Web-Aufbereitung

Werkzeug

Ist Ihre Website datenschutzkonform?

16 Fragen zu genau den Punkten, wegen derer in Deutschland tatsächlich Abmahnungen geschrieben werden. Zu jeder Frage steht dabei, wie Sie es in Ihrem Browser selbst nachsehen.

Wir prüfen das technisch, aus der Sicht von Leuten, die Websites bauen. Die rechtliche Bewertung Ihres Einzelfalls gehört zu einem Anwalt.

Dieses Werkzeug liefert eine technische Einschätzung und ausdrücklich keine Rechtsberatung. Wir sind eine Webagentur, keine Kanzlei, und dürfen Ihren Einzelfall rechtlich nicht bewerten. Die Fragen decken häufige Fehler ab, aber nicht alle Pflichten der DSGVO — und je nach Branche, Datenmenge und Geschäftsmodell gelten für Sie zusätzliche Anforderungen. Bei konkreten Zweifeln, bei einem Datenschutzvorfall und immer nach einer Abmahnung: fragen Sie eine Fachanwältin oder einen Fachanwalt für IT-Recht.

Pflichtangaben

  • Ist Ihr Impressum vollständig und von jeder Seite in zwei Klicks erreichbar?

    Es braucht mindestens: Name und Anschrift (kein Postfach), Telefonnummer, E-Mail-Adresse, bei Gesellschaften die Vertretungsberechtigten, Register und Registernummer sowie die Umsatzsteuer-ID, falls vorhanden.

  • Ist Ihre Datenschutzerklärung aktuell und passt sie zu dem, was die Website tut?

    Gehen Sie sie Absatz für Absatz durch: Steht dort ein Dienst, den Sie nicht mehr einsetzen? Fehlt einer, den Sie zuletzt eingebaut haben? Ein Datum von vor drei Jahren ist ein Warnzeichen.

  • Führen Sie ein Verzeichnis Ihrer Verarbeitungstätigkeiten?

    Eine Liste, welche personenbezogenen Daten Sie zu welchem Zweck verarbeiten, wo sie liegen und wie lange. Fast jedes Unternehmen ist dazu verpflichtet — eine sorgfältig geführte Tabelle genügt dafür.

Externe Dienste

  • Sind Google Fonts lokal eingebunden statt über die Google-Server geladen?

    Seite mit Rechtsklick, „Seitenquelltext anzeigen“, dann mit Strg+F nach „fonts.googleapis“ suchen. Ein Treffer bedeutet: Die IP-Adresse jedes Besuchers geht an Google. Genau dafür gab es 2022 eine Abmahnwelle.

  • Sind Karten und Videos erst nach einem Klick geladen, nicht sofort?

    Eingebettete Google Maps und YouTube-Videos schicken beim Laden Daten an Google. Sie brauchen eine Vorschaltung: ein Platzhalterbild mit Hinweis, das erst nach dem Klick den echten Inhalt nachlädt.

  • Wissen Sie, welche fremden Dienste Ihre Website beim Laden kontaktiert?

    Entwicklerwerkzeuge, Reiter „Netzwerk“, Seite laden und die Spalte mit den Adressen durchsehen. Alles, was nicht Ihre eigene Domain ist, gehört in die Datenschutzerklärung — auch Schriften, Kartendienste und Chat-Fenster.

  • Haben Sie mit Ihrem Hosting-Anbieter einen Auftragsverarbeitungsvertrag geschlossen?

    Ein Auftragsverarbeitungsvertrag (kurz AVV) regelt, was ein Dienstleister mit den Daten Ihrer Besucher tun darf. Bei den meisten Anbietern liegt er im Kundenkonto zum Abschluss bereit — oft mit einem Klick, oft vergessen.

  • Gibt es solche Verträge auch für Ihre übrigen Dienstleister?

    Denken Sie an Newsletter-Versand, Terminbuchung, Cloud-Speicher, Buchhaltung und die Agentur, die Ihre Website betreut. Überall dort, wo jemand Zugriff auf personenbezogene Daten hat, braucht es einen AVV.

Einwilligung & Cookies

  • Läuft bei Ihnen kein Google Analytics oder ähnliches Tracking ohne vorherige Einwilligung?

    Cookie-Banner ablehnen, dann im Browser die Entwicklerwerkzeuge öffnen (F12), Reiter „Netzwerk“, Seite neu laden und nach „google-analytics“ oder „gtag“ suchen. Treffer trotz Ablehnung heißt Nein.

  • Hat Ihr Cookie-Banner eine echte Ablehnen-Schaltfläche, gleichwertig zur Zustimmung?

    „Ablehnen“ muss auf der ersten Ebene stehen, genauso leicht zu finden sein wie „Akzeptieren“ und darf nicht als blasser Text getarnt sein. Ein Banner mit nur „OK“ oder nur „Einstellungen“ genügt nicht.

  • Werden vor der Einwilligung wirklich keine nicht notwendigen Cookies gesetzt?

    Ein frisches privates Fenster öffnen, Seite laden, Banner ignorieren und in den Entwicklerwerkzeugen unter „Anwendung“ die Cookies ansehen. Alles außer Sitzungs- und Sicherheitscookies gehört dort noch nicht hin.

  • Läuft Ihr Newsletter mit Double-Opt-in?

    Double-Opt-in heißt: Nach der Anmeldung kommt eine Bestätigungs-E-Mail, und erst der Klick darin schaltet den Empfänger frei. Ohne diesen Nachweis können Sie eine Einwilligung im Streitfall nicht belegen.

Daten von Besuchern

  • Wird Ihr Kontaktformular verschlüsselt übertragen?

    Die Seite mit dem Formular muss über https:// laufen — und zwar ohne Warnhinweis im Browser. Ohne Verschlüsselung lesen fremde Netzbetreiber mit, was jemand Ihnen schreibt.

  • Fragt Ihr Formular nur ab, was Sie wirklich brauchen?

    Pflichtfelder für Anrede, Firma, Telefonnummer und Geburtsdatum bei einer einfachen Anfrage sind zu viel. Datensparsamkeit ist eine Pflicht, keine Empfehlung — und weniger Felder bringen ohnehin mehr Anfragen.

  • Ist festgelegt, wann welche Daten gelöscht werden?

    Formularanfragen, Bewerbungen, Newsletter-Abmeldungen, Server-Protokolle: Für jede Datenart braucht es eine Frist und jemanden, der sie umsetzt. „Wir heben alles auf“ ist keine zulässige Antwort.

  • Liegt für alle Fotos, auf denen Personen erkennbar sind, eine Einwilligung vor?

    Team, Kunden, Besucher einer Veranstaltung — jede erkennbare Person braucht eine Einwilligung, am besten schriftlich. Denken Sie besonders an ehemalige Mitarbeitende, die noch auf der Team-Seite stehen.

0 von 16 beantwortet

Beantworten Sie alle Fragen, dann erscheint hier die Auswertung. Ihre Antworten bleiben in Ihrem Browser – es wird nichts gesendet und nichts gespeichert.

Das Ergebnis beruht allein auf Ihren Antworten. Wir sehen Ihre Website nicht und speichern nichts. Ein grünes Ergebnis hier bedeutet nicht, dass Sie rechtssicher sind — es bedeutet nur, dass die häufigsten technischen Fehler bei Ihnen nicht vorkommen.

Datenschutz ist zu großen Teilen eine technische Frage

Viele Unternehmer erleben Datenschutz als Papierkram: Texte, Verträge, Formulierungen. Der größere Teil der Fehler entsteht aber nicht im Text, sondern im Code. Eine Schriftart, die beim Laden von einem fremden Server kommt. Ein Video, das schon Daten sendet, bevor jemand auf „Abspielen“ geklickt hat. Ein Banner, das nach dem Ablehnen trotzdem Cookies setzt.

Das ist die gute Nachricht: Diese Fehler kann man reparieren, ohne dass jemand eine Zeile Juristendeutsch schreibt. Eine Schriftart lokal einzubinden ist Arbeit von zwanzig Minuten. Eine Vorschaltung vor eine Karte zu setzen dauert eine Stunde. Was danach übrig bleibt, ist tatsächlich Sache einer Kanzlei — und dann auch ein deutlich kleinerer Posten.

Wir kümmern uns um den technischen Teil. Was das im Einzelnen umfasst, steht unter Datenschutz-Beratung. Für die rechtliche Bewertung arbeiten wir mit dem Anwalt zusammen, den Sie ohnehin haben — oder empfehlen Ihnen, einen zu fragen.

Die vier Fehler, die wir am häufigsten finden

Google Fonts vom Google-Server

Der Klassiker. Fast jede Website-Vorlage lädt Schriften direkt bei Google — und übermittelt dabei die IP-Adresse jedes Besuchers in die USA. Die Lösung ist banal: Schrift herunterladen, selbst ausliefern, fertig.

Cookie-Banner ohne Wirkung

Der Banner sieht korrekt aus, aber das Tracking läuft trotzdem los. Meist ist der Banner nur eingeblendet und gar nicht mit den Skripten verdrahtet. Das ist schlechter als kein Banner, weil es Vorsatz nahelegt.

Karten und Videos ohne Vorschaltung

Eine eingebettete Google-Karte kontaktiert Google, sobald die Seite lädt — auch wenn niemand die Karte anschaut. Ein Platzhalterbild mit Klick-Abfrage löst das, ohne dass die Karte verschwindet.

Datenschutzerklärung von 2019

Sie wurde einmal generiert und nie wieder angefasst. Inzwischen ist ein Chat-Fenster dazugekommen und Analytics abgeschaltet worden — im Text steht das Gegenteil. Das fällt bei jeder Prüfung sofort auf.

Was wir bei einer technischen Datenschutzprüfung anschauen

Damit Sie wissen, was über diese 16 Fragen hinausgeht — das hier sind die Punkte, die wir uns ansehen, wenn wir eine Website tatsächlich öffnen.

  • Alle ausgehenden Verbindungen beim Seitenaufruf, vor und nach der Einwilligung
  • Sämtliche gesetzten Cookies samt Laufzeit und Zweck
  • Ob der Einwilligungs-Banner die Skripte wirklich blockiert oder nur anzeigt
  • Herkunft von Schriften, Symbolen und eingebetteten Inhalten
  • Verschlüsselung und Weiterleitung von http:// auf https://
  • Empfänger und Speicherort der Formulardaten
  • Abgleich der Datenschutzerklärung mit dem tatsächlichen technischen Verhalten
  • Serverstandort und die vom Anbieter angebotenen Auftragsverarbeitungsverträge
  • Rechtliche Bewertung Ihres Einzelfalls — das darf und macht nur eine Kanzlei
  • Formulierung von Rechtstexten
  • Datenschutz außerhalb der Website, etwa in Ihrer Buchhaltung oder Personalakte

Ein grünes Ergebnis ist kein Freibrief

Wenn Sie hier alle 16 Fragen mit Ja beantworten, heißt das: Die häufigsten technischen Fehler kommen bei Ihnen nicht vor. Es heißt nicht, dass Sie alle Pflichten der DSGVO erfüllen. Je nachdem, was Sie tun, kommen weitere Anforderungen dazu — etwa ein Datenschutzbeauftragter, eine Folgenabschätzung bei besonders sensiblen Daten oder besondere Regeln für Beschäftigtendaten.

Behandeln Sie dieses Werkzeug als das, was es ist: eine Vorsortierung, die Ihnen zeigt, worüber Sie mit Ihrem Anwalt sprechen sollten — und was Sie vorher technisch erledigen können, damit dieses Gespräch kürzer und billiger wird.

FAQ

Häufig gestellte Fragen

Ja. Die DSGVO kennt keine Untergrenze bei der Unternehmensgröße. Was von der Größe abhängt, sind einzelne Zusatzpflichten — etwa ob Sie einen Datenschutzbeauftragten benennen müssen. Impressum, Datenschutzerklärung, ein wirksamer Cookie-Banner und lokale Schriften gelten für die einseitige Visitenkarte genauso wie für den Onlineshop.

Bereit, Ihr Projekt umzusetzen?

Lassen Sie uns gemeinsam loslegen.

Jetzt Erstgespräch vereinbaren

Wir freuen uns auf Ihr Vorhaben – ob Redesign, neue Website oder langfristige Betreuung.