Eine fehlende oder unzureichende Datenschutzerklärung ist nicht nur ein rechtliches Risiko - sie ist eine Hürde für die Monetarisierung. Google AdSense, Meta Ads und die meisten Werbenetzwerke verlangen eine veröffentlichte Richtlinie, bevor Ihr Konto freigegeben wird. Apple und Google verlangen eine für jede App in ihren Stores. DSGVO-Geldbußen wegen Verstößen haben die Hunderte Millionen Euro erreicht. Dieser Leitfaden behandelt, was Ihre Richtlinie enthalten muss, wie Sie in Minuten kostenlos eine erstellen und wie Sie sie aktuell halten, während Ihre Website sich weiterentwickelt.
Warum jede Website eine Datenschutzerklärung braucht
Die Anforderung einer Datenschutzerklärung ist für die meisten Websites nicht optional. Jede Website, die personenbezogene Daten von EU-Bürgern erhebt, muss dem DSGVO entsprechen - und das Erheben einer E-Mail-Adresse, das Protokollieren einer IP-Adresse oder das Setzen eines Cookies zählen alle als Erhebung personenbezogener Daten. Dasselbe gilt für Kalifornien-Nutzer unter dem CCPA, für App-Nutzer unter App-Store- und Play-Store-Richtlinien und für Publisher mit Display-Werbung unter den Anforderungen des Google-Werbeprogramms.
Rechtliche Anforderungen nach Rechtsraum
- DSGVO (EU/EWR): Erforderlich für jede Website, die personenbezogene Daten von EU-Bürgern erhebt - deckt Kontaktformulare, Analysen, Cookies und E-Mail-Abos ab
- CCPA/CPRA (Kalifornien): Erforderlich für Unternehmen, die Umsatz- oder Datenmengenschwellen erreichen, oder für jede Website, die Daten kalifornischer Bürger verkauft
- PIPEDA (Kanada): Erforderlich für gewerbliche Organisationen, die personenbezogene Informationen über kanadische Nutzer erheben
- LGPD (Brasilien): Das brasilianische Datenschutzgesetz entspricht inhaltlich der DSGVO und verlangt eine Datenschutzerklärung für Websites mit brasilianischen Nutzern
- App Store / Play Store: Apple und Google verlangen beide eine Datenschutzerklärungs-URL für jede App, die Nutzerdaten erhebt, unabhängig vom Standort des Entwicklers
Warning
Über die Konformität hinaus: Nutzervertrauen
Eine klare, lesbare Datenschutzerklärung stärkt auch das Nutzervertrauen. Studien zeigen durchweg, dass Nutzer eher bereit sind, Kontaktdaten zu teilen und Einkäufe auf Websites zu tätigen, die klar erklären, wie ihre Daten verwendet werden. Eine in klarer Sprache verfasste Richtlinie - nicht in dichtem Juristendeutsch - signalisiert, dass die Website Daten ernst nimmt und die Menschen respektiert, die sie nutzen.
Was eine Datenschutzerklärung abdecken muss
Die konkreten Inhaltanforderungen variieren je nach Rechtsraum, aber es gibt einen Kernbestand an Angaben, die jede Richtlinie behandeln muss. Ein Generator, der eine Richtlinie erzeugt, die all diese Kategorien abdeckt, erfüllt die Informationspflichten der DSGVO, des CCPA und der meisten anderen großen Rahmenwerke gleichzeitig.
Kernpflichten zur Information
- Welche Daten Sie erheben: Namen, E-Mail-Adressen, IP-Adressen, Geräte-IDs, Surfverhalten, Kaufhistorie
- Warum Sie sie erheben: die Rechtsgrundlage nach DSGVO (Einwilligung, berechtigtes Interesse, Vertrag) oder der geschäftliche Zweck nach CCPA
- Mit wem Sie sie teilen: Analyseanbieter, Werbenetzwerke, Zahlungsdienstleister, E-Mail-Plattformen, CDN- und Hosting-Anbieter
- Wie lange Sie sie aufbewahren: konkrete Aufbewahrungsfristen je Datenkategorie oder die Kriterien zu deren Bestimmung
- Nutzerrechte: Recht auf Auskunft, Löschung, Berichtigung und Datenübertragbarkeit (DSGVO); Widerspruchsrecht gegen Verkauf (CCPA)
- Wie man Sie kontaktiert: eine funktionierende E-Mail-Adresse oder ein Kontaktformular für Anfragen betroffener Personen
Angaben zu Drittanbieter-Diensten
Jedes von Ihnen eingesetzte Script oder jeder Dienst eines Drittanbieters, der personenbezogene Daten verarbeitet, muss angegeben werden. Dazu gehören Google Analytics, Google Ads, Facebook Pixel, Hotjar, Stripe, PayPal, Mailchimp, Disqus, Cloudflare und alle anderen. Jeder Dienst wird in der Regel namentlich mit Link zu dessen eigener Datenschutzerklärung aufgeführt. Ein Generator füllt gängige Dienste vor; individuelle oder seltenere Integrationen müssen Sie nach der Erstellung manuell ergänzen.
Die betroffene Person hat das Recht, von dem Verantwortlichen eine Bestätigung darüber zu erhalten, ob sie betreffende personenbezogene Daten verarbeitet werden oder nicht.
So erstellen Sie online eine Datenschutzerklärung
Das Erstellen einer Datenschutzerklärung ist ein vierstufiger Prozess. Der Schlüssel zu einem brauchbaren Ergebnis liegt darin, genaue Angaben zu Ihren tatsächlichen Datenpraktiken zu machen - nicht was am besten klingt, sondern was stimmt. Eine Richtlinie, die Ihre Datenminimierung übertrieben darstellt, erzeugt rechtliches Risiko, statt es zu verringern.
Öffnen Sie den Datenschutzerklärungs-Generator
Rufen Sie den Datenschutzerklärung-Generator auf. Ein Konto ist nicht erforderlich und nichts, was Sie eingeben, wird auf einem Server gespeichert - die Richtlinie wird vollständig in Ihrem Browser erzeugt. So können Sie bedenkenlos echte Unternehmensdaten angeben, ohne Datenschutzbedenken.
Geben Sie Website- und Unternehmensdaten ein
Geben Sie Websitename, URL, Unternehmensname, Land und Kontakt-E-Mail an. Diese Angaben werden in den gesamten Richtlinientext eingefügt. Die Kontakt-E-Mail wird Ihre Adresse für Datenauskunftsanfragen; verwenden Sie daher ein überwachtes Postfach, das Sie regelmäßig prüfen - die DSGVO verlangt die Beantwortung von Anfragen betroffener Personen innerhalb von 30 Tagen.
Wählen Sie die erhobenen Daten und eingesetzten Dienste
Wählen Sie, welche Datenarten Ihre Website erhebt - Kontaktformular-Einsendungen, Analysedaten, Kaufinformationen, Nutzerkonten - und mit welchen Diensten von Drittanbietern Sie integriert sind. Wählen Sie die für Ihr Unternehmen geltenden Konformitätsrahmenwerke. Der Generator ergänzt automatisch die erforderlichen Klauseln für jedes ausgewählte Rahmenwerk und jeden Dienst.
Prüfen, kopieren und veröffentlichen
Lesen Sie die generierte Richtlinie sorgfältig durch, bevor Sie sie veröffentlichen. Ergänzen Sie individuelle Datenpraktiken, die von den Standardoptionen nicht abgedeckt sind. Veröffentlichen Sie die Richtlinie unter einer dauerhaften URL wie `/privacy-policy` und verlinken Sie sie im Footer Ihrer Website, im Cookie-Consent-Dialog und in jedem Formular, das personenbezogene Daten erhebt. Tragen Sie das Veröffentlichungsdatum im Feld „Zuletzt aktualisiert" der Richtlinie ein.
Datenschutzerklärung-Generator
Erstellen Sie eine umfassende, DSGVO- und CCPA-taugliche Datenschutzerklärung zu Cookies, Analysen, Datenerhebung und Drittanbieter-Diensten - ohne Anmeldung, läuft vollständig im Browser.
Vergleich der Datenschutzerklärungs-Generatoren
Die Gratisstufen der Generatoren unterscheiden sich deutlich in ihren Fähigkeiten. Die richtige Wahl hängt davon ab, wie viel Anpassung Sie brauchen, ob Sie bereit sind, ein Konto anzulegen, und ob Sie eine laufende Richtlinienverwaltung oder eine einmalige Erstellung benötigen.
| Generator | DSGVO | CCPA | Registrierung nötig | Ausgabeformat | Am besten für |
|---|---|---|---|---|---|
| Aback Tools | ✓ Vollständig | ✓ Vollständig | ✗ Keine | HTML + Klartext | Einmalige, private Erstellung |
| Termly | ✓ Vollständig | ✓ Vollständig | ✓ Erforderlich | Gehostete Seite + Einbettung | Verwaltete, gehostete Richtlinien |
| GetTerms.io | ✓ Vollständig | ✓ Vollständig | ✓ Erforderlich | Gehostete Seite | Einfache Websites, schneller Start |
| PrivacyPolicies | ✓ Basis | ✓ Basis | ✗ Optional | HTML-Download | Blogger, Grundbedarf |
| iubenda | ✓ Vollständig | ✓ Vollständig | ✓ Erforderlich | Gehostet + Widget | Verwaltetes Cookie-Consent |
| Shopify AP | ✓ Vollständig | ✓ Vollständig | ✓ Erforderlich | Nur Shop-Seite | Nur Shopify-Shops |
Gehostete vs. selbst gehostete Richtlinien
Termly, iubenda und GetTerms.io bieten gehostete Richtlinienseiten an - Ihre Richtlinie liegt auf deren Servern und wird per Link oder Widget in Ihre Website eingebettet. Das bedeutet, dass Richtlinien-Updates automatisch erfolgen können, wenn sich Gesetze ändern. Der Nachteil ist die Abhängigkeit: Fällt der Anbieter aus oder ändert seine Preise, kann Ihre Richtlinienseite unzugänglich werden. Die Erstellung und das Selbst-Hosting der Richtlinie auf Ihrer eigenen Domain gibt Ihnen volle Kontrolle und beseitigt die Abhängigkeit.
Was die Gratisstufe üblicherweise ausschließt
Die meisten Gratisstufen decken den Kern des Richtlinientexts ab, reservieren aber einige Funktionen für Bezahlpläne: automatische Richtlinien-Updates bei Gesetzesänderungen, Integration einer Consent-Management-Plattform (CMP), ein eigenes Formular für Datenschutzanfragen und mehrsprachige Richtlinienerstellung. Für kleine Websites und Blogger reicht die Gratisausgabe meist aus. Für E-Commerce-Websites mit erheblichem EU- oder Kalifornien-Traffic lohnt sich die Bewertung einer verwalteten Lösung mit automatischen Update-Benachrichtigungen.
Browser-lokale Erstellung für datenschutzsensible Branchen
Ein bemerkenswerter Vorteil des Aback-Tools-Generators ist, dass der gesamte Prozess ohne Serverkommunikation in Ihrem Browser läuft. Unternehmensname, Kontakt-E-Mail und die von Ihnen eingegebenen Datenpraktiken verlassen niemals Ihr Gerät. Für Unternehmen in regulierten Branchen - Recht, Gesundheitswesen, Finanzen - entfällt damit die Sorge, während der Richtlinienerstellung sensible Betriebsdaten an eine SaaS-Plattform eines Drittanbieters zu übermitteln.
DSGVO, CCPA und andere Rahmenwerke
Die zwei Rahmenwerke, die weltweit die meisten Websites betreffen, sind die DSGVO (für EU-/EWR-Nutzer) und der CCPA/CPRA (für Kalifornien-Nutzer). Zu verstehen, was jedes von einer Datenschutzerklärung verlangt, verhindert die häufigsten Konformitätslücken.
