Bundesdatenschutzgesetz (BDSG)

Das Bundesdatenschutzgesetz (BDSG) ist das deutsche Bundesgesetz, das die DSGVO (Verordnung (EU) 2016/679) ergänzt und ihre Öffnungsklauseln ausfüllt. Für Unternehmen regelt es vor allem Beschäftigtendaten (§ 26), den Datenschutzbeauftragten (§ 38) und Einschränkungen der Betroffenenrechte (§§ 32 bis 37). Die geltende Fassung vom 30. Juni 2017 ist seit dem 25. Mai 2018 in Kraft.

DSGVOZuletzt geprüft:

Das BDSG gilt nicht anstelle der DSGVO, sondern neben ihr. Nach § 1 Abs. 5 BDSG finden seine Vorschriften keine Anwendung, soweit die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) unmittelbar gilt. Die Pflichten aus der Verordnung selbst ordnet der DSGVO-Leitfaden für den Mittelstand.

Das Wichtigste in Kürze

  • Das BDSG vom 30. Juni 2017 (BGBl. I S. 2097) gilt seit dem 25. Mai 2018 und hat das BDSG von 1990 abgelöst.
  • Für Unternehmen zählt vor allem Teil 2 mit den §§ 22 bis 44: besondere Kategorien, Zweckänderung, Beschäftigtendaten, Betroffenenrechte, Datenschutzbeauftragter, Aufsicht und Sanktionen.
  • Einen Datenschutzbeauftragten muss nach § 38 Abs. 1 BDSG benennen, wer in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt.
  • Nach dem EuGH-Urteil vom 30. März 2023 (C-34/21) hält der Landesbeauftragte für den Datenschutz Baden-Württemberg § 26 Abs. 1 Satz 1 BDSG für wahrscheinlich unanwendbar und verweist auf Art. 6 Abs. 1 DSGVO.
  • Ab dem 20. November 2026 ersetzt der neue § 37a BDSG die bisherige Scoring-Regel des § 31 (Gesetz vom 12. Mai 2026, BGBl. 2026 I Nr. 139).

Was ist das BDSG?

Das BDSG ist das allgemeine Datenschutzgesetz des Bundes. Es gilt für öffentliche Stellen des Bundes und für nichtöffentliche Stellen wie Unternehmen, bei diesen nach § 1 Abs. 1 Satz 2 für die ganz oder teilweise automatisierte Verarbeitung personenbezogener Daten und für Daten, die in einem Dateisystem gespeichert sind oder gespeichert werden sollen. Öffentliche Stellen der Länder unterliegen in der Regel den Landesdatenschutzgesetzen. Speziellere Datenschutzvorschriften des Bundes gehen dem BDSG nach § 1 Abs. 2 vor.

Aufbau des BDSG in vier Teilen

Das Gesetz ist in vier Teile gegliedert (Stand: Oktober 2026):

TeilParagrafenInhaltBedeutung für Unternehmen
Teil 1§§ 1 bis 21Anwendungsbereich, Datenschutzbeauftragte öffentlicher Stellen, Bundesbeauftragte (BfDI), Zusammenarbeit der AufsichtsbehördenMittel: Anwendungsbereich
Teil 2§§ 22 bis 44Durchführungsbestimmungen zur DSGVOHoch: hier stehen die Regeln für den Alltag
Teil 3§§ 45 bis 84Umsetzung der Richtlinie (EU) 2016/680 für Polizei und JustizGering
Teil 4§§ 85 und 86Tätigkeiten außerhalb des UnionsrechtsKeine

BDSG und DSGVO: Vorrang der Verordnung, Ergänzung durch das Gesetz

Die DSGVO hat Vorrang, das BDSG ergänzt sie dort, wo die Verordnung den Mitgliedstaaten über sogenannte Öffnungsklauseln Spielraum lässt. Drei Beispiele: Art. 88 DSGVO erlaubt spezifischere Vorschriften für den Beschäftigungskontext, Art. 37 Abs. 4 erlaubt nationale Pflichten zur Benennung eines Datenschutzbeauftragten, und Art. 23 erlaubt gesetzliche Beschränkungen der Betroffenenrechte.

