Was Double-Opt-in rechtlich leistet – und was nicht
Beim Double-Opt-in (DOI) erhält jeder, der sich anmeldet, zuerst eine E-Mail mit einem Bestätigungslink. Erst der Klick darauf macht ihn zum Empfänger. Der Zweck ist kein technischer, sondern ein beweisrechtlicher: Werbung per E-Mail setzt nach § 7 Abs. 2 Nr. 2 UWG eine vorherige ausdrückliche Einwilligung voraus, und nach Art. 7 Abs. 1 DSGVO muss der Verantwortliche nachweisen können, dass sie vorliegt. Die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO verlangt dasselbe noch einmal allgemein. Der bestätigte Klick aus dem Postfach des Adressinhabers ist der praktikabelste Nachweis, den es gibt.
Genauso wichtig ist, was das Verfahren nicht leistet: Es heilt keinen fehlerhaften Einwilligungstext. Wer am Formular nicht sagt, wofür die Adresse verwendet wird, hat auch nach zehn Bestätigungsklicks keine wirksame Einwilligung – er hat nur den Beweis, dass jemand auf einen Link geklickt hat. Die Substanz entsteht am Formular, der Nachweis in der Bestätigungsmail.
Der Ablauf in fünf Stationen
- Formular abgeschickt. Das Tool legt den Kontakt mit dem Status „ausstehend“ an. Er darf zu diesem Zeitpunkt keine Kampagne erhalten.
- Bestätigungsmail geht raus. Sie enthält genau einen Handlungsaufruf: den Bestätigungslink.
- Hinweisseite nach dem Absenden. „Bitte sieh in dein Postfach – wir haben dir eine E-Mail zur Bestätigung geschickt. Falls sie nicht ankommt, prüfe bitte den Spam-Ordner.“ Ohne diesen Hinweis geht ein Teil der Anmeldungen schlicht verloren, weil niemand auf eine Mail wartet.
- Klick auf den Bestätigungslink. Status wechselt auf „aktiv“, Zeitpunkt und IP-Adresse werden protokolliert.
- Zielseite und Willkommensmail. Erst jetzt darf inhaltlich gesendet werden – hier gehört der versprochene Lead-Magnet hin, nicht in die Bestätigungsmail.
Der Einwilligungstext am Formular
Die DSGVO stellt an die Einwilligung selbst mehrere Anforderungen, die sich direkt in Formularvorgaben übersetzen lassen:
- Verständlich und abgegrenzt (Art. 7 Abs. 2 DSGVO): Die Einwilligung darf nicht in AGB oder Datenschutzerklärung versteckt werden. Sie steht als eigener Satz am Formular.
- Aktive Handlung: keine vorangekreuzten Kästchen, kein „mit dem Absenden stimmst du automatisch zu“, wenn die Anmeldung nicht selbst der Zweck des Formulars ist.
- Zweck benennen: Was wird versendet, wie oft, von wem. „Newsletter“ allein ist zu unbestimmt, wenn auch Angebote und Produktneuheiten mitgeschickt werden sollen.
- Widerrufshinweis vor der Abgabe (Art. 7 Abs. 3 Satz 3 DSGVO): Der Hinweis, dass die Einwilligung jederzeit widerrufen werden kann, muss vor dem Klick stehen, nicht erst in der ersten Mail.
- Freiwilligkeit (Art. 7 Abs. 4 DSGVO): Bei der Beurteilung ist zu berücksichtigen, ob die Erfüllung eines Vertrags von einer Einwilligung abhängig gemacht wird, die dafür nicht erforderlich ist. Praktisch heißt das: Wer ein Whitepaper anbietet, sollte den Newsletter als getrennte, abwählbare Option führen.
- Tracking mit ansprechen: Wenn Öffnungen und Klicks personenbezogen ausgewertet werden, gehört das in denselben Satz.
Mustertext für das Anmeldeformular
„Ja, ich möchte den Newsletter von [Firma] mit [Inhalt, z. B. Fachbeiträgen und Produktneuheiten] erhalten, etwa [Frequenz, z. B. zweimal im Monat]. [Firma] darf auswerten, welche E-Mails ich öffne und welche Links ich anklicke, um die Inhalte passender zu machen. Ich kann die Einwilligung jederzeit über den Abmeldelink in jeder E-Mail widerrufen. Weitere Informationen in der [Datenschutzerklärung].“
Die Bestätigungsmail
Sie ist die einzige E-Mail, die vor der Einwilligung verschickt werden darf – und genau deshalb darf sie nichts anderes tun als bestätigen. Kein Rabattcode, keine Produktempfehlung, kein Hinweis auf das laufende Angebot. Solange die Einwilligung nicht vorliegt, wäre jeder werbliche Inhalt selbst unerlaubte Werbung.
Mustertext für die Bestätigungsmail
Betreff: Bitte bestätige deine Anmeldung zum [Firma]-Newsletter
Hallo [Vorname],
du hast dich am [Datum] auf [Domain] für unseren Newsletter angemeldet. Bitte bestätige die Anmeldung mit einem Klick – erst danach schicken wir dir etwas:
[Anmeldung bestätigen]
Wenn du dich nicht angemeldet hast, ignoriere diese E-Mail einfach. Ohne Bestätigung erhältst du keine weiteren Nachrichten von uns, und wir löschen die Adresse nach [Frist].
[Firma], [Anschrift], [Vertretungsberechtigter] · [Impressum] · [Datenschutzerklärung]
Schritt für Schritt im Tool
- Double-Opt-in im Listen- oder Formularbereich aktivieren. Bei Anbietern mit deutschem Firmensitz ist es meist voreingestellt; internationale Tools bieten oft beides an. Deaktiviere es nicht, auch nicht „nur für diesen einen Import“.
- Anmeldeformular anlegen und die Felder auf das Nötige beschränken. Jedes zusätzliche Pflichtfeld kostet Anmeldungen; der Vorname ist meist die einzige sinnvolle Ergänzung zur Adresse.
- Einwilligungstext einsetzen – als Text neben der Checkbox oder direkt über dem Absende-Button, nicht als Link auf eine andere Seite.
- Bestätigungsmail anpassen. Absendername und Absenderadresse müssen zu dem passen, was der Nutzer erwartet: Wer sich bei „Musterfirma“ anmeldet, darf keine Mail von „noreply@tool-anbieter.com“ bekommen.
- Zielseiten festlegen: eine Hinweisseite nach dem Absenden, eine Bestätigungsseite nach dem Klick, optional eine Fehlerseite für abgelaufene Links.
- Gültigkeitsdauer des Bestätigungslinks setzen. Sieben bis vierzehn Tage sind ein sinnvoller Rahmen. Danach sollte der Link ins Leere laufen – und der unbestätigte Datensatz gelöscht werden, denn für eine dauerhafte Speicherung ohne Einwilligung fehlt der Grund.
- Ende zu Ende testen, und zwar mit einer Adresse bei einem Freemail-Anbieter, nicht mit der eigenen Firmenadresse. Prüfen: Kommt die Mail an? Im Posteingang oder im Spam? Funktioniert der Link? Steht der Zeitstempel danach im Kontaktdatensatz?
Das Nachweisprotokoll: was gespeichert sein muss
Im Streitfall entscheidet, was du vorlegen kannst. Diese Felder sollte jeder Kontaktdatensatz enthalten – sie stehen bei den meisten Tools im Kontaktprofil unter „Anmeldeverlauf“, „Opt-in-Daten“ oder „Historie“:
- Zeitstempel der Anmeldung und IP-Adresse, von der sie abgeschickt wurde
- Quelle: welches Formular, welche Seite
- Wortlaut des Einwilligungstextes zum Zeitpunkt der Anmeldung – das ist das Feld, das am häufigsten fehlt. Wer den Text später ändert, kann sonst nicht mehr belegen, wozu der Kontakt eingewilligt hat.
- Zeitstempel der Bestätigung und IP-Adresse des Klicks
- Zeitstempel einer späteren Abmeldung
Prüfe außerdem, ob sich diese Daten exportieren lassen. Ein Nachweis, den du nur in der Oberfläche eines Anbieters ansehen kannst, ist beim Anbieterwechsel verloren. Wie lange die Unterlagen aufzubewahren sind, sagt kein Gesetz ausdrücklich; der praktische Maßstab ist die Dauer des Versands zuzüglich des Zeitraums möglicher Ansprüche – die regelmäßige Verjährungsfrist beträgt nach § 195 BGB drei Jahre.
Sonderfälle, die regelmäßig übersehen werden
- Lead-Magnet und Newsletter sind zwei Zwecke. Wer eine Checkliste herunterlädt, hat nicht automatisch in den Newsletter eingewilligt. Zwei getrennte Kästchen oder eine klare Formulierung, dass der Download an das Abonnement gekoppelt ist – Letzteres im Licht von Art. 7 Abs. 4 DSGVO sorgfältig prüfen.
- Messe- und Papierlisten. Handschriftlich gesammelte Adressen brauchen denselben Nachweis. Sauber ist der Weg über eine nachgelagerte Bestätigungsmail; der unterschriebene Zettel sollte zusätzlich aufbewahrt werden.
- Bestandskunden. § 7 Abs. 3 UWG erlaubt Werbung für eigene ähnliche Waren an Kunden auch ohne Einwilligung – aber nur, wenn alle vier dort genannten Voraussetzungen erfüllt sind, unter anderem der Hinweis auf das Widerspruchsrecht bei Erhebung und bei jeder Verwendung. Diese Empfänger gehören in eine getrennte Liste, weil für sie andere Regeln gelten als für Einwilligungs-Abonnenten.
- Import einer alten Liste. Ein Import macht aus fehlenden Einwilligungen keine vorhandenen. Wo der Nachweis fehlt, hilft nur eine erneute Anmeldung – und die darf nicht per Werbemail an genau diese Adressen erbeten werden.
Fünf Fehler, die den Nachweis wertlos machen
- DOI für einen Import „einmalig“ abschalten. Genau die Adressen, bei denen es darauf ankäme, sind dann ungeprüft im Verteiler.
- Bestätigungsmail mit Werbung anreichern. Aus dem Nachweisinstrument wird damit selbst ein Verstoß.
- Erinnerungsmail an Unbestätigte. Eine zweite Mail an jemanden, der nicht bestätigt hat, ist rechtlich heikel – es liegt ja gerade keine Einwilligung vor.
- Unbestätigte Kontakte dauerhaft speichern. Ohne Einwilligung fehlt die Grundlage für die weitere Aufbewahrung; setze eine Löschfrist und lass sie automatisch laufen.
- Einwilligungstext ändern, ohne die Version zu protokollieren. Damit lässt sich für Altkontakte nicht mehr belegen, worauf sich ihre Zustimmung bezog.
Wie die acht getesteten Tools damit umgehen
Double-Opt-in beherrschen alle acht Tools in unserem Test. Der Unterschied liegt in der Voreinstellung und im Serverstandort – Anmeldedaten samt IP-Adresse sind personenbezogene Daten, ihre Verarbeitung unterliegt denselben Regeln wie der Versand selbst. Die Werte stammen aus unserer offenen Tool-Datenbank:
| Tool | Server | DSGVO-Einordnung | Einstieg | Note |
|---|---|---|---|---|
| CleverReach | Deutschland (Rastede) | DE-Server, DE-Firmensitz | ab 15 €/Monat | 4,2/5 |
| rapidmail | Deutschland (Freiburg, Frankfurt) | DE-Server, DE-Firmensitz | ab 15 €/Monat | 4,2/5 |
| KlickTipp | Deutschland (Frankfurt) | DE-Server, DE-Firmensitz | ab 30 €/Monat | 4,3/5 |
| Brevo | Frankreich / Deutschland | EU-Server | ab 7 €/Monat | 4,3/5 |
| Mailerlite | EU (Litauen) | EU-Server | ab 12 USD/Monat | 4,5/5 |
| GetResponse | EU (Polen) | EU-Server | ab 16 €/Monat | 4,4/5 |
| Omnisend | EU (AWS Europe) und UK | EU-Server plus UK | ab 16 USD/Monat | 4,4/5 |
| ActiveCampaign | USA (EU-Datacenter optional) | US-Vertragspartner, Schrems II | ab 15 USD/Monat | 4,0/5 |
Mailerlite, Omnisend und ActiveCampaign rechnen in US-Dollar ab; die Beträge sind Original-Angaben der Anbieter. Für jeden Anbieter gilt: Für die Verarbeitung im Auftrag braucht es einen Vertrag nach Art. 28 DSGVO, den alle acht bereitstellen – er muss aber abgeschlossen und abgelegt werden, sonst fehlt er im Ernstfall.