DSGVO-Anforderungen an Datenschutzerklärungen
Die DSGVO (Artikel 13 und 14) verlangt, dass betroffene Personen informiert werden über: Identität und Kontaktdaten des Verantwortlichen, Zweck und Rechtsgrundlage der Verarbeitung, Empfänger der Daten, Speicherdauer und sämtliche Rechte der betroffenen Person. Richtlinien müssen in klarer, verständlicher Sprache verfasst und frei zugänglich sein. Wenn Sie sich auf die Einwilligung als Rechtsgrundlage stützen (z. B. für Marketing-E-Mails), muss Ihre Richtlinie erläutern, dass die Einwilligung jederzeit widerrufen werden kann. Der Einwilligungstext-Lesbarkeits-Prüfer hilft einzuschätzen, ob der Sprachstil Ihrer Richtlinie den Klarsprachenstandard erfüllt.
CCPA-Anforderungen an Datenschutzerklärungen
Der CCPA verlangt von Unternehmen die Offenlegung: der Kategorien personenbezogener Informationen, die in den letzten 12 Monaten erhoben wurden, der Erhebungszwecke, der Kategorien von Drittanbietern, mit denen Daten geteilt werden, und der Rechte kalifornischer Verbraucher (Recht auf Wissen, Recht auf Löschung, Recht auf Widerspruch gegen Verkauf). Ein Link „Nicht meine personenbezogenen Daten verkaufen" ist erforderlich, wenn Sie Verbraucherdaten verkaufen. Die CPRA (die Novelle von 2023) ergänzt ein Recht, die Nutzung sensibler personenbezogener Informationen einzuschränken, und erweitert die Rechte auf das Teilen von Daten mit Dritten für kontextübergreifende verhaltensbezogene Werbung.
Note
Wo und wie Sie Ihre Datenschutzerklärung einbinden
Eine Richtlinie zu erstellen ist nur die halbe Arbeit. Sie korrekt zu veröffentlichen - unter der richtigen URL, mit den richtigen Links und an den richtigen Stellen Ihrer Website - ist ebenso wichtig. Aufsichtsbehörden prüfen nicht nur, ob eine Richtlinie existiert, sondern ob Nutzer sie vernünftigerweise finden können, bevor sie ihre Daten preisgeben.
Erforderliche und empfohlene Platzierungsorte
- Website-Footer: ein „Datenschutz"-Link im Footer ist die universelle Konvention und die erste Anlaufstelle für Aufsichtsbehörden und Nutzer
- Cookie-Consent-Banner: verlinken Sie direkt aus dem Consent-Dialog, damit Nutzer die Richtlinie vor dem Akzeptieren lesen können
- Registrierungs- und Anmeldeformulare: fügen Sie den Hinweis „Mit der Anmeldung akzeptieren Sie unsere Datenschutzerklärung" mit Link ein
- Kontaktformulare: ein kurzer Hinweis neben dem Absenden-Button („Ihre Daten werden verarbeitet wie in unserer Datenschutzerklärung beschrieben")
- App-Store-Einträge: Apple App Store und Google Play verlangen beide eine Datenschutzerklärungs-URL in den App-Metadaten
Cookie-Richtlinie und Consent-Management
Eine Datenschutzerklärung behandelt die allgemeinen Datenpraktiken; ein Cookie-Consent-Banner behandelt den konkreten Moment des Cookie-Setzens. Nach der DSGVO erfordern nicht notwendige Cookies eine vorherige, informierte Einwilligung - der Banner muss erscheinen, bevor irgendein Tracking-Cookie gesetzt wird, nicht danach. Der Cookie-Richtlinien-Generator erzeugt den cookiespezifischen Richtlinienabschnitt, und der Cookie-Banner-Konformitäts-Prüfer prüft, ob die Implementierung Ihres Banners die praktischen Anforderungen an eine informierte Einwilligung erfüllt.
Tip
Ihre Datenschutzerklärung aktuell halten
Eine Datenschutzerklärung ist kein Dokument, das man einmal einrichtet und vergisst. Ihre Datenpraktiken entwickeln sich weiter, wenn Sie neue Tools hinzufügen, neue Funktionen starten und neue Märkte erschließen - und die Richtlinie muss widerspiegeln, was Sie tatsächlich tun. Eine veraltete Richtlinie, die Ihre aktuellen Praktiken nicht mehr beschreibt, schafft ein größeres rechtliches Risiko als gar keine Richtlinie.
Auslöser, die eine Aktualisierung erfordern
Aktualisieren Sie Ihre Datenschutzerklärung immer dann, wenn eines der Folgenden eintritt: Sie binden einen neuen Analyse- oder Werbedienst ein (Google Analytics, Facebook Ads, HubSpot); Sie starten eine neue Produktfunktion, die zusätzliche Daten erhebt; Sie ändern Ihre Datenaufbewahrungsfristen; Sie übertragen Daten in ein neues Land; oder Sie ändern die Rechtsgrundlage irgendeiner Verarbeitung. Größere Regulierungsänderungen - wie der Übergang vom CCPA zum CPRA 2023 - erfordern ebenfalls eine Richtlinienprüfung.
Nutzer über Richtlinienänderungen informieren
Die DSGVO verlangt, Nutzer über wesentliche Änderungen Ihrer Datenschutzerklärung zu informieren, wenn Sie ihre Daten auf Basis der Einwilligung weiter verarbeiten. Der Standardansatz ist eine E-Mail-Benachrichtigung an Ihre Liste, die erklärt, was sich geändert hat und warum, mit Link zur aktualisierten Richtlinie. Führen Sie ein „Zuletzt aktualisiert"-Datum im Kopf der Richtlinie und bewahren Sie einen Versionsverlauf früherer Richtlinien zugänglich unter `/privacy-policy/history` oder Ähnlichem für regulatorische Audits auf.
AGB-Generator
Erstellen Sie vollständige AGB zu Ihrer Datenschutzerklärung - deckt Nutzerzulässigkeit, zulässige Nutzung, geistiges Eigentum und Streitbeilegung ab, ohne Registrierung.
Key takeaways
- Eine Datenschutzerklärung ist für die meisten Websites gesetzlich vorgeschrieben - DSGVO, CCPA, App-Store-Anforderungen und Werbenetzwerk-Bedingungen verlangen sie, bevor personenbezogene Daten erhoben werden.
- Jede Richtlinie muss abdecken: welche Daten Sie erheben, warum, mit wem Sie sie teilen, wie lange Sie sie aufbewahren und wie Nutzer ihre Rechte ausüben können.
- Nutzen Sie den Datenschutzerklärung-Generator, um in Minuten eine DSGVO- und CCPA-taugliche Richtlinie zu erstellen - ohne Konto, läuft vollständig im Browser.
- Gehostete Generatoren (Termly, iubenda) bieten automatische Gesetzesupdates; selbst gehostete Richtlinien geben volle Kontrolle und beseitigen Drittanbieter-Abhängigkeiten.
- Veröffentlichen Sie Ihre Richtlinie unter einer dauerhaften URL im Website-Footer, im Cookie-Consent-Banner, in Anmeldeformularen und App-Store-Einträgen - Auffindbarkeit ist so wichtig wie der Inhalt.
- Eine Datenschutzerklärung braucht einen passenden Cookie-Consent-Mechanismus - nutzen Sie den Cookie-Richtlinien-Generator und den Cookie-Banner-Konformitäts-Prüfer, um Ihr Konformitätssetup zu vervollständigen.
- Aktualisieren Sie Ihre Richtlinie, sobald Sie einen neuen Drittanbieterdienst einbinden, eine datenerhebende Funktion starten oder sich anwendbare Vorschriften ändern - eine veraltete Richtlinie schafft mehr Risiko als gar keine.