Ein Newsletter ist schnell eingerichtet: Anbieter wählen, Formular auf die Website, erste Ausgabe schreiben. Ob Sie den Newsletter DSGVO-konform verschicken und ob er im Posteingang ankommt, entscheidet sich aber an Details, die beim Start leicht untergehen.
Im Mittelpunkt steht die Einwilligung Ihrer Empfänger. Wir zeigen, wie Sie sie einholen und nachweisen, was zu jedem Versand gehört, wie Sie einen Anbieter auswählen und was gegen den Spam-Ordner hilft.
Der rechtliche Rahmen: Einwilligung nach UWG und DSGVO
Das Gesetz gegen den unlauteren Wettbewerb (UWG) regelt, wann Werbung per E-Mail zulässig ist: in der Regel nur mit vorheriger ausdrücklicher Einwilligung des Empfängers. Als Werbung gilt dabei nicht nur ein konkretes Angebot – auch Neuigkeiten aus Ihrem Unternehmen fallen meist darunter.
Hinzu kommt die DSGVO, denn E-Mail-Adressen sind in der Regel personenbezogene Daten. Nach Art. 7 DSGVO müssen Sie nachweisen können, dass eine Einwilligung vorliegt. Widerrufen lässt sie sich jederzeit.
Double-Opt-in als Nachweis
Beim Double-Opt-in trägt sich eine Person in Ihr Formular ein und erhält eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick kommt die Adresse in Ihren Verteiler. So lässt sich belegen, dass die Anmeldung vom Inhaber der Adresse stammt.
Das Verfahren hat sich als Standard etabliert, um Einwilligungen nachzuweisen. Protokollieren Sie dazu den Zeitpunkt von Anmeldung und Bestätigung sowie den Wortlaut, dem zugestimmt wurde. Die Bestätigungs-E-Mail selbst sollte keine Werbung enthalten, sondern nur um die Bestätigung bitten.
Ausnahme für Bestandskunden
Eine Ausnahme regelt § 7 Abs. 3 UWG: Werbe-E-Mails an Bestandskunden sind auch ohne Einwilligung zulässig – allerdings nur, wenn alle Voraussetzungen erfüllt sind:
- Sie haben die E-Mail-Adresse im Zusammenhang mit dem Verkauf einer Ware oder Dienstleistung vom Kunden selbst erhalten.
- Sie werben nur für eigene ähnliche Waren oder Dienstleistungen.
- Der Kunde hat der Verwendung nicht widersprochen.
- Sie weisen den Kunden schon bei der Erhebung der Adresse und in jeder E-Mail klar darauf hin, dass er jederzeit widersprechen kann, ohne dass dafür mehr als die üblichen Übermittlungskosten anfallen.
Was als „ähnlich“ gilt, wird eng ausgelegt. Fehlte der Hinweis schon bei der Bestellung, greift die Ausnahme in der Regel nicht. Im Zweifel ist die Einwilligung der verlässlichere Weg. Dieser Überblick ersetzt keine Rechtsberatung.
Was zu jedem Newsletter dazugehört
Diese Punkte sollten bei jedem Versand stimmen:
- Abmeldelink: Jede E-Mail enthält einen gut sichtbaren Link, über den sich Empfänger ohne Passwort und ohne Begründung austragen können. Der Widerruf muss so einfach sein wie die Einwilligung.
- Erkennbarer Absender und Impressum: Absenderzeile und Betreff dürfen weder verschleiern, wer schreibt, noch dass es um Werbung geht. Ein vollständiges Impressum am Ende jeder Ausgabe ist sinnvoll und schafft Vertrauen.
- Datenschutzerklärung: Sie beschreibt, welche Daten Sie für den Newsletter verarbeiten, zu welchem Zweck, über welchen Dienst und wie lange.
- Vertrag zur Auftragsverarbeitung: Ihr Newsletter-Dienst verarbeitet die Adressen in Ihrem Auftrag. Dafür brauchen Sie mit ihm einen Vertrag nach Art. 28 DSGVO.
