Navigation und Service

Logo der Deutschen Rentenversicherung (Link zur Startseite rvRecht)

rvRecht® - Rechtsportal der Deutschen Rentenversicherung

Art. 5 DSGVO: Grundsätze für die Verarbeitung personenbezogener Daten

Änderungsdienst
veröffentlicht am

02.09.2026

Dokumentdaten
Stand20.07.2026
Erstellungsgrundlage in der Fassung der Datenschutz-Grundverordnung vom 27.04.2016 in Kraft getreten am 25.05.2018
Rechtsgrundlage

Art. 5 DSGVO

Version003.00

Inhalt der Regelung

Im Art. 5 Abs. 1 DSGVO werden die Grundsätze, die bei der Verarbeitung personenbezogener Daten gelten, dargestellt und in abstrakter Weise normiert.

Der Art. 5 Abs. 2 DSGVO legt die Verantwortung bei der Einhaltung der Grundsätze fest und regelt die dazugehörige Nachweispflicht.

Ergänzende/korrespondierende Regelungen

Die Regelung des Art. 5 DSGVO wird ergänzt durch § 35 SGB I, die §§ 67 ff SGB X sowie durch die Art. 6 DSGVO, Art.13 DSGVO, Art. 14 DSGVO, Art. 16 DSGVO, Art. 17 DSGVO, Art. 21 DSGVO, Art. 25 DSGVO, Art. 30 DSGVO, Art. 32 DSGVO, Art. 58 DSGVO, Art. 83 DSGVO und Art. 89 DSGVO. Weitere Erläuterungen und Auslegungshilfen finden sich in den Erwägungsgründen (ErwG 27 DSGVO-ErwG, ErwG 39 DSGVO-ErwG, ErwG 40 DSGVO-ErwG, ErwG 44 DSGVO-ErwG, ErwG 45 DSGVO-ErwG, ErwG 50 DSGVO-ErwG, ErwG 58 DSGVO-ErwG, ErwG 78 DSGVO-ErwG, ErwG 89 DSGVO-ErwG, ErwG 100 DSGVO-ErwG, ErwG 158 DSGVO-ErwG, ErwG 159 DSGVO-ErwG und ErwG 160 DSGVO-ErwG.

§ 35 SGB I ist die Grundnorm des Sozialdatenschutzes.

Allgemeines

Art. 5 DSGVO regelt allgemeine Grundsätze, die für die Verarbeitung von personenbezogenen Daten gelten. Der Verantwortliche ist für Einhaltung der Grundsätze des Art. 5 Abs. 1 DSGVO verantwortlich und muss dies nachweisen können (vergleiche Art. 5 Abs. 2 DSGVO).

Grundsätze für die Verarbeitung personenbezogener Daten (Art. 5 Abs. 1 DSGVO)

Folgende Grundsätze gelten für die Verarbeitung personenbezogener Daten:

Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz (Art. 5 Abs. 1 Buchst. a DSGVO)

Die Verarbeitung der personenbezogenen Daten muss rechtmäßig sein. Gleichzeitig muss die Verarbeitung nach Treu und Glauben erfolgen und die Transparenz gegenüber der betroffenen Person gegeben sein.

Rechtmäßigkeit

Eine rechtmäßige Verarbeitung liegt vor, wenn eine der Voraussetzungen des Art. 6 DSGVO gegeben ist. Dies ist insbesondere dann der Fall, wenn eine Einwilligung der betroffenen Person vorliegt oder eine andere Rechtsgrundlage für die Verarbeitung existiert. Eine ausreichende Rechtsgrundlage kann sowohl eine Rechtsgrundlage nach Unionsrecht als auch eine nationale Rechtsgrundlage sein (ErwG 40 DSGVO-ErwG). Die Verarbeitung der Daten gilt als rechtmäßig, wenn sie für die Erfüllung oder den geplanten Abschluss eines Vertrags (ErwG 44 DSGVO-ErwG) oder den Schutz eines lebenswichtigen Interesses der betroffenen Person oder einer anderen natürlichen Person (ErwG 46 DSGVO-ErwG) erforderlich ist.

Die Rechtmäßigkeit der Verarbeitung personenbezogener Sozialdaten für die Deutsche Rentenversicherung ergibt sich aus Art. 6 Abs. 1 Buchst. c DSGVO in Verbindung mit §§ 67a, 67b und 67c SGB X.

Die Rechtmäßigkeit der Verarbeitung personenbezogener Daten von Beschäftigten ergibt sich aus Art. 6 Abs. 1 Buchst. b DSGVO in Verbindung mit Art. 88 DSGVO und § 26 BDSG bzw. spezifischer landesrechtlicher Regelungen. Für das Dienstverhältnis von Beamtinnen und Beamten sind zudem die Bestimmungen der §§ 106 ff BBG bzw. der landesspezifischen Regelungen zu berücksichtigen. Zur Rechtmäßigkeit gehört auch die Prüfung der Geeignetheit und Angemessenheit der gewählten Form der Verarbeitung, um die festgelegten Zweckbestimmungen zu erreichen.

Verarbeitung nach Treu und Glauben

Die Begrifflichkeit "Treu und Glauben" ist in der DSGVO nicht weiter konkretisiert und deshalb als ein Auffangtatbestand zu verstehen. Grundsätzlich soll verhindert werden, dass die betroffene Person durch die Verarbeitung der personenbezogenen Daten einen Nachteil erleidet, ohne dass der Veranwortliche zwingend gegen ein konkretes Verbot verstoßen zu haben. Eine solche begriffliche Interpretation liegt nahe, da in anderen Regelungen der DSGVO häufig die Anforderungen mit "fair" und "transparent" beschrieben werden.

Transparenz

Der Grundsatz der Transparenz soll gewährleisten, dass die betroffene Person umfassende Informationen über die Verarbeitung der auf sie bezogenen Daten erhält. Insbesondere die heimliche Verarbeitung personenbezogener Daten soll hiermit ausgeschlossen werden. Der ErwG 39 DSGVO-ErwG konkretisiert den Umfang dieses Grundsatzes. Demnach soll die betroffene Person insbesondere über den Umfang der aktuellen und künftigen Datenverarbeitung, die Identität des Verantwortlichen, Zwecke der Verarbeitung, Rechte der betroffenen Person und Risiken der Verarbeitung informiert werden. Alle Informationen und Mitteilungen zur Verarbeitung dieser personenbezogenen Daten müssen in klarer und einfacher Sprache formuliert sein (ErwG 39 DSGVO-ErwG, ErwG 58 DSGVO-ErwG).

Die Transparenzanforderungen sind insbesondere durch die Art. 12 bis 15 DSGVO konkretisiert. Im Wege der Umsetzung des Datenschutzes durch Technik und datenschutzfreundliche Voreinstellungen besteht die Möglichkeit, die Transparenz in Bezug auf die Verarbeitung personenbezogener Daten herzustellen (ErwG 78 DSGVO-ErwG). In diesem Zusammenhang geben Zertifizierungsverfahren und Datenschutzsiegel beziehungsweise Datenschutzprüfzeichen den betroffenen Personen einen raschen Überblick über das Datenschutzniveau einschlägiger Produkte und Dienstleistungen(ErwG 100 DSGVO-ErwG).

Für Versicherte, Rentenbeziehende und sonstige Personen, deren Daten durch die Deutsche Rentenversicherung Bund verarbeitet werden, wird diese Informationspflicht durch die auf der Internet-Seite der Deutschen Rentenversicherung Bund veröffentlichte Broschüre "Datenschutz: Ihre Daten und Ihre Rechte" erfüllt. In jedem Antragsvordruck und jeder Info-Broschüre wird auf diese Informationsquelle verwiesen. Auf Anforderung steht die Broschüre auch als Papierfassung zur Verfügung.

Zweckbindung (Art. 5 Abs. 1 Buchst. b DSGVO)

Der Grundsatz der Zweckbindung ist ein Kernbestandteil des Datenschutzrechts.

Festlegung des Zwecks

Bereits bei der Erhebung von personenbezogenen Daten muss ein eindeutiger und legitimer Zweck festgelegt sein, zu dem die Daten verarbeitet werden sollen. "Eindeutig" bedeutet, dass die Verarbeitungszwecke mit hinreichender Bestimmtheit beschrieben sein müssen, so dass diese sowohl durch die betroffene Person als auch Aufsichtsbehörden nachvollziehbar sind. Von einer Legitimität der Verarbeitungszwecke kann ausgegangen werden, wenn die Verarbeitung rechtlich zulässig ist. Es muss eine eindeutige Rechtsgrundlage existieren und die Verarbeitung darf nicht gegen geltendes Recht verstoßen. Eine ausreichende Rechtsgrundlage kann sowohl eine Rechtsgrundlage nach Unionsrecht als auch nationale Rechtsgrundlage sein.

