DSGVO Zusammenfassung – Die wichtigsten Artikel auf einer Seite
Einleitung
Die EU-Datenschutz-Grundverordnung (DSGVO, EU 2016/679) umfasst 99 Artikel und 173 Erwägungsgründe, gegliedert in elf Kapitel. Für die Praxis-Anwendung reicht es, die wichtigsten 30 Artikel zu kennen – sie decken etwa 95 % der täglichen Compliance-Arbeit ab. Diese Seite gibt Ihnen den Überblick auf einer Seite: jedes der elf Kapitel mit den zentralen Artikeln in einem Satz.
Was Sie mitnehmen:
- die elf Kapitel der DSGVO und ihre Funktion;
- die zentralen Artikel pro Kapitel als TL;DR;
- die Verlinkung zu den SIDD-Vertiefungsartikeln, wo Sie mehr Detail brauchen;
- die parallele Anwendung von DSG und DSGVO in der Schweiz.
Diese Zusammenfassung ist als Nachschlagewerk gedacht – nicht als Ersatz für die Lektüre der Verordnung selbst (eur-lex.europa.eu) oder für eine Beratung im Einzelfall. Sie hilft Ihnen aber, in Verhandlungen, Audits und Diskussionen schnell den richtigen Artikel zu zitieren.
Kapitel I (Art. 1–4) – Allgemeine Bestimmungen
Art. 1 – Gegenstand und Ziele: Schutz natürlicher Personen bei der Bearbeitung ihrer Daten und freier Datenverkehr in der EU.
Art. 2 – Sachlicher Anwendungsbereich: Gilt für ganz oder teilweise automatisierte Bearbeitung sowie nicht-automatisierte Bearbeitung in einem Dateisystem. Ausnahmen: rein persönliche/familiäre Tätigkeiten, Strafverfolgung (eigene Richtlinie 2016/680).
Art. 3 – Räumlicher Anwendungsbereich: Niederlassungs- und Marktortprinzip. Auch Anbieter ausserhalb der EU sind erfasst, wenn sie EU-Personen Waren/Dienste anbieten oder ihr Verhalten beobachten – siehe unseren Vertiefungsartikel Artikel 27 DSGVO zum EU-Vertreter.
Art. 4 – Begriffsbestimmungen: die 26 Legaldefinitionen, darunter «personenbezogene Daten», «Bearbeitung», «Verantwortlicher», «Auftragsbearbeiter», «Empfänger», «Dritter», «Einwilligung», «Datenpanne», «Profiling», «Pseudonymisierung», «Hauptniederlassung».
Kapitel II–III (Art. 5–23) – Grundsätze und Betroffenenrechte
Art. 5 – Grundsätze: Rechtmässigkeit, Treu und Glauben, Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung; Integrität und Vertraulichkeit; Rechenschaftspflicht.
Art. 6 – Rechtmässigkeit der Bearbeitung: die sechs Rechtsgrundlagen (Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliches Interesse, berechtigtes Interesse).
Art. 7 – Bedingungen für die Einwilligung: nachweisbar, freiwillig, informiert, eindeutig, jederzeit widerrufbar.
Art. 8 – Kinder-Einwilligung: Mindestalter 16, Mitgliedstaaten können auf 13 senken (in DE: 16, AT: 14, FR: 15).
Art. 9 – Besondere Kategorien: Verbot mit zehn Ausnahmen (u. a. ausdrückliche Einwilligung, arbeitsrechtliche Verpflichtung, lebenswichtige Interessen, Gesundheitsversorgung).
Art. 10 – Strafrechtliche Daten: nur durch oder unter Aufsicht öffentlicher Stellen.
Art. 12 – Modalitäten der Information: verständlich, transparent, leicht zugänglich, in klarer Sprache.
Art. 13–14 – Informationspflicht bei direkter bzw. indirekter Erhebung.
Art. 15 – Auskunftsrecht: Recht auf Bestätigung, Kopie und detaillierte Information; Frist 1 Monat (verlängerbar auf 3).
Art. 16 – Berichtigung; Art. 17 – Löschung («Recht auf Vergessenwerden»); Art. 18 – Einschränkung; Art. 20 – Datenübertragbarkeit; Art. 21 – Widerspruch; Art. 22 – automatisierte Einzelentscheidungen inkl. Profiling.
Kapitel IV (Art. 24–43) – Verantwortlicher und Auftragsbearbeiter
Art. 24 – Verantwortung des Verantwortlichen: geeignete TOM zur Einhaltung und Nachweisführung.
Art. 25 – Privacy by Design / Default: Datenschutz schon bei der Konzeption und in den Voreinstellungen.
Art. 26 – Gemeinsame Verantwortliche: transparente Vereinbarung über Rollen.
Art. 27 – EU-Vertreter: Pflicht für nicht in der EU niedergelassene Verantwortliche/Bearbeiter – siehe unser EU-Vertreter-Service.
Art. 28 – Auftragsbearbeiter: Pflichtbestandteile des AVV (10 Punkte in Abs. 3).
Art. 30 – Verzeichnis der Bearbeitungstätigkeiten: Verantwortlicher und Bearbeiter, Ausnahme nach Abs. 5 für KMU <250 MA ohne hohes Risiko.
Art. 32 – Sicherheit der Bearbeitung: angemessene TOM, Pseudonymisierung/Verschlüsselung, Belastbarkeit, Wiederherstellbarkeit, regelmässige Überprüfung.
Art. 33 – Meldung von Datenpannen an die Aufsichtsbehörde: 72 Stunden ab Kenntnisnahme.
Art. 34 – Benachrichtigung der betroffenen Personen: bei hohem Risiko, unverzüglich.
Art. 35 – Datenschutz-Folgenabschätzung (DSFA): bei hohem Risiko, mit Konsultation der Aufsichtsbehörde nach Art. 36 wenn nicht ausreichend gemindert.
Art. 37–39 – DPO: Pflicht bei Behörden, Kerntätigkeit mit umfangreicher regelmässiger Überwachung oder umfangreicher Bearbeitung besonderer Kategorien; Stellung, Aufgaben.
Art. 40–43 – Verhaltensregeln und Zertifizierungen.
Kapitel V (Art. 44–50) – Drittlandübermittlung
Art. 44 – Grundsatz: Übermittlung nur zulässig, wenn Schutzniveau gewährleistet ist.
Art. 45 – Angemessenheitsbeschluss: Liste der Staaten mit angemessenem Schutz (u. a. Schweiz, UK, Israel, Japan, Südkorea, Neuseeland, Argentinien, Uruguay, Kanada teilweise, Färöer, Andorra, Guernsey, Isle of Man, Jersey, sowie USA für DPF-zertifizierte Unternehmen).
Art. 46 – Geeignete Garantien: EU-SCC (Standardvertragsklauseln), Binding Corporate Rules (BCR), genehmigte Verhaltensregeln, Zertifizierungen.
Art. 47 – Verbindliche interne Datenschutzvorschriften (BCR): für Konzern-interne Übermittlungen.
Art. 49 – Ausnahmen für besondere Fälle: ausdrückliche Einwilligung, Vertragserfüllung, wichtige Gründe des öffentlichen Interesses, Geltendmachung von Rechtsansprüchen, lebenswichtige Interessen, Auskünfte aus öffentlichen Registern. Restriktiv auszulegen.
Wichtig nach Schrems II: SCC reichen für nicht-DPF-USA nicht allein – ein Transfer Impact Assessment (TIA) mit Bewertung der Zugriffsmöglichkeiten ausländischer Behörden und ggf. ergänzenden Massnahmen (Verschlüsselung, Pseudonymisierung) ist nötig. Vertiefung: Schrems II für Schweizer Unternehmen.
Kapitel VI–VII (Art. 51–76) – Aufsichtsbehörden und Kooperation
Art. 51–54 – Aufsichtsbehörden: jeder Mitgliedstaat richtet eine oder mehrere unabhängige Aufsichtsbehörden ein; Unabhängigkeit, Ressourcen, Personal geregelt.
Art. 55 – Zuständigkeit: grundsätzlich für das Territorium des Mitgliedstaats.
Art. 56 – Federführende Aufsichtsbehörde (Lead SA): bei grenzüberschreitender Bearbeitung – die Aufsichtsbehörde der Hauptniederlassung.
Art. 57 – Aufgaben: Überwachung, Beratung, Bearbeitung von Beschwerden, Sensibilisierung, Verhaltensregeln genehmigen, Zertifizierungsstellen akkreditieren.
Art. 58 – Befugnisse: Untersuchung (Audit, Anordnungsbefugnis, Zugang zu Räumlichkeiten/Daten), Abhilfe (Verwarnung, Anordnung, Bussgeld), Genehmigungen und Beratungen.
Art. 60–67 – Kohärenzverfahren (One-Stop-Shop): Zusammenarbeit zwischen Lead SA und betroffenen Aufsichtsbehörden, Streitbeilegung durch den EDPB.
Art. 68–76 – EDPB (European Data Protection Board): ersetzt die Art.-29-Gruppe, gibt Leitlinien heraus, entscheidet im Kohärenzverfahren, koordiniert die nationalen Behörden.
Kapitel VIII–XI (Art. 77–99) – Rechtsbehelfe, Sanktionen, Schluss
Art. 77 – Beschwerderecht bei der Aufsichtsbehörde: jede betroffene Person kann sich an die Aufsichtsbehörde wenden – meist die ihres Wohnsitzes.
Art. 78 – Rechtsbehelf gegen Aufsichtsbehörde; Art. 79 – Rechtsbehelf gegen Verantwortliche/Bearbeiter.
Art. 80 – Vertretung durch Verbände: Verbandsklagebefugnis (NOYB, Verbraucherzentralen).
Art. 82 – Haftung und Schadenersatz: materieller und immaterieller Schaden, samtverbindlich zwischen Verantwortlichem und Bearbeiter.
Art. 83 – Bussgelder: zwei Stufen: bis EUR 10 Mio. oder 2 % weltweiter Jahresumsatz (z. B. Art. 8, 11, 25–39, 42, 43); bis EUR 20 Mio. oder 4 % (Art. 5, 6, 7, 9, 12–22, 44–49, 58 Abs. 1 und 2, Verstoss gegen Anordnungen).
Art. 84 – Sonstige Sanktionen: die Mitgliedstaaten legen ergänzende Sanktionen fest.
Art. 85–91 – Sonderbereiche: Journalismus, Beschäftigtendatenschutz, Archivierung/Forschung/Statistik, Kirchen.
Art. 92–99 – Schlussbestimmungen: delegierte Rechtsakte, Durchführungsbestimmungen, Berichte, Inkrafttreten (25. Mai 2018).
Wie SIDD unterstützt
Diese Seite ist ein Schnellzugang – die Tiefe steckt in der Anwendung. SIDD ist als Institut für Datenschutz und Datensicherheit auf die parallele Anwendung von DSGVO und DSG spezialisiert. Wir übernehmen die Rolle des DSGVO-DPO nach Art. 37 DSGVO, des Datenschutzberaters nach Art. 10 DSG und des EU-Vertreters nach Art. 27 DSGVO bzw. UK-Vertreters.
Typische Mandate: Aufbau eines konsolidierten Compliance-Programms; ROPA nach Art. 30 DSGVO / Art. 12 DSG; Datenschutzerklärung nach Art. 12–14 DSGVO / Art. 19 DSG; AVV-Standardisierung nach Art. 28 DSGVO / Art. 9 DSG; Drittland-Strategie nach Art. 44–49 DSGVO / Art. 16–18 DSG inkl. DPF, SCC, TIA; Datenschutz-Workshops für Mitarbeitende und Geschäftsleitung.
Möchten Sie wissen, welche DSGVO-Artikel für Ihre Bearbeitungstätigkeiten konkret relevant sind? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir den Bedarf und den nächsten Schritt.
