DSGVO für Selbstständige – 7 Fehler, die richtig teuer werden können
Du bist selbstständig, hast ein kleines Team oder arbeitest alleine. DSGVO klingt nach Konzern-Problem. Ist es aber nicht. Die Datenschutz-Grundverordnung gilt für dich genauso wie für einen DAX-Konzern – egal ob du fünf oder fünftausend Kunden hast.
Das Gute: Du musst kein Jurist sein, um die wichtigsten Stolperfallen zu vermeiden. Hier sind sieben Fehler, die Selbstständige und Kleinunternehmen immer wieder machen – und wie du es besser machst.
Dieser Artikel ersetzt keine Rechtsberatung. Er gibt dir einen praxisnahen Überblick, damit du weisst, worauf du achten musst. Bei konkreten Fragen wende dich an einen Datenschutzberater oder deine IHK.
1. Keine Datenschutzerklärung – oder eine von 2018
Jede Webseite, die personenbezogene Daten verarbeitet, braucht eine Datenschutzerklärung. Und ja, schon ein simples Kontaktformular zählt. Trotzdem fehlt sie bei erstaunlich vielen Selbstständigen komplett – oder sie wurde einmal erstellt und seitdem nie aktualisiert.
Das Problem: Deine Datenschutzerklärung muss zu deiner Webseite passen. Nutzt du Google Analytics, einen Newsletter-Dienst oder ein Buchungstool? Dann muss das dort stehen. Alles andere ist ein Verstoss.
So machst du es richtig: Nutze einen seriösen Datenschutzerklärungs-Generator (z.B. von der Kanzlei Siebert oder e-recht24). Geh die Erklärung alle sechs Monate durch und aktualisiere sie, wenn du neue Tools einsetzt.
2. Kein Verzeichnis von Verarbeitungstätigkeiten
Klingt bürokratisch. Ist es auch ein bisschen. Aber die DSGVO verlangt von fast jedem Unternehmen ein sogenanntes Verzeichnis von Verarbeitungstätigkeiten (VVT). Darin hältst du fest, welche personenbezogenen Daten du sammelst, warum du das tust und wie lange du sie speicherst.
Viele Selbstständige glauben, sie seien davon befreit, weil sie unter 250 Mitarbeitende haben. Stimmt so nicht. Die Ausnahme greift nur, wenn du Daten "nicht nur gelegentlich" verarbeitest – und mal ehrlich: Wer mit Kundendaten arbeitet, tut das regelmässig.
So machst du es richtig: Ein VVT muss kein 50-seitiges Dokument sein. Eine einfache Tabelle reicht. Darin stehen: Welche Daten? Warum? Wie lange? Wer hat Zugriff? Fertig.
3. Auftragsverarbeitungsverträge vergessen
Du nutzt einen Cloud-Speicher für Kundendaten? Einen Newsletter-Dienst wie Mailchimp? Ein Buchhaltungstool? Dann verarbeiten diese Anbieter Daten in deinem Auftrag. Und dafür brauchst du einen Auftragsverarbeitungsvertrag (AVV).
Ohne AVV bist du im Verstoss – nicht der Anbieter. Du bist verantwortlich dafür, dass deine Dienstleister die Daten deiner Kunden korrekt behandeln.
Die meisten grossen Anbieter stellen AVVs direkt in ihren Einstellungen bereit. Du musst sie nur aktivieren oder herunterladen und gegenzeichnen.
4. Keine Einwilligung für den Newsletter
Du sammelst E-Mail-Adressen und verschickst Newsletter? Dann brauchst du eine nachweisbare Einwilligung – und zwar per Double-Opt-in. Das heisst: Jemand trägt sich ein, bekommt eine Bestätigungsmail und klickt dort auf einen Link. Erst dann darfst du Newsletter senden.
Einfach Visitenkarten einsammeln und die Adressen in den Verteiler packen? Geht nicht. Auch nicht, wenn dir jemand mündlich gesagt hat: "Ja, schick mir gerne deinen Newsletter."
Ohne nachweisbare Einwilligung riskierst du Abmahnungen und Bussgelder. Das gilt übrigens auch für bestehende Kontakte, die du irgendwann mal "einfach so" hinzugefügt hast.
5. Daten ewig aufbewahren
Kundendaten löschen fühlt sich falsch an. Man könnte sie ja noch brauchen. Aber die DSGVO sagt klar: Daten dürfen nur so lange gespeichert werden, wie der Zweck es erfordert.
Wenn ein Projekt abgeschlossen ist und keine gesetzlichen Aufbewahrungsfristen mehr laufen, müssen die Daten weg. Das gilt für E-Mails, Rechnungen, Kontaktdaten – alles.
Rechnungen und Buchhaltungsunterlagen: 10 Jahre. Geschäftsbriefe: 6 Jahre. Bewerbungsunterlagen nach Absage: 6 Monate. Alles darüber hinaus? Löschen.
6. Kein Plan für Datenpannen
Dein Laptop wird gestohlen. Ein Passwort wurde gehackt. Du schickst versehentlich eine Kunden-E-Mail an den falschen Empfänger. Das sind alles Datenpannen – und du hast genau 72 Stunden Zeit, das bei der zuständigen Datenschutzbehörde zu melden.
Die meisten Selbstständigen wissen das nicht. Und wenn es passiert, bricht Panik aus. Dann wird erstmal nichts gemeldet, weil man hofft, dass es niemand merkt. Schlechte Idee. Nicht-Meldung ist ein eigener Verstoss.
7. Keine Zwei-Faktor-Authentifizierung
Das ist kein reiner DSGVO-Punkt, aber Datenschutz heisst auch Datensicherheit. Und hier scheitern viele an den Basics. Ein einziges Passwort für alles – E-Mail, Cloud, Buchhaltung – ist ein Sicherheitsrisiko, das du dir nicht leisten kannst.
Datenschutzbehörden erwarten zunehmend, dass Zugänge zu Systemen mit personenbezogenen Daten durch Zwei-Faktor-Authentifizierung (2FA) geschützt sind. Das ist kein "nice to have" mehr, sondern wird bei Prüfungen aktiv abgefragt.
So machst du es richtig: Aktiviere 2FA überall, wo es geht. E-Mail-Konto, Cloud-Speicher, Social Media, Buchhaltung. Nutze eine Authenticator-App statt SMS. Dauert zehn Minuten – spart dir möglicherweise tausende Franken oder Euro.
Was passiert, wenn du erwischt wirst?
Die DSGVO erlaubt Bussgelder von bis zu 20 Millionen Euro oder 4 Prozent des Jahresumsatzes. Klar, solche Summen treffen vor allem Grosskonzerne. Aber auch Kleinunternehmen werden sanktioniert – mit Beträgen zwischen ein paar hundert und mehreren tausend Euro.
Dazu kommen Abmahnungen von Wettbewerbern oder Betroffenen. Die kosten schnell 1'000 bis 5'000 Euro pro Fall. Für ein kleines Unternehmen kann das existenzbedrohend sein.
- Die DSGVO gilt für jede Unternehmensgrösse – auch für Solo-Selbstständige.
- Eine aktuelle Datenschutzerklärung und ein Verarbeitungsverzeichnis sind Pflicht.
- Für jeden Dienstleister, der Kundendaten verarbeitet, brauchst du einen AVV.
- Newsletter nur mit Double-Opt-in. Daten löschen, wenn der Zweck entfällt.
- Datenpannen innerhalb von 72 Stunden melden. 2FA überall aktivieren.
- Du musst kein Experte sein – aber die Basics müssen sitzen.
Wo du Hilfe bekommst
Du musst das nicht alleine stemmen. Industrie- und Handelskammern bieten kostenlose Erstberatungen an. Die Stiftung Datenschutz hat spezielle Materialien für Kleinunternehmen. Und seriöse Datenschutzerklärungs-Generatoren nehmen dir den grössten Aufwand ab.
Fang mit einem Punkt aus dieser Liste an. Heute noch. Der Rest kommt dann von selbst.