LG Karlsruhe 8. Zivilkammer, 2026-05-20, 8 O 266/25

8 O 266/25Tribunale cantonale20 mag 2026

Regest

1. Bei einer manipulierten E-Mail mit geänderter Zahlungsanweisung führt die Überweisung auf ein fremdes Konto nicht zur Erfüllung der Kaufpreisforderung, wenn die Bankverbindung nicht vom Verkäufer stammt und diesem auch nicht zuzurechnen ist.(Rn.40) 2. Eine Pflicht zur Verwendung von Ende-zu-Ende-Verschlüsselung im geschäftlichen E-Mail-Verkehr besteht weder nach der DSGVO noch nach allgemeinen zivilrechtlichen Nebenpflichten, sofern keine besonderen Sicherheitsanforderungen vereinbart wurden.(Rn.59) (Rn.69) 3. Ein Schadensersatzanspruch aus Art. 82 DSGVO scheidet aus, wenn nicht die personenbezogenen Daten des Betroffenen selbst, sondern lediglich die Bankverbindungsdaten des Vertragspartners manipuliert werden und damit bereits der sachliche Anwendungsbereich der DSGVO nicht eröffnet ist.(Rn.64) (Rn.67)

Testo completo

LG Karlsruhe 8. Zivilkammer — 8 O 266/25 — Urteil

Entscheidungsdatum: 2026-05-20

Aktenzeichen: 8 O 266/25

Dokumenttyp: Urteil

Normen: § 185 BGB, § 241 Abs 2 BGB, § 270 Abs 1 BGB, § 280 Abs 1 BGB, § 320 BGB ... mehr

Leitsatz

  1. Bei einer manipulierten E-Mail mit geänderter Zahlungsanweisung führt die Überweisung auf ein fremdes Konto nicht zur Erfüllung der Kaufpreisforderung, wenn die Bankverbindung nicht vom Verkäufer stammt und diesem auch nicht zuzurechnen ist.(Rn.40)

  2. Eine Pflicht zur Verwendung von Ende-zu-Ende-Verschlüsselung im geschäftlichen E-Mail-Verkehr besteht weder nach der DSGVO noch nach allgemeinen zivilrechtlichen Nebenpflichten, sofern keine besonderen Sicherheitsanforderungen vereinbart wurden.(Rn.59) (Rn.69)

  3. Ein Schadensersatzanspruch aus Art. 82 DSGVO scheidet aus, wenn nicht die personenbezogenen Daten des Betroffenen selbst, sondern lediglich die Bankverbindungsdaten des Vertragspartners manipuliert werden und damit bereits der sachliche Anwendungsbereich der DSGVO nicht eröffnet ist.(Rn.64) (Rn.67)

Tenor

  1. Die Klage wird abgewiesen.

  2. Die Kläger haben die Kosten des Rechtsstreits zu tragen.

  3. Das Urteil ist gegen Sicherheitsleistung in Höhe von 110 % des jeweils zu vollstreckenden Betrags vorläufig vollstreckbar.

Beschluss

Der Streitwert wird auf 180.584,76 € festgesetzt.

Bei einer Herausgabeklage ist der Wert nach § 6 ZPO zu bemessen. Wert im Sinne des § 6 ZPO ist der Verkehrswert. Er ist der Betrag, der sich bei einer Veräußerung der Sache erzielen lässt. Es kommt also darauf an, welcher Betrag sich bei einer Veräußerung der Goldbarren zum Zeitpunkt der Einreichung der Klage gem. § 4 Abs. 1 Hs. 1 ZPO hätte erzielen lassen. Maßgebend dafür ist der Ankaufskurs, da er den Preis wiedergibt, den ein Käufer bei einem Kauf des Goldes zu zahlen bereit ist (BGH, Beschluss vom 12. Juni 1991 – XII ZR 65/91 –, Rn. 5, juris). Gem. § 40 GKG ist für die Wertberechnung der Zeitpunkt der den jeweiligen Streitgegenstand betreffenden Antragsstellung maßgebend, die den Rechtszug einleitet. Die Klageeinreichung erfolgt am 08.09.2025.

Im Durchschnitt belief sich der Ankaufspreis auf 3.084,42 € je Feinunze mit 31,1 g (hoch 3.060,41, tief 3.108,43), also auf 99,18 € / g (https://www.boerse.de/historische-kurse/Goldpreis/XC0009655157). Hieraus ergibt sich für die 28 Feingoldbarren (Anlage K1) insgesamt 86.363,76 €.

Die fünf Feingoldbarren zu je 100g waren mit 49.590,00 € und die 9 Feingoldbarren zu je 50g mit 44.631,00 € zu bemessen (Anlage K2)

Gem. § 45 Abs. 1 S. 2 GKG ist der hilfsweise geltend gemachte Schadensersatzantrag - auch wenn über ihn entschieden wurde - dann nicht hinzuzurechnen, wenn er denselben Gegenstand betrifft. Dies ist vorliegend der Fall. Der Schadensersatz betrifft gerade den irrtümlicherweise überwiesenen Kaufpreis für die Lieferung der streitgegenständlichen Barren und ist insofern wirtschaftlich identisch. Es ist nur der Wert des höheren Anspruchs maßgebend.

Tatbestand

1 Die Parteien streiten über die Lieferung von insgesamt 42 Feingoldbarren und hilfsweise um die Zahlung von 109.185,00 €.

2 Die Kläger sind Eheleute. Sie sind mit der Beklagten über einen Kaufvertrag über 28 Feingoldbarren zu einem Stückpreis von 1.870,00 € (insgesamt 52.360,00 €), sowie 5 Feingoldbarren zu einem Stückpreis von 5.965,00 € (29.825,00 €) und 9 Feingoldbarren zu einem Stückpreis von 3.000,00 € (27.000,00 €) verbunden. Insgesamt beträgt der Kaufpreis damit 109.185,00 €. Der Kläger zu 1 erhielt von einem nicht mehr bestimmbaren Absender eine E-Mail mit den Rechnungen der Anlage K1 und K2 als Inhalt. Die Rechnungen entsprechen äußerlich den später postalisch übersandten Rechnungen der Beklagten (Anlage B1). Die vom Kläger zu 1 erhaltenen Rechnungen weichen lediglich bei den Kontodaten ab und führen eine „O-Bank Zweigniederlassung Deutschland“ mit abweichender IBAN als Konto der Beklagten auf.

3 Unter dem 04.04.2023 überwies der Kläger zu 1 an das dort angegebene Konto insgesamt zunächst 56.825,00 € und am 05.04.2023 weitere 52.360,00 €.

4 Eine Lieferung der Goldbarren erfolgte nicht.

5 Am 14.04.2023 schrieb der Kläger dem Geschäftsführer der Beklagten eine E-Mail (Anlage zum Protokoll). Hierin teilte der Kläger mit:

6 „Sehr geehrter Herr, vielen Dank für Ihr Entgegenkommen und auch für die Hilfe.

7 Ich habe mit der Kripo in Aschaffenburg gesprochen und dort hatte man für die außergewöhnliche Situation auch Verständnis. Deshalb wurde eine "Ausnahme" gemacht und die Anzeige schon aufgenommen, alles ist aktiv.

8 So, wie es aussieht, hat der/die Kriminellen bei … Ihre beiden Rechnungen abgegriffen, dann Ihre IBAN gegen die falsche IBAN ausgetauscht und dann die Rechnung an uns weitergeleitet. Auffällig ist, dass Herr M., der Zugriff auf unseren Rechner hatte, mir gesagt hat, dass aller Schriftverkehr bei … zwischen Ihrem Haus und uns nicht mehr vorhanden ist. So besteht nur die Möglichkeit, dass über einen richterlichen Beschluß bei … Einsicht in "Lockfile" (lt. Herrn M.) genommen werden kann, damit möglicherweise auf die Mailadresse o.ä. zurück gegriffen werden kann.

9 [...]

10 Weiter hat Herr M. mich darauf aufmerksam gemacht, dass Sie ja überhaupt kein Konto bei der O-Bank haben, so darf die Bank das geschickte Geld nicht einfach weiterleiten. Nach Ansicht von Herrn M. trägt die O-Bank zumindest einer nicht unerhebliche Schuld an diesem Verfahren.

11 Auch hat mir unser bekannter Anwalt gesagt, dass unsere Hausbank die … Bank überprüfen hätte müssen, ob Sie, die Fa. ein Konto bei der O-Bank hat, bevor sie das Geld von unserem Konto an die Bank weiterleitet.

12 Es ist also eine sehr komplexe Sache, die wohl zwischen den Banken, der Fa. … und mir über ein Gericht geklärt werden muss.

13 So bitte ich Sie mir die Originalrechnungen per Brief an unsere Adresse in Deutschland zuzusenden. Diese lautet:

14 […]

15 Im Anschluss übersendete die Beklagte postalisch wie vom Kläger gewünscht die Rechnungen (Anlage B1), die in dem Briefkopf die Kontodaten der Sparkasse enthalten.

16 Die Kläger behaupten,

17 die Kläger hätten ihre Obliegenheit gem. § 433 Abs. 2 BGB erfüllt und den Kaufpreis gezahlt. Die Beklagte müsse schon selbst aufpassen, welche Mitarbeiter sie beschäftige, die angeblich gefälschte Rechnungen versenden. Das Risiko und auch das Transportrisiko für die Rechnung trage ausschließlich die Beklagte. Die Beklagte selbst habe die Rechnungen abgeändert, um das Geld zu nehmen und die Ware nicht liefern zu müssen. Die Wahrscheinlichkeit, dass Dritte die Rechnungen manipuliert hätten, sei gleich null.

18 Die Beklagte verwende in ihrem Geschäftsbetrieb mehrere Konten.

19 Die Angabe der O-Bank sei für den Kläger unauffällig gewesen. O. sei eine Stadt in Brasilien, in deren Umgebung seit 400 Jahren Gold gefördert und verkauft wird. Die O-Bank habe Zweigstellen in Deutschland und eine deutsche DE-Nummer, sei also zunächst für Goldkäufer völlig unauffällig. Für den Kläger habe es keine Hinweise auf eine Fälschung gegeben.

20 Für den Fall, dass die Beklagte die Waren nicht liefern müsse, müsse sie Schadensersatz leisten. Eine nochmalige Zahlung der Kläger sei zwar diskutiert worden, so viel Geld hätten die Kläger indes nicht.

21 Nach dem Urteil des Oberlandesgerichts Schleswig vom 18.12.2024 (12 U9/24) hätte die Beklagte die Rechnung nur verschlüsselt übersenden dürfen.

22 Im Nachgang der mündlichen Verhandlung mit Schriftsatz vom 06.03.2026 behaupten die Kläger weiter,

23 dass die Beklagte nicht beschuldigt werde, eine Straftat begangen zu haben. Sie hafte den Klägern aber für zivilrechtlich zurechenbares Fehlverhalten bei der Abgabe eines Angebots zum Kauf des streitgegenständlichen Goldes. Übereinstimmend erklärten die Parteien, dass jemand die Kontonummer auf den E-Mails verfälscht haben müsse, um so unrechtmäßig in den Besitz des Geldes zu gelangen. Der Dritte sei unbekannt. Das Risiko für das Versenden eines Angebots trage aber der Versender des Angebots. Dass die E-Mail nicht verschlüsselt gewesen sei, sei grob fahrlässig. Es spiele keine Rolle, dass ein Vermittler eingeschaltet gewesen sei.

24 Sie beantragten daher:

25 1. Die Beklagte wird verurteilt, an die Kläger 28 Feingoldbarren à 1 Unze (31,1 g) je Unze zu 1.870,00 €, ergibt 52.360,00 €, zu liefern.

26 2. Die Beklagte wird weiter verurteilt, an die Kläger 5 x 100 g Feingoldbarren zum Preis von 5.965,00 € je Stück und weiter 9 x 50 g Feingoldbarren zum Preis von 3.000,00 € je Stück, ergibt 56.825,00 €, zu liefern.

27 3. Es wird festgestellt, dass die Beklagte in Verzug ist.

28 Hilfsweise wird beantragt:

29 Die Beklagte wird verurteilt, an die Kläger den Betrag von 109.185,00 € nebst Zinsen seit dem 14.4.2023 zu bezahlen.

30 Die Beklagte beantragt,

31 die Klage abzuweisen.

32 Sie behauptet,

33 die Kläger seien ihrer Zahlungsverpflichtung nicht nachgekommen. Es fehle an einer entsprechenden Zahlung, wäre eine Leistung erfolgt, hätte sie den Vertrag ordnungsgemäß durchgeführt. Die Kläger hätten auf eine Bankverbindung geleistet, die nicht der Beklagtenseite gehöre. Dies hätten die Kläger auch gewusst. Mit der „O-Bank Zweigniederlassung Deutschland“ habe die Beklagte nichts zu tun. Die Rechnung, auf die sich die Kläger beziehen, sei nicht von der Beklagtenseite zugesandt worden. Eine Versendung sei auch von der Beklagten nicht veranlasst worden. Die Kläger hätten die genaue Firmierung und das Konto der Beklagten gekannt. Eine Fälschung habe die Beklagtenseite auch nicht vorgenommen. Eine Versendung von verschlüsselten Rechnungen sei weder vereinbart noch gewünscht gewesen.

34 Zu den weiteren Einzelheiten des Sach- und Streitstandes wird auf die wechselseitigen Schriftsätze nebst ihren jeweiligen Anlagen Bezug genommen. Das Gericht hat die Parteien informatorisch angehört, hierzu sowie zum Ergebnis der mündlichen Verhandlung wird auf die Sitzungsniederschrift vom 25.02.2026 verwiesen.

Entscheidungsgründe

A.

35 Die zulässige Klage ist nicht begründet. Die Kläger haben aus keiner ersichtlichen Anspruchsgrundlage einen Anspruch auf Lieferung der streitgegenständlichen Goldbarren (I.), noch - wie hilfsweise begehrt - einen entsprechenden Anspruch auf Schadensersatz in Höhe von der an die O-Bank Zweigniederlassung erfolgten Zahlung in Höhe von 109.185,00 € (dazu II.).

36 I. Die Kläger haben keinen Anspruch auf Lieferung (und Verschaffung des Eigentums) an den streitgegenständlichen Goldbarren gem. § 433 Abs. 1 S. 1 BGB in Verbindung mit dem zwischen den Parteien geschlossenen Kaufvertrag.

37 Unabhängig davon, dass die Kläger genaue Vertragsinhalte nicht vorgetragen haben, wird der Anspruch auf Lieferung der Goldbarren mangels (vorgetragener) Leistungsvereinbarung zwar sofort fällig, die Leistung hat jedoch Zug um Zug gegen Zahlung des Kaufpreises zu erfolgen, sodass der Beklagten die geltend gemachte Einrede des nicht erfüllten Vertrages zusteht, §§ 320, 322 BGB

38 1. Der zwischen den Parteien geschlossene Kaufvertrag ist nicht erst - wie dies die Kläger meinen - mit der Übersendung der Rechnungen und der hierauf getätigten Überweisung zustande gekommen. Zum einen ist es anhand der zuletzt eingegangenen Schriftsätze zwischen den Parteien nunmehr unstreitig, dass die Rechnungen der Anlagen K1 und K2, welche das Konto enthielten, auf das die Kläger die streitgegenständliche Überweisung getätigt haben, gefälscht wurden. Damit stammte der in der E-Mail enthaltene Inhalt nicht mehr von der Beklagten, sondern von einem unbekannten Dritten und deshalb liegt schon in dieser Erklärung kein entsprechendes Angebot vor. Jedoch bediente sich der Kläger zu 1 nach der Einlassung in der mündlichen Verhandlung eines gemeinsamen Freundes als Stellvertreter und beauftragte diesen mit dem Erwerb von Gold im Wert von ungefähr 120.000,00 € bis 140.000,00 €. Dieser bestellte die Barren auch nach den Ausführungen des Klägers zu 1 bei der Beklagten. Insofern einigte sich der Stellvertreter mit der Beklagten auf den Kauf der streitgegenständlichen Goldbarren, was den Klägern insofern zuzurechnen ist, § 164 Abs. 1 BGB. Dass die Kläger über den genauen Vertragsinhalt sich zunächst nicht in Kenntnis befunden haben mögen, ist insofern unbeachtlich, als die Kläger dem Vertreter nach eigenen Angaben einen weiten Ermessensspielraum eingeräumt hatten. Nach dem unwidersprochenen Vortrag der Kläger sollten dabei er und seine Frau Vertragspartner werden.

39 2. Dabei ist mit der Zahlung auf das in der Anlage K1 und K2 angegebene Konto bei der „O-Bank Zweigniederlassung Deutschland“ keine Erfüllung im Sinne des § 362 BGB eingetreten, sodass die Kläger zur Leistung des Kaufpreises nach wie vor verpflichtet sind.

40 Gem. § 362 Abs. 1 BGB erlischt das Schuldverhältnis, wenn die geschuldete Leistung an den Gläubiger bewirkt wird, wobei der Eintritt des Leistungserfolgs maßgebend ist (vgl. BGH, Urteil vom 13.10.2023 - V ZR 161/22). Soll wie vorliegend die Geldschuld durch Überweisung getilgt werden, ist der geschuldete Erfolg erst dann herbeigeführt, wenn der geschuldete Betrag auf dem Konto des Gläubigers vorbehaltlos gutgeschrieben wird, sodass der Zahlbetrag zu seinem freien Belieben zur Verfügung steht (vgl. BGH, Beschluss vom 22.05.2019 - III ZR 16/18). Gem. §§ 362 Abs. 2, 185 BGB kann zur Erfüllung auch an einen Dritten geleistet werden, wenn der Dritte hierfür vom Gläubiger gem. § 185 BGB ermächtigt ist. Für den gesamten Erfüllungstatbestand ist dabei der Schuldner der Leistung, deren Erfüllung behauptet wird, schon nach den allgemeinen Grundsätzen darlegungs- und beweisbelastet.

41 a) Unter Berücksichtigung dieser Grundsätze ist durch die Überweisungen vom 04.04.2023 und 05.04.2023 (Anlage K3 und K4) auf das Konto der O-Bank Zweigniederlassung keine Erfüllung eingetreten, da der Leistungserfolg - also die Gutschrift des geschuldeten Kaufpreises auf dem Konto der Beklagten - nicht herbeigeführt wurde.

42 So haben die Kläger zunächst - ohne jegliche Begründung - behauptet, dass es sich bei dem Empfängerkonto um das Konto der Beklagten handele und diese offensichtlich mehrere Konten betreibe. Die Beklagte hat die Zugehörigkeit indes bestritten. Anhaltspunkte für die Behauptung der Kläger liegen nicht vor. Die Behauptung erfolgte ersichtlich ins Blaue hinein, sodass die Beklagte ausreichend einfach bestreiten konnte.

43 Sofern dabei die Kläger weiter behaupten, dass es die Beklagte gewesen sei, die diese E-Mail mit dem verfälschten Inhalt an den Kläger übersandt habe, sodass sie die Zahlung auf das dort angegebene Konto als Erfüllung gegen sich geltend lassen müsse, vermögen sie gleichwohl nicht durchzudringen, sodass hieraus eine von der Beklagten vorgenommene Zahlungszielbestimmung nicht hergeleitet werden kann. Auch der diesbezügliche Vortrag ist ohne Anhaltspunkte behauptet.

44 Nach den eigenen Angaben des Klägers ist der sog. Header, also die Kopfzeile als technischer Datenblock am Anfang einer jeden E-Mail mit Informationen über den Absender, Empfänger, das Datum, den Betreff und den genauen Zustellungsweg, nicht mehr vorhanden. Damit lässt sich jedoch nicht mehr rekonstruieren und von den darlegungs- und beweisbelasteten Klägern auch nicht mehr substantiiert darlegen, wer Absender der veränderten E-Mail, deren Urheberschaft die Beklagte bestritten hat, letztlich ist. In der mündlichen Verhandlung gab der Kläger zu 1 im Rahmen seiner informatorischen Anhörung an, nicht mehr zu wissen, von wem die E-Mail mit den Rechnungen (Anlage K1 und K2) stammte. Auch der Klägervertreter selbst gab an, dass es nicht mehr nachvollziehbar sei, von wem die Rechnungen stammten. Indes gehen nunmehr beide Parteien davon aus, dass die Rechnungen auf dem Übermittlungsweg durch unbefugte Dritte geändert wurden (Schriftsatz vom 06.03.2026).

45 Anhaltspunkte dafür, dass eine Ermächtigung für die erfüllungsbewirkende Zahlung auf das Konto eines Dritten im Sinne des §§ 362 Abs. 2, 185 BGB vorliegt, liegen nicht vor. Auch eine Erfüllung durch (nachträgliche) Genehmigung der Leistung an den Dritten ist gem. §§ 362 Abs. 2, 185 Abs. 2 BGB nicht eingetreten.

46 b) Da Erfüllung nicht eingetreten ist, sind die Kläger auch nach wie vor nach den allgemeinen Gefahrtragungsregeln zur Leistung des Kaufpreises verpflichtet, da sie die Verlustgefahr tragen.

47 Gem. § 270 Abs. 1 BGB hat der Schuldner Geld im Zweifel auf seine Gefahr hin an den Wohnsitz des Gläubigers zu übermitteln, sodass dem Schuldner - hier den Klägern - das Verlustrisiko obliegt. Dies ist nicht anders zu bewerten, wenn im Wege der Überweisung erfüllt wird (vgl. schon BGH WM 1982, 291 = BeckRS 1981, 31068159).

48 Dabei haben die Parteien vorliegend keine ausdrückliche oder auch nur konkludente Parteivereinbarung darüber geschlossen, wer die Verlustgefahr zu tragen hat. Zwar sind die Kläger vorliegend auf die Überweisung des Geldbetrages verwiesen worden. Auch im Falle einer Verweisung des Schuldners auf die nach den allgemeinen Gepflogenheiten übliche und im Grundsatz risikoarme Schuldtilgung mittels Überweisung, kann nicht zugleich im Wege der Auslegung gem. §§ 133, 157 BGB der übereinstimmende Wille der Parteien entnommen werden, die Gefahrtragung abweichend von der Konzeption des Gesetzgebers zu regeln. Dass es nicht im Interesse des Gläubigers liegt, bei Vereinbarung eines ohnehin naheliegenden Übermittlungswegs letzte Restrisiken eines zufälligen Verlusts zu übernehmen, und seine Willenserklärung damit nicht in diesem Sinne zu verstehen ist, ist auch für den Schuldner erkennbar (BGH Urteil vom 8.10.2025 – IV ZR 161/24, NJW 2026, 226 Rn. 25, beck-online).

49 c) Zwar wird vertreten, dass nach dem in den §§ 270 Abs. 3, 242 BGB zum Ausdruck kommenden Rechtsgedanken in Ausnahmefällen, in denen es unangemessen wäre, den Schuldner für Gefahren haften zu lassen, die der Gläubiger durch ein allein seiner Sphäre zuzurechnendes Verhalten geschaffen hat, die Gefahr des Verlusts bei der Geldübermittlung auf den Gläubiger übergeht. Zum Teil wird die Erfüllungswirksamkeit einer Überweisung bei Verantwortlichkeit des Gläubigers für die Mitteilung einer unzutreffenden Kontonummer (OLG Köln, Urteil vom 08.05.1990 - 22 U 299/89) bejaht. Dies ist aber schon von vornherein auf den vorliegenden Fall nicht übertragbar, denn zuletzt unstreitig wurden die Kontodaten auf den beiden Rechnungen zu einem Zeitpunkt gefälscht, in dem sie bereits dem Zugriff jedenfalls der Beklagtenpartei entzogen war. Sofern die Kläger zunächst vorgetragen haben, dass dies durch einen Mitarbeiter der Beklagten oder sonst wie in deren Einflussbereich geschehen sei, haben die Kläger dieses Vorbringen im Rahmen der mündlichen Verhandlung nicht mehr aufrechterhalten und gingen stattdessen davon aus, dass der Inhalt der Rechnung von unbekannten Dritten gefälscht worden sei. Im Übrigen ist diese Behauptung, wie bereits ausgeführt, ohne jegliche Grundlage oder Anhaltspunkte aufgestellt und von der Beklagten ausreichend bestritten. Beweisangebote hat die Klägerseite darüber hinaus nicht erbracht.

50 d) Die Verschiebung des Verlustrisikos ist nach höchstrichterlicher Rechtsprechung aber jedenfalls dann nicht gerechtfertigt, wenn die durch das Verhalten des Gläubigers geschaffene Gefahrerhöhung auf einem gänzlich unwahrscheinlichen Kausalverlauf beruht. Denn wie im Schadensersatzrecht dem Schädiger können derartige Kausalverläufe im Anwendungsbereich der Gefahrtragungsregeln dem Gläubiger billigerweise rechtlich nicht mehr zugeordnet werden. Das Ereignis muss demnach im Allgemeinen und nicht nur unter besonders eigenartigen, unwahrscheinlichen und nach dem gewöhnlichen Verlauf der Dinge außer Betracht zu lassenden Umständen geeignet sein, einen Erfolg der eingetretenen Art – hier die Fälschung der Urkunde – herbeizuführen. Das Fälschen und in betrügerischer Absicht Verändern einer Urkunde nach Übergabe einer verschlossenen Postsendung an ein Postbeförderungsunternehmen stellt einen solch ungewöhnlichen und unwahrscheinlichen Kausalverlauf dar (BGH Urteil vom 8.10.2025 – IV ZR 161/24 in NJW 2026, 226 Rn. 30, beck-online).

51 So liegt der Fall auch hier. Denn das Fälschen des Inhalts einer E-Mail ist schon nach der allgemeinen Lebenserfahrung derart ungewöhnlich und daneben mit Strafe bewehrt, dass keine der Parteien vorliegend eine solche im Vorfeld überhaupt für möglich hielt. Hinzukommt, dass das Fälschen des Inhalts einer E-Mail - sei diese nun verschlüsselt oder nicht - nach dem Absenden eine derartige kriminelle Energie und technischen Sachverstand erfordert, dass dies noch unwahrscheinlicher erscheint, als etwa das Herausgreifen eines bereits in den Briefkasten eingeworfenen Briefes. Denn bei einer hier in der mündlichen Verhandlung vorgetragenen Attacke auf eine E-Mail, in der der Angreifer zwischen den Kommunikationspartnern steht, muss dieser die E-Mail im Telekommunikationsnetz abfangen, verändern und unbemerkt einspeisen, was extrem hohen technischen Aufwand erfordert (vgl. Veeck, ZD 2025, 284).

52 e) Mangels Erfüllung sind die Kläger daher weiterhin zur Zahlung des Kaufpreises verpflichtet und die Beklagte zur Verweigerung ihrer Leistung bis zur Erfüllung gem. § 320 BGB berechtigt. Zwar mag in diesen Fällen eine Verurteilung Zug um Zug bei synallagmatischen Leistungspflichten auch ohne Antrag des Klägers möglich sein, da es sich bei der Leistung Zug um Zug letztlich nur um ein Minus gegenüber dem unbedingten Antrag des Klägers handelt und nicht um ein Aliud (MüKoBGB/Emmerich, 10. Aufl. 2025, BGB § 322 Rn. 5, beck-online). Eine solche Verurteilung muss jedoch ihre Grenzen in dem Antrag des Klägers finden, an den das Gericht gem. § 308 ZPO gebunden ist, wenn - wie hier - eine eigene Leistungspflicht in jedem Falle ausdrücklich abgelehnt wird (so auch AG Bielefeld, Urteil vom 11.05.2015, 419 C 89/15). Genau dies hatten die Kläger bereits in der Klageschrift eindeutig zum Ausdruck gebracht, da die Parteien wohl ein solches Szenario außergerichtlich erwogen hatten. Dies sei verworfen worden, da es klar gewesen sei, dass die Kläger soviel Geld nicht hätten.

53 3. Andere Anspruchsgrundlagen auf Lieferung der streitgegenständlichen Goldbarren sind weder ersichtlich noch dargetan.

54 II. Die Klage ist auch hinsichtlich des hilfsweise begehrten Schadensersatzes abzuweisen. Den Klägern steht unter keinem rechtlichen Gesichtspunkt ein Anspruch auf Erstattung des fehlerhaft an die O-Bank überwiesenen Geldbetrages in Höhe von 109.185,00 € zu.

55 1. Ein Anspruch besteht nicht aufgrund der außergerichtlichen Antwortmail der Beklagten vom 14.04.2023 (Anlage zum Protokoll), in der die Beklagte mitteilte, dass der Auftrag storniert werde und „sollten irgendwelche Kosten entstehen“ dies nicht das Problem des Klägers sei, sondern diese von der Beklagten zu tragen sein sollten.

56 In dieser Erklärung kann aber aus der Sicht eines objektiven Erklärungsempfängers nach §§ 133, 157 BGB kein Einstandswillen der Beklagten dahingehend gesehen werden, für alle Schäden in dem Zusammenhang aufzukommen. Zum einen stammt die E-Mail von einem Zeitpunkt, in dem die Überweisung bereits getätigt war, sodass schon vom Wortlaut her „Kosten entstehen“ nicht umfasst ist. Die Kosten waren zu diesem Zeitpunkt bereits entstanden. Zum anderen ist es fernliegend, dass die Beklagte damit erklären wollte, für alle Schäden einzustehen, wo doch beide Parteien davon ausgingen, dass unbekannte Dritte die Rechnung gefälscht hatten.

57 2. Ein Anspruch besteht auch nicht aus einer kaufvertraglichen Nebenpflichtverletzung der Beklagten mit den Folgen eines Schadensersatzes nach §§ 280 Abs. 1, 241 Abs. 2 BGB.

58 Gem. § 241 Abs. 2 BGB kann das Schuldverhältnis nach seinem Inhalt jeden Teil zur Rücksicht auf die Rechte, Rechtsgüter und Interessen des anderen Teils verpflichten. Soweit sich solche Nebenpflichten also nicht aus besonderen gesetzlichen Vorschriften ergeben, können sich diese lediglich aus dem Inhalt des Vertrages ergeben. Dabei sind zunächst allgemeine Schutz-, Fürsorge- und Obhutspflichten als Nebenpflichten dergestalt anerkannt, dass jede Partei bei der Abwicklung des Schuldverhältnisses sich so zu verhalten hat, dass Körper, Leben, Eigentum, Vermögen und sonstige Rechtsgüter des anderen Teils nicht verletzt werden (BGH NJW 1983, 2813; KG NJW 1985, 2137; Soergel/Teichmann § 242 Rn. 178; BeckOGK/Fritzsche/Harman Rn. 346, BeckOK BGB/Sutschet, 77. Ed. 1.2.2026, BGB § 241 Rn. 89, beck-online).

59 a) Eine solche Pflichtverletzung, für die die Kläger schon nach den allgemeinen Grundsätzen darlegungs- und beweisbelastet sind, ist vorliegend nicht dargetan. Anders als die Kläger meinen, war die Beklagte bei der Übersendung der Rechnung vertraglich nicht dazu verpflichtet, eine Ende-zu-Ende-Verschlüsselung (E2EE) zu verwenden, um einem entsprechenden Missbrauch vorzubeugen.

60 Wie bereits ausgeführt, erfolgte der Vertragsschluss zwischen den Parteien mündlich durch Einigung der Beklagten mit dem von der Klägerseite beauftragten Vertreter. Besondere Vereinbarungen zur Tilgung des geschuldeten Kaufpreises haben die Parteien hierzu nicht getroffen, jedenfalls sind solche nicht vorgetragen. Bei lebensnaher Auslegung des vorgetragenen Sachverhalts ist jedoch anzunehmen, dass die Parteien eine Überweisung auf das Bankkonto der Beklagten vorsahen, so wie dies letztlich korrekt in der nachträglich übersendeten postalischen Rechnung mitgeteilt wurde. Konkrete gesetzliche Vorgaben für Sicherheitsvorkehrungen beim Versand von E-Mails im geschäftlichen Verkehr gibt es nicht (vgl. OLG Karlsruhe, Urteil vom 27.7.2023 – 19 U 83/22 in MMR 2023, 761 Rn. 29, beck-online). Welches Maß an Sicherheitsvorkehrungen von der Beklagten zu fordern war, bestimmt sich daher nach den berechtigten Sicherheitserwartungen des Verkehrs unter Berücksichtigung der Zumutbarkeit (ebd.). Dabei muss berücksichtigt werden, welche Erwartungen konkret die jeweiligen Vertragspartner tatsächlich haben.

61 Im Rahmen der informatorischen Anhörung gab der Kläger zu 1 selbst an, dass er von dem beauftragten Freund angewiesen worden sei, die E-Mail-Adresse mitzuteilen, damit alles geschickt werden könne. Er sollte auch eine Kopie des Personalausweises mitschicken. Dass die Kläger hier ihrerseits besonderen Wert auf sichere Übertragungswege gelegt hätten, ergibt sich daraus nicht, obwohl gar eine Ausweiskopie mit übersandt wurde. Letztlich war es auch der Kläger zu 1, der nach Erstattung einer Anzeige zur Einleitung eines Ermittlungsverfahrens nochmal unverschlüsselten Kontakt mit der Beklagten per E-Mail am 14.04.2026 (Anlage zum Protokoll) aufgenommen hatte. Selbst in Kenntnis des Umstandes, dass die in der E-Mail abgesandten Rechnungen „abgegriffen“ worden waren und die IBAN ausgetauscht wurde, war es der Kläger zu 1, der in seiner E-Mail wesentliche Informationen zum bisherigen Verfahrensstand mit sensiblen Daten an die Beklagte übersandte und hierin unter Nennung seiner privaten Postadresse um Übersendung der schriftlichen Originalrechnungen per Brief bat. Mit anderen Worten hatten die Kläger selbst zu einem Zeitpunkt, als sie schon offensichtlich Opfer einer Straftat wurden, noch keine Notwendigkeit einer verschlüsselten Kommunikation gesehen. Offenbar wird dies letztlich auch darin, dass der Kläger zu 1 am Tag der Überweisung am 05.04.2023 eine unverschlüsselte E-Mail (Anlage K5) an die Beklagte übersandte, die zum Inhalt sowohl die jeweiligen Rechnungsnummern, als auch die Kundennummer, den Klarnamen und auch die absendende Bank mit IBAN und BIC enthält. Dabei kann ihnen hieraus kein Vorwurf gemacht werden, denn es obliegt im Wesentlichen den Klägern, welche Sicherungsvorkehrung sie in ihren Geschäften für erforderlich halten, nur verdeutlicht dies, dass die Kläger im Vorfeld unter keinen Umständen die Erwartungshaltung gehegt haben konnten, dass die Rechnungen mit besonderer Verschlüsselungstechnik per E-Mail zu übersenden seien.

62 b) Eine (kausale) Pflichtverletzung kann auch nicht darin gesehen werden, dass die Beklagte auf die Mitteilung des Klägers zu 1, dass das Geld bereits überwiesen worden sei (Anlage K5), lediglich mit „besten Dank für die Info“ antwortete. Diese Antwort geschah bereits zu einem Zeitpunkt, zu dem das Geld bereits irrtümlicherweise überwiesen und der Schaden bereits eingetreten war.

63 3. Den Klägern steht auch kein Schadensersatz gem. Art. 82 DSGVO auf Erstattung des fehlerhaft überwiesenen Zahlbetrages zu. Zwar hatte das Oberlandesgericht Schleswig mit Urteil vom 18.12.2024 (12 U 9/24) in einem grundsätzlich vergleichbaren Fall, in dem der Überweisungsbetrag von 14.924,20 € nach Manipulation einer Rechnung durch kriminell handelnde Dritte auf das Konto eines Dritten gutgeschrieben wurde, dem Werkbesteller einen Schadensersatz in Höhe des Überweisungsbetrages gem. Art. 82 DSGVO zugesprochen, der der nicht erfüllten Werklohnforderung des Werkunternehmers gem. § 242 BGB entgegengehalten werden kann. Dem kann aus verschiedenen Gründen aber nicht gefolgt werden.

64 a) Zunächst setzt auch der Schadensersatzanspruch nach Art. 82 DSGVO einen Verstoß gegen die Datenschutzgrundverordnung, das Vorliegen eines materiellen oder immateriellen Schadens sowie einen Kausalzusammenhang zwischen dem Schaden und dem Verstoß voraus, wobei diese drei Voraussetzungen kumulativ sind (EuGH, Urteil vom 4. Oktober 2024 – C-507/23). Die Darlegungs- und Beweislast für diese Voraussetzungen trifft die Person, die auf der Grundlage von Art. 82 Abs. 1 DSGVO den Ersatz eines (immateriellen) Schadens verlangt (BGH Urt. v. 18.11.2024 – VI ZR 10/24, GRUR-RS 2024, 31967 Rn. 21, beck-online).

65 Da Art. 82 Abs. 1 DSGVO den Verstoß gegen die DSGVO sanktioniert, ist die Eröffnung des Anwendungsbereichs der DSGVO impliziert. Dieser ist vorliegend aber weder eröffnet noch ist deren Schutzzweck betroffen. Dabei ist die Frage, ob ein Verstoß gegen die Datenschutzgrundverordnung im Sinne des Art. 82 Abs. 1 DSGVO auch eine entsprechende Datenverarbeitung erfordert, bislang höchstrichterlich nicht entschieden (offen gelassen: BGH Urt. v. 18.11.2024 – VI ZR 10/24, GRUR-RS 2024, 31967 Rn. 21, beck-online). Das erkennende Gericht hält eine solche aber für erforderlich.

66 Gem. Art. 2 Abs. 1 DSGVO kommt die Verordnung dann zur Anwendung, wenn personenbezogene Daten verarbeitet oder gespeichert werden sollen. Personenbezogene Daten sind in Art. 4 Nr. 1 DSGVO als „alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden ‚betroffene Person‘) beziehen“ definiert. Dies setzt wiederum voraus, dass bei einer Verarbeitung gegen die DSGVO verstoßen worden sein muss (vgl. Ehmann/Selmayr/Nemitz, 3. Aufl. 2024, DS-GVO Art. 82 Rn. 12, beck-online). Dies deckt sich auch mit der verordnungsgebenden Intention, wenn es in Erwägungsgrund Nr. 146 heißt „der Verantwortliche oder der Auftragsverarbeiter sollte Schäden, die einer Person aufgrund einer Verarbeitung entstehen, die mit dieser Verordnung nicht im Einklang steht, ersetzen“ ([VO (EU) 2016/679] [Vorbemerkung], beck-online).

67 Hiernach ist also im vorliegenden Fall weder Schutzbereich noch Schutzzweck der Norm eröffnet, denn die in Art. 2 Nr. 1 DSGVO vorausgesetzte Verarbeitung von Informationen einer natürlichen Person ist nicht gegeben. Denn nicht die auf den Kläger bezogenen Daten wurden geändert und damit verarbeitet, sondern die Bankverbindungsdaten der Beklagten. Diese unterfallen jedoch nicht dem Schutzbereich der Datenschutzgrundverordnung, zumal es sich bei der Beklagten schon nicht um eine natürliche Person im Sinne vorgenannter Vorschrift handelt (vgl. auch Veeck, ZD 2025, 284). Allein anhand dieser Daten kann zudem ein Rückschluss auf die Kläger aber nicht gezogen werden (so auch Pauly, ZfBR 2025, 629; OLG Karlsruhe Urteil vom 27.07.2023 - 19 U 83/22; LG Rostock Urteil vom 20.11.2024 – 2 O 450/24 in NJW 2025, 2039, beck-online). Zwar ist es zutreffend, dass das Datenschutzrecht nicht die zu verarbeitenden Informationen an sich schützt, sondern die natürliche Person, deren Daten verarbeitet werden sollen (so Hessel/Prgomet in Rdi 2025, 221), dies setzt aber auch hiernach voraus, dass die Daten der natürlichen Person auch verarbeitet worden sein müssen. Zwar legt Art. 4 Nr. 2 DSGVO ein weites Verständnis der Verarbeitung nahe, gleichwohl sind hier die personenbezogenen Daten der Kläger allenfalls zufällig betroffen, denn der Schaden entstand nicht durch eine Veränderung der Daten der Kläger, sondern durch die kriminelle Veränderung der Bankverbindungsdaten der Beklagten durch Dritte. Für das Eintreten des Schadens war eine Veränderung oder Verarbeitung der Daten der Kläger nicht erforderlich, vielmehr war deren Integrität gerade wesentliche Voraussetzung für die Entstehung. Denn nur wenn die Daten der Kläger unverändert blieben, konnten diese in die Reichweite der unbekannten Dritten und damit in einen Bereich gelangen, in dem der Schaden eintreten konnte. Mit anderen Worten entsteht der Schaden nicht wegen der Verletzung personenbezogener Daten, sondern der Schaden aktiviert eine lediglich zufällige Betroffenheit (vgl. Schwarz in MMR 2025, 369).

68 b) Selbst wenn man aber eine Anwendbarkeit der DSGVO unterstellte (so etwa Hessel/Prgomet in Rdi 2025, 221; BeckOK DatenschutzR/Quaas, 55. Ed. 1.2.2026, DS-GVO Art. 82 Rn. 13b, beck-online), läge jedenfalls kein Verstoß gegen die der Beklagten obliegenden Pflichten vor. Ein solcher wäre im Übrigen von den darlegungs- und beweisbelasteten Klägern nicht nachgewiesen.

69 aa) Die Beklagte war nach der DSGVO nicht dazu verpflichtet, die streitgegenständlichen Rechnungen mittels Ende-zu-Ende-Verschlüsselung zu versenden.

70 Die DSGVO legt unter anderem in Art 24 Abs. 1 DSGVO dem Verantwortlichen auf „unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen um[zusetzen], um sicherzustellen und den Nachweis dafür erbringen zu können, dass die Verarbeitung gemäß dieser Verordnung erfolgt“. Nach Art. 24 Abs. 2 DSGVO muss der Verantwortliche daneben präventiv tätig werden und geeignete Datenschutzvorkehrungen treffen, welche in einem angemessenen Verhältnis zur Verarbeitungstätigkeit stehen müssen. Ein definitives Schutzniveau oder ein bestimmtes Sicherungsmittel zur Herstellung des Schutzes bestimmt die DSGVO ausdrücklich nicht. Vielmehr stellt die DSGVO das Maß an zu treffende Sicherheitsvorkehrungen unter das Prinzip der Verhältnismäßigkeit, ohne die zu berücksichtigenden Interessen in welcher Form auch immer einzugrenzen. Daher können dies alle Arten von Interessen sein. Insbesondere sind damit auch wirtschaftliche Faktoren wie etwa die Kosten und der tatsächliche Aufwand einer Umsetzung der Datenschutzvorkehrungen zu berücksichtigen (Gola/Heckmann/Piltz, 3. Aufl. 2022, DS-GVO Art. 24 Rn. 59, beck-online). Da die DSGVO selbst aber keine Klarheit darüber bietet, welche konkreten Standards anzuwenden sind (so auch OLG Schleswig, Urteil vom 18.12.2024 - 12 U 9/24 Rn. 67), ist dieses Maß unter Abwägung der genannten Interessen zu bestimmen ist, wobei auch die berechtigten Sicherheitserwartungen des Verkehrs unter Berücksichtigung der Zumutbarkeit (OLG Karlsruhe, Urteil vom 27.07.2023, 19 U 83/22) eine nicht zu vernachlässigende Rolle spielen. Die vom Oberlandesgericht Schleswig in Bezug genommene „Orientierungshilfe des Arbeitskreises Technische und organisatorische Datenschutzfragen vom 27.05.2021“ sieht eine wie von den Klägern in Anspruch genommene Ende-zu-Ende-Verschlüsselung nicht zwingend vor.

71 Eine mit erheblichem organisatorischem und technischem Aufwand verbundene Ende-zu-Ende-Verschlüsselung, bei der die erforderlichen Schlüssel auf anderem Wege als die zu übermittelnde Nachricht - hier die streitgegenständlichen Rechnungen - bereitgestellt werden müssen, wird weder im konkreten Geschäftsverkehr vorausgesetzt, noch entspricht sie den üblichen Sicherheitserwartungen im allgemeinen Geschäftsverkehr.

72 Bei einer Ende-zu-Ende-Verschlüsselung wird die Vertraulichkeit der Kommunikation dadurch gewährleistet, dass die Daten beim Absender verschlüsselt und erst beim Empfänger entschlüsselt werden, sodass Dritte - etwa Server oder Netzbetreiber - den Inhalt der so geschützten Nachricht nicht einsehen können. Dies setzt jedoch voraus, dass die erforderlichen kryptographischen Schlüssel zwischen den Parteien gesondert und zugleich hinreichend sicher ausgetauscht werden. Auch dieser Schlüsselaustausch selbst erfordert zusätzliche technische und organisatorische Maßnahmen und begründet weiteren Aufwand auf Seiten aller Beteiligten.

73 Gerade im vorliegenden Falle hatte sich die Kläger keine Gedanken über etwaige Sicherheitsvorkehrungen gemacht (siehe III.2.a)). Vielmehr sollte der Kauf offensichtlich unkompliziert ohne weitere Verifizierungen abgewickelt werden. Nur so ist es zu erklären, dass die Kläger eine Überweisung über beträchtliche Summen tätigten, ohne sich seinerseits der Authentizität der übermittelten Rechnung zu vergewissern. Er mag zwar auf deren Integrität vertraut und sich möglicherweise in Unkenntnis, ob des Risikos einer unverschlüsselten Nachricht als auch über die Möglichkeiten einer Verschlüsselung befunden haben. Genau hierin kommen aber die konkreten Sicherheitserwartungen der Kläger zum Ausdruck. Der Kläger zu 1 führte selbst aus, dass er ein 76 Jahre alter Rentner sei, der keine Geschäfte im Internet tätigt. Begeben sich die Kläger - vertreten durch den Kläger zu 1 - aber in diese Sphäre und gehen nach eigenem Vortrag davon aus, den Vertrag durch die Übersendung eines Angebots per E-Mail ohne weitere Sicherheitsmaßnahmen schließen zu können, bringt dies die von ihnen der Vertragsabwicklung zugrunde gelegten Sicherheitserwartungen gegenüber der Beklagten zum Ausdruck. Dies zeigt sich auch darin, dass der Kläger zu 1, wie erwähnt, noch nach Kenntnis des Vorfalls und in Kenntnis eines möglichen „Hacking-Angriffs“ mit unverschlüsselter E-Mail eine Nachricht an die Beklagte übersandte, die wesentliche und sensible Informationen enthielt.

