Zum Inhalt springen
Nexcore Software
Recht & Datenschutz4 Min. Lesezeit

DSGVO-konforme Website: Die neun Punkte, die tatsächlich geprüft werden

Die meisten Abmahnungen betreffen dieselben wenigen Fehler. Eine Übersicht der Punkte, die in der Praxis zu Problemen führen – und was technisch dahintersteckt.

· Fachredaktion

Veröffentlicht am · aktualisiert am

Autor

Veröffentlicht
Aktualisiert
Umfang
824 Wörter

Kurz beantwortet

Eine DSGVO-konforme Website erfordert neun Dinge: selbst gehostete Schriften, einen Auftragsverarbeitungsvertrag mit dem Hoster, ein korrektes Impressum nach § 5 DDG, eine vollständige Datenschutzerklärung, Einwilligung vor nicht notwendigen Cookies, verschlüsselte Formulare, dokumentierte Löschfristen, ein Verarbeitungsverzeichnis sowie den Verzicht auf US‑Dienste ohne Rechtsgrundlage.

Inhalt · 10 Abschnitte
  1. 1. Schriften selbst ausliefern
  2. 2. Auftragsverarbeitungsvertrag mit dem Hoster
  3. 3. Impressum nach § 5 DDG
  4. 4. Datenschutzerklärung, die zur Website passt
  5. 5. Kein reCAPTCHA ohne Einwilligung
  6. 6. Cookie-Banner nur, wenn nötig
  7. 7. Formulardaten verschlüsselt übertragen und begrenzt speichern
  8. 8. Löschfristen festlegen und einhalten
  9. 9. Verarbeitungsverzeichnis führen
  10. Die Kurzprüfung in fünf Minuten

Datenschutz auf Websites hat in Deutschland eine unangenehme Eigenschaft: Die Fehler sind von außen sichtbar. Jeder kann mit den Entwicklerwerkzeugen seines Browsers prüfen, welche Server eine Seite kontaktiert.

Genau das tun spezialisierte Kanzleien und Verbände. Die folgenden neun Punkte decken den weit überwiegenden Teil der beanstandeten Fälle ab.

Das Wichtigste in Kürze

  • Das Einbinden von Google Fonts über Google-Server verstößt nach dem Urteil des LG München I vom 20. Januar 2022 (Az. 3 O 17493/20) gegen die DSGVO – Schriften müssen selbst ausgeliefert werden.
  • Google reCAPTCHA überträgt Daten in die USA und benötigt eine Einwilligung; ein serverseitiger Honeypot erfüllt denselben Zweck ohne Datenübermittlung.
  • Ein Cookie-Banner ist nur erforderlich, wenn die Website Cookies setzt, die nicht technisch notwendig sind – wer darauf verzichtet, braucht kein Banner.
  • Seit Mai 2024 ist § 5 DDG die Rechtsgrundlage der Impressumspflicht; der frühere § 5 TMG wird nicht mehr zitiert.
  • Mit jedem Hostinganbieter muss ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen werden – auch bei deutschen Anbietern.

1. Schriften selbst ausliefern#

Das Landgericht München I hat am 20. Januar 2022 (Az. 3 O 17493/20) entschieden, dass die Einbindung von Google Fonts über Google-Server gegen die DSGVO verstößt. Beim Seitenaufruf wird die IP‑Adresse des Besuchers an Google in die USA übertragen – ohne Rechtsgrundlage.

Dem Kläger wurden 100 € Schadenersatz zugesprochen. In der Folge kam es zu einer Welle massenhafter Abmahnschreiben.

Lösung: Schriften herunterladen und vom eigenen Server ausliefern. Bei Next.js übernimmt das next/font automatisch – die Schriftdateien werden beim Bauen heruntergeladen und mit ausgeliefert.

Prüfen: Entwicklerwerkzeuge öffnen, Reiter „Netzwerk“, Seite neu laden. Taucht fonts.gstatic.com auf, haben Sie das Problem.

2. Auftragsverarbeitungsvertrag mit dem Hoster#

Ihr Hoster verarbeitet personenbezogene Daten in Ihrem Auftrag – mindestens IP‑Adressen in den Server-Protokollen. Dafür braucht es einen Vertrag nach Art. 28 DSGVO.

Seriöse Anbieter stellen ihn im Kundenkonto bereit. Bei Hetzner, IONOS und Mittwald finden Sie ihn in wenigen Klicks.

