DSGVO: Wann dürfen Sie vorhandene Kundendaten analysieren?
Von Evren BalVeröffentlicht · 8 Min. Lesezeit

Seite kopieren
TL;DR: Wer über Kundendaten verfügt, darf sie nicht beliebig auswerten. Für einen neuen Verarbeitungszweck braucht ein Unternehmen einen klaren Zweck, eine Rechtsgrundlage und gegebenenfalls eine Prüfung, ob der neue Zweck mit dem ursprünglichen vereinbar ist. Die Einwilligung ist eine mögliche Grundlage; auch berechtigte Interessen sind an Bedingungen geknüpft. Daraus sollte sich ergeben, welche Daten in die Analyse fließen, wer sie sehen darf und wie lange sie gespeichert werden. Entfernte Namen machen einen Bericht nicht automatisch anonym. Und Profiling ist nicht automatisch eine unzulässige automatisierte Entscheidung.
Ein Hotel möchte entscheiden, welche Pauschalen es in der nächsten Saison anbieten soll. Im Buchungssystem liegen bereits Gästedaten und Ausgaben aus mehreren Jahren. Die Geschäftsleitung bittet das Softwareteam, die Ausgaben von Familien mit Kindern, Paaren und Freundesgruppen für Zusatzleistungen zu vergleichen. Dabei soll auch berücksichtigt werden, aus welchen Ländern die Gäste kommen und wie lange sie bleiben.
Die Antwort kann dem Unternehmen helfen. Die Anfrage kann aber zu sehr unterschiedlichen Systemen führen: zu einem Bericht über allgemeine Ausgabenmuster, zu einer durchsuchbaren Liste einzelner Gäste oder zu einem Modell, das die voraussichtlichen Ausgaben einer Person beim nächsten Aufenthalt vorhersagt.
Diese Unterschiede müssen geklärt sein, bevor jemand die Buchungsdatenbank exportiert. Datenschutzrechtlich zählt, wie ein Unternehmen personenbezogene Daten nutzt und nicht allein, wo es sie speichert.
Für dieses hypothetische Beispiel gilt: Das Hotel arbeitet in der EU und entscheidet selbst über die Nutzung der Gästeinformationen. Es geht um Kundenanalysen; internationale Datenübermittlungen und landesspezifische Vorschriften für Hotels bleiben hier außen vor.
Deckt der ursprüngliche Zweck die neue Analyse ab?
Eine Reservierung abzuwickeln und das Angebot der nächsten Saison zu planen, sind unterschiedliche Zwecke. Ein Hotel kann Angaben von Gästen brauchen, um eine Buchung zu erfüllen. Daraus folgt nicht, dass jede spätere Nutzung für den Vertrag erforderlich ist.
Die Regeln der DSGVO zu Zweckbindung und rechtmäßiger Verarbeitung verlangen mehr als eine weite Bezeichnung wie „Verbesserung des Unternehmens“. Der Zweck könnte hier lauten: Nachfrage und Ausgaben verschiedener Gästegruppen vergleichen, damit die Geschäftsleitung entscheiden kann, welche Pauschalen sie erprobt.
Braucht diese Analyse personenbezogene Einzeldaten? Welche Merkmale helfen tatsächlich, die Frage zu beantworten? Und welche Folgen kann das Ergebnis für die Menschen haben, deren Daten verwendet werden?
Für eine Weiterverarbeitung enthält die DSGVO eine eigene Regel. Beruht die neue Nutzung weder auf einer Einwilligung noch auf einer einschlägigen Rechtsvorschrift, verlangt Artikel 6 Absatz 4 eine Prüfung, ob sie mit dem ursprünglichen Zweck vereinbar ist. Dabei sind unter anderem der Zusammenhang zwischen beiden Zwecken, der Erhebungskontext, die Art der Daten, mögliche Folgen für Gäste und Schutzmaßnahmen zu berücksichtigen.
Eine vereinbare Weiterverarbeitung kann auf der ursprünglichen Rechtsgrundlage fortgesetzt werden; ein neuer Zweck verlangt nicht immer eine neue Einwilligung. Die Vereinbarkeit kann eine Einwilligung aber nicht über die Zwecke hinaus ausdehnen, die sie konkret abdeckt. Ist die neue Nutzung nicht vereinbar, braucht das Hotel für sie eine Einwilligung oder ein einschlägiges EU- oder nationales Gesetz. Der Wechsel zu berechtigten Interessen löst dieses Problem nicht. Diese Prüfung muss abgeschlossen sein, bevor die Verarbeitung beginnt.
Die Einwilligung ist nicht der einzige Weg
Für kommerzielle Analysen ist eine Einwilligung nicht automatisch erforderlich. Je nach Umständen können berechtigte Interessen in Betracht kommen. Das Hotel muss sein berechtigtes Interesse benennen, die Erforderlichkeit der Verarbeitung darlegen und dieses Interesse gegen die Rechte und Interessen der Gäste abwägen.
Bessere geschäftliche Entscheidungen treffen zu wollen, ist nur der Ausgangspunkt. Kann eine weniger eingriffsintensive Analyse die Frage ebenso gut beantworten, lässt sich der Zugriff auf vollständige Gästehistorien für Analysten schwerer rechtfertigen. Auch die berechtigten Erwartungen der Gäste zählen: Angaben für einen Aufenthalt bereitzustellen, ist keine Einladung, jedes Profil zu erstellen, das dem Unternehmen nützlich erscheint.
Ist eine Einwilligung die passende Grundlage, muss sie sich auf einen bestimmten Zweck beziehen sowie informiert und freiwillig erteilt werden. Die Leitlinien des Europäischen Datenschutzausschusses zur Einwilligung erläutern, warum eine optionale Verarbeitung nicht mit einer Leistung gekoppelt werden darf, die sie nicht benötigt. Ein Gast muss optionale Analysen ablehnen können, ohne dass ihm deshalb die Zimmerbuchung verwehrt wird. Ein Widerruf muss so einfach sein wie die Erteilung der Einwilligung.
Eine Datenschutzerklärung erfüllt einen anderen Zweck: Sie informiert über die Verarbeitung. Sie ist erforderlich, unabhängig davon, ob das Unternehmen sich auf Einwilligung oder eine andere Grundlage stützt. Führt das Hotel einen weiteren Zweck ein, müssen Gäste die relevanten Informationen erhalten, bevor diese Verarbeitung beginnt. Eine aktualisierte Datenschutzerklärung macht die neue Nutzung für sich genommen nicht rechtmäßig.
Wie viele Gästeinformationen braucht der Bericht?
Für den geplanten Vergleich können die Zahl der Erwachsenen und Kinder, die Aufenthaltsdauer, das Wohnsitzland und Ausgaben je Leistung nützlich sein. Auch die Zusammensetzung der Reisegruppe kann relevant sein. Möchte die Geschäftsleitung Ausgaben nach der Geschlechterzusammensetzung von Reisegruppen vergleichen, muss sie zuerst erklären, wie dieser Vergleich die Entscheidung über Pauschalen unterstützen soll. Geschlecht darf nicht als gesicherter Prädiktor für Ausgaben behandelt werden.
Jedes Datenfeld braucht einen Grund. Um Kinder zu zählen, sind weder ihre Namen noch vollständige Geburtsdaten automatisch erforderlich. Eine gemeinsame Buchung belegt nicht, dass Personen eine Familie oder ein Paar sind. Solche Zuordnungen ohne verlässliche Informationen können irreführende Ergebnisse und zugleich unnötige personenbezogene Daten erzeugen.
Für die Analyse reichen möglicherweise zusammengefasste Zahlen. Ein Dashboard kann dennoch einzelne Personen erkennbar machen, wenn Nutzer nach einem bestimmten Hotel, einem kurzen Zeitraum und einer ungewöhnlichen Reisegruppe filtern. Wer Zugriff auf Reservierungen hat, könnte die Gäste wiedererkennen.
Die Erklärung des EDSA zu Anonymisierung und Pseudonymisierung trennt beides klar: Namen durch Codes zu ersetzen, ist eine Schutzmaßnahme, aber nicht zwangsläufig eine Anonymisierung. Ein Ergebnis ist nicht wirklich anonym, wenn sich ein Gast mit vertretbarem Aufwand identifizieren lässt: etwa anhand eines einzelnen Datensatzes, die Verknüpfung mit anderen Daten oder Rückschlüsse aus den verfügbaren Informationen. Solange identifizierbare Daten beteiligt sind, muss auch die Verarbeitung zur Erstellung des Berichts die DSGVO einhalten.
Für diesen Bericht könnten kleine Gruppen zusammengelegt, Filter eingeschränkt und der Zugriff auf die zugrunde liegenden Buchungen verhindert werden. Ob das genügt, hängt von den tatsächlichen Daten und davon ab, womit Nutzer sie verbinden können.
Wann wird aus einer Analyse Profiling?
Pauschalen anhand anonymer, zusammengefasster Zahlen zu Gästegruppen zu planen, ist etwas anderes, als die Kaufkraft eines einzelnen Gastes vorherzusagen. Eine automatisierte Verarbeitung, die persönliche Aspekte einer Person bewertet, kann Profiling sein, auch wenn niemand die Software als Profiling-Werkzeug bezeichnet.
Profiling ist nicht automatisch verboten. Auch fällt nicht jedes Dashboard unter Artikel 22, der Entscheidungen betrifft, die ausschließlich auf automatisierter Verarbeitung beruhen und rechtliche oder ähnlich erhebliche Wirkungen entfalten. Die vom EDSA übernommenen Leitlinien zu Profiling und automatisierten Entscheidungen erläutern diese Unterscheidung.
Nutzt das Hotel das Modell später, um für einzelne Gäste Preise oder die Berechtigung für Angebote festzulegen, muss die Bewertung diese Nutzung und ihre Folgen einbeziehen. Ob Artikel 22 gilt, hängt von den Auswirkungen der Entscheidung und davon ab, ob ein Mensch die Entscheidung tatsächlich prüfen und beeinflussen kann. Es reicht nicht zwingend, wenn ein Mitarbeiter nur die Empfehlung einer Maschine bestätigt.
Auch wenn Artikel 22 nicht gilt, bleiben die allgemeinen Pflichten zu Rechtmäßigkeit, Transparenz, Fairness und Datenminimierung bestehen.
Die Software muss die Entscheidung abbilden
Angenommen, die Geschäftsleitung braucht nur einen Bericht, um Pauschalen zu planen. Die Anwendung sollte diesen Bericht bereitstellen, ohne ihren Nutzern zugleich Zugriff auf Namen, Kontaktdaten und vollständige Buchungshistorien zu geben.
Artikel 25 verlangt Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. In diesem Beispiel heißt das: festlegen, welche Datensätze in die Analyse eingehen, den Datenzugriff auf diejenigen beschränken, die ihn für ihre Aufgabe brauchen, Aufbewahrungsfristen setzen und Exporte kontrollieren. Eine Schaltfläche auf dem Bildschirm auszublenden, genügt nicht, wenn derselbe Nutzer die Daten auf anderem Weg abrufen kann.
Die Rechtsgrundlage beeinflusst auch, wie das System mit Anfragen umgeht. Beruht die Analyse auf einer Einwilligung, muss ihr Widerruf die davon abhängige Verarbeitung beenden. Er macht eine zuvor rechtmäßige Verarbeitung nicht rückwirkend unrechtmäßig und verlangt nicht zwangsläufig die Löschung von Daten, die für einen anderen rechtmäßigen Zweck aufbewahrt werden.
Beruht die Verarbeitung auf berechtigten Interessen, kann ein Gast aus Gründen, die sich aus seiner besonderen Situation ergeben, widersprechen. Dann muss das Unternehmen die Verarbeitung beenden, es sei denn, es kann zwingende schutzwürdige Gründe nachweisen, die die Interessen, Rechte und Freiheiten des Gastes überwiegen, oder es braucht die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Für Direktwerbung gilt eine strengere Regel: Nach einem Widerspruch muss die Verarbeitung zu diesem Zweck einschließlich eines damit verbundenen Profilings enden. Interne Planung und personalisierte Werbung dürfen nicht gleichgesetzt werden.
Auch Veränderungen beim Personal sind relevant. Wechselt jemand von der Umsatzanalyse in eine andere Rolle, sollten sich die Zugriffsrechte ändern. Eine einmalige Anfrage zur Planung sollte nicht dazu führen, dass dauerhaft ein Export identifizierbarer Gästedaten auf dem Laptop einer Person liegt.
Diese Entscheidungen gehören in den Berichtsauftrag
Das Softwareteam braucht einen klaren Auftrag: welche Frage beantwortet werden soll, welche Informationen dafür nötig sind, wer die Ergebnisse nutzen soll und welche Grenzen für eine spätere Nutzung gelten.
Die Geschäftsverantwortlichen sollten erläutern, was sie lernen wollen. Die rechtliche Prüfung sollte die Bedingungen für die Datennutzung klären. Das Softwareteam sollte diese Bedingungen im Bericht und in seinen Zugriffskontrollen umsetzen. Werden diese Punkte vor dem Bau des Berichts entschieden, sinkt das Risiko, dass eine scheinbar einfache Analysefunktion neu gestaltet werden muss, wenn das Team die Daten schon kopiert und weitergegeben hat.
Wenn dieser Artikel hilfreich war
Ein Link von einer passenden Seite Ihrer Website oder das Teilen in sozialen Medien hilft diesem Artikel, mehr Menschen zu erreichen. Vielen Dank.
Hinweise zu Links und Marke →Über diesen Artikel
Dieser Beitrag wurde auf Grundlage der englischen Fassung redaktionell für die deutsche Ausgabe lokalisiert.
- Einsatz künstlicher Intelligenz
- Mit KI-Unterstützung — Evren Bal hat die geschäftliche Fragestellung vorgegeben und einen eigenständigen Artikel zur DSGVO angeregt. KI unterstützte die Recherche in Primärquellen, die deutsche Anpassung des englischen Textes und die Erstellung der Titelillustration.
