Kein Facebook. Kein TikTok. Kein Telegram. WhatsApp oder whatever …
Schön.
Die Sache ist damit aber nicht automatisch durch.
Deine Telefonnummer, deine E-Mail-Adresse oder dein Name können längst bei einem dieser Unternehmen angekommen sein. Nicht über ein Konto von dir, sondern über die Adressbücher, Kalender oder Einladungen anderer Menschen – deiner Freunde, Verwandten und Bekannten.
Viele Plattformen berufen sich bei solchen Kontaktabgleichen auf ein berechtigtes Interesse.
Ich habe auch so manches berechtigte Interesse.
Das klingt amtlich. Fast so, als wäre damit jede weitere Frage vom Tisch.
Ist sie aber nicht.
Ein berechtigtes Interesse ist eine mögliche Rechtsgrundlage. Kein Freibrief.
Auch als Nichtnutzer hast du grundsätzlich Rechte auf Transparenz und Auskunft. Je nach Verarbeitung können außerdem Widerspruch, Berichtigung, Einschränkung oder Löschung infrage kommen.
Die praktische Frage lautet also:
Wie finde ich heraus, ob ein Unternehmen Daten über mich verarbeitet, obwohl ich dort nie ein Konto eröffnet habe?
Dieser Artikel ist eine praktische Orientierung und keine individuelle Rechtsberatung. Bei einem konkreten Streitfall kann eine Datenschutzbehörde oder ein Fachanwalt genauer helfen.
Frag zuerst: Habt ihr etwas über mich – ja oder nein?
Artikel 15 der Datenschutz-Grundverordnung gibt dir zunächst das Recht auf eine klare Bestätigung: Verarbeitet dieses Unternehmen personenbezogene Daten über dich oder nicht?
Lautet die Antwort „ja“, kannst du eine Kopie dieser Daten und weitere Informationen verlangen. Dazu gehören unter anderem:
- die verarbeiteten Daten und Datenkategorien,
- die Zwecke der Verarbeitung,
- die Herkunft der Daten, wenn sie nicht bei dir erhoben wurden,
- Empfänger oder Kategorien von Empfängern,
- die geplante Speicherdauer oder die Kriterien dafür,
- Übermittlungen in Drittländer und die verwendeten Garantien,
- automatisierte Entscheidungen oder Profiling, soweit vorhanden,
- deine weiteren Datenschutzrechte.
Bei einem Datenschatten würde ich zusätzlich konkret nach Hashwerten, pseudonymen Kennungen, Kontaktzuordnungen und der Verwendung für Kontakt-, Freundschafts- oder Kontovorschläge fragen.
Warum so genau?
Weil eine Antwort wie „Sie haben kein Konto bei uns“ deine eigentliche Frage nicht beantwortet. Dass du bei denen kein Konto oder Account hast, wusstest du schließlich schon vorher.
Du möchtest trotzdem wissen, ob eine Telefonnummer, eine E-Mail-Adresse oder eine technische Zuordnung zu dir verarbeitet wird.
Grundsätzlich muss ein Unternehmen ohne unnötige Verzögerung und spätestens innerhalb eines Monats reagieren. Bei vielen oder komplizierten Anfragen kann die Frist um bis zu zwei weitere Monate verlängert werden. Darüber und über die Gründe muss es dich aber innerhalb des ersten Monats informieren. Auch dabei bekomme ich ein unterschwelliges Grinsen ;)
Erst Auskunft, dann Löschung
Ich würde nicht alles gleichzeitig verlangen.
Wenn du in der ersten Nachricht schreibst „Gebt mir Auskunft und löscht sofort alles“, kann genau das passieren: Die Daten werden entfernt, bevor du erfährst, was eigentlich gespeichert war.
Dann hast du zwar möglicherweise dein wichtigstes Ziel erreicht. Nur überprüfen kannst du hinterher nix mehr.
Deshalb ist die Reihenfolge sinnvoll:
- Zuerst Auskunft und eine Kopie der Daten verlangen.
- Die Antwort und alle Nachweise sichern.
- Danach widersprechen oder Löschung verlangen, soweit die Voraussetzungen vorliegen.
Auch bei automatischen Prüfwerkzeugen gilt: Erst Bildschirmfoto machen, Bestätigungsmail speichern und Vorgangsnummer notieren. Danach löschen.
Wer sofort löschen lässt, erfährt vielleicht nie, was vorher gespeichert war.
Wo du derzeit ansetzen kannst
Es gibt leider keinen großen roten Knopf mit der Aufschrift „Zeigt mir meinen Datenschatten“.
Jedes Unternehmen baut seinen eigenen Weg. Manche bieten ein brauchbares Formular. Andere schicken dich durch Hilfeseiten, Login-Masken und Zuständigkeiten, möglichst verschachtelt, obwohl deine Anfrage gerade davon handelt, dass du dort kein Konto hast.
Die folgenden Wege sind nach heutigem Stand die offiziellen Anlaufstellen:
| Dienst | Offizieller Weg | Was du wissen solltest |
|---|---|---|
| Meta – Facebook, Messenger und Instagram | Kontaktinformationen prüfen und entfernen | Meta bietet einen speziellen Weg für Telefonnummern und E-Mail-Adressen aus Kontakt-Uploads. Die Seite kann derzeit allerdings auf eine Facebook-Anmeldung umleiten. Falls du ohne Konto nicht weiterkommst, dokumentiere das und stelle eine formelle Datenschutzanfrage über Metas Hilfebereich. |
| Formular für Datenschutzfragen | Schreibe ausdrücklich, dass du WhatsApp nicht nutzt und nach Daten aus dem Kontakt-Upload anderer Nutzer fragst. WhatsApp erklärt, Nichtnutzer-Nummern nur kurz zu verarbeiten und anschließend als Hashwert zu speichern. Eine individuelle Auskunft kann deshalb begrenzt ausfallen. | |
| TikTok | Datenschutzanfrage | Das Formular sieht auch Anfragen ohne TikTok-Konto vor. Nenne die Telefonnummer oder E-Mail-Adresse, nach der gesucht werden soll, und frage ausdrücklich nach synchronisierten Kontakten. |
| Fragen zur Datenschutzrichtlinie | LinkedIn berücksichtigt in seiner Datenschutzrichtlinie auch Besucher ohne Mitgliedskonto. Manche Hilfeseiten verlangen trotzdem eine Anmeldung. Für EU-Anfragen nennt LinkedIn zusätzlich einen Kontakt zum Datenschutzbeauftragten. | |
| Telegram | Datenschutzanfrage über den EU-Vertreter EDPO | Telegram verweist für Menschen im Europäischen Wirtschaftsraum auf seinen Datenschutzvertreter. Schreibe dazu, dass unter der genannten Nummer nie ein Telegram-Konto bestand. |
| Allgemeines Formular für Datenschutzanfragen | Das Formular lässt sich ohne Anmeldung öffnen. Google weist jedoch darauf hin, dass Anfragen auf Datenzugang normalerweise aus dem betreffenden Google-Konto gestellt werden müssen. Für einen echten Nichtnutzer ist das natürlich wenig hilfreich. Erkläre genau diesen Widerspruch in der Anfrage. | |
| Apple | Formular für Datenschutzanfragen | Das Datenportal unter privacy.apple.com setzt einen Apple Account voraus. Ohne Konto ist das allgemeine Datenschutzformular der passendere Einstieg. |
| Truecaller | Telefonnummer aus der Suche entfernen | Eine Nummer kann ohne Konto aus der Suche entfernt werden; laut Truecaller kann die Umsetzung bis zu 24 Stunden dauern. Wenn du vorher wissen möchtest, welche Daten verarbeitet werden, stelle zunächst eine Auskunftsanfrage über den Datenschutzkontakt aus der europäischen Datenschutzrichtlinie. |
Diese Links sind keine Garantie für eine vollständige oder befriedigende Antwort. Sie sind die offiziellen Wege, die derzeit erkennbar sind.
Formulare ändern sich. Seiten werden verschoben. Und manchmal steht ein Nichtnutzer vor einer Login-Maske, die ihm erklären möchte, er solle sich erst einmal anmelden.
Kann man sich nicht ausdenken.
Muster: Auskunft für Nichtnutzer
Die folgende Vorlage kannst du in eine E-Mail oder ein Kontaktformular kopieren. Die Angaben in eckigen Klammern musst du natürlich ersetzen.
Der Ton bleibt bewusst sachlich. Das ist kein Ort für eine Wutrede. Du möchtest eine verwertbare Antwort und im Zweifel einen sauberen Vorgang für die Datenschutzaufsicht.
Betreff: Auskunft nach Art. 15 DSGVO – Daten eines Nichtnutzers
Sehr geehrte Damen und Herren,
ich nutze Ihren Dienst nicht und unterhalte dort kein Konto. Dennoch ist es möglich, dass personenbezogene Daten über mich durch Kontakt-, Adressbuch- oder Kalendersynchronisierungen, Einladungen oder andere Übermittlungen Dritter an Ihr Unternehmen gelangt sind.
Hiermit bitte ich gemäß Art. 15 DSGVO um Bestätigung, ob Sie personenbezogene Daten verarbeiten, die den folgenden Identifikatoren zugeordnet werden können:
Telefonnummer: [Nummer im internationalen Format, beispielsweise +49 …]
E-Mail-Adresse: [E-Mail-Adresse]
Name: [Name, soweit für die Suche erforderlich]
Falls Sie entsprechende personenbezogene Daten verarbeiten, bitte ich um eine Kopie dieser Daten sowie um Auskunft über:
1. die verarbeiteten Daten und Datenkategorien,
2. die Verarbeitungszwecke und die jeweils verwendete Rechtsgrundlage,
3. die Herkunft der Daten, insbesondere eine mögliche Übernahme aus Adressbüchern, Kalendern, Kontaktimporten, Einladungen oder Datenbeständen Dritter,
4. Empfänger oder Kategorien von Empfängern,
5. die vorgesehene Speicherdauer beziehungsweise die Kriterien für deren Festlegung,
6. Übermittlungen in Drittländer und die dabei verwendeten Garantien,
7. vorhandene Hashwerte, pseudonyme Kennungen, Profile, Zuordnungen oder aus meinen Identifikatoren abgeleitete Informationen,
8. eine etwaige Verwendung für Kontakt-, Freundschafts-, Einladungs- oder Kontovorschläge,
9. das Bestehen automatisierter Entscheidungsfindung einschließlich Profiling, soweit einschlägig.
Bitte erteilen Sie die Auskunft vollständig, bevor Sie eine eventuelle Löschung veranlassen. Teilen Sie mir bitte mit, falls Sie für eine angemessene Identitätsprüfung weitere Angaben benötigen, und begründen Sie deren Erforderlichkeit.
Mit freundlichen Grüßen
[Name]
Kurzfassung für kleine Formularfelder
Einige Formulare lassen nur wenige Zeichen zu. Dafür kannst du diese kürzere Fassung verwenden:
Ich nutze Ihren Dienst nicht. Nach Art. 15 DSGVO bitte ich um Bestätigung, ob Sie personenbezogene Daten zu meiner Telefonnummer [NUMMER] oder E-Mail-Adresse [ADRESSE] verarbeiten – insbesondere aus Kontakt-, Adressbuch- oder Kalendersynchronisierungen anderer Personen. Falls ja, bitte ich um eine Datenkopie sowie Angaben zu Datenarten, Herkunft, Zwecken, Rechtsgrundlage, Empfängern, Speicherdauer, Drittlandtransfers und vorhandenen Hashwerten, Profilen oder Kontaktzuordnungen. Bitte erteilen Sie zuerst die vollständige Auskunft und löschen Sie die Daten nicht vor Beantwortung der Anfrage.
Wenn der Platz nicht einmal dafür reicht, würde ich das Formular nur für die Kontaktaufnahme nutzen und um eine E-Mail-Adresse oder einen anderen Kanal für die vollständige Anfrage bitten.
Nach der Antwort: Widerspruch und Löschung
Auskunft bedeutet noch nicht automatisch Löschung.
Artikel 17 DSGVO nennt mehrere Gründe, aus denen personenbezogene Daten gelöscht werden müssen. Der Anspruch gilt aber nicht ausnahmslos. Gesetzliche Pflichten, die Verteidigung von Rechtsansprüchen oder andere zulässige Zwecke können einer vollständigen Löschung entgegenstehen.
Beruft sich das Unternehmen auf ein berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO, kannst du außerdem nach Artikel 21 widersprechen. Dabei solltest du deine besondere Situation nennen. Das Unternehmen darf dann nur weiterverarbeiten, wenn es zwingende schutzwürdige Gründe nachweisen kann, die deine Interessen und Rechte überwiegen – oder wenn die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Eine mögliche Formulierung:
Betreff: Widerspruch nach Art. 21 DSGVO und Löschungsantrag nach Art. 17 DSGVO
Sehr geehrte Damen und Herren,
ich habe mich bewusst gegen die Nutzung Ihres Dienstes entschieden und musste nicht damit rechnen, dass meine Kontaktdaten durch Adressbuch-Uploads oder andere Übermittlungen Dritter für Kontaktabgleiche, Einladungen oder Netzwerkvorschläge verarbeitet werden.
Soweit Sie die Verarbeitung auf Art. 6 Abs. 1 Buchstabe e oder f DSGVO stützen, widerspreche ich ihr gemäß Art. 21 DSGVO aus den genannten Gründen. Soweit keine vorrangigen gesetzlichen Gründe entgegenstehen, verlange ich außerdem die Löschung meiner personenbezogenen Daten nach Art. 17 DSGVO.
Sollte zur Verhinderung erneuter Uploads eine Sperrlisteninformation erforderlich sein, teilen Sie mir bitte konkret mit, welche Information zu welchem Zweck, auf welcher Rechtsgrundlage und für welche Dauer gespeichert bleibt.
Mit freundlichen Grüßen
[Name]
Schreib nicht einfach nur „Ich widerspreche“. Beschreibe kurz, dass du den Dienst bewusst nicht nutzt und deine Daten ohne dein Zutun aus fremden Kontakten gekommen sein können. Genau diese persönliche Situation gehört zur Abwägung.
Schick nicht sofort deinen Ausweis
Ein Unternehmen darf zusätzliche Angaben zur Identitätsprüfung verlangen, wenn berechtigte Zweifel daran bestehen, wer die Anfrage stellt.
Es darf aber nicht aus Gewohnheit bei jeder Anfrage eine komplette, ungeschwärzte Ausweiskopie einsammeln.
Der Europäische Datenschutzausschuss verlangt eine verhältnismäßige Prüfung. Entscheidend sind die Art der Daten, das Risiko und die Informationen, die dem Unternehmen bereits vorliegen.
Deshalb:
- Sende zunächst nur die Identifikatoren, nach denen gesucht werden soll.
- Verschicke niemals Passwörter oder Bestätigungscodes an Mitarbeiter.
- Wird ein Ausweis verlangt, frage nach der konkreten Notwendigkeit.
- Kläre, ob eine geschwärzte Kopie oder ein anderer Nachweis genügt.
- Schwärze Angaben, die für die Prüfung nicht erforderlich sind.
- Nutze nur offizielle Domains und Kontaktwege.
Auch die Anfrage selbst erzeugt wieder Daten. E-Mail-Adresse, Telefonnummer, Zeitpunkt und Inhalt der Nachricht können gespeichert werden.
Das lässt sich kaum vollständig vermeiden. Du solltest aber wissen, welche neuen Angaben du gerade preisgibst, um alte Angaben zu finden.
Wenn nichts Brauchbares zurückkommt
Speichere deine ursprüngliche Anfrage, den Versandnachweis, automatische Eingangsbestätigungen, Vorgangsnummern und jede Antwort.
Kommt innerhalb eines Monats gar nichts, sollte der erste Schritt eine kurze Nachfrage mit Datum und Vorgangsnummer sein. Dasselbe gilt, wenn lediglich eine automatische Standardantwort eintrifft, die deine Frage nicht beantwortet.
Teilt das Unternehmen eine Fristverlängerung mit, muss es das innerhalb des ersten Monats begründen.
Bleibt die Antwort ausweichend oder verweigert das Unternehmen die Auskunft, muss es dir grundsätzlich auch die Gründe dafür und die Möglichkeit einer Beschwerde nennen.
Nach Artikel 77 DSGVO kannst du dich insbesondere bei einer Datenschutzaufsichtsbehörde an deinem Wohnort, an deinem Arbeitsplatz oder am Ort des vermuteten Verstoßes beschweren.
Die Datenschutzkonferenz führt eine zentrale Liste der deutschen Datenschutzaufsichtsbehörden. Damit ist eine vollständige Tabelle mit sechzehn Bundesländern in diesem Artikel überflüssig – und du landest trotzdem beim aktuellen offiziellen Ansprechpartner. In Bayern ist die Zuständigkeit zwischen privaten Unternehmen und öffentlichen Stellen aufgeteilt; darauf solltest du bei der Auswahl achten.
Eine Beschwerde als betroffene Person ist übrigens nicht dasselbe wie die Meldung einer Datenpanne nach Artikel 33 DSGVO. Diese Meldung ist Aufgabe der verantwortlichen Unternehmen oder Behörden.
Auch eine Antwort wie „Wir konnten keine Daten zu Ihnen finden“ solltest du aufbewahren.
Sie beweist nicht, dass in keinem Winkel irgendeines technischen Systems jemals ein Bezug zu dir bestand. Sie dokumentiert aber, was das Unternehmen auf eine konkrete Anfrage erklärt hat.
Deine Daten. // Deine Entscheidung.
Wenn du deinen Datenschatten prüfen möchtest, würde ich so vorgehen:
Mehrere Identifikatoren getrennt prüfen: Alte und aktuelle Telefonnummern sowie private und berufliche E-Mail-Adressen können in unterschiedlichen Adressbüchern stehen.
Telefonnummer international schreiben: Aus 0171 … wird +49 171 …. Sonst scheitert die Suche am Ende an einer anderen Schreibweise und alle behaupten, es sei nichts da.
Zuerst Auskunft, dann Löschung: Sonst verschwindet möglicherweise genau das, was du dokumentieren wolltest.
Alles sichern: Bildschirmfotos, E-Mails, Vorgangsnummern, Datum und die verwendete Anfrage gehören zusammen.
Nach einem Monat nachhaken: Freundlich, knapp und mit Verweis auf die erste Nachricht.
Eine konkrete Begründung verlangen: „Kein Konto vorhanden“ ist keine Antwort auf die Frage nach Daten eines Nichtnutzers.
Bei Bedarf Beschwerde einreichen: Nicht als Drohung in der ersten Nachricht. Sondern dann, wenn der offizielle Weg erkennbar nicht funktioniert.
Die Antworten werden nicht immer vollständig sein. Manche Anbieter können eine Telefonnummer direkt prüfen. Andere erklären, ihr technisches Verfahren ermögliche keine individuelle Zuordnung. Und wieder andere verstecken Datenschutzrechte hinter einem Konto, das du gerade nicht besitzt.
Trotzdem ist die Anfrage nicht sinnlos.
Jede dokumentierte Anfrage macht aus einer Vermutung einen Vorgang, den ein Unternehmen bearbeiten muss.
Aus dem unsichtbaren Datenschatten wird damit zumindest eine konkrete Frage.
Und auf diese Frage sollte es mehr geben als einen Link zur allgemeinen Datenschutzerklärung.
Wissensstand: 12. September 2026.
Quellen und offizielle Anlaufstellen
- Datenschutz-Grundverordnung – insbesondere Artikel 12, 14, 15, 17, 21 und 77
- Europäischer Datenschutzausschuss – Leitlinien zum Auskunftsrecht, Version 2.1
- Datenschutzkonferenz – Anschriften und Links der deutschen Datenschutzaufsichtsbehörden
- Meta – Informationen für Menschen, die keine Meta-Produkte verwenden
- Meta – hochgeladene Kontaktinformationen prüfen und entfernen
- WhatsApp – Informationen für Menschen, die WhatsApp nicht verwenden
- WhatsApp – Formular für Datenschutzfragen
- TikTok – Datenschutzanfrage
- LinkedIn – Datenschutzrichtlinie
- LinkedIn – Fragen zur Datenschutzrichtlinie
- LinkedIn – Kontakt zum Datenschutzbeauftragten
- Telegram – Datenschutzrichtlinie für den Europäischen Wirtschaftsraum
- Telegram/EDPO – Datenschutzanfrage
- Google – Formular für Datenschutzanfragen
- Google – Datenschutzhilfe und Hinweise zu Datenzugangsanfragen
- Apple – Formular für Datenschutzanfragen
- Truecaller – europäische Datenschutzrichtlinie
- Truecaller – Telefonnummer aus der Suche entfernen