Die kumulierten DSGVO-Bussgelder uberstiegen Mitte 2026 die Marke von 4,2 Milliarden Euro. Ein erheblicher Anteil dieser Strafen liess sich auf dasselbe Grundproblem zuruckfuhren: Unternehmen konnten Betroffenenanfragen nicht ordnungsgemas bearbeiten. Nicht weil sie sie grundsatzlich ignorierten, sondern weil die Prozesse schlicht nicht funktionierten. Falsche Fristen, unvollstandige Antworten, fehlende Nachvollziehbarkeit.
Das ist die unbequeme Wahrheit. Die meisten Unternehmen haben eine Datenschutzerklarung. Deutlich weniger verfugen uber einen operativ belastbaren Prozess fur den Empfang, die Verifizierung, die Erfullung und die Dokumentation von Auskunftsersuchen nach der DSGVO.
Was sind Betroffenenrechte nach der DSGVO?
Kapitel III der DSGVO (Artikel 12 bis 23) definiert eine Reihe von Rechten, die jede betroffene Person gegenuber jedem Unternehmen geltend machen kann, das ihre personenbezogenen Daten verarbeitet. Es handelt sich um rechtlich durchsetzbare Anspruche, keine optionalen Extras.
- Auskunftsrecht (Art. 15) Bestatigung, ob Daten verarbeitet werden, und Herausgabe einer Kopie samt erganzenden Informationen.
- Recht auf Berichtigung (Art. 16) Korrektur unrichtiger personenbezogener Daten ohne unangemessene Verzogerung.
- Recht auf Loschung (Art. 17) Loschung personenbezogener Daten unter bestimmten Voraussetzungen.
- Recht auf Einschrankung der Verarbeitung (Art. 18) Einschrankung der Verarbeitung, wahrend ein Streit gelost wird.
- Recht auf Dateniibertragbarkeit (Art. 20) Herausgabe der Daten in einem maschinenlesbaren Format.
- Widerspruchsrecht (Art. 21) Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen oder fur Direktwerbung.
- Rechte bei automatisierten Entscheidungen (Art. 22) Schutz vor rein algorithmischen Entscheidungen mit wesentlichen Auswirkungen.
Was ist ein Auskunftsersuchen?
Ein Auskunftsersuchen, englisch Subject Access Request oder DSAR, ist der formale Mechanismus, uber den betroffene Personen ihr Recht nach Artikel 15 ausuben. Die Antwort muss eine Kopie der Daten, die Verarbeitungszwecke, die Datenkategorien, Empfanger, Speicherdauern, Hinweise auf weitere Rechte und gegebenenfalls Details zu automatisierten Entscheidungsprozessen enthalten.
Die 30-Tage-Frist fur Auskunftsersuchen
Nach Artikel 12(3) DSGVO mussen Unternehmen unverzuglich, spatestens aber innerhalb eines Kalendermonats nach Eingang des Ersuchens antworten. Der Fristlauf beginnt mit dem Eingang, nicht mit dem Tag der internen Erfassung.
Eine einmalige Verlangerung um weitere zwei Monate ist bei komplexen oder zahlreichen Anfragen moglich. Voraussetzung ist, dass die betroffene Person innerhalb des ersten Monats informiert und der Grund fur die Verlangerung erklart wird. Schweigen nach 30 Tagen ist ein Verstoss.
Aufbau eines konformen SAR-Bearbeitungsprozesses
Identitatsverifizierung, Datenfindung, Umfangsbestimmung, Schwarzung, Antwortgestaltung und Dokumentation, jeder dieser Schritte muss definiert, zugewiesen und protokolliert sein. Ohne gepflegte Datenverarbeitungsverzeichnisse wird die Zusammenstellung einer SAR-Antwort zur manuellen Archaologie. Tools, die kontinuierliche Sichtbarkeit uber Datenschichten liefern, etwa vergleichbar mit den Moglichkeiten eines Cloud Inventory, sind fur Datenschutzteams mittlerweile unverzichtbar.
Die Dokumentationspflicht verbindet sich direkt mit umfassenderen Compliance-Programmen. Teams, die bereits SOC 2 oder ISO 27001 betreiben, verfugen uber Beweissicherungsroutinen, die sich auf das DSGVO-SAR-Management ubertragen lassen.
Sicherheit und Betroffenenrechte
Ein schlecht konzipierter SAR-Kanal ist eine Informationsoffenlegungsschwachstelle. Ein Angreifer, der einen SAR im Namen einer Zielperson stellt, konnte sensible Daten extrahieren, wenn die Verifizierungskontrollen schwach sind. Policy-as-Code-Ansatze helfen, Datenschutzkontrollen als maschinell durchsetzbare Regeln zu kodieren. Statische Anwendungssicherheitstests wahrend der Entwicklung erkennen Schwachstellen, bevor sie in der Produktion zu DSGVO-Meldepflichten fuhren.
Durchsetzungstrends 2026
Aufsichtsbehorden bestrafen nicht nur Grosskonzerne. Typische Verstosse mittelstandischer Unternehmen umfassen das Uberschreiten der Einmonatsfrist, unvollstandige Antworten, unverhaltnismassige Verifizierungsanforderungen und fehlende dokumentierte Prozesse. Die koordinierte Durchsetzungsaktion des EDPB 2026 zielte explizit auf Betroffenenrechtsprozesse. Prozessreife ist selbst ein Prufziel.
Das Blog von SECRAILS bietet weitere Ressourcen zu Datenschutz und Compliance. Wer seinen gesamten Datenschutz-Stack absichern mochte, findet bei SECRAILS die passende Infrastruktur dafur.

