraft trat. Die Betroffene hatte das bereits in erster Instanz vorgetragen; der Netzwerkbetreiber trat dem nicht substantiiert entgegen und verwies nur pauschal auf den Zeitraum Januar 2018 bis September 2019. Dieser Vortrag galt deshalb nach § 138 Abs. 3 ZPO als zugestanden. Das bedeutet konkret: Wer eine Behauptung der Gegenseite nicht greifbar bestreitet, muss sie gegen sich gelten lassen. Ein erst spät im Berufungsverfahren nachgeschobenes Bestreiten mit Nichtwissen war nach § 531 Abs. 2 ZPO verspätet und ohnehin unzulässig, weil sich der gesamte Vorgang in der Sphäre des Unternehmens abgespielt hatte. Bestreiten mit Nichtwissen heißt, eine Partei erklärt, sie wisse dazu nichts; das ist unzulässig, wenn die Tatsachen in ihrem eigenen Verantwortungsbereich liegen. Für Sie folgt daraus: Frühe, konkrete Angaben zum Zeitraum stärken Ihre Position spürbar.

Die festgestellten DSGVO-Verstöße verletzten zugleich das Recht auf Schutz personenbezogener Daten aus Art. 8 der EU-Grundrechtecharta und das Recht auf informationelle Selbstbestimmung aus Art. 2 Abs. 1 in Verbindung mit Art. 1 Abs. 1 Grundgesetz – und damit das allgemeine Persönlichkeitsrecht als sonstiges absolut geschütztes Recht im Sinne von § 823 Abs. 1 BGB. Informationelle Selbstbestimmung meint Ihr Recht, grundsätzlich selbst über Preisgabe und Verwendung Ihrer Daten zu entscheiden. § 823 Abs. 1 BGB ist die zentrale deliktsrechtliche Norm des Bürgerlichen Gesetzbuchs; sie schützt unter anderem Körper, Eigentum und eben das allgemeine Persönlichkeitsrecht. Soweit die Betroffene ihren Anspruch zusätzlich auf Verstöße gegen Benachrichtigungs- und Meldepflichten stützte, ließ das Gericht das ins Leere laufen: Für diese Verstöße fehlte es an der Ursächlichkeit für den geltend gemachten Schaden. Die zugesprochenen Prozesszinsen liefen seit dem 12.04.2023, obwohl kein Zustellungsnachweis in der Akte lag – ausreichend war, dass sich die Vertreter des Unternehmens bereits am 11.04.2023 gemeldet hatten. Prozesszinsen sind Zinsen auf den Klagebetrag ab Rechtshängigkeit; sie laufen zusätzlich zum Schadensersatz. Das können Sie bei der Bezifferung Ihres Anspruchs mitdenken.

DSGVO-Schaden korrekt begründen und Betrag einordnen
Redaktionelle Leitsätze
  1. Ein Schadensersatzanspruch nach Art. 82 Abs. 1 DSGVO setzt einen Verstoß gegen die Verordnung, einen materiellen oder immateriellen Schaden und einen Kausalzusammenhang voraus; bereits der bloße Kontrollverlust über personenbezogene Daten kann einen immateriellen Schaden bilden. Art. 82 DSGVO dient allein dem Ausgleich des konkret erlittenen Schadens; Schwere des Verstoßes oder Zahl der Betroffenen dürfen den Betrag nicht über diesen Ausgleich hinaus steigern.
  2. Standardvoreinstellungen eines sozialen Netzwerks, die ohne aktives Eingreifen der betroffenen Person die Auffindbarkeit eines Profils anhand der Telefonnummer für sämtliche Nutzer ermöglichen und darüber weitere Profildaten zugänglich machen, verstoßen gegen Datenminimierung und datenschutzfreundliche Voreinstellungen, wenn sie weder für die Vertragserfüllung erforderlich noch von einer wirksamen, transparent informierten Einwilligung gedeckt sind.
  3. Aus der Verletzung der vertraglichen Rücksichtnahmepflicht zur gesetzeskonformen Verarbeitung personenbezogener Daten kann ein Unterlassungsanspruch folgen. Die nach begangener Pflichtverletzung vermutete Wiederholungsgefahr entfällt nicht schon durch eine zwischenzeitliche Änderung der Einstellungen, solange jederzeit zu den früheren Voreinstellungen zurückgekehrt werden kann.
Was sind datenschutzwidrige Voreinstellungen bei Facebook?

Nach Art. 5 Abs. 1 Buchst. c DSGVO müssen personenbezogene Daten dem Verarbeitungszweck angemessen sein und auf das notwendige Maß beschränkt bleiben. Art. 25 Abs. 2 DSGVO konkretisiert diesen Grundsatz durch die Pflicht zu datenschutzfreundlichen Voreinstellungen: Ohne aktives Eingreifen der betroffenen Person dürfen grundsätzlich keine Daten einer unbestimmten Zahl von Personen zugänglich werden. Eine Verarbeitung auf Grundlage einer Einwilligung setzt zudem voraus, dass diese informiert, unmissverständlich und freiwillig erteilt wurde – transparent und in klarer, einfacher Sprache, wie es Art. 7 Abs. 2 DSGVO und Erwägungsgrund 42 verlangen.

Im Streitfall ging es um die Standardeinstellung zur Auffindbarkeit eines Profils über die Telefonnummer. Diese Voreinstellung erlaubte es bis September 2019 sämtlichen Facebook-Nutzern, ein Konto anhand einer Telefonnummer zu finden – und über diesen Weg auf weitere, ebenfalls voreingestellt öffentlich sichtbare Profildaten zuzugreifen. Genau das hatten unbekannte Dritte zwischen Januar 2018 und September 2019 ausgenutzt, indem sie automatisiert erzeugte Ziffernfolgen durchprobierten.

Warum die Einstellung „nur ich“ nicht ausreichte

Die datenschutzfreundlichere Option, die Suchbarkeit auf „nur ich“ zu beschränken, wurde erst 2019 eingeführt – und auch dann nur als Opt-out angeboten, das Nutzer aktiv wählen mussten. Opt-out heißt: Die datenschutzfreundlichere Wahl ist nicht voreingestellt; Sie müssen sie selbst umstellen. Dabei hing die Nutzung des Netzwerks gar nicht von der Telefonnummernsuche ab, weil ein Profil auch über den Namen auffindbar war. Die Voreinstellungen waren nach Auffassung des Gerichts weder für die Vertragserfüllung erforderlich noch von einer wirksamen Einwilligung gedeckt: Es fehlte an einer transparenten Information bei der Registrierung, dass die Telefonnummer auf diese Weise zur Profilsuche dienen konnte. Gegen eine wirksame Einwilligung sprach zusätzlich die marktbeherrschende Stellung des Unternehmens im Bereich sozialer Netzwerke – und weil sich eine wirksame Einwilligung nicht feststellen ließ, ging das zulasten des darlegungs- und beweisbelasteten Unternehmens. Darlegungs- und Beweislast bedeutet: Wer etwas günstig für sich behauptet, muss es dem Gericht nachvollziehbar vortragen und im Streit beweisen. Fehlt dem Unternehmen der Nachweis einer wirksamen Einwilligung, wirkt das zu Ihren Gunsten.

Praxis-Hinweis:

Entscheidend war nicht allein, dass die Telefonnummer im Profil hinterlegt war. Das Gericht stellte darauf ab, dass sie ohne klare Information bei der Registrierung zur Profilsuche genutzt werden konnte. Ihre Lage ist vergleichbar, wenn Dritte Ihr Konto über die Telefonnummer finden konnten und Sie dieser Funktion nicht informiert zugestimmt haben.

Ist Kontrollverlust über Daten ein immaterieller Schaden?

Nach der Rechtsprechung von Europäischem Gerichtshof und Bundesgerichtshof kann bereits der bloße Kontrollverlust über personenbezogene Daten einen immateriellen Schaden darstellen – auch ohne zusätzliche spürbare Folgen. Für die Frage, ob überhaupt ein weiterer Schaden eingetreten ist, gilt § 287 ZPO: Eine überwiegende Wahrscheinlichkeit genügt, eine strikte Beweisführung ist nicht nötig. Das erleichtert Ihnen den Nachweis spürbar: Das Gericht darf den Schaden schätzen, sobald er überwiegend wahrscheinlich erscheint.

Der im Darknet veröffentlichte Datensatz enthielt die Nutzer-ID der Betroffenen, ihre Mobilfunknummer, ihren Benutzernamen, ihren Wohnort, ihren Beziehungsstatus und ihren Selbständigenstatus. Diese Zuordnung stand nach Überzeugung des Senats fest. Der Netzwerkbetreiber hatte zunächst bezweifelt, dass der Datensatz überhaupt zum richtigen Konto passe, und auf ein angeblich anderes – später als fiktiv bezeichnetes – Nutzerkonto verwiesen. Mit einem Schriftsatz vom 05.09.2023 hatte die Betroffene den Datensatz jedoch eindeutig ihrer Nutzer-ID zugeordnet, ohne dass ein konkreter Hinweis auf eine Fälschung vorlag.

Warum das Pseudonym keinen Schutz bot

Der verwendete Benutzername war zwar verfremdet, enthielt aber den vollständigen Vornamen und Bestandteile beider Nachnamen. In Verbindung mit Telefonnummer, Wohnort und weiteren Angaben blieb die Betroffene identifizierbar trotz Pseudonym. Auch der Einwand, die Telefonnummer sei möglicherweise schon vorher bestimmten Personen bekannt gewesen, half nicht: Eine bewusste Weitergabe an ausgewählte Empfänger ist nach Auffassung des Gerichts etwas grundlegend anderes als die dauerhafte, unkontrollierbare Veröffentlichung im Darknet.

Für überwiegend wahrscheinlich hielt der Senat zudem, dass die Betroffene über den reinen Kontrollverlust hinaus begründete Befürchtungen eines Datenmissbrauchs entwickelt hatte, verbunden mit psychischen Beeinträchtigungen. Eine förmliche Beweisaufnahme war dafür nicht nötig, auch keine Parteivernehmung oder persönliche Anhörung – § 287 ZPO erlaubt es, solche inneren Tatsachen ohne diese Beweismittel festzustellen. Parteivernehmung wäre die formelle Befragung einer Prozesspartei als Beweismittel; darauf kam es hier nicht an. Zwei Aspekte wertete das Gericht dagegen nicht schadenserhöhend: Die allgemein erhöhte Vorsicht gegenüber unbekannten SMS und E-Mails treffe praktisch jeden Internetnutzer und sei keine besondere Folge dieses Vorfalls. Auch der von der Betroffenen behauptete zusätzliche Zeit- und Mühaufwand für die Aufklärung des Datenlecks fiel neben Kontrollverlust und Missbrauchsbefürchtung nicht ins Gewicht, weil kein erheblicher eigener Aufwand neben der Tätigkeit der beauftragten Anwälte erkennbar war. Für Ihre Darstellung lohnt sich der Fokus auf konkrete Missbrauchsbefürchtungen und spürbare Belastungen, nicht auf alltägliche Vorsicht.

Wie hoch ist Schadensersatz nach Facebook-Scraping?

Bei der Schätzung des immateriellen Schadens nach § 287 ZPO ging der Senat von einem klaren Grundsatz aus: Art. 82 DSGVO dient ausschließlich dem vollständigen Ausgleich des konkret erlittenen Schadens, nicht der Abschreckung oder Bestrafung des Unternehmens. Die Schwere eines Verstoßes oder die Zahl der Betroffenen dürfen deshalb den Betrag nicht zusätzlich steigern. Das schließt laut Europäischem Gerichtshof zwar nicht aus, dass ein Datenschutzschaden grundsätzlich ebenso schwer wiegen kann wie eine Körperverletzung – im Einzelfall kann der konkrete Schaden aber trotzdem geringer ausfallen als eine leichte Körperverletzung.

Auf dieser Grundlage bezifferte das OLG Frankfurt den Gesamtschaden auf 200 Euro. Für den bloßen Kontrollverlust hielt es 100 Euro für angemessen, weil die betroffenen Daten nicht zu den besonders sensiblen Kategorien nach Art. 9 Abs. 1 DSGVO zählten und die Betroffene die Kontrolle durch einen Rufnummernwechsel mit vergleichsweise geringem Aufwand hätte zurückgewinnen können. Besonders sensible Daten sind etwa Gesundheitsdaten, biometrische Daten oder Angaben zu politischer Meinung und Sexualleben; Telefonnummer und Wohnort fallen typischerweise nicht darunter. Die zusätzliche begründete Missbrauchsbefürchtung rechtfertigte eine Erhöhung auf insgesamt 200 Euro – aber nicht mehr. Die geforderten mindestens 1.000 Euro lehnte das Gericht ab: Weder die Schwere des Verstoßes noch die Vielzahl betroffener Nutzer noch mehrere Verstöße gegenüber derselben Person durften den Betrag über den konkret erlittenen Schaden hinaus steigern. An diesem Maßstab können Sie die Höhe eines eigenen Begehrens realistischer einordnen.

Auch ein Hinweis auf großes Unwohlsein oder starke Ängste jenseits der Missbrauchsbefürchtung half der Betroffenen nicht weiter. Das Gericht ließ offen, ob solche stärkeren Beeinträchtigungen überhaupt vorlagen, weil sie ohnehin an einem Mitverschulden gescheitert wären: Wer eine im Darknet veröffentlichte Telefonnummer nicht zeitnah ändert, muss sich nach § 254 BGB einen entsprechenden Abzug anrechnen lassen. Mitverschulden bedeutet: Haben Sie zumutbare Schutzschritte unterlassen, mindert das Ihren Ersatzanspruch anteilig. Prüfen Sie deshalb, ob und wann Sie nach Kenntnis eine Rufnummernänderung oder vergleichbare Maßnahmen ergriffen haben.

Achtung Falle:

Für einen höheren Betrag kam es hier darauf an, ob die Betroffene nach Kenntnis der Veröffentlichung selbst zumutbare Schutzmaßnahmen ergriff. Wer weiterhin mit derselben veröffentlichten Telefonnummer erreichbar bleibt, muss bei behaupteten stärkeren Folgeschäden mit einem Abzug wegen Mitverschuldens rechnen. Prüfen Sie daher, wann Sie vom Vorfall erfuhren und welche Schutzmaßnahmen Sie danach ergriffen haben.

Warum blieb die Wiederholungsgefahr trotz Facebook-Änderungen bestehen?

Aus dem Nutzungsvertrag zwischen Netzwerk und Nutzer folgt nach § 241 Abs. 2 BGB eine Pflicht zur Rücksichtnahme auf die Interessen des anderen Teils – hier konkret die Pflicht, personenbezogene Daten gesetzeskonform zu verarbeiten. Wird diese Pflicht verletzt, kann daraus ein vertraglicher Unterlassungsanspruch folgen. Ein Unterlassungsanspruch zielt nicht auf Geld, sondern darauf, dass das Unternehmen ein bestimmtes Verhalten künftig unterlässt. Nach einer bereits begangenen Pflichtverletzung spricht zudem eine tatsächliche Vermutung für eine Wiederholungsgefahr; sie entfällt nur, wenn jede Wahrscheinlichkeit einer erneuten Verletzung ausgeschlossen ist. Wiederholungsgefahr meint die hinreichende Wahrscheinlichkeit, dass derselbe Verstoß erneut geschieht. Für Sie ist das der Hebel, mit dem Sie über den reinen Schadensersatz hinaus Verhaltensänderungen verlangen können.

Das OLG Frankfurt hielt den ersten Unterlassungsantrag für begründet. Dem Netzwerkbetreiber wurde untersagt, für personenbezogene Daten Voreinstellungen zu verwenden, durch die ohne bewusste Änderung durch die Nutzerin Daten öffentlich zugänglich werden – insbesondere die Suchbarkeit über die Telefonnummer für alle Nutzer, wie sie vor September 2019 standardmäßig galt. Der Einwand, Einstellungen und Kontaktimporttool seien inzwischen geändert worden, überzeugte das Gericht nicht: Solange das Unternehmen jederzeit zu den ursprünglichen Einstellungen zurückkehren kann, bleibt die Wiederholungsgefahr bestehen.

Die Wiederholungsgefahr ist nicht dadurch widerlegt, dass die Beklagte die Voreinstellungen und das Kontaktimporttool geändert haben mag. Eine Änderung der tatsächlichen Verhältnisse berührt die Wiederholungsgefahr nur dann, wenn durch sie jede Wahrscheinlichkeit für eine Aufnahme des unzulässigen Verhaltens durch den Verletzer beseitigt ist (vgl. z.B. BGH, Urt. v 04.07.2019 – I ZR 161/18, GRUR 2020, 299 Rn. 19 – IVD-Gütesiegel; Urt. v 05.03.2020 – I ZR 32/19, GRUR 2020, 738 Rn. 67 – Internet-Radiorecorder). – so das OLG Frankfurt

Auch der Einwand, die Betroffene könne ihre Daten selbst löschen oder ihre Einstellungen selbst ändern, half nicht. Der Unterlassungsantrag richtete sich nicht gegen die fehlende Eigeninitiative der Nutzerin, sondern gegen die Voreinstellungen des Unternehmens und die dadurch ausgelöste, teils unbewusste Datenverarbeitung. Das Rechtsschutzbedürfnis blieb deshalb bestehen. Rechtsschutzbedürfnis heißt: Sie müssen ein anerkennenswertes Interesse an einer gerichtlichen Entscheidung haben; eigene Abhilfemöglichkeiten beseitigen das nicht ohne Weiteres. Dass der Antrag auch das Geschlecht als Beispiel nannte, obwohl nicht feststand, ob dieses Datum tatsächlich im Leak enthalten war, ließ das Gericht als zulässige Verallgemeinerung im Kernbereich der Verletzungsform zu. Sie müssen also nicht jedes einzelne Datenfeld im Leak lückenlos belegen, solange der Kern der beanstandeten Praxis erfasst ist.

Warum durfte Facebook die Telefonnummer nicht weiterverarbeiten?

Der zweite Unterlassungsantrag betraf die Verarbeitung der Telefonnummer selbst. Auch hier stützte sich der Anspruch auf § 241 Abs. 2 BGB in Verbindung mit Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO: Ohne wirksame Einwilligung darf die Telefonnummer nicht verarbeitet werden, und eine wirksame Einwilligung erfordert eine verständliche, leicht zugängliche Information in klarer Sprache.

Das Gericht bejahte auch diesen Anspruch. Es war nicht ersichtlich, dass der Netzwerkbetreiber hinreichend klar darüber informiert hatte, dass die Telefonnummer selbst bei der Einstellung „privat“ über das sogenannte Kontaktimporttool zur Profilsuche verwendet werden konnte – auch nicht im Zusammenhang mit der Facebook-Messenger-App. Der Antrag wurde dahin ausgelegt, dass jede Verarbeitung der Telefonnummer unterbleiben soll, die über die für die Zwei-Faktor-Authentifizierung notwendige Nutzung hinausgeht. In dieser Fassung war er zulässig und begründet.

Wann ersetzt Facebook künftige Schäden wegen Datenveröffentlichung?

Eine Feststellung der Ersatzpflicht für künftige Schäden setzt voraus, dass weitere Schäden nicht rein theoretisch möglich sind. Gemeint ist ein Feststellungsausspruch: Das Gericht stellt bindend klar, dass das Unternehmen spätere Schäden ersetzen muss, auch wenn deren Höhe heute noch unbekannt ist. Das OLG Frankfurt sah diese Voraussetzung als erfüllt an: Wegen des DSGVO-Verstoßes und der Verletzung des Rechts auf informationelle Selbstbestimmung besteht bei fortdauernder Veröffentlichung – insbesondere der Telefonnummer – weiterhin eine ernstzunehmende Möglichkeit künftiger Schäden. Für Sie sichert das ab, dass später eintretende Nachteile nicht schon an der Verjährung oder an einem fehlenden Titel scheitern müssen.

Aufgrund des Verstoßes gegen die Datenschutzgrundverordnung und die Verletzung der Klagepartei in ihrem Recht auf informationelle Selbstbestimmung (Art. 2 Abs. 1 GG i.V.m. Art. 1 Abs. 1 GG) bzw. auf Schutz ihrer personenbezogenen Daten (Art. 8 GRCh) besteht (insbesondere) bei fortdauernder Veröffentlichung der personenbezogenen Daten der Klagepartei (v.a. ihrer Telefonnummer) die nicht rein theoretische Möglichkeit künftiger Schäden (siehe insofern BGH, GRUR 2024, 1910 Rn. 48 f.). – so das OLG Frankfurt

Es gab keinen Anhaltspunkt dafür, dass die Daten inzwischen nicht mehr öffentlich zugänglich sind, und auch eine anderweitige Speicherung durch Dritte ließ sich nicht ausschließen. Das Gericht stellte deshalb fest, dass der Netzwerkbetreiber der Betroffenen künftige materielle und derzeit noch nicht vorhersehbare immaterielle Schäden ersetzen muss, die durch den unbefugten Zugriff Dritter auf das Datenarchiv – nach Angaben des Unternehmens im Jahr 2019 – entstanden sind oder noch entstehen.

