Vielen Dank für den Appell, die Nachricht wurde abgeschickt.
EINE BERATUNG BESTELLEN
Vielen Dank für den Appell, die Nachricht wurde abgeschickt.
Telegram
WhatsApp
Datenschutzerklärung nach DSGVO für Website, SaaS und App, Cookie-Richtlinie, Nutzungsbedingungen, öffentliches Angebot (Public Offer nach ukrainischem Recht) und AVV, geschrieben für die Art, wie Ihr Produkt tatsächlich Daten verarbeitet.
Seit 2012 · 50+ Jurisdiktionen · DSGVO, Ukraine, USA · Texte auf RU, UA, EN und in weiteren Sprachen
TelegramWhatsApp
Kurz gesagt
Die Datenschutzerklärung nach DSGVO für eine Website ist ein öffentliches Dokument, das Nutzern mitteilt, wer ihre Daten verarbeitet, welche Daten, wozu, auf welcher Rechtsgrundlage, an wen sie weitergegeben werden, wie lange sie gespeichert werden und wie Nutzer ihre Rechte ausüben können.
Sie brauchen sie als Betreiber von Websites, Onlineshops, SaaS und mobilen Apps: als Gründer aus der Ukraine mit Nutzern in der EU und den USA ebenso wie als ukrainisches Online-Geschäft, das an Kunden in der Ukraine verkauft.
Schlüsselfertig erstellen wir die Datenflusskarte und schreiben Datenschutzerklärung (Privacy Policy), Cookie-Richtlinie (Cookie Policy) mit Bannertexten, Nutzungsbedingungen (Terms of Service) oder ein öffentliches Angebot, AVV für B2B-Kunden und mit Ihren Dienstleistern, die Liste der Unterauftragsverarbeiter und die Texte für App Store und Google Play.
Nach Artikel 3(2) DSGVO gilt die Verordnung für ein Unternehmen außerhalb der EU, wenn es Personen in der EU Waren oder Dienstleistungen anbietet oder ihr Verhalten in der EU beobachtet; den Inhalt der Datenschutzhinweise legen die Artikel 13 und 14 ausdrücklich fest.
In der Regel ist das Dokumentenpaket für ein Produkt nach unserer Erfahrung 1–3 Wochen nach dem ausgefüllten Datenfragebogen fertig. Die Dauer hängt vom Einzelfall, von Details, der Arbeit der Behörden und von höherer Gewalt ab.
Ihr Fall
Wählen Sie die Situation, die Ihrer am nächsten kommt: kurz zum Vorgehen und zum ersten Schritt.
SaaS aus der Ukraine startet den Verkauf an Kunden in der EU
Wir klären, wo Sie Verantwortlicher und wo Auftragsverarbeiter für die Daten Ihrer Kunden sind, und schreiben Datenschutzerklärung, Nutzungsbedingungen, AVV für B2B-Kunden und die öffentliche Liste der Unterauftragsverarbeiter. Wir prüfen, ob ein Vertreter in der EU nach Artikel 27 nötig ist.
Beispiel. Ein Buchungsdienst für Salons erhielt vor dem Start in Polen ein Paket aus Datenschutzerklärung, Nutzungsbedingungen und AVV; der erste Firmenkunde unterzeichnete den AVV nach einer Korrekturrunde.
App Store oder Google Play hat die App wegen Datenschutz abgelehnt
Wir gleichen ab, welche Daten die App selbst und ihre SDKs erheben, bringen die Datenschutzerklärung und die Angaben in App Privacy und Data safety in Einklang und setzen den Link zur Erklärung in der App und in der Konsole.
Beispiel. Eine Fitness-App wurde abgelehnt: In der Datenschutzerklärung fehlte ein Analyse-SDK, das die Geräte-ID erfasste. Nach dem Abgleich und neuen Antworten im Fragebogen wurde der Build angenommen.
Onlineshop in der Ukraine braucht Angebot und Datenschutzerklärung
Wir erstellen das öffentliche Angebot (Public Offer nach ukrainischem Recht) mit klarem Ablauf der Annahme bei der Bestellung, die Datenschutzerklärung nach dem ukrainischen Gesetz über den Schutz personenbezogener Daten sowie Liefer- und Rückgaberegeln.
Beispiel. Ein Shop für Haushaltswaren ersetzte ein von einer fremden Website kopiertes Angebot durch einen Text für die eigenen Zahlungswege, Lieferung und Rückgabe, und strittige Kundenanfragen werden seitdem nach klaren Regeln geklärt.
Investor verlangt vor der Finanzierungsrunde DSGVO-Unterlagen
Wir erstellen das Verzeichnis der Verarbeitungstätigkeiten, bringen die Richtlinien auf den tatsächlichen Stand des Produkts, schließen AVV mit Dienstleistern ab und bereiten Antworten auf die Prüfungsfragen vor. Parallel sehen wir uns die Gesellschaftsdokumente an.
Beispiel. Ein Marktplatz für B2B-Einkauf erhielt drei Wochen vor der Due Diligence ein Verarbeitungsverzeichnis, eine aktualisierte Datenschutzerklärung und unterzeichnete AVV mit Hosting und CRM.
Website mit Analyse und Werbepixeln braucht ein Cookie-Banner
Wir erfassen Cookies und Tracker, teilen sie in notwendige und einwilligungspflichtige ein, schreiben die Cookie-Richtlinie und die Bannertexte und geben dem Entwickler die Logik vor: Optionale Skripte starten erst nach der Einwilligung.
Beispiel. Eine Online-Schule mit Pixeln zweier Werbenetzwerke erhielt ein Banner mit den Schaltflächen „Akzeptieren“ und „Ablehnen“ auf der ersten Ebene und Einstellungen nach Kategorien.
Großkunde schickt seinen eigenen AVV zur Unterschrift
Wir prüfen den AVV des Kunden gegen Ihre tatsächliche Arbeitsweise: Weisungen, Unterauftragsverarbeiter, Fristen für die Meldung von Vorfällen, Audits, Übermittlung von Daten außerhalb der EU, Haftung. Wir bereiten Änderungen und eine Verhandlungsposition vor.
Beispiel. Der Entwickler einer HR-Plattform vereinbarte mit einem europäischen Kunden eine angemessene Meldefrist für Vorfälle und Audits anhand von Berichten anstelle von Vor-Ort-Prüfungen.
Datenschutzerklärung nach DSGVO und SaaS-Dokumente: Leistungsumfang
Wenn Sie Ihre Datenschutzerklärung schlüsselfertig erstellen lassen, beginnt die Arbeit mit der Datenkarte Ihres Produkts: Die Dokumente schreiben wir, sobald klar ist, welche Daten Sie erheben, von wem, wozu, auf welcher Rechtsgrundlage, wo Sie sie speichern und an welche Dienste Sie sie weitergeben. Die Juristen von Crystal Tax begleiten die Arbeit vom Fragebogen bis zu den fertigen Texten in den benötigten Sprachen.
Datenschutzerklärung, öffentliches Angebot und AVV schreiben wir für das tatsächliche Produkt
Generatoren und Vorlagen liefern einen Text, der ein fremdes Produkt beschreibt. Aufsichtsbehörden, App-Stores und die Juristen von B2B-Kunden prüfen genau die Abweichung zwischen Erklärung und tatsächlicher Verarbeitung: Im Text fehlt die Analyse, die auf der Website läuft, es steht eine Speicherfrist darin, die niemand einhält, oder der Zahlungsdienst wird nicht erwähnt.
Wo die Datenschutzerklärung am häufigsten vom Produkt abweicht
Werbepixel und Analyse starten vor der Einwilligung des Nutzers, obwohl die Cookie-Richtlinie das Gegenteil verspricht.
In der Erklärung fehlen Dienste, die tatsächlich Daten erhalten: Zahlungsanbieter, Support-Chat, KI-Dienst, mobiles SDK.
Es ist eine Speicherfrist angegeben, die niemand einhält, oder es gibt gar keine Frist.
Angebot und Nutzungsbedingungen beschreiben ein Zahlungsmodell, auf der Website läuft ein anderes: Abo mit automatischer Verlängerung, Testphase, Rückerstattungen.
Die Daten liegen außerhalb der EU, die Erklärung erwähnt das mit keinem Wort und nennt keine Garantien für die Übermittlung.
Die Antworten in App Privacy oder Data safety weichen vom Text der App-Datenschutzerklärung ab.
Jeden dieser Punkte gleichen wir anhand der Datenkarte ab, bevor wir die Texte zur Veröffentlichung übergeben.
Prüfung der Datenflüsse
Fragebogen und Call mit Ihnen und dem Entwickler: Formulare, Registrierung, Zahlung, Newsletter, Support, Analyse, Werbung, mobile SDKs.
Datenkarte: Kategorien von Daten und Nutzern, Zwecke, Rechtsgrundlagen, Speicherorte, Dienste als Auftragsverarbeiter (Hosting, CRM, E-Mail-Versand, Zahlungen, Analyse), Speicherfristen.
Rollen: wo Sie Verantwortlicher sind, wo Auftragsverarbeiter im Auftrag eines B2B-Kunden, wo gemeinsam Verantwortlicher mit einem Partner.
Übermittlung von Daten außerhalb der EU: ob ein Angemessenheitsbeschluss der Europäischen Kommission für das Land vorliegt, ob Standardvertragsklauseln oder andere Garantien nach Artikel 46 DSGVO nötig sind.
Öffentliche Dokumente
Datenschutzerklärung (Privacy Policy) nach den Artikeln 13 und 14 DSGVO, für ukrainisches Publikum zusätzlich nach dem ukrainischen Gesetz über den Schutz personenbezogener Daten; Datenschutzerklärung für Apps unter Berücksichtigung der Anforderungen von App Store und Google Play.
Cookie-Richtlinie (Cookie Policy) und Texte des Einwilligungsbanners mit Einstellungslogik nach Kategorien. Technisch setzt Ihr Entwickler das Banner um, wir geben ihm Empfehlungen und prüfen das Ergebnis anhand einer Liste.
Nutzungsbedingungen für SaaS (Terms of Service), Nutzungsvereinbarung für die Website oder ein öffentliches Angebot für eine Website in der Ukraine: Gegenstand, Zahlung und Abo, Rückerstattungen, Haftung, anwendbares Recht, Verfahren für Änderungen der Bedingungen. Den Vertragsteil stimmen wir mit unserer Praxis der Vertragserstellung ab.
Liste der Unterauftragsverarbeiter zur Veröffentlichung und Verfahren zur Benachrichtigung der Kunden über Änderungen.
Verträge und interne Dokumente
Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) in zwei Richtungen: Sie als Auftragsverarbeiter für Ihre B2B-Kunden und Sie als Verantwortlicher gegenüber Ihren Dienstleistern, mit dem Pflichtinhalt nach Artikel 28(3) DSGVO.
Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30, Regeln für Speicherung und Löschung von Daten, Verfahren bei Datenpannen, Prüfung, ob eine Datenschutz-Folgenabschätzung (DPIA) nötig ist.
Verfahren zur Beantwortung von Nutzeranfragen: Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit.
Prüfung, ob ein Vertreter in der EU nach Artikel 27 nötig ist; die Vertretung selbst übernehmen wir nicht, wir helfen, ihn über spezialisierte Anbieter und Partner zu benennen.
Welches Dokument in welcher Situation
Situation
Dokumente
Website mit Formularen und Analyse, Nutzer aus der EU
Datenschutzerklärung nach DSGVO, Cookie-Richtlinie und Einwilligungsbanner, AVV mit Dienstleistern
SaaS für Geschäftskunden in der EU und im Vereinigten Königreich
Nutzungsbedingungen, Datenschutzerklärung, AVV für Kunden, Liste der Unterauftragsverarbeiter, Verarbeitungsverzeichnis
Mobile App
Datenschutzerklärung für die App mit Link in der Konsole und in der App, Antworten in App Privacy und Data safety, Nutzungsvereinbarung
Onlineshop in der Ukraine
Öffentliches Angebot, Datenschutzerklärung nach ukrainischem Gesetz, Liefer- und Rückgaberegeln
Nutzer aus den USA
Datenschutzerklärung unter Berücksichtigung der Anforderungen des Bundesstaats; für Kalifornien Prüfung der Anwendbarkeit von CCPA und CPRA
Sprachen und Aktualisierungen
Die Dokumente erstellen wir auf Russisch, Ukrainisch und Englisch, weitere Sprachen über geprüfte Übersetzer mit unserem Terminologie-Lektorat. Wenn sich das Produkt ändert, etwa durch einen neuen Zahlungsdienst oder Markt, aktualisieren wir Datenkarte und Texte einmalig oder im Rahmen der laufenden juristischen Begleitung von Start-ups.
Dauer: Rechtstexte für Website und App
In der Regel ist das Dokumentenpaket für ein Produkt nach unserer Erfahrung 1–3 Wochen nach dem ausgefüllten Datenfragebogen fertig. Die Dauer hängt vom Einzelfall, von Details, der Arbeit der Behörden und von höherer Gewalt ab.
Einschätzung der Aufgabe — innerhalb eines Arbeitstages nach einer kurzen Beschreibung von Produkt und Märkten.
Fragebogen und Call zu den Daten — in der Regel 2–5 Arbeitstage, die meiste Zeit geht auf die Antworten des Entwicklers zu Diensten und SDKs.
Datenschutzerklärung und Cookie-Richtlinie — in der Regel nach unserer Erfahrung etwa eine Woche nach der Datenkarte.
Nutzungsbedingungen, Nutzungsvereinbarung oder öffentliches Angebot — parallel zur Datenschutzerklärung, die Dauer hängt vom Zahlungsmodell und der Zahl der Tarife ab.
AVV — eine eigene Vorlage erstellen wir zusammen mit dem Paket; Verhandlungen über den AVV eines Kunden hängen von der Zahl der Korrekturrunden mit dessen Juristen ab.
Übersetzungen — einige Arbeitstage pro Sprache zusätzlich nach Freigabe der Hauptfassung.
Die Prüfdauer einer App im App Store oder bei Google Play legt die Plattform selbst fest; wir beeinflussen nur die Qualität der Antworten und die Übereinstimmung der Datenschutzerklärung mit der tatsächlichen App.
Länger dauert die Arbeit, wenn ein externer Entwickler langsam antwortet, wenn das Produkt viele SDKs mit unklarer Datenweitergabe nutzt, wenn Gesundheitsdaten, Daten von Kindern oder biometrische Daten verarbeitet werden oder wenn ein B2B-Kunde seinen eigenen AVV mit harten Bedingungen schickt. Diese Punkte benennen wir zu Beginn.
Datenschutzerklärung erstellen lassen: wovon die Kosten abhängen
Die Kosten für die Erstellung einer Datenschutzerklärung und des Dokumentenpakets berechnen wir individuell: Sie hängen davon ab, wie viele Daten und Dienste im Produkt stecken und auf welche Märkte es zielt.
Zahl der Produkte: eine Website, Website plus App, mehrere SaaS unter einer Gesellschaft.
Märkte: EU, Vereinigtes Königreich, USA, Ukraine, und ob die Anforderungen mehrerer davon gleichzeitig zu berücksichtigen sind.
Zahl der Datenflüsse und Auftragsverarbeiter: Analyse, Werbung, Zahlungen, CRM, Newsletter, Hosting, KI-Dienste.
Geschäftsmodell: B2C, B2B, Marktplatz mit zwei Nutzerseiten.
Besondere Kategorien von Daten, Daten von Kindern, Geolokalisierung, Biometrie.
Zahl der Dokumente und Sprachen.
Einmaliges Paket oder laufende Aktualisierungen bei Änderungen am Produkt.
Beschreiben Sie Ihr Produkt in wenigen Sätzen, und wir schätzen den Aufwand innerhalb eines Arbeitstages ein. Kennenlernen und erste Antwort gibt es in der kostenlosen Beratung von 10 Minuten; für eine ausführliche Analyse gibt es eine 30-minütige Beratung für 100 Euro.
Warum Gründer uns DSGVO-Dokumente anvertrauen
Fünf Gründe, warum Gründer uns Datenschutzerklärung, öffentliches Angebot und Datenverträge anvertrauen, wenn es um DSGVO für Startups geht.
Seit 2012 im Geschäft
Wir arbeiten in 50+ Jurisdiktionen; die Anforderungen von Registern, Banken, Steuerbehörden und den Juristen großer Kunden kennen wir aus eigenen Fällen.
Plattformen, Vertragspartner und Banken übernehmen wir
Antworten auf Beanstandungen von App Store und Google Play, die Korrespondenz mit den Juristen des Kunden zum AVV und Fragen der Bank erledigen wir. Von Ihnen brauchen wir Angaben zum Produkt und Entscheidungen.
Wir bringen die Sache zum Ergebnis
Wenn Plattform, Kunde oder Bank Anmerkungen zu den Dokumenten schicken, arbeiten wir sie ohne Aufpreis ein.
Ein Team für die ganze Struktur
Gesellschaft, Verträge, Datenschutzdokumente, Konto, Buchhaltung und Steuern, einschließlich der ukrainischen CFC-Regeln (Hinzurechnungsbesteuerung), ohne Suche nach einzelnen Dienstleistern.
Vertrag und Vertraulichkeit
Wir arbeiten auf Vertragsbasis, die Vertraulichkeitsbedingungen sind darin festgelegt.
Datenschutzerklärung DSGVO für Ihre Website: Ablauf
Die Arbeit läuft in sechs Schritten, und bei jedem wissen Sie, was wir von Ihnen brauchen.
Ablauf für Datenschutzerklärung, öffentliches Angebot und AVV aus einer Hand
Aufgabe und Einschätzung. Sie beschreiben Produkt, Märkte und Nutzer, wir schätzen den Umfang innerhalb eines Arbeitstages ein.
Vertrag und Fragebogen. Wir unterzeichnen den Vertrag, Sie und Ihr Entwickler füllen den Fragebogen zu Daten und Diensten aus.
Datenkarte. Im Call klären wir Datenflüsse, Rollen, Rechtsgrundlagen, Übermittlung außerhalb der EU und Speicherfristen.
Entwürfe der Dokumente. Wir schreiben Datenschutzerklärung, Cookie-Richtlinie, Nutzungsbedingungen oder öffentliches Angebot, AVV und die Liste der Unterauftragsverarbeiter.
Abstimmung und Übersetzungen. Wir arbeiten Ihre Änderungen ein, gleichen die Texte untereinander und mit dem Produkt ab und übersetzen sie in die benötigten Sprachen.
Veröffentlichung und Updates. Wir geben dem Entwickler eine Anleitung für Einbindung und Banner und aktualisieren die Texte bei Änderungen am Produkt.
Was wir von Ihnen für die Datenschutzerklärung der Website brauchen
Für den Start brauchen wir Angaben zur Gesellschaft, zum Produkt und zu den Diensten, die es nutzt; Fragebogen und Fragenliste stellen wir selbst bereit.
Zur Gesellschaft und zum Produkt
Name, Registrierungsland und Kontaktdaten der Gesellschaft, der die Website oder App gehört.
Links zu Website und App, Testzugang zum Nutzerkonto oder zum Build.
Märkte und Sprachen, Nutzertypen: Privatpersonen, Unternehmen, Kinder und Jugendliche.
Zu Daten und Diensten
Liste der Dienste: Hosting, Analyse, Werbepixel, CRM, Newsletter, Zahlungssysteme, Support, mobile SDKs.
Welche Formulare und Felder der Nutzer ausfüllt und was automatisch erfasst wird.
Wo und wie lange die Daten gespeichert werden und wer im Team und bei Dienstleistern Zugriff darauf hat.
Bestehende Dokumente
Geltende Datenschutzerklärung, Angebot oder Bedingungen, falls vorhanden, auch wenn sie aus einer Vorlage stammen.
AVV, die Ihnen Kunden geschickt haben, und Verträge mit Dienstleistern zu Daten.
Beanstandungen von App Store, Google Play, einem Kunden oder Investor, falls es sie schon gab.
Wenn andere Juristen die Dokumente bereits erstellt haben, schicken Sie sie uns: Wir prüfen, was bleiben kann und was vom Produkt oder von anderen Dokumenten des Pakets abweicht.
Hintergrund: Was die DSGVO in der Datenschutzerklärung verlangt
Artikel 13 DSGVO listet die Informationen auf, die der Verantwortliche bei der Erhebung von Daten beim Nutzer selbst mitteilt, Artikel 14 die Informationen, wenn die Daten aus anderen Quellen stammen.
Name und Kontaktdaten des Verantwortlichen und, falls benannt, seines Vertreters in der EU; Kontaktdaten des DPO, falls vorhanden.
Zwecke der Verarbeitung und Rechtsgrundlage für jeden Zweck; bei berechtigtem Interesse, worin dieses Interesse besteht.
Empfänger oder Kategorien von Empfängern der Daten.
Übermittlung von Daten in ein Drittland: ob ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt oder welche Garantien gelten und wie man eine Kopie davon erhält.
Speicherdauer oder die Kriterien für ihre Festlegung.
Rechte des Nutzers: Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit.
Recht, eine Einwilligung jederzeit zu widerrufen, wenn die Verarbeitung auf einer Einwilligung beruht.
Recht auf Beschwerde bei einer Aufsichtsbehörde.
Ob die Bereitstellung der Daten gesetzlich oder vertraglich vorgeschrieben ist und was passiert, wenn sie nicht bereitgestellt werden.
Automatisierte Entscheidungsfindung einschließlich Profiling und die Logik solcher Entscheidungen.
Nach Artikel 14 werden zusätzlich die Datenkategorien und die Quelle der Daten angegeben. Die Informationen sind innerhalb einer angemessenen Frist zu erteilen, spätestens jedoch einen Monat nach Erhalt der Daten; werden die Daten zur Kommunikation mit dem Nutzer verwendet oder an einen anderen Empfänger weitergegeben, spätestens beim ersten Kontakt oder bei der ersten Weitergabe.
Die Höchstgeldbuße für Verstöße gegen die Rechte der betroffenen Personen und die Grundsätze nach Artikel 83(5) DSGVO beträgt bis zu 20 000 000 Euro oder bei einem Unternehmen bis zu 4 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist.
Hintergrund: Datenschutzerklärung, Cookie-Richtlinie, Nutzungsbedingungen, Angebot und AVV
Jedes der fünf Dokumente erfüllt eine eigene Aufgabe, und in der Praxis verweisen sie aufeinander, deshalb schreibt man sie zusammen.
Dokument
Zweck
Für wen
Rechtsgrundlage
Datenschutzerklärung (Privacy Policy)
Den Nutzer informieren, wie seine Daten verarbeitet werden
Jede Website und App, die personenbezogene Daten erhebt
DSGVO, Artikel 13 und 14; ukrainisches Gesetz über den Schutz personenbezogener Daten, Artikel 12; CCPA für Kalifornien; Regeln von App Store und Google Play
Cookie-Richtlinie und Banner
Cookies und Tracker beschreiben und die Einwilligung für optionale einholen
Websites und Dienste mit Analyse, Werbung, Chats von Drittanbietern
ePrivacy-Richtlinie 2002/58/EC, Artikel 5(3); Einwilligungsstandard der DSGVO, Artikel 4(11) und 7
Nutzungsbedingungen (Terms of Service), Nutzungsvereinbarung
Bedingungen der Nutzung des Dienstes, Zahlung, Haftung, Streitigkeiten
SaaS, Plattformen, Apps
Vertragsrecht des in den Bedingungen gewählten Landes und Verbraucherschutz
Öffentliches Angebot (Public Offer nach ukrainischem Recht)
Angebot zum Vertragsschluss an jeden, der die Bedingungen annimmt
Onlineshops und Dienste, die in der Ukraine verkaufen
Zivilgesetzbuch der Ukraine, Artikel 633, 641, 642; Gesetz über den elektronischen Handel, Artikel 11
AVV
Bedingungen der Datenverarbeitung im Auftrag des Verantwortlichen
B2B-SaaS und alle, die Daten an Dienstleister weitergeben
DSGVO, Artikel 28(3)
Ein AVV nach Artikel 28(3) muss Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen festlegen, außerdem die Pflichten des Auftragsverarbeiters: nur auf dokumentierte Weisung handeln, die Vertraulichkeit des Personals sicherstellen, Sicherheitsmaßnahmen nach Artikel 32 treffen, Unterauftragsverarbeiter nur mit Genehmigung des Verantwortlichen einsetzen, bei Anfragen betroffener Personen und bei den Pflichten nach den Artikeln 32–36 unterstützen, Daten nach Ende der Leistungen löschen oder zurückgeben, Informationen bereitstellen und Audits ermöglichen.
Eine Einwilligung für Cookies ist nach der ePrivacy-Richtlinie für das Speichern von und den Zugriff auf Informationen auf dem Gerät des Nutzers erforderlich. Ausgenommen ist die technische Speicherung zur Übertragung einer Nachricht oder die unbedingt erforderliche Speicherung für einen Dienst, den der Nutzer selbst angefordert hat. Nach Erwägungsgrund 32 DSGVO gelten Stillschweigen, vorab angekreuzte Kästchen und Untätigkeit nicht als Einwilligung.
Hintergrund: öffentliches Angebot und Online-Annahme in der Ukraine
Seit 2021, nach den Änderungen durch das Gesetz 1667-IX, erkennt das Zivilgesetzbuch der Ukraine frei im Internet zugängliche Dokumente ausdrücklich als Angebot an, wenn sie die wesentlichen Vertragsbedingungen und das Angebot enthalten, den Vertrag mit jedem abzuschließen, der sich meldet, unabhängig vom Vorliegen einer elektronischen Signatur.
Öffentlicher Vertrag, Artikel 633 ZGB — der Unternehmer verpflichtet sich, Waren zu verkaufen, Arbeiten auszuführen oder Dienstleistungen zu erbringen für jeden, der sich an ihn wendet; die Bedingungen sind für alle Verbraucher gleich, mit Ausnahme gesetzlicher Vergünstigungen; widersprechende Bedingungen sind nichtig.
Angebot, Artikel 641 ZGB — das Angebot muss die wesentlichen Bedingungen enthalten und die Absicht ausdrücken, sich bei Annahme gebunden zu sehen. Werbung und andere Angebote an einen unbestimmten Personenkreis gelten als Aufforderung zur Abgabe von Angeboten, sofern darin nichts anderes angegeben ist.
Annahme, Artikel 642 ZGB — die Antwort muss vollständig und unbedingt sein; als Annahme gelten auch Handlungen gemäß den Bedingungen des Angebots, zum Beispiel die Zahlung, sofern im Angebot oder im Gesetz nichts anderes bestimmt ist.
Elektronischer Vertrag, Artikel 11 des Gesetzes 675-VIII — das Angebot kann im Internet veröffentlicht werden und per Link die Bedingungen eines anderen elektronischen Dokuments einbeziehen, zu dem der Nutzer freien Zugang haben muss. Die Annahme ist per elektronischer Nachricht, durch Ausfüllen eines Formulars oder durch Handlungen möglich, deren Bedeutung in dem System, in dem das Angebot veröffentlicht ist, klar erläutert wird.
Für die Datenschutzerklärung in der Ukraine gilt das Gesetz „Über den Schutz personenbezogener Daten“ 2297-VI: Artikel 11 nennt die Grundlagen der Verarbeitung, darunter Einwilligung, Vertrag und berechtigtes Interesse, Artikel 12 verlangt, die betroffene Person bei der Erhebung über den Inhaber der Daten, den Umfang der Daten, ihre Rechte, den Zweck der Erhebung und die Empfänger zu informieren.
Das neue Verbraucherschutzgesetz 3153-IX wurde 2023 verabschiedet und tritt ein Jahr nach der Veröffentlichung in Kraft, frühestens jedoch am Tag der Beendigung oder Aufhebung des Kriegsrechts. Zum 27.09.2026 weist das offizielle Portal seinen Status als „tritt in Kraft“ aus, daher gelten für Angebote die bestehenden Verbraucherschutzvorschriften.
So starten Sie
Beschreiben Sie Ihr Produkt in wenigen Sätzen: was es ist, auf welche Märkte es zielt und welche Dienste es nutzt. Wir antworten innerhalb eines Arbeitstages und nennen Ihnen im kostenlosen 10-minütigen Gespräch direkt den ersten Schritt.
Verordnung (EU) 2016/679 (DSGVO), Artikel 3, 4, 7, 13, 14, 27, 28, 30, 46, 83, Erwägungsgrund 32; Richtlinie 2002/58/EC (ePrivacy) in der Fassung 2009/136/EC, Artikel 5(3); Gesetz der Ukraine „Über den Schutz personenbezogener Daten“ Nr. 2297-VI, Artikel 11 und 12; Zivilgesetzbuch der Ukraine, Artikel 633, 641 in der Fassung des Gesetzes 1667-IX, 642; Gesetz der Ukraine „Über den elektronischen Handel“ Nr. 675-VIII, Artikel 11; Gesetz der Ukraine „Über den Verbraucherschutz“ Nr. 3153-IX, Schlussbestimmungen; Apple, App Review Guidelines, 5.1.1 (i) Privacy Policies; Google Play, User Data policy und Abschnitt Data safety; California Attorney General, California Consumer Privacy Act; California Privacy Protection Agency, CPI-Indexierung der CCPA-Schwellen ab 1. Januar 2025. Geprüft: 27.09.2026.
Seitenbewertung
5 / 5
Häufige Fragen
Ist eine Datenschutzerklärung nach DSGVO für eine Website Pflicht?
Ja, wenn die Website personenbezogene Daten erhebt: Formulare, Registrierung, Bestellungen, Analyse mit Kennungen. Die DSGVO und das ukrainische Gesetz über den Schutz personenbezogener Daten verlangen, dem Nutzer mitzuteilen, wer seine Daten verarbeitet und wozu, und App Store und Google Play verlangen von jeder App einen Link zur Datenschutzerklärung.
Gilt die DSGVO für ein Unternehmen aus der Ukraine oder den USA?
Ja, wenn das Unternehmen Personen, die sich in der EU befinden, Waren oder Dienstleistungen anbietet oder ihr Verhalten in der EU beobachtet, so steht es ausdrücklich in Artikel 3(2) DSGVO. Die Staatsangehörigkeit des Nutzers und der Sitz des Unternehmens spielen dabei keine Rolle.
Kann ich eine Datenschutzerklärung aus einem Generator verwenden?
Als Entwurf ja, ein Generator beschreibt allerdings ein typisches Produkt. Geprüft wird gerade, ob die Erklärung zu den tatsächlichen Daten, Diensten und Speicherfristen passt, deshalb muss der Text ohnehin mit der Datenkarte abgeglichen werden.
Wie entsteht eine Datenschutzerklärung nach DSGVO?
Zuerst wird eine Datenkarte erstellt: was erhoben wird, wozu, auf welcher Grundlage, an wen es weitergegeben und wie lange es gespeichert wird. Dann werden diese Angaben nach den Artikeln 13 und 14 DSGVO verständlich dargestellt; diese Arbeit übernehmen wir schlüsselfertig.
Brauche ich ein Cookie-Banner, wenn auf der Website nur Analyse läuft?
Für Nutzer aus der EU in der Regel ja: Die ePrivacy-Richtlinie verlangt eine Einwilligung für das Speichern von und den Zugriff auf Informationen auf dem Gerät, mit Ausnahme des für den Dienst unbedingt Erforderlichen. Analyse und Werbepixel erfordern in der Regel eine Einwilligung.
Was ist ein Auftragsverarbeitungsvertrag und wann braucht man ihn?
Der Auftragsverarbeitungsvertrag (AVV, Art. 28 DSGVO) wird zwischen Verantwortlichem und Auftragsverarbeiter geschlossen. Sie brauchen ihn, wenn Ihr SaaS Daten von Kunden in deren Auftrag verarbeitet und wenn Sie selbst Daten an Hosting, CRM oder einen Newsletter-Dienst weitergeben.
Brauche ich einen Vertreter in der EU?
Ein Unternehmen ohne Niederlassung in der EU, das unter die DSGVO fällt, benennt nach Artikel 27 einen Vertreter, außer wenn die Verarbeitung gelegentlich erfolgt, keine umfangreiche Verarbeitung besonderer Kategorien von Daten oder von Daten über Straftaten umfasst und voraussichtlich kein Risiko für die Rechte und Freiheiten von Personen birgt. Der Vertreter muss in einem der EU-Staaten niedergelassen sein, in denen sich Ihre Nutzer befinden. Wir prüfen, ob Sie ihn brauchen, und helfen, ihn über spezialisierte Anbieter zu benennen.
Worin unterscheidet sich das öffentliche Angebot von der Nutzungsvereinbarung?
Das öffentliche Angebot (Public Offer nach ukrainischem Recht) nach den Artikeln 641 und 642 des Zivilgesetzbuchs der Ukraine ist ein Angebot zum Abschluss eines Kauf- oder Dienstleistungsvertrags, das durch Zahlung oder eine andere Handlung angenommen wird. Die Nutzungsvereinbarung regelt die Nutzung der Website oder des Dienstes und besteht oft neben dem Angebot.
Was verlangen App Store und Google Play von der Datenschutzerklärung einer App?
Beide Plattformen verlangen einen Link zur Datenschutzerklärung in der Entwicklerkonsole und den Zugang dazu in der App. Die Erklärung muss mit den Angaben in App Privacy bei Apple und im Abschnitt Data safety bei Google übereinstimmen, einschließlich der Daten, die Drittanbieter-SDKs erheben.
Wie hoch ist die Geldbuße für einen Verstoß gegen die DSGVO?
Nach Artikel 83(5) DSGVO bis zu 20 000 000 Euro oder bei einem Unternehmen bis zu 4 Prozent des weltweiten Jahresumsatzes des vorangegangenen Jahres, je nachdem, welcher Betrag höher ist. In der Praxis hängt die Höhe von der Art des Verstoßes, der Zahl der Betroffenen und der Zusammenarbeit mit der Aufsichtsbehörde ab.
Brauche ich eine Datenschutzerklärung für Nutzer aus Kalifornien?
Ja, wenn das Unternehmen unter den CCPA fällt: Das Gesetz gilt für kommerzielle Unternehmen, die in Kalifornien geschäftlich tätig sind und mindestens ein Kriterium erfüllen. Seit dem 1. Januar 2025 liegt die Schwelle für den Jahresumsatz bei 26 625 000 US-Dollar und wird in jedem ungeraden Jahr indexiert; weitere Kriterien sind Kauf, Verkauf oder Weitergabe von Daten von 100 000 oder mehr Einwohnern oder Haushalten Kaliforniens oder mindestens die Hälfte des Umsatzes aus dem Verkauf ihrer Daten. Die Anwendbarkeit prüfen wir zu Beginn.
Vertreten Sie Mandanten vor der Aufsichtsbehörde oder vor Gericht?
Die Juristen von Crystal Tax erstellen Dokumente, Antworten und die Position. Wenn eine Vertretung vor Gericht oder vor der Aufsichtsbehörde oder ein förmliches Gutachten zum Recht eines bestimmten EU-Staates nötig ist, arbeiten wir über zugelassene Partnerkanzleien im jeweiligen Land.
Wenn Sie einen Fehler oder eine Ungenauigkeit im Text finden, markieren Sie ihn und drücken Sie Strg + Enter
EINE DIENSTLEISTUNG BESTELLEN
Vielen Dank für den Appell, die Nachricht wurde abgeschickt.
EINE BERATUNG BESTELLEN
Vielen Dank für den Appell, die Nachricht wurde abgeschickt.
Telegram
WhatsApp
Maksym Stepanenko
Geschäftsführender Partner, Crystal Tax
Seit 2012 internationale Kundenprojekte: Unternehmensstrukturen, Steuern, Migration, DUNS und NCAGE. 50+ Jurisdiktionen.
Was Kunden sagen
5,0
43 Bewertungen · Google Maps
Kundenbewertungen auf Google Maps
“Crystal Tax provided invaluable assistance in setting up our company in the United Arab Emirates…”
Yevelina K.vor 2 Jahren · Google Maps
“Opening a bank account abroad sounded scary at first, but Crystal Tax made it super easy. They knew exactly which banks to approach, what paperwork was needed…”
Sergei M.vor einem Jahr · Google Maps
“As a fast-growing startup, we needed clear, actionable tax advice — and Crystal Tax delivered exactly that. No jargon, no fluff.”
Inna M.vor einem Jahr · Google Maps
Leistung anfragen
Beschreiben Sie kurz Ihre Aufgabe: Land, Geschäftstätigkeit und Zeitrahmen. Das genügt, damit wir eine Lösung und den Ablauf vorschlagen.
Wir antworten innerhalb eines Werktags.
Oder schreiben Sie uns
TelegramWhatsApp
Vielen Dank für den Appell, die Nachricht wurde abgeschickt.