Warum die DSGVO für Ihre Website gilt
Die DSGVO folgt dem Besucher, nicht dem Unternehmen. Wenn Sie Waren oder Dienstleistungen für Personen in der Europäischen Union anbieten oder deren Verhalten beobachten, gelten deren Datenschutzrechte für Sie, unabhängig davon, wo Ihr Unternehmen registriert ist. Ein einziges Kontaktformular, das eine E-Mail-Adresse erhebt, ist bereits eine Verarbeitung personenbezogener Daten.
Wer wirklich complyen muss, in der Praxis
Die Schwelle liegt niedriger, als viele nicht-europäische Unternehmen erwarten. Sie brauchen kein physisches Büro in der EU; eine Website, die Bestellungen, Angebote oder Anfragen europäischer Käufer annimmt, reicht. Eine B2B-Website ist nicht befreit, weil sie an Unternehmen richtet. E-Mail-Adressen namentlich genannter Personen, in der Analytik gespeicherte IP-Adressen und Cookie-Kennungen zählen alle als personenbezogene Daten, und jede bringt ihre eigenen Pflichten mit.
Die Checkliste
Die Einwilligung muss eingeholt werden, bevor nicht notwendige Cookies gesetzt werden, und das Ablehnen muss so einfach sein wie das Zustimmen. Die Datenschutzerklärung muss benennen, welche Daten Sie erheben, die Rechtsgrundlage jeder Kategorie, die Speicherdauer und die Empfänger. Jedes Analyse- und Werbetool auf der Seite gehört in die Auflistung, einschließlich derer, die ein Kollege aus dem Marketing letzten Monat ergänzt hat. Kontaktformulare brauchen einen erklärten Zweck und eine Aufbewahrungsfrist. Und Sie müssen belegen können - nicht nur behaupten -, dass all das umgesetzt ist.
Einwilligung vor nicht notwendigen Cookies
Kein Cookie und kein Tracking-Skript, das nicht strikt für den vom Nutzer gewünschten Dienst notwendig ist, darf vor einer klaren aktiven Einwilligung laden. Das bedeutet: Analytik, Werbe-Pixel, eingebettete Videos und Social-Widgets bleiben inaktiv, bis der Besucher eingewilligt hat. Die Ablehnung muss genauso sichtbar und einfach sein wie der Annehmen-Button; sie in einem Einstellungsbildschirm zu verstecken ist genau der Mangel, den Aufsichtsbehörden im Visier haben.
Eine ehrliche Datenschutzerklärung
Die Datenschutzerklärung ist keine Formalität, die Sie aus einem Template eines anderen Landes kopieren. Sie muss dem Besucher in klarer Sprache sagen, welche Daten Sie erheben, warum, auf welcher Rechtsgrundlage, wie lange und wer sie sonst noch sieht. Vage Formulierungen wie „wir können Ihre Daten nutzen, um unsere Dienste zu verbessern“ genügen der Transparenz nicht; Namen und konkrete Angaben schon.
Jeder Tracker gelistet und begründet
Prüfen Sie die Seite so, wie der Besucher sie in den Entwicklerwerkzeugen des Browsers sieht. Jedes Skript, das ein Cookie setzt oder Daten an Dritte sendet, gehört in Ihre Aufzeichnungen und in Ihre Erklärung. Marketing-Pixel, Chat-Widgets, Heatmap-Tools und eingebundene Kalender sind alles Tracker, und jeder braucht einen erklärten Zweck. Der typische Fehler ist das Tool, das jemand aus dem Team stillschweigend ergänzt und das niemand je dokumentiert.
Kontaktformulare mit Zweck und Aufbewahrungsfrist
Jedes Formularfeld sollte nur die Daten erheben, die der Zweck braucht. Ein generisches „Nachricht“-Feld braucht keine Handelsregisternummer. Neben jedem Formular sollte stehen, wofür die Daten verwendet und wie lange sie bis zur Löschung aufbewahrt werden. Ein vorab angekreuztes Kästchen, das den Besucher für einen Newsletter einträgt, ist keine gültige Einwilligung; die Handlung muss aktiv und separat erfolgen.
Häufige Fehler
Die häufigsten Mängel, die wir sehen, sind Cookie-Banner, bei denen der Ablehnen-Knopf in einer zweiten Ebene versteckt ist, aus einer anderen Rechtsordnung kopierte Datenschutzerklärungen, Drittanbieter-Skripte, die vor der Einwilligung ausgelöst werden, und fehlende Nachweise darüber, wann eine Einwilligung erteilt oder widerrufen wurde. All das ist unkompliziert zu korrigieren - sofern jemand tatsächlich hingesehen hat.
Der versteckte Ablehnen-Knopf
Der am häufigsten beanstandete Verstoß ist ein Banner, das einen großen „Alle akzeptieren“-Knopf zeigt und „Alle ablehnen“ hinter einen zweiten Bildschirm oder ein Menü versteckt. Aufsichtsbehörden in ganz Europa werten das als konzipiert ungültige Einwilligung. Die Korrektur ist günstig: Platzieren Sie beide Knöpfe auf dem ersten Bildschirm nebeneinander, mit gleichem visuellen Gewicht.
Skripte, die vor der Einwilligung feuern
Eine Seite kann konform wirken - das Banner ist da, die Erklärung ist geschrieben - und dennoch sofort beim Laden Analyse- und Werbedaten senden, ehe der Besucher etwas angeklickt hat. Das passiert, wenn Skripte im Seitencode geladen werden, statt hinter der Einwilligungsplattform gewartet zu werden. Es ist einer der häufigsten technischen Befunde in Audits und einer der leichtesten zu beheben.
So weisen Sie Konformität nach, statt sie nur zu behaupten
Die DSGVO ist durchsetzbar, und die Aufsicht verlangt zunehmend Nachweise. Halten Sie fest, wann jeder Besucher die Einwilligung gegeben hat, welche Banner-Version er sah und wann er sie widerrief. Führen Sie eine einfache Liste der Auftragsverarbeiter, mit denen Sie Daten teilen: Analyse-Anbieter, CRM-Dienste, Hosting-Unternehmen. Fragt eine Aufsichtsbehörde oder ein Kunde, sollten Sie das in Stunden vorlegen können, nicht in Wochen.
Häufig gestellte Fragen
Die Fragen, die uns B2B-Marketing- und IT-Verantwortliche am häufigsten zur Website-Konformität stellen.
Wir sind außerhalb der EU registriert. Gilt die DSGVO trotzdem?
Sehr wahrscheinlich ja. Die Verordnung gilt für jeden, der Personen in der EU Waren oder Dienstleistungen anbietet oder deren Verhalten beobachtet - unabhängig davon, wo das Unternehmen sitzt. Ein Kontaktformular, das Anfragen eines deutschen oder französischen Käufers annimmt, bringt Sie bereits in den Anwendungsbereich. Behandeln Sie die DSGVO als Basis jeder Website mit europäischem Traffic, auch wenn Ihr Büro auf einem anderen Kontinent steht.
Braucht eine kleine B2B-Website wirklich all das?
Die Pflichten skalieren mit Ihrer Verarbeitung, aber die Grundlagen verschwinden nicht mit der Unternehmensgröße. Wenn Sie ein Kontaktformular, ein Analysetool und ein Cookie-Banner haben, fallen Sie bereits unter die Regeln. Die gute Nachricht ist: Für eine einfache Website ist die komplette Checkliste meist in wenigen Tagen erledigt, nicht in einem Quartal.
Wie oft muss man die Website-Konformität prüfen?
Mindestens einmal jährlich, sowie jedes Mal, wenn Sie ein neues Tool einbinden, die Datenschutzerklärung ändern oder einen größeren Relaunch starten. Der häufigste Grund für verdriftende Konformität ist ein neues Marketing-Tool zwischen zwei Prüfterminen; deshalb sollte der Tracker-Audit bei jedem Release stattfinden, nicht als einmalige Übung.
Fazit
Dieser Artikel ist praktische Orientierung und keine Rechtsberatung; Ihre Pflichten hängen von Ihrer konkreten Verarbeitung ab. Was wir leisten können, ist die technische Seite — Einwilligungsverwaltung, Skript-Steuerung, Datenkartierung — korrekt umzusetzen, damit Ihre Rechtsberatung eine belastbare Grundlage zur Prüfung hat.