DSGVO in Österreich: Ihre Rechte als Betroffener im Überblick (2026)
Die Datenschutz-Grundverordnung (DSGVO) ist seit Mai 2018 in allen EU-Mitgliedstaaten unmittelbar anwendbar und wird in Österreich durch das Datenschutzgesetz (DSG) ergänzt. Sie gibt Ihnen als Bürgerin oder Bürger umfangreiche Rechte, wenn Unternehmen, Vereine oder Behörden personenbezogene Daten über Sie verarbeiten. Doch viele Betroffene wissen nicht, welche konkreten Ansprüche sie haben und wie sie diese durchsetzen können. Dieser Leitfaden erklärt alle wesentlichen DSGVO-Rechte in Österreich verständlich und praxisnah.
Was ist die DSGVO und wer ist in Österreich zuständig?
Die DSGVO (Verordnung EU 2016/679) ist ein EU-weites Regelwerk, das den Schutz personenbezogener Daten natürlicher Personen vereinheitlicht. In Österreich wird sie durch das Datenschutzgesetz (DSG) konkretisiert, insbesondere in Bereichen, in denen der Verordnung Spielraum für nationale Regelungen gelassen wurde.
Zuständige Aufsichtsbehörde ist die Österreichische Datenschutzbehörde (DSB) mit Sitz in Wien. Sie ist Ansprechpartnerin für Beschwerden, führt Verfahren gegen datenschutzwidrige Verarbeitungen und kann Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes verhängen.
Für wen gelten Ihre DSGVO-Rechte?
Die Rechte gelten gegenüber jedem sogenannten Verantwortlichen, also jeder natürlichen oder juristischen Person, Behörde oder Einrichtung, die über Zwecke und Mittel der Datenverarbeitung entscheidet. Das umfasst Online-Shops, soziale Netzwerke, Arbeitgeber, Vereine, Ärzte, Banken und Behörden gleichermaßen.
Die acht wichtigsten Betroffenenrechte nach der DSGVO
Die DSGVO räumt Betroffenen acht zentrale Rechte ein. Diese sind in den Artikeln 12 bis 22 der Verordnung geregelt und können grundsätzlich kostenfrei geltend gemacht werden.
| Recht | Rechtsgrundlage | Zweck |
|---|---|---|
| Informationspflicht | Art. 13, 14 DSGVO | Transparenz bei Datenerhebung |
| Auskunftsrecht | Art. 15 DSGVO | Erfahren, welche Daten gespeichert sind |
| Recht auf Berichtigung | Art. 16 DSGVO | Korrektur unrichtiger Daten |
| Recht auf Löschung | Art. 17 DSGVO | "Recht auf Vergessenwerden" |
| Einschränkung der Verarbeitung | Art. 18 DSGVO | Temporäre Sperrung |
| Datenübertragbarkeit | Art. 20 DSGVO | Portierbarkeit zu anderem Anbieter |
| Widerspruchsrecht | Art. 21 DSGVO | Verarbeitung stoppen |
| Keine automatisierte Entscheidung | Art. 22 DSGVO | Schutz vor Profiling |
Das Auskunftsrecht nach Art. 15 DSGVO
Das Auskunftsrecht ist das wichtigste und am häufigsten genutzte Betroffenenrecht. Sie können von jedem Verantwortlichen verlangen, Ihnen mitzuteilen, ob und welche personenbezogenen Daten über Sie verarbeitet werden.
Welche Informationen müssen Sie erhalten?
- Verarbeitungszwecke
- Kategorien der verarbeiteten Daten
- Empfänger oder Kategorien von Empfängern, insbesondere in Drittländern
- Geplante Speicherdauer
- Bestehen Ihrer weiteren Rechte (Berichtigung, Löschung, Widerspruch)
- Beschwerderecht bei der Datenschutzbehörde
- Herkunft der Daten, sofern nicht bei Ihnen erhoben
- Bestehen automatisierter Entscheidungsfindung
Zusätzlich haben Sie Anspruch auf eine Kopie der verarbeiteten Daten. Der Verantwortliche muss grundsätzlich innerhalb eines Monats antworten. Die Frist kann in komplexen Fällen um zwei Monate verlängert werden, wobei Sie darüber informiert werden müssen.
Recht auf Löschung – "Recht auf Vergessenwerden"
Nach Art. 17 DSGVO können Sie die Löschung Ihrer Daten verlangen, wenn einer von sechs Gründen vorliegt. Das bekannteste Beispiel ist die Löschung veralteter oder unerwünschter Suchmaschinen-Treffer durch den sogenannten "Google-Spain"-Fall.
Wann besteht ein Löschungsanspruch?
- Daten sind für den ursprünglichen Zweck nicht mehr erforderlich
- Sie widerrufen Ihre Einwilligung und es gibt keine andere Rechtsgrundlage
- Sie legen Widerspruch ein und es überwiegen keine berechtigten Gründe
- Die Daten wurden unrechtmäßig verarbeitet
- Eine rechtliche Verpflichtung zur Löschung besteht
- Es handelt sich um Daten eines Kindes aus Diensten der Informationsgesellschaft
Grenzen des Löschungsrechts
Der Löschungsanspruch gilt nicht uneingeschränkt. Ausnahmen bestehen unter anderem bei der Ausübung der Meinungsfreiheit, zur Erfüllung rechtlicher Aufbewahrungspflichten (z. B. steuerrechtliche sieben Jahre nach § 132 BAO), zu Archivzwecken im öffentlichen Interesse oder zur Geltendmachung von Rechtsansprüchen.
Widerspruchsrecht und Direktwerbung
Nach Art. 21 DSGVO können Sie der Verarbeitung Ihrer Daten jederzeit widersprechen, wenn diese auf berechtigtem Interesse oder öffentlichem Interesse beruht. Der Verantwortliche darf die Daten dann nicht mehr verarbeiten, es sei denn, er weist zwingende schutzwürdige Gründe nach.
Besonders wichtig: Gegenüber Direktwerbung (einschließlich Profiling zu Werbezwecken) besteht ein absolutes Widerspruchsrecht. Der Verantwortliche muss die Verarbeitung ausnahmslos sofort einstellen. Dies gilt für Newsletter, personalisierte Online-Werbung und postalische Werbesendungen gleichermaßen.
Recht auf Datenübertragbarkeit
Mit Art. 20 DSGVO wurde ein neuartiges Recht geschaffen: Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. JSON, CSV, XML) erhalten und an einen anderen Anbieter übermitteln. Das ist besonders relevant beim Wechsel von sozialen Netzwerken, E-Mail-Anbietern oder Streaming-Diensten.
Das Recht gilt allerdings nur für Daten, die Sie selbst bereitgestellt haben und die auf Einwilligung oder einem Vertrag beruhen. Daten, die durch Beobachtung oder Analyse Ihres Verhaltens entstanden sind, fallen oft nicht darunter.
So setzen Sie Ihre Rechte in Österreich praktisch durch
Die Durchsetzung Ihrer DSGVO-Rechte folgt in Österreich einem klaren Stufensystem. Beginnen Sie immer direkt beim Unternehmen, bevor Sie behördliche Schritte einleiten.
Schritt 1: Antrag an den Verantwortlichen
- Identifizieren Sie den Verantwortlichen (meist im Impressum oder in der Datenschutzerklärung)
- Verfassen Sie Ihren Antrag schriftlich per E-Mail oder Brief
- Nennen Sie klar das geltend gemachte Recht (z. B. "Auskunft nach Art. 15 DSGVO")
- Weisen Sie Ihre Identität nach (bei berechtigten Zweifeln)
- Setzen Sie eine angemessene Frist (die gesetzliche Frist beträgt einen Monat)
Schritt 2: Beschwerde bei der Datenschutzbehörde
Reagiert der Verantwortliche nicht oder nicht ausreichend, können Sie kostenfrei Beschwerde bei der Österreichischen Datenschutzbehörde einreichen. Nutzen Sie dafür das Online-Formular auf dsb.gv.at. Fügen Sie Ihren ursprünglichen Antrag, die (fehlende) Antwort und eine Darstellung des Sachverhalts bei.
Schritt 3: Zivilrechtliche Ansprüche
Zusätzlich zur Beschwerde haben Sie Anspruch auf Schadenersatz nach Art. 82 DSGVO, der auch immateriellen Schaden umfasst. Zuständig sind die ordentlichen Gerichte. Der Europäische Gerichtshof hat mehrfach klargestellt, dass selbst kurzfristiger Kontrollverlust über Daten einen ersatzfähigen Schaden darstellen kann.
Besondere Konstellationen in Österreich
Datenschutz am Arbeitsplatz
Arbeitgeber dürfen Beschäftigtendaten nur im erforderlichen Umfang verarbeiten. Videoüberwachung, Zugriffsprotokolle und Mitarbeiterbewertungen unterliegen strengen Grenzen. Der Betriebsrat ist nach dem Arbeitsverfassungsgesetz zwingend einzubinden. Als Arbeitnehmer haben Sie das volle Auskunftsrecht gegenüber Ihrem Arbeitgeber.
Gesundheitsdaten und ELGA
Gesundheitsdaten gelten als besondere Kategorie nach Art. 9 DSGVO und genießen erhöhten Schutz. Die elektronische Gesundheitsakte (ELGA) bietet Ihnen umfassende Einsichts- und Opt-out-Rechte, die Sie über das Bürgerportal verwalten können.
Datenschutz im Internet
Beim Surfen hinterlassen Sie zahlreiche Spuren: IP-Adressen, Cookies, Browser-Fingerprints, geteilte Links. Insbesondere beim Teilen von Links sollten Sie auf datenschutzfreundliche Dienste achten, die keine unnötigen Tracking-Parameter speichern. Ein in der EU betriebener Kurz-URL-Dienst wie Lunyb arbeitet DSGVO-konform und bietet Ihnen transparente Analytik ohne personenbezogenes Nutzertracking. Weitere Informationen finden Sie in unserem Vergleich der besten Link-Tracking-Tools 2026.
Praktische Tipps für mehr Datenschutz im Alltag
- Datensparsamkeit: Geben Sie bei Online-Formularen nur Pflichtfelder aus
- Cookie-Einstellungen prüfen: Lehnen Sie nicht notwendige Cookies ab
- Regelmäßige Auskunftsersuchen: Prüfen Sie einmal jährlich bei wichtigen Diensten, welche Daten gespeichert sind
- Zwei-Faktor-Authentifizierung: Schützt Ihre Konten zusätzlich
- Öffentliche Netzwerke absichern: Lesen Sie unseren Leitfaden zu öffentlichem WLAN
- Sensible Fotos schützen: Nutzen Sie einen verschlüsselten Fototresor
- Standortdaten kontrollieren: Beim Teilen mit Angehörigen hilft unser Standort-Leitfaden
Unterschiede zu anderen deutschsprachigen Ländern
Während die DSGVO EU-weit einheitlich gilt, bestehen bei nationalen Durchführungsgesetzen Unterschiede. In Deutschland ergänzt das BDSG die DSGVO, in Österreich das DSG. Die Schweiz als Nicht-EU-Staat hat mit dem revidierten DSG ein eigenständiges, aber angelehntes Regelwerk – mehr dazu in unserem Beitrag zum Schweizer Datenschutzgesetz.
Was tun bei einer Datenpanne?
Erfährt ein Unternehmen von einer Datenschutzverletzung (z. B. gehackte Datenbank, versehentlich versandte E-Mail), muss es diese binnen 72 Stunden der Datenschutzbehörde melden. Betroffene Personen sind unverzüglich zu benachrichtigen, wenn ein hohes Risiko für ihre Rechte und Freiheiten besteht.
Als Betroffener sollten Sie bei einer Datenpanne:
- Passwörter betroffener Konten umgehend ändern
- Kontobewegungen und Zugriffsprotokolle überwachen
- Je nach Betroffenheit die Datenschutzbehörde informieren
- Schadenersatzansprüche prüfen lassen
Fazit
Die DSGVO gibt Ihnen in Österreich mächtige Werkzeuge zur Kontrolle über Ihre persönlichen Daten. Vom Auskunftsrecht über Löschungsansprüche bis zum Widerspruch gegen Direktwerbung – die Verordnung bietet umfassenden Schutz. Entscheidend ist, dass Sie Ihre Rechte aktiv wahrnehmen. Beginnen Sie beim Verantwortlichen, nutzen Sie bei Problemen die Datenschutzbehörde und zögern Sie nicht, bei schwerwiegenden Verstößen auch Schadenersatz einzufordern. Datenschutz ist kein abstraktes Konzept, sondern ein durchsetzbares Grundrecht.
Häufig gestellte Fragen (FAQ)
Was kostet ein Auskunftsersuchen nach DSGVO?
Grundsätzlich ist das Auskunftsersuchen kostenfrei. Nur bei offenkundig unbegründeten oder exzessiven Anträgen – etwa bei wiederholten Anfragen in kurzen Abständen – darf ein angemessenes Entgelt verlangt werden. Die Darlegungs- und Beweislast liegt beim Verantwortlichen.
Wie lange hat ein Unternehmen Zeit, auf meinen Antrag zu reagieren?
Die DSGVO sieht eine Grundfrist von einem Monat vor. Bei komplexen oder zahlreichen Anträgen kann die Frist um weitere zwei Monate verlängert werden. Sie müssen jedoch innerhalb des ersten Monats über die Verlängerung und deren Gründe informiert werden.
Kann ich auch gegen Behörden DSGVO-Rechte geltend machen?
Ja, die DSGVO gilt grundsätzlich auch für Behörden. Allerdings bestehen einige Ausnahmen und Modifikationen, insbesondere im Bereich der Strafverfolgung und nationalen Sicherheit, die durch die Richtlinie 2016/680 und entsprechende österreichische Umsetzungen geregelt sind.
Welche Höhe kann ein Schadenersatz nach DSGVO erreichen?
Die Höhe hängt stark vom Einzelfall ab. Österreichische Gerichte haben für immaterielle Schäden Beträge zwischen 100 und mehreren tausend Euro zugesprochen. Bei schwerwiegenden Verletzungen – etwa Offenlegung sensibler Gesundheits- oder Finanzdaten – sind auch höhere Summen möglich.
Was ist der Unterschied zwischen DSGVO und DSG?
Die DSGVO ist die EU-weite Verordnung, die unmittelbar gilt. Das österreichische Datenschutzgesetz (DSG) enthält ergänzende nationale Regelungen in Bereichen, die die DSGVO den Mitgliedstaaten überlässt – etwa zur Datenschutzbehörde, zum Bildverarbeitungsrecht oder zum Beschäftigtendatenschutz. Beide Regelwerke sind parallel anwendbar.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
DSG: Das Schweizer Datenschutzgesetz einfach erklärt (2026)
Das revidierte Schweizer Datenschutzgesetz (revDSG) gilt seit September 2023 und bringt neue Pflichten für Unternehmen. Erfahren Sie, welche Grundsätze gelten, welche Rechte Betroffene haben und wie Sie DSG-konform arbeiten – inklusive Vergleich mit der DSGVO.
DSG vs DSGVO: Die Unterschiede verstehen (Schweiz 2026)
Das revidierte Schweizer DSG und die EU-DSGVO sind sich ähnlich, aber nicht identisch. Dieser Leitfaden erklärt alle wichtigen Unterschiede – von Rechtsgrundlagen über Bussen bis zu Meldepflichten – und zeigt Schweizer Unternehmen, was in der Praxis zu tun ist.
KI-Gesetz der EU: Was sich 2026 für Unternehmen und Bürger ändert
Das KI-Gesetz der EU (AI Act) ist die weltweit erste umfassende Regulierung Künstlicher Intelligenz. Erfahren Sie, welche Risikoklassen es gibt, welche Fristen gelten und wie Sie Ihr Unternehmen jetzt vorbereiten – inklusive Bußgeldern, Pflichten und praktischer Checkliste.
Österreichische Datenschutzbehörde: Beschwerde einreichen 2026
Sie möchten eine Beschwerde bei der österreichischen Datenschutzbehörde einreichen? Unser Leitfaden 2026 erklärt Schritt für Schritt, wie Sie vorgehen, welche Fristen gelten und welche Rechte Ihnen nach DSGVO zustehen.