Funktionsweise des Checklisten-Generators für Datenschutzhinweise
Der "Privacy Policy Checklist Generator" (im Interface als "Checklisten-Generator für Datenschutzhinweise" bezeichnet) ist ein kostenfreies Online-Werkzeug, das Webseitenbetreibern dabei hilft, die Erfassung, Nutzung und Weitergabe von Daten auf ihrer Präsenz systematisch zu erfassen. Durch das Beantworten eines geführten Fragebogens zu den Datenpraktiken identifiziert das Tool Lücken, logische Widersprüche sowie Punkte, die einer tiefergehenden Überprüfung bedürfen.
Das Werkzeug verfasst keinen fertigen, veröffentlichungsreifen Datenschutzhinweis und zieht keine rechtlichen Schlussfolgerungen. Stattdessen generiert es einen strukturierten Vorbereitungsbericht (das "Prüfblatt"), der die gemeldeten Fakten ordnet, um den Nutzer auf eine qualifizierte professionelle Prüfung vorzubereiten.
Eingabeparameter im Fragebogen
Die Dateneingabe erfolgt im Bereich "Fragebogen" (inputPane). Der Generator verarbeitet die folgenden Felder, Auswahloptionen und Grenzwerte:
- Website- oder Produktbezeichnung (siteLabel): Eine optionale, kurze Projektbezeichnung. Das Feld ist auf maximal 120 Zeichen begrenzt. Das Interface warnt ausdrücklich davor, personenbezogene Daten, Kontodetails oder Zugangsdaten einzugeben.
- Wie ist der aktuelle Status des Datenschutzhinweises? (policyQuestion): Einzelauswahl aus:
- "Noch keiner" (policyNone)
- "Entwurf in Arbeit" (policyDraft)
- "Veröffentlichte Datenschutzerklärung" (policyPublished)
- Wer nutzt die Website möglicherweise oder ist von ihr betroffen? (audienceQuestion): Mehrfachauswahl über Checkboxen:
- "Personen in der EU oder im UK" (audienceEuUk)
- "Personen in Kalifornien" (audienceCalifornia)
- "Kinder oder Jugendliche nutzen sie möglicherweise" (audienceChildren)
- "Personen an anderen Standorten" (audienceOther)
- Welche Kategorien können auf die Website oder zu deren Anbietern gelangen? (dataQuestion): Mehrfachauswahl über Checkboxen:
- "Kontakt-, Identitäts- oder Kontodaten" (dataContactAccount)
- "Bestellungen, Zahlungen oder Transaktionsdatensätze" (dataTransactions)
- "Geräte-, Netzwerk-, Protokoll- oder Nutzungsdaten" (dataDeviceUsage)
- "Standortdaten" (dataLocation)
- "Nachrichten, Uploads oder andere Nutzerinhalte" (dataUserContent)
- "Sensible Daten, Gesundheitsdaten, biometrische oder Kinderdaten" (dataSensitive)
- Wie beschafft die Website Daten? (sourceQuestion): Mehrfachauswahl über Checkboxen:
- "Personen stellen sie direkt bereit" (sourceDirect)
- "Geräte, Netzwerke oder Server-Protokolle" (sourceAutomatic)
- "Cookies, Pixel, SDKs oder ähnliche Technologien" (sourceTracking)
- "Anbieter, Partner, öffentliche oder Offline-Quellen" (sourceThirdParty)
- Wofür werden Daten verwendet? (purposeQuestion): Mehrfachauswahl über Checkboxen:
- "Bereitstellung von Konten, Bestellungen, Support oder Funktionen" (purposeService)
- "Sicherheit, Betrugsprävention oder Missbrauchskontrolle" (purposeSecurity)
- "Analysen, Tests oder Verbesserungen" (purposeAnalytics)
- "Marketing, Personalisierung oder Werbung" (purposeMarketing)
- "Aufzeichnungen, Streitigkeiten oder rechtliche Verpflichtungen" (purposeLegal)
- Erhalten Anbieter, Partner, verbundene Unternehmen oder andere Organisationen personenbezogene Daten? (thirdPartiesQuestion): Auswahl aus "Yes" (optionYes), "No" (optionNo) oder "Not sure" (optionUnsure).
- Könnten durch Werbung, Messungen oder andere Vereinbarungen personenbezogene Daten verkauft oder geteilt werden? (adsSharingQuestion): Auswahl aus "Yes", "No" oder "Not sure".
- Könnten Daten außerhalb des Landes verarbeitet oder abgerufen werden, in dem sich eine Person befindet? (transfersQuestion): Auswahl aus "Yes", "No" oder "Not sure".
- Hast du für jede Datenkategorie eine Frist oder eine anwendbare Löschregel festgelegt? (retentionQuestion): Auswahl aus "Yes", "No" oder "Not sure".
- Bewertet, rankt, profiliert oder trifft die Website automatisiert Entscheidungen über Personen? (automatedQuestion): Auswahl aus "Yes", "No" oder "Not sure".
- Sind die Organisationsidentität und der Datenschutz-Kontakt bereit zur Veröffentlichung? (contactQuestion): Auswahl aus "Documented" (optionReady), "Partly documented" (optionPartial) oder "Not started" (optionMissing).
- Kann jede Datenkategorie ihrer Quelle, ihrem Zweck, ihren Empfängern und ihrer Löschregel zugeordnet werden? (mappingQuestion): Auswahl aus "Documented", "Partly documented" oder "Not started".
- Gibt es einen dokumentierten Anfrageweg, eine Identitätsprüfung und einen Antwortprozess? (rightsQuestion): Auswahl aus "Documented", "Partly documented" oder "Not started".
- Werden Datenschutzinformationen an oder vor jedem Erhebungspunkt angezeigt? (collectionNoticeQuestion): Auswahl aus "Documented", "Partly documented" oder "Not started".
- Gibt es eine zuständige Person, ein Datum der letzten Überprüfung und eine Methode, um Personen über wesentliche Änderungen zu informieren? (updatesQuestion): Auswahl aus "Documented", "Partly documented" oder "Not started".
Struktur und Ausgaben des Prüfblatts
Nach dem Klick auf "Prüfungsbogen erstellen" (build) bereitet das Tool die Ergebnisse im Bereich "Datenschutz-Prüfungsbogen" (resultsLabel) auf. Die Ausgabe gliedert sich in folgende Abschnitte:
Statusmeldungen und Zusammenfassung
Die Statuszeile und der Kopfbereich zeigen dynamische Meldungen basierend auf dem Bearbeitungsstand:
- Initialer Zustand: "Bereit. Beantworte, was du kannst; leere Antworten werden zu fehlenden Punkten." (statusReady).
- Nach der Generierung: "
‹missing›fehlend ·‹review›zu bestätigen ·‹conflicts›Konflikte." (statusBuilt) sowie die detaillierte Zusammenfassung "‹missing›fehlend ·‹review›zu bestätigen ·‹conflicts›Widersprüche ·‹confirmed›Antworten erfasst" (summary). - Titel des Berichts: "Datenschutzprüfung für
‹site›" (reportFor), wobei der eingegebene Projektname eingesetzt wird.
Widersprüchliche Antworten auflösen (conflictTitle)
Dieser Bereich erscheint nur, wenn logische Konflikte in den Antworten erkannt werden:
- Konflikt 1: "Werbung oder Sharing ist als Ja markiert, während der Empfang durch Dritte als Nein markiert ist" (conflict.adsWithoutThirdParties.label).
- Konflikt 2: "Eine Antwort wie „Keine identifiziert“ steht im Widerspruch zu anderen Verarbeitungsangaben" (conflict.noneWithProcessing.label).
Diese Informationslücken schließen (missingTitle)
Unbeantwortete oder unsichere Fragen werden als Lücken im Format "Ausfüllen: ‹question›" (missingTemplate) aufgelistet und mit folgenden Hinweistexten versehen:
- "Es wurde keine Antwort ausgewählt." (missingUnanswered).
- "Du hast dies als unsicher markiert; überprüfe die tatsächliche Praxis." (missingUnsure).
- "Du hast dies als teilweise dokumentiert markiert; vervollständige die Details vor dem Entwurf." (missingPartial).
- "Du hast dies als nicht begonnen markiert." (missingNotStarted).
Vor der Veröffentlichung bestätigen (reviewTitle)
Basierend auf den Antworten werden konkrete Prüfaufträge ausgegeben:
- Allgemeine Vorbereitung: "Die endgültige Datenschutzerklärung und zugehörige Steuerungselemente prüfen lassen" sowie "Mit der Datenschutzerklärung beginnen, sobald die Bestandsaufnahme vollständig ist".
- Abgleich: "Die aktuelle Datenschutzerklärung mit den heutigen Abläufen vergleichen".
