Datenschutz Online-Shop – DSGVO-Checkliste für E-Commerce
Datenschutz im Online-Shop: Die DSGVO-Checkliste für Hamburger E-Commerce-Unternehmen – von Datenschutzerklärung bis Cookie-Banner.
Weiterlesen
“Wir sind doch nur ein kleiner Handwerksbetrieb. Brauchen wir das wirklich?”
Diese Frage hören wir jede Woche. Vom Malermeister mit vier Mitarbeitern. Vom Elektrobetrieb mit acht. Von der Tischlerei, die gerade den ersten Großkunden an Land gezogen hat – und jetzt einen Fragebogen zum Datenschutz auf dem Tisch liegen hat.
Die kurze Antwort: Ja, Sie brauchen das. Die lange Antwort: Nicht alles, was große Unternehmen machen müssen, betrifft auch Sie. Aber die Grundpflichten der DSGVO gelten ohne Ausnahme.
Dieser Artikel zeigt, welche Datenschutz-Pflichten für Ihren Handwerksbetrieb tatsächlich relevant sind – und wo Sie sich Aufwand sparen können.
Ein Handwerksbetrieb verarbeitet mehr personenbezogene Daten, als die meisten Inhaber vermuten:
Sobald Sie auch nur einen Kunden in einer Excel-Tabelle oder einer Handwerker-Software erfassen, verarbeiten Sie personenbezogene Daten im Sinne der DSGVO. Der Zentralverband des Deutschen Handwerks (ZDH) stellt dazu klar: Die Datenschutz-Grundverordnung macht keinen Unterschied zwischen einem DAX-Konzern und einem Fliesenlegerbetrieb.
Die Frage, die am häufigsten kommt: “Brauche ich einen Datenschutzbeauftragten?”
Die Antwort hängt von der Betriebsgröße ab – und von der Art Ihrer Arbeit.
Seit November 2019 gilt: Ein Datenschutzbeauftragter (DSB) ist Pflicht, wenn mindestens 20 Personen regelmäßig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Gezählt werden Köpfe, nicht Vollzeitstellen. Teilzeitkräfte und Minijobber zählen mit.
Entscheidend: Es zählen nur Mitarbeiter, die tatsächlich am PC oder Tablet mit personenbezogenen Daten arbeiten. Der Geselle, der seine Aufträge auf Papier bekommt und kein Firmen-Tablet nutzt, zählt in der Regel nicht.
Unabhängig von der Mitarbeiterzahl brauchen Sie einen Datenschutzbeauftragten, wenn Ihr Betrieb besonders sensible Daten verarbeitet. Das betrifft im Handwerk vor allem die Gesundheitsgewerke:
Auch Schornsteinfeger können betroffen sein, da sie hoheitliche Aufgaben wahrnehmen.
| Betriebsgröße | DSB-Pflicht? | DSGVO-Grundpflichten? | Verarbeitungsverzeichnis? |
|---|---|---|---|
| 1–5 Mitarbeiter | Nein (Ausnahme: Gesundheitsgewerke) | Ja | Ja |
| 6–19 Mitarbeiter | Nein (Ausnahme: Gesundheitsgewerke) | Ja | Ja |
| 20+ Mitarbeiter (mit PC-Zugang) | Ja | Ja | Ja |
| Gesundheitsgewerke (jede Größe) | Ja | Ja | Ja |
Viele Handwerker denken: "Kein Datenschutzbeauftragter nötig = kein Datenschutz nötig." Das ist falsch. Die Pflicht zum DSB ist nur eine von vielen Anforderungen. Verarbeitungsverzeichnis, Datenschutzerklärung, AVVs und Löschfristen gelten für jeden Betrieb – ab dem ersten Kunden.
Egal ob Sie drei oder dreißig Mitarbeiter haben – diese Pflichten gelten immer:
Ein Klassiker: Der Chef schickt Auftragsdetails mit Kundenadresse per WhatsApp an die Monteure. Streng genommen verarbeitet Meta dabei personenbezogene Daten Ihrer Kunden – ohne AVV und ohne Rechtsgrundlage. Besser: Ein DSGVO-konformer Messenger oder klassisch per Auftragszettel.
Vorher-Nachher-Fotos für Instagram oder die Website? Wenn Personen erkennbar sind, brauchen Sie eine Einwilligung. Das gilt auch für Fotos, auf denen Klingelschilder oder Hausnummern zu sehen sind.
Wenn Sie einen PC austauschen, müssen die Daten auf der alten Festplatte sicher gelöscht werden. “Formatieren” reicht nicht. Eine professionelle Datenlöschung oder physische Zerstörung ist nötig.
“Viele Unternehmer denken, ich bin doch zu klein für das ganze Thema Datenschutz. Wir haben Mandanten mit drei, vier, fünf Mitarbeitern – die arbeiten für große Kunden mit enormen Ansprüchen an den Datenschutz.”
– Nils, Datenschutzberater bei frag.hugo
Viele Handwerker verlassen sich darauf, dass die Behörden schon nicht bei ihnen anklopfen werden. Das stimmt – meistens. Aber es reicht ein unzufriedener Mitarbeiter, ein Streit mit einem Kunden oder eine zufällige Stichprobe.
Die Folgen bei Verstößen:
Prüfen Sie Ihren aktuellen Stand in wenigen Minuten: Der frag.hugo Datenschutz-Check zeigt Ihnen, wo Ihr Betrieb steht.
Sie müssen kein 200-seitiges Datenschutzkonzept schreiben. Für die meisten Handwerksbetriebe reichen wenige, aber saubere Dokumente:
Wer Unterstützung braucht, findet bei einem externen Datenschutzbeauftragten den schnellsten Weg zur Compliance – auch wenn Sie unter der 20-Personen-Schwelle liegen. Mehr zur generellen DSB-Pflicht lesen Sie in unserem Artikel Datenschutzbeauftragter: Pflicht ab wann?. Eine umfassende Prüfliste finden Sie in unserer DSGVO-Checkliste 2026.
Datenschutz für Ihren Betrieb
Wir machen Datenschutz einfach – auch für kleine Handwerksbetriebe. Ohne Bürokratie-Monster.
Kostenloses Erstgespräch →Die Handwerkskammer Hamburg vertritt rund 15.000 Betriebe – vom Elektroinstallateur in Wandsbek bis zur Tischlerei in Harburg. Viele dieser Betriebe arbeiten als Subunternehmer für Großkunden, die einen lückenlosen Datenschutznachweis verlangen. Die Innungen berichten, dass Aufträge zunehmend an Datenschutz-Anforderungen geknüpft werden. Wer als Handwerksbetrieb in Hamburg seine DSGVO-Pflichten strukturiert angehen will, findet bei einem externen Datenschutzbeauftragten vor Ort den schnellsten Einstieg.
Ja. Die DSGVO kennt keine Ausnahme für Betriebsgröße oder Branche. Sobald Sie personenbezogene Daten verarbeiten – und das tut jeder Handwerksbetrieb mit Kunden- und Mitarbeiterdaten –, gelten die Datenschutzpflichten.
Nur wenn mindestens 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG). Für die meisten kleinen Handwerksbetriebe besteht keine Pflicht, die übrigen DSGVO-Pflichten gelten aber trotzdem.
Datenschutzerklärung auf der Website, Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge mit IT-Dienstleistern und Cloud-Anbietern, Informationspflichten gegenüber Kunden und Mitarbeitern sowie angemessene technische Schutzmaßnahmen.
Kundendaten auf privaten Handys ohne Passwortschutz, Auftragszettel mit Namen offen im Fahrzeug, keine Auftragsverarbeitungsverträge mit Cloud-Diensten und fehlende Datenschutzhinweise auf der Website.
Die DSGVO erlaubt Bußgelder bis 20 Millionen Euro, aber bei kleinen Betrieben fallen die Summen deutlich geringer aus. In der Praxis bewegen sich Bußgelder für KMU meist im vier- bis fünfstelligen Bereich. Auch Abmahnungen durch Wettbewerber sind möglich.
Inhaltsverzeichnis
Datenschutz im Online-Shop: Die DSGVO-Checkliste für Hamburger E-Commerce-Unternehmen – von Datenschutzerklärung bis Cookie-Banner.
WeiterlesenDSGVO Einwilligung richtig einholen: Die 5 Pflicht-Anforderungen, häufige Fehler und Muster-Formulierungen für Hamburger Unternehmen.
WeiterlesenHome-Office und Datenschutz: Welche Regeln gelten, welche TOM nötig sind – Checkliste und Muster-Vereinbarung für Hamburger Arbeitgeber.
Weiterlesen
Über den Autor
Co-Founder
Jens ist Co-Founder und Geschäftsführer der frag.hugo Informationssicherheit GmbH. Mit über 20 Jahren IT-Erfahrung verbindet er technisches Know-how mit strategischem Denken, um Datenschutz und Compliance für KMU zugänglich zu machen.
Vereinbaren Sie ein unverbindliches Erstgespräch mit unseren Experten. Wir beraten Sie persönlich zu Datenschutz, NIS2 und IT-Sicherheit.