DSGVO-konforme Messaging

DSGVO-konforme Messaging bezeichnet Business-Kommunikation, die vollständig den Anforderungen der EU-Datenschutz-Grundverordnung entspricht – von der Rechtsgrundlage über Einwilligung bis hin zu technischen Schutzmaßnahmen wie Verschlüsselung und EU-Datenspeicherung.

Was ist DSGVO-konforme Messaging?

Die Datenschutz-Grundverordnung (DSGVO) regelt seit Mai 2018, wie personenbezogene Daten in der EU verarbeitet werden dürfen. Für Business Messaging bedeutet das: Jede Nachricht an Kunden – ob per WhatsApp, SMS oder E-Mail –, jede gespeicherte Telefonnummer, jedes Conversation-Protokoll fällt unter die DSGVO. DSGVO-konform zu arbeiten heißt, alle Anforderungen der Verordnung zu erfüllen – von der Rechtsgrundlage (warum dürfen wir kommunizieren?) über technische Maßnahmen (wie schützen wir Daten?) bis hin zu Betroffenenrechten (Auskunft, Löschung, Widerspruch).

Viele Unternehmen unterschätzen die Komplexität. Es reicht nicht, "DSGVO-konform" auf die Website zu schreiben – Sie müssen es technisch und organisatorisch umsetzen. Das betrifft Server-Standorte (EU-Hosting), Verschlüsselung (Transit & Rest), Auftragsverarbeitung (AVV mit allen Dienstleistern), Einwilligungen (dokumentiert und widerrufbar) und Datensparsamkeit (nur erheben, was nötig ist).

Zentrale DSGVO-Anforderungen für Messaging

1. Rechtsgrundlage (Art. 6 DSGVO): Jede Nachricht braucht eine Legitimation. Meist: Einwilligung (Opt-in für Marketing), Vertrag (Bestellbestätigungen, Lieferupdates) oder berechtigtes Interesse (z. B. Support-Anfragen). Ohne Rechtsgrundlage sind Nachrichten illegal – Bußgelder bis €20 Mio. oder 4% des Jahresumsatzes möglich.

2. Einwilligung nach Art. 7: Opt-ins müssen freiwillig (keine Koppelung an Vertragsabschluss), informiert (klar formuliert, welche Kanäle, welche Zwecke), eindeutig (aktive Handlung, keine vorausgewählten Checkboxen) und widerrufbar (jederzeit, so einfach wie die Erteilung) sein. Double Opt-in ist Best Practice.

3. Datensparsamkeit (Art. 5): Speichern Sie nur, was nötig ist. Brauchen Sie wirklich das Geburtsdatum für Newsletter-Versand? Löschen Sie alte Chats automatisch nach definierten Fristen (z. B. 12 Monate nach letztem Kontakt).

4. Transparenz (Art. 13/14): Kunden müssen wissen, was mit ihren Daten passiert. Das erfordert verständliche Datenschutzerklärungen (kein Juristendeutsch), Informationen bei Datenerhebung (z. B. "Ihre Nummer wird für Support-Zwecke gespeichert") und Hinweise auf Widerrufsrechte.

5. Technische Schutzmaßnahmen (Art. 32): Verschlüsselung (TLS, E2E), Zugriffskontrolle (nur autorisierte Mitarbeiter sehen Chats), Backups (verschlüsselt, geografisch getrennt), Logging (wer hat wann welche Daten abgerufen?).

Besondere Herausforderungen bei WhatsApp & Co.

WhatsApp ist beliebt, aber komplex für DSGVO-Compliance. Die Meta-Infrastruktur sitzt in den USA – ohne EU-Standardvertragsklauseln (SCCs) und technische Maßnahmen problematisch. Metadaten (wer schreibt wann mit wem) sind nicht E2E-verschlüsselt und werden von Meta verarbeitet. Die offizielle WhatsApp Business API (nicht die App!) bietet mehr Kontrolle: EU-Hosting möglich, AVV verfügbar, keine Werbung an Ihre Kontakte.

Bei SMS ist die Herausforderung anders: Keine Verschlüsselung – SMS fliegen im Klartext durchs Netz. Sensible Daten (Gesundheit, Finanzen) haben in SMS nichts verloren. Email ist ähnlich: Ohne S/MIME oder PGP unverschlüsselt. DSGVO verlangt angemessene Schutzmaßnahmen – für hochsensible Daten reichen SMS/Email oft nicht.

DSGVO-konforme Messaging mit SendSeven

SendSeven ist ein deutscher Anbieter (SendSeven GmbH) mit Servern in der EU (Frankfurt, Dublin). Alle Kundendaten werden ausschließlich in EU-Rechenzentren gespeichert – kein Transfer in Drittstaaten. Sie erhalten einen Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, der alle technischen und organisatorischen Maßnahmen (TOMs) dokumentiert.

Features für Compliance: Double Opt-in-Widgets für Websites, automatische Opt-out-Behandlung (Kunden, die "STOP" schreiben, werden sofort von allen Broadcasts entfernt), Aufbewahrungsfristen (automatisches Löschen alter Chats nach X Tagen), Audit Logs (wer hat wann Zugriff auf welche Daten?), Verschlüsselung (TLS 1.3 für Transit, AES-256 für Rest).

Mehr Informationen zu unseren DSGVO-Maßnahmen finden Sie unter /de/datenschutz. Erfahren Sie außerdem, wie die Kontaktverwaltung kanalspezifisches Opt-in-Tracking, Double Opt-in-Workflows und One-Click-Datenexport für DSGVO-Compliance unterstützt. Branchenspezifische Datenschutzanforderungen finden Sie in unserem Branchen-Überblick.