SBS Firmengruppe Logos

| Compliance, Datenschutzrecht

DSGVO-Auskunft: Wann Vertraulichkeit Grenzen setzt


Eine DSGVO-Auskunft kann interne Untersuchungen und Hinweisgeberverfahren berühren, weil die angefragten personenbezogenen Daten häufig mit vertraulichen Angaben Dritter verbunden sind. Das Urteil des VG Berlin vom 17. Juni 2026 zeigt an einem besonders geregelten Eingabeverfahren, wie Art. 15 DSGVO, § 29 BDSG und gesetzliche Verschwiegenheit zusammenspielen. Der Beitrag erklärt, was Unternehmen für Compliance, interne Meldestellen und die Bearbeitung von Auskunftsersuchen ableiten können – und wo eine Übertragung des Urteils Grenzen hat.

Urteil des VG Berlin: Grenzen der DSGVO-Auskunft

Der Kläger, ein ehemaliger Kompaniechef, verlangte vom Wehrbeauftragten des Deutschen Bundestages Auskunft und Kopien von Unterlagen, die seine personenbezogenen Daten enthielten. Dazu zählten nach der veröffentlichten Zusammenfassung auch Schriftverkehr mit Petenten und eine Stellungnahme des Bundesministeriums der Verteidigung.

Der Wehrbeauftragte hatte Stammdaten und Metainformationen mitgeteilt, die Herausgabe der begehrten Dokumentkopien aber abgelehnt. Das VG Berlin wies die Klage mit Urteil vom 17. Juni 2026 (42 K 38/25) ab.

Nach der Entscheidungszusammenfassung hielt das Gericht die DSGVO im konkreten Fall grundsätzlich für anwendbar. Die Tätigkeit des Wehrbeauftragten sei hier nicht dem Bereich der nationalen Sicherheit entzogen gewesen. Der Anspruch auf die begehrten Kopien sei jedoch durch gesetzliche Geheimhaltung und den Schutz des vertraulichen Eingabeverfahrens begrenzt gewesen.

Was Art. 15 DSGVO tatsächlich verlangt

Art. 15 DSGVO gibt betroffenen Personen mehrere Rechte. Sie können unter anderem erfahren, ob ihre personenbezogenen Daten verarbeitet werden, welche Datenkategorien betroffen sind, woher die Daten stammen und an wen sie übermittelt wurden. Art. 15 Abs. 3 DSGVO verlangt außerdem eine Kopie der personenbezogenen Daten, die Gegenstand der Verarbeitung sind.

Das ist nicht in jedem Fall gleichbedeutend mit einem Anspruch auf die vollständige interne Akte. Entscheidend ist, dass die betroffene Person ihre Daten vollständig und verständlich erhält und die Rechtmäßigkeit der Verarbeitung überprüfen kann. Je nach Zusammenhang können dafür Auszüge oder Dokumentkopien erforderlich sein. Ein vollständiger Bericht oder jedes Dokument in seiner ursprünglichen Form ist aber nicht automatisch geschuldet.

Für Unternehmen liegt darin eine wichtige organisatorische Aufgabe: Sie müssen personenbezogene Daten, Sachinformationen, rechtliche Bewertungen und Angaben Dritter voneinander unterscheiden. Wer erst beim Eingang eines Auskunftsersuchens versucht, diese Ebenen zu trennen, verliert häufig wertvolle Zeit.

Vertraulichkeit kann die DSGVO-Auskunft begrenzen

Im Berliner Verfahren stützte sich die Begrenzung auf einen besonderen gesetzlichen Rahmen. § 10 WBeauftrG verpflichtet den Wehrbeauftragten zur Verschwiegenheit über amtlich bekannt gewordene Angelegenheiten. § 29 Abs. 1 Satz 2 BDSG schließt das Auskunftsrecht aus, soweit durch die Auskunft Informationen offenbart würden, die nach einer Rechtsvorschrift oder ihrem Wesen nach geheim gehalten werden müssen.

Nach der veröffentlichten Zusammenfassung bewertete das Gericht zudem die Funktionsfähigkeit des Eingabeverfahrens als schutzwürdig. Würden vertrauliche Eingaben gegenüber der betroffenen Person offengelegt, könnten Soldatinnen und Soldaten davon abgehalten werden, Missstände zu melden. Das Gericht stellte damit nicht jede vertrauliche Information pauschal über Art. 15 DSGVO. Es prüfte eine besondere Verschwiegenheitspflicht, den Zweck des Verfahrens und die betroffenen Interessen.

Genau hier liegt die Grenze der Übertragbarkeit: Private Unternehmen können sich nicht allein mit dem Hinweis auf eine „interne“ oder „vertrauliche“ Untersuchung der DSGVO-Auskunft entziehen. Sie benötigen eine tragfähige gesetzliche Grundlage und müssen die konkrete Information sowie die Rechte aller Beteiligten prüfen.

Was Unternehmen bei DSGVO-Auskunftsersuchen prüfen sollten

Interne Meldestellen und Compliance-Untersuchungen haben eigene Regeln. § 8 HinSchG schützt die Identität hinweisgebender Personen, der Personen, die Gegenstand einer Meldung sind, und weiterer in der Meldung genannter Personen. § 9 HinSchG enthält gesetzliche Ausnahmen. Daneben bleibt die DSGVO anwendbar.

Für die Praxis bedeutet das: Ein Auskunftsersuchen darf weder reflexartig vollständig erfüllt noch pauschal abgelehnt werden. Unternehmen sollten zunächst bestimmen, welche personenbezogenen Daten der anfragenden Person verarbeitet werden. Danach ist zu prüfen, ob die Offenlegung Rechte und Freiheiten anderer Personen, gesetzliche Vertraulichkeit oder geschützte Geheimnisse berührt.

Mögliche Lösungen liegen häufig zwischen vollständiger Herausgabe und vollständiger Ablehnung. Dazu gehören kategorienbezogene Auskünfte, Auszüge, Schwärzungen oder die Trennung von Datenkopie und interner rechtlicher Bewertung. Die Entscheidung muss im konkreten Fall nachvollziehbar dokumentiert werden.

Mehr zum Hinweisgeberschutzgesetz

► Das Hinweisgeberschutzgesetz (HinSchG)

 

Fünf Schritte für einen belastbaren Auskunftsprozess

  1. Eingang und Frist sichern
    Zuständigkeit festlegen, Identität prüfen und die Monatsfrist aus Art. 12 Abs. 3 DSGVO im Blick behalten.
  2. Datenquellen erfassen
    E-Mail, Fallakte, Interviewnotizen, Meldesystem, Personalakte und externe Dienstleister strukturiert durchsuchen.
  3. Inhalte trennen
    Personenbezogene Daten der anfragenden Person von Angaben Dritter, Sachinformationen, Rechtsbewertungen und Geschäftsgeheimnissen unterscheiden.
  4. Beschränkungen prüfen
    Für jede zurückgehaltene Information die konkrete Rechtsgrundlage, den Schutzbedarf und mildere Mittel wie Auszug oder Schwärzung bewerten.
  5. Entscheidung dokumentieren
    Suchumfang, Datenkategorien, Abwägung, herausgegebene Informationen und begründete Beschränkungen revisionsfest festhalten.

Fazit: DSGVO-Auskunft und Vertraulichkeit richtig abwägen

Das Urteil des VG Berlin zeigt, dass Art. 15 DSGVO und gesetzliche Vertraulichkeit zusammen gedacht werden müssen. Es begründet keinen allgemeinen Geheimhaltungsvorrang für Unternehmen. Für interne Untersuchungen und Hinweisgebersysteme ist die Entscheidung dennoch ein wertvoller Prüfimpuls: Datenkopie, Dokumentherausgabe und Schutzrechte Dritter sollten von Beginn an organisatorisch getrennt und rechtlich begründet werden.

Der Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Vor einer Veröffentlichung sollte der amtliche Volltext des Urteils 42 K 38/25 einschließlich eines möglichen Rechtskraftvermerks manuell abschließend geprüft werden.


SBS LEGAL – Kanzlei für Datenschutzrecht

SBS LEGAL berät Unternehmen im Datenschutzrecht, insbesondere bei DSGVO-Auskunft, Compliance-Untersuchungen und Hinweisgebersystemen. Wir unterstützen dabei, Auskunftsrechte, Vertraulichkeit und gesetzliche Dokumentationspflichten aufeinander abzustimmen.

DSGVO-Auskunft in Compliance-Verfahren rechtssicher einordnen

Ob Datenkopie, Schwärzung, Teilzugang oder begründete Beschränkung: Die tragfähige Lösung hängt von Datenkategorien, Verfahrenszweck, Geheimhaltungspflichten und den Rechten aller Beteiligten ab. SBS LEGAL begleitet Unternehmen bei der Prüfung konkreter Auskunftsersuchen und bei der Gestaltung belastbarer interner Abläufe. Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall.

Der Erstkontakt zu SBS LEGAL ist kostenlos.

SBS Direktkontakt

telefonisch unter (+49) 040 / 7344086-0 oder
per E-Mail unter mail@sbs-legal.de oder
per unten angebotenem SBS Direktkontakt.

Ich habe die Datenschutzhinweise gelesen und stimmen diesen hiermit zu.

Zurück zur Blog-Übersicht