● Recht & Compliance

DSGVO für kleine Unternehmen: die wichtigsten Pflichten

Datenschutz klingt nach Konzernthema, betrifft aber auch dich als Selbstständige oder kleines Unternehmen. Die gute Nachricht: Die DSGVO ist besser machbar, als ihr Ruf vermuten lässt. Hier bekommst du eine ruhige Übersicht über die Pflichten, die für kleine Betriebe wirklich zählen, damit du weißt, was du brauchst und Bußgelder vermeidest.

Das Wichtigste in 30 Sekunden

  • Gilt für alle: Sobald du personenbezogene Daten (alle Infos zu einer Person, zum Beispiel Name, E-Mail oder Telefonnummer) verarbeitest, gilt die DSGVO (die Datenschutz-Grundverordnung, im Grunde genommen das Datenschutzgesetz der EU), unabhängig von deiner Größe.
  • Website-Basics: Eine rechtssichere Datenschutzerklärung und ein Cookie-Consent-Tool sind Pflicht, sobald Daten verarbeitet werden.
  • AV-Vertrag mit Dienstleistern: Wer für dich Daten verarbeitet (IT, Hosting, Newsletter), braucht einen Auftragsverarbeitungsvertrag.
  • Nachweisen können: Eine Liste deiner Datenverarbeitungen (VVT) und deine Schutzmaßnahmen (TOM) musst du nachweisen können, sonst drohen hohe Bußgelder (Geldstrafen von einer Behörde).
  • Die häufigste Panne ist banal: Eine E-Mail an den falschen Empfänger ist eine Datenschutzverletzung. Sie kann meldepflichtig sein und Schadensersatz auslösen.

Gilt die DSGVO auch für kleine Unternehmen?

Kurz gesagt: ja. Die Datenschutz-Grundverordnung gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet, unabhängig von Größe oder Mitarbeiterzahl. Das betrifft dich schon, wenn du Kundendaten speicherst, Rechnungen verschickst oder eine Website mit Kontaktformular betreibst. In Deutschland wird die DSGVO durch das Bundesdatenschutzgesetz (BDSG) ergänzt.

Hinter der Verordnung stehen ein paar klare Grundsätze, die du kennen solltest:

  • Rechtmäßigkeit und Transparenz: Jede Verarbeitung braucht eine Rechtsgrundlage (z.B. Einwilligung) und die Betroffenen müssen offen informiert werden.
  • Zweckbindung und Datenminimierung: Nur die Daten erheben, die du wirklich für einen festen Zweck brauchst.
  • Speicherbegrenzung: Daten nur so lange aufbewahren, wie nötig, danach löschen oder anonymisieren.
  • Integrität und Vertraulichkeit: Daten mit technischen und organisatorischen Maßnahmen vor unbefugtem Zugriff schützen.
  • Rechenschaftspflicht: Du musst die Einhaltung nachweisen können, etwa durch Datenschutzerklärung, VVT und AV-Verträge.
i
Betroffene haben Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Solche Anfragen musst du in der Regel innerhalb eines Monats bearbeiten. Prüfe die Identität des Anfragenden und dokumentiere den Vorgang.

Datenschutz auf der Website

Deine Website ist der sichtbarste Berührungspunkt mit dem Datenschutz. Zwei Dinge sind hier praktisch immer nötig: eine leicht erreichbare Datenschutzerklärung und, sobald du trackst, ein Cookie-Consent-Tool.

Datenschutzerklärung

Eine Datenschutzerklärung ist Pflicht, sobald auf deiner Website personenbezogene Daten verarbeitet werden, also bei Kontaktformularen, Analysetools oder eingebetteten Diensten wie Google Maps oder YouTube. Sie muss informieren, welche Daten du erhebst, zu welchem Zweck, wie lange du sie speicherst und welche Rechte Betroffene haben. Für gewerblich genutzte Social-Media-Kanäle ist zusätzlich eine eigene Datenschutzerklärung sinnvoll.

Cookie-Consent-Tool

Sobald du Tracking-Cookies oder vergleichbare Technologien zur Analyse des Nutzerverhaltens einsetzt, brauchst du eine echte Einwilligung der Nutzer. Ein bloßer Cookie-Hinweis („Diese Seite nutzt Cookies“) reicht dafür nicht aus.

Zusammenarbeit mit Dienstleistern

Kaum ein Betrieb macht heute alles selbst. Sobald ein Dienstleister in deinem Auftrag personenbezogene Daten verarbeitet, also dein Hoster, dein Newsletter-Tool, deine IT oder deine Buchhaltung, brauchst du einen Auftragsverarbeitungsvertrag (AV-Vertrag).

