Recht & DSGVO

DSGVO-konformer Newsletter: Alles was du wissen musst

E-Mail-Marketing ohne Rechtsverstoesse: Dieser umfassende Guide erklaert dir alle DSGVO-Anforderungen fuer Newsletter, von der Einwilligung ueber die Datenschutzerklaerung bis zum Auftragsverarbeitungsvertrag. Mit praktischer Compliance-Checkliste.

8. Februar 2026 15 Min. Lesezeit

DSGVO-Grundlagen fuer Newsletter

Die Datenschutz-Grundverordnung (DSGVO) regelt seit Mai 2018 den Umgang mit personenbezogenen Daten in der gesamten Europaeischen Union. Fuer den Newsletter-Versand ist sie besonders relevant, weil bereits eine E-Mail-Adresse als personenbezogenes Datum gilt. Jede Erhebung, Speicherung und Verarbeitung dieser Daten unterliegt den strengen Vorgaben der Verordnung.

Neben der DSGVO spielen in Deutschland weitere Gesetze eine Rolle: Das Bundesdatenschutzgesetz (BDSG) konkretisiert die DSGVO auf nationaler Ebene. Das Gesetz gegen den unlauteren Wettbewerb (UWG) regelt in Paragraph 7 die Zulaessigkeit von Werbung per E-Mail. Und das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, ehemals TTDSG) betrifft den Einsatz von Cookies und Tracking-Technologien in Newslettern.

Das Zusammenspiel dieser Gesetze erzeugt einen klaren Rahmen: Du darfst Newsletter nur dann versenden, wenn du eine nachweisbare Einwilligung des Empfaengers hast, transparent ueber die Datenverarbeitung informierst und dem Empfaenger jederzeit die Moeglichkeit gibst, sich abzumelden. Verstoesse koennen empfindliche Strafen nach sich ziehen.

Rechtsgrundlage nach Art. 6 DSGVO

Fuer den Newsletter-Versand kommt in der Regel Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage in Betracht: die ausdrueckliche Einwilligung des Betroffenen. Diese Einwilligung muss freiwillig, informiert, unmissverstaendlich und fuer den konkreten Zweck erteilt werden. Vorangekreuzte Checkboxen oder versteckte Klauseln in den AGB genuegen diesen Anforderungen nicht.

Alternativ kann bei bestehenden Kundenbeziehungen das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO) in Verbindung mit der Bestandskundenausnahme nach Paragraph 7 Abs. 3 UWG herangezogen werden. Das gilt jedoch nur unter engen Voraussetzungen: Die E-Mail-Adresse wurde im Zusammenhang mit einem Kauf erhoben, es wird fuer aehnliche Produkte geworben, der Kunde wurde auf sein Widerspruchsrecht hingewiesen, und er hat der Nutzung nicht widersprochen.

Wichtig: Einwilligung ist nicht gleich Einwilligung

Eine wirksame Einwilligung nach DSGVO erfordert eine aktive Handlung des Nutzers. Ein vorausgefuelltes Kontrollkaestchen, eine stillschweigende Zustimmung oder eine im Kaufprozess versteckte Klausel reichen nicht aus. Der Europaeische Gerichtshof hat dies in mehreren Urteilen bestaetigt, unter anderem im Planet49-Urteil (C-673/17).

Double-Opt-in Pflicht

Das Double-Opt-in-Verfahren ist in Deutschland der Goldstandard fuer die Newsletter-Anmeldung und in der Praxis unverzichtbar. Beim Double-Opt-in traegt sich der Nutzer zunaechst in ein Formular ein (erster Opt-in) und bestaetigt anschliessend seine Anmeldung durch einen Klick auf einen Link in einer Bestaetigungsmail (zweiter Opt-in).

Obwohl die DSGVO das Double-Opt-in nicht woertlich vorschreibt, ergibt es sich aus der Beweislastumkehr: Du als Versender musst nachweisen koennen, dass eine gueltige Einwilligung vorliegt. Ohne Double-Opt-in fehlt dir dieser Beweis, denn jeder koennte theoretisch eine fremde E-Mail-Adresse in dein Formular eintragen. Das Double-Opt-in dokumentiert mit Zeitstempel und IP-Adresse, dass die tatsaechliche Inhaberin der E-Mail-Adresse die Anmeldung bestaetigt hat.

Deutsche Gerichte haben das Double-Opt-in wiederholt als notwendig eingestuft. Im Streitfall wird ein einfaches Single-Opt-in kaum als ausreichender Nachweis akzeptiert. Wer auf Nummer sicher gehen will, setzt ausnahmslos auf Double-Opt-in.

Praxis-Tipp

Alle gaengigen Newsletter-Tools wie Brevo, CleverReach und rapidmail bieten Double-Opt-in standardmaessig an. Bei deutschen Anbietern ist es oft sogar die einzige Option. Mehr dazu in unserem ausfuehrlichen Double-Opt-in Ratgeber.

Impressumspflicht im Newsletter

Jeder Newsletter, den du versendest, unterliegt der Impressumspflicht. Diese ergibt sich aus Paragraph 5 des Digitale-Dienste-Gesetzes (DDG) sowie aus Paragraph 6 des Telemediengesetzes. Newsletter gelten als geschaeftsmaessige Telemedien und muessen daher ein vollstaendiges Impressum enthalten.

Das Impressum in deinem Newsletter muss folgende Angaben enthalten:

  • Vollstaendiger Name des Unternehmens oder der verantwortlichen Person
  • Anschrift: Vollstaendige postalische Adresse (kein Postfach)
  • Kontaktdaten: E-Mail-Adresse und idealerweise eine Telefonnummer
  • Handelsregister-Eintrag (falls vorhanden) mit Registernummer und Registergericht
  • Umsatzsteuer-Identifikationsnummer (falls vergeben)
  • Vertretungsberechtigte Person bei juristischen Personen (z.B. Geschaeftsfuehrer einer GmbH)

In der Praxis genuegt es, im Newsletter einen gut sichtbaren Link auf das vollstaendige Impressum deiner Website zu setzen. Dieser Link muss direkt und ohne Umwege zum Impressum fuehren. Verstecke ihn nicht im Kleingedruckten, sondern platziere ihn im Footer-Bereich des Newsletters.

Achtung: Fehlende Impressumsangaben

Ein fehlendes oder unvollstaendiges Impressum ist ein haeufiger Abmahngrund. Wettbewerber und Verbraucherverbaende koennen dich nach dem UWG abmahnen. Die Kosten liegen typischerweise bei mehreren Hundert bis mehreren Tausend Euro pro Abmahnung. Pruefe daher vor jedem Versand, ob das Impressum vollstaendig und aktuell ist.

Datenschutzerklaerung fuer den Newsletter

Die DSGVO verlangt in den Artikeln 13 und 14, dass Betroffene umfassend ueber die Verarbeitung ihrer Daten informiert werden. Fuer den Newsletter bedeutet das: Deine Datenschutzerklaerung muss einen eigenen Abschnitt zum Newsletter-Versand enthalten, der folgende Punkte abdeckt:

  • Zweck der Datenverarbeitung: Versand von regelmaessigen Informationen per E-Mail
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Erhobene Daten: Welche Daten du beim Anmeldeprozess speicherst (E-Mail-Adresse, ggf. Name, IP-Adresse, Zeitstempel)
  • Empfaenger der Daten: Welcher Newsletter-Dienstleister die Daten verarbeitet (z.B. Brevo, CleverReach)
  • Speicherdauer: Wie lange die Daten gespeichert werden und wann sie geloescht werden
  • Tracking und Analysen: Ob und welche Tracking-Massnahmen eingesetzt werden (Oeffnungsraten, Klickraten)
  • Widerrufsrecht: Wie der Empfaenger seine Einwilligung widerrufen und sich abmelden kann
  • Drittlandtransfer: Ob Daten in Laender ausserhalb der EU uebermittelt werden (z.B. bei Nutzung von Mailchimp mit US-Servern)

Bereits im Anmeldeformular musst du auf die Datenschutzerklaerung verlinken. Der Hinweis sollte direkt beim Anmeldebutton platziert werden, zum Beispiel: "Mit der Anmeldung stimmst du dem Erhalt des Newsletters zu. Weitere Informationen findest du in unserer Datenschutzerklaerung."

Praxis-Tipp: Tracking transparent kommunizieren

Viele Newsletter-Tools tracken Oeffnungsraten und Klicks standardmaessig. Dieses Tracking musst du in deiner Datenschutzerklaerung offenlegen. Einige Rechtsexperten empfehlen sogar, das Tracking als eigenen Einwilligungspunkt im Anmeldeformular aufzunehmen. CleverReach und rapidmail als deutsche Anbieter bieten hier besonders transparente Optionen.

Auftragsverarbeitungsvertrag (AVV)

Wenn du einen externen Newsletter-Dienstleister nutzt, verarbeitet dieser personenbezogene Daten in deinem Auftrag. Laut Art. 28 DSGVO ist in diesem Fall zwingend ein Auftragsverarbeitungsvertrag (AVV) abzuschliessen. Ohne AVV ist die Datenuebermittlung an den Dienstleister rechtswidrig und kann mit Bussgeldern belegt werden.

Der AVV regelt die Rechte und Pflichten beider Parteien im Umgang mit den personenbezogenen Daten. Er muss unter anderem festlegen:

  • Gegenstand und Dauer der Verarbeitung
  • Art und Zweck der Verarbeitung
  • Art der personenbezogenen Daten und Kategorien betroffener Personen
  • Pflichten und Rechte des Verantwortlichen (also deines Unternehmens)
  • Technische und organisatorische Massnahmen zum Datenschutz
  • Einsatz von Subunternehmern (Unterauftragsverarbeiter)
  • Unterstuetzung bei der Wahrnehmung von Betroffenenrechten
  • Loeschung oder Rueckgabe der Daten nach Beendigung der Auftragsverarbeitung

AVV in der Praxis

Die gute Nachricht: Alle serioesen Newsletter-Anbieter stellen fertige AVV-Vorlagen bereit, die du direkt online abschliessen kannst. Bei den meisten Anbietern findest du den AVV in den Kontoeinstellungen oder im rechtlichen Bereich des Dashboards.

Bei Brevo laesst sich der AVV direkt im Konto digital abschliessen. CleverReach bietet als deutscher Anbieter einen besonders ausfuehrlichen AVV, der speziell auf deutsche Rechtsanforderungen zugeschnitten ist. Auch rapidmail stellt einen vorgefertigten AVV bereit, der bereits alle Anforderungen des Art. 28 DSGVO erfuellt.

AVV nicht vergessen!

Laut einer Umfrage des Bitkom haben ueber 30 Prozent der Unternehmen, die Newsletter versenden, keinen AVV mit ihrem Dienstleister abgeschlossen. Das ist ein erhebliches Risiko: Datenschutzbehoerden pruefen bei Beschwerden gezielt, ob ein AVV vorliegt. Schliesse den AVV am besten sofort nach der Registrierung bei deinem Newsletter-Tool ab.

Datenminimierung

Der Grundsatz der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO besagt, dass du nur die Daten erheben darfst, die fuer den konkreten Zweck tatsaechlich erforderlich sind. Fuer den Newsletter-Versand bedeutet das: Nur die E-Mail-Adresse ist zwingend notwendig. Alle weiteren Daten wie Name, Geburtsdatum, Telefonnummer oder Adresse sind fuer den reinen Newsletter-Versand nicht erforderlich.

Wenn du dennoch zusaetzliche Daten abfragen moechtest, etwa um Inhalte zu personalisieren, dann muessen diese Felder als freiwillig gekennzeichnet sein. Du darfst die Newsletter-Anmeldung nicht davon abhaengig machen, dass der Nutzer seinen Vornamen oder seine Postleitzahl angibt. Nur das E-Mail-Feld darf ein Pflichtfeld sein.

