DSGVO & Sicherheitsaudits: Ein praktischer Leitfaden für Website-Betreiber
Ein praktischer Überblick darüber, was die DSGVO für die technische Sicherheit Ihrer Website bedeutet. Dies ist ein allgemeiner Leitfaden - konsultieren Sie immer einen Rechtsberater für Ihre spezifische Situation.
Führen Sie dieselbe Prüfung jetzt durch — kostenlos
Geben Sie Ihre Domain ein und erhalten Sie ein 9-Punkte-Audit — DNS, SPF/DKIM/DMARC, SSL, Sicherheitsheader, Dark-Web-Exposition — in 60 Sekunden.
Keine Registrierung · <60s · DSGVO/EU-Verarbeitung
⚠️ Haftungsausschluss: Dieser Artikel ist ein allgemeiner Leitfaden zu Bildungszwecken und stellt keine Rechtsberatung dar. Gesetze und Vorschriften können je nach Land, Branche und konkreter Situation unterschiedlich sein. Wenden Sie sich für eine auf Ihre Organisation zugeschnittene Beratung stets an einen qualifizierten Rechtsberater oder Datenschutzspezialisten.
Einleitung: Was dieser Leitfaden behandelt
Die DSGVO kann überwältigend wirken – vor allem, wenn Sie eine Website betreiben und verstehen möchten, was sie tatsächlich für Ihren Arbeitsalltag bedeutet. Dieser Leitfaden erläutert in verständlicher Sprache die wichtigsten technischen und organisatorischen Bereiche, die Sie kennen sollten.
Wir wollen Ihnen keine Angst machen. Das meiste, was die DSGVO von Websites verlangt, ist praktischer gesunder Menschenverstand: Halten Sie Ihre Systeme sicher, seien Sie transparent darüber, welche Daten Sie erheben, und haben Sie einen Plan, falls etwas schiefgeht.
Der Kerngedanke: „angemessene Sicherheit“
Im Kern verlangt Artikel 32 der DSGVO von Organisationen, Sicherheitsmaßnahmen umzusetzen, die „dem Risiko angemessen“ sind. Das bedeutet, dass es keine einzige Checkliste gibt – Ihre Pflichten hängen davon ab, welche Art von Daten Sie verarbeiten und wie sensibel diese sind.
Ein kleiner Blog, der Newsletter-Anmeldungen sammelt, hat andere Anforderungen als eine Gesundheitsplattform, die Patientenakten verarbeitet. Aber für nahezu jede Website, die personenbezogene Daten erhebt, werden in der Regel einige grundlegende Sicherheitsmaßnahmen erwartet:
- HTTPS/SSL – verschlüsselte Verbindungen zwischen Ihrer Website und den Besuchern
- Zugriffskontrollen – die Beschränkung, wer intern auf personenbezogene Daten zugreifen darf
- Vorfallerkennung – zu wissen, wann etwas schiefgeht
- Regelmäßige Sicherheitsüberprüfungen – die Kontrolle, ob Ihre Schutzmaßnahmen noch funktionieren
Eine wichtige Sache: Sie müssen nachweisen können, dass Sie diese Dinge tun, und nicht nur behaupten, dass Sie es tun. Dokumentation ist entscheidend.
Cookies: mehr als nur ein Banner
Die Cookie-Einwilligung ist einer der sichtbarsten Teile der DSGVO-Konformität – und zugleich einer der am häufigsten missverstandenen.
Die Grundregel: Jedes Cookie, das für die Funktion Ihrer Website nicht unbedingt erforderlich ist, erfordert die vorherige, informierte Einwilligung des Besuchers. Das bedeutet:
- Analysewerkzeuge wie Google Analytics erfordern eine Einwilligung
- Marketing-Pixel (Facebook, LinkedIn usw.) erfordern eine Einwilligung
- Sitzungs-Cookies für die Anmeldung sind in der Regel erforderlich und benötigen keine Einwilligung
Ein gültiger Einwilligungsmechanismus bedeutet, dass der Nutzer genauso einfach Nein wie Ja sagen kann. Vorangekreuzte Kästchen zählen nicht. Eine riesige Schaltfläche „Alle akzeptieren“ neben einem winzigen grauen Link „Einstellungen verwalten“ ist ebenfalls problematisch.
Und hier ist das technische Detail, über das viele Websites stolpern: Cookies dürfen nicht gesetzt werden, bevor die Einwilligung erteilt wurde. Viele Websites laden Tracking-Skripte im Hintergrund, während das Einwilligungsbanner noch angezeigt wird – das ist ein Verstoß, unabhängig davon, was im Banner steht.
Ihre Datenschutzerklärung
Eine Datenschutzerklärung ist gesetzlich vorgeschrieben, sobald Sie personenbezogene Daten erheben. Sie muss jedoch konkrete Informationen enthalten, nicht nur allgemeine Aussagen.
Mindestens sollte sie erläutern:
- Wer die Daten erhebt (Name und Kontakt Ihrer Organisation)
- Welche Daten Sie erheben und warum
- Welche Rechtsgrundlage Sie nutzen (Einwilligung, berechtigtes Interesse usw.)
- Mit wem Sie Daten teilen
- Wie lange Sie die Daten aufbewahren
- Welche Rechte die Nutzer haben (Auskunft, Löschung, Berichtigung usw.)
Vage Aussagen wie „wir geben Daten möglicherweise an Partner weiter“ erfüllen den Standard in der Regel nicht. Seien Sie konkret.
Wenn etwas schiefgeht: Meldung von Datenschutzverletzungen
Wenn bei Ihnen eine Verletzung des Schutzes personenbezogener Daten auftritt – jemand erhält unbefugten Zugriff auf die Daten Ihrer Nutzer –, kann es sein, dass Sie gesetzlich verpflichtet sind, dies zu melden.
Gemäß Artikel 33 der DSGVO müssen Sie eine Verletzung in der Regel innerhalb von 72 Stunden, nachdem sie Ihnen bekannt geworden ist, Ihrer nationalen Datenschutzaufsichtsbehörde melden, sofern sie ein Risiko für die Rechte von Personen darstellt. In Schweden ist diese Behörde die IMY (Integritetsskyddsmyndigheten).
Deshalb ist