Startseite
ClikBy
ClikBy-Wissensdatenbank
GDPR

GDPR: Betroffenenrechte und Checkliste

Wer Controller und Processor ist, wie auf Anfragen zu antworten, was vor einer EU-Kampagne zu prüfen ist und wohin Betroffene im ClikBy-Ökosystem zu leiten sind.

14–18 Min. Aktualisiert: Juli 2026
DSAR1 Monat
DPAmit dem Processor
72hbreach

Kurz

  • Der Controller entscheidet «wozu und wie»; der Processor handelt nach Weisung — ein DPA ist nötig.
  • Rechte: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
  • Antwortfrist auf die Anfrage — Richtwert 1 Monat (+ bis 2 bei Komplexität mit Mitteilung).
  • Praxis: Data Map → Lawful Basis → Banner → Policy → DSAR-Prozess → Vendors/DPA → Security/Breach.

Keine Rechtsberatung

Operative Checkliste. DPO-Bestellung, DPIA und Adequacy sind punktuelle Rechtsentscheidungen.

Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → GDPR. Keine Rechtsberatung und keine wörtliche Übersetzung.

Controller und Processor

Controller legt Purposes und Means fest. Trägt die Hauptverantwortung für Compliance, Notices, Wahl der Grundlagen und Antworten an Betroffene.

Processor verarbeitet nur nach Vertrag/Weisung, setzt TOMs um, hilft bei DSAR, nutzt Daten nicht «für sich» gegen den Auftrag.

Es kann Joint Controller geben — wenn sie Zwecke gemeinsam festlegen; das ist ein eigenes Regime mit transparenter Rollenteilung.

  • Der ClikBy-Kontokunde für Klickende seines Links ist Controller;
  • ClikBy ist Processor (beauftragte Stelle) für diese Klicks;
  • Ad-Vendoren der Pixel sind oft eigene Recipients / Controller oder Processor nach ihren Modellen — im Notice beschreiben.

Ohne DPA/Vertragsklauseln mit dem Processor bleibt ein Loch in der Accountability.

Data-Subject-Rechte

  • Right to be informed — ein transparenter Privacy Notice vor/beim Zeitpunkt der Erhebung.
  • Access — Bestätigung der Verarbeitung + Kopie/Angaben zu Zwecken, Fristen, Empfängern, Transfers.
  • Rectification — Berichtigung unrichtiger Daten.
  • Erasure — das «Recht auf Vergessenwerden» unter Bedingungen (Consent-Widerruf, Zweck erschöpft usw.).
  • Restriction — vorübergehende Einschränkung der Verarbeitung.
  • Portability — eine strukturierte machine-readable Kopie; Übermittlung an einen anderen Controller, wenn feasible.
  • Object — u. a. gegen Direct Marketing (hier ist das Recht stärker) und gegen LI in einer Reihe von Fällen.
  • Automated decision-making — das Recht, keiner ausschließlich automated decision mit legal/significant effects ohne Safeguards (Human Review, Contest) unterworfen zu sein.

Wie auf ein DSAR antworten

  • Eingang: Formular / E-Mail / Konto — bequem und in der Policy auffindbar;
  • Identitätsprüfung vor Herausgabe der Daten;
  • Frist: ohne Undue Delay, Richtwert 1 Monat; +2 Monate bei Komplexität — mit Mitteilung und Grund;
  • In der Regel kostenlos (außer eindeutig excessive/repetitive);
  • Anfragen und Antworten loggen — Teil der Accountability;
  • Eskalation an Processoren: Sie fragen ClikBy/Vendoren nach Ihren Anweisungen an.

Der Klickende schreibt an den Link-Absender (Sie). Der Account-Kunde, zu Accountdaten — an ClikBy über die Kontakte der Policy.

Zentrale Pflichten des Unternehmens

  • Die Grundsätze von Art. 5 einhalten und eine lawful basis haben;
  • Privacy by design / by default;
  • TOMs und Bereitschaft zur Breach Notification;
  • Processoren über Verträge steuern;
  • Kinderdaten: parental consent (16, oder niedriger je Land, nicht unter 13);
  • DPIA bei high risk (Profiling, special categories at scale);
  • DPO — bei public authority / large-scale systematic monitoring / large-scale special categories;
  • Transparente Notices; Kontrolle internationaler Transfers.

Checkliste: 10 praktische Schritte

  • 1. Data mapping — Formulare, CRM, Cookies, Pixel, Konten, Backups; Cookie-Scan regelmäßig.
  • 2. Lawful basis — eine Tabelle «Verarbeitung → Grundlage» vor Kampagnenstart.
  • 3. Consent management — Opt-in-Banner, equal Reject, Tag-Block, Consent-Logs.
  • 4. Privacy & cookie notices — klare Sprache, aktuelle Vendoren und Fristen.
  • 5. DSAR process — Prozesseigner, Vorlagen, SLA.
  • 6. Privacy by design — Mindestfelder, Zugriffe, DPIA vor High-Risk-Features.
  • 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
  • 8. Vendors & DPA — ClikBy, Hosting, Ads, Analytics; SCCs/Adequacy bei Transfers.
  • 9. Regular review — Policies, Banner, Vendoren, Retention, Teamschulung.
  • 10. Accountability owner — DPO oder ein benannter Privacy Lead.

Grenzüberschreitende Übermittlungen

Vor der Übermittlung von Personal Data aus dem EEA in «Drittländer» ist ein Mechanismus nötig: Adequacy Decision der Europäischen Kommission, Standard Contractual Clauses (SCCs), Binding Corporate Rules oder andere permitted tools. Bewerten Sie Vendoren (US Ads/Analytics, Clouds) und bilden Sie Transfers im Notice ab.

EU-US Data Privacy Framework und Entsprechungen — prüfen Sie den aktuellen Status; verlassen Sie sich nicht auf den veralteten Privacy Shield. In der CookieYes-KB gibt es eine Karte zum Framework — GDPR section.

Personal data breach

Bei Risiko für Rechte und Freiheiten Betroffener — Meldung an die Supervisory Authority without undue delay, Orientierung 72 Stunden ab Kenntnis. Inhalt: Art, Kategorien/Umfang, Folgen, Maßnahmen. Manchmal sind auch die Betroffenen zu benachrichtigen. Führen Sie ein internes Vorfallsregister, auch wenn Sie «nicht nach außen gemeldet» haben.

Ein «Leak» des Werbekontos oder unbefugter Zugriff auf einen Visits-Export sind ebenfalls Kandidaten für eine Breach-Bewertung.

Anfrage- und Einstellungswege in ClikBy

SituationWohin
Ein Klickender bittet um Löschung der KlickdatenSie als Controller → Support/DPA von ClikBy
Account-Kunde / KontoKontakte aus der ClikBy-Privacy-Policy
Widerruf von Marketing-Cookies auf der Website/cookies + Tags warten auf Consent
Ablehnung auf dem Redirect mit Pixelnpixel_notification → Reject
Policy und Rollenprivacy-policy.html + privacy-cookies-guide

In ClikBy für Klicks auf Kundenlinks: Customer = Controller, ClikBy = Processor (privacy-policy §1.9). Der EU Representative in der Policy ist Barcelona. Hebel: Cookie Consent, pixel_notification auf dem Redirect, DPA bei Bedarf.

FAQ

Ist ein GDPR-Audit Pflicht?

Offenbar nicht immer ein «Must», aber regelmäßige Audits sind Best Practice für Accountability (siehe CookieYes-Materialien zum Compliance Audit).

Reicht GDPR für Kalifornien?

Nein. Es braucht zusätzlich CCPA/CPRA-Disclosures und Opt-out, wenn Sale/Share vorliegt. Vergleich.

Bezug zu 99-3

Für einen belarussischen Betreiber und eine lokale Audience siehe auch Gesetz Nr. 99-3 und den Abschnitt BY — GDPR ersetzt es nicht.

Wie geht es weiter?

Rollen und Policy abgleichen

Öffnen Sie die Produktprojektion von GDPR in Help und den vollständigen Policy-Text.