{"status":"available","doknr":"OLD521068","ecli":null,"court":"Oberlandesgericht Dresden","senate":null,"decided":"2026-02-03","aktenzeichen":"4 U 292/25","doktyp":null,"leitsatz":null,"text_plain":"Leitsatz: \n \n1. Über die Anspruchsgrundlagen der DSGVO hinaus kann dem Nutzer eines sozialen \nNetzwerks nach nationalem Recht in Deutschland ein Anspruch zustehen, den \nNetzwerkbetreiber zu verpflichten, es zu unterlassen, Daten von Drittwebseiten ohne \nEinwilligung zu verarbeiten. \n \n2. Den Netzwerkbetreiber trifft dabei die sekundäre Darlegungslast zur Reichweite der \nVerarbeitung von sog. off-site-Daten. Von dem Anspruchsteller kann demgegenüber nicht \nverlangt werden, darzulegen, welche Drittwebseiten er aufgerufen und in welchem Umfang \ner dort in eine Datenübermittlung an den Netzwerkbetreiber eingewilligt hat. \n \n3. Bereits der Abgleich solcher off-site-Daten mit dem Nutzerkonto und die in diesem \nZusammenhang erfolgte vorübergehende Speicherung stellen eine Datenverarbeitung dar, \ndie einer Rechtfertigung nach der DSGVO bedarf. Dass diese Daten in der Folge nicht für \nWerbezwecke verwendet werden, ändert hieran nichts. \n \n4. Durch die Bereitstellung sog. Business-Tools, mit deren Hilfe offsite-Daten an den \nNetzwerkbetreiber übermittelt werden, wird dieser neben dem Webseitenbetreiber \nMitverantwortlicher. Dieser Verantwortlichkeit kann er sich nicht durch die vertragliche \nAusgestaltung im Verhältnis zum Webseitenbetreiber entziehen. \n \n5. Die Verarbeitung von off-site-Daten durch einen Netzwerkbetreiber kann nicht mit dessen \nSicherheits- und Integritätsinteressen gerechtfertigt werden. \n \n6. Bei der Bemessung des immateriellen Schadensersatzes kann abstrakt berücksichtigt \nwerden, dass durch die Verarbeitung von off-site-Daten bei dem betroffenen Nutzer ein \nallgemeines Unsicherheitsgefühl der kontinuierlichen Überwachung seiner Privatsphäre \nentsteht. Ohne weiteren Vortrag zu hieraus resultierenden psychischen Beeinträchtigungen \nkann dieser Kontrollverlust mit 1500,- € bewertet werden. \n \n \nOLG Dresden, 4. Zivilsenat, Urteil vom 3. Februar 2025, Az.: 4 U 292/25 \n \n \n \n \n\n \n \n \n \n \nOberlandesgericht \nDresden \n \n \nZivilsenat \nAktenzeichen: 4 U 292/25 \nLandgericht Dresden, 3 O 2035/23 \n \n \n \n \n \nIM NAMEN DES VOLKES \nENDURTEIL \n \nIn dem Rechtsstreit \n \nXXX \n- Kläger und Berufungskläger - \n \nProzessbevollmächtigte: \nXXX \n \ngegen \n \nXXX \n- Beklagte und Berufungsbeklagte - \n \nProzessbevollmächtigte: \nXXX \n \nwegen illegaler Datenverarbeitung \n \n \nhat der 4. Zivilsenat des Oberlandesgerichts Dresden durch \n \nVorsitzenden Richter am Oberlandesgericht S., \nRichterin am Oberlandesgericht Z. und \nRichterin am Oberlandesgericht R. \n \naufgrund der mündlichen Verhandlung vom 09.12.2025 am 03.02.2026 \n \nfür Recht erkannt: \n \nI. \nAuf die Berufung des Klägers wird das Urteil des Landgerichts Dresden vom \n04.02.2025, Az 3 O 2035/23, unter Zurückweisung der Berufung im Übrigen, teilweise \nabgeändert. \n\n \n \n \n1. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der Zuwiderhandlung \nvom Gericht festzusetzenden Ordnungsgeldes bis zu 250.000,00 Euro, ersatzweise an \nihrem gesetzlichen Vertreter zu vollstreckender Ordnungshaft oder einer an ihrem \ngesetzlichen Vertreter zu vollstreckender Ordnungshaft bis zu sechs Monaten, im \nWiederholungsfall bis zu zwei Jahren, zu unterlassen, auf Drittseiten und -Apps \naußerhalb \nder \nNetzwerke \nder \nBeklagten \ndie \nnachfolgend \naufgeführten \npersonenbezogene Daten der Klagepartei mit Hilfe der Meta Business Tools zu \nerheben, an die Server der Beklagten weiterzugeben, die Daten dort zu speichern und \nanschließend zu verwenden: \n \na) auf Dritt-Webseiten und -Apps entstehen und direkt oder in gehashter Form \nübertragen werden, d. h. \n \nE-Mail der Klagepartei \nTelefonnummer der Klagepartei \nVorname der Klagepartei \nNachname der Klagepartei \nGeburtsdatum der Klagepartei \nGeschlecht der Klagepartei \nOrt der Klagepartei \nExterne IDs anderer Werbetreibender (von der Meta Ltd. „external_ID” genannt) \nIP-Adresse des Clients \nUser-Agent des Clients (d. h. gesammelte Browserinformationen) \ninterne Klick-ID der Meta Ltd. \ninterne Browser-ID der Meta Ltd. \nAbonnement-ID \nLead-ID \nanon_id \n \nsowie folgende personenbezogene Daten der Klagepartei \n \nb) auf Webseiten \ndie URLs der Webseiten samt ihrer Unterseiten \nder Zeitpunkt des Besuchs \nder „Referrer“ (die Webseite, über die der Benutzer zur aktuellen Webseite \ngekommen ist), \ndie von der Klagepartei auf der Webseite angeklickten Buttons sowie \nweitere von der Meta Ltd. „Events“ genannten Daten, die die Interaktionen der \nKlagepartei auf der jeweiligen Webseite dokumentieren \n \nc) in mobilen Dritt-Apps \nder Name der App sowie \nder Zeitpunkt des Besuchs \ndie von der Klagepartei in der App angeklickten Buttons sowie \ndie von der Meta Ltd. „Events“ genannten Daten, die die Interaktionen der \nKlagepartei in der jeweiligen App dokumentieren. \n \n3. Die Beklagte wird verpflichtet, sämtliche unter dem Antrag zu 1 a., b. und c. \naufgeführten, seit dem 25.05.2018 bereits verarbeiteten personenbezogenen Daten der \nKlagepartei ab sofort unverändert am gespeicherten Ort zu belassen, d. h. \ninsbesondere diese erst einen Monat nach rechtskräftigem Abschluss des Verfahrens \nzu löschen, und diese bis zu diesem Zeitpunkt nicht zu verändern, intern nicht weiter zu \nverwenden, und nicht an Dritte zu übermitteln. \n \n4. Die Beklagte wird verpflichtet, sämtliche gem. dem Antrag zu 1 a. seit dem \n\n \n \n25.05.2018 bereits gespeicherten personenbezogenen Daten der Klagepartei einen \nMonat nach rechtskräftigem Abschluss des Verfahrens vollständig zu löschen und der \nKlagepartei die Löschung zu bestätigen sowie sämtliche gem. dem Antrag zu 1 b. sowie \nc. seit dem 25.05.2018 bereits gespeicherten personenbezogenen Daten vollständig zu \nanonymisieren oder wahlweise nach Wahl der Beklagten zu löschen. \n \n2. Die Beklagte wird verurteilt, an die Klagepartei als Ausgleich für Datenschutzverstöße \ndurch Verwendung von Meta Business Tools einen immateriellen Schadenersatz in \nHöhe von 1.500,- EUR nebst Zinsen i. H. v. fünf Prozentpunkten über dem \nBasiszinssatz seit dem 08.09.2023, zu zahlen. \n \n3. Im Übrigen wird die Klage abgewiesen. \n \nII. \nDie weitergehende Berufung wird zurückgewiesen. \n \nIII. \nDie Kosten des Rechtsstreits werden gegeneinander aufgehoben. \n \nIV. \nDas Urteil ist vorläufig vollstreckbar. \n \nV. \nDie Revision wird nicht zugelassen. \n \nBeschluss: \nDer Streitwert wird für beide Instanzen auf 9.000,00 EUR festgesetzt. \n \n \nGründe \nI. \nDie Klagepartei macht im Zusammenhang mit der Verwendung und Bereitstellung sog. „Meta \nBusiness Tools“ durch die Beklagte wegen behaupteter rechtswidriger Verarbeitung \npersonenbezogener Daten Feststellungs-, Unterlassungs- und Schadensersatzansprüche \ngeltend und verlangt daneben, bis zum rechtskräftigen Verfahrensabschluss bereits erhobene \nDaten unverändert zu belassen und nicht weiterzugeben sowie danach die bereits \ngespeicherten Daten zu anonymisieren oder nach Wahl der Beklagten zu löschen. \nDie Beklagte ist Betreiberin u.a. des sozialen Netzwerks „Instagram“, das vom Kläger seit dem \n01.11.2013 unter dem Benutzernamen „XXX“ ausschließlich privat genutzt wird. \nA. \nDie Beklagte, deren Geschäftsmodell es ist, gegen Entgelt werbetreibenden Kunden \nzielgerichtete personalisierte Werbung zu ermöglichen, bietet dafür im geschäftlichen Verkehr \nmit den „Meta Business-Tools“ Technologien an (u.a. Meta Pixel, Conversions API, App \nEvents über Facebook-SDK, Offline-Conversions und App Events API, vgl. B3), die von den \nGeschäftspartnern der Beklagten auf zahlreichen und teilweise reichweitenstarken Webseiten, \nServern oder Apps eingebunden werden und deren Verwendung u.a. den Nutzungs- und \nDatenverarbeitungsbedingungen der Beklagten unterliegen (vgl. Anl. B5, Stand 25.04.2023, \n\n \n \nB6 - Abruf v. 12.1.2024 -, B9 - Stand 3.7.2024 -, Anl. Kl. „Parameter für Kund*innen- \nInformationen“ Abruf v. 25.04.2024, Bl. 229 eA LG, Anl. 2 Bekl. z. SS. v. 12.01.2026, Bl. 935 \neA). Die Business-Tools dienen dazu, personenbezogene Daten zu sammeln, die diese \nUnternehmen aus online und offline erfolgten Kunden-Interaktionen gewinnen; hierzu gehören \nsog. „Kontaktinformationen“ und sog. „Event-Daten“ (vgl. Anl. B5). Diese Daten leiten die \nUnternehmen mittels Business-Tools an die Beklagte weiter (sog. „teilen“). Im Einzelnen \nunterscheiden sich dabei die technischen Abläufe nach der Art der eingebundenen \nTechnologien. \nIn den unternehmensbezogenen Nutzungsbedingungen für Meta Business-Tools (hier zit. n. \nStand 25.04.2023, Anl. B5, weitere Fassungen v. 31.08.2020, v. 23.08.2025, v. 03.11.2025, \nvgl. Anl.-Konvolut B23; im folgenden NB-MBT) heißt es dazu: \n„1. Teilen von Business-Tool-Daten mit Meta \n \na. Du kannst die Meta-Business-Tools nutzen, um uns eine oder beide der folgenden \nArten von personenbezogenen Informationen („Business-Tool-Daten“) für die in \nAbschnitt 2 beschriebenen Zwecke zu senden: \n \ni. „Kontaktinformationen“ sind Informationen, mit denen Einzelpersonen identifiziert \nwerden können, wie Namen, E-Mail-Adressen und Telefonnummern. Diese verwenden \nwir nur für Abgleichzwecke. Wir hashen vor der Übermittlung die Kontaktinformationen, \ndie du uns über ein Meta-JavaScript-Pixel für Abgleichzwecke sendest. Wenn du oder \ndein Dienstanbieter ein Meta-Image-Pixel oder andere Meta-Business-Tools nutzt, \nmusst du bzw. muss dein Dienstanbieter vor der Übermittlung die Kontaktinformationen \nauf eine von uns vorgegebene Art und Weise hashen. \n \nii. „Event-Daten“ sind sonstige Informationen, die du über Personen und ihre \nHandlungen teilst, die sie auf deinen Websites und in deinen Apps oder Shops \nvornehmen, wie z. B. Besuche auf deinen Websites, Installationen deiner Apps und \nKäufe deiner Produkte. ... \n \nb. Vorbehaltlich von Abschnitt 1.d teilen wir keine Business-Tool-Daten, die du uns \nbereitstellst, mit Dritten (einschließlich Werbetreibenden), sofern du uns nicht mitteilst, \ndass uns dies gestattet ist, oder wir von Rechts wegen dazu verpflichtet sind. \n \nc. Wir implementieren Prozesse und Verfahren zum Schutz der Vertraulichkeit und \nSicherheit der Business-Tool-Daten wie u. a. mittels geeigneter organisatorischer, \ntechnischer und physischer Sicherheitsvorkehrungen, die darauf ausgelegt sind, (a) die \nSicherheit und Integrität der Business-Tool-Daten zu schützen, während sie sich in \nunseren Systemen befinden, und (b) die Business-Tool-Daten gegen den zufälligen \noder unberechtigten Zugriff bzw. gegen die versehentliche oder unberechtigte \nVerwendung, Änderung oder Offenlegung innerhalb unserer Systeme zu schützen. \nDiese \nProzesse \nund \nVerfahren \numfassen \ndie \nMaßnahmen, \ndie \nin \nden \nDatensicherheitsbedingungen von Meta aufgeführt sind, die ausdrücklich Bestandteil \ndieser Nutzungsbedingungen für Business-Tools sind. ... \nd. Du erklärst dich damit einverstanden, dass Meta einer bestimmten Person auf deren \nAntrag hin den Zugriff auf die Event-Daten zu ihrer Person und/oder eine Kopie davon \nbereitstellen kann. \ne. Du sicherst zu und gewährleistest, dass du (unter Einhaltung sämtlicher geltender \nGesetze, Vorschriften und Branchenrichtlinien) über alle erforderlichen Rechte und \nBerechtigungen sowie über eine Rechtsgrundlage für die Offenlegung und Verwendung \n\n \n \nder Business-Tool-Daten verfügst (und dass jeder möglicherweise von dir eingesetzte \nDatenanbieter hierüber verfügt). \nh. Du sicherst zu und gewährleistest, dass du keine Business-Tool-Daten mit uns teilst, \nvon denen du weißt bzw. angemessenerweise wissen solltest, dass sie von Kindern \nunter 13 Jahren stammen bzw. diese thematisieren oder dass sie Informationen zu \nGesundheit, Finanzen oder andere Kategorien vertraulicher Informationen enthalten \n(einschließlich jeglicher Informationen, die gemäß geltenden Gesetzen, Vorschriften \nbzw. Branchenrichtlinien als vertraulich gelten). \n \nDie von Unternehmen über die Meta-Business-Tools an die Beklagte übermittelten \npersonenbezogenen Daten können von dieser für verschiedene - auch eigene - Zwecke \ngenutzt werden, u.a. für Analysen, zur Messung, Effizienzsteigerung und Targeting von \nWerbung, unabhängig davon, ob die Daten einen Nutzer ihrer sozialen Netzwerke betreffen. \nDie Nutzungsbedingungen bestimmen hierzu: \n„2. Verwendung von Business-Tool-Daten \n \na. Wir können Business-Tool-Daten für folgende Zwecke verwenden: \n \ni. Kontaktinformationen für den Abgleich \n1. Du beauftragst uns, die Kontaktinformationen ausschließlich dafür zu verarbeiten, sie \nmit Nutzer-IDs abzugleichen („Abgeglichene Nutzer-IDs“) und diese Nutzer-IDs mit \nentsprechenden Event-Daten zu kombinieren. Wir löschen Kontaktinformationen nach \ndem Abgleichprozess. \n \nii. Event-Daten für Messlösungen und Analysedienste \n1. Du kannst uns beauftragen, Event-Daten zu verarbeiten, um Mess- und \nAnalysedienste und -produkte bereitzustellen, ... \n \niii. Event-Daten für das Targeting deiner Werbeanzeigen \n...Meta verarbeitet Event-Daten, um solche Zielgruppen für dich zu erstellen.... \n \niv. Event-Daten für die Zustellung kommerzieller und transaktionsbezogener \nNachrichten \n1. Wir können die abgeglichenen Nutzer-IDs und zugehörigen Event-Daten verwenden, \num dich dabei zu unterstützen, Personen mit transaktionsbezogenen und sonstigen \nkommerziellen Nachrichten im Messenger und in anderen Meta-Produkten zu \nerreichen.... \n \nv. Event-Daten zur Verbesserung der Anzeigenauslieferung, zur Personalisierung von \nFunktionen und Inhalten sowie zur Verbesserung, Bereitstellung und Sicherung der \nMeta Produkte \n1. Im Zusammenhang mit dem Anzeigen-Targeting und der Anzeigenauslieferung tun \nwir Folgendes: \n(i) Wir verwenden deine Event-Daten nur dann zur Anzeigenauslieferung, nachdem wir \nsie mit anderen Daten, die von anderen Werbekunden oder auf andere Weise auf Meta-\nProdukten erfasst wurden, aggregiert haben;... \n2. Wir können Event-Daten in Beziehung zu Personen setzen, die Meta-Produkte \nnutzen, um die Ziele deiner Werbekampagne zu unterstützen, die Wirksamkeit der \nAnzeigenauslieferung zu verbessern und die Relevanz von Werbeanzeigen für Nutzer \nzu ermitteln. Wir können Event-Daten verwenden, um die Funktionen und Inhalte \n(einschließlich Werbeanzeigen und Empfehlungen) zu personalisieren, die wir \nPersonen auf und außerhalb von unseren Meta-Produkten zeigen. \n3. Um das Erlebnis für Nutzer von Meta-Produkten zu verbessern, können wir Event-\nDaten auch verwenden, um den Schutz und die Sicherheit auf und außerhalb von Meta \n\n \n \nProdukten zu fördern, sowie für Forschungs- und Entwicklungszwecke und für den \nErhalt der Integrität der Meta-Produkte sowie für deren Bereitstellung und \nVerbesserung. \n... \n4. Änderung, Beendigung und Speicherung: \n \na. Wir können deinen Zugriff auf die Meta-Business-Tools jederzeit ändern, aussetzen \noder beenden oder ihre Verfügbarkeit einstellen. Du kannst deine Nutzung der Meta-\nBusiness-Tools jederzeit beenden. \nb. Nach Maßgabe dieser Nutzungsbedingungen für Business-Tools dürfen wir die \nEvent-Daten maximal zwei Jahre lang speichern. Wir können jegliche von dir unter \nVerwendung der Event Daten erstellten Zielgruppen so lange speichern, bis du sie über \ndeine Konto-Tools löschst. ... \nc. Wir behalten uns das Recht vor, deine Einhaltung dieser Nutzungsbedingungen für \nBusiness-Tools zu überwachen bzw. zu überprüfen. \n... \n \n5. Zusätzliche Bedingungen für die Verarbeitung personenbezogener Informationen \n \na. DSGVO. \nSofern die Business-Tool-Daten personenbezogene Informationen enthalten, die du \ngemäß \nder \nDatenschutz-Grundverordnung...verarbeitest, \ngelten \nfolgende \nBedingungen: \ni. Die Parteien erkennen an und vereinbaren, dass du der Verantwortliche bist \nhinsichtlich \nder \nVerarbeitung \nvon \nin \nBusiness-Tool-Daten \nenthaltenen \npersonenbezogenen Informationen für die in den Abschnitten 2.a.i und 2.a.ii oben \nbeschriebenen \nZwecke \nder \nBereitstellung \nvon \nAbgleich-, \nMessungs- \nund \nAnalysediensten (z. B. um dir Analysen und Kampagnenberichte bereitzustellen), und \ndass \ndu \nMeta \nPlatforms \nIreland...beauftragst, \nsolche \npersonenbezogenen \nInformationen für diese Zwecke in deinem Auftrag als dein Auftragsverarbeiter gemäß \ndiesen \nNutzungsbedingungen \nfür \nBusiness-Tools \nund \nden \nMeta \nDatenverarbeitungsbedingungen zu verarbeiten. Die Datenverarbeitungsbedingungen \nwerden durch Bezugnahme ausdrücklich Bestandteil dieser Nutzungsbedingungen. Sie \ngelten zwischen dir und Meta Ireland zusammen mit diesen Nutzungsbedingungen für \nBusiness-Tools. \nii. In Bezug auf personenbezogene Informationen in Event-Daten, die im \nZusammenhang stehen mit Handlungen von Personen auf deinen Websites und in \ndeinen Apps mit integrierten Meta-Business-Tools, für deren Verarbeitung du \ngemeinsam mit XXX die Mittel und Zwecke festlegst, erkennen du und XXX an und \nstimmen zu, gemeinsam Verantwortliche gemäß Artikel 26 DSGVO zu sein. Die \ngemeinsame Verantwortlichkeit umfasst die Erhebung solcher personenbezogenen \nInformationen über die Meta-Business-Tools und ihre anschließende Übermittlung an \nXXX, um sie für die oben in den Abschnitten 2.a.iii bis 2.a.v.1 („Gemeinsame \nVerarbeitung“) dargelegten Zwecke zu verwenden. ...Die gemeinsame Verarbeitung \nunterliegt dem Zusatz für Verantwortliche, der durch Bezugnahme ausdrücklich \nBestandteil dieser Nutzungsbedingungen wird, und gilt zwischen dir und XXX \nzusammen mit diesen Nutzungsbedingungen für Business-Tools. XXX bleibt für \njegliche Verarbeitung dieser Daten nach deren Übermittlung an XXX ein unabhängiger \nVerantwortlicher gemäß Artikel 4 (7) DSGVO. \niii. Du bleibst bzw. XXX bleibt für jegliche Verarbeitung von in Business-Tool-Daten \nenthaltenen personenbezogenen Informationen gemäß DSGVO, die nicht den \nAbschnitten 5.a.i und 5.a.ii unterliegt, unabhängiger Verantwortlicher gemäß Artikel 4 \n(7) DSGVO. ... \nHinweis: \nii. Im Sinne der Nutzungsbedingungen für Meta-Business-Tools gilt für Bezugnahmen \nin \nbestehenden \nNutzungsbedingungen \noder \nVereinbarungen \nFolgendes: \n(i) \n„Umsatzdaten“ sind nun Business-Tool-Daten, (ii) „Nutzerinformationen“ heißen jetzt \n\n \n \nKontaktinformationen, (iii) Verkaufstransaktionsdaten“ sind jetzt Event-Daten, (iv) \n„Abgeglichene Daten“ bezeichnen jetzt Event-Daten, die mit abgeglichenen Nutzer-IDs \nkombiniert wurden, (v) „Nicht abgeglichene Daten“ sind jetzt Event-Daten, die nicht mit \nabgeglichenen Nutzer-IDs kombiniert wurden,“ \n \nIn „Parameter für Kund*innen-Informationen“ wird zu den über Business-Tools übermittelten \nInformationen weiter ausgeführt: \n \n„Du kannst mit den Meta-Business-Tools Parameter für Kund*innen-Informationen an \nMeta senden. Dabei handelt es sich um eine Reihe von Identifizierungsmerkmalen wie \nNamen und E-Mail-Adressen von Nutzer*innen, die du zusammen mit deinen Event-\nDaten teilst. Mithilfe von Parametern für Kund*innen-Informationen kann Meta Events \neinfacher Nutzer*innen-Konten in den Meta-Technologien zuordnen. So kannst du \nleichter messen, wie effektiv deine Anzeigen sind, und deine Anzeigen an Personen \nausliefern, die diese wahrscheinlich relevant finden. \nEinige Parameter für Kund*innen Informationen müssen zunächst gehasht werden, \nbevor sie an Meta gesendet werden. Dies wird in den Nutzungsbedingungen für Meta-\nBusiness-Tools und Metas Entwicklungsdokumentation festgelegt. Meta setzt hierfür \ndie Hashing-Methode SHA-256 voraus, ein kryptografischer sicherer Hashing-\nAlgorithmus, der den Branchenstandards entspricht. Die Parameter für Kund*innen-\nInformationen müssen, falls erforderlich, gehasht und mit den zugewiesenen \nParameter-Namen gesendet werden. Falls diese Voraussetzung nicht erfüllt wird, ist \ndas sowohl ein Verstoß gegen unsere Nutzungsbedingungen als auch nicht hilfreich für \ndeine Anzeigen Performance. \nManche Arten von Informationen sind unzulässig und dürfen nicht an Meta gesendet \nwerden. Dazu gehören z.B. Gesundheits- oder Finanzdaten über Personen, \nInformationen von oder über Kinder(n) unter 13, Parameter für Kund*innen-\nInformationen, die nicht so gehasht sind, wie von Meta vorausgesetzt, und IDs, die wir \nnicht zulassen, wie etwa Sozialversicherungsnummern und Kreditkartennummern. ...“ \n \nund weiter: \n„Die Parameter für Kund*innen-Informationen sind eine Reihe von Nutzer-IDs, die du \nzusammen mit deinen Event-Informationen freigibst. ... \nIm Leitfaden zu Datenschutz und Datennutzung von Meta findest du weitere \nInformationen dazu, welche Daten bei Verwendung der Conversions API gesendet \nwerden. \n \nUnsere Systeme sind so konzipiert, dass sie keine Kund*innen-Informationen \nakzeptieren, die nicht gehashte Kontaktinformationen sind, sofern dies nicht \nnachfolgend angegeben ist. Kontaktinformationen sind Informationen, mit denen \nEinzelpersonen identifiziert werden können, wie Namen, E-Mail-Adressen und \nTelefonnummern. Diese verwenden wir nur für Abgleichzwecke. Wenn du das Meta \nBusiness-SDK verwendest, erfolgt das Hashen automatisch. ...“ \n \nEine weitere, an Verwender der Business-Tools der Beklagten gerichtete Richtlinie betrifft das \nTeilen von unzulässigen Informationen (vgl. Anl. B6). Hier heißt es u.a.: \n„Identifizieren von potenziell unzulässigen Informationen und entsprechende \nBenachrichtigungen \nDu wirst z. B. möglicherweise per E-Mail, im Meta Events Manager oder im Meta \nWerbeanzeigenmanager benachrichtigt, wenn Metas System in den von dir geteilten \nDaten potenziell unzulässige Informationen entdeckt und daraus entfernt. ... \nMetas Systeme sind zwar darauf ausgelegt, potenziell unzulässige Informationen \nherauszufiltern, die sie erkennen können, aber letztendlich bist du für die Daten \nverantwortlich, die du mit Meta teilst. Du kannst am besten gewährleisten, dass deine \n\n \n \nIntegration keine vertraulichen oder unzulässigen Informationen an Meta sendet. Metas \nSysteme sollen deine eigenen Mechanismen zur Einhaltung dieser Regeln lediglich \nergänzen. ...“ \n \nHat \ndie \nBeklagte \nKontakt- \noder \nEvent-Daten \nvon \nDrittunternehmen \nüber \ndie \nstreitgegenständlichen Business-Tools erhalten, erfolgt ein Abgleich zur Feststellung, ob die \nübermittelten Daten einem registrierten Nutzer ihrer sozialen Netzwerke zuzuordnen sind. \nNach dieser Verarbeitung entscheidet die Beklagte, welche weiteren Maßnahmen in Bezug \nauf diese spezifischen Daten ergriffen werden, abhängig von den Einstellungen des Nutzers. \nSofern die Daten keinem registrierten Nutzer zuzuordnen sind, speichert sie diese Daten nicht \nmit Ausnahme bestimmter Daten, die für begrenzte Zwecke wie Sicherheit und Integrität \nverwendet werden können. \nB. \nMit der Registrierung bei einem von der Beklagten betriebenen sozialen Netzwerk (Instagram \nund/oder Facebook) stimmen Nutzer - so auch die Klagepartei - diesbezüglichen \nNutzungsbedingungen zu (Anl. B2, Fassung vom 15.01.2024), die wiederum auf eine \nDatenschutzrichtlinie (Anl. B10, aktualisierte Fassung vom 26.06.2024) und eine sog. Cookie-\nRichtlinie (nicht vorgelegt) verweisen. \nIn Bezug auf die Verarbeitung von personenbezogenen Daten auf den genannten sozialen \nNetzwerken durch die Beklagte zum Zweck der Bereitstellung von personalisierter Werbung \nnutzt diese u.a. optionale Cookies und andere, ähnliche Technologien. Diese definiert die \nBeklagte wie folgt: \n„Cookies sind eine Art von Technologie und bestehen normalerweise aus kleinen \nTextstücken, die verwendet werden können, um Informationen auf dem Computer, \nMobilgerät oder sonstigen elektronischen Geräten eines Nutzers zu speichern bzw. \ndarauf zuzugreifen. Cookies lassen sich für verschiedene Zwecke verwenden, \nbeispielsweise, um sich die Einstellungen oder Präferenzen eines Nutzers auf einer \nWebsite zu merken, die Nutzeranmeldung zu unterstützen oder den Traffic auf einer \nWebsite zu analysieren. Sonstige Technologien, einschließlich der auf Webbrowsern \noder Geräten gespeicherten Daten, der mit einem Gerät verknüpften Kennungen sowie \nsonstiger Software, können auch für ähnliche Zwecke genutzt werden. Wir bezeichnen \nalle diese Technologien als Cookies.“ \n \nNutzer müssen die Berechtigung zur Verwendung optionaler Cookies der Beklagten in \nanderen Apps und auf Websites von anderen Unternehmen positiv erteilen, indem sie über die \n„Einstellungen und Privatsphäre“-Seite und in der „Kontenübersicht“ die „Meta Cookies in \nanderen Apps und auf anderen Websites“- Einstellung verwenden (im folgenden \nauszugsweise zitiert, zu den weiteren Einzelheiten vgl. Anl. B7 unter IV.). Zur Erläuterung führt \ndie Beklagte hier u.a. aus: \n „So verwenden wir diese Cookies \n\n \n \nWenn du diese Apps und Websites besuchst, verwenden wir Informationen, die wir \nerhalten, für folgendes: \nUm dein Nutzungserlebnis in Meta-Produkten unter anderem dadurch zu \npersonalisieren, dass wir dir Werbeanzeigen zeigen, die eher dem entspricht, was du \ngerne sehen möchtest... \nUm Meta-Produkte noch besser zu machen, weil wir nachvollziehen können, ob die \nProdukte ordnungsgemäß funktionieren oder besser auf die Bedürfnisse unserer Nutzer \nzugeschnitten werden müssen \nUm Unternehmen, die unsere Tools verwenden bei Analysen und Messungen ihrer \nAnzeigen Performance zu unterstützen“ \n \nWenn du diese Cookies erlaubst \n... \nVerwenden wir deine individuellen Cookie-Informationen, um dir relevante Werbung zu \nzeigen … \n \nWenn du diese Cookies nicht erlaubst: \n... \nVerwenden wir Informationen in eingeschränktem Umfang, um für Sicherheit und \nIntegrität zu sorgen. Hierzu gehört auch die Überwachung von Angriffsversuchen auf \nunsere Systeme, beispielsweise eine gezielte Überlastung unserer Website durch zu \nviele Anfragen, \nVerwenden wir diese Informationen nicht, um dir relevante Werbung zu zeigen, \nKann es sein, dass wir weiterhin aggregierte Informationen zu Aktivitäten in diesen Apps \nund auf diesen Websites erhalten. Deine persönlichen Cookie-Informationen sind darin \njedoch nicht enthalten“ \n \nDie Kontenübersicht enthält ferner eine Einstellung „Deine Aktivitäten außerhalb von Meta-\nTechnologien“ betreffend Informationen zu Interaktionen, die von Dritt-Unternehmen mittels \nBusiness-Tools an die Beklagte übermittelt wurden oder werden (sog. off-site Aktivitäten oder \n„Third-Party Activity Data“), über die Nutzer folgendes auswählen können: \n„Erfahre mehr über Aktivitäten außerhalb von Meta-Technologien“ \n„Neueste Aktivitäten ansehen“ \n„Bestimmte Aktivitäten trennen“ \n„Frühere Aktivitäten löschen“ \n„Künftige Aktivitäten verwalten“ \n \nNach Auswahl „Bestimmte Aktivitäten trennen“ erscheint die Mitteilung: \n„...Aktivitäten von den ausgewählten Apps und Websites werden nicht mehr in deinen Konten \ngespeichert....“ \n \nNach Auswahl „Frühere Aktivitäten löschen“ wird ausgeführt: \n \n„...Dein Aktivitätenverlauf wird von deinen Konten getrennt. ...“ \n \nNach Auswahl von „Künftige Aktivitäten verwalten“ erscheinen folgende Auswahl-\nMenüpunkte: \n \n\n \n \n \n„Künftige Aktivitäten verknüpfen (hier Voreinstellung: aktiv; vgl aber auch Bl. 345 eA LG) \nInformationen, die Unternehmen und Organisationen zu deinen Interaktionen mit Ihnen an uns \nübermitteln, werden zukünftig verknüpft. \n \nVerknüpfung mit künftigen Aktivitäten aufheben \nInformationen, die Unternehmen und Organisationen zu deinen Interaktionen mit Ihnen an uns \nübermitteln, werden zukünftig nicht mehr verknüpft. \n \nWenn du die Verknüpfung deiner künftigen Aktivitäten aufhebst, löschen wir auch deine \nfrüheren Aktivitäten...“ \n \nNach Betätigen der Schaltfläche „weiter“ erscheint eine „Das solltest du wissen“- Seite: \n \n(„...Wir trennen zukünftige Aktivitäten von deinem Konto. … \nWir erhalten weiterhin Informationen zu deinen Aktivitäten von Apps und Websites. Diese \nkönnen für Messungen sowie zur Verbesserung unserer Werbesysteme verwendet werden. \nSie werden jedoch nicht mehr mit deinem Konto verknüpft. Du siehst auch weiterhin \ngenausoviele Werbeanzeigen wie zuvor, diese werden jedoch nicht mehr mit deinen Konten \nverknüpft.....“) \n \nFerner bietet die Beklagte den Nutzern ihrer sozialen Netzwerke „Kontoverlauf“- und „Deine \nInformationen herunterladen“-Tools an, welche es ihnen ermöglichen sollen, ihre Instagram-\nProfilinformationen anzusehen und von ihnen eine Kopie herunterzuladen, einschließlich \n\n \n \nInformationen zu den Aktivitäten, die Meta von Drittunternehmen auf den sozialen Netzwerken \nerhält (vgl. zu den Einzelheiten Anl. B7). \nDie Klagepartei willigte in die Datenverarbeitung zum Zweck der Bereitstellung personalisierter \nWerbung entsprechend der Einstellung „Informationen von Werbepartnern über deine \nAktivitäten“ bzw. „Werbepräferenzen“ nicht ein. \nC. \nSie wendet sich gegen die Verarbeitung ihrer personenbezogenen Daten, die an die Beklagte \nüber auf Drittseiten, -Servern und -Apps implementierten Business-Tools gelangen (Bl. 263 \neA). Insbesondere beanstandet sie, dass nach Übertragung der (auch gehashten) Daten an \ndie Beklagte mittels Business Tools, die auf dem Rechner des Nutzers oder den Servern von \nWebseiten- und App-Betreibern laufen, ein Abgleich erfolge, durch den die Beklagte ermitteln \nkönne, wessen personenbezogene Daten sie durch Business Tools gesammelt, an ihre Server \nübertragen lassen und bereits verarbeitet habe. Die Daten der Klagepartei verarbeite die \nBeklagten automatisch ohne jede Unterscheidung genauso wie die Daten aller anderen Nutzer \nauch. Die Beklagte gebe der Klagepartei keine Möglichkeit, diese Datenverarbeitung zu \nbeenden, die stets stattfinde und nicht berücksichtige, ob die Klagepartei hierin eingewilligt \nhabe oder nicht oder ob sie ihren Instagram- oder Facebook-Account weiterbetreibe oder \nlösche. Die Beklagte, welche die Darlegungs- und Beweislast bzgl. einer Rechtfertigung und \nEinwilligung nach Art. 6 DSGVO trage, habe bisher nur Screenshots von Schaltflächen zur \n„Einwilligung in die Verarbeitung für personenbezogene Werbung“ vorlegt und auf unbenannte \n„Dritte“ verwiesen, mit denen sie angeblich Verträge abgeschlossen habe, die diese Dritten \ndazu verpflichte, wirksame Einwilligungen bei dem Nutzer einzuholen. Dieser Vortrag sei \nunsubstantiiert und nicht einlassungsfähig. Weitere konkrete Rechtfertigungsgründe könne sie \nnicht für sich in Anspruch nehmen. Soweit sie Sicherheitsaspekte anführe, bleibe ihr Vortrag \nvage. Zudem sei sie spätestens bei der Verarbeitung auf ihren eigenen Servern (nach der \nÜbertragung durch Business Tools) nicht mehr „gemeinsam Verantwortliche” i.S.d Art. 26 \nDSGVO mit Drittbetreibern und könne sich auf eine diesen erteilte Einwilligung nicht berufen. \nDer Kläger beantragt, \ndas erstinstanzliche Urteil des Landgerichts Dresden vom 04.02.2025 \nabzuändern und neu zu fassen wie folgt: \n \n1. Es wird festgestellt, dass der Nutzungsvertrag der Parteien zur Nutzung \ndes Netzwerks ”Instagram” unter dem Benutzernamen „XXX“ der \nBeklagten die Erhebung mit Hilfe der Meta Business Tools, die Weitergabe \nan die Server der Beklagten, die dortige Speicherung und anschließende \nVerwendung von folgenden personenbezogenen Daten nicht gestattet: \n \na) auf Dritt-Webseiten und -Apps entstehende personenbezogene Daten \n\n \n \nder Klagepartei, ob direkt oder in gehashter Form übertragen, d. h. \n \na) E-Mail der Klagepartei \nb) Telefonnummer der Klagepartei \nc) Vorname der Klagepartei \nd) Nachname der Klagepartei \ne) Geburtsdatum der Klagepartei \nf) Geschlecht der Klagepartei \ng) Ort der Klagepartei \nh) Externe IDs anderer Werbetreibender (von der LXXX „external_ID” \ngenannt) \ni) IP-Adresse des Clients \nj) User-Agent des Clients (d. h. gesammelte Browserinformationen) \nk) interne Klick-ID der XXX \nl) interne Browser-ID der XXX \nm) Abonnement-ID \nn) Lead-ID \no) anon_id \n \nsowie folgende personenbezogene Daten der Klagepartei \n \nb) auf Webseiten \n \ndie URLs der Webseiten samt ihrer Unterseiten \nder Zeitpunkt des Besuchs \nder „Referrer“ (die Webseite, über die der Benutzer zur aktuellen \nWebseite gekommen ist), \ndie von der Klagepartei auf der Webseite angeklickten Buttons sowie \nweitere von der Meta „Events“ genannte Daten, die die Interaktionen \nder Klagepartei auf der jeweiligen Webseite dokumentieren \n \nc) in mobilen Dritt-Apps \n \n\nder Name der App sowie \n\nder Zeitpunkt des Besuchs \n\ndie von der Klagepartei in der App angeklickten Buttons sowie \n\ndie von der Meta „Events“ genannte Daten, die die Interaktionen \nder Klagepartei in der jeweiligen App dokumentieren. \n \n2. Die Beklagte wird verurteilt, es bei Meidung eines für jeden Fall der \nZuwiderhandlung vom Gericht festzusetzenden Ordnungsgeldes bis zu \n250.000,00 Euro, ersatzweise an ihrem gesetzlichen Vertreter zu \nvollstreckender Ordnungshaft oder einer an ihrem gesetzlichen Vertreter \nzu \nvollstreckender \nOrdnungshaft \nbis \nzu \nsechs \nMonaten, \nim \nWiederholungsfall bis zu zwei Jahren, zu unterlassen, auf Drittseiten und -\nApps außerhalb der Netzwerke der Beklagten personenbezogene Daten der \nKlagepartei gem. dem Antrag zu 1. mit Hilfe der Meta Business Tools zu \nerheben, an die Server der Beklagten weiterzugeben, die Daten dort zu \nspeichern und anschließend zu verwenden. \n \n3. Die Beklagte wird verpflichtet, sämtliche unter dem Antrag zu 1 a., b. und \nc. \naufgeführten, \nseit \ndem \n25.05.2018 \nbereits \nverarbeiteten \npersonenbezogenen Daten der Klagepartei ab sofort unverändert am \ngespeicherten Ort zu belassen, d. h. insbesondere diese erst einen Monat \nnach rechtskräftigem Abschluss des Verfahrens zu löschen, und diese bis \nzu diesem Zeitpunkt nicht zu verändern, intern nicht weiter zu verwenden, \nund nicht an Dritte zu übermitteln. \n\n \n \n \n4. Die Beklagte wird verpflichtet, sämtliche gem. dem Antrag zu 1 a. seit \ndem 25.05.2018 bereits gespeicherten personenbezogenen Daten der \nKlagepartei einen Monat nach rechtskräftigem Abschluss des Verfahrens \nvollständig zu löschen und der Klagepartei die Löschung zu bestätigen \nsowie sämtliche gem. dem Antrag zu 1 b. sowie c. seit dem 25.05.2018 \nbereits \ngespeicherten \npersonenbezogenen \nDaten \nvollständig \nzu \nanonymisieren oder wahlweise nach Wahl der Beklagten zu löschen. \n \n5. Die Beklagte wird verurteilt, an die Klagepartei eine angemessene \nEntschädigung in Geld, deren Höhe in das Ermessen des Gerichts gestellt \nwird, die aber mindestens 5.000,00 Euro beträgt, nebst Zinsen i. H. v. fünf \nProzentpunkten über dem Basiszinssatz seit dem 08.09.2023, zu zahlen. \n \n6. Die Beklagte wird verurteilt, die Klagepartei von vorgerichtlichen \nRechtsanwaltskosten i.H.v. 1.295,43 Euro freizustellen. \n \n \nDie Beklagte beantragt, \n \ndie Berufung zurückzuweisen. \n \nSie ist der Auffassung, streitgegenständlich sei allein die Datenverarbeitung zur Bereitstellung \npersonalisierter Werbung gemäß Art. 6 Abs. 1 lit. a DSGVO. In diese müsse der Nutzer über \ndie Schaltfläche „Informationen über Aktivitäten von Werbepartnern“ einwilligen, die auf eine \nDatenquelle beschränkt sei, nämlich auf die von Werbepartnern übermittelten Aktivitäten eines \nNutzers außerhalb der Plattform Instagram. Eine Datenverarbeitung zur Bereitstellung \npersonalisierter Werbung erfolge nur, wenn ein Nutzer eine solche Einstellung erteilt habe. \nAnderenfalls könne eine solche Datenverarbeitung nicht erfolgen, was die Beklagte nach \nerfolgtem Abgleich zur Feststellung, ob der Nutzer in ihren sozialen Netzwerken registriert sei, \nermittle. Dies gelte auch für die Klagepartei, die eine solche Einwilligung nicht erteilt habe. \nWenn ein Nutzer über Einstellmöglichkeiten innerhalb der Metasysteme optionale „Meta-\nCookies auf anderen Apps und Webseiten“ nicht erlaube, werde keine Datenverarbeitung zur \nBereitstellung personalisierter Werbung für diesen Nutzer vorgenommen bzw. würden - wie \nan anderer Stelle ausgeführt wird - „für bestimmte Verarbeitungsvorgänge“ keine über Cookies \nund ähnliche Technologien erhobenen Daten, einschließlich der streitgegenständlichen \nDatenverarbeitung verwendet. In diesem Fall nutze sie nur eingeschränkt Daten, die über \nCookies und ähnliche Technologien erhoben wurden, und zwar für eingeschränkte Zwecke, \nwie Sicherheits- und Integritätszwecke, einschließlich Zwecke der Überwachung von \nversuchten Angriffen auf die Systeme der Beklagten, wie z.B. durch die forcierte Überlastung \nihrer Webseite. Die Beklagte stütze sich nicht für jeden Verarbeitungszweck auf eine \nEinwilligung, da dies auch gesetzlich nicht erforderlich sei. Mangels konkreter Darlegung, \nwelchen Verarbeitungszweck die Klagepartei angreifen möchte, könne sie hierauf auch nicht \nkonkret erwidern. \nFerner übermittelten Drittunternehmen Daten über die Aktivitäten einer Person auf ihrer \n\n \n \nWebseite oder App über die streitgegenständlichen Business-Tools nur dann an die Beklagte, \nwenn diese Person tatsächlich mit einem Drittunternehmen interagiere, das eines der \nstreitgegenständlichen Business-Tools nutze. Diese Drittunternehmen seien über die \nNutzungsbedingungen für Business Tools verpflichtet, alle Offenlegungen vorzunehmen sowie \nRechte und Genehmigungen einzuholen, bevor sie Business-Tools Daten an die Beklagte \nweitergäben. Die Beklagte habe darüber hinaus eine formelle Art. 26 DSGVO-Vereinbarung \nmit Drittunternehmen getroffen (der „Vertragszusatz“ vgl. Anl. B9), die diese verpflichte, eine \nEinwilligung hinsichtlich der Platzierung nicht notwendiger Cookies einzuholen. Die \nImplementierung von „Cookie-Bannern“ und die Einholung der Einwilligungen liege daher in \nerster Linie in der Verantwortung der Drittunternehmen. Hinsichtlich der gerügten Übermittlung \nvon sog. technischen Standarddaten z.B. über HTTP-Anfragen, würden von Drittunternehmen \nsowohl bei Meta Pixel als auch bei der Conversions-API Technologien eingesetzt, die \nsicherstellen sollen, dass keine Daten an die Beklagte übertragen werden, bis eine \nEinwilligung eingeholt worden sei; hierüber habe die Beklagte auch informiert (vgl. Anl. B16, \nB17, B18, Schaubild Anl. 2). Mangels Zugriffs auf die Drittwebseiten und -Apps kontrolliere die \nBeklagte zwar nicht, ob die Business-Tools richtig installiert seien, dies stünde aber allein in \nder Verantwortung der Drittunternehmen. Nur diese hätten die Möglichkeit, ihren Code \ndementsprechend zu konfigurieren und sicherzustellen, dass der Browser der Person oder der \nServer des Drittunternehmens eine HTTP-Anfrage erst dann ausführe, wenn die Person ihre \nEinwilligung zu nicht notwendigen Cookies erteilt habe. Um den Schutz besonders sensibler \nDaten zu gewährleisten, habe die Beklagte Maßnahmen implementiert, die dazu dienen sollen, \nden Erhalt und die Nutzung potentiell sensibler Daten zu verhindern. Hierzu gehöre die \nKategorisierung \nder \nDatenquellen \nmit \nerweiterten \nDatenbeschränkungen \nund \ndie \nautomatisierte Blockierung und Filterung vor oder bei Empfang der Ereignisdaten bevor diese \nDaten in den Werbesystemen von Meta gespeichert oder verwendet werden. Der Klagepartei \nhätte es daher oblegen, konkret darzulegen welche Webseiten sie besucht habe (zB durch \nden Browserverlauf) und unter Beweis zu stellen, dass über diese Webseiten Daten an die \nBeklagte übermittelt würde, ohne dass zuvor die Einwilligung der Klagepartei eingeholt worden \nsei. Auf eine etwaige Beweisnot, auch mit Blick auf die angebliche Unzumutbarkeit, den \ngesamten Browserverlauf öffentlich zu machen, könne sich die Klagepartei nicht berufen. Auch \ndie von ihr vorgelegte Liste der angeblich meistbesuchten Webseiten genüge nicht. Vielmehr \nhabe die Beklagte einige der Webseiten dieser Liste überprüft, die zum Zeitpunkt der \nÜberprüfung keine Business-Tools verwendet hätten. \nSoweit Datenverarbeitungsvorgänge betroffen seien, die bis zu drei Jahre vor Klageerhebung \nliegen, hat die Beklagte die Verjährungseinrede erhoben. \nWegen der weiteren Einzelheiten des Sach- und Streitstandes wird auf die gewechselten \nSchriftsätze nebst Anlagen und auf das Protokoll der mündlichen Verhandlung ergänzend \n\n \n \nBezug genommen. \nII. \n \nDie zulässige Berufung hat in dem aus dem Tenor ersichtlichen Umfang Erfolg. \nA. \nDie internationale Zuständigkeit deutscher Gerichte ist gemäß Art. 18 Abs. 1 EuGVVO sowie \ngemäß Art. 79 Abs. 2, Satz 2 DSGVO gegeben, denn die Klagepartei hat ihren gewöhnlichen \nAufenthalt in Deutschland. Der sachliche, räumliche und zeitliche Anwendungsbereich der am \n25.05.2018 in Kraft getretenen Datenschutzgrundverordnung ist eröffnet. \nB. \n1. \nDer auf die Feststellung gerichtete Antrag, dass das zwischen den Parteien bestehende \nNutzungsverhältnis die Speicherung und Verwendung von über Business Tools erhobenen \npersonenbezogenen \nDaten \nnicht \ngestatte, \nist \nunzulässig. \nEr \nbeinhaltet \nkein \nfeststellungsfähiges Rechtsverhältnis im Sinne des § 256 ZPO (a). Zudem liegt das für den \nAntrag erforderliche Feststellungsinteresse nicht vor (b). \na) \nNach \nständiger \nRechtsprechung \nkönnen \nbloße \nElemente \noder \nVorfragen \neines \nRechtsverhältnisses, reine Tatsachen oder etwa die Wirksamkeit von Willenserklärungen oder \ndie Rechtswidrigkeit eines Verhaltens nicht Gegenstand einer Feststellungsklage sein (vgl. \nBGH, Versäumnisurteil vom 27.03.2015 – V ZR 296/13 - NJW-RR 2015, 915, Tz 7 - juris; vgl. \nUrt. v. 20.04.2018 - V ZR 106/17 - NJW 2018, 3441, Tz 13; vgl. LG Stuttgart, Urt. v. 05.02.2025 \n- 27 O 190/23 - juris; vgl. LG Braunschweig, Urt. v. 04.06.2025 - 9 O 2615/23 - juris). Für die \nZwischenfeststellungsklage gemäß § 256 Abs. 2 ZPO gilt nichts anderes. Auch sie kann nicht \nauf die Feststellung der Rechtswidrigkeit bzw. Unzulässigkeit eines Verhaltens gerichtet \nwerden (vgl. BGH, Urt. v. 20.04.2018 - V ZR 106/17 - a.a.O.). Entgegen der Auffassung der \nKlagepartei richtet sich der Feststellungsantrag vorliegend indes gerade nicht auf die \nFeststellung des Bestehens oder Nichtbestehens des zugrundeliegenden Vertrags über die \nNutzung des sozialen Netzwerks der Beklagten, sondern beschränkt sich auf die Feststellung \nder Rechtswidrigkeit (\"… nicht gestattet\") eines Verhaltens der Beklagten, nämlich der im \nEinzelnen \naufgeführten \nDatenverarbeitungsvorgänge \n(a.A. \nallerdings \nohne \nnähere \nBegründung OLG München, Urt. v. 18.12.2025 - 14 U 1068/25e, n.v., Anlage der Klagepartei \nim Berufungsverfahren). Der Feststellungsantrag ist überdies auch nicht hinreichend \nbestimmt, weil in das Feststellungsbegehren eine Vielzahl weiterer Rechtsverhältnisse \nzwischen der Beklagten und Dritten einbezogen werden, da als Anknüpfungspunkt die \n„Erhebung mit Hilfe der Meta Business-Tools“ und „Weitergabe an die Server der Beklagten“ \n\n \n \ndienen soll. Die Erhebung und Weitergabe erfolgt aber nach dem unstreitigen Parteivortrag \nallein bei Drittunternehmen, die Business-Tools einsetzen. Eine generelle Feststellung der \nRechtswidrigkeit all dieser jeweiligen Datenerhebungen und -weitergaben ist schon wegen der \nletztlich unbekannten Anzahl dieser Dritten und wegen der Möglichkeit von jeweils \nabweichenden Cookie- und Einwilligungsvereinbarungen, auch in Bezug auf die Klagepartei, \nunmöglich. \nb) \nUnabhängig hiervon liegt für den Antrag auch kein Feststellungsinteresse i.S.v. § 256 Abs. 1 \nZPO vor. Voraussetzung hierfür ist, dass dem subjektiven Recht der Klägerseite eine \ngegenwärtige Gefahr der Unsicherheit dadurch droht, dass die Beklagtenseite es ernstlich \nbestreitet oder sie sich eines Rechts gegen die Klägerseite berühmt, und dass das erstrebte \nUrteil infolge seiner Rechtskraft geeignet ist, diese Gefahr zu beseitigen. Ist der Klägerseite \neine Klage auf Leistung möglich und zumutbar und erschöpft sie das Rechtsschutzziel, fehlt \ngrundsätzlich das Feststellungsinteresse, weil die Klägerseite im Sinne einer besseren \nRechtsschutzmöglichkeit den Streitstoff in einem Prozess klären kann (vgl. Greger in: Zöller, \nZivilprozessordnung, 36. Auflage 2026, § 256, Rn 14 ZPO). Dies ist hier der Fall. Soweit es \nder Klagepartei darum geht, für künftige Ansprüche Klarheit über die Pflichtverletzungen der \nBeklagten zu schaffen, erschöpft sich ihr Rechtsschutzziel in dem ebenfalls gestellten Antrag \nauf \nUnterlassung \nder \nVerarbeitung. \nAuf \neine \nnoch \nnicht \nabgeschlossene \nSchadensentwicklung, mit der sie ihr Interesse an der Feststellung begründen will, kann sich \ndie Klagepartei schon deswegen nicht berufen, weil ihr Antrag nicht auf die Feststellung einer \nSchadensersatzpflicht der Beklagten zielt, sondern auf die Vorfrage, ob deren \nGeschäftsverhalten rechtswidrig ist (vgl. OLG Hamm, Beschluss vom 10.09.2025 – I-28 U \n63/25 –, Rn. 56 - 59, juris). \n2. \na) \nDer Antrag, mit dem die Klagepartei die Unterlassung begehrt, Daten mit Hilfe der Business-\nTools zu erheben und die erhobenen Daten, weiterzugeben, zu speichern und anschließend \nzu verwenden, ist zulässig, insbesondere hinreichend bestimmt im Sinne des § 253 Abs. 2 \nNr. 2 ZPO. \nEin Klageantrag ist hinreichend bestimmt (§ 253 Abs. 2 Nr. 2 ZPO), wenn er den erhobenen \nAnspruch konkret bezeichnet, dadurch den Rahmen der gerichtlichen Entscheidungsbefugnis \n(§ 308 ZPO) absteckt, Inhalt und Umfang der materiellen Rechtskraft der begehrten \nEntscheidung (§ 322 ZPO) erkennen lässt, das Risiko eines Unterliegens der Klagepartei nicht \ndurch \nvermeidbare \nUngenauigkeit \nauf \ndie \nBeklagtenseite \nabwälzt \nund \neine \n\n \n \nZwangsvollstreckung \naus \ndem \nUrteil \nohne \neine \nFortsetzung \ndes \nStreits \nim \nVollstreckungsverfahren erwarten lässt (vgl. BGH, Urt. v. 18.11.2024, VI ZR 10/24 m.w.N., \njuris). Dies bedeutet bei einem Unterlassungsantrag insbesondere, dass dieser nicht derart \nundeutlich gefasst sein darf, dass die Entscheidung darüber, was der Beklagtenpartei verboten \nist, letztlich dem Vollstreckungsgericht überlassen bleibt (vgl. BGH, a.a.O.). Eine hinreichende \nBestimmtheit ist bei einem Unterlassungsantrag für gewöhnlich gegeben, wenn eine \nBezugnahme auf die konkrete Verletzungshandlung erfolgt oder die konkret angegriffene \nVerletzungsform \nantragsgegenständlich \nist \nund \nder \nKlageantrag \nzumindest \nunter \nHeranziehung des Klagevortrags unzweideutig erkennen lässt, in welchen Merkmalen des \nangegriffenen Verhaltens die Grundlage und der Anknüpfungspunkt für den Rechtsverstoß \nund damit das Unterlassungsgebot liegen soll (st. Rspr.; vgl. BGH, a.a.O. m.w.N.). Die \nVerwendung auslegungsbedürftiger Begriffe im Klageantrag ist zulässig, wenn über ihren \nSinngehalt zwischen den Parteien kein Streit besteht und objektive Maßstäbe zur Abgrenzung \nvorliegen, oder wenn die Klagepartei den auslegungsbedürftigen Begriff hinreichend konkret \numschreibt und gegebenenfalls mit Beispielen unterlegt oder ihr Begehren an der konkreten \nVerletzungshandlung ausrichtet. Eine auslegungsbedürftige Antragsformulierung kann \nhinzunehmen sein, wenn dies zur Gewährleistung effektiven Rechtsschutzes erforderlich ist \n(st. Rspr., vgl. BGH, a.a.O.). \nAn diesen Anforderungen gemessen ist der Antrag der Klagepartei, die Beklagte solle es \nunterlassen, personenbezogene Daten der Klägerseite zu erheben, an ihre Server \nweiterzuleiten, zu speichern und zu verwenden, die außerhalb ihrer Netzwerke mittels der von \nihr vertriebenen Business-Tools auf Drittseiten und -Apps erhoben und an sie übertragen \nwerden, hinreichend bestimmt. Er lässt sich unter Heranziehung des Klagevorbringens \nsinngemäß dahingehend auslegen, dass die Klagepartei sich dagegen wendet, dass ihre \n(sämtliche) personenbezogenen Daten über eine auf Drittwebseiten bzw. -Apps \nimplementierte Software an die Beklagte gelangen und dort von ihr für eigene Zwecke genutzt \nwerden. Entsprechend dem in den sog. Scraping-Fällen als hinreichend bestimmt \nangesehenen Unterlassungsbegehren begehrt sie eine Unterlassung jeglicher Verarbeitung \nihrer durch Business-Tools erhobenen Daten durch die Beklagte. Dies gilt auch für Daten, die \nvon Drittunternehmen übermittelt werden, die hierfür zuvor eine Einwilligung der Klagepartei \neingeholt haben. Dem zur Auslegung des Antrags heranzuziehenden Vorbringen der \nKlagepartei ist deutlich zu entnehmen, dass sie auch für diesen Fall von einer rechtswidrigen \nVerarbeitung ausgeht. \nDie Klagepartei ist zur Konkretisierung ihres Antrags auch nicht gehalten, einzelne Webseiten \noder Apps zu benennen, deren Nutzung die Datenübertragung an die betroffene Plattform \ninfolge eines von der Beklagten zur Verfügung gestellten Trackingtools ausgelöst haben \nkönnte. Die Beklagte bestreitet nicht, dass zahlreiche Webseiten (aus dem Bereich \n\n \n \nNachrichten, Medien, Shopping) ihre Business-Tools implementiert haben. Für einen \nregelmäßigen Nutzer des Internets, der online einkauft, Reisen bucht und sich über \nNachrichten, Wetter, Politik oder/ und Gesundheitsfragen informiert, ist es schlechterdings \nnicht möglich, nur Webseiten aufzusuchen, die Business-Tools nicht verwenden. Von der \nKlagepartei kann nicht verlangt werden vorzutragen, welche Werbetreibende die Business-\nTools der Beklagten implementiert haben, denn dies ist mangels Kenntnis nicht möglich (vgl. \nhierzu LG Berlin II, Urt. v. 04.04.2024 - 39 O 67/24, Rn 79 - juris; vgl. OLG München, Urt. v. \n18.12.2025, a.a.O.). Der Klagepartei ist es auch grundsätzlich nicht zumutbar, näher zu den \nim streitgegenständlichen Zeitraum im Einzelnen aufgesuchten und mit diesen Tools \nversehenen Homepages vorzutragen. Zum einen kann schon naturgemäß niemand mit \nvertretbarem Aufwand rekonstruieren, welche Homepages zu welchem Zeitpunkt er in der \nVergangenheit besucht hat; auch ist niemand verpflichtet, entsprechende Verlaufsprotokolle \nin seinen Rechnern vorzuhalten (vgl. LG Braunschweig, Urt. v. 04.06.2025 - 9 O 2615/23, Rn \n95 - juris). Zum anderen wäre der Klagepartei aber auch selbst dann, wenn dieses Wissen \nvorhanden wäre, kein weitergehend substantiierter Vortrag möglich, da sie keinen \nvollständigen Überblick darüber hat, auf welchen Homepages zu welchem Zeitpunkt welche \nBusiness-Tools der Beklagten aktiv waren und welche Daten hierüber an die Beklagte \nübermittelt wurden. Faktisch wäre die Klagepartei entsprechend gezwungen, ihr gesamtes \nInternetnutzungsverhalten offen zu legen, was ersichtlich im eklatanten Widerspruch zum \nNormzweck der DSGVO stünde (vgl. LG Braunschweig, a.a.O., Rn 95 - juris). Für die \nZulässigkeit des Unterlassungsantrags ist es angesichts dessen ausreichend, wenn mit einiger \nWahrscheinlichkeit jedenfalls feststeht, dass die Klagepartei als Internetnutzerin von der \nstreitigen Datenverarbeitung erfasst wurde und wird (so auch LG Braunschweig, a.a.O., Rn. \n90, - juris). \nDies ist hier mit Blick auf die oben zitierten (Dritt-)Nutzungsbedingungen der Beklagten \nausreichend bestimmt dargelegt. Der Unterlassungsantrag konkretisiert die inkriminierte \nVerletzungshandlung, nämlich die behauptete unrechtmäßige Verarbeitung von an die \nBeklagte mittels Business-Tools gelangter Daten trotz fehlender Einwilligung der Klagepartei \nbzw. auf Grundlage einer unwirksamen Einwilligung (soweit Dritte Daten an die Beklagte \nübertragen). Ob Daten an die Beklagte zumindest teilweise unabhängig von ihrer \nAuswahlentscheidung auf Webseiten von Drittunternehmen oder auch bei fehlender \nEinwilligung zum Zweck der Bereitstellung personalisierter Werbung auf der Plattform der \nBeklagten übertragen werden, ist für die Zulässigkeit des Unterlassungsbegehrens \nunerheblich, genauso wie die Frage, ob eine solche Datenverarbeitung für die Funktionsweise \nder Webseiten erforderlich ist und/oder hierfür rechtfertigende Gründe vorliegen (i.d.S. auch \nOGH Österreich, Urt. v. 26.11.2025 - 6 Ob 189/24y, Rn. 78 ff, Rn. 82, BeckRS 2025, 34948; \na.A. OLG München, a.a.O., S. 23). So verstanden gibt es auch keine Auslegungsprobleme im \nVollstreckungsverfahren, da die Klagepartei die Datenverarbeitung durch die Beklagte mittels \n\n \n \nDaten, die über Business Tools an sie gelangen, in Gänze unterlassen wissen will. \nEntgegen der Auffassung der Beklagten besteht für einen solchen Antrag auch ein \nRechtsschutzbedürfnis. Zwar kann die Klagepartei ihr Konto bei der Beklagten ohne weiteres \nselbst löschen, indem sie die Löschung ihres Kontos initiiert. Allerdings ist das \nRechtsschutzziel – die Untersagung einer unrechtmäßigen Verarbeitung ihrer Daten – mit dem \ndann erreichten Ergebnis nicht identisch. Dieses Rechtsschutzziel ist auch besonders \nschützenswert, weil die DSGVO allen europäischen Bürgern ein einheitliches und hohes \nDatenschutzniveau bezüglich aller auf dem europäischen Markt zugelassener Anwendungen \n– und somit auch Social-Media-Plattformen – gewährleisten soll. Würde man die Klagepartei \nauf das Löschen ihres Nutzerprofils verweisen, so würde man zugleich diese \nRegelungsabsicht ad absurdum führen (LG Aschaffenburg, Urt. v. 20.10.2025 - 31 O 98/24, \nS. 28, Anlagen K zum Schriftsatz vom 21.01.2026; LG Lübeck, Urt. v. 27.11.2025 – 15 O 15/24 \n–, GRUR-RS 2025, 32563, Rn. 99). Auch der Verweis auf die Möglichkeit der Klagepartei, über \ndie Schaltfläche „Deine Aktivitäten außerhalb der Meta Technologien“ selbst die Verarbeitung \neinzuschränken, verfängt nicht: Zwar führen die Einstellungen „Bestimmte Aktivitäten trennen“ \ndazu, dass Aktivitäten von Apps und Websites, die der Nutzer auswählen muss, nicht mehr in \nseinen Konten gespeichert werden; „Frühere Aktivitäten löschen“ dazu, dass die von \nDrittunternehmen geteilten Informationen über Aktivitäten vom Konto des Nutzers getrennt \nwerden und „Verknüpfung mit künftigen Aktivitäten aufheben“ dazu, dass Informationen, die \nUnternehmen und Organisationen zu Interaktionen mit dem Nutzer an die Beklagte \nübermitteln, zukünftig nicht mehr verknüpft werden. Der Transfer personenbezogener Daten \nvon Drittunternehmen an die Beklagte bleibt davon aber unberührt. \nb) \nDer Antrag ist auch begründet, die Klagepartei hat einen Anspruch auf die begehrte \nUnterlassung. \naa) Zwar ergibt sich der Anspruch nicht unmittelbar aus den Vorschriften der DSGVO (EuGH, \nUrt. v. 04. 09. 2025 – C-655/23 –, LS 1 und Rz. 52, - juris; vgl. Senat, Urt. v. 14.12.2021 - 4 U \n1278/21, Rn 46 - juris). Der Rückgriff auf nationale Vorschriften ist insoweit aber möglich \n(EuGH, a.a.O) und ergibt sich nach deutschem Recht wegen der Verletzung des allgemeinen \nPersönlichkeitsrechts der Klagepartei aus § 823 Abs. 1 BGB i.V.m. Art. 2 Abs. 1 Art. 1 Abs. 2 \nGG; § 823 Abs. 2 BGB i.V.m. Art. 6 DSGVO, jeweils i.V.m. § 1004 Abs. 1 S. 2 BGB analog. \nDer Unterlassungsanspruch setzt voraus, dass eine konkrete (Erstbegehungs- oder \nWiederholungs-)Gefahr dafür besteht, dass die Beklagte gegenwärtig über die Meta Business-\nTools gesammelte personenbezogene Daten der Klagepartei verarbeitet, die Beklagte \nVerantwortliche für diese Verarbeitung ist und sie eine Rechtfertigung gem. Art. 6 DSGVO für \ndiese Datenverarbeitung nicht darlegt und beweist. Die für den Unterlassungsanspruch \nerforderliche Wiederholungsgefahr wird durch das festgestellte rechtsverletzende Verhalten \n\n \n \nindiziert (vgl. Senat, Beschl. v. 24.06.2024 – 4 U 168/24 –, Rn. 18, m.w.N., -juris). \nDa es sich bei diesen Verarbeitungsvorgängen um interne Abläufe in den Systemen der \nBeklagten \nhandelt, \ntrifft \nsie \ndabei \neine \nsekundäre \nDarlegungslast \nzu \nden \nDatenverarbeitungsvorgängen bei der Erhebung und Verarbeitung personenbezogener Daten \nmittels Business-Tools. Die Klagepartei hat demgegenüber nicht darzulegen, welche \nkonkreten Webseiten sie aufgesucht hat und auf welchen dieser Webseiten Business-Tools \nzum Einsatz kommen (s.o. 2. a)). Schon aus diesem Grund kann von ihr – anders als die \nBeklagte meint – auch nicht verlangt werden, darzulegen und zu beweisen, dass sie auf diesen \nWebseiten die Einwilligung in die Datenerhebung über Business-Tools verweigert hat. \nZwingende Voraussetzung für eine Datenübermittlung an die Beklagte ist die Cookie-\nEinwilligung des Nutzers auf Drittwebseiten ohnehin nicht, weil unstreitig die Implementierung \nder Business-Tools auf zahlreichen Drittwebseiten fehlerhaft ist, so dass dort Daten auch dann \nan die Beklagte weitergeleitet werden, wenn der Nutzer eine solche Einwilligung nicht erteilt \nhat. Nachdem unstreitig ist, dass die Klagepartei bei der Beklagten als Nutzer registriert ist \nund dass auf einer erheblichen Anzahl namhafter und reichweitenstarker Webseiten in \nDeutschland die Business-Tools der Beklagten in ihren verschiedenen Ausprägungen zum \nEinsatz kommen, ist vielmehr davon auszugehen, dass auch von der Klagepartei Business-\nTool-Daten erhoben werden. Soweit sich die Beklagte darauf beruft, dass dies \nausnahmsweise nicht der Fall ist, trägt sie auch hierfür die Darlegungslast (vgl. hierzu auch \nSenat, Urt. v. 11.02.2025 – 4 U 1283/24 –, juris, und mit überzeugender Begründung: LG \nLübeck, Urt. v. 27.11.2025 – 15 O 15/24 –, Rn. 88-92 m.w.N., -juris). \nbb) Bei Anwendung dieser Maßstäbe hat die Beklagte die Behauptung, die ihr seitens ihrer \nGeschäftspartner über Business-Tools übermittelten personenbezogenen Daten der \nKlagepartei verarbeite sie auch bei fehlender Einwilligung des Nutzers, nicht substantiiert \nbestritten. Hierfür ist nicht entscheidend, ob sie die von Drittunternehmern übermittelten Daten \nverarbeitet, um der Klagepartei personalisierte Werbung zu zeigen. Entscheidend ist vielmehr, \ndass sie diese Daten auf ihrer Plattform jedenfalls vorübergehend speichert und mit den sog. \nonsite-Daten der Klagepartei zusammenführt, bevor diese in einem weiteren Schritt durch \nZuweisung von Ad-IDs, Hash-Werten und Cookie-IDs pseudonymisiert werden. Diese \nZusammenfassung in für die Beklagte auswertbaren individuellen Nutzerprofilen stellt ein \nVerknüpfen i.S.d.Art. 4 Nr. 2 DSGVO dar, weil hiermit eine inhaltliche Umgestaltung erfolgt \nund die verknüpften Daten einen neuen Aussagewert erhalten (vgl. hierzu Schaffland/Holthaus \nin: Schaffland/Wiltfang, DS-GVO/BDSG, 6. Erglfg. 2025, Art. 4 EUV 2016/679, Rn. 116). Die \nhiermit einhergehende Bildung individueller Nutzerprofile stellt zugleich ein Profiling der Nutzer \nim Sinne von Art. 4 Nr. 4 DSGVO dar, weil die mit der o.a Verknüpfung verbundene Erstellung \neines Profils einer Person durch Auswertung von Daten und Bewertungen aufgrund von \nAlgorithmen zur Erstellung eines Persönlichkeits-, Verhaltens- oder Bewegungsprofils durch \n\n \n \nSammlung von Daten, unter anderem durch (im Internet) hinterlassene (Cookies), getätigte \nund veröffentlichte Informationen z. B. zu sozialen Kontakten, politischer Einstellung, \npersönlichem Weltbild, persönlichen Vorlieben, finanziellen Verhältnissen, gesundheitlicher \nSituation und weiteren Angaben ein modellhaftes, auf Algorithmen beruhendes Gesamtbild \nder individuellen Persönlichkeit ergeben (vgl. auch insoweit Schaffland/Wiltfang, aaO, Art. 4 \nEUV 2016/679, Rn. 125). Dies steht zur Überzeugung des Senats aufgrund des Sachvortrags \nder Parteien und in Würdigung der vorgelegten NB-MBT sowie der Nutzungsbedingungen für \nPlattform-Nutzer (im Folgenden NB-PN) fest. \n(1) Die hiergegen gerichtete Behauptung der Beklagten, es sei technisch ausgeschlossen, \ndass über auf Drittwebseiten, -Apps und Servern implementierte Business-Tools Daten von \nNutzern wie der Klagepartei mit ihr geteilt werden, die nicht von einer Einwilligung des Nutzers \nin diese Verarbeitung umfasst sind, ist weder ausreichend dargelegt noch bewiesen. \nNach Ziff. 1 und 2 der NB-MBT vom 25.04.2023 (vgl. Anl. B5) werden bei Implementierung \nvon Business-Tools auf Drittwebseiten, -Apps und Servern sowohl Kontaktinformationen \n(definiert unter Ziff. 1. a. i.) als auch Event-Daten (definiert unter Ziff. 1. a. ii.) an die Beklagte \nübermittelt; dies - unstreitig - zumindest dann, wenn die Drittunternehmen eine „Cookie-\nEinwilligung“ ihres Kunden eingeholt haben. Keine Daten werden hingegen nach dem Vortrag \nder Beklagten (nur) dann übermittelt, wenn und soweit die Business-Tools Verwender ihre \nCookie-Einstellungen bzw. -Banner entsprechend den Nutzungsbedingungen der Beklagten \nund auch im übrigen datenschutzkonform konfiguriert haben, und der Nutzer diese abgelehnt \nhat. Ob alle diese Voraussetzungen zutreffen, überprüft die Beklagte freilich nicht. \nNach den NB-MBT (vgl. dort Ziff. 2 a) kann die Beklagte sämtliche Business-Tools-Daten für \neine \nReihe \nvon \nZwecken \nverwenden, \ninsbesondere \nauch \ndie \nübermittelten \nKontaktinformationen mit von ihr selbst vergebenen Nutzer-IDs abgleichen und mit den Event-\nDaten \nkombinieren. \nEntsprechend \ndem \nHinweis \nunter \nZiff. \niv \nam \nEnde \nihrer \nNutzungsbedingungen definiert die Beklagte als „abgeglichene Daten“ Event-Daten, die mit \nabgeglichenen Nutzer-IDs kombiniert wurden. Somit kann sie den betreffenden Nutzer \neindeutig identifizieren und ihm sämtliche Interaktionen zuordnen. Im Anschluss an diesen \nAbgleichprozess werden - lediglich - die von Dritten übermittelten Kontaktinformationen von \nihr gelöscht (vgl. Ziff. 2 a i.1. Satz 2 NB-MBT), was nach dem Verständnis des Senats jedoch \nkeine Auswirkungen auf die zuvor von der Beklagten in ihren Systemen erfolgte Identifizierung \nund Zuordnung zu einem bestimmten Nutzer wie der Klagepartei hat. Dies wird auch durch \nZiff. 2. a. bestätigt, insbesondere unter v. der NB-MBT. Dabei verarbeitet die Beklagte die ihr \nvon Dritten übermittelten Daten auch nicht ausschließlich für drittbezogene (Werbe-)Zwecke. \nAus der Regelung unter Ziff. 2. a. v. 2. NB-MBT ergibt sich vielmehr, dass sie die übermittelten \nEvent-Daten verwenden kann, „um die Funktionen und Inhalte (einschließlich Werbeanzeigen \nund Empfehlungen) zu personalisieren, die wir Personen auf und außerhalb von unseren \n\n \n \nMeta-Produkten zeigen.“ Nach Ziff. 2. a. v. 3. NB-MBT ist die Beklagte ferner berechtigt, „um \ndas Erlebnis für Nutzer von Meta-Produkten zu verbessern“, Event-Daten zu verwenden, „um \nden Schutz und die Sicherheit auf und außerhalb von Meta-Produkten zu fördern, sowie für \nForschungs- und Entwicklungszwecke und für den Erhalt der Integrität der Meta-Produkte \nsowie für deren Bereitstellung und Verbesserung.“ \n(2) Auch die in den Nutzungsvertrag mit der Klagepartei (NB-PN) einbezogenen Erläuterungen \nzur „Deine Aktivitäten außerhalb von Meta-Technologien“- Einstellung („Off-site Aktivitäten“ \nbzw.„Third-Party Activity Data“) bestätigen eine fortlaufende Verarbeitung der ihr übermittelten \nBusiness-Tools Daten, unabhängig von der Einwilligung eines Nutzers. Entsprechend den \nAusführungen unter Ziff. IV und den Informationen in der abgebildeten Infobox (vgl. Anl. B7) \nverwendet die Beklagte über ihre optionalen Cookies in anderen Apps und Websites geteilte \nInformationen des Nutzers zur Verbesserung des Nutzungserlebnisses in Meta-Produkten \nmittels personalisierter Werbeanzeigen, zur Erbringung von Diensten außerhalb der Meta-\nPlattformen, zur Verbesserung von Meta-Produkten und zur Unterstützung der Business-\nTools-Verwender bei Analysen und Messungen ihrer Anzeigenperformance. Bei einem Nutzer, \nder optionale Cookies auf Dritt-Apps und -Websites erlaubt, verwendet die Beklagte die \nindividuellen Cookie-Informationen zur Anzeige von relevanter Werbung. Die Einstellungen \ndes Nutzers für Werbung und seine Werbepräferenzen werden dabei „berücksichtigt“, ohne \ndass die Beklagte näher erläutert, in welcher Form dies geschieht. Ein Nutzer, der - wie die \nKlagepartei - Cookies der Beklagten über die Plattform-Einstellungen nicht erlaubt, wird zwar \nbei den Dritt-Websites und -Apps von seinen Plattform-Konten abgemeldet. Selbst nach dem \nBeklagtenvorbringen folgt hieraus indes nicht zwingend, dass die Beklagte über ihre Business-\nTools keine personenbezogenen Daten dieses Nutzers mehr erhält. Denn sie bestätigt, dass \nsie die Informationen in eingeschränktem Umfang für „Sicherheit und Integrität“, und nicht für \ndie Anzeige von für den Nutzer relevanter Werbung verwendet. Darüber hinaus könne sie aber \nauch weiterhin „aggregierte“ Informationen zu Aktivitäten in diesen Apps und auf diesen \nWebsites erhalten, während (nur) „persönliche“ Cookie-Informationen darin nicht enthalten \nsein sollen. Zudem wird in den NB-PN ausdrücklich darauf hingewiesen, dass die Beklagte im \nFall einer Kontentrennung, und zwar bezogen auf zukünftige und vergangene Aktivitäten, auch \nweiterhin Informationen zu den Aktivitäten von Apps und Websites erhalte, die sie für \nMessungen sowie zur Verbesserung ihrer Werbesysteme verwenden könne (vgl. Infobox: \n„Das solltest du wissen“). \nBestätigt wird eine fortlaufende Verarbeitung von personenbezogenen Daten auch durch die \nfür die Nutzung von Instagram/Facebook geltende, 146 Seiten (!) umfassende \nDatenschutzrichtlinie der Beklagten (Anl. B10). Im Unterpunkt „Wie teilen wir Informationen mit \nDritten?“ (vgl. S. 46) wird ausgeführt, dass die Beklagte „bestimmte Informationen“ mit einer \nReihe von Parteien teile, darunter Werbetreibende, die Anzeigen in Produkten der Beklagten \n\n \n \nschalten, Unternehmen, die die Beklagte damit beauftrage, ihre Produkte für sie zu \nvermarkten, bzw. mit Dienstleistungen wie Kundenservice oder Umfragen, Forscher, die diese \nInformationen \nfür \nZwecke \nwie \nInnovationen, \ntechnologische \nFortschritte \noder \nSicherheitsverbesserungen nutzen (vgl. S. 46ff). Auch der weitere Passus: \n„Wir bestätigen Werbetreibenden außerdem, welche Werbeanzeigen du gesehen hast, \ndie dich zu einer Handlung veranlasst haben, beispielsweise zum Herunterladen der \nApp eines Werbetreibenden. Wir teilen mit diesen Werbetreibenden und ihren Anbietern \njedoch keine Informationen, die für sich genommen dazu verwendet werden können, \ndich zu kontaktieren oder identifizieren (wie z. B. dein Name oder deine E-Mail-\nAdresse), es sei denn, du gibst uns deine Einwilligung dazu. ...“ (vgl. S. 48) \n \nlässt darauf schließen, dass auch ohne Einwilligung des Nutzers bestimmte nutzerbezogene \nDatenkategorien an Geschäftspartner der Beklagten weitergegeben werden, wenn auch nicht \nsolche, die seine eindeutige direkte Identifizierung ermöglichen. \n(3) Die Beklagte kann sich nicht mit Erfolg darauf berufen, die Privatsphäre der Nutzer sei \ngewahrt, da sie personenbezogene Daten aggregiere, also einzelne Datenpunkte zu Gruppen \nzusammenfasse, so dass Erkenntnisse aus den gesammelten Informationen mehrerer \nPersonen und nicht aus denen einer einzelnen Person gewonnen werden. Dagegen steht, \ndass schon wegen der Vielzahl der durch Off-site Aktivitäten bzw. Third-Party Activity Data \ngewonnenen Datenpunkte und Informationen es zumindest nicht ausgeschlossen erscheint, \ndass einzelne Nutzer und/oder ihm zugeordnete Events identifizierbar bleiben. Welche Daten \nkonkret aggregiert und von der Beklagten genutzt werden, sei es für eigene Zwecke, sei es, \nindem sie sie weiterleitet bzw. teilt, wird durch die Datenschutzbedingungen nur beispielhaft \nund damit unzureichend erläutert wie folgt: \n„Partner, die unsere Analysedienste nutzen \nMenschen setzen auf unsere Produkte, wie Unternehmenskonten, professionelle Tools \nund Facebook-Seiten, um ihre Unternehmen zu betreiben und zu bewerben. \nUnternehmen nutzen unsere Analysedienste, um mehr darüber zu erfahren, wie \nPersonen ihre Inhalte, Features, Produkte und Dienste verwenden. Wir verwenden die \nvon uns erfassten Informationen über dich, um diese Dienste bereitzustellen. Wir geben \ndiese Informationen in zusammengefassten Berichten an Partner weiter, die ihnen \nAufschluss darüber geben, wie gut ihre Inhalte, Features, Produkte und Dienste \nabschneiden. So können sie die Erfahrung der Nutzer mit diesen Inhalten, Produkten \nund Diensten besser verstehen. Diese Berichte aggregieren z. B. folgende \nInformationen: \nWie viele Personen mit den Inhalten, Produkten oder Diensten unserer Partner \ninteragiert haben \nAllgemeine demografische Daten und Interessen der Personen, die mit ihnen interagiert \nhaben \nWie Personen die Produkte und Dienste unserer Partner nutzen, um sich mit Meta-\nProdukten zu verbinden, und ihre Verbindungs- und Netzwerkleistung \n \nWerbetreibende erhalten auch andere Informationen. ...“ \n \n\n \n \nDass sämtliche nutzerbezogene Informationen aggregiert werden, wird von der Beklagten \nauch nicht hinreichend substantiiert in Abrede gestellt, da sie hierzu in der \nDatenschutzerklärung unter „Wie verwenden wir deine Informationen?“ in wesentlichen \nPunkten unklar und einschränkend mitteilt, „um weniger Informationen zu verwenden, die mit \neinzelnen Nutzern verknüpft“ seien, diese „in einigen Fällen de-identifiziert, zusammenfasst \noder anonymisiert, so dass der Nutzer damit nicht mehr identifizierbar“ sei. Soweit sie in \ndiesem Zusammenhang zur Klarstellung darauf hinweist, dass sie die über Cookies und \nähnliche Technologien gesammelten Daten einer Person nicht zur Anzeige von Werbung \nverwende, wenn diese Person „Meta-Cookies in anderen Apps und auf anderen Websites“ \nnicht ausdrücklich zulasse (Bl. 210 eA), bezieht sie sich ausschließlich auf (eigene) Werbe- \nund nicht auf andere, in ihren Nutzungsbedingungen genannten Zwecke, die hierüber \nhinausgehen. \n(4) Schließlich ist auch das Hashen (Verschlüsseln) der von Partnern der Beklagten \nübermittelten Daten nicht geeignet, ihre Behauptung zu stützen, sie verarbeitete bei fehlender \nEinwilligung ihrer Nutzer keine personenbezogenen Daten, die ihr mittels Business Tools \nübermittelt werden. Drittunternehmen übermitteln der Beklagten zwar Kontakt- und Eventdaten \nihrer Kunden in gehashter Form bei Vorliegen einer „Cookie-Einwilligung“. Den NB-MBT und \nden Parametern für Kund:innen Informationen lässt sich aber entnehmen, dass die Beklagte, \ndie ihren Geschäftspartnern die für die Verschlüsselung dieser Daten zu verwendende \nTechnologie im Einzelnen verbindlich vorschreibt, diese Technologie selbst verwendet. Da sie \nihre eigenen Nutzerdaten mit demselben Verfahren hasht und die Hashes vergleicht, \nermöglicht dies eine Zuordnung in den meisten Fällen. Dass sie die erfolgte Verschlüsselung \nder Daten rückgängig machen kann, um sie für ihre Zwecke, darunter auch - aber nicht nur - \npersonalisierte Werbung verwenden zu können, wird durch die NB-MBT und die detaillierten \nRegelungen in den Parametern für Kund*innen-Informationen belegt. \n(5) Dem Vortrag der Beklagten, sie verarbeite Business Tools Daten von Nutzern, die „Meta-\nCookies auf anderen Apps und Websites“ nicht ausdrücklich zulassen, nur zu Sicherheits- und \nIntegritätszwecken, steht bereits entgegen, dass er ihren eigenen Nutzerinformationen \nwiderspricht, die eine Verarbeitung auch zu \"weiteren eigenen Zwecke wie Messungen und \nVerbesserung unserer Werbesysteme\" zulässt. Abgesehen davon ist der diesbezügliche \nSachvortrag der Beklagten geprägt von unbestimmten Begriffen wie „gewisse“ bzw. \n„eingeschränkte“ Verarbeitung, „Integritätszwecke“, die nicht näher erläutert werden sowie von \nVerallgemeinerungen wie „einige Informationen“, “im Großen und Ganzen“, und ist zudem in \nwesentlichen Punkten widersprüchlich und nicht nachvollziehbar. So bleibt beispielsweise im \nDunkeln, wie die Beklagte ohne einen Datenabgleich ermitteln will, ob die ihr übermittelten \nDaten einem Nutzerprofil zuzuordnen sind und dieser Nutzer eine Einwilligung in die \nVerarbeitung seiner Daten erteilt hat oder nicht. \n\n \n \n(6) Die Beklagte hat zu diesem Punkt im Verlauf des Verfahrens eingeräumt, an sie gelangte \npersonenbezogene Daten (zumindest) für einen Abgleich in ihren Systemen zu nutzen, um \nfestzustellen, ob es sich um Daten eines bei ihr registrierten Nutzer handelt. Bereits der \nAbgleich zur Prüfung, ob es sich um einen bei ihr registrierten Nutzer handelt, stellt eine \nVerarbeitung im Sinne des Art 4 Ziff. 2 DSGVO dar. Nach dem Vorstehenden betrifft der \nAbgleich zudem Kontaktinformationen und Event-Daten, die sie automatisch entschlüsselt \nbzw. de-hasht (vgl. die zit. Parameter für Kund*innen-Informationen). Der weitere Umgang der \nBeklagten mit den ihr übermittelten personenbezogenen Daten bleibt allerdings in jeder \nHinsicht unklar und wird auch durch den - nach entsprechenden Hinweisen des Senats - \nergänzten Vortrag nicht weiter aufgeklärt. Sie verweist lediglich darauf, sie müsse zumindest \neine „gewisse“ Verarbeitung von Business-Tools Daten vornehmen, um festzustellen, ob sie \ndiese einem bestimmten Nutzerkonto zuordnen könne und um die Einstellungen des Nutzers \nzu erkennen und anzuwenden. Es erschließt sich bereits nicht, aus welchem Grund die \nBeklagte nicht nur übermittelte Kontaktinformationen für den Abgleich mit Nutzerkonten \n(“abgeglichene Nutzer-ID“) nutzt, sondern darüber hinaus auch eine weitere Verarbeitung der \nEvent-Daten in Form einer Kombination beider vornimmt, so jedenfalls nach den NB-MBT und \nden Parametern für Kund*innen-Informationen (s.o.). Zudem führt sie „zur Klarstellung“ \nweiterhin aus, dass bei Daten, die keinem registrierten Nutzer zugeordnet werden können, \nanschließend eine Speicherung nicht erfolge (ausgenommen bestimmte Daten für Sicherheits- \nund Integritätszwecke). Im Umkehrschluss folgt hieraus aber, dass sie umgekehrt Daten, die \nsie einem registrierten Nutzer wie der Klagepartei zuordnen kann, anschließend speichert. \nZwar behauptet sie, bei Nutzern, die „Meta Cookies auf anderen Apps und Webseiten“ nicht \nzugelassen haben, die über Cookies und andere Technologien gesammelten Daten einer \nPerson nicht „zur Anzeige von Werbung“ zu verwenden. Andere Zwecke, die sie nach ihren \neigenen Nutzungsbedingungen verfolgt, werden indes nicht genannt. Ihr ohnehin allgemein \ngehaltener, unscharfer und durch kein Beweisangebot untersetzter Vortrag lässt sich daher \nbereits nicht mit den NB-MBT und der Datenschutzrichtlinie in Übereinstimmung bringen. Er \nverhält sich insbesondere auch nicht zu der Frage, wie die Beklagte mit den an sie gelangten \nDaten der Nutzer weiter verfährt, die auf Drittwebseiten, -Apps und Servern ihre Einwilligung \nzur Verarbeitung ihrer personenbezogenen Daten erteilt, jedoch der Nutzung durch die \nBeklagte auf den von ihr betriebenen sozialen Netzwerken widersprochen haben. Hierzu lässt \ndie Beklagte lediglich vortragen, nach der Verarbeitung könne „Meta dann entscheiden, \nwelche weiteren Maßnahmen in Bezug auf diese spezifischen Daten ergriffen werden, \nabhängig von den Einstellungen des Nutzers“, ohne aber diese Maßnahmen und ihre \ntechnische Umsetzung näher zu beschreiben. Abgesehen davon konnte die Beklagte auch auf \nNachfrage des Senats nicht darstellen, ob und ggfls. wie lange die Daten, die von \nDrittunternehmen übermittelt werden und die sich auf konkrete Nutzer beziehen, bei ihr \nzunächst zwischengespeichert werden, bevor sie darüber entscheidet, ob sie diese bei \n\n \n \nVorliegen der entsprechenden Einwilligungserklärungen für personenbezogene Werbung \nverwendet oder nicht. \n(7) Dies gilt auch hinsichtlich der besonderen Kategorien personenbezogener Daten (im \nfolgenden BKD) i.S.d. Art 9 Abs. 1 DSGVO, da die Datenverarbeitung über die Business-Tools \nder Beklagten insofern nicht zwischen „einfachen“ und „sensiblen“ personenbezogenen Daten \nunterscheidet, als sie nicht extrahiert, ob Daten sensibel sind oder nicht (vgl. OGH Wien, \na.a.O., Rn. 98 und 99, EuGH, Urt. v. 04.07.2023, C-252/21, Rn. 71, 73; - juris). Zwar untersagt \ndie Beklagte den Verwendern ihrer Business-Tools die Übermittlung von BKD wie \nGesundheits- oder Finanzdaten, Informationen von oder über Kindern unter 13 sowie nicht \nzugelassene IDs wie etwa Sozialversicherungs- oder Kreditkartennummern (vgl. NB-MBT, \nAbschnitt 1. h., Richtlinie Unzulässige Informationen, „Parameter für Kund*innen-\nInformationen“). Bei Verstößen hiergegen steht jedoch zumindest für den Zeitraum bis zu den \nvorstehend \nzitierten \nEntscheidungen \nfest, \ndass \ndie \nautomatisiert \nablaufende \nDatenverarbeitung der Beklagten sensible Daten objektiv umfasste und der gesamte \nVerarbeitungsvorgang als “Verarbeitung besonderer Kategorien personenbezogener Daten“ \nzu beurteilen ist (vgl. OGH, a.a.O., EuGH, a.a.O.), was eine für ein Unterlassungsbegehren \nausreichende Erstbegehungs-, aber auch eine Wiederholungsgefahr indiziert. Im Übrigen ist \nkaum vorstellbar, dass bei der Übermittlung von diesen Drittwebseiten an die Beklagte keine \nsensiblen Daten enthalten sind. Denn schon allein das Aufsuchen oder Registrieren auf \nentsprechenden Drittwebseiten sowie die dort getätigten Aktionen, wie z.B. Online-\nBestellungen, können Rückschlüsse auf Gesundheit, sexuelle Orientierung, Finanzen und \nWeltanschauung eines Nutzers zulassen. \n(8) Ohne Erfolg beruft sich die Beklagte angesichts dessen darauf, sie habe \"freiwillig\" \nMaßnahmen wie eine Kategorisierung der Datenquellen, eine automatisierte Filterung sowie \nerweiterte Datenbeschränkungen wie beispielsweise das „Core Set-up“ implementiert, die \ndazu dienen sollten, den Erhalt und die Nutzung potentiell sensibler Daten zu verhindern, die \nnach den NB-MBT nicht zulässig seien und die Drittunternehmen möglicherweise \nunzulässigerweise zu übermitteln versuchen. Dass diese Maßnahmen vor der Übertragung \nsensibler Daten an die Beklagte bei einer automatisierten Datenverarbeitung mittels Business-\nTools ausreichend Schutz bieten, erscheint bereits deshalb zweifelhaft, weil die Beklagte an \nanderer Stelle vortragen lässt, nur die Drittunternehmen hätten die Möglichkeit, \nsicherzustellen, dass der Browser der Person oder der Server des Drittunternehmens eine \nHTTP-Anfrage erst dann ausführe, wenn die Person ihre Einwilligung zu nicht notwendigen \nCookies erteilt habe, was die Beklagte selbst nicht kontrolliere. Auch in der Richtlinie \n„Unzulässige Informationen“ (Anl. B6) weist die Beklagte darauf hin, dass ihre Systeme \"die \neigenen Mechanismen des Verwenders zur Einhaltung dieser Regeln lediglich ergänzen“, was \nfür sich genommen bereits belegt, dass die implementierten Maßnahmen allein nicht \n\n \n \nausreichen, um das Teilen von sensiblen Daten mit der Beklagten gänzlich und zuverlässig zu \nunterbinden. Schließlich steht die damit einhergehende Behauptung einer automatischen \nAusfilterung besonders geschützter Daten nach Art. 9 Abs. 1 DSGVO auch in Widerspruch zu \nden tatbestandlichen Feststellungen in den \"Schrems-Verfahren\" (vgl. OGH aaO.; EuGH \naaO.), worauf die Beklagte durch den Senat auch hingewiesen wurde. \ncc) Die Beklagte ist als Verantwortliche i.S.d. Art. 4 Ziff. 7 DSGVO für die Erhebung von über \nBusiness-Tools auf Drittseiten erlangten Daten und deren anschließende Weiterverarbeitung \npassivlegitimiert. Gemäß Art. 4 Ziff. 7 DSGVO ist Verantwortlicher diejenige natürliche oder \njuristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit \nanderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten \nentscheidet. Eine gemeinsame Verantwortung besteht nach Art. 26 Ziff. 1 Satz 1 DSGVO, \nwenn zwei oder mehr Verantwortliche gemeinsam die Zwecke und die Mittel der Verwendung \nfestlegen. Das Ziel dieser Bestimmungen liegt darin, durch eine weite Definition des Begriffs \ndes „Verantwortlichen“ einen wirksamen und umfassenden Schutz der betroffenen Personen \nzu gewährleisten (Urteile v. 13.05.2014, Google Spain und Google, C-131/12, EU:C:2014:317, \nRn. 34, und vom 0506.2018, Wirtschaftsakademie Schleswig-Holstein, C-210/16, \nEU:C:2018:388‚ Rn. 28). Der EuGH hat für die insoweit dem Art. 4 Ziff. 7 entsprechende \nVorschrift des Art. 2 Buchst. d der Richtlinie 95/46 entschieden, dass eine natürliche oder \njuristische Person, die aus Eigeninteresse auf die Verarbeitung personenbezogener Daten \nEinfluss nimmt und damit an der Entscheidung über die Zwecke und Mittel dieser Verarbeitung \nmitwirkt, als für die Verarbeitung Verantwortlicher im Sinne von Art. 2 lit. d der Richtlinie 95/46 \nangesehen werden kann (EuGH, Urt. v. 29.07.2019 – C-40/17 –, juris, Rz 68; Urt. v. \n10.07.2018, Jehovan todistajat, C-25/17, EU:C:2018:551, Rn. 68). Indem die Beklagte \nDrittunternehmern ihre Business-Tools anbietet, mit deren Hilfe sie unstreitig möglichst viele \nDaten der Drittseitennutzer für ihre eigenen Zwecke erhalten möchte, wird sie auch für die \nDatenerhebung auf Drittseiten zur Mitverantwortlichen im Sinne des Art. 26 DSGVO (vgl. \nEuGH, Urteil vom 29.07.2019 - C-40/17 - juris; vgl. LG Stuttgart, Urteil vom 05.02.2025 - 27 O \n190/23 - juris; vgl. OGH Wien, Urteil vom 26.11.2025 - 6 Ob 189/24y, Beck-RS 34948, Beck-\nOnline); vgl. OLG München, Urt. v. 18.12.2025 - 14 U 1068/25e, juris). \nDiese Verantwortlichkeit kann sie weder durch vertragliche Vereinbarungen mit den \nDrittanbietern auf diese abwälzen, noch kann sie sich durch etwaige Belehrungen der \nDrittanbieter im Hinblick auf deren datenschutzrechtlichen Pflichten von der eigenen \nVerantwortlichkeit freizeichnen, schon weil sie selbst gegenüber ihren Business-tools-Kunden \ndie \ngemeinsame \nVerantwortlichkeit \nnach \nArt. \n26 \nDSGVO \nfeststellt \n(“...--Tools \nNutzungsbedingungen, Anlage B 5 Seite 5 unter 5 a. ii.). Aus denselben Gründen kann sich \ndie Beklagte daher auch nicht darauf berufen, entsprechend ihren NB-MBT unter Ziff. 5. \nhinsichtlich bestimmter Verarbeitungszwecke (Abgleich-, Messung- und Analysedienste) \n\n \n \nlediglich als Auftragsverarbeiter i.S.d. Art. 4 Nr. 9 DSGVO der Drittunternehmer tätig zu \nwerden. Nimmt eine Stelle - wie hier die Beklagte - aus Eigeninteresse auf die Verarbeitung \nEinfluss und wirkt auf diese Weise neben einem anderen Beteiligten an der Entscheidung über \nZweck und Mittel der Verarbeitung mit, führt dies regelmäßig zu einer (gemeinsamen) \nVerantwortlichkeit (EuGH, Urt. v. 29.7.2019, a.a.O.; Simitis/Hornung/ Spiecker gen. Döhmann, \nDatenschutzrecht, DS-GVO Art. 26 Rn. 25, Art. 4 Nr. 7, Rn. 24, m.w.N., beck-online; BeckOK \nDatenschutzR/Spoerr, 54. Ed. 01.11.2025, DS-GVO Art. 26 Rn. 18-22, m.w.N. beck-online ). \ndd) Bei den von der Klagepartei aufgezählten und unstreitig von der Beklagten auch \nverarbeiteten Daten handelt es sich ausnahmslos um „personenbezogene Daten“ im Sinne \nder Legaldefinition in Art. 4 Ziffer 1 DSGVO. Der Begriff der personenbezogenen Daten ist weit \nzu verstehen und umfasst alle Arten von Informationen sowohl objektiver als auch subjektiver \nNatur unter der Voraussetzung, dass es sich um Informationen über die in Rede stehende \nPerson handelt. Die letztgenannte Voraussetzung ist erfüllt, wenn die Information aufgrund \nihres Inhalts, ihres Zwecks oder ihrer Auswirkungen mit einer bestimmten natürlichen Person \nverknüpft ist, so dass sie aufgrund dessen direkt oder indirekt identifiziert oder identifizierbar \nist. (vgl. EuGH, Urt. v. 20.122017 - C-434/16, juris Rn. 34 f. - Nowak; BGH, Urt. v. \n18.12.2025 – I ZR 115/25 –, m.w.N., Rn. 22ff, juris). Die übermittelten Daten sind zur \nIdentifizierung des Nutzers geeignet, was die Beklagte ausdrücklich nicht bestreitet. Die \nIdentifizierung des Nutzers auf Webseiten und Apps Dritter erfolgt durch verschiedene \nTechniken. Dafür werden \"Third Party Cookies\", \"First Party Cookies\", die \"Klick-ID\" sowie \n\"automatisiertes Advanced Matching\" und \"manuelles Advanced Matching\" verwendet (vgl. LG \nBraunschweig, Urt. v. 04.06.2025 – 9 O 2615/23 –, Rn. 106, juris mit Verweis auf BKartA \nBeschl. \nv. \n06.02.2019 \nAz. \nB6-22/16 \nRn. \n575 \nff; \nhttps://www.bundeskartellamt.de/SharedDocs/Entscheidung/DE/Ent- \nscheidungen/Missbrauchsaufsicht/2019/B6-22-16.pdf?__blob=publicationFile&v=2). \nee) Die Verarbeitung der personenbezogenen Daten der Klagepartei durch die Beklagte ist \nrechtswidrig. Die Beklagte hat keine Rechtfertigungsgründe für die Verarbeitung \nnachgewiesen i.S.d. Art 6 Ziff. 1 DSGVO, deren Nachweis ihr nach Art. 7 Ziff. 1 DSGVO \nobliegt. Die Erhebung und Verarbeitung personenbezogener Daten verstößt darüber hinaus \ngegen das in Art. 5 Ziff. 1 a DSGVO normierte Rechtmäßigkeits- und Transparenzgebot, gegen \nden Grundsatz der Datenminimierung gem. Art. 5 Absatz 1 lit. c DSGVO sowie gegen \nzulässige Speicherfristen, Art 5 Ziff. 1 lit. e) DSGVO. Erst recht liegen keine die Verarbeitung \nvon BKD i.S.d. Art 9 DSGVO rechtfertigende Gründe vor. \n(1) Damit der Rechtfertigungsgrund einer Einwilligung der Klagepartei als betroffene Person \ngreift, muss die Beklagte nachweisen, dass die Weitergabe von Daten der Klagepartei an sie \nvon einer auf konkrete Zwecke bezogenen freiwilligen Einwilligung gedeckt ist, vgl. Art. 6, Art \n\n \n \n7 Ziff. 2 und 4 DSGVO. Dieser Nachweis ist ihr nicht gelungen. Dies betrifft die im \nUnterlassungsantrag genannten Verarbeitungsvorgänge der Datenerhebung mittels Business-\nTools bei den Drittunternehmen, der Weitergabe an die Server der Beklagten, die Speicherung \nund die anschließende Verwendung. Unstreitig hat die Klagepartei der Beklagten weder über \ndie \"Meta-Cookies in anderen Apps und auf anderen Webseiten\" noch über die Schaltfläche \n\"Informationen über deine Aktivitäten\" eine Einwilligung zur Nutzung von Business-Tool-Daten \nerteilt. Eine solche Einwilligung nimmt die Beklagte auch nicht für sich in Anspruch, sie beruft \nsich auch nicht auf eine vor dem 25.05.2018 erklärte Einwilligung, die ohnehin unter der \nGeltung der DSGVO keine rechtfertigende Wirkung mehr entfalten könnte (vgl. OLG Hamm, \nUrteil vom 15.08.2023 - 7 U 19/23, Rn 114 - juris). Die Beklagte kann sich auch nicht auf eine \netwaig erteilte Einwilligung der Klagepartei auf Drittwebseiten und -Apps berufen, da sich diese \nnur auf Datenverarbeitungszwecke des Webseiten- bzw. App-Betreibers als Business-Tools \nVerwender, aber nicht auf diejenigen des Anbieters dieser Technologien bezieht (vgl. EuGH, \nUrt. v. 29.7.2019 – C-40/17 (Fashion ID) a.a.O., Rn. 97). Es obliegt somit nicht den \nDrittunternehmen, eine Einwilligung des Nutzers für eine Verarbeitung von Daten für Zwecke \nder Beklagten einzuholen. Ob die Klagepartei die (Nicht-)Erteilung einer Einwilligung hierin auf \nDrittseiten substantiiert dargelegt hat, ist daher nicht entscheidend. \n(2) Die Beklagte kann sich auch nicht mit Erfolg darauf berufen, sie verarbeite Business-Tools \nDaten als für die Erfüllung der Verträge mit geschäftsfähigen Nutzern erforderlich gemäß Art. \n6 Ziff. 1 lit. b DSGVO. Damit eine Verarbeitung personenbezogener Daten als für die Erfüllung \neines Vertrags erforderlich im Sinne dieser Bestimmung angesehen werden kann, muss sie \nobjektiv unerlässlich sein, um einen Zweck zu verwirklichen, der notwendiger Bestandteil der \nfür die betroffene Person bestimmten Vertragsleistung ist. Der Verantwortliche muss somit \nnachweisen können, dass der Hauptgegenstand des Vertrags ohne die betreffende \nVerarbeitung nicht erfüllt werden könnte (vgl. EuGH, Urt. v. 04.07.2023, C-252/21, Rn. 98, - \njuris). Entscheidend ist dabei, dass die Verarbeitung personenbezogener Daten durch den \nVerantwortlichen für die ordnungsgemäße Erfüllung des zwischen ihm und der betroffenen \nPerson geschlossenen Vertrags wesentlich ist und dass daher keine praktikablen und weniger \neinschneidenden Alternativen bestehen. Zudem ist bei einem Vertrag, der mehrere \nDienstleistungen oder mehrere eigenständige Elemente einer Dienstleistung umfasst, die \nunabhängig \nvoneinander \nerbracht \nwerden \nkönnen, \ndie \nAnwendbarkeit \ndes \nRechtfertigungstatbestandes für jede dieser Dienstleistungen gesondert zu beurteilen (vgl. \nEuGH, a.a.O., Rn. 100). Dass die Verwendung der Business-Tools und die Verarbeitung der \ndurch sie gewonnenen personenbezogenen Daten zur Nutzung der sozialen Plattform \nunerlässlich wäre, lässt sich nicht feststellen. Der Betrieb und die Nutzung der \nstreitgegenständlichen Plattform sind vielmehr ohne Einbindung der Business-Tools möglich, \nwas nicht zuletzt die Einführung des Bezahlmodells seit dem 03.11.2023 verdeutlicht. Für \nfernliegend hält der Senat die Annahme, die Verarbeitung von Business-Tools-Daten sei aus \n\n \n \nSicherheits- \nund \nIntegritätszwecke \ngeboten. \nInsoweit \nfehlt \nes \naber \nschon \nan \nnachvollziehbaren, hinreichend konkreten Sachvortrag, dass der Hauptgegenstand des \nVertrags, der hier in der Nutzung der Social-media-Plattform der Beklagten liegt, ohne die \nzusätzliche und außerhalb des eigentlichen Vertragszwecks liegende, umfassende \nVerarbeitung von Off-site Daten ihrer Geschäftspartner nicht erfüllt werden könnte, diese also \nobjektiv unerlässlich für den mit der Klagepartei bestehenden Nutzungsvertrag sind. \n(3) Die nach Art. 6 Ziff. 1 lit. f DSGVO vorzunehmende Interessenabwägung ergibt gleichfalls \nkein zugunsten der Beklagten überwiegendes Interesse an der Verarbeitung von Business-\nTool-Daten (vgl. zu den Voraussetzungen EuGH, Urt. v. 04.07.2023, C-252/21, a.a.O., Rn. \n114, -juris). \n(a) Dem berechtigten Interesse der Beklagten an einem \"profitablen Dienst\" kommt kein \nhöheres Gewicht zu, als dem Recht der Nutzer auf Datensicherheit und -minimierung sowie \ninformationelle Selbstbestimmung. Der EuGH (a.a.O.) hat insoweit bereits entschieden, dass \nauch wenn die Dienste eines sozialen Online-Netzwerks unentgeltlich sind, der Nutzer dieses \nNetzwerks vernünftigerweise nicht damit rechnen müsse, dass dessen Betreiber seine \npersonenbezogenen Daten ohne seine Einwilligung zum Zweck der Personalisierung der \nWerbung verarbeitet oder sogar noch umfänglicher nutzt. Daher sei davon auszugehen, dass \ndie Interessen und Grundrechte eines solchen Nutzers bereits gegenüber dem Interesse \ndieses Betreibers an einer solchen Personalisierung der Werbung, mit der er seine Tätigkeit \nfinanziert, überwiegen, so dass die von ihm zu solchen Zwecken vorgenommene Verarbeitung \nnicht unter Art. 6 Ziff. 1 lit. f DSGVO fallen könne (vgl. EuGH, Urt. v. 4.07.2023, a.a.O., Rn. \n117, juris). Davon ausgehend kann erst recht die der Nutzung der Plattform der Beklagten \nvorgelagerte oder gar unabhängig von einer Plattformnutzung erfolgte Verarbeitung von \npersonenbezogenen Daten nicht gemäß Art. 6 Ziff.1 lit. f DSGVO gerechtfertigt sein. \n(b) Soweit die Beklagte auch insoweit geltend macht, die Speicherung der Off-Site-Daten sei \nzu Sicherheits- und Integritätszwecken notwendig, trägt dies den Rechtfertigungsgrund des \nberechtigten Interesses nicht. Denn sie bezieht sich auch in diesem Zusammenhang auf die \nDatenerhebung mittels Business-Tools, die wiederum als „Einfallstor“ für kriminelle Aktivitäten \nbzw. Ausnutzung der Systeme diene und der sie durch eine Speicherung/Auswertung dieser \nDaten begegnen müsse. Diese Begründung ist nicht geeignet, die Verarbeitung von \nindividualisierten und/oder individualisierbaren Nutzerdaten auf ihrer Plattform zu rechtfertigen \n(so auch LG Stuttgart, Urt. v. 05.02.2025 - 27 O 190/23 -, Rn. 85, -juris; LG Lübeck, Urt. v. \n10.01.2025 - 15 O 269/23 -, Rn. 130, -juris). Im Übrigen widerspricht der Vortrag der Beklagten, \ndass die Daten nur zu Sicherheits- und Integritätszwecken genutzt werden ihren eigenen \nInformationen (Anlage K 7, Abb.26, Abb. 32), in denen sie mitteilt, dass sie trotz „Trennung“ \nund/oder „Verknüpfung mit künftigen Aktivitäten aufheben“ weiterhin Informationen zu den \n\n \n \nAktivitäten erhält und diese für „Messungen sowie zur Verbesserung ihrer Werbesysteme“ \nverwendet. Schließlich steht dieser Vortrag auch nicht im Einklang mit den Informationen, die \ndie Beklagte ihren Nutzern erteilt. Dort heißt es u.a.: \n„Berechtigte Interessen \nWir verarbeiten deine Informationen so, wie es für unsere berechtigten Interessen bzw. \ndie von anderen erforderlich ist. Zu unseren Interessen zählen u.a. die Bereitstellung \neines innovativen, personalisierten, sicheren und profitablen Dienstes für unsere Nutzer \nund Partner und die Reaktion auf rechtliche Anfragen. Wir verarbeiten deine \nInformationen jedoch nicht, wenn deine Interessen oder Grundrechte und \nGrundfreiheiten unsere überwiegen. Wenn wir uns auf berechtigte Interessen berufen, \nhast du das Recht, der Verwendung bestimmter Informationen durch uns zu \nwidersprechen.“ \n \nSicherheits- und Integritätszwecke finden hier keine Erwähnung. \n(c) Bei der gebotenen Gesamtabwägung nach Art 6 Abs. 1 lit f) DSGVO ist zudem zu \nberücksichtigten, dass die von der Beklagten angegebene Speicherpraxis mit wesentlichen \nGrundgedanken der DSGVO nicht im Einklang steht. Die auch nach Vortrag der Beklagten \nbestehende längerfristige Speicherung von abgeglichenen Daten, also Nutzer-IDs und Event-\nDaten, begründet sie mit Sicherheits- und Integritätsprozessen, für die sie nach ihrem \nSachvortrag „aufgrund deren Komplexität und Feinheiten“ keinen „konkreten Zeitrahmen“ \nangeben könne, da sie sicherstellen müsse, dass „schwerwiegende oder böswillige Aktivitäten \nkeine negativen Auswirkungen auf die Nutzer, Produkte oder Systeme von Meta haben“. Die \n„maximalen \nAufbewahrungsfristen“ \nlege \nsie \nim \nRahmen \neines \numfassenden, \nfunktionsübergreifenden Überprüfungsprozesses fest, Daten werden „in der Regel bis zu 90 \nTage aufbewahrt“, u.U. auch länger. Eine solche Speicherpraxis verstößt gegen Art. 5 Ziff. 1 \nlit. e DSGVO. In EG 39 S. 8 wird gefordert, „dass die Speicherfrist für personenbezogene \nDaten auf das unbedingt erforderliche Mindestmaß beschränkt bleibt“. Dass die Speicherung \nsämtlicher zunächst zu Zwecken wie Verbesserung des Erlebnisses für Nutzer von Meta-\nProdukten, Förderung von Schutz und die Sicherheit auf und außerhalb von Meta-Produkten, \nfür Forschungs- und Entwicklungszwecke, Erhalt der Integrität der Meta-Produkte, für deren \nBereitstellung und Verbesserung übermittelter personenbezogener Daten für einen \nunbestimmten Zeitraum nunmehr mit Sicherheits- und Integritätsprozessen und -interessen \nbegründet wird, ist nicht nachvollziehbar und für den Senat nicht überzeugend. \n(d) Schließlich verstößt die streitgegenständliche Datenverarbeitung auch gegen den \nGrundsatz der Datenminimierung, Art. 5 Ziff 1 lit. c DSGVO, der verlangt, dass die \nDatenverarbeitung dem Zweck angemessen und erheblich sowie auf das für die Zwecke der \nVerarbeitung notwendige Maß beschränkt ist (\"limited to what is necessary\"). Aus diesem \nGrundsatz \nfolgt, \ndass \nder \nVerantwortliche \nnicht \nallgemein \nund \nunterschiedslos \npersonenbezogene Daten erheben darf und er von der Erhebung von Daten absehen muss, \n\n \n \ndie für die Zwecke der Verarbeitung nicht unbedingt notwendig sind (EuGH, Urt. v. 04.10.2024 \n- C-446/21, a.a.O.). Die Beklagte erhält über ihre Business-Tools - wie bereits ausgeführt - \numfassende Off-site Daten ihrer Nutzer über deren Tätigkeiten und verfolgt allgemein auch \ndas Navigationsverhalten der Nutzer (vgl. EuGH a.a.O.; Bundeskartellamt, NZKart 2024, 651 \n[655]; vgl. Hense, K&R 2023, 556-562 m.w.N.). Eine solche Verarbeitung ist besonders \numfassend, da sie potenziell unbegrenzte Daten betrifft und erhebliche Auswirkungen auf den \nNutzer hat, dessen Onlineaktivitäten zum großen Teil, wenn nicht sogar fast vollständig, von \nder Beklagten aufgezeichnet werden, was bei ihm das Gefühl auslösen kann, dass sein \nPrivatleben kontinuierlich überwacht wird (EuGH a.a.O., und MMR 2023, 669 [678, Rn. 118] - \nM. Plat - forms/Sosna, GSZ 2024, 53 [57]). Es steht dem Grundsatz der Datenminimierung \nentgegen, wenn -wie hier - sämtliche personenbezogenen Daten, die ein Verantwortlicher wie \nder Betreiber einer Onlineplattform für ein soziales Netzwerk von der betroffenen Person oder \nvon Dritten erhält und die sowohl auf als auch außerhalb dieser Plattform erhoben wurden, \nzeitlich unbegrenzt und ohne Unterscheidung nach ihrer Art für Zwecke der zielgerichteten \nWerbung aggregiert, analysiert und verarbeitet werden. \nff) Anders als das OLG München (aaO.) hält der Senat auch keine Einschränkung der \nUnterlassungsverpflichtung wegen einer möglicherweise noch in der Zukunft erteilten \nEinwilligung oder eines sich in der Zukunft ergebenden Rechtfertigungsgrundes für \nerforderlich. Die Klagepartei hat gegenüber der Beklagten keine Einwilligung in die \nstreitgegenständliche Datenverarbeitung erteilt, eine möglicherweise gegenüber Drittanbietern \nerteilte Einwilligung bezieht sich allein auf die dortige Datenerhebung, erfasst indes die \nWeiterverarbeitung durch die Beklagte nicht (s.o. 2.). Wird zu einem späteren Zeitpunkt eine \nwirksame Einwilligung erteilt oder ergibt sich ein Rechtfertigungsgrund für eine \nDatenverarbeitung durch die Beklagte, ist dies ggf. durch eine Vollstreckungsabwehrklage \nnach § 767 Abs. 2 ZPO geltend zu machen, die auch gegen einen Unterlassungsanspruch \ngerichtet werden kann (OLG Köln, Urt. v. 26.06.2019 – I-15 U 91/19 –, Rn. 57, juris). \n3. \nDer Klagepartei steht nach Art. 18 Ziff. 1 lit. b) DSGVO ein Anspruch darauf zu, dass die \nBeklagte ihre personenbezogenen Daten ab sofort unverändert am gespeicherten Ort belässt, \nsie nur mit ihrer Einwilligung weiterverarbeitet und erst nach Abschluss des Verfahrens auf \nihre Aufforderung hin löscht. Der Antrag ist aufgrund des erkennbaren Rechtsschutzziels, die \nVerarbeitung der gespeicherten Daten bis zum Abschluss des Verfahrens zu unterbinden, \ndahingehend auszulegen, dass damit eine Einschränkung der Verarbeitung i.S.d. Art 18 Ziff. \n1 lit. b DSGVO statt der sofortigen Löschung verlangt werden soll und dass sich der Antrag \nnur auf Daten bezieht, die derzeit bei der Beklagten noch vorhanden sind und die sie nicht \nbereits z.B. aufgrund Ablaufs interner Speicherfristen gelöscht hat. \n\n \n \nDas Recht auf Einschränkung der Verarbeitung kann von der betroffenen Person im Fall einer \nrechtswidrigen Verarbeitung personenbezogener Daten (lit. b) auch im Zusammenhang mit \neinem Löschungsverlangen geltend gemacht werden. Die Vorschrift räumt der betroffenen \nPerson ein echtes Wahlrecht ein, denn diese kann in Fällen der rechtswidrigen Verarbeitung \nstatt der Löschung die Einschränkung der Verarbeitung verlangen, denn die betroffene Person \nhat ein schützenswertes Interesse daran, dass der Verantwortliche die fraglichen Daten nicht \nunbeschränkt weiterverarbeitet, während er prüft, ob ein Anspruch auf Löschung tatsächlich \nbesteht. Es kann auch auf eine längerfristige oder dauerhafte Einschränkung gerichtet sein, \nvon der vorliegend angesichts der absehbar längeren Verfahrensdauer auszugehen ist \n(Simitis/Hornung/Spiecker gen. Döhmann, Datenschutzrecht, DS-GVO Art. 18 Rn. 3, 6, beck-\nonline). Ausdrücklich heißt es in Erwägungsgrund 67, dass in automatisierten Dateisystemen \ndie Einschränkung der Verarbeitung grundsätzlich durch technische Mittel erfolgen soll. \nSichergestellt werden soll hierdurch, dass die personenbezogenen Daten „in keiner Weise \nweiter verarbeitet und nicht verändert werden können“. Hierbei soll auf die Beschränkung in \ndem System unmissverständlich hingewiesen werden (BeckOK DatenschutzR/Worms, 54. Ed. \n1.11.2024, DS-GVO Art. 18 Rn. 15, beck-online). \nDie Voraussetzungen der Vorschrift liegen vor, da die Verarbeitung der personenbezogenen \nDaten der Klagepartei, die die Beklagte gespeichert hat, rechtswidrig war (s.o.). \n4. \nDer Antrag auf Löschung der unter Ziffer 1 a) und auf Anonymisierung der unter Ziffern 1 b) \nund 1 c) genannten personenbezogenen Daten ist zulässig und begründet. \na) \nEs fehlt insbesondere nicht an einer hinreichenden Bestimmtheit i.S.d. § 253 Abs.2 Nr.2 ZPO. \nEin Klageantrag ist hinreichend bestimmt, wenn er den erhobenen Anspruch konkret \nbezeichnet, dadurch den Rahmen der gerichtlichen Entscheidungsbefugnis (§ 308 ZPO) \nabsteckt, Inhalt und Umfang der materiellen Rechtskraft der begehrten Entscheidung (§ 322 \nZPO) erkennen lässt, das Risiko eines Unterliegens der Klagepartei nicht durch vermeidbare \nUngenauigkeit auf den Beklagten abwälzt und eine Zwangsvollstreckung aus dem Urteil ohne \neine Fortsetzung des Streits im Vollstreckungsverfahren erwarten lässt (vgl. BGH, Urt. v. \n18.11.2024 – VI ZR 10/24, Rn 52 - juris). Vorliegend hat die Klagepartei die zu löschenden \nund die zu anonymisierenden Daten hinreichend genau bezeichnet. Dass die Beklagte \nverpflichtet werden soll, die Löschung erst nach Aufforderung durch die Klagepartei \ndurchzuführen, was von einer einseitigen ausserprozessualen Erklärung der Klagepartei \nabhängt, führt nicht zur Unbestimmtheit des Löschungsantrags. Es handelt sich insoweit um \neine aufschiebende Bedingung, deren Eintritt gemäß §§ 726, 731 ZPO bei Beginn der \nVollstreckung im Klauselerteilungsverfahren zu prüfen ist (vgl. BGH, Urt. v. 14.12.1998 - II ZR \n\n \n \n330/97 - juris). Der dort festgelegte Löschungszeitpunkt spätestens sechs Monate nach \nrechtskräftigem Abschluss des Verfahrens lässt sich im Vollstreckungsverfahren ohne \nweiteres ermitteln. \nAn dem erforderlichen Rechtsschutzinteresse fehlt es nicht deshalb, weil der Klagepartei die \nMöglichkeit zusteht, die Löschung durch Auswahl in den Datenschutzeinstellungen bei den \nOptionen \"Frühere Aktivitäten Löschen\" bzw. \"Künftige Aktivitäten trennen\" selbst \ndurchzuführen. Denn es ist nicht ersichtlich, dass die Klagepartei hierdurch die Off-Site-Daten \nnicht lediglich von ihrem Account trennen, sondern die von der Beklagten gespeicherten Daten \ninsgesamt löschen kann. Unter Löschung ist die endgültige Unbrauchbarmachung der Daten \nzu verstehen. Es muss irreversibel sichergestellt sein, dass die entsprechenden \npersonenbezogenen Daten nicht mehr Gegenstand der (produktiven) Datenverarbeitung sein \nkönnen (vgl. Kamlah in Plath, Kommentar zur DSGVO, 4. Aufl, Art. 17, Rn 2 - juris). Die \nBeklagte hat in der mündlichen Verhandlung vor dem Senat (im Parallelverfahren 4 U 296/25) \neingeräumt, dass die Trennung nicht die dauerhafte Löschung bedeute, sondern nur die \nTrennung zum Nutzerkonto. \nb) \nDer Klagepartei steht entsprechend den Ausführungen unter Ziff. 2 dieser Entscheidung ein \nAnspruch auf Löschung ihrer in Ziffer 1. a) des Antrages aufgeführten personengebundenen \nDaten gemäß Art. 17 Abs. 1 b), d) DSGVO zu. Die personenbezogenen Daten der Klagepartei \nwerden unrechtmäßig verarbeitet gemäß Art. 17 Abs.1 d) DSGVO (s.o unter 2.). Die Beklagte \nhat keine ausreichenden Rechtfertigungsgründe gem. Art. 6 Ziff. 1 Unterabs. 1 DSGVO \ndargelegt und bewiesen (ebd.). Des Weiteren hat die Beklagte nicht nachvollziehbar dargelegt, \nwie sie mit von Drittwebseiten übermittelten sensiblen Daten im Sinne von Art. 9 Abs.1 DSGVO \nverfährt (ebd.). Die Verarbeitung dieser personenbezogenen Daten ist grundsätzlich untersagt. \n \n \nc) \nDer Klagepartei steht auch ein Anspruch auf Anonymisierung der in Ziffer 1 b) und c) \naufgeführten Daten zu, Art. 17 DSGVO. Die DSGVO sieht zwar kein ausdrückliches Recht auf \nAnonymisierung vor, jedoch ist diese ein Minus zur Löschung und damit von Art. 17 DSGVO \numfasst. Der Löschpflicht kann auch durch entsprechende Anonymisierung der Daten \nentsprochen werden (vgl. Meents/Hinzpeter in Traeger/Gabel (Hrsg.) Kommentar zur DSGVO, \n2022, § Art. 17, Rn 75; Schaffland/Holthaus in Schaffland/Wiltfang, Kommentar DSGVO 2025, \nArt. 17, Rn 57a - juris), wenn die betroffene Person die Anonymisierung verlangt. Schließlich \nkann die betroffene Person den Umfang ihres Löschungsrechts selbst bestimmen, zum \nBeispiel durch Beschränkung ihres Antrags auf bestimmte Daten, Datenarten aber auch auf \n\n \n \nbestimmte Formen, Zwecke oder Teile der Verarbeitung (vgl. BGH, Beschl. v. 04.06.2024 - II \nZB 10/23, Rn 19 - juris). Im Übrigen wird auch insoweit auf die Ausführungen unter 2. Bezug \ngenommen. \n5. \nDer Klagepartei steht wegen der streitgegenständlichen Datenverarbeitung ein immaterieller \nSchadenersatz in aus dem Tenor ersichtlicher Höhe gemäß Art. 82 Ziff. 1 DSGVO zu. \nNach ständiger Rechtsprechung des EuGH erfordert ein Schadensersatzanspruch im Sinne \ndes Art. 82 Abs. 1 DSGVO einen Verstoß gegen Vorschriften der DSGVO, das Vorliegen eines \nmateriellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem \nSchaden und dem Verstoß, wobei diese drei Voraussetzungen kumulativ sind (vgl. nur EuGH, \nUrt. v. 04.10.2024 - C-200/23, DB 2024, 2952 Rn. 140; BGH Urt. v. 18.11.2024 - VI ZR 10/24, \nBGHZ 242, 180 Rn. 21). Die Darlegungs- und Beweislast für diese Voraussetzungen trifft \ngrundsätzlich die Person, die auf der Grundlage von Art. 82 Ziff. 1 DSGVO den Ersatz eines \n(immateriellen) Schadens verlangt (vgl. EuGH a.a.O Rn. 141, BGH, a.a.O m.w.N). Nicht \nnachzuweisen hat die betroffene Person im Rahmen eines Schadensersatzanspruches nach \nArt. 82 Ziff. 1 DSGVO ein Verschulden des Verantwortlichen. Art. 82 DSGVO sieht vielmehr \neine Haftung für vermutetes Verschulden vor, die Exkulpation obliegt nach Art. 82 Abs. 3 \nDSGVO dem Verantwortlichen (vgl. EuGH, Urt. v. 11.04.2024 - C-741/21, NJW 2024, 1561 \nRn. 44 ff. BGH, a.a.O m.w.N). Der europäische Gerichtshof stützt sich auf den 146. \nErwägungsgrund, der auf „Schäden“ abstellt, „die einer Person aufgrund einer Verarbeitung \nentstehen“. Zwar muss der Schaden nicht eine gewisse Erheblichkeit erreichen, jedoch \nbesteht ein Nachweiserfordernis für immaterielle Schäden durch die betroffene Person (vgl. \nEuGH, Urt. v. 04.05.2023 - C - 300/21, 49, 50 - juris). Allerdings muss der Schaden tatsächlich \nund sicher entstanden sein (vgl. EuGH, Urt. v. 04.04.2017 - C - 337/15, Rn 91 - juris; vgl. \nSenat, Urt. v. 10.12.2024 - 4 U 732/24, Rn 17 - juris). \nIm Anschluss an die mittlerweile gefestigte Rechtsprechung des Bundesgerichtshofes (Urt. v. \n18.11.2024 - VI ZR 10/24 - juris) und des EuGH (Urt. v. 04.09.2025 (C-655/23; Rn 60 - juris) \nkann bereits ein Kontrollverlust über personenbezogene Daten als Schaden angesehen \nwerden, sofern die betroffene Person nachweist, dass sie tatsächlich einen solchen Schaden \n- so geringfügig er auch sein mag - erlitten hat, ohne dass dieser Begriff des „immateriellen \nSchadens“ den Nachweis zusätzlicher spürbarer negativer Folgen erfordert (vgl EuGH, Urt. v. \n04.09.2025 - C-655, Rn 60 - juris). Der Bundesgerichtshof hat hierzu in seinem Urteil vom \n18.11.2024 (VI ZR 10/24 - juris) u.a. folgendes ausgeführt: \n\"Ist dieser Nachweis erbracht, steht der Kontrollverlust also fest, stellt dieser selbst den \nimmateriellen Schaden dar und es bedarf keiner sich daraus entwickelnden besonderen \nBefürchtungen oder Ängste der betroffenen Person; diese wären lediglich geeignet, den \n\n \n \neingetretenen immateriellen Schaden noch zu vertiefen oder zu vergrößern.\" \nDie \nBeklagte \nverarbeitet \ndie \npersonenbezogenen \nDaten \nder \nKlagepartei \nohne \nRechtfertigungsgrund gemäß Art. 6 Ziff. 1 DSGVO. Insoweit wird auf die Ausführungen unter \n2.) Bezug genommen. \nEs ist zudem ein Kontrollverlust eingetreten, denn die Klagepartei hat keine Kenntnis darüber, \nauf welchen der von ihr besuchten Webseiten die von der Beklagten entwickelten Business-\nTools eingesetzt werden, welche Daten dort über sie erhoben sowie an die Beklagte \nweitergeleitet und in welchem Ausmaß diese Daten bei der Beklagten gespeichert, aggregiert \nund genutzt werden. Wie bereits ausgeführt, ist die Datenverarbeitung durch die Beklagte \nbesonders umfassend, da sie potenziell unbegrenzte Daten über die Online-Aktivitäten der \nNutzer betrifft und das Gefühl auslösen kann, dass das Privatleben der Nutzer kontinuierlich \nüberwacht wird (vgl. EuGH, Urt. v. 04.10.2024 - C-446/21 -, Rn 62, - juris). Dieses Gefühl des \nständigen Überwachtwerdens ist eine nachteilige Folge, die über einen \"bloßen\" \nKontrollverlust und die hiermit verbundenen Unannehmlichkeiten hinausgeht und daher einen \nimmateriellen Schaden begründet (vgl. Meyer MMR 2025, 173 (177) m.w.N.). Dies gilt umso \nmehr, als nach dem hier zugrunde zu legenden Vorbringen anzunehmen ist, dass auch bei \nverweigerter Einwilligung eines Nutzers über Business-Tools erlangte Daten zu einem Profiling \nim Sinne des Art. 22 DSGVO verwendet werden. Nach der Rechtsprechung des EuGH (Urt. \nv. 04.10.2024 – C-446/21 (Schrems) – juris, dort Rn 63) stellt das Erstellen detaillierter Profile \nder Nutzer in Verbindung mit der zeitlich unbegrenzten Weiterverarbeitung einen schweren \nEingriff in die Grundrechte der betroffenen Nutzer, insbesondere auf Achtung ihres \nPrivatlebens und den Schutz personenbezogener Daten dar (EuGH aaO. Rn 63). Dies gilt \nnach Auffassung des Senats auch in den Fällen – wie hier –, in denen nicht nachgewiesen ist, \ndass die über Business-Tools erlangten Daten für Zwecke der personalisierten Werbung \nverwendet werden. Dass vorliegend überdies nicht ausgeschlossen werden kann, dass durch \ndie Business-Tools auch BKD im Sinne von Art. 9 Abs. 1 DSGVO von der \nstreitgegenständlichen Datenverarbeitung betroffen sind, verstärkt diesen Eindruck und kann \ndazu führen, dass Nutzer davon absehen, Webseiten etwa zu Gesundheitsthemen oder zum \nSexualleben zu besuchen. Anders als in den sog. Scraping-Fällen werden vorliegend zwar die \nüber die Business-Tools erlangten Daten nicht im Internet veröffentlicht, sondern lediglich bei \nder Beklagten verknüpft und gespeichert. Im Unterschied zu den Scraping-Sachverhalten, bei \ndenen es im Wesentlichen um die Verknüpfung von Telefonnummer und/oder E-Mail-Anschrift \nmit einem Facebook-Nutzerkonto geht, erfasst die Verarbeitung von Daten aus den Business-\nTools aber eine unabsehbare Vielzahl personenbezogener Daten, darunter je nach Einzelfall \nauch Gesundheitsdaten oder Daten zur sexuellen Orientierung. Des Weiteren ist die nicht \nbestehende Möglichkeit der Klagepartei, durch eigenes Handeln die Kontrolle über diese \nDaten zurückzuerlangen zu berücksichtigen (zu diesen Kriterien vgl. Senat, Urt. v. 10.12.2024 \n\n \n \n– 4 U 808/24, GRUR-RS 2024, 35688 Rn. 20, beck-online). Insofern kann vorliegend nicht \naußer Betracht bleiben, dass weder durch die Änderung der Datenschutzeinstellungen noch \ndurch die Löschung des Kontos eine vollumfängliche Löschung der bei der Beklagten \ngespeicherten Daten möglich wäre. Der Senat geht nach alledem davon aus, dass bereits \ndieser abstrakt bestehende Kontrollverlust in Verbindung mit dem nachvollziehbar hieraus \nabgeleiteten Unsicherheitsgefühl für einen immateriellen Schaden ausreicht, ohne dass die \nKlagepartei diesen noch weiter individualisieren müsste. Die sehr umfassende Verarbeitung \nvon personenbezogenen Daten durch die Beklagte sowie das allgemeine Gefühl der \nBeobachtung im privaten Umfeld sind ohne weiteres geeignet, bei jedem davon betroffenen \nNutzer negative Gefühle in Form von Sorge und Ärger auszulösen, weshalb diese \nEmpfindungen bei der Bemessung des immateriellen Schadens berücksichtigt werden \nkönnen, ohne dass es auf weiteren Vortrag ankommt, welche Daten genau erhoben worden \nsind (so wohl auch Ehmann/Selmayr/Nemitz, 3. Aufl., DS-GVO Art. 82 Rn. 17; \nKühling/Buchner/Bergt, 4. Aufl., DS-GVO Art. 82 Rn. 18c). Das unbestimmte Gefühl einer \nÜberwachung ihres Verhaltens nicht nur im Internet liegt nachvollziehbar darin begründet, \ndass die Klägerseite nicht weiß und auch nicht wissen kann, welche und wie viele Daten die \nBeklagte aus ihrer Privat- und Intimsphäre über sie gesammelt hat und auch nicht weiß und \nwissen kann, was die Beklagte mit diesen Daten macht (so auch LG Leipzig, Urt. v. 04.07.2025 \n- 5 O 2351/23 -, Rn. 72 ff., Juris). Der Senat hält für diesen sich bereits aus abstrakten \nÜberlegungen ergebenden und jeden einzelnen Nutzer betreffenden Schaden einen \nimmateriellen Schadensersatz in Höhe von 1.500 € für ausreichend und angemessen. Bei \ndieser Bemessung geht der Senat davon aus, dass die Klagepartei einen einheitlichen \nAnspruch auf immateriellen Schadensersatz aus Art. 82 Ziff. 1 DSGVO geltend macht, der sich \nauf eine Vielzahl einzelner, nicht konkretisierter Datenschutzverstöße der Beklagten stützt, \naber in einem einheitlichen Geschehen (dem fortlaufenden Einsatz der Business-Tools) \nwurzelt. Auf den von der Beklagten erhobenen Verjährungseinwand kam es hierfür nicht an, \nweil sie eine Kenntnis der Klagepartei vor Klageerhebung weder behauptet noch unter Beweis \ngestellt hat. \nEine höhere immaterielle Entschädigung hätte die auf den Einzelfall bezogene Darlegung der \nKlagepartei erfordert, infolge der streitgegenständlichen Datenverarbeitung eine psychische \nBeeinträchtigung erlitten zu haben. Unabhängig vom Nachweis eines Kontrollverlusts reicht \nfür einen Anspruch auf einen immateriellen Schadensersatz nämlich auch die begründete \nBefürchtung einer Person, dass ihre personenbezogenen Daten aufgrund eines Verstoßes \ngegen die Verordnung von Dritten missbräuchlich verwendet werden, um einen \nSchadensersatzanspruch zu begründen (vgl. EuGH, Urt. v. 25.01.2024 – C-687/21, CR 2024, \n160 Rn. 67 – MediaMarktSaturn; vom 14.12.2023 – C-340/21, NJW 2024, 1091 Rn. 85 – \nNatsionalna agentsia za prihodite). Die Befürchtung samt ihren negativen Folgen muss dabei \nordnungsgemäß nachgewiesen sein (vgl. EuGH, Urt. v. 20.07.2024 – C-590/22, DB 2024,1676 \n\n \n \nRn. 36 – PS GbR; vom 14.12.2023 – C-340/21, NJW 2024, 1091 Rn. 75-86 – Natsionalna \nagentsia za prihodite). Demgegenüber genügt die bloße Behauptung einer Befürchtung ohne \nnachgewiesene negative Folgen ebenso wenig wie ein rein hypothetisches Risiko der \nmissbräuchlichen Verwendung durch einen unbefugten Dritten (vgl. EuGH, Urt. v. 20.06.2024 \n– C-590/22, DB 2024, 1676 Rn. 35 – PS GbR; v. 25.01.2024 – C-687/21, CR 2024, 160 Rn. \n68 – MediaMarktSaturn). Sind derartige psychische Beeinträchtigungen infolge einer \nAnhörung des Betroffenen nachgewiesen, ist der Entschädigungsbetrag in einer Höhe \nfestzusetzen, die über dem im Falle eines bloßen Kontrollverlustes zuzusprechenden Betrag \nliegt (BGH, Urt. v. 18.11.2024 – Rn VIII 2 c) cc)). Zu einer solchen emotionalen Betroffenheit \nhat die Klagepartei jedoch keinerlei individualisierbare Anhaltspunkte vorgetragen; der Vortrag \nihrer Prozessbevollmächtigten ist vielmehr identisch mit demjenigen in zahlreichen \nParallelverfahren. Ihre Anhörung nach § 141 ZPO hält der Senat bei dieser Sachlage nicht für \ngeboten. \n6. \nDer Klagepartei steht kein Anspruch auf Erstattung von außergerichtlichen Anwaltskosten zu, \n§§ 280, 286 BGB, denn es ist nicht ersichtlich, dass diese Kosten erforderlich waren. Bei der \nBeurteilung der Frage, ob und in welchem Umfang der dem Geschädigten zustehende \nSchadensersatzanspruch gemäß § 249 Abs. 1 BGB auch die Erstattung von \nRechtsanwaltskosten umfasst, ist zwischen dem Innenverhältnis des Geschädigten zu dem \nfür ihn tätigen Rechtsanwalt und dem Außenverhältnis des Geschädigten zum Schädiger zu \nunterscheiden (BGH, Beschl. v. 23.06.2022 - VII ZR 394/21 - juris). Voraussetzung für einen \nErstattungsanspruch ist grundsätzlich, dass der Geschädigte im Innenverhältnis zur Zahlung \nder in Rechnung gestellten Kosten verpflichtet ist und die konkrete anwaltliche Tätigkeit im \nAußenverhältnis aus der maßgeblichen Sicht des Geschädigten mit Rücksicht auf seine \nspezielle Situation zur Wahrnehmung seiner Rechte erforderlich und zweckmäßig war (BGH, \nBeschl. v. 23.06.2022, a.a.O.). \nOb eine vorprozessuale anwaltliche Zahlungsaufforderung im Innenverhältnis des Mandanten \nzum Rechtsanwalt eine Geschäftsgebühr nach Nr. 2300 VV RVG auslöst oder als der \nVorbereitung der Klage dienende Tätigkeit nach § 19 Abs. 1 Satz 2 Nr. 1 RVG zum Rechtszug \ngehört und daher mit der Verfahrensgebühr nach Nr. 3100 VV RVG abgegolten ist, bestimmt \nsich nach Art und Umfang des im Einzelfall erteilten Mandats. Erteilt der Mandant den \nunbedingten Auftrag, im gerichtlichen Verfahren tätig zu werden (vgl. Vorbemerkung 3 Abs. 1 \nSatz 1 VV RVG), lösen bereits Vorbereitungshandlungen die Gebühren für das gerichtliche \nVerfahren aus, und zwar auch dann, wenn der Anwalt zunächst nur außergerichtlich tätig wird. \nFür das Entstehen der Geschäftsgebühr nach Nr. 2300 VV RVG ist dann kein Raum mehr \n(BGH, Beschl. v. 23.06.2022, a.a.O.). Anders liegt es, wenn sich der Auftrag auf die \naußergerichtliche Tätigkeit des Anwalts beschränkt oder der Prozessauftrag jedenfalls unter \n\n \n \nder aufschiebenden Bedingung erteilt wird, dass zunächst vorzunehmende außergerichtliche \nEinigungsversuche erfolglos bleiben. Ein lediglich (aufschiebend) bedingt für den Fall des \nScheiterns des vorgerichtlichen Mandats erteilter Prozessauftrag steht der Gebühr aus Nr. \n2300 VV RVG nicht entgegen (BGH, Beschl. v. 23.06.2022,a.a.O.). \nDie Beauftragung eines Rechtsanwalts zur außergerichtlichen Vertretung im Sinne der Nr. \n2300 VV RVG soll schnelle und einverständliche Regelungen ohne Einschaltung der Gerichte \nermöglichen. Sie ist zweckmäßig und regelmäßig erforderlich, wenn der Versuch einer - vom \nGesetzgeber gewünschten - außergerichtlichen Streiterledigung nicht von vornherein \nausscheidet, wie etwa im Falle einer ernsthaften und endgültigen Erfüllungsverweigerung. Ist \nder Schädiger bekanntermaßen zahlungsunwillig und erscheint der Versuch einer \naußergerichtlichen \nForderungsdurchsetzung \nauch \nnicht \naus \nsonstigen \nGründen \nerfolgversprechend, sind die dadurch verursachten Kosten nicht zweckmäßig (vgl. BGH, \na.a.O.). \nVorliegend ist schon nicht dargelegt, dass die Klagepartei ihren Anwälten einen auf eine \naußergerichtliche Tätigkeit beschränkten Auftrag oder einen aufschiebend bedingten \nProzessauftrag erteilt hätte. Unabhängig davon war die außergerichtliche Tätigkeit nicht \nzweckmäßig, weil mit einer auch nur teilweisen Erfüllung der Forderungen vernünftiger Weise \nnicht gerechnet werden konnte. Der Klagepartei und ihren Prozessbevollmächtigten musste \nbei Begründung des Mandatsverhältnisses klar sein, dass die Beklagte vorgerichtlich nicht auf \ndie Forderungen eingehen würde. Wie schon in den Masseverfahren bei den Scraping Fällen \nhat sich die Beklagte weder vorgerichtlich noch nach Klageerhebung auf Verhandlungen \neingelassen. Bei vernünftiger Betrachtung der Sachlage war nicht zu erwarten, dass die \nBeklagte sich bei dem zu erwartenden Masseverfahren zu den Business-Tools mit mehreren \nTausend Klageparteien und zahlreichen Anträgen, die letztendlich ihr Geschäftsmodell in \nFrage stellen, auf die Forderungen einlassen würde. \nUnabhängig davon enthält das vorprozessuale Aufforderungsschreiben der Anwälte der \nKlagepartei - bis auf die Zahlungsforderung - keine verzugsbegründenden Mahnung. Vielmehr \nwird die Beklagte darin letztendlich aufgefordert, sich in Zukunft an die Regelungen der \nDSGVO zu halten. So wird sie z.B. aufgefordert, die Daten zu löschen, sobald sie dazu \naufgefordert wird und anzuerkennen, dass sie auf Anfrage der Klagepartei Auskunft erteilen \nwird sowie eine Verarbeitung ohne wirksame Einwilligung zu unterlassen hat. Lediglich die \nAufforderung, an die Klagepartei ein Schmerzensgeld von 5.000 EUR zu zahlen, enthält eine \nAufforderung zur Leistung. \n7. \nDer Anspruch auf Zinsen seit Rechtshängigkeit ergibt sich aus §§ 291, 288 BGB. \n\n \n \n \nIII. \n1. \nDie Kostenentscheidung beruht auf § 92 Abs. 1 ZPO. Die Entscheidung über die vorläufige \nVollstreckbarkeit folgt aus §§ 708 Nr. 10, 713 ZPO. \nDie Revision ist nicht zuzulassen. Der Senat verkennt dabei nicht, dass die hier \nstreitgegenständliche Sachverhaltskonstellation in der erstinstanzlichen Rechtsprechung sehr \nunterschiedlich beurteilt wird. Eine grundsätzliche Bedeutung der Rechtssache im Sinne des \n§ 543 Abs. 2 Nr. 1 ZPO folgt hieraus indes nicht. Dies würde voraussetzen, dass eine \nklärungsbedürftige Rechtsfrage im Streit steht, die der BGH noch nicht entschieden hat und \ndie in der obergerichtlichen Rechtsprechung unterschiedlich beurteilt wird oder in der Literatur \nin gewissem Umfang umstritten ist (Zöller-Feskorn, ZPO, 36. Aufl. § 543 Rn 13 m.w.N.). Allein \nder Umstand, dass zu einer Sachverhaltskonstellation zahlreiche Parallelverfahren anhängig \nsind und ein Interesse an einer gleichlautenden Entscheidung besteht, reicht insofern nicht \naus. Vorliegend besteht eine solche unterschiedliche Beurteilung in der obergerichtlichen \nRechtsprechung aber nicht, das Urteil des OLG München vom 18.11.2025 (14 U 1068/25 e \nn.v.) wirft keine klärungsbedürftigen Rechtsfragen auf und gelangt ebenfalls zu einer \nVerurteilung der Beklagten wegen eines Verstoßes gegen den Grundsatz der \nDatenminimierung. \nZwar \nhat \ndas \nOLG \nMünchen \ndort \neinen \ngleichlautenden \nFeststellungsantrag für zulässig gehalten und ist lediglich zu einer immateriellen \nEntschädigung in Höhe von 750,- € gelangt, ohne dabei allerdings einen abstrakten \nRechtssatz aufzustellen, der von der Rechtsprechung des Senats im vorliegenden Fall \nabweicht. Die hier zugrunde liegenden Rechtsfragen, insbesondere die Frage, ob sich die \nBeklagte für die einwilligungslose Verarbeitung von Daten aus den Business-Tools auf Art. 6 \nlit f) DSGV berufen kann und unter welchen Voraussetzungen ein Kontrollverlust einen \nimmateriellen Schaden im Sinne des Art. 82 DSGVO begründet, sind durch die \nRechtsprechung \ndes \nEuGH \ngeklärt. \nEine \nabweichende \nobergerichtliche \noder \nhöchstrichterliche Rechtsprechung, die weitere Rechtsfragen aufwirft, was im Rahmen von § \n543 Abs. 2 Nr. 2 ZPO die Zulassung der Revision erfordern würde, gibt es – bislang - nicht. \nDie vorliegende Fallgestaltung wirft nach Auffassung des Senats vielmehr vorwiegend die \ntatsächliche Frage auf, welche Daten die Beklagte in der hier streitgegenständlichen \nKonstellation in welchem Ausmaß verarbeitet und welche Anforderungen an den hierfür \nzugrunde zulegenden Vortrag und an die Beweislast zu stellen sind. \n2. \nDie Streitwertfestsetzung beruht auf § 3 ZPO. Der Feststellungsantrag war mit 1.000 EUR zu \nbemessen. Für den Unterlassungsantrag war ein Streitwert von 2.000 EUR festzusetzen. Der \n\n \n \nVerpflichtungsantrag und die Anträge auf Löschung und Anonymisierung waren mit jeweils \n500 EUR zu bewerten. Der Schadenersatzantrag bemisst sich nach dem Zahlbetrag. \n \n \n \n \nS. \n \n \n \nZ. \n \n \n \nR.","source":"openlegaldata","source_url":"https://de.openlegaldata.io/case/521068","url":"https://recht.nulegal.eu/rechtsprechung/olg-dresden/2026-02-03/4-u-292-25","cited_norms":[{"jurabk":"DSGVO","ref":"Art 9","ref_norm":"9","n":5},{"jurabk":"DSGVO","ref":"Art 6","ref_norm":"6","n":5},{"jurabk":"DSGVO","ref":"Art 82","ref_norm":"82","n":4},{"jurabk":"DSGVO","ref":"Art 26","ref_norm":"26","n":4},{"jurabk":"ZPO","ref":"§ 253","ref_norm":"253","n":3},{"jurabk":"ZPO","ref":"§ 256","ref_norm":"256","n":3},{"jurabk":"DSGVO","ref":"Art 4","ref_norm":"4","n":3},{"jurabk":"ZPO","ref":"§ 543","ref_norm":"543","n":2},{"jurabk":"ZPO","ref":"§ 308","ref_norm":"308","n":2},{"jurabk":"DSGVO","ref":"Art 17","ref_norm":"17","n":2},{"jurabk":"ZPO","ref":"§ 322","ref_norm":"322","n":2},{"jurabk":"BGB","ref":"§ 823","ref_norm":"823","n":2},{"jurabk":"ZPO","ref":"§ 767","ref_norm":"767","n":1},{"jurabk":"ZPO","ref":"§ 141","ref_norm":"141","n":1},{"jurabk":"RVG","ref":"§ 19","ref_norm":"19","n":1},{"jurabk":"DSGVO","ref":"Art 5","ref_norm":"5","n":1},{"jurabk":"DSGVO","ref":"Art 22","ref_norm":"22","n":1},{"jurabk":"BGB","ref":"§ 249","ref_norm":"249","n":1},{"jurabk":"EuGVVO","ref":"Art 18","ref_norm":"18","n":1},{"jurabk":"BGB","ref":"§ 280","ref_norm":"280","n":1},{"jurabk":"BGB","ref":"§ 286","ref_norm":"286","n":1},{"jurabk":"BGB","ref":"§ 288","ref_norm":"288","n":1},{"jurabk":"BGB","ref":"§ 291","ref_norm":"291","n":1},{"jurabk":"BGB","ref":"§ 1004","ref_norm":"1004","n":1},{"jurabk":"ZPO","ref":"§ 3","ref_norm":"3","n":1},{"jurabk":"ZPO","ref":"§ 92","ref_norm":"92","n":1},{"jurabk":"ZPO","ref":"§ 708","ref_norm":"708","n":1},{"jurabk":"ZPO","ref":"§ 713","ref_norm":"713","n":1},{"jurabk":"ZPO","ref":"§ 726","ref_norm":"726","n":1},{"jurabk":"ZPO","ref":"§ 731","ref_norm":"731","n":1}],"authoritative_source":"https://de.openlegaldata.io/case/521068","attribution":{"source":"Open Legal Data","source_url":"https://de.openlegaldata.io/case/521068","license":"Open Database License (ODbL) v1.0","license_url":"https://opendatacommons.org/licenses/odbl/1-0/","notice":"Entscheidungstext bereitgestellt über Open Legal Data (openlegaldata.io), lizenziert unter der Open Database License (ODbL) v1.0."},"source_info":{"name":"nu:legal Deutsches Recht","operator":"Nulegal GmbH","terms":"https://recht.nulegal.eu/nutzungsbedingungen","url":"https://recht.nulegal.eu/rechtsprechung/olg-dresden/2026-02-03/4-u-292-25","upstream":"https://de.openlegaldata.io/case/521068","retrieved":"2026-07-09 09:40:56.156522+00:00"}}