Art. 15 DSGVO beantwortet vier Fragen: Verarbeitet ein Unternehmen Daten über die Person? Welche personenbezogenen Daten sind es? Was muss die Person über die Verarbeitung erfahren? In welcher Form erhält sie eine Kopie? Grenzen wie Rechte Dritter oder ein exzessiver Antrag werden erst danach und für den konkreten Fall geprüft.

Dieser Beitrag erklärt die Rechtslage. Zur ersten Einordnung führt der Überblick zu Betroffenenanfragen. Für den fertigen Antwortaufbau nutzen Sie Auskunftsersuchen nach der DSGVO beantworten. Rollen und Übergaben stehen im DSAR-Prozess.

Ein Anschreiben verbindet die Auskunft über die Verarbeitung mit der Kopie der personenbezogenen Daten.
Das Anschreiben ordnet die Anlagen zu. Auskunft und Datenkopie erfüllen unterschiedliche Aufgaben und werden gemeinsam auf Vollständigkeit geprüft.

Welche Ansprüche enthält Art. 15 DSGVO?

Art. 15 besteht aus mehreren Teilen, die in einer Antwort zusammenpassen müssen:

  1. Bestätigung: Der Verantwortliche teilt mit, ob personenbezogene Daten der Person verarbeitet werden.
  2. Auskunft über die Daten: Werden Daten verarbeitet, sind die personenbezogenen Daten selbst Gegenstand der Auskunft.
  3. Pflichtinformationen: Art. 15 Abs. 1 lit. a bis h nennt acht Informationen über die Verarbeitung.
  4. Drittlandinformation: Bei einer Übermittlung nach Art. 46 DSGVO informiert der Verantwortliche über die geeigneten Garantien.
  5. Kopie: Art. 15 Abs. 3 gewährt eine Kopie der personenbezogenen Daten.

Die acht Pflichtinformationen sind:

Art. 15 Abs. 1 Inhalt
lit. a Verarbeitungszwecke
lit. b Kategorien personenbezogener Daten
lit. c Empfänger oder Empfängerkategorien
lit. d geplante Speicherdauer oder Kriterien für ihre Festlegung
lit. e Rechte auf Berichtigung, Löschung, Einschränkung und Widerspruch
lit. f Beschwerderecht bei einer Aufsichtsbehörde
lit. g verfügbare Informationen über die Herkunft, wenn die Daten nicht bei der Person erhoben wurden
lit. h automatisierte Entscheidungen einschließlich Profiling, aussagekräftige Informationen über die Logik sowie Tragweite und angestrebte Auswirkungen

Welche Empfänger müssen genannt werden?

Sind personenbezogene Daten offengelegt worden oder sollen sie offengelegt werden, kann die betroffene Person grundsätzlich die Identität der konkreten Empfänger verlangen. Kategorien reichen, wenn die Empfänger noch nicht identifiziert werden können oder der Verantwortliche nachweist, dass der Antrag offenkundig unbegründet oder exzessiv ist. Das hat der EuGH in C-154/21, Österreichische Post, entschieden (Pressemitteilung zum Urteil).

„IT-Dienstleister“ oder „Behörden“ ist deshalb keine sichere Standardantwort, wenn die konkreten Empfänger feststehen. Die Antwort muss den tatsächlichen Fall abbilden.

Was bedeutet „Kopie der personenbezogenen Daten“?

Die Kopie nach Art. 15 Abs. 3 ist keine zweite Zusammenfassung der Datenkategorien. Nach dem Urteil EuGH C-487/21 braucht die Person eine vollständige, originalgetreue und verständliche Reproduktion ihrer personenbezogenen Daten (Pressemitteilung zum Urteil).

Ob dafür eine Tabelle, ein Datenbankauszug, ein Dokumentauszug oder ein vollständiges Dokument nötig ist, hängt vom Kontext ab. Ganze Dokumente sind einzubeziehen, wenn die Person ihre Rechte ohne diesen Kontext nicht wirksam ausüben könnte. Der Anspruch richtet sich trotzdem auf die Daten im Dokument, nicht automatisch auf das Dokument als solches.

Das Bundesarbeitsgericht hat diese Linie für einen Compliance-Abschlussbericht bestätigt. Der gesamte Bericht musste nicht kopiert werden, weil er neben personenbezogenen Daten auch andere Inhalte enthielt und der vollständige Dokumentkontext nicht erforderlich war (BAG, 16.04.2026, 8 AZR 169/25).

Ist die erste Kopie auch bei einem anderen Zweck kostenlos?

Ja. Der Antrag muss nicht ausschließlich dazu dienen, eine Datenverarbeitung zu prüfen. In EuGH C-307/22 verlangte ein Patient seine Unterlagen zur Vorbereitung eines Haftungsanspruchs. Auch dafür war die erste Kopie nach der DSGVO grundsätzlich kostenlos.

Ein arbeitsrechtlicher Konflikt, ein Haftungsfall oder ein parallel laufendes Verfahren genügt daher nicht als Ablehnungsgrund.

Wann kann ein Antrag trotzdem rechtsmissbräuchlich sein?

Der EuGH hat die Grenze 2026 in C-526/24, Brillen Rottler, konkretisiert (Pressemitteilung zum Urteil). Auch ein erster Antrag kann qualitativ exzessiv sein, wenn der Verantwortliche einen Rechtsmissbrauch nachweist. Im Vorabentscheidungsverfahren ging es um den alleinigen Zweck, künstlich die Voraussetzungen für einen Schadensersatzanspruch wegen eines erwarteten DSGVO-Verstoßes zu schaffen.

Ob im konkreten Ausgangsfall Rechtsmissbrauch vorliegt, entscheidet das Amtsgericht Arnsberg anhand der EuGH-Vorgaben.

Die beiden Urteile widersprechen sich nicht. Ein anderer, auch prozessbezogener Zweck ist zulässig. Für eine Ablehnung braucht es zusätzliche konkrete Umstände, aus denen die missbräuchliche Zielsetzung hervorgeht. Art. 12 Abs. 5 DSGVO legt die Nachweislast beim Verantwortlichen. Eine Vermutung aufgrund des Berufs, des Konflikts oder des anwaltlichen Tons reicht nicht.

Ein Ausschnitt aus einem Quelldokument übernimmt personenbezogene Daten samt Kontext; eine einzelne fremde Angabe wird verdeckt.
Der Auszug erhält die Daten und den nötigen Zusammenhang. Die markierte Schwärzung steht für eine begründete Einzelentscheidung, nicht für das pauschale Entfernen fremder Namen.

Wie wirkt Art. 15 Abs. 4 DSGVO bei Daten Dritter?

Das Recht auf Kopie darf die Rechte und Freiheiten anderer Personen nicht beeinträchtigen. Daraus folgt eine Abwägung je Fundstelle. Der Schutz Dritter rechtfertigt nicht automatisch, die gesamte Kopie zurückzuhalten. Häufig lässt sich der nötige Kontext durch eine begrenzte Schwärzung, Pseudonymisierung oder einen passenden Auszug erhalten.

Für Zugriffsprotokolle hat der EuGH die Trennlinie konkretisiert. Zeitpunkt und Zweck eines Zugriffs können Daten der anfragenden Person sein. Bei Beschäftigten, die unter der Aufsicht und im Einklang mit den Weisungen des Verantwortlichen handeln, sind ihre Namen grundsätzlich nur mitzuteilen, wenn sie für die wirksame Ausübung der Rechte unerlässlich sind. Gleichzeitig müssen deren Rechte und Freiheiten berücksichtigt werden (Pressemitteilung zu EuGH C-579/21).

Unter welchen Voraussetzungen greift § 34 BDSG?

§ 34 BDSG enthält nationale Einschränkungen. Für Daten, die nur wegen gesetzlicher oder satzungsmäßiger Aufbewahrungsvorschriften gespeichert sind oder ausschließlich der Datensicherung oder Datenschutzkontrolle dienen, müssen mehrere Voraussetzungen zusammen vorliegen:

  • Die Auskunft würde einen unverhältnismäßigen Aufwand erfordern.
  • Eine Verarbeitung zu anderen Zwecken ist durch geeignete technische und organisatorische Maßnahmen ausgeschlossen.
  • Die Daten fallen tatsächlich in einen der genannten engen Zwecke.

Die bloße Bezeichnung „Archiv“ oder „Backup“ erfüllt diese Voraussetzungen nicht. Gründe für eine Verweigerung sind nach § 34 Abs. 2 BDSG zu dokumentieren. Zusätzlich bleiben die Informationspflichten und Rechtsbehelfe aus Art. 12 Abs. 4 DSGVO zu prüfen.

Welche Frist gilt?

Art. 12 Abs. 3 DSGVO verlangt eine Reaktion ohne unangemessene Verzögerung, spätestens innerhalb eines Monats nach Eingang. Eine Verlängerung um höchstens zwei weitere Monate richtet sich nach Komplexität und Zahl der Anträge. Sie muss der betroffenen Person innerhalb des ersten Monats mit Gründen mitgeteilt werden.

Die genaue Berechnung, arbeitsfreie Tage und die Einordnung der Identitätsklärung stehen im Beitrag Monatsfrist bei Betroffenenanfragen.

Für die Organisation eines Falls veranschaulicht requests mit Beispieldaten, wie Frist, Zulieferungen und Freigabe zusammenhängen. Die rechtliche Einzelfallentscheidung bleibt bei den zuständigen Personen.

Quellen und Stand

Stand: 8. September 2026.