Das Auskunftsrecht nach Art. 15 Datenschutz-Grundverordnung (DSGVO) zählt zu den wichtigsten Betroffenenrechten im europäischen Datenschutz. Es ermöglicht jeder Person zu erfahren, ob und welche personenbezogenen Daten ein Unternehmen über sie verarbeitet.
Für Unternehmen kann die Bearbeitung eines solchen Auskunftsersuchens allerdings mit erheblichem organisatorischem Aufwand verbunden sein. Daten müssen recherchiert und zusammengestellt, Fristen eingehalten und die Vorgaben der Datenschutz Grundverordnung berücksichtigt werden.
Mit seinem Urteil in der Rechtssache C-526/24 hat der Europäische Gerichtshof (EuGH) wichtige Klarstellungen getroffen. Das Gericht bestätigt die hohe Bedeutung des Auskunftsrechts, zeigt zugleich aber dessen Grenzen auf: Unter bestimmten Voraussetzungen kann ein Auskunftsersuchen als missbräuchlich oder exzessiv eingestuft werden.
Für Unternehmen schafft die Entscheidung mehr Rechtssicherheit im DSGVO Datenschutz. Sie ist jedoch kein Freibrief, unliebsame oder aufwendige Anfragen abzulehnen. Auskunftsersuchen müssen weiterhin sorgfältig geprüft und Entscheidungen nachvollziehbar dokumentiert werden.
In diesem Beitrag erfahren Sie:
- welche Rechte Art. 15 DSGVO gewährt,
- was der EuGH entschieden hat,
- wann ein Auskunftsersuchen missbräuchlich sein kann,
- welche Anforderungen Unternehmen weiterhin erfüllen müssen und
- wie sich datenschutzkonforme Prozesse in der Praxis gestalten lassen.
Welche Rolle spielt das Auskunftsrecht beim DSGVO Datenschutz?
Das Auskunftsrecht bildet eine zentrale Säule der DSGVO und des unternehmerischen Datenschutzes. Die Datenschutzgrundverordnung gibt betroffenen Personen das Recht nachzuvollziehen, ob und wie Unternehmen ihre personenbezogenen Daten verarbeiten. Damit schafft das Auskunftsrecht Transparenz und stärkt einen verantwortungsvollen Umgang mit persönlichen Daten.
Wer Auskunft nach der Datenschutz Grundverordnung verlangt, kann unter anderem erfahren,
- ob personenbezogene Daten verarbeitet werden,
- welche Daten gespeichert sind,
- zu welchen Zwecken die Verarbeitung erfolgt,
- auf welcher Rechtsgrundlage sie beruht,
- an wen Daten weitergegeben wurden oder werden und
- wie lange die Daten gespeichert werden.
Darüber hinaus haben Betroffene grundsätzlich Anspruch auf eine Kopie der verarbeiteten personenbezogenen Daten.
Das Auskunftsrecht schafft damit nicht nur Transparenz. Es bildet auch eine wichtige Grundlage, um weitere Datenschutzrechte – beispielsweise die Berichtigung unrichtiger Daten oder deren Löschung – wirksam ausüben zu können.
Für Unternehmen bedeutet dies, dass Auskunftsersuchen strukturiert, fristgerecht und gemäß den Anforderungen der DSGVO bearbeitet werden müssen. Ein Datenschutzbeauftragter kann dabei unterstützen, entsprechende Prozesse zu etablieren und deren rechtskonforme Umsetzung zu begleiten.
Die korrekte Bearbeitung von Auskunftsersuchen ist damit ein wichtiger Bestandteil eines funktionierenden Datenschutzes und der Datensicherheit im Unternehmen.
Warum Auskunftsersuchen beim DSGVO Datenschutz zur Herausforderung werden können?
Was zunächst nach einer einfachen Datenabfrage klingt, kann in der Unternehmenspraxis schnell komplex werden. Die Anforderungen der DSGVO an eine vollständige und fristgerechte Auskunft stellen Unternehmen vor organisatorische und datenschutzrechtliche Herausforderungen. Gerade mittelständische Unternehmen verarbeiten personenbezogene Daten häufig in zahlreichen unterschiedlichen Systemen, beispielsweise in:
- CRM- und ERP-Systemen,
- E-Mail-Postfächern,
- Dokumentenmanagementsystemen,
- Cloud-Anwendungen,
- Ticketsystemen,
- Personalsoftware oder
- Archivsystemen.
Für eine vollständige Auskunft müssen die relevanten Informationen aus diesen Datenquellen zusammengeführt und sorgfältig geprüft werden. Die Datenschutzgrundverordnung verpflichtet Unternehmen dazu, Betroffenenrechte ordnungsgemäß umzusetzen. Strukturierte Prozesse sind deshalb ein wichtiger Bestandteil eines funktionierenden Datenschutzes im Unternehmen.
Hinzu kommt der Faktor Zeit: Die DSGVO sieht grundsätzlich vor, dass Auskunftsersuchen innerhalb eines Monats beantwortet werden. Nur in begründeten Ausnahmefällen kann diese Frist verlängert werden. Die Vorgaben der Datenschutz Grundverordnung erfordern daher ein zuverlässiges Fristenmanagement.
Unternehmen benötigen deshalb klar definierte Zuständigkeiten und strukturierte Prozesse, damit Anfragen vollständig, fristgerecht und rechtssicher bearbeitet werden können.
Welche Bedeutung hat das EuGH-Verfahren C-526/24 für den DSGVO Datenschutz?
Im Mittelpunkt des Verfahrens stand die Frage, ob bereits ein erstmaliges Auskunftsersuchen als „exzessiv“ im Sinne von Art. 12 Abs. 5 DSGVO eingestuft werden kann. Damit betrifft die Entscheidung einen wichtigen Bereich des Datenschutzes und den praktischen Umgang von Unternehmen mit den Vorgaben der Datenschutzgrundverordnung.
Bislang wurde häufig davon ausgegangen, dass eine Einschränkung oder Ablehnung vor allem bei einer Vielzahl gleichartiger oder wiederholter Anfragen in Betracht kommt.
Der EuGH hat diese Sichtweise präzisiert. Entscheidend ist nicht allein die Anzahl der Anfragen.
Vielmehr kommt es darauf an, ob objektive und subjektive Anhaltspunkte dafür vorliegen, dass das Auskunftsrecht zweckwidrig eingesetzt wird. Für Unternehmen und Datenschutzbeauftragte bedeutet dies, dass jeder Einzelfall sorgfältig geprüft und die Entscheidung nachvollziehbar dokumentiert werden sollte.
Unter bestimmten Voraussetzungen kann somit auch ein erstmaliges Auskunftsersuchen missbräuchlich sein. Die Entscheidung schafft mehr Klarheit bei der Umsetzung der Datenschutz Grundverordnung, ohne die Rechte der betroffenen Personen grundsätzlich einzuschränken.
Wann gilt ein Auskunftsersuchen beim DSGVO Datenschutz als missbräuchlich?
Das Auskunftsrecht dient einem klaren Zweck: Betroffene sollen nachvollziehen können, wie ihre personenbezogenen Daten verarbeitet werden. Es ist damit ein wichtiger Bestandteil des Datenschutzes und der durch die Datenschutzgrundverordnung gewährten Betroffenenrechte.
Anders kann die Situation zu bewerten sein, wenn das Auskunftsrecht ausschließlich oder überwiegend eingesetzt wird, um ein Unternehmen zu schädigen oder künstlich Voraussetzungen für Schadensersatzansprüche nach Art. 82 DSGVO zu schaffen.
Die Anforderungen an die Annahme eines Rechtsmissbrauchs sind jedoch hoch. Bloße Vermutungen eines Unternehmens reichen nicht aus. Es müssen konkrete, objektive und nachvollziehbare Anhaltspunkte vorliegen, die auf einen möglichen Missbrauch schließen lassen.
Mögliche Anhaltspunkte können beispielsweise sein:
- systematisch gestellte Anfragen mit offensichtlich sachfremder Zielsetzung,
- bewusst provozierte Datenschutzverstöße, um anschließend Schadensersatzforderungen geltend zu machen,
- widersprüchliches Verhalten der anfragenden Person,
- ungewöhnliche zeitliche Abläufe oder
- bekannte Muster missbräuchlicher Vorgehensweisen.
Ein hoher Bearbeitungsaufwand allein ist dagegen kein ausreichender Grund, ein Auskunftsersuchen als missbräuchlich einzustufen.
Wichtig: Nicht jede unangenehme, umfangreiche oder arbeitsintensive Anfrage ist automatisch missbräuchlich. Die Hürden für die Annahme eines Rechtsmissbrauchs bleiben hoch. Jeder Fall muss individuell geprüft werden.
Kein Freibrief für Unternehmen beim DSGVO Datenschutz
Die Entscheidung des EuGH bedeutet nicht, dass Unternehmen Auskunftsersuchen künftig großzügiger ablehnen können. Die Anforderungen der DSGVO und des Datenschutzes gelten weiterhin. Unternehmen müssen weiterhin sorgfältig prüfen,
- ob ein Auskunftsanspruch besteht,
- welche personenbezogenen Daten betroffen sind,
- welche Informationen herauszugeben sind und
- ob tatsächlich konkrete Hinweise auf einen Rechtsmissbrauch vorliegen.
Pauschale Einschätzungen wie „Die Anfrage erscheint uns überzogen“ oder „Der Antragsteller möchte uns offensichtlich schaden“ reichen nicht aus. Wer sich auf einen Rechtsmissbrauch berufen möchte, benötigt objektive Tatsachen und eine nachvollziehbare Begründung. Ein Datenschutzbeauftragter kann Unternehmen dabei unterstützen, Auskunftsersuchen entsprechend den Vorgaben der Datenschutzgrundverordnung zu bewerten und Entscheidungen rechtssicher zu dokumentieren. Klare Prozesse tragen gleichzeitig dazu bei, die Anforderungen an Datenschutz und Datensicherheit im Unternehmen zuverlässig umzusetzen.
Warum eine gute Dokumentation beim DSGVO Datenschutz so wichtig ist?
Eine sorgfältige Dokumentation gewinnt bei der Umsetzung der DSGVO zunehmend an Bedeutung. Unternehmen sollten nachvollziehbar festhalten, wie Auskunftsersuchen bearbeitet und Entscheidungen getroffen wurden. Dies schafft Transparenz und unterstützt einen rechtssicheren Datenschutz.
Zu einer vollständigen Dokumentation gehören beispielsweise:
- Zeitpunkt des Eingangs,
- Identitätsprüfung des Antragstellers,
- Zuständigkeiten,
- interne Prüfungen und beteiligte Fachbereiche,
- Bewertung möglicher Missbrauchsindikatoren,
- rechtliche Würdigung,
- Zeitpunkt der Antwort sowie
- übermittelte Informationen.
Eine vollständige Dokumentation hilft bei möglichen Rückfragen einer Datenschutzaufsichtsbehörde und verbessert gleichzeitig die interne Qualitätssicherung. Sie unterstützt Unternehmen dabei, die Vorgaben der Datenschutzgrundverordnung nachvollziehbar umzusetzen. Auch für einen Datenschutzbeauftragten bildet eine lückenlose Dokumentation eine wichtige Grundlage, um Prozesse zu überprüfen und mögliche Risiken frühzeitig zu erkennen.
Drei Praxisbeispiele zum DSGVO Datenschutz im Unternehmensalltag
Wie unterschiedlich Auskunftsersuchen nach der DSGVO bewertet werden müssen, zeigen drei typische Situationen.
Beispiel 1: Der ehemalige Mitarbeiter
Ein ehemaliger Beschäftigter verlangt Auskunft über sämtliche personenbezogene Daten, die das Unternehmen über ihn gespeichert hat. Gleichzeitig besteht bereits ein arbeitsgerichtlicher Rechtsstreit. Allein dieser Umstand macht das Auskunftsersuchen nicht missbräuchlich. Auch während eines laufenden Gerichtsverfahrens bleibt das Auskunftsrecht nach der Datenschutz Grundverordnung grundsätzlich bestehen.
Beispiel 2: Der unzufriedene Kunde
Ein Kunde fordert eine vollständige Auskunft nach Art. 15 DSGVO und kündigt gleichzeitig an, bei kleinsten Fehlern Schadensersatz geltend machen zu wollen. Auch diese Ankündigung genügt für sich genommen noch nicht, um einen Rechtsmissbrauch anzunehmen. Erst wenn weitere objektive Umstände hinzukommen, kann eine andere Bewertung in Betracht kommen.
Beispiel 3: Systematisches Vorgehen
Eine Person stellt zahlreiche nahezu identische Auskunftsersuchen bei verschiedenen Unternehmen. Dabei ist erkennbar, dass gezielt formale Fehler provoziert werden sollen, um anschließend Schadensersatzforderungen geltend zu machen. In einem solchen Fall können – abhängig von den konkreten Umständen – Anhaltspunkte für missbräuchliches Verhalten vorliegen. Entscheidend bleibt immer die Prüfung des Einzelfalls. Ein strukturierter Umgang mit Auskunftsersuchen trägt dazu bei, die Anforderungen an Datenschutz und Datensicherheit im Unternehmen zuverlässig zu erfüllen.
Typische Fehler beim DSGVO Datenschutz und bei Auskunftsersuchen
Fehler bei der Bearbeitung von Auskunftsersuchen entstehen in der Praxis häufig durch unzureichende interne Abläufe. Um die Anforderungen der DSGVO und der Datenschutzgrundverordnung zuverlässig zu erfüllen, sollten Unternehmen klare Prozesse und Verantwortlichkeiten für den Datenschutz definieren.
Fehlende Zuständigkeiten
Mitarbeitende wissen nicht, an wen ein Auskunftsersuchen weitergeleitet werden muss. Dadurch geht wertvolle Bearbeitungszeit verloren. Klare Zuständigkeiten und die frühzeitige Einbindung des Datenschutzbeauftragten können dazu beitragen, Anfragen schneller und strukturiert zu bearbeiten.
Fristen werden übersehen
Die Monatsfrist nach Art. 12 DSGVO beginnt grundsätzlich mit Eingang des Antrags. Fehlt ein funktionierendes Fristenmanagement, kann die Frist schnell versäumt werden. Unternehmen sollten daher sicherstellen, dass eingehende Anfragen unmittelbar erfasst und Fristen zuverlässig überwacht werden.
Unvollständige Datensuche
Personenbezogene Daten befinden sich häufig in mehreren Systemen. Wer beispielsweise ausschließlich das CRM durchsucht, kann Informationen in E-Mail-Postfächern, Ticketsystemen oder Archiven übersehen. Eine vollständige Übersicht über die relevanten Datenquellen ist deshalb ein wichtiger Bestandteil eines funktionierenden Datenschutzes und der Datensicherheit.
Fehlende Dokumentation
Ist später nicht mehr nachvollziehbar, wie eine Entscheidung zustande gekommen ist, können Beweisprobleme entstehen. Jeder Bearbeitungsschritt sollte deshalb nachvollziehbar dokumentiert werden. Eine strukturierte Dokumentation hilft Unternehmen zugleich dabei, die Vorgaben der Datenschutz Grundverordnung im Arbeitsalltag nachweisbar umzusetzen.
Handlungsempfehlungen für einen rechtssicheren DSGVO Datenschutz
Das EuGH-Urteil ist ein guter Anlass, bestehende Prozesse rund um Datenschutz und DSGVO zu überprüfen. Unternehmen sollten sicherstellen, dass Auskunftsersuchen strukturiert bearbeitet und die Anforderungen der Datenschutzgrundverordnung zuverlässig eingehalten werden.
Unternehmen sollten insbesondere:
✔️ Zuständigkeiten eindeutig festlegen,
✔️ interne Bearbeitungsabläufe dokumentieren,
✔️ gesetzliche Fristen zuverlässig überwachen,
✔️ Mitarbeitende regelmäßig schulen,
✔️ standardisierte Antwortvorlagen bereithalten,
✔️ Entscheidungen nachvollziehbar dokumentieren und
✔️ jedes Auskunftsersuchen individuell prüfen.
Ein strukturiertes Datenschutzmanagement reduziert nicht nur den Bearbeitungsaufwand, sondern hilft auch dabei, datenschutzrechtliche Risiken zu minimieren.
Praxis-Checkliste: Auskunftsersuchen nach DSGVO rechtssicher bearbeiten
Mit der folgenden Checkliste können Unternehmen überprüfen, wie gut ihre internen Prozesse auf Auskunftsersuchen vorbereitet sind und ob die Anforderungen der Datenschutz Grundverordnung im Arbeitsalltag berücksichtigt werden:
✔️ Gibt es einen definierten Prozess für Eingang und Bearbeitung von Auskunftsersuchen?
✔️ Wissen Mitarbeitende, an wen entsprechende Anfragen weitergeleitet werden müssen?
✔️ Wird die Identität des Antragstellers geprüft, bevor personenbezogene Daten herausgegeben werden?
✔️ Sind alle relevanten Datenquellen bekannt – beispielsweise CRM, ERP, E-Mail-Postfächer, DMS, Cloud-Dienste oder Archivsysteme?
✔️ Werden gesetzliche Fristen zuverlässig überwacht?
✔️ Ist dokumentiert, welche Daten recherchiert und welche Entscheidungen getroffen wurden?
✔️ Wird jedes Auskunftsersuchen individuell geprüft?
✔️ Werden mögliche Hinweise auf einen Rechtsmissbrauch sorgfältig dokumentiert?
✔️ Werden Datenschutzbeauftragte oder andere zuständige Stellen frühzeitig eingebunden?
Ein klar definierter Prozess schafft Rechtssicherheit und entlastet gleichzeitig die Mitarbeitenden im Arbeitsalltag. Darüber hinaus tragen transparente Abläufe dazu bei, Datenschutz und Datensicherheit dauerhaft im Unternehmen zu verankern.
Welche Konsequenzen können Fehler beim Datenschutz haben?
Die Bearbeitung von Auskunftsersuchen ist keine reine Formalität. Werden die Vorgaben der DSGVO nicht eingehalten, können sowohl datenschutzrechtliche als auch organisatorische Konsequenzen entstehen.
Dazu gehören unter anderem:
- Beschwerden bei der zuständigen Datenschutzaufsichtsbehörde,
- Anordnungen zur Nachbesserung oder erneuten Bearbeitung,
- Bußgelder bei Verstößen gegen die DSGVO,
- Schadensersatzforderungen nach Art. 82 DSGVO,
- Reputationsschäden und Vertrauensverlust sowie
- zusätzlicher Zeit- und Kostenaufwand.
Besonders problematisch ist eine vorschnelle Ablehnung ohne nachvollziehbare Begründung. Wer sich auf einen Rechtsmissbrauch beruft, muss konkrete Tatsachen vorweisen können.
Häufig gestellte Fragen zum DSGVO Datenschutz und zu Art. 15 DSGVO
Muss jedes Auskunftsersuchen beantwortet werden?
Grundsätzlich ja. Das Auskunftsrecht nach Art. 15 DSGVO ist ein zentrales Betroffenenrecht. Nur in eng begrenzten Ausnahmefällen – etwa bei nachweislich exzessiven oder missbräuchlichen Anträgen – kann eine Ablehnung oder Einschränkung zulässig sein.
Darf ein Unternehmen eine Gebühr verlangen?
Die erste Auskunft ist grundsätzlich unentgeltlich. Nur wenn Anträge offensichtlich unbegründet oder exzessiv sind, kann unter den Voraussetzungen des Art. 12 Abs. 5 DSGVO ein angemessenes Entgelt verlangt oder die Bearbeitung verweigert werden.
Reicht ein hoher Bearbeitungsaufwand als Ablehnungsgrund?
Nein. Ein erheblicher Arbeitsaufwand allein macht ein Auskunftsersuchen nicht missbräuchlich. Unternehmen müssen organisatorisch darauf vorbereitet sein, die Betroffenenrechte und die Anforderungen an den Datenschutz ordnungsgemäß zu erfüllen.
Was ändert das EuGH-Urteil?
Das Urteil stellt klar, dass unter bestimmten Voraussetzungen auch ein erstmaliges Auskunftsersuchen missbräuchlich sein kann. Dafür müssen jedoch konkrete objektive und subjektive Anhaltspunkte vorliegen. Für Unternehmen schafft die Entscheidung mehr Klarheit bei der praktischen Umsetzung der Datenschutz Grundverordnung.
Wie sollten sich Unternehmen organisatorisch vorbereiten?
Empfehlenswert sind klar definierte Zuständigkeiten, standardisierte Bearbeitungsabläufe, ein funktionierendes Fristenmanagement, regelmäßige Schulungen und eine lückenlose Dokumentation.
Fazit: Rechtssichere Prozesse für den DSGVO Datenschutz
Mit seinem Urteil in der Rechtssache C-526/24 schafft der Europäische Gerichtshof mehr Klarheit für den Umgang mit Auskunftsersuchen nach Art. 15 DSGVO. Das Gericht bestätigt einerseits die hohe Bedeutung des Auskunftsrechts. Andererseits macht es deutlich, dass auch dieses Recht Grenzen hat. Missbräuchliche oder exzessive Anfragen können unter engen Voraussetzungen anders behandelt werden – allerdings nur dann, wenn konkrete Anhaltspunkte für einen Rechtsmissbrauch vorliegen.
Für Unternehmen bedeutet das: Keine vorschnellen Ablehnungen, sondern sorgfältige Einzelfallprüfungen.
Gleichzeitig ist die Entscheidung ein guter Anlass, die eigenen Prozesse rund um Datenschutz und Datensicherheit zu überprüfen. Klare Verantwortlichkeiten, strukturierte Abläufe, zuverlässiges Fristenmanagement und eine vollständige Dokumentation helfen dabei, die Anforderungen der Datenschutzgrundverordnung umzusetzen, Betroffenenrechte rechtssicher zu erfüllen und gleichzeitig den internen Aufwand zu reduzieren.
Benötigen Sie Unterstützung beim Datenschutz?
Sie möchten Ihre internen Prozesse zur Bearbeitung von Auskunftsersuchen überprüfen oder Ihre Datenschutzorganisation an aktuelle rechtliche Entwicklungen anpassen? Als externer Datenschutzbeauftragter unterstützen wir Unternehmen dabei, die Anforderungen der DSGVO in der Praxis umzusetzen, datenschutzrechtliche Risiken frühzeitig zu erkennen und geeignete Prozesse zu etablieren.
Sprechen Sie uns an – wir beraten Sie gerne.


