Datenschutz als Brandbeschleuniger? Warum falscher Umgang mit Geldwäsche-Daten Ihr Unternehmen rechtlich in Flammen setzen kann.
Was Sie in diesem Artikel erfahren
In diesem Artikel erfahren Sie, warum Datenschutz und Geldwäschebekämpfung (Anti-Money Laundering, AML) zwar eng miteinander verflochten sind, aber dennoch strikt getrennt werden müssen. Sie lernen die unterschiedlichen Rechtsgrundlagen kennen, verstehen typische Konfliktfelder (z. B. Identifizierungspflichten vs. Datensparsamkeit) und erhalten praxisnahe Empfehlungen, wie Sie beide Regime rechtssicher und effizient in Ihrem Unternehmen umsetzen können – ohne in die Falle einer „Vermischung um jeden Preis“ zu tappen.
Zwei Welten mit gemeinsamen Schnittmengen
Datenschutz und Geldwäschebekämpfung verfolgen auf den ersten Blick sehr unterschiedliche Ziele. Datenschutz schützt die Persönlichkeitsrechte und die informationelle Selbstbestimmung natürlicher Personen. Geldwäschebekämpfung dient der Integrität des Finanzsystems und der Verhinderung schwerer Kriminalität. Beide Bereiche treffen sich jedoch an einem zentralen Punkt: in der Verarbeitung hochsensibler personenbezogener Daten.
Unternehmen, die geldwäscherechtlichen Pflichten unterliegen – etwa Kreditinstitute, Versicherungen, bestimmte Dienstleister, aber zunehmend auch Unternehmen aus Nicht-Finanzsektoren – müssen umfangreiche Informationen über Kunden, wirtschaftlich Berechtigte und Transaktionen erheben, speichern und auswerten. Gleichzeitig sind sie an die Vorgaben der DSGVO (bzw. kirchlichen Datenschutzordnungen) gebunden. Daraus entsteht ein Spannungsfeld, das professionell moderiert werden muss.
Rechtliche Grundlagen im Überblick
Datenschutzrechtlicher Rahmen
Im Datenschutzrecht steht die DSGVO als zentrale Rechtsgrundlage im Vordergrund, ergänzt durch nationale Regelungen wie das BDSG oder kirchliche Datenschutzgesetze. Wesentliche Grundprinzipien sind:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz
- Zweckbindung und Datenminimierung
- Richtigkeit und Speicherbegrenzung
- Integrität und Vertraulichkeit
- Rechenschaftspflicht des Verantwortlichen
Für jede Verarbeitung personenbezogener Daten ist eine Rechtsgrundlage erforderlich (z. B. Vertragserfüllung, rechtliche Verpflichtung, berechtigtes Interesse).
Geldwäscherechtlicher Rahmen
Das deutsche Geldwäschegesetz (GwG) setzt die europäischen Vorgaben zur Geldwäschebekämpfung um. Verpflichtete im Sinne des GwG haben insbesondere:
- Sorgfaltspflichten zur Identifizierung von Kunden und wirtschaftlich Berechtigten
- Pflichten zur laufenden Überwachung der Geschäftsbeziehung
- Pflichten zur Erhebung und Auswertung von Transaktionsdaten
- Meldepflichten bei Verdacht auf Geldwäsche oder Terrorismusfinanzierung
- Dokumentations- und Aufbewahrungspflichten
Viele dieser Pflichten greifen tief in die personenbezogene Datenverarbeitung ein. Gleichwohl ist das GwG selbst eine „rechtliche Verpflichtung“ im Sinne der DSGVO und kann daher eine tragfähige Rechtsgrundlage für bestimmte Verarbeitungen darstellen – aber eben nur im gesetzlich definierten Umfang.
Warum Datenschutz und Geldwäsche häufig kollidieren
Umfangreiche Datenerhebung vs. Datensparsamkeit
Geldwäscheprävention verlangt in vielen Fällen eine detaillierte Kenntnis der Kundenidentität, der Herkunft von Geldern und der Hintergründe bestimmter Transaktionen. Dies führt zu umfangreichen Datensammlungen, insbesondere bei Hochrisikokunden oder komplexen Unternehmensstrukturen.
Demgegenüber fordert der Datenschutz, nur diejenigen Daten zu verarbeiten, die für den jeweiligen Zweck erforderlich sind. Wird im Rahmen der Geldwäschebekämpfung „auf Vorrat“ oder „auf Verdacht“ weit über den gesetzlichen Auftrag hinaus gesammelt, liegt schnell ein Verstoß gegen die Grundsätze der Datenminimierung und Zweckbindung vor.
Transparenzpflichten vs. Geheimhaltungserfordernisse
Die DSGVO verlangt, dass betroffene Personen umfassend über die Verarbeitung ihrer Daten informiert werden. Im Geldwäschekontext besteht jedoch die Gefahr, dass eine zu weitgehende Transparenz Verdachtsmeldungen offenlegt und damit Ermittlungen behindert oder „Tipping-off“-Verbote verletzt.
Hier besteht die Notwendigkeit einer fein austarierten, rechtlich sauberen Informationspolitik: Betroffene müssen informiert werden, ohne sensible Inhalte oder laufende Prüfungen zu kompromittieren. Standardisierte Datenschutzhinweise, die das Spannungsfeld berücksichtigen, sind deshalb unverzichtbar.
Aufbewahrungspflichten vs. Speicherbegrenzung
Nach GwG müssen bestimmte Unterlagen und Daten über einen gesetzlich definierten Zeitraum aufbewahrt werden, um Geldwäscheverdachtsfälle nachvollziehbar zu dokumentieren. Die DSGVO verlangt hingegen, dass personenbezogene Daten nur solange gespeichert werden, wie es für die Zwecke erforderlich ist.
Eine unreflektierte Übernahme langer Aufbewahrungsfristen oder gar eine „unendliche“ Aufbewahrung aus Vorsichtsgründen verstößt gegen die Speicherbegrenzung. Ein sauber dokumentiertes Löschkonzept, das GwG- und DSGVO-Fristen miteinander abgleicht, ist daher essenziell.
Warum eine strikte Trennung unverzichtbar ist
Unterschiedliche Zwecke und Rechtsgrundlagen
Der vielleicht wichtigste Grund für eine strikte Trennung ist die unterschiedliche Zweckbestimmung. Geldwäschebekämpfung dient der Verhinderung und Verfolgung bestimmter Straftaten. Datenschutz dient dem Schutz der Grundrechte und Grundfreiheiten der betroffenen Personen. Werden beide Bereiche vermischt, drohen Zweckentfremdungen:
- Daten, die ausschließlich zur Erfüllung von GwG-Pflichten erhoben wurden, dürfen nicht ohne weiteres für Marketing, Profiling oder andere geschäftliche Zwecke genutzt werden.
- Umgekehrt dürfen Daten, die ursprünglich zu anderen Zwecken erhoben wurden, nicht automatisch in AML-Screenings einfließen, wenn hierfür keine tragfähige Rechtsgrundlage besteht.
Die strikte Trennung hilft, Zweckbindung und Transparenz sicherzustellen und verhindert, dass Geldwäscheprävention zur allgemeinen Überwachungsinfrastruktur ausgebaut wird.
Rollen- und Verantwortlichkeitsklarheit
In vielen Organisationen sind unterschiedliche Funktionen für Datenschutz und Geldwäscheprävention zuständig: Datenschutzbeauftragter auf der einen, Geldwäschebeauftragter (MLRO) auf der anderen Seite. Beide Rollen haben eigenständige gesetzliche Pflichten und Berichtslinien.
Eine saubere Trennung der Verantwortlichkeiten – insbesondere in Richtlinien, Prozessen und Dokumentation – vermeidet Interessenkonflikte und stellt sicher, dass beide Perspektiven professionell eingebracht werden. Der Geldwäschebeauftragte ist nicht automatisch „Datenschutzverantwortlicher“ für AML-Prozesse und umgekehrt.
Vermeidung von Rechtsverstößen durch „Über-Kompliance“
In der Praxis entsteht häufig der Eindruck, man müsse „für Geldwäsche alles dürfen“, um auf der sicheren Seite zu sein. Dieses Verständnis führt nicht selten zu rechtswidrigen Datenverarbeitungen, die zwar gut gemeint sind, aber sowohl gegen die DSGVO als auch gegen interne Compliance-Vorgaben verstoßen.
Eine bewusste Trennung der Regime hilft, Übertreibungen zu vermeiden: AML-Maßnahmen werden auf die gesetzlich erforderlichen Verarbeitungen begrenzt, Datenschutzmaßnahmen verhindern, dass aus einem legitimen Sicherheitsinstrument eine unverhältnismäßige Datensammlung wird.
Technische und organisatorische Trennung in der Praxis
Prozessuale Trennung
Eine strikte Trennung beginnt mit klar definierten Prozessen:
- Separate Prozessbeschreibungen für AML- und Datenschutzprozesse
- Klare Definition, an welcher Stelle Daten für Geldwäschezwecke erhoben, geprüft und gespeichert werden
- Festlegung, in welchen Fällen und auf welcher Rechtsgrundlage Daten zwischen „normalen“ Fachbereichen und der Geldwäscheeinheit ausgetauscht werden dürfen
Diese Prozessbeschreibungen sollten sowohl die GwG-Anforderungen als auch die Grundsätze der DSGVO explizit berücksichtigen und dokumentieren.
Technische Trennung (Systeme und Zugriffsrechte)
In vielen Organisationen werden AML-relevante Daten in spezialisierten Systemen oder Modulen verarbeitet. Eine strikte Trennung bedeutet hier:
- Eigene Datenbanken oder Mandantenbereiche für AML-Daten, soweit praktikabel
- Rollenbasierte Zugriffskonzepte, die sicherstellen, dass nur befugte Personen auf AML-Daten zugreifen können
- Protokollierung von Zugriffen und Auswertungen, um Missbrauch vorzubeugen
- Trennung von Reporting- und Analysefunktionen für AML und andere Geschäftsbereiche
So wird verhindert, dass AML-Daten unkontrolliert in andere Kontexte migrieren oder als „Datenquelle für alles“ missbraucht werden.
Organisatorische Trennung und Governance
Damit die Trennung nicht nur auf dem Papier besteht, braucht es eine klare Governance-Struktur:
- Eindeutige Zuordnung von Verantwortlichkeiten (Datenschutz, Geldwäsche, IT, Fachbereiche)
- Regelmäßige Abstimmungen zwischen Geldwäschebeauftragtem und Datenschutzbeauftragtem
- Gemeinsame Richtlinien, die Schnittstellen regeln (z. B. bei Verdachtsmeldungen, internen Untersuchungen, Auskunftsersuchen betroffener Personen)
- Schulungskonzepte, die Mitarbeitende für beide Perspektiven sensibilisieren, statt sie gegeneinander auszuspielen
Nur wenn die Organisation versteht, dass Datenschutz und AML keine Gegensätze, aber auch keine beliebig austauschbaren Instrumente sind, kann eine rechtssichere Praxis entstehen.
Besonderheiten bei digitalen Geschäftsmodellen und NIS-2-Kontext
Mit der zunehmenden Digitalisierung von Geschäftsmodellen und den verschärften Anforderungen aus NIS‑2, BSI-Standards und branchenspezifischen Sicherheitsanforderungen gewinnt das Zusammenspiel von Datenschutz, Geldwäschebekämpfung und Informationssicherheit weiter an Bedeutung.
Gerade bei:
- Remote-Onboarding und Videoident-Verfahren
- Echtzeit-Transaktionsmonitoring
- Nutzung externer Dienstleister (z. B. Screening-Tools, Zahlungsdienstleister, KYC-Serviceprovider)
entsteht ein komplexes Geflecht aus Auftragsverarbeitung, gemeinsamer Verantwortlichkeit und eigenständiger Verantwortlichkeit. Hier ist es essenziell, im Rahmen von Verträgen, TOMs (technische und organisatorische Maßnahmen) und Datenschutz-Folgenabschätzungen klar festzulegen, welche Daten in welchem Kontext (Datenschutz vs. AML) verarbeitet werden dürfen – und wo die Grenzen verlaufen.
Typische Fehler und wie Sie diese vermeiden
In der Praxis zeigen sich einige wiederkehrende Fehlerbilder:
- Unbegrenzte Datennutzung: Daten, die ursprünglich für KYC/AML erhoben wurden, werden stillschweigend für Marketing- oder Risikobewertungen anderer Art weiterverwendet.
- Unklare Informationspflichten: Datenschutzhinweise bleiben so allgemein, dass betroffene Personen nicht nachvollziehen können, wofür ihre Daten im Rahmen von AML verarbeitet werden.
- Fehlende Löschkonzepte: AML-Daten werden zwar archiviert, aber nicht aktiv gelöscht, sobald gesetzliche Fristen ablaufen.
- Mangelnde Rollenklärung: Datenschutzbeauftragte werden zu spät oder gar nicht in AML-Projekte eingebunden.
Vermeiden lassen sich diese Fehler durch:
- frühzeitige Einbindung von Datenschutz- und Informationssicherheitsexpertise in AML-Projekte
- klare Vorgaben zur Zweckbindung in Richtlinien und Systemdesign
- dokumentierte Löschkonzepte und regelmäßige Reviews
- Schulung der Fachbereiche im Spannungsfeld Datenschutz vs. Geldwäschebekkämpfung
Empfehlungen für eine praxisgerechte Umsetzung
Für eine rechtssichere und zugleich praktikable Umsetzung bietet sich ein strukturiertes Vorgehen an:
- Bestandsaufnahme
Erheben Sie systematisch, welche personenbezogenen Daten Sie für Geldwäschezwecke verarbeiten, in welchen Systemen diese liegen und welche Fachbereiche darauf zugreifen. - Rechtsgrundlagen-Mapping
Ordnen Sie die einzelnen Verarbeitungsschritte eindeutigen Rechtsgrundlagen zu (GwG, andere Spezialnormen, DSGVO). Dokumentieren Sie dabei bewusst, welche Daten ausschließlich für AML verwendet werden dürfen. - Prozess- und Systemdesign
Passen Sie Prozesse, Rollen und Berechtigungskonzepte so an, dass eine funktionale Trennung zwischen „Alltagsgeschäft“ und AML-Verarbeitungen entsteht. - Datenschutz-Folgenabschätzung (falls erforderlich)
Bei besonders risikobehafteten AML-Szenarien (z. B. umfangreiches Profiling oder automatisierte Entscheidungen) prüfen Sie, ob eine Datenschutz-Folgenabschätzung notwendig ist und binden Sie den Datenschutzbeauftragten aktiv ein. - Schulung und Sensibilisierung
Schulen Sie Mitarbeitende gezielt im Spannungsfeld zwischen Datenschutz, Geldwäschebekkämpfung und Informationssicherheit – insbesondere dort, wo operative Entscheidungen getroffen werden. - Kontinuierliche Überprüfung
Setzen Sie regelmäßige Audits und Kontrollen auf, um sicherzustellen, dass die Trennung eingehalten wird und neue regulatorische Anforderungen zeitnah integriert werden.
Fazit
Datenschutz und Geldwäschebekämpfung haben mehr miteinander zu tun, als es auf den ersten Blick scheint: Beide arbeiten mit sensiblen personenbezogenen Daten, beide sind stark reguliert, und beide dienen letztlich dem Schutz von Gesellschaft und Individuen – jedoch aus unterschiedlichen Perspektiven. Gerade deshalb ist eine strikte Trennung von Zwecken, Rollen, Prozessen und Systemen unverzichtbar.
Wer Geldwäscheprävention als „Blankoscheck für Datensammlung“ missversteht, setzt sich erheblichen datenschutzrechtlichen Risiken aus. Wer Datenschutz ohne Blick auf die zwingenden AML-Pflichten denkt, gefährdet die eigene Compliance und erhöht Haftungsrisiken. Der Schlüssel liegt in einer professionell gesteuerten Balance, die die rechtlichen Anforderungen beider Regime versteht, bewusst trennt und technisch wie organisatorisch sauber umsetzt.
