Verfasst von Patrick Grünberg · ca. 10 Minuten Lesezeit
Wer Newsletter, Werbe-E-Mails oder andere elektronische Marketingkommunikation verschickt, braucht in vielen Fällen eine wirksame Einwilligung des Empfängers. Für Unternehmen reicht es aber nicht, irgendwann einmal einen Double-Opt-In-Prozess eingerichtet zu haben. Entscheidend ist eine zweite Frage: Kann das Unternehmen später auch konkret nachweisen, dass genau dieser Empfänger genau diese Einwilligung tatsächlich erteilt hat?
Wie wichtig dieser Unterschied ist, zeigt ein aktuelles Urteil des Verwaltungsgerichts Düsseldorf vom 27. Juli 2026 (Az. 29 K 9714/24). Das Gericht bestätigte eine datenschutzrechtliche Verwarnung gegen ein Unternehmen, das Werbe-E-Mails verschickt hatte, die behauptete Einwilligung des Empfängers aber nicht ausreichend dokumentieren konnte.
Kurzzusammenfassung
Das Verwaltungsgericht Düsseldorf bestätigt mit seinem Urteil vom 27. Juli 2026 (Az. 29 K 9714/24), wie wichtig die Nachweisbarkeit einer Werbeeinwilligung ist. Unternehmen können sich nicht allein darauf berufen, dass ein Double-Opt-In-Prozess eingesetzt wurde. Im Streitfall müssen sie nachvollziehbar dokumentieren können, dass die konkrete Person die konkrete Einwilligung tatsächlich erteilt beziehungsweise bestätigt hat. E-Mail-Adresse, IP-Adresse und Zeitstempel reichten im entschiedenen Fall dafür nicht aus. Für Gewinnspielveranstalter ist die Entscheidung besonders relevant, weil Promotions häufig zur Leadgenerierung eingesetzt werden. Teilnahme am Gewinnspiel und Einwilligung in spätere Werbung sollten deshalb technisch und rechtlich sauber getrennt und Marketingeinwilligungen so dokumentiert werden, dass ihr Zustandekommen später nachvollzogen werden kann.
Für Marketingabteilungen ist das Urteil besonders relevant. Denn E-Mail-Adressen werden heute an zahlreichen Touchpoints erhoben: bei Newsletter-Anmeldungen, Downloads, Registrierungen, Kundenclubs – und natürlich auch bei Gewinnspielen und Promotions. Gerade deshalb lohnt sich ein genauer Blick darauf, was Unternehmen aus der Entscheidung lernen können.
WORUM GING ES VOR DEM VERWALTUNGSGERICHT DÜSSELDORF?
Ausgangspunkt des Verfahrens waren Werbe-E-Mails an eine private E-Mail-Adresse. Der Empfänger wandte sich an die Datenschutzaufsichtsbehörde und erklärte, dass er dem Versand dieser Werbung nicht zugestimmt habe. Das betroffene Unternehmen vertrat dagegen die Auffassung, dass sich der Empfänger zuvor über eine Website angemeldet und seine Einwilligung zum Erhalt von Werbung erteilt habe.Dabei verwies das Unternehmen auf gespeicherte technische Daten wie:
die betreffende E-Mail-Adresse,
eine IP-Adresse,
einen Zeitstempel,
eine beim Double-Opt-In-Vorgang erfasste IP-Adresse
sowie einen weiteren Zeitstempel.
Das Problem: Eine konkrete Bestätigungs-E-Mail beziehungsweise eine vollständige Dokumentation darüber, welche Einwilligung tatsächlich bestätigt worden war, konnte nicht vorgelegt werden. Die Datenschutzaufsichtsbehörde verwarnte das Unternehmen.
Gegen diese Verwarnung zog das Unternehmen vor Gericht. Ohne Erfolg. Das Verwaltungsgericht Düsseldorf wies die Klage ab. Der entscheidende Punkt: Wer sich auf eine Einwilligung beruft, muss sie nachweisen. Das Gericht stützte seine Entscheidung insbesondere auf Art. 7 Abs. 1 DSGVO. Dort ist geregelt, dass ein Verantwortlicher nachweisen können muss, dass die betroffene Person in die Verarbeitung ihrer personenbezogenen Daten eingewilligt hat, wenn die Datenverarbeitung auf einer Einwilligung basiert.
Damit verschiebt sich die praktische Fragestellung. Es reicht nicht zu sagen: „UnserSystem arbeitet grundsätzlich mit Double-Opt-In.“ Entscheidend ist vielmehr: „Können wir für diesen konkreten Datensatz nachvollziehbar belegen, wann, wie und wozu die Einwilligung erteilt und bestätigt wurde?“ Genau daran scheiterte das Unternehmen im entschiedenen Fall.
WARUM IP-ADRESSE UND ZEITSTEMPEL ALLEIN NICHT GENÜGTEN
Besonders interessant für Marketingplattformen und CRM-Systeme ist die Bewertung der technischen Protokolldaten. Das Unternehmen konnte unter anderem eine E-Mail-Adresse, IP-Adressen und Zeitstempel für Anmeldung und Double-Opt-In vorweisen. Nach Auffassung des Verwaltungsgerichts genügte das jedoch nicht.
Das Gericht stellte insbesondere darauf ab, dass sich aus einer IP-Adresse allein nicht zuverlässig ergibt, welche konkrete Person einen Vorgang vorgenommen hat. Ebenso lässt ein technischer Zeitstempel allein nicht erkennen, welchen konkreten Inhalt eine Person bestätigt hat. Damit macht das Urteil einen wichtigen Unterschied deutlich:
TECHNISCHE PROTOKOLLIERUNG IST NICHT AUTOMATISCH EINWILLIGUNGSNACHWEIS
Ein System kann perfekt dokumentieren, dass zu einem bestimmten Zeitpunkt eine technische Aktion stattgefunden hat. Das beantwortet aber noch nicht zwingend folgende Fragen:
Was wurde dem Nutzer angezeigt?
Welche Einwilligungserklärung galt zu diesem Zeitpunkt?
Für welche Kommunikationszwecke wurde eingewilligt?
Für welches Unternehmen wurde die Einwilligung erteilt?
Welche Informationen wurden in der Bestätigungs-E-Mail dargestellt?
Welchen Link hat der Nutzer bestätigt?
Welche Version der Datenschutzhinweise beziehungsweise Einwilligungserklärung galt?
Ist der Datensatz dem konkreten Einwilligungsvorgang eindeutig zuordenbar?
Genau diese Nachweisbarkeit sollte beim Aufbau von Marketing- und Promotion-Systemen von Anfang an berücksichtigt werden. Das eigentliche Risiko liegt nicht im Double-Opt-In – sondern in seiner Dokumentation.
Das Double-Opt-In-Verfahren gilt im E-Mail-Marketing als wichtige Methode, um zu verhindern, dass fremde E-Mail-Adressen ohne Wissen des Inhabers eingetragen werden.Typischerweise läuft der Prozess so:
1. Anmeldung: Der Nutzer trägt seine E-Mail-Adresse ein und erklärt sein Einverständnis.
2. Versand einer Bestätigungs-E-Mail: An die angegebene Adresse wird eine E-Mail mit einem individuellen Bestätigungslink verschickt.
3. Bestätigung: Der Empfänger klickt auf den Link.
4. Freischaltung: Erst danach wird die Adresse für die entsprechende Marketingkommunikation aktiviert.
Das Urteil zeigt jedoch: Ein funktionierender DOI-Prozess allein löst das Nachweisproblem nicht. Auch der anschließende Audit Trail muss funktionieren. Das Gericht verwies im konkreten Fall ausdrücklich darauf, dass das Unternehmen nach seiner eigenen Verfahrensbeschreibung Bestätigungs-E-Mails eigentlich hätte speichern sollen. Gerade weil eine solche Bestätigung nicht vorgelegt werden konnte, war die Behauptung einer ordnungsgemäßen Einwilligung nicht ausreichend belegt.
WAS SOLLTE EIN UNTERNEHMEN DESHALB DOKUMENTIEREN?
Aus der Entscheidung lässt sich keine gesetzlich vorgeschriebene technische Einheitslösung ableiten. Das Gericht schreibt also nicht vor, dass jedes Unternehmen exakt dieselben Felder oder dasselbe IT-System verwenden muss. Die praktische Konsequenz liegt vielmehr darin, einen Einwilligungsvorgang später inhaltlich und technisch nachvollziehbar rekonstruieren zu können. Ein belastbarer Prozess sollte deshalb beispielsweise nachvollziehbar machen:
Zeitpunkt der Anmeldung: Wann wurde die E-Mail-Adresse eingetragen?
Herkunft der Anmeldung: Über welches Formular, welche Landingpage, welches Gewinnspiel oder welche Kampagne wurde die Adresse erhoben?
Inhalt der Einwilligung: Welche konkrete Einwilligungserklärung wurde dem Nutzer angezeigt?
Version der Einwilligung: Wenn Texte später geändert werden, muss nachvollziehbar bleiben, welche Version zum Zeitpunkt der Anmeldung galt.
Versand der DOI-Mail: Wann wurde die Bestätigungsnachricht verschickt?
Inhalt beziehungsweise Vorlage der DOI-Mail: Es sollte nachvollziehbar sein, welche Nachricht mit welchem Bestätigungszweck versendet wurde.
Bestätigungsvorgang: Wann wurde der Bestätigungslink aufgerufen beziehungsweise die Anmeldung bestätigt?
Zuordnung: Die einzelnen Prozessschritte sollten eindeutig miteinander verknüpft werden können.
Widerruf: Auch ein späterer Widerruf oder eine Abmeldung sollte sauber dokumentiert werden.
Art. 7 DSGVO verlangt zudem, dass eine Einwilligung jederzeit widerrufen werden kann und der Widerruf so einfach möglich sein muss wie die Erteilung.
WARUM DIESES URTEIL GERADE FÜR GEWINNSPIELE WICHTIG IST
Bei Gewinnspielen kommen häufig zwei unterschiedliche Datenverarbeitungen zusammen: Daten für die Durchführung des Gewinnspiels und Daten für zukünftiges Marketing. Das darf in der Konzeption nicht gedanklich vermischt werden. Wer beispielsweise eine E-Mail-Adresse benötigt, um einen Teilnehmer über einen Gewinn zu informieren, erhebt diese zunächst für die Durchführung der Aktion. Soll dieselbe Adresse anschließend für Newsletter oder andere Werbe-E-Mails genutzt werden, muss zusätzlich geprüft werden, welche Rechtsgrundlage dafür besteht.
Bei elektronischer Werbung ist außerdem § 7 UWG zu berücksichtigen. Danach ist Werbung per elektronischer Post grundsätzlich nur mit vorheriger ausdrücklicher Einwilligung zulässig; eine spezielle Ausnahme besteht unter bestimmten Voraussetzungen für Bestandskundenwerbung. Für Gewinnspielveranstalter bedeutet das: Eine Teilnahme an einem Gewinnspiel sollte nicht automatisch als nachweisbare Newsletter-Einwilligung behandelt werden. Wer einen Gewinnspielteilnehmer später werblich kontaktieren möchte, braucht einen sauber konzipierten Prozess für die entsprechende Marketingeinwilligung.
BESONDERS WICHTIG: TEILNAHME UND NEWSLETTER-EINWILLIGUNG TECHNISCH AUSEINANDERHALTEN
Eine problematische Konstruktion entsteht beispielsweise dann, wenn im CRM später nur noch ein Datensatz mit dem Merkmal „Opt-in = ja“ vorhanden ist. Monate oder Jahre später lässt sich möglicherweise nicht mehr nachvollziehen:
aus welcher Kampagne der Kontakt stammt,
welche Einwilligung abgegeben wurde,
welchen Unternehmen gegenüber sie galt,
ob eine Newsletter-Einwilligung oder lediglich eine Teilnahmebestätigung vorlag
oder welche Formulierung damals verwendet wurde.
Ein modernes Einwilligungsmanagement sollte deshalb nicht nur Kontakte speichern, sondern die Historie der Einwilligung. Für Promotions bedeutet das beispielsweise, Gewinnspielteilnahme, Datenschutzinformationen und Marketing-Opt-ins technisch sauber voneinander zu trennen.
EINE CHECKBOX IST NOCH KEIN BEWEIS
Auch dieser Punkt wird in der Praxis häufig unterschätzt. Eine Website kann heute eine perfekte Checkbox enthalten: „Ja, ich möchte Informationen und Angebote per E-Mail erhalten.“ Das zeigt aber zunächst nur, wie das Formular aktuell aussieht. Kommt zwei Jahre später eine Beschwerde, muss das Unternehmen möglicherweise nachweisen, wie der Prozess zum Zeitpunkt der damaligen Anmeldung ausgesehen hat. Deshalb können unter anderem folgende Maßnahmen sinnvoll sein:
versionierte Einwilligungstexte,
eindeutige Consent-IDs,
Kampagnenkennungen,
protokollierte DOI-Vorgänge,
dokumentierte Mailtemplates,
revisionsfähige Logs,
dokumentierte Änderungen von Einwilligungstexten
und nachvollziehbare Abmeldeprozesse.
Der konkrete Umfang muss zum jeweiligen System, Risiko und Verarbeitungsprozess passen.
DAS URTEIL BETRIFFT NICHT NUR NEWSLETTER
Die Entscheidung sollte deshalb nicht vorschnell als reines „Newsletter-Urteil“ betrachtet werden. Der zugrunde liegende DSGVO-Grundsatz ist allgemeiner: Wenn ein Unternehmen eine personenbezogene Datenverarbeitung auf eine Einwilligung stützt, muss es diese Einwilligung nachweisen können. Das kann beispielsweise relevant werden bei:
Werbeeinwilligungen,
CRM-Opt-ins,
Leadgenerierung,
Gewinnspielen,
Promotions,
Kundenclubs,
Downloads und Leadmagneten,
Eventregistrierungen,
Partneraktionen
oder anderen digitalen Marketingmaßnahmen.
Damit wird Consent Management zunehmend zu einer Frage der Prozessqualität und Datenarchitektur.
WAS PASSIERT, WENN DER NACHWEIS FEHLT?
Besonders deutlich ist die Aussage des Verwaltungsgerichts zu den Folgen eines fehlenden Nachweises. Kann das Unternehmen die erforderliche Rechtmäßigkeit nicht belegen, kann es sich nicht einfach darauf zurückziehen, dass die Einwilligung „wahrscheinlich“ irgendwann erteilt wurde.
Im konkreten Verfahren behandelte das Gericht die nicht nachgewiesene Einwilligung rechtlich wie eine nicht wirksam erteilte Einwilligung. Die Datenschutzaufsichtsbehörde hatte deshalb eine Verwarnung ausgesprochen.
Das Gericht bestätigte diese Maßnahme und bewertete die Verwarnung in diesem Fall als das mildeste Abhilfeinstrument aus dem Maßnahmenkatalog des Art. 58 Abs. 2 DSGVO. Das sollte Unternehmen aufmerksam machen. Denn ein fehlender Consent-Nachweis ist nicht lediglich ein Problem der internen Datenqualität. Er kann zur Frage werden, ob eine Datenverarbeitung überhaupt als rechtmäßig nachgewiesen werden kann.
10 FRAGEN FÜR DEINEN EIGENEN CONSENT-CHECK
Unternehmen sollten deshalb ihre aktuellen Prozesse prüfen:
Können wir für jeden werblich genutzten Kontakt die Rechtsgrundlage nachvollziehen?
Können wir den konkreten Einwilligungstext zum Zeitpunkt der Anmeldung rekonstruieren?
Wissen wir, über welche Kampagne oder Landingpage die Einwilligung entstanden ist?
Können wir Anmeldung und Double-Opt-In eindeutig miteinander verknüpfen?
Können wir nachweisen, welche Bestätigungs-E-Mail versandt wurde?
Speichern wir mehr als nur IP-Adresse und Zeitstempel?
Sind verschiedene Einwilligungstexte versioniert?
Sind Gewinnspielteilnahme und Marketingeinwilligung technisch getrennt?
Können wir Widerrufe und Abmeldungen nachvollziehen?
Könnten wir einer Datenschutzaufsichtsbehörde den gesamten Einwilligungsprozess eines einzelnen Kontakts nachvollziehbar darstellen?
Wer mehrere dieser Fragen mit „Nein“ beantwortet, sollte seinen Prozess prüfen.
WAS DAS URTEIL NICHT SAGT
Bei der praktischen Einordnung ist wichtig, die Entscheidung nicht weiter auszudehnen, als sie tatsächlich reicht. Das Verwaltungsgericht Düsseldorf hat nicht entschieden, dass IP-Adressen oder Zeitstempel grundsätzlich wertlos seien. Es hat im konkreten Fall entschieden, dass die vorgelegte Kombination aus E-Mail-Adresse, IP-Adressen und Zeitstempeln nicht ausreichte, um die behauptete Einwilligung nachzuweisen.
Ebenso folgt aus dem Urteil nicht, dass nur eine ganz bestimmte technische Form der Speicherung zulässig oder erforderlich wäre. Der entscheidende Grundsatz bleibt: Der Verantwortliche muss die Einwilligung nachvollziehbar nachweisen können. Wie dieser Nachweis technisch umgesetzt wird, muss anhand des jeweiligen Prozesses beurteilt werden.
WAS UNTERNEHMEN BEI GEWINNSPIELEN ZUSÄTZLICH BEACHTEN SOLLTEN
Bei Gewinnspielen sollte Datenschutz deshalb bereits Teil der Kampagnenkonzeption sein – und nicht erst kurz vor dem Go-live ergänzt werden. Das betrifft unter anderem:
FAZIT: NICHT NUR EINWILLIGUNGEN SAMMELN – EINWILLIGUNGEN BEWEISEN KÖNNEN
Das Urteil des Verwaltungsgerichts Düsseldorf vom 27. Juli 2026 ist vor allem deshalb interessant, weil es einen häufig unterschätzten Punkt des digitalen Marketings sichtbar macht: Ein Consent-System muss nicht nur Einwilligungen erfassen. Es muss sie später auch beweisbar machen.
Für Marketingverantwortliche bedeutet das, nicht nur auf Checkboxen, Double-Opt-In und CRM-Felder zu schauen. Ebenso entscheidend sind Dokumentation, Versionierung, Zuordnung und langfristige Nachvollziehbarkeit.
Besonders bei Gewinnspielen entstehen innerhalb kurzer Zeit teilweise große Mengen neuer Kontakte. Wer diese Leads anschließend für Newsletter, CRM oder weitere Marketingmaßnahmen einsetzen möchte, sollte deshalb bereits beim Aufbau der Promotion festlegen, wie eine Einwilligung erhoben, bestätigt, gespeichert, dokumentiert und gegebenenfalls widerrufen wird.
Denn das Urteil aus Düsseldorf zeigt sehr deutlich: Ein technisch vorhandener Double-Opt-In-Prozess hilft wenig, wenn im entscheidenden Moment nicht mehr nachvollziehbar ist, was der betreffende Empfänger tatsächlich bestätigt hat.
HAPPY UNTERSTÜTZT DICH BEI DATENSCHUTZKONFORMEN GEWINNSPIELPROZESSEN
Bei einer professionellen Promotion müssen Mechanik, Teilnahmeprozess, Datenschutz und technische Umsetzung ineinandergreifen.
HAPPY Marketing Solutions unterstützt Unternehmen bei der Konzeption und Umsetzung digitaler Gewinnspiele und Promotions – von der Plattform und dem Teilnehmermanagement bis zur Integration von Datenschutzprozessen und Marketing-Opt-ins.
Patrick Grünberg und das Team von HAPPY unterstützen dich dabei, dein Gewinnspiel strategisch, DSGVO-konform und international sicher aufzusetzen. Jetzt unverbindlich Kontakt aufnehmen und dein nächstes Gewinnspiel professionell absichern. 📞 +49 6103 2053 705 ✉️ p.gruenberg@happysolutions.de 📆 Gleich einen Termin buchen ›
VG Düsseldorf, Urteil vom 27.07.2026, Az. 29 K 9714/24, ECLI:DE:VGD:2026:0727.29K9714.24.00. Die Entscheidung enthält eine Rechtsmittelbelehrung zur möglichen Zulassung der Berufung; der Beitrag bezeichnet sie daher nicht als rechtskräftig.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.
Über den Autor
Patrick Grünberg bringt ein Jahrzehnt Erfahrung im Bereich Marketing und Kommunikation mit. Als kreativer Kopf mit einem Auge für Trends und Technologien hat er zahlreiche erfolgreiche Kampagnen im B2B- und B2C-Marketing umgesetzt. Sein Schwerpunkt liegt auf innovativen Marketingstrategien, die Marken nachhaltig stärken und Zielgruppen begeistern.
Besonders begeistert ist Patrick von Themen wie Storytelling, Kundenbindung und dem Einsatz neuer Technologien wie KI oder Gamification im Gewinnspiel-Marketing. Seine Leidenschaft für klar verständliche und praxisnahe Inhalte spiegelt sich in jedem seiner Artikel wider. Dabei legt er großen Wert darauf, komplexe Themen so aufzubereiten, dass sie nicht nur informativ, sondern auch inspirierend sind. Seine Artikel auf dem HAPPY-Blog sollen dir nicht nur Wissen vermitteln, sondern dich auch motivieren, eigene, außergewöhnliche Wege im Marketing zu gehen.
Patrick Grünberg ist nach seinem Studium des Medien- und Kommunikationsmanagements seit Oktober bei HAPPY und seit 5 Jahren Managing Consultant. 2020 hat er mit seinem Vater und Lothar Mende die HAPPY Secure Promotions GmbH für Gewinnspiel-Absicherungen gegründet. Die HAPPY Group ist damit der einzige Anbieter im deutschsprachigen Raum, der als spezialisierter Full-Service-Dienstleister für Gewinnspiel-Lösungen und abgesicherte Promotions alles aus einer Hand anbietet.