Wer eine Unternehmensseite auf Facebook betreibt, ein Tracking-Plugin einbindet oder eine gemeinsam genutzte Plattform verwendet, teilt sich die datenschutzrechtliche Verantwortung mit dem Anbieter — und damit auch die Haftung. Das ist der Kern der gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO, die der Europäische Gerichtshof am Fall einer Facebook-Fanpage bestätigt hat. Für die Leitung heißt das: Verantwortung lässt sich nicht dadurch abgeben, dass ein Dritter die Technik stellt.
Art. 26 DSGVO zieht die Linie weiter, als die meisten erwarten
Gemeinsame Verantwortlichkeit, der Fachbegriff aus Art. 26 DSGVO, bezeichnet die Situation, in der zwei oder mehr Stellen gemeinsam die Zwecke und Mittel einer Datenverarbeitung festlegen. Vereinfacht gesagt: Sobald ein Unternehmen auch nur einen eigenen Beitrag dazu leistet, welche Daten zu welchem Zweck verarbeitet werden — selbst wenn ein anderer die technische Kontrolle hat —, trägt es Mitverantwortung.
Der entscheidende Punkt liegt darin, was „festlegen" bedeutet. Die intuitive Lesart: Wer nicht über die Infrastruktur entscheidet, ist nicht verantwortlich. Der EuGH sieht das anders. Im Urteil vom 5. Juni 2018 (C-210/16, „Wirtschaftsakademie Schleswig-Holstein") stellte das Gericht klar: Ein Unternehmen, das eine Facebook-Fanpage eröffnet und deren Statistikfunktion aktiviert, legt durch diese Entscheidung mit fest, welche Besucherdaten zu welchem Zweck ausgewertet werden. Das ist ausreichend für gemeinsame Verantwortlichkeit — unabhängig davon, ob das Unternehmen selbst Zugang zu den Rohdaten hat.
Kein Datenzugang nötig. Das ist die Aussage, die Leitungen am stärksten überrascht.
EuGH hat 2019 -
so weit reicht die Verantwortung
Ein Jahr nach dem Fanpage-Urteil konkretisierte der EuGH die Reichweite gemeinsamer Verantwortlichkeit im Urteil vom 29. Juli 2019 (C-40/17, „Fashion ID"). Der Online-Händler hatte einen Facebook-„Gefällt mir"-Button eingebunden — ein sogenanntes Social Plugin, das schon beim bloßen Seitenaufruf Besucherdaten an Facebook übertrug. Auch das: gemeinsame Verantwortlichkeit.
Die entscheidende Einschränkung kam mit der sogenannten Phasenlehre: Fashion ID war verantwortlich, aber nicht für alles. Die gemeinsame Verantwortlichkeit erstreckt sich nur auf die Phase, an der das Unternehmen tatsächlich beteiligt ist — also das Erheben der Daten und deren Übermittlung an die Plattform. Was Facebook danach mit den Daten macht, liegt in einem Machtbereich, den Fashion ID weder kontrolliert noch bestimmt. Dafür haftet es folglich nicht. Vereinfacht gesagt: Wer ein Plugin einbindet, haftet für den Moment des Einbindens — nicht für die gesamte Lebensgeschichte der Daten danach.
Für die Praxis bedeutet das: Jedes Drittanbieter-Element auf einer Website oder Plattform — Analysetools, Social Buttons, eingebettete Karten, Zahlungs-Widgets — ist ein potenzieller Auslöser gemeinsamer Verantwortlichkeit. Die Frage ist nicht, ob das Unternehmen die Daten speichert, sondern ob es zur Erhebung beiträgt.
Gemeinsame Verantwortlichkeit verpflichtet zu einer Vereinbarung
Die Behörden prüfen das
Art. 26 DSGVO verlangt, dass gemeinsam Verantwortliche eine Vereinbarung schließen — ein sogenanntes Joint Controller Agreement (JCA). Diese Vereinbarung muss transparent regeln, wer welche Datenschutzpflichten übernimmt: Wer informiert die Betroffenen? Wer bearbeitet Auskunftsanfragen? Wer meldet Datenpannen?
Wichtig: Die Vereinbarung schreibt Art. 26 DSGVO nicht in einer bestimmten Form vor — weder als notariell beglaubigtes Dokument noch zwingend schriftlich. Der Gesetzgeber verlangt lediglich eine Vereinbarung „in transparenter Form". Aus Beweisgründen — Stichwort Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO — empfehlen Behörden dringend die Schriftform. Das Fehlen einer Vereinbarung löst keinen Haftungsausschluss aus, sondern das Gegenteil: Es liegt dann nicht nur gemeinsame Verantwortlichkeit vor, sondern zusätzlich ein Verstoß gegen Art. 26 selbst.
Meta hat als Reaktion auf das Fanpage-Urteil das sogenannte „Page Insights Controller Addendum" veröffentlicht — eine standardisierte Vereinbarung, die gemeinsame Verantwortlichkeit nur für die Insights-Daten anerkennt. Die Datenschutzkonferenz (DSK) hält dieses Addendum für nicht ausreichend zur Erfüllung von Art. 26 DSGVO. Ihre Einschätzung: Ein datenschutzkonformer Betrieb einer Facebook-Fanpage ist unter den aktuellen Bedingungen kaum möglich. Wer dennoch eine Seite betreibt, sollte in der eigenen Datenschutzerklärung auf die gemeinsame Verantwortung und das Addendum hinweisen.
Die Haftungsfolgen
sind konkret und gestaffelt
Was droht, wenn gemeinsame Verantwortlichkeit besteht, aber nicht rechtlich abgesichert ist? Das DSGVO-Bußgeldsystem unterscheidet zwei Stufen. Verstöße gegen die Pflicht zur Vereinbarung nach Art. 26 fallen unter Art. 83 Abs. 4 DSGVO: Bußgeld bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes — je nachdem, was höher ist. Schwerwiegendere Verstöße, etwa die fehlende Einwilligung oder unzureichende Information der Betroffenen bei der gemeinsamen Verarbeitung, können unter Art. 83 Abs. 5 DSGVO fallen: bis 20 Millionen Euro oder 4 Prozent des Jahresumsatzes.
Daneben besteht zivilrechtliche Haftung. Art. 82 DSGVO gibt Betroffenen einen eigenständigen Schadensersatzanspruch — auch für immaterielle Schäden. Der EuGH hat in mehreren Urteilen klargestellt, dass Betroffene keinen konkreten materiellen Schaden nachweisen müssen; der bloße Kontrollverlust über eigene Daten kann ausreichen. Das ist ein Haftungsrisiko, das über das Bußgeld hinausgeht und sich in Sammelklagen oder Massenverfahren potenzieren kann.
Die Haftung ist zudem gesamtschuldnerisch. Wer gemeinsam verantwortlich ist, haftet dem Grunde nach für den gesamten Schaden — auch wenn der andere Verantwortliche (z. B. die Plattform) den Schaden verursacht hat. Der Innenausgleich zwischen den gemeinsam Verantwortlichen ist eine separate Frage. Nach außen, gegenüber Betroffenen und Behörden, steht das Unternehmen im Wort.
VG Köln 2025:
EuGH-Linie unwirksam?
Diese Haftungsfolgen beruhen auf der EuGH-Linie, nach der schon der Fanpage-Betrieb mitverantwortlich macht. Genau diese Linie hat 2025 erstmals ein deutsches Gericht nicht mitgetragen. Das Verwaltungsgericht Köln urteilte am 17. Juli 2025 (Az. 13 K 1419/23) in einem Verfahren zwischen dem Bundespresseamt und dem Bundesbeauftragten für den Datenschutz: Die Untersagung des Fanpage-Betriebs der Bundesregierung war rechtswidrig. Tragend war dabei vor allem die Kausalitätsfrage: Das Gericht sah nicht belegt, dass gerade der Betrieb der Fanpage die beanstandete Cookie-Verarbeitung auf den Endgeräten der Besucher auslöst — der Beitrag des Seitenbetreibers erschöpfe sich im bloßen Betrieb der Seite, ohne aktive Parametrierung der Datenverarbeitung. Dass das Bundespresseamt die Insights-Funktion abgeschaltet hatte, kam als weiterer Baustein hinzu; es war aber nicht der alleinige Grund für die Aufhebung.
Das Urteil ist erstinstanzlich, nicht rechtskräftig und steht offen im Widerspruch zur EuGH-Linie. Eine Berufung zum OVG Münster ist möglich und angesichts der grundsätzlichen Bedeutung zu erwarten. Die Rechtslage bleibt bis zur obergerichtlichen Klärung — und möglicherweise erneut des EuGH — unsicher.
Was das für die Praxis bedeutet: Die Abschaltung der Insights-/Statistikfunktion bleibt eine sinnvolle risikosenkende Maßnahme — sie ist aber nicht der alleinige Schlüssel; das VG Köln hat primär mit der fehlenden Kausalität des Seitenbetriebs für die Cookie-Verarbeitung argumentiert. Wer Statistikfunktionen aktiviert lässt, muss mit dem Risiko leben, dass Behörden und Gerichte zur EuGH-Linie zurückkehren — und muss dann die Vereinbarung vorweisen können.
Die Entscheidungen der Leitung bestimmen das Risikoprofil
Gemeinsame Verantwortlichkeit entsteht nicht zufällig. Sie entsteht durch konkrete Entscheidungen: Die Entscheidung, welche Plattformen das Unternehmen nutzt. Die Entscheidung, welche Funktionen aktiviert werden. Die Entscheidung, welche Plugins oder Drittanbieter-Elemente auf der eigenen Website eingebunden sind. Jede dieser Entscheidungen ist eine datenschutzrechtliche Weichenstellung — und fällt in den Verantwortungsbereich der Leitung.
Das DSGVO-Prinzip der Rechenschaftspflicht (Art. 5 Abs. 2) verlangt, dass das Unternehmen nicht nur compliant ist, sondern dies auch nachweisen kann. Für gemeinsame Verantwortlichkeit heißt das: Die Vereinbarung muss existieren und auffindbar sein, die Datenschutzerklärung muss die gemeinsame Verarbeitung benennen, und die interne Dokumentation muss zeigen, dass die Entscheidung bewusst getroffen und datenschutzrechtlich geprüft wurde. Behörden fragen nicht nur, was passiert ist — sie fragen, ob es dokumentiert war.
Was das bedeutet: Nicht jede gemeinsame Nutzung digitaler Dienste ist per se problematisch. Aber jede bewusst getroffene Entscheidung, einen solchen Dienst einzusetzen, muss von einer ebenso bewusst getroffenen datenschutzrechtlichen Einschätzung begleitet werden. Fehlt diese Einschätzung, ist die Haftung keine Frage des Ob, sondern des Wann.
Das Ergebnis:
wer entscheidet, haftet mit
Der EuGH hat eine Grundregel aufgestellt, die sich aus Art. 26 DSGVO ergibt und die kein Plattformdesign außer Kraft setzen kann: Wer durch eigene Entscheidungen zur Verarbeitung personenbezogener Daten beiträgt — auch ohne eigenen Datenzugang, auch ohne technische Kontrolle —, ist Verantwortlicher. Gemeinsam. Und haftet entsprechend.
- EuGH C-210/16 „Wirtschaftsakademie Schleswig-Holstein" (05.06.2018) — Pressemitteilung (curia, PDF)
- EuGH C-210/16 — Volltext (EUR-Lex)
- EuGH C-40/17 „Fashion ID" (29.07.2019) — Fundstellen (dejure)
- VG Köln 13 K 1419/23 (17.07.2025) — Pressemitteilung zur Fanpage-Entscheidung
- DSK: FAQ zu Facebook-Fanpages (22.06.2022, PDF)
- Art. 26 DSGVO — Normtext (dejure)
- Art. 82 DSGVO — Normtext (dejure)
- Art. 83 DSGVO — Normtext (dejure)

