Datenschutz auf der Website in vier Punkten
- Datenschutzerklärung (Art. 13 DSGVO)
- Informiert beim Erheben der Daten über Verantwortlichen, Zwecke und Rechtsgrundlage, Empfänger, Speicherdauer und Betroffenenrechte. Das gilt auch für Kontaktformular, Server-Protokolle und eingebundene Dienste.
- Einwilligung für Endgeräte-Zugriff (§ 25 TDDDG)
- Nötig, bevor Informationen auf dem Gerät gespeichert oder ausgelesen werden, außer das ist unbedingt erforderlich, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen. Laut Datenschutzkonferenz gilt das auch für Local und Session Storage.
- Impressum (§ 5 DDG)
- Pflicht für geschäftsmäßige, in der Regel entgeltliche Angebote: unter anderem Name, Anschrift und E-Mail-Adresse, leicht erkennbar, unmittelbar erreichbar und ständig verfügbar.
- Klagen durch Verbände und Mitbewerber
- Verbraucherverbände dürfen Verstöße gegen die Informationspflichten vor Zivilgerichten verfolgen, Mitbewerber jedenfalls marktverhaltensbezogene DSGVO-Verstöße (BGH, Urteile vom 27.03.2025, I ZR 186/17 u. a.). Mitbewerber können bei Betrieben mit in der Regel weniger als 250 Mitarbeitern keine Abmahnkosten verlangen (§ 13 Abs. 4 Nr. 2 UWG); der Unterlassungsanspruch bleibt.
Was bedeutet DSGVO-konform bei einer Website?
Vorweg: Dieser Ratgeber ist Orientierung, keine Rechtsberatung, und ersetzt nicht die Prüfung deines Falls durch eine Anwältin oder einen Anwalt.
„DSGVO-konform“ ist kein Siegel, das eine Website einmal bekommt und dann behält. Gemeint ist, dass jede Verarbeitung personenbezogener Daten auf der Seite eine Rechtsgrundlage hat und offengelegt wird. Solche Daten fallen an über das Kontaktformular, über die Protokolle des Servers und in der Regel über eingebundene Dienste von Drittanbietern. Die Datenschutz-Grundverordnung verlangt außerdem geeignete technische und organisatorische Maßnahmen. Art. 32 nennt die Verschlüsselung ausdrücklich als Beispiel; bei einer Website gehört dazu typischerweise die verschlüsselte Verbindung per HTTPS.
Die Aufsichtsbehörden verlangen in ihrer Orientierungshilfe für digitale Dienste an mehreren Stellen eine Einzelfallbetrachtung, etwa bei der Gestaltung von Einwilligungsbannern. Eine pauschale Checkliste, die jede Seite absichert, gibt es deshalb nicht. Typische Prüfpunkte sind aber die Pflichttexte, das Cookie-Banner und Inhalte, die von fremden Servern nachgeladen werden.
Ein wichtiger Hebel liegt vor den Rechtstexten. Daten, die eine Seite gar nicht erst erhebt, muss sie weder erklären noch absichern. Beim Webdesign mit wenig Datenerhebung gibt es deshalb weniger zu erklären, und die Seite bietet weniger Angriffsfläche.
Welche Pflichttexte braucht jede Website?
Zwei Texte gehören auf praktisch jede geschäftliche Website: die Datenschutzerklärung und das Impressum.
Die Datenschutzerklärung stützt sich auf Art. 13 DSGVO. Wer personenbezogene Daten bei einer Person erhebt, muss sie „zum Zeitpunkt der Erhebung dieser Daten“ informieren. In Grundzügen gehört dazu: wer verantwortlich ist und wie man ihn erreicht, zu welchen Zwecken und auf welcher Rechtsgrundlage Daten verarbeitet werden, wer sie empfängt, ob sie in ein Land außerhalb der EU gehen, wie lange sie gespeichert werden, welche Rechte Betroffene haben und dass sie sich bei einer Aufsichtsbehörde beschweren können.
Das Impressum verlangt § 5 Digitale-Dienste-Gesetz (DDG, Gesetzesstand geprüft im Oktober 2026) für geschäftsmäßige, in der Regel entgeltliche Angebote. Dazu zählen unter anderem Name und Anschrift der Niederlassung sowie Angaben für eine schnelle elektronische Kontaktaufnahme einschließlich E-Mail-Adresse, je nach Betrieb auch die zuständige Aufsichtsbehörde oder ein Registereintrag. Die Angaben müssen leicht erkennbar, unmittelbar erreichbar und ständig verfügbar sein.
Ein Generator liefert für beide Texte ein Gerüst, weiß aber nur, was du anklickst. Der Text muss zu dem passen, was die Seite tatsächlich tut. Kommt ein neues Formular, ein Newsletter oder ein eingebettetes Video dazu, muss die Datenschutzerklärung mitwachsen. Deshalb gehört das Nachziehen der Rechtstexte zur laufenden Website-Wartung und nicht nur zum Launch.
Wann brauche ich ein Cookie-Banner, und wann nicht?
Die Kernregel steht nicht in der DSGVO, sondern in § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Informationen auf dem Gerät des Besuchers zu speichern oder dort gespeicherte Informationen auszulesen, ist nur mit seiner Einwilligung zulässig, und zwar auf Grundlage klarer und umfassender Informationen. Information und Einwilligung richten sich dabei nach der DSGVO. Keine Einwilligung braucht es, wenn das Speichern oder Auslesen unbedingt erforderlich ist, um einen Dienst bereitzustellen, den der Nutzer ausdrücklich gewünscht hat.
Die Datenschutzkonferenz (DSK) stellt in ihrer Orientierungshilfe zwei Punkte klar. Die Regel betrifft nicht nur Cookies, sondern auch Local und Session Storage im Browser. Und sie gilt unabhängig davon, ob die gespeicherten Informationen personenbezogen sind. „Ich nutze keine Werbe-Cookies“ reicht als Begründung also nicht.
Daraus folgt eine Orientierung: Speichert eine Website nur, was für den gewünschten Dienst unbedingt nötig ist, und bindet sie weder Tracking noch Drittdienste ein, kann sie ohne Einwilligungsbanner auskommen. Ob das für deine Seite zutrifft, ist Einzelfall. Auch bei einer Reichweitenmessung ohne Cookies kommt es darauf an, ob sie etwas auf dem Gerät speichert oder von dort ausliest; dazu zählt laut DSK auch, wenn per Skript Eigenschaften des Geräts ausgelesen und an einen Server übermittelt werden, etwa zur Bildung eines Fingerprints. Verarbeitet sie personenbezogene Daten, braucht sie zusätzlich eine Rechtsgrundlage nach der DSGVO.
Ist ein Banner nötig, nennt die DSK Maßstäbe für seine Gestaltung. Die Möglichkeit, keine Einwilligung zu erteilen, muss eindeutig als gleichwertige Alternative dargestellt sein. Das nimmt die DSK etwa an, wenn neben „Einwilligung erteilen“ ein in Größe, Farbe, Kontrast und Schriftbild vergleichbarer Button zum Ablehnen steht. Bereits angekreuzte Kästchen sind keine Einwilligung.
Was ist mit Google Fonts, Karten und eingebetteten Videos?
Die DSK hält fest, dass mit der Einbindung von Drittinhalten regelmäßig personenbezogene Daten an den Betreiber des fremden Servers gehen. Als typische Beispiele nennt sie Schriftarten, Skripte, Stadtpläne, Videos und Inhalte aus sozialen Netzwerken. Für diese Offenlegung braucht es eine Rechtsgrundlage nach Art. 6 DSGVO.
Bei Google Fonts zeigt ein Fall, den der Bundesgerichtshof mit Beschluss vom 28. August 2025 (VI ZR 258/24) dem Gerichtshof der Europäischen Union vorgelegt hat, den Ablauf: Dort wurden die Schriften über einen Google-Server nachgeladen und die IP-Adresse des Besuchers an Google in den USA übermittelt. Der BGH fragt den EuGH unter anderem, ob eine dynamische IP-Adresse schon dann ein personenbezogenes Datum ist, wenn ein Dritter das nötige Zusatzwissen hat, und ob bei gezielt und massenhaft provozierten Verstößen ein Anspruch auf Schadenersatz bestehen kann. Der BGH hat sein Verfahren bis zur Antwort des EuGH ausgesetzt. Unabhängig davon lassen sich Schriften vom eigenen Server ausliefern; dann entfällt der Abruf bei Google.
Für Karten und Videos gilt dasselbe Prinzip. Statt einer eingebetteten Karte kann die Adresse mit einem Link zum Kartendienst genügen. Videos lassen sich so einbauen, dass sie erst nach einer bewussten Entscheidung des Besuchers vom fremden Server geladen werden. Jeder Drittdienst, der bleibt, gehört als Empfänger in die Datenschutzerklärung.
Spielt der Serverstandort eine Rolle?
Ja, aber nicht pauschal. Ein Server außerhalb der EU ist nicht automatisch unzulässig. Entscheidend ist, ob es für die Übermittlung in ein Drittland eine Grundlage gibt. Für Länder ohne Angemessenheitsbeschluss braucht es laut DSK geeignete Garantien wie Standarddatenschutzklauseln oder einen der engen Ausnahmefälle nach Art. 49 DSGVO; der bloße Abschluss solcher Klauseln reicht dabei nicht. Gerade bei Drittinhalten und Tracking sind ausreichende ergänzende Maßnahmen nach Ansicht der DSK oft nicht möglich; dann dürfen solche Dienste nicht eingebunden werden. Ob das zutrifft, ist im Einzelfall zu prüfen.
Für die USA gibt es seit dem 10. Juli 2023 einen Angemessenheitsbeschluss der Europäischen Kommission zum Datenschutzrahmen EU-USA. Übermittlungen an US-Unternehmen, die an diesem Rahmen teilnehmen, brauchen danach nach Angaben der Kommission keine zusätzlichen Garantien. Das Gericht der EU hat eine Klage gegen diesen Beschluss am 3. September 2025 abgewiesen (T-553/23). Ob ein bestimmter Anbieter teilnimmt, ist im Einzelfall zu prüfen.
Unabhängig vom Ort ist der Hoster in der Regel Auftragsverarbeiter. Nach Art. 28 DSGVO darfst du nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten. Das wird in einem Vertrag zur Auftragsverarbeitung festgehalten. Dasselbe gilt für Formular-Dienste und Newsletter-Tools. Gibt ein Formular Daten an weitere Systeme wie ein CRM weiter, gehört auch dieser Weg zur Planung von Formularen und Datenflüssen.
Ein Hosting in Deutschland oder der EU vereinfacht die Drittland-Frage für den Server. Die DSK verlangt aber, stets zusätzlich zu prüfen, ob es bei einer Verarbeitung zu einer Übermittlung in ein Drittland kommt, gerade bei eingebundenen Diensten. Klär außerdem, auf wen Hosting-Vertrag und Zugänge laufen; mehr dazu im Ratgeber Wem gehört meine Website und Domain?
Muss meine Website auch barrierefrei sein?
Barrierefreiheit ist kein Datenschutzthema, aber ebenfalls eine Rechtsfrage. Das Barrierefreiheitsstärkungsgesetz (BFSG) gilt für bestimmte Dienstleistungen, die nach dem 28. Juni 2025 für Verbraucher erbracht werden. Dazu gehören Dienstleistungen im elektronischen Geschäftsverkehr: digitale Dienste, die über Websites oder Apps angeboten und elektronisch auf individuelle Anfrage eines Verbrauchers im Hinblick auf den Abschluss eines Verbrauchervertrags erbracht werden, etwa wenn Kunden über die Seite etwas bestellen oder buchen. Ob eine reine Informationsseite erfasst ist, hängt vom Einzelfall ab.
Für Kleinstunternehmen, die Dienstleistungen anbieten, macht § 3 Abs. 3 BFSG eine Ausnahme. Als Kleinstunternehmen gilt nach § 2 Nr. 17 BFSG ein Betrieb mit weniger als zehn Beschäftigten und höchstens 2 Millionen Euro Jahresumsatz oder Jahresbilanzsumme. Verlass dich nicht ungeprüft darauf: Die Ausnahme gilt nur für Dienstleistungen, die Schwellen müssen passen, und mit dem Wachstum kann sie wegfallen.
Wer prüft das, und was droht bei Fehlern?
Es gibt zwei Seiten. Behördlich wacht die Datenschutzaufsicht, für Betriebe in Baden-Württemberg der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Art. 83 Abs. 5 DSGVO setzt für bestimmte Verstöße einen Bußgeldrahmen von bis zu 20 Millionen Euro oder, bei Unternehmen, bis zu 4 Prozent des gesamten weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahrs, je nachdem, welcher Betrag höher ist. Das ist der gesetzliche Rahmen, keine Aussage über typische Beträge für kleine Betriebe. Betroffene können außerdem nach Art. 82 DSGVO Schadenersatz verlangen.
Zivilrechtlich hat der Bundesgerichtshof am 27. März 2025 zwei Fragen entschieden (Pressemitteilung Nr. 059/2025). Verbraucherverbände dürfen gegen Verletzungen der Informationspflichten vor den Zivilgerichten vorgehen, etwa wenn Nutzer nicht verständlich über Zwecke, Rechtsgrundlage oder Empfänger ihrer Daten informiert werden (I ZR 186/17). Mitbewerber können DSGVO-Verstöße wettbewerbsrechtlich verfolgen, jedenfalls wenn die verletzte Vorschrift das Marktverhalten regelt; im entschiedenen Fall ging es um Gesundheitsdaten (I ZR 222/19, I ZR 223/19). Abmahnkosten können Mitbewerber bei DSGVO-Verstößen von Betrieben mit in der Regel weniger als 250 Mitarbeitern allerdings nicht verlangen (§ 13 Abs. 4 Nr. 2 UWG). Der Anspruch auf Unterlassung bleibt davon unberührt, und für Verbände gilt diese Ausnahme nicht.
Eine Garantie, nie abgemahnt zu werden, kann niemand seriös geben; steuern lässt sich aber, wie viel Angriffsfläche eine Seite bietet.
