Der Sachverhalt
Der Verbraucherzentrale Bundesverband (vzbv) hat die Snap Group Limited, Vertragspartnerin der deutschen Snapchat-Nutzer, auf Unterlassung in Anspruch genommen. Im Mittelpunkt stand der in die App integrierte KI-Chatbot „My AI“, der auf ChatGPT basiert. Snapchat kann bereits ab 13 Jahren genutzt werden.
Vor der ersten Nutzung erscheint einmalig ein Just-in-time-Hinweis, den Nutzer bestätigen müssen. Danach kann My AI angegebene Informationen nutzen, um die Produkte von Snap Inc. zu verbessern und das Nutzererlebnis zu personalisieren, „unter anderem Anzeigen“. Nach eigenem Vortrag in der Klageerwiderung verwendet Snap die in den Chat eingegebenen Textanfragen, um zu entscheiden, ob und welche Werbung in My AI erscheint (Rn. 40).
Snap verteidigte sich im Kern so: Verarbeitet würden nur nicht sensible Daten, die Werbung sei lediglich kontextbezogen, und eine Erhebung sensibler Daten sei nicht beabsichtigt. Teilten Nutzer entgegen dem Rat von Snap dennoch sensible Informationen, handle es sich um eine „aufgedrängte Erhebung“. Dieser Rat fand sich auf einer Unterseite „Produktbezogener Datenschutz“ im „Privacy and Safety Hub“.
Entscheidung des Gerichts
Das LG Köln gab der Klage vollständig statt (Urt. v. 17.09.2026 – 33 O 120/24, aktuell leider noch nicht frei verfügbar).
Den Einwand, allein die Muttergesellschaft Snap Inc. verarbeite die Daten, ließ die Kammer nicht gelten; wegen der weitreichenden Nutzungsrechte in ihren eigenen Servicebestimmungen ist die Beklagte jedenfalls Mitverantwortliche (Rn. 26 ff.). Beanstandet hat das Gericht außerdem vorangekreuzte Anzeigenpräferenzen, die Snap als Widerspruchsmöglichkeit nach Art. 21 DSGVO verstanden wissen wollte.
Das eigentliche Problem: Art. 9 DSGVO, obwohl der Verantwortliche ihn gar nicht will
Der Fall berührt eine Frage, die weit über KI-Chatbots hinausgeht: Was gilt, wenn besondere Kategorien personenbezogener Daten beim Verantwortlichen landen, ohne dass er sie abgefragt hat oder überhaupt haben will?
In der Praxis ist das Alltag. Bewerber teilen im Anschreiben ungefragt eine Schwerbehinderung, eine Erkrankung oder ihre Religionszugehörigkeit mit, der Lebenslauf verrät das ehrenamtliche Engagement in der Kirchengemeinde oder die Gewerkschaftstätigkeit. Kunden schildern im Service-Chat, im Kontaktformular oder per E-Mail ihre gesundheitliche Situation. Jedes Freitextfeld ist ein potenzielles Einfallstor für Art.-9-Daten. Kein Verantwortlicher kann das vollständig verhindern – und genau das macht die Frage so relevant.
Begründung des LG Köln
Das Gericht lässt das Argument der „aufgedrängten“ Daten nicht gelten. Die Ansicht, Art. 9 DSGVO greife nicht, wenn der Verantwortliche keine sensiblen Informationen gezielt ableiten wolle, es also auf eine Verarbeitungsabsicht ankomme, finde weder im Wortlaut der Norm noch in der Rechtsprechung des EuGH eine Stütze (Rn. 41). Mit diesem Einwand habe Snap die Verarbeitung sensibler Daten vielmehr indirekt selbst eingeräumt.
Dass Nutzer sensible Informationen eingeben, sei bei My AI nicht nur faktisch möglich. Das LG prüfte ganz konkret, wie das Frontend ausgestaltet war.
Der Chatbot ermuntere bei der ersten Nutzung sogar dazu („Du kannst mir alle möglichen Fragen stellen…“), ihn mit persönlichen Informationen zu füttern. Den Rat im „Privacy and Safety Hub“, keine sensiblen Informationen weiterzugeben, wertet das LG als unverbindlichen Ratschlag, nicht als Verbot; ein Großteil der Nutzer werde diese Unterseite ohnehin nicht zur Kenntnis nehmen (Rn. 38).
Hinzu kommt, dass sich der Dienst an Nutzer ab 13 Jahren richtet, die für die Gefahren weniger sensibilisiert sind; das LG verweist insoweit auf die Stellungnahme der LDI NRW (Rn. 39). Dass die Eingaben tatsächlich verarbeitet werden, folgt für das Gericht aus Snaps eigenem Vortrag, aus Servicebestimmungen und Datenschutzerklärung, die personalisierte Werbung vorsehen.
Eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO hatte Snap schon nicht behauptet; andere Ausnahmen des Art. 9 Abs. 2 DSGVO sah das Gericht nicht . Art. 9 DSGVO entfalte als lex specialis Sperrwirkung gegenüber Art. 6 Abs. 1 DSGVO, auch wenn sensible und nicht sensible Daten gemeinsam erfasst werden (Rn. 35, 46).
Hilfsweise verneint das LG auch eine Rechtfertigung nach Art. 6 Abs. 1 DSGVO. Das Bestätigen des Just-in-time-Hinweises mit „ok“ sei keine Einwilligung (Rn. 48). Auf berechtigte Interessen kann Snap sich nicht stützen, weil diese den Nutzern bei der Erhebung nicht mitgeteilt wurden (C-394/23, Rn. 52); zudem bezweifelt das LG, dass die Abwägung angesichts der jungen Nutzerschaft zugunsten von Snap ausginge.
Die Linie des EuGH
Das LG Köln stützt sich für seine Ansicht zur Verarbeitung von „aufgedrängten“ Art. 9-Daten auf die Meta-Entscheidung des EuGH. Sie steht aber in einer Reihe von Urteilen, in denen der EuGH Art. 9 DSGVO konsequent weit auslegt:
- C-252/21: Das Verbot des Art. 9 Abs. 1 DSGVO greift unabhängig davon, ob die Information zutrifft und ob der Verantwortliche mit dem Ziel handelt, sensible Informationen zu erlangen (Rn. 69). Werden sensible und nicht sensible Daten ungetrennt en bloc erhoben, erfasst Art. 9 DSGVO die Verarbeitung insgesamt (Rn. 89).
- C-21/23: Bestelldaten apothekenpflichtiger Arzneimittel sind Gesundheitsdaten, auch wenn nicht sicher ist, dass das Medikament für den Besteller selbst bestimmt ist.
Absicht, Richtigkeit und Gewissheit der Zuordnung spielen damit für die Anwendbarkeit des Art. 9 DSGVO (meine Ergänzung: leider) keine Rolle.
Kritische Einordnung
Das Urteil trifft die Linie des EuGH. Das muss man so anerkennen. Es macht aber zugleich sichtbar, wie schlecht die Konstruktion des Art. 9 DSGVO zu Konstellationen passt, in denen sensible Daten ungefragt beim Verantwortlichen eingehen.
Art. 9 DSGVO ist als Verbot mit abschließendem Ausnahmekatalog angelegt. Eine Ausnahme für berechtigte Interessen kennt Art. 9 Abs. 2 DSGVO nicht, und die ausdrückliche Einwilligung ist gerade für unaufgeforderte Mitteilungen ein Fremdkörper: Wer ungefragt seine Erkrankung ins Kontaktformular schreibt, hat vorher nichts ausdrücklich eingewilligt. Kombiniert man dieses starre System mit der extrem weiten Auslegung des EuGH (Absicht irrelevant, mittelbare Ableitung genügt, Wahrscheinlichkeit reicht), ist nahezu jedes Postfach, jedes Bewerbermanagementsystem und jedes Ticketsystem potenziell ein Art.-9-Fall ohne passende Rechtsgrundlage. Das erzeugt für Verantwortliche erhebliche praktische Probleme und setzt Fehlanreize hin zu formalistischen Einwilligungsschleifen, die niemandem nützen.
Hinzu kommt ein dogmatisches Detail: Das LG Köln stützt die Sperrwirkung des Art. 9 gegenüber Art. 6 DSGVO auf Kommentarliteratur und auf Rn. 89 der Meta-Entscheidung. Der EuGH verlangt aber, dass neben einer Ausnahme nach Art. 9 Abs. 2 DSGVO zusätzlich eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO vorliegt (C-667/21, Rn. 79). Im Ergebnis ändert das nichts, zumal die Kammer Art. 6 DSGVO hilfsweise geprüft hat.
Auch der Unionsgesetzgeber scheint das Problem zu sehen: Der Kommissionsvorschlag für den Digital Omnibus sieht für die Entwicklung und den Betrieb von KI-Systemen eine eigene Ausnahme für „residual“ verarbeitete sensible Daten vor, verbunden mit der Pflicht, deren Erhebung möglichst zu vermeiden und sie zu entfernen. Ob und in welcher Form das kommt, ist offen.
Die helfende(?) Sicht des BayLfD: nicht Art. 9 – aber nur mit echten Maßnahmen
Bemerkenswert ist in diesem Zusammenhang die Orientierungshilfe „Datenschutz bei KI-Projekten in der bayerischen Verwaltung“ des BayLfD (Rn. 256 ff.). Der BayLfD sieht genau das Problem, das im Fall des LG Köln auftaucht.
Nach seiner Auffassung spielt der Zweck der Verarbeitung bei der Einordnung der Daten sehr wohl eine entscheidende Rolle: Wird ein KI-System eingesetzt, um besondere Kategorien zu verarbeiten, oder zielt es auf deren Gewinnung, gilt Art. 9 DSGVO. Anders sei der Fall zu bewerten, in dem sensible Daten trotz aller Vorkehrungen „zufällig“ in die Datenmengen gelangen, die Verarbeitung aber nicht intendiert ist. Der BayLfD will also im Ergebnis sagen: Nicht jede zufällige Berührung mit sensiblen Daten führt in Art. 9 DSGVO.
Zugleich macht er deutlich, dass Art. 9 DSGVO nicht schon dadurch vermieden werden kann, dass der Verantwortliche die zielgerichtete Verarbeitung einfach bestreitet. Ist keine Verarbeitung sensibler Daten beabsichtigt, muss er – etwa durch technisch-organisatorische Maßnahmen – dafür sorgen, dass eine solche Verarbeitung auch tatsächlich möglichst ausgeschlossen bleibt; der BayLfD leitet das aus dem Grundsatz der Datenminimierung ab. Verantwortliche sollen vorab prognostizieren, wo sensible Daten entstehen oder hineingelangen können, und sich dabei am höchstmöglichen Risiko orientieren. An anderer Stelle empfiehlt er ausdrücklich wirksame Filtermaßnahmen.
Übertragen auf den Snap-Fall heißt das: Der bloße Hinweis „bitte keine sensiblen Daten eingeben“ ist keine solche Vorkehrung; das LG Köln spricht insoweit von einem unverbindlichen Ratschlag. Wer zusätzlich den Inhalt der Eingaben für Werbezwecke auswertet, hat den Bereich der „zufälligen“ Verarbeitung ohnehin verlassen.
Offen bleibt, wie sich der Ansatz des BayLfD mit der Aussage des EuGH verträgt, dass es auf die Absicht des Verantwortlichen nicht ankommt. Praktisch ist er aber der vernünftigere Weg – und er zeigt, was Verantwortliche konkret tun müssen.
Empfehlungen für die Praxis
Wer als Verantwortlicher möglichst (!) aus Art. 9 DSGVO herausbleiben will, sollte:
- Sensible Inhalte nicht verwerten: Freitexte, Chats und Bewerbungsunterlagen nicht für Profilbildung, Werbung, Scoring oder Training auswerten. Sobald der Inhalt selbst zur Entscheidungsgrundlage wird, ist die Argumentation „nicht intendiert“ kaum noch zu halten.
- Technisch vorbeugen statt nur hinweisen: Erkennungs- und Filtermechanismen einsetzen (Klassifikation, automatische Schwärzung, Löschroutinen), Freitextfelder durch strukturierte Abfragen ersetzen, wo möglich, und nicht benötigte sensible Angaben – etwa in Bewerbungen – zeitnah schwärzen oder löschen und den Zugriff beschränken. Hinweise an Nutzer bleiben sinnvoll, aber nur flankierend.
- Prognose und Maßnahmen dokumentieren: Im Verzeichnis der Verarbeitungstätigkeiten bzw. in der DSFA festhalten, wo sensible Daten ungewollt anfallen können und wie das verhindert wird (Art. 5 Abs. 2 DSGVO).