DSAR Abkürzung: Auskunftsersuchen (Data Subject Access Request)

DSAR steht für Data Subject Access Request, auf Deutsch Auskunftsersuchen. Was Betroffene verlangen können, Fristen nach DSGVO und CCPA, Kosten, Identitätsprüfung, Ausnahmen und Schritt-für-Schritt-Antwort.

DSAR Abkürzung: Was ist ein Auskunftsersuchen (Data Subject Access Request)?

DSAR ist die Abkürzung für Data Subject Access Request. Ein Auskunftsersuchen (Data Subject Access Request, DSAR) ist eine Anfrage, mit der eine Person von einem Unternehmen oder einer Organisation eine Bestätigung verlangt, ob ihre personenbezogenen Daten verarbeitet werden, und, wenn ja, eine Kopie dieser Daten sowie Angaben dazu, wie sie verwendet werden. Das Recht auf ein DSAR ergibt sich aus Art. 15 DSGVO, und vergleichbare Rechte gibt es nach der UK GDPR, dem kalifornischen CCPA/CPRA und den meisten anderen Datenschutzgesetzen.

DSAR, SAR und DSR: Was ist der Unterschied?

BegriffLangformBedeutung
DSARData Subject Access RequestEin Antrag auf Auskunft über die eigenen personenbezogenen Daten. Die gängigste Bezeichnung in der EU und den USA.
SARSubject Access RequestDerselbe Antrag. Die übliche Bezeichnung im Vereinigten Königreich, die auch die ICO verwendet.
DSRData Subject Request (oder Data Subject Rights request)Jeder Antrag auf Ausübung eines Betroffenenrechts: Auskunft, Löschung, Berichtigung, Datenübertragbarkeit, Einschränkung oder Widerspruch. Ein DSAR ist eine Art von DSR.
Right to knowBegriff aus CCPA/CPRADas kalifornische Gegenstück zum DSAR.

Was kann eine betroffene Person mit einem DSAR verlangen?

Nach Art. 15 DSGVO hat die betroffene Person das Recht auf:

  1. Bestätigung, ob Sie ihre personenbezogenen Daten verarbeiten
  2. Eine Kopie der personenbezogenen Daten, die Sie über sie gespeichert haben
  3. Die Verarbeitungszwecke
  4. Die Kategorien personenbezogener Daten, die verarbeitet werden
  5. Die Empfänger oder Kategorien von Empfängern, einschließlich Empfängern in anderen Ländern
  6. Die geplante Speicherdauer oder die Kriterien für deren Festlegung
  7. Ihre Rechte auf Berichtigung, Löschung, Einschränkung und Widerspruch
  8. Ihr Beschwerderecht bei einer Aufsichtsbehörde
  9. Die Herkunft der Daten, wenn sie nicht bei ihr erhoben wurden
  10. Ob eine automatisierte Entscheidungsfindung oder Profiling stattfindet, die dabei verwendete Logik und die voraussichtlichen Auswirkungen
  11. Die Garantien für Übermittlungen außerhalb des EWR

Ein DSAR umfasst alle personenbezogenen Daten, nicht nur die Daten in einer Kundendatenbank. Dazu gehören E-Mails, Chatverläufe, Support-Tickets, CRM-Notizen, Gesprächsaufzeichnungen, Videoaufnahmen, Logdateien und Online-Kennungen wie Cookie-IDs und Einwilligungsnachweise.

Der Europäische Gerichtshof hat bestätigt, dass Personen, soweit möglich, einen Anspruch darauf haben, die Identität der konkreten Empfänger ihrer Daten zu erfahren, nicht nur deren Kategorien (Österreichische Post, C-154/21, 2023). Außerdem hat er entschieden, dass die „Kopie“ eine originalgetreue und verständliche Reproduktion der Daten sein muss. Das kann bedeuten, dass Auszüge aus Dokumenten oder ganze Dokumente bereitzustellen sind, wenn dies zum Verständnis der Daten erforderlich ist (C-487/21, 2023).

Wie lange haben Sie Zeit, ein DSAR zu beantworten?

GesetzFristVerlängerung
EU-DSGVOUnverzüglich, spätestens innerhalb eines Monats nach EingangUm bis zu zwei weitere Monate bei komplexen oder zahlreichen Anträgen, wenn Sie die Person innerhalb des ersten Monats informieren und die Gründe nennen
UK GDPREin MonatUm bis zu zwei weitere Monate bei komplexen Anträgen
Kalifornien CCPA/CPRA45 KalendertageUm weitere 45 Tage, wenn dies angemessen erforderlich ist, mit Mitteilung an den Verbraucher
Andere US-Bundesstaaten (Virginia, Colorado, Connecticut, Texas und weitere)45 TageUm weitere 45 Tage, wenn dies angemessen erforderlich ist
Brasilien LGPD15 Tage für eine vollständige AuskunftKeine vorgesehen

Nach der DSGVO beginnt die Frist mit dem Eingang des Antrags. Wenn Sie die Identität der Person prüfen müssen, lassen viele Aufsichtsbehörden, darunter die ICO, die Frist erst beginnen, sobald Ihnen die dafür nötigen Angaben vorliegen.

Dürfen Sie für ein DSAR eine Gebühr verlangen?

In den meisten Fällen nicht. Nach der DSGVO muss die erste Kopie unentgeltlich sein. Ein angemessenes Entgelt auf Grundlage der Verwaltungskosten dürfen Sie nur verlangen, wenn ein Antrag offenkundig unbegründet oder exzessiv ist oder wenn die Person weitere Kopien beantragt. Nach dem CCPA dürfen Unternehmen für die Beantwortung von Right-to-know-Anträgen keine Gebühr verlangen, müssen aber nicht mehr als zwei Anträge desselben Verbrauchers innerhalb von 12 Monaten beantworten.

Wie kann ein DSAR gestellt werden?

Nach der DSGVO braucht ein DSAR kein besonderes Formular und keinen bestimmten Wortlaut. Es muss weder die DSGVO erwähnen noch das Wort „Auskunftsersuchen“ enthalten. Ein Antrag kann gestellt werden:

  • Per E-Mail oder Brief
  • Über ein Webformular oder ein Datenschutzportal
  • Mündlich, telefonisch oder persönlich
  • Über soziale Medien oder einen Live-Chat
  • Durch eine Person, die im Namen der betroffenen Person handelt, etwa ein Anwalt oder ein Elternteil, mit Nachweis der Vollmacht

Sie können einen bevorzugten Kanal anbieten, etwa ein Onlineformular, dürfen aber einen gültigen Antrag nicht ablehnen, weil er über einen anderen Kanal eingegangen ist. Mitarbeitende mit Kundenkontakt sollten geschult werden, ein DSAR zu erkennen und schnell weiterzuleiten.

Nach dem CCPA müssen Unternehmen mindestens zwei Wege zur Einreichung von Anträgen anbieten, darunter eine gebührenfreie Telefonnummer. Unternehmen, die ausschließlich online tätig sind und eine direkte Beziehung zum Verbraucher haben, können statt einer Telefonnummer eine E-Mail-Adresse anbieten.

So beantworten Sie ein DSAR: Schritt für Schritt

  1. Antrag erfassen. Halten Sie Eingangsdatum, Kanal, antragstellende Person und Frist fest.
  2. Identität prüfen. Fordern Sie nur die Angaben an, die Sie brauchen, um hinreichend sicher zu sein, dass die Person die ist, die sie zu sein angibt. Verlangen Sie nicht mehr personenbezogene Daten als nötig.
  3. Umfang bei Bedarf klären. Wenn Sie eine große Menge an Daten über die Person verarbeiten, können Sie sie bitten, zu präzisieren, was sie möchte. Die Frist läuft jedoch weiter, während Sie warten.
  4. Systeme durchsuchen. Nutzen Sie Ihre Datenlandkarte und Ihr Verzeichnis von Verarbeitungstätigkeiten, um personenbezogene Daten in Datenbanken, E-Mail, Dateiablagen, CRM, Support, Marketing, Analytics und Systemen von Dienstleistern zu finden.
  5. Zusammentragen und prüfen. Sammeln Sie die Daten und entfernen Sie alles, was sich nicht auf die antragstellende Person bezieht.
  6. Bei Bedarf schwärzen. Schützen Sie personenbezogene Daten anderer Personen und wenden Sie etwaige gesetzliche Ausnahmen an, etwa das Anwaltsgeheimnis.
  7. Antworten. Übermitteln Sie die Daten und die Informationen nach Art. 15 DSGVO in klarer, knapper Form. Wurde der Antrag elektronisch gestellt, antworten Sie in einem gängigen elektronischen Format, sofern die Person nichts anderes verlangt.
  8. Dokumentieren. Halten Sie fest, was Sie durchsucht, was Sie übermittelt und was Sie aus welchem Grund zurückgehalten haben und wann Sie geantwortet haben.

Wann dürfen Sie ein DSAR ablehnen?

  • Der Antrag ist offenkundig unbegründet, zum Beispiel wenn er nur gestellt wird, um Störungen zu verursachen, ohne echte Absicht, Auskunft über die Daten zu erhalten.
  • Der Antrag ist offenkundig exzessiv, zum Beispiel wenn er einen kürzlich gestellten Antrag ohne angemessenen Abstand wiederholt.
  • Die Herausgabe der Daten würde die Rechte und Freiheiten anderer Personen beeinträchtigen. In diesem Fall schwärzen Sie nach Möglichkeit, statt den Antrag vollständig abzulehnen.
  • Eine Ausnahme nach nationalem Recht greift, etwa das Anwaltsgeheimnis oder die Verhütung von Straftaten.
  • Sie können die Identität der Person trotz angemessener Bemühungen nicht überprüfen.

Wenn Sie ablehnen, müssen Sie die Person unverzüglich und innerhalb der Frist informieren, die Gründe nennen und sie auf ihr Recht hinweisen, Beschwerde bei einer Aufsichtsbehörde einzulegen und einen gerichtlichen Rechtsbehelf in Anspruch zu nehmen.

Muster für ein Auskunftsersuchen nach Art. 15 DSGVO

Betroffene Personen können einen kurzen Brief oder eine E-Mail wie diese verwenden:

Betreff: Auskunftsersuchen nach Art. 15 DSGVO

Sehr geehrte Datenschutzbeauftragte, sehr geehrter Datenschutzbeauftragter,

gemäß Art. 15 DSGVO bitte ich um Bestätigung, ob Sie mich betreffende personenbezogene Daten verarbeiten, und, wenn ja, um eine Kopie dieser Daten sowie um die in Art. 15 Abs. 1 DSGVO genannten Informationen, einschließlich der Verarbeitungszwecke, der Empfänger, der Speicherdauer und der Herkunft der Daten.

Name: [Ihr vollständiger Name]

E-Mail-Adresse oder Konto-ID: [die von Ihnen verwendete E-Mail-Adresse oder das Konto]

Weitere Angaben, die beim Auffinden meiner Daten helfen können: [zum Beispiel Kundennummer oder Zeiträume]

Bitte antworten Sie innerhalb eines Monats nach Eingang dieses Schreibens.

Mit freundlichen Grüßen

[Ihr Name]

Häufige Fehler bei DSARs

  • Die Frist wird versäumt, weil der Antrag nicht erkannt oder an das falsche Team geschickt wurde
  • Es wird ein übermäßiger Identitätsnachweis verlangt, etwa eine Ausweiskopie, obwohl eine Bestätigung per E-Mail ausreichen würde
  • Es wird nur die Hauptdatenbank durchsucht, während E-Mails, Support-Tools, Logs und Systeme von Dienstleistern übersehen werden
  • Daten einer anderen Person werden mitgeschickt, weil sie nicht geschwärzt wurden
  • Es werden Rohexporte übermittelt, die die Person nicht verstehen kann
  • Die Antwort wird nicht dokumentiert

Eine fehlerhafte Beantwortung von DSARs ist einer der häufigsten Gründe, warum sich Personen bei Aufsichtsbehörden beschweren. Verstöße gegen Betroffenenrechte fallen unter die höhere Bußgeldstufe der DSGVO mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes.

DSARs und Nachweise zur Cookie-Einwilligung

DSARs fragen zunehmend nach Website-Tracking: welche Cookies gesetzt wurden, ob die Person eingewilligt hat und welche Ad-Tech-Anbieter ihre Daten erhalten haben. Online-Kennungen wie Cookie-IDs und Geräte-IDs sind nach der DSGVO personenbezogene Daten. Eine Consent-Management-Plattform, die Einwilligungsnachweise mit Zeitstempeln, Bannerversionen und getroffenen Auswahlen speichert, erleichtert es erheblich, diese Fragen zu beantworten und nachzuweisen, dass die Einwilligung wirksam war.

Wie UniConsent Sie bei der Verwaltung von DSARs unterstützt

Das Privacy Portal von UniConsent bietet Ihnen eine zentrale Stelle, um Anträge betroffener Personen entgegenzunehmen und zu verwalten:

  • Ein Datenschutzportal in Ihrem eigenen Design auf Ihrer eigenen Domain, etwa privacy.ihrunternehmen.de, mit Ihrem Logo und Ihren Farben
  • Strukturierte Workflows für Auskunfts-, Lösch-, Berichtigungs- und Opt-out-Anträge, mit SLA-Tracking
  • Regionsspezifische Fristen für DSGVO, UK GDPR, CCPA/CPRA und US-Datenschutzgesetze der Bundesstaaten, mit Benachrichtigungen vor Fristablauf
  • Ein Audit-Trail, der jede Aktion mit Zeitstempel protokolliert
  • Ein Antragsformular oder vollständiges Portal, das Sie mit einem einzigen Snippet auf jeder Seite einbetten können
  • Ein Preference Center, das Cookie-Einwilligung, Marketing-Opt-ins und Kommunikationseinstellungen zusammenführt
  • Einwilligungsnachweise aus der UniConsent CMP, um Fragen zur Cookie-Einwilligung zu beantworten

Häufig gestellte Fragen

Wofür steht die Abkürzung DSAR?

DSAR steht für Data Subject Access Request, also ein Auskunftsersuchen, mit dem eine Person Auskunft über die personenbezogenen Daten verlangt, die eine Organisation über sie gespeichert hat.

Wie lange habe ich Zeit, ein DSAR zu beantworten?

Nach der DSGVO und der UK GDPR müssen Sie innerhalb eines Monats antworten. Die Frist kann bei komplexen oder zahlreichen Anträgen um zwei weitere Monate verlängert werden. Nach dem CCPA und den meisten Datenschutzgesetzen der US-Bundesstaaten haben Sie 45 Tage, verlängerbar um weitere 45 Tage.

Darf ich für ein DSAR eine Gebühr verlangen?

Normalerweise nicht. Die erste Kopie muss unentgeltlich sein. Nach der DSGVO dürfen Sie ein angemessenes Entgelt nur bei offenkundig unbegründeten oder exzessiven Anträgen oder für weitere Kopien verlangen.

Muss ein DSAR schriftlich gestellt werden?

Nein. Nach der DSGVO kann ein DSAR mündlich, per E-Mail, über soziale Medien oder über ein Webformular gestellt werden, und es muss keinen bestimmten Wortlaut verwenden.

Darf ich vor der Beantwortung eines DSAR einen Identitätsnachweis verlangen?

Ja, wenn Sie begründete Zweifel an der Identität der Person haben. Verlangen Sie nur, was zur Bestätigung ihrer Identität verhältnismäßig ist.

Was ist der Unterschied zwischen einem DSAR und einem DSR?

Ein DSAR ist ein Antrag auf Auskunft über personenbezogene Daten. Ein DSR (Data Subject Request) umfasst jedes Betroffenenrecht, einschließlich Löschung, Berichtigung, Datenübertragbarkeit, Einschränkung und Widerspruch.

Was passiert, wenn ich ein DSAR ignoriere?

Die Person kann sich bei einer Aufsichtsbehörde beschweren oder vor Gericht gehen. Aufsichtsbehörden können Sie zur Beantwortung verpflichten und bei Verstößen gegen Betroffenenrechte Bußgelder von bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes verhängen.

Weiterführende Informationen

UniConsent Zustimmungsmanager für DSGVO-Konformität

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von DSGVO-Leitfaden

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren