Bei der Abwicklung von Erbschaften verarbeiten Banken regelmäßig auch personenbezogene Daten weiterer Personen. Erben müssen gegenüber dem Institut nachweisen, dass sie berechtigt sind, über ein Konto oder andere Vermögenswerte des Verstorbenen zu verfügen. Häufig erfolgt dieser Nachweis durch notarielle Erbschaftsunterlagen.
Die spanische Datenschutzbehörde Agencia Española de Protección de Datos (AEPD) hat nun in einem Verfahren gegen CaixaBank klargestellt, dass Banken dabei nicht pauschal vollständige notarielle Urkunden verlangen dürfen. Nach Auffassung der Behörde verstieß die standardmäßige Anforderung vollständiger Erbschaftsurkunden insbesondere gegen das Prinzip „Privacy by Design“ nach Art. 25 DSGVO. Banken müssen ihre Prozesse demnach so ausgestalten, dass nur die für den jeweiligen Zweck erforderlichen personenbezogenen Daten verarbeitet werden.
Ausgangsfall: Streit um vollständige Erbschaftsurkunde
Im Ausgangsfall verlangte CaixaBank von drei Personen im Rahmen der Abwicklung von einer Erbschaft unter anderem die vollständige notarielle Annahme-, Teilungs- und Zuweisungsurkunde. Die Erben wollten damit die Freigabe eines Bankkontos des Verstorbenen bewirken. Die übergebene Urkunde enthielt jedoch die gesamte Vermögensaufstellung des Erblassers. Dadurch erhielt die Bank auch Kenntnis von Vermögenswerten, die mit dem Bankkonto bei der CaixaBank nichts zu tun hatten.
Zunächst wurde Beschwerde bei der Bank selbst eingereicht. Diese erklärte jedoch, nicht die vollständige öffentliche Urkunde ausdrücklich verlangt, sondern diese lediglich entgegengenommen zu haben. Irrelevante Angaben hätten bei Wunsch auf Nichtkenntnis im Vorhinein geschwärzt werden können. Zudem verwies die CaixaBank auf einen bereitgestellten Erbschaftsleitfaden, der die Unterscheidung zwischen privaten und öffentlichen Urkunden offenlegen würde. Der Beschwerdeführer gab an, einen solchen Leitfaden nie erhalten zu haben und legte im Juni 2024 Beschwerde bei der AEPD ein.
Von Datenminimierung zum Privacy-by-Design-Verstoß
Die AEPD prüfte zunächst die von CaixaBank angeführte Richtlinie zur Abwicklung von Erbschaften. Darin hieß es ausdrücklich, dass Erben eine öffentliche Annahmeurkunde vorlegen müssten und diese alle zu verteilenden Vermögenswerte enthalten solle. Erst später wurde auf ein vereinfachtes Verfahren für bestimmte Erbfälle hingewiesen. Die Prüfung der AEPD ergab, dass eine notarielle Urkunde jedoch nicht zwingend erforderlich ist. Auch eine private Urkunde kann für die Erbschaftsabwicklung ausreichen. Auch entsprechend dem Regelfall im spanischen Bankensektor oder dem spanischen Zivilrecht dürfen Banken nicht pauschal eine notarielle Urkunde verlangen.
Im Eröffnungsbeschluss sah die Behörde zunächst einen Verstoß gegen die Informationspflichten aus Art. 13 DSGVO sowie gegen den Grundsatz der Datenminimierung. Im konkreten Fall waren mehr personenbezogene Daten verarbeitet worden, als für die Freigabe des Kontos erforderlich gewesen wären.
Im weiteren Verfahren rückte jedoch Art. 25 DSGVO in den Mittelpunkt. Die AEPD bewertete das Problem nicht mehr nur als Einzelfall, sondern als Fehler im gesamten Prozessdesign. Die beanstandete Praxis war nach Auffassung der Behörde systematisch für die Bearbeitung von Erbschaften vorgesehen. Genau darin liegt der Privacy-by-Design-Verstoß: Der Prozess war von Anfang an so gestaltet, dass regelmäßig mehr Daten erhoben wurden als notwendig.
Qualifizierung als Privacy-by-Design-Verstoß
Für die Abwicklung einer Erbschaft muss die Bank im Wesentlichen nur wissen, wer erbberechtigt ist und wie die bei ihr vorhandenen Vermögenswerte verteilt werden sollen. Eine vollständige notarielle Urkunde enthält jedoch regelmäßig deutlich mehr Informationen. Dazu können das gesamte Nachlassvermögen, Bewertungen einzelner Vermögenswerte und Daten sämtlicher Erben gehören. Entscheidend ist daher nicht nur, ob eine notarielle oder private Urkunde verwendet wird.
CaixaBank argumentierte, dass sie auch Teilkopien akzeptieren würde. Beim Privacy by Design kommt es jedoch auf die Standardeinstellungen an. Nach Art. 25 Abs. 2 DSGVO müssen technische und organisatorische Maßnahmen (TOM) so gestaltet sein, dass standardmäßig nur die für den jeweiligen Zweck erforderlichen Daten verarbeitet werden. Die Bank konnte zudem nicht nachweisen, dass sie dem Beschwerdeführer eine Alternative angeboten oder ihn auf überflüssige Angaben hingewiesen hatte. Die Entscheidung deutet damit auf eine aktive Warnfunktion hin.
Was bedeutet der Fall für Unternehmen?
Bereits die Annahme nicht erforderlicher personenbezogener Daten ist eine Verarbeitung, für die das Unternehmen verantwortlich bleibt. Privacy by Design verlangt daher, Datenschutzgrundsätze bereits in standardisierte Prozesse und Voreinstellungen einzubauen. Geeignete technische und organisatorische Maßnahmen helfen dabei, Datenverarbeitungen auf das notwendige Maß zu begrenzen.
Unternehmen sollten ihre Prozesse deshalb regelmäßig überprüfen und anpassen. Ihr Datenschutzbeauftragter kann Sie dabei unterstützen, passende TOM für den jeweiligen Use Case auszuwählen und datenschutzfreundliche Voreinstellungen zu gestalten. Das gilt zunehmend auch für KI-gestützte Systeme. Hier sollten Zugriffe, Rollen und Berechtigungen kontinuierlich geprüft werden. Zero-Trust-Ansätze können dabei helfen, implizites Vertrauen zwischen Nutzern, Geräten und Systemen zu vermeiden.
Fazit
Datenschutz beginnt bereits bei der Gestaltung standardisierter Prozesse. Unternehmen müssen sicherstellen, dass nur erforderliche Daten erfragt werden und Voreinstellungen nicht dazu führen, dass mehr Daten verarbeitet werden, als der Zweck oder die Rechtsgrundlage zulässt.
Privacy-by-Design, geeignete TOM und regelmäßige Überprüfungen standardisierter Prozesse sind daher zentral, um unnötige und unzulässige Datenverarbeitungen zu vermeiden.
Bereit, die Verantwortung an einen externen Datenschutzbeauftragten zu übergeben?
Kontaktieren Sie uns noch heute, um zu erfahren, wie wir Ihr Unternehmen in Fragen des Datenschutzes und der Datenschutz-Compliance unterstützen können.










