Datenschutzfolgenabschätzung für ANPR-Systeme: Der umfassende Leitfaden

Aktualisiert am

Was ist eine DSFA ANPR und wann ist sie gesetzliche Pflicht?

Die Datenschutz-Folgenabschätzung ist ein formeller Prozess nach Artikel 35 DSGVO. Sie bewertet die Risiken einer geplanten Datenverarbeitung für die Rechte und Freiheiten natürlicher Personen und definiert Eindämmungsmaßnahmen. Bei der automatischen Kennzeichenerkennung müssen Betreiber prüfen, welche Gefahren durch das Scannen, Speichern und Verarbeiten von Autokennzeichen entstehen können. Eine DSFA ANPR ist nicht in jedem trivialen Fall zwingend, wird aber von Aufsichtsbehörden bei bestimmten Kriterien strikt eingefordert.

Grundsätzlich greift die Pflicht, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen mit sich bringt. Bei der Parkraumüberwachung ist das oft der Fall, da es sich um eine systematische Überwachung öffentlich zugänglicher Bereiche handelt: Kameras an Ein- und Ausfahrten erfassen jedes passierende Fahrzeug, sodass eine lückenlose Dokumentation von Bewegungsdaten entsteht. Besonders bei großen Parkflächen mit hoher Fluktuation, wie Flughäfen, Einkaufszentren oder Krankenhäusern, stufen Datenschützer das Risiko als signifikant ein.

Ausschlaggebend sind Umfang der Datenverarbeitung, Speicherdauer und Zweck der Erhebung. Bei punktueller Stichprobenkontrolle mag das Risiko geringer ausfallen. Bei automatisierter, flächendeckender Erfassung mit anschließender Halterermittlung bei Verstößen ist die Schwelle zum hohen Risiko meist überschritten. Betreiber sollten im Zweifel proaktiv handeln und die Bewertung dokumentieren.

Ein fehlendes oder unzureichendes Dokument kann empfindliche Konsequenzen nach sich ziehen. Die Aufsichtsbehörden der Länder führen regelmäßig Schwerpunktprüfungen durch und verhängen bei Verstößen signifikante Bußgelder. Die DSFA belegt die Rechenschaftspflicht des Verantwortlichen und zeigt, dass Datenschutz bereits bei der Systemgestaltung (Privacy by Design) berücksichtigt wurde.

Die DSGVO Risikoanalyse für die Parkraumüberwachung

Bei der kamerabasierten Kennzeichenerfassung müssen Betreiber systematisch ermitteln, welche potenziellen Bedrohungen für die Parkplatznutzer existieren — von unbefugten Zugriffen auf Datenbanken bis zur missbräuchlichen Erstellung von Bewegungsprofilen. Viele Datenschutzbeauftragte orientieren sich an Standards wie der ISO 29134.

Ein Hauptrisiko ist die übermäßige Datenspeicherung. Verbleiben Kennzeichen regelkonform ausgefahrener Fahrzeuge über Tage oder Wochen in einer Cloud-Datenbank, entsteht ein unverhältnismäßiger Eingriff in die informationelle Selbstbestimmung. Die Risikoanalyse muss Eintrittswahrscheinlichkeit und Schadensschwere bewerten. Ein weiteres Szenario ist der unverschlüsselte Datentransfer zwischen lokaler Kamera und zentralem Server des Systemanbieters — hier könnten Cyberkriminelle Datenströme abfangen.

Auch fehlerhafte Systementscheidungen gehören in die Analyse: Liest die Kennzeichenerkennung durch Verschmutzung oder schlechte Lichtverhältnisse ein Kennzeichen falsch aus, könnte fälschlicherweise ein Ordnungswidrigkeitsverfahren oder eine zivilrechtliche Vertragsstrafe gegen einen unschuldigen Halter eingeleitet werden. Solche „False Positives“ konfrontieren Betroffene mit ungerechtfertigten Zahlungsaufforderungen und administrativem Aufwand. Die Analyse muss die Fehlerquote des Systems und vorhandene manuelle Kontrollmechanismen aufzeigen.

