Beispiele für eine korrekte Datenschutzerklärung
Sie betreiben eine Website, einen Blog oder einen Online-Shop und müssen eine Datenschutzerklärung veröffentlichen. Vielleicht haben Sie eine Vorlage aus dem Internet genutzt, sind sich aber unsicher, ob sie zu Ihrem Angebot passt. Die Erklärung ist ein rechtliches Dokument: Sie nennt, welche personenbezogenen Daten Sie verarbeiten, warum, und welche Rechte die Betroffenen haben. Sie können typische Bausteine für eine Datenschutzerklärung direkt übernehmen und an Ihr Angebot anpassen.
Was eine Datenschutzerklärung enthalten muss
Das Grundgerüst einer Datenschutzerklärung ist gesetzlich vorgegeben. Nach der Datenschutz-Grundverordnung (DSGVO) müssen Sie unter anderem den Verantwortlichen nennen, also die Person oder Firma, die über die Verarbeitung entscheidet. Dazu gehören Name, Anschrift und Kontaktmöglichkeit. Außerdem müssen Sie für jede Datenverarbeitung den Zweck, die Rechtsgrundlage, die Speicherdauer und die Empfänger der Daten angeben. Dazu kommen die Rechte der Betroffenen: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Auch das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen, gehört dazu.
Ein häufiger Fehler ist, eine allgemeine Vorlage zu übernehmen, ohne die eigenen Prozesse zu prüfen. Wenn Sie zum Beispiel keine Newsletter versenden, darf in Ihrer Erklärung auch kein Abschnitt zum Newsletter stehen. Umgekehrt müssen Sie jede Datenverarbeitung aufführen, die tatsächlich stattfindet. Dazu zählen nicht nur offensichtliche Dinge wie Kontaktformulare, sondern auch Server-Logdateien, Cookies, Analyse-Tools oder die Weitergabe von Bestelldaten an Versanddienstleister.
Beispiel: Kontaktformular
Ein Kontaktformular ist der häufigste Baustein auf kleinen Websites. Sie verarbeiten die Daten, die Besucher eintragen, etwa Name, E-Mail-Adresse und Nachricht, um die Anfrage zu beantworten. In der Datenschutzerklärung können Sie das so formulieren:
"Wenn Sie uns über das Kontaktformular eine Nachricht senden, speichern wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Nachricht) ausschließlich zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung für die Durchführung vorvertraglicher Maßnahmen erforderlich ist, die auf Ihre Anfrage hin erfolgen. Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet wurde und keine gesetzlichen Aufbewahrungspflichten entgegenstehen."
Wichtig ist, dass Sie die Speicherdauer konkret benennen. "Nach Abschluss der Bearbeitung" ist präziser als "nach einiger Zeit". Wenn Sie die Daten länger aufbewahren, etwa für die Buchhaltung, müssen Sie das getrennt aufführen.
Beispiel: Newsletter-Anmeldung
Wenn Sie einen Newsletter versenden, brauchen Sie die ausdrückliche Einwilligung der Empfänger. Üblich ist das Double-Opt-in-Verfahren: Der Interessent trägt sich ein, erhält eine Bestätigungs-E-Mail und klickt erst dann auf den Bestätigungslink. Erst danach wird er in den Verteiler aufgenommen. In der Datenschutzerklärung sollte dieser Ablauf erklärt werden:
"Für den Versand unseres Newsletters verwenden wir das Double-Opt-in-Verfahren. Nach Ihrer Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink. Erst wenn Sie diesen Link anklicken, wird Ihre E-Mail-Adresse in den Verteiler aufgenommen. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel über den Abmeldelink am Ende jedes Newsletters."
Zusätzlich müssen Sie angeben, welchen Dienstleister Sie für den Newsletter-Versand nutzen, etwa einen Anbieter wie Mailchimp oder CleverReach. Dazu gehört ein Hinweis auf den Vertrag zur Auftragsverarbeitung, den Sie mit dem Dienstleister abgeschlossen haben.
Beispiel: Cookies und Tracking
Cookies sind kleine Textdateien, die im Browser des Besuchers gespeichert werden. Manche sind technisch notwendig, etwa um den Warenkorb zu speichern. Andere dienen der Analyse oder Werbung und benötigen eine Einwilligung. In der Datenschutzerklärung müssen Sie die verschiedenen Kategorien unterscheiden.
Ein Beispiel für einen Abschnitt zu technisch notwendigen Cookies:
"Wir setzen Cookies ein, die für den Betrieb der Website erforderlich sind. Dazu gehört das Speichern Ihrer Session-ID, damit Sie sich nicht bei jedem Seitenaufruf neu anmelden müssen. Rechtsgrundlage ist unser berechtigtes Interesse an der Bereitstellung einer funktionsfähigen Website gemäß Art. 6 Abs. 1 lit. f DSGVO."
Für Analyse-Cookies, etwa von Matomo oder Google Analytics, brauchen Sie eine Einwilligung. Der Text könnte lauten:
"Mit Ihrer Einwilligung setzen wir Analyse-Cookies ein, um zu verstehen, wie Besucher unsere Website nutzen. Wir erfassen dabei pseudonymisierte Daten wie Seitenaufrufe, Verweildauer und ungefähren Standort. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen."
Es ist praktisch, die Cookie-Einstellungen direkt in der Erklärung zu verlinken, damit Besucher ihre Auswahl ändern können.
Beispiel: Online-Shop mit Bestellvorgang
Ein Online-Shop verarbeitet deutlich mehr Daten als eine einfache Website. Beim Bestellvorgang fallen Name, Adresse, E-Mail, Zahlungsdaten und gegebenenfalls Lieferadresse an. Diese Daten geben Sie an Dienstleister weiter, etwa an den Zahlungsanbieter und den Versanddienstleister. In der Datenschutzerklärung müssen Sie jede Weitergabe einzeln aufführen.
Ein Beispiel für den Bestellvorgang:
"Wenn Sie eine Bestellung aufgeben, verarbeiten wir Ihre Bestandsdaten (Name, Anschrift), Kontaktdaten (E-Mail-Adresse) und Zahlungsdaten zur Abwicklung des Vertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Lieferung Ihrer Bestellung geben wir Ihren Namen und Ihre Lieferadresse an den Versanddienstleister weiter. Die Übermittlung der Zahlungsdaten an den jeweiligen Zahlungsdienstleister erfolgt ebenfalls zur Vertragserfüllung."
Zusätzlich müssen Sie die konkreten Dienstleister nennen, etwa DHL, Hermes, PayPal oder Kreditkartenunternehmen. Wenn Sie eine Widerrufsbelehrung haben, gehört ein Hinweis darauf in die Erklärung, ebenso wie die Information, dass Sie im Falle eines Widerrufs die Daten löschen, sofern keine gesetzlichen Pflichten entgegenstehen.
Häufige Fehler in Datenschutzerklärungen
Der häufigste Fehler ist die veraltete Datenschutzerklärung. Viele Betreiber übernehmen eine Vorlage aus einem früheren Jahr und aktualisieren sie nie. Wenn sich Ihre Website ändert, etwa ein neues Analyse-Tool hinzukommt oder Sie einen anderen Newsletter-Dienst nutzen, müssen Sie die Erklärung anpassen. Prüfen Sie mindestens einmal im Jahr, ob alle Angaben noch stimmen.
Ein zweiter Fehler ist, den Verantwortlichen unvollständig anzugeben. Wenn Sie eine Einzelperson sind, genügt nicht nur der Vorname, sondern der vollständige Name und die Anschrift. Bei einer Firma gehören der eingetragene Firmenname, die Rechtsform und die ladungsfähige Anschrift dazu. Auch die Kontaktdaten des Datenschutzbeauftragten müssen Sie nennen, falls Sie einen bestellt haben. Das ist ab einer bestimmten Mitarbeiterzahl oder bei bestimmten Datenverarbeitungen Pflicht, aber auch freiwillig möglich.
Ein dritter Fehler betrifft die Rechtsgrundlagen. Viele Vorlagen verwenden pauschal "berechtigtes Interesse" für alles, was nicht anders passt. Das ist nicht zulässig. Für jede Verarbeitung müssen Sie die passende Rechtsgrundlage wählen. Wenn Sie personenbezogene Daten verarbeiten, weil Sie gesetzlich dazu verpflichtet sind, etwa für die Buchhaltung, ist die Rechtsgrundlage eine andere als bei einer Einwilligung. Nehmen Sie sich die Zeit und prüfen Sie jede Verarbeitung einzeln.