Datenschutz fortgeschritten

Biometrische Daten

Biometrische Daten sind personenbezogene Daten zu körperlichen, physiologischen oder verhaltenstypischen Merkmalen, die mit speziellen technischen Verfahren gewonnen werden und die eindeutige Identifizierung einer Person ermöglichen oder bestätigen. Dazu zählen etwa Fingerabdrücke, Gesichtsgeometrie, Iris-Muster oder Venenbilder.

Ausführliche Erklärung

Nach Art. 4 Nr. 14 DSGVO sind biometrische Daten personenbezogene Daten zu körperlichen, physiologischen oder verhaltenstypischen Merkmalen, die mit speziellen technischen Verfahren verarbeitet werden und die eindeutige Identifizierung einer Person ermöglichen oder bestätigen. Entscheidend ist der Verarbeitungszweck: Nicht jedes Foto und nicht jede Sprachaufnahme ist automatisch ein biometrisches Datum. Erst die technische Aufbereitung zu einem Vergleichsmuster, das eine Person eindeutig erkennbar macht, führt dorthin. Zu den physiologischen Merkmalen zählen Fingerabdruck, Handgeometrie, Gesichtsgeometrie, Iris- und Netzhautstruktur, Venenmuster und DNA-Profil, zu den verhaltenstypischen Merkmalen Stimme, Schreibdynamik, Gangbild oder Tippverhalten. Das Verfahren, mit dem aus solchen Merkmalen eine Person bestimmt wird, ist die biometrische Identifikation.

Biometrische Daten gehören zu den besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, allerdings nur dann, wenn sie zur eindeutigen Identifizierung einer natürlichen Person verarbeitet werden. Ist das der Fall, ist die Verarbeitung grundsätzlich verboten und nur unter den engen Ausnahmen des Art. 9 Abs. 2 DSGVO zulässig, etwa bei ausdrücklicher Einwilligung oder zur Erfüllung arbeitsrechtlicher Pflichten. Der Grund für diese Strenge: Biometrische Merkmale sind unveränderlich. Ein kompromittiertes Passwort lässt sich tauschen, ein kompromittierter Fingerabdruck nicht.

Für österreichische Unternehmen, die biometrische Verfahren einsetzen wollen — etwa Fingerabdruck-Scanner zur Zeiterfassung oder Gesichtserkennung zur Zutrittskontrolle —, ergeben sich daraus zwei Pflichtenstränge. Datenschutzrechtlich ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO fällig: Die österreichische DSFA-Verordnung (BGBl. II Nr. 278/2018) nennt die Verarbeitung biometrischer Daten in § 2 Abs. 2 Z 4 ausdrücklich als solchen Verarbeitungsvorgang; ausgenommen ist nur die bloße Echtzeitwiedergabe von Gesichtsbildern. Arbeitsrechtlich hat der Oberste Gerichtshof bereits 2006 zu einem Fingerscanner-Zeiterfassungssystem entschieden (9 ObA 109/06d), dass der tägliche Abgleich biometrischer Merkmale die Menschenwürde berührt und daher nach § 96 Abs. 1 Z 3 ArbVG die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung voraussetzt. Ohne diese Zustimmung ist das System unzulässig. In Betrieben ohne Betriebsrat braucht es die individuelle Zustimmung jeder betroffenen Person nach § 10 AVRAG. Freiwillig ist eine solche Zustimmung außerdem nur dann, wenn eine gleichwertige Alternative angeboten wird, etwa eine Chipkarte.

Dazu kommt der EU AI Act, dessen Fristen man sorgfältig auseinanderhalten muss. Die Verbote des Art. 5 gelten seit 2. Februar 2025. Verboten sind unter anderem die biometrische Kategorisierung, mit der aus biometrischen Daten Rasse, politische Einstellung, Gewerkschaftszugehörigkeit, religiöse Überzeugung oder das Sexualleben abgeleitet werden soll, sowie die Emotionserkennung am Arbeitsplatz und in Bildungseinrichtungen außerhalb eng umgrenzter medizinischer oder sicherheitsbezogener Zwecke. Zulässige biometrische Systeme gelten nach Anhang III Nr. 1 als Hochrisiko-KI; deren Pflichten wurden mit der im Juli 2026 in Kraft getretenen Omnibus-Änderung auf den 2. Dezember 2027 verschoben. Davon strikt zu unterscheiden sind die Transparenzpflichten nach Art. 50, die nicht verschoben wurden und seit 2. August 2026 gelten: Wer ein System zur Emotionserkennung oder zur biometrischen Kategorisierung betreibt, muss die betroffenen Personen darüber informieren. Einen Überblick gibt der Begriff AI Act (EU-KI-Verordnung).

Wer biometrische Verfahren trotz dieser Hürden einsetzt, sollte vorab die Notwendigkeit dokumentieren, mildere Mittel prüfen, Vorlagen nur als verschlüsselte Templates und nicht als Rohbilder speichern und die Löschfristen festlegen. Bei Zweifeln ist eine Abstimmung mit der Datenschutzbehörde (DSB) der sicherere Weg als ein Livegang auf Verdacht.

Praxisbeispiel

Ein IT-Dienstleister mit 45 Mitarbeitenden in Graz will den Zutritt zum Serverraum per Fingerabdruck-Scanner absichern. Vor der Einführung ist eine Datenschutz-Folgenabschätzung nötig, weil die österreichische DSFA-Verordnung die Verarbeitung biometrischer Daten ausdrücklich aufführt. Im Rahmen dieser Prüfung stellt sich die Frage nach dem milderen Mittel: Eine Chipkarte mit PIN würde denselben Zweck erfüllen. Entscheidet sich das Unternehmen dennoch für Biometrie, braucht es die Zustimmung des Betriebsrats per Betriebsvereinbarung nach § 96 Abs. 1 Z 3 ArbVG, ohne Betriebsrat die schriftliche Einzelzustimmung jeder betroffenen Person nach § 10 AVRAG. Diese Zustimmung ist nur dann freiwillig, wenn die Chipkarte als gleichwertige Alternative tatsächlich weiter angeboten wird.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Biometrische Daten“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/biometrische-daten
<a href="https://begriffe.strukturaflow.com/begriff/biometrische-daten">Biometrische Daten</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 15. September 2026