Zum Inhalt springen
Person sitzt auf einer Couch in einem Wohnraum und hält ein Smartphone vor das Gesicht, auf der Gesichtsfläche sowie rund um das Gesicht zeigt sich eine Vermessung als Visualisierung der Gesichtserkennung
© gpointstudio | stock.adobe.com

Datenschutzgrundsätze im Überblick

Die Eckpfeiler der DSGVO: Welche Grundsätze bei der Verarbeitung von personenbezogenen Daten einzuhalten sind 

Lesedauer: 7 Minuten

16.09.2026
Personenbezogene Daten dürfen nur nach den DSGVO-Grundsätzen verarbeitet werden. Der Beitrag erklärt Rechtmäßigkeit, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Datensicherheit und Rechenschaftspflicht und gibt praktische Hinweise zur Umsetzung im Unternehmen. 

Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz

Der erste Grundsatz umfasst drei Aspekte: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz.

Rechtmäßigkeit

Zunächst müssen personenbezogene Daten rechtmäßig verarbeitet werden. Das bedeutet, dass Sie für die Verarbeitung dieser personenbezogenen Daten eine rechtliche Erlaubnis brauchen.

Eine rechtliche Erlaubnis liegt beispielsweise vor, wenn der Betroffene in die Verarbeitung der Daten einwilligt, oder Ihr Unternehmen einen Vertrag oder eine gesetzliche Verpflichtung erfüllt. Falls Ihr Unternehmen besondere Kategorien personenbezogener Daten verarbeitet (sensible Daten), müssen Sie zusätzliche Vorgaben beachten.

Details und praktische Tipps zur Rechtmäßigkeit

Zum Nachschlagen: Gesetzliche Bestimmungen zur Rechtmäßigkeit

Treu und Glauben

Darüber hinaus müssen Sie personenbezogene Daten nach Treu und Glauben verarbeiten.

Was unter „Treu und Glauben“ zu verstehen ist, wird in der DSGVO nicht näher definiert. Die englische Fassung der DSGVO spricht von „processed fairly“. Es geht daher um einen fairen und redlichen Umgang mit Daten. Das bedeutet: Behandeln Sie die Daten anderer so, wie Sie es sich für Ihre eigenen Daten wünschen würden. Nutzen Sie die Daten verantwortungsbewusst.

Zum Nachschlagen: Gesetzliche Bestimmungen zu Treu und Glauben

Transparenz

Schließlich muss die Datenverarbeitung transparent sein. Die betroffene Person muss die Verarbeitung ihrer Daten nachvollziehen können. Deshalb müssen Sie unter anderem die folgenden Fragen klar, leicht verständlich und leicht zugänglich beantworten:

  • Welche Daten werden zu welchem Zweck verarbeitet?
  • Wer verarbeitet die Daten? Werden sie an jemanden weitergegeben?
  • Welche Form der Erlaubnis liegt der Verarbeitung zugrunde?
  • Welche Rechte haben die Betroffenen?
  • Wie lange werden Daten gespeichert?
  • Wer ist der Verantwortliche?
  • Welche Kommunikationsmittel stehen dem Betroffenen zur Verfügung, um sich mit Themen zum Datenschutz an den Verantwortlichen wenden zu können?
Hinweis
Die Beantwortung dieser Fragen erfolgt in der Regel in der Datenschutzerklärung.
Infoseite: Details und praktische Tipps zu Informationspflichten und Datenschutzerklärung

Zum Nachschlagen: Gesetzliche Bestimmungen zu Transparenz

Zweckbindung

Der Zweck ist der Grund für die Datenverarbeitung. Sie dürfen personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke verarbeiten. Eine weitergehende Verwendung der Daten für nicht festgelegte Zwecke ist grundsätzlich untersagt. Ein Erheben von Daten auf Vorrat, bei denen erst zu einem späteren Zeitpunkt entschieden wird, wofür diese verwendet werden sollen, ist unzulässig. 


