Verlorener Aktenordner, aber kein Schmerzensgeld
Landgericht Magdeburg · 10 O 1894/25 · 25. Juni 2026
Datenschutz / DSGVO
Orientierungssatz
- Auch eine Papierakte unterfällt der DSGVO, wenn die personenbezogenen Daten darin nicht ungeordnet liegen, sondern nach bestimmten Kriterien gezielt auffindbar sind; eine Personalübersicht, die sämtliche Bediensteten systematisch auflistet, ist Teil eines Dateisystems im Sinne von Art. 4 Nr. 6 DSGVO.
- Werden die Daten von Bediensteten einer Justizvollzugsanstalt ausschließlich für einen Einsatzplan bei Geiselnahmen und anderen Gewaltlagen verarbeitet, greift die Bereichsausnahme des Art. 2 Abs. 2 lit. d DSGVO; maßgeblich ist der Zweck der Verarbeitung, nicht der betroffene Personenkreis.
- Das bloße Verschwinden einer solchen Akte ohne konkrete Anhaltspunkte für eine Kenntnisnahme durch Unbefugte begründet keinen ersatzfähigen immateriellen Schaden nach § 78 Abs. 2 JVollzGB IV LSA. Bei nicht automatisierter Verarbeitung haftet das Land zudem nur bei Verschulden, das fehlt, wenn die Akte in einem verschlossenen, nur wenigen Berechtigten zugänglichen Raum aufbewahrt wurde.
Die Entscheidung im Überblick
Der Kläger arbeitet in der Justizvollzugsanstalt Burg unmittelbar mit Strafgefangenen, führt Gespräche mit ihnen und trifft Entscheidungen, die für einzelne Gefangene nachteilig sein können. Bei einem Fachaufsichtsbesuch am 26. November 2024 fiel auf, dass ein Aktenordner fehlte: die Einsatzakte für Geiselnahmen und andere Gewaltakte in oder gegen die Anstalt. Sie regelte, welche Bediensteten im Alarmfall was zu tun haben und wer zu verständigen ist, und enthielt eine Personalübersicht mit den vollständigen Namen, privaten Adressen und privaten Telefonnummern aller Bediensteten, darunter die des Klägers. Der Ordner lag in einem verschlossenen Raum, zu dem nur bestimmte Mitarbeiter Zugang hatten; wo er geblieben ist, ließ sich nicht klären. Konkrete Hinweise, dass Gefangene oder andere Unbefugte ihn in die Hände bekommen haben, gab es nicht, ausschließen ließ es sich aber auch nicht (Rn. 2–7). Die Anstalt benachrichtigte den Kläger im Dezember 2024 nach Art. 34 DSGVO. Er fürchtete um seine Sicherheit, verlangte vorgerichtlich 10.000 Euro und klagte nach der Ablehnung auf ein angemessenes Schmerzensgeld (Rn. 8–12).
Die 10. Zivilkammer weist die Klage ab. Bemerkenswert ist zunächst der Ausgangspunkt: Die DSGVO sei „nicht auf digitale Datenverarbeitungen beschränkt, sondern erfasst auch analoge beziehungsweise papiergebundene Verarbeitungen, sofern diese strukturiert erfolgen“. Maßgeblich sei nicht das Medium, sondern ob die Daten „anhand bestimmter Ordnungsmerkmale gezielt auffindbar sind“ (Rn. 22). Eine Personalübersicht, die sämtliche Bediensteten systematisch auflistet, erfülle das; der Ordner war damit ein Dateisystem im Sinne von Art. 4 Nr. 6 DSGVO (Rn. 23).
Trotzdem scheitert der Anspruch aus Art. 82 DSGVO, weil die Bereichsausnahme des Art. 2 Abs. 2 lit. d DSGVO greift. Die Daten seien nicht für die gewöhnliche Personalverwaltung gespeichert worden, sondern „funktional eingebunden in ein Einsatz- und Sicherheitskonzept“ der Anstalt, also zur Gefahrenabwehr im Strafvollzug. Dass es um Beschäftigte und nicht um Gefangene oder Störer geht, ändere daran nichts: „maßgeblich ist nicht der betroffene Personenkreis, sondern der Verarbeitungszweck“ (Rn. 24–26).
Auch das Landesrecht hilft dem Kläger nicht. § 78 Abs. 2 JVollzGB IV LSA, die Umsetzung der JI-Richtlinie (EU) 2016/680, erfasst zwar auch Bedienstete (Rn. 27). Es fehle aber an einem ersatzfähigen Schaden: „Die bloße Nichtauffindbarkeit der Akte begründet nämlich lediglich die abstrakte Möglichkeit, dass unbefugte Dritte Kenntnis von den darin enthaltenen Daten erlangen könnten“, ein tatsächlicher Kontrollverlust sei nicht eingetreten. Eine begründete Befürchtung künftigen Missbrauchs könne zwar ein Schaden sein, müsse aber nach den Umständen nachvollziehbar sein; ein „rein hypothetisches Risiko“ genüge nicht. Die Kammer stützt sich dafür auf das Scraping-Urteil des BGH (Rn. 29). Selbst bei einem Schaden haftete das Land nicht: Bei nicht automatisierter Verarbeitung setzt § 78 Abs. 1 Satz 2 JVollzGB IV LSA Verschulden voraus, und die Aufbewahrung in einem verschlossenen Raum mit begrenztem Zugang sei angesichts der Daten ausreichend gewesen (Rn. 30).
Die Fachpresse hebt vor allem den ersten Punkt hervor. Die Kanzlei Dr. Bahr titelt „DSGVO gilt auch für Papierakten“ und fasst zusammen, das bloße Verschwinden einer Einsatzakte begründe keinen Anspruch, „wenn die Akte ausschließlich der Gefahrenabwehr im Strafvollzug dient und kein tatsächlicher Datenmissbrauch nachweisbar ist“. beck-aktuell bringt die Linie zum Schaden auf die Formel „Weg ist nicht gleich offengelegt“.
Hintergrund und Einordnung
Dass Papier unter die DSGVO fallen kann, steht schon im Gesetz: Art. 2 Abs. 1 DSGVO erfasst auch die nicht automatisierte Verarbeitung, sofern die Daten in einem Dateisystem gespeichert sind, und Erwägungsgrund 15 soll gerade verhindern, dass der Schutz von der verwendeten Technik abhängt. Das LG Magdeburg wendet das auf einen gewöhnlichen Aktenordner an und verweist dazu auf das OLG Celle (11 U 107/21). Neu ist daran weniger die Rechtslage als die Deutlichkeit: Ein Ordner mit einer geordneten Liste genügt.
Die Schadensbegründung liegt auf der Linie, die der BGH im Facebook-Scraping-Verfahren gezogen hat (BGH VI ZR 10/24): Kontrollverlust kann ein Schaden sein, eine bloß theoretische Möglichkeit ist es nicht. Für Fälle, in denen Datenträger lediglich verschwinden, ohne dass eine Kenntnisnahme Dritter feststeht, setzt das LG damit eine hohe Hürde. Zu beachten ist, dass die Kammer diese Maßstäbe hier auf das Landesvollzugsrecht anwendet, nicht auf Art. 82 DSGVO, der ja gerade ausgeschlossen war; zudem verlangt § 78 Abs. 1 Satz 2 JVollzGB IV LSA bei Papierakten Verschulden, während Art. 82 DSGVO eine Haftung mit Entlastungsmöglichkeit vorsieht.
Eine eigene Beobachtung: Die Anstalt hatte den Kläger nach Art. 34 DSGVO benachrichtigt, also selbst die DSGVO angewandt, während das Gericht deren Anwendbarkeit später verneint. Das Urteil geht darauf nicht ein. Zur Beweislast beim Verschulden formuliert die Entscheidung uneinheitlich: Nach dem Leitsatz wurde ein Verschulden „nicht nachgewiesen“, in den Gründen heißt es, das beklagte Land habe „hinreichend dargetan, dass sie kein Verschulden trifft“ (Rn. 30).
Für die Praxis bedeutet das: Wer Personaldaten in Ordnern, Karteikästen oder ausgedruckten Listen führt, unterliegt in aller Regel der DSGVO und muss diese Unterlagen genauso schützen wie eine Datenbank. Die Bereichsausnahme ist auf Behörden der Strafverfolgung, Strafvollstreckung und Gefahrenabwehr zugeschnitten und hilft Unternehmen nicht. Umgekehrt zeigt der Fall, was als angemessene Sicherung gelten kann: ein verschlossener Raum mit eng begrenztem Zugang. Ob es klug ist, private Adressen und Telefonnummern sämtlicher Bediensteter in einem einzigen Alarmordner zu sammeln, ist eine Frage der Datenminimierung, die das Urteil nicht stellt. Das Urteil ist nach dem Dokumentkopf in Landesrecht Sachsen-Anhalt rechtskräftig.
Originalurteil
Der vollständige Urteilstext ist über die folgende Quelle abrufbar:
https://www.landesrecht.sachsen-anhalt.de/perma?d=NJRE001653561
Quellen
- Landesrecht Sachsen-Anhalt — LG Magdeburg, Urteil vom 25.06.2026, 10 O 1894/25 (Langtext) · 2026-06-25 · original · abgerufen 2026-10-02
- beck-aktuell — Keine Entschädigung für verlorenen Alarmplan · Redaktion beck-aktuell (ns) · 2026-09-18 · fachpresse · abgerufen 2026-10-02
- Kanzlei Dr. Bahr — LG Magdeburg: DSGVO gilt auch für Papierakten · Kanzlei Dr. Bahr · 2026-09-23 · kommentar · abgerufen 2026-10-02












