Am 21. September 2026 genehmigte das Bundesgericht des Northern District of California eine Einigung im Fall LinkedIn Corporation v. ProAPIs Inc. (Nr. 5:25-cv-08393). Das Unternehmen ProAPIs, das LinkedIn-Daten über eine API verkaufte, sowie sein Partner Netswift und Mitbegründer Rehmat Alam wurden dauerhaft vom Zugang zur Plattform ausgeschlossen und sind verpflichtet, das gesammelte Archiv zu löschen. Zwei Wochen zuvor, am 8. September, wies dasselbe Gericht zwei Sammelklagen gegen LinkedIn wegen eines Skripts zurück, das den Browser des Besuchers auf über 6000 Erweiterungen scannt. Zusammen zeigen diese Entscheidungen, wie LinkedIn weiterhin gegen das Scraping vorgehen wird und wer seine Datensammlung überdenken sollte.
Was genau entschied das Gericht über ProAPIs
LinkedIn reichte im Oktober 2025 Klage ein. Laut der Klage arbeitete ProAPIs wie eine Fabrik: täglich Hunderte, wenn nicht Tausende von Fake-Konten erstellend, insgesamt mehr als eine Million. Jedes Konto konnte Hunderte von Profilen herunterladen, bevor es von der Schutzsoftware erkannt wurde. Um auf Premium-Funktionen zuzugreifen, wurden laut der Klage ungültige Kreditkarten verwendet.
Es wurde alles gesammelt: Profile von Mitgliedern, Unternehmens- und Bildungseinrichtungsseiten, Beiträge, Kommentare und Reaktionen. Die Ware wurde im Abonnement verkauft. Der höchste Tarif kostete bis zu 15.000 $ pro Monat und erlaubte 150 Anfragen pro Sekunde. Das sind etwa 13 Millionen Profilanfragen pro Tag.
Die Entscheidung ist einvernehmlich, das heißt, die Beklagten haben sich nicht bis zum Ende gestritten. Nach den Bedingungen dürfen sie:
- nicht über Fake-Konten, Bots oder jegliche Automatisierung auf LinkedIn zugreifen;
- keine zuvor gesammelten Daten verkaufen oder weitergeben;
- sind verpflichtet, das gesamte angesammelte Archiv zu löschen.
Die Leiterin der Rechtsabteilung von LinkedIn, Sarah White, formulierte die Position des Unternehmens so: Das Profil gehört dem Mitglied und nicht einem Drittunternehmen, das dessen Daten ohne Zustimmung sammelt.
Das ist bereits eine Serie, kein Einzelfall
ProAPIs ist nicht der erste solche Beklagte. Im Januar 2025 reichte LinkedIn Klage gegen Nubela (Proxycurl-Service, Fall Nr. 3:25-cv-00828) ein. Der Fall endete mit einem Vergleich, und Proxycurl, eines der bekanntesten API-Wrappers für LinkedIn-Daten, arbeitet laut seinen eigenen Schöpfern nicht mehr mit LinkedIn zusammen. Laut The Record erzielte LinkedIn etwa fünf Monate vor der Entscheidung über ProAPIs ein ähnliches Ergebnis gegen ein Unternehmen, das nicht genehmigte Browsererweiterungen verbreitete.
Das Schema ist überall dasselbe. LinkedIn versucht nicht zu beweisen, dass das Sammeln öffentlicher Seiten ein Hack ist. Stattdessen zielt das Unternehmen auf das ab, was leichter zu beweisen ist:
- Verstoß gegen die Nutzungsbedingungen, die jeder akzeptiert, der jemals ein Konto erstellt hat;
- Fake-Konten und Umgehung des kostenpflichtigen Zugangs;
- Kommerzielle Weiterveräußung von Mitgliedsdaten.
Und was ist mit hiQ?
Viele verweisen immer noch auf den Fall hiQ Labs v. LinkedIn als Beweis dafür, dass das Scraping von LinkedIn legal ist. Das ist nur teilweise richtig. Im Jahr 2022 entschied das Berufungsgericht des neunten Bezirks, dass das Sammeln von öffentlichen Seiten wahrscheinlich nicht gegen das amerikanische Gesetz über Computerbetrug (CFAA) verstößt. Aber der Streit endete damit nicht. Letztendlich zahlte hiQ LinkedIn 500.000 $ und stimmte einer gerichtlichen Verfügung zu, die die Zerstörung der auf gesammelten Daten basierenden Algorithmen umfasste.
Der Gründer von Proxycurl, den LinkedIn ebenfalls verklagt hat, äußert sich nach seinem Fall direkt: Öffentliches Scraping könnte nicht unter einen bestimmten Paragraphen des Gesetzes fallen, aber das bedeutet noch lange nicht, dass das Unternehmen vor LinkedIn geschützt ist. Das Haupt Risiko für Unternehmen ist eine zivilrechtliche Klage wegen Vertragsverletzung und nicht ein Strafverfahren.
Zweite Entscheidung: Der Erweiterungsscanner hat bestanden
Im April 2026 veröffentlichte die deutsche Organisation Fairlinked e.V. einen Bericht BrowserGate. Es stellte sich heraus, dass beim Laden einer beliebigen LinkedIn-Seite in Chrome oder einem anderen Chromium-Browser, wie Edge, eine Skript ausgeführt wird, das überprüft, welche Erweiterungen der Besucher installiert hat. Die Überprüfung erfolgt anhand bekannter ID von Erweiterungen: Das Skript versucht, deren statische Dateien zu laden, und wenn die Datei antwortet, wurde die Erweiterung gefunden.
Der Umfang wuchs schnell:
- Im Jahr 2025 zählten Forscher auf GitHub etwa 2000 Erweiterungen in der Liste;
- Zu Beginn des Jahres 2026 waren es etwa 3000;
- Bis April 2026 waren es 6236.
In der Liste fanden sich konkurrierende Verkaufstools (Apollo, Lusha, ZoomInfo) sowie grammatikalische Hilfen und Steuerberater-Tools. Zusammen mit der Liste der Erweiterungen sammelt das Skript laut BleepingComputer auch Daten über das Gerät: Anzahl der Prozessorkerne, Speichergröße, Bildschirmauflösung, Zeitzone, Sprache, Batteriestatus, Audio- und Speicherparameter. All dies wird zu einem Fingerabdruck zusammengefügt, anhand dessen die Sitzung identifiziert werden kann.
LinkedIn erklärte, dass es nach Erweiterungen sucht, die Daten ohne Zustimmung der Mitglieder sammeln oder die Nutzungsbedingungen verletzen. Am 7. und 8. April reichten die Kalifornier Jeff Ganan und Nicholas Farrell zwei Sammelklagen ein. Am 8. September wies Richter Vince Chhabria beide zurück: Die Kläger konnten keinen konkreten Schaden nachweisen, ohne den das Bundesgericht die Sache nicht in der Sache prüft. Das Gericht entschied nicht über die Rechtmäßigkeit des Scannens selbst. Aber in der Praxis funktioniert das Skript weiterhin, und es gibt derzeit keine Gründe, es von LinkedIn zu entfernen.
Chronologie: Wie LinkedIn die Schrauben anzieht
- 2022 — Berufungsgericht des neunten Bezirks im Fall hiQ: Das Sammeln öffentlicher Seiten verstößt wahrscheinlich nicht gegen das CFAA. Später zahlt hiQ 500.000 $ und stimmt dem Verbot zu.
- 2025 — Forscher finden im Code von LinkedIn eine Liste von etwa 2000 verfolgten Erweiterungen.
- Januar 2025 — Klage gegen Nubela (Proxycurl), später Vergleich.
- Oktober 2025 — Klage gegen ProAPIs und Netswift.
- April 2026 — Bericht BrowserGate: In der Liste sind bereits 6236 Erweiterungen. Einige Tage später werden zwei Sammelklagen eingereicht.
- 8. September 2026 — Richter Chhabria weist beide Klagen zurück.
- 21. September 2026 — Einvernehmliche Entscheidung über ProAPIs: Zugangsbeschränkung und Löschung des Archivs.
Was bedeutet das in der Praxis
Die beiden Entscheidungen ergeben ein klares Bild. LinkedIn sieht, womit Sie zugreifen (Erweiterungen und Gerätefingerabdruck) und kann diejenigen verklagen, die im Namen anderer (Fake-Konten) für Wiederverkauf zugreifen. Im Folgenden sind die Schlussfolgerungen für verschiedene Aufgaben aufgeführt.
Wenn Sie LinkedIn-Daten verkaufen oder ein Produkt darauf aufbauen
- Das Modell „Armee von Fake-Konten → API zum Verkauf“ hat jetzt zweimal vor Gericht verloren: Proxycurl hat LinkedIn aufgegeben, ProAPIs ist verboten. Die Entscheidung des Gerichts verpflichtet zur Löschung der Datenbank, was das gesamte Produkt obsolet macht.
- Wenn die Daten für ein B2B-Produkt benötigt werden, suchen Sie nach lizenzierten Quellen oder arbeiten Sie mit Daten, die die Benutzer selbst übermitteln (z. B. über OAuth und die offizielle API).
Wenn Sie mit Ihren eigenen Konten arbeiten: Rekrutierung, Vertrieb, SMM
- Halten Sie keine „Spionage“-Erweiterungen in einem Profil, das LinkedIn geöffnet hat. Vertriebs-Erweiterungen, die Kontakte extrahieren, erkennt die Seite direkt, und das ist ein Grund, das Konto einzuschränken. Ein Arbeitsprofil für LinkedIn sollte sauber gehalten werden.
- Der Fingerabdruck sollte glaubwürdig sein. Das Skript sammelt Kerne, Speicher, Bildschirm, Zeitzone und Sprache. Wenn die Zeitzone des Browsers nicht mit der IP übereinstimmt und der „Laptop“ 64 Kerne anzeigt, ist das auffällig. Profile vor der Nutzung zu überprüfen, helfen Checker, die wir im Vergleich CreepJS, Pixelscan, Iphey und BrowserScan untersucht haben.
- Ein Konto — eine stabile IP. Für ein echtes Konto ist eine permanente Adresse im selben Land erforderlich, in dem das Profil „lebt“. Am besten eignen sich residential Proxys mit sticky sessions oder mobilen Proxys: Sie haben den Ruf von Heim- und Mobilfunknetzen und nicht von Hosting-Anbietern.
- Halten Sie ein menschliches Tempo. Laut den Akten eröffnete jedes neue Konto von ProAPIs innerhalb weniger Stunden Hunderte von Profilen. Ein solches Verhalten ist an sich schon anormal, und ein IP-Wechsel maskiert es nicht.
Wenn Sie öffentliche Daten sammeln
- Der Unterschied zwischen dem Einloggen und dem Nicht-Einloggen ist wichtig. Das Sammeln öffentlicher Seiten ohne Anmeldung ist genau der Fall, der in hiQ diskutiert wurde. Sobald Sie sich in Ihr Konto einloggen, arbeiten Sie gemäß den Nutzungsbedingungen.
- Erheben Sie nur das, was für die Aufgabe erforderlich ist, und speichern Sie personenbezogene Daten nicht länger als nötig. Der Wiederverkauf von Profilen ist das riskanteste Szenario.
- Mehr zur Einrichtung des Sammelns und zu den Grenzen finden Sie in unserem Leitfaden über Proxys für LinkedIn.
Was Proxys nicht lösen
Offen über die Grenzen. Proxys ändern die Netzwerkadresse und helfen, nicht wie tausend Anfragen von einem Server auszusehen. Aber sie schaffen keinen echten Menschen hinter dem Konto, verstecken keine installierten Erweiterungen und heben die Nutzungsbedingungen nicht auf. Der Fall ProAPIs zeigt, dass bei einem Umfang von einer Million Fake-Konten der Anwalt und nicht die IP-Adresse die Lösung ist.
Fazit
Der September 2026 hat die Strategie von LinkedIn gefestigt: technisch zu überwachen, was bei den Besuchern installiert ist, und rechtlich gegen Fabriken von Fake-Konten und Datenhändlern vorzugehen. Die Gerichte stehen bisher in beiden Richtungen auf der Seite der Plattform. Für diejenigen, die mit ihren eigenen Konten arbeiten, ist die Schlussfolgerung einfach: ein sauberes Browserprofil, ein glaubwürdiger Fingerabdruck, eine stabile IP des richtigen Landes und ein menschliches Tempo. Für diejenigen, die ein Geschäft mit dem Wiederverkauf von Profilen aufgebaut haben, scheint das Fenster geschlossen zu sein.
