Recht & DSGVO·8 min Lesezeit·

DSGVO Website Checkliste 2026 – abmahnsicher & rechtskonform.

DSGVO ist kein Papiertiger. Abmahnwellen kosten deutsche KMU jährlich Millionen. Diese Checkliste ist keine Rechtsberatung – aber sie deckt die 12 Punkte ab, bei denen viele Websites patzen.

Wir setzen die DSGVO-Anforderungen für jede Website bei DKonnect standardmäßig um. Nicht weil wir müssen – sondern weil wir Kunden vor unnötigen Abmahnungen schützen wollen. Die Erfahrung: Die meisten Website-Betreiber sind bei mindestens 3–4 dieser Punkte unsauber. Und genau die kosten am Ende Geld.

Wichtig: Diese Checkliste ersetzt keine anwaltliche Beratung. Sie deckt aber die wichtigsten technischen und organisatorischen Baustellen ab, die deine Website robust machen.

Die 12 Prüfpunkte

01

SSL-Zertifikat (HTTPS)

Ohne HTTPS ist deine Website weder rechtskonform noch modern. SSL ist heute Pflicht, kostenlos über Let's Encrypt verfügbar.

02

Datenschutzerklärung

Muss alle Datenverarbeitungen benennen: Server, Cookies, Analytics, Fonts, Formulare, Newsletter, Chat. Vorlagen von e-recht24 oder anwalt.de nutzen und individualisieren.

03

Impressum

Pflicht bei jedem geschäftlichen Web-Auftritt. Muss vollständig, jederzeit erreichbar und rechtskonform (§5 DDG) sein.

04

Cookie-Consent-Banner

Vor Setzen nicht-technischer Cookies (Analytics, Marketing, Chat) muss aktive Einwilligung eingeholt werden. Ohne Zustimmung: keine Ausführung.

05

Google Fonts lokal hosten

Externe Font-Requests sind ein DSGVO-Verstoß. Fonts müssen auf dem eigenen Server liegen und ohne Google-Verbindung geladen werden.

06

Formulare mit Zweckbindung

Kontaktformulare, Buchungssysteme, Bewerbungen: Zweck erklären, Speicherdauer benennen, sichere Übertragung garantieren (HTTPS + Server in DE).

07

AV-Verträge mit Dienstleistern

Für Hosting, Analytics, E-Mail, CRM, Chat – überall wo Daten fließen, brauchst du einen Auftragsverarbeitungsvertrag. Meist bereitgestellt vom Anbieter.

08

Verzeichnis der Verarbeitungstätigkeiten

Pflicht bei mehr als 250 Mitarbeitern, empfohlen ab 5. Dokumentation aller Datenverarbeitungen im Unternehmen.

09

Newsletter mit Double-Opt-In

E-Mail-Marketing nur mit dokumentierter Einwilligung (Double-Opt-In). Ohne: Abmahnrisiko und Wettbewerbsverstöße.

10

Externe Ressourcen prüfen

Google Maps, YouTube, Fonts, CDNs, Chat-Widgets – alles was extern lädt, muss geprüft, ggf. hinter Consent gelegt werden.

11

Server-Standort in der EU

Idealerweise Deutschland (z.B. Hetzner). US-Server sind seit dem Schrems-II-Urteil DSGVO-riskant.

12

Regelmäßige Prüfung & Updates

Datenschutz ist kein Einmal-Projekt. Quartalsweise Prüfung von Trackern, Formularen und externen Verbindungen – am besten dokumentiert.

Was kostet DSGVO-Konformität?

Als eigenständiges Projekt: 500–2.500 € einmalig für einen Datenschutz-Refresh (Datenschutzerklärung prüfen, Consent-Banner installieren, Fonts lokal umziehen, AV-Verträge einholen). Bei Neuprojekten von DKonnect ist DSGVO-Konformität standardmäßig enthalten – ohne Aufpreis.

Häufige Missverständnisse

  • „Ich habe doch nichts zu verbergen." – DSGVO gilt für alle Websites, die kommerziell betrieben werden. Egal, wie klein.
  • „Mein Anwalt kümmert sich schon." – Anwälte prüfen die Rechtstexte, nicht die technische Umsetzung (Fonts, Cookies, externe Skripte).
  • „WordPress-Plugin XY macht das schon." – Nein, tut es nicht. Die meisten Plugins decken 30–60 % der Anforderungen ab. Manuelle Prüfung bleibt Pflicht.
  • „Wir hosten in Deutschland, alles ist gut." – Server-Standort ist wichtig, aber nur einer von 12 Punkten.

DSGVO by Design – der DKonnect-Standard

Bei jedem Projekt bauen wir folgende Basis ein: Hetzner-Hosting in Deutschland, lokale Fonts, geprüftes Consent-Banner-System, verschlüsselte Formulare, dokumentierte Datenverarbeitung, AV-Verträge, keine US-Third-Party-Skripte ohne Consent. Details siehst du in unserem Webdesign-Prozess oder direkt in einer kostenlosen Beratung.

Häufige Fragen

Ist meine Website automatisch DSGVO-konform, wenn ich einen Cookie-Banner habe?
Nein. Der Cookie-Banner ist nur einer von rund 12 Prüfpunkten. Ohne saubere Datenschutzerklärung, lokale Fonts, korrektes Auftragsverarbeitungs-Register und rechtskonforme Formulare ist selbst der beste Cookie-Banner nutzlos.
Was passiert bei einer DSGVO-Abmahnung?
Typische Kosten: 500–2.500 € für Anwalts- und Verfahrenskosten. Bei wiederholten oder schweren Verstößen sind auch Bußgelder ab 5.000 € möglich. Der Schaden liegt aber oft im Reputationsverlust und der Zeit für die Nacharbeit.
Muss ich Google Fonts wirklich lokal hosten?
Ja, definitiv. Der Bundesgerichtshof (Urteil 2022) hat bestätigt: Werden Google Fonts direkt vom Google-Server geladen, wird die IP-Adresse des Nutzers ohne Einwilligung an die USA übertragen – Verstoß gegen die DSGVO. Lokal hosten kostet nichts extra und ist Standard bei uns.
Brauche ich einen Datenschutzbeauftragten?
Pflicht ab 20 Mitarbeitern, die regelmäßig personenbezogene Daten verarbeiten. Für kleinere Unternehmen ist es freiwillig – aber empfehlenswert, sobald du ein Kontaktformular, Newsletter oder Bewerbungssystem einsetzt.
Was ist mit Analytics und Facebook Pixel?
Beide setzen personenbezogene Daten (IP, Cookies) und benötigen zwingend eine aktive Einwilligung des Nutzers per Consent-Banner. Ohne Consent dürfen sie nicht laden. Alternative: Anonymisierte Server-Side-Analytics wie Plausible oder Umami.

Passende Themen

Bereit für digitales Wachstum?

Sichere dir eine kostenlose Beratung.

Kostenlos. Klare Empfehlung. Kein Verkaufsdruck. Wir prüfen dein Projekt und zeigen dir, was heute technisch und wirtschaftlich für dich möglich ist.