Datenschutz HubEinzelthemen

Strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO)

Erhöhter Schutz für Daten über strafrechtliche Verurteilungen, Straftaten und Sicherungsmaßregeln nach Art. 10 DSGVO: erfasste Daten, behördliche Aufsicht, Rechtsgrundlage mit geeigneten Garantien, Verbot privater Verurteilungsregister und die deutschen Umsetzungsnormen.

Als Markdown ansehen

Art. 10 DSGVO stellt Daten über strafrechtliche Verurteilungen und Straftaten unter einen eigenen, erhöhten Schutz. Solche Daten dürfen auf Grundlage von Art. 6 Abs. 1 DSGVO nur unter behördlicher Aufsicht verarbeitet werden oder wenn eine Rechtsvorschrift des Unions- oder Mitgliedstaatsrechts die Verarbeitung erlaubt und dabei geeignete Garantien für die Betroffenen vorsieht (S. 1). Ein umfassendes Register der strafrechtlichen Verurteilungen darf nur unter behördlicher Aufsicht geführt werden (S. 2).

Das Wichtigste in Kürze

  • Art. 10 DSGVO ist kein Verarbeitungsverbot, sondern eine zusätzliche Anforderung neben der Rechtsgrundlage aus Art. 6 Abs. 1 DSGVO: behördliche Aufsicht oder eine gesetzliche Grundlage mit geeigneten Garantien.
  • Erfasst sind Daten über Verurteilungen, Straftaten und Sicherungsmaßregeln von Tätern, Beschuldigten und Angeklagten. Daten von Opfern und Zeugen fallen nicht darunter.
  • „Straftat" ist ein autonomer Begriff des Unionsrechts. Auch national als Ordnungswidrigkeit eingestufte Verstöße können erfasst sein, wenn Art und Schwere der Sanktion strafrechtlichen Charakter haben (Beispiel: Punkte für Verkehrsverstöße).
  • Private Stellen (Auskunfteien, Versicherungen, Detekteien, Arbeitgeber) dürfen Strafdaten nur auf einer ausdrücklichen gesetzlichen Grundlage verarbeiten. Eigenständiges Recherchieren von Vorstrafen ist unzulässig.
  • Umfassende private Verurteilungsregister sind verboten. In Deutschland ist das Bundeszentralregister das maßgebliche behördliche Register.
  • Folgepflichten: Datenschutz-Folgenabschätzung bei umfangreicher Verarbeitung, Pflicht zur Benennung eines Datenschutzbeauftragten, kein Vertreter nach Art. 27 DSGVO erforderlich.

1. Überblick und Einordnung

1.1 Schutzzweck

Das Strafrecht ist das letzte Mittel des Staates zum Schutz von Rechtsgütern. Ein Strafverfahren und erst recht eine Verurteilung greifen tief in das Leben der betroffenen Person ein und wirken weit über die eigentliche Sanktion hinaus. Wer als Straftäter bekannt ist, wird gesellschaftlich stigmatisiert und diskriminiert. Anders als etwa Gesundheitsdaten oder politische Meinungen, deren Verarbeitung in bestimmten Kontexten unproblematisch ist, bleiben Strafdaten in jeder Verarbeitungssituation heikel. Deshalb behandelt die DSGVO sie nicht als Unterfall der besonderen Kategorien nach Art. 9 DSGVO, sondern in einer eigenständigen Vorschrift.

Grundrechtlich wurzelt der Schutz in der Achtung des Privatlebens und dem Schutz personenbezogener Daten (Art. 7, 8 GRCh) sowie in der Unschuldsvermutung (Art. 48 GRCh). Hinzu kommt das Interesse an der Resozialisierung: Wer seine Strafe verbüßt hat, soll die Chance auf einen Neuanfang bekommen und nicht dauerhaft mit seiner Tat konfrontiert werden (BVerfG, Urt. v. 05.06.1973, 1 BvR 536/72, Lebach). Die Vorschrift setzt zugleich eine ältere völkerrechtliche Verpflichtung um: Schon die Europäische Datenschutzkonvention Nr. 108 des Europarates verlangt für Daten über Strafurteile denselben besonderen Schutz wie für sensible Daten.

Der Regelungsmechanismus, nur der Staat oder eine staatlich beaufsichtigte Stelle dürfe Strafdaten verarbeiten, entspricht dem deutschen Verständnis, dass hoheitliche Befugnisse grundsätzlich von der öffentlichen Verwaltung wahrgenommen werden (Art. 33 Abs. 4 GG). Die Vorschrift will verhindern, dass sich neben dem staatlichen Strafregister private Parallelregister etablieren, die der hoheitlichen Kontrolle entzogen sind.

1.2 Rechtsfolge: Zusatzanforderung, kein Verbot

Art. 10 DSGVO enthält weder ein generelles Verarbeitungsverbot noch eine eigene materielle Erlaubnis. Die Vorschrift setzt voraus, dass die Verarbeitung nach Art. 6 Abs. 1 DSGVO rechtmäßig ist, und stellt darüber hinaus eine zusätzliche formelle Anforderung auf: Entweder findet die Verarbeitung unter behördlicher Aufsicht statt, oder eine Rechtsvorschrift erlaubt sie und sieht dabei geeignete Garantien vor. Die materielle Zulässigkeit richtet sich also nach Art. 6 Abs. 1 DSGVO, für Behörden insbesondere nach Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit nationalem Recht (EuGH, Urt. v. 22.06.2021, C-439/19, Latvijas Republikas Saeima). Auch eine Einwilligung kommt als Rechtsgrundlage in Betracht.

Unabhängig von Art. 10 DSGVO gelten die allgemeinen Regeln, insbesondere die Grundsätze des Art. 5 DSGVO. Ein Verstoß gegen Art. 10 DSGVO ist mit Bußgeld der höchsten Stufe bedroht (Art. 83 Abs. 5 lit. a DSGVO).

Weil der Umgang mit Strafdaten besonders risikoreich ist, knüpft die DSGVO an Art. 10 DSGVO mehrere Folgepflichten:

VorschriftFolge
Art. 35 Abs. 3 lit. b DSGVOPflicht zur Datenschutz-Folgenabschätzung bei umfangreicher Verarbeitung
Art. 37 Abs. 1 lit. c DSGVOPflicht zur Benennung eines Datenschutzbeauftragten, wenn die Kerntätigkeit in der umfangreichen Verarbeitung liegt
Art. 27 Abs. 2 lit. a DSGVOAusnahme von der Vertreterpflicht für Verantwortliche außerhalb der Union greift bei Strafdaten nicht ohne Weiteres
Art. 30 Abs. 5 DSGVOKeine Befreiung von der Pflicht zum Verzeichnis von Verarbeitungstätigkeiten

1.3 Abgrenzung zu Art. 9 DSGVO und zur JI-Richtlinie

Zu Art. 9 DSGVO besteht eine strukturelle Verwandtschaft, aber keine Austauschbarkeit. Art. 9 DSGVO spricht ein Verbot mit abschließenden Ausnahmen aus. Art. 10 DSGVO verlangt stattdessen einen organisatorischen Rahmen (Aufsicht oder Gesetz mit Garantien) und überlässt die materielle Prüfung Art. 6 DSGVO. Der Vorläufer, Art. 8 Abs. 5 der Datenschutz-Richtlinie 95/46/EG, hatte Strafdaten noch als Unterfall der besonderen Datenkategorien behandelt; inhaltlich hat sich dadurch wenig geändert. Neu ist, dass die Öffnungsklausel nicht nur mitgliedstaatliches, sondern auch Unionsrecht erfasst.

Nicht in den Anwendungsbereich des Art. 10 DSGVO fallen Verarbeitungen durch die zuständigen Behörden zum Zweck der Verhütung, Ermittlung, Aufdeckung oder Verfolgung von Straftaten oder der Strafvollstreckung. Für diesen Bereich gilt die Richtlinie (EU) 2016/680 (JI-Richtlinie), in Deutschland umgesetzt in Teil 3 des BDSG (sachlicher Anwendungsbereich, Art. 2 Abs. 2 lit. d DSGVO). Einer Art. 10 DSGVO entsprechenden Regelung bedurfte es dort nicht, weil die behördliche Aufsicht in diesem Bereich ohnehin gewährleistet ist. Verarbeiten Behörden Strafdaten dagegen ohne diesen justiziellen Bezug, etwa eine Straßenverkehrsbehörde, ein Register oder eine Vergabestelle, bleibt es bei der DSGVO und damit bei Art. 10 DSGVO (EuGH, Urt. v. 22.06.2021, C-439/19, Latvijas Republikas Saeima).

1.4 Prüfungsaufbau

Das folgende Schema zeigt die Reihenfolge der Prüfung: Zuerst ist zu klären, ob überhaupt Strafdaten im Sinne der Vorschrift vorliegen, dann ob die Verarbeitung nach Art. 6 DSGVO rechtmäßig ist, und erst danach, ob der von Art. 10 DSGVO geforderte Rahmen (Aufsicht oder Gesetz mit Garantien) besteht.

2. Erfasste Daten

2.1 Personenbezug: Täter, Beschuldigte, Angeklagte

Art. 10 DSGVO schützt Daten, die sich auf die Person beziehen, der eine Straftat vorgeworfen wird, die verurteilt oder freigesprochen wurde oder einer Sicherungsmaßregel unterliegt. Das sind Täter, Anstifter und Gehilfen sowie im Ermittlungs- und Strafverfahren Beschuldigte und Angeklagte.

Daten von Opfern und Zeugen fallen nicht unter die Vorschrift, auch wenn sie im Einzelfall höchstpersönlich betroffen und schutzbedürftig sind. Das ergibt sich aus dem Bezug der Vorschrift auf Verurteilungen und Sanktionen und aus S. 2, der nur für die verurteilte Person Bedeutung hat. Für Opfer- und Zeugendaten gelten die allgemeinen Regeln, gegebenenfalls Art. 9 DSGVO (etwa bei Gesundheitsdaten).

2.2 Die drei Gegenstände: Verurteilung, Straftat, Sicherungsmaßregel

S. 1 nennt drei Gegenstände, die unterschiedlich weit reichen:

GegenstandInhaltBeispiele
Strafrechtliche VerurteilungHoheitlicher Ausspruch einer Strafe, einschließlich Art der Strafe und StrafmaßUrteil, Strafbefehl, Eintragung im Bundeszentralregister
StraftatVerwirklichung eines Straftatbestands, auch ohne VerurteilungEinstellung nach § 153a StPO, Schuldunfähigkeit, Rechtfertigungsgrund
SicherungsmaßregelMaßnahme gegen den Täter ohne Strafcharakter, die an eine Straftat anknüpftUnterbringung im Maßregelvollzug (§§ 63, 64 StGB), Sicherungsverwahrung (§§ 66 ff. StGB)

Die Verurteilung ist der voraussetzungsvollste Fall: Der Täter muss tatbestandsmäßig, rechtswidrig und schuldhaft gehandelt haben. Der Begriff der Straftat erfasst darüber hinaus Fälle, in denen jemand eine Straftat begangen hat, aber nicht verurteilt wird oder werden kann, etwa wegen Schuldunfähigkeit oder weil das Verfahren gegen Auflagen eingestellt wurde. Auch diese Daten sollen unter den Schutz der Vorschrift fallen; dafür sprechen die Stellung des Begriffs in S. 1 und die Unschuldsvermutung (Art. 48 Abs. 1 GRCh). Sicherungsmaßregeln sind Maßnahmen gegen Straftäter, die keine Strafe darstellen, weil der Täter etwa schuldunfähig gehandelt hat, von ihm aber eine Gefahr ausgeht. Anknüpfungspunkt muss immer eine Straftat sein. Reine Maßnahmen der Gefahrenabwehr gegen bestimmte Personen ohne Bezug zu einer Straftat sind deshalb nicht erfasst.

Maßgeblich ist der Inhalt der Daten, nicht der Zweck ihrer Verwendung. Erfasst ist deshalb nicht nur die Verarbeitung in systematischen Datensammlungen, sondern auch die Verarbeitung einzelner Strafdaten, etwa in einer Personalakte oder in einem Compliance-Vorgang.

2.3 Straftat als autonomer Begriff des Unionsrechts

Ob eine Zuwiderhandlung eine „Straftat" ist, bestimmt sich nicht nach der nationalen Einordnung, sondern autonom nach Unionsrecht. Der EuGH prüft den strafrechtlichen Charakter anhand von drei Kriterien: der rechtlichen Einordnung im innerstaatlichen Recht, der Art der Zuwiderhandlung (insbesondere dem repressiven Zweck der Sanktion) und dem Schweregrad der drohenden Sanktion. Danach sind Ordnungswidrigkeiten grundsätzlich nicht erfasst. Ein Verstoß, den das nationale Recht als Ordnungswidrigkeit einstuft, kann aber dennoch eine Straftat im Sinne der Vorschrift sein, wenn die Sanktion nach Art und Schwere strafrechtlichen Charakter hat. So hat der EuGH Verkehrsverstöße, die zu Punkten im Fahrerregister führen, als Straftaten im Sinne von Art. 10 DSGVO eingeordnet: Die Punkte verfolgen einen repressiven Zweck, werden nur bei Verstößen von gewisser Schwere verhängt und können kumuliert bis zum Fahrverbot führen (EuGH, Urt. v. 22.06.2021, C-439/19, Latvijas Republikas Saeima).

Für die deutsche Praxis bedeutet das: Bußgeldverfahren nach dem OWiG lösen Art. 10 DSGVO in der Regel nicht aus. Bei Verstößen mit Eintragung im Fahreignungsregister oder mit vergleichbar einschneidenden Folgen ist die Einordnung als Strafdatum aber im Einzelfall zu prüfen.

2.4 Verdacht und Ermittlungsverfahren

Ob Daten über einen bloßen Tatverdacht unter Art. 10 DSGVO fallen, ist umstritten. Nach dem Wortlaut sind nur Informationen über den hoheitlichen Ausspruch von Strafen und vergleichbare Maßnahmen erfasst; der gesteigerte Schutzbedarf ergibt sich gerade aus der hoheitlichen Feststellung, dass jemand eine bestimmte Straftat begangen hat. Daten über Tatverdächtige aus einem Ermittlungsverfahren regelt zudem Art. 6 JI-Richtlinie eigenständig. Die Rechtsprechung folgt dieser engen Linie: Tatsachen, die lediglich einen Verdacht begründen, ohne zu einer Verurteilung geführt zu haben, fallen nicht unter Art. 10 DSGVO (OLG Karlsruhe, Urt. v. 23.02.2021, 14 U 3/19, zu Auffälligkeiten nach § 25h KWG und § 47 GwG in einer Warndatei). Eine Gegenauffassung will Beschuldigte und Angeklagte wegen des vergleichbaren Diskriminierungsrisikos einbeziehen.

Auch wenn Verdachtsdaten nach dieser Linie nicht unter Art. 10 DSGVO fallen, sind sie nicht frei verarbeitbar. Es gelten die allgemeinen Regeln, insbesondere der Grundsatz der Richtigkeit (Art. 5 Abs. 1 lit. d DSGVO) und die Verhältnismäßigkeit. Ein Verdacht darf nur gespeichert werden, wenn dies für einen konkreten Zweck erforderlich ist und der Verdacht auf nachprüfbaren Tatsachen beruht. Für die Weitergabe an Dritte gilt ein noch strengerer Maßstab: Sie setzt konkrete Hinweise auf einen dringenden Tatverdacht voraus. Im Beschäftigungsverhältnis konkretisiert § 26 Abs. 1 S. 2 BDSG diese Anforderungen (dazu Abschnitt 5.2).

Wer Verdachtsfälle in einer internen „schwarzen Liste" oder einem Compliance-Tool speichert, muss die tatsächlichen Anhaltspunkte dokumentieren, den Zugriff eng begrenzen und den Eintrag löschen, sobald der Verdacht ausgeräumt ist. Andernfalls drohen Löschungsansprüche, Schadensersatz nach Art. 82 DSGVO und Bußgelder.

3. Zulässigkeitsvoraussetzungen (S. 1)

Liegt ein Strafdatum vor und ist die Verarbeitung nach Art. 6 Abs. 1 DSGVO gerechtfertigt, verlangt S. 1 zusätzlich einen von zwei organisatorischen Rahmen: behördliche Aufsicht oder eine Rechtsvorschrift mit geeigneten Garantien.

3.1 Behördliche Aufsicht

„Aufsicht" meint nicht irgendeine staatliche Kontrolle. Gemeint ist eine direkte, demokratisch legitimierte Fach- und Rechtsaufsicht, bei der ein Träger öffentlicher Gewalt zumindest in wesentlichen Teilen für die rechtmäßige Verarbeitung verantwortlich ist. Die Vorschrift begründet damit einen Behördenvorbehalt. Nicht ausreichend sind:

  • die allgemeine Gewerbeaufsicht oder eine ordnungsrechtliche Aufsicht,
  • die bloße Rechtsaufsicht ohne fachliche Weisungsbefugnis,
  • die Kontrolle durch die Datenschutzaufsichtsbehörde, der jeder Verantwortliche ohnehin unterliegt.

Erfasst ist zunächst die Verarbeitung durch Behörden selbst, die aus deutscher Sicht wegen des Funktionsvorbehalts des Art. 33 Abs. 4 GG der Regelfall ist. Die Aufsicht kann sich aber auch auf andere Rechtsträger beziehen, die unter behördlicher Kontrolle Strafdaten verarbeiten, etwa Behörden anderer Rechtsträger, denen ein Führungszeugnis übersandt wird (§ 30 Abs. 5 BZRG), oder Einrichtungen wie die Gerichts- und Bewährungshilfe. Ob eine solche Stelle selbst „Behörde" im Sinne des nationalen Organisationsrechts ist, spielt keine Rolle, solange sie unter behördlicher Aufsicht handelt. Die Kommunikation innerhalb der Verwaltung und zwischen Behörden der Mitgliedstaaten schließt die Vorschrift nicht aus, soweit sie beaufsichtigt wird.

Gibt eine Behörde Strafdaten an Dritte weiter, muss sie die Aufsicht über die weitere Verwendung wirksam ausüben. Private Stellen, die Strafdaten von einer öffentlichen Stelle erhalten haben, dürfen sie nur unter denselben Voraussetzungen an Dritte offenlegen, unter denen auch die öffentliche Stelle dies gedurft hätte (EuGH, Urt. v. 22.06.2021, C-439/19, Latvijas Republikas Saeima). Soweit die Verarbeitung unter behördlicher Aufsicht stattfindet, ist die Regelung vollständig und bedarf keiner Ausgestaltung durch nationales Recht; die Wirksamkeit der Aufsicht ist inzident nachprüfbar.

3.2 Rechtsvorschrift mit geeigneten Garantien

S. 1 Hs. 2 enthält eine Öffnungsklausel: Auch ohne direkte hoheitliche Aufsicht darf verarbeitet werden, wenn eine Vorschrift des Unionsrechts oder des mitgliedstaatlichen Rechts dies erlaubt. Für Unionsrecht setzt das eine Kompetenz voraus (Art. 16 Abs. 2 S. 1 AEUV); in Betracht kommt vor allem die justizielle Zusammenarbeit. Die Vorschrift muss Zwecke und Inhalte der Verarbeitung bestimmen und geeignete Garantien für die Rechte und Freiheiten der Betroffenen vorsehen. Diese Garantien müssen über das hinausgehen, was Art. 5 DSGVO ohnehin verlangt. Auf diesem Weg können auch Versicherungsunternehmen, Sicherheitsdienste oder Arbeitgeber Strafdaten verarbeiten, wenn der Gesetzgeber das ausdrücklich regelt.

Der Begriff „geeignet" ist ein unionsrechtlich autonomer Begriff, über dessen Auslegung letztlich der EuGH entscheidet (Art. 267 AEUV). Dass die Datenschutz-Richtlinie noch von „angemessenen" Garantien sprach, ändert am Maßstab wenig: Im Bereich der Eingriffsverwaltung gilt ohnehin der Verhältnismäßigkeitsgrundsatz des Art. 52 Abs. 1 GRCh, und in anderen Sprachfassungen ist die Formulierung unverändert geblieben.

