Daten & Datenschutz · Austria
Daten & Datenschutz — Austria (2026)
Österreich verfügt über ein umfassendes Datenschutzsystem, das auf der unmittelbar geltenden DSGVO und dem nationalen DSG basiert, welches die DSGVO ergänzt (verfassungsrechtliches Recht auf Geheimhaltung personenbezogener Daten in § 1 DSG, nationale Ausnahmeregelungen, Verarbeitung von Strafdaten sowie Vorschriften für Behörden). Die unabhängige Datenschutzbehörde (DSB) ist die primäre Aufsichtsbehörde gemäß Art. 51 DSGVO, und seit dem 1. Jänner 2025 überwacht ein eigenständiges Parlamentarisches Datenschutzkomitee die gesetzgebenden Organe. Der Rechtsrahmen wird durch unmittelbar geltende EU-Rechtsakte gestützt, darunter das EU-Datenschutzgesetz (gültig ab 12. September 2025), die ePrivacy-Vorschriften im österreichischen Telekommunikationsgesetz (TKG 2021) sowie NIS2/DORA.
Primäres RahmenwerkDie EU-Datenschutz-Grundverordnung (DSGVO, Verordnung (EU) 2016/679) ist unmittelbar anwendbar und wird auf nationaler Ebene durch das österreichische Bundesdatenschutzgesetz (DSG, BGBl. I Nr. 165/1999, zuletzt geändert durch BGBl. I Nr. 70/2024). Beaufsichtigt durch die österreichische Datenschutzbehörde (DSB).
Kernpunkte
Die DSGVO gilt seit dem 25. Mai 2018 unmittelbar; das DSG (in der jeweils geltenden Fassung, letzte konsolidierte Fassung BGBl. I Nr. 70/2024) setzt nationale Öffnungsklauseln um, enthält das verfassungsrechtliche Grundrecht auf Datenschutz (§ 1 DSG) und regelt den Datenschutzbeauftragten, die datenrechtliche Verarbeitung im Justizbereich, Arbeitgeber- und Arbeitnehmerdaten, die Videoüberwachung sowie die strafrechtliche Datenverarbeitung.
Die Datenschutzbehörde (DSB), Barichgasse 40–42, 1030 Wien, ist die unabhängige Aufsichtsbehörde gemäß Art. 51 DSGVO. Sie bearbeitet Beschwerden, führt Untersuchungen durch, verhängt Abhilfemaßnahmen und Bußgelder; ihr Haushalt für das Jahr 2026 beläuft sich auf rund 5,9 Millionen Euro, und sie beschäftigt etwa 53 Mitarbeiter.
Die DSB kann die Einstellung der rechtswidrigen Verarbeitung anordnen und Geldbußen gemäß der DSGVO in Höhe von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes (Art. 83 DSGVO) sowie DSG-spezifische Bußgelder in Höhe von bis zu 50.000 Euro verhängen. Zu den bemerkenswerten Entscheidungen der jüngsten Zeit zählt die Geldbuße in Höhe von 16 Millionen Euro, die im Dezember 2024 vom Bundesverwaltungsgericht gegen die Österreichische Post bestätigt wurde.
Die betroffenen Personen genießen alle Rechte gemäß der DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie das verfassungsmäßige Recht auf Datenschutz gemäß § 1 DSG und können kostenlos Beschwerde bei der Datenschutzbehörde einlegen. Gemäß dem Urteil des EuGH in der Rechtssache C-416/23 (9. Januar 2025) darf die Datenschutzbehörde die Anzahl der Beschwerden, die eine betroffene Person einreichen kann, nicht willkürlich begrenzen.
Die für die Verarbeitung Verantwortlichen müssen der Datenschutzbehörde (DSB) Datenschutzverletzungen unverzüglich und, soweit möglich, innerhalb von 72 Stunden melden (Art. 33 DSGVO) und die betroffenen Personen informieren, wenn ein hohes Risiko für deren Rechte besteht (Art. 34 DSGVO). Eine unterlassene Meldung kann Geldbußen von bis zu 10 Millionen Euro oder 2 % des weltweiten Umsatzes nach sich ziehen.
Das DSG wurde im Juni und Juli 2024 geändert (BGBl. I 2024/62 und 2024/70) als Reaktion auf das Urteil des EuGH in der Rechtssache C-33/22 (16. Januar 2024), wodurch ein eigenständiges Parlamentarisches Datenschutzkomitee geschaffen wurde, das am 1. Januar 2025 die Aufsicht über die gesetzgebenden Organe übernahm. Das EU-Datenschutzgesetz (Verordnung (EU) 2023/2854) trat am 12. September 2025 in ganz Österreich unmittelbar in Kraft und führte Verpflichtungen hinsichtlich des Datenzugangs und des Datenaustauschs ein.
Diese Seite ist eine Übersetzung, die lediglich der Übersichtlichkeit dient; die englische Fassung ist maßgebend und stellt keine Rechtsberatung dar.