Das BDSG gilt nicht anstelle der DSGVO, sondern neben ihr. Nach § 1 Abs. 5 BDSG finden seine Vorschriften keine Anwendung, soweit die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) unmittelbar gilt. Die Pflichten aus der Verordnung selbst ordnet der DSGVO-Leitfaden für den Mittelstand.
Das Wichtigste in Kürze
- Das BDSG vom 30. Juni 2017 (BGBl. I S. 2097) gilt seit dem 25. Mai 2018 und hat das BDSG von 1990 abgelöst.
- Für Unternehmen zählt vor allem Teil 2 mit den §§ 22 bis 44: besondere Kategorien, Zweckänderung, Beschäftigtendaten, Betroffenenrechte, Datenschutzbeauftragter, Aufsicht und Sanktionen.
- Einen Datenschutzbeauftragten muss nach § 38 Abs. 1 BDSG benennen, wer in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt.
- Nach dem EuGH-Urteil vom 30. März 2023 (C-34/21) hält der Landesbeauftragte für den Datenschutz Baden-Württemberg § 26 Abs. 1 Satz 1 BDSG für wahrscheinlich unanwendbar und verweist auf Art. 6 Abs. 1 DSGVO.
- Ab dem 20. November 2026 ersetzt der neue § 37a BDSG die bisherige Scoring-Regel des § 31 (Gesetz vom 12. Mai 2026, BGBl. 2026 I Nr. 139).
Was ist das BDSG?
Das BDSG ist das allgemeine Datenschutzgesetz des Bundes. Es gilt für öffentliche Stellen des Bundes und für nichtöffentliche Stellen wie Unternehmen, bei diesen nach § 1 Abs. 1 Satz 2 für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten und für Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Öffentliche Stellen der Länder unterliegen in der Regel den Landesdatenschutzgesetzen. Speziellere Datenschutzvorschriften des Bundes gehen dem BDSG nach § 1 Abs. 2 vor.
Aufbau des BDSG in vier Teilen
Das Gesetz ist in vier Teile gegliedert (Stand: Oktober 2026):
| Teil | Paragrafen | Inhalt | Bedeutung für Unternehmen |
|---|---|---|---|
| Teil 1 | §§ 1 bis 21 | Anwendungsbereich, Datenschutzbeauftragte öffentlicher Stellen, Bundesbeauftragte (BfDI), Zusammenarbeit der Aufsichtsbehörden | Mittel: Anwendungsbereich |
| Teil 2 | §§ 22 bis 44 | Durchführungsbestimmungen zur DSGVO | Hoch: hier stehen die Regeln für den Alltag |
| Teil 3 | §§ 45 bis 84 | Umsetzung der Richtlinie (EU) 2016/680 für Polizei und Justiz | Gering |
| Teil 4 | §§ 85 und 86 | Tätigkeiten außerhalb des Unionsrechts | Keine |
BDSG und DSGVO: Vorrang der Verordnung, Ergänzung durch das Gesetz
Die DSGVO hat Vorrang, das BDSG ergänzt sie dort, wo die Verordnung den Mitgliedstaaten über sogenannte Öffnungsklauseln Spielraum lässt. Drei Beispiele: Art. 88 DSGVO erlaubt spezifischere Vorschriften für den Beschäftigungskontext, Art. 37 Abs. 4 erlaubt nationale Pflichten zur Benennung eines Datenschutzbeauftragten, und Art. 23 erlaubt gesetzliche Beschränkungen der Betroffenenrechte.
Überschreitet eine nationale Regel diesen Rahmen, darf sie nicht angewendet werden. Bußgelder für Datenschutzverstöße richten sich grundsätzlich nach Art. 83 DSGVO; § 43 BDSG ergänzt nur eng begrenzte Tatbestände bei Verbraucherkrediten.
Acht BDSG-Regelungen, die im Unternehmensalltag zählen
Für Unternehmen sind vor allem acht Regelungen aus Teil 1 und Teil 2 praktisch relevant:
| Fundstelle | Regelung | Was das in der Praxis bedeutet |
|---|---|---|
| § 1 | Anwendungsbereich, Vorrang der DSGVO | Das BDSG greift nur, wo die DSGVO Raum lässt |
| § 22 | Verarbeitung besonderer Kategorien nach Art. 9 DSGVO, etwa zur Beurteilung der Arbeitsfähigkeit oder im Recht der sozialen Sicherheit | Gesundheitsdaten von Beschäftigten nur mit Schutzmaßnahmen nach § 22 Abs. 2 |
| § 24 | Zweckänderung durch nichtöffentliche Stellen | Weiterverarbeitung etwa zur Verfolgung von Straftaten oder zur Geltendmachung zivilrechtlicher Ansprüche |
| § 26 | Beschäftigtendaten | Einwilligung, Kollektivvereinbarungen, Beschäftigtenbegriff; Abs. 1 Satz 1 nach C-34/21 umstritten |
| §§ 32 bis 37 | Einschränkungen der Informations-, Auskunfts-, Lösch- und Widerspruchsrechte, automatisierte Einzelentscheidungen | Ausnahmen nur mit dokumentierter Begründung nutzen |
| § 38 | Datenschutzbeauftragter nichtöffentlicher Stellen | Pflicht ab in der Regel 20 Personen oder bei DSFA-Pflicht |
| § 40 | Aufsicht durch die Landesbehörden | Bei mehreren inländischen Niederlassungen gilt Art. 4 Nr. 16 DSGVO (Hauptniederlassung) entsprechend |
| §§ 42 und 43 | Straf- und Bußgeldvorschriften | Freiheitsstrafe bis zu drei Jahren oder Geldstrafe für die gewerbsmäßige unbefugte Weitergabe nicht allgemein zugänglicher Daten einer großen Zahl von Personen; Geldbuße bis 50.000 Euro bei Verstößen im Verbraucherkredit |
Was regelt § 26 BDSG zu Beschäftigtendaten?
§ 26 BDSG regelt, wann Arbeitgeber personenbezogene Daten von Beschäftigten verarbeiten dürfen. Absatz 1 Satz 1 erlaubt die Verarbeitung, wenn sie für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist. Einwilligungen verlangen nach Absatz 2 grundsätzlich Schrift- oder elektronische Form und eine Aufklärung in Textform über Zweck und Widerrufsrecht. Nach Absatz 8 gelten auch Bewerberinnen und Bewerber sowie ehemalige Beschäftigte als Beschäftigte.
EuGH-Urteil C-34/21: was es für § 26 BDSG bedeutet
Am 30. März 2023 entschied der Gerichtshof der Europäischen Union in der Rechtssache C-34/21 über § 23 des Hessischen Datenschutz- und Informationsfreiheitsgesetzes (HDSIG), der § 26 BDSG weitgehend entspricht. Eine nationale Regel ist danach nur dann eine spezifischere Vorschrift im Sinne von Art. 88 DSGVO, wenn sie die Vorgaben des Art. 88 Abs. 2 erfüllt. Andernfalls bleibt sie unangewendet, es sei denn, sie ist eine Rechtsgrundlage nach Art. 6 Abs. 3 DSGVO. Über § 26 BDSG selbst hat der Gerichtshof nicht entschieden.
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg hält § 26 Abs. 1 Satz 1 BDSG deshalb für wahrscheinlich unanwendbar. Verarbeitungen zur Durchführung des Arbeitsvertrags stützen Unternehmen nach seiner Einschätzung auf Art. 6 Abs. 1 Satz 1 Buchst. b DSGVO, gesetzliche Pflichten auf Buchst. c und sonstige Interessen des Arbeitgebers nach einer Abwägung auf Buchst. f. Die übrigen Teile des § 26 sieht er nicht betroffen.
Der Wortlaut des § 26 BDSG ist auch nach den Änderungen von 2026 unverändert (Stand: Oktober 2026). Nennt Ihr Verzeichnis von Verarbeitungstätigkeiten für Beschäftigtendaten allein § 26 Abs. 1 Satz 1 BDSG als Rechtsgrundlage, sollte diese Angabe um Art. 6 Abs. 1 DSGVO ergänzt werden; dazu rät auch der Landesbeauftragte.
Datenschutzbeauftragter nach § 38 BDSG: die 20-Personen-Schwelle
Ein Unternehmen muss nach § 38 Abs. 1 BDSG einen Datenschutzbeauftragten benennen, wenn es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Maßgeblich ist nicht die Gesamtzahl der Beschäftigten, sondern wer regelmäßig automatisiert mit personenbezogenen Daten arbeitet.
Unabhängig von der Personenzahl besteht die Pflicht, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder wenn Daten geschäftsmäßig zur Übermittlung, zur anonymisierten Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden. Der besondere Abberufungs- und Kündigungsschutz nach § 6 Abs. 4 gilt nach § 38 Abs. 2 nur bei verpflichtender Benennung.
BDSG-Änderungen 2026: Scoring in § 37a, neue Pflichten in § 30
Im Jahr 2025 wurde das BDSG nicht geändert; die vorangehende Änderung stammt vom 6. Mai 2024 (BGBl. 2024 I Nr. 149). 2026 folgten zwei Änderungsgesetze.
Gesetz vom 12. Mai 2026: § 37a ersetzt § 31 ab dem 20. November 2026
Artikel 3 des Gesetzes vom 12. Mai 2026 (BGBl. 2026 I Nr. 139) tritt am 20. November 2026 in Kraft. Er streicht § 31 und fügt § 37a „Scoring“ ein. Wahrscheinlichkeitswerte dürfen dann unter anderem nicht auf besonderen Kategorien nach Art. 9 Abs. 1 DSGVO, Alter, Geschlecht, Name, Daten aus sozialen Netzwerken, Zahlungsein- und -ausgängen auf Bankkonten oder Anschriftendaten beruhen, und sie dürfen keine Minderjährigen betreffen.
Betroffene können künftig erfahren, welche Daten und Kriterien genutzt wurden und wie die Kriterien gewichtet sind. § 30 erhält neue Pflichten für Auskunfteien und Darlehensgeber bei Verbraucherkrediten.
Gesetz vom 3. Juli 2026: Änderungen für Polizei und Justiz
Artikel 3 des Gesetzes vom 3. Juli 2026 (BGBl. 2026 I Nr. 199) ändert § 62 Abs. 6 und § 70 Abs. 1 in Teil 3 (Polizei und Justiz) und hat für Unternehmen keine unmittelbare Bedeutung. Der konsolidierte Wortlaut auf gesetze-im-internet.de nennt als Stand die Änderung vom 12. Mai 2026 und weist die Juli-Änderung als textlich eingearbeitet aus.
Beschäftigtendaten im Assetmodell von Rizzqo
Datenschutz ist in Rizzqo eine Taxonomie auf dem Assetmodell. Ein Prozess wie die Personalverwaltung ist ein primärer Wert, der als personenbezogen gekennzeichnet und einer verantwortlichen Person zugeordnet werden kann. Die Systeme und Dienstleister, die ihn unterstützen, übernehmen von ihm die Kennzeichnung personenbezogener Daten und die Vertraulichkeitseinstufung. So ist sichtbar, auf welchen Systemen Beschäftigtendaten liegen, und je Verknüpfung lassen sich Zweck und Rechtsgrundlage festhalten.
Sicherheitsanforderungen, etwa aus ISO/IEC 27002, hängen an denselben Systemen und werden dort beantwortet und belegt. Ein Risiko wie ein unberechtigter Zugriff auf Personalakten wird mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro bewertet, die Aufgaben dazu lassen sich mit Jira synchronisieren.