DSGVO
Was ist die DSGVO?
Die DSGVO ist die Datenschutz-Grundverordnung der Europäischen Union. Sie regelt seit dem 25. Mai 2018, unter welchen Voraussetzungen Unternehmen und Behörden personenbezogene Daten verarbeiten dürfen. Zu ihren Vorgaben gehören rechtmäßige Datenverarbeitung, transparente Information, Datensparsamkeit, technische Schutzmaßnahmen und durchsetzbare Rechte betroffener Personen.
Was regelt die DSGVO?
Die DSGVO legt einheitliche Datenschutzregeln für die Europäische Union und den Europäischen Wirtschaftsraum fest. Ihr vollständiger Name lautet Datenschutz-Grundverordnung, offiziell Verordnung (EU) 2016/679. Als EU-Verordnung gilt sie unmittelbar, ohne dass jeder Mitgliedstaat ein vollständig eigenes Datenschutzgesetz erlassen muss.
Personenbezogene Daten sind alle Informationen, die sich direkt oder indirekt einer natürlichen Person zuordnen lassen. Dazu zählen Name, E-Mail-Adresse, Telefonnummer und Kundennummer. Auch IP-Adressen, Standortdaten, Cookie-Kennungen oder Geräte-IDs können personenbezogen sein, wenn sie eine Identifizierung oder Wiedererkennung ermöglichen.
Die DSGVO schützt ausschließlich Daten natürlicher Personen. Reine Unternehmensdaten wie eine allgemeine Geschäftsadresse fallen grundsätzlich nicht darunter. Sobald ein Datensatz jedoch einen Ansprechpartner, eine persönliche geschäftliche E-Mail-Adresse oder eine individuelle Telefonnummer enthält, kann die DSGVO anwendbar sein.
Für wen gilt die DSGVO?
Die DSGVO gilt für Unternehmen, Behörden, Vereine und andere Organisationen, die personenbezogene Daten automatisiert oder in strukturierten Dateisystemen verarbeiten. Bereits ein Kontaktformular, eine Kundendatenbank, ein Newsletter-Verteiler oder die digitale Personalverwaltung kann eine solche Verarbeitung darstellen.
Auch Unternehmen außerhalb der EU können unter die DSGVO fallen. Voraussetzung ist beispielsweise, dass sie Waren oder Dienstleistungen gezielt Personen in der EU anbieten oder deren Verhalten beobachten. Ein Sitz in Europa ist daher keine zwingende Bedingung für den räumlichen Anwendungsbereich.
Private Tätigkeiten sind grundsätzlich ausgenommen. Wer persönliche Kontaktdaten ausschließlich für familiäre oder private Zwecke nutzt, handelt normalerweise nicht im Anwendungsbereich der DSGVO. Bei öffentlich zugänglichen Angeboten, geschäftlichen Social-Media-Auftritten oder kommerziellen Websites greift diese Ausnahme regelmäßig nicht.
Grundsätze der Datenverarbeitung
Artikel 5 der DSGVO definiert zentrale Grundsätze, an denen jede Verarbeitung auszurichten ist. Verantwortliche müssen deren Einhaltung nicht nur sicherstellen, sondern aufgrund der Rechenschaftspflicht auch belegen können.
Welche Rechtsgrundlage ist erforderlich?
Eine verbreitete Fehlannahme lautet, dass jede Verarbeitung personenbezogener Daten eine Einwilligung benötigt. Die DSGVO kennt sechs Rechtsgrundlagen. Eine Einwilligung ist nur eine davon und sollte nicht verwendet werden, wenn die Verarbeitung bereits zur Vertragserfüllung oder aufgrund einer gesetzlichen Pflicht erforderlich ist.
| Rechtsgrundlage | Typischer Anwendungsfall |
|---|---|
| Einwilligung | Newsletter, optionale Analyse oder personalisierte Werbung |
| Vertrag oder vorvertragliche Maßnahme | Bestellung, Angebot, Kundenkonto oder Lieferabwicklung |
| Rechtliche Verpflichtung | Steuerrechtliche Aufbewahrung oder gesetzliche Dokumentation |
| Lebenswichtige Interessen | Verarbeitung in einer akuten medizinischen Notlage |
| Öffentliche Aufgabe | Datenverarbeitung durch zuständige öffentliche Stellen |
| Berechtigtes Interesse | Bestimmte Sicherheitsmaßnahmen oder interne Verwaltungszwecke nach Interessenabwägung |
Eine wirksame Einwilligung muss freiwillig, informiert, eindeutig und auf einen bestimmten Zweck bezogen sein. Die betroffene Person muss die Einwilligung jederzeit so einfach widerrufen können, wie sie erteilt wurde. Der Widerruf wirkt für die Zukunft und macht die frühere Verarbeitung nicht automatisch rechtswidrig.
Rechte nach der DSGVO
Die DSGVO gibt betroffenen Personen mehrere durchsetzbare Rechte. Unternehmen müssen Anfragen eindeutig zuordnen, sicher bearbeiten und grundsätzlich innerhalb eines Monats beantworten. Bei komplexen oder zahlreichen Anträgen kann die Frist unter bestimmten Voraussetzungen um zwei weitere Monate verlängert werden. Die betroffene Person muss über die Verlängerung und deren Gründe informiert werden.
Das Recht auf Löschung bedeutet keine ausnahmslose sofortige Entfernung aller Datensätze. Gesetzliche Aufbewahrungspflichten können eine weitere Speicherung erfordern. In diesem Fall dürfen die Daten nur noch für den jeweiligen Aufbewahrungszweck vorgehalten und müssen nach Ablauf der Frist gelöscht werden.
DSGVO im Online-Marketing 2026
Die DSGVO betrifft SEO, SEA und GEO immer dann, wenn personenbezogene Daten erhoben, kombiniert oder an Dienstleister übermittelt werden. Reine Ranking-Daten ohne Personenbezug sind anders zu beurteilen als Nutzerprofile, Conversion-Daten oder gespeicherte Suchanfragen einzelner Kunden.
Datenschutz bei SEO
SEO-Maßnahmen können Server-Logfiles, Kontaktformulare, Nutzeraufzeichnungen und Analyse-Dienste berühren. Ob eine Einwilligung erforderlich ist, hängt von der konkreten Technik, dem Zweck und den übermittelten Daten ab. Die Datenschutzanalyse zur Google Search Console zeigt beispielsweise, warum aggregierte Suchleistungsdaten anders einzuordnen sind als websitebasiertes Nutzertracking.
Einwilligung bei SEA
SEA-Systeme verarbeiten häufig Conversion-Signale, Cookie-Kennungen oder Daten für Remarketing und personalisierte Anzeigen. Ein Consent-Management-System muss die Entscheidung des Nutzers technisch an die eingebundenen Tags übermitteln. Ein sichtbares Banner reicht nicht aus, wenn zustimmungspflichtige Dienste bereits vor der Auswahl Daten übertragen.
Fehlende Einwilligungen verringern zugleich die gemessene Datenmenge. Kampagnen sollten deshalb anhand mehrerer Quellen beurteilt werden, darunter Werbeplattform, Shop- oder CRM-Daten und tatsächlich erzielte Umsätze. Bei der Planung einer Google-Ads-Strategie gehören Consent-Logik und Messkonzept zusammen.
Personendaten in KI-Systemen
Bei GEO, ausgeschrieben Generative Engine Optimization, entsteht ein Datenschutzbezug vor allem durch die Nutzung von KI-Systemen. Werden Kundenlisten, Supportfälle, Bewerbungen oder personenbezogene Suchanfragen in ein externes KI-Modell eingegeben, liegt eine Datenverarbeitung vor. Unternehmen müssen vorab Rechtsgrundlage, Zweck, Auftragsverarbeitung, Speicherbedingungen und mögliche Übermittlungen in Drittländer prüfen.
Für die Erstellung von KI-Inhalten sind anonymisierte oder aggregierte Daten meist die sicherere Arbeitsgrundlage. Namen, Kontaktdaten und andere Identifikatoren sollten entfernt werden, wenn sie für die Aufgabe nicht erforderlich sind. Der Leitfaden zum Einsatz von KI-Texten im Unternehmen erläutert weitere Anforderungen an Datenbasis und Qualitätskontrolle.
DSGVO, BDSG und TDDDG
Der Unterschied zwischen DSGVO und Bundesdatenschutzgesetz liegt in ihrer Funktion. Die DSGVO bildet den europäischen Rechtsrahmen. Das Bundesdatenschutzgesetz ergänzt diesen Rahmen in Deutschland, beispielsweise bei bestimmten Vorgaben zum Datenschutzbeauftragten, zur Beschäftigtendatenverarbeitung und zu nationalen Aufsichtsregelungen.
Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, kurz TDDDG, regelt unter anderem den Zugriff auf Informationen in Endgeräten. Deshalb kann ein Cookie oder ähnlicher Speicherzugriff eine Einwilligung nach dem TDDDG erfordern, obwohl die anschließende Verarbeitung personenbezogener Daten zusätzlich nach der DSGVO beurteilt werden muss. Beide Prüfungen betreffen unterschiedliche rechtliche Ebenen.
So setzt du die DSGVO um
Eine belastbare Umsetzung beginnt mit einer vollständigen Übersicht der Datenverarbeitung. Dazu gehören Website-Tags, Formulare, Newsletter, CRM, Bewerberdaten, Cloud-Dienste, Analyse-Systeme und KI-Anwendungen. Für jeden Vorgang sollten Zweck, Datenkategorien, Empfänger, Rechtsgrundlage und Löschfrist dokumentiert sein.
Eine Verletzung des Schutzes personenbezogener Daten kann meldepflichtig sein. Besteht voraussichtlich ein Risiko für die Rechte und Freiheiten betroffener Personen, muss die zuständige Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden informiert werden. Bei einem hohen Risiko müssen zusätzlich die betroffenen Personen benachrichtigt werden.
Für Verstöße sieht die DSGVO je nach Art des Verstoßes Geldbußen von bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahres vor. Maßgeblich ist der jeweils höhere Betrag. Die konkrete Höhe hängt unter anderem von Schwere, Dauer, Verschulden, Zusammenarbeit und getroffenen Schutzmaßnahmen ab.
Häufige Fragen zur DSGVO
Gilt die DSGVO auch für kleine Unternehmen?
Ja. Die Größe eines Unternehmens entscheidet grundsätzlich nicht darüber, ob die DSGVO gilt. Auch ein Einzelunternehmen verarbeitet personenbezogene Daten, sobald es beispielsweise Kundenadressen, Anfragen, Beschäftigtendaten oder Newsletter-Empfänger speichert.
Welche Daten gelten als personenbezogen?
Personenbezogen sind alle Informationen, die eine natürliche Person direkt oder indirekt identifizieren können. Dazu gehören Namen, Kontaktdaten, Kundennummern, Standortdaten, IP-Adressen und bestimmte Online-Kennungen.
Braucht jede Website ein Cookie-Banner?
Nein. Ein Cookie-Banner ist vor allem erforderlich, wenn einwilligungspflichtige Cookies oder vergleichbare Technologien eingesetzt werden. Technisch notwendige Speicherzugriffe können unter bestimmten Voraussetzungen ohne Einwilligung zulässig sein.
Wann braucht ein Unternehmen einen Datenschutzbeauftragten?
In Deutschland ist regelmäßig ein Datenschutzbeauftragter zu benennen, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig davon kann die Pflicht aufgrund besonders risikoreicher Verarbeitungen oder bestimmter Geschäftstätigkeiten entstehen.
Wie lange dürfen personenbezogene Daten gespeichert werden?
Die DSGVO nennt keine allgemeine Speicherfrist für alle Daten. Personenbezogene Daten dürfen nur so lange gespeichert werden, wie der festgelegte Zweck, eine gesetzliche Aufbewahrungspflicht oder eine andere gültige Rechtsgrundlage besteht.
Müssen Unternehmen jede Datenpanne melden?
Nein. Eine Meldung an die Aufsichtsbehörde ist erforderlich, wenn die Datenschutzverletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen verursacht. Besteht Meldepflicht, gilt grundsätzlich eine Frist von 72 Stunden ab Bekanntwerden.
Wer haftet für die Einhaltung der DSGVO?
Verantwortlich ist grundsätzlich die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Werden externe Dienstleister eingesetzt, bleiben Auswahl, vertragliche Regelung und Kontrolle Aufgaben des Verantwortlichen.
Wenn Datenschutz, Tracking und Suchmaschinenstrategie gemeinsam geprüft werden sollen, kannst du einen kostenlosen und unverbindlichen Potenzialcheck anfragen.
Sie haben noch Fragen?