- Regionale Anforderungen: "Transparenzdetails für EU und UK überprüfen" und "Hinweise und Auswahlmöglichkeiten für Kalifornien überprüfen".
- Besondere Daten: "Schutzmaßnahmen für Kinder und Jugendliche überprüfen" sowie "Jede Kategorie sensibler Daten separat überprüfen".
- Infrastruktur & Dritte: "Empfänger und deren jeweilige Aufgaben benennen", "Werbe-, Verkaufs- und Sharing-Fakten trennen", "Verarbeitungsorte und Übermittlungsdetails erfassen" sowie "Cookies und ähnliche Technologien inventarisieren".
- Prozesse: "Automatisierte Entscheidungen und Profiling beschreiben" und "Indirekte Quellen und den Zeitpunkt der Information erfassen".
Erfasste Antworten und Referenz
Unter "Von dir erfasste Antworten" (confirmedTitle) werden alle vollständig beantworteten Fragen mit dem Label "Beantwortet" (reviewedLabel) aufgelistet. Am Ende des Berichts steht der Hinweis "Referenzumfang · überprüft 2026-07-23" (referenceTitle).
Logische Regeln und Fehlerbehandlung
Das Tool arbeitet mit festen Validierungsregeln für Eingaben und logische Verknüpfungen:
| Ereignis / Eingabe | Systemverhalten & Fehlermeldung |
|---|---|
| Überschreitung des Namenslimits | Wenn die Website-Bezeichnung mehr als 120 Zeichen umfasst, bricht die Verarbeitung ab und zeigt: "Verwende eine Website-Bezeichnung mit maximal 120 Zeichen." (errorTooLong). |
| Unvollständige Angaben | Unbeantwortete Fragen blockieren die Erstellung nicht. Das Tool führt sie im Prüfblatt unter "Es wurde keine Antwort ausgewählt." auf. |
| Widerspruch Werbung/Dritte | Wird bei Werbung/Sharing "Yes" gewählt, aber bei der Weitergabe an Dritte "No", wird der entsprechende Werbekonflikt ausgegeben. |
| Widerspruch "Keine Daten" | Wenn "Keine Datenkategorien identifiziert", "Keine Datenquellen identifiziert" oder "Keine Zwecke identifiziert" gewählt wird, während gleichzeitig aktive Datenpraktiken angekreuzt sind, erscheint der Konflikthinweis für "Keine identifiziert"-Antworten. |
| Beispiel laden (sample) | Füllt den Fragebogen mit Testdaten und gibt aus: "Beispiel geladen. Die unvollständigen Punkte werden im Prüfungsbogen angezeigt." (statusSample). |
| Zurücksetzen (reset) | Leert alle Felder und zeigt: "Fragebogen zurückgesetzt." (statusReset). |
Lokale Datenverarbeitung und Privatsphäre
Alle eingegebenen Bezeichnungen und Antworten verbleiben ausschließlich lokal im Webbrowser des Nutzers. Es findet keine Übertragung, Speicherung oder Auswertung der Daten auf den Servern von BroBroGo statt.
Häufig gestellte Fragen (FAQ)
Was erstellt dieser Generator? Er erstellt einen Vorbereitungsbericht mit fehlenden Antworten, widersprüchlichen Angaben, zu bestätigenden Fakten und als dokumentiert markierten Punkten. Er verfasst keinen fertigen Datenschutzhinweis.
Bedeutet eine vollständige Checkliste, dass meine Website dem Datenschutzrecht entspricht? Nein. Die geltenden Regeln hängen von Standorten, Zielgruppe, Branche, Größe und der genauen Verarbeitung ab. Eine qualifizierte prüfende Person sollte Recht, Wortlaut und Kontrollmechanismen für deine Situation bestätigen.
Was sollte ich vor der Beantwortung zusammentragen? Nutze aktuelle Informationen aus Formularen, Konten, Serverprotokollen, Analyse- und Werbetags, Zahlungs- und Supportdienstleistern, Auftragsverarbeitungsverträgen, Aufbewahrungsfristen und Abläufen für Datenschutzanfragen.
Welche Arbeiten gehören nicht in einen Datenschutzhinweis? Ein Hinweis ersetzt keine Hinweise bei der Datenerhebung, Cookie- oder Tracking-Auswahl, Hinweise und Einwilligungen für Kinder, die Bearbeitung von Anfragen, Verträge mit Dienstleistern, Risikoüberprüfungen oder Sicherheitsmaßnahmen.