Datenschutzerklärung laut DSGVO: Informationspflichten für Unternehmen
Worüber müssen Sie betroffene Personen laut DSGVO informieren?
Lesedauer: 8 Minuten
Allgemeines zu den Informationspflichten
Um als Verantwortlicher Ihre Informationspflichten zu erfüllen, müssen Sie betroffene Personen darüber informieren, wie Sie die personenbezogenen Daten verwenden. Am besten erstellen Sie hierzu eine „Datenschutzerklärung“ (auch „Privacy Policy“).
Unser Online-Ratgeber Generator für Datenschutzerklärungen unterstützt Sie dabei, betroffene Personen DSGVO-konform zu informieren.
Die DSGVO unterscheidet folgende Methoden der Datenerhebung:
- Direkte Datenerhebung
Der Verantwortliche erhebt personenbezogene Daten direkt bei den Betroffenen
Beispiele für die direkte Datenerhebung: Durch Ausfüllen eines Kontaktformulars, während eines Gesprächs (Kundengespräch), bei Vertragserstellung, Umfragen, etc.
- Indirekte Datenerhebung
Der Verantwortliche erhebt personenbezogene Daten nicht bei den Betroffenen selbst (aus einer öffentlich zugänglichen Quelle, von Dritten)
Beispiele für die indirekte Datenerhebung: Der Verantwortliche sammelt personenbezogene Daten aus dem Firmenbuch, dem Grundbuch oder dem Internet:
Sie sollten explizit kennzeichnen, welche personenbezogenen Daten Ihr Unternehmen von anderen Quellen erhoben hat. Sie müssen die betroffene Person außerdem darüber informieren, woher diese Daten stammen. Diese Information muss innerhalb von einem Monat ab Erhebung der Daten erfolgen.
Der Einfachheit halber können Sie beide Datenerhebungsmethoden – direkt und indirekt - in einer Datenschutzerklärung zusammen darstellen. Binden Sie die Datenschutzerklärung gut sichtbar auf Ihrer Unternehmenswebsite ein. Hierfür eignet sich eine eigene Website mit einer entsprechenden URL wie „xy.at/datenschutzerklärung“.
Zusätzlich sollten Sie im unternehmerischen Alltag auf die Datenschutzerklärung verweisen, etwa im E-Mail-Impressum oder auf Geschäftspapieren mit einem Hinweis wie „Unsere Datenschutzerklärung finden Sie unter …“
Zusätzlich sollten Sie im unternehmerischen Alltag auf die Datenschutzerklärung verweisen, etwa im E-Mail-Impressum oder auf Geschäftspapieren mit einem Hinweis wie: „Unsere Datenschutzerklärung finden Sie unter …“
- Werden Daten nicht direkt bei der betroffenen Person erhoben, sind betroffene Personen innerhalb von max. einem Monat ab Erhebung der personenbezogenen Daten darüber zu informieren.
- Es sollte explizit gekennzeichnet werden, wenn personenbezogenen Daten von anderen Quellen als von der betroffenen Person direkt erhoben wurden (z. B. wer personenbezogenen Daten aus dem öffentlichen Firmenbuch oder Grundbuch über eine Person bezieht und diese verarbeitet, muss die Person darüber aufklären, woher diese personenbezogenen Daten stammen).
Welche Informationen muss eine Datenschutzerklärung enthalten?
Die Datenschutzerklärung sollte laut DSGVO folgende Angaben enthalten:
- Name und Kontaktdaten
- des Verantwortlichen
- des Vertreters
Anmerkung: Diese Angabe ist nur notwendig, wenn der Verantwortliche einen Vertreter nominiert hat. - des/der Datenschutzbeauftragen (Angabe von Postadresse, fest zugeordneter Telefonnummer und E-Mail-Adresse z. B. auf der Website des Unternehmens. Die Angabe des Namens des:der DSBA ist hierbei nicht zwingend erforderlich)
Anmerkung: Diese Angabe ist nur notwendig, wenn der Verantwortliche einen Datenschutzbeauftragten bestellt hat (siehe Infoseite Datenschutzbeauftragter).
- Kategorien personenbezogener Daten
Sie müssen angeben, welche Kategorien personenbezogener Daten Ihr Unternehmen verarbeitet.
Beispiele: Kundendaten, Bestelldaten, Marketingdaten
- Herkunft der Daten aus öffentlich zugänglichen Quellen
Wenn Sie die personenbezogenen Daten nicht direkt bei der betroffenen Person erhoben haben, müssen Sie erklären, woher die Daten stammen.
Beispiele für öffentlich zugängliche Quellen: Firmenbuch oder Internet
- Verarbeitungszwecke und rechtliche Erlaubnis der Verarbeitung
Sie müssen in der Erklärung anführen, für welche Zwecke und auf Basis welcher rechtlichen Erlaubnis Sie personenbezogene Daten verarbeiten.
Beispiele für Verarbeitungszwecke: Marketingzwecke, Vertragserfüllung, Statistik
→ Falls Sie die Daten aufgrund einer Einwilligung verarbeiten, müssen Sie auf die Möglichkeit des Widerrufs hinweisen. In diesem Zusammenhang müssen Sie auch anführen, dass Sie die personenbezogenen Daten bis zum Zeitpunkt des Widerrufs rechtmäßig verarbeiten dürfen.
- Weitergabe der personenbezogenen Daten an Empfänger in der EU/im EWR
Sie müssen angeben, an wen Sie die personenbezogenen Daten bereits weitergegeben haben oder noch weitergeben werden. Dazu zählen auch Ihre Auftragsverarbeiter und Subauftragsverarbeiter.
Falls Sie den konkreten Empfänger noch nicht kennen, müssen Sie die Kategorie nennen.
Beispiel für Empfänger-Kategorien: IT-Dienstleister, Banken, Versicherungen
Unser Tipp für mehr Datenschutz:
Sie müssen pro Daten-Empfänger die übermittelten Datenkategorien, Rechtsgrundlage(n) und den Zweck der Weitergabe anführen. Bei Empfängern außerhalb der EU/des EWR müssen Sie auch den Empfängerstaat angeben.
Um die Erklärung übersichtlich zu gestalten, können Sie diese Informationen tabellarisch darstellen.
- Weitergabe der personenbezogenen Daten an ein Drittland oder an eine internationale Organisation
Falls Sie beabsichtigen, die personenbezogenen Daten in ein Drittland oder an eine internationale Organisation zu übermitteln, müssen Sie auch darüber informieren. In diesem Zusammenhang müssen Sie in der Erklärung auch folgende Fragen beantworten:- Liegt ein Angemessenheitsbeschluss der Europäischen Kommission vor?
- Liegen geeignete Garantien / verbindliche interne Datenschutzvorschriften / besondere Ausnahmebestimmungen für internationale Datenübermittlungen vor? Wenn ja, wie stellen Sie eine Kopie dieser Dokumente zur Verfügung?
- Dauer der Datenspeicherung
Sie müssen in der Datenschutzerklärung anführen, wie lange Sie die personenbezogenen Daten speichern. Sollte das nicht möglich sein, müssen Sie anführen, anhand welcher Kriterien Sie die Speicherdauer festlegen.
- Information über die Betroffenenrechte
Sie müssen in der Datenschutzerklärung die Betroffenenrechte anführen:- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung
- Recht auf Datenübertragbarkeit
- Recht auf Widerspruch
- Beschwerderecht für betroffene Personen
Sie müssen in der Erklärung darauf hinweisen, dass betroffene Personen das Recht haben, sich bei einer Aufsichtsbehörde zu beschweren. - Pflicht der betroffenen Personen zur Bereitstellung der Daten
Sie müssen in der Datenschutzerklärung angeben, wenn betroffene Personen verpflichtet sind, ihre Daten bereitzustellen. Die verpflichtende Bekanntgabe personenbezogener Daten kann folgende Gründe haben:- gesetzlich vorgeschrieben
- vertraglich vorgeschrieben
- für einen Vertragsabschluss erforderlich
- Automatisierte Entscheidungsfindung
Sie müssen in der Datenschutzerklärung auch Auskunft darüber geben, falls Sie personenbezogene Daten mittels automatisierter Einzelfallentscheidung verarbeiten. Dazu zählen auch aussagekräftige Informationen über die involvierte Logik und die Tragweite der Entscheidung (z. B. Profiling).
Falls Sie die Daten für einen anderen als den ursprünglichen Zweck weiterverarbeiten möchten, müssen Sie davor auch über diesen zusätzlichen Zweck bzw. maßgeblichen Informationen informieren.
Wann müssen Sie betroffene Personen informieren?
Wann Sie die betroffene Person informieren müssen, hängt davon ab, woher die Daten kommen: Haben Sie die personenbezogenen Daten direkt bei der betroffenen Person erhoben oder aus einer anderen Quelle?
- Ihr Unternehmen hat die Daten direkt bei der betroffenen Person erhoben:
Sie müssen die betroffene Person zum Zeitpunkt der Datenerhebung informieren
Wenn Sie personenbezogene Daten über ein Online-Formular erheben, sollten Sie Folgendes beachten: Platzieren Sie den Hinweis auf die Datenschutzerklärung so, dass User:innen ihn vor dem Absenden des Formulars sehen und lesen können.
Beispiel
Der Verweis auf die Datenschutzerklärung erfolgt direkt im Online-Kontaktformular „Hier finden Sie unsere Datenschutzerklärung …“.
- Ihr Unternehmen hat die Daten aus anderen Quellen erhoben:
Wenn Sie als Verantwortlicher personenbezogene Daten aus einer anderen Quelle beziehen, müssen Sie die betroffene Person innerhalb einer angemessenen Frist informieren - spätestens innerhalb eines Monats, nachdem Sie die Daten erhalten haben. Diese Frist verkürzt sich in folgenden Fällen:- Wenn Sie die Daten nutzen, um die Person zu kontaktieren: spätestens mit der ersten Nachricht.
- Wenn Sie die Daten an andere Empfänger weitergeben: spätestens mit der ersten Weitergabe (Offenlegung).
Beispiel
Ein Online-Händler führt bei einer großen Bestellung vor Abschluss des Kaufvertrags über eine Kreditauskunftei eine Bonitätsprüfung durch. Der Online-Händler muss den Bestellenden spätestens bei der ersten Kommunikation mit ihm über die mit der Prüfung verbundenen Datenerhebung informieren.
Ausnahmen von der Informationspflicht: Wann müssen Sie betroffene Personen nicht informieren?
Ob Sie von der Informationspflicht befreit sind, hängt davon ab, woher die Daten kommen:
- Ihr Unternehmen hat die Daten direkt bei der betroffenen Person erhoben
Sie müssen die betroffene Person nicht informieren, wenn diese bereits über die Informationen verfügt. - Ihr Unternehmen hat die Daten aus anderen Quellen erhoben
Sie müssen die betroffene Person in folgenden Fällen nicht informieren:- die betroffene Person verfügt bereits über die Informationen
- es ist für Sie unmöglich oder erfordert einen unverhältnismäßig hohen Aufwand, die betroffene Person zu informieren
Beispiel: Die Verarbeitung erfolgt für Archivzwecke im öffentlichen Interesse, für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke - die Information würde die Verwirklichung der Ziele der Verarbeitung unmöglich machen oder ernsthaft beeinträchtigen
Beispiel: Eine Bank muss aufgrund eines Verdachts auf Geldwäsche eine Meldung bei der zuständigen Aufsichtsbehörde abgeben. Um die Ermittlungen nicht zu gefährden, wird die betroffene Person hierüber nicht informiert. - Rechtsvorschriften der Europäischen Union oder der Mitgliedstaaten regeln ausdrücklich, dass Ihr Unternehmen die Daten erlangen oder offenlegen darf
Beispiel: Ihr Unternehmen muss aufgrund steuerrechtlicher Vorschriften Angaben zu den Gehältern Ihrer Mitarbeitenden an das Finanzamt melden. Das Finanzamt ist nicht verpflichtet die Mitarbeiter:innen direkt zu informieren.
Beispiel: Ein Adressverlag erfasst personenbezogene Daten über eine Person aus Kunden- und Interessentendateisystemen Dritter oder aus Marketingdateisystemen anderer Adressverlage und Direktmarketingunternehmen. Die Information darf unterbleiben, da sie in den gewerberechtlichen Rahmenbedingungen des Adressverlages (vgl. § 151 GewO) ohnehin ausdrücklich geregelt ist. - die personenbezogenen Daten unterliegen gemäß dem Unionsrecht oder dem Recht der Mitgliedstaaten dem Berufsgeheimnis oder einer satzungsmäßigen Geheimhaltungspflicht und müssen daher vertraulich behandelt.
Beispiel: Eine Ärztin aufgrund ihrer berufsrechtlichen Verschwiegenheitsverpflichtung oder eine Bank aufgrund des Bankgeheimnisses.
Wie müssen Sie betroffene Personen informieren?
Wenn Sie betroffene Personen darüber informieren, dass Sie ihre personenbezogenen Daten verwenden, muss diese Information folgende Anforderungen erfüllen:
- präzise
- transparent
- verständlich
- leicht zugänglich
- klar und einfach formuliert
Sie können diese Information schriftlich, elektronisch oder in einer anderen Form übermitteln. Wenn die Erklärung öffentlich zugänglich sein soll, können Sie diese auch auf Ihrer Website bereitstellen.
Mit der Datenschutzerklärung informieren Sie betroffene Personen über die Verarbeitung ihrer personenbezogenen Daten. Betroffene Personen müssen nicht einwilligen. Trennen Sie daher die Datenschutzerklärung von Vertragsinhalten (z. B. AGB) oder Einwilligungserklärungen (z. B. für Newsletter) und vermeiden Sie Formulierungen wie „Ich akzeptiere die Datenschutzerklärung.“ oder „Ich stimme der Datenschutzerklärung zu.“
Beispiel
Ein Unternehmen integriert in seinem Onlineshop AGB und Datenschutzerklärung folgendermaßen:
- AGB mit Checkbox: Kund:innen müssen die AGB vor dem Kauf durch Anklicken aktiv bestätigen (z. B. „Ich akzeptiere die AGB“).
- Datenschutzerklärung als reine Information ohne Checkbox (z. B. „Unsere Datenschutzinformationen finden Sie unter …“)
Welche Geldstrafen drohen, wenn Sie die Informationsplicht verletzen?
Wenn Unternehmen gegen die Informationspflicht verstoßen, drohen Geldstrafen von bis zu 20 Mio. EUR oder bis zu 4 Prozent des letztjährigen weltweiten Jahresumsatzes.
Zum Nachschlagen: Gesetzliche Bestimmungen zu den Informationspflichten
- DSGVO Artikel 13 (Informationspflicht bei Erhebung von personenbezogenen Daten bei der betroffenen Person)
- DSGVO Artikel 14 (Informationspflicht, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben wurden)
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.