Druckversion
Montag, 8.12.2025, 13:27 Uhr


Legal Tribune Online
Schriftgröße: abc | abc | abc
https://www.lto.de//recht/hintergruende/h/datenschutz-der-naechste-streich-von-easycash
Fenster schließen
Artikel drucken
1721

Datenschutz: Der nächste Streich von Easy­cash

Daniel Nagel und Dr. jur. Thomas Weimann

14.10.2010

EC-Karte

© puje - Fotolia.com

Gerade erst war der EC-Karten-Dienstleister in den Schlagzeilen, weil er die Kreditwürdigkeit von Kunden überprüfte. Am Mittwoch wurde bekannt, dass ein Tochterunternehmen angeblich anbietet, Kontodaten mit Daten von Kunden- und Rabattkarten abzugleichen. Warum Easycash sich damit ein datenschutzrechtliches Eigentor schießen würde, erläutern Dr. Thomas Weimann und Daniel Nagel.

Anzeige

Die Datenschützer hatten sich insbesondere daran gerieben, dass easycash Zahlungen nicht nur abwickelte, sondern aus den Vorgängen auch Erfahrungswerte generiert werden, die eine Risikoabschätzung bezüglich der Bonität einzelner Kunden zulassen. Bislang war nur fraglich, ob die erhobenen Daten einen Personenbezug aufweisen und so von einem gläsernen Kunden gesprochen werden kann. Die Richtigkeit dieser Behauptungen unterstellt, die Easycash vehement bestreitet, hätte die Problematik – wie der Hamburger Datenschutzbeauftragte Caspar zutreffend feststellte - eine "neue Dimension" erreicht.

Wenn man den neuesten Recherchen des NDR Info Glauben schenken darf, hat Easycash tüchtig Öl in das von Datenschützern entfachte Feuer gegossen: Das Tochterunternehmen Easycash Loyalty Solutions GmbH (ECLS) bietet angeblich Zahlungsverkehranalysen an auf der Grundlage eines Abgleichs von Daten, die im Rahmen eines Kundenkartenantrags mitgeteilt werden (wie etwa Name, Anschrift und Geburtsdatum), mit den von Easycash aus Zahlungsvorgängen gesammelten Daten.

Dies würde nicht nur zu einer für ECLS äußerst lukrativen Datenveredelung führen, sondern auch zu einer Personalisierung von Daten, die bisher - zumindest zum Teil - als nicht personenbezogen betrachtet werden konnten, und damit zu einer Verletzung des Bundesdatenschutzgesetzes. 

Zwei denkbare Wege – beide ähnlich problematisch

Ein Datenabgleich zwischen Easycash und ECLS ist in zwei Szenarien denkbar, die gleichermaßen höchst bedenklich wären: Entweder übermittelt ECLS Kundenstammdaten and Easycash, damit dort ein Abgleich stattfinden kann oder Easycash übermittelt - die wahrscheinlichere Alternative - die Zahlungsinformationen an ECLS, die den Abgleich vornimmt.

In Szenario 1 läge eindeutig eine Übermittlung personenbezogener Daten vor, da hier Name und Adresse von Privatpersonen betroffen sind. Eine solche Übermittlung ist ohne Einwilligung der Betroffenen nur in den engen Ausnahmefällen der §§ 28, 29 des Bundesdatenschutzgesetzes zulässig.

Eine Einwilligung wird kaum gegeben sein, da die Kunden der Datenerhebung zur Stammdatenanlage zwar zugestimmt haben mögen, diese Einwilligung jedoch sicherlich nicht auch dafür erteilt wurde, dass durch eine Übermittlung der Daten eine erweiterte Profilerstellung möglich ist. Auch werden die Grenzen der Ausnahmetatbestände überschritten und schließlich steht auch ohne Weiteres ein schutzwürdiges Interesse des Betroffenen einer derartigen Nutzung entgegen.

Szenario 2 kann danach unterteilt werden, ob man die von Easycash im Rahmen des Zahlungsvorgangs gesammelten Daten als personenbezogen im Sinne des Bundesdatenschutzgesetzes ansieht oder nicht.

Personenbezogene Daten oder nicht?

Werden die Zahlungsinformationen als personenbezogene Daten angesehen, würde es offensichtlich an einer Einwilligung der Zahlenden zu einer weiteren Verwendung der Daten fehlen, da lediglich einer Zahlungsabwicklung zugestimmt wurde. Auch Ausnahmetatbestände sind in diesem Fall nicht ersichtlich.

Geht man davon aus, dass die Daten nicht als personenbezogen anzusehen sind, entstünde das Problem spätestens mit dem Abgleich der Daten durch ECLS. Durch die "Anreicherung" der Daten von ECLS würde mit der Verknüpfung von Kontonummern mit Namen und Adressen der Personenbezug geschaffen. Diese Situation ist mit der Speicherung dynamischer IP-Adressen durch Content-Provider vergleichbar.

Für Content-Provider ist eine IP-Adresse zunächst nicht mehr als eine bestimmte Zahlenfolge, die sie selbst nicht ohne weiteres einer natürlichen Person zuordnen können; Access-Provider wie zum Beispiel die Telekom hingegen können eine IP-Adresse recht einfach einem Anschluss nebst Inhaber und Adresse zuordnen. Sobald ein Abgleich der von Content-Providern gesammelten IP-Adressen und Stammdaten des Accessproviders stattfindet, ist somit ein Personenbezug gegeben.

Schranken im Bundesdatenschutzgesetz

Eine Datenanreicherung ist gemäß § 28 Absatz 3 BDSG lediglich durch einen Abgleich mit Daten aus allgemein zugänglichen Verzeichnissen und nur zu Werbezwecken gegenüber Bestandskunden erlaubt. Der Abgleich mit anderen Datensätzen – wie etwa den Zahlungsinformationen -  würde am datenschutzrechtlichen Transparenzgebot scheitern. Spätestens der Verkauf dieser Daten an Dritte ist jedoch endgültig als eine Verletzung des Datenschutzrechts zu qualifizieren.

Das behauptete Vorgehen von Easycash und ECLS wäre also nicht nur verboten, sondern zöge auch praktische Konsequenzen nach sich: § 42a BDSG bestimmt, dass eine unrechtmäßige Kenntniserlangung von Daten den Betroffenen und der zuständigen Aufsichtsbehörde mitzuteilen ist. Eine unterlassene, verspätete oder unvollständige Mitteilung ist nach § 43 Absatz 2 Nr. 7 BDSG bußgeldbewehrt. 

Bereits der reine Übermittlungsvorgang der Daten zwischen Easycash und ECLS könnte je nach Szenario und Klassifikation der Daten als Ordnungswidrigkeit eingestuft werden. Sofern tatsächlich auch noch ein Verkauf der Daten an Dritte stattfinden sollte, ist dieser sogar mit einer Freiheitsstrafe von bis zu zwei Jahren bedroht.

Stimmen also die Berichte des NDR, so hat Easycash sich ein datenschutzrechtliches Eigentor geschossen. Herr Caspar müsste das Spiel dann nur noch "abpfeifen".

Der Autor Dr. Thomas Weimann ist Fachanwalt für Informationstechnologierecht und Partner bei BRP Renaud und Partner am Standort Stuttgart.

Der Autor Daniel Nagel ist Rechtsanwalt bei BRP Renaud und Partner am Standort Stuttgart.

Beide beschäftigen sich schwerpunktmäßig mit IT-Recht, Datenschutzrecht, AGB-Gestaltung und internationalem Recht und sind Verfasser diverser Veröffentlichungen auf diesen Gebieten.

  • Drucken
  • Senden
  • Zitieren
Zitiervorschlag

Daniel Nagel und Thomas Weimann, Datenschutz: . In: Legal Tribune Online, 14.10.2010 , https://www.lto.de/persistent/a_id/1721 (abgerufen am: 09.12.2025 )

Infos zum Zitiervorschlag
  • Mehr zum Thema
    • Datenschutz
    • IT-Recht
    • Datenschutz
    • Kredite
Elon Musk auf einer Veranstaltung (Archivbild) 05.12.2025
Elon Musk

EU vs. Elon Musk:

EU ver­hängt 120-Mil­lio­nen-Euro-Strafe gegen X

Die EU setzt ein Zeichen: Trotz deutlicher Warnungen der US-Regierung von Donald Trump verhängt sie eine hohe Strafe gegen X. Grund sind Transparenzmängel und Vorenthaltung von Daten gegenüber Forschenden. Das könnte erst der Anfang sein. 

Artikel lesen
Bushaltestelle in Brüssel 28.11.2025
Datenschutz

Vorschläge der Kommission zum Digitalen Omnibus:

Kein Kahl­schlag im Daten­schutz

KI-Anwendungen, Meldepflichten, Cookies: Dies sind drei der datenschutzrechtlichen Themenfelder des "Digital Omnibus" der EU-Kommission. Die Vorschläge heben die DSGVO aber nicht aus den Angeln. Eine Analyse von Niko Härting.

Artikel lesen
Mann fotografiert einen Falschparker mit seinem Smartphone. 06.11.2025
Datenschutz

Vom Hilfssheriff zum Datensünder:

Falsch­parker-Melder muss 100 Euro Scha­dens­er­satz zahlen

Ein Mann meldet per App einen Falschparker – und schießt dabei übers Ziel hinaus. Weil er auch den Beifahrer fotografierte, muss er 100 Euro Schadensersatz und die gegnerischen Anwaltskosten von über 600 Euro zahlen, so das OLG Dresden.

Artikel lesen
US-Vizepräsident J.D. Vance (L) neben Präsident Donald Trump 21.10.2025
USA

In einem datenschutzrechtlichen Fall:

LG Bonn nennt US-Regie­rung "auto­k­ra­tisch bis faschis­tisch"

Weltweit gibt es durchaus scharfe Kritik an der Trump-Regierung. Nun sah sich auch ein deutsches Landgericht veranlasst, einmal zur Grundsatzkritik auszuholen – seit Snowden hätten die USA "wenig bis gar nichts dazugelernt".

Artikel lesen
Mann sitzt auf dem Sofa und ist am Handy 18.09.2025
Datenschutz

EuGH zum Rechtsmissbrauch bei der DSGVO:

Erst News­letter abon­nieren, dann Scha­dens­er­satz ver­langen

Ein Mann aus Wien abonniert einen Newsletter, zwei Wochen später verlangt er Auskunft über seine Daten und dann Schadensersatz. Das machte er nicht zum ersten Mal. Ob das rechtsmissbräuchlich ist, bewertete nun der EuGH-Generalanwalt.

Artikel lesen
Logo, Schriftzug Europäischer Gerichtshof EuGH, Gerichtshof der Europäischen Union, Der Europäische Gerichtshof (EuGH) 05.09.2025
EuGH

EuGH zu Quirin-Bank:

Kein Unter­lassen ohne Löschen

Die DSGVO bietet keine Rechtsgrundlage für einen Unterlassungsanspruch, wenn der Betroffene nicht auch die Löschung der Daten verlangt. Das hat der EuGH im Fall der Quirin-Bank entschieden.

Artikel lesen
lto karriere logo

LTO Karriere - Deutschlands reichweitenstärkstes Karriere-Portal für Jurist:innen

logo lto karriere
Jetzt registrieren bei LTO Karriere

Finde den Job, den Du verdienst 100% kostenlos registrieren und Vorteile nutzen

  • LTO Job Matching: Finde den Job & Arbeitgeber, der zu Dir passt.
  • Jobs per Mail: Verpasse keine neuen Job-Angebote mehr.
  • One-Klick Bewerbung: Dein Klick zum neuen Job, einfach und schnell.
Das Passwort muss mindestens 8 Zeichen lang sein und mindestens einen Großbuchstaben, einen Kleinbuchstaben, eine Zahl und ein Sonderzeichen enthalten (z.B. #?!@$%^&*-).
Pflichtfeld *

Nur noch ein Klick!

Wir haben Dir eine E-Mail gesendet. Bitte klicke auf den Bestätigungslink in dieser E-Mail, um Deine Anmeldung abzuschließen.

Weitere Infos & Updates einfach und kostenlos direkt ins Postfach.

LTO Karriere Newsletter

Das monatliche Update mit aktuellen Stellenangeboten & Karriere-Tipps.

LTO Daily

Jeden Abend um 18 Uhr die wichtigsten News vom Tag.

LTO Presseschau

Jeden Morgen um 7:30 Uhr die aktuelle Berichterstattung über Recht und Justiz.

Pflichtfeld *

Fertig!

Um die kostenlosen Nachrichten zu beziehen, wechsle bitte nochmal in Dein Postfach und bestätige Deine Anmeldung mit dem Bestätigungslink.

Du willst Dein Bewerberprofil direkt anlegen?

Los geht´s!
ads lto paragraph
lto karriere logo
ads career people

Wir haben die Top-Jobs für Jurist:innen

Jetzt registrieren
logo lto karriere
TopJOBS
Logo von Noerr
Re­fe­ren­dar/in Re­gu­lato­ry (w/m/d)

Noerr , Ham­burg

Logo von Noerr
Wis­sen­schaft­li­che/r Mit­ar­bei­ter/in Re­gu­lato­ry (w/m/d)

Noerr , Dres­den

Logo von Noerr
Re­fe­ren­dar/in Re­gu­lato­ry (w/m/d)

Noerr , Dres­den

Logo von Oberlandesgericht Celle
Rich­ter/-in (w/m/d) bzw. Staats­an­walt / -an­wäl­tin (w/m/d) im Be­zirk des...

Oberlandesgericht Celle , Ver­den (Al­ler)

Logo von Oberlandesgericht Celle
Rich­ter/-in (w/m/d) bzw. Staats­an­walt / -an­wäl­tin (w/m/d) im Be­zirk des...

Oberlandesgericht Celle

Logo von Oberlandesgericht Celle
Rich­ter/-in (w/m/d) bzw. Staats­an­walt / -an­wäl­tin (w/m/d) im Be­zirk des...

Oberlandesgericht Celle , Han­no­ver

Logo von Noerr
Re­fe­ren­dar/in Re­gu­lato­ry (w/m/d)

Noerr , Ber­lin

Logo von Noerr
Re­fe­ren­dar/in Re­gu­lato­ry (w/m/d)

Noerr , Düs­sel­dorf

Mehr Stellenanzeigen
logo lto events
Digitale Kamingespräche: Aus der Höhenluft der Ivy League zurück nach Good Old Europe?

17.12.2025

Aktuelles Arbeitsrecht und Betriebsverfassungsrecht

16.12.2025

Risikoorientierte Bilanzanalyse für Juristen (5 Zeitstunden)

16.12.2025

Miet- und Bauprozessrecht III – Besondere Verfahrensarten und elektronischer Rechtsverkehr

16.12.2025

Logo von Fieldfisher
Kartellschadensersatz: Aktuelle Rechtsprechungstendenzen, Handlungsempfehlungen & der Einsatz von KI

16.12.2025

Mehr Events
Copyright © Wolters Kluwer Deutschland GmbH