Zu wissen, was die DSGVO verlangt, ist das eine; sauber umgesetzt ist es erst, wenn die Seite es auch technisch einhält. aqlis setzt das in der Website-Erstellung um: Die Schriften kommen vom eigenen Server, Drittdienste nur dort, wo sie gebraucht werden, und das Hosting liegt in Deutschland. Die Rechtstexte stimmt aqlis auf die Technik ab, die tatsächlich im Einsatz ist. Eine anwaltliche Prüfung für deinen Betrieb ersetzt das nicht.
Häufige Fragen
Brauche ich ein Cookie-Banner, wenn ich keine Werbe-Cookies nutze?
Nicht automatisch, aber der Verzicht auf Werbe-Cookies allein genügt nicht. Nach § 25 TDDDG braucht jedes Speichern oder Auslesen von Informationen auf dem Gerät eine Einwilligung, außer es ist für den gewünschten Dienst unbedingt erforderlich. Laut Datenschutzkonferenz zählen auch Local und Session Storage dazu, unabhängig vom Personenbezug. Speichert die Seite nur unbedingt Nötiges und bindet keine Drittdienste ein, kann sie ohne Einwilligungsbanner auskommen. Das bleibt eine Einzelfallfrage.
Darf ich Google Fonts auf meiner Website verwenden?
Die Schriften selbst sind nicht das Problem, sondern das Nachladen von Google-Servern. Dabei wird die IP-Adresse des Besuchers an Google in den USA übermittelt. Ob die dynamische IP-Adresse schon dann ein personenbezogenes Datum ist, wenn nur ein Dritter die Person identifizieren könnte, hat der Bundesgerichtshof mit Beschluss vom 28. August 2025 (VI ZR 258/24) dem EuGH vorgelegt. Werden die Schriften auf dem eigenen Server ausgeliefert, findet diese Übermittlung nicht statt, und die Frage stellt sich für die Schriften nicht.
Muss mein Hosting in Deutschland oder der EU liegen?
Nicht zwingend. Übermittlungen in Drittländer brauchen eine Grundlage, etwa einen Angemessenheitsbeschluss oder geeignete Garantien. Für US-Unternehmen, die am Datenschutzrahmen EU-USA teilnehmen, gilt seit dem 10. Juli 2023 ein solcher Beschluss der EU-Kommission; das Gericht der EU hat eine Klage dagegen 2025 abgewiesen (T-553/23). Ein Hosting in Deutschland oder der EU vereinfacht die Frage für den Server; ob Daten in ein Drittland gehen, etwa über eingebundene Dienste, bleibt aber auch dann zu prüfen. Unabhängig vom Ort brauchst du mit dem Hoster in der Regel einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
Welche Angaben gehören ins Impressum?
Nach § 5 Digitale-Dienste-Gesetz gehören in Grundzügen Name und Anschrift der Niederlassung hinein, dazu Angaben für eine schnelle elektronische Kontaktaufnahme einschließlich E-Mail-Adresse. Je nach Betrieb kommen die zuständige Aufsichtsbehörde sowie Register und Registernummer dazu. Die Angaben müssen leicht erkennbar, unmittelbar erreichbar und ständig verfügbar sein. Welche weiteren Punkte für deine Rechtsform oder dein Gewerk gelten, sollte im Zweifel eine Anwältin oder ein Anwalt prüfen.
Gilt das Barrierefreiheitsstärkungsgesetz auch für kleine Betriebe?
Es kommt auf das Angebot an. Das BFSG erfasst unter anderem Dienstleistungen im elektronischen Geschäftsverkehr, die nach dem 28. Juni 2025 für Verbraucher erbracht werden, etwa Bestellungen oder Buchungen über die Website. Kleinstunternehmen mit weniger als zehn Beschäftigten und höchstens 2 Millionen Euro Jahresumsatz oder Bilanzsumme sind bei Dienstleistungen ausgenommen. Diese Ausnahme solltest du für deinen Betrieb konkret prüfen, statt sie einfach vorauszusetzen.
Quellen (zuletzt geprüft am 8. Oktober 2026): Datenschutz-Grundverordnung – Bundesdatenschutzgesetz: Texte und Erläuterungen (Info 1) (Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), März 2026 (1. Auflage)); § 25 TDDDG – Schutz der Privatsphäre bei Endeinrichtungen (Bundesministerium der Justiz und für Verbraucherschutz (gesetze-im-internet.de), Fassung vom 10. März 2026); Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste), Version 1.2 (Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Datenschutzkonferenz, DSK), November 2024).
Lass uns über dein Projekt reden.
Erzähl mir kurz, worum es geht. Ich melde mich mit einer ehrlichen Einschätzung — ob und wie ich helfen kann.