Datenschutz auf der eigenen Website fühlt sich an wie ein Fass ohne Boden. Ist es nicht. Für eine normale Unternehmens-Website gibt es eine überschaubare Liste von Punkten, die tatsächlich zählen – und darunter drei, die praktisch immer falsch sind.
Diese Checkliste arbeitet sie der Reihe nach ab, mit dem, was zu tun ist, und dem, was es kostet, es zu lassen.
Vorab: Ich bin Programmierer und Gestalter, kein Rechtsanwalt. Das hier ist eine Praxis-Checkliste aus der Arbeit an vielen Websites, keine Rechtsberatung. Für den Einzelfall – erst recht bei Beschäftigtendaten, Gesundheitsdaten oder größeren Verarbeitungen – gehört eine Fachanwältin an den Tisch. Und: Datenschutzrecht bewegt sich. Prüfe bei den beiden Punkten, die ich unten ausdrücklich als „in Bewegung" markiere, den tagesaktuellen Stand.
Jede Seite läuft über HTTPS, inklusive Weiterleitung von der unverschlüsselten Fassung. Das ist keine Empfehlung, sondern folgt aus Artikel 32 DSGVO – angemessene Sicherheit nach dem Stand der Technik. Spätestens seit es kostenlose Zertifikate gibt, greift auch kein Kostenargument mehr.
Prüfen: Adresszeile aufrufen mit http:// – landest du automatisch bei https://? Zeigt der Browser irgendwo eine Warnung wegen gemischter Inhalte?
Der Klassiker, und immer noch weit verbreitet: Schriften, Icon-Sets und JavaScript-Bibliotheken, die beim Seitenaufruf von einem fremden Server geladen werden. Dabei geht die IP-Adresse des Besuchers an diesen Server – ohne Einwilligung.
Das Landgericht München hat dazu 2022 entschieden und hundert Euro Schadensersatz zugesprochen. Es folgte eine Abmahnwelle mit Forderungen zwischen 100 und 170 Euro, teils massenhaft und mit automatisierten Seitenaufrufen provoziert. Der Bundesgerichtshof hat die Frage, ob bei einem derart provozierten Verstoß überhaupt ein Schadensersatzanspruch besteht, inzwischen dem Europäischen Gerichtshof vorgelegt.
Wichtig ist die Unterscheidung: Umstritten ist nur die Schadensersatzfolge, nicht die Rechtswidrigkeit. Die dynamische Einbindung bleibt problematisch.
Zu tun: Schriften, Icon-Bibliotheken und JavaScript-Bibliotheken herunterladen und vom eigenen Server ausliefern. Kostet einmal eine halbe Stunde, ist danach dauerhaft erledigt – und macht die Seite nebenbei schneller.
Prüfen: Entwicklerwerkzeuge des Browsers öffnen, Reiter „Netzwerk", Seite neu laden. Taucht dort eine fremde Domain auf, hast du einen Kandidaten.
Analytics, Tag Manager, eingebettete Karten, Videos, Chat-Fenster, Schriftarten von Dritten – all das darf erst starten, nachdem der Besucher zugestimmt hat. Ein korrekt gestaltetes Banner nützt nichts, wenn im Hintergrund längst geladen wurde.
Das ist in der Praxis der häufigste Fehler überhaupt, weil er unsichtbar ist. Details dazu stehen im Artikel zum Cookie-Banner.
Prüfen: Netzwerkanalyse öffnen, Seite im privaten Fenster laden, Banner nicht anklicken. Alles, was jetzt schon lädt, muss ohne Einwilligung zulässig sein.
Drei Punkte, drei Missverständnisse:
Anders liegt der Fall beim Newsletter: Dafür brauchst du eine echte Einwilligung mit Bestätigungsmail und Protokoll.
Wer in deinem Auftrag personenbezogene Daten verarbeitet, braucht einen Vertrag nach Artikel 28 DSGVO. Bei Websites betrifft das fast immer:
Bei allen genannten Anbietern liegt ein Mustervertrag im Kundenkonto bereit; es kostet meist zehn Minuten, ihn zu aktivieren.
Dass das kein Papiertiger ist, zeigt der bisher größte deutsche Fall: Beim Bußgeld gegen Vodafone im Juni 2025 entfielen 15 der 45 Millionen Euro ausdrücklich auf mangelhafte Kontrolle von Auftragsverarbeitern.
Prüfen: Liste aller Dienste, die deine Website nutzt. Für jeden: Vertrag vorhanden, ja oder nein?
Für Übermittlungen in die USA gibt es seit 2023 einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework. Bei Erscheinen dieses Artikels gilt es formal weiterhin – es steht aber unter erheblichem Druck: Ein Rechtsmittel liegt beim Europäischen Gerichtshof, ein Urteil des US-Supreme-Court hat die Unabhängigkeit der amerikanischen Aufsichtsbehörde infrage gestellt, eine zentrale Überwachungsvorschrift ist im Juni 2026 ausgelaufen, und der Europäische Datenschutzausschuss hat die EU-Kommission Ende Juli 2026 förmlich zur Überprüfung aufgefordert.
Übersetzt: Das Framework trägt heute, aber niemand sollte darauf wetten, dass es das in zwei Jahren noch tut. Wer Schrems II erlebt hat, kennt das Muster.
Drei praktische Konsequenzen:
Kein Textbaustein von 2019. Sie muss die tatsächlich eingesetzten Dienste namentlich nennen und für jede Verarbeitung Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und – bei berechtigtem Interesse – das konkrete Interesse angeben. Dazu die Betroffenenrechte inklusive Widerspruch und Widerruf sowie das Beschwerderecht bei der zuständigen Aufsichtsbehörde.
Ohne Login erreichbar, von jeder Seite verlinkt, in verständlicher Sprache.
Häufigster Fehler: ein Generator-Text, in dem Dienste stehen, die gar nicht eingesetzt werden – und der Dienst fehlt, der tatsächlich läuft.
Daten dürfen nur so lange gespeichert werden, wie sie gebraucht werden. Richtwerte, die sich in der Praxis eingebürgert haben:
| Was | Wie lange |
|---|---|
| Zugriffsprotokolle mit IP-Adresse | 7 Tage |
| Kontaktanfragen ohne Folgegeschäft | 3–6 Monate |
| Bewerbungsunterlagen nach Absage | 6 Monate |
| Newsletter-Protokoll | Dauer des Abos plus Verjährungsfrist |
Handels- und steuerrechtliche Aufbewahrungspflichten gehen vor – die betreffenden Daten werden dann nicht gelöscht, sondern in der Verwendung eingeschränkt.
Die verbreitete Annahme „unter 250 Beschäftigte brauche ich das nicht" ist falsch. Die Ausnahme gilt nur bei nicht regelmäßiger Verarbeitung – und wer eine Website mit Formular betreibt und Mitarbeiter beschäftigt, verarbeitet regelmäßig.
Die gute Nachricht: Für eine kleine Firma passt das auf zwei bis drei Seiten. Website, Kontaktanfragen, Newsletter, Bewerbungen, Beschäftigtendaten, Buchhaltung – fertig. Es muss existieren und auf Nachfrage vorgelegt werden können, nicht schön sein.
Der wichtigste Punkt zum Schluss, weil er der am meisten unterschätzte ist: Nicht die Website bringt kleine Unternehmen vor die Aufsichtsbehörde, sondern ignorierte Anfragen von Betroffenen.
Wer Auskunft über seine Daten verlangt, hat Anspruch auf Antwort innerhalb eines Monats. Verlängerung um zwei Monate ist möglich, muss aber innerhalb des ersten Monats begründet mitgeteilt werden. Die erste Kopie ist kostenlos.
Wie real das Risiko ist, zeigen die Fälle aus 2025: 35.000 Euro gegen einen Personalvermittler in Nordrhein-Westfalen, weil Auskunfts- und Löschanfragen unbeantwortet blieben. 492.000 Euro gegen ein Hamburger Finanzunternehmen wegen Missachtung von Betroffenenrechten. Insgesamt verhängten die deutschen Behörden 2025 rund 249 Bußgelder mit einer Summe von etwa 46,9 Millionen Euro; bei kleineren Unternehmen liegen die typischen Beträge zwischen 3.000 und 50.000 Euro.
Zu tun: Eine Adresse, die täglich gelesen wird, und eine grobe Vorstellung davon, wo überall Daten liegen. Mehr braucht es meist nicht, um fristgerecht zu antworten.
Wenn du nur eine halbe Stunde hast, prüfe diese drei Dinge – sie sind zusammen für die meisten Beanstandungen verantwortlich:
Wenn du bei deiner eigenen Website unsicher bist, schaue ich mir das gerne einmal technisch an – was tatsächlich geladen wird, welche Dienste eingebunden sind, wo Handlungsbedarf besteht. Mehr dazu unter Beratung und Webdesign & Programmierung.
Für die meisten kleinen Unternehmen nein. Die Benennungspflicht greift in der Regel erst ab 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind – oder bei besonders risikoreichen Verarbeitungen. Die übrigen Pflichten der DSGVO gelten trotzdem ab der ersten Person.
Als Grundgerüst ja, als Endprodukt nein. Generatoren liefern gute Textbausteine, wissen aber nicht, welche Dienste auf deiner Website tatsächlich laufen. Genau diese Lücke fällt bei Prüfungen auf. Der Generator-Text ist der Anfang, die Abgleichung mit der Realität die eigentliche Arbeit.
Das TDDDG regelt den Zugriff auf das Endgerät – also Cookies und alles, was dort gespeichert oder ausgelesen wird –, und zwar unabhängig davon, ob personenbezogene Daten betroffen sind. Die DSGVO regelt die anschließende Verarbeitung dieser Daten. In der Praxis prüft man beides nacheinander: erst der Zugriff, dann die Verarbeitung.
Nein, aber es braucht eine wirksame Einwilligung vor dem ersten Ladevorgang, einen Vertrag zur Auftragsverarbeitung, eine geprüfte Übermittlungsgrundlage für die USA und einen ehrlichen Eintrag in der Datenschutzerklärung. Die pragmatische Frage lautet allerdings: Schaust du überhaupt in die Zahlen? Wenn nein, ist Weglassen die einfachste Lösung – und eine europäische Alternative die zweiteinfachste.
Behördliche Bußgelder wegen reiner Website-Themen sind in Deutschland selten; die Aufsicht arbeitet meist mit Beanstandungen und Anordnungen. Das reale Risiko kommt von zwei Seiten: Abmahnungen durch Mitbewerber oder Verbände und Schadensersatzforderungen einzelner Betroffener. Beides trifft ausgerechnet die Punkte, die sich an einem Nachmittag beheben lassen – externe Schriften und Dienste, die vor der Einwilligung laden.
Grafikdesigner & Programmierer. Seit über 25 Jahren in der Werbung zuhause – heute mit Fokus auf Websites, 3D, SEO und KI-Automation für Agenturen und Unternehmen.
Unverbindlich und auf Augenhöhe – ich sage dir ehrlich, was sinnvoll ist.
Termin vereinbaren → oder Kontaktdaten ansehen