Datenschutzgesetz Österreich erklärt: Der komplette Leitfaden 2026
Das österreichische Datenschutzgesetz (DSG) regelt gemeinsam mit der europäischen Datenschutz-Grundverordnung (DSGVO), wie personenbezogene Daten in Österreich verarbeitet werden dürfen. Es konkretisiert nationale Besonderheiten, legt Zuständigkeiten der Datenschutzbehörde (DSB) fest und ergänzt die DSGVO um Regelungen, die der österreichische Gesetzgeber in eigener Verantwortung treffen durfte. In diesem Leitfaden erfahren Sie, was das DSG konkret vorschreibt, welche Rechte Sie als betroffene Person haben und welche Pflichten Unternehmen und Behörden erfüllen müssen.
Was ist das Datenschutzgesetz in Österreich?
Das Datenschutzgesetz (kurz DSG) ist das zentrale österreichische Bundesgesetz zum Schutz personenbezogener Daten. Es wurde in seiner aktuellen Fassung mit dem Datenschutz-Anpassungsgesetz 2018 an die DSGVO angepasst und ist seit 25. Mai 2018 in Kraft. Das DSG ergänzt die DSGVO dort, wo diese den Mitgliedstaaten Spielräume lässt – etwa im Beschäftigtendatenschutz, bei der Videoüberwachung oder bei der Verarbeitung durch Behörden.
Rechtsgrundlage ist das Grundrecht auf Datenschutz nach § 1 DSG. Dieser Paragraf hat Verfassungsrang und garantiert jedermann einen Anspruch auf Geheimhaltung personenbezogener Daten, soweit ein schutzwürdiges Interesse besteht. Damit geht Österreich sogar über den Standard der DSGVO hinaus, denn dieses Grundrecht gilt nicht nur gegenüber dem Staat, sondern auch zwischen Privaten.
Das Zusammenspiel von DSG und DSGVO
Die DSGVO ist eine EU-Verordnung und gilt unmittelbar in allen Mitgliedstaaten. Das österreichische DSG füllt die sogenannten Öffnungsklauseln aus und regelt zusätzlich jene Bereiche, die nicht in den Anwendungsbereich der DSGVO fallen (z. B. Datenverarbeitung im Bereich der nationalen Sicherheit). Wenn Sie sich einen Überblick über die DSGVO selbst verschaffen möchten, empfehlen wir unseren Beitrag DSGVO einfach erklärt 2026.
Die wichtigsten Grundprinzipien des DSG
Das DSG übernimmt und konkretisiert die zentralen Verarbeitungsgrundsätze der DSGVO. Jede Datenverarbeitung in Österreich muss diesen Prinzipien entsprechen:
- Rechtmäßigkeit, Treu und Glauben, Transparenz: Datenverarbeitung braucht eine klare Rechtsgrundlage und muss für Betroffene nachvollziehbar sein.
- Zweckbindung: Daten dürfen nur für den festgelegten, eindeutigen und legitimen Zweck verwendet werden.
- Datenminimierung: Es dürfen nur jene Daten verarbeitet werden, die für den Zweck tatsächlich erforderlich sind.
- Richtigkeit: Daten müssen sachlich korrekt und auf dem neuesten Stand sein.
- Speicherbegrenzung: Daten dürfen nur so lange gespeichert werden, wie es für den Zweck notwendig ist.
- Integrität und Vertraulichkeit: Angemessene technische und organisatorische Maßnahmen (TOM) müssen Daten vor unbefugtem Zugriff schützen.
- Rechenschaftspflicht: Verantwortliche müssen die Einhaltung aller Grundsätze nachweisen können.
Rechte der betroffenen Personen nach dem DSG
Als Bürgerin oder Bürger in Österreich stehen Ihnen umfangreiche Rechte gegenüber jenen Stellen zu, die Ihre Daten verarbeiten. Diese Rechte können Sie formlos und kostenlos geltend machen.
Übersicht der Betroffenenrechte
| Recht | Rechtsgrundlage | Was bedeutet es? |
|---|---|---|
| Auskunftsrecht | Art. 15 DSGVO | Sie erfahren, welche Daten über Sie verarbeitet werden. |
| Recht auf Berichtigung | Art. 16 DSGVO | Falsche Daten müssen korrigiert werden. |
| Recht auf Löschung | Art. 17 DSGVO | "Recht auf Vergessenwerden" bei fehlender Rechtsgrundlage. |
| Recht auf Einschränkung | Art. 18 DSGVO | Verarbeitung wird vorübergehend gestoppt. |
| Recht auf Datenübertragbarkeit | Art. 20 DSGVO | Daten können maschinenlesbar mitgenommen werden. |
| Widerspruchsrecht | Art. 21 DSGVO | Insbesondere gegen Direktwerbung und Profilbildung. |
| Beschwerderecht | § 24 DSG | Beschwerde bei der Datenschutzbehörde. |
Besonderheiten des österreichischen DSG
Eine wichtige nationale Regelung findet sich in § 1 DSG: Das Grundrecht auf Datenschutz gilt in Österreich auch zwischen Privaten (sogenannte Drittwirkung). Darüber hinaus regelt § 11 DSG die Verarbeitung im Zusammenhang mit dem Recht auf freie Meinungsäußerung und die Datenverarbeitung durch Medien (Medienprivileg).
Pflichten für Unternehmen und Verantwortliche
Jedes Unternehmen, das personenbezogene Daten verarbeitet – vom Einzelunternehmer bis zum Konzern –, muss die Vorgaben von DSG und DSGVO umsetzen. Die zentralen Pflichten im Überblick:
1. Verzeichnis von Verarbeitungstätigkeiten (VVT)
Nach Art. 30 DSGVO sind Unternehmen verpflichtet, ein VVT zu führen. Darin werden alle Verarbeitungstätigkeiten dokumentiert, inklusive Zweck, Rechtsgrundlage, Datenkategorien, Empfänger und Löschfristen. Das VVT ist auf Verlangen der Datenschutzbehörde vorzulegen.
2. Informationspflichten
Betroffene müssen bei der Datenerhebung transparent informiert werden – klassischerweise durch eine Datenschutzerklärung auf der Website. Diese muss leicht zugänglich, verständlich und vollständig sein.
3. Technische und organisatorische Maßnahmen (TOM)
Nach Art. 32 DSGVO und § 54 DSG müssen angemessene Sicherheitsmaßnahmen umgesetzt werden. Dazu zählen beispielsweise:
- Verschlüsselung sensibler Daten (Transport- und Speicherverschlüsselung)
- Zugriffskontrollen und Rollenkonzepte
- Regelmäßige Backups und getestete Wiederherstellungsprozesse
- Protokollierung von Zugriffen auf sensible Datenbestände
- Schulung von Mitarbeitenden
4. Datenschutzbeauftragter (DSB)
Ein Datenschutzbeauftragter ist in Österreich verpflichtend, wenn Kerntätigkeiten eine umfangreiche regelmäßige Überwachung oder die Verarbeitung besonderer Datenkategorien (z. B. Gesundheitsdaten) umfassen. Behörden benötigen stets einen DSB.
5. Meldung von Datenschutzverletzungen
Datenschutzverletzungen (Data Breaches) müssen innerhalb von 72 Stunden an die Datenschutzbehörde gemeldet werden. Bei hohem Risiko sind auch die Betroffenen zu informieren.
Die österreichische Datenschutzbehörde (DSB)
Die Datenschutzbehörde mit Sitz in Wien ist die unabhängige Aufsichtsbehörde Österreichs. Sie überwacht die Einhaltung von DSG und DSGVO, bearbeitet Beschwerden, führt Prüfverfahren durch und kann Strafen verhängen.
Beschwerde einreichen
Jede Person kann sich bei der DSB beschweren, wenn sie der Ansicht ist, dass ihre Rechte verletzt wurden. Die Beschwerde ist formlos möglich – schriftlich, per E-Mail oder online. Die DSB ist verpflichtet, über den Stand der Bearbeitung zu informieren. Nutzer in Deutschland wenden sich an den BfDI; einen Leitfaden dazu finden Sie in unserem Artikel BfDI Beschwerde einreichen. Für Schweizer Nutzerinnen und Nutzer ist der EDÖB zuständig.
Strafen und Sanktionen
Bei Verstößen können empfindliche Geldbußen verhängt werden. Die Höhe richtet sich nach Art. 83 DSGVO:
- Bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes bei leichteren Verstößen (z. B. unvollständiges VVT).
- Bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes bei schweren Verstößen (z. B. Verletzung der Betroffenenrechte).
Eine Besonderheit: § 11 DSG enthält den sogenannten Verwarnungsgrundsatz. Die DSB soll bei erstmaligen Verstößen zunächst verwarnen, statt sofort zu bestrafen – ein Ansatz, der insbesondere KMU zugutekommt.
Spezialregelungen des österreichischen DSG
Das DSG enthält mehrere nationale Besonderheiten, die über die DSGVO hinausgehen oder diese präzisieren.
Videoüberwachung (§ 12 und § 13 DSG)
Die Videoüberwachung ist in Österreich detailliert geregelt. Sie ist nur zulässig, wenn ein berechtigtes Interesse besteht und die Interessen der Betroffenen nicht überwiegen. Verpflichtend sind:
- Deutlich sichtbare Kennzeichnung (Hinweisschilder)
- Protokollierung der Verarbeitungsvorgänge
- Löschung der Aufzeichnungen in der Regel nach 72 Stunden
Beschäftigtendatenschutz
Das DSG enthält keine umfassende eigene Regelung für den Beschäftigtendatenschutz. Hier gilt in erster Linie die DSGVO in Verbindung mit arbeitsrechtlichen Bestimmungen (ArbVG, insbesondere die Mitbestimmungsrechte des Betriebsrats bei Kontrollmaßnahmen gemäß § 96 ArbVG).
Datenverarbeitung für wissenschaftliche und statistische Zwecke
§ 7 DSG erlaubt eine erleichterte Verarbeitung für wissenschaftliche Forschung und Statistik, allerdings unter strengen Pseudonymisierungs- und Sicherheitsauflagen.
Datenschutz im Online-Alltag
Das DSG betrifft nicht nur große Unternehmen, sondern jeden, der eine Website betreibt, einen Newsletter versendet oder Social Media geschäftlich nutzt. Zu den häufigsten Praxisthemen gehören:
Cookies und Tracking
Für nicht technisch notwendige Cookies ist eine aktive Einwilligung erforderlich (Opt-in). Ein Cookie-Banner mit vorangekreuzten Kästchen ist unzulässig.
Newsletter und E-Mail-Marketing
§ 174 TKG 2021 verlangt eine ausdrückliche Einwilligung vor dem Versand werblicher E-Mails. Ausnahmen gibt es für Bestandskunden unter engen Voraussetzungen.
Links, Tracking und Transparenz
Auch beim Teilen von Links ist Datenschutz relevant. Verkürzte Links können Nutzer über das Ziel im Unklaren lassen und werden teils für Phishing missbraucht – mehr dazu in unserem Beitrag zu QR-Code-Betrug. Wer Links professionell verkürzt, sollte auf datenschutzfreundliche Dienste setzen, die keine unnötigen Profile anlegen. Der Link-Shortener Lunyb etwa minimiert die Datenerhebung und bietet transparente Statistiken ohne aufdringliches Nutzertracking – eine Alternative zu klassischen Anbietern (siehe Vergleich in unserem Bitly Preise 2026).
Checkliste: DSG-Compliance in 10 Schritten
- Verzeichnis von Verarbeitungstätigkeiten erstellen und laufend aktualisieren.
- Rechtsgrundlage für jede Verarbeitung dokumentieren.
- Datenschutzerklärung auf der Website veröffentlichen und verständlich formulieren.
- Cookie-Consent-Lösung mit echtem Opt-in implementieren.
- Auftragsverarbeitungsverträge (AVV) mit allen Dienstleistern abschließen.
- Technische und organisatorische Maßnahmen definieren und umsetzen.
- Mitarbeitende regelmäßig schulen und zur Verschwiegenheit verpflichten.
- Prozess zur Behandlung von Betroffenenanfragen etablieren (Fristen: 1 Monat).
- Meldewege für Datenschutzverletzungen festlegen (72-Stunden-Regel).
- Datenschutz-Folgenabschätzung bei risikoreichen Verarbeitungen durchführen.
Häufig gestellte Fragen (FAQ)
Gilt in Österreich die DSGVO oder das DSG?
Beide gelten parallel. Die DSGVO ist eine EU-Verordnung und unmittelbar anwendbar. Das DSG ergänzt sie um nationale Besonderheiten, etwa das verfassungsrechtlich garantierte Grundrecht auf Datenschutz, Regelungen zur Videoüberwachung oder zur Datenverarbeitung durch Behörden.
Welche Strafen drohen bei einem Verstoß gegen das Datenschutzgesetz?
Geldbußen können bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes betragen. In Österreich gilt zusätzlich der Verwarnungsgrundsatz nach § 11 DSG: Die Datenschutzbehörde soll bei erstmaligen Verstößen möglichst zunächst verwarnen, bevor sie Geldstrafen verhängt.
Muss jedes Unternehmen einen Datenschutzbeauftragten bestellen?
Nein. Ein DSB ist nur verpflichtend, wenn Kerntätigkeiten in umfangreicher regelmäßiger Überwachung oder in der Verarbeitung sensibler Datenkategorien bestehen. Behörden müssen immer einen DSB bestellen. Kleine Unternehmen können freiwillig einen bestellen oder die Aufgaben intern organisieren.
Wie reiche ich eine Beschwerde bei der österreichischen Datenschutzbehörde ein?
Formlos per Post, E-Mail oder über das Online-Formular der DSB (dsb.gv.at). Die Beschwerde ist kostenlos. Sinnvoll ist es, vorab den Verantwortlichen direkt zu kontaktieren und seine Betroffenenrechte geltend zu machen. Bleibt dies erfolglos, prüft die DSB den Fall.
Welche Rechte habe ich als betroffene Person konkret?
Sie haben Anspruch auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Zusätzlich steht Ihnen das Beschwerderecht bei der DSB zu. Verantwortliche müssen innerhalb eines Monats auf Ihre Anfrage reagieren.
Fazit
Das österreichische Datenschutzgesetz bildet gemeinsam mit der DSGVO einen robusten Rahmen für den Schutz personenbezogener Daten. Es stärkt Betroffene mit umfassenden Rechten und verpflichtet Verantwortliche zu Transparenz, Datensicherheit und Rechenschaft. Wer die Grundsätze versteht und systematisch umsetzt, minimiert nicht nur rechtliche Risiken, sondern schafft auch Vertrauen bei Kundinnen, Kunden und Mitarbeitenden. Datenschutz ist in Österreich kein bürokratisches Hindernis, sondern ein verfassungsrechtlich verankerter Grundwert – und ein Wettbewerbsvorteil für Unternehmen, die ihn ernst nehmen.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Erfahren Sie Schritt für Schritt, wie Sie eine Beschwerde bei der österreichischen Datenschutzbehörde (DSB) einreichen. Dieser Leitfaden erklärt Voraussetzungen, Fristen, Verfahrensablauf und typische Fehler – inklusive FAQ und Praxistipps.
BfDI Beschwerde einreichen: Schritt-für-Schritt-Anleitung 2026
Als betroffene Person haben Sie das Recht, Datenschutzverstöße bei der Aufsichtsbehörde zu melden. Dieser Leitfaden zeigt Schritt für Schritt, wie Sie eine Beschwerde beim BfDI einreichen – von der Zuständigkeitsprüfung über die Formulierung bis zum Verfahrensabschluss.
DSGVO einfach erklärt 2026: Der verständliche Leitfaden
Die DSGVO verständlich erklärt: Grundprinzipien, Rechtsgrundlagen, Betroffenenrechte und Pflichten für Unternehmen im Jahr 2026. Mit praktischem 10-Schritte-Plan und aktuellen Entwicklungen zu KI-Verordnung und Datentransfer.
EDÖB: So reichen Sie eine Beschwerde ein (Leitfaden 2026)
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) ist Ihre erste Anlaufstelle bei Datenschutzverletzungen in der Schweiz. Dieser Leitfaden zeigt Schritt für Schritt, wie Sie eine Beschwerde korrekt einreichen, welche Fristen gelten und welche Erfolgsaussichten bestehen.