Web-Aufbereitung
  • Deniz Akat

DSGVO-konforme Website: die Checkliste für Unternehmen

Die meisten Datenschutz-Probleme auf Unternehmenswebsites entstehen nicht aus Absicht, sondern aus Kopieren.

Eine DSGVO-konforme Website ist kein Hexenwerk. Sie scheitert in der Praxis fast nie an komplizierten Rechtsfragen, sondern an Kleinigkeiten: einem Impressum, in dem eine Angabe fehlt. Einer Datenschutzerklärung, die Dienste beschreibt, die es auf der Seite gar nicht gibt. Einer Schriftart, die still von einem fremden Server nachgeladen wird.

Das Ärgerliche daran: Diese Fehler sind billig zu vermeiden und teuer zu behalten. Es drohen Abmahnungen und Bußgelder — und vor allem verlieren Sie Zeit mit einem Thema, das nichts mit Ihrem Geschäft zu tun hat.

Diese Checkliste geht der Reihe nach durch, was rechtlich auf eine deutsche Unternehmenswebsite gehört. Kein Paragrafendickicht, sondern Punkte, die Sie heute Nachmittag abhaken können.

1. Das Impressum — die Pflicht, die am häufigsten unvollständig ist

Fast jede geschäftsmäßige Website in Deutschland braucht ein Impressum. Es muss von jeder Seite aus mit höchstens zwei Klicks erreichbar sein, gut sichtbar verlinkt und als solches erkennbar benannt. Ein Link im Fußbereich mit dem Wort „Impressum“ erfüllt das.

Was hineingehört, hängt von Rechtsform und Branche ab. Diese Angaben sind die üblichen:

  • Name und Rechtsform des Unternehmens, bei Gesellschaften die vertretungsberechtigten Personen
  • Eine ladungsfähige Anschrift — ein Postfach genügt nicht
  • Zwei Kontaktwege für eine schnelle Kontaktaufnahme, in der Regel E-Mail plus Telefon
  • Registergericht und Registernummer, sofern das Unternehmen eingetragen ist
  • Die Umsatzsteuer-Identifikationsnummer, sofern vorhanden
  • Bei reglementierten Berufen — Ärzte, Anwälte, Steuerberater, Architekten und andere — zusätzlich Kammer, gesetzliche Berufsbezeichnung samt Staat und die maßgeblichen berufsrechtlichen Regelungen

Zwei Stolpersteine sehen wir immer wieder. Erstens veraltete Angaben nach einem Umzug oder einem Wechsel der Rechtsform — das Impressum wird nach dem Start nie wieder angefasst. Zweitens fehlt bei Freiberuflern häufig der Hinweis auf die zuständige Kammer. Gerade bei Kanzleien, Beratungen und Finanzdienstleistern wiegt das schwer, weil dort schon die Pflichtangaben mit darüber entscheiden, ob jemand anfragt — mehr dazu im Beitrag über rechtssichere Websites für die Finanzbranche. Prüfen Sie Ihr Impressum einmal im Jahr, das dauert fünf Minuten.

2. Die Datenschutzerklärung muss beschreiben, was wirklich passiert

Die Datenschutzerklärung ist kein Textbaustein, sondern eine Beschreibung Ihrer tatsächlichen Datenverarbeitung. Sie informiert Ihre Besucher darüber, wer verantwortlich ist, welche Daten zu welchem Zweck verarbeitet werden, auf welcher Rechtsgrundlage das geschieht, wie lange gespeichert wird, wer die Daten sonst noch bekommt und welche Rechte die Betroffenen haben — Auskunft, Berichtigung, Löschung, Widerspruch, Beschwerde bei der Aufsichtsbehörde.

Die Sprache soll dabei verständlich sein. Eine Datenschutzerklärung, die nur ein Jurist entschlüsseln kann, erfüllt ihren Zweck nur formal. Schreiben Sie in ganzen, klaren Sätzen — das ist ausdrücklich erlaubt.

Der häufigste Fehler: der ungeprüfte Generator-Text

Es gibt gute Generatoren für Datenschutzerklärungen, und sie sind ein sinnvoller Ausgangspunkt. Gefährlich wird es, wenn man das Ergebnis ungeprüft übernimmt.

Denn dann steht dort oft ein ganzer Absatz über einen Analysedienst, den Sie nie eingebunden haben. Über ein soziales Netzwerk, auf dem Sie gar nicht sind. Über Kartendienste, die es auf Ihrer Seite nicht gibt. Das ist nicht nur unnötig — es beschreibt eine Verarbeitung, die nicht stattfindet, und macht damit genau das falsch, was die Erklärung leisten soll: die Wahrheit über Ihre Website sagen.

Der umgekehrte Fall ist noch unangenehmer: Ein Dienst läuft auf der Seite, steht aber nirgends.

Machen Sie deshalb eine simple Gegenprobe. Listen Sie auf, was auf Ihrer Website tatsächlich eingebunden ist, und gleichen Sie das Zeile für Zeile mit Ihrer Datenschutzerklärung ab. Was nicht existiert, fliegt raus. Was fehlt, kommt rein.

3. Einwilligung nur da, wo sie wirklich nötig ist

Ein hartnäckiges Missverständnis: Jede Website brauche ein Cookie-Banner. Das stimmt nicht. Eine Einwilligung brauchen Sie dort, wo Informationen auf dem Gerät des Besuchers gespeichert oder ausgelesen werden, die für den Betrieb der Seite nicht notwendig sind — also bei Tracking, Werbe-Werkzeugen, eingebetteten Videos oder Diensten, die den Besucher wiedererkennen.

Wenn nichts davon läuft, brauchen Sie auch kein Banner. Ein Beispiel aus dem eigenen Haus: Diese Website bindet bewusst keine externen Dienste ein — keine Schriften von fremden Servern, kein Tracking, keine eingebetteten Karten. Deshalb steht hier kein Cookie-Banner. Nicht, weil wir etwas übersehen hätten, sondern weil es nichts einzuwilligen gibt.

Wenn Sie ein Banner brauchen, muss es sauber gebaut sein: Ablehnen so einfach wie Zustimmen, keine Vorauswahl bei nicht notwendigen Diensten, und die Dienste dürfen erst nach der Zustimmung starten. Ein Banner, das nur informiert, während im Hintergrund längst geladen wird, ist schlimmer als keines — es dokumentiert den Verstoß.

4. Schriften, Karten, Videos: die klassische Stolperfalle

Der bekannteste Fall sind Schriftarten, die von einem fremden Server nachgeladen werden. Bindet Ihre Seite eine Schrift über das Google-Fonts-CDN ein, baut der Browser jedes Besuchers eine Verbindung zu diesem Server auf und überträgt dabei dessen IP-Adresse — ohne dass der Besucher gefragt wurde. Ein deutsches Gericht hat einem Websitebesucher deswegen bereits Schadensersatz zugesprochen, und die Sache hat eine Welle von Abmahnschreiben ausgelöst.

Die Lösung ist unspektakulär: Die Schriftdateien werden einmal heruntergeladen und vom eigenen Server ausgeliefert. Der Besucher sieht dieselbe Schrift, es geht keine Verbindung nach außen — und als Nebeneffekt lädt die Seite meist sogar schneller, weil eine fremde Verbindung wegfällt.

Dasselbe Muster gilt für andere eingebettete Inhalte. Eine Karte, ein Video, ein Bewertungs-Widget, eine Schaltfläche eines sozialen Netzwerks: Alles, was von außen nachgeladen wird, verrät die IP-Adresse Ihrer Besucher. Solche Einbindungen brauchen entweder eine Einwilligung oder eine sparsamere Lösung — etwa ein verlinktes Standbild statt einer eingebetteten Karte.

Ein Zusatzeffekt, der oft übersehen wird: Jede externe Einbindung kostet Ladezeit. Datenschutz und Geschwindigkeit ziehen hier ausnahmsweise am selben Strang — mehr dazu im Beitrag darüber, wann JavaScript eine Website ausbremst.


5. Dienstleister, Verschlüsselung und Kontaktwege

Sobald ein Dienstleister in Ihrem Auftrag personenbezogene Daten verarbeitet, brauchen Sie mit ihm einen Auftragsverarbeitungsvertrag — kurz AVV. Das betrifft mehr Fälle, als die meisten denken: den Hosting-Anbieter, den E-Mail-Dienst, das Newsletter-Werkzeug, den Anbieter eines Buchungssystems.

Seriöse Anbieter stellen einen AVV im Kundenkonto zum Abschluss bereit. Sie müssen ihn abschließen und aufbewahren — vorhanden ist nicht dasselbe wie abgeschlossen.

Ein zweiter Punkt bei der Auswahl: Wo stehen die Server? Ein Standort in Deutschland oder der EU erspart Ihnen die zusätzlichen Anforderungen an Datenübermittlungen in Drittländer. Welche Rolle der Standort außerdem für die Ladezeit spielt, steht im Vergleich der Hosting-Möglichkeiten.

HTTPS ist Pflicht, nicht Kür

Die Verbindung zu Ihrer Website muss verschlüsselt sein — erkennbar am „https“ in der Adresszeile. Das ist keine Empfehlung, sondern gehört zu den technischen Maßnahmen, die die DSGVO verlangt. Ohne Verschlüsselung wandern Formulareingaben im Klartext durchs Netz.

Zertifikate sind heute bei praktisch jedem Anbieter kostenlos enthalten und erneuern sich automatisch. Prüfen Sie zusätzlich, ob die unverschlüsselte Adresse automatisch auf die verschlüsselte weiterleitet — sonst bleiben alte Links auf dem unsicheren Weg.

Kontaktwege: Was passiert mit den Daten?

Jeder Kontaktweg ist eine Datenverarbeitung. Bei einem Formular gilt: nur Pflichtfelder verlangen, die Sie wirklich brauchen. Wer eine Rückfrage per E-Mail beantworten will, braucht keine Telefonnummer und keine Anschrift. Datensparsamkeit ist hier keine Haltung, sondern eine Vorgabe.

Klären Sie außerdem intern, was danach geschieht: Wo landet die Anfrage, wer hat Zugriff, wann wird sie gelöscht? Und wenn Sie über Messenger wie WhatsApp erreichbar sind, gehört auch dieser Weg in die Datenschutzerklärung. Ein Nebeneffekt sauberer Kontaktwege: Anfragen gehen seltener verloren.

DSGVO-konforme Website: die Checkliste zum Abhaken

  1. Impressum vollständig, aktuell und mit höchstens zwei Klicks erreichbar
  2. Datenschutzerklärung beschreibt genau die Dienste, die tatsächlich laufen — nicht mehr und nicht weniger
  3. Alle eingebundenen externen Dienste aufgelistet und bewusst entschieden: behalten, ersetzen oder entfernen
  4. Schriften vom eigenen Server statt vom fremden CDN
  5. Cookie-Banner nur, wenn es einwilligungspflichtige Dienste gibt — dann mit gleichwertigem Ablehnen und ohne Vorabladen
  6. Auftragsverarbeitungsverträge mit allen Dienstleistern abgeschlossen und abgelegt
  7. HTTPS aktiv, Weiterleitung von der unverschlüsselten Adresse eingerichtet
  8. Formulare fragen nur ab, was gebraucht wird; interner Umgang mit Anfragen geklärt
  9. Ein Verzeichnis der Verarbeitungstätigkeiten liegt vor, soweit es für Ihr Unternehmen erforderlich ist

Häufige Fragen

Braucht wirklich jede Website ein Cookie-Banner?

Nein. Maßgeblich ist, ob nicht notwendige Informationen auf dem Gerät des Besuchers gespeichert oder ausgelesen werden. Eine Seite ohne Tracking, ohne Werbe-Werkzeuge und ohne externe Einbindungen kommt ohne Banner aus.

Der umgekehrte Weg ist übrigens der bequemere: Statt ein Banner zu bauen, das die Einwilligung für fünf Dienste einholt, lohnt oft die Frage, ob Sie diese fünf Dienste überhaupt brauchen. Weniger Fremdes auf der Seite heißt weniger Rechtsrisiko, weniger Wartung und kürzere Ladezeiten.

Reicht eine Datenschutzerklärung aus dem Generator?

Als Grundgerüst ja, als fertiges Ergebnis nein. Ein Generator kennt Ihre Website nicht. Er kann nicht wissen, welches Buchungssystem Sie einsetzen oder ob Ihr Newsletter überhaupt existiert.

Nehmen Sie sich deshalb eine Stunde, gehen Sie den Text durch und streichen Sie alles, was nicht zutrifft. Bei komplexeren Fällen — Onlineshop, Bewerbungsportal, Kundenkonten — ist eine anwaltliche Prüfung das Geld wert.

Wie erkenne ich, ob meine Seite externe Dienste lädt?

Fragen Sie zuerst Ihre Agentur oder Ihren Entwickler — die Antwort sollte in einem Satz kommen. Wenn niemand zuständig ist, gibt es kostenlose Prüfseiten, in die Sie Ihre Adresse eingeben und die Ihnen auflisten, zu welchen fremden Servern Ihre Seite Verbindungen aufbaut.

Achten Sie besonders auf Schriften, Kartendienste, Videoplattformen, Bewertungssterne und Schaltflächen sozialer Netzwerke. Diese fünf decken die meisten Fälle ab.

Was passiert, wenn etwas fehlt?

Bei Verstößen drohen Bußgelder durch die Aufsichtsbehörden; unvollständige Pflichtangaben können außerdem abgemahnt werden, was Kosten verursacht. Wie hoch das im Einzelfall ausfällt, hängt von vielen Faktoren ab — erfundene Summen helfen Ihnen an dieser Stelle nicht weiter.

Praktisch wichtiger ist: Die meisten Punkte dieser Liste sind an einem Nachmittag erledigt. Der Aufwand, sie zu ignorieren, ist über die Jahre größer als der Aufwand, sie einmal sauber zu machen.

Ihr nächster Schritt zur DSGVO-konformen Website

Gehen Sie die Checkliste einmal von oben nach unten durch und haken Sie ehrlich ab. Erfahrungsgemäß bleiben zwei bis drei offene Punkte übrig — meistens die externen Dienste und ein veraltetes Impressum.

Setzen Sie sich danach eine jährliche Erinnerung. Rechtslage, Dienstleister und die eigene Website ändern sich, und eine einmal geprüfte Seite bleibt nicht von allein geprüft. Wer das nicht selbst im Blick behalten will, kann diese Kontrolle in die laufende Betreuung der Website legen und muss nicht mehr daran denken.

*Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Wie die Vorgaben auf Ihre Website anzuwenden sind, hängt vom Einzelfall ab — fragen Sie im Zweifel eine Anwältin oder einen Anwalt.*

Mehr entdecken

Noch keine Website?

Dann entdecken Sie jetzt unsere Website-Angebote – vom Onepager bis zur individuellen Enterprise-Lösung.

Bereit, Ihr Projekt umzusetzen?

Lassen Sie uns gemeinsam loslegen.

Jetzt Erstgespräch vereinbaren

Wir freuen uns auf Ihr Vorhaben – ob Redesign, neue Website oder langfristige Betreuung.