DSGVO für die Webseite: die Checkliste für Handwerksbetriebe

„Datenschutz? Ehrlich gesagt blicke ich da nicht durch.“ Diesen Satz höre ich fast bei jedem zweiten Betrieb, sobald das Gespräch auf die Webseite kommt. Die gute Nachricht vorweg: DSGVO auf der Webseite heißt für einen Handwerksbetrieb im Kern nur eine Handvoll Dinge. Eine saubere Datenschutzerklärung, ein korrektes Impressum, eine SSL-Verschlüsselung und ein ehrlicher Umgang mit den Google-Diensten, die Sie eingebunden haben. Das meiste davon ist an einem Nachmittag erledigt.
Damit wir uns richtig verstehen: Hier geht es nicht um Abmahn-Horror und teure Schreckenszahlen. Was eine Abmahnung kostet und welche Fehler am teuersten werden, habe ich im Ratgeber zur Abmahnung wegen der Webseite zusammengefasst. Und es geht auch nicht um die Frage, wer am Ende geradesteht, wenn doch etwas schiefgeht. Das kläre ich im Ratgeber zur Haftung für die Webseite. Hier bekommen Sie das Gegenstück dazu. Eine ruhige Liste zum Abhaken, was Ihre Seite wirklich braucht.
DSGVO für die Webseite: Was Ihr Handwerksbetrieb wirklich braucht
Die DSGVO, ausgeschrieben Datenschutz-Grundverordnung, ist ein europäisches Gesetz. Sie regelt, was Sie mit den Daten anderer Leute tun dürfen und was Sie ihnen darüber sagen müssen. Für Ihre Webseite bedeutet das vor allem: Sagen Sie ehrlich, was passiert, und geben Sie nichts an Dritte weiter, ohne gefragt zu haben.
Gilt die DSGVO auch für einen Ein-Mann-Betrieb?
Ja, ohne Abstufung. Sie gilt für jeden, der eine geschäftliche Webseite betreibt. Vom Ein-Mann-Malerbetrieb bis zum Bauunternehmen mit dreißig Leuten. Eine Ausnahme für kleine Betriebe gibt es nicht, und darauf zu hoffen, kostet nur Zeit.
Was sich mit der Größe ändert, ist ausschließlich der Aufwand. Ob Handwerksbetrieb oder kleines Unternehmen in Sachsen, die Anforderungen sind dieselben. Nur ist eine Seite mit fünf Unterseiten und einem Kontaktformular eben in wenigen Stunden geprüft, während ein Onlineshop mit Kundenkonten und Newsletter deutlich mehr Arbeit macht.
Ab wann brauche ich einen Datenschutzbeauftragten?
Erst ab zwanzig Personen wird das Pflicht. Genau steht das in Paragraf 38 des Bundesdatenschutzgesetzes: Ein Unternehmen muss einen Datenschutzbeauftragten benennen, wenn es in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. In Alltagssprache heißt das: zwanzig Leute, die dauerhaft am Rechner mit Kunden- oder Personaldaten arbeiten.
Rechnen Sie das für sich einmal durch. Ein Malerbetrieb mit zwölf Gesellen, von denen zwei im Büro sitzen, liegt weit darunter. Es gibt zwei Sonderfälle, in denen die Zwanzig-Personen-Schwelle wegfällt, etwa wenn ein Betrieb geschäftsmäßig Daten weitergibt oder Markt- und Meinungsforschung betreibt. Für einen Handwerksbetrieb mit Firmenwebseite trifft beides praktisch nie zu.
Der wichtige Satz dazu lautet trotzdem: Pflicht ist die Umsetzung, nicht der teure Beauftragte. Die Regeln gelten für Sie, auch wenn Sie niemanden benennen müssen.
Diese Bausteine gehören auf jede Firmenwebseite
Sieben Punkte umfasst die Liste, und die meisten davon richtet man einmal ein und fasst sie danach jahrelang nicht mehr an.
- Ein vollständiges Impressum, von jeder Seite mit zwei Klicks erreichbar
- Eine aktuelle Datenschutzerklärung, die zu Ihrer Technik passt
- SSL-Verschlüsselung, erkennbar am Schloss und an https in der Adresszeile
- Google-Schriften lokal eingebunden statt direkt von Google geladen
- Google Maps und Videos erst nach einem Klick des Besuchers aktiv
- Ein Cookie-Banner, aber nur wenn Sie wirklich Tracking einsetzen
- Ein Vertrag zur Auftragsverarbeitung mit Ihrem Hoster
Die Datenschutzerklärung auf der Firmenwebseite
Der wichtigste Baustein ist die Datenschutzerklärung. Sie ist Pflicht, sobald Sie überhaupt Daten von Besuchern erheben, und das tun Sie schon mit einem simplen Kontaktformular. Die Rechtsgrundlage ist Artikel 13 der DSGVO. Vereinfacht sagt der: Wer Daten sammelt, muss die Leute vorher verständlich informieren, und zwar von sich aus.
Was muss in der Datenschutzerklärung stehen?
Sechs Dinge, und die lassen sich mit ein bisschen Ruhe alle beantworten. Es geht nicht um juristische Kunststücke, sondern darum, dass ein Besucher nach dem Lesen weiß, woran er ist.
Wer Sie sind
Name, Anschrift und eine Kontaktmöglichkeit Ihres Betriebs.
Welche Daten
Zum Beispiel Name, Telefonnummer und Nachricht aus dem Formular.
Wozu und warum
Der Zweck und die Rechtsgrundlage, etwa die Anbahnung eines Auftrags.
Wer sie bekommt
Hoster, Newsletter-Dienst oder Steuerbüro, falls Daten dorthin gehen.
Wie lange
Die Speicherdauer, oder nach welchen Kriterien Sie sie festlegen.
Welche Rechte
Auskunft, Berichtigung, Löschung, Widerspruch und Beschwerde bei der Behörde.
Alle sechs Punkte deckt ein guter Datenschutz-Generator ab. Sie müssen das also nicht selbst juristisch formulieren. Nehmen Sie einen, der laufend aktualisiert wird, und beantworten Sie seine Fragen ehrlich statt schnell. Genau dort entscheidet sich, ob die Erklärung am Ende zu Ihrer Seite passt.
Wie lange darf ich eine Anfrage aus dem Kontaktformular aufheben?
So lange, wie Sie sie für den Zweck brauchen, und keinen Tag länger. Dieser Grundsatz heißt Speicherbegrenzung und steht in Artikel 5 der DSGVO. Für den Betriebsalltag heißt das: Eine Anfrage, aus der kein Auftrag wird, gehört nach einer überschaubaren Zeit gelöscht. Wird ein Auftrag daraus, greifen die steuerlichen Aufbewahrungsfristen, und die sind deutlich länger. Welche Frist für welche Unterlage gilt, sagt Ihnen Ihr Steuerbüro in fünf Minuten.
Praktisch bekommen Sie das mit einem einzigen Handgriff in den Griff. Legen Sie in Ihrem Postfach einen Ordner „Anfragen“ an und leeren Sie ihn einmal im Quartal von allem, aus dem nichts geworden ist. Das dauert zehn Minuten und erfüllt genau das, was die Verordnung verlangt.
Derselbe Artikel 5 nennt noch einen zweiten Grundsatz, der beim Formular oft übersehen wird: Datenminimierung. Sie dürfen nur abfragen, was Sie für den Zweck wirklich brauchen. Eine Anfrage nach einem Angebot braucht keine Straße, keine Anrede und keine Faxnummer. Wie so ein schlankes Formular aussieht und warum es nebenbei mehr Anfragen bringt, habe ich im Beitrag zum Kontaktformular optimieren beschrieben.
