ANPR und DSGVO: So managen Sie Parkplätze datenschutzkonform

Warum ist die DSGVO bei ANPR-Systemen überhaupt relevant?
Fahrzeugkennzeichen sind personenbezogene Daten. Laut DSGVO (Art. 4 Nr. 1) sind personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Ein Kennzeichen kann, oft in Kombination mit weiteren Daten (wie Ort und Zeit der Erfassung), einer Person zugeordnet werden – dem Fahrzeughalter.
Sobald ANPR-Systeme Kennzeichen erfassen, speichern und verarbeiten, findet eine Verarbeitung personenbezogener Daten statt. Der Parkplatzbetreiber agiert dabei als „Verantwortlicher“ im Sinne der DSGVO und ist für die Einhaltung der Datenschutzprinzipien zuständig.
Welche Daten werden erfasst und auf welcher Rechtsgrundlage?
Moderne ANPR-Systeme erfassen typischerweise:
- Das Kfz-Kennzeichen als alphanumerische Zeichenfolge.
- Zeitstempel für Ein- und Ausfahrt.
- Häufig auch Bilder des Fahrzeugs (Front- oder Heckansicht) zur Verifizierung und als Beweismittel.
Die Verarbeitung bedarf einer gültigen Rechtsgrundlage gemäß Art. 6 Abs. 1 DSGVO. Für Parkraumbetreiber kommen vorrangig in Betracht:
- die Einhaltung der Parkordnung sicherzustellen (Vermeidung von Falschparkern, Überziehung der Parkdauer),
- den Parkvertrag mit dem Nutzer durchzuführen (z.B. Abrechnung der Parkgebühr),
- Diebstahl oder Sachbeschädigung vorzubeugen oder aufzuklären,
- Betriebsabläufe zu optimieren.
Eine Interessenabwägung ist hierbei erforderlich, die in der Regel zugunsten des Betreibers ausfällt, wenn die Verarbeitung transparent und maßvoll erfolgt.
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Erfolgt das Parken auf Basis eines expliziten oder konkludent geschlossenen Parkvertrags, dient die Datenverarbeitung dessen Anbahnung oder Durchführung.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): In bestimmten Szenarien, z.B. für darüber hinausgehende Services oder längere Speicherfristen für Komfortfunktionen, könnte eine Einwilligung erforderlich sein. Im Standard-Parkbetrieb ist sie oft nicht praktikabel oder notwendig.
Entscheidend ist zudem der Grundsatz der Zweckbindung (Art. 5 Abs. 1 lit. b DSGVO): Die erfassten Daten dürfen nur für die vorab festgelegten, eindeutigen und legitimen Zwecke verwendet und nicht für andere Zwecke weiterverarbeitet werden.
Die Kernanforderungen der DSGVO für den Betrieb von ANPR-Systemen
1. Transparenz und Informationspflichten (Art. 13 & 14 DSGVO)
Nutzer müssen klar und verständlich über die Datenverarbeitung informiert werden – bevor sie den Parkbereich befahren bzw. die Datenerfassung beginnt. Dies geschieht in der Regel durch:
- Deutliche Beschilderung an den Zufahrten und im Parkbereich: Diese muss die wichtigsten Informationen gemäß DSGVO enthalten (Identität des Verantwortlichen, Kontaktdaten des Datenschutzbeauftragten falls vorhanden, Zwecke und Rechtsgrundlage der Verarbeitung, Speicherdauer oder Kriterien für deren Festlegung, Hinweis auf Betroffenenrechte).
- Eine ausführliche Datenschutzerklärung, die leicht zugänglich ist (z.B. auf der Webseite des Betreibers, per QR-Code auf den Schildern).
2. Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO)
Es dürfen nur die Daten verarbeitet werden, die für den jeweiligen Zweck unbedingt erforderlich sind. Das bedeutet beispielsweise:
- Erfassung nur der relevanten Fahrzeugansicht (z.B. Kennzeichenbereich).
- Automatische Schwärzung oder Unkenntlichmachung nicht relevanter Bildbereiche (z.B. Gesichter von Insassen), falls technisch möglich und für den Zweck nicht erforderlich.
3. Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO)
Die Daten dürfen nur so lange gespeichert werden, wie es für die Erreichung der Zwecke notwendig ist. Die Speicherdauer muss klar definiert sein.
- Bei Kurzzeitparkern: oft nur wenige Stunden oder Tage nach Ausfahrt (z.B. zur Abwicklung von Beschwerden oder Zahlungsunstimmigkeiten).
- Bei Vertragsverstößen (z.B. unbezahltes Parken): längere Speicherung im Rahmen der gesetzlichen Verjährungsfristen für die Rechtsverfolgung.
- Die genauen Fristen hängen vom Zweck und der Rechtsgrundlage ab und sollten in einem Löschkonzept dokumentiert werden.
4. Datensicherheit (Art. 32 DSGVO)
Betreiber müssen geeignete technische und organisatorische Maßnahmen (TOMs) ergreifen, um die Sicherheit der verarbeiteten Daten zu gewährleisten. Dazu gehören:
- Verschlüsselung von Daten (bei Übertragung und Speicherung).
- Zugriffskontrollen und -beschränkungen.
- Regelmäßige Sicherheitsüberprüfungen und Updates der Systeme.
- Schutz vor unbefugtem Zugriff, Verlust oder Zerstörung der Daten.
5. Auftragsverarbeitung (Art. 28 DSGVO)
Eine Auftragsverarbeitung liegt vor, wenn ein Dienstleister personenbezogene Daten ausschließlich weisungsgebunden im Auftrag eines Verantwortlichen verarbeitet – etwa ein technischer Dienstleister wie ein Hosting-Anbieter. In diesem Fall ist ein Auftragsverarbeitungsvertrag (AVV) zwingend erforderlich. Dieser regelt die Rechte und Pflichten beider Parteien und stellt sicher, dass der Dienstleister die Daten ebenfalls DSGVO-konform behandelt. Betreibt Parketry das ANPR-System, ist Parketry für die Kennzeichenerfassung und das Forderungsmanagement eigenständig Verantwortlicher und nicht Auftragsverarbeiter des Parkplatzbetreibers; für die Freigabeliste besteht zudem eine gemeinsame Verantwortlichkeit (Art. 26 DSGVO) von Parketry und Standortbetreiber. Art. 28 betrifft somit die eigenen technischen Subunternehmer von Parketry, nicht das Verhältnis zwischen Betreiber und Parketry.
6. Wahrung der Betroffenenrechte (Kapitel 3 DSGVO)
Personen, deren Daten verarbeitet werden (also die Fahrzeugführer bzw. -halter), haben verschiedene Rechte, darunter:
- Recht auf Auskunft (Art. 15) über die zu ihrer Person gespeicherten Daten.
- Recht auf Berichtigung (Art. 16) unrichtiger Daten.
- Recht auf Löschung (Art. 17, „Recht auf Vergessenwerden“) unter bestimmten Voraussetzungen.
- Recht auf Einschränkung der Verarbeitung (Art. 18).
- Recht auf Widerspruch (Art. 21) gegen die Verarbeitung aufgrund berechtigter Interessen.
Betreiber müssen Prozesse etablieren, um Anfragen von Betroffenen zeitnah und korrekt bearbeiten zu können.
Parketry: Ihr Partner für DSGVO-konformes Parkraummanagement
Parketry unterstützt Sie aktiv dabei, Ihre ANPR-Lösung datenschutzkonform zu gestalten. Unsere Systeme sind mit Blick auf die Datenschutzprinzipien entwickelt („Privacy by Design“ und „Privacy by Default“). Wir bieten Ihnen:
- Technische Features zur Unterstützung der DSGVO-Compliance (z.B. konfigurierbare Löschroutinen, Protokollierung von Zugriffen, Verschlüsselungsstandards).
- Beratung bei der Erstellung der notwendigen Dokumentation (z.B. Muster für Informationsschilder, Unterstützung bei der Erstellung des Verzeichnisses von Verarbeitungstätigkeiten).
- Eine klare, dokumentierte Rollenverteilung: eine Vereinbarung zur gemeinsamen Verantwortlichkeit (Art. 26 DSGVO) für die Freigabeliste sowie rechtskonforme Auftragsverarbeitungsverträge (AVV) mit unseren eigenen technischen Dienstleistern (z.B. Hosting).
Interessiert an ANPR-Lösungen?
Erfahren Sie, wie moderne Kennzeichenerkennung Ihr Parkraummanagement revolutionieren kann.
Parkflächen datenschutzkonform steuern: wer wofür verantwortlich ist
Bei Parketry ist die Rollenverteilung ausdrücklich geregelt und sauber getrennt:
- Freigabeliste (Berechtigte): Für die hinterlegten, parkberechtigten Kennzeichen sind der Standortbetreiber und Parketry gemeinsam Verantwortliche (Art. 26 DSGVO) – der Betreiber legt fest, wer berechtigt ist, Parketry betreibt den Abgleich. Das Wesentliche dieser Vereinbarung ist zentral einsehbar, und Betroffene können ihre Rechte gegenüber beiden Stellen geltend machen.
- Kennzeichenerfassung & Forderungsmanagement: Die Erfassung der ein- und ausfahrenden Kennzeichen sowie die Geltendmachung von Ansprüchen gegenüber unberechtigt Parkenden liegen in alleiniger Verantwortung von Parketry.
- Technische Dienstleister (z.B. Hosting), die Daten ausschließlich weisungsgebunden verarbeiten, sind Auftragsverarbeiter (Art. 28 DSGVO).
Über die Freigabeliste bleiben berechtigte Nutzer außen vor; nur dokumentierte Verstöße lösen eine weitere Verarbeitung aus. Diese Rollentrennung folgt der Rechtsprechung des EuGH (Fashion ID) und den Leitlinien des EDSA.
Die Vorteile einer datenschutzkonformen ANPR-Lösung gehen über die reine Pflichterfüllung hinaus
- Rechtssicherheit: Vermeidung empfindlicher Bußgelder und Reputationsschäden.
- Vertrauensbildung: Transparenter Umgang mit Daten schafft Vertrauen bei Kunden, Mitarbeitern und Besuchern.
- Positives Unternehmensimage: Ein Bekenntnis zum Datenschutz signalisiert Verantwortung und Professionalität.
- Nachhaltigkeit: Datenschutzkonforme Systeme vermeiden teure Nachbesserungen.
Fazit: ANPR und DSGVO – Eine sichere Verbindung mit dem richtigen Ansatz
Die Nutzung von ANPR-Technologie zur Parkraumbewirtschaftung und die Einhaltung der DSGVO schließen sich nicht aus. Mit sorgfältiger Planung, den notwendigen technischen und organisatorischen Maßnahmen und einem kompetenten Partner können Sie die Vorteile von ANPR nutzen, ohne den Datenschutz zu vernachlässigen.
Haben Sie spezifische Fragen zur DSGVO-Konformität unserer ANPR-Lösung oder benötigen Sie Unterstützung bei der Implementierung?
Sprechen Sie direkt mit unseren Experten!
Bereit für den nächsten Schritt?
Lassen Sie sich unverbindlich beraten. Unsere Experten analysieren Ihre Situation und zeigen konkrete Lösungswege auf.