Lesezeit etwa 7 Minuten
Das Wichtigste in Kürze
- Ein Datenschutzverstoß führt nur dann zu Schadensersatz, wenn ein materieller oder immaterieller Schaden entstanden ist und die betroffene Person diesen konkret darlegen und im Streitfall nachweisen kann.
- Ersatzfähig können insbesondere ein tatsächlicher Kontrollverlust, eine Bloßstellung oder eine konkret begründete Sorge vor Datenmissbrauch sein.
- Arbeitgeber sollten Bewerbungsdaten zweckgebunden schützen, während Betroffene den Vorfall und seine konkreten Folgen möglichst genau dokumentieren sollten.
Bewerbungsunterlagen enthalten regelmäßig besonders persönliche Informationen: berufliche Stationen, Zeugnisse, Gehaltsvorstellungen, Kontaktdaten und mitunter Angaben zu einer Schwerbehinderung oder gesundheitlichen Einschränkungen.
Geraten diese Daten an unbefugte Empfänger oder werden sie ohne ausreichende Rechtsgrundlage erhoben und verwendet, liegt regelmäßig ein Datenschutzverstoß vor. Dieser kann Schadensersatzansprüche nach Art. 82 DSGVO auslösen. Bewerber gelten nach § 26 Abs. 8 Satz 2 BDSG ausdrücklich als Beschäftigte im Sinne des Beschäftigtendatenschutzes. Ihre Daten dürfen insbesondere verarbeitet werden, soweit dies für die Entscheidung über die Begründung eines Beschäftigungsverhältnisses erforderlich ist. Nicht jeder formale Fehler führt jedoch automatisch zu einem Anspruch auf Schadensersatz. Entscheidend ist, ob der Datenschutzverstoß tatsächlich einen materiellen oder immateriellen Schaden verursacht hat.
Wann besteht ein Anspruch auf Schadensersatz?
Art. 82 DSGVO erfasst materielle Schäden, also unmittelbar finanzielle Nachteile, und immaterielle Schäden. Unter Letzteres fallen nicht unmittelbar finanzielle Beeinträchtigungen, etwa ein tatsächlicher Kontrollverlust, eine Bloßstellung oder eine begründete Sorge vor der weiteren Verwendung personenbezogener Daten. Für einen Schadensersatzanspruch müssen grundsätzlich drei Voraussetzungen kumulativ erfüllt sein:
- DSGVO-Verstoß: Die Verarbeitung, etwa die Erhebung, interne Weitergabe oder Offenlegung von Bewerbungsdaten, verletzt eine Vorgabe der DSGVO.
- Schaden: Der betroffenen Person entsteht eine konkrete finanzielle Einbuße oder immaterielle Beeinträchtigung, etwa ein Kontrollverlust oder eine Bloßstellung.
- Ursächlicher Zusammenhang: Die geltend gemachte Beeinträchtigung muss gerade auf dem festgestellten Datenschutzverstoß beruhen.
Der Datenschutzverstoß allein genügt nicht. Für immaterielle Schäden gilt zwar keine bestimmte Erheblichkeits- oder Bagatellschwelle. Die betroffene Person muss aber darlegen, dass tatsächlich eine negative Folge eingetreten ist. Eine rein abstrakte Befürchtung oder ein hypothetisches Missbrauchsrisiko reicht regelmäßig nicht aus.
Anspruchsgegner ist der Verantwortliche oder unter den Voraussetzungen des Art. 82 Abs. 2 DSGVO ein Auftragsverarbeiter. Im Bewerbungsverfahren ist regelmäßig der Arbeitgeber Verantwortlicher. Er kann sich nach Art. 82 Abs. 3 DSGVO entlasten, wenn er nachweist, dass er für den schadensauslösenden Umstand in keinerlei Hinsicht verantwortlich ist.
Wann kann der Verlust der Kontrolle über Bewerbungsdaten einen Schaden darstellen?
Der Bundesgerichtshof hat mit Urteil vom 23. Juni 2026 – VI ZR 97/22 die vom Europäischen Gerichtshof entwickelten Maßstäbe zum immateriellen Schadensersatz auf die Fehlleitung vertraulicher Informationen in einem Bewerbungsverfahren angewendet und für diese praxisrelevante Konstellation konkretisiert.
Ein immaterieller Schaden setzt danach weder eine dauerhafte Veröffentlichung der Daten noch einen bereits eingetretenen wirtschaftlichen oder beruflichen Nachteil voraus. Bereits ein tatsächlicher, auch nur kurzzeitiger Kontrollverlust über personenbezogene Daten kann einen ersatzfähigen Schaden darstellen. Der Datenschutzverstoß allein genügt jedoch nicht. Die betroffene Person muss konkret und nachvollziehbar darlegen und gegebenenfalls nachweisen, welche negativen Folgen der Kontrollverlust für sie hatte.
Auch die begründete Befürchtung, dass ein unbefugter Dritter die Daten missbräuchlich verwenden könnte, kann einen immateriellen Schaden darstellen. Eine tatsächliche missbräuchliche Verwendung muss nicht bereits erfolgt sein. Erforderlich ist aber, dass die Befürchtung unter den Umständen des Einzelfalls nachvollziehbar ist und die daraus resultierende Beeinträchtigung konkret dargelegt wird.
Im vom BGH entschiedenen Fall hatte ein unbefugter Empfänger die fehlgeleitete Nachricht dem Bewerber zugeordnet und ihn darauf angesprochen. Der Verlust der Kontrolle über die Bewerbungsdaten blieb daher nicht rein abstrakt, sondern hatte sich für den Betroffenen konkret bemerkbar gemacht.
Besteht daneben ein Anspruch auf Unterlassung?
Ein möglicher Unterlassungsanspruch ist unabhängig vom Schadensersatzanspruch zu prüfen. Er setzt grundsätzlich voraus, dass künftig ein vergleichbarer Datenschutzverstoß droht. Im entschiedenen Fall verneinte der BGH eine hinreichende Wiederholungsgefahr, weil das Bewerbungsverfahren bereits abgeschlossen war und keine vergleichbare Situation mehr zu erwarten war.
Ein bereits eingetretener Schaden kann somit ersatzfähig sein, obwohl kein Anspruch auf Unterlassung zukünftiger gleichartiger Verstöße besteht.
Praxisbeispiele – Welche Datenschutzverletzungen im Bewerbungsverfahren sind besonders riskant?
Die folgenden Beispiele veranschaulichen typische Risikokonstellationen. Soweit kein Gericht, Entscheidungsdatum und Aktenzeichen genannt werden, handelt es sich um illustrative und verallgemeinerte Fallgestaltungen.
- Offenlegung vollständiger Bewerbungsunterlagen: Eine Recruiterin versendet die vollständigen Bewerbungsunterlagen versehentlich an einen falschen Empfänger. Vergleichbare Risiken bestehen bei öffentlich erreichbaren Cloud-Links, offenen Bewerberordnern oder zu weit gefassten Zugriffsrechten. Lebensläufe und Zeugnisse enthalten häufig eine Kombination aus Identitäts-, Kontakt-, Berufs- und teilweise Gesundheitsdaten. Eine unbefugte Offenlegung kann daher einen erheblichen Kontrollverlust verursachen.
- Erhebung besonders sensibler oder nicht erforderlicher Angaben: Ein Arbeitgeber fragt Bewerber ohne erkennbaren Bezug zur Tätigkeit nach einer Schwangerschaft, gesundheitlichen Einschränkungen, ihrer Religion oder politischen Meinung. Bewerberdaten dürfen nach § 26 BDSG grundsätzlich nur verarbeitet werden, soweit dies für die Entscheidung über die Begründung eines Beschäftigungsverhältnisses erforderlich ist. Für besondere Kategorien personenbezogener Daten gelten strengere Voraussetzungen. Auch eine Einwilligung rechtfertigt die Erhebung nicht automatisch, da ihre Freiwilligkeit im Bewerbungsverfahren besonders sorgfältig zu prüfen ist.
- Beispiel 3: Automatisierte Ablehnung durch ein KI-System: Ein KI-System bewertet Bewerbungen anhand schwer nachvollziehbarer Kriterien und sortiert Kandidaten automatisch aus. Die zuständige Person bestätigt das Ergebnis lediglich, ohne die Bewerbung eigenständig zu prüfen oder tatsächlich vom Systemvorschlag abweichen zu können. Eine nur formale menschliche Beteiligung genügt nicht, wenn die Entscheidung faktisch automatisiert getroffen wird. Bei einem voraussichtlich hohen Risiko kann zudem eine Datenschutz-Folgenabschätzung erforderlich sein. Besonders problematisch sind Modelle, die anhand historischer Einstellungsdaten bestehende Benachteiligungen reproduzieren. In solchen Fällen können Datenschutz- und Gleichbehandlungsverstöße zusammentreffen.
Wie hoch kann der Schadensersatz ausfallen?
Für Datenschutzverletzungen im Bewerbungsverfahren gibt es keinen festen Schadensersatzkatalog. Bei der Bewertung können insbesondere Art und Sensibilität der Daten, Dauer und Umfang des Kontrollverlusts, Anzahl und Stellung der Empfänger, eine mögliche Weiterverbreitung sowie Auswirkungen auf Ruf, Karriere und persönliche Situation eine Rolle spielen.
Der Schadensersatz nach Art. 82 DSGVO dient dem Ausgleich des konkret erlittenen Schadens. Er hat keine Straf- oder Abschreckungsfunktion. Mehrere DSGVO-Verstöße innerhalb eines einheitlichen Verarbeitungsvorgangs führen deshalb nicht automatisch zu einer Vervielfachung des Betrags.
Was sollten betroffene Bewerber dokumentieren?
Bewerber sollten festhalten, welche Daten betroffen waren, wer sie erhalten oder eingesehen hat, wie der Vorfall bekannt wurde und ob die Informationen weitergeleitet oder verwendet wurden. Ebenso wichtig sind konkrete persönliche oder berufliche Folgen und die Reaktion des Unternehmens.
E-Mails, Nachrichten, Screenshots und Auskunftsschreiben sollten aufbewahrt werden. Je genauer sich Kontrollverlust und negative Folgen darstellen lassen, desto verlässlicher kann ein möglicher Anspruch bewertet werden.
Was sollten Unternehmen nach einer Datenschutzverletzung tun?
Die folgenden Schritte geben nur einen ersten Überblick. Welche Maßnahmen erforderlich sind, hängt insbesondere von Art und Umfang der Datenschutzverletzung, den betroffenen Daten und dem Risiko für die betroffenen Personen ab.
Unternehmen sollten insbesondere:
- den Vorfall intern eskalieren und den Datenschutzbeauftragten einbeziehen,
- den Datenabfluss begrenzen, Zugriffe sperren und unbefugte Empfänger zur Löschung auffordern,
- Art, Ursache, Umfang und mögliche Folgen untersuchen,
- den Vorfall und die ergriffenen Maßnahmen nach Art. 33 Abs. 5 DSGVO dokumentieren,
- Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO prüfen,
- die Ursache beheben und technische sowie organisatorische Maßnahmen anpassen.
Die Aufsichtsbehörde ist grundsätzlich unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden zu informieren, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Besteht voraussichtlich ein hohes Risiko, müssen grundsätzlich auch die betroffenen Personen unverzüglich benachrichtigt werden. Die Ausnahmen des Art. 34 Abs. 3 DSGVO sind zu beachten.
Eine schnelle Reaktion kann einen bereits eingetretenen Schaden nicht mehr rückgängig machen. Sie kann aber eine weitere Verbreitung verhindern und zusätzliche Folgen begrenzen.
Wie lassen sich Risiken reduzieren?
Unternehmen sollten Datenschutz im Recruiting nicht allein als Aufgabe der Personalabteilung verstehen. Wichtig sind insbesondere:
- klar definierte Rollen und Zugriffsberechtigungen,
- datenschutzfreundliche Bewerbermanagementsysteme,
- Schulungen für Recruiter und Führungskräfte,
- Regeln für Internet- und Social-Media-Recherchen,
- transparente Datenschutzhinweise,
- ein Lösch- und Aufbewahrungskonzept,
- gesonderte Schutz- und Berechtigungskonzepte für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie für Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO,
- ein etablierter Reaktionsprozess für Datenschutzverletzungen.
Technische und organisatorische Maßnahmen müssen zur tatsächlichen Arbeitsweise passen. Eine Richtlinie allein genügt nicht, wenn Bewerbungsunterlagen über offene Teamlaufwerke, private E-Mail-Konten oder unkontrollierte Messenger-Dienste ausgetauscht werden.
FAQ
Führt jeder Datenschutzverstoß zu Schadensersatz?
Nein. Zusätzlich zum Verstoß muss ein materieller oder immaterieller Schaden entstanden sein, der auf dem Datenschutzverstoß beruht.
Reicht ein Kontrollverlust für einen Schadenersatzanspruch aus?
Ein tatsächlicher Kontrollverlust kann einen immateriellen Schaden darstellen. Die betroffene Person muss aber nachweisen, dass sie einen solchen Schaden erlitten hat. Eine rein theoretische Gefahr genügt regelmäßig nicht.
Darf ein Arbeitgeber Bewerber googeln?
Eine Recherche in öffentlich zugänglichen Quellen ist nicht automatisch unzulässig. Sie muss für die Auswahlentscheidung erforderlich sein, auf einer tragfähigen Rechtsgrundlage beruhen und die Informationspflichten sowie die übrigen Anforderungen der DSGVO beachten.
Wie hoch fällt der Schadensersatz bei einer Datenschutzverletzung im Bewerbungsverfahren aus?
Einen festen Schadensersatzkatalog gibt es nicht. Die Höhe hängt insbesondere von Art und Sensibilität der Daten, Dauer des Kontrollverlusts, Anzahl der Empfänger und möglichen Auswirkungen auf Ruf und Karriere ab. In der Praxis bewegen sich die Beträge bei überschaubaren Einzelfällen oft im niedrigen drei- bis unteren vierstelligen Bereich – so wurden in einem vom BAG bestätigten Fall 1.000 Euro zugesprochen. Da der Schadensersatz nach Art. 82 DSGVO nur dem Schadensausgleich dient und keine Straffunktion hat, führen mehrere Verstöße in einem Vorgang nicht automatisch zu einer Vervielfachung des Betrags.
Wann können Bewerber nach einer Datenschutzverletzung im Bewerbungsverfahren Unterlassung verlangen?
Ein Unterlassungsanspruch ist unabhängig von einem möglichen Schadensersatzanspruch zu prüfen. Er setzt grundsätzlich voraus, dass ein rechtswidriger Eingriff bereits erfolgt ist oder unmittelbar droht und die Gefahr besteht, dass sich ein vergleichbarer Verstoß künftig ereignet. Im vom BGH entschiedenen Fall wurde eine hinreichende Wiederholungsgefahr verneint, weil das konkrete Bewerbungsverfahren bereits abgeschlossen war.
Datenschutzverletzungen im Bewerbungsverfahren können für Unternehmen und betroffene Bewerber erhebliche Folgen haben. Entscheidend ist nicht nur der formale Fehler, sondern welche Daten betroffen sind, wer davon Kenntnis erhalten hat und welche konkreten Auswirkungen entstanden sind.
Unser Datenschutz- und Arbeitsrechtsteam unterstützt Unternehmen bei der datenschutzkonformen Gestaltung von Bewerbungsverfahren, der Aufarbeitung von Datenschutzverletzungen und der Abwehr unberechtigter Forderungen. Zugleich beraten wir Bewerber, Führungskräfte und andere betroffene Personen in ausgewählten Fällen bei der Durchsetzung ihrer Datenschutz- und Persönlichkeitsrechte.
Autor
Vadim Friedinger, Partner bei gunnercooke Germany.
Vadim berät Unternehmen zu Datenschutz, IT-Recht und Outsourcing, insbesondere bei grenzüberschreitenden Projekten und der Gestaltung entsprechender Verträge. Zudem unterstützt er Unternehmen als externer Datenschutzbeauftragter und begleitet Datenschutz- und Datensicherheitsaudits sowie die Einführung von Datenschutzmanagementsystemen.
Mit mehr als 12 Jahren Erfahrung, unter anderem bei Linklaters und als Inhouse Counsel, verbindet er juristische Expertise mit einem ausgeprägten Verständnis für die operativen Anforderungen von Unternehmen. Er ist zudem als ISO/IEC 27001 Auditor (TÜV) zertifiziert.