DSGVO-Komplettpaket Österreich: was AT-Unternehmen anders brauchen
TL;DR
- AT-Unternehmen benötigen DSGVO + DSG (statt BDSG in DE) — Verweise und Aufsichtsbehörde unterscheiden sich
- DSB-Pflicht in AT folgt Art. 37 DSGVO ohne Mitarbeiter-Schwelle — anders als § 38 BDSG (DE: ab 20 MA)
- Aufsicht: zentrale ÖDSB in Wien, kooperativer als deutsche Landes-DSB
- AT-Sonderthemen: Bildaufnahme (§ 12 DSG), Beschäftigtendatenschutz (§ 11 DSG), Forschung (§ 7 DSG)
- DSGVO-Kit Compliance-Kit enthält AT-Anpassungen für Datenschutzerklärung, DSB-Vertrag, VVT
1. AT-spezifische Besonderheiten
Die DSGVO gilt EU-weit unmittelbar. Aber: jeder Mitgliedstaat hat nationale Öffnungsklauseln. In Österreich konkretisiert das DSG (Datenschutzgesetz, BGBl. I Nr. 165/1999) folgende Bereiche:
- § 5 DSG: Pflicht und Stellung des Datenschutzbeauftragten (ergänzt Art. 37 DSGVO)
- § 7 DSG: Datenverarbeitung zu wissenschaftlichen oder statistischen Zwecken
- § 11 DSG: Beschäftigtendatenschutz
- § 12 DSG: Bildaufnahmen (Videoüberwachung) — eigene Sonderregelung mit Hinweisschild-Pflicht
- § 13 DSG: Datenschutzerklärung — zusätzliche AT-Pflichtangaben
- § 49 DSG: Auskunftsrecht-Beschränkung im Strafrecht
2. DSB-Pflicht in Österreich
Nach Art. 37 DSGVO + § 5 DSG ist ein DSB Pflicht bei:
- Behörden und öffentlichen Stellen
- Unternehmen mit Kerntätigkeit Profiling oder regelmäßige Überwachung im großen Maßstab
- Unternehmen mit Verarbeitung besonderer Kategorien (Art. 9) in großem Umfang
Wichtig: AT kennt KEINE Mitarbeiter-Schwelle wie DE (§ 38 BDSG: 20 MA). Damit greift die DSB-Pflicht in AT bei kleineren Unternehmen früher als in DE.
3. Österreichische Datenschutzbehörde (ÖDSB)
Adresse: Barichgasse 40-42, 1030 Wien. Webseite: dsb.gv.at. Online-Beschwerdeformular verfügbar.
Praxisbild 2024:
- Ca. 4.500 Beschwerden, davon ca. 60 % beantwortet binnen 6 Monaten
- 15 % der Verfahren mit Bußgeld; Schnitt 8.000 EUR
- Höchstes 2024-Bußgeld: 480.000 EUR (Tracking auf Verkäufer-Plattform)
- Höchstes je verhängtes Bußgeld: 9 Mio. EUR (Österreichische Post 2019)
4. Typische DSGVO-Fälle in AT
| Fall | AT-Sonderregel |
|---|---|
| Videoüberwachung Lager | § 12 DSG: Hinweisschild Pflicht, max. 72h-Aufbewahrung Default |
| Mitarbeiter-Tracking GPS | § 11 DSG: stärkerer Beschäftigtendatenschutz, BR-Mitbestimmung |
| Newsletter-Versand | Art. 6 + § 174 GewO: Double-Opt-In Pflicht |
| Cookie-Banner | TKG 2021 § 165 (analog DE TDDDG): Opt-In für Tracking-Cookies |
| Auftragsverarbeitung mit DE-Dienstleister | Art. 28 DSGVO + ggf. § 5 DSG (Konzern-Spezialregeln) |
5. DSGVO-Kit AT-Anpassungen
Wer ein DSGVO-Kit für ein AT-Unternehmen sucht, sollte folgende Module enthalten haben:
- Datenschutzerklärung mit AT-spezifischen Pflichtangaben + ÖDSB-Beschwerdeweg
- DSB-Bestellung nach § 5 DSG (Vorlage + Vertrag)
- VVT mit AT-typischen Verarbeitungen (Sozialversicherungs-Meldung, ÖGK)
- Videoüberwachungs-Konzept nach § 12 DSG (Hinweisschild + 72h-Default)
- Beschäftigtendatenschutz-Vereinbarung nach § 11 DSG
- ÖDSB-Beschwerde-Bearbeitungs-Workflow
- Forschungs-/Statistik-Klauseln nach § 7 DSG (für Universitäten, F&E-Abteilungen)
Zusammenfassung
Kernpunkte dieses Artikels:
- Österreichische Unternehmen können kein deutsches DSGVO-Kit 1:1 übernehmen — das DSG (BGBl. I Nr. 165/1999) weicht in DSB-Triggern, Beschäftigtendatenschutz (§ 11 DSG) und Videoüberwachung (§ 12 DSG) materiell ab.
- Die Österreichische Datenschutzbehörde (ÖDSB) gilt als kooperationsorientiert — frühzeitige Compliance wird honoriert, EU-Bußgeld-Maxima nach Art. 83 DSGVO bleiben jedoch unverändert.
- Ein DACH-Komplettpaket muss AT-spezifische Module enthalten: ÖDSB-Beschwerdeweg, DSB-Bestellung nach § 5 DSG, Videoüberwachungs-Konzept § 12 DSG, Beschäftigtendatenschutz § 11 DSG.
- Branchen-Besonderheiten wie ÖGK-Meldung, Sozialversicherung und Forschungs-/Statistik-Klauseln nach § 7 DSG müssen separat abgebildet werden.
Setzen Sie ein DSGVO-Kit ein, das DE- und AT-Module sauber trennt — so bedienen Sie beide Märkte ohne juristische Lücken.
Häufig gestellte Fragen
Gilt das deutsche BDSG auch in Österreich?
Brauche ich einen DSB in Österreich?
Wer ist die Aufsichtsbehörde in Österreich?
Welche AT-spezifischen Themen sollte ein DSGVO-Kit abdecken?
Datenschutzerklärung Website — AT-Mindestinhalt?
Bußgeld-Höhe in Österreich vs. Deutschland?
Quellen
- Verordnung (EU) 2016/679 (DSGVO) — deutscher Volltext, EUR-Lex (Stand: 02.05.2026, geltend seit 25.05.2018)
- Europäische Kommission — Datenschutz-Hauptseite (Stand: laufend)
- EDPB Jahresbericht 2023 (Executive Summary, deutsch) (Stand: 08.2024)
- Europäische Kommission — Digital Omnibus Pressemitteilung (Stand: 02.05.2026, Trilog laufend)