Wer auf LinkedIn oder XING nach potenziellen Kandidatinnen und Kandidaten sucht, bewegt sich nicht mehr nur im Bereich des klassischen Recruiting. Sobald Profile systematisch ausgelesen, gespeichert oder abgeglichen werden, ergeben sich datenschutzrechtlichen Fragestellungen.
I. Warum Scraping datenschutzrechtlich relevant ist
Öffentliche Profile in Business-Netzwerken wirken zunächst wie frei verfügbare Informationen. Dazu gehören typischerweise:
- Name
- Profilfoto
- beruflicher Werdegang
- Kenntnisse und Sprachangaben
- Wechselbereitschaft oder Recruiting-Signale
- sonstige Informationen, die eine Person direkt oder indirekt identifizierbar machen
Gerade beim regelmäßigen oder großflächigen Scraping liegt eine automatisierte Verarbeitung personenbezogener Daten vor. Damit beginnt die Prüfung nicht erst bei der Kontaktaufnahme, sondern bereits beim Erfassen, Speichern und Strukturieren der Daten.
II. Anwendungsbereich der DSGVO
Die Verarbeitung personenbezogener Daten durch Web Scraping unterliegt strengen Grundsätzen, um den Schutz natürlicher Personen zu gewährleisten. Gem. Art. 2 DSGVO umfasst der sachliche Anwendungsbereich die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten. Räumlich erstreckt sich der Anwendungsbereich nach Art. 3 DSGVO auf die Datenverarbeitung innerhalb der EU. Art. 4 DSGVO definiert personenbezogene Daten als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Web Scraping als automatisiertes Verfahren zur Erfassung und Verarbeitung einer Vielzahl öffentlich zugänglicher Informationen auf Nutzerprofilen fällt eindeutig unter diesen Anwendungsbereich.1
III. Spezifische Anforderungen der DSGVO
Die DSGVO perpetuiert spezifische Anforderungen, die auslegungsbedürftig sind. Entsprechend der Vorgabe von Art. 8 II 1 GRC dürfen personenbezogene Daten nur mit Einwilligung der betroffenen Person oder auf Grundlage anderer gesetzlich geregelter legitimer Regelungen nach Art. 6 DSGVO verarbeitet werden. Die Verarbeitung muss unter Rücksichtnahme von Treu und Glauben sowie nach den in Art. 5 I DSGVO niedergelegten Grundsätzen erfolgen. Es besteht daher eine Rücksichtnahmepflicht, die Interessen der betroffenen Person wahrzunehmen.2 Dieses Erfordernis stellt damit letztlich eine Ausprägung des Grundsatzes der Verhältnismäßigkeit dar.3
Darüber hinaus ist dieser Grundsatz teleologisch eine Erweiterung und Konkretisierung der Informationspflichten aus Art. 13 f. DSGVO. Ebenfalls bedarf es festgelegter, eindeutiger und legitimer Zwecke (gem. Art. 5 I lit. b DSGVO), namentlich das Gebot der Zweckfestlegung, wonach eine Verarbeitung nur zu den jeweiligen Zwecken erfolgen darf.4
Nach dem Grundsatz der Datenminimierung gem. Art. 5 I lit. c DSGVO, oder auch „limited to what is necessary“, muss die Erheblichkeit und Erforderlichkeit bei der Datenverarbeitung beachtet werden und es muss dem Zweck entsprechend angemessen sein.5
Die Richtigkeit gem. Art. 5 I lit. d DSGVO beinhaltet das Richtigstellen von unrichtigen Daten. Das wird zum Beispiel bei einer Veröffentlichung an Dritte relevant, sodass die Datenverarbeitung allgemein keine Diskriminierungen beinhalten darf.6 Letztlich ist die Speicherdauer nach der Speicherbegrenzung gem. Art. 5 I lit. e DSGVO auf das „unbedingt erforderliche Mindestmaß“ zu beschränken.7
Die Integrität und Vertraulichkeit gem. Art. 5 I lit. f DSGVO meint den Schutz der Daten vor unbefugter Kenntnisnahme und damit vor unbefugter Verarbeitung.8 Unterschätzt wird im Rechtsverkehr die bestehende Rechenschaftspflicht i.S.d. Art. 5 II DSGVO.9 Die Rechtmäßigkeit der jeweiligen Datenverarbeitung muss vom Verantwortlichen stets nachgewiesen werden können.10 Der Verantwortliche für die Datenverarbeitung i.S.d. Art. 4 Nr. 7 DSGVO ist daher verpflichtet nachzuweisen, dass er alle aufgeführten, in Art. 5 I DSGVO verankerten Grundsätze für die Verarbeitung personenbezogener Daten im konkreten Fall eingehalten hat. Diesen Umstand hatte Facebook etwa bei dem sogenannten ,,Scraping-Vorfall“11 nicht nachweisen können, das im Ergebnis zu Schadensersatzansprüchen führte.12
IV. Warum Business-Netzwerke anders zu bewerten sind als Freizeitplattformen
Für die rechtliche Bewertung ist außerdem relevant, auf welchem Netzwerk die Daten erhoben werden. Bei LinkedIn und XING geht es gerade um berufliche Sichtbarkeit, Karriereoptionen, Netzwerken und Recruiting. Das unterscheidet solche Plattformen von rein privaten oder freizeitbezogenen sozialen Netzwerken. Diese berufliche Ausrichtung kann bei der Interessenabwägung zugunsten einer Verarbeitung sprechen.
Das bedeutet aber nicht, dass jede Form des automatisierten Auslesens zulässig wäre. Vielmehr steigt damit nur die Chance, dass sich ein berechtigtes Interesse plausibel begründen lässt.
VI. Fazit
Recruiting-Scraping auf LinkedIn und XING ist rechtlich nicht unproblematisch. Es fällt regelmäßig in den Anwendungsbereich der DSGVO und verlangt eine saubere Prüfung von Zweck, Rechtsgrundlage, Verhältnismäßigkeit und Transparenz. Die entscheidende Frage ist deshalb nicht, ob Daten öffentlich einsehbar sind, sondern ob ihre automatisierte Verarbeitung im konkreten Fall gerechtfertigt ist.
Vgl. dazu: LG Itzehoe, Urteil vom 09.03.2023 - 10 O 87/22, Rn. 18 – juris; die Daten sind entgegen einer in der Literatur vertretenen Auffassung öffentlich, da eine Anmeldung in sozialen Netzwerken kostenfrei und schnell durchzuführen ist, sodass sie keine ausreichende Hürde darstellt, vgl. dazu ArbRAktuell 2017, 185 (186), anders: Forst, NZA (2010), 427, 431. ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO Art. 5, Rn. 5, 8. ↩︎
BeckOK DatenschutzR/Wolff, 48. Ed. 1.11.2021, DSGVO Art. 5 Rn. 393, BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DS-GVO, Art. 5 Rn. 8. ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 12. ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 25. ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 27. ↩︎
Vgl. BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 32. ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 35 ↩︎
BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 37-39. ↩︎
EuGH NJW 2021, 841, Rn. 42 – BeckOK DatenschutzR/Schantz, 48. Ed. 1.11.2021, DSGVO, Art. 5 Rn. 39; EuGH, Urteil vom 4.7.2023 – C-252/21 – GRUR 2023, 1131 Rn. 95, 152, 154; im Anschluss an das Urteil von EuGH: OLG Hamm, Urteil vom 15.08.2023 - 7 U 19/23 – juris; nach dem EuGH gehe aus dem Wortlaut von Art. 5 II, Art. 24 I und Art. 32 I DSGVO eindeutig hervor, dass die Beweislast dafür, dass personenbezogene Daten in einer Weise verarbeitet werden, dem für die betreffende Verarbeitung Verantwortlichen obliegt - Urteil des Gerichtshofs in der Rechtssache C340/21 (vgl. entsprechend Urteile vom 4. Mai 2023, C‑60/22, EU:C:2023:373) – juris. ↩︎
Die Gerichte beschäftigten sich mit der Frage, welche konkreten und strengen Maßstäbe beim Schutz personenbezogener Daten gegenüber dem Plattformbetreiber Facebook anzulegen sind, vgl. dazu: LG Heilbronn, Urteil vom 3. März 2023 – 1 O 27/22; OLG Stuttgart, Urteil vom 13. Dezember 2023 – 4 U 51/23; LG Köln, Urteil vom 31. Mai 2023 – 28 O 138/22; OLG Köln, Urteil vom 7. Dezember 2023 – 15 U 108/23 – juris. ↩︎
Der Verhandlungstermin beim BGH diesbezüglich am 8. Oktober 2024 um 10.30 Uhr in Sachen VI ZR 7/24 und VI ZR 22/24 wurde aufgehoben, nachdem die Revisionen in beiden Verfahren zurückgenommen worden sind. Siehe dazu: https://www.bundesgerichtshof.de/SharedDocs/Pressemitteilungen/DE/2024/2024190 (zuletzt abgerufen am 01.04.2026). Die Beklagte wurde unter anderem dazu verurteilt, an die Klägerseite immateriellen Schadensersatz in angemessener Höhe zu zahlen. Es reiche bereits Kontrollverlust für einen Schadensersatzanspruch aus. Die Revisionen in den Verfahren VI ZR 7/24 und VI ZR 22/24 wurden im Übrigen zurückgenommen, weil der Facebook-Konzern Meta den Klägern finanzielle Vergleiche angeboten hat. Siehe dazu das Grundsatzurteil des BGH, VI ZR 10/24 – juris. Damit wurde der Beschluss zum ersten Leitentscheidungsverfahren nach § 552b ZPO. ↩︎
