Datenschutzrecht nach der Datenschutz-Grundverordnung (DSGVO)

Mit der Datenschutz-Grundverordnung, die seit Mai 2018 in Kraft ist, wird das Recht auf Datenschutz weitreichend verankert. Die umfangreichen Pflichten treffen dabei nicht nur Großunternehmen, sondern sind auch für Kleinstunternehmen und KMUs von entscheidender Bedeutung. In Österreich schnellt die Höchstgrenze der Strafen von bisher 25.000 Euro auf bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem welcher Wert höher ist. Die DSGVO ist dabei überaus umfassend, sie ist wichtiger Bereich im IT- und Medienrecht, definiert neue gesetzliche Bestimmungen zur Direktwerbung und hat Auswirkungen auf das Speichern Ihrer Kunden- oder Patientendaten. Für die nationale Umsetzung ist die Datenschutzbehörde in Österreich zuständig ( https://www.dsb.gv.at ).

 

Die richtige Implementierung der DSGVO sichert Ihr Unternehmen langfristig ab. Wir prüfen oder erarbeiten gemeinsam mit Ihnen Datenschutzstrategien auch im Umgang mit Datenübermittlungen an externe Server oder Cloud-Dienste. Selbstverständlich übernehmen wir auch gerne die Prüfung von Verträgen und AGBs für Sie und liefern Ihnen eine Risiko- und Folgenabschätzung. Damit Sie Ihren Informationspflichten und Anfragen rechtskonform nachkommen können, unterstützen wir Sie mit den passenden Prozessen und Dokumenten im Umgang mit Auskunfts-, Löschungs- und Änderungsbegehren.

 

Unsere Leistungen im Datenschutzrecht

  • Umsetzung der Datenschutz-Grundverordnung (DSGVO) in Unternehmen
  • Erstellung von Verarbeitungsverzeichnissen, Auftragsverarbeiterverträgen, Datenschutzerklärungen (z.B. für Websites), datenschutzrechtliche Zustimmungserklärungen, Standardvertragsklauseln
  • Vornahme von Datenschutz-Folgenabschätzungen
  • Prozesse zur Beantwortung datenschutzrechtlicher Anfragen
  • Vertretung im Haftungsfall

Dürfen personenbezogene Daten von Adressverlagen gekauft und für Bonitätsranking verwendet werden?

Erstellt von Mag. Sylvia Unger |
Datenschutzrecht

Eine Kreditauskunftei erwarb personenbezogene Daten von einem Adressverlag und verwendete diese zum Bonitätsranking. Sie verletzte dabei den Grundsatz…

Weiterlesen
Foto einer Statue der Justitia, Göttin der Gerechtigkeit und Symbol des Rechtswesens, vor einem Rollup mit der Aufschrift „Unger Rechtsanwälte“

Wie lange darf eine Kreditauskunftei Daten über eine bereits bezahlte Forderung speichern? (DSB 2026-0.084.179, 19.03.2026)

Erstellt von Mag. Sylvia Unger |
Datenschutzrecht

Die Datenschutzbehörde (DSB) entschied über eine Datenschutzbeschwerde, in der der Beschwerdeführer behauptete, dass sein Recht auf Löschung iSd Art…

Weiterlesen

Das Datenschutzrecht schützt sog personenbezogene Daten. Darunter versteht man alle Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen. Entscheidend ist, ob eine Person durch die Information direkt oder indirekt identifiziert werden kann.

Zu den personenbezogenen Daten zählen beispielsweise Name, Adresse, Telefonnummer, E-Mail-Adresse, Geburtsdatum, Bankdaten, Kundennummern oder Online-Kennungen wie IP-Adressen. 

Besonders geschützt sind sogenannte besondere Kategorien personenbezogener Daten, zB Gesundheitsdaten. Für deren Verarbeitung gelten strengere Voraussetzungen.

Personenbezogene Daten dürfen nur mit einer entsprechenden Rechtsgrundlage verarbeitet werden. Hierzu zählen ua Einwilligung, ein berechtigtes Interesse und gesetzliche Verpflichtungen. 

Betroffene Personen haben ua

  • Recht auf Auskunft,

  • Recht auf Berichtigung,

  • Recht auf Löschung („Recht auf Vergessenwerden“),

  • Recht auf Einschränkung der Verarbeitung und

  • Widerspruchsrecht. 

Eine Datenschutzverletzung kann vorliegen, wenn personenbezogene Daten unbeabsichtigt oder unrechtmäßig verloren gehen, gelöscht, verändert, offengelegt oder für Unbefugte zugänglich gemacht werden. Beispiele hierfür sind etwa ein Hackerangriff, der Verlust eines Laptops mit Kundendaten, der Versand einer E-Mail mit offen sichtbaren Empfängeradressen oder die versehentliche Weitergabe vertraulicher Informationen an eine falsche Person.

Besteht ein Risiko für Rechte und Freiheiten natürlicher Personen, muss die Verletzung grundsätzlich innerhalb von 72 Stunden an die österreichische Datenschutzbehörde gemeldet werden. Besteht voraussichtlich ein hohes Risiko für die betroffenen Personen, müssen diese zusätzlich informiert werden.

Die österreichische Datenschutzbehörde kann bei Verstößen verschiedene Maßnahmen ergreifen, darunter Verwarnungen, Anordnungen zur Änderung bestimmter Datenverarbeitungen oder die Untersagung rechtswidriger Verarbeitungsvorgänge.

Darüber hinaus können Geldbußen verhängt werden. Betroffene können außerdem einen Anspruch auf Schadenersatz haben, wenn ihnen durch eine rechtswidrige Datenverarbeitung ein materieller oder immaterieller Schaden entstanden ist. 

Die zentrale Aufsichtsbehörde für Datenschutz in Österreich ist die Datenschutzbehörde (DSB). Sie überwacht die Einhaltung der datenschutzrechtlichen Vorschriften und kann bei Verstößen Ermittlungen durchführen sowie Maßnahmen anordnen.

Betroffene Personen können sich mit einer Beschwerde an die Datenschutzbehörde wenden, wenn sie der Ansicht sind, dass ihre personenbezogenen Daten rechtswidrig verarbeitet wurden oder ihre Datenschutzrechte verletzt wurden.

Wichtig: Die hier beschriebenen Fragen verstehen sich als allgemeine Informationen und stellen keine rechtliche Beratung dar, insbesondere ersetzen sie nicht eine professionelle, individuelle Rechtsauskunft. Eine Haftung für die Nutzung dieser Informationen ist ausgeschlossen.