DSGVO bei Unternehmensgründung: Das müssen Gründer:innen beachten
Die wichtigsten Datenschutzpflichten von der Planung bis zum laufenden Unternehmen – praxisnah in Fragen und Antworten erklärt
Lesedauer: 8 Minuten
Allgemeine Informationen
Wer ein Unternehmen gründet, verarbeitet häufig schon ab dem ersten Tag personenbezogene Daten. Datenschutz ist daher ein wichtiger Bestandteil einer rechtssicheren Unternehmensorganisation. Die folgenden Fragen und Antworten bieten Gründer:innen einen praxisorientierten Überblick über die wichtigsten datenschutzrechtlichen Anforderungen und Pflichten.
Was müssen Sie als Gründer:in beim Datenschutz bereits vor der Unternehmensgründung beachten?
Datenschutz sollte bereits in der Planungsphase Ihres Unternehmens berücksichtigt werden. Sobald Sie personenbezogene Daten von Kund:innen, Geschäftspartner:innen, Interessent:innen oder Bewerber:innen verarbeiten, sind nämlich die Vorgaben der DSGVO zu beachten.
Planen Sie frühzeitig, welche Daten Sie verarbeiten werden, zu welchen Zwecken dies erfolgen wird und wer Zugriff auf die Daten haben wird. Achten Sie zudem darauf, geeignete IT-Systeme und Auftragsverarbeiter auszuwählen und erforderlichenfalls entsprechende Verträge abzuschließen.
Ebenso sollten Sie von Beginn an angemessene Sicherheitsmaßnahmen, wie sichere Passwörter, Zugriffsbeschränkungen und Datensicherungen, vorsehen.
Ab wann gelten die Datenschutzvorschriften für Ihr Unternehmen?
Die DSGVO gilt ab dem Zeitpunkt, an dem Sie personenbezogene Daten verarbeiten. Das kann bereits vor der eigentlichen Unternehmensgründung der Fall sein, etwa wenn Sie Kontaktdaten von Kund:innen, Interessent:innen oder Geschäftspartner:innen erfassen, Bewerbungen entgegennehmen oder eine Website mit Kontaktformular betreiben.
Welche datenschutzrechtliche Rolle hat Ihr Unternehmen? Sind Sie Verantwortlicher oder Auftragsverarbeiter?
Als Gründer:in sollten Sie zunächst klären, welche datenschutzrechtliche Rolle Ihr Unternehmen einnimmt. In den meisten Fällen ist Ihr Unternehmen Verantwortlicher, da Sie selbst entscheiden, welche personenbezogenen Daten zu welchem Zweck verarbeitet werden. Verarbeiten Sie personenbezogene Daten hingegen ausschließlich im Auftrag eines anderen Unternehmens und nach dessen Weisungen, sind Sie Auftragsverarbeiter.
- Nähere Informationen zur Einordnung als Verantwortlichen oder als Auftragsverarbeiter finden Sie auf unserer Infoseite Verantwortlicher und Auftragsverarbeiter.
Wann liegt bei einer Kooperation mit anderen Unternehmen eine gemeinsame Verantwortlichkeit vor?
Wenn Sie gemeinsam mit einem anderen Unternehmen festlegen, warum und wie personenbezogene Daten verarbeitet werden, kann eine gemeinsame Verantwortlichkeit vorliegen. Dies kann beispielsweise bei gemeinsam betriebenen Online-Plattformen, Veranstaltungen oder Marketingaktionen der Fall sein. Als Gründer:in sollten Sie solche Kooperationen datenschutzrechtlich prüfen und die jeweiligen Zuständigkeiten der beteiligten Unternehmen klar regeln.
Nähere Informationen zur gemeinsamen Verantwortlichkeit finden Sie auf unserer Infoseite Verantwortlicher und Auftragsverarbeiter.
Welche Grundsätze der Datenverarbeitung müssen Sie als Gründer:in beachten, etwa bei der Speicherdauer von Kundendaten?
Die DSGVO sieht mehrere Grundsätze vor, die Sie bei jeder Verarbeitung personenbezogener Daten einhalten müssen. Dazu gehört unter anderem, dass Daten nur für festgelegte Zwecke verarbeitet und nicht länger gespeichert werden dürfen, als es für diese Zwecke erforderlich ist. Als Gründer:in sollten Sie daher bereits frühzeitig festlegen, welche Daten Sie benötigen, wofür diese verwendet werden und wann sie wieder gelöscht werden müssen.
- Nähere Informationen zu den Datenschutzgrundsätzen finden Sie auf unserer Infoseite Datenschutzgrundsätze im Überblick.
Welche Formen der rechtlichen Erlaubnis kommen für Ihre Datenverarbeitungen in Betracht?
Um personenbezogene Daten zu verarbeiten, benötigen Sie eine rechtliche Erlaubnis. In der Praxis kommen insbesondere die Vertragserfüllung, die Erfüllung rechtlicher Verpflichtungen, berechtigte Interessen oder die Einwilligung der betroffenen Person in Betracht. Welche Form der rechtlichen Erlaubnis die richtige ist, hängt vom jeweiligen Zweck der Datenverarbeitung ab und sollte für jede Verarbeitungstätigkeit gesondert geprüft werden.
- Nähere Informationen zu den Formen der rechtlichen Erlaubnis finden Sie auf unserer Infoseite Rechtmäßigkeit im Sinne der DSGVO.
Benötigen Sie als Gründer:in bereits bei der Gründung eine Datenschutzerklärung?
Sobald Sie personenbezogene Daten verarbeiten, müssen Sie die betroffenen Personen über diese Verarbeitung informieren. Eine Datenschutzerklärung ist ein wichtiges Instrument, um diese Informationspflichten zu erfüllen.
Beispiele
Annahme von Bewerbungsunterlagen, Neukundenakquise per Post, Bearbeitung von Kundenanfragen per E-Mail.
- Nähere Informationen zur Datenschutzerklärung und den Informationspflichten finden Sie auf unserer Infoseite Datenschutzerklärung laut DSGVO: Informationspflichten für Unternehmen.
Unser Online-Ratgeber DSGVO Generator für Datenschutzerklärungen unterstützt Sie dabei, betroffene Personen DSGVO-konform zu informieren.
Müssen Sie als Gründer:in Auftragsverarbeiterverträge abschließen?
Ja, wenn Sie Dienstleister einsetzen, die personenbezogene Daten in Ihrem Auftrag verarbeiten, müssen Sie in der Regel einen Auftragsverarbeitervertrag abschließen.
Beispiel
Sie entscheiden sich die personenbezogenen Daten Ihrer Kund:innen in einer Cloud zu speichern. Der Cloud-Dienstleister ist Ihr Auftragsverarbeiter. Es ist erforderlich einen Auftragsverarbeitervertrag abzuschließen.
- Nähere Informationen zum Verantwortlichen und Auftragsverarbeiter finden Sie auf unserer Infoseite Verantwortlicher und Auftragsverarbeiter.
Wie gehen Sie als Gründer:in mit Auskunfts- und Löschbegehren betroffener Personen um?
Betroffene Personen haben nach der DSGVO verschiedene Rechte, darunter das Recht auf Auskunft und unter bestimmten Voraussetzungen das Recht auf Löschung ihrer personenbezogenen Daten. Als Gründer:in sollten Sie sicherstellen, dass Ihr Unternehmen solche Anfragen fristgerecht (siehe Übersichtsseite Betroffenenrechte Frage 10) bearbeiten und die Identität der anfragenden Person überprüfen (siehe Übersichtsseite Betroffenenrechte Frage 9) kann. Klare interne Abläufe helfen Ihnen dabei, Betroffenenrechte rechtskonform zu erfüllen.
- Nähere Informationen zu den Pflichten rund um die Betroffenenrechte finden Sie auf unserer Infoseite Betroffenenrechte.
Welche Anforderungen gelten für Sie als Gründer:in bei der Speicherung von Daten außerhalb der EU?
Wenn personenbezogene Daten in ein „Drittland“ außerhalb der EU übermittelt werden, müssen die besonderen Vorgaben der DSGVO für internationale Datenübermittlungen eingehalten werden. Als Gründer:in sollten Sie daher prüfen, wo Ihre Dienstleister:innen Daten verarbeiten und auf welcher rechtlichen Grundlage eine Datenübermittlung in Drittländer erfolgt. Dies betrifft beispielsweise Cloud-Dienste, Softwarelösungen oder andere digitale Angebote mit Serverstandorten außerhalb der EU.
- Nähere Informationen zu Ihren Pflichten rund um den internationalen Datenverkehr finden Sie auf unserer Infoseite Daten an Drittländer nach DSGVO übermitteln.
Welche Sicherheitsmaßnahmen müssen Sie als Gründer:in von Anfang an umsetzen?
Bereits von Beginn an müssen Sie personenbezogene Daten angemessen schützen. Für Ihr Unternehmen bedeutet das vor allem: Sie müssen insbesondere personenbezogene Daten so organisieren, dass sie vor Verlust, unbefugtem Zugriff und Fehlverwendung geschützt sind. Ihr Unternehmen muss Datenschutz und Datensicherheit deshalb frühestmöglich mitdenken und in Prozesse, Software, Geräte und Abläufe integrieren.
- Nähere Informationen zur Datensicherheit finden Sie auf unserer Infoseite Datensicherheit nach DSGVO: Personenbezogene Daten schützen.
Was müssen Sie als Gründer:in im Fall einer Datenschutzverletzung („Data Breach“) tun?
Eine Datenschutzverletzung (auch „Data Breach“ oder „Sicherheitsvorfall“ genannt) liegt vor, wenn Sie die Sicherheit der Daten nicht – oder nicht mehr - gewährleisten können. In diesen Fällen kommt es zu einem ungewollten Umgang mit personenbezogenen Daten. Im Zusammenhang mit einem Data Breach müssen Sie Dokumentations-, Melde- und Benachrichtigungspflichten beachten.
- Nähere Informationen zum Data Breach finden auf unserer Infoseite Meldepflichten bei Datenschutzverletzungen (Data-Breach-Meldung).
Müssen Sie als Gründer:in eine:n Datenschutzbeauftragte:n bestellen?
Nicht jedes Unternehmen muss eine:n Datenschutzbeauftragte:n bestellen. Ob eine Bestellpflicht besteht, hängt insbesondere von der Art und dem Umfang der Datenverarbeitung in Ihrem Unternehmen ab. Dabei kommt es unter anderem darauf an, worin die Kerntätigkeit Ihres Unternehmens besteht und ob Sie personenbezogene Daten umfangreich verarbeiten.
- Nähere Informationen zu den Pflichten rund um die Bestellung eines:einer Datenschutzbeauftragten finden Sie auf unserer Infoseite Datenschutzbeauftragte im Sinne der DSGVO.
Wann ist für Sie als Gründer:in eine Datenschutz-Folgenabschätzung (DSFA) erforderlich?
Als Verantwortlicher müssen Sie insbesondere dann eine DSFA durchführen, wenn z. B. aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Ziel der DSFA ist es, die möglichen Risiken für die Betroffenen zu erkennen (Worst-Case-Szenario) und geeignete Maßnahmen festzulegen, um diese Risiken zu beseitigen oder zumindest deutlich zu verringern („Gefahr erkannt, Gefahr gebannt“).
- Nähere Informationen zu den Pflichten rund um die Datenschutz-Folgenabschätzung finden Sie auf unserer Infoseite Datenschutz-Folgenabschätzung nach der DSGVO.
Müssen Sie als Gründer:in ein Verzeichnis von Verarbeitungstätigkeiten führen?
Nähere Informationen zum Verarbeitungsverzeichnis finden Sie auf unserer Infoseite Verzeichnis von Verarbeitungstätigkeiten (VVT).
Welche Sanktionen drohen Ihnen als Gründer:in bei Datenschutzverstößen?
Die DSGVO sieht im Falle eines Verstoßes neben Schadenersatzansprüchen der betroffenen Personen unter anderem empfindliche Geldstrafen vor.
- Nähere Informationen zum Thema Haftung und Sanktionen finden auf unserer Infoseite DSGVO: Rechtsdurchsetzung und Strafen.
Welche Datenschutzpflichten gelten für Sie als Gründer:in bei einer Unternehmenswebsite?
Beim Betrieb einer Unternehmenswebsite müssen Sie verschiedene datenschutzrechtliche Anforderungen beachten. Dazu zählen insbesondere die Bereitstellung einer Datenschutzerklärung, die rechtmäßige Einbindung von Cookies sowie von Tracking- und Analayse-Tools. Als Gründer:in sollten Sie daher bereits bei der Erstellung Ihrer Website prüfen, welche personenbezogenen Daten verarbeitet werden und welche rechtlichen Verpflichtungen sich daraus ergeben.
- Nähere Informationen zum Thema Datenschutz und Website finden Sie auf unserer Infoseite Datenschutz und Website.
Welche Datenschutzpflichten haben Sie als Gründer:in im Bewerbungsprozess zu beachten?
Bereits im Bewerbungsprozess verarbeiten Sie personenbezogene Daten von Bewerber:innen und müssen daher die Vorgaben der DSGVO einhalten. Als Gründer:in sollten Sie insbesondere darauf achten, Bewerber:innen über die Datenverarbeitung zu informieren und personenbezogene Daten nicht länger als erforderlich aufzubewahren.
- Nähere Informationen zu allen Fragen rund um Datenverarbeitungen im Bewerbungsprozess finden Sie auf unserer Infoseite Datenschutz und Arbeitsrecht: Bewerber:innen
Dürfen Sie als Gründer:in Neukundenakquise per E-Mail durchführen?
Grundsätzlich nein. Nähere Informationen zur elektronischen Direktwerbung ohne Einwilligung finden Sie auf unserer Infoseite Datenschutz und Direktwerbung.
Zum Nachschlagen: Gesetzliche Bestimmungen zum Thema
- Art. 4 Z 1 DSGVO (Personenbezogene Daten)
- Art. 4 Z 2 DSGVO (Verarbeitung)
- Art. 4 Z 7 DSGVO (Verantwortlicher)
- Art. 4 Z 8 DSGVO (Auftragsverarbeiter)
- Art. 5 DSGVO (Grundsätze der Verarbeitung personenbezogener Daten)
- Art. 6 DSGVO (Rechtsgrundlagen der Verarbeitung)
- Art. 12 DSGVO (Transparente Information und Ausübung der Betroffenenrechte)
- Art. 13 DSGVO (Informationspflicht bei Erhebung von personenbezogenen Daten)
- Art. 14 DSGVO (Informationspflicht, wenn Daten nicht bei der betroffenen Person erhoben werden)
- Art. 15 DSGVO (Auskunftsrecht der betroffenen Person)
- Art. 17 DSGVO (Recht auf Löschung)
- Art. 28 DSGVO (Auftragsverarbeiter)
- Art. 30 DSGVO (Verzeichnis von Verarbeitungstätigkeiten)
- Art. 32 DSGVO (Sicherheit der Verarbeitung)
- Art. 35 DSGVO (Datenschutz-Folgenabschätzung)
- Art. 37 DSGVO (Benennung eines Datenschutzbeauftragten)
- Art. 44 DSGVO (Allgemeine Grundsätze für Datenübermittlungen in Drittländer)
- § 165 Abs. 3 TKG 2021 (Cookies und ähnliche Technologien)
- § 174 TKG 2021 (Unerbetene Nachrichten und Direktwerbung)
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.