{"status":"available","doknr":"OLD393108","ecli":null,"court":"Amtsgericht München","senate":null,"decided":"2023-08-03","aktenzeichen":"241 C 10374/23","doktyp":"Endurteil","leitsatz":null,"text_plain":"Tenor\n\n \n \n\n1. Die Klage wird abgewiesen.\n\n \n\n2. Der Kläger hat die Kosten des Rechtsstreits zu tragen.\n\n \n\n3. Das Urteil ist vorläufig vollstreckbar. Der Kläger kann die Vollstreckung der Beklagten durch Sicherheitsleistung in Höhe von 110% des aufgrund des Urteils vollstreckbaren Betrags abwenden, wenn nicht die Beklagte vor der Vollstreckung Sicherheit in Höhe von 1 10% des zu vollstreckenden Betrags leistet. \n\n \n\n \n\nTatbestand\n\n \n \n\nDer Kläger begehrt Schadensersatz nach einem Angriff auf die Daten des Klägers.\n\n \n\nDer Kläger war Kunde bei der Beklagten. Die Beklagte ist ein Wertpapierinstitut.\n\n \n\nAm 06.10.2020 schloss der Kläger bei der Beklagten einen Kundenvertrag ab.\n\n \n\nDabei gab er nicht nur seinen Namen, sein Geburtsdatum, seine Adresse, E-Mail-Adresse und Telefonnummer bekannt, sondern auch seine steuerliche Identifikationsnummer bekannt.\n\n \n\nDie Beklagte wurde im Jahr 2020 Opfer rechtswidriger Cyberangriffe. Der Angreifer griff auf Dokumente zu, die in einem digitalen Dokumentenarchiv abgelegt waren. Diese enthielt Kundendaten in Form von PDF-Dokumenten.\n\n \n\nAm 19.10.2020 erhielt der Kläger von der Beklagten eine Benachrichtigung über einen Datenvorfall.\n\n \n\nDer Kläger kündigte mit Schreiben vom 04.01.2021.\n\n \n\nDer Kläger ist Student und verbrachte ein Studienjahr in Spanien, so dass er sich erst nach seiner Rückkehr näher mit dem Vorgang befasst hat.\n\n \n\nMit anwaltlichem Schreiben vom 05.12.2022 wurde die Beklagte zur Zahlung eines Schadensersatzes bis zum Ende des Jahres 2022 aufgefordert.\n\n \n\nMit Schreiben vom 13.12. 2022 lehnte die Beklagte die Ansprüche des Klägers ab.\n\n \n\nDaten des Klägers wurden seitdem nicht missbraucht.\n\n \n\nDer Kläger ist der Ansicht, der immaterielle Schaden ergebe sich bereits aus dem Schreiben der Beklagten vom 19.10.2020. – Darin sei im einzelnen ausgeführt, dass die personenbezogenen Daten des Klägers wie Personalien und Kontaktdaten, Daten zur gesetzlich erforderlichen Identifizierung des Kunden, die im Rahmen der Geeignetheitsprüfung erfassten Informationen, Daten bezogen auf Konto und/oder Wertpapierdepot sowie steuerliche Daten abgegriffen wurden.\n\n \n\nSchon aus dem Schreiben der Beklagten vom 19.10.2020 ergebe sich, dass die Beklagte nicht ausreichend Vorsorge getroffen hat, damit derartige Datenlecks nicht möglich sind.\n\n \n\nDas Schreiben vom 13.12.2022 zeige, dass die Beklagte dem Kläger einen Identitätsschutz durch die SCH... anbiete. Sie übertrage damit die Verantwortung des bei ihr eingetretenen Datenschutzvorfalls auf Dritte. Nach ihren Aussagen biete die SCH... regelmäßiges Monitoring von persönlichen Daten im Internet, Deep Web oder Darknet.\n\n \n\nDem Kläger persönlich sei es nicht möglich, Informationen aus dem Darknet zu beschaffen.\n\n \n\nDamit dürfte im übrigen auch feststehen, dass die Beklagte nach dem Vorfall nicht umgehend alle erforderlichen Maßnahmen ergriffen habe, um weitere unrechtmäßige Zugriffe auf das digitale Dokumentenarchiv auszuschließen, ansonsten wäre das (erst) in dem Schreiben vom 13.12.2022 unterbreitete Angebot überflüssig.\n\n \n\nDer Kläger beantragt,\n\n \n\n1. die Beklagte zu verurteilen, an den Kläger ein in das Ermessen des Gerichts gestelltes Schmerzensgeld, jedoch nicht unter 1.000,00 € zzgl. 5% Zinsen über Basiszinssatz ab dem 01.01.2023 zu zahlen;\n\n \n\n2. festzustellen, dass die Beklagte verpflichtet ist, dem Kläger alle materiellen zukünftigen Schäden zu ersetzen, die dem Kläger durch den unbefugten Zugriff Dritter auf das Datenarchiv der Beklagten im Oktober 2020 entstanden sind.\n\n \n\nDie Beklagte beantragt,\n\n \n\ndie Klage abzuweisen.\n\n \n\nDie Beklagte behauptet, der Zugriff sei unter Ausnutzung rechtswidrig erlangter Zugangsinformationen erfolgt. Der Angreifer habe sich mithilfe dieser Zugangsdaten Zugriff auf einen Teil des Dokumentenarchivs und der darin befindlichen Kundendaten verschafft.\n\n \n\nFür den kriminellen Zugriff sei ein von der Beklagten betriebenes Dienstprogramm nicht kompromittiert wurde. Ebenso wenig sei ein bestimmter (menschlicher) Benutzer mit unternehmensinternem Wissen für den Zugriff genutzt worden. Für den kriminellen Zugriff sei ein von der Beklagten betriebenes Dienstprogramm nicht kompromittiert worden.\n\n \n\nIm Vorfeld des Datenvorfalls hätten aus Sicht der Beklagten keine Anzeichen dafür vorgelegen, dass ein solcher drohen würde. Der Datenvorfall sei trotz angemessener Sicherheitsvorkehrungen nicht voraussehbar gewesen. Die Beklagte sei früher nie von Datenvorfällen betroffen gewesen.\n\n \n\nDie Beklagte habe ausreichende technische und organisatorische Maßnahmen zur Gewährleistung einer angemessenen Datensicherheit getroffen. Rein vorsorglich und unter Verwahrung gegen die Beweislast stelle die Beklagte ihre zentralen umfangreichen technischen und organisatorischen Maßnahmen zum Zeitpunkt des Datenvorfalls in einer Liste (Anlage B 2) dar, die eine in jeder Hinsicht angemessene Datensicherheit gewährleisten.\n\n \n\nDie Beklagte ist der Auffassung, der Kläger habe nicht einmal im Ansatz dargelegt, welche Maßnahmen er für unzureichend halte.\n\n \n\nDer Kläger habe bereits keinen ersatzfähigen immateriellen Schaden gemäß Art. 82 Abs. 1 DSGVO erlitten und dargelegt sowie unter Beweis gestellt. Er habe im Übrigen auch nicht schlüssig dargelegt, dass die Beklagte gegen irgendeine Bestimmung der DSGVO, insbesondere gegen Art. 32 DSGVO, verstoßen habe.\n\n \n\nVom Datenvorfall sei beim Kläger bezogen auf das Konto lediglich die IBAN des Referenzkontos beroffen, von den steuerlichen Daten nur die Steuer-ID betroffen.\n\n \n\nZugriffsmöglichkeit auf Kundenpasswörter habe zu keinem Zeitpunkt bestanden, Vermögen sei zu keinem Zeitpunkt gefährdet gewesen.\n\n \n\nDem Kläger sei kein immaterieller Schaden entstanden. Die Daten des Klägers seien auch nach drei Jahren nicht missbraucht worden. Ebensowenig sei der Beklagten bekannt, dass andere betroffene Kunden infolge des Datenvorfalls geschädigt wurden.\n\n \n\nDie Beklagte ist der Rechtsansicht, dass es für den Feststellungsantrag bereits an einem Feststellungsinteresse fehle.\n\n \n\nZur Ergänzung wird verwiesen auf die Schriftsätze der Parteien, das Protokoll der mündlichen Verhandlung vom 13.07.2023, sowie die übrigen Aktenbestandteile.\n\n \n\n \n\nGründe\n\n \n \n\nDie Klage ist hinsichtlich des Antrags Ziffer 1. zulässig, aber unbegründet. Betreffend den Antrag Ziffer 2. ist die Klage bereits unzulässig.\n\n \n\n1. Die Klage ist hinsichtlich des Feststellungsantrags in Ziffer 2. unzulässig, im Übrigen aber zulässig.\n\n \n\nEin Feststellungsinteresse liegt bezüglich des Antrags Ziffer 2. nicht vor. Bei Vermögensschäden bedarf es für die Zulässigkeit der Klage der Wahrscheinlichkeit eines auf die Verletzungshandlung zurückzuführenden Schadenseintritts (BGH, Urteil vom 26.07.2018 – ZR 274/16, NJW-RR 2018, 1301 Rn. 20, beck-online). Der Kläger als Anspruchsteller hat die Darlegungs- und Beweislast für die Tatsachen, aus denen sich die Wahrscheinlichkeit eines auf die Verletzungshandlung zurückzuführenden Schadens ergibt. Vorliegend ist den Ausführungen des Klägers nicht zu entnehmen, welche Nachteile ihm drohen könnten, zumal seit dem Abgreifen der Daten bereits 3 Jahre verstrichen sind, ohne dass es zu einem Missbrauch der Daten gekommen ist. Es ist kein Grund ersichtlich, wieso jetzt mit dem Eintritt eines Schadens zu rechnen wäre.\n\n \n\n2. Die Klage ist in Ziffer 1. unbegründet\n\n \n\na) Der Kläger hat keinen Anspruch auf Ersatz immateriellen Schadens in Höhe von mindestens 1 .OOO € gegen die Beklagte gem. Art. 82 DGSVO.\n\n \n\nNach dieser Vorschrift hat jede Person, der wegen eines Verstoßes gegen diese Verordnung ein materieller oder immaterieller Schaden entstanden ist, Anspruch auf Schadensersatz gegen den Verantwortlichen.\n\n \n\nDie Darlegungs- und Beweislast für die haftungsbegründenden Voraussetzungen trägt der Anspruchsberechtigte (Rn 51 zu Art.82 DS-GVO, BeckOK Datenschutzrecht, 44. Auflage, 01.05.2023, beck-online).\n\n \n\nTrotz Hinweis des Gerichts in der mündlichen Verhandlung vom 13.07.2023 hat der Kläger weder dargelegt, welche Pflichtverletzung nach der DSGVO er der Beklagten vorwirft, noch welcher konkrete, immaterielle Schaden hierdurch eingetreten sein soll.\n\n \n\nAus dem Schreiben vom 19.10.202 folgt nicht ein vorheriger Verstoß der Beklagten gegen die DGSVO. Die Benachrichtigungspflicht gem. Art.34 DSGVO setzt eine „Verletzung des Schutzes personenbezogener Daten“ gem. Art. 4 Nr. 12 DSGVO voraus. Auf ein Verschulden oder eine Mitverursachung durch den Verantwortlichen kommt es hierbei nicht an (Rn 23 zu Art. 34 DGSVO, BeckOK Datenschutzrecht, 01.02.2022, 44 Auflage, beck-online)\n\n \n\nSelbst wenn ein Verstoß gegen die DSGVO vorgelegen hätte, führt der Datenschutzverstoß an sich nicht zu einem Ersatzanspruch nach Art. 82 DSGVO, da der „Verstoß gegen diese Verordnung“ und der „Schaden“ zwei unterschiedliche Tatbestandsmerkmale der Vorschrift sind. Auch reicht der bloße Kontrollverlust über Daten nicht für das Vorliegen eines Schadens aus.\n\n \n\nb) Mangels konkreten Schadens steht dem Kläger gegen die Beklagte auch kein Anspruch aus vertraglichen oder deliktischen Ansprüchen nach dem BGB zu.\n\n \n\n3. Mangels Bestehens der Hauptforderung besteht kein Anspruch auf die geltend gemachten Nebenforderungen.\n\n \n\nDie Kostenentscheidung beruht auf S. 91 ZPO. Die vorläufige Vollstreckbarkeit ergibt sich aus SS 708 Nr.l l, 711 ZPO.\n\n \n\nDer Streitwert folgt aus SS 3, 5 ZPO.","source":"openlegaldata","source_url":"https://de.openlegaldata.io/case/393108","url":"https://recht.nulegal.eu/rechtsprechung/ag-muenchen/2023-08-03/241-c-10374-23","cited_norms":[{"jurabk":"DSGVO","ref":"Art 82","ref_norm":"82","n":2},{"jurabk":"DSGVO","ref":"Art 4","ref_norm":"4","n":1},{"jurabk":"DSGVO","ref":"Art 32","ref_norm":"32","n":1},{"jurabk":"DSGVO","ref":"Art 34","ref_norm":"34","n":1}],"authoritative_source":"https://de.openlegaldata.io/case/393108","attribution":{"source":"Open Legal Data","source_url":"https://de.openlegaldata.io/case/393108","license":"Open Database License (ODbL) v1.0","license_url":"https://opendatacommons.org/licenses/odbl/1-0/","notice":"Entscheidungstext bereitgestellt über Open Legal Data (openlegaldata.io), lizenziert unter der Open Database License (ODbL) v1.0."},"source_info":{"name":"nu:legal Deutsches Recht","operator":"Nulegal GmbH","terms":"https://recht.nulegal.eu/nutzungsbedingungen","url":"https://recht.nulegal.eu/rechtsprechung/ag-muenchen/2023-08-03/241-c-10374-23","upstream":"https://de.openlegaldata.io/case/393108","retrieved":"2026-07-09 05:46:33.776508+00:00"}}