DSB (Datenschutzbehörde)
Die Datenschutzbehörde (DSB) ist die unabhängige staatliche Aufsichtsbehörde, die in Österreich die Einhaltung der DSGVO und des nationalen Datenschutzgesetzes überwacht. Sie entscheidet über Beschwerden, führt Prüfverfahren durch und kann Verwaltungsstrafen verhängen.
Ausführliche Erklärung
Die österreichische Datenschutzbehörde mit Sitz in der Barichgasse 40-42 in Wien ist seit 2014 als Nachfolgerin der Datenschutzkommission tätig und fungiert als zentrale Aufsichts- und Durchsetzungsinstanz für den Datenschutz im privaten und öffentlichen Bereich. Sie handelt bei der Erfüllung ihrer Aufgaben völlig unabhängig und unterliegt keinen Weisungen. Der Leiter oder die Leiterin der Behörde wird vom Bundespräsidenten auf Vorschlag der Bundesregierung für fünf Jahre bestellt.
Die DSB ist gemäß § 18 ff. Datenschutzgesetz für die Aufsicht über die Einhaltung der DSGVO und des österreichischen Datenschutzgesetzes zuständig. Im Gegensatz zu Deutschland mit seinem föderalen System aus dem Bundesbeauftragten für den Datenschutz und die Informationsfreiheit und 16 Landesdatenschutzbehörden gibt es in Österreich nur diese eine zentrale staatliche Aufsichtsbehörde. Diese einheitliche Struktur erleichtert Unternehmen die Orientierung: Sämtliche datenschutzrechtliche Beschwerden, Meldungen und Anfragen sind an dieselbe Stelle zu richten.
Zu den Kernaufgaben der DSB gehören die Bearbeitung von Datenschutzbeschwerden betroffener Personen nach Art. 77 DSGVO, die Durchführung amtswegiger Prüfverfahren sowie die Verhängung von Geldbußen bei Verstößen gegen die DSGVO oder Geldstrafen bei Verstößen gegen das DSG. Die Behörde kann Verantwortlichen auftragen, Betroffenenrechte wie Auskunft oder Löschung zu gewähren, Verarbeitungsvorgänge zu untersagen oder nachträglich in Einklang mit dem Datenschutzrecht zu bringen. Bei Datenpannen ist die DSB die gesetzlich vorgeschriebene Meldestelle. Darüber hinaus veröffentlicht die Behörde Leitlinien und Stellungnahmen, um Rechtssicherheit für die datenschutzrechtliche Praxis zu schaffen.
Zusammenarbeit und Rolle im europäischen Datenschutz
Die DSB arbeitet eng mit anderen europäischen Aufsichtsbehörden im Rahmen des sogenannten One-Stop-Shop-Verfahrens zusammen. Wenn ein Unternehmen in mehreren EU-Mitgliedstaaten tätig ist, ist die Behörde des Hauptsitzes federführend, die anderen Behörden werden einbezogen. Die DSB ist außerdem Mitglied des Europäischen Datenschutzausschusses (EDSA), der EU-weit für einheitliche Auslegung der DSGVO sorgt und Leitlinien sowie Stellungnahmen erarbeitet. Diese Vernetzung bedeutet, dass die DSB in grenzüberschreitenden Fällen mit ihren Kollegen in Deutschland, der Slowakei oder anderen Nachbarländern kooperiert und im Rahmen koordinierter Schwerpunktprüfungen tätig wird.
Beschwerdeverfahren und Durchsetzung in der Praxis
Das Verfahren vor der DSB beginnt in der Regel mit einer Beschwerde einer betroffenen Person nach § 24 DSG. Alternativ kann die Behörde auch von Amts wegen tätig werden, etwa aufgrund von Medienberichten, anonymen Hinweisen oder im Zuge von Schwerpunktprüfungen. Eine Beschwerde ist formfrei möglich, muss aber den Sachverhalt und die verletzte Bestimmung in nachvollziehbarer Weise darstellen. Wichtig: Das Verfahren ist für die Parteien kostenlos, sofern es sich nicht um exzessive oder offenkundig unbegründete Eingaben handelt.
Nach Eingang prüft die DSB zunächst die Zulässigkeit der Beschwerde. Ist sie zulässig, wird das betroffene Unternehmen zur Stellungnahme aufgefordert, üblicherweise innerhalb von zwei bis vier Wochen. Diese Frist sollte unbedingt eingehalten werden. Das Unternehmen hat in diesem Verfahren eine gesetzliche Mitwirkungspflicht: Es muss der Datenschutzbehörde alle Informationen bereitstellen, die für die Erfüllung ihrer Aufgaben erforderlich sind. Die Verletzung dieser Pflicht kann ein eigenes Verwaltungsstrafverfahren nach sich ziehen.
Eine Besonderheit des österreichischen Rechts: Bis zum Abschluss des Verfahrens kann das Unternehmen die behauptete Rechtsverletzung nachträglich beseitigen, indem es den Anträgen der beschwerdeführenden Person entspricht. Geschieht dies rechtzeitig und vollständig, kann die Beschwerde als gegenstandslos eingestellt werden. Der Anspruch auf Behandlung einer Beschwerde erlischt nach § 24 Abs. 4 DSG, wenn die betroffene Person sie nicht binnen eines Jahres nach Kenntniserlangung, längstens aber binnen drei Jahren nach dem behaupteten Ereignis einbringt.
Erweist sich die Beschwerde als berechtigt, gibt die DSB der Beschwerde mit Bescheid statt. Sie kann dem Unternehmen auftragen, die Auskunft zu erteilen, Daten zu löschen oder die Verarbeitung einzustellen. Gegen Bescheide der DSB kann Beschwerde beim Bundesverwaltungsgericht erhoben werden. In letzter Instanz ist der Verwaltungsgerichtshof zuständig. Einfache Auskunftsfälle können innerhalb weniger Monate abgeschlossen werden, komplexe Verfahren ziehen sich über Jahre hin.
Geldbußen und Geldstrafen
Die DSB kann bei Verstößen gegen die DSGVO Geldbußen von bis zu 20 Mio. Euro oder bei Unternehmen bis zu 4 Prozent des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist. Zusätzlich kann sie bei Verstößen gegen das österreichische DSG Geldstrafen aussprechen. Im KMU-Bereich bewegen sich die verhängten Strafen typischerweise zwischen 3.000 und 50.000 Euro, abhängig vom Schweregrad der Verletzung, der Größe des Unternehmens und den Umständen des Einzelfalls. Die Behörde wendet bei der Bemessung die vom Europäischen Datenschutzausschuss erarbeiteten Leitlinien an.
Ein aufsehenerregender Fall betraf die Österreichische Post AG, gegen die die DSB ursprünglich 18 Mio. Euro verhängte. Das Bundesverwaltungsgericht reduzierte die Strafe auf 16 Mio. Euro, der Verwaltungsgerichtshof setzte sie im Juli 2026 auf 13 Mio. Euro herab. Gegenstand war die unrechtmäßige Verarbeitung von Partei-Affinitäten ohne Rechtsgrundlage. Die DSB hat ihre Durchsetzungstätigkeit in den vergangenen Jahren deutlich intensiviert: 2025 wurden 67 Entscheidungen im Rechtsinformationssystem veröffentlicht, mehr als dreimal so viele wie 2024.
Für 2026 hat die DSB Schwerpunktprüfungen zu Sicherheitsmaßnahmen nach Art. 32 DSGVO und zu Transparenzpflichten nach Art. 12–14 DSGVO angekündigt. Unternehmen sollten sich darauf einstellen, dass die Behörde proaktiv prüft und nicht nur auf Beschwerden reagiert.
Relevanz für KMU in Österreich und Deutschland
Für KMU ist die Datenschutzbehörde vor allem dann relevant, wenn Kundinnen oder Beschäftigte eine Beschwerde einreichen – etwa weil eine Auskunftsanfrage nicht oder nicht fristgerecht beantwortet wurde, ein Löschungsbegehren ignoriert wurde oder die Datenschutzerklärung fehlt. Die Beschwerdestatistik zeigt ein klares Bild: Der mit Abstand häufigste Beschwerdegrund ist die Verletzung des Auskunftsrechts nach Art. 15 DSGVO. Betroffene stellen Auskunftsbegehren, Unternehmen antworten gar nicht, unvollständig oder zu spät.
Typische Stolpersteine für KMU sind: keine oder unvollständige Beantwortung von Betroffenenanfragen innerhalb der Monatsfrist, fehlendes oder unvollständiges Verarbeitungsverzeichnis, fehlende oder mangelhafte Auftragsverarbeitungsverträge mit Dienstleistern (etwa Cloud-Provider, Newsletter-Tools, Buchhaltungssoftware), keine oder verspätete Meldung einer Datenpanne sowie unzureichende Dokumentation der technisch-organisatorischen Maßnahmen. Die DSB prüft in der Regel sehr genau, ob das Unternehmen seinen Dokumentations- und Informationspflichten nachgekommen ist.
Unternehmen in Deutschland, die in Österreich tätig sind oder österreichische Kunden bedienen, können ebenfalls in den Zuständigkeitsbereich der DSB fallen, wenn die Datenverarbeitung in Österreich stattfindet oder sich auf in Österreich ansässige Personen bezieht. In grenzüberschreitenden Fällen kommt das One-Stop-Shop-Verfahren zur Anwendung: Die federführende Behörde am Hauptsitz des Unternehmens koordiniert das Verfahren, die anderen betroffenen Aufsichtsbehörden werden konsultiert.
Eine besondere Entwicklung in Österreich ist die Einführung des Parlamentarischen Datenschutzkomitees (PDK) zum 1. Jänner 2025. Dieses Komitee ist als unabhängige Aufsichtsbehörde für die Datenverarbeitungen des Nationalrats, des Bundesrats, des Rechnungshofs und der Volksanwaltschaft in Angelegenheiten des Datenschutzes zuständig. Die Einrichtung erfolgte aufgrund eines Urteils des Europäischen Gerichtshofs, wonach die DSGVO auch für parlamentarische Arbeit gilt. Für KMU ist diese Spezialbehörde in der Regel nicht relevant, aber sie zeigt, dass auch hoheitliche Stellen dem Datenschutzrecht unterliegen.
Abgrenzung zu verwandten Begriffen
Die Datenschutzbehörde ist von den Verantwortlichen im Sinne der DSGVO zu unterscheiden: Während die DSB als staatliche Aufsichtsbehörde den Datenschutz überwacht, sind Verantwortliche jene Stellen – also Unternehmen, Vereine oder öffentliche Stellen –, die selbst über Zweck und Mittel der Datenverarbeitung entscheiden und daher die DSGVO unmittelbar einhalten müssen.
Ein weiterer Unterscheidungspunkt betrifft das EDSA (Europäischer Datenschutzausschuss): Der EDSA ist das europäische Koordinierungsgremium aller nationalen Datenschutzbehörden, hat aber selbst keine unmittelbare Aufsichtsbefugnis. Die DSB ist Mitglied im EDSA und wirkt dort an einheitlichen Leitlinien mit, die dann national angewendet werden.
Schließlich ist die DSB vom österreichischen Datenschutzgesetz (DSG) zu trennen: Das DSG ist die nationale Rechtsgrundlage, die die DSGVO konkretisiert und ergänzt. Die DSB ist die Behörde, die dieses Gesetz zusammen mit der DSGVO durchsetzt und überwacht.
Praxisbeispiel
Ein 38-köpfiges Tischlerei-Unternehmen in Niederösterreich erhält von einem ehemaligen Mitarbeiter ein Auskunftsersuchen per E-Mail. Die Geschäftsführung liest die E-Mail, hält sie aber irrtümlich für einen Scherz und reagiert nicht. Nach sechs Wochen reicht der ehemalige Beschäftigte Beschwerde bei der DSB ein. Die Behörde fordert das Unternehmen zur Stellungnahme auf. Die Tischlerei holt daraufhin die Auskunft nach und legt Nachweise vor. Die DSB stellt das Verfahren ein, da die Rechtsverletzung behoben wurde. Dennoch bleibt die Episode im Rechtsinformationssystem dokumentiert – und das Unternehmen hat gelernt, Betroffenenrechte ernst zu nehmen.
Häufige Fragen
Kann ich mich auch anonym bei der Datenschutzbehörde beschweren?
Nein, anonyme Beschwerden sind nicht möglich. Jede Beschwerde muss vollständige Angaben zur beschwerdeführenden Person enthalten, da die DSB ein rechtsförmliches Verfahren führt, in dem auch der Beschwerdegegner angehört wird. Die Daten der beschwerdeführenden Person werden allerdings bei Veröffentlichung des Bescheids anonymisiert.
Was passiert, wenn ich als Unternehmen auf eine Aufforderung der DSB nicht reagiere?
Die Nichtbeantwortung einer Stellungnahmeaufforderung oder die Missachtung der Mitwirkungspflicht kann einerseits als nachteiliges Indiz im laufenden Verfahren gewertet werden und andererseits zu einem eigenständigen Verwaltungsstrafverfahren führen. Die Behörde kann zudem aufgrund der vorliegenden Unterlagen entscheiden, wenn das Unternehmen sich nicht äußert.
Kann die DSB auch von sich aus gegen ein Unternehmen vorgehen, ohne dass eine Beschwerde vorliegt?
Ja, die DSB kann Verfahren von Amts wegen einleiten, etwa aufgrund von Medienberichten, anonymen Hinweisen oder im Rahmen von Schwerpunktprüfungen. Sie führt auch regelmäßig proaktive Prüfungen in bestimmten Branchen oder zu bestimmten Themen durch, etwa zur Sicherheit der Verarbeitung oder zu Cookie-Bannern auf Webseiten.
Quellen
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„DSB (Datenschutzbehörde)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/dsb-datenschutzbehoerde <a href="https://begriffe.strukturaflow.com/begriff/dsb-datenschutzbehoerde">DSB (Datenschutzbehörde)</a> — Definition im Strukturaflow IT Glossar