Wann haben Sie sich zuletzt gefragt, was Ihre Website eigentlich alles erfasst? Diese Frage sollten sich auch kleine und mittlere Unternehmen stellen.
Und zwar nicht nur die üblichen E-Mail-Adressen und Namen. Denken Sie einen Schritt weiter. Fragt Ihr Kontaktformular nach einer gesundheitlichen oder rechtlichen Situation? Können Nutzer auf Ihrer Website Termine buchen und dabei ihre Symptome beschreiben? Erfassen die von Ihnen eingesetzten Analyse-Tools, nach welchen Gesundheits- oder Rechtsthemen Ihre Nutzer suchen, oder welche sensiblen Inhalte sie anklicken?
Kommt Ihnen etwas davon bekannt vor, verarbeiten Sie wahrscheinlich das, was das Gesetz als sensible personenbezogene Daten bezeichnet. Und falls Sie sich darüber noch keine Gedanken gemacht haben, sind Sie nicht allein. Vielen Website-Betreibern und Gründern ist gar nicht bewusst, dass sie solche Daten überhaupt verarbeiten.
Dieser Beitrag ist keine juristische Tiefenanalyse, sondern ein klarer Blick darauf, was sensible Daten wirklich sind, warum sie ein anderes Risikoniveau mit sich bringen, was das Gesetz von Ihnen verlangt – und warum das alles im Zeitalter der KI wichtiger ist als je zuvor.
Was sind sensible Daten?
Nicht alle personenbezogenen Daten sind gleich. Ein Name und eine E-Mail-Adresse sind personenbezogene Daten. Sensible Daten bilden eine eigene Kategorie, die auf der Risikoskala weiter oben steht: Werden sie offengelegt oder missbraucht, kann das zu Diskriminierung, Schäden oder schwerwiegenden Verletzungen der Privatsphäre einer Person führen.
Nach der Datenschutz-Grundverordnung (DSGVO) werden sensible Daten als „besondere Kategorien personenbezogener Daten“ bezeichnet und in Artikel 9 definiert. Dazu zählen:
- rassische oder ethnische Herkunft,
- politische Meinungen,
- religiöse oder weltanschauliche Überzeugungen,
- Gewerkschaftszugehörigkeit,
- genetische Daten,
- biometrische Daten (z. B. Fingerabdrücke, Gesichtserkennung, DNA usw.),
- Gesundheitsdaten,
- Daten zum Sexualleben oder zur sexuellen Orientierung einer natürlichen Person.
Der Grund für diesen zusätzlichen Schutz ist einfach: Werden diese Kategorien offengelegt, gehen die Folgen weit über ein geleaktes E-Mail-Postfach hinaus.
Beispiele:
– Wird ein Gesundheitsdatensatz bei einer Datenschutzverletzung offengelegt, kann das Auswirkungen auf die Beschäftigung oder den Versicherungsschutz einer Person haben.
– Biometrische Daten lassen sich, einmal gestohlen, nicht wie ein Passwort einfach ändern.
Das Gesetz trägt dem Rechnung – und das sollte jedes Unternehmen tun, das solche Daten erhebt.
Vielleicht verarbeiten Sie sie, ohne es zu merken
Und genau hier werden viele Website-Betreiber überrascht.
Sensible Daten gelangen oft über Kanäle in Ihre Systeme, die auf den ersten Blick gar nicht sensibel wirken:
- Ein Buchungsformular für eine Therapiepraxis, eine Ernährungsberatung oder einen Rechtsdienstleister erfasst so gut wie immer standardmäßig sensible Daten.
- Ein Kommentarbereich auf einer Gesundheits- oder Lifestyle-Website kann persönliche Angaben von Nutzern enthalten, die gar nicht davon ausgehen, sensible Daten preiszugeben.
- Ein Bewerbungsformular, das nach Behinderungen oder besonderen Anforderungen am Arbeitsplatz fragt, berührt bereits geschützte Bereiche.

Tools von Drittanbietern kommen als weitere Ebene hinzu: Die Analyse-Plugins, Chatbots, Formular-Builder und Marketing-Integrationen, die Sie auf Ihrer Website einsetzen, können sensible Merkmale Ihrer Nutzer erfassen oder daraus ableiten.
Die erste Frage lautet also: Müssen Sie diese sensiblen Daten überhaupt erheben und verarbeiten?
Unternehmen sollten sensible Daten nur dann erheben und verarbeiten, wenn dies für ihre Tätigkeit wirklich notwendig ist. Dieses Prinzip – die Datenminimierung – ist ein Rechtsgrundsatz der DSGVO. Ist die Erhebung notwendig, sollten Sie sich der damit verbundenen Pflichten bewusst sein.
Datenschutzverletzungen und Offenlegungen: zwei Risiken, ein gemeinsamer Maßstab
Wenn die meisten Menschen an Datenrisiken denken, haben sie einen Cyberangriff vor Augen: einen versierten Hacker, der in einen Server eindringt und Tausende Datensätze stiehlt. Das kommt vor. Ein Großteil der Vorfälle mit sensiblen Daten hat jedoch eine viel banalere Ursache.
Die Offenlegung sensibler Daten ist die unbeabsichtigte Preisgabe geschützter Informationen – kein gezielter Angriff, sondern eine offene Tür:
- eine schwache oder fehlende Verschlüsselung bei der Formularübermittlung,
- eine falsch konfigurierte Datenbank, durch die Datensätze öffentlich zugänglich werden,
- eine Support-E-Mail, die an den falschen Empfänger geschickt wird,
- ein Drittanbieter-Plugin, das Nutzerdaten unsicher speichert.
Das passiert zum Beispiel auch, wenn ein Teammitglied eine Kundendatei in einen privaten Cloud-Speicher hochlädt oder sensible Informationen in ein KI-Tool einfügt, ohne darüber nachzudenken, wo diese Daten am Ende landen.
Für Datenschutzbehörden macht es bei der Frage der Rechenschaftspflicht kaum einen Unterschied, ob eine Datenschutzverletzung absichtlich herbeigeführt wurde oder auf einer unbeabsichtigten Offenlegung beruht. Entscheidend ist, ob die richtigen Schutzmaßnahmen vorhanden waren – nicht, ob der Vorfall vorsätzlich war.
Worum es wirklich geht
Eine der häufigsten Annahmen kleiner und mittlerer Unternehmen lautet: Wir sind zu klein, um ein Ziel zu sein. Die Daten sprechen eine andere Sprache.
Untersuchungen des Breach Observatory von Proton zeigen, dass sich 71 % aller Datenschutzverletzungen gegen Unternehmen mit weniger als 250 Mitarbeitenden richten. Auf Unternehmen mit weniger als 10 Mitarbeitenden entfallen 23 % aller Vorfälle. Kleinere Organisationen verfügen in der Regel über weniger Ressourcen und weniger Verteidigungslinien.
Die finanziellen Folgen sind alles andere als abstrakt: Laut dem Cost of a Data Breach Report von IBM liegen die weltweiten durchschnittlichen Kosten einer Datenschutzverletzung bei 4,44 Millionen US-Dollar.
Datenschutzverletzungen sind nicht nur finanzielle Einbußen, sondern existenzielle Bedrohungen für die Fortführung eines Unternehmens. 86 % der Unternehmen berichteten nach einer Datenschutzverletzung von Betriebsunterbrechungen, und die meisten (65 %) geben an, sich davon noch nicht vollständig erholt zu haben. Personenbezogene Kundendaten (PII) waren bei 53 % aller Vorfälle die am häufigsten gestohlene oder kompromittierte Datenart.
Eine Erkenntnis aus der IBM-Studie bringt es auf den Punkt: „Auf lange Sicht sind Datenschutzverletzungen unvermeidlich. Sie passieren trotz starker Präventivmaßnahmen.“ Entscheidend ist für Sie, ob Sie im Ernstfall reagieren, sich erholen und dabei Ihrer Rechenschaftspflicht nachkommen können.
Was das Gesetz verlangt
Sensible Daten nach der DSGVO
Die DSGVO stellt hohe Anforderungen an die Verarbeitung besonderer Kategorien personenbezogener Daten – vor allem, wenn dies in großem Umfang geschieht. So sieht das in der Praxis aus:
| Anforderung | Beschreibung |
|---|---|
| Ausdrückliche Einwilligung (in der Regel über Ihren Cookie-Banner oder am Erhebungspunkt, z. B. ein Formular) | Nutzer müssen eine ausdrückliche, informierte Opt-in-Einwilligung geben, bevor Sie ihre sensiblen Daten verarbeiten. Das bedeutet: eine klare, konkrete Abfrage am Erhebungspunkt – keine vorangekreuzte Checkbox, die irgendwo in den AGB versteckt ist. Erfasst ein Formular auf Ihrer Website sensible Daten, muss die Einwilligung auf diesem Formular entsprechend gestaltet sein. |
| Eine Datenschutzerklärung, die offenlegt, was Sie erfassen | Verarbeitet Ihre Website sensible Daten, muss Ihre Datenschutzerklärung das ausdrücklich benennen. Dazu gehört, welche besonderen Kategorien Sie erfassen, warum Sie sie erfassen, auf welcher Rechtsgrundlage die Verarbeitung erfolgt und wie lange Sie die Daten speichern. |
| Datenschutzbeauftragter (DSB) | Umfassen Ihre Kerntätigkeiten die umfangreiche Verarbeitung sensibler Daten, verlangen die Vorschriften nach Artikel 37, dass Sie einen Datenschutzbeauftragten (DSB) bestellen. |
| Datenschutz-Folgenabschätzung (DSFA) | Bevor Sie sensible Daten in großem Umfang verarbeiten oder neue Technologien einführen, sollten Sie eine DSFA durchführen, um Risiken zu erkennen und zu minimieren. Sind Sie sich nicht sicher, ob Ihre Verarbeitung als risikoreich gilt, ist es auf der sicheren Seite, die DSFA trotzdem durchzuführen. Sie ist zugleich eine rechtliche Absicherung und ein praktischer Weg, Probleme zu erkennen, bevor sie teuer werden. |
| Verzeichnis von Datenverarbeitungstätigkeiten | Führen Sie ein vollständiges, aktuelles Verzeichnis darüber, was Sie erfassen, warum Sie es erfassen und wie Sie es schützen. Fragt eine Aufsichtsbehörde nach, müssen Sie nachweisen können, dass tatsächliche Schutzmaßnahmen vorhanden waren. |
| Privacy by Design | Integrieren Sie Datenschutz von Anfang an in Ihre Website – nicht erst im Nachhinein. Verschlüsselung bei der Formularübermittlung, Zugriffskontrollen für Ihre Datenbank und klare Vorgaben für den Umgang mit Daten gehören alle zu dem, was die Vorschriften erwarten. |
Sensible personenbezogene Daten nach US-Datenschutzgesetzen
In den USA gibt es kein einheitliches Bundesdatenschutzgesetz. Der kalifornische California Privacy Rights Act (CPRA) hat eine eigene Kategorie für „sensible personenbezogene Daten“ mit konkreten Pflichten eingeführt. Verarbeitet Ihre Website solche Daten, müssen Sie:
- einen Link „Nutzung meiner sensiblen personenbezogenen Daten einschränken“ direkt auf der Website einbinden,
- einen Hinweis zum Zeitpunkt der Erhebung (Notice at Collection) bereitstellen, bevor oder während die Daten erhoben werden – auf Formularebene, nicht nur in der Datenschutzerklärung,
- Nutzern zugängliche Möglichkeiten bieten, ihre Rechte auszuüben.
Der CPRA verlangt eine vorherige Opt-in-Einwilligung, bevor Sie sensible Daten verarbeiten dürfen. Das ist strenger als das Opt-out-Modell, das für die meisten anderen Datenkategorien nach US-Recht gilt.
Mehrere weitere Bundesstaaten, darunter Virginia, Minnesota und Tennessee, haben mit eigenen Definitionen und Einwilligungsanforderungen nachgezogen. Mehr zu den Anforderungen auf Ebene der Bundesstaaten erfahren Sie hier.
KI erhöht die Risiken
All das beschreibt, wie sensible Daten schon immer behandelt werden mussten.
In letzter Zeit hat KI eine neue Risikoebene hinzugefügt, die die meisten Unternehmen noch nicht vollständig berücksichtigt haben – etwa wenn sie ihren Mitarbeitenden KI in risikoreichen Szenarien zur Verfügung stellen, in denen sensible Kundendaten offengelegt werden könnten.
Der Europäische Datenschutzausschuss (EDSA) hat im April 2025 einen eigenen Bericht zu Datenschutzrisiken durch KI veröffentlicht. Die darin benannten Risiken sind konkret:
- KI-Modelle können sich sensible Daten aus ihren Trainingsdaten merken und reproduzieren.
- Betreiber protokollieren häufig Interaktionen, die sensible Informationen enthalten.
- Inferenzangriffe können persönliche Merkmale aus scheinbar völlig neutralen Eingaben rekonstruieren.
„Unternehmen überspringen Sicherheit und Governance bei KI zugunsten einer Sofort-Einführung.“ Das Ergebnis ist das, was als Schatten-KI bezeichnet wird: Mitarbeitende nutzen KI-Anwendungen außerhalb jeder unternehmensinternen Kontrolle. Sind dabei sensible Daten im Spiel, sind die Risiken hoch – ohne Kontrolle und ohne Rechenschaftspflicht.
Laut der IBM-Studie verfügten 97 % der Unternehmen mit einer KI-bezogenen Datenschutzverletzung über keine angemessenen KI-Zugriffskontrollen. Auch das Tempo der Bedrohung hat sich verändert. Wie es die Forschenden von IBM formulieren: „Heute loggen sich viele Angreifer einfach ein, statt sich einzuhacken.“ Sie durchbrechen keine Verteidigung – sie gehen durch eine Tür, die jemand offen gelassen hat. „Daten sind der Treibstoff für KI und deshalb ein bevorzugtes Ziel für Angreifer.“
Fragen, über die es sich nachzudenken lohnt
Datenschutz ist kein statisches Ziel, sondern eine fortlaufende Verpflichtung. Das bedeutet: Es reicht nicht, das beim Website-Launch einmal abzuhaken.
Ein paar ehrliche Fragen zum Einstieg:
- Wissen Sie, welche sensiblen Daten Ihre Website tatsächlich erfasst? Nehmen Sie die oben genannte Definition sensibler Daten und gehen Sie Ihre Formulare und Plugins durch … Möglicherweise erfassen Sie mehr, als Sie beabsichtigen.
- Brauchen Sie diese Daten überhaupt? Bevor Sie sich Gedanken über den Schutz sensibler Daten machen, fragen Sie sich, ob Sie sie wirklich benötigen. Wenn Sie nicht klar begründen können, warum eine bestimmte sensible Information für Ihren Service notwendig ist, erheben Sie sie nicht. Jeder Datenpunkt, den Sie nicht erfassen, ist ein Risiko, das Sie nicht tragen müssen.
- Ist Ihre Einwilligung auf Formularebene korrekt eingerichtet? Erfasst ein Formular auf Ihrer Website sensible Daten, reicht ein einfacher Cookie-Hinweis nicht aus. Sie benötigen eine ausdrückliche, informierte Opt-in-Einwilligung zum Zeitpunkt der Erhebung.
- Liegt bei Ihnen eine DSFA vor? Verarbeitet Ihre Website besondere Kategorien personenbezogener Daten, ist eine DSFA nach der DSGVO in der Regel erforderlich. Sie ist außerdem eine der klarsten Möglichkeiten, im Zweifelsfall Rechenschaft abzulegen.
- Hat Ihr Team eine Richtlinie für den Einsatz von KI-Tools? 63 % der betroffenen Unternehmen hatten zum Zeitpunkt ihrer Datenschutzverletzung entweder keine KI-Governance-Richtlinie oder befanden sich noch in deren Entwicklung (IBM-Studie). Wenn Ihr Team KI-Tools für Unternehmens- oder Kundendaten nutzt, müssen Sie genau wissen, welche Daten unter welchen Bedingungen dorthin fließen.
Wie es weitergeht
Der Umgang mit sensiblen Daten gilt oft als Nischenthema für Großunternehmen oder Branchen wie das Gesundheitswesen. Tatsächlich sollte sich aber jeder Website-Betreiber damit auseinandersetzen.
Die Regeln existieren, weil der Schaden real ist. Das Konzept der besonderen Kategorien in der DSGVO und die wachsende Zahl an US-Datenschutzgesetzen auf Bundesstaatenebene sind keine bürokratische Überregulierung. Sie spiegeln wider, dass ein unsachgemäßer Umgang mit sensiblen Daten echten und mitunter irreversiblen Schaden verursacht.
Wissen Sie, was Ihre Website erfasst. Schaffen Sie die Rechtsgrundlage, bevor Sie Daten erheben. Sorgen Sie für die richtigen Schutzmaßnahmen. Und wenn sich die Gesetze weiterentwickeln, entwickeln Sie Ihr Setup mit.
Die digitalen Compliance-Tools von iubenda helfen Ihnen genau dabei: Bauen Sie eine Datenschutzstruktur auf, die Ihre tatsächlichen Datenpraktiken widerspiegelt und kommuniziert, erfüllen Sie Ihre Einwilligungspflichten, und halten Sie mit sich ändernden Vorschriften Schritt.