Beispiele

  • Unternehmerin A richtet aufgrund mehrerer Einbrüche eine Videoüberwachungsanlage in ihren Lagerräumlichkeiten ein. Sie darf die Videoüberwachung nicht zur Überwachung der Arbeitsleistung der Mitarbeiter:innen verwenden.
  • Bank B darf die Kontoausgänge ihrer Kund:innen nicht danach prüfen, ob es Ausgänge zu einer bankfremden Bausparkasse gibt, um die Kund:innen für die bankeigenen Bausparverträge abzuwerben.

Ausnahmen vom Zweckbindungsgrundsatz

Unter bestimmten Voraussetzungen kann es Ausnahmen vom Zweckbindungsgrundsatz geben. Als in der Regel kompatibler Zweck gilt beispielsweise eine Weiterverarbeitung für im öffentlichen Interesse liegende Archivzwecke, für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke.

Eine andere Möglichkeit, den Zweck zulässigerweise zu ändern, ist die Einholung einer Einwilligung der betroffenen Person.

Hinweis
Sie sollten die Zwecke der Verarbeitung sorgfältig dokumentieren. Erstellen Sie hierfür am besten ein Verzeichnis der Verarbeitungstätigkeiten. 
Infoseite: Wie legt man ein Verarbeitungsverzeichnis an

Zum Nachschlagen: Gesetzliche Bestimmungen zur Zweckbindung

Datenminimierung

Die Verarbeitung personenbezogener Daten muss

  • dem Zweck der Verarbeitung angemessen, 
  • erheblich und
  • auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein.

Sie müssen die Datenerhebung deshalb auf das Minimum reduzieren, das für die Erfüllung des Zwecks ausreicht.


Beispiele

  • Bei Bargeschäften des täglichen Lebens, wie z. B. Brotkauf beim Bäcker, wird es nicht notwendig sein, dass der Bäcker den Namen des Kunden kennt. Auch bei Käufen im Internet muss eine Identifizierung nicht immer erfolgen, z. B. wenn die Ware durch Download erworben wird.
  • Wenn Unternehmerin A mit Kund:innen nie per E-Mail kommuniziert, ist die E-Mail-Adresse nicht relevant. Entsprechend darf die E-Mail-Adresse gar nicht erst abgefragt werden.
  • Das Geschlecht der Kund:innen ist für viele Datenverarbeitungen unerheblich, aber nicht immer: Bietet eine Jugendherberge Zimmer oder eine Bahngesellschaft Schlafwagen getrennt nach Geschlechtern an, ist eine Erhebung des Geschlechts notwendig.

Zum Nachschlagen: Gesetzliche Bestimmungen zur Datenminimierung

Richtigkeit

Personenbezogene Daten müssen 

  • sachlich richtig und 
  • auf dem neuesten Stand sein. 

Als Verantwortlicher müssen Sie objektiv unrichtige Daten unverzüglich aktualisieren – also löschen oder berichtigen.

Ein Anspruch eines Betroffenen auf Berichtigung von sogenannten Werturteilen besteht aber nicht. Werteurteile wären beispielsweise subjektive Meinungen oder Einschätzungen. 


Beispiel
Eine Kundin teilt mit, dass sich ihre postalische Anschrift geändert hat. Sie aktualisieren den Datensatz umgehend, damit künftige Sendungen korrekt an die Kundin zugestellt werden können.


Ausnahmen bei geringfügigen Unrichtigkeiten

Geringfügige Unrichtigkeiten wie grammatikalische oder orthografische Fehler brauchen Sie nicht richtigzustellen. Unrichtigkeiten dürfen allerdings nicht zu Verwechslungen, Missverständnissen oder Folgefehlern führen.


Beispiele für geringfügige Unrichtigkeiten

  • falsch geschriebene Straßennamen (z. B. „Landstraßerhauptstraße“ statt „Landstraßer Hauptstraße“)
  • fehlendes „h“ in Katharina oder Arthur
  • ausgeschriebener Umlaut oder aufgelöste Sonderzeichen (z. B. ä wird zu ae oder ß wird zu ss) 

Zum Nachschlagen: Gesetzliche Bestimmungen zur Richtigkeit

Speicherbegrenzung

Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es der jeweilige Zweck der Verarbeitung erfordert. Setzen Sie sich deshalb Fristen oder führen Sie ein Löschkonzept ein, um die Daten zu löschen oder regelmäßig zu überprüfen.


Beispiele

  • Ein Kunde hat seit sechs Jahren keine Bestellungen mehr bei Ihnen getätigt. Das Kundenkonto mit den personenbezogenen Daten dieses Kunden ist daher zu löschen. 
  • Personenbezogene Daten in Steuerunterlagen werden nach Ablauf der gesetzlichen Aufbewahrungsfrist von sieben Jahren gelöscht, sofern kein besonderer Grund für eine längere Aufbewahrung besteht – etwa ein laufendes Verfahren vor einer Abgabenbehörde.

Ausnahmen bei der Speicherbegrenzung

Eine längere Speicherung ist für folgende Zwecke zulässig:

  • ausschließlich im öffentlichen Interesse liegende Archivzwecke
  • wissenschaftliche und historische Forschungszwecke
  • statistische Zwecke

Für diese Zwecke müssen Sie geeignete technische und organisatorische Maßnahmen  zur Datensicherheit treffen.

$LINK mit Call to Action zu Infoseite Speicher- und Aufbewahrung Weiterführende Infos und Tipps zu Speicher- und Aufbewahrungsfristen erhalten

Zum Nachschlagen: Gesetzliche Bestimmungen zur Speicherbegrenzung

Integrität und Vertraulichkeit

Personenbezogene Daten müssen so verarbeitet werden, dass eine angemessene Sicherheit gewährleistet werden kann. 

Sie müssen geeignete technische und organisatorische Maßnahmen (TOMs) ergreifen, um die Daten vor folgenden Gefahren zu schützen:

  • unbefugte oder unrechtmäßige Verwendung 
  • unbeabsichtigter Verlust
  • unbeabsichtigte Zerstörung 
  • unbeabsichtigte Schädigung

Beispiel
Ein Unternehmen hat ein Sicherheitskonzept erstellt, in dem alle technischen und organisatorischen Maßnahmen zur Gewährleistung der Datensicherheit dokumentiert sind. Dazu gehören unter anderem die Verschlüsselung von Datenübertragungen, eine regelmäßige Datensicherung (Backups) sowie die Zugriffsbeschränkung auf personenbezogene Daten durch rollenbasierte Berechtigungen.


Weiterführende Infos und Tipps zur Datensicherheit erhalten

Besonders wichtig ist, dass die TOMs effektiv und wirksam sind und einer regelmäßigen Prüfung unterliegen. Nutzen Sie nicht nur einzelne TOMs, sondern greifen Sie auch auf TOM-Pakete (mehrere TOMs) zurück, um insbesondere die Integrität und Vertraulichkeit zu gewährleisten.

Zum Nachschlagen: Gesetzliche Bestimmungen zur Datensicherheit

Rechenschaftspflicht

Die DSGVO kennt die sogenannte Rechenschaftspflicht. Der EuGH leitet daraus eine Beweispflicht ab.  Das bedeutet: Verantwortliche müssen im Zweifel nachweisen können, dass sie die Datenschutzvorgaben der DSGVO einhalten, z. B. Dokumentation von Einwilligungserklärungen, Verzeichnis von Verarbeitungstätigkeiten, Löschkonzept, etc.

Hinweis
Nutzen Sie unsere Checklisten und Muster, damit Sie Ihrer Rechenschaftspflicht nachkommen können.
Checklisten und Muster erhalten

Zum Nachschlagen: Gesetzliche Bestimmungen zur Rechenschaftspflicht

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.