Lexikon · Recht & Datenschutz

Was sind Betroffenenrechte?

Kurz erklärt

Betroffenenrechte sind die Rechte, die Menschen gegenüber jedem zustehen, der ihre personenbezogenen Daten verarbeitet. Die DSGVO regelt sie in Art. 12 bis 22 – von Information und Auskunft über Berichtigung und Löschung bis zum Widerspruch.

Auch genannt: Rechte der betroffenen Person · Datenschutzrechte · Data Subject Rights (englisch)

Die Rechte im Überblick

„Betroffene Person“ ist jede natürliche Person, deren Daten verarbeitet werden – Kundin, Mitarbeiter, Bewerberin, Gesprächspartner im Meeting. Ihr stehen gegenüber dem Verantwortlichen diese Rechte zu:

RechtArtikelKern
InformationArt. 13, 14erfahren, wer was wozu verarbeitet – siehe Informationspflicht
AuskunftArt. 15Bestätigung, ob Daten verarbeitet werden, und eine Kopie
BerichtigungArt. 16falsche Daten korrigieren, unvollständige ergänzen
LöschungArt. 17Daten entfernen lassen, wenn ein Löschgrund vorliegt
EinschränkungArt. 18Daten vorerst nur noch speichern, nicht nutzen
DatenübertragbarkeitArt. 20eigene Daten maschinenlesbar mitnehmen
WiderspruchArt. 21Einwand gegen bestimmte Verarbeitungen, bei Werbung jederzeit
Keine reine AutomatikArt. 22nicht allein einer automatisierten Entscheidung mit erheblicher Wirkung unterworfen werden

Dazu kommt das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77). In Österreich zählt die Datenschutzbehörde außerdem das Recht auf Geheimhaltung aus § 1 Abs. 1 DSG zu den Betroffenenrechten – ein verfassungsrechtlich gewährleistetes Grundrecht, das neben der DSGVO besteht.

Bringschuld und Antrag

Die österreichische Datenschutzbehörde unterscheidet anschaulich: Die Information nach Art. 13 und 14 ist eine „Bringschuld“ – der Verantwortliche muss von sich aus informieren, ohne dass jemand fragt. Auskunft, Berichtigung, Einschränkung, Datenübertragbarkeit und Widerspruch sind dagegen antragsbedürftig: Die betroffene Person muss sich zuerst an den Verantwortlichen wenden. Eine Begründung braucht etwa der Auskunftsantrag nicht.

Eine bestimmte Form schreibt die DSGVO für den Antrag nicht vor; eine E-Mail reicht in der Regel. Die Datenschutzbehörde stellt unverbindliche Musterformulare bereit.

Spielregeln für Verantwortliche

Art. 12 legt fest, wie Verantwortliche mit Anträgen umgehen:

  • Frist: Antwort unverzüglich, spätestens innerhalb eines Monats. Bei Komplexität oder vielen Anträgen um zwei Monate verlängerbar – das muss aber innerhalb des ersten Monats mit Begründung mitgeteilt werden.
  • Kosten: grundsätzlich unentgeltlich. Nur bei offenkundig unbegründeten oder exzessiven Anträgen darf ein angemessenes Entgelt verlangt oder der Antrag abgelehnt werden – das muss der Verantwortliche nachweisen.
  • Identität: Bei begründeten Zweifeln darf er zusätzliche Angaben verlangen, um die Person zu bestätigen.
  • Form: präzise, verständlich, in klarer und einfacher Sprache; kam der Antrag elektronisch, möglichst auch die Antwort.
  • Ablehnung: Wird er nicht tätig, muss er die Gründe nennen und auf Beschwerde und Rechtsbehelf hinweisen.

Wurden Daten berichtigt, gelöscht oder eingeschränkt, muss der Verantwortliche das nach Art. 19 grundsätzlich auch allen Empfängern mitteilen, denen er die Daten offengelegt hat.

Grenzen in Österreich und Deutschland

Betroffenenrechte gelten nicht schrankenlos. Die DSGVO selbst enthält Ausnahmen, etwa beim Recht auf Löschung, wenn Daten zur Verteidigung von Rechtsansprüchen gebraucht werden. Außerdem dürfen die Staaten die Rechte unter bestimmten Voraussetzungen einschränken.

Österreich: § 4 Abs. 6 DSG sieht vor, dass das Auskunftsrecht in der Regel nicht besteht, wenn dadurch ein Geschäfts- oder Betriebsgeheimnis gefährdet würde. Deutschland: Das BDSG enthält in §§ 32 ff. eigene Einschränkungen, etwa in § 34 für die Auskunft über Daten, die nur wegen gesetzlicher Aufbewahrungspflichten gespeichert sind, und in § 35 für die Löschung bei nicht automatisierter Verarbeitung mit unverhältnismäßigem Aufwand. Solche Ausnahmen sind eng und an Voraussetzungen geknüpft.

Beispiel
Drei Anfragen in einer Woche

Bei der IT-Firma Steiner landen in einer Woche drei Mails: Ein früherer Bewerber möchte wissen, welche Notizen es zu seinem Vorstellungsgespräch gibt (Auskunft). Eine Kundin meldet, dass ihr Name im Projektprotokoll falsch geschrieben ist (Berichtigung). Und ein Newsletter-Empfänger will keine Werbung mehr (Widerspruch).

Die Firma trägt alle drei mit Eingangsdatum in eine Liste ein, prüft bei der Auskunft kurz die Identität über die bekannte Mailadresse und antwortet binnen zwei Wochen. Der Widerspruch gegen Werbung wird sofort umgesetzt – dafür gibt es keine Abwägung.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Wie lange hat ein Unternehmen Zeit, auf einen Antrag zu antworten?

Unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). In Ausnahmefällen kann die Frist um zwei Monate verlängert werden, was innerhalb des ersten Monats begründet mitgeteilt werden muss.

Kostet die Ausübung von Betroffenenrechten etwas?

Grundsätzlich nicht. Ein Entgelt ist nur bei offenkundig unbegründeten oder exzessiven Anträgen möglich, etwa bei häufiger Wiederholung.

Kann ich Auskunft und Löschung gleichzeitig verlangen?

Möglich ist es, die österreichische Datenschutzbehörde rät aber davon ab: Wird zuerst gelöscht, lässt sich die Vollständigkeit der Auskunft später kaum noch überprüfen.

Was kann ich tun, wenn ein Unternehmen nicht reagiert?

Du kannst dich bei der Aufsichtsbehörde beschweren, in Österreich bei der Datenschutzbehörde, in Deutschland meist bei der Landesdatenschutzbehörde. Daneben steht der Weg zu Gericht offen.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen