Ich öffne morgens mein E-Mail-Postfach und stoße auf eine Nachricht, die mich erst einmal stutzig macht. Absender: Eine Firma namens CompanySpotter aus den Niederlanden.
Mein erster Gedanke: „Häh, was wollt ihr eigentlich von mir?“
Die Mail ist lang, wiegt sich in bürokratischer Schlaumeierei und ist vollgepackt mit Fachbegriffen wie B2B-Analysen, DSGVO und berechtigtes Interesse. Es ist kein klassischer Billig-Spam, aber mein Bauchgefühl meldet sich sofort.
Beim zweiten Lesen dämmert es mir: „Ach so ist das … Ihr habt also einfach ungefragt meine Website ge-scrapt und meine Daten in eure Datenbank gekloppt.“
Und spätestens beim dritten Lesen schießt mir die entscheidende Frage durch den Kopf: „Warte mal kurz – setzt ihr hier ernsthaft einfach meine Zustimmung voraus, statt mich vorher zu fragen? Verstößt das nicht gegen EU-Recht?“
Wichtiger Hinweis: Dieses stellt keine Rechtsberatung da. Im Zweifel wende dich bitte an eine Anwaltskanzlei oder lasse deinen Fall von der Verbraucherzentrale oder anderen seriösen Institutionen prüfen.
Die Masche mit der erfundenen Einwilligung
Das Geschäftsmodell von CompanySpotter ist simpel: Ein Bot crawlt das Netz, liest Impressums- und Websitedaten aus und speichert sie ab. Danach schicken sie eine Information nach Art. 14 DSGVO raus und stellen es so dar, als sei das alles völlig legitim, weil sie ein „berechtigtes Interesse“ an ihrer Datenbank hätten. Wenn man das als Website-Betreiber nicht möchte, soll man gefälligst selbst aktiv werden und sich austragen (Opt-Out).
Bei einer riesigen Aktiengesellschaft mag man über so etwas diskutieren können. Sobald man aber als Einzelunternehmerin, Freiberuflerin, Künstlerin oder mit einem Kleingewerbe unterwegs ist, sind Impressumsdaten direkte personenbezogene Daten. Und für deren Verarbeitung braucht es schlichtweg eine echte Rechtsgrundlage – sprich: eine vorherige Einwilligung (Opt-In).
Dass eine kommerzielle B2B-Plattform einfach beschließt, mein Grundrecht auf Datenschutz wiege weniger als ihr Daten-Verkauf, ist gelinde gesagt sportlich.
Warum ich nicht einfach leise auf „Abmelden“ klicke
Natürlich könnte man die E-Mail einfach löschen.
Natürlich könnte man auch zähneknirschend auf den Abmelde-Link klicken, die eigene Domain eintragen und die Sache auf sich beruhen lassen.
Aber genau hier liegt der Knackpunkt: Ich finde, wir dulden so etwas viel zu oft.
- Das Opt-Out-Prinzip stoppen: Wenn wir alle brav und leise den Lösch-Button drücken, geht der Plan für solche Anbieter voll auf. Sie greifen Millionen Daten ab und nur ein Bruchteil wehrt sich geräuschlos.
- Muster für Behörden sichtbar machen: Die Datenschutzaufsicht wird nicht wegen einer einzelnen Beschwerde das große Besteck herausholen. Erst wenn sich die Meldungen zu einer konkreten Masche stapeln, gerät die Firma auf den Radar.
- Ein Zeichen gegen ungefragtes Scraping: Jede offizielle Rüge zeigt Datenkraken, dass das Netz kein Selbstbedienungsladen für personenbezogene Impressumsdaten ist.
- Es ist komplett kostenlos: Eine Beschwerde bei der Datenschutzbehörde kostet keinen Cent.
- Es dauert keine 10 Minuten: Das Ganze ist über ein Online-Formular ruckzuck erledigt.
Wo du die Beschwerde einreichen kannst
Du musst dich dafür nicht mit niederländischen Behörden auf Englisch auseinandersetzen. Nach Art. 77 DSGVO reichst du die Beschwerde einfach bei der Datenschutzbehörde deines eigenen Bundeslandes ein. Die kümmert sich über das europäische Amts-Verfahren ganz automatisch um die Abstimmung mit den Niederlanden.
Hier sind die offiziellen Formulare aller Bundesländer:
- Baden-Württemberg: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit
- Bayern: Bayerisches Landesamt für Datenschutzaufsicht (LDA)
- Berlin: Berliner Beauftragte für Datenschutz und Informationsfreiheit
- Brandenburg: Die Landesbeauftragte für den Datenschutz
- Bremen: Die Landesbeauftragte für Datenschutz und Informationsfreiheit
- Hamburg: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
- Hessen: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
- Mecklenburg-Vorpommern: Der Landesbeauftragte für Datenschutz und Informationsfreiheit
- Niedersachsen: Die Landesbeauftragte für den Datenschutz Niedersachsen
- Nordrhein-Westfalen: LDI NRW – Landesbeauftragte für Datenschutz und Informationsfreiheit
- Rheinland-Pfalz: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit
- Saarland: Unabhängiges Datenschutzzentrum Saarland
- Sachsen: Sächsischer Datenschutzbeauftragter
- Sachsen-Anhalt: Landesbeauftragter für den Datenschutz
- Schleswig-Holstein: Unabhängiges Landeszentrum für Datenschutz (ULD)
- Thüringen: Thüringer Landesbeauftragter für den Datenschutz
So einfach reichst du die Beschwerde ein
1. E-Mail als PDF speichern
Öffne die Benachrichtigung von CompanySpotter und nutze die Druckfunktion deines Mail-Programms oder Webmailers, um die Nachricht als PDF abzuspeichern. Das hängst du später als Beleg an.
2. Daten des Beschwerdegegners eintragen
Ruf das Formular deines Bundeslandes auf. Als Themenfeld wählst du am besten Internationaler Datenschutz oder Rechtmäßigkeit der Datenverarbeitung. Für den Beschwerdegegner nutzt du folgende Angaben:
- Name / Einrichtung: CompanySpotter B.V.
- Anschrift: Koninginnegracht 46-I, 2514 AD Den Haag (Niederlande)
- Webseite: www.companyspotter.com

3. Text für den Sachverhalt kopieren
In das Textfeld für die Begründung kannst du diesen Textbaustein kopieren (einfach deine Domain anpassen):
Die CompanySpotter B.V. hat ohne meine vorherige Einwilligung (Opt-In) personenbezogene Daten von meiner Website ([DEINE-DOMAIN.DE]) im Wege des automatisierten Web-Scrapings erhoben und in einer eigenen kommerziellen Datenbank verarbeitet. Anschließend erhielt ich eine unaufgeforderte Benachrichtigung per E-Mail, dass meine Daten bereits verarbeitet wurden und mir lediglich ein nachträglicher Widerspruch (Opt-Out) zur Verfügung stehe.
Als Einzelunternehmer/in bzw. Freiberufler/in stellen die aus meinem Impressum ge-scrapten Daten direkte personenbezogene Daten dar (Art. 4 Nr. 1 DSGVO). Ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO liegt für diese kommerzielle Datenweiterverarbeitung ohne Einwilligung nicht vor, da meine Grundrechte und Grundfreiheiten am Schutz meiner Daten überwiegen. Das unaufgeforderte automatische Verarbeiten mit Verweis auf eine bloße Opt-Out-Möglichkeit stellt einen systematischen Verstoß gegen das Rechtmäßigkeitsprinzip dar.

4. Absenden & Sache erledigen
Lade dein E-Mail-PDF als Anhang hoch, stimme der Nennung deines Namens zu (damit die Behörde deinen konkreten Fall prüfen kann) und schicke das Formular ab.


Was passiert danach?
Du bekommst direkt eine automatische Bestätigung und deine Landesbehörde vergibt ein Aktenzeichen. Sie nimmt anschließend Kontakt mit der niederländischen Aufsichtsbehörde (Autoriteit Persoonsgegevens) auf.
Ab hier kannst du dich entspannt zurücklehnen: Die Behörden arbeiten im Hintergrund, und du hast mit ein paar Klicks dafür gesorgt, dass ungefragtes Scrapen nicht einfach stumm hinnehmbar bleibt.

Was du jetzt noch tun kannst
Eine einzelne Beschwerde setzt ein Zeichen – viele Beschwerden bewegen etwas! Damit solche Maschen nicht einfach stumm hinnehmbar bleiben, hilft es, möglichst viele Betroffene zum Handeln zu bewegen:
- Erzähle anderen davon: Sprich in deinem Netzwerk, in Masterminds oder mit befreundeten Selbstständigen über die Mail. Viele löschen sie einfach oder ärgern sich leise, weil sie gar nicht wissen, wie schnell eine Beschwerde eingereicht ist.
- Teile diesen Beitrag: Je mehr Leute die Schritt-für-Schritt-Anleitung nutzen, desto mehr offizielle Meldungen landen bei den Behörden.
- Erstelle eigenen Content: Wenn du selbst einen Blog, Podcast oder Social-Media-Kanal betreibst, greife das Thema auf! Nutze deine eigene Stimme, um Aufklärungsarbeit zu leisten.
Fazit: Nicht nur ärgern, sondern handeln
Dass Unternehmen im Netz öffentlich zugängliche Impressumsdaten abgreifen, ist leider kein neues Phänomen. Dass uns das Ganze aber als „vorausgesetzte Einwilligung“ verkauft wird und wir uns aktiv darum kümmern müssen, wieder aus fremden Datenbanken verschwinden zu dürfen, geht mir gehörig gegen den Strich.
Datenschutz ist kein bürokratisches Hürdenrennen, um Kleingewerben das Leben schwerzumachen – er ist ein Grundrecht. Und genau deshalb sollten wir es nicht einfach hinnehmen, wenn kommerzielle Anbieter dieses Recht zu ihren Gunsten umdeuten.
Der Weg über die Beschwerde kostet dich unter 10 Minuten, aber er zeigt den Behörden ganz klar: Wir schauen hin.
Wie sieht es bei dir aus? Hast du die Mail von CompanySpotter auch bekommen und bereits reagiert? Oder hast du bisher einfach leise den Abmelde-Link genutzt? Schreib mir deine Erfahrung gerne in die Kommentare!