Zum Inhalt springen
Optimierungsagentur
alle Checklisten
— Checkliste · 25 Punkte

DSGVO-Checkliste für KMU-Websites 2026

Abmahn-Sicherheit in 30 Punkten. Alles, was 2026 auf einer Website rechtlich stehen und nicht stehen darf.

Site automatisch prüfen
01

Cookies und Tracking

  • Keine Google-Dienste ohne Einwilligung
    US-Datentransfer = Schrems-II/III-Problem.
  • Kein Facebook-Pixel ohne Consent
    Laut DSGVO eindeutig einwilligungspflichtig.
  • Kein reCAPTCHA ohne Banner
    Übermittelt IPs in die USA.
  • Wenn Banner: Consent-Management-Tool DSGVO-konform
    Billigste Plugins erfüllen selten die Anforderungen.
  • Nachweis der Einwilligung speicherbar
    Aufsichtsbehörde kann Nachweis verlangen.
02

Datenschutzerklärung

  • Verantwortlicher mit Name, Anschrift, Kontakt
    Art. 13 DSGVO.
  • Zweck und Rechtsgrundlage jeder Verarbeitung
    Art. 13 Abs. 1 lit. c DSGVO.
  • Speicherdauer je Datenkategorie
    Art. 13 Abs. 2 lit. a DSGVO.
  • Betroffenenrechte: Auskunft, Löschung, Widerspruch
    Art. 15-22 DSGVO.
  • Aufsichtsbehörde für Beschwerden nennen
    Art. 13 Abs. 2 lit. d DSGVO.
03

Impressum nach §5 DDG

  • Firmenname, Rechtsform, Anschrift
    Ladungsfähige Adresse, kein Postfach.
  • Vertretungsberechtigte Person(en)
    Bei GmbH: Geschäftsführer.
  • Kontakt: E-Mail und Telefon
    Mindestens eine Kommunikationsform.
  • Handelsregister, wenn eingetragen
    HRB-Nummer und Registergericht.
  • USt-IdNr., wenn vorhanden
    Bei internationaler Tätigkeit Pflicht.
04

Formulare

  • Nur notwendige Felder erheben
    Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO.
  • Privacy-Hinweis bei Formular
    Kurze Notiz mit Link zur Datenschutzerklärung.
  • Double-Opt-In bei Newsletter
    §7 UWG und DSGVO.
  • Kein reCAPTCHA, stattdessen Honeypot oder hCaptcha
    Siehe oben.
  • Einwilligungs-Checkbox nicht vorgeklickt
    Art. 7 Abs. 4 DSGVO.
05

Hosting und Infrastruktur

  • Hoster in EU (Hetzner, IONOS, etc.)
    Vereinfacht Auftragsverarbeitung.
  • AVV mit Hoster abgeschlossen
    Art. 28 DSGVO Pflicht.
  • Server-Logs kurz (7-14 Tage)
    Verhältnismäßigkeit.
  • TLS 1.2+ aktiv, HSTS gesetzt
    Art. 32 DSGVO: Stand der Technik.
  • Backup-Strategie dokumentiert
    Art. 32 DSGVO: Verfügbarkeit.
— Zu viele offene Haken?

Wir setzen sie für Sie. Festpreis.