Ansprüche wegen Verschwindens eines Aktenordners aus Papier mit personenbezogenen Daten von Mitarbeitern der …
Ansprüche wegen Verschwindens eines Aktenordners aus Papier mit personenbezogenen Daten von Mitarbeitern der JVA
Leitsatz
1. Auch eine Papierakte mit personenbezogenen Daten fällt unter den Anwendungsbereich von Art. 2 DSGVO
2. Die DSGVO ist allerdings nach Art. 2 Abs. 2 lit. d) deswegen nicht anwendbar, da die Akte ausschließlich dem Zweck der Gefahrenabwehr im Kontext des Strafvollzugs diente.
3. Ein Anspruch aus § 78 Abs. 2 JVollzGB IV LSA scheidet mangels eines ersatzfähigen immateriellen Schadens aus, zudem wurde ein Verschulden des Landes nach § 78 Abs. 1 Satz 2 JVollzGB IV LSA nicht nachgewiesen.
Tenor
1. Die Klage wird abgewiesen.
2. Der Kläger trägt die Kosten des Rechtsstreits.
3. Das Urteil ist vorläufig vollstreckbar gegen Sicherheitsleistung in Höhe von 120 % des jeweils zu vollstreckenden Betrages.
Beschluss:
Der Streitwert wird auf die Stufe bis 10.000 Euro festgesetzt.
Tatbestand
Der Kläger macht gegen die Beklagte einen Anspruch auf Schmerzensgeld wegen eines Verstoßes gegen Art. 82 Abs. 1 DSGVO geltend.
Der Kläger ist Mitarbeiter der Justizvollzugsanstalt Burg und dort als … eingesetzt. Der Kläger arbeitet dabei auch persönlich mit Strafgefangenen. Er führt mit ihnen Gespräche und trifft Entscheidungen, die für den einzelnen Gefangenen negative Auswirkungen haben können. In seiner Abteilung waren und sind unter anderem … untergebracht (Bl. 5 d.A.).
Mit Schreiben vom 12.12.2024 (Anlage K1) der Justizvollzugsanstalt Burg, wurde der Kläger gemäß Art. 34 DSGVO darüber informiert, dass im Rahmen eines Fachaufsichtsbesuches in der Justizvollzugsanstalt am 26.11.2024 festgestellt wurde, dass sicherheitsrelevante Unterlagen nicht vorgefunden werden konnten.
Es handelt sich dabei um einen Aktenordner, der eine Einsatzakte für den Fall einer Geiselnahme oder eines anderen Gewaltaktes in beziehungsweise gegen die Justizvollzugsanstalt Burg enthielt. Diese Einsatzakte wurde auf der Grundlage der Rundverfügung des Ministeriums der Justiz des Landes Sachsen-Anhalt vom 18.08.2004 über die Erstellung einer Einsatzakte für Geiselnahmen und anderer Gewaltakte in beziehungsweise gegen Justizvollzugsanstalten erstellt. In dieser Einsatzakte wurde unter anderem geregelt, welche Maßnahmen bei einer Geiselnahme durch welche Bediensteten zu treffen sind, welche Stellen und Bedienstete im Alarmfall zu informieren sind und welche Maßnahmen bis zum Eintreffen der Anstaltsleitung, des Inspektionsdienstes oder der Einsatzleitung der Polizei zu ergreifen sind (Bl. 22 d.A.). In dieser Einsatzakte befand sich auch eine Personalübersicht der Anstalt mit der Anzahl der Bediensteten, deren vollständigen Namen und privaten Adressen sowie den privaten Telefonnummern (Bl. 23 d.A.). Darunter auch die entsprechenden Daten des Klägers.
Die Aufnahme dieser Daten in der Einsatzakte erfolgte zur Sicherstellung und Gewährleistung der Funktionsfähigkeit der Justizvollzugsanstalt, der schnellen Alarmierung von Bediensteten bei einer Einsatzlage und der Gefahrenabwehr (Bl. 24 d.A.).
Die streitgegenständliche Akte wurde in einem verschlossenen, nur für bestimmte zuständige Mitarbeiter zugänglichen Raum aufbewahrt (Bl. 23 d.A.).
Der Verbleib des streitgegenständlichen Ordners mit der Einsatzakte und den personenbezogenen Daten des Klägers ist ungeklärt. Es gibt keine konkreten Hinweise, dass diese Daten in Hände von Unbefugten, etwa Insassen der Justizvollzugsanstalt gelangt sind (Bl. 3 d.A.). Dies kann gleichwohl nicht ausgeschlossen werden.
Aufgrund der Unklarheit über den Verbleib der streitrelevanten Einsatzakte mit den entsprechenden Daten des Klägers und aufgrund des Zusammenhangs dieser Daten mit seiner Arbeit in einem sicherheitsrelevanten Bereich der Justizvollzugsanstalt Burg, fürchtet der Kläger um die Sicherheit … sowie seiner eigenen Person (Bl. 30 d.A.).
Der Kläger forderte mit anwaltlichem Schreiben an die Justizvollzugsanstalt Burg vom 21.03.2025 Schadensersatz in Höhe von 10.000,00 €. Dies wurde von der Beklagten mit Schreiben vom 07.07.2025 abgelehnt (Bl. 4 d.A., Anlage K9).
Der Kläger beantragt,
1. die Beklagte zu verurteilen, an den Kläger ein angemessenes Schmerzensgeld zzgl. 5 % Zinsen über dem Basiszinssatz seit dem 08.04.2025 zu zahlen;
2. die Beklagte zu verurteilen, an den Kläger vorgerichtliche Rechtsverfolgungskosten in Höhe von 964,13 € zu zahlen.
Die Beklagte beantragt,
die Klage abzuweisen.
Die Klage ist der Beklagten am 03.02.2026 zugestellt worden. Am 05.06.2026 fand die mündliche Verhandlung in Anwesenheit des Klägers und der Vertreterin des Landes statt. Auf das Protokoll wird verwiesen.
Entscheidungsgründe
Die zulässige Klage ist unbegründet.
I. Zulässigkeit
Die Klage ist zulässig. Insbesondere ist das Landgericht Magdeburg gemäß Art. 79 Abs. 2 DSGVO, §§ 12, 17 Abs. 2 ZPO örtlich und gemäß §§ 23 Nr. 1, 71 Abs. 1 GVG sachlich zuständig.
II. Begründetheit
Die Klage ist unbegründet. Der vom Kläger geltend gemachte Anspruch ergibt sich unter keinem rechtlichen Gesichtspunkt.
1. Ein Anspruch aus Art. 82 Abs. 1 DSGVO scheitert bereits daran, dass der sachliche Anwendungsbereich nach Art. 2 DSGVO nicht eröffnet ist.
a. Zwar handelt es sich bei den entsprechenden Daten des Klägers ersichtlich um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO. Die Aufnahme dieser personenbezogenen Daten des Klägers in die streitbefangene Einsatzakte fällt auch grundsätzlich in den sachlichen Anwendungsbereich des Art. 2 Abs. 1 DSGVO, weil es sich hierbei um die Verarbeitung personenbezogener Daten handelt, die zwar nicht automatisiert erfolgte, jedoch in einem Dateisystem gespeichert wurde. Die DSGVO ist dabei nicht auf digitale Datenverarbeitungen beschränkt, sondern erfasst auch analoge beziehungsweise papiergebundene Verarbeitungen, sofern diese strukturiert erfolgen (vgl. OLG Celle, Urteil vom 22. September 2022 – 11 U 107/21 – Rn. 108, juris). Entscheidend ist insoweit, dass die DSGVO gerade keine Differenzierung nach dem Medium der Datenverarbeitung vornimmt, sondern allein auf die Struktur und Einbindung der Daten in ein System abstellt. Denn nach Art. 4 Nr. 6 DSGVO ist ein Dateisystem jede strukturierte Sammlung personenbezogener Daten, die nach bestimmten Kriterien zugänglich ist, unabhängig davon, ob diese Sammlung zentral oder dezentral geführt wird oder nach funktionalen oder geografischen Gesichtspunkten geordnet ist. Maßgeblich ist somit, dass die Daten nicht lediglich unsystematisch abgelegt werden, sondern anhand bestimmter Ordnungsmerkmale gezielt auffindbar sind. Diese weite Definition soll gerade sicherstellen, dass auch klassische Akten- und Karteisysteme vom Anwendungsbereich der DSGVO erfasst werden, sofern sie eben eine strukturierte Zugriffsmöglichkeit auf personenbezogene Daten ermöglichen (vgl. Erwägungsgrund 15 DSGVO).
Hiervon ist bei der hier in Rede stehenden Einsatzakte auszugehen. In dieser waren die personenbezogenen Daten des Betroffenen nicht lediglich zufällig oder ungeordnet abgelegt, sondern vielmehr Teil eines strukturierten Einsatzplans der Justizvollzugsanstalt. Insbesondere befanden sich die Daten des Klägers in einer Personalübersicht, die sämtliche Bediensteten der Anstalt systematisch auflistete und damit eine geordnete Zugriffsmöglichkeit gerade zur Bewältigung der entsprechenden Einsatzlage, für die die Akte angelegt wurde, ermöglichen sollte. Bereits diese Einbindung in eine solche Personalübersicht spricht dafür, dass die Daten in einem strukturierten System im Sinne des Art. 4 Nr. 6 DSGVO verarbeitet wurden.
b. Allerdings greift im vorliegenden Fall der Anwendungsbereichsausschluss des Art. 2 Abs. 2 lit. d) DSGVO. Danach findet die DSGVO keine Anwendung auf die Verarbeitung von personenbezogenen Daten, soweit diese durch zuständige Behörden zu Zwecken der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder zur Strafvollstreckung einschließlich des Schutzes vor und der Abwehr von Gefahren für die öffentliche Sicherheit erfolgt. Genau eine solche Zweckrichtung liegt hier vor.
Die streitrelevanten personenbezogenen Daten des Klägers wurden nicht im Rahmen einer gewöhnlichen Personalaktenführung verarbeitet, sondern ausdrücklich in einem Einsatzordner bzw. einer Einsatzakte für den Fall von Geiselnahmen und sonstigen Gewalttaten innerhalb bzw. gegen die Justizvollzugsanstalt. Diese Einsatzakte diente damit ausdrücklich dem Zweck der Gefahrenabwehr im Kontext des Strafvollzugs. Sie enthält insbesondere organisatorische und operative Regelungen dazu, welche Maßnahmen im Fall einer Geiselnahme durch welche Bediensteten zu ergreifen sind, welche Stellen und Verantwortlichen im Alarmfall zu informieren sind und welche Sofortmaßnahmen bis zum Eintreffen der Anstaltsleitung, des Inspektionsdienstes oder der Einsatzkräfte der Polizei umzusetzen sind. Die Speicherung der personenbezogenen Daten des Klägers erfolgte in diesem Kontext somit gerade nicht zu allgemeinen Personalverwaltungszwecken, sondern funktional eingebunden in ein Einsatz- und Sicherheitskonzept der Justizvollzugsanstalt zur Gewährleistung der Handlungsfähigkeit in einer Gefahrenlage. Der streitgegenständliche Einsatzordner dient somit unmittelbar der Bewältigung sicherheitsrelevanter Einsatzlagen im Strafvollzug und damit der Gefahrenabwehr im Sinne des Art. 2 Abs. 2 lit. d DSGVO. Die darin enthaltenen personenbezogenen Daten des Klägers wurden ausschließlich deshalb aufgenommen, um im Ereignisfall eine schnelle Alarmierung und Einsatzkoordination sicherzustellen und damit die öffentliche Sicherheit sowie den geordneten Justizvollzug zu gewährleisten.
Entscheidend ist also insoweit, dass die Verarbeitung gerade auf die Vorbereitung und Bewältigung einer Gefahrenlage ausgerichtet ist und damit funktionaler Bestandteil eines sicherheitsbehördlichen Einsatzsystems ist. Daran ändert auch der Umstand nichts, dass die Daten nicht Gefangene oder externe Störer betreffen, sondern Beschäftigte der Anstalt. Denn maßgeblich ist nicht der betroffene Personenkreis, sondern der Verarbeitungszweck.
2. Der geltend gemachte Anspruch ergibt sich auch nicht aus § 78 Abs. 2 JVollzGB IV LSA. Der Anwendungsbereich der Norm ist gemäß § 1 Abs. 1 iVm. § 2 Nr. 3 JVollzGB IV LSA eröffnet. Auch Bedienstete werden von den Vorschriften erfasst, da § 3 Nr. 4 JVollzGB IV LSA hinsichtlich der "betroffenen Person" nicht zwischen Inhaftierten und Bediensteten differenziert: Das JVollzGB IV LSA stellt insoweit die landesrechtliche Umsetzung der Richtlinie (EU) 2016/680 dar, auf der auch die entsprechenden Regelungen des BDSG beruht (vgl. § 1 Abs. 7 BDSG).
Danach kann der Betroffene einer rechtswidrigen Verarbeitung personenbezogener Daten gegen den Verantwortlichen einen Anspruch auf Ersatz auch eines immateriellen Schadens haben, wenn ihm durch die Verarbeitung ein solcher Schaden entstanden ist. Zu den Pflichten des Verantwortlichen bei der Datenverarbeitung gehört dabei auch die ordnungsgemäße Sicherung personenbezogener Daten gegen einen ungewollten Verlust.
a. Vorliegend fehlt es allerdings bereits an einem ersatzfähigen immateriellen Schaden. Unabhängig davon, ob im Verlust der Einsatzakte überhaupt eine auch rechtswidrige Verarbeitung personenbezogener Daten zu sehen ist, hat der Kläger keinen tatsächlichen Kontrollverlust über seine personenbezogenen Daten, welcher einen immateriellen Schaden darstellen würde, erlitten. Die bloße Nichtauffindbarkeit der Akte begründet nämlich lediglich die abstrakte Möglichkeit, dass unbefugte Dritte Kenntnis von den darin enthaltenen Daten erlangen könnten und stellt noch keinen ersatzfähigen Schaden durch einen tatsächlichen Kontrollverlust hinsichtlich der personenbezogenen Daten des Klägers dar (vgl. BGH, Urteil vom 18. November 2024 – VI ZR 10/24 – Rn. 28 ff., juris). Konkrete Anhaltspunkte dafür, dass die Akte tatsächlich in die Hände eines Dritten gelangt ist oder die darin enthaltenen personenbezogenen Daten offengelegt, eingesehen oder missbräuchlich verwendet wurden, bestehen nicht. Zwar kann auch die begründete Befürchtung eines künftigen Missbrauchs personenbezogener Daten einen immateriellen Schaden darstellen (vgl. BGH, Urteil vom 18. November 2024 – VI ZR 10/24 – Rn. 32, juris). Voraussetzung ist hierfür jedoch, dass diese Befürchtung unter Berücksichtigung der Umstände des Einzelfalls als nachvollziehbar und begründet angesehen werden kann. Die bloße Behauptung einer Befürchtung ohne nachgewiesene negative Folgen genügt dem ebenso wenig wie ein rein hypothetisches Risiko der missbräuchlichen Verwendung durch einen unbefugten Dritten (vgl. BGH, Urteil vom 18. November 2024 – VI ZR 10/24 – Rn. 32, juris). Daran fehlt es hier. Allein der Umstand, dass die Einsatzakte mit den personenbezogenen Daten derzeit nicht aufgefunden werden kann, rechtfertigt noch nicht die Annahme, diese sei tatsächlich einem unbefugten Dritten zugänglich geworden. Die Gefahr eines Datenmissbrauchs und eines daraus folgenden Kontrollverlusts beruht damit lediglich auf einer hypothetischen Möglichkeit, es ist aber gerade noch kein tatsächlicher Kontrollverlust eingetreten. Ein ersatzfähiger immaterieller Schaden liegt daher nicht vor.
b. Aber auch wenn man einen immateriellen Schaden annehmen wollte, scheidet eine Haftung der Beklagten aus. Bei der vorliegenden Einsatzakte handelt es sich, wie bereits dargelegt, um eine nicht automatisierte Verarbeitung personenbezogener Daten in Form einer Papierakte. In diesem Fall haftet der Verantwortliche nach § 78 Abs. 1 S. 2 JVollzGB IV LSA nur bei Verschulden. Die Beklagte hat insoweit hinreichend dargetan, dass sie kein Verschulden trifft. Sie hat alle zumutbaren und nach den Umständen angemessenen organisatorischen sowie physischen Sicherungsmaßnahmen getroffen. Insbesondere wurde die Einsatzakte in einem verschlossenen Raum aufbewahrt, zu dem lediglich ein begrenzter Kreis hierzu berechtigter Personen Zugang hatte. Unter Berücksichtigung der Art und Sensibilität der verarbeiteten Daten waren weitergehende Schutzmaßnahmen nicht geboten.
III.
Die Kostenentscheidung folgt aus § 91 ZPO. Die Entscheidung über die vorläufige Vollstreckbarkeit ergibt sich aus § 709 ZPO. Die Streitwertfestsetzung beruht auf § 3 ZPO.