Zurück zu Recht
Recht & Compliance

Datenschutz in der Praxis: AV-Vertrag, Newsletter & Co.

AV-Vertrag mit Hoster und Newsletter-Dienst, Double-Opt-in, Auskunftsanfragen und Datenschutzbeauftragter: So setzen Sie die DSGVO im Betrieb um.

Aktualisiert am 7 Min. Lesezeit

Eine Datenschutzerklärung allein reicht nicht: Im Alltag geht es um Verträge mit Dienstleistern, um rechtssichere Newsletter-Anmeldungen und um Anfragen von Menschen, die wissen wollen, was Sie über sie gespeichert haben. Dieser Ratgeber zeigt Inhabern kleiner Betriebe, worauf es dabei ankommt – und wann ein Datenschutzbeauftragter nötig wird.

Das Wichtigste in Kürze

  • Verarbeitet ein Dienstleister personenbezogene Daten in Ihrem Auftrag, etwa Ihr Hoster oder Newsletter-Dienst, brauchen Sie einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
  • Newsletter dürfen Sie nur mit Einwilligung versenden; Standard ist das Double-Opt-in-Verfahren, und jede Mail braucht einen Abmeldelink.
  • Anfragen zu Auskunft, Berichtigung oder Löschung beantworten Sie unverzüglich, grundsätzlich innerhalb eines Monats.
  • Ein Datenschutzbeauftragter ist in Deutschland in der Regel Pflicht, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind oder die Datenverarbeitung besonders risikoreich ist.

Was ist ein AV-Vertrag – und wann brauchen Sie ihn?

Ein Auftragsverarbeiter verarbeitet personenbezogene Daten nach Ihrer Weisung und für Ihre Zwecke: Er speichert zum Beispiel Ihre Webseite, verschickt Ihre E-Mails oder nimmt Formulardaten entgegen. Für diese Zusammenarbeit verlangt die DSGVO einen Vertrag zur Auftragsverarbeitung, kurz AV-Vertrag oder AVV. Ohne diesen Vertrag verstoßen Sie gegen die DSGVO und riskieren Bußgelder.

Typische Auftragsverarbeiter rund um die Webseite

  • Hosting: speichert Ihre Webseite, Server-Logs und gegebenenfalls Formulardaten.
  • Newsletter-Dienst: verwaltet die E-Mail-Adressen Ihrer Abonnenten und übernimmt den Versand.
  • Formular-Dienste: etwa externe Formular-Backends oder Dienste für den E-Mail-Versand, die Kontaktdaten verarbeiten.
  • Analyse-Tools: wenn der Anbieter Daten in Ihrem Auftrag verarbeitet – zusätzlich ist hier in der Regel eine Einwilligung der Besucher nötig.
  • Cookie-Consent-Tools: sofern sie personenbezogene Daten für Sie verarbeiten.

Worauf Sie bei der Wahl des Hosters sonst noch achten sollten, lesen Sie im Ratgeber Hosting, Domain und Zugänge: worauf Sie achten müssen.

Was muss im AV-Vertrag stehen?

Der Vertrag muss die in Art. 28 DSGVO genannten Punkte abdecken, darunter:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Kategorien der betroffenen Personen und der Daten
  • Pflichten des Auftragsverarbeiters, etwa Vertraulichkeit, Datensicherheit und Unterstützung bei Betroffenenrechten und Meldepflichten
  • Regeln für den Einsatz von Unterauftragnehmern
  • Löschung oder Rückgabe der Daten nach Vertragsende

Viele Anbieter stellen Standard-AV-Verträge zum Download oder als Teil ihrer AGB bereit. Das spart Arbeit – prüfen Sie aber, ob der Vertrag die Anforderungen aus Art. 28 DSGVO tatsächlich abdeckt.

So gehen Sie bei jedem neuen Dienst vor

  1. Klären Sie vor der Einbindung, ob der Dienst personenbezogene Daten für Sie verarbeitet.
  2. Wenn ja: Schließen Sie einen AV-Vertrag ab oder nehmen Sie das Vertragsangebot des Anbieters an – und sichern Sie sich einen Nachweis darüber.
  3. Prüfen Sie, ob der Vertrag die Punkte aus Art. 28 DSGVO abdeckt.
  4. Dokumentieren Sie den Dienst in Ihrem Verzeichnis der Verarbeitungstätigkeiten.
  5. Ergänzen Sie die Datenschutzerklärung um den neuen Dienst.

Newsletter rechtssicher versenden

Einwilligung per Double-Opt-in

Newsletter dürfen Sie nur mit Einwilligung der Empfänger versenden (Art. 6 Abs. 1 lit. a DSGVO, § 7 UWG). Üblich und von den Aufsichtsbehörden erwartet ist das Double-Opt-in-Verfahren: Die Person trägt ihre E-Mail-Adresse ein und bestätigt die Anmeldung über einen Link in einer Bestätigungsmail. Erst danach ist sie angemeldet. So verhindern Sie Fake-Anmeldungen und können die Einwilligung später nachweisen.

Das Anmeldeformular

  • Die Einwilligung bezieht sich ausdrücklich auf den Newsletter, etwa mit dem Satz „Ich willige ein, den Newsletter zu erhalten …“.
  • Keine vorangekreuzten Kästchen – die Person muss aktiv zustimmen.
  • Die Datenschutzerklärung ist am Formular verlinkt, sodass sie vor der Anmeldung zur Kenntnis genommen werden kann.
  • Fragen Sie nur ab, was Sie wirklich brauchen; für den Versand genügt die E-Mail-Adresse.

Abmeldelink in jeder Mail

Jede Newsletter-Mail braucht einen gut sichtbaren Abmeldelink, der mit einem Klick funktioniert. Nach der Abmeldung darf die Person keine weiteren Newsletter mehr erhalten. Die Technik liefert in der Regel Ihr Versanddienst – wichtig ist, dass Sie den Link in Ihren Vorlagen nicht entfernen oder verstecken.

Versanddienst und Datenschutzerklärung

Übernimmt ein externer Dienst wie Mailchimp, CleverReach oder Klick-Tipp den Versand und die Verwaltung der Adressen, verarbeitet er die Daten in Ihrem Auftrag – Sie brauchen also einen AV-Vertrag. Viele Anbieter stellen Muster bereit; prüfen Sie auch hier, ob Art. 28 DSGVO abgedeckt ist. In der Datenschutzerklärung nennen Sie den Versanddienst, den Zweck, die Speicherdauer und die Rechte der Betroffenen. Wie Sie Newsletter, Social Media und Webseite miteinander verbinden, zeigt der Ratgeber Webseite, Social Media, Newsletter und QR-Code verknüpfen.

Betroffenenrechte: Auskunft, Berichtigung, Löschung

Jede Person, deren Daten Sie verarbeiten, hat nach der DSGVO bestimmte Rechte. Sie müssen diese Rechte ermöglichen und in der Datenschutzerklärung klar benennen.

Welche Rechte haben Betroffene?

  • Auskunft: welche Daten Sie verarbeiten, zu welchem Zweck, wie lange und an wen Sie sie weitergeben.
  • Berichtigung: Falsche Daten müssen Sie korrigieren.
  • Löschung: unter den gesetzlichen Voraussetzungen, etwa wenn die Daten nicht mehr nötig sind oder eine Einwilligung widerrufen wurde.
  • Einschränkung: In bestimmten Fällen dürfen Sie Daten nur noch eingeschränkt verarbeiten.
  • Datenübertragbarkeit: Auf Wunsch geben Sie Daten in einem gängigen Format heraus, soweit das technisch und rechtlich möglich ist.
  • Widerspruch: gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen oder der Direktwerbung dienen.
  • Beschwerde: bei einer Datenschutz-Aufsichtsbehörde – auf diese Möglichkeit weisen Sie in der Datenschutzerklärung hin.

So weisen Sie auf der Webseite darauf hin

Nennen Sie in der Datenschutzerklärung alle Rechte und erklären Sie, wie Betroffene sie geltend machen können, zum Beispiel per E-Mail oder Post an die verantwortliche Stelle. Übersichtlich ist ein eigener Abschnitt „Ihre Rechte“ mit einer E-Mail-Adresse für Auskunfts- oder Löschanfragen. Das hilft, die Transparenzpflicht zu erfüllen, und erleichtert Ihnen die Bearbeitung.

So bearbeiten Sie Anfragen im Betrieb

  1. Zuständigkeit festlegen: Eine Stelle nimmt alle Anfragen per E-Mail oder Post entgegen, zum Beispiel die Geschäftsführung oder der Datenschutzbeauftragte.
  2. Frist beachten: Antworten Sie unverzüglich, grundsätzlich innerhalb eines Monats. Bei komplexen Anfragen ist eine Verlängerung um weitere zwei Monate möglich – das teilen Sie der Person rechtzeitig mit.
  3. Richtige Person: Geben Sie Auskünfte nur an die tatsächlich betroffene Person heraus.
  4. Umsetzen: Auskunft erteilen, Daten berichtigen oder löschen, die Verarbeitung gegebenenfalls einschränken.
  5. Dokumentieren: Halten Sie fest, wann die Anfrage einging und was Sie unternommen haben.

Ohne klaren Ablauf und Hinweis in der Datenschutzerklärung riskieren Sie Beschwerden und Bußgelder.

Wann braucht ein Unternehmen einen Datenschutzbeauftragten?

Ob Sie einen Datenschutzbeauftragten (DSB) bestellen müssen, hängt von Art und Umfang Ihrer Datenverarbeitung und von der Zahl der beteiligten Personen ab – nicht von der Webseite allein. Nach DSGVO und Bundesdatenschutzgesetz (BDSG) sind vor allem diese Punkte entscheidend:

  • Personenzahl: In Deutschland besteht die Pflicht in der Regel, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG).
  • Risikoreiche Kerntätigkeit: wenn Ihre Kerntätigkeit darin besteht, regelmäßig und in erheblichem Umfang Daten mit besonderen Risiken zu verarbeiten – etwa bei umfangreichem Tracking, Scoring, systematischer Überwachung oder Gesundheitsdaten.
  • Besondere Fälle: In bestimmten Branchen oder Konstellationen kann die Pflicht auch unabhängig davon bestehen.

Eine übliche Firmenwebseite mit Kontaktformular und ohne umfangreiches Tracking löst die Pflicht für sich genommen meist nicht aus. Sie können einen DSB aber auch freiwillig bestellen, intern oder extern – das erleichtert die Umsetzung der DSGVO und schafft Vertrauen. Ob in Ihrem Fall eine Pflicht besteht, lassen Sie im Zweifel von einem Anwalt oder einem spezialisierten Datenschutz-Dienstleister prüfen.

Weiterlesen

Fazit

Datenschutz im Betrieb besteht aus wenigen, aber verbindlichen Routinen: AV-Verträge mit allen Dienstleistern, die Daten für Sie verarbeiten, ein sauberes Double-Opt-in für den Newsletter und ein klarer Ablauf für Anfragen von Betroffenen. Ob Sie zusätzlich einen Datenschutzbeauftragten brauchen, hängt von der Größe Ihres Betriebs und der Art Ihrer Datenverarbeitung ab. Bei der rechtlichen Ausgestaltung helfen Anwälte oder Datenschutz-Fachleute.

Dieser Beitrag ist ein allgemeiner Überblick und ersetzt keine Rechtsberatung.

Cookie-Banner, Formulare & Einbindungen technisch prüfen lassen

Ich schaue mir die technische Umsetzung Ihrer Webseite an – Cookie-Banner, Formulare, eingebundene Dienste. Die rechtliche Beratung selbst übernimmt eine Anwältin oder ein Anwalt.

Ihre Eingabe wird nicht auf dieser Webseite gespeichert – die Nachricht öffnet sich vorausgefüllt in WhatsApp bzw. Ihrem E-Mail-Programm.

Lieber direkt anrufen oder schreiben →