Die DSGVO, also die Datenschutz-Grundverordnung, ist eine Verordnung der Europäischen Union, die seit Mai 2018 die Regeln für die Verarbeitung personenbezogener Daten grundlegend verändert hat. Ob Sie einen Onlineshop, ein SaaS-Produkt, einen Blog mit Newsletter oder eine einfache Unternehmenswebsite betreiben – die DSGVO gilt mit sehr hoher Wahrscheinlichkeit auch für Sie. In diesem umfassenden Leitfaden erklären wir genau, was die DSGVO für Unternehmen bedeutet, welche Pflichten Sie haben und wie Sie praktische Compliance erreichen, ohne im juristischen Fachjargon unterzugehen.

Was ist die DSGVO und warum wurde sie geschaffen?

Die Datenschutz-Grundverordnung (Verordnung (EU) 2016/679) ist ein Rechtsrahmen, den das Europäische Parlament und der Rat im April 2016 verabschiedet haben; die Durchsetzung begann am 25. Mai 2018. Sie ersetzte die Datenschutzrichtlinie von 1995 (95/46/EG), die entstand, bevor das Internet zu einem massentauglichen kommerziellen Kanal wurde, und die für das Zeitalter von Cloud Computing, sozialen Medien, verhaltensbasierter Werbung und Big Data völlig unzureichend war.

Die treibenden Kräfte hinter der DSGVO waren dreifacher Natur. Erstens wollte die Europäische Kommission das Datenschutzrecht in allen Mitgliedstaaten harmonisieren, damit Unternehmen einem einzigen Regelwerk gegenüberstehen und nicht 28 verschiedenen nationalen Umsetzungen. Zweitens wurde die Verordnung entwickelt, um die Rechte des Einzelnen zu stärken: EU-Bürgern echte Kontrolle darüber zu geben, wie ihre personenbezogenen Daten erhoben, gespeichert, weitergegeben und gelöscht werden. Drittens führte die DSGVO wirksame Durchsetzungsmechanismen ein, einschließlich Bußgeldern von bis zu 4 % des weltweiten Jahresumsatzes, um sicherzustellen, dass Datenschutz auf Vorstandsebene ernst genommen wird.

In der Praxis regelt die DSGVO jeden Vorgang, der mit personenbezogenen Daten durchgeführt wird: von der Erhebung und Erfassung über die Strukturierung, Speicherung, Veränderung, Auslese und Einsichtnahme bis hin zur Verwendung, Offenlegung, Abgleichung, Einschränkung, Löschung und Vernichtung. Wenn Ihr Unternehmen in irgendeiner Weise mit personenbezogenen Daten in Berührung kommt, setzt die Verordnung den Rahmen, innerhalb dessen Sie agieren müssen.

Für wen gilt die DSGVO?

Die DSGVO hat einen bewusst weiten Anwendungsbereich. Sie gilt für:

  • Alle in der EU niedergelassenen Organisationen: unabhängig davon, ob die eigentliche Datenverarbeitung innerhalb der EU oder anderswo stattfindet.
  • Organisationen außerhalb der EU, die Waren oder Dienstleistungen für EU-Bürger anbieten: Wenn sich Ihre Website an EU-Kunden richtet (zum Beispiel durch Preise in Euro oder den Versand in EU-Länder), unterliegen Sie der DSGVO.
  • Organisationen außerhalb der EU, die das Verhalten von EU-Bürgern beobachten: Wenn Sie Website-Besucher aus der EU mittels Cookies, Analysetools oder ähnlichen Technologien verfolgen, gilt die DSGVO.

In der Praxis bedeutet dies, dass praktisch jedes Unternehmen mit einer Web-Präsenz von der Verordnung erfasst wird. Wenn Ihre Website Google Analytics nutzt, einen Facebook-Pixel einbindet, E-Mail-Adressen über ein Kontaktformular erfasst oder Cookies setzt, die über das für den Betrieb der Website unbedingt Notwendige hinausgehen, haben Sie DSGVO-Pflichten.

Verantwortliche vs. Auftragsverarbeiter

Die DSGVO unterscheidet zwischen Verantwortlichen (die Stelle, die über die Zwecke und Mittel der Verarbeitung entscheidet) und Auftragsverarbeitern (die Stelle, die Daten im Auftrag des Verantwortlichen verarbeitet). Als Website-Betreiber sind Sie in der Regel der Verantwortliche. Ihr Hosting-Anbieter, Ihre Analyseplattform und Ihr E-Mail-Marketing-Dienst sind Auftragsverarbeiter. Mit jedem Auftragsverarbeiter müssen Sie einen Auftragsverarbeitungsvertrag (AVV) abschließen, und Sie bleiben dafür verantwortlich, dass diese die Daten DSGVO-konform verarbeiten.

Was gilt als personenbezogene Daten?

Die DSGVO definiert personenbezogene Daten sehr weit. Sie umfassen alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Beispiele hierfür sind:

  • Namen, E-Mail-Adressen und Telefonnummern
  • IP-Adressen und Cookie-Kennungen
  • Standortdaten und Geräte-Fingerabdrücke
  • Online-Kennungen wie Benutzernamen und Konto-IDs
  • Verhaltensdaten, die durch Website-Analysen erfasst werden
  • Pseudonymisierte Daten, die mit zusätzlichen Informationen re-identifiziert werden können

Der Europäische Gerichtshof hat in mehreren Urteilen bestätigt: darunter das wegweisende Urteil Breyer (C-582/14, Oktober 2016): dass dynamische IP-Adressen personenbezogene Daten darstellen, wenn der Website-Betreiber über die rechtlichen Mittel verfügt, den Nutzer zu identifizieren. Das bedeutet, dass sogar einfache Server-Logs in den Anwendungsbereich der DSGVO fallen können.

Die sechs Grundprinzipien der DSGVO

Artikel 5 der Verordnung legt sechs Grundsätze fest, die alle Datenverarbeitungsvorgänge leiten müssen:

1. Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz: Sie müssen über eine gültige Rechtsgrundlage für die Verarbeitung verfügen (wie Einwilligung, vertragliche Notwendigkeit oder berechtigtes Interesse) und die betroffenen Personen klar darüber informieren, was Sie mit ihren Daten tun. Datenschutzerklärungen in undurchdringlichem Juristendeutsch erfüllen die Transparenzanforderung nicht.

2. Zweckbindung: Daten dürfen nur für festgelegte, eindeutige und rechtmäßige Zwecke erhoben werden. Sie dürfen E-Mail-Adressen nicht für Bestellbestätigungen erheben und anschließend ohne separate Einwilligung für Marketingzwecke verwenden.

3. Datenminimierung: Erheben Sie nur die Daten, die Sie für den angegebenen Zweck tatsächlich benötigen. Wenn Sie das Geburtsdatum eines Kunden nicht benötigen, um dessen Bestellung zu bearbeiten, fragen Sie nicht danach.

4. Richtigkeit: Personenbezogene Daten müssen sachlich richtig und auf dem neuesten Stand sein. Sie sollten Prozesse zur Berichtigung oder Löschung ungenauer Datensätze eingerichtet haben.

5. Speicherbegrenzung: Daten dürfen nicht länger als nötig in identifizierbarer Form gespeichert werden. Definieren Sie Aufbewahrungsfristen für jede Datenkategorie und setzen Sie diese durch.

6. Integrität und Vertraulichkeit (Sicherheit): Sie müssen geeignete technische und organisatorische Maßnahmen umsetzen, um personenbezogene Daten vor unbefugtem Zugriff, versehentlichem Verlust und Zerstörung zu schützen. Dazu gehören Verschlüsselung, Zugriffskontrollen, regelmäßige Backups und Sicherheitstests.

Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Einer der wichtigsten praktischen Aspekte der DSGVO ist, dass jede Verarbeitungstätigkeit auf einer von sechs in Artikel 6 definierten Rechtsgrundlagen beruhen muss:

  1. Einwilligung: Die betroffene Person hat für einen bestimmten Zweck eine eindeutige, aktive Einwilligung erteilt. Dies ist die am häufigsten verwendete Grundlage für Marketing-Cookies und E-Mail-Newsletter.
  2. Vertragliche Notwendigkeit: Die Verarbeitung ist zur Erfüllung eines Vertrags mit der betroffenen Person erforderlich (z. B. Verarbeitung der Adresse eines Kunden zur Lieferung seiner Bestellung).
  3. Rechtliche Verpflichtung: Die Verarbeitung ist zur Erfüllung gesetzlicher Vorgaben erforderlich (z. B. Aufbewahrung von Rechnungen für Steuerzwecke).
  4. Lebenswichtige Interessen: Die Verarbeitung ist erforderlich, um das Leben einer Person zu schützen. Im Unternehmenskontext selten anwendbar.
  5. Öffentliches Interesse: Die Verarbeitung ist für eine im öffentlichen Interesse liegende Aufgabe erforderlich. Vor allem für öffentliche Stellen relevant.
  6. Berechtigtes Interesse: Die Verarbeitung ist für die berechtigten Interessen des Verantwortlichen erforderlich, sofern diese nicht durch die Rechte der betroffenen Person überwogen werden. Dies ist eine flexible Grundlage, erfordert aber eine dokumentierte Interessenabwägung (Legitimate Interest Assessment).

Für Cookies und Online-Tracking ist die Einwilligung fast immer die erforderliche Rechtsgrundlage für alles, was über unbedingt notwendige Cookies hinausgeht. Das Urteil Planet49 (C-673/17, Oktober 2019) bestätigte, dass diese Einwilligung aktiv (Opt-in) und nicht passiv (vorangekreuzte Kästchen) erfolgen muss.

Rechte der betroffenen Personen

Die DSGVO gewährt Einzelpersonen ein umfassendes Bündel an Rechten, das Ihr Unternehmen zu wahren bereit sein muss:

  • Auskunftsrecht (Artikel 15): Betroffene Personen können eine Kopie aller personenbezogenen Daten anfordern, die Sie über sie gespeichert haben. Sie müssen innerhalb von 30 Tagen antworten.
  • Recht auf Berichtigung (Artikel 16): Betroffene Personen können Sie bitten, ungenaue Daten zu korrigieren.
  • Recht auf Löschung / Recht auf Vergessenwerden (Artikel 17): Betroffene Personen können unter bestimmten Umständen die Löschung ihrer Daten verlangen, etwa wenn die Daten für den ursprünglichen Zweck nicht mehr erforderlich sind oder wenn sie ihre Einwilligung widerrufen.
  • Recht auf Einschränkung der Verarbeitung (Artikel 18): Betroffene Personen können Sie bitten, die Nutzung ihrer Daten einzuschränken.
  • Recht auf Datenübertragbarkeit (Artikel 20): Betroffene Personen können ihre Daten in einem strukturierten, maschinenlesbaren Format anfordern und an einen anderen Verantwortlichen übertragen lassen.
  • Widerspruchsrecht (Artikel 21): Betroffene Personen können der Verarbeitung widersprechen, die auf berechtigtem Interesse beruht oder zu Zwecken der Direktwerbung erfolgt.

In der Praxis sind Auskunfts- und Löschungsanfragen die häufigsten Anliegen, die Unternehmen erreichen. Sie sollten über einen dokumentierten Prozess für deren Bearbeitung verfügen, einschließlich Identitätsprüfung, und sicherstellen, dass Sie innerhalb der 30-Tage-Frist antworten können.

Welche Bußgelder drohen bei DSGVO-Verstößen?

Die DSGVO führte ein zweistufiges Bußgeldsystem ein, das bewusst so gestaltet wurde, dass Nichteinhaltung finanziell schmerzhaft ist:

Untere Stufe: Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (je nachdem, was höher ist) bei Verstößen gegen Pflichten von Verantwortlichen/Auftragsverarbeitern, Zertifizierungsstellen und Überwachungsstellen.

Obere Stufe: Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes (je nachdem, was höher ist) bei Verstößen gegen grundlegende Verarbeitungsprinzipien, Einwilligungsanforderungen, Rechte betroffener Personen und Regeln für internationale Datenübermittlungen.

Das bislang höchste Bußgeld beträgt 1,2 Milliarden Euro und wurde im Mai 2023 von der irischen Datenschutzbehörde gegen Meta wegen unrechtmäßiger transatlantischer Datenübermittlungen verhängt. Amazon erhielt 2021 von der luxemburgischen CNPD ein Bußgeld von 746 Millionen Euro für die Verarbeitung personenbezogener Daten zu Werbezwecken ohne gültige Einwilligung. Google wurde mehrfach mit Bußgeldern belegt, unter anderem mit 150 Millionen Euro durch die französische CNIL wegen Dark Patterns in seinem Cookie-Banner.

Bußgelder sind jedoch nicht nur Tech-Giganten vorbehalten. Allein im Jahr 2024 verhängte die spanische AEPD Hunderte von Bußgeldern gegen kleine und mittlere Unternehmen, einige davon nur 1.000 Euro. In Tschechien wird die Einhaltung der DSGVO vom Amt für den Schutz personenbezogener Daten (ÚOOÚ) überwacht, das die Häufigkeit und Schwere seiner Durchsetzungsmaßnahmen stetig erhöht hat.

DSGVO und Cookies: der praktische Zusammenhang

Für die meisten Website-Betreiber ist die sichtbarste DSGVO-Pflicht die Cookie-Einwilligung. Nach der ePrivacy-Richtlinie (die zusammen mit der DSGVO gilt) müssen Sie eine informierte, freiwillig erteilte Einwilligung einholen, bevor Sie Cookies setzen, die für den Betrieb der Website nicht unbedingt notwendig sind. Dazu gehören:

  • Analyse-Cookies (Google Analytics, Hotjar, Mixpanel)
  • Werbe-Cookies (Google Ads, Facebook-Pixel, LinkedIn Insight Tag)
  • Funktionale Cookies, die Nutzerpräferenzen speichern (sofern nicht essenziell für einen vom Nutzer ausdrücklich angeforderten Dienst)

Ihr Cookie-Banner muss klar informieren, welche Cookies Sie verwenden, den Nutzern erlauben, jede Kategorie einzeln zu akzeptieren oder abzulehnen, und darf keine nicht essenziellen Cookies laden, bevor die Einwilligung erteilt wurde. Vorangekreuzte Kästchen, Cookie-Walls und Hinweise wie „Durch die weitere Nutzung stimmen Sie zu“ sind allesamt nicht konform.

Datenschutzbeauftragter: Brauchen Sie einen?

Die DSGVO verlangt die Bestellung eines Datenschutzbeauftragten (DSB) in drei Fällen: wenn die Verarbeitung von einer Behörde durchgeführt wird, wenn Ihre Kerntätigkeit eine regelmäßige und systematische umfangreiche Überwachung von Personen umfasst, oder wenn Ihre Kerntätigkeit die umfangreiche Verarbeitung besonderer Datenkategorien umfasst (wie Gesundheitsdaten oder biometrische Daten). Die meisten kleinen und mittleren Unternehmen benötigen keinen DSB, es ist jedoch gute Praxis, jemanden mit der Verantwortung für die Einhaltung des Datenschutzes zu betrauen.

Meldung von Datenschutzverletzungen

Wenn Ihr Unternehmen eine Verletzung des Schutzes personenbezogener Daten erleidet: etwa durch einen Hackerangriff, versehentliche Offenlegung oder Verlust eines Geräts mit personenbezogenen Daten: verlangt die DSGVO, dass Sie Ihre nationale Datenschutzbehörde innerhalb von 72 Stunden nach Bekanntwerden der Verletzung informieren, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte der betroffenen Personen. Besteht ein hohes Risiko, müssen Sie zusätzlich die betroffenen Personen unverzüglich benachrichtigen. Ein Notfallplan, der bereits vor einem Vorfall existiert, ist unerlässlich.

Internationale Datenübermittlungen

Die Übermittlung personenbezogener Daten außerhalb der EU gehört zu den komplexesten Bereichen der DSGVO. Nach dem Urteil Schrems II (Juli 2020), das das EU-US Privacy Shield für ungültig erklärte, müssen Unternehmen alternative Mechanismen wie Standardvertragsklauseln (SCCs) verwenden, ergänzt durch eine Transfer Impact Assessment. Das EU-US Data Privacy Framework, verabschiedet im Juli 2023, bietet eine neue Angemessenheitsgrundlage für Übermittlungen an zertifizierte US-Organisationen, dessen langfristige Stabilität jedoch ungewiss bleibt.

Für Website-Betreiber ist dies relevant, sobald Sie US-Dienste wie Google Analytics, Mailchimp oder HubSpot nutzen. Stellen Sie sicher, dass Ihre Auftragsverarbeiter entweder im Rahmen des Data Privacy Framework selbstzertifiziert sind oder dass Sie geeignete SCCs vorliegen haben.

So erreichen Sie DSGVO-Konformität: eine praktische Checkliste

Für die meisten Websites und Online-Unternehmen decken die folgenden Schritte das Wesentliche ab:

  • Implementieren Sie einen konformen Cookie-Banner: Einen, der nicht essenzielle Cookies blockiert, bis die Einwilligung erteilt wurde, granulare Kategoriesteuerungen bietet und zeitgestempelte Einwilligungsnachweise speichert.
  • Veröffentlichen Sie eine klare Datenschutzerklärung: In einfacher Sprache verfasst, die alle Verarbeitungsvorgänge, Rechtsgrundlagen, Aufbewahrungsfristen, die Weitergabe an Dritte und die Rechte der betroffenen Personen abdeckt.
  • Prüfen Sie Ihre Cookies und Ihr Tracking: Wissen Sie genau, welche Cookies Ihre Website setzt, wer sie setzt und zu welchem Zweck. Wiederholen Sie diese Prüfung regelmäßig, besonders nach dem Hinzufügen neuer Tools oder Integrationen.
  • Sichern Sie Ihre Daten: Nutzen Sie HTTPS, verschlüsseln Sie sensible Daten im Ruhezustand, implementieren Sie Zugriffskontrollen und halten Sie Ihre Software auf dem neuesten Stand.
  • Schließen Sie AVVs mit allen Auftragsverarbeitern ab: Jeder Dienst, der in Ihrem Auftrag personenbezogene Daten verarbeitet, benötigt einen formellen Auftragsverarbeitungsvertrag.
  • Richten Sie Verfahren für Anfragen betroffener Personen ein: Machen Sie es Nutzern leicht, ihre Rechte auszuüben, und stellen Sie sicher, dass Sie innerhalb von 30 Tagen antworten können.
  • Dokumentieren Sie alles: Der Rechenschaftspflicht-Grundsatz der DSGVO (Artikel 5 Abs. 2) verlangt, dass Sie die Einhaltung nachweisen können. Führen Sie Verzeichnisse von Verarbeitungstätigkeiten, Einwilligungsnachweise und die Begründung Ihrer Entscheidungen.
  • Schulen Sie Ihr Team: Jeder, der mit personenbezogenen Daten umgeht, sollte die Grundlagen der DSGVO und die Richtlinien Ihres Unternehmens kennen.

Häufige Irrtümer über die DSGVO

Mehrere Missverständnisse halten sich hartnäckig:

  • „Die DSGVO gilt nur für große Unternehmen“: Falsch. Sie gilt für jede Organisation, die personenbezogene Daten von EU-Bürgern verarbeitet, unabhängig von ihrer Größe.
  • „Wir sitzen außerhalb der EU, also gilt die DSGVO nicht für uns“: Falsch. Wenn Sie EU-Kunden ansprechen oder das Verhalten von EU-Bürgern beobachten, unterliegen Sie der Verordnung.
  • „Einwilligung ist die einzige Rechtsgrundlage“: Falsch. Es gibt sechs Rechtsgrundlagen. Einwilligung ist wichtig für Cookies und Marketing, aber vertragliche Notwendigkeit und berechtigtes Interesse sind für andere Verarbeitungstätigkeiten oft passender.
  • „Wir brauchen nur einen Cookie-Banner und sind konform“: Falsch. Ein Cookie-Banner ist nur ein Teil des Puzzles. Compliance erfordert einen ganzheitlichen Ansatz, der Richtlinien, Verfahren, Sicherheit und Dokumentation umfasst.

Erste Schritte mit Consentio

DSGVO-Konformität muss nicht überwältigend sein. Consentio bietet eine vollständige Cookie-Consent-Lösung, die die technische Komplexität für Sie übernimmt. Unsere Plattform scannt Ihre Website automatisch nach Cookies, erstellt eine kategorisierte Cookie-Liste, blockiert nicht essenzielle Cookies, bis die Einwilligung erteilt wurde, unterstützt Google Consent Mode v2, speichert Einwilligungsnachweise zu Nachweiszwecken und ermöglicht es Nutzern, ihre Präferenzen jederzeit zu ändern. Die Einrichtung dauert etwa fünf Minuten: eine einzige Codezeile, und Ihre Cookie-Compliance ist erledigt.

Ob Sie gerade erst mit Ihrer DSGVO-Reise beginnen oder von einer nicht konformen Lösung wechseln möchten: Consentio gibt Ihnen die Werkzeuge, um es richtig zu machen.