Ratgeber

Datenrechte

Art. 15 DSGVO: Auskunftsanspruch, Umfang und Frist

Aktualisiert: 21. August 2026

Der Auskunftsanspruch nach Art. 15 DSGVO ist eines der wichtigsten Betroffenenrechte. Er soll transparent machen, ob und wie ein Unternehmen, ein Verein, eine Behörde oder ein anderer Verantwortlicher personenbezogene Daten verarbeitet. Dazu gehören nicht nur Stammdaten. Je nach Einzelfall können auch E-Mails, Gesprächsvermerke, Bewertungen, Nutzungsdaten oder Angaben zu Datenempfängern erfasst sein.

Der Anspruch ist jedoch kein allgemeines Recht auf Herausgabe sämtlicher Akten. Entscheidend ist, welche personenbezogenen Daten tatsächlich verarbeitet werden und in welcher Form sie verständlich zugänglich gemacht werden müssen. Der Europäische Gerichtshof (EuGH) und der Bundesgerichtshof (BGH) haben diese Abgrenzung in mehreren Entscheidungen konkretisiert.

Art. 15 DSGVO kurz erklärt

Art. 15 DSGVO gibt einer betroffenen Person im Kern drei Ansprüche:

  1. Bestätigung: Der Verantwortliche muss mitteilen, ob er personenbezogene Daten der anfragenden Person verarbeitet.
  2. Auskunft: Wenn Daten verarbeitet werden, muss er Auskunft über diese Daten und die in Art. 15 Abs. 1 und 2 DSGVO genannten Begleitinformationen erteilen.
  3. Datenkopie: Nach Art. 15 Abs. 3 DSGVO ist eine Kopie der personenbezogenen Daten bereitzustellen, die Gegenstand der Verarbeitung sind.

Die Auskunft soll es der betroffenen Person ermöglichen, die Richtigkeit der Daten und die Rechtmäßigkeit ihrer Verarbeitung zu prüfen und gegebenenfalls weitere Rechte auszuüben – etwa Berichtigung, Löschung, Einschränkung oder Widerspruch.

Wer kann eine Auskunft nach Art. 15 DSGVO verlangen?

Jede natürliche Person kann Auskunft über ihre eigenen personenbezogenen Daten verlangen. Ein Vertragsverhältnis ist dafür nicht erforderlich. Der Anspruch kann deshalb beispielsweise gegenüber Arbeitgebern, Versicherungen, Banken, Auskunfteien, Onlineshops, sozialen Netzwerken, Vermietern, Vereinen oder Behörden bestehen.

Der Antrag richtet sich grundsätzlich an den Verantwortlichen, also an die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Ein Auftragsverarbeiter ist für Anfragen häufig nicht der richtige Adressat, muss den Verantwortlichen aber im Rahmen seiner vertraglichen Pflichten unterstützen.

Eine bevollmächtigte Person kann den Anspruch im Namen der betroffenen Person geltend machen. Der Verantwortliche darf dann einen geeigneten Nachweis der Vertretungsmacht verlangen. Bei Minderjährigen hängt die wirksame Ausübung unter anderem von Alter, Einsichtsfähigkeit und Vertretungsbefugnis im konkreten Fall ab.

Welche Informationen umfasst der Auskunftsanspruch?

Verarbeitet der Verantwortliche personenbezogene Daten, muss die Antwort nicht nur eine Datentabelle enthalten. Art. 15 Abs. 1 und 2 DSGVO verlangt zusätzlich Informationen über:

  • die Zwecke der Verarbeitung,
  • die Kategorien verarbeiteter personenbezogener Daten,
  • Empfänger oder Kategorien von Empfängern,
  • die vorgesehene Speicherdauer oder die Kriterien für ihre Festlegung,
  • die Rechte auf Berichtigung, Löschung, Einschränkung und Widerspruch,
  • das Beschwerderecht bei einer Datenschutzaufsichtsbehörde,
  • die verfügbaren Informationen über die Herkunft der Daten, wenn sie nicht bei der betroffenen Person erhoben wurden,
  • gegebenenfalls automatisierte Entscheidungsfindung einschließlich Profiling sowie aussagekräftige Informationen über die involvierte Logik, Tragweite und angestrebten Auswirkungen,
  • bei Drittlandübermittlungen die geeigneten Garantien nach Art. 46 DSGVO.

Bei bereits erfolgten oder noch beabsichtigten Offenlegungen kann die betroffene Person grundsätzlich die konkrete Identität der Empfänger verlangen. Der EuGH hat dies in der Rechtssache C-154/21 klargestellt. Nur wenn Empfänger noch nicht identifiziert werden können oder der Antrag nachweislich offenkundig unbegründet oder exzessiv ist, kann die Angabe von Empfängerkategorien genügen.

Was bedeutet „Kopie der personenbezogenen Daten“?

Die Datenkopie nach Art. 15 Abs. 3 DSGVO muss die verarbeiteten personenbezogenen Daten vollständig, originalgetreu und verständlich wiedergeben. Eine bloße Zusammenfassung reicht nicht immer. Abkürzungen, interne Codes oder technische Werte müssen gegebenenfalls erklärt werden, damit die betroffene Person die Verarbeitung nachvollziehen kann.

Der EuGH hat in der Rechtssache C-487/21 zugleich eine wichtige Grenze gezogen: Der Begriff „Kopie“ bezieht sich grundsätzlich auf die personenbezogenen Daten, nicht auf das Dokument als solches. Ein Anspruch auf Kopien von Dokumentauszügen, vollständigen Dokumenten oder Datenbankauszügen besteht aber, wenn dies unerlässlich ist, damit die betroffene Person ihre Daten verstehen und ihre Rechte wirksam ausüben kann.

Praktisch bedeutet das:

  • Eine strukturierte Datenübersicht kann ausreichen, wenn sie alle Daten verständlich und im richtigen Zusammenhang wiedergibt.
  • Ein vollständiger E-Mail-Verlauf, ein Vertragsdokument oder ein Aktenauszug kann erforderlich sein, wenn einzelne Daten ohne ihren Kontext unverständlich wären.
  • Enthält ein Dokument neben den Daten der anfragenden Person auch Informationen über Dritte, kommen Schwärzungen oder Auszüge in Betracht.
  • Art. 15 DSGVO vermittelt nicht automatisch einen Anspruch auf jede vollständige Kunden-, Personal- oder Verfahrensakte.

Für die erste Kopie darf grundsätzlich kein Entgelt verlangt werden. Das gilt nach der EuGH-Entscheidung C-307/22 auch dann, wenn die anfragende Person die Daten beispielsweise zur Prüfung anderer rechtlicher Ansprüche verwenden möchte. Für weitere Kopien kann unter den Voraussetzungen von Art. 15 Abs. 3 DSGVO ein angemessenes, an den Verwaltungskosten orientiertes Entgelt verlangt werden.

Gehören E-Mails und interne Vermerke zur DSGVO-Auskunft?

Auch Inhalte aus E-Mails, Telefonnotizen, Gesprächsvermerken oder internen Bewertungen können personenbezogene Daten sein. Maßgeblich ist, ob sich eine Information aufgrund ihres Inhalts, Zwecks oder ihrer Auswirkungen auf eine identifizierte oder identifizierbare Person bezieht. Neben objektiven Tatsachen können daher auch Einschätzungen und Beurteilungen erfasst sein.

Der BGH hat in seinem Urteil vom 15. Juni 2021 – VI ZR 576/19 – den weiten Begriff personenbezogener Daten bestätigt. Im dortigen Versicherungsfall konnten unter anderem Korrespondenz, interne Vermerke und Kommunikationsnotizen in den Auskunftsanspruch fallen. Dass der betroffenen Person ein Schreiben bereits bekannt ist, nimmt den darin enthaltenen Informationen nicht automatisch ihren Charakter als personenbezogene Daten.

Das bedeutet umgekehrt nicht, dass jede interne E-Mail vollständig herauszugeben ist, sobald der Name einer Person darin vorkommt. Zu prüfen ist insbesondere:

  • Welche konkreten Passagen enthalten personenbezogene Daten der anfragenden Person?
  • Ist der Dokumentkontext erforderlich, um diese Daten verständlich wiederzugeben?
  • Enthält die Nachricht zugleich personenbezogene Daten Dritter, Geschäftsgeheimnisse oder andere geschützte Inhalte?
  • Reicht eine teilweise Kopie oder Schwärzung aus?

Die Bezeichnung eines Dokuments als „intern“ schließt den Anspruch daher ebenso wenig automatisch aus wie das Wort „E-Mail“ ihn automatisch begründet.

Grenzen: Rechte Dritter, Geschäftsgeheimnisse und geistiges Eigentum

Nach Art. 15 Abs. 4 DSGVO darf das Recht auf eine Kopie die Rechte und Freiheiten anderer Personen nicht beeinträchtigen. Dazu können insbesondere gehören:

  • personenbezogene Daten Dritter,
  • Geschäfts- und Betriebsgeheimnisse,
  • Rechte des geistigen Eigentums,
  • besondere Vertraulichkeits- oder Geheimhaltungsinteressen.

Diese Interessen müssen im Einzelfall gegen das Auskunftsrecht abgewogen werden. Sie rechtfertigen nicht ohne Weiteres, die gesamte Auskunft zu verweigern. Häufig lässt sich der Konflikt durch Schwärzungen, Auszüge, Pseudonymisierung oder eine erläuternde Darstellung lösen. Der Verantwortliche sollte nachvollziehbar dokumentieren, welche Informationen er aus welchem Grund zurückhält.

Daneben können besondere unionsrechtliche oder nationale Vorschriften den Auskunftsanspruch beschränken. Ob eine solche Ausnahme greift, hängt von der jeweiligen Verarbeitung und der einschlägigen Regelung ab. Eine pauschale Berufung auf „Datenschutz“, „Vertraulichkeit“ oder hohen Aufwand genügt nicht.

Darf der Verantwortliche einen Identitätsnachweis verlangen?

Der Verantwortliche muss verhindern, dass personenbezogene Daten an Unbefugte gelangen. Hat er begründete Zweifel an der Identität der anfragenden Person, darf er nach Art. 12 Abs. 6 DSGVO zusätzliche Informationen anfordern, die zur Identitätsbestätigung erforderlich sind.

Eine Ausweiskopie darf jedoch nicht schematisch bei jeder Anfrage verlangt werden. Die Prüfung muss erforderlich und verhältnismäßig sein. Oft reichen bereits vorhandene Authentifizierungswege, ein Kundenkonto, eine Rückfrage über bekannte Kontaktdaten oder einzelne Abgleichmerkmale aus. Wird im Einzelfall eine Ausweiskopie benötigt, sollten nicht erforderliche Angaben – etwa Foto, Größe oder Zugangsnummer – grundsätzlich geschwärzt werden können.

Betroffene sollten eine Ausweiskopie nicht unaufgefordert versenden. Sinnvoller ist es, zunächst den Antrag zu stellen und bei einer begründeten Rückfrage eine möglichst datensparsame Lösung abzustimmen.

Welche Frist gilt für die Auskunft nach Art. 15 DSGVO?

Der Verantwortliche muss unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags reagieren. Bei komplexen Anfragen oder einer hohen Zahl von Anträgen kann die Frist um höchstens zwei weitere Monate verlängert werden. Über die Verlängerung und ihre Gründe muss der Verantwortliche noch innerhalb des ersten Monats informieren.

Wird der Antrag ganz oder teilweise abgelehnt, muss der Verantwortliche ebenfalls spätestens innerhalb eines Monats die Gründe sowie die Möglichkeit einer Beschwerde bei einer Aufsichtsbehörde und eines gerichtlichen Rechtsbehelfs mitteilen.

Eine Rückfrage zur Präzisierung kann bei sehr großen Datenmengen sinnvoll sein. Sie darf aber nicht als pauschales Mittel genutzt werden, um den Anspruch unzulässig zu verengen oder die Bearbeitung ohne Weiteres aufzuschieben. Unternehmen sollten deshalb den Eingangstag dokumentieren und die Frist zentral überwachen.

Muss der Antrag eine bestimmte Form haben?

Die DSGVO schreibt grundsätzlich keine besondere Form vor. Ein Auskunftsantrag kann insbesondere per E-Mail, Brief oder über einen dafür vorgesehenen Onlinekanal gestellt werden. Auch Anfragen, die nicht ausdrücklich „Art. 15 DSGVO“ nennen, können als Betroffenenantrag zu behandeln sein, wenn ihr Inhalt eindeutig ist.

Eine schriftliche oder elektronische Anfrage ist in der Praxis meist sinnvoll, weil Inhalt und Zugang später leichter nachgewiesen werden können. Der Verantwortliche darf die Bearbeitung nicht allein deshalb verweigern, weil die Anfrage nicht über einen von ihm bevorzugten Kanal eingegangen ist.

Wann ist ein Antrag offenkundig unbegründet oder exzessiv?

Art. 12 Abs. 5 DSGVO erlaubt bei offenkundig unbegründeten oder exzessiven Anträgen ausnahmsweise ein angemessenes Entgelt oder eine Ablehnung. Als mögliches Indiz nennt die DSGVO insbesondere häufige Wiederholungen. Die Ausnahme ist jedoch eng auszulegen:

  • Ein großer Umfang macht einen Antrag nicht automatisch exzessiv.
  • Ein datenschutzfremdes Motiv nimmt dem Antrag nicht ohne Weiteres seine Wirksamkeit.
  • Wiederholte Anträge sind im Kontext zu bewerten, etwa danach, ob sich Daten oder Verarbeitung seit der letzten Auskunft geändert haben.
  • Der Verantwortliche trägt die Beweislast für den offenkundig unbegründeten oder exzessiven Charakter.

Eine nachvollziehbare interne Dokumentation ist daher besonders wichtig, wenn ein Entgelt verlangt oder die Bearbeitung verweigert werden soll.

Praktische Schritte für betroffene Personen

Wer eine DSGVO-Auskunft anfordern möchte, kann strukturiert vorgehen:

  1. Verantwortlichen bestimmen: Prüfen Sie Impressum, Datenschutzerklärung, Vertragsunterlagen oder bisherige Korrespondenz.
  2. Anfrage klar formulieren: Verlangen Sie Bestätigung, Auskunft und eine Kopie der personenbezogenen Daten nach Art. 15 Abs. 1 bis 3 DSGVO.
  3. Wichtige Punkte konkretisieren: Wenn es Ihnen besonders auf bestimmte Vorgänge, Zeiträume, Empfänger, Datenquellen, E-Mails oder Profiling ankommt, benennen Sie diese ausdrücklich.
  4. Sicheren Übermittlungsweg wählen: Senden Sie sensible Unterlagen nicht unverschlüsselt, wenn ein sicherer Übermittlungsweg verfügbar ist.
  5. Zugang dokumentieren: Bewahren Sie Anfrage und Versand- oder Empfangsnachweis auf.
  6. Frist notieren: Prüfen Sie nach einem Monat, ob eine vollständige Antwort oder eine begründete Verlängerungsmitteilung vorliegt.
  7. Antwort inhaltlich prüfen: Stimmen Daten, Quellen, Empfänger, Speicherangaben und die Datenkopie miteinander überein? Sind Auslassungen erläutert?

Eine mögliche kurze Formulierung lautet:

Bitte bestätigen Sie mir gemäß Art. 15 Abs. 1 DSGVO, ob Sie mich betreffende personenbezogene Daten verarbeiten. Falls dies der Fall ist, bitte ich um Auskunft über diese Daten und sämtliche Informationen nach Art. 15 Abs. 1 und 2 DSGVO sowie um eine Kopie der personenbezogenen Daten nach Art. 15 Abs. 3 DSGVO. Bitte teilen Sie mir insbesondere die konkreten Empfänger mit, gegenüber denen meine Daten offengelegt wurden oder noch offengelegt werden. Ich bitte um Bereitstellung in einem gängigen elektronischen Format.

Ob eine allgemein gehaltene Anfrage genügt oder eine präzisere Formulierung zweckmäßig ist, hängt vom Ziel und vom konkreten Sachverhalt ab.

Praktische Schritte für Unternehmen und andere Verantwortliche

Eine belastbare Bearbeitung beginnt vor der ersten Anfrage. Sinnvoll sind insbesondere:

  1. Zentrale Zuständigkeit festlegen: Beschäftigte müssen erkennen können, dass auch eine formlose Nachricht ein Betroffenenantrag sein kann, und sie unverzüglich weiterleiten.
  2. Eingang und Frist dokumentieren: Erfassen Sie Antrag, Kommunikationskanal, Bearbeitungsstand und Fristverlängerungen nachvollziehbar.
  3. Identität risikogerecht prüfen: Fordern Sie nur die Informationen an, die bei begründeten Zweifeln tatsächlich erforderlich sind.
  4. Umfang bestimmen: Klären Sie, auf welche Person, Systeme, Gesellschaften, Zeiträume und Verarbeitungsvorgänge sich die Anfrage bezieht. Eine Bitte um Präzisierung ersetzt die eigene Prüfung nicht.
  5. Datenquellen vollständig durchsuchen: Je nach Fall können CRM, E-Mail, Ticketsysteme, Vertragsverwaltung, Personalakten, Protokolldaten, Archive und eingebundene Dienstleister relevant sein.
  6. Datenkopie verständlich aufbereiten: Erklären Sie Codes und Zusammenhänge. Prüfen Sie, ob Dokumentauszüge oder vollständige Dokumente zum Verständnis erforderlich sind.
  7. Drittinteressen prüfen: Schwärzen oder trennen Sie geschützte Informationen möglichst gezielt, statt pauschal die Auskunft zu verweigern.
  8. Sicher übermitteln: Wählen Sie einen Übermittlungsweg, der Sensibilität und Umfang der Daten berücksichtigt.
  9. Entscheidung dokumentieren: Halten Sie Suchwege, Abwägungen, Schwärzungen, Ausnahmen und die versandte Antwort für eine spätere Prüfung fest.

Ein gepflegtes Verzeichnis von Verarbeitungstätigkeiten und klare Lösch-, Berechtigungs- und Auskunftsprozesse senken den Aufwand. Vorlagen allein reichen nicht, wenn relevante Datenquellen oder Zuständigkeiten unbekannt sind.

Was tun bei keiner oder unvollständiger Auskunft?

Ist die Monatsfrist abgelaufen oder erscheint die Antwort unvollständig, sollte zunächst geprüft werden, ob eine wirksame Verlängerung mitgeteilt oder eine Identitätsfrage offen geblieben ist. Häufig lässt sich mit einer konkreten Nachfrage klären, welche Daten, Empfänger oder Systeme fehlen.

Daneben kommen insbesondere folgende Wege in Betracht:

  • Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO,
  • gerichtlicher Rechtsbehelf gegen den Verantwortlichen oder Auftragsverarbeiter nach Art. 79 DSGVO,
  • gegebenenfalls Schadensersatz nach Art. 82 DSGVO.

Ein Verstoß gegen die DSGVO führt nicht automatisch zu Schadensersatz. Nach dem EuGH-Urteil C-300/21 müssen ein Verstoß, ein materieller oder immaterieller Schaden und ein ursächlicher Zusammenhang vorliegen. Eine nationale Erheblichkeitsschwelle für immaterielle Schäden ist zwar unzulässig; ein bloßer Verstoß ohne Schaden genügt aber nicht.

Welche Maßnahme sinnvoll und welches Gericht oder welche Aufsichtsbehörde zuständig ist, hängt vom Einzelfall ab.

Häufige Fragen zum Auskunftsanspruch nach Art. 15 DSGVO

Ist eine Art.-15-Auskunft kostenlos?

Die erste Kopie und die Informationen sind grundsätzlich kostenlos. Für weitere Kopien kann ein angemessenes Entgelt auf Grundlage der Verwaltungskosten verlangt werden. Bei nachweislich offenkundig unbegründeten oder exzessiven Anträgen gelten die besonderen Möglichkeiten des Art. 12 Abs. 5 DSGVO.

Muss ich meinen Auskunftsantrag begründen?

Grundsätzlich nein. Der EuGH hat bestätigt, dass die erste Datenkopie nicht davon abhängt, ob die betroffene Person einen bestimmten datenschutzrechtlichen Zweck nennt. Eine freiwillige Konkretisierung kann die Suche und eine zielgerichtete Antwort aber erleichtern.

Kann ich alle E-Mails verlangen, in denen mein Name steht?

Nicht automatisch als vollständige Dokumente. Personenbezogene Daten in E-Mails können erfasst sein. Ob die ganze E-Mail, ein Auszug oder eine strukturierte Wiedergabe erforderlich ist, hängt davon ab, was für eine vollständige und verständliche Datenkopie notwendig ist und welche Rechte anderer Personen betroffen sind.

Beginnt die Monatsfrist erst nach einer Identitätsprüfung?

Die Monatsfrist knüpft grundsätzlich an den Eingang des Antrags an. Bei begründeten Identitätszweifeln darf der Verantwortliche erforderliche Zusatzinformationen verlangen. Solche Rückfragen sollten umgehend erfolgen; sie dürfen nicht routinemäßig zur Verzögerung eingesetzt werden. Die konkrete Fristberechnung kann im Streitfall von den Umständen abhängen.

Darf ein Unternehmen wegen hohen Aufwands ablehnen?

Hoher Aufwand allein ist kein allgemeiner Ablehnungsgrund. Eine Ablehnung oder Kostenforderung kommt unter anderem bei nachweislich offenkundig unbegründeten oder exzessiven Anträgen in Betracht. Daneben können Rechte Dritter oder besondere gesetzliche Beschränkungen einzelne Inhalte betreffen.

Habe ich Anspruch auf die Namen aller internen Mitarbeiter, die meine Daten gesehen haben?

Nicht ohne Weiteres. Interne Zugriffs- und Protokolldaten können personenbezogene Informationen über die anfragende Person enthalten. Die Identität einzelner Beschäftigter ist nach der EuGH-Rechtsprechung aber grundsätzlich nicht allein deshalb offenzulegen; im Einzelfall können Erforderlichkeit und eine Abwägung der betroffenen Rechte eine Rolle spielen.

Kann ich nach der Auskunft sofort die Löschung meiner Daten verlangen?

Auskunft und Löschung sind unterschiedliche Rechte. Ein Löschungsanspruch nach Art. 17 DSGVO setzt eigene Voraussetzungen voraus und kann etwa wegen gesetzlicher Aufbewahrungspflichten oder der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen ausgeschlossen sein.

Fazit: weitreichendes Recht, aber kein pauschaler Aktenzugang

Art. 15 DSGVO reicht deutlich weiter als eine Auskunft über Name, Anschrift und Vertragsnummer. Je nach Verarbeitung können auch Kommunikationsinhalte, interne Bewertungen, Datenquellen, konkrete Empfänger und verständliche Dokumentauszüge erfasst sein. Zugleich bleibt der Anspruch auf personenbezogene Daten bezogen und muss mit Rechten Dritter, Geschäftsgeheimnissen und anderen gesetzlichen Grenzen in Einklang gebracht werden.

Bei komplexen oder unvollständigen Auskünften kommt es deshalb auf die konkrete Datenverarbeitung, den Antrag und die Begründung etwaiger Auslassungen an. Ob und in welchem Umfang weitere Schritte sinnvoll sind, lässt sich erst anhand des Einzelfalls beurteilen.

Amtliche Quellen und Rechtsprechung

Nächster Schritt

Möchten Sie Ihr Anliegen rechtlich prüfen lassen?

Schildern Sie mir kurz Ihr Anliegen. Die kostenfreie Passungsprüfung klärt, ob es in meine Schwerpunkte fällt und ich das Mandat übernehmen kann. Vor einer kostenpflichtigen Rechtsberatung erhalten Sie ein konkretes Angebot.

Anliegen schildern

Allgemeine Information, keine Rechtsberatung im Einzelfall. Rechtsstand: 21. August 2026.