GDPR Checklist: 15 Points for Privacy-Compliant Websites
Is your website GDPR-compliant? This checklist shows the 15 most important points you need to check. From cookie banners to privacy policies.
Why GDPR Compliance Matters
Kurz gesagt: Fines, cease-and-desist letters, and loss of trust threaten in case of violations.
Die Datenschutz-Grundverordnung (DSGVO) gilt seit Mai 2018 und betrifft jede Website die Daten von EU-Buergern verarbeitet. Verstoesse können teuer werden: Bussgelder bis zu 20 Millionen Euro oder 4% des Jahresumsatzes sind möglich. Realistischer sind Abmahnungen von Wettbewerbern oder Datenschutzbehörden im vierstelligen Bereich.
Wichtiger als die Bussgelder ist das Vertrauen Ihrer Kunden. Eine professionelle Datenschutz-Umsetzung zeigt, dass Sie die Daten Ihrer Besucher ernst nehmen. Nutzen Sie unseren DSGVO Check für eine automatische prüfung Ihrer Website.
The GDPR Checklist: 15 Points
Kurz gesagt: These points must be implemented on your website.
prüfen Sie Ihre Website anhand dieser 15 Punkte:
1. SSL Encryption (HTTPS)
Kurz gesagt: Mandatory for every website that uses forms.
Wenn Ihre Website Daten überträgt (Kontaktformulare, Login, Bestellungen), ist HTTPS Pflicht. prüfen Sie: Zeigt Ihr Browser ein Schloss-Symbol in der Adressleiste? Wenn nicht, brauchen Sie ein SSL-Zertifikat. Die meisten Hoster bieten kostenlose Let's Encrypt Zertifikate an.
2. Cookie Banner with Real Consent
Kurz gesagt: Users must actively consent, not just be informed.
Ein simpler Hinweis "Diese Website verwendet Cookies" reicht nicht. Sie brauchen:
- Echte Wahlmöglichkeit: "Akzeptieren" und "Ablehnen" als gleichwertige Optionen
- Keine vorausgewaehlten Checkboxen
- Trennung nach Cookie-Kategorien (notwendig, Statistik, Marketing)
- möglichkeit, die Einwilligung jederzeit zu widerrufen
- Keine Tracking-Cookies vor der Zustimmung
3. Privacy Policy
Kurz gesagt: Complete, understandable, and accessible from every page.
Die Datenschutzerklärung muss enthalten: Wer verantwortlich ist (Kontaktdaten), welche Daten Sie erheben, warum Sie sie erheben (Rechtsgrundlage), wie lange Sie sie speichern, an wen Sie sie weitergeben, welche Rechte der Nutzer hat. Sie muss von jeder Seite aus erreichbar sein (im Footer verlinken).
4. Host Google Fonts Locally
Kurz gesagt: External fonts transmit IP addresses to Google.
Wenn Sie Google Fonts direkt von Google laden, wird bei jedem Seitenaufruf die IP-Adresse Ihrer Besucher an Google übertragen. Das ist ohne Einwilligung nicht erlaubt. Lösung: Laden Sie die Fonts herunter und binden Sie sie lokal ein. Das ist auch besser für die Performance.
5. Embed Google Maps Correctly
Kurz gesagt: Two-click solution or consent before loading.
Google Maps laedt Daten von Google bevor der Nutzer zugestimmt hat. Lösungen: Karte erst nach Klick auf "Karte laden" anzeigen, oder Consent im Cookie-Banner abfragen bevor die Karte geladen wird. Eine statische Karte als Bild mit Link zu Google Maps ist die datenschutzfreundlichste Option.
6. Privacy-Compliant YouTube Videos
Kurz gesagt: Use YouTube-Nocookie or a two-click solution.
Normale YouTube-Embeds setzen Tracking-Cookies. Alternativen: Verwenden Sie youtube-nocookie.com statt youtube.com. Oder zeigen Sie ein Vorschaubild und laden das Video erst nach Klick. Diese Lösung ist nutzerfreundlicher und datenschutzkonform.
7. Secure Contact Forms
Kurz gesagt: Privacy checkbox and encryption.
Bei Kontaktformularen müssen Sie:
- Eine Checkbox für die Datenschutzerklärung hinzufuegen (nicht vorausgewaehlt)
- Die Daten verschlüsselt übertragen (HTTPS)
- Nur notwendige Felder abfragen (Datensparsamkeit)
- In der Datenschutzerklärung erklären, was mit den Daten passiert
8. Configure Analytics Properly
Kurz gesagt: IP anonymization and consent requirement.
