

















Recht auf Vergessenwerden bei Finanzdienstleistern durchsetzen
Das Recht auf Vergessenwerden ist eines der stärksten Datenschutzrechte der DSGVO – und gerade Finanzdienstleister ignorieren es oft leichtfertig. Wenn du dich von deinem früheren Bank-, Versicherungs- oder Kreditanbieter getrennt hast, fragst du dich vielleicht: Warum sammeln diese Unternehmen weiterhin meine persönlichen Daten? In diesem Leitfaden zeigen wir dir, wie du das Recht auf Vergessenwerden durchsetzt, welche Ausnahmen Finanzdienstleister nutzen (und wo sie Unrecht haben) und welche konkreten Schritte zum Erfolg führen. Wir begleiten dich von der ersten schriftlichen Anfrage bis zur Beschwerde bei der Datenschutzbehörde.
Was ist das Recht auf Vergessenwerden?
Das Recht auf Vergessenwerden (englisch: Right to be Forgotten) ist dein individuelles Recht, von Unternehmen zu verlangen, dass sie deine Daten löschen. Es ist in der europäischen Datenschutz-Grundverordnung (DSGVO) verankert und gibt dir eine echte Kontrolle über deine digitalen Spuren.
Der Name ist etwas irreführend: Es geht nicht darum, dass das Internet dich vergisst. Vielmehr kannst du Unternehmen wie Banken, Versicherern oder Kreditanbietern verbieten, deine Daten zu speichern und zu verarbeiten, wenn es keine zwingende Rechtsgrundlage mehr gibt.
Konkret bedeutet das:
- Du darfst verlangen, dass ein Finanzdienstleister deine Kontaktdaten, Transaktionshistorie, Kreditwürdigkeit und ähnliche Informationen löscht
- Der Anbieter muss dir bestätigen, dass die Löschung erfolgt ist
- Das gilt auch für alle Kopien und Sicherungsvarianten deiner Daten
Besonders wichtig: Das Recht existiert unabhängig davon, ob die Daten noch korrekt sind oder ob du einen Schaden erlitten hast. Es ist ein reines Kontrollrecht.
Rechtliche Grundlagen der DSGVO
Das Recht auf Vergessenwerden ist in Artikel 17 der DSGVO verankert. Dieser Artikel ist relativ präzise formuliert und unterscheidet zwischen zwei Szenarien:
- Daten sind nicht mehr notwendig – Du kannst eine Löschung verlangen, wenn die Daten für ihren ursprünglichen Zweck nicht mehr gebraucht werden.
- Du widerst dich der Verarbeitung – Wenn ein Finanzdienstleister deine Daten nur auf Grundlage berechtigter Interessen verarbeitet, kannst du dich dagegen wehren und Löschung fordern.
Zusätzlich gibt es noch Artikel 21 DSGVO, das Widerspruchsrecht. Mit diesem kannst du der Datenverarbeitung grundsätzlich widersprechen und die Löschung einfordern – ohne angeben zu müssen, warum.
Besonderheiten im Finanzsektor
Finanzdienstleister haben es leicht, Löschanfragen abzulehnen. Sie behaupten häufig, dass es gesetzliche Aufbewahrungsfristen gibt und diese Vorrang vor DSGVO-Rechten haben. Das ist teilweise korrekt, aber nur in begrenztem Umfang.
Wichtige Regeln im Finanzsektor:
- Geldwäschebekämpfung (GwG): Banken müssen bestimmte Transaktionsdaten 5–7 Jahre aufbewahren.
- Steuerrecht: Finanzunternehmen müssen Geschäftsunterlagen oft 6–10 Jahre speichern.
- Kredit- und Bonitätsdaten: Das Bundeszentralregister für das Kreditwesen (Schufa) hat spezifische Löschfristen.
Aber Achtung: Diese Aufbewahrungsfristen sind oft strikte Maximalfristen – nicht Mindestanforderungen. Und sie beziehen sich nur auf bestimmte Arten von Daten. Eine Bank darf beispielsweise Transaktionsdaten zur Geldwäschebekämpfung speichern, aber nicht deine Kreditkartennummer für Marketingzwecke verwenden.
Geltungsbereich und Ausnahmen
Die DSGVO gilt grundsätzlich für alle Unternehmen, die personenbezogene Daten von EU-Bürgern verarbeiten. Das schließt auch Finanzdienstleister ausdrücklich ein – egal, ob sie ihren Sitz in der EU haben oder nicht.
Aber es gibt Grenzen. Artikel 17 Abs. 3 DSGVO listet eine Reihe von Ausnahmefällen auf:
| Erfüllung einer rechtlichen Verpflichtung | Aufbewahrungsfristen im Geldwäschegesetz, Steuerrecht | Ja, aber zeitlich begrenzt |
| Wahrnehmung öffentlicher Aufgaben | Selten relevant: höchstens bei staatlichen Institutionen | Eher nein |
| Berechtigte Interessen des Verantwortlichen | Bank argumentiert: “Wir brauchen Daten zur Risikobewertung” | Nein – dein Recht auf Vergessenwerden hat Vorrang |
| Widerspruch gegen Direktmarketing | Banken dürfen deine Daten für Marketing benutzen, solange du nicht widersprichst | Ja, aber du kannst widersprechen |
Die häufigste Argumentation von Banken ist die “rechtliche Verpflichtung”. Doch der Teufel steckt im Detail: Wenn die Aufbewahrungsfrist abgelaufen ist, muss die Bank die Daten auch dann noch löschen, wenn du darum bittest – und zwar unabhängig von der vorherigen Nutzung.
Ein praktisches Beispiel: Eine Bank musste deine Kreditvertrag-Daten 10 Jahre lang aufbewahren (steuerliche Vorschrift). Nach 10 Jahren ist diese Frist abgelaufen. Ab diesem Moment kann sie sich nicht mehr auf die “rechtliche Verpflichtung” berufen – selbst wenn dein Konto noch aktiv war. Du kannst die Löschung fordern.
Wann Finanzdienstleister Daten löschen müssen
Nicht jede Anfrage zur Datenlöschung ist berechtigt. Der Finanzdienstleister kann rechtmäßig ablehnen, wenn es noch triftige Gründe für die Speicherung gibt. Hier sind die Szenarien, in denen du mit hoher Wahrscheinlichkeit ein gültiges Recht auf Löschung hast:
1. Du bist Kunde und möchtest kündigen
Wenn du dein Konto geschlossen oder den Vertrag beendet hast, muss die Bank deine Daten früher oder später löschen. Das genaue Timing hängt von den Aufbewahrungsfristen ab. Nach Ablauf dieser Fristen ist Löschung zwingend.
2. Veraltete Bonitätsdaten
Schufa und ähnliche Kreditinformationsagenturen speichern Negativmerkmale (Zahlungsausfälle, Kreditverzug) typischerweise 3 Jahre lang. Danach müssen sie gelöscht werden – auch wenn die alte Bank die Daten noch hat. Du kannst fordern, dass deine Negativmerkmale aus dem System genommen werden.
3. Du widerrufst deine Einwilligung
Wenn die Bank deine Daten nur mit deiner expliziten Zustimmung speichert (z.B. für Marketingzwecke), kannst du diese Zustimmung jederzeit widerrufen. Die Daten müssen dann gelöscht werden.
4. Datenverarbeitung für berechtigte Interessen ohne Widerspruch
Hat die Bank keine gesetzliche Aufbewahrungsfrist und keine Einwilligung, sondern verarbeitet deine Daten nur, weil sie “berechtigte Interessen” hat (z.B. Betrugsschutz), kannst du widersprechen und die Löschung einfordern.
5. Aufbewahrungsfristen sind abgelaufen
Das ist der klare Fall: Alle gesetzlich vorgeschriebenen Aufbewahrungsfristen sind vorbei, und es gibt keine neuen Gründe für die Speicherung. Dann muss der Finanzdienstleister die Daten löschen – ohne Diskussion.
Schritte zur Durchsetzung gegenüber Finanzdienstleistern
Um das Recht auf Vergessenwerden erfolgreich durchzusetzen, brauchst du einen strukturierten Plan. Hier sind die bewährten Schritte:
Schriftliche Anfrage und Dokumentation
Schritt 1: Formale Anfrage schreiben
Die schriftliche Form ist entscheidend. Ein Anruf bei der Hotline oder eine E-Mail ohne offizielle Anfrage genügt nicht. Deine Anfrage muss:
- Klar und präzise sein (“Ich fordern gemäß Artikel 17 DSGVO die Löschung meiner Daten”)
- Deine Kundennummer oder IBAN enthalten (zur Identifikation)
- Aufzählen, welche Daten gelöscht werden sollen (oder einfach: “alle personenbezogenen Daten”)
- Mit Datum unterschrieben sein
Sende die Anfrage per Einschreiben oder per E-Mail an die offizielle Datenschutz-E-Mail-Adresse des Finanzdienstleisters. Bewahre eine Kopie und den Nachweis auf.
Schritt 2: Warten und dokumentieren
Der Finanzdienstleister muss innerhalb von 30 Tagen antworten. Diese Frist ist nicht verhandelbar. Dokumentiere genau:
- Datum der Anfrage
- Datum des Postgangs (vom Einschreiben)
- Das Antwortsschreiben und sein Datum
- Besonders: Die Begründung für eine etwaige Ablehnung
Eskalation bei Ablehnung
Wenn der Finanzdienstleister ablehnt, beginnst du die nächste Phase. Wichtig: Das ist nicht das Ende des Prozesses.
Schritt 3: Widerspruch einlegen
Antworte schriftlich mit einer detaillierten Gegenargumention:
- Zitiere die Argumente der Bank und widerlege sie punkt für punkt
- Beziehe dich auf konkrete DSGVO-Artikel
- Verweise auf die jeweiligen Aufbewahrungsfristen und deren Ablauf (mit Daten)
- Betone, dass es keine rechtliche Grundlage mehr für die Speicherung gibt
Gib der Bank 14 Tage Zeit für eine Stellungnahme.
Schritt 4: Beschwerde bei der Datenschutzbehörde
Wenn die Bank auch die zweite Anfrage ablehnt, ist es Zeit für die Behörde. Wende dich an die zuständige Datenschutzbehörde deines Bundeslandes – diese prüft deinen Fall unabhängig und kann die Bank zum Handeln zwingen.
Häufige Gründe für Ablehnungen und wie man sie widerlegt
Finanzdienstleister nutzen wiederholt die gleichen Ablehnungsgründe. Wir zeigen dir, wie du diese entkräftest:
Grund 1: “Wir sind gesetzlich verpflichtet, die Daten aufzubewahren”
Das ist eine der beliebtesten Ausflüchte. Aber:
- Welche konkrete Aufbewahrungsfrist gilt und für welche Daten?
- Ist diese Frist noch nicht abgelaufen?
- Oder ist sie bereits vorbei, und die Bank nutzt die Begründung als Vorwand?
Fordere die Bank auf, die exakte rechtliche Grundlage zu nennen (z.B. § 257 HGB, Geldwäschegesetz mit Paragraph, Aufbewahrungsfrist mit Datum). In vielen Fällen werden sie vage bleiben – das ist ein schlechtes Zeichen für ihre Position.
Grund 2: “Wir brauchen deine Daten für Betrugsschutz und Compliance”
Auch das ist oft vorgeschoben. Deine Antwort:
- Nachdem der Vertrag beendet ist, ist Betrugsschutz kein berechtigtes Interesse mehr
- Für Compliance (Geldwäsche, Steuern) reichen anonymisierte Daten
- Wenn echte Aufbewahrungsfristen gelten, muss die Bank diese konkret nennen
Grund 3: “Wir können die Daten nicht aus allen Systemen löschen”
Technische Schwierigkeiten sind keine Ausnahme. Die DSGVO setzt voraus, dass Daten gelöscht werden können. Wenn das technisch unmöglich ist, ist die Datenverarbeitung überhaupt nicht DSGVO-konform.
Grund 4: “Die Löschung würde unsere Geschäftstätigkeit beeinträchtigen”
Das ist definitiv kein gültiger Grund. Deine Rechte gehen vor den wirtschaftlichen Interessen des Unternehmens.
Faustregel: Wenn die Begründung vage, allgemein oder zu kurz ausfällt, ist sie wahrscheinlich nicht haltbar. Fordern Sie Spezifität – und berufe dich auf DSGVO-Artikel 17.