Wenn die Nachweiskette komplett in Deutschland liegen soll
Für Anmeldedaten samt IP-Adresse ist der Verarbeitungsort das entscheidende Kriterium. Drei Anbieter im Test verarbeiten auf deutschen Servern mit deutschem Firmensitz: CleverReach aus Rastede, rapidmail aus Freiburg und KlickTipp aus Frankfurt. CleverReach bietet zusätzlich einen dauerhaft kostenlosen Tarif für 250 Kontakte und 1.000 E-Mails im Monat – genug, um das Double-Opt-in samt Protokoll in Ruhe einzurichten und zu testen.
CleverReach kostenlos starten (Anzeige) rapidmail ansehen (Anzeige)
Das Double-Opt-in ist der Anfang einer Kette, an deren Ende der jederzeit erreichbare Abmeldelink in jeder E-Mail steht – beides gehört zusammen und wird gemeinsam geprüft. Die vollständige rechtliche Einordnung inklusive Auftragsverarbeitung und Informationspflichten steht in unserem Leitfaden DSGVO-konformer Newsletter, und den kompletten Ablauf vom Tool-Setup bis zum ersten Versand beschreibt unsere Anleitung zum Newsletter erstellen.
Häufige Fragen
Beim Single-Opt-in ist der Kontakt sofort nach dem Absenden des Formulars im Verteiler. Beim Double-Opt-in bekommt er zuerst eine E-Mail mit einem Bestätigungslink und wird erst nach dem Klick aktiv. Der Unterschied ist kein technischer Komfort, sondern ein Beweismittel: Erst der Klick belegt, dass der Inhaber der Adresse die Anmeldung selbst wollte.
Im Gesetzestext steht das Wort nicht. Vorgeschrieben ist die Einwilligung vor der Werbe-E-Mail (§ 7 Abs. 2 Nr. 2 UWG) und die Pflicht, sie nachweisen zu können (Art. 7 Abs. 1 DSGVO, dazu die Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO). Das Double-Opt-in ist das Verfahren, mit dem sich dieser Nachweis in der Praxis führen lässt – deshalb gilt es in Deutschland als Standard, und deshalb sollte niemand darauf verzichten.
Das lässt sich nicht pauschal beziffern, weil es stark von der Anmeldequelle abhängt. Rechne es selbst aus: bestätigte Anmeldungen geteilt durch gestartete Anmeldungen. Beide Zahlen zeigt jedes Tool. Liegt die Quote auffällig niedrig, sind fast immer dieselben drei Ursachen im Spiel: Die Bestätigungsmail landet im Spam, der Hinweis auf sie fehlt nach dem Absenden, oder der Absender ist ein anderer als erwartet.
Nein. Solange die Einwilligung nicht bestätigt ist, liegt keine vor – eine Bestätigungsmail mit Angeboten, Rabattcodes oder Produktempfehlungen wäre damit selbst eine unerlaubte Werbe-E-Mail. Die Mail enthält den Grund, den Bestätigungslink, den Absender und sonst nichts. Der versprochene Lead-Magnet gehört auf die Zielseite nach dem Klick.