Google Analytics erfordert Einwilligung im Cookie-Banner. zusätzlich: IP-Anonymisierung aktivieren, AV-Vertrag mit Google abschließen, Aufbewahrungsdauer begrenzen. Datenschutzfreundlichere Alternative: Matomo mit eigenem Hosting, kann unter bestimmten Bedingungen auch ohne Consent genutzt werden.
9. Newsletter Signup (Double Opt-In)
Kurz gesagt: Confirmation by email is mandatory.
für Newsletter-Anmeldungen brauchen Sie Double Opt-In: Nach der Anmeldung erhält der Nutzer eine E-Mail mit Bestätigungslink. Erst nach Klick wird er in den Verteiler aufgenommen. zusätzlich: Dokumentieren Sie die Einwilligung (Zeitpunkt, IP-Adresse, Version des Formulars).
10. Data Processing Agreements (DPA)
Kurz gesagt: With all service providers that process data.
Sie brauchen AVVs mit: Ihrem Webhoster, E-Mail-Dienstleistern (Newsletter-Tools), Analyse-Tools, Zahlungsabwicklern, Cloud-Diensten. Die meisten großen Anbieter stellen Standard-AVVs bereit. prüfen Sie, ob Sie diese abgeschlossen haben.
11. Complete Legal Notice
Kurz gesagt: Not GDPR, but often checked together.
Das Impressum ist Pflicht nach TMG, nicht DSGVO. Aber bei prüfungen wird beides angeschaut. Erforderlich: Vollständiger Name/Firma, Adresse, E-Mail, Telefon, bei Firmen zusätzlich Handelsregister und USt-IdNr. Das Impressum muss von jeder Seite mit 2 Klicks erreichbar sein.
12. Social Media Buttons
Kurz gesagt: Shariff solution or no direct buttons.
Direkte Social-Media-Buttons von Facebook, Twitter etc. übertragen Daten an diese Netzwerke. Lösungen: Verwenden Sie die Shariff-Lösung (Zwei-Klick-Buttons) oder einfache Links ohne Tracking. Oder verzichten Sie ganz auf Social Buttons, die Klickraten sind ohnehin gering.
13. Comment Function
Kurz gesagt: Privacy rules apply here as well.
Falls Sie eine Kommentarfunktion haben: Checkbox für Datenschutzerklärung hinzufuegen. Bei Gravatar-Bildern werden Daten an Dritte übertragen (Consent nötig). Überlegung: Brauchen Sie die Kommentarfunktion wirklich? Weniger Funktionen bedeuten weniger Datenschutz-Risiken.
14. Enable Data Subject Rights
Kurz gesagt: Users have rights to information, deletion, etc.
Sie müssen Nutzern ermöglichen: Auskunft über gespeicherte Daten zu erhalten, Daten berichtigen oder loeschen zu lassen, der Verarbeitung zu widersprechen, Daten zu exportieren (Datenportabilitaet). Definieren Sie einen Prozess, wie Sie auf solche Anfragen reagieren.
15. Maintain a Processing Directory
Kurz gesagt: Internal documentation of your data processing.
Unternehmen mit mehr als 250 Mitarbeitern oder bei besonders sensiblen Daten müssen ein Verarbeitungsverzeichnis führen. Auch für kleinere Unternehmen ist es sinnvoll: Dokumentieren Sie welche Daten Sie warum erheben, wie lange speichern, und an wen weitergeben.
Häufige Fragen
Professionelle Unterstützung gewünscht?
Wir setzen die Tipps aus diesem Artikel gerne für Sie um. Kostenlose Erstberatung.
Data Protection as a Competitive Advantage
Vertrauen durch Transparenz
DSGVO-Konformitaet ist mehr als nur Pflichterfuellung. In einer Zeit, in der Datenskandale regelmäßig Schlagzeilen machen, ist ein transparenter Umgang mit Daten ein echtes Verkaufsargument. Kunden schätzen Unternehmen, die ihre Daten respektieren und schuetzen.
Nutzen Sie Ihre DSGVO-Konformitaet aktiv: Kommunizieren Sie auf Ihrer Website, dass Sie Datenschutz ernst nehmen. erklären Sie in einfachen Worten, was mit den Daten passiert. Bieten Sie einfache möglichkeiten zur Kontaktaufnahme bei Datenschutz-Fragen.
Wir helfen bei der Umsetzung
Bei TwoPixels ist DSGVO-Konformitaet Standard bei allen Webdesign-Projekten. Wir binden Fonts lokal ein, konfigurieren Cookie-Banner korrekt und erstellen individuelle Datenschutzerklärungen. für bestehende Websites bieten wir einen DSGVO Check an.
Kontaktieren Sie uns für eine unverbindliche EinSchätzung Ihrer aktuellen Website.