facebook-pixel

Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026

L
Lunyb Sicherheitsteam
··8 min read

Das österreichische Datenschutzgesetz (DSG) regelt gemeinsam mit der europäischen Datenschutz-Grundverordnung (DSGVO), wie personenbezogene Daten in Österreich verarbeitet werden dürfen. Es konkretisiert nationale Besonderheiten, legt Zuständigkeiten der Datenschutzbehörde (DSB) fest und ergänzt die DSGVO um Regelungen, die der österreichische Gesetzgeber in eigener Verantwortung treffen durfte. In diesem Leitfaden erfahren Sie, was das DSG konkret vorschreibt, welche Rechte Sie als betroffene Person haben und welche Pflichten Unternehmen und Behörden erfüllen müssen.

Was ist das Datenschutzgesetz in Österreich?

Das Datenschutzgesetz (kurz DSG) ist das zentrale österreichische Bundesgesetz zum Schutz personenbezogener Daten. Es wurde in seiner aktuellen Fassung mit dem Datenschutz-Anpassungsgesetz 2018 an die DSGVO angepasst und ist seit 25. Mai 2018 in Kraft. Das DSG ergänzt die DSGVO dort, wo diese den Mitgliedstaaten Spielräume lässt – etwa im Beschäftigtendatenschutz, bei der Videoüberwachung oder bei der Verarbeitung durch Behörden.

Rechtsgrundlage ist das Grundrecht auf Datenschutz nach § 1 DSG. Dieser Paragraf hat Verfassungsrang und garantiert jedermann einen Anspruch auf Geheimhaltung personenbezogener Daten, soweit ein schutzwürdiges Interesse besteht. Damit geht Österreich sogar über den Standard der DSGVO hinaus, denn dieses Grundrecht gilt nicht nur gegenüber dem Staat, sondern auch zwischen Privaten.

Das Zusammenspiel von DSG und DSGVO

Die DSGVO ist eine EU-Verordnung und gilt unmittelbar in allen Mitgliedstaaten. Das österreichische DSG füllt die sogenannten Öffnungsklauseln aus und regelt zusätzlich jene Bereiche, die nicht in den Anwendungsbereich der DSGVO fallen (z. B. Datenverarbeitung im Bereich der nationalen Sicherheit). Wenn Sie sich einen Überblick über die DSGVO selbst verschaffen möchten, empfehlen wir unseren Beitrag DSGVO einfach erklärt 2026.

Die wichtigsten Grundprinzipien des DSG

Das DSG übernimmt und konkretisiert die zentralen Verarbeitungsgrundsätze der DSGVO. Jede Datenverarbeitung in Österreich muss diesen Prinzipien entsprechen:

  1. Rechtmäßigkeit, Treu und Glauben, Transparenz: Datenverarbeitung braucht eine klare Rechtsgrundlage und muss für Betroffene nachvollziehbar sein.
  2. Zweckbindung: Daten dürfen nur für den festgelegten, eindeutigen und legitimen Zweck verwendet werden.
  3. Datenminimierung: Es dürfen nur jene Daten verarbeitet werden, die für den Zweck tatsächlich erforderlich sind.
  4. Richtigkeit: Daten müssen sachlich korrekt und auf dem neuesten Stand sein.
  5. Speicherbegrenzung: Daten dürfen nur so lange gespeichert werden, wie es für den Zweck notwendig ist.
  6. Integrität und Vertraulichkeit: Angemessene technische und organisatorische Maßnahmen (TOM) müssen Daten vor unbefugtem Zugriff schützen.
  7. Rechenschaftspflicht: Verantwortliche müssen die Einhaltung aller Grundsätze nachweisen können.

Rechte der betroffenen Personen nach dem DSG

Als Bürgerin oder Bürger in Österreich stehen Ihnen umfangreiche Rechte gegenüber jenen Stellen zu, die Ihre Daten verarbeiten. Diese Rechte können Sie formlos und kostenlos geltend machen.

Übersicht der Betroffenenrechte

RechtRechtsgrundlageWas bedeutet es?
AuskunftsrechtArt. 15 DSGVOSie erfahren, welche Daten über Sie verarbeitet werden.
Recht auf BerichtigungArt. 16 DSGVOFalsche Daten müssen korrigiert werden.
Recht auf LöschungArt. 17 DSGVO"Recht auf Vergessenwerden" bei fehlender Rechtsgrundlage.
Recht auf EinschränkungArt. 18 DSGVOVerarbeitung wird vorübergehend gestoppt.
Recht auf DatenübertragbarkeitArt. 20 DSGVODaten können maschinenlesbar mitgenommen werden.
WiderspruchsrechtArt. 21 DSGVOInsbesondere gegen Direktwerbung und Profilbildung.
Beschwerderecht§ 24 DSGBeschwerde bei der Datenschutzbehörde.

Besonderheiten des österreichischen DSG

Eine wichtige nationale Regelung findet sich in § 1 DSG: Das Grundrecht auf Datenschutz gilt in Österreich auch zwischen Privaten (sogenannte Drittwirkung). Darüber hinaus regelt § 11 DSG die Verarbeitung im Zusammenhang mit dem Recht auf freie Meinungsäußerung und die Datenverarbeitung durch Medien (Medienprivileg).

Pflichten für Unternehmen und Verantwortliche

Jedes Unternehmen, das personenbezogene Daten verarbeitet – vom Einzelunternehmer bis zum Konzern –, muss die Vorgaben von DSG und DSGVO umsetzen. Die zentralen Pflichten im Überblick:

1. Verzeichnis von Verarbeitungstätigkeiten (VVT)

Nach Art. 30 DSGVO sind Unternehmen verpflichtet, ein VVT zu führen. Darin werden alle Verarbeitungstätigkeiten dokumentiert, inklusive Zweck, Rechtsgrundlage, Datenkategorien, Empfänger und Löschfristen. Das VVT ist auf Verlangen der Datenschutzbehörde vorzulegen.

2. Informationspflichten

Betroffene müssen bei der Datenerhebung transparent informiert werden – klassischerweise durch eine Datenschutzerklärung auf der Website. Diese muss leicht zugänglich, verständlich und vollständig sein.

3. Technische und organisatorische Maßnahmen (TOM)

Nach Art. 32 DSGVO und § 54 DSG müssen angemessene Sicherheitsmaßnahmen umgesetzt werden. Dazu zählen beispielsweise:

  • Verschlüsselung sensibler Daten (Transport- und Speicherverschlüsselung)
  • Zugriffskontrollen und Rollenkonzepte
  • Regelmäßige Backups und getestete Wiederherstellungsprozesse
  • Protokollierung von Zugriffen auf sensible Datenbestände
  • Schulung von Mitarbeitenden

4. Datenschutzbeauftragter (DSB)

Ein Datenschutzbeauftragter ist in Österreich verpflichtend, wenn Kerntätigkeiten eine umfangreiche regelmäßige Überwachung oder die Verarbeitung besonderer Datenkategorien (z. B. Gesundheitsdaten) umfassen. Behörden benötigen stets einen DSB.

5. Meldung von Datenschutzverletzungen

Datenschutzverletzungen (Data Breaches) müssen innerhalb von 72 Stunden an die Datenschutzbehörde gemeldet werden. Bei hohem Risiko sind auch die Betroffenen zu informieren.

Die österreichische Datenschutzbehörde (DSB)

Die Datenschutzbehörde mit Sitz in Wien ist die unabhängige Aufsichtsbehörde Österreichs. Sie überwacht die Einhaltung von DSG und DSGVO, bearbeitet Beschwerden, führt Prüfverfahren durch und kann Strafen verhängen.

Beschwerde einreichen

Jede Person kann sich bei der DSB beschweren, wenn sie der Ansicht ist, dass ihre Rechte verletzt wurden. Die Beschwerde ist formlos möglich – schriftlich, per E-Mail oder online. Die DSB ist verpflichtet, über den Stand der Bearbeitung zu informieren. Nutzer in Deutschland wenden sich an den BfDI; einen Leitfaden dazu finden Sie in unserem Artikel BfDI Beschwerde einreichen. Für Schweizer Nutzerinnen und Nutzer ist der EDÖB zuständig.

Strafen und Sanktionen

Bei Verstößen können empfindliche Geldbußen verhängt werden. Die Höhe richtet sich nach Art. 83 DSGVO:

  • Bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes bei leichteren Verstößen (z. B. unvollständiges VVT).
  • Bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes bei schweren Verstößen (z. B. Verletzung der Betroffenenrechte).

Eine Besonderheit: § 11 DSG enthält den sogenannten Verwarnungsgrundsatz. Die DSB soll bei erstmaligen Verstößen zunächst verwarnen, statt sofort zu bestrafen – ein Ansatz, der insbesondere KMU zugutekommt.

Spezialregelungen des österreichischen DSG

Das DSG enthält mehrere nationale Besonderheiten, die über die DSGVO hinausgehen oder diese präzisieren.

Videoüberwachung (§ 12 und § 13 DSG)

Die Videoüberwachung ist in Österreich detailliert geregelt. Sie ist nur zulässig, wenn ein berechtigtes Interesse besteht und die Interessen der Betroffenen nicht überwiegen. Verpflichtend sind:

  • Deutlich sichtbare Kennzeichnung (Hinweisschilder)
  • Protokollierung der Verarbeitungsvorgänge
  • Löschung der Aufzeichnungen in der Regel nach 72 Stunden

Beschäftigtendatenschutz

Das DSG enthält keine umfassende eigene Regelung für den Beschäftigtendatenschutz. Hier gilt in erster Linie die DSGVO in Verbindung mit arbeitsrechtlichen Bestimmungen (ArbVG, insbesondere die Mitbestimmungsrechte des Betriebsrats bei Kontrollmaßnahmen gemäß § 96 ArbVG).

Datenverarbeitung für wissenschaftliche und statistische Zwecke

§ 7 DSG erlaubt eine erleichterte Verarbeitung für wissenschaftliche Forschung und Statistik, allerdings unter strengen Pseudonymisierungs- und Sicherheitsauflagen.

