DSGVO-Checkliste für Websites 2026: Der komplette Leitfaden

27.08.2026 Tim Bauer IT-Sicherheit 9 Min Lesezeit
DSGVO-Checkliste für Websites 2026: Der komplette Leitfaden

Kaum ein Thema sorgt bei Website-Betreibern für so viel Unsicherheit wie der Datenschutz. Seit Inkrafttreten der DSGVO sind Jahre vergangen, trotzdem finden sich auf einem Grossteil der deutschen Websites noch immer veraltete Cookie-Banner, fehlende Auftragsverarbeitungsverträge oder Kontaktformulare ohne rechtssichere Grundlage. 2026 hat sich die Lage noch einmal verschärft: Aufsichtsbehörden prüfen automatisiert, Abmahnvereine scannen Websites im grossen Stil, und mit dem Zusammenspiel aus DSGVO, TTDSG und neuen KI-Regelungen wird die Materie komplexer statt einfacher. Diese Checkliste fasst zusammen, worauf es 2026 wirklich ankommt, ohne Juristendeutsch und mit konkreten Handlungsschritten für Betreiber von Unternehmenswebsites, Blogs und Online-Shops.

Warum die DSGVO-Checkliste 2026 wichtiger ist denn je

Drei Entwicklungen sorgen aktuell für erhöhten Handlungsdruck. Erstens setzen die Landesdatenschutzbehörden verstärkt auf automatisierte Scans, die Cookie-Banner, Tracking-Skripte und eingebundene Drittanbieter-Dienste ohne menschliches Zutun auswerten. Zweitens hat sich die Abmahnpraxis professionalisiert: Wer Google Fonts lokal einbindet, spart sich nicht nur Ladezeit, sondern auch die klassischste aller Abmahnfallen. Drittens verschmelzen Datenschutzrecht und KI-Regulierung zunehmend, etwa wenn Chatbots personenbezogene Daten verarbeiten oder Besucherprofile für automatisierte Content-Vorschläge nutzen. Wer seine Website 2026 nicht regelmässig prüft, riskiert nicht nur Bußgelder, sondern auch das Vertrauen der eigenen Kunden. Gerade im Mittelstand, wo Websites oft über Jahre gewachsen sind, lohnt sich ein strukturierter Blick von aussen, etwa über ein professionelles Website-Audit, das technische, rechtliche und inhaltliche Schwachstellen in einem Durchgang aufdeckt.

Die rechtlichen Grundlagen kurz erklärt

Für Websites greifen in Deutschland mehrere Regelwerke gleichzeitig. Die DSGVO regelt, wie personenbezogene Daten verarbeitet werden dürfen, und verlangt unter anderem eine Rechtsgrundlage für jede Verarbeitung, Transparenz gegenüber Betroffenen und angemessene technische Schutzmassnahmen. Das Telekommunikation-Telemedien-Datenschutz-Gesetz, kurz TTDSG, ergänzt die DSGVO um Vorgaben zum Setzen von Cookies und ähnlichen Technologien auf Endgeräten und ist die eigentliche Rechtsgrundlage für die Einwilligungspflicht bei Tracking-Cookies. Hinzu kommen branchenspezifische Vorgaben, etwa das Barrierefreiheitsstärkungsgesetz für bestimmte Angebote oder sektorale Regeln im E-Commerce. Wichtig zu verstehen: Ein Cookie-Banner allein macht eine Website nicht DSGVO-konform. Es geht um das Zusammenspiel aus rechtlicher Grundlage, technischer Umsetzung und Dokumentation, und genau dort scheitern die meisten Websites in der Praxis.

Die grosse Checkliste für 2026

Die folgenden Punkte bilden das Grundgerüst jeder rechtssicheren Website. Sie lassen sich in wenigen Stunden selbst prüfen, sollten bei Unsicherheit aber mit einem Anwalt für IT-Recht abgestimmt werden.

1. Datenschutzerklärung: vollständig und aktuell

Die Datenschutzerklärung muss jede tatsächlich eingesetzte Verarbeitung nennen, inklusive Zweck, Rechtsgrundlage, Speicherdauer und eingebundener Drittanbieter. Wer im letzten Jahr ein neues Newsletter-Tool, einen Chat-Widget-Anbieter oder ein neues Analyse-Tool eingeführt hat, muss die Erklärung entsprechend ergänzen. Ein häufiger Fehler: Die Erklärung wurde einmal von einem Generator erstellt und seitdem nie wieder angefasst, während sich die Website technisch längst weiterentwickelt hat.

2. Impressum: korrekt und vollständig

Das Impressum gehört zwar formal zum Telemediengesetz und nicht zur DSGVO, wird bei Prüfungen aber praktisch immer mitkontrolliert. Vertretungsberechtigte Person, ladungsfähige Anschrift, Kontaktmöglichkeit per E-Mail und, falls vorhanden, Handelsregisternummer und Umsatzsteuer-ID müssen stimmen und von jeder Unterseite in maximal zwei Klicks erreichbar sein.

3. Cookie-Consent: echte Wahlfreiheit statt Alibi-Banner

Ein rechtskonformer Consent-Banner bietet gleichwertige Buttons für Zustimmen und Ablehnen, setzt keine nicht notwendigen Cookies vor der Einwilligung und speichert die Entscheidung nachvollziehbar. Vorausgewählte Häkchen, versteckte Ablehnen-Buttons oder ein Banner, das sich erst nach dem Laden aller Skripte öffnet, gelten als unzulässiges Dark Pattern und sind ein beliebter Ansatzpunkt für Abmahnungen.

4. SSL-Verschlüsselung durchgängig

Eine durchgehende HTTPS-Verschlüsselung ist 2026 Grundvoraussetzung, nicht nur für Formulare, sondern für die gesamte Website inklusive Bilder und Skripte. Gemischte Inhalte, bei denen einzelne Ressourcen noch über HTTP geladen werden, schwächen die Verschlüsselung und werden von modernen Browsern zunehmend blockiert.

5. Auftragsverarbeitungsverträge mit allen Dienstleistern

Hosting-Anbieter, E-Mail-Marketing-Tools, Analyse-Dienste, CRM-Systeme und Cloud-Speicher verarbeiten in aller Regel personenbezogene Daten im Auftrag des Website-Betreibers. Für jeden dieser Dienstleister ist ein Auftragsverarbeitungsvertrag, kurz AVV, erforderlich, und dieser muss tatsächlich unterschrieben und griffbereit sein, nicht nur theoretisch verfügbar irgendwo im Nutzungsvertrag.

6. Kontaktformulare und Double-Opt-in

Kontaktformulare benötigen einen klaren Hinweis auf die Datenschutzerklärung direkt am Formular sowie eine Beschränkung auf tatsächlich benötigte Felder. Für Newsletter-Anmeldungen ist das Double-Opt-in-Verfahren Pflicht: Erst nach Bestätigung per Klick in einer separaten E-Mail darf der Versand starten, inklusive protokollierter Zustimmung samt Zeitstempel und IP-Adresse für den Nachweis.

7. Drittanbieter richtig einbinden

Google Fonts, Google Maps, YouTube-Videos oder Social-Media-Plugins übertragen bei direkter Einbindung oft Daten in Drittländer, sobald die Seite lädt, unabhängig von einer Einwilligung. Die sichere Variante ist das lokale Hosting von Schriften sowie Zwei-Klick-Lösungen für Karten und Videos, bei denen der externe Inhalt erst nach expliziter Zustimmung nachgeladen wird.

8. Server-Standort und Hosting-Vertrag

Ein Hosting-Standort innerhalb der EU vereinfacht die Nachweispflicht erheblich, ist aber kein Freifahrtschein: Auch bei EU-Hosting braucht es einen AVV mit dem Anbieter. Wer auf US-Hyperscaler setzt, sollte zusätzlich prüfen, ob Standardvertragsklauseln vorliegen und ob der Anbieter aktuelle Angemessenheitsbeschlüsse berücksichtigt.

9. Löschkonzept und Aufbewahrungsfristen

Daten dürfen nicht unbegrenzt gespeichert werden. Ein einfaches Löschkonzept legt fest, wie lange Kontaktanfragen, Bewerbungsunterlagen oder Bestelldaten aufbewahrt werden und wann sie gelöscht oder anonymisiert werden. Für Shop-Betreiber gelten hier zusätzlich handels- und steuerrechtliche Aufbewahrungsfristen, die mit dem Datenschutzkonzept in Einklang zu bringen sind.

10. Betroffenenrechte tatsächlich umsetzbar machen

Auskunft, Berichtigung, Löschung und Datenübertragbarkeit sind gesetzlich verankerte Rechte. Es reicht nicht, sie in der Datenschutzerklärung zu erwähnen: Es braucht einen internen Prozess, der eine Anfrage innerhalb eines Monats beantwortet, inklusive Zuständigkeit und Dokumentation der Bearbeitung.

11. Verzeichnis von Verarbeitungstätigkeiten

Fast jedes Unternehmen mit Website ist verpflichtet, ein Verzeichnis von Verarbeitungstätigkeiten zu führen. Darin werden alle Datenverarbeitungen mit Zweck, Kategorien betroffener Personen, Empfängern und Löschfristen erfasst. Dieses Dokument ist zwar meist nicht öffentlich, muss aber auf Anfrage der Aufsichtsbehörde vorgelegt werden können.

