DSGVO Checkliste: 15 Punkte fuer datenschutzkonforme Websites
Ist Ihre Website DSGVO-konform? Diese Checkliste zeigt die 15 wichtigsten Punkte, die Sie pruefen muessen. Von Cookie-Banner bis Datenschutzerklaerung.
Warum DSGVO-Konformitaet wichtig ist
Kurz gesagt: Bussgelder, Abmahnungen und Vertrauensverlust drohen bei Verstoessen.
Die Datenschutz-Grundverordnung (DSGVO) gilt seit Mai 2018 und betrifft jede Website die Daten von EU-Buergern verarbeitet. Verstoesse koennen teuer werden: Bussgelder bis zu 20 Millionen Euro oder 4% des Jahresumsatzes sind moeglich. Realistischer sind Abmahnungen von Wettbewerbern oder Datenschutzbehoerden im vierstelligen Bereich.
Wichtiger als die Bussgelder ist das Vertrauen Ihrer Kunden. Eine professionelle Datenschutz-Umsetzung zeigt, dass Sie die Daten Ihrer Besucher ernst nehmen. Nutzen Sie unseren DSGVO Check fuer eine automatische Pruefung Ihrer Website.
Die DSGVO Checkliste: 15 Punkte
Kurz gesagt: Diese Punkte muessen Sie auf Ihrer Website umsetzen.
Pruefen Sie Ihre Website anhand dieser 15 Punkte:
1. SSL-Verschluesselung (HTTPS)
Kurz gesagt: Pflicht fuer jede Website die Formulare verwendet.
Wenn Ihre Website Daten uebertraegt (Kontaktformulare, Login, Bestellungen), ist HTTPS Pflicht. Pruefen Sie: Zeigt Ihr Browser ein Schloss-Symbol in der Adressleiste? Wenn nicht, brauchen Sie ein SSL-Zertifikat. Die meisten Hoster bieten kostenlose Let's Encrypt Zertifikate an.
2. Cookie-Banner mit echtem Consent
Kurz gesagt: Nutzer muessen aktiv zustimmen, nicht nur informiert werden.
Ein simpler Hinweis "Diese Website verwendet Cookies" reicht nicht. Sie brauchen:
- Echte Wahlmoeglichkeit: "Akzeptieren" und "Ablehnen" als gleichwertige Optionen
- Keine vorausgewaehlten Checkboxen
- Trennung nach Cookie-Kategorien (notwendig, Statistik, Marketing)
- Moeglichkeit, die Einwilligung jederzeit zu widerrufen
- Keine Tracking-Cookies vor der Zustimmung
3. Datenschutzerklaerung
Kurz gesagt: Vollstaendig, verstaendlich und von jeder Seite erreichbar.
Die Datenschutzerklaerung muss enthalten: Wer verantwortlich ist (Kontaktdaten), welche Daten Sie erheben, warum Sie sie erheben (Rechtsgrundlage), wie lange Sie sie speichern, an wen Sie sie weitergeben, welche Rechte der Nutzer hat. Sie muss von jeder Seite aus erreichbar sein (im Footer verlinken).
4. Google Fonts lokal einbinden
Kurz gesagt: Externe Fonts uebertragen IP-Adressen an Google.
Wenn Sie Google Fonts direkt von Google laden, wird bei jedem Seitenaufruf die IP-Adresse Ihrer Besucher an Google uebertragen. Das ist ohne Einwilligung nicht erlaubt. Loesung: Laden Sie die Fonts herunter und binden Sie sie lokal ein. Das ist auch besser fuer die Performance.
5. Google Maps korrekt einbinden
Kurz gesagt: Zwei-Klick-Loesung oder Consent vor dem Laden.
Google Maps laedt Daten von Google bevor der Nutzer zugestimmt hat. Loesungen: Karte erst nach Klick auf "Karte laden" anzeigen, oder Consent im Cookie-Banner abfragen bevor die Karte geladen wird. Eine statische Karte als Bild mit Link zu Google Maps ist die datenschutzfreundlichste Option.
6. YouTube Videos datenschutzkonform
Kurz gesagt: YouTube-Nocookie oder Zwei-Klick-Loesung verwenden.
Normale YouTube-Embeds setzen Tracking-Cookies. Alternativen: Verwenden Sie youtube-nocookie.com statt youtube.com. Oder zeigen Sie ein Vorschaubild und laden das Video erst nach Klick. Diese Loesung ist nutzerfreundlicher und datenschutzkonform.
7. Kontaktformulare absichern
Kurz gesagt: Datenschutz-Checkbox und Verschluesselung.
Bei Kontaktformularen muessen Sie:
- Eine Checkbox fuer die Datenschutzerklaerung hinzufuegen (nicht vorausgewaehlt)
- Die Daten verschluesselt uebertragen (HTTPS)
- Nur notwendige Felder abfragen (Datensparsamkeit)
- In der Datenschutzerklaerung erklaeren, was mit den Daten passiert
8. Analytics richtig konfigurieren
Kurz gesagt: IP-Anonymisierung und Consent-Pflicht beachten.
Google Analytics erfordert Einwilligung im Cookie-Banner. Zusaetzlich: IP-Anonymisierung aktivieren, AV-Vertrag mit Google abschliessen, Aufbewahrungsdauer begrenzen. Datenschutzfreundlichere Alternative: Matomo mit eigenem Hosting, kann unter bestimmten Bedingungen auch ohne Consent genutzt werden.
9. Newsletter-Anmeldung (Double Opt-In)
Kurz gesagt: Bestaetigung per E-Mail ist Pflicht.
Fuer Newsletter-Anmeldungen brauchen Sie Double Opt-In: Nach der Anmeldung erhaelt der Nutzer eine E-Mail mit Bestaetigungslink. Erst nach Klick wird er in den Verteiler aufgenommen. Zusaetzlich: Dokumentieren Sie die Einwilligung (Zeitpunkt, IP-Adresse, Version des Formulars).
10. Auftragsverarbeitungsvertraege (AVV)
Kurz gesagt: Mit allen Dienstleistern die Daten verarbeiten.
Sie brauchen AVVs mit: Ihrem Webhoster, E-Mail-Dienstleistern (Newsletter-Tools), Analyse-Tools, Zahlungsabwicklern, Cloud-Diensten. Die meisten grossen Anbieter stellen Standard-AVVs bereit. Pruefen Sie, ob Sie diese abgeschlossen haben.
11. Impressum vollstaendig
Kurz gesagt: Nicht DSGVO, aber oft gemeinsam geprueft.
Das Impressum ist Pflicht nach TMG, nicht DSGVO. Aber bei Pruefungen wird beides angeschaut. Erforderlich: Vollstaendiger Name/Firma, Adresse, E-Mail, Telefon, bei Firmen zusaetzlich Handelsregister und USt-IdNr. Das Impressum muss von jeder Seite mit 2 Klicks erreichbar sein.
12. Social Media Buttons
Kurz gesagt: Shariff-Loesung oder keine direkten Buttons.
Direkte Social-Media-Buttons von Facebook, Twitter etc. uebertragen Daten an diese Netzwerke. Loesungen: Verwenden Sie die Shariff-Loesung (Zwei-Klick-Buttons) oder einfache Links ohne Tracking. Oder verzichten Sie ganz auf Social Buttons, die Klickraten sind ohnehin gering.
13. Kommentarfunktion
Kurz gesagt: Auch hier gelten Datenschutz-Regeln.
Falls Sie eine Kommentarfunktion haben: Checkbox fuer Datenschutzerklaerung hinzufuegen. Bei Gravatar-Bildern werden Daten an Dritte uebertragen (Consent noetig). Ueberlegung: Brauchen Sie die Kommentarfunktion wirklich? Weniger Funktionen bedeuten weniger Datenschutz-Risiken.
14. Betroffenenrechte ermoeglichen
Kurz gesagt: Nutzer haben Rechte auf Auskunft, Loeschung etc.
Sie muessen Nutzern ermoeglichen: Auskunft ueber gespeicherte Daten zu erhalten, Daten berichtigen oder loeschen zu lassen, der Verarbeitung zu widersprechen, Daten zu exportieren (Datenportabilitaet). Definieren Sie einen Prozess, wie Sie auf solche Anfragen reagieren.
15. Verarbeitungsverzeichnis fuehren
Kurz gesagt: Interne Dokumentation Ihrer Datenverarbeitung.
Unternehmen mit mehr als 250 Mitarbeitern oder bei besonders sensiblen Daten muessen ein Verarbeitungsverzeichnis fuehren. Auch fuer kleinere Unternehmen ist es sinnvoll: Dokumentieren Sie welche Daten Sie warum erheben, wie lange speichern, und an wen weitergeben.
Haeufige Fragen
Professionelle Unterstuetzung gewuenscht?
Wir setzen die Tipps aus diesem Artikel gerne fuer Sie um. Kostenlose Erstberatung.
Datenschutz als Wettbewerbsvorteil
Vertrauen durch Transparenz
DSGVO-Konformitaet ist mehr als nur Pflichterfuellung. In einer Zeit, in der Datenskandale regelmaessig Schlagzeilen machen, ist ein transparenter Umgang mit Daten ein echtes Verkaufsargument. Kunden schaetzen Unternehmen, die ihre Daten respektieren und schuetzen.
Nutzen Sie Ihre DSGVO-Konformitaet aktiv: Kommunizieren Sie auf Ihrer Website, dass Sie Datenschutz ernst nehmen. Erklaeren Sie in einfachen Worten, was mit den Daten passiert. Bieten Sie einfache Moeglichkeiten zur Kontaktaufnahme bei Datenschutz-Fragen.
Wir helfen bei der Umsetzung
Bei TwoPixels ist DSGVO-Konformitaet Standard bei allen Webdesign-Projekten. Wir binden Fonts lokal ein, konfigurieren Cookie-Banner korrekt und erstellen individuelle Datenschutzerklaerungen. Fuer bestehende Websites bieten wir einen DSGVO Check an.
Kontaktieren Sie uns fuer eine unverbindliche Einschaetzung Ihrer aktuellen Website.