Zum Inhalt springen
Elyes FerchichiWebdesign Bremen

DSGVO-Checkliste für Ihre Website: Cookie-Banner, Google Fonts, Maps und mehr

Die meisten Datenschutzprobleme auf kleinen Websites sind technischer Natur: Schriften vom Google-Server, eine Karte, die beim Laden Daten sendet, ein Tracking-Skript ohne Einwilligung. Diese Checkliste geht die typischen Punkte durch und zeigt, wie ich sie technisch löse.

von Elyes Ferchichi 9 Min. Lesezeit
Vorhängeschloss und Schlüssel auf einem aufgeschlagenen Notizbuch mit blauem Einband

Vorab: Worum es geht und worum nicht

Ich bin Webdesigner, kein Anwalt. Dieser Artikel ist keine Rechtsberatung, sondern eine technische Checkliste aus meiner täglichen Arbeit.

Wenn es um Ihre konkrete Situation geht, etwa bei einem Shop mit Kundenkonten oder bei Gesundheitsdaten, sprechen Sie mit einer Fachanwältin oder einem Datenschutzbeauftragten.

Was dieser Artikel leistet: Er zeigt, welche Bausteine einer Website typischerweise personenbezogene Daten übertragen, oft ohne dass der Betreiber es weiß, und wie sich das technisch sauber lösen lässt. Die meisten Punkte sind an einem Tag umgesetzt.

Der Grundgedanke ist einfach: Was Ihre Website nicht an Dritte sendet, müssen Sie auch nicht erklären, nicht einwilligen lassen und nicht verantworten. Eine schlanke Website ist fast immer auch die datenschutzfreundlichere.

Was Ihre Website nicht an Dritte sendet, müssen Sie auch nicht erklären, nicht einwilligen lassen und nicht verantworten.

Impressum und Datenschutzerklärung

Jede geschäftliche Website braucht ein Impressum, erreichbar mit höchstens zwei Klicks von jeder Seite. Inhalt: Name und Anschrift, Kontaktmöglichkeit mit E-Mail, je nach Rechtsform Vertretungsberechtigte, Registereintrag und Umsatzsteuer-Identifikationsnummer, bei bestimmten Berufen Kammer und Berufsbezeichnung.

Die Datenschutzerklärung muss zu dem passen, was die Seite tatsächlich tut. Eine Erklärung aus dem Generator, die Google Analytics erwähnt, obwohl Sie es nicht nutzen, ist genauso falsch wie eine, die Ihr Kontaktformular verschweigt.

Gehen Sie die Seite Baustein für Baustein durch: Hosting, Formulare, Karten, Videos, Schriften, Analyse, Zahlungsanbieter. Für jeden Baustein gehört ein Absatz in die Erklärung.

Praktischer Tipp: Führen Sie eine kurze Liste, welche Dienste die Seite nutzt. Ändert sich die Seite, ändert sich die Liste, und Sie sehen sofort, ob die Erklärung angepasst werden muss.

Aufgeschlagenes Notizbuch mit handgezeichneter Checkliste und Stift

Cookie-Banner: Wann ist er Pflicht?

Die Kurzfassung: Ein Cookie-Banner ist nur dann nötig, wenn die Seite Informationen auf dem Gerät des Besuchers speichert oder ausliest, die für den Betrieb nicht zwingend erforderlich sind. Das regelt in Deutschland § 25 TDDDG, die Verarbeitung der Daten selbst die DSGVO.

Technisch notwendige Cookies, etwa ein Warenkorb, eine Sprachauswahl oder der Login, brauchen keine Einwilligung. Tracking, Werbe-Pixel, Marketing-Cookies und die meisten externen Einbindungen brauchen sie.

Und zwar vorher: Erst nach dem Klick auf „Zustimmen“ darf das Skript laden. Ein Banner, das nur informiert und trotzdem alles lädt, bringt nichts.

Wenn ein Banner nötig ist, muss die Ablehnung so einfach sein wie die Zustimmung, also auf der ersten Ebene, nicht in einem Untermenü. Vorangekreuzte Häkchen zählen nicht als Einwilligung.

Die beste Lösung ist, die Frage gar nicht erst zu stellen. Eine Website ohne Tracking, ohne externe Skripte und mit lokal eingebundenen Schriften braucht kein Banner. Viele meiner Seiten laufen genau so.

BausteinEinwilligung nötig?
Warenkorb, Login, SprachwahlNein, technisch notwendig
Eigenes Analytics nach EinwilligungJa, vorher fragen
Google Analytics, Meta-PixelJa, vorher fragen
Google Maps, YouTube, Instagram eingebettetJa, als Zwei-Klick-Lösung
Google Fonts vom Google-ServerJa, oder besser lokal einbinden
Schriften, Bilder, Skripte vom eigenen ServerNein

Google Fonts lokal einbinden

Der Klassiker: Die Website lädt ihre Schriftart von fonts.googleapis.com. Dabei wird die IP-Adresse jedes Besuchers an Google übertragen, bevor er irgendetwas zustimmen konnte.

Das Landgericht München I hat am 20. Januar 2022 (Az. 3 O 17493/20) entschieden, dass diese dynamische Einbindung ohne Einwilligung gegen die DSGVO verstößt, und dem Kläger 100 Euro Schadensersatz zugesprochen. In der Folge gab es Abmahnwellen gegen Websitebetreiber. Quelle: dejure.org, datenschutz-notizen.de.

Die Lösung ist einfach und kostet nichts: Sie laden die Schriftdateien einmal herunter, legen sie auf Ihren eigenen Server und binden sie per CSS ein. Google-Schriften dürfen Sie so nutzen, die Lizenz erlaubt es.

Der Nebeneffekt: Die Seite lädt schneller, weil eine Verbindung zu einem fremden Server entfällt.

Prüfen können Sie das selbst. Öffnen Sie Ihre Seite, drücken Sie F12, wechseln Sie zum Reiter „Netzwerk“ und laden Sie neu.

Taucht dort fonts.googleapis.com oder fonts.gstatic.com auf, sind die Schriften extern. Dasselbe gilt für Icon-Bibliotheken und Skripte von fremden Servern.

Google Maps, YouTube und Instagram per Zwei-Klick

Eine eingebettete Karte, ein YouTube-Video oder ein Instagram-Widget laden beim Seitenaufruf Skripte von Google oder Meta. Damit werden Daten übertragen, bevor der Besucher entscheiden konnte.

Die etablierte Lösung ist die Zwei-Klick-Einbindung: Die Seite zeigt zunächst nur einen Platzhalter mit Vorschaubild und Hinweistext. Erst wenn der Besucher klickt, wird der Inhalt geladen.

Bei Karten ergänze ich immer die Adresse als Text und einen Routen-Link. Der Link öffnet die Karten-App des Besuchers und überträgt nichts, solange er nicht geklickt wird. Für viele Betriebe reicht das sogar ohne eingebettete Karte.

Bei YouTube hilft zusätzlich die Domain youtube-nocookie.com, die weniger Daten setzt, aber die Zwei-Klick-Lösung nicht ersetzt. Bei Instagram ist der sauberste Weg ein statisches Bildraster aus eigenen Fotos mit Link zum Profil, wie ich es etwa im Konzept für Antepli Baklava umgesetzt habe.

Kontaktformular: Verschlüsselung und Zweckbindung

Ein Kontaktformular verarbeitet personenbezogene Daten. Drei Dinge müssen stimmen.

Erstens die Verschlüsselung: Die Seite läuft über HTTPS, und die Übertragung an den Server, der die Nachricht verarbeitet, ebenfalls. Zweitens die Zweckbindung: Sie nutzen die Daten nur, um die Anfrage zu beantworten, nicht für einen Newsletter.

Drittens die Datensparsamkeit: Pflichtfelder sind nur die, die Sie wirklich brauchen, meist Name, E-Mail und Nachricht.

Ein Hinweis unter dem Formular, dass die Daten zur Bearbeitung der Anfrage verarbeitet werden, mit Link zur Datenschutzerklärung, ist üblich. Eine Checkbox „Ich stimme zu“ ist bei einer reinen Kontaktanfrage nicht zwingend, weil die Verarbeitung zur Beantwortung nötig ist. Das ist umstritten, im Zweifel schadet die Checkbox nicht.

Wichtig ist auch, wohin die Nachricht geht. Dienste wie Formspree oder externe Formular-Anbieter speichern die Anfragen auf fremden Servern, oft außerhalb der EU, und brauchen einen Auftragsverarbeitungsvertrag.

Ich leite Formulare über einen eigenen Server-Endpunkt, der die Nachricht sofort per Telegram oder E-Mail an den Betreiber schickt und nur ein kurzes Archiv hält. Spam fange ich mit einem Honeypot-Feld und Ratenbegrenzung ab, nicht mit einem Google-reCAPTCHA, das wieder Daten überträgt.

Analytics ohne Google

Google Analytics ist das am häufigsten beanstandete Skript auf deutschen Websites. Es setzt Cookies, überträgt Daten in die USA und braucht in jedem Fall eine Einwilligung.

Die meisten kleinen Betriebe brauchen davon nur einen Bruchteil: Wie viele Besucher kommen, von wo, welche Seiten lesen sie, und wer klickt auf Telefon, E-Mail oder Route.

Genau dafür habe ich ein eigenes Analytics-System gebaut. Es fragt vor dem ersten Messwert um Einwilligung, verzichtet auf Werbe-IDs und Cookies von Drittanbietern und erkennt Anfragen wie Anrufe oder Routen-Klicks automatisch.

Kunden sehen im Dashboard nur ihre eigene Website. Es läuft auf allen Seiten, die ich betreue.

Alternativen, die ähnlich arbeiten, sind Matomo auf eigenem Server oder cookiefreie Dienste wie Plausible und Fathom. Wichtig ist bei allen: Prüfen Sie, wo die Daten liegen, ob Cookies gesetzt werden und ob ein Vertrag zur Auftragsverarbeitung vorliegt.

Und fragen Sie sich, ob Sie die Daten überhaupt auswerten. Ein Tracking, das niemand anschaut, ist nur ein Risiko ohne Nutzen.

Ein Tracking, das niemand anschaut, ist nur ein Risiko ohne Nutzen.

Hosting-Standort, AV-Vertrag und Barrierefreiheit

Ihr Hoster verarbeitet in Ihrem Auftrag die Daten aller Besucher, mindestens die IP-Adressen in den Server-Logs. Dafür brauchen Sie einen Auftragsverarbeitungsvertrag (AV-Vertrag) mit dem Hoster.

Bei deutschen und europäischen Anbietern ist er meist mit wenigen Klicks im Kundenbereich abgeschlossen. Bei US-Anbietern wie Vercel, Cloudflare oder AWS sind zusätzlich Standardvertragsklauseln und die Frage des Serverstandorts relevant.

Wählen Sie, wo möglich, eine EU-Region und dokumentieren Sie das in der Datenschutzerklärung.

Ein zweites Thema, das oft mit Datenschutz verwechselt wird, aber eigene Pflichten bringt: Barrierefreiheit. Seit dem 28. Juni 2025 gilt das Barrierefreiheitsstärkungsgesetz (BFSG).

Es betrifft unter anderem Online-Shops, Bankdienstleistungen und Personenverkehr, also Websites, über die Verbraucher Verträge abschließen. Kleinstunternehmen mit weniger als zehn Beschäftigten und höchstens zwei Millionen Euro Jahresumsatz oder Bilanzsumme sind bei Dienstleistungen ausgenommen.

Quelle: Bundesfachstelle Barrierefreiheit (bundesfachstelle-barrierefreiheit.de), IHK München.

Unabhängig von der Pflicht: Kontrast ab 4,5:1, sichtbarer Tastaturfokus, Alt-Texte, sinnvolle Überschriftenstruktur und Bedienbarkeit ohne Maus sind bei mir Standard. Sie kosten nichts extra, wenn man sie von Anfang an mitbaut.

Ihre Farbkombinationen prüfen Sie am schnellsten mit einem kostenlosen Kontrast-Rechner im Browser, etwa dem WebAIM Contrast Checker.

Serverraum-Detail mit Netzwerkkabeln und Status-LEDs in warmem Licht

Checkliste zum Abhaken

Gehen Sie die folgenden Punkte für Ihre Seite durch. Für die technischen Punkte reicht der Netzwerk-Reiter der Browser-Entwicklertools: Jede Verbindung zu einer fremden Domain ist ein Punkt, den Sie entweder erklären, einwilligen lassen oder entfernen müssen.

Wenn Sie das nicht selbst prüfen wollen, mache ich das im Rahmen der Website-Wartung oder bei einem Neuaufbau von Anfang an mit.

0 von 12 Punkten abgehakt

Nachgefragt

Häufige Fragen

Ist ein Cookie-Banner auf jeder Website Pflicht?

Nein. Ein Banner ist nur nötig, wenn die Seite nicht notwendige Cookies setzt oder Daten auf dem Gerät ausliest, etwa für Tracking oder Werbung. Eine Website ohne Tracking, ohne externe Skripte und mit lokalen Schriften kommt ohne Banner aus. Das ist keine Rechtsberatung.

Sind Google Fonts verboten?

Nicht die Schriften, sondern die Einbindung vom Google-Server ohne Einwilligung. Das Landgericht München I hat das am 20. Januar 2022 (Az. 3 O 17493/20) als DSGVO-Verstoß gewertet. Lokal auf dem eigenen Server gehostet sind dieselben Schriften unproblematisch.

Wie binde ich Google Maps datenschutzkonform ein?

Mit einer Zwei-Klick-Lösung: Die Seite zeigt zunächst nur einen Platzhalter, die Karte lädt erst nach einem Klick des Besuchers. Zusätzlich gehören Adresse als Text und ein Routen-Link auf die Seite.

Brauche ich Google Analytics?

Meist nicht. Kleine Betriebe wollen Besucherzahlen, Herkunft und Klicks auf Telefon oder Route sehen. Das leisten datenschutzfreundliche Systeme mit Einwilligung und Speicherung in der EU, etwa mein eigenes Analytics-System oder Matomo.

Gilt das Barrierefreiheitsstärkungsgesetz für meine Website?

Das BFSG gilt seit dem 28. Juni 2025 unter anderem für Online-Shops und bestimmte digitale Dienstleistungen an Verbraucher. Kleinstunternehmen mit weniger als zehn Beschäftigten und höchstens zwei Millionen Euro Umsatz sind bei Dienstleistungen ausgenommen. Ob Ihre Seite betroffen ist, klären Sie im Zweifel mit Ihrer IHK oder einem Anwalt.

Was ist ein AV-Vertrag und wann brauche ich ihn?

Ein Auftragsverarbeitungsvertrag regelt, dass ein Dienstleister Daten nur in Ihrem Auftrag verarbeitet. Sie brauchen ihn mit jedem Anbieter, der Besucherdaten für Sie verarbeitet: Hoster, Formular-Dienste, Analytics, Newsletter-Tools, Zahlungsanbieter.