Der AV-Vertrag regelt die datenschutzrechtlichen Rechte und Pflichten und legt fest, dass der Dienstleister die Daten nur nach deiner Weisung verarbeitet. Fehlt ein solcher Vertrag, ist das ein Datenschutzverstoß und kann zu Bußgeldern und Haftungsrisiken führen.

!
Werden Daten außerhalb der EU verarbeitet (etwa bei US-Anbietern), reicht der AV-Vertrag allein oft nicht. Dann brauchst du zusätzlich Standardvertragsklauseln (SCC). Das sind im Grunde genommen fertige Vertragstexte, die dafür sorgen, dass deine Daten auch außerhalb der EU (im sogenannten Drittland) genauso gut geschützt sind. Beispiel: Dein Newsletter-Dienst sitzt in den USA.

Mitarbeiterdatenschutz

Sobald du Menschen beschäftigst, verarbeitest du auch deren Daten, von Gehalt über Krankmeldungen bis zu Leistungsbeurteilungen. Diese Daten dürfen nur rechtmäßig, zweckgebunden und sicher verarbeitet werden.

Im laufenden Arbeitsverhältnis brauchst du klare Regeln für Zeiterfassung, E-Mail- und IT-Nutzung sowie den Zugriff auf Personalakten. Nach dem Ende des Arbeitsverhältnisses müssen Daten fristgerecht gelöscht werden. Wichtig: Deine Mitarbeiter müssen über die Datenverarbeitung informiert und für das Thema sensibilisiert werden.

Auch im Bewerbungsverfahren gilt Datenminimierung: Nur für die Einstellungsentscheidung relevante Daten dürfen erhoben werden. Daten abgelehnter Bewerber musst du nach Ablauf der gesetzlichen Fristen löschen, eine Aufbewahrung für spätere Stellen ist nur mit Einverständnis erlaubt.

DSB, VVT, TOM und DSFA

Hinter diesen Abkürzungen stecken die Dokumentationspflichten. Keine Sorge, für kleine Betriebe ist das meist überschaubar.

  • Datenschutzbeauftragter (DSB): Das ist im Grunde genommen eine Person, die im Betrieb auf den Datenschutz aufpasst. In der Regel erst Pflicht, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Bei besonders risikoreichen Verarbeitungen, etwa umfangreicher Videoüberwachung, kann er auch bei weniger Personen nötig sein.
  • Verzeichnis von Verarbeitungstätigkeiten (VVT): Das ist im Grunde genommen eine Liste, in der du aufschreibst, welche Daten du wofür nutzt. Beispiel: Kundennamen für Rechnungen, E-Mail-Adressen für den Newsletter. Pflicht ist es für jedes Unternehmen (Art. 30 DSGVO). Für Betriebe unter 250 Mitarbeitern gibt es Ausnahmen, du solltest als kleines Unternehmen aber trotzdem eine Liste führen.
  • Technische und organisatorische Maßnahmen (TOM): Das sind im Grunde genommen alle Vorkehrungen, mit denen du Daten schützt. Beispiel: sichere Passwörter, Verschlüsselung und abschließbare Schränke. Wie viel du tun musst, hängt vom Risiko ab (Art. 32 DSGVO).
  • Datenschutz-Folgenabschätzung (DSFA): Das ist im Grunde genommen ein Risiko-Check, bevor du etwas Heikles mit Daten machst. Beispiel: Du willst deine Kunden per Video überwachen. Pflicht nur bei hohem Risiko für die Betroffenen (Art. 35 DSGVO).

Datenpannen und Bußgelder

Trotz aller Vorsicht kann etwas schiefgehen. Bei einer Datenpanne, die voraussichtlich ein Risiko für die Rechte Betroffener bedeutet, musst du die zuständige Aufsichtsbehörde unverzüglich informieren, möglichst binnen 72 Stunden nach Bekanntwerden (Art. 33 DSGVO). Besteht ein hohes Risiko, musst du auch die betroffenen Personen benachrichtigen (Art. 34 DSGVO).

Der häufigste Fall: Nachricht an den falschen Empfänger

Die typische Datenpanne im kleinen Betrieb ist kein Hackerangriff, sondern die Autovervollständigung im Mailprogramm. Ein Angebot geht an den falschen Kunden, eine Gehaltsabrechnung an die ganze Abteilung, eine Absage an einen Bewerber landet bei jemand anderem. Auch das ist eine Datenschutzverletzung, ganz ohne böse Absicht.

Der Bundesgerichtshof hat im Juni 2026 entschieden, dass daraus ein Anspruch auf immateriellen Schadensersatz nach Art. 82 DSGVO entstehen kann. Eine Bank hatte einem Bewerber eine Nachricht mit einem konkreten Gehaltsangebot geschickt, die versehentlich bei einem Dritten ankam. Wichtig ist die Einschränkung: Der bloße Verlust der Kontrolle über die Daten genügt dem BGH nicht. Der Verstoß muss sich tatsächlich ausgewirkt haben. In diesem Fall hatte der unbeabsichtigte Empfänger die Nachricht gelesen und den Bewerber darauf angesprochen. Auch eine nachvollziehbar begründete Sorge vor Missbrauch oder beruflichem Nachteil kann als Schaden zählen. Wer Ansprüche geltend macht, muss diese Auswirkung aber darlegen und beweisen.

Wenn dir das passiert, hilft ein ruhiger Ablauf statt Aktionismus:

  1. Dokumentieren: Zeitpunkt, betroffene Daten, tatsächlicher und eigentlicher Empfänger. Das brauchst du später, egal wie du dich entscheidest.
  2. Löschung erbitten: Den falschen Empfänger um Löschung bitten und dir das schriftlich bestätigen lassen.
  3. Meldung prüfen: Entscheiden, ob eine Meldung nach Art. 33 DSGVO nötig ist. Halte diese Prüfung und ihr Ergebnis schriftlich fest, auch wenn du dich gegen eine Meldung entscheidest.
  4. Betroffene informieren: Bei hohem Risiko zusätzlich die betroffene Person benachrichtigen (Art. 34 DSGVO).

Vorbeugen ist hier besonders einfach: Autovervollständigung im Mailprogramm abschalten oder eine kurze Sendeverzögerung aktivieren, Verteilerlisten regelmäßig aufräumen, sensible Anhänge nur verschlüsselt versenden und im Bewerbungsverfahren mit getrennten Vorlagen arbeiten.

!
Die Bußgelder sind real: Bei Verstößen sind bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes möglich, je nachdem, welcher Wert höher ist (Art. 83 DSGVO). Dazu können Schadensersatzansprüche der Betroffenen kommen.
Der beste Schutz ist keine Panik, sondern Struktur: Erledige die Website-Basics, schließe deine AV-Verträge, führe ein VVT und halte deine Fristen und Aufgaben nachvollziehbar fest. Dann bist du gut aufgestellt.
PDF
DSGVO-Checkliste für kleine Unternehmen 2025/2026

Kompakt zum Abhaken, als PDF zum Ausdrucken.

Kostenlos herunterladen
◆ Wie unternio hilft

DSGVO-Aufgaben und Fristen an einem ruhigen Ort

Datenschutz ist keine Einmalaufgabe, sondern eine Daueraufgabe mit vielen kleinen Fristen und To-dos. Mit Aufgaben & Fristen von unternio legst du deine Datenschutzaufgaben einmal an, von der jährlichen Prüfung der Datenschutzerklärung bis zum Löschen von Bewerberdaten, und wirst rechtzeitig erinnert. So erfüllst du deine Rechenschaftspflicht, ohne den Überblick zu verlieren.

Datenschutzaufgaben und Fristen zentral verwalten Automatische Erinnerungen vor Fälligkeit DSGVO, Hosting in Deutschland
unternio kostenlos testen

Häufige Fragen

Gilt die DSGVO auch für kleine Unternehmen und Selbstständige?
Ja. Die DSGVO gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet, unabhängig von Größe oder Mitarbeiterzahl. Schon das Speichern von Kundendaten oder ein Kontaktformular auf der Website reicht aus.
Muss ich als Kleinunternehmer einen Datenschutzbeauftragten bestellen?
In der Regel erst ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG). Bei bestimmten risikoreichen Verarbeitungen kann ein DSB aber auch bei weniger Personen Pflicht sein.
Benötige ich für meine Website ein Cookie-Consent-Tool?
Ja, sobald du Tracking-Cookies oder vergleichbare Technologien zur Analyse des Nutzerverhaltens einsetzt. Dann brauchst du eine echte Einwilligung. Ein bloßer Cookie-Hinweis reicht nicht aus.
Was passiert, wenn ich die DSGVO nicht beachte?
Es drohen Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Wert höher ist. Zusätzlich können Betroffene Schadensersatz nach Art. 82 DSGVO verlangen. Der BGH hat im Juni 2026 bestätigt, dass dafür schon eine versehentlich an den falschen Empfänger geschickte Nachricht genügen kann, sofern sich der Verstoß nachweisbar ausgewirkt hat.

Behalte dein Unternehmen im Griff

Aufgaben, Fristen, Verträge und Kunden an einem ruhigen, klaren Ort.

Jetzt kostenlos starten

Quellen und Rechtsgrundlagen: Datenschutz-Grundverordnung (DSGVO) · Bundesdatenschutzgesetz (BDSG) · Digitale-Dienste-Gesetz (DDG)

Redaktionell verantwortlich gemäß § 18 Abs. 2 MStV: Jan Pulfer, Pik Production GmbH, Georgstraße 38, 30159 Hannover.