Zum Inhalt springen

GlossarDefinition

Was ist die DSGVO (Datenschutz-Grundverordnung)?

Zuletzt aktualisiert:

Kurz erklärt: Die DSGVO (Datenschutz-Grundverordnung, englisch GDPR) ist die Verordnung (EU) 2016/679 und bildet seit Mai 2018 das einheitliche Datenschutzrecht der EU. Sie legt fest, unter welchen Voraussetzungen personenbezogene Daten verarbeitet werden dürfen, verankert Grundprinzipien wie Rechtmäßigkeit, Zweckbindung und Datenminimierung und gibt betroffenen Personen durchsetzbare Rechte. Verstöße können mit Bußgeldern bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden. In Österreich ergänzt das DSG die Verordnung; Aufsichtsbehörde ist die Datenschutzbehörde (DSB).

Die DSGVO (Datenschutz-Grundverordnung, englisch GDPR) ist die Verordnung (EU) 2016/679 und das zentrale Datenschutzrecht der Europäischen Union. Sie regelt, wie Unternehmen und Behörden mit Personenbezogenen Daten umgehen dürfen, und gibt betroffenen Personen weitreichende Rechte. Als unmittelbar geltende Verordnung schafft sie ein einheitliches Schutzniveau in der gesamten EU und ist damit der rechtliche Bezugsrahmen für jedes ISMS, das personenbezogene Daten verarbeitet.

Foundational Facts

  • Bedeutung: Datenschutz-Grundverordnung (englisch General Data Protection Regulation, GDPR)
  • Charakter: unmittelbar geltende EU-Verordnung, Verordnung (EU) 2016/679, anwendbar seit 25. Mai 2018
  • Schutzgut: personenbezogene Daten und die informationelle Selbstbestimmung natürlicher Personen
  • Schlüsselmerkmal: Rechenschaftspflicht — Verantwortliche müssen Compliance nachweisen können
  • Österreich-Bezug: ergänzt durch das österreichische DSG; Aufsichtsbehörde ist die Datenschutzbehörde (DSB)

Grundprinzipien der Verarbeitung

Jede Verarbeitung personenbezogener Daten muss an festen Grundsätzen ausgerichtet sein. Die wichtigsten sind:

  • Rechtmäßigkeit: Verarbeitung nur auf einer gültigen Rechtsgrundlage (z. B. Einwilligung, Vertrag, gesetzliche Pflicht).
  • Zweckbindung: Daten werden nur für festgelegte, eindeutige Zwecke erhoben.
  • Datenminimierung: Es werden nur die Daten verarbeitet, die für den Zweck wirklich nötig sind.
  • Speicherbegrenzung: Daten werden nicht länger aufbewahrt als erforderlich.
  • Integrität und Vertraulichkeit: angemessene technische und organisatorische Maßnahmen schützen die Daten.

Betroffenenrechte

Die DSGVO stattet natürliche Personen mit durchsetzbaren Rechten aus. Dazu gehören das Recht auf Auskunft, auf Berichtigung, auf Löschung („Recht auf Vergessenwerden”), auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie das Widerspruchsrecht. Unternehmen müssen Prozesse vorhalten, um Anfragen fristgerecht zu beantworten — grundsätzlich binnen eines Monats (Art. 12 Abs. 3 DSGVO, um zwei weitere Monate verlängerbar).

Meldepflichten und Sanktionen

Wird der Schutz personenbezogener Daten verletzt, greift die Meldepflicht: Eine Datenpanne ist der Aufsichtsbehörde grundsätzlich binnen 72 Stunden zu melden (Art. 33 DSGVO); bei hohem Risiko sind auch die betroffenen Personen zu benachrichtigen (Art. 34). Bei schweren Verstößen drohen Bußgelder bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes (Art. 83 DSGVO) — ein Risiko, das bis in die persönliche Geschäftsführerhaftung reichen kann.

AspektDSGVONIS2
Schutzgutpersonenbezogene DatenCybersicherheit der Dienste
Meldefrist72 Stunden (Art. 33)24 h Frühwarnung, 72 h Meldung
Behörde (AT)Datenschutzbehörde (DSB)Bundesamt für Cybersicherheit (Meldung über das zuständige CSIRT)
Bußgeldrahmenbis 20 Mio. € / 4 %bis 10 Mio. € / 2 %

Abgrenzung zu NIS2

DSGVO und NIS2 werden häufig verwechselt, regeln aber Unterschiedliches: Die DSGVO schützt personenbezogene Daten, NIS2 die Cybersicherheit von Netz- und Informationssystemen. Beide verlangen Meldungen bei Vorfällen, aber auf getrennten Wegen und an verschiedene Behörden. Ein Ransomware-Angriff, der personenbezogene Daten verschlüsselt, kann beide Meldepflichten zugleich auslösen — die Datenpanne an die DSB und den Sicherheitsvorfall nach NISG 2026 an das zuständige CSIRT der Cybersicherheitsbehörde.

DSGVO im Mittelstand

Auch kleine und mittlere Unternehmen unterliegen der DSGVO vollständig — eine Größenschwelle gibt es nicht. Pragmatisch heißt das: ein Verzeichnis der Verarbeitungstätigkeiten führen, Rechtsgrundlagen je Verarbeitung klären, technische und organisatorische Maßnahmen umsetzen und einen Prozess für Betroffenenanfragen und für die 72-Stunden-Meldung etablieren. Ob ein Datenschutzbeauftragter zu bestellen ist, hängt von Art und Umfang der Verarbeitung ab (Art. 37 DSGVO).

Häufige Fragen

Wofür steht DSGVO und seit wann gilt sie?
DSGVO steht für Datenschutz-Grundverordnung, im Englischen GDPR (General Data Protection Regulation). Es handelt sich um die Verordnung (EU) 2016/679, die seit dem 25. Mai 2018 unmittelbar in allen EU-Mitgliedstaaten gilt. Als Verordnung muss sie nicht erst in nationales Recht umgesetzt werden, sondern entfaltet direkte Wirkung.
Welche Grundprinzipien schreibt die DSGVO vor?
Zu den zentralen Grundsätzen zählen Rechtmäßigkeit und Transparenz der Verarbeitung, die Zweckbindung der Daten, die Datenminimierung, die Richtigkeit der Daten, eine Speicherbegrenzung sowie Integrität und Vertraulichkeit. Über allem steht die Rechenschaftspflicht: Verantwortliche müssen die Einhaltung dieser Grundsätze nachweisen können.
Wie hoch können DSGVO-Bußgelder ausfallen?
Der Bußgeldrahmen reicht bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes eines Unternehmens, je nachdem welcher Betrag höher ist (Art. 83 DSGVO). Diese Beträge gelten für schwere Verstöße; für formale Pflichtverletzungen gilt ein niedrigerer Rahmen. In Österreich verhängt die Datenschutzbehörde diese Bußgelder.
Worin unterscheidet sich die DSGVO von NIS2?
Die DSGVO schützt personenbezogene Daten und damit die Grundrechte betroffener Personen, während NIS2 die Cybersicherheit kritischer und wichtiger Einrichtungen regelt. Datenschutz und Cybersicherheit überschneiden sich technisch, verfolgen aber unterschiedliche Zwecke und haben getrennte Meldewege und Behörden. Ein einzelner Vorfall kann beide Regelwerke gleichzeitig auslösen.
Kategorie