facebook-pixel

Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026

L
Lunyb Sicherheitsteam
··9 min read

Das österreichische Datenschutzgesetz (DSG) bildet gemeinsam mit der europäischen Datenschutz-Grundverordnung (DSGVO) das Fundament für den Schutz personenbezogener Daten in Österreich. Für Unternehmen, Vereine und Privatpersonen ist ein grundlegendes Verständnis dieser Regelungen heute unerlässlich – nicht zuletzt wegen der hohen Bußgelder bei Verstößen. Dieser umfassende Leitfaden erklärt Ihnen, was das DSG regelt, welche Rechte Sie als betroffene Person haben und welche Pflichten Verantwortliche erfüllen müssen.

Was ist das österreichische Datenschutzgesetz?

Das Datenschutzgesetz (DSG) ist das nationale Ausführungsgesetz Österreichs zur europäischen Datenschutz-Grundverordnung (DSGVO). Es ergänzt und konkretisiert die DSGVO an jenen Stellen, an denen den Mitgliedstaaten Regelungsspielraum eingeräumt wird, und regelt zudem Bereiche, die nicht dem Anwendungsbereich der DSGVO unterliegen – etwa den Datenschutz im Bereich der Strafverfolgung.

In seiner aktuellen Fassung trat das DSG am 25. Mai 2018 zeitgleich mit der DSGVO in Kraft. Es löste das frühere Datenschutzgesetz 2000 (DSG 2000) ab und wurde seither mehrfach novelliert. Zentrale Aufsichtsbehörde in Österreich ist die Datenschutzbehörde (DSB) mit Sitz in Wien.

Historischer Hintergrund

Österreich verfügt über eine lange datenschutzrechtliche Tradition. Bereits das DSG 1978 zählte zu den ersten umfassenden Datenschutzregelungen Europas. Eine Besonderheit ist der in Österreich verfassungsrechtlich verankerte Datenschutz: § 1 DSG hat Verfassungsrang und garantiert jedermann ein Grundrecht auf Datenschutz.

DSGVO und DSG: Wie sie zusammenspielen

Die DSGVO gilt in allen EU-Mitgliedstaaten unmittelbar. Das DSG übernimmt dabei drei zentrale Funktionen:

  1. Öffnungsklauseln umsetzen: Die DSGVO enthält zahlreiche Bestimmungen, die den Mitgliedstaaten nationale Regelungen erlauben – etwa zum Beschäftigtendatenschutz oder zum Alter der Einwilligungsfähigkeit von Kindern.
  2. Aufsichtsbehörde regeln: Das DSG legt Aufbau, Zuständigkeiten und Verfahren der österreichischen Datenschutzbehörde fest.
  3. Strafverfolgungsbereich abdecken: Für Polizei und Justiz gelten eigene Regelungen im 3. Hauptstück des DSG, die auf der Richtlinie (EU) 2016/680 basieren.

Wichtige nationale Besonderheiten

Im Vergleich zur reinen DSGVO-Anwendung weist Österreich einige Eigenheiten auf:

  • Das Alter für eine wirksame Einwilligung in Informationsgesellschaftsdienste liegt bei 14 Jahren (statt 16 in der DSGVO-Grundregel).
  • Bildaufnahmen (Videoüberwachung) sind in §§ 12–13 DSG detailliert geregelt.
  • Für juristische Personen gab es ursprünglich einen erweiterten Datenschutz, der aber inzwischen aufgehoben wurde.
  • Ein spezielles Verbandsklagerecht existiert für bestimmte Datenschutzverletzungen.

Personenbezogene Daten: Was ist geschützt?

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dies umfasst weit mehr als Name und Adresse.

Kategorien personenbezogener Daten

KategorieBeispieleSchutzniveau
Allgemeine DatenName, Adresse, Geburtsdatum, E-MailStandardschutz
Besondere Kategorien (Art. 9 DSGVO)Gesundheit, Religion, ethnische Herkunft, biometrische DatenErhöhter Schutz
Strafrechtliche Daten (Art. 10 DSGVO)Vorstrafen, ErmittlungsverfahrenSehr eingeschränkte Verarbeitung
KommunikationsdatenIP-Adressen, Cookie-IDs, StandortdatenStandardschutz + TKG

Die Grundprinzipien der Datenverarbeitung

Jede Verarbeitung personenbezogener Daten muss den in Art. 5 DSGVO verankerten Grundsätzen entsprechen. Diese Prinzipien sind das Herzstück des österreichischen Datenschutzrechts.

