Datenschutzerklärung: Welche Inhalte Pflicht sind
Eine Datenschutzerklärung muss nach der DSGVO klar erklären, welche personenbezogenen Daten ein Verantwortlicher verarbeitet, zu welchen Zwecken, auf welcher Rechtsgrundlage, an welche Empfänger und für wie lange. Sie muss außerdem Betroffenenrechte, Widerruf, Widerspruch und den Kontakt für Datenschutzanfragen verständlich nennen.
Eine Datenschutzerklärung ist die rechtlich vorgeschriebene Information, mit der ein Unternehmen transparent darlegt, welche personenbezogenen Daten es zu welchem Zweck, auf welcher Rechtsgrundlage, wie lange und an wen es verarbeitet oder weitergibt.
Wer die Datenschutzpflichten auf einer Website erfüllt, braucht eine Datenschutzerklärung, die alle Verarbeitungsvorgänge vollständig beschreibt und nicht nur allgemein auf Datenschutz verweist.
Welche Pflichtangaben gehören in eine Datenschutzerklärung?
Eine Datenschutzerklärung muss die Identität des Verantwortlichen, die Datenarten, die Zwecke, die Rechtsgrundlagen, die Empfänger, die Speicherdauer und die Rechte der betroffenen Personen nennen. Die DSGVO verlangt klare, leicht zugängliche und verständliche Informationen.
Zu den zentralen Pflichtangaben gehören Name und Kontaktdaten des Verantwortlichen, gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten, die Kategorien personenbezogener Daten und die konkreten Zwecke der Verarbeitung. Außerdem muss eine Datenschutzerklärung erläutern, ob Daten freiwillig bereitgestellt werden oder ob eine Pflicht zur Bereitstellung besteht. Wenn eine betroffene Person Daten nicht bereitstellt, muss das Unternehmen die Folgen dieser Nichtbereitstellung beschreiben.
Ein Unternehmen sollte die Datenschutzerklärung so gliedern, dass Besucher die einzelnen Verarbeitungsvorgänge schnell finden. Auf einer Website betrifft das typischerweise Website-Analyse, Cookies, Hosting, Kontaktformular, Newsletter, Schriftarten, Karten oder eingebettete Inhalte. Jede Verarbeitung braucht eine eigene, nachvollziehbare Beschreibung.
Die DSGVO verlangt zusätzlich Informationen über Herkunft der Daten, wenn personenbezogene Daten nicht direkt bei der betroffenen Person erhoben werden. Das betrifft zum Beispiel Fälle, in denen ein Unternehmen Daten aus öffentlichen Quellen oder von Dritten erhält. Eine reine Standardformulierung reicht dafür nicht aus.
Welche Datenverarbeitungen müssen im Detail beschrieben werden?
Jeder einzelne Verarbeitungsvorgang braucht eine eigene Beschreibung mit Datenarten, Zweck, Rechtsgrundlage, Empfängern und Speicherdauer. Besonders wichtig sind Kontaktformular, Hosting, Website-Analyse und Cookies, weil viele Websites diese Verarbeitungen parallel einsetzen.
Beim Kontaktformular muss die Datenschutzerklärung erklären, welche Angaben abgefragt werden, etwa Name, E-Mail-Adresse, Telefonnummer oder Inhalt der Anfrage. Das Unternehmen muss außerdem erklären, ob die Daten nur zur Bearbeitung der Anfrage genutzt werden oder auch zur anschließenden Kundenpflege. Wenn eine Anfrage per E-Mail eingeht, gilt dieselbe Logik.
Beim Hosting muss die Datenschutzerklärung nennen, welcher Hosting-Dienstleister Zugriff auf Server- oder Protokolldaten erhält. Dazu gehören regelmäßig IP-Adresse, Zeitpunkt des Zugriffs, angeforderte Seite, Browsertyp und Betriebssystem. Diese Daten dienen oft der technischen Bereitstellung, Stabilität und Sicherheit der Website.
Bei der Website-Analyse muss die Datenschutzerklärung erklären, welches Analyse-Tool eingesetzt wird, welche Daten dabei verarbeitet werden und ob eine Einwilligung erforderlich ist. Bei Cookies muss die Datenschutzerklärung zwischen technisch notwendigen Cookies und Einwilligungs-Cookies unterscheiden. Für Einwilligungs-Cookies braucht ein Unternehmen regelmäßig vorab eine wirksame Zustimmung.
Auch eingebundene Dienste wie Karten, Videos, Fonts oder Social-Media-Plugins müssen konkret benannt werden, wenn diese Dienste personenbezogene Daten verarbeiten. Ein Unternehmen sollte nicht nur den Dienst nennen, sondern auch den Zweck der Einbindung und die daraus folgenden Datenflüsse beschreiben.
Eine gute Datenschutzerklärung benennt jede Verarbeitung in einer eigenen Unterüberschrift. Das erleichtert die Prüfung durch Aufsichtsbehörden und hilft Website-Besuchern, die für sie relevanten Informationen sofort zu finden.
Welche Rechtsgrundlagen und Zwecke müssen genannt werden?
Eine Datenschutzerklärung muss für jede Verarbeitung den konkreten Zweck und die passende Rechtsgrundlage nach der DSGVO nennen. Allgemeine Formeln wie „zur Verbesserung unseres Angebots“ reichen nicht aus, wenn die Verarbeitung tatsächlich der Vertragserfüllung, einer Einwilligung oder einem berechtigten Interesse dient.
Typische Rechtsgrundlagen sind Artikel 6 Absatz 1 DSGVO. Für die Vertragserfüllung gilt meist Artikel 6 Absatz 1 Buchstabe b DSGVO, für gesetzliche Pflichten Buchstabe c, für berechtigte Interessen Buchstabe f und für Einwilligungen Buchstabe a. Eine Datenschutzerklärung muss nicht nur die Norm nennen, sondern auch erklären, warum genau diese Norm auf den konkreten Verarbeitungsvorgang passt.
Der Zweck muss so konkret sein, dass betroffene Personen die Verarbeitung verstehen. „Kommunikation mit Interessenten“ ist nur dann ausreichend, wenn die Datenschutzerklärung den Zusammenhang mit dem Kontaktformular, der E-Mail-Anfrage oder der Angebotsanfrage beschreibt. „Analyse des Nutzerverhaltens zur Optimierung der Website“ ist ein klarer Zweck, wenn tatsächlich ein Analyse-Tool eingesetzt wird.
Wenn ein Unternehmen sich auf berechtigte Interessen stützt, sollte die Datenschutzerklärung den Interessenabwägungskern nennen. Typische Beispiele sind IT-Sicherheit, Reichweitenmessung in zulässigem Umfang oder die Abwehr von Missbrauch. Die DSGVO verlangt hier Transparenz, nicht nur einen Verweis auf „berechtigte Interessen“.
Bei Einwilligungen muss die Datenschutzerklärung auch den Hinweis auf das Widerrufsrecht enthalten. Eine erteilte Einwilligung bleibt freiwillig, und ein Widerruf muss genauso einfach möglich sein wie die Erteilung.
Wann sind Empfänger, Drittanbieter und Drittlandtransfers zu erklären?
Empfänger von Daten, Auftragsverarbeiter und Drittlandtransfers müssen immer dann erklärt werden, wenn personenbezogene Daten an andere Stellen gelangen oder dort verarbeitet werden. Eine Datenschutzerklärung muss die tatsächlichen Datenwege offenlegen, nicht nur interne Zuständigkeiten.
Ein Empfänger von Daten ist jede Stelle, die personenbezogene Daten erhält. Dazu gehören etwa IT-Dienstleister, Versanddienstleister, Steuerberater, Hosting-Anbieter oder Analyse-Dienstleister. Ein Auftragsverarbeiter verarbeitet Daten im Auftrag des Verantwortlichen, etwa ein Hosting-Unternehmen oder ein Newsletter-Dienst. Die Datenschutzerklärung sollte diese Rollen unterscheiden.
Wenn Daten in ein Drittland außerhalb des EWR übermittelt werden, muss die Datenschutzerklärung den Drittlandtransfer nennen und die Absicherung beschreiben. Typische Sicherungsmechanismen sind Angemessenheitsbeschluss, Standardvertragsklauseln oder andere zulässige Garantien nach der DSGVO. Ohne diese Information fehlt der betroffenen Person ein wesentlicher Teil der Transparenz.
Wichtig ist auch die Erklärung, ob ein Dienstleister als eigener Verantwortlicher oder als Auftragsverarbeiter handelt. Diese Unterscheidung verändert die Pflichten und damit auch die Darstellung in der Datenschutzerklärung. Gerade bei Analyse- und Marketingdiensten ist diese Einordnung entscheidend.
Ein Unternehmen sollte die Empfänger nicht pauschal als „Partner“ bezeichnen. Besser ist eine klare Nennung nach Kategorien oder, wenn möglich, nach konkreten Diensten. So erkennen Website-Besucher, wer ihre Daten erhält und zu welchem Zweck.
| Thema | Was die Datenschutzerklärung nennen muss |
|---|---|
| Empfänger von Daten | Kategorie oder Name der Stellen, die Daten erhalten |
| Auftragsverarbeiter | Dienstleister, die Daten im Auftrag verarbeiten |
| Drittlandtransfer | Land, Zweck der Übermittlung und Schutzmechanismus |
| Website-Analyse | Tool, Datenarten, Zweck und Rechtsgrundlage |
| Cookies | Art des Cookies, Laufzeit und Einwilligungsbedarf |
Wie müssen Speicherfristen, Betroffenenrechte und Kontaktwege dargestellt werden?
Eine Datenschutzerklärung muss die Speicherdauer oder die Kriterien für deren Festlegung nennen, die Betroffenenrechte erklären und klare Kontaktwege bereitstellen. Dazu gehören auch Widerspruchsrecht, Widerrufsrecht und Beschwerderecht bei der Aufsichtsbehörde.
Die Speicherdauer darf nicht unbestimmt bleiben. Wenn keine feste Frist möglich ist, muss die Datenschutzerklärung erklären, nach welchen Kriterien das Unternehmen die Löschung vornimmt. Typische Kriterien sind gesetzliche Aufbewahrungspflichten, Vertragsende oder der Wegfall des Verarbeitungszwecks. Für Unterlagen mit steuerlichem Bezug gelten in Deutschland regelmäßig Aufbewahrungsfristen von 10 Jahren; für bestimmte Handels- und Geschäftsbriefe regelmäßig 6 Jahre.
Die Betroffenenrechte müssen vollständig genannt werden. Dazu gehören Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Die Datenschutzerklärung muss außerdem das Widerrufsrecht bei Einwilligungen erläutern. Beim Widerspruchsrecht muss klar sein, dass ein Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen möglich ist.
Das Beschwerderecht bei der Aufsichtsbehörde gehört ebenfalls in die Datenschutzerklärung. Betroffene Personen müssen wissen, dass sie sich bei einer Datenschutzaufsichtsbehörde beschweren können, wenn sie eine Verarbeitung für rechtswidrig halten. Das Unternehmen sollte möglichst die zuständige Behörde nennen oder auf die im Land zuständige Aufsicht verweisen.
Außerdem braucht die Datenschutzerklärung einen leicht auffindbaren Kontaktweg für Datenschutzanfragen. Dazu gehören mindestens eine E-Mail-Adresse und weitere Kontaktdaten des Verantwortlichen. Wenn ein Kontakt des Datenschutzbeauftragten vorhanden ist, muss die Datenschutzerklärung dessen Kontaktdaten nennen. Das ist besonders wichtig, wenn die Benennung eines Datenschutzbeauftragten gesetzlich vorgeschrieben ist.
Eine wirksame Datenschutzerklärung beantwortet am Ende eine einfache Frage: Wer verarbeitet welche Daten, warum, auf welcher Grundlage und mit welchen Folgen für die betroffene Person? Genau diese Transparenz verlangt die DSGVO.
Mehr zum Thema im Bereich Recht & Versicherung · Passend dazu: DSGVO-Pflichten für Unternehmen: Was kleine Betriebe beachten müssen · Betriebshaftpflicht und Berufshaftpflicht: Der Unterschied einfach erklärt