- Transparente Auswertung: Viele Dienste erfassen Öffnungen und Klicks je Empfänger. Weisen Sie darauf im Einwilligungstext und in der Datenschutzerklärung hin – oder nutzen Sie, falls Ihr Dienst das anbietet, eine anonyme Auswertung.
Das Anmeldeformular richtig bauen
Im Formular entsteht die Einwilligung. Es sollte knapp und eindeutig sein:
- Nur die E-Mail-Adresse als Pflichtfeld: Mehr brauchen Sie für den Versand nicht. Fragen Sie zusätzlich etwa nach dem Vornamen für eine persönliche Anrede, kennzeichnen Sie das Feld als freiwillig.
- Klarer Hinweis, wofür und wie oft: Direkt am Formular steht, was Abonnenten erhalten und in welchem Rhythmus, etwa „monatlich neue Produkte und Termine“. Dazu gehören der Hinweis auf die jederzeit mögliche Abmeldung und der Link zur Datenschutzerklärung.
- Eigenes Kästchen bei Kombinationen: Soll die Anmeldung auch beim Bestellen oder im Kontaktformular möglich sein, braucht sie dort ein eigenes Kästchen, das nicht vorausgewählt ist.
- Spam-Schutz ohne Bilderrätsel: Bots tragen gern fremde Adressen ein, die dann ungefragt Bestätigungs-E-Mails erhalten. Ein verstecktes Feld, das nur Bots ausfüllen (Honeypot), und eine Mindest-Ausfüllzeit fangen viele dieser Eintragungen ab – ohne Daten an Dritte. So schützen wir auch das Kontaktformular auf unserer eigenen Website.
Fertige Formulare zum Einbetten laden oft Skripte vom Server des Anbieters. Dann fließen Daten womöglich schon, bevor Besucher im Cookie-Banner entschieden haben. Eine Anbindung direkt in WordPress kann das vermeiden – mehr dazu im Ratgeber zum Consent-Management für WordPress.
Newsletter-Anbieter und DSGVO: Kriterien für die Auswahl
Ob Sie Ihren Newsletter DSGVO-konform betreiben, hängt auch vom Dienst ab, über den Sie versenden. Prüfen Sie vor der Entscheidung diese Punkte:
- Serverstandort: Werden die Daten in der EU gespeichert und verarbeitet? Bei Anbietern außerhalb der EU kommen weitere Prüfungen zur Übermittlung in Drittländer hinzu.
- Vertrag zur Auftragsverarbeitung: Stellt der Anbieter ihn bereit, und beschreibt er nachvollziehbar, wie er die Daten schützt?
- Double-Opt-in und Protokoll: Ist das Verfahren eingebaut, und lassen sich Einwilligungen später nachweisen?
- Automationen: Lassen sich automatische Strecken, etwa eine Begrüßung neuer Abonnenten, ohne Programmierung einrichten?
- Anbindung: Gibt es ein Plugin oder eine Schnittstelle für WordPress, WooCommerce oder Magento?
- Bedienung: Kommen Sie und Ihr Team im Alltag mit dem Editor zurecht?
Welcher Dienst passt, hängt von Ihren Anforderungen ab. Im Rahmen unseres E-Mail-Marketings wählen wir ihn gemeinsam mit Ihnen aus und richten ihn ein – auf Wunsch einen europäischen Anbieter mit Servern in der EU.
Newsletter-Zustellbarkeit: SPF, DKIM, DMARC und saubere Listen
Eine Einwilligung nützt wenig, wenn der Newsletter im Spam-Ordner landet. Damit er ankommt, muss zunächst erkennbar sein, dass er wirklich von Ihrer Domain stammt. Dafür sorgen drei Einträge in den DNS-Einstellungen:
- SPF: Legt fest, welche Server im Namen Ihrer Domain E-Mails verschicken dürfen – dazu muss auch Ihr Newsletter-Dienst gehören.
- DKIM: Versieht jede E-Mail mit einer digitalen Signatur, die Empfänger mit einem Schlüssel in Ihren DNS-Einträgen abgleichen. So fällt auf, wenn eine Nachricht unterwegs verändert wurde.
- DMARC: Baut auf SPF und DKIM auf und legt fest, was mit E-Mails geschehen soll, die die Prüfung nicht bestehen. Auf Wunsch erhalten Sie Berichte darüber, wer in Ihrem Namen versendet.
Große Postfachanbieter wie Gmail verlangen seit 2024 von Absendern, die viele E-Mails verschicken, eine solche Authentifizierung. Zudem erwarten sie, dass sich Werbe-E-Mails mit einem Klick abbestellen lassen, etwa über eine Schaltfläche neben dem Absender. Versenden Sie außerdem mit Ihrer eigenen Domain: Freemail-Adressen bestehen die Prüfung beim Versand über einen Newsletter-Dienst oft nicht.
Listen pflegen
Auch Ihre Liste beeinflusst, wie Postfachanbieter Ihre E-Mails einstufen. Dauerhaft unzustellbare Adressen sollten automatisch entfernt werden. Inaktive Empfänger fragen Sie in einer letzten E-Mail, ob sie den Newsletter weiter erhalten möchten, und tragen sie sonst aus. Gekaufte Adresslisten sind tabu: Eine wirksame Einwilligung für Ihre Werbung fehlt in der Regel, und viele Adressen führen ins Leere.
Öffnungsraten richtig einordnen
Seit Apple 2021 den Datenschutz in seiner Mail-App erweitert hat, lädt sie Inhalte oft schon im Hintergrund – auch das unsichtbare Zählpixel, über das Öffnungen gemessen werden. Dann zählt eine Öffnung, auch wenn niemand die E-Mail angesehen hat. Öffnungsraten sind deshalb wenig aussagekräftig; verlässlicher sind Klicks und die Anfragen oder Käufe, die daraus entstehen. Wie Sie diese messen, beschreiben wir unter Tracking & Analytics.
Häufige Fragen
Ist Double-Opt-in gesetzlich vorgeschrieben?
Kein Gesetz nennt das Verfahren ausdrücklich. Sie müssen eine Einwilligung aber nachweisen können, und beim einfachen Opt-in ohne Bestätigung gelingt das kaum: Jeder könnte eine fremde Adresse eingetragen haben. In der Praxis ist Double-Opt-in deshalb der übliche Weg.
Darf ich Kontakte aus Anfragen oder von Visitenkarten in den Newsletter aufnehmen?
In der Regel nicht. Eine Anfrage oder eine überreichte Visitenkarte ist keine Einwilligung in Werbe-E-Mails. Auch eine E-Mail, die nur um diese Einwilligung bittet, kann bereits als Werbung gelten. Weisen Sie deshalb lieber auf Ihrer Website, im Geschäft oder im persönlichen Gespräch auf die Anmeldung hin.
Was passiert nach einer Abmeldung mit der Adresse?
Sie darf nicht mehr für den Newsletter verwendet werden. Viele Dienste setzen abgemeldete Adressen auf eine Sperrliste, damit sie nicht durch einen späteren Import wieder im Verteiler landen. Legen Sie außerdem fest, wie lange Sie Nachweise zur Einwilligung aufbewahren, und nennen Sie die Frist in Ihrer Datenschutzerklärung.
Fazit
Wer einen Newsletter DSGVO-konform versenden will, braucht eine nachweisbare Einwilligung per Double-Opt-in, einen Abmeldelink in jeder E-Mail, einen Anbieter mit Vertrag zur Auftragsverarbeitung und eine Absender-Domain mit SPF, DKIM und DMARC. Danach zählen Inhalte, die Ihre Abonnenten gern lesen. Wie wir dabei unterstützen, zeigt unsere Seite Texte & Content.
Sie möchten einen Newsletter neu aufsetzen oder Ihre bestehende Anmeldung prüfen lassen? Im kostenlosen Erstgespräch per Telefon oder Video-Call sehen wir uns Ihre Ausgangslage gemeinsam an.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.