Zum Inhalt springen
Recht, Sicherheit & Förderung

Auskunftsersuchen bearbeiten: Frist, Umfang, Datenquellen

Ein Auskunftsersuchen startet eine Frist von einem Monat: was die Auskunft umfassen muss, wo die Daten liegen und was danach nachweisbar bleiben sollte.

18 Min. Lesezeit AuskunftsrechtDatenschutzDatenquellen

Ein Brief, eine E-Mail oder ein Satz am Telefon genügt: "Ich möchte wissen, welche Daten Sie über mich gespeichert haben." Ab diesem Moment läuft eine Frist von einem Monat, und sie läuft unabhängig davon, ob im Betrieb jemand weiß, wo die Daten dieser Person überhaupt liegen (Datenschutz-Grundverordnung). Genau das ist die eigentliche Schwierigkeit. Die Rechtslage ist überschaubar und in wenigen Artikeln nachlesbar. Die Arbeit steckt woanders: in der Fachsoftware, in der Buchhaltung, im geteilten Postfach, in der Zeiterfassung, in der Telefonanlage, im Ticketsystem, im Aktenordner und in den Sicherungen der letzten Jahre. Wer diese Orte erst sucht, wenn der Antrag schon auf dem Tisch liegt, arbeitet unter Zeitdruck an einer Aufgabe, die vorher zwei ruhige Nachmittage gekostet hätte. Dieser Beitrag beschreibt darum nicht die Rechtsfrage, sondern die Bestandsaufnahme dahinter: welche Frist wann startet, was die Auskunft umfassen muss, wie ein Suchraster über die eigenen Systeme aussieht und was am Ende nachweisbar bleiben sollte.

Das Wichtigste in Kürze

  • Die Frist läuft ab Eingang des Antrags und beträgt einen Monat. Zwei weitere Monate sind möglich, wenn Komplexität und Anzahl es erfordern - mitgeteilt mit Gründen innerhalb des ersten Monats (Datenschutz-Grundverordnung).
  • Die Auskunft ist mehr als eine Datei: Sie umfasst die Bestätigung der Verarbeitung, acht benannte Angaben zu Zwecken, Kategorien, Empfängern, Dauer, Rechten und Herkunft sowie eine Kopie der Daten selbst (Datenschutz-Grundverordnung).
  • Die Suche endet nicht bei der Fachsoftware: Nach den Leitlinien des Europäischen Datenschutzausschusses ist in den gesamten IT-Systemen und in nicht-elektronischen Ablagesystemen zu suchen (Europäischer Datenschutzausschuss).
  • In der EU-weiten Aktion zum Auskunftsrecht antworteten 1.185 der 13.893 kontaktierten Verantwortlichen; rund 74 Prozent der Antwortenden gaben an, 2023 null bis zehn Anträge erhalten zu haben (EDSA 2025). Der Bericht selbst hält eine Untererfassung für wahrscheinlich.
  • Der wiederkehrende Befund derselben Aktion ist organisatorisch, nicht juristisch: Es fehlt an dokumentierten internen Abläufen, und das zeigte sich besonders in kleineren Organisationen (Europäischer Datenschutzausschuss 2025).

Was ein Auskunftsersuchen auslöst

Ein Auskunftsersuchen ist formlos. Es braucht kein Formular, keinen Betreff, keine Rechtsgrundlage im Text und keine besondere Höflichkeit. Es kann als Antwort in einem laufenden E-Mail-Verlauf stehen, als Nebensatz in einer Beschwerde, als Anhang zu einer Kündigung oder als Nachricht über ein Kontaktformular. Damit ist die erste organisatorische Frage keine Rechtsfrage, sondern eine Postfachfrage: Wer liest die eingehenden Kanäle so, dass ein solcher Satz erkannt und mit Datum festgehalten wird? In einem geteilten Postfach ohne Zuständigkeit bleibt so etwas erfahrungsgemäß tagelang ungelesen, weil jeder annimmt, jemand anderes habe es schon gesehen. Wie sich aus einem Sammelpostfach ein Vorgang mit Eingangsdatum und Verantwortung machen lässt, ist in Vom Sammelpostfach zum nachvollziehbaren Vorgang beschrieben.

Der zweite Punkt ist die Herkunft der Anfrage. Auskunftsersuchen kommen nicht nur von Kunden. Sie kommen von ehemaligen Beschäftigten, von Bewerbern, von Interessenten, die vor drei Jahren einmal eine Anfrage gestellt haben, von Empfängern eines Rundschreibens und gelegentlich von Personen, mit denen der Betrieb nur über einen Dritten in Berührung kam. Anträge aus dem Beschäftigungsverhältnis sind dabei der Fall mit der größten Datenstreuung, weil dort Personalakte, Zeiterfassung, Zugangsverwaltung und Fachsoftware zusammenkommen. Welche Bestandteile eine digitale Personalakte hat und wer worauf zugreifen darf, behandelt der Beitrag Digitale Personalakte: Zugriff und Fristen.

Der dritte Punkt ist die Erwartung an den Betrieb selbst. Ein Auskunftsersuchen prüft in der Praxis weniger die Rechtskenntnis als die Ordnung: Wer sein Verzeichnis von Verarbeitungstätigkeiten gepflegt hat, hat den größten Teil des Suchrasters bereits geschrieben, weil dort Systeme, Zwecke, Kategorien, Empfänger und Fristen schon stehen. Wer es über den ersten Entwurf hinaus nicht geführt hat, beginnt beim Antrag von vorn. Die Grundlagen dazu stehen in DSGVO bei der Prozessdigitalisierung; dieser Beitrag setzt eine Ebene tiefer an und fragt, wie aus dem Verzeichnis eine durchsuchbare Liste wird.

Was dieser Beitrag ist und was nicht

Dies ist eine Anleitung zur Bestandsaufnahme im eigenen Betrieb, keine Rechtsberatung. Die Einordnung eines konkreten Antrags, die Bewertung von Rechten Dritter und die Frage, ob ein Antrag zurückgewiesen werden darf, gehören in der Regel zu einer rechtlichen Prüfung. Was hier beschrieben wird, ist die Vorarbeit, die diese Prüfung erst schnell und belastbar macht: zu wissen, in welchen Systemen personenbezogene Daten liegen, womit sich darin suchen lässt und wer antwortet.

Die Frist: ein Monat, ab wann sie läuft

Die Frist beginnt mit dem Eingang des Antrags, nicht mit seiner Kenntnisnahme und nicht mit der Zuweisung an eine zuständige Person. Der Verantwortliche stellt die Informationen über die ergriffenen Maßnahmen unverzüglich zur Verfügung, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags. Die Frist kann um weitere zwei Monate verlängert werden, wenn dies unter Berücksichtigung der Komplexität und der Anzahl von Anträgen erforderlich ist, und die betroffene Person ist über die Verlängerung innerhalb eines Monats nach Eingang zu unterrichten, zusammen mit den Gründen für die Verzögerung (Datenschutz-Grundverordnung). Die Verlängerung ist damit keine stille Option: Wer die Frist verstreichen lässt und erst danach von zwei zusätzlichen Monaten spricht, hat die Bedingung für die Verlängerung selbst verspielt.

EreignisWas zu tun istWannFundstelle
Antrag geht einEingangsdatum festhalten, Vorgang anlegen, Frist berechnenTag 0Artikel 12 Absatz 3 (Datenschutz-Grundverordnung)
Begründete Zweifel an der IdentitätZusätzliche Informationen zur Bestätigung der Identität anfordernso früh wie möglichArtikel 12 Absatz 6 (Datenschutz-Grundverordnung)
Antrag ist umfangreich oder es liegen viele Anträge vorVerlängerung um zwei Monate mit Begründung mitteileninnerhalb des ersten MonatsArtikel 12 Absatz 3 (Datenschutz-Grundverordnung)
Auskunft wird erteiltBestätigung, Angaben nach Artikel 15 Absatz 1 und Kopie übergebeninnerhalb eines Monats, mit Verlängerung innerhalb von drei MonatenArtikel 15 Absatz 1 und 3 (Datenschutz-Grundverordnung)
Es wird nicht tätig gewordenGründe mitteilen und auf Beschwerde bei der Aufsichtsbehörde sowie gerichtlichen Rechtsbehelf hinweisenspätestens innerhalb eines MonatsArtikel 12 Absatz 4 (Datenschutz-Grundverordnung)
Antrag gilt als offenkundig unbegründet oder exzessivEntgelt verlangen oder Tätigwerden verweigern; der Verantwortliche trägt die Nachweislastmit der AntwortArtikel 12 Absatz 5 (Datenschutz-Grundverordnung)
Weitere Kopien werden beantragtAngemessenes Entgelt auf Grundlage der Verwaltungskosten möglichmit der weiteren KopieArtikel 15 Absatz 3 (Datenschutz-Grundverordnung)

Die erste Auskunft ist unentgeltlich. Informationen nach den Artikeln 13 und 14 sowie alle Mitteilungen und Maßnahmen nach den Artikeln 15 bis 22 werden unentgeltlich zur Verfügung gestellt (Datenschutz-Grundverordnung). Ein Entgelt kommt nur in zwei eng gefassten Lagen in Betracht: bei weiteren Kopien derselben Daten, dann auf Grundlage der Verwaltungskosten, und bei offenkundig unbegründeten oder exzessiven Anträgen. Der zweite Fall ist schwerer, als er klingt, denn der Verantwortliche hat den Nachweis für den offenkundig unbegründeten oder exzessiven Charakter des Antrags zu erbringen (Datenschutz-Grundverordnung). Wer diese Einstufung wählt, braucht also eine dokumentierte Begründung, nicht ein Gefühl über den Aufwand.

Für die Fristenrechnung im Betrieb heißt das: Der Vorgang braucht ein Eingangsdatum, ein berechnetes Antwortdatum und eine Erinnerung deutlich davor, in der Regel nach der Hälfte der Zeit. Praktisch bewährt hat sich, den Vorgang dort zu führen, wo auch die übrigen fristgebundenen Aufgaben liegen, statt in einem eigenen Postfach. Wie sich Zuständigkeiten und Fristen an Konten und Rollen hängen lassen, statt an Personen, beschreibt Konten und Rechte: Eintritt und Austritt automatisieren - dieselbe Mechanik trägt hier, weil ein Auskunftsvorgang eine Vertretung braucht, sobald die zuständige Person im Urlaub ist.

Der Umfang: was die Auskunft umfasst

Der Umfang ist der Punkt, an dem die meisten Antworten zu kurz ausfallen. Die betroffene Person hat das Recht, eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden; ist dies der Fall, so hat sie ein Recht auf Auskunft über diese personenbezogenen Daten und auf eine Reihe weiterer Informationen (Datenschutz-Grundverordnung). Die Auskunft besteht damit aus drei Teilen, die getrennt zu liefern sind: der Bestätigung, den acht benannten Angaben und der Kopie der Daten selbst. Eine Antwort, die nur einen Datenexport anhängt, lässt zwei Drittel weg.

Die acht Angaben sind im Gesetz aufgezählt und lassen sich zum größten Teil einmal vorformulieren, weil sie nicht vom einzelnen Antrag abhängen, sondern von den Verarbeitungen des Betriebs. Genau darin liegt der Hebel: Wer sie einmal je Verarbeitungstätigkeit sauber aufschreibt, beantwortet damit den wiederkehrenden Teil jedes künftigen Antrags im Voraus. Übrig bleibt der individuelle Teil, also die Suche nach den Daten dieser einen Person.

  1. Die Verarbeitungszwecke - wofür die Daten dieser Person im Betrieb verwendet werden, getrennt nach Verarbeitung und nicht als Sammelbegriff.
  2. Die Kategorien personenbezogener Daten, die verarbeitet werden - Stammdaten, Vertragsdaten, Zahlungsdaten, Kommunikationsdaten, Protokolldaten.
  3. Die Empfänger oder Kategorien von Empfängern, gegenüber denen die Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfängern in Drittländern oder bei internationalen Organisationen.
  4. Falls möglich die geplante Speicherdauer oder, falls das nicht möglich ist, die Kriterien für die Festlegung dieser Dauer.
  5. Das Bestehen des Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung und Widerspruch.
  6. Das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde.
  7. Wenn die Daten nicht bei der betroffenen Person erhoben wurden: alle verfügbaren Informationen über die Herkunft der Daten.
  8. Das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling und, in diesen Fällen, aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen.

Dazu kommt die Kopie: Der Verantwortliche stellt eine Kopie der personenbezogenen Daten zur Verfügung, die Gegenstand der Verarbeitung sind; für alle weiteren Kopien kann er ein angemessenes Entgelt auf Grundlage der Verwaltungskosten verlangen (Datenschutz-Grundverordnung). Die Kopie ist kein Rohdatenauszug aus der Datenbank, sondern eine verständliche Wiedergabe dessen, was über die Person gespeichert ist. Wo die Speicherdauer genannt werden muss, hilft ein gepflegtes Löschkonzept mehr als jede Formulierung: Die Fristen stehen dann bereits fest und müssen nicht je Antrag neu hergeleitet werden. Wie sich solche Fristen technisch abbilden lassen, steht in Aufbewahrungsfristen digital: Fristen und Löschläufe.

Wo die Daten tatsächlich liegen

Hier trennt sich die Vorbereitung von der Improvisation. Die Leitlinien des Europäischen Datenschutzausschusses zum Auskunftsrecht formulieren den Maßstab deutlich: Betroffene Personen sollten Zugang zu allen Informationen haben, die der Verantwortliche über sie verarbeitet; das bedeutet beispielsweise, dass der Verantwortliche verpflichtet ist, personenbezogene Daten in seinen gesamten IT-Systemen und in nicht-elektronischen Ablagesystemen zu suchen (Europäischer Datenschutzausschuss). Das Wort "nicht-elektronisch" ist der Teil, der in der Praxis übersehen wird: Der Aktenordner im Regal, die Unterschriftenmappe und der ausgedruckte Vorgang gehören dazu, sobald sie in einem Ablagesystem geführt werden.

Der praktische Weg dahin ist eine Liste, die vor dem ersten Antrag entsteht: je System eine Zeile mit dem Namen des Systems, den Suchbegriffen, mit denen sich darin eine Person finden lässt, der zuständigen Rolle und einer realistischen Antwortzeit. Diese Liste ist die eigentliche Arbeit, und sie ist wiederverwendbar. Sie beantwortet nebenbei eine zweite Frage, die im Alltag oft offen bleibt: Welche Systeme gibt es überhaupt, und wer betreut sie? Wer eine Prozesslandkarte gezeichnet hat, findet dort den Ausgangspunkt - siehe Prozesslandkarte für den Mittelstand.

Zwei Datenbestände fallen dabei regelmäßig durch das Raster. Der erste sind Sicherungen: Daten in Backups sind ebenfalls verarbeitete Daten, aber die Suche darin ist aufwendig und die Bestände werden turnusmäßig überschrieben. Sinnvoll ist, den Umgang damit vorher festzulegen und im Vorgang zu vermerken, statt ihn je Antrag neu zu entscheiden. Wie ein geordneter Sicherungsbestand aussieht, in dem sich ein Stand überhaupt gezielt zurückholen lässt, beschreibt Datensicherung, die im Ernstfall trägt. Der zweite Bestand sind Auftragsverarbeiter: Daten, die in einem beauftragten System liegen, bleiben Daten des Verantwortlichen, und die Auskunft muss sie mit umfassen. Der Vertrag sollte darum eine Mitwirkungspflicht und eine Reaktionszeit nennen.

suchraster.txt
Suchraster für Auskunftsersuchen - eine Zeile je System

System                Suchbegriffe                          Rolle         Antwort in
--------------------  ------------------------------------  ------------  ------------
Fachsoftware          Name, Kundennummer, E-Mail            Vertrieb      1 Tag
Buchhaltung           Name, Debitor-/Kreditorennummer       Buchhaltung   1 Tag
Geteiltes Postfach    E-Mail-Adresse, Name, Vorgangsnummer  Sachbearbeit  2 Tage
Eigene Postfächer     E-Mail-Adresse, Name                  je Person     5 Tage
Zeiterfassung         Personalnummer, Name                  Personal      1 Tag
Telefonanlage         Rufnummer                             IT-Betrieb    2 Tage
Ticketsystem          E-Mail-Adresse, Ticketnummer          IT-Betrieb    1 Tag
Papierablage          Name, Vertragsnummer                  Sekretariat   3 Tage
Auftragsverarbeiter   Kennung im jeweiligen System          Einkauf       nach Vertrag
Sicherungen           nur auf begründete Anforderung        IT-Betrieb    nach Absprache

Regel: Nicht im Raster = nicht durchsucht.
Jede neue Anwendung bekommt vor der Freigabe eine Zeile.

Das Raster hat einen Nebeneffekt, der über den Datenschutz hinausgeht: Es zeigt, an wie vielen Stellen dieselbe Person geführt wird und wie unterschiedlich sie dort heißt. Wer dieselbe Person als Kundennummer, als Debitor, als E-Mail-Adresse und als Kürzel im Ticketsystem findet, hat kein Datenschutzproblem, sondern ein Stammdatenproblem mit einem Datenschutzsymptom. Genau an dieser Stelle setzt saubere Datenintegration an: Ein führendes System und definierte Verweise machen die Suche zu einer Abfrage statt zu einer Runde durch acht Oberflächen.

Identität prüfen, ohne Daten anzuhäufen

Die Identitätsprüfung ist der Punkt, an dem zwei Fehler nahe beieinander liegen. Der eine ist, ungeprüft zu antworten und damit personenbezogene Daten an eine unberechtigte Person zu geben. Der andere ist, so viel zu verlangen, dass die Prüfung selbst zur Hürde wird. Die Regel dazu ist knapp: Hat der Verantwortliche begründete Zweifel an der Identität der natürlichen Person, die den Antrag stellt, so kann er zusätzliche Informationen anfordern, die zur Bestätigung der Identität erforderlich sind (Datenschutz-Grundverordnung). Zwei Wörter tragen den Satz - "begründete" Zweifel und "erforderlich". Eine Ausweiskopie pauschal von jedem zu verlangen, erfüllt in der Regel keines von beiden.

Praktisch trägt eine Abstufung. Kommt der Antrag aus einem Kanal, der bereits an die Person gebunden ist - dem hinterlegten Kundenkonto, der bekannten E-Mail-Adresse aus dem laufenden Vertrag, dem Postweg an die Vertragsanschrift -, ist der Zweifel meist gering. Kommt er von einer unbekannten Adresse und betrifft eine sensible Datenlage, ist eine Rückfrage über einen zweiten, bereits bekannten Kanal in der Regel das mildere Mittel als eine Ausweiskopie. Wenn ein Ausweis wirklich benötigt wird, gehören die nicht benötigten Felder geschwärzt, und die Kopie wird nach der Prüfung gelöscht. Zur Frage, wann eine Unterschrift welche Form braucht und wann ein einfacher elektronischer Nachweis genügt, siehe Elektronische Signatur: welche Form wann gilt.

Bekannter Kanal

Der Antrag kommt aus dem angemeldeten Kundenkonto oder von der im Vertrag hinterlegten Adresse. Der Zweifel ist gering, eine zusätzliche Prüfung in der Regel entbehrlich.

Rückkanal statt Ausweis

Bei unbekannter Absenderadresse führt eine Antwort an die bekannte Adresse oder ein Rückruf unter der hinterlegten Nummer schneller zum Ziel als eine Ausweiskopie - und erzeugt keine neuen Daten.

Ausweis mit Schwärzung

Wird ein amtlicher Nachweis benötigt, reichen Name, Anschrift und Gültigkeit. Ausweisnummer, Zugangsnummer und Lichtbild werden geschwärzt, die Kopie nach der Prüfung gelöscht.

Vertretung mit Vollmacht

Stellt ein Bevollmächtigter den Antrag, wird die Vollmacht geprüft und der Umfang festgehalten. Die Auskunft geht an die betroffene Person oder an die in der Vollmacht genannte Adresse.

Beschäftigte

Bei Anträgen aus dem Arbeitsverhältnis ist die Identität in der Regel bekannt. Die Prüfung verlagert sich auf die Frage, welche Systeme personenbezogene Daten führen und wer sie herausgeben darf.

Ergebnis festhalten

Welcher Weg gewählt wurde und warum, gehört in den Vorgang. Das ist die Stelle, an der sich später belegen lässt, dass geprüft wurde, bevor Daten das Haus verlassen haben.

Ein Sonderfall verdient Beachtung: Verarbeitet ein Verantwortlicher Daten zu Zwecken, für die er die betroffene Person nicht oder nicht mehr identifizieren muss, und weist er nach, dass er sie nicht identifizieren kann, so unterrichtet er sie darüber, soweit das möglich ist; die Artikel 15 bis 20 finden dann keine Anwendung, es sei denn, die betroffene Person stellt zusätzliche Informationen bereit, die ihre Identifizierung ermöglichen (Datenschutz-Grundverordnung). Das ist keine Ausrede für schlecht gepflegte Daten, sondern eine Regel für Bestände, die bewusst ohne Personenbezug geführt werden. Wo die Zuordnung dagegen an Dubletten und uneinheitlichen Schreibweisen scheitert, liegt der Fehler in den Stammdaten - dazu Stammdaten in Ordnung bringen.

Die Antwort: Form, Format, Nachweis

Eine gute Antwort ist gegliedert und für eine Person lesbar, die weder das eigene System noch die eigene Aktenstruktur kennt. Bewährt hat sich ein festes Paket: ein Anschreiben, das den Antrag mit Datum benennt und den Aufbau erklärt; ein Abschnitt mit den acht Angaben nach Artikel 15 Absatz 1, je Verarbeitung ausgefüllt; die Kopie der Daten, nach Herkunftssystem getrennt; und ein Hinweis darauf, was nicht enthalten ist und warum. Der letzte Punkt wird oft weggelassen und ist der wertvollste, weil er Rückfragen vorwegnimmt.

Beim Format gilt: Wurde der Antrag elektronisch gestellt, sind die Informationen in einem gängigen elektronischen Format zur Verfügung zu stellen, sofern die Person nichts anderes angibt. Praktisch heißt das ein Dokument, das sich ohne Spezialsoftware öffnen lässt, ergänzt um Tabellen dort, wo Listen entstehen. Ein Datenbankauszug in einem hauseigenen Format erfüllt den Zweck in der Regel nicht, weil er nicht verständlich ist. Der Versandweg braucht ebenfalls eine Entscheidung: Ein Paket mit Personaldaten gehört nicht unverschlüsselt in eine E-Mail, und die Empfängeradresse sollte diejenige sein, über die auch die Identität bestätigt wurde.

antwortpaket.txt
Antwortpaket - fester Aufbau je Auskunft

01_anschreiben.pdf        Antrag vom TT.MM.JJJJ, Eingang, Aufbau des Pakets
02_angaben_art15.pdf      Zwecke, Kategorien, Empfänger, Dauer, Rechte,
                          Herkunft, automatisierte Entscheidungen
03_kopie_stammdaten.pdf   Name, Anschrift, Kontakt, Konten, Einwilligungen
04_kopie_belege.pdf       Verträge, Rechnungen, Zahlungen, Mahnungen
05_kopie_verlauf.pdf      E-Mail-Verläufe, Tickets, Gesprächsnotizen
06_export.csv             Listen aus Zeiterfassung, Protokollen, Anlagen
07_protokoll.pdf          durchsuchte Systeme, Suchbegriffe, Stand, Auslassungen

Versand:   verschlüsselt an die bestätigte Adresse
Protokoll: Eingang, Prüfung, Versand mit Datum im Vorgang
Ablage:    Kopie des Pakets zur Frist des Vorgangs, danach Löschung

Die letzte Datei im Paket ist die wichtigste für den Betrieb selbst. Sie hält fest, welche Systeme durchsucht wurden, mit welchen Begriffen, mit welchem Stand und was bewusst ausgelassen wurde. Ohne diese Aufstellung lässt sich ein halbes Jahr später weder eine Rückfrage beantworten noch eine Beschwerde entkräften. Dieselbe Logik trägt die Verfahrensdokumentation für steuerliche Zwecke, und die Bausteine überschneiden sich stark - siehe Verfahrensdokumentation erstellen.

Grenzen: Rechte Dritter und exzessive Anträge

Das Recht auf Kopie hat eine ausdrückliche Grenze: Das Recht auf Erhalt einer Kopie darf die Rechte und Freiheiten anderer Personen nicht beeinträchtigen (Datenschutz-Grundverordnung). In der Praxis betrifft das vor allem Kommunikation. Ein E-Mail-Verlauf enthält Namen und Aussagen von Kolleginnen, Kollegen und Dritten; eine Gesprächsnotiz nennt Beteiligte; eine Beschwerde enthält die Sicht einer anderen Person. Die Lösung ist nicht, den Bestand wegzulassen, sondern ihn zu bearbeiten: Daten Dritter werden geschwärzt, der Rest wird herausgegeben, und die Schwärzung wird begründet. Ein pauschales Weglassen ganzer Bestände mit Verweis auf Rechte Dritter hält einer Prüfung erfahrungsgemäß nicht stand.

