Verspätung ist noch kein Schaden
Das Bundesarbeitsgericht hat mit Urteil vom 20. Februar 2025 (8 AZR 61/24) eine für Krankenhäuser wichtige Linie bestätigt: Wer eine Auskunft nach Art. 15 DSGVO verspätet oder zunächst unvollständig erteilt, schuldet nicht automatisch Geldentschädigung. Der Anspruch auf immateriellen Schadensersatz nach Art. 82 DSGVO hat drei Voraussetzungen: einen Verstoß, einen tatsächlich eingetretenen Schaden und einen ursächlichen Zusammenhang. Diese Voraussetzungen müssen kumulativ vorliegen.
Im entschiedenen Fall hatte ein ehemaliger Arbeitnehmer erneut Auskunft über die Verarbeitung seiner Daten verlangt. Die Arbeitgeberin antwortete zunächst nach Fristablauf und ergänzte ihre Angaben später. Der Kläger verlangte mindestens 2.000 Euro und berief sich auf einen wochenlangen Kontrollverlust, Sorgen über den Umgang mit seinen Daten sowie Ärger über den Aufwand. Das BAG wies die Klage ab. Schon ein Schaden war nicht hinreichend dargelegt.
Die Entscheidung ist keine Entwarnung für Datenschutzverantwortliche. Eine Verzögerung kann aufsichtsrechtliche Folgen haben und Konflikte verschärfen. Sie ersetzt nicht den erforderlichen Schadensvortrag. Ein Kontrollverlust kann zwar auch ohne nachgewiesenen Missbrauch einen immateriellen Schaden darstellen. Erforderlich ist dann jedoch eine begründete Befürchtung, dass personenbezogene Daten missbräuchlich verwendet werden. Abstrakte Sorgen oder pauschaler Frust reichen nicht.
Für Krankenhäuser ist diese Differenzierung besonders relevant. Sie verarbeiten in großer Zahl Beschäftigten-, Patienten- und Bewerberdaten, darunter häufig Gesundheitsdaten. Kommt es zu einem Datenleck, einer unbefugten Einsichtnahme oder einer sonstigen konkreten Gefährdung, können begründete Befürchtungen deutlich näherliegen als bei einer bloß verspäteten Antwort. Gerade bei sensiblen Daten sind die möglichen Folgen ernst zu nehmen. Deshalb darf die Entscheidung nicht dazu verleiten, Fristen als nachrangig zu behandeln.
Belastbare Organisation ist wichtig
Die Compliance-Aufgabe liegt vor allem in einer belastbaren Organisation. Zunächst muss eindeutig feststehen, wer Auskunftsersuchen entgegennimmt, rechtlich bewertet und fristgerecht beantwortet. Personalabteilung, Datenschutzbeauftragte, IT, Medizincontrolling und betroffene Fachbereiche brauchen einen abgestimmten Ablauf. Ein zentrales Register mit Eingang, Frist, Verantwortlichkeit, Zwischenschritten und Versand schafft Transparenz. Bei komplexen Vorgängen sollte frühzeitig entschieden werden, ob eine Verlängerung nach Art. 12 Abs. 3 DSGVO erforderlich und gut begründet ist.
Ebenso wichtig ist die Qualität der Antwort. Unvollständige Angaben zu Speicherdauer, Empfängern oder Datenkopien führen häufig zu Nachfragen und erhöhen das Eskalationsrisiko. Vor Versand sollte daher eine Plausibilitätsprüfung erfolgen: Sind alle relevanten Systeme einbezogen? Wurden Zugriffsrechte und Empfängerkreise berücksichtigt? Ist die Auskunft verständlich und nachvollziehbar dokumentiert? Eine reine Formalantwort hilft weder der betroffenen Person noch dem Krankenhaus.
Hinweis für Geschäftsleitung und Compliance-Verantwortliche
Geschäftsleitung und Compliance-Verantwortliche sollten die Entscheidung deshalb zweifach lesen. Erstens: Nicht jeder Fehler führt zwangsläufig zu einem Geldanspruch. Zweitens: Der sicherste Schutz liegt nicht in der späteren Prozessverteidigung, sondern in einem funktionierenden Auskunftsprozess. Klare Zuständigkeiten, dokumentierte Prüfungen und eine verlässliche Fristenkontrolle vermeiden nicht nur Rechtsrisiken. Sie stärken auch das Vertrauen von Beschäftigten und Patienten in den verantwortungsvollen Umgang mit ihren Daten. Kommt es zu einer arbeitsgerichtlichen Auseinandersetzung, sollten Krankenhäuser im Falle eines Vergleichs darauf achten, dass auch vereinbart wird, dass mit dem Vergleichsschluss alle Auskunftsansprüche nach DSGVO erledigt sind und Rechtsverletzungen insoweit nicht entstanden sind.
Fazit
Das BAG trennt konsequent zwischen Datenschutzverstoß und ersatzfähigem Schaden. Für die Krankenhauspraxis bleibt die Botschaft eindeutig: Auskunftsersuchen müssen ernst genommen, strukturiert bearbeitet und vollständig beantwortet werden. Compliance zeigt sich gerade dort, wo ein einzelner Vorgang zuverlässig, transparent und ohne unnötige Eskalation erledigt wird.
Autor: Rechtsanwalt Volker Ettwig, Certified Compliance Expert, Tsambikakis & Partner Rechtsanwälte mbB, ettwig@tsambikakis.com
Der Artikel ist in der Ausgabe 10/2026 der KU Gesundheitsmanagement erschienen. Lesen Sie alle Ausgaben in unserem KU-Archiv.




