Startseite » Kassensystem Vergleich » Kassensystem Wissen » Kassensystem Datenschutz, DSGVO Pflichten für Kasse und Kundendaten
Eine Kasse speichert mehr als Umsätze. Je nach Ausstattung liegen darin Namen und E-Mail-Adressen von Kunden, Kaufhistorien, Benutzerkonten von Mitarbeitenden und Daten aus der Kartenzahlung. Damit gilt die Datenschutz Grundverordnung, die seit 25. Mai 2018 anzuwenden ist. Gleichzeitig verlangt das Steuerrecht, dass Kassendaten unverändert aufbewahrt werden. Dieser Beitrag zeigt, welche Daten in einem Kassensystem anfallen, wie Datenschutz und Aufbewahrungspflicht zusammenpassen und welche Maßnahmen Sie als Betreiber umsetzen sollten. Er ersetzt keine Rechtsberatung.
Nicht jede Kasse verarbeitet automatisch viele personenbezogene Daten. Ein Barverkauf ohne Kundenkonto enthält meist keine Angaben zur Person. Je mehr Funktionen Sie nutzen, desto mehr Daten kommen hinzu.
Name, Adresse, E-Mail oder Telefonnummer bei Kundenkonten, Rechnungen, Reservierungen oder digitalem Beleg.
Einkäufe, Punkte und Gutscheine, die einem Kundenkonto zugeordnet sind.
Benutzerkonten, Bedienerkennungen, Umsatz je Bedienung, Stornos und gegebenenfalls Arbeitszeiten.
Kartenangaben und Transaktionsdaten aus dem Kartenterminal, meist verarbeitet beim Zahlungsdienstleister.
Besonders sensibel sind Gesundheitsdaten. In einer Arztpraxis oder Physiotherapie sollten in der Kasse keine Diagnosen oder Behandlungsdetails stehen. Halten Sie Artikelbezeichnungen neutral und trennen Sie Kasse und Patientenakte.
Artikel 5 DSGVO nennt Grundsätze, die für jede Verarbeitung gelten. Für den Kassenalltag lassen sie sich gut übersetzen.
| Grundsatz | Bedeutung an der Kasse |
|---|---|
| Rechtmäßigkeit | Jede Verarbeitung braucht eine Rechtsgrundlage nach Artikel 6 DSGVO |
| Zweckbindung | Daten für die Rechnung nicht ohne Weiteres für Werbung nutzen |
| Datenminimierung | Nur Felder erheben, die wirklich gebraucht werden |
| Speicherbegrenzung | Daten löschen oder sperren, wenn Zweck und Aufbewahrungsfrist entfallen |
| Integrität und Vertraulichkeit | Schutz durch Zugriffsrechte, Verschlüsselung und Updates |
| Rechenschaftspflicht | Maßnahmen dokumentieren und nachweisen können |
Für Kundenkonten ist oft der Vertrag die Grundlage, etwa bei einem Kundenprogramm. Für Werbung per E-Mail brauchen Sie in der Regel eine Einwilligung. Wie Sie Kundenprogramme datenschutzfreundlich gestalten, lesen Sie im Beitrag zur Kundenbindung im Kassensystem.
Auf den ersten Blick widersprechen sich Datenschutz und Steuerrecht. Die DSGVO verlangt sparsame Speicherung und gibt Betroffenen ein Recht auf Löschung. Die Abgabenordnung verlangt dagegen, dass Kassendaten vollständig und unveränderbar aufbewahrt werden. Die DSGVO löst das selbst. Das Löschrecht nach Artikel 17 gilt nicht, soweit eine rechtliche Pflicht zur Aufbewahrung besteht. In diesem Fall werden die Daten für andere Zwecke gesperrt und nach Ablauf der Frist gelöscht.
Klären Sie im Zweifel mit dem Steuerbüro, welche Frist für welche Unterlagen gilt. Die Grundlagen der ordnungsgemäßen Aufbewahrung erklärt der Beitrag zum GoBD konformen Kassensystem. Die TSE selbst speichert vor allem Transaktionsdaten zur Absicherung, keine Kundenprofile.
Bei einem Cloud Kassensystem liegen Daten auf Servern des Anbieters. Der Anbieter verarbeitet sie in Ihrem Auftrag. Nach Artikel 28 DSGVO brauchen Sie dann einen Vertrag zur Auftragsverarbeitung. Seriöse Anbieter stellen diesen Vertrag standardmäßig bereit.
Ob Cloud oder lokale Installation besser passt, hängt nicht nur vom Datenschutz ab. Eine Abwägung finden Sie im Beitrag Kassensystem Cloud oder lokal.
Artikel 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen. Für eine Kasse sind das meist einfache, aber konsequent umgesetzte Schritte.
Updates sind zugleich eine steuerliche Frage. Welche Pflichten dabei gelten, beschreibt der Beitrag zu Updates im Kassensystem. Kartendaten verarbeitet in der Regel der Zahlungsdienstleister. Ein zertifiziertes Kartenterminal sorgt dafür, dass vollständige Kartennummern nicht in der Kasse landen.
Der Beleg darf seit 1. Januar 2020 auch digital ausgegeben werden. Datenschutzfreundlich ist ein QR Code, den der Kunde mit dem Smartphone scannt, weil dabei keine Kontaktdaten erhoben werden müssen. Wird der Beleg per E-Mail versendet, verarbeiten Sie die Adresse. Nutzen Sie sie dann nur für den Beleg, solange keine Einwilligung für weitere Zwecke vorliegt. Mehr zur Belegausgabe lesen Sie im Beitrag zur Bonpflicht.
Viele Datenschutzprobleme entstehen nicht in der Technik, sondern im Alltag. Ein offenes Kundenkonto auf dem Bildschirm, ein Zettel mit dem Passwort oder ein Bericht, der offen auf der Theke liegt. Kurze Regeln und regelmäßige Hinweise helfen.
Geht ein Gerät mit Kundendaten verloren oder gibt es einen unbefugten Zugriff, kann eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden nötig sein. Legen Sie fest, wer in diesem Fall entscheidet.
Häufige Schwachstellen sind gemeinsame Passwörter, fehlende Verträge zur Auftragsverarbeitung, Kundenkonten ohne klare Rechtsgrundlage und veraltete Software. Bei Verstößen gegen die DSGVO sind Bußgelder bis 20 Millionen Euro oder bis 4 Prozent des weltweiten Jahresumsatzes möglich, je nachdem, welcher Betrag höher ist. Für kleine Betriebe fällt ein Bußgeld in der Praxis meist deutlich niedriger aus, doch auch Beschwerden und Vertrauensverlust sind teuer. In Branchen mit vielen Stammkunden wie Friseur oder Hotel lohnt eine sorgfältige Pflege der Kundendaten besonders.
Vergleichen Sie im Preisrechner kostenlos Angebote und fragen Sie gezielt nach Auftragsverarbeitung und Serverstandort.
Mit dieser Liste prüfen Sie in kurzer Zeit, ob die wichtigsten Punkte erledigt sind. Gehen Sie sie bei der Einführung einer neuen Kasse und danach einmal im Jahr durch.
Ob Sie zusätzlich einen Datenschutzbeauftragten benennen müssen, hängt unter anderem von der Zahl der Personen ab, die ständig mit personenbezogenen Daten arbeiten. Klären Sie das mit einer fachkundigen Stelle.
Kassensystem Datenschutz bedeutet vor allem, bewusst zu entscheiden, welche Daten Sie erheben, und diese gut zu schützen. Steuerliche Aufbewahrung und DSGVO lassen sich verbinden, wenn Sie Fristen kennen und ein Löschkonzept haben. Mit Auftragsverarbeitungsvertrag, persönlichen Zugängen, Updates und einem geschulten Team sind Sie gut aufgestellt. Lassen Sie Einzelfragen im Zweifel von einer fachkundigen Stelle prüfen.
Sie gilt, sobald die Kasse personenbezogene Daten verarbeitet, etwa Kundenkonten, E-Mail-Adressen oder Benutzerkonten von Mitarbeitenden.
Daten, die steuerlich aufbewahrt werden müssen, dürfen bis zum Ende der Frist nicht gelöscht werden. Sie werden gesperrt und danach gelöscht. Andere Daten wie Marketingeinwilligungen können gelöscht werden.
Wenn der Anbieter Daten in Ihrem Auftrag verarbeitet, etwa in einer Cloud, ist ein Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO nötig.
Die TSE sichert Transaktionen ab. Sie dient nicht der Verwaltung von Kundenprofilen.
Ja, wenn Sie ihn passend gestalten. Ein QR Code kommt ohne Kontaktdaten aus, beim Versand per E-Mail verarbeiten Sie die Adresse nur für den Beleg.
Bis 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Zugänge sperren, den Anbieter informieren und prüfen, ob eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden nötig ist.
Geben Sie Ihren Bedarf an und erhalten Sie kostenlos Angebote passender Anbieter.
Kassen mit Datenhaltung beim Anbieter.
Kartenzahlung sicher an die Kasse anbinden.
Selbstzahlerleistungen und Produkte sauber kassieren.
Vor und Nachteile beider Betriebsarten.
Pflichten und Abläufe bei Softwareupdates.