Rechtsmittel und Beschwerdeverfahren
Wenn die Bank stur bleibt, hast du zwei machtwächtige Optionen: die Datenschutzbehörde und im Notfall das Gericht.
Rolle der Datenschutzbehörden
Jedes Bundesland in Deutschland hat eine eigene Datenschutzbehörde (meist: Der Datenschutzbeauftragte oder ein Landesamt für Datenschutz). Diese sind nicht einfach nur Auskunftsstellen – sie haben echte Durchsetzungsbefugnisse.
Wenn du eine Beschwerde einreichst:
- Die Behörde prüft deinen Fall kostenlos
- Sie kann Verwaltungsstrafen bis zu 20 Millionen Euro oder 4% des Jahresumsatzes verhängen
- Sie kann die Bank zur sofortigen Löschung verpflichten
- Du erhältst eine schriftliche Entscheidung
Wichtig: Bevor du die Behörde anrufst, bereite deine Beschwerde schriftlich vor. Sammle:
- Deine ursprüngliche Löschanfrage (mit Kopie des Nachweises)
- Die Ablehnung(en) der Bank
- Deine Gegenargumente
- Zeitliche Übersicht (Daten, Fristen)
Reiche die Beschwerde per Einschreiben ein und behalte alles.
Gerichtliche Durchsetzung
Das Gericht ist dein letzter Ausweg, aber es ist ein starkes Werkzeug. Du kannst Klage einreichen, wenn:
- Die Datenschutzbehörde nicht aktiv wird oder zu lange wartet
- Du einen schnelleren Weg brauchst
- Die Behörde dich enttäuscht hat
Gerichtsprozesse in Datenschutzfällen sind meist zugunsten des Klägers (also dir) entschieden worden. Banken verlieren regelmäßig, weil ihre Argumente nicht standhaft sind.
Wichtig: Holpflicht des Finanzdienstleisters
Der Finanzdienstleister muss vor Gericht beweisen, dass seine Ablehnung rechtmäßig war – nicht du musst beweisen, dass die Löschung nötig ist. Das ist ein großer Vorteil für dich.
Für eine Klage brauchst du möglicherweise einen Anwalt mit Datenschutzspezialisten. Viele Anwälte arbeiten mit Erfolgshonoraren, also trag auch du kein großes Kostenrisiko.
Praktische Tipps für erfolgreiche Anfragen
Damit deine Anfrage ernst genommen wird und nicht einfach ignoriert wird, beachte diese Best Practices:
1. Sei präzise und konkret
Schreib nicht: “Bitte löscht meine Daten”. Sondern: “Ich fordern gemäß Artikel 17 Abs. 1 DSGVO die sofortige Löschung aller personenbezogenen Daten zu meiner Person. Dies umfasst meine Adressdaten, Transaktionsverlauf, Kreditwürdigkeit und alle abgeleiteten Profile.”
2. Referenziere Artikel und Absätze
Das zeigt, dass du weißt, wovon du sprichst. Die Bank kann dich nicht so leicht abspeisen.
3. Nutze die Schwachstellen der Bank
Wenn dein Konto schon 5 Jahre geschlossen ist und die Aufbewahrungsfrist nur 3 Jahre beträgt, weise explizit auf diese Tatsache hin.
4. Setze (angemessene) Fristen
“Ich erwarte eine Antwort innerhalb von 30 Tagen gemäß DSGVO. Bei Nichtbeachtung werden ich eine Beschwerde bei der Datenschutzbehörde einreichen.” Das ist nicht aggressiv – es ist faktisch korrekt und wirkt.
5. Bleib bei den Fakten
Emotionale Appelle oder Vorwürfe schwächen deine Position. Halte dich an: Gesetze, Fristen, Fakten.
6. Dokumentiere alles
Jede E-Mail, jedes Schreiben, jede Antwort. Du brauchst dies später für die Behörde oder das Gericht.
7. Versand per Einschreiben
Bei wichtigen Dokumenten nicht per E-Mail – nutze die Post mit Rückschein. E-Mails können “verloren” gehen, Briefe nicht.
8. Kopieren, nicht drohen
Du kannst erwähnen, dass du eine Beschwerde einreichen wirst – aber nicht als Drohung, sondern als sachliche Information: “Falls die Anfrage nicht erfüllt wird, werde ich die zuständige Datenschutzbehörde einschalten.”
