Das Wichtigste auf einen Blick
- Codes wie Zugangsdaten behandeln: Sicherheitscodes auf ZB I und Stempelplaketten gehören nur in den bestätigten Abmeldevorgang.
- FIN nicht wahllos versenden: Teilen Sie Fahrzeugdaten nur mit einem klar identifizierten Empfänger und für einen nachvollziehbaren Zweck.
- HTTPS ist nur die Basis: Prüfen Sie zusätzlich Verantwortlichen, Datenschutzhinweise, Empfänger, Speicherzweck, Löschung und erreichbaren Support.
- Offene Kanäle vermeiden: Senden Sie Codes nicht unaufgefordert über normale E-Mail, Messenger, Kontaktformulare oder öffentliche Upload-Links.
- Bei einer Panne sofort handeln: Vorgang stoppen, Belege sichern, Empfänger kontaktieren und Behörde sowie Datenschutzstelle passend zum Risiko einbinden.
Die direkte Antwort: Übermitteln Sie FIN und i-Kfz-Sicherheitscodes nur innerhalb eines eindeutig zugeordneten, geschützten Abmeldevorgangs. Die FIN identifiziert das Fahrzeug; die verdeckten Codes auf ZB I und Kennzeichen ermöglichen den elektronischen Nachweis für die Außerbetriebsetzung. Wer alle Angaben erhält, kann den Vorgang zumindest versuchen. Deshalb sollten Zweck, Empfänger und Transportweg vor der Freilegung feststehen.
§ 21 FZV beschreibt die internetbasierte Außerbetriebsetzung mit Sicherheitscodes. Ein technisch gültiger Code ist aber keine Einladung, ihn überall einzugeben. Für bereits abgelehnte Codes hilft Sicherheitscode gültig, trotzdem abgelehnt; hier geht es um Datenschutz und sichere Übermittlung vor und während des Antrags.
FIN und Sicherheitscodes nach ihrer Funktion trennen
Die Fahrzeug-Identifizierungsnummer ist eine dauerhafte Kennung des Fahrzeugs. Ob sie im konkreten Zusammenhang personenbezogen ist, hängt davon ab, ob sie einer Person zugeordnet werden kann. Der Sicherheitscode ist dagegen ein verdecktes Verfahrensmerkmal, das im i-Kfz-Prozess eine bestimmte Dokument- oder Plaketteninformation bestätigt. Beides verdient Schutz, aber aus unterschiedlichen Gründen.
Teilen Sie nicht automatisch ein vollständiges Foto der ZB I, wenn ein Empfänger nur einzelne Felder benötigt. Auf Dokumentbildern können Name, Anschrift, Kennzeichen, technische Daten und Code gemeinsam sichtbar sein. Fragen Sie, welche Angaben für welchen Schritt erforderlich sind. Eine geschwärzte Arbeitskopie kann für eine Vorprüfung genügen; für den echten Behördenvorgang müssen benötigte Angaben natürlich korrekt und vollständig vorliegen.
Verantwortlichen und Zweck vor der Eingabe prüfen
Lesen Sie Impressum und Datenschutzhinweise, bevor Sie Daten oder Codes eingeben. Erkennbar sein sollten insbesondere verantwortliche Organisation, Kontaktweg, Zweck der Verarbeitung und die wesentlichen Informationen zur Datenverarbeitung. Art. 13 DSGVO nennt Informationspflichten bei der Erhebung personenbezogener Daten, darunter Verantwortlicher, Zwecke und Rechtsgrundlage.
Prüfen Sie, ob die Domain zum erwarteten Behördenportal oder Anbieter gehört und ob die bestellte Leistung klar beschrieben ist. Ein ähnlicher Name, ein Werbeanzeigenplatz oder ein Behördenwappen beweist keine amtliche Stelle. Rufen Sie bei Zweifel die Adresse manuell über eine offizielle Behördenseite auf. Geben Sie Codes nicht über Links aus unerwarteten SMS, E-Mails oder Messenger-Nachrichten ein.
Datensparsamkeit praktisch anwenden
Art. 5 DSGVO enthält den Grundsatz der Datenminimierung: Daten sollen dem Zweck angemessen und auf das notwendige Maß beschränkt sein. Praktisch bedeutet das, keine ZB II, Ausweiskopie, Bankunterlagen oder Fahrzeugfotos hochzuladen, wenn der konkrete Abmeldeweg sie nicht benötigt.
Datensparsamkeit heißt nicht, Pflichtfelder falsch oder leer auszufüllen. Klären Sie vielmehr vorab, warum ein Feld verlangt wird, ob es freiwillig ist und wie lange die Angabe gebraucht wird. Speichern Sie keine Codefotos in automatisch synchronisierten Alben, wenn dies nicht nötig ist. Löschen Sie lokale Arbeitskopien erst, nachdem der amtliche Bescheid gesichert und ein möglicher Supportfall abgeschlossen ist.
| Prüfpunkt | Gutes Signal | Warnsignal |
|---|---|---|
| Empfänger | vollständiger Verantwortlicher und erreichbarer Kontakt | nur Formular, Chatname oder Postfach |
| Zweck | konkrete Außerbetriebsetzung beschrieben | unklare „Fahrzeugservices“ oder Datennutzung |
| Datenumfang | Felder passen zum erklärten Verfahrensschritt | unnötige Ausweis-, ZB-II- oder Kontozugriffe |
| Übertragung | HTTPS und geschütztes, zugeordnetes Kundenportal | offene E-Mail, öffentlicher Link oder Messenger |
| Nachweis | Vorgangsnummer und amtlicher Abschluss trennbar | Rechnung wird als Abmeldebescheid ausgegeben |
| Löschung | Fristen oder Kriterien verständlich erklärt | unbegrenzte oder nicht erklärte Speicherung |
HTTPS prüfen, aber nicht überschätzen
Eine verschlüsselte HTTPS-Verbindung schützt die Übertragung zwischen Browser und aufgerufener Website vor einfachem Mitlesen. Achten Sie auf exakt erwartete Domain und eine Verbindung ohne Browserwarnung. Das BSI bündelt Empfehlungen zur Cybersicherheit. Aktualisieren Sie Browser und Betriebssystem und nutzen Sie kein fremdes öffentliches Gerät.
Das Schlosssymbol sagt nicht, dass der Betreiber seriös ist, Daten nur zweckgebunden nutzt oder die Abmeldung erfolgreich sein wird. Auch eine betrügerische Website kann HTTPS verwenden. Prüfen Sie daher Domain, Verantwortlichen, Leistungsbeschreibung und Zahlungsziel gemeinsam. Öffnen Sie bei Unsicherheit ein neues Browserfenster und beginnen Sie über die bekannte offizielle Adresse, statt dem zugesandten Link zu folgen.
Codefotos und Zwischenablage kontrollieren
Fotografieren Sie Codes nur, wenn der gewählte Prozess dies wirklich erfordert. Begrenzen Sie den Bildausschnitt auf die benötigte Stelle und vermeiden Sie Personen, Adressen, Schlüssel oder andere Dokumente im Hintergrund. Prüfen Sie, ob Kamera-App oder Cloudkonto Bilder automatisch hochlädt. Ein Foto im Papierkorb kann je nach Gerät noch synchronisiert oder wiederherstellbar sein.
Kopieren Sie Codes nicht unnötig in die Zwischenablage und legen Sie sie nicht in Notizen, die mehrere Geräte synchronisieren. Nutzen Sie den Code direkt im geschützten Formular und kontrollieren Sie Fahrzeugbezug sowie Zeichenfolge vor dem Absenden. Geben Sie niemandem Bildschirmfreigabe oder Fernzugriff auf Ihr Gerät, nur weil angeblicher Support die Eingabe übernehmen möchte.
E-Mail und Messenger nur nach bestätigtem Schutzkonzept
Normale E-Mail und viele Messengerwege verteilen Daten auf Absendergerät, Empfängergerät, Server, Backups und Benachrichtigungen. Senden Sie FIN, Codefotos oder vollständige Fahrzeugpapiere dort nicht unaufgefordert. Die BfDI nennt Auswahlkriterien für Messengerdienste, darunter Datenschutz, Sicherheit und Transparenz. Das macht keinen Kanal automatisch für i-Kfz-Codes geeignet.
Wenn eine Behörde oder ein beauftragter Anbieter einen gesicherten Nachrichtenbereich vorgibt, prüfen Sie die offizielle Adresse und melden sich unabhängig vom zugeschickten Link an. Fragen Sie bei ungewöhnlichen Anforderungen telefonisch über eine selbst recherchierte Nummer nach. Teilen Sie ein Passwort oder einen Einmalcode niemals zusammen mit dem Link, der damit geschützt werden soll.
Freilegung erst direkt vor dem startklaren Antrag
Prüfen Sie vor dem Öffnen: richtiges Fahrzeug, ZB I, beide Kennzeichenschilder, passende Codes, privater Standplatz und kein weiterer Fahrbedarf. Nach Freilegung der Plakettencodes können die Schilder nicht wie zuvor genutzt werden. Das BMV erläutert die i-Kfz-Außerbetriebsetzung und die benötigten Sicherheitscodes.
Richten Sie das Portal vollständig ein, bevor Sie eine Abdeckung entfernen. Öffnen Sie erst den Code, der gerade eingegeben wird, und gleichen Sie Zeichen ruhig ab. Scheitert die Seite, legen Sie nicht weitere Felder auf Verdacht frei. Der Leitfaden Online-Abmeldung abgebrochen, Codes freigelegt erklärt, wie Fahrzeug, Portalstatus und Behörde danach geordnet werden.
Auftragsbestätigung und Behördenbescheid unterscheiden
Eine Bestellnummer zeigt, dass ein Auftrag erfasst wurde. Eine Zahlungsbestätigung zeigt eine Buchung. Eine Supportnachricht zeigt Kommunikation. Erst die positive Behördenentscheidung belegt die Außerbetriebsetzung. Speichern Sie diesen Bescheid unverändert und prüfen Sie Kennzeichen, FIN, Datum und ausstellende Stelle. Eine PDF-Datei mit Logo ist nicht allein deshalb amtlich.
Teilen Sie dem Käufer, Versicherer oder Vertragspartner nur den Nachweis, den er wirklich benötigt. Schwärzen Sie auf einer Kopie Angaben, die für den Empfänger nicht erforderlich sind, ohne den Fahrzeugbezug oder die Echtheitsprüfung zu zerstören. Bewahren Sie das vollständige Original getrennt auf. Der Nachbarartikel Abmeldebestätigung auf Echtheit prüfen bietet eine Dokumentencheckliste.
Speicherung, Empfänger und Löschung hinterfragen
Datenschutzhinweise sollten erklären, welche Kategorien verarbeitet, an wen Daten übermittelt und nach welchen Fristen oder Kriterien sie gelöscht werden. Art. 5 DSGVO verlangt unter anderem Speicherbegrenzung; Art. 32 DSGVO betrifft angemessene technische und organisatorische Maßnahmen. Eine Website kann deren tatsächliche Qualität nicht allein durch ein Siegel beweisen.
Fragen Sie den Verantwortlichen, wenn Aufbewahrung oder Unterauftragnehmer unklar bleiben. Beachten Sie, dass gesetzliche Nachweis- und Aufbewahrungspflichten eine sofortige Komplettlöschung ausschließen können; daraus folgt aber keine unbegrenzte freie Nutzung. Löschen Sie in Ihrem Bereich entbehrliche Codefotos, Downloads und Supportanhänge und sichern Sie stattdessen den amtlichen Bescheid sowie notwendige Vertragsbelege.
Bei Fehlversand oder Datenpanne abgestuft reagieren
Stoppen Sie den laufenden Vorgang, sobald Codes an einen falschen Empfänger gingen, öffentlich abrufbar waren oder ein fremder Zugriff vermutet wird. Sichern Sie URL, Zeitpunkt, Nachricht, Empfänger und Screenshots, ohne die Daten weiterzuverbreiten. Kontaktieren Sie den richtigen Portalbetreiber über einen unabhängig bestätigten Kanal und fragen Sie nach Sperrung, Löschung, Status und schriftlicher Vorgangszuordnung.
Informieren Sie die zuständige Zulassungsbehörde, wenn ein Missbrauch der Codes oder ein unklarer Fahrzeugstatus möglich ist. Bei personenbezogenen Daten kann außerdem der Datenschutzkontakt des Verantwortlichen oder die zuständige Aufsichtsbehörde relevant sein. Ob eine formelle Meldungspflicht besteht, beurteilt der Verantwortliche anhand des konkreten Risikos; Betroffene sollten Vorfall und Reaktion nachvollziehbar dokumentieren.
- Empfänger prüfen: Domain, Verantwortlichen und Kontakt unabhängig bestätigen.
- Zweck begrenzen: Nur für die konkrete Außerbetriebsetzung benötigte Daten teilen.
- Kanal schützen: Geschütztes Portal statt offener Nachricht verwenden.
- Codes spät öffnen: Erst bei startklarem Antrag und gesichertem Standplatz freilegen.
- Bescheid sichern: Auftrag, Zahlung und amtliche Entscheidung auseinanderhalten.
- Panne eindämmen: Zugriff stoppen, Belege sichern und zuständige Stellen kontaktieren.
Häufige Fragen
Darf ich die FIN per E-Mail versenden?
Nur wenn Empfänger, Zweck und angemessener Schutz für den konkreten Vorgang bestätigt sind. Ein geschütztes, zugeordnetes Portal ist offenen Nachrichten regelmäßig vorzuziehen.
Sind i-Kfz-Sicherheitscodes personenbezogene Daten?
Die rechtliche Einordnung hängt vom Zusammenhang ab. Unabhängig davon sind es sensible Verfahrensmerkmale, die nur zweckgebunden und geschützt übermittelt werden sollten.
Reicht das HTTPS-Schloss für einen seriösen Anbieter?
Nein. HTTPS schützt die Verbindung, beweist aber nicht Identität, Rechtmäßigkeit, Datenminimierung oder erfolgreiche Behördenbearbeitung.
Was tun, wenn ich Codes an die falsche Adresse geschickt habe?
Stoppen Sie den Vorgang, sichern Sie Belege, kontaktieren Sie Empfänger und richtigen Portalbetreiber und klären Sie mit Zulassungsbehörde sowie gegebenenfalls Datenschutzstelle das konkrete Risiko.
