Worum geht es beim Datenschutz?
Viele Menschen im Internet machen ihre Daten leicht zugänglich: Jede neue Plattform, auf der wir einen Account erstellen, erhält zumindest unsere E-Mail-Adresse. Dazu kommen meist noch unser vollständiger Name, Alter, Geschlecht, Handynummer und teils sogar die Wohnadresse. Oft ist das auch kein Problem! Schließlich gibt es Gesetze und Vorschriften, die Unternehmen dazu verpflichten, vertrauenswürdig mit unseren Daten umzugehen.
Leider ist das nicht immer der Fall. Daten sind ein wertvolles Gut, für welches bestimmte Unternehmen viel Geld in die Hand nehmen. In manchen Fällen missbrauchen sie diese Daten auch: Je mehr man über eine Person weiß, desto einfacher ist es schließlich, sie zu beeinflussen.
Dieser Blogbeitrag möchte zwei wichtige Punkte vermitteln:
- 1. Achtet als Privatperson, wem ihr eure Daten anvertraut!
- 2. Geht als Unternehmen zuverlässig und sicher mit den Daten eurer Nutzer:innen um!

Welche Risiken ergibt die Datenverarbeitung für Privatpersonen?
Ein Beispiel: Im Jahr 2018 kam ans Licht, dass das britische Datenanalyse-Unternehmen Cambridge Analytica die persönlichen Daten von über 87 Millionen Facebook-Nutzern ohne deren Wissen gesammelt und ausgewertet hatte. Diese Daten wurden hauptsächlich genutzt, um gezielte politische Werbung zu schalten, insbesondere im Rahmen der US-Präsidentschaftswahl 2016 und des Brexit-Referendums in Großbritannien. Die Nutzerdaten wurden über eine Umfrage-App erfasst. Die App sammelte allerdings nicht nur die Daten der freiwilligen Umfrageteilnehmer:innen, sondern auch die Daten ihrer Facebook-Freunde – ohne deren Zustimmung.
Warum war der Cambridge Analytica Skandal so gravierend?
- Verletzung der Privatsphäre: Nutzer:innen wurden nicht transparent darüber informiert, dass ihre Daten gesammelt und für politische Zwecke verwendet wurden. Weder die direkte noch die indirekte Datenweitergabe war den meisten Betroffenen bewusst.
- Fehlende Zustimmung: Die Art und Weise, wie Cambridge Analytica die Daten sammelte, verstieß gegen das Prinzip der informierten Einwilligung (informed consent). Die meisten Betroffenen hatten keine Ahnung, dass ihre Daten konkret für politische Kampagnen genutzt wurden.
- Manipulation und Einflussnahme: Cambridge Analytica nutzte die gesammelten Daten, um psychologische Profile zu erstellen und gezielte, manipulative Inhalte an Nutzer:innen zu senden. Es wurde ihnen vorgeworfen, dass durch diese gezielte Beeinflussung das Wahlverhalten von Millionen Menschen beeinflusst werden sollte.
Am Ende musste sich Facebook weltweit mehreren Untersuchungen stellen und hohe Strafen zahlen. Außerdem wurde das öffentliche Bewusstsein für die Macht der Daten erhöht. Einige Plattformen haben politische Werbung verboten oder reduziert. Weltweit werden seitdem Datenschutzregeln verschärft und ernster genommen. Insbesondere der Digital Service Act und der Digital Market Act der Europäischen Union wurden durch diesen Skandal ins Leben gerufen: Wichtige Dokumente, die uns in der Welt des Internets schützen!

Was sind DSA & DMA?
Diese Begriffe beziehen sich auf zwei wichtige Regelwerke der Europäischen Union, die das digitale Umfeld regeln sollen:
DSA (Digital Services Act) – Gesetz über digitale Dienste
Das DSA ist darauf ausgerichtet, die Verantwortung und die Haftung von Online-Plattformen zu regeln. Diese Regelungen sollen ein sicheres und transparentes Online-Umfeld schaffen, indem sie gegen illegale Inhalte vorgehen und bessere Mechanismen für Transparenz und Rechenschaftspflicht schaffen. Zu den wichtigsten Punkten des DSA gehören:
- Entfernung illegaler Inhalte: Plattformen müssen illegale Inhalte schneller und effizienter entfernen.
- Transparenzanforderungen: Plattformen müssen mehr Informationen über ihre Algorithmen und Werbepraktiken bereitstellen.
- Schutz der Nutzerrechte: Nutzer:innen sollen das Recht haben, Entscheidungen über das Entfernen ihrer Inhalte anzufechten.
- Besondere Pflichten für große Plattformen: Sehr große Plattformen (wie etwa Facebook oder YouTube) unterliegen zusätzlichen Pflichten, da sie aufgrund ihrer Größe besonders viel Einfluss haben.
DMA (Digital Markets Act) – Gesetz über digitale Märkte
Das DMA richtet sich speziell an große digitale Plattformen, die als sogenannte „Gatekeeper“ agieren – das heißt, Unternehmen, die zwischen Nutzer:innen und Unternehmen als Vermittler stehen und deshalb eine enorme Marktmacht haben. Ziel des DMA ist es, diese Marktmacht zu regulieren und für mehr Wettbewerb zu sorgen. Wichtige Punkte des DMA sind:
- Einschränkungen für Gatekeeper: Gatekeeper dürfen ihre Macht nicht missbrauchen, indem sie zum Beispiel eigene Dienste bevorzugen oder Konkurrenzprodukte behindern.
- Transparente Geschäftspraktiken: Gatekeeper müssen sicherstellen, dass Drittanbieter fairen Zugang zu den Plattformen haben. Unternehmen wie etwa Google oder Apple dürfen nicht auf unfaire Weise versuchen, ihre Marktposition zu festigen, zum Beispiel durch restriktive App-Store-Richtlinien.
Diese beiden Gesetzesvorschläge zielen also darauf ab, die digitale Welt sicherer und fairer zu gestalten, indem die Macht der großen Plattformen eingeschränkt und die Rechte der Nutzer:innen geschützt werden. Wie steht es aber konkret um den Datenschutz von Nutzer:innen?

Welche Datenschutzregeln gibt es?
Hier stellen wir euch zwei der wichtigsten Datenschutzregelungen vor. Da in fast jedem Land Abweichungen gelten, ist es aber wichtig, dass ihr euch als Unternehmen genau mit den Bestimmungen eures jeweiligen Landes auseinandersetzt.
DSGVO (GDPR)
Die Datenschutzgrundverordnung (DSGVO) ist ein europäischer Rechtsakt. Sie schützt natürliche Personen bei der Verarbeitung von personenbezogenen Daten. Außerdem gewährleistet sie den freien Verkehr mit solchen Daten. Oft findet man auch die englische Bezeichnung: General Data Protection Regulation (GDPR).
Seit Mitte 2018 sorgt diese Verordnung dafür, dass im europäischen Raum mit persönlichen Daten respektvoll umgegangen wird. Ein gutes Beispiel ist etwa das “Recht auf Vergessenwerden”: Personenbezogene Daten müssen gelöscht werden, sobald ihr ursprünglicher Zweck erfüllt ist. Außerdem können Personen ihre Einwilligung über die Datenverarbeitung jederzeit zurückziehen – auch dann müssen die Daten sofort aus dem Netz entfernt werden. Diese Regelung wird auch “digitaler Radiergummi” genannt.
Durch viele weitere spezifische Regelungen sind europäische Internetnutzer:innen umfangreich gesetzlich geschützt. Die DSGVO gilt in jedem EU-Land gleichermaßen. Wichtig zu beachten: Unternehmen oder juristische Personen sind in der DSGVO nicht geschützt – nur echte Menschen!
CCPA
Der California Consumer Privacy Act (CCPA) ist ein Datenschutzgesetz, das 2020 im US-Bundesstaat Kalifornien in Kraft getreten ist. Es gilt als eines der umfassendsten Datenschutzgesetze in den USA. Ziel des CCPA ist es, Verbraucher:innen mehr Kontrolle über ihre persönlichen Daten zu geben und Unternehmen zu verpflichten, transparenter mit der Erhebung und Nutzung dieser Daten umzugehen.
