Zum Inhalt springen Zur Navigation springen
Muss der Datenschutzerklärung zugestimmt werden?

Muss der Datenschutzerklärung zugestimmt werden?

„Ich habe die Datenschutzerklärung gelesen und stimme ihr zu.“ Solche Pflicht-Checkboxen finden sich immer bei Kontaktformularen, Registrierungen oder Newsletter-Anmeldungen. Doch muss man einer Datenschutzerklärung überhaupt zustimmen oder sie anderweitig akzeptieren? Dieser Beitrag erklärt, ob bzw. warum dies in der Regel nicht erforderlich ist und eine solche Gestaltung in manchen Fällen sogar zusätzliche rechtliche Probleme mit sich bringen kann.

Datenschutzerklärung: einseitige Informationspflicht des Verantwortlichen

Die Datenschutzerklärung (Privacy Policy) dient zunächst dazu, die Informationspflichten nach Art. 13 und 14 DSGVO zu erfüllen.

Der Verantwortliche muss die betroffene Person u. a. über seine Identität, die Verarbeitungszwecke, die Rechtsgrundlagen, mögliche Empfänger, die Speicherdauer und ihre Betroffenenrechte informieren. Nach Art. 12 Abs. 1 DSGVO müssen diese Informationen in präziser, transparenter, verständlicher und leicht zugänglicher Form bereitgestellt werden.

Dabei handelt es sich um eine einseitige gesetzliche Verpflichtung des Verantwortlichen. Dieser muss die Informationen zur Verfügung stellen. Die DSGVO verlangt weder, dass die betroffene Person die Datenschutzerklärung tatsächlich liest, noch, dass sie deren Inhalt akzeptiert oder bestätigt.

Information und Einwilligung haben unterschiedliche Funktionen

Informationspflichten bestehen grundsätzlich unabhängig davon, auf welche Rechtsgrundlage eine Verarbeitung gestützt wird. Auch wenn Daten beispielsweise zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b) DSGVO, zur Erfüllung einer rechtlichen Verpflichtung nach Art. 6 Abs. 1 lit. c) DSGVO oder auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f) DSGVO verarbeitet werden, muss ebenfalls der Verantwortliche über diese Verarbeitung informieren.

Die Einwilligung nach Art. 6 Abs. 1 lit. a) DSGVO ist dagegen eine von mehreren möglichen Rechtsgrundlagen für eine Verarbeitung. Nach Art. 4 Nr. 11 DSGVO muss sie freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich abgegeben werden. Weitere Anforderungen an die Einwilligung ergeben sich aus Art. 7 DSGVO.

Entscheidend ist dabei der Gegenstand der Einwilligung. Die Einwilligung bezieht sich auf die Verarbeitung personenbezogener Daten für einen oder mehrere bestimmte Zwecke – nicht auf die Datenschutzerklärung als solche. Nach Erwägungsgrund 42 DSGVO muss die betroffene Person zumindest wissen, wer der Verantwortliche ist und für welche Zwecke ihre personenbezogenen Daten verarbeitet werden sollen.

Eine Datenschutzerklärung kann eine erforderliche Einwilligung daher nicht ersetzen. Umgekehrt kann die Erklärung „Ich stimme der Datenschutzerklärung zu“ eine unvollständige oder nicht rechtzeitig bereitgestellte Datenschutzinformation ebenso wenig heilen.

DSK: Betroffene müssen Datenschutzhinweise nicht zur Kenntnis nehmen

Mit dieser Frage beschäftigte sich bereits 2018 die Datenschutzkonferenz (DSK).

Hintergrund waren Fälle aus dem Gesundheitsbereich, in denen Patientinnen und Patienten die Kenntnisnahme der Informationen nach Art. 13 DSGVO durch ihre Unterschrift bestätigen sollten. Bei einer Verweigerung der Unterschrift wurde teilweise die Behandlung abgelehnt.

Die DSK stellte in ihrem Beschluss klar, dass eine solche Praxis nicht mit der DSGVO vereinbar ist.

„Die Informationspflicht nach Art. 13 DSGVO bezweckt lediglich, dass der Patientin bzw. dem Patienten die Gelegenheit gegeben wird, die entsprechenden Informationen einfach und ohne Umwege zu erhalten. Sie oder er muss diese jedoch nicht zur Kenntnis nehmen, wenn sie oder er dies nicht möchte.“

Auch für den Nachweis gegenüber der Aufsichtsbehörde ist eine solche Unterschrift nicht erforderlich. Nach Auffassung der DSK kann der Verantwortliche stattdessen die Aushändigung der Informationen vermerken oder einen konkreten Verfahrensablauf dokumentieren, aus dem hervorgeht, wie die betroffene Person die Informationen im Regelfall erhält.

EDSA: Wenn der „Akzeptieren“-Button für Verwirrung sorgt

Hier liefert der verbindliche Beschluss 5/2022 des Europäischen Datenschutzausschusses (EDSA) im Verfahren gegen WhatsApp wichtige Anhaltspunkte.

Ausgangspunkt war eine Beschwerde, die am 25. Mai 2018 gegen WhatsApp eingereicht wurde. Im Zuge der Aktualisierung der Nutzungsbedingungen mussten Nutzer diese und die dazugehörige Datenschutzerklärung akzeptieren, wenn sie den Dienst weiterhin nutzen wollten.

WhatsApp vertrat dabei gerade die Auffassung, wonach bestimmte Verarbeitungen, u. a. zur Verbesserung des bestehenden Dienstes und zur Aufrechterhaltung von Sicherheitsstandards, auf die Vertragserfüllung nach Art. 6 Abs. 1 lit. b) DSGVO gestützt werden könnten. Eine Einwilligung sollte hierfür gerade nicht die maßgebliche Rechtsgrundlage sein.

Im Rahmen seiner Prüfung befasste sich der EDSA ausführlich mit dem Grundsatz der Verarbeitung nach Treu und Glauben nach Art. 5 Abs. 1 lit. a) DSGVO. Dabei hob er insbesondere folgende Punkte hervor:

  • Die Verarbeitung nach Treu und Glauben ist ein „übergeordneter Grundsatz“. Personenbezogene Daten dürfen nicht in einer Weise verarbeitet werden, die für die betroffene Person „in nicht gerechtfertigter Weise schädlich, widerrechtlich diskriminierend, unerwartet oder irreführend“ ist.
  • Der Grundsatz der Verarbeitung nach Treu und Glauben hat eine eigenständige Bedeutung. Die Prüfung der Transparenz schließt daher nicht automatisch die Prüfung aus, ob auch der Grundsatz der Verarbeitung nach Treu und Glauben eingehalten wurde.
  • Das Konzept der Verarbeitung nach Treu und Glauben geht im Datenschutzrecht auf die EU-Grundrechtecharta zurück. Zu seinen wesentlichen Elementen zählt der EDSA unter anderem die Autonomie und die Erwartungen der betroffenen Personen, das Gleichgewicht der Kräfte, die Vermeidung von Täuschung sowie eine ethische und wahrhaftige Verarbeitung. Der Grundsatz soll insbesondere dazu beitragen, Asymmetrien im Kräfteverhältnis zwischen Verantwortlichen und betroffenen Personen auszugleichen.

Im konkreten Fall sah der EDSA insbesondere die Gestaltung des „Akzeptieren“-Buttons kritisch: Für die Nutzer war nicht klar, ob sie damit zugleich in die Verarbeitung ihrer personenbezogenen Daten einwilligten, obwohl WhatsApp die betreffende Verarbeitung gerade nicht auf eine Einwilligung stützte. Der EDSA sah darin eine Irreführung der Nutzer und letztlich einen Verstoß gegen den Grundsatz der Verarbeitung nach Treu und Glauben.

Der EDSA führt hierzu aus, dass der Beschwerdeführer in diesem speziellen Fall gezwungen war, den Nutzungsbedingungen und der Datenschutzerklärung zuzustimmen, was sich eindeutig auf die berechtigten Erwartungen der Nutzer von WhatsApp Ireland auswirkt, da sie nicht wissen, ob sie durch das Anklicken der Schaltfläche „Akzeptieren“ ihre Einwilligung zur Verarbeitung ihrer personenbezogenen Daten geben. Der EDSA weist in diesem Zusammenhang darauf hin, dass „eines der Elemente zur Einhaltung des Grundsatzes der Verarbeitung nach Treu und Glauben die Vermeidung der Irreführung ist“ (d. h. Informationen „sollten objektiv und neutral bereitgestellt werden, wobei weder die Formulierungen noch die Gestaltung irreführend oder manipulativ sein sollten“)

Datenschutzerklärung als Vertragsbestandteil: AGB-Kontrolle

Fordert ein Unternehmen Nutzer ausdrücklich dazu auf, die Datenschutzerklärung zu „akzeptieren“ oder ihr „zuzustimmen“, kann dadurch der Eindruck entstehen, dass die darin enthaltenen Regelungen Bestandteil des Vertragsverhältnisses werden sollen.

Werden Datenschutzinformationen auf diese Weise in die Vertragsgestaltung einbezogen und sollen sie aus Sicht des Kunden verbindliche Rechte und Pflichten festlegen, können die betreffenden Regelungen neben der DSGVO zusätzlich der AGB-Kontrolle nach §§ 305 ff. BGB unterliegen.

Das Kammergericht Berlin beschäftigte sich in seinem Urteil vom 27. Dezember 2018 (Az. 23 U 196/13) ausführlich mit der sogenannten „Apple Datenschutzrichtlinie“. Das Gericht behandelte mehrere darin enthaltene Bestimmungen als Allgemeine Geschäftsbedingungen und unterzog sie einer Inhaltskontrolle nach den §§ 305 ff. BGB. Mehrere Klauseln wurden für unwirksam erklärt, weil sie mit wesentlichen Grundgedanken der gesetzlichen Regelungen zur Rechtmäßigkeit der Datenverarbeitung nicht vereinbar waren.

Auch der österreichische Oberste Gerichtshof befasste sich in seiner Entscheidung vom 23. November 2022 (Az. 7 Ob 112/22d) mit einem vergleichbaren Fall. Ein Versicherungsunternehmen verwendete einen gesonderten „Datenschutzhinweis“. Der Kunde musste diesem zwar nicht ausdrücklich zustimmen, im Versicherungsantrag jedoch bestätigen, ihn „zur Kenntnis genommen“ zu haben.

Nach Ansicht des OGH war die Bezeichnung des Dokuments allein nicht entscheidend. Maßgeblich sei vielmehr die konkrete Vertragsgestaltung. Eine Bestätigung der Kenntnisnahme könne im jeweiligen Kontext auch die Zustimmung zu dem Inhalt des Dokuments implizieren. Der OGH unterwarf den Datenschutzhinweis deshalb insgesamt der Klauselkontrolle und beanstandete unter anderem Regelungen zur Weitergabe von Daten, zu internationalen Datentransfers, automatisierten Verarbeitungen und Speicherfristen.

Die Entscheidung beruht auf österreichischem Recht und ist für deutsche Gerichte nicht bindend. Sie verdeutlicht aber das Problem sehr anschaulich: Auch eine vermeintlich harmlose Bestätigung wie „Ich habe den Datenschutzhinweis zur Kenntnis genommen“ kann je nach Vertragsgestaltung dazu führen, dass die darin enthaltenen Regelungen einer zusätzlichen zivilrechtlichen Klauselkontrolle unterliegen.

Gerade deshalb verschafft die Zustimmung zur Datenschutzerklärung dem Unternehmen regelmäßig keine zusätzlichen datenschutzrechtlichen Befugnisse, kann aber eine zusätzliche zivilrechtliche bzw. AGB-rechtliche Angriffsfläche eröffnen.

Hinweis mit Verlinkung reicht aus

Für die Datenschutzerklärung ist weder die „Zustimmung“ des Nutzers erforderlich, noch muss dieser bestätigen, dass er sie „gelesen“ oder „zur Kenntnis genommen“ hat. Im Online-Kontext genügt regelmäßig ein gut sichtbarer Hinweis mit einer leicht zugänglichen Verlinkung auf die Datenschutzerklärung.

Bei aller Kritik ist allerdings auch zu berücksichtigen, dass das bloße zusätzliche Kästchen vor der Datenschutzerklärung für sich genommen regelmäßig nicht der entscheidende datenschutzrechtliche Punkt ist. Entscheidend ist vielmehr, welche rechtliche Bedeutung ihm beigemessen wird. Problematisch wird es insbesondere dann, wenn Unternehmen das „Akzeptieren der Datenschutzerklärung“ als Einwilligung nach Art. 6 Abs. 1 lit. a) DSGVO heranziehen. Fehlt es dabei etwa an Freiwilligkeit, Bestimmtheit oder Informiertheit, ist die Einwilligung unwirksam. Soweit keine andere Rechtsgrundlage greift, fehlt damit auch der Verarbeitung die erforderliche Rechtsgrundlage.

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
Beitrag kommentieren
Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
  • Bei Bestätigungszwang kann das Zurückfallen auf „berechtigtes Interesse“, oder überhaupt als einziger Erlaubnistatbestand schnell unmöglich werden. Wenn die Falschdeklaration (falsch angenommene Rechtsgrundlage, Transparenzerschwernis, Auswirkungen auf Treu und Glauben) die Interessenabwägung so weit verschiebt, dass die beeinträchtigen Rechte und Freiheiten der Betroffenen überwiegen.

Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.