Datenschutz bei kleinen Online-Diensten
Die DSGVO gilt auch für kleine Nebenprojekte und Online-Dienste. Erfahre, welche Pflichten bestehen und wie du typische Stolperfallen vermeidest.
Wenn du online einen Nebenverdienst aufbaust, kommst du an einem Thema nicht vorbei: dem Datenschutz. Egal ob du einen kleinen Online-Shop betreibst, einen Blog schreibst oder digitale Dienstleistungen anbietest, die Erhebung und Verarbeitung personenbezogener Daten gehört zum Alltag. Oft herrscht der Irrglaube, dass für kleine Projekte Ausnahmen gelten. Doch das Gesetz macht hier keinen Unterschied. Wer online Daten verarbeitet, muss sich an die Spielregeln halten.
Was ist das?
Der Datenschutz regelt, wie personenbezogene Daten verarbeitet werden dürfen. Seit 2018 gibt die Datenschutz-Grundverordnung (DSGVO) in der Europäischen Union den klaren rechtlichen Rahmen vor. Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören offensichtliche Dinge wie der Name, die E-Mail-Adresse in einem Kontaktformular oder die Postanschrift bei einer Bestellung. Aber auch unscheinbare technische Daten wie die IP-Adresse, die beim Besuch deiner Website an deinen Server übertragen wird, fallen darunter.
Wichtig für dich als Betreiber eines kleinen Online-Dienstes: Die DSGVO kennt keine Bagatellgrenze. Es gibt keine Ausnahme für Nebenberufler, Kleinunternehmer oder Betreiber einer reinen privaten Website, sobald sie geschäftsmäßig betrieben wird. Sobald du Daten erfasst, bist du in der Pflicht. Das bedeutet, dass du von Beginn an ein Konzept benötigst, wie du mit Daten sicher und transparent umgehst.
Wie funktioniert es?
Das Prinzip der DSGVO basiert darauf, dass jede Verarbeitung personenbezogener Daten grundsätzlich verboten ist, es sei denn, es gibt eine ausdrückliche Rechtsgrundlage dafür. Für dich kommen meist drei Grundlagen in Frage:
Erstens die Einwilligung: Bevor du Daten für einen Newsletter erhebst oder Tracking-Cookies setzt, musst du die aktive Zustimmung der Nutzer einholen. Zweitens der Vertrag: Wenn jemand in deinem Shop etwas bestellt, darfst du die Adresse speichern, weil dies zur Erfüllung des Kaufvertrags notwendig ist. Drittens das berechtigte Interesse: Manche Daten, wie die Speicherung von Logfiles zur Abwehr von Hackerangriffen, darfst du verarbeiten, weil dein Interesse an einer sicheren Website überwiegt.
Zusätzlich treffen dich Informationspflichten. Du musst eine leicht auffindbare und verständliche Datenschutzerklärung auf deiner Website bereithalten, die erklärt, welche Daten du warum erhebst und wie lange du sie speicherst. Ein korrektes Impressum ist ebenfalls zwingend erforderlich. Ein weiterer Kernpunkt sind Verträge zur Auftragsverarbeitung (AVV). Nutzt du externe Dienstleister wie einen Webhoster, ein Newsletter-Tool oder einen Zahlungsanbieter, verarbeiten diese Daten in deinem Auftrag. Hierfür musst du mit jedem Anbieter einen solchen Vertrag abschließen. Besondere Vorsicht ist beim Drittlandtransfer geboten, etwa wenn Server in den USA stehen.
Zudem fordert das Gesetz technisch-organisatorische Maßnahmen zum Schutz der Daten. Eine TLS-Verschlüsselung (früher SSL) deiner Website ist Pflicht, ebenso die Nutzung sicherer Passwörter für deine Systeme. Du musst außerdem das Prinzip der Datensparsamkeit beachten: Erhebe nur die Daten, die du wirklich brauchst. Zudem benötigst du ein Löschkonzept, um Daten zu entfernen, wenn der Zweck der Speicherung wegfällt.
Nutzer haben umfassende Rechte, etwa das Recht auf Auskunft, welche Daten du über sie gespeichert hast, sowie das Recht auf Löschung oder den Widerruf einer erteilten Einwilligung. Kommt es trotz aller Vorsicht zu einer Datenpanne – etwa durch einen Hackerangriff oder einen verlorenen USB-Stick mit Kundendaten – besteht eine strikte Meldepflicht. Du musst den Vorfall in der Regel binnen 72 Stunden an die zuständige Datenschutzbehörde melden.
In der Praxis
Stell dir vor, du bietest nebenberuflich Online-Beratungen an und nutzt ein klassisches Content-Management-System mit einem Kontaktformular. Du bist gesetzlich verpflichtet, die Datenübertragung abzusichern, indem deine Domain über ein gültiges TLS-Zertifikat verfügt. Wenn jemand das Kontaktformular ausfüllt, fragst du nur den Namen und die E-Mail-Adresse ab – die Telefonnummer machst du zu einem optionalen Feld, um der gesetzlich geforderten Datensparsamkeit gerecht zu werden. Direkt unter dem Formular verlinkst du transparent auf deine Datenschutzerklärung.
Eine typische Stolperfalle ist die unbedachte Einbindung von Diensten aus den USA. Nehmen wir an, du bindest externe Schriftarten oder ein amerikanisches Tool für den Versand deines Newsletters ein. Diese Dienste übertragen oft IP-Adressen und andere Nutzungsdaten der Besucher auf Server außerhalb Europas. Das darf nicht ohne Weiteres geschehen. Du musst sicherstellen, dass entweder eine vorherige, aktive Einwilligung der Besucher vorliegt oder ein angemessenes Datenschutzniveau vertraglich zugesichert ist.
Auch vergessen viele Betreiber schlichtweg, mit ihrem eigenen Webhoster in Deutschland einen Vertrag zur Auftragsverarbeitung abzuschließen, obwohl der Hoster administrativen Zugriff auf alle Server-Logs und damit auf IP-Adressen hat. Ein Bußgeldrisiko besteht bei solchen Versäumnissen durchaus. Auch wenn bei kleinen Verstößen von Nebenberuflern nicht sofort Millionenstrafen verhängt werden, können Abmahnungen durch Mitbewerber oder Beschwerden bei der Aufsichtsbehörde sehr teuer und unangenehm werden. Es ist daher ratsam, die eigenen Dokumente und Prozesse vor der Veröffentlichung rechtlich gegenprüfen zu lassen oder auf spezialisierte Dienste für Rechtstexte zurückzugreifen, um auf Nummer sicher zu gehen.
Fazit
Der Datenschutz ist kein lästiges Übel, sondern ein zentrales Qualitätsmerkmal deines Projekts. Die Anforderungen der DSGVO gelten auch für kleine Online-Dienste vollumfänglich und ohne Ausnahmen für nebenberufliche Projekte. Indem du eine saubere Datenschutzerklärung erstellst, Verträge zur Auftragsverarbeitung schließt und Datenpannen im Fall der Fälle rechtzeitig meldest, schützt du dich wirksam vor rechtlichen Risiken. Nimm dir die Zeit für einen gründlichen Check deiner Website: Überprüfe heute noch, welche Formulare Daten sammeln, ob externe Tools im Hintergrund aktiv sind und ob deine Verschlüsselung lückenlos funktioniert, damit du mit einem sicheren Fundament startest.