Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) (Text von Bedeutung für den EWR)
Metadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• Richtlinie 95/46/EG vom 24. Oktober 1995: Sie wurde durch die Verordnung (EU) 2016/679 mit Wirkung zum 25. Mai 2018 aufgehoben und bildete den Vorgängerrahmen des europäischen Datenschutzrechts. • Vertrag über die Arbeitsweise der Europäischen Union, insbesondere Artikel 16 AEUV: Er ist die primäre unionsrechtliche Ermächtigungsgrundlage für Vorschriften zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr. • Richtlinie (EU) 2016/680 vom 27. April 2016: Sie regelt den Datenschutz bei zuständigen Behörden für Zwecke der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung und grenzt diesen Bereich von der DSGVO ab. • Richtlinie 2002/58/EG vom 12. Juli 2002: Sie enthält speziellere Pflichten für öffentlich zugängliche elektronische Kommunikationsdienste und geht der DSGVO insoweit vor, als sie dasselbe Ziel verfolgt. • Verordnung (EG) Nr. 45/2001 vom 18. Dezember 2000: Sie galt für die Verarbeitung personenbezogener Daten durch Organe, Einrichtungen, Ämter und Agenturen der Union und sollte nach dem Text an die Grundsätze und Vorschriften der DSGVO angepasst werden.
Text
Anwendungsbereich
Die Verordnung (EU) 2016/679 ist eine Verordnung und damit in allen ihren Teilen verbindlich und ab dem 25. Mai 2018 unmittelbar in jedem Mitgliedstaat anwendbar. Systematisch bildet sie den unionsweit einheitlichen Grundrahmen des Datenschutzrechts zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr; zugleich hebt sie die Richtlinie 95/46/EG auf. Rechtsgrundlage ist insbesondere Artikel 16 AEUV; ergänzt wird die Verordnung durch nationale Konkretisierungen, soweit die DSGVO Öffnungsklauseln vorsieht. Inhaltlich regelt sie insbesondere Grundsätze der Verarbeitung, Rechtsgrundlagen, Betroffenenrechte, Pflichten von Verantwortlichen und Auftragsverarbeitern, internationale Datenübermittlungen, Aufsicht, Rechtsbehelfe und Sanktionen. • Der Anwendungsbereich erfasst Verantwortliche, Auftragsverarbeiter, Vertreter, gemeinsam Verantwortliche, Datenschutzbeauftragte, Aufsichtsbehörden, Zertifizierungsstellen sowie betroffene Personen, soweit personenbezogene Daten ganz oder teilweise automatisiert oder in Dateisystemen verarbeitet werden. Räumlich gilt die Verordnung für Verarbeitungen im Rahmen einer Niederlassung in der Union sowie unter bestimmten Voraussetzungen auch für nicht in der Union niedergelassene Stellen, wenn sie Personen in der Union Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten. Ausgenommen sind insbesondere rein persönliche oder familiäre Tätigkeiten, bestimmte nicht vom Unionsrecht erfasste Bereiche, Tätigkeiten im Bereich der nationalen Sicherheit sowie Verarbeitungen zuständiger Behörden zur Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung. Für Gerichte bestehen Besonderheiten bei der Aufsicht im Rahmen ihrer justiziellen Tätigkeit; zudem erlauben einzelne Vorschriften Ausnahmen etwa für Forschung, Archivzwecke, Statistik, Meinungs- und Informationsfreiheit oder besondere nationale Regelungen im Beschäftigungskontext. • In der Praxis müssen datenverarbeitende Stellen ihre Verarbeitung auf eine tragfähige Rechtsgrundlage stützen, transparente Informationen bereitstellen, Betroffenenrechte fristgerecht erfüllen und technische sowie organisatorische Schutzmaßnahmen umsetzen. Bei Auftragsverarbeitung sind schriftliche Verträge mit klaren Weisungen erforderlich; bei risikoreichen Verarbeitungen kommen Folgenabschätzung, gegebenenfalls Konsultation der Aufsichtsbehörde und die Benennung eines Datenschutzbeauftragten hinzu. Datenpannen lösen Melde- und Benachrichtigungspflichten aus, und Verstöße können zu Untersagungen, Löschanordnungen, Schadenersatzansprüchen und erheblichen Geldbußen führen.
Stand: 31.08.2026
Empfehlungen und Anforderungen
Verantwortliche: • Verarbeitung nur auf Grundlage einer zulässigen Rechtsgrundlage durchführen und die Grundsätze wie Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit einhalten. • Betroffene Personen transparent informieren und Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch fristgerecht bearbeiten. • Geeignete technische und organisatorische Maßnahmen umsetzen, Verletzungen des Schutzes personenbezogener Daten binnen 72 Stunden melden und bei hohem Risiko betroffene Personen benachrichtigen. • Empfehlung: Verarbeitungstätigkeiten dokumentieren, Lösch- und Berechtigungskonzepte festlegen und risikoreiche Verfahren vor Einführung strukturiert bewerten. Auftragsverarbeiter: • Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten. • Vertraulichkeit sicherstellen, geeignete Sicherheitsmaßnahmen umsetzen und den Verantwortlichen bei Betroffenenrechten, Sicherheit, Datenschutz-Folgenabschätzung und Konsultationen unterstützen. • Weitere Auftragsverarbeiter nur mit vorheriger Genehmigung einbinden und nach Abschluss der Verarbeitung Daten löschen oder zurückgeben, sofern keine gesetzliche Speicherpflicht besteht. • Empfehlung: Standardisierte Auftragsverarbeitungsverträge, Nachweisprozesse und Kontrollmechanismen für Unterauftragsverarbeiter vorhalten. Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern: • Als Anlaufstelle für Aufsichtsbehörden und betroffene Personen zu sämtlichen Fragen der Verarbeitung zur Verfügung stehen. • Schriftlich bestellt werden und im Mitgliedstaat der betroffenen Personen niedergelassen sein. • Mit den zuständigen Aufsichtsbehörden zur Sicherstellung der Einhaltung der Verordnung zusammenarbeiten. • Empfehlung: Mandat, Zuständigkeiten und Kommunikationswege eindeutig dokumentieren. Datenschutzbeauftragte: • Verantwortliche, Auftragsverarbeiter und Beschäftigte über Pflichten aus der Verordnung unterrichten und beraten. • Die Einhaltung der Verordnung, interner Strategien, Zuständigkeiten und Schulungsmaßnahmen überwachen. • Mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle für diese sowie für betroffene Personen fungieren. • Empfehlung: Unabhängige Stellung, unmittelbaren Zugang zur Leitungsebene und ausreichende Ressourcen organisatorisch absichern. Aufsichtsbehörden: • Die Anwendung der Verordnung überwachen und durchsetzen sowie Beschwerden bearbeiten und Untersuchungen durchführen. • Verantwortliche und Auftragsverarbeiter sensibilisieren, beraten und gegebenenfalls Anordnungen, Beschränkungen oder Geldbußen verhängen. • Mit anderen Aufsichtsbehörden und dem Europäischen Datenschutzausschuss zusammenarbeiten, um eine einheitliche Anwendung sicherzustellen. • Empfehlung: Risikoorientierte Aufsicht, transparente Verfahren und wirksame grenzüberschreitende Koordination sicherstellen. Betroffene Personen: • Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sachgerecht geltend machen. • Bei automatisierten Entscheidungen das Recht auf menschliches Eingreifen, Darlegung des eigenen Standpunkts und Anfechtung nutzen. • Bei vermuteten Verstößen Beschwerde bei einer Aufsichtsbehörde einreichen oder gerichtlichen Rechtsschutz suchen. • Empfehlung: Anträge möglichst präzise formulieren und zur Identifizierung erforderliche Angaben bereitstellen.