Live ansehenSo funktioniert esPaketeFragebögenTrust CenterIhr VerzeichnisPreiseTools (EN)BlogAnmeldenKostenlos starten
← Alle Beiträge

DSGVO-Abmahnung 2026: was ein Wettbewerber seit den BGH-Urteilen verlangen kann, und die fünf Nachweise, die den Brief beantworten

15. September 202610 min Lesezeit

In den meisten Ländern ist die Frage „Sind wir datenschutzkonform?" eine Frage an die Aufsichtsbehörde. In Deutschland ist sie eine Frage an den Wettbewerber. Der Brief, den ein kleines Unternehmen fürchtet, kommt nicht vom Landesbeauftragten für den Datenschutz, sondern von einer Kanzlei, im Auftrag eines Konkurrenten: eine Abmahnung, mit einer vorformulierten Unterlassungserklärung, einer Frist von zwei Wochen und einer Kostennote.

Bis 2025 war umstritten, ob ein Wettbewerber das überhaupt darf. Seit zwei Entscheidungen des Bundesgerichtshofs ist die Frage beantwortet, und die Antwort ist ja. Dieser Text erklärt, was die beiden Urteile geändert haben, woran ein Abmahner von außen erkennt, dass etwas fehlt, und welche fünf Dokumente den Brief beantworten, bevor er kommt.

Die beiden Urteile

Mitbewerber dürfen abmahnen: BGH, 27. März 2025. In drei am selben Tag verkündeten Urteilen (I ZR 186/17, I ZR 222/19 und I ZR 223/19) hat der Bundesgerichtshof entschieden, dass Verbraucherverbände und Mitbewerber Verstöße gegen die DSGVO als Wettbewerbsverstöße vor den Zivilgerichten verfolgen können. Der Fall, der die Frage aufgeworfen hatte, war ein Apotheker, der apothekenpflichtige Arzneimittel über Amazon Marketplace verkaufte. Bestelldaten, aus denen sich Rückschlüsse auf die Gesundheit der Kunden ziehen ließen, wurden ohne ausdrückliche Einwilligung verarbeitet, ein Verstoß gegen Art. 9 DSGVO. Konkurrierende Apotheker mahnten ab und klagten, und der BGH bestätigte, nach einer Vorlage an den Europäischen Gerichtshof (Urteil vom 4. Oktober 2024, C-21/23), dass sie das dürfen: Datenschutzvorschriften sind Marktverhaltensregeln im Sinne von § 3a UWG.

Was das für ein kleines Unternehmen heißt: jeder Wettbewerber mit einem Anwalt ist ein möglicher Kläger. Nicht nur die Behörde, die Prioritäten setzt und selten kleine Betriebe prüft, sondern der Mitbewerber, der Ihre Website öffnet.

Kontrollverlust ist ein Schaden: BGH, 18. November 2024. Im Verfahren VI ZR 10/24 zu einem Datenabfluss bei Facebook hat der BGH entschieden, dass „auch der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten" ein immaterieller Schaden nach Art. 82 DSGVO sein kann. Ein Missbrauch der Daten muss nicht nachgewiesen werden, spürbare Folgen auch nicht. Als Größenordnung für den reinen Kontrollverlust nannte das Gericht rund 100 Euro.

Zusammen ergeben die beiden Urteile eine einfache Rechnung: ein Verstoß, der von außen sichtbar ist, kann von einem Wettbewerber abgemahnt werden, und jede betroffene Person kann rund 100 Euro verlangen, ohne einen konkreten Schaden zu belegen. Ein Kontaktformular, das Daten unverschlüsselt überträgt, hat damit einen Preis pro Besucher.

Woran ein Abmahner von außen erkennt, dass etwas fehlt

Eine Abmahnung braucht keinen Zugang zu Ihren Systemen. Sie braucht Ihre Website. Die typischen Auslöser sind die, die sich in fünf Minuten im Browser prüfen lassen:

  • Der Cookie-Banner fragt nicht wirklich. Ein Banner, das nur „OK" anbietet, oder bei dem Analyse- und Marketing-Skripte laden, bevor jemand geklickt hat, verstößt gegen § 25 TDDDG. Die Vorschrift verlangt eine Einwilligung, bevor auf dem Gerät des Nutzers etwas gespeichert oder ausgelesen wird, mit zwei engen Ausnahmen für technisch Notwendiges. Ob ein Skript vor der Einwilligung lädt, sieht jeder in den Entwicklerwerkzeugen des Browsers.
  • Die Datenschutzerklärung ist veraltet oder unvollständig. Art. 13 DSGVO verlangt, dass jede Verarbeitung mit Rechtsgrundlage, Empfängern und Speicherdauer genannt wird. Eine Datenschutzerklärung, die einen Dienst nicht erwähnt, den die Website nachweislich einbindet, ist der einfachste Vorwurf überhaupt. Ein Abmahner vergleicht die Skripte auf der Seite mit dem Text darunter.
  • Schriften und Skripte werden von fremden Servern geladen. Google Fonts, extern eingebundene Karten, Videos, Icons: jede dieser Einbindungen überträgt die IP-Adresse des Besuchers an einen Anbieter, meist in die USA, bevor eine Einwilligung vorliegt. Die Massenabmahnungen von 2022 zu Google Fonts haben Gerichte als rechtsmissbräuchlich eingestuft, und der BGH hat die Grundsatzfragen im August 2025 dem Europäischen Gerichtshof vorgelegt (VI ZR 258/24). Der Vorwurf bleibt trotzdem der billigste, den es gibt, und die Lösung ist eine Stunde Arbeit: Schriften lokal einbinden.
  • Der Newsletter hat keinen dokumentierten Nachweis der Einwilligung. Wer sich beim Wettbewerber anmeldet und keine Bestätigungsmail bekommt, weiß, dass es kein Double-Opt-In gibt. Ohne Double-Opt-In gibt es keinen Nachweis, und ohne Nachweis gilt nach Art. 7 Abs. 1 DSGVO die Einwilligung als nicht erteilt.
  • Tracking ohne Einwilligung. Pixel von Meta, LinkedIn oder TikTok, die beim ersten Seitenaufruf feuern. Dieselbe Regel wie beim Cookie-Banner, dieselbe Sichtbarkeit.

Keiner dieser Punkte ist ein Geheimnis. Sie stehen so in jeder Checkliste, die eine Kanzlei veröffentlicht, und das ist der Punkt: die Kanzleien, die die Checklisten schreiben, sind dieselben, die die Briefe schreiben.

Die fünf Nachweise, die den Brief beantworten

Eine Abmahnung ist am Ende eine Behauptung: „Sie haben keine Rechtsgrundlage für X." Die Antwort ist kein Argument, sondern ein Dokument. Fünf Dokumente decken fast jeden Vorwurf ab, den ein Wettbewerber von außen erheben kann.

1. Eine Datenschutzerklärung, die aus dem Verzeichnis erzeugt ist. Nicht aus einem Generator, der 2021 einmal ausgefüllt wurde, sondern aus der Liste der Verarbeitungen und Dienstleister, die Sie tatsächlich haben. Wenn die Datenschutzerklärung aus dem Verzeichnis kommt, kann sie keinen Dienst vergessen, den das Verzeichnis kennt, und sie veraltet in dem Moment sichtbar, in dem sich das Verzeichnis ändert.

2. Ein Cookie-Banner, der wirklich vor der Einwilligung blockiert. Nicht die Existenz des Banners ist der Nachweis, sondern das Verhalten dahinter: keine Analyse- und Marketing-Skripte vor dem Klick, „Ablehnen" so leicht erreichbar wie „Akzeptieren", und ein Protokoll der erteilten Einwilligungen. Testen Sie es so, wie ein Abmahner es tut: im privaten Fenster, Netzwerk-Tab offen, ohne zu klicken.

3. Das Verzeichnis von Verarbeitungstätigkeiten selbst. Nach Art. 30 DSGVO, mit Zweck, Rechtsgrundlage, Datenkategorien, Empfängern und Löschfrist je Verarbeitung. Das ist das Dokument, das die Aufsichtsbehörde als erstes anfordert, wenn ein Abmahner sie einschaltet, und das die anderen vier Nachweise erst konsistent macht.

4. Die Liste der Auftragsverarbeiter mit AVV. Jeder Dienstleister, der für Sie personenbezogene Daten verarbeitet, mit dem Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, dem Land der Verarbeitung und, bei US-Anbietern, der Grundlage für den Drittlandtransfer. Der Vorwurf „Sie übermitteln Daten in die USA" wird mit dieser Liste zu „ja, auf Grundlage von X, siehe Anlage".

5. Dokumentierte Einwilligungen. Das Double-Opt-In-Protokoll des Newsletter-Tools, das Einwilligungsprotokoll des Cookie-Banners, die Einwilligungserklärungen aus Formularen, mit Zeitstempel und Wortlaut. Art. 7 Abs. 1 DSGVO legt die Nachweispflicht beim Verantwortlichen. Was nicht protokolliert ist, ist im Streitfall nicht erteilt.

Wer diese fünf Dinge hat, beantwortet den Brief mit fünf Anlagen. Wer sie nicht hat, beantwortet ihn mit einer Unterlassungserklärung und einer Rechnung.

Wenn der Brief trotzdem kommt

Drei Dinge, die nicht Rechtsberatung sind, sondern Erfahrung:

  • Nicht ignorieren. Die Frist ist ernst gemeint; nach ihrem Ablauf folgt die einstweilige Verfügung, und die kostet mehr.
  • Die vorformulierte Unterlassungserklärung nicht ungeprüft unterschreiben. Sie ist oft weiter gefasst als der Verstoß und gilt dreißig Jahre. Eine modifizierte Erklärung ist üblich.
  • Prüfen lassen, ob die Abmahnung rechtsmissbräuchlich ist. § 8c UWG nennt die Anzeichen: Massenabmahnungen, überhöhte Gegenstandswerte, Kostenforderungen, die den Verstoß übersteigen. Die Google-Fonts-Welle ist daran gescheitert.

Und danach: den Verstoß tatsächlich abstellen, und das Datum dokumentieren. Der zweite Brief zum selben Thema ist der teure.

Was Rowpa davon übernimmt

Rowpa prüft Ihre Website von außen, so wie ein Abmahner es tut: eingebundene Skripte, extern geladene Schriften, welche Cookies vor der Einwilligung gesetzt werden, welche Dienstleister erkennbar sind. Daraus entsteht das Verzeichnis, aus dem Verzeichnis die Datenschutzerklärung, und die Liste der Auftragsverarbeiter mit dem Stand des AVV je Anbieter. Fehlt ein AVV, ist das eine offene Aufgabe, keine Überraschung. Ändert sich das Verzeichnis, wird die Datenschutzerklärung als veraltet markiert, bevor jemand anders es merkt. Das Verzeichnis ist kostenlos. Bezahlt wird, wenn Sie etwas verschicken.

Machen Sie aus dem Ratgeber ein Verzeichnis, das Sie prüfen können. Erstellen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten kostenlos und prüfen Sie jeden Vorschlag, bevor Sie ihn an jemanden verschicken.

Kostenlos starten

Dieser Beitrag informiert und ersetzt keine Rechtsberatung. Welche Pflichten und Fristen für Ihr Unternehmen gelten, klären Sie bitte mit einer qualifizierten Fachperson.