Seit der DSGVO (Datenschutz-Grundverordnung) gilt in Europa: Wer eine Website betreibt, hat datenschutzrechtliche Pflichten – und wer diese ignoriert, riskiert Abmahnungen, Bußgelder und Ärger mit Behörden. Für KMU ist das oft ein blinder Fleck: Die Website wurde einmal aufgesetzt und läuft – aber ob sie wirklich konform ist, weiß niemand genau.
Wir zeigen Ihnen die neun häufigsten DSGVO-Fehler auf kleinen und mittelständischen Unternehmenswebsites – und wie Sie sie schnell beheben können.
Hinweis: Dieser Artikel ist keine Rechtsberatung. Bei konkreten rechtlichen Fragen wenden Sie sich an einen spezialisierten Datenschutzanwalt. Die hier beschriebenen Maßnahmen sind technische und organisatorische Empfehlungen auf Basis aktueller Best Practices.
Google Fonts über externe Server
Das Problem: Viele Websites binden Google Fonts direkt über Google-Server ein (fonts.googleapis.com). Dabei wird die IP-Adresse des Besuchers an Google übertragen – ohne Einwilligung. Das ist laut mehreren Urteilen deutscher Gerichte ein DSGVO-Verstoß. Abmahnungswellen haben viele KMU bereits getroffen.
Die Lösung: Google Fonts lokal einbinden (auf Ihrem eigenen Server speichern). Dann verlässt keine IP-Adresse Ihre Website. Die Schriften sind optisch identisch.
Cookie-Banner fehlt oder ist falsch konfiguriert
Das Problem: Tracking-Cookies, Marketing-Cookies oder Analyse-Tools dürfen nur nach aktiver Einwilligung gesetzt werden. Ein Cookie-Banner, der standardmäßig „Alle akzeptieren" anzeigt oder nur eine Option hat, ist rechtswidrig.
Die Lösung: Rechtssicheres Consent-Management-Tool (z.B. Cookiebot, Usercentrics, borlabs Cookie) mit klarer Opt-in-Logik. Wichtig: Technisch notwendige Cookies brauchen keine Einwilligung.
Fehlende oder veraltete Datenschutzerklärung
Das Problem: Die DSGVO verlangt eine vollständige Datenschutzerklärung, die alle Verarbeitungsvorgänge beschreibt: Kontaktformular, Cookies, Analyse-Tools, Hosting-Anbieter, Newsletter, Bestellsysteme. Wer das nicht hat oder eine veraltete Version von 2018 verwendet, verstößt gegen die DSGVO.
Die Lösung: Aktuelle, vollständige Datenschutzerklärung – am besten von einem Datenschutzanwalt geprüft oder über einen seriösen Generator wie activeMind Legal oder Dr. Schwenke erstellt und aktuell gehalten.
Google Analytics ohne korrekte Einbindung
Das Problem: Google Analytics (und Google Analytics 4) überträgt Daten in die USA. Das ist nach dem Schrems-II-Urteil des EuGH kritisch. Zusätzlich muss der Einsatz im Cookie-Banner deklariert und von der Einwilligung abhängig gemacht werden.
Die Lösung: Entweder korrekte Einbindung mit Consent-Management und IP-Anonymisierung – oder Umstieg auf eine DSGVO-freundliche Alternative wie Matomo (selbst gehostet) oder Plausible Analytics (EU-Server).
Kein Auftragsverarbeitungsvertrag (AVV) mit dem Hoster
Das Problem: Wer eine Website bei einem Hosting-Anbieter betreibt, verarbeitet Daten (Besucher-IPs, Log-Dateien) im Auftrag. Dafür schreibt die DSGVO einen AVV vor. Viele Unternehmen haben das nie abgeschlossen.
Die Lösung: AVV mit Ihrem Hosting-Anbieter abschließen. Alle seriösen deutschen Anbieter (IONOS, Hetzner, Strato, etc.) bieten diesen an – oft online in wenigen Klicks.
Kontaktformular ohne DSGVO-Hinweis
Das Problem: Wer personenbezogene Daten über ein Formular erhebt (Name, E-Mail, Telefon), muss darüber informieren, wie diese verarbeitet werden. Ein einfaches Formular ohne Datenschutz-Hinweis und Checkbox ist nicht rechtskonform.
Die Lösung: Unter jedem Formular: Link zur Datenschutzerklärung, kurze Information zur Verwendung der Daten, ggf. Checkbox mit Einwilligungserklärung. Daten nur so lange speichern, wie notwendig.
Eingebettete YouTube-Videos ohne Einwilligung
Das Problem: Standard-YouTube-Embeds setzen Cookies bereits beim Laden der Seite – unabhängig davon, ob der Nutzer auf Play drückt. Das ist ohne Einwilligung unzulässig.
Die Lösung: „Privacy-Enhanced Mode" von YouTube nutzen (youtube-nocookie.com) oder Videos erst nach Klick laden (Click-to-Play). Alternativ: Videos selbst hosten oder auf datenschutzkonformem Hosting wie Vimeo (mit DPA) verwenden.
Hosting auf US-Servern ohne Schutzmechanismen
Das Problem: Viele günstige Hoster (GoDaddy, Cloudflare, bestimmte AWS-Konfigurationen) verarbeiten Daten in den USA. Nach dem Schrems-II-Urteil ist das nur unter strengen Bedingungen zulässig – die viele nicht erfüllen.
Die Lösung: Umzug auf deutschen oder europäischen Hoster mit AVV und klarer EU-Datenverarbeitungsgarantie (IONOS, Hetzner, netcup, Strato). Alternativ: Cloudflare mit EU-Server-Konfiguration und korrektem DPA.
Fehlendes oder fehlerhaftes Impressum
Das Problem: Nicht DSGVO, aber fast genauso wichtig: Das Impressum. Pflichtbestandteile sind: vollständiger Name/Firma, Adresse, Telefonnummer, E-Mail, ggf. Handelsregisternummer, Umsatzsteuer-ID, verantwortliche Person. Verstöße können mit Abmahnungen verfolgt werden.
Die Lösung: Impressum vollständig ausfüllen, von jeder Seite aus maximal zwei Klicks erreichbar. Regelmäßig auf Aktualität prüfen (z.B. nach Umzug oder Änderung der Geschäftsform).
DSGVO-Schnellcheck: Selbsttest für Ihre Website
- Google Fonts lokal eingebunden (nicht über googleapis.com)?
- Cookie-Banner vorhanden mit Opt-in-Logik (kein vorausgewähltes „Alle akzeptieren")?
- Datenschutzerklärung aktuell, vollständig und von jeder Seite erreichbar?
- Google Analytics (falls genutzt) nur nach Einwilligung aktiv?
- AVV mit Ihrem Hosting-Anbieter abgeschlossen?
- Kontaktformular mit Datenschutzhinweis versehen?
- YouTube-Videos ohne automatische Cookies?
- Hosting auf EU-Servern oder mit ausreichendem Schutzniveau?
- Impressum vollständig, korrekt und leicht auffindbar?
Wenn Sie alle neun Punkte mit Ja beantworten können: Glückwunsch! Ihr Website-Datenschutz ist auf einem soliden Niveau. Wenn nicht: Je früher Sie handeln, desto besser. Die meisten Punkte lassen sich in wenigen Stunden beheben.
Fazit
DSGVO-Konformität ist kein einmaliges Projekt – sie muss laufend geprüft und angepasst werden, wenn sich Rechtsprechung, Tools oder Ihre Website ändern. Für KMU ohne eigene IT-Abteilung oder Datenschutzbeauftragten empfehlen wir: Einen vertrauenswürdigen Webdienstleister wählen, der DSGVO von Anfang an mitdenkt, und bei konkreten Fragen einen Datenschutzanwalt hinzuziehen.
Bei Klarspur ist DSGVO-Konformität kein Add-on – sondern Standard. Alle Websites, die wir entwickeln, werden auf deutschen Servern gehostet, mit korrektem Cookie-Management, lokalen Schriften und vollständiger Dokumentation geliefert.
