DSGVO im E-Mail-Marketing: Datenschutz bei Newslettern und E-Mail-Kommunikation

Beim E-Mail-Marketing werden personenbezogene Daten in vielen einzelnen Schritten verarbeitet. Entscheidend ist deshalb nicht nur, ob eine Einwilligung vorliegt oder welches Newsletter-Tool eingesetzt wird. Dieser Artikel zeigt, wie Sie Anmeldung, Speicherung, Versand, Tracking, Dienstleister, Abmeldung und Löschung entlang des gesamten Datenlebenszyklus datenschutzrechtlich einordnen und systematisch prüfen.

Hinweis: Dieser Artikel enthält Affiliate-Links. Wenn Sie darüber etwas kaufen oder einen kostenpflichtigen Tarif abschließen, erhalten wir möglicherweise eine Provision. Für Sie entstehen dadurch keine zusätzlichen Kosten.

Datenschutz im E-Mail-Marketing beginnt nicht erst beim Versand eines Newsletters. Personenbezogene Daten werden bereits bei der Anmeldung erhoben, beim Double-Opt-In dokumentiert, im E-Mail-Marketing-System gespeichert und später möglicherweise für Personalisierung, Segmentierung oder Tracking verarbeitet. Auch die Abmeldung und der anschließende Umgang mit den Kontaktdaten gehören dazu.

Die DSGVO betrifft deshalb nicht einen einzelnen Vorgang, sondern eine Kette verschiedener Verarbeitungsschritte. Für Versender ist entscheidend, den gesamten Datenlebenszyklus zu betrachten: von der Anmeldung über Speicherung und Versand bis zu Tracking, Widerspruch, Sperrung und Löschung.

Dabei genügt es nicht, ein E-Mail-Marketing-Tool einzusetzen, das mit Datenschutzfunktionen oder DSGVO-Konformität wirbt. Entscheidend ist, wie personenbezogene Daten im konkreten Versandprozess verarbeitet werden.

Zu diesen personenbezogenen Daten können insbesondere gehören:

  • E-Mail-Adresse
  • Name
  • IP-Adresse
  • Zeitpunkt der Anmeldung und Bestätigung
  • Double-Opt-In-Protokolle
  • Öffnungs- und Klickverhalten
  • Merkmale zur Segmentierung oder Profilbildung

Auch pseudonymisierte Verhaltensdaten bleiben personenbezogen, solange sie im System des Versenders wieder einer Person zugeordnet werden können.

Rollen und Verantwortlichkeiten: Wer ist für die Datenverarbeitung verantwortlich?

Im E-Mail-Marketing sind häufig mindestens zwei Beteiligte im Spiel: das Unternehmen, das Newsletter oder andere Marketing-E-Mails versendet, und ein externer E-Mail-Service-Provider.

Das werbende Unternehmen ist grundsätzlich der Verantwortliche, wenn es über Zwecke und Mittel der Verarbeitung entscheidet. Es legt beispielsweise fest, welche Kontaktdaten erhoben, für welche Zwecke sie verwendet und welche Empfänger angeschrieben werden.

Der E-Mail-Service-Provider verarbeitet personenbezogene Daten dagegen in der Regel als Auftragsverarbeiter im Auftrag des Unternehmens.

Entscheidend ist dabei nicht allein, welche Bezeichnung im Vertrag steht. Die rechtliche Rolle richtet sich nach der tatsächlichen Funktion und den jeweiligen Entscheidungsbefugnissen.

Das hat eine wichtige praktische Konsequenz: Ein Versender kann seine datenschutzrechtliche Verantwortung nicht vollständig an seinen Newsletter-Anbieter auslagern.

⚠️ Warnung

Aussagen eines Tool-Anbieters wie „100 % DSGVO-konform“ oder „DSGVO-sicher“ stellen Hersteller- und Werbeangaben dar. Sie können auf Funktionen und Maßnahmen des Anbieters hinweisen, garantieren aber nicht, dass der konkrete Einsatz des Tools durch den Versender rechtmäßig ist. Die datenschutzrechtliche Prüfung des eigenen E-Mail-Marketing-Prozesses bleibt erforderlich.

