Warum eine Datenschutzerklärung auf Firmenwebsites fast immer relevant ist

Die DSGVO verpflichtet Verantwortliche, betroffene Personen über die Verarbeitung ihrer personenbezogenen Daten zu informieren. Bei Websites geschieht das in der Praxis üblicherweise über eine eigene Datenschutzerklärung.

Schon eine technisch einfache Website kann personenbezogene Daten verarbeiten. Dazu gehören beispielsweise IP-Adressen in Serverlogs, Daten aus Kontaktformularen, E-Mail-Anfragen oder Informationen, die über eingebundene Drittanbieter übertragen werden.

Was in einer Datenschutzerklärung erklärt werden muss

Die Erklärung sollte nicht aus allgemeinen DSGVO-Sätzen bestehen, sondern die tatsächlichen Verarbeitungen der Website beschreiben. Dazu gehören je nach Fall unter anderem:

  • Verantwortlicher und Kontaktdaten,
  • Verarbeitungszwecke,
  • Rechtsgrundlagen,
  • Kategorien verarbeiteter Daten,
  • Empfänger oder Auftragsverarbeiter,
  • Speicherdauer beziehungsweise Kriterien dafür,
  • Informationen zu Drittlandübermittlungen,
  • Betroffenenrechte,
  • eingesetzte Analyse-, Marketing- oder externe Dienste.

Kontaktformular und E-Mail Anfragen

Bei Kontaktformularen werden typischerweise Name, E-Mail-Adresse, Nachricht und technische Metadaten verarbeitet. Diese Verarbeitung muss in der Datenschutzerklärung nachvollziehbar beschrieben werden.

Eine zusätzliche Einwilligungs-Checkbox ist nicht automatisch für jedes Kontaktformular erforderlich. Welche Rechtsgrundlage passt, hängt vom Zweck der Anfrage ab, etwa vorvertragliche Kommunikation oder ein anderes berechtigtes beziehungsweise gesetzliches Interesse. Entscheidend ist, dass die tatsächliche Verarbeitung rechtmäßig und transparent erfolgt.

Datenschutzerklärung und Cookie-Banner sind nicht dasselbe

Die Datenschutzerklärung informiert über Datenverarbeitungen. Ein Cookie-Banner dient dagegen, soweit erforderlich, der Einholung einer Einwilligung für nicht notwendige Cookies oder ähnliche Technologien.

Eine Website kann deshalb eine Datenschutzerklärung brauchen, obwohl sie keinen Cookie-Banner benötigt. Umgekehrt ersetzt ein Cookie-Banner niemals die vollständigen Datenschutzinformationen.

Warum kopierte Datenschutztexte problematisch sind

Datenschutzerklärungen werden häufig aus Vorlagen übernommen. Das kann zu falschen Angaben führen: Dienste werden genannt, die gar nicht verwendet werden, oder tatsächlich eingebundene Tools fehlen.

Die WKO betont, dass jeder Verantwortliche prüfen muss, welche Datenverarbeitungen im konkreten Einzelfall stattfinden, und die Datenschutzerklärung entsprechend anpassen muss. Rechtstext und Technik müssen denselben Stand abbilden.

Datenschutz Check für die Website

  • Kontaktformulare und E-Mail-Verarbeitung erfasst?
  • Serverlogs beschrieben?
  • Hostinganbieter und relevante Auftragsverarbeiter geprüft?
  • Externe Schriftarten, Karten, Videos oder Analysewerkzeuge erfasst?
  • Cookies und Einwilligungsmechanismus geprüft?
  • Drittlandübermittlungen kontrolliert?
  • Speicherdauern realistisch angegeben?
  • Datenschutzerklärung leicht erreichbar?

Passende Beiträge

Datenschutz & RechtCookie-Banner Pflicht in Österreich: Wann ist er wirklich nötig?Website & RechtWas muss im Impressum einer österreichischen Website stehen?KI & DatenschutzKI im Unternehmen: Datenschutz, Daten und Risiken

Quellen und weiterführende Informationen

Wirtschaftskammer Österreich: Datenschutzerklärung, Checkliste und InformationspflichtenWirtschaftskammer Österreich: Datenverarbeitung im Webshop und auf der WebsiteÖsterreichische Datenschutzbehörde: Datenschutz und Cookies

Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. Bei konkreten Einzelfällen sollten Unternehmen die aktuelle Rechtslage und ihre konkrete Situation gesondert prüfen.