Warum eine Datenschutzerklärung auf Firmenwebsites fast immer relevant ist
Die DSGVO verpflichtet Verantwortliche, betroffene Personen über die Verarbeitung ihrer personenbezogenen Daten zu informieren. Bei Websites geschieht das in der Praxis üblicherweise über eine eigene Datenschutzerklärung.
Schon eine technisch einfache Website kann personenbezogene Daten verarbeiten. Dazu gehören beispielsweise IP-Adressen in Serverlogs, Daten aus Kontaktformularen, E-Mail-Anfragen oder Informationen, die über eingebundene Drittanbieter übertragen werden.
Was in einer Datenschutzerklärung erklärt werden muss
Die Erklärung sollte nicht aus allgemeinen DSGVO-Sätzen bestehen, sondern die tatsächlichen Verarbeitungen der Website beschreiben. Dazu gehören je nach Fall unter anderem:
- Verantwortlicher und Kontaktdaten,
- Verarbeitungszwecke,
- Rechtsgrundlagen,
- Kategorien verarbeiteter Daten,
- Empfänger oder Auftragsverarbeiter,
- Speicherdauer beziehungsweise Kriterien dafür,
- Informationen zu Drittlandübermittlungen,
- Betroffenenrechte,
- eingesetzte Analyse-, Marketing- oder externe Dienste.
Kontaktformular und E-Mail Anfragen
Bei Kontaktformularen werden typischerweise Name, E-Mail-Adresse, Nachricht und technische Metadaten verarbeitet. Diese Verarbeitung muss in der Datenschutzerklärung nachvollziehbar beschrieben werden.
Eine zusätzliche Einwilligungs-Checkbox ist nicht automatisch für jedes Kontaktformular erforderlich. Welche Rechtsgrundlage passt, hängt vom Zweck der Anfrage ab, etwa vorvertragliche Kommunikation oder ein anderes berechtigtes beziehungsweise gesetzliches Interesse. Entscheidend ist, dass die tatsächliche Verarbeitung rechtmäßig und transparent erfolgt.
Warum kopierte Datenschutztexte problematisch sind
Datenschutzerklärungen werden häufig aus Vorlagen übernommen. Das kann zu falschen Angaben führen: Dienste werden genannt, die gar nicht verwendet werden, oder tatsächlich eingebundene Tools fehlen.
Die WKO betont, dass jeder Verantwortliche prüfen muss, welche Datenverarbeitungen im konkreten Einzelfall stattfinden, und die Datenschutzerklärung entsprechend anpassen muss. Rechtstext und Technik müssen denselben Stand abbilden.
Datenschutz Check für die Website
- Kontaktformulare und E-Mail-Verarbeitung erfasst?
- Serverlogs beschrieben?
- Hostinganbieter und relevante Auftragsverarbeiter geprüft?
- Externe Schriftarten, Karten, Videos oder Analysewerkzeuge erfasst?
- Cookies und Einwilligungsmechanismus geprüft?
- Drittlandübermittlungen kontrolliert?
- Speicherdauern realistisch angegeben?
- Datenschutzerklärung leicht erreichbar?
Quellen und weiterführende Informationen
Wirtschaftskammer Österreich: Datenschutzerklärung, Checkliste und InformationspflichtenWirtschaftskammer Österreich: Datenverarbeitung im Webshop und auf der WebsiteÖsterreichische Datenschutzbehörde: Datenschutz und CookiesHinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei konkreten Einzelfällen sollten Unternehmen die aktuelle Rechtslage und ihre konkrete Situation gesondert prüfen.