Für sehr große Datenbestände gibt es eine zweite, oft übersehene Möglichkeit. Verarbeitet der Verantwortliche eine große Menge von Informationen über die betroffene Person, so sollte er verlangen können, dass die betroffene Person präzisiert, auf welche Information oder welche Verarbeitungsvorgänge sich ihr Auskunftsersuchen bezieht, bevor er ihr Auskunft erteilt (Datenschutz-Grundverordnung). Das ist eine Rückfrage, keine Ablehnung: Sie ersetzt die Auskunft nicht, wenn die Person auf dem vollen Umfang besteht. Nach den Leitlinien des Europäischen Datenschutzausschusses kann die Frist bis zum Eingang der Präzisierung gehemmt sein, sofern die Rückfrage ohne unangemessene Verzögerung gestellt wird und die Voraussetzungen des Erwägungsgrunds 63 vorliegen (Europäischer Datenschutzausschuss). Als höfliche, konkrete Nachfrage nach dem gewünschten Zeitraum oder Vorgang spart sie beiden Seiten Arbeit.

Der Bußgeldrahmen steht am Auskunftsrecht

Verstöße gegen die Rechte der betroffenen Person nach den Artikeln 12 bis 22 fallen in die höhere Kategorie: Geldbußen von bis zu 20 000 000 Euro oder im Fall eines Unternehmens von bis zu 4 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher der Beträge höher ist (Datenschutz-Grundverordnung). Das ist der Rahmen, nicht die Erwartung; die tatsächliche Höhe richtet sich nach Art, Schwere und Dauer des Verstoßes und weiteren Kriterien. Wichtig ist die Einordnung: Ein unbeantworteter Auskunftsantrag ist kein Formfehler zweiter Ordnung.

Der Ablauf im Betrieb

Die EU-weite koordinierte Aktion zum Auskunftsrecht liefert dazu eine nützliche Außensicht. Im Jahr 2024 haben 30 Aufsichtsbehörden im Europäischen Wirtschaftsraum koordinierte Untersuchungen gestartet, und 1.185 der 13.893 kontaktierten Verantwortlichen haben den Fragebogen beantwortet (Europäischer Datenschutzausschuss 2025). Rund 74 Prozent der antwortenden Verantwortlichen gaben an, im Jahr 2023 null bis zehn Auskunftsanträge erhalten zu haben; der Bericht hält allerdings selbst fest, dass die tatsächliche Zahl vermutlich untererfasst wurde (Europäischer Datenschutzausschuss 2025). Beide Zahlen zusammen beschreiben die Lage im Mittelstand recht genau: Auskunftsanträge sind selten genug, dass sich keine Routine bildet, und häufig genug, dass sie jeden Betrieb einmal treffen.

Aufschreiben, über welche Wege ein Antrag eintreffen kann: Postfächer, Kontaktformular, Telefon, Post, Kundenkonto, Filiale. Je Kanal wird festgelegt, wer liest und wie ein Antrag als solcher erkannt und mit Datum festgehalten wird. Ohne diesen Schritt beginnt die Frist an einem Datum, das sich später nicht mehr belegen lässt.

Wo die Suche an fehlender Ordnung scheitert, hilft die Übung doppelt: Sie zeigt, welche Bestände sich überhaupt durchsuchen lassen. Ein Ordner mit gescannten Belegen ohne Texterkennung ist für eine Personensuche unbrauchbar, ein durchsuchbarer Bestand mit Verschlagwortung liefert in Minuten ein Ergebnis. Der Weg vom Ordner zum durchsuchbaren Bestand steht in Dokumentenmanagement: vom Ordner zum durchsuchbaren Bestand.

Die Liste ist die Arbeit, nicht die Antwort

Das Antwortschreiben ist in zwei Stunden geschrieben, wenn feststeht, wo gesucht wird. Steht das nicht fest, kostet derselbe Vorgang mehrere Tage und endet trotzdem unvollständig, weil zwei Systeme vergessen wurden. Der Unterschied zwischen beiden Fällen ist eine Liste, die vor dem ersten Antrag entsteht - und die den restlichen Betrieb ohnehin ordnet, weil sie erstmals aufschreibt, wo welche Daten liegen und wer sie betreut.

Was nachweisbar bleiben sollte

  • Das Eingangsdatum des Antrags, festgehalten am Tag des Eingangs und nicht rückwirkend geschätzt - es ist der Startpunkt der Monatsfrist.
  • Die Identitätsprüfung: welcher Weg gewählt wurde, warum, und mit welchem Ergebnis. Bei einer Ablehnung wegen fehlender Identifizierbarkeit gehört die Begründung dazu.
  • Die durchsuchten Systeme mit den verwendeten Suchbegriffen und dem Stand der Suche. Diese Aufstellung belegt, dass die Suche über die naheliegenden Systeme hinausging.
  • Schwärzungen mit Begründung: welche Passage, welches Recht einer anderen Person, welche Abwägung. Ohne Begründung ist eine Schwärzung später nicht mehr erklärbar.
  • Versandweg und Empfängeradresse, mit Datum. Bei verschlüsseltem Versand zusätzlich, auf welchem Weg das Kennwort übermittelt wurde.
  • Eine Fristverlängerung mit Grund und Datum der Mitteilung - die Mitteilung selbst muss innerhalb des ersten Monats erfolgt sein und ist ohne Nachweis später wertlos.

Diese sechs Punkte sind zugleich die Gliederung des Protokolls im Antwortpaket. Sie sind bewusst schlank gehalten, weil ein Protokoll, das mehr verlangt, in der Praxis unausgefüllt bleibt. Wer diese Struktur einmal in die eigene Ablage übernimmt und dort ablegt, wo auch die übrigen Nachweise liegen, hat den Vorgang abgeschlossen - dazu passt der Zuschnitt aus der Prozessdokumentation, weil dieselben Angaben dort ohnehin gefordert sind.

Ein Auskunftsersuchen misst nicht das Rechtswissen eines Betriebs, sondern seine Ordnung. Die Frist ist dieselbe für alle; unterschiedlich ist nur, ob jemand sagen kann, wo gesucht werden muss.

Prozessoptimierung IT

Quellen und Studien

Dieser Beitrag stützt sich auf: Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 11 Absatz 2 (Verarbeitung ohne Identifizierung), Artikel 12 Absätze 3 bis 6 (Frist, Untätigkeit, Unentgeltlichkeit und Nachweislast, Identitätszweifel), Artikel 15 Absätze 1, 3 und 4 (Umfang der Auskunft, Kopie, Rechte anderer Personen), Artikel 83 Absatz 5 (Bußgeldrahmen) und Erwägungsgrund 63 (Präzisierung bei großen Datenmengen); Europäischer Datenschutzausschuss, Guidelines 01/2022 on data subject rights - Right of access, Version 2.1, angenommen am 28. März 2023, Randnummern 125 (Suche in IT-Systemen und nicht-elektronischen Ablagesystemen) und 159 (mögliche Hemmung der Frist bei einer Rückfrage zur Präzisierung); Europäischer Datenschutzausschuss, 2024 Coordinated Enforcement Action - Implementation of the right of access by controllers, 16. Januar 2025 (30 beteiligte Aufsichtsbehörden, 1.185 antwortende Verantwortliche von 13.893 kontaktierten, Anteil mit null bis zehn Anträgen im Jahr 2023, Befund zu fehlenden dokumentierten Abläufen). Die Bestandsaufnahme der eigenen Systeme, auf der das Suchraster aufsetzt, entsteht in einer Prozessanalyse.

Verwandte Artikel

Daten & Dokumente

Digitale Personalakte: Zugriff, Fristen und Nachweis

Welches Fach der Personalakte welche Aufbewahrungsfrist trägt, wer zugreifen darf, was protokolliert wird und wie Einsicht und Auskunft zum Vorgang werden.

18 Min. Lesezeit
Recht, Sicherheit & Förderung

Eigener Server oder Rechenzentrum: die Entscheidung sachlich

Kosten über fünf Jahre, Verfügbarkeit, Zuständigkeit bei Störungen, Datenschutz und Rückholbarkeit der Daten — so entscheidet der Mittelstand den Serverbetrieb.

14 Min. Lesezeit
Recht, Sicherheit & Förderung

DSGVO bei der Prozessdigitalisierung: was konkret zu tun ist

Datenschutz im Digitalisierungsprojekt: Verzeichnis erweitern, Rechtsgrundlage je Verarbeitung, Auftragsverarbeitung, Zugriffsrechte, Löschkonzept, Maßnahmen.

14 Min. Lesezeit