74 Da die Ende-zu-Ende-Verschlüsselung im Übrigen nicht alleine vom Verwender durchgeführt werden kann, sondern die (aktive) Mitwirkung des Empfängers voraussetzt (Ziegler MMR 2023, 761), kann diese auch nicht ohne weiteres zum allgemeinen Maßstab der zu treffenden Sicherheitsvorkehrungen gemacht werden. Der elektronische Rechtsverkehr lebt von der Schnelligkeit und unkomplizierten Verfügbarkeit von Informationen, um eine reibungsfreie Abwicklung der Geschäfte zu ermöglichen.

75 Daher hat sich die Verwendung einer derartigen Verschlüsselung im Rechtsverkehr nicht durchgesetzt (Pauly aaO). Dass dabei im Allgemeinen gerade der unverschlüsselte und insofern ungeschützte E-Mail-Verkehr sowohl von Verbraucher- als auch von Unternehmerseite umfassend toleriert wird und daher weitergehende Verschlüsselungstechniken nicht als Maßstab der geschäftlichen E-Mail-Kommunikation gelten können, zeigt sich auch daran, dass die sicherere, gleichwohl nicht Ende-zu-Ende-verschlüsselte „DE-Mail“ wegen des damit verbundenen höheren Aufwandes von Bürgerinnen und Bürger sowie von Unternehmen nahezu nicht genutzt wurde (6.000 DE-Mails zwischen 2011 und 2020 Jahresbericht 2021 des Bundesrechnungshofes, https://www.bundesrechnungshof.de/SharedDocs/Downloads/DE/Berichte/2021/de-mail-kaum-genutzt-volltext.pdf?__blob=publicationFile&v=1).

76 Dabei kann die Notwendigkeit der Verschlüsselung auch nicht von der Höhe der zu zahlenden bzw. zu überweisenden Beträgen (so Pauly ZfBR 2025, 629) abhängig gemacht werden. Weder lässt sich dies anhand des Verordnungstextes begründen, noch können die zu erwartenden Sicherungsvorkehrungen zwingend an einer bestimmten Summe gemessen werden, die letztlich auch davon abhängt, welche Art von Geschäften in welchem Umfeld abgewickelt werden sollen. Die Sensibilität der übermittelten Daten kommt nicht zwangsläufig in der Höhe der Rechnungssumme zum Ausdruck.

77 Ein Verstoß gegen andere (behauptete) Pflichten des Rechtsverkehrs haben die Kläger aber weder vorgetragen noch sind diese ersichtlich. Allein aus der Tatsache, dass es Dritten gelungen ist, auf Daten zuzugreifen und sie zu veröffentlichen, folgt noch nicht, dass der Verantwortliche keine geeigneten technischen und organisatorischen Maßnahmen zum Schutz ergriffen hat (EuGH GRUR-RS 2023, 3578 – natsionalna agentsia za prihodite, BeckOK DatenschutzR/Quaas, 55. Ed. 1.2.2026, DS-GVO Art. 82 Rn. 14e, beck-online).

78 c) Indem die Kläger daneben ihre E-Mail-Adresse für den Empfang der von ihnen erwarteten Vertragsunterlagen dem Vertreter zur Verfügung stellten, der sie sodann an die Beklagte weiterreichte, ohne auf bestimmte Sicherheitsvorkehrungen zu bestehen, haben die Kläger zugleich konkludent zum Ausdruck gebracht, in die ungeschützte Übermittlung einzuwilligen (OLG Düsseldorf, Urteil vom 28.10.2021 – 16 U 275/20). Dabei kann für eine wirksame Einwilligung auch nicht vorausgesetzt werden, dass der Betroffene die Risiken vollumfänglich überblickt (so indes Hessel/Prgomet in Rdi 2025, 221), denn letztlich muss es dem Einzelnen überlassen bleiben, ob und wie er sich in den Geschäftsverkehr begibt.

79 d) Zuletzt fehlt es auch an der erforderlichen Kausalität zwischen dem behaupteten Pflichtenverstoß der Beklagten und dem eingetretenen Schaden. Für einen substantiierten Vortrag bei einer veränderten oder manipulierten E-Mail muss von den Klägern schlüssig vorgetragen und anschließend gegebenenfalls technisch festgestellt werden, ob und bei welchem Kommunikationspartner der Angriff stattgefunden hat - entweder auf der Seite des Empfängers oder des Versenders (Veeck, ZD 2025, 284).

80 Nach dem schriftsätzlichen Vortrag der Kläger steht nicht fest, ob sich Dritte (rechtswidrig) Zugang zum IT-System der Beklagten verschafft haben sollen, um bereits dort die Rechnung im Rechnungssystem zu ändern, ob Dritte sich beim versendenden Mitarbeiter Zugang verschafft haben sollen, ob sich Dritte Zugang zum E-Mail-Postfach des Rechnungsempfängers verschafft haben sollen (etwa weil dieses nicht hinreichend sicher passwortgeschützt war), oder ob die Rechnung während der Kommunikationsübertragung verändert wurde.

81 In den ersten beiden Varianten bestünde eine Kausalität schon deswegen nicht, weil die Veränderung der Rechnung zu einem Zeitpunkt vor Verschlüsselung erfolgt wäre und dann lediglich eine „falsche“ Rechnung verschlüsselt versandt worden wäre. Bei dritter Variante wäre die E-Mail beim Empfänger also bei den Klägern schon angekommen und wäre dann unverschlüsselt dem Angriff preisgeben (vgl. Veeck ZD 2025, 284).

82 Mit seinem Vortrag hat der Kläger den Umstand der veränderten E-Mail nicht schlüssig dargelegt, sodass vorliegend eine kausale Pflichtverletzung nicht festgestellt werden kann. Zunächst hatte die Kläger ohne jegliche Anhaltspunkte behauptet, die E-Mail sei auf Seiten der Beklagten verändert in den Rechtsverkehr gelangt, „um das Geld einzunehmen und die Ware nicht liefern zu müssen“ (Var.1). Erst im Rahmen der mündlichen Verhandlung setzte der Kläger auf Nachfragen das Gericht überhaupt erst in Kenntnis davon, dass das hiesige Verfahren Gegenstand eines umfangreichen Strafverfahrens gewesen ist und er selbst davon ausgehe, dass die E-Mail beim Internetanbieter der Kläger verändert worden sei (Anlage zum Protokoll). Damit steht aber der genaue Zeitpunkt des unbefugten Zugriffs nicht fest und ist auch nicht ermittelbar.

B.

83 Die Kostenentscheidung beruht auf § 91 ZPO. Die Entscheidung über die vorläufige Vollstreckbarkeit folgt aus § 709 ZPO.

Permalink

Continua la tua ricerca in ChatGPT o Claude

Collega Omnilex per cercare nel corpus legale dal tuo assistente IA.