Um das Risiko zu reduzieren, müssen in der DSFA konkrete Abhilfemaßnahmen definiert werden — etwa die sofortige Löschung der Daten regulärer Parker, wenn die Analyse eine hohe Gefahr der Profilbildung ergibt. Bleibt nach diesen Maßnahmen ein hohes Risiko bestehen, ist vor der Verarbeitung die Aufsichtsbehörde zu konsultieren (Art. 36 Abs. 1 DSGVO). Lässt sich das Risiko dagegen wirksam eindämmen, entfällt die Konsultationspflicht — was den Betrieb nicht schon für sich rechtmäßig macht.

Datenschutz-Folgenabschätzung Parkplatz: Aktuelle Vorgaben der Behörden

Landesdatenschutzbeauftragte wie das LfDI Baden-Württemberg oder das BayLDA haben in ihren Tätigkeitsberichten Leitplanken für den Einsatz von Kennzeichenerkennungssystemen formuliert. Diese Vorgaben fließen direkt in die Datenschutzfolgenabschätzung für den Parkplatz ein.

Die Transparenzpflicht nach Artikel 13 DSGVO verlangt, dass die Information über die Datenverarbeitung erfolgt, bevor das Fahrzeug den Erfassungsbereich der Kamera passiert. Der Autofahrer muss die realistische Möglichkeit haben, die Zufahrt abzubrechen und zu wenden, falls er mit der Kennzeichenerfassung nicht einverstanden ist. Ein Schild tief im Parkhaus oder nach der Schranke wird von den Datenschutzbehörden als schwerwiegender Verstoß gewertet. Auf das Schild gehören mindestens der Verantwortliche, der Zweck der Verarbeitung und ein Weg zu den vollständigen Informationen nach Art. 13 DSGVO; die dort geforderten Angaben gehen über diese Kurzliste hinaus. Ein Kamerasymbol ist nicht vorgeschrieben — für die reine Kennzeichenerfassung hält der LfDI Baden-Württemberg es sogar für missverständlich, weil es eine Videoüberwachung suggeriert.

Als Rechtsgrundlage dient in der Regel das berechtigte Interesse des Betreibers gemäß Artikel 6 Absatz 1 lit. f DSGVO. Das Interesse an Bewirtschaftung und an der Abwehr von Falschparkern kann die Interessen der Betroffenen überwiegen — feststellen lässt sich das nur im Einzelfall, nach Prüfung der Erforderlichkeit und milderer Mittel. Ein abstrakter Vorrang besteht nicht. Eine Einwilligung ist im fließenden Verkehr praktisch schwer einzuholen und deshalb selten die tragende Grundlage; bei Dauerparkern kommt daneben der Vertrag nach Art. 6 Abs. 1 lit. b DSGVO in Betracht. Die DSFA ANPR muss diese Interessenabwägung dokumentieren und begründen.

In Baden-Württemberg startete am 5. Mai 2025 an der Universität Hohenheim ein Pilotprojekt zu Scan-Fahrzeugen für die digitale Parkraumkontrolle; ein Fahrzeug prüft nach Angaben des Landes bis zu 1.000 Fahrzeuge pro Stunde gegenüber rund 50 zu Fuß. Der Maßstab dort ist eng: Liegt eine Parkberechtigung vor, werden die aufgenommenen Daten unverzüglich gelöscht. Diese Prinzipien der Datensparsamkeit übertragen die Behörden zunehmend auch auf stationäre ANPR-Systeme privater Betreiber.

Interessiert an ANPR-Lösungen?

Erfahren Sie, wie moderne Kennzeichenerkennung Ihr Parkraummanagement revolutionieren kann.

Mehr erfahren →

Technische und organisatorische Maßnahmen (TOMs) im ANPR-Betrieb

Die TOMs sind das praktische Werkzeug, um die in der DSGVO Risikoanalyse identifizierten Gefahren zu neutralisieren. Art. 25 DSGVO verlangt geeignete technische und organisatorische Maßnahmen, die die Datenschutzgrundsätze wirksam umsetzen und durch Voreinstellung nur die für den Zweck erforderlichen Daten verarbeiten lassen. Nicht verlangt ist, dass ein Verstoß technisch unmöglich wird — verlangt ist, dass die Voreinstellung ihn nicht begünstigt.

Der wichtigste technische Aspekt ist die Datenlöschung. Nach den Vorgaben des Bayerischen Landesamts für Datenschutzaufsicht (Tätigkeitsbericht 2021) sind Daten bei Einhaltung der Höchstparkdauer spätestens mit Ablauf des Tages zu löschen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Führende Systemanbieter konfigurieren ihre Software so, dass Daten von Fahrzeugen, die innerhalb der Freiparkzeit ausfahren, im Bruchteil einer Sekunde nach der Ausfahrt automatisch gelöscht werden; die Speicherung erfolgt nur temporär im Arbeitsspeicher (RAM) der lokalen Systeme. Nur bei tatsächlichen Verstößen — Überschreitung der Höchstparkdauer oder fehlender Bezahlung — werden Datensätze in eine gesicherte Datenbank übertragen, um die Halterermittlung durchzuführen. Dort bleiben sie nur so lange, wie die Anspruchsdurchsetzung oder eine gesetzliche Aufbewahrungspflicht es trägt.

Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt die Verschlüsselung ausdrücklich als eine der dafür in Betracht kommenden Maßnahmen. Bei Kennzeichendaten samt Bild ist sie die naheliegende: Transportverschlüsselung nach aktuellem Stand (etwa TLS 1.3) zwischen Kameras und Servern, Verschlüsselung auch der ruhenden Daten. Die DSFA hält fest, wie der Erfassungsbereich begrenzt wird; sicherstellen muss das der Verantwortliche. Polarisationsfilter und Infrarotsensoren helfen dabei, sind aber keine Garantie: Ob Gesichter erkennbar werden, entscheidet vor allem der Erfassungsbereich und die Perspektive. Was sich so nicht ausschließen lässt, gehört maskiert.

Organisatorisch gehören strikte Zugriffskontrollen nach dem „Need-to-Know“-Prinzip dazu: Nicht jeder Mitarbeiter darf Zugriff auf die Rohdaten der Kameras haben. Zugriffe gehören protokolliert — wer wann welchen Datensatz gesehen hat. Ein Protokoll, das sich nachträglich ändern lässt, belegt nichts; die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO trägt der Verantwortliche. Zudem müssen regelmäßige Schulungen und Prozesse für Auskunftsersuchen nach Art. 15 DSGVO etabliert werden. All diese TOMs fließen als Nachweise in die DSFA ANPR ein.

Schritt-für-Schritt-Anleitung zur Erstellung der Datenschutz-Folgenabschätzung

Betreiber sollten die DSFA idealerweise vor Anschaffung und Installation der Hardware durchführen und den Datenschutzbeauftragten von Beginn an einbinden.

Schritt 1: Systembeschreibung und Datenflussanalyse

Welche Hardware wird eingesetzt, wo stehen die Server, welche Cloud-Anbieter sind involviert? Die DSFA ANPR erfordert eine lückenlose Darstellung des Datenflusses: wann das Kennzeichen erfasst wird, wie der Abgleich mit einer Whitelist (z. B. Mitarbeiter, Dauerparker) funktioniert und an welchem Punkt Daten gelöscht oder weiterverarbeitet werden. Auch die Positionierung von Kameras und Hinweisschildern gehört dazu.

Schritt 2: Prüfung der Notwendigkeit und Verhältnismäßigkeit

Der Betreiber muss begründen, warum die Kennzeichenerkennung notwendig ist und mildere Mittel (klassische Schranke mit Papierticket, Parkscheibenpflicht) nicht ausreichen — etwa mit weniger Stau bei der Einfahrt, geringeren Wartungskosten für Ticketautomaten oder lückenloser Nachverfolgung von Falschparkern. Die Verhältnismäßigkeit ist gegeben, wenn die Interessen des Betreibers den Eingriff in die Rechte der Autofahrer überwiegen.

Schritt 3: Durchführung der DSGVO Risikoanalyse

Bedrohungen für Vertraulichkeit, Integrität und Verfügbarkeit der personenbezogenen Daten werden aufgelistet und nach Eintrittswahrscheinlichkeit und Schadensschwere bewertet — zunächst ohne Schutzmaßnahmen, um das Bruttorisiko darzustellen.

Schritt 4: Festlegung der Schutzmaßnahmen

Die geplanten TOMs werden den Risiken gegenübergestellt. Dokumentiert wird, wie Verschlüsselung, automatisierte Löschroutinen und Zugriffsbeschränkungen das jeweilige Risiko senken. Danach wird das Nettorisiko (Restrisiko) berechnet. Ziel ist der Nachweis, dass das verbleibende Risiko für die Betroffenen auf ein vertretbares Minimum reduziert wurde.

Schritt 5: Dokumentation und fortlaufende Überprüfung

Der Prozess wird in einem formalen Bericht zusammengefasst und von Datenschutzbeauftragtem und Geschäftsführung abgezeichnet. Ändert sich das mit der Verarbeitung verbundene Risiko, ist die Bewertung zu überprüfen (Art. 35 Abs. 11 DSGVO) — neue Technik, neue Software oder eine geänderte Behördenauslegung sind typische Anlässe dafür. Eine gesetzliche Jahresfrist gibt es nicht; ein fester Wiedervorlagetermin ist Praxis, keine Pflicht.

Praxisbeispiele für die digitale Parkraumüberwachung in Deutschland

Zwei realistische Anwendungsszenarien zeigen, wie unterschiedlich die Anforderungen je nach Größe und Zweck der Fläche ausfallen.

Ein typisches Beispiel ist ein großes Fachmarktzentrum am Stadtrand von München. Der Betreiber wollte die bestehende, wartungsintensive Schrankenanlage durch ein Free-Flow-System ersetzen. Täglich passieren rund 5.000 Fahrzeuge die Ein- und Ausfahrten. Aufgrund der Datenmasse stufte der Datenschutzbeauftragte das Risiko initial als hoch ein und forderte eine umfassende DSFA ANPR. Vertraglich wurde vereinbart, dass Kennzeichen von Kunden, die innerhalb der kostenfreien Parkzeit von 90 Minuten das Gelände verlassen, unmittelbar bei der Ausfahrt aus dem Arbeitsspeicher gelöscht werden. Die Hinweisschilder wurden so großflächig an der Zufahrtsstraße positioniert, dass Fahrer rechtzeitig abbiegen können. So konnte das System datenschutzkonform in Betrieb gehen.

Ein anderes Szenario betrifft eine überregionale Fitness-Kette, die an 40 Standorten digitale Parkraumüberwachung einführt; Mitglieder hinterlegen ihr Kennzeichen in einer App, um schrankenlos parken zu können. Die Risikoanalyse ergab, dass durch zentrale Speicherung Bewegungsprofile der Besucher entstehen könnten. Die Folgenabschätzung machte eine strikte Mandantentrennung auf den Servern notwendig — Daten des Standorts Hamburg dürfen systemtechnisch nicht mit Daten des Standorts Berlin verknüpft werden. Zudem wurde eine strenge Zweckbindung dokumentiert: Kennzeichendaten dürfen ausschließlich zur Parkraumbewirtschaftung genutzt werden, nicht für Marketingkampagnen.

Was in eine DSFA für ANPR gehört — und woran sich die Bewertung orientiert

Eine DSFA beschreibt Zweck, Umfang und Schutzmaßnahmen der geplanten Verarbeitung. Für ein ANPR-Parksystem lassen sich diese Punkte klar strukturieren. Der Zweck ist eng: Durchsetzung der ausgeschilderten Parkregeln. Der Umfang wird durch Datensparsamkeit begrenzt: berechtigte Kennzeichen auf der Freigabeliste werden nicht als Verstoß weiterverarbeitet, nur dokumentierte Verstöße lösen eine weitere Verarbeitung aus. Als Rechtsgrundlage dient das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO), die Nachvollziehbarkeit sichert ein dokumentierter Ablauf. Zweckbindung, Datenminimierung, Rechtsgrundlage, Löschkonzept — das sind die tragenden Bausteine.

Bereit für den nächsten Schritt?

Lassen Sie sich unverbindlich beraten. Unsere Experten analysieren Ihre Situation und zeigen konkrete Lösungswege auf.

Jetzt Beratungstermin anfragen →

Häufig gestellte Fragen (FAQ)

Ist eine Datenschutzfolgenabschätzung für jeden Parkplatz zwingend?

Nein. Erforderlich ist sie, wenn die Verarbeitung voraussichtlich ein hohes Risiko mit sich bringt — bei einer „systematischen umfangreichen Überwachung öffentlich zugänglicher Bereiche“ nennt Art. 35 Abs. 3 lit. c DSGVO das ausdrücklich. Bei großen Parkhäusern, Einkaufszentren oder der Vernetzung mehrerer Standorte gehen Aufsichtsbehörden in der Regel von einem hohen Risiko aus, das eine formelle Bewertung erfordert.

Wie lange dürfen Kennzeichen in ANPR-Systemen gespeichert werden?

Für Fahrzeuge, die sich an die Parkregeln halten, entfällt der Zweck, sobald die regelkonforme Ausfahrt feststeht; dann ist zu löschen. Das BayLDA zieht dazu die äußere Grenze: gelöscht wird bei Einhaltung der Höchstparkdauer spätestens mit Ablauf des Tages, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Wer früher löscht, liegt darunter. Bei festgestellten Verstößen dürfen Daten bis zum Abschluss des Inkasso- oder Ordnungswidrigkeitsverfahrens aufbewahrt werden.

Welche Bußgelder drohen bei Verstößen gegen die DSGVO durch ANPR?

Fehlen Hinweisschilder, werden Daten zu lange gespeichert oder fehlt eine erforderliche DSFA, können Aufsichtsbehörden Bußgelder verhängen. Diese richten sich nach Artikel 83 DSGVO und können je nach Unternehmensgröße und Schwere des Verstoßes von einigen Tausend bis zu mehreren Millionen Euro reichen.

Wer ist für die DSFA bei der digitalen Parkraumüberwachung verantwortlich?

Grundsätzlich liegt die Verantwortung beim datenschutzrechtlichen Verantwortlichen — meist der Eigentümer oder Pächter des Parkplatzes, sofern er über Zwecke und Mittel der Verarbeitung entscheidet. Wird ein externer Dienstleister beauftragt, müssen die vertraglichen Rollen (Auftragsverarbeitung oder gemeinsame Verantwortlichkeit) vorab geklärt werden.

Müssen Gesichter bei der Kennzeichenerkennung verpixelt werden?

Moderne ANPR-Kameras sind so konzipiert, dass sie durch spezielle Filter und Infrarottechnik ausschließlich das Nummernschild erfassen. Im Idealfall sind Innenraum oder Passanten gar nicht erkennbar. Sind Personen dennoch erkennbar, werden mehr Daten erhoben als der Zweck trägt. Die Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO verlangt dann eine Abhilfe — den Bildausschnitt enger fassen oder die Gesichter unkenntlich machen; welche davon, ist eine Frage der Wirksamkeit, keine gesetzlich vorgeschriebene Technik.

Reicht ein Hinweisschild nach der Einfahrt aus?

Nein. Die Informationspflicht nach Artikel 13 DSGVO verlangt, dass der Fahrer vor der Erfassung seines Kennzeichens informiert wird. Das Schild muss so vor der Kamera positioniert sein, dass der Fahrer die Möglichkeit hat, den Parkplatz nicht zu befahren und vorher straßenverkehrsgerecht zu wenden.

Peter Hilger Geschäftsführer
Peter Hilger ist Geschäftsführer der Parketry GmbH. Sein Schwerpunkt liegt auf den rechtlichen und organisatorischen Rahmenbedingungen der privaten Parkraumüberwachung – von rechtssicherer Beschilderung über den DSGVO-konformen Umgang mit Kennzeichendaten bis zur fairen Durchsetzung von Vertragsstrafen.