Bank Online Marketing: Compliance-by-Design für eine messbare Customer Journey
Eine Kanal-Risiko-Matrix und ein klarer Freigabeprozess zeigen, wie Banken Customer Journeys messbar, datenschutzkonform und prüfbar gestalten.
Bank Online Marketing muss zwei Anforderungen gleichzeitig erfüllen: Kampagnen sollen messbar Kunden gewinnen, gleichzeitig müssen Datenschutz, Werberecht, Produktgovernance und interne Kontrollprozesse von Anfang an berücksichtigt werden. Werden diese Themen erst kurz vor dem Kampagnenstart geprüft, entstehen häufig Verzögerungen, Medienbrüche oder Datenbestände, die sich nicht rechtssicher nutzen lassen.
Compliance-by-Design setzt deshalb bereits bei der Zieldefinition an. Jede Station der Customer Journey erhält einen klaren Zweck, eine definierte Datenbasis, eine passende Rechtsgrundlage, verantwortliche Stellen und dokumentierte Freigabekriterien. Das macht digitales Bankmarketing nicht nur belastbarer, sondern oft auch effizienter.
Warum Banken die Customer Journey anders planen müssen
Eine typische digitale Customer Journey kann vom ersten Werbekontakt über eine Landingpage und einen Produktvergleich bis zur Terminvereinbarung oder Kontoeröffnung reichen. Dabei wechseln Daten zwischen Websites, Analyseplattformen, Werbenetzwerken, CRM‑Systemen, Vermittlungsstrecken und externen Dienstleistern.
Für Banken ergeben sich daraus besondere Fragen:
- Welche personenbezogenen Daten werden an welcher Station verarbeitet?
- Auf welcher Rechtsgrundlage beruht die jeweilige Verarbeitung?
- Welche Cookies oder ähnlichen Technologien benötigen eine Einwilligung?
- Darf ein Kontakt per E‑Mail erneut angesprochen werden?
- Wie werden Zielgruppe, Produkteignung und Werbeaussagen abgestimmt?
- Welche Dienstleister erhalten Daten und welche Kontrollrechte bestehen?
- Wie lassen sich Abschlüsse messen, ohne mehr Daten als erforderlich zu sammeln?
- Wer genehmigt Kampagne, Tracking und Werbemittel?
Die Antwort sollte nicht in mehreren voneinander getrennten Dokumenten liegen. Sinnvoller ist ein gemeinsames Journey‑Modell, das Marketing, Datenschutz, Compliance, Recht, Informationssicherheit, Fachbereich und Einkauf nutzen kann.
Kanal‑Risiko‑Matrix für digitales Bankmarketing
Die folgende Matrix dient als Ausgangspunkt für die Kampagnenplanung. Die konkrete Bewertung hängt unter anderem vom Produkt, von den verwendeten Daten, der Zielgruppe, den Plattformbedingungen und der technischen Umsetzung ab.
| Kanal oder Szenario | Typische Datenverarbeitung | Zentrale Risiken | Compliance‑by‑Design‑Maßnahmen |
|---|---|---|---|
| Kontextbezogene Online‑Werbung | Ausspielung nach Inhalt, Umfeld oder grober Region | Unklare Datenflüsse beim Werbedienstleister, irreführende Produktaussagen | Datensparsame Buchungsmodelle, freigegebene Claims, dokumentierte Dienstleisterprüfung |
| Reichweitenmessung auf der Bankwebsite | Geräteinformationen, Seitenaufrufe, Ereignisdaten | Zugriff auf Endgeräte ohne wirksame Einwilligung, unnötig detaillierte Profile | Consent‑Management, reduzierte Ereignisse, kurze Speicherfristen, Prüfung technisch erforderlicher Funktionen |
| Personalisierte Display‑Werbung und Retargeting | Cookies, Kennungen, Besuchs‑ und Interessendaten | Einwilligungsabhängigkeit, Plattformübermittlung, Profilbildung | Tracking erst nach Zustimmung, klare Anbieterübersicht, Widerrufsmechanismus, Ausschluss sensibler Segmente |
| Social‑Media‑Targeting | Zielgruppenmerkmale, Plattformdaten, Kundenlisten | Gemeinsame Verantwortlichkeit, intransparente Targeting‑Kriterien, Diskriminierungsrisiken | Rollenprüfung, dokumentierte Zielgruppenkriterien, keine sensiblen oder finanziell prekären Segmente, regelmäßige Audits |
| Newsletter und Lead‑Nurturing | E‑Mail‑Adresse, Einwilligungsstatus, Interaktionen | Fehlender Einwilligungsnachweis, unzulässige werbliche Ansprache | Nachweisbare Anmeldung, klarer Zweck, einfache Abmeldung, Sperrlisten und Löschkonzept |
| Bestandskundenansprache per E‑Mail | Kontaktdaten, bestehende Vertragsbeziehung, Produktnutzung | Zu weite Auslegung der Bestandskundenausnahme, Widersprüche bleiben unbeachtet | Prüfung der Voraussetzungen des § 7 UWG, ähnliche Produkte eng definieren, Widerspruch bei jeder Nachricht ermöglichen |
| Vergleichsrechner und Produktfinder | Angaben zu Bedarf, Einkommen oder Präferenzen | Übermäßige Datenerhebung, unklare Grenze zwischen Orientierung und Empfehlung | Nur notwendige Angaben abfragen, Zweck transparent erklären, Ergebnislogik prüfen und versionieren |
| Digitale Abschlussstrecke | Identitäts‑, Kontakt‑, Vertrags‑ und gegebenenfalls Bonitätsdaten | Zweckvermischung zwischen Vertrag und Werbung, Abbruchdaten werden unzulässig weitergenutzt | Vertragsdaten und Marketingdaten trennen, eindeutige Hinweise, rollenbasierte Zugriffe, definierte Abbruchfristen |
| Automatisierte Personalisierung | Profil‑, Verhaltens‑ und Scoringdaten | Intransparente Auswahl, Benachteiligung, mögliche erhebliche Auswirkungen | Menschliche Kontrolle, nachvollziehbare Kriterien, Folgenabschätzung und Prüfung von Artikel 22 DSGVO |
| Affiliate‑ und Vermittlermarketing | Klick‑, Lead‑ und Abschlussdaten | Unkontrollierte Werbeaussagen, Datenweitergaben, Provisionsfehlanreize | Verbindliche Werberichtlinien, Freigabeprozesse, Stichproben, vertragliche Sanktionen und Lead‑Validierung |
Eine pauschale Einteilung in sichere und unsichere Kanäle reicht nicht aus. Entscheidend ist die konkrete Verarbeitung. Kontextwerbung ohne individuelles Tracking kann beispielsweise ein niedrigeres Datenschutzrisiko aufweisen als eine technisch ähnliche Kampagne mit plattformübergreifendem Profiling.
Von der Zieldefinition bis zur dokumentierten Freigabe
1. Geschäftsziel und Zielmarkt bestimmen
Am Anfang steht ein präzises Ziel, etwa qualifizierte Beratungstermine für ein bestimmtes Kontomodell. Die Formulierung „mehr Leads“ ist zu ungenau, weil sie weder die gewünschte Zielgruppe noch die Qualität des Ergebnisses beschreibt.
Für Privatkundenprodukte ist außerdem der Zielmarkt zu berücksichtigen. Die EBA‑Leitlinien zur Produktüberwachung und Governance verlangen unter anderem die Bestimmung eines Zielmarkts und geeignete Vertriebsprozesse. Marketingsegmente sollten deshalb mit dem definierten Zielmarkt vereinbar sein. Eine hohe Abschlusswahrscheinlichkeit allein macht eine Person noch nicht zur passenden Zielgruppe.
Artikel 6 DSGVO verlangt für jede Verarbeitung personenbezogener Daten eine tragfähige Rechtsgrundlage (Quelle: https://eur-lex.europa.eu/eli/reg/2016/679/art_6/oj). Je nach Vorgang kommen beispielsweise Einwilligung, Vertragserfüllung oder berechtigtes Interesse infrage. Die Rechtsgrundlage sollte pro Verarbeitung festgelegt werden, nicht pauschal für die gesamte Kampagne.
2. Journey und Datenpunkte abbilden
Anschließend wird die Customer Journey als Prozess dargestellt. Für jede Station sollten mindestens folgende Angaben erfasst werden:
- Zweck der Verarbeitung
- betroffene Personengruppen
- Datenkategorien und Datenquellen
- eingesetzte Systeme und Empfänger
- Speicher‑ und Löschfristen
- Rechtsgrundlage
- Einwilligungs‑ oder Widerspruchsmechanismus
- verantwortlicher Fachbereich
3. Tracking und Werbeeinwilligungen gestalten
Werden Informationen auf einem Endgerät gespeichert oder daraus ausgelesen, ist nach § 25 TDDDG grundsätzlich eine Einwilligung erforderlich (Quelle: https://www.gesetze-im-internet.de/tdddg/__25.html). Eine Ausnahme kann insbesondere für technisch unbedingt erforderliche Vorgänge gelten. Ob ein Analyse‑ oder Marketingdienst als erforderlich gilt, sollte anhand seiner tatsächlichen Funktion geprüft werden.
Eine wirksame Einwilligung muss freiwillig, informiert, eindeutig und nachweisbar sein. Nach Artikel 7 DSGVO muss ihr Widerruf zudem so einfach sein wie ihre Erteilung (Quelle: https://eur-lex.europa.eu/eli/reg/2016/679/art_7/oj). Praktisch bedeutet das:
- Tracking darf nicht vor der erforderlichen Zustimmung starten.
- Auswahlmöglichkeiten müssen verständlich und ausreichend granular sein.
- Einwilligungstexte müssen zu den tatsächlich eingesetzten Diensten passen.
- Widerrufe müssen an verbundene Systeme weitergegeben werden.
- Einwilligungsstatus und Textversion müssen nachweisbar bleiben.
Für Werbung per elektronischer Post gilt zusätzlich § 7 UWG. Sie setzt grundsätzlich eine vorherige ausdrückliche Einwilligung voraus, sofern nicht die gesetzliche Bestandskundenausnahme greift (Quelle: https://www.gesetze-im-internet.de/uwg_2004/__7.html).
4. Targeting und Automatisierung begrenzen
Zielgruppen dürfen nicht allein danach bewertet werden, ob sie technisch erreichbar und wirtschaftlich attraktiv sind. Auch Herkunft der Daten, Aussagekraft der Merkmale und mögliche Benachteiligungen sind zu prüfen. Die Leitlinien 8/2020 des Europäischen Datenschutzausschusses erläutern hierzu die datenschutzrechtliche Einordnung des Social‑Media‑Targetings (Quelle: https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-082020-targeting-social-media-users_en).
Besondere Aufmerksamkeit ist geboten, wenn Profiling die Produktauswahl, Konditionen oder Zugangschancen beeinflusst. Artikel 22 DSGVO enthält Vorgaben für ausschließlich automatisierte Entscheidungen, die rechtliche Wirkung entfalten oder Personen ähnlich erheblich beeinträchtigen (Quelle: https://eur-lex.europa.eu/eli/reg/2016/679/art_22/oj). Eine Marketingpersonalisierung fällt nicht automatisch darunter. Die Grenze kann jedoch relevant werden, sobald Marketinglogik und Entscheidungsprozesse technisch oder fachlich ineinandergreifen.
5. MarTech‑Dienstleister kontrollieren
Consent‑Plattformen, Analyseanbieter, Agenturen, Cloud‑Dienste und Werbenetzwerke sind Teil des Kontrollmodells. Vor dem Einsatz sollten Banken unter anderem Rollenverteilung, Unterauftragnehmer, Datenstandorte, Löschmöglichkeiten, Sicherheitsmaßnahmen und Audit‑Rechte prüfen.
DORA gilt seit dem 17. Januar 2025 und schafft für Finanzunternehmen unionsweit harmonisierte Anforderungen an die digitale operationale Resilienz sowie an Risiken durch IKT‑Drittdienstleister (Quelle: https://eur-lex.europa.eu/eli/reg/2022/2554/oj). Ob und in welchem Umfang ein Marketingdienstleister in die DORA‑Steuerung fällt, ist anhand seiner Leistung und Einbindung zu bewerten. Ein allgemeiner Auftragsverarbeitungsvertrag ersetzt diese Prüfung nicht.
6. Kampagne fachlich und rechtlich freigeben
Eine belastbare Freigabe umfasst mehr als das Werbemittel. Gegenstand der Prüfung sollten auch Landingpage, Zielgruppendefinition, Trackingplan, Einwilligungstexte, Weiterleitungen, Datenexporte und Abschlussmessung sein.
Ein Freigabeprotokoll hält fest:
- welche Kampagnenversion geprüft wurde
- welche Zielgruppe angesprochen wird
- welche Claims und Pflichtinformationen freigegeben sind
- welche Datenverarbeitungen stattfinden
- welche Restrisiken akzeptiert wurden
- wer die Freigabe erteilt hat
- wann eine erneute Prüfung erforderlich ist
Wesentliche Änderungen an Zielgruppe, Dienstleister, Tracking oder Werbeaussage sollten eine neue Freigabe auslösen.
Abschlussmessung ohne unnötige Datenverknüpfung
Messbarkeit erfordert nicht automatisch ein vollständiges personenbezogenes Profil. Banken können Datenumfang und Risiko reduzieren, indem sie nur die für Kampagnenentscheidungen notwendigen Ereignisse erfassen, aggregierte Auswertungen nutzen und Identifikatoren frühzeitig kürzen oder entfernen.
Vor dem Start sollte feststehen, welche Frage eine Kennzahl beantwortet. Für die Journey können beispielsweise freigegebene Werbekontakte, qualifizierte Anfragen und tatsächlich eröffnete Produkte relevant sein. Eine Verknüpfung dieser Stationen ist nur dann sinnvoll, wenn Zweck, Rechtsgrundlage, Zugriffsrechte und Speicherdauer geklärt sind.
Auch Negativsignale gehören zur Steuerung: Einwilligungswiderrufe, Beschwerden, fehlerhafte Zielgruppenzuordnungen, abgelehnte Werbemittel und Datenschutzvorfälle zeigen, ob eine Kampagne nicht nur wirksam, sondern auch kontrollierbar ist.
Welche Dokumentation Banken aufbewahren sollten
Eine prüffähige Kampagnenakte verbindet Marketingentscheidung und Compliance‑Nachweis. Sie sollte abhängig vom Einzelfall Zieldefinition, Journey‑Plan, Datenfluss, Rechtsgrundlagenbewertung, Einwilligungsversionen, Dienstleisterprüfung, Freigaben, Testprotokolle, Änderungen und Abschlussauswertung enthalten.
Damit wird Bank Online Marketing zu einem reproduzierbaren Prozess. Neue Kampagnen müssen nicht jedes Mal bei null beginnen. Freigegebene Datenbausteine, Risikoklassen und Kontrollmuster können wiederverwendet werden, solange ihre Voraussetzungen unverändert gelten.
Compliance‑by‑Design verhindert Marketing nicht. Der Ansatz schafft vielmehr klare Leitplanken, innerhalb derer Teams schneller entscheiden, belastbarer messen und gegenüber Aufsicht, Datenschutzkontrolle sowie interner Revision nachvollziehbar handeln können.
