Skandalen kring ”skuggdatabasen”: noyb skickar ett upphörandebrev till SCHUFA; anmälningslistan för grupptalan har öppnats

Denna sida har översatts automatiskt. Läs originalet eller lämna ett meddelande till oss om något inte är rätt.
Credit Scoring
 /  Fri, 06/26/2026 - 06:00

I mitten av juli avslöjade undersökningar gjorda av NDR och SZ att kreditinformationsbyrån SCHUFA lagrar miljontals dataposter som borde ha raderats för länge sedan. Det har sedan dess framkommit att SCHUFA även använder dessa uppgifter för sina kunders ”teständamål”. Potentiellt berörs alla 69 miljoner personer om vilka SCHUFA har uppgifter. Och SCHUFA fortsätter att vägra samarbeta: Till och med som svar på begäranden om tillgång enligt artikel 15 i GDPR vägrar företaget att lämna ut dessa historiska uppgifter. Med tanke på de uppenbara överträdelserna av GDPR, har noyb nu utfärdat en formell varning till kreditinformationsbyrån och meddelat att man kommer att ansöka om ett föreläggande. Registrerade vars historiska uppgifter har undanhållits av SCHUFA kan också anmäla sitt intresse för en framtida grupptalan om skadestånd.

SCHUFA Schattendatenbank Header

SCHUFA och dess löfte om öppenhet. ITyskland går det praktiskt taget inte att undvika SCHUFA. Den som vill ha ett lån, ett mobilabonnemang eller hyra en lägenhet måste hoppas att det mäktiga kreditinformationsföretaget bekräftar att man har tillräcklig kreditvärdighet. Men hur SCHUFA räknar fram sina kreditbetyg har alltid varit en svart låda – och har därför regelbundet varit föremål för kritik och rättsliga förfaranden, ända upp till EU-domstolen. Nyligen lanserade SCHUFA en ”öppenhetskampanj” och har sedan dess berömt sig själv för att ha skapat ”fullständig transparens”.

En källare full av ”raderade” uppgifter. Enligt SCHUFA:s integritetspolicyska lagringstiden för data som används för att beräkna kreditbetyget även fastställas enligt självpåtagna uppförandekoder. Exempelvis ska inkassokrav eller uppgifter om betalda lån raderas tre år efter betalningen. Men ”raderad” verkar tydligen betyda något helt annat för SCHUFA än vad det gör enligt GDPR – och för allmänheten: uppgifterna är tydligen bara ”dolda” och försvinner därmed ur konsumenternas synfält, men inte från SCHUFA:s system. Tvärtom: uppgifterna fortsätter att behandlas bakom kulisserna och används till och med för tredje parters ”kreditvärdighetsvalideringar”.

Martin Baumann, dataskyddsjurist vid noyb: ”SCHUFA:s ’skuggdatabas’ är ett skolexempel på olaglig databehandling. SCHUFA behandlar i hemlighet uppgifter som, enligt egna uttalanden, borde ha raderats för länge sedan, och tjänar i slutändan pengar på detta.”

Rätten till insyn nekas kategoriskt. SCHUFA blir fullständigt inkonsekvent när det gäller rätten till insyn: å ena sidan hävdar SCHUFA att den tidigare okända ’skuggdatabasen’ är helt transparent. Å andra sidan medger man att de registrerade inte får en kopia av de historiska uppgifter som fortfarande lagras när de begär insyn enligt artikel 15 i GDPR. I grund och botten hävdar SCHUFA att de registrerade endast är intresserade av vilka uppgifter som för närvarande beaktas i deras kreditvärdering. De uppgifter som lagras i hemlighet behöver därför inte lämnas ut. Rättsligt sett är detta ett fullständigt absurt resonemang. Ett företag kan inte utan vidare begränsa sin skyldighet att lämna ut uppgifter till endast de uppgifter som det självt anser vara ”av intresse” för de registrerade. EU-domstolen har för länge sedan klargjort att en kopia av uppgifterna måste vara en fullständig och trogen återgivning av alla behandlade uppgifter.

Marco Blocher, dataskyddsjurist vid noyb: ”Det är uppenbart olagligt av SCHUFA att lagra uppgifter som påstås ha ’raderats’ i en ’skuggdatabas’ men inte lämna ut dem. SCHUFA bryter här uppenbart mot lagen och de ansvariga hos SCHUFA är förmodligen väl medvetna om detta.”

Tillsynsmyndigheten i Hessen förblir passiv. I teorin ska Hessens dataskyddsmyndighet (HBDI) utöva tillsyn över SCHUFA. I själva verket verkar tillsynsmyndigheten ha känt till ’skuggdatabasen’ sedan våren 2025. Den (notoriskt passiva) myndigheten verkar dock fortfarande skydda SCHUFA. Som en statligt godkänd kvalificerad enhet, har noyb har därför vidtagit åtgärder för att skydda konsumenterna mot SCHUFA:s ohämmade datainsamling och hemlighetsmakeri. Efterlevnaden av GDPR ska nu återställas i flera steg:

Steg 1: Varningsbrev och föreläggande: noyb har idag skickat ett uppmaningsbrev till SCHUFA. I samband med detta har begär att kreditupplysningsföretaget upphör att lagra uppgifter utöver de angivna lagringstiderna. Dessutom begär att SCHUFA tillhandahåller berörda personer historiska uppgifter som en del av deras begäran om tillgång till uppgifter och säkerställer öppenhet kring sina rutiner för databehandling. Om kreditinformationsbyrån vägrar att efterkomma dessa krav, kommer noyb väcka talan om förbudsföreläggande för att få SCHUFA:s olagliga metoder förbjudna av domstolarna.

Max Schrems, ordförande för noyb: ”Tyvärr ser vi allt oftare att de offentliga dataskyddsmyndigheterna i Tyskland misslyckas med att fullgöra sina uppgifter. Vi måste därför vidta rättsliga åtgärder i egenskap av en ideell organisation som verkar i allmänhetens intresse.”

Möjligt steg 2: Grupptalan: Registreradevars uppgifter lagras (eller har lagrats) i ”skuggdatabasen” och som under de senaste åren har skickat en begäran om tillgång enligt artikel 15 i GDPR till SCHUFA kan ha lidit ideell skada. Enligt egna uppgifter lagrar SCHUFA uppgifter om mer än 69 miljoner personer – vilket motsvarar nästan hela den vuxna befolkningen i Tyskland. Det verkar som att 1,6 miljoner personer per år har fått felaktiga svar på sina begäranden om tillgång: Historiska uppgifter lämnades inte ut till någon. Vanligtvis kan immateriella skador uppskattas till cirka 500 euro per person.

En grupptalan kräver betydligt mer förberedelser än ett föreläggande. Ändå har noyb redan upprättat en intresselista online. Vem som helst kan anmäla sig här för att senare få information om rättsliga åtgärder skulle vidtas. Som en donationsfinansierad organisation har noyb endast rättsliga åtgärder i de berördas intresse.

Max Schrems, ordförande för noyb: ”SCHUFA har inte bara brutit mot lagen, utan också ljugit för och skadat de drabbade. Vi avser att kräva ersättning för dessa skador utan vinstsyfte.”

En bred front inom det civila samhället.Ävenandraicke-statliga organisationer och dataskyddsexperter riktar massiv kritik mot SCHUFA och kräver att ’skuggdatabasen’ raderas. Den icke-statliga organisationen AlgorithmWatch har startat en namninsamling mot SCHUFA och dataskyddsmyndigheten i Hessen, som har underlåtit att vidta åtgärder. Den tillhandahåller även en formulär som gör det möjligt för de drabbade att begära specifik information om sina historiska uppgifter från SCHUFA.

Matthias Spielkamp, AlgorithmWatch: ”Vi och de nästan 145 000 personer som undertecknat vår petition kräver följande: SCHUFA måste förse de berörda personerna med fullständig information; dataskyddsmyndigheten i Hessen måste äntligen vidta åtgärder och ålägga SCHUFA att permanent radera ’skuggdatabasen’ samt utdöma det högsta möjliga bötesbeloppet.

Nyligen har även flera advokater uttryckt kritiska åsikter och påpekat möjliga ytterligare konsekvenser:

Raphael Rohrmoser, delägare vid AdvoAdvice Rechtsanwälte: ”Det har redan förekommit otaliga rättsprocesser mot SCHUFA rörande rätten till insyn och rätten till radering. Nu har det framkommit att ’raderade’ uppgifter i själva verket fortfarande är allmänt tillgängliga och att ingen har informerats om detta. Detta väcker den avgörande frågan om huruvida den information som SCHUFA lämnat i domstolsförfarandena alltid har varit korrekt.

Peter Hense, delägare vid Spirit Legal Rechtsanwälte: ”Om ett kreditinformationsföretag vidarebefordrar uppgifter som är märkta som ’raderade’ till tredje part mot betalning kan detta utgöra ett brott. Kanske behövs åklagarmyndigheten och domstolarna för att äntligen dränera SCHUFA:s datamyr.”

Share