DSGVO Auskunftsanfrage beantworten – Frist, Vorlage und Praxistipps
DSGVO Auskunftsanfrage erhalten? So beantworten Sie Art. 15-Anfragen fristgerecht – mit Muster-Antwort und Checkliste für Hamburg.
Weiterlesen
Ein Ex-Mitarbeiter schickt kurz vor Ihrem Urlaub eine 12-seitige Auskunftsanfrage. Er will sämtliche E-Mails, Slack-Nachrichten und Backup-Kopien der letzten sieben Jahre — und droht gleichzeitig mit der Aufsichtsbehörde. Zu viel liefern ist gefährlich, zu wenig auch. Dieser Artikel zeigt den Weg dazwischen.
Art. 15 DSGVO verpflichtet Sie grundsätzlich zur Auskunft. Der Ausnahmetatbestand steht in Art. 12 Abs. 5 DSGVO: Sie dürfen ein Entgelt verlangen oder die Bearbeitung verweigern, wenn Anträge offenkundig unbegründet oder exzessiv sind. Das “oder” ist wichtig — eine der beiden Voraussetzungen reicht.
Beide Begriffe sind eng auszulegen. Das Kurzpapier Nr. 6 der Datenschutzkonferenz und die Praxis der Aufsichtsbehörden machen klar: Eine Ablehnung ist der Ausnahmefall. Und: Die Beweislast trägt das Unternehmen.
“Exzessiv” heißt nicht “umfangreich”. Der BfDI stellt klar, dass Unternehmen keine überhöhten Hürden aufstellen dürfen. Eine 12-seitige Erstanfrage ist lästig, aber nicht exzessiv.
Bevor Sie ablehnen, prüfen Sie in dieser Reihenfolge. Jede Stufe schriftlich dokumentieren — dazu gleich mehr.
Art. 15 DSGVO ist bewusst weit gefasst. Dass die Beantwortung aufwendig ist, reicht nicht aus. Erst wenn Wiederholung, Frequenz oder klarer Rechtsmissbrauch hinzukommen, greift Art. 12 Abs. 5 DSGVO. Eine pauschale Ablehnung "zu aufwendig" scheitert vor der Aufsichtsbehörde regelmäßig.
Häufig übersehen: Art. 12 Abs. 5 DSGVO räumt Ihnen zwei Wege ein — entweder Gebühr oder Ablehnung. In vielen Fällen ist die Gebühr die bessere Wahl.
Für den Umfang orientieren Sie sich an den tatsächlichen Verwaltungskosten (Zeitaufwand, Kopien, Datenträger). § 34 BDSG ergänzt Regelungen für einzelne Sonderfälle. Keine Strafgebühr, keine Abschreckung — sonst ist die Gebühr selbst DSGVO-widrig.
Vorteil der Gebühr gegenüber der Ablehnung: Sie müssen keine vollständige Missbrauchsprüfung dokumentieren. Sie rechnen nach. Das spart Streit.
Die Beweislast trägt der Verantwortliche. Fehlt die Dokumentation, verlieren Sie das Verfahren bei der Aufsichtsbehörde praktisch automatisch.
Mehr zu sauberer Dokumentation im Artikel DSGVO-Dokumentationspflichten und Nachweis.
Jede Variante ersetzt [eckige Klammern] durch Ihren konkreten Fall. Alle drei nennen die Rechtsgrundlage, bieten einen Weg nach vorne und vermeiden emotionale Formulierungen.
Sehr geehrte/r [Name],
vielen Dank für Ihre Anfrage vom [Datum]. Wir haben Ihr Anliegen sorgfältig geprüft.
In ihrem derzeitigen Umfang halten wir Ihre Anfrage gemäß Art. 12 Abs. 5 DSGVO für exzessiv, weil [z. B.: innerhalb der letzten sechs Monate bereits drei im Wesentlichen identische Anfragen von Ihnen beantwortet wurden / die Anfrage ohne jede Eingrenzung sämtliche E-Mails, Chat-Nachrichten und Backup-Kopien über sieben Jahre verlangt].
Wir möchten Ihnen gerne Auskunft erteilen. Bitte konkretisieren Sie Ihre Anfrage auf [konkrete Datenkategorien / einen bestimmten Zeitraum / einen konkreten Verarbeitungsvorgang]. Sobald uns eine konkretisierte Anfrage vorliegt, beantworten wir diese innerhalb der gesetzlichen Frist.
Ihr Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde bleibt unberührt.
Mit freundlichen Grüßen
[Name]
Sehr geehrte/r [Name],
wir bestätigen den Eingang Ihrer Anfrage vom [Datum], in der Sie Auskunft nach Art. 15 DSGVO verlangen.
Nach Prüfung lehnen wir die Bearbeitung gemäß Art. 12 Abs. 5 DSGVO ab. Ihre Anfrage ist offenkundig unbegründet / exzessiv, weil [konkrete Begründung mit Tatsachen, z. B.: Sie dieselbe Auskunft am TT.MM.JJJJ bereits vollständig erhalten haben und kein neuer Verarbeitungsvorgang hinzugekommen ist].
Wir weisen auf Ihr Recht hin, sich bei der zuständigen Aufsichtsbehörde zu beschweren sowie den Rechtsweg zu beschreiten (Art. 77, 79 DSGVO).
Mit freundlichen Grüßen
[Name]
Sehr geehrte/r [Name],
vielen Dank für Ihre Anfrage vom [Datum]. Nach Prüfung halten wir Ihre Anfrage in ihrem derzeitigen Umfang gemäß Art. 12 Abs. 5 DSGVO für exzessiv. Begründung: [konkrete Tatsachen].
Wir bieten Ihnen zwei Wege an:
1. Sie konkretisieren Ihre Anfrage auf [konkreter Vorschlag]. Dann erteilen wir die Auskunft ohne Kosten innerhalb der gesetzlichen Frist.
2. Sie halten die Anfrage im vollen Umfang aufrecht. In diesem Fall erheben wir gemäß Art. 12 Abs. 5 lit. a DSGVO ein angemessenes Entgelt von voraussichtlich [Betrag] EUR, das sich an unseren Verwaltungskosten (Recherche, Schwärzung, Bereitstellung) orientiert. Auf Wunsch legen wir die Kalkulation offen.
Bitte teilen Sie uns innerhalb von 14 Tagen mit, welchen Weg Sie wählen.
Mit freundlichen Grüßen
[Name]
In Deutschland ist es häufig so, dass die Datenschutzbehörden eine beratende Funktion haben. Viele Mandanten haben Angst, eine Datenpanne zu melden — aber es ist nicht wie beim Finanzamt. Das gilt auch bei exzessiven Anfragen: Wer sauber dokumentiert und nachvollziehbar begründet, wird nicht sofort mit einem Bußgeld überzogen. Aber wer pauschal ablehnt und hofft, dass es schon niemand bemerkt, bekommt Post.
Immer wieder begegnet uns derselbe Satz: “Ihre Anfrage ist zu umfangreich, wir können sie nicht bearbeiten.” Keine Rechtsgrundlage, keine Tatsachen, kein Angebot zur Konkretisierung. Genau solche Schreiben landen innerhalb von 48 Stunden bei der Aufsichtsbehörde — und die fragt dann, warum.
Drei Dinge müssen in jedem Ablehnungsschreiben stehen:
Fehlt auch nur einer dieser Bausteine, ist die Ablehnung angreifbar. Ausführliche Übersicht zu den Folgen finden Sie unter Was passiert bei einem Datenschutzverstoß? und DSGVO-Bußgeld vermeiden.
Parallel zur 3-Stufen-Prüfung prüfen Sie, welche Daten Sie nicht herausgeben dürfen. Art. 15 Abs. 4 DSGVO schützt die Rechte und Freiheiten anderer Personen.
Konkret heißt das:
Was personenbezogene Daten genau sind, klärt DSGVO: Definition personenbezogener Daten. Für den Gesamtüberblick Ihrer Dokumentationspflichten lesen Sie Datenschutzdokumentation im Unternehmen und den Grundfall DSGVO-Auskunftsanfrage korrekt beantworten.
Eine DSGVO-Auskunftsanfrage abzulehnen ist möglich, aber selten. Die 3-Stufen-Prüfung, eine saubere Dokumentation und eine begründete Ablehnung mit Rechtsgrundlage trennen die erfolgreichen Fälle von den teuren. Ist Ihre Ablehnung angreifbar, kassiert die Aufsichtsbehörde sie — und im Wiederholungsfall folgt das Bußgeld.
Im Zweifel gilt: Lieber Gebühr verlangen oder konkretisieren lassen, als pauschal ablehnen. Und wenn Sie unsicher sind, prüfen Sie den Fall mit einem erfahrenen Datenschutzberater, bevor das Schreiben rausgeht. Unsere Datenschutz-Plattform Hugo DSB begleitet Mandanten durch genau solche Situationen — inklusive Vorlagen, Prüfprotokoll-Templates und externer DSB-Betreuung.
Sie haben eine kritische DSGVO-Anfrage bekommen?
Im 15-Minuten-Erstgespräch prüft Nils Oehmichen mit Ihnen die Auskunfts-Situation und zeigt Ihren Ablehnungs-Weg.
Erstgespräch buchen →Darf ich eine DSGVO-Auskunftsanfrage einfach ablehnen, weil sie zu aufwendig ist?
Nein. Aufwand allein ist kein Ablehnungsgrund. Art. 12 Abs. 5 DSGVO erlaubt eine Ablehnung nur, wenn die Anfrage offenkundig unbegründet oder exzessiv ist. Die Maßstäbe sind hoch und eng auszulegen. Der Verantwortliche muss die Voraussetzungen nachweisen — nicht der Antragsteller.
Wann gilt eine Auskunftsanfrage als exzessiv?
Exzessiv sind vor allem häufig wiederholte Anträge in kurzen Abständen ohne erkennbaren Grund. Der reine Umfang einer Erstanfrage reicht in der Regel nicht. Relevant sind Menge, Frequenz und der Kontext der Anfragen. Eine erstmalige, sehr breite Anfrage eines Ex-Mitarbeiters ist daher meist nicht exzessiv — auch wenn sie sieben Jahre zurückreicht.
Kann ich statt abzulehnen auch eine Gebühr verlangen?
Ja. Art. 12 Abs. 5 lit. a DSGVO erlaubt alternativ ein angemessenes Entgelt, das sich an den Verwaltungskosten orientiert. In der Praxis sind das erfahrungsgemäß Beträge im zweistelligen Euro-Bereich — keine Strafgebühr. Die Gebühr muss begründet und dokumentiert sein.
Muss ich E-Mails an Dritte herausgeben, in denen der Name des Anfragenden fällt?
Nicht pauschal. Rechte Dritter (andere Mitarbeitende, Kunden, Geschäftspartner) haben Gewicht und begrenzen die Kopie nach Art. 15 Abs. 4 DSGVO. Sie dürfen E-Mails schwärzen oder Inhalte herausfiltern, die nicht personenbezogene Daten des Antragstellers sind. Blanko alle E-Mails weitergeben ist praktisch nie richtig.
Wer trägt die Beweislast, wenn der Betroffene sich bei der Aufsichtsbehörde beschwert?
Der Verantwortliche. Sie müssen gegenüber der Aufsichtsbehörde nachweisen, dass die Anfrage offenkundig unbegründet oder exzessiv war. Ohne saubere Dokumentation der 3-Stufen-Prüfung verliert das Unternehmen regelmäßig. Deshalb: Prüfen, begründen, archivieren — bevor Sie ablehnen.
Was passiert, wenn ich pauschal ohne Begründung ablehne?
Die Aufsichtsbehörde wertet das als Verstoß gegen Art. 12 Abs. 3 und Abs. 4 DSGVO. Folge: Aufforderung zur Stellungnahme, Nachholung der Auskunft, im Wiederholungsfall Bußgeld. Der häufigste Fehler im Mittelstand ist die Ein-Satz-Ablehnung “zu aufwendig” — das hält nicht.
Inhaltsverzeichnis
DSGVO Auskunftsanfrage erhalten? So beantworten Sie Art. 15-Anfragen fristgerecht – mit Muster-Antwort und Checkliste für Hamburg.
Weiterlesen
Welche IT-Dienstleister in Hamburg den DSGVO- und NIS-2-Anforderungen wirklich gewachsen sind: 7 Anbieter im fairen Vergleich – mit Auswahlkriterien, Vergleichstabelle und Praxis-Insights aus der externen Datenschutzberatung.
Weiterlesen
Ehrlicher Vergleich: 10 externe Datenschutzbeauftragte aus Hamburg im Test 2026 — mit Preisen, Stärken, Schwächen, Branchenfokus und Vergleichstabelle.
WeiterlesenÜber den Autor
Datenschutzberater & Geschäftsführer
Nils ist TÜV-zertifizierter Datenschutzbeauftragter. Seit über 13 Jahren betreut er Mittelständler bei DSGVO, NIS2 und dem EU AI Act. Geschäftsführer der frag.hugo Informationssicherheit GmbH und der datuno GmbH, leitet außerdem die BVMID-Geschäftsstelle Hamburg Süd/Ost.
15 Minuten am Telefon mit Nils oder Jens — kostenlos, ohne Verkaufsdruck. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular