Die Mail ist da. Die Uhr läuft.
Im Postfach der allgemeinen Kontaktadresse liegt eine E-Mail: „Bitte teilen Sie mir gemäß Art. 15 DSGVO mit, welche personenbezogenen Daten Sie über mich verarbeiten. Außerdem fordere ich die Löschung meiner Daten nach Art. 17 DSGVO." Absender: Mattias Berger, früherer Kunde, Vertrag seit zwei Jahren beendet. Keine weitere Erklärung, kein Betreff, der auf Streit hindeutet — einfach diese zwei Sätze.
Was jetzt geschieht, entscheidet darüber, ob das Unternehmen in einem Monat gut dasteht oder ob Herr Berger bei der Aufsichtsbehörde Beschwerde einreicht. Und ob ein Anwalt ihm dabei hilft.
Das Recht ist eindeutig: Wer personenbezogene Daten verarbeitet, muss auf Anfragen der betroffenen Person reagieren — vollständig, verständlich und fristgerecht. Versagt dieser Prozess, ist das kein Formfehler. Es ist ein Bußgeld-Tatbestand. Das Landgericht Düsseldorf hat im März 2024 klargestellt, dass Verstöße gegen das Auskunftsrecht nach Art. 15 DSGVO von Verbraucherschutzvereinen abgemahnt werden können — das Auskunftsrecht ist eine Marktverhaltensregelung.
Acht Rechte, ein Rahmen —
Art. 12–21 DSGVO
Bevor es in den Workflow geht: Betroffenenanfragen kommen in vielen Formen. Die DSGVO kennt acht Einzelrechte, die alle über denselben Rahmen des Art. 12 laufen. Vereinfacht gesagt: Art. 12 ist das Verfahrensgesetz, Art. 15–22 sind die Einzelansprüche.
Recht | Artikel | Worum es geht |
|---|---|---|
Auskunft | Art. 15 | Welche Daten, welche Zwecke, wer empfängt sie, wie lange |
Berichtigung | Art. 16 | Falsche oder unvollständige Daten korrigieren |
Löschung | Art. 17 | Daten löschen — mit Grenzen |
Einschränkung | Art. 18 | Daten einfrieren, nicht löschen |
Datenübertragbarkeit | Art. 20 | Daten im maschinenlesbaren Format mitgeben |
Widerspruch | Art. 21 | Verarbeitung auf Basis berechtigten Interesses stoppen |
Widerruf Einwilligung | Art. 7 Abs. 3 | Einwilligung zurückziehen |
Beschwerde | Art. 77 | Aufsichtsbehörde anrufen |
Diese Rechte sind kostenfrei (Art. 12 Abs. 5). Wer Gebühren verlangt, braucht dafür einen konkreten Grund — dazu weiter unten.
In der KMU-Praxis dominieren drei Anfrage-Typen: Auskunft (Art. 15), Löschung (Art. 17) und Widerspruch (Art. 21). Der Fall Berger oben enthält alle drei zugleich — der Standardfall in der Praxis ist aber die reine Auskunftsanfrage.
Der Workflow —
sechs Schritte, klare Fristen
Schritt 1: Eingang dokumentieren — Tag 1
Jede Anfrage, die ein Unternehmen erreicht, startet die Frist. Nicht das interne Weiterleiten, nicht das Öffnen der Mail durch die zuständige Person — der Eingang bei der Stelle, an die die Anfrage gerichtet ist. Das ist der Zeitpunkt, auf den es vor Gericht ankommt.
Sofort bei Eingang:
Das Anfragen-Register ist das Herzstück der Dokumentation. Es schützt das Unternehmen bei Beschwerden: Wer nachweisen kann, wann was eingegangen ist und wie reagiert wurde, steht bei der Aufsichtsbehörde erheblich besser da.
Schritt 2: Identität prüfen —
aber verhältnismäßig
Art. 12 Abs. 6 DSGVO erlaubt, bei begründeten Zweifeln an der Identität des Anfragenden weitere Informationen zu verlangen. Vereinfacht gesagt: Wer sicher nicht sicher sein kann, darf nachfragen. Wer routinemäßig jeden Auskunftsantrag mit einer Ausweiskopie blockiert, handelt rechtswidrig.
Die Faustregel für die Praxis:
Achtung: Die Identitätsprüfung darf nicht zur Verzögerungstaktik werden. Wer die Identitätsprüfung einsetzt, um Frist zu gewinnen, riskiert, dass genau das als Verstoß gewertet wird. Die Frist läuft weiter, auch wenn noch auf einen Identitätsnachweis gewartet wird.
Schritt 3: Inhalt bearbeiten —
und vollständig suchen
Hier liegt die eigentliche Arbeit. Bei einer Auskunftsanfrage nach Art. 15 DSGVO muss das Unternehmen alle Systeme durchsuchen, in denen personenbezogene Daten der anfragenden Person gespeichert sein könnten. „Alle Systeme" ist wörtlich gemeint.
Typische Fundorte, die in der Praxis vergessen werden: E-Mail-Archiv, Backups, Cloud-Speicher der Auftragsverarbeiter, Buchhaltungssoftware, CRM, Papierordner.
Was die Auskunft nach Art. 15 enthalten muss
Der Verantwortliche muss Auskunft geben über:
Was die „Kopie" bedeutet — und was nicht
Hier entstehen die meisten Missverständnisse. Die „Kopie" nach Art. 15 Abs. 3 DSGVO meint nicht automatisch eine Kopie des Dokuments. Der österreichische OGH hat im März 2026 bestätigt, was der EuGH in den Urteilen C-487/21, C-307/22 und C-579/21 bereits angelegt hatte: Die Kopie muss eine „originalgetreue und verständliche Reproduktion aller personenbezogenen Daten enthalten, die Gegenstand der Verarbeitung sind" — nicht das Dokument als solches. Aber Vorsicht mit der Umkehrung: Ganze Dokumente oder Auszüge sind dann doch geschuldet, wenn die betroffene Person sie braucht, um die Daten zu verstehen oder ihre Rechte wirksam auszuüben — etwa bei Gutachten oder Gesprächsvermerken, deren Kontext die Daten erst verständlich macht (EuGH C-487/21, Rn. 41 ff.; OGH bestätigend). Die richtige Prüffrage lautet also nicht „Dokument: ja oder nein?", sondern „Ist das Dokument zur Verständlichkeit erforderlich?"
Ganze Dokumente sind nur dann herauszugeben, wenn ohne den Dokumentkontext die Daten nicht verständlich wären, oder wenn die betroffene Person sie zur Ausübung weiterer DSGVO-Rechte benötigt. Diese Erforderlichkeit muss die anfragende Person darlegen.
Praktisch heißt das: Ein strukturiertes Auskunftsschreiben, das alle Daten vollständig und verständlich auflistet, erfüllt den Anspruch — auch ohne beigefügte Dokumentkopien. Enthält die Akte aber Dokumente, deren Kerninformation ohne den Kontext nicht verständlich ist, müssen Ausschnitte oder vollständige Kopien mitgehen.
Löschung nach Art. 17
Löschung ist nicht bedingungslos. Drei Fragen sind zu klären:
In der KMU-Praxis überwiegen Aufbewahrungspflichten. Das bedeutet: Löschung ist abzulehnen, aber die Person ist über den Grund zu informieren — und über die Möglichkeit, stattdessen Einschränkung nach Art. 18 zu verlangen.
Widerspruch nach Art. 21
Zwei Konstellationen, zwei verschiedene Antworten:
Schritt 4: Fristen kennen und einhalten
Anfrage-Typ | Grundfrist | Verlängerung | Bedingung |
|---|---|---|---|
Alle Betroffenenrechte (Art. 12 Abs. 3) | 1 Monat ab Eingang | + 2 Monate möglich | Betroffenen innerhalb 1 Monat informieren, mit Begründung |
Verlängerungs-anzeige | Innerhalb 1 Monat | — | Begründung: Komplexität der Anfrage oder Vielzahl |
Ablehnung | Innerhalb 1 Monat | — | Schriftlich, mit Begründung + Hinweis Beschwerderecht |
Keine Reaktion | — | — | Verstoß; Beschwerderecht entsteht sofort |
Die 1-Monats-Frist ist eine der am häufigsten verletzten Pflichten. Das LG Köln hat im April 2024 festgehalten, dass allein die verspätete Auskunft keinen immateriellen Schaden nach Art. 82 DSGVO begründet — aber der Verstoß als solcher bleibt dokumentiert und kann bei Folgebeschwerden oder Aufsichtsverfahren nachteilig wirken ().
Die Verlängerung um zwei Monate ist kein Automatismus. Sie erfordert eine konkrete Begründung — „die Anfrage ist komplex" oder „wir haben derzeit viele Anfragen" — und muss zwingend innerhalb des ersten Monats kommuniziert werden. Wer diese Information vergisst, verliert das Verlängerungsrecht.
Schritt 5: Antwort verfassen und senden
Die Antwort soll in der Form kommen, in der die Anfrage gestellt wurde (Art. 12 Abs. 3). E-Mail-Anfrage → E-Mail-Antwort. Briefanfrage → Brief. Bei einer Auskunftsanfrage muss die Antwort enthalten:
Ist die Anfrage abzulehnen (exzessiv, unbegründet) oder teilweise abzulehnen (Drittdaten), gilt:
Ein Self-Service-Tool kann die Auskunftspflicht erfüllen, wenn es tatsächlich alle relevanten Daten zugänglich macht. Das OLG Frankfurt hat im Juli 2024 festgehalten, dass Twitter (jetzt X) den Auskunftsanspruch durch ein entsprechendes Tool erfüllen konnte.
Schritt 6: Dokumentieren
Das Anfragen-Register erhält einen vollständigen Eintrag:
Exzessive und offenkundig unbegründete Anfragen
Exzessive Anfragen sind die Ausnahme, nicht die Regel. Art. 12 Abs. 5 erlaubt bei „offenkundig unbegründeten oder exzessiven Anfragen" entweder eine angemessene Gebühr zu verlangen oder die Bearbeitung zu verweigern. Die Beweislast liegt beim Verantwortlichen.
Was das nicht ist: Jemand, der regelmäßig Anfragen stellt, ist nicht automatisch exzessiv. Der EuGH hat im Januar 2025 — in einem Verfahren gegen die österreichische Datenschutzbehörde — klargestellt, dass 77 Beschwerden einer Person innerhalb von 20 Monaten allein nicht ausreichen, um eine exzessive Anfrage zu begründen. Der EuGH verlangt den Nachweis einer Missbrauchsabsicht. Ressourcenbelastung der Behörde ist kein Ablehnungsgrund.
Dieses Urteil betrifft zwar Datenschutzbehörden, die Grundsatz-Aussage zur Exzessivität gilt aber auch für Verantwortliche: Die reine Häufigkeit ist kein hinreichender Grund. Wer die Ablehnung riskiert, riskiert zugleich eine Beschwerde und ein Bußgeldverfahren.
Drei Fallstricke,
die in der Praxis teuer werden
Fallstrick
Die Suche ist unvollständig
Die häufigste Ursache für spätere Beschwerden: Das E-Mail-Archiv wurde nicht durchsucht, die Cloud-Buchhaltung vergessen, der Auftragsverarbeiter nicht angefragt. Abhilfe: Ein schriftliches Suchprotokoll, das jeden durchsuchten System-Typ dokumentiert — nicht nur das Ergebnis.
Fallstrick
Auskunft an die falsche Person
Eine Auskunft, die an jemanden herausgegeben wird, der nicht die betroffene Person ist, ist selbst eine meldepflichtige Datenpanne nach Art. 33/34 DSGVO. Das Auskunftsrecht wird so zum Einfallstor für Datenschutzverletzungen — wenn die Identitätsprüfung fehlt oder nachlässig ist. Der OGH hat bereits 2023 bestätigt, dass das Auskunftsrecht auch Informationen über eigene Datenpannen umfasst
Fallstrick
Drittdaten blockieren die gesamte Auskunft
Enthält die Auskunft personenbezogene Daten anderer Personen (Namen in E-Mails, Kontakte in Dokumenten), darf das nicht zur Totalverweigerung führen. Diese Daten werden geschwärzt — die Auskunft wird dennoch vollständig erteilt. Wer pauschal auf „Drittinteressen" verweist und gar nichts herausgibt, handelt fehlerhaft.
Die Uhr bleibt nicht stehen
Zurück zu Mattias Berger. Die Mail ist eingegangen, die Uhr läuft. Was jetzt passiert:
Wer diesen Ablauf einmal schriftlich aufgestellt und intern kommuniziert hat, braucht beim nächsten Berger keine dreißig Minuten. Wer es nicht tut, riskiert Fristverstöße — und hat bei einer Beschwerde schlechte Karten.
Das Auskunftsrecht ist in der DSGVO kein formaler Zusatz. Es ist das wichtigste Kontrollrecht der betroffenen Person. Wer es ernst nimmt, schützt sich selbst.
Rechtsprechung (Volltexte/Fundstellen):
- EuGH C-579/21 „Pankki S" (22.06.2023) — Protokolldaten, Mitarbeiteridentität (EUR-Lex)
- EuGH C-416/23 (09.01.2025) — Exzessive Anfragen: Missbrauchsnachweis erforderlich (EUR-Lex)
- BFH IX B 113/22 (08.02.2024) — Art. 15 DSGVO / juristische Personen (Fundstellen, dejure)
- OLG Frankfurt 6 U 41/24 (02.07.2024) — Self-Service-Tool als Auskunftserfüllung (Volltext, hessenrecht)
- OGH 6 Ob 170/25f (18.03.2026) — Kopie-Reichweite: Daten, nicht Dokument (Volltext, RIS)
- OGH 6 Ob 242/22i (24.03.2023) — Auskunft umfasst auch eigene Datenpannen (Volltext, RIS)
- LG Köln 12 S 4/23 (19.04.2024) — Verspätete Auskunft, kein immaterieller Schaden allein (Volltext, justiz.nrw)
- LG Düsseldorf 34 O 41/23 (15.03.2024) — Abmahnfähigkeit des Auskunftsrechts (rewis.io)
Normtexte und behördliche Auslegung:
- Art. 15 DSGVO — Normtext (dsgvo-gesetz.de) — daneben Art. 12, 17, 21 auf derselben Site
- EDSA Leitlinie 01/2022 zum Auskunftsrecht (Version 2.0)

