Was ist eine Datenschutzerklärung?
Die Datenschutzerklärung ist der Ort, an dem du deinen Besuchern transparent machst, was im Hintergrund deiner Seite passiert. Welche Cookies werden gesetzt? Wer bekommt die Daten aus dem Kontaktformular? Läuft Google Analytics mit? Wird der Newsletter über Mailchimp verschickt? Wird die IP-Adresse beim Seitenaufruf in den Server-Logs gespeichert? All das gehört rein.
Rechtlich ist die Datenschutzerklärung die Umsetzung der Informationspflichten aus Artikel 13 und 14 der DSGVO. Jeder, dessen Daten verarbeitet werden, muss vorher in verständlicher Form erfahren, was passiert. Deshalb gehört die Erklärung nicht versteckt auf Seite fünf, sondern vom Footer aus direkt verlinkt — ähnlich wie das Impressum.
Ein typisches Beispiel: Eine Physiotherapeutin hat eine schlichte Website mit Kontaktformular und Google Maps im Footer. Schon damit sammelt sie mindestens drei Dinge — IP-Adresse beim Seitenaufruf, Name und E-Mail über das Formular, und IP plus Cookie-Daten über Google Maps. Jeder dieser Punkte gehört in die Datenschutzerklärung.
Was muss in einer Datenschutzerklärung drinstehen?
Der Umfang hängt davon ab, wie viele Tools und Dienste du einsetzt. Die Grundstruktur ist aber immer ähnlich:
- Verantwortlicher — wer betreibt die Seite, welche Adresse, welche Kontaktmöglichkeit. Meist identisch mit dem Impressum.
- Datenschutzbeauftragter — falls vorhanden, mit Kontaktweg.
- Art der erhobenen Daten — Kontaktdaten, Log-Files, Nutzungsdaten, Cookies.
- Zweck der Verarbeitung — Vertragsabwicklung, Kontaktaufnahme, Reichweitenmessung, Newsletter.
- Rechtsgrundlage — Einwilligung, Vertrag, berechtigtes Interesse, gesetzliche Pflicht.
- Empfänger und Drittlandübermittlung — wer bekommt die Daten? Werden Daten in die USA übertragen?
- Speicherdauer — wie lange liegen die Daten im System?
- Betroffenenrechte — Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit.
- Aufsichtsbehörde — Jeder Betroffene hat das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Dieser Punkt muss in der Datenschutzerklärung stehen, am besten mit Anschrift oder Link zur zuständigen Landesbehörde. Das ist nicht optional, sondern ausdrücklich vorgeschrieben.
- Beschreibung aller eingesetzten Tools — für jedes Drittanbieter-Tool ein eigener Abschnitt.
Ein Beispielsatz, wie ein Google-Analytics-Abschnitt in einer Datenschutzerklärung klingt: "Auf dieser Website setzen wir Google Analytics 4 ein, einen Webanalysedienst der Google Ireland Ltd. Die Verarbeitung erfolgt nur auf Grundlage deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Einwilligung jederzeit über den Cookie-Einstellungen-Link im Footer widerrufen."
Welche Tools lösen die Pflicht aus?
Fast jede moderne Website nutzt Drittanbieter-Tools, die personenbezogene Daten verarbeiten — und jedes dieser Tools braucht einen eigenen Abschnitt. Die häufigsten Verdächtigen:
| Tool | Was es auslöst |
|---|---|
| Google Analytics / GA4 | Cookie-Einwilligung, Datenschutz-Abschnitt, AVV mit Google |
| Google Fonts (extern) | Besser lokal hosten, sonst Einwilligung nötig |
| Google Maps | Einbettung mit Einwilligung, Abschnitt in Datenschutzerklärung |
| YouTube-Embeds | Erweiterter Datenschutzmodus + Abschnitt oder Klick-Lösung |
| Meta Pixel / Facebook | Einwilligung + detaillierter Abschnitt |
| Newsletter-Tools (Mailchimp, Brevo, Rapidmail) | Abschnitt + AVV + Double-Opt-in-Erklärung |
| Kontaktformular | Beschreibung, welche Daten wozu gespeichert werden |
| Cookie-Consent-Tool selbst | Eigener Abschnitt über den Cookie-Banner |
| Server-Log-Files | Speicherdauer und Zweck beschreiben |
Faustregel: Alles, was eine Verbindung zu einem fremden Server aufbaut, gehört beschrieben.
Warum ist die Datenschutzerklärung für deine Website wichtig?
Erstens: Sie ist Pflicht. Wer ohne oder mit einer unvollständigen Erklärung online ist, riskiert Abmahnungen und Bußgelder. Die Kosten einer Abmahnung liegen meist im mittleren drei- bis vierstelligen Bereich — schmerzhaft, aber nicht existenzbedrohend. Ärgerlich ist trotzdem, dass sich das komplett vermeiden lässt.
Zweitens: Eine sauber formulierte Datenschutzerklärung ist ein Vertrauenssignal. Wer nachvollziehbar erklärt, was er tut und warum, wirkt professioneller als jemand, der das Thema mit einem Generator-Textklumpen abhakt.
Drittens: Die Datenschutzerklärung zwingt dich, dein Tool-Setup zu überdenken. Oft wird beim Schreiben klar, dass man Tools einsetzt, die man eigentlich gar nicht braucht. Weg damit — das ist im Sinne der DSGVO und schlank für die Seite.
Generatoren — Fluch und Segen
Es gibt kostenlose und kostenpflichtige Generatoren wie eRecht24, Datenschutz-Generator.de von Dr. Schwenke oder die Angebote von Anwaltskanzleien. Sie liefern in wenigen Minuten ein Grundgerüst, das man an die eigene Seite anpassen kann. Das ist in Ordnung — aber nur, wenn du den Text nicht einfach copy-pastest, sondern prüfst, welche Abschnitte für dich relevant sind. Ein Generator, der "Google Analytics" listet, obwohl du kein Analytics nutzt, ist schlechter als kein Text.
Premium-Generatoren mit laufendem Update-Service sind für die meisten KMU der vernünftigste Kompromiss: rechtssicherer Rahmen, regelmäßige Anpassungen an neue Urteile, moderater Preis.
Häufige Fehler bei der Datenschutzerklärung
Generator-Text unangepasst. Wer einen Mustertext einbindet, ohne die Abschnitte zu aktivieren/deaktivieren, listet Tools, die er gar nicht benutzt — und lässt Tools weg, die er benutzt.
Kein Hinweis auf den Newsletter. Wer E-Mails für einen Newsletter sammelt, braucht einen eigenen Abschnitt inklusive Double-Opt-in-Beschreibung. Double-Opt-in bedeutet: Nach dem Eintragen ins Formular bekommt der Nutzer eine Bestätigungsmail mit einem Link. Erst wer auf den Link klickt, landet wirklich in der Verteilerliste. Das Verfahren ist für rechtssicheres E-Mail-Marketing in Deutschland Pflicht — und schützt dich außerdem vor gefälschten Anmeldungen.
Fehlender Link aus dem Formular. Jedes Kontaktformular braucht einen Link zur Datenschutzerklärung unmittelbar am Absende-Button.
Nicht aktuell. Tools kommen und gehen. Wer ein neues Chat-Widget einbindet, muss die Erklärung aktualisieren. Das wird gern vergessen.
Juristendeutsch statt Klartext. Die DSGVO verlangt ausdrücklich "in präziser, transparenter, verständlicher und leicht zugänglicher Form". Ein Wall of Text aus Schachtelsätzen erfüllt das nicht.
Letzter, wichtiger Hinweis: Dieser Text ist eine Laien-Einordnung, keine Rechtsberatung. Für ein belastbares Dokument in einem sensiblen Bereich — etwa Online-Shops mit internationaler Lieferung, Heilberufe, Finanzdienstleistungen — führt an einem Fachanwalt für IT-Recht kein Weg vorbei.