Bonität und SCHUFA
Datenschutz bei einer Kreditanfrage
Eine Kreditanfrage verarbeitet besonders aussagekräftige Finanzdaten. Verantwortliche, Zwecke, Empfänger und Rechtsgrundlagen müssen transparent sein.
Veröffentlicht und fachlich geprüft: 20. September 2026
Verantwortliche und Empfänger erkennen
Bei einem digitalen Prozess können Bank, Vermittler, Plattform, Identifizierungsdienst und Auskunftei beteiligt sein. Sie sind nicht automatisch eine einzige verantwortliche Stelle. Vor dem Absenden sollten Anbieterkennzeichnung und Datenschutzhinweise erklären, wer Daten für welchen Zweck erhält. Eine pauschale Zustimmung zu „Partnern“ ohne verständliche Einordnung erschwert die Kontrolle. Art. 13 DSGVO nennt Informationen, die bei Erhebung bereitzustellen sind, darunter Zwecke, Rechtsgrundlagen, Empfänger und Speicherdauer oder deren Kriterien. Fehlen zentrale Angaben, wird der Prozess unterbrochen und über einen offiziellen Kontakt nachgefragt.
Beleggrundlage: Art. 5 DSGVO – Grundsätze · Art. 13 DSGVO – Informationspflichten
Nur erforderliche Daten über sichere Wege
Finanzunterlagen enthalten Kontobewegungen, Arbeitgeber- und oft Drittdaten. Sie gehören nicht in unverschlüsselte offene Formulare oder an unbekannte Adressen. Die Datenminimierung aus Art. 5 DSGVO verlangt eine zweckbezogene Begrenzung; sie ist kein Freibrief, notwendige Angaben zu verfälschen. Nutzer prüfen HTTPS, Domain, Dateianforderung und Löschhinweise. Zugangscodes werden nicht weitergegeben. Ein seriöser Kreditprozess benötigt keine Fernwartung des Geräts und keine Vorauszahlung an private Empfänger. Verdächtige Aufforderungen werden beendet und gegebenenfalls der Bank über einen unabhängig gefundenen Kontakt gemeldet.
Beleggrundlage: Art. 5 DSGVO – Grundsätze · Art. 13 DSGVO – Informationspflichten
Einwilligung ist nicht immer die einzige Grundlage
Nicht jede Verarbeitung im Kreditantrag beruht auf Einwilligung. Vertragliche Schritte, gesetzliche Pflichten und berechtigte Interessen können je nach Vorgang weitere Rechtsgrundlagen darstellen. Deshalb ist die Aussage „Einwilligung widerrufen, dann werden alle Daten gelöscht“ zu pauschal. Informationsblätter sollten die jeweilige Grundlage und Folgen erläutern. Eine Einwilligung muss freiwillig, bestimmt, informiert und widerruflich sein, soweit sie tatsächlich Grundlage ist. Auskunfts- und Löschanfragen werden an die konkrete Stelle gerichtet. Aufbewahrungspflichten oder Rechtsansprüche können einer sofortigen vollständigen Löschung entgegenstehen.
Beleggrundlage: Art. 5 DSGVO – Grundsätze · Art. 13 DSGVO – Informationspflichten
Den Datenweg dokumentieren
Für jede Anfrage werden URL, Anbieter, Datum, Zweck, hochgeladene Dateitypen und sichtbare Empfänger notiert. Sensible Inhalte selbst müssen nicht in einer unsicheren Notiz dupliziert werden. Kommt eine unerwartete Nachricht, lässt sich so prüfen, ob sie zum Vorgang gehört. Nach Abschluss werden nicht mehr benötigte lokale Kopien sicher entfernt, während Vertrags- und Nachweisdokumente geordnet aufbewahrt bleiben. Bei Datenschutzverletzungen oder unklarer Weitergabe kommen Datenschutzkontakt und zuständige Aufsicht in Betracht. Eine Beschwerde wird mit konkretem Vorgang belegt und nicht mit Spekulationen über unbekannte Datenflüsse.
Beleggrundlage: Art. 13 DSGVO – Informationspflichten
Widerruf und Löschung getrennt behandeln
Wird eine Einwilligung widerrufen, sollte die verantwortliche Stelle bestätigen, welche Verarbeitung daraufhin endet. Danach wird separat gefragt, welche Daten aus anderen Rechtsgründen weiter gespeichert werden. Ein pauschales Löschversprechen im Browser ist keine belastbare Auskunft über gesetzliche Aufbewahrung. Notieren Sie Eingangsdatum, betroffenen Zweck und die bestätigte Wirksamkeit des Widerrufs für eine spätere Kontrolle. Diese Trennung schafft eine prüfbare Antwort und verhindert, dass berechtigte Vertragsdokumentation mit optionaler Werbenutzung verwechselt wird.
Beleggrundlage: Art. 5 DSGVO – Grundsätze · Art. 13 DSGVO – Informationspflichten
Quellen und Prüfstand
- Art. 5 DSGVO – Grundsätze — EUR-Lex, geprüft am 20. September 2026.
- Art. 13 DSGVO – Informationspflichten — EUR-Lex, geprüft am 20. September 2026.
Gesetze werden in ihrer amtlichen Fassung verlinkt. Diese allgemeine Einordnung ersetzt keine Prüfung eines Vertrags oder eine persönliche Rechts- oder Finanzberatung.
Im gleichen Prüfschritt weiterlesen
- Konditionsanfrage und Kreditanfrage unterscheiden — Begriffe für Anfragen werden im Markt unterschiedlich eingesetzt. Entscheidend ist, was tatsächlich an welche Auskunftei übermittelt wird.
- Kreditwürdigkeitsprüfung verstehen — Vor einem Verbraucherdarlehen muss der Kreditgeber die Kreditwürdigkeit prüfen. Verfahren und Ergebnis bleiben instituts- und fallbezogen.
- Automatisierte Kreditentscheidungen und Art. 22 DSGVO — Art. 22 DSGVO schützt unter Voraussetzungen vor ausschließlich automatisierten Entscheidungen mit erheblicher Wirkung. Nicht jeder Score löst die Norm allein aus.