Was ist die DSGVO?
Die DSGVO ist eine EU-Verordnung, die in allen Mitgliedstaaten direkt gilt — ohne dass Deutschland, Frankreich oder Spanien sie erst in eigene Gesetze umwandeln müssten. Sie hat die alten, zersplitterten Datenschutzregeln in Europa ersetzt und einheitliche Standards geschaffen. Hinter dem sperrigen Namen steht ein einfaches Prinzip: Personenbezogene Daten gehören der Person, nicht dem Unternehmen, das sie sammelt.
Personenbezogen ist alles, womit sich eine Person direkt oder indirekt identifizieren lässt — Name, E-Mail, Telefonnummer, IP-Adresse, Standortdaten, Cookie-IDs. Auch die Kombination aus scheinbar harmlosen Infos kann personenbezogen sein. Wenn du als Schreiner aus dem Sauerland über dein Kontaktformular eine E-Mail-Adresse entgegennimmst, verarbeitest du personenbezogene Daten. Ab diesem Moment greift die DSGVO.
Ziel der Verordnung ist, dass jeder Mensch nachvollziehen kann, wer welche Daten über ihn speichert, wofür sie benutzt werden und wie lange. Kontrolle zurück an den Nutzer.
Was regelt die DSGVO?
Die Verordnung baut auf zentralen Prinzipien auf, die sich direkt auf deine Website auswirken:
- Rechtmäßigkeit: Daten nur mit Rechtsgrundlage nach Art. 6 DSGVO — Einwilligung (Abs. 1 lit. a), Vertragserfüllung (lit. b), rechtliche Pflicht (lit. c) oder berechtigtes Interesse (lit. f).
- Zweckbindung: Wer Daten für einen Newsletter sammelt, darf sie nicht für Werbeanrufe nutzen.
- Datenminimierung: Nur abfragen, was du wirklich brauchst — im Kontaktformular reichen Name, E-Mail und Nachricht.
- Transparenz: Der Nutzer muss wissen, was passiert. Dafür gibt es die Datenschutzerklärung.
- Rechenschaftspflicht: Du musst konform sein und es belegen können.
Betroffenenrechte im Detail
Die DSGVO räumt jedem, dessen Daten du verarbeitest, konkrete Rechte ein — und du musst im Ernstfall liefern können. Die wichtigsten:
- Auskunftsrecht (Art. 15) — Jeder darf erfahren, welche Daten du über ihn gespeichert hast, woher sie kommen, an wen du sie weitergibst, wie lange du sie aufbewahrst. Antwort innerhalb eines Monats, kostenlos.
- Recht auf Berichtigung (Art. 16) — Falsche Daten müssen korrigiert werden.
- Recht auf Vergessenwerden (Art. 17) — Auch Recht auf Löschung genannt. Fällt die Rechtsgrundlage weg (Newsletter abbestellt, Vertrag beendet, Aufbewahrungsfrist abgelaufen), musst du löschen. Ausnahmen: gesetzliche Aufbewahrungspflichten wie Rechnungen fürs Finanzamt.
- Datenübertragbarkeit (Art. 20) — Daten in maschinenlesbarem Format herausgeben.
- Widerspruchsrecht (Art. 21) — Gegen Verarbeitungen auf Basis berechtigten Interesses oder für Direktwerbung kann jeder jederzeit widersprechen.
Als KMU bekommst du solche Anfragen selten. Aber wenn sie kommen, muss dein Setup so gebaut sein, dass du zeitnah antworten kannst.
Schrems II und Drittland-Transfer
Seit dem "Schrems II"-Urteil des EuGH (2020) ist der Datentransfer in Drittländer — vor allem in die USA — eines der Sorgenkinder der DSGVO. Der EuGH kippte das "Privacy Shield", weil US-Geheimdienste auf Daten zugreifen können, ohne dass EU-Bürger effektiv dagegen klagen können. Die klassischen Standardvertragsklauseln (SCC) reichen seitdem allein nicht mehr aus. Wer US-Dienstleister nutzt — Google, Meta, HubSpot und Co. — muss zusätzlich technische Maßnahmen prüfen (Verschlüsselung, Pseudonymisierung, Transfer Impact Assessment).
Das EU-U.S. Data Privacy Framework (2023) ist der Nachfolger, unter dem zertifizierte US-Unternehmen wieder als "sicheres Drittland" gelten. Die Rechtslage bleibt wackelig — viele rechnen mit einer erneuten EuGH-Prüfung. Fürs Tagesgeschäft heißt das: EU-Alternativen bevorzugen (Matomo statt Google Analytics, europäische Hoster, lokale Fonts statt Google Fonts) und bei US-Tools einen AVV plus SCC plus dokumentierte Risikoabwägung vorhalten.
Datenschutzbeauftragter und Meldepflicht
Zwei Punkte, die kleinere Firmen oft übersehen:
DSB-Schwelle. Du musst einen Datenschutzbeauftragten (DSB) benennen, sobald in deinem Unternehmen mindestens 20 Personen regelmäßig personenbezogene Daten automatisiert verarbeiten. Der Schwellenwert steht im BDSG. Ausnahme nach oben: Wer mit sensiblen Daten arbeitet (Gesundheit, Religion, Biometrie) oder umfangreich scoring-basiert verarbeitet, braucht einen DSB auch unterhalb der Schwelle.
72-Stunden-Meldepflicht. Bei einer Datenpanne — Daten gehen verloren, werden gestohlen oder unbefugt offengelegt — musst du den Vorfall innerhalb von 72 Stunden nach Kenntnisnahme der zuständigen Aufsichtsbehörde melden (Art. 33 DSGVO). Bei hohem Risiko zusätzlich die Betroffenen informieren (Art. 34). Klassiker: Ein Newsletter mit offenem CC statt BCC legt Hunderte E-Mail-Adressen offen — meldepflichtig.
Warum ist die DSGVO für deine Website wichtig?
Sobald du auch nur ein simples Kontaktformular auf deiner Seite hast, Google Analytics einbindest oder einen Newsletter anbietest, verarbeitest du personenbezogene Daten. Damit bist du im Geltungsbereich der DSGVO — egal, ob du eine Ein-Mann-Klempnerei oder ein mittelständischer Maschinenbauer bist.
Praktisch heißt das: Du brauchst eine rechtskonforme Datenschutzerklärung, ein sauberes Impressum, und bei Tracking-Tools wie Google Analytics oder Meta Pixel einen DSGVO-konformen Cookie-Banner mit echter Einwilligungsabfrage. Wer mit Dienstleistern arbeitet, die Daten in ihrem Auftrag verarbeiten — etwa der Hoster oder der Newsletter-Anbieter — braucht zusätzlich einen AVV.
Die wichtigsten Pflichten für Website-Betreiber
Eine Kurzliste dessen, was du als Website-Betreiber abhaken musst:
- Datenschutzerklärung einbinden — verständlich, vollständig, jederzeit von jeder Unterseite aus erreichbar.
- Impressum bereitstellen — verlinkt aus dem Footer, zwei Klicks maximal von jeder Seite entfernt.
- Einwilligung vor Tracking — keine Cookies für Analytics oder Werbung, bevor der Nutzer aktiv zugestimmt hat.
- Auftragsverarbeitungsverträge mit Hostern, Newsletter-Tools, Analytics-Anbietern.
- Datenminimierung in Formularen — nur abfragen, was du wirklich brauchst.
- SSL-Verschlüsselung — Formulardaten gehören hinter HTTPS, nicht über unverschlüsseltes HTTP.
- Verzeichnis der Verarbeitungstätigkeiten — eine interne Liste, wer welche Daten wofür verarbeitet.
Bußgelder — was kostet ein Verstoß?
Die Höhe hängt vom Verstoß ab. Die Verordnung kennt zwei Bußgeld-Stufen:
| Stufe | Maximum | Beispiele |
|---|---|---|
| Stufe 1 | bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes | Fehlende Auftragsverarbeitungsverträge, mangelhaftes Verzeichnis der Verarbeitungstätigkeiten |
| Stufe 2 | bis 20 Mio. € oder 4 % des weltweiten Jahresumsatzes | Verstoß gegen Grundprinzipien, unrechtmäßige Datenverarbeitung, Missachtung von Betroffenenrechten |
Für kleine Unternehmen kommen solche Summen praktisch nie zum Tragen — üblich sind drei- bis fünfstellige Bußgelder. Die meisten Abmahnungen gegen KMU kommen ohnehin nicht von Behörden, sondern von Wettbewerbern und Verbraucherverbänden.
Häufige Fehler rund um die DSGVO
Google Analytics ohne Einwilligung. Der Klassiker. Wer GA4 lädt, bevor der Besucher im Cookie-Banner auf "Akzeptieren" geklickt hat, verarbeitet Daten ohne Rechtsgrundlage.
Kontaktformular ohne Checkbox. Ein Formular ohne Verweis auf die Datenschutzerklärung ist ein Standard-Abmahngrund.
Fonts und externe Ressourcen direkt von Google-Servern laden. Google Fonts lokal einbinden, nicht vom CDN. Bei eingebetteten Videos (YouTube) am besten den Datenschutz-Modus nutzen oder erst nach Klick laden.
Keine Verschlüsselung. Eine Website ohne SSL/TLS ist heute praktisch nicht mehr DSGVO-konform zu betreiben.
Ein Hinweis, weil das hier oft vergessen wird: Dieser Text ist Laien-Erklärung, keine Rechtsberatung. Für konkrete Einzelfragen — vor allem wenn es um Bußgelder oder Abmahnungen geht — hol dir einen Fachanwalt für IT-Recht.