🌍 Gedankenplanet – Wissen. Denken. Verstehen.

Gedankenplanet ist eine fortlaufende Online-Publikation für Menschen, die mehr wissen, tiefer denken und besser verstehen wollen.

Bei einer Website sind technische Datenverarbeitung und datenschutzrechtliche Verantwortlichkeit klar voneinander zu unterscheiden. Verantwortlich ist nach Art. 4 Nr. 7 DSGVO grundsätzlich, wer über Zwecke und wesentliche Mittel einer Verarbeitung entscheidet – nicht automatisch derjenige, der sie technisch ausführt. Die Bezeichnung als „Verantwortlicher“ in einer Datenschutzerklärung begründet diese Rolle weder, noch kann ihr Weglassen eine bestehende Verantwortlichkeit beseitigen. Entscheidend sind vielmehr die tatsächlichen Verhältnisse. Datenschutzerklärungen sollten deshalb die eingesetzten Dienste, Zwecke, Rechtsgrundlagen und relevanten Verarbeitungen verständlich und wahrheitsgemäß darstellen. Dabei muss ein Websitebetreiber weder die gesamte Infrastruktur seines Hosters erklären noch sich pauschal auf diesen berufen.

Datenschutzerklärung zwischen technischer Realität und rechtlicher Verantwortlichkeit

Datenschutz bei einfachen Websites: Verantwortlichkeit, Hosting, technische Verarbeitung und die Grenzen der Informationspflicht nach DSGVO.

Abstrakt

Bei einer Website ist zwischen der technischen Verarbeitung personenbezogener Daten und der datenschutzrechtlichen Verantwortlichkeit zu unterscheiden. Verantwortlicher ist nicht automatisch diejenige Stelle, die Daten technisch verarbeitet, sondern grundsätzlich die Stelle, die über die Zwecke und die wesentlichen Mittel der Verarbeitung entscheidet (Art. 4 Nr. 7 DSGVO). Die bloße Bezeichnung einer Stelle als „Verantwortlicher“ in einer Datenschutzerklärung begründet diese Eigenschaft nicht; umgekehrt lässt sich tatsächliche Verantwortlichkeit nicht allein dadurch ausschließen, dass sie in der Datenschutzerklärung nicht ausdrücklich benannt wird. Für die Informationspflichten gegenüber betroffenen Personen sind insbesondere Art. 13 und 14 DSGVO maßgeblich. Soweit personenbezogene Daten durch einen Dienstleister im Auftrag des Websitebetreibers verarbeitet werden, ist zudem zu prüfen, ob die Voraussetzungen einer Auftragsverarbeitung nach Art. 28 DSGVO vorliegen.

Ein Websitebetreiber muss daher nicht die gesamte technische Infrastruktur seines Hosters darstellen, kann sich hinsichtlich eigener datenschutzrechtlicher Entscheidungen aber auch nicht pauschal auf den Hoster berufen. Eine sachgerechte Datenschutzerklärung sollte vielmehr die tatsächlich eingesetzten Dienste, die jeweiligen Zwecke, die einschlägigen Rechtsgrundlagen und die für die betroffenen Personen relevanten Verarbeitungsvorgänge zutreffend und verständlich darstellen.

Der Essay untersucht diese Abgrenzung anhand der Regelungen der Art. 4 Nr. 7, Art. 13 und 14 sowie Art. 28 DSGVO und fragt insbesondere danach, wie sich technische Verarbeitung, datenschutzrechtliche Verantwortlichkeit und Informationspflichten bei einer Website zueinander verhalten.

Die schwierige Frage nach dem Verantwortlichen einer Website

Einleitung

Eine moderne Website ist aus technischer Sicht ein komplexes Zusammenspiel vieler Systeme. Ein Besucher ruft eine Adresse im Browser auf, der Browser kommuniziert über mehrere Netzwerke, Router, Provider und Server miteinander, und am Ende wird ein Dokument ausgeliefert. Während dieses Vorgangs entstehen zwangsläufig technische Informationen: IP-Adressen, Zeitpunkte, Verbindungsdaten, Statusinformationen und teilweise weitere technische Merkmale.

Die Datenschutz-Grundverordnung (DSGVO) betrachtet diesen Vorgang jedoch aus einer anderen Perspektive. Sie fragt nicht primär danach, wo überall Daten technisch verarbeitet werden, sondern danach, welchen Akteuren bestimmte Verarbeitungsvorgänge datenschutzrechtlich zugeordnet werden können. Dabei kommt insbesondere darauf an, wer über die Zwecke und die wesentlichen Mittel einer Verarbeitung entscheidet.

Genau an dieser Schnittstelle zwischen technischer Realität und juristischer Betrachtung entstehen schwierige Fragen, die insbesondere Betreiber kleiner und privat betriebener Websites vor erhebliche Unsicherheiten stellen.

Eine besonders interessante Frage lautet: Muss eine Person, die eine Website betreibt, sich in ihrer Datenschutzerklärung ausdrücklich als „Verantwortlicher im Sinne der DSGVO“ bezeichnen? Oder reicht es aus, Name, Anschrift und Kontaktmöglichkeiten anzugeben und anschließend sachlich zu erklären, welche Datenverarbeitungen stattfinden?

Diese Frage sollte allerdings von einer anderen Frage getrennt werden: Ob eine Person rechtlich Verantwortlicher ist, hängt nicht davon ab, ob sie sich selbst so bezeichnet. Die Bezeichnung in einer Datenschutzerklärung begründet die Verantwortlichkeit nicht. Umgekehrt kann das Weglassen des Begriffs eine tatsächlich bestehende Verantwortlichkeit nicht beseitigen.

Die technische Perspektive: Daten entstehen überall

Aus Sicht eines Informatikers erscheint die Welt zunächst eindeutig. Eine Kommunikation über das Internet ist ohne Verarbeitung technischer Daten nicht möglich. Schon das Internetprotokoll benötigt Adressinformationen, damit Datenpakete ihren Weg finden. Ein Browser muss die Zieladresse kennen, ein Server muss wissen, wohin die Antwort gesendet werden soll.

Diese technische Notwendigkeit endet nicht am Webserver. Auch andere Systeme innerhalb der Kommunikationskette können Daten verarbeiten:

  • der Internetzugangsanbieter des Besuchers,
  • Netzwerkkomponenten zwischen Nutzer und Server,
  • DNS-Systeme,
  • Firewalls,
  • Serverbetriebssysteme,
  • Webserver wie Apache oder nginx,
  • Backupsysteme oder Sicherheitsmechanismen.

Aus dieser Sicht erscheint die Vorstellung problematisch, ein einzelner Webseitenbetreiber müsse sämtliche technischen Verarbeitungsvorgänge erklären, die während eines Abrufs stattfinden. Kein Betreiber einer kleinen Website kann realistisch wissen, welche internen Systeme ein großer Hostinganbieter verwendet, welche Logdateien dort entstehen oder welche Sicherheitsmechanismen im Hintergrund arbeiten.

Ein Betreiber eines einfachen Webhosting-Pakets kennt möglicherweise nicht einmal die eingesetzte Webserver-Software. Er lädt Dateien per FTP hoch und erhält eine funktionierende Website. Ob darunter Apache, nginx oder eine andere Plattform läuft, ist für seine eigentliche Tätigkeit unerheblich.

Diese technische Perspektive führt zu einer wichtigen Einsicht: Technische Durchführung und rechtliche Verantwortlichkeit sind nicht dasselbe.

Die juristische Perspektive: Verantwortlichkeit ist eine Frage der Zweck- und Mittelbestimmung

Die DSGVO verwendet einen anderen Ansatz. Verantwortlicher ist nach Art. 4 Nr. 7 DSGVO die Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.

Damit wird ein Unterschied geschaffen zwischen der technischen Durchführung einer Verarbeitung und der rechtlichen Entscheidung darüber, warum und in welchem wesentlichen Rahmen diese Verarbeitung stattfindet.

Dieser Unterschied ist besonders wichtig, weil ein Verantwortlicher nicht jede technische Einzelheit selbst beherrschen muss. Er kann sich technischer Dienstleister bedienen und bestimmte praktische oder technische Aufgaben an andere Stellen übertragen. Daraus folgt nicht automatisch, dass er seine datenschutzrechtliche Verantwortlichkeit verliert.

Umgekehrt führt auch die bloße technische Beteiligung an einer Datenverarbeitung nicht automatisch dazu, dass ein technischer Dienstleister für sämtliche Zwecke dieser Verarbeitung Verantwortlicher wird.

Technische Kontrolle ist nicht dasselbe wie datenschutzrechtliche Verantwortlichkeit. Ein Verantwortlicher muss nicht jede technische Einzelheit einer Verarbeitung selbst beherrschen. Entscheidend ist vielmehr, ob er über deren Zwecke und die wesentlichen Mittel entscheidet.

Damit wäre auch eine zu weitgehende Schlussfolgerung zu vermeiden: Aus der Tatsache, dass ein Webseitenbetreiber die interne Infrastruktur seines Hosters nicht kontrolliert, folgt nicht automatisch, dass sämtliche dort stattfindenden Verarbeitungsvorgänge außerhalb seiner datenschutzrechtlichen Verantwortung liegen.

Ebenso wenig kann aber die bloße technische Verarbeitung durch den Hoster dazu führen, dass der Webseitenbetreiber für jede beliebige interne Verarbeitung des Hosters verantwortlich wird.

Es kommt deshalb auf die konkrete Verarbeitung und die jeweilige Rollenverteilung an.

Das Problem der Selbstbezeichnung

Hier entsteht eine interessante sprachliche und juristische Feinheit. Eine typische Datenschutzerklärung beginnt häufig mit dem Satz:

„Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist …“

Diese Formulierung ist praktisch weit verbreitet und entspricht der Sprache der DSGVO. Sie hat den Vorteil, dass der Leser sofort erkennt, welche Person oder Stelle als datenschutzrechtlicher Ansprechpartner benannt wird.

Gleichzeitig sollte man zwischen der rechtlichen Eigenschaft und ihrer sprachlichen Bezeichnung unterscheiden.

Eine Person wird nicht dadurch zum Verantwortlichen, dass sie diesen Begriff in eine Datenschutzerklärung schreibt. Ebenso verliert sie diese Eigenschaft nicht dadurch, dass sie ihn nicht verwendet.

Die tatsächlichen Umstände bleiben entscheidend.

Das bedeutet allerdings nicht, dass die Benennung des Verantwortlichen in Datenschutzinformationen lediglich eine freiwillige sprachliche Stilfrage wäre. Die DSGVO enthält eigene Informationspflichten hinsichtlich der Identität und der Kontaktdaten des Verantwortlichen. Deshalb muss die Frage, wie eine Person ihre Rolle sprachlich bezeichnet, von der Frage unterschieden werden, ob und welche Angaben gegenüber der betroffenen Person erforderlich sind.

Rechtliche Rolle und Informationsfunktion sind zwei verschiedene Fragen

Gerade hier liegt ein Punkt, der in Diskussionen über Datenschutzerklärungen leicht übersehen wird.

Die erste Frage lautet:

Wer ist für die konkrete Verarbeitung datenschutzrechtlich verantwortlich?

Die zweite Frage lautet:

Welche Informationen muss die betroffene Person darüber erhalten?

Die Antwort auf die erste Frage ergibt sich aus den tatsächlichen Umständen der Verarbeitung. Die Antwort auf die zweite Frage ergibt sich aus den Informationspflichten der DSGVO.

Die bloße Tatsache, dass die Bezeichnung „Verantwortlicher“ keine Verantwortlichkeit erzeugt, bedeutet daher nicht automatisch, dass auf die Benennung der verantwortlichen Person in einer Datenschutzerklärung verzichtet werden könnte.

Gerade bei einer natürlichen Person, die eine Website selbst betreibt und über deren Inhalte, Funktionen und eingesetzte Dienste entscheidet, kann die rechtliche Einordnung durchaus naheliegen. Die sprachliche Zurückhaltung sollte deshalb nicht dazu führen, gesetzlich erforderliche Informationen wegzulassen.

Die Alternative: Tatsachen statt überzogener Selbstbeschreibung

Aus dieser Überlegung entsteht dennoch ein sinnvoller Ansatz: Eine Datenschutzerklärung sollte nicht mehr rechtliche oder technische Kontrolle behaupten, als tatsächlich vorhanden ist.

Sie kann zunächst Tatsachen mitteilen:

  • Wer steht hinter dem Angebot?
  • Welche Datenverarbeitungen werden selbst veranlasst?
  • Welche Zwecke werden verfolgt?
  • Welche technischen Dienste werden eingesetzt?
  • Welche Datenverarbeitungen werden durch beauftragte Dienstleister durchgeführt?

Die rechtliche Rolle ergibt sich anschließend aus der tatsächlichen Gestaltung der Verarbeitung. Der Begriff „Verantwortlicher“ kann dabei zur Klarheit beitragen, sollte aber nicht als Ersatz für die tatsächliche Beschreibung der Verarbeitung verstanden werden.

Eine gute Datenschutzerklärung muss daher zwei Anforderungen gleichzeitig erfüllen: Sie muss die rechtlich erforderlichen Informationen geben und sie muss die technischen Verhältnisse wahrheitsgemäß beschreiben.

Das Problem einfacher Websites

Gerade bei kleinen privaten Websites wird diese Problematik deutlich. Nehmen wir eine Website, die ausschließlich aus HTML, CSS und etwas PHP besteht. Es gibt keine Cookies, kein JavaScript-Tracking, keine Werbenetzwerke und keine Nutzerkonten.

Der Betreiber verwendet lediglich ein Hostingpaket, stellt Inhalte bereit und nutzt eventuell ein Zählpixel der VG WORT zur Ermittlung von Zugriffszahlen urheberrechtlich relevanter Texte.

Eine solche Website unterscheidet sich grundlegend von modernen Plattformen mit Dutzenden externen Diensten. Dennoch werden häufig dieselben umfangreichen Datenschutzerklärungen verwendet, die ursprünglich für komplexe Systeme entwickelt wurden.

Dadurch entsteht eine gewisse Absurdität: Eine einfache Website muss erklären, welche Datenverarbeitung möglicherweise durch Systeme erfolgt, die der Betreiber weder eingerichtet hat noch vollständig kontrollieren kann.

Daraus folgt allerdings nicht, dass solche Verarbeitungen datenschutzrechtlich irrelevant wären. Entscheidend ist vielmehr, ob und in welchem Umfang sie dem Betreiber, dem Hoster oder gegebenenfalls weiteren Beteiligten zuzurechnen sind.

Der Blick eines fiktiven Gerichts

Ein Gericht, das sich mit einer solchen Frage beschäftigen müsste, könnte berücksichtigen, dass Datenschutzrecht nicht losgelöst von technischer Realität ausgelegt werden kann.

Es wäre schwer vermittelbar, einem privaten Betreiber vorzuwerfen, er habe eine technische Infrastruktur nicht vollständig beschrieben, weil er keinen Zugriff auf interne Systeme eines Hostingunternehmens besitzt.

Andererseits könnte sich der Betreiber nicht allein mit dem Hinweis entlasten, dass die technische Verarbeitung durch einen Hoster erfolgt. Entscheidend wäre vielmehr, welche Verarbeitung konkret betrachtet wird, wer deren Zwecke bestimmt, welche Mittel wesentlich sind und welche Informationen dem Betreiber zugänglich oder zumutbar beschaffbar sind.

Ein Gericht könnte daher insbesondere fragen:

  • Welche Entscheidungen konnte der Betreiber tatsächlich treffen?
  • Welche Dienste oder Funktionen hat er bewusst ausgewählt?
  • Welche Zwecke verfolgt er mit diesen Verarbeitungen?
  • Welche Informationen über eingesetzte Dienstleister waren ihm zugänglich?
  • Welche Verarbeitung findet ausschließlich innerhalb der Infrastruktur eines anderen Anbieters statt?

Datenschutzrechtliche Transparenz darf nicht bedeuten, dass ein kleiner Webseitenbetreiber eine technische Dokumentation der gesamten Internetinfrastruktur liefern muss.

Sie darf aber ebenso wenig bedeuten, dass er eigene Entscheidungen nicht offenlegen muss, nur weil deren technische Umsetzung durch einen Dritten erfolgt.

Zwischen Verantwortlichkeit und technischer Wirklichkeit

Die Grenze zwischen Wissen, Einfluss und Verantwortung

Ein grundlegendes Problem des Datenschutzrechts im digitalen Raum besteht darin, dass rechtliche Verantwortlichkeit und tatsächliche technische Kenntnis nicht immer zusammenfallen. Die DSGVO verlangt vom Verantwortlichen Transparenz über Verarbeitungen personenbezogener Daten. Gleichzeitig bewegt sich der Verantwortliche in einer technischen Umgebung, deren einzelne Komponenten er häufig weder vollständig kennt noch kontrolliert.

Gerade bei einer kleinen privaten Website entsteht daraus eine besondere Spannung. Der Betreiber erstellt Inhalte, lädt Dateien auf einen Webserver und stellt diese öffentlich bereit. Er hat jedoch keinen Zugriff auf die interne Infrastruktur des Hostinganbieters. Er weiß möglicherweise nicht, welche Softwareversion eingesetzt wird, wie Logdateien aufgebaut sind, welche Sicherheitsmechanismen laufen oder welche internen Prozesse zur Fehleranalyse verwendet werden.

Die entscheidende Frage lautet deshalb nicht, ob der Betreiber alles technisch kontrolliert. Die entscheidende Frage lautet vielmehr, welche Verarbeitung konkret betrachtet wird und welche Rolle der Betreiber bei ihrer Bestimmung einnimmt.

Die Illusion vollständiger technischer Kontrolle

Das Internet vermittelt häufig den Eindruck, eine Website sei ein einzelnes Objekt. Aus Sicht des Nutzers erscheint eine Adresse im Browser, und eine Seite wird angezeigt. Tatsächlich besteht dieser Vorgang jedoch aus zahlreichen voneinander abhängigen Systemen.

Eine einfache Anfrage kann beispielsweise folgende Stationen berühren:

  • Endgerät des Nutzers,
  • Betriebssystem und Browser,
  • lokales Netzwerk,
  • Internetzugangsanbieter,
  • DNS-Infrastruktur,
  • Hostinganbieter,
  • Webserver,
  • Speichersysteme.

Die Vorstellung, der Betreiber einer Website könne sämtliche dort entstehenden Datenverarbeitungen vollständig beschreiben, entspricht daher nicht der technischen Realität.

Ein sachgerechter Ansatz muss unterscheiden zwischen:

  • Verarbeitungen, die der Betreiber bewusst einrichtet,
  • Verarbeitungen, die technisch für einen Dienst erforderlich sind,
  • Verarbeitungen, die ein beauftragter Dienstleister zur Durchführung eines bestimmten Dienstes vornimmt,
  • Verarbeitungen, die ausschließlich anderen Beteiligten der Kommunikationsinfrastruktur zuzurechnen sind.

Diese Kategorien können sich überschneiden. Deshalb reicht es nicht aus, allein auf die technische Entfernung eines Verarbeitungsvorgangs vom Betreiber abzustellen.

Die Bedeutung der Entscheidungsmacht

Der Begriff der Verantwortlichkeit knüpft nicht zufällig an die Entscheidung über Zwecke und Mittel an. Würde allein die technische Berührung mit Daten ausreichen, wäre nahezu jeder Beteiligte einer Internetkommunikation gleichzeitig für alle Verarbeitungsvorgänge verantwortlich.

Ein Nutzer, der eine Webseite aufruft, erzeugt durch seine Verbindung technische Daten. Ein Internetprovider transportiert diese Daten. Ein Hostingunternehmen stellt Infrastruktur bereit. Ein Webseitenbetreiber veröffentlicht Inhalte.

Diese Rollen sind jedoch nicht identisch. Die datenschutzrechtliche Bewertung muss deshalb für die jeweilige Verarbeitung gesondert vorgenommen werden.

Ein Betreiber, der bewusst auf Tracking, Werbung und Analysewerkzeuge verzichtet, hat eine andere Ausgangslage als ein Unternehmen, das detaillierte Nutzerprofile erstellt.

Die technische Tatsache, dass beide Webseiten über Server ausgeliefert werden und dabei technische Verbindungsdaten verarbeitet werden können, beantwortet die Frage nach der Verantwortlichkeit allein noch nicht.

Die Gefahr überformulierter Datenschutzerklärungen

Eine weitere Schwierigkeit entsteht durch standardisierte Datenschutzerklärungen. Viele Texte stammen aus Vorlagen, die für komplexe kommerzielle Webseiten entwickelt wurden. Sie enthalten Begriffe und Beschreibungen, die für einfache Websites möglicherweise nicht passen.

Eine zu umfangreiche Erklärung kann paradoxerweise zu einer höheren Unsicherheit führen. Jede zusätzliche Aussage ist eine Behauptung, die sich überprüfen lassen muss.

Wer beispielsweise erklärt:

„Wir speichern keine IP-Adressen.“

muss tatsächlich sicherstellen, dass diese Aussage für den beschriebenen Verantwortungsbereich zutrifft. Ob ein Hostinganbieter seinerseits technische Verbindungsdaten verarbeitet, ist eine davon zu unterscheidende Frage.

Eine vorsichtigere Aussage:

„Der Betreiber setzt keine eigenen Verfahren zur Analyse oder Profilbildung ein.“

beschränkt sich dagegen auf eine konkrete eigene Entscheidung.

Diese sprachliche Präzision ist entscheidend. Datenschutzinformationen sollten nicht größer sein als die tatsächlichen technischen und rechtlichen Verhältnisse.

Die Rolle des gesunden Menschenverstands

Ein Rechtssystem muss auch für Situationen funktionieren, die nicht ausdrücklich für jede technische Variante geregelt wurden. Deshalb ist es sinnvoll, die praktische Funktion einer Information mitzudenken.

Ein verständiger Nutzer würde bei einer einfachen Website vor allem wissen wollen, wer hinter dem Angebot steht, welche zusätzlichen Dienste eingesetzt werden und ob seine Nutzung analysiert oder für andere Zwecke ausgewertet wird.

Wenn eine Website keine Cookies setzt, keine Analysewerkzeuge verwendet und keine Nutzerkonten anbietet, ist dies eine wesentliche Information. Sie beschreibt den tatsächlichen Umgang des Betreibers mit den Funktionen der Website.

Eine darüber hinausgehende Pflicht, sämtliche technischen Nebenvorgänge fremder Systeme zu dokumentieren, würde den Zweck der Transparenz verfehlen. Transparenz bedeutet nicht vollständige technische Allwissenheit.

Die Suche nach einer ausgewogenen Formulierung

Die Herausforderung besteht somit darin, eine Formulierung zu finden, die weder zu wenig noch zu viel behauptet.

Eine sachgerechte Datenschutzerklärung kann deshalb auf mehreren Ebenen arbeiten:

  • Sie benennt die Person oder Stelle, die hinter dem Angebot steht und für die jeweiligen Verarbeitungen datenschutzrechtlich relevant ist.
  • Sie beschreibt die vom Betreiber selbst eingesetzten Verfahren und die damit verfolgten Zwecke.
  • Sie beschreibt eingesetzte Dienstleister dort, wo dies für die Information über die konkrete Verarbeitung erforderlich ist.
  • Sie behauptet keine Kenntnis technischer Einzelheiten, die außerhalb des eigenen Zugriffs liegen und für die eigene Verarbeitung nicht entscheidend sind.

Damit wird weder eine Verantwortung abgestritten noch eine technische Kontrolle behauptet, die tatsächlich nicht besteht.

Schlussbetrachtung

Die Diskussion zeigt ein grundlegendes Spannungsfeld des digitalen Rechts: Rechtliche Begriffe müssen auf technische Systeme angewendet werden, die wesentlich komplexer sind als die sichtbare Website.

Die wichtigste Präzisierung lautet deshalb:

Verantwortlichkeit setzt keine vollständige technische Beherrschung voraus. Entscheidend ist, ob und in welchem Umfang eine Person über die Zwecke und wesentlichen Mittel einer konkreten Verarbeitung entscheidet.

Damit lässt sich zugleich vermeiden, dass der Betreiber einer Website für sämtliche Vorgänge des Internets verantwortlich gemacht wird, und dass er sich umgekehrt durch den bloßen Hinweis auf seinen Hostinganbieter von eigenen Entscheidungen entlastet.

Minimalismus als Ausdruck von Transparenz

Die einfache Website als Gegenmodell zur Plattformökonomie

Die Entwicklung des Internets hat dazu geführt, dass Webseiten heute häufig nicht mehr als einzelne Dokumente verstanden werden, sondern als komplexe technische Plattformen. Moderne Webseiten bestehen oft aus Content-Management-Systemen, Erweiterungen, Analysewerkzeugen, Werbenetzwerken, extern geladenen Bibliotheken, Cloud-Diensten und zahlreichen Schnittstellen zu Drittanbietern.

Diese Entwicklung hat auch die Wahrnehmung von Datenschutz geprägt. Viele Datenschutztexte orientieren sich an dieser komplexen Realität. Sie enthalten umfangreiche Beschreibungen zu Cookies, Analyseverfahren, Marketingdiensten, Profilbildung und externen Datenübermittlungen.

Es entsteht jedoch eine interessante Gegenfrage: Muss eine einfache Website, die bewusst auf all diese Mechanismen verzichtet, dieselbe Komplexität in ihrer Datenschutzerklärung abbilden?

Eine statische Website mit HTML, CSS und gegebenenfalls einfachen serverseitigen Funktionen unterscheidet sich strukturell von einer modernen Plattform. Sie verfolgt keinen Zweck der Nutzeranalyse, keine personalisierte Werbung und keine Erzeugung von Nutzerprofilen.

Gerade diese technische Einfachheit ist bereits eine wesentliche Datenschutzinformation.

Weniger Technik bedeutet weniger Erklärungslast

Datenschutzrechtliche Informationspflichten entstehen nicht unabhängig von technischen Entscheidungen. Wer zusätzliche Dienste einsetzt, schafft zusätzliche Verarbeitungsvorgänge und damit zusätzliche Fragen, die in einer Datenschutzinformation berücksichtigt werden können.

Ein Betreiber, der freiwillig ein Statistiksystem einbindet, muss erklären, welche Daten zu welchem Zweck verarbeitet werden. Ein Betreiber, der kein Statistiksystem einsetzt, muss eine solche eigene Verarbeitung nicht erklären.

Dies führt zu einem bemerkenswerten Zusammenhang:

Technische Reduktion kann nicht nur die Sicherheit erhöhen, sondern auch die rechtliche Komplexität verringern.

Jede zusätzliche Komponente einer Website erzeugt neue Fragen:

  • Welche Daten werden übertragen?
  • Wer erhält diese Daten?
  • Zu welchem Zweck?
  • Wie lange werden sie gespeichert?
  • Welche rechtliche Grundlage kommt in Betracht?

Eine einfache Website beantwortet viele dieser Fragen bereits durch ihre Architektur: Es gibt schlicht weniger bewusst eingerichtete Verarbeitungsvorgänge.

Die Gefahr der Datenschutzsymbolik

Ein weiteres Problem moderner Datenschutzkommunikation besteht darin, dass umfangreiche Texte nicht immer mehr Transparenz bedeuten.

Eine Datenschutzerklärung mit mehreren Seiten Länge kann für den Besucher weniger verständlich sein als eine kurze Erklärung, die genau beschreibt, was tatsächlich passiert.

Transparenz ist nicht gleichbedeutend mit Umfang.

Eine Erklärung, die viele theoretische Möglichkeiten aufführt, kann den Blick auf die tatsächlichen Vorgänge sogar erschweren. Der Nutzer muss dann zwischen relevanten und irrelevanten Informationen unterscheiden.

Eine sachliche Beschreibung hingegen kann klarer sein:

„Diese Website verwendet keine Analyse- oder Trackingdienste. Es werden keine Nutzerprofile erstellt. Für die technische Bereitstellung werden Dienste eines Hostinganbieters genutzt; deren konkrete technische Verarbeitung ist von der jeweiligen Ausgestaltung des Hostingdienstes abhängig.“

Eine solche Aussage vermittelt möglicherweise mehr praktische Information als eine lange Aufzählung zahlreicher Dienste, die tatsächlich nicht verwendet werden.

Die Rolle des Hostinganbieters

Besonders schwierig bleibt die Einordnung technischer Verarbeitungen durch Hostinganbieter.

Ein Webseitenbetreiber nutzt eine Infrastruktur, deren Einzelheiten er häufig nicht kennt. Er kauft einen Dienst, nicht notwendigerweise eine bestimmte Serverarchitektur.

Die Situation ähnelt anderen arbeitsteiligen Dienstleistungen: Der Nutzer einer technischen Infrastruktur muss nicht automatisch deren gesamte interne Funktionsweise selbst bestimmen.

Datenschutzrechtlich ist jedoch eine wichtige Unterscheidung erforderlich. Wenn der Hostinganbieter technische Verarbeitungsvorgänge für den Webseitenbetreiber durchführt, kann eine datenschutzrechtliche Rollenverteilung zwischen den Beteiligten bestehen. Welche Rolle vorliegt, hängt von der konkreten Verarbeitung und den tatsächlichen Entscheidungen der Beteiligten ab.

Deshalb wäre es zu pauschal zu sagen:

„Alles, was der Hoster verarbeitet, liegt außerhalb der Verantwortung des Webseitenbetreibers.“

Ebenso pauschal wäre die gegenteilige Aussage:

„Der Webseitenbetreiber ist für alles verantwortlich, was technisch auf dem Server geschieht.“

Die zutreffende Betrachtung liegt dazwischen und muss die konkrete Verarbeitung untersuchen.

Die Verantwortung des Betreibers bleibt trotzdem bestehen

Eine minimalistische Datenschutzerklärung bedeutet daher nicht, dass Verantwortung vermieden werden kann.

Wer eine Website betreibt, trifft Entscheidungen. Er entscheidet über Inhalte, über eingesetzte Dienste und über technische Erweiterungen.

Wenn ein Betreiber später Tracking integriert, ein Kontaktformular aktiviert oder externe Dienste einbindet, verändert sich auch die datenschutzrechtliche Bewertung.

Minimalismus funktioniert daher nur, wenn er ehrlich ist.

Eine kurze Erklärung ist nicht deshalb gut, weil sie weniger enthält, sondern weil sie genau das enthält, was tatsächlich relevant ist.

Schluss: Datenschutz zwischen Technik und Recht

Die Diskussion um Datenschutzerklärungen zeigt ein allgemeines Problem der Digitalisierung: Technische Systeme arbeiten verteilt, während das Datenschutzrecht Verantwortlichkeiten einzelnen Akteuren zuordnet.

Eine vollständig technische Betrachtung würde zu weit führen. Eine rein formale juristische Betrachtung könnte dagegen die tatsächlichen technischen Verhältnisse ignorieren.

Die überzeugendste Lösung liegt daher in einer Verbindung beider Perspektiven:

Technische Realität muss berücksichtigt werden, aber rechtliche Verantwortung darf nicht verschwimmen.

Eine gute Datenschutzerklärung ist deshalb keine Sammlung möglichst vieler juristischer Begriffe. Sie ist eine nachvollziehbare Beschreibung dessen, was tatsächlich geschieht und welche Rolle die jeweils beteiligten Stellen dabei haben.

Gerade bei einfachen Webseiten kann Zurückhaltung ein Zeichen von Qualität sein. Wer keine unnötigen Daten erhebt, keine Nutzerprofile erstellt und keine umfangreichen Dienste einsetzt, muss auch keine künstliche Komplexität erzeugen.

Der vielleicht wichtigste Grundsatz lautet daher:

Nicht die Länge einer Datenschutzerklärung entscheidet über Transparenz, sondern die Übereinstimmung zwischen tatsächlichen Verarbeitungen, rechtlicher Rollenverteilung und ihrer verständlichen Beschreibung.

Die Grenze zwischen Rechtssicherheit und sprachlicher Zurückhaltung

Die Versuchung der juristischen Vollständigkeit

Ein wiederkehrendes Muster im digitalen Recht besteht darin, dass Betreiber von Webseiten versuchen, durch möglichst umfangreiche Erklärungen eine möglichst hohe Rechtssicherheit zu erreichen. Die Vorstellung dahinter ist verständlich: Wenn jede denkbare Verarbeitung erwähnt wird, kann später niemand vorwerfen, eine Information sei vergessen worden.

Diese Strategie hat jedoch eine Schwäche. Rechtliche Texte bestehen nicht nur aus Informationen, sondern auch aus Aussagen. Jede Aussage erzeugt eine Erwartung darüber, dass die beschriebenen Umstände tatsächlich zutreffen.

Eine Datenschutzerklärung ist deshalb kein technisches Inventar, in dem vorsorglich jede denkbare Möglichkeit aufgeführt werden sollte. Sie ist eine Information für betroffene Personen über konkrete Verarbeitungsvorgänge.

Eine Erklärung, die zahlreiche Verarbeitungen beschreibt, die tatsächlich nicht stattfinden, kann weniger transparent sein als eine kurze Erklärung, die nur reale Vorgänge erfasst.

Die Verantwortung für Worte

Gerade bei kleinen Websites entsteht dadurch ein Spannungsfeld. Der Betreiber möchte einerseits vollständig informieren, andererseits aber keine Aussagen treffen, die er technisch nicht überprüfen kann.

Ein Beispiel:

„Es werden keine personenbezogenen Daten gespeichert.“

Diese Aussage klingt zunächst datenschutzfreundlich. Technisch betrachtet kann sie jedoch problematisch sein. Schon der Webserver oder der Hostinganbieter kann aus betrieblichen Gründen technische Daten verarbeiten oder speichern.

Eine präzisere Aussage wäre:

„Der Betreiber setzt keine eigenen Verfahren zur Analyse, Werbung oder Profilbildung ein.“

Diese Formulierung beschreibt eine Entscheidung des Betreibers und bleibt innerhalb seines eigenen Tätigkeitsbereichs. Sie behauptet zugleich nicht, dass bei der technischen Kommunikation überhaupt keine personenbezogenen Daten verarbeitet werden.

Die Bedeutung des Einflussbereichs

Ein sinnvoller Maßstab für die sprachliche Gestaltung einer Datenschutzerklärung ist daher der tatsächliche Einflussbereich. Dabei darf „Einflussbereich“ allerdings nicht mit „rechtlicher Verantwortlichkeit“ gleichgesetzt werden.

Ein Betreiber kann regelmäßig entscheiden:

  • ob er ein Statistiksystem verwendet,
  • ob er externe Schriftarten einbindet,
  • ob er Videos von Drittanbietern einbettet,
  • ob er Kontaktformulare anbietet,
  • ob er Cookies für eigene Zwecke setzt.

Er kann jedoch typischerweise nicht entscheiden:

  • welche Hardware ein Rechenzentrum verwendet,
  • welche internen Sicherheitsmechanismen ein Provider einsetzt,
  • wie ein Netzwerkbetreiber seine Infrastruktur betreibt.

Aus dem fehlenden Zugriff auf diese technischen Einzelheiten folgt allerdings nicht automatisch, dass der Betreiber an einer Verarbeitung keinerlei rechtliche Rolle besitzt. Es bedeutet vielmehr, dass seine Datenschutzerklärung keine technische Kontrolle vortäuschen sollte, die tatsächlich nicht besteht.

Die Rolle der Bezeichnung „Verantwortlicher“

Die Frage nach der Bezeichnung „Verantwortlicher im Sinne der DSGVO“ zeigt exemplarisch die Spannung zwischen Rechtssprache und tatsächlicher Funktion.

Juristisch hat der Begriff einen klaren Inhalt. Er bezeichnet die Person oder Stelle, die über Zwecke und Mittel einer Verarbeitung entscheidet.

Alltagssprachlich wird er jedoch häufig als reine Kontaktbezeichnung verstanden.

Wenn eine Datenschutzerklärung mit dem Satz beginnt:

„Verantwortlicher für die Verarbeitung personenbezogener Daten ist …“

erfüllt dies eine praktische Funktion: Der Leser weiß sofort, wer als datenschutzrechtlich relevante Stelle bezeichnet wird.

Gleichzeitig ist richtig, dass diese Bezeichnung keine unwiderlegbare rechtliche Tatsache schafft. Sie ist eine Beschreibung einer Rolle, die anhand der tatsächlichen Verhältnisse überprüft werden kann.

Daraus ergibt sich eine wichtige Unterscheidung: Die Frage, ob der Begriff verwendet wird, ist nicht identisch mit der Frage, ob die Person rechtlich Verantwortlicher ist. Die Informationspflichten der DSGVO können gleichwohl verlangen, die Identität und Kontaktdaten des Verantwortlichen mitzuteilen.

Formale Erfüllung versus tatsächliche Verständlichkeit

Das Recht kennt viele Situationen, in denen eine bestimmte Formulierung üblich geworden ist, obwohl der eigentliche Zweck einer Vorschrift umfassender ist als eine einzelne Standardformel.

Standardformulierungen haben einen Vorteil: Sie reduzieren Diskussionen und schaffen Wiedererkennbarkeit. Gleichzeitig können sie den Blick auf die eigentliche Funktion einer Vorschrift verstellen.

Der Zweck der Datenschutzinformationen besteht nicht darin, bestimmte Wörter möglichst häufig zu platzieren. Der Zweck besteht darin, betroffenen Personen die gesetzlich vorgesehenen Informationen über die Verarbeitung ihrer Daten und ihre Rechte verständlich zugänglich zu machen.

Eine Erklärung kann daher formal sehr umfangreich und dennoch wenig verständlich sein. Umgekehrt kann eine kurze Erklärung sehr informativ sein, wenn sie die tatsächlichen Verhältnisse präzise beschreibt und die erforderlichen Angaben vollständig enthält.

Ein möglicher Leitgedanke

Ein ausgewogener Ansatz könnte lauten:

Wer über eine Verarbeitung und ihre Zwecke entscheidet, muss die daraus entstehende datenschutzrechtliche Verantwortung beachten und die erforderlichen Informationen bereitstellen. Wer lediglich eine technische Infrastruktur nutzt, muss dagegen nicht so tun, als beherrsche er deren gesamte interne Funktionsweise.

Dieser Grundsatz verbindet die juristische Sicht der Verantwortlichkeit mit der technischen Realität verteilter Systeme, ohne die beiden Ebenen miteinander zu verwechseln.

Schlussbetrachtung

Die Diskussion zeigt, dass Datenschutz im Internet nicht nur eine Frage von Paragraphen ist, sondern auch eine Frage der richtigen Perspektive.

Eine technische Betrachtung ohne juristische Einordnung würde Verantwortlichkeiten verwischen. Eine rein formale juristische Betrachtung ohne technische Realität würde Anforderungen erzeugen, die am tatsächlichen Betrieb einer Website vorbeigehen.

Die Herausforderung besteht darin, eine Sprache zu finden, die weder mehr Kontrolle behauptet, als tatsächlich vorhanden ist, noch weniger Verantwortung übernimmt, als tatsächlich besteht.

Eine gute Datenschutzerklärung ist deshalb keine juristische Rüstung und kein technisches Protokoll. Sie ist eine Brücke zwischen der komplexen Wirklichkeit digitaler Systeme und dem berechtigten Interesse des Nutzers an verständlicher Information.

Vom Formulartext zur Wirklichkeitsbeschreibung

Die Entstehung einer Formularsprache

Viele datenschutzrechtliche Texte im Internet folgen heute einer wiederkehrenden Struktur. Sie beginnen mit der Benennung eines Verantwortlichen, nennen anschließend Kategorien personenbezogener Daten, beschreiben Rechtsgrundlagen und führen danach zahlreiche technische Dienste auf.

Diese Struktur hat einen praktischen Grund: Sie ermöglicht es, komplexe rechtliche Anforderungen in wiederverwendbare Muster zu übertragen. Für viele Unternehmen mit umfangreichen digitalen Angeboten ist dies sinnvoll.

Problematisch wird es jedoch, wenn diese Formularsprache unabhängig von der tatsächlichen technischen Realität übernommen wird.

Eine private Website mit wenigen statischen Seiten ist kein soziales Netzwerk, kein Online-Shop und keine Analyseplattform. Dennoch werden häufig Texte verwendet, die sprachlich aus einer völlig anderen technischen Umgebung stammen.

Dadurch entsteht ein Widerspruch: Die Datenschutzerklärung soll Transparenz schaffen, beginnt aber mit einer Sprache, die für viele Nutzer kaum noch verständlich ist.

Die Frage nach dem tatsächlichen Informationsbedarf

Eine betroffene Person möchte im Kern wissen:

  • Wer betreibt dieses Angebot?
  • Welche Daten werden von mir verarbeitet?
  • Warum geschieht diese Verarbeitung?
  • Welche Rechte habe ich?
  • Wen kann ich bei Fragen kontaktieren?

Diese Fragen stehen im Mittelpunkt der Datenschutzinformation. Die Bezeichnung einer bestimmten rechtlichen Rolle ist dabei ein Mittel zur Einordnung, nicht der eigentliche Zweck der Information.

Wenn eine Person eine Website besucht, interessiert sie in der Regel weniger die juristische Konstruktion hinter dem Begriff „Verantwortlicher“ als die Frage, wer Ansprechpartner ist und was mit ihren Daten passiert.

Eine gute Datenschutzerklärung muss deshalb beide Ebenen miteinander verbinden:

  • juristische Genauigkeit,
  • praktische Verständlichkeit.

Der Unterschied zwischen Verantwortung und Beherrschung

Eine der schwierigsten Fragen des digitalen Datenschutzes ist die Unterscheidung zwischen Verantwortung und Beherrschung.

Ein Betreiber kann für eine Verarbeitung verantwortlich sein, obwohl er nicht jede technische Einzelheit kontrolliert. Gleichzeitig kann ein technischer Dienstleister erheblichen Einfluss auf die Durchführung einer Verarbeitung haben, ohne den Zweck dieser Verarbeitung selbst festzulegen.

Diese Trennung ist notwendig, damit das Datenschutzrecht in einer arbeitsteiligen Welt funktionieren kann.

Würde Verantwortung vollständige technische Beherrschung voraussetzen, könnten moderne IT-Dienste kaum betrieben werden. Fast jede digitale Anwendung nutzt fremde Infrastruktur.

Würde dagegen jede technische Beteiligung automatisch Verantwortung begründen, gäbe es keine klare Zuordnung mehr.

Die juristisch entscheidende Frage liegt deshalb nicht bei der vollständigen technischen Beherrschung, sondern bei der Bestimmung von Zweck und wesentlichen Mitteln der jeweiligen Verarbeitung.

Die besondere Bedeutung der Zweckbestimmung

Ein entscheidendes Kriterium ist deshalb der Zweck.

Wer entscheidet, dass Daten zu einem bestimmten Zweck verarbeitet werden sollen?

Ein Betreiber, der ein Analysewerkzeug einbindet, entscheidet bewusst:

„Ich möchte Informationen über die Nutzung meiner Website erhalten.“

Damit entsteht eine eigene Entscheidung über eine zusätzliche Verarbeitung.

Ein Betreiber, der lediglich Inhalte ausliefert und keine Analysewerkzeuge verwendet, verfolgt diesen Analysezweck gerade nicht.

Die technische Verarbeitung einer IP-Adresse beim Verbindungsaufbau sagt allein noch nichts darüber aus, welche Zwecke der Betreiber mit dieser Verarbeitung verfolgt.

Die Bedeutung der bewussten Nichtentscheidung

Ein oft unterschätzter Punkt ist die Bedeutung bewusster Zurückhaltung.

Auch eine Entscheidung, bestimmte Technik nicht einzusetzen, ist eine relevante Entscheidung.

Wer auf Tracking verzichtet, entscheidet sich gegen eine bestimmte Form der Datennutzung.

Wer keine externen Schriftbibliotheken einbindet, vermeidet zusätzliche Verbindungen zu Drittanbietern.

Wer keine Kontaktformulare anbietet, vermeidet eine zusätzliche Erhebung von Kommunikationsdaten über diesen Weg.

Datenschutzfreundlichkeit entsteht daher nicht nur durch technische Schutzmaßnahmen, sondern häufig bereits durch die Auswahl einer einfachen Architektur.

Datenschutz als Beschreibung tatsächlicher Entscheidungen

Vielleicht liegt eine der größten Herausforderungen darin, Datenschutz nicht als Sammlung von Pflichtformeln zu verstehen, sondern als Beschreibung tatsächlicher Verarbeitungen und der dafür maßgeblichen Entscheidungen.

Der Betreiber entscheidet:

  • Welche Technik setze ich ein?
  • Welche Daten benötige ich wirklich?
  • Welche Funktionen biete ich an?
  • Welche externen Dienste nehme ich in Anspruch?

Die Datenschutzerklärung sollte diese Entscheidungen sichtbar machen.

Sie sollte aber nicht versuchen, eine vollständige Beschreibung der gesamten digitalen Infrastruktur zu liefern.

Schlussbetrachtung

Die Entwicklung des Datenschutzrechts steht vor einer schwierigen Aufgabe: Es muss den Schutz personenbezogener Daten gewährleisten, ohne die technische Realität moderner Systeme zu ignorieren.

Die Lösung kann nicht darin liegen, jede technische Verarbeitung pauschal demjenigen zuzuschreiben, dessen Name auf einer Website steht. Ebenso wenig kann ein Betreiber jede Verantwortung ablehnen, weil bestimmte Prozesse technisch außerhalb seines direkten Zugriffs liegen.

Zwischen diesen beiden Extremen liegt ein vernünftiger Mittelweg:

Verantwortung dort, wo Entscheidungen über die Zwecke und wesentlichen Mittel einer Verarbeitung getroffen werden. Transparenz dort, wo die DSGVO entsprechende Informationen verlangt. Technische Zurückhaltung dort, wo es um Einzelheiten einer fremden Infrastruktur geht, die der Betreiber weder bestimmt noch selbst beherrscht.

Eine Datenschutzerklärung, die diesen Grundsätzen folgt, ist nicht zwangsläufig die längste. Vielleicht ist sie gerade deshalb die verständlichste.

Zwischen Vermutung und Nachweis

Die Bedeutung des tatsächlichen Zustands

Eine der schwierigsten Fragen im Zusammenhang mit Datenschutzinformationen entsteht dort, wo Wissen und Wirklichkeit auseinanderfallen. Ein Webseitenbetreiber kann eine bestimmte technische Situation vorfinden und daraus vernünftige Schlüsse ziehen. Er kann beispielsweise davon ausgehen, dass sein Hostinganbieter technische Zugriffsdaten verarbeitet. Er kann aber nicht zwangsläufig wissen, welche konkrete Software eingesetzt wird, welche Speicherfristen gelten oder welche internen Sicherheitsmechanismen aktiv sind.

Rechtlich betrachtet ist jedoch nicht allein entscheidend, was eine Person vermutet. Entscheidend ist, was tatsächlich geschieht und welche Rolle die beteiligten Stellen bei der betreffenden Verarbeitung einnehmen.

Damit entsteht eine Spannung:

  • Der Betreiber muss über die ihn betreffenden Verarbeitungen transparent informieren.
  • Er kann aber nicht automatisch über sämtliche internen Vorgänge einer fremden Infrastruktur verfügen.

Eine Informationspflicht darf daher nicht zu einer Pflicht zur vollständigen technischen Untersuchung einer fremden Infrastruktur werden.

Die Grenze zwischen Unwissen und Zumutbarkeit

Unwissenheit kann im Recht unterschiedliche Bedeutungen haben. Es gibt Situationen, in denen eine Person sich nicht auf Unkenntnis berufen kann, weil sie bestimmte Informationen hätte beschaffen müssen. Es gibt aber auch Situationen, in denen eine Information außerhalb des eigenen Zugriffs liegt.

Bei einem einfachen Webhostingvertrag stellt sich daher die Frage:

Muss der Kunde aktiv erforschen, welche Servertechnik der Anbieter verwendet?

Oder reicht es aus, wenn er weiß, welche Dienste er selbst bestellt und welche Funktionen er selbst aktiviert?

Eine ausgewogene Betrachtung würde berücksichtigen, dass ein Kunde eines Hostingpakets regelmäßig kein Administrator eines fremden Rechenzentrums ist. Er erhält eine Leistung, deren technische Umsetzung der Anbieter bestimmt.

Das bedeutet jedoch nicht, dass der Kunde keinerlei Informationspflichten hinsichtlich der von ihm selbst veranlassten Verarbeitung hätte. Entscheidend ist vielmehr, welche Informationen für die konkrete datenschutzrechtliche Einordnung erforderlich und verfügbar sind.

Die Rolle der vertraglichen Beziehung

Ein wichtiger Unterschied liegt darin, ob jemand lediglich eine technische Leistung nutzt oder ob er selbst aktiv einen Datenverarbeitungsdienst auswählt.

Wer beispielsweise bewusst einen externen Analysedienst integriert, trifft eine eigene Entscheidung:

Er wählt einen Anbieter, bindet einen Dienst ein und verfolgt einen bestimmten Zweck.

Bei einem klassischen Hostingpaket ist die Situation anders. Der Kunde entscheidet sich für die Bereitstellung einer Website. Die technische Infrastruktur dahinter ist Mittel zur Umsetzung dieser Leistung.

Welche datenschutzrechtliche Rolle dem Hostinganbieter und dem Kunden zukommt, lässt sich allerdings nicht allein aus der Bezeichnung „Hosting“ ableiten. Maßgeblich bleiben die tatsächlichen Funktionen, Entscheidungen und vertraglichen sowie technischen Umstände der jeweiligen Verarbeitung.

Die Problematik der vollständigen Offenlegung

Ein häufiger Gedanke lautet:

„Wenn technisch irgendwo personenbezogene Daten verarbeitet werden, muss dies vollständig in der Datenschutzerklärung stehen.“

Dieser Ansatz klingt zunächst konsequent, führt aber zu erheblichen Problemen.

Eine Website ist Teil eines größeren Systems. Würde jede mittelbare technische Verarbeitung aufgeführt werden müssen, müsste eine Erklärung beispielsweise auch die Arbeitsweise von:

  • Internetknoten,
  • Telekommunikationsunternehmen,
  • Netzwerkbetreibern,
  • Betriebssystemen,
  • Browsern

berücksichtigen.

Eine solche Darstellung wäre nicht nur praktisch unmöglich, sondern würde den Informationszweck verfehlen.

Der Nutzer benötigt keine Beschreibung des gesamten Internets. Er benötigt die für die betreffende Website relevanten Informationen über die Verarbeitungen, deren Zwecke und die daran beteiligten Stellen.

Die juristische Funktion vorsichtiger Sprache

Gerade deshalb ist die sprachliche Gestaltung einer Datenschutzerklärung von Bedeutung.

Eine absolute Aussage ist häufig riskanter als eine präzise Einschränkung.

Vergleichen wir zwei Formulierungen:

Variante A:

„Diese Website verarbeitet keine personenbezogenen Daten.“

Variante B:

„Der Betreiber setzt keine eigenen Verfahren zur Analyse, Werbung oder Profilbildung ein.“

Variante A erfasst möglicherweise eine technische Realität nicht vollständig. Variante B beschreibt dagegen eine eigene Entscheidung und behauptet nicht, dass während der technischen Kommunikation überhaupt keine personenbezogenen Daten verarbeitet werden.

Die zweite Formulierung ist deshalb nicht weniger transparent, sondern genauer abgegrenzt.

Die Bedeutung der Negativinformation

Ein weiterer interessanter Aspekt ist die Bedeutung dessen, was nicht geschieht.

Datenschutzinformationen konzentrieren sich traditionell auf die Frage:

„Welche Daten werden verarbeitet?“

Bei einfachen Websites kann aber gerade die Abwesenheit bestimmter Verfahren eine zentrale Information sein:

  • kein Tracking,
  • keine Nutzerprofile,
  • keine personalisierte Werbung,
  • keine freiwillige Erhebung von Kommunikationsdaten über unnötige Funktionen.

Diese Negativinformationen beschreiben eine bewusste technische und organisatorische Entscheidung.

Sie können für den Nutzer wichtiger sein als eine Aufzählung sämtlicher technischen Grundlagen der Internetkommunikation.

Die Gefahr einer Verantwortungsverschiebung

Ein weiteres Problem entsteht, wenn technische Dienstleister und Webseitenbetreiber ihre Rollen vermischen.

Der Betreiber könnte versucht sein zu sagen:

„Ich bin für nichts verantwortlich, weil alles über den Hoster läuft.“

Das wäre ebenso falsch wie die gegenteilige Annahme:

„Der Betreiber ist für jede technische Verarbeitung im gesamten Übertragungsweg verantwortlich.“

Beide Extreme verkennen die tatsächliche Struktur.

Verantwortung und technische Durchführung müssen getrennt betrachtet werden. Der Betreiber kann für von ihm bestimmte Zwecke verantwortlich sein, während ein Dienstleister bestimmte technische Verarbeitungsvorgänge durchführt. Welche rechtliche Rollenverteilung vorliegt, hängt von der konkreten Verarbeitung ab.

Die Suche nach einem vernünftigen Maßstab

Vielleicht liegt die größte Herausforderung darin, Datenschutz nicht ausschließlich als Frage von Formalien zu betrachten.

Ein Rechtssystem benötigt klare Begriffe. Gleichzeitig muss es in der Lage sein, diese Begriffe auf die Wirklichkeit anzuwenden.

Die Frage sollte daher nicht lauten:

„Wurde ein bestimmtes Wort verwendet?“

Sondern:

„Welche konkrete Verarbeitung liegt vor, wer bestimmt ihre Zwecke und wesentlichen Mittel, und hat die betroffene Person die hierfür erforderlichen Informationen erhalten?“

Dieser Maßstab führt näher an die tatsächliche Funktion der Datenschutzinformation.

Schlussbetrachtung

Die Diskussion um einfache Websites zeigt ein allgemeines Problem moderner Regulierung: Je komplexer technische Systeme werden, desto wichtiger wird eine klare Zuordnung der Verantwortlichkeiten.

Datenschutz darf nicht bedeuten, dass jeder Teilnehmer einer technischen Kette für sämtliche Vorgänge dieser Kette einstehen muss.

Ebenso darf Datenschutz nicht bedeuten, dass ein Betreiber sich durch fehlende technische Kenntnisse von eigenen Entscheidungen entlasten kann.

Die sachgerechte Grenze liegt dort, wo die tatsächliche Zweck- und Mittelbestimmung einer konkreten Verarbeitung betrachtet wird.

Eine gute Datenschutzerklärung beschreibt deshalb nicht die gesamte technische Welt. Sie beschreibt die relevanten Verarbeitungsvorgänge und die Rolle derjenigen, die über deren Zwecke und wesentliche Mittel entscheiden.

Vielleicht ist gerade diese Zurückhaltung der Kern echter Transparenz:

Nicht alles zu behaupten, was technisch möglich ist, sondern genau das zu erklären, was tatsächlich entschieden, eingesetzt und verarbeitet wird.

Die Rückkehr zum Wesentlichen

Die eigentliche Frage hinter der Formulierung

Die Diskussion über die richtige Form einer Datenschutzerklärung scheint auf den ersten Blick eine Frage der Sprache zu sein. Soll dort stehen: „Verantwortlicher im Sinne der DSGVO“, „Betreiber“, „Anbieter“ oder lediglich der Name einer natürlichen Person mit Kontaktmöglichkeit?

Bei genauerer Betrachtung geht es jedoch um eine grundlegendere Frage: Wie kann ein Rechtssystem, das auf Transparenz und Verantwortlichkeit ausgerichtet ist, mit einer technischen Welt umgehen, in der einzelne Vorgänge über zahlreiche voneinander unabhängige Systeme verteilt sind?

Die Schwierigkeit liegt nicht darin, dass die Beteiligten die Bedeutung von Datenschutz unterschätzen. Die Schwierigkeit liegt darin, dass die technische Realität wesentlich komplexer ist als die sprachlichen Kategorien, mit denen das Recht arbeitet.

Der Irrtum der vollständigen Kontrolle

Ein häufiger Ausgangspunkt vieler Diskussionen ist die Annahme, wer eine Website betreibt, müsse auch sämtliche Vorgänge kontrollieren können, die mit dieser Website zusammenhängen.

Diese Annahme entspricht jedoch nicht der Funktionsweise moderner IT-Systeme.

Ein Betreiber einer einfachen Website kann entscheiden, welche Inhalte veröffentlicht werden, welche Funktionen angeboten werden und welche Dienste eingebunden werden. Er kann sich gegen Tracking entscheiden, gegen Werbung, gegen externe Ressourcen und gegen unnötige Datenerhebungen.

Er kann jedoch nicht automatisch bestimmen, wie ein fremdes Rechenzentrum seine Infrastruktur organisiert, wie ein Netzwerkanbieter Daten transportiert oder welche technischen Abläufe notwendig sind, damit eine Internetverbindung funktioniert.

Verantwortung darf daher nicht mit allumfassender technischer Herrschaft gleichgesetzt werden.

Genauso wichtig ist aber die Gegenrichtung: Der fehlende Zugriff auf die technische Infrastruktur eines Dienstleisters beseitigt nicht automatisch die Verantwortlichkeit für eine Verarbeitung, deren Zweck und wesentliche Mittel der Betreiber selbst bestimmt.

Die Bedeutung der eigenen Entscheidung

Der entscheidende Punkt liegt in der bewussten Entscheidung.

Wer ein Analysewerkzeug einsetzt, entscheidet sich für eine zusätzliche Verarbeitung. Wer externe Inhalte einbindet, schafft eine Verbindung zu einem weiteren Dienst. Wer Nutzerprofile erstellt, verfolgt einen eigenen Zweck.

Diese Entscheidungen müssen datenschutzrechtlich bewertet und, soweit erforderlich, transparent gemacht werden.

Wer dagegen auf solche Verfahren verzichtet, trifft ebenfalls eine Entscheidung: die Entscheidung, bestimmte zusätzliche Datenverarbeitungen gerade nicht vorzunehmen.

Datenschutzfreundliche Technik ist deshalb nicht nur eine Frage nachträglicher Schutzmaßnahmen. Sie beginnt bereits bei der Auswahl der eingesetzten Mittel.

Die Rolle einer sachlichen Datenschutzerklärung

Eine gute Datenschutzerklärung sollte deshalb nicht den Anspruch verfolgen, eine vollständige Beschreibung aller technischen Vorgänge auf dem Weg zwischen Browser und Server zu sein.

Sie sollte vielmehr eine nachvollziehbare Antwort auf praktische und rechtlich relevante Fragen geben:

  • Wer steht hinter dem Angebot?
  • Welche Verarbeitungsvorgänge finden im Zusammenhang mit dem Angebot statt?
  • Welche Zwecke werden damit verfolgt?
  • Welche eigenen Funktionen und Dienste werden eingesetzt?
  • Welche weiteren Stellen sind an relevanten Verarbeitungen beteiligt?
  • Welche Kontaktmöglichkeit besteht?

Eine solche Erklärung ist keine technische Dokumentation und kein Sicherheitsbericht. Sie ist eine Information für Menschen.

Die Schwierigkeit juristischer Begriffe

Der Begriff „Verantwortlicher“ verdeutlicht das Spannungsfeld besonders deutlich.

Juristisch ist der Begriff präzise. Er beschreibt eine Rolle innerhalb der datenschutzrechtlichen Verantwortungsverteilung.

Gleichzeitig darf nicht übersehen werden, dass diese Rolle nicht durch die bloße Verwendung des Wortes entsteht. Eine Erklärung kann keine Verantwortlichkeit erschaffen oder beseitigen.

Ob eine Person Verantwortlicher ist, ergibt sich aus den tatsächlichen Umständen der jeweiligen Verarbeitung.

Daher bleibt die Frage berechtigt, wie eine Datenschutzerklärung diese Rolle am verständlichsten bezeichnet. Dabei sollte allerdings nicht der Eindruck entstehen, die gesetzlichen Informationspflichten seien lediglich eine Frage freiwilliger sprachlicher Gestaltung.

Ein vernünftiger Ansatz könnte darin bestehen, die rechtliche Einordnung klar zu benennen, sie aber nicht mit einer Behauptung vollständiger technischer Kontrolle zu verbinden.

Ein möglicher gerichtlicher Maßstab

Ein Gericht, das diese Fragen beurteilen müsste, könnte sich weniger an einzelnen Formulierungen orientieren, sondern an der Funktion der Information und an den tatsächlichen Umständen der Verarbeitung.

Es könnte fragen:

„War es für die betroffene Person möglich, zu erkennen, wer für die betreffende Verarbeitung datenschutzrechtlich relevant ist und welche Datenverarbeitungen tatsächlich stattfinden?“

Weiter könnte es berücksichtigen:

„Kann von einem privaten oder kleinen Anbieter verlangt werden, technische Prozesse vollständig offenzulegen, die außerhalb seiner Kenntnis und Einflussmöglichkeit liegen?“

Ein angemessener Maßstab müsste zwischen berechtigter Transparenz und praktischer Zumutbarkeit unterscheiden.

Datenschutz darf nicht zu einer Pflicht zur technischen Allwissenheit werden.

Die Gefahr der Überregulierung

Jede zusätzliche rechtliche Anforderung verfolgt zunächst einen nachvollziehbaren Zweck. Datenschutz soll verhindern, dass Menschen unbemerkt zu Objekten umfangreicher Datenverarbeitung werden.

Dieser Schutzgedanke darf jedoch nicht dazu führen, dass der eigentliche Zweck aus dem Blick gerät.

Wenn eine Datenschutzerklärung so umfangreich wird, dass der durchschnittliche Nutzer die wesentlichen Informationen nicht mehr erkennen kann, verliert sie einen Teil ihrer praktischen Wirkung.

Transparenz bedeutet nicht maximale Textmenge. Transparenz bedeutet verständliche Darstellung der relevanten Tatsachen und der rechtlich erforderlichen Informationen.

Der vielleicht wichtigste Grundsatz

Aus der gesamten Betrachtung ergibt sich ein differenzierter Grundsatz:

Wer über die Zwecke und wesentlichen Mittel einer Verarbeitung entscheidet, muss die daraus folgende datenschutzrechtliche Verantwortung übernehmen und die erforderlichen Informationen bereitstellen. Wer lediglich technische Infrastruktur nutzt, muss dagegen nicht die gesamte interne Funktionsweise dieser Infrastruktur beherrschen oder beschreiben können.

Dieser Grundsatz verbindet beide Perspektiven:

  • Die juristische Perspektive erhält die Verantwortlichkeit dort, wo maßgebliche Entscheidungen getroffen werden.
  • Die technische Perspektive erhält die Realität verteilter Systeme und arbeitsteiliger Infrastruktur.

Schluss

Die Frage nach der richtigen Datenschutzerklärung einer einfachen Website ist letztlich eine Frage nach dem Verhältnis von Recht und Technik.

Das Recht benötigt klare Verantwortlichkeiten. Die Technik kennt jedoch keine einfachen Grenzen zwischen einzelnen Systemen.

Eine faire Lösung kann deshalb nur darin bestehen, die Verantwortlichkeit an den tatsächlichen Umständen konkreter Verarbeitungen auszurichten und gleichzeitig die Grenzen technischer Kenntnis und Kontrolle zu berücksichtigen.

Eine natürliche Person, die eine einfache Website betreibt, sollte nicht so tun müssen, als beherrsche sie eine fremde technische Infrastruktur vollständig. Sie sollte aber ebenso wenig ihre eigenen Entscheidungen hinter dieser Infrastruktur verstecken.

Sie sollte offenlegen, was sie tatsächlich tut, welche Technik sie bewusst einsetzt, welche Zwecke sie verfolgt und welche relevanten Datenverarbeitungen daraus entstehen.

Die beste Datenschutzerklärung ist daher nicht diejenige mit den meisten juristischen Begriffen. Sie ist diejenige, bei der die Beschreibung der Wirklichkeit, die rechtliche Rollenverteilung und die technische Realität möglichst genau übereinstimmen.

Vielleicht liegt genau darin der Kern von Transparenz:

Nicht alles zu erklären, was technisch irgendwo möglich ist, sondern verständlich zu erklären, was tatsächlich entschieden wurde, welche Verarbeitung daraus folgt und wer dafür jeweils verantwortlich ist.


Neue Texte auf Gedankenplanet

Was geschieht – und was es mit uns macht. Ein vielstimmiger Blick auf die Gegenwart und ihre Fragen. Neues aus Alltag & Leben, Business & Karriere, Gesellschaft & Politik, Gesundheit & Wohlbefinden, Kultur & Kunst, Liebe & Beziehungen, Natur & Umwelt, Philosophie & Psychologie, Recht sowie Wissenschaft & Technik: