Eine Datenschutzerklärung und Nutzungsbedingungen verfolgen völlig unterschiedliche rechtliche Zwecke, schützen unterschiedliche Parteien und sind aufgrund unterschiedlicher Gesetze erforderlich - dennoch werden sie oft verwechselt, falsch kombiniert oder ganz weggelassen. Dieser Leitfaden erklärt genau, was jedes Dokument abdeckt, welches für Ihre Website gesetzlich verpflichtend ist, was jedes enthalten muss, um die wichtigsten Regelungen einschließlich der DSGVO zu erfüllen, und wie Sie beide Dokumente pflegen, während Ihr Dienst wächst.
Was ist eine Datenschutzerklärung?
Eine Datenschutzerklärung ist ein rechtliches Dokument, das offenlegt, wie Ihre Website oder Anwendung personenbezogene Daten Ihrer Nutzer erhebt, verwendet, speichert und weitergibt. Sie ist für die Nutzer geschrieben: Ihr Zweck ist, sie über ihre Datenrechte und Ihre Datenpraktiken zu informieren, damit sie fundiert entscheiden können, ob sie Ihren Dienst nutzen.
Was als personenbezogenes Datum gilt
Personenbezogene Daten sind alle Informationen, mit denen sich eine natürliche Person direkt oder indirekt identifizieren lässt. Das ist weiter gefasst, als die meisten annehmen. Es umfasst offensichtliche Kennungen wie Namen, E-Mail-Adressen und Telefonnummern, aber auch weniger offensichtliche: IP-Adressen, Cookie-Kennungen, Geräte-Fingerabdrücke, Standortdaten und sogar Kombinationen von Daten, die zusammen eine Person identifizieren. Wenn Ihre Website Cookies setzt, Kontaktformulare auswertet oder Serverzugriffe protokolliert, erheben Sie personenbezogene Daten.
Für wen sie gedacht ist und warum es sie gibt
Die rechtliche Pflicht zu einer Datenschutzerklärung kommt von Datenschutzaufsichtsbehörden, nicht von Gerichten. DSGVO (EU), CalOPPA (Kalifornien), PIPEDA (Kanada), LGPD (Brasilien) und POPIA (Südafrika) verlangen jeweils unabhängig, dass jede Stelle, die personenbezogene Daten von Einwohnern ihrer Rechtsordnung erhebt, ihre Datenpraktiken offenlegt. Die Richtlinien von Apple und Google ergänzen weitere Anforderungen - jede App, die Nutzerdaten erhebt, muss im Store-Eintrag auf eine konforme Datenschutzerklärung verlinken.
Note
Was sind Nutzungsbedingungen?
Nutzungsbedingungen (auch Nutzungsvereinbarung, AGB oder Nutzervertrag genannt) sind ein Vertrag zwischen Ihnen und Ihren Nutzern, der regelt, wie sie mit Ihrem Dienst umgehen dürfen. Anders als die Datenschutzerklärung geht es dabei nicht primär um Daten - sie legen die Spielregeln fest, begrenzen Ihre Haftung, schützen Ihre Schutzrechte und bestimmen, was bei Streitigkeiten passiert.
Ein Vertrag ohne Gegenleistung ist kein Vertrag. Ihre Nutzungsbedingungen sind nur durchsetzbar, wenn Nutzer eine echte Gelegenheit haben, sie zu lesen und zu akzeptieren, bevor sie Ihren Dienst nutzen.
Was Nutzungsbedingungen regeln
- Erlaubte und verbotene Nutzungen - was Nutzer auf Ihrer Plattform tun dürfen und was nicht
- Schutzrechte - wer Eigentümer der Inhalte ist, welche Lizenz Nutzer Ihnen einräumen und was Sie ihnen einräumen
- Haftungsbeschränkungen - Schadensobergrenzen, Gewährleistungsausschlüsse und Freistellungsansprüche
- Kontokündigung - Gründe, aus denen Sie Nutzerkonten sperren oder kündigen dürfen
- Streitbeilegung - Schiedsklauseln, Sammelklageverzichte sowie anwendbares Recht und Gerichtsstand
- Änderungsrechte - wie und wann Sie die Bedingungen ändern können und wie Nutzer informiert werden
Sind Nutzungsbedingungen gesetzlich verpflichtend?
