Vorweg, damit die Rollen klar sind: Ich bin kein Anwalt, und dieses Kapitel ist keine Rechtsberatung. Es ist der Erfahrungsbericht von jemandem, der die DSGVO als Unternehmer selbst umsetzen musste und sie seither bei vielen Kundenprojekten mitdenkt. Für verbindliche Auskünfte gibt es Anwälte und die WKO-Beratung, und bei heiklen Datenlagen (Gesundheitsdaten etwa) gehst du bitte dorthin.
Was ich dir hier mitgeben kann, ist die gute Nachricht, die in kaum einem DSGVO-Ratgeber steht: Für ein EPU ist die DSGVO vor allem eine Frage der Tool-Auswahl. Wer die Kapitel 2 bis 4 umgesetzt hat, hat den größten Teil der Arbeit schon hinter sich, ohne ein einziges Formular auszufüllen.
Warum die Tool-Wahl der halbe Datenschutz ist
Die DSGVO fragt im Kern: Welche personenbezogenen Daten verarbeitest du, wozu, und wer kommt daran? Bei einem EPU sind die Antworten überschaubar: Kundenkontakte, Korrespondenz, Rechnungen, vielleicht ein Newsletter und Website-Statistiken. Das Problem entsteht dadurch, wo diese Daten liegen.
Liegen sie verstreut über Gmail, Google Drive, Mailchimp und Google Analytics, hast du vier US-Übermittlungen zu rechtfertigen, vier Verträge zu prüfen und eine Datenschutzerklärung, die einem Beipackzettel gleicht. Die rechtliche Grundlage für US-Übermittlungen ist dabei seit Jahren ein Provisorium: Sie stützt sich auf Abkommen, die schon zweimal von Gerichten gekippt wurden, und die Version, die seit 2023 gilt, wird gerade vor dem EuGH angefochten. Die erste Instanz hat sie im September 2025 bestätigt, das Rechtsmittel läuft. Du kannst darauf bauen. Ein gesichertes Fundament ist es noch keines.
Liegen dieselben Daten bei EU-Anbietern (Mail nach Kapitel 2, Dateien nach Kapitel 7, Analytics ohne Cookies), löst sich der Großteil dieser Fragen in Luft auf, weil die Probleme gar nicht erst entstehen. Da ist kein Trick dabei, da fehlt schlicht das Problem. Das ist mit „DSGVO ab Werk” gemeint: Datenschutz als Ergebnis guter Einkaufsentscheidungen statt als nachträglicher Papierkrieg.
Die Pflichten, die trotzdem bleiben
Vier Dinge kommen auf jedes Unternehmen zu, auch auf das souveränste EPU. Alle vier sind in Summe an einem Nachmittag erledigt:
1. Impressum und Offenlegung. In Österreich brauchst du auf der Website ein Impressum nach ECG und Mediengesetz: Name, Anschrift, Unternehmensgegenstand, bei Gewerben die Behörde und ein paar Angaben mehr. Die WKO stellt dafür einen Generator bereit, der die Pflichtangaben für deine Rechtsform abfragt. Eine Stunde, einmalig.
2. Datenschutzerklärung. Sie listet auf, welche Daten deine Website und dein Geschäft verarbeiten. Auch hier gibt es solide Generatoren als Ausgangspunkt. Der angenehme Effekt des souveränen Stacks: Die Erklärung wird kurz, weil es wenig zu erklären gibt. Meine eigene kommt ohne ein einziges US-Tool aus, und man liest sie in zwei Minuten.
3. Das Verarbeitungsverzeichnis. Klingt nach Konzern, ist aber für ein EPU eine einfache Tabelle: Welche Datenkategorie (Kundenkontakte, Bewerbungen, Newsletter), wozu, auf welcher Rechtsgrundlage, wo gespeichert, wann gelöscht. Wer das Werkzeug-Inventar aus Kapitel 4 führt, hat die halbe Tabelle schon. Einmal anlegen, bei Tool-Wechseln aktualisieren.
4. Auftragsverarbeitungsverträge (AVV). Mit jedem Dienstleister, der für dich personenbezogene Daten verarbeitet (Hoster, Mail-Anbieter, Newsletter-Dienst), brauchst du so einen Vertrag. Klingt nach Anwalt, ist aber Routine: Seriöse Anbieter halten den AVV zum Online-Abschließen bereit, oft ist er in den AGB schon enthalten. Beim Einrichten jedes neuen Dienstes einmal danach suchen, abschließen, PDF ablegen. Ein Anbieter, bei dem sich kein AVV findet, ist übrigens ein exzellenter Kandidat für die Aussortier-Liste.
Cookies und das Banner, das du dir sparen kannst
Das Cookie-Banner ist das sichtbarste DSGVO-Symbol und gleichzeitig das am meisten missverstandene. Die Regel dahinter ist simpel: Einwilligung brauchst du für Dinge, die für den Betrieb der Seite technisch nicht nötig sind, allen voran Tracking und Marketing-Cookies.
Daraus folgt die elegante Lösung: Bau die Seite so, dass sie nichts davon braucht. Eine statische Website (Kapitel 3) mit cookiefreier Analytics (Umami, Plausible oder Matomo, richtig konfiguriert) hat schlicht nichts einzuwilligen. Kein Banner, keine Klickstrecke, ein messbar besserer erster Eindruck, und ein Streitpunkt weniger im Datenschutz. Das Banner ist kein Naturgesetz, es ist das Symptom einer bestimmten Tool-Auswahl.
Ein verbreiteter Stolperstein in derselben Kategorie: extern eingebundene Ressourcen. Google Fonts vom Google-Server, YouTube-Videos, Google Maps. Jede dieser Einbindungen schickt Besucherdaten in die USA, bevor irgendwer einwilligen konnte, und genau dafür gab es in den letzten Jahren Abmahnwellen. Die Lösung kostet jeweils Minuten: Schriften lokal hosten, Videos mit Vorschaubild-Klickschutz einbinden, für Karten einen datensparsamen Anbieter oder einen simplen Link auf den Kartendienst verwenden.
Der Datenschutz als Verkaufsargument
Zum Schluss die Perspektive, die im Pflichten-Gerede meist untergeht: Als Unternehmen, das seine Daten im Griff hat, bist du für andere Unternehmen der angenehmere Lieferant. B2B-Kunden müssen ihre eigenen Verarbeitungsverzeichnisse führen, und ein Auftragnehmer, der auf die Frage „wo liegen unsere Daten bei dir?” eine klare Antwort und einen AVV parat hat, gewinnt gegen den, der erst nachschauen muss. Ich hab Aufträge auch deshalb bekommen, weil die Antwort auf diese Frage bei mir ein Satz ist.
Damit ist der Pflichtteil erledigt. Das nächste Kapitel behandelt das Thema, bei dem gerade alle Dämme brechen, was den Umgang mit Daten angeht: KI im Geschäftsalltag.