DSGVO Wissen

Wufoo und Datenschutz – Was in die Datenschutzerklärung gehört

Kompakte Anleitung zu Wufoo: verarbeitete Daten, Zwecke, Rechtsgrundlagen (DSGVO) und was Webseitenbetreiber in ihre Datenschutzerklärung aufnehmen müssen.

Setzt ein Webseitenbetreiber Wufoo ein, verarbeitet er beim Aufruf der Webseite typischerweise IP-Adressen, Browser- und Endgeräte-Informationen sowie die im Formular eingegebenen Antworten zum Zweck der Funktionsbereitstellung des eingebetteten Formulars auf Basis berechtigter Interessen oder einer Einwilligung (Art. 6 Abs. 1 lit. f bzw. lit. a DSGVO). Diese Seite erläutert, welche Daten Wufoo nach den öffentlich zugänglichen Anbieter-Angaben verarbeitet und was dazu in die Datenschutzhinweise einer Webseite gehört.

A. Zweck und Funktionsweise von Wufoo

Wufoo ist ein Online-Formular-Builder, der seit 2011 zum Konzern von SurveyMonkey gehört. Der Dienst ermöglicht Webseitenbetreibern, Online-Formulare für Kontaktanfragen, Bewerbungen, Bestellungen, Registrierungen und Umfragen zu erstellen und zu verwalten. Wufoo stellt dabei die gesamte Infrastruktur bereit: Formular-Editor, Datenablage, Benachrichtigungen und Auswertungen.

Für Webseitenbetreiber datenschutzrechtlich relevant ist vor allem die Einbindung des Formulars in die eigene Webseite. Wufoo bietet dafür zwei Methoden an: Entweder wird das Formular als <iframe> direkt in eine Seite eingebettet, oder es kommt ein asynchroner JavaScript-Embed-Code zum Einsatz, der das Formular dynamisch in die Seite lädt. Beide Varianten führen dazu, dass beim Seitenaufruf Anfragen an die Server von Wufoo bzw. SurveyMonkey gestellt werden und dabei technische Verbindungsdaten übermittelt werden. Daneben existiert die Möglichkeit, Besucher über einen direkten Link auf ein eigenständiges Wufoo-Formular weiterzuleiten; dies ist datenschutzrechtlich anders zu beurteilen als die Einbettung.

Im Vordergrund dieser Seite steht die in der Praxis verbreitete Variante: die technische Einbettung in die eigene Webseite per iFrame oder JavaScript.

B. Pflichtangaben in der Datenschutzerklärung beim Einsatz von Wufoo

Die DSGVO verlangt in der Datenschutzerklärung neben den allgemeinen Angaben zum Verantwortlichen, zu den Betroffenenrechten und zur Aufsichtsbehörde in Bezug auf die Nutzung von Tools spezifische Pflichtangaben:

  • die Zwecke der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO),
  • die Rechtsgrundlagen der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO),
  • bei einer Verarbeitung auf Grundlage einer Interessenabwägung zusätzlich die konkret verfolgten berechtigten Interessen (Art. 13 Abs. 1 lit. d DSGVO),
  • die Empfänger oder Kategorien von Empfängern (Art. 13 Abs. 1 lit. e DSGVO),
  • ob die Daten in ein unsicheres Drittland außerhalb EU/EWR übermittelt werden und auf welcher Grundlage (Art. 13 Abs. 1 lit. f DSGVO),
  • die Speicherdauer oder die Kriterien zu deren Festlegung (Art. 13 Abs. 2 lit. a DSGVO).

In der Praxis hat sich eingebürgert, für jedes einzelne Tool – auch für Wufoo – einen eigenen Textbaustein in die Datenschutzerklärung aufzunehmen. Dieses Vorgehen ist nach hier vertretener Auffassung nicht zwingend und führt regelmäßig zu langen, durch Wiederholungen aufgeblähten und schwer pflegbaren Datenschutzerklärungen. Das widerspricht dem Transparenzgebot des Art. 12 Abs. 1 DSGVO, der eine "präzise, transparente, verständliche und leicht zugängliche Form" verlangt.

Sachgerechter ist ein themenorientierter Ansatz: Verarbeitungen werden übergreifend nach Themenblöcken (Serverbetrieb, Drittanbieter-Inhalte, Newsletter, Tracking …) beschrieben; die konkret eingesetzten Dienstleister wie Wufoo werden in einem Anhang: Empfänger aufgelistet. Das hält die Erklärung lesbar, pflegbar und rechtskonform zugleich.

Recommendation

Privacy policy in minutes — easy to maintain, no subscription.

Instead of an unreadable text block per tool: a topic-oriented, hybrid approach with a clear list of recipients — maintainable, transparent, GDPR-compliant.

  • No subscription, no hidden costs
  • Easy to maintain thanks to a topic-based structure instead of tool-by-tool blocks
  • Curated by Dr. Thomas Helbing, certified specialist for IT law
Create your privacy policy now

The generator is offered by matterius GmbH. matterius is not a law firm and does not provide legal advice.

C. Anbieter: Wufoo (SurveyMonkey)

Wufoo ist ein Produkt des SurveyMonkey-Konzerns. Für deutsche und europäische Webseitenbetreiber ist nach den öffentlich zugänglichen Anbieter-Angaben der zuständige Vertragspartner:

Konzernstruktur: Muttergesellschaft ist die SurveyMonkey Inc. (USA), die zugleich als Subprozessoren-Dienstleister für den Konzern agiert. Weitere Konzerngesellschaften sind u. a. SurveyMonkey Australia Pty Limited, SurveyMonkey Canada Inc., SurveyMonkey UK Ltd. und SurveyMonkey Technology Costa Rica.

DPF-Status: SurveyMonkey Inc. hat sich nach Anbieter-Angaben unter dem EU-U.S. Data Privacy Framework (DPF), dem UK-Extension-DPF und dem Swiss-U.S. DPF selbst zertifiziert. Der aktuelle Zertifizierungsstatus ist vom Webseitenbetreiber unter https://www.dataprivacyframework.gov/s/participant-search zu prüfen.

D. Datenverarbeitung mit Wufoo – Ablauf in Schritten

Erhebung – Beim Aufruf einer Webseite, in die ein Wufoo-Formular eingebettet ist, lädt der Browser des Besuchers Inhalte von Wufoo-Servern nach (per iFrame oder JavaScript). Dabei werden technisch zwingend Verbindungsdaten übermittelt: IP-Adresse, User-Agent-Informationen, Referrer, Zeitstempel. Sobald der Besucher das Formular ausfüllt und absendet, werden die eingegebenen Antworten erhoben.
Speicherung – Formularantworten werden nach Anbieter-Angaben auf Servern des SurveyMonkey-Konzerns gespeichert. Primäre Rechenzentrumsstandorte sind nach den öffentlich zugänglichen Angaben die USA; daneben betreibt der Konzern Infrastruktur in Irland und Kanada (AWS-basiert). Eine EU-Datenspeicherung ist nach Anbieter-Angaben nicht für alle Tarife verfügbar und vom Betreiber zu prüfen.
Nutzung – Wufoo stellt die Formularbetriebsfunktion bereit, verarbeitet eingehende Antworten, generiert Benachrichtigungs-E-Mails und stellt dem Webseitenbetreiber Auswertungen sowie Export-Funktionen bereit. Der Webseitenbetreiber verarbeitet die Antwortdaten für die eigenen Geschäftszwecke.
Weitergabe – Daten werden an Subprozessoren weitergegeben, darunter nach öffentlichen Angaben AWS für das Hosting sowie weitere SurveyMonkey-Konzerngesellschaften und sonstige Dienstleister gemäß der aktuellen Subprozessor-Liste. Drittlandtransfers in die USA finden statt.
Löschung – Der Webseitenbetreiber kann einzelne Formularantworten oder ganze Formulare im Wufoo-Backend löschen. Nach Vertragsende gelten die Löschfristen aus dem Auftragsverarbeitungsvertrag. Konkrete Aufbewahrungsfristen sind vom Betreiber im AVV und in der aktuellen Datenschutzrichtlinie des Anbieters zu prüfen.

E. Von Wufoo erhobene Daten

Beim Embed eines Wufoo-Formulars verarbeitet der Anbieter nach den öffentlich zugänglichen Angaben zunächst technische Verbindungsdaten: IP-Adresse, User-Agent, Referrer, Datum und Uhrzeit des Zugriffs. Aus der IP-Adresse kann ein ungefährer Standort abgeleitet werden. Hinzu kommen sämtliche Inhalte, die der Besucher in das Formular eingibt – je nach Konfiguration also etwa Name, E-Mail-Adresse, Telefonnummer, Freitext-Antworten, Auswahlen und ggf. hochgeladene Dateien. Wufoo stellt dem Webseitenbetreiber diese Antwortdaten im Account-Backend zur Verfügung.

Die erhobenen Daten lassen sich in folgende Datenarten-Klassen einordnen:

  • Webserver-Protokolldaten: IP-Adresse, Datum/Uhrzeit, URL des Formular-Endpunkts, Referrer-URL, User-Agent, Statuscode
  • Endgeräte-Daten: Gerätetyp, Betriebssystem
  • Browserinformationen: Browsername und -version
  • Grobe Standortdaten: anhand der IP-Adresse abgeleiteter Standort auf Stadt-/Gemeindeebene
  • Nutzer-Inhalte: alle vom Besucher eingegebenen Formularantworten, Auswahlen, hochgeladene Dateien
  • Conversion-Ereignisse: das Absenden des Formulars als Ereignis

F. Nutzungszwecke des Webseitenbetreibers beim Einsatz von Wufoo

Der Webseitenbetreiber nutzt Wufoo typischerweise, um auf seiner Webseite strukturierte Eingabemöglichkeiten bereitzustellen: Kontaktformulare, Bewerbungsformulare, Bestellformulare, Registrierungen oder Feedback-Bögen. Die eingehenden Antworten werden zur Bearbeitung der jeweiligen Anfragen oder Vorgänge verwendet.

Die Zwecke lassen sich in folgende Nutzungszweck-Klassen einordnen:

  • Funktionsbereitstellung: Bereitstellung und Betrieb des eingebetteten Formulars, Entgegennahme und Weiterverarbeitung von Eingaben, Fehlererkennung
  • Vertragsdurchführung: Nutzung der Formularangaben zur Vertragsanbahnung oder -abwicklung, wenn das Formular auf einen Vertragsschluss gerichtet ist (z. B. Bestellung, Buchung, Bewerbung)
  • Sicherheit und Missbrauchsschutz: Spam- und Botabwehr, Erkennung missbräuchlicher Eingaben
  • Kommunikation: Bearbeitung von Anfragen auf Basis der im Formular übermittelten Kontaktdaten
  • Erfüllung von Aufbewahrungspflichten: gesetzliche Aufbewahrungsfristen für eingegangene Vorgänge

G. Rechtsgrundlagen für den Einsatz von Wufoo

Wufoo fällt in die Tool-Kategorie Formular-Tool (Drittanbieter-Formular, das in die eigene Webseite eingebettet wird).

Als Rechtsgrundlagen kommen in Betracht:

  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): mit den konkret verfolgten Interessen an Funktionsbereitstellung, Effizienz und Missbrauchsschutz. Diese Grundlage ist beim rein funktionalen Einsatz eines Kontaktformulars ohne Tracking-Komponenten denkbar; angesichts der Drittlandübermittlung in die USA (trotz DPF-Zertifizierung) ist eine Einzelfallabwägung geboten.
  • Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO): wenn das Formular der Vertragsanbahnung oder -abwicklung mit dem Nutzer dient (z. B. Bestellformular, Buchungsanfrage).
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG): sofern der Embed beim Seitenaufruf Cookies oder vergleichbare Technologien setzt oder Tracking-Integrationen aktiv sind; in diesem Fall ist eine Einwilligung über das Consent-Banner regelmäßig die rechtssicherere Variante.

Die einschlägige Rechtsgrundlage ist im Einzelfall durch den Webseitenbetreiber zu prüfen.

H. Besonderheiten und Hinweise zu Wufoo

  • AVV/DPA: SurveyMonkey stellt einen Auftragsverarbeitungsvertrag (Data Processing Agreement) unter https://www.surveymonkey.com/mp/legal/data-processing-agreement/ bereit. Der Abschluss ist beim Einsatz von Wufoo zur Verarbeitung personenbezogener Daten regelmäßig zwingend.
  • Drittlandtransfer / DPF: Datentransfers in die USA finden nach Anbieter-Angaben statt. SurveyMonkey Inc. gibt an, unter dem EU-U.S. Data Privacy Framework (DPF) selbst zertifiziert zu sein. Ergänzend stützt der Anbieter Transfers auf die EU-Standardvertragsklauseln (SCC). Den aktuellen DPF-Zertifizierungsstatus sollte der Webseitenbetreiber unter https://www.dataprivacyframework.gov/s/participant-search prüfen.
  • Subprozessoren: Die Subprozessor-Liste von SurveyMonkey/Wufoo umfasst nach öffentlichen Angaben u. a. AWS (Hosting), Microsoft und weitere SurveyMonkey-Konzerngesellschaften. Die stets aktuelle Liste ist abrufbar unter https://www.surveymonkey.com/mp/legal/subprocessor-list/.
  • EU-Datenspeicherung: Eine Datenspeicherung innerhalb der EU ist nach Anbieter-Angaben nicht für alle Tarife verfügbar; die Standardspeicherung erfolgt in den USA. Ob für den gewählten Tarif eine EU-Option besteht, ist vom Betreiber zu prüfen.
  • Einstellungen für den Webseitenbetreiber: Wufoo erlaubt im Formular-Backend die Konfiguration von Pflichtfeldern, Validierung und Benachrichtigungs-E-Mails. Eine granulare IP-Anonymisierung oder Cookie-Opt-Out-Funktion ist aus den öffentlich zugänglichen Dokumenten nicht erkennbar; der aktuelle Stand ist vom Betreiber zu prüfen.

Dieser Beitrag dient der allgemeinen Information zu Wufoo und ersetzt keine rechtliche Beratung im Einzelfall. Die Darstellung basiert auf öffentlich zugänglichen Angaben des Anbieters und recherchierbaren Quellen. Stand: 2026-05-06.

I. Häufige Fragen zu Wufoo und Datenschutz

J. Fazit und Handlungsempfehlung

Wufoo ist ein weit verbreitetes Drittanbieter-Werkzeug für Online-Formulare, das per iFrame oder JavaScript-Snippet in fremde Webseiten eingebettet wird. Beim Aufruf werden technisch zwingend Verbindungsdaten an Server des SurveyMonkey-Konzerns übermittelt, die nach Anbieter-Angaben primär in den USA liegen. Webseitenbetreiber müssen daher eine geeignete Rechtsgrundlage bestimmen, einen Auftragsverarbeitungsvertrag abschließen, den Drittlandtransfer adressieren und die Verarbeitung transparent darstellen.

Aus Sicht der Datenschutzerklärung ist es wenig sinnvoll, für Wufoo einen eigenen Textbaustein aufzunehmen. Solche Tool-by-Tool-Bausteine machen Datenschutzerklärungen lang, unübersichtlich, schwer pflegbar und widersprechen dem Transparenzgebot des Art. 12 Abs. 1 DSGVO, der Informationen in präziser, transparenter, verständlicher und leicht zugänglicher Form verlangt.

Sachgerechter ist ein strukturierter, themenorientierter Ansatz, der Tools übergreifend nach Themenblöcken erklärt und im Empfänger-Anhang auf einzelne Dienstleister wie Wufoo bzw. SurveyMonkey verweist. Das ist die Methodik des matterius-Generators.

Recommendation

Privacy policy in minutes — easy to maintain, no subscription.

Instead of an unreadable text block per tool: a topic-oriented, hybrid approach with a clear list of recipients — maintainable, transparent, GDPR-compliant.

  • No subscription, no hidden costs
  • Easy to maintain thanks to a topic-based structure instead of tool-by-tool blocks
  • Curated by Dr. Thomas Helbing, certified specialist for IT law
Create your privacy policy now

The generator is offered by matterius GmbH. matterius is not a law firm and does not provide legal advice.

K. Autor

Authorship

Dr. Thomas Helbing

This knowledge article is provided by matterius GmbH. matterius is not a law firm and does not provide legal advice.

matterius is editorially accompanied by Dr. Thomas Helbing, a German-based lawyer specialised as Fachanwalt für IT-Recht (certified specialist for IT law) in Munich.

Dr. Helbing has been continuously recognised by Handelsblatt since 2020 through to today (2026) as one of "Germany's best lawyers" in the fields of IT law and data protection law.

According to Kanzleimonitor.de (editions 2024–2026), he ranks among the leading lawyers for data protection and IT law and is listed in the Top 100 lawyers in Germany. Kanzleimonitor is regarded as a particularly meaningful market study, as it is based exclusively on personal recommendations from in-house counsel.

Dr. Helbing has many years of advisory experience in data protection and IT law and advises clients of all sizes — from startups to high-growth SaaS companies and unicorns through to international corporations.

His professional background covers the full spectrum of practice in IT and technology law. He began his career at an international major law firm, subsequently gained in-house experience at a DAX corporation, and is himself an entrepreneur and founder of several digital projects. He also has hands-on programming experience, allowing him to understand technical systems, software architectures, and digital business models not only from a legal but also from a technical perspective.

For many years his clients have included technology companies and SaaS providers, leading German research institutions, and a systemically important German major bank. His advisory focus lies in particular in the areas of GDPR compliance, the data economy, SaaS, AI regulation, and IT contract law.

More about Dr. Helbing: www.thomashelbing.com

On this page