Ein Brief, eine E-Mail oder ein Satz am Telefon genügt: "Ich möchte wissen, welche Daten Sie über mich gespeichert haben." Ab diesem Moment läuft eine Frist von einem Monat, und sie läuft unabhängig davon, ob im Betrieb jemand weiß, wo die Daten dieser Person überhaupt liegen (Datenschutz-Grundverordnung). Genau das ist die eigentliche Schwierigkeit. Die Rechtslage ist überschaubar und in wenigen Artikeln nachlesbar. Die Arbeit steckt woanders: in der Fachsoftware, in der Buchhaltung, im geteilten Postfach, in der Zeiterfassung, in der Telefonanlage, im Ticketsystem, im Aktenordner und in den Sicherungen der letzten Jahre. Wer diese Orte erst sucht, wenn der Antrag schon auf dem Tisch liegt, arbeitet unter Zeitdruck an einer Aufgabe, die vorher zwei ruhige Nachmittage gekostet hätte. Dieser Beitrag beschreibt darum nicht die Rechtsfrage, sondern die Bestandsaufnahme dahinter: welche Frist wann startet, was die Auskunft umfassen muss, wie ein Suchraster über die eigenen Systeme aussieht und was am Ende nachweisbar bleiben sollte.
Das Wichtigste in Kürze
- Die Frist läuft ab Eingang des Antrags und beträgt einen Monat. Zwei weitere Monate sind möglich, wenn Komplexität und Anzahl es erfordern - mitgeteilt mit Gründen innerhalb des ersten Monats (Datenschutz-Grundverordnung).
- Die Auskunft ist mehr als eine Datei: Sie umfasst die Bestätigung der Verarbeitung, acht benannte Angaben zu Zwecken, Kategorien, Empfängern, Dauer, Rechten und Herkunft sowie eine Kopie der Daten selbst (Datenschutz-Grundverordnung).
- Die Suche endet nicht bei der Fachsoftware: Nach den Leitlinien des Europäischen Datenschutzausschusses ist in den gesamten IT-Systemen und in nicht-elektronischen Ablagesystemen zu suchen (Europäischer Datenschutzausschuss).
- In der EU-weiten Aktion zum Auskunftsrecht antworteten 1.185 der 13.893 kontaktierten Verantwortlichen; rund 74 Prozent der Antwortenden gaben an, 2023 null bis zehn Anträge erhalten zu haben (EDSA 2025). Der Bericht selbst hält eine Untererfassung für wahrscheinlich.
- Der wiederkehrende Befund derselben Aktion ist organisatorisch, nicht juristisch: Es fehlt an dokumentierten internen Abläufen, und das zeigte sich besonders in kleineren Organisationen (Europäischer Datenschutzausschuss 2025).
Was ein Auskunftsersuchen auslöst
Ein Auskunftsersuchen ist formlos. Es braucht kein Formular, keinen Betreff, keine Rechtsgrundlage im Text und keine besondere Höflichkeit. Es kann als Antwort in einem laufenden E-Mail-Verlauf stehen, als Nebensatz in einer Beschwerde, als Anhang zu einer Kündigung oder als Nachricht über ein Kontaktformular. Damit ist die erste organisatorische Frage keine Rechtsfrage, sondern eine Postfachfrage: Wer liest die eingehenden Kanäle so, dass ein solcher Satz erkannt und mit Datum festgehalten wird? In einem geteilten Postfach ohne Zuständigkeit bleibt so etwas erfahrungsgemäß tagelang ungelesen, weil jeder annimmt, jemand anderes habe es schon gesehen. Wie sich aus einem Sammelpostfach ein Vorgang mit Eingangsdatum und Verantwortung machen lässt, ist in Vom Sammelpostfach zum nachvollziehbaren Vorgang beschrieben.
Der zweite Punkt ist die Herkunft der Anfrage. Auskunftsersuchen kommen nicht nur von Kunden. Sie kommen von ehemaligen Beschäftigten, von Bewerbern, von Interessenten, die vor drei Jahren einmal eine Anfrage gestellt haben, von Empfängern eines Rundschreibens und gelegentlich von Personen, mit denen der Betrieb nur über einen Dritten in Berührung kam. Anträge aus dem Beschäftigungsverhältnis sind dabei der Fall mit der größten Datenstreuung, weil dort Personalakte, Zeiterfassung, Zugangsverwaltung und Fachsoftware zusammenkommen. Welche Bestandteile eine digitale Personalakte hat und wer worauf zugreifen darf, behandelt der Beitrag Digitale Personalakte: Zugriff und Fristen.
Der dritte Punkt ist die Erwartung an den Betrieb selbst. Ein Auskunftsersuchen prüft in der Praxis weniger die Rechtskenntnis als die Ordnung: Wer sein Verzeichnis von Verarbeitungstätigkeiten gepflegt hat, hat den größten Teil des Suchrasters bereits geschrieben, weil dort Systeme, Zwecke, Kategorien, Empfänger und Fristen schon stehen. Wer es über den ersten Entwurf hinaus nicht geführt hat, beginnt beim Antrag von vorn. Die Grundlagen dazu stehen in DSGVO bei der Prozessdigitalisierung; dieser Beitrag setzt eine Ebene tiefer an und fragt, wie aus dem Verzeichnis eine durchsuchbare Liste wird.
Was dieser Beitrag ist und was nicht
Die Frist: ein Monat, ab wann sie läuft
Die Frist beginnt mit dem Eingang des Antrags, nicht mit seiner Kenntnisnahme und nicht mit der Zuweisung an eine zuständige Person. Der Verantwortliche stellt die Informationen über die ergriffenen Maßnahmen unverzüglich zur Verfügung, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags. Die Frist kann um weitere zwei Monate verlängert werden, wenn dies unter Berücksichtigung der Komplexität und der Anzahl von Anträgen erforderlich ist, und die betroffene Person ist über die Verlängerung innerhalb eines Monats nach Eingang zu unterrichten, zusammen mit den Gründen für die Verzögerung (Datenschutz-Grundverordnung). Die Verlängerung ist damit keine stille Option: Wer die Frist verstreichen lässt und erst danach von zwei zusätzlichen Monaten spricht, hat die Bedingung für die Verlängerung selbst verspielt.
| Ereignis | Was zu tun ist | Wann | Fundstelle |
|---|---|---|---|
| Antrag geht ein | Eingangsdatum festhalten, Vorgang anlegen, Frist berechnen | Tag 0 | Artikel 12 Absatz 3 (Datenschutz-Grundverordnung) |
| Begründete Zweifel an der Identität | Zusätzliche Informationen zur Bestätigung der Identität anfordern | so früh wie möglich | Artikel 12 Absatz 6 (Datenschutz-Grundverordnung) |
| Antrag ist umfangreich oder es liegen viele Anträge vor | Verlängerung um zwei Monate mit Begründung mitteilen | innerhalb des ersten Monats | Artikel 12 Absatz 3 (Datenschutz-Grundverordnung) |
| Auskunft wird erteilt | Bestätigung, Angaben nach Artikel 15 Absatz 1 und Kopie übergeben | innerhalb eines Monats, mit Verlängerung innerhalb von drei Monaten | Artikel 15 Absatz 1 und 3 (Datenschutz-Grundverordnung) |
| Es wird nicht tätig geworden | Gründe mitteilen und auf Beschwerde bei der Aufsichtsbehörde sowie gerichtlichen Rechtsbehelf hinweisen | spätestens innerhalb eines Monats | Artikel 12 Absatz 4 (Datenschutz-Grundverordnung) |
| Antrag gilt als offenkundig unbegründet oder exzessiv | Entgelt verlangen oder Tätigwerden verweigern; der Verantwortliche trägt die Nachweislast | mit der Antwort | Artikel 12 Absatz 5 (Datenschutz-Grundverordnung) |
| Weitere Kopien werden beantragt | Angemessenes Entgelt auf Grundlage der Verwaltungskosten möglich | mit der weiteren Kopie | Artikel 15 Absatz 3 (Datenschutz-Grundverordnung) |
Die erste Auskunft ist unentgeltlich. Informationen nach den Artikeln 13 und 14 sowie alle Mitteilungen und Maßnahmen nach den Artikeln 15 bis 22 werden unentgeltlich zur Verfügung gestellt (Datenschutz-Grundverordnung). Ein Entgelt kommt nur in zwei eng gefassten Lagen in Betracht: bei weiteren Kopien derselben Daten, dann auf Grundlage der Verwaltungskosten, und bei offenkundig unbegründeten oder exzessiven Anträgen. Der zweite Fall ist schwerer, als er klingt, denn der Verantwortliche hat den Nachweis für den offenkundig unbegründeten oder exzessiven Charakter des Antrags zu erbringen (Datenschutz-Grundverordnung). Wer diese Einstufung wählt, braucht also eine dokumentierte Begründung, nicht ein Gefühl über den Aufwand.
Für die Fristenrechnung im Betrieb heißt das: Der Vorgang braucht ein Eingangsdatum, ein berechnetes Antwortdatum und eine Erinnerung deutlich davor, in der Regel nach der Hälfte der Zeit. Praktisch bewährt hat sich, den Vorgang dort zu führen, wo auch die übrigen fristgebundenen Aufgaben liegen, statt in einem eigenen Postfach. Wie sich Zuständigkeiten und Fristen an Konten und Rollen hängen lassen, statt an Personen, beschreibt Konten und Rechte: Eintritt und Austritt automatisieren - dieselbe Mechanik trägt hier, weil ein Auskunftsvorgang eine Vertretung braucht, sobald die zuständige Person im Urlaub ist.
Der Umfang: was die Auskunft umfasst
Der Umfang ist der Punkt, an dem die meisten Antworten zu kurz ausfallen. Die betroffene Person hat das Recht, eine Bestätigung darüber zu verlangen, ob sie betreffende personenbezogene Daten verarbeitet werden; ist dies der Fall, so hat sie ein Recht auf Auskunft über diese personenbezogenen Daten und auf eine Reihe weiterer Informationen (Datenschutz-Grundverordnung). Die Auskunft besteht damit aus drei Teilen, die getrennt zu liefern sind: der Bestätigung, den acht benannten Angaben und der Kopie der Daten selbst. Eine Antwort, die nur einen Datenexport anhängt, lässt zwei Drittel weg.
Die acht Angaben sind im Gesetz aufgezählt und lassen sich zum größten Teil einmal vorformulieren, weil sie nicht vom einzelnen Antrag abhängen, sondern von den Verarbeitungen des Betriebs. Genau darin liegt der Hebel: Wer sie einmal je Verarbeitungstätigkeit sauber aufschreibt, beantwortet damit den wiederkehrenden Teil jedes künftigen Antrags im Voraus. Übrig bleibt der individuelle Teil, also die Suche nach den Daten dieser einen Person.
- Die Verarbeitungszwecke - wofür die Daten dieser Person im Betrieb verwendet werden, getrennt nach Verarbeitung und nicht als Sammelbegriff.
- Die Kategorien personenbezogener Daten, die verarbeitet werden - Stammdaten, Vertragsdaten, Zahlungsdaten, Kommunikationsdaten, Protokolldaten.
- Die Empfänger oder Kategorien von Empfängern, gegenüber denen die Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfängern in Drittländern oder bei internationalen Organisationen.
- Falls möglich die geplante Speicherdauer oder, falls das nicht möglich ist, die Kriterien für die Festlegung dieser Dauer.
- Das Bestehen des Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung und Widerspruch.
- Das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde.
- Wenn die Daten nicht bei der betroffenen Person erhoben wurden: alle verfügbaren Informationen über die Herkunft der Daten.
- Das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling und, in diesen Fällen, aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen.
Dazu kommt die Kopie: Der Verantwortliche stellt eine Kopie der personenbezogenen Daten zur Verfügung, die Gegenstand der Verarbeitung sind; für alle weiteren Kopien kann er ein angemessenes Entgelt auf Grundlage der Verwaltungskosten verlangen (Datenschutz-Grundverordnung). Die Kopie ist kein Rohdatenauszug aus der Datenbank, sondern eine verständliche Wiedergabe dessen, was über die Person gespeichert ist. Wo die Speicherdauer genannt werden muss, hilft ein gepflegtes Löschkonzept mehr als jede Formulierung: Die Fristen stehen dann bereits fest und müssen nicht je Antrag neu hergeleitet werden. Wie sich solche Fristen technisch abbilden lassen, steht in Aufbewahrungsfristen digital: Fristen und Löschläufe.
Wo die Daten tatsächlich liegen
Hier trennt sich die Vorbereitung von der Improvisation. Die Leitlinien des Europäischen Datenschutzausschusses zum Auskunftsrecht formulieren den Maßstab deutlich: Betroffene Personen sollten Zugang zu allen Informationen haben, die der Verantwortliche über sie verarbeitet; das bedeutet beispielsweise, dass der Verantwortliche verpflichtet ist, personenbezogene Daten in seinen gesamten IT-Systemen und in nicht-elektronischen Ablagesystemen zu suchen (Europäischer Datenschutzausschuss). Das Wort "nicht-elektronisch" ist der Teil, der in der Praxis übersehen wird: Der Aktenordner im Regal, die Unterschriftenmappe und der ausgedruckte Vorgang gehören dazu, sobald sie in einem Ablagesystem geführt werden.
Der praktische Weg dahin ist eine Liste, die vor dem ersten Antrag entsteht: je System eine Zeile mit dem Namen des Systems, den Suchbegriffen, mit denen sich darin eine Person finden lässt, der zuständigen Rolle und einer realistischen Antwortzeit. Diese Liste ist die eigentliche Arbeit, und sie ist wiederverwendbar. Sie beantwortet nebenbei eine zweite Frage, die im Alltag oft offen bleibt: Welche Systeme gibt es überhaupt, und wer betreut sie? Wer eine Prozesslandkarte gezeichnet hat, findet dort den Ausgangspunkt - siehe Prozesslandkarte für den Mittelstand.
Zwei Datenbestände fallen dabei regelmäßig durch das Raster. Der erste sind Sicherungen: Daten in Backups sind ebenfalls verarbeitete Daten, aber die Suche darin ist aufwendig und die Bestände werden turnusmäßig überschrieben. Sinnvoll ist, den Umgang damit vorher festzulegen und im Vorgang zu vermerken, statt ihn je Antrag neu zu entscheiden. Wie ein geordneter Sicherungsbestand aussieht, in dem sich ein Stand überhaupt gezielt zurückholen lässt, beschreibt Datensicherung, die im Ernstfall trägt. Der zweite Bestand sind Auftragsverarbeiter: Daten, die in einem beauftragten System liegen, bleiben Daten des Verantwortlichen, und die Auskunft muss sie mit umfassen. Der Vertrag sollte darum eine Mitwirkungspflicht und eine Reaktionszeit nennen.
Suchraster für Auskunftsersuchen - eine Zeile je System
System Suchbegriffe Rolle Antwort in
-------------------- ------------------------------------ ------------ ------------
Fachsoftware Name, Kundennummer, E-Mail Vertrieb 1 Tag
Buchhaltung Name, Debitor-/Kreditorennummer Buchhaltung 1 Tag
Geteiltes Postfach E-Mail-Adresse, Name, Vorgangsnummer Sachbearbeit 2 Tage
Eigene Postfächer E-Mail-Adresse, Name je Person 5 Tage
Zeiterfassung Personalnummer, Name Personal 1 Tag
Telefonanlage Rufnummer IT-Betrieb 2 Tage
Ticketsystem E-Mail-Adresse, Ticketnummer IT-Betrieb 1 Tag
Papierablage Name, Vertragsnummer Sekretariat 3 Tage
Auftragsverarbeiter Kennung im jeweiligen System Einkauf nach Vertrag
Sicherungen nur auf begründete Anforderung IT-Betrieb nach Absprache
Regel: Nicht im Raster = nicht durchsucht.
Jede neue Anwendung bekommt vor der Freigabe eine Zeile.Das Raster hat einen Nebeneffekt, der über den Datenschutz hinausgeht: Es zeigt, an wie vielen Stellen dieselbe Person geführt wird und wie unterschiedlich sie dort heißt. Wer dieselbe Person als Kundennummer, als Debitor, als E-Mail-Adresse und als Kürzel im Ticketsystem findet, hat kein Datenschutzproblem, sondern ein Stammdatenproblem mit einem Datenschutzsymptom. Genau an dieser Stelle setzt saubere Datenintegration an: Ein führendes System und definierte Verweise machen die Suche zu einer Abfrage statt zu einer Runde durch acht Oberflächen.
Identität prüfen, ohne Daten anzuhäufen
Die Identitätsprüfung ist der Punkt, an dem zwei Fehler nahe beieinander liegen. Der eine ist, ungeprüft zu antworten und damit personenbezogene Daten an eine unberechtigte Person zu geben. Der andere ist, so viel zu verlangen, dass die Prüfung selbst zur Hürde wird. Die Regel dazu ist knapp: Hat der Verantwortliche begründete Zweifel an der Identität der natürlichen Person, die den Antrag stellt, so kann er zusätzliche Informationen anfordern, die zur Bestätigung der Identität erforderlich sind (Datenschutz-Grundverordnung). Zwei Wörter tragen den Satz - "begründete" Zweifel und "erforderlich". Eine Ausweiskopie pauschal von jedem zu verlangen, erfüllt in der Regel keines von beiden.
Praktisch trägt eine Abstufung. Kommt der Antrag aus einem Kanal, der bereits an die Person gebunden ist - dem hinterlegten Kundenkonto, der bekannten E-Mail-Adresse aus dem laufenden Vertrag, dem Postweg an die Vertragsanschrift -, ist der Zweifel meist gering. Kommt er von einer unbekannten Adresse und betrifft eine sensible Datenlage, ist eine Rückfrage über einen zweiten, bereits bekannten Kanal in der Regel das mildere Mittel als eine Ausweiskopie. Wenn ein Ausweis wirklich benötigt wird, gehören die nicht benötigten Felder geschwärzt, und die Kopie wird nach der Prüfung gelöscht. Zur Frage, wann eine Unterschrift welche Form braucht und wann ein einfacher elektronischer Nachweis genügt, siehe Elektronische Signatur: welche Form wann gilt.
Bekannter Kanal
Der Antrag kommt aus dem angemeldeten Kundenkonto oder von der im Vertrag hinterlegten Adresse. Der Zweifel ist gering, eine zusätzliche Prüfung in der Regel entbehrlich.
Rückkanal statt Ausweis
Bei unbekannter Absenderadresse führt eine Antwort an die bekannte Adresse oder ein Rückruf unter der hinterlegten Nummer schneller zum Ziel als eine Ausweiskopie - und erzeugt keine neuen Daten.
Ausweis mit Schwärzung
Wird ein amtlicher Nachweis benötigt, reichen Name, Anschrift und Gültigkeit. Ausweisnummer, Zugangsnummer und Lichtbild werden geschwärzt, die Kopie nach der Prüfung gelöscht.
Vertretung mit Vollmacht
Stellt ein Bevollmächtigter den Antrag, wird die Vollmacht geprüft und der Umfang festgehalten. Die Auskunft geht an die betroffene Person oder an die in der Vollmacht genannte Adresse.
Beschäftigte
Bei Anträgen aus dem Arbeitsverhältnis ist die Identität in der Regel bekannt. Die Prüfung verlagert sich auf die Frage, welche Systeme personenbezogene Daten führen und wer sie herausgeben darf.
Ergebnis festhalten
Welcher Weg gewählt wurde und warum, gehört in den Vorgang. Das ist die Stelle, an der sich später belegen lässt, dass geprüft wurde, bevor Daten das Haus verlassen haben.
Ein Sonderfall verdient Beachtung: Verarbeitet ein Verantwortlicher Daten zu Zwecken, für die er die betroffene Person nicht oder nicht mehr identifizieren muss, und weist er nach, dass er sie nicht identifizieren kann, so unterrichtet er sie darüber, soweit das möglich ist; die Artikel 15 bis 20 finden dann keine Anwendung, es sei denn, die betroffene Person stellt zusätzliche Informationen bereit, die ihre Identifizierung ermöglichen (Datenschutz-Grundverordnung). Das ist keine Ausrede für schlecht gepflegte Daten, sondern eine Regel für Bestände, die bewusst ohne Personenbezug geführt werden. Wo die Zuordnung dagegen an Dubletten und uneinheitlichen Schreibweisen scheitert, liegt der Fehler in den Stammdaten - dazu Stammdaten in Ordnung bringen.
Die Antwort: Form, Format, Nachweis
Eine gute Antwort ist gegliedert und für eine Person lesbar, die weder das eigene System noch die eigene Aktenstruktur kennt. Bewährt hat sich ein festes Paket: ein Anschreiben, das den Antrag mit Datum benennt und den Aufbau erklärt; ein Abschnitt mit den acht Angaben nach Artikel 15 Absatz 1, je Verarbeitung ausgefüllt; die Kopie der Daten, nach Herkunftssystem getrennt; und ein Hinweis darauf, was nicht enthalten ist und warum. Der letzte Punkt wird oft weggelassen und ist der wertvollste, weil er Rückfragen vorwegnimmt.
Beim Format gilt: Wurde der Antrag elektronisch gestellt, sind die Informationen in einem gängigen elektronischen Format zur Verfügung zu stellen, sofern die Person nichts anderes angibt. Praktisch heißt das ein Dokument, das sich ohne Spezialsoftware öffnen lässt, ergänzt um Tabellen dort, wo Listen entstehen. Ein Datenbankauszug in einem hauseigenen Format erfüllt den Zweck in der Regel nicht, weil er nicht verständlich ist. Der Versandweg braucht ebenfalls eine Entscheidung: Ein Paket mit Personaldaten gehört nicht unverschlüsselt in eine E-Mail, und die Empfängeradresse sollte diejenige sein, über die auch die Identität bestätigt wurde.
Antwortpaket - fester Aufbau je Auskunft
01_anschreiben.pdf Antrag vom TT.MM.JJJJ, Eingang, Aufbau des Pakets
02_angaben_art15.pdf Zwecke, Kategorien, Empfänger, Dauer, Rechte,
Herkunft, automatisierte Entscheidungen
03_kopie_stammdaten.pdf Name, Anschrift, Kontakt, Konten, Einwilligungen
04_kopie_belege.pdf Verträge, Rechnungen, Zahlungen, Mahnungen
05_kopie_verlauf.pdf E-Mail-Verläufe, Tickets, Gesprächsnotizen
06_export.csv Listen aus Zeiterfassung, Protokollen, Anlagen
07_protokoll.pdf durchsuchte Systeme, Suchbegriffe, Stand, Auslassungen
Versand: verschlüsselt an die bestätigte Adresse
Protokoll: Eingang, Prüfung, Versand mit Datum im Vorgang
Ablage: Kopie des Pakets zur Frist des Vorgangs, danach LöschungDie letzte Datei im Paket ist die wichtigste für den Betrieb selbst. Sie hält fest, welche Systeme durchsucht wurden, mit welchen Begriffen, mit welchem Stand und was bewusst ausgelassen wurde. Ohne diese Aufstellung lässt sich ein halbes Jahr später weder eine Rückfrage beantworten noch eine Beschwerde entkräften. Dieselbe Logik trägt die Verfahrensdokumentation für steuerliche Zwecke, und die Bausteine überschneiden sich stark - siehe Verfahrensdokumentation erstellen.
Grenzen: Rechte Dritter und exzessive Anträge
Das Recht auf Kopie hat eine ausdrückliche Grenze: Das Recht auf Erhalt einer Kopie darf die Rechte und Freiheiten anderer Personen nicht beeinträchtigen (Datenschutz-Grundverordnung). In der Praxis betrifft das vor allem Kommunikation. Ein E-Mail-Verlauf enthält Namen und Aussagen von Kolleginnen, Kollegen und Dritten; eine Gesprächsnotiz nennt Beteiligte; eine Beschwerde enthält die Sicht einer anderen Person. Die Lösung ist nicht, den Bestand wegzulassen, sondern ihn zu bearbeiten: Daten Dritter werden geschwärzt, der Rest wird herausgegeben, und die Schwärzung wird begründet. Ein pauschales Weglassen ganzer Bestände mit Verweis auf Rechte Dritter hält einer Prüfung erfahrungsgemäß nicht stand.
Für sehr große Datenbestände gibt es eine zweite, oft übersehene Möglichkeit. Verarbeitet der Verantwortliche eine große Menge von Informationen über die betroffene Person, so sollte er verlangen können, dass die betroffene Person präzisiert, auf welche Information oder welche Verarbeitungsvorgänge sich ihr Auskunftsersuchen bezieht, bevor er ihr Auskunft erteilt (Datenschutz-Grundverordnung). Das ist eine Rückfrage, keine Ablehnung: Sie ersetzt die Auskunft nicht, wenn die Person auf dem vollen Umfang besteht. Nach den Leitlinien des Europäischen Datenschutzausschusses kann die Frist bis zum Eingang der Präzisierung gehemmt sein, sofern die Rückfrage ohne unangemessene Verzögerung gestellt wird und die Voraussetzungen des Erwägungsgrunds 63 vorliegen (Europäischer Datenschutzausschuss). Als höfliche, konkrete Nachfrage nach dem gewünschten Zeitraum oder Vorgang spart sie beiden Seiten Arbeit.
Der Bußgeldrahmen steht am Auskunftsrecht
Der Ablauf im Betrieb
Die EU-weite koordinierte Aktion zum Auskunftsrecht liefert dazu eine nützliche Außensicht. Im Jahr 2024 haben 30 Aufsichtsbehörden im Europäischen Wirtschaftsraum koordinierte Untersuchungen gestartet, und 1.185 der 13.893 kontaktierten Verantwortlichen haben den Fragebogen beantwortet (Europäischer Datenschutzausschuss 2025). Rund 74 Prozent der antwortenden Verantwortlichen gaben an, im Jahr 2023 null bis zehn Auskunftsanträge erhalten zu haben; der Bericht hält allerdings selbst fest, dass die tatsächliche Zahl vermutlich untererfasst wurde (Europäischer Datenschutzausschuss 2025). Beide Zahlen zusammen beschreiben die Lage im Mittelstand recht genau: Auskunftsanträge sind selten genug, dass sich keine Routine bildet, und häufig genug, dass sie jeden Betrieb einmal treffen.
Schritt 1: Eingangskanäle benennen
Aufschreiben, über welche Wege ein Antrag eintreffen kann: Postfächer, Kontaktformular, Telefon, Post, Kundenkonto, Filiale. Je Kanal wird festgelegt, wer liest und wie ein Antrag als solcher erkannt und mit Datum festgehalten wird. Ohne diesen Schritt beginnt die Frist an einem Datum, das sich später nicht mehr belegen lässt.
Schritt 2: Suchraster je System schreiben
Eine Zeile je System mit Suchbegriffen, Zuständigkeit und realistischer Antwortzeit, einschließlich Papierablage, Auftragsverarbeitern und Sicherungen. Das Verzeichnis von Verarbeitungstätigkeiten ist die Vorlage; ergänzt wird um alles, was dort fehlt, weil es historisch gewachsen ist.
Schritt 3: Identitätsprüfung standardisieren
Drei Fälle vorab entscheiden: bekannter Kanal ohne weitere Prüfung, unbekannter Kanal mit Rückkanal, Ausnahmefall mit geschwärztem Nachweis. Wer die Entscheidung vorab trifft, muss sie unter Zeitdruck nicht neu treffen und dokumentiert sie nebenbei.
Schritt 4: Antwortbaukasten anlegen
Anschreiben, Angaben nach Artikel 15 Absatz 1 je Verarbeitung und Protokollvorlage einmal schreiben und ablegen. Der wiederkehrende Teil ist damit erledigt; je Antrag bleibt die Suche und die Prüfung auf Rechte Dritter.
Schritt 5: Einmal jährlich mit einem eigenen Testdatensatz proben
Ein angelegter Testdatensatz durchläuft den vollen Weg: Eingang, Prüfung, Suche in allen Systemen, Paket, Versand an eine interne Adresse. Geprobt wird gegen den Testdatensatz und nicht gegen ein echtes Kundenkonto oder eine echte Personalakte, damit die Probe keine produktiven Daten anfasst. Die Übung deckt in der Regel zwei bis drei Systeme auf, die vorher auf keiner Liste standen.
Aufschreiben, über welche Wege ein Antrag eintreffen kann: Postfächer, Kontaktformular, Telefon, Post, Kundenkonto, Filiale. Je Kanal wird festgelegt, wer liest und wie ein Antrag als solcher erkannt und mit Datum festgehalten wird. Ohne diesen Schritt beginnt die Frist an einem Datum, das sich später nicht mehr belegen lässt.
Eine Zeile je System mit Suchbegriffen, Zuständigkeit und realistischer Antwortzeit, einschließlich Papierablage, Auftragsverarbeitern und Sicherungen. Das Verzeichnis von Verarbeitungstätigkeiten ist die Vorlage; ergänzt wird um alles, was dort fehlt, weil es historisch gewachsen ist.
Drei Fälle vorab entscheiden: bekannter Kanal ohne weitere Prüfung, unbekannter Kanal mit Rückkanal, Ausnahmefall mit geschwärztem Nachweis. Wer die Entscheidung vorab trifft, muss sie unter Zeitdruck nicht neu treffen und dokumentiert sie nebenbei.
Anschreiben, Angaben nach Artikel 15 Absatz 1 je Verarbeitung und Protokollvorlage einmal schreiben und ablegen. Der wiederkehrende Teil ist damit erledigt; je Antrag bleibt die Suche und die Prüfung auf Rechte Dritter.
Ein angelegter Testdatensatz durchläuft den vollen Weg: Eingang, Prüfung, Suche in allen Systemen, Paket, Versand an eine interne Adresse. Geprobt wird gegen den Testdatensatz und nicht gegen ein echtes Kundenkonto oder eine echte Personalakte, damit die Probe keine produktiven Daten anfasst. Die Übung deckt in der Regel zwei bis drei Systeme auf, die vorher auf keiner Liste standen.
Wo die Suche an fehlender Ordnung scheitert, hilft die Übung doppelt: Sie zeigt, welche Bestände sich überhaupt durchsuchen lassen. Ein Ordner mit gescannten Belegen ohne Texterkennung ist für eine Personensuche unbrauchbar, ein durchsuchbarer Bestand mit Verschlagwortung liefert in Minuten ein Ergebnis. Der Weg vom Ordner zum durchsuchbaren Bestand steht in Dokumentenmanagement: vom Ordner zum durchsuchbaren Bestand.
Die Liste ist die Arbeit, nicht die Antwort
Was nachweisbar bleiben sollte
- Das Eingangsdatum des Antrags, festgehalten am Tag des Eingangs und nicht rückwirkend geschätzt - es ist der Startpunkt der Monatsfrist.
- Die Identitätsprüfung: welcher Weg gewählt wurde, warum, und mit welchem Ergebnis. Bei einer Ablehnung wegen fehlender Identifizierbarkeit gehört die Begründung dazu.
- Die durchsuchten Systeme mit den verwendeten Suchbegriffen und dem Stand der Suche. Diese Aufstellung belegt, dass die Suche über die naheliegenden Systeme hinausging.
- Schwärzungen mit Begründung: welche Passage, welches Recht einer anderen Person, welche Abwägung. Ohne Begründung ist eine Schwärzung später nicht mehr erklärbar.
- Versandweg und Empfängeradresse, mit Datum. Bei verschlüsseltem Versand zusätzlich, auf welchem Weg das Kennwort übermittelt wurde.
- Eine Fristverlängerung mit Grund und Datum der Mitteilung - die Mitteilung selbst muss innerhalb des ersten Monats erfolgt sein und ist ohne Nachweis später wertlos.
Diese sechs Punkte sind zugleich die Gliederung des Protokolls im Antwortpaket. Sie sind bewusst schlank gehalten, weil ein Protokoll, das mehr verlangt, in der Praxis unausgefüllt bleibt. Wer diese Struktur einmal in die eigene Ablage übernimmt und dort ablegt, wo auch die übrigen Nachweise liegen, hat den Vorgang abgeschlossen - dazu passt der Zuschnitt aus der Prozessdokumentation, weil dieselben Angaben dort ohnehin gefordert sind.
Ein Auskunftsersuchen misst nicht das Rechtswissen eines Betriebs, sondern seine Ordnung. Die Frist ist dieselbe für alle; unterschiedlich ist nur, ob jemand sagen kann, wo gesucht werden muss.
Quellen und Studien
Verwandte Artikel
Digitale Personalakte: Zugriff, Fristen und Nachweis
Welches Fach der Personalakte welche Aufbewahrungsfrist trägt, wer zugreifen darf, was protokolliert wird und wie Einsicht und Auskunft zum Vorgang werden.
Eigener Server oder Rechenzentrum: die Entscheidung sachlich
Kosten über fünf Jahre, Verfügbarkeit, Zuständigkeit bei Störungen, Datenschutz und Rückholbarkeit der Daten — so entscheidet der Mittelstand den Serverbetrieb.
DSGVO bei der Prozessdigitalisierung: was konkret zu tun ist
Datenschutz im Digitalisierungsprojekt: Verzeichnis erweitern, Rechtsgrundlage je Verarbeitung, Auftragsverarbeitung, Zugriffsrechte, Löschkonzept, Maßnahmen.