Ist Ihre Website DSGVO-konform? Die häufigsten Abmahn-Fallen und ein Selbst-Check

Auf den Punkt: Die meisten DSGVO-Verstöße auf Unternehmenswebsites entstehen nicht aus böser Absicht, sondern aus Unwissen über Standard-Funktionen. Eingebundene Google Fonts, Tracking ohne wirksame Einwilligung und schlecht gestaltete Cookie-Banner sind die drei häufigsten Abmahn-Fallen. Das Gute: Diese Fehler lassen sich erkennen und beheben, oft ohne großen Aufwand. Dieser Beitrag zeigt die typischen Stolperstellen und wie Sie Ihre Website selbst prüfen.

Eine DSGVO-konforme Website verarbeitet personenbezogene Daten der Besucher nur auf einer zulässigen Rechtsgrundlage und informiert transparent darüber. Schon das Laden einer Seite überträgt Daten wie die IP-Adresse. Werden dabei externe Dienste eingebunden, die diese Daten ohne Einwilligung an Dritte weitergeben, entsteht ein angreifbarer Verstoß.

Falle 1: Google Fonts dynamisch eingebunden

Viele Websites laden Schriftarten direkt von Google-Servern. Bei dieser dynamischen Einbindung wird die IP-Adresse des Besuchers an Google in die USA übertragen, ohne dass er zustimmt oder davon erfährt. Das Landgericht München I entschied am 30. März 2023 (Az. 4 O 13063/22), dass eine solche Übermittlung ohne Einwilligung das Persönlichkeitsrecht verletzt, und sprach dem Kläger 100 Euro Schadensersatz zu. In der Folge rollte eine Abmahnwelle, bei der Betroffene massenhaft Zahlungsaufforderungen über rund 100 Euro erhielten.

Die Lösung: Schriften lokal auf dem eigenen Server einbinden. Dann werden keine Daten mehr an Google übertragen, und die Falle ist entschärft.

Website DSGVO-konform

Falle 2: Tracking ohne wirksame Einwilligung

Analyse- und Marketing-Werkzeuge wie Tracking-Pixel oder Reichweitenmessung setzen häufig Cookies oder lesen Informationen aus dem Endgerät aus. Seit dem 14. Mai 2024 regelt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG, vormals TTDSG) den Zugriff auf Informationen im Endgerät. Nach § 25 TDDDG ist dafür grundsätzlich eine Einwilligung erforderlich. Ausgenommen sind nur Cookies, die für den Betrieb der Seite unbedingt erforderlich sind.

Wichtig: Eine wirksame Einwilligung muss aktiv erteilt werden. Das bloße Weitersurfen oder ein vorausgewähltes Häkchen reicht nicht aus. Wird Tracking bereits vor der Zustimmung geladen, liegt ein Verstoß vor.

Falle 3: Der Cookie-Banner als Scheinlösung

Ein Cookie-Banner allein macht eine Seite nicht rechtskonform. Im Gegenteil: Viele Banner sind selbst fehlerhaft. Typische Mängel sind:

  • Vorausgewählte Häkchen für nicht notwendige Cookies. Eine Einwilligung muss aber eine aktive Handlung sein.
  • Kein gleichwertiger Ablehnen-Button. Wer nur prominent zustimmen kann, während Ablehnen versteckt ist, übt unzulässigen Druck aus.
  • Tracking lädt vor der Einwilligung. Skripte dürfen erst nach der Zustimmung starten.
  • Keine echte Wahl. Formulierungen wie “Durch die Nutzung stimmen Sie zu” begründen keine wirksame Einwilligung.

Ein sauberer Banner informiert klar, bietet gleichwertige Optionen für Zustimmung und Ablehnung und lädt nicht notwendige Dienste erst nach aktiver Einwilligung.

Weniger bekannte Stolperstellen

Neben den drei Klassikern gibt es weitere Einfallstore, die viele Betreiber übersehen, weil die betreffenden Funktionen so selbstverständlich wirken:

  • Eingebettete Karten und Videos: Eine direkt eingebundene Google-Maps-Karte oder ein YouTube-Video lädt beim Seitenaufruf Daten von Drittservern. Auch hier ist eine Einwilligung nötig, bevor der Inhalt geladen wird. Eine Zwei-Klick-Lösung schafft Abhilfe.
  • Kontaktformulare ohne Hinweis: Wer ein Formular anbietet, verarbeitet personenbezogene Daten und muss in der Datenschutzerklärung darüber informieren. Pflichtfelder sollten auf das Nötige beschränkt bleiben.
  • Newsletter ohne Double-Opt-in: Eine Anmeldung muss bestätigt werden, damit nachweisbar ist, dass die Person wirklich eingewilligt hat.
  • Externe Skripte und Fonts-Dienste: Nicht nur Google Fonts, auch andere extern geladene Bibliotheken können Besucherdaten an Dritte senden.

Diese Punkte zeigen: Es lohnt sich, eine Website nicht nur oberflächlich, sondern systematisch zu betrachten. Oft summieren sich mehrere kleine Schwachstellen zu einem größeren Risiko.

Website DSGVO-konform

Selbst-Check: So prüfen Sie Ihre Website

Mit dieser Checkliste finden Sie die häufigsten Fehler in wenigen Minuten:

PrüfpunktSo testen SieWorauf achten
Google FontsQuelltext nach “fonts.googleapis” durchsuchenTreffer bedeutet externe Einbindung
Tracking-ZeitpunktBanner ignorieren, Netzwerk-Anfragen prüfenEs darf vorher kein Tracking laden
Ablehnen-ButtonCookie-Banner ansehenAblehnen muss gleichwertig sichtbar sein
HäkchenBanner-Einstellungen öffnenKeine Vorauswahl bei optionalen Cookies
Karten und VideosSeite mit eingebetteten Inhalten prüfenLaden erst nach Einwilligung
DatenschutzerklärungVerlinkung im Footer prüfenVorhanden, aktuell, alle Dienste genannt

Wer es genauer wissen möchte, ohne den Quelltext manuell zu durchforsten, kann ein automatisiertes Werkzeug nutzen. Der Hugo Check scannt eine Website auf typische DSGVO-Schwachstellen wie externe Schriften, Tracking-Dienste und Cookie-Probleme und zeigt die Fundstellen verständlich an. Das ist ein guter erster Schritt, um den Handlungsbedarf einzuschätzen, bevor man tiefer einsteigt.

Was tun, wenn der Check etwas findet?

Ein Fund ist kein Grund zur Panik, sondern eine Aufgabe mit klarer Reihenfolge. Gehen Sie pragmatisch vor:

  • Priorisieren: Dienste, die ohne Einwilligung Daten an Dritte senden, zuerst angehen. Das sind die typischen Abmahn-Auslöser.
  • Technisch beheben: Schriften lokalisieren, Tracking erst nach Einwilligung laden, Karten und Videos über eine Zwei-Klick-Lösung einbinden.
  • Dokumentieren: Datenschutzerklärung an den tatsächlichen Stand anpassen, damit alle Dienste korrekt genannt sind.
  • Im Zweifel fachlich prüfen lassen: Bei Unsicherheit hilft eine Datenschutzberatung, die rechtliche Bewertung sauber einzuordnen.

Die meisten dieser Schritte lassen sich mit überschaubarem Aufwand erledigen. Wichtig ist, sie überhaupt anzugehen, statt das Risiko auf sich beruhen zu lassen.

Warum sich die Mühe lohnt

Abmahnungen sind ärgerlich und können teuer werden, doch der eigentliche Wert einer sauberen Website liegt im Vertrauen. Besucher, die sehen, dass mit ihren Daten sorgsam umgegangen wird, bleiben eher Kunde. Datenschutz auf der Website ist damit kein lästiges Pflichtprogramm, sondern ein Signal von Seriosität, gerade für lokale Unternehmen mit regionaler Kundschaft.

FAQ

Drohen mir wirklich Abmahnungen wegen Google Fonts?
Die große Abmahnwelle nach dem Urteil des LG München I hat gezeigt, dass das Risiko real ist. Wer Schriften lokal einbindet, statt sie dynamisch von Google zu laden, entschärft die Falle vollständig.

Reicht ein Cookie-Banner, um rechtskonform zu sein?
Nein. Ein Banner allein genügt nicht. Er muss korrekt gestaltet sein, eine echte Wahl bieten und Tracking-Dienste dürfen erst nach aktiver Einwilligung laden.

Welche Cookies brauchen keine Einwilligung?
Nach § 25 TDDDG sind nur Cookies ausgenommen, die für den Betrieb der Seite unbedingt erforderlich sind, etwa für den Warenkorb oder die Session. Alles für Analyse oder Marketing braucht eine Einwilligung.

Kann ich meine Website selbst prüfen?
Die häufigsten Fehler lassen sich mit der Checkliste oben in wenigen Minuten finden. Für eine systematische Prüfung helfen automatisierte Scanner, die typische Schwachstellen aufdecken.

Website DSGVO-konform

Fazit

Google Fonts, Tracking ohne Einwilligung und mangelhafte Cookie-Banner sind die drei häufigsten Abmahn-Fallen auf Unternehmenswebsites. Hinzu kommen eingebettete Karten, Videos und Formulare, die ebenfalls Beachtung verdienen. Alle diese Punkte lassen sich mit überschaubarem Aufwand erkennen und beheben. Ein kurzer Selbst-Check zeigt, wo Handlungsbedarf besteht. Wer die Stolperstellen einmal sauber ausräumt, schützt sich nicht nur vor Abmahnungen, sondern gewinnt auch das Vertrauen seiner Besucher.