Was ist eine DSGVO-konforme Treuekarte?
Eine DSGVO-konforme Treuekarte ist ein Programm, das nur die Daten erhebt, die nötig sind, um den Kunden zu erkennen und ihm seine Prämie zu geben, das ihn klar informiert, das vor dem Versand von Angeboten eine getrennte Einwilligung einholt, das eine Aufbewahrungsdauer festlegt und das den technischen Dienstleister mit einem Auftragsverarbeitungsvertrag bindet. In Belgien hat die Datenschutzbehörde (APD/GBA) jeden dieser Punkte präzisiert, besonders zur Nutzung des elektronischen Personalausweises (eID).
Dieser Leitfaden richtet sich an den Händler. Er ersetzt keine Rechtsberatung, zitiert aber die Texte und Entscheidungen mit Stand vom 10. Oktober 2026.
Welche Daten dürfen Sie verlangen?
Der Grundsatz der Datenminimierung (Artikel 5.1.c DSGVO) beschränkt die Daten auf das für den Zweck Nötige. Bei einer Stempelkarte ist der Zweck, den Kunden zu erkennen und seine Besuche gutzuschreiben.
| Datum | Nötig für eine Treuekarte? | Anmerkung |
|---|---|---|
| Vorname oder Name | Ja | Um den Kunden zu erkennen und die Karte zu personalisieren |
| E-Mail oder Telefonnummer | Ja, eines von beiden | Um die Karte zu senden und die Wiederherstellung zu regeln |
| Geburtsdatum | Nein, außer bei Geburtstagsangebot | Optional, nie Pflicht |
| Postanschrift | Nein | Für eine digitale Karte nutzlos |
| Nationalregisternummer | Nein | Nutzung gesetzlich streng begrenzt |
| Foto, Kopie des Personalausweises | Nein | Außerhalb gesetzlich vorgesehener Fälle verboten |
Bei Goodly hinterlässt der Kunde auf der Anmeldeseite einen Namen und eine E-Mail-Adresse; das Kästchen für Angebote ist getrennt und nie vorangekreuzt. Das ist die Standardeinstellung, keine Option.
Die eID ist keine Treuekarte
Den elektronischen Personalausweis einzulesen, um eine Kundenkarte anzulegen, ist in Belgien eine bekannte Praxis, und inzwischen eine klar geregelte.
Das Gesetz. Artikel 6, §4 des Gesetzes vom 19. Juli 1991 über die Personalausweise erlaubt einem Händler das Auslesen der eID nur mit der freien, spezifischen und informierten Einwilligung des Inhabers und verpflichtet ihn, Kunden, die das nicht wünschen, einen alternativen Mechanismus zur Nutzung des Personalausweises anzubieten. Eine Kopie, ob Fotokopie oder elektronische Kopie, darf außerhalb der gesetzlich vorgesehenen Fälle nicht angefertigt werden (Datenschutzbehörde, „eID, praktische Anwendungen“, abgerufen am 10. Oktober 2026).
Die Entscheidung von 2019. Mit Entscheidung 06/2019 vom 17. September 2019 verhängte die Streitsachenkammer der Datenschutzbehörde eine Geldbuße von 10.000 € gegen einen Händler, der das Auslesen der eID als einzigen Weg zu einer Treuekarte verlangte, ohne Alternative. Der Händler las Name, Adresse, Foto und den mit der Nationalregisternummer verknüpften Strichcode: unverhältnismäßig zum Zweck (Artikel 5.1.c) und keine freiwillige Einwilligung (Artikel 7.4).
Der Marktgerichtshof, dann der Kassationshof. Der Marktgerichtshof hob diese Entscheidung am 19. Februar 2020 auf, weil die Beschwerdeführerin ihre Karte nicht vorgelegt hatte und daher keine Daten verarbeitet worden waren. Der Kassationshof kassierte dieses Urteil am 7. Oktober 2021: Eine Person hat das Recht auf eine minimale Verarbeitung ihrer Daten, um eine Leistung zu erhalten, und kann sich über eine Leistungsverweigerung beschweren, die an eine bestrittene Verarbeitung geknüpft ist, auch wenn ihre Daten letztlich nicht verarbeitet wurden (Datenschutzbehörde, Mitteilung vom 28. Oktober 2021).
Freedelity, 2024. Mit Entscheidung 146/2024 vom 28. November 2024 verhängte die Datenschutzbehörde Abhilfemaßnahmen gegen Freedelity, ein Unternehmen, das aus der eID gelesene Identitätsdaten für Handelsketten bündelt: die Erhebung von Kartendaten einstellen, die für die verfolgten Zwecke nicht unerlässlich sind, die Aufbewahrung von 8 Jahren auf höchstens 3 Jahre ab der letzten Aktivität senken und sicherstellen, dass der Zugang zu kommerziellen Vorteilen nicht von der Annahme zusätzlicher Verarbeitungen abhängt (Datenschutzbehörde, Mitteilung vom 28. November 2024).
In der Praxis: Lesen Sie die eID nicht für eine Treuekarte aus. Ein Name und eine E-Mail genügen, und eine Karte im Wallet verlangt nicht mehr.
Einwilligung für Angebote: ein eigenes Kästchen, nie vorangekreuzt
Einen Kunden ins Programm aufzunehmen und ihm Werbung zu schicken sind zwei verschiedene Verarbeitungen.
E-Mail. Artikel XII.13, §1 des Wirtschaftsgesetzbuchs bestimmt, dass die Nutzung elektronischer Post zu Werbezwecken ohne die vorherige, freie, spezifische und informierte Einwilligung des Empfängers verboten ist. Der Königliche Erlass vom 4. April 2003 sieht eine Ausnahme für Ihre bestehenden Kunden vor, unter drei kumulativen Bedingungen: Kontaktdaten direkt bei einem Verkauf erhalten, Werbung auf eigene gleichartige Produkte oder Dienstleistungen beschränkt und die Möglichkeit, ab der Erhebung kostenlos zu widersprechen. Die Datenschutzbehörde hat diesen Rahmen in ihrer Empfehlung 01/2026 zum Direktmarketing bekräftigt, die die Empfehlung 01/2020 ersetzt und die Rechtsprechung bis zum 15. Dezember 2025 einbezieht.
Push-Benachrichtigungen und Wallet. Dieselbe Empfehlung stellt klar, dass der genutzte Kanal keine Rolle spielt: Eine werbliche Benachrichtigung auf der Karte ist Direktmarketing wie eine E-Mail. Behandeln Sie sie mit derselben Einwilligung.
Frei und getrennt. Die Einwilligung ist nicht frei, wenn der Zugang zur Karte oder zur Prämie davon abhängt (Empfehlung 01/2026, Abschnitt zur freien Einwilligung; Entscheidung Freedelity). Ein vorangekreuztes Kästchen ist keine Einwilligung (EuGH, Planet49, C-673/17, 1. Oktober 2019). Jede Nachricht muss eine einfache Widerspruchsmöglichkeit enthalten (Artikel XII.13, §2), und das Widerspruchsrecht gegen Direktmarketing ist bedingungslos (Artikel 21.2 DSGVO).
Konkret enthält Ihr Formular zwei Kästchen: ein Pflichtkästchen für die Programmregeln und den Informationshinweis und ein optionales, nicht angekreuztes Kästchen für Angebote. Der Leitfaden zu Push-Benachrichtigungen erklärt anschließend, wie Sie nützlich bleiben, ohne zu nerven.
Wie lange dürfen Sie die Daten aufbewahren?
Die DSGVO nennt keine Frist in Zahlen: Artikel 5.1.e verlangt eine Aufbewahrung, die nicht länger als nötig ist. Die Empfehlung 01/2026 der Datenschutzbehörde erinnert daran, dass die Dauer von der Beziehung abhängt: kürzer für einen Interessenten, länger für einen Stammkunden, und immer dokumentiert. In der Entscheidung Freedelity wurden 3 Jahre nach der letzten Aktivität als Höchstdauer für eine Verbraucherdatei von Geschäften festgehalten.
Eine einfache Regel für ein Geschäft: Legen Sie eine Frist nach dem letzten Besuch fest, schreiben Sie sie in Ihren Informationshinweis und wenden Sie sie an. Bei Goodly werden die Daten des Endkunden aufbewahrt, solange seine Karte besteht, und auf Ihren Wunsch über das Dashboard oder auf Wunsch des Kunden gelöscht; eine automatische Bereinigung an Ihrer Stelle findet nicht statt. Sie entscheiden also und setzen die Regel um, zum Beispiel einmal im Jahr.
Wer ist verantwortlich: Sie oder Ihr Dienstleister?
Die DSGVO unterscheidet den Verantwortlichen, der Zwecke und Mittel bestimmt, vom Auftragsverarbeiter, der auf Weisung handelt (Artikel 28). Für die Daten Ihrer Stammkunden ist der Händler Verantwortlicher. Der Anbieter der digitalen Karte ist in der Regel Auftragsverarbeiter, sofern ein schriftlicher Vertrag das vorsieht (Artikel 28.3). Manche Netzwerkplattformen erklären sich zu gemeinsam Verantwortlichen mit dem Händler, was die Verteilung der Pflichten ändert: Lesen Sie diesen AGB-Artikel vor der Unterschrift.
Bei Goodly bildet Artikel 13 der AGB den Auftragsverarbeitungsvertrag: Goodly verarbeitet die Daten der Endkunden in Ihrem Auftrag, für die Dauer des Abonnements, ausschließlich zur Erbringung des Dienstes, und die Unterauftragsverarbeiter sind in der Datenschutzerklärung aufgeführt. Der Endkunde erhält einen Informationshinweis, der von der Anmeldeseite verlinkt ist.
Ihre Pflichten bleiben Ihre: den Kunden informieren (Artikel 13), ein Verarbeitungsverzeichnis führen (Artikel 30), Auskunfts- oder Löschanfragen beantworten und die Daten nicht ohne Rechtsgrundlage für einen anderen Zweck wiederverwenden.
Checkliste für den Händler
- Einen Namen und eine E-Mail oder Telefonnummer erheben, standardmäßig nichts mehr.
- Nie die eID für eine Kundenkarte auslesen oder kopieren; eine Alternative anbieten, wenn Sie ein Lesegerät für einen anderen gesetzlichen Zweck nutzen.
- Zwei Kästchen: Programmregeln (Pflicht) und Angebote (optional, nicht angekreuzt).
- Ein lesbarer Informationshinweis vor der Anmeldung, mit der Aufbewahrungsdauer.
- Ein Auftragsverarbeitungsvertrag mit Ihrem Dienstleister oder Klarheit über die Rolle als gemeinsam Verantwortlicher.
- Eine Löschregel für inaktive Karten, mindestens einmal im Jahr angewandt.
- Eine Abmeldemöglichkeit in jeder Nachricht.
Für ein Geschäft oder einen Lebensmittelbetrieb passen diese sieben Punkte auf eine Seite und sind an einem Nachmittag eingerichtet. Der Ratgeber Ein Treueprogramm in Belgien erstellen deckt die anderen Aspekte des Starts ab; die Goodly-Preise enthalten das konforme Formular standardmäßig.
Häufige Fragen
Darf ich das Geburtsdatum für ein Geburtstagsangebot erfragen?
Ja, wenn es optional ist, erklärt wird (Geburtstagsangebot) und nie Bedingung für die Karte ist. Wenn Sie kein Geburtstagsangebot machen, fragen Sie nicht danach.
Darf ich die Einwilligung zu Angeboten verlangen, um die Karte auszugeben?
Nein. Die Einwilligung wäre nicht frei (Artikel 7.4 DSGVO; Empfehlung 01/2026 der Datenschutzbehörde; Entscheidung Freedelity). Karte und Stempel müssen auch funktionieren, wenn der Kunde Angebote ablehnt.
Darf ein Händler die eID scannen, wenn der Kunde einverstanden ist?
Das Gesetz erlaubt es mit freier, spezifischer und informierter Einwilligung, ohne Kopie und mit verpflichtender Alternative. Die Datenschutzbehörde hielt das Auslesen aller Kartendaten für eine einfache Treuekarte für unverhältnismäßig. Am sichersten ist, es nicht zu tun.
Wie lange behalte ich die Daten eines Kunden, der nicht mehr kommt?
Legen Sie eine Frist nach dem letzten Besuch fest, dokumentieren Sie sie und wenden Sie sie an. Die Datenschutzbehörde hielt in der Entscheidung Freedelity höchstens 3 Jahre nach der letzten Aktivität fest; eine kürzere Frist ist möglich.
Muss der Kunde etwas unterschreiben?
Nein. Eine Online-Anmeldung mit einem vom Kunden angekreuzten Kästchen und einem zugänglichen Hinweis ist ein ausreichender Nachweis, sofern Sie zeigen können, wann und wozu er eingewilligt hat.
Ist Goodly der Verantwortliche für meine Kunden?
Nein: Sie sind Verantwortlicher, Goodly ist Auftragsverarbeiter (AGB, Artikel 13). Erstellen Sie Ihre Karte, und das konforme Formular, der Informationshinweis und die getrennten Einwilligungen sind ab der ersten Anmeldung vorhanden.
Quellen
- DSGVO, Artikel 5.1.c, 5.1.e, 6, 7.4, 13, 21.2, 28 und 30.
- Gesetz vom 19. Juli 1991 über die Bevölkerungsregister und die Personalausweise, Artikel 6, §4; Datenschutzbehörde, „eID: praktische Anwendungen“ (abgerufen am 10. Oktober 2026).
- Datenschutzbehörde, Streitsachenkammer, Entscheidung 06/2019 vom 17. September 2019 (Geldbuße 10.000 €); Mitteilung der Behörde.
- Marktgerichtshof, Urteil vom 19. Februar 2020; Kassationshof, Urteil vom 7. Oktober 2021; Datenschutzbehörde, Mitteilung vom 28. Oktober 2021.
- Datenschutzbehörde, Entscheidung 146/2024 vom 28. November 2024 (Freedelity); Mitteilung vom 28. November 2024.
- Datenschutzbehörde, Empfehlung 01/2026 zur Verarbeitung personenbezogener Daten im Rahmen des Direktmarketings (PDF, abgerufen am 10. Oktober 2026); ersetzt Empfehlung 01/2020 vom 17. Januar 2020.
- Wirtschaftsgesetzbuch, Artikel XII.13; Königlicher Erlass vom 4. April 2003 zur Regelung des Versands von Werbung per elektronischer Post.
- EuGH, 1. Oktober 2019, Planet49, C-673/17.
- Goodly, AGB Artikel 13 und Datenschutzerklärung, §7.