1. Kurz gesagt
Die DSGVO gilt, sobald eine Website personenbezogene Daten verarbeitet – und das ist bei fast jeder Website der Fall, weil schon der Aufruf einer Seite Daten wie die IP-Adresse hinterlässt. Sie verlangt vor allem Transparenz: Besucher:innen müssen erfahren, was mit ihren Daten passiert. Für kleine Unternehmen heißt das in der Praxis meist: eine Datenschutzerklärung, wirksame Einwilligungen, wo sie nötig sind, Verträge mit Dienstleistern und angemessene Technik. Alles machbar – dieser Guide zeigt wie.
Dieser Guide zeigt dir zum Einstieg, was Datenschutz für deine Website bedeutet. Er erklärt die Regeln, zeigt, wo sie im Alltag greifen, und verweist dort, wo es tiefer geht, auf die passenden Artikel: Cookie-Banner, AVV-Checkliste und Strafen.
Ein häufiger Irrtum vorweg: Das Impressum hat mit der DSGVO nichts zu tun. Es kommt aus dem E-Commerce-Gesetz (§ 5 ECG) und dem Mediengesetz (§ 25 MedienG) und hat einen eigenen Guide. Datenschutzerklärung und Impressum sind zwei getrennte Pflichten – beide gehören auf die Website, aber aus verschiedenen Gesetzen.
2. Gilt die DSGVO für meine Website?
Die DSGVO gilt, sobald personenbezogene Daten ganz oder teilweise automatisiert verarbeitet werden (Art. 2 Abs. 1). Ob du mit der Website Geld verdienst, spielt dabei keine Rolle.
In der Praxis trifft das auf fast jede Website zu: Beim Aufruf einer Seite übermittelt der Browser die IP-Adresse an den Server, und die meisten Hosting-Anbieter speichern sie zusammen mit Datum, Uhrzeit und aufgerufener Seite in Logfiles – wie lange, hängt vom Anbieter ab. Weitere Verarbeitungen kommen dazu, je nachdem, was die Website kann: ein Kontaktformular, eine Newsletter-Anmeldung, ein Buchungstool oder ein Statistik-Dienst. Welche davon bei dir vorkommen, entscheidet, was in deine Datenschutzerklärung gehört.
Ausgenommen ist die Verarbeitung „zur Ausübung ausschließlich persönlicher oder familiärer Tätigkeiten" (Art. 2 Abs. 2 lit. c). Nach der Rechtsprechung des EuGH ist diese Ausnahme eng zu verstehen: Eine Website, die für eine unbestimmte Zahl von Personen öffentlich erreichbar ist, fällt in der Regel nicht darunter – auch dann nicht, wenn sie privat betrieben wird.
Wer die Website betreibt, ist Verantwortliche:r im Sinn von Art. 4 Z 7 DSGVO: die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Das gilt auch, wenn eine Agentur die Website gebaut hat oder ein Baukasten sie hostet – die Verantwortung bleibt bei dir. In Österreich ergänzt das Datenschutzgesetz (DSG) die DSGVO und bestimmt die Datenschutzbehörde als Aufsicht.
3. Was sind personenbezogene Daten?
Alle Informationen, die sich einer bestimmten oder bestimmbaren Person zuordnen lassen – und das ist mehr, als die meisten denken: Neben Name, Adresse und E-Mail zählen auch IP-Adresse, Standortdaten, Cookie-IDs, Fotos, Stimmen und Kundennummern dazu. Faustregel: Lässt sich (auch in Kombination) herausfinden, um wen es geht, sind es personenbezogene Daten.
Ein häufiger Irrtum: „Ich speichere doch nur die E-Mail-Adresse." Auch eine einzelne E-Mail-Adresse ist personenbezogen, weil sie eine Person erreichbar macht. Und selbst eine dynamische IP-Adresse gilt für Website-Betreiber:innen als personenbezogen, wenn rechtliche Mittel bestehen, die Person dahinter zu ermitteln (EuGH, C-582/14 „Breyer").
Besonders streng geschützt sind sensible Daten (Art. 9 DSGVO): Gesundheit, Religion, politische Überzeugung, sexuelle Orientierung, Gewerkschaftszugehörigkeit, ethnische Herkunft sowie genetische und biometrische Daten, wenn sie zur eindeutigen Identifizierung verarbeitet werden. Ihre Verarbeitung ist grundsätzlich verboten und nur mit einer der Ausnahmen des Art. 9 Abs. 2 erlaubt – auf einer Website meist die ausdrückliche Einwilligung. Betroffen sind zum Beispiel Therapeut:innen, Ärzt:innen, Coaches oder Beratungsstellen, die über Aufnahmebögen oder Terminbuchungen solche Angaben erhalten. Der Datenschutz-Generator hat dafür einen eigenen Schritt.
Nicht personenbezogen sind anonyme Statistiken und Unternehmensdaten, die keinen Bezug zu einer identifizierten oder identifizierbaren natürlichen Person haben. „Muster GmbH, Hauptplatz 1" ist kein personenbezogenes Datum – „Maria Muster, Geschäftsführerin der Muster GmbH" schon.
4. Die sechs Grundsätze – der Kompass für jede Entscheidung
Art. 5 DSGVO nennt Grundsätze, an denen sich jede Verarbeitung messen lassen muss. Wer sie kennt, kann die meisten Alltagsfragen selbst beantworten:
- Rechtmäßigkeit, Treu und Glauben, Transparenz: Es braucht eine Rechtsgrundlage, und die Betroffenen müssen verstehen können, was passiert – das leistet die Datenschutzerklärung.
- Zweckbindung: Daten, die für eine Anfrage gesammelt wurden, dürfen nicht einfach für Werbung verwendet werden.
- Datenminimierung: Nur erheben, was für den Zweck nötig ist – ein Kontaktformular braucht keine Geburtsdaten.
- Richtigkeit: Falsche Daten sind zu berichtigen oder zu löschen.
- Speicherbegrenzung: Daten nicht länger aufbewahren, als der Zweck es verlangt – deshalb fragt der Generator nach Speicherfristen.
- Integrität und Vertraulichkeit: Angemessene Sicherheit, etwa Verschlüsselung und Zugriffsschutz.
Dazu kommt die Rechenschaftspflicht (Art. 5 Abs. 2): Du musst die Einhaltung nachweisen können. In der Praxis heißt das: Datenschutzerklärung, Verarbeitungsverzeichnis, dokumentierte Einwilligungen und abgeschlossene AVVs griffbereit haben.
5. Rechtsgrundlagen: Warum darf ich diese Daten verarbeiten?
Jede Verarbeitung braucht eine Grundlage aus Art. 6 Abs. 1 DSGVO. Auf einer Website kommen vor allem vier vor:
| Grundlage | Wann sie passt | Beispiele auf der Website |
|---|---|---|
| Einwilligung (lit. a) | Die Person stimmt freiwillig, informiert und aktiv zu – und kann jederzeit widerrufen | Cookie-Banner, Newsletter-Anmeldung, YouTube-Einbettung, Google Analytics |
| Vertrag (lit. b) | Die Verarbeitung ist nötig, um einen Vertrag zu erfüllen oder anzubahnen | Bestellung im Shop, Terminbuchung, Beantwortung einer Anfrage |
| Gesetzliche Pflicht (lit. c) | Ein Gesetz verlangt die Verarbeitung | Rechnungen sieben Jahre aufbewahren (§ 132 BAO) |
| Berechtigtes Interesse (lit. f) | Dein Interesse überwiegt die Interessen der Betroffenen – nach einer Abwägung, die du begründen kannst | Server-Logfiles für Sicherheit, Schutz vor Spam, cookielose Reichweitenmessung |
Wichtig für die Praxis: Das berechtigte Interesse ist kein Joker. Für Tracking, das Profile bildet oder Daten an Werbenetzwerke gibt, verlangen Datenschutzbehörden und Gerichte eine Einwilligung – und für das Setzen nicht notwendiger Cookies ohnehin § 165 TKG (siehe Abschnitt 7). Für sensible Daten nach Art. 9 reicht Art. 6 nicht; dort braucht es zusätzlich eine Ausnahme aus Art. 9 Abs. 2.
6. Die Datenschutzerklärung: deine sichtbarste Pflicht
Art. 13 DSGVO verlangt, dass du Betroffene bei der Erhebung ihrer Daten informierst. Für eine Website ist das die Datenschutzerklärung. Sie muss enthalten:
- Wer verantwortlich ist – Name, Anschrift, Kontakt; gegebenenfalls Datenschutzbeauftragte:r
- Welche Daten zu welchem Zweck und auf welcher Rechtsgrundlage verarbeitet werden – je Vorgang, nicht pauschal
- Bei berechtigtem Interesse: welches Interesse das ist
- Wer die Daten bekommt – Hosting, Newsletter-Dienst, Zahlungsanbieter, Steuerberatung
- Ob Daten in ein Drittland gehen und auf welcher Grundlage
- Wie lange die Daten gespeichert werden – oder nach welchen Kriterien sich das bestimmt
- Die Rechte der Betroffenen, das Widerrufsrecht bei Einwilligungen und das Beschwerderecht bei der Datenschutzbehörde
- Ob die Angabe der Daten Pflicht ist und was passiert, wenn sie fehlt; ob automatisierte Entscheidungen stattfinden
Die Erklärung muss in präziser, transparenter, verständlicher und leicht zugänglicher Form vorliegen (Art. 12) – üblicherweise als eigene Unterseite, die von jeder Seite aus über den Footer erreichbar ist. Sie beschreibt, was auf deiner Website tatsächlich passiert: Jeder Dienst, den du einbaust, gehört hinein; jeder, den du entfernst, muss wieder heraus. Eine kopierte Vorlage, die Dienste nennt, die du gar nicht nutzt, ist genauso falsch wie eine, in der dein Newsletter-Tool fehlt.
So erstellst du deine Datenschutzerklärung
Unser Datenschutz-Generator fragt ab, welche Dienste deine Website nutzt, und setzt daraus die passenden Abschnitte zusammen – mit Empfängern, Rechtsgrundlagen, Speicherfristen und Drittland-Hinweisen. Im PDF dazu siehst du außerdem, welche Dienste erst nach einer Einwilligung laden dürfen.
8. Dienstleister und der Auftragsverarbeitungsvertrag
Sobald ein anderes Unternehmen personenbezogene Daten in deinem Auftrag verarbeitet (Hosting, Newsletter-Tool, Buchungssystem, Cloud-Speicher), ist es dein Auftragsverarbeiter – und die DSGVO verlangt dafür einen Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO). Klingt bürokratisch, ist aber meist ein Klick in den Kontoeinstellungen des Anbieters: Die großen Dienste stellen ihre AVVs online zur Annahme bereit.
Der AVV muss unter anderem regeln, dass der Dienstleister nur nach deiner Weisung arbeitet, seine Leute zur Vertraulichkeit verpflichtet, Sicherheitsmaßnahmen trifft, weitere Sub-Dienstleister nur mit deiner Genehmigung einsetzt und dich bei Betroffenenanfragen und Datenpannen unterstützt (Art. 28 Abs. 3). Nicht jeder Dienst ist Auftragsverarbeiter: Zahlungsanbieter oder deine Steuerberatung handeln für ihre Kernaufgabe in eigener Verantwortung – dann braucht es keinen AVV, aber die Nennung als Empfänger in der Datenschutzerklärung.
Welche Dienste einen AVV brauchen, was drinstehen muss und wie du ihn in drei Schritten abschließt: AVV-Checkliste. Im Datenschutz-Generator hakst du bei den Diensten an, ob der AVV abgeschlossen ist – dann nennt ihn deine Datenschutzerklärung.
9. Drittländer und US-Dienste
Ein Drittland ist jedes Land außerhalb von EU und EWR. Daten dorthin zu übermitteln ist nur erlaubt, wenn eine der Voraussetzungen aus Kapitel V DSGVO vorliegt (Art. 44 ff.). Für Website-Betreiber:innen ist das vor allem bei US-Diensten relevant – Google, Meta, Microsoft, Mailchimp, Calendly und viele mehr.
