1. Rechtliche Grundlagen in Kürze
Werbliche E-Mails setzen in der Regel eine Einwilligung voraus, die freiwillig, informiert und nachweisbar ist. Das Double-Opt-in-Verfahren hat sich als Nachweisweg etabliert: Nach der Anmeldung bestätigt die Person ihre Adresse über einen Link. Die Software sollte Zeitpunkt, Quelle und Inhalt der Einwilligung speichern.
Setzt du einen Dienstleister ein, verarbeitet dieser personenbezogene Daten in deinem Auftrag. Dafür ist ein Auftragsverarbeitungsvertrag erforderlich. Bei Datenübermittlungen in Drittländer gelten zusätzliche Anforderungen.
- Double-Opt-in mit Protokollierung verfügbar.
- Einwilligungstext und Quelle werden gespeichert.
- Auftragsverarbeitungsvertrag abschließbar.
- Abmeldelink in jeder Nachricht.
- Löschung und Auskunft technisch umsetzbar.
2. Was du beim Anbieter prüfen solltest
Frage nach Serverstandort, Unterauftragsverarbeitern und der rechtlichen Grundlage für mögliche Drittlandübermittlungen. Seriöse Anbieter dokumentieren diese Punkte öffentlich oder stellen sie auf Anfrage bereit. Prüfe außerdem, welche Tracking-Funktionen standardmäßig aktiv sind, etwa Öffnungs- oder Klickmessung, und ob du sie anpassen kannst.
GetResponse und Brevo sind Beispiele für Anbieter im europäischen Markt. Ihre Nennung ist keine Empfehlung und keine Bewertung der Datenschutzkonformität; die Prüfung bleibt Aufgabe des Unternehmens, das die Software einsetzt.
- Serverstandort und Unterauftragsverarbeiter dokumentiert.
- Rechtsgrundlage für Drittlandübermittlung geklärt.
- Tracking-Funktionen konfigurierbar.
- Datenschutzhinweise und AVV aktuell abgelegt.
- Ansprechpartner für Datenschutzfragen bekannt.
3. Datensparsamkeit und Segmentierung
Erhebe nur Daten, die du für den Versand und die Segmentierung tatsächlich brauchst. Eine E-Mail-Adresse und gegebenenfalls ein Vorname reichen oft aus. Zusätzliche Felder erhöhen den Pflegeaufwand und die Anforderungen an den Schutz.
Segmentierung nach Interessen oder Verhalten ist zulässig, wenn sie transparent erklärt wird und von der Einwilligung gedeckt ist. Informiere in den Datenschutzhinweisen verständlich darüber.
4. Im laufenden Betrieb
DSGVO-Konformität ist kein einmaliger Zustand. Inaktive Kontakte sollten regelmäßig geprüft, Abmeldungen sofort umgesetzt und Anfragen auf Auskunft oder Löschung fristgerecht bearbeitet werden. Dokumentiere Prozesse und Verantwortlichkeiten.
- Abmeldungen werden sofort wirksam.
- Inaktive Kontakte regelmäßig prüfen.
- Auskunfts- und Löschprozess dokumentiert.
- Zugriffsrechte im Team begrenzt.
Dokumentation, die du vorbereiten solltest
Lege vor dem Start eine kurze Dokumentation an, die beschreibt, welche Daten du erhebst, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange du sie speicherst. Ergänze den eingesetzten Dienstleister, den abgeschlossenen Auftragsverarbeitungsvertrag und die Liste der Unterauftragsverarbeiter mit Abrufdatum.
Beschreibe den Anmeldeprozess Schritt für Schritt: Wo meldet sich jemand an, welcher Einwilligungstext wird angezeigt, wie läuft die Bestätigung, und wo wird der Nachweis gespeichert? Ändert sich der Text, sollte die alte Version archiviert werden, damit spätere Nachweise möglich bleiben.
Dokumentiere außerdem, welche Messfunktionen aktiv sind, etwa Öffnungs- und Klickmessung, und wie du darüber in den Datenschutzhinweisen informierst. Prüfe regelmäßig, ob die Einstellungen in der Software noch mit der Dokumentation übereinstimmen.
Für Anfragen von Betroffenen brauchst du einen klaren Ablauf: Wer nimmt die Anfrage entgegen, wie wird die Identität geprüft, wie werden Auskunft oder Löschung in der Software umgesetzt? Teste diesen Ablauf einmal vor dem Ernstfall.
Diese Dokumentation ist nicht nur eine Pflichtübung. Sie hilft auch beim Anbieterwechsel, weil klar ist, welche Daten und Nachweise übertragen werden müssen.
5. Häufige Fehler
Häufige Probleme sind gekaufte oder importierte Adresslisten ohne nachweisbare Einwilligung, fehlende Protokolle des Double-Opt-in und ungeprüfte Standardeinstellungen beim Tracking.
- Adressen ohne Einwilligungsnachweis importieren.
- Double-Opt-in-Protokolle nicht speichern.
- AVV nicht abschließen.
- Tracking ohne Information aktivieren.
- Anbieterangaben ungeprüft als Garantie verstehen.
6. Entscheidungscheckliste
Prüfe diese Punkte vor der Entscheidung für eine E-Mail-Marketing-Software.
- Double-Opt-in und Protokollierung vorhanden.
- AVV verfügbar und abgeschlossen.
- Serverstandort und Unterauftragsverarbeiter geprüft.
- Tracking-Einstellungen bewusst gewählt.
- Export- und Löschfunktionen vorhanden.
- Interne Prozesse dokumentiert.
Häufige Fragen
Ist Double-Opt-in Pflicht?
Die DSGVO schreibt das Verfahren nicht wörtlich vor, es hat sich aber als praktikabler Nachweis der Einwilligung etabliert. Für eine verbindliche Einschätzung im Einzelfall hilft eine fachkundige Stelle.
Brauche ich einen Auftragsverarbeitungsvertrag?
Wenn ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet, ist in der Regel ein AVV erforderlich.
Ist eine Software mit Servern in der EU automatisch DSGVO-konform?
Nein. Der Serverstandort ist ein Faktor. Einwilligung, Verträge, Unterauftragsverarbeiter und Prozesse sind ebenso entscheidend.
Bewertet Klarvergleich die Datenschutzkonformität von Anbietern?
Nein. Wir nennen Prüfkriterien, keine Rechtsbewertung und keine Rangliste.
Weiter zur Entscheidung
- Software: Kaufberatung →
- CRM für kleine Unternehmen →
- E-Mail-Marketing-Software auswählen →
- CRM-Kosten für kleine Unternehmen →
- Methodik & Redaktionsprinzipien →
- Korrektur oder fehlende Quelle melden →
Allgemeine redaktionelle Entscheidungshilfe, kein eigener Produkttest und keine individuelle Fach- oder Rechtsberatung. Das Standdatum bezeichnet die Überarbeitung dieses Ratgebers, nicht die Überprüfung sämtlicher Marktangebote. Genannte Marken sind Marktbeispiele, keine Rangliste und keine Aussage über aktive Partnerschaften.