---
id: "gdpr"
kind: "glossary-term"
title: "DSGVO"
language: "de"
category: "Registrierungsdaten und Datenschutz"
updated: "2026-10-10T23:13:06Z"
canonical: "https://tldlog.com/de/glossar/dsgvo/"
translations:
  en: "https://tldlog.com/glossary/gdpr/"
  es: "https://tldlog.com/es/glosario/rgpd/"
  fr: "https://tldlog.com/fr/glossaire/rgpd/"
  it: "https://tldlog.com/it/glossario/gdpr/"
  pt-BR: "https://tldlog.com/pt/glossario/rgpd/"
  ru: "https://tldlog.com/ru/glossariy/gdpr/"
  zh-Hans: "https://tldlog.com/zh/cihui/gdpr/"
---

# DSGVO

Datenschutz-Grundverordnung

Die Verordnung der Europäischen Union über personenbezogene Daten, die seit Mai 2018 gilt. Sie führte dazu, dass Registrys und Registrare die meisten personenbezogenen Daten im öffentlichen WHOIS verbargen. Die ICANN reagierte mit einer Temporary Specification und später mit der Registration Data Policy.

Die Datenschutz-Grundverordnung (DSGVO) ist das Gesetz der Europäischen Union zum Schutz personenbezogener Daten. Sie ist der Hauptgrund, warum eine Domainabfrage heute selten Name, Anschrift oder Telefonnummer des Inhabers zeigt.

## Was die DSGVO ist und warum sie die Domaindaten verändert hat

Die DSGVO ist die [Verordnung (EU) 2016/679](https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807), angenommen am 27. April 2016 und anwendbar seit dem 25. Mai 2018. Sie schützt personenbezogene Daten: alle Informationen über eine identifizierte oder identifizierbare lebende Person, die betroffene Person. Sie gilt für Verarbeitungen im Rahmen der Tätigkeit einer Niederlassung in der Union, unabhängig davon, wo die Verarbeitung stattfindet, und kann auch Verantwortliche außerhalb der Union erfassen, die Menschen in der Union Dienste anbieten.

Die ICANN erklärte, dass Registrys und Registrare ohne Änderungen an ihren Verträgen nicht zugleich das Gesetz und diese Verträge einhalten könnten. Bußgelder nach der DSGVO können 20 Millionen EUR oder 4 % des weltweiten Jahresumsatzes eines Unternehmens erreichen, je nachdem, welcher Betrag höher ist.

## Was heute verborgen und was weiterhin öffentlich ist

Stand Oktober 2026 legt die Registration Data Policy der ICANN (in Kraft seit dem 21. August 2025, zuletzt überarbeitet am 12. Mai 2026) die Regeln für gTLDs fest:

- Immer öffentlich: der Domainname, der Registrar mit seiner URL, seiner IANA-Registrar-ID und seinen Missbrauchskontakten, das Erstellungs- und das Ablaufdatum, die Statuscodes und das Land des Domaininhabers (sowie Bundesstaat oder Provinz, falls erhoben).
- Geschwärzt, wo das Gesetz es verlangt, und zulässig, wo es wirtschaftlich vertretbar ist: Name, Straße, Postleitzahl, Telefon und Fax des Domaininhabers sowie Name und Telefon des technischen Kontakts. Auch die Stadt kann geschwärzt werden.

Ein geschwärztes Feld muss als solches gekennzeichnet sein. Statt der E-Mail-Adresse veröffentlicht der Registrar eine Weiterleitungsadresse oder ein Webformular, das die Person nicht identifiziert. Der Domaininhaber kann der Veröffentlichung geschwärzter Felder zustimmen. Administrative Kontakte und Rechnungskontakte sind nicht mehr vorgeschrieben, und eine Domain, die einen verbundenen oder akkreditierten Privacy- oder Proxy-Dienst nutzt, zeigt die Daten des Dienstes.

## Unternehmen und Privatpersonen

Die DSGVO gilt nicht für Daten über juristische Personen, etwa den Namen und die Kontaktdaten eines Unternehmens. Daten über namentlich genannte Beschäftigte sind dagegen personenbezogene Daten: In einem Schreiben, das die ICANN am 5. Juli 2018 erhielt, erklärte der Europäische Datenschutzausschuss, dass die Angaben von Beschäftigten nicht standardmäßig öffentlich sein sollten, während die Veröffentlichung einer allgemeinen Funktionsadresse nicht rechtswidrig wäre.

Die Richtlinie der ICANN erlaubt Registrys und Registraren, Unternehmen anders zu behandeln, verpflichtet sie aber nicht dazu. Ist das Feld Registrant Organization ausgefüllt, wird die Organisation zum eingetragenen Domaininhaber. Ihr Name wird veröffentlicht, wenn der Inhaber zustimmt; andernfalls kann der Registrar ihn schwärzen.

ccTLDs legen eigene Regeln fest. Stand Oktober 2026 zeigt das Web-WHOIS von .eu bei Privatpersonen nur E-Mail und Sprache und bei Organisationen zusätzlich Unternehmen, Stadt, Region und Land; der Inhaber wählt die Kategorie.

## Verantwortliche, Auftragsverarbeiter und wer zuständig ist

Ein Verantwortlicher entscheidet über die Zwecke und Mittel der Verarbeitung personenbezogener Daten; ein Auftragsverarbeiter verarbeitet sie im Auftrag des Verantwortlichen. Parteien, die gemeinsam entscheiden, sind gemeinsam Verantwortliche. Ein Auftragsverarbeiter arbeitet auf Grundlage eines Vertrags, der Gegenstand, Dauer, Art und Zweck der Verarbeitung festlegt: des Auftragsverarbeitungsvertrags.

Welche Rolle die ICANN, die Registrys und die Registrare haben, war jahrelang umstritten. Heute müssen sie untereinander Datenschutzvereinbarungen schließen, wo das Gesetz es verlangt. Eine Registry oder ein Registrar, die eine solche Vereinbarung mit der ICANN brauchen, beantragen die Data Processing Specification, die beide Seiten als unabhängige Verantwortliche behandelt. Die ICANN sagt, dass sie kein Auftragsverarbeitungsvertrag ist, und sie deckt jedes anwendbare Datenschutzrecht ab, nicht nur die DSGVO.

## Wie die ICANN reagierte: von der Temporary Specification zur heutigen Richtlinie

- 17. Mai 2018: Der ICANN-Vorstand beschließt die Temporary Specification, wirksam ab dem 25. Mai 2018.
- 15. Mai 2019: Der Vorstand beschließt die Empfehlungen der Phase 1 des EPDP, mit einigen Ausnahmen.
- 20. Mai 2019: Die Interim Registration Data Policy hält die Maßnahmen der Temporary Specification nach deren Auslaufen am 25. Mai 2019 aufrecht.
- 10. März 2022: Der Vorstand beschließt Phase 2A, zur Unterscheidung von juristischen und natürlichen Personen und zu anonymisierten E-Mail-Adressen.
- 21. August 2025: Die am 21. Februar 2024 veröffentlichte Registration Data Policy gilt vollständig.

Wer verborgene Daten anfragen will, nutzt das Verfahren für Auskunftsersuchen, auf das jeder Registrar und jede Registry von der Startseite aus verlinken muss. Stand Oktober 2026 muss der Eingang innerhalb von 2 Werktagen bestätigt und innerhalb von 30 Kalendertagen nach der Bestätigung geantwortet werden, außer bei außergewöhnlichen Umständen. Eine Ablehnung muss erklären, wie das berechtigte Interesse des Anfragenden gegen die Rechte der betroffenen Person abgewogen wurde. Kürzere Fristen für dringende Ersuchen stehen in der Richtlinie, sind aber noch nicht in Kraft.

Stand Oktober 2026 leitet RDRS, der Dienst der ICANN, der vom 28. November 2023 bis zum 30. November 2025 als Pilotprojekt lief und um bis zu zwei weitere Jahre verlängert wurde, Ersuchen an teilnehmende Registrare weiter. Er garantiert keine Herausgabe der Daten.

## Rechte der Domaininhaber nach der DSGVO

Die DSGVO sieht Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch vor (Artikel 15 bis 18, 20 und 21). Der Verantwortliche muss innerhalb eines Monats antworten; die Frist kann bei Bedarf um zwei weitere Monate verlängert werden. Jedes Recht hat Voraussetzungen: Die Löschung von Daten, die ein Registrar braucht, um eine Domain registriert zu halten, ist zum Beispiel nicht selbstverständlich.

Eine betroffene Person kann sich bei einer Aufsichtsbehörde beschweren, insbesondere in dem Mitgliedstaat, in dem sie lebt oder arbeitet oder in dem der mutmaßliche Verstoß stattfand. In Spanien ist die nationale Aufsichtsbehörde die Agencia Española de Protección de Datos (AEPD); daneben gibt es regionale Behörden. Im Einzelfall sind der Registrar, die Registry oder ein Anwalt die richtigen Ansprechpartner.

## Quellen

- [Registration Data Policy](https://www.icann.org/en/contracted-parties/consensus-policies/registration-data-policy)
- [Temporary Specification for gTLD Registration Data](https://www.icann.org/en/contracted-parties/generic-top-level-domains/temporary-specification-for-gtld-registration-data-01-01-2020-en)
- [Data Processing Specification (DPS) Requests](https://www.icann.org/en/contracted-parties/consensus-policies/registration-data-policy/data-processing-specification-requests)
- [Registration Data Request Service](https://www.icann.org/rdrs-en)

## verwandte begriffe

- [Temporary Specification](https://tldlog.com/de/glossar/temporary-specification/)
- [Schwärzung](https://tldlog.com/de/glossar/schwaerzung/)
- [Registration Data Policy](https://tldlog.com/de/glossar/registration-data-policy/)
- [WHOIS](https://tldlog.com/de/glossar/whois/)
