DSAR steht für Data Subject Access Request, auf Deutsch Auskunftsersuchen. Was Betroffene verlangen können, Fristen nach DSGVO und CCPA, Kosten, Identitätsprüfung, Ausnahmen und Schritt-für-Schritt-Antwort.
DSAR ist die Abkürzung für Data Subject Access Request. Ein Auskunftsersuchen (Data Subject Access Request, DSAR) ist eine Anfrage, mit der eine Person von einem Unternehmen oder einer Organisation eine Bestätigung verlangt, ob ihre personenbezogenen Daten verarbeitet werden, und, wenn ja, eine Kopie dieser Daten sowie Angaben dazu, wie sie verwendet werden. Das Recht auf ein DSAR ergibt sich aus Art. 15 DSGVO, und vergleichbare Rechte gibt es nach der UK GDPR, dem kalifornischen CCPA/CPRA und den meisten anderen Datenschutzgesetzen.
| Begriff | Langform | Bedeutung |
|---|---|---|
| DSAR | Data Subject Access Request | Ein Antrag auf Auskunft über die eigenen personenbezogenen Daten. Die gängigste Bezeichnung in der EU und den USA. |
| SAR | Subject Access Request | Derselbe Antrag. Die übliche Bezeichnung im Vereinigten Königreich, die auch die ICO verwendet. |
| DSR | Data Subject Request (oder Data Subject Rights request) | Jeder Antrag auf Ausübung eines Betroffenenrechts: Auskunft, Löschung, Berichtigung, Datenübertragbarkeit, Einschränkung oder Widerspruch. Ein DSAR ist eine Art von DSR. |
| Right to know | Begriff aus CCPA/CPRA | Das kalifornische Gegenstück zum DSAR. |
Nach Art. 15 DSGVO hat die betroffene Person das Recht auf:
Ein DSAR umfasst alle personenbezogenen Daten, nicht nur die Daten in einer Kundendatenbank. Dazu gehören E-Mails, Chatverläufe, Support-Tickets, CRM-Notizen, Gesprächsaufzeichnungen, Videoaufnahmen, Logdateien und Online-Kennungen wie Cookie-IDs und Einwilligungsnachweise.
Der Europäische Gerichtshof hat bestätigt, dass Personen, soweit möglich, einen Anspruch darauf haben, die Identität der konkreten Empfänger ihrer Daten zu erfahren, nicht nur deren Kategorien (Österreichische Post, C-154/21, 2023). Außerdem hat er entschieden, dass die „Kopie“ eine originalgetreue und verständliche Reproduktion der Daten sein muss. Das kann bedeuten, dass Auszüge aus Dokumenten oder ganze Dokumente bereitzustellen sind, wenn dies zum Verständnis der Daten erforderlich ist (C-487/21, 2023).
| Gesetz | Frist | Verlängerung |
|---|---|---|
| EU-DSGVO | Unverzüglich, spätestens innerhalb eines Monats nach Eingang | Um bis zu zwei weitere Monate bei komplexen oder zahlreichen Anträgen, wenn Sie die Person innerhalb des ersten Monats informieren und die Gründe nennen |
| UK GDPR | Ein Monat | Um bis zu zwei weitere Monate bei komplexen Anträgen |
| Kalifornien CCPA/CPRA | 45 Kalendertage | Um weitere 45 Tage, wenn dies angemessen erforderlich ist, mit Mitteilung an den Verbraucher |
| Andere US-Bundesstaaten (Virginia, Colorado, Connecticut, Texas und weitere) | 45 Tage | Um weitere 45 Tage, wenn dies angemessen erforderlich ist |
| Brasilien LGPD | 15 Tage für eine vollständige Auskunft | Keine vorgesehen |
Nach der DSGVO beginnt die Frist mit dem Eingang des Antrags. Wenn Sie die Identität der Person prüfen müssen, lassen viele Aufsichtsbehörden, darunter die ICO, die Frist erst beginnen, sobald Ihnen die dafür nötigen Angaben vorliegen.
In den meisten Fällen nicht. Nach der DSGVO muss die erste Kopie unentgeltlich sein. Ein angemessenes Entgelt auf Grundlage der Verwaltungskosten dürfen Sie nur verlangen, wenn ein Antrag offenkundig unbegründet oder exzessiv ist oder wenn die Person weitere Kopien beantragt. Nach dem CCPA dürfen Unternehmen für die Beantwortung von Right-to-know-Anträgen keine Gebühr verlangen, müssen aber nicht mehr als zwei Anträge desselben Verbrauchers innerhalb von 12 Monaten beantworten.
Nach der DSGVO braucht ein DSAR kein besonderes Formular und keinen bestimmten Wortlaut. Es muss weder die DSGVO erwähnen noch das Wort „Auskunftsersuchen“ enthalten. Ein Antrag kann gestellt werden:
Sie können einen bevorzugten Kanal anbieten, etwa ein Onlineformular, dürfen aber einen gültigen Antrag nicht ablehnen, weil er über einen anderen Kanal eingegangen ist. Mitarbeitende mit Kundenkontakt sollten geschult werden, ein DSAR zu erkennen und schnell weiterzuleiten.
Nach dem CCPA müssen Unternehmen mindestens zwei Wege zur Einreichung von Anträgen anbieten, darunter eine gebührenfreie Telefonnummer. Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zum Verbraucher haben, können statt einer Telefonnummer eine E-Mail-Adresse anbieten.
Wenn Sie ablehnen, müssen Sie die Person unverzüglich und innerhalb der Frist informieren, die Gründe nennen und sie auf ihr Recht hinweisen, Beschwerde bei einer Aufsichtsbehörde einzulegen und einen gerichtlichen Rechtsbehelf in Anspruch zu nehmen.
Betroffene Personen können einen kurzen Brief oder eine E-Mail wie diese verwenden:
Betreff: Auskunftsersuchen nach Art. 15 DSGVO
Sehr geehrte Datenschutzbeauftragte, sehr geehrter Datenschutzbeauftragter,
gemäß Art. 15 DSGVO bitte ich um Bestätigung, ob Sie mich betreffende personenbezogene Daten verarbeiten, und, wenn ja, um eine Kopie dieser Daten sowie um die in Art. 15 Abs. 1 DSGVO genannten Informationen, einschließlich der Verarbeitungszwecke, der Empfänger, der Speicherdauer und der Herkunft der Daten.
Name: [Ihr vollständiger Name]
E-Mail-Adresse oder Konto-ID: [die von Ihnen verwendete E-Mail-Adresse oder das Konto]
Weitere Angaben, die beim Auffinden meiner Daten helfen können: [zum Beispiel Kundennummer oder Zeiträume]
Bitte antworten Sie innerhalb eines Monats nach Eingang dieses Schreibens.
Mit freundlichen Grüßen
[Ihr Name]
Eine fehlerhafte Beantwortung von DSARs ist einer der häufigsten Gründe, warum sich Personen bei Aufsichtsbehörden beschweren. Verstöße gegen Betroffenenrechte fallen unter die höhere Bußgeldstufe der DSGVO mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes.
DSARs fragen zunehmend nach Website-Tracking: welche Cookies gesetzt wurden, ob die Person eingewilligt hat und welche Ad-Tech-Anbieter ihre Daten erhalten haben. Online-Kennungen wie Cookie-IDs und Geräte-IDs sind nach der DSGVO personenbezogene Daten. Eine Consent-Management-Plattform, die Einwilligungsnachweise mit Zeitstempeln, Bannerversionen und getroffenen Auswahlen speichert, erleichtert es erheblich, diese Fragen zu beantworten und nachzuweisen, dass die Einwilligung wirksam war.
Das Privacy Portal von UniConsent bietet Ihnen eine zentrale Stelle, um Anträge betroffener Personen entgegenzunehmen und zu verwalten:
DSAR steht für Data Subject Access Request, also ein Auskunftsersuchen, mit dem eine Person Auskunft über die personenbezogenen Daten verlangt, die eine Organisation über sie gespeichert hat.
Nach der DSGVO und der UK GDPR müssen Sie innerhalb eines Monats antworten. Die Frist kann bei komplexen oder zahlreichen Anträgen um zwei weitere Monate verlängert werden. Nach dem CCPA und den meisten Datenschutzgesetzen der US-Bundesstaaten haben Sie 45 Tage, verlängerbar um weitere 45 Tage.
Normalerweise nicht. Die erste Kopie muss unentgeltlich sein. Nach der DSGVO dürfen Sie ein angemessenes Entgelt nur bei offenkundig unbegründeten oder exzessiven Anträgen oder für weitere Kopien verlangen.
Nein. Nach der DSGVO kann ein DSAR mündlich, per E-Mail, über soziale Medien oder über ein Webformular gestellt werden, und es muss keinen bestimmten Wortlaut verwenden.
Ja, wenn Sie begründete Zweifel an der Identität der Person haben. Verlangen Sie nur, was zur Bestätigung ihrer Identität verhältnismäßig ist.
Ein DSAR ist ein Antrag auf Auskunft über personenbezogene Daten. Ein DSR (Data Subject Request) umfasst jedes Betroffenenrecht, einschließlich Löschung, Berichtigung, Datenübertragbarkeit, Einschränkung und Widerspruch.
Die Person kann sich bei einer Aufsichtsbehörde beschweren oder vor Gericht gehen. Aufsichtsbehörden können Sie zur Beantwortung verpflichten und bei Verstößen gegen Betroffenenrechte Bußgelder von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes verhängen.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren