Kurze Antwort: Als Solo-Selbstständige brauchst du in aller Regel keinen Datenschutzbeauftragten – dafür liegt die Schwelle bei 20 Personen. Du brauchst aber fast sicher ein Verzeichnis von Verarbeitungstätigkeiten, obwohl überall steht, das gelte erst ab 250 Mitarbeitern. Diese Ausnahme greift für dich nämlich nicht. Dazu kommen Auftragsverarbeitungsverträge mit jedem Dienstleister, eine vollständige Datenschutzerklärung und eine 72-Stunden-Frist im Ernstfall. Geprüft am 29. September 2026 an den Gesetzestexten selbst.

Die folgenden Punkte haben wir direkt an Art. 30 DSGVO, Art. 33 DSGVO und § 38 BDSG geprüft, nicht an anderen Ratgebern abgeschrieben. Das ist relevant, weil beim häufigsten Punkt – dem Verarbeitungsverzeichnis – ein Großteil der frei verfügbaren Texte den entscheidenden Halbsatz unterschlägt. Rechtsberatung ist das hier nicht; wie wir arbeiten, steht in unserer Methodik.

Brauchst du einen Datenschutzbeauftragten?

Als Einzelperson praktisch nie. § 38 Abs. 1 BDSG verlangt einen Datenschutzbeauftragten erst, wenn „in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten“ beschäftigt sind. Du und eine Aushilfe kommen dort nicht hin.

Der zweite Satz derselben Vorschrift wird dagegen fast immer übersehen. Unabhängig von der Personenzahl brauchst du einen Datenschutzbeauftragten, wenn du Verarbeitungen vornimmst, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen – oder wenn du personenbezogene Daten „geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung“ verarbeitest.

Das trifft mehr Selbstständige als gedacht: wer Adressdaten weiterverkauft oder vermittelt, wer Marktforschung oder Umfragen als Dienstleistung anbietet, wer im Lead-Geschäft arbeitet. Ein Alleinunternehmer in diesen Feldern braucht einen Datenschutzbeauftragten – ein Alleinunternehmer als Texterin oder Entwickler nicht.

Das Verarbeitungsverzeichnis: Die 250-Mitarbeiter-Grenze gilt für dich nicht

Das ist der Punkt, an dem die meisten Ratgeber falsch abbiegen. Art. 30 Abs. 5 DSGVO liest sich auf den ersten Blick beruhigend: Die Pflicht zum Verzeichnis von Verarbeitungstätigkeiten gilt „nicht für Unternehmen oder Einrichtungen, die weniger als 250 Mitarbeiter beschäftigen“.

Der Satz hört dort aber nicht auf. Er geht weiter mit „es sei denn die von ihnen vorgenommene Verarbeitung birgt ein Risiko für die Rechte und Freiheiten der betroffenen Personen, die Verarbeitung erfolgt nicht nur gelegentlich oder es erfolgt eine Verarbeitung besonderer Datenkategorien gemäß Artikel 9 Absatz 1“.

Entscheidend ist die mittlere Bedingung. „Nicht nur gelegentlich“ heißt: regelmäßig, laufend, als Teil des normalen Betriebs. Und genau das tust du:

Was du tustGelegentlich oder regelmäßig?Verzeichnis nötig?
Kundenstammdaten für Rechnungen führenRegelmäßig – bei jeder RechnungJa
E-Mails von Interessenten beantworten und ablegenRegelmäßigJa
Newsletter-Adressen verwaltenRegelmäßigJa
Bewerbungsunterlagen für eine einmalige StellenausschreibungGelegentlichFür sich genommen nein
Einordnung anhand des Wortlauts von Art. 30 Abs. 5 DSGVO. Sobald einer der Fälle regelmäßig auftritt, entfällt die Ausnahme insgesamt.

Praktisch heißt das: Sobald du Kunden hast, die du in Rechnung stellst, verarbeitest du personenbezogene Daten nicht nur gelegentlich. Die Ausnahme greift nicht, und du führst ein Verarbeitungsverzeichnis – auch als Einzelperson ohne einen einzigen Mitarbeiter.

Die gute Nachricht: Der Aufwand ist überschaubar. Art. 30 Abs. 3 DSGVO verlangt nur Schriftform, „was auch in einem elektronischen Format erfolgen kann“ – eine Tabelle genügt. Hineingehören nach Art. 30 Abs. 1 im Wesentlichen: deine Kontaktdaten, die Zwecke der Verarbeitung, die Kategorien betroffener Personen und Daten, die Empfängerkategorien, etwaige Übermittlungen in Drittländer, nach Möglichkeit die Löschfristen und eine allgemeine Beschreibung deiner technischen und organisatorischen Maßnahmen.

Für eine Solo-Selbstständige sind das typischerweise vier bis sechs Zeilen: Kundenverwaltung, Rechnungsstellung, E-Mail-Korrespondenz, Website-Logfiles, gegebenenfalls Newsletter und Bewerbungen. Einmal angelegt, änderst du es nur, wenn ein neues Werkzeug dazukommt. Vorzeigen musst du es nur auf Anfrage der Aufsichtsbehörde (Art. 30 Abs. 4) – aber dann sofort.

Auftragsverarbeitungsverträge: Der Punkt, der still liegen bleibt

Jedes Mal, wenn ein externer Dienstleister in deinem Auftrag personenbezogene Daten verarbeitet, brauchst du mit ihm einen Vertrag nach Art. 28 DSGVO. Das betrifft weit mehr Werkzeuge als die meisten annehmen:

  • deinen Webhoster – er speichert die Logfiles deiner Besucher
  • deinen E-Mail-Anbieter, wenn er nicht dein eigener Server ist
  • deine Buchhaltungssoftware, in der Kundennamen und Adressen liegen
  • dein Projekt- oder Aufgabentool, sobald dort Kundendaten auftauchen
  • deinen Cloud-Speicher und deine Backup-Lösung
  • deinen Newsletter-Dienst

Der Fehler, der dabei am häufigsten passiert: anzunehmen, der Vertrag bestehe automatisch, weil der Anbieter irgendwo „DSGVO-konform“ schreibt. Bei den meisten Diensten muss der AV-Vertrag im Kundenkonto aktiv abgeschlossen oder heruntergeladen und gegengezeichnet werden. Wer das nie getan hat, hat ihn nicht – und das ist der Zustand, den eine Aufsichtsbehörde bei einer Prüfung als Erstes feststellt, weil er sich mit einem Blick ins Konto belegen lässt.

Konkreter Rat: Geh einmal deine Abo-Liste durch – dieselbe, mit der du deine Betriebsausgaben buchst – und hake für jeden Posten ab, ob ein AV-Vertrag vorliegt. Bei Tools mit Sitz außerhalb der EU lohnt zusätzlich der Blick auf die dort genannten Unterauftragnehmer. Übrigens berührt dieselbe Abo-Liste eine zweite Pflicht: die Umsatzsteuer nach § 13b UStG bei ausländischen Anbietern, die wir im Beitrag zu Projektmanagement-Tools erklären.

Deine Website: die zwei Dinge, die am häufigsten abgemahnt werden

Erstens: extern geladene Schriftarten. Bindet deine Website Google Fonts direkt von Google-Servern ein, wird bei jedem Seitenaufruf die IP-Adresse deiner Besucher an Google übertragen – ohne dass jemand zugestimmt hat. Das Landgericht München I hat darin 2022 einen Verstoß gegen das allgemeine Persönlichkeitsrecht gesehen. Seitdem ist das ein stehendes Abmahnthema.

Die Lösung ist technisch banal: Schriften lokal auf dem eigenen Server ausliefern. Dann findet überhaupt kein Datentransfer statt, und du brauchst weder eine Einwilligung noch einen Absatz in der Datenschutzerklärung. Prüfen kannst du es selbst – im Browser die Entwicklertools öffnen, den Reiter „Netzwerk“ wählen, die Seite neu laden und schauen, ob fonts.googleapis.com in der Liste auftaucht. Dasselbe gilt für eingebettete Karten, Videos und Avatardienste.

Zweitens: Cookie-Banner, die keine sind. § 25 Abs. 1 TDDDG verlangt eine Einwilligung für das Speichern von Informationen auf dem Endgerät – außer bei technisch notwendigen Cookies nach § 25 Abs. 2. Ein Banner, das nur „OK“ anbietet, oder eines, das Analyse-Cookies bereits vor dem Klick setzt, erfüllt das nicht. Umgekehrt gilt aber auch: Wenn du gar keine Analyse- und Marketing-Cookies einsetzt, brauchst du kein Banner. Viele kleine Websites zeigen eines, das sie gar nicht benötigen – und erzeugen damit nur Reibung.

Wenn etwas passiert: die 72-Stunden-Frist

Art. 33 DSGVO verpflichtet dich, eine Verletzung des Schutzes personenbezogener Daten der Aufsichtsbehörde zu melden – „unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde“. Die Frist läuft ab Kenntnis, nicht ab dem Vorfall, und sie läuft auch am Wochenende.

Für Selbstständige sind die realistischen Fälle unspektakulär: ein verlorener oder gestohlener Laptop mit Kundendaten, ein gehacktes E-Mail-Postfach, ein versehentlicher Sammelversand mit allen Adressen im offenen Verteiler statt im BCC. Der letzte Fall ist der mit Abstand häufigste – und ja, er ist meldepflichtig, wenn ein Risiko für die Betroffenen besteht.

Was jetzt konkret hilft: Leg dir heute die Kontaktdaten deiner zuständigen Landesdatenschutzbehörde ab. In 72 Stunden willst du sie nicht suchen müssen. Zuständig ist die Behörde des Bundeslands, in dem du deinen Betriebssitz hast.

Wenn jemand Auskunft verlangt

Nach Art. 15 DSGVO kann jede Person wissen wollen, welche Daten du über sie gespeichert hast. Du hast dafür grundsätzlich einen Monat Zeit. Die Anfrage ist an keine Form gebunden – eine E-Mail genügt, und sie muss nicht als „Auskunftsersuchen nach Art. 15 DSGVO“ überschrieben sein. Auch ein beiläufiges „Was habt ihr eigentlich von mir gespeichert?“ löst die Frist aus.

Deshalb ist das Verarbeitungsverzeichnis aus dem zweiten Abschnitt mehr als Bürokratie: Es ist genau die Liste, die du brauchst, um eine solche Anfrage in zwanzig Minuten statt in zwei Tagen zu beantworten. Wer weiß, wo überall Daten liegen, tut sich hier leicht.

Die Reihenfolge, in der wir das angehen würden

  1. Datenschutzerklärung und Impressum prüfen. Beides muss von jeder Seite aus erreichbar sein. Achte darauf, dass die Datenschutzerklärung die Dienste beschreibt, die du tatsächlich einsetzt – eine Musterklausel zu Google Analytics auf einer Seite ohne Analytics ist genauso falsch wie eine fehlende.
  2. Externe Einbindungen auf der Website abschalten, die du nicht brauchst: Schriften lokal ausliefern, Avatardienste deaktivieren, Karten und Videos erst nach Klick laden.
  3. AV-Verträge einsammeln – einmal die Abo-Liste durchgehen.
  4. Verarbeitungsverzeichnis anlegen. Eine Tabelle, vier bis sechs Zeilen, einmal gemacht.
  5. Löschfristen festlegen. Hier kollidiert der Datenschutz mit dem Steuerrecht: Rechnungen musst du aufbewahren, auch wenn der Kunde die Löschung verlangt. Details dazu im Beitrag zum Rechnungen schreiben.
  6. Kontakt der Aufsichtsbehörde ablegen – für den Fall der 72 Stunden.

