DSGVO - Auskunftsrecht, Löschpflicht und Haftungsrisiken für Unternehmen
Verfasst von
Max Hortmann
03 Oct 2025
•
Lesezeit:
10 Minuten
Diesen Beitrag teilen
DSGVO - Auskunftsrecht, Löschpflicht und Haftungsrisiken für Unternehmen
Die Datenschutz-Grundverordnung (DSGVO) auferlegt Unternehmen klare Pflichten im Umgang mit personenbezogenen Daten. Im Mittelpunkt stehen Betroffenenrechte wie Auskunft und Löschung – flankiert von Haftungsrisiken durch Bußgelder und Schadensersatzansprüche. Dieser Beitrag gibt einen kompakten Überblick über die zentralen Punkte: Auskunftsrecht, Löschpflicht und Datenportabilität sowie Auftragsverarbeitung, internationale Datentransfers, Beschäftigtendatenschutz und behördliche Sanktionen.
Auskunftsrechte nach Art. 15 DSGVO
Welche Informationen Unternehmen herausgeben müssen
Nach Art. 15 DSGVO haben Betroffene einen klaren Anspruch auf Transparenz. Ein Unternehmen muss auf Anfrage offenlegen:
Verarbeitungszwecke – warum die Daten erhoben und genutzt werden.
Kategorien der Daten – etwa Kontaktdaten, Vertragsdaten oder Nutzungsdaten.
Empfänger – interne Stellen und externe Partner, auch in Drittstaaten.
Speicherdauer – konkrete Zeiträume oder Kriterien zur Festlegung.
Rechte der Betroffenen – z. B. auf Berichtigung, Löschung oder Einschränkung.
Beschwerderecht – Hinweis auf die zuständige Datenschutzaufsichtsbehörde.
Fristen und Abläufe
Unternehmen sind verpflichtet, innerhalb eines Monats eine vollständige und verständliche Auskunft zu erteilen. In Ausnahmefällen darf die Frist um zwei Monate verlängert werden – dies muss jedoch begründet und dem Anfragenden rechtzeitig mitgeteilt werden.
Bedeutung für die Praxis
Prozesse einrichten: Unternehmen brauchen klare Workflows, wie Anfragen erfasst, geprüft und beantwortet werden.
Dokumentation: Ohne ein sauberes Verzeichnis der Verarbeitungstätigkeiten ist eine Auskunft kaum möglich.
Risiko bei Versäumnis: Wer die Auskunft gar nicht oder verspätet erteilt, riskiert Beschwerden bei der Behörde oder sogar eine Klage auf Herausgabe der Informationen.
Fazit: Das Auskunftsrecht ist einer der wichtigsten Hebel für Betroffene – und einer der größten Stolpersteine für Unternehmen. Wer hier rechtzeitig Strukturen schafft, senkt sein Haftungsrisiko erheblich.
Recht auf Löschung („Recht auf Vergessenwerden“) und Datenportabilität
Wann ein Anspruch auf Löschung besteht
Nach Art. 17 DSGVO haben Betroffene das Recht, ihre personenbezogenen Daten löschen zu lassen. Typische Fälle sind:
die Daten sind für den ursprünglichen Zweck nicht mehr erforderlich,
eine erteilte Einwilligung wird widerrufen und es gibt keine andere Rechtsgrundlage,
die Verarbeitung war unrechtmäßig,
eine gesetzliche Pflicht zur Löschung besteht.
Grenzen des Löschungsrechts
Nicht immer muss ein Unternehmen Daten sofort entfernen. Ausnahmen gelten insbesondere, wenn:
gesetzliche Aufbewahrungsfristen einzuhalten sind (z. B. steuer- oder handelsrechtlich),
die Daten für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden,
ein übergeordnetes öffentliches Interesse besteht, etwa bei Archivierung oder Informationsfreiheit.
Recht auf Datenportabilität
Mit Art. 20 DSGVO können Betroffene verlangen, dass ihre Daten:
in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, XML) bereitgestellt werden,
auf Wunsch direkt an einen anderen Anbieter übertragen werden.
Das stärkt die Kontrolle der Nutzer und fördert den Wettbewerb – zum Beispiel, wenn ein Kunde von einem Streaming-Dienst oder einer Bank zu einem anderen Anbieter wechseln möchte.
Praxis für Unternehmen
Löschkonzepte erstellen: mit klaren Fristen und Verantwortlichkeiten.
Technische Lösungen bereitstellen: Exportfunktionen oder APIs für die Datenportabilität.
Dokumentation: Nachweis führen, warum Daten gelöscht oder ausnahmsweise behalten wurden.
Fazit: Das Löschungsrecht und die Datenportabilität sind zentrale Instrumente für Nutzerrechte. Unternehmen sollten Prozesse einrichten, um Anfragen schnell und rechtssicher zu erfüllen – andernfalls drohen Beschwerden und Bußgelder.
Haftung und Schadensersatz bei DSGVO-Verstößen (Art. 82 DSGVO)
Anspruch auf Schadensersatz
Nach Art. 82 DSGVO kann jede betroffene Person Schadensersatz verlangen, wenn ihr durch einen Verstoß gegen die DSGVO ein Schaden entstanden ist – unabhängig davon, ob dieser materiell (z. B. finanzieller Verlust) oder immateriell(z. B. Stress, Kontrollverlust, Reputationsschäden) ist.
Typische Fälle aus der Praxis
Datenpannen durch Hackerangriffe auf Kundendaten.
Fehlgeleitete E-Mails mit sensiblen Informationen.
Unberechtigte Datenverarbeitung, z. B. Nutzung ohne Einwilligung.
Gerichte haben betont: Der DSGVO-Schadensersatz ist umfassend – nationale Begrenzungen greifen nicht. Das bedeutet, dass selbst kleinere Verstöße kostspielig sein können.
Folgen für Unternehmen
Doppeltes Risiko: Neben Bußgeldern durch Behörden drohen zivilrechtliche Klagen.
Reputationsschäden: Öffentlich bekannt gewordene Datenverstöße beschädigen das Vertrauen von Kunden und Partnern.
Handlungsdruck: Unternehmen müssen Vorfälle schnell erkennen, melden und beheben.
Auftragsverarbeitung und internationale Datentransfers
Auftragsverarbeitung (Art. 28 DSGVO)
Unternehmen, die externe Dienstleister einsetzen (z. B. Cloud-Anbieter, Lohnabrechnung, Marketing-Tools), müssen zwingend einen Auftragsverarbeitungsvertrag (AVV) abschließen.
Der AVV regelt Pflichten, Verantwortlichkeiten und Mindeststandards, insbesondere:
Zweck der Verarbeitung,
technische und organisatorische Maßnahmen (TOMs),
Regeln für Unterauftragsvergabe,
Löschung oder Rückgabe der Daten nach Vertragsende.
Ohne AVV drohen Bußgelder und Rechtsunsicherheit bei Datenpannen.
Internationale Datentransfers
Besonders sensibel sind Übermittlungen in Drittstaaten außerhalb der EU/EWR.
Schrems II (2020): Das Privacy Shield wurde für ungültig erklärt – Datentransfers in die USA sind nur noch eingeschränkt möglich.
Aktuelle Lösungen:
EU-Standardvertragsklauseln (SCCs) – mit zusätzlicher Risikoanalyse (Transfer Impact Assessment).
Data Privacy Framework (2023): Gilt für zertifizierte US-Unternehmen mit Angemessenheitsbeschluss.
Zusatzmaßnahmen: Verschlüsselung, Pseudonymisierung oder strenge Zugriffsbeschränkungen können notwendig sein.
Praxisempfehlung
Dienstleister prüfen: Wer verarbeitet welche Daten, wo und auf welcher Rechtsgrundlage?
Verträge dokumentieren: AVV, SCCs und Transferbewertungen aktuell halten.
Risiken abwägen: Transfers sollten nur erfolgen, wenn Rechte der Betroffenen hinreichend geschützt sind.
Fazit: Haftung, Schadensersatz, Auftragsverarbeitung und internationale Datenflüsse sind eng verzahnt. Unternehmen, die hier keine klaren Prozesse haben, laufen Gefahr, sowohl finanziell als auch reputationsmäßig erheblich belastet zu werden.
🎯 Call-to-Action
Digitale Compliance: Wo Plattformhaftung, Datenschutz und IT-Sicherheit zusammentreffen
Die rechtliche Verantwortung von Plattformen endet nicht bei Technik oder Nutzerinhalten – sie reicht bis tief in den Datenschutz. Jede Datenpanne, jeder Compliance-Fehler kann zum Haftungsfall werden. Wie schnell aus einer kleinen Unachtsamkeit erhebliche Ansprüche entstehen, zeigt unser Beitrag „Was kostet eigentlich eine Datenschutzverletzung?“.
„Digitale Verantwortung endet nicht beim System – sie beginnt mit Struktur. Wir schaffen sie für Sie.“
Anwaltlicher Überblick zu Krypto-Betrug: Ihre Rechte als Opfer
Krypto-Betrug hat sich zu einem der komplexesten und am schnellsten wachsenden Betrugsphänomene der letzten Jahre entwickelt. Als auf Finanz- und IT-Recht spezialisierte Kanzlei beraten wir geschädigte Anleger bei der zivilrechtlichen Rückforderung, strafrechtlichen Anzeige sowie der Haftung von Plattformen und Vermittlern. Nachfolgend finden Sie eine Auswahl vertiefender Fachbeiträge zu verschiedenen Aspekten des Krypto-Betrugs – von Blockchain-Spurensuche bis zur Haftung internationaler Börsen.
Der Schutz personenbezogener Daten ist nicht nur gesetzliche Pflicht, sondern auch Vertrauensgrundlage im digitalen Alltag. Ob DSGVO-Auskunft, Datenpanne oder Streit mit Betroffenen – wir beraten Unternehmen und Privatpersonen rechtssicher bei der Durchsetzung und Einhaltung ihrer Datenschutzrechte.
Entdecken Sie weitere Beiträge zu aktuellen Themen rund um Digitalrecht, Cybercrime, Datenschutz, KI und Steuerrecht. Unsere verwandten Artikel geben Ihnen zusätzliche Einblicke und vertiefende Analysen.
Bank- und Plattformhaftung
Datenschutz
Krypto Betrug
11/23/2025
November 23, 2025
Warum Crypto.com sich bei Betrugsopfern nicht auf die AGB berufen kann – technische Kontrolle, Identitätsmissbrauch und fehlende Verfügungsmacht
Crypto.com beruft sich bei Betrugsfällen gerne auf seine AGB – doch in vielen Fällen ist das rechtlich unhaltbar. Eine Plattform darf sich nicht von eigenen Sicherheitsfehlern freizeichnen, vor allem dann nicht, wenn Opfer keine wirtschaftliche Verfügungsmacht mehr hatten, Wallets übernommen wurden oder Täter Geräte und 2FA-Verfahren manipuliert haben. Interne Risk-Scores, Scam-Flags, Gerätewechsel und DAC7-/DSGVO-Daten zeigen häufig, dass Crypto.com Missbrauch hätte erkennen müssen. Dieser Artikel erklärt, warum AGB bei Kontoübernahmen wirkungslos werden – und welche Ansprüche Betroffene tatsächlich haben.