DSGVO, UWG und TDDDG: Drei Regulierungsebenen sauber trennen

Beim E-Mail-Marketing greifen mehrere rechtliche Ebenen ineinander. Sie beantworten jedoch unterschiedliche Fragen. Einen übergreifenden Überblick bieten die rechtlichen Grundlagen für Newsletter und E-Mail-Marketing.

Die DSGVO betrifft die Verarbeitung personenbezogener Daten. Für jeden Verarbeitungsvorgang ist zu prüfen, auf welcher Rechtsgrundlage nach Art. 6 DSGVO die Daten für den jeweiligen Zweck verarbeitet werden dürfen. Eine pauschale Rechtsgrundlage für „das gesamte E-Mail-Marketing“ gibt es nicht.

Das UWG betrifft dagegen die Zulässigkeit der werblichen Ansprache per E-Mail. Werbung per elektronischer Post setzt grundsätzlich eine vorherige ausdrückliche Einwilligung voraus. Für Bestandskunden enthält § 7 Abs. 3 UWG eine Ausnahme, wenn sämtliche gesetzlichen Voraussetzungen erfüllt sind.

Das TDDDG kommt insbesondere beim technischen Zugriff auf Informationen in der Endeinrichtung des Empfängers ins Spiel. Das ist für bestimmte Formen des E-Mail-Trackings relevant.

Wenn Sie sich vertieft mit DSGVO und Datenschutz im E-Mail-Marketing beschäftigen möchten, bietet die DSGVO-Masterclass eine weiterführende Schulungsmöglichkeit.

* Affiliate-Link: Bei einem Abschluss erhalten wir möglicherweise eine Provision. Für Sie entstehen keine Mehrkosten.

ℹ️ Hinweis

Schnittstellen-Check

DSGVO = Darf ich personenbezogene Daten für diesen Zweck verarbeiten?
UWG = Darf ich diese Person per E-Mail werblich ansprechen?
TDDDG = Darf auf Informationen in der Endeinrichtung des Empfängers zugegriffen oder dürfen dort Informationen gespeichert werden?

Diese Ebenen sollten getrennt geprüft werden. Eine datenschutzrechtliche Rechtsgrundlage allein beantwortet beispielsweise noch nicht, ob eine Werbe-E-Mail nach dem UWG zulässig ist. Umgekehrt beendet die Zulässigkeit einer Werbeansprache nicht die Prüfung weiterer Datenverarbeitungen wie Tracking oder Profilbildung.

Ein Verstoß gegen § 7 UWG spricht bei der datenschutzrechtlichen Interessenabwägung regelmäßig auch gegen ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO.

Transparenz und Informationspflichten nach Art. 13 und Art. 14 DSGVO

Empfänger müssen nachvollziehen können, wer ihre Daten verarbeitet, zu welchen Zwecken dies geschieht und welche Rechte ihnen zustehen. Welche Informationspflicht greift, hängt unter anderem davon ab, woher die Daten stammen.

Daten werden direkt beim Empfänger erhoben

Werden personenbezogene Daten unmittelbar bei der betroffenen Person erhoben, gilt Art. 13 DSGVO. Das ist beispielsweise bei einem Newsletter-Anmeldeformular der Fall.

Die erforderlichen Informationen müssen zum Zeitpunkt der Erhebung zugänglich sein. Dazu gehören insbesondere Angaben zum Verantwortlichen, zu den Verarbeitungszwecken und Rechtsgrundlagen, zur Speicherdauer sowie zu den Betroffenenrechten.

Die Einwilligung und die Datenschutzinformationen sind dabei nicht dasselbe. Eine Einwilligung kann eine Rechtsgrundlage für eine bestimmte Verarbeitung schaffen. Die Informationspflicht erklärt dagegen transparent, wie und wofür Daten verarbeitet werden.

Auch der Grundsatz der Datenminimierung ist zu berücksichtigen. Bei einer Newsletter-Anmeldung sollte deshalb nur die E-Mail-Adresse als Pflichtfeld erhoben werden.

Daten stammen aus einer anderen Quelle

Werden personenbezogene Daten nicht direkt bei der betroffenen Person erhoben, greifen grundsätzlich die Informationspflichten nach Art. 14 DSGVO.

Die Informationen müssen innerhalb einer angemessenen Frist, spätestens innerhalb eines Monats oder bei der ersten Kommunikation bereitgestellt werden. Dabei muss auch angegeben werden, aus welcher Quelle die personenbezogenen Daten stammen.

Damit unterscheiden sich direkte Datenerhebung und Dritterhebung nicht nur praktisch, sondern auch hinsichtlich der jeweils einschlägigen Informationspflichten.

Anmeldung und Double-Opt-In: Rechtsgrundlage und Nachweisbarkeit

Eine wirksame Einwilligung muss freiwillig, informiert, bestimmt und durch eine unmissverständliche Handlung abgegeben werden.

Vorangekreuzte Checkboxen erfüllen diese Voraussetzung nicht. Problematisch ist außerdem die Kopplung einer Newsletter-Einwilligung an Allgemeine Geschäftsbedingungen, wenn keine echte Wahlmöglichkeit besteht.

Ebenso wichtig wie die Einholung einer Einwilligung ist deren Nachweisbarkeit. Art. 7 Abs. 1 DSGVO verlangt, dass der Verantwortliche nachweisen kann, dass die betroffene Person eingewilligt hat. Genau an dieser Stelle ist das Double-Opt-In-Verfahren relevant.

ℹ️ Hinweis

Die DSGVO schreibt kein Verfahren mit dem Namen „Double-Opt-In“ ausdrücklich vor. Sie verlangt die Nachweisbarkeit einer wirksamen Einwilligung. Double-Opt-In ist bei Online-Anmeldungen das maßgebliche technische Verfahren, um diesen Nachweis zu führen.

Für den Nachweis müssen Anmeldezeitpunkt, Bestätigungszeitpunkt nach dem Klick auf den Double-Opt-In-Link, IP-Adresse und der konkrete Wortlaut der Einwilligungserklärung protokolliert werden.

Gerade der letzte Punkt wird leicht übersehen. Es genügt nicht, lediglich festzuhalten, dass irgendwann eine Einwilligung erteilt wurde. Auch der zum Zeitpunkt der Anmeldung verwendete Einwilligungstext muss nachvollziehbar sein.

Für die Praxis bietet sich deshalb eine zentrale Versionierung der verwendeten Einwilligungstexte und Anmeldeformulare an. So lässt sich später nachvollziehen, welche Erklärung bei einer bestimmten Anmeldung galt.

Personalisierung, Segmentierung und Profiling unterscheiden

Nicht jede Anpassung einer E-Mail an einen Empfänger ist automatisch Profiling. Für die datenschutzrechtliche Einordnung ist zwischen einfacher Personalisierung, Segmentierung und Profiling zu unterscheiden.

Eine einfache Personalisierung kann beispielsweise darin bestehen, den gespeicherten Namen für die persönliche Anrede zu verwenden. Eine Segmentierung teilt Empfänger anhand bestimmter Merkmale oder angegebener Interessen in Gruppen ein.

Profiling geht weiter. Nach Art. 4 Nr. 4 DSGVO handelt es sich um eine automatisierte Verarbeitung personenbezogener Daten, mit der persönliche Aspekte einer Person bewertet werden. Dazu können insbesondere Interessen oder Verhalten gehören.

Je stärker aus personenbezogenen Daten individuelle Verhaltens- oder Interessenprofile entstehen, desto genauer müssen Rechtsgrundlage und Transparenz geprüft werden. Eingriffsintensives Profiling erfordert eine transparente Rechtsgrundlage beziehungsweise Einwilligung.

Der Widerspruch gegen Direktwerbung nach Art. 21 Abs. 2 DSGVO erstreckt sich ausdrücklich auch auf Profiling, soweit es mit dieser Direktwerbung in Verbindung steht.

Automatisierte Einzelentscheidungen im Sinne von Art. 22 DSGVO werden beim gewöhnlichen E-Mail-Marketing dagegen in der Regel nicht erreicht, weil die dafür erforderliche rechtliche oder ähnlich erhebliche Wirkung fehlt.

E-Mail-Versand und Tracking: Unterschiedliche Verarbeitungsschritte getrennt prüfen

Auch Versand und Erfolgsmessung dürfen nicht als ein einziger Vorgang betrachtet werden.

Für die Werbeansprache selbst ist insbesondere § 7 UWG relevant. Grundsätzlich ist eine vorherige ausdrückliche Einwilligung erforderlich. Eine Ausnahme kann bei Bestandskunden nach § 7 Abs. 3 UWG bestehen, wenn alle dort vorgesehenen Voraussetzungen gleichzeitig erfüllt sind. Tracking ist davon getrennt zu betrachten.

Beim Öffnungstracking können beispielsweise Zählpixel eingesetzt werden. Beim Klicktracking können individualisierte beziehungsweise indizierte Links verwendet werden. Solche Techniken fallen beim Zugriff auf Informationen der Endeinrichtung in den technischen Anwendungsbereich von § 25 TDDDG beziehungsweise der zugrunde liegenden ePrivacy-Regelung.

Werden die dadurch gewonnenen Informationen anschließend als personenbezogene Daten verarbeitet, ist zusätzlich eine Rechtsgrundlage nach Art. 6 DSGVO erforderlich.

Werden individuelle Empfängerprofile aus Öffnungs- oder Klickdaten erstellt, verlangen die aufsichtsbehördlichen Vorgaben eine transparente Einwilligung.

Bei rein anonymisierter oder aggregierter Reichweitenmessung ohne Re-Identifizierung ist die rechtliche Einordnung gegenüber individuellem Nutzerprofiling gesondert zu prüfen. Nicht jede aggregierte Messung löst zwangsläufig dieselben Einwilligungsanforderungen aus.

Für die praktische Umsetzung ist daher eine klare Trennung zwischen aggregierter Statistik und personenbezogener Auswertung von Öffnungen und Klicks sinnvoll.

Newsletter-Tools und Drittlandtransfers: AVV und Datenflüsse prüfen

Wer einen externen E-Mail-Service-Provider als Auftragsverarbeiter einsetzt, benötigt einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Dieser Vertrag muss vor Aufnahme der Verarbeitung schriftlich oder elektronisch geschlossen werden. Er regelt unter anderem Gegenstand und Dauer der Verarbeitung, Zwecke, Datenkategorien, technische und organisatorische Maßnahmen sowie den Umgang mit weiteren Auftragsverarbeitern.

Der Verantwortliche darf nur Dienstleister einsetzen, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten.

Die Prüfung sollte sich allerdings nicht auf den unmittelbaren Vertragspartner beschränken. Auch eingesetzte Subprozessoren können für die datenschutzrechtliche Bewertung relevant sein. Deshalb sollten diese regelmäßig anhand des Auftragsverarbeitungsvertrags und der Angaben des Dienstleisters überprüft werden.

Was gilt bei Datenübermittlungen in Drittländer?

Werden personenbezogene Daten in ein Land außerhalb der EU beziehungsweise des EWR übermittelt, sind zusätzlich die Anforderungen des Kapitels V der DSGVO zu berücksichtigen.

Als Grundlage für solche Übermittlungen kommen insbesondere Angemessenheitsbeschlüsse nach Art. 45 DSGVO oder geeignete Garantien wie Standardvertragsklauseln nach Art. 46 DSGVO in Betracht. Je nach Konstellation sind dabei auch die Prüfung des konkreten Transfers und ergänzende Maßnahmen relevant.

Für Datenübermittlungen in die USA kann das EU-US Data Privacy Framework eine Rolle spielen. Bei einem konkreten US-Anbieter muss dessen aktueller Zertifizierungsstatus vor der Nutzung beziehungsweise Bewertung anhand der offiziellen DPF-Liste geprüft werden. Liegt keine einschlägige DPF-Zertifizierung vor, sind die jeweils erforderlichen anderen Transferinstrumente und Schutzmaßnahmen zu prüfen.

Ein häufiger Fehlschluss besteht darin, allein auf den Serverstandort zu schauen. Ein Server in Deutschland oder einem anderen EU-Land bedeutet nicht automatisch, dass sämtliche Datenverarbeitungen DSGVO-konform sind. Unter anderem können Muttergesellschaften oder Subprozessoren mit Zugriffsmöglichkeiten aus Drittländern relevant sein.

Auch unabhängig davon können Fehler beispielsweise bei Einwilligungen, Tracking oder der konkreten Verarbeitung bestehen. Ein europäischer Serverstandort ersetzt daher keine Prüfung des gesamten Datenflusses.

Abmeldung, Werbewiderspruch, Blocklist und Löschung

Die Abmeldung gehört ebenso zum datenschutzrechtlichen Datenlebenszyklus wie die Anmeldung. Eine Newsletter-Abmeldung muss jederzeit einfach und gebührenfrei möglich sein. Ein Werbewiderspruch ist unverzüglich umzusetzen.

Dabei müssen mehrere Vorgänge unterschieden werden: die Abmeldung vom Newsletter, der Widerruf einer Einwilligung, der Widerspruch gegen Direktwerbung und die Löschung personenbezogener Daten.

Eine Abmeldung oder ein Werbewiderspruch bedeutet nicht automatisch, dass sämtliche vorhandenen Daten sofort und vollständig gelöscht werden müssen.

Warum eine vollständige Löschung sogar problematisch sein kann

Nach einem Werbewiderspruch muss verhindert werden, dass die betroffene Person künftig erneut Werbung erhält. Dafür kann die E-Mail-Adresse in einer internen Werbesperrdatei beziehungsweise Blocklist gespeichert bleiben.

Diese Daten dürfen anschließend nicht wieder für Werbezwecke verwendet werden. Die Speicherung dient ausschließlich dazu, neue Werbeansprachen zu verhindern.

⚠️ Warnung

Eine sofortige Total-Löschung der E-Mail-Adresse kann dazu führen, dass ein gesperrter Kontakt bei einem späteren Datenimport erneut in das System gelangt. Eine zweckgebundene Blocklist ermöglicht den Abgleich und verhindert, dass eine Person trotz ihres Widerspruchs versehentlich wieder angeschrieben wird.

Eine automatisiert geführte, ausschließlich für diesen Zweck verwendete Werbesperrdatei ist deshalb ein wichtiger Bestandteil des Abmeldeprozesses.

Auch Einwilligungsnachweise können nach dem Opt-out weiterhin benötigt werden. Nach den im Produktionsprozess zugrunde gelegten aufsichtsbehördlichen Vorgaben dürfen Nachweisdaten zur Verteidigung gegen mögliche Bußgeld- oder Schadensersatzansprüche für die Dauer der zivilrechtlichen Regelverjährung aufbewahrt werden. Diese beträgt drei Jahre nach Ablauf des Kalenderjahres der Abmeldung.

Die weitere Speicherung stützt sich dann nicht mehr auf die ursprüngliche Einwilligung, sondern auf das berechtigte Interesse an der Rechtsverteidigung.

Eine Abmeldung darf deshalb nicht mit der pauschalen Löschung sämtlicher Daten und Nachweise gleichgesetzt werden. Ebenso bleiben anderweitige gesetzliche Aufbewahrungspflichten von einer Newsletter-Abmeldung unberührt.

Dokumentation und Rechenschaftspflicht: VVT und TOMs

Datenschutzkonformes E-Mail-Marketing muss nicht nur umgesetzt, sondern auch nachvollziehbar dokumentiert werden können.

Dazu gehört das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. E-Mail-Marketing ist darin als eigene Verarbeitungstätigkeit zu erfassen.

Für diese Verarbeitung sollten insbesondere dokumentiert werden:

  • Zwecke der Verarbeitung
  • verarbeitete Datenkategorien
  • Empfänger der Daten
  • gegebenenfalls Drittlandtransfers
  • vorgesehene Löschfristen

Daneben verlangt Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen, die sich am jeweiligen Risiko der Verarbeitung orientieren. Dazu gehören im E-Mail-Marketing beispielsweise geeignete Zugriffsbeschränkungen und TLS-/SSL-Verschlüsselung.

Die Dokumentation sollte dabei zum tatsächlichen Prozess passen. Ein Auftragsverarbeitungsvertrag allein bildet beispielsweise noch nicht ab, welche Einwilligungstexte verwendet werden, wie Opt-ins nachgewiesen werden, welche Subprozessoren beteiligt sind oder wie Abmeldungen und Sperrlisten verarbeitet werden.

Für die eigene Prüfung bietet sich deshalb der gesamte Datenlebenszyklus als Orientierung an:

  1. Welche personenbezogenen Daten werden bei der Anmeldung erhoben?
  2. Welche Rechtsgrundlage gilt für den jeweiligen Verarbeitungsschritt?
  3. Welche Informationen erhält der Empfänger bei der Datenerhebung?
  4. Wie wird eine erteilte Einwilligung nachgewiesen?
  5. Wo und durch welche Dienstleister werden die Daten verarbeitet?
  6. Werden Daten für Personalisierung, Segmentierung oder Profiling verwendet?
  7. Findet Öffnungs- oder Klicktracking statt und wie werden die Daten ausgewertet?
  8. Gibt es Datenübermittlungen oder Zugriffsmöglichkeiten aus Drittländern?
  9. Wie werden Abmeldung, Widerruf und Werbewiderspruch umgesetzt?
  10. Welche Daten werden anschließend gelöscht, gesperrt oder zu Nachweiszwecken weiter aufbewahrt?
  11. Sind die Verarbeitung und die erforderlichen Schutzmaßnahmen nachvollziehbar dokumentiert?

Fazit: DSGVO-Konformität betrifft den gesamten E-Mail-Marketing-Prozess

DSGVO im E-Mail-Marketing bedeutet mehr als eine Einwilligungscheckbox oder den Einsatz eines bestimmten Newsletter-Tools. Entscheidend ist die gesamte Verarbeitungskette.

Bereits bei der Anmeldung müssen Datenerhebung, Transparenz und Rechtsgrundlage stimmen. Eine Einwilligung muss nachweisbar sein. Speicherung, Personalisierung, Segmentierung und Tracking sind jeweils als eigene Verarbeitungsschritte zu betrachten. Beim Einsatz externer Dienstleister kommen Auftragsverarbeitung und gegebenenfalls Drittlandtransfers hinzu. Und auch nach einer Abmeldung endet die datenschutzrechtliche Prüfung nicht automatisch, weil Sperr- und Nachweisdaten weiterhin erforderlich sein können.

Wer den eigenen Prozess prüfen möchte, sollte deshalb nicht pauschal fragen, ob das eingesetzte E-Mail-Marketing-Tool „DSGVO-konform“ ist. Die entscheidende Frage lautet vielmehr: Welche personenbezogenen Daten werden an welcher Stelle, zu welchem Zweck, auf welcher Rechtsgrundlage und durch welche Beteiligten verarbeitet – und wie wird dies dokumentiert?

Genau diese Betrachtung entlang des Datenlebenszyklus macht sichtbar, an welchen Stellen Rechtsgrundlagen, Datenschutzhinweise, Einwilligungsnachweise, Tracking, Dienstleister, Drittlandtransfers, Löschregeln oder die interne Dokumentation näher geprüft werden müssen.