Zum Inhalt springen
← Alle Artikel
Recht & Datenschutz7. Okt 20268 Min. Lesezeit

DSGVO auf der Website: Die Checkliste ohne Panikmache

Brauchen Sie wirklich ein Cookie-Banner? Die DSGVO-Checkliste für Ihre Website: was Pflicht ist, was bloß Gerücht ist und was Sie heute erledigen können.

DSGVO auf der Website: Die Checkliste ohne Panikmache

Sie betreiben eine Website für Ihren Betrieb, und irgendwo im Hinterkopf sitzt die Frage, ob dabei alles in Ordnung ist. Im Netz begegnen Ihnen Bußgeldzahlen, Abmahn-Geschichten und Anbieter, die mit Ihrer Sorge Geld verdienen. Dieser Artikel geht es ruhiger an: Er zeigt Punkt für Punkt, was auf einer Unternehmenswebsite geprüft werden sollte und was Sie sich sparen können.

TL;DR: Das Wichtigste in Kürze

  • Ein Cookie-Banner ist keine Pauschalpflicht. Eine Einwilligung brauchen Sie nur für Dienste, die nicht unbedingt erforderlich sind, etwa Werbe-Pixel oder Besucheranalysen mit Cookies.
  • Impressum und Datenschutzerklärung sind Pflicht. Beide müssen leicht erreichbar sein, und die Erklärung muss zu dem passen, was Ihre Seite tatsächlich tut.
  • Prüfen Sie jeden Drittanbieter. Schriften, Karten, Videos und Formulartools übertragen Daten. Binden Sie lokal ein, was geht, und schließen Sie mit Dienstleistern die nötigen Verträge ab.
  • Ordnung schlägt Panik. Behörden haben mehr Mittel als das Bußgeld, und der Einzelfall entscheidet. Wer seine Seite kennt, steht gut da.

Was die DSGVO von Ihrer Website will

Die DSGVO gilt, sobald Ihre Website personenbezogene Daten verarbeitet. Das tut jede Unternehmenswebsite: Schon die IP-Adresse im Server-Protokoll zählt dazu, ein Kontaktformular erst recht. Die Ausnahme für rein persönliche oder familiäre Tätigkeiten (Art. 2 Abs. 2 Buchst. c) greift bei einem Betrieb nicht.

Vereinfacht gesagt verlangt Art. 5: Sie haben für jede Verarbeitung einen Grund, Sie sagen offen, was passiert, Sie erheben nicht mehr als nötig, und Sie halten die Daten sicher.

Und das Bußgeld? Der Rahmen reicht bis zu 4 Prozent des weltweiten Jahresumsatzes oder bis zu zwanzig Millionen Euro, je nachdem, welcher Betrag höher ist (Art. 83). Das sind Obergrenzen für schwere Verstöße, keine Preisliste. Im Einzelfall zählen unter anderem Schwere, Dauer, Vorsatz oder Fahrlässigkeit und die Zusammenarbeit mit der Behörde. Art. 58 kennt zudem mildere Mittel: Die Behörde kann warnen, verwarnen oder anweisen, einen Zustand binnen einer Frist zu beheben.

Neben den Behörden können nach Urteilen des Bundesgerichtshofs vom 27. März 2025 auch Mitbewerber und Verbraucherverbände Datenschutzverstöße zivilrechtlich verfolgen. Das spricht für Sorgfalt.

Die Pflichtbausteine: Impressum, Datenschutzerklärung, HTTPS

Impressum

Das Impressum ist kein DSGVO-Thema, gehört aber in jede Checkliste. Grundlage ist § 5 DDG: Die Angaben müssen leicht erkennbar, unmittelbar erreichbar und ständig verfügbar sein. Dazu zählen Name und Anschrift, Angaben für eine schnelle Kontaktaufnahme einschließlich E-Mail-Adresse und, falls vorhanden, die Registernummer. Bei zulassungspflichtigen oder reglementierten Berufen kommen weitere Angaben hinzu. Verlinken Sie das Impressum in der Fußzeile jeder Seite.

Datenschutzerklärung

Hier greifen die Informationspflichten aus Art. 12 und 13. Die Erklärung muss "in präziser, transparenter, verständlicher und leicht zugänglicher Form in einer klaren und einfachen Sprache" abgefasst sein. Hinein gehören: wer verantwortlich ist, welche Daten Sie zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten, wer sie erhält, wie lange sie gespeichert werden und welche Rechte Besucher haben, einschließlich der Beschwerde bei der Aufsichtsbehörde.

Gehen Sie Ihre Seite dafür wie ein Besucher durch: Kontaktformular, Newsletter, Karte, Video, Analyse, Terminbuchung, Server-Protokoll. Zu jedem Punkt gehört ein Absatz. Ein Generator liefert das Gerüst, den Blick auf Ihre Seite ersetzt er nicht. Gehen Daten an Anbieter außerhalb der EU, nennen Sie auch die Grundlage der Übermittlung (Art. 13 Abs. 1 Buchst. f).

HTTPS und Grundschutz

Art. 32 verlangt Sicherheitsmaßnahmen nach dem Stand der Technik und nennt die Verschlüsselung ausdrücklich. Für Ihre Seite heißt das: durchgehend HTTPS, aktuelle Software und Plugins, starke Passwörter mit Zwei-Faktor-Anmeldung für den Admin-Zugang und regelmäßige Backups.

Cookie-Banner: Wann Pflicht, wann nicht

Hier sorgen zwei Gesetze für Verwirrung. Ob Sie etwas im Gerät Ihres Besuchers speichern oder dort auslesen dürfen, regelt § 25 TDDDG. Dafür braucht es grundsätzlich eine Einwilligung. Ausgenommen ist, was unbedingt erforderlich ist, damit Sie einen Dienst bereitstellen können, den der Besucher ausdrücklich wünscht. Was mit den Daten danach geschieht, regelt die DSGVO.

Ohne Einwilligung geht in der Regel: Warenkorb, Login, Sicherheitsfunktionen und das Speichern der Cookie-Entscheidung selbst. Mit Einwilligung läuft in der Regel: Werbe- und Marketing-Pixel, Besucheranalysen mit Cookies oder Geräte-Kennungen und eingebundene Dienste Dritter, die dafür auf das Gerät zugreifen. Ob ein Banner nötig ist, hängt also davon ab, was auf Ihrer Seite läuft, und nicht von Branche oder Größe.

Brauchen Sie eines, gelten Regeln für die Gestaltung. Das Verwaltungsgericht Hannover entschied am 19. März 2025 (Az. 10 A 5385/22): Auf der ersten Ebene muss eine genauso gut wahrnehmbare und bedienbare Schaltfläche vorhanden sein, mit der sich alle nicht erforderlichen Cookies pauschal ablehnen lassen. Dazu kommen die Grundsätze der Einwilligung (Art. 4 Nr. 11 und Art. 7):

  • Freiwillig, informiert und durch eine eindeutige Handlung. Vorausgewählte Häkchen zählen nicht.
  • Vor der Entscheidung wird nichts geladen, was eine Einwilligung braucht.
  • Der Widerruf ist so einfach wie die Erteilung, etwa über einen Link in der Fußzeile.
  • Sie können die Einwilligung nachweisen.

Wer nur technisch Notwendiges einsetzt, braucht keinen Auswahl-Dialog. Bei mir auf baneth.de sehen Sie deshalb nur einen Hinweis mit dem Knopf "Verstanden". Marketing-Cookies setze ich nicht ein, die Schriften liegen auf dem eigenen Server, die Reichweitenmessung läuft selbst gehostet und ohne Cookies. Der sprechende Website-Assistent NOVA wird erst aktiv, wenn Sie ihn starten und Ihrem Browser den Mikrofonzugriff erlauben. So sieht eine Einwilligung im Alltag aus.

Drittanbieter prüfen: Schriften, Karten, Videos, Dienstleister

Fast jede Website holt etwas von fremden Servern, und der Anbieter erfährt dabei mindestens die IP-Adresse des Besuchers. Der Check dauert etwa zehn Minuten: Seite im Browser öffnen, Entwicklerwerkzeuge starten (meist Taste F12), Reiter "Netzwerk" wählen, Seite neu laden. Jede fremde Adresse in der Liste kommt auf Ihre Prüfliste. Typische Kandidaten:

  • Schriften. Das Landgericht München I sprach 2022 einem Besucher Unterlassung und Schadensersatz zu, weil beim Aufruf einer Website Google Fonts von Google-Servern geladen und dabei die IP-Adresse übertragen wurde (Urteil vom 20. Januar 2022, Az. 3 O 17493/20). Die Lösung ist einfach: Schriften lokal ausliefern. Das spart außerdem eine Verbindung und hilft der Ladezeit.
  • Karten und Videos. Google Maps, YouTube und ähnliche Dienste verbinden sich beim Laden mit dem Anbieter. Laden Sie sie erst nach einem Klick des Besuchers und erklären Sie vorher kurz, was dabei passiert. Alternativ genügt ein Kartenbild mit Link zum Routenplaner.
  • Formulare, Newsletter, Buchungstools. Fragen Sie nur ab, was Sie brauchen. Ein Kontaktformular benötigt keinen Geburtstag. Für Newsletter holen Sie die Einwilligung aktiv ein und können sie belegen, üblich ist die Bestätigungs-Mail (Double-Opt-in).
  • Dienstleister mit Datenzugriff. Hoster, Newsletter-Tool, E-Mail-Dienst oder Terminbuchung verarbeiten Daten in Ihrem Auftrag. Dafür brauchen Sie einen Vertrag nach Art. 28. Er muss schriftlich vorliegen, ein elektronisches Format genügt (Art. 28 Abs. 9). Seriöse Anbieter stellen ihn bereit, Sie schließen ihn ab und legen ihn zu den Akten.

