Die kurze Antwort vorweg: Eine DSGVO-konforme Website braucht sieben Dinge: ein vollständiges Impressum, eine Datenschutzerklärung, ein sauberes Cookie-Banner, HTTPS-Verschlüsselung, Verträge mit deinen Dienstleistern, selbst gehostete Schriften und sparsame Formulare. Das meiste davon ist mit überschaubarem Aufwand zu erfüllen, schützt dich aber vor Abmahnungen und Bußgeldern. Allein in der EU wurden 2024 rund 1,2 Milliarden Euro an DSGVO-Bußgeldern verhängt (DLA Piper).
Bevor es losgeht, ein wichtiger Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Für eine verbindliche Bewertung deiner Website wende dich an eine Anwältin, einen Anwalt oder deinen Datenschutzbeauftragten. Was hier folgt, ist eine praxisnahe Checkliste, mit der du die wichtigsten Punkte abklopfst, viele davon selbst.
Wichtig zuerst: Die Gesetze heißen seit 2024 anders
Viele Anleitungen im Netz sind veraltet, und du erkennst das an den Gesetzesnamen. Zum 14. Mai 2024 wurden zwei zentrale Gesetze umbenannt (IHK):
- Das TMG heißt jetzt DDG (Digitale-Dienste-Gesetz). Die Impressumspflicht steht damit in §5 DDG.
- Das TTDSG heißt jetzt TDDDG. Die Cookie-Einwilligung regelt §25 TDDDG.
Inhaltlich hat sich nichts geändert, nur die Namen. Aber wenn in deinem Impressum noch „§5 TMG” steht, verweist du auf ein Gesetz, das es nicht mehr gibt. Das ist ein einfaches Update mit großer Signalwirkung für die Aktualität deiner Seite.
DSGVO-konforme Website: die Checkliste in 7 Punkten
Wenn wir bestehende Seiten von Betrieben aus Bremen und dem Verdener Umland prüfen, sind es fast immer dieselben drei Lücken: ein veralteter Gesetzesverweis im Impressum, dynamisch geladene Google Fonts und ein Cookie-Banner, das Dienste schon vor der Einwilligung lädt. Geh die folgenden sieben Punkte der Reihe nach durch.
1. Vollständiges Impressum (§5 DDG)
Jede geschäftliche Website braucht ein leicht erkennbares, direkt erreichbares Impressum. Hinein gehören Name und Anschrift, bei Firmen die Rechtsform und die Vertretungsberechtigten, eine schnelle Kontaktmöglichkeit samt E-Mail-Adresse, Handelsregister und Nummer sowie die Umsatzsteuer-Identifikationsnummer, falls vorhanden. Bei reglementierten Berufen kommen Kammer und Berufsbezeichnung dazu. Faustregel: Das Impressum sollte von jeder Seite mit einem Klick erreichbar sein.
2. Datenschutzerklärung (Art. 13 DSGVO)
Sobald deine Seite personenbezogene Daten erhebt, und das tut praktisch jede Seite über Server-Logs oder ein Kontaktformular, musst du darüber informieren (Art. 13 DSGVO). Die Datenschutzerklärung nennt den Verantwortlichen, die Zwecke und Rechtsgrundlagen der Verarbeitung, die Empfänger der Daten, die Speicherdauer und die Rechte der Betroffenen. Sie gehört über einen eigenen, leicht auffindbaren Link erreichbar, getrennt vom Impressum.
3. Cookie-Banner mit echter Einwilligung (§25 TDDDG)
Hier wird oft gepfuscht. Cookies und Tracking, die nicht technisch notwendig sind, dürfen erst nach aktiver, vorheriger Einwilligung geladen werden. Das bedeutet konkret:
- Keine vorangekreuzten Häkchen. Der EuGH und der Bundesgerichtshof haben das eindeutig entschieden (BGH).
- „Weitersurfen gilt als Zustimmung” ist unwirksam. Der Nutzer muss aktiv zustimmen.
- Ablehnen muss so einfach sein wie Zustimmen. Ein Banner, das nur einen Akzeptieren-Knopf hat, genügt nicht.
Technisch notwendige Cookies, etwa für den Warenkorb oder die Spracheinstellung, sind von der Einwilligung ausgenommen. Ein häufiger Praxisfehler: Tools wie Statistik- oder Karten-Dienste werden schon beim Laden der Seite aktiv, bevor jemand zugestimmt hat. Achte darauf, dass solche Dienste erst nach der Einwilligung starten, nicht davor.
4. HTTPS-Verschlüsselung (Art. 32 DSGVO)
Eine verschlüsselte Verbindung per TLS ist heute Pflicht, nicht Kür. Spätestens wenn über Formulare Daten übertragen werden, verlangt der Stand der Technik HTTPS (Art. 32 DSGVO). Praktisch sollte die ganze Website verschlüsselt sein, erkennbar am Schloss-Symbol im Browser. Bei den meisten Hostern ist ein Zertifikat kostenlos enthalten.
5. Verträge mit deinen Dienstleistern (Art. 28 DSGVO)
Sobald ein Dienstleister in deinem Auftrag personenbezogene Daten verarbeitet, brauchst du mit ihm einen Vertrag zur Auftragsverarbeitung. Das betrifft mehr Dienste, als man denkt: dein Hosting-Anbieter, dein Newsletter-Tool, deine Analyse-Software. Seriöse Anbieter stellen einen solchen Vertrag von sich aus bereit, oft per Klick im Kundenkonto. Prüfe für jeden Dienst, ob er vorliegt. Geh dafür einmal in Ruhe durch, welche externen Dienste auf deiner Seite eingebunden sind: Hosting, Mailversand, Terminbuchung, Karten, Analyse, ein eingebettetes Video. Jeder dieser Dienste, der Besucherdaten verarbeitet, gehört auf die Liste.
6. Schriften selbst hosten
Wer Google Fonts dynamisch über Googles Server einbindet, überträgt dabei die IP-Adresse der Besucher in die USA, und zwar ohne deren Einwilligung. Das Landgericht München hat dafür 2022 Schadensersatz zugesprochen (IT-Recht-Kanzlei). Die saubere Lösung: Schriften lokal auf dem eigenen Server ablegen, statt sie extern zu laden. Das ist datenschutzkonform und spart zugleich einen Ladeweg, wie wir unter Website-Ladezeit optimieren zeigen.
7. Sparsame Formulare (Art. 5 DSGVO)
Der Grundsatz der Datenminimierung verlangt, nur die Daten zu erheben, die du wirklich brauchst. Für eine erste Kontaktanfrage reichen meist Name und E-Mail. Jedes überflüssige Pflichtfeld ist rechtlich heikel und kostet dich obendrein Anfragen. Optionale Felder kennzeichnest du klar als optional.
Ein Ausblick: Wird das Cookie-Banner bald überflüssig?
Vielleicht hast du davon gehört: Seit dem 1. April 2025 ist die Einwilligungsverwaltungsverordnung in Kraft. Die Idee dahinter ist, dass anerkannte Dienste die Cookie-Einwilligung zentral verwalten und das ständige Banner ersetzen. In der Praxis ist davon aber noch nichts angekommen, weil bislang keine solchen Dienste anerkannt sind. Für dich heißt das: Das Cookie-Banner bleibt vorerst Pflicht. Wir behalten die Entwicklung im Blick.
Zuständig in Bremen und Niedersachsen
Falls es einmal hart auf hart kommt, ist die Aufsichtsbehörde wichtig. Für Betriebe in Bremen und Bremerhaven ist die Landesbeauftragte für Datenschutz Bremen zuständig, für Verden und das niedersächsische Umland die Landesbeauftragte für den Datenschutz Niedersachsen. Beide Behörden bieten auf ihren Seiten praktische Hilfen und Muster an.
Häufige Fragen
Braucht wirklich jede Website ein Impressum?
Ja, sobald sie geschäftlich ist. Schon eine einfache Unternehmensseite oder ein gewerblicher Auftritt fällt unter die Impressumspflicht nach §5 DDG. Rein private Seiten ohne geschäftlichen Zweck sind ausgenommen, was bei Betrieben aber praktisch nie zutrifft.
Reicht ein kostenloser Generator für die Datenschutzerklärung?
Als Ausgangspunkt kann ein seriöser Generator helfen, aber er muss zu deiner tatsächlichen Datenverarbeitung passen. Eine Erklärung, die Dienste auflistet, die du gar nicht nutzt, oder welche verschweigt, die du nutzt, ist wertlos. Im Zweifel gehört das geprüft.
Was passiert, wenn ich das ignoriere?
Die Bandbreite reicht von Abmahnungen durch Wettbewerber oder Verbände bis zu Bußgeldern der Aufsichtsbehörden. Schon der veraltete Gesetzesverweis oder dynamisch geladene Google Fonts haben in der Vergangenheit zu Forderungen geführt. Der Aufwand für die Konformität ist klein gegen das Risiko.
Muss ich für ein Kontaktformular eine Einwilligung einholen?
Für die reine Verarbeitung deiner Anfrage brauchst du keine separate Einwilligung, weil sie zur Vertragsanbahnung gehört. Du musst aber am Formular auf die Datenverarbeitung hinweisen und auf die Datenschutzerklärung verlinken. Für einen Newsletter brauchst du dagegen eine bestätigte Anmeldung, mehr dazu unter Newsletter-Marketing und DSGVO.
Sind US-Baukästen wie Wix automatisch ein Problem?
Nicht automatisch, aber sie verlangen mehr Sorgfalt, weil Daten in die USA fließen können. Du solltest prüfen, ob ein Vertrag zur Auftragsverarbeitung vorliegt und wo verarbeitet wird. Die Abwägung zwischen Baukasten und eigenem Hosting behandeln wir unter WordPress oder Baukasten.
Wo du anfangen solltest
Eine DSGVO-konforme Website ist kein Hexenwerk, sondern eine Reihe konkreter Häkchen: Impressum, Datenschutzerklärung, Cookie-Banner, HTTPS, Verträge, lokale Schriften, sparsame Formulare. Wer diese sieben Punkte sauber abarbeitet und die Gesetzesbezüge aktuell hält, nimmt den größten Teil des Risikos heraus.
Den größeren Rahmen rund um eine gute Unternehmensseite findest du im Leitfaden Website erstellen lassen. Und wenn du unsicher bist, ob deine Seite in Bremen, Verden oder Umgebung sauber aufgestellt ist, schau dir unsere Arbeit rund um Web & Technik an oder schreib uns kurz. Wir sehen uns deine Seite an und sagen ehrlich, wo Handlungsbedarf besteht. Ein erstes Gespräch kostet nichts.