In welcher Form der Zweck festzulegen ist, regelt die DSGVO nicht. Aufgrund der Tatsache, dass der Verantwortliche die Einhaltung der Zweckbindung nachzuweisen hat, muss die Form so gewählt werden, dass diese eine Dokumentation ermöglicht (Art. 5 Abs. 2 DSGVO).

Bei der Zweckfestlegung ist zu normieren, welche Daten (Datenkatalog) verarbeitet und wie lange diese gespeichert werden dürfen. Durch die Regelungen des Art. 5 Abs. 1 Buchst. c DSGVO (Datenminimierung) und Art. 5 Abs. 1 Buchst. e DSGVO (Speicherbegrenzung) unterstreicht der Gesetzgeber diese Verpflichtung. Das Verzeichnis aller Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DSGVO kann in diesem Zusammenhang eine geeignete Form der Zweckfestlegung darstellen.

Zweckänderung

Die Änderung eines festgelegten Zwecks ist grundsätzlich ausgeschlossen. Dies betrifft insbesondere Zweckänderungen bei Verarbeitungstätigkeiten, die unvereinbar mit dem ursprünglichen Erhebungszweck sind. Eine Weiterverarbeitung zu einem geänderten Zweck ist nur zulässig, wenn dieser Zweck mit dem ursprünglichen Zweck der Datenerhebung vereinbar und eine ausreichende Rechtsgrundlage für die Verarbeitung vorhanden ist (ErwG 50 DSGVO-ErwG). Der Begriff "vereinbar" ist so zu verstehen, dass eine enge Verbindung zwischen dem ursprünglichen Zweck und dem Weiterverarbeitungszweck bestehen muss. Dies ist insbesondere dann der Fall, wenn die Weiterverarbeitung einen logischen Folgeschritt zur der ersten Verarbeitung darstellt. In diesem Zusammenhang ist auch zu prüfen, inwieweit die betroffene Person die Weiterverarbeitung der Daten erwarten konnte. Eine Unvereinbarkeit kann beispielsweise durch den Wechsel des Verantwortlichen und die damit verbundene Veröffentlichung der Daten entstehen, aus denen sich negative und unvorhersehbare Folgen für die betroffene Person ergeben. Der Verantwortliche kann in diesen Fällen jedoch unter Beachtung der einschlägigen Vorschriften die Daten bei der betroffenen Person erneut erheben.

Über eine Zweckänderung ist die betroffene Person vorab zu informieren (Art. 13 Abs. 3 DSGVO und Art. 14 Abs. 4 DSGVO), soweit sie nicht bereits über die Informationen verfügt (Art. 13 Abs. 4 DSGVO und Art. 14 Abs. 5 Buchst. a DSGVO).

Eine Zweckänderung ist ebenfalls zulässig, wenn die betroffene Person in diese Zweckänderung eingewilligt hat.

Weiterverarbeitung für Archiv-, Forschungs- und statistische Zwecke

Die Weiterverarbeitung von personenbezogenen Daten zu Zwecken der im öffentlichen Interesse liegenden Archivierung, für wissenschaftliche oder historische Forschung oder für statistische Zwecke ist zulässig, sofern eine entsprechende Rechtsgrundlage für die Verarbeitung vorhanden ist. Eine ausreichende Rechtsgrundlage kann sowohl eine Rechtsgrundlage nach Unionsrecht als auch eine nationale Rechtsgrundlage sein. Durch die Regelungen des Art. 89 Abs. 1 DSGVO besteht die Verpflichtung des Verantwortlichen, geeignete Garantien für die Rechte und Freiheiten der betroffenen Person zu ergreifen.

Die Weiterverarbeitung zu Archivzwecken ist nur dann zulässig, wenn dieser Archivzweck im öffentlichen Interesse liegt. Es geht im Wesentlichen um Aufzeichnungen von bleibendem Wert für das allgemeine öffentliche Interesse (ErwG 158 DSGVO-ErwG). Der Begriff "wissenschaftliche Forschungszwecke" beinhaltet insbesondere die Grundlagenforschung, die angewandte Forschung und die privat finanzierte Forschung (ErwG 159 DSGVO-ErwG).

Zur "historischen Forschung" zählt auch die Genealogie (ErwG 160 DSGVO-ErwG). Zu beachten ist in diesem Zusammenhang, dass die DSGVO nicht für verstorbene Personen gilt (ErwG 27 DSGVO-ErwG).

Der Weiterverarbeitung von personenbezogenen Daten zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken nach Art. 89 Abs. 1 DSGVO kann die betroffene Person widersprechen (Art. 21 Abs. 6 DSGVO). Ein Widerspruchsrecht gegen die Weiterverarbeitung zu Archivzwecken besteht nicht.

Datenminimierung (Art. 5 Abs. 1 Buchst. c DSGVO)

Die personenbezogenen Daten müssen dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt sein (Datenminimierung). Dies erfordert auch, dass die Speicherfrist für personenbezogene Daten auf das unbedingt erforderliche Mindestmaß beschränkt bleibt. Die Regelung des Art. 5 Abs. 1 Buchst. c DSGVO stellt einen Ergänzung des Grundsatzes der Zweckbindung (Art. 5 Abs. 1 Buchst. b DSGVO) dar. Der Grundsatz der Datenminimierung legt fest, dass nur die personenbezogenen Daten verarbeitet werden dürfen, die für das Erreichen des festgelegten Verarbeitungszwecks erforderlich sind.

Die Verarbeitung von personenbezogenen Daten ist angemessen, wenn ein Bezug zum Verarbeitungszweck vorhanden ist. Durch die Anforderung der Erheblichkeit soll sichergestellt werden, dass die Daten geeignet sein müssen, den festgelegten Verarbeitungszweck zu erfüllen. Die Beschränkung der Daten auf das notwendige Maß bedeutet, dass nur die für das Erreichen des Verarbeitungszwecks erforderlichen Daten verarbeitet werden und die Datenmenge darauf zu begrenzen ist.

Grundsätzlich sollte vom Verantwortlichen geprüft werden, ob der Verarbeitungszweck auch durch anonyme Daten erreicht werden kann. Sofern dies möglich ist, wäre die Verarbeitung von personenbezogenen Daten ein Verstoß gegen den Grundsatz der Datenminimierung.

Richtigkeit (Art. 5 Abs. 1 Buchst. d DSGVO)

Die personenbezogenen Daten müssen sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein. Der Begriff "sachlich richtig" bezieht sich ausschließlich auf Tatsachenangaben zur betroffenen Person. Die Formulierung "erforderlichenfalls auf dem neuesten Stand" bedeutet, dass die Richtigkeit der personenbezogenen Daten im Hinblick auf den Verarbeitungszweck gegeben sein muss. Der Verantwortliche ist verpflichtet, unrichtige Daten unverzüglich löschen oder berichtigen zu lassen. Unabhängig davon haben die betroffenen Personen das Recht auf Berichtigung (Art. 16 DSGVO) und Löschung (Art. 17 DSGVO).

Speicherbegrenzung (Art. 5 Abs. 1 Buchst. e DSGVO)

Mit diesem Grundsatz wird eine zeitliche Grenze für die Verarbeitung von personenbezogenen Daten gesetzt. Personenbezogene Daten dürfen nur so lange verarbeitet und somit gespeichert werden, bis der Verarbeitungszweck erreicht und die Identifizierung der betroffenen Person nicht mehr erforderlich ist. Diese Regelung ergänzt den Grundsatz der Zweckbindung (Art. 5 Abs. 1 Buchst. b DSGVO) und stellt sicher, dass die Speicherung personenbezogener Daten durch den festgelegten Zweck in zeitlicher Hinsicht begrenzt wird.

Sofern die Speicherung personenbezogener Daten nicht mehr erforderlich ist, besteht die Möglichkeit der Löschung dieser Daten. Eine weitere Möglichkeit ist, den Bezug der Daten zur betroffenen Person aufzuheben. Dies kann durch das Löschen der die Person identifizierenden Merkmale geschehen. In jedem Fall darf eine Identifizierung der betroffenen Person nicht mehr möglich sein. Art. 17 Abs. 1 Buchst. a DSGVO ergänzt die Speicherbegrenzung durch Regelungen zur Löschpflicht.

Die Einhaltung des Grundsatzes der Speicherbegrenzung ist durch die Festlegung von Fristen zur Aufbewahrung oder mittels regelmäßiger Überprüfungen (Löschkonzept) durch den Verantwortlichen sicherzustellen (ErwG 39 DSGVO-ErwG).

Eine Ausnahme der Speicherbegrenzung stellt die Verarbeitung für die im öffentlichen Interesse liegenden Archivzwecke, wissenschaftliche und historische Forschungszwecke oder statistische Zwecke dar, sofern die Verarbeitung durch eine entsprechende Rechtsgrundlage begründet ist. Eine ausreichende Rechtsgrundlage kann sowohl eine Rechtsgrundlage nach Unionsrecht als auch nationale Rechtsgrundlage sein. Durch die Regelungen des Art. 89 Abs. 1 DSGVO besteht die Verpflichtung des Verantwortlichen, geeignete Garantien für die Rechte und Freiheiten der betroffenen Person ergreifen zu müssen. Art. 5 Abs. 1 Buchst. e DSGVO legt in diesem Zusammenhang fest, dass technische und organisatorische Maßnahmen zum Schutz der betroffenen Person durch den Verantwortlichen zu ergreifen sind.

Es gibt keine festgelegten Aufbewahrungs- oder Speicherfristen in den Datenschutzgesetzen (Ausnahme: Speicherfrist für Protokolldaten bei automatisierten Abrufverfahren § 79 Abs. 4 SGB X). In einigen Fällen wird die Aufbewahrungsfrist jedoch in speziellen Gesetzen ausdrücklich geregelt. Sofern personenbezogene Daten zu Revisionszwecken oder beispielsweise als zahlungsbegründende Unterlage eine Zweckbestimmung haben, ergibt sich die Archivierungsfrist aus dem Endzeitpunkt, zu dem die Revision nicht mehr erforderlich ist.

Integrität und Vertraulichkeit (Art. 5 Abs. 1 Buchst. f DSGVO)

Die personenbezogenen Daten müssen in einer Weise verarbeitet werden, die eine angemessene Sicherheit der personenbezogenen Daten gewährleistet. Insbesondere müssen die personenbezogenen Daten vor unbefugter und unrechtmäßiger Verarbeitung, vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder unbeabsichtigter Schädigung geschützt werden. Der Schutz ist durch geeignete technische und organisatorische Maßnahmen zu gewährleisten.

Eine unbefugte Verarbeitung liegt vor, wenn die Verarbeitung durch eine Person erfolgt, die nicht dem Verantwortlichen zuzurechnen ist. Sofern eine Verarbeitung ohne das Vorhandensein einer entsprechenden Rechtsgrundlage erfolgt, handelt es sich um eine unrechtmäßige Verarbeitung.

Ein Verlust, eine Zerstörung oder Schädigung von Daten liegt vor, wenn Daten abhandenkommen. Hierzu zählt auch das Verändern von Daten in einer Form, dass diese nicht mehr oder nur noch eingeschränkt für den vorgesehenen Zweck verarbeitet werden können. Diese Fällen führen zu einem Verlust der Integrität.

Die geeigneten technischen und organisatorischen Maßnahmen zum Schutz perosnenbezogener Daten sind im Art. 32 DSGVO näher definiert.

Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO)

Art. 5 Abs. 2 DSGVO legt zum einen fest, dass der Verantwortliche (Art. 4 Nr. 7 DSGVO) für die Einhaltung der Grundsätze des Absatzes 1 verantwortlich ist. Zum anderen muss der Verantwortliche nachweisen können, dass er diese Pflicht befolgt hat. Verstärkt wird diese Regelung durch die Bußgeldvorschrift des Art. 83 Abs. 5 Buchst. a DSGVO. Aufgrund der Untersuchungsbefugnisse der Aufsichtsbehörden (Art. 58 Abs. 1 Buchst. a DSGVO) hat die Nachweispflicht für den Verantwortlichen eine zentrale Bedeutung. Im ErwG 78 DSGVO-ErwG finden sich Hinweise, in welcher Form diese Dokumentation erfolgen kann. Demnach ist eine mögliche Form des Nachweises das Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO), die Umsetzung geeigneter technischer und organisatorischer Maßnahmen (Art. 24 Abs. 1 DSGVO) sowie die Umsetzung von Datenschutzmaßnahmen bei der Technikgestaltung (data protection by design) und durch datenschutzfreundliche Voreinstellungen (data protection by default, vergleiche Art. 25 DSGVO). In jedem Fall ist eine Dokumentation empfehlenswert, aus der hervorgeht, in welcher Weise der Verantwortliche Sorge für die Einhaltung der Grundsätze des Art. 5 Abs. 1 DSGVO trägt.

Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung)

Inkrafttreten: 24.05.2016, Gültigkeit: 25.05.2018

Quelle: Amtsblatt der Europäischen Union vom 04. Mai 2016 unter L 119/1

Die Datenschutzgrundverordnung (DSGVO) trat am 24.05.2016 in Kraft und gilt ab dem 25.05.2018 unmittelbar in allen Mitgliedstaaten der Europäischen Union.

Zusatzinformationen

Rechtsgrundlage

Art. 5 DSGVO