Welche Rechnungsdaten sind personenbezogen?
Personenbezogen sind Informationen, die sich einer natürlichen Person zuordnen lassen. Bei einer Rechnung an eine Privatperson betrifft das regelmäßig Name, Anschrift und den konkreten Leistungsvorgang. Auch eine geschäftliche E-Mail-Adresse mit Namen oder die Angaben eines Einzelunternehmers können dazugehören. Ein Firmenname einer juristischen Person ist nicht allein deshalb ein personenbezogenes Datum; enthaltene Ansprechpartner, Unterschriften und Kontaktdaten können es jedoch sein. Prüfe deshalb den tatsächlichen Inhalt statt nur das Etikett „B2B“ oder „B2C“.
Die Leistungsbeschreibung verdient besondere Aufmerksamkeit. „Beratung im März“ kann zu ungenau sein, eine vollständige persönliche Fallgeschichte dagegen unnötig. Bei sensiblen Tätigkeiten muss fachlich geklärt werden, welche Angaben der Beleg wirklich braucht und wie zusätzliche Unterlagen geschützt werden. Die Diagnose eines Patienten, die private Streitgeschichte eines Mandanten oder Zugangsdaten für ein Kundenkonto gehören nicht aus Gewohnheit in ein frei versendetes Rechnungs-PDF. Das Rechnungsdokument ist ein Abrechnungsbeleg und kein allgemeines Kundenprofil.
Zweck und Rechtsgrundlage getrennt bestimmen
Die DSGVO verlangt eine passende Grundlage für die konkrete Verarbeitung. Bei einem Vertrag mit einer natürlichen Person kommt für notwendige Abrechnungsdaten insbesondere Artikel 6 Absatz 1 Buchstabe b in Betracht. Soweit eine gesetzliche Pflicht erfüllt wird, etwa zur Aufbewahrung eines Rechnungsbelegs, ist Buchstabe c relevant. Bei anderen Konstellationen, beispielsweise Daten eines Ansprechpartners eines Geschäftskunden, ist die konkrete Grundlage gesondert zu bestimmen. Eine pauschale Einwilligung ist kein Ersatz für diese Zuordnung. Die BfDI-Broschüre mit dem DSGVO-Text enthält die maßgeblichen Artikel.
Halte in einer einfachen Arbeitsübersicht fest, wofür die Daten benötigt werden: Rechnung ausstellen, an den vereinbarten Empfänger übermitteln, Zahlungen zuordnen oder einen gesetzlich aufzubewahrenden Beleg sichern. Eine spätere Werbemail ist ein anderer Vorgang. Aus einer Rechnungsanschrift entsteht keine allgemeine Erlaubnis für Newsletter, öffentliche Kundenlisten oder Trainingsdaten. Auch wenn beides im selben Kontakt gespeichert ist, müssen die Zwecke und die jeweiligen Berechtigungen unterscheidbar bleiben.
Die Datenschutzinformation für Kunden sollte die tatsächliche Verarbeitung erklären. Dazu gehören die betreffenden Zwecke, Grundlagen, Empfänger beziehungsweise Empfängerkategorien und die Aufbewahrung oder deren Bestimmung. Kopiere keinen Text über Funktionen, die dein Unternehmen gar nicht einsetzt. Umgekehrt müssen neue Dienstleister und neue Übermittlungswege berücksichtigt werden, wenn sie den beschriebenen Ablauf verändern. Der Datenschutzhinweis ersetzt dabei weder einen erforderlichen Vertrag mit einem Dienstleister noch die Prüfung, ob ein konkreter Datenfluss zulässig ist.
Welche Daten gehören auf den Rechnungsbeleg?
| Angabe | Praktische Entscheidung |
|---|---|
| Rechnungsname und -anschrift | Für den einschlägigen Rechnungsfall vollständig und korrekt angeben; Abweichungen zur Lieferanschrift bewusst prüfen. |
| Leistungsbeschreibung | Art und Umfang nachvollziehbar beschreiben; private Zusatzinformationen und Zugangsdaten weglassen. |
| Telefon, Geburtsdatum, interne Notizen | Nicht ungeprüft aus dem Kontakt übernehmen. Nur aufnehmen, wenn der konkrete Zweck dies erfordert. |
| Bestell- oder Projektbezug | Mit einer sachlichen Referenz arbeiten; umfangreiche persönliche Vorgangsakten separat halten. |
| Beispieldokumente für Website oder Support | Fiktive Daten verwenden oder tatsächlich anonymisieren; nur Namen auszutauschen genügt oft nicht. |
Die Rechnungsvorschriften und die Datenminimierung müssen gemeinsam erfüllt werden. Pflichtangaben einfach zu entfernen wäre keine Lösung. Der Überblick Was muss auf eine Rechnung? behandelt den steuerlichen Mindestumfang. Hier geht es um die ergänzende Entscheidung, welche weiteren Angaben erforderlich sind und wer sie sehen darf. Ein Prüffeld „anschriftlich kontrolliert“ ist beispielsweise hilfreich; ein frei sichtbarer Kommentar über das Privatleben des Empfängers ist für die Abrechnung regelmäßig ohne erkennbaren Nutzen.
Löschanfrage und Aufbewahrung: Rechnung und Kundendaten trennen
Artikel 17 DSGVO enthält sowohl Löschungsgründe als auch Ausnahmen. Eine notwendige gesetzliche Aufbewahrung kann einer sofortigen Löschung entgegenstehen. Daraus folgt aber keine pauschale Ausnahme für das ganze Kundenkonto. Prüfe getrennt den festgeschriebenen Beleg, zusätzliche Kontaktnotizen, Marketingdaten, Exporte und frei zugängliche Kopien. Dass eine Rechnung erhalten bleiben muss, erklärt nicht automatisch, warum eine ungenutzte private Telefonnummer in jeder Arbeitsliste benötigt wird. Die Entscheidung muss den jeweiligen Datenbestand und Zweck benennen.
Für Unternehmer sieht § 14b UStG grundsätzlich eine achtjährige Rechnungsaufbewahrung vor, beginnend mit dem Schluss des Ausstellungsjahres. Weitere Voraussetzungen, Übergänge und länger benötigte steuerliche Unterlagen sind im Einzelfall zu prüfen; § 147 AO ist dafür ebenfalls relevant. Eine Rechnung aus 2027 ist damit ein Fristenbeispiel, keine neue Regel für 2027. Den Fristenowner und seine Sonderfälle findest du unter Rechnungen aufbewahren.
Plane außerdem, was nach dem Ende einer tatsächlich einschlägigen Frist passiert. „Irgendwann löschen“ ist kein belastbarer Ablauf. Ein Wiedervorlagetermin, eine zuständige Person und eine Prüfung auf noch laufende Verfahren sind hilfreiche Organisationsschritte. Kopien in Exportordnern, E-Mail-Anhängen und Datensicherungen dürfen dabei nicht vergessen werden. Bei Backups muss das Verfahren zum technischen Betrieb passen; ein sofortiges gezieltes Entfernen jedes einzelnen Datensatzes darf nicht ohne Prüfung zugesagt werden. Beschreibe stattdessen nachvollziehbar den tatsächlichen Umgang und die Wiederherstellungsregeln.
Vier Entscheidungen anhand fiktiver Fälle
1. Kunde verlangt die Löschung nach einer bezahlten Rechnung
Eine Kundin hat RE-2027-001 bezahlt und möchte nicht mehr kontaktiert werden. Zuerst prüfst du die Identität angemessen und erfasst, welche Daten ihr Anliegen betrifft. Der notwendige Rechnungsbeleg wird während der einschlägigen Aufbewahrung erhalten. Davon getrennt prüfst du die Werbeliste, freiwillige Profilangaben und zusätzliche Gesprächsnotizen. Erkläre die unterschiedliche Behandlung konkret. „Die Rechnung bleibt aus diesem Grund erhalten, diese weiteren Daten wurden gelöscht“ ist nachvollziehbarer als eine pauschale Ablehnung wegen angeblicher Buchhaltungspflichten.
2. Rechnungsanschrift wurde nach dem Umzug geändert
Ein Kontakt teilt eine neue Adresse mit. Die Änderung betrifft zunächst zukünftige Kommunikation. Ein bereits ausgestellter Beleg wird nicht ohne Prüfung überschrieben, denn sein ursprünglicher Inhalt muss nachvollziehbar bleiben. War die alte Angabe bei Ausstellung fehlerhaft, gehört die Korrektur in einen dokumentierten Belegprozess. War sie damals richtig, macht ein späterer Umzug die historische Rechnung nicht automatisch falsch. Notiere den Zeitpunkt der Kontaktänderung und prüfe vor einer erneuten Zusendung die aktuelle Zustelladresse separat.
3. Rechnung ging an eine falsche E-Mail-Adresse
Ein Tippfehler oder ein alter Ansprechpartner führte zum falschen Empfänger. Sichere zunächst die Fakten: welche Datei, welche Daten, welcher Empfänger, wann versendet und welche Maßnahmen bereits erfolgt sind. Prüfe unverzüglich, ob eine Datenschutzverletzung vorliegt und welche Pflichten daraus folgen. Artikel 33 DSGVO sieht bei einschlägiger Meldepflicht grundsätzlich 72 Stunden ab Bekanntwerden vor. Eine Rückrufmail allein beweist nicht, dass der Empfänger nichts gesehen hat. Interne Eskalation und Bewertung gehören daher in einen vorbereiteten Ablauf; sie dürfen nicht vom nächsten regulären Rechnungslauf abhängen.
4. Support soll einen fehlerhaften Beleg prüfen
Für eine Frage zur Darstellung reicht häufig ein fiktiver oder gezielt bereinigter Beleg. Entferne auch die Dokumentnummer, Projektbezeichnung, Bankdaten und sonstige wiedererkennbare Angaben, soweit sie nicht benötigt werden. Prüfe anschließend das gesamte Dokument einschließlich zusätzlicher Seiten und Anhänge. Wenn echte Daten fachlich unvermeidbar sind, kläre den berechtigten Empfänger und den vereinbarten Übermittlungsweg. Eine Veröffentlichung im Forum oder in einer frei zugänglichen Screenshotsammlung ist ein anderer Vorgang als eine begrenzte Supportanfrage.
Rechnungen versenden: Empfänger und Kanal kontrollieren
Trenne die Ansprechpartner für Bestellung, Lieferung und Abrechnung. Bei einem Geschäftskunden kann die zentrale Rechnungsadresse richtig sein, während die private Adresse des Projektkontakts ungeeignet ist. Bestätige Änderungen an Zahlungsempfänger oder Kontodaten über einen verlässlichen Kanal. Bei Serienversand müssen Anhänge und Adressen je Beleg zusammenpassen. Das ist eine konkrete Kontrolle, die sich mit einer kleinen Stichprobe oder einem Freigabeschritt vor dem Versand umsetzen lässt.
Der gewählte Kanal muss zum Risiko passen. Eine frei weiterleitbare Datei, ein Dokumentlink und ein passwortgeschützter Bereich haben unterschiedliche Eigenschaften. Prüfe, wer Zugriff bekommt, ob ein Link weitergegeben werden kann und wie lange dieser Zugang benötigt wird. Behaupte nicht pauschal, jede Rechnungsmail brauche dasselbe technische Verfahren. Für den allgemeinen Versandablauf und die Rechnungsformatfrage ist Rechnung per E-Mail senden der eigene Ratgeber; hier steht die Empfänger- und Datenprüfung im Vordergrund.
Dienstleister, Berechtigungen und Auftragsverarbeitung
Rechnungssoftware, Hosting, Support und externe Auswertungsdienste können Rechnungsdaten verarbeiten. Die Rollen sind anhand der tatsächlichen Tätigkeit zu bestimmen. Liegt eine Auftragsverarbeitung vor, ist Artikel 28 DSGVO maßgeblich. Ein Vertrag muss den wirklichen Prozess abbilden; ein bloßer Anbietername in der Datenschutzerklärung genügt nicht. Prüfe auch Unterauftragnehmer und mögliche Drittlandübermittlungen. Ein freiwilliger Schalter oder eine Kundeneinwilligung löst diese Fragen nicht automatisch. Für einen neuen Dienst ist daher zuerst der Datenfluss zu klären.
Im Unternehmen braucht nicht jede Rolle denselben Zugriff. Wer eine Leistung liefert, benötigt nicht zwingend die vollständige Zahlungshistorie anderer Kunden. Wer Rechnungen bearbeitet, braucht passende Rechte, aber keine gemeinsam genutzten Passwörter. Dokumentiere Eintritt, Rollenwechsel und Austritt von Mitarbeitenden. Auch heruntergeladene Tabellen und lokale Kopien gehören dazu: Ein korrekt beschränktes Webkonto schützt keine anschließend unkontrolliert versendete Excel-Datei. Die technische Berechtigung und der tatsächliche Arbeitsablauf müssen zusammenpassen.
Das eigene Prüfprotokoll sinnvoll verwenden
Die CSV-Vorlage oben ist eine einfache Organisationshilfe. Sie enthält einen fiktiven Löschfall und leere Zeilen für eigene Vorgänge. Trage keine vollständigen Kundenakten ein: Eine sachliche Vorgangsreferenz und die benötigten Datenkategorien reichen häufig zur Bearbeitung. Das Protokoll selbst kann wiederum personenbezogene Angaben enthalten und benötigt einen definierten Zugriff. Speichere es deshalb nicht öffentlich. Es ist kein automatisch erzeugtes Verzeichnis aller Verarbeitungstätigkeiten und ersetzt keine juristische Prüfung.