Warum erstattete das OLG keine vorgerichtlichen Anwaltskosten?

Nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG gehören Aufforderungsschreiben zur Vorbereitung einer Klage grundsätzlich zu den Tätigkeiten, die bereits durch die Gerichtsgebühren abgegolten sind. Das RVG ist das Rechtsanwaltsvergütungsgesetz; es regelt, welche Anwaltsgebühren wann entstehen und wann sie gesondert erstattungsfähig sind. Eine gesonderte Erstattung kommt nur infrage, wenn ein eigenständiger Auftrag zur außergerichtlichen Tätigkeit erteilt wurde oder ein bedingter Prozessauftrag vorlag. Bedingter Prozessauftrag heißt: Der Anwalt darf zunächst nur außergerichtlich tätig werden und klagt erst nach Ihrer weiteren Freigabe. Ohne einen solchen Nachweis riskieren Sie, auf vorgerichtlichen Anwaltskosten sitzen zu bleiben.

Wenn Sie die Kosten eines vorgerichtlichen Schreibens ersetzt verlangen wollen, halten Sie einen eigenständigen außergerichtlichen Auftrag oder einen bedingten Prozessauftrag schriftlich fest. Ohne einen solchen Nachweis kann der Kostenerstattungsanspruch scheitern. Sie können das Kostenrisiko dadurch vor der Beauftragung einordnen.

Die Betroffene hatte 887,03 Euro vorgerichtliche Rechtsanwaltskosten verlangt – diesen Teil der Klage wies das OLG Frankfurt ab. Einen gesonderten oder bedingten Auftrag hatte sie nicht vorgetragen. Für das Auskunftsverlangen war anwaltliche Hilfe zudem nicht erforderlich, und ein Verzugsschaden lag nicht vor. Verzugsschaden entsteht erst, wenn die Gegenseite nach fälliger Mahnung oder gleichgestellter Fristsetzung nicht leistet und Ihnen dadurch Kosten entstehen. Soweit sich das vorgerichtliche Schreiben auf Schadensersatz und eine Unterlassungserklärung bezog, war die anwaltliche Beauftragung nach Auffassung des Gerichts zum damaligen Zeitpunkt nicht zweckmäßig – in diesem datenschutzrechtlichen Massenverfahren waren zahlreiche Rechtsfragen zu Art. 82 DSGVO noch ungeklärt. Im Ergebnis trägt die Betroffene 37 Prozent der Verfahrenskosten, der Netzwerkbetreiber 63 Prozent – bei einem für das Berufungsverfahren festgesetzten Streitwert von zunächst 3.500 Euro und später 3.000 Euro. Der Streitwert ist der vom Gericht festgesetzte Wert des Verfahrens; nach ihm bemessen sich Gerichts- und Anwaltskosten. An der Kostenquote sehen Sie, dass Teilerfolge die Kostenlast nur anteilig verschieben.

Was bedeutet das Urteil zur Facebook-Telefonsuche?

Das Urteil stammt vom Oberlandesgericht Frankfurt am Main. Als Berufungsurteil bindet es andere Gerichte nicht. Es ist vor allem auf Fälle übertragbar, in denen ein Facebook-Profil vor September 2019 über die Telefonnummer auffindbar war und Betroffene darüber nicht klar informiert wurden.

Prüfen Sie, ob Ihr Profil im maßgeblichen Zeitraum über Ihre Telefonnummer auffindbar war und ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann. Sichern Sie dazu Unterlagen zur Kontozuordnung und halten Sie konkrete Folgen der Veröffentlichung fest. Damit können Sie Ihre eigene Betroffenheit und mögliche Ansprüche nachvollziehbar belegen.

Unsere Einschätzung

Beim Facebook-Scraping trennt das Oberlandesgericht Frankfurt am Main den Datenverstoß konsequent von den einzelnen behaupteten Folgen. Wir halten diesen Maßstab für überzeugend: Nicht die Zahl der Verstöße entscheidet, sondern welcher Nachteil gerade aus der Veröffentlichung eigener Daten entstanden ist. Entscheidend wird sein, ob der geleakte Datensatz dem Konto eindeutig zugeordnet werden kann und die geschilderte Belastung über allgemeine Vorsicht im Netz hinausgeht.

Offen blieb, ob weitergehende psychische Beeinträchtigungen ohne ein anzurechnendes Unterlassen zu einem höheren Ausgleich geführt hätten. Bei einer fortgenutzten Telefonnummer kann der Fall anders liegen, wenn ein Wechsel nicht zumutbar war oder andere Schutzmaßnahmen ausreichten; hierfür setzt die Entscheidung keine Maßstäbe. Der Zeitpunkt der Kenntnis und die danach realistisch verfügbaren Handlungsmöglichkeiten verdienen daher eine genaue Darstellung.


Vom Facebook-Scraping betroffen? Lassen Sie Ihre Ansprüche jetzt klären

Das Oberlandesgericht Frankfurt hat Betroffenen Schadensersatz und Unterlassungsansprüche zugesprochen, wenn das Profil vor September 2019 über die Telefonnummer auffindbar war und Sie nicht transparent informiert wurden. Unsere Rechtsanwälte prüfen anhand Ihrer Unterlagen, ob ein veröffentlichter Datensatz Ihnen zugeordnet werden kann, und welche Ansprüche auf Schadensersatz oder Unterlassung für Sie durchsetzbar sind. So sichern Sie Ihre Position und vermeiden ein Kostenrisiko durch ungeklärte Vorfragen.

Jetzt unverbindlich Situation prüfen lassen


Häufig gestellte Fragen (FAQ)
Kann ich Schadensersatz verlangen, wenn mein Facebook-Profil 2019 über meine Telefonnummer auffindbar war?

JA, ein Schadensersatzanspruch kommt in Betracht. Allein die Auffindbarkeit über Ihre Telefonnummer genügt jedoch nicht; zusätzlich müssen Ihre Daten tatsächlich veröffentlicht worden sein und ein konkreter Schaden entstanden sein.

Nach Art. 82 Abs. 1 DSGVO brauchen Sie einen Datenschutzverstoß, einen materiellen oder immateriellen Schaden und den ursächlichen Zusammenhang. Ein Verstoß lag nahe, wenn Facebook die Telefonsuche vor September 2019 standardmäßig für alle Nutzer ermöglichte. Das gilt besonders, wenn diese Funktion nicht erforderlich war und keine transparente, wirksame Einwilligung vorlag. Der veröffentlichte Datensatz muss Ihrem Konto zugeordnet werden können, etwa durch Nutzer-ID, Telefonnummer oder weitere Profildaten. Kontrollverlust und eine konkret begründete Missbrauchsbefürchtung können auch ohne finanziellen Verlust einen immateriellen Schaden bilden. Sammeln Sie deshalb Nachweise zur Kontozuordnung, zur Auffindbarkeit und zu den konkreten Folgen.

Dass der Vorfall 2019 stattfand, schließt einen Anspruch wegen des zeitlichen Anwendungsbereichs der DSGVO nicht allein aus. Die Höhe richtet sich aber nach Ihrem individuellen Schaden; in einem vergleichbaren Fall sprach das Gericht insgesamt 200 Euro zu. Besonders sensible Daten, nachweisbare psychische Belastungen und unterlassene Schutzmaßnahmen können die Bewertung beeinflussen. Prüfen Sie daher auch, wann Sie von der Veröffentlichung erfuhren und ob Sie danach zumutbare Schutzmaßnahmen, insbesondere einen Rufnummernwechsel, ergriffen haben.


Zurück zur FAQ Übersicht

Wie belege ich, dass der veröffentlichte Datensatz meinem Facebook-Konto eindeutig zugeordnet werden kann?

Sie belegen die Kontozuordnung durch mehrere übereinstimmende Merkmale, insbesondere Ihre Nutzer-ID, Telefonnummer, Ihren Benutzernamen, Wohnort und weitere Profildaten. Ein verfremdetes Pseudonym schließt die Identifizierbarkeit nicht aus, wenn die Gesamtheit dieser Angaben eindeutig auf Ihr damaliges Facebook-Konto weist.

Nach Art. 4 Nr. 1 DSGVO bleiben Daten personenbezogen, wenn eine Person durch direkt oder indirekt zuordenbare Informationen erkennbar ist. Gleichen Sie deshalb den veröffentlichten Datensatz mit früheren Kontounterlagen, Facebook-Datenexporten, gespeicherten Profilansichten und Ihrer damaligen Telefonnummer ab. Besonders aussagekräftig ist die Übereinstimmung der Nutzer-ID, weil sie ein konkretes Konto bezeichnet und nicht nur einen häufigen Namen wiedergibt. Ergänzend können Namensbestandteile, Wohnort, Beziehungsstatus oder weitere zeitlich passende Angaben die Zuordnung bestätigen. Dokumentieren Sie, wann diese Merkmale zu Ihrem Konto gehörten, damit die Verbindung auch bei späteren Änderungen nachvollziehbar bleibt.

Sichern Sie den vollständigen Datensatz, die Fundstelle und unveränderte Screenshots, bevor Sie einzelne Angaben markieren oder erläutern. Eine Übereinstimmung allein beim Vornamen oder bei einer möglicherweise öffentlich bekannten Telefonnummer reicht regelmäßig deutlich weniger weit. Tragen Sie die Zuordnung früh, konkret und widerspruchsfrei vor, weil ein pauschales Bestreiten dadurch schwerer nachvollziehbar wird. Achten Sie darauf, bei der Beweissicherung nicht zusätzlich Daten unbeteiligter Personen öffentlich weiterzugeben.


Zurück zur FAQ Übersicht

Muss ich meine Telefonnummer ändern, damit psychische Folgeschäden nicht wegen Mitverschuldens gekürzt werden?

ES KOMMT DARAUF AN: Sie müssen Ihre Telefonnummer nicht zwingend ändern, damit Ihr Schadensersatzanspruch insgesamt bestehen bleibt. Ein unterlassener, zumutbarer Wechsel kann jedoch nach Kenntnis der Veröffentlichung gemäß § 254 BGB zu einer anteiligen Kürzung führen, wenn Sie später stärkere psychische Folgeschäden geltend machen.

Der bereits durch die Veröffentlichung eingetretene Kontrollverlust entfällt nicht allein deshalb, weil Sie Ihre bisherige Nummer behalten. Anders kann es bei zusätzlichen Belastungen sein, deren Ausmaß durch die fortdauernde Erreichbarkeit unter der veröffentlichten Nummer mitverursacht wurde. Dazu können anhaltende Missbrauchsbefürchtungen oder weitere konkrete psychische Beeinträchtigungen gehören, sofern diese nachvollziehbar dargelegt werden. Ob ein Wechsel zumutbar war, hängt auch von beruflichen, privaten und praktischen Gründen sowie von möglichen Ersatzmaßnahmen ab. Halten Sie deshalb fest, wann Sie vom Leak erfahren haben, wie lange Sie die Nummer danach weiter nutzten, ob Sie einen Wechsel oder andere Schutzmaßnahmen prüften und welche Belastungen anschließend fortbestanden.


Zurück zur FAQ Übersicht

Wie sichere ich Ansprüche für spätere Schäden, wenn meine Telefonnummer weiter öffentlich gespeichert bleibt?

Sichern Sie künftige Ansprüche durch einen gerichtlichen Feststellungsausspruch, wenn Ihre Telefonnummer weiterhin öffentlich zugänglich ist und spätere Schäden wegen des Scraping-Datensatzes ernsthaft möglich sind. Ein nur theoretisches Risiko genügt für einen Feststellungsantrag nach § 256 ZPO dagegen nicht.

Das Gericht kann feststellen, dass das Unternehmen auch künftig entstehende materielle Schäden ersetzen muss. Gleiches gilt für immaterielle Schäden, deren Eintritt oder genaue Höhe derzeit noch nicht vorhersehbar ist. Dafür müssen Sie den ursprünglichen DSGVO-Verstoß, die fortdauernde öffentliche Zugänglichkeit und den Zusammenhang mit dem Datenarchiv nachvollziehbar darlegen. Eine weiterhin auffindbare Telefonnummer und eine mögliche Speicherung durch Dritte können die erforderliche konkrete Gefahrenlage begründen. Den späteren Schaden müssen Sie deshalb noch nicht beziffern, sollten einen bereits entstandenen Schaden aber zusätzlich konkret geltend machen.

Beantragen Sie nicht pauschal Ersatz für jede denkbare zukünftige Unannehmlichkeit. Dokumentieren Sie stattdessen mit Datum und Fundstelle aktuelle Kopien Ihres Datensatzes sowie Hinweise darauf, dass Ihre Telefonnummer öffentlich oder über Dritte abrufbar bleibt.


Zurück zur FAQ Übersicht

Wie kann ich Facebook die Profilsuche über meine Telefonnummer künftig wirksam untersagen lassen?

Sie können einen Unterlassungsanspruch geltend machen, wenn Facebook Ihre Telefonnummer ohne wirksame Einwilligung zur Profilsuche oder für das Kontaktimporttool verarbeitet. Wirksam ist der Anspruch nur, wenn er die konkrete datenschutzwidrige Praxis und nicht lediglich Ihre persönliche Kontoeinstellung untersagt. Deshalb sollte eine außergerichtliche Aufforderung bei Ablehnung durch einen gerichtlichen Antrag abgesichert werden.

Grundlage kann die Rücksichtnahmepflicht aus § 241 Abs. 2 BGB in Verbindung mit den Datenschutzvorgaben sein. Nach Art. 6 Abs. 1 Unterabs. 1 Buchst. a DSGVO benötigt Facebook für jede nicht erforderliche Nutzung eine informierte, freiwillige und eindeutige Einwilligung. Die Nutzung der Telefonnummer für die notwendige Zwei-Faktor-Authentifizierung ist davon abzugrenzen. Eine bereits erfolgte unzulässige Verarbeitung begründet außerdem regelmäßig die Vermutung, dass sie erneut stattfinden könnte.

Ihre eigenen Einstellungen auf „nur ich“ können die aktuelle Auffindbarkeit begrenzen, beseitigen aber nicht zwingend den Anspruch gegen die allgemeine Voreinstellung. Das gilt insbesondere, wenn Facebook technisch jederzeit zur früheren Suchbarkeit oder zum Kontaktimport zurückkehren könnte. Sichern Sie Screenshots und bezeichnen Sie genau, welche Verarbeitung künftig unterbleiben soll, damit der Antrag hinreichend bestimmt ist.


Zurück zur FAQ Übersicht

Wann muss Facebook vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten?

JA, Facebook muss vorgerichtliche Anwaltskosten trotz einer späteren Klage erstatten, wenn ein eigenständiger außergerichtlicher Auftrag oder ein bedingter Prozessauftrag vorlag. Zusätzlich müssen die Tätigkeit zweckmäßig gewesen sein und weitere Erstattungsvoraussetzungen, etwa Verzug, bestehen.