12. Meldepflicht bei Datenpannen

Kommt es zu einem Sicherheitsvorfall, etwa einem gehackten Kontaktformular oder einer versehentlich offenen Datenbank, muss die zuständige Aufsichtsbehörde innerhalb von 72 Stunden informiert werden, sofern ein Risiko für Betroffene besteht. Ein vorbereiteter Notfallplan mit klaren Zuständigkeiten spart in einer solchen Situation wertvolle Zeit und reduziert das Haftungsrisiko.

Besonderheiten für Online-Shops

Wer einen Online-Shop betreibt, hat zusätzliche Pflichten. Zahlungsdaten, Bestellhistorien, Retourenprozesse und die Anbindung an Zahlungsdienstleister, Versanddienste und Warenwirtschaftssysteme erweitern die Zahl der Dienstleister, mit denen AVVs abgeschlossen werden müssen, teils erheblich. Auch Gastbestellungen ohne Kundenkonto müssen datensparsam gestaltet sein, und Tracking für Retargeting-Kampagnen benötigt eine gesonderte, granulare Einwilligung, getrennt von rein funktionalen Cookies. Wer einen Shop plant oder überarbeitet, sollte den Datenschutz von Anfang an mitdenken statt ihn nachträglich aufzusetzen, denn nachträgliche Anpassungen an Checkout-Prozessen sind aufwendiger als eine saubere Grundplanung.

Was DSGVO-Verstöße wirklich kosten können

Die Höhe möglicher Bußgelder hängt von Schwere, Dauer und Vorsatz des Verstoßes ab sowie von der Unternehmensgröße. Die folgende Übersicht zeigt typische Verstoßarten und den rechtlich möglichen Rahmen, wobei die tatsächlich verhängten Bußgelder in der Praxis meist deutlich darunter liegen, aber eben nicht immer.

VerstoßMöglicher BußgeldrahmenTypisches Beispiel
Fehlende oder unwirksame Einwilligungbis zu 20 Millionen Euro oder 4 Prozent des JahresumsatzesTracking ohne gültigen Consent
Fehlende Auftragsverarbeitungsverträgebis zu 10 Millionen Euro oder 2 Prozent des JahresumsatzesHosting- oder Newsletter-Tool ohne AVV
Unvollständige Datenschutzerklärungbis zu 10 Millionen Euro oder 2 Prozent des JahresumsatzesNicht genannte Drittanbieter-Tools
Verspätete Meldung von Datenpannenbis zu 10 Millionen Euro oder 2 Prozent des JahresumsatzesMeldung nach Ablauf der 72-Stunden-Frist
Verletzung von Betroffenenrechtenbis zu 20 Millionen Euro oder 4 Prozent des JahresumsatzesIgnorierte Löschanfrage

Für kleine und mittlere Unternehmen fallen die tatsächlichen Bußgelder in der Regel deutlich niedriger aus, oft im dreistelligen bis niedrigen fünfstelligen Bereich. Trotzdem sollte niemand auf eine milde Behörde spekulieren: Der Reputationsschaden durch eine öffentlich bekannt gewordene Abmahnung wiegt bei vielen Betrieben schwerer als das Bußgeld selbst.

DSGVO und Künstliche Intelligenz: Was sich 2026 ändert

Immer mehr Websites setzen Chatbots, KI-gestützte Produktempfehlungen oder automatisierte Content-Generierung ein. Sobald dabei personenbezogene Daten verarbeitet werden, etwa Chatverläufe mit Namen oder Kontaktdaten, greift die DSGVO in vollem Umfang, zusätzlich zu den neuen Transparenzpflichten aus der KI-Verordnung. Praktisch bedeutet das: Wer einen Chatbot einsetzt, muss dokumentieren, welcher Anbieter im Hintergrund arbeitet, wo die Daten verarbeitet werden und ob eine Kennzeichnungspflicht als KI-generierter Inhalt greift. Diese Schnittstelle zwischen Datenschutz und KI-Recht wird 2026 zu einem der Bereiche, in denen sich schnelle technische Entwicklung und langsamere Rechtsprechung am deutlichsten reiben, und genau deshalb lohnt sich hier eine besonders sorgfältige Dokumentation.

So gehen Sie die Umsetzung praktisch an

Der erste Schritt ist eine ehrliche Bestandsaufnahme: Welche Tools, Skripte und Drittanbieter sind aktuell tatsächlich auf der Website aktiv, unabhängig davon, was die alte Datenschutzerklärung behauptet. Ein Netzwerk-Scan im Browser oder ein technisches Audit zeigt oft mehr eingebundene Dienste, als im ersten Moment vermutet werden. Anschliessend werden Datenschutzerklärung, Cookie-Banner und AVVs Punkt für Punkt gegen die tatsächliche Nutzung abgeglichen, Lücken werden priorisiert nach Risiko geschlossen. Bei technisch veralteten Websites, etwa mit fest eingebauten Drittanbieter-Skripten ohne Consent-Steuerung, ist häufig ein technischer Umbau nötig, teils im Rahmen eines grösseren Webdesign-Relaunchs. Wer die ungefähren Kosten für einen solchen Relaunch vorab kennen möchte, findet mit dem Preiskalkulator eine erste Orientierung, bevor ein detailliertes Angebot erstellt wird. Für Unternehmen, die den gesamten Sicherheits- und Datenschutzstatus ihrer Systeme prüfen lassen wollen, bietet sich zusätzlich ein Blick in Richtung IT-Sicherheit an, da Datenschutz und technische Absicherung eng zusammenhängen: Eine DSGVO-konforme Website ohne aktuelle Sicherheitspatches ist nur die halbe Miete.

Realistisch braucht eine gründliche DSGVO-Überarbeitung je nach Website-Grösse zwischen einem und drei Arbeitstagen, bei komplexeren Shop-Systemen auch mehr. Wer die Umsetzung extern begleiten lässt, sollte auf nachvollziehbare Dokumentation bestehen, denn im Streitfall zählt nicht nur, dass etwas umgesetzt wurde, sondern auch, dass es belegbar ist. Ein guter Anhaltspunkt für eine solide, DSGVO-konforme Neuentwicklung liegt bei Websites ab 1.990 Euro, bei Shopify-Shops ab 1.490 Euro und bei umfangreicheren Shopify-Plus-Projekten ab 3.990 Euro, jeweils inklusive einer sauberen technischen Grundlage für Cookie-Consent und Drittanbieter-Einbindung.

Häufige Fragen

Muss jede Website eine Datenschutzerklärung haben?
Ja, sobald personenbezogene Daten verarbeitet werden, was praktisch bei jeder Website der Fall ist, etwa durch Server-Logs, Kontaktformulare oder eingebundene Schriftarten. Eine fehlende oder unvollständige Datenschutzerklärung ist einer der häufigsten Abmahngründe.

Reicht ein kostenloser Cookie-Banner-Generator aus?
Ein kostenloser Generator kann ein Startpunkt sein, deckt aber selten alle rechtlichen Anforderungen an gleichwertige Buttons und tatsächliche Skript-Blockierung vor Zustimmung ab. Für Websites mit mehreren Tracking-Tools empfiehlt sich eine geprüfte Consent-Management-Lösung mit dokumentierter Protokollierung.

Was passiert, wenn ich Google Fonts direkt von Google einbinde?
Beim direkten Laden wird die IP-Adresse des Besuchers an Google-Server übertragen, teils in die USA, ohne dass eine Einwilligung eingeholt wurde. Dieser Fall wurde in der Vergangenheit tausendfach abgemahnt, weshalb lokales Hosting der Schriftarten die deutlich sicherere Variante ist.

Brauche ich für jeden Dienstleister einen eigenen Auftragsverarbeitungsvertrag?
Ja, für jeden Anbieter, der in Ihrem Auftrag personenbezogene Daten verarbeitet, wird ein separater AVV benötigt. Das betrifft Hosting, E-Mail-Marketing, Analyse-Tools, Cloud-Speicher und ähnliche Dienste gleichermaßen.

Wie lange darf ich Kontaktanfragen speichern?
Eine feste gesetzliche Frist gibt es nicht, üblich sind je nach Zweck 6 bis 24 Monate nach abgeschlossener Bearbeitung. Entscheidend ist, dass die Frist im Löschkonzept dokumentiert und tatsächlich eingehalten wird.

Gilt die DSGVO auch für kleine Unternehmen und Selbstständige?
Ja, die Unternehmensgrösse spielt für die grundsätzliche Geltung keine Rolle. Sie beeinflusst höchstens die Höhe eines möglichen Bußgeldes sowie den Umfang mancher Dokumentationspflichten wie dem Verzeichnis von Verarbeitungstätigkeiten.

Wie oft sollte ich meine Website auf DSGVO-Konformität prüfen?
Ein jährlicher Check ist sinnvoll, zusätzlich immer dann, wenn neue Tools, Plugins oder Marketing-Kampagnen eingeführt werden. Gerade bei häufigen technischen Änderungen verändert sich die tatsächliche Datenverarbeitung schneller, als die Datenschutzerklärung meist nachgezogen wird.

Haben Sie Fragen zu diesem Thema?

Wir beraten Sie gerne persönlich und unverbindlich

Kontakt aufnehmen Weitere Artikel lesen