Secrails LogoSECRAILS
Zurück zum BlogDatenschutz & Datensicherheit

Betroffenenrechte erklaert: DSGVO, Auskunftsersuchen, Fristen und Vorlagen (Leitfaden 2026)

secrails··10 Min.
GDPRData PrivacyComplianceData Subject RightsPrivacy Management
Betroffenenrechte und DSGVO-Auskunftsersuchen mit Dokumentsymbolen, Identitaetspruefbildschirmen und blau-cyanem Datenfluss auf dunklem Hintergrund

Die kumulierten DSGVO-Bussgelder uberstiegen Mitte 2026 die Marke von 4,2 Milliarden Euro. Ein erheblicher Anteil dieser Strafen liess sich auf dasselbe Grundproblem zuruckfuhren: Unternehmen konnten Betroffenenanfragen nicht ordnungsgemas bearbeiten. Nicht weil sie sie grundsatzlich ignorierten, sondern weil die Prozesse schlicht nicht funktionierten. Falsche Fristen, unvollstandige Antworten, fehlende Nachvollziehbarkeit.

Das ist die unbequeme Wahrheit. Die meisten Unternehmen haben eine Datenschutzerklarung. Deutlich weniger verfugen uber einen operativ belastbaren Prozess fur den Empfang, die Verifizierung, die Erfullung und die Dokumentation von Auskunftsersuchen nach der DSGVO.

Was sind Betroffenenrechte nach der DSGVO?

Kapitel III der DSGVO (Artikel 12 bis 23) definiert eine Reihe von Rechten, die jede betroffene Person gegenuber jedem Unternehmen geltend machen kann, das ihre personenbezogenen Daten verarbeitet. Es handelt sich um rechtlich durchsetzbare Anspruche, keine optionalen Extras.

  • Auskunftsrecht (Art. 15) Bestatigung, ob Daten verarbeitet werden, und Herausgabe einer Kopie samt erganzenden Informationen.
  • Recht auf Berichtigung (Art. 16) Korrektur unrichtiger personenbezogener Daten ohne unangemessene Verzogerung.
  • Recht auf Loschung (Art. 17) Loschung personenbezogener Daten unter bestimmten Voraussetzungen.
  • Recht auf Einschrankung der Verarbeitung (Art. 18) Einschrankung der Verarbeitung, wahrend ein Streit gelost wird.
  • Recht auf Dateniibertragbarkeit (Art. 20) Herausgabe der Daten in einem maschinenlesbaren Format.
  • Widerspruchsrecht (Art. 21) Widerspruch gegen Verarbeitung auf Basis berechtigter Interessen oder fur Direktwerbung.
  • Rechte bei automatisierten Entscheidungen (Art. 22) Schutz vor rein algorithmischen Entscheidungen mit wesentlichen Auswirkungen.

Was ist ein Auskunftsersuchen?

Ein Auskunftsersuchen, englisch Subject Access Request oder DSAR, ist der formale Mechanismus, uber den betroffene Personen ihr Recht nach Artikel 15 ausuben. Die Antwort muss eine Kopie der Daten, die Verarbeitungszwecke, die Datenkategorien, Empfanger, Speicherdauern, Hinweise auf weitere Rechte und gegebenenfalls Details zu automatisierten Entscheidungsprozessen enthalten.

Die 30-Tage-Frist fur Auskunftsersuchen

Nach Artikel 12(3) DSGVO mussen Unternehmen unverzuglich, spatestens aber innerhalb eines Kalendermonats nach Eingang des Ersuchens antworten. Der Fristlauf beginnt mit dem Eingang, nicht mit dem Tag der internen Erfassung.

Eine einmalige Verlangerung um weitere zwei Monate ist bei komplexen oder zahlreichen Anfragen moglich. Voraussetzung ist, dass die betroffene Person innerhalb des ersten Monats informiert und der Grund fur die Verlangerung erklart wird. Schweigen nach 30 Tagen ist ein Verstoss.

Aufbau eines konformen SAR-Bearbeitungsprozesses

Identitatsverifizierung, Datenfindung, Umfangsbestimmung, Schwarzung, Antwortgestaltung und Dokumentation, jeder dieser Schritte muss definiert, zugewiesen und protokolliert sein. Ohne gepflegte Datenverarbeitungsverzeichnisse wird die Zusammenstellung einer SAR-Antwort zur manuellen Archaologie. Tools, die kontinuierliche Sichtbarkeit uber Datenschichten liefern, etwa vergleichbar mit den Moglichkeiten eines Cloud Inventory, sind fur Datenschutzteams mittlerweile unverzichtbar.

Die Dokumentationspflicht verbindet sich direkt mit umfassenderen Compliance-Programmen. Teams, die bereits SOC 2 oder ISO 27001 betreiben, verfugen uber Beweissicherungsroutinen, die sich auf das DSGVO-SAR-Management ubertragen lassen.

Sicherheit und Betroffenenrechte

Ein schlecht konzipierter SAR-Kanal ist eine Informationsoffenlegungsschwachstelle. Ein Angreifer, der einen SAR im Namen einer Zielperson stellt, konnte sensible Daten extrahieren, wenn die Verifizierungskontrollen schwach sind. Policy-as-Code-Ansatze helfen, Datenschutzkontrollen als maschinell durchsetzbare Regeln zu kodieren. Statische Anwendungssicherheitstests wahrend der Entwicklung erkennen Schwachstellen, bevor sie in der Produktion zu DSGVO-Meldepflichten fuhren.

Durchsetzungstrends 2026

Aufsichtsbehorden bestrafen nicht nur Grosskonzerne. Typische Verstosse mittelstandischer Unternehmen umfassen das Uberschreiten der Einmonatsfrist, unvollstandige Antworten, unverhaltnismassige Verifizierungsanforderungen und fehlende dokumentierte Prozesse. Die koordinierte Durchsetzungsaktion des EDPB 2026 zielte explizit auf Betroffenenrechtsprozesse. Prozessreife ist selbst ein Prufziel.

Das Blog von SECRAILS bietet weitere Ressourcen zu Datenschutz und Compliance. Wer seinen gesamten Datenschutz-Stack absichern mochte, findet bei SECRAILS die passende Infrastruktur dafur.

Frequently Asked Questions

Was ist ein Auskunftsersuchen nach der DSGVO?

Ein Auskunftsersuchen (SAR oder DSAR) ist ein formaler Antrag einer betroffenen Person nach Artikel 15 der DSGVO, um zu erfahren, welche personenbezogenen Daten eine Organisation uber sie verarbeitet, zu welchem Zweck und mit wem sie geteilt wurden. Unternehmen mussen innerhalb eines Kalendermonats mit einer Datenkopie und erganzenden Informationen antworten.

Welche Frist gilt fur die Beantwortung eines Auskunftsersuchens?

Die Standardfrist nach Artikel 12(3) DSGVO betragt einen Kalendermonat ab dem Eingang des Ersuchens. Bei komplexen oder zahlreichen Anfragen ist eine Verlangerung um zwei weitere Monate moglich, aber die betroffene Person muss innerhalb des ersten Monats informiert und der Grund erklart werden.

Kann ein Unternehmen ein Auskunftsersuchen ablehnen?

Unternehmen konnen Anfragen ablehnen oder eine angemessene Gebur erheben, wenn diese offensichtlich unbegrundet oder ubermassig sind. Dies ist eine enge Ausnahme und die Beweislast liegt beim Unternehmen. Blosse Unannehmlichkeiten reichen nicht aus. Spezifische Ausnahmen gelten auch fur Drittparteidaten, rechtlich privilegiertes Material und Strafverfolgungszwecke.

Wie unterscheiden sich die UK-DSGVO-Regeln von der EU-DSGVO bei Auskunftsersuchen?

Das UK-GDPR spiegelt das EU-GDPR fur Auskunftsersuchen fast identisch wider. Gleiche Einmonatsfrist, gleiche Anforderungen, gleiche Verlangerungsregeln. Der wichtigste praktische Unterschied ist, dass Beschwerden an das ICO gehen statt an eine EU-Aufsichtsbehorde.

Was sollte eine Vorlage fur eine SAR-Antwort enthalten?

Eine vollstandige SAR-Antwortvorlage sollte enthalten: Bestatigung des Eingangs mit erwartetem Antwortdatum; Bestatigung der Datenverarbeitung; Datenkopie in zuganglichem Format; Verarbeitungszwecke und Rechtsgrundlagen; Speicherfristen; Empfangerkategorien; Zusammenfassung der verbleibenden Rechte; und Erlauterung angewandter Ausnahmen mit Rechtsgrundlage.

Warum konnen Betroffenenrechtsprozesse Sicherheitsrisiken erzeugen?

Ein SAR-Kanal mit schwacher Identitatsverifizierung ist eine Informationsoffenlegungsschwachstelle. Ein Angreifer konnte einen SAR im Namen einer Zielperson stellen und sensible Daten extrahieren. Automatisierte Datenportabilitatsexporte sind ebenfalls attraktive Angriffsziele. Datenschutz- und Sicherheitsteams mussen diese Systeme gemeinsam gestalten.

DSGVO-Compliance als wiederholbaren Prozess etablieren

Von der Datenfindung bis zur Prufprotokollierung hilft SECRAILS Sicherheits- und Datenschutzteams, Compliance-Pflichten ohne manuellen Aufwand zu erfullen.

Compliance-Losungen entdecken