Die sieben Grundsätze im Überblick

  1. Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz – Es muss eine Rechtsgrundlage vorliegen, und die Verarbeitung muss für Betroffene nachvollziehbar sein.
  2. Zweckbindung – Daten dürfen nur für festgelegte, eindeutige und legitime Zwecke erhoben werden.
  3. Datenminimierung – Es dürfen nur jene Daten erhoben werden, die tatsächlich benötigt werden.
  4. Richtigkeit – Daten müssen sachlich richtig und aktuell sein.
  5. Speicherbegrenzung – Daten dürfen nur so lange gespeichert werden, wie es der Zweck erfordert.
  6. Integrität und Vertraulichkeit – Angemessene technische und organisatorische Maßnahmen sind erforderlich.
  7. Rechenschaftspflicht – Der Verantwortliche muss die Einhaltung aller Grundsätze nachweisen können.

Rechtsgrundlagen für die Datenverarbeitung

Ohne eine der sechs Rechtsgrundlagen aus Art. 6 DSGVO ist jede Datenverarbeitung unzulässig. Verantwortliche müssen bereits vor Beginn der Verarbeitung klar dokumentieren, worauf sie sich stützen.

Die sechs Rechtsgrundlagen

  • Einwilligung – Freiwillig, informiert, spezifisch und jederzeit widerrufbar.
  • Vertragserfüllung – Daten, die zur Erfüllung eines Vertrages nötig sind.
  • Rechtliche Verpflichtung – Etwa steuerliche Aufbewahrungspflichten.
  • Lebenswichtige Interessen – In Notfallsituationen zum Schutz von Leben.
  • Öffentliches Interesse – Insbesondere für Behörden.
  • Berechtigtes Interesse – Nach sorgfältiger Interessenabwägung.

Ihre Rechte als betroffene Person

Das DSG und die DSGVO gewähren Betroffenen umfassende Rechte gegenüber jedem Verantwortlichen, der ihre Daten verarbeitet. Diese Rechte können in der Regel unentgeltlich innerhalb eines Monats geltend gemacht werden.

Übersicht der Betroffenenrechte

RechtArtikelInhalt
AuskunftsrechtArt. 15Erfahren, welche Daten verarbeitet werden
Recht auf BerichtigungArt. 16Falsche Daten korrigieren lassen
Recht auf LöschungArt. 17„Recht auf Vergessenwerden"
Recht auf EinschränkungArt. 18Verarbeitung vorübergehend stoppen
Recht auf DatenübertragbarkeitArt. 20Daten in maschinenlesbarem Format erhalten
WiderspruchsrechtArt. 21Widerspruch gegen bestimmte Verarbeitungen
Recht auf BeschwerdeArt. 77Beschwerde bei der Datenschutzbehörde

So machen Sie Ihre Rechte geltend

Um beispielsweise ein Auskunftsersuchen zu stellen, genügt eine formlose E-Mail oder ein Schreiben an den Verantwortlichen. Reagiert dieser nicht oder unzureichend, können Sie sich an die österreichische Datenschutzbehörde wenden. Für grenzüberschreitende Fälle in die Schweiz kann zusätzlich der EDÖB als Aufsichtsbehörde relevant sein.

Pflichten für Unternehmen

Unternehmen, Vereine und andere Organisationen, die personenbezogene Daten verarbeiten, treffen umfangreiche Pflichten. Die Nichteinhaltung kann empfindliche Bußgelder nach sich ziehen.

Kernpflichten im Überblick

  1. Verzeichnis der Verarbeitungstätigkeiten (VVT) – Dokumentation aller Datenverarbeitungen gemäß Art. 30 DSGVO.
  2. Datenschutzerklärung – Transparente Information der Betroffenen auf Website und in Formularen.
  3. Technische und organisatorische Maßnahmen (TOM) – Verschlüsselung, Zugriffsbeschränkungen, Backups.
  4. Auftragsverarbeitungsverträge (AVV) – Bei Einsatz externer Dienstleister zwingend erforderlich.
  5. Meldung von Datenschutzverletzungen – Innerhalb von 72 Stunden an die DSB, ggf. auch an Betroffene.
  6. Datenschutz-Folgenabschätzung (DSFA) – Bei voraussichtlich hohem Risiko für Betroffene.
  7. Bestellung eines Datenschutzbeauftragten – In bestimmten Fällen verpflichtend.

Wann ist ein Datenschutzbeauftragter Pflicht?

Ein Datenschutzbeauftragter (DSB) muss gemäß Art. 37 DSGVO bestellt werden, wenn:

  • die Kerntätigkeit in einer umfangreichen regelmäßigen Überwachung besteht (z.B. Tracking),
  • umfangreich besondere Kategorien personenbezogener Daten verarbeitet werden,
  • es sich um eine Behörde handelt.

Die österreichische Datenschutzbehörde

Die Datenschutzbehörde (DSB) mit Sitz in Wien ist die zentrale Aufsichts- und Vollzugsbehörde für den Datenschutz in Österreich. Sie ist weisungsfrei und unabhängig.

Aufgaben der DSB

  • Bearbeitung von Beschwerden Betroffener
  • Beratung von Verantwortlichen und Auftragsverarbeitern
  • Durchführung von Kontrollen und Audits
  • Verhängung von Bußgeldern und aufsichtsbehördlichen Maßnahmen
  • Genehmigung von verbindlichen internen Datenschutzvorschriften
  • Zusammenarbeit mit anderen europäischen Aufsichtsbehörden im Europäischen Datenschutzausschuss (EDSA)

Bußgelder und Sanktionen

Verstöße gegen das DSG und die DSGVO können erhebliche finanzielle Folgen haben. Das Bußgeldsystem ist zweistufig aufgebaut.

Bußgeldrahmen

VerstoßkategorieMaximales BußgeldBeispiele
Formelle Verstöße (Art. 83 Abs. 4)10 Mio. € oder 2% des weltweiten JahresumsatzesFehlendes VVT, keine AVV, verspätete Meldung
Materielle Verstöße (Art. 83 Abs. 5)20 Mio. € oder 4% des weltweiten JahresumsatzesVerstoß gegen Grundsätze, fehlende Rechtsgrundlage

Die österreichische DSB hat in den letzten Jahren mehrfach empfindliche Bußgelder verhängt, insbesondere gegen große Konzerne, aber auch gegen kleine und mittlere Unternehmen. Zusätzlich zu Bußgeldern drohen zivilrechtliche Schadenersatzansprüche Betroffener sowie Reputationsschäden.

Datenschutz im Online-Marketing

Besondere Bedeutung hat das Datenschutzrecht im Online-Bereich. Cookies, Tracking und Newsletter-Marketing unterliegen strengen Anforderungen – geregelt in DSGVO, DSG und dem Telekommunikationsgesetz (TKG 2021).

Cookie-Einwilligung korrekt einholen

Seit dem EuGH-Urteil „Planet49" und der TKG-Novelle 2021 ist klar: Für nicht technisch notwendige Cookies ist eine aktive, informierte Einwilligung erforderlich. Vorangekreuzte Kästchen oder bloßes Weitersurfen genügen nicht.

Sichere URLs und Tracking-Transparenz

Werden Links in E-Mails oder auf Websites geteilt, ist Transparenz wichtig. Dienste wie Lunyb ermöglichen es, Kurzlinks datenschutzfreundlich einzusetzen, ohne unnötige Nutzerprofile zu erstellen. Wer Marketing-Kampagnen professionell umsetzen möchte, findet in unserem Vergleich der besten URL-Kürzungsdienste in Österreich weitere Details zu datenschutzkonformen Anbietern.

Datenschutz im Beschäftigungskontext

Der Arbeitgeber verarbeitet zwangsläufig zahlreiche personenbezogene Daten seiner Mitarbeitenden. Das DSG enthält hier keine spezifischen Regelungen, sodass DSGVO, ArbVG und andere Gesetze zusammenwirken.

Zulässige Verarbeitungen

  • Verwaltung von Personalstammdaten zur Vertragserfüllung
  • Gehaltsabrechnung und Meldung an Sozialversicherung
  • Nachweispflichten gegenüber Behörden
  • Berechtigte Interessen des Arbeitgebers nach Interessenabwägung

Grenzen der Überwachung am Arbeitsplatz

Mitarbeiterüberwachung – etwa durch Videokameras, Keylogger oder Standortverfolgung – ist stark eingeschränkt. Kontrollmaßnahmen, die die Menschenwürde berühren, bedürfen gemäß § 96 ArbVG einer Betriebsvereinbarung. Fehlt ein Betriebsrat, ist die Zustimmung jedes einzelnen Mitarbeitenden erforderlich.

Praktische Umsetzung: Ein Fahrplan für KMU

Gerade kleine und mittlere Unternehmen fühlen sich vom Datenschutz oft überfordert. Mit einem strukturierten Vorgehen lässt sich Compliance dennoch erreichen.

Zehn Schritte zur Datenschutzkonformität

  1. Bestandsaufnahme aller Datenverarbeitungen im Unternehmen
  2. Erstellung des Verzeichnisses der Verarbeitungstätigkeiten
  3. Prüfung der Rechtsgrundlagen für jede Verarbeitung
  4. Aktualisierung der Datenschutzerklärung auf der Website
  5. Abschluss von Auftragsverarbeitungsverträgen mit Dienstleistern
  6. Prüfung, ob ein Datenschutzbeauftragter zu bestellen ist
  7. Implementierung technischer und organisatorischer Maßnahmen
  8. Schulung der Mitarbeitenden
  9. Etablierung eines Prozesses für Betroffenenanfragen
  10. Notfallplan für Datenschutzverletzungen erstellen

Datenschutz und IT-Sicherheit

Datenschutz und IT-Sicherheit sind untrennbar verbunden. Ohne angemessene technische Maßnahmen ist Datenschutzkonformität unmöglich. Besonders relevant sind:

  • Verschlüsselung von Daten in Ruhe und in Übertragung
  • Sichere Passwörter und Multi-Faktor-Authentifizierung
  • Regelmäßige Software-Updates und Patch-Management
  • Backup- und Wiederherstellungsstrategien
  • Sensibilisierung gegen Social Engineering

Ein bedeutendes Risiko stellen dabei Phishing-Angriffe dar, die gezielt personenbezogene Daten abgreifen. Jede Datenschutzstrategie sollte entsprechende Präventionsmaßnahmen enthalten.

Häufig gestellte Fragen (FAQ)

Gilt das österreichische DSG auch für Privatpersonen?

Nein, für rein private oder familiäre Tätigkeiten gilt die sogenannte Haushaltsausnahme (Art. 2 Abs. 2 lit. c DSGVO). Sobald jedoch Daten öffentlich zugänglich gemacht werden – etwa in sozialen Netzwerken für einen unbegrenzten Personenkreis – oder wirtschaftlich verwertet werden, greift das Datenschutzrecht.

Wie lange dauert ein Verfahren bei der Datenschutzbehörde?

Die DSB soll Beschwerden gemäß Art. 78 DSGVO ohne unnötige Verzögerung bearbeiten. In der Praxis dauern Verfahren jedoch häufig mehrere Monate bis über ein Jahr, abhängig von Komplexität und Auslastung. Gegen Entscheidungen der DSB kann Beschwerde beim Bundesverwaltungsgericht erhoben werden.

Muss jedes Unternehmen einen Datenschutzbeauftragten bestellen?

Nein. Die Bestellungspflicht besteht nur in den in Art. 37 DSGVO genannten Fällen: bei umfangreicher regelmäßiger Überwachung, umfangreicher Verarbeitung besonderer Datenkategorien oder wenn es sich um eine Behörde handelt. Viele KMU sind nicht bestellungspflichtig, können aber freiwillig einen Datenschutzbeauftragten benennen.

Was passiert bei einem Datenleck in meinem Unternehmen?

Bei einer Verletzung des Schutzes personenbezogener Daten muss diese binnen 72 Stunden nach Kenntniserlangung an die österreichische Datenschutzbehörde gemeldet werden, sofern ein Risiko für Betroffene besteht. Bei hohem Risiko sind zusätzlich die betroffenen Personen zu informieren. Wichtig ist eine vollständige interne Dokumentation aller Verletzungen.

Sind US-Cloud-Dienste in Österreich noch nutzbar?

Seit dem Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Juli 2023) ist die Nutzung zertifizierter US-Anbieter grundsätzlich wieder unter erleichterten Bedingungen möglich. Verantwortliche müssen dennoch prüfen, ob der konkrete Anbieter zertifiziert ist, und geeignete Garantien in ihren Verträgen sicherstellen. Ein zusätzliches Transfer Impact Assessment bleibt empfehlenswert.

Fazit

Das österreichische Datenschutzgesetz bildet gemeinsam mit der DSGVO einen soliden, wenn auch komplexen Rechtsrahmen zum Schutz personenbezogener Daten. Für Unternehmen bedeutet die Einhaltung nicht nur die Vermeidung empfindlicher Bußgelder, sondern auch einen Wettbewerbsvorteil durch Vertrauen. Für Privatpersonen bietet das Gesetz umfassende Möglichkeiten, Kontrolle über die eigenen Daten zu behalten. Wer den Datenschutz strategisch angeht – mit klaren Prozessen, sensibilisierten Mitarbeitenden und geeigneten technischen Maßnahmen – kann die Anforderungen ohne unverhältnismäßigen Aufwand erfüllen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles