Datenschutz für Webentwickler.
Von Team WAHLREICH · Dresden

Seit der DSGVO ist Datenschutz Teil jeder Website. Wer die Regeln ignoriert, riskiert Abmahnungen und Post von der Aufsichtsbehörde. Hier siehst du, wo Websites am häufigsten Daten weitergeben, ohne dass jemand gefragt wurde, und wie du das sauber löst.
01 Datenschutz-Grundlagen
Die Datenschutz-Grundverordnung (DSGVO) schützt personenbezogene Daten. Das sind alle Informationen, die sich einer Person zuordnen lassen: Name, E-Mail-Adresse, Telefonnummer, aber auch die IP-Adresse und Cookies. Für dich als Webentwickler heißt das: Solche Daten dürfen nur für einen legitimen Zweck erhoben werden, und für vieles braucht es vorher die Einwilligung des Nutzers.
Die häufigsten Fehler sind keine Absicht, sondern Bequemlichkeit: eine Schrift von einem fremden Server, ein Tracking-Skript, das vor dem Klick auf „Akzeptieren“ lädt, ein Dienstleister ohne Vertrag. Die folgenden Punkte decken den Großteil ab.
02 Google Fonts lokal einbinden
Google Fonts werden oft direkt von Google-Servern geladen. Bei jedem Seitenaufruf geht dabei die IP-Adresse des Besuchers an Google, und zwar ohne dass er zugestimmt hat. Nach einem Urteil des Landgerichts München im Jahr 2022 folgte eine Welle von Abmahnungen genau dafür.
Die Lösung ist einfach: Lade die Schriftdateien herunter und binde sie lokal vom eigenen Server ein. Dann fließt kein Byte an Google. Ob eine Website Google Fonts extern lädt, prüfst du zum Beispiel mit dem Google Fonts Checker. Auf wahlreich.de liegen alle Schriften aus diesem Grund auf dem eigenen Server.
03 Cookie-Banner richtig einsetzen
Die meisten Websites speichern Cookies, um das Verhalten der Nutzer zu erfassen, oft für personalisierte Werbung. Dafür braucht es die Zustimmung, bevor das erste Tracking-Cookie gesetzt wird. Ein Cookie-Banner, der nur informiert, reicht nicht.
Der Banner muss alle Tracking-Cookies und extern eingebundenen Dienste blockieren, bis der Nutzer eingewilligt hat. Technisch notwendige Cookies, etwa für den Warenkorb oder den Login, brauchen keine Einwilligung. Für WordPress ist Borlabs Cookie ein verbreitetes Consent-Tool, das Cookies und externe Dienste zentral steuert.
Ein Banner, der informiert, aber nichts blockiert, ist Dekoration.
04 Auftragsverarbeitung (AVV) mit Drittanbietern
Hosting, Analyse-Tools, Newsletter-Dienste, Zahlungsanbieter: Fast jede Website nutzt Dienstleister, die personenbezogene Daten der Nutzer verarbeiten. Mit jedem davon braucht der Betreiber einen Vertrag zur Auftragsverarbeitung (AVV), früher Auftragsdatenverarbeitung genannt. Er regelt, wie der Anbieter mit den Daten umgeht, und verpflichtet ihn auf die DSGVO.
Die meisten großen Anbieter stellen den AVV online zum Abschluss bereit. Als Entwickler solltest du deinen Kunden eine Liste aller eingesetzten Dienste geben, damit kein Vertrag fehlt.
05 Datenschutzerklärung auf der Website
Jede Website braucht eine Datenschutzerklärung. Sie erklärt, welche Daten erhoben werden, wozu und wie sie verarbeitet werden. Sie muss von jeder Seite aus leicht erreichbar sein, üblich ist der Footer.
Wichtig ist, dass sie alle Tools und Drittdienste nennt, die Daten sammeln: Analyse-Tools, Social-Media-Plugins, Zahlungsanbieter, Kartendienste. Kommt ein neuer Dienst dazu, muss die Erklärung mit. Ein Blick in die Erklärung nach jedem Plugin-Einbau erspart Ärger.
06 Kontaktformulare mit Datenschutzhinweis
Über Kontaktformulare kommen Name, E-Mail-Adresse und oft die Telefonnummer herein. Der Nutzer muss direkt am Formular erfahren, was mit seinen Angaben passiert, mit Link auf die Datenschutzerklärung. Verbreitet ist eine Checkbox, die vor dem Absenden aktiviert werden muss und nicht vorausgewählt ist.
07 Beispiel eines Datenschutz-Hinweises
Wie das im Alltag aussieht, zeigt ein reales Schreiben, das uns vorliegt: ein Hinweis der Sächsischen Datenschutz- und Transparenzbeauftragten nach Art. 58 Abs. 1 Buchst. d DSGVO. Die Behörde hatte Websites sächsischer Betreiber mit einem automatischen Scan auf Datenschutzverstöße geprüft. Ergebnis für diese Website: Google Analytics lief ohne vorherige Einwilligung der Besucher.
Das Schreiben erklärt auf der Rückseite, warum das nicht geht:
- Google Analytics überträgt personenbezogene Daten an Google und setzt Cookies. Beides braucht eine Rechtsgrundlage nach der DSGVO.
- Ein „berechtigtes Interesse“ des Betreibers reicht nach Ansicht der Behörde nicht: Die tiefgreifende Beobachtung der Besucher wiegt schwerer.
- Für das Setzen und Auslesen von Cookies gilt zusätzlich § 25 TDDDG. Auch danach ist eine Einwilligung nötig, weil Analyse für den Dienst nicht unbedingt erforderlich ist.
- Ohne Einwilligung ist Google Analytics zu deaktivieren, rechtswidrig gesammelte Daten sind zu löschen.
Der Betreiber bekam die Möglichkeit, seine Website freiwillig anzupassen. Zugleich kündigte die Behörde an, die Seite später erneut zu prüfen, mit aufsichtsrechtlichen Maßnahmen bis hin zum Bußgeld, falls nichts passiert. Genau deshalb lohnt es sich, Tracking von Anfang an hinter den Consent zu legen.
Fazit
Datenschutz ist Teil der Webentwicklung, kein Extra. Google Fonts lokal hosten, den Cookie-Banner blockierend einrichten, AVV mit allen Dienstleistern abschließen, die Datenschutzerklärung aktuell halten und den Hinweis ans Kontaktformular setzen: Damit deckst du die häufigsten Fallen ab. Das schützt deine Kunden vor Abmahnungen und stärkt das Vertrauen der Besucher.
Du willst wissen, ob deine Website sauber aufgestellt ist, oder brauchst Unterstützung bei der Umsetzung? Dann findest du uns auf der Kontaktseite.

