![]()
Wer in einem Onlineshop ein Tracking-System einführt, trifft eine einzige Entscheidung, nicht zwei. Das System zeichnet auf, was Nutzer tun, und es tut das entweder mit oder ohne deren Einwilligung. Eine dritte Betriebsart gibt es nicht. Wer also über das Tracking entscheidet, entscheidet über die Einwilligung mit, ob er darüber nachdenkt oder nicht.
Der 6. Zivilsenat des Oberlandesgerichts Köln (OLG Köln) sieht das anders. Mit Beschluss vom 22.09.2026 (Az. 6 W 68/26) wies er unsere sofortige Beschwerde zurück, mit der wir die persönliche Haftung der beiden Geschäftsführer eines Onlinehändlers für Website- und E-Mail-Tracking ohne Einwilligung durchsetzen wollten. Der Einsatz der Tracking-Technologie sei zwar typischerweise Sache der Geschäftsführung.
Die Frage, ob dafür eine Einwilligung eingeholt wird, sei dagegen „konkrete Umsetzung“ und gehöre zu den Marketingverantwortlichen.
Eine Vorbemerkung, die man nicht weglassen sollte: Wir sind in dieser Sache Partei, genauer die unterlegene. Wer weiterliest, sollte das im Hinterkopf behalten. Mit diesem Vorbehalt meinen wir, dass sich die Trennlinie, die der Senat zieht, auch anders ziehen lässt, weil sie das Tracking in ein Konzept ohne Rechtsgrundlage und eine Rechtsgrundlage ohne Konzept aufteilt. Dieser Beitrag erklärt, warum wir das so sehen.
Worum ging es im Beschwerdeverfahren vor dem OLG Köln?
Das Landgericht Köln (LG Köln) hatte einem Wettbewerber unserer Mandantin am 02.09.2026 untersagt, das Nutzungsverhalten auf seiner Website und das Öffnen seiner E-Mails ohne vorherige Einwilligung personenbezogen zu erfassen und Nutzerprofilen zuzuordnen (Az. 31 O 395/26). Den Antrag gegen die beiden Geschäftsführer persönlich wies die Kammer zurück. Über den Fall haben wir ausführlich berichtet; hier nur die Eckdaten, die für die Haftungsfrage zählen.
Der Gegner betrieb ein Marketing-Automatisierungssystem, das Seitenaufrufe, Warenkörbe, abgebrochene Checkouts und jede Öffnung jeder Werbe-E-Mail sekundengenau protokollierte und einem Namen zuordnete. Das wussten wir nicht aus eigener Ermittlung. Der Gegner hatte den Export aus diesem System selbst in einem anderen Verfahren als Beweismittel vorgelegt: 445 Einzelereignisse über achteinhalb Monate zu einem Mitarbeiter unserer Mandantin. Eine Einwilligung für diesen Zeitraum behauptete er nicht einmal.
Gegen die Teilzurückweisung legten wir am 14.09.2026 sofortige Beschwerde ein. Das Landgericht half nicht ab (Beschluss vom 16.09.2026). Sechs Tage später entschied der Senat, ohne mündliche Verhandlung, in einer knappen Seite Begründung.
Wann haftet ein Geschäftsführer persönlich für Wettbewerbsverstöße der GmbH?
Ein Geschäftsführer haftet für Wettbewerbsverstöße seiner Gesellschaft persönlich, wenn er sie selbst begangen oder in Auftrag gegeben hat, wenn der Verstoß nach seinem äußeren Erscheinungsbild typischerweise auf Geschäftsführungsebene entschieden wird oder wenn ihn eine Garantenstellung verpflichtete, den Verstoß zu verhindern. Bloße Kenntnis eines Verstoßes und Nichteinschreiten genügen seit 2014 nicht mehr. So hat es der Bundesgerichtshof (BGH) in der Leitentscheidung Geschäftsführerhaftung festgelegt (BGH, Urteil v. 18.06.2014, Az. I ZR 242/12, GRUR 2014, 883).
Die zweite Fallgruppe ist die praktisch wichtigste. Der BGH nennt als Beispiele das allgemeine Konzept der Kundenwerbung eines Unternehmens und den allgemeinen Internetauftritt. Beides sind Entscheidungen, die kein Sachbearbeiter allein trifft. Wer sie angreift, muss nicht beweisen, dass der Geschäftsführer persönlich am Schreibtisch saß; das äußere Erscheinungsbild genügt, solange keine abweichenden Feststellungen getroffen werden. Die Grundlagen haben wir auf unserer Themenseite zur Geschäftsführerhaftung im gewerblichen Rechtsschutz zusammengefasst.
