Biometrische Daten im Marketing: Personalisierung und Ethik
Biometrische Daten im Marketing sind für KMU mit erheblichen rechtlichen, technischen und ethischen Risiken verbunden. Der Beitrag erklärt DSGVO, EU AI Act und risikoarme Alternativen für eine verantwortungsvolle Entscheidung.

Biometrische Daten im Marketing sind rechtlich und ethisch hochriskant. Für KMU sind nicht-biometrische Alternativen deshalb meist die vernünftigere erste Wahl. Erst wenn ein klarer Zusatznutzen ohne Biometrie nicht erreichbar ist, solltest Du technische Machbarkeit, Rechtsgrundlage, Verhältnismäßigkeit und Markenwirkung getrennt prüfen.

In über 20 Jahren Arbeit mit kleinen und mittleren Unternehmen habe ich erlebt, dass verständliche Angebote, gute Nutzerführung und eine klare Positionierung meist mehr bewirken als zusätzliche Datenerfassung. Technisch mögliche Personalisierung ist nicht automatisch sinnvoll. Auch eine Einwilligung macht eine unverhältnismäßige Verarbeitung nicht zulässig oder verantwortbar.

Prüfe bei jedem Signal drei Punkte: Welchen belegbaren Nutzen schafft die Verarbeitung, welche Risiken entstehen und lässt sich dasselbe Ziel mit weniger sensiblen Daten erreichen?

Biometrische Daten im Marketing richtig einordnen

Nicht jedes Gesichtsbild, jeder Blickverlauf, jede Herzfrequenz und jedes Tippmuster ist automatisch ein biometrisches Datum im Sinne der DSGVO. Nach Artikel 4 Nr. 14 DSGVO entstehen biometrische Daten aus einer spezifischen technischen Verarbeitung körperlicher, physiologischer oder verhaltensbezogener Merkmale, die eine eindeutige Identifizierung einer natürlichen Person ermöglichen oder bestätigen. Beispiele sind technisch verarbeitete Gesichtsbilder oder Fingerabdruckdaten.

Bei biometrischen Daten im Marketing sind drei Fragen entscheidend:

  • Welches Merkmal wird erfasst? Körperliche Merkmale können etwa Gesicht oder Fingerabdruck sein. Physiologische Daten können Puls, Hautleitwert oder Pupillenreaktionen umfassen. Verhaltensbezogene Merkmale können Stimme, Gang oder Tippmuster betreffen.
  • Wie wird das Merkmal verarbeitet? Ein normales Foto ist nicht allein deshalb biometrisch, weil ein Gesicht sichtbar ist. Wird daraus eine Vorlage für eine technische Gesichtserkennung erzeugt, kann die Verarbeitung unter die gesetzliche Definition fallen.
  • Welchem Zweck dient die Verarbeitung? Authentifizierung, Wiedererkennung, Aufmerksamkeitsmessung, Emotionserkennung und statistische Forschung sind unterschiedliche Zwecke. Risiken und Rechtsfolgen müssen jeweils separat bewertet werden.

Biometrische Daten, Gesundheitsdaten und sonstige Signale

Ein physiologisches Signal kann personenbezogen sein, ohne zwingend ein biometrisches Datum zur Identifizierung zu sein. Gleichzeitig können physiologische Daten zu Gesundheitsdaten werden, wenn die Verarbeitung Informationen über den körperlichen oder geistigen Gesundheitszustand offenlegt.

Eine Herzfrequenz ist daher nicht in jedem Kontext gleich einzuordnen. Eine flüchtige technische Messung, ein individuelles Fitnessprofil und eine daraus abgeleitete Aussage über Stress oder Erkrankungen sind rechtlich unterschiedliche Verarbeitungen.

Auch abgeleitete Werte sind relevant. Ein Aufmerksamkeits-, Stress- oder Emotionswert kann weiterhin personenbezogen sein, wenn der Wert einer identifizierten oder identifizierbaren Person, einem Konto, einem Gerät oder einer Sitzung zugeordnet werden kann. Eine neue Bezeichnung beseitigt den Personenbezug nicht.

Biometrie im Marketing: fünf Anwendungsfälle im Vergleich

1. Authentifizierung

Ein Fingerabdruck oder Gesichtsmerkmal kann bestätigen, dass eine bestimmte Person zugriffsberechtigt ist. Authentifizierung dient einem anderen Zweck als Werbung. Soll dieselbe biometrische Vorlage zusätzlich für Personalisierung, Wiedererkennung oder Profilbildung verwendet werden, entsteht ein neuer Zweck, der eigenständig geprüft werden muss.

2. Aufmerksamkeitsmessung

Eye-Tracking oder die Analyse von Blickbewegungen kann untersuchen, welche Bereiche einer Oberfläche wahrgenommen werden. Eine freiwillige, begrenzte Studie ist anders zu bewerten als die dauerhafte Anpassung einer Website an einzelne Personen. Für viele Fragen reichen Klickpfade, Scrolltiefe, moderierte Nutzertests oder direkte Rückmeldungen aus.

3. Emotionserkennung

Systeme zur Emotionserkennung versuchen, Emotionen oder Absichten anhand biometrischer Daten zu erkennen oder abzuleiten. Solche Aussagen sind kontextabhängig und fehleranfällig. Ein Lächeln beweist keine Zustimmung, eine ruhige Stimme keine Zufriedenheit und ein erhöhter Puls kein Kaufinteresse.

4. Biometrische Kategorisierung

Bei einer biometrischen Kategorisierung werden Menschen anhand biometrischer Daten Kategorien zugeordnet. Besonders kritisch wird die Verarbeitung, wenn daraus sensible Merkmale wie politische Ansichten, Religion, Gewerkschaftszugehörigkeit, Sexualleben oder sexuelle Orientierung abgeleitet werden sollen. Bestimmte Formen dieser Kategorisierung sind nach dem EU AI Act verboten.

5. Wiedererkennung und Identifizierung

Die Wiedererkennung einer Person über Besuche, Geräte oder Standorte hinweg erzeugt ein wesentlich höheres Risiko als eine lokale, flüchtige Messung ohne Wiedererkennungsfunktion. Verdeckte Gesichtserkennung im Geschäft oder eine kanalübergreifende Verknüpfung biometrischer Merkmale ist für gewöhnliches Marketing nicht verhältnismäßig.

Biometrische Daten im Marketing: rechtlicher Rahmen

Stand dieses Abschnitts: 10. September 2026. Rechtslage, Leitlinien und behördliche Praxis können sich weiterentwickeln. Der Beitrag bietet eine strategische Orientierung und ausdrücklich keine Rechtsberatung.

Artikel 9 DSGVO greift nicht bei jedem Körpersignal

Artikel 9 DSGVO erfasst biometrische Daten ausdrücklich, wenn die Verarbeitung der eindeutigen Identifizierung einer natürlichen Person dient. Die Verarbeitung ist dann grundsätzlich verboten, sofern keine Ausnahme nach Artikel 9 Absatz 2 DSGVO greift. Eine mögliche Ausnahme ist die ausdrückliche Einwilligung für einen oder mehrere festgelegte Zwecke.

Daraus folgt nicht, dass jedes körper- oder verhaltensbezogene Signal automatisch unter Artikel 9 DSGVO fällt. Du musst zuerst klären, ob personenbezogene Daten vorliegen, ob die Definition aus Artikel 4 Nr. 14 DSGVO erfüllt ist, ob der Zweck eine eindeutige Identifizierung umfasst und ob zusätzlich Gesundheitsdaten oder andere besondere Datenkategorien verarbeitet werden.

Auch wenn Artikel 9 DSGVO im konkreten Fall nicht greift, bleiben die übrigen Anforderungen der DSGVO relevant. Dazu gehören eine belastbare Rechtsgrundlage, Transparenz, Zweckbindung, Datenminimierung, Speicherbegrenzung, Sicherheit und die Wahrung der Betroffenenrechte.

Ausdrückliche Einwilligung und Verhältnismäßigkeit getrennt prüfen

Eine ausdrückliche Einwilligung muss freiwillig, spezifisch, informiert, eindeutig und widerrufbar sein. Eine Ablehnung darf nicht zu einem unangemessenen Nachteil führen. Ein gleichwertiger Ablauf ohne biometrische Verarbeitung ist bei biometrischen Daten im Marketing deshalb ein zentraler Prüfpunkt.

Selbst eine formal gültige Einwilligung beantwortet nicht alle Rechtsfragen. Du musst weiterhin prüfen, ob die Verarbeitung erforderlich und verhältnismäßig ist, ob der Zweck klar abgegrenzt wurde, ob nationale Regeln entgegenstehen und ob das System Menschen manipuliert oder benachteiligt.

Datenschutz-Folgenabschätzung: hohes Risiko statt Automatismus

Eine Datenschutz-Folgenabschätzung ist nicht automatisch bei jeder biometrischen Verarbeitung vorgeschrieben. Sie ist nach Artikel 35 DSGVO erforderlich, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen verursacht. Zusätzlich sind die Kriterien des Europäischen Datenschutzausschusses und die Listen der zuständigen Aufsichtsbehörden zu prüfen.

Bei systematischer Beobachtung, neuen Technologien, sensiblen Daten, umfangreicher Profilbildung, schutzbedürftigen Personengruppen oder einer Kombination mehrerer Risikofaktoren ist ein hohes Risiko besonders sorgfältig zu bewerten. Ein dokumentiertes DSFA-Screening sollte vor einem Prototyp erfolgen. Ergibt die Vorprüfung eine Pflicht, muss die Datenschutz-Folgenabschätzung vor der Verarbeitung abgeschlossen werden.

Deutschland: TDDDG getrennt von der DSGVO prüfen

Das frühere TTDSG heißt seit dem 14. Mai 2024 TDDDG. § 25 TDDDG regelt insbesondere das Speichern von Informationen in Endeinrichtungen und den Zugriff auf bereits gespeicherte Informationen. Grundsätzlich ist dafür eine Einwilligung erforderlich, soweit keine gesetzliche Ausnahme greift.

Das TDDDG ist deutsches Recht. Die Prüfung eines Endgerätezugriffs darf nicht mit der anschließenden personenbezogenen Verarbeitung vermischt werden. Eine Website kann sowohl den Zugriff auf ein Endgerät nach dem TDDDG als auch die weitere Verarbeitung nach der DSGVO getrennt bewerten müssen.

Italien und Südtirol: Datenschutzkodex und Garante beachten

Für Betriebe in Südtirol sind neben der DSGVO der italienische Datenschutzkodex und die amtlichen Vorgaben des Garante per la protezione dei dati personali relevant. Die italienische Aufsichtsbehörde hat Leitlinien zu Cookies und anderen Tracking-Techniken veröffentlicht. Bei biometrischen Verarbeitungen sind außerdem die einschlägigen Vorgaben und Entscheidungen des Garante zu prüfen.

Eine deutsche Einwilligungslösung sollte nicht ungeprüft auf eine italienische Website übertragen werden. Umgekehrt erfüllt ein italienischer Cookie-Hinweis nicht automatisch alle Anforderungen für ein Angebot auf dem deutschen Markt. Für eine datensparsame Ausgangsbasis hilft unsere Prüflogik zur Website ohne einwilligungspflichtige Tracker.

EU AI Act: Verbote und Transparenzpflichten unterscheiden

Der EU AI Act verbietet nicht pauschal jede Emotionserkennung oder jeden Einsatz biometrischer Daten im Marketing. Artikel 5 verbietet jedoch unter anderem biometrische Kategorisierungssysteme, die aus biometrischen Daten bestimmte besonders sensible Merkmale ableiten.

Ebenfalls verboten ist Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen, abgesehen von eng gefassten medizinischen oder sicherheitsbezogenen Zwecken. Für zulässige Emotionserkennungs- und biometrische Kategorisierungssysteme enthält Artikel 50 Absatz 3 grundsätzlich eine Informationspflicht gegenüber den betroffenen Personen.

Diese Information ersetzt weder die DSGVO-Prüfung noch eine erforderliche Einwilligung. Datenschutzrecht und EU AI Act müssen als getrennte, sich ergänzende Regelwerke geprüft werden.

Die wichtigsten Anwendungsdaten

  • 1. August 2024: Der EU AI Act trat in Kraft.
  • 2. Februar 2025: Die Verbote nach Artikel 5 und die Vorgaben zur KI-Kompetenz wurden anwendbar.
  • 2. August 2025: Wesentliche Aufsichtsregeln und Verpflichtungen für allgemeine KI-Modelle wurden anwendbar.
  • 2. August 2026: Der überwiegende Teil der Verordnung, darunter grundsätzlich die Transparenzpflichten aus Artikel 50, wurde anwendbar.
  • Spätere Termine: Für bestimmte Hochrisiko-Systeme und einzelne Produktbereiche gelten besondere Anwendungsfristen.

KMU sollten bei jeder Pflicht das konkrete Anwendungsdatum dokumentieren. Ergänzend ist die betriebliche KI-Kompetenz nach Artikel 4 EU AI Act eine Organisationsaufgabe, auch wenn ein System nicht als hochriskant eingestuft wird.

On-Device-Verarbeitung reduziert Risiken, nicht Pflichten

Bei einer On-Device-Verarbeitung werden Signale direkt auf dem Smartphone, Computer oder einem anderen lokalen Gerät ausgewertet. Das kann Datenübertragungen vermeiden und die Angriffsfläche verringern. Lokal gespeicherte biometrische Vorlagen oder abgeleitete Werte bleiben jedoch personenbezogen, wenn sie einer identifizierten oder identifizierbaren Person zugeordnet werden können.

Eine Speicherung unter der Kontrolle der betroffenen Person kann das Risiko senken. Daraus folgt jedoch kein allgemeiner Erlaubnistatbestand. On-Device-Verarbeitung ist eine mögliche Schutzmaßnahme innerhalb von Privacy by Design, aber kein Ersatz für Rechtsgrundlage, Information, Zweckbindung und Risikoprüfung.

Technische Dokumentation

  • Erfasste Sensoren, Rohdaten, Vorlagen und abgeleitete Werte
  • Datenübertragungen an Server, Anbieter und weitere Empfänger
  • Speicherdauer von Rohsignalen, Zwischenergebnissen und Protokollen
  • Mögliche Wiedererkennung über Konten, Gerätekennungen oder Sitzungen
  • Zugriffsberechtigte Personen und Dienstleister
  • Abläufe für Widerruf, Löschung und Anbieterwechsel
  • Nicht-biometrischer Ersatzablauf bei unsicheren Ergebnissen

Feste technische Werte wie eine bestimmte Speicherfrist, Schlüsselrotation oder Verschlüsselungsmethode sind nicht für jedes Projekt gleichermaßen geeignet. Die Maßnahmen müssen aus Zweck, Architektur, Bedrohungsmodell und Risikoanalyse folgen.

Biometrische Daten im Marketing: Entscheidungshilfe für KMU

Bevor Du ein Projekt mit biometrischen Daten im Marketing beauftragst oder einen Anbieter testest, solltest Du zuerst Zweck, Datenart und Alternativen prüfen.

Geschäftlichen Nutzen und Datenart prüfen

  • Zweck definieren: Welches konkrete Problem soll gelöst werden? „Mehr Personalisierung“ ist kein ausreichend präziser Zweck.
  • Nutzenhypothese formulieren: Welche messbare Verbesserung erwartest Du, und woran erkennst Du einen Misserfolg?
  • Nicht-biometrische Alternative testen: Prüfe zuerst bessere Texte, eine klarere Navigation, freiwillige Präferenzen, kontextbezogene Inhalte, klassische Nutzertests oder aggregierte Messungen.
  • Datenart bestimmen: Kläre, ob personenbezogene Daten, biometrische Daten, Gesundheitsdaten oder andere besondere Kategorien betroffen sind.
  • Identifizierungszweck prüfen: Stelle fest, ob das System eine Person erkennen, bestätigen oder über einen längeren Zeitraum wiedererkennen soll.
  • Sensible Ableitungen ausschließen: Prüfe, ob Emotionen, Gesundheit, Religion, politische Ansichten, sexuelle Orientierung oder andere sensible Eigenschaften abgeleitet werden könnten.

Recht, Risiken und Abbruchentscheidung prüfen

  • Rechtsgrundlagen getrennt prüfen: DSGVO, Artikel 9 DSGVO, nationaler Endgeräteschutz, italienischer Datenschutzkodex und EU AI Act beantworten unterschiedliche Fragen.
  • Erforderlichkeit und Verhältnismäßigkeit bewerten: Je geringer der belegbare Nutzen und je invasiver die Datenerfassung, desto weniger vertretbar ist das Vorhaben.
  • DSFA-Vorprüfung durchführen: Dokumentiere, ob ein voraussichtlich hohes Risiko besteht und eine Datenschutz-Folgenabschätzung erforderlich ist.
  • Gleichwertigen Ersatzablauf anbieten: Menschen müssen das Angebot ohne biometrische Verarbeitung sinnvoll nutzen können.
  • Abbruchkriterien festlegen: Beende den Piloten bei fehlendem Zusatznutzen, häufigen Fehlklassifikationen, Beschwerden, Sicherheitsproblemen oder ungeklärter Rechtslage.

Risikoarme Alternativen für typische Marketingziele

  • Relevantere Inhalte: freiwillig gewählte Interessen statt aus Mimik oder Stimme abgeleiteter Vorlieben
  • Bessere Nutzerführung: moderierte Tests, Suchanfragen, Klickpfade und verständliche Feedbackfragen statt Blickverfolgung
  • Weniger Kaufabbrüche: klare Preise, gute Produktinformationen, schnelle Ladezeiten und ein einfacher Bestellprozess statt Stressanalyse
  • Passendere Kommunikation: auswählbare Sprache, Textlänge und Kontaktform statt automatischer Persönlichkeitsbewertung
  • Barrierefreiheit: bewährte Bedienhilfen und manuelle Einstellungen statt unsicherer Ableitungen über körperliche Merkmale

Biometrisches Marketing verantwortungsvoll testen

Wenn nach der ersten Prüfung ein klar begrenzter Anwendungsfall bestehen bleibt, sollte ein Pilot nicht mit der Softwareauswahl beginnen. Der erste Schritt ist eine schriftliche Entscheidungsvorlage mit Zweck, Nutzenhypothese, Alternativen, Datenfluss, Rechtsfragen, Risiken und Abbruchkriterien.

1. Zweck und Grenzen festlegen

  • Beschreibe eine einzige Funktion und einen klar begrenzten Nutzungskontext.
  • Schließe Wiedererkennung, sensible Kategorisierung und nicht erforderliche Zweckänderungen aus.
  • Definiere einen gleichwertigen Ablauf ohne Biometrie.

2. Recht und Verantwortung klären

  • Bestimme Verantwortliche, Auftragsverarbeiter und weitere Empfänger.
  • Prüfe die Rechtsgrundlage und gegebenenfalls Artikel 9 DSGVO.
  • Dokumentiere die DSFA-Vorprüfung und hole bei Bedarf spezialisierten juristischen Rat ein.
  • Prüfe EU AI Act, nationale Vorschriften und Anforderungen der zuständigen Aufsichtsbehörde.

3. Datenschutz technisch umsetzen

  • Verarbeite nur die Daten, die für den eng definierten Zweck erforderlich sind.
  • Bevorzuge flüchtige oder lokale Verarbeitung, wenn das Gesamtrisiko dadurch tatsächlich sinkt.
  • Verhindere die Verknüpfung mit CRM-, Werbe- oder Standortprofilen.
  • Baue Widerruf, Löschung, Zugriffsbeschränkung und Abschaltung von Beginn an ein.

4. Begrenzten Test auswerten

  • Teste mit informierten, freiwillig teilnehmenden Erwachsenen.
  • Bewerte Nutzen, Fehlerraten, Widerrufe, Beschwerden und Unterschiede zwischen Nutzergruppen.
  • Veröffentliche keine Funktion, deren Nutzen nur unter günstigen Testbedingungen erkennbar ist.
  • Beende den Test, wenn die nicht-biometrische Alternative gleich gut oder besser funktioniert.

Einwilligung für biometrische Daten im Marketing gestalten

Ein verständlicher Einwilligungsdialog erklärt vor der Aktivierung:

  • welches konkrete Signal erfasst wird,
  • wofür das Signal verwendet wird,
  • ob Rohdaten oder abgeleitete Werte entstehen,
  • ob Daten das Gerät verlassen,
  • wie lange Daten gespeichert werden,
  • wer Daten erhält,
  • wie der Widerruf funktioniert und
  • welche gleichwertige Alternative ohne Biometrie verfügbar ist.

Die Schaltfläche zum Ablehnen darf nicht versteckt, abgeschwächt oder mit unnötigen Nachteilen verbunden sein. Eine hohe Zustimmungsrate ist kein Qualitätsbeweis, wenn die Gestaltung Menschen zur Zustimmung drängt. Aussagekräftiger ist, ob Menschen die Funktion verstehen, freiwillig entscheiden und ihre Entscheidung einfach widerrufen können.

Anbieter für biometrisches Marketing prüfen

Ein Anbieter sollte nicht nur mit lokaler Verarbeitung, anonymen Werten oder Zertifikaten werben. Verlange konkrete Antworten und vertragliche Zusagen.

Datenverarbeitung und Empfänger

  • Welche Daten verarbeitet das System tatsächlich?
  • Entstehen biometrische Vorlagen, Merkmalsvektoren, Bewertungen oder Diagnosewerte?
  • Nutzt der Anbieter Daten für eigene Zwecke oder zum Training weiterer Modelle?
  • Welche Unterauftragsverarbeiter sind beteiligt und in welchen Ländern?
  • Welche Daten verlassen das Endgerät und welche Telemetrie ist standardmäßig aktiv?

Kontrolle, Qualität und Vertragsende

  • Wie werden Löschung, Export, Widerruf und Vertragsende umgesetzt?
  • Welche bekannten Fehlerraten und technischen Grenzen bestehen?
  • Wie reagiert das System auf schlechte Beleuchtung, Akzente, Behinderungen oder andere Abweichungen?
  • Welche Pflichten übernimmt der Anbieter nach DSGVO und EU AI Act?
  • Kann das System vollständig deaktiviert und ohne Datenverlust ersetzt werden?

Ein nachvollziehbarer Audit-Trail kann wichtige Änderungen, Zugriffe und Entscheidungen dokumentieren. Das Protokoll darf jedoch nicht selbst zu einer neuen Sammlung sensibler Profile werden. Auch bei der Dokumentation gilt Datenminimierung.

Markenwirkung von Biometrie im Marketing bewerten

Biometrische Daten im Marketing betreffen nicht nur den Datenschutz, sondern auch das Verhältnis zwischen Marke und Mensch. Heimliche Beobachtung, unsichere Emotionszuweisungen oder die Verwendung körperlicher Reaktionen zur Beeinflussung können Vertrauen beschädigen, selbst wenn einzelne Verarbeitungsschritte formal begründbar erscheinen.

Mein Maßstab ist das Win-Win-Win-Prinzip: Das Unternehmen soll einen belegbaren Nutzen erhalten, Nutzerinnen und Nutzer müssen fair behandelt werden und die Lösung muss gesellschaftlich verantwortbar bleiben. Personalisierung darf Menschen unterstützen, aber nicht manipulieren, ausnutzen oder wegen unsicherer Ableitungen benachteiligen.

Wenn Menschen nicht klar verstehen können, welche Daten erfasst und welche Aussagen daraus abgeleitet werden, ist der Anwendungsfall nicht ausreichend transparent gestaltet.

Häufige Fragen zu biometrischen Daten im Marketing

Ist jedes Foto mit einem Gesicht ein biometrisches Datum?

Nein. Ein Foto wird nicht allein durch ein sichtbares Gesicht zum biometrischen Datum nach Artikel 4 Nr. 14 DSGVO. Entscheidend ist eine spezifische technische Verarbeitung, die eine eindeutige Identifizierung ermöglicht oder bestätigt.

Sind Herzfrequenz und Blickverlauf immer biometrische Daten?

Nein. Die Einordnung hängt von technischer Verarbeitung, Personenbezug, Merkmal und Zweck ab. Herzfrequenz oder Blickdaten können jedoch personenbezogene physiologische Daten darstellen und bei entsprechenden Ableitungen Gesundheitsdaten offenlegen.

Greift Artikel 9 DSGVO bei jeder biometrischen Verarbeitung?

Artikel 9 DSGVO nennt biometrische Daten ausdrücklich, wenn sie zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden. Andere besondere Datenkategorien können unabhängig davon betroffen sein, etwa wenn aus physiologischen Signalen Gesundheitsdaten abgeleitet werden.

Erlaubt eine ausdrückliche Einwilligung biometrisches Marketing?

Eine ausdrückliche Einwilligung kann eine Ausnahme nach Artikel 9 Absatz 2 DSGVO begründen, ist aber keine pauschale Erlaubnis. Freiwilligkeit, Transparenz, Zweckbindung, Erforderlichkeit, Verhältnismäßigkeit, nationale Vorschriften und der EU AI Act müssen weiterhin geprüft werden.

Ist eine Datenschutz-Folgenabschätzung immer Pflicht?

Nein. Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen verursacht. Weil biometrisches Marketing häufig mehrere Risikofaktoren verbindet, sollte die Notwendigkeit vor jedem Pilotprojekt dokumentiert geprüft werden.

Ist Emotionserkennung im Marketing verboten?

Emotionserkennung ist nach dem EU AI Act nicht pauschal in jedem Marketingkontext verboten. Verboten ist sie insbesondere am Arbeitsplatz und in Bildungseinrichtungen, abgesehen von bestimmten medizinischen oder sicherheitsbezogenen Zwecken. Bei zulässigen Systemen können Transparenz- und Datenschutzpflichten greifen.

Reicht On-Device-Verarbeitung für den Datenschutz aus?

Nein. On-Device-Verarbeitung kann Datenübertragungen und Sicherheitsrisiken reduzieren, beseitigt aber weder automatisch den Personenbezug noch die Prüfung der Rechtsgrundlage. Auch lokale Vorlagen und abgeleitete Werte benötigen einen klaren Zweck, angemessene Schutzmaßnahmen und definierte Löschregeln.

Was gilt für ein Südtiroler Unternehmen?

Für ein Unternehmen in Südtirol sind die DSGVO, der italienische Datenschutzkodex und einschlägige Vorgaben des Garante per la protezione dei dati personali relevant. Bei einem gezielt auf Deutschland ausgerichteten Angebot können zusätzlich deutsche Vorschriften wie das TDDDG zu prüfen sein.

Wie lange dürfen biometrische Daten gespeichert werden?

Es gibt keine pauschale Speicherfrist für alle Anwendungen. Daten dürfen nur so lange gespeichert werden, wie der festgelegte Zweck die Speicherung erfordert. Bei Marketingtests spricht die Datenminimierung regelmäßig für eine flüchtige oder sehr kurze Verarbeitung.

Welche Alternative sollte ein KMU zuerst testen?

Teste zunächst freiwillige Präferenzen, klare Inhalte, bessere Nutzerführung, direkte Befragungen und aggregierte Nutzungsdaten ohne Wiedererkennung. Diese Methoden beantworten viele Marketingfragen mit geringerem rechtlichem und technischem Risiko.

Welche Bußgelder können drohen?

Artikel 83 Absatz 5 DSGVO sieht für bestimmte Verstöße Geldbußen von bis zu 20 Millionen Euro oder bei Unternehmen bis zu vier Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor, je nachdem, welcher Betrag höher ist. Die Bußgeldregelungen der DSGVO und des EU AI Act sind getrennte Systeme.

Wann sollte ich ein Projekt abbrechen?

Brich ein Projekt ab, wenn der Nutzen nicht nachweisbar ist, eine nicht-biometrische Alternative gleich gut funktioniert oder Fehlklassifikationen Menschen benachteiligen. Unklare Rechtsgrundlagen, fehlende Freiwilligkeit, verdeckte Datentransfers und nicht beherrschbare Sicherheitsrisiken sind ebenfalls Abbruchgründe.

Fazit: Biometrie nur bei belegbarem Zusatznutzen

Biometrische Daten können in eng begrenzten Forschungs-, Sicherheits- oder Assistenzkontexten einen nachvollziehbaren Nutzen haben. Für gewöhnliches Marketing ist der Zusatznutzen häufig unsicher, während rechtliche, technische und ethische Risiken erheblich sind. Deshalb sollte Dein erster Schritt nicht der biometrische Prototyp, sondern die Prüfung einer weniger invasiven Alternative sein.

Bleibt danach ein belastbarer Anwendungsfall, braucht das Projekt klare Verantwortlichkeiten, eine dokumentierte DSFA-Vorprüfung, Privacy by Design, einen gleichwertigen Ablauf ohne Biometrie und verbindliche Abbruchkriterien. Bei sensiblen Projekten ist zusätzlich eine unabhängige rechtliche Prüfung erforderlich.

Berger+Team kann Dich im Rahmen einer strategischen und technischen Beratung dabei unterstützen, Zweck, Datenflüsse, Alternativen, Anbieter und Markenwirkung strukturiert zu bewerten. Als Freelancer-Kollektiv aus Bozen verbinden wir Branding, Webdesign, Online-Marketing und KI-Integration ohne unnötige Zwischenebenen. Eine verbindliche rechtliche Bewertung muss durch entsprechend qualifizierte Datenschutzjuristinnen oder Datenschutzjuristen erfolgen.

Quellen

  1. Verordnung (EU) 2016/679, insbesondere Artikel 4 — EUR-Lex (2016)
  2. Verordnung (EU) 2016/679, Artikel 9 — EUR-Lex (2016)
  3. European Data Protection Board, Datenschutz-Folgenabschätzung und WP248 rev.01 (2017)
  4. Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, § 25 (2024)
  5. Garante per la protezione dei dati personali, Leitlinien zu Cookies und anderen Tracking-Techniken (2021)
  6. Verordnung (EU) 2024/1689, insbesondere Artikel 5 — EUR-Lex (2024)
  7. Verordnung (EU) 2024/1689, Artikel 50 — EUR-Lex (2024)
  8. Europäische Kommission, EU AI Act und Anwendungszeitplan (2026)
  9. EDPB, Guidelines 3/2019 on processing of personal data through video devices (2020)
  10. Verordnung (EU) 2016/679, Artikel 83 — EUR-Lex (2016)
Florian Berger
Bloggerei.de