Überschreitet eine nationale Regel diesen Rahmen, darf sie nicht angewendet werden. Bußgelder für Datenschutzverstöße richten sich grundsätzlich nach Art. 83 DSGVO; § 43 BDSG ergänzt nur eng begrenzte Tatbestände bei Verbraucherkrediten.

Acht BDSG-Regelungen, die im Unternehmensalltag zählen

Für Unternehmen sind vor allem acht Regelungen aus Teil 1 und Teil 2 praktisch relevant:

FundstelleRegelungWas das in der Praxis bedeutet
§ 1Anwendungsbereich, Vorrang der DSGVODas BDSG greift nur, wo die DSGVO Raum lässt
§ 22Verarbeitung besonderer Kategorien nach Art. 9 DSGVO, etwa zur Beurteilung der Arbeitsfähigkeit oder im Recht der sozialen SicherheitGesundheitsdaten von Beschäftigten nur mit Schutzmaßnahmen nach § 22 Abs. 2
§ 24Zweckänderung durch nichtöffentliche StellenWeiterverarbeitung etwa zur Verfolgung von Straftaten oder zur Geltendmachung zivilrechtlicher Ansprüche
§ 26BeschäftigtendatenEinwilligung, Kollektivvereinbarungen, Beschäftigtenbegriff; Abs. 1 Satz 1 nach C-34/21 umstritten
§§ 32 bis 37Einschränkungen der Informations-, Auskunfts-, Lösch- und Widerspruchsrechte, automatisierte EinzelentscheidungenAusnahmen nur mit dokumentierter Begründung nutzen
§ 38Datenschutzbeauftragter nichtöffentlicher StellenPflicht ab in der Regel 20 Personen oder bei DSFA-Pflicht
§ 40Aufsicht durch die LandesbehördenBei mehreren inländischen Niederlassungen gilt Art. 4 Nr. 16 DSGVO (Hauptniederlassung) entsprechend
§§ 42 und 43Straf- und BußgeldvorschriftenFreiheitsstrafe bis zu drei Jahren oder Geldstrafe für die gewerbsmäßige unbefugte Weitergabe nicht allgemein zugänglicher Daten einer großen Zahl von Personen; Geldbuße bis 50.000 Euro bei Verstößen im Verbraucherkredit

Was regelt § 26 BDSG zu Beschäftigtendaten?

§ 26 BDSG regelt, wann Arbeitgeber personenbezogene Daten von Beschäftigten verarbeiten dürfen. Absatz 1 Satz 1 erlaubt die Verarbeitung, wenn sie für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist. Einwilligungen verlangen nach Absatz 2 grundsätzlich Schrift- oder elektronische Form und eine Aufklärung in Textform über Zweck und Widerrufsrecht. Nach Absatz 8 gelten auch Bewerberinnen und Bewerber sowie ehemalige Beschäftigte als Beschäftigte.

EuGH-Urteil C-34/21: was es für § 26 BDSG bedeutet

Am 30. März 2023 entschied der Gerichtshof der Europäischen Union in der Rechtssache C-34/21 über § 23 des Hessischen Datenschutz- und Informationsfreiheitsgesetzes (HDSIG), der § 26 BDSG weitgehend entspricht. Eine nationale Regel ist danach nur dann eine spezifischere Vorschrift im Sinne von Art. 88 DSGVO, wenn sie die Vorgaben des Art. 88 Abs. 2 erfüllt. Andernfalls bleibt sie unangewendet, es sei denn, sie ist eine Rechtsgrundlage nach Art. 6 Abs. 3 DSGVO. Über § 26 BDSG selbst hat der Gerichtshof nicht entschieden.

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg hält § 26 Abs. 1 Satz 1 BDSG deshalb für wahrscheinlich unanwendbar. Verarbeitungen zur Durchführung des Arbeitsvertrags stützen Unternehmen nach seiner Einschätzung auf Art. 6 Abs. 1 Satz 1 Buchst. b DSGVO, gesetzliche Pflichten auf Buchst. c und sonstige Interessen des Arbeitgebers nach einer Abwägung auf Buchst. f. Die übrigen Teile des § 26 sieht er nicht betroffen.

Der Wortlaut des § 26 BDSG ist auch nach den Änderungen von 2026 unverändert (Stand: Oktober 2026). Nennt Ihr Verzeichnis von Verarbeitungstätigkeiten für Beschäftigtendaten allein § 26 Abs. 1 Satz 1 BDSG als Rechtsgrundlage, sollte diese Angabe um Art. 6 Abs. 1 DSGVO ergänzt werden; dazu rät auch der Landesbeauftragte.

Datenschutzbeauftragter nach § 38 BDSG: die 20-Personen-Schwelle

Ein Unternehmen muss nach § 38 Abs. 1 BDSG einen Datenschutzbeauftragten benennen, wenn es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Maßgeblich ist nicht die Gesamtzahl der Beschäftigten, sondern wer regelmäßig automatisiert mit personenbezogenen Daten arbeitet.

Unabhängig von der Personenzahl besteht die Pflicht, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder wenn Daten geschäftsmäßig zur Übermittlung, zur anonymisierten Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden. Der besondere Abberufungs- und Kündigungsschutz nach § 6 Abs. 4 gilt nach § 38 Abs. 2 nur bei verpflichtender Benennung.

BDSG-Änderungen 2026: Scoring in § 37a, neue Pflichten in § 30

Im Jahr 2025 wurde das BDSG nicht geändert; die vorangehende Änderung stammt vom 6. Mai 2024 (BGBl. 2024 I Nr. 149). 2026 folgten zwei Änderungsgesetze.

Gesetz vom 12. Mai 2026: § 37a ersetzt § 31 ab dem 20. November 2026

Artikel 3 des Gesetzes vom 12. Mai 2026 (BGBl. 2026 I Nr. 139) tritt am 20. November 2026 in Kraft. Er streicht § 31 und fügt § 37a „Scoring“ ein. Wahrscheinlichkeitswerte dürfen dann unter anderem nicht auf besonderen Kategorien nach Art. 9 Abs. 1 DSGVO, Alter, Geschlecht, Name, Daten aus sozialen Netzwerken, Zahlungsein- und -ausgängen auf Bankkonten oder Anschriftendaten beruhen, und sie dürfen keine Minderjährigen betreffen.

Betroffene können künftig erfahren, welche Daten und Kriterien genutzt wurden und wie die Kriterien gewichtet sind. § 30 erhält neue Pflichten für Auskunfteien und Darlehensgeber bei Verbraucherkrediten.

Gesetz vom 3. Juli 2026: Änderungen für Polizei und Justiz

Artikel 3 des Gesetzes vom 3. Juli 2026 (BGBl. 2026 I Nr. 199) ändert § 62 Abs. 6 und § 70 Abs. 1 in Teil 3 (Polizei und Justiz) und hat für Unternehmen keine unmittelbare Bedeutung. Der konsolidierte Wortlaut auf gesetze-im-internet.de nennt als Stand die Änderung vom 12. Mai 2026 und weist die Juli-Änderung als textlich eingearbeitet aus.

Beschäftigtendaten im Assetmodell von Rizzqo

Datenschutz ist in Rizzqo eine Taxonomie auf dem Assetmodell. Ein Prozess wie die Personalverwaltung ist ein primärer Wert, der als personenbezogen gekennzeichnet und einer verantwortlichen Person zugeordnet werden kann. Die Systeme und Dienstleister, die ihn unterstützen, übernehmen von ihm die Kennzeichnung personenbezogener Daten und die Vertraulichkeitseinstufung. So ist sichtbar, auf welchen Systemen Beschäftigtendaten liegen, und je Verknüpfung lassen sich Zweck und Rechtsgrundlage festhalten.

Sicherheitsanforderungen, etwa aus ISO/IEC 27002, hängen an denselben Systemen und werden dort beantwortet und belegt. Ein Risiko wie ein unberechtigter Zugriff auf Personalakten wird mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro bewertet, die Aufgaben dazu lassen sich mit Jira synchronisieren.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework