Drei helle Holzwürfel gestapelt auf einem Holztisch, daneben ein geschlossenes graues Leinenbuch
Compliance

Grundsätze des Datenschutzes: Was Art. 5 DSGVO von Unternehmen verlangt

Die Grundsätze des Datenschutzes stehen in Artikel 5 der Datenschutz-Grundverordnung (DSGVO): sechs Vorgaben für jede Verarbeitung personenbezogener Daten und dazu die Pflicht, ihre Einhaltung nachzuweisen. Wer sie kennt, kann die meisten Fragen im Arbeitsalltag selbst einordnen: Dürfen wir diese Daten erheben? So lange speichern? An diesen Dienstleister geben?

Das Wichtigste in Kürze

  • Art. 5 Abs. 1 DSGVO nennt sechs Grundsätze: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz; Zweckbindung; Datenminimierung; Richtigkeit; Speicherbegrenzung; Integrität und Vertraulichkeit.
  • Art. 5 Abs. 2 DSGVO ergänzt die Rechenschaftspflicht: Der Verantwortliche muss die Einhaltung nachweisen können.
  • Die Grundsätze gelten für jede Verarbeitung, von der Bewerbung über die Personalakte bis zum Newsletter. Eine Größengrenze für Unternehmen gibt es nicht.
  • Verstöße gegen die Grundsätze fallen in den oberen Bußgeldrahmen: bis zu 20 Millionen Euro oder 4 Prozent des gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher Betrag höher ist (Art. 83 Abs. 5 Buchstabe a DSGVO).
  • Nachweisbar wird Datenschutz durch Dokumentation: Rechtsgrundlagen, Verarbeitungsverzeichnis, Löschfristen, technische Maßnahmen und Unterweisungen.

Die Grundsätze des Datenschutzes im Überblick

Art. 5 Abs. 1 DSGVO formuliert die Vorgaben als Anforderungen an die Daten selbst: Personenbezogene Daten müssen auf bestimmte Weise verarbeitet werden. Die Begriffe in Klammern sind die Namen, unter denen die Grundsätze zitiert werden.

Grundsatz Fundstelle Kern der Anforderung
Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz Art. 5 Abs. 1 Buchst. a Jede Verarbeitung braucht eine Rechtsgrundlage und muss für die betroffene Person nachvollziehbar sein.
Zweckbindung Art. 5 Abs. 1 Buchst. b Daten werden für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in unvereinbarer Weise weiterverarbeitet.
Datenminimierung Art. 5 Abs. 1 Buchst. c Nur Daten, die dem Zweck angemessen und erheblich sowie auf das notwendige Maß beschränkt sind.
Richtigkeit Art. 5 Abs. 1 Buchst. d Daten sind sachlich richtig und erforderlichenfalls aktuell; Unrichtiges wird unverzüglich berichtigt oder gelöscht.
Speicherbegrenzung Art. 5 Abs. 1 Buchst. e Ein Personenbezug bleibt nur so lange möglich, wie es für den Zweck erforderlich ist.
Integrität und Vertraulichkeit Art. 5 Abs. 1 Buchst. f Angemessene Sicherheit der Daten durch geeignete technische und organisatorische Maßnahmen.
Rechenschaftspflicht Art. 5 Abs. 2 Der Verantwortliche ist für die Einhaltung verantwortlich und muss sie nachweisen können.

Für die Mitarbeiterinformation lässt sich diese Übersicht auch aushängen. Das Datenschutzzeichen zu den Grundsätzen bringt die Vorgaben mit praktischen Leitfragen als Plakat ins Büro, auf Wunsch mit dem eigenen Logo und den Kontaktdaten der Datenschutzbeauftragten.

Datenschutzzeichen Grundsätze ansehen

Rechtmäßigkeit, Treu und Glauben, Transparenz

Ohne Rechtsgrundlage keine Verarbeitung. Art. 6 Abs. 1 DSGVO nennt sechs Möglichkeiten, darunter die Einwilligung, die Erfüllung eines Vertrags, eine rechtliche Verpflichtung und berechtigte Interessen. Am Anfang jeder neuen Verarbeitung steht deshalb die Frage: Auf welchen dieser Tatbestände stützen wir uns?

Transparenz heißt, dass die betroffene Person erfährt, was mit ihren Daten passiert. Art. 12 Abs. 1 DSGVO verlangt dafür eine präzise, transparente, verständliche und leicht zugängliche Form in klarer und einfacher Sprache. Das ist die Grundlage für Datenschutzerklärung und Betroffeneninformationen und es zahlt sich aus, wenn jemand sein Auskunftsrecht nach Art. 15 DSGVO ausübt: Wer seine Verarbeitungen kennt, antwortet in der Frist.

Zweckbindung und Datenminimierung

Der Zweck wird vor der Erhebung festgelegt, nicht hinterher gesucht. Daten aus der Bewerbung gehören nicht automatisch in den Newsletter-Verteiler, Kundendaten aus der Auftragsabwicklung nicht ohne weiteres in die Werbeansprache. Eine Weiterverarbeitung ist nur zulässig, wenn sie mit dem ursprünglichen Zweck vereinbar ist. Für Archivzwecke im öffentlichen Interesse, Forschung und Statistik gilt nach Art. 89 Abs. 1 DSGVO eine Sonderregel.

Datenminimierung ist die praktische Kehrseite: Jedes Pflichtfeld braucht eine Begründung. Ist die Telefonnummer im Kontaktformular wirklich nötig? Das Geburtsdatum für den Newsletter? Art. 25 Abs. 2 DSGVO verlangt zudem Voreinstellungen, die grundsätzlich nur die für den Zweck erforderlichen Daten verarbeiten. Es lohnt sich, Formulare und Systemeinstellungen einmal im Jahr durchzugehen.

Richtigkeit und Speicherbegrenzung

Der Grundsatz der Richtigkeit verlangt alle angemessenen Maßnahmen, damit unrichtige Daten unverzüglich gelöscht oder berichtigt werden. Im Betrieb heißt das: Es gibt einen bekannten Weg, auf dem Korrekturen aus dem Team und von betroffenen Personen in die Systeme kommen, und zwar in alle, nicht nur ins führende.

Speicherbegrenzung braucht Fristen. Die DSGVO nennt keine Zahlen, sondern knüpft an den Zweck an. Ein Löschkonzept ordnet deshalb jeder Datenart einen Auslöser und eine Frist zu: Bewerbungsunterlagen nach Abschluss des Verfahrens, Zugangsdaten nach dem Austritt, Protokolldaten nach der Auswertung. Handels- und steuerrechtliche Aufbewahrungspflichten können eine längere Speicherung verlangen. Dann dient die Speicherung genau diesem Zweck und die Daten werden für andere Zwecke nicht weiter genutzt.

Integrität und Vertraulichkeit

Art. 5 Abs. 1 Buchst. f DSGVO fordert eine angemessene Sicherheit der Daten, auch den Schutz vor unbefugter Verarbeitung und vor unbeabsichtigtem Verlust. Art. 32 Abs. 1 DSGVO wird konkreter und nennt unter anderem Pseudonymisierung und Verschlüsselung, die dauerhafte Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit, die rasche Wiederherstellbarkeit nach einem Zwischenfall sowie ein Verfahren zur regelmäßigen Überprüfung der Maßnahmen.

Angemessen heißt risikobezogen: Eine Arztpraxis braucht andere Maßnahmen als ein Handwerksbetrieb. Geht dennoch etwas schief, zählt die Reaktion. Wie Sie eine Datenpanne melden und dokumentieren, sollte vorher festgelegt sein, nicht erst im Ernstfall.

Rechenschaftspflicht: nachweisen statt behaupten

Art. 5 Abs. 2 DSGVO macht aus den Grundsätzen eine Nachweispflicht. Art. 24 Abs. 1 DSGVO führt das aus: Der Verantwortliche setzt geeignete technische und organisatorische Maßnahmen um, um sicherzustellen und den Nachweis erbringen zu können, dass die Verarbeitung der Verordnung entspricht. Diese Maßnahmen werden erforderlichenfalls überprüft und aktualisiert. Im Klartext: Was nicht dokumentiert ist, lässt sich gegenüber einer Aufsichtsbehörde schwer belegen.

Der zentrale Nachweis ist das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Es enthält unter anderem die Zwecke der Verarbeitung, die Kategorien betroffener Personen und Daten, die Empfänger, Übermittlungen in Drittländer, wenn möglich die vorgesehenen Löschfristen und eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen. Nach Art. 30 Abs. 5 DSGVO gilt die Pflicht nicht für Unternehmen mit weniger als 250 Beschäftigten, allerdings nur, wenn die Verarbeitung kein Risiko für die Rechte und Freiheiten der betroffenen Personen birgt, nur gelegentlich erfolgt und keine besonderen Datenkategorien umfasst. Wer regelmäßig Personal- oder Kundendaten verarbeitet, führt das Verzeichnis also ohnehin.

Was die Rechenschaftspflicht im Einzelnen umfasst, erläutert WIEMER ARNDT, unser Schwesterunternehmen für Beratung, im Fachbeitrag Rechenschaftspflicht – was ist darunter zu verstehen?. Wer die Nachweise dauerhaft strukturiert führen will, findet im Datenschutzmanagementsystem (DSMS) einen Rahmen mit festen Zuständigkeiten und Prüfzyklen.

Praxis: die Grundsätze in sechs Schritten verankern

  1. Verarbeitungen erfassen. Gehen Sie die Abteilungen durch: Personal, Vertrieb, Buchhaltung, IT, Marketing. Jede Tätigkeit mit personenbezogenen Daten kommt auf die Liste.
  2. Rechtsgrundlage festhalten. Notieren Sie je Verarbeitung den Tatbestand aus Art. 6 Abs. 1 DSGVO. Wo keiner passt, gehört die Verarbeitung auf den Prüfstand.
  3. Zwecke und Felder prüfen. Streichen Sie Pflichtfelder und Datenkategorien, die kein Zweck trägt. Das ist der schnellste Weg zu weniger Risiko.
  4. Löschfristen festlegen. Ordnen Sie jeder Datenart eine Frist und einen Auslöser zu und halten Sie fest, wer die Löschung ausführt.
  5. Maßnahmen dokumentieren. Beschreiben Sie Zugriffsrechte, Verschlüsselung, Backups und Wiederherstellung so, dass ein Dritter sie nachvollziehen kann.
  6. Beschäftigte unterweisen. Die Grundsätze wirken erst, wenn das Team sie im Alltag anwendet. Für verteiltes Arbeiten gehört die Unterweisung für das Homeoffice dazu.

Die Schritte 1 bis 5 lassen sich mit Mustern abkürzen. Die Datenschutz Handreichung führt als Starterpack durch das Datenschutzkonzept und enthält Vorlagen und Checklisten, unter anderem für Auftragsverarbeiter, Archivordnung und Betroffeneninformationen. Fragen, die nur im eigenen Haus zu beantworten sind, klärt das Beratungsteam von WIEMER ARNDT in einer individuellen Datenschutzberatung.

Handreichung Datenschutzkonzept ansehen

Häufige Fragen

Wie viele Grundsätze des Datenschutzes gibt es?

Art. 5 Abs. 1 DSGVO nennt sechs Grundsätze. Zählt man die Rechenschaftspflicht aus Absatz 2 mit, sind es sieben. Weil der erste Grundsatz drei Anforderungen bündelt, ist mancherorts auch von mehr Prinzipien die Rede. Gemeint ist derselbe Artikel.

Gelten die Grundsätze auch für kleine Unternehmen?

Ja. Art. 5 DSGVO kennt keine Größengrenze. Erleichterungen gibt es nur an einzelnen Stellen, etwa beim Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 5 DSGVO, und auch dort nur unter engen Bedingungen.

Was bedeutet Datenminimierung im Alltag?

Dem Zweck angemessen und auf das notwendige Maß beschränkt: Für den Newsletter genügt die E-Mail-Adresse, für die Rechnung braucht es Anschrift und Leistungsdaten. Alles, was nur für den Fall erhoben wird, dass man es vielleicht einmal braucht, ist zu viel.

Wie lange dürfen Daten gespeichert werden?

So lange, wie es für den Zweck erforderlich ist (Art. 5 Abs. 1 Buchst. e DSGVO). Eine feste Frist nennt die DSGVO nicht. Handels- und steuerrechtliche Aufbewahrungspflichten können eine längere Speicherung verlangen; dann ist die Aufbewahrung der Zweck und die Daten werden nicht für andere Zwecke genutzt.

Wer haftet für die Einhaltung der Grundsätze?

Der Verantwortliche, also in der Regel das Unternehmen (Art. 5 Abs. 2 und Art. 24 Abs. 1 DSGVO). Ein Datenschutzbeauftragter unterrichtet, berät und überwacht die Einhaltung (Art. 39 Abs. 1 DSGVO). Die Verantwortung nimmt er der Geschäftsführung nicht ab.

Quellen

Stand: September 2026. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.

Wer die Grundsätze schriftlich festhalten will, ohne bei Null anzufangen: Die Datenschutz Handreichung führt Schritt für Schritt zum eigenen Datenschutzkonzept und bringt die Muster für Verzeichnis, Löschfristen und Dienstanweisungen gleich mit.

Weitere Ratgeber: Compliance

Zurück zum Blog