← Zurück zur Übersicht

GDPR Checklist: 15 Points for Privacy-Compliant Websites

Von Christopher Schuetz Aktualisiert: 09.01.2026

Is your website GDPR-compliant? This checklist shows the 15 most important points you need to check. From cookie banners to privacy policies.

Why GDPR Compliance Matters

Kurz gesagt: Fines, cease-and-desist letters, and loss of trust threaten in case of violations.

Die Datenschutz-Grundverordnung (DSGVO) gilt seit Mai 2018 und betrifft jede Website die Daten von EU-Buergern verarbeitet. Verstoesse können teuer werden: Bussgelder bis zu 20 Millionen Euro oder 4% des Jahresumsatzes sind möglich. Realistischer sind Abmahnungen von Wettbewerbern oder Datenschutzbehörden im vierstelligen Bereich.

Wichtiger als die Bussgelder ist das Vertrauen Ihrer Kunden. Eine professionelle Datenschutz-Umsetzung zeigt, dass Sie die Daten Ihrer Besucher ernst nehmen. Nutzen Sie unseren DSGVO Check für eine automatische prüfung Ihrer Website.

The GDPR Checklist: 15 Points

Kurz gesagt: These points must be implemented on your website.

prüfen Sie Ihre Website anhand dieser 15 Punkte:

1. SSL Encryption (HTTPS)

Kurz gesagt: Mandatory for every website that uses forms.

Wenn Ihre Website Daten überträgt (Kontaktformulare, Login, Bestellungen), ist HTTPS Pflicht. prüfen Sie: Zeigt Ihr Browser ein Schloss-Symbol in der Adressleiste? Wenn nicht, brauchen Sie ein SSL-Zertifikat. Die meisten Hoster bieten kostenlose Let's Encrypt Zertifikate an.

2. Cookie Banner with Real Consent

Kurz gesagt: Users must actively consent, not just be informed.

Ein simpler Hinweis "Diese Website verwendet Cookies" reicht nicht. Sie brauchen:

  • Echte Wahlmöglichkeit: "Akzeptieren" und "Ablehnen" als gleichwertige Optionen
  • Keine vorausgewaehlten Checkboxen
  • Trennung nach Cookie-Kategorien (notwendig, Statistik, Marketing)
  • möglichkeit, die Einwilligung jederzeit zu widerrufen
  • Keine Tracking-Cookies vor der Zustimmung

3. Privacy Policy

Kurz gesagt: Complete, understandable, and accessible from every page.

Die Datenschutzerklärung muss enthalten: Wer verantwortlich ist (Kontaktdaten), welche Daten Sie erheben, warum Sie sie erheben (Rechtsgrundlage), wie lange Sie sie speichern, an wen Sie sie weitergeben, welche Rechte der Nutzer hat. Sie muss von jeder Seite aus erreichbar sein (im Footer verlinken).

4. Host Google Fonts Locally

Kurz gesagt: External fonts transmit IP addresses to Google.

Wenn Sie Google Fonts direkt von Google laden, wird bei jedem Seitenaufruf die IP-Adresse Ihrer Besucher an Google übertragen. Das ist ohne Einwilligung nicht erlaubt. Lösung: Laden Sie die Fonts herunter und binden Sie sie lokal ein. Das ist auch besser für die Performance.

5. Embed Google Maps Correctly

Kurz gesagt: Two-click solution or consent before loading.

Google Maps laedt Daten von Google bevor der Nutzer zugestimmt hat. Lösungen: Karte erst nach Klick auf "Karte laden" anzeigen, oder Consent im Cookie-Banner abfragen bevor die Karte geladen wird. Eine statische Karte als Bild mit Link zu Google Maps ist die datenschutzfreundlichste Option.

6. Privacy-Compliant YouTube Videos

Kurz gesagt: Use YouTube-Nocookie or a two-click solution.

Normale YouTube-Embeds setzen Tracking-Cookies. Alternativen: Verwenden Sie youtube-nocookie.com statt youtube.com. Oder zeigen Sie ein Vorschaubild und laden das Video erst nach Klick. Diese Lösung ist nutzerfreundlicher und datenschutzkonform.

7. Secure Contact Forms

Kurz gesagt: Privacy checkbox and encryption.

Bei Kontaktformularen müssen Sie:

  • Eine Checkbox für die Datenschutzerklärung hinzufuegen (nicht vorausgewaehlt)
  • Die Daten verschlüsselt übertragen (HTTPS)
  • Nur notwendige Felder abfragen (Datensparsamkeit)
  • In der Datenschutzerklärung erklären, was mit den Daten passiert

8. Configure Analytics Properly

Kurz gesagt: IP anonymization and consent requirement.

Google Analytics erfordert Einwilligung im Cookie-Banner. zusätzlich: IP-Anonymisierung aktivieren, AV-Vertrag mit Google abschließen, Aufbewahrungsdauer begrenzen. Datenschutzfreundlichere Alternative: Matomo mit eigenem Hosting, kann unter bestimmten Bedingungen auch ohne Consent genutzt werden.

9. Newsletter Signup (Double Opt-In)

Kurz gesagt: Confirmation by email is mandatory.

für Newsletter-Anmeldungen brauchen Sie Double Opt-In: Nach der Anmeldung erhält der Nutzer eine E-Mail mit Bestätigungslink. Erst nach Klick wird er in den Verteiler aufgenommen. zusätzlich: Dokumentieren Sie die Einwilligung (Zeitpunkt, IP-Adresse, Version des Formulars).

10. Data Processing Agreements (DPA)

Kurz gesagt: With all service providers that process data.

Sie brauchen AVVs mit: Ihrem Webhoster, E-Mail-Dienstleistern (Newsletter-Tools), Analyse-Tools, Zahlungsabwicklern, Cloud-Diensten. Die meisten großen Anbieter stellen Standard-AVVs bereit. prüfen Sie, ob Sie diese abgeschlossen haben.

11. Complete Legal Notice

Kurz gesagt: Not GDPR, but often checked together.

Das Impressum ist Pflicht nach TMG, nicht DSGVO. Aber bei prüfungen wird beides angeschaut. Erforderlich: Vollständiger Name/Firma, Adresse, E-Mail, Telefon, bei Firmen zusätzlich Handelsregister und USt-IdNr. Das Impressum muss von jeder Seite mit 2 Klicks erreichbar sein.

12. Social Media Buttons

Kurz gesagt: Shariff solution or no direct buttons.

Direkte Social-Media-Buttons von Facebook, Twitter etc. übertragen Daten an diese Netzwerke. Lösungen: Verwenden Sie die Shariff-Lösung (Zwei-Klick-Buttons) oder einfache Links ohne Tracking. Oder verzichten Sie ganz auf Social Buttons, die Klickraten sind ohnehin gering.

13. Comment Function

Kurz gesagt: Privacy rules apply here as well.

Falls Sie eine Kommentarfunktion haben: Checkbox für Datenschutzerklärung hinzufuegen. Bei Gravatar-Bildern werden Daten an Dritte übertragen (Consent nötig). Überlegung: Brauchen Sie die Kommentarfunktion wirklich? Weniger Funktionen bedeuten weniger Datenschutz-Risiken.

14. Enable Data Subject Rights

Kurz gesagt: Users have rights to information, deletion, etc.

Sie müssen Nutzern ermöglichen: Auskunft über gespeicherte Daten zu erhalten, Daten berichtigen oder loeschen zu lassen, der Verarbeitung zu widersprechen, Daten zu exportieren (Datenportabilitaet). Definieren Sie einen Prozess, wie Sie auf solche Anfragen reagieren.

15. Maintain a Processing Directory

Kurz gesagt: Internal documentation of your data processing.

Unternehmen mit mehr als 250 Mitarbeitern oder bei besonders sensiblen Daten müssen ein Verarbeitungsverzeichnis führen. Auch für kleinere Unternehmen ist es sinnvoll: Dokumentieren Sie welche Daten Sie warum erheben, wie lange speichern, und an wen weitergeben.

Häufige Fragen

What happens if my website is not GDPR-compliant?

Im schlimmsten Fall drohen Bussgelder bis zu 20 Millionen Euro oder 4% des Jahresumsatzes. Realistischer sind Abmahnungen im Bereich 500-5.000 Euro, oft von Wettbewerbern oder spezialisierten Kanzleien. Häufige gründe: Fehlende oder fehlerhafte Cookie-Banner, externe Google Fonts, mangelhafte Datenschutzerklärung. Das größte Problem neben den Kosten: Der Zeitaufwand und die Nerven, die solche Verfahren kosten.

Is a cookie banner plugin sufficient?

Es kommt auf das Plugin an. Viele kostenlose Cookie-Banner-Plugins erfuellen die Anforderungen nicht vollständig. Achten Sie darauf, dass das Plugin echtes Consent-Management bietet: Cookies werden erst nach Zustimmung geladen, Ablehnung ist gleichwertig möglich, Kategorien sind trennbar. Gute Lösungen: Borlabs Cookie (kostenpflichtig), Real Cookie Banner, oder Consent-Manager von Usercentrics.

Do I need a DPA for every external service?

für jeden Dienst der personenbezogene Daten in Ihrem Auftrag verarbeitet, ja. Das betrifft Webhoster, E-Mail-Marketing-Tools, Cloud-Speicher, Analyse-Tools und mehr. Die gute Nachricht: Die meisten großen Anbieter stellen Standard-AVVs bereit die Sie online abschließen können. prüfen Sie bei jedem Tool ob Sie einen AVV haben und wo Sie ihn finden.

Professionelle Unterstützung gewünscht?

Wir setzen die Tipps aus diesem Artikel gerne für Sie um. Kostenlose Erstberatung.

Beratung anfragen Mehr Ratgeber

Data Protection as a Competitive Advantage

Vertrauen durch Transparenz

DSGVO-Konformitaet ist mehr als nur Pflichterfuellung. In einer Zeit, in der Datenskandale regelmäßig Schlagzeilen machen, ist ein transparenter Umgang mit Daten ein echtes Verkaufsargument. Kunden schätzen Unternehmen, die ihre Daten respektieren und schuetzen.

Nutzen Sie Ihre DSGVO-Konformitaet aktiv: Kommunizieren Sie auf Ihrer Website, dass Sie Datenschutz ernst nehmen. erklären Sie in einfachen Worten, was mit den Daten passiert. Bieten Sie einfache möglichkeiten zur Kontaktaufnahme bei Datenschutz-Fragen.

Wir helfen bei der Umsetzung

Bei TwoPixels ist DSGVO-Konformitaet Standard bei allen Webdesign-Projekten. Wir binden Fonts lokal ein, konfigurieren Cookie-Banner korrekt und erstellen individuelle Datenschutzerklärungen. für bestehende Websites bieten wir einen DSGVO Check an.

Kontaktieren Sie uns für eine unverbindliche EinSchätzung Ihrer aktuellen Website.