Datenschutz·Von Lukas Deward·

Altersverifikation DSGVO-konform: Datensparsamkeit, Löschfristen, Auftragsverarbeitung

Welche Daten bei Ausweis-Scan und Selfie anfallen, welche Rechtsgrundlagen gelten, ob Gesichtserkennung erlaubt ist und was Shops regeln müssen.
Lukas Deward

Lukas Deward

Geschäftsführer, OneGuard GmbH

Eine Altersverifikation mit Ausweis und Gesichtsabgleich ist DSGVO-konform, wenn der Shop nur das Prüfergebnis erhält, der Anbieter Rohbilder und biometrische Daten nach kurzer Frist löscht, für den Gesichtsabgleich eine ausdrückliche Einwilligung vorliegt und ein Auftragsverarbeitungsvertrag die Zuständigkeiten regelt. Gesichtserkennung ist in Deutschland nicht verboten; entscheidend sind Zweck, Umfang und Rechtsgrundlage.

Welche Daten bei einer Altersprüfung anfallen

Wer Vapes, Tabak, Spirituosen oder FSK-18-Medien versendet, muss nach § 1 Abs. 4 JuSchG durch technische Vorkehrungen sicherstellen, dass keine Lieferung an Minderjährige erfolgt. Eine belastbare Prüfung erzeugt dabei vier Datenarten:

DatenartBeispieleSchutzbedarf
AusweisdatenName, Geburtsdatum, Dokumenttyp, Dokumentnummer, Vorder- und Rückseite als BildHoch, Identitätsdiebstahl möglich
Selfie oder kurzes VideoAufnahme der anwesenden Person für Gesichtsabgleich und LivenessHoch, Bild einer Person
Biometrische VergleichswerteAus Ausweisfoto und Selfie berechnete Merkmale für den 1:1-AbgleichBesondere Kategorie nach Art. 9 DSGVO
ErgebnisStatus "Alter erreicht / nicht erreicht", Zeitstempel, Prüf-IDGering, aber als Nachweis wichtig

Die ersten drei Datenarten braucht nur der Prüfanbieter, und nur bis das Ergebnis vorliegt. Der Shop braucht ausschließlich das Ergebnis. Diese Trennung ist der Kern einer datensparsamen Umsetzung; den technischen Ablauf zeigt die Seite zur Ausweisprüfung online.

Rechtsgrundlagen

Ergebnis der Prüfung: Der Shop verarbeitet den Prüfstatus auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Pflichten aus dem Jugendschutzgesetz, etwa § 10 Abs. 3 JuSchG für Tabak und E-Zigaretten. Ergänzend kommt das berechtigte Interesse nach Art. 6 Abs. 1 lit. f in Betracht, Bußgelder nach § 28 JuSchG und Abmahnungen zu vermeiden.

Biometrische Daten: Der Abgleich zwischen Ausweisfoto und Selfie dient der eindeutigen Identifizierung und fällt damit unter biometrische Daten im Sinne von Art. 4 Nr. 14 DSGVO. Ihre Verarbeitung ist nach Art. 9 Abs. 1 DSGVO grundsätzlich untersagt. Die praktikable Ausnahme ist die ausdrückliche Einwilligung für einen festgelegten Zweck nach Art. 9 Abs. 2 lit. a. Sie wird vor dem Selfie eingeholt und muss jederzeit widerrufbar sein.

Grundsätze: Art. 5 Abs. 1 DSGVO verlangt Zweckbindung (lit. b), Datenminimierung (lit. c) und Speicherbegrenzung (lit. e). Für die Altersprüfung heißt das: nur die Felder erheben, die für die Altersentscheidung nötig sind, und Rohdaten nicht länger halten als für das Ergebnis erforderlich.

Information: Nach Art. 13 DSGVO müssen Kundinnen und Kunden bei der Erhebung erfahren, wer verantwortlich ist, wozu und auf welcher Rechtsgrundlage die Daten verarbeitet werden, wer sie erhält und wie lange sie gespeichert werden. Das gehört in die Datenschutzerklärung des Shops und in den Prüfdialog.

Auftragsverarbeitung: Der Prüfanbieter handelt für den Shop. Art. 28 Abs. 3 DSGVO verlangt dafür einen Vertrag, der Gegenstand, Dauer, Art und Zweck der Verarbeitung, Weisungsbindung, Vertraulichkeit, Sicherheitsmaßnahmen, Unterauftragnehmer und Löschung nach Vertragsende regelt.

Datenschutz-Folgenabschätzung: Art. 35 Abs. 3 lit. b DSGVO schreibt eine DSFA bei umfangreicher Verarbeitung besonderer Kategorien vor. Die Datenschutzkonferenz führt in ihrer Muss-Liste unter Nr. 1 die Verarbeitung biometrischer Daten zur eindeutigen Identifizierung auf, sofern ein weiteres Risikokriterium hinzukommt. Ob Ihr Shop eine eigene DSFA braucht, hängt von Umfang und Ausgestaltung ab; der Anbieter sollte seine DSFA vorlegen können.

Ist Gesichtserkennung in Deutschland erlaubt?

Ja. Weder die DSGVO noch deutsches Recht verbieten Gesichtserkennung pauschal. Verboten ist die Verarbeitung biometrischer Daten ohne Rechtsgrundlage. Mit ausdrücklicher Einwilligung und einem klar begrenzten Zweck ist ein 1:1-Gesichtsabgleich zulässig.

Wichtig ist die Unterscheidung zwischen zwei Verfahren. Beim 1:1-Abgleich vergleicht das System das Selfie ausschließlich mit dem Foto auf dem vorgelegten Ausweis; es gibt keine Datenbank, in der gesucht wird. Bei der Altersschätzung wird nicht einmal eine Identität festgestellt, sondern nur ein Altersbereich geschätzt. Beides ist etwas anderes als eine 1:n-Identifizierung, bei der ein Gesicht gegen eine Sammlung vieler Personen abgeglichen wird.

Die europäische KI-Verordnung (Verordnung (EU) 2024/1689) zieht genau hier die Grenze. Art. 5 Abs. 1 lit. e verbietet den Aufbau von Gesichtserkennungsdatenbanken durch ungezieltes Auslesen von Gesichtsbildern aus dem Internet oder Überwachungskameras. Art. 5 Abs. 1 lit. h verbietet biometrische Echtzeit-Fernidentifizierung in öffentlich zugänglichen Räumen zu Strafverfolgungszwecken, abgesehen von eng gefassten Ausnahmen. Eine 1:1-Verifikation gegen den eigenen Ausweis oder eine Altersschätzung mit Einwilligung ist davon nicht erfasst.

Checkliste für Shops

  1. Zweck festlegen: Die Prüfung dient dem Nachweis des Mindestalters für bestimmte Produkte. Kein anderer Zweck, keine Weiterverwendung für Marketing oder Bonitätsbewertung.
  2. Datenminimierung umsetzen: Lassen Sie sich nur den Status übermitteln. Name, Geburtsdatum oder Dokumentnummer nur, wenn ein Prozess sie zwingend braucht und die Kundin oder der Kunde zustimmt.
  3. Löschfristen definieren: Rohbilder und biometrische Werte löscht der Anbieter kurz nach dem Ergebnis. Das Ergebnis selbst bewahren Sie als Nachweis auf; legen Sie die Frist fest und dokumentieren Sie sie.
  4. AV-Vertrag abschließen: Vor der ersten Prüfung, mit Liste der Unterauftragnehmer und Regelung der Löschung.
  5. Datenschutzerklärung ergänzen: Anbieter, Zweck, Rechtsgrundlagen (Art. 6 Abs. 1 lit. c, Art. 9 Abs. 2 lit. a), Speicherdauer, Widerrufsrecht.
  6. DSFA prüfen: Klären Sie mit Ihrem Datenschutzbeauftragten, ob Ihr Umfang eine eigene DSFA auslöst, und fordern Sie die DSFA des Anbieters an.
  7. Kein Rohbildzugriff im Shop: Ausweisbilder und Selfies dürfen weder im Shop-Backend noch in Bestell-E-Mails landen.
  8. Ergebnis protokollieren, nicht Bilder: Prüf-ID, Status und Zeitstempel genügen als Nachweis gegenüber Behörden oder bei einer Abmahnung.

So macht es OneGuard

OneGuard ist für die Prüfung Auftragsverarbeiter des Shops. Die Kundin oder der Kunde lädt Ausweisbilder, Selfie und gegebenenfalls Video direkt in die OneGuard-Oberfläche hoch; der Shop erhält diese Rohdaten nicht, sondern nur den Prüfstatus. Ausweisbilder, Selfies, Videos und biometrische Rohdaten werden spätestens 30 Tage nach der Erhebung endgültig gelöscht, unabhängig davon, ob die Prüfung bestanden wurde. Vor der biometrischen Verarbeitung holt OneGuard die ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO ein. Die eingesetzten Dienstleister und ihre Standorte sind in der Datenschutzerklärung aufgeführt.

