DSGVO (Datenschutz-Grundverordnung)
Die Datenschutz-Grundverordnung (DSGVO) ist seit Mai 2018 die zentrale EU-Verordnung zum Schutz personenbezogener Daten. Sie gilt verbindlich für alle Unternehmen in der EU – unabhängig von Größe oder Branche – und legt umfassende Pflichten zur rechtmäßigen Datenverarbeitung fest.
Ausführliche Erklärung
Die Datenschutz-Grundverordnung (DSGVO) ist seit dem 25. Mai 2018 das zentrale Rechtswerk zum Schutz personenbezogener Daten in der Europäischen Union. Sie gilt unmittelbar in allen 27 Mitgliedstaaten und schafft erstmals ein einheitliches, rechtsverbindliches Datenschutzniveau für Unternehmen, öffentliche Einrichtungen und Behörden. Die DSGVO regelt die Verarbeitung personenbezogener Daten – das heißt jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person bezieht, von Name, E-Mail-Adresse und Geburtsdatum über IP-Adressen, Standortdaten bis hin zu Cookie-Kennungen und Gesundheitsdaten.
Der räumliche Anwendungsbereich der DSGVO ist bewusst weit gefasst (Marktortprinzip): Auch Unternehmen außerhalb der EU unterliegen der Verordnung, sobald sie Daten von EU-Bürgerinnen und -Bürgern verarbeiten oder diesen Waren oder Dienstleistungen anbieten. Ein österreichisches KMU, das ein CRM-Tool mit Server in den USA nutzt, fällt ebenso unter die DSGVO wie ein deutsches Einzelunternehmen, das E-Mail-Newsletter über einen Cloud-Dienst in Singapur verschickt. Diese extraterritoriale Wirkung macht die DSGVO zu einem globalen De-facto-Standard im Datenschutz.
Im Kern verpflichtet die DSGVO Unternehmen, sechs Grundsätze einzuhalten: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit sowie Rechenschaftspflicht (Accountability). Jede Verarbeitung personenbezogener Daten muss auf einer der sechs Rechtsgrundlagen des Art. 6 DSGVO beruhen: Einwilligung, Vertragserfüllung, rechtliche Verpflichtung, Schutz vitaler Interessen, öffentliche Aufgabe oder berechtigtes Interesse.
Zentrale Pflichten für Unternehmen
Für österreichische und deutsche KMU ergeben sich aus der DSGVO insbesondere folgende Pflichten:
**Verarbeitungsverzeichnis (Art. 30 DSGVO):** Nahezu alle Unternehmen – mit Ausnahme von sehr kleinen Organisationen mit weniger als 250 Mitarbeitenden, die nur gelegentlich personenbezogene Daten verarbeiten – müssen ein Verzeichnis der Verarbeitungstätigkeiten führen, das Art, Zweck, Kategorien betroffener Personen, Empfänger, Drittlandtransfers und technisch-organisatorische Maßnahmen dokumentiert.
**Informationspflichten (Art. 13, 14 DSGVO):** Betroffene Personen müssen transparent und verständlich über die Datenverarbeitung informiert werden – etwa in Datenschutzerklärungen, Mitarbeiterinformationen oder Kunden-Onboarding-Prozessen.
**Betroffenenrechte (Art. 15–22 DSGVO):** Unternehmen müssen das Auskunftsrecht, das Recht auf Berichtigung, Löschung („Recht auf Vergessenwerden"), Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch respektieren. Auskunftsbegehren sind innerhalb eines Monats zu beantworten und zählen zu den häufigsten Beschwerdegründen bei den Aufsichtsbehörden.
**Meldepflicht bei Datenschutzverletzungen (Art. 33, 34 DSGVO):** Datenpannen – etwa Hackerangriffe, verlorene Laptops oder versehentliche E-Mail-Fehlversände – müssen innerhalb von 72 Stunden an die zuständige Datenschutzbehörde gemeldet werden, sofern ein Risiko für die Rechte der Betroffenen besteht. Bei hohem Risiko sind auch die Betroffenen selbst zu informieren.
