DSGVO Zusammenfassung – Die wichtigsten Artikel auf einer Seite

5 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

Die EU-Datenschutz-Grundverordnung (DSGVO, EU 2016/679) umfasst 99 Artikel und 173 Erwägungsgründe, gegliedert in elf Kapitel. Für die Praxis-Anwendung reicht es, die wichtigsten 30 Artikel zu kennen – sie decken etwa 95 % der täglichen Compliance-Arbeit ab. Diese Seite gibt Ihnen den Überblick auf einer Seite: jedes der elf Kapitel mit den zentralen Artikeln in einem Satz.

Was Sie mitnehmen:

  • die elf Kapitel der DSGVO und ihre Funktion;
  • die zentralen Artikel pro Kapitel als TL;DR;
  • die Verlinkung zu den SIDD-Vertiefungsartikeln, wo Sie mehr Detail brauchen;
  • die parallele Anwendung von DSG und DSGVO in der Schweiz.

Diese Zusammenfassung ist als Nachschlagewerk gedacht – nicht als Ersatz für die Lektüre der Verordnung selbst (eur-lex.europa.eu) oder für eine Beratung im Einzelfall. Sie hilft Ihnen aber, in Verhandlungen, Audits und Diskussionen schnell den richtigen Artikel zu zitieren.

Kapitel I (Art. 1–4) – Allgemeine Bestimmungen

Art. 1 – Gegenstand und Ziele: Schutz natürlicher Personen bei der Bearbeitung ihrer Daten und freier Datenverkehr in der EU.

Art. 2 – Sachlicher Anwendungsbereich: Gilt für ganz oder teilweise automatisierte Bearbeitung sowie nicht-automatisierte Bearbeitung in einem Dateisystem. Ausnahmen: rein persönliche/familiäre Tätigkeiten, Strafverfolgung (eigene Richtlinie 2016/680).

Art. 3 – Räumlicher Anwendungsbereich: Niederlassungs- und Marktortprinzip. Auch Anbieter ausserhalb der EU sind erfasst, wenn sie EU-Personen Waren/Dienste anbieten oder ihr Verhalten beobachten – siehe unseren Vertiefungsartikel Artikel 27 DSGVO zum EU-Vertreter.

Art. 4 – Begriffsbestimmungen: die 26 Legaldefinitionen, darunter «personenbezogene Daten», «Bearbeitung», «Verantwortlicher», «Auftragsbearbeiter», «Empfänger», «Dritter», «Einwilligung», «Datenpanne», «Profiling», «Pseudonymisierung», «Hauptniederlassung».

Kapitel II–III (Art. 5–23) – Grundsätze und Betroffenenrechte

Art. 5 – Grundsätze: Rechtmässigkeit, Treu und Glauben, Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung; Integrität und Vertraulichkeit; Rechenschaftspflicht.

Art. 6 – Rechtmässigkeit der Bearbeitung: die sechs Rechtsgrundlagen (Einwilligung, Vertrag, rechtliche Verpflichtung, lebenswichtige Interessen, öffentliches Interesse, berechtigtes Interesse).

Art. 7 – Bedingungen für die Einwilligung: nachweisbar, freiwillig, informiert, eindeutig, jederzeit widerrufbar.

Art. 8 – Kinder-Einwilligung: Mindestalter 16, Mitgliedstaaten können auf 13 senken (in DE: 16, AT: 14, FR: 15).

Art. 9 – Besondere Kategorien: Verbot mit zehn Ausnahmen (u. a. ausdrückliche Einwilligung, arbeitsrechtliche Verpflichtung, lebenswichtige Interessen, Gesundheitsversorgung).

Art. 10 – Strafrechtliche Daten: nur durch oder unter Aufsicht öffentlicher Stellen.

Art. 12 – Modalitäten der Information: verständlich, transparent, leicht zugänglich, in klarer Sprache.

Art. 13–14 – Informationspflicht bei direkter bzw. indirekter Erhebung.

Art. 15 – Auskunftsrecht: Recht auf Bestätigung, Kopie und detaillierte Information; Frist 1 Monat (verlängerbar auf 3).

Art. 16 – Berichtigung; Art. 17 – Löschung («Recht auf Vergessenwerden»); Art. 18 – Einschränkung; Art. 20 – Datenübertragbarkeit; Art. 21 – Widerspruch; Art. 22 – automatisierte Einzelentscheidungen inkl. Profiling.

Kapitel IV (Art. 24–43) – Verantwortlicher und Auftragsbearbeiter

Art. 24 – Verantwortung des Verantwortlichen: geeignete TOM zur Einhaltung und Nachweisführung.

Art. 25 – Privacy by Design / Default: Datenschutz schon bei der Konzeption und in den Voreinstellungen.

Art. 26 – Gemeinsame Verantwortliche: transparente Vereinbarung über Rollen.

Art. 27 – EU-Vertreter: Pflicht für nicht in der EU niedergelassene Verantwortliche/Bearbeiter – siehe unser EU-Vertreter-Service.

Art. 28 – Auftragsbearbeiter: Pflichtbestandteile des AVV (10 Punkte in Abs. 3).

Art. 30 – Verzeichnis der Bearbeitungstätigkeiten: Verantwortlicher und Bearbeiter, Ausnahme nach Abs. 5 für KMU <250 MA ohne hohes Risiko.

Art. 32 – Sicherheit der Bearbeitung: angemessene TOM, Pseudonymisierung/Verschlüsselung, Belastbarkeit, Wiederherstellbarkeit, regelmässige Überprüfung.

Art. 33 – Meldung von Datenpannen an die Aufsichtsbehörde: 72 Stunden ab Kenntnisnahme.

Art. 34 – Benachrichtigung der betroffenen Personen: bei hohem Risiko, unverzüglich.

Art. 35 – Datenschutz-Folgenabschätzung (DSFA): bei hohem Risiko, mit Konsultation der Aufsichtsbehörde nach Art. 36 wenn nicht ausreichend gemindert.

Art. 37–39 – DPO: Pflicht bei Behörden, Kerntätigkeit mit umfangreicher regelmässiger Überwachung oder umfangreicher Bearbeitung besonderer Kategorien; Stellung, Aufgaben.

Art. 40–43 – Verhaltensregeln und Zertifizierungen.

Kapitel V (Art. 44–50) – Drittlandübermittlung

Art. 44 – Grundsatz: Übermittlung nur zulässig, wenn Schutzniveau gewährleistet ist.

Art. 45 – Angemessenheitsbeschluss: Liste der Staaten mit angemessenem Schutz (u. a. Schweiz, UK, Israel, Japan, Südkorea, Neuseeland, Argentinien, Uruguay, Kanada teilweise, Färöer, Andorra, Guernsey, Isle of Man, Jersey, sowie USA für DPF-zertifizierte Unternehmen).

Art. 46 – Geeignete Garantien: EU-SCC (Standardvertragsklauseln), Binding Corporate Rules (BCR), genehmigte Verhaltensregeln, Zertifizierungen.

Art. 47 – Verbindliche interne Datenschutzvorschriften (BCR): für Konzern-interne Übermittlungen.

Art. 49 – Ausnahmen für besondere Fälle: ausdrückliche Einwilligung, Vertragserfüllung, wichtige Gründe des öffentlichen Interesses, Geltendmachung von Rechtsansprüchen, lebenswichtige Interessen, Auskünfte aus öffentlichen Registern. Restriktiv auszulegen.

Wichtig nach Schrems II: SCC reichen für nicht-DPF-USA nicht allein – ein Transfer Impact Assessment (TIA) mit Bewertung der Zugriffsmöglichkeiten ausländischer Behörden und ggf. ergänzenden Massnahmen (Verschlüsselung, Pseudonymisierung) ist nötig. Vertiefung: Schrems II für Schweizer Unternehmen.

Kapitel VI–VII (Art. 51–76) – Aufsichtsbehörden und Kooperation

Art. 51–54 – Aufsichtsbehörden: jeder Mitgliedstaat richtet eine oder mehrere unabhängige Aufsichtsbehörden ein; Unabhängigkeit, Ressourcen, Personal geregelt.

Art. 55 – Zuständigkeit: grundsätzlich für das Territorium des Mitgliedstaats.

Art. 56 – Federführende Aufsichtsbehörde (Lead SA): bei grenzüberschreitender Bearbeitung – die Aufsichtsbehörde der Hauptniederlassung.

Art. 57 – Aufgaben: Überwachung, Beratung, Bearbeitung von Beschwerden, Sensibilisierung, Verhaltensregeln genehmigen, Zertifizierungsstellen akkreditieren.

Art. 58 – Befugnisse: Untersuchung (Audit, Anordnungsbefugnis, Zugang zu Räumlichkeiten/Daten), Abhilfe (Verwarnung, Anordnung, Bussgeld), Genehmigungen und Beratungen.

Art. 60–67 – Kohärenzverfahren (One-Stop-Shop): Zusammenarbeit zwischen Lead SA und betroffenen Aufsichtsbehörden, Streitbeilegung durch den EDPB.

Art. 68–76 – EDPB (European Data Protection Board): ersetzt die Art.-29-Gruppe, gibt Leitlinien heraus, entscheidet im Kohärenzverfahren, koordiniert die nationalen Behörden.

Kapitel VIII–XI (Art. 77–99) – Rechtsbehelfe, Sanktionen, Schluss

Art. 77 – Beschwerderecht bei der Aufsichtsbehörde: jede betroffene Person kann sich an die Aufsichtsbehörde wenden – meist die ihres Wohnsitzes.

Art. 78 – Rechtsbehelf gegen Aufsichtsbehörde; Art. 79 – Rechtsbehelf gegen Verantwortliche/Bearbeiter.

Art. 80 – Vertretung durch Verbände: Verbandsklagebefugnis (NOYB, Verbraucherzentralen).

Art. 82 – Haftung und Schadenersatz: materieller und immaterieller Schaden, samtverbindlich zwischen Verantwortlichem und Bearbeiter.

Art. 83 – Bussgelder: zwei Stufen: bis EUR 10 Mio. oder 2 % weltweiter Jahresumsatz (z. B. Art. 8, 11, 25–39, 42, 43); bis EUR 20 Mio. oder 4 % (Art. 5, 6, 7, 9, 12–22, 44–49, 58 Abs. 1 und 2, Verstoss gegen Anordnungen).

Art. 84 – Sonstige Sanktionen: die Mitgliedstaaten legen ergänzende Sanktionen fest.

Art. 85–91 – Sonderbereiche: Journalismus, Beschäftigtendatenschutz, Archivierung/Forschung/Statistik, Kirchen.

Art. 92–99 – Schlussbestimmungen: delegierte Rechtsakte, Durchführungsbestimmungen, Berichte, Inkrafttreten (25. Mai 2018).

Wie SIDD unterstützt

Diese Seite ist ein Schnellzugang – die Tiefe steckt in der Anwendung. SIDD ist als Institut für Datenschutz und Datensicherheit auf die parallele Anwendung von DSGVO und DSG spezialisiert. Wir übernehmen die Rolle des DSGVO-DPO nach Art. 37 DSGVO, des Datenschutzberaters nach Art. 10 DSG und des EU-Vertreters nach Art. 27 DSGVO bzw. UK-Vertreters.

Typische Mandate: Aufbau eines konsolidierten Compliance-Programms; ROPA nach Art. 30 DSGVO / Art. 12 DSG; Datenschutzerklärung nach Art. 12–14 DSGVO / Art. 19 DSG; AVV-Standardisierung nach Art. 28 DSGVO / Art. 9 DSG; Drittland-Strategie nach Art. 44–49 DSGVO / Art. 16–18 DSG inkl. DPF, SCC, TIA; Datenschutz-Workshops für Mitarbeitende und Geschäftsleitung.

Möchten Sie wissen, welche DSGVO-Artikel für Ihre Bearbeitungstätigkeiten konkret relevant sind? Fordern Sie eine unverbindliche Offerte an oder kontaktieren Sie uns über das Kontaktformular. In einem 30-minütigen Erstgespräch klären wir den Bedarf und den nächsten Schritt.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

DSGVO Zusammenfassung – Die wichtigsten Artikel auf einer Seite

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
Die DSGVO auf einer Seite: die elf Kapitel und ihre wichtigsten Artikel jeweils in einem Satz zusammengefasst.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.