DSGVO Datenschutzerklärung Generator

Auf dieser Seite stand früher ein Formular, das aus wenigen Angaben eine Muster-Datenschutzerklärung erzeugt hat. Dieses Werkzeug wird hier nicht mehr angeboten. Der Grund ist inhaltlich: Ein Generator kennt genau die Angaben, die man ihm macht, und eine Datenschutzerklärung muss beschreiben, was auf der Website tatsächlich passiert. Zwischen beidem liegt die eigentliche Arbeit.

Was diese Seite stattdessen leistet: Sie beschreibt, welche Angaben eine Erklärung enthält, wie Sie die zugrunde liegenden Datenflüsse Ihrer eigenen Website erheben und woran man merkt, dass ein vorhandener Text nicht mehr zur Technik passt.

Was in einer Datenschutzerklärung stehen muss

Der Katalog steht in Art. 13 DSGVO. Er verlangt unter anderem Angaben dazu, wer verantwortlich ist und wie er erreichbar ist, zu welchen Zwecken Daten verarbeitet werden, auf welche Rechtsgrundlage sich das stützt, wie lange gespeichert wird, an welche Empfänger Daten gehen, ob eine Übermittlung in Drittländer stattfindet und welche Rechte betroffene Personen haben.

Art. 12 Abs. 1 DSGVO verlangt zusätzlich die Form: „in präziser, transparenter, verständlicher und leicht zugänglicher Form und in klarer, einfacher Sprache“. Für die Umsetzung heißt das schlicht, dass die Erklärung von jeder Seite aus mit einem Klick erreichbar sein muss, so wie das Impressum.

Verstöße können nach Art. 83 DSGVO mit Geldbußen von bis zu 20 Millionen Euro oder vier Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Diese Obergrenze gilt für die schwersten Fälle; sie ist kein Tarif für eine unvollständige Datenschutzerklärung. Praktisch relevanter sind Beschwerden bei der Aufsichtsbehörde und wettbewerbsrechtliche Auseinandersetzungen.

Warum ein Generator nur ein Gerüst liefert

Ein Generator fragt ab, welche Dienste Sie einsetzen, und setzt dazu passende Textbausteine zusammen. Das ist nützlich, weil niemand die Standardabsätze zu Betroffenenrechten neu formulieren muss. Es scheitert an zwei Stellen.

Erstens an dem, was Sie nicht angeben, weil Sie es nicht wissen. Kaum jemand weiß aus dem Kopf, dass sein Theme Schriften von einem fremden Server nachlädt, dass das Formular-Plugin jede Absendung zusätzlich in der Datenbank ablegt oder dass ein Kartendienst schon beim Seitenaufruf Verbindungen aufbaut. Genau diese Punkte gehören aber in die Erklärung.

Zweitens am umgekehrten Fehler: Der erzeugte Text nennt Dienste, die gar nicht im Einsatz sind, weil ein Baustein mitgeliefert wurde. Eine Erklärung, die Verarbeitungen beschreibt, die es nicht gibt, ist genauso falsch wie eine, die welche verschweigt.

Ein Generator ist deshalb ein sinnvoller Ausgangspunkt und kein Ergebnis. Das Ergebnis entsteht, wenn der Text gegen die tatsächliche Technik geprüft wird.

Die Bestandsaufnahme

Der technische Teil lässt sich mit Bordmitteln erledigen und dauert bei einer überschaubaren Website eine gute Stunde.

Ausgehende Verbindungen ansehen. Öffnen Sie die Netzwerkanalyse im Browser, rufen Sie die Seite in einem frischen, privaten Fenster auf und klicken Sie nichts an. Jede Anfrage an eine fremde Domain ist ein Datenfluss zu einem Dritten – Schriften, Karten, Videos, Werbe- und Analyseskripte, Bibliotheken aus Content-Delivery-Netzen. Wiederholen Sie das nach einer Zustimmung im Consent-Banner; die Liste wird deutlich länger.

Speicher im Endgerät prüfen. In denselben Entwicklerwerkzeugen sehen Sie, welche Cookies gesetzt wurden und was im lokalen Speicher liegt, jeweils vor und nach der Einwilligung.

Formulare und Konten durchgehen. Welche Felder werden erhoben, wo landen die Daten, wie lange bleiben sie liegen? Kontaktformular, Newsletter-Anmeldung, Kundenkonto, Kommentare, Bewerbungsformular – jedes ist eine eigene Verarbeitung mit eigenem Zweck und eigener Frist.

Dienstleister auflisten. Hoster, Newsletter-Versand, Zahlungsdienstleister, Buchhaltung, Warenwirtschaft, Consent-Tool, Support-Software. Zu jedem gehört ein Vertrag zur Auftragsverarbeitung und die Angabe, ob Daten die EU verlassen.

Aus dieser Liste ergibt sich beides: der Inhalt der Erklärung und das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, das die Aufsichtsbehörde im Ernstfall sehen will. Eine ältere Übersicht der organisatorischen Pflichten steht in unserer DSGVO-Checkliste.

Erklärung und Einwilligung müssen zusammenpassen

Der häufigste Widerspruch in der Praxis: Die Datenschutzerklärung beschreibt sorgfältig, dass Analysedienste erst nach Einwilligung geladen werden – und im Quelltext läuft das Skript schon beim ersten Aufruf. Seit dem TDDDG ist die aktive Einwilligung für den Zugriff auf Endgeräteinformationen die Regel; voreingestellte Häkchen genügen nicht. Wie sich das in einem CMS technisch sauber lösen lässt, beschreibt die Seite zur DSGVO-Umsetzung für WordPress.

Dasselbe gilt für die Webanalyse. Welche Werkzeuge welche Daten erheben und welche ohne Endgerätespeicher auskommen, steht unter Web-Analytics. Für Shops kommen Zahlungsdienstleister, Versanddienstleister und Bonitätsprüfungen dazu; den Überblick dazu gibt die Seite zum E-Commerce.

Woran ein Text veraltet

Eine Datenschutzerklärung ist kein Dokument, das man einmal erstellt. Sie veraltet immer dann, wenn sich unter der Oberfläche etwas ändert – und das passiert häufiger, als es auffällt:

  • Ein neues Plugin bringt einen externen Dienst mit, der vorher nicht im Einsatz war.
  • Der Newsletter zieht zu einem anderen Anbieter um, womöglich in ein anderes Land.
  • Ein Werkzeug wird eingestellt, steht aber weiter im Text.
  • Das Theme wird aktualisiert und lädt Schriften plötzlich wieder extern.
  • Ein Dienstleister ändert seine Unterauftragnehmer.

Ein fester Termin, an dem die Bestandsaufnahme wiederholt wird, ist deshalb sinnvoller als jede noch so ausführliche Erstfassung.

Wo die rechtliche Bewertung beginnt

Alles bisher Beschriebene ist Technik und Dokumentation: feststellen, was passiert, und es vollständig aufschreiben. Die Bewertung ist etwas anderes. Auf welche Rechtsgrundlage sich eine Verarbeitung stützen lässt, ob ein berechtigtes Interesse trägt, wie eine Interessenabwägung ausfällt, ob eine Datenschutz-Folgenabschätzung nötig ist und wie die Formulierungen im Einzelnen lauten müssen – das ist Rechtsberatung und gehört zu einer auf IT- und Wettbewerbsrecht spezialisierten Kanzlei.

Wir liefern die Grundlage dafür: eine belastbare Aufstellung dessen, was Ihre Website und Ihre Systeme tatsächlich tun, samt der technischen Umsetzung der daraus folgenden Änderungen.

Wenn Sie mit einer Bestandsaufnahme beginnen möchten, schildern Sie uns kurz Ihre Ausgangslage. Dort können Sie auch direkt einen Termin buchen.