Datenschutzerklärung für eine Webseite: Was muss sie enthalten?
Wer eine Webseite betreibt, verarbeitet häufig personenbezogene Daten – etwa durch Kontaktformulare, Server-Protokolle, Analysewerkzeuge oder Cookies. Besucherinnen und Besucher müssen darüber verständlich informiert werden. Dafür dient die Datenschutzerklärung. Sie beschreibt, welche Daten erhoben werden, warum dies geschieht und welche Rechte betroffene Personen haben.
Eine Datenschutzerklärung ist keine allgemeine Formalität und sollte nicht einfach von einer anderen Webseite kopiert werden. Ihr Inhalt muss zu den tatsächlich eingesetzten Funktionen, Diensten und Abläufen passen.
Warum ist eine Datenschutzerklärung wichtig?
Die Datenschutz-Grundverordnung (DSGVO) verpflichtet Verantwortliche, betroffene Personen transparent über die Verarbeitung ihrer Daten zu informieren. Bei einer Webseite betrifft das zum Beispiel Daten, die beim Aufruf der Seite automatisch übertragen oder über ein Formular aktiv eingegeben werden.
Die Datenschutzerklärung erfüllt dabei eine Informationspflicht. Sie ersetzt weder die technische Absicherung der Webseite noch notwendige Einwilligungen. Auch das Impressum hat eine andere Aufgabe: Es enthält Anbieterinformationen, während die Datenschutzerklärung über den Umgang mit personenbezogenen Daten aufklärt.
Welche Angaben gehören in die Datenschutzerklärung?
Welche Informationen erforderlich sind, hängt von den konkreten Datenverarbeitungen ab. Typischerweise sollten folgende Punkte geprüft und erläutert werden:
- Verantwortliche Stelle: Name und Kontaktdaten der Person oder Organisation, die über die Zwecke und Mittel der Verarbeitung entscheidet.
- Datenschutzbeauftragte oder Datenschutzbeauftragter: Kontaktdaten, sofern eine solche Person benannt wurde oder gesetzlich benannt werden muss.
- Verarbeitungszwecke und Rechtsgrundlagen: Für jeden Vorgang sollte erkennbar sein, warum Daten verarbeitet werden und auf welche Rechtsgrundlage sich dies stützt.
- Verarbeitete Daten: Zum Beispiel Kontaktangaben, Nachrichteninhalte, Nutzungsdaten oder technische Verbindungsdaten.
- Empfänger und Dienstleister: Angaben zu möglichen Empfängern, etwa Hosting-Anbietern, Newsletter-Diensten oder eingebundenen Drittanbietern.
- Speicherdauer: Wie lange Daten gespeichert werden oder nach welchen Kriterien sich die Dauer richtet.
- Datenübermittlungen in Drittländer: Falls Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder dorthin übermittelt werden, sind die maßgeblichen Informationen dazu anzugeben.
- Rechte betroffener Personen: Dazu gehören – je nach Voraussetzungen – Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
- Beschwerderecht: Betroffene können sich bei einer zuständigen Datenschutz-Aufsichtsbehörde beschweren.
- Pflicht zur Bereitstellung und Folgen: Wenn die Angabe bestimmter Daten erforderlich ist, sollte erklärt werden, ob sie freiwillig oder notwendig ist und was passiert, wenn sie nicht bereitgestellt werden.
Typische Funktionen einer Webseite
Hosting und Server-Protokolle
Beim Aufruf einer Webseite können technische Informationen in Server-Protokollen erfasst werden. Dazu können beispielsweise die IP-Adresse, Zeitpunkt des Zugriffs, angeforderte Seite, Browserinformationen und eine Fehlermeldung gehören. Die Datenschutzerklärung sollte beschreiben, welche Daten der Hosting-Anbieter verarbeitet, zu welchem Zweck dies geschieht und wie lange die Protokolle gespeichert werden. Die konkreten Angaben hängen vom Anbieter und der tatsächlichen Konfiguration ab.
Kontaktformulare und E-Mail-Anfragen
Wenn Besucher ein Kontaktformular nutzen, werden die eingegebenen Angaben verarbeitet, um die Anfrage zu bearbeiten. Die Datenschutzerklärung sollte benennen, welche Felder erhoben werden, wofür die Daten verwendet werden und wann sie gelöscht werden. Ähnliche Informationen gelten für Anfragen per E-Mail oder Telefon.
Cookies und vergleichbare Technologien
Cookies und ähnliche Technologien können Informationen auf einem Endgerät speichern oder darauf zugreifen. Nach § 25 TDDDG ist dafür grundsätzlich eine Einwilligung erforderlich, sofern die Speicherung oder der Zugriff nicht unbedingt erforderlich ist, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen. Zusätzlich muss für eine daran anschließende Verarbeitung personenbezogener Daten eine passende Rechtsgrundlage nach der DSGVO vorliegen.
Einwilligungen sollten informiert und freiwillig eingeholt werden. Einwilligungspflichtige Dienste dürfen grundsätzlich nicht bereits vor der Zustimmung aktiviert werden. Ein Cookie-Banner allein ersetzt jedoch keine vollständige Datenschutzerklärung: Auch dort müssen die einzelnen Verarbeitungen verständlich beschrieben werden.
Analyse, Werbung und externe Inhalte
Analyse- und Marketingdienste sowie eingebettete Inhalte – etwa Videos, Karten oder Schriftarten von externen Anbietern – können Daten an Dritte übermitteln. Vor der Einbindung sollte geprüft werden, welche Daten fließen, ob eine Einwilligung erforderlich ist und welche Einstellungen der Dienst ermöglicht. Die Datenschutzerklärung muss die tatsächlich verwendeten Dienste und deren Zweck korrekt wiedergeben.
Newsletter
Für den Versand eines Newsletters werden in der Regel Kontaktdaten wie die E-Mail-Adresse verarbeitet. Die Datenschutzerklärung sollte über die Anmeldung, den Versanddienstleister, die Dokumentation der Einwilligung und die Möglichkeit zur Abmeldung informieren. Werden darüber hinaus Öffnungen oder Klicks ausgewertet, sollte auch diese Verarbeitung erläutert werden.
Die Datenschutzerklärung verständlich und leicht auffindbar machen
Eine Datenschutzerklärung sollte in klarer Sprache verfasst und von jeder Seite aus leicht erreichbar sein – häufig über einen Link im Footer. Lange Fachbegriffe lassen sich nicht immer vermeiden, sollten aber erklärt werden. Ebenso wichtig ist, dass die Informationen mit der tatsächlichen Webseite übereinstimmen und bei Änderungen aktualisiert werden.
Häufige Fehler
- Eine Vorlage wird übernommen, obwohl sie Dienste aufführt, die gar nicht genutzt werden.
- Neue Plugins, Tracking-Werkzeuge oder externe Inhalte werden eingebunden, ohne die Datenschutzerklärung zu aktualisieren.
- Es wird pauschal behauptet, Daten würden nicht an Dritte weitergegeben, obwohl Dienstleister beteiligt sind.
- Speicherfristen oder Rechtsgrundlagen werden ungenau oder widersprüchlich beschrieben.
- Einwilligungspflichtige Technologien starten bereits, bevor eine wirksame Zustimmung erteilt wurde.
- Die Datenschutzerklärung ist schwer auffindbar oder nur in unverständlicher Sprache formuliert.
Checkliste für Webseitenbetreiber
- Alle Formulare, Cookies, Plugins, eingebetteten Inhalte und externen Dienste erfassen.
- Für jede Verarbeitung Zweck, Datenarten, Rechtsgrundlage, Empfänger und Speicherdauer prüfen.
- Kontrollieren, ob eine Einwilligung erforderlich ist und technisch korrekt eingeholt wird.
- Die Datenschutzerklärung auf die tatsächlichen Abläufe der Webseite abstimmen.
- Den Link zur Erklärung gut sichtbar und dauerhaft bereitstellen.
- Die Angaben regelmäßig sowie nach technischen oder organisatorischen Änderungen überprüfen.
Fazit
Eine gute Datenschutzerklärung informiert transparent darüber, wie eine Webseite mit personenbezogenen Daten umgeht. Entscheidend ist nicht, möglichst viele Standardtexte einzufügen, sondern die tatsächlichen Verarbeitungen vollständig und verständlich zu beschreiben. Da die Anforderungen vom jeweiligen Angebot und den eingesetzten Diensten abhängen, kann eine allgemeine Vorlage eine individuelle Prüfung nicht immer ersetzen.
Dieser Artikel dient der allgemeinen Information und ist keine Rechtsberatung. Für die konkrete Gestaltung einer Datenschutzerklärung sollten die Funktionen und Datenflüsse der jeweiligen Webseite geprüft werden.
Häufig gestellte Fragen zur Datenschutzerklärung auf Webseiten: Anforderungen, Erstellung und Aktualisierung
- Was muss in einer Datenschutzerklärung für eine Webseite stehen?
- Ist eine Datenschutzerklärung für jede Webseite gesetzlich vorgeschrieben?
- Wie erstelle ich eine Datenschutzerklärung für meine Webseite?
- Wo muss die Datenschutzerklärung auf der Webseite verlinkt sein?
- Muss ich für Cookies und Analysetools eine Einwilligung einholen?
- Wie oft muss ich die Datenschutzerklärung meiner Webseite aktualisieren?
Was muss in einer Datenschutzerklärung für eine Webseite stehen?
Eine Datenschutzerklärung für eine Webseite muss verständlich darüber informieren, wer für die Datenverarbeitung verantwortlich ist, welche personenbezogenen Daten zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet werden und wie lange sie gespeichert bleiben. Außerdem sollte sie Empfänger oder Dienstleister, mögliche Übermittlungen in Länder außerhalb des Europäischen Wirtschaftsraums sowie die Rechte der betroffenen Personen und ihr Beschwerderecht bei einer Datenschutzaufsichtsbehörde nennen. Je nach Webseite gehören auch Angaben zu Hosting, Kontaktformularen, Cookies, Analyse- und Marketingdiensten, Newslettern oder eingebetteten Inhalten dazu. Der genaue Inhalt richtet sich danach, welche Funktionen tatsächlich genutzt werden.
Ist eine Datenschutzerklärung für jede Webseite gesetzlich vorgeschrieben?
Ja, in der Regel benötigt jede Webseite, die personenbezogene Daten verarbeitet, eine Datenschutzerklärung. Das betrifft nicht nur Seiten mit Kontaktformularen oder Nutzerkonten: Schon beim Aufruf können etwa IP-Adressen und technische Verbindungsdaten verarbeitet werden. Nach der DSGVO müssen Besucher verständlich darüber informiert werden, welche Daten zu welchem Zweck und auf welcher Rechtsgrundlage verarbeitet werden, wie lange sie gespeichert bleiben und welche Rechte ihnen zustehen. Umfang und Inhalt der Erklärung richten sich nach den tatsächlichen Funktionen und Datenverarbeitungen der Webseite.
Wie erstelle ich eine Datenschutzerklärung für meine Webseite?
Eine Datenschutzerklärung erstellen Sie, indem Sie zunächst alle Datenverarbeitungen Ihrer Webseite erfassen – zum Beispiel Hosting, Kontaktformulare, Cookies, Analysewerkzeuge, Newsletter und eingebundene externe Dienste. Beschreiben Sie für jeden Vorgang verständlich, welche Daten zu welchem Zweck verarbeitet werden, welche Rechtsgrundlage gilt, wer die Daten erhält und wie lange sie gespeichert werden. Informieren Sie außerdem über die Rechte der betroffenen Personen und machen Sie die Erklärung leicht auffindbar, etwa über einen Link im Footer. Da die Inhalte zu den tatsächlichen Funktionen Ihrer Webseite passen und bei Änderungen aktualisiert werden müssen, sollte eine allgemeine Vorlage sorgfältig angepasst und gegebenenfalls rechtlich geprüft werden.
Wo muss die Datenschutzerklärung auf der Webseite verlinkt sein?
Die Datenschutzerklärung sollte auf Ihrer Webseite leicht auffindbar und von jeder Unterseite aus direkt erreichbar sein. Üblicherweise wird sie dauerhaft im Footer verlinkt; bei Formularen empfiehlt sich zusätzlich ein Hinweis in unmittelbarer Nähe, damit Nutzer die Informationen vor dem Absenden finden können. Achten Sie darauf, dass der Link eindeutig als „Datenschutzerklärung“ bezeichnet ist und nicht hinter mehreren Klicks verborgen liegt.
Muss ich für Cookies und Analysetools eine Einwilligung einholen?
Für technisch nicht notwendige Cookies und viele Analyse- oder Marketingtools ist in der Regel eine vorherige Einwilligung erforderlich. Nach dem TDDDG gilt das insbesondere, wenn Informationen auf dem Endgerät gespeichert oder ausgelesen werden; zusätzlich muss die anschließende Verarbeitung personenbezogener Daten eine Rechtsgrundlage nach der DSGVO haben. Eine Ausnahme kann für Technologien gelten, die unbedingt erforderlich sind, um einen ausdrücklich gewünschten Dienst bereitzustellen. Informieren Sie Besucher transparent und aktivieren Sie einwilligungspflichtige Dienste erst nach Zustimmung. Die genauen Anforderungen hängen von der eingesetzten Technik und ihrer Konfiguration ab.
Wie oft muss ich die Datenschutzerklärung meiner Webseite aktualisieren?
Die Datenschutzerklärung sollte immer dann aktualisiert werden, wenn sich die Datenverarbeitung auf Ihrer Webseite ändert – zum Beispiel, wenn Sie neue Analyse- oder Marketingdienste, Cookies, Plugins, Formulare oder externe Inhalte einbinden oder den Hosting-Anbieter wechseln. Prüfen Sie die Angaben außerdem regelmäßig, damit sie weiterhin mit den tatsächlichen Abläufen übereinstimmen. Eine feste allgemeine Aktualisierungsfrist gibt es nicht; entscheidend ist, dass die Informationen korrekt und aktuell sind.
