Zum Inhalt springen
checkfrei
Menü

Datenschutzerklärung für die Website: Pflichtinhalte nach DSGVO

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

Praktisch jede Website braucht eine Datenschutzerklärung, denn schon der Webserver verarbeitet beim Aufruf die IP-Adresse der Besucher. Was hineingehört, regelt Art. 13 DSGVO: wer verantwortlich ist, welche Daten zu welchem Zweck und auf welcher Rechtsgrundlage verarbeitet werden, wer sie bekommt und welche Rechte Besucher haben. Verlinkt wird sie von jeder Seite aus, üblicherweise im Footer neben dem Impressum.

Warum das wichtig ist

Die DSGVO verlangt, dass du Menschen schon bei der Erhebung ihrer Daten informierst (Art. 13 DSGVO). Auf einer Website passiert das ab dem ersten Aufruf: Der Webserver schreibt die IP-Adresse ins Logfile, das Kontaktformular verschickt Namen und E-Mail-Adressen, ein eingebettetes Video meldet sich bei YouTube. Eine Website ganz ohne personenbezogene Daten gibt es praktisch nicht.

Das gilt für Firmen, Selbstständige und Vereine. Ausgenommen sind nur ausschließlich persönliche oder familiäre Tätigkeiten (Art. 2 Abs. 2 lit. c DSGVO), etwa ein privates Fotoalbum für Freunde.

Fehlt die Erklärung oder verschweigt sie Dienste, die du nutzt, verstößt du gegen die Informationspflichten. Das kann die Datenschutzaufsicht beanstanden, und auch Mitbewerber mahnen so etwas ab.

Ehrlich vorweg: Das sind allgemeine Informationen, keine Rechtsberatung. Was genau in deine Erklärung gehört, hängt von deinen Diensten ab, und im Zweifel sollte ein Anwalt draufschauen.

Was hineingehört

Art. 13 DSGVO gibt die Pflichtangaben vor, Art. 12 verlangt dazu eine präzise und verständliche Form in klarer, einfacher Sprache. Für jede Verarbeitung auf deiner Website brauchst du:

  • Name und Kontaktdaten des Verantwortlichen, also deiner Firma oder deines Vereins, und falls vorhanden die Kontaktdaten des Datenschutzbeauftragten.
  • Zweck und Rechtsgrundlage, etwa Einwilligung (Art. 6 Abs. 1 lit. a), Vertrag (lit. b) oder berechtigtes Interesse (lit. f). Beim berechtigten Interesse musst du sagen, worin es besteht.
  • Die Empfänger, etwa Hoster, Newsletter-Anbieter, Statistik- und Einbettungsdienste. Gehen Daten in ein Land außerhalb der EU, gehört die Grundlage dafür hinein, bei zertifizierten US-Anbietern etwa das EU-US Data Privacy Framework.
  • Die Speicherdauer oder wenigstens die Kriterien, nach denen sie sich richtet.
  • Die Rechte der Besucher: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf einer Einwilligung und Beschwerde bei einer Aufsichtsbehörde.

Was das für eine typische Website heißt

Bei einer kleinen Firmenseite sind es meist dieselben Bausteine: Hosting und Server-Logfiles, Kontaktformular oder E-Mail, Cookies und Consent-Tool, Statistik, eingebettete Videos oder Karten, Schriften und vielleicht ein Newsletter. Jeder Dienst, den du einbindest, bekommt einen eigenen Abschnitt.

Einen Datenschutzbeauftragten brauchst du in Deutschland in der Regel erst, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG).

So prüfst du es selbst

Mit dem kostenlosen Check von checkfrei siehst du automatisch, ob auf der geprüften Seite ein Link mit "Datenschutz", "Privacy" oder "Datenschutzerklärung" steht. Fehlt er, ist das ein Fehler. Den Inhalt prüfen wir nicht. Das kann auch kein automatischer Test zuverlässig, weil er nicht weiß, was hinter den Kulissen passiert. Ob die Erklärung zu deiner Seite passt, findest du so heraus:

  1. Ruf eine Unterseite auf und klick im Footer auf den Datenschutz-Link. Teste das auch auf dem Handy und bei offenem Cookie-Banner.
  2. Öffne die Entwicklertools (F12), Reiter Netzwerk, und lade die Seite neu, am besten auch eine Seite mit Formular oder Video. Notier jede fremde Domain, von der etwas geladen wird.
  3. Gleich die Liste mit deiner Erklärung ab. Jeder Dienst, der auftaucht, muss darin beschrieben sein. Umgekehrt sollte nichts drinstehen, was du längst nicht mehr nutzt.

So behebst du es

Für die meisten kleinen Websites ist ein Generator ein vernünftiger Start, etwa der Datenschutz-Generator von Dr. Thomas Schwenke oder der von eRecht24. Das Ergebnis ist aber nur so gut wie deine Angaben. Wer im Generator "kein Tracking" anklickt und dann den Meta-Pixel einbaut, hat eine falsche Erklärung. Bei Shops, Mitgliederbereichen oder Gesundheitsdaten lohnt sich der Weg zum Anwalt.

Jedes neue Plugin oder Widget, das Daten verarbeitet, ist danach ein Anlass zum Nachbessern.

WordPress

Unter Einstellungen > Datenschutz legst du fest, welche Seite als Datenschutzerklärung gilt. Den mitgelieferten Mustertext ersetzt du durch deinen eigenen und verlinkst die Seite im Footer, genau wie beim Impressum.

Shopify

Unter Einstellungen > Richtlinien kannst du eine Datenschutzerklärung aus einer Vorlage anlegen. Die deckt den Shop selbst ab, deine Apps kennt sie nicht. Jede App, die Daten verarbeitet, etwa für Bewertungen oder Newsletter, musst du ergänzen.

HTML

Leg eine eigene Seite an, etwa /datenschutz, und verlink sie im Footer jeder Seite direkt neben dem Impressum. Auf Seiten mit Formular lohnt sich zusätzlich ein kurzer Hinweis mit Link direkt am Formular.

Typische Fehler

  • Die Erklärung nennt Google Analytics, das du seit Jahren nicht mehr nutzt, aber nicht das YouTube-Video auf der Startseite.
  • Noch ein Absatz zum Privacy Shield. Den hat der EuGH 2020 gekippt, für die USA gilt seit Juli 2023 das EU-US Data Privacy Framework.
  • Eine von einer anderen Website kopierte Erklärung. Die passt nie zu deinem Setup, und manche Texte sind urheberrechtlich geschützt.

So prüft checkfrei

Wir suchen einen Link mit "Datenschutz", "Privacy" oder "Datenschutzerklärung". Fehlt er, ist es ein Fehler. Den Inhalt prüfen wir nicht.

Gewicht 3 von 3 im Bereich Datenschutz & Recht.

Häufige Fragen

Brauche ich eine Datenschutzerklärung, wenn ich keine Cookies verwende?

In aller Regel ja. Schon der Webserver verarbeitet IP-Adressen, und dein Hoster speichert sie meist in Logfiles. Darüber musst du informieren, auch ganz ohne Cookies.

Reicht ein Datenschutz-Generator?

Für einfache Websites meist als Grundlage, wenn du alle genutzten Dienste ehrlich angibst. Bei Shops, Mitgliederbereichen oder sensiblen Daten solltest du die Erklärung anwaltlich prüfen lassen.

Wo muss der Link zur Datenschutzerklärung stehen?

Auf jeder Seite, damit Besucher ihn vor dem Absenden eines Formulars oder dem Klick im Cookie-Banner finden. Üblich ist der Footer direkt neben dem Impressum, auch in der mobilen Ansicht.

Jetzt deine Seite prüfen

checkfrei prüft Datenschutzerklärung und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.