facebook-pixel

Datenschutzgesetz Österreich erklärt: DSG & DSGVO im Überblick 2026

L
Lunyb Sicherheitsteam
··8 min read

Das Datenschutzgesetz Österreich (DSG) regelt in Verbindung mit der europäischen Datenschutz-Grundverordnung (DSGVO) den Umgang mit personenbezogenen Daten in der Republik Österreich. Es schützt natürliche Personen vor unrechtmäßiger Verarbeitung ihrer Daten und legt fest, welche Pflichten Unternehmen, Behörden und Vereine zu erfüllen haben. Dieser Leitfaden erklärt die wichtigsten Regelungen, Rechte und Pflichten verständlich und praxisnah.

Was ist das Datenschutzgesetz Österreich?

Das österreichische Datenschutzgesetz (kurz: DSG) ist das nationale Umsetzungs- und Ergänzungsgesetz zur DSGVO. Es wurde 2018 im Zuge der DSGVO-Anwendung grundlegend novelliert und ersetzte das frühere DSG 2000. Während die DSGVO als EU-Verordnung unmittelbar in allen Mitgliedstaaten gilt, füllt das DSG jene Bereiche aus, in denen die DSGVO Öffnungsklauseln für nationale Regelungen vorsieht.

Zusätzlich enthält das DSG spezifische Bestimmungen für Bereiche, die nicht vollständig von der DSGVO abgedeckt sind – etwa für die Datenverarbeitung durch Sicherheitsbehörden, im Zuge strafrechtlicher Verfolgung oder für den öffentlichen Sektor.

Der rechtliche Aufbau in Österreich

Das österreichische Datenschutzrecht basiert auf drei Säulen:

  1. DSGVO (EU 2016/679): Die europäische Grundlage, direkt anwendbar seit 25. Mai 2018.
  2. DSG (BGBl. I Nr. 165/1999 idgF): Das nationale Datenschutzgesetz mit Ergänzungen und Präzisierungen.
  3. Materiengesetze: Bereichsspezifische Regelungen wie das Telekommunikationsgesetz (TKG), das Gesundheitstelematikgesetz oder das Arbeitsverfassungsgesetz.

Für wen gilt das Datenschutzgesetz?

Das DSG in Verbindung mit der DSGVO gilt für alle natürlichen und juristischen Personen, die personenbezogene Daten verarbeiten und ihren Sitz oder eine Niederlassung in Österreich haben. Dazu zählen:

  • Unternehmen jeder Größe – vom Ein-Personen-Unternehmen (EPU) bis zum internationalen Konzern
  • Vereine, Stiftungen und gemeinnützige Organisationen
  • Selbstständige, Ärzte, Anwälte und andere freie Berufe
  • Behörden, Ministerien und Gemeinden
  • Schulen, Universitäten und Bildungseinrichtungen

Auch ausländische Unternehmen, die Waren oder Dienstleistungen an Personen in Österreich anbieten oder deren Verhalten beobachten (z. B. durch Tracking), fallen unter das österreichische bzw. europäische Datenschutzrecht.

Was gilt als personenbezogenes Datum?

Als personenbezogene Daten gelten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Beispiele:

  • Name, Adresse, Geburtsdatum, Telefonnummer, E-Mail-Adresse
  • IP-Adressen, Cookie-IDs, Standortdaten
  • Fotos, Videos, Stimmaufnahmen
  • Kundennummern, Bankverbindungen, Sozialversicherungsnummer
  • Gesundheitsdaten, biometrische Daten, religiöse Überzeugungen (besondere Kategorien nach Art. 9 DSGVO)

Die wichtigsten Grundsätze der Datenverarbeitung

Artikel 5 DSGVO definiert sieben Grundsätze, die auch im DSG verankert sind und bei jeder Datenverarbeitung eingehalten werden müssen:

GrundsatzBedeutung
RechtmäßigkeitVerarbeitung nur auf gültiger Rechtsgrundlage
Treu und GlaubenFairness gegenüber der betroffenen Person
TransparenzKlare Information über die Verarbeitung
ZweckbindungNutzung nur für den festgelegten Zweck
DatenminimierungNur so viele Daten wie nötig erheben
RichtigkeitDaten müssen aktuell und korrekt sein
SpeicherbegrenzungLöschung nach Zweckerfüllung
Integrität & VertraulichkeitAngemessene Sicherheitsmaßnahmen

Rechte der betroffenen Personen

Bürgerinnen und Bürger in Österreich haben nach DSGVO und DSG umfangreiche Rechte gegenüber jenen Stellen, die ihre Daten verarbeiten. Diese Rechte können in der Regel formlos – auch per E-Mail – geltend gemacht werden. Die verantwortliche Stelle muss innerhalb eines Monats reagieren.

Übersicht der zentralen Betroffenenrechte

  1. Auskunftsrecht (Art. 15): Sie können erfragen, welche Daten über Sie gespeichert sind.
  2. Recht auf Berichtigung (Art. 16): Unrichtige Daten müssen korrigiert werden.
  3. Recht auf Löschung (Art. 17): Das "Recht auf Vergessenwerden" ermöglicht die Löschung nicht mehr benötigter Daten.
  4. Recht auf Einschränkung (Art. 18): Die Verarbeitung kann eingeschränkt werden, z. B. während einer Streitigkeit.
  5. Recht auf Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem gängigen Format erhalten und an einen anderen Anbieter weitergeben.
  6. Widerspruchsrecht (Art. 21): Sie können der Verarbeitung – insbesondere für Direktwerbung – widersprechen.
  7. Recht auf Beschwerde (Art. 77): Beschwerden können bei der Datenschutzbehörde eingereicht werden.

Pflichten für Unternehmen und Organisationen

Wer personenbezogene Daten verarbeitet, muss eine Reihe von Pflichten erfüllen. Verstöße können hohe Geldbußen zur Folge haben.

1. Verzeichnis von Verarbeitungstätigkeiten (VVT)

Nach Art. 30 DSGVO müssen Unternehmen (mit Ausnahmen für Kleinunternehmen unter bestimmten Voraussetzungen) ein internes Verzeichnis führen, das alle Verarbeitungsvorgänge dokumentiert – von der Personalverwaltung bis zum Newsletter-Versand.

2. Informationspflichten

Betroffene müssen zum Zeitpunkt der Datenerhebung transparent informiert werden. Dies geschieht üblicherweise über eine Datenschutzerklärung auf der Website oder ein Datenschutzblatt bei persönlichem Kontakt.

3. Technische und organisatorische Maßnahmen (TOM)

Verantwortliche müssen den Schutz der Daten durch angemessene Maßnahmen sicherstellen: Verschlüsselung, Zugangskontrollen, Backups, Berechtigungskonzepte und Mitarbeiterschulungen. Sichere Passwörter sind dabei essenziell – ein Überblick findet sich in unserem Vergleich der besten Passwort-Manager 2026.

4. Datenschutz-Folgenabschätzung (DSFA)

Bei Verarbeitungen mit hohem Risiko – etwa Videoüberwachung im großen Stil, Profiling oder Verarbeitung sensibler Daten – ist eine DSFA verpflichtend.

5. Meldung von Datenpannen

Datenschutzverletzungen (Data Breaches) müssen binnen 72 Stunden an die Datenschutzbehörde gemeldet werden. Bei hohem Risiko sind auch die Betroffenen zu informieren.

6. Bestellung eines Datenschutzbeauftragten (DSB)

Ein DSB ist verpflichtend, wenn Kerntätigkeiten in umfangreicher regelmäßiger Überwachung bestehen oder besondere Datenkategorien in großem Umfang verarbeitet werden.

Die Datenschutzbehörde in Österreich

Die österreichische Datenschutzbehörde (DSB) mit Sitz in Wien ist die unabhängige nationale Aufsichtsbehörde. Sie ist Ansprechpartnerin für Beschwerden, führt Verfahren durch und kann Verwaltungsstrafen verhängen.

Aufgaben der DSB

  • Bearbeitung von Datenschutzbeschwerden
  • Beratung von Verantwortlichen und Auftragsverarbeitern
  • Durchführung von Prüfverfahren und Kontrollen
  • Verhängung von Geldbußen
  • Zusammenarbeit im Europäischen Datenschutzausschuss (EDSA)

Bußgelder und Sanktionen

Verstöße gegen DSGVO und DSG können erhebliche finanzielle Konsequenzen haben. Die DSGVO sieht zwei Bußgeldstufen vor:

StufeHöheBeispiele für Verstöße
Stufe 1Bis 10 Mio. € oder 2 % des weltweiten JahresumsatzesFehlendes VVT, mangelnde TOM, verspätete Meldung von Datenpannen
Stufe 2Bis 20 Mio. € oder 4 % des weltweiten JahresumsatzesVerletzung der Grundsätze, fehlende Rechtsgrundlage, Missachtung von Betroffenenrechten

Der jeweils höhere Betrag ist maßgeblich. In Österreich wurden bereits Bußgelder in Millionenhöhe verhängt, etwa gegen Kreditauskunfteien und große Online-Plattformen.

Besonderheiten des österreichischen DSG

Neben der Umsetzung der DSGVO enthält das DSG einige nationale Besonderheiten, die in Österreich zu beachten sind.

Datenschutz für juristische Personen

Historisch schützte das österreichische DSG auch juristische Personen. Nach der Novelle 2018 gilt der Schutz weitgehend nur mehr für natürliche Personen – entsprechend der DSGVO. Vereinzelte Bestimmungen zum Schutz von Unternehmensdaten sind jedoch noch relevant.

Bildverarbeitung und Videoüberwachung

Das DSG enthält spezielle Regelungen zur Bildverarbeitung (§§ 12, 13 DSG). Videoüberwachung ist nur unter engen Voraussetzungen zulässig und muss durch Hinweisschilder kenntlich gemacht werden.

Verhältnis zum Fernmeldegeheimnis

Das Fernmeldegeheimnis ist in Österreich verfassungsrechtlich geschützt und wird durch das Telekommunikationsgesetz (TKG 2021) konkretisiert. Es ergänzt den Datenschutz im Bereich elektronischer Kommunikation.

Praktische Umsetzung für Unternehmen

Die folgenden Schritte helfen Unternehmen dabei, das Datenschutzgesetz Österreich rechtskonform umzusetzen:

  1. Bestandsaufnahme: Welche Daten werden zu welchem Zweck verarbeitet? Ein Verzeichnis der Verarbeitungstätigkeiten anlegen.
  2. Rechtsgrundlagen prüfen: Für jede Verarbeitung eine gültige Rechtsgrundlage nach Art. 6 DSGVO festlegen (Einwilligung, Vertrag, rechtliche Verpflichtung, berechtigtes Interesse etc.).
  3. Datenschutzerklärung erstellen: Auf der Website, in Formularen und bei Verträgen bereitstellen.
  4. Auftragsverarbeitungsverträge (AVV): Mit allen externen Dienstleistern abschließen, die Daten in Ihrem Auftrag verarbeiten.
  5. Mitarbeiter schulen: Datenschutz muss im gesamten Team präsent sein.
  6. Technische Sicherheit gewährleisten: Verschlüsselung, Backups, Zugriffskontrollen, sichere Passwörter.
  7. Prozess für Betroffenenanfragen: Etablieren Sie einen definierten Ablauf zur Beantwortung von Auskunfts-, Lösch- und Widerspruchsanfragen.

Datenschutz im digitalen Marketing

Besonders im Online-Marketing sind die Anforderungen streng. Cookies, Tracking-Pixel und Newsletter-Anmeldungen bedürfen einer wirksamen Einwilligung. Auch die Verwendung von URL-Verkürzern muss datenschutzkonform erfolgen: Wer Kurzlinks in Newslettern oder auf Social Media einsetzt, sollte einen datenschutzfreundlichen Anbieter wählen. Mit Lunyb lassen sich beispielsweise Kurzlinks erstellen, ohne dass invasives Tracking der Empfänger stattfindet – ideal für DSGVO-konforme Kampagnen. Praktische Anleitungen finden Sie in unserem Leitfaden zu gebrandeten Kurzlinks sowie im Grundlagenartikel zum URL-Kürzen.

Cookie-Banner und Consent

Nach Rechtsprechung des EuGH und Vorgaben der DSB müssen Cookies (mit Ausnahme technisch notwendiger) vor dem Setzen aktiv eingewilligt werden. Vorangekreuzte Kästchen sind unzulässig. Der Widerruf muss ebenso einfach möglich sein wie die Einwilligung.

Datenschutz aus Sicht der Bürger

Auch als Privatperson können Sie aktiv zum Schutz Ihrer Daten beitragen. Neben der Wahrnehmung Ihrer gesetzlichen Rechte empfehlen sich folgende Maßnahmen:

  • Regelmäßige Überprüfung Ihres digitalen Fußabdrucks
  • Einsatz von Tracker-Blockern auf dem Smartphone
  • Nutzung starker, einzigartiger Passwörter (idealerweise mit Passwort-Manager)
  • Aktivierung der Zwei-Faktor-Authentifizierung wo immer möglich
  • Bewusster Umgang mit App-Berechtigungen und Cookie-Einwilligungen
  • Nutzung datenschutzfreundlicher Browser und verschlüsselter DNS-Dienste

Ausblick: Wo geht das Datenschutzrecht hin?

Das europäische Datenschutzrecht entwickelt sich stetig weiter. Neue Regelwerke wie der Data Act, der Digital Services Act (DSA), der Digital Markets Act (DMA) und die kommende KI-Verordnung (AI Act) erweitern den Rechtsrahmen. Auch in Österreich sind laufend Anpassungen und Präzisierungen zu erwarten. Unternehmen sollten daher ihre Datenschutz-Compliance regelmäßig überprüfen und aktualisieren.

Fazit

Das Datenschutzgesetz Österreich ist kein abstraktes Bürokratiemonster, sondern ein wichtiges Instrument zum Schutz der informationellen Selbstbestimmung. Für Unternehmen bedeutet es einen strukturierten Rahmen zur Handhabung personenbezogener Daten – wer die Grundsätze verinnerlicht und angemessene Prozesse etabliert, kann Datenschutz sogar als Vertrauens- und Wettbewerbsvorteil nutzen. Für Bürgerinnen und Bürger schafft es klare Rechte, die aktiv genutzt werden sollten.

Häufig gestellte Fragen (FAQ)

1. Gilt in Österreich die DSGVO oder das DSG?

Beides. Die DSGVO ist als EU-Verordnung unmittelbar anwendbar und bildet die Hauptgrundlage. Das österreichische DSG ergänzt und präzisiert die DSGVO dort, wo nationale Öffnungsklauseln bestehen, und regelt Sonderbereiche wie den Strafvollzug.

2. Braucht mein Kleinunternehmen einen Datenschutzbeauftragten?

Nicht zwingend. Ein DSB ist nur verpflichtend, wenn Ihre Kerntätigkeit in umfangreicher, regelmäßiger Überwachung von Personen besteht oder Sie sensible Daten (Gesundheit, Religion etc.) in großem Umfang verarbeiten. Viele Klein- und Mittelbetriebe können auf einen internen Datenschutzkoordinator setzen.

3. Wie hoch sind die Bußgelder bei DSGVO-Verstößen in Österreich?

Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Die tatsächliche Höhe hängt vom konkreten Verstoß, der Schwere und der Größe des Unternehmens ab. Auch geringere Bußgelder im vier- oder fünfstelligen Bereich sind gängige Praxis.

4. Wie kann ich eine Datenschutzbeschwerde einreichen?

Wenden Sie sich zunächst schriftlich an die verantwortliche Stelle und fordern Sie Auskunft oder Löschung. Reagiert diese nicht oder unbefriedigend, können Sie eine Beschwerde bei der österreichischen Datenschutzbehörde (dsb.gv.at) einreichen – formlos, kostenlos und auch online.

5. Gilt das österreichische Datenschutzgesetz auch für ausländische Unternehmen?

Ja, sofern diese Waren oder Dienstleistungen an Personen in Österreich anbieten oder deren Verhalten beobachten (z. B. durch Web-Tracking). US-Konzerne wie Meta oder Google fallen daher genauso unter die DSGVO wie ein lokaler Wiener Onlineshop.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles