Blog
Datenschutzerklärung Website: was drinstehen muss
Eine Datenschutzerklärung für die Website ist keine Formsache, sondern eine Liste: wer welche Daten verarbeitet, wozu, wie lange und an wen sie gehen. Welche Pflichten sonst noch auf einer Seite liegen, ordnet [Rechtssichere Website: was Pflicht ist und was nur Vorsicht](/blog/rechtssichere-website) ein.
Was muss in eine Datenschutzerklärung für eine Website?
Die Liste steht in Artikel 13 der DSGVO, und sie ist kürzer, als der Ruf des Themas vermuten lässt. Wer die Daten verarbeitet und wie man diese Stelle erreicht. Wozu die Daten erhoben werden und auf welcher Rechtsgrundlage. Wer sie sonst noch zu sehen bekommt. Ob sie in ein Land ausserhalb der EU gehen. Wie lange sie liegen bleiben. Welche Rechte deine Besucherin hat, von der Auskunft bis zur Beschwerde bei der Aufsichtsbehörde. Und ob sie ihre Angaben machen muss oder freiwillig macht.
Dazu kommt eine Anforderung an die Form: Artikel 12 verlangt eine klare und einfache Sprache und einen leicht zugänglichen Ort. Eine Seite aus Schachtelsätzen, verlinkt im Footer einer einzigen Unterseite, erfüllt den Buchstaben und verfehlt den Zweck.
Der Teil, an dem die meisten Texte scheitern, ist die Zuordnung. Nicht die Gesetzeslage ist das Problem, sondern die Frage, was auf deiner Seite überhaupt Daten erzeugt.
| Baustein deiner Seite | Daten, die anfallen | Was dazu in die Erklärung gehört |
|---|---|---|
| Hosting | Server-Logs mit IP-Adresse, Zeitpunkt, aufgerufene Seite | wer den Server betreibt, wie lange die Logs liegen |
| Kontaktformular | Name, E-Mail, Nachricht | Zweck, Aufbewahrung, wer den Posteingang liest |
| Newsletter | E-Mail und Zeitpunkt der Anmeldung | Einwilligung, Widerruf, Versanddienst |
| Bestellung und Zahlung | Rechnungsadresse, Betrag, Zahlungsweg | der Zahlungsdienst als Empfänger |
| Statistik | IP, Seitenaufrufe, Herkunft des Besuchs | Werkzeug, Zweck, Speicherdauer |
| Karten, Schriften und Videos von aussen | IP beim Laden der Datei | der fremde Anbieter und wohin die Daten gehen |
Die letzte Zeile ist die unauffälligste. Eine eingebettete Karte oder eine Schrift, die beim Aufruf von einem fremden Server nachgeladen wird, schickt die IP-Adresse deiner Besucherin dorthin, bevor irgendjemand etwas angeklickt hat.
Ist eine Datenschutzerklärung für die Website Pflicht?
Ja, sobald die Seite personenbezogene Daten verarbeitet, und das tut sie ab dem ersten Aufruf. Der Webserver schreibt die IP-Adresse mit. Eine Seite ohne Formular, ohne Shop und ohne Statistik ist deshalb kein Sonderfall, sondern nur ein kurzer Text.
In Deutschland und in Österreich gilt dieselbe Grundlage. Die DSGVO ist eine Verordnung und gilt unmittelbar in jedem Mitgliedstaat, ohne dass ein nationales Gesetz sie erst umsetzen müsste. Die Pflichtangaben sind in Wien dieselben wie in Berlin. Unterschiedlich ist vor allem, an welche Aufsichtsbehörde sich eine Beschwerde richtet.
Für eine Seite aus der Schweiz gilt zuerst das Schweizer Datenschutzgesetz. Es verlangt in Artikel 19, dass der Verantwortliche angemessen über die Beschaffung von Personendaten informiert, und nennt als Mindestinhalt die Identität und die Kontaktdaten des Verantwortlichen, den Bearbeitungszweck und die Empfänger der Daten. Wer daneben Kundinnen in der EU anspricht, fällt zusätzlich unter die DSGVO: sie greift auch bei Anbietern ausserhalb der Union, die Personen in der EU Waren oder Dienstleistungen anbieten. Ein Schweizer Shop mit Versand nach Deutschland schreibt seinen Text also nach beiden Massstäben.
Reicht eine Vorlage oder ein Generator?
Eine Vorlage kennt das Gesetz. Sie kennt deine Seite nicht. Genau da entsteht der Schaden, den niemand bemerkt: Der Text nennt einen Statistikdienst, den du nie eingebaut hast, und schweigt über das Buchungsformular, das seit März läuft.
Mit einem Generator ist es dieselbe Geschichte in schneller. Du klickst Kästchen an, und heraus kommt ein sauber formulierter Text, der exakt so richtig ist wie deine Angaben. Vergisst du beim Ausfüllen die eingebettete Karte auf der Kontaktseite, fehlt sie auch im Ergebnis. Das Werkzeug prüft deine Website nicht, es formuliert deine Antworten.
Am schlechtesten fährt, wer den Text einer fremden Seite kopiert. Dann beschreibt deine Datenschutzerklärung die Datenflüsse eines anderen Unternehmens, samt dessen Adresse im Abschnitt über den Verantwortlichen. Welche Angaben auf einer Seite sonst noch aus Gewohnheit weitergereicht werden statt geprüft, sortiert die Übersicht Rechtssichere Website: was Pflicht ist und was nur Vorsicht.
Brauchbar wird eine Vorlage, wenn du sie an den zweiten Schritt hängst statt an den ersten. Erst die Bestandsaufnahme, dann der Text.
Wie erstellst du die Datenschutzerklärung für deine Website?
Fang mit einer Liste an, nicht mit einem Dokument. Geh deine Seite durch wie eine Besucherin und schreib jede Stelle auf, an der etwas abgeschickt, geladen oder gezählt wird: Formulare, Anmeldung, Warenkorb, Statistik, Chat, Karte, Schriften, Videos. Dazu die Dienste dahinter, also Hoster, Mailversand, Zahlungsanbieter.
Dann füllst du für jeden Eintrag vier Felder aus: Zweck, Rechtsgrundlage, Empfänger, Speicherdauer. Was du bei einem Punkt nicht beantworten kannst, ist kein Formulierungsproblem. Es ist eine offene Frage an deinen Dienstleister.
Erst danach entsteht der Text, und zwar in der Sprache, die Artikel 12 verlangt. Die fertige Seite bekommt eine eigene Adresse, ist aus dem Footer jeder Unterseite mit einem Klick erreichbar und steht vor jeder Anmeldung offen. Verlinke sie zusätzlich direkt unter jedem Formular, dort wird sie wirklich gelesen.
Welche Angaben aus dem Impressum kommen und welche nur in die Datenschutzerklärung gehören, trennt der Leitfaden Impressum und Datenschutz für eine Web-App.
Ein Teil der Arbeit fällt weg, wenn die Seite von vornherein weniger Daten an Dritte gibt. Melta zieht Impressum und Datenschutz aus den hinterlegten Betreiberdaten und misst Besuche mit cookieloser Analytics, was die Liste der Empfänger kurz hält; wie Rechtsseiten aus den Betreiberdaten entstehen, steht auf der Funktionsseite.
Was kostet eine fehlende Datenschutzerklärung?
Der Bussgeldrahmen der DSGVO steht in Artikel 83. Für Verstösse gegen die Betroffenenrechte sieht er bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Diese Zahl zielt auf Konzerne, nicht auf eine Seite mit sechs Unterseiten.
Für kleine Anbieter sieht der Ärger anders aus. Eine Besucherin beschwert sich bei der Aufsichtsbehörde, ein Mitbewerber schickt einen Anwaltsbrief, und plötzlich geht ein Nachmittag drauf, der für etwas anderes eingeplant war. Der Text im Voraus kostet weniger Zeit als die Antwort im Nachhinein.
Wann musst du den Text anpassen?
Die Datenschutzerklärung deiner Website veraltet leise. Sie bricht nicht, sie stimmt nur nicht mehr, und das sieht man ihr nicht an.
Vier Anlässe kommen in der Praxis am häufigsten vor. Du baust ein Formular oder einen Login dazu. Du bindest ein neues Werkzeug ein, vom Chat-Fenster bis zum Terminkalender. Du wechselst den Hoster oder den Zahlungsanbieter. Oder die Betreiberdaten ändern sich, weil die Firma umzieht oder die Rechtsform wechselt.
Am einfachsten hängst du die Prüfung an die Arbeiten, die an der Seite ohnehin anfallen. Wer zweimal im Jahr Updates einspielt und Links kontrolliert, liest bei der Gelegenheit die eigene Liste der Datenflüsse durch und vergleicht sie mit dem, was auf der Seite wirklich läuft. Zehn Minuten, und der Text stimmt wieder.
FAQ
Braucht eine Seite ohne Kontaktformular eine Erklärung?
Ja. Schon der Aufruf einer Seite überträgt die IP-Adresse an den Server, und die Logs deines Hosters speichern sie. Der Text fällt dann nur deutlich kürzer aus.
Wo muss die Datenschutzerklärung auf der Website stehen?
Auf einer eigenen Seite, die von jeder Unterseite mit einem Klick erreichbar ist, üblicherweise aus dem Footer. Artikel 12 der DSGVO verlangt eine leicht zugängliche Form, also kein Login davor und kein PDF zum Herunterladen.
Ist die Datenschutzerklärung dasselbe wie der Cookie-Banner?
Nein. Der Banner holt vorab eine Einwilligung für Speichervorgänge im Browser, die Datenschutzerklärung informiert über die Verarbeitung insgesamt. Keines von beiden ersetzt das andere.
Gilt in Österreich dasselbe wie in Deutschland?
Für die Pflichtangaben ja, weil die DSGVO in beiden Ländern unmittelbar gilt. Unterschiedlich sind die zuständige Aufsichtsbehörde und einzelne nationale Regeln daneben.
Gehört die Besucherstatistik in den Text?
Ja, sobald die Statistik personenbezogene Daten verarbeitet, und eine IP-Adresse zählt dazu. In die Datenschutzerklärung der Website gehören dann das Werkzeug, der Zweck und die Speicherdauer.
Themen: Datenschutzerklärung, Recht, DSGVO, Website
Quellen
Weiterlesen
Beschreib dein Produkt - den Rest übernimmt Melta.
Ein Konzept kostet nur wenige Credits. Gebaut, online gestellt und betrieben wird es, sobald du es freigibst.
Frühzugang sichern