Die dritte Fallgruppe, die Garantenstellung, ist eng. Sie kann aus Vertrag, Gesetz oder vorangegangenem gefährdendem Tun folgen. Der BGH nennt zwei Konstellationen, in denen sie greift: wenn der Geschäftsführer sich der Möglichkeit bewusst entzieht, von Rechtsverletzungen Kenntnis zu nehmen, oder wenn er ein Geschäftsmodell ins Werk gesetzt hat, das strukturell auf Rechtsverletzungen angelegt ist.
Wie begründet das OLG Köln die Ablehnung der Geschäftsführerhaftung?
Der Senat verneint die Haftung in zwei Schritten. Er ordnet den Einsatz der Tracking-Technologie als solchen zunächst der Geschäftsführungsebene zu und bejaht insoweit die BGH-Fallgruppe des allgemeinen Werbekonzepts. Dann trennt er davon den konkret gerügten Verstoß ab: dass über das Tracking nur unzureichend informiert und keine Einwilligung eingeholt wurde. Das sei zwar „unabdingbare Voraussetzung“ der Zulässigkeit, betreffe aber die „konkrete Umsetzung“ des Konzepts und stehe damit einzelnen Werbemaßnahmen nahe, die typischerweise Marketingverantwortliche entscheiden, nicht der Geschäftsführer.
Für ein bewusstes Handeln der Geschäftsführer, so der Senat weiter, gebe es keine belastbaren Anhaltspunkte. Dass der Gegner die Tracking-Daten selbst in einem anderen Verfahren vorgelegt hatte, sei kein Indiz: Schlichte Kenntnis vorangegangener oder bevorstehender Verstöße reiche ohne aktives Zutun nicht aus. Eine Garantenstellung aus Ingerenz scheide aus, weil der Einsatz von Tracking-Technologien nicht per se und nicht in höherem Maß als andere Werbemaßnahmen auf Rechtsverletzungen angelegt sei.
Hängen bleibt: Das Tracking ist Chefsache. Die Einwilligung nicht.
Worum ging es im BGH-Fall „Geschäftsführerhaftung“ tatsächlich?
Um Ausführungsfehler einzelner Werber, nicht um die Architektur eines Systems. Die Klägerin war ein Gasversorger; die beklagte GmbH vertrieb 2009 im Auftrag eines Wettbewerbers Gaslieferverträge und beauftragte dafür selbständige Handelsvertreter, die den Vertrieb wiederum durch eigene Mitarbeiter oder Dritte an der Haustür durchführten. Einzelne dieser Werber erzählten Verbrauchern, sie kämen im Auftrag des Versorgers, die Anbieter würden zusammengelegt, es gebe Gutschriften für den Wechsel. Die GmbH hatte ihren Werbern ein Formular mit dem Titel „Missverständnisse vermeiden“ an die Hand gegeben (BGH, a.a.O., Rn. 17).
Der BGH verneinte die persönliche Haftung des Geschäftsführers, weil Auslagerung und Haustürwerbung eine legale Geschäftstätigkeit seien, aus deren Aufnahme oder Ausübung als solcher keine Gefahrenlage folge (Rn. 28 f.).
Das ist die Konstellation, für die die Unterscheidung zwischen Konzept und Umsetzung gemacht wurde. Das Konzept, Haustürwerbung über Handelsvertreter, war rechtmäßig. Der Verstoß entstand erst, als einzelne Personen mehrere Stufen unterhalb der Geschäftsführung, räumlich entfernt vom Firmensitz und gegen die ausgegebene Linie des Unternehmens im Akquiseeifer Dinge behaupteten, die nicht stimmten. Ein Exzess in der Ausführung, den der Geschäftsführer weder angeordnet noch nach dem äußeren Erscheinungsbild zu verantworten hatte. Dass er dafür nicht persönlich einstehen muss, überzeugt.
Der Kölner Fall weist keines dieser Merkmale auf. Niemand ist von einer Vorgabe abgewichen. Kein Mitarbeiter hat das Tracking eigenmächtig um eine Funktion erweitert, kein Dienstleister hat gegen die Weisung des Händlers Daten erhoben. Das System tat achteinhalb Monate lang genau das, wofür es eingerichtet worden war, und eine Einwilligungsschicht, von der jemand hätte abweichen können, hat die Gegenseite für diesen Zeitraum nicht einmal behauptet. Der Verstoß ist keine Abweichung von der Systementscheidung. Er ist eine Eigenschaft der Systementscheidung. Wer den BGH-Maßstab auf diesen Sachverhalt überträgt, verlagert eine Kategorie, die Geschäftsführer vor den Exzessen Dritter schützen soll, auf einen Fall, in dem es keinen Dritten gibt, dessen Exzess man ihnen zurechnen müsste.
Auch die Formel des Senats, Tracking sei nicht „per se“ auf Rechtsverletzungen angelegt, lässt sich vor diesem Hintergrund anders lesen. Sie stimmt für Tracking als Technologie, so wie Haustürwerbung als Vertriebsform nicht per se unlauter ist. Sie stimmt aber nicht für ein Tracking-System, das ohne Einwilligungsmechanismus in Betrieb geht. Das ist nach § 25 Abs. 1 TDDDG von der ersten Speicherung an keine „legale Geschäftstätigkeit“ im Sinne der Randnummer 29, sondern der Verstoß selbst. Die Frage, auf die es ankäme, lautet deshalb nicht, ob Tracking gefährlich ist, sondern ob dieses System jemals eine Einwilligungsschicht hatte und wer entschied, dass es ohne sie startet.
Ist die fehlende Einwilligung beim Tracking wirklich nur ein Umsetzungsdetail?
Aus unserer Sicht nein. Nach § 25 Abs. 1 TDDDG ist die Speicherung von Informationen auf dem Endgerät des Nutzers und der Zugriff darauf nur mit dessen informierter Einwilligung zulässig. Die Einwilligung ist nicht eine Modalität des Trackings, sie ist seine Existenzbedingung. Ein Tracking-System ohne Einwilligungsarchitektur ist kein korrekt beschlossenes Konzept mit einem Ausführungsfehler, sondern ein Konzept, das von Anfang an rechtswidrig betrieben wird. Wer das System einführt, entscheidet damit, ob es eine Consent-Schicht bekommt, wie diese aussieht und ob Einwilligungen protokolliert werden. Das ist Systemarchitektur, nicht Textpflege am Banner.
Der Senat vergleicht die Einwilligungsfrage mit „einzelnen Werbemaßnahmen, die sich innerhalb des allgemeinen Werbeauftritts halten“. Der Vergleich hat aus unserer Sicht eine Schwäche. Eine einzelne Anzeige kann irreführend sein oder nicht, ohne dass das Werbekonzept davon berührt wird. Der Cookie-Banner ist kein Werbemittel. Er ist die Rechtsgrundlage, auf der das gesamte System steht. Fehlt sie, ist nicht eine Maßnahme rechtswidrig, sondern jeder einzelne Datensatz, den das System erzeugt. Im Fall unserer Mandantin waren das 445 Ereignisse bei einer einzigen Person, und die Auswertung zeigte standardisierte Segmente und Flows für alle Adressen im System.
Dieselbe Kammer des LG Köln hatte im Juli dieselben Geschäftsführer für E-Mail-Werbung ohne Einwilligung persönlich in die Pflicht genommen (Beschluss vom 21.07.2026, Az. 31 O 363/26; unser Beitrag dazu). Die Struktur beider Verstöße ist identisch: ein automatisiertes Marketingsystem plus fehlende Einwilligung. Bei den Kaufabbruch-Mails galt die fehlende Einwilligung als Teil des Konzepts, beim Tracking, das diese Mails steuert, als Umsetzungsdetail. Auf diesen Unterschied gehen weder der landgerichtliche noch der senatliche Beschluss ausdrücklich ein; eine Erklärung dafür hätten wir uns gewünscht.
Aus der LHR-Praxis
Die Konzept-Umsetzung-Unterscheidung des Senats ist für Gläubiger ein Vortragsproblem, kein Rechtsproblem. Wer Geschäftsführer für Tracking ohne Einwilligung in Anspruch nehmen will, sollte künftig konkret vortragen, dass die Einwilligungsarchitektur Teil der Systementscheidung war: Auswahl und Vertrag mit dem Marketing-Dienstleister, Entscheidung für oder gegen ein Consent-Management-Tool, Fehlen eines Consent-Logs, Größe und Struktur des Unternehmens. Je kleiner die Organisation, desto weniger überzeugt die Vorstellung einer eigenständig entscheidenden Marketingabteilung.
Was folgt aus dem Beschluss für die Datenschutz-Compliance von Geschäftsführern?
Für Geschäftsführer bringt der Beschluss eine begrenzte Entwarnung. Für die Gesellschaft ändert sich nichts. Die einstweilige Verfügung gegen den Onlinehändler besteht fort, mit Ordnungsgeld bis 250.000 Euro je Verstoß. Und die Ordnungshaft, die § 890 ZPO ersatzweise vorsieht, wird bei einer GmbH an ihren Geschäftsführern vollzogen, ob sie Partei waren oder nicht.
