Datenschutz¶
Das hier ist keine Rechtsberatung
Es ist die Beschreibung dessen, was das Plugin tut, und die Begründung dafür, warum es so gebaut ist. Ob Ihr Einsatz davon zulässig ist, und was in Ihrer Datenschutzerklärung stehen muss, entscheidet Ihr Fall — und den kennen nur Sie.
Der Ausgangspunkt¶
wpNewsletterGermany ist für Betreiber im deutschsprachigen Raum gebaut, und das merkt man an den Entscheidungen:
- Die Daten verlassen Ihre Installation nicht. Die Abonnenten liegen in Ihrer WordPress-Datenbank, versendet wird über Ihren Mailweg. Es gibt keinen Dienstleister, dem Sie Adressen anvertrauen, und deshalb auch keinen Auftragsverarbeitungsvertrag, den Sie schließen müssten.
- Keine IP-Adressen, keine User-Agents. Nirgends — mit einer einzigen, offengelegten Ausnahme, siehe unten.
- Messen ist ab Werk aus. Öffnungs- und Klickzählung müssen Sie einzeln einschalten.
- Das Plugin ruft zur Laufzeit keinen Server des Herstellers auf. Die einzige Ausnahme ist der Update-Zugang der gekauften Fassung: Ist ein Zugangsschlüssel eingetragen, fragt das Backend unseren Server nach Updates und danach, ob der Schlüssel für diese Domain gilt. Übertragen werden der Schlüssel, die installierte Version und die Adresse Ihrer Website — Abonnentendaten nie.
Die vier Dinge, die Sie tun sollten¶
1. Nachsehen, was auf Ihrer Installation gespeichert wird¶
Newsletter → Konfiguration → Datenerhebung. Die Seite zeigt es je Bereich — für den Kern und für jedes Modul, das bei Ihnen läuft. Was dort steht, können Sie in Ihre Datenschutzerklärung übernehmen.
Siehe Was das Plugin speichert.
2. Den Textvorschlag von WordPress übernehmen¶
Einstellungen → Datenschutz im Menü von WordPress. Dort legt das Plugin einen fertigen Vorschlag ab, der abdeckt:
- E-Mail-Adresse und die weiteren Angaben aus dem Anmeldeformular, gespeichert bis zur Abmeldung,
- zu jedem versendeten Newsletter, an wen er ging und wann,
- bei eingeschalteter Öffnungsmessung zusätzlich den Zeitpunkt des Öffnens,
- bei unzustellbaren Mails die Angaben aus der Rückmeldung,
- dass die Daten diese Website nicht verlassen.
3. Die Datenschutzseite veröffentlichen¶
WordPress legt sie als Entwurf an. Solange sie nicht veröffentlicht ist,
- entfällt der Verweis im Anmeldeformular,
- entfällt der Verweis in den Anmeldemails,
- bleiben die Platzhalter
%privacyurl%und%privacylink%leer.
Das ist Absicht — ein Link auf nichts wäre schlimmer als gar keiner. Aber es heißt eben auch: Ohne veröffentlichte Seite fehlt in Ihrem Formular der Hinweis nach Art. 13 DSGVO.
4. Über https ausliefern¶
Ein Anmeldeformular überträgt eine E-Mail-Adresse, oft mit Namen. Über http
geht das im Klartext über die Leitung. Ein Zertifikat gibt es bei jedem Hoster
kostenlos.
Auskunft, Export und Löschung¶
Das Plugin hängt an den Datenschutzwerkzeugen von WordPress. Sie brauchen dafür nichts einzurichten.
| Werkzeug | Was es tut |
|---|---|
| Werkzeuge → Daten exportieren | Gibt zu einer Mailadresse heraus, was gespeichert ist |
| Werkzeuge → Daten löschen | Löscht die Abonnenten zu dieser Adresse, mit allem, was daran hängt |
Der Auszug ist nach Gruppen geordnet:
| Abschnitt | Inhalt |
|---|---|
| Newsletter-Abonnement | Anrede, Name, Anschrift, Adresse, Anmelde- und Bestätigungszeitpunkt, Status, Gruppen — und das Einwilligungsprotokoll mitsamt Wortlaut |
| Versendete Newsletter | Welcher Newsletter, wann versendet, bei eingeschalteter Messung wann geöffnet und wie oft |
| Angeklickte Links | Bei eingeschalteter Klickzählung, mit Zeitpunkten und Anzahl |
| Weitere Angaben aus dem Anmeldeformular | Die Abonnentenvariablen |
| Unzustellbare Mails | Zeitpunkt, Adresse, Betreff, Kopfzeilen und Text der Rückmeldung |
Leere Felder bleiben weg. Fehlt ein Modul, fehlt sein Abschnitt.
Nehmen Sie diesen Weg und nicht das Löschen in der Abonnentenliste
Beide löschen vollständig. Der Weg über Werkzeuge dokumentiert den Vorgang aber — mit Bestätigung durch die betroffene Person und einem Protokoll, das Sie im Zweifel vorlegen können.
Mehrere Einträge zu einer Adresse
Die Abonnententabelle kennt keine Eindeutigkeit auf der Mailadresse. Gibt es zu einer Adresse mehrere Einträge, erscheinen alle im Auszug, und gelöscht werden alle.
Was beim Löschen eines Abonnenten mitgeht¶
| der Abonnent | Name, Anschrift, Adresse, Status |
| seine Gruppenzuordnungen | |
| sein Einwilligungsprotokoll | |
| seine Versandzeilen | mitsamt Öffnungszeitpunkt und Öffnungszahl |
| seine Klicks | |
| die Werte seiner Abonnentenvariablen | |
| seine Bounce-Einträge |
Der Wortlaut der Einwilligung bleibt stehen — er gehört den übrigen Abonnenten und ist nicht personenbezogen.
Zwei davon sind neu in 2.0
Bis 1.1.4 blieben Versandzeilen und Abonnentenvariablen stehen. Bei eingeschalteter Öffnungsmessung hieß das: die Aufzeichnung, wann ein gelöschter Abonnent welchen Newsletter geöffnet hat, blieb in der Datenbank. Das ist behoben.
Die eine Ausnahme bei den IP-Adressen¶
Das Modul Bounce-Verarbeitung speichert die vollständigen Kopfzeilen einer unzustellbaren Mail, und darin stehen die Adressen der beteiligten Mailserver.
Das ist die einzige Stelle, an der IP-Adressen in der Datenbank landen. Sie sind das Einzige, woran sich ablesen lässt, warum eine Mail nicht ankam.
Die Ausnahme steht offen da statt versteckt: Unter Newsletter → Datenerhebung nennt das Modul sie beim Namen.
Weiter¶
- Die Einwilligung — brauchen Sie eine Checkbox? Und wie weisen Sie nach, worin eingewilligt wurde?
- Was das Plugin speichert — die Seite im Backend