Datenschutz & Social Media: Das sollten Unternehmen wissen

- Soziale Netzwerke sammeln und verkaufen Nutzerdaten für gezielte Werbung – Unternehmen tragen dabei Mitverantwortung.
- Der EuGH hat die gemeinsame Verantwortlichkeit von Unternehmen und Plattformbetreibern mehrfach bestätigt.
- Wer Social Media im Unternehmen nutzt, braucht eine klare Rechtsgrundlage nach DSGVO.
- Datenlecks, Hacks und Bußgelder zeigen: Datenschutz in sozialen Netzwerken ist kein Randthema.
- Unternehmen können mit den richtigen Maßnahmen rechtssicher auf Social Media aktiv sein.
Warum ist Datenschutz in sozialen Netzwerken für Unternehmen so wichtig?
Soziale Medien von Facebook über Instagram bis LinkedIn und TikTok sind aus dem Unternehmensalltag nicht mehr wegzudenken. Ob im Marketing, für das Recruiting oder in der Kundenkommunikation: Social Media bietet enormes Potenzial. Doch wer als Unternehmen auf diesen Plattformen aktiv ist, übernimmt auch datenschutzrechtliche Verantwortung.
Der Grund: Die DSGVO gilt über die eigene Website hinaus und greift auch,
- wenn Unternehmen eine Facebook-Unternehmensseite betreiben,
- Social-Media-Plugins auf der Website einbinden oder
- ihre Mitarbeitenden im Namen des Unternehmens auf Plattformen agieren.
Datenschutz bedeutet dabei zum einen, Unternehmensdaten zu schützen. Zum anderen geht es um den Schutz personenbezogener Daten Dritter wie Kunden, Interessenten, Bewerber und Angestellte.
Wie sammeln soziale Netzwerke Daten und was hat das mit Ihrem Unternehmen zu tun?
Social-Media-Plattformen wie Meta (Facebook, Instagram), LinkedIn oder TikTok sind im Kern Werbemaschinen. Ihr Geschäftsmodell basiert auf der Erhebung und Auswertung möglichst detaillierter Nutzerprofile. Dazu zählen:
- Aktiv preisgegebene Daten: Name, Alter, Wohnort, Interessen, Fotos
- Verhaltensdaten: Welche Inhalte werden wie lange angeschaut? Was wird geliked, geteilt, kommentiert?
- Metadaten: Gerätetyp, Betriebssystem, IP-Adresse, Standortdaten
- Plattformübergreifende Daten: Über Tracking-Pixel und Cookies werden Nutzer auch außerhalb der Plattform verfolgt
Sobald Unternehmen mit einer Unternehmensseite oder eingebundenen Social-Media-Buttons auf ihrer Website auf einer Plattform aktiv sind, werden sie nach der DSGVO zum gemeinsam Verantwortlichen (Art. 26 DSGVO). Das hat der EuGH in mehreren Urteilen klar bestätigt.
Aktuelle Rechtslage: Was sagen EuGH und Datenschutzbehörden?
Die Rechtsprechung zu Social Media und Datenschutz hat sich in den letzten Jahren erheblich verschärft. Die wichtigsten Entwicklungen im Überblick:
- EuGH C-210/16: Wer eine Facebook-Unternehmensseite betreibt, ist gemeinsam mit Meta für die Verarbeitung personenbezogener Daten verantwortlich. Das gilt auch, wenn die technische Umsetzung allein durch Meta erfolgt. Unternehmen müssen sicherstellen, dass eine Rechtsgrundlage für diese Datenverarbeitung vorliegt und Betroffene entsprechend informiert werden.
- EuGH C-40/17 „Fashion ID”: Wer auf seiner Website einen Facebook-Like-Button oder andere Social-Media-Plugins einbindet, ist für die dadurch ausgelöste Datenübermittlung mitverantwortlich, auch wenn die Daten direkt an die Plattform übertragen werden, ohne dass der Betreiber sie selbst verarbeitet. Eine Einwilligung der Nutzer ist in der Regel erforderlich.
- EuGH C-252/21: Der EuGH hat Meta untersagt, personenbezogene Daten aus Drittquellen unbegrenzt für Werbezwecke zu verarbeiten. Das Urteil stärkt den Grundsatz der Datenminimierung nach Art. 5 DSGVO und hat direkte Auswirkungen auf Unternehmen, die Meta-Werbeanzeigen schalten.
Welche Datenschutzrisiken bestehen für Unternehmen auf Social Media?
Die folgende Übersicht zeigt die häufigsten Fallstricke, denen Unternehmen beim Thema Datenschutz und Social Media immer wieder begegnen und welche Fehler Sie vermeiden sollten.
1. Fehlende oder unvollständige Datenschutzerklärung
Wer eine Unternehmensseite auf Facebook, Instagram oder LinkedIn betreibt, muss Nutzer über die Datenverarbeitung informieren – auch auf der Plattform selbst. Eine bloße Verlinkung auf die allgemeine Datenschutzerklärung der Website reicht oft nicht aus.
2. Social-Media-Plugins ohne Einwilligung
Eingebundene Like-Buttons, Share-Funktionen oder Pixel wie Meta Pixel oder der LinkedIn Insight Tag übertragen Nutzerdaten bereits beim Seitenaufruf und ohne dass Nutzer aktiv interagieren. Ohne vorherige Einwilligung ist das in der Regel ein DSGVO-Verstoß.
3. Social-Media-Monitoring ohne Rechtsgrundlage
Viele Unternehmen beobachten systematisch, was über sie oder ihre Branche in sozialen Netzwerken gesagt wird (Social Listening). Dabei werden häufig personenbezogene Daten wie Namen und Aussagen von Nutzern verarbeitet. Für dieses Vorgehen ist eine klare Rechtsgrundlage nach Art. 6 DSGVO notwendig.
4. Mitarbeitende und Social Media
Posten Mitarbeitende im Namen des Unternehmens oder werden sie auf Unternehmenskanälen erwähnt oder abgebildet, können für Unternehmen datenschutzrechtliche Pflichten entstehen.
5. Datenlecks und Sicherheitsvorfälle
Soziale Netzwerke sind regelmäßig Ziel von Hackerangriffen. Unternehmen, die Kundendaten über Social-Media-Kanäle kommunizieren oder verwalten, tragen deshalb ein erhöhtes Risiko.
Wichtig: Im Falle eines Datenlecks gelten die Meldepflichten der DSGVO (Art. 33 und 34 DSGVO): Datenpannen müssen innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden.
Wie können Unternehmen Social Media datenschutzkonform nutzen?
Wer im Marketing oder im Recruiting nicht auf die Präsenz in sozialen Netzwerken verzichten kann, muss Vorkehrungen treffen, um die DSGVO-Vorgaben einzuhalten. Die folgende Liste zeigt, welche Maßnahmen Unternehmen ergreifen können, um sicher auf sozialen Plattformen zu agieren:
- ✅ Rechtsgrundlage prüfen: Stellen Sie sicher, dass für jede Datenverarbeitung im Zusammenhang mit Social Media eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt. Das kann zum Beispiel eine Einwilligung (Art. 6 Abs. 1 lit. a) oder ein berechtigtes Interesse (Art. 6 Abs. 1 lit. f) sein.
- ✅ Datenschutzerklärung aktualisieren: Ergänzen Sie die Datenschutzerklärung auf Ihrer Website um alle genutzten Social-Media-Plattformen, eingebundenen Plugins und Tracking-Tools. Beschreiben Sie, welche Daten zu welchem Zweck verarbeitet werden und wer gemeinsam Verantwortlicher ist. Halten Sie die Datenschutzerklärung aktuell.
- ✅ Auftragsverarbeitungsvertrag oder Vereinbarung zur gemeinsamen Verantwortlichkeit abschließen: Je nach Konstellation müssen Sie mit dem Plattformbetreiber entweder einen AV-Vertrag (Art. 28 DSGVO) oder eine Vereinbarung zur gemeinsamen Verantwortlichkeit (Art. 26 DSGVO) abschließen. Meta, LinkedIn und andere große Plattformen stellen entsprechende Standardvereinbarungen bereit.
- ✅ Consent Management implementieren: Nutzen Sie ein professionelles Tool für das Consent-Management, das Einwilligungen für Social-Media-Plugins und Tracking-Tools rechtskonform einholt, dokumentiert und verwaltet.
- ✅ Social Media Guidelines einführen: Klare Richtlinien für den Umgang mit Social Media im Unternehmen schützen nicht nur vor Datenschutzverstößen, sondern auch vor Reputationsschäden. Regeln Sie, wer im Namen des Unternehmens postet, welche Inhalte geteilt werden dürfen und wie mit Kundendaten in sozialen Netzwerken umzugehen ist.
- ✅ Mitarbeitende schulen: Sensibilisieren Sie alle Mitarbeitenden, die Social Media beruflich nutzen durch regelmäßige Datenschutz-Schulungen.
Bußgelder und Konsequenzen: Was droht bei Verstößen?
Die Datenschutzbehörden in der EU verhängen zunehmend hohe Bußgelder für Datenschutzverstöße im Zusammenhang mit Social Media:
- Meta (Irland, 2023): 1,2 Milliarden Euro – Rekordstrafe für unzulässige Datentransfers in die USA
- TikTok (Irland, 2023): 345 Millionen Euro – unzureichender Datenschutz für Minderjährige
- LinkedIn (Irland, 2023): 310 Millionen Euro – unzulässige Verarbeitung für verhaltensbasierte Werbung
Auch deutsche Unternehmen können sanktioniert werden. Wer zum Beispiel ohne gültige Rechtsgrundlage Social-Media-Plugins einsetzt oder Fanpages ohne korrekte Datenschutzhinweise betreibt, riskiert Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes.
Fazit: Social Media und Datenschutz sind vereinbar, mit den richtigen Maßnahmen
Soziale Netzwerke gehören in vielen Unternehmen zum Standard in der Kommunikation. Datenschutzrechtlich ist die Nutzung jedoch komplex und mit klaren Pflichten verbunden. Wer die Anforderungen der DSGVO kennt und umsetzt, kann Social Media rechtssicher nutzen, ohne auf die Vorteile verzichten zu müssen.
Sie haben noch Fragen? Wir haben die Antworten
Unternehmen, die Social-Media-Plattformen wie Meta, LinkedIn oder TikTok nutzen, tragen datenschutzrechtliche Mitverantwortung. Typische Risiken sind fehlende Rechtsgrundlagen, unzulässige Tracking-Plugins, lückenhafte Datenschutzerklärungen und Datenlecks. Bei Verstößen drohen Bußgelder bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. Proliance unterstützt Unternehmen dabei, Social-Media-Auftritte DSGVO-konform zu gestalten.
Der EuGH hat in mehreren Urteilen bestätigt, dass Unternehmen, die Unternehmensseiten betreiben oder Social-Media-Plugins einbinden, gemeinsam mit den Plattformbetreibern für die Datenverarbeitung verantwortlich sind. Eine gültige Rechtsgrundlage ist zwingend erforderlich. Proliance berät Unternehmen rechtssicher zu ihrer Verantwortung im Social-Media-Kontext.
Nur mit ausdrücklicher Einwilligung. Werden Mitarbeitende auf Unternehmenskanälen erwähnt, abgebildet oder namentlich genannt, entstehen datenschutzrechtliche Pflichten nach DSGVO. Eine fehlende oder unwirksame Einwilligung kann als Verstoß gewertet werden. Proliance unterstützt Unternehmen dabei, rechtskonforme Social-Media-Guidelines und Einwilligungsprozesse für Mitarbeitende zu etablieren.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.





Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.









