Startseite
ClikBy
ClikBy-Wissensdatenbank
GDPR

Was GDPR ist

Das europäische Privacy-Gesetz seit 2018: wen es betrifft, welche Grundsätze und Verarbeitungsgrundlagen, welche Bußgelder drohen und wie es zu Smart Links passt.

16–20 Min. Aktualisiert: Juli 2026
25. Mai 2018Inkrafttreten
Art. 5–6Grundsätze / Bases
EU/EEA+ UK GDPR

Kurz

  • GDPR ist eine EU-Regulation ab 25. Mai 2018: einheitliche Regeln zur Verarbeitung von Personal Data in EU/EEA.
  • Gilt auch für Unternehmen außerhalb der EU, wenn sie Einwohnern von EU/EEA Waren/Dienste anbieten oder ihr Verhalten monitoren (Cookies, Ads, Analytics).
  • Sieben Grundsätze + eine von sechs Lawful Bases vor Beginn der Verarbeitung; Accountability muss nachweisbar sein.
  • Bußgelder auf zwei Stufen: bis €10M/2 % oder €20M/4 % des weltweiten Umsatzes — plus Klagen Betroffener.

Keine Rechtsberatung

Leitfaden für Kontoinhaber und Marketer: wie GDPR neben Smart Links, Pixeln und Bannern zu lesen ist. Konkrete Grundlagen und DPIA — mit Anwalt / DPO.

Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → GDPR. Keine Rechtsberatung und keine wörtliche Übersetzung.

Was GDPR ist

General Data Protection Regulation — das europäische Privacy-Gesetz, das am 25. Mai 2018 in Kraft trat. Es ersetzte zersplitterte nationale Umsetzungen der alten Data Protection Directive durch eine einheitliche Regulation, verbindlich in allen EU-Mitgliedstaaten und im EEA.

Ziel ist, Rechte der Menschen an Personal Data zu stärken (Privacy als Fundamental Right) und Controller rechenschaftspflichtig zu machen: Privacy by Design, Transparenz, Sicherheit, Dokumentation.

GDPR wurde zum «Muster» für viele Gesetze weltweit (inkl. Elemente von CPRA). Compliance geht nicht nur um Bußgelder, sondern auch um Vertrauen in B2B/B2C-Funnels.

Schlüsselbegriffe

  • Personal data — jede Information, die eine Living Natural Person direkt oder indirekt identifiziert (Name, E-Mail, ID, Location, Online Identifiers, Cookie-ID, IP im Kontext usw.).
  • Special categories — «sensible» Daten nach Art. 9: Rasse/Ethnie, Politik, Religion, Biometrie, Gesundheit, Sexualleben/-orientierung u. a. Allgemeines Verarbeitungsverbot + enge Ausnahmen.
  • Data subject — die Person, deren Daten verarbeitet werden (Klickender Ihres Links, Abonnent, Kunde).
  • Controller — bestimmt Zwecke und Mittel der Verarbeitung.
  • Processor — verarbeitet Daten im Namen des Controllers nach Weisung (oft ist ein DPA nötig).
  • Consent — frei gegebenes, specific, informed, unambiguous Consent (Affirmative Action).

Wen es betrifft (Art. 3)

  • Organisationen, die in EU/EEA established sind — fast immer, auch wenn Daten außerhalb der EU gespeichert werden;
  • Organisationen außerhalb der EU, die Einwohnern von EU/EEA goods/services anbieten (Währung, Sprache, Lieferung, EU-Target — Anzeichen von Intention);
  • Organisationen außerhalb der EU, die das Behaviour von Einwohnern von EU/EEA monitoren (Cookies, Analytics, Behavioral Advertising, Profiling).

Bloße «Erreichbarkeit der Website aus Europa» kann für Offer nicht reichen, Tracking von EU-Besuchern fällt aber leicht unter Monitoring. Non-Profit kann ebenfalls im Scope sein — es gibt keine Umsatzschwelle wie bei CCPA.

Wer meist außerhalb des Scope liegt

  • Rein Personal / Household Activity;
  • Daten Verstorbener (meist) und Legal Entities als solche (Kontaktpersonen sind aber Living Persons);
  • Einzelne Derogations für KMU beim Record-Keeping — keine volle Befreiung von GDPR.

UK GDPR nach dem Brexit

Im UK gelten UK GDPR + Data Protection Act 2018 — ein Regime nah an EU GDPR, aber mit eigenem Regulator (ICO) und Transfer-Nuancen. Sites mit UK-Audience brauchen oft eine eigene Bewertung («EU GDPR + UK GDPR»), nicht den Vermerk «Brexit = GDPR unnötig».

In der CookieYes-KB gibt es Karten wie «Is GDPR still valid in the UK?» / «What is UK GDPR?» — den Abschnitt GDPR.

Sieben Grundsätze (Art. 5)

GrundsatzBedeutung für Marketing / die Website
Lawfulness, fairness, transparencyEs gibt eine Grundlage; ehrlich; ein klarer Notice
Purpose limitationFür X erhoben — nicht ohne neue Grundlage nach Y umlenken
Data minimisationNur nötige Felder, Cookies, Pixel
AccuracyAktuelle Daten; Recht auf Rectification
Storage limitationSpeicherfristen + Löschung/Anonymisierung
Integrity & confidentialityTOMs: Verschlüsselung, Zugriffe, Backups
AccountabilityNachweisen können: ROPA, Consent Logs, DPA, Policies

Accountability ist durchgängig: «wir haben ein Banner» reicht nicht; Prozesse und Nachweise sind nötig.

Sechs Lawful Bases (Art. 6)

Die Grundlage vor der Erhebung festlegen. «Denken wir uns später aus» ist ein Risiko. Consent ist nicht die einzige und nicht immer die beste Basis.

  • Consent — Marketing-Cookies, Newsletter, ein Teil der Werbung; Widerruf ebenso einfach wie die Erteilung.
  • Contract — Daten, die zur Vertragserfüllung mit der betroffenen Person nötig sind (Bestellung, Konto).
  • Legal obligation — eine gesetzliche Anforderung (KYC, Steuern usw.).
  • Vital interests — Schutz des Lebens in Extremfällen.
  • Public task — öffentliche Aufgaben / Official Authority.
  • Legitimate interests — Abwägung von Unternehmensinteressen und Rechten der betroffenen Person; oft diskutiert für Security/Fraud Prevention; bei Intrusive Ads strittig, viele nehmen Consent.

Mehr zu den Bases: Data Processing Under GDPR (CookieYes). Zu Consent und Cookies — ein eigener Artikel.

Special categories (Art. 9)

Standardmäßig darf nicht verarbeitet werden. Typische Ausnahmen: Explicit Consent; Employment/Social Security; Vital Interests bei Unfähigkeit einzuwilligen; vom Betroffenen öffentlich gemacht; Legal Claims; Healthcare; Archiving/Research/Statistics mit Safeguards.

Für Werbefunnels auf ClikBy Health/Biometrics nicht extra «in ein Pixel» sammeln ohne rechtliche Bewertung. Genaue Geolokalisierung und Schlüsse auf Gesundheit sind eine Hochrisikozone.

Bußgelder und Enforcement

  • Нижний тир: до €10 млн oder 2% годового мирового оборота;
  • Верхний тир: до €20 млн oder 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
  • Berücksichtigt werden Schwere, Vorsatz, Wiederholung, Kooperation;
  • Die betroffene Person kann Compensation für Material/Non-Material Damage verlangen;
  • Enforcement: nationale DPAs + EDPB-Koordination.

Bezug zum ClikBy-Produkt

  • Der Klickende eines EU-Links ist Data Subject; Sie bestimmen den Kampagnenzweck → Controller; ClikBy schreibt Visits → Processor.
  • IP, UA, Geo, UTM, fingerprint_*, Vendor-Pixel — als Personal Data / Online Identifiers bewerten.
  • In der ClikBy-Policy ist ein EU Representative (Barcelona) genannt — für den Plattformbetreiber; Ihre Kampagne kann einen eigenen Vertreter/eine Art.-27-Bewertung brauchen.
  • Versprechen Sie nicht «ClikBy = automatische GDPR-Compliance» — es ist Infrastruktur + Consent-Hebel.

In ClikBy für Klicks auf Kundenlinks: Customer = Controller, ClikBy = Processor (privacy-policy §1.9). Der EU Representative in der Policy ist Barcelona. Hebel: Cookie Consent, pixel_notification auf dem Redirect, DPA bei Bedarf.

FAQ

Gilt GDPR für persönliche Blogs?

Reine Household Activity — oft außerhalb des Scope; ein kommerzieller Blog mit Analytics/Ads für EU-Audience liegt näher bei «ja». Mit Counsel abgleichen.

Braucht Non-Profit GDPR?

Ja, es kann gelten: fehlender Gewinn ≠ Befreiung.

Wo weiterlesen?

CookieYes KB → GDPR · Consent und Cookies · CCPA vs GDPR.

Wie geht es weiter?

Weiter — Consent und Cookies

Klären Sie, wann ein Opt-in-Banner nötig ist und was bis Accept zu blocken ist.