Inkasso und Datenschutz

Inkasso und Datenschutz

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) einen praxisorientierten Katalog zu datenschutzrechtlichen Fragen im Inkassowesen veröffentlicht. Das Dokument richtet sich primär an betroffene Personen, enthält aber auch für Datenschutzbeauftragte bei Unternehmen mit Inkasso-Bezug relevante Klarstellungen.

Datenweitergabe: keine Einwilligung erforderlich

Inkassodienstleister erhalten Schuldnerdaten – insbesondere Name, Anschrift, Kontaktdaten sowie Forderungsdetails – vom ursprünglichen Gläubiger. Hierfür bedarf es keiner gesonderten Einwilligung der betroffenen Person. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b) bzw. lit. f) DS-GVO (Vertragserfüllung bzw. berechtigtes Interesse). Daneben dürfen Inkassounternehmen Daten aus öffentlich zugänglichen Quellen, von Adressdienstleistern sowie Wirtschaftsauskunfteien erheben.

Adressermittlung, Bonitätsabfrage und Schufa-Meldung

Bei nicht zustellbarer Post dürfen Inkassodienstleister spezialisierte Adressdienstleister einschalten; Rechtsgrundlage ist wiederum Art. 6 Abs. 1 lit. f) DS-GVO. Der HmbBfDI erhebt gegen diese Praxis keine überwiegenden datenschutzrechtlichen Einwände, da sie im Vergleich zur Melderegisterabfrage oft kostengünstiger und aktueller ist. Bonitätsauskünfte bei der SCHUFA sind zulässig, wenn ein berechtigtes wirtschaftliches Interesse besteht – etwa zur Einschätzung von Erfolgsaussichten vor Einleitung gerichtlicher Maßnahmen. Eine Meldung offener Forderungen an Wirtschaftsauskunfteien ist unter den Voraussetzungen des § 31 Abs. 2 BDSG erlaubt, u. a. nach mindestens zwei Mahnungen, Ablauf von vier Wochen seit der ersten Mahnung und vorherigem Hinweis auf die mögliche Meldung.

E-Mail-Kommunikation: Transportverschlüsselung genügt

Für den E-Mail-Versand von Inkassodaten orientiert sich der HmbBfDI an der BSI TR-03108 sowie der DSK-Orientierungshilfe vom 16. Juni 2021. Da es sich bei Inkassodaten um finanzbezogene, nicht jedoch um besonders sensible Daten im Sinne von Art. 9 DS-GVO handelt, genügt im Regelfall eine qualifizierte Transportverschlüsselung. Eine generelle Ende-zu-Ende-Verschlüsselung ist nicht erforderlich.

Löschbegehren und Aufbewahrungsfristen

Löschanträge nach Art. 17 DS-GVO können von Inkassounternehmen rechtmäßig abgelehnt werden, solange ein Vorgang noch in Bearbeitung ist oder die Daten zur Geltendmachung von Rechtsansprüchen erforderlich sind (Art. 17 Abs. 3 lit. e) DS-GVO). Nach Abschluss des Vorgangs greifen handels- und steuerrechtliche Aufbewahrungspflichten: bis zu acht Jahre nach § 257 HGB bzw. § 147 AO, bei Rechtsanwaltskanzleien bis zu sechs Jahre nach § 50 BRAO. Die weitere Speicherung gilt nach Art. 17 Abs. 3 lit. b) DS-GVO auch für Personen, die zu Unrecht – etwa aufgrund einer Personenverwechslung – in Anspruch genommen wurden. In diesen Fällen erfolgt eine Einschränkung der Verarbeitung nach Art. 18 DS-GVO mit strikter Zugangsbeschränkung; es handelt sich nicht um einen in Schuldnerdateien einsehbaren Eintrag.

Praxishinweis für Datenschutzbeauftragte

Der Katalog bietet eine kompakte Grundlage für die Überprüfung interner Prozesse – insbesondere in Unternehmen, die selbst Forderungen an Inkassodienstleister übergeben oder als Auftraggeber von Adressermittlungen auftreten. Zu beachten: Bei Beschwerden gegen fehlerhafte Adresszuordnungen ist die Aufsichtsbehörde am Sitz des jeweiligen Adressdienstleisters zuständig.

(Folto: studio v-zwoelf – stock.adobe.com)

Letztes Update:07.03.26

  • Folge 90: KI Omnibus Update März 2026 reloaded: Reallabore Spezial

    Im DataAgenda-Podcast Folge 89 hat Kai Zenner über die anstehenden Änderungen der KI-Verordnung berichtet, die im August 2026 Geltung erlangen sollen. Einer der Gegenstände der Änderung betrifft das sog. New Legal Framework in Anhang 1. Die dort unter Abschnitt A aufgelisteten Harmonisierungsvorschriften führen zu einer Doppelregulierung. Deshalb sollen die dort aufgeführten Produkte in Abschnitt B

    Mehr erfahren
  • DataAgenda Podcast Cover Folge 89 mit Kai Zenner

    Folge 89: KI Omnibus Update März 2026

    Änderungen der KI-VO stehen in den Startblöcken. So wie es aussieht, wird das am 1. August 2024 in Kraft getretene EU-Gesetz geändert, noch bevor der Großteil der maßgeblichen Pflichten am 2. August 2026 Geltung erlangt. Kai Zenner, Büroleiter von MdEP Axel Voss berichtet am Tag der Ausschussabstimmung im Europäischen Parlament tagesaktuell von Zeitplan und Inhalten

    Mehr erfahren
  • DataAgenda Podcast Cove Folge 88 mit Dr. Judith Nink

    Folge 88: „NIS-2: Regulierung als Chance oder Bürokratiemonster?“

    Mit der fortschreitenden Digitalisierung wachsen nicht nur die Risiken für die Datensicherheit, sondern auch die regulatorischen Anforderungen. Dr. Judith Nink, Fachbereichsleiterin Cybersicherheit bei Unternehmen, Digitale Sicherheit beim Bundesamt für Sicherheit in der Informationstechnologie (BSI), erläutert NIS-2 im europäischen Regulierungskontext. Warum ist NIS-2 notwendig? Was ist zu tun? Wie können Unternehmen das Recht umsetzen und welche

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner