Bundesdatenschutzgesetz
Metadata
Zusätzliche Angaben
Zusätzliche Angaben
Versionsverlauf
Beziehungen zu anderen Dokumenten
• Verordnung (EU) 2016/679 v. 27. April 2016: Die Datenschutz-Grundverordnung ist die zentrale unionsrechtliche Grundlage; das BDSG ergänzt sie national und tritt zurück, soweit die Verordnung unmittelbar gilt. • Richtlinie (EU) 2016/680 v. 27. April 2016: Sie bildet die unionsrechtliche Grundlage für den Datenschutz bei Strafverfolgung und Gefahrenabwehr; Teil 3 des BDSG dient diesem Bereich als nationales Ausführungsrecht. • Richtlinie 95/46/EG: Diese frühere Datenschutzrichtlinie wurde durch die Verordnung (EU) 2016/679 aufgehoben und bildet damit den unionsrechtlichen Vorgänger des heutigen europäischen Datenschutzrahmens. • Verwaltungsverfahrensgesetz: Nach § 1 Absatz 3 BDSG gehen die Vorschriften des BDSG vor, soweit bei der Sachverhaltsermittlung personenbezogene Daten verarbeitet werden. • Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz: Für bestimmte Unternehmen der Telekommunikationsdienste grenzt § 9 BDSG die Aufsichtszuständigkeit gegenüber der spezialgesetzlichen Zuständigkeitsregelung dieses Gesetzes ab.
Text
Anwendungsbereich
Das Bundesdatenschutzgesetz ist ein formelles Bundesgesetz und ergänzt die unmittelbar geltende Datenschutz-Grundverordnung dort, wo nationales Recht Öffnungsklauseln oder bereichsspezifische Regelungen zulässt. Es ordnet sich systematisch als allgemeines Datenschutzgesetz des Bundes ein, regelt daneben besondere Bereiche wie öffentliche Stellen, Beschäftigtendatenschutz, Scoring, Aufsicht sowie den Datenschutz für Strafverfolgung und Gefahrenabwehr. Andere bundesrechtliche Datenschutzvorschriften gehen dem BDSG vor, soweit sie denselben Sachverhalt speziell regeln; zudem geht das BDSG bei der Verarbeitung personenbezogener Daten dem Verwaltungsverfahrensgesetz vor. Inhaltlich bestimmt das Gesetz den Anwendungsbereich, zentrale Begriffe, Zulässigkeitstatbestände, Betroffenenrechte, Pflichten von Verantwortlichen und Auftragsverarbeitern sowie Befugnisse der Aufsichtsbehörden. • Der Anwendungsbereich erfasst öffentliche Stellen des Bundes, bestimmte öffentliche Stellen der Länder bei Bundesrechtsausführung oder justizieller Tätigkeit sowie nichtöffentliche Stellen bei automatisierter Verarbeitung oder dateisystembezogener nicht automatisierter Verarbeitung. Für private Verantwortliche und Auftragsverarbeiter gilt das Gesetz insbesondere bei Verarbeitung im Inland, im Rahmen einer inländischen Niederlassung oder bei Erfassung durch die Verordnung (EU) 2016/679 ohne EU-/EWR-Niederlassung; teilweise gelten dann nur einzelne Vorschriften. Ausgenommen sind rein persönliche oder familiäre Tätigkeiten natürlicher Personen sowie Konstellationen, in denen das Unionsrecht, insbesondere die Verordnung (EU) 2016/679, unmittelbar und abschließend gilt. Besondere Teilregelungen bestehen außerdem für Strafverfolgungs- und Gefahrenabwehrbehörden, für am Wettbewerb teilnehmende öffentliche Unternehmen, für Forschung, Archive, Beschäftigungsverhältnisse, Videoüberwachung und Geheimhaltungspflichten. • In der Praxis bedeutet das BDSG, dass öffentliche Stellen und viele private Organisationen vor jeder Verarbeitung den richtigen Rechtsrahmen bestimmen, Zwecke festlegen, Informations- und Dokumentationspflichten erfüllen und technische sowie organisatorische Schutzmaßnahmen einrichten müssen. Besonders relevant sind die Benennung von Datenschutzbeauftragten, Regeln zur Videoüberwachung, besondere Vorgaben für Beschäftigtendaten, Scoring und den Umgang mit sensiblen Daten. Für Sicherheits- und Strafverfolgungsbehörden gelten eigenständige Vorgaben zu Protokollierung, Auskunftsbeschränkungen, Datenschutz-Folgenabschätzung und Drittstaatenübermittlungen. Verstöße können Beanstandungen, aufsichtsbehördliche Maßnahmen, Schadensersatz sowie Straf- oder Bußgeldfolgen auslösen.
Stand: 31.08.2026
Empfehlungen und Anforderungen
Öffentliche Stellen des Bundes und sonstige öffentliche Stellen im Anwendungsbereich: • Pflicht: Personenbezogene Daten nur verarbeiten, wenn dies zur Erfüllung der zuständigen Aufgabe oder in Ausübung übertragener öffentlicher Gewalt erforderlich ist. • Pflicht: Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten benennen, deren oder dessen Kontaktdaten veröffentlichen und der Bundesbeauftragten oder dem Bundesbeauftragten mitteilen. • Pflicht: Der Aufsicht Zugang zu Diensträumen, Datenverarbeitungsanlagen, personenbezogenen Daten und erforderlichen Informationen gewähren. • Empfehlung: Videoüberwachung, Zweckänderungen, Datenübermittlungen und Informationsausnahmen jeweils vorab dokumentiert auf Erforderlichkeit und überwiegende Interessen prüfen. Nichtöffentliche Stellen, Verantwortliche und Auftragsverarbeiter: • Pflicht: Personenbezogene Daten nur im Rahmen der Vorgaben der Verordnung (EU) 2016/679 und der ergänzenden Vorschriften des BDSG verarbeiten. • Pflicht: Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt sind oder besonders risikobehaftete Verarbeitungen vorliegen. • Pflicht: Beschäftigtendaten, Scoring, Bonitätsdaten und Zweckänderungen nur unter den besonderen gesetzlichen Voraussetzungen verarbeiten. • Empfehlung: Ein belastbares Prüfkonzept für Einwilligungen, Interessenabwägungen, Informationspflichten und Löschfristen etablieren. Datenschutzbeauftragte: • Pflicht: Öffentliche Stelle und Beschäftigte zu ihren Datenschutzpflichten unterrichten und beraten. • Pflicht: Die Einhaltung des BDSG, sonstiger Datenschutzvorschriften sowie interner Strategien überwachen. • Pflicht: Mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle fungieren. • Empfehlung: Interessenkonflikte ausschließen und risikoorientierte Kontrollen, Schulungen und Prüfungen priorisieren. Strafverfolgungs- und Gefahrenabwehrbehörden sowie sonstige Stellen nach § 45: • Pflicht: Verarbeitung nur für Zwecke der Verhütung, Ermittlung, Aufdeckung, Verfolgung oder Ahndung von Straftaten oder Ordnungswidrigkeiten sowie verbundene Vollstreckungszwecke vornehmen. • Pflicht: Verzeichnisse von Verarbeitungstätigkeiten führen, Verarbeitungsvorgänge protokollieren und angemessene technische und organisatorische Maßnahmen treffen. • Pflicht: Verletzungen des Schutzes personenbezogener Daten unverzüglich und möglichst innerhalb von 72 Stunden melden; betroffene Personen bei erheblicher Gefahr benachrichtigen. • Empfehlung: Datenschutz-Folgenabschätzungen, Anhörungen der Bundesbeauftragten oder des Bundesbeauftragten und Drittstaatenübermittlungen in standardisierte Verfahren überführen.