Der CCPA schützt die Rechte von Menschen aus Kalifornien. Egal, wo sich euer Unternehmen auf der Welt befindet – wenn ihr folgende Kriterien erfüllt, müsst ihr den CCPA einhalten:
- Ihr verkauft personenbezogene Daten von mehr als 50.000 kalifornischen Einwohnern jährlich
- Ihr erzielt einen Jahresumsatz von mehr als 25 Millionen US-Dollar
- Ihr erzielt mehr als 50% eures Jahresumsatzes mit dem Verkauf von persönlichen Daten von Einwohnern Kaliforniens
Auch im CCPA ist das Recht auf Löschung von personenbezogenen Daten verankert, wenn die Einwilligung zurückgezogen wird. Außerdem können Verbraucher:innen erfragen, welche persönlichen Daten ein Unternehmen über sie gesammelt hat und wofür diese verwendet werden (Auskunftsrecht). Weiters dürfen Unternehmen Verbraucher:innen, die der Datenverarbeitung widersprechen, nicht nachteilig behandeln (Recht auf Nichtdiskriminierung).
Es gibt fast unzählige weitere Datenschutzverordnungen, die in den jeweiligen Ländern gelten. Deshalb wird es immer wichtiger, dass internationale Unternehmen sich mit unterschiedlichen Datenschutzgesetzen vertraut machen. So stellt ihr Compliance sicher und gewinnt das Vertrauen der Nutzer:innen.

Warum ist Datenschutz für mein Unternehmen wichtig?
In einer zunehmend digitalisierten und vernetzten Welt zeigt sich, dass Datenschutz nicht nur eine regulatorische Anforderung ist: Ein wesentlicher Teil des langfristigen Unternehmenserfolgs hängt vom vertrauenswürdigen Umgang mit Nutzerdaten ab.
Nicht zuletzt aus rechtlicher Sicht: Eventuelle Gerichtsverfahren, die beim Missachten der Datenschutzregeln entstehen können, sind langwierig und kostspielig. Außerdem schaden solche Skandale dem Ruf eines Unternehmens erheblich und machen weiteres Wachstum fast unmöglich.
Ein strenger Umgang mit den persönlichen Daten eurer Nutzer:innen bringt hingegen wichtige Vorteile: Vertrauen in eure Marke führt zu erhöhter Kundenbindung. Durch das allgemein steigende Bewusstsein für Datenschutz wird Vertrauenswürdigkeit außerdem zu einem wichtigen Faktor bei der Kaufentscheidung!
Auch euer Unternehmen selbst profitiert von diesen Vorschriften: Sie bieten Schutz vor Cyberangriffen! Die Einhaltung von Datenschutzbestimmungen erfordert, dass Unternehmen sichere Verfahren und Technologien einsetzen, um die Daten ihrer Kunden zu schützen. Dadurch wird das Risiko von Datenlecks und Cyberangriffen gesenkt.
Insbesondere internationale Unternehmen müssen oft Daten über Grenzen hinweg übertragen. Viele Datenschutzgesetze haben strenge Regeln, wie personenbezogene Daten in andere Länder exportiert werden dürfen. Bei Verstößen gegen diese Vorgaben können Transfers blockiert oder eingeschränkt werden.
Unternehmen, welche die geltenden Vorschriften einhalten, können sicherstellen, dass ihre Geschäftstätigkeiten weltweit reibungslos funktionieren.

Wie kann ich die Privatsphäre und Daten meiner Nutzer:innen schützen?
Folgende Maßnahmen könnt ihr ergreifen, um die Daten und damit auch die Privatsphäre eurer Nutzer:innen DSGVO-konform zu schützen.
Datenminimierung
Konkret bedeutet Datenminimierung, dass nur die für einen Auftrag wirklich erforderlichen Daten abgefragt werden sollen. Im weiteren Zusammenhang geht es hier auch um die Datenlöschung, sobald der Auftrag erfüllt wurde.
Ein konkretes Beispiel:
Ihr bestellt ein Buch. Für die Zustellung werden Name und Adresse benötigt, eventuell noch eure E-Mail-Adresse. Die Telefonnummer hingegen wird zur Ausführung dieser Bestellung (in den meisten Fällen) nicht benötigt. Das Prinzip der Datenminimierung legt hier fest, dass die Telefonnummer nicht zu verlangen ist. Außerdem müssen Name, Adresse und Telefonnummer nach Zustellung des Buches gelöscht werden (sofern kein Kundenkonto erstellt wurde).
Pseudonymisierung
Bei der Pseudonymisierung werden personenbezogene Daten – wie der Name schon sagt – mit einem Pseudonym versehen. Dadurch kann etwa bei einer Datenpanne verhindert werden, dass Dritte Zugriff auf sensible Informationen erhalten. Die Verbindung zwischen Klarnamen und Pseudonymen (meist ein Code oder eine ID-Nummer) wird in einer Masterliste festgehalten. Diese Masterliste muss natürlich durch zusätzliche Maßnahmen geschützt werden.
Immer dann, wenn ein Personenbezug möglich bleiben muss, die Klarnamen aber geheim bleiben sollen oder keine Rolle spielen, ist die Pseudonymisierung der richtige Weg. Da ein Zugriff auf die Daten inklusive Masterliste bei einem Angriff nicht ausgeschlossen werden kann, fallen pseudonymisierte Daten trotzdem weiterhin unter den Schutz der DSGVO!
Anonymisierung
Im Gegensatz zur Pseudonymisierung werden bei der Anonymisierung sämtliche Personenbezüge vollständig entfernt. Es ist dadurch ohne erheblichen Aufwand nicht mehr möglich, den Ursprung der Daten zurückzuverfolgen. Deshalb dürfen anonymisierte Daten auch nach einem Löschantrag weiterhin genutzt werden. Besonders in klinischen Studien und statistischen Analysen findet die Anonymisierung häufig Anwendung.
Trotzdem ist Vorsicht geboten: Auch anonymisierte Daten können unter bestimmten Umständen Rückschlüsse auf ihren Ursprung zulassen! Verfügbare Metadaten wie Spracheinstellungen, Betriebssysteme oder Serverstandorte können bei ausreichendem technischem Aufwand zur Rückverfolgung genutzt werden.
Der technologische Fortschritt eröffnet zwar neue Angriffsmöglichkeiten, dennoch bleiben Pseudonymisierung und Anonymisierung essenzielle Maßnahmen im Umgang mit personenbezogenen Daten. Sie tragen maßgeblich dazu bei, Nutzer:innen eurer Websites und Plattformen vor schwerwiegenden Datenlecks zu schützen.
Wer kann mir mit Datenschutz helfen?

Ihr seht also: Das Thema Datenschutz ist wichtiger denn je und sollte nicht unterschätzt werden Eine Vernachlässigung kommt Unternehmen teuer zu stehen. Wenn das Vertrauen eurer Kund:innen einmal zerbrochen ist, gibt es kaum Chancen auf Wiedergutmachung.
Besonders für international tätige Unternehmen ist Vorsicht geboten: Die unterschiedlichen Datenschutzbestimmungen einzelner Länder können leicht übersehen werden, was schwerwiegende Konsequenzen nach sich ziehen kann.
Wir von WP-Stars verstehen die komplexen Herausforderungen, die Datenschutz im internationalen Umfeld mit sich bringt. Deshalb achten wir bei all unseren Services auf eine lückenlose Einhaltung der DSGVO und anderer geltender Datenschutzgesetze. Unser Ziel ist es, sicherzustellen, dass eure Projekte von Anfang an datenschutzkonform gestaltet sind – von der Planung bis zur Umsetzung. So könnt ihr euch ganz auf eure Ideen konzentrieren, während wir die Compliance im Blick behalten.
Meldet euch bei uns, um eure Projekte professionell und rechtssicher umzusetzen. Gemeinsam sorgen wir dafür, dass Datenschutz nicht nur eine Pflicht, sondern ein Wettbewerbsvorteil für euch wird!