Betroffenenrechte (DSGVO)
Kurz: Die Rechte, die die DSGVO jeder Person gegenüber Unternehmen einräumt, die ihre personenbezogenen Daten verarbeiten — u. a. Auskunft, Berichtigung, Löschung und Datenminimierung.
Genauer: Die wichtigsten Betroffenenrechte im Überblick: Recht auf Auskunft (Art. 15 — welche Daten werden verarbeitet?), Recht auf Berichtigung (Art. 16 — falsche Daten korrigieren lassen), Recht auf Löschung (Art. 17, “Recht auf Vergessenwerden”), Recht auf Datenübertragbarkeit (Art. 20 — Daten strukturiert exportieren), Recht auf Einschränkung der Verarbeitung sowie der Grundsatz der Datenminimierung (Art. 5 — nur so viele Daten erheben wie nötig, kein eigenständiges “Recht” im engeren Sinne, aber eng verwandt). Unternehmen müssen diese Anfragen in der Regel innerhalb eines Monats beantworten.
Im Detail
Die Betroffenenrechte im Detail, mit den jeweiligen DSGVO-Artikeln:
Art. 15 Auskunftsrecht - Welche Daten werden über mich verarbeitet, zu welchem Zweck?
Art. 16 Recht auf Berichtigung - Falsche/unvollständige Daten korrigieren lassen
Art. 17 Recht auf Löschung - "Recht auf Vergessenwerden", mit Ausnahmen
(z. B. gesetzliche Aufbewahrungspflichten)
Art. 18 Einschränkung - Verarbeitung vorübergehend "einfrieren" statt löschen
Art. 20 Datenübertragbarkeit - Export in strukturiertem, maschinenlesbarem Format
Art. 21 Widerspruchsrecht - Widerspruch gegen bestimmte Verarbeitungen (z. B. Direktmarketing)
Für Unternehmen ergeben sich daraus konkrete technische Anforderungen: Ein Auskunftsersuchen (Art. 15) muss innerhalb eines Monats beantwortet werden — das bedeutet, ein System braucht einen praktikablen Weg, ALLE zu einer Person gespeicherten Daten zusammenzustellen, nicht nur die aus der Hauptdatenbank (auch Log-Dateien, Backups, Support-Tickets usw. können relevant sein). Das Recht auf Löschung (Art. 17) kollidiert oft mit anderen gesetzlichen Pflichten, etwa der zehnjährigen Aufbewahrungspflicht für Rechnungen nach Handelsrecht — in solchen Fällen wird meist ein Soft-Delete-Ansatz genutzt: Der Account wird als gelöscht markiert und personenbezogene Felder anonymisiert, während gesetzlich vorgeschriebene Belege in anonymisierter Form aufbewahrt bleiben.
Löschen vs. Anonymisieren
Wichtig ist die Unterscheidung zwischen “Löschen” und “Anonymisieren”: Anonymisierte Daten (bei denen kein Rückschluss auf eine Person mehr möglich ist, auch nicht durch Verknüpfung mit anderen verfügbaren Daten) fallen nicht mehr unter die DSGVO, weil sie keine personenbezogenen Daten mehr sind — echtes Löschen ist deshalb nicht immer zwingend nötig, wenn Anonymisierung ausreicht. Davon zu unterscheiden ist Pseudonymisierung (z. B. Ersetzen des Namens durch eine ID, wobei die Zuordnungstabelle separat gespeichert bleibt): Pseudonymisierte Daten gelten weiterhin als personenbezogen, weil die Re-Identifikation mit dem passenden Schlüssel möglich bleibt — die DSGVO behandelt Pseudonymisierung nur als zusätzliche Schutzmaßnahme, nicht als Ausweg aus ihrem Anwendungsbereich.
Warum Auskunftsersuchen technisch aufwendig sind
In der Praxis ist Art. 15 (Auskunftsrecht) für viele Unternehmen der aufwendigste Punkt: Personenbezogene Daten verstecken sich oft an unerwarteten Stellen — Analytics-Tools, E-Mail-Marketing-Plattformen, Support-Ticket-Systeme, Backup-Snapshots, sogar in Freitextfeldern anderer Nutzer (z. B. eine Support-Notiz “Kunde Max Mustermann hat sich beschwert”). Größere Unternehmen bauen deshalb oft ein zentrales “Datenschutz-Dashboard”, das automatisiert alle bekannten Datenquellen für eine Person abfragt, statt bei jeder Anfrage manuell durch alle Systeme zu suchen.
Grenzen der Betroffenenrechte
Die Betroffenenrechte gelten nicht absolut — Art. 12 Abs. 5 DSGVO erlaubt es, offensichtlich unbegründete oder exzessive Anfragen (z. B. dieselbe Person stellt täglich ein neues Auskunftsersuchen) abzulehnen oder ein angemessenes Entgelt zu verlangen. Das Recht auf Löschung greift zudem explizit NICHT, wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, zur Ausübung des Rechts auf freie Meinungsäußerung, oder zur Geltendmachung von Rechtsansprüchen — ein Unternehmen darf z. B. Daten zu einem laufenden Rechtsstreit trotz Löschantrag behalten.
Siehe auch: DSGVO, Personenbezogene Daten