Direkt zum Inhalt
existenzgruender-magazin.de
existenzgruender-magazin.de
Website & Onlineshop

Website DSGVO: So wird eine Website DSGVO-konform

DSGVO-konforme Website am Laptop mit Datenschutz-Dokumenten und Checkliste auf dem Schreibtisch
Eine DSGVO-konforme Website setzt klare Datenschutzinformationen, saubere Prozesse und passende technische Maßnahmen voraus.

Eine Website wird DSGVO-konform, wenn sie personenbezogene Daten nur mit Rechtsgrundlage verarbeitet, Nutzer klar informiert, Einwilligungen sauber einholt und technische sowie organisatorische Schutzmaßnahmen umsetzt. Dazu gehören vor allem Datenschutzerklärung, Impressum, Cookie-Banner, korrekt konfigurierte Formulare, sichere Übertragung per SSL/TLS und datenschutzgerechtes Hosting.

Eine DSGVO-konforme Website ist eine Website, die personenbezogene Daten nur rechtmäßig, transparent und zweckgebunden verarbeitet und die Nutzer dabei umfassend informiert. In der Praxis betrifft das fast jede Website, weil schon IP-Adressen, Kontaktanfragen, Logdaten oder Trackingdaten personenbezogene Daten sein können. Einen kompakten Überblick zum Thema bietet auch die Rubrik DSGVO-konform.

Welche DSGVO-Pflichten muss eine Website grundsätzlich erfüllen?

Eine Website braucht eine Rechtsgrundlage für jede Verarbeitung personenbezogener Daten, eine klare Information der Nutzer und geeignete Schutzmaßnahmen. Zusätzlich verlangt die DSGVO Rechenschaft, Datensparsamkeit, Zweckbindung und Sicherheit. Wer Daten an Dienstleister weitergibt, braucht meist einen Vertrag zur Auftragsverarbeitung.

Zu den grundlegenden Pflichten gehören transparente Hinweise zur Datenverarbeitung, ein nachvollziehbares Consent-Management für einwilligungspflichtige Verarbeitungen und eine sichere technische Umsetzung. Die DSGVO arbeitet mit Prinzipien wie Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung und Speicherbegrenzung. Für Websites ist vor allem wichtig: Nicht jede Datenverarbeitung braucht eine Einwilligung, aber jede Verarbeitung braucht eine belastbare rechtliche Grundlage. Typische Grundlagen sind Vertragserfüllung, rechtliche Verpflichtung, berechtigtes Interesse oder Einwilligung. Bei Tracking und vielen Marketing-Tools ist die Einwilligung oft der zentrale Punkt.

Wer eine Website betreibt, muss außerdem prüfen, welche Dienstleister Daten erhalten. Dazu zählen Hosting-Anbieter, E-Mail-Dienste, Newsletter-Tools oder Analyse-Dienste. Mit solchen Anbietern braucht der Website-Betreiber regelmäßig eine Auftragsverarbeitung nach Artikel 28 DSGVO, wenn der Anbieter personenbezogene Daten im Auftrag verarbeitet. Ebenso wichtig ist eine sichere Übertragung per SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung schützt Daten zwischen Browser und Server und gehört heute zum Standard jeder Website, die Formulare oder Login-Funktionen nutzt.

Die Datenschutzerklärung muss verständlich erklären, welche personenbezogenen Daten die Website verarbeitet, zu welchen Zwecken und auf welcher Rechtsgrundlage. Das Impressum nennt die verantwortliche Person oder Firma, während der Cookie-Banner Einwilligungen für nicht notwendige Technologien einholt. Alle drei Elemente erfüllen unterschiedliche Pflichten und ersetzen sich nicht gegenseitig.

Die Datenschutzerklärung muss mindestens Informationen zu Verantwortlichem, Kontaktdaten, Zwecken der Verarbeitung, Rechtsgrundlagen, Empfängern, Speicherdauer, Betroffenenrechten und Beschwerderecht enthalten. Bei Kontaktformularen, Newsletter-Anmeldungen, Analyse-Tools, eingebetteten Diensten oder Maps braucht die Datenschutzerklärung konkrete Hinweise auf die jeweilige Datenverarbeitung. Wenn Daten in Drittländer fließen, muss die Website auch darüber informieren und die Rechtsgrundlage nennen.