Die Fragen danach: Datenpanne, Anfragen, Datenschutzbeauftragter

Datenpanne. Geht ein Laptop verloren oder gelangt ein Passwort in falsche Hände, melden Sie das nach Art. 33 unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der Aufsichtsbehörde. Das gilt nicht, wenn die Verletzung voraussichtlich kein Risiko für die Betroffenen mit sich bringt. Dokumentieren müssen Sie jede Verletzung, auch die nicht gemeldete (Art. 33 Abs. 5).

Anfragen von Besuchern. Wer wissen will, welche Daten Sie über ihn speichern, bekommt innerhalb eines Monats eine Antwort (Art. 12 Abs. 3). Bei komplexen Fällen kann die Frist um zwei Monate wachsen, darüber informieren Sie innerhalb des ersten Monats. Legen Sie vorab fest, wer solche Mails bearbeitet.

Datenschutzbeauftragter. Nach heutigem Stand müssen Sie einen benennen, wenn in der Regel mindestens 20 Personen ständig mit automatisierter Datenverarbeitung beschäftigt sind (§ 38 BDSG). Weitere Sonderfälle regelt die Vorschrift. Für Solo-Selbstständige und kleine Teams ist das meist nicht der Fall.

Fazit: Ihre Checkliste zum Abhaken

Eine datenschutzfreundliche Website ist kein Hexenwerk. Sie ist Handwerk: Sie wissen, was Ihre Seite tut, Sie sagen es offen, und Sie setzen nur ein, was Sie brauchen. Die Kurzfassung:

  1. Impressum vollständig und in jeder Fußzeile verlinkt.
  2. Datenschutzerklärung passt zu den Diensten, die wirklich laufen.
  3. HTTPS überall, Software aktuell, Backups eingerichtet.
  4. Netzwerk-Check gemacht, jede fremde Adresse bewertet.
  5. Schriften lokal, Karten und Videos erst nach Klick.
  6. Cookie-Banner nur bei einwilligungspflichtigen Diensten, mit gleichwertigem Ablehnen-Knopf und einfachem Widerruf.
  7. Verträge mit Dienstleistern abgeschlossen und abgelegt.
  8. Ablauf für Datenpanne und Anfragen festgelegt.

Dieser Artikel ersetzt keine Rechtsberatung. Bei Fragen im Einzelfall hilft eine Anwältin oder ein Anwalt mit Datenschutzschwerpunkt. Das Recht bleibt in Bewegung: Auf EU-Ebene wird über Änderungen verhandelt (Digital Omnibus), beschlossen ist nichts. Prüfen Sie Ihre Seite deshalb einmal im Jahr und nach größeren Änderungen.

Soll Ihre Seite ohnehin neu entstehen, gehört Datenschutz von Anfang an in die Konstruktion (Art. 25). Was Ihre Webseite kostet, rechnet der Webseitenrechner in wenigen Minuten aus. Den Festpreis bekommen Sie schriftlich, bevor die Arbeit beginnt. Ein weiteres Rechtsthema rund um die Website ist die Barrierefreiheit. Ob und wie stark Sie betroffen sind, lesen Sie im Beitrag BFSG: Was Ihre Website jetzt erfüllen muss.

Quellen und Stand (7. Oktober 2026)

Sie wollen wissen, was auf Ihrer Website technisch läuft und wo sich etwas vereinfachen lässt? Ich schaue ehrlich mit Ihnen darauf, im kostenlosen Erstgespräch über das Kontaktformular auf baneth.de/kontakt.

AB
baneth Redaktion
Gründer & Digitalstratege bei BANETH Digital Manufaktur

Alexander baut digitale Systeme für deutsche KMUs: Websites, Sichtbarkeit, Kontaktstrecken und Automatisierung. Heimbach, Eifel.

Projekt im Kopf?

Lassen Sie uns darüber sprechen, welcher digitale nächste Schritt Ihr Unternehmen voranbringt.

Projekt anfragen