Kein Gesetz schreibt Nutzungsbedingungen so zwingend vor, wie Datenschutzgesetze eine Datenschutzerklärung verlangen. Ohne sie fehlt Ihnen jedoch jede vertragliche Grundlage, um Regeln gegen Missbrauch durchzusetzen, es gibt keine dokumentierten Haftungsobergrenzen und keine klare Übertragung von Schutzrechten an nutzergenerierten Inhalten. Für jeden Dienst über einen rein informativen Blog hinaus ist der Betrieb ohne Nutzungsbedingungen ein erhebliches Geschäftsrisiko, auch wenn es nicht technisch unzulässig ist.
Tip
Die wichtigsten Unterschiede
Die Verwechslung dieser beiden Dokumente ist verständlich - beide sind rechtliche Vereinbarungen, die auf Websites angezeigt werden, und beide nutzen eine ähnlich formale Sprache. Doch Zweck, rechtliche Grundlage und Folgen eines Verstoßes unterscheiden sich vollständig.
| Aspekt | Datenschutzerklärung | Nutzungsbedingungen |
|---|---|---|
| Hauptzweck | Nutzer über Datenpraktiken informieren | Regeln für die Dienstnutzung festlegen |
| Schützt | Die Nutzer (ihre Datenrechte) | Das Unternehmen (Haftung, Schutzrechte) |
| Gesetzlich verpflichtend? | ✓ Ja, bei Erhebung personenbezogener Daten | ✗ Nein, aber dringend empfohlen |
| Geregelt durch | DSGVO, CalOPPA, CCPA, PIPEDA usw. | Vertrags- und Verbraucherrecht |
| Geschrieben für | Nutzer, Aufsichtsbehörden, App-Stores | Nutzer und Gerichte |
| Zustimmung erforderlich? | ✓ In einigen Rechtsordnungen (DSGVO) | ✓ Konkludente Zustimmung oder Klick |
| Aktualisierungsmitteilung | ✓ Von der DSGVO bei wesentlichen Änderungen verlangt | ✓ Erforderlich, wenn sich Bedingungen ändern |
| Kombinierbar in ein Dokument? | ✗ Sollten getrennt bleiben | ✗ Sollten getrennt bleiben |
Beide Dokumente in einer einzigen Datei „Nutzungsbedingungen und Datenschutzerklärung" zu kombinieren, ist ein häufiger Fehler. Aufsichtsbehörden erwarten getrennte Dokumente, weil sie unterschiedliche Funktionen erfüllen. Eine DSGVO-Aufsichtsbehörde, die Ihre Datenschutzerklärung prüft, sollte sich nicht durch Ihre Haftungsbeschränkungen und Schiedsklauseln lesen müssen, um die Informationen zur Datenverarbeitung zu finden. Halten Sie beide als getrennte, klar verlinkte Dokumente.
Welches Dokument brauchen Sie rechtlich?
Die Antwort hängt von der Art Ihrer Website, dem Aufenthaltsort Ihrer Nutzer und davon ab, ob Sie personenbezogene Daten erheben. Der praktische Entscheidungsbaum ist kurz.
Erheben Sie personenbezogene Daten von Nutzern?
Wenn ja - und „ja" umfasst das Setzen von Cookies, das Erheben von E-Mail-Adressen, das Protokollieren von IP-Adressen oder die Nutzung von Analysetools wie Google Analytics -, brauchen Sie eine Datenschutzerklärung. Das gilt unabhängig davon, wie groß oder klein Ihre Website ist. Die DSGVO gilt für jede Organisation, die Daten von EU-Einwohnern verarbeitet, unabhängig von ihrem Sitz.
Haben Sie registrierte Nutzer, bezahlte Konten oder nutzergenerierte Inhalte?
Wenn ja, brauchen Sie zusätzlich Nutzungsbedingungen. Jeder Dienst, bei dem Nutzer Konten anlegen, für den Zugang zahlen oder Inhalte veröffentlichen, benötigt durchsetzbare Regeln für diese Beziehungen. Ohne Bedingungen fehlt Ihnen die vertragliche Grundlage, einen Nutzer zu sperren, der Ihre Regeln verletzt, es gibt keine klare Rechteübertragung an seinen Inhalten und keine dokumentierten Haftungsbeschränkungen.
Prüfen Sie Anforderungen von App-Stores und Werbenetzwerken
Der Apple App Store verlangt einen Link zur Datenschutzerklärung für jede App, die Nutzerdaten erhebt. Google Play verlangt ihn für alle Apps. Google AdSense verlangt eine Datenschutzerklärung, die die Verwendung von Cookies und Drittanbieterwerbung offenlegt, als Bedingung für die Kontofreigabe. Wenn Ihre Website Werbeeinnahmen erzielt, ist eine konforme Datenschutzerklärung Voraussetzung für die Monetarisierung - nicht nur eine Compliance-Übung.
Schätzen Sie Ihre Rechtsordnungsrisiken ein
Wenn sich einer Ihrer Nutzer in der EU oder im Vereinigten Königreich befindet, gelten DSGVO und UK-DSGVO unabhängig vom Sitz Ihres Unternehmens. Wenn sich jemand in Kalifornien befindet, können CalOPPA und CCPA gelten. Wenn sich jemand in Brasilien befindet, gilt die LGPD. Die meisten öffentlichen Websites mit internationalem Verkehr unterliegen gleichzeitig mehreren Datenschutzgesetzen - der praktische Ansatz ist eine Datenschutzerklärung, die die strengste anwendbare Regelung erfüllt (in der Regel die DSGVO).
Lesbarkeitsprüfer für Einwilligungstexte
Bewerten Sie Ihre Datenschutzerklärung oder Nutzungsbedingungen nach Leseniveau und Klartext-Konformität - die DSGVO verlangt, dass Datenschutzinformationen in klarer und verständlicher Sprache verfasst sind.
Was jedes Dokument enthalten muss
Die konkreten Pflichtinhalte hängen von Ihrer Rechtsordnung ab, doch die großen Datenschutzgesetze überschneiden sich erheblich. Nehmen Sie die umfassendste Norm als Basis - die DSGVO -, erhalten Sie eine Erklärung, die auch die meisten anderen Datenschutzvorgaben erfüllt.
Pflichtinhalte der Datenschutzerklärung nach der DSGVO
- Identität des Verantwortlichen - Ihr Firmenname, die eingetragene Anschrift und Kontaktdaten
- Kontakt des Datenschutzbeauftragten - verpflichtend für bestimmte Organisationen; für andere optional, aber gute Praxis
- Kategorien erhobener Daten - konkret, welche personenbezogenen Daten Sie erheben und aus welchen Quellen
- Rechtsgrundlage der Verarbeitung - für jede Datenkategorie die anwendbare DSGVO-Rechtsgrundlage (Einwilligung, berechtigtes Interesse, Vertrag, rechtliche Verpflichtung)
- Zweck und Speicherdauer - wie jede Datenkategorie verwendet wird und wie lange sie gespeichert bleibt
- Weitergabe an Dritte - alle Dritten, die personenbezogene Daten erhalten, einschließlich Analyse- und Werbeanbieter
- Rechte der Nutzer - Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Einschränkung und deren Ausübung
- Aufsichtsbehörde - das Recht, sich bei der zuständigen Datenschutzbehörde zu beschweren
Pflichtinhalte der Nutzungsbedingungen
Für Nutzungsbedingungen gibt es keine gesetzliche Checkliste - sie sind Verträge, und vertragliche Anforderungen variieren nach Rechtsordnung und Diensttyp. Die üblichen kommerziellen Klauseln, die Sie aufnehmen sollten, sind: Zustimmungsmechanismus (Klick oder bloße Nutzung), Zulassungsvoraussetzungen (Alter, Rechtsordnung), Einräumung einer Nutzungslizenz, Inhaberschaft an Schutzrechten und verbotene Nutzungen, Lizenzen für nutzergenerierte Inhalte (falls zutreffend), Gewährleistungsausschlüsse, Haftungsbeschränkung, Freistellung, Streitbeilegung und anwendbares Recht sowie das Änderungsverfahren.
Die Pflicht zum Datum der „ letzten Aktualisierung"
Beide Dokumente müssen das Datum ihrer letzten wesentlichen Überarbeitung anzeigen. Das ist sowohl eine rechtliche Anforderung der DSGVO als auch eine praktische Notwendigkeit - Nutzer müssen wissen, welche Version sie lesen und ob sie sich seit der letzten Einsicht geändert hat. Wenn Sie eines der Dokumente aktualisieren, aktualisieren Sie immer das Datum, informieren Sie Nutzer wie erforderlich und nutzen Sie den Vergleich für Nutzungsbedingungen und Datenschutz, um eine klare Zusammenfassung der Änderungen für Ihren Mitteilungstext zu erstellen.
Warning
Ihre Richtlinien aktuell halten
Richtlinien sind keine einmaligen Dokumente. Jedes Mal, wenn Sie ein neues Analysetool einsetzen, eine Speicherdauer ändern, einen neuen Zahlungsdienstleister integrieren oder in eine neue Rechtsordnung expandieren, kann Ihre Datenschutzerklärung eine Aktualisierung brauchen. Nutzungsbedingungen müssen aktualisiert werden, wenn Sie neue Funktionen hinzufügen, Ihr Preismodell ändern oder auf eine neue Art von Missbrauch reagieren müssen.
Ein Vergleichswerkzeug für Richtlinienaktualisierungen nutzen
Nachzuvollziehen, was sich zwischen Versionen einer Richtlinie geändert hat, ist aus zwei Gründen wichtig: Sie müssen wissen, was in die Nutzermitteilung gehört, und Aufsichtsbehörden können bei einer Prüfung eine Historie der Änderungen verlangen. Der Vergleich für Nutzungsbedingungen und Datenschutz vergleicht Ihre alte und neue Version abschnittsweise, hebt geänderten Text hervor und markiert sensible Begriffe wie „verkaufen", „an Dritte weitergeben" und „übertragen", die in der Nutzerkommunikation besondere Aufmerksamkeit erfordern. So wird der Aktualisierungsprozess prüfbar und der Mitteilungstext lässt sich leicht formulieren.
Wann Nutzer informiert werden müssen
Die DSGVO verlangt, Nutzer vor Inkrafttreten über wesentliche Änderungen der Datenschutzerklärung zu informieren - üblicherweise per E-Mail an registrierte Nutzer und mit einem Banner auf der Website. Als wesentlich gelten jede neue Kategorie der Datenerhebung, jede neue Weitergabe an Dritte, jede Änderung der Speicherdauer und jede neue internationale Datenübermittlung. Kleinere sprachliche Korrekturen oder eine Umsortierung von Abschnitten ohne inhaltliche Änderung erfordern in der Regel keine formelle Mitteilung, das Aktualisieren des Datums bleibt aber verpflichtend.
Vergleich für Nutzungsbedingungen und Datenschutz
Vergleichen Sie alte und neue Versionen Ihrer Richtlinie mit abschnittsweisen Unterschieden und Erkennung sensibler Begriffe - erleichtert Änderungsmitteilungen und hält Ihre Aktualisierungshistorie prüfbar.
Häufige Fehler und Sonderfälle
Die meisten Richtlinienprobleme auf echten Websites fallen in eine vorhersehbare Menge von Fehlern. Sie im Voraus zu kennen, ist weit günstiger, als sie während einer behördlichen Prüfung oder eines Rechtsstreits zu entdecken.
Eine generische Vorlage ohne Anpassung verwenden
Eine kostenlose Generator-Vorlage erzeugt eine Richtlinie, die die Datenpraktiken einer generischen Website beschreibt - nicht Ihre. Wenn die Vorlage sagt „wir verwenden keine Cookies", Ihre Website aber Google Analytics nutzt, geben Sie öffentlich falsche Datenpraktiken an. Jede Vorlage muss vor der Veröffentlichung geprüft und bearbeitet werden, um Ihre tatsächlichen Datenflüsse zutreffend zu beschreiben. Der Lesbarkeitsprüfer für Einwilligungstexte hilft sicherzustellen, dass der Text nach der Anpassung weiterhin lesbar und nicht in juristischem Jargon begraben ist.
Beide Dokumente zu einem zusammenfassen
Manche Websites veröffentlichen ein einziges Dokument „Nutzungsbedingungen und Datenschutzerklärung". Aufsichtsbehörden mögen das nicht, weil die Datenschutzinformationen dann schwerer zu finden sind - die DSGVO verlangt, dass sie „leicht zugänglich" sind. Praktisch erschwert es zudem die unabhängige Aktualisierung der Dokumente und das Auffinden der konkreten Information durch Nutzer. Halten Sie sie als getrennte, verlinkte Seiten.
Cookies und das Verhältnis zum Cookie-Banner nicht behandeln
Eine Datenschutzerklärung, die die Verwendung von Cookies offenlegt, muss aus Ihrem Cookie-Einwilligungsbanner heraus verlinkt sein. Das Banner holt die Einwilligung ein; die Datenschutzerklärung erklärt, was diese Einwilligung umfasst. Wenn Ihr Banner auf eine Seite verlinkt, die die tatsächlich verwendeten Cookies nicht beschreibt, ist die Einwilligung nach der DSGVO ungültig. Nutzen Sie den Konformitätsprüfer für Cookie-Banner, um zu prüfen, ob Banner-Umsetzung und Verweise in Ihrer Datenschutzerklärung zusammenpassen, und den Validator für den Consent-Modus, um zu bestätigen, dass die technischen Signale Ihres Consent-Modus mit Ihrer erklärten Richtlinie übereinstimmen.
Warning
Key takeaways
- Eine Datenschutzerklärung informiert Nutzer über Datenpraktiken und ist gesetzlich verpflichtend, sobald Sie personenbezogene Daten erheben - einschließlich Cookies und Analyse.
- Nutzungsbedingungen legen die Regeln für die Nutzung Ihres Dienstes fest und schützen Ihr Unternehmen - sie sind nicht gesetzlich vorgeschrieben, aber ohne sie entsteht erhebliche Haftungsexposition.
- DSGVO, CalOPPA, CCPA und die meisten App-Store-Richtlinien verlangen eine Datenschutzerklärung; die Schwelle ist die Erhebung jeglicher personenbezogener Daten von Nutzern in diesen Rechtsordnungen.
- Halten Sie beide Dokumente als getrennte, klar verlinkte Seiten - die Zusammenfassung erschwert Aufsichtsbehörden und Nutzern das Auffinden der Datenschutzerklärung.
- Nutzen Sie den Lesbarkeitsprüfer für Einwilligungstexte, um zu bestätigen, dass Ihre Richtlinie die Klartext-Anforderung der DSGVO erfüllt.
- Jede wesentliche Aktualisierung der Richtlinie erfordert eine Nutzermitteilung vor Inkrafttreten - nutzen Sie den Vergleich für Nutzungsbedingungen und Datenschutz, um die Änderungen zu dokumentieren.
- Eine generische Vorlage muss vor der Veröffentlichung an Ihre tatsächlichen Datenpraktiken angepasst werden - eine unzutreffende Richtlinie ist schlechter als eine einfache, aber korrekte.