Inhaltlich zielen die Garantien auf den Schutz des Persönlichkeitsrechts und auf die Zuverlässigkeit der Information über die staatliche Sanktion. Das dient nicht nur den Betroffenen, sondern auch der Autorität staatlicher Sanktionen. Typische Garantien sind:

  • Richtigkeit und Zuverlässigkeit: keine Falschbeschuldigungen, Bindung an die hoheitliche Feststellung.
  • Zweckbindung und klar definierter Empfängerkreis.
  • Betroffenenrechte auf Berichtigung, Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Verhältnismäßigkeit bei Speicherfristen und Empfängern, abgestuft nach Art und Schwere der Tat und Höhe der Verurteilung. Dabei ist das gesellschaftliche und individuelle Resozialisierungsinteresse gebührend zu berücksichtigen (BVerfG, Urt. v. 05.06.1973, 1 BvR 536/72, Lebach). Regelmäßig geschieht das durch Löschung oder Sperrung nach Ablauf einer Frist, die sich nach Tatzeitpunkt, Verurteilung und Schwere richtet. Statt der Löschung kann eine Einschränkung genügen, wenn ein eng definierter Kreis Berechtigter die Daten weiter nutzen darf, ohne dass dem Betroffenen unangemessene Nachteile entstehen (Speicherbegrenzung).
  • Technisch-organisatorische Maßnahmen, die Missbrauch verhindern und die Verarbeitung auf das unbedingt Nötige begrenzen (Art. 25 Abs. 1, 2 DSGVO).
  • Berücksichtigung der Datenqualität bei Entscheidungen des Hoheitsträgers, einschließlich der Bedeutung der Tat und der seither vergangenen Zeit.

Der Gesetzgeber darf das Schutzniveau im Einzelfall auch absenken, wenn hochrangige Rechtsgüter unmittelbar gefährdet sind. Beispiel ist die erweiterte Auskunft aus dem Bundeszentralregister für bestimmte Berufe, etwa in der Kinder- und Jugendarbeit. Das ist nur auf gesetzlicher Grundlage und über den Maßstab der Angemessenheit zulässig.

3.3 Verarbeitung durch private Stellen

Die praktisch wichtigste Konsequenz von Art. 10 DSGVO betrifft Verarbeitungen außerhalb des behördlichen Bereichs. Private Datenbanken mit Informationen über Straftaten und Verurteilungen, etwa Wirtschaftsauskunfteien, Hinweis- und Warndateien der Versicherungswirtschaft, Sicherheitsunternehmen oder Detekteien, sind nur zulässig, wenn geeignete Garantien im nationalen Recht vorgesehen sind. Eine Warndatei mit Eintragungen zu strafrechtlichen Verurteilungen, für die keine gesetzliche Grundlage besteht, ist mit Art. 10 DSGVO unvereinbar. Die Vorschrift will private Datenbanken mit Strafdaten ausdrücklich regeln und nicht nur staatliche Register.

Unzulässig ist deshalb das eigenständige Recherchieren oder Ausspähen von Strafdaten ohne behördliche Aufsicht und ohne gesetzliche Grundlage, unabhängig davon, ob im Einzelfall ein berechtigtes Interesse behauptet wird. Wer als Verein oder Unternehmen eine Detektei mit Nachforschungen über Vorstrafen beauftragt, verstößt gegen Art. 10 DSGVO und haftet auf Schadensersatz (OLG Dresden, Urt. v. 30.11.2021, 4 U 1158/21). Ohne sachlichen Grund und ohne besonderes Interesse der anfragenden Person ist auch die Offenlegung von Verurteilungsdaten durch eine Behörde von vornherein ausgeschlossen (EuGH, Urt. v. 07.03.2024, C-740/22, Endemol Shine Finland).

Der rechtlich gangbare Weg führt über den Betroffenen selbst: Er kann ein Führungszeugnis beantragen (§ 30 Abs. 1 BZRG) und es dem Unternehmen vorlegen. Das Bundeszentralregistergesetz regelt diese Auskunft und ihre Grenzen, insbesondere die Übersendung an Behörden (§ 30 Abs. 4, 5 BZRG) und die erweiterte Auskunft (§ 30a BZRG). Das Unternehmen, dem der Auszug vorgelegt wird, kann gesetzlich berechtigt und verpflichtet werden, diese Daten zu verarbeiten, ohne dass es auf eine Einwilligung ankäme.

Typische Fallstricke bei privaten Stellen

  • Interne „Warnlisten" über Kunden, Mitglieder oder Bewerber mit Vermerken zu Vorstrafen ohne gesetzliche Grundlage.
  • Beauftragung von Detekteien oder Hintergrund-Screenings, die Verurteilungen ermitteln sollen.
  • Pauschale Abfrage von Führungszeugnissen bei allen Bewerbern ohne tätigkeitsbezogenen Anlass.
  • Dauerhafte Speicherung von Führungszeugnissen oder Kopien statt bloßer Dokumentation der Einsichtnahme.
  • Weitergabe von Strafdaten an Konzerngesellschaften oder Geschäftspartner ohne die Voraussetzungen, unter denen die Ursprungsstelle sie offenlegen dürfte.

Folge: Löschungsanspruch, Schadensersatz nach Art. 82 DSGVO und Bußgeld nach Art. 83 Abs. 5 lit. a DSGVO.

3.4 Privilegierte Bereiche

Medien. Keiner behördlichen Aufsicht bedarf die Verarbeitung von Strafdaten zu journalistischen, redaktionellen oder literarischen Zwecken, einschließlich der Archivierung in Pressearchiven und journalistischen Online-Archiven. Art. 85 DSGVO verpflichtet die Mitgliedstaaten, hierfür Abweichungen vorzusehen, und lässt ihnen dabei einen Gestaltungsspielraum (BVerfG, Beschl. v. 06.11.2019, 1 BvR 16/13, Recht auf Vergessen I). Deutschland hat ein sehr weit gehendes Medienprivileg umgesetzt (früher § 57 Abs. 1 RStV, heute im Medienstaatsvertrag). Im zivilrechtlichen Verhältnis zwischen Betroffenem und Medium ist praktische Konkordanz zwischen Persönlichkeitsrecht und Medienfreiheit herzustellen; bei Verdachtsberichterstattung gelten die allgemeinen presserechtlichen Grenzen.

Suchmaschinen. Bei privater Verarbeitung, etwa dem Betrieb einer Internet-Suchmaschine, kann neben Art. 10 DSGVO die Informationsfreiheit nach Art. 11 GRCh relevant sein. Sie führt dazu, dass die Verarbeitung von Strafdaten nicht ausgeschlossen ist, aber unter einem erhöhten Abwägungsvorbehalt steht: Der Suchmaschinenbetreiber muss bei Links zu Informationen über ein Strafverfahren prüfen, ob die Anzeige angesichts der Art der Information, des Zeitablaufs und der Rolle der Person im öffentlichen Leben noch gerechtfertigt ist, und gegebenenfalls die Ergebnisliste so anordnen, dass der aktuelle Verfahrensstand erkennbar wird (EuGH, Urt. v. 24.09.2019, C-136/17, GC u.a./CNIL; allgemein zum Recht auf Vergessenwerden EuGH, Urt. v. 13.05.2014, C-131/12, Google Spain).

Wissenschaft, Archiv, Statistik. Für die wissenschaftliche, archivarische und statistische Verarbeitung von Strafdaten besteht bei hinreichenden Garantien eine Privilegierung nach Art. 89 DSGVO.

Zugang zu amtlichen Dokumenten. Entsprechendes gilt für den Zugang zu amtlichen Dokumenten (Art. 86 DSGVO). Ein voraussetzungsloser und umfassender Zugang zu Strafdaten ist damit aber nicht zu rechtfertigen. Weder das Recht auf Zugang zu amtlichen Dokumenten noch die Informationsfreiheit erlauben es, Daten über Verurteilungen oder Strafpunkte jeder Person herauszugeben, die dies beantragt, ohne dass sie ein besonderes Interesse nachweist (EuGH, Urt. v. 22.06.2021, C-439/19, Latvijas Republikas Saeima; EuGH, Urt. v. 07.03.2024, C-740/22, Endemol Shine Finland).

4. Umfassendes Verurteilungsregister (S. 2)

Ein umfassendes Register der strafrechtlichen Verurteilungen darf nur unter behördlicher Aufsicht geführt werden. Anders als S. 1 lässt S. 2 keine Ausnahme über eine Rechtsvorschrift mit Garantien zu. Aufsicht meint hier Fachaufsicht; eine bloße Gewerbe- oder Rechtsaufsicht wird dem Risiko eines solchen Registers nicht gerecht. Umfassende private Verurteilungsregister sind damit unzulässig. Die in S. 1 vorgesehenen Garantien erscheinen insoweit als Kompensation dafür, dass bei weniger umfassenden Datenbeständen auf die spezifische Aufsicht verzichtet werden kann.

Umfassend ist ein Register, wenn es der Auskunftserteilung über Strafdaten dient und sich auf weitgehend alle Straftaten in einem Mitgliedstaat bezieht. Dass bestimmte Straftaten aus spezifischen Gründen nicht erfasst werden (etwa nur Haftstrafen, keine Verwaltungsentscheidungen, Ausnahme bei Schuldunfähigkeit), schließt die Anwendung nicht aus. Beispiele:

  • Umfassend: das deutsche Bundeszentralregister; Register, in denen Korruptionsverdachtsfälle und Verurteilungen zur Vergabekontrolle gespeichert werden.
  • Nicht umfassend: ein Datenbestand, in dem nur nebenbei Informationen über strafbare Handlungen oder Bewertungen wie „Betrüger" oder „Schwindelfirma" gespeichert sind. Für ihn gilt aber S. 1.

Hintergrund ist das Risikopotential vollständiger Strafregister außerhalb des Hoheitsträgers oder ohne besondere Kontrolle. In Deutschland ist eine Auslagerung des Bundeszentralregisters wegen Art. 33 Abs. 4 GG und des allgemeinen Persönlichkeitsrechts (Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG) auch unter behördlicher Aufsicht kaum vorstellbar.

5. Nationales Recht in Deutschland

5.1 Überblick über die Umsetzungsnormen

Art. 10 DSGVO erfordert ein hohes Maß mitgliedstaatlicher Rechtsetzung. Der Ort spezifischer Regelungen ist weniger das BDSG als das Bundeszentralregistergesetz und bereichsspezifisches Recht:

NormRegelungsgegenstandBedeutung für Art. 10 DSGVO
Bundeszentralregistergesetz (BZRG)Bundeszentralregister beim Generalbundesanwalt; Dateninhalte, Speicher- und Tilgungsfristen, Auskunfts- und Zugriffsberechtigte, Betroffenenrechte; Verwertungsverbot nach Tilgung (§ 51 BZRG)Behördlich geführtes umfassendes Register mit vielfältigen Garantien; Art. 10 DSGVO begründet keinen Änderungsbedarf
§ 30, § 30a BZRGFührungszeugnis auf Antrag des Betroffenen; erweitertes FührungszeugnisRechtlich geregelter Weg, wie Private Kenntnis von Verurteilungen erhalten dürfen
Wettbewerbsregistergesetz, §§ 123, 124 GWBWettbewerbsregister beim Bundeskartellamt zur Prüfung von Ausschlussgründen in Vergabeverfahren; löst die früheren Korruptionsregister der Länder abUmfassendes Register unter behördlicher Aufsicht
§§ 149, 150a GewOGewerbezentralregister; Auskünfte über einschlägige Straftaten an öffentliche StellenBehördliche Verarbeitung mit gesetzlichen Garantien
§ 9c HGBRegistervernetzung; Informationen über Personen, die als Geschäftsführer oder Vorstand disqualifiziert sind (Art. 13i Richtlinie (EU) 2019/1151)Gesetzlich geregelte Weitergabe von Strafdaten über Register
§ 72a SGB VIIITätigkeitsausschluss einschlägig vorbestrafter Personen in der Kinder- und Jugendhilfe; Einsicht in das erweiterte FührungszeugnisNach der Prüfung ist eine weitergehende Speicherung nicht erlaubt; nur Datum der Einsichtnahme und Ergebnis dürfen dokumentiert werden
§ 25 JArbSchGBeschäftigungsverbot für wegen bestimmter Straftaten Verurteilte gegenüber JugendlichenGesetzliche Grundlage für die Kenntnisnahme durch Arbeitgeber
§ 34a GewOZuverlässigkeitsprüfung im BewachungsgewerbeRegelt die Information des Arbeitgebers über Straftaten von Wachpersonen
§ 882b Abs. 1 Nr. 3 ZPO i.V.m. §§ 26 Abs. 2, 303a InsOEintragungen im SchuldnerverzeichnisGesetzlich geregelte Verarbeitung von Sanktionsdaten in einem Verzeichnis
§ 26 Abs. 1 S. 2 BDSGAufdeckung von Straftaten im BeschäftigungsverhältnisAusdrückliche Umsetzung der Öffnungsklausel des Art. 10 DSGVO für den Beschäftigungskontext

Das Bundeszentralregister wird als Behörde beim Generalbundesanwalt geführt. Es dient nicht der Strafverfolgung, Gefahrenabwehr oder Strafvollstreckung, sondern der Auskunft über erfolgte staatliche Sanktionen. Es unterfällt daher der DSGVO und Art. 10 DSGVO, nicht der JI-Richtlinie. Für Auskunfteien, Detekteien und ähnliche Stellen fehlt dagegen bislang eine ausdrückliche Regelung; welche Rechtsfolgen ein Verstoß gegen Art. 10 DSGVO in diesen Fällen im Einzelnen hat, ist nicht abschließend geklärt.

5.2 Beschäftigungsverhältnis

Für Arbeitgeber ist § 26 BDSG die zentrale Norm. Nach der Gesetzesbegründung setzt § 26 Abs. 1 S. 1 in Verbindung mit Abs. 5 BDSG die Öffnungsklausel des Art. 10 DSGVO für den Beschäftigungskontext um, und § 26 Abs. 1 S. 2 BDSG verwirklicht das Erfordernis geeigneter Garantien (BT-Drs. 18/11325, S. 97 f.). Danach dürfen Beschäftigtendaten zur Aufdeckung von Straftaten nur verarbeitet werden, wenn

  • zu dokumentierende tatsächliche Anhaltspunkte den Verdacht begründen, dass die beschäftigte Person im Beschäftigungsverhältnis eine Straftat begangen hat,
  • die Verarbeitung zur Aufdeckung erforderlich ist und
  • das schutzwürdige Interesse der beschäftigten Person am Ausschluss der Verarbeitung nicht überwiegt, insbesondere Art und Ausmaß nicht unverhältnismäßig sind.

Die Norm verlangt also eine qualifizierte Verhältnismäßigkeitsprüfung und eine Dokumentation des Verdachts. Ob sie den Anforderungen des Art. 10 DSGVO in jeder Hinsicht genügt, wird in der Literatur teilweise kritisch gesehen; in der Praxis ist sie die maßgebliche Grundlage.

Anlass dokumentieren. Welche konkreten Tatsachen begründen den Verdacht einer Straftat im Beschäftigungsverhältnis? Vermutungen und anonyme Hinweise ohne Substanz genügen nicht.
Erforderlichkeit prüfen. Gibt es ein milderes Mittel, etwa ein Gespräch mit der Person, eine Stichprobe statt einer Vollauswertung oder die Bitte um ein Führungszeugnis, wo das Gesetz dies vorsieht?
Verhältnismäßigkeit abwägen und festhalten. Schwere des Vorwurfs, Eingriffstiefe der Maßnahme, Zahl der betroffenen Personen und Dauer der Maßnahme gegeneinander gewichten.
Zugriff und Speicherdauer begrenzen. Nur ein eng definierter Personenkreis erhält Zugriff; Daten werden gelöscht oder eingeschränkt, sobald der Zweck erreicht oder der Verdacht ausgeräumt ist.
Folgepflichten prüfen. Bei umfangreicher oder systematischer Verarbeitung Datenschutz-Folgenabschätzung durchführen, Datenschutzbeauftragten einbinden, Verzeichnis von Verarbeitungstätigkeiten ergänzen.

6. Ausblick

Der Wechsel von der Richtlinie zur Verordnung hat die Regelung materiell nur wenig verändert, weil sie weiterhin auf mitgliedstaatliche Ausgestaltung angelegt ist. Die Vorschrift gilt unmittelbar; ausgefüllt wird sie durch nationales Recht. Bleibt der nationale Gesetzgeber untätig oder regelt er lückenhaft, ist damit zu rechnen, dass der EuGH die Lücken im Wege der Auslegung schließt. Gerade bei der Freigabe von Strafdaten für private Verarbeitungen ist das Risikopotential hoch; Unternehmen sollten sich deshalb nicht auf die Fortgeltung ungeregelter Praktiken verlassen.

7. Zusammenfassung

Art. 10 DSGVO verlangt für Strafdaten neben einer Rechtsgrundlage nach Art. 6 DSGVO einen zusätzlichen organisatorischen Rahmen: behördliche Aufsicht oder ein Gesetz mit geeigneten Garantien. Erfasst sind Daten über Verurteilungen, Straftaten und Sicherungsmaßregeln von Tätern, Beschuldigten und Angeklagten, wobei der Begriff der Straftat unionsrechtlich autonom und nach dem repressiven Charakter der Sanktion bestimmt wird. Private Stellen dürfen Strafdaten nur auf ausdrücklicher gesetzlicher Grundlage verarbeiten; eigenständiges Ermitteln von Vorstrafen ist unzulässig, der Weg über das vom Betroffenen vorgelegte Führungszeugnis dagegen rechtlich geregelt. Umfassende Verurteilungsregister bleiben dem Staat vorbehalten.

Über den Autor

Über den Autor

Dieser Beitrag wurde von Dr. Thomas Helbing, Fachanwalt für IT-Recht in München, verfasst.

Dr. Helbing wird seit 2020 durchgehend bis heute (2026) vom Handelsblatt als einer der „Deutschlands besten Anwälte" im Bereich IT-Recht und Datenschutzrecht ausgezeichnet.

Laut Kanzleimonitor.de (Ausgaben 2024–2026) zählt er zu den führenden Anwälten für Datenschutz und IT-Recht und ist unter den Top-100 Anwälten in Deutschland (2024/25) gelistet. Kanzleimonitor gilt als besonders aussagekräftige Marktstudie, da sie ausschließlich auf persönlichen Empfehlungen von Unternehmensjuristen basiert.

Dr. Helbing verfügt über langjährige Beratungserfahrung im Datenschutz- und IT-Recht und berät Mandanten unterschiedlichster Größen, vom Startup über wachstumsstarke SaaS-Unternehmen und Unicorns bis hin zu internationalen Konzernen.

Sein beruflicher Hintergrund umfasst das gesamte Spektrum der Praxis im IT- und Technologierecht. Er begann seine Laufbahn in einer internationalen Großkanzlei, sammelte anschließend Inhouse-Erfahrung in einem DAX-Unternehmen und ist selbst Unternehmer und Gründer mehrerer digitaler Projekte. Darüber hinaus verfügt er über praktische Programmiererfahrung, wodurch er technische Systeme, Softwarearchitekturen und digitale Geschäftsmodelle nicht nur juristisch, sondern auch aus technischer Perspektive versteht.

Zu seinen Mandanten zählen seit vielen Jahren unter anderem Technologieunternehmen und SaaS-Anbieter, führende deutsche Forschungseinrichtungen sowie eine systemrelevante deutsche Großbank. Seine Beratungsschwerpunkte liegen insbesondere in den Bereichen DSGVO-Compliance, Datenökonomie, SaaS, KI-Regulierung und IT-Vertragsrecht.

Folgen Sie mir auf LinkedIn