Ein Bot-Check, zwei Gerichte, gegensätzliche Urteile
Mit elf Tagen Abstand beurteilten zwei Bundesrichter in diesem Sommer denselben Bot-Check von Google, denselben Beklagten und dieselbe Art von Klage. Sie kamen zu völlig unterschiedlichen Ergebnissen.
Am 20. Juli 2026 wies Chief Judge Yvonne Gonzalez Rogers am Northern District of California Googles DMCA-Klagen gegen SerpApi ab, das Unternehmen, das Google-Ergebnisse über eine API verkauft. Am 31. Juli lehnte Judge Paul Engelmayer am Southern District of New York die Anträge von SerpApi und Perplexity auf Abweisung der Reddit-Klage überwiegend ab. Diese Klage stützt sich auf dasselbe Google-System.
| Fall | Gericht | Urteil | DMCA-Klagen |
|---|---|---|---|
| Google v. SerpApi | N.D. California | 20. Juli 2026 | Abgewiesen |
| Reddit v. SerpApi | S.D. New York | 31. Juli 2026 | Weitgehend zulässig |
Die Klage zwischen Google und SerpApi dominierte die Schlagzeilen, und viele Berichte werteten den Juli als einen Sieg und eine Niederlage für Scraper. Wir sehen das anders. Das Umgehen des Bot-Checks war nicht der entscheidende Unterschied zwischen beiden Urteilen. Entscheidend war, was hinter dem Check lag und wer die Rechte daran hält. Für jeden, der Webdaten sammelt, ist das eine weitaus nützlichere Regel als jede Schlagzeile.
Wie SearchGuard auf Empfängerseite aussieht
SearchGuard ist die JavaScript-Challenge, die Google im Januar 2025 vor die Suche geschaltet hat. Nach Googles eigenen Angaben erhält eine Anfrage aus einer unbekannten Quelle auszuführenden Code. Der Browser eines Nutzers beantwortet diesen unbemerkt; die meisten automatisierten Clients scheitern daran und werden abgewiesen.
Wir sehen das selbst. In Tests am 17. September 2026 beantwortete die Google-Suche einige automatisierte Requests mit einer 92 KB großen Seite mit dem simplen Titel "Google Search": HTTP 200, keine Ergebnisse und die Aufforderung, JavaScript zu aktivieren. Reddits eigene Schutzseite sieht auf Netzwerkebene sehr ähnlich aus (ein 200-Status mit dem Titel "Reddit - Prove your humanity"). Jedes System, das Erfolg allein über den Statuscode misst, protokolliert beides als erfolgreich ausgelieferte Seiten.
Hier ist der Punkt, der in den Schlagzeilen unterging: Judge Gonzalez Rogers hat nicht festgestellt, dass SerpApi SearchGuard niemals umgangen hat. Sie entschied, dass Google einen Anspruch nach DMCA Section 1201 hinreichend dargelegt hatte, und wies SerpApis Argument zurück, Google könne als Nichteigentümer gar nicht klagen. Google verlor trotzdem.
Was das bedeutet: Gerichte behandeln die Frage "Hast du den Check umgangen?" nicht als die entscheidende Frage. Sie behandeln sie nur als ihren Ausgangspunkt.
Warum Google verlor und Reddit nicht
Section 1201 des DMCA verbietet die Umgehung einer Maßnahme, die den Zugang zu "einem unter diesem Titel geschützten Werk" kontrolliert, also einem urheberrechtlich geschützten Werk. Googles eigene Klageschrift beschrieb die Ergebnisse als Sammlungen öffentlicher Informationen mit Knowledge Panels, die "möglicherweise einige urheberrechtlich geschützte Inhalte enthalten". Die Verfügung nahm Google beim Wort: "Soweit Google-Suchergebnisse keine urheberrechtlich geschützten Inhalte enthalten, kann von SearchGuard nicht gesagt werden, dass es den Zugang zu einem durch den Copyright Act geschützten Werk wirksam kontrolliert." Dieser Teil der Klage wurde ohne Möglichkeit zur Nachbesserung abgewiesen.
Der Teil bezüglich der Knowledge Panels scheiterte an einer zweiten Hürde. Die Schutzmaßnahme muss "mit Genehmigung des Urheberrechtsinhabers" erfolgen, und Google hatte keine einzige Bedingung der Lizenzen hinter diesen Bildern dargelegt. Google betreibt das Eingangstor. Dem Unternehmen gehört der Großteil der Inhalte dahinter nicht.
Reddit befindet sich in einer anderen Position. Die Beiträge seiner Nutzer sind urheberrechtlich geschützt, und die Nutzungsvereinbarung gewährt Reddit eine Lizenz für alle diese Inhalte. Richter Engelmayer bestätigte die Ansprüche nach Section 1201(a)(1)(A) gegen beide Beklagten sowie nach Section 1201(a)(2) gegen SerpApi, während er eine Klage nach Section 1201(b) und die landesrechtlichen Vorwürfe der ungerechtfertigten Bereicherung und des unlauteren Wettbewerbs abwies. Die gleiche Prüfung, aber dieser Kläger verfügte über Rechte an den geschützten Inhalten. Das Gericht ließ offen, ob die kurzen Snippets auf den Google-Seiten überhaupt geschützt sind, und Oxylabs, ebenfalls in der Klage benannt, hat weiterhin einen eigenen Antrag auf Klageabweisung anhängig.
Die Lizenz wird zum Schloss
Google verstand den Hinweis. Seine geänderte Klageschrift, eingereicht am 10. August, baut den Fall rund um Verträge neu auf. Darin heißt es, Lizenzgeber hätten Zugangskontrollen genehmigt "und in einigen Fällen darauf bestanden, dass Google dies tut". Ein ungenannter Partner verpflichte Google seit 2017 dazu, "wirtschaftlich angemessene Anstrengungen zu unternehmen, um die lizenzierten Inhalte vor unbefugtem Zugriff Dritter zu schützen", und die Reddit-Vereinbarung "weist Google an, Dritten nicht zu ermöglichen, die lizenzierten Inhalte zu extrahieren und unabhängig zu kommerzialisieren". Google führt sogar seine eigene Datenschutzerklärung als Autorisierung durch die Nutzer an.
SerpApis zweiter Antrag auf Klageabweisung erwidert, dass keine dieser Vereinbarungen dem Gericht tatsächlich vorliegt und dass "eine Anti-Download-Bestimmung keine Anti-Access-Bestimmung ist". Am 15. September lehnte der Richter SerpApis Antrag ab, Google zur Vorlage der Lizenzen zu zwingen. Die Anhörung zum Antrag selbst ist laut Gerichtsakte für den 13. Oktober 2026 angesetzt.
Wir glauben, dass das Urteil vom Oktober weniger wichtig ist als das Playbook, das es bereits geschrieben hat. Eine Klausel, die einen Lizenznehmer dazu verpflichtet, Inhalte vor unbefugtem Zugriff zu schützen, war früher reiner Standardtext. Nach diesem Sommer ist sie das fehlende Element in einer Klage auf gesetzlichen Schadenersatz von 200 bis 2.500 US-Dollar pro Verstoß. Rechne also damit, dass jeder künftige Content-Deal eine solche Klausel enthält, einschließlich der Paid-Access-Vereinbarungen rund um pay-per-crawl.
Accounts waren nie die offene Frage
Ein Teilbereich hat sich überhaupt nicht verändert. Mitte September bestätigte ein Bundesrichter in Kalifornien ein Versäumnisurteil im Einvernehmen (Consent Judgment) zwischen LinkedIn und ProAPIs sowie dessen Partner Netswift: Scraping stoppen, Verkauf oder Weitergabe der Daten beenden, Fake-Accounts stilllegen, entwendete Daten löschen. LinkedIns Klage beschrieb gefälschte Accounts in Millionenhöhe, von denen täglich Hunderte oder Tausende neu erstellt wurden.
Diese Vorwürfe drehten sich um Accounts, nicht um das Umgehen technischer Checks. Das Ergebnis war eindeutig: kein Zugriff, kein Weiterverkauf, keine Daten.
Was das für Data-Teams bedeutet
Wir sind Engineers, keine Juristen, und beide Juli-Urteile fielen im Rahmen von Klageabweisungsanträgen (Motion to Dismiss) und nicht in einer Hauptverhandlung. Sieh das Folgende als Orientierung, wohin die Argumente steuern, und besprich konkrete Fragen mit der Rechtsabteilung.
- Sortiere deine Targets nach dem, was du speicherst. Preise, Lagerbestände, Rankings, Links und Listings sind Fakten. Posts, Reviews, Artikel, Fotos und Songtexte sind urheberrechtliche Schöpfungen. Der dauerhafte Teil der Verfügung vom 20. Juli betrifft die erste Kategorie; der Reddit-Fall gehört zur zweiten.
- Der Weg bereinigt den Inhalt nicht. Die verbleibenden Ansprüche von Reddit betreffen Beiträge, die mutmaßlich aus den Google-Ergebnisseiten und nicht von reddit.com stammen. Das Abgreifen von User Content über Suchmaschinen-Zwischenstationen schleift die Ansprüche des Rechteinhabers mit.
- Eigene Schutzmaßnahmen des Rechteinhabers bilden den starken Fall. Googles Schwachstelle war, fremde Werke mit einer Schranke zu versehen. Ein Publisher, der seine Artikel besitzt und ein Bot-Management-Produkt zu deren Schutz einsetzt, teilt diese Schwäche nicht. Laut Zytes State of Web Access 2026 setzen 18,5 % der Top-Websites bewusst auf einen dedizierten Bot-Detection-Service.
- Zähle die Logins. Wenn irgendein Schritt deiner Pipeline einen Login erfordert, bündelt sich dort dein rechtliches Risiko, völlig unabhängig davon, wie Gerichte letztlich über Bot-Checks entscheiden.
- Plane Mehraufwand ein, den kein Gericht beseitigen wird. Google bestätigte am 26. August, dass Ergebnis-Links nun über einen google.com/goto Redirect laufen. Derek Perkins von Nozzle berichtete, dass die Links lokal nicht decodiert werden können und die Auflösung eines 5-Seiten-Rankings 500 bis 1.000 Requests erfordert. Zusammen mit der Entfernung des Parameters num=100 im September 2025 (was das für das Rank Tracking bedeutete) haben sich Suchdaten gleich zweimal verteuert, ganz ohne richterliches Zutun.
Vom Code zu Verträgen
Jahrelang drehte sich die Scraping-Debatte darum, ob ein Bot-Check als Schloss gilt. Die Antwort dieses Sommers ist präziser als ein einfaches Ja oder Nein: Das kann er, wenn das Schloss demjenigen gehört, der den Inhalt besitzt, oder jemandem, den er schriftlich dazu autorisiert hat.
Damit verlagert sich der Konflikt von der Entwicklung in die Lizenzabteilungen. Wenn man dazu noch Cloudflares Schritt zählt, Bot-Traffic nach deklariertem Zweck zu sortieren, scheint die Richtung klar: Der Zugriff entscheidet sich danach, wer du bist und was du unterschrieben hast, und immer weniger danach, wie deine Requests aussehen.
Wenn du öffentliche Fakten sammelst, hat der Juli deine Position gestärkt. Wenn du die Worte anderer durch das Gateway Dritter sammelst, ist das gerade deutlich schwerer zu verteidigen geworden.