Das Impressum ist nach deutschem Recht Pflicht und gehört leicht erkennbar auf jede geschäftliche Website. Es enthält unter anderem Namen, Anschrift und Kontaktmöglichkeiten. Für bestimmte Berufsgruppen oder Gesellschaftsformen gelten weitere Pflichtangaben. Das Impressum ist keine Datenschutzerklärung und ersetzt den Datenschutztext nicht.

Ein Cookie-Banner oder ein Consent-Management-Tool darf nicht nur informieren, sondern muss technisch wirksame Auswahlmöglichkeiten bieten, wenn die Website nicht notwendige Cookies oder vergleichbare Technologien verwendet. Voreingestellte Häkchen reichen nicht aus. Nutzer müssen Einwilligungen genauso einfach ablehnen wie annehmen können. Erst nach gültiger Einwilligung dürfen Marketing-, Analyse- oder Tracking-Tools geladen werden. Für typische Lead-Formate ist ein sauberer Datenschutztext besonders wichtig; dazu passt auch der Überblick Leads über die Website gewinnen: Methoden, Formulare und Tools.

Welche Tools, Cookies und Tracking-Maßnahmen sind nur mit Einwilligung erlaubt?

Einwilligungspflichtig sind vor allem viele Analyse-, Marketing- und Retargeting-Tools sowie nicht notwendige Cookies oder ähnliche Technologien. Dazu zählt häufig auch Google Analytics, wenn die Auswertung nicht auf eine andere Rechtsgrundlage gestützt werden kann. Notwendig bleiben nur Funktionen, die für den Betrieb der Website technisch erforderlich sind.

Die DSGVO und die Cookie-Regeln der ePrivacy-Rechtsprechung unterscheiden zwischen technisch notwendigen und nicht notwendigen Datenverarbeitungen. Notwendig sind etwa Session-Cookies für den Warenkorb oder Sicherheitsfunktionen. Nicht notwendig sind meist Tracking-Cookies, Statistik-Cookies, Werbe-Pixel und viele eingebettete Drittanbieter-Dienste. Google Analytics verarbeitet Nutzungsdaten zu Analysezwecken und gehört deshalb in der Praxis fast immer in ein Consent-Setup. Ohne wirksame Einwilligung darf Google Analytics nicht starten, wenn die Verarbeitung nicht ausnahmsweise anders rechtmäßig ist.

Ein gutes Consent-Management lädt erst nach Zustimmung und dokumentiert den Status der Einwilligung. Der Website-Betreiber sollte außerdem prüfen, ob Tools Daten an Dritte oder in Drittstaaten übertragen. Wenn ein Analytics- oder Marketing-Tool Daten an Anbieter außerhalb der EU übermittelt, steigen die Anforderungen an Information, Verträge und Rechtsprüfung. Wer eine Website mit Shop-Funktionen plant, sollte auch die rechtlichen Grundlagen mitdenken; dazu passt Onlineshop-Recht: Welche Pflichten ein Onlineshop erfüllen muss. Für die Auswahl der technischen Basis ist außerdem relevant, welches System Datenschutz sauber umsetzen lässt, wie im Beitrag Shop-Systeme für Gründer: Welche Lösung für den Onlineshop passt?.

Bereich Meist zulässig ohne Einwilligung Meist nur mit Einwilligung
Technik Notwendige Sicherheits- und Session-Cookies Marketing- und Tracking-Cookies
Analyse Nur in eng begrenzten Ausnahmefällen Google Analytics und ähnliche Tools
Einbindungen Lokale, notwendige Inhalte Externe Karten, Videos, Fonts, Widgets mit Datenübermittlung

Wie setzt man Formulare, Kontaktanfragen und Newsletter DSGVO-konform um?

Kontaktformular, Newsletter und andere Formulare brauchen klare Zwecke, minimalen Datenumfang und eine passende Rechtsgrundlage. Für Newsletter ist in der Regel eine ausdrückliche Einwilligung mit Double-Opt-in erforderlich. Kontaktanfragen verarbeitet die Website meist zur Anbahnung oder Erfüllung eines Vertrags oder auf Basis berechtigter Interessen, je nach Inhalt der Anfrage.

Ein Kontaktformular sollte nur Daten abfragen, die für die Anfrage nötig sind. Pflichtfelder ohne Zweck sind problematisch. Jede Formularseite braucht einen Hinweis auf die Datenschutzerklärung. Die Übertragung muss per SSL/TLS verschlüsselt laufen, damit Inhalte nicht im Klartext übertragen werden. Wenn ein Formular an einen externen Anbieter oder ein CRM-System geht, braucht der Website-Betreiber oft eine Auftragsverarbeitung und muss die Übermittlung in der Datenschutzerklärung erklären.

Beim Newsletter ist die Einwilligung der zentrale Punkt. Der Newsletter-Versand braucht eine aktive Anmeldung, eine Dokumentation der Einwilligung und einen Abmeldelink in jeder E-Mail. Das Double-Opt-in reduziert Missbrauch, weil eine Bestätigungs-Mail an die angegebene Adresse geht und erst nach Bestätigung der Versand startet. Der Website-Betreiber sollte zudem keine gekauften Verteiler nutzen, weil solche Listen regelmäßig keine saubere Einwilligung belegen.

Auch Lead-Magneten, Download-Formulare und Terminbuchungen müssen datenschutzrechtlich sauber aufgebaut sein. Wer solche Funktionen nutzt, sollte die Formularlogik, die Datenflüsse und die Speicherung genau prüfen. Gerade für Websites, die Anfragen generieren sollen, ist diese Prüfung zentral, weil Formulare oft viele personenbezogene Daten sammeln.

Wie prüft man die Website technisch und organisatorisch auf DSGVO-Risiken?

Eine DSGVO-Prüfung beginnt mit einer Dateninventur: Welche personenbezogenen Daten erhebt die Website, wohin gehen sie und wer hat Zugriff? Danach folgen Prüfung von Hosting, Verträgen, Einwilligungen, Löschfristen, Berechtigungen und Sicherheitsmaßnahmen. Technisch und organisatorisch braucht die Website nachvollziehbare TOMs.

Zu den technischen und organisatorischen Maßnahmen gehören Zugriffsschutz, sichere Passwörter, Rollen- und Rechtekonzepte, regelmäßige Updates, Backups, Verschlüsselung und Protokollierung. Hosting ist dabei ein Kernpunkt, weil der Hosting-Anbieter Serverdaten, Logfiles und oft Backups verarbeitet. Der Website-Betreiber sollte prüfen, wo die Server stehen, welche Logdaten anfallen und wie lange der Hoster diese speichert. Wenn ein Dienstleister personenbezogene Daten verarbeitet, braucht die Website regelmäßig einen Vertrag zur Auftragsverarbeitung und sollte die Rolle des Dienstleisters dokumentieren.

Praktisch sinnvoll ist ein regelmäßiger Check: Sind alle Cookies im Consent-Tool erfasst? Läuft Google Analytics erst nach Einwilligung? Sind externe Schriftarten, Videos oder Karten eingebunden? Funktionieren Lösch- und Auskunftsprozesse? Werden Formulardaten nur so lange gespeichert, wie der Zweck es erfordert? Wer diese Fragen systematisch beantwortet, reduziert die wichtigsten DSGVO-Risiken deutlich und macht die Website dauerhaft kontrollierbar.

Wichtig bleibt am Ende der Grundsatz: Eine DSGVO-konforme Website entsteht nicht durch ein einzelnes Plugin, sondern durch das Zusammenspiel aus Recht, Technik und sauber dokumentierten Prozessen. Wer Datenschutz, Consent-Management, Datenschutzerklärung, Impressum, Formulare, Newsletter und Hosting gemeinsam prüft, schafft eine belastbare Grundlage für den laufenden Betrieb.

Ergänzend lohnt sich ein Blick auf Waermepumpe – dort wird das Thema Wärmepumpe noch einmal aus einer anderen Perspektive beleuchtet.

Mehr zum Thema im Bereich Website & Onlineshop · Passend dazu: Impressumspflicht: Welche Pflichtangaben eine Unternehmenswebsite braucht · Impressumspflicht für die Unternehmenswebsite: Welche Pflichtangaben gelten?

Beitrag teilen:
Verfasst von

Florian schreibt über Geschäftskonten, Buchhaltungsprogramme und die Frage, wie kleine Betriebe online sichtbar werden. Er betreibt seine eigene Website selbst und hat den Umzug von einem Baukasten auf ein eigenes System hinter sich, samt der Rankings, die dabei verloren gingen. Ihn nervt an Software-Vergleichen, dass der Wechselaufwand nie vorkommt, obwohl er die teuerste Position ist.

Kommentar schreiben

Ihre E-Mail-Adresse wird nicht veröffentlicht.