FreePrivacyPolicy

DSGVO-Leitfaden: Anforderungen an die Datenschutzerklärung

Alles, was Sie über Datenschutzerklärungen nach der DSGVO wissen müssen, ohne Dutzende Artikel Gesetzestext zu lesen.

DSGVO-konforme Datenschutzerklärung erstellen Kostenlos. Ohne Konto testen.

Die DSGVO in einem Absatz

Die Datenschutz-Grundverordnung (DSGVO, englisch GDPR, Verordnung (EU) 2016/679) ist das Datenschutzgesetz der EU. Sie gilt für jede Organisation, weltweit, die personenbezogene Daten von Menschen in der EU verarbeitet. Sie legt sechs Rechtsgrundlagen für die Verarbeitung fest, acht Betroffenenrechte, Transparenzpflichten, Sicherheitspflichten und einen Bußgeldrahmen von bis zu 4 % des weltweiten Jahresumsatzes. Sie gilt seit dem 25. Mai 2018 und ist bis heute der weltweite Maßstab im Datenschutzrecht.

Wer sie einhalten muss

Nach Artikel 3 gilt die DSGVO für (a) jeden Verantwortlichen oder Auftragsverarbeiter mit Niederlassung in der EU, unabhängig davon, wo die Daten verarbeitet werden, und (b) jeden Verantwortlichen oder Auftragsverarbeiter außerhalb der EU, der Menschen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten beobachtet. Zur „Beobachtung“ zählen Analyse-Cookies, Werbepixel und verhaltensbasierte Empfehlungssysteme.

Die sechs Rechtsgrundlagen (Artikel 6)

  1. Einwilligung – aktiv erteilt, freiwillig, für den bestimmten Fall, informiert und unmissverständlich
  2. Vertrag – erforderlich zur Erfüllung eines Vertrags mit der Nutzerin oder dem Nutzer
  3. Rechtliche Verpflichtung – vorgeschrieben durch EU-Recht oder das Recht eines Mitgliedstaats
  4. Lebenswichtige Interessen – Schutz des Lebens
  5. Öffentliche Aufgabe – Ausübung öffentlicher Gewalt durch eine Behörde
  6. Berechtigte Interessen – Ihr Interesse, abgewogen gegen die Rechte der Nutzer

Wählen Sie für jeden Verarbeitungszweck die passende Grundlage. Marketing-E-Mails → Einwilligung. Konto-Login → Vertrag. Server-Logs → berechtigte Interessen. Steuerunterlagen → rechtliche Verpflichtung. Die Datenschutzerklärung muss die Rechtsgrundlage neben dem jeweiligen Zweck nennen.

Die acht Betroffenenrechte

  • Auskunftsrecht (Artikel 15)
  • Recht auf Berichtigung (Artikel 16)
  • Recht auf Löschung / „Recht auf Vergessenwerden“ (Artikel 17)
  • Recht auf Einschränkung der Verarbeitung (Artikel 18)
  • Recht auf Datenübertragbarkeit (Artikel 20)
  • Widerspruchsrecht (Artikel 21)
  • Rechte im Zusammenhang mit automatisierten Entscheidungen (Artikel 22)
  • Recht auf Widerruf der Einwilligung (Artikel 7 Abs. 3)

Ihre Datenschutzerklärung muss jedes dieser Rechte aufführen und einen Kontaktweg nennen. Die Antwortfrist beträgt einen Monat (Artikel 12 Abs. 3) und kann bei komplexen Anfragen auf drei Monate verlängert werden.

Internationale Datenübermittlungen nach Schrems II

Der Gerichtshof der Europäischen Union hat 2020 den EU-US Privacy Shield für ungültig erklärt. Der Nachfolger, das EU-US Data Privacy Framework, wurde im Juli 2023 von der Europäischen Kommission angenommen und ist derzeit die sicherste Grundlage für Übermittlungen in die USA. Für Übermittlungen ohne DPF verwenden Sie die Standardvertragsklauseln von 2021 zusammen mit einem Transfer Impact Assessment.

Bußgelder und Durchsetzung

Artikel 83 kennt zwei Stufen. Stufe 1 (bis zu 10 Mio. € oder 2 % des Umsatzes) betrifft Dokumentation, Sicherheit und Pflichten rund um den Datenschutzbeauftragten. Stufe 2 (bis zu 20 Mio. € oder 4 % des Umsatzes) betrifft Einwilligung, Rechtsgrundlage, Übermittlungen und Betroffenenrechte. Bekannte Bußgelder: Meta 1,2 Mrd. € (2023), Amazon 746 Mio. € (2021), TikTok 345 Mio. € (2023). Bei kleinen Anbietern beginnt die Durchsetzung mit Anordnungen zur Abhilfe, nicht mit Bußgeldern.

Bereit zum Veröffentlichen?

Beantworten Sie ein paar Fragen und erhalten Sie eine gehostete Adresse, die App Store, Google Play und Werbenetzwerke akzeptieren.

DSGVO-konforme Datenschutzerklärung erstellen

Häufige Fragen

Brauche ich einen Datenschutzbeauftragten?
Nach der DSGVO nur, wenn Sie (a) eine Behörde sind, (b) umfangreiche systematische Überwachung betreiben oder (c) besondere Kategorien von Daten in großem Umfang verarbeiten. Die meisten kleinen SaaS-Anbieter brauchen keinen.
Wie schnell muss ich auf eine Anfrage einer betroffenen Person antworten?
Innerhalb eines Monats nach Eingang, bei komplexen Anfragen verlängerbar auf drei Monate. Den Eingang müssen Sie in jedem Fall innerhalb des ersten Monats bestätigen.
Wann ist eine Datenschutz-Folgenabschätzung (DSFA) erforderlich?
Bei Verarbeitungen mit hohem Risiko, etwa umfangreichem Profiling, der Verarbeitung besonderer Kategorien in großem Umfang oder der systematischen Überwachung öffentlich zugänglicher Bereiche. Artikel 35 nennt die Auslöser.