Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Regulation

Two ways onto the same shared fraud list. The statutory one asks for less proof than the private one.

Zwei Wege auf dieselbe gemeinsame Betrugsliste. Der gesetzliche verlangt weniger Beweis als der private.

Britain has two ways to put a person’s name where every other regulated firm can find it. The older one is a private database, and it demands four things before an entry is made, including evidence rigorous enough to support a report to the police. The newer one is an Act of Parliament, and it demands one: that the firm has decided to stop serving the customer. Both routes end in the same place — a record another bank reads before deciding whether to open an account. In 2026 the United Kingdom removed the balancing test from the lawful basis under which either is done. The Netherlands runs a register of the same shape and requires a licence from its data protection authority, an eight-year limit, and a duty to tell the person. What separates these regimes is not how much fraud they see. It is who is allowed to check.

What a shared fraud list is, mechanically

A fraud data consortium is a reciprocity arrangement with a database attached. Firms contribute records about customers they believe have defrauded them, and in exchange may search everyone else’s records before opening an account, granting credit or paying a claim. It is the structure of a credit reference agency, pointed at a different question.

In the United Kingdom the dominant one is the National Fraud Database, operated by Cifas, a not-for-profit membership body. Cifas states on its own site that over 775 organisations work with it and that the database holds approximately two million records. In its Fraudscape 2026 report Cifas said more than 444,000 cases were recorded during 2025, a six per cent increase on 2024, with identity fraud at 54 per cent — over 242,000 cases — and account takeover at 18 per cent. Cifas also says its members prevented £2.4 billion in fraud losses over the year.

Every one of those figures comes from the organisation that operates the database and sells membership of it. That does not make them wrong. It means there is no second count, because the only complete record of what is on the database is held by the party whose case rests on it being large and useful. This is the problem that appears whenever a measured number sits next to a self-scored one, and it should be read the same way: as a reason to look at the thresholds rather than argue about the totals.

The private threshold: four pillars, one of which is not about evidence

Cifas publishes eight Principles governing use of the database. Principle 4, Lawfulness, contains what it calls the Standard of Proof, in four parts. First, there must be reasonable grounds to believe that a fraud or financial crime has been committed or attempted. Second, the evidence must be clear, relevant and rigorous. Third, the conduct must meet the criteria of one of the defined Case Types. Fourth, the member must have rejected, withdrawn or terminated a product on the basis of fraud, unless it was obliged to provide it or the subject has already received its full benefit.

The first three pillars are evidential. The fourth is not. It asks nothing about what the firm knows and everything about what the firm did. Its function is to stop members filing against people they went on serving, which is a real safeguard — a bank that keeps the account open has, by its own conduct, contradicted its own suspicion. But it is a test of consistency, not of proof, and it is the only one of the four a firm can satisfy by acting rather than by knowing.

The Financial Ombudsman Service describes the same standard from the outside and adds the documentary burden. Its guidance to businesses lists what a firm must produce to defend a filing: case type and date, call recordings from when the customer was questioned, statements covering the disputed transactions and the six months before them, the authentication audit trail, card and PIN history, CCTV where relevant. That list is set by a statutory body, not by the database operator.

The statutory threshold: one condition

Sections 188 and 189 of the Economic Crime and Corporate Transparency Act 2023 created a different route. The Home Office guidance, updated on 3 October 2025, explains what they do: they disapply obligations of confidentiality and civil liability for anti-money-laundering regulated firms that share customer information with each other to prevent, detect or investigate economic crime. The measures came into force on 15 January 2024 and are voluntary. They cover direct sharing between two firms and indirect sharing through a third-party intermediary — which, the guidance says in terms, may include existing or new sector-specific and cross-sector economic crime consortia.

For indirect sharing — uploading to a shared database — the guidance is precise about the gateway. Firms may rely only on the warning condition, not the request condition. The warning condition, at paragraph 19, requires that the sharing firm has decided to take safeguarding action against the customer because of economic crime concerns, or would have done had the customer remained onboarded. Safeguarding action, at paragraph 20, means terminating the relationship, refusing a product or service, or restricting access to elements of a product that other customers get.

Set the two side by side. Cifas’s fourth pillar and the statute’s warning condition are close cousins: both turn on the firm having withdrawn or refused something. Cifas’s first three pillars have no counterpart in the statutory condition at all. The Act Parliament passed to unlock cross-firm sharing contains the consequence test and none of the evidence tests. The private rulebook is the stricter document.

Two qualifications keep that from being a scandal. The protections are domestic only, by paragraph 31; and they do not enable disclosure that would contravene UK GDPR, as paragraph 7 says. The statute removes a liability risk. It does not, by itself, authorise the processing.

The balancing test that stopped being required

What authorises the processing is the lawful basis, and that changed. The Home Office guidance notes at paragraph 57 that the Data (Use and Access) Act 2025 amends UK GDPR to establish detecting, investigating or preventing crime as a recognised legitimate interest. The Information Commissioner’s Office published its guidance on that basis on 23 March 2026, and the description is unambiguous: because handling personal information for these purposes has been pre-approved by the law, an organisation does not need to balance people’s rights and freedoms against the interests it has identified, because the law has already done so.

Before this, a firm relying on legitimate interests completed a three-part assessment — purpose, necessity, and a balance against the rights of the person whose data was shared. The ICO’s guidance on sharing information to prevent scams and fraud, a page that now carries a notice saying it is under review because of the Act, works through that balance down to the instruction to consider whether people would expect their information to be shared. The third limb is the one that has gone.

Be exact about what survives, because the change is narrower than the headline. Recognised legitimate interest is a lawful basis, not an exemption. The necessity test remains. Criminal offence data — which expressly includes suspicion or allegation of criminal activity, and so covers most of what a fraud consortium holds — still needs a separate condition under Schedule 1 of the Data Protection Act 2018. Transparency and the right to object remain, and the basis cannot support significant decisions taken solely by automated means.

The change is not that fraud sharing became lawful; it was lawful before. It is that the one step requiring a firm to write down why the person’s interests lose has been declared unnecessary in advance, by statute, for a category of processing the sharing firm defines for itself.

The case for all of this, put at its strongest

The argument for consortium sharing is straightforward and it is not weak.

Cifas puts it plainly in its published legitimate interests assessment: people who intend to deceive operate across business sectors, targeting any organisation where they can find a weakness, so cross-sector sharing is the most effective way to identify new risk. A bank that sees only its own applications sees one frame of a film. And the argument was tested rather than asserted — the ICO ran a regulatory sandbox with a group of banks facilitated by the Home Office and UK Finance, reported in February 2024, precisely to establish whether cross-industry sharing of high-risk customer data could be done lawfully and whether it improved outcomes.

The scale is real too, on numbers from UK Finance, a trade association whose members are both the firms doing the sharing and, under the reimbursement rules, the firms paying for the fraud. Its Annual Fraud Report 2026 records £1.28 billion stolen through payment fraud in 2025 against £1.68 billion of attempted unauthorised fraud prevented — 70p in every pound attempted, on its own arithmetic. Unauthorised losses fell five per cent to £703.4 million while case numbers rose, which is the signature of prevention working at the margin.

And the interest is not only the industry’s. People whose identities are used to open accounts have a strong interest in those attempts being blocked, and Cifas’s Principle 5 requires that innocent parties be filed for their own protection and clearly distinguished from other subjects. A regime that made consortium sharing hard would remove that protection first, because victims of impersonation have no other mechanism at all.

Who you complain to, and the two documents that disagree

Here the structure comes apart, in public, in two published documents.

The Financial Ombudsman Service says, on its page for businesses handling fraud marker complaints, that it cannot look at complaints against fraud prevention agencies themselves; it can look at complaints about the financial businesses that passed information to them. Cifas, in its legitimate interests assessment, tells individuals they can always approach the relevant regulator — “typically the Financial Services Ombudsman” — as well as the Information Commissioner’s Office at any stage.

They describe the same route and they do not agree. The body Cifas names does not exist under that name; the body that does exist has published a statement that it cannot hear the complaint Cifas is directing to it. What the ombudsman can hear is a complaint against the member bank that filed the record, which is a real and effective remedy. But it is not a remedy against the database — and Cifas, by its own account, is the data controller of the National Fraud Database.

The consortium’s internal remedy has a published disposition too. The assessment describes the path — a subject access request to Cifas, a challenge to the member that filed, then a review by Cifas — and states the expected outcome: given the importance of fraud prevention, should the review find that the evidence supports the risk record, it will be very rare that Cifas and its members do not have compelling, overriding grounds to carry on processing. That is the answer to a UK GDPR objection, written down in advance, by the controller, for the general case. It may be correct most of the time, but it is not an independent finding — the same species of problem as a rung of the escalation ladder priced by whoever owns the rung.

The statutory route offers less. The Home Office guidance says receiving firms are encouraged to keep an audit trail, are advised to signpost complaints, and where appropriate “will need to make it clear that they are the appropriate entity to complain to”. Nowhere does it require that the person be told the sharing happened. Paragraph 61 says the measures are not designed to give sectors additional powers to exclude customers inappropriately — a statement of intent with no mechanism behind it.

The Dutch version of the same register

The Netherlands runs a functionally identical system and has answered every one of these questions differently. The Protocol Incidentenwaarschuwingssysteem Financiële Instellingen, published by the Dutch Banking Association in a version titled PIFI 2026, governs an internal incident register and an External Reference Register that participating firms may query. Five industry bodies drew it up: banks, insurers, finance companies, the mortgage fraud foundation and the health insurers.

Article 5.2.1 sets the entry criteria. The conduct must threaten the financial interests of customers, staff or the institution, or the continuity or integrity of the financial sector. It must be established to a sufficient degree that the person was involved — and the protocol adds that this determination means a criminal report or complaint is in principle made to an investigating officer. Proportionality must be observed; for the internal register, Article 4.1.2 requires subsidiarity as well. Article 3.4.4 disposes of borderline cases in one line: if the participant is in doubt whether entry is permitted, it must refrain from entering.

Retention is capped. Articles 4.3.3 and 5.3.2 require removal no later than eight years after entry in the incident register, and the eight years run from that entry rather than from the external listing, so a later listing does not restart the clock.

Notification is a duty rather than a courtesy. Article 9.1.1 gives the person a right to be told no later than the moment of first disclosure; Article 9.1.2 permits withholding only under a GDPR Article 14(5) or national exemption, and requires the internal reasoning to be recorded; Article 9.1.3 closes the gap — if the person was not informed, they must be told as soon as a query produces a hit. Article 10 then sends them first to the participant’s board and afterwards to any of four external routes: the complaints institute Kifid, the health insurance disputes body SKGZ, the data protection authority, or the competent court.

And the scheme itself is licensed. Because it processes criminal-offence data on behalf of third parties, the Dutch data protection authority has issued a licence under Article 33(5) of the national GDPR implementation act, and Article 12.2 provides that amendments require a fresh one. The document states no date for that licence, and the version I read contains no commencement clause.

Germany answers differently again. The insurance industry’s warning system, the Hinweis- und Informationssystem, has since 1 October 2025 been operated by Besurance HIS GmbH, and the German insurance association describes it as run as a credit reference agency — which pulls it into a regulated information business with its own transparency regime rather than leaving it a members’ club. The association puts the annual damage to policyholders from incorrect, untrue, incomplete or fraudulent statements at around six billion euros, which is its own figure and the case for its own system.

One small thing links all three. The German association’s page cites, as the data protection basis for its system, a press release issued by the Baden-Württemberg interior ministry on 31 March 2011. Cifas’s assessment cites, as evidence of supervisory oversight, an ICO audit conducted in 2014. Both reassurances are more than a decade old, and in both cases the operator chose which document to point at. Only the Dutch protocol carries a permission that must be renewed when the rules change.

What the European package does and does not settle

On 27 November 2025, Parliament and Council negotiators reached a deal on the Payment Services Regulation and the third Payment Services Directive. The European Parliament’s own account describes obligations that all presuppose knowledge held by other firms: a provider that fails to implement appropriate fraud prevention mechanisms becomes liable for the customer’s losses; providers must check that a payee’s name and identifier match and refuse the order where they do not; and the receiving provider must freeze any transaction it finds suspicious.

Freezing an incoming payment because the receiving institution finds it suspicious is, in practice, a consortium function. So is deciding that an account belongs to a mule. The Parliament’s summary names no threshold for concluding either, and no route off a list once you are on one — the same asymmetry as the case where the warning is displayed and the liability does not move. The operational duty is specified; the consequence for the person on the wrong end of it is left to whatever arrangement the industry already has.

The limit of that observation: the press release summarises a provisional political agreement, not the legal text, and says the deal must still be formally adopted. I did not verify the final article-level provisions on fraud information sharing against a primary text in this research, and will not describe them as though I had.

Degrees of confidence

Firmly held: the two UK routes carry different evidential thresholds, the statutory one is lower, and both sets of words are published by their authors. Reasonably confident: the loss of the balancing test matters more for the statutory route, because Cifas already carries an evidential standard that would satisfy most such tests and the statute carries none. Tentative: that the British–Dutch divergence is a deliberate policy choice rather than an accident of origin.

What this does not tell you

It does not tell you how often these databases are wrong. Nobody publishes a false-positive rate for a fraud consortium, and both candidate proxies fail: complaint volumes measure who knew to complain, and ombudsman uphold rates cover only the cases that reached the ombudsman, which by its own account exclude complaints against the database itself. The error rate is the number that would settle the argument and it is the number that does not exist — the same situation that makes false alerts in sanctions screening so hard to argue about.

It does not tell you how much sharing is actually happening under the statutory route. The Home Office measures are voluntary and carry no reporting obligation. Indirect sharing under sections 188 and 189 may still be small, and the practical threshold for a listing may still be Cifas’s. The gap identified here is a gap in the rules, not a measured gap in behaviour.

It does not tell you the retention periods on the National Fraud Database. The eight published Principles do not state one; Principle 8 requires only that members not hold their supporting evidence indefinitely. Cifas may publish retention elsewhere, and a Dutch eight-year cap should not be set against a British figure nobody has read.

What generalises

A shared exclusion list is a jurisdiction question before it is a data question. Every regime examined here agrees that firms need to warn each other, and every one can produce a legitimate interests assessment saying so. What separates them is entirely procedural: what must be true before a name goes on, who is required to tell the person, how long it stays, and which independent body can order it off.

Those four answers are almost never in the same document, or owned by the same institution. In the United Kingdom the evidential threshold sits in a membership handbook, the liability shield in one Act, the lawful basis in another as amended in 2026, and the appeal with a statutory ombudsman that has published its own inability to hear the part of the complaint concerning the database. Each piece is defensible. The assembly has a hole in it, and the hole is exactly where the person stands.

So the test to apply to any consortium, in any market, is not whether its purpose is legitimate. It will be. Ask instead: what has to be proved before an entry is made, is anyone obliged to tell me it was made, and who other than the people who made it can order it removed. Where all three answers come from the same party, the balancing test was not removed in 2026 — it was simply never being performed by anyone with a reason to say no.

Großbritannien hat zwei Wege, den Namen eines Menschen dorthin zu setzen, wo jedes andere beaufsichtigte Unternehmen ihn findet. Der ältere ist eine private Datenbank, und sie verlangt vier Dinge, bevor ein Eintrag entsteht — darunter Beweise, die belastbar genug für eine Anzeige bei der Polizei wären. Der neuere ist ein Gesetz, und es verlangt eines: dass das Unternehmen entschieden hat, den Kunden nicht mehr zu bedienen. Beide Wege enden am selben Ort: bei einem Eintrag, den eine andere Bank liest, bevor sie über ein Konto entscheidet. 2026 hat das Vereinigte Königreich die Abwägung aus der Rechtsgrundlage entfernt, auf der beides geschieht. Die Niederlande führen ein Register derselben Bauart und verlangen dafür eine Erlaubnis ihrer Datenschutzbehörde, eine harte Achtjahresgrenze und eine Pflicht, den Betroffenen zu informieren. Diese Ordnungen unterscheiden sich nicht darin, wie viel Betrug sie sehen. Sie unterscheiden sich darin, wer nachprüfen darf.

Was eine gemeinsame Betrugsdatei mechanisch ist

Ein Betrugsdatenkonsortium ist eine Gegenseitigkeitsabrede mit angehängter Datenbank. Unternehmen melden Kunden, von denen sie glauben, dass sie betrogen haben, und dürfen dafür in den Meldungen aller anderen suchen, bevor sie ein Konto eröffnen, einen Kredit vergeben oder eine Leistung auszahlen. Es ist der Aufbau einer Auskunftei, gerichtet auf eine andere Frage.

Im Vereinigten Königreich ist das beherrschende System die National Fraud Database, betrieben von Cifas, einer gemeinnützigen Mitgliederorganisation. Cifas gibt auf der eigenen Seite an, dass über 775 Organisationen mit ihr zusammenarbeiten und die Datenbank rund zwei Millionen Einträge enthält. Im Bericht Fraudscape 2026 nennt Cifas mehr als 444.000 Fälle für das Jahr 2025, sechs Prozent mehr als 2024, davon 54 Prozent Identitätsbetrug — über 242.000 Fälle — und 18 Prozent Kontoübernahmen. Verhinderte Schäden: 2,4 Milliarden Pfund, ebenfalls nach Angaben von Cifas.

Jede dieser Zahlen stammt von der Organisation, die die Datenbank betreibt und die Mitgliedschaft daran verkauft. Das macht sie nicht falsch. Es bedeutet, dass es keine zweite Zählung gibt, weil den vollständigen Bestand nur diejenige Partei kennt, deren Geschäft davon lebt, dass er groß und nützlich ist. Es ist dasselbe Problem, das immer auftritt, wenn eine gemessene Zahl neben einer selbst vergebenen steht — und es ist derselbe Schluss zu ziehen: nicht über die Summen streiten, sondern die Schwellen ansehen.

Die private Schwelle: vier Säulen, von denen eine nichts mit Beweisen zu tun hat

Cifas veröffentlicht acht Grundsätze für die Nutzung der Datenbank. Grundsatz 4, Rechtmäßigkeit, enthält den sogenannten Standard of Proof, und der hat vier Teile. Erstens muss es vernünftige Gründe für die Annahme geben, dass ein Betrug oder eine Finanzstraftat begangen oder versucht wurde. Zweitens müssen die Beweise klar, einschlägig und belastbar sein. Drittens muss das Verhalten unter einen der definierten Falltypen passen. Viertens muss das Mitglied ein Produkt wegen Betrugs abgelehnt, zurückgezogen oder beendet haben — es sei denn, es war zur Leistung verpflichtet oder der Betroffene hat den Nutzen bereits vollständig erhalten.

Die ersten drei Säulen sind Beweissäulen. Die vierte ist keine. Sie fragt nichts danach, was das Unternehmen weiß, und alles danach, was es getan hat. Ihr Zweck ist, Meldungen über Menschen zu verhindern, die man weiter bedient hat, und das ist ein echter Schutz: Eine Bank, die das Konto offen lässt, hat ihrem eigenen Verdacht durch ihr eigenes Verhalten widersprochen. Aber es ist eine Prüfung auf Widerspruchsfreiheit, nicht auf Beweis — und die einzige der vier, die ein Unternehmen durch Handeln statt durch Wissen erfüllen kann.

Der britische Finanz-Ombudsman beschreibt denselben Maßstab von außen und fügt die Dokumentenlast hinzu. Seine Hinweise für Unternehmen zählen auf, was vorzulegen ist, um eine Meldung zu verteidigen: Falltyp und Datum, Mitschnitte der Gespräche, in denen der Kunde befragt wurde, Kontoauszüge über die strittigen Zahlungen und die sechs Monate davor, der Authentifizierungsnachweis, Karten- und PIN-Historie, gegebenenfalls Videoaufzeichnungen. Diese Liste stammt von einer gesetzlich errichteten Stelle, nicht vom Betreiber der Datenbank.

Die gesetzliche Schwelle: eine Bedingung

Die Abschnitte 188 und 189 des Economic Crime and Corporate Transparency Act 2023 haben einen zweiten Weg geschaffen. Die Leitlinie des britischen Innenministeriums, zuletzt am 3. Oktober 2025 aktualisiert, erklärt, was sie tun: Sie setzen Vertraulichkeitspflichten und die zivilrechtliche Haftung außer Kraft, wenn geldwäscherechtlich beaufsichtigte Unternehmen einander Kundeninformationen zur Verhinderung, Aufdeckung oder Untersuchung von Wirtschaftskriminalität weitergeben. Die Regelungen gelten seit dem 15. Januar 2024 und sind freiwillig. Sie erfassen die unmittelbare Weitergabe zwischen zwei Häusern und die mittelbare über einen Dritten — worunter, so die Leitlinie ausdrücklich, bestehende oder neue branchenweite Konsortien gegen Wirtschaftskriminalität fallen können.

Für die mittelbare Weitergabe — das Hochladen in eine gemeinsame Datei — benennt die Leitlinie genau eine Tür. Zulässig ist nur die Warnbedingung, nicht die Anfragebedingung. Und die Warnbedingung verlangt nach Randnummer 19, dass das meldende Unternehmen wegen Sorgen um Wirtschaftskriminalität entschieden hat, Schutzmaßnahmen gegen den Kunden zu ergreifen — oder dies getan hätte, wäre der Kunde geblieben. Schutzmaßnahme heißt nach Randnummer 20: Geschäftsbeziehung beenden, ein Produkt oder eine Dienstleistung verweigern, oder den Zugang zu Bestandteilen eines Produkts einschränken, die andere Kunden bekommen.

Man lege beides nebeneinander. Die vierte Cifas-Säule und die gesetzliche Warnbedingung sind nahe Verwandte: Beide hängen daran, dass das Unternehmen etwas verweigert oder zurückgezogen hat. Die ersten drei Cifas-Säulen haben in der gesetzlichen Bedingung überhaupt keine Entsprechung. Das Gesetz, das das Parlament beschlossen hat, um die Weitergabe zwischen Häusern zu erleichtern, enthält die Folgenprüfung und keine einzige der Beweisprüfungen. Das private Regelwerk ist das strengere Dokument.

Zwei Einschränkungen halten das davon ab, ein Skandal zu sein. Der Schutz gilt nach Randnummer 31 nur im Inland. Und er erlaubt keine Weitergabe, die gegen die britische Datenschutz-Grundverordnung verstieße; Randnummer 7 sagt das ausdrücklich. Das Gesetz nimmt ein Haftungsrisiko weg. Es erlaubt die Verarbeitung nicht.

Die Abwägung, die nicht mehr verlangt wird

Erlaubt wird die Verarbeitung von der Rechtsgrundlage, und die hat sich geändert. Die Leitlinie des Innenministeriums vermerkt unter Randnummer 57, dass der Data (Use and Access) Act 2025 die britische Datenschutz-Grundverordnung ändert und das Aufdecken, Untersuchen und Verhindern von Straftaten zu einem anerkannten berechtigten Interesse macht. Die britische Datenschutzbehörde ICO hat ihre Leitlinie dazu am 23. März 2026 veröffentlicht, und die Beschreibung ist unmissverständlich: Weil der Gesetzgeber diese Zwecke vorab gebilligt hat, muss eine Organisation die Rechte und Freiheiten der Betroffenen nicht mehr gegen die eigenen Interessen abwägen — das Gesetz habe das bereits getan.

Vorher hatte ein Unternehmen, das sich auf berechtigte Interessen stützte, eine dreiteilige Prüfung zu durchlaufen: Zweck, Erforderlichkeit und eine Abwägung mit den Rechten des Menschen, dessen Daten weitergegeben werden. Die ICO-Leitlinie zum Datenaustausch gegen Betrug und Maschen — eine Seite, die inzwischen den Hinweis trägt, sie werde wegen des neuen Gesetzes überarbeitet — führt diese Abwägung bis hin zu der Anweisung aus, zu prüfen, ob Menschen mit der Weitergabe rechnen würden. Der dritte Teil ist der, der weggefallen ist.

Man sollte genau sein, was bleibt, denn die Änderung ist schmaler als die Überschrift. Das anerkannte berechtigte Interesse ist eine Rechtsgrundlage, keine Ausnahme. Die Erforderlichkeitsprüfung bleibt. Strafrechtsbezogene Daten — worunter ausdrücklich auch der Verdacht oder Vorwurf einer Straftat fällt, also das meiste, was ein Betrugskonsortium führt — brauchen weiterhin eine eigene Bedingung nach Anhang 1 des Data Protection Act 2018. Transparenzpflichten und das Widerspruchsrecht bleiben, und automatisierte Einzelentscheidungen von erheblicher Tragweite lassen sich auf diese Grundlage nicht stützen.

Die Änderung ist also nicht, dass der Betrugsdatenaustausch rechtmäßig wurde; er war es vorher. Sie ist, dass genau der eine Schritt, der ein Unternehmen zwang aufzuschreiben, warum die Interessen des Betroffenen unterliegen, vorab per Gesetz für entbehrlich erklärt wurde — für eine Kategorie von Verarbeitungen, die das meldende Unternehmen selbst bestimmt.

Die Gegenseite, so stark wie sie selbst auftreten würde

Das Argument für gemeinsame Betrugsdateien ist geradlinig, und es ist nicht schwach.

Cifas formuliert es in seiner veröffentlichten Interessenabwägung klar: Wer täuschen will, arbeitet über Branchengrenzen hinweg und sucht sich jede Organisation mit einer Schwachstelle; deshalb ist branchenübergreifender Datenaustausch der wirksamste Weg, neue Risiken zu erkennen. Eine Bank, die nur ihre eigenen Anträge sieht, sieht ein Einzelbild eines Films. Und das Argument wurde geprüft statt behauptet: Die ICO hat mit einer Gruppe von Banken, vermittelt vom Innenministerium und dem Verband UK Finance, einen aufsichtlichen Testraum durchlaufen, Bericht vom Februar 2024, gerade um festzustellen, ob branchenübergreifender Austausch zu Hochrisikokunden rechtmäßig möglich ist und ob er etwas bringt.

Die Größenordnung ist ebenfalls real, nach Zahlen von UK Finance — einem Branchenverband, dessen Mitglieder sowohl die austauschenden Häuser sind als auch, seit den Erstattungsregeln, die zahlenden. Sein Jahresbericht 2026 nennt für 2025 Schäden von 1,28 Milliarden Pfund durch Zahlungsbetrug, denen 1,68 Milliarden Pfund verhinderter unautorisierter Betrug gegenüberstehen — nach eigener Rechnung 70 Pence von jedem versuchten Pfund. Die unautorisierten Schäden sanken um fünf Prozent auf 703,4 Millionen Pfund, während die Fallzahlen stiegen: die Signatur wirksamer Prävention am Rand.

Und das Interesse ist nicht nur das der Branche. Wer erlebt, dass mit seiner Identität Konten eröffnet werden, hat ein starkes Interesse daran, dass genau das blockiert wird. Cifas-Grundsatz 5 verlangt, dass unbeteiligte Betroffene zu ihrem eigenen Schutz eingetragen und klar von anderen unterschieden werden. Eine Ordnung, die den Austausch erschwert, nähme diesen Schutz zuerst weg, weil Opfer von Identitätsmissbrauch sonst gar kein Instrument haben.

Wo man sich beschwert, und die zwei Dokumente, die einander widersprechen

Hier fällt die Konstruktion auseinander, und zwar öffentlich, in zwei veröffentlichten Texten.

Der britische Finanz-Ombudsman schreibt auf seiner Seite für Unternehmen, die Beschwerden über Betrugsmarker bearbeiten: Beschwerden gegen die Betrugsdateien selbst kann er nicht prüfen. Prüfen kann er Beschwerden über die Finanzunternehmen, die die Daten geliefert haben. Cifas teilt Betroffenen in seiner Interessenabwägung mit, sie könnten sich jederzeit an die zuständige Aufsicht wenden — „typischerweise den Financial Services Ombudsman” — und ebenso an die Datenschutzbehörde.

Beide Sätze beschreiben denselben Weg und stimmen nicht überein. Die Stelle, die Cifas nennt, existiert unter diesem Namen nicht; die Stelle, die existiert, hat veröffentlicht, dass sie die Beschwerde, die Cifas an sie verweist, nicht hören kann. Was der Ombudsman hören kann, ist die Beschwerde gegen die meldende Bank, und das ist ein wirksamer Rechtsbehelf. Aber es ist kein Rechtsbehelf gegen die Datenbank — und Cifas ist nach eigener Auskunft der Verantwortliche der National Fraud Database.

Auch der interne Rechtsbehelf des Konsortiums hat ein veröffentlichtes Ergebnis. Die Abwägung beschreibt den Weg — Auskunftsersuchen an Cifas, Beanstandung beim meldenden Mitglied, dann Überprüfung durch Cifas — und nennt den erwarteten Ausgang: Angesichts der Bedeutung der Betrugsprävention werde es, wenn die Prüfung die Meldung durch Beweise gedeckt findet, sehr selten sein, dass Cifas und seine Mitglieder keine zwingenden, überwiegenden Gründe für die Fortsetzung der Verarbeitung hätten. Das ist die Antwort auf einen datenschutzrechtlichen Widerspruch, vorab aufgeschrieben, vom Verantwortlichen, für den Regelfall. Sie mag meistens zutreffen, ist aber keine unabhängige Feststellung — dieselbe Art von Problem wie eine Eskalationsstufe, deren Preis derjenige festsetzt, dem die Stufe gehört.

Der gesetzliche Weg bietet weniger. Die Leitlinie sagt, empfangende Unternehmen würden „ermutigt”, einen Prüfpfad zu führen, ihnen werde „geraten”, auf Beschwerdewege hinzuweisen, und sie müssten, wo angebracht, deutlich machen, dass sie die richtige Stelle für eine Beschwerde sind. Nirgends verlangt sie, dass der Betroffene überhaupt von der Weitergabe erfährt. Randnummer 61 hält fest, die Regelungen sollten den Branchen keine zusätzlichen Mittel geben, Kunden unangemessen auszuschließen — eine Absichtserklärung ohne Mechanismus dahinter.

Die niederländische Fassung desselben Registers

Die Niederlande führen ein funktional gleiches System und haben jede dieser Fragen anders beantwortet. Das Protocol Incidentenwaarschuwingssysteem Financiële Instellingen, vom niederländischen Bankenverband in einer Fassung mit dem Titel PIFI 2026 veröffentlicht, regelt ein internes Vorfallregister und ein externes Verweisregister, das teilnehmende Häuser abfragen dürfen. Fünf Branchenverbände haben es aufgestellt: Banken, Versicherer, Finanzierungsunternehmen, die Stiftung gegen Hypothekenbetrug und die Krankenversicherer.

Artikel 5.2.1 setzt die Aufnahmekriterien. Das Verhalten muss die finanziellen Interessen von Kunden, Mitarbeitern oder des Instituts bedrohen oder die Kontinuität beziehungsweise Integrität des Finanzsektors. Es muss in ausreichendem Maße feststehen, dass die betroffene Person daran beteiligt war — und das Protokoll fügt hinzu, dass diese Feststellung bedeutet, dass bei Straftaten grundsätzlich Anzeige oder Strafantrag bei einem Ermittlungsbeamten erfolgt. Der Verhältnismäßigkeitsgrundsatz ist zu beachten; für das interne Register verlangt Artikel 4.1.2 zusätzlich Subsidiarität. Artikel 3.4.4 erledigt die Grenzfälle in einer Zeile: Bestehen Zweifel, ob die Aufnahme nach dem Protokoll zulässig ist, muss der Teilnehmer von ihr absehen.

Die Speicherdauer ist gedeckelt. Die Artikel 4.3.3 und 5.3.2 verlangen die Löschung spätestens acht Jahre nach der Aufnahme ins Vorfallregister — und die acht Jahre laufen ab dieser Aufnahme, nicht ab der Eintragung ins externe Register, sodass eine spätere Eintragung die Frist nicht neu startet.

Die Mitteilung ist eine Pflicht, keine Höflichkeit. Artikel 9.1.1 gibt der betroffenen Person das Recht, spätestens im Moment der ersten Weitergabe informiert zu werden. Artikel 9.1.2 erlaubt das Unterlassen nur, wenn eine Ausnahme nach Artikel 14 Absatz 5 DSGVO oder dem nationalen Ausführungsgesetz greift, und verlangt, die interne Erwägung dazu festzuhalten. Artikel 9.1.3 schließt die Lücke: Wurde nicht informiert, ist zu informieren, sobald eine Abfrage einen Treffer ergibt. Artikel 10 führt anschließend zunächst zum Vorstand des Teilnehmers und danach zu vier äußeren Wegen: der Beschwerdestelle Kifid, der Streitschlichtungsstelle SKGZ für Krankenversicherungen, der Datenschutzbehörde oder dem zuständigen Gericht.

Und das System selbst ist erlaubnispflichtig. Weil es strafrechtsbezogene Daten für Dritte verarbeitet, hat die niederländische Datenschutzbehörde eine Erlaubnis nach Artikel 33 Absatz 5 des nationalen DSGVO-Ausführungsgesetzes erteilt; Artikel 12.2 bestimmt, dass Änderungen eine neue Erlaubnis erfordern. Ein Datum dafür nennt das Dokument nicht, und die Fassung, die ich gelesen habe, enthält keine Inkrafttretensbestimmung.

Deutschland antwortet noch einmal anders. Das Hinweis- und Informationssystem der Versicherungswirtschaft wird seit dem 1. Oktober 2025 von der Besurance HIS GmbH betrieben, und der Gesamtverband der Deutschen Versicherungswirtschaft beschreibt es ausdrücklich als Auskunftei — womit es in ein reguliertes Informationsgewerbe mit eigenem Transparenzregime fällt statt in einen Mitgliederklub. Den jährlichen Schaden der Versichertengemeinschaft durch fehlerhafte, unwahre, unvollständige oder betrügerische Angaben beziffert der Verband auf rund sechs Milliarden Euro. Das ist seine eigene Zahl und zugleich die Begründung seines eigenen Systems.

Eine Kleinigkeit verbindet alle drei. Die Seite des deutschen Verbands verweist als datenschutzrechtliche Grundlage seines Systems auf eine Pressemitteilung des Innenministeriums Baden-Württemberg vom 31. März 2011. Die Cifas-Abwägung verweist als Beleg aufsichtlicher Kontrolle auf eine ICO-Prüfung aus dem Jahr 2014. Beide Beruhigungen sind über ein Jahrzehnt alt, und in beiden Fällen hat der Betreiber ausgewählt, auf welches Papier er zeigt. Nur das niederländische Protokoll trägt eine Erlaubnis, die erneuert werden muss, wenn sich die Regeln ändern.

Was das europäische Paket regelt und was nicht

Am 27. November 2025 haben sich die Verhandler von Parlament und Rat auf die Zahlungsdiensteverordnung und die dritte Zahlungsdiensterichtlinie geeinigt. Die eigene Darstellung des Europäischen Parlaments beschreibt Pflichten, die sämtlich Wissen anderer Häuser voraussetzen: Ein Zahlungsdienstleister, der keine angemessenen Betrugsabwehrmechanismen einsetzt, haftet für die Schäden des Kunden; Dienstleister müssen prüfen, ob Empfängername und Kennung zusammenpassen, und den Auftrag bei Abweichung ablehnen; und der empfangende Dienstleister muss jede Zahlung einfrieren, die er für verdächtig hält.

Eine eingehende Zahlung einzufrieren, weil das empfangende Institut sie für verdächtig hält, ist praktisch eine Konsortialfunktion. Ebenso die Feststellung, dass ein Konto einem Finanzagenten gehört. Die Zusammenfassung des Parlaments nennt für beides keine Schwelle und keinen Weg von einer Liste wieder herunter — dieselbe Schieflage wie dort, wo eine Warnung angezeigt wird und die Haftung sich trotzdem nicht bewegt. Die Betriebspflicht ist ausformuliert; die Folge für den Menschen am falschen Ende bleibt der Regelung überlassen, die die Branche ohnehin schon hat.

Die Grenze dieser Beobachtung: Die Pressemitteilung fasst eine vorläufige politische Einigung zusammen, nicht den Rechtstext, und hält fest, dass das Paket noch förmlich angenommen werden muss. Ich habe die endgültigen Einzelbestimmungen zum Austausch von Betrugsdaten in dieser Recherche nicht an einer Primärquelle geprüft und werde nicht so tun, als hätte ich es.

Sicherheitsgrade

Fest vertreten: Die zwei britischen Wege auf eine gemeinsame Liste tragen unterschiedliche Beweisschwellen, die gesetzliche ist die niedrigere, und beide Formulierungen sind von ihren Urhebern veröffentlicht. Mit vernünftiger Sicherheit: Der Wegfall der Abwägung wiegt auf dem gesetzlichen Weg schwerer, weil Cifas bereits einen Beweismaßstab trägt, der die meisten Abwägungen bestehen würde, und das Gesetz gar keinen. Vorsichtig: dass der britisch-niederländische Unterschied eine bewusste Entscheidung ist und nicht die Folge verschiedener Ursprünge.

Was daraus nicht folgt

Es folgt nicht, wie oft diese Dateien falsch liegen. Niemand veröffentlicht eine Fehlerquote für ein Betrugskonsortium, und beide naheliegenden Hilfsgrößen versagen: Beschwerdezahlen messen, wer sich zu beschweren wusste, und Erfolgsquoten beim Ombudsman erfassen nur die Fälle, die dorthin gelangt sind — was nach seiner eigenen Auskunft Beschwerden gegen die Datenbank selbst ausschließt. Die Fehlerquote wäre die Zahl, die den Streit entscheidet, und sie ist die Zahl, die es nicht gibt. Dieselbe Lage macht Fehlalarme im Sanktionsabgleich so schwer verhandelbar.

Es folgt auch nicht, wie viel auf dem gesetzlichen Weg tatsächlich ausgetauscht wird. Die Regelungen des Innenministeriums sind freiwillig und ohne Meldepflicht. Die mittelbare Weitergabe nach 188 und 189 mag klein geblieben sein, und die praktische Schwelle für einen Eintrag mag weiterhin die von Cifas sein. Die hier benannte Lücke ist eine Lücke in den Regeln, keine gemessene Lücke im Verhalten.

Und es folgt nichts über die Speicherfristen der National Fraud Database. Die acht veröffentlichten Grundsätze nennen keine; Grundsatz 8 verlangt nur, dass Mitglieder ihre Belege nicht unbegrenzt aufbewahren. Cifas mag Fristen an anderer Stelle veröffentlichen — eine niederländische Achtjahresgrenze sollte man jedenfalls nicht gegen eine britische Zahl stellen, die niemand gelesen hat.

Was sich verallgemeinern lässt

Eine gemeinsame Ausschlussliste ist eine Zuständigkeitsfrage, bevor sie eine Datenfrage ist. Alle hier betrachteten Ordnungen sind sich einig, dass Unternehmen einander warnen müssen, und jede kann eine Interessenabwägung vorlegen, die das belegt. Was sie trennt, ist vollständig prozedural: was wahr sein muss, bevor ein Name daraufkommt, wer den Betroffenen informieren muss, wie lange der Eintrag bleibt, und welche unabhängige Stelle seine Löschung anordnen kann.

Diese vier Antworten stehen fast nie im selben Dokument und gehören fast nie derselben Institution. Im Vereinigten Königreich steht die Beweisschwelle in einem Mitgliederhandbuch, der Haftungsschutz in einem Gesetz, die Rechtsgrundlage in einem zweiten in der Fassung von 2026, und der Rechtsbehelf liegt bei einer Ombudsstelle, die veröffentlicht hat, dass sie den die Datenbank betreffenden Teil der Beschwerde nicht hören kann. Jedes Stück ist für sich vertretbar. Der Zusammenbau hat ein Loch, und das Loch ist genau dort, wo der Mensch steht.

Die Prüfung, die man an jedes Konsortium in jedem Markt anlegen sollte, ist deshalb nicht, ob sein Zweck legitim ist. Er wird es sein. Zu fragen ist: Was muss bewiesen sein, bevor ein Eintrag entsteht, ist irgendjemand verpflichtet, mir davon zu erzählen, und wer außer denen, die ihn gemacht haben, kann seine Löschung anordnen? Wo alle drei Antworten von derselben Partei kommen, wurde die Abwägung 2026 nicht abgeschafft — sie wurde nur nie von jemandem vorgenommen, der einen Grund gehabt hätte, Nein zu sagen.