虚假的SCHUFA记录:GDPR规定的赔偿责任何时起算?

乔纳斯·布赫霍尔茨
由乔纳斯·布克霍尔茨撰写 · 27.09.2025

是否可以因 SCHUFA 的过早或毫无根据的记录而引发索赔要求?

联邦法院(BGH)在一项原则性裁决中做出裁决:是的,如果注册行为造成可证明的损害,或者仅仅是因为失去了控制自己的数据,那么也应承担责任。2025年5月13日的裁决(案号:VI ZR 67/23)大大降低了相关人员的诉讼风险,并大大增加了举报企业承担责任的风险。

案例:过早的SCHUFA报告带来严重后果

一家催收公司向 SCHUFA 提交了一起有担保债权申请,尽管该债务人的违约期尚有期满。该债务人声称,由此产生的负面 SCHUFA 记录对其造成了严重的经济后果,包括信用卡被没收以及房地产融资的失败。他根据 GDPR 第 82 条向法院索赔 5,000 欧元的损害赔偿。在科布伦茨高等法院驳回其诉讼后,他向最高法院提起上诉。

最高法院的裁决:数据控制权丧失即已构成损害

最高法院推翻了科布伦茨高等法院的判决,并明确指出,对《通用数据保护条例》所指的非物质损失的要求不应过高。最高法院的主要论点具有里程碑意义:

  1. 损失不必是„严重的“,但具体来说: 原告已充分地列举了其信用卡被盗以及商业关系面临被终止的风险等具体后果。奥格尔法院所规定的重大程度标准并不需要达到这一高度。
  2. 数据控制失误是一种独立的损失: 这是判决的关键点。最高法院强调,仅仅因为个人数据被非法泄露给第三方(在此处指的是 SCHUFA),就构成了一种非物质损失,即所谓的„信息泄露损失“。可以为“控制失误”辩解。因此,受影响的人不必一定要证明贷款已经破产。 非法的申报 本身而言 这就是损失。

对企业的意义

  • 所有举报企业承担责任风险: 这项裁决不仅影响到催收公司,也影响到向信用评级机构(如SCHUFA)报告数据的所有公司(银行、电信运营商、能源供应商、提供分期付款的在线零售商等)。
  • 对损害赔偿诉讼的障碍已经降低: 由于单纯的控制权丧失即可构成损害,因此受影响者更容易提出索赔要求。举证责任也因此得到减轻。
  • 过程可靠性至关重要: 企业必须绝对确保其内部流程在满足所有法律要求(例如《德国数据保护法案》第31条)的前提下才允许向SCHUFA提交数据信息。过早或错误提交数据信息将直接带来财务风险。
  • 文件和审核: 每条报告都必须有完整记录。必须进行明确的审核,以确定该债权是否属实,以及是否已向债务人发出足够的催收通知。

SCHUFA记录与 GDPR 赔偿责任 – 您需要知道的

  • 根据 GDPR 的规定,„无形损失“到底是什么?
    这是一种非财务上的损失,例如声誉受损、歧视、压力,或者就是单纯失去对个人数据的控制权。
  • 假冒的SCHUFA记录的赔偿金额是多少?
    这是一个个案的决定。判决金额从几百欧元到数千欧元不等,如本案的初审判决显示,判决金额为5,000欧元。违法行为的严重程度以及对相关人员的影响至关重要。
  • 谁对虚假报告负责——我的公司还是SCHUFA?
    对于非法传输数据的行为,主要责任在于举报公司,因为该公司是数据保护法规定的数据控制者。
  • 我什么时候可以向 SCHUFA 报告未偿还的债务?
    要求非常严格。通常情况下,要求必须是明确无误的,债务人必须至少两次收到书面催交通知,而且从第一次催交通知到通知发布之间必须至少有四周的时间。
总结:最高法院加强了消费者权益,并增加了对企业的压力

最高法院的判决是一个明确的信号:对向信用机构提交数据信息的粗心或不当处理行为不再容忍。承认„控制权丧失“是一种独立的损失,为下一波 GDPR 索赔案打开了大门。对企业而言,这意味着遵守严格的数据提交要求和严格的流程文件记录比以往任何时候都更为重要。

检查必填字段——
一步一步的在线研讨会

常见问题解答

虚假或过早的SCHUFA记录是否可以触发 GDPR 规定的赔偿要求?


„数据控制失落“意味着什么?


受害者是否必须证明遭受了特别严重的损失?

谁应对向SCHUFA提交的非法报告负责?


什么时候可以向SCHUFA提交公开的索赔申请?


企业在SCHUFA报告方面应该在组织方面注意哪些事项?