Fehlgeschlagene und unklare Ergebnisse prüft ein Mensch nach, damit echte Kunden nicht abgewiesen werden. In der WooCommerce-Integration speichert WordPress nur Status und Bestellmetadaten, keine Dokument- oder Gesichtsbilder; die Shopify-App arbeitet nach demselben Prinzip. Welche Prüfverfahren rechtlich ausreichen, erklärt der Beitrag Warum ein Age-Gate-Popup nicht reicht; den Gesamtprozess beschreibt die Seite zur Altersverifikation für Online-Shops.

Face ID als datensparsame Variante

Nicht jede Bestellung braucht einen Ausweis. Mit Face ID schätzt OneGuard aus einem kurzen Selfie, ob die gewünschte Altersstufe erreicht ist. Liegt die Schätzung klar über der Schwelle, ist der Schritt in der Regel in weniger als 5 Sekunden abgeschlossen; nur bei Werten nahe der Grenze folgt die Ausweisprüfung. Für die meisten erwachsenen Kunden werden damit weder Ausweisdaten noch Dokumentbilder erhoben. Das ist Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO in der Praxis.

Häufige Fragen

Ist Gesichtserkennung in Deutschland erlaubt?

Ja, mit Rechtsgrundlage. Ein 1:1-Gesichtsabgleich zur Altersverifikation ist mit ausdrücklicher Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO und für einen festgelegten, begrenzten Zweck zulässig. Verboten sind nach Art. 5 der KI-Verordnung das ungezielte Sammeln von Gesichtsbildern für Erkennungsdatenbanken und die Echtzeit-Fernidentifizierung im öffentlichen Raum zu Strafverfolgungszwecken. Beides hat mit einer Altersprüfung im Shop nichts zu tun.

Wie kann ich mein Alter mit einem Selfie bestätigen?

Bei Face ID nehmen Sie im Prüfdialog ein kurzes Selfie auf. Ein Modell schätzt daraus Ihren Altersbereich und prüft, ob die Aufnahme von einer anwesenden Person stammt. Liegt die Schätzung klar über dem Mindestalter, ist die Prüfung abgeschlossen; liegt sie nahe an der Grenze, werden Sie gebeten, zusätzlich einen Ausweis zu scannen. Das Selfie wird nicht an den Shop weitergegeben.

Muss ich eine Datenschutz-Folgenabschätzung machen?

Nicht automatisch. Art. 35 Abs. 3 lit. b DSGVO verlangt eine DSFA bei umfangreicher Verarbeitung besonderer Kategorien, und die DSK-Muss-Liste nennt biometrische Identifizierung in Verbindung mit einem weiteren Risikokriterium. Als Shop, der einen Anbieter einsetzt und nur den Status erhält, sollten Sie die Frage mit Ihrem Datenschutzbeauftragten klären und die DSFA des Anbieters zu Ihren Unterlagen nehmen.

Wie lange dürfen Ausweisdaten gespeichert werden?

Die DSGVO nennt keine feste Frist, sondern den Grundsatz der Speicherbegrenzung in Art. 5 Abs. 1 lit. e: nur so lange, wie es für den Zweck erforderlich ist. Für Ausweisbilder und Selfies ist der Zweck mit dem Prüfergebnis erfüllt, sie sollten danach kurzfristig gelöscht werden; OneGuard löscht spätestens nach 30 Tagen. Das Ergebnis mit Zeitstempel dürfen Sie als Nachweis aufbewahren, solange Sie ihn brauchen, etwa für die Dauer möglicher Ansprüche.

Braucht mein Shop einen AV-Vertrag mit dem Anbieter?

Ja. Der Anbieter verarbeitet die Daten Ihrer Kundinnen und Kunden in Ihrem Auftrag, deshalb verlangt Art. 28 Abs. 3 DSGVO einen Vertrag. Er muss unter anderem Weisungsbindung, Vertraulichkeit, Sicherheitsmaßnahmen, Unterauftragnehmer, Unterstützung bei Betroffenenanfragen und die Löschung nach Vertragsende regeln. Schließen Sie ihn ab, bevor die erste Prüfung läuft.

Dieser Beitrag ersetzt keine Rechtsberatung.

Sie möchten sehen, welche Daten bei einer Prüfung erhoben werden und was beim Shop ankommt? Demo testen.

Kostenlos starten mit OneGuard!

Unsere Plattform ist für bis zu 3 Verifikationen kostenlos. Sichern Sie Ihre Prozesse und wachsen Sie mit OneGuard.