Betroffenenrechte

Auskunftsanfrage nach Art. 15 DSGVO: Was Unternehmen jetzt tun müssen

Armin Geiger, LL.M. · Rechtsanwalt · Stand:

Eine Auskunftsanfrage kommt selten gelegen: per E-Mail an die Zentrale, als Brief eines Anwalts oder mitten in einer Auseinandersetzung mit einem ehemaligen Beschäftigten. Ab dem Eingang läuft eine Frist, und eine unvollständige Antwort kann mehr Ärger machen als die Anfrage selbst.

Worauf die betroffene Person Anspruch hat

Nach Art. 15 DSGVO kann jede Person erfahren, ob ein Unternehmen personenbezogene Daten über sie verarbeitet. Ist das der Fall, hat sie Anspruch auf drei Dinge:

Eine Begründung muss die Person nicht liefern. Auch wer die Auskunft vor allem nutzen will, um Ansprüche in einem ganz anderen Streit vorzubereiten, bekommt sie. Das hat der EuGH für die erste Kopie ausdrücklich entschieden (Urteil vom 26. Oktober 2023, C-307/22).

Die Frist: ein Monat ab Eingang

Die Auskunft ist unverzüglich zu erteilen, spätestens innerhalb eines Monats nach Eingang der Anfrage (Art. 12 Abs. 3 DSGVO). Maßgeblich ist der Eingang im Unternehmen, nicht der Tag, an dem die Anfrage bei der zuständigen Person ankommt. Eine E-Mail an eine allgemeine Adresse oder an den Vertrieb setzt die Frist ebenso in Gang wie ein Brief an die Geschäftsleitung.

Die Frist lässt sich um weitere zwei Monate verlängern, wenn die Anfrage komplex ist oder viele Anfragen vorliegen. Das muss der Person aber innerhalb des ersten Monats mitgeteilt und begründet werden. Wer erst nach Ablauf merkt, dass es länger dauert, kann nicht mehr verlängern.

1. Eingang festhalten und Frist notieren

Zuerst wird dokumentiert, wann und über welchen Weg die Anfrage eingegangen ist, und das Fristende wird notiert. Ist unklar, ob es überhaupt um eine Auskunft nach Art. 15 DSGVO geht, lohnt ein zweiter Blick: Die Vorschrift muss nicht genannt sein. Formulierungen wie „Welche Daten haben Sie über mich gespeichert?“ genügen.

2. Identität nur bei begründeten Zweifeln prüfen

Das Unternehmen darf keine Daten an die falsche Person herausgeben. Es darf deshalb zusätzliche Angaben verlangen, aber nur, wenn es begründete Zweifel an der Identität hat (Art. 12 Abs. 6 DSGVO). Schreibt ein Kunde von der E-Mail-Adresse, die seit Jahren im Kundenkonto hinterlegt ist, gibt es dafür meist keinen Anlass.

Eine pauschale Anforderung einer Ausweiskopie ist deshalb in der Regel nicht erforderlich. Verlangt sie ein Unternehmen trotzdem bei jeder Anfrage, erhebt es selbst neue Daten und verzögert die Antwort, ohne dass die Frist stehen bleibt.

3. Die Daten wirklich finden

Die meiste Arbeit steckt in der Suche. Personenbezogene Daten liegen selten nur im Kundenverwaltungssystem: E-Mail-Postfächer, Buchhaltung, Personalakte, Ticketsystem, Telefonanlage, Dateiablagen und Messenger gehören ebenso dazu. Ein aktuelles Verzeichnis der Verarbeitungstätigkeiten zeigt, wo zu suchen ist.

Auch Dienstleister zählen. Verarbeitet ein Auftragsverarbeiter Daten im Auftrag des Unternehmens, muss er bei der Auskunft unterstützen (Art. 28 Abs. 3 lit. e DSGVO). Der Auftragsverarbeitungsvertrag sollte regeln, wie schnell das geschieht.

4. Die Kopie: vollständig, aber mit Rücksicht auf Dritte

Die Kopie muss eine originalgetreue und verständliche Wiedergabe aller personenbezogenen Daten sein. Dazu können auch Auszüge aus Dokumenten, ganze Dokumente oder Auszüge aus Datenbanken gehören, wenn das unerlässlich ist, damit die Person ihre Rechte wirksam ausüben kann (EuGH, Urteil vom 4. Mai 2023, C-487/21). Eine bloße Zusammenfassung in einer Tabelle reicht deshalb nicht immer.

Die erste Kopie ist kostenlos. Zugleich darf die Kopie die Rechte anderer nicht beeinträchtigen (Art. 15 Abs. 4 DSGVO). Namen von Kollegen, Kunden oder Hinweisgebern in E-Mails werden daher geschwärzt, soweit ihr Interesse überwiegt. Das rechtfertigt Schwärzungen, aber keine vollständige Verweigerung der Kopie. Wie das Bundesarbeitsgericht diese Grundsätze auf einen Compliance-Bericht angewendet hat, lesen Sie im Beitrag Auskunftsanspruch: Was BAG und OLG Stuttgart jetzt entschieden haben.

5. Empfänger konkret benennen

Bei den Empfängern genügt es in der Regel nicht, Kategorien wie „IT-Dienstleister“ oder „Steuerberater“ anzugeben. Die betroffene Person kann grundsätzlich verlangen, die konkreten Empfänger zu erfahren, denen ihre Daten offengelegt wurden. Anders ist es nur, wenn sich die Empfänger nicht ermitteln lassen oder die Anfrage offenkundig unbegründet oder exzessiv ist (EuGH, Urteil vom 12. Januar 2023, C-154/21).

6. Antworten und dokumentieren

Die Auskunft wird in klarer, einfacher Sprache erteilt und über einen sicheren Weg übermittelt. Kam die Anfrage elektronisch, ist die Auskunft grundsätzlich in einem gängigen elektronischen Format zu erteilen (Art. 15 Abs. 3 DSGVO). Gesundheits- oder Personaldaten gehören nicht als unverschlüsselter Anhang in eine gewöhnliche E-Mail.

Festgehalten wird, welche Systeme durchsucht wurden, was herausgegeben und was aus welchem Grund geschwärzt wurde, und wann die Antwort versandt wurde. Kommt es später zum Streit, ist diese Dokumentation der Nachweis, dass sorgfältig gearbeitet wurde.

Typische Fehler

Was bei Fehlern droht

Verstöße gegen die Betroffenenrechte können nach Art. 83 Abs. 5 lit. b DSGVO mit Geldbußen geahndet werden. Praktisch häufiger sind zwei andere Folgen: eine Beschwerde bei der Aufsichtsbehörde, die dann ihrerseits Fragen stellt, und Forderungen auf Schadensersatz nach Art. 82 DSGVO. Gerade in arbeitsrechtlichen Auseinandersetzungen wird eine verspätete oder lückenhafte Auskunft so zu einem zusätzlichen Streitpunkt.

Was sich vorher vorbereiten lässt

Wie bei der Datenpanne entsteht der Zeitdruck vor allem durch fehlende Vorbereitung. Drei Dinge helfen: eine feste Zuständigkeit, an die jede Anfrage sofort weitergeleitet wird, eine Übersicht der Systeme, in denen personenbezogene Daten liegen, und eine Vorlage für die Auskunft mit allen Pflichtangaben nach Art. 15 Abs. 1 DSGVO.

Damit wird aus einer lästigen Überraschung ein Ablauf, der in wenigen Tagen erledigt ist.

Auskunftsanfrage erhalten?

Ich unterstütze Unternehmen dabei, Auskunftsanfragen fristgerecht und vollständig zu beantworten, und richte als externer Datenschutzbeauftragter feste Abläufe dafür ein.

Externer Datenschutzbeauftragter Beschäftigtendatenschutz