Was die Erhebung sensibler Daten wirklich bedeutet – und was für Ihr Unternehmen auf dem Spiel steht

Wann haben Sie sich zuletzt gefragt, was Ihre Website eigentlich alles erfasst? Diese Frage sollten sich auch kleine und mittlere Unternehmen stellen.

Und zwar nicht nur die üblichen E-Mail-Adressen und Namen. Denken Sie einen Schritt weiter. Fragt Ihr Kontaktformular nach einer gesundheitlichen oder rechtlichen Situation? Können Nutzer auf Ihrer Website Termine buchen und dabei ihre Symptome beschreiben? Erfassen die von Ihnen eingesetzten Analyse-Tools, nach welchen Gesundheits- oder Rechtsthemen Ihre Nutzer suchen, oder welche sensiblen Inhalte sie anklicken?

Kommt Ihnen etwas davon bekannt vor, verarbeiten Sie wahrscheinlich das, was das Gesetz als sensible personenbezogene Daten bezeichnet. Und falls Sie sich darüber noch keine Gedanken gemacht haben, sind Sie nicht allein. Vielen Website-Betreibern und Gründern ist gar nicht bewusst, dass sie solche Daten überhaupt verarbeiten.

Dieser Beitrag ist keine juristische Tiefenanalyse, sondern ein klarer Blick darauf, was sensible Daten wirklich sind, warum sie ein anderes Risikoniveau mit sich bringen, was das Gesetz von Ihnen verlangt – und warum das alles im Zeitalter der KI wichtiger ist als je zuvor.

Was sind sensible Daten?

Nicht alle personenbezogenen Daten sind gleich. Ein Name und eine E-Mail-Adresse sind personenbezogene Daten. Sensible Daten bilden eine eigene Kategorie, die auf der Risikoskala weiter oben steht: Werden sie offengelegt oder missbraucht, kann das zu Diskriminierung, Schäden oder schwerwiegenden Verletzungen der Privatsphäre einer Person führen.

Nach der Datenschutz-Grundverordnung (DSGVO) werden sensible Daten als „besondere Kategorien personenbezogener Daten“ bezeichnet und in Artikel 9 definiert. Dazu zählen:

  • rassische oder ethnische Herkunft,
  • politische Meinungen,
  • religiöse oder weltanschauliche Überzeugungen,
  • Gewerkschaftszugehörigkeit,
  • genetische Daten,
  • biometrische Daten (z. B. Fingerabdrücke, Gesichtserkennung, DNA usw.),
  • Gesundheitsdaten,
  • Daten zum Sexualleben oder zur sexuellen Orientierung einer natürlichen Person.

Vielleicht verarbeiten Sie sie, ohne es zu merken

Und genau hier werden viele Website-Betreiber überrascht.

Sensible Daten gelangen oft über Kanäle in Ihre Systeme, die auf den ersten Blick gar nicht sensibel wirken:

  • Ein Buchungsformular für eine Therapiepraxis, eine Ernährungsberatung oder einen Rechtsdienstleister erfasst so gut wie immer standardmäßig sensible Daten.
  • Ein Kommentarbereich auf einer Gesundheits- oder Lifestyle-Website kann persönliche Angaben von Nutzern enthalten, die gar nicht davon ausgehen, sensible Daten preiszugeben.
  • Ein Bewerbungsformular, das nach Behinderungen oder besonderen Anforderungen am Arbeitsplatz fragt, berührt bereits geschützte Bereiche.
data and AI

Tools von Drittanbietern kommen als weitere Ebene hinzu: Die Analyse-Plugins, Chatbots, Formular-Builder und Marketing-Integrationen, die Sie auf Ihrer Website einsetzen, können sensible Merkmale Ihrer Nutzer erfassen oder daraus ableiten.

Datenschutzverletzungen und Offenlegungen: zwei Risiken, ein gemeinsamer Maßstab

Wenn die meisten Menschen an Datenrisiken denken, haben sie einen Cyberangriff vor Augen: einen versierten Hacker, der in einen Server eindringt und Tausende Datensätze stiehlt. Das kommt vor. Ein Großteil der Vorfälle mit sensiblen Daten hat jedoch eine viel banalere Ursache.

Die Offenlegung sensibler Daten ist die unbeabsichtigte Preisgabe geschützter Informationen – kein gezielter Angriff, sondern eine offene Tür:

  • eine schwache oder fehlende Verschlüsselung bei der Formularübermittlung,
  • eine falsch konfigurierte Datenbank, durch die Datensätze öffentlich zugänglich werden,
  • eine Support-E-Mail, die an den falschen Empfänger geschickt wird,
  • ein Drittanbieter-Plugin, das Nutzerdaten unsicher speichert.

Das passiert zum Beispiel auch, wenn ein Teammitglied eine Kundendatei in einen privaten Cloud-Speicher hochlädt oder sensible Informationen in ein KI-Tool einfügt, ohne darüber nachzudenken, wo diese Daten am Ende landen.

Worum es wirklich geht

Eine der häufigsten Annahmen kleiner und mittlerer Unternehmen lautet: Wir sind zu klein, um ein Ziel zu sein. Die Daten sprechen eine andere Sprache.

Untersuchungen des Breach Observatory von Proton zeigen, dass sich 71 % aller Datenschutzverletzungen gegen Unternehmen mit weniger als 250 Mitarbeitenden richten. Auf Unternehmen mit weniger als 10 Mitarbeitenden entfallen 23 % aller Vorfälle. Kleinere Organisationen verfügen in der Regel über weniger Ressourcen und weniger Verteidigungslinien.

Die finanziellen Folgen sind alles andere als abstrakt: Laut dem Cost of a Data Breach Report von IBM liegen die weltweiten durchschnittlichen Kosten einer Datenschutzverletzung bei 4,44 Millionen US-Dollar.

Datenschutzverletzungen sind nicht nur finanzielle Einbußen, sondern existenzielle Bedrohungen für die Fortführung eines Unternehmens. 86 % der Unternehmen berichteten nach einer Datenschutzverletzung von Betriebsunterbrechungen, und die meisten (65 %) geben an, sich davon noch nicht vollständig erholt zu haben. Personenbezogene Kundendaten (PII) waren bei 53 % aller Vorfälle die am häufigsten gestohlene oder kompromittierte Datenart.

Eine Erkenntnis aus der IBM-Studie bringt es auf den Punkt: „Auf lange Sicht sind Datenschutzverletzungen unvermeidlich. Sie passieren trotz starker Präventivmaßnahmen.“ Entscheidend ist für Sie, ob Sie im Ernstfall reagieren, sich erholen und dabei Ihrer Rechenschaftspflicht nachkommen können.

Was das Gesetz verlangt

Sensible Daten nach der DSGVO

Die DSGVO stellt hohe Anforderungen an die Verarbeitung besonderer Kategorien personenbezogener Daten – vor allem, wenn dies in großem Umfang geschieht. So sieht das in der Praxis aus:

