Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026
Das österreichische Datenschutzgesetz (DSG) bildet gemeinsam mit der europäischen Datenschutz-Grundverordnung (DSGVO) das Fundament für den Schutz personenbezogener Daten in Österreich. Für Unternehmen, Vereine und Privatpersonen ist ein grundlegendes Verständnis dieser Regelungen heute unerlässlich – nicht zuletzt wegen der hohen Bußgelder bei Verstößen. Dieser umfassende Leitfaden erklärt Ihnen, was das DSG regelt, welche Rechte Sie als betroffene Person haben und welche Pflichten Verantwortliche erfüllen müssen.
Was ist das österreichische Datenschutzgesetz?
Das Datenschutzgesetz (DSG) ist das nationale Ausführungsgesetz Österreichs zur europäischen Datenschutz-Grundverordnung (DSGVO). Es ergänzt und konkretisiert die DSGVO an jenen Stellen, an denen den Mitgliedstaaten Regelungsspielraum eingeräumt wird, und regelt zudem Bereiche, die nicht dem Anwendungsbereich der DSGVO unterliegen – etwa den Datenschutz im Bereich der Strafverfolgung.
In seiner aktuellen Fassung trat das DSG am 25. Mai 2018 zeitgleich mit der DSGVO in Kraft. Es löste das frühere Datenschutzgesetz 2000 (DSG 2000) ab und wurde seither mehrfach novelliert. Zentrale Aufsichtsbehörde in Österreich ist die Datenschutzbehörde (DSB) mit Sitz in Wien.
Historischer Hintergrund
Österreich verfügt über eine lange datenschutzrechtliche Tradition. Bereits das DSG 1978 zählte zu den ersten umfassenden Datenschutzregelungen Europas. Eine Besonderheit ist der in Österreich verfassungsrechtlich verankerte Datenschutz: § 1 DSG hat Verfassungsrang und garantiert jedermann ein Grundrecht auf Datenschutz.
DSGVO und DSG: Wie sie zusammenspielen
Die DSGVO gilt in allen EU-Mitgliedstaaten unmittelbar. Das DSG übernimmt dabei drei zentrale Funktionen:
- Öffnungsklauseln umsetzen: Die DSGVO enthält zahlreiche Bestimmungen, die den Mitgliedstaaten nationale Regelungen erlauben – etwa zum Beschäftigtendatenschutz oder zum Alter der Einwilligungsfähigkeit von Kindern.
- Aufsichtsbehörde regeln: Das DSG legt Aufbau, Zuständigkeiten und Verfahren der österreichischen Datenschutzbehörde fest.
- Strafverfolgungsbereich abdecken: Für Polizei und Justiz gelten eigene Regelungen im 3. Hauptstück des DSG, die auf der Richtlinie (EU) 2016/680 basieren.
Wichtige nationale Besonderheiten
Im Vergleich zur reinen DSGVO-Anwendung weist Österreich einige Eigenheiten auf:
- Das Alter für eine wirksame Einwilligung in Informationsgesellschaftsdienste liegt bei 14 Jahren (statt 16 in der DSGVO-Grundregel).
- Bildaufnahmen (Videoüberwachung) sind in §§ 12–13 DSG detailliert geregelt.
- Für juristische Personen gab es ursprünglich einen erweiterten Datenschutz, der aber inzwischen aufgehoben wurde.
- Ein spezielles Verbandsklagerecht existiert für bestimmte Datenschutzverletzungen.
Personenbezogene Daten: Was ist geschützt?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dies umfasst weit mehr als Name und Adresse.
Kategorien personenbezogener Daten
| Kategorie | Beispiele | Schutzniveau |
|---|---|---|
| Allgemeine Daten | Name, Adresse, Geburtsdatum, E-Mail | Standardschutz |
| Besondere Kategorien (Art. 9 DSGVO) | Gesundheit, Religion, ethnische Herkunft, biometrische Daten | Erhöhter Schutz |
| Strafrechtliche Daten (Art. 10 DSGVO) | Vorstrafen, Ermittlungsverfahren | Sehr eingeschränkte Verarbeitung |
| Kommunikationsdaten | IP-Adressen, Cookie-IDs, Standortdaten | Standardschutz + TKG |
Die Grundprinzipien der Datenverarbeitung
Jede Verarbeitung personenbezogener Daten muss den in Art. 5 DSGVO verankerten Grundsätzen entsprechen. Diese Prinzipien sind das Herzstück des österreichischen Datenschutzrechts.
Die sieben Grundsätze im Überblick
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz – Es muss eine Rechtsgrundlage vorliegen, und die Verarbeitung muss für Betroffene nachvollziehbar sein.
- Zweckbindung – Daten dürfen nur für festgelegte, eindeutige und legitime Zwecke erhoben werden.
- Datenminimierung – Es dürfen nur jene Daten erhoben werden, die tatsächlich benötigt werden.
- Richtigkeit – Daten müssen sachlich richtig und aktuell sein.
- Speicherbegrenzung – Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert.
- Integrität und Vertraulichkeit – Angemessene technische und organisatorische Maßnahmen sind erforderlich.
- Rechenschaftspflicht – Der Verantwortliche muss die Einhaltung aller Grundsätze nachweisen können.
Rechtsgrundlagen für die Datenverarbeitung
Ohne eine der sechs Rechtsgrundlagen aus Art. 6 DSGVO ist jede Datenverarbeitung unzulässig. Verantwortliche müssen bereits vor Beginn der Verarbeitung klar dokumentieren, worauf sie sich stützen.
Die sechs Rechtsgrundlagen
- Einwilligung – Freiwillig, informiert, spezifisch und jederzeit widerrufbar.
- Vertragserfüllung – Daten, die zur Erfüllung eines Vertrages nötig sind.
- Rechtliche Verpflichtung – Etwa steuerliche Aufbewahrungspflichten.
- Lebenswichtige Interessen – In Notfallsituationen zum Schutz von Leben.
- Öffentliches Interesse – Insbesondere für Behörden.
- Berechtigtes Interesse – Nach sorgfältiger Interessenabwägung.
Ihre Rechte als betroffene Person
Das DSG und die DSGVO gewähren Betroffenen umfassende Rechte gegenüber jedem Verantwortlichen, der ihre Daten verarbeitet. Diese Rechte können in der Regel unentgeltlich innerhalb eines Monats geltend gemacht werden.
Übersicht der Betroffenenrechte
| Recht | Artikel | Inhalt |
|---|---|---|
| Auskunftsrecht | Art. 15 | Erfahren, welche Daten verarbeitet werden |
| Recht auf Berichtigung | Art. 16 | Falsche Daten korrigieren lassen |
| Recht auf Löschung | Art. 17 | „Recht auf Vergessenwerden" |
| Recht auf Einschränkung | Art. 18 | Verarbeitung vorübergehend stoppen |
| Recht auf Datenübertragbarkeit | Art. 20 | Daten in maschinenlesbarem Format erhalten |
| Widerspruchsrecht | Art. 21 | Widerspruch gegen bestimmte Verarbeitungen |
| Recht auf Beschwerde | Art. 77 | Beschwerde bei der Datenschutzbehörde |
So machen Sie Ihre Rechte geltend
Um beispielsweise ein Auskunftsersuchen zu stellen, genügt eine formlose E-Mail oder ein Schreiben an den Verantwortlichen. Reagiert dieser nicht oder unzureichend, können Sie sich an die österreichische Datenschutzbehörde wenden. Für grenzüberschreitende Fälle in die Schweiz kann zusätzlich der EDÖB als Aufsichtsbehörde relevant sein.
Pflichten für Unternehmen
Unternehmen, Vereine und andere Organisationen, die personenbezogene Daten verarbeiten, treffen umfangreiche Pflichten. Die Nichteinhaltung kann empfindliche Bußgelder nach sich ziehen.
Kernpflichten im Überblick
- Verzeichnis der Verarbeitungstätigkeiten (VVT) – Dokumentation aller Datenverarbeitungen gemäß Art. 30 DSGVO.
- Datenschutzerklärung – Transparente Information der Betroffenen auf Website und in Formularen.
- Technische und organisatorische Maßnahmen (TOM) – Verschlüsselung, Zugriffsbeschränkungen, Backups.
- Auftragsverarbeitungsverträge (AVV) – Bei Einsatz externer Dienstleister zwingend erforderlich.
- Meldung von Datenschutzverletzungen – Innerhalb von 72 Stunden an die DSB, ggf. auch an Betroffene.
- Datenschutz-Folgenabschätzung (DSFA) – Bei voraussichtlich hohem Risiko für Betroffene.
- Bestellung eines Datenschutzbeauftragten – In bestimmten Fällen verpflichtend.
Wann ist ein Datenschutzbeauftragter Pflicht?
Ein Datenschutzbeauftragter (DSB) muss gemäß Art. 37 DSGVO bestellt werden, wenn:
- die Kerntätigkeit in einer umfangreichen regelmäßigen Überwachung besteht (z.B. Tracking),
- umfangreich besondere Kategorien personenbezogener Daten verarbeitet werden,
- es sich um eine Behörde handelt.
Die österreichische Datenschutzbehörde
Die Datenschutzbehörde (DSB) mit Sitz in Wien ist die zentrale Aufsichts- und Vollzugsbehörde für den Datenschutz in Österreich. Sie ist weisungsfrei und unabhängig.
Aufgaben der DSB
- Bearbeitung von Beschwerden Betroffener
- Beratung von Verantwortlichen und Auftragsverarbeitern
- Durchführung von Kontrollen und Audits
- Verhängung von Bußgeldern und aufsichtsbehördlichen Maßnahmen
- Genehmigung von verbindlichen internen Datenschutzvorschriften
- Zusammenarbeit mit anderen europäischen Aufsichtsbehörden im Europäischen Datenschutzausschuss (EDSA)
Bußgelder und Sanktionen
Verstöße gegen das DSG und die DSGVO können erhebliche finanzielle Folgen haben. Das Bußgeldsystem ist zweistufig aufgebaut.
Bußgeldrahmen
| Verstoßkategorie | Maximales Bußgeld | Beispiele |
|---|---|---|
| Formelle Verstöße (Art. 83 Abs. 4) | 10 Mio. € oder 2% des weltweiten Jahresumsatzes | Fehlendes VVT, keine AVV, verspätete Meldung |
| Materielle Verstöße (Art. 83 Abs. 5) | 20 Mio. € oder 4% des weltweiten Jahresumsatzes | Verstoß gegen Grundsätze, fehlende Rechtsgrundlage |
Die österreichische DSB hat in den letzten Jahren mehrfach empfindliche Bußgelder verhängt, insbesondere gegen große Konzerne, aber auch gegen kleine und mittlere Unternehmen. Zusätzlich zu Bußgeldern drohen zivilrechtliche Schadenersatzansprüche Betroffener sowie Reputationsschäden.
Datenschutz im Online-Marketing
Besondere Bedeutung hat das Datenschutzrecht im Online-Bereich. Cookies, Tracking und Newsletter-Marketing unterliegen strengen Anforderungen – geregelt in DSGVO, DSG und dem Telekommunikationsgesetz (TKG 2021).
Cookie-Einwilligung korrekt einholen
Seit dem EuGH-Urteil „Planet49" und der TKG-Novelle 2021 ist klar: Für nicht technisch notwendige Cookies ist eine aktive, informierte Einwilligung erforderlich. Vorangekreuzte Kästchen oder bloßes Weitersurfen genügen nicht.
Sichere URLs und Tracking-Transparenz
Werden Links in E-Mails oder auf Websites geteilt, ist Transparenz wichtig. Dienste wie Lunyb ermöglichen es, Kurzlinks datenschutzfreundlich einzusetzen, ohne unnötige Nutzerprofile zu erstellen. Wer Marketing-Kampagnen professionell umsetzen möchte, findet in unserem Vergleich der besten URL-Kürzungsdienste in Österreich weitere Details zu datenschutzkonformen Anbietern.
Datenschutz im Beschäftigungskontext
Der Arbeitgeber verarbeitet zwangsläufig zahlreiche personenbezogene Daten seiner Mitarbeitenden. Das DSG enthält hier keine spezifischen Regelungen, sodass DSGVO, ArbVG und andere Gesetze zusammenwirken.
Zulässige Verarbeitungen
- Verwaltung von Personalstammdaten zur Vertragserfüllung
- Gehaltsabrechnung und Meldung an Sozialversicherung
- Nachweispflichten gegenüber Behörden
- Berechtigte Interessen des Arbeitgebers nach Interessenabwägung
Grenzen der Überwachung am Arbeitsplatz
Mitarbeiterüberwachung – etwa durch Videokameras, Keylogger oder Standortverfolgung – ist stark eingeschränkt. Kontrollmaßnahmen, die die Menschenwürde berühren, bedürfen gemäß § 96 ArbVG einer Betriebsvereinbarung. Fehlt ein Betriebsrat, ist die Zustimmung jedes einzelnen Mitarbeitenden erforderlich.
Praktische Umsetzung: Ein Fahrplan für KMU
Gerade kleine und mittlere Unternehmen fühlen sich vom Datenschutz oft überfordert. Mit einem strukturierten Vorgehen lässt sich Compliance dennoch erreichen.
Zehn Schritte zur Datenschutzkonformität
- Bestandsaufnahme aller Datenverarbeitungen im Unternehmen
- Erstellung des Verzeichnisses der Verarbeitungstätigkeiten
- Prüfung der Rechtsgrundlagen für jede Verarbeitung
- Aktualisierung der Datenschutzerklärung auf der Website
- Abschluss von Auftragsverarbeitungsverträgen mit Dienstleistern
- Prüfung, ob ein Datenschutzbeauftragter zu bestellen ist
- Implementierung technischer und organisatorischer Maßnahmen
- Schulung der Mitarbeitenden
- Etablierung eines Prozesses für Betroffenenanfragen
- Notfallplan für Datenschutzverletzungen erstellen
Datenschutz und IT-Sicherheit
Datenschutz und IT-Sicherheit sind untrennbar verbunden. Ohne angemessene technische Maßnahmen ist Datenschutzkonformität unmöglich. Besonders relevant sind:
- Verschlüsselung von Daten in Ruhe und in Übertragung
- Sichere Passwörter und Multi-Faktor-Authentifizierung
- Regelmäßige Software-Updates und Patch-Management
- Backup- und Wiederherstellungsstrategien
- Sensibilisierung gegen Social Engineering
Ein bedeutendes Risiko stellen dabei Phishing-Angriffe dar, die gezielt personenbezogene Daten abgreifen. Jede Datenschutzstrategie sollte entsprechende Präventionsmaßnahmen enthalten.
Häufig gestellte Fragen (FAQ)
Gilt das österreichische DSG auch für Privatpersonen?
Nein, für rein private oder familiäre Tätigkeiten gilt die sogenannte Haushaltsausnahme (Art. 2 Abs. 2 lit. c DSGVO). Sobald jedoch Daten öffentlich zugänglich gemacht werden – etwa in sozialen Netzwerken für einen unbegrenzten Personenkreis – oder wirtschaftlich verwertet werden, greift das Datenschutzrecht.
Wie lange dauert ein Verfahren bei der Datenschutzbehörde?
Die DSB soll Beschwerden gemäß Art. 78 DSGVO ohne unnötige Verzögerung bearbeiten. In der Praxis dauern Verfahren jedoch häufig mehrere Monate bis über ein Jahr, abhängig von Komplexität und Auslastung. Gegen Entscheidungen der DSB kann Beschwerde beim Bundesverwaltungsgericht erhoben werden.
Muss jedes Unternehmen einen Datenschutzbeauftragten bestellen?
Nein. Die Bestellungspflicht besteht nur in den in Art. 37 DSGVO genannten Fällen: bei umfangreicher regelmäßiger Überwachung, umfangreicher Verarbeitung besonderer Datenkategorien oder wenn es sich um eine Behörde handelt. Viele KMU sind nicht bestellungspflichtig, können aber freiwillig einen Datenschutzbeauftragten benennen.
Was passiert bei einem Datenleck in meinem Unternehmen?
Bei einer Verletzung des Schutzes personenbezogener Daten muss diese binnen 72 Stunden nach Kenntniserlangung an die österreichische Datenschutzbehörde gemeldet werden, sofern ein Risiko für Betroffene besteht. Bei hohem Risiko sind zusätzlich die betroffenen Personen zu informieren. Wichtig ist eine vollständige interne Dokumentation aller Verletzungen.
Sind US-Cloud-Dienste in Österreich noch nutzbar?
Seit dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Juli 2023) ist die Nutzung zertifizierter US-Anbieter grundsätzlich wieder unter erleichterten Bedingungen möglich. Verantwortliche müssen dennoch prüfen, ob der konkrete Anbieter zertifiziert ist, und geeignete Garantien in ihren Verträgen sicherstellen. Ein zusätzliches Transfer Impact Assessment bleibt empfehlenswert.
Fazit
Das österreichische Datenschutzgesetz bildet gemeinsam mit der DSGVO einen soliden, wenn auch komplexen Rechtsrahmen zum Schutz personenbezogener Daten. Für Unternehmen bedeutet die Einhaltung nicht nur die Vermeidung empfindlicher Bußgelder, sondern auch einen Wettbewerbsvorteil durch Vertrauen. Für Privatpersonen bietet das Gesetz umfassende Möglichkeiten, Kontrolle über die eigenen Daten zu behalten. Wer den Datenschutz strategisch angeht – mit klaren Prozessen, sensibilisierten Mitarbeitenden und geeigneten technischen Maßnahmen – kann die Anforderungen ohne unverhältnismäßigen Aufwand erfüllen.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
DSG vs DSGVO: Die Unterschiede verstehen (Schweiz 2026)
Das revidierte Schweizer DSG und die EU-DSGVO sind sich ähnlich, aber nicht identisch. Dieser Leitfaden erklärt alle wichtigen Unterschiede – von Rechtsgrundlagen über Bussen bis zu Meldepflichten – und zeigt Schweizer Unternehmen, was in der Praxis zu tun ist.
KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert
Das KI-Gesetz der EU (AI Act) ist die weltweit erste umfassende Regulierung Künstlicher Intelligenz. Erfahren Sie, welche Risikoklassen es gibt, welche Fristen gelten und wie Sie Ihr Unternehmen jetzt vorbereiten – inklusive Bußgeldern, Pflichten und praktischer Checkliste.
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Sie möchten eine Beschwerde bei der österreichischen Datenschutzbehörde einreichen? Unser Leitfaden 2026 erklärt Schritt für Schritt, wie Sie vorgehen, welche Fristen gelten und welche Rechte Ihnen nach DSGVO zustehen.
DSGVO einfach erklärt 2026: Der komplette Leitfaden für Unternehmen und Privatpersonen
Die DSGVO regelt seit 2018 den Datenschutz in der EU – doch was gilt 2026? Dieser Leitfaden erklärt Rechte, Pflichten, Bußgelder und praktische Umsetzung verständlich und praxisnah für Unternehmen und Privatpersonen.