- Betroffenes Dokument und weitere Systeme getrennt benennen.
- Zweck und geprüfte Rechtsgrundlage je Datenbestand dokumentieren.
- Empfänger, befugte Rolle und notwendige Aufbewahrung notieren.
- Entscheidung, verantwortliche Person und konkreten Wiedervorlagetermin festhalten.
- Die Antwort an die betroffene Person und erledigte Maßnahmen nachvollziehbar zuordnen.
Eine Anfrage darf nicht allein deshalb liegen bleiben, weil mehrere Systeme betroffen sind. Artikel 12 DSGVO regelt die Reaktionsfrist und mögliche Verlängerungen. Weise einer Person die Koordination zu und überprüfe offene Rückmeldungen von Dienstleistern. Bei berechtigten Identitätszweifeln ist eine angemessene Prüfung nötig; fordere nicht routinemäßig mehr Identitätsdaten als erforderlich. Wenn eine Maßnahme technisch noch aussteht, ist „erledigt“ im Protokoll die falsche Kennzeichnung. Nutze einen offenen Status mit Termin und bestätige den Abschluss erst nach tatsächlicher Durchführung.
Ein kompakter Ablauf für den Rechnungsalltag
Vor dem ersten Beleg prüfst du Datenfelder, Rechnungsfälle und Versandempfänger. Vor einem neuen Dienst prüfst du Rollen, Vereinbarungen und Datenübermittlungen. Im laufenden Betrieb kontrollierst du Zugriffe, Ausnahmen und lokale Exporte. Für Auskunfts-, Berichtigungs- und Löschanfragen gibt es eine verantwortliche Person und einen dokumentierten Weg. Diese Schritte helfen, dieselbe Frage nicht bei jeder Rechnung neu zu improvisieren. Sie müssen aber den tatsächlichen Betrieb treffen: Eine Ein-Personen-Dienstleistung hat andere Zuständigkeiten als ein Unternehmen mit mehreren Rechnungsteams.
Artikel 32 DSGVO stellt auf ein angemessenes Schutzniveau ab. Praktisch gehören dazu geeignete Zugangssicherung, Schutz gegen Verlust, Datensicherungen und eine überprüfte Wiederherstellung. Teste außerdem einen fiktiven Problemfall: falscher Empfänger, verlorenes Gerät oder ausscheidende Person. Kann das Team den betroffenen Beleg finden, Zugriff begrenzen und die Entscheidung dokumentieren? Ein vorhandenes PDF mit Sicherheitsregeln beweist noch nicht, dass diese Schritte funktionieren. Die Kontrolle muss sich auf verwendete Systeme, Verantwortlichkeiten und reale Arbeitsmöglichkeiten beziehen.
Rechnungsprozess und Anbieterinformationen getrennt prüfen
Invoify unterstützt den operativen Ablauf rund um Kontakte und Rechnungen. Dieser Beitrag verspricht keine automatische Bearbeitung von Betroffenenrechten, kein vollständig vorgegebenes Löschkonzept und keine rechtliche Freigabe jedes Belegs. Die Informationen zum tatsächlichen Betrieb von Invoify stehen in der Datenschutzerklärung; allgemeine Arbeitsschritte findest du unter Rechnung schreiben. Prüfe beim Einsatz einer Software zusätzlich deine eigenen Datenfelder, Nutzerrechte und Abläufe. Der Anbietertext und die Verantwortung deines Unternehmens behandeln unterschiedliche Teile des Gesamtprozesses.
Primärquellen und Prüfstand
Grundlagen: BfDI Info 1, DSGVO und BDSG, Stand März 2026, insbesondere Artikel 5, 6, 12, 13, 17, 28 und 32 sowie 33; § 14b UStG und § 147 AO. Quellenprüfung: 5. Oktober 2026. Erneute Prüfung bis 15. Dezember 2026. Die Beispiele 2027 bezeichnen keine neu beschlossene Gesetzesänderung. Allgemeine Information, keine Einzelfallberatung oder Garantie einer rechtskonformen Organisation.
Häufige Fragen
Brauche ich für jede Rechnung eine Einwilligung?
Nicht pauschal. Die notwendige Verarbeitung kann insbesondere auf Vertrag oder gesetzlicher Pflicht beruhen; die konkrete Grundlage hängt von Zweck und Beteiligten ab. Werbung ist separat zu prüfen.
Muss ich jede Rechnung bei einer Löschanfrage entfernen?
Nein. Notwendige gesetzliche Aufbewahrung kann entgegenstehen. Zusätzliche Kontaktdaten, Marketinglisten und Kopien sind getrennt zu prüfen.