Datenschutz8 Min. Lesezeit · 1.474 Wörter

DSGVO-Checkliste 2026: Was deine Website jetzt können muss

Die DSGVO-Prüfliste für deine Website, Stand 2026: TDDDG, Cookie-Banner nach dem VG Hannover, Analytics-Alternativen und ein Selbst-Audit in 10 Minuten.

SG

Sebastian Gawlita

Webdesigner & DSGVO-affiner Entwickler

·Aktualisiert: 24. September 2026
Aktuell geprüft· 24. September 2026
Cookie-BannerGoogle FontsAnalyticsConsentAV-Vertrag§ 25TDDDG CookiesArt. 7EinwilligungDSGVOStand 2026

Die DSGVO gilt seit dem 25. Mai 2018, aber die Rechtsprechung dazu entwickelt sich jedes Jahr weiter. Zwei Punkte solltest du kennen: Das alte TTDSG heißt seit dem 14. Mai 2024 TDDDG, die Cookie-Regel in § 25 ist dabei inhaltlich gleich geblieben. Und das VG Hannover hat im März 2025 entschieden, dass ein Cookie-Banner mit "Alle akzeptieren"-Option auf der ersten Ebene auch eine gut sichtbare "Alles ablehnen"-Schaltfläche braucht.

Diese Checkliste fasst den aktuellen Stand 2026 zusammen — aus meiner Praxis-Perspektive als Webdesigner, der regelmäßig Website-Audits macht, nicht aus der eines Juristen.

Wie die Rechtslage 2026 aussieht

Statt die DSGVO abstrakt zu erklären, hier die relevanten Zahlen aus meinem Audit-Tracker — Stand Q1 2026, Stichprobe 120 Websites aus DE/AT:

70 %

Websites mit mind. einem abmahnfähigen Defekt

Unzweideutig-Audit Q1/2026

21 T.

Ø Reaktionszeit bis Umsetzung nach Abmahnung

eigene Kundendaten

Die fünf größten Baustellen auf deutschen Websites

In der Praxis sehe ich immer wieder dieselben Fehler — oft an Stellen, wo Plugins oder Agentur-Setups suggerieren, dass alles „automatisch" erledigt ist. Hier die Top 5, nach Häufigkeit:

Baustellen auf 120 geprüften Websites (Q1 2026)
Cookie-Banner mit versteckter Ablehnen-Option68%
Google Fonts remote geladen52%
Scripts feuern vor Einwilligung44%
Kein Widerruf der Einwilligung möglich38%
Fehlender AV-Vertrag mit Hoster / CDN29%
YouTube-Embeds ohne Zwei-Klick-Lösung22%
reCAPTCHA v3 vor Consent18%

Der Cookie-Banner ist 2026 der mit Abstand häufigste Stolperstein. Diese fünf Fehler sehe ich bei über 70 % der Audits:

1.1 Versteckter „Ablehnen"-Button

Die Klassiker: „Alle akzeptieren" groß, farbig, in der Mitte. „Ablehnen" in Graustufen, klein, unter „Einstellungen". Die Datenschutzaufsichtsbehörden verlangen, dass die Ablehnen-Möglichkeit als gleichwertige Alternative zur Einwilligung dargestellt wird. Das ist nach ihrer Orientierungshilfe zum Beispiel erfüllt, wenn der Ablehnen-Button in Größe, Farbe, Kontrast und Schriftbild mit dem Zustimmen-Button vergleichbar ist. Das VG Hannover hat 2025 außerdem entschieden: Gibt es "Alle akzeptieren", gehört eine gut sichtbare "Alles ablehnen"-Schaltfläche auf die erste Ebene des Banners. Schlechte Beispiele siehst du täglich.

1.2 Vorausgewählte Checkboxen

Alle nicht-technisch-notwendigen Cookies müssen standardmäßig deaktiviert sein — auch „Funktionale Cookies", auch Analytics, auch Social-Embeds. Der EuGH hat 2019 in der Planet49-Entscheidung festgestellt, dass ein voreingestelltes Häkchen keine wirksame Einwilligung ist (Urteil vom 01.10.2019, C-673/17). Der BGH hat das 2020 im selben Verfahren übernommen (Urteil vom 28.05.2020, I ZR 7/16, Cookie-Einwilligung II).

1.3 Scripts feuern vor Einwilligung

Der größte technische Fehler: Google Analytics, Meta-Pixel, YouTube-iFrames, Google Fonts und CDN-gebundene Schriften laden oft schon im <head> — bevor der User die Einwilligung geben konnte. Der Cookie-Banner ist dann nur Fassade.

1.4 Kein Widerruf-Mechanismus

Die Einwilligung muss genauso leicht widerrufen werden können, wie sie gegeben wurde. In der Praxis heißt das: Ein „Cookie-Einstellungen"-Link im Footer, der den Banner erneut öffnet. Den haben laut Audit nur 62 % der Seiten.

1.5 Intransparente Beschreibung

Welche Cookies? Wozu? Wie lange? Wer ist Drittanbieter? Die Antworten müssen in der Datenschutzerklärung stehen, nicht nur im Banner. Copy-Paste aus Generatoren ohne Anpassung zählt nicht.

2. Google Fonts: Der Dauerbrenner

Google Fonts, die live von fonts.googleapis.com geladen werden, sind seit der LG-München-Entscheidung vom 20.01.2022 (Az. 3 O 17493/20) DSGVO-problematisch. Das Gericht sprach einem Websitebesucher damals 100 € Schadensersatz zu. Im August 2025 hat der BGH Grundsatzfragen zu den Google-Fonts-Fällen dem EuGH vorgelegt, unter anderem, ob die übermittelte IP-Adresse überhaupt ein personenbezogenes Datum ist (Beschluss vom 28.08.2025, VI ZR 258/24). Die hessische Datenschutzaufsicht empfiehlt, die Schriften lokal auf dem eigenen Server bereitzustellen.

Zwei Lösungswege

  • Lokal hosten (empfohlen): Next.js nutzt via next/font/google automatisch lokale Kopien, inklusive Self-Hosting und CSS-Subset-Optimierung. Für WordPress/Wix: Plugins wie „OMGF" oder manuelle Migration.
  • Nur mit Einwilligung laden: Technisch möglich, praktisch problematisch — die Seite lädt dann oft ohne eingebundene Fonts, was das Layout zerstört.

Ich empfehle immer den lokalen Weg.

3. Analytics 2026: Was sauber funktioniert

Du brauchst Messung — ohne Zahlen fliegst du blind. Die Frage ist nur: welches Tool. Hier der aktuelle Stand:

ToolDSGVO-ready?Consent nötig?PreisEmpfehlung
Google Analytics 4🟡 Mit AV-Vertrag✅ Ja, voller ConsentKostenlosNur wenn GA-Ökosystem unverzichtbar
Plausible✅ Ja (EU-Hosting)❌ Neinab 9 €/MonatBeste Wahl für KMU
Matomo (self-hosted)✅ Ja❌ Nein (konfigurierbar)Hosting-KostenWenn du Daten-Ownership willst
Umami✅ Ja❌ NeinCloud 0 bis 20 $/Monat, selbst gehostet kostenlosFür Dev-affine
Fathom Analytics✅ Ja❌ Neinab 15 $/MonatEinfach, aber US-HQ

4. Kontaktformulare: Pflicht-Features 2026

AnforderungStatus
Einwilligungs-Checkbox für die Anfrage selbst❌ Nicht nötig (nur für Zusatzzwecke wie Newsletter, dann nicht vorausgewählt)
Link zur Datenschutzerklärung im Formular-Kontext✅ Pflicht
Rechtsgrundlage nach Art. 6 DSGVO dokumentiert✅ In Datenschutzerklärung
Speicherdauer & Löschfristen dokumentieren✅ Pflicht
TLS/HTTPS-Übertragung✅ Pflicht
Google reCAPTCHA v3 ohne Einwilligung❌ Abmahnfähig
AV-Vertrag mit Formular-Dienstleister (Typeform, Tally, etc.)✅ Pflicht
Server innerhalb EU🟡 Stark empfohlen

Alternativen zu Google reCAPTCHA (Stand 2026):

  • hCaptcha (EU-Server verfügbar, konfigurierbar)
  • Cloudflare Turnstile (neutral, aber Einbindung via Cloudflare-Proxy klären)
  • Honeypot + Time-Trap (versteckte Felder, die Bots ausfüllen) — meine Empfehlung für 95 % der Formulare, weil sie ohne User-Reibung auskommen
  • Friendly Captcha (deutscher Anbieter, Proof-of-Work, keine Cookies)

5. Embed-Falle: YouTube, Maps, Social

Jedes eingebundene Drittanbieter-Element kann Tracking auslösen. Die drei Top-Fallen:

YouTube

Normaler Embed (youtube.com/embed/…) setzt Cookies ab erstem Load. Die Zwei-Klick-Lösung ist Pflicht: Vorschaubild mit „Video laden"-Button, das erst auf Klick die iframe einblendet. Alternative: youtube-nocookie.com als Embed-Domain — gemildert, aber immer noch umstritten, also besser mit Consent kombinieren.

Google Maps

Interaktive Karten laden beim Seitenaufruf. Lösung: Statisches Bild plus „Kartenansicht aktivieren"-Button, oder OpenStreetMap als Alternative. Aber Achtung: Auch die OpenStreetMap Foundation erfasst laut ihrer Datenschutzerklärung beim Abruf ihrer Dienste die IP-Adresse.

Social Media Buttons

„Teilen auf Facebook/X/LinkedIn"-Buttons, die direkt mit der jeweiligen Plattform sprechen, setzen Tracking-Cookies beim Pageload. Lösung: Shariff-Implementierung (Heise-Projekt) oder eigene Buttons, die nur beim Klick die Share-URL öffnen — ohne Script-Einbindung.

Quick-Audit in 10 Minuten

Für den pragmatischen Selbst-Check:

  1. Inkognito-Modus öffnen, Website laden, Banner ignorieren, DevTools-Netzwerk-Tab prüfen.
  2. Datenschutzerklärung öffnen → verlinkt auf Drittanbieter? Ist die Aufbewahrungsdauer konkret genannt? (Nicht: „so lange wie nötig".)
  3. Footer prüfen → gibt es einen „Cookie-Einstellungen"-Link? Öffnet der den Banner?
  4. Kontaktformular testen → lässt es sich ohne Zusatz-Einwilligung absenden, und ist eine eventuelle Newsletter-Checkbox nicht vorausgewählt?
  5. Impressum prüfen → vollständig und erreichbar?
  6. Google Fonts checken: im Netzwerk-Tab filtern auf googleapis.com — darf nicht auftauchen.
  7. Maps/YouTube auf Unterseiten testen → sofort ladend oder Zwei-Klick?
  8. Browser-Cookies nach Seitenaufruf (ohne Consent) prüfen — sollten nur technisch notwendige sein.
  9. AV-Verträge aus der Vergangenheit in Erinnerung rufen: Mailchimp, Hoster, CDN, Formular-Tool. Sind alle geschlossen?
  10. Letzte Änderung der Datenschutzerklärung: Wenn älter als 12 Monate → wahrscheinlich veraltet.

Wer bei mehr als zwei Punkten „nein" ankreuzt, hat konkreten Handlungsbedarf.

Was sich seit 2024 geändert hat

Das ist der Kurz-Changelog gegenüber 2024:

  • TDDDG (neuer Name seit 14. Mai 2024): Das TTDSG heißt jetzt Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Die Cookie-Regel in § 25 entspricht laut Datenschutzkonferenz inhaltlich der alten Fassung.
  • VG Hannover zum Cookie-Banner (Urteil vom 19.03.2025, Az. 10 A 5385/22): Gibt es eine "Alle akzeptieren"-Option, muss auf der ersten Ebene auch eine gut sichtbare "Alles ablehnen"-Schaltfläche stehen.
  • BGH zur Abmahnbarkeit (Urteile vom 27.03.2025, I ZR 186/17, I ZR 222/19 und I ZR 223/19): Verbraucherschutzverbände und Mitbewerber dürfen Verstöße gegen das Datenschutzrecht mit einer wettbewerbsrechtlichen Klage verfolgen.
  • Analytics-Tools mit US-Cloud: Übermittlungen an US-Unternehmen, die unter dem EU-US-Datenschutzrahmen zertifiziert sind, stützen sich seit Juli 2023 auf einen Angemessenheitsbeschluss der EU-Kommission. Eine Klage dagegen hat das EuG im September 2025 abgewiesen (T-553/23), der Kläger hat im Oktober 2025 Rechtsmittel beim EuGH eingelegt (C-703/25 P). Ein Tool mit EU-Hosting erspart dir diese Unsicherheit.

Mein Fazit aus 234 Projekten

DSGVO ist weder das Monster, als das sie gern dargestellt wird, noch die Formalie, die viele sich wünschen. Wer sie als Qualitätsmerkmal behandelt — saubere Consents, sparsamer Umgang mit Daten, transparente Kommunikation — bekommt nicht nur rechtliche Sicherheit, sondern auch Vertrauen bei den Nutzer:innen. Und Vertrauen konvertiert.

Das ist der Grund, warum ich alle Projekte standardmäßig mit cookieless Analytics, lokalen Fonts, Honeypot-Schutz und einem schlanken Consent-Banner mit gleichwertiger Ablehnen-Option ausliefere. Das ist heute kein Premium-Feature, das extra kostet — das ist der Stand der Technik.

Wenn du unsicher bist, wo deine Website gerade steht: Schreib mir. 30 Minuten Screenshare, ich zeig dir deine drei größten Hebel. Kostenlos und ohne Haken.

Häufige Fragen

Brauche ich zwingend einen Cookie-Banner?
Nicht unbedingt. Wer nur technisch notwendige Cookies setzt (z. B. Session-Cookie beim Login) und keine Analyse-, Marketing- oder Social-Tools einbindet, kommt ohne Consent-Banner aus. Sobald du Google Analytics, Facebook-Pixel, YouTube-Embeds oder ähnliches nutzt, wird der Banner Pflicht.
Ist Google Analytics in der EU legal?
GA4 kann DSGVO-konform betrieben werden, aber nur mit Einwilligungs-Banner, das GA4 erst nach der Zustimmung lädt, und mit abgeschlossenem Auftragsverarbeitungsvertrag mit Google. Eine eigene IP-Anonymisierung brauchst du in GA4 nicht mehr: Laut Google werden IP-Adressen dort weder protokolliert noch gespeichert. Die Übermittlung in die USA stützt sich derzeit auf den EU-US-Datenschutzrahmen.
Reicht Cookiebot/Usercentrics als Alles-in-einem-Lösung?
Die Tools lösen das Consent-Interface. Sie lösen nicht automatisch, welche Scripts wann feuern. Wer die Integration schlampt, lädt trotz Banner weiter Tracker vor der Einwilligung. Nach der Orientierungshilfe der Datenschutzaufsichtsbehörden darf eine einwilligungspflichtige Verarbeitung aber erst stattfinden, wenn der Nutzer aktiv eingewilligt hat. Tool einsetzen ist einfach; richtig konfigurieren ist die eigentliche Arbeit.
Was kostet eine DSGVO-Abmahnung aktuell?
Pauschal lässt sich das nicht sagen, es hängt vom Einzelfall ab. Zwei Anhaltspunkte: Für den bloßen Kontrollverlust über die eigenen Daten hält der BGH einen Schadensersatz in der Größenordnung von 100 € für vertretbar (Urteil vom 18.11.2024, VI ZR 10/24). In dem Google-Fonts-Fall, den der BGH 2025 dem EuGH vorgelegt hat, verlangte der Absender 170 € pro Schreiben und verschickte mehr als 100.000 solcher Schreiben (Beschluss vom 28.08.2025, VI ZR 258/24).
Wie oft sollte ich meine Website DSGVO-technisch prüfen?
Mindestens halbjährlich — bei Änderungen an Tracking, neuen Plugins oder CMS-Updates auch sofort. Diese Checkliste wird jeden Monat geprüft und bei Bedarf aktualisiert, weil sich die Rechtsprechung laufend weiterentwickelt.

Quellen & weiterführende Links

  1. TDDDG — Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz — Bundesministerium der Justiz
  2. Leitlinien 2/2023 zum technischen Anwendungsbereich von Artikel 5 Absatz 3 der Datenschutzrichtlinie für elektronische Kommunikation — Europäischer Datenschutzausschuss (EDSA) · 16. Oktober 2024
  3. Google-Fonts-Abmahnungen: Hinweise mit Verweis auf LG München I, Endurteil vom 20.01.2022, 3 O 17493/20 — Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) · 01. November 2022
  4. Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste), Version 1.2 — Datenschutzkonferenz (DSK) · 01. November 2024
  5. Urteil zu manipulativem Cookie-Banner: Alles-ablehnen-Schaltfläche ist ein Muss (VG Hannover, 19.03.2025, 10 A 5385/22) — Der Landesbeauftragte für den Datenschutz Niedersachsen · 20. Mai 2025
  6. BGH, Urteil vom 28.05.2020, I ZR 7/16, Cookie-Einwilligung II (Pressemitteilung Nr. 067/2020) — Bundesgerichtshof · 28. Mai 2020
  7. BGH, Urteil vom 18.11.2024, VI ZR 10/24, Scraping (Pressemitteilung Nr. 218/2024) — Bundesgerichtshof · 18. November 2024
  8. BGH, Urteile vom 27.03.2025, I ZR 186/17, I ZR 222/19 und I ZR 223/19 (Pressemitteilung Nr. 059/2025) — Bundesgerichtshof · 27. März 2025
  9. BGH, Beschluss vom 28.08.2025, VI ZR 258/24, Vorlage an den EuGH (Google Fonts) — Gerichtshof der Europäischen Union (curia) · 28. August 2025
  10. 53. Tätigkeitsbericht zum Datenschutz (vorgelegt zum 31.12.2024), Abschnitt Einwilligungen bei Kontakt- und Anfrage-Formularen (S. 127 f.) — Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI)
  11. EuG, Urteil vom 03.09.2025, T-553/23, Latombe/Kommission (EU-US-Datenschutzrahmen) — EUR-Lex · 03. September 2025

Passende Leistungen & Tools

Konkret weiter — passend zu diesem Artikel.

Tags#DSGVO#Datenschutz#Recht#Tracking#Compliance
SG

Sebastian Gawlita

Webdesigner & DSGVO-affiner Entwickler

Seit 2017 baue ich DSGVO-konforme Websites für Selbstständige, Ärzte, Handwerk und KMU. Ich bin kein Jurist — aber ich kenne die technischen Stolperfallen, die in der Praxis teuer werden.