# Instagram-Profil DSGVO/DSG – Datenschutzerklärung & Pflichten

> Instagram-Profil und Datenschutz: gemeinsame Verantwortlichkeit mit Meta, Pflichtangaben in der Datenschutzerklärung und Datenübermittlung in die USA.

- Quelle: https://www.sidd.swiss/einblicke/instagram-datenschutzerklaerung/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Ein Schweizer Unternehmen, das ein Instagram-Profil betreibt, ist nicht nur Inhalte-Veröffentlicher, sondern – in vielen Konstellationen – auch **datenschutzrechtlich Verantwortlicher** für die Daten der Profilbesucher:innen. Das hat der EuGH 2018 für Facebook-Fanpages entschieden (C-210/16 «Wirtschaftsakademie Schleswig-Holstein»), und die Logik gilt seither analog für Instagram-Business-Profile, die Insights nutzen. Damit treffen Sie als Profilbetreiber konkrete Pflichten aus dem DSG und der DSGVO – auch wenn die technische Plattform Meta gehört.

Dieser Artikel zeigt:

- welche Datenflüsse zwischen Profilbesucher und Meta beim Aufruf eines Instagram-Business-Profils entstehen;
- welche Rolle Sie als Profilbetreiber rechtlich einnehmen (Verantwortlicher, gemeinsam Verantwortlicher, Auftraggeber);
- welche Pflichtangaben Ihre eigene Datenschutzerklärung enthalten muss;
- wie der Bio-Link, Reels-Insights und Influencer-Kooperationen einzuordnen sind;
- welche Vereinbarungen Sie mit Meta haben (Joint Controller Addendum) und was sie wirklich regeln;
- und wie Sie das Schrems-II-Risiko des Drittlandtransfers in die USA dokumentieren.

Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22), DSGVO (Art. 6, 13, 26, 28, 44 ff.), EuGH C-210/16 (Wirtschaftsakademie), EuGH C-311/18 (Schrems II), EU-US Data Privacy Framework (2023), Swiss-US DPF (2024).

## Datenflüsse beim Profil-Aufruf

Wenn ein:e Nutzer:in Ihr Instagram-Business-Profil aufruft, fliessen folgende Daten an Meta:

- **Identifikatoren:** Instagram-Account-ID (falls eingeloggt), Geräte-IDs, IP-Adresse, User-Agent.
- **Interaktionsdaten:** Verweildauer, Scroll-Tiefe, Likes, Saves, Shares, Profilbesuche, Story-Aufrufe, Reel-Wiedergaben.
- **Inferenzdaten:** Meta leitet daraus Interessen-Cluster, demografische Schätzungen und Verhaltens-Profile ab.
- **Tracking ausserhalb der App:** Über Meta Pixel und Conversions-API können sich Aktivitäten auf Ihrer eigenen Website mit dem Instagram-Konto verbinden, sofern dieselbe Person eingeloggt ist.

Als Profilbetreiber sehen Sie davon nur den aggregierten Ausschnitt in den **Instagram Insights**: Reichweite, Impressionen, Demografie, Interaktionsraten. Aus diesen aggregierten Daten allein lassen sich Einzelpersonen oft nicht identifizieren, aber sie sind das Produkt einer Verarbeitung individueller Personendaten – und genau diese Verarbeitung macht Sie zum gemeinsam Verantwortlichen mit Meta.

## Gemeinsame Verantwortlichkeit nach Art. 26 DSGVO

Der EuGH hat in C-210/16 entschieden, dass der Betreiber einer Facebook-Fanpage gemeinsam mit Facebook verantwortlich ist – weil er durch die Wahl von Filtern und Reichweiten-Einstellungen die Datenverarbeitung mitprägt. Diese Logik wendet die irische Datenschutzaufsicht (DPC), die als Lead-Supervisor für Meta zuständig ist, seit Jahren auch auf Instagram-Business-Profile an.

Meta stellt ein ***Pages, Groups and Events Joint Controller Addendum*** bereit (faktisch akzeptiert, sobald Sie ein Business-Profil aktivieren). Das Addendum regelt:

- Meta ist primär verantwortlich für die Insights-Verarbeitung im Verhältnis zu den Betroffenen;
- Meta ist Anlaufstelle für Betroffenenrechte;
- Sie als Profilbetreiber bleiben jedoch verpflichtet, in Ihrer eigenen Datenschutzerklärung über die gemeinsame Verantwortlichkeit zu informieren und die Pflicht­angaben nach Art. 13/14 DSGVO und Art. 19 DSG zu liefern.

Wichtig: Das Addendum entlastet Sie zwar von einigen operativen Pflichten, aber nicht von der grundsätzlichen Informationspflicht und nicht von der Verantwortung für die Inhalte, die Sie posten (Bilder mit Personen, Storys mit Mitarbeitenden, User Generated Content).

## Pflichtangaben in Ihrer Datenschutzerklärung

Auf Ihrer eigenen Website (in der Datenschutzerklärung oder einem Social-Media-Annex) müssen folgende Angaben stehen:

1. **Plattform-Hinweis:** «Wir betreiben einen Instagram-Auftritt unter *@ihrhandle*. Anbieter ist Meta Platforms Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland, gemeinsam verantwortlich mit Meta Platforms Inc. (1 Hacker Way, Menlo Park, CA 94025, USA).»
2. **Gemeinsame Verantwortlichkeit:** Verweis auf das Joint Controller Addendum und die Trennung der Zuständigkeiten (Meta für Insights, Sie für Inhalte).
3. **Datenkategorien:** Profil-Interaktionen, IP, Geräte-Identifikatoren, Inferenzen, Direktnachrichten (DM).
4. **Bearbeitungszwecke:** Reichweiten-Analyse, Werbeoptimierung, Kommunikation mit Nutzer:innen.
5. **Rechtsgrundlage:** berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) oder Einwilligung, je nach Kategorie.
6. **Drittlandtransfer:** USA – Rechtsgrundlage EU-US DPF / Swiss-US DPF; Meta Platforms Inc. ist seit Juli 2023 unter dem EU-US DPF zertifiziert.
7. **Betroffenenrechte:** Hinweis, dass diese sowohl gegenüber Meta als auch gegenüber Ihnen geltend gemacht werden können; Verweis auf das Meta Help Center und auf EDÖB / EU-Aufsicht für Beschwerden.
8. **Speicherdauer:** Verweis auf die Meta-Datenrichtlinie, ergänzt um Ihre eigene Aufbewahrungspraxis bei Direktnachrichten und Kommentaren.

## Bio-Link, Reels und Influencer-Kooperationen

Drei Subspezialitäten verdienen besondere Aufmerksamkeit:

**Bio-Link:** Wenn Sie einen Link aus der Instagram-Bio auf Ihre Website setzen, wird häufig ein *Linktree*- oder *Beacons*-Service dazwischengeschaltet. Diese Anbieter sind eigene Verantwortliche für Link-Klick-Analytik und setzen eigene Cookies. Pflichtangabe in Ihrer Datenschutzerklärung – sonst hat Ihr Besucher beim Klick auf den Bio-Link einen für ihn intransparenten Zwischenstopp.

**Reels-Insights und Story-Insights:** Diese gehen über die Standard-Profil-Insights hinaus und betreffen Reichweiten- und Interaktionsdaten der Reels/Stories. Sie sind ein zusätzlicher Anlass für die gemeinsame Verantwortlichkeit, weil Sie aktiv Inhalte produzieren und über die Insights deren Performance messen.

**Influencer-Kooperationen:** Wenn Sie mit Creators zusammenarbeiten (Markierungen, gesponserte Posts, Branded Content über Meta Brand Collabs Manager), entstehen zusätzliche Datenflüsse: Performance-Daten des Influencer-Kontos werden mit Ihrem geteilt. Ein *Brand Collabs*-Vertrag sollte die datenschutzrechtliche Rollenverteilung – wer ist Verantwortlicher für was – explizit regeln. Häufig: gemeinsame Verantwortlichkeit für die Kampagnen-Analytik, getrennte Verantwortlichkeit für die Engagement-Daten der jeweiligen Konten.

Beachten Sie zudem die UWG-Pflicht zur Werbe-Kennzeichnung (#Werbung, #Anzeige, #BezahltePartnerschaft) – das ist zwar lauterkeits-, nicht datenschutzrechtlich, fliesst aber in dieselbe Compliance-Sphäre.

## Direktnachrichten und Mitarbeitendendaten

Wenn Ihr Unternehmen Direktnachrichten (DM) über Instagram beantwortet, sind diese eine vollwertige Personendatenverarbeitung. Drei Punkte:

1. **Inhalt:** DM können sensitive Inhalte enthalten (Beschwerden, Gesundheitsfragen bei Health-Brands, Mandatsanfragen bei Beratern). Diese landen in der Meta-Infrastruktur und unterliegen den Meta-Aufbewahrungs- und Drittparty-Zugriffsregeln.
2. **Antwortprozesse:** Wenn Sie ein Social-Media-Management-Tool (Hootsuite, Sprout, Brandwatch) einsetzen, ist dieses ein weiterer Auftragsbearbeiter – mit eigenem DPA und eigenen Sub­prozessoren.
3. **Mitarbeitendendaten:** Die Antworten Ihrer Mitarbeitenden werden bei Meta archiviert. Das schafft eine implizite Mitarbeiterüberwachung (Antwortzeiten, Tonalität) – die Mitarbeitenden müssen darüber informiert sein (Art. 19 DSG, ggf. Mitwirkungsrechte nach Mitwirkungsgesetz).

Wenn Sie Mitarbeitende auf Storys oder Reels zeigen, brauchen Sie eine **schriftliche Einwilligung**, die Zweck, Reichweite, Drittland-Hinweis und Widerrufsrecht abdeckt. Pauschale «Social-Media-Klauseln» im Arbeitsvertrag reichen für sensible Inhalte nicht aus.

## Schrems II, DPF und TIA

Meta Platforms Inc. ist seit 10. Juli 2023 unter dem **EU-US Data Privacy Framework** selbst-zertifiziert. Seit 15. September 2024 gilt zusätzlich das **Swiss-US DPF**. Damit ist der grundsätzliche Drittlandtransfer in die USA aktuell rechtssicher abgedeckt – aber:

- Die DPF-Zertifizierung muss periodisch verifiziert werden (öffentliche Liste auf dataprivacyframework.gov).
- Die Schrems-Bewegung hat angekündigt, das DPF erneut vor den EuGH zu bringen (sogenannte Schrems-III-Klage). Bis zu einem allfälligen Urteil ist die Compliance-Lage stabil, aber nicht unverwundbar.
- Für die Schrems-II-Risiken (FISA 702, CLOUD Act) sollten Sie ein **TIA** dokumentieren – das DSG verlangt diese Dokumentation faktisch über die Sorgfaltspflicht in Art. 8 DSG.
- Falls das DPF fallen sollte, greifen die EU SCC und das Schweizer Addendum als Auffangmechanismus.

Praktisch bedeutet das: Im Bearbeitungsverzeichnis dokumentieren Sie für Instagram zwei Stützen – DPF und SCC – und beschreiben die TIA-Bewertung in einem zwei- bis dreiseitigen Memo.

## Wie SIDD unterstützt

SIDD begleitet Schweizer KMU, NPOs und Brands beim datenschutzkonformen Social-Media-Auftritt. Für Instagram-Profile bieten wir:

- Audit Ihres Instagram-Auftritts inkl. Bio-Link, Insights, Brand Collabs;
- Erstellung einer Social-Media-Sektion in Ihrer Datenschutzerklärung;
- DPIA für umfangreiche Social-Media-Strategien (Pixel, Conversions API, Influencer);
- Mitarbeitenden-Einwilligungsformulare und Social-Media-Guidelines;
- Mandate als externer [Datenschutzberater](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz);
- DSGVO-DPO und EU-Vertretung ([DSGVO-DPO](https://www.sidd.swiss/leistungen/datenschutzbeauftragter-eu), [EU-Vertreter](https://www.sidd.swiss/leistungen/eu-vertreter));
- Awareness-Trainings für Marketing- und Content-Teams ([Datenschutz-Workshop](https://www.sidd.swiss/leistungen/datenschutz-workshop-kmu)).

Schreiben Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie ein Angebot über das [Offertformular](https://www.sidd.swiss/offerte) an. Ein Instagram-Quick-Audit liefern wir innerhalb von zwei Arbeitstagen.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
