Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Datenschutz-Grundverordnung

Grundsätze der Verarbeitung personenbezogener Daten · Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz · Zweckbindung (Verarbeitung nur für …

Inhalt6 Abschnitte
  1. 1. Gegenstand und Geltungsbereich
  2. 2. Aufbau und Grundprinzipien
  3. 3. Rechte der Betroffenen und Datenschutzgestaltung
  4. 4. Verantwortliche, Aufsicht und Sanktionen
  5. 5. Entstehung, Debatte und Lobbyarbeit
  6. 6. Umsetzung, Folgen und geplante Änderungen

Gegenstand und Geltungsbereich

Die Datenschutz-Grundverordnung (DSGVO; Verordnung (EU) 2016/679) vereinheitlicht die Regeln für die Verarbeitung personenbezogener Daten durch die meisten privaten und öffentlichen Datenverarbeiter in der Europäischen Union. Sie verfolgt zwei gleichrangige Ziele: den Schutz natürlicher Personen bei der Verarbeitung ihrer Daten und die Gewährleistung des freien Datenverkehrs im europäischen Binnenmarkt. Die DSGVO ersetzt die Richtlinie 95/46/EG aus dem Jahr 1995 und bildet seit dem 25. Mai 2018 zusammen mit der JI-Richtlinie für Polizei und Justiz den gemeinsamen Datenschutzrahmen der EU. Sie gilt im Europäischen Wirtschaftsraum (EWR).

Anders als eine Richtlinie gilt die DSGVO unmittelbar in den Mitgliedstaaten. Sie trat am 24. Mai 2016 in Kraft und ist seit dem 25. Mai 2018 anzuwenden. Nationale Regelungen dürfen den Datenschutz grundsätzlich weder abschwächen noch verstärken. Öffnungsklauseln erlauben den Staaten jedoch, bestimmte Bereiche genauer oder zusätzlich zu regeln. Je nach Zählweise enthält die DSGVO 50 bis 60 solcher Klauseln; umstritten ist, wie weit die nationalen Spielräume reichen dürfen.

Die Verordnung gilt unabhängig davon, ob öffentliche oder nichtöffentliche Stellen Daten verarbeiten. Ausgenommen sind unter anderem Tätigkeiten außerhalb des Anwendungsbereichs des Unionsrechts, etwa die nationale Sicherheit, sowie die ausschließlich persönliche oder familiäre Datenverarbeitung ohne beruflichen oder wirtschaftlichen Bezug. Die Anbieter von Instrumenten für solche Tätigkeiten können dagegen erfasst sein. Nach dem Marktortprinzip gilt die DSGVO auch für Unternehmen außerhalb Europas, wenn sie Waren oder Dienstleistungen Personen im Unionsgebiet anbieten. Wann ein Angebot genau auf den Unionsmarkt ausgerichtet ist, ist laut Artikeltext nicht eindeutig geklärt.

Der freie Verkehr personenbezogener Daten in der Union darf nach Art. 1 Abs. 3 nicht aus Gründen des Datenschutzes eingeschränkt oder verboten werden.

Aufbau und Grundprinzipien

Die DSGVO umfasst 99 Artikel in elf Kapiteln und wird durch 173 Erwägungsgründe ergänzt, die zur Auslegung der Artikel herangezogen werden. Die Kapitel regeln allgemeine Bestimmungen und Begriffe, Grundsätze und Rechtmäßigkeit, Rechte betroffener Personen, Pflichten Verantwortlicher und Auftragsverarbeiter, Datenübermittlungen in Drittländer, Aufsichtsbehörden, Zusammenarbeit und den Europäischen Datenschutzausschuss, Rechtsbehelfe und Sanktionen, besondere Verarbeitungssituationen, delegierte und Durchführungsrechtsakte sowie Schlussbestimmungen.

Der Begriff der personenbezogenen Daten bleibt weit gefasst. Personenbezogene Daten sind „alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen“. Identifizierbar ist eine Person, die direkt oder indirekt insbesondere durch Namen, Kennnummern, Standortdaten, Online-Kennungen oder besondere physische, physiologische, genetische, psychische, wirtschaftliche, kulturelle oder soziale Merkmale identifiziert werden kann.

Eine Verarbeitung ist nur zulässig, wenn ein Erlaubnistatbestand aus Art. 6 vorliegt. Möglich ist:

  • die Einwilligung der betroffenen Person;
  • die Erforderlichkeit für einen Vertrag oder vorvertragliche Maßnahmen;
  • die Erfüllung einer rechtlichen Verpflichtung;
  • der Schutz lebenswichtiger Interessen;
  • die Wahrnehmung einer Aufgabe im öffentlichen Interesse;
  • die Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten, sofern eine Interessenabwägung zugunsten dieser Interessen ausfällt.

Art. 5 nennt sechs Grundsätze: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung sowie Integrität und Vertraulichkeit. Daten dürfen nur für festgelegte, eindeutige und legitime Zwecke verarbeitet werden. Sie müssen dem Zweck angemessen und auf das notwendige Maß beschränkt sein, richtig und erforderlichenfalls unverzüglich berichtigt oder gelöscht werden. Die Speicherung darf die Identifizierung nur so lange ermöglichen, wie es erforderlich ist. Außerdem muss eine angemessene Sicherheit einschließlich des Schutzes vor unbefugter oder unrechtmäßiger Verarbeitung, Verlust, Zerstörung und Beschädigung gewährleistet sein. Der Verantwortliche muss die Einhaltung nachweisen.

Transparenz bedeutet nicht nur, eine Verarbeitung im Nachhinein nachvollziehen zu können. Betroffene sollen auch vorausschauend verstehen können, wie, warum, wie lange und gegebenenfalls wann Daten an Dritte übermittelt werden. Die Zweckbindung muss bereits bei der Erhebung feststehen; allgemeine Angaben wie „geschäftsmäßige Verarbeitung“ oder „Bankgeschäfte“ reichen nach der im Artikel dargestellten herrschenden Meinung nicht aus.

Rechte der Betroffenen und Datenschutzgestaltung

Die DSGVO stärkt die Rechte betroffener Personen. Informationen müssen nach Art. 12 in „präziser, transparenter, verständlicher und leicht zugänglicher Form in einer klaren und einfachen Sprache“ bereitgestellt werden. Nach Art. 13 und 14 sind unter anderem Zweck, Empfänger und Verantwortliche, Speicherdauer, Berichtigungs-, Einschränkungs- und Löschungsrechte sowie eine mögliche Nutzung für Profiling zu erläutern. Bei einer Zweckänderung muss die betroffene Person aktiv informiert werden.

Nach Art. 15 besteht ein Recht auf Auskunft über alle die Person betreffenden Daten. Falsche Daten können nach Art. 16 berichtigt werden. Art. 18 ermöglicht eine Einschränkung der Verarbeitung, wenn die Richtigkeit oder die Grundlage der Verarbeitung bestritten wird. Das in Art. 17 ausdrücklich bezeichnete Recht auf Vergessenwerden umfasst das Recht, die Löschung eigener Daten zu verlangen, wenn die Gründe für Speicherung und Verarbeitung entfallen. Der Verarbeiter muss in diesem Fall auch von sich aus löschen, wenn kein Speicherungs- oder Verarbeitungsgrund mehr besteht. Hinzu kommen insbesondere Widerspruchsrechte und Schutzvorschriften gegen bestimmte automatisierte Entscheidungen einschließlich Profiling.

Nach Art. 20 können Betroffene Daten, die sie selbst bereitgestellt haben, in einem „strukturierten, gängigen und maschinenlesbaren Format“ erhalten und ohne Behinderung durch den Verantwortlichen an einen anderen Verantwortlichen übermitteln. Diese Datenübertragbarkeit hat auch eine marktsteuernde Wirkung, weil sie einen Wechsel zwischen Anbietern erleichtern kann. Eine wirksame Einwilligung muss nachweisbar sein. Die Schriftform ist grundsätzlich nicht mehr zwingend; auch eine eindeutige stillschweigende Erklärung ist nach Erwägungsgrund 32 möglich. In der Praxis werden deshalb häufig Consent-Banner eingesetzt. Für besondere personenbezogene Daten ist die Schriftform weiterhin vorgeschrieben.

Datenschutz soll bereits technisch und organisatorisch eingebaut werden. „Privacy by Design“ beziehungsweise Datenschutz durch Technikgestaltung verlangt, dass Datenschutzanforderungen schon vor der technischen Planung in Verarbeitungsvorgänge integriert werden. Dazu gehören Softwaregestaltung, Funktionstrennung und frühestmögliche Anonymisierung sowie eine datenschutzfreundliche physische und elektronische Architektur. „Privacy by Default“ verlangt datenschutzfreundliche Voreinstellungen. Nutzer dürfen sich jedoch freiwillig und informiert für weniger datenschutzfreundliche Einstellungen entscheiden. Geeignete technische und organisatorische Maßnahmen können etwa physikalisches Löschen, kryptographische Verschlüsselung sowie interne IT- und Datenschutzregeln sein.

Verantwortliche, Aufsicht und Sanktionen

Die DSGVO verpflichtet öffentliche Stellen und bestimmte private Unternehmen zur Bestellung eines Datenschutzbeauftragten. Dies gilt insbesondere bei umfangreicher oder systematischer Überwachung sowie bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten oder Daten über strafrechtliche Verurteilungen. In Deutschland müssen regelmäßig mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sein; außerdem kann eine Pflicht bestehen, wenn eine Datenschutz-Folgenabschätzung durchzuführen ist. Für bestimmte freie Berufe wie Rechtsanwälte, Ärzte und Apotheker wird im Artikel erläutert, dass in der Regel kein Datenschutzbeauftragter erforderlich ist. Nicht in der EU ansässige Verantwortliche, auf die die DSGVO Anwendung findet, müssen einen Vertreter in der Europäischen Union bestellen.

Verantwortliche müssen nach Art. 30 grundsätzlich ein Verzeichnis der Verarbeitungstätigkeiten führen. Für Unternehmen mit weniger als 250 Mitarbeitern gilt eine Ausnahme, sofern die Verarbeitung kein Risiko für Betroffene birgt, nur gelegentlich erfolgt und keine sensiblen Daten einschließt. Die Aufsichtsbehörden können Anordnungen und – wenn das nationale Recht dies vorsieht – auch gegenüber Behörden Bußgelder verhängen.

Bei bestimmten Verstößen beträgt das Bußgeld nach Art. 83 Abs. 5 bis zu 20 Millionen EUR oder bei Unternehmen bis zu 4 % des gesamten weltweit erzielten Jahresumsatzes. Zum Vergleich sah das frühere deutsche Bundesdatenschutzgesetz ein Bußgeld von bis zu 300.000 Euro vor. Mitgliedstaaten können weitere Sanktionen vorsehen, etwa die Einziehung von Gewinnen aus einem Verstoß.

Die Umsetzung der DSGVO ist durch umfangreiche Informations- und Dokumentationspflichten geprägt. Kritiker halten die Wirksamkeit der Betroffenenrechte teilweise für davon abhängig, dass sich Betroffene selbst aktiv über Datenverarbeitungen informieren und ihre Rechte einfordern. Kritisiert wird außerdem das One-Stop-Shop-System, weil Verfahren gegen große US-Technologieunternehmen häufig von Behörden in Irland oder Luxemburg geführt werden müssen.

Entstehung, Debatte und Lobbyarbeit

Die EU-Kommission stellte die Datenschutzreform am 25. Januar 2012 vor. Nach mehr als vierjährigen Verhandlungen nahm der Innen- und Justizausschuss des Europäischen Parlaments am 21. Oktober 2013 die Verhandlungsposition an; das Plenum bestätigte sie am 12. März 2014. Im Juni 2015 einigten sich die EU-Justizminister auf einen Entwurf. Am 15. Dezember 2015 wurde im Trilog zwischen Rat, Parlament und Kommission eine informelle Einigung erzielt. Der Rat beschloss die Fassung am 8. April 2016, das Parlament am 14. April 2016. Die Veröffentlichung erfolgte am 4. Mai 2016. Ein Corrigendum für einige Sprachfassungen erging am 27. Oktober 2016.

Während des Verfahrens gab es Streit über die Reichweite der Pflichten, die Klarheit des Entwurfs, die Zuständigkeit der EU und die mögliche Schwächung des deutschen und österreichischen Datenschutzes. Frühere Entwürfe sahen einen internen Datenschutzbeauftragten und interne Dokumentationspflichten nur für Unternehmen mit mehr als 250 Mitarbeitern vor. Die endgültige Fassung knüpft die Bestellung stärker an Behörden, risikoreiche Kerntätigkeiten und umfangreiche sensible Verarbeitung; Mitgliedstaaten dürfen strengere Regeln erlassen. Der deutsche Bundesrat erhob am 30. März 2012 eine Subsidiaritätsrüge.

EU-Abgeordnete kritisierten massives Lobbying durch die US-Regierung und US-amerikanische IT-Unternehmen. LobbyPlag.eu dokumentierte wortgleiche Übernahmen sowohl aus Unternehmenspapieren, unter anderem von Amazon, eBay und Digitaleurope, als auch aus Unterlagen von Datenschutzorganisationen. Im zuständigen LIBE-Ausschuss wurden mehr als 3.100 Änderungsanträge eingebracht. Axel Voss und Jan Philipp Albrecht brachten laut Artikel jeweils 147 Änderungsanträge zugunsten einer Abschwächung beziehungsweise Stärkung des Datenschutzes ein. US-Unternehmen befürchteten einen weltweiten „California-Effekt“; amerikanische Bürgerrechtsorganisationen hofften dagegen auf höhere Datenschutzstandards in den USA.

Nach der Verabschiedung kritisierten Rechtswissenschaftler weiterhin unklare Regelungen und eine unzureichende Berücksichtigung moderner Technologien wie soziale Netzwerke, Big Data, Suchmaschinen und Cloud Computing. Der Deutsche Anwaltverein forderte unter anderem besondere Schutzvorschriften für anwaltliche Unabhängigkeit, Anwaltsgeheimnis und Mandatsverarbeitung.

Umsetzung, Folgen und geplante Änderungen

Deutschland passte mit dem Datenschutz-Anpassungs- und -Umsetzungsgesetz EU vom 30. Juni 2017 das Bundesdatenschutzgesetz an. Durch das Zweite Datenschutz-Anpassungs- und Umsetzungsgesetz EU wurde unter anderem die Schwelle für einen Datenschutzbeauftragten von 10 auf 20 ständig mit personenbezogenen Daten befasste Personen angehoben. Zuständig sind der oder die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, die 16 Landesbeauftragten sowie das Bayerische Landesamt für Datenschutzaufsicht. Österreich änderte mit dem Datenschutz-Anpassungsgesetz 2018 sein Datenschutzgesetz; zuständig sind die Datenschutzbehörde und das Parlamentarische Datenschutzkomitee. Liechtenstein setzte die DSGVO durch eine Totalrevision seines Datenschutzgesetzes um; Aufsichtsbehörde ist die Datenschutzstelle.

Die Folgen waren international sichtbar. Einige US-Medienverlage, darunter die Chicago Tribune und die Los Angeles Times, sperrten ihre Internetangebote teilweise für europäische Nutzer. In Wien sollten zunächst rund 200.000 Namensschilder an Klingeln entfernt werden; die Ankündigung wurde im November 2018 zurückgezogen. In Deutschland wurden bis Ende 2018 in 41 Fällen Bußgeldbescheide erlassen, davon 33 in Nordrhein-Westfalen. In Nordrhein-Westfalen betrugen die Bußgelder insgesamt 15.000 Euro, in Baden-Württemberg belief sich eine Einzelstrafe auf 80.000 Euro. Die französische CNIL verhängte im Januar 2019 nach Beschwerden von La Quadrature du Net und NOYB ein Bußgeld von über 50 Millionen Euro gegen Google LLC wegen mangelnder Transparenz und einer ungültigen Einwilligung für personalisierte Werbung.

Für den 21. Mai 2025 veröffentlichte die EU-Kommission einen Vorschlag, der bestimmte Erleichterungen auf kleine Midcap-Unternehmen ausweiten und die Pflicht zum Verzeichnis der Verarbeitungstätigkeiten grundsätzlich erst ab 750 Mitarbeitern vorsehen soll, sofern kein hohes Risiko besteht. Am 19. November 2025 folgte der Vorschlag einer umfassenden Digital-Omnibus-Verordnung. Vorgesehen sind unter anderem eine engere Definition personenbezogener Daten, eine neue Rechtsgrundlage für biometrische Daten zur Identitätsprüfung, mögliche Einschränkungen oder Kosten für missbräuchliche Betroffenenrechte, vereinfachte Informationspflichten, eine Meldung von Data Breaches nur bei hohem Risiko mit einer Frist von 96 statt 72 Stunden, standardisierte Datenschutz-Folgenabschätzungen, Regeln für KI-Systeme und eine einmalige Cookie-Auswahl im Browser. Diese Punkte sind Vorschläge zur Novellierung.

Am 26. November 2025 wurde außerdem die Verordnung (EU) 2025/2518 mit zusätzlichen Verfahrensregeln für grenzüberschreitende DSGVO-Fälle verabschiedet. Sie gilt ab dem 2. April 2027 und regelt Beschwerden sowie Untersuchungen der Aufsichtsbehörden bei grenzüberschreitender Verarbeitung.

Lernvideos zu Datenschutz-Grundverordnung

Weiterlesen

Vertrag über die Arbeitsweise der Europäischen Union Die Umbenennung ist darauf zurückzuführen, dass mit dem Vertrag von Lissabon die Europäische Gemeinschaft aufgelöst und all ihre Funktionen von der EU … Verordnung (EU) ... Parlament nach dem ordentlichen Gesetzgebungsverfahren gemeinsam erlassen. In bestimmten Fällen sind jedoch besondere Gesetzgebungsverfahren vorgesehen. Europäische Union Die Europäische Union, kurz EU, ist ein Staatenverbund aus 27 Staaten, davon 26 in Europa und mit Zypern einem geographisch in Asien liegenden Land. Europäischer Binnenmarkt Der Europäische Binnenmarkt ist der gemeinsame Binnenmarkt der Mitgliedstaaten der Europäischen Union, der unter diesem Namen offiziell seit dem 1. Datenschutz Datenschutz wird – jedenfalls in Deutschland – meist als Recht verstanden, dass jeder Mensch grundsätzlich selbst darüber entscheiden darf, wem wann welche … Europäische Kommission Durch die geplante EU-Osterweiterung sollten noch einmal weitere Mitglieder hinzukommen. Um bei diesem Wachstum die Handlungsfähigkeit der Kommission zu … Europäischer Gerichtshof für Menschenrechte Offizielle Website des Europäischen Gerichtshofs für Menschenrechte (englisch und französisch); HUDOC – Datenbank aller Entscheidungen des EGMR (mehrsprachig) … Funktionstrennung Unter Funktionstrennung (englisch segregation of duties oder separation of duties; abgekürzt SoD) versteht man in der funktionalen Organisation die … Technische und organisatorische Maßnahmen Technische und organisatorische Maßnahmen (TOMs) sind die nach Art. 32 Datenschutz-Grundverordnung (DSGVO) vorgeschriebenen Maßnahmen, um die Sicherheit der … Bundesrat (Deutschland) Der Bundesrat (Abkürzung BR) ist ein Verfassungsorgan der Bundesrepublik Deutschland. Jedes Land ist durch Mitglieder seiner Landesregierung im Bundesrat … Subsidiarität Das Subsidiaritätsprinzip ist ein wichtiges Konzept für föderale Bundesstaaten wie Deutschland, Österreich, Kanada, die Vereinigten Staaten oder die Schweiz … Vertrag über die Europäische Union Der Vertrag über die Europäische Union (EU-Vertrag, EUV) ist der Gründungsvertrag der Europäischen Union (EU). Zusammen mit dem Vertrag über die …