Situation
Die Überprüfung der Identität gehört in verschiedenen Lebensbereichen zum Alltag, beispielsweise bei der Eröffnung von Bankkonten auf Basis des Geldwäschegesetzes (GwG), bei Abschluss von Mobilfunkverträgen (vgl. Telekommunikation-Datenschutz-Gesetz (TTDSG)) oder, privatrechtlich, beim Abschluss von Mietwagenverträgen. Sie ist in der allermeisten Fällen legitimiert und basiert auf gesetzlichen oder vertraglichen Vorgaben. Manche Verantwortliche überschreiten allerdings den gesetzlichen Rahmen. Dies betrifft nicht selten auch Beherbergungsstätten wie Hotels oder Ferienwohnungsanbieter, wenn diese zur Kontrolle der Identität ihrer Gäste Ausweisdokumente einsehen wollen, kopieren oder gar den Upload digitaler Kopien oder Scans zur Bedingung der Unterbringung machen.
Gesetzliche Rechtsgrundlage
Eine gesetzliche Rechtsgrundlage für die Überprüfung der Identität bei Beherbergungen in Deutschland besteht, jedenfalls für Gäste mit deutscher Staatsangehörigkeit, nicht. Entsprechend fehlt es erst recht an einer Rechtsgrundlage für das Anfertigen von Kopien oder Scans oder entsprechende Uploads oder Übermittlungen per E-Mail.
Bundesmeldegesetz (BMG)
Für ausländische Gäste besteht in Beherbergungsstätten wie Hotels gemäß § 29 Absatz 3 Bundesmeldegesetz (BMG) eine Meldepflicht. Diese Meldepflicht verpflichtet beherbergte ausländische Gäste, sich am Tag der Ankunft in der Unterkunft durch Vorlage eines gültigen Identitätsdokuments auszuweisen. Bis zum 31.12.2024 bestand eine solche gesetzliche Meldepflicht auch für inländische Gäste. Diese Pflicht (§ 29 BMG alte Fassung) wurde jedoch im Jahr 2024 unter der Ampel-Regierung (SPD, Grüne, FDP) durch das Vierte Bürokratieentlastungsgesetz (BEG IV) abgeschafft.
Personalausweisgesetz (PAuswG)
Auch aus § 1 Absatz 1 Personalausweisgesetz lässt sich keine Rechtsgrundlage ableiten. Die Regelung ermächtigt nicht private Betriebe, sondern ausschließlich Behörden, die zur Feststellung der Identität befugt sind, die Vorlage eines Personalausweises zu verlangen und das Gesicht der betreffenden Person mit dem Lichtbild des Ausweises abzugleichen. (Eine Behörde darf vom Ausweisinhaber bzw. der -inhaberin hingegen nicht verlangen, den Personalausweis zu hinterlegen oder in sonstiger Weise den Gewahrsam aufzugeben.)
Vertragliche Rechtsgrundlage
Aus dem Wegfall der oben genannten Meldepflicht gemäß Bundesmeldegesetz lässt sich indes nicht ableiten, dass eine Ausweiskontrolle per se unzulässig ist.
Eine Identitätskontrolle kann auf privatrechtlicher Ebene im Rahmen des Beherbergungsvertrags zulässig sein. Ein Beherbergungsbetrieb wie ein Hotel kann in Einzelfällen ein berechtigtes Interesse daran haben festzustellen, wer sein Vertragspartner bzw. seine Vertragspartnerin ist. In diesem Fall lässt sich die mit der Ausweiskontrolle einhergehende Datenerhebung auf den Beherbergungsvertrag in Verbindung mit Artikel 6 Absatz 1 Satz 1 lit. b Datenschutz-Grundverordnung (DSGVO) stützen. Auch eine Berufung auf das Hausrecht ist möglich.
Das Kontrollieren, Kopieren oder Einscannen von Ausweisdokumenten sind datenschutzrechtlich relevante Vorgänge, für die es einer datenschutzrechtlichen Grundlage bedarf.
Der in der Datenschutz-Grundverordnung verankerte Grundsatz der Datenminimierung (vgl. Artikel 5 Absatz 1 lit. c DSGVO) gibt allerdings vor, dass Datenverarbeitungen auf das für den jeweiligen Zweck erforderliche Mindestmaß zu beschränken sind. Dies sind entsprechend nur die Daten, die für die Erfüllung des Beherbergungsvertrags erforderlich sind. Daher dürfen Beherbergungsbetriebe nicht sämtliche Daten der Ausweispapiere erfassen. Bei deutschen Staatsangehörigen genügt grundsätzlich das Abfragen von Name, Vorname und Staatsangehörigkeit, bei berechtigten Zweifeln darf ein entsprechender Nachweis verlangt werden. Eine generelle Pflicht zur Vorlage oder gar zum Kopieren oder Scannen von Ausweisdokumenten zwecks Kontrolle besteht hingegen nicht.
Einwilligung
Nicht ausgeschlossen sind die Vorlage von Ausweisdokumenten sowie ggf. die Erstellung von Kopien auf Basis einer Einwilligung (Artikel 6 Absatz 1 Satz 1 lit. a Datenschutz-Grundverordnung (DSGVO)). Eine Einwilligung muss allerdings immer informiert und vor allem freiwillig erteilt werden.
§ 20 Absatz 2 PAuswG sieht zudem vor, dass der Personalausweis nur vom Ausweisinhaber oder der -inhaber oder von anderen Personen mit Zustimmung jener abgelichtet werden darf, und zwar nur in der Weise, dass die Ablichtung eindeutig und dauerhaft als Kopie erkennbar ist. (§ 20 regelt außerdem, dass andere Personen als der Ausweisinhaber die Kopie nicht an Dritte weitergeben dürfen. Werden durch Ablichtung personenbezogene Daten aus dem Personalausweis erhoben oder verarbeitet, so darf die datenerhebende oder -verarbeitende Stelle dies nur mit Einwilligung des Ausweisinhabers tun.)
Mögliche Risiken
Sind unberechtigt hergestellte Ausweiskopien in Beherbergungsstätten einmal angefertigt bzw. dort gespeichert, besteht das Risiko, dass diese unbefugt für Online-Bestellungen oder sonstige Zwecke des Identitätsdiebstahls missbraucht werden. Auch Hacking-Angriffe, die Zugriff auf die unberechtigt gespeicherten Ausweiskopien ermöglichen könnten, sind nicht ausgeschlossen.
Fazit und Handlungsempfehlungen
- Im Falle einer Identitätskontrolle und insbesondere der Anfertigung von Ausweiskopien sind Betroffene gehalten zu erfragen, auf welcher Grundlage dies erfolgt. Zwecks Eindämmung möglicher Risiken sollten sie dieser Form der Datenerhebung bzw. -verarbeitung unmittelbar widersprechen.
- Sofern Ausweiskopien bereits angefertigt, auf Plattformen hochgeladen oder per E-Mail an einen Unterkunftsanbieter übermittelt wurden, sollten Betroffene ihr Recht auf Löschung der Kopien oder Scans geltend machen und eine Bestätigung hierüber anfordern.
- Zusätzlich können Betroffene die Datenschutzverletzung der für sie zuständigen Datenschutzaufsichtsbehörde melden. Auf den Internetseiten der Landesdatenschutzbehörden in den einzelnen Bundesländern gibt es Meldeformulare. Über diese können datenschutzrelevante Vorfälle detailliert geschildert werden. Für das Bundesland der Freien und Hansestadt Hamburg finden sich diese auf datenschutz-hamburg.de. Behörden leiten übermittelte Sachverhalte an die für das Hotel oder sonstige Unternehmen zuständige Aufsichtsbehörde weiter.
- Hotelbetriebe, Ferienwohnungsanbieter und ähnliche Unternehmen sollten die eigenen Prozesse der Identitätskontrolle auf den Prüfstand stellen und, soweit erforderlich, geltendem Recht anpassen. Die Mitarbeitenden sind zu informieren und zu sensibilisieren. Sanktionen durch die Aufsichtsbehörden sind nicht ausgeschlossen. So verhängte der Hamburgische Beauftragte für Datenschutz und Informationssicherheit beispielsweise im Jahr 2024 ein Bußgeld in Höhe von 16.000 Euro gegenüber einem Hotel, das unberechtigt Ausweisdaten erhoben und gespeichert hatte.
Hast du die beschriebene Situation bereits erlebt und dich gefragt, ob die Vorlage deines Ausweises oder das Einscannen bzw. Kopieren erlaubt sind? Falls ja: Hast du die Vorgehensweise geduldet? Oder bist du interveniert und hast dem Kopieren widersprochen? Falls ja: Konntest du den Vorgang damit insgesamt unterbinden? Oder hast du dir keine Gedanken dazu gemacht? Wie wichtig ist dir die Kontrolle über deine Daten, insbesondere wenn es um Kopien wichtiger Dokumente von dir geht?
Hinweise zu den Beitragenden, zur Lizenz des Beitrags und ggf. verwendeten Medien
- Beitrag: Andrea Schlotfeldt | HOOU@HAW Hamburg, CC BY-SA 4.0
- Headerbild: "Rechtshäppchen_Datenschutzrecht", Ronja Fischer | HOOU@HAW Hamburg, CC BY-SA 4.0.