Der Widerspruch, den der Beschluss offenlässt, liegt woanders. Datenschutz-Compliance ist nach Art. 5 Abs. 2 und Art. 24 DSGVO eine Aufgabe des Verantwortlichen, die innerhalb einer GmbH niemand anderes als die Geschäftsführung wahrnimmt; gesellschaftsrechtlich folgt dasselbe aus der Legalitätspflicht des § 43 Abs. 1 GmbHG. Die Pflicht sitzt oben. Die Haftung gegenüber Dritten setzt der Senat eine Etage tiefer an. Der Geschäftsführer schuldet die Einwilligungsarchitektur also seiner Gesellschaft, nicht den Nutzern und nicht den Wettbewerbern, die von ihrem Fehlen betroffen sind.
Der Beschluss ist unanfechtbar; im Verfahren der einstweiligen Verfügung ist die Rechtsbeschwerde zum BGH ausgeschlossen (§ 574 Abs. 1 S. 2, § 542 Abs. 2 S. 1 ZPO). Klären lässt sich die Frage nur in einem Hauptsacheverfahren. Bis dahin gilt in Köln: Wer Geschäftsführer für Tracking ohne Einwilligung in Anspruch nimmt, muss die Systementscheidung so konkret wie möglich an die Geschäftsführung heften, weil die Vermutung des äußeren Erscheinungsbilds dafür nach Ansicht des Senats nicht ausreicht. Das klappt in der Praxis freilich eher selten.
Es ist die dritte Entscheidung in diesem Themenkreis binnen weniger Wochen. Das LG Köln hatte zuvor die Kaufabbruch-Mails und das Tracking selbst untersagt; das OLG Köln hatte in einem Parallelverfahren den Versuch zurückgewiesen, aus Tracking-Daten eine verspätete Antragstellung zu konstruieren. Eine Übersicht über die von uns erstrittenen Entscheidungen finden Sie auf unserer Erfolge-Seite.
Fazit: Eine Trennlinie, über die noch zu reden sein wird
Der Senat referiert die Dogmatik des BGH sorgfältig, wendet sie jedoch sie auf einen Sachverhalt an, für den sie unseres Erachtens nicht entwickelt wurde. Die Unterscheidung zwischen Werbekonzept und Werbemaßnahme funktioniert dort, wo das Konzept ohne die Maßnahme rechtmäßig bleibt, wie bei den Haustürwerbern des BGH-Falls, die von der Linie ihres Auftraggebers abwichen. Beim Tracking gibt es dieses rechtmäßige Konzept ohne Einwilligung nicht. Eine Betriebsart „Tracking ohne Rechtsgrundlage, aber im Prinzip in Ordnung“ kennt das Gesetz nicht; der Beschluss setzt sie gleichwohl voraus.
Im Ergebnis verlagert er die Verantwortung dorthin, wo sie für Gläubiger am wenigsten greifbar ist. Er relativiert die Vermutung des äußeren Erscheinungsbilds, indem er sie für die Hälfte eines einheitlichen Vorgangs umkehrt. Und er begünstigt, ohne das zu wollen, den, der die Einwilligungsfrage gar nicht erst zur Chefsache macht. Wir hätten die Linie anders gezogen. Ob andere Senate und irgendwann der BGH das ebenso sehen, wird ein Hauptsacheverfahren zeigen müssen.
Ein Wettbewerber trackt Kunden ohne Einwilligung, oder Sie werden selbst als Geschäftsführer persönlich in Anspruch genommen?
Wir prüfen, ob sich der Verstoß und die Verantwortung der Geschäftsführung gerichtsfest belegen lassen, oder umgekehrt, ob eine gegen Sie gerichtete Abmahnung angreifbar ist. Eine erste Einschätzung erhalten Sie innerhalb von 24 Stunden.
Häufige Fragen zur Geschäftsführerhaftung bei Datenschutzverstößen
Haftet ein Geschäftsführer persönlich für Tracking ohne Einwilligung?+
Was bedeutet die Garantenstellung des Geschäftsführers im Wettbewerbsrecht?+
Kann eine einstweilige Verfügung auch gegen den Geschäftsführer persönlich ergehen?+
Ist ein Beschluss des Oberlandesgerichts im Verfügungsverfahren anfechtbar?+
Was müssen Gläubiger vortragen, um Geschäftsführer für Datenschutzverstöße in Anspruch zu nehmen?+
Weiterführende Informationen
- Die Geschäftsführerhaftung im gewerblichen Rechtsschutz
- Verfolgung von Wettbewerbsverstößen
- Datenschutz & DSGVO
- Abmahnungen & einstweilige Verfügungen abwehren
