DSGVO und Website: Warum das Thema brennt
Seit Mai 2018 gilt die Datenschutz-Grundverordnung (DSGVO) in der EU. Fehler bei Einwilligungen, Datenschutzhinweisen oder Drittanbietern können Beschwerden, aufsichtsbehördliche Maßnahmen und je nach Fall auch wettbewerbsrechtliche Auseinandersetzungen auslösen.
Die Anforderungen lassen sich technisch und organisatorisch strukturiert prüfen, hängen aber immer von den tatsächlichen Datenflüssen, Anbietern, Verträgen und Einstellungen ab. Dieser Artikel erklärt wichtige Grundlagen für Website-Betreiber in verständlicher Form und ist keine Rechtsberatung.
Wichtiger Hinweis: Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Für verbindliche Einschätzungen wenden Sie sich an einen Fachanwalt für IT-Recht oder Datenschutz.
1. SSL-Verschlüsselung: Das absolute Minimum
Unternehmenswebsites sollten durchgehend über HTTPS verschlüsselt bereitgestellt werden. Bei Formularen, Logins und anderen Übertragungen personenbezogener Daten ist eine angemessene Transportverschlüsselung ein zentraler Bestandteil der technischen Schutzmaßnahmen. Ohne gültiges Zertifikat warnen moderne Browser vor einer unsicheren Verbindung.
Was zu tun ist: SSL-Zertifikat beim Hosting-Anbieter aktivieren (kostenlos via Let's Encrypt), alle HTTP-URLs auf HTTPS weiterleiten, Mixed-Content-Warnungen eliminieren. Moderne Hosting-Plattformen wie Vercel aktivieren SSL automatisch.
Bei Pulse Digital ist SSL bei allen Projekten von Anfang an konfiguriert — das ist kein Addon, das ist Standard.
2. Datenschutzerklärung: Was sie enthalten muss
Jede Website, die personenbezogene Daten verarbeitet — und das tut jede Website, die auch nur IP-Adressen speichert — braucht eine vollständige Datenschutzerklärung. Was hinein muss:
Pflichtangaben der Datenschutzerklärung
- Verantwortlicher: Name, Adresse und Kontaktdaten des Betreibers
- Datenschutzbeauftragter: Falls vorhanden oder gesetzlich vorgeschrieben
- Welche Daten werden erhoben: IP-Adressen, Kontaktformular-Daten, Newsletter-Anmeldungen etc.
- Zweck der Verarbeitung: Warum werden die Daten erhoben?
- Rechtsgrundlage: Art. 6 DSGVO (berechtigtes Interesse, Vertragserfüllung, Einwilligung etc.)
- Speicherdauer: Wie lange werden Daten aufbewahrt?
- Drittanbieter: Google Analytics, YouTube-Embeds, Social-Media-Plugins etc.
- Betroffenenrechte: Auskunft, Berichtigung, Löschung, Widerspruch
Generatoren für Datenschutzerklärungen gibt es kostenlos — etwa von der Deutschen Anwaltskanzlei Schwenke oder von eRecht24. Trotzdem empfehlen wir, die generierte Erklärung von einem Anwalt prüfen zu lassen, wenn Sie unsicher sind.
Sehen Sie sich unsere eigene Datenschutzerklärung als Beispiel an — aber kopieren Sie sie nicht einfach, da sie auf unsere spezifische Situation zugeschnitten ist.
3. Cookie-Consent: Die häufigste DSGVO-Falle
Der Cookie-Banner ist das meistdiskutierte DSGVO-Thema — und das meistfalsch-umgesetzte. Hier die wichtigsten Regeln:
Was DSGVO und TDDDG verlangen
- Opt-in, nicht Opt-out: Cookies die nicht technisch notwendig sind (Marketing, Analytics, Tracking) dürfen erst nach ausdrücklicher Einwilligung gesetzt werden
- Kein Pre-ticking: Checkboxen für nicht-notwendige Cookies dürfen nicht vorausgewählt sein
- Granulare Auswahl: Nutzer müssen zwischen verschiedenen Cookie-Kategorien wählen können
- Ablehnung so einfach wie Zustimmung: Ein "Alles ablehnen"-Button muss genauso prominent sein wie "Alles akzeptieren"
- Widerruf jederzeit möglich: Nutzer müssen ihre Einwilligung jederzeit widerrufen können
Technisch notwendige Cookies
Nicht jedes Cookie braucht eine Einwilligung. Technisch notwendige Cookies — zum Beispiel für die Session-Verwaltung, den Warenkorb oder den Login — sind von der Einwilligungspflicht ausgenommen. Aber: Die Grenze ist enger als viele denken. Analytics-Cookies sind nicht technisch notwendig — auch wenn Google Analytics "kostenlos" ist.
Google Analytics und DSGVO
Bei Google Analytics müssen Einwilligung, Konfiguration, Auftragsverarbeitung, Datenflüsse und mögliche Drittlandübermittlungen für den konkreten Einsatz geprüft werden. Eine pauschale Freigabe gibt es nicht. Je nach Messbedarf kommen auch datensparsamere oder selbst gehostete Alternativen wie Plausible oder Matomo infrage.
4. Hosting in Deutschland oder der EU
Der Serverstandort ist ein relevanter Datenschutzfaktor. Wenn Daten auf Servern außerhalb der EU gespeichert werden, gelten zusätzliche Anforderungen (Standardvertragsklauseln, Adequacy Decision etc.). Einfacher ist es, von Anfang an EU-konforme Hosting-Anbieter zu nutzen:
- Hetzner: Deutscher Anbieter mit Rechenzentrumsstandorten in der EU; Vertrag, Dienste und technische Einstellungen trotzdem konkret prüfen
- IONOS: Deutscher Anbieter mit unterschiedlichen Hosting- und Cloud-Produkten; maßgeblich ist die gewählte Leistung
- Vercel: US-amerikanischer Anbieter; Datenflüsse, Unterauftragnehmer, Vertragsgrundlagen und verfügbare Regionen projektbezogen bewerten
Bei Projekten mit sensiblen Daten (Gesundheit, Finanzen, Kinder) müssen Anbieter, Verarbeitungsorte, Zugriffsmöglichkeiten, Unterauftragnehmer und Schutzmaßnahmen besonders sorgfältig geprüft werden. Auch bei Standard-Unternehmenswebsites genügt ein Auftragsverarbeitungsvertrag allein nicht automatisch: Datenflüsse, Drittlandgrundlage, Konfiguration und tatsächliche Nutzung müssen zum Projekt passen.
5. Impressumspflicht und Kontaktdaten
Neben der DSGVO gilt in Deutschland das Digitale-Dienste-Gesetz (DDG): Jede geschäftsmäßige Website braucht ein vollständiges Impressum. Pflichtangaben:
- Name und Anschrift des Betreibers
- Angaben für eine schnelle elektronische Kontaktaufnahme und unmittelbare Kommunikation, einschließlich E-Mail-Adresse
- Bei Unternehmen: Rechtsform, Vertretungsberechtigte, Handelsregisternummer
- Bei zulassungspflichtigen Berufen: Kammerzugehörigkeit, Berufsbezeichnung
- Umsatzsteuer-ID (falls vorhanden)
Das Impressum muss von jeder Seite der Website aus leicht erreichbar sein — ein Link im Footer genügt in der Regel.
6. Kontaktformulare datenschutzkonform gestalten
Kontaktformulare verarbeiten personenbezogene Daten — mindestens Name und E-Mail-Adresse. Was zu beachten ist:
- Datenschutzhinweis direkt beim Formular (Link zur Datenschutzerklärung)
- Nur Felder abfragen, die wirklich notwendig sind (Datensparsamkeit)
- Datenübertragung verschlüsselt (HTTPS)
- Klarer Zweck der Verarbeitung kommuniziert
- Anfrage-Daten nur so lange wie nötig speichern
Checkliste: DSGVO-Basics für Ihre Website
- ✅ SSL-Zertifikat aktiv, alle Seiten über HTTPS
- ✅ Vollständige Datenschutzerklärung vorhanden und aktuell
- ✅ Cookie-Consent-Banner mit Opt-in für nicht-notwendige Cookies
- ✅ Analyse- und Marketingdienste erst nach der erforderlichen Einwilligung; auch Alternativ-Tools anhand ihrer tatsächlichen Datenflüsse prüfen
- ✅ Vollständiges Impressum von jeder Seite erreichbar
- ✅ Kontaktformulare mit Datenschutzhinweis
- ✅ Hosting, Verarbeitungsorte und mögliche Drittlandübermittlungen geprüft
- ✅ Erforderliche Auftragsverarbeitungsverträge und weitere Transfergarantien mit Dienstleistern geprüft
Was wir für Sie tun
Bei Pulse Digital gehört datenschutzfreundliche Umsetzung zum Standard unserer Webdesign-Projekte. Wir integrieren gängige Cookie-Consent-Lösungen, konfigurieren SSL, verlinken auf Datenschutzerklärung und Impressum und nutzen datenschutzfreundliche Analytics-Alternativen.
Sehen Sie sich unsere Leistungen für Webdesign und speziell für Webdesign Moers an. Für Unternehmen aus der Region ist ein persönliches Gespräch immer möglich — kontaktieren Sie uns für ein kostenloses Erstgespräch.