Glossar · Recht und Compliance

Was verlangt die DSGVO von Unternehmen?

Die Datenschutz-Grundverordnung regelt, wie personenbezogene Daten verarbeitet werden dürfen. Kernpflichten sind: eine Rechtsgrundlage benennen, den Zweck festlegen, nur so viele Daten erheben wie nötig, Löschfristen definieren und die Betroffenen verständlich informieren.

Stand 2026Kurz erklärt

01 — Einordnung

DSGVO im Detail

Personenbezogen ist mehr, als viele annehmen: Name, E-Mail-Adresse, Telefonnummer, IP-Adresse, Fotos, in manchen Fällen auch Kennzeichen oder Kundennummern. Sobald sich eine Person zuordnen lässt, greift die Verordnung.

Werden externe Dienstleister eingebunden — Hosting, Newsletter, Chat, Analyse —, braucht es mit jedem einen Auftragsverarbeitungsvertrag und die Prüfung, wo verarbeitet wird. Bei Übermittlung außerhalb der EU sind zusätzliche Grundlagen erforderlich.

02 — Praxis

Was das für kleine Betriebe bedeutet

Einordnung

In kleinen Betrieben fehlen fast immer dieselben drei Dinge: eine definierte Löschfrist, ein Hinweis an der Stelle, an der die Daten tatsächlich erhoben werden, und die Klärung, ob der eingesetzte Anbieter die Daten für eigene Zwecke nutzt.

03 — Fragen

Häufige Fragen

Brauchen wir einen Datenschutzbeauftragten?

Nur unter bestimmten Voraussetzungen, etwa bei umfangreicher Verarbeitung sensibler Daten. Für die meisten kleinen Betriebe ist das nicht der Fall — eine zuständige Person intern zu benennen ist trotzdem sinnvoll.

Reicht eine Datenschutzerklärung?

Nein. Sie ist die Information nach außen, ersetzt aber weder Rechtsgrundlage noch Löschkonzept noch die Verträge mit Dienstleistern.

Nächster Schritt

Erste Einschätzung, ohne Verpflichtung.

Beschreibt kurz, worum es geht. Ihr bekommt eine ehrliche Antwort dazu, was realistisch ist und was es ungefähr kostet.