# OLG Dresden, Urt. v. 30.11.2021, 4 U 1158/21

Nachforschungen einer Detektei über strafrechtliche Verurteilungen verstoßen gegen Art. 10 DSGVO; Verarbeitung von Strafdaten grundsätzlich nur unter behördlicher Aufsicht; Schadensersatz nach Art. 82 DSGVO und gesamtschuldnerische Haftung des Geschäftsführers.

> Quelle: https://www.thomashelbing.com/de/wissen/dsgvo-hub/rechtsprechung/1.4.55-olg-dresden-4-u-1158-21
> Sprache: de



## 1. Kurzübersicht [#1-kurzübersicht]

Ein Verein hatte eine Detektei beauftragt, Informationen über eine Person einzuholen, die dem Verein beitreten wollte. Die Detektei ermittelte dabei auch strafrechtliche Verurteilungen der Person. Der Betroffene verlangte Schadensersatz nach Art. 82 DSGVO von dem Verein und dessen Geschäftsführer.

## 2. Leitsätze [#2-leitsätze]

Die Verarbeitung personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten ist nach Art. 10 DSGVO grundsätzlich **nur unter behördlicher Aufsicht** gestattet. Eine private Stelle, die über eine Detektei Vorstrafen ermitteln lässt, verarbeitet Strafdaten ohne diese Aufsicht und ohne gesetzliche Grundlage und verstößt damit gegen Art. 10 DSGVO.

Als **mildere Mittel** standen zur Verfügung, den Betroffenen selbst um Auskunft zu bitten oder ein Führungszeugnis anzufordern. Das aufsichtslose Ausspähen von Strafdaten ist auch dann unzulässig, wenn ein Interesse an der Information behauptet wird.

Der Verstoß begründet einen Anspruch auf immateriellen Schadensersatz nach Art. 82 DSGVO, den das Gericht mit 5.000 Euro bemessen hat. Der Geschäftsführer haftet neben der Gesellschaft als Gesamtschuldner.

## 3. Bedeutung [#3-bedeutung]

Die Entscheidung ist das praktisch wichtigste deutsche Urteil zu [Art. 10 DSGVO](/docs/dsgvo-hub/einzelthemen/1.3.16-strafrechtliche-verurteilungen-und-straftaten) im nichtöffentlichen Bereich. Sie macht deutlich, dass Unternehmen und Vereine Vorstrafen nicht selbst recherchieren dürfen, sondern auf die gesetzlich geregelten Wege (Selbstauskunft, Führungszeugnis nach § 30 BZRG) verwiesen sind. Zugleich zeigt sie das Haftungsrisiko: Der Datenschutzverstoß führt zu Schadensersatz, für den auch die handelnde Geschäftsleitung persönlich einstehen kann. Der Volltext ist über [rewis.io](https://rewis.io/urteile/urteil/wrm-30-11-2021-4-u-115821/) abrufbar.

<Cards>
  <Card title="Strafrechtliche Verurteilungen und Straftaten" href="/docs/dsgvo-hub/einzelthemen/1.3.16-strafrechtliche-verurteilungen-und-straftaten" description="Art. 10 DSGVO: Verarbeitung durch private Stellen." />

  <Card title="Verantwortliche und Auftragsverarbeiter" href="/docs/dsgvo-hub/einzelthemen/verantwortliche-und-auftragsverarbeiter" description="Rollen und Verantwortlichkeit nach Art. 4 Nr. 7, 24 DSGVO." />
</Cards>


---

## Über den Autor

Dieser Beitrag wurde von [Dr. Thomas Helbing, Fachanwalt für IT-Recht in München](https://www.thomashelbing.com/de), verfasst.

Dr. Helbing wird seit 2020 durchgehend bis heute (2026) vom Handelsblatt als einer der **„Deutschlands besten Anwälte"** im Bereich IT-Recht und Datenschutzrecht [ausgezeichnet](https://www.thomashelbing.com/de#auszeichnungen).

Laut Kanzleimonitor.de (Ausgaben 2024–2026) zählt er zu den **führenden Anwälten für Datenschutz und IT-Recht** und ist unter den **Top-100 Anwälten in Deutschland (2024/25)** gelistet. Kanzleimonitor gilt als besonders aussagekräftige Marktstudie, da sie ausschließlich auf persönlichen Empfehlungen von Unternehmensjuristen basiert.

Dr. Helbing verfügt über **langjährige Beratungserfahrung im Datenschutz- und IT-Recht** und berät Mandanten unterschiedlichster Größen, vom Startup über wachstumsstarke SaaS-Unternehmen und Unicorns bis hin zu internationalen Konzernen.

Sein [beruflicher Hintergrund](https://www.thomashelbing.com/de#stationen) umfasst das **gesamte Spektrum der Praxis im IT- und Technologierecht**. Er begann seine Laufbahn in einer internationalen Großkanzlei, sammelte anschließend **Inhouse-Erfahrung in einem DAX-Unternehmen** und ist selbst **Unternehmer und Gründer mehrerer digitaler Projekte**. Darüber hinaus verfügt er über **praktische Programmiererfahrung**, wodurch er technische Systeme, Softwarearchitekturen und digitale Geschäftsmodelle nicht nur juristisch, sondern auch aus technischer Perspektive versteht.

Zu seinen [Mandanten](https://www.thomashelbing.com/de#referenzen) zählen seit vielen Jahren unter anderem **Technologieunternehmen und SaaS-Anbieter**, führende **deutsche Forschungseinrichtungen** sowie eine **systemrelevante deutsche Großbank**. Seine Beratungsschwerpunkte liegen insbesondere in den Bereichen **DSGVO-Compliance, Datenökonomie, SaaS, KI-Regulierung und IT-Vertragsrecht**.