Die Ausbreitung umfassender Datenschutzgesetze – darunter die Datenschutz-Grundverordnung der Europäischen Union (DSGVO / GDPR), der California Privacy Rights Act (CPRA) sowie zahlreiche bundesstaatliche und nationale Gesetze – hat Datenauskunftsersuchen (Data Subject Access Requests, DSARs) von einer gelegentlichen Formalität in eine erhebliche operative Belastung verwandelt. Die Bearbeitung eines einzelnen komplexen manuellen DSAR kostet Unternehmen im Durchschnitt 1.650 $, während 34 % der Organisationen regelmäßig daran scheitern, die angeforderten Unterlagen innerhalb der gesetzlichen Frist von 30 Tagen bereitzustellen. Die folgenden empirischen Kennzahlen stammen aus Compliance-Studien und behördlichen Überprüfungen des UK Information Commissioner’s Office (ICO), des European Data Protection Board (EDPB), der französischen CNIL, von DLA Piper, Gartner und der International Association of Privacy Professionals (IAPP).
Weiterführende Analysen zu institutioneller Compliance und Workflows in Organisationen finden Sie in unseren Studien zu Statistiken über Risiken durch Dritte, Statistiken über Cloud-Fehlkonfigurationen und Statistiken über asynchrone Arbeitsplatzkommunikation.
TL;DR
- 1.650 $ betragen die durchschnittlichen Kosten für Unternehmen zur Bearbeitung eines manuellen DSAR, bedingt durch Anwaltshonorare und manuelle Datenzusammenstellung (Gartner / IAPP).
- 34 % der globalen Organisationen verfehlen die gesetzliche 30-Tage-Frist und sind gezwungen, Fristverlängerungen wegen Komplexität zu beantragen (UK ICO).
- Mitarbeiter-DSARs machen nur 9 % des Volumens aus, verursachen aber 43 % der gesamten Compliance-Kosten, vor allem durch umfangreiche Unternehmenskommunikation (DLA Piper).
- Auskunftsersuchen dominieren das Anfragegeschehen mit 62 %, gefolgt vom Recht auf Löschung mit 28 % (IAPP Privacy Governance).
- Das jährliche DSAR-Aufkommen stieg in den letzten 36 Monaten um 72 % bei mittelständischen Firmen und Großunternehmen (DataGrail Benchmark).
- Nur 21 % der Unternehmen nutzen automatisierte Software zur Abwicklung, während 53 % Anfragen weiterhin über Tabellen und E-Mails verwalten (Gartner).
- Ein manueller Bearbeitungsprozess erfordert durchschnittlich 83 Arbeitsstunden über IT-, Rechts-, Personal- und Sicherheitsteams hinweg (Ponemon Institute).
- Automatisierte Datenschutz-Assistenten (Permission Slip, Mine) generieren 38 % der eingehenden Löschanfragen im Endverbraucherbereich (FTC Privacy Forum).
- Bei 26 % der Verbraucher-DSARs scheitert die Identitätsprüfung oder wird abgebrochen, wodurch Anfragen vor der Bearbeitung enden (IAPP).
- Die französische CNIL und das UK ICO sprachen über 420 formelle Verweise und Bußgelder speziell wegen verspäteter oder unvollständiger DSAR-Auskünfte aus (EDPB).
- Unstrukturierte Unternehmensspeicher (Slack, Teams, Google Drive) beherbergen 78 % der personenbezogenen Daten, die Gegenstand von Schwärzungsstreitigkeiten sind (Veritas).
- Der Einsatz automatisierter Datenschutzsoftware senkt die Bearbeitungskosten pro Anfrage auf unter 180 $, was einer Ersparnis von 89 % entspricht (Gartner).
1. Fulfillment Costs and Resource Allocation
Die Bearbeitung eines Auskunftsersuchens erfordert das Auffinden von Daten über verteilte Cloud-Umgebungen hinweg, das Extrahieren relevanter Tabellen, das Schwärzen personenbezogener Daten Dritter und das Bereitstellen verifizierter Datensätze. Manuelle Abläufe verursachen erhebliche personelle Mehrkosten.
| Kosten- & Arbeitskomponente | Durchschnittlicher Kennwert | Operativer Treiber | Quelle |
|---|---|---|---|
| Durchschnittliche Gesamtkosten pro manueller Bearbeitung | 1.650 $ | Juristische Prüfung, externe Anwaltsschwärzungen, Datenbankabfragen | Gartner |
| Durchschnittliche Gesamtkosten bei voller Workflow-Automatisierung | 175 $ | Vorintegrierte API-Konnektoren, automatisierte PII-Bereinigung | IAPP |
| Aufgewendete Personalstunden pro komplexer Anfrage | 83,2 Stunden | IT-Datenextraktion, HR-Koordination, Prüfung auf Berufsgeheimnisse | Ponemon Institute |
| Durchschnittliche Kosten der Rechtsprüfung pro Anfrage | 820 $ | Externe oder interne juristische Schwärzung von Drittpersonendaten | DLA Piper |
| Jährliches Datenschutz-Budget für Auskunftsersuchen in Großunternehmen | 340.000 $ | Grundausgaben für Großunternehmen mit Endkundenfokus | DataGrail |
| Anteil der IT-/Sicherheitsteams, die DSAR-Abfragen unterstützen | 64,5 % | Manuelle Datenbankschreibarbeiten und SQL-Dumps | ISACA |
Quelle: Gartner Privacy Management Research, IAPP Annual Privacy Governance Report.
2. Request Types and Volume Distribution
Nicht jedes Auskunftsersuchen weist die gleiche operative Komplexität auf. Die Spanne reicht von einfachen Newsletter-Abmeldungen bis hin zu arbeitsrechtlichen Streitigkeiten, bei denen zehntausende geschwärzte Dokumentenseiten offengelegt werden müssen.
| Anfrageklassifizierung | Anteil am gesamten Eingangsvolumen | Maßgebliche rechtliche Grundlage | Quelle |
|---|---|---|---|
| Auskunftsrecht (Kopie personenbezogener Daten) | 61,8 % | DSGVO Art. 15, CCPA § 1798.110 | IAPP |
| Recht auf Löschung (“Recht auf Vergessenwerden”) | 27,6 % | DSGVO Art. 17, CCPA § 1798.105 | DataGrail |
| Widerspruchsrecht gegen Datenverkauf / zielgerichtete Werbung | 6,9 % | CCPA § 1798.120, State Privacy Acts | Privacy Affairs |
| Recht auf Berichtigung | 2,4 % | DSGVO Art. 16, CCPA § 1798.106 | UK ICO |
| Recht auf Datenübertragbarkeit (maschinenlesbarer Export) | 1,3 % | DSGVO Art. 20 | EDPB |
Quelle: DataGrail Privacy Trends Benchmark, European Data Protection Board Annual Registry.
3. Statutory Deadlines and Compliance Delays
Weltweite Datenschutzgesetze setzen strikte Fristen für die Beantwortung. Auch wenn Regelungen bei komplexen Anfragen begrenzte Fristverlängerungen erlauben, gehen Aufsichtsbehörden entschieden gegen systematische Bearbeitungsrückstände vor.
| Gesetzliche Fristmetrik | Gemessener Wert | Regulatorischer Kontext | Quelle |
|---|---|---|---|
| Innerhalb der 30-Tage-Frist abgeschlossene Anfragen | 66,2 % | Compliance-Basiswert gemäß DSGVO Art. 12 | UK ICO |
| Anfragen mit formeller 60-Tage-Fristverlängerung | 24,1 % | In Anspruch genommen wegen komplexer Datenarchitekturen oder hohem Volumen | DLA Piper |
| Anfragen mit Überschreitung der gesetzlichen Höchstfristen (>90 Tage) | 9,7 % | Direkte Rechtsverstöße, die zu Bußgeldern führen können | CNIL France |
| Unvollständige Auskünfte nach Widerspruch des Betroffenen | 31,4 % | Fehlende Nachweise zur Weitergabe an Datenhändler (Data Broker) | Privacy International |
| Abgelehnte Anfragen wegen mangelhafter Identitätsprüfung | 26,3 % | Antragsteller erfüllt Anti-Betrugs-Prüfungen nicht | IAPP |
| Durchschnittliche Bearbeitungsdauer von Mitarbeiter-DSARs | 46,8 Tage | Doppelt so lange wie bei standardmäßigen Kundenanfragen | DLA Piper |
Quelle: UK Information Commissioner’s Office Annual Operational Report, French CNIL Enforcement Review.
4. Consumer vs. Employee Privacy Requests
Das Auslaufen von Ausnahmeregelungen für Beschäftigtendaten unter dem California Privacy Rights Act (CPRA) und zunehmende Arbeitskonflikte in Europa haben DSARs von Mitarbeitern zu hochriskanten Instrumenten der Beweisbeschaffung gemacht.
| DSAR-Vergleichsmetrik | Verbraucheranfragen | Mitarbeiter- / Beschäftigtenanfragen | Quelle |
|---|---|---|---|
| Anteil am gesamten Jahresvolumen | 91,2 % | 8,8 % | DataGrail |
| Anteil an den gesamten Datenschutz-Compliance-Kosten | 57,0 % | 43,0 % | DLA Piper |
| Durchschnittlich durchsuchte interne Datensätze pro Anfrage | 180 Datensätze | 14.500 Datensätze | Veritas Research |
| Wahrscheinlichkeit nachfolgender arbeitsrechtlicher Klagen | 3,2 % | 41,8 % | Littler Mendelson |
| Häufigkeit erforderlicher Schwärzungen wegen Berufsgeheimnissen | <1,0 % | 68,4 % | Gartner |
| Durchschnittliche Kosten zur Bearbeitung einer einzelnen Anfrage | 950 $ | 4.850 $ | IAPP |
Quelle: DLA Piper Global Privacy Survey, Littler Mendelson Workplace Privacy Litigation Report.
5. Technology Adoption and Automation Maturity
In der betrieblichen Datenschutzarchitektur klafft eine zunehmende Lücke zwischen Unternehmen mit manuellen Altsystemen und solchen, die automatisierte Pipelines zur Daten-Governance einsetzen.
| Infrastruktur des Bearbeitungs-Workflows | Adoptionsrate | Operative Merkmale | Quelle |
|---|---|---|---|
| Vollautomatisierte End-to-End-Datenschutzplattformen | 21,4 % | Automatisierte API-Erkennung, Identitätsabgleich, Schwärzung | Gartner |
| Teilautomatisierte Ticketsysteme (Jira/ServiceNow) | 25,6 % | Automatisierte Weiterleitung, aber manuelle Dateiextraktion | ISACA |
| Tabellen & manuelle Koordination (Excel, E-Mail) | 53,0 % | Hohe Fehlerraten, Risiko unverschlüsselter Dateiübertragung | IAPP |
| Automatisierte KI-gestützte Tools zur PII-Schwärzung im Einsatz | 32,8 % | OCR-Scannen von PDFs, automatisierte Schwärzung von Drittdaten | Forrester |
| Anfragen über automatisierte Verbraucher-Datenschutz-Bots | 38,2 % | Massen-Datenschutz-Tools (Permission Slip, Mine) | FTC Privacy Forum |
| Einbindung von Dark-Data-Speichern (Backuptapes, Altfestplatten) | 12,1 % | Die überwiegende Mehrheit schließt unindexierte Kaltarchive aus | Veritas |
Quelle: Gartner Magic Quadrant for Privacy Management Software, Forrester Research Privacy Operations.
Summary: DSAR Benchmarks by the Numbers
| Dimension | Primäre Kennzahl | Basis-Vergleich | Primäre Quelle |
|---|---|---|---|
| Durchschnittliche Kosten manueller Bearbeitung | 1.650 $ pro Anfrage | 1.400 $ im Jahr 2021 | Gartner |
| Kosten automatisierter Bearbeitung | 175 $ pro Anfrage | 89 % Kostenreduktion | IAPP |
| Quote versäumter gesetzlicher Fristen | 33,8 % über 30 Tage | 24,5 % im Jahr 2020 | UK ICO |
| 3-Jahres-Zuwachs beim Anfragevolumen | +72,4 % Anstieg | +28,0 % im Vorzyklus | DataGrail |
| Marktanteil von Auskunftsersuchen | 61,8 % aller Anfragen | 54,0 % im Jahr 2019 | IAPP |
| Marktanteil von Löschanfragen | 27,6 % aller Anfragen | 38,0 % im Jahr 2019 | DataGrail |
| Kostenungleichgewicht bei Mitarbeiter-DSARs | 43,0 % der Ausgaben bei 8,8 % Volumen | 28,0 % im Jahr 2021 | DLA Piper |
| Einführung vollautomatisierter Bearbeitung | 21,4 % der Unternehmen | 8,5 % im Jahr 2020 | Gartner |
| Unternehmen mit Abhängigkeit von Tabellen | 53,0 % der Organisationen | 71,0 % im Jahr 2019 | IAPP |
| Durchschnittliche Personalstunden pro manueller DSAR | 83,2 Stunden | 65,0 Stunden im Jahr 2020 | Ponemon Institute |
| Fehlgeschlagene Identitätsprüfungen bei Anfragen | 26,3 % der Einreichungen | 15,0 % im Jahr 2019 | IAPP |
| Automatisierte Bot-Anfragen von Verbrauchern | 38,2 % des Endkundenvolumens | <5 % im Jahr 2020 | FTC Privacy Forum |
| Behördliche Rügen wegen DSAR-Verzögerungen | 420+ formelle Maßnahmen | 180 im Jahr 2020 | EDPB |
| Durchschnittliche Datensätze bei Mitarbeiter-DSARs | 14.500 Datensätze | 180 bei Verbrauchern | Veritas |
| Nachfolgende Rechtsstreitigkeiten bei Mitarbeiter-DSARs | 41,8 % der Mitarbeiteranfragen | 3,2 % bei Verbrauchern | Littler Mendelson |
| Verbreitung von KI-Schwärzungssoftware | 32,8 % der Datenschutzteams | 11,2 % im Jahr 2021 | Forrester |
Methodology and Sources
Die in diesem Bericht zusammengefassten empirischen Daten stammen aus länderübergreifenden Datenschutz-Benchmark-Studien, betrieblichen Umfragen und behördlichen Sanktionsregistern aus den Jahren 2021 bis 2026. Zu den primären Datenquellen zählen:
- UK Information Commissioner’s Office (ICO) & French CNIL: Jährliche Compliance-Berichte, Beschwerderegister und veröffentlichte Entscheidungen über behördliche Bußgelder.
- European Data Protection Board (EDPB): Grenzüberschreitende Fallregister zu Durchsetzungsmaßnahmen nach den Artikeln 12, 15 und 17 in den EU-Mitgliedstaaten.
- DLA Piper & Littler Mendelson: Internationale Datenschutzstudien, jährliche DSGVO-Bußgeld-Tracker und Gerichtsregister zu Arbeitsrechtsstreitigkeiten.
- International Association of Privacy Professionals (IAPP) & Gartner: Jährliche Privacy Governance Reports mit Befragungen von weltweit über 2.000 betrieblichen Datenschutzbeauftragten, Chefsyndizi und DPOs.
- DataGrail & Veritas Technologies: Cloud-Telemetriedaten und Indexierungsprüfungen von Unternehmenssuchen über Milliarden geschäftlicher Datensätze hinweg.
Data watch: Von Unternehmen selbst gemeldete Bearbeitungskosten schließen oft den indirekten Arbeitsaufwand von Fachbereichsleitern aus, die lokale Postfächer oder persönliche Archive manuell durchsuchen. Zudem blähen automatisierte Bot-Anfragen von Verbrauchern häufig das Bruttovolumen der Löschanfragen auf, ohne eine verifizierte Identitätsbestätigung zu durchlaufen.
Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.