Datenschutz im Online-Alltag

Das DSG betrifft nicht nur große Unternehmen, sondern jeden, der eine Website betreibt, einen Newsletter versendet oder Social Media geschäftlich nutzt. Zu den häufigsten Praxisthemen gehören:

Cookies und Tracking

Für nicht technisch notwendige Cookies ist eine aktive Einwilligung erforderlich (Opt-in). Ein Cookie-Banner mit vorangekreuzten Kästchen ist unzulässig.

Newsletter und E-Mail-Marketing

§ 174 TKG 2021 verlangt eine ausdrückliche Einwilligung vor dem Versand werblicher E-Mails. Ausnahmen gibt es für Bestandskunden unter engen Voraussetzungen.

Links, Tracking und Transparenz

Auch beim Teilen von Links ist Datenschutz relevant. Verkürzte Links können Nutzer über das Ziel im Unklaren lassen und werden teils für Phishing missbraucht – mehr dazu in unserem Beitrag zu QR-Code-Betrug. Wer Links professionell verkürzt, sollte auf datenschutzfreundliche Dienste setzen, die keine unnötigen Profile anlegen. Der Link-Shortener Lunyb etwa minimiert die Datenerhebung und bietet transparente Statistiken ohne aufdringliches Nutzertracking – eine Alternative zu klassischen Anbietern (siehe Vergleich in unserem Bitly Preise 2026).

Checkliste: DSG-Compliance in 10 Schritten

  1. Verzeichnis von Verarbeitungstätigkeiten erstellen und laufend aktualisieren.
  2. Rechtsgrundlage für jede Verarbeitung dokumentieren.
  3. Datenschutzerklärung auf der Website veröffentlichen und verständlich formulieren.
  4. Cookie-Consent-Lösung mit echtem Opt-in implementieren.
  5. Auftragsverarbeitungsverträge (AVV) mit allen Dienstleistern abschließen.
  6. Technische und organisatorische Maßnahmen definieren und umsetzen.
  7. Mitarbeitende regelmäßig schulen und zur Verschwiegenheit verpflichten.
  8. Prozess zur Behandlung von Betroffenenanfragen etablieren (Fristen: 1 Monat).
  9. Meldewege für Datenschutzverletzungen festlegen (72-Stunden-Regel).
  10. Datenschutz-Folgenabschätzung bei risikoreichen Verarbeitungen durchführen.

Häufig gestellte Fragen (FAQ)

Gilt in Österreich die DSGVO oder das DSG?

Beide gelten parallel. Die DSGVO ist eine EU-Verordnung und unmittelbar anwendbar. Das DSG ergänzt sie um nationale Besonderheiten, etwa das verfassungsrechtlich garantierte Grundrecht auf Datenschutz, Regelungen zur Videoüberwachung oder zur Datenverarbeitung durch Behörden.

Welche Strafen drohen bei einem Verstoß gegen das Datenschutzgesetz?

Geldbußen können bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes betragen. In Österreich gilt zusätzlich der Verwarnungsgrundsatz nach § 11 DSG: Die Datenschutzbehörde soll bei erstmaligen Verstößen möglichst zunächst verwarnen, bevor sie Geldstrafen verhängt.

Muss jedes Unternehmen einen Datenschutzbeauftragten bestellen?

Nein. Ein DSB ist nur verpflichtend, wenn Kerntätigkeiten in umfangreicher regelmäßiger Überwachung oder in der Verarbeitung sensibler Datenkategorien bestehen. Behörden müssen immer einen DSB bestellen. Kleine Unternehmen können freiwillig einen bestellen oder die Aufgaben intern organisieren.

Wie reiche ich eine Beschwerde bei der österreichischen Datenschutzbehörde ein?

Formlos per Post, E-Mail oder über das Online-Formular der DSB (dsb.gv.at). Die Beschwerde ist kostenlos. Sinnvoll ist es, vorab den Verantwortlichen direkt zu kontaktieren und seine Betroffenenrechte geltend zu machen. Bleibt dies erfolglos, prüft die DSB den Fall.

Welche Rechte habe ich als betroffene Person konkret?

Sie haben Anspruch auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Zusätzlich steht Ihnen das Beschwerderecht bei der DSB zu. Verantwortliche müssen innerhalb eines Monats auf Ihre Anfrage reagieren.

Fazit

Das österreichische Datenschutzgesetz bildet gemeinsam mit der DSGVO einen robusten Rahmen für den Schutz personenbezogener Daten. Es stärkt Betroffene mit umfassenden Rechten und verpflichtet Verantwortliche zu Transparenz, Datensicherheit und Rechenschaft. Wer die Grundsätze versteht und systematisch umsetzt, minimiert nicht nur rechtliche Risiken, sondern schafft auch Vertrauen bei Kundinnen, Kunden und Mitarbeitenden. Datenschutz ist in Österreich kein bürokratisches Hindernis, sondern ein verfassungsrechtlich verankerter Grundwert – und ein Wettbewerbsvorteil für Unternehmen, die ihn ernst nehmen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles