Lexikon · Recht & Datenschutz

Was ist die DSGVO?

Kurz erklärt

Die DSGVO (Datenschutz-Grundverordnung, Verordnung (EU) 2016/679) regelt EU-weit, wann und wie personenbezogene Daten verarbeitet werden dürfen. Sie gilt seit 25. Mai 2018 unmittelbar in jedem Mitgliedstaat.

Auch genannt: Datenschutz-Grundverordnung · DS-GVO · GDPR (englisch)

Eine Verordnung, kein Richtlinien-Flickwerk

Vor 2018 galt die Datenschutzrichtlinie 95/46/EG. Eine Richtlinie muss jeder Staat erst in eigenes Recht umsetzen, entsprechend unterschiedlich fielen die Gesetze aus. Die DSGVO ist dagegen eine Verordnung: Sie ist laut ihrem Schlusssatz „in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat“. Ein Unternehmen in Linz und eines in Leipzig lesen also denselben Text.

Ganz ohne nationales Recht geht es trotzdem nicht. Die DSGVO lässt an vielen Stellen Spielraum („Öffnungsklauseln“). In Österreich füllt ihn das Datenschutzgesetz (DSG), in Deutschland das Bundesdatenschutzgesetz (BDSG) samt Landesgesetzen. Ein Beispiel: Für die Einwilligung von Kindern bei Online-Diensten sieht die DSGVO 16 Jahre vor und erlaubt den Staaten, bis auf 13 Jahre hinunterzugehen. Österreich hat in § 4 Abs. 4 DSG 14 Jahre festgelegt.

Wofür die DSGVO gilt – und wofür nicht

Sie erfasst die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten und auch Papierakten, wenn sie in einem geordneten Ablagesystem liegen (Art. 2 Abs. 1). Ausgenommen ist unter anderem, was Privatpersonen „zur Ausübung ausschließlich persönlicher oder familiärer Tätigkeiten“ tun (Art. 2 Abs. 2 lit. c) – das Adressbuch fürs Familienfest etwa. Sobald ein beruflicher Bezug besteht, greift die Ausnahme nicht mehr.

Räumlich reicht die DSGVO über die EU hinaus: Ein Anbieter ohne EU-Sitz fällt darunter, wenn er Menschen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet (Art. 3 Abs. 2).

Der Aufbau in Kürze

Die 99 Artikel lassen sich grob in diese Blöcke ordnen:

  • Allgemeines, Begriffe und Grundsätze (Art. 1–5): was eine Verarbeitung ist, wer Verantwortlicher ist, und die Grundsätze wie Zweckbindung oder Datenminimierung
  • Rechtmäßigkeit (Art. 6–11): ohne Rechtsgrundlage keine Verarbeitung; strengere Regeln für besondere Kategorien
  • Rechte der betroffenen Personen (Art. 12–23): Information, Auskunft, Berichtigung, Löschung, Widerspruch und weitere – siehe Betroffenenrechte
  • Pflichten von Verantwortlichen und Auftragsverarbeitern (Art. 24–43): etwa Verarbeitungsverzeichnis, TOM, Datenschutz-Folgenabschätzung
  • Übermittlungen in Drittländer (Art. 44–50), Aufsichtsbehörden (Art. 51 ff.) sowie Rechtsbehelfe, Haftung und Sanktionen (Art. 77–84)

Was das für Besprechungen und Protokolle heißt

Ein Protokoll mit Namen, Zusagen und Wortmeldungen ist eine Sammlung personenbezogener Daten, eine Gesprächsaufnahme erst recht. Wer im Betrieb Meetings aufzeichnet oder transkribieren lässt, bewegt sich deshalb mitten in der DSGVO: Es braucht einen klaren Zweck, eine Rechtsgrundlage, Information der Beteiligten, eine sinnvolle Löschfrist und – wenn ein externer Dienst mitliest – einen Auftragsverarbeitungsvertrag.

Die DSGVO beantwortet dabei nicht jede Frage. Bei der Frage, ob du ein Gespräch überhaupt aufnehmen darfst, spielt zusätzlich das Strafrecht mit: in Österreich § 120 StGB, in Deutschland § 201 StGB. Und im Arbeitsverhältnis kommen Mitbestimmungsrechte des Betriebsrats hinzu. Die DSGVO ist also eine wichtige, aber nicht die einzige Schranke.

Wer kontrolliert und was bei Verstößen droht

Jede betroffene Person kann sich bei einer Aufsichtsbehörde beschweren (Art. 77). In Österreich ist das die Datenschutzbehörde in Wien, in Deutschland sind für Unternehmen meist die Landesdatenschutzbehörden zuständig, für Bundesbehörden die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI).

Für Geldbußen nennt Art. 83 zwei Obergrenzen: bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, bei Verstößen etwa gegen die Grundsätze oder die Betroffenenrechte bis 20 Millionen Euro oder 4 % – jeweils der höhere Betrag. Ob überhaupt eine Strafe verhängt wird und wie hoch, entscheidet die Behörde im Einzelfall. Daneben können Betroffene Schadenersatz vor Gericht verlangen (Art. 82).

Beispiel
Wo die DSGVO im Büroalltag auftaucht

Das Steuerbüro Berger in Wels führt eine Mandantenkartei, protokolliert Besprechungen und schickt einen Newsletter. Für jede dieser Tätigkeiten braucht es einen Zweck und eine Rechtsgrundlage, alle drei gehören ins Verarbeitungsverzeichnis.

Fragt Mandant Huber, welche Daten über ihn gespeichert sind, muss das Büro binnen eines Monats Auskunft geben. Und wer das Abo kündigt, bekommt keinen Newsletter mehr – Widerspruch gegen Direktwerbung muss beachtet werden.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Seit wann gilt die DSGVO?

Sie gilt seit 25. Mai 2018 (Art. 99 DSGVO). Beschlossen wurde sie am 27. April 2016.

Gilt die DSGVO auch für kleine Unternehmen und Vereine?

Ja, eine allgemeine Größengrenze gibt es nicht. Einzelne Pflichten sind abgestuft, etwa beim Verarbeitungsverzeichnis für Unternehmen unter 250 Beschäftigten – die Ausnahme ist aber eng.

Was ist der Unterschied zwischen DSGVO, DSG und BDSG?

Die DSGVO ist EU-Recht und gilt direkt. Das österreichische DSG und das deutsche BDSG ergänzen sie dort, wo die DSGVO den Staaten Spielraum lässt.

Gilt die DSGVO, wenn ich private Fotos an Freunde schicke?

Für rein persönliche oder familiäre Tätigkeiten gilt sie nicht (Art. 2 Abs. 2 lit. c). Sobald ein beruflicher oder geschäftlicher Zweck dazukommt, ist das anders.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen