Jimdo Datenschutzerklärung Schweiz
Einleitung
Jimdo ist eine deutsche Website-Plattform mit Hauptsitz in Hamburg, die in der Schweiz vor allem für kleine Unternehmen, Vereine, Selbständige und Coaches eine beliebte Basis ist. Jimdo liefert Hosting, Editor, Templates, einen Shop-Modus (Jimdo Stores) und – das ist datenschutzrechtlich besonders interessant – einen automatisierten Datenschutzerklärungs-Generator. Genau dieser Generator führt in der Schweizer Praxis aber häufig zu einem falschen Sicherheitsgefühl: Er ist auf das deutsche TTDSG und die DSGVO geeicht, deckt aber das Schweizer DSG nicht vollständig ab.
Dieser Artikel zeigt:
- welche Rolle Jimdo als Auftragsbearbeiter und Verantwortlicher spielt;
- was der Jimdo-Generator leistet – und was er nicht abdeckt;
- welche Schweizer Lücken Sie zwingend manuell schliessen müssen;
- welche Apps, Integrationen und Tracking-Skripte Jimdo standardmässig ausspielt;
- wie Sie das Cookie-Banner-Verhalten nach EDÖB-Empfehlungen und ePrivacy konfigurieren;
- und welche Pflichten Sie unabhängig vom Generator als Website-Betreiber haben.
Rechtsanker: DSG (Art. 6, 8, 9, 16, 19, 22, 24), DSGVO (Art. 6, 13, 28, 44 ff.), TKG/FMG, ePrivacy-Richtlinie, EDÖB-Cookie-Empfehlungen (2023), Telekommunikations-Telemedien-Datenschutzgesetz (TTDSG, DE).
Jimdo als Auftragsbearbeiter
Wenn Sie eine Jimdo-Website betreiben, wird die Jimdo GmbH (Stresemannstr. 375, 22761 Hamburg, Deutschland) zum Auftragsbearbeiter für die personenbezogenen Daten Ihrer Website-Besucher:innen. Vertragliche Grundlage sind die Jimdo-AGB plus das Jimdo Data Processing Agreement (Auftragsverarbeitungsvertrag, AVV), das automatisch Bestandteil des Vertrags wird, wenn Sie als Schweizer oder EU-Geschäftskunde einen Tarif buchen.
Wichtige Punkte:
- Hosting-Region: Jimdo nutzt schwerpunktmässig EU-Rechenzentren (u. a. AWS Frankfurt). Für die Schweiz bedeutet das: kein Drittlandtransfer zur Plattform selbst – das Schutzniveau gilt nach DSV als angemessen.
- Subprozessoren: Jimdo nutzt Subprozessoren für E-Mail-Versand (z. B. AWS SES), Bildverarbeitung und Support-Tools. Die aktuelle Subprozessor-Liste finden Sie im Jimdo Trust Center.
- Eigenständige Verantwortlichkeit: Für Plattform-Telemetrie, Account-Verwaltung und Marketing-Kommunikation gegenüber Ihnen als Jimdo-Kunde ist Jimdo eigener Verantwortlicher. Das müssen Sie aber in Ihrer Datenschutzerklärung nicht erwähnen – es betrifft das Verhältnis Jimdo ↔ Sie, nicht das Verhältnis Sie ↔ Ihre Besucher:innen.
Aus Schweizer Sicht ist Jimdo damit ein vergleichsweise sauber aufgestellter Anbieter – die kritischen Punkte liegen weniger im Plattformvertrag, sondern in dem, was Sie als Website-Betreiber selbst tun.
Was der Jimdo-Generator leistet
Jimdo bietet im Dashboard unter SEO & Statistiken → Rechtstexte einen automatischen Generator für Impressum, Datenschutzerklärung und Cookie-Hinweis. Der Generator ist in Zusammenarbeit mit der Berliner Kanzlei eRecht24 entwickelt worden und füllt die Standardbausteine automatisch:
- Angaben zum Verantwortlichen aus Ihren Account-Daten;
- Server-Logfiles, Cookies, Hosting;
- eingebundene Drittdienste (Google Analytics, Maps, YouTube, Facebook-Pixel, Mailchimp etc.);
- Betroffenenrechte nach DSGVO;
- Beschwerderecht bei der jeweils zuständigen Aufsichtsbehörde.
Der Generator ist solide und nimmt Ihnen viel Arbeit ab – sofern Sie eine Website mit Sitz in Deutschland und mit deutschen Besucher:innen betreiben. Für Schweizer KMU bleiben jedoch systematische Lücken:
- Verweis auf das DSG fehlt – der Generator nennt nur die DSGVO.
- Hinweis auf den EDÖB als Aufsichtsbehörde fehlt; standardmässig wird auf die jeweilige Landes-Aufsicht in Deutschland verwiesen.
- Schweizer Spezifika (UID, MWST, Schweizer Adresse) werden nur unzureichend abgebildet.
- Cookie-Hinweis-Logik ist auf das deutsche TTDSG (strenges Opt-In) ausgerichtet – für Schweizer Besucher reicht teilweise Opt-Out, was im Generator nicht differenziert wird.
- Drittlandtransfer wird vereinfacht dargestellt; Swiss-US DPF / EU-US DPF werden nicht immer korrekt erwähnt.
Schweizer Lücken manuell schliessen
Für eine Schweizer Jimdo-Website empfehlen wir, die Datenschutzerklärung nach Generator-Lauf manuell um folgende Bausteine zu ergänzen:
- Rechtsrahmen-Doppelbenennung: «Diese Datenschutzerklärung gilt für die Bearbeitung personenbezogener Daten nach dem Schweizer Datenschutzgesetz (DSG) und – soweit anwendbar – nach der EU-Datenschutz-Grundverordnung (DSGVO).»
- EDÖB-Verweis: «Sie haben das Recht, sich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern, zu beschweren.»
- Verantwortlicher mit Schweizer Daten: Firma, Schweizer Adresse, UID (CHE-XXX.XXX.XXX), MWST-Nummer, E-Mail eines Schweizer Datenschutzkontakts.
- DSGVO-Geltung klarstellen: Wenn Sie EU-Besucher:innen ansprechen, müssen Sie zusätzlich Art. 13 DSGVO einhalten und nach Art. 27 DSGVO einen EU-Vertreter benennen (es sei denn, Sie fallen unter die Ausnahmen).
- Berufsgeheimnis-Klausel: Für Anwälte, Treuhänder, Mediziner und andere Berufsgeheimnisträger einen expliziten Hinweis auf Art. 321 StGB.
- Datenherausgabe: Recht auf Datenherausgabe nach Art. 28 DSG nennen (es entspricht der DSGVO-Datenportabilität, ist aber im DSG eigenständig geregelt).
Diese Bausteine sollten Sie in einem Schweiz-Annex zur Generator-Erklärung führen, damit das Update durch den Generator Ihre Ergänzungen nicht überschreibt.
Drittdienste, Apps und Integrationen
Jimdo bietet zahlreiche Integrationen, die jeweils eine eigene Bekanntgabe darstellen. Häufige Beispiele:
- Google Analytics 4: Datenfluss zu Google LLC (USA). Voraussetzung: Einwilligung, Consent Mode v2, DPA mit Google.
- Google Maps: jeder Karten-Aufruf überträgt IP, Browser, Geolocation. Einwilligung empfohlen, vor allem auf EU-orientierten Seiten.
- YouTube-Videos: Empfehlung: YouTube-nocookie-Modus aktivieren und Embed erst nach Klick laden.
- Facebook-Pixel: nur nach expliziter Einwilligung; in der Datenschutzerklärung mit Meta Ireland Ltd. und Meta Platforms Inc. (USA) als Empfängern aufführen.
- Mailchimp / Brevo / CleverReach: Newsletter-Versand; Doppel-Opt-In, Bestätigungs-Trail dokumentieren, DPA abschliessen.
- Jimdo Stores Checkout: Zahlungsabwicklung über Stripe (Subprozessor). Stripe-DPA und PCI-DSS sind hinterlegt.
- Live-Chat-Tools (z. B. Tidio, Chatra): verarbeiten Chat-Inhalte und IP – DPA und Privacy Notice prüfen.
Jede dieser Integrationen muss in der Datenschutzerklärung, im Bearbeitungsverzeichnis und im Cookie-Banner sauber abgebildet werden. Der Jimdo-Generator deckt die häufigsten ab, aber bei selbst eingefügten Custom HTML-Blöcken oder externen Embeds erkennt der Generator nichts mehr.
Cookie-Banner und ePrivacy
Jimdo bietet ein eingebautes Cookie-Banner unter Einstellungen → Datenschutz. Das Banner unterscheidet zwischen technisch notwendigen Cookies und Tracking-Cookies und kann je nach Tarif granulare Kategorien anzeigen. Wichtige Punkte:
- Für Schweizer Besucher:innen sind nicht-essenzielle Cookies grundsätzlich nach einem klaren Hinweis und einer Widerspruchsmöglichkeit zulässig (Opt-Out). Die EDÖB-Empfehlungen 2023 sehen aber für Tracking, das eine Profilbildung darstellt, eine Einwilligung vor.
- Für EU-Besucher:innen gilt strikt das ePrivacy-Opt-In: Tracking-Cookies dürfen erst nach Klick auf «Akzeptieren» geladen werden.
- Das Banner muss eine gleichwertig prominente «Ablehnen»-Option enthalten – «Cookie Walls» (nur Akzeptieren oder Seite verlassen) sind nach EDSA-Leitlinien 03/2022 unzulässig.
- Marketing-Cookies dürfen vor Klick auf «Akzeptieren» nicht gesetzt werden, auch nicht im denied-Modus von Consent Mode v2.
Wenn Sie ausserhalb der Jimdo-Standardintegrationen Skripte einbinden, müssen Sie diese manuell an das Consent-Verhalten koppeln – das geht im Jimdo-Standard nur eingeschränkt; für komplexere Cookie-Steuerungen lohnt sich eine externe Consent Management Platform.
Pflichten unabhängig vom Generator
Die Datenschutzerklärung ist nur das öffentlich sichtbare Element. Als Verantwortlicher haben Sie nach DSG eine Reihe interner Pflichten, die der Generator nicht abnimmt:
- Bearbeitungsverzeichnis (Art. 12 DSG): Pflicht für Unternehmen ab 250 Mitarbeitenden bzw. bei Bearbeitung besonders schützenswerter Daten. Faustregel: ohnehin sinnvoll.
- Datenschutz-Folgenabschätzung (Art. 22 DSG): vor jeder Bearbeitung mit hohem Risiko, z. B. Newsletter-Personalisierung mit Profilbildung.
- Datenpannen-Meldung (Art. 24 DSG): innert 72 Stunden ab Kenntnis einer Verletzung mit hohem Risiko an den EDÖB. Sie brauchen einen internen Prozess, der das auch sonntags trägt.
- Auskunftsbearbeitung (Art. 25 DSG): 30 Tage Antwortfrist. Definieren Sie eine zuständige Person, ein Vorlage-Antwortset und einen Eskalationspfad.
- Auftragsbearbeitungsverträge (Art. 9 DSG): mit allen Dienstleistern, die Personendaten in Ihrem Auftrag bearbeiten – Hosting, Mail, Analytics, Newsletter, etc.
- EU-Vertreter (Art. 27 DSGVO): wenn Sie EU-Besucher:innen aktiv ansprechen und keine EU-Niederlassung haben.
Wenn Sie diese sechs Pflichten sauber abdecken, sind Sie weit über dem Niveau, das der Generator alleine erreicht.
Wie SIDD unterstützt
SIDD unterstützt Schweizer Jimdo-Nutzer:innen typischerweise mit drei Bausteinen: einer rechtssicheren Schweizer Datenschutzerklärung (statt oder ergänzend zum Generator), einem Bearbeitungsverzeichnis und – wenn EU-Besucher:innen angesprochen werden – einer EU-Vertretung nach Art. 27 DSGVO.
Unsere Leistungen:
- Audit Ihrer bestehenden Jimdo-Datenschutzerklärung, Impressum und Cookie-Banner;
- Erstellung einer massgeschneiderten Datenschutzerklärung;
- Aufbau eines Bearbeitungsverzeichnisses (Art. 12 DSG);
- Mandate als externer Datenschutzberater;
- DSGVO-DPO-Funktion (DSGVO-DPO-Mandate);
- EU-Vertretung nach Art. 27 DSGVO (EU-Vertreter);
- Datenschutz-Workshops für KMU und Vereine (Datenschutz-Workshop).
Schreiben Sie uns über das Kontaktformular oder fordern Sie ein Angebot über das Offertformular an. Ein Jimdo-Quick-Audit liefern wir innerhalb von zwei Arbeitstagen.