Was wir nicht abschließend klären konnten

  • Wo genau „nicht nur gelegentlich“ endet. Der Begriff ist im Verordnungstext nicht definiert. Die Aufsichtsbehörden legen ihn nach unserer Lektüre weit aus; eine höchstrichterliche Klärung für Solo-Selbstständige kennen wir nicht. Wir halten das Verzeichnis deshalb für den sicheren Weg – der Aufwand steht in keinem Verhältnis zum Risiko, es nicht zu haben.
  • Wie Aufsichtsbehörden in der Praxis bei Einzelunternehmen prüfen. Dazu gibt es kaum belastbare Zahlen, und wir haben keine eigene Erfahrung mit einem Prüfverfahren.
  • Ob ein Cookie-Banner in Grenzfällen nötig ist, etwa bei eingebetteten Inhalten mit Zwei-Klick-Lösung. Das hängt an der konkreten technischen Umsetzung und ist nichts, was sich pauschal beantworten lässt.

Häufige Fragen

Brauche ich als Einzelunternehmer ein Verarbeitungsverzeichnis?

In aller Regel ja. Die Ausnahme in Art. 30 Abs. 5 DSGVO für Unternehmen unter 250 Mitarbeitern entfällt, sobald die Verarbeitung „nicht nur gelegentlich“ erfolgt. Wer laufend Kundendaten für Rechnungen verarbeitet, erfüllt das – unabhängig davon, dass er allein arbeitet. Eine Tabelle mit wenigen Zeilen genügt; Art. 30 Abs. 3 verlangt ausdrücklich nur Schriftform, auch elektronisch.

Ab wann braucht man einen Datenschutzbeauftragten?

Nach § 38 Abs. 1 BDSG ab mindestens 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten. Unabhängig von der Personenzahl gilt die Pflicht aber, wenn eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist oder wenn Daten geschäftsmäßig zum Zweck der Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden.

Sind Google Fonts auf der eigenen Website erlaubt?

Beim dynamischen Laden von Google-Servern wird die IP-Adresse der Besucher an Google übertragen; das Landgericht München I hat darin 2022 einen Verstoß gegen das allgemeine Persönlichkeitsrecht gesehen. Sicher ist die lokale Einbindung: Die Schriftdateien liegen auf dem eigenen Server, es findet kein Datentransfer statt und es braucht weder Einwilligung noch einen eigenen Abschnitt in der Datenschutzerklärung.

Wie schnell muss ich eine Datenpanne melden?

Nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden ab Kenntnis der Verletzung – nicht ab dem Zeitpunkt des Vorfalls. Zuständig ist die Datenschutzbehörde des Bundeslands, in dem du deinen Betriebssitz hast. Der häufigste Fall bei Selbstständigen ist ein Serienmail-Versand mit sichtbarem Verteiler statt BCC.

Brauche ich ein Cookie-Banner?

Nur, wenn du Cookies oder ähnliche Techniken einsetzt, die nicht technisch notwendig sind – also Analyse, Marketing oder Tracking. § 25 Abs. 2 TDDDG nimmt technisch notwendige Cookies von der Einwilligungspflicht aus. Eine Website ohne Analyse- und Werbedienste braucht kein Banner.


Grundlage und Quellen, geprüft am 29. September 2026 an den Gesetzestexten selbst: Art. 15, Art. 28, Art. 30, Art. 33 und Art. 35 DSGVO; § 38 Abs. 1 BDSG in der Fassung von gesetze-im-internet.de; § 25 TDDDG. Die Einordnung der Google-Fonts-Entscheidung bezieht sich auf das Urteil des Landgerichts München I aus dem Jahr 2022.

Hinweis: Dieser Beitrag ist eine allgemeine Orientierung und keine Rechtsberatung. Für deinen konkreten Fall – insbesondere bei besonderen Datenkategorien nach Art. 9 DSGVO oder bei Verarbeitung im Auftrag Dritter – wende dich bitte an eine Rechtsanwältin oder einen Rechtsanwalt für IT-Recht.