So bleibt die Erklärung zur Technik Ihrer Seite passend
Der häufigere Fehler ist nicht die fehlende Erklärung, sondern die veraltete. Eine Vorlage von 2018 liegt seit Jahren unverändert im Fußbereich, während die Seite inzwischen eine Karte, ein Video und ein Bewertungs-Fenster nachlädt. Dann stimmt das Papier zwar für sich, passt aber zu einer Webseite, die es so nicht mehr gibt.
Dagegen hilft ein Werkzeug-Inventar, und dafür reicht eine Tabelle mit vier Spalten: Welches Werkzeug läuft auf der Seite, wozu ist es da, wohin gehen die Daten, wie lange bleiben sie. Schreiben Sie einmal alles hinein, was Sie eingebunden haben. Kontaktformular, Karte, Video, Newsletter, Terminbuchung, Bewertungs-Widget. Diese Tabelle ist Ihre Arbeitsgrundlage für die Datenschutzerklärung, und sie ist gleichzeitig die halbe Miete für das Verarbeitungsverzeichnis, zu dem ich weiter unten komme.
Dann setzen Sie sich einen Termin in den Kalender, einmal im Jahr, eine halbe Stunde. Neue Zeile in der Tabelle, wenn etwas dazugekommen ist. Zeile raus, wenn etwas weg ist. Danach die Erklärung nachziehen. Das ist die ganze Pflege.
Brauche ich einen Cookie-Banner für meine Handwerker-Webseite?
Kein Thema sorgt für mehr unnötige Panik als der Cookie-Banner. Also räumen wir damit auf. Sie brauchen nur dann einen, wenn Ihre Seite Dienste einbindet, die Besucher verfolgen. Geregelt ist das in Paragraf 25 TDDDG, dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Für Sie heißt die Vorschrift schlicht: Alles, was über den reinen Betrieb der Seite hinausgeht, braucht vorher ein Ja des Besuchers.
Kurz entschieden
Setzt Ihre Webseite Dienste ein, die Besucher verfolgen?
- Nur ein Kontaktformular, keine Tracker, keine Google-Dienste Kein Banner nötig
- Google Maps, Analytics oder YouTube eingebunden Banner nötig
- Unklar, was im Hintergrund lädt Seite prüfen lassen
Welche Cookies laufen ohne Einwilligung?
Nur die, die unbedingt erforderlich sind, damit der Dienst funktioniert, den der Besucher ausdrücklich aufgerufen hat. So steht es in Paragraf 25 Absatz 2. Darunter fallen die Sitzungserkennung, eine gemerkte Spracheinstellung und das Sicherheits-Merkmal, mit dem Ihr Kontaktformular sich gegen Missbrauch schützt. Für diese Dinge müssen Sie niemanden fragen.
Alles, was darüber hinausgeht, braucht eine echte Einwilligung. Google Analytics, eine eingebettete Karte von Google Maps, ein YouTube-Video, ein Facebook-Pixel, Schriften von einem fremden Server. Ein Punkt wird dabei gern übersehen: Es kommt nicht auf das Wort „Cookie“ an. Der Paragraf gilt für jeden Zugriff auf das Gerät des Besuchers, ganz gleich, wie die Technik dahinter heißt.
Was ein Consent-Werkzeug können muss
Wenn Sie doch einen Banner brauchen, entscheidet die Technik dahinter, ob er seine Arbeit tut. Ein Consent-Werkzeug, also das Programm, das den Banner anzeigt und die Antworten verwaltet, muss vier Anforderungen erfüllen.
- Es hält die betroffenen Dienste zurück, bis der Besucher zugestimmt hat. Genau hier scheitern die meisten Banner: Sie fragen höflich, während Analytics im Hintergrund längst mitzählt.
- Ablehnen liegt auf der ersten Ebene und geht mit einem Klick, genauso leicht wie Zustimmen. Vorangekreuzte Häkchen sind unzulässig.
- Der Widerruf ist so einfach wie die Zustimmung. In der Praxis heißt das: ein dauerhafter Link „Cookie-Einstellungen“ im Fußbereich, über den jeder seine Wahl jederzeit ändern kann.
- Es hält fest, wer wann worin eingewilligt hat. Diese Nachweispflicht steht in Artikel 5 der DSGVO, und im Zweifel müssen Sie sie erfüllen können.
Beim ersten Punkt kommen Sie ohne Hilfe kaum weiter, denn von außen sieht man einem Banner nicht an, was er im Hintergrund zurückhält. Das ist der eine Punkt auf dieser Liste, bei dem sich ein Blick von jemandem lohnt, der in den Quelltext schaut.
Google Fonts, Karten und Videos datenschutzfreundlich einbinden
Jetzt zu dem Teil, an dem in den letzten Jahren die meiste Aufregung hing. Kurz zum Stand der Dinge, damit Sie ihn einordnen können: Das Landgericht München I hat am 20. Januar 2022 in einer direkt von Google geladenen Schriftart einen Datenschutzverstoß gesehen und dem Kläger 100 Euro Schadensersatz zugesprochen. Der Welle automatisierter Massenabmahnungen, die darauf folgte, schob dasselbe Gericht 2023 als rechtsmissbräuchlich einen Riegel vor. Endgültig geklärt ist die Sache bis heute nicht: Der Bundesgerichtshof hat das Verfahren am 28. August 2025 ausgesetzt und dem Europäischen Gerichtshof unter dem Aktenzeichen VI ZR 258/24 mehrere Fragen vorgelegt. Die Welle ist also abgeebbt. Der technische Fehler auf Ihrer Seite bleibt trotzdem einer, und er ist schnell behoben.
Lädt Ihre Seite noch Google Fonts direkt von Google?
Das finden Sie in zwei Minuten selbst heraus. Rufen Sie Ihre Seite auf und drücken Sie Strg und U, dann öffnet sich der Quelltext. Suchen Sie darin mit Strg und F nach „fonts.googleapis.com“ und nach „fonts.gstatic.com“. Taucht eines davon auf, holt Ihre Seite die Schriften noch bei Google. Schauen Sie zusätzlich in die verlinkten Stylesheet-Dateien, denn manche Baukästen verstecken den Aufruf dort in einer Zeile, die mit „@import“ beginnt.
Die Lösung dauert eine halbe Stunde und geht in drei Schritten. Die Schriftdateien werden einmal heruntergeladen, in einen Ordner auf Ihrem eigenen Server gelegt und im Stylesheet von dort eingebunden. Danach kommt der Aufruf zu Google raus. Ab diesem Moment sieht Google Ihre Besucher nicht mehr, und die Seite lädt nebenbei sogar etwas schneller.
Google Maps und YouTube erst nach einem Klick
Eine fest eingebundene Karte lädt sofort Daten zu Google, noch bevor der Besucher irgendetwas anklickt. Sauberer ist die Klick-Lösung: Statt der Karte liegt zunächst ein Platzhalter da, und die echte Karte erscheint erst, wenn jemand bewusst darauf tippt und damit einwilligt. Für die Anfahrt zu Ihrem Betrieb in Wilsdruff oder Freital reicht oft schon ein einfaches Bild mit einem Link, der Google Maps in einem neuen Fenster öffnet. Dann trifft der Besucher die Entscheidung selbst und verlässt Ihre Seite dafür bewusst.
Bei YouTube gilt dasselbe Prinzip. Der erweiterte Datenschutzmodus, den YouTube anbietet, ist eine Verbesserung, ersetzt die Einwilligung aber nicht: Sobald das Video geladen wird, fließen Daten an Google. Auch hier ist der Platzhalter mit Klick der saubere Weg.
Schriften lokal
Google Fonts herunterladen und vom eigenen Server laden, dann geht nichts mehr an Google.
Karte auf Klick
Google Maps zeigt erst nach einem Klick, vorher liegt nur ein Platzhalter da.
Video auf Klick
Ein Vorschaubild statt des Players, das Video startet erst auf Wunsch.
Ganz ehrlich: Schriften lokal einbinden, die Klick-Lösung für Karte und Video einrichten, ein Consent-Werkzeug so verdrahten, dass es wirklich blockiert. Das ist Fummelarbeit im Code, bei der man leicht etwas übersieht. Den Rest dieser Liste können Sie gut selbst erledigen, und das sollten Sie auch. Wenn Ihnen für diesen technischen Teil die Zeit fehlt, nehme ich ihn Ihnen ab. Ich erstelle Webseiten von Anfang an datenschutzfreundlich, mit lokalen Schriften und Karte auf Klick. Was dabei alles drinsteckt, sehen Sie auf meiner Leistungsübersicht.
Was hinter der Webseite noch dazugehört
Was sieht ein Besucher von alldem? Nichts, jedenfalls nicht direkt. Trotzdem gehören drei Bausteine fest dazu. Fangen wir mit dem einfachsten an: der SSL-Verschlüsselung. Sie erkennen sie am Schloss-Symbol und an „https“ in der Adresszeile. Artikel 32 der DSGVO verlangt technische Schutzmaßnahmen für personenbezogene Daten, und eine verschlüsselte Verbindung ist die einfachste davon. Bei den allermeisten Hostern ist das Zertifikat im Tarif enthalten und mit einem Klick aktiviert, es kostet Sie also nichts außer zwei Minuten. Rufen Sie im Zweifel kurz dort an, meist ist es in Minuten erledigt.
Gehört das Impressum überhaupt zur DSGVO?
Nein, und das ist mehr als eine Spitzfindigkeit. Das Impressum steht im Digitale-Dienste-Gesetz, kurz DDG, das im Mai 2024 das alte Telemediengesetz abgelöst hat. Die Datenschutzerklärung steht in der DSGVO. Zwei Gesetze, zwei getrennte Pflichten, und deshalb auch zwei getrennte Seiten.
Genau das geht in der Praxis oft schief. Ich sehe regelmäßig Seiten, auf denen der Datenschutztext unten ans Impressum angehängt ist. Die DSGVO verlangt aber, dass diese Informationen leicht zugänglich sind, und dazu gehört, dass ein Besucher sie unter einem Namen findet, den er versteht. Nennen Sie die Seite „Datenschutz“ oder „Datenschutzerklärung“ und verlinken Sie sie von jeder Unterseite aus. Welche Extra-Angaben Handwerksbetriebe im Impressum zusätzlich brauchen, etwa die zuständige Handwerkskammer, habe ich im Abmahn-Ratgeber aufgeschlüsselt.
Mit wem brauche ich einen Auftragsverarbeitungsvertrag?
Mit jedem, der in Ihrem Auftrag Daten Ihrer Besucher verarbeitet. Der Vertrag heißt Auftragsverarbeitungsvertrag, kurz AVV, und ist in Artikel 28 der DSGVO geregelt. In Alltagssprache: Wer die Daten Ihrer Kunden in die Finger bekommt, weil Sie ihn dafür beauftragt haben, unterschreibt Ihnen, was er damit tun darf und was nicht.
Der wichtigste Fall ist Ihr Webhoster, denn auf dessen Servern liegt Ihre Seite mitsamt allen Formular-Eingängen. Dazu kommen ein Newsletter-Dienst, ein Analyse-Werkzeug, eine externe Terminbuchung und Ihr Webdesigner, sobald er die Seite laufend pflegt. Wie dieses Papier im Streitfall die Verantwortung zwischen Ihnen und Ihrem Dienstleister trennt, ist im Haftungs-Ratgeber ausführlich beschrieben.
Die gute Nachricht: Sie müssen nichts formulieren. Seriöse Anbieter halten den AVV fertig im Kundenkonto zum Abschluss bereit, und die Schriftform ist auch elektronisch erfüllt, ein PDF genügt also. Regeln muss er Zweck und Art der Verarbeitung, die Sicherheitsmaßnahmen, was am Vertragsende mit den Daten passiert und welche Kontrollrechte Sie haben. Legen Sie ihn in denselben Ordner wie die Hosting-Rechnung, dann finden Sie ihn wieder.
Brauche ich ein Verzeichnis von Verarbeitungstätigkeiten?
Führen Sie eine Kundenkartei, verwalten Sie Personalakten oder läuft ein Kontaktformular auf Ihrer Seite? Dann verarbeiten Sie personenbezogene Daten regelmäßig, und die Antwort lautet mit hoher Wahrscheinlichkeit ja. Auf den ersten Blick klingt es anders, denn Artikel 30 nimmt Unternehmen mit weniger als 250 Beschäftigten von dieser Pflicht aus. Diese Ausnahme hat allerdings drei Rückausnahmen, und eine davon holt fast jeden Betrieb wieder ein: Sie greift nämlich nur, wenn Sie personenbezogene Daten lediglich gelegentlich verarbeiten. Damit ist die Ausnahme für die meisten Betriebe keine.
Bevor Sie jetzt seufzen: Das ist kein Behördenformular und kostet keinen Cent. Eine Tabelle reicht völlig. Für einen typischen Handwerksbetrieb sind es fünf bis acht Zeilen. Kundendaten, Lieferanten, Personal, Buchhaltung, die Webseite mit ihrem Kontaktformular, vielleicht noch ein Newsletter. Je Zeile halten Sie fest: was Sie verarbeiten, wozu, wessen Daten das sind, wer sie noch bekommt, wie lange sie bleiben und wie sie geschützt sind.
Ihr Werkzeug-Inventar von weiter oben ist dabei bereits die Zeile „Webseite“, Sie fangen also nicht bei null an. Die Datenschutzbehörden der Länder stellen kostenlose Muster zum Ausfüllen bereit. Und das Wichtigste zum Schluss: Sie müssen dieses Verzeichnis nirgends einreichen. Sie müssen es nur vorlegen können, falls jemand danach fragt.
Die DSGVO-Checkliste für Ihre Webseite
Für diesen Durchgang brauchen Sie keinen Anwalt. Was Sie brauchen, ist ein ruhiger Nachmittag und die Bereitschaft, bei jedem Punkt ehrlich zu antworten.
Der Durchgang für einen Nachmittag
Gehen Sie die sieben Punkte der Reihe nach durch. Bei jedem, den Sie mit Nein oder mit einem ehrlichen „Weiß ich nicht“ beantworten, machen Sie sich eine Notiz.
- Ist das Impressum vollständig und von jeder Unterseite mit zwei Klicks erreichbar?
- Liegt die Datenschutzerklärung auf einer eigenen Seite und nennt sie jedes Werkzeug, das auf Ihrer Seite tatsächlich läuft?
- Steht darin, wie lange Sie Anfragen aufheben, und halten Sie sich auch daran?
- Beginnt Ihre Adresse mit „https“ und zeigt der Browser das Schloss?
- Sucht der Quelltext vergeblich nach „fonts.googleapis.com“, und laden Karte und Video erst nach einem Klick?
- Falls Sie einen Cookie-Banner haben: Blockiert er wirklich, liegt Ablehnen auf der ersten Ebene, und gibt es einen dauerhaften Link zum Ändern?
- Haben Sie den AVV mit Ihrem Hoster abgeschlossen und Ihr Verarbeitungsverzeichnis angelegt?
Wer bei allen sieben ein Häkchen setzen kann, hat den Großteil geschafft. Und wo Sie unsicher sind, holen Sie sich Hilfe, bevor Post ins Haus flattert. Das kostet weniger Nerven und weniger Geld.
Was passiert, wenn etwas fehlt?
Die DSGVO nennt in Artikel 83 zwei Bußgeldstufen: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für formale Versäumnisse, und bis zu 20 Millionen Euro oder 4 Prozent für Verstöße gegen die Grundsätze und die Rechte der Betroffenen. Maßgeblich ist jeweils der höhere Betrag.
Diese Zahlen stehen in jeder Schlagzeile, und sie sind Obergrenzen für die ganz großen Fälle. Für einen Handwerksbetrieb sieht die Wirklichkeit anders aus. Die Aufsichtsbehörde muss kein Bußgeld verhängen. Artikel 58 gibt ihr eine ganze Leiter an Mitteln, von der Warnung über die Verwarnung bis zur Anordnung, einen Punkt abzustellen. Wer auf eine Beschwerde hin reagiert, den Fehler behebt und das nachweist, landet in aller Regel auf den unteren Sprossen dieser Leiter.
Der Ärger, den Betriebe tatsächlich erleben, kommt ohnehin meist von anderer Seite: als Brief eines Mitbewerbers oder eines Verbands. Was so ein Schreiben kostet und wie Sie darauf reagieren, steht im eingangs verlinkten Abmahn-Ratgeber.
Was tun, wenn ein Kunde Auskunft über seine Daten verlangt?
Antworten, und zwar innerhalb eines Monats. Dieses Auskunftsrecht steht in Artikel 15 der DSGVO, die Frist von einem Monat ab Eingang in Artikel 12. Verlängern dürfen Sie um bis zu zwei weitere Monate, wenn der Fall wirklich aufwendig ist. Dann müssen Sie das der Person aber innerhalb des ersten Monats mitteilen und begründen. Kosten dürfen Sie dafür nicht berechnen.
In die Antwort gehört, welche Daten Sie über die Person gespeichert haben, wozu, woher Sie sie haben, an wen sie gehen, wie lange sie bleiben und welche Rechte die Person noch hat. Für einen Handwerksbetrieb heißt das im Alltag: einmal durch das E-Mail-Postfach, die Kundenverwaltung, die Buchhaltung und die Formular-Eingänge gehen. Antworten Sie schriftlich und heben Sie Ihre Antwort auf, dann haben Sie im Zweifel den Nachweis.
Dasselbe gilt für eine Löschanfrage nach Artikel 17. Eine Einschränkung gibt es dabei: Unterlagen, die Sie steuerlich aufbewahren müssen, dürfen Sie behalten. Sagen Sie der Person das dann auch und erklären Sie kurz, warum.
Achtung
Dieser Leitfaden gibt Ihnen einen Überblick, er ersetzt keine Rechtsberatung. Bei kniffligen Fällen oder einer konkreten Abmahnung wenden Sie sich an einen Fachanwalt für IT- oder Medienrecht.
Datenschutz ist Fleißarbeit, keine Raketenwissenschaft
Die DSGVO wirkt aus der Ferne wie ein Bürokratie-Monster. Aus der Nähe ist sie für einen Handwerksbetrieb eine überschaubare Liste. Datenschutzerklärung, Impressum, SSL, Google-Dienste sauber eingebunden und ein Cookie-Banner nur dann, wenn Sie wirklich tracken. Dazu ein Verarbeitungsverzeichnis als Tabelle und ein Ablageort für Ihre Verträge. Wer das einmal ordentlich einrichtet und einmal im Jahr nachschaut, hat Ruhe.
Und wo es technisch wird, müssen Sie nicht alleine durch. Wichtig ist nur, dass dieser Leitfaden eine Orientierung ist und keine Rechtsberatung. Bei einer konkreten Abmahnung oder einem kniffligen Fall gehört ein Fachanwalt für IT- oder Medienrecht mit ins Boot.
