Datenschutzkonforme Website nach DSGVO und KVKK erstellen: Leitfaden für Unternehmen

Eine datenschutzkonforme Website braucht deutlich mehr als einen Cookie Banner. In diesem Leitfaden zeige ich Ihnen, was eine Unternehmenswebsite technisch sauber aufsetzen muss: Datenschutzerklärung, Einwilligung, Cookie Einstellungen, Drittlandtransfer, Formulartexte und, falls Sie auch in der Türkei tätig sind, das türkische KVKK. Vorab ein ehrlicher Hinweis: Ich bin kein Anwalt, sondern baue die technische Seite. Deshalb ersetzt dieser Artikel keine Rechtsberatung.
Was ist eine datenschutzkonforme Website und wie bauen Sie sie auf?
Eine datenschutzkonforme Website ist eine Website, die jede erhobene personenbezogene Angabe auf eine Rechtsgrundlage stützt, vor der Erhebung verständlich informiert, bei Bedarf eine freiwillige und getrennte Einwilligung einholt und nicht notwendige Cookies erst nach Zustimmung setzt. Sie bauen sie auf, indem Sie zuerst Ihre Daten erfassen und dann Texte, Formulare und Cookie Steuerung daran ausrichten.
In der Praxis besteht der Weg aus vier Schritten. Zunächst listen Sie auf, welche Daten die Website wo erhebt. Danach notieren Sie für jeden Punkt Zweck und Rechtsgrundlage. Dann übertragen Sie diese Angaben in die Datenschutzerklärung, die Formulartexte und das Cookie Panel. Schließlich prüfen Sie, ob die Tags auf der Seite diese Regeln wirklich einhalten.
Allerdings gilt von Anfang an: Datenschutz ist kein einmaliges Projekt. Jedes neue Formular, jedes Werbepixel und jedes Chatfenster verändert Ihre Datenübersicht. Somit bleibt eine datenschutzkonforme Website eine Aufgabe, die Sie regelmäßig prüfen, und kein Haken auf einer Liste.
Welche personenbezogenen Daten erhebt eine typische Website?
Viele Unternehmer sagen zuerst: „Wir erheben gar keine Daten.“ Sobald wir die Übersicht anlegen, wächst die Liste allerdings schnell. Selbst eine schlichte Firmenwebsite hat mehrere Datenquellen. Zum Beispiel finde ich auf einer typischen Seite diese Punkte:
- Namen, Telefonnummern, E-Mail Adressen und Nachrichten aus Kontakt, Angebots und Terminformularen.
- IP Adressen, Browserangaben und Zeitstempel in den Serverprotokollen.
- Cookies und Gerätekennungen von Analysewerkzeugen.
- Werbepixel und Remarketing Zielgruppen.
- Livechat, WhatsApp Button und Newsletter Anmeldung.
- Lebensläufe und Anhänge aus Bewerbungsformularen.
Jede Zeile wirft drei Fragen auf: Warum erhebe ich das? Wie lange speichere ich es? Wer erhält es? Deshalb lege ich zu Projektbeginn eine einfache Tabelle an. In den Zeilen stehen die Datenquellen, in den Spalten Zweck, Rechtsgrundlage, Speicherdauer und Empfänger. So schreiben Sie Ihre Texte anhand einer konkreten Übersicht statt aus dem Bauch heraus.
Zudem dient dieselbe Tabelle als Grundlage für Ihr Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Kommt eine Auskunftsanfrage oder eine Prüfung, zeigen Sie in wenigen Minuten, wer worauf zugreift.
Wie unterscheiden sich DSGVO und das türkische KVKK?
Beide Gesetze folgen demselben Grundgedanken, unterscheiden sich allerdings im Detail. Die Datenschutz Grundverordnung (EU) 2016/679 gilt für Verarbeitungen in der EU und kann auch Unternehmen außerhalb der EU erfassen, wenn sie Menschen in der EU Waren oder Dienstleistungen anbieten. Das KVKK ist das türkische Gesetz Nr. 6698 zum Schutz personenbezogener Daten.
| Thema | DSGVO | KVKK (Türkei) |
|---|---|---|
| Informationspflicht | Art. 13 und 14 | Art. 10 (Aufklärungstext) |
| Einwilligung | Freiwillig, für den bestimmten Fall, informiert und unmissverständlich (Art. 4 und 7) | Ausdrückliche Einwilligung zu einem bestimmten Thema, informiert und freiwillig |
| Registrierung | Kein zentrales Register; Verzeichnis nach Art. 30 | Eintragung ins VERBİS oberhalb bestimmter Schwellen |
| Drittlandtransfer | Kapitel V: Angemessenheit, Standardvertragsklauseln, Ausnahmen | Art. 9: Angemessenheit, geeignete Garantien, gelegentliche Übermittlungen |
| Bußgelder | Bis 20 Millionen Euro oder 4 % des weltweiten Umsatzes (Art. 83) | Im Gesetz festgelegte, jährlich angepasste Verwaltungsbußen |
Kurz gesagt: Richten Sie sich nur an Kunden in Deutschland und der EU, ist die DSGVO Ihr Rahmen. Betreiben Sie zusätzlich türkische Seiten oder verarbeiten Sie Daten in der Türkei, planen Sie das KVKK mit ein. Wie ich Sprachversionen aufbaue, beschreibe ich im Beitrag zur mehrsprachigen Website.
Was gehört in die Datenschutzerklärung und wo steht sie?
Die Datenschutzerklärung sagt den Menschen, wer ihre Daten zu welchem Zweck und auf welcher Rechtsgrundlage verarbeitet. Außerdem nennt sie Empfänger, Speicherdauer und die Rechte der Betroffenen. Nach Art. 13 DSGVO informieren Sie zum Zeitpunkt der Erhebung. Die Erklärung muss also erreichbar sein, bevor jemand auf „Senden“ klickt.
Ich baue sie in drei Ebenen auf. Erstens verlinke ich die vollständige Erklärung im Footer jeder Seite. Zweitens setze ich unter jedes Formular einen kurzen, passenden Hinweis mit Link zum vollen Text. Drittens erkläre ich im Cookie Panel nur die Cookies.
Kopieren Sie außerdem keine Vorlage eines anderen Unternehmens. Dessen Zwecke sind nicht Ihre. Wer Verarbeitungen nennt, die gar nicht stattfinden, stiftet Verwirrung; wer echte Verarbeitungen weglässt, schafft Risiko. Ihre Datenübersicht ist daher die einzige ehrliche Quelle für diesen Text.
Ein weiterer Klassiker: Die Datenschutzerklärung landet in einer Checkbox zum Ankreuzen. Eine Information braucht allerdings keine Zustimmung. Das Häkchen bei „Ich habe die Datenschutzerklärung gelesen und akzeptiere sie“ macht aus Information keine Einwilligung, sondern verwischt nur die Grenze.
Wann brauchen Sie überhaupt eine Einwilligung?
Die Einwilligung ist nur eine von sechs Rechtsgrundlagen in Art. 6 DSGVO. Daneben stehen etwa Vertrag, rechtliche Verpflichtung und berechtigtes Interesse. Deshalb ist eine Einwilligungsbox unter jedem Formular kein sinnvoller Standard.
Zum Beispiel nutzen Sie bei einer Angebotsanfrage Name und Telefonnummer, um das Angebot zu schicken. Das geschieht auf Anfrage der Person vor einem Vertrag und stützt sich meist nicht auf eine Einwilligung. Wollen Sie derselben Nummer später Werbung schicken, ist das dagegen ein neuer Zweck. Dafür brauchen Sie eine eigene Zustimmung.
Typische Fälle, in denen ich die Einwilligung als passende Grundlage sehe:
- Nicht notwendige Analyse und Marketing Cookies.
- Werbung per E-Mail oder SMS, abhängig vom Wettbewerbsrecht.
- Übermittlungen in Drittländer, die sich auf die ausdrückliche Einwilligung als Ausnahme stützen.
- Besondere Kategorien wie Gesundheitsdaten, wenn keine andere Bedingung greift.
Eine Einwilligung ist also keine Versicherung. Holen Sie sie ein, obwohl Sie sie nicht brauchen, müssen Sie bei einem Nein die Verarbeitung stoppen. Klären Sie deshalb mit Ihrem Anwalt, welche Grundlage welche Tätigkeit trägt.
Wie bauen Sie eine Einwilligungsbox technisch richtig?
Die technische Regel ist einfach: Die Box startet leer, und das Formular funktioniert auch ohne sie. Machen Sie die Einwilligung zur Bedingung für die Leistung, ist sie nicht mehr freiwillig. Der Europäische Datenschutzausschuss stellt in seinen Leitlinien zur Einwilligung klar, dass vorab angekreuzte Kästchen keine gültige Einwilligung darstellen.
In meinen Projekten bekommt jeder Zweck eine eigene Box. „Newsletter per E-Mail erhalten“ und „Angebote per SMS erhalten“ stehen in getrennten Zeilen. Die Person wählt das eine und lässt das andere leer. So bleibt die Einwilligung konkret statt gebündelt.
Außerdem brauchen Sie einen Nachweis, denn Art. 7 DSGVO verlangt ihn. Beim Absenden speichere ich Datum und Uhrzeit, die gewählten Boxen, die Version des angezeigten Textes und die Quellseite. Ändern Sie den Wortlaut, erhöhen Sie die Versionsnummer. Dann zeigen Sie genau, welchem Text jemand zugestimmt hat.
Schließlich muss der Widerruf so einfach sein wie die Erteilung. Ein Abmeldelink mit einem Klick am Ende jeder Nachricht ist die simpelste Lösung und zugleich die, die am häufigsten fehlt.
Wie formulieren Sie Hinweise unter Formularen?
Der Formulartext ist der kurze Satz, der sagt, worauf sich die Person gerade einlässt. Lange juristische Absätze neben dem Absendebutton liest niemand, deshalb erledigen zwei klare Zeilen die eigentliche Arbeit. Ich schreibe meist etwa: „Wir nutzen Ihre Angaben nur, um Ihre Anfrage zu beantworten. Mehr dazu in unserer Datenschutzerklärung.“
Denken Sie beim Formularaufbau zudem an Datenminimierung. Brauchen Sie für ein Angebot kein Geburtsdatum, fragen Sie es nicht ab. Jedes überflüssige Feld senkt die Conversion Rate und erhöht Ihren Aufwand. Welche Felder wirklich nötig sind, zeige ich im Beitrag zum Formular für Termin, Angebot und Demo.
Bewerbungsformulare verdienen andererseits besondere Sorgfalt. Lebensläufe enthalten oft Fotos, Gesundheitsangaben oder Gewerkschaftszugehörigkeit. Deshalb ergänze ich einen Satz wie „Bitte keine Angaben zu Gesundheit, Religion oder Ähnlichem im Lebenslauf.“ Nennen Sie zudem die Speicherdauer für Bewerbungen und löschen Sie danach tatsächlich.
Wie sollte die Cookie Einwilligung funktionieren?
In Deutschland regelt § 25 TDDDG, früher TTDSG, den Zugriff auf Endgeräte. Die Grundregel lautet: Nicht notwendige Cookies und vergleichbare Techniken bleiben aus, bis die Person zustimmt. Analyse und Werbetags dürfen also erst nach einem Klick auf „Akzeptieren“ laufen. Genau hier scheitern die meisten Websites, selbst wenn der Banner ordentlich aussieht.
Ein gutes Cookie Panel hat vor allem diese Eigenschaften:
- „Akzeptieren“ und „Ablehnen“ auf der ersten Ebene, gleich gut sichtbar.
- Getrennte Auswahl nach Kategorien wie notwendig, Analyse und Marketing.
- Eine Liste der Cookies je Kategorie mit Anbieter und Laufzeit.
- Einen dauerhaften Link, über den Besucher ihre Wahl später ändern.
Ein Banner mit nur einem „OK“ Button informiert, holt aber keine Einwilligung ein. Ebenso genügt „Mit der Nutzung der Seite akzeptieren Sie Cookies“ dem heutigen Maßstab nicht. Deshalb mache ich das Ablehnen beim Neuaufbau eines Panels genauso einfach wie das Zustimmen.
Wie wirkt sich die Cookie Einwilligung auf Werbung und Analyse aus?
Ich sage es offen: Ein sauber arbeitendes Cookie Panel reduziert die gemessenen Daten. Wer ablehnt, taucht in Google Analytics nicht mehr klassisch auf. Das beeinflusst zudem, wie Werbeplattformen Ihre Kampagnen optimieren.
Google bietet dafür den Consent Mode an. Die Tags lesen die Entscheidung der Person und passen sich an. Ohne Einwilligung setzen sie keine Cookies und senden nur cookielose Signale. Für Nutzer im EWR erwartet Google, dass Werbetreibende diese Einwilligungssignale übergeben. Folglich muss Ihr Cookie Panel mit dem Consent Mode zusammenarbeiten, sobald Sie in Europa Anzeigen schalten.
Mein Rat: Akzeptieren Sie die Lücke und lesen Sie Ihre Berichte entsprechend. Zum Beispiel stärkt ein UTM Generator die Quellenangaben in Ihrem CRM. Wie Einwilligungen Remarketing Listen verkleinern, erkläre ich im Beitrag zum Remarketing im Sales Funnel.
Welche Rolle spielt der Drittlandtransfer für Ihre Website?
Websites übermitteln Daten ins Ausland, ohne dass es jemand bemerkt. Der Server steht vielleicht in Deutschland, der Maildienst in den USA, das Formulartool in Irland und das Chatfenster woanders. Jeder dieser Dienste kann eine Übermittlung in ein Drittland auslösen.
Nach Kapitel V DSGVO stützen Sie solche Übermittlungen auf einen Angemessenheitsbeschluss, auf geeignete Garantien wie Standardvertragsklauseln oder auf enge Ausnahmen. Für die USA gilt seit Juli 2023 der Angemessenheitsbeschluss zum EU US Data Privacy Framework. Allerdings deckt er nur Unternehmen ab, die sich unter dem Framework zertifiziert haben.
Auch die Türkei hat ihre Regeln geändert. Das Gesetz Nr. 7499 hat Art. 9 KVKK im Jahr 2024 neu gefasst, die neuen Vorgaben gelten seit dem 1. Juni 2024. Unterzeichnen Sie dort einen Standardvertrag, müssen Sie die türkische Behörde innerhalb von fünf Werktagen informieren.
Konkret ergänze ich die Datenübersicht um die Spalte „Wo liegen die Daten?“. Danach sammle ich die Auftragsverarbeitungsverträge der Anbieter. Wo es geht, wähle ich Infrastruktur in der EU. Den Teil zur Mail zeige ich im Beitrag zur E-Mail mit eigener Domain.
Müssen Sie sich im türkischen VERBİS eintragen?
Dieser Abschnitt betrifft Sie nur, wenn Sie in der Türkei als Verantwortlicher auftreten. VERBİS ist das türkische Register der Verantwortlichen. Nicht jedes Unternehmen muss sich eintragen, denn die Behörde nimmt kleinere Verantwortliche aus. Laut öffentlicher Mitteilung der Behörde gilt derzeit:
- Verantwortliche mit weniger als 50 Beschäftigten und einer Jahresbilanzsumme unter 100 Millionen Lira sind befreit, sofern die Verarbeitung besonderer Kategorien nicht ihre Haupttätigkeit ist.
- Ist das die Haupttätigkeit, liegt die Schwelle laut Beschluss 2025/1572 bei 10 Beschäftigten und 10 Millionen Lira.
- Wer keine Bilanz aufstellt, prüft laut Beschluss 2025/2393 nur die Zahl der Beschäftigten.
Eine Zahnarztpraxis verarbeitet zum Beispiel Gesundheitsdaten als Kerntätigkeit und fällt daher unter die niedrigere Schwelle. Prüfen Sie Ihren Fall mit Steuerberater und Anwalt. Denken Sie zudem daran: Die Befreiung vom Register befreit nicht von Informations, Sicherheits und Cookie Pflichten.
Welche technischen Schutzmaßnahmen braucht eine datenschutzkonforme Website?
Art. 32 DSGVO verlangt geeignete technische und organisatorische Maßnahmen, und Art. 12 KVKK sieht Ähnliches vor. Auf der Website wird daraus eine konkrete Aufgabenliste. Für jede datenschutzkonforme Website richte ich mindestens Folgendes ein:
- HTTPS auf der gesamten Website mit gültigem Zertifikat.
- Starke Passwörter und Zwei Faktor Anmeldung für das Backend.
- Formulardaten in einem geschützten Bereich statt unverschlüsselt im Postfach.
- Regelmäßige Updates für Plugins und System.
- Verschlüsselte Backups mit begrenztem Zugriff.
- Zugriffsprotokolle, die zeigen, wer wann welchen Datensatz geöffnet hat.
Ein Passwort Generator ist ein einfacher Anfang für starke Zugangsdaten. Allerdings reicht ein Werkzeug allein nicht. Vergeben Sie Zugänge pro Person und sperren Sie Konten noch am Tag des Ausscheidens.
Wie planen Sie Speicherfristen und Löschung?
Löschen gehört genauso zum Datenschutz wie Erheben. Der Grundsatz der Speicherbegrenzung in Art. 5 DSGVO erlaubt die Speicherung nur so lange, wie der Zweck sie erfordert. Deshalb braucht jeder Punkt Ihrer Datenübersicht eine schriftliche Speicherdauer.