- Angemessenheitsbeschluss: Für die USA gilt seit Juli 2023 das EU-US Data Privacy Framework. Es trägt Übermittlungen an US-Unternehmen, die sich dafür zertifiziert haben – ob dein Anbieter dabei ist, zeigt die Liste des US-Handelsministeriums oder seine Datenschutzerklärung.
- Standardvertragsklauseln (SCC): Die Vertragsvorlagen der EU-Kommission, die viele Anbieter zusätzlich anbieten – oft im AVV enthalten.
- Einwilligung (Art. 49 Abs. 1 lit. a): Nur als Ausnahme für gelegentliche Übermittlungen, nicht als Dauerlösung für ein Statistik-Tool.
Die Datenschutzerklärung muss die Übermittlung und ihre Grundlage nennen. Unser Datenschutz-Generator kennt bei jedem Dienst den Sitz des Anbieters und ergänzt den passenden Hinweis automatisch; bei einem eigenen Anbieter fragt er dich, ob Daten außerhalb der EU verarbeitet werden.
10. Betroffenenrechte in der Praxis
Jede Person, deren Daten du verarbeitest, hat Rechte (Art. 15–22): Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und der Widerruf einer Einwilligung. Was das für dich als kleines Unternehmen bedeutet:
- Auskunft (Art. 15): Auf Anfrage musst du kostenlos sagen, welche Daten du zu der Person hast, wofür, woher, wie lange und an wen sie gingen – plus eine Kopie der Daten. Frist: grundsätzlich ein Monat, in begründeten Fällen verlängerbar.
- Löschung (Art. 17): Wenn der Zweck weggefallen ist, die Einwilligung widerrufen wurde oder die Verarbeitung unrechtmäßig war. Aber: Rechnungen bleiben trotz Löschwunsch sieben Jahre (§ 132 BAO) – die gesetzliche Aufbewahrung geht vor.
- Widerspruch (Art. 21): Gegen Verarbeitungen aufgrund berechtigten Interesses aus Gründen der besonderen Situation; gegen Direktwerbung jederzeit und ohne Begründung. Auf dieses Recht musst du ausdrücklich und getrennt hinweisen – die Datenschutzerklärung aus dem Generator tut das.
- Widerruf der Einwilligung (Art. 7 Abs. 3): So einfach wie die Erteilung – beim Newsletter ein Abmeldelink in jeder Mail, beim Cookie-Banner ein Link zum Ändern der Auswahl.
Praktisch: Leg dir eine kurze Vorgehensweise zurecht – Identität der anfragenden Person prüfen (ohne neue Daten zu sammeln), alle Systeme durchsuchen (Postfach, Newsletter-Tool, Shop, Buchhaltung), innerhalb eines Monats schriftlich antworten. Eine unbeantwortete Anfrage kann Anlass für eine Beschwerde bei der Datenschutzbehörde sein – die Frist ernst zu nehmen, ist der einfachste Schutz davor.
11. Datensicherheit und Datenpannen
Art. 32 DSGVO verlangt „geeignete technische und organisatorische Maßnahmen" – angemessen zum Risiko, das die Verarbeitung für die Betroffenen hat. Was angemessen ist, hängt also davon ab, welche Daten deine Website verarbeitet: Ein Kontaktformular braucht weniger als ein Kundenkonto mit Gesundheitsdaten.
In der Praxis gehören bei einer typischen Unternehmens-Website diese Punkte dazu:
- HTTPS für die ganze Website – ohne Ausnahme
- Updates für CMS, Plugins und Themes zeitnah einspielen
- Starke, einmalige Passwörter und Zwei-Faktor-Anmeldung, wo sie angeboten wird
- Backups, die du auch wiederherstellen kannst
- Zugriffe begrenzen: Nicht jede:r im Team braucht Admin-Rechte; ausgeschiedene Zugänge löschen
- Formulardaten nicht ewig im Postfach – regelmäßig aufräumen, was erledigt ist
Passiert trotzdem etwas – ein gehackter Shop, ein verlorenes Notebook, eine Mail mit offenem Verteiler –, ist das eine Verletzung des Schutzes personenbezogener Daten (Art. 33). Du musst sie der Datenschutzbehörde unverzüglich und möglichst binnen 72 Stunden melden, außer sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Bei hohem Risiko sind zusätzlich die Betroffenen selbst zu informieren (Art. 34). Auch nicht meldepflichtige Vorfälle solltest du intern dokumentieren – das verlangt Art. 33 Abs. 5.
12. Verzeichnis, Datenschutzbeauftragte:r, Folgenabschätzung
Drei Pflichten, bei denen sich viele fragen, ob sie kleine Unternehmen betreffen:
| Pflicht | Gilt für dich? | Was zu tun ist |
|---|---|---|
| Verzeichnis von Verarbeitungstätigkeiten (Art. 30) | In der Regel ja. Art. 30 Abs. 5 nimmt Unternehmen unter 250 Beschäftigten nur aus, wenn die Verarbeitung gelegentlich erfolgt, kein Risiko birgt und keine sensiblen Daten betrifft. Kontaktanfragen, Kund:innen- und Newsletterdaten werden laufend verarbeitet – damit greift die Ausnahme meist nicht. | Eine Tabelle: welche Daten, wofür, Rechtsgrundlage, Empfänger, Löschfrist, Sicherheitsmaßnahmen. Muster bei der WKO. Muss nicht veröffentlicht werden, nur vorliegen. |
| Datenschutzbeauftragte:r (Art. 37) | Für typische Klein- und Einzelunternehmen meist nicht. Pflicht ist er vor allem, wenn dein Kerngeschäft darin besteht, Menschen in großem Stil laufend zu beobachten (etwa für Werbeprofile), oder sehr viele sensible Daten zu verarbeiten, etwa Gesundheitsdaten (Art. 9) oder Daten über Straftaten (Art. 10). Für Behörden gelten eigene Regeln. | Falls du freiwillig jemanden benennst, gehören die Kontaktdaten in die Datenschutzerklärung. |
| Datenschutz-Folgenabschätzung (Art. 35) | Selten – bei voraussichtlich hohem Risiko, etwa systematischer Überwachung oder umfangreicher Verarbeitung sensibler Daten. Die Datenschutzbehörde führt Listen, wann sie nötig ist und wann nicht. | Für eine gewöhnliche Unternehmens-Website mit Kontaktformular und Newsletter nicht erforderlich. |
13. Typische Website-Situationen – und was jeweils gilt
Die folgende Übersicht zeigt häufige Fälle mit der Rechtsgrundlage, die dafür üblicherweise passt, und dem, was du dafür brauchst. Sie ersetzt keine Prüfung deines konkreten Falls – welche Grundlage tatsächlich trägt, hängt davon ab, wie du den Dienst einsetzt.
| Situation | Rechtsgrundlage | Das brauchst du |
|---|---|---|
| Kontaktformular | Vertragsanbahnung bzw. berechtigtes Interesse | Abschnitt in der Datenschutzerklärung, AVV mit dem Formular-Dienst (falls nicht über den Hoster), Speicherfrist für Anfragen |
| Newsletter | Einwilligung | Aktive Anmeldung mit Nachweis – am besten per Double-Opt-in (die Anmeldung wird über einen Link in einer E-Mail bestätigt), Abmeldelink in jeder Mail, AVV mit dem Versanddienst |
| Terminbuchung (Calendly & Co.) | Vertrag | Abschnitt mit Anbieter und Drittland-Hinweis, AVV; fragst du Gesundheitsdaten ab (etwa den Grund des Termins), zusätzlich eine ausdrückliche Einwilligung – siehe „sensible Daten“ in Abschnitt 3 |
| Google Analytics, Tracking-Pixel (z. B. Meta, TikTok) | Einwilligung | Cookie-Banner, das die Skripte vor der Zustimmung blockiert; Abschnitt je Dienst; AVV bzw. Datenverarbeitungsbedingungen |
| YouTube, Google Maps eingebettet | Einwilligung | Erst per Klick laden oder über den Banner freigeben; Abschnitt in der Erklärung |
| Webshop mit Zahlung | Vertrag, gesetzliche Pflicht | Abschnitt zu Kunden- und Zahlungsdaten, Zahlungsanbieter als Empfänger, sieben Jahre Aufbewahrung der Rechnungen |
| Bewerbungen per E-Mail oder Formular | Während des Verfahrens die Vertragsanbahnung (Art. 6 Abs. 1 lit. b); nach einer Absage kommt für eine befristete Aufbewahrung das berechtigte Interesse an der Abwehr möglicher Ansprüche in Betracht (Art. 6 Abs. 1 lit. f) | Abschnitt zu Bewerberdaten; in der Praxis werden nach einer Absage rund sieben Monate angesetzt, weil Ansprüche nach dem Gleichbehandlungsgesetz befristet sind |
| Fotos von Kund:innen oder Team | Je Zweck einzeln zu prüfen: meist eine tatsächlich freiwillige, widerrufliche Einwilligung, im Einzelfall auch ein berechtigtes Interesse. Der Arbeitsvertrag allein trägt ein veröffentlichtes Teamfoto in der Regel nicht | Schriftliche Freigabe, Widerruf möglich – dann Foto entfernen. Zusätzlich gilt das Recht am eigenen Bild (§ 78 UrhG) |
Alle diese Situationen fragt der Datenschutz-Generator Schritt für Schritt ab – mit über 110 Diensten in 15 Kategorien, von Hosting bis KI-Chatbot.
14. Was bei Verstößen droht
Die DSGVO sieht Geldbußen bis 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres vor – bei Unternehmen gilt der höhere der beiden Werte (Art. 83); das österreichische DSG stellt bei erstmaligen Verstößen die Verwarnung in den Vordergrund (§ 11), ohne dass die Behörde daran gebunden wäre. In der Praxis treffen kleine Unternehmen weniger die Rekordstrafen als Beschwerdeverfahren, Schadenersatzforderungen (Art. 82) und der Aufwand, im Nachhinein aufzuräumen. Details, Bemessungskriterien und die Realität bei KMU: Was kostet ein DSGVO-Verstoß wirklich?
15. Die wichtigsten Begriffe
| Begriff | Was er bedeutet |
|---|---|
| Verantwortliche:r | Wer über Zwecke und Mittel der Verarbeitung entscheidet – als Website-Betreiber:in bist das du. |
| Auftragsverarbeiter | Ein Dienstleister, der Daten nur nach deiner Weisung verarbeitet (Hosting, Newsletter-Tool). Braucht einen AVV. |
| Betroffene Person | Der Mensch, um dessen Daten es geht – Besucher:in, Kund:in, Bewerber:in. |
| Rechtsgrundlage | Jede Verarbeitung braucht eine. Häufig sind das Einwilligung, Vertrag, gesetzliche Pflicht oder berechtigtes Interesse (Art. 6 DSGVO). |
| Einwilligung | Freiwillige, informierte, aktive Zustimmung für einen bestimmten Zweck – jederzeit widerrufbar, nachweispflichtig. |
| Drittland | Land außerhalb von EU und EWR – eine Datenübermittlung braucht die Voraussetzungen aus Kapitel V DSGVO. Das EU-US Data Privacy Framework trägt nur Übermittlungen an entsprechend zertifizierte US-Organisationen. |
| Profiling | Automatisierte Bewertung persönlicher Aspekte, etwa Interessen oder Verhalten – typisch für Werbe-Tracking. |
| Datenschutzbehörde | Die österreichische Aufsicht (dsb.gv.at) – Beschwerdestelle und Adressat für Datenpannen-Meldungen. |
16. Häufige Fragen
Reicht eine kopierte Datenschutzerklärung von einer anderen Website?
Nein. Sie beschreibt eine andere Website mit anderen Diensten. Außerdem sind fremde Rechtstexte urheberrechtlich geschützt. Eine Erklärung muss zu deiner Website passen – unser Generator baut sie aus deinen Angaben.
Brauche ich als Einzelunternehmer:in wirklich ein Verarbeitungsverzeichnis?
In aller Regel ja, weil Kund:innen-, Anfrage- und Newsletterdaten nicht „gelegentlich" verarbeitet werden. Es ist eine interne Tabelle, keine Veröffentlichung – mit dem WKO-Muster in einer Stunde erledigt.
Darf ich Kund:innen nach dem Kauf einen Newsletter schicken?
Grundsätzlich nur mit Einwilligung. Ohne Einwilligung geht es ausnahmsweise, wenn alle Voraussetzungen des § 174 Abs. 4 TKG 2021 erfüllt sind: Du hast die E-Mail-Adresse beim Verkauf bekommen, du bewirbst nur eigene, ähnliche Produkte, die Person konnte schon bei der Bestellung kostenlos und einfach ablehnen und kann es in jeder Mail wieder, und sie steht nicht in der ECG-Liste (dort tragen sich Menschen ein, die keine Werbe-E-Mails wollen). Fehlt auch nur eine Bedingung, brauchst du eine Einwilligung – am einfachsten mit einem eigenen, nicht angehakten Kästchen bei der Bestellung.
Was ist mit Google Fonts?
Es kommt darauf an, woher deine Website die Schrift lädt. Problematisch: Die Schrift kommt direkt von Google – bei vielen Themes und Baukästen ist das voreingestellt. Dann schickt jeder Seitenaufruf die IP-Adresse deiner Besucher:innen an Google, ohne dass sie vorher zustimmen konnten. Ein deutsches Gericht hat dafür schon Schadenersatz zugesprochen (LG München I, 20.01.2022, 3 O 17493/20). In Ordnung: Die Schrift liegt auf deinem eigenen Webspace („lokal eingebunden“). Dann geht nichts an Google, und du brauchst dafür auch keinen Abschnitt in der Datenschutzerklärung.
Wie lange darf ich Anfragen aus dem Kontaktformular aufbewahren?
So lange, wie du sie für die Bearbeitung brauchst. Wird aus der Anfrage kein Auftrag, gibt es keine gesetzliche Frist – lege eine fest (der Generator schlägt eine vor), schreibe sie in die Erklärung und halte dich daran. Wird ein Auftrag daraus, gehört die Anfrage zu den Unterlagen dieses Auftrags: Was du für Buchhaltung und Steuer brauchst, etwa als Beleg zur Rechnung, bewahrst du sieben Jahre auf (§ 132 BAO). Die übrige Korrespondenz darf so lange bleiben, wie du sie für den Auftrag und mögliche Gewährleistungs- oder Schadenersatzfragen brauchst.
Muss ich meine Datenschutzerklärung aktualisieren?
Ja, immer wenn sich etwas ändert: ein neues Tool, ein entfernter Dienst, eine neue Rechtslage. Erstell mit unserem Generator einfach eine neue: Er ist kostenlos und arbeitet mit den aktuellen Textbausteinen. Danach tauschst du den Text auf deiner Website aus. Rechtsänderungen, die deine Texte betreffen, sammeln wir in den Rechts-Updates.
Datenschutzerklärung Schritt für Schritt erstellen
Beantworte verständliche Fragen – wir erstellen deine Datenschutzerklärung für Österreich aus sorgfältig gepflegten Textbausteinen, inklusive Hinweisen zu deinen Diensten.
- Datenschutz-Grundverordnung (DSGVO), insb. Art. 4, 5, 6, 9, 12–22, 28, 30, 32–35, 44–49, 83 – EUR-Lex
- Datenschutzgesetz (DSG), insb. § 11 und § 24 – RIS
- Telekommunikationsgesetz 2021 (TKG), § 165 Abs. 3 (Cookies) – RIS
- Österreichische Datenschutzbehörde: Rechte Betroffener, Beschwerde, Datenpannen – dsb.gv.at
- WKO: Datenschutz – Informationen, Muster für das Verarbeitungsverzeichnis – wko.at
- Europäischer Datenschutzausschuss, Leitlinien 05/2020 zur Einwilligung – EDPB
- Angemessenheitsbeschluss EU-US Data Privacy Framework (10.7.2023) – EUR-Lex
Hinweis: Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Die Inhalte wurden sorgfältig recherchiert und mit Unterstützung von künstlicher Intelligenz erstellt – dennoch können Fehler enthalten sein. Für Richtigkeit, Vollständigkeit und Aktualität übernehmen wir keine Haftung. Verbindliche Auskünfte gibt dir eine Rechtsanwältin oder ein Rechtsanwalt.
