Rechtsprechung KI | Datenschutz |IT-Recht
Keine Entscheidungen für diese Auswahl.
Datenschutzrecht17.09.2026Vorlage an den EuGHBGH: Haushaltsausnahme auf dem Prüfstand: BGH legt dem EuGH vor, wann die DSGVO für privates Handeln giltBGH, Beschl. v. 17.09.2026 – I ZR 256/25 und I ZR 289/25 (PM Nr. 169/2026)
Der I. Zivilsenat hat zwei Verfahren ausgesetzt und dem EuGH Fragen zur Auslegung der Haushaltsausnahme (Art. 2 Abs. 2 lit. c DSGVO) vorgelegt. In I ZR 256/25 waren nach einem Zerwürfnis private Chat-Nachrichten an Dritte weitergegeben worden, in I ZR 289/25 ging es um die heimliche Videoüberwachung einer Wohnküche und die Weitergabe der Aufnahmen an die Polizei. Der EuGH soll klären, ob für die Ausnahme der mit der Verarbeitung verfolgte Zweck zu berücksichtigen ist und ob eine grundrechtliche Abwägung vorzunehmen ist.
Kernaussagen
- Offen ist, ob die Haushaltsausnahme allein auf die Sphäre des Verarbeitenden abstellt oder auch auf die Wirkung der Weitergabe beim Betroffenen.
- Bis zur EuGH-Entscheidung bleibt unsicher, ob Privatpersonen bei der Weitergabe von Chatprotokollen und Aufnahmen an Arbeitgeber oder Behörden als Verantwortliche haften.
- Für die Beratungspraxis heißt das: Ansprüche gegen private Weitergeber sollten vorsorglich auch auf §§ 823, 1004 BGB gestützt werden.
Praxis: Relevant für arbeitsrechtliche Kündigungsschutzverfahren und für Auskunfts-/Unterlassungsansprüche gegen Privatpersonen.
Pressemitteilung Nr. 169/2026 des BGHLink zu diesem Eintrag
Besprechungen
KI & Verfahren01.09.2026ÖsterreichBVwG Österreich: Mutwillensstrafe für ungekennzeichnete KI-SchriftsätzeBVwG (Österreich), Erk. v. 01.09.2026 – W298 2341849-1
Das österreichische Bundesverwaltungsgericht verhängte eine Mutwillensstrafe von 200 Euro. Der Beschwerdeführer hatte zwölf umfangreiche, inhaltlich repetitive Stellungnahmen eingebracht, die offensichtlich ausschließlich mit Sprachmodellen erstellt und nicht als solche gekennzeichnet waren. Das Gericht hatte ihn ausdrücklich auf die Kennzeichnungspflicht nach der KI-Verordnung hingewiesen; er ignorierte das und brachte weitere Eingaben ohne neue Erkenntnisse ein. Darin sah das Gericht eine mutwillige Inanspruchnahme.
Kernaussagen
- Ungekennzeichnete, rein KI-generierte Schriftsätze können prozessuale Sanktionen auslösen.
- Das Gericht stützt die Kennzeichnungserwartung auf die KI-Verordnung und auf vorangegangene ausdrückliche Hinweise.
- Signal für den anwaltlichen Einsatz generativer Systeme in der Schriftsatzerstellung, auch wenn in Deutschland eine entsprechende Regelung fehlt.
Praxis: Aufgenommen als Ausblick – keine deutsche Entscheidung, aber unmittelbar einschlägig für den KI-Einsatz im anwaltlichen Schriftverkehr.
Volltext im RIS des Bundeskanzleramts (amtlich)Link zu diesem Eintrag
Besprechungen
Datenschutzrecht19.08.2026VG Osnabrück: „Exzessiv“ heißt nicht „unbeantwortet“: auch der abgelehnte Auskunftsantrag braucht eine EntscheidungVG Osnabrück, Urt. v. 19.08.2026 – 7 A 170/24
Das VG Osnabrück stellt klar, dass auch ein möglicherweise exzessiver Auskunftsantrag nach Art. 12 Abs. 5 DSGVO grundsätzlich zu bescheiden ist — erst recht, wenn der Verantwortliche zunächst gar nicht reagiert hat (Art. 12 Abs. 4 DSGVO). Im Fall hatte die Beklagte den am 21.08.2024 gestellten Auskunftsantrag nicht innerhalb der Monatsfrist des Art. 12 Abs. 3 DSGVO beschieden. Die Ablehnung muss fristgerecht erfolgen, begründet werden und auf Beschwerde- und Rechtsschutzmöglichkeiten hinweisen.
Kernaussagen
- Die Exzessivität befreit von der inhaltlichen Auskunft, nicht von der Pflicht zu einer fristgerechten, begründeten Reaktion.
- Die Begründungslast für die Exzessivität liegt beim Verantwortlichen.
- Ein bloßes Schweigen ist ein eigenständiger Verstoß gegen Art. 12 DSGVO.
Praxis: Für DSB-Mandate: Reaktionsvorlage für exzessive Anträge in die Auskunftsprozesse aufnehmen.
Volltext in der Niedersächsischen Rechtsprechungsdatenbank (VORIS)Link zu diesem Eintrag
Besprechungen
Datenschutzrecht18.06.2026EuGH: Kein automatisches Beweisverwertungsverbot bei rechtswidrig erhobenen DatenEuGH, Urt. v. 18.06.2026 – C-484/24 (Haustechnik GmbH / EM)
Der EuGH hat entschieden, dass die DSGVO kein automatisches Verwertungsverbot für rechtswidrig erhobene personenbezogene Daten im gerichtlichen Verfahren begründet. Die nationalen Gerichte müssen aber prüfen, ob die Verwendung auf das erforderliche Maß beschränkt bleibt, und gegebenenfalls Anonymisierung oder Pseudonymisierung anordnen. Zugleich stellt der Gerichtshof klar, dass mehrere Rechtsgrundlagen für dieselbe Verarbeitung nebeneinander bestehen können und Art. 17 Abs. 3 lit. e DSGVO keine eigenständige Rechtsgrundlage ist.
Kernaussagen
- Rechtswidrige Erhebung führt nicht per se zur Unverwertbarkeit im Prozess.
- Das Gericht muss Erforderlichkeit und Datenminimierung eigenständig prüfen.
- Der Katalog des Art. 6 Abs. 1 DSGVO bleibt abschließend; Art. 17 Abs. 3 lit. e DSGVO taugt nicht als Erlaubnistatbestand.
Praxis: Wichtig für arbeits- und zivilrechtliche Verfahren, in denen Daten aus Überwachung oder Datenpannen eingeführt werden.
Volltext bei EUR-Lex (amtlich)Link zu diesem Eintrag
Besprechungen
Datenschutzrecht15.05.2026Revision beim BGH – I ZR 260/26OLG Köln: Daten als Gegenleistung sind kein „Gesamtpreis“ im Sinne der InformationspflichtenOLG Köln, Urt. v. 15.05.2026 – 6 UKl 3/25 (Revision: BGH – I ZR 260/26)
Gegenstand war eine App, die Preisvorteile von der Hergabe personenbezogener Daten abhängig macht. Das OLG Köln entschied, dass diese Datenhingabe nicht als Teil des „Gesamtpreises“ nach Art. 246a § 1 Abs. 1 Satz 1 Nr. 5 EGBGB angegeben werden muss. „Preis“ setze eine Geldleistung oder jedenfalls etwas Berechenbares voraus; personenbezogene Daten seien nicht in dieser Weise quantifizierbar. Die datenschutzrechtlichen Transparenzpflichten bleiben unberührt. Die Sache ist beim BGH anhängig.
Kernaussagen
- Keine Pflicht, „Zahlung mit Daten“ als Preisangabe auszuweisen.
- Die datenschutzrechtlichen Transparenzpflichten bleiben davon unberührt.
- Praxisrelevant für Bonus- und Treueprogramme sowie werbefinanzierte Dienste; die BGH-Entscheidung bleibt abzuwarten.
Praxis: Für Mandanten mit Treueprogrammen und „Pay or Okay“-Modellen: Preisangaben können vorerst unverändert bleiben, Revision beobachten.
Volltext bei Medien Internet und Recht (MIR)Link zu diesem Eintrag
Besprechungen
Urheberrecht & KI02.04.2026einstweiliges VerfügungsverfahrenOLG Düsseldorf: Foto per KI in eine Comic-Illustration verwandelt – keine UrheberrechtsverletzungOLG Düsseldorf, Beschl. v. 02.04.2026 – 20 W 2/26
Ein Fotograf wollte per einstweiliger Verfügung untersagen lassen, dass sein Unterwasserfoto eines Hundes in ein KI-Programm hochgeladen und die daraus erzeugte Comic-Abbildung veröffentlicht wird. Das OLG Düsseldorf wies den Antrag zurück: übernommen worden sei allein das gemeinfreie Motiv, nicht die schöpferischen Entscheidungen des Fotografen – Bildausschnitt, Perspektive, Lichtführung, Schärfe und Komposition. Auch das Leistungsschutzrecht aus § 72 UrhG sei nicht verletzt. Das KI-Erzeugnis selbst sei mangels dargelegter kreativer Entscheidungen kein geschütztes Werk.
Kernaussagen
- Geschützt sind die konkreten gestalterischen Entscheidungen, nicht das Motiv.
- Eine KI-Stilübertragung, die nur das Sujet übernimmt, verletzt weder § 2 noch § 72 UrhG.
- Das KI-Ergebnis genießt seinerseits keinen Schutz, wenn keine schöpferischen Entscheidungen dargelegt werden.
Praxis: Maßstab für Abmahnungen gegen KI-Bearbeitungen fremder Fotos – sowohl für die Anspruchs- als auch für die Abwehrseite.
Datenschutzrecht19.03.2026EuGH: Schon der erste Auskunftsantrag kann exzessiv sein – Grenzen für das „DSGVO-Hopping“EuGH, Urt. v. 19.03.2026 – C-526/24 (Brillen Rottler GmbH & Co. KG / TC), auf Vorlage des AG Arnsberg
Der EuGH hat entschieden, dass bereits ein erstmaliger Auskunftsantrag nach Art. 12 Abs. 5 DSGVO exzessiv sein kann, wenn der Verantwortliche eine Missbrauchsabsicht nachweist – etwa wenn es dem Antragsteller nicht darum geht, die Verarbeitung zu erfahren und ihre Rechtmäßigkeit zu prüfen, sondern darum, künstlich die Voraussetzungen für DSGVO-Ansprüche zu schaffen. Die Darlegungs- und Beweislast trägt der Verantwortliche. Zugleich stellt der Gerichtshof klar, dass ein Schadensersatzanspruch wegen Verletzung von Art. 15 DSGVO auch ohne eigentliche Datenverarbeitung bestehen kann, sofern ein konkreter Schaden dargelegt wird – bloße Befürchtungen oder ein abstrakter Kontrollverlust genügen nicht.
Kernaussagen
- Missbrauchsabsicht kann auch den Erstantrag exzessiv machen; maßgeblich ist eine Gesamtbetrachtung aller Umstände.
- Die Beweislast für die Exzessivität liegt beim Verantwortlichen.
- Schadensersatz wegen verspäteter oder unvollständiger Auskunft setzt konkreten Schadensvortrag voraus.
Praxis: Zentrale Entscheidung für die Abwehr massenhaft gestellter Auskunftsanträge.
Volltext bei EUR-Lex (amtlich)Link zu diesem Eintrag
Besprechungen
IT-Sicherheitsrecht02.03.2026OLG Brandenburg: Zwei Datenvorfälle, kein Schadensersatz: Entlastung nach Art. 24, 32 DSGVO gelingtOLG Brandenburg, Urt. v. 02.03.2026 – 1 U 1/24
Der Kläger verlangte von einem französischen Anbieter von Hardware-Wallets für Kryptowährungen 1.500 Euro Schadensersatz sowie Feststellung künftiger Schäden. Hintergrund waren zwei Vorfälle aus dem Jahr 2020: Ein nicht berechtigter Mitarbeiter der eingesetzten E-Commerce-Plattform griff für private Zwecke auf Kundendaten zu, und unbekannte Dritte nutzten eine fehlkonfigurierte API-Schnittstelle aus; die Daten wurden anschließend veröffentlicht. Betroffen waren unter anderem E-Mail-Adresse und Telefonnummer des Klägers. Das OLG Brandenburg wies die Klage ab: Zwar lagen Verstöße vor, der Beklagten gelang aber der Nachweis angemessener Maßnahmen nach Art. 24 und 32 DSGVO — die Daten seien nicht hochsensibel, Mitarbeiterauswahl und Dienstleisterwahl sorgfältig erfolgt.
Kernaussagen
- Ein Datenleck begründet keine verschuldensunabhängige Haftung; die Entlastung nach Art. 82 Abs. 3 DSGVO ist möglich.
- Maßstab der TOM ist der Schutzbedarf der konkreten Datenkategorien — Kontaktdaten sind nicht hochsensibel.
- Sorgfältige Auswahl von Beschäftigten und Dienstleistern trägt die Entlastung mit, auch wenn eine Schnittstelle fehlkonfiguriert war.
Praxis: Argumentationsmuster für die Abwehr von Art.-82-Klagen nach Datenpannen; zeigt, dass TOM-Dokumentation und Dienstleisterauswahl prozessentscheidend sind.
Volltext in der Entscheidungsdatenbank BrandenburgLink zu diesem Eintrag
Besprechungen
Urheberrecht & KI10.12.2025Revision: BGH – I ZR 281/25, Verkündungstermin 17.12.2026OLG Hamburg: LAION-Berufung: Text- und Data-Mining deckt den Aufbau von Trainingsdatensätzen – Vorbehalt nur maschinenlesbar wirksamOLG Hamburg, Urt. v. 10.12.2025 – 5 U 104/24 = GRUR 2026, 398 (Vorinstanz LG Hamburg, 27.09.2024 – 310 O 227/23; Revision: BGH – I ZR 281/25)
Ein Berufsfotograf klagte gegen den gemeinnützigen Verein LAION, weil seine Fotografie beim Aufbau eines Text-Bild-Datensatzes für das KI-Training heruntergeladen worden war. Das Hanseatische OLG wies die Klage ab: Die Nutzung sei durch die Schranken für Text und Data Mining (§ 44b UrhG) und für die wissenschaftliche Forschung (§ 60d UrhG) gedeckt. Der Nutzungsvorbehalt des Fotografen war nicht maschinenlesbar und damit unwirksam. Der Aufbau des Datensatzes sei angewandte Forschung — auch wenn kommerzielle Anbieter den Datensatz später nutzen können. Die Revision ist beim BGH anhängig, Verkündungstermin 17.12.2026.
Kernaussagen
- Ein Nutzungsvorbehalt bei online zugänglichen Werken wirkt nur in maschinenlesbarer Form.
- Natürlichsprachliche Vorbehalte in AGB oder Impressum genügen nach dieser Linie nicht.
- Die Abgrenzung zwischen Forschungsschranke und kommerzieller Verwertung des Datensatzes bleibt der Kernstreitpunkt vor dem BGH.
Praxis: Für Mandanten mit eigenen Bild- oder Textbeständen: TDM-Vorbehalte technisch umsetzen (robots.txt, ai.txt, Metadaten), nicht nur in den Nutzungsbedingungen.
Entscheidungsbesprechung mit Leitsätzen bei MIR (amtlicher Volltext im Justizportal Hamburg)Link zu diesem Eintrag
Besprechungen
IT-Sicherheitsrecht06.11.2025LG Krefeld: Zero-Day-Angriff: kein DSGVO-Schadensersatz bei marktüblicher Software und angemessenen MaßnahmenLG Krefeld, Urt. v. 06.11.2025 – 3 O 93/24
Die Klägerin verlangte Schadensersatz wegen eines Datenlecks vom 31.05.2023: Unbekannte Angreifer waren über eine Zero-Day-Schwachstelle in die Systeme der beklagten Auftragsverarbeiterin eingedrungen und hatten Name, Adresse, Geburtsdatum und Steuernummer abgerufen. Das LG Krefeld wies die Klage ab. Ein erfolgreicher Cyberangriff zeige nicht automatisch unzureichende Schutzmaßnahmen; die Beklagten hätten geeignete technische und organisatorische Maßnahmen umgesetzt. Sorgen und Ängste ohne konkreten Schadensvortrag begründeten keinen Anspruch, und der Feststellungsantrag für künftige Schäden sei mangels Wahrscheinlichkeit unzulässig.
Kernaussagen
- Der Erfolg eines Angriffs ist kein Beweis für unzureichende TOM.
- Bei einer Zero-Day-Schwachstelle beim Auftragsverarbeiter scheidet eine Haftung aus, wenn angemessene Maßnahmen nachgewiesen sind.
- Bloße Sorge vor Missbrauch genügt nicht; ein Feststellungsantrag für künftige Schäden ist ohne Wahrscheinlichkeit unzulässig.
Praxis: Nützlich für die Verteidigung von Mandanten nach Ransomware- und Exploit-Vorfällen.
Volltext in der NRWE-Datenbank (amtlich)Link zu diesem Eintrag
Besprechungen