Ein bloßes Aufforderungsschreiben gehört nach §§ 15 Abs. 1, 19 Abs. 1 Nr. 1 RVG grundsätzlich zur Vorbereitung einer Klage und wird durch die gerichtliche Vergütung erfasst. Eine gesonderte Erstattung setzt deshalb voraus, dass der Anwalt zunächst nur außergerichtlich beauftragt wurde oder erst nach Ihrer Freigabe klagen durfte. Eigenständiger Auftrag bedeutet, dass das Schreiben nicht bereits Teil eines umfassenden Klageauftrags war. Verzug liegt vor, wenn Facebook eine fällige Forderung trotz Mahnung oder Fristsetzung nicht erfüllt und dadurch Kosten verursacht. Fehlt Verzug, muss die vorgerichtliche Tätigkeit trotzdem zur zweckentsprechenden Rechtsverfolgung erforderlich gewesen sein. Halten Sie den konkreten Auftrag deshalb vor dem ersten Schreiben nachvollziehbar fest.

Im entschiedenen Fall scheiterte die Erstattung, weil ein gesonderter oder bedingter Auftrag nicht dargelegt wurde und die anwaltliche Tätigkeit teilweise nicht erforderlich oder nicht zweckmäßig erschien. Der spätere Erfolg der Klage ersetzt diesen Nachweis nicht. Lassen Sie sich daher schriftlich bestätigen, welche außergerichtlichen Schritte beauftragt sind und wann ein zusätzlicher Prozessauftrag entsteht.


Zurück zur FAQ Übersicht


Hinweis/Disclaimer: Teile der Inhalte dieses Beitrags, einschließlich der FAQ, wurden unter Einsatz von Systemen künstlicher Intelligenz erstellt oder überarbeitet und anschließend redaktionell geprüft. Die bereitgestellten Informationen dienen ausschließlich der allgemeinen unverbindlichen Information und stellen keine Rechtsberatung im Einzelfall dar und können eine solche auch nicht ersetzen. Trotz sorgfältiger Bearbeitung kann keine Gewähr für Richtigkeit, Vollständigkeit und Aktualität übernommen werden. Die Nutzung der Informationen erfolgt auf eigene Verantwortung; eine Haftung wird im gesetzlich zulässigen Umfang ausgeschlossen.

Wenn Sie einen ähnlichen Fall haben und konkrete Fragen oder Anliegen klären möchten, kontaktieren Sie uns bitte für eine individuelle Prüfung Ihrer Situation und der aktuellen Rechtslage.


Das vorliegende Urteil
OLG Frankfurt – Az.: 6 U 53/24 – Urteil vom 09.05.2025

* Der vollständige Urteilstext wurde ausgeblendet, um die Lesbarkeit dieses Artikels zu verbessern. Klicken Sie auf den folgenden Link, um den vollständigen Text einzublenden.

→ Lesen Sie hier den vollständigen Urteilstext…

Ich bin seit meiner Zulassung als Rechtsanwalt im Jahr 2003 Teil der Kanzlei der Rechtsanwälte Kotz in Kreuztal bei Siegen. Als Fachanwalt für Verkehrsrecht und Fachanwalt für Versicherungsrecht, sowie als Notar setze ich mich erfolgreich für meine Mandanten ein. Weitere Tätigkeitsschwerpunkte sind Mietrecht, Strafrecht, Verbraucherrecht, Reiserecht, Medizinrecht, Internetrecht, Verwaltungsrecht und Erbrecht. Ferner bin ich Mitglied im Deutschen Anwaltverein und in verschiedenen Arbeitsgemeinschaften. Als Rechtsanwalt bin ich bundesweit in allen Rechtsgebieten tätig und engagiere mich unter anderem als Vertragsanwalt für […] mehr über Dr. Christian Gerd Kotz

Hinweis: Informationen in unserem Internetangebot dienen ausschließlich Informationszwecken und stellen keine Rechtsberatung dar. Sie können eine individuelle rechtliche Beratung, die die Besonderheiten des jeweiligen Einzelfalls berücksichtigt, nicht ersetzen. Ebenso kann sich die aktuelle Rechtslage durch neue Urteile und Gesetze geändert haben. Teile dieses Beitrags könnten mithilfe von KI-Unterstützung erstellt worden sein, um eine effiziente und präzise Darstellung der Informationen zu gewährleisten. Trotz umfassender Kontrolle können Irrtümer enthalten sein. Für eine rechtssichere Auskunft oder eine persönliche Rechtsberatung kontaktieren Sie uns bitte.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Facebook-Scraping: EuGH klärt Klage für Millionen Nutzer024.4109-07-2026
2Datenauskunft nur für Schadensersatz: Antrag wegen Rechtsmissbrauch abgelehnt022.7202-09-2026
3Unerwünschte Werbe-E-Mail: Personalvermittlerin muss 480,17 Euro Abmahnkosten erstatten023.724-08-2026
4Auskunftsersuchen zu den Buchungsdaten: Ohne konkrete Anhaltspunkte unzulässig023.6424-08-2026
5Erstattung nach Phishing: TAN weitergegeben – 10.000 Euro zurück024.1917-08-2026
6Datenauskunft nach der DS-GVO: Formblatt reicht nicht aus022.5313-08-2026
7Cyberklausel in der Hausratversicherung: Mobile-Pay-Zahlungen im Laden nicht versichert020.6608-08-2026
8Hinweis auf gelöschte Bewertungen: „21 bis 50“ bei 5.528 bleibt zulässig025.202-09-2026
9Zulässigkeit der Berufung: Zweites Versäumnisurteil nach Videoausfall bestätigt019.2616-09-2026
10Speicherung früherer Anschriften: Auskunftei darf sie bis zu drei Jahre speichern020.4708-09-2026

Классификация: . Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 19.41. Источник: www.ra-kotz.de.