• Aktuellste News
  • Gerade im Trend...
Lego-Baustein weiterhin als Geschmacksmuster geschützt

Russmedia (EuGH C-492/23): Wenn „Host Provider“ plötzlich Verantwortliche sind

15. Dezember 2025
Achtung mit Black Friday Werbung!

Firmennamen schützen: Domainrecht, Markenrecht und Namensrecht in Deutschland

11. Dezember 2025
ai generated g63ed67bf8 1280

Urheberrecht und KI-Training vor Hamburger Gerichten

11. Dezember 2025
BGH hält Uber Black für wettbewerbswidrig

Britische Anbieter, deutscher Gerichtsstand

10. Dezember 2025
LogoRechteck

LawOMate startet in den Alphatest: Legal Automation wird zur Infrastruktur

3. Dezember 2025
EU-Chatcontrol und Digital Services Act: Was sich für Spieleentwickler und Online-Plattformen wirklich ändert

EU-Chatcontrol und Digital Services Act: Was sich für Spieleentwickler und Online-Plattformen wirklich ändert

2. Dezember 2025
Agile Softwareentwicklung in internationalen Projekten

Agile Softwareentwicklung in internationalen Projekten

1. Dezember 2025
Deepfakes im Influencer-Marketing: Rechtliche Grenzen, vertragliche Absicherung und strategische Einsatzfelder

Deepfakes im Influencer-Marketing: Rechtliche Grenzen, vertragliche Absicherung und strategische Einsatzfelder

28. November 2025
Wenn „agil“ als Etikett genügt – und plötzlich das ganze Projekt wackelt

Wenn „agil“ als Etikett genügt – und plötzlich das ganze Projekt wackelt

19. November 2025
Digitalisierung der Vertragserstellung und Mandantenkommunikation

Vibecoding, Haftung und die Verantwortung von Agenturen beim Einsatz künstlicher Intelligenz

10. November 2025
E-Sport endlich gemeinnützig? Was der Regierungsentwurf zum Steueränderungsgesetz 2025 wirklich bringt

Agile-Entwicklungsverträge in der Praxis

29. Oktober 2025
ChatGPT und Rechtsanwälte: Mitschnitte der Auftaktveranstaltung von Weblaw

Private KI-Nutzung im Unternehmen

24. Oktober 2025
Lego-Baustein weiterhin als Geschmacksmuster geschützt

App-Käufe, In-App-Käufe und Umsatzsteuer

21. Oktober 2025
DSGVO

Was gehört in einen AVV? Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

17. Oktober 2025
Smart Contracts in der Versicherungsbranche: Vertragsgestaltung und regulatorische Compliance für InsurTech-Startups

Werkvertrag vs. Dienstvertrag in Software-, KI- und Games-Projekten

15. Oktober 2025
Landgericht Frankfurt a.M weicht Influencer-Rechtsprechung auf

Influencer-Vertrag: Leistungsbild, Rechte/Buyouts, Kennzeichnung und KI-Content

13. Oktober 2025
KI-Content für Abo-Plattformen

KI-Content für Abo-Plattformen

29. September 2025
E-Sport endlich gemeinnützig? Was der Regierungsentwurf zum Steueränderungsgesetz 2025 wirklich bringt

E-Sport endlich gemeinnützig? Was der Regierungsentwurf zum Steueränderungsgesetz 2025 wirklich bringt

23. September 2025
Vereine, Fotos und Minderjährige: Einwilligungen sauber managen

Vereine, Fotos und Minderjährige: Einwilligungen sauber managen

22. September 2025
AI-Gesichter, Voice-Clones und Deepfakes in Werbung: Spielregeln nach EU-AI-Act und deutschem Recht

AI-Gesichter, Voice-Clones und Deepfakes in Werbung: Spielregeln nach EU-AI-Act und deutschem Recht

17. September 2025
Modding in EULAs und Verträgen – was gilt rechtlich in Deutschland?

Modding in EULAs und Verträgen – was gilt rechtlich in Deutschland?

8. September 2025
  • Mehr als 3 Millionen Wörter Inhalt
  • |
  • info@itmedialaw.com
  • |
  • Tel: 03322 5078053
  • |
  • LinkedIn
  • |
  • Discord
  • |
  • WhatsApp
Kurzberatung

Es befinden sich keine Produkte im Warenkorb.

  • en English
  • de Deutsch
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop

Russmedia (EuGH C-492/23): Wenn „Host Provider“ plötzlich Verantwortliche sind

15. Dezember 2025
in EU-Recht
Lesezeit: 9 Minuten Lesezeit
0 0
A A
0
20200427 Eugh Diskr o Person

Der EuGH hat mit Urteil vom 2. Dezember 2025 (C-492/23 „Russmedia“) eine Weichenstellung vorgenommen, die für Online-Plattformen mit User-Generated-Content (UGC) weit über den konkreten Fall eines Kleinanzeigen-Marktplatzes hinausreicht. Im Kern geht es um eine Reibungsfläche, die viele Plattformbetreiber seit Jahren unterschätzen: Das klassische Host-Provider-Privileg (früher E-Commerce-Richtlinie 2000/31/EG, heute in weiten Teilen im Digital Services Act fortentwickelt) begrenzt zwar Haftungsrisiken für „fremde Informationen“, beantwortet aber nicht automatisch die Frage, wer datenschutzrechtlich als „Verantwortlicher“ agiert, sobald personenbezogene Daten in UGC-Inhalten verarbeitet werden.

Inhaltsverzeichnis Verbergen
1. Der zentrale Dogmenwechsel: „Controller“ trotz fremdem Inhalt
2. Die konkrete Pflichtentrias: Identifizieren, verifizieren, verweigern
3. Keine Flucht über das Host-Provider-Privileg: DSGVO bleibt DSGVO
4. „Anti-Copy“-Pflichten und die technische Realität von UGC-Ökosystemen
5. Relevanz für Games, Community-Plattformen und Creator-Ökosysteme
6. Vertrags- und Policy-Konsequenzen: AGB, Moderation, Rollenmodelle
6.1. Author: Marian Härtel
Wichtigste Punkte
  • EuGH stuft Plattformbetreiber als gemeinsame Verantwortliche ein, wenn sie Zwecke und Mittel der Veröffentlichung von UGC mitbestimmen.
  • Host-Provider-Privileg aus eCommerce-RL/DSA neutralisiert DSGVO-Pflichten nicht; keine Flucht vor datenschutzrechtlicher Verantwortung.
  • Pflichtentrias bei Art. 9 DSGVO: sensible Inhalte identifizieren, Nutzeridentität verifizieren, Veröffentlichung ggf. verweigern.
  • Risikobasierter Ansatz: Art. 24, 25, 32 DSGVO verlangen vorfeldige Maßnahmen statt reinem Notice-and-Takedown.
  • AGB mit weitgehenden Nutzungsrechten/Syndication sprechen für eigene Zwecksetzung der Plattform und stützen Verantwortlichkeit.
  • Keine allgemeine Überwachungspflicht, aber technische Anti-Copy-TOMs gefordert, soweit zumutbar und stand-der-Technik.
  • Breite Relevanz für UGC-Ökosysteme (Foren, Games, Creator): differenzierte Workflows, Identitätsgates und Art. 26-Regelungen nötig.

Der Ausgangssachverhalt ist schnell erzählt und zugleich prototypisch: Auf einem rumänischen Online-Marktplatz wurde eine Anzeige eingestellt, die eine Frau fälschlich als Anbieterin sexueller Dienstleistungen darstellte und dabei Fotos sowie Telefonnummer ohne Einwilligung verwendete. Der Plattformbetreiber löschte nach Hinweis binnen kurzer Zeit, allerdings kursierte der Inhalt bereits auf Drittseiten weiter. Die nationalen Instanzen entschieden unterschiedlich; das Berufungsgericht legte dem EuGH Fragen zur datenschutzrechtlichen Verantwortlichkeit und zum Verhältnis zur Haftungsfreistellung der E-Commerce-Richtlinie vor. (

Die Tragweite ergibt sich aus der Antwortstruktur des EuGH: Er ordnet den Marktplatzbetreiber als (Mit-)Verantwortlichen ein, bejaht eine gemeinsame Verantwortlichkeit mit dem einstellenden Nutzer („joint controllership“) für den Veröffentlichungsvorgang und leitet daraus vor-gelagerte Pflichten ab, die in der Praxis wie ein „Pre-Upload-Compliance-Gate“ wirken – jedenfalls für sensible Daten im Sinne von Art. 9 DSGVO. Gleichzeitig schiebt der EuGH den Versuch beiseite, diese Pflichten über das Host-Provider-Privileg zu neutralisieren.

Wichtig ist dabei: Das Urteil ist kein allgemeiner Freibrief für umfassendes Upload-Filtering in sämtlichen Lebenslagen. Der Gerichtshof argumentiert erkennbar risikobasiert, datenkategorienbezogen (Art. 9 DSGVO) und entlang der Accountability-Systematik der DSGVO (Art. 5 Abs. 2, Art. 24 ff.). Genau diese Systematik kollidiert jedoch mit vielen Plattformarchitekturen, die im „UGC-Default“ auf schnelle Veröffentlichung und nachgelagerte Moderation setzen.

Der zentrale Dogmenwechsel: „Controller“ trotz fremdem Inhalt

Die klassische Denkfigur vieler Plattformen lautet: „Inhalte stammen von Nutzern; Plattform ist neutral; also datenschutzrechtlich allenfalls technischer Dienstleister.“ Der EuGH macht deutlich, dass diese Verengung nicht trägt, sobald die Plattform über Zwecke und Mittel einer Verarbeitung mitentscheidet. Für die Veröffentlichung personenbezogener Daten im Internet ist nicht entscheidend, wer den Text tippt oder das Foto hochlädt, sondern wer die Publikation ermöglicht, parametrisiert und wirtschaftlich nutzt.

Der Gerichtshof stellt zunächst die bekannte Definition aus Art. 4 Nr. 7 DSGVO in den Vordergrund: Verantwortlicher ist, wer „allein oder gemeinsam mit anderen“ über Zwecke und Mittel entscheidet. Er betont ausdrücklich, dass „joint controllership“ nicht zwingend eine gemeinsame, formal abgestimmte Entscheidung verlangt; es genügt, dass Entscheidungen „konvergieren“ und jeweils spürbaren Einfluss auf Zwecke und Mittel haben.

Auf den Marktplatz übertragen: Der Nutzer bestimmt typischerweise Inhalt und Ziel seiner Anzeige, also den unmittelbaren Zweck. Die Plattform wiederum bestimmt den Rahmen der Veröffentlichung: welche Kategorien es gibt, wie lange Inhalte sichtbar sind, wie sie auffindbar gemacht werden, ob anonym gepostet werden darf, welche technischen Prozesse beim Upload greifen, ob Inhalte an Partner weitergegeben werden können, wie die Präsentation erfolgt. In dieser „Publikationsmaschine“ liegt die mitbestimmende Steuerung. In der Entscheidung wird zudem herausgestellt, dass die AGB des Marktplatzes weitgehende Nutzungsrechte am Anzeigeninhalt vorsahen (Kopieren, Verbreiten, Übermitteln, an Partner übertragen, jederzeit entfernen). Solche Klauseln sind nicht nur „IP-Housekeeping“, sondern werden im datenschutzrechtlichen Verantwortlichkeitsbild als Indiz für eine eigene Zwecksetzung der Plattform gewertet: Die Veröffentlichung geschieht nicht bloß „für den Nutzer“, sondern auch für eigene kommerzielle Zwecke.

Damit wird ein häufiger Compliance-Fehler sichtbar: AGB-Texte, die aus Produkt- oder Marketingperspektive großzügige Rechte an UGC einräumen (Syndication, Cross-Posting, „Partners“, „Promotion“), können im datenschutzrechtlichen Rahmen den Weg in eine Verantwortlichkeit ebnen – jedenfalls, wenn personenbezogene Daten Teil des UGC sind. Das gilt nicht nur für Kleinanzeigen, sondern genauso für Creator-Plattformen, Community-Hubs, Kommentarbereiche, Bewertungsportale, Modding-Portale und In-Game-Marketplaces.

Die konkrete Pflichtentrias: Identifizieren, verifizieren, verweigern

Die eigentliche Sprengkraft des Russmedia-Urteils liegt in den daraus abgeleiteten Vorfeldpflichten für sensitive Daten. Der EuGH formuliert sie im Tenor bemerkenswert operational:

Erstens muss die Plattform „vor der Veröffentlichung“ diejenigen Anzeigen identifizieren, die sensitive Daten im Sinne von Art. 9 Abs. 1 DSGVO enthalten. Zweitens muss sie verifizieren, ob der Nutzer, der eine solche Anzeige einstellen will, die Person ist, deren sensitive Daten in der Anzeige erscheinen. Drittens muss sie die Veröffentlichung verweigern, wenn das nicht der Fall ist – es sei denn, der Nutzer kann eine ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) oder eine andere Ausnahme des Art. 9 Abs. 2 DSGVO nachweisen.

Hinter dieser Trias steht kein abstraktes „Seid vorsichtig“, sondern die Accountability-Logik: Wer als (Mit-)Verantwortlicher agiert, muss die Rechtmäßigkeit und Einhaltung der Datenschutzprinzipien nicht nur „hoffen“, sondern nach Art. 5 Abs. 2 DSGVO nachweisen können. Bei sensiblen Daten ist die Messlatte höher: Verarbeitung ist grundsätzlich verboten, Ausnahmen sind eng. Deswegen reicht im Modell des EuGH ein reines Notice-and-Takedown nicht aus, wenn die Plattform systemisch ermöglicht, dass sensible Daten Dritter ohne Einwilligung veröffentlicht werden.

Praktisch ist das Urteil gleichzeitig spezifisch und tückisch: „Sensitive Daten“ sind nicht nur Gesundheitsakten oder Parteibücher. Art. 9 DSGVO umfasst u. a. Daten zur sexuellen Orientierung/Privatleben, Gesundheitsdaten, politische Meinung, religiöse Überzeugung, Gewerkschaftszugehörigkeit, biometrische Daten zur Identifizierung, genetische Daten. Schon ein UGC-Post „X ist depressiv“ oder „Y ist Mitglied Partei Z“ kann in diese Zone rutschen – selbst wenn es in der Umgangssprache als „Meinung“ oder „Gerücht“ daherkommt. Das bedeutet: Je offener eine Plattform UGC zulässt (Foren, Kommentarspalten, In-Game-Chat-Logs, Community-Boards), desto häufiger existiert zumindest das Risiko, dass Art. 9-Daten „mitschwingen“.

Das Urteil zwingt deshalb zur Differenzierung nach Plattform-Oberflächen und Funktionslogik: Ein Kleinanzeigenformular, das strukturiert Kategorien abfragt und Upload-Felder bietet, lässt sich eher mit technischen Vorfeldkontrollen versehen als ein Live-Chat. Trotzdem bleibt die Leitfrage identisch: Wo ist die Plattform in der Lage, mit „geeigneten technischen und organisatorischen Maßnahmen“ (Art. 24, 25 DSGVO) risikoangemessen zu steuern, bevor Inhalte öffentlich werden?

Hier ist Vorsicht bei reflexartigen Schlussfolgerungen geboten. Der EuGH sagt nicht: „Alles muss vorab moderiert werden.“ Er sagt: Wer als Verantwortlicher für die Veröffentlichung sensibler Daten Dritter in Anspruch genommen werden kann, muss organisatorisch und technisch so aufgestellt sein, dass (a) sensitive Inhalte identifiziert werden können und (b) bei solchen Inhalten eine Identitäts-/Einwilligungsprüfung möglich ist. Das kann in der Umsetzung sehr unterschiedliche Formen annehmen: von Upload-Workflows mit Risiko-Flags über abgestufte Veröffentlichung („pending review“) bis zu funktionaler Abschottung bestimmter UGC-Bereiche (z. B. keine öffentliche Sichtbarkeit ohne Account-Verifikation, Einschränkung von Bilduploads, Begrenzung bestimmter Kategorien). Entscheidend ist die Verhältnismäßigkeit im Lichte von „nature, scope, context, purposes“ und der Risiken (Art. 24, Art. 32 DSGVO).

Keine Flucht über das Host-Provider-Privileg: DSGVO bleibt DSGVO

Der zweite große Block der Entscheidung betrifft das Verhältnis zur E-Commerce-Richtlinie. Plattformbetreiber argumentieren seit jeher: Solange keine Kenntnis von konkreter Rechtswidrigkeit vorliegt, greift die Haftungsfreistellung für fremde Inhalte; eine allgemeine Überwachungspflicht besteht nicht. Diese Grundsätze sind für viele Haftungsregime weiterhin relevant (z. B. zivilrechtliche Störerhaftungskonzepte, urheberrechtliche Notice-and-Takedown-Prozesse, DSA-Pflichten). Der EuGH zieht jedoch eine klare Linie: Für Verstöße gegen datenschutzrechtliche Pflichten aus der DSGVO kann der Marktplatzbetreiber sich nicht auf Art. 12–15 der E-Commerce-Richtlinie berufen, um die DSGVO-Pflichten zu „unterlaufen“. (Europäischer Gerichtshof)

Besonders wichtig ist dabei die Einordnung des Verbots allgemeiner Überwachungspflichten. Der EuGH stellt ausdrücklich fest, dass die DSGVO-Compliancepflichten der Plattform nicht als „general monitoring obligation“ im Sinne von Art. 15 der E-Commerce-Richtlinie zu klassifizieren seien. Mit anderen Worten: Selbst wenn nationale Rechtsordnungen keine generelle Überwachung verlangen dürfen, kann die DSGVO – risikobasiert und datenkategorienbezogen – sehr wohl vorfeldige Maßnahmen erfordern.

Damit wird das Compliance-Design komplexer: Auf derselben Plattform kann ein Beitrag, der „nur“ beleidigend ist, haftungsrechtlich nach den klassischen Notice-and-Action-Mechanismen behandelt werden, während ein inhaltsgleicher Beitrag, der zusätzlich sensitive Daten Dritter enthält, datenschutzrechtlich vor Veröffentlichung in ein strengeres Regime rutscht. Der von Kommentatoren hervorgehobene „Systembruch“ ist real: Es entstehen parallele Pflichtenregime, die in Produkt und Moderation zusammengeführt werden müssen.

Ein weiterer Aspekt: Der Generalanwalt hatte – soweit dokumentiert – die Verantwortlichkeit des Plattformbetreibers deutlich zurückhaltender bewertet und ihn eher als Auftragsverarbeiter eingeordnet bzw. die parallele Geltung des Host-Provider-Privilegs betont. Der EuGH ist hiervon abgewichen. Für die Praxis ist das ein Signal: Ein „wir sind nur Host“-Narrativ trägt datenschutzrechtlich nicht zuverlässig, selbst wenn es in anderen Rechtsbereichen weiterhin Schutzwirkung entfalten kann. (

„Anti-Copy“-Pflichten und die technische Realität von UGC-Ökosystemen

Das Urteil enthält noch einen dritten Baustein, der operativ häufig unterschätzt wird: Plattformen müssen bei sensiblen Daten geeignete Sicherheitsmaßnahmen implementieren, um das Kopieren und die unrechtmäßige Veröffentlichung auf anderen Websites zu verhindern, soweit dies technisch möglich ist (Art. 32 DSGVO risikobasiert). Der EuGH formuliert keine Garantiepflicht, aber eine Pflicht zur ernsthaften, am Stand der Technik orientierten Risikominderung. Im Urteil heißt es sinngemäß, der Verantwortliche müsse technische Maßnahmen in Betracht ziehen, die „apt to block the copying and reproduction of online content“ sind; zugleich sei aus einer späteren unrechtmäßigen Weiterverbreitung nicht automatisch zu schließen, die Maßnahmen seien ungeeignet – der Verantwortliche muss Gelegenheit haben, Entlastungsnachweise zu führen.

Das ist heikel, weil das „Kopieren“ von Online-Inhalten technisch schwer vollständig zu verhindern ist. Screenshots, Scraping, Re-Uploads, Mirror-Sites: Die Realität eines offenen Netzes ist Replikation. Die Pflicht ist daher nicht als „Digital-DRM für Kleinanzeigen“ zu verstehen, sondern als risikobasierte Maßnahmenmatrix. Beispiele können sein: Hotlink-Schutz, Rate-Limiting und Bot-Mitigation, Einschränkungen von Embedding, differenzierte Robots-Regeln (wobei das keine Sicherheit im Sinne des Art. 32 garantiert), Token-basierte Auslieferung von Bildern, Wasserzeichen (vorsichtig: nicht als personenbezogene Zusatzverarbeitung), verkürzte Cache-Dauern, Zugangshürden für sensible Kategorien, technische Deindexierungs-/Takedown-Pipelines, Partner-Syndication-Kontrollen sowie – zentral – eine Begrenzung der Erstveröffentlichung sensibler Daten durch Vorfeld-Gates.

Gerade hier zeigt sich, dass „Technik“ und „Recht“ nicht getrennt arbeiten dürfen. Ein DSGVO-konformes Plattform-Setup verlangt technische Designentscheidungen („privacy by design“ und „by default“, Art. 25 DSGVO), die in Produktroadmaps, Architektur und Moderation verankert sind. Bei UGC-Plattformen ist das kein One-Shot-Projekt, sondern ein fortlaufendes Risikomanagement.

Relevanz für Games, Community-Plattformen und Creator-Ökosysteme

Ein häufiger Einwand lautet: „Das war ein Marktplatz, nicht ein Spiel.“ Das ist formal richtig – in der Risikologik aber nur bedingt beruhigend. Games und gaming-nahe Plattformen sind längst UGC-Ökosysteme: Chat, Voice-Transkripte, Profiltexte, Clanseiten, Screenshots, Replays, Nutzer-Avatare, Mod-Uploads, In-Game-Marketplaces, Guild-Recruitment-Posts, Matchmaking-Foren, Support-Tickets, Community-Discord-Bridges, Creator-Tools. In all diesen Bereichen werden personenbezogene Daten verarbeitet und häufig öffentlich gemacht.

Die Russmedia-Logik kann hier auf mehreren Ebenen relevant werden:

  1. In-Game-Marketplaces und Item-Trading-Plattformen: Sobald Nutzer Anzeigen oder Angebote einstellen können, ist die Parallele zum Marktplatz unmittelbar. Wenn Profile oder Angebote sensitive Daten enthalten (z. B. „Suche Clan für Therapie-Pauses“, „Suche Mitspieler, bin HIV-positiv“, „LGBTQ-Only-Clan“), entsteht – unabhängig von der Wertung im Community-Kontext – potenziell Art. 9-Relevanz. Das Urteil zwingt dazu, solche Inhalte entweder in geschützte, nicht öffentliche Bereiche zu verlagern oder Vorfeldprüfungen zu implementieren.
  2. Foren, Kommentarbereiche, Gruppen-Funktionen: Hier liegt das Hauptproblem in der Skalierung. Der EuGH denkt vom „Identifizieren sensibler Inhalte“ her. Für Foren kann das bedeuten: riskobasierte Trigger (Keywords, Kategorien, Meldefunktionen) und eine funktionale Differenzierung. Beispielsweise kann ein „Gesundheit/Support“-Bereich per Default nicht öffentlich indexierbar sein, nur für verifizierte Accounts freigeschaltet werden und strengere Posting-Regeln haben. Solche Designentscheidungen sind nicht nur Community-Management, sondern datenschutzrechtliche Risikoreduktion.
  3. UGC-Assets (Mods, Skins, Maps, User-Portraits): Sobald UGC-Assets Bilder enthalten, steigt das Risiko von Persönlichkeitsrechts- und Datenschutzverletzungen (Fotos Dritter, Deepfakes, biometrische Identifizierbarkeit). Art. 9-Dimension kann etwa bei biometrischen Daten zur eindeutigen Identifizierung (Gesichtserkennung) anknüpfen, jedenfalls wenn Plattformprozesse die Verarbeitung in diese Richtung lenken. In der Praxis sind die Grenzlinien kompliziert; das Urteil erhöht aber die Erwartung, dass Plattformen Upload-Prozesse risikogerecht gestalten.
  4. Cross-Posting, Partner-Syndication, „Featured Content“: Viele Plattformen verbreiten UGC aktiv weiter, etwa durch „Trending“-Seiten, Social-Media-Embeds, Partnernetzwerke, In-App-Feeds. Das Urteil differenziert: Wenn die Plattform Inhalte aktiv an Partner überträgt, kann dies eine eigene Verarbeitungskette sein, für die sie allein Verantwortliche ist. Das ist rechtlich und vertraglich relevant, weil genau dort Zwecksetzung und Mittelgestaltung besonders deutlich bei der Plattform liegen.

Die Folge ist keine Pauschalpflicht, Nutzeridentitäten flächendeckend zu klarnamenbasierten Identitäten zu machen. Aber: Für bestimmte Risikozonen – insbesondere bei potenziell sensiblen Daten – werden Plattformen künftig erklären müssen, warum ein bestimmtes Maß an Verifikation, Workflow-Gating oder Sichtbarkeitsbegrenzung nicht geboten sein soll. Heise und andere Stimmen lesen das Urteil als Schritt hin zu einem „cleannet“ bzw. als faktischen Druck auf anonyme Nutzung. Ob diese gesellschaftspolitische Bewertung überzeugt, ist eine eigene Debatte; technisch-rechtlich zwingt das Urteil jedenfalls zu einer neuen Architektur der Verantwortlichkeit. (heise online)

Vertrags- und Policy-Konsequenzen: AGB, Moderation, Rollenmodelle

Für Plattformbetreiber ist Russmedia weniger ein „Rechtsgutachten“, sondern ein Umbauauftrag an Governance und Texte. Drei Bereiche sind typischerweise betroffen:

(1) Rollenmodell und Dokumentation der gemeinsamen Verantwortlichkeit (Art. 26 DSGVO)
Der EuGH geht davon aus, dass Marktplatz und Nutzer für den Veröffentlichungsvorgang gemeinsame Verantwortliche sind. Das wirft sofort die Art-26-Frage auf: Wie werden die „respective responsibilities“ transparent geregelt, wenn der Nutzer im Massengeschäft gar kein individuell verhandelbarer Vertragspartner ist? In der Praxis läuft das auf standardisierte Plattformbedingungen hinaus, die datenschutzrechtliche Rollen, Pflichten des Nutzers (insb. keine Dritt-Daten ohne Rechtsgrundlage), Mitwirkungspflichten (z. B. Nachweis der Einwilligung) und Zuständigkeiten für Betroffenenrechte abbilden. Der EuGH betont zugleich, dass eine solche Regelung unmöglich wäre, wenn der Nutzer gegenüber der Plattform anonym bleibt – das ist der rechtliche Hebel für Identity-Gating bei sensiblen Inhalten.

(2) UGC-Klauseln zu Nutzungsrechten und Syndication („copy, distribute, transfer to partners“)
Die AGB-Passage zu weitgehenden Rechten an UGC war im Sachverhalt prominent. Daraus folgt nicht zwingend, dass solche Klauseln „verboten“ wären. Aber sie müssen in ein stimmiges Datenschutz-Konzept eingebettet sein: Wenn UGC personenbezogene Daten enthalten kann, braucht es klare Zweckbestimmungen, Transparenz (Art. 13/14 DSGVO), Begrenzung auf Erforderliches, differenzierte Einwilligungsmodelle (wo wirklich nötig) und vor allem eine Produktlogik, die verhindert, dass Dritte Daten „für“ Nutzer einstellen. Der rein deklaratorische Satz „Nutzer ist verantwortlich“ wird nach Russmedia als Schutzschild nicht genügen, wenn die Plattform zugleich Publikations- und Verbreitungszwecke verfolgt.

(3) Moderations- und Notice-Prozesse als „TOMs“ (Art. 24, 25, 32 DSGVO)
Nach Russmedia sind Moderationsprozesse nicht nur DSA-Pflichten oder Community-Management, sondern können technische und organisatorische Maßnahmen (TOMs) im Sinne der DSGVO darstellen. Damit steigt der Anspruch an Nachweisbarkeit: Welche Prüfmechanismen existieren für sensible Daten? Welche Trigger führen zu „Hold“ statt „Publish“? Wie wird Identität geprüft, wenn Art-9-Risiken auftreten? Wie wird dokumentiert, dass ein Nutzer Einwilligungen hat oder eine Ausnahme greift? Wie werden Re-Uploads erkannt? Wie wird das Risiko des Kopierens reduziert? Das sind Governance-Fragen, die sich im Streitfall nicht mit einem Screenshot einer „Melden“-Schaltfläche beantworten lassen.

In der Praxis wird ein risikobasiertes Schichtenmodell an Bedeutung gewinnen: Offene UGC-Bereiche mit rein nachgelagertem Notice-and-Action für „normale“ Inhalte; strengere Vorkontrollen, Account-Verifikation und Sichtbarkeitsbegrenzungen in Bereichen, in denen sensitive Daten typischerweise vorkommen; und Sonderprozesse für Bildinhalte und Profilelemente, die besonders häufig Persönlichkeitsrechtsverletzungen tragen.

 

Marian Härtel
Author: Marian Härtel

Marian Härtel ist Rechtsanwalt und Fachanwalt für IT-Recht mit einer über 25-jährigen Erfahrung als Unternehmer und Berater in den Bereichen Games, E-Sport, Blockchain, SaaS und Künstliche Intelligenz. Seine Beratungsschwerpunkte umfassen neben dem IT-Recht insbesondere das Urheberrecht, Medienrecht sowie Wettbewerbsrecht. Er betreut schwerpunktmäßig Start-ups, Agenturen und Influencer, die er in strategischen Fragen, komplexen Vertragsangelegenheiten sowie bei Investitionsprojekten begleitet. Dabei zeichnet sich seine Beratung durch einen interdisziplinären Ansatz aus, der juristische Expertise und langjährige unternehmerische Erfahrung miteinander verbindet. Ziel seiner Tätigkeit ist stets, Mandanten praxisorientierte Lösungen anzubieten und rechtlich fundierte Unterstützung bei der Umsetzung innovativer Geschäftsmodelle zu gewährleisten.

Weitere spannende Blogposts

Haftung von Plattformbetreibern für rechtswidrige Nutzerinhalte

Rechtliche Aspekte von Digital Twins: Dateneigentum und Haftung in virtuellen Replikationen
29. Januar 2025

Die Frage der Haftung für nutzergenerierte Inhalte stellt Betreiber von Online-Plattformen, einschließlich Spieleanbieter, SaaS-Unternehmen und App-Entwickler, vor erhebliche rechtliche Herausforderungen....

Mehr lesenDetails

Warum professionelle Partner auf professionelle Verträge Wert legen

Smart Contracts in der Versicherungsbranche: Vertragsgestaltung und regulatorische Compliance für InsurTech-Startups
17. Juli 2024

Als Rechtsanwalt, der viele junge Startups und Influencer Marketing Agenturen berät, höre ich oft die Meinung, dass schriftliche Verträge langweilig,...

Mehr lesenDetails

Content-Awareness des Rechtsfragen-Bots

512x512
9. Mai 2023

Wie gestern angekündigt, habe ich nun die erste Phase der sogenannten Content-Awareness für den Bot implementiert. Der Bot ist jetzt...

Mehr lesenDetails

Esport und internationale Arbeitnehmer?

pexels photo 896851 1
20. Juli 2020

Zum Thema wann und ob ein Esport-Team einen Spieler als Angestellten oder als Auftragnehmer betrachten sollte, habe ich hier auf...

Mehr lesenDetails

Rabattaktionen dürfen nicht verlängert werden

Rabattaktionen dürfen nicht verlängert werden
5. März 2020

Da ich aktuell gerade das Gegenteil gesehen habe, möchte ich kurz am Abend auf folgenden Umstand hinweisen: Rabattaktionen dürfen grundsätzlich...

Mehr lesenDetails

Keine Quellensteuer bei Onlinewerbung

Risiko Sozialversicherungs / Steuerprüfung für Streamer, Esportler u.a.
25. März 2019

Vor kurzem ging das Thema Quellensteuer bei Onlinewerbung, wie bei Google Ads, noch durch alle Munde. Auch bei mir findet...

Mehr lesenDetails

Computer Bild durfte Foto von Jan Böhmermann verwenden

Computer Bild durfte Foto von Jan Böhmermann verwenden
27. Februar 2019

Die Zeitschrift Computer Bild durfte einen Text über DVB-T2-Receiver in HD Qualität mit einem Foto von Jan Böhmermann bebildern, obwohl...

Mehr lesenDetails

Auslistung bei Google wegen Datenschutz?

BGH hält Uber Black für wettbewerbswidrig
15. Juni 2020

Der Bundesgerichtshof wird am 16. Juni 2020, 9.30 Uhr, in zwei Sachen darüber entscheiden, ob ein Anspruch gegen Google dahin...

Mehr lesenDetails

Doppelte Holdingstruktur: Sinnvoll für Startups?

shutterstock 1889907112 scaled
19. Juli 2024

Für Startups und junge Unternehmen stellt sich oft die Frage nach der optimalen Unternehmensstruktur. Eine Option, die viele Vorteile bieten...

Mehr lesenDetails
Lego-Baustein weiterhin als Geschmacksmuster geschützt
EU-Recht

Russmedia (EuGH C-492/23): Wenn „Host Provider“ plötzlich Verantwortliche sind

15. Dezember 2025

Der EuGH hat mit Urteil vom 2. Dezember 2025 (C-492/23 „Russmedia“) eine Weichenstellung vorgenommen, die für Online-Plattformen mit User-Generated-Content (UGC)...

Mehr lesenDetails
Achtung mit Black Friday Werbung!

Firmennamen schützen: Domainrecht, Markenrecht und Namensrecht in Deutschland

11. Dezember 2025
ai generated g63ed67bf8 1280

Urheberrecht und KI-Training vor Hamburger Gerichten

11. Dezember 2025
BGH hält Uber Black für wettbewerbswidrig

Britische Anbieter, deutscher Gerichtsstand

10. Dezember 2025
LogoRechteck

LawOMate startet in den Alphatest: Legal Automation wird zur Infrastruktur

3. Dezember 2025

Produkte

  • Verschwiegenheitserklärung / NDA – Muster mit Alternativen Verschwiegenheitserklärung / NDA – Muster mit Alternativen 0,00 €
  • 120 Minuten: Videoberatung via Microsoft Teams 120 Minuten – Ausführlich, vertieft und individuell 120 Minuten: Videoberatung via Microsoft Teams 120 Minuten – Ausführlich, vertieft und individuell 535,50 €
  • Absichtserklärung (Letter of Intent) für Startup-Investments Absichtserklärung (Letter of Intent) für Startup-Investments 5,99 € Ursprünglicher Preis war: 5,99 €0,00 €Aktueller Preis ist: 0,00 €.
  • KI-Kurzpräsentation für Kanzleien – Effizienzsteigerung & Praxistipps kompakt KI-Kurzpräsentation für Kanzleien – Effizienzsteigerung & Praxistipps kompakt 9,99 €

    inkl. MwSt.

  • Von der Kanzlei zur KI-Quelle – LLM-SEO für Rechtsanwälte Von der Kanzlei zur KI-Quelle – LLM-SEO für Rechtsanwälte 9,99 €

    inkl. MwSt.

Podcastfolge

eda7ba83 c559 4e68 8441 41159a0751f3

Blitzskalierung und rechtliche Herausforderungen: Der Balanceakt für Startups

20. April 2025

In dieser Episode sprechen Anna und Max über die rechtlichen Herausforderungen von Blitzskalierung und disruptiven Geschäftsmodellen. Am Beispiel von Plattformen...

Mehr lesenDetails
Rechtliche Risiken bei langen Entwicklungszeiten und der Stornierung von Crowdfundingspielen

Rechtliche Risiken bei langen Entwicklungszeiten und der Stornierung von Crowdfundingspielen

20. April 2025
7c0b449a651fe0b81e5eec2e23515012 2

Urheberrecht im Digitalen Zeitalter

22. Dezember 2024
8315f1ef298eb54dfeed2f5e55c8b9da 1

Erste Testfolge des ITMediaLaw Podcast

26. August 2024
Blick in die Zukunft: Wie Technologie das Recht verändert

Blick in die Zukunft: Wie Technologie das Recht verändert

18. Februar 2025

Video

Mein transparente Abrechnung

Mein transparente Abrechnung

10. Februar 2025

In diesem Video rede ich ein wenig über transparente Abrechnung und wie ich kommuniziere, was es kostet, wenn man mit...

Mehr lesenDetails
Faszination zwischen und Recht und Technologie

Faszination zwischen und Recht und Technologie

10. Februar 2025
Meine zwei größten Herausforderungen sind?

Meine zwei größten Herausforderungen sind?

10. Februar 2025
Was mich wirklich freut

Was mich wirklich freut

10. Februar 2025
Was ich an meinem Job liebe!

Was ich an meinem Job liebe!

10. Februar 2025
  • Datenschutzerklärung
  • Impressum
  • Kontaktaufnahme
  • Über Rechtsanwalt Marian Härtel
Marian Härtel, Rathenaustr. 58a, 14612 Falkensee, info@itmedialaw.com

Marian Härtel - Rechtsanwalt für IT-Recht, Medienrecht und Startups, mit einem Fokus auf innovative Geschäftsmodelle, Games, KI und Finanzierungsberatung.

Willkommen zurück!

Loggen Sie sich unten in Ihr Konto ein

Haben Sie Ihr Passwort vergessen? Anmeldung

Neues Konto erstellen!

Füllen Sie die nachstehenden Formulare aus, um sich zu registrieren

Alle Felder sind erforderlich. Einloggen

Ihr Passwort abrufen

Bitte geben Sie Ihren Benutzernamen oder Ihre E-Mail-Adresse ein, um Ihr Passwort zurückzusetzen.

Einloggen
  • Informationen
    • Leistungen
      • Betreuung und Beratung von Agenturen
      • Vertragsprüfung- und erstellung
      • Beratung zum Games-Recht
      • Beratung für Influencer und Streamer
      • Beratung im E-Commerce
      • Beratung zu DLT und Blockchain
      • Rechtsberatung im Gesellschaftsrecht
      • Legal Compliance und Gutachten
      • Outsourcing – für Unternehmen oder Kanzleien
      • Buchung als Speaker
    • Schwerpunkte
      • Focus auf Startups
      • Investmentberatung
      • Unternehmensrecht
      • Kryptowährungen, Blockchain und Games
      • KI und SaaS
      • Streamer und Influencer
      • Games- und Esportrecht
      • IT/IP-Recht
      • Kanzlei für GMBH,UG, GbR
      • Kanzlei für IT/IP und Medienrecht
    • Idealer Partner
    • Über Rechtsanwalt Marian Härtel
    • Schnell und flexibel erreichbar
    • Prinzipien als Rechtsanwalt
    • Warum Rechtsanwalt und Unternehmensberater?
    • Der Alltag eines IT-Rechtsanwalts
    • Wie kann ich Mandanten helfen?
    • Testimonials
    • Team: Saskia Härtel – WER BIN ICH?
    • Agile und leane Kanzlei
    • Preisübersicht
    • Sonstiges
      • AGB
      • Datenschutzerklärung
      • Widerrufserklärung
      • Impressum
  • News
    • Glosse / Meinung
    • Recht im Internet
    • Onlinehandel
    • Recht und Computerspiele
    • Recht und Esport
    • Blockchain und Web 3 Recht
    • Datenschutzrecht
    • Urheberrecht
    • Arbeitsrecht
    • Wettbewerbsrecht
    • Gesellschaftsrecht
    • EU-Recht
    • Jugendschutzrecht
    • Steuerrecht
    • Sonstiges
    • Intern
  • Podcast
    • ITMediaLaw Kurz-Podcast
    • ITMediaLaw Podcast
  • Wissen
    • Gesetze
    • Juristische Begriffe
    • Vertragstypen
    • Klauseltypen
    • Finanzierungsformen und Begriffe
    • Juristische Mittel
    • Behörden / Institutionen
    • Gesellschaftsformen
    • Steuerrecht
    • Konzepte
  • Videos
    • Informationsvideos – über Marian Härtel
    • Videos – über mich (Couch)
    • Blogpost – einzelne Videos
    • Videos zu Dienstleistungen
    • Shorts
    • Podcast Format
    • Drittanbietervideos
    • Sonstige Videos
  • Kontaktaufnahme
  • Shop / Downloads / Community
    • Downloads und Dienstleistungen
      • Beratung
      • Seminare
      • E-Books
      • Freebies
      • Vertragsmuster
      • Bundle
    • Profil / Verwaltung
      • Bestellungen
      • Downloads
      • Rechnungsadresse
      • Zahlungsarten
    • Kasse
    • Warenkorb
    • Support
    • FAQ Shop
  • en English
  • de Deutsch
Kostenlose Kurzberatung