Wer eine Petition ins Leben ruft, kommt rasch mit der DSGVO Unterschriftenlisten Petitionen in Berührung. Denn schon ab dem ersten gesammelten Namen gilt: Der Schutz personenbezogener Daten steht im Mittelpunkt. Wer hier nachlässig ist, riskiert nicht nur das Vertrauen der Unterstützerinnen und Unterstützer, sondern auch rechtliche Konsequenzen. Doch wie gelingt es, Unterschriften für Petitionen in Österreich tatsächlich DSGVO-konform zu verwalten? Viele engagierte Bürgerinnen und Bürger unterschätzen die Anforderungen – und geraten so ungewollt in Konflikt mit dem Datenschutzrecht.
Was bedeutet DSGVO für Unterschriftenlisten?
Die Datenschutz-Grundverordnung (DSGVO) verpflichtet jede Person, die personenbezogene Daten verarbeitet, zu besonderer Sorgfalt. Namen, Adressen, E-Mail-Kontakte – all das sind sensible Angaben, die auf Unterschriftenlisten von Petitionen regelmäßig auftauchen. Bereits das bloße Einsammeln dieser Daten ist eine Verarbeitung im Sinn der DSGVO und erst recht das spätere Auswerten oder Weiterleiten. Petenten und Petentinnen müssen sich dieser Verantwortung bewusst sein, noch bevor sie den ersten Zettel auflegen.
Eine Petition kann durch Unterschriften an Gewicht gewinnen, doch sie ersetzt kein behördliches Verfahren. Die gesammelten Daten dienen ausschließlich dem Nachweis der Unterstützung gegenüber öffentlichen Stellen. Sie dürfen nicht für andere Zwecke verwendet oder weitergegeben werden – das ist einer der wichtigsten Grundsätze der DSGVO. Wer sich unsicher ist, wie das eigene Ansinnen formal ablaufen sollte, findet einen Überblick im Beitrag zum Verfahren bei Petitionen an den Nationalrat.
Das bedeutet praktisch: Sobald Sie als Privatperson oder als Verein Unterschriften sammeln, sind Sie „Verantwortliche“ im Sinne der DSGVO. Sie müssen sicherstellen, dass wirklich nur die nötigsten Daten erhoben werden und diese auch nur so lange gespeichert bleiben, wie es für den Zweck der Petition erforderlich ist. Häufig stellt sich die Frage, wie viele und welche Daten nötig sind. Die Faustregel lautet: Je weniger, desto besser – aber ausreichend, um die Authentizität der Unterstützenden nachzuweisen. In der Regel reichen Name, Adresse und Unterschrift aus. Manche Behörden verlangen zusätzlich das Geburtsdatum, um Mehrfach-Unterschriften auszuschließen. Ein Phantasiebeispiel: Bei einer lokalen Petition, die an ein Gemeindeamt gerichtet ist, kann die Adresse entscheidend sein, um zu zeigen, dass die Unterschreibenden tatsächlich in der Gemeinde wohnen.
DSGVO Unterschriftenlisten Petitionen: Praktische Umsetzung
Datensparsamkeit und Transparenz
Für jede Petition gilt das Prinzip der Datensparsamkeit. Es dürfen nur jene Angaben erhoben werden, die für das Anliegen unbedingt nötig sind – meist Name, Adresse und Unterschrift. Eine E-Mail-Adresse ist nicht immer erforderlich und sollte nur verlangt werden, wenn ein legitimer Zweck vorliegt. Noch wichtiger: Bereits beim Sammeln der Unterschriften muss klar erkennbar sein, wofür die Daten verwendet werden, wie lange sie gespeichert bleiben und wer verantwortlich ist. Ein kurzer Datenschutzhinweis direkt auf der Liste – etwa am Seitenkopf – genügt oft schon, um die Transparenzpflicht zu erfüllen.
Ein beispielhafter Hinweis könnte lauten: „Ihre Daten werden ausschließlich zum Nachweis Ihrer Unterstützung dieser Petition verwendet und nach Abschluss des Verfahrens gelöscht. Verantwortlich für die Datenverarbeitung ist XY, Kontakt: …“. Dieser Hinweis sollte auf jeder Seite der Unterschriftenliste deutlich sichtbar platziert werden. Wer online sammelt, muss den Hinweis bereits vor Absenden der Unterschrift anzeigen – bei Papierlisten reicht der Hinweis auf dem Blatt, sofern wirklich jede Person diesen vor Unterschrift einsehen kann.
Die Unterstützenden müssen wissen, dass ihre Daten für die Petition verarbeitet werden und, falls notwendig, an die zuständige Stelle weitergereicht werden. Eine weitergehende Nutzung, etwa für spätere Werbezwecke, ist unzulässig. Wer sich vertieft mit den Formalitäten des Petitionstextes beschäftigen möchte, findet dazu Hinweise unter häufige Fehler beim Verfassen einer Petition.
Sichere Aufbewahrung und Zugriff
Unterschriftenlisten müssen so verwahrt werden, dass Unbefugte keinen Zugriff auf die Daten haben – ob digital oder auf Papier. In der Praxis bedeutet das: Papierlisten gehören in verschlossene Behälter, nicht offen in Rucksäcke oder auf Sitzbänke. Digitale Listen sollten zumindest mit Passwortschutz versehen sein und auf sicheren Datenträgern gespeichert werden. Die Zahl der Personen, die mit den Daten arbeiten, ist so gering wie möglich zu halten. Wer gemeinsam sammelt, sollte klar regeln, wer Zugriff erhält und wer nicht.
Ein Beispiel aus der Praxis: Zwei Personen sammeln auf verschiedenen Veranstaltungen Unterschriften für dieselbe Petition. Sie einigen sich darauf, dass die ausgefüllten Listen nach jeder Aktion sofort zusammengeführt und zentral in einem abschließbaren Schrank gelagert werden. Die digitalisierte Version wird ausschließlich auf einem verschlüsselten USB-Stick gespeichert, auf den nur die Hauptverantwortlichen Zugriff haben. So wird das Risiko eines Datenverlusts oder einer unerlaubten Einsicht minimiert.
Nach Abschluss der Petition – etwa nach der Einreichung bei einer Behörde – müssen die Daten zügig gelöscht oder vernichtet werden, sofern keine rechtliche Aufbewahrungspflicht besteht. Wer die Listen auch nach Abschluss aufbewahren möchte, muss hierfür einen triftigen Grund anführen können. Verlangt eine unterzeichnende Person Auskunft oder Löschung ihrer Daten, ist diesem Wunsch schnellstmöglich nachzukommen. Wer sich mit verschiedenen Sammelmethoden beschäftigt, kann sich im Beitrag zu Online- und Papier-Petitionen informieren.
Auch bei der Vernichtung der Daten ist Sorgfalt gefragt: Papierlisten sollten nicht einfach im Altpapier landen, sondern idealerweise in einem Aktenvernichter mit Sicherheitsstufe vernichtet werden. Bei digitalen Listen reicht es nicht, die Datei zu löschen – sie sollte überschrieben oder auf andere Weise endgültig entfernt werden. Wer ganz auf Nummer sicher gehen will, dokumentiert den Löschvorgang in einem kurzen Protokoll.
Rechte der Unterzeichnenden und Pflichten der Petenten
Wer eine Unterschrift leistet, behält laut DSGVO zahlreiche Rechte: Auskunft, Berichtigung, Löschung oder Einschränkung der Verarbeitung. Petentinnen und Petenten sind verpflichtet, auf entsprechende Anfragen umgehend zu reagieren – spätestens innerhalb eines Monats. Die Herausgabe der eigenen Daten an die unterzeichnende Person darf nicht verweigert werden. Gleichzeitig muss sichergestellt sein, dass Dritte keinerlei Einsicht bekommen.
Wichtig: Die Listen dürfen ausschließlich im Rahmen des Petitionsverfahrens verwendet und keinesfalls veröffentlicht werden. Fotos von ausgefüllten Listen, die im Internet oder auf sozialen Medien landen, sind strikt zu vermeiden. Auch das Nachträgliche Ergänzen oder Verändern von Daten ist verboten. Die Verantwortung für die DSGVO-konforme Verwaltung bleibt bis zur vollständigen Löschung oder Vernichtung der Listen bestehen.
Ein Beispiel, das häufig vorkommt: Eine Unterstützerin möchte nachträglich erfahren, ob ihre Unterschrift tatsächlich erfasst wurde oder bittet um Löschung. In diesem Fall müssen die Verantwortlichen rasch reagieren: Die jeweilige Zeile auf der Liste wird geschwärzt oder – falls digital – entfernt, und die Person erhält eine Bestätigung. Solche Dokumentationspflichten sollten ernst genommen werden, um bei etwaigen Rückfragen durch die Datenschutzbehörde gerüstet zu sein.
Wer sich über das richtige Vorgehen beim Sammeln informieren möchte, findet praktische Hinweise in den Tipps zum Sammeln von Unterschriften. Die sorgfältige Datenverwaltung schützt nicht nur die Datenschutzrechte aller Beteiligten, sondern trägt auch zum seriösen Auftreten des Anliegens bei. Das schafft Vertrauen – und das ist für den Erfolg einer Petition mindestens so wichtig wie die Zahl der Unterschriften. Wer erstmals eine Petition startet, kann sich im Beitrag Wie funktionieren Petitionen in Österreich über die Grundlagen informieren.


