Ansprüche von JVA-Mitarbeitern wegen Verschwindens eines Aktenordners mit personenbezogenen Daten
LG Magdeburg v. 25.6.2026 - 10 O 1894/25
Der Sachverhalt:
Der Kläger macht gegen die Beklagte einen Anspruch auf Schmerzensgeld wegen eines Verstoßes gegen Art. 82 Abs. 1 DSGVO geltend. Der Kläger ist Mitarbeiter der Justizvollzugsanstalt B. Er arbeitet dabei auch persönlich mit Strafgefangenen. Er führt mit ihnen Gespräche und trifft Entscheidungen, die für den einzelnen Gefangenen negative Auswirkungen haben können.
Im Dezember 2024 wurde festgestellt, dass sicherheitsrelevante Unterlagen nicht vorgefunden werden konnten. Es handelt sich dabei um einen Aktenordner, der eine Einsatzakte für den Fall einer Geiselnahme oder eines anderen Gewaltaktes in bzw. gegen die Justizvollzugsanstalt Burg enthielt. In dieser Einsatzakte wurde u.a. geregelt, welche Maßnahmen bei einer Geiselnahme durch welche Bediensteten zu treffen sind. In dieser Einsatzakte befand sich auch eine Personalübersicht der Anstalt mit der Anzahl der Bediensteten, deren vollständigen Namen und privaten Adressen sowie den privaten Telefonnummern - darunter auch die entsprechenden Daten des Klägers.
Der Verbleib des streitgegenständlichen Ordners mit der Einsatzakte und den personenbezogenen Daten des Klägers ist ungeklärt. Es gibt keine konkreten Hinweise, dass diese Daten in die Hände von Unbefugten, etwa Insassen der Justizvollzugsanstalt gelangt sind. Aufgrund der Unklarheit über den Verbleib der streitrelevanten Einsatzakte mit den entsprechenden Daten des Klägers und aufgrund des Zusammenhangs dieser Daten mit seiner Arbeit in einem sicherheitsrelevanten Bereich der Justizvollzugsanstalt Burg, fürchtet der Kläger um die Sicherheit u.a. seiner eigenen Person.
Die Klage des Bediensteten auf Schmerzensgeld blieb vor dem LG ohne Erfolg.
Die Gründe:
Die Klage ist unbegründet. Der vom Kläger geltend gemachte Anspruch ergibt sich unter keinem rechtlichen Gesichtspunkt. Ein Anspruch aus Art. 82 Abs. 1 DSGVO scheitert bereits daran, dass der sachliche Anwendungsbereich nach Art. 2 DSGVO nicht eröffnet ist. Zwar handelt es sich bei den entsprechenden Daten des Klägers um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO.
Allerdings greift im vorliegenden Fall der Anwendungsbereichsausschluss des Art. 2 Abs. 2 lit. d) DSGVO. Danach findet die DSGVO keine Anwendung auf die Verarbeitung von personenbezogenen Daten, soweit diese durch zuständige Behörden zu Zwecken der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder zur Strafvollstreckung einschließlich des Schutzes vor und der Abwehr von Gefahren für die öffentliche Sicherheit erfolgt. Genau eine solche Zweckrichtung liegt hier vor.
Die streitrelevanten personenbezogenen Daten des Klägers wurden nicht im Rahmen einer gewöhnlichen Personalaktenführung verarbeitet, sondern ausdrücklich in einem Einsatzordner bzw. einer Einsatzakte für den Fall von Geiselnahmen und sonstigen Gewalttaten innerhalb bzw. gegen die Justizvollzugsanstalt. Diese Einsatzakte diente damit ausdrücklich dem Zweck der Gefahrenabwehr im Kontext des Strafvollzugs. Sie enthält insbesondere organisatorische und operative Regelungen dazu, welche Maßnahmen im Fall einer Geiselnahme durch welche Bediensteten zu ergreifen sind, welche Stellen und Verantwortlichen im Alarmfall zu informieren sind und welche Sofortmaßnahmen bis zum Eintreffen der Anstaltsleitung, des Inspektionsdienstes oder der Einsatzkräfte der Polizei umzusetzen sind. Die Speicherung der personenbezogenen Daten des Klägers erfolgte in diesem Kontext somit gerade nicht zu allgemeinen Personalverwaltungszwecken, sondern funktional eingebunden in ein Einsatz- und Sicherheitskonzept der Justizvollzugsanstalt zur Gewährleistung der Handlungsfähigkeit in einer Gefahrenlage.
Entscheidend ist also insoweit, dass die Verarbeitung gerade auf die Vorbereitung und Bewältigung einer Gefahrenlage ausgerichtet ist und damit funktionaler Bestandteil eines sicherheitsbehördlichen Einsatzsystems ist. Daran ändert auch der Umstand nichts, dass die Daten nicht Gefangene oder externe Störer betreffen, sondern Beschäftigte der Anstalt. Denn maßgeblich ist nicht der betroffene Personenkreis, sondern der Verarbeitungszweck.
Der geltend gemachte Anspruch ergibt sich auch nicht aus § 78 Abs. 2 JVollzGB IV LSA. Danach kann der Betroffene einer rechtswidrigen Verarbeitung personenbezogener Daten gegen den Verantwortlichen einen Anspruch auf Ersatz auch eines immateriellen Schadens haben, wenn ihm durch die Verarbeitung ein solcher Schaden entstanden ist. Zu den Pflichten des Verantwortlichen bei der Datenverarbeitung gehört dabei auch die ordnungsgemäße Sicherung personenbezogener Daten gegen einen ungewollten Verlust.
Vorliegend fehlt es allerdings bereits an einem ersatzfähigen immateriellen Schaden. Unabhängig davon, ob im Verlust der Einsatzakte überhaupt eine auch rechtswidrige Verarbeitung personenbezogener Daten zu sehen ist, hat der Kläger keinen tatsächlichen Kontrollverlust über seine personenbezogenen Daten, welcher einen immateriellen Schaden darstellen würde, erlitten. Die bloße Nichtauffindbarkeit der Akte begründet nämlich lediglich die abstrakte Möglichkeit, dass unbefugte Dritte Kenntnis von den darin enthaltenen Daten erlangen könnten und stellt noch keinen ersatzfähigen Schaden durch einen tatsächlichen Kontrollverlust hinsichtlich der personenbezogenen Daten des Klägers dar (vgl. BGH v. 18.11.2024 - VI ZR 10/24). Konkrete Anhaltspunkte dafür, dass die Akte tatsächlich in die Hände eines Dritten gelangt ist oder die darin enthaltenen personenbezogenen Daten offengelegt, eingesehen oder missbräuchlich verwendet wurden, bestehen nicht.
Mehr zum Thema:
Aufsatz:
Die divergierende höchstrichterliche Rechtsprechung zum immateriellen Schadensersatz wegen Kontrollverlust nach Art. 82 DSGVO
Jürgen Hartung, CR 2026, 25
Beratermodul Datenschutzrecht
Otto Schmidt Answers ist in diesem Modul mit 5 Prompts am Tag enthalten! Nutzen Sie die Inhalte in diesem Modul direkt mit der KI von Otto Schmidt. Start-Abo: 3 Monate nutzen, nur 2 Monate zahlen! Komfortabel, vergünstigt, flexibel.
Justiz Sachsen-Anhalt online
Der Kläger macht gegen die Beklagte einen Anspruch auf Schmerzensgeld wegen eines Verstoßes gegen Art. 82 Abs. 1 DSGVO geltend. Der Kläger ist Mitarbeiter der Justizvollzugsanstalt B. Er arbeitet dabei auch persönlich mit Strafgefangenen. Er führt mit ihnen Gespräche und trifft Entscheidungen, die für den einzelnen Gefangenen negative Auswirkungen haben können.
Im Dezember 2024 wurde festgestellt, dass sicherheitsrelevante Unterlagen nicht vorgefunden werden konnten. Es handelt sich dabei um einen Aktenordner, der eine Einsatzakte für den Fall einer Geiselnahme oder eines anderen Gewaltaktes in bzw. gegen die Justizvollzugsanstalt Burg enthielt. In dieser Einsatzakte wurde u.a. geregelt, welche Maßnahmen bei einer Geiselnahme durch welche Bediensteten zu treffen sind. In dieser Einsatzakte befand sich auch eine Personalübersicht der Anstalt mit der Anzahl der Bediensteten, deren vollständigen Namen und privaten Adressen sowie den privaten Telefonnummern - darunter auch die entsprechenden Daten des Klägers.
Der Verbleib des streitgegenständlichen Ordners mit der Einsatzakte und den personenbezogenen Daten des Klägers ist ungeklärt. Es gibt keine konkreten Hinweise, dass diese Daten in die Hände von Unbefugten, etwa Insassen der Justizvollzugsanstalt gelangt sind. Aufgrund der Unklarheit über den Verbleib der streitrelevanten Einsatzakte mit den entsprechenden Daten des Klägers und aufgrund des Zusammenhangs dieser Daten mit seiner Arbeit in einem sicherheitsrelevanten Bereich der Justizvollzugsanstalt Burg, fürchtet der Kläger um die Sicherheit u.a. seiner eigenen Person.
Die Klage des Bediensteten auf Schmerzensgeld blieb vor dem LG ohne Erfolg.
Die Gründe:
Die Klage ist unbegründet. Der vom Kläger geltend gemachte Anspruch ergibt sich unter keinem rechtlichen Gesichtspunkt. Ein Anspruch aus Art. 82 Abs. 1 DSGVO scheitert bereits daran, dass der sachliche Anwendungsbereich nach Art. 2 DSGVO nicht eröffnet ist. Zwar handelt es sich bei den entsprechenden Daten des Klägers um personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO.
Allerdings greift im vorliegenden Fall der Anwendungsbereichsausschluss des Art. 2 Abs. 2 lit. d) DSGVO. Danach findet die DSGVO keine Anwendung auf die Verarbeitung von personenbezogenen Daten, soweit diese durch zuständige Behörden zu Zwecken der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder zur Strafvollstreckung einschließlich des Schutzes vor und der Abwehr von Gefahren für die öffentliche Sicherheit erfolgt. Genau eine solche Zweckrichtung liegt hier vor.
Die streitrelevanten personenbezogenen Daten des Klägers wurden nicht im Rahmen einer gewöhnlichen Personalaktenführung verarbeitet, sondern ausdrücklich in einem Einsatzordner bzw. einer Einsatzakte für den Fall von Geiselnahmen und sonstigen Gewalttaten innerhalb bzw. gegen die Justizvollzugsanstalt. Diese Einsatzakte diente damit ausdrücklich dem Zweck der Gefahrenabwehr im Kontext des Strafvollzugs. Sie enthält insbesondere organisatorische und operative Regelungen dazu, welche Maßnahmen im Fall einer Geiselnahme durch welche Bediensteten zu ergreifen sind, welche Stellen und Verantwortlichen im Alarmfall zu informieren sind und welche Sofortmaßnahmen bis zum Eintreffen der Anstaltsleitung, des Inspektionsdienstes oder der Einsatzkräfte der Polizei umzusetzen sind. Die Speicherung der personenbezogenen Daten des Klägers erfolgte in diesem Kontext somit gerade nicht zu allgemeinen Personalverwaltungszwecken, sondern funktional eingebunden in ein Einsatz- und Sicherheitskonzept der Justizvollzugsanstalt zur Gewährleistung der Handlungsfähigkeit in einer Gefahrenlage.
Entscheidend ist also insoweit, dass die Verarbeitung gerade auf die Vorbereitung und Bewältigung einer Gefahrenlage ausgerichtet ist und damit funktionaler Bestandteil eines sicherheitsbehördlichen Einsatzsystems ist. Daran ändert auch der Umstand nichts, dass die Daten nicht Gefangene oder externe Störer betreffen, sondern Beschäftigte der Anstalt. Denn maßgeblich ist nicht der betroffene Personenkreis, sondern der Verarbeitungszweck.
Der geltend gemachte Anspruch ergibt sich auch nicht aus § 78 Abs. 2 JVollzGB IV LSA. Danach kann der Betroffene einer rechtswidrigen Verarbeitung personenbezogener Daten gegen den Verantwortlichen einen Anspruch auf Ersatz auch eines immateriellen Schadens haben, wenn ihm durch die Verarbeitung ein solcher Schaden entstanden ist. Zu den Pflichten des Verantwortlichen bei der Datenverarbeitung gehört dabei auch die ordnungsgemäße Sicherung personenbezogener Daten gegen einen ungewollten Verlust.
Vorliegend fehlt es allerdings bereits an einem ersatzfähigen immateriellen Schaden. Unabhängig davon, ob im Verlust der Einsatzakte überhaupt eine auch rechtswidrige Verarbeitung personenbezogener Daten zu sehen ist, hat der Kläger keinen tatsächlichen Kontrollverlust über seine personenbezogenen Daten, welcher einen immateriellen Schaden darstellen würde, erlitten. Die bloße Nichtauffindbarkeit der Akte begründet nämlich lediglich die abstrakte Möglichkeit, dass unbefugte Dritte Kenntnis von den darin enthaltenen Daten erlangen könnten und stellt noch keinen ersatzfähigen Schaden durch einen tatsächlichen Kontrollverlust hinsichtlich der personenbezogenen Daten des Klägers dar (vgl. BGH v. 18.11.2024 - VI ZR 10/24). Konkrete Anhaltspunkte dafür, dass die Akte tatsächlich in die Hände eines Dritten gelangt ist oder die darin enthaltenen personenbezogenen Daten offengelegt, eingesehen oder missbräuchlich verwendet wurden, bestehen nicht.
Aufsatz:
Die divergierende höchstrichterliche Rechtsprechung zum immateriellen Schadensersatz wegen Kontrollverlust nach Art. 82 DSGVO
Jürgen Hartung, CR 2026, 25
Beratermodul Datenschutzrecht
Otto Schmidt Answers ist in diesem Modul mit 5 Prompts am Tag enthalten! Nutzen Sie die Inhalte in diesem Modul direkt mit der KI von Otto Schmidt. Start-Abo: 3 Monate nutzen, nur 2 Monate zahlen! Komfortabel, vergünstigt, flexibel.