Fotoüberweisung und Datenschutz
Zuletzt aktualisiert am 1. Juni 2026
Immer mehr Banken bieten den Service der sogenannten Fotoüberweisung an. Hierbei kann der Kontoinhaber mit dem Smartphone ein Foto von einer Rechnung machen, die er bezahlen möchte. Über die entsprechende Banking-App wird diese Rechnung dann sofort beglichen.
Schnell stellt sich die Frage, welche Daten bei der Fotoüberweisung wo verarbeitet werden und wie dies datenschutzrechtlich zu beurteilen ist. Die Antworten erfahren Sie hier.
Wie funktioniert eine Fotoüberweisung?
Wenn die entsprechende Bank den Service der Fotoüberweisung anbietet, kann der Kunde ganz bequem über die entsprechende App auf dem Smartphone ein Foto der zu bezahlenden Rechnung machen. Aus diesem Foto entnimmt eine Künstliche Intelligenz die relevanten Daten. Diese werden dann an der passenden Stelle auf dem Überweisungsträger eingefügt. Der Kunde bekommt von diesem Vorgang nicht viel mit, sondern sieht nur ein paar Sekunden nach dem Foto die fertige Überweisung. Diese kann er kurz kontrollieren und dann wie jede manuelle Überweisung mit dem entsprechenden TAN-Verfahren freigeben.
DATUREX GmbH stellt Ihnen einen externen Datenschutzbeauftragten nach Art. 37 DSGVO — inklusive Audit, Schulungen, VVT-Pflege und Datenpannen-Meldung. Kostenlose Ersteinschätzung in 30 Minuten.
→ Leistungen ansehenErsteinschätzung anfragenWo findet die Verarbeitung der Fotoüberweisung statt?
Sieht man sich eine typische Rechnung an, fällt schnell auf, dass sich hier viele sensible und personenbezogene Daten finden lassen: Liefer- und Rechnungsadresse, andere Kontaktdaten wie Telefonnummer oder Email und bestellte Produkte, die gegebenenfalls auch Rückschlüsse auf Vorlieben zulassen. Fraglich ist, wo die Verarbeitung dieser Daten stattfindet. In Frage käme eine Verarbeitung auf dem eigenen Endgerät, auf den Servern der Bank oder auf den Servern eines Dritten.
In der Datenschutzerklärung oder den AGB der Banken, die die Fotoüberweisung anbieten, findet sich meist der Hinweis, dass die Verarbeitung über einen Dritten als Auftragsverarbeiter (Art. 28 DSGVO) stattfindet und die Daten aus den Fotos auch auf deren Servern verarbeitet und auch zeitweise gespeichert werden. In dieses Vorgehen muss der Kunde einwilligen, bevor er den Service der Fotoüberweisung nutzen kann.
Damit ist in den meisten Fällen aber noch nicht geklärt, wo der Server des Auftragsverarbeiters, der die Künstliche Intelligenz bereitstellt, steht. Die überwiegende Anzahl aller Banken nutzen einen Anbieter, der Server in München als Verarbeitungsort angibt. Die Speicherdauer variiert zwischen den Banken, liegt aber meist bei 28 Tagen. Unter anderem soll mit diesen Daten in der Zeit der Speicherdauer auch ein Training der Künstlichen Intelligenz stattfinden.
Datenschutzrechtliche Kritik
Die Verarbeitung der Rechnungsfotos durch den Drittanbieter geht angesichts der Speicherdauer und der Tatsache, dass die Daten zu Trainingszwecken genutzt werden, weit über das bloße Auslesen der relevanten Daten hinaus. Kunden sollten sich dessen bewusst sein und abgleichen, welche Server die eigene Bank dafür benutzt.
Festzuhalten ist aber auch, dass die Banken in ihren Datenschutzerklärungen regelmäßig nur vage Aussagen darüber machen, dass die Verarbeitung „bei einem Dienstleister“ erfolge. Hier besteht hoher Nachbesserungsbedarf. Schließlich begründen die meisten Banken die Rechtmäßigkeit der Verarbeitung letztlich mit der Einwilligung des Kunden in diese vagen Angaben.