Häufiger Irrtum: „Der Anbieter sitzt in Deutschland, also brauche ich keinen Vertrag.“ Der Sitz ändert nichts an der Vertragspflicht.

3. Impressum nach § 5 DDG#

Seit Mai 2024 heißt die Rechtsgrundlage § 5 Digitale-Dienste-Gesetz. Wer noch „§ 5 TMG“ zitiert, verweist auf eine aufgehobene Norm.

Pflichtangaben: Name und Anschrift, Vertretungsberechtigte bei Gesellschaften, Kontaktdaten einschließlich E‑Mail, Registergericht und Registernummer, Umsatzsteuer-Identifikationsnummer sofern vorhanden.

Wichtig: Das Impressum muss von jeder Seite aus mit maximal zwei Klicks erreichbar sein. Ein Link im Fußbereich erfüllt das.

Häufiger Fehler: Das Führen eines Rechtsformzusatzes wie „GmbH“ vor der Eintragung ins Handelsregister. Das ist nach § 5 UWG eine irreführende Angabe und abmahnfähig.

4. Datenschutzerklärung, die zur Website passt#

Sie muss nach Art. 13 DSGVO informieren über: Verantwortlichen, Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer und Betroffenenrechte.

Der praktisch wichtigste Punkt: Sie muss beschreiben, was Ihre Website tut. Eine Erklärung, die Google Analytics nennt, obwohl es nicht eingesetzt wird, ist genauso fehlerhaft wie eine, die ein eingesetztes Werkzeug verschweigt.

5. Kein reCAPTCHA ohne Einwilligung#

Google reCAPTCHA überträgt Daten in die USA und ist damit nicht technisch notwendig im Sinne des § 25 Abs. 2 TDDDG.

Bessere Lösung: Ein Honeypot – ein Formularfeld, das für Menschen unsichtbar ist. Bots füllen es aus, Menschen nicht. Kommt eine Einsendung mit gefülltem Feld an, wird sie verworfen.

Dieses Verfahren fängt nach unserer Erfahrung über 95 Prozent des automatisierten Spams ab, überträgt keine Daten an Dritte, ist barrierefrei und kostet nichts. Wir setzen es in jedem Projekt ein – auch auf dieser Website.

Die verbreitetste Fehlvorstellung lautet, jede Website brauche ein Banner. Richtig ist: Ein Banner ist erforderlich, sobald Cookies oder vergleichbare Technologien eingesetzt werden, die nicht technisch notwendig sind.

Eine Website ohne Analyse-, Marketing- und Einbettungsdienste braucht kein Banner.

Wenn ein Banner nötig ist, muss es: vor dem Setzen der Cookies erscheinen, eine Ablehnung genauso einfach machen wie eine Zustimmung, und ohne Vorauswahl arbeiten.

Hinweis zu Alternativen: Cookiefreie Reichweitenmessung wie Plausible oder ein selbst gehostetes Matomo mit anonymisierter IP arbeitet ohne Einwilligung. Für die Frage „Welche Seiten werden gelesen, woher kommen Besucher?“ reicht das in aller Regel.

7. Formulardaten verschlüsselt übertragen und begrenzt speichern#

TLS ist heute selbstverständlich. Weniger selbstverständlich ist der Umgang mit dem, was ankommt.

Nach dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) erheben Sie nur, was Sie brauchen. Das Geburtsdatum im Kontaktformular gehört nicht dazu.

Eine Praxis, die wir empfehlen: IP‑Adressen nicht im Klartext speichern, sondern nur als Prüfsumme. Damit lässt sich massenhafter Missbrauch erkennen, ohne die Person identifizierbar zu machen.

8. Löschfristen festlegen und einhalten#

Daten dürfen nur so lange gespeichert werden, wie sie gebraucht werden. Für Kontaktanfragen bedeutet das: Löschung nach abschließender Bearbeitung.

Kommt ein Vertrag zustande, greifen die handels- und steuerrechtlichen Aufbewahrungsfristen von sechs beziehungsweise zehn Jahren (§ 257 HGB, § 147 AO).

Praktisch: Legen Sie die Fristen schriftlich fest und richten Sie eine automatische Löschung ein. Eine Frist, die niemand umsetzt, ist schlechter als keine – weil sie dokumentiert, dass Sie es besser wussten.

9. Verarbeitungsverzeichnis führen#

Nach Art. 30 DSGVO müssen Unternehmen ein Verzeichnis der Verarbeitungstätigkeiten führen. Die Ausnahme für Unternehmen unter 250 Beschäftigten greift praktisch nie, weil sie nicht gilt, sobald regelmäßig verarbeitet wird – und ein Kontaktformular ist regelmäßig.

Das Verzeichnis ist kein öffentliches Dokument. Es muss vorgelegt werden können, wenn die Aufsichtsbehörde fragt. Eine Tabelle genügt.

Die Kurzprüfung in fünf Minuten#

  1. Entwicklerwerkzeuge öffnen, Reiter „Netzwerk“, Seite neu laden. Welche fremden Server werden kontaktiert?
  2. Reiter „Anwendung“, Cookies prüfen. Werden welche gesetzt, bevor Sie irgendwo zugestimmt haben?
  3. Impressum: Steht dort noch „§ 5 TMG“?
  4. Datenschutzerklärung: Nennt sie Dienste, die Sie gar nicht einsetzen?
  5. Kontaktformular: Läuft es über reCAPTCHA?

Jeder Punkt, den Sie mit Ja beantworten, ist ein konkreter Handlungsbedarf.

Dieser Beitrag ist sorgfältig recherchiert, ersetzt aber keine Rechtsberatung im Einzelfall.

SchlagwörterDSGVORechtDatenschutz

Über den Autor

Fachredaktion

Sammelt die Fragen, die uns Kunden im Erstgespräch stellen, und beantwortet sie hier ausführlich – mit Zahlen statt Behauptungen.

  • DSGVO in der Softwareentwicklung
  • Barrierefreiheit nach BFSG
  • Core Web Vitals
  • Answer Engine Optimization
  • Projektkalkulation

Passende Leistung

Webentwicklung

Von der Unternehmensseite bis zum Kundenportal – gebaut mit Next.js, gehostet in Deutschland.

Einstieg, Festpreis netto

ab 3.900 €

Website · 3–5 Wochen

Häufige Fragen

Was Leser zu diesem Thema fragen

Die Fragen, die uns zu diesem Beitrag am häufigsten gestellt werden.

Brauche ich ein Cookie-Banner?

Nur, wenn Ihre Website Cookies oder vergleichbare Technologien einsetzt, die nicht technisch notwendig sind – etwa Analyse- oder Marketing-Werkzeuge. Eine Website ohne solche Dienste braucht kein Banner. Das ist nicht nur rechtlich sauberer, sondern erhöht auch die Nutzungsqualität messbar.

Ist Google Analytics in Deutschland erlaubt?

Der Einsatz ist mit Einwilligung möglich, seit dem EU‑US Data Privacy Framework von Juli 2023 auf einer belastbareren Grundlage als zuvor. Rechtlich einfacher sind cookiefreie Alternativen wie Plausible oder ein selbst gehostetes Matomo: Sie benötigen keine Einwilligung und liefern für die meisten Fragestellungen ausreichende Daten.

Was passiert bei einem Verstoß?

In der Praxis folgen zunächst Abmahnungen durch Wettbewerber oder Verbände mit Kosten von etwa 200 € bis 1.500 € zuzüglich Unterlassungserklärung. Bußgelder der Aufsichtsbehörden treffen überwiegend größere Verstöße. Das Urteil des LG München I hat gezeigt, dass auch Betroffene selbst Schadenersatz verlangen können – dort waren es 100 €.

Reicht ein Datenschutzgenerator?

Als Grundlage ja, als Endergebnis nein. Generatoren erzeugen Textbausteine für Dienste, die Sie anklicken. Sie wissen aber nicht, was Ihre Website tatsächlich tut. Der häufigste Fehler: Die Erklärung nennt Dienste, die gar nicht eingesetzt werden – und verschweigt solche, die eingesetzt werden.

Weiterlesen

Fragen zum Beitrag

Sie wollen das in Ihrem Unternehmen umsetzen?

Wir beantworten Rückfragen zu diesem Thema kostenfrei – auch wenn daraus kein Projekt wird. Antwort innerhalb von 24 Stunden.

Ihr Ansprechpartner

Burak Kaya

Gründer und technischer Leiter

Sie sprechen vom Erstgespräch bis zur Abnahme mit derselben Person.

Frage stellenLieber direkt sprechen+49 30 1234 5678

Antwort innerhalb von 24 Stunden