Die DSGVO gilt seit dem 25. Mai 2018, aber die Rechtsprechung dazu entwickelt sich jedes Jahr weiter. Zwei Punkte solltest du kennen: Das alte TTDSG heißt seit dem 14. Mai 2024 TDDDG, die Cookie-Regel in § 25 ist dabei inhaltlich gleich geblieben. Und das VG Hannover hat im März 2025 entschieden, dass ein Cookie-Banner mit "Alle akzeptieren"-Option auf der ersten Ebene auch eine gut sichtbare "Alles ablehnen"-Schaltfläche braucht.
Diese Checkliste fasst den aktuellen Stand 2026 zusammen — aus meiner Praxis-Perspektive als Webdesigner, der regelmäßig Website-Audits macht, nicht aus der eines Juristen.
Wie die Rechtslage 2026 aussieht
Statt die DSGVO abstrakt zu erklären, hier die relevanten Zahlen aus meinem Audit-Tracker — Stand Q1 2026, Stichprobe 120 Websites aus DE/AT:
70 %
Websites mit mind. einem abmahnfähigen Defekt
Unzweideutig-Audit Q1/2026
21 T.
Ø Reaktionszeit bis Umsetzung nach Abmahnung
eigene Kundendaten
Die fünf größten Baustellen auf deutschen Websites
In der Praxis sehe ich immer wieder dieselben Fehler — oft an Stellen, wo Plugins oder Agentur-Setups suggerieren, dass alles „automatisch" erledigt ist. Hier die Top 5, nach Häufigkeit:
1. Cookie-Banner: Fünf Todsünden
Der Cookie-Banner ist 2026 der mit Abstand häufigste Stolperstein. Diese fünf Fehler sehe ich bei über 70 % der Audits:
1.1 Versteckter „Ablehnen"-Button
Die Klassiker: „Alle akzeptieren" groß, farbig, in der Mitte. „Ablehnen" in Graustufen, klein, unter „Einstellungen". Die Datenschutzaufsichtsbehörden verlangen, dass die Ablehnen-Möglichkeit als gleichwertige Alternative zur Einwilligung dargestellt wird. Das ist nach ihrer Orientierungshilfe zum Beispiel erfüllt, wenn der Ablehnen-Button in Größe, Farbe, Kontrast und Schriftbild mit dem Zustimmen-Button vergleichbar ist. Das VG Hannover hat 2025 außerdem entschieden: Gibt es "Alle akzeptieren", gehört eine gut sichtbare "Alles ablehnen"-Schaltfläche auf die erste Ebene des Banners. Schlechte Beispiele siehst du täglich.
1.2 Vorausgewählte Checkboxen
Alle nicht-technisch-notwendigen Cookies müssen standardmäßig deaktiviert sein — auch „Funktionale Cookies", auch Analytics, auch Social-Embeds. Der EuGH hat 2019 in der Planet49-Entscheidung festgestellt, dass ein voreingestelltes Häkchen keine wirksame Einwilligung ist (Urteil vom 01.10.2019, C-673/17). Der BGH hat das 2020 im selben Verfahren übernommen (Urteil vom 28.05.2020, I ZR 7/16, Cookie-Einwilligung II).
1.3 Scripts feuern vor Einwilligung
Der größte technische Fehler: Google Analytics, Meta-Pixel, YouTube-iFrames, Google Fonts und CDN-gebundene Schriften laden oft schon im <head> — bevor der User die Einwilligung geben konnte. Der Cookie-Banner ist dann nur Fassade.
1.4 Kein Widerruf-Mechanismus
Die Einwilligung muss genauso leicht widerrufen werden können, wie sie gegeben wurde. In der Praxis heißt das: Ein „Cookie-Einstellungen"-Link im Footer, der den Banner erneut öffnet. Den haben laut Audit nur 62 % der Seiten.
1.5 Intransparente Beschreibung
Welche Cookies? Wozu? Wie lange? Wer ist Drittanbieter? Die Antworten müssen in der Datenschutzerklärung stehen, nicht nur im Banner. Copy-Paste aus Generatoren ohne Anpassung zählt nicht.
2. Google Fonts: Der Dauerbrenner
Google Fonts, die live von fonts.googleapis.com geladen werden, sind seit der LG-München-Entscheidung vom 20.01.2022 (Az. 3 O 17493/20) DSGVO-problematisch. Das Gericht sprach einem Websitebesucher damals 100 € Schadensersatz zu. Im August 2025 hat der BGH Grundsatzfragen zu den Google-Fonts-Fällen dem EuGH vorgelegt, unter anderem, ob die übermittelte IP-Adresse überhaupt ein personenbezogenes Datum ist (Beschluss vom 28.08.2025, VI ZR 258/24). Die hessische Datenschutzaufsicht empfiehlt, die Schriften lokal auf dem eigenen Server bereitzustellen.
Zwei Lösungswege
- Lokal hosten (empfohlen): Next.js nutzt via
next/font/googleautomatisch lokale Kopien, inklusive Self-Hosting und CSS-Subset-Optimierung. Für WordPress/Wix: Plugins wie „OMGF" oder manuelle Migration. - Nur mit Einwilligung laden: Technisch möglich, praktisch problematisch — die Seite lädt dann oft ohne eingebundene Fonts, was das Layout zerstört.
Ich empfehle immer den lokalen Weg.
3. Analytics 2026: Was sauber funktioniert
Du brauchst Messung — ohne Zahlen fliegst du blind. Die Frage ist nur: welches Tool. Hier der aktuelle Stand:
| Tool | DSGVO-ready? | Consent nötig? | Preis | Empfehlung |
|---|---|---|---|---|
| Google Analytics 4 | 🟡 Mit AV-Vertrag | ✅ Ja, voller Consent | Kostenlos | Nur wenn GA-Ökosystem unverzichtbar |
| Plausible | ✅ Ja (EU-Hosting) | ❌ Nein | ab 9 €/Monat | Beste Wahl für KMU |
| Matomo (self-hosted) | ✅ Ja | ❌ Nein (konfigurierbar) | Hosting-Kosten | Wenn du Daten-Ownership willst |
| Umami | ✅ Ja | ❌ Nein | Cloud 0 bis 20 $/Monat, selbst gehostet kostenlos | Für Dev-affine |
| Fathom Analytics | ✅ Ja | ❌ Nein | ab 15 $/Monat | Einfach, aber US-HQ |
4. Kontaktformulare: Pflicht-Features 2026
| Anforderung | Status |
|---|---|
| Einwilligungs-Checkbox für die Anfrage selbst | ❌ Nicht nötig (nur für Zusatzzwecke wie Newsletter, dann nicht vorausgewählt) |
| Link zur Datenschutzerklärung im Formular-Kontext | ✅ Pflicht |
| Rechtsgrundlage nach Art. 6 DSGVO dokumentiert | ✅ In Datenschutzerklärung |
| Speicherdauer & Löschfristen dokumentieren | ✅ Pflicht |
| TLS/HTTPS-Übertragung | ✅ Pflicht |
| Google reCAPTCHA v3 ohne Einwilligung | ❌ Abmahnfähig |
| AV-Vertrag mit Formular-Dienstleister (Typeform, Tally, etc.) | ✅ Pflicht |
| Server innerhalb EU | 🟡 Stark empfohlen |
Alternativen zu Google reCAPTCHA (Stand 2026):
- hCaptcha (EU-Server verfügbar, konfigurierbar)
- Cloudflare Turnstile (neutral, aber Einbindung via Cloudflare-Proxy klären)
- Honeypot + Time-Trap (versteckte Felder, die Bots ausfüllen) — meine Empfehlung für 95 % der Formulare, weil sie ohne User-Reibung auskommen
- Friendly Captcha (deutscher Anbieter, Proof-of-Work, keine Cookies)
5. Embed-Falle: YouTube, Maps, Social
Jedes eingebundene Drittanbieter-Element kann Tracking auslösen. Die drei Top-Fallen:
YouTube
Normaler Embed (youtube.com/embed/…) setzt Cookies ab erstem Load. Die Zwei-Klick-Lösung ist Pflicht: Vorschaubild mit „Video laden"-Button, das erst auf Klick die iframe einblendet. Alternative: youtube-nocookie.com als Embed-Domain — gemildert, aber immer noch umstritten, also besser mit Consent kombinieren.
Google Maps
Interaktive Karten laden beim Seitenaufruf. Lösung: Statisches Bild plus „Kartenansicht aktivieren"-Button, oder OpenStreetMap als Alternative. Aber Achtung: Auch die OpenStreetMap Foundation erfasst laut ihrer Datenschutzerklärung beim Abruf ihrer Dienste die IP-Adresse.
Social Media Buttons
„Teilen auf Facebook/X/LinkedIn"-Buttons, die direkt mit der jeweiligen Plattform sprechen, setzen Tracking-Cookies beim Pageload. Lösung: Shariff-Implementierung (Heise-Projekt) oder eigene Buttons, die nur beim Klick die Share-URL öffnen — ohne Script-Einbindung.
Quick-Audit in 10 Minuten
Für den pragmatischen Selbst-Check:
- Inkognito-Modus öffnen, Website laden, Banner ignorieren, DevTools-Netzwerk-Tab prüfen.
- Datenschutzerklärung öffnen → verlinkt auf Drittanbieter? Ist die Aufbewahrungsdauer konkret genannt? (Nicht: „so lange wie nötig".)
- Footer prüfen → gibt es einen „Cookie-Einstellungen"-Link? Öffnet der den Banner?
- Kontaktformular testen → lässt es sich ohne Zusatz-Einwilligung absenden, und ist eine eventuelle Newsletter-Checkbox nicht vorausgewählt?
- Impressum prüfen → vollständig und erreichbar?
- Google Fonts checken: im Netzwerk-Tab filtern auf
googleapis.com— darf nicht auftauchen. - Maps/YouTube auf Unterseiten testen → sofort ladend oder Zwei-Klick?
- Browser-Cookies nach Seitenaufruf (ohne Consent) prüfen — sollten nur technisch notwendige sein.
- AV-Verträge aus der Vergangenheit in Erinnerung rufen: Mailchimp, Hoster, CDN, Formular-Tool. Sind alle geschlossen?
- Letzte Änderung der Datenschutzerklärung: Wenn älter als 12 Monate → wahrscheinlich veraltet.
Wer bei mehr als zwei Punkten „nein" ankreuzt, hat konkreten Handlungsbedarf.
Was sich seit 2024 geändert hat
Das ist der Kurz-Changelog gegenüber 2024:
- TDDDG (neuer Name seit 14. Mai 2024): Das TTDSG heißt jetzt Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die Cookie-Regel in § 25 entspricht laut Datenschutzkonferenz inhaltlich der alten Fassung.
- VG Hannover zum Cookie-Banner (Urteil vom 19.03.2025, Az. 10 A 5385/22): Gibt es eine "Alle akzeptieren"-Option, muss auf der ersten Ebene auch eine gut sichtbare "Alles ablehnen"-Schaltfläche stehen.
- BGH zur Abmahnbarkeit (Urteile vom 27.03.2025, I ZR 186/17, I ZR 222/19 und I ZR 223/19): Verbraucherschutzverbände und Mitbewerber dürfen Verstöße gegen das Datenschutzrecht mit einer wettbewerbsrechtlichen Klage verfolgen.
- Analytics-Tools mit US-Cloud: Übermittlungen an US-Unternehmen, die unter dem EU-US-Datenschutzrahmen zertifiziert sind, stützen sich seit Juli 2023 auf einen Angemessenheitsbeschluss der EU-Kommission. Eine Klage dagegen hat das EuG im September 2025 abgewiesen (T-553/23), der Kläger hat im Oktober 2025 Rechtsmittel beim EuGH eingelegt (C-703/25 P). Ein Tool mit EU-Hosting erspart dir diese Unsicherheit.
Mein Fazit aus 234 Projekten
DSGVO ist weder das Monster, als das sie gern dargestellt wird, noch die Formalie, die viele sich wünschen. Wer sie als Qualitätsmerkmal behandelt — saubere Consents, sparsamer Umgang mit Daten, transparente Kommunikation — bekommt nicht nur rechtliche Sicherheit, sondern auch Vertrauen bei den Nutzer:innen. Und Vertrauen konvertiert.
Das ist der Grund, warum ich alle Projekte standardmäßig mit cookieless Analytics, lokalen Fonts, Honeypot-Schutz und einem schlanken Consent-Banner mit gleichwertiger Ablehnen-Option ausliefere. Das ist heute kein Premium-Feature, das extra kostet — das ist der Stand der Technik.
Wenn du unsicher bist, wo deine Website gerade steht: Schreib mir. 30 Minuten Screenshare, ich zeig dir deine drei größten Hebel. Kostenlos und ohne Haken.
Häufige Fragen
Brauche ich zwingend einen Cookie-Banner?
Ist Google Analytics in der EU legal?
Reicht Cookiebot/Usercentrics als Alles-in-einem-Lösung?
Was kostet eine DSGVO-Abmahnung aktuell?
Wie oft sollte ich meine Website DSGVO-technisch prüfen?
Quellen & weiterführende Links
- TDDDG — Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz — Bundesministerium der Justiz
- Leitlinien 2/2023 zum technischen Anwendungsbereich von Artikel 5 Absatz 3 der Datenschutzrichtlinie für elektronische Kommunikation — Europäischer Datenschutzausschuss (EDSA) · 16. Oktober 2024
- Google-Fonts-Abmahnungen: Hinweise mit Verweis auf LG München I, Endurteil vom 20.01.2022, 3 O 17493/20 — Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) · 01. November 2022
- Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste), Version 1.2 — Datenschutzkonferenz (DSK) · 01. November 2024
- Urteil zu manipulativem Cookie-Banner: Alles-ablehnen-Schaltfläche ist ein Muss (VG Hannover, 19.03.2025, 10 A 5385/22) — Der Landesbeauftragte für den Datenschutz Niedersachsen · 20. Mai 2025
- BGH, Urteil vom 28.05.2020, I ZR 7/16, Cookie-Einwilligung II (Pressemitteilung Nr. 067/2020) — Bundesgerichtshof · 28. Mai 2020
- BGH, Urteil vom 18.11.2024, VI ZR 10/24, Scraping (Pressemitteilung Nr. 218/2024) — Bundesgerichtshof · 18. November 2024
- BGH, Urteile vom 27.03.2025, I ZR 186/17, I ZR 222/19 und I ZR 223/19 (Pressemitteilung Nr. 059/2025) — Bundesgerichtshof · 27. März 2025
- BGH, Beschluss vom 28.08.2025, VI ZR 258/24, Vorlage an den EuGH (Google Fonts) — Gerichtshof der Europäischen Union (curia) · 28. August 2025
- 53. Tätigkeitsbericht zum Datenschutz (vorgelegt zum 31.12.2024), Abschnitt Einwilligungen bei Kontakt- und Anfrage-Formularen (S. 127 f.) — Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
- EuG, Urteil vom 03.09.2025, T-553/23, Latombe/Kommission (EU-US-Datenschutzrahmen) — EUR-Lex · 03. September 2025
Passende Leistungen & Tools
Konkret weiter — passend zu diesem Artikel.
Sebastian Gawlita
Webdesigner & DSGVO-affiner Entwickler
Seit 2017 baue ich DSGVO-konforme Websites für Selbstständige, Ärzte, Handwerk und KMU. Ich bin kein Jurist — aber ich kenne die technischen Stolperfallen, die in der Praxis teuer werden.