Zum Inhalt springen
Auf einer Schiefertafel steht Cookies akzeptieren. Darunter kann man Ja oder Nein ankreuzen. Auf der Schiefertafel liegen Kekse. Daneben ist ein Notizblock, auf dem Datenschutz steht
© DatenschutzStockfoto | stock.adobe.com

DSGVO für Webseiten und Social Media: Datenschutz richtig umsetzen

Was Unternehmen bei Cookies, Tracking, Cookie-Bannern und Datenverarbeitung nach der DSGVO und dem TKG beachten müssen

Lesedauer: 13 Minuten

28.09.2026
Was müssen Unternehmen beim Datenschutz auf Webseiten beachten? Erfahren Sie, welche Vorgaben DSGVO und TKG für Cookies, Tracking, Cookie-Banner, Social Media und eingebettete Inhalte vorsehen und wie Sie diese datenschutzkonform umsetzen.

Allgemeine Informationen zur Datenverarbeitung im Web

Auf Webseiten und bei der Datenverarbeitung z. B. auf Sozialen Medien muss neben der DSGVO auch das Telekommunikationsrecht (Telekommunikationsgesetz 2021 oder kurz TKG) beachtet werden. Die DSGVO gibt die Spielregeln der Datenverarbeitung personenbezogener Daten im Allgemeinen vor. Es kommt immer auf die Umstände des Einzelfalls an, welche Informationen in den Cookies enthalten sind und auf welche Weise diese Informationen miteinander kombiniert werden können, um beantworten zu können, ob ein Personenbezug vorliegt. Online-Kennungen, digitale Fußabdrücke, Universally Unique Identifier (UUID) oder IP-Adressen sind aber in der Regel personenbezogene Daten, da es viele Mittel und Wege gibt, ein Endgerät mit einer konkreten Person in Verbindung zu bringen.


Beispiel
Eine Person registriert sich auf einer Website oder füllt ein Kontaktformular aus. Die Informationen aus der Registrierung und dem Kontaktformular könnten auf dem Nutzerprofil der Person durch den Webseitenbetreiber zusammengeführt werden und daher Identifizierungswirkung haben.


Für Anbieter von Diensten der Informationsgesellschaft (z. B. Betreiber von Webseiten und Webshops) gelten zusätzlich eben auch die Bestimmungen des TKG, die z. B. spezielle Regelungen für Trackingmaßnahmen durch Cookies vorsehen. 

Beide Regelungen gelten unabhängig voneinander bzw. ergänzen sich. Die bisherigen Versuche, die Regelungen zu vereinheitlichen und nur mehr „ein Regelwerk“ für die elektronische Datenverarbeitung anzubieten, sind bislang gescheitert.


Beispiel
Beim Kaufvorgang in einem Webshop ist die Verarbeitung gewisser personenbezogener Daten wie Name, Adresse und Zahlungsinformationen für die Erfüllung eines Vertrages notwendig. Die rechtliche Erlaubnis ist daher die Vertragserfüllung. Wird im Webshop ein Cookie gesetzt, das das Befüllen des virtuellen Einkaufswagens und die Speicherung der Waren im Einkaufswagen sicherstellt, liegt eine spezielle Technologie vor, die auch mit dem TKG geprüft werden muss.


DSGVO: Grundregeln für die Datenverarbeitung

Wenn Sie personenbezogene Daten auf Webseiten oder Sozialen Medien verarbeiten, gelten die allgemeinen Grundsätze der DSGVO. Unter anderem benötigt jede Verarbeitung eine passende rechtliche Erlaubnis und betroffene Personen müssen verständlich über die Datenverarbeitung informiert werden, etwa in einer Datenschutzerklärung.

Weiters ist zu prüfen, ob eine Datenschutzfolgenabschätzung durchzuführen ist und sind wie üblich Datensicherheitsmaßnahmen einzuhalten bzw. allfällige Verletzungen (z. B. bei Hackerangriffen) zu melden.

Werden Daten in Drittstaaten (d. h. außerhalb der EU bzw. des EWR) übermittelt, müssen die Voraussetzungen für diesen internationalen Datenverkehr geprüft werden. 

Rollenbild

Es muss zunächst geklärt werden, welche datenschutzrechtliche Rolle Ihr Unternehmen einnimmt. In den meisten Fällen ist Ihr Unternehmen Verantwortlicher, da Sie selbst entscheiden, welche personenbezogenen Daten zu welchem Zweck verarbeitet werden (z. B. als Webseiten- oder Webshopbetreiber:in). 

Beim Betrieb einer Webseite oder eines Profils auf Sozialen Medien verarbeiten Sie personenbezogene Daten eher selten im Auftrag eines anderen Unternehmens und nach dessen Weisungen, also als  Auftragsverarbeiter, aber Sie beauftragen möglicherweise solche, z. B. das IT-Dienstleistungsunternehmen, das die Wartung und IT-Security der Webseite übernimmt oder das Unternehmen, dessen Tool Sie für die Abwicklung im Webshop verwenden.

Wenn Sie gemeinsam mit einem anderen Unternehmen festlegen, warum und wie personenbezogene Daten verarbeitet werden, kann eine gemeinsame Verantwortlichkeit vorliegen, das ist z. B. bei der Datenverarbeitung über „Fanpages“ oder eigenen Kanälen auf Sozialen Medien der Fall. In diesem Fall sind die Betreiber:innen der jeweiligen Seite im Sozialen Medium mit diesem gemeinsam verantwortlich. 


Beispiel
Eine Unternehmerin betreibt eine Fanpage ihrer Werbeagentur auf Facebook. Zwar kümmert sich Facebook um die organisatorische Abwicklung (z. B. Einholung der Einwilligung, Ausgestaltung des Trackings zu Werbezwecken o. Ä.) Sie ist aber dennoch gemeinsam mit Facebook (Meta) für die Datenverarbeitung auf der Fanpage verantwortlich, da gemeinsam statistische Auswertungen von User:innen durchgeführt werden, Trackingmaßnahmen eingesetzt werden usw. 


Werden in die eigene Webseite Komponenten von Drittanbietern eingefügt (Social Plugins oder eingebettete Inhalte), ist ebenfalls von einer gemeinsamen Verantwortlichkeit zwischen den Webseitenbetreiber:innen und den Drittanbietern auszugehen, da üblicherweise Daten direkt an den Drittanbieter weitergegeben werden und somit gemeinsam über Zwecke und Mittel der Datenverarbeitung entschieden wird. Näheres dazu im Abschnitt Social Plugins und eingebettete Inhalte.


Beispiel
Ein Webshopbetreiber bettet Plugins von diversen Soziale Medienseiten auf der eigenen Webseite ein um Kund:innen direkt auf die eigenen Kanäle zu führen.


Achtung

Empfehlenswert ist eine Beschreibung dieser gemeinsamen Verantwortlichkeit in der eigenen Datenschutzerklärung bzw. im Cookie-Banner sowie zusätzlich eine Verlinkung auf die Datenschutzerklärung der jeweiligen Anbieter.

Allgemeine Grundsätze der DSGVO 

Die DSGVO sieht verschiedene Grundsätze vor, die Sie bei jeder Verarbeitung personenbezogener Daten einhalten müssen. Dazu gehört unter anderem, dass Daten nur für festgelegte Zwecke verarbeitet und nicht länger gespeichert werden dürfen, als es für diese Zwecke erforderlich ist. Bei der Erstellung einer Webseite oder eines Profils auf Sozialen Medien sollten Sie daher bereits frühzeitig festlegen, welche Daten Sie benötigen, wofür diese verwendet werden und wann sie wieder gelöscht werden müssen.

Unser Tipp für mehr Datenschutz:
Achten Sie z. B. direkt bei der Erstellung beim Webseiten-Template (fertige Design- und Layout-Schablone für Webseiten) darauf, welche Technologien Sie einsetzen möchten und holen Sie sich die notwendigen Informationen, z. B. zur Lebensdauer eines Cookies, ein.

Wenn Sie schon eine Webseite haben und nicht sicher sind, welche Cookies im Einsatz sind, können Sie dies mithilfe von Cookie-Prüfungstools herausfinden: Sehr umfangreich, aber derzeit von der Datenschutzbehörde in der Praxis verwendet, ist das Tool Website Auditing Tool des EDPB. Eine vereinfachte Prüfung ermöglichen auch browserbasierte Webseiten-Checker wie z. B. Cookiebot Cookie-Checker oder CookieYes Website-Cookie-Checker.

Achtung

Der Verantwortliche muss diese Grundsätze einhalten und nachweisen können.

Welche Formen der rechtlichen Erlaubnis kommen für standardisierte Datenverarbeitungen in Webseiten in Betracht?

Um personenbezogene Daten zu verarbeiten, benötigen Sie eine rechtliche Erlaubnis. In der Praxis kommt bei der Datenverarbeitung auf Webseiten und Sozialen Medien insbesondere die Einwilligung der betroffenen Person in Betracht. Welche Form der rechtlichen Erlaubnis die richtige ist, hängt vom jeweiligen Zweck der Datenverarbeitung ab und sollte für jede Verarbeitungstätigkeit gesondert geprüft werden. 


Beispiele für Datenverarbeitungen sowie deren rechtliche Erlaubnis auf Webseiten und Webshops:

  • Die Verarbeitung ist für die Vertragserfüllung (z. B. Kaufvertrag im Webshop), oder zur Durchführung vorvertraglicher Maßnahmen (z. B. Befüllen des virtuellen Einkaufswagens vor dem Vertragsabschluss) erforderlich.
  • Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich (z. B. steuerrechtliche Verpflichtungen zur Aufbewahrung von Rechnungsunterlagen beim Webshop).
  • Die Verarbeitung ist zur Wahrung der berechtigten Interessen des Verantwortlichen erforderlich (z. B. Cookie, das die Cookie-Einstellungen speichert oder im Rahmen von Server-Logfiles) (Achtung: bei der Datenverarbeitung von unmündigen Minderjährigen).
  • Es wurde eine Einwilligung der betroffenen Person eingeholt (z. B. zum digitalen Versand von Werbematerial). 

Werden sensible (z. B. Gesundheitsdaten auf Informationsplattformen über medizinische Behandlungen) oder strafrechtlich relevante Daten von Betroffenen verarbeitet, muss eine spezielle rechtliche Erlaubnis geprüft werden. 

Achtung

Bei der elektronischen Datenverarbeitung via Social Plugins, eingebetteter Inhalte, Cookies und anderen Trackingtechnologien gelten die Sonderregeln des TKG. Näheres dazu im nächsten Abschnitt. 

Sonderregeln für elektronische Datenverarbeitung / TKG

Sonderregelungen bestehen für jegliche Form von Speicherung von Informationen oder Zugriff auf Informationen, die im Endgerät von Nutzer:innen gespeichert sind (z. B. Trackingtechnologien wie Cookies, Browser-Fingerprinting, Tracking-Pixel, App- und E-Mailtracking) und das unabhängig vom eingesetzten Medium (z. B. Webseite, Kanal auf Youtube, Facebook-Fanpage, TikTok Page).

Hinweis
Cookies sind kleine Textdateien, die eine Webseite auf dem Gerät der Nutzer:innen speichert. Sie helfen der Webseite, bestimmte Informationen wiederzuerkennen, etwa Spracheinstellungen, Login-Daten oder den Inhalt eines Warenkorbs. Cookies können aber auch dafür verwendet werden, das Verhalten von Nutzer:innen auf Webseiten zu analysieren oder für Werbung nachzuverfolgen. 

Mit Trackingtechnologien können sowohl personenbezogene als auch nicht personenbezogene Daten gespeichert werden. Wenn personenbezogene Informationen verarbeitet werden, sind neben den Pflichten aus diesem Kapitel auch die oben ausgewiesenen datenschutzrechtlichen Pflichten zu beachten. 

Trackingtechnologien können grundsätzlich nur dann gesetzt bzw. Informationen ausgelesen werden, wenn Nutzer:innen vorab in den Einsatz dieser Technologie eingewilligt haben. Das erfolgt üblicherweise mittels eines „Cookie-Banners“, einem Pop-Up auf der Webseite, bei welchem die Nutzer:innen selbst durch „OK“ oder „Ablehnen“ gestalten können, welche Technologien auf der Webseite eingesetzt werden. Bei der Erstellung einer Website ist dringend darauf zu achten, dass keine „technisch nicht notwendigen Cookies“ vor dem Einholen einer Einwilligung gesetzt werden (privacy by design and by default).

Achtung

Vorformulierte Einwilligung im Cookie-Banner, die bereits ein zustimmendes Häkchen vorfinden, gelten nicht als gültige Einwilligungserklärung.

Für die Einholung der Einwilligung muss bei der Gestaltung des Cookie-Banners darauf geachtet werden:

  • Es muss einen „Zustimmen“- und einen „Ablehnen“-Button auf der ersten Ebene des Banners geben. Es sollen möglichst eindeutige Begriffe verwendet werden
    Achtung: „Einstellungen speichern“ anstelle von Ablehnen kann irreführend sein! 
  • Es dürfen keine „vorabgehakten“ Kästchen verwendet werden. Nutzer:innen müssen eine aktive Zustimmung geben, Opt-out-Lösungen genügen nicht.
    Achtung: „Mit dem Weitersurfen akzeptieren Sie…“ ist keine aktive Zustimmung!
  • Bei der Gestaltung darf keine täuschende Farbgebung oder Größe verwendet werden (z. B. roter, großer „Zustimmen“-Button und grau hinterlegter „Ablehnen“-Button). Es dürfen keine unfairen Praktiken betrieben werden. Die betroffene Person darf weder unmittelbar noch subtil zur Abgabe einer Einwilligung gedrängt werden (kein „nudging“).
  • Der Widerruf der Einwilligung (ein nachträgliches „Ablehnen“) muss genau so einfach wie das „Zustimmen“ jederzeit möglich sein (z. B. ein Button mit „Ablehnen“ in der Datenschutzerklärung oder Cookie-Policy). 

Wenn die Erfüllung eines Vertrages, einschließlich der Erbringung einer Dienstleistung, von der Einwilligung abhängig gemacht wird, obwohl diese Einwilligung für die Erfüllung des Vertrages nicht erforderlich ist, kommt das Koppelungsverbot der DSGVO zur Anwendung. 


Beispiel
Falsch:

□ Ja, ich möchte die Ware XYZ zum Preis von AB kaufen und stimme zu, den wöchentlichen E-Mail-Newsletter des Unternehmens XY an folgende E-Mail-Adresse …… zugestellt zu erhalten und nehme zur Kenntnis, dass ich diese Einwilligung jederzeit, auch bei jedem Erhalt des Newsletters, widerrufen kann.

Richtig:
□ Ja, ich möchte die Ware XYZ zum Preis von AB kaufen.
□ Ja, ich stimme dem Erhalt eines wöchentlichen E-Mail Newsletters des Unternehmens XY, gesendet an folgende E-Mail-Adresse ……. zu. Ich kann diese Einwilligung jederzeit und auch bei jedem Erhalt des Newsletters, widerrufen. Durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Zustimmung bis zum Widerruf erfolgten Verarbeitung nicht berührt.


Pay or Okay

Bei einer „Paywall“ werden ein Nutzer:innen beim Besuch der Website aufgefordert, für den Zutritt zur Website Geld zu bezahlen. Dies hat grundsätzlich nichts mit Cookies zutun und ist zulässig, da jede:r Website-Betreiber:in darüber entscheiden kann, ob der Zugang zum Inhalt seiner Website entgeltlich ist. Davon zu unterscheiden ist wiederum die „Cookiewall“ oder „Pay or Okay“. Bei „Pay or Okay“ haben Nutzer:innen grundsätzlich zwei Möglichkeiten: Entweder sie bezahlen für den Zugang zu den Inhalten einer Webseite oder sie stimmen bestimmten Cookies bzw.

Trackingtechnologien zu, häufig für personalisierte Werbung. Wichtig ist, dass diese Wahl wirklich fair gestaltet ist. Die Bezahlmöglichkeit darf daher nicht nur zum Schein angeboten werden oder so teuer sein, dass Nutzer:innen faktisch zur Zustimmung gedrängt werden.

Technisch notwendige Dienste

Eine Ausnahme von der Einwilligungspflicht gibt es nur für jene Technologien, die unbedingt erforderlich sind, um den Dienst, der von den Nutzer:innen ausdrücklich gefordert wurde, zur Verfügung stellen zu können („technisch notwendige Cookies“). Technisch notwendig ist z. B.:

  • notwendige Sitzungsverwaltung (z. B. Cookies zum Speichern des Warenkorbs oder Cookies zum Speichern des Login-Status)
  • Eingaben bei einem Online-Formular, wenn zum Abschicken des Formulars eine Eingabe über mehrere Unterseiten einer Website notwendig ist
  • Information über den Einwilligungsstatus, sofern hierfür keine eindeutige Online-Kennung vergeben wird
  • Spracheinstellungen

Bei technisch notwendigen Diensten braucht es keine zusätzliche rechtliche Erlaubnis aus dem TKG, d. h. Sie stützen sich auf die Vertragserfüllung (z. B. Warenkorb-Cookies), die Erfüllung rechtlicher Verpflichtungen (z. B. Sicherheitseinstellungen) oder berechtigte Interessen (z. B. Spracheinstellungen, Logfile-Analysen zur Reichweitenmessung) aus der DSGVO.  

Social Plugins und eingebettete Inhalte

Social Plugins sind eingebundene Funktionen sozialer Netzwerke auf einer Webseite, etwa Like- oder Teilen-Buttons. Sie können Daten an den jeweiligen Anbieter übertragen. Eingebettete Inhalte sind externe Inhalte, die auf einer Webseite sichtbar eingebunden werden, z. B. Videos, Karten oder Posts aus Sozialen Medien. 

Wenn Sie auf Ihrer Webseite Inhalte von Drittanbietern einbetten oder (Social) Plugins verwenden, muss für die dafür erforderliche Datenverarbeitung und -weitergabe ebenfalls eine Einwilligung der Nutzer:innen eingeholt werden. In der Praxis hat es sich eingebürgert, ein „Zwei-Stufen“-System („Zwei-Klick“) zu verwenden, das erst beim zweiten Klick zum Drittanbieter (z. B. zum Sozialen Medium) führt. Damit wird verhindert, dass auch Daten von Nutzer:innen ausgelesen werden, die nicht gleichzeitig Nutzer:innen der Sozialen Medien sind. Als „Best Practice“ hat sich das „Shariff-Verfahren“ bzw. „Embetty-Verfahren“ von Heise etabliert. Auf diese Weise kann auch die Einwilligungserklärung für die Erhebung und Übermittlung der Daten an den Betreiber des Sozialen Mediums eingeholt werden

Informationspflichten

Werden personenbezogene Daten im Rahmen der Technologien verarbeitet, müssen Sie in einer Datenschutzerklärung die Informationen nach der DSGVO bereitstellen.


Beispiel
Auf einer Webseite werden Marketingcookies, Analysetools und Drittanbieter-Inhalte eingebettet. Sowohl die Informationen nach der DSGVO als auch nach dem TKG müssen angeboten werden.


Nach dem TKG ist bei technisch nicht notwendigen Technologien unabhängig vom Personenbezug darüber zu informieren,

  • welche personenbezogenen Daten ermittelt, verarbeitet oder an Dritte übermittelt werden,
  • auf welcher Rechtsgrundlage (z. B. aufgrund eines Vertrages, eines speziellen Gesetzes),
  • für welche Zwecke dies erfolgt und
  • wie lange die Daten gespeichert werden.

Es muss dafür gesorgt werden, dass die Informationen jederzeit klar und leicht zugänglich sind. Gewisse Informationen müssen außerdem bereits vorliegen, bevor die Nutzer:innen eine Einwilligung abgeben. Empfehlenswert ist daher ein zweistufiger Ansatz:

  1. Information im Cookie-Banner: Die Einholung der notwendigen Einwilligung erfolgt gleichzeitig mit dem Anbieten der entsprechenden Informationen, indem zu Beginn der Session der Cookie-Banner erscheint, bei welchem Nutzer:innen ihre Einstellungen vornehmen können und bereits eine grobe Übersicht über die eingesetzten Technologien erhalten. Auf der ersten Ebene sollten folgende Informationen enthalten sein: 
    1. Identität des Verantwortlichen
    2. genaue Beschreibung der Verarbeitungszwecke
    3. rechtliche Erlaubnis der Datenverarbeitung (d. h. die Einwilligung)
    4. Hinweis darauf, dass die Einwilligung jederzeit und ohne Angabe eines Grundes widerrufen werden kann, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird
    5. wie bzw. wo die Einwilligung widerrufen werden kann
      Der Cookie-Banner sollte einen Link auf das Impressum des Unternehmens und die Datenschutzerklärung enthalten. 
  2. Datenschutzerklärung: Der Link im Cookie-Banner führt die Nutzer:innen direkt auf die vollständig und verständlich gestaltete Datenschutzerklärung auf der Webseite. Empfehlenswert ist die Gestaltung eines eigenen Buttons „Datenschutzerklärung“ oder „Privacy Policy“. Datenschutzerklärungen auf der Webseite im Impressum oder den AGB zu formulieren ist hingegen nicht ausreichend.  

Weitere Pflichten für Webseiten und Soziale Medien

Impressum

In Österreich gibt es mehrere Gesetze, die vorschreiben, welche Informationen auf einer Website leicht auffindbar sein müssen. Diese Informationen werden oft als „Impressum“ bezeichnet. Da die Gesetze dafür unterschiedliche Begriffe verwenden, sprechen wir im Folgenden der Einfachheit halber einheitlich vom „Impressum“. 

Zum Nachschlagen: Gesetzliche Bestimmungen zur elektronischen Datenverarbeitung 

Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:

Weitere Nachschlagewerke

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.