Letztlich bleibt die Fotoüberweisung ein datenintensives Unterfangen. Es bleibt die Frage offen, warum die Banken nicht schon im großen Stil datensparsamere Alternativen wie EPC-QR-Codes verwenden, bei denen der Kunde sich durch das Einscannen eines QR-Codes eine fertige Überweisung in der jeweiligen App anzeigen lassen kann.
Rechtsgrundlage der Datenverarbeitung bei der Fotoüberweisung
Die Rechtsgrundlage für die Verarbeitung der Rechnungsdaten bei der Fotoüberweisung ist in der Regel die Einwilligung des Kunden nach Art. 6 Abs. 1 lit. a DSGVO. Der Kunde muss vor der ersten Nutzung der Fotoüberweisung aktiv in die Verarbeitung seiner Daten einwilligen. Diese Einwilligung muss den Anforderungen des Art. 7 DSGVO entsprechen: Sie muss freiwillig, informiert, unmissverständlich und für den konkreten Fall abgegeben werden.
Problematisch ist dabei, dass viele Banken die Einwilligung in die Nutzungsbedingungen der gesamten Banking-App integrieren, sodass der Kunde die Fotoüberweisung nicht separat aktivieren oder deaktivieren kann. Eine solche Kopplung kann die Freiwilligkeit der Einwilligung nach Art. 7 Abs. 4 DSGVO in Frage stellen.
Welche Daten werden bei der Fotoüberweisung verarbeitet?
Bei einer typischen Fotoüberweisung werden weitaus mehr Daten verarbeitet, als für die eigentliche Überweisung notwendig wären. Das fotografierte Dokument enthält in der Regel den Namen und die Adresse des Rechnungsstellers, die Bankverbindung einschließlich IBAN und BIC, den Rechnungsbetrag und die Rechnungsnummer sowie gegebenenfalls detaillierte Angaben zu den bestellten Produkten oder Dienstleistungen.
Außerdem kann die Rechnung auch sensible Informationen enthalten, etwa wenn es sich um eine Arztrechnung, eine Apothekenrechnung oder eine Rechnung eines Anwalts handelt. In solchen Fällen lassen die Rechnungsdetails Rückschlüsse auf den Gesundheitszustand oder die rechtliche Situation des Kunden zu. Diese Daten fallen unter die besonders geschützten Kategorien personenbezogener Daten nach Art. 9 DSGVO.
Anforderungen an den Auftragsverarbeiter
Der Drittanbieter, der die Bilderkennung für die Fotoüberweisung durchführt, ist als Auftragsverarbeiter im Sinne des Art. 28 DSGVO einzustufen. Die Bank als Verantwortlicher muss mit diesem Anbieter einen Auftragsverarbeitungsvertrag abschließen, der unter anderem den Gegenstand und die Dauer der Verarbeitung, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten sowie die Pflichten und Rechte des Verantwortlichen regelt.
Besonders kritisch ist die Tatsache, dass die Rechnungsfotos beim Auftragsverarbeiter für einen Zeitraum von bis zu 28 Tagen gespeichert und zum Training der Künstlichen Intelligenz verwendet werden. Diese Nutzung geht über den eigentlichen Verarbeitungszweck der Überweisung hinaus und muss in der Einwilligung des Kunden transparent dargestellt werden.
Datensparsamere Alternativen zur Fotoüberweisung
Es gibt bereits datensparsamere Alternativen, die den gleichen Komfort bieten, ohne die umfangreiche Verarbeitung von Rechnungsdaten durch Dritte zu erfordern. Der EPC-QR-Code nach dem Standard des European Payments Council enthält ausschließlich die für die Überweisung erforderlichen Daten: IBAN, Betrag, Empfänger und Verwendungszweck. Die Verarbeitung erfolgt lokal auf dem Endgerät des Kunden, ohne dass Daten an Drittanbieter übermittelt werden.
Auch die Nutzung von Request-to-Pay-Systemen bietet eine datenschutzfreundliche Alternative. Hierbei sendet der Rechnungssteller eine digitale Zahlungsanforderung direkt an das Banking-System des Kunden. Der Kunde kann die Zahlung dann mit wenigen Klicks bestätigen, ohne dass ein Foto der Rechnung erstellt und verarbeitet werden muss.
Empfehlungen für Verbraucher
Verbraucher, die die Fotoüberweisung nutzen möchten, sollten sich zunächst in der Datenschutzerklärung ihrer Bank informieren, welcher Drittanbieter die Bildverarbeitung durchführt und wo dessen Server stehen. Besonders bei Rechnungen mit sensiblen Inhalten, etwa von Ärzten oder Anwälten, sollte auf die Fotoüberweisung verzichtet und stattdessen eine manuelle Überweisung oder ein QR-Code-Scan genutzt werden.
Unternehmen, die Rechnungen versenden, können ihrerseits zur Datensparsamkeit beitragen, indem sie auf ihren Rechnungen EPC-QR-Codes abdrucken. So ermöglichen sie ihren Kunden eine komfortable und gleichzeitig datenschutzfreundliche Zahlungsabwicklung. Ein externer Datenschutzbeauftragter kann sowohl Banken als auch Unternehmen bei der datenschutzkonformen Gestaltung ihrer Zahlungsprozesse beraten.
Datenschutz bei mobilen Bezahlverfahren im Vergleich
Die Fotoüberweisung ist nur eines von vielen mobilen Bezahlverfahren, die unterschiedliche Auswirkungen auf den Datenschutz haben. Kontaktloses Bezahlen über NFC (Near Field Communication) mit Apple Pay oder Google Pay verwendet ein tokenisiertes System, bei dem die tatsächliche Kartennummer nicht an den Händler übermittelt wird. Dieses Verfahren ist aus datenschutzrechtlicher Sicht deutlich vorteilhafter als die Fotoüberweisung, da weniger personenbezogene Daten verarbeitet werden.
Instant-Payment-Systeme wie die europäische SEPA-Echtzeitüberweisung bieten eine weitere Alternative, die ohne die Verarbeitung von Rechnungsfotos auskommt. Die Überweisung wird in Echtzeit durchgeführt und erfordert lediglich die Eingabe der IBAN, des Betrags und eines Verwendungszwecks. Diese Daten werden ausschließlich zwischen den beteiligten Banken ausgetauscht, ohne dass Drittanbieter eingebunden werden.
Für Unternehmen und Verbraucher empfiehlt es sich, die verschiedenen Bezahlverfahren hinsichtlich ihrer datenschutzrechtlichen Auswirkungen zu vergleichen und das Verfahren zu wählen, das den Grundsatz der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO am besten umsetzt. Eine fundierte DSGVO-Beratung kann bei dieser Entscheidung wertvolle Orientierung bieten.
Zukunft der KI-gestützten Bankdienstleistungen
Die Fotoüberweisung ist ein frühes Beispiel für den Einsatz von Künstlicher Intelligenz im Bankwesen. Mit der fortschreitenden Entwicklung von KI-Technologien werden immer mehr Bankdienstleistungen automatisiert und durch maschinelles Lernen unterstützt. Chatbots für den Kundenservice, automatisierte Kreditwürdigkeitsprüfungen und KI-gestützte Betrugserkennung sind nur einige Beispiele. Jede dieser Anwendungen verarbeitet personenbezogene Daten und muss den Anforderungen der DSGVO und der geplanten EU-KI-Verordnung entsprechen. Banken und Finanzdienstleister stehen vor der Herausforderung, Innovation und Komfort mit dem Schutz der Kundendaten in Einklang zu bringen. Eine frühzeitige datenschutzrechtliche Bewertung neuer Technologien, idealerweise im Rahmen einer Datenschutz-Folgenabschätzung, ist dabei nötig.
Unser Fazit, dass die Fotoüberweisung zwar bequem ist, aber erhebliche datenschutzrechtliche Risiken birgt. Verbraucher und Unternehmen sollten die verfügbaren Alternativen prüfen und sich für Zahlungsmethoden entscheiden, die den Grundsätzen der Datensparsamkeit und der Vertraulichkeit am besten entsprechen.
Sie wünschen Beratung zu datenschutzrechtlichen Vorgängen in Ihrem Unternehmen? Unser Team an Experten hilft gerne weiter!
Datenschutz für Ihr Unternehmen
Verwandte Beiträge
Professioneller Datenschutz für Ihr Unternehmen
Die DATUREX GmbH ist Ihr zertifizierter externer Datenschutzbeauftragter — bundesweit, persönlich und DSGVO-konform. Ab 150 €/Monat.