Wie lange behalten Sie zum Beispiel eine Angebotsanfrage, aus der nie ein Auftrag wurde? Das entscheiden Sie mit Ihrem Anwalt. Entscheidend ist, dass die Frist schriftlich existiert und die Website sie auch umsetzt. Ich überlasse das nicht dem manuellen Aufräumen. Jeder Datensatz bekommt ein Erstelldatum, und ein zeitgesteuerter Job löscht oder anonymisiert abgelaufene Einträge.
Achten Sie außerdem auf vergessene Kopien. Formulardaten liegen nicht nur in der Datenbank, sondern auch in Benachrichtigungen, Backups und exportierten Tabellen. Folglich existieren Daten, die Sie für gelöscht halten, oft noch an drei Stellen. Ihr Löschkonzept muss diese Kopien also mit abdecken.
Wie bereiten Sie sich auf Betroffenenanfragen vor?
Die DSGVO gibt Menschen unter anderem das Recht auf Auskunft, Berichtigung und Löschung. Nach Art. 12 antworten Sie innerhalb eines Monats, in bestimmten Fällen mit Verlängerung. Das KVKK sieht dreißig Tage vor. Sie brauchen daher einen fertigen Ablauf, bevor die erste Anfrage kommt.
Auf der Website nenne ich in der Datenschutzerklärung klar den Weg für Anfragen. Danach baue ich eine Ansicht im Backend, über die Sie alle Datensätze einer Person per E-Mail Adresse oder Telefonnummer finden. So dauert das Zusammenstellen Minuten statt Stunden.
Überspringen Sie dennoch nie die Identitätsprüfung. Daten an die falsche Person zu schicken, wiegt schwerer als eine späte Antwort. Deshalb empfehle ich, nur an bereits hinterlegte Kontaktdaten zu antworten.
Führen Sie zudem ein kurzes Protokoll je Anfrage mit Eingangsdatum, Art, Antwortdatum und Ergebnis. Das hält Sie in der Frist und zeigt Muster. Schreiben Menschen etwa ständig, um sich vom Newsletter abzumelden, ist Ihr Abmeldelink nicht sichtbar genug.
Welche Risiken bergen Skripte von Drittanbietern?
Auf Firmenwebsites kippt der Datenschutz meist durch Code, den jemand später ergänzt hat. Ein eingebettetes Video, eine Karte, eine Chatblase oder ein Schriftdienst kann die IP Adresse beim Seitenaufruf an einen fremden Server senden. Dafür muss die Person nicht einmal klicken.
Deshalb stelle ich für jedes Skript drei Fragen: Läuft es vor der Einwilligung? Wohin sendet es Daten? Brauchen wir es wirklich? Schriften lokal zu hosten ist zum Beispiel oft besser für Datenschutz und Tempo. Wie Sie diesen Gewinn messen, zeige ich im Beitrag zum Lighthouse Test.
Für Videos eignet sich zudem eine Vorschau, die erst per Klick lädt. Bis zum Klick auf Play geht keine Anfrage an die Plattform. Die Seite wird leichter, und vor der Einwilligung fließen keine Daten.
Nutzen Sie einen Tag Manager, prüfen Sie außerdem, welcher Kategorie jeder Tag zugeordnet ist. Vergisst das Marketing diese Zuordnung bei einem neuen Pixel, sieht der Banner korrekt aus, während der Tag im Hintergrund feuert. Meine Regel lautet daher: Neuer Code kommt zuerst in die Datenübersicht, dann auf die Website.
Welche Rechtstexte braucht eine datenschutzkonforme Website?
Ich bevorzuge getrennte, leicht auffindbare Seiten statt einer riesigen Rechtsseite. Für eine typische Firmenwebsite empfehle ich Impressum, Datenschutzerklärung, Cookie Richtlinie, einen Weg für Betroffenenanfragen und im Onlineshop zusätzlich AGB und Widerrufsbelehrung.
Das Impressum ist in Deutschland eine eigene Pflicht nach § 5 DDG, früher TMG. Die Datenschutzerklärung nennt zudem gegebenenfalls den Datenschutzbeauftragten, das Beschwerderecht und die zuständige Aufsichtsbehörde.
Verlinken Sie alles im Footer, jeweils einen Klick entfernt. Achten Sie dann auch auf die mobile Ansicht. Ein Link, der drei Ebenen tief im Menü steckt, ist in der Praxis unerreichbar.
Was ändert sich bei Onlineshops und Kundenkonten?
Eine reine Firmenwebsite und ein Onlineshop tragen sehr unterschiedliche Datenlasten. Die Firmenwebsite sammelt meist Formulardaten. Der Shop verarbeitet zusätzlich Adressen, Bestellhistorie, Rechnungen und Daten für Zahlungsdienstleister. Somit wächst Ihre Datenübersicht von wenigen Zeilen auf Dutzende.
Bei Kundenkonten achte ich vor allem auf diese Punkte:
- Fragen Sie nur die Felder ab, die Sie für die Bestellung brauchen.
- Lassen Sie den Gastkauf offen und erzwingen Sie kein Konto.
- Trennen Sie die Newsletter Einwilligung von der Kontoerstellung und lassen Sie die Box leer.
- Lassen Sie Kunden die Kontolöschung selbst im Kundenbereich starten.
Speichern Sie außerdem nie Kartendaten auf Ihrem eigenen Server. Überlassen Sie diese Maske dem Zahlungsdienstleister, dann sinken Sicherheitsaufwand und Umfang der Datenübersicht. Auch Versanddienstleister erhalten Adressen; nennen Sie sie daher als Empfänger. Weitere Shopfragen behandle ich in der E-Commerce Beratung.
Welche Fehler sehe ich am häufigsten?
Hier die Fehler, die mir immer wieder begegnen. Die meisten entstehen nicht aus böser Absicht, sondern weil eine Agentur die Seite vor Jahren gestartet hat und seitdem niemand hinschaut.
- Der Cookie Banner ist da, aber die Tags laden vor der Einwilligung.
- Die Datenschutzerklärung stammt von einer anderen Firma und nennt noch deren Namen.
- Information und Einwilligung stecken in einer einzigen Checkbox.
- Das Formular lässt sich ohne Häkchen bei der Einwilligung nicht absenden.
- Formulardaten bleiben für immer in der Datenbank.
- Anbieter im Ausland fehlen in der Datenübersicht.
Für einen ersten Test reicht Ihr Browser. Öffnen Sie die Entwicklertools, dann den Reiter Netzwerk, und laden Sie die Seite in einem privaten Fenster. Noch bevor Sie im Banner etwas anklicken, sehen Sie, welche fremden Domains Anfragen erhalten. Somit prüfen Sie echtes Verhalten statt einer theoretischen Liste.
Wie oft sollten Sie den Datenschutz prüfen?
Ich knüpfe Prüfungen an Änderungen. Kommt ein Formular, Plugin, Pixel oder Anbieter hinzu, aktualisiere ich die Datenübersicht noch am selben Tag. Darüber hinaus empfehle ich mindestens einmal im Jahr eine vollständige Prüfung.
Auch die Regeln bewegen sich. Das TTDSG heißt seit 2024 TDDDG, die Türkei hat 2024 den Drittlandtransfer und 2025 die VERBİS Schwellen neu geregelt. Daher ist eine datenschutzkonforme Website nie fertig. Ein Anwalt, der diese Änderungen verfolgt, ist der sicherste Weg, nichts zu verpassen.
Zusammengefasst: Behandeln Sie Datenschutz wie Sicherheitsupdates, als normalen Teil der Wartung. Wie ich messbare Ziele für eine Firmenwebsite festlege, lesen Sie im Beitrag zu Conversion Zielen.
Wer übernimmt was in einem Datenschutzprojekt?
Datenschutz ist nie die Aufgabe einer einzelnen Person. Der Anwalt legt Texte und Rechtsgrundlagen fest. Das Webteam setzt diese Entscheidungen in Formulare, Cookie Steuerung und Datenbank um. Im Unternehmen verantwortet zudem jemand den Ablauf und prüft, ob er weiter funktioniert.
Meine Rolle ist meist das mittlere Glied. In Webdesign Projekten erstelle ich die Datenübersicht, baue die technische Basis und platziere die vom Anwalt freigegebenen Texte an der richtigen Stelle. Das letzte Wort zum Inhalt hat allerdings immer der Anwalt. Lesen Sie auch diesen Artikel mit dieser Grenze: Er ist ein allgemeiner technischer Leitfaden, keine Rechtsberatung für Ihren Fall.
Vor dem Start bitte ich Kunden daher um eine kurze Liste: alle Plugins und Dienste, genutzte Werbeplattformen, Empfänger der Formularmails, Ort der Kundendaten und Serverstandort. Schon diese Liste fördert oft ein altes Heatmap Skript zutage, an das sich niemand erinnert.
Kurz gesagt senkt eine gut geplante datenschutzkonforme Website das Risiko und schafft Vertrauen. Sehen Besucher, dass Sie ihre Daten respektieren, füllen sie Ihr Formular also lieber aus.