AnforderungBeschreibung
Ausdrückliche Einwilligung (in der Regel über Ihren Cookie-Banner oder am Erhebungspunkt, z. B. ein Formular)Nutzer müssen eine ausdrückliche, informierte Opt-in-Einwilligung geben, bevor Sie ihre sensiblen Daten verarbeiten. Das bedeutet: eine klare, konkrete Abfrage am Erhebungspunkt – keine vorangekreuzte Checkbox, die irgendwo in den AGB versteckt ist. Erfasst ein Formular auf Ihrer Website sensible Daten, muss die Einwilligung auf diesem Formular entsprechend gestaltet sein.
Eine Datenschutzerklärung, die offenlegt, was Sie erfassenVerarbeitet Ihre Website sensible Daten, muss Ihre Datenschutzerklärung das ausdrücklich benennen. Dazu gehört, welche besonderen Kategorien Sie erfassen, warum Sie sie erfassen, auf welcher Rechtsgrundlage die Verarbeitung erfolgt und wie lange Sie die Daten speichern.
Datenschutzbeauftragter (DSB)Umfassen Ihre Kerntätigkeiten die umfangreiche Verarbeitung sensibler Daten, verlangen die Vorschriften nach Artikel 37, dass Sie einen Datenschutzbeauftragten (DSB) bestellen.
Datenschutz-Folgenabschätzung (DSFA)Bevor Sie sensible Daten in großem Umfang verarbeiten oder neue Technologien einführen, sollten Sie eine DSFA durchführen, um Risiken zu erkennen und zu minimieren. Sind Sie sich nicht sicher, ob Ihre Verarbeitung als risikoreich gilt, ist es auf der sicheren Seite, die DSFA trotzdem durchzuführen. Sie ist zugleich eine rechtliche Absicherung und ein praktischer Weg, Probleme zu erkennen, bevor sie teuer werden.
Verzeichnis von DatenverarbeitungstätigkeitenFühren Sie ein vollständiges, aktuelles Verzeichnis darüber, was Sie erfassen, warum Sie es erfassen und wie Sie es schützen. Fragt eine Aufsichtsbehörde nach, müssen Sie nachweisen können, dass tatsächliche Schutzmaßnahmen vorhanden waren.
Privacy by DesignIntegrieren Sie Datenschutz von Anfang an in Ihre Website – nicht erst im Nachhinein. Verschlüsselung bei der Formularübermittlung, Zugriffskontrollen für Ihre Datenbank und klare Vorgaben für den Umgang mit Daten gehören alle zu dem, was die Vorschriften erwarten.

Sensible personenbezogene Daten nach US-Datenschutzgesetzen

In den USA gibt es kein einheitliches Bundesdatenschutzgesetz. Der kalifornische California Privacy Rights Act (CPRA) hat eine eigene Kategorie für „sensible personenbezogene Daten“ mit konkreten Pflichten eingeführt. Verarbeitet Ihre Website solche Daten, müssen Sie:

  • einen Link „Nutzung meiner sensiblen personenbezogenen Daten einschränken“ direkt auf der Website einbinden,
  • einen Hinweis zum Zeitpunkt der Erhebung (Notice at Collection) bereitstellen, bevor oder während die Daten erhoben werden – auf Formularebene, nicht nur in der Datenschutzerklärung,
  • Nutzern zugängliche Möglichkeiten bieten, ihre Rechte auszuüben.

Der CPRA verlangt eine vorherige Opt-in-Einwilligung, bevor Sie sensible Daten verarbeiten dürfen. Das ist strenger als das Opt-out-Modell, das für die meisten anderen Datenkategorien nach US-Recht gilt.

Mehrere weitere Bundesstaaten, darunter Virginia, Minnesota und Tennessee, haben mit eigenen Definitionen und Einwilligungsanforderungen nachgezogen. Mehr zu den Anforderungen auf Ebene der Bundesstaaten erfahren Sie hier.

KI erhöht die Risiken

All das beschreibt, wie sensible Daten schon immer behandelt werden mussten.

In letzter Zeit hat KI eine neue Risikoebene hinzugefügt, die die meisten Unternehmen noch nicht vollständig berücksichtigt haben – etwa wenn sie ihren Mitarbeitenden KI in risikoreichen Szenarien zur Verfügung stellen, in denen sensible Kundendaten offengelegt werden könnten.

Der Europäische Datenschutzausschuss (EDSA) hat im April 2025 einen eigenen Bericht zu Datenschutzrisiken durch KI veröffentlicht. Die darin benannten Risiken sind konkret:

  • KI-Modelle können sich sensible Daten aus ihren Trainingsdaten merken und reproduzieren.
  • Betreiber protokollieren häufig Interaktionen, die sensible Informationen enthalten.
  • Inferenzangriffe können persönliche Merkmale aus scheinbar völlig neutralen Eingaben rekonstruieren.

„Unternehmen überspringen Sicherheit und Governance bei KI zugunsten einer Sofort-Einführung.“ Das Ergebnis ist das, was als Schatten-KI bezeichnet wird: Mitarbeitende nutzen KI-Anwendungen außerhalb jeder unternehmensinternen Kontrolle. Sind dabei sensible Daten im Spiel, sind die Risiken hoch – ohne Kontrolle und ohne Rechenschaftspflicht.

Fragen, über die es sich nachzudenken lohnt

Datenschutz ist kein statisches Ziel, sondern eine fortlaufende Verpflichtung. Das bedeutet: Es reicht nicht, das beim Website-Launch einmal abzuhaken.

Ein paar ehrliche Fragen zum Einstieg:

  • Wissen Sie, welche sensiblen Daten Ihre Website tatsächlich erfasst? Nehmen Sie die oben genannte Definition sensibler Daten und gehen Sie Ihre Formulare und Plugins durch … Möglicherweise erfassen Sie mehr, als Sie beabsichtigen.
  • Brauchen Sie diese Daten überhaupt? Bevor Sie sich Gedanken über den Schutz sensibler Daten machen, fragen Sie sich, ob Sie sie wirklich benötigen. Wenn Sie nicht klar begründen können, warum eine bestimmte sensible Information für Ihren Service notwendig ist, erheben Sie sie nicht. Jeder Datenpunkt, den Sie nicht erfassen, ist ein Risiko, das Sie nicht tragen müssen.
  • Ist Ihre Einwilligung auf Formularebene korrekt eingerichtet? Erfasst ein Formular auf Ihrer Website sensible Daten, reicht ein einfacher Cookie-Hinweis nicht aus. Sie benötigen eine ausdrückliche, informierte Opt-in-Einwilligung zum Zeitpunkt der Erhebung.
  • Liegt bei Ihnen eine DSFA vor? Verarbeitet Ihre Website besondere Kategorien personenbezogener Daten, ist eine DSFA nach der DSGVO in der Regel erforderlich. Sie ist außerdem eine der klarsten Möglichkeiten, im Zweifelsfall Rechenschaft abzulegen.
  • Hat Ihr Team eine Richtlinie für den Einsatz von KI-Tools? 63 % der betroffenen Unternehmen hatten zum Zeitpunkt ihrer Datenschutzverletzung entweder keine KI-Governance-Richtlinie oder befanden sich noch in deren Entwicklung (IBM-Studie). Wenn Ihr Team KI-Tools für Unternehmens- oder Kundendaten nutzt, müssen Sie genau wissen, welche Daten unter welchen Bedingungen dorthin fließen.

Wie es weitergeht

Der Umgang mit sensiblen Daten gilt oft als Nischenthema für Großunternehmen oder Branchen wie das Gesundheitswesen. Tatsächlich sollte sich aber jeder Website-Betreiber damit auseinandersetzen.

Die Regeln existieren, weil der Schaden real ist. Das Konzept der besonderen Kategorien in der DSGVO und die wachsende Zahl an US-Datenschutzgesetzen auf Bundesstaatenebene sind keine bürokratische Überregulierung. Sie spiegeln wider, dass ein unsachgemäßer Umgang mit sensiblen Daten echten und mitunter irreversiblen Schaden verursacht.

Wissen Sie, was Ihre Website erfasst. Schaffen Sie die Rechtsgrundlage, bevor Sie Daten erheben. Sorgen Sie für die richtigen Schutzmaßnahmen. Und wenn sich die Gesetze weiterentwickeln, entwickeln Sie Ihr Setup mit.

Die digitalen Compliance-Tools von iubenda helfen Ihnen genau dabei: Bauen Sie eine Datenschutzstruktur auf, die Ihre tatsächlichen Datenpraktiken widerspiegelt und kommuniziert, erfüllen Sie Ihre Einwilligungspflichten, und halten Sie mit sich ändernden Vorschriften Schritt.