Zum Inhalt springen

Rechtsschulung für E-Shops zum richtigen Umgang mit personenbezogenen Daten – DSGVO

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Eine DSGVO-Schulung für E-Shops in der Tschechischen Republik soll Einwilligungen, Cookies, E-Mailing und Verträge mit Dienstleistern so gestalten, dass Marketing, IT und Kundenservice regelkonform arbeiten – bei Verstößen droht ein Bußgeld von bis zu 20 Millionen Euro oder 4 % des Umsatzes. Erfahren Sie, wie eine Schulung aussehen muss, die das Bußgeldrisiko tatsächlich senkt.

Das Foto zeigt einen Spezialisten, der über das Thema Rechtsschulung zur DSGVO spricht.

Warum E-Shops die DSGVO anders angehen als „gewöhnliche“ Unternehmen

Die Datenschutz-Grundverordnung (DSGVO, engl. General Data Protection Regulation, Verordnung (EU) 2016/679) gilt für jede Stelle, die personenbezogene Daten natürlicher Personen in der EU verarbeitet, unabhängig davon, wo sie ihren Sitz hat. Das bedeutet, dass auch ein außerhalb der Europäischen Union registrierter E-Shop die Regeln der DSGVO einhalten muss, wenn er seine Waren oder Dienstleistungen Kunden aus der EU anbietet, typischerweise auch tschechischen Verbrauchern.

Der Betreiber eines E-Shops ist in den meisten Fällen Verantwortlicher für die personenbezogenen Daten, weil er über die Zwecke und Mittel der Verarbeitung entscheidet. Zum Beispiel darüber, welche Angaben im Bestellformular Pflichtfelder sind, welche Cookies verwendet werden und wie Analytik oder Personalisierung von Inhalten eingerichtet werden.

E-Shops arbeiten zudem typischerweise mit einer großen Zahl betroffener Personen und mit vielfältigen Datenarten. Dazu gehören Kontaktdaten, Zahlungskennungen, IP-Adressen, Cookie-Kennungen bis hin zu Daten über das Kaufverhalten. Nach der DSGVO können Online-Kennungen, IP-Adressen oder Cookie-IDs personenbezogene Daten sein, wenn sie die Identifizierung einer bestimmten Person ermöglichen, insbesondere in Kombination mit weiteren Informationen. Im Umfeld eines E-Shops ist die Grenze zwischen „anonymer Statistik“ und personenbezogenen Daten daher oft viel schmaler, als es auf den ersten Blick scheint.

Eine weitere Besonderheit von E-Shops ist die intensive Nutzung von Cookies und anderen Tracking-Technologien für Analytik, UX-Optimierung und Remarketing. Genau hier trifft die DSGVO auf die sogenannten ePrivacy-Regeln, die in der EU durch die Richtlinie über den Datenschutz in der elektronischen Kommunikation (sog. ePrivacy-Richtlinie) geregelt sind.

In den einzelnen Mitgliedstaaten (in der Tschechischen Republik durch das tschechische Gesetz über elektronische Kommunikation) ergänzen diese Regeln den Schutz der elektronischen Kommunikation und regeln vor allem das Speichern und Auslesen von Cookies auf dem Endgerät des Nutzers. In der Praxis bedeutet dies, dass die meisten Analyse- und Marketing-Cookies eine vorherige informierte Einwilligung des Nutzers erfordern und der E-Shop nachweisen können muss, wer wann welcher konkreten Verarbeitung zugestimmt hat. Für die Gestaltung der Einwilligungen, des Cookie-Banners und der zugehörigen Dokumentation ist in der Praxis oft eine rechtliche Prüfung im Bereich DSGVO hilfreich.

Das regulatorische Risiko ist nicht theoretisch. Die DSGVO ermöglicht es, für schwerwiegende Verstöße (etwa die Nichteinhaltung der Grundsätze der Verarbeitung, die Verletzung von Betroffenenrechten oder das Fehlen einer Rechtsgrundlage) ein Bußgeld von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes des Unternehmens im vorangegangenen Geschäftsjahr zu verhängen, je nachdem, welcher Betrag höher ist.

Bei weniger schwerwiegenden Verstößen (etwa im Bereich Sicherheit oder Dokumentation) reichen die Sanktionen bis zu 10 Millionen Euro oder 2 % des Umsatzes. In der Praxis werden Bußgelder nach Schwere und Umständen abgestuft, doch auch ein „mittleres“ Bußgeld kann für einen E-Shop sehr schmerzhaft sein – ganz zu schweigen von den Kosten für Gerichtsverfahren, Reputationsreparatur oder Entschädigung von Kunden.

Wichtig ist auch die zeitliche Dimension. Die letzten Jahre zeigen, dass sich Aufsichtsbehörden in der gesamten EU zunehmend auf das Online-Umfeld, Cookies, personalisierte Werbung und unzureichende Datensicherheit konzentrieren.

Gleichzeitig ist in der EU auch weitere Regulierung für Online-Dienste voll wirksam geworden, etwa die Verordnung über digitale Dienste (Digital Services Act, Verordnung (EU) 2022/2065). Sie bringt neue Regeln für Online-Plattformen, Transparenz von Werbung und Moderation von Inhalten. Mit den praktischen Risiken der Marketingkommunikation (einschließlich der Form des Angebots und der Nachweisbarkeit von Mitteilungen) befasst sich ausführlicher auch der Beitrag Gedruckte Geschäftsangebote in Unternehmen: Wann Marketingkommunikation ein rechtliches Risiko darstellen kann. Seit Februar 2024 ist diese Verordnung für die meisten Online-Plattformen vollständig anwendbar. Im Jahr 2026 betrifft sie bereits auch das breitere E-Commerce-Ökosystem und verlangt die Erfüllung spezifischer Pflichten, wenngleich einige nach Größe der Plattform abgestuft sind. Auch wenn sich dieser Artikel auf die DSGVO konzentriert, lassen sich diese Regulierungsrahmen für viele E-Shops heute nicht mehr trennen.

Eine Rechtsschulung für einen E-Shop kann daher kein allgemeines DSGVO-Seminar sein, das sich gleichermaßen für ein Produktionsunternehmen, ein Krankenhaus oder einen Arbeitgeber verwenden ließe. Sie muss auf die Besonderheiten des E-Commerce, den typischen Technologie-Stack und die Marketingpraktiken eingehen. Zugleich muss sie aktuelle Auslegungstrends und die Praxis der Aufsichtsbehörden berücksichtigen, einschließlich des tschechischen Amtes für den Schutz personenbezogener Daten (ÚOOÚ).

Die Juristen der Anwaltskanzlei ARROWS verbinden in einer solchen Schulung die rein rechtliche Sicht mit praktischer Kenntnis von E-Commerce-Tools und -Prozessen. Ihr Ziel ist, dass die Schulung nicht „an der Realität vorbeigeht“ von Mitarbeitern aus Marketing, IT und Kundenservice. Behandelt die Schulung auch, wie Automatisierung und Tools für die Datenarbeit sicher eingeführt werden, kann sie an die rechtliche Unterstützung bei der Implementierung künstlicher Intelligenz (KI) anknüpfen.

Welche Pflichten hat ein E-Shop bei der Verarbeitung personenbezogener Daten

Die DSGVO beruht auf mehreren Grundsätzen (Art. 5 Abs. 1 lit. a DSGVO), die jeder Verantwortliche einhalten muss, also auch der Betreiber eines E-Shops. Der Grundsatz der Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz (Art. 5 Abs. 1 lit. a DSGVO) bedeutet, dass die Verarbeitung eine Rechtsgrundlage haben, gegenüber dem Kunden fair sein muss und der E-Shop klar und verständlich erklären muss, was er mit den Daten tut.

In der Praxis bedeutet das vor allem gut geschriebene und leicht zugängliche Informationen über die Verarbeitung personenbezogener Daten – typischerweise in Form einer Datenschutzerklärung (Privacy Policy) und von Informationen im Cookie-Banner. Im E-Commerce stellt sich zudem oft die Frage, wie Software und zugehörige Verträge rechtlich richtig zu erfassen sind, was der Artikel Umfassende Überprüfung von IT-Verträgen: Rechtlicher Schutz bei Implementierung und Support von Software näher ausführt. Der Grundsatz der Zweckbindung (Art. 5 Abs. 1 lit. b DSGVO) verlangt, dass der E-Shop Daten nur für klar festgelegte, eindeutige und legitime Zwecke erhebt und verwendet. Zudem darf er sie nicht in einer mit diesen Zwecken unvereinbaren Weise verarbeiten.

Erhält ein E-Shop zum Beispiel die E-Mail-Adresse eines Kunden nur zur Abwicklung einer Bestellung, darf er sie nicht ohne Weiteres für einen regelmäßigen Marketing-Newsletter nutzen. Dafür benötigt er eine andere geeignete Rechtsgrundlage, typischerweise eine Einwilligung oder das sog. Soft-Opt-in nach den ePrivacy-Regeln. Der Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) verpflichtet den E-Shop, nur solche Daten zu erheben, die für den festgelegten Zweck tatsächlich erforderlich sind, und zwar in angemessenem Umfang.

Beispielsweise kann es diesem Grundsatz widersprechen, beim Kauf gewöhnlicher Waren verpflichtend das Geburtsdatum des Kunden zu verlangen, wenn kein besonderer rechtlicher Grund besteht. Im Online-Umfeld bedeutet dies oft zu überprüfen, was ein Pflichtfeld im Bestellformular ist, welche Daten wir an Marketing-Tools weitergeben, welches Profiling wir betreiben und ob wirklich alles erforderlich ist.

Der Grundsatz der Richtigkeit (Art. 5 Abs. 1 lit. d DSGVO) verlangt, dass personenbezogene Daten sachlich richtig und erforderlichenfalls auf dem neuesten Stand sind. Für einen E-Shop bedeutet dies, Prozesse zur Korrektur von Lieferadressen, Kontaktdaten oder Zahlungsinformationen zu haben und zugleich offensichtlich veraltete Daten nicht langfristig aufzubewahren.

Der Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) bestimmt, dass personenbezogene Daten nicht länger aufbewahrt werden sollen, als es für die Zwecke, für die sie erhoben wurden, erforderlich ist. In der Praxis muss der E-Shop Aufbewahrungsfristen für verschiedene Datenarten (Bestellungen, Marketingdatenbanken, Logs, Analysedaten) festlegen und die Daten nach deren Ablauf sicher löschen oder anonymisieren.

Der Grundsatz der Integrität und Vertraulichkeit (Art. 5 Abs. 1 lit. f DSGVO) schließlich verpflichtet dazu, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen vor unbefugter oder unrechtmäßiger Verarbeitung sowie vor unbeabsichtigtem Verlust, Zerstörung oder Schädigung zu schützen.

Dazu gehören etwa die Verschlüsselung von Datenbanken und Kommunikation, die Verwaltung von Zugriffsrechten, Mehrfaktor-Authentifizierung und regelmäßige Backups. Ferner auch eine Arbeitsorganisation, bei der sensible Daten nicht per ungeschützter E-Mail versendet werden oder unbefugten Personen zugänglich sind.

Von grundlegender Bedeutung ist der Grundsatz der Rechenschaftspflicht (Accountability, Art. 5 Abs. 2 DSGVO). Danach muss der Verantwortliche nicht nur alle oben genannten Grundsätze einhalten, sondern ihre Einhaltung auch nachweisen können.

Das bedeutet, dokumentierte Prozesse, Verzeichnisse von Verarbeitungstätigkeiten (nach Art. 30 DSGVO), Nachweise über Mitarbeiterschulungen, Verträge mit Auftragsverarbeitern, durchgeführte Audits und weitere Dokumente zu haben, die bei einer Kontrolle der Aufsichtsbehörde vorgelegt werden können. Eine Rechtsschulung für einen E-Shop hat daher stets auch eine Dokumentationsdimension – es geht nicht nur um die Vermittlung von Informationen, sondern auch um die Sicherung von Nachweisen, dass Sie als Management angemessene Schritte zur Einhaltung der DSGVO unternommen haben.

Rechtsgrundlagen der Verarbeitung: Bestellung, Marketing und Analytik

Die DSGVO sieht sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten vor (Art. 6 DSGVO). Im E-Shop wird am häufigsten mit drei gearbeitet: Vertragserfüllung, rechtliche Verpflichtung und Einwilligung, gegebenenfalls berechtigtes Interesse. Die Verarbeitung ist unter anderem dann rechtmäßig, wenn sie für die Erfüllung eines Vertrags mit der betroffenen Person oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, etwa die Datenverarbeitung zur Abwicklung einer Bestellung (Art. 6 Abs. 1 lit. b DSGVO). Der E-Shop kann somit ohne Weiteres Identifikations- und Kontaktdaten des Kunden, den Inhalt der Bestellung oder die Lieferadresse verarbeiten, soweit dies für den Abschluss und die Erfüllung des Kaufvertrags erforderlich ist.

Eine weitere Rechtsgrundlage ist die Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO), etwa die Aufbewahrung von Buchungsbelegen für die gesetzlich vorgeschriebene Dauer (nach dem tschechischen Rechnungslegungsgesetz, Gesetz Nr. 563/1991 Slg., in der jeweils geltenden Fassung, im Folgenden „RLG“), die Erfüllung steuerlicher Pflichten oder von Pflichten nach dem tschechischen Verbraucherschutzgesetz (Gesetz Nr. 634/1992 Slg., im Folgenden „VSG“). Eine Verarbeitung über diese Pflichten hinaus muss jedoch eine eigene Rechtsgrundlage haben.

Für Marketingzwecke wird in der Praxis häufig die Einwilligung der betroffenen Person genutzt (Art. 6 Abs. 1 lit. a DSGVO), insbesondere bei Newslettern, personalisierter Werbung oder Remarketing, sofern nicht die Ausnahme des sog. Soft-Opt-in greift. Die Einwilligung muss freiwillig, konkret, informiert und unmissverständlich sein und durch eine aktive Handlung erteilt werden, nicht durch ein vorab angekreuztes Kästchen oder stillschweigend dadurch, dass der Nutzer die Website weiter nutzt. Bei Newslettern kann in bestimmten Situationen auch das sog. Soft-Opt-in genutzt werden, das in der tschechischen Rechtsordnung in § 7 Abs. 3 des tschechischen Gesetzes über bestimmte Dienste der Informationsgesellschaft (Gesetz Nr. 480/2004 Slg., in der jeweils geltenden Fassung, im Folgenden „GDIG“) geregelt ist.

Ein E-Shop darf eine im Zusammenhang mit dem Verkauf eines eigenen Produkts oder einer eigenen Dienstleistung erhaltene E-Mail-Adresse für die Werbung für ähnliche Waren oder Dienstleistungen nutzen, wenn der Kunde bei der Erhebung der E-Mail-Adresse die Möglichkeit eines einfachen und kostenlosen Widerspruchs erhalten hat und ihm diese Möglichkeit auch in jeder weiteren Marketing-E-Mail eingeräumt wird. Dieses Regime beruht primär auf den ePrivacy-Regeln und nicht unmittelbar auf dem Text der DSGVO, in der Praxis wird bei der rechtlichen Ausgestaltung von E-Shops jedoch sehr häufig damit gearbeitet.

Das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO) kann Rechtsgrundlage etwa für eine grundlegende Analyse des Website-Traffics oder für bestimmte Formen des Direktmarketings sein. Dies gilt, sofern die Rechte und Freiheiten der betroffenen Personen gewahrt bleiben und besondere Vorschriften (etwa ePrivacy) keine Einwilligung verlangen.

Bei Cookies ist die Lage komplizierter, denn ob bestimmte Analyse-Cookies eine Einwilligung erfordern, hängt von ihrer Art, den Möglichkeiten der Identifizierung des Nutzers und der lokalen Rechtslage ab. In Tschechien betont die Aufsichtsbehörde (ÚOOÚ) das Erfordernis einer Einwilligung für die meisten Cookies, die für den Betrieb der Website nicht unbedingt erforderlich sind, und die Einwilligung muss die allgemeinen Standards der DSGVO erfüllen.

Der häufigste Fehler in der Praxis besteht darin, dass ein E-Shop die Einwilligung als „universelle“ Grundlage für nahezu jede Verarbeitung nutzt. Oder sich umgekehrt auf das berechtigte Interesse stützt, wo es sicherer wäre, mit einer Einwilligung und transparenter Erläuterung zu arbeiten.

Die Juristen der Anwaltskanzlei ARROWS empfehlen, stets die konkreten Datenflüsse, Verarbeitungszwecke und Tools des E-Shops durchzugehen und auf dieser Grundlage eine Kombination von Rechtsgrundlagen festzulegen – ein anderes Regime gilt für die Bestellung, ein anderes für die buchhalterische Verarbeitung und ein ganz anderes für personalisiertes Remarketing in sozialen Netzwerken.

Cookies und Online-Kennungen: wo die DSGVO auf ePrivacy trifft

Cookies sind kleine Textdateien, die eine Website auf dem Endgerät des Nutzers speichert und die verschiedene Funktionen ermöglichen – vom Behalten der Artikel im Warenkorb über das Speichern der Anmeldung bis hin zur detaillierten Verfolgung des Nutzerverhaltens über Websites hinweg. Aus Sicht der DSGVO werden Cookies zu personenbezogenen Daten, sobald sie die direkte oder indirekte Identifizierung einer bestimmten Person ermöglichen, insbesondere in Kombination mit weiteren Informationen.

Neben der DSGVO gilt für Cookies auch die ePrivacy-Regulierung, wonach das Speichern von Cookies auf dem Endgerät des Nutzers oder der Zugriff darauf grundsätzlich nur mit vorheriger Einwilligung zulässig ist, ausgenommen Cookies, die für die Erbringung eines vom Nutzer ausdrücklich gewünschten Dienstes erforderlich sind.

Für einen E-Shop bedeutet dies, dass sog. „strictly necessary“ Cookies, etwa solche, die den Warenkorb oder die Anmeldung gewährleisten, ohne Einwilligung genutzt werden dürfen, Analyse- und Marketing-Cookies jedoch in der Regel eine Einwilligung erfordern. Die Cookie-Einwilligung muss den Anforderungen der DSGVO entsprechen – freiwillig, konkret, informiert und unmissverständlich sein und durch eine aktive Handlung erteilt werden. Praktisch heißt das, dass das Cookie-Banner dem Nutzer eine echte Wahl ermöglichen muss, also nicht nur „Alle akzeptieren“, sondern auch „Alle ablehnen“ oder „Einstellungen anpassen“. Die Schaltflächen dürfen grafisch nicht so manipuliert sein, dass sie den Nutzer zur Einwilligung lenken (sog. Dark Patterns).

Die tschechische Aufsichtsbehörde und die Fachliteratur betonen, dass eine Einwilligung nicht aus dem weiteren Besuch der Website, dem bloßen Ausblenden des Cookie-Banners oder aus vorab angekreuzten Kästchen abgeleitet werden kann. Zugleich sollte der Nutzer die Einwilligung jederzeit auf demselben Weg widerrufen können, auf dem er sie erteilt hat. Der E-Shop sollte in der Lage sein, das Cookie-Banner bei Änderung der Einstellungen oder nach Ablauf eines angemessenen Zeitraums, typischerweise nach einigen Monaten, erneut anzuzeigen.

In der tschechischen Praxis wird häufig von Richtwerten um 6–12 Monate für die erneute Einholung der Einwilligung ausgegangen, stets sind aber die konkreten Zwecke, die Art der Cookies und die lokalen Auslegungsmaterialien zu berücksichtigen. Technische Cookies, die für die Übertragung der Kommunikation selbst oder für die Erbringung eines vom Nutzer gewünschten Dienstes erforderlich sind (etwa Warenkorb, sichere Anmeldung, Spracheinstellung), erfordern in der Regel keine Einwilligung, dennoch ist es sinnvoll, den Nutzer über ihre Verwendung zu informieren.

Bei Analyse-Cookies kann in manchen Fällen bei sehr strikter Anonymisierung oder Aggregation eine Verarbeitung außerhalb des Regimes personenbezogener Daten in Betracht kommen. In der Praxis wird diese Anforderung jedoch oft nicht erfüllt, etwa wenn gängige Cloud-Analysetools mit systemseitigen Besucherkennungen eingesetzt werden.

Eine Rechtsschulung für einen E-Shop sollte konkrete Beispiele für die Gestaltung des Cookie-Banners enthalten, die Unterschiede zwischen den einzelnen Cookie-Kategorien erläutern, die Risiken bei der Nutzung ausländischer Analyse- und Marketing-Tools, die Frage der Übermittlung personenbezogener Daten in Drittländer sowie praktische Tipps behandeln, wie man DSGVO-konform mit Daten arbeitet, ohne dass der E-Shop die Möglichkeit verliert, Marketing und Nutzererlebnis sinnvoll zu optimieren.

E-Mail-Marketing, Newsletter und sonstige Kommunikation

Die DSGVO verbietet E-Mail-Marketing als solches nicht, verlangt aber, dass jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage hat (Art. 6 DSGVO), transparent ist und die Rechte der betroffenen Personen achtet. Für den Versand von Newslettern oder anderen Marketingbotschaften wird typischerweise die Einwilligung genutzt (Art. 6 Abs. 1 lit. a DSGVO).

In der Praxis bedeutet dies, dass sich der Nutzer selbst aktiv anmeldet, etwa durch Ankreuzen eines Kästchens im Bestellformular oder durch Ausfüllen eines separaten Formulars auf der Website. Die Einwilligung muss von anderen Vertragsbedingungen getrennt sein, darf nicht vorab angekreuzt sein und sollte hinreichend konkret sein – so empfiehlt es sich etwa, zwischen der Einwilligung in Newsletter, SMS-Marketing und personalisierte Werbung zu unterscheiden.

Empfohlene Praxis ist das sog. Double-Opt-in, bei dem der Nutzer nach dem Absenden des Formulars eine Bestätigungs-E-Mail erhält, in der er seine Anmeldung durch Klick auf einen Link abschließt. Dies stärkt die Beweisposition des E-Shops für den Fall, dass der Kunde später behauptet, er habe sich nie für den Newsletter angemeldet.

Zugleich sollte jede Marketing-E-Mail eine klare und einfache Abmeldemöglichkeit enthalten, die ohne Anmeldung oder komplizierte Schritte genutzt werden kann. Nach der Abmeldung ist die E-Mail-Adresse aus dem Verteiler zu entfernen; in der Regel darf eine minimale Angabe darüber behalten werden, dass diese Adresse nicht mehr kontaktiert werden möchte, sofern der E-Shop dies zum Nachweis der Pflichterfüllung benötigt, doch auch hier ist der Grundsatz der Datenminimierung zu beachten.

Nutzt der E-Shop die E-Mail auch für den Versand von Transaktionsinformationen (Bestellbestätigung, Rechnung, Lieferinformationen), handelt es sich um eine Verarbeitung auf Grundlage der Vertragserfüllung oder einer rechtlichen Verpflichtung, und eine Einwilligung ist nicht erforderlich. Das bedeutet jedoch nicht, dass in Transaktions-E-Mails beliebig Marketinginhalte eingefügt werden dürfen – ausgeprägte Marketingelemente können zu dem Schluss führen, dass es sich faktisch um eine Marketing-E-Mail handelt, die dann nach den Regeln für Direktwerbung zu beurteilen wäre.

Die Juristen der Anwaltskanzlei ARROWS helfen Mandanten in der Praxis häufig, Einwilligungstexte, Formulare, Double-Opt-in-Prozesse und den Inhalt von E-Mail-Fußzeilen so zu gestalten, dass das Risiko eines Streits mit dem Kunden wie auch mit der Aufsichtsbehörde minimiert wird und sie dennoch geschäftlich funktionsfähig bleiben.

Kundenrechte: DSAR, Löschung und Datenübertragbarkeit

Die DSGVO gewährt Kunden eine ganze Reihe von Rechten, die der E-Shop respektieren und innerhalb der gesetzlichen Fristen erfüllen können muss (Art. 12–22 DSGVO). Dazu gehören insbesondere das Auskunftsrecht (Art. 15), das Recht auf Berichtigung unrichtiger Daten (Art. 16), das Recht auf Löschung („Recht auf Vergessenwerden“, Art. 17), das Recht auf Einschränkung der Verarbeitung (Art. 18), das Recht auf Datenübertragbarkeit (Art. 20) und das Widerspruchsrecht gegen die Verarbeitung (Art. 21), insbesondere gegen die Verarbeitung für Zwecke der Direktwerbung.

Das Auskunftsrecht ermöglicht dem Kunden, Informationen darüber zu verlangen, welche personenbezogenen Daten der E-Shop über ihn verarbeitet, zu welchen Zwecken, welche Datenkategorien betroffen sind, an wen die Daten übermittelt werden und wie lange sie gespeichert werden (Art. 15 DSGVO).

Der E-Shop muss auf einen solchen Antrag unverzüglich reagieren, spätestens jedoch innerhalb eines Monats nach Eingang, wobei diese Frist bei Komplexität und Anzahl der Anträge um weitere zwei Monate verlängert werden kann (Art. 12 Abs. 3 DSGVO). Er muss eine Kopie der verarbeiteten Daten zur Verfügung stellen, zumindest in einem Umfang, der angemessen ist und nicht in die Rechte Dritter eingreift.

Das Recht auf Löschung ermöglicht es, unter bestimmten Voraussetzungen die Löschung personenbezogener Daten zu verlangen, etwa wenn sie für die Zwecke, für die sie erhoben wurden, nicht mehr benötigt werden, wenn der Kunde seine Einwilligung widerrufen hat und keine andere Rechtsgrundlage für die Verarbeitung besteht oder wenn die Daten unrechtmäßig verarbeitet wurden (Art. 17 DSGVO).

Das Recht auf Datenübertragbarkeit (Art. 20 DSGVO) ermöglicht dem Kunden, personenbezogene Daten, die der E-Shop auf Grundlage einer Einwilligung oder eines Vertrags automatisiert verarbeitet, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und sie gegebenenfalls einem anderen Verantwortlichen zu übermitteln. Im E-Shop-Umfeld ist dies nicht die häufigste Art von Anfrage, kann aber etwa bei größeren Plattformen mit Treueprogrammen oder umfangreicher Personalisierung des Nutzerkontos relevant sein.

Entscheidend aus der Praxis ist, dass Anträge betroffener Personen (sog. DSAR – Data Subject Access Requests) über verschiedene Kanäle eingehen können – per E-Mail, über die Kundenhotline, soziale Netzwerke oder Chat. Das Personal des E-Shops muss geschult sein, diese Eingaben zu erkennen, sie nicht als bloße „Kundenbeschwerde“ abzutun und an die zuständige Person oder Abteilung weiterzuleiten. Die Rechtsschulung muss sich daher auch praktischen Szenarien widmen: wie man einen Antrag nach der DSGVO erkennt, wie man richtig reagiert, wie man die Identität des Antragstellers überprüft und wie man alles dokumentiert.

Die Juristen der Anwaltskanzlei ARROWS erarbeiten mit Mandanten häufig auch standardisierte Antworten, interne Workflows und Vorlagen für die Bearbeitung von DSAR, um das Risiko von Fehlern, Verzögerungen und nachfolgenden Beschwerden bei der Aufsichtsbehörde zu minimieren.

Sicherheit und Meldung von Vorfällen

Die DSGVO verlangt, dass Verantwortliche und Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, einschließlich Pseudonymisierung und Verschlüsselung, Sicherstellung der Verfügbarkeit und Belastbarkeit der Systeme, rascher Wiederherstellung nach einem Vorfall und regelmäßiger Überprüfung der Sicherheitsmaßnahmen (Art. 32 DSGVO).

Im E-Shop-Umfeld bedeutet dies nicht nur eine gesicherte Verbindung (HTTPS, TLS), verschlüsselte Datenbanken und regelmäßige Updates, sondern auch die Steuerung des Zugriffs auf die Administration des E-Shops, die Protokollierung von Zugriffen, die Trennung von Produktiv- und Testumgebung sowie die Schulung der Mitarbeiter im sicheren Umgang mit Daten.

Kommt es zu einer Verletzung des Schutzes personenbezogener Daten (sog. Sicherheitsvorfall oder Datenleck), die voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, ist der Verantwortliche verpflichtet, den Vorfall unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, der zuständigen Aufsichtsbehörde zu melden (Art. 33 DSGVO).

In schwerwiegenderen Fällen, in denen das Risiko hoch ist, müssen auch die betroffenen Kunden benachrichtigt werden (Art. 34 DSGVO). Dies kann etwa ein Leck der Kundendatenbank einschließlich Passwörtern, Zahlungsdaten oder personenbezogener Daten in Verbindung mit sensiblen Informationen betreffen.

Sicherheitsvorfälle in E-Shops entstehen häufig durch menschliches Versagen – falsch eingerichtete Zugangsdaten, geteilte Zugänge unter Mitarbeitern, fehlgeleitete E-Mails oder Unachtsamkeit beim Umgang mit Daten. Die Rechtsschulung sollte den Mitarbeitern erklären, was alles ein Sicherheitsvorfall sein kann, welche internen Meldeverfahren gelten, wer für die Kommunikation mit der Behörde verantwortlich ist und was beim Verschweigen oder Unterschätzen eines Vorfalls droht.

Die Juristen der Anwaltskanzlei ARROWS unterstützen Mandanten auch bei der Erstellung und Erprobung von Incident-Response-Plänen und vertreten sie tatsächlich bei der Meldung von Datenlecks an Aufsichtsbehörden und betroffene Kunden.

Häufige Fragen zu den Grundpflichten eines E-Shops nach der DSGVO

1. Dürfen wir beliebige Daten erheben, wenn der Kunde dem in den Geschäftsbedingungen zustimmt?

In der Praxis erfüllt eine in den Geschäftsbedingungen „versteckte“ Einwilligung in der Regel nicht die Anforderungen der DSGVO an eine freiwillige, konkrete und informierte Einwilligung (Art. 4 Nr. 11 DSGVO). Sie ist nämlich nicht klar von anderen Vereinbarungen getrennt, und der Kunde wird nicht ausreichend auf die Möglichkeit der Ablehnung hingewiesen. Zudem gilt auch bei einer Einwilligung der Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) – Sie können die Erhebung offensichtlich überflüssiger Daten nicht allein dadurch legitimieren, dass Sie sie in den Bedingungen verlangen. In solchen Situationen empfehlen wir eine detaillierte rechtliche Analyse der Einwilligungs- und Bedingungstexte, bei der Ihnen die Juristen der Anwaltskanzlei ARROWS nach individueller Beratung helfen können.

2. Genügt es, irgendwo auf der Website eine allgemeine „Datenschutzerklärung“ zu haben, um die Informationspflicht zu erfüllen?

Die DSGVO verlangt, dass Informationen über die Verarbeitung transparent, verständlich und rechtzeitig bereitgestellt werden, idealerweise zum Zeitpunkt der Datenerhebung (Art. 13 und 14 DSGVO). Ein allgemeines, in der Fußzeile der Website „verstecktes“ Dokument reicht oft nicht aus, wenn es nicht alle Angaben nach Art. 13 DSGVO enthält und der E-Shop den Kunden in entscheidenden Momenten (Bestellung, Registrierung, Newsletter, Cookies) nicht ausdrücklich darauf verweist. Die Juristen der Anwaltskanzlei ARROWS helfen Mandanten daher, die Informationspflicht „maßgeschneidert“ für die einzelnen Erhebungsstellen und Prozesse umzusetzen, und empfehlen auch eine geeignete Form und Sprache für verschiedene Kundengruppen.

3. Muss jeder E-Shop einen Datenschutzbeauftragten (DPO) haben?

Die DSGVO sieht die Pflicht zur Benennung eines DPO nur für bestimmte Verantwortliche und Auftragsverarbeiter vor, etwa wenn ihre Kerntätigkeit in einer umfangreichen regelmäßigen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Datenkategorien besteht (Art. 37 DSGVO). Die meisten gewöhnlichen E-Shops erfüllen diese Voraussetzung nicht, dennoch kann die Benennung eines internen oder externen Experten für das Risikomanagement und die Kommunikation mit Behörden vorteilhaft sein. Wenn Sie nicht sicher sind, ob die DPO-Pflicht Sie betrifft, können die Juristen der Anwaltskanzlei ARROWS eine schnelle Prüfung durchführen und ein optimales Compliance-Modell vorschlagen.
ARROWS Rechtsanwaltskanzlei

Rechtsschulung als Instrument des Risikomanagements im E-Commerce

Die DSGVO legt Wert nicht nur auf technische, sondern auch auf organisatorische Maßnahmen, zu denen gerade Schulungen und die Sensibilisierung der Mitarbeiter gehören (Art. 24 Abs. 1, Art. 32 Abs. 4 DSGVO). Bei größeren Organisationen mit Datenschutzbeauftragtem verpflichtet die DSGVO den DPO ausdrücklich, für die Sensibilisierung und Schulung der an der Verarbeitung beteiligten Personen zu sorgen (Art. 39 Abs. 1 lit. b DSGVO).

Auch ohne formelle DPO-Pflicht gilt jedoch, dass sich die DSGVO-Konformität ohne regelmäßige Mitarbeiterschulung nicht dauerhaft aufrechterhalten lässt – die meisten Vorfälle entstehen nicht wegen eines „schlechten Gesetzes“, sondern wegen menschlicher Fehler, Missverständnisse oder Unkenntnis der Prozesse.

Im E-Shop-Umfeld wird praktisch in allen wichtigen Bereichen mit personenbezogenen Daten gearbeitet: Kundenservice, Marketing, IT, Logistik, Finanzen, Management. Jede dieser Gruppen benötigt andere Informationen und einen anderen Detaillierungsgrad. Der Kundenservice muss einen Antrag nach der DSGVO erkennen, wissen, was er am Telefon Dritten nicht mitteilen darf, und wie er die Identität des Anrufers sicher überprüft.

Das Marketing muss die Regeln für Einwilligungen, Cookies, Retargeting und Segmentierung verstehen. Die IT wiederum muss begreifen, wie technische Änderungen an der Website mit den Pflichten nach der DSGVO zusammenhängen und wie Protokollierung, Zugriffe und Verschlüsselung richtig eingerichtet werden.

Eine hochwertige Rechtsschulung muss daher strukturiert und zielgerichtet sein. In der Regel lohnt es sich, einen allgemeinen Teil, in dem die Grundprinzipien der DSGVO, die Betroffenenrechte und die Sanktionen erklärt werden, mit spezialisierten Modulen für die einzelnen Teams zu kombinieren. Für das Management ist ein Überblick über Risiken, Verantwortung, Compliance-Kosten und Strategien wichtig, wie die DSGVO in die Gesamt-Governance des Unternehmens eingebunden werden kann.

Für das Marketing wiederum praktische Beispiele für Einwilligungstexte, Cookie-Banner und Newsletter-Formulare, einschließlich der Frage, welche Tool-Einstellungen aus DSGVO-Sicht noch akzeptabel sind und wo man bereits in die Risikozone gerät.

Die Juristen der Anwaltskanzlei ARROWS legen in der Praxis Wert darauf, dass die Schulung keine rein theoretische Auslegung von Paragraphen ist, sondern von realen Szenarien Ihres E-Shops ausgeht. Typischerweise fordern sie vor der Schulung Basisinformationen über die verwendete Plattform, Analyse- und Marketing-Tools, die Struktur des Marketingteams und geplante Kampagnen an. Auf dieser Grundlage besprechen sie in der Schulung konkrete Situationen: etwa wie man die Erhebung von E-Mail-Adressen bei Gewinnspielen rechtmäßig gestaltet, wie man mit Remarketing-Zielgruppen arbeitet, wie man Daten sicher mit einer Agentur teilt oder wie man die Aufbewahrung von Daten im CRM-System so einstellt, dass sie dem Grundsatz der Speicherbegrenzung entspricht.

Eine richtig konzipierte Schulung ist auch ein bedeutendes Beweismittel in einem etwaigen Streit oder einer Kontrolle. Können Sie nachweisen, dass die Mitarbeiter eine Schulung absolviert, interne Richtlinien erhalten haben, ihnen die wesentlichen Pflichten erklärt wurden und sie Fragen stellen konnten, ist es wahrscheinlicher, dass die Aufsichtsbehörde oder das Gericht Ihre Gesamtorganisation als verantwortungsvoll bewertet, auch wenn einem Einzelnen ein Fehler unterlaufen ist. Die Anwaltskanzlei ARROWS ist für Schäden bis zu 350.000.000 CZK (ca. 14,4 Mio. EUR) versichert, und gerade dank dieser Kombination aus Fachkompetenz, Erfahrung und Versicherungskapazität wählen viele E-Shops ihre Juristen als langfristige Partner für die DSGVO und damit verbundene Regulierung.

Wie man Prozesse und Dokumentation nach der Schulung einrichtet

Eine Schulung ist nur dann sinnvoll, wenn an sie eine Anpassung der internen Prozesse, der Dokumentation und der Verträge anschließt. Die DSGVO verlangt, dass der Verantwortliche ein Verzeichnis von Verarbeitungstätigkeiten führt (Art. 30 DSGVO), insbesondere wenn er mehr als 250 Personen beschäftigt oder wenn die Verarbeitung nicht nur gelegentlich erfolgt, besondere Datenkategorien umfasst oder ein Risiko für die Rechte und Freiheiten der Betroffenen darstellt.

In der Praxis fallen die meisten E-Shops in ein Regime, in dem sich die Führung des Verzeichnisses lohnt, auch wenn sie streng genommen nicht erforderlich wäre, da es um die systematische Verarbeitung großer Mengen an Kunden- und Marketingdaten geht.

Das Verzeichnis von Verarbeitungstätigkeiten (Records of Processing Activities, ROPA) sollte Informationen über die Verarbeitungszwecke, die Kategorien betroffener Personen und Daten, die Kategorien von Empfängern, Übermittlungen in Drittländer, Aufbewahrungsfristen und die getroffenen Sicherheitsmaßnahmen enthalten (Art. 30 Abs. 1 DSGVO). Für einen E-Shop bedeutet das zum Beispiel, die Verarbeitung im Zusammenhang mit Bestellungen, Treueprogramm, Marketing, Analytik, Kundensupport oder der Bearbeitung von Betroffenenrechten jeweils gesondert zu beschreiben. In der Schulung empfiehlt es sich, das gesamte ROPA-Konzept zu erläutern und anschließend mit den Juristen der Anwaltskanzlei ARROWS praktisch durchzugehen, wie ein solches Dokument erstellt und aktuell gehalten wird, idealerweise in Zusammenarbeit von Rechts-, IT- und Vertriebsabteilung.

Eine wichtige Rolle spielt auch die Datenschutz-Folgenabschätzung (Data Protection Impact Assessment, DPIA), die immer dann verpflichtend ist, wenn eine bestimmte Art der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat (Art. 35 DSGVO). Im E-Commerce kann dies insbesondere umfangreiches Kundenprofiling, automatisierte Entscheidungen mit erheblichen Auswirkungen, den Einsatz von Kamerasystemen in Lagern oder die umfangreiche Verfolgung des Nutzerverhaltens auf der Website betreffen. Die DPIA soll Risiken identifizieren, ihre Schwere und Eintrittswahrscheinlichkeit bewerten und Maßnahmen vorschlagen, um diese Risiken auf ein akzeptables Niveau zu senken.

Nicht weniger wichtig ist der vertragliche Rahmen mit Dienstleistern, die für den E-Shop personenbezogene Daten verarbeiten – typischerweise Hosting-Unternehmen, Anbieter von E-Shop-Plattformen, Zahlungsgateways, Logistikunternehmen, Marketingagenturen, Anbieter von Newsletter-Tools, Cloud-CRM- und Analyseplattformen. Die DSGVO verlangt, dass die Verarbeitung durch einen Vertrag oder ein anderes Rechtsinstrument geregelt ist (sog. Auftragsverarbeitungsvertrag nach Art. 28 DSGVO), der Gegenstand und Dauer der Verarbeitung, Art und Zweck, die Art der personenbezogenen Daten, die Kategorien betroffener Personen sowie die Pflichten und Rechte des Verantwortlichen festlegt.

Der Vertrag muss auch sicherstellen, dass der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen trifft, Daten nur auf Weisung des Verantwortlichen verarbeitet, bei der Bearbeitung von Betroffenenrechten und bei der Bewältigung von Vorfällen unterstützt und die Daten nach Beendigung der Leistung löscht oder zurückgibt.

Die Rechtsschulung sollte den Teilnehmern den Unterschied zwischen Verantwortlichem und Auftragsverarbeiter erklären, was gemeinsame Verantwortlichkeit bedeutet (Art. 26 DSGVO) und wann sog. Data Sharing Agreements abgeschlossen werden sollten, etwa zwischen verschiedenen Gesellschaften innerhalb einer Gruppe. Nach der Schulung ist es dann sinnvoll, ein Audit der wichtigsten Dienstleisterverträge und Nachträge durchzuführen, die Muster von Auftragsverarbeitungsverträgen zu überarbeiten und ein einheitliches Verfahren zur Prüfung neuer Dienstleister (Vendor Due Diligence) festzulegen – ein Bereich, in dem die Juristen der Anwaltskanzlei ARROWS häufig auch mit IT-Sicherheitsteams und Compliance-Abteilungen zusammenarbeiten.

Ein unverzichtbarer Bestandteil der DSGVO-Umsetzung im E-Shop ist auch eine Richtlinie zur Aufbewahrung und Löschung von Daten (Data Retention Policy), die in der Praxis oft fehlt oder rein formal ist. Eine richtig gestaltete Richtlinie legt fest, wie lange die einzelnen Datenkategorien aufbewahrt werden (etwa Bestellungen, Reklamationen, Marketingkontakte, Website-Logs, Aufzeichnungen des Kundensupports) und auf welche Weise die Daten nach Fristablauf gelöscht oder anonymisiert werden. Zudem müssen diese Fristen mit anderen Rechtsvorschriften (etwa steuer- und buchhaltungsrechtlichen Vorschriften, Fristen für Reklamationen und die Durchsetzung von Ansprüchen) und mit den praktischen Bedürfnissen des Geschäfts in Einklang gebracht werden, beispielsweise für die Analyse des Kundenverhaltens im Zeitverlauf.

Ein weiterer zentraler Prozess ist der Umgang mit Anträgen betroffener Personen und mit Sicherheitsvorfällen. Es empfiehlt sich eine interne Richtlinie oder SOP (Standard Operating Procedure), die festlegt, wer Anträge entgegennimmt, wie sie erfasst werden, wie die Identität des Antragstellers überprüft wird, welche Höchstfrist für die Antwort gilt und wer eine etwaige Ablehnung genehmigt.

Ebenso sollte ein E-Shop einen Krisenplan für Sicherheitsvorfälle haben, einschließlich einer klaren Kommunikationskette, eines Eskalationsverfahrens, vorbereiteter Vorlagen für Meldungen an die Aufsichtsbehörde und die betroffenen Personen sowie eines Verfahrens, wie das Ereignis anschließend ausgewertet und daraus gelernt wird.

Zur Umsetzung nach der Schulung gehört auch die Erstellung oder Aktualisierung interner Richtlinien, eines Verhaltenskodex für den Umgang mit Daten, von Handbüchern für die Arbeit mit konkreten Tools (CRM, E-Mailing, Analytik) aus DSGVO-Sicht sowie von Prozessen für das Onboarding neuer Mitarbeiter, einschließlich einer Pflichtschulung, bevor sie Zugang zu personenbezogenen Daten erhalten. Die Anwaltskanzlei ARROWS bietet Mandanten häufig eine Kombination aus Schulung, Erstellung von Richtlinien, Vertragsprüfung und laufender externer Rechtsberatung an, damit der E-Shop nicht jedes Einzelproblem ad hoc lösen muss, sondern langfristige und systematische Unterstützung hat.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Unwirksame Cookie-Einwilligung : Das Cookie-Banner zwingt den Nutzer zur Zustimmung, die Option „Alle ablehnen“ fehlt, die Schaltflächen sind grafisch unausgewogen und der Zweck der einzelnen Cookie-Kategorien ist nicht klar beschrieben – es drohen ein Eingreifen der Aufsichtsbehörde und ein Bußgeld.

Audits und Einrichtung von Cookies: Die Juristen der Anwaltskanzlei ARROWS prüfen das aktuelle Cookie-Banner, empfehlen Anpassungen von Texten, Gestaltung und technischem Verhalten, erstellen eine aktualisierte Dokumentation und helfen, einen Prozess zur Erneuerung der Einwilligung im Einklang mit DSGVO und ePrivacy einzurichten.

Fehlende oder unvollständige Verträge mit Auftragsverarbeitern : Hosting-Anbieter, E-Mailing-Tools, Agenturen oder Zahlungsgateways verarbeiten Daten ohne ordnungsgemäße vertragliche Nachträge, was die Haftung verkompliziert und das Sanktionsrisiko erhöht.

Vertrags- und Vendor-Audit: Die Juristen der Anwaltskanzlei ARROWS erstellen eine Übersicht aller Dienstleister, bestimmen die Rolle als Verantwortlicher oder Auftragsverarbeiter, erstellen oder überarbeiten Auftragsverarbeitungsverträge, legen Bedingungen für Unterauftragsverarbeiter fest und richten einen Prozess zur regelmäßigen Bewertung der Dienstleister ein.

Fehlende oder nur formale Reaktion auf Kundenanträge : Der E-Shop hat keinen Prozess für die Bearbeitung von Auskunfts-, Löschungs- oder Widerspruchsrechten gegen Marketing, Anträge gehen verloren oder werden nach Fristablauf bearbeitet – es drohen Beschwerden und Sanktionen.

Einrichtung des DSAR-Prozesses: Die Anwaltskanzlei ARROWS erstellt einen übersichtlichen Workflow für Anträge, Antwortvorlagen und eine interne Richtlinie und schult die Front-Line-Mitarbeiter, damit sie Anträge richtig erkennen und weiterleiten.

Sicherheitsvorfälle und Datenlecks : Der E-Shop hat keinen Incident-Response-Plan und weiß nicht, wann und wie ein Vorfall der Behörde und den Kunden zu melden ist – es drohen sekundäre Reputationsschäden und ein höheres Bußgeld wegen unprofessionellen Vorgehens.

Incident Response und Vertretung vor Behörden: Die Juristen der Anwaltskanzlei ARROWS helfen, einen Plan zur Bewältigung von Vorfällen zu erstellen, richten interne Prozesse ein und vertreten den E-Shop im Fall eines tatsächlichen Datenlecks bei der Meldung an die Aufsichtsbehörde und in der Kommunikation mit den betroffenen Personen.

Unangemessene Aufbewahrungsdauer : Der E-Shop speichert Daten über Kunden und deren Verhalten unbegrenzt ohne klaren Zweck und ohne Dokumentation, was dem Grundsatz der Speicherbegrenzung widerspricht und die Folgen eines etwaigen Datenlecks verstärkt.

Aufbewahrungs- und Löschrichtlinie: Die Anwaltskanzlei ARROWS erstellt eine Aufbewahrungsrichtlinie für die einzelnen Datenarten, stimmt sie mit rechtlichen und geschäftlichen Anforderungen ab, erarbeitet Löschrichtlinien und hilft sicherzustellen, dass die IT-Systeme sie in der Praxis durchsetzen können.

ARROWS Rechtsanwaltskanzlei

Internationale Bezüge, tschechische Besonderheiten und neue Trends

Die DSGVO gilt unmittelbar in allen EU-Mitgliedstaaten, einschließlich der Tschechischen Republik, gibt den einzelnen Staaten aber zugleich die Möglichkeit, bestimmte Fragen durch nationale Gesetze zu regeln. In Tschechien ist die grundlegende ergänzende Vorschrift das tschechische Gesetz über die Verarbeitung personenbezogener Daten (Gesetz Nr. 110/2019 Slg., in der jeweils geltenden Fassung, im Folgenden „DVG“), das einige Öffnungsklauseln der DSGVO umsetzt und beispielsweise die Stellung und Befugnisse des ÚOOÚ regelt.

Für E-Shops ist es wichtig, auch die tschechische Rechtsprechung und die Stellungnahmen des ÚOOÚ zu verfolgen, insbesondere in den Bereichen Cookies, Marketing und Mitarbeiterüberwachung, da diese konkretisieren können, wie die allgemeinen Regeln der DSGVO in der Praxis angewendet werden.

Aus internationaler Sicht ist für E-Shops entscheidend, dass die DSGVO auch Stellen außerhalb der EU erfasst, wenn sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten (Art. 3 Abs. 2 DSGVO). Dies hat große praktische Auswirkungen etwa auf die Nutzung ausländischer Cloud-Dienste, Analysetools, Werbeplattformen oder CRM-Systeme, deren Server außerhalb der EU stehen können.

Die Übermittlung personenbezogener Daten in Drittländer ist nach der DSGVO nur zulässig, wenn ein angemessenes Schutzniveau gewährleistet ist (Kapitel V DSGVO). Etwa durch einen Angemessenheitsbeschluss der Europäischen Kommission (Adequacy Decision), Standardvertragsklauseln (Standard Contractual Clauses – SCCs) oder andere geeignete Garantien.

Die Europäische Kommission erlässt Angemessenheitsbeschlüsse für ausgewählte Staaten, Gebiete oder Sektoren. Ferner für Organisationen, die an spezifischen Rahmenwerken teilnehmen (wie dem EU-US Data Privacy Framework für zertifizierte Organisationen in den USA), was die Datenübermittlung ohne weitere Garantien vereinfacht.

In den letzten Jahren wurde eine Reihe von Angemessenheitsbeschlüssen erlassen und aktualisiert, unter anderem für das Vereinigte Königreich nach seinem Austritt aus der EU und für die Vereinigten Staaten, soweit es um Organisationen geht, die an dem besonderen Datenschutzrahmen (EU-US Data Privacy Framework) teilnehmen. Für einen E-Shop, der ausländische Tools nutzt, ist es wichtig zu prüfen, ob der konkrete Anbieter unter einen dieser Beschlüsse fällt oder ob Standardvertragsklauseln abgeschlossen und eine ergänzende Risikobewertung der Übermittlung durchgeführt werden müssen.

Die Juristen der Anwaltskanzlei ARROWS verfügen über Erfahrung mit der Gestaltung solcher internationalen Übermittlungen für Mandanten im E-Commerce und können für grenzüberschreitende Aspekte auch auf das Netzwerk ARROWS International zurückgreifen.

Eine besondere Frage ist auch die Verarbeitung personenbezogener Daten von Kindern, insbesondere wenn ein E-Shop ein jüngeres Publikum anspricht oder Online-Dienste anbietet, die Kinder nutzen können. Die DSGVO bestimmt, dass für die Einwilligung in die Verarbeitung im Zusammenhang mit einem direkt einem Kind angebotenen Dienst der Informationsgesellschaft ein Alter von mindestens 16 Jahren erforderlich ist, wobei die Mitgliedstaaten diese Grenze senken können, jedoch nicht unter 13 Jahre (Art. 8 DSGVO).

In der Praxis bedeutet dies, dass ein E-Shop, der auf jüngere Nutzer abzielt, überlegen muss, wie er das Alter überprüft, wie er Informationen kindgerecht formuliert und wann die Einwilligung der Eltern erforderlich ist.

Ein deutlicher Trend beim Schutz der Privatsphäre ist die Stärkung des Prinzips der Datenminimierung und von „Privacy by Design“ weltweit, nicht nur in der EU (Art. 25 DSGVO). Zahlreiche neue Regelungen, etwa in einigen US-Bundesstaaten, übernehmen das Prinzip, dass die Erhebung und Nutzung personenbezogener Daten für die angegebenen Zwecke erforderlich und angemessen sein muss und ein bloßes „Wegklicken“ der Bedingungen nicht ausreichen muss. Für E-Shops bedeutet dies, dass die Strategie „Sammeln wir möglichst viele Daten, vielleicht nützen sie uns irgendwann“ sowohl rechtlich als auch reputationsbezogen immer riskanter wird.

Ein weiterer Trend ist der zunehmende Fokus auf die Transparenz algorithmischer Entscheidungen und des Profilings, einschließlich des Rechts betroffener Personen, keiner ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidung unterworfen zu werden, die ihnen gegenüber rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO). Bei gewöhnlichen E-Shops betrifft diese Regelung eher Randbereiche (etwa die automatisierte Genehmigung größerer Einkäufe, Kreditrahmen oder dynamische Preisgestaltung).

Mit der zunehmenden Nutzung von KI-Tools für Personalisierung, Empfehlungssysteme und Kundenscoring ist zu erwarten, dass die Bedeutung dieses Teils der DSGVO wachsen wird. Unsicherheit und Compliance-Kosten spüren vor allem kleine und mittlere Unternehmen, die Investitionen in den Datenschutz oft unterschätzen oder aufschieben, weil sie befürchten, sich weder spezialisierte Teams noch teure Technologien leisten zu können. Analysen zeigen jedoch, dass eine vernünftige Investition in die grundlegende rechtliche Ausgestaltung, Schulungen und Prozesse langfristig günstiger ist als die Bewältigung der Folgen von Vorfällen, Bußgeldern und Streitigkeiten.

Die Juristen der Anwaltskanzlei ARROWS arbeiten mit Mandanten daher oft in mehreren Phasen – vom einleitenden Audit und der Schulung über die Priorisierung der Maßnahmen bis zum schrittweisen „Feinschliff“ der Details –, damit Compliance auch für kleinere E-Shops ohne eigene Rechtsabteilung erreichbar ist.

Fazit

Die richtige Gestaltung des Umgangs mit personenbezogenen Daten im E-Shop nach der DSGVO ist kein einmaliger Akt, sondern ein fortlaufender Prozess, der mit dem Verständnis der Grundprinzipien und Rechtsgrundlagen der Verarbeitung beginnt, über die technische und vertragliche Ausgestaltung weitergeht und in der täglichen Praxis der Mitarbeiter endet, die mit den Daten arbeiten.

Für Unternehmer, Investoren und das Management von E-Shops ist es entscheidend, die DSGVO als Teil des Risikomanagements zu begreifen – falsch gestaltete Einwilligungen, Cookies oder Sicherheitsprozesse können zu hohen Bußgeldern, Gerichtsverfahren, der Blockierung von Marketingaktivitäten und ernsthaften Reputationsschäden führen.

Eine direkt auf E-Shops ausgerichtete Rechtsschulung ist ein effektiver Weg, die rechtliche, IT- und Marketingsicht in Einklang zu bringen und einen gemeinsamen Rahmen für tägliche Datenentscheidungen zu schaffen. Ein einmaliges Seminar reicht jedoch nicht; die Schulung sollte mit einem Audit des Ist-Zustands, der Anpassung der Dokumentation, der Einrichtung von Prozessen und einer regelmäßigen Überprüfung als Reaktion auf Veränderungen in Geschäft, Technologie und Gesetzgebung verbunden sein.

Die Anwaltskanzlei ARROWS verfügt über Erfahrung mit DSGVO und E-Commerce im tschechischen wie im internationalen Kontext, ist für Schäden bis zu 350.000.000 CZK versichert und kann dank des Netzwerks ARROWS International auch Mandanten mit grenzüberschreitender Tätigkeit unterstützen. Wenn Sie Fehler, Schäden, Verzögerungen oder Bußgelder wegen eines unzureichenden Datenschutzes in Ihrem E-Shop nicht riskieren wollen, ist es sicherer, die Vorbereitung der Rechtsschulung sowie der anschließenden Richtlinien und Verträge Experten anzuvertrauen. Bei Interesse an einer individuellen Beratung oder einer Schulung für Ihr Team können Sie sich jederzeit per E-Mail an die Juristen der Anwaltskanzlei ARROWS wenden: beratung@arws.cz.

FAQ: Häufig gestellte Fragen zur Rechtsschulung für E-Shops

1. Wie lange dauert eine hochwertige DSGVO-Rechtsschulung für einen E-Shop üblicherweise und wie viele Personen sollten daran teilnehmen?

Die Dauer hängt vom Umfang und der Zielgruppe ab, doch für ein grundlegendes Verständnis der Prinzipien und Besonderheiten des E-Commerce erscheinen etwa drei bis vier Stunden für die Schlüsselrollen als Minimum, gegebenenfalls aufgeteilt in mehrere Blöcke nach Teams. Teilnehmen sollten vor allem die für den E-Shop verantwortlichen Manager, die Leiter von Marketing, IT und Kundenservice sowie weitere Mitarbeiter, die regelmäßig mit Daten in Berührung kommen; die übrigen können in verkürzter Form oder per E-Learning geschult werden. Wenn Sie den optimalen Umfang und die Zusammensetzung der Teilnehmer nach Größe und Art Ihres E-Shops festlegen möchten, wenden Sie sich an die Anwaltskanzlei ARROWS unter beratung@arws.cz, und die Juristen schlagen Ihnen ein konkretes Szenario vor.

2. Wir sind ein kleinerer E-Shop mit einigen Mitarbeitern – lohnt sich für uns eine individuelle Rechtsschulung, oder genügt ein allgemeiner Online-Kurs?

Bei kleineren E-Shops können allgemeine Online-Kurse ein Grundbewusstsein für die DSGVO vermitteln, behandeln aber meist keine spezifischen Situationen wie die Einrichtung einer konkreten Plattform, von Tools oder Marketingkampagnen. Eine individuelle, wenn auch kürzere Schulung kann konkrete Fehler und Risiken aufdecken, die sonst verborgen blieben und später zu kostspieligen Problemen führen würden, sodass sich die Investition oft in Form der Vermeidung von Vorfällen und Streitigkeiten auszahlt. Wenn Sie überlegen, welches Schulungsformat für Sie finanziell und praktisch am besten geeignet ist, erstellen Ihnen die Juristen der Anwaltskanzlei ARROWS unter beratung@arws.cz gerne auf Ihr Budget und Ihre Bedürfnisse zugeschnittene Varianten.

3. Brauchen wir nach der Schulung noch ein separates Rechtsaudit, oder genügt es, dass die Mitarbeiter unterwiesen sind?

Die Schulung allein reicht in der Regel nicht aus, weil die DSGVO auch Dokumentation, vertragliche Regelungen, eine Aufbewahrungsrichtlinie, Prozesse für DSAR und Vorfälle sowie weitere Elemente verlangt, die sich nicht allein durch die Unterweisung der Mitarbeiter lösen lassen. Meist bewährt sich eine Kombination – ein einleitendes Audit, eine daran anknüpfende Schulung und anschließend die Anpassung von Dokumentation und Prozessen nach den festgestellten Risiken; der Umfang des Audits lässt sich an Größe und Komplexität des E-Shops anpassen. Die Anwaltskanzlei ARROWS bietet üblicherweise einen modularen Ansatz an, bei dem man mit einem kleineren Umfang beginnen und je nach Prioritäten weitere Schritte anschließen kann – melden Sie sich einfach unter beratung@arws.cz.

4. Kann uns ein Jurist der Anwaltskanzlei ARROWS die Schulung auf Tschechisch und Englisch vorbereiten, wenn wir ein internationales Team haben?

Ja, bei E-Shops mit internationalem Team ist eine Kombination aus tschechischer und englischer Schulungsversion praktisch unerlässlich, damit alle Schlüsselmitarbeiter ihre Pflichten und Risiken in einer Sprache verstehen, die sie beherrschen. Die Juristen der Anwaltskanzlei ARROWS bereiten Schulungen üblicherweise in mehreren Sprachversionen vor und können den Inhalt so anpassen, dass er sowohl die tschechische als auch die internationale Regulierung widerspiegelt, einschließlich der Datenübermittlung in Drittländer. Wenn Sie eine mehrsprachige Schulung benötigen oder Teams in verschiedenen Ländern haben, kontaktieren Sie die Anwaltskanzlei ARROWS unter beratung@arws.cz und vereinbaren Sie die konkreten Möglichkeiten.

5. Hilft uns die Anwaltskanzlei ARROWS auch bei einer Kontrolle durch das ÚOOÚ, wenn es trotz Schulung zu einem Problem kommt?

Ja, die Juristen der Anwaltskanzlei ARROWS vertreten Mandanten regelmäßig bei Kontrollen durch Aufsichtsbehörden, helfen bei der Vorbereitung von Unterlagen, kommunizieren mit der Behörde und schlagen eine Verteidigungsstrategie einschließlich etwaiger Rechtsmittel vor. Gut dokumentierte Schulungen und getroffene Maßnahmen tragen oft dazu bei, die Schwere der Bewertung eines Verstoßes und damit die Höhe eines etwaigen Bußgeldes zu senken, wobei die Anwaltskanzlei ARROWS dank ihrer Erfahrung und ihres Versicherungsschutzes bis zu 350.000.000 CZK Ihre Interessen wirksam schützen kann. Wenn Sie sich in einer Kontrollsituation befinden oder eine Sanktion droht, zögern Sie nicht und kontaktieren Sie die Anwaltskanzlei ARROWS so bald wie möglich unter beratung@arws.cz, damit die Situation rechtzeitig gelöst werden kann.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.