DSGVO

Was ist die DSGVO?

Die DSGVO ist die Datenschutz-Grundverordnung der Europäischen Union. Sie regelt seit dem 25. Mai 2018, unter welchen Voraussetzungen Unternehmen und Behörden personenbezogene Daten verarbeiten dürfen. Zu ihren Vorgaben gehören rechtmäßige Datenverarbeitung, transparente Information, Datensparsamkeit, technische Schutzmaßnahmen und durchsetzbare Rechte betroffener Personen.

Was regelt die DSGVO?

Die DSGVO legt einheitliche Datenschutzregeln für die Europäische Union und den Europäischen Wirtschaftsraum fest. Ihr vollständiger Name lautet Datenschutz-Grundverordnung, offiziell Verordnung (EU) 2016/679. Als EU-Verordnung gilt sie unmittelbar, ohne dass jeder Mitgliedstaat ein vollständig eigenes Datenschutzgesetz erlassen muss.

Personenbezogene Daten sind alle Informationen, die sich direkt oder indirekt einer natürlichen Person zuordnen lassen. Dazu zählen Name, E-Mail-Adresse, Telefonnummer und Kundennummer. Auch IP-Adressen, Standortdaten, Cookie-Kennungen oder Geräte-IDs können personenbezogen sein, wenn sie eine Identifizierung oder Wiedererkennung ermöglichen.

Die DSGVO schützt ausschließlich Daten natürlicher Personen. Reine Unternehmensdaten wie eine allgemeine Geschäftsadresse fallen grundsätzlich nicht darunter. Sobald ein Datensatz jedoch einen Ansprechpartner, eine persönliche geschäftliche E-Mail-Adresse oder eine individuelle Telefonnummer enthält, kann die DSGVO anwendbar sein.

Für wen gilt die DSGVO?

Die DSGVO gilt für Unternehmen, Behörden, Vereine und andere Organisationen, die personenbezogene Daten automatisiert oder in strukturierten Dateisystemen verarbeiten. Bereits ein Kontaktformular, eine Kundendatenbank, ein Newsletter-Verteiler oder die digitale Personalverwaltung kann eine solche Verarbeitung darstellen.

Auch Unternehmen außerhalb der EU können unter die DSGVO fallen. Voraussetzung ist beispielsweise, dass sie Waren oder Dienstleistungen gezielt Personen in der EU anbieten oder deren Verhalten beobachten. Ein Sitz in Europa ist daher keine zwingende Bedingung für den räumlichen Anwendungsbereich.

Private Tätigkeiten sind grundsätzlich ausgenommen. Wer persönliche Kontaktdaten ausschließlich für familiäre oder private Zwecke nutzt, handelt normalerweise nicht im Anwendungsbereich der DSGVO. Bei öffentlich zugänglichen Angeboten, geschäftlichen Social-Media-Auftritten oder kommerziellen Websites greift diese Ausnahme regelmäßig nicht.

Grundsätze der Datenverarbeitung

Artikel 5 der DSGVO definiert zentrale Grundsätze, an denen jede Verarbeitung auszurichten ist. Verantwortliche müssen deren Einhaltung nicht nur sicherstellen, sondern aufgrund der Rechenschaftspflicht auch belegen können.

  • Rechtmäßigkeit und Transparenz: Für die Verarbeitung muss eine Rechtsgrundlage bestehen. Betroffene Personen müssen verständlich informiert werden.
  • Zweckbindung: Daten dürfen nur für festgelegte und nachvollziehbare Zwecke erhoben werden.
  • Datenminimierung: Erfasst werden dürfen nur Informationen, die für den jeweiligen Zweck erforderlich sind.
  • Richtigkeit: Unrichtige personenbezogene Daten müssen berichtigt oder gelöscht werden.
  • Speicherbegrenzung: Daten dürfen nicht unbegrenzt ohne nachvollziehbaren Zweck gespeichert bleiben.
  • Integrität und Vertraulichkeit: Technische und organisatorische Maßnahmen müssen Daten gegen unbefugten Zugriff, Verlust und Veränderung schützen.

Welche Rechtsgrundlage ist erforderlich?

Eine verbreitete Fehlannahme lautet, dass jede Verarbeitung personenbezogener Daten eine Einwilligung benötigt. Die DSGVO kennt sechs Rechtsgrundlagen. Eine Einwilligung ist nur eine davon und sollte nicht verwendet werden, wenn die Verarbeitung bereits zur Vertragserfüllung oder aufgrund einer gesetzlichen Pflicht erforderlich ist.

RechtsgrundlageTypischer Anwendungsfall
EinwilligungNewsletter, optionale Analyse oder personalisierte Werbung
Vertrag oder vorvertragliche MaßnahmeBestellung, Angebot, Kundenkonto oder Lieferabwicklung
Rechtliche VerpflichtungSteuerrechtliche Aufbewahrung oder gesetzliche Dokumentation
Lebenswichtige InteressenVerarbeitung in einer akuten medizinischen Notlage
Öffentliche AufgabeDatenverarbeitung durch zuständige öffentliche Stellen
Berechtigtes InteresseBestimmte Sicherheitsmaßnahmen oder interne Verwaltungszwecke nach Interessenabwägung

Eine wirksame Einwilligung muss freiwillig, informiert, eindeutig und auf einen bestimmten Zweck bezogen sein. Die betroffene Person muss die Einwilligung jederzeit so einfach widerrufen können, wie sie erteilt wurde. Der Widerruf wirkt für die Zukunft und macht die frühere Verarbeitung nicht automatisch rechtswidrig.

Die passende Rechtsgrundlage wird für jeden Verarbeitungszweck einzeln bestimmt. Ein Onlineshop kann die Lieferadresse zur Vertragserfüllung verarbeiten, für einen Werbe-Newsletter aber eine zusätzliche Einwilligung benötigen. Prüfe deshalb nicht nur das verwendete System, sondern jeden Zweck und jeden Datenfluss innerhalb des Systems.

Rechte nach der DSGVO

Die DSGVO gibt betroffenen Personen mehrere durchsetzbare Rechte. Unternehmen müssen Anfragen eindeutig zuordnen, sicher bearbeiten und grundsätzlich innerhalb eines Monats beantworten. Bei komplexen oder zahlreichen Anträgen kann die Frist unter bestimmten Voraussetzungen um zwei weitere Monate verlängert werden. Die betroffene Person muss über die Verlängerung und deren Gründe informiert werden.

  • Auskunft: Betroffene können erfahren, welche Daten zu welchen Zwecken verarbeitet und an wen sie übermittelt werden.
  • Berichtigung: Fehlerhafte oder unvollständige Daten müssen korrigiert werden.
  • Löschung: Daten sind unter bestimmten Voraussetzungen zu entfernen, sofern keine Aufbewahrungspflicht oder andere Rechtsgrundlage entgegensteht.
  • Einschränkung: Die weitere Verwendung kann vorübergehend begrenzt werden.
  • Datenübertragbarkeit: Bestimmte bereitgestellte Daten müssen in einem strukturierten, gängigen und maschinenlesbaren Format verfügbar sein.
  • Widerspruch: Betroffene können bestimmten Verarbeitungen widersprechen, insbesondere der Direktwerbung.

Das Recht auf Löschung bedeutet keine ausnahmslose sofortige Entfernung aller Datensätze. Gesetzliche Aufbewahrungspflichten können eine weitere Speicherung erfordern. In diesem Fall dürfen die Daten nur noch für den jeweiligen Aufbewahrungszweck vorgehalten und müssen nach Ablauf der Frist gelöscht werden.

DSGVO im Online-Marketing 2026

Die DSGVO betrifft SEO, SEA und GEO immer dann, wenn personenbezogene Daten erhoben, kombiniert oder an Dienstleister übermittelt werden. Reine Ranking-Daten ohne Personenbezug sind anders zu beurteilen als Nutzerprofile, Conversion-Daten oder gespeicherte Suchanfragen einzelner Kunden.

Datenschutz bei SEO

SEO-Maßnahmen können Server-Logfiles, Kontaktformulare, Nutzeraufzeichnungen und Analyse-Dienste berühren. Ob eine Einwilligung erforderlich ist, hängt von der konkreten Technik, dem Zweck und den übermittelten Daten ab. Die Datenschutzanalyse zur Google Search Console zeigt beispielsweise, warum aggregierte Suchleistungsdaten anders einzuordnen sind als websitebasiertes Nutzertracking.

Einwilligung bei SEA

SEA-Systeme verarbeiten häufig Conversion-Signale, Cookie-Kennungen oder Daten für Remarketing und personalisierte Anzeigen. Ein Consent-Management-System muss die Entscheidung des Nutzers technisch an die eingebundenen Tags übermitteln. Ein sichtbares Banner reicht nicht aus, wenn zustimmungspflichtige Dienste bereits vor der Auswahl Daten übertragen.

Fehlende Einwilligungen verringern zugleich die gemessene Datenmenge. Kampagnen sollten deshalb anhand mehrerer Quellen beurteilt werden, darunter Werbeplattform, Shop- oder CRM-Daten und tatsächlich erzielte Umsätze. Bei der Planung einer Google-Ads-Strategie gehören Consent-Logik und Messkonzept zusammen.

Personendaten in KI-Systemen

Bei GEO, ausgeschrieben Generative Engine Optimization, entsteht ein Datenschutzbezug vor allem durch die Nutzung von KI-Systemen. Werden Kundenlisten, Supportfälle, Bewerbungen oder personenbezogene Suchanfragen in ein externes KI-Modell eingegeben, liegt eine Datenverarbeitung vor. Unternehmen müssen vorab Rechtsgrundlage, Zweck, Auftragsverarbeitung, Speicherbedingungen und mögliche Übermittlungen in Drittländer prüfen.

Für die Erstellung von KI-Inhalten sind anonymisierte oder aggregierte Daten meist die sicherere Arbeitsgrundlage. Namen, Kontaktdaten und andere Identifikatoren sollten entfernt werden, wenn sie für die Aufgabe nicht erforderlich sind. Der Leitfaden zum Einsatz von KI-Texten im Unternehmen erläutert weitere Anforderungen an Datenbasis und Qualitätskontrolle.

Ein Cookie-Banner erfüllt nicht automatisch alle Vorgaben der DSGVO. Zusätzlich können eine Datenschutzerklärung, Verträge zur Auftragsverarbeitung, Löschfristen, Zugriffskonzepte und dokumentierte Rechtsgrundlagen erforderlich sein. Prüfe außerdem technisch, ob abgelehnte Dienste tatsächlich blockiert werden und ein späterer Widerruf wirksam umgesetzt wird.

DSGVO, BDSG und TDDDG

Der Unterschied zwischen DSGVO und Bundesdatenschutzgesetz liegt in ihrer Funktion. Die DSGVO bildet den europäischen Rechtsrahmen. Das Bundesdatenschutzgesetz ergänzt diesen Rahmen in Deutschland, beispielsweise bei bestimmten Vorgaben zum Datenschutzbeauftragten, zur Beschäftigtendatenverarbeitung und zu nationalen Aufsichtsregelungen.

Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, kurz TDDDG, regelt unter anderem den Zugriff auf Informationen in Endgeräten. Deshalb kann ein Cookie oder ähnlicher Speicherzugriff eine Einwilligung nach dem TDDDG erfordern, obwohl die anschließende Verarbeitung personenbezogener Daten zusätzlich nach der DSGVO beurteilt werden muss. Beide Prüfungen betreffen unterschiedliche rechtliche Ebenen.

So setzt du die DSGVO um

Eine belastbare Umsetzung beginnt mit einer vollständigen Übersicht der Datenverarbeitung. Dazu gehören Website-Tags, Formulare, Newsletter, CRM, Bewerberdaten, Cloud-Dienste, Analyse-Systeme und KI-Anwendungen. Für jeden Vorgang sollten Zweck, Datenkategorien, Empfänger, Rechtsgrundlage und Löschfrist dokumentiert sein.

  • Erstelle und pflege ein Verzeichnis der Verarbeitungstätigkeiten.
  • Ordne jedem Verarbeitungszweck eine konkrete Rechtsgrundlage zu.
  • Schließe erforderliche Verträge zur Auftragsverarbeitung mit Dienstleistern.
  • Definiere Löschfristen und dokumentiere deren technische Umsetzung.
  • Begrenze Zugriffsrechte nach Aufgaben und Zuständigkeiten.
  • Halte Verfahren für Auskunft, Berichtigung, Löschung und Datenpannen bereit.
  • Prüfe Website, Tracking und Consent-Management nach technischen Änderungen erneut.

Eine Verletzung des Schutzes personenbezogener Daten kann meldepflichtig sein. Besteht voraussichtlich ein Risiko für die Rechte und Freiheiten betroffener Personen, muss die zuständige Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden informiert werden. Bei einem hohen Risiko müssen zusätzlich die betroffenen Personen benachrichtigt werden.

Für Verstöße sieht die DSGVO je nach Art des Verstoßes Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres vor. Maßgeblich ist der jeweils höhere Betrag. Die konkrete Höhe hängt unter anderem von Schwere, Dauer, Verschulden, Zusammenarbeit und getroffenen Schutzmaßnahmen ab.

Häufige Fragen zur DSGVO

Gilt die DSGVO auch für kleine Unternehmen?

Ja. Die Größe eines Unternehmens entscheidet grundsätzlich nicht darüber, ob die DSGVO gilt. Auch ein Einzelunternehmen verarbeitet personenbezogene Daten, sobald es beispielsweise Kundenadressen, Anfragen, Beschäftigtendaten oder Newsletter-Empfänger speichert.

Welche Daten gelten als personenbezogen?

Personenbezogen sind alle Informationen, die eine natürliche Person direkt oder indirekt identifizieren können. Dazu gehören Namen, Kontaktdaten, Kundennummern, Standortdaten, IP-Adressen und bestimmte Online-Kennungen.

Braucht jede Website ein Cookie-Banner?

Nein. Ein Cookie-Banner ist vor allem erforderlich, wenn einwilligungspflichtige Cookies oder vergleichbare Technologien eingesetzt werden. Technisch notwendige Speicherzugriffe können unter bestimmten Voraussetzungen ohne Einwilligung zulässig sein.

Wann braucht ein Unternehmen einen Datenschutzbeauftragten?

In Deutschland ist regelmäßig ein Datenschutzbeauftragter zu benennen, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig davon kann die Pflicht aufgrund besonders risikoreicher Verarbeitungen oder bestimmter Geschäftstätigkeiten entstehen.

Wie lange dürfen personenbezogene Daten gespeichert werden?

Die DSGVO nennt keine allgemeine Speicherfrist für alle Daten. Personenbezogene Daten dürfen nur so lange gespeichert werden, wie der festgelegte Zweck, eine gesetzliche Aufbewahrungspflicht oder eine andere gültige Rechtsgrundlage besteht.

Müssen Unternehmen jede Datenpanne melden?

Nein. Eine Meldung an die Aufsichtsbehörde ist erforderlich, wenn die Datenschutzverletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen verursacht. Besteht Meldepflicht, gilt grundsätzlich eine Frist von 72 Stunden ab Bekanntwerden.

Wer haftet für die Einhaltung der DSGVO?

Verantwortlich ist grundsätzlich die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Werden externe Dienstleister eingesetzt, bleiben Auswahl, vertragliche Regelung und Kontrolle Aufgaben des Verantwortlichen.

Wenn Datenschutz, Tracking und Suchmaschinenstrategie gemeinsam geprüft werden sollen, kannst du einen kostenlosen und unverbindlichen Potenzialcheck anfragen.

Kostenloser Potenzialcheck


Sie haben noch Fragen?

Kontaktieren Sie uns

SEO Agentur kostenlose SEO Potentialanalyse


Weitere Inhalte