Das Wichtigste in Kürze
- Die DSGVO gilt unabhängig von der Unternehmensgröße, sobald du Daten von Menschen verarbeitest.
- Mit Dienstleistern wie Hosting, Cloud oder Newsletter-Tool schließt du einen Auftragsverarbeitungsvertrag.
- Newsletter verschickst du nur mit nachweisbarer Einwilligung, in der Praxis per Double-Opt-in.
- Datenpannen mit Risiko meldest du innerhalb von 72 Stunden der Datenschutzaufsicht.
Personenbezogene Daten sind alle Informationen, die sich einer Person zuordnen lassen, also Namen, E-Mail-Adressen, Telefonnummern, IP-Adressen oder Fotos. Schon ein Adressbuch mit Kontakten deiner Auftraggeber:innen fällt darunter. Die Datenschutz-Grundverordnung verlangt, dass du diese Daten nur mit einer Rechtsgrundlage, zweckgebunden und sicher verarbeitest.
Für kleine Unternehmen reichen meist einige wenige Dokumente und Gewohnheiten. Einen eigenen Datenschutzbeauftragten brauchst du in der Regel erst, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG) oder du besonders sensible Daten verarbeitest.
Die Grundpflichten im Überblick
| Verarbeitungsverzeichnis | Übersicht deiner Verarbeitungen nach Art. 30 DSGVO, etwa Buchhaltung, Kontakte, Newsletter, Website |
| Auftragsverarbeitung | Vertrag nach Art. 28 DSGVO mit allen Dienstleistern, die Daten in deinem Auftrag verarbeiten |
| Informationspflichten | Datenschutzerklärung auf der Website und Hinweise bei der Datenerhebung (Art. 13 DSGVO) |
| Betroffenenrechte | Auskunft, Berichtigung, Löschung in der Regel innerhalb eines Monats beantworten |
| Datenpanne | Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, wenn ein Risiko besteht (Art. 33 DSGVO) |
Verarbeitungsverzeichnis und AVV
Das Verarbeitungsverzeichnis ist eine Tabelle, in der du festhältst, welche Daten du zu welchem Zweck verarbeitest, wer Zugriff hat, wie lange du sie speicherst und wie du sie schützt. Für kleine Betriebe gibt es Ausnahmen, die aber selten greifen, weil etwa die Buchhaltung regelmäßig stattfindet. Die Datenschutzkonferenz stellt Muster und Kurzpapiere bereit.
Ein Auftragsverarbeitungsvertrag (AVV) regelt, wie ein Dienstleister mit Daten umgeht, die du ihm anvertraust. Das betrifft Webhosting, Cloud-Speicher, E-Mail, Buchhaltungssoftware und Newsletter-Tools. Große Anbieter stellen den AVV meist im Kundenkonto zum Abschluss bereit. Achte bei Diensten außerhalb der EU darauf, dass eine Grundlage für den Datentransfer besteht.
Newsletter und Kontaktdaten
Werbe-E-Mails brauchst du grundsätzlich mit vorheriger ausdrücklicher Einwilligung. Beim Double-Opt-in bestätigen Interessierte ihre Anmeldung über einen Link in einer E-Mail. So kannst du die Einwilligung nachweisen. Jeder Newsletter braucht einen einfachen Abmeldelink.
Visitenkarten vom Netzwerkabend berechtigen nicht automatisch zum Newsletter-Versand. Eine persönliche Nachricht zum Gespräch ist in Ordnung. Für die Aufnahme in den Verteiler holst du dir vorher eine Einwilligung.
Wenn eine Datenpanne passiert
- 1
Eindämmen
Passwörter ändern, Zugänge sperren, betroffene Geräte vom Netz nehmen.
- 2
Einschätzen
Welche Daten sind betroffen, wie viele Personen, welches Risiko entsteht für sie?
- 3
Melden
Bei Risiko innerhalb von 72 Stunden an die Hamburger Datenschutzaufsicht (HmbBfDI), bei hohem Risiko auch an die Betroffenen.
- 4
Dokumentieren
Jede Panne intern festhalten, auch wenn keine Meldung nötig war.
Datenschutz-Grundausstattung
Quellen und Weiterlesen
- Datenschutz-Grundverordnung (EUR-Lex)
- Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
- Datenschutzkonferenz – Kurzpapiere
- BDSG § 38 – Datenschutzbeauftragte nichtöffentlicher Stellen
Stand September 2026. Dieser Artikel gibt Orientierung und ersetzt keine individuelle Rechts-, Steuer- oder Finanzberatung.







