Auskunftsrecht nach Art. 15 DSGVO: Wann wird aus einem berechtigten Anspruch Rechtsmissbrauch?

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: September 2026
  • Kategorie: Verbraucherrechte, Datensicherheit

Die wachsende Bedeutung des Auskunftsrechts in der datenschutzrechtlichen Praxis spiegelt sich auch in der aktuellen Rechtsprechung wider. Gerichte befassen sich zunehmend mit Fragen zum Umfang des Auskunftsrechts, zu Fristen und Einschränkungen sowie zum Umgang mit besonders exzessiven oder wiederholten Ersuchen.

Doch wie weit reicht dieses Recht tatsächlich? Und unter welchen Umständen darf ein Unternehmen die Auskunft einschränken oder ein Ersuchen als exzessiv zurückweisen?

Das EuGH-Urteil vom 19. März 2026

Im März 2026 hat der EuGH einige Grenzen dieses Rechts aufgezeigt. In seinem Urteil vom 19. März 2026 (C-526/24 – Brillen Rottler) stellte der Gerichtshof der Europäischen Union Folgendes klar:

Selbst ein erstmaliges Auskunftsersuchen kann unter bestimmten Voraussetzungen als „exzessiv“ und damit als rechtsmissbräuchlich eingestuft werden.

Das kann insbesondere dann der Fall sein, wenn nachgewiesen werden kann, dass die betroffene Person das Ersuchen nicht gestellt hat, um Informationen über die Verarbeitung ihrer personenbezogenen Daten zu erhalten oder ihre Datenschutzrechte auszuüben, sondern zu einem anderen, missbräuchlichen Zweck – etwa, um gezielt die Grundlage für einen späteren Schadensersatzanspruch zu schaffen.

Der Verantwortliche muss die missbräuchliche Absicht allerdings unter Berücksichtigung aller Umstände des Einzelfalls konkret belegen. Der EuGH nennt dabei unter anderem folgende Kriterien:

  • wie und zu welchem Zweck die personenbezogenen Daten ursprünglich bereitgestellt wurden,
  • wie viel Zeit zwischen der Erhebung der Daten und dem Auskunftsersuchen vergangen ist,
  • das Verhalten der betroffenen Person sowie
  • gegebenenfalls Anhaltspunkte dafür, dass Auskunftsersuchen systematisch gestellt werden und anschließend Schadensersatzforderungen folgen.

Was bedeutet das für Unternehmen?

Wir empfehlen einen klaren internen Prozess für den Umgang mit Auskunftsersuchen:

  1. Ersuchen erfassen: Wann ist das Ersuchen eingegangen und von wem?
  2. Identität prüfen: Bestehen begründete Zweifel an der Identität der anfragenden Person?
  3. Datenquellen und Verarbeitungen prüfen: In welchen Systemen und bei welchen Dienstleistern liegen personenbezogene Daten der betroffenen Person?
  4. Frist im Blick behalten: Die gesetzlichen Fristen für die Beantwortung müssen eingehalten werden.
  5. Verdacht auf Missbrauch dokumentieren: Will ein Unternehmen ein Ersuchen als rechtsmissbräuchlich einstufen, müssen die konkreten Umstände nachvollziehbar dokumentiert werden.

Haben Sie Anlass zu der Annahme, dass ein Auskunftsersuchen rechtsmissbräuchlich ist? Die DP-Dock GmbH unterstützt Sie gerne dabei, ein berechtigtes Ersuchen von einem möglicherweise exzessiven oder missbräuchlichen zu unterscheiden.

Hand hält eine Lupe über ein digitales Personenprofil mit Häkchen, umgeben von Profil-Icons vor einem Laptop – Symbol für die Suche nach personenbezogenen Daten
© krungchingpixs / stock.adobe.com | #2030189805

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz /datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt