Betroffenenanfrage — voller Workflow

Die Mail ist da. Die Uhr läuft.

Im Postfach der allgemeinen Kontaktadresse liegt eine E-Mail: „Bitte teilen Sie mir gemäß Art. 15 DSGVO mit, welche personenbezogenen Daten Sie über mich verarbeiten. Außerdem fordere ich die Löschung meiner Daten nach Art. 17 DSGVO." Absender: Mattias Berger, früherer Kunde, Vertrag seit zwei Jahren beendet. Keine weitere Erklärung, kein Betreff, der auf Streit hindeutet — einfach diese zwei Sätze.

Was jetzt geschieht, entscheidet darüber, ob das Unternehmen in einem Monat gut dasteht oder ob Herr Berger bei der Aufsichtsbehörde Beschwerde einreicht. Und ob ein Anwalt ihm dabei hilft.

Das Recht ist eindeutig: Wer personenbezogene Daten verarbeitet, muss auf Anfragen der betroffenen Person reagieren — vollständig, verständlich und fristgerecht. Versagt dieser Prozess, ist das kein Formfehler. Es ist ein Bußgeld-Tatbestand. Das Landgericht Düsseldorf hat im März 2024 klargestellt, dass Verstöße gegen das Auskunftsrecht nach Art. 15 DSGVO von Verbraucherschutzvereinen abgemahnt werden können — das Auskunftsrecht ist eine Marktverhaltensregelung.

Acht Rechte, ein Rahmen —
Art. 12–21 DSGVO

Bevor es in den Workflow geht: Betroffenenanfragen kommen in vielen Formen. Die DSGVO kennt acht Einzelrechte, die alle über denselben Rahmen des Art. 12 laufen. Vereinfacht gesagt: Art. 12 ist das Verfahrensgesetz, Art. 15–22 sind die Einzelansprüche.

Recht

Artikel

Worum es geht

Auskunft

Art. 15

Welche Daten, welche Zwecke, wer empfängt sie, wie lange

Berichtigung

Art. 16

Falsche oder unvollständige Daten korrigieren

Löschung

Art. 17

Daten löschen — mit Grenzen

Einschränkung

Art. 18

Daten einfrieren, nicht löschen

Datenübertragbarkeit

Art. 20

Daten im maschinenlesbaren Format mitgeben

Widerspruch

Art. 21

Verarbeitung auf Basis berechtigten Interesses stoppen

Widerruf Einwilligung

Art. 7 Abs. 3

Einwilligung zurückziehen

Beschwerde

Art. 77

Aufsichtsbehörde anrufen

Diese Rechte sind kostenfrei (Art. 12 Abs. 5). Wer Gebühren verlangt, braucht dafür einen konkreten Grund — dazu weiter unten.

In der KMU-Praxis dominieren drei Anfrage-Typen: Auskunft (Art. 15), Löschung (Art. 17) und Widerspruch (Art. 21). Der Fall Berger oben enthält alle drei zugleich — der Standardfall in der Praxis ist aber die reine Auskunftsanfrage.

Der Workflow —
sechs Schritte, klare Fristen

Schritt 1: Eingang dokumentieren — Tag 1

Jede Anfrage, die ein Unternehmen erreicht, startet die Frist. Nicht das interne Weiterleiten, nicht das Öffnen der Mail durch die zuständige Person — der Eingang bei der Stelle, an die die Anfrage gerichtet ist. Das ist der Zeitpunkt, auf den es vor Gericht ankommt.

Sofort bei Eingang:

  • Datum und Uhrzeit festhalten (E-Mail-Header als Beleg sichern, Briefdatum bei Post) 
  • Art der Anfrage bestimmen — Auskunft, Löschung, Widerspruch, Kombination?
  • Vorgangsnummer vergeben und ins Anfragen-Register eintragen
  • Bestätigungsmail versenden — nicht gesetzlich vorgeschrieben, aber empfehlenswert; signalisiert Reaktion und sichert die eigene Position

Das Anfragen-Register ist das Herzstück der Dokumentation. Es schützt das Unternehmen bei Beschwerden: Wer nachweisen kann, wann was eingegangen ist und wie reagiert wurde, steht bei der Aufsichtsbehörde erheblich besser da.

Schritt 2: Identität prüfen —
aber verhältnismäßig

Art. 12 Abs. 6 DSGVO erlaubt, bei begründeten Zweifeln an der Identität des Anfragenden weitere Informationen zu verlangen. Vereinfacht gesagt: Wer sicher nicht sicher sein kann, darf nachfragen. Wer routinemäßig jeden Auskunftsantrag mit einer Ausweiskopie blockiert, handelt rechtswidrig.

Die Faustregel für die Praxis:

  • Anfrage von bekannter Kunden-E-Mail: Identität grundsätzlich ausreichend, kein zusätzlicher Nachweis nötig
  • Anfrage von unbekannter Adresse oder bei sensiblen Daten: Rückbestätigung an die im System hinterlegte Adresse senden
  • Anfrage mit Post, unbekannter Absender, besonders sensible Daten: Ausweiskopie verlangbar — dabei darf nur geschwärzt werden, was nicht benötigt wird (§ 20 Abs. 2 PAuswG erlaubt das ausdrücklich)
  • Niemals PIN, Passwort oder Sicherheitsfragen verlangen — das verletzt die Datensicherheit

Achtung: Die Identitätsprüfung darf nicht zur Verzögerungstaktik werden. Wer die Identitätsprüfung einsetzt, um Frist zu gewinnen, riskiert, dass genau das als Verstoß gewertet wird. Die Frist läuft weiter, auch wenn noch auf einen Identitätsnachweis gewartet wird.

Schritt 3: Inhalt bearbeiten —
und vollständig suchen

Hier liegt die eigentliche Arbeit. Bei einer Auskunftsanfrage nach Art. 15 DSGVO muss das Unternehmen alle Systeme durchsuchen, in denen personenbezogene Daten der anfragenden Person gespeichert sein könnten. „Alle Systeme" ist wörtlich gemeint.

Typische Fundorte, die in der Praxis vergessen werden: E-Mail-Archiv, Backups, Cloud-Speicher der Auftragsverarbeiter, Buchhaltungssoftware, CRM, Papierordner.

Was die Auskunft nach Art. 15 enthalten muss

Der Verantwortliche muss Auskunft geben über:

  • Bestätigung, ob Daten verarbeitet werden — auch eine Negativauskunft ist Pflicht (kein Schweigen)
  • Kopie der verarbeiteten personenbezogenen Daten
  • Verarbeitungszwecke
  • Verarbeitungszwecke
  • Empfänger (oder Empfängerkategorien) — auch interne Empfänger, also Zeitpunkt und Zweck interner Abfragen
  • Speicherdauer oder Kriterien dafür
  • Rechte der betroffenen Person (Berichtigung, Löschung, Widerspruch, Beschwerde)
  • Herkunft der Daten, wenn nicht direkt bei der Person erhoben
  • Automatisierte Entscheidungen / Profiling, falls vorhanden

Was die „Kopie" bedeutet — und was nicht

Hier entstehen die meisten Missverständnisse. Die „Kopie" nach Art. 15 Abs. 3 DSGVO meint nicht automatisch eine Kopie des Dokuments. Der österreichische OGH hat im März 2026 bestätigt, was der EuGH in den Urteilen C-487/21, C-307/22 und C-579/21 bereits angelegt hatte: Die Kopie muss eine „originalgetreue und verständliche Reproduktion aller personenbezogenen Daten enthalten, die Gegenstand der Verarbeitung sind" — nicht das Dokument als solches. Aber Vorsicht mit der Umkehrung: Ganze Dokumente oder Auszüge sind dann doch geschuldet, wenn die betroffene Person sie braucht, um die Daten zu verstehen oder ihre Rechte wirksam auszuüben — etwa bei Gutachten oder Gesprächsvermerken, deren Kontext die Daten erst verständlich macht (EuGH C-487/21, Rn. 41 ff.; OGH bestätigend). Die richtige Prüffrage lautet also nicht „Dokument: ja oder nein?", sondern „Ist das Dokument zur Verständlichkeit erforderlich?"

Ganze Dokumente sind nur dann herauszugeben, wenn ohne den Dokumentkontext die Daten nicht verständlich wären, oder wenn die betroffene Person sie zur Ausübung weiterer DSGVO-Rechte benötigt. Diese Erforderlichkeit muss die anfragende Person darlegen.

Praktisch heißt das: Ein strukturiertes Auskunftsschreiben, das alle Daten vollständig und verständlich auflistet, erfüllt den Anspruch — auch ohne beigefügte Dokumentkopien. Enthält die Akte aber Dokumente, deren Kerninformation ohne den Kontext nicht verständlich ist, müssen Ausschnitte oder vollständige Kopien mitgehen.

Löschung nach Art. 17

Löschung ist nicht bedingungslos. Drei Fragen sind zu klären:

  • Besteht ein Löschgrund? (Zweck entfallen, Einwilligung widerrufen, Daten rechtswidrig verarbeitet)
  • Steht eine Aufbewahrungspflicht entgegen? (HGB § 257 / AO § 147: Buchungsbelege und Rechnungen 8 Jahre seit 2025, Handelsbücher/Jahresabschlüsse 10 Jahre, Handelsbriefe 6 Jahre)
  • Müssen Cloud-/Software-Anbieter (Auftragsverarbeiter) angewiesen werden?

In der KMU-Praxis überwiegen Aufbewahrungspflichten. Das bedeutet: Löschung ist abzulehnen, aber die Person ist über den Grund zu informieren — und über die Möglichkeit, stattdessen Einschränkung nach Art. 18 zu verlangen.

Widerspruch nach Art. 21

Zwei Konstellationen, zwei verschiedene Antworten:

  • Direktmarketing-Widerspruch (Art. 21 Abs. 2): Sofortiger Stopp aller Marketing-Kommunikation. Keine Abwägung, kein „warum", kein Einwand möglich
  • Berechtigtes-Interesse-Widerspruch (Art. 21 Abs. 1): Der Verantwortliche prüft, ob zwingende schutzwürdige Gründe überwiegen. Das Ergebnis ist schriftlich zu dokumentieren.

Schritt 4: Fristen kennen und einhalten

Anfrage-Typ

Grundfrist

Verlängerung

Bedingung

Alle Betroffenenrechte (Art. 12 Abs. 3)

1 Monat ab Eingang

+ 2 Monate möglich

Betroffenen innerhalb 1 Monat informieren, mit Begründung

Verlängerungs-anzeige

Innerhalb 1 Monat

Begründung: Komplexität der Anfrage oder Vielzahl

Ablehnung

Innerhalb 1 Monat

Schriftlich, mit Begründung + Hinweis Beschwerderecht

Keine Reaktion

Verstoß; Beschwerderecht entsteht sofort

Die 1-Monats-Frist ist eine der am häufigsten verletzten Pflichten. Das LG Köln hat im April 2024 festgehalten, dass allein die verspätete Auskunft keinen immateriellen Schaden nach Art. 82 DSGVO begründet — aber der Verstoß als solcher bleibt dokumentiert und kann bei Folgebeschwerden oder Aufsichtsverfahren nachteilig wirken ().

Die Verlängerung um zwei Monate ist kein Automatismus. Sie erfordert eine konkrete Begründung — „die Anfrage ist komplex" oder „wir haben derzeit viele Anfragen" — und muss zwingend innerhalb des ersten Monats kommuniziert werden. Wer diese Information vergisst, verliert das Verlängerungsrecht.

Schritt 5: Antwort verfassen und senden

Die Antwort soll in der Form kommen, in der die Anfrage gestellt wurde (Art. 12 Abs. 3). E-Mail-Anfrage → E-Mail-Antwort. Briefanfrage → Brief. Bei einer Auskunftsanfrage muss die Antwort enthalten:

  • Die Daten selbst (Kopie, vollständig und verständlich)
  • Alle Metainformationen nach Art. 15 Abs. 1 lit. a–h
  • Den Hinweis auf das Beschwerderecht bei der zuständigen Aufsichtsbehörde (Art. 77)

Ist die Anfrage abzulehnen (exzessiv, unbegründet) oder teilweise abzulehnen (Drittdaten), gilt:

  • Keine vollständige Verweigerung ohne konkreten Grund
  • Drittdaten schwärzen, nicht weglassen — eine Pauschalauskunft „wegen Drittinteressen können wir nichts herausgeben" genügt nicht
  • Negativauskunft, wenn keine Daten verarbeitet werden: „Zu Ihnen verarbeiten wir keine personenbezogenen Daten" — Schweigen ist keine zulässige Antwort

Ein Self-Service-Tool kann die Auskunftspflicht erfüllen, wenn es tatsächlich alle relevanten Daten zugänglich macht. Das OLG Frankfurt hat im Juli 2024 festgehalten, dass Twitter (jetzt X) den Auskunftsanspruch durch ein entsprechendes Tool erfüllen konnte.

Schritt 6: Dokumentieren

Das Anfragen-Register erhält einen vollständigen Eintrag:

  • Eingangsdatum und -kanal
  • Art der Anfrage
  • Ergebnis der Identitätsprüfung
  • Fristdatum und tatsächliches Antwortdatum
  • Bearbeitungsergebnis (Auskunft erteilt, Löschung veranlasst, abgelehnt mit Grund)
  • Interne Maßnahmen (welche Systeme durchsucht, wer angewiesen wurde)
  • Aufbewahrung: mindestens 3 Jahre (Verjährung DSGVO-Ansprüche), bei laufenden Verfahren länger

Exzessive und offenkundig unbegründete Anfragen

Exzessive Anfragen sind die Ausnahme, nicht die Regel. Art. 12 Abs. 5 erlaubt bei „offenkundig unbegründeten oder exzessiven Anfragen" entweder eine angemessene Gebühr zu verlangen oder die Bearbeitung zu verweigern. Die Beweislast liegt beim Verantwortlichen.

Was das nicht ist: Jemand, der regelmäßig Anfragen stellt, ist nicht automatisch exzessiv. Der EuGH hat im Januar 2025 — in einem Verfahren gegen die österreichische Datenschutzbehörde — klargestellt, dass 77 Beschwerden einer Person innerhalb von 20 Monaten allein nicht ausreichen, um eine exzessive Anfrage zu begründen. Der EuGH verlangt den Nachweis einer Missbrauchsabsicht. Ressourcenbelastung der Behörde ist kein Ablehnungsgrund.

Dieses Urteil betrifft zwar Datenschutzbehörden, die Grundsatz-Aussage zur Exzessivität gilt aber auch für Verantwortliche: Die reine Häufigkeit ist kein hinreichender Grund. Wer die Ablehnung riskiert, riskiert zugleich eine Beschwerde und ein Bußgeldverfahren.

Drei Fallstricke,
die in der Praxis teuer werden

Fallstrick
Die Suche ist unvollständig

Die häufigste Ursache für spätere Beschwerden: Das E-Mail-Archiv wurde nicht durchsucht, die Cloud-Buchhaltung vergessen, der Auftragsverarbeiter nicht angefragt. Abhilfe: Ein schriftliches Suchprotokoll, das jeden durchsuchten System-Typ dokumentiert — nicht nur das Ergebnis.

Fallstrick
Auskunft an die falsche Person

Eine Auskunft, die an jemanden herausgegeben wird, der nicht die betroffene Person ist, ist selbst eine meldepflichtige Datenpanne nach Art. 33/34 DSGVO. Das Auskunftsrecht wird so zum Einfallstor für Datenschutzverletzungen — wenn die Identitätsprüfung fehlt oder nachlässig ist. Der OGH hat bereits 2023 bestätigt, dass das Auskunftsrecht auch Informationen über eigene Datenpannen umfasst 

Fallstrick
Drittdaten blockieren die gesamte Auskunft

Enthält die Auskunft personenbezogene Daten anderer Personen (Namen in E-Mails, Kontakte in Dokumenten), darf das nicht zur Totalverweigerung führen. Diese Daten werden geschwärzt — die Auskunft wird dennoch vollständig erteilt. Wer pauschal auf „Drittinteressen" verweist und gar nichts herausgibt, handelt fehlerhaft.

Die Uhr bleibt nicht stehen

Zurück zu Mattias Berger. Die Mail ist eingegangen, die Uhr läuft. Was jetzt passiert:

  • Tag 1: Eingang dokumentieren, Vorgangsnummer vergeben, Bestätigungsmail senden
  • Tag 1–3: Identität prüfen (bekannte Kunden-E-Mail reicht)
  • Tag 3–25: Alle Systeme durchsuchen, Auskunft zusammenstellen, Löschbarkeit prüfen
  • Tag 25–30: Antwort verfassen — Auskunft + Erklärung zur Löschung (mit Begründung, warum HGB-Aufbewahrungspflicht überwiegt) + Hinweis auf Beschwerderecht
  • Danach: Anfragen-Register abschließen

Wer diesen Ablauf einmal schriftlich aufgestellt und intern kommuniziert hat, braucht beim nächsten Berger keine dreißig Minuten. Wer es nicht tut, riskiert Fristverstöße — und hat bei einer Beschwerde schlechte Karten.

Das Auskunftsrecht ist in der DSGVO kein formaler Zusatz. Es ist das wichtigste Kontrollrecht der betroffenen Person. Wer es ernst nimmt, schützt sich selbst.


Zusammenfassung

  • Frist: 1 Monat ab Eingang der Anfrage — Verlängerung um 2 Monate nur bei Komplexität und Voranzeige innerhalb des ersten Monats
  • Identitätsprüfung: erlaubt bei begründetem Zweifel, nicht als Standardhürde
  • Auskunft nach Art. 15: alle Daten, alle Metainformationen, kostenlos, vollständig — auch Negativauskunft bei „keine Daten"
  • „Kopie" = Datenkopie, nicht Dokumentkopie — ganze Dokumente nur bei nachgewiesener Notwendigkeit
  • Löschung: Aufbewahrungspflichten prüfen bevor abgelehnt wird, Begründung angeben
  • Direktmarketing-Widerspruch: sofortiger Stopp, keine Abwägung
  • Exzessive Anfragen: Missbrauchsabsicht muss nachgewiesen werden, reine Häufigkeit reicht nicht
  • Dokumentation: Anfragen-Register, Suchprotokoll, mindestens 3 Jahre aufbewahren

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.