Das führte zum Rechtsstreit
Ein 2018 geborenes Mädchen, die spätere durch die Mutter vertretene Klägerin, war bei einer Krankenkasse, eine der späteren Beklagten, versichert. Das Mädchen nahm an einem Bonusprogramm der Krankenkasse teil. Durch Aktivitäten konnten Bonuspunkte gesammelt werden, die zu Bonuszahlungen führten. Für das Programm nutzte die Krankenkasse eine App. Für deren Betrieb bediente sich die Kasse eines Auftragsverarbeiters, der später ebenfalls zu den Beklagten des Mädchens zählte. Eine Vereinbarung zur Auftragsverarbeitung war geschlossen. Schutzmaßnahmen waren konkret vereinbart. Der Auftragsverarbeiter setzte auf Software eines US-amerikanischen Unternehmens.
Hacker nutzen Zero-Day-Exploit aus
Nachdem Hacker schon mehrere Jahre versucht hatten, die Software des amerikanischen Unternehmens anzugreifen, gelang ihnen dies am 31.5.2023. Sie nutzten dazu eine bis dahin unbekannte Sicherheitslücke (sogenannten Zero-Day-Exploit). Dabei gelang es ihnen, sich Zugriff auf die auf den Servern gespeicherten Daten zu verschaffen, darunter auch Daten zur Klägerin. Betroffene Daten waren Vorname, Name, Krankenversicherungsnummer, Prämienbetrag sowie die IBAN. Letztere betraf jedoch das Konto der Mutter. Gesundheitsdaten waren keine betroffen.
Der Hackerangriff zielte nicht nur auf die Krankenkasse. Die Sicherheitslücke wurde bei rund 2.500 Unternehmen weltweit ausgenutzt. Als der Angriff bemerkt wurde, handelte der Softwarehersteller umgehend. Schon am 1.6.2023 wurde ein Sicherheitspatch bereitgestellt, um die Lücke zu schließen. Der Auftragsverarbeiter installierte das Update umgehend und informierte am 16.6.2023 die Krankenkasse über den Vorfall. Diese veröffentlichte zum Vorfall eine Pressemitteilung und informierte auch die Eltern als gesetzliche Vertreter der Klägerin.
Klägerin fordert 3.000 € Schmerzensgeld
Über ihren Anwalt forderte die Klägerin von der Krankenkasse die Zahlung eines Schmerzensgelds in Höhe von mindestens 3.000 €. Gestützt wurde die Forderung auf den Ersatzanspruch aus Art. 82 Abs. 1 Datenschutz-Grundverordnung (DSGVO). Die Krankenkasse hätte ihr obliegende Pflichten im Zusammenhang mit Art. 32 DSGVO missachtet. Insbesondere hätte sie nicht die nötigen Schutzmaßnahmen umgesetzt bzw. den Auftragsverarbeiter nicht angemessen beaufsichtigt. Durch den Diebstahl der Daten sei es bei der Klägerin zu einem anhaltenden Kontrollverlust über sensible Daten gekommen, was auch zu einer belastenden Ungewissheit über einen Missbrauch der Daten geführt hätte. Die Krankenkasse lehnte die Forderung ab. Also klagte das Mädchen, vertreten durch ihre Mutter, vor dem SG Nürnberg. Doch das Gericht wies die Forderungen zurück.
So entschied das Gericht
Es besteht kein Anspruch auf Schadensersatz, weder gegen die Krankenkasse als Verantwortliche noch gegen deren Auftragsverarbeiter. Die Voraussetzungen des Art. 82 Abs. 1 DSGVO sind nicht erfüllt.
Die DSGVO gewährt keinen absoluten Schutz personenbezogener Daten. Vielmehr wurde mit der DSGVO ein Risikomanagementsystem eingeführt, das auch in Art. 32 DSGVO zum Ausdruck kommt. Dem Verantwortlichen wird lediglich vorgegeben, durch technische und organisatorische Maßnahmen Verletzungen des Schutzes personenbezogener Daten so weit wie möglich zu verhindern. Kommt es zu einer Offenlegung personenbezogener Daten, etwa durch einen Hackerangriff, lässt sich daraus nicht schließen, dass die ergriffenen Schutzmaßnahmen des Verantwortlichen nicht geeignet waren.
Vorliegend konnte die Krankenkasse darlegen, dass die eingesetzte Software zum Zeitpunkt des Angriffs angemessen sicher war.
Kein immaterieller Schaden entstanden
Das Gericht erkennt keinen immateriellen Schaden. Die vorgebrachten Befürchtungen der Klägerin sind nicht begründet. So hat die zum Zeitpunkt des Vorfalls fünfjährige Klägerin nach Ausführungen des Vaters keine Kenntnis vom Vorfall. Zudem war das Bankkonto der Mutter betroffen und nicht das der Klägerin. Auch fehlen Anhaltspunkte, dass Daten zur Klägerin im Darknet aufgetaucht sind. Dies vor allem, weil es den Hackern um das Erpressen der betroffenen Unternehmen ging. Im Übrigen reicht das bloße Behaupten von Missbrauchsbefürchtungen nicht aus. Negative Folgen müssen nachgewiesen werden.