Wissen · Recht & Barrierefreiheit

Die DSGVO-Checkliste für Unternehmens-Websites

7. Oktober 2026 · Lesezeit ca. 8 Minuten · von Holger Klopmeyer

Datenschutz auf der eigenen Website fühlt sich an wie ein Fass ohne Boden. Ist es nicht. Für eine normale Unternehmens-Website gibt es eine überschaubare Liste von Punkten, die tatsächlich zählen – und darunter drei, die praktisch immer falsch sind.

Diese Checkliste arbeitet sie der Reihe nach ab, mit dem, was zu tun ist, und dem, was es kostet, es zu lassen.

Vorab: Ich bin Programmierer und Gestalter, kein Rechtsanwalt. Das hier ist eine Praxis-Checkliste aus der Arbeit an vielen Websites, keine Rechtsberatung. Für den Einzelfall – erst recht bei Beschäftigtendaten, Gesundheitsdaten oder größeren Verarbeitungen – gehört eine Fachanwältin an den Tisch. Und: Datenschutzrecht bewegt sich. Prüfe bei den beiden Punkten, die ich unten ausdrücklich als „in Bewegung" markiere, den tagesaktuellen Stand.

1. Verschlüsselung – die Grundlage

Jede Seite läuft über HTTPS, inklusive Weiterleitung von der unverschlüsselten Fassung. Das ist keine Empfehlung, sondern folgt aus Artikel 32 DSGVO – angemessene Sicherheit nach dem Stand der Technik. Spätestens seit es kostenlose Zertifikate gibt, greift auch kein Kostenargument mehr.

Prüfen: Adresszeile aufrufen mit http:// – landest du automatisch bei https://? Zeigt der Browser irgendwo eine Warnung wegen gemischter Inhalte?

2. Externe Ressourcen lokal einbinden

Der Klassiker, und immer noch weit verbreitet: Schriften, Icon-Sets und JavaScript-Bibliotheken, die beim Seitenaufruf von einem fremden Server geladen werden. Dabei geht die IP-Adresse des Besuchers an diesen Server – ohne Einwilligung.

Das Landgericht München hat dazu 2022 entschieden und hundert Euro Schadensersatz zugesprochen. Es folgte eine Abmahnwelle mit Forderungen zwischen 100 und 170 Euro, teils massenhaft und mit automatisierten Seitenaufrufen provoziert. Der Bundesgerichtshof hat die Frage, ob bei einem derart provozierten Verstoß überhaupt ein Schadensersatzanspruch besteht, inzwischen dem Europäischen Gerichtshof vorgelegt.

Wichtig ist die Unterscheidung: Umstritten ist nur die Schadensersatzfolge, nicht die Rechtswidrigkeit. Die dynamische Einbindung bleibt problematisch.

Zu tun: Schriften, Icon-Bibliotheken und JavaScript-Bibliotheken herunterladen und vom eigenen Server ausliefern. Kostet einmal eine halbe Stunde, ist danach dauerhaft erledigt – und macht die Seite nebenbei schneller.

Prüfen: Entwicklerwerkzeuge des Browsers öffnen, Reiter „Netzwerk", Seite neu laden. Taucht dort eine fremde Domain auf, hast du einen Kandidaten.

3. Nichts lädt vor der Einwilligung

Analytics, Tag Manager, eingebettete Karten, Videos, Chat-Fenster, Schriftarten von Dritten – all das darf erst starten, nachdem der Besucher zugestimmt hat. Ein korrekt gestaltetes Banner nützt nichts, wenn im Hintergrund längst geladen wurde.

Das ist in der Praxis der häufigste Fehler überhaupt, weil er unsichtbar ist. Details dazu stehen im Artikel zum Cookie-Banner.

Prüfen: Netzwerkanalyse öffnen, Seite im privaten Fenster laden, Banner nicht anklicken. Alles, was jetzt schon lädt, muss ohne Einwilligung zulässig sein.

4. Kontaktformulare schlank halten

Drei Punkte, drei Missverständnisse:

  • Datenminimierung: Pflichtfeld ist nur, was du wirklich brauchst. Für eine Rückfrage per E-Mail brauchst du keine Postanschrift und keine Telefonnummer.
  • Keine Einwilligungs-Checkbox für die Anfrage selbst. Wer dir schreibt, will eine Antwort – die Verarbeitung stützt sich auf die Vertragsanbahnung beziehungsweise das berechtigte Interesse, nicht auf eine Einwilligung. Ein Pflicht-Häkchen „Ich stimme der Datenschutzerklärung zu" ist rechtlich überflüssig und kostet Conversion. Ein Hinweis mit Link genügt.
  • Verschlüsselte Übertragung und ein Empfangsweg, der nicht über einen ungesicherten Umweg läuft.

Anders liegt der Fall beim Newsletter: Dafür brauchst du eine echte Einwilligung mit Bestätigungsmail und Protokoll.

5. Auftragsverarbeitungsverträge

Wer in deinem Auftrag personenbezogene Daten verarbeitet, braucht einen Vertrag nach Artikel 28 DSGVO. Bei Websites betrifft das fast immer:

  • den Webhoster – immer, wegen Zugriffsprotokollen, Formulardaten und E-Mail
  • den Newsletter-Dienst
  • das Statistik-Werkzeug
  • Formular-, Termin- und Chatdienste, das Consent-Tool, den Backup-Dienst
  • die Agentur oder den Dienstleister mit Serverzugang – also gegebenenfalls mich

Bei allen genannten Anbietern liegt ein Mustervertrag im Kundenkonto bereit; es kostet meist zehn Minuten, ihn zu aktivieren.

Dass das kein Papiertiger ist, zeigt der bisher größte deutsche Fall: Beim Bußgeld gegen Vodafone im Juni 2025 entfielen 15 der 45 Millionen Euro ausdrücklich auf mangelhafte Kontrolle von Auftragsverarbeitern.

Prüfen: Liste aller Dienste, die deine Website nutzt. Für jeden: Vertrag vorhanden, ja oder nein?

6. US-Dienste – hier ist die Lage in Bewegung

Für Übermittlungen in die USA gibt es seit 2023 einen Angemessenheitsbeschluss, das EU-US Data Privacy Framework. Bei Erscheinen dieses Artikels gilt es formal weiterhin – es steht aber unter erheblichem Druck: Ein Rechtsmittel liegt beim Europäischen Gerichtshof, ein Urteil des US-Supreme-Court hat die Unabhängigkeit der amerikanischen Aufsichtsbehörde infrage gestellt, eine zentrale Überwachungsvorschrift ist im Juni 2026 ausgelaufen, und der Europäische Datenschutzausschuss hat die EU-Kommission Ende Juli 2026 förmlich zur Überprüfung aufgefordert.

Übersetzt: Das Framework trägt heute, aber niemand sollte darauf wetten, dass es das in zwei Jahren noch tut. Wer Schrems II erlebt hat, kennt das Muster.

Drei praktische Konsequenzen:

  • Prüfen, ob der konkrete Dienst überhaupt zertifiziert ist. Nicht jeder US-Anbieter ist es, und die Zertifizierung gilt nur für bestimmte Datenkategorien. Das öffentliche Register beantwortet das in einer Minute.
  • Rückfallebene vertraglich vereinbaren, also Standardvertragsklauseln, damit bei einem Wegfall nicht neu verhandelt werden muss.
  • Wo es geht, europäisch hosten. Der billigste Weg, das Thema loszuwerden.

7. Datenschutzerklärung, die zur Website passt

Kein Textbaustein von 2019. Sie muss die tatsächlich eingesetzten Dienste namentlich nennen und für jede Verarbeitung Zweck, Rechtsgrundlage, Empfänger, Speicherdauer und – bei berechtigtem Interesse – das konkrete Interesse angeben. Dazu die Betroffenenrechte inklusive Widerspruch und Widerruf sowie das Beschwerderecht bei der zuständigen Aufsichtsbehörde.

Ohne Login erreichbar, von jeder Seite verlinkt, in verständlicher Sprache.

Häufigster Fehler: ein Generator-Text, in dem Dienste stehen, die gar nicht eingesetzt werden – und der Dienst fehlt, der tatsächlich läuft.

8. Löschfristen festlegen

Daten dürfen nur so lange gespeichert werden, wie sie gebraucht werden. Richtwerte, die sich in der Praxis eingebürgert haben:

WasWie lange
Zugriffsprotokolle mit IP-Adresse7 Tage
Kontaktanfragen ohne Folgegeschäft3–6 Monate
Bewerbungsunterlagen nach Absage6 Monate
Newsletter-ProtokollDauer des Abos plus Verjährungsfrist

Handels- und steuerrechtliche Aufbewahrungspflichten gehen vor – die betreffenden Daten werden dann nicht gelöscht, sondern in der Verwendung eingeschränkt.

9. Verarbeitungsverzeichnis anlegen

Die verbreitete Annahme „unter 250 Beschäftigte brauche ich das nicht" ist falsch. Die Ausnahme gilt nur bei nicht regelmäßiger Verarbeitung – und wer eine Website mit Formular betreibt und Mitarbeiter beschäftigt, verarbeitet regelmäßig.

Die gute Nachricht: Für eine kleine Firma passt das auf zwei bis drei Seiten. Website, Kontaktanfragen, Newsletter, Bewerbungen, Beschäftigtendaten, Buchhaltung – fertig. Es muss existieren und auf Nachfrage vorgelegt werden können, nicht schön sein.

10. Auskunftsanfragen ernst nehmen

Der wichtigste Punkt zum Schluss, weil er der am meisten unterschätzte ist: Nicht die Website bringt kleine Unternehmen vor die Aufsichtsbehörde, sondern ignorierte Anfragen von Betroffenen.

Wer Auskunft über seine Daten verlangt, hat Anspruch auf Antwort innerhalb eines Monats. Verlängerung um zwei Monate ist möglich, muss aber innerhalb des ersten Monats begründet mitgeteilt werden. Die erste Kopie ist kostenlos.

Wie real das Risiko ist, zeigen die Fälle aus 2025: 35.000 Euro gegen einen Personalvermittler in Nordrhein-Westfalen, weil Auskunfts- und Löschanfragen unbeantwortet blieben. 492.000 Euro gegen ein Hamburger Finanzunternehmen wegen Missachtung von Betroffenenrechten. Insgesamt verhängten die deutschen Behörden 2025 rund 249 Bußgelder mit einer Summe von etwa 46,9 Millionen Euro; bei kleineren Unternehmen liegen die typischen Beträge zwischen 3.000 und 50.000 Euro.

Zu tun: Eine Adresse, die täglich gelesen wird, und eine grobe Vorstellung davon, wo überall Daten liegen. Mehr braucht es meist nicht, um fristgerecht zu antworten.

Die Kurzfassung

Wenn du nur eine halbe Stunde hast, prüfe diese drei Dinge – sie sind zusammen für die meisten Beanstandungen verantwortlich:

  • Lädt beim Seitenaufruf etwas von einer fremden Domain, bevor jemand zugestimmt hat?
  • Gibt es einen Vertrag mit dem Hoster?
  • Wer liest die Adresse, an die eine Auskunftsanfrage ginge?

Wenn du bei deiner eigenen Website unsicher bist, schaue ich mir das gerne einmal technisch an – was tatsächlich geladen wird, welche Dienste eingebunden sind, wo Handlungsbedarf besteht. Mehr dazu unter Beratung und Webdesign & Programmierung.

Häufige Fragen

Brauche ich einen Datenschutzbeauftragten?

Für die meisten kleinen Unternehmen nein. Die Benennungspflicht greift in der Regel erst ab 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind – oder bei besonders risikoreichen Verarbeitungen. Die übrigen Pflichten der DSGVO gelten trotzdem ab der ersten Person.

Reicht ein Datenschutzerklärungs-Generator?

Als Grundgerüst ja, als Endprodukt nein. Generatoren liefern gute Textbausteine, wissen aber nicht, welche Dienste auf deiner Website tatsächlich laufen. Genau diese Lücke fällt bei Prüfungen auf. Der Generator-Text ist der Anfang, die Abgleichung mit der Realität die eigentliche Arbeit.

Was ist der Unterschied zwischen DSGVO und TDDDG?

Das TDDDG regelt den Zugriff auf das Endgerät – also Cookies und alles, was dort gespeichert oder ausgelesen wird –, und zwar unabhängig davon, ob personenbezogene Daten betroffen sind. Die DSGVO regelt die anschließende Verarbeitung dieser Daten. In der Praxis prüft man beides nacheinander: erst der Zugriff, dann die Verarbeitung.

Muss ich Google Analytics abschaffen?

Nein, aber es braucht eine wirksame Einwilligung vor dem ersten Ladevorgang, einen Vertrag zur Auftragsverarbeitung, eine geprüfte Übermittlungsgrundlage für die USA und einen ehrlichen Eintrag in der Datenschutzerklärung. Die pragmatische Frage lautet allerdings: Schaust du überhaupt in die Zahlen? Wenn nein, ist Weglassen die einfachste Lösung – und eine europäische Alternative die zweiteinfachste.

Wie hoch ist das Risiko für ein kleines Unternehmen wirklich?

Behördliche Bußgelder wegen reiner Website-Themen sind in Deutschland selten; die Aufsicht arbeitet meist mit Beanstandungen und Anordnungen. Das reale Risiko kommt von zwei Seiten: Abmahnungen durch Mitbewerber oder Verbände und Schadensersatzforderungen einzelner Betroffener. Beides trifft ausgerechnet die Punkte, die sich an einem Nachmittag beheben lassen – externe Schriften und Dienste, die vor der Einwilligung laden.

Holger Klopmeyer
Holger Klopmeyer

Grafikdesigner & Programmierer. Seit über 25 Jahren in der Werbung zuhause – heute mit Fokus auf Websites, 3D, SEO und KI-Automation für Agenturen und Unternehmen.

Fragen zu deinem Projekt?
Lass uns sprechen.

Unverbindlich und auf Augenhöhe – ich sage dir ehrlich, was sinnvoll ist.

Termin vereinbaren → oder Kontaktdaten ansehen