Dieter
← Alle ArtikelDatenschutz erklärt

Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler

Jede Website braucht eine Datenschutzerklärung, weil schon der Seitenaufruf personenbezogene Daten verarbeitet. Dieser Ratgeber zeigt, welche Angaben Art. 13 DSGVO verlangt, wie du Dienste wie Analytics, Newsletter oder Google Fonts richtig beschreibst, was das TDDDG für Cookies bedeutet und welche Fehler am häufigsten zu Abmahnungen führen.

Sebastian SchenkJuristisch geprüft von RA Franziska Breidenbach
Zuletzt geprüft: Donnerstag, 17. September 2026
Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler

Inhaltsverzeichnis

  1. Kurz gesagt
  2. Was eine Datenschutzerklärung ist und wo die Pflicht steht
  3. Wer braucht eine Datenschutzerklärung?
  4. Die Pflichtangaben nach Art. 13 DSGVO
  5. Typische Dienste und was du dazu schreiben musst
  6. Cookies, Consent und TDDDG
  7. Datenübermittlung in die USA und andere Drittländer
  8. Schritt für Schritt: So erstellst du deine Datenschutzerklärung
  9. Beispiel eines Textbausteins
  10. Die häufigsten Fehler
  11. Generator, Muster oder Anwalt?
  12. Was passiert ohne oder mit fehlerhafter Datenschutzerklärung?
  13. Wie oft muss die Datenschutzerklärung aktualisiert werden?
  14. Fazit

Kurz gesagt

  • Jede Website braucht eine Datenschutzerklärung. Schon beim Aufruf verarbeitet der Server die IP-Adresse, und die ist ein personenbezogenes Datum. Die Pflicht folgt aus Art. 12 bis 14 DSGVO.
  • Der Inhalt hängt von deinen Diensten ab. Hosting, Kontaktformular, Newsletter, Analytics, Fonts, Videos, Shop: Für jeden Dienst brauchst du einen eigenen Abschnitt mit Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und gegebenenfalls Drittlandübermittlung.
  • Cookies und Tracking brauchen zusätzlich eine Einwilligung nach § 25 TDDDG, außer sie sind technisch unbedingt erforderlich. Der Cookie-Banner ersetzt die Datenschutzerklärung nicht, beide müssen zusammenpassen.
  • Die Erklärung lebt. Jeder neue Dienst, jeder Anbieterwechsel und jede Rechtsänderung muss eingearbeitet werden. Eine veraltete Erklärung ist der häufigste Abmahngrund.

Was eine Datenschutzerklärung ist und wo die Pflicht steht

Die Datenschutzerklärung ist der Text, mit dem du als Verantwortlicher die Besucher deiner Website darüber informierst, welche personenbezogenen Daten du zu welchem Zweck verarbeitest, auf welcher Rechtsgrundlage das passiert, wer die Daten erhält, wie lange sie gespeichert werden und welche Rechte die Betroffenen haben. Der Name ist nicht vorgeschrieben. „Datenschutzhinweise“, „Datenschutzinformation“ oder „Privacy Policy“ meinen dasselbe Dokument. Gesetzlich verankert ist es in Art. 13 DSGVO (Daten werden direkt bei der Person erhoben) und Art. 14 DSGVO (Daten stammen aus anderen Quellen). Art. 12 DSGVO gibt die Form vor: präzise, transparent, verständlich, leicht zugänglich und in klarer und einfacher Sprache.

Wichtig für die Einordnung: Die Datenschutzerklärung ist eine reine Informationspflicht. Sie schafft keine Rechtsgrundlage. Ob du ein Tracking-Tool einsetzen darfst, entscheidet nicht der Text in der Erklärung, sondern Art. 6 DSGVO und § 25 TDDDG. Die Erklärung dokumentiert nur, was du ohnehin rechtmäßig tust. Das Impressum ist ein eigenes Dokument mit eigener Rechtsgrundlage (§ 5 DDG) und wird mit dem Impressum-Generator separat erstellt.

Wer braucht eine Datenschutzerklärung?

Praktisch jeder, der eine Website betreibt. Der Europäische Gerichtshof hat bereits 2016 entschieden, dass auch dynamische IP-Adressen personenbezogene Daten sind (EuGH, Urteil vom 19.10.2016, C-582/14, „Breyer“). Da jeder Webserver die IP-Adresse des Besuchers verarbeitet, um die Seite überhaupt ausliefern zu können, greift die Informationspflicht ab dem ersten Seitenaufruf. Auf die Größe des Unternehmens kommt es nicht an: Freiberufler, Vereine, Handwerksbetriebe und Einzelunternehmer sind genauso betroffen wie Konzerne.

Die Pflicht endet nicht an der Website. Art. 13 DSGVO gilt bei jeder Datenerhebung, also auch gegenüber Kunden, Bewerbern, Mitarbeitenden und Lieferanten. Deshalb brauchst du neben der Website-Erklärung in der Regel eigene Datenschutzinformationen für das Bewerbungsverfahren, für Beschäftigte und für Kunden im Vertragsverhältnis. Auch Unternehmensprofile auf LinkedIn, Instagram oder Facebook brauchen einen Datenschutzhinweis, den du am einfachsten per Link auf deine Website löst.

Die Pflichtangaben nach Art. 13 DSGVO

Art. 13 DSGVO ist eine Checkliste. Fehlt einer der folgenden Punkte, ist die Erklärung unvollständig, auch wenn der Rest noch so ausführlich ist:

  1. 1Name und Kontaktdaten des Verantwortlichen (Art. 13 Abs. 1 lit. a), bei Unternehmen die Firma mit Anschrift, E-Mail und Telefon, gegebenenfalls Vertreter.
  2. 2Kontaktdaten des Datenschutzbeauftragten (lit. b), falls einer benannt ist. Name ist nicht zwingend, eine erreichbare Funktionsadresse genügt.
  3. 3Zwecke und Rechtsgrundlage jeder Verarbeitung (lit. c). Bei berechtigtem Interesse nach Art. 6 Abs. 1 lit. f zusätzlich, worin das Interesse besteht (lit. d).
  4. 4Empfänger oder Kategorien von Empfängern (lit. e), also Hoster, Newsletter-Anbieter, Zahlungsdienstleister, Behörden.
  5. 5Übermittlung in ein Drittland (lit. f) inklusive der Garantie, auf die du dich stützt, etwa Angemessenheitsbeschluss oder Standardvertragsklauseln.
  6. 6Speicherdauer oder die Kriterien dafür (Art. 13 Abs. 2 lit. a). „So lange wie nötig“ reicht nicht, wenn eine konkrete Frist bekannt ist.
  7. 7Betroffenenrechte (lit. b): Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch, Datenübertragbarkeit.
  8. 8Widerrufsrecht bei Einwilligungen (lit. c) mit dem Hinweis, dass der Widerruf die Rechtmäßigkeit der bisherigen Verarbeitung nicht berührt.
  9. 9Beschwerderecht bei einer Aufsichtsbehörde (lit. d).
  10. 10Ob die Bereitstellung der Daten gesetzlich oder vertraglich vorgeschrieben ist und was passiert, wenn sie unterbleibt (lit. e).
  11. 11Automatisierte Entscheidungsfindung einschließlich Profiling (lit. f), falls vorhanden, mit Logik und Tragweite.

Art. 14 DSGVO ergänzt für Daten aus fremden Quellen die Herkunft der Daten und die Datenkategorien. Auf einer Website betrifft das zum Beispiel Bonitätsauskünfte im Shop oder angereicherte CRM-Daten.

Typische Dienste und was du dazu schreiben musst

Der größte Teil der Arbeit liegt in der Bestandsaufnahme: Welche Dienste sind auf der Seite eingebunden, und welche davon verarbeiten personenbezogene Daten? Die Tabelle zeigt die häufigsten Fälle mit der üblichen Rechtsgrundlage. Sie ersetzt nicht die Prüfung des Einzelfalls, gibt dir aber die Richtung vor.

DienstÜbliche RechtsgrundlageWorauf es ankommt
Hosting, Server-LogfilesArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit)Hoster als Auftragsverarbeiter nennen, Speicherdauer der Logs angeben (üblich 7 bis 14 Tage), Standort des Rechenzentrums.
Kontaktformular, E-Mail-AnfragenArt. 6 Abs. 1 lit. b (Vertragsanbahnung) oder lit. fWelche Felder Pflicht sind, wie lange Anfragen gespeichert werden, ob ein Ticketsystem (Auftragsverarbeiter) dahintersteht.
NewsletterArt. 6 Abs. 1 lit. a DSGVO (Einwilligung), Nachweis per Double-Opt-inVersanddienstleister und dessen Sitz, Öffnungs- und Klickmessung gesondert erwähnen, Widerruf per Abmeldelink.
Webanalyse (Google Analytics, Matomo mit Cookies)Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVOOhne Einwilligung kein Tracking. Matomo ohne Cookies und mit gekürzter IP kann auf lit. f gestützt werden, wenn keine geräteübergreifenden Profile entstehen.
Google Fonts, externe Skripte, CDNsArt. 6 Abs. 1 lit. f nur bei lokaler Einbindung problemlosBeim Laden vom Google-Server geht die IP-Adresse in die USA. Das LG München I hat dafür 2022 Schadensersatz zugesprochen. Fonts lokal hosten und das in der Erklärung so beschreiben.
YouTube, Google Maps, Social-Media-PluginsEinwilligung (§ 25 TDDDG, Art. 6 Abs. 1 lit. a)Zwei-Klick-Lösung oder Consent-Tool, das den Inhalt erst nach Zustimmung lädt. Erweiterter Datenschutzmodus bei YouTube allein reicht nicht.
Online-Shop, ZahlungsdienstleisterArt. 6 Abs. 1 lit. b (Vertrag), lit. c (steuerliche Aufbewahrung)Zahlungsanbieter sind meist eigenständig Verantwortliche, keine Auftragsverarbeiter. Aufbewahrungsfristen von 8 bzw. 10 Jahren nennen.
BewerbungsformularArt. 6 Abs. 1 lit. b, § 26 BDSGEigene Datenschutzinformation für Bewerber verlinken, Löschfrist nach Absage nennen (in der Praxis bis zu sechs Monate).

Für jeden Dienst, der Daten in deinem Auftrag verarbeitet, brauchst du zusätzlich einen Auftragsverarbeitungsvertrag. Die Datenschutzerklärung informiert die Besucher, der AVV regelt das Verhältnis zum Dienstleister. Beides gehört zusammen, ist aber nicht dasselbe.

Datenübermittlung in die USA und andere Drittländer

Sobald ein Dienst Daten außerhalb der EU und des EWR verarbeitet, greifen die Regeln des Kapitels V der DSGVO (Art. 44 bis 49). Für die USA gilt seit dem 10. Juli 2023 der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795). Übermittlungen an US-Unternehmen, die unter dem Framework zertifiziert sind, sind damit zulässig, ohne dass du weitere Garantien brauchst. Der Beschluss ist gerichtlich angegriffen worden; das Gericht der EU hat die erste Klage 2025 abgewiesen, das Verfahren läuft in der Rechtsmittelinstanz weiter. Solange der Beschluss gilt, kannst du dich darauf stützen, solltest aber im Blick behalten, ob das so bleibt.

Ist der Anbieter nicht zertifiziert oder sitzt er in einem anderen Drittland, brauchst du Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914) und eine Prüfung, ob das Datenschutzniveau im Zielland die Klauseln trägt. In der Datenschutzerklärung nennst du in jedem Fall das Drittland und die Garantie, auf die du dich stützt. „Daten können in die USA übermittelt werden“ ohne Nennung der Grundlage ist unvollständig.

Schritt für Schritt: So erstellst du deine Datenschutzerklärung

  1. 1Bestandsaufnahme. Liste alle Dienste, Plugins, Skripte und Formulare deiner Website auf. Prüfe im Browser (Entwicklerwerkzeuge, Reiter „Netzwerk“) oder mit einem Website-Scanner, welche Drittanbieter tatsächlich geladen werden. Vergiss Backend-Dienste nicht: Hosting, CDN, E-Mail, Ticketsystem.
  2. 2Verantwortlichen und DSB festlegen. Firma, Anschrift, E-Mail, gegebenenfalls Kontaktdaten des Datenschutzbeauftragten. Wenn du dir unsicher bist, ob du einen DSB brauchst, hilft dir die Seite externer Datenschutzbeauftragter mit dem Pflichtcheck.
  3. 3Für jeden Dienst einen Abschnitt schreiben. Immer nach demselben Muster: Was macht der Dienst, welche Daten verarbeitet er, warum, auf welcher Rechtsgrundlage, wer ist der Anbieter und wo sitzt er, wie lange werden die Daten gespeichert, gibt es eine Drittlandübermittlung und mit welcher Garantie.
  4. 4Allgemeine Abschnitte ergänzen. Betroffenenrechte, Widerrufsrecht, Beschwerderecht mit Nennung der zuständigen Aufsichtsbehörde, Speicherdauer allgemein, Hinweis auf Pflichtangaben.
  5. 5Consent-Tool abgleichen. Jeder Dienst im Banner muss in der Erklärung stehen und umgekehrt. Kategorien im Banner (notwendig, Statistik, Marketing) sollten sich in der Erklärung wiederfinden.
  6. 6Einbinden. Als eigene Seite unter /datenschutz, von jeder Seite der Website mit einem Klick erreichbar (Footer), zusätzlich verlinkt an jedem Formular. Nicht als PDF, nicht hinter einem Login, nicht nur im Cookie-Banner.
  7. 7Datum setzen und Prüfrhythmus festlegen. „Stand: Monat Jahr“ am Ende, und ein fester Termin, mindestens halbjährlich, an dem du Dienste und Rechtslage prüfst.

Beispiel eines Textbausteins

So sieht ein vollständiger Abschnitt für einen einzelnen Dienst aus, hier am Beispiel eines Newsletter-Anbieters. Die Struktur ist für jeden Dienst gleich:

Sechs Informationen in einem Absatz: Anbieter, Daten, Zweck, Rechtsgrundlage, Widerruf, Speicherdauer, plus AVV und Standort. Genau diese Vollständigkeit unterscheidet eine belastbare Erklärung von einem kopierten Muster.

Die häufigsten Fehler

  • Kopiertes Muster. Die Erklärung beschreibt Dienste, die du nicht nutzt, und schweigt zu denen, die du nutzt. Für Aufsichtsbehörden ein sicheres Zeichen, dass niemand hingeschaut hat.
  • Veraltete Gesetzesangaben. „TTDSG“ statt „TDDDG“, „TMG“ statt „DDG“, Verweise auf das Privacy Shield, das seit 2020 ungültig ist. Solche Fehler verraten, dass die Erklärung seit Jahren nicht angefasst wurde.
  • Dienste fehlen. Meist die unauffälligen: Schriftarten vom Google-Server, ein Chat-Widget, das Kartenmaterial im Kontaktbereich, das Bewerbungsformular.
  • Keine Speicherdauer. „So lange wie erforderlich“ ohne konkrete Frist oder nachvollziehbare Kriterien.
  • Drittland ohne Garantie. Der US-Anbieter wird genannt, aber nicht, ob er unter dem Data Privacy Framework zertifiziert ist oder Standardvertragsklauseln gelten.
  • Erklärung schwer erreichbar. Nur im Cookie-Banner verlinkt, nur als PDF, oder erst nach mehreren Klicks auffindbar.
  • Banner ohne echte Wahl. Ablehnen versteckt, „Akzeptieren“ hervorgehoben, Dienste laden bereits vor der Entscheidung. Dann fehlt die Einwilligung, egal, was die Erklärung sagt.
  • DSB-Kontaktdaten fehlen. Wer einen Datenschutzbeauftragten benannt hat, muss seine Kontaktdaten veröffentlichen (Art. 37 Abs. 7 DSGVO). Bei einem Wechsel des DSB muss die Erklärung mitziehen.

Generator, Muster oder Anwalt?

Formale Anforderungen an den Verfasser gibt es nicht. Du darfst die Erklärung selbst schreiben. Die Frage ist, welcher Weg zu deinem Aufwand und Risiko passt:

WegVorteilNachteil
Kostenloses MusterSchnell, kostenlosPasst nie genau, enthält Dienste, die du nicht nutzt, und fehlt bei denen, die du nutzt. Keine Aktualisierung. Höchstes Abmahnrisiko.
Generator mit Dienste-BibliothekIndividuell, aktuell gehalten, günstig, in Minuten fertigNur so gut wie deine Bestandsaufnahme. Bei ungewöhnlichen Verarbeitungen (Scoring, KI, Gesundheitsdaten) stößt er an Grenzen.
Anwaltliche EinzelanfertigungMaßgeschneidert, für komplexe Verarbeitungen richtigTeuer, und die Aktualisierung kostet jedes Mal wieder. Für eine typische Unternehmenswebsite überdimensioniert.

Dieter geht den mittleren Weg: Du gibst deine Website-URL ein, erkannte Dienste werden vorgeschlagen, die Textbausteine sind juristisch geprüft und werden bei Rechtsänderungen zentral aktualisiert. Wie das im Detail funktioniert, zeigt die Produktseite Datenschutzerklärung erstellen.

Was passiert ohne oder mit fehlerhafter Datenschutzerklärung?

Drei Risiken, in der Praxis in dieser Reihenfolge: Erstens Abmahnungen. Seit dem Urteil des Europäischen Gerichtshofs vom 4. Oktober 2024 (C-21/23) ist geklärt, dass Mitbewerber Verstöße gegen die DSGVO-Informationspflichten als Wettbewerbsverstoß abmahnen können. Zweitens Beschwerden bei der Aufsichtsbehörde, die jeder Betroffene kostenlos einreichen kann und die regelmäßig mit einer Prüfung der gesamten Website endet. Drittens Bußgelder: Verstöße gegen Art. 12 bis 14 DSGVO fallen in den oberen Bußgeldrahmen von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes (Art. 83 Abs. 5 lit. b DSGVO). Bei kleinen Unternehmen bleiben die tatsächlichen Bußgelder deutlich darunter, aber sie kommen vor, und sie kommen nie allein.

Wie oft muss die Datenschutzerklärung aktualisiert werden?

Es gibt keine feste Frist, aber einen klaren Auslöser: Jede Änderung der Verarbeitung. Neues Newsletter-Tool, Wechsel des Hosters, ein zusätzliches Formular, ein KI-Chatbot auf der Seite, ein neuer Zahlungsanbieter im Shop. Art. 13 Abs. 3 DSGVO verlangt zudem, dass du vor einer Weiterverarbeitung für einen neuen Zweck informierst. Dazu kommen Rechtsänderungen wie die Umbenennung des TTDSG in TDDDG, das Ende des Privacy Shield oder neue Urteile zu einzelnen Diensten. Als Faustregel: Prüfung bei jeder technischen Änderung und mindestens einmal im Halbjahr.

Fazit

Eine Datenschutzerklärung ist keine juristische Fleißarbeit, sondern eine strukturierte Beschreibung dessen, was deine Website tatsächlich tut. Wer die Bestandsaufnahme ernst nimmt, für jeden Dienst das gleiche Muster abarbeitet und die Erklärung mit dem Consent-Tool abgleicht, ist auf der sicheren Seite. Der Rest ist Pflege: ein fester Prüfrhythmus und ein Werkzeug, das Rechtsänderungen für dich nachhält.

Autor

Sebastian Schenk

Co-Founder & CEO

Jurist und Datenschutzbeauftragter. Treibt bei simply Legal die Produktvision voran und sorgt dafür, dass Dieter rechtlich und praktisch trägt.

Quellen und weiterführende Links

Häufige Fragen

Brauche ich eine Datenschutzerklärung, wenn meine Website keine Cookies setzt?

Ja. Die Pflicht entsteht nicht durch Cookies, sondern durch die Verarbeitung personenbezogener Daten. Schon der Aufruf der Seite übermittelt die IP-Adresse an den Server, und die zählt nach der Rechtsprechung des EuGH als personenbezogenes Datum. Eine Website ohne Cookies braucht deshalb eine kürzere, aber keine fehlende Datenschutzerklärung.

Reicht der Cookie-Banner als Datenschutzerklärung?

Nein. Der Banner holt die Einwilligung nach § 25 TDDDG ein, die Datenschutzerklärung erfüllt die Informationspflichten nach Art. 13 DSGVO. Beides ist Pflicht, und beide müssen dieselben Dienste beschreiben. Ein Banner, der auf eine Erklärung verweist, in der die Dienste fehlen, macht die Einwilligung unwirksam.

Muss ich in der Datenschutzerklärung meinen Datenschutzbeauftragten nennen?

Wenn du einen Datenschutzbeauftragten benannt hast, müssen seine Kontaktdaten veröffentlicht werden (Art. 37 Abs. 7 DSGVO), und die Datenschutzerklärung ist der übliche Ort dafür. Ein Name ist nicht zwingend, eine erreichbare Funktionsadresse wie [email protected] genügt. Wer keinen DSB benennen muss, lässt den Abschnitt weg.

Darf ich Google Fonts weiter nutzen?

Ja, wenn du die Schriftdateien auf deinem eigenen Server hostest. Dann fließt keine IP-Adresse an Google. Werden die Fonts direkt vom Google-Server geladen, hat das LG München I 2022 einen DSGVO-Verstoß und Schadensersatz bejaht. Lokal einbinden, in der Erklärung als eigenen Dienst beschreiben, fertig.

Wo muss die Datenschutzerklärung auf der Website stehen?

Von jeder Seite aus mit einem Klick erreichbar, in der Praxis als Link im Footer unter der Bezeichnung „Datenschutz“ oder „Datenschutzerklärung“. Zusätzlich sollte sie an jedem Formular verlinkt sein, an dem Daten eingegeben werden. Nicht ausreichend: nur als PDF, nur im Cookie-Banner oder hinter einem Login.

Ist eine englische Datenschutzerklärung nötig?

Art. 12 DSGVO verlangt eine verständliche Sprache für die Zielgruppe. Wenn deine Website auf Englisch ist oder du dich an internationale Kunden richtest, muss auch die Datenschutzerklärung in dieser Sprache vorliegen. Eine rein deutschsprachige Seite für den deutschen Markt braucht keine Übersetzung.

Dieser Artikel gibt den Stand zum Erscheinungsdatum wieder. Bei rechtlichen Änderungen passen wir unsere Inhalte an.

Ähnliche Beiträge

Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen

Donnerstag, 11. September 2025

Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen

Technische und organisatorische Maßnahmen (TOM) sind der Teil der DSGVO, der über Bußgelder und Datenpannen entscheidet. Dieser Leitfaden erklärt die Anforderungen aus Art. 32 DSGVO, den klassischen TOM-Katalog mit Beispielen, wie du den Schutzbedarf einstufst, welche Maßnahmen für ein Unternehmen mit zehn Leuten realistisch sind und wie du das TOM-Dokument aufbaust, das Behörden und Auftraggeber sehen wollen.

Auftragsverarbeitungsvertrag (AVV): Wann du ihn brauchst, was drinstehen muss und wann nicht

Donnerstag, 23. Oktober 2025

Auftragsverarbeitungsvertrag (AVV): Wann du ihn brauchst, was drinstehen muss und wann nicht

Ein Auftragsverarbeitungsvertrag ist Pflicht, sobald ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet: Hosting, Cloud, Newsletter, CRM. Für Steuerberater, Anwälte oder Banken brauchst du dagegen keinen. Dieser Leitfaden erklärt die Abgrenzung, die Pflichtinhalte nach Art. 28 DSGVO, den Umgang mit Subunternehmern und US-Anbietern und wie du einen Anbieter-AVV in zehn Minuten prüfst.

Verarbeitungsverzeichnis und Löschkonzept: Pflichtinhalte nach Art. 30 DSGVO, Löschfristen und Aufbau

Montag, 10. November 2025

Verarbeitungsverzeichnis und Löschkonzept: Pflichtinhalte nach Art. 30 DSGVO, Löschfristen und Aufbau

Das Verarbeitungsverzeichnis ist das erste Dokument, das eine Aufsichtsbehörde sehen will, das Löschkonzept das zweite. Dieser Leitfaden erklärt, wer ein Verzeichnis führen muss (fast jeder, trotz der 250-Mitarbeiter-Ausnahme), welche Angaben Art. 30 DSGVO verlangt, welche Aufbewahrungsfristen die Löschfristen bestimmen und wie du beides so verzahnst, dass es im Alltag funktioniert.

Dieter schützt vor Bußgeldern

Jetzt einsatzbereit

Dieter kümmert sich um deinen Datenschutz.

Starte direkt ohne Demo-Call und bring dein Datenschutz-Setup in wenigen Schritten auf den Weg.

Jetzt starten