Dieses Prinzip gilt auch fuer die Speicherdauer: Personenbezogene Daten muessen geloescht werden, sobald der Zweck der Verarbeitung entfaellt. Meldet sich ein Abonnent ab, muessen seine Daten innerhalb einer angemessenen Frist geloescht werden. Eine Ausnahme bildet die Speicherung des Einwilligungsnachweises, den du zu deinem rechtlichen Schutz aufbewahren darfst.

Achtung: Zu viele Pflichtfelder

Anmeldeformulare mit zahlreichen Pflichtfeldern verstoessen nicht nur gegen den Grundsatz der Datenminimierung, sondern senken auch die Conversion-Rate erheblich. Jedes zusaetzliche Pflichtfeld reduziert die Anmeldequote um durchschnittlich 10 bis 15 Prozent. Halte dein Formular so schlank wie moeglich.

Auskunftsrecht der Betroffenen

Jede Person, deren Daten du verarbeitest, hat nach Art. 15 DSGVO das Recht auf Auskunft. Auf Anfrage musst du innerhalb eines Monats mitteilen, welche Daten du ueber die Person gespeichert hast, zu welchem Zweck du sie verarbeitest und an wen du sie gegebenenfalls weitergegeben hast.

Neben dem Auskunftsrecht bestehen weitere Betroffenenrechte, die fuer den Newsletter-Versand relevant sind:

  • Recht auf Berichtigung (Art. 16): Fehlerhafte Daten muessen korrigiert werden.
  • Recht auf Loeschung (Art. 17): Auf Verlangen muessen Daten geloescht werden, wenn die Einwilligung widerrufen wird oder der Verarbeitungszweck entfaellt.
  • Recht auf Einschraenkung der Verarbeitung (Art. 18): In bestimmten Faellen kann die Verarbeitung eingeschraenkt statt geloescht werden.
  • Recht auf Datenportabilitaet (Art. 20): Der Betroffene kann verlangen, seine Daten in einem gaengigen Format zu erhalten.

In der Praxis sind Auskunftsanfragen im Newsletter-Bereich selten, aber sie kommen vor. Richte dir einen internen Prozess ein, wie du mit solchen Anfragen umgehst. Dein Newsletter-Tool sollte es dir ermoeglichen, alle gespeicherten Daten eines Kontakts schnell zu exportieren.

So bereitest du dich vor

Lege einen internen Prozess fuer Betroffenenanfragen fest: Wer ist zustaendig? Wie werden Anfragen dokumentiert? Wo findest du die Daten schnell? Tools wie Brevo und CleverReach bieten Kontakt-Detailansichten, in denen alle gespeicherten Daten auf einen Blick sichtbar sind.

Bussgelder und Konsequenzen

Die DSGVO sieht in Art. 83 erhebliche Bussgelder fuer Verstoesse vor. Der Rahmen reicht bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag hoeher ist. In der Praxis werden die Bussgelder nach der Schwere des Verstosses und der Groesse des Unternehmens bemessen.

Neben den DSGVO-Bussgeldern drohen weitere rechtliche Konsequenzen:

  • Abmahnungen nach UWG: Wettbewerber und Verbraucherverbaende koennen dich wegen unrechtmaessiger E-Mail-Werbung abmahnen. Die Kosten pro Abmahnung liegen typischerweise zwischen 800 und 5.000 Euro.
  • Unterlassungserklaerungen: Nach einer berechtigten Abmahnung musst du in der Regel eine strafbewehrte Unterlassungserklaerung abgeben. Verstoesst du dagegen, droht eine Vertragsstrafe.
  • Schadensersatzansprueche: Betroffene koennen nach Art. 82 DSGVO Schadensersatz fuer materielle und immaterielle Schaeden geltend machen.
  • Reputationsschaeden: Datenschutzverletzungen, die oeffentlich bekannt werden, koennen das Vertrauen deiner Kunden nachhaltig beschaedigen.

Beispiele fuer Bussgelder im E-Mail-Marketing

In den letzten Jahren haben Datenschutzbehoerden in Europa zahlreiche Bussgelder im Bereich E-Mail-Marketing verhaengt. Einige Beispiele:

  • Ein franzoesisches Unternehmen erhielt ein Bussgeld von 20.000 Euro wegen fehlender Einwilligung beim Newsletter-Versand.
  • Ein Online-Haendler in Deutschland wurde mit 10.000 Euro bestraft, weil er keine AVV mit seinem Newsletter-Dienstleister abgeschlossen hatte.
  • Ein Verlag musste 50.000 Euro zahlen, weil er abgemeldete Empfaenger weiterhin angeschrieben hatte.

Risiko fuer kleine Unternehmen

Auch kleine Unternehmen und Selbststaendige sind nicht vor Bussgeldern und Abmahnungen gefeit. Die Datenschutzbehoerden pruefen zunehmend auch KMU. Investiere lieber jetzt in die Compliance, anstatt spaeter ein Vielfaches fuer Rechtsanwaelte und Bussgelder auszugeben. Mit DSGVO-konformen Tools wie CleverReach oder rapidmail ist der Aufwand ueberschaubar.

DSGVO-konforme Newsletter-Tools

Die Wahl des richtigen Newsletter-Tools ist ein zentraler Baustein fuer die DSGVO-Konformitaet. Nicht jedes Tool erfuellt automatisch alle Anforderungen. Achte bei der Auswahl auf folgende Kriterien:

  • Serverstandort in der EU: Tools mit Servern in der EU oder in Deutschland bieten die hoechste Rechtssicherheit. Bei Drittlandtransfers (z.B. USA) muessen zusaetzliche Schutzmassnahmen wie Standardvertragsklauseln greifen.
  • AVV verfuegbar: Der Anbieter muss einen Auftragsverarbeitungsvertrag anbieten, idealerweise direkt online abschliessbar.
  • Double-Opt-in integriert: Das Tool muss ein rechtssicheres Double-Opt-in-Verfahren mit Protokollierung bereitstellen.
  • Abmeldefunktion: Automatische Abmeldelinks und List-Unsubscribe-Header muessen Standard sein.
  • Datenexport und Loeschung: Du musst Kontaktdaten einfach exportieren und einzelne Kontakte vollstaendig loeschen koennen.

Empfohlene DSGVO-konforme Anbieter

Brevo: Unser Testsieger bietet Server in der EU, einen sofort abschliessbaren AVV, integriertes Double-Opt-in und umfassende Datenschutzfunktionen. Die Plattform ist vollstaendig DSGVO-konform und speichert Daten in Deutschland und Frankreich.

CleverReach: Als deutscher Anbieter mit Servern in Deutschland ist CleverReach fuer DSGVO-Konformitaet praedestiniert. Der AVV ist besonders ausfuehrlich, und alle Prozesse sind auf deutsche Rechtsanforderungen abgestimmt.

rapidmail: Ein weiterer deutscher Anbieter aus Freiburg. rapidmail speichert alle Daten ausschliesslich in Deutschland und bietet einen vorbildlichen Datenschutz-Standard. Ideal fuer Unternehmen, die auf maximale Rechtssicherheit setzen.

GetResponse: Der polnische Anbieter hostet Daten innerhalb der EU und bietet einen soliden AVV. Die Datenschutzfunktionen sind umfassend und erfuellen alle DSGVO-Anforderungen.

Vorsicht bei US-Anbietern

Tools wie Mailchimp uebermitteln Daten standardmaessig in die USA. Seit dem Wegfall des Privacy Shield und der unsicheren Lage um das EU-US Data Privacy Framework solltest du bei US-Anbietern besonders vorsichtig sein. Pruefe, ob Standardvertragsklauseln vorliegen und ob der Anbieter die Moeglichkeit bietet, Daten ausschliesslich auf EU-Servern zu speichern.

DSGVO-Compliance-Checkliste fuer Newsletter

Nutze die folgende Checkliste, um sicherzustellen, dass dein Newsletter alle DSGVO-Anforderungen erfuellt. Gehe jeden Punkt sorgfaeltig durch und setze die fehlenden Massnahmen um, bevor du deinen naechsten Newsletter versendest.

Deine DSGVO-Checkliste

  • Double-Opt-in-Verfahren eingerichtet und getestet
  • Bestaetigungsmail enthaelt keine Werbung, nur den Bestaetigungslink
  • Einwilligungen werden mit Zeitstempel und IP-Adresse protokolliert
  • Anmeldeformular verlinkt auf die Datenschutzerklaerung
  • Datenschutzerklaerung enthaelt einen Abschnitt zum Newsletter-Versand
  • Newsletter-Tracking (Oeffnungsraten, Klicks) in der Datenschutzerklaerung erwaehnt
  • Auftragsverarbeitungsvertrag (AVV) mit dem Newsletter-Dienstleister abgeschlossen
  • Jeder Newsletter enthaelt ein vollstaendiges Impressum oder einen Link darauf
  • Jeder Newsletter enthaelt einen gut sichtbaren Abmeldelink
  • Abmeldungen werden sofort umgesetzt und dokumentiert
  • Nur die E-Mail-Adresse ist Pflichtfeld im Anmeldeformular
  • Keine vorausgefuellten Checkboxen im Anmeldeformular
  • Newsletter-Anmeldung ist nicht an einen Kauf oder eine Leistung gekoppelt
  • Interner Prozess fuer Betroffenenanfragen (Auskunft, Loeschung) definiert
  • Verfahrensverzeichnis aktualisiert (Newsletter-Verarbeitung dokumentiert)
  • Bei Drittlandtransfer: Standardvertragsklauseln oder angemessener Schutz vorhanden
  • Daten werden nach Abmeldung innerhalb angemessener Frist geloescht
  • Einwilligungsnachweise werden separat aufbewahrt

Regelmaessig pruefen

Die DSGVO-Konformitaet ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Pruefe deine Newsletter-Prozesse mindestens einmal im Quartal auf Aktualitaet. Aenderungen in der Rechtsprechung, neue Richtlinien der Datenschutzbehoerden oder Updates deines Newsletter-Tools koennen Anpassungen erforderlich machen.

Fazit: DSGVO-Konformitaet ist machbar

Die DSGVO-Anforderungen an Newsletter klingen zunaechst komplex, sind in der Praxis aber gut umsetzbar. Mit dem richtigen Newsletter-Tool, das Double-Opt-in, Abmeldefunktion und AVV bereits integriert hat, sind die wichtigsten technischen Anforderungen erfuellt. Deine Aufgaben bestehen dann hauptsaechlich darin, die Datenschutzerklaerung zu aktualisieren, das Impressum zu pruefen und interne Prozesse fuer Betroffenenanfragen zu definieren.

Wer auf deutsche Anbieter wie CleverReach oder rapidmail setzt, profitiert von einer besonders hohen Rechtssicherheit durch Serverstandorte in Deutschland und auf den DACH-Markt zugeschnittene Compliance-Funktionen. Aber auch internationale Anbieter wie Brevo oder GetResponse bieten solide DSGVO-Konformitaet.

Nimm dir die Compliance-Checkliste aus diesem Ratgeber vor und arbeite sie Punkt fuer Punkt ab. So stellst du sicher, dass du rechtlich auf der sicheren Seite bist und dich voll auf das konzentrieren kannst, was zaehlt: grossartige Newsletter-Inhalte fuer deine Leser zu erstellen.

DSGVO-konformes Newsletter-Tool finden

Vergleiche die besten Newsletter-Tools mit DSGVO-Konformitaet, Double-Opt-in und AVV im grossen Test.

Tools vergleichen