**Datenschutz-Folgenabschätzung (Art. 35 DSGVO):** Bei Datenverarbeitungen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge haben – etwa systematische Videoüberwachung, umfangreiche Profilbildung oder automatisierte Entscheidungen – ist vorab eine Datenschutz-Folgenabschätzung durchzuführen.
**Auftragsverarbeitung (Art. 28 DSGVO):** Werden externe Dienstleister eingesetzt, die personenbezogene Daten im Auftrag verarbeiten (Cloud-Hosting, Newsletter-Tool, Lohnverrechnung), muss ein Auftragsverarbeitungsvertrag (AVV) geschlossen werden, der Weisungsgebundenheit, Vertraulichkeit, Sicherheitsmaßnahmen und Löschpflichten regelt.
Relevanz und Stolpersteine für KMU im DACH-Raum
Die DSGVO ist kein Privileg von Konzernen – sie gilt für jedes Unternehmen, unabhängig von Größe, Branche oder Rechtsform. Ein Einzelunternehmen mit drei Mitarbeitenden, das Kundendaten in Excel verwaltet, unterliegt denselben Grundpflichten wie ein mittelständischer Betrieb mit 200 Beschäftigten. In der Praxis zeigt sich jedoch, dass gerade KMU mit typischen Fallstricken kämpfen:
**Fehlende oder unvollständige Auftragsverarbeitungsverträge:** Viele Unternehmen nutzen Cloud-Tools (z. B. Google Workspace, Microsoft 365, Buchhaltungssoftware), ohne AVV abzuschließen oder diese regelmäßig zu prüfen. Dies zählt zu den häufigsten Verstößen bei Prüfungen.
**Unzureichende Auskunftserteilung:** Ignorierte oder verspätete Beantwortung von Auskunftsbegehren führt regelmäßig zu Beschwerden bei Datenschutzbehörden. Der mit Abstand häufigste Beschwerdegrund ist die Verletzung des Auskunftsrechts.
**Unklare Rechtsgrundlagen bei KI-Tools:** Mit dem zunehmenden Einsatz von Künstlicher Intelligenz – etwa Chatbots, Textgeneratoren oder Analyse-Tools – steigt das Risiko, personenbezogene Daten ohne valide Rechtsgrundlage zu verarbeiten oder ungewollt Trainingsdaten weiterzugeben.
**Veraltete oder fehlende Datenschutzerklärungen:** Viele Websites nutzen noch immer veraltete Cookie-Banner, informieren nicht über alle Datenempfänger oder setzen Tracking-Pixel ohne Einwilligung ein.
In Österreich richtet sich die Bestellpflicht für Datenschutzbeauftragte allein nach Art. 37 DSGVO – es gibt keine starre Mitarbeiterzahl wie in Deutschland. Das österreichische DSG enthält keine zusätzlichen Vorgaben zur Bestellung eines Datenschutzbeauftragten über die DSGVO hinaus. § 5 DSG verweist lediglich auf die DSGVO-Bestimmungen, ohne sie zu erweitern. Ein Datenschutzbeauftragter ist daher nur verpflichtend, wenn die Kerntätigkeit in umfangreicher regelmäßiger systematischer Überwachung (z. B. Banken, Versicherungen) oder in der Verarbeitung besonderer Datenkategorien besteht (z. B. Krankenhäuser, Gesundheitsdienstleister). In Deutschland gilt nach § 38 Bundesdatenschutzgesetz (BDSG) die Bestellpflicht ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Ein Koalitionsbeschluss vom 2. Juli 2026 bringt Erleichterungen für kleinere Unternehmen. Die Pflicht zur Bestellung eines betrieblichen Datenschutzbeauftragten soll entfallen. Die bisher geltende Schwelle von 20 Beschäftigten fällt weg. Diese Reform soll voraussichtlich bis 2028 umgesetzt werden.
Aktuelle Entwicklungen: Reform der DSGVO und KMU-Entlastung
Die Europäische Kommission arbeitet seit 2025 an einer Reform der DSGVO, die insbesondere kleine und mittlere Unternehmen entlasten soll. Die Europäische Kommission will die Datenschutz-Grundverordnung (DSGVO) reformieren, um ursprünglich insbesondere Unternehmen mit weniger als 750 Beschäftigten zu entlasten. Im Mittelpunkt stehen Erleichterungen für KMU und sogenannte Small-Mid-Cap-Unternehmen. Ein zentraler Vorschlag betrifft das Verarbeitungsverzeichnis: Dieser sieht vor, die Schwellenwerte für Ausnahmeregelungen von derzeit 250 auf 750 Beschäftigte anzuheben. Dadurch könnten mehr kleine und mittlere Unternehmen (KMU) von den Dokumentationspflichten befreit werden.
Allerdings steht die Reform in der Kritik: Datenschutzorganisationen befürchten eine Abschwächung des Schutzniveaus, insbesondere im Zusammenhang mit der Nutzung personenbezogener Daten für KI-Training. Der finale Entwurf vom November 2025 enthält nicht mehr alle ursprünglich diskutierten Änderungen, dennoch bleibt der Reformprozess im Gange. Parallel dazu hat Deutschland nationale Erleichterungen beschlossen: Der Koalitionsausschuss von CDU/CSU und SPD hat am 2.7.2026 ein Reformpaket beschlossen, das den deutschen Datenschutz in mehreren zentralen Bereichen neu regeln soll. Die Reform umfasst drei Kernbereiche: eine weitgehende Ausnahme kleiner und mittlerer Unternehmen vom Anwendungsbereich der DSGVO, eine Reduzierung der Pflicht zur Bestellung betrieblicher Datenschutzbeauftragter sowie eine Zentralisierung der bislang föderal organisierten Datenschutzaufsicht.
Für KMU bedeutet das: Die Grundpflichten der DSGVO bleiben bestehen, doch administrative Erleichterungen sind absehbar. Dennoch warnen Fachleute: Datenschützer mahnen jedoch: Die grundsätzlichen DSGVO-Pflichten bleiben bestehen. Der Wegfall des verpflichtenden DSB dürfe nicht zu nachlässigerem Compliance-Management führen.
Aufsicht und Sanktionen
Die Durchsetzung der DSGVO obliegt in Österreich der Datenschutzbehörde (DSB), in Deutschland den Landesdatenschutzbeauftragten und der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI). Diese Behörden können bei Verstößen Geldbußen von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes verhängen (Art. 83 DSGVO) – je nachdem, welcher Betrag höher ist. Bei weniger schwerwiegenden Verstößen (z. B. fehlendes Verarbeitungsverzeichnis, unzureichende technisch-organisatorische Maßnahmen) sind es bis zu 10 Millionen Euro oder 2 Prozent des Umsatzes.
In der Praxis setzen Behörden bei erstmaligen oder geringfügigen Verstößen häufig auf Verwarnungen, Auflagen und Abhilfemaßnahmen. Die Strafhöhe wird allerdings an die wirtschaftliche Leistungsfähigkeit angepasst — ein KMU wird nicht mit Millionenstrafen rechnen müssen, aber Beträge im vier- bis fünfstelligen Bereich sind realistisch. Aktuelle Fälle zeigen jedoch, dass auch KMU bei wiederholten oder schwerwiegenden Verstößen sanktioniert werden. In Österreich wurden 2025/2026 deutlich mehr Verfahren geführt als in den Vorjahren.
Zusätzlich zur DSGVO sieht das österreichische Datenschutzgesetz (DSG) in § 62 Verwaltungsstrafen von bis zu 50.000 Euro vor – etwa für die Verletzung des Datengeheimnisses oder unzulässige Bildverarbeitung (Videoüberwachung). In Deutschland können Geschäftsführerinnen und Geschäftsführer unter Umständen auch persönlich haftbar gemacht werden, wenn sie ihre Organisationspflichten im Datenschutz schuldhaft verletzen.
Abgrenzung zu verwandten Begriffen
Die DSGVO ist von anderen rechtlichen und organisatorischen Konzepten im Datenschutz klar zu unterscheiden:
**DSG (Österreichisches Datenschutzgesetz):** Das DSG ist das nationale Begleitgesetz zur DSGVO in Österreich und konkretisiert oder ergänzt die DSGVO in einzelnen Punkten – etwa zu Videoüberwachung, Datengeheimnis oder Rechtsbehelfen. Die DSGVO gilt jedoch vorrangig und unmittelbar; das DSG darf die DSGVO nicht abschwächen.
**Verantwortlicher (im Sinne der DSGVO):** Dieser Begriff bezeichnet die natürliche oder juristische Person, die allein oder gemeinsam über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Der Verantwortliche trägt die Compliance-Pflichten, während ein Auftragsverarbeiter lediglich weisungsgebunden im Auftrag tätig wird.
**AI Act (EU-KI-Verordnung):** Die KI-Verordnung regelt seit August 2024 den Einsatz von KI-Systemen in der EU und greift in vielen Bereichen mit der DSGVO ineinander – etwa bei der Nutzung personenbezogener Daten für KI-Training oder automatisierte Entscheidungen. Beide Rechtsakte gelten parallel und müssen gemeinsam beachtet werden.
Praxisbeispiel
Eine Steuerberatungskanzlei mit 15 Mitarbeitenden in Wien verarbeitet laufend sensible Mandantendaten (Einkommensdaten, Sozialversicherungsnummern). Sie führt ein aktuelles Verarbeitungsverzeichnis, schließt mit ihrem Cloud-Buchhaltungs-Anbieter einen Auftragsverarbeitungsvertrag und informiert Mandanten transparent in der Datenschutzerklärung. Als ein Mandant Auskunft über seine gespeicherten Daten verlangt, wird diese binnen drei Wochen vollständig erteilt – einschließlich Kopie der Daten, Verarbeitungszweck und Empfänger. Die Kanzlei benötigt in Österreich keinen verpflichtenden Datenschutzbeauftragten, da sie keine umfangreiche systematische Überwachung betreibt, holt aber regelmäßig externen Rat ein.
Häufige Fragen
Braucht jedes KMU einen Datenschutzbeauftragten?
Nein. In Österreich besteht die Bestellpflicht nur bei umfangreicher regelmäßiger Überwachung oder Verarbeitung besonderer Datenkategorien (Art. 37 DSGVO). In Deutschland gilt ab 20 Personen, die ständig mit automatisierter Datenverarbeitung befasst sind, eine Bestellpflicht (§ 38 BDSG), die jedoch ab 2028 voraussichtlich entfallen wird. Auch ohne verpflichtenden Datenschutzbeauftragten müssen jedoch alle DSGVO-Pflichten erfüllt werden.
Gilt die DSGVO auch für Vereine und Einzelunternehmen?
Ja. Die DSGVO unterscheidet nicht nach Rechtsform, Größe oder Branche. Sobald ein Verein, ein Einzelunternehmen oder eine gemeinnützige Organisation personenbezogene Daten verarbeitet – etwa Mitgliederlisten, Spenderdaten oder E-Mail-Kontakte –, gelten die Bestimmungen der DSGVO. Einzelne Erleichterungen (z. B. beim Verarbeitungsverzeichnis) können unter bestimmten Voraussetzungen greifen, die Grundpflichten bleiben aber bestehen.
Was passiert, wenn ich gegen die DSGVO verstoße?
Bei Verstößen drohen Geldbußen, Abhilfeanordnungen, Löschungsauflagen oder die vorübergehende Einschränkung der Datenverarbeitung. Die Höhe der Strafe richtet sich nach Art und Schwere des Verstoßes, der Unternehmensgröße und dem Grad des Verschuldens. KMU zahlen in der Praxis meist vier- bis fünfstellige Beträge, bei schwerwiegenden oder wiederholten Verstößen können auch sechsstellige Summen verhängt werden. Zudem können Betroffene zivilrechtliche Schadensersatzansprüche geltend machen.
Quellen
- EU-Datenschutz-Grundverordnung (DSGVO): Die wichtigsten Fragen und Antworten - WKO
- Datenschutzrecht in Österreich - Datenschutzbehörde
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) - EUR-Lex
- DSGVO-Strafen Österreich 2026 – Aktuelle Fälle & Bußgelder
- DSGVO-Reform – neue Pläne der EU-Kommission | activeMind.legal
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„DSGVO (Datenschutz-Grundverordnung)“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/dsgvo-datenschutz-grundverordnung <a href="https://begriffe.strukturaflow.com/begriff/dsgvo-datenschutz-grundverordnung">DSGVO (Datenschutz-Grundverordnung)</a> — Definition im Strukturaflow IT Glossar