th share video content contact download event event-wifi cross checkmark close xing wko-zahlen-daten-fakten wko-wirtschaftrecht-und-gewerberecht wko-verkehr-und-betriebsstandort wko-unternehmensfuehrung wko-umwelt-und-energie wko-steuern netzwerk wko-innovation-und-technologie wko-gruendung-und-nachfolge wko-bildung-und-lehre wko-aussenwirtschaft wko-arbeitsrecht-und-sozialrecht twitter search print pdf mail LinkedIn Google-plus Facebook Whatsapp Flickr Youtube Instagram Pinterest Skype Vimeo Snapchat arrow-up arrow-right arrow-left arrow-down calendar user home

EU-Datenschutz-Grundverordnung (DSGVO): Auskunftspflicht des Verantwortlichen

Was bei einem Auskunftsantrag zu tun ist

Hinweis:
Die Bestimmungen der DSGVO und des österreichischen Datenschutzgesetzes (DSG) in der Fassung des Datenschutz-Anpassungsgesetzes 2018 und des Datenschutz-Deregulierungs-Gesetzes 2018 gelten seit 25.5.2018. Alle Datenverarbeitungen müssen dieser Rechtslage entsprechen. (Siehe dazu „Überblick“).

Die DSGVO räumt der betroffenen Person ein Auskunftsrecht über seine personenbezogenen Daten ein. 

Wem steht ein Auskunftsanspruch zu?

Jeder betroffenen Person (Auskunftswerber). Diese muss ihre Identität nur dann nachweisen, wenn der Verantwortliche berechtigte Zweifel daran hat.

Näheres zum Nachweis der Identität siehe Die Betroffenenrechte im Überblick

Werden große Mengen an Informationen über die betroffene Person verarbeitet, kann der Verantwortliche den Antragsteller ersuchen, dass er präzisiert, auf welche Informationen oder Verarbeitungsvorgänge sich der Antrag konkret bezieht. Lehnt der Antragsteller dies ab, muss der Verantwortliche die Auskunft über alle Datenbestände erteilen.

Wer muss die Auskunft erteilen?

Nur der Verantwortliche hat dem Auskunftswerber Auskunft zu geben. 

Wird ein Antrag irrtümlich an einen Auftragsverarbeiter gerichtet, trifft diesen zwar keine ausdrückliche Pflicht, den Antrag an den Verantwortlichen weiterzuleiten. Der Auftragsverarbeiter hat jedoch eine Unterstützungspflicht dem Verantwortlichen gegenüber.

Hinweis:
Die Weiterleitung eines Auskunftsantrages an den Verantwortlichen ist daher zu empfehlen.

Wie muss die Auskunft beantragt werden?

Der Antrag kann formlos gestellt werden, allenfalls sogar mündlich. Bei mündlichen Antragstellungen per Telefon werden jedoch in der Regel Zweifel an der Identität bestehen, anders bei einer persönlichen Vorsprache. Siehe dazu: Die Betroffenenrechte im Überblick

Was hat die Auskunft zu umfassen? 

  • Kopien der Daten (E-Mails, Briefe, Auszüge aus Datenbanken, udgl) und die konkret verarbeiteten Daten;

  • die Verarbeitungszwecke;

  • die Kategorien der Daten, die verarbeitet werden;

  • die Empfänger oder Kategorien von Empfängern, an die die Daten weitergegeben worden sind oder noch weitergegeben werden, speziell bei Empfängern in Drittländern oder bei internationalen Organisationen (einschließlich Auftragsverarbeiter),

  • wenn möglich, die geplante Speicherfrist für die Daten, oder falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer;

  • alle verfügbaren Informationen über die Herkunft der Daten (falls die Daten nicht beim Betroffenen selbst erhoben worden sind);

  • im Fall von Entscheidungen, die auf einer automatisierten Verarbeitung einschließlich Profiling (z.B. automatische Vertragsbeendigung bei Inanspruchnahme einer Versicherungsleistung) beruhen, und gegenüber der betroffenen Person rechtliche Wirkungen entfalten oder sie in ähnlicher Weise beeinträchtigen, Angaben zu der verwendeten Logik sowie zur Tragweite und zu den angestrebten Auswirkungen einer derartigen Verarbeitung;

  • bei internationalen Datentransfers: falls notwendig, die Grundlagen der geeigneten Garantien.

Weiters ist die betroffene Person darüber in Kenntnis zu setzen, dass sie ein Recht auf Berichtigung oder Löschung der sie betreffenden personenbezogenen Daten oder auf Einschränkung der Verarbeitung durch den Verantwortlichen oder einen Widerspruch gegen diese Verarbeitung hat, sowie dass ein Beschwerderecht bei einer Aufsichtsbehörde besteht.

Hinweis
Mitarbeiter des Verantwortlichen sind grundsätzlich keine Empfänger, es sei denn, sie haben unzulässigerweise auf Daten zugegriffen.

Wie hat die Auskunft zu erfolgen?

Grundsätzlich ist die Auskunft schriftlich (siehe Musterschreiben) zu erteilen, und zwar in einer kompakten, transparenten, verständlichen und leicht zugänglichen Form. Elektronische Medien (vor allem E-Mail) können insbesondere dann verwendet werden, wenn der Antrag elektronisch gestellt wurde. Auf ausdrücklichen Wunsch der betroffenen Person ist das Auskunftsschreiben oder auch nur die Kopie der Daten auf Papier zu übersenden. Eine mündliche Auskunftserteilung ist auf Wunsch der betroffenen Person möglich, sofern keine Zweifel an der Identität bestehen.

Besonderes Augenmerk ist auf die Textierung zu legen: Der Verantwortliche hat sich einer klaren und einfachen Sprache zu bedienen; dies gilt insbesondere für Informationen, die sich speziell an Kinder richten.

Liegen zur Person des Auskunftswerbers keine Daten vor, muss dieser Umstand bekannt gegeben werden (sogenannte Negativauskunft).

Kann die Auskunft auch verweigert werden?

Offenkundig unbegründete oder – insbesondere im Fall von häufiger Wiederholung – exzessive Anträge einer betroffenen Person kann der Verantwortliche entweder ablehnen oder ein angemessenes Entgelt verlangen. Bei diesem können die Verwaltungskosten für das Verständigungsschreiben berücksichtigt werden. Den Verantwortlichen trifft die Beweislast, dass der Antrag offensichtlich unbegründet war oder einen exzessiven Charakter hatte.

Die Auskunft über die personenbezogenen Daten der betroffenen Person kann „in der Regel“ abgelehnt werden, wenn durch die Erteilung der Auskunft ein Geschäfts- oder Betriebsgeheimnis des Verantwortlichen oder eines Dritten gefährdet würde. Eine weitere Ausnahme gibt es für hoheitlich tätige Verantwortliche.

Die Aushändigung der Kopie darf nicht in die Rechte anderer Personen eingreifen, wozu auch der Verantwortliche zählt (z.B. Geschäfts- und Betriebsgeheimnisse). Dies darf aber nicht dazu führen, dass der Anspruch komplett verweigert wird.

Hinweis: Sind in der Kopie Daten anderer betroffener Personen enthalten, sollten diese geschwärzt werden.

In welcher Frist ist die Auskunft zu erteilen?

Der Verantwortliche hat den Antrag unverzüglich zu beantworten, in jedem Fall aber binnen eines Monats ab Eingang, wobei es eine Verlängerungsoption um weitere zwei Monate gibt, die aber speziell zu begründen ist. Näheres dazu siehe Die Betroffenenrechte im Überblick.

Muss die Auskunftserteilung kostenlos erfolgen?

Grundsätzlich ja. Näheres dazu sowie zu den Ausnahmen siehe Die Betroffenenrechte im Überblick.

Wo kann der Auskunftswerber seine Ansprüche auf Auskunftserteilung durchsetzen?

Falls der Auskunftswerber behauptet, dass sein Anspruch auf Auskunftserteilung verletzt worden ist, kann er zur Durchsetzung dieses Anspruches binnen eines Jahres ab Kenntnis von dem beschwerenden Ereignis eine Beschwerde bei der Datenschutzbehörde einreichen. Siehe dazu Die Betroffenenrechte im Überblick.

Geldstrafen

Die Verletzung der Auskunftspflicht ist mit bis zu EUR 20 Mio oder 4% seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres bedroht.

Relevante Artikel der DSGVO: Art 11, Art 12, Art 15, Art 23
Relevante Erwägungsgrunde: 57-60, 63, 64, 73
Relevante Bestimmungen des DSG (i.d.F. des Datenschutz-Anpassungsgesetzes 2018 und des Datenschutz-Deregulierung-Gesetzes 2018): § 4 Abs 5 und 6, § 24 Abs 4

Stand: