Rechtsprechung · Website-Datenschutz

BGH: Eingebundene Drittdienste können Unterlassungsklagen auslösen

Armin Geiger, LL.M. · Rechtsanwalt · Stand:

Schriften von Google, Karten, Videos oder Chat-Fenster: Viele Websites laden Inhalte direkt von fremden Servern und geben dabei die IP-Adresse jedes Besuchers weiter. Der Bundesgerichtshof hat mit Urteil vom 21. Juli 2026 klargestellt, dass Betroffene dagegen nicht nur Schadensersatz nach der DSGVO, sondern auch Unterlassung nach deutschem Recht verlangen können.

Der Fall

Ein Online-Shop hatte Funktionen verschiedener Drittanbieter so in seine Seiten eingebettet, dass der Browser des Besuchers die Inhalte direkt von deren Servern abrief. Dabei erfuhren die Anbieter die IP-Adresse des Besuchers. Ein Kunde verlangte, dass der Shop das künftig unterlässt, solange er nicht eingewilligt hat. Er verwies darauf, dass der Shop die Inhalte auch auf eigenen Servern bereitstellen könne.

Landgericht Wiesbaden und Oberlandesgericht Frankfurt wiesen die Klage ab. Das OLG meinte, die DSGVO regle die Folgen von Datenschutzverstößen abschließend. Einen Anspruch auf Unterlassung ohne gleichzeitige Löschung sehe sie nicht vor, und auf deutsches Recht dürfe man nicht zurückgreifen.

Was der BGH entschieden hat

Der BGH hat das Urteil aufgehoben (Urteil vom 21. Juli 2026, VI ZR 144/23). Sein Leitsatz: Ein Unterlassungsanspruch nach nationalem Recht, der sich gegen eine erneute Übermittlung personenbezogener Daten unter Verstoß gegen die DSGVO richtet, kann nicht grundsätzlich mit dem Argument abgelehnt werden, die DSGVO sei abschließend.

Der BGH stützt sich dabei auf den EuGH. Dieser hatte entschieden, dass die DSGVO selbst zwar keinen vorbeugenden Unterlassungsanspruch vorsieht, wenn die betroffene Person keine Löschung verlangt, die Mitgliedstaaten einen solchen Anspruch aber vorsehen dürfen (EuGH, Urteil vom 4. September 2025, C-655/23). Im deutschen Recht kommen dafür die bekannten Anspruchsgrundlagen zum Schutz des Persönlichkeitsrechts in Betracht: § 1004 BGB entsprechend in Verbindung mit § 823 BGB.

Was der BGH nicht entschieden hat

Das Urteil sagt nicht, dass die konkrete Einbindung der Drittdienste rechtswidrig war. Diese Frage muss das OLG Frankfurt jetzt neu verhandeln. Offen gelassen hat der BGH auch, ob einem solchen Anspruch entgegenstehen kann, dass die DSGVO dem Betroffenen bereits eigene Rechte gibt. Nach den bisherigen Feststellungen konnte der Kläger sein Ziel jedenfalls nicht ohne Weiteres über das Recht auf Löschung nach Art. 17 DSGVO erreichen.

Der Anspruch setzt also weiterhin voraus, dass die Übermittlung gegen die DSGVO verstößt. Wer für die Übermittlung eine tragfähige Rechtsgrundlage hat, etwa eine wirksame Einwilligung, verstößt nicht gegen die DSGVO. Dann fehlt es auch an der Grundlage für einen Unterlassungsanspruch.

Warum das für Website-Betreiber wichtig ist

Bisher stand bei solchen Fällen vor allem der Schadensersatz nach Art. 82 DSGVO im Vordergrund, und die Beträge waren meist gering. Bekannt wurde das LG München I, das 2022 wegen der Einbindung von Google Fonts ohne Einwilligung 100 Euro Schadensersatz zusprach und den Websitebetreiber zur Unterlassung verurteilte (Urteil vom 20. Januar 2022, 3 O 17493/20). Danach folgten zahlreiche Abmahnschreiben.

Der BGH bestätigt jetzt höchstrichterlich, dass der Weg über die Unterlassung neben der DSGVO offensteht. Ein Unterlassungsanspruch ist für Betroffene oft attraktiver als ein kleiner Schadensersatz: Er zwingt zur Änderung der Website, er wird häufig mit einer strafbewehrten Unterlassungserklärung verbunden, und im Prozess richten sich die Kosten nach dem Streitwert, nicht nach dem Schaden. Ob es zu einer neuen Welle von Abmahnungen kommt, ist offen. Das Risiko ist aber gestiegen.

Welche Dienste typischerweise betroffen sind

Betroffen ist jeder Inhalt, den der Browser beim Aufruf der Seite von einem fremden Server nachlädt, bevor der Besucher eingewilligt hat. Typisch sind:

Was jetzt zu tun ist

  1. Bestandsaufnahme: Die Website in einem frischen Browserfenster aufrufen und in den Entwicklerwerkzeugen (Registerkarte „Netzwerk“) nachsehen, welche fremden Server schon beim ersten Aufruf angesprochen werden, noch bevor der Cookie-Banner beantwortet ist.
  2. Selbst hosten, was geht: Schriften und Programmbibliotheken lassen sich fast immer auf dem eigenen Server bereitstellen. Damit entfällt die Übermittlung ganz.
  3. Den Rest erst nach Einwilligung laden: Karten, Videos und Widgets werden erst geladen, wenn der Besucher zugestimmt hat, etwa per Klick auf einen Platzhalter. Der Cookie-Banner muss diese Dienste tatsächlich blockieren und nicht nur um Zustimmung bitten.
  4. Rechtsgrundlage und Verträge prüfen: Für jeden verbleibenden Dienst die Rechtsgrundlage nach Art. 6 DSGVO festhalten, gegebenenfalls einen Auftragsverarbeitungsvertrag abschließen und Übermittlungen in Drittländer prüfen.
  5. Datenschutzerklärung anpassen: Sie muss die Dienste nennen, die tatsächlich eingebunden sind.
  6. Bei einer Abmahnung: Keine vorformulierte Unterlassungserklärung ungeprüft unterschreiben. Ob ein Verstoß vorliegt und wie weit eine Erklärung gehen muss, ist eine Frage des Einzelfalls.

Website prüfen lassen?

Ich prüfe, welche Dienste Ihre Website einbindet, was selbst gehostet werden kann und wo eine Einwilligung nötig ist, und unterstütze bei Abmahnungen wegen eingebundener Drittdienste.

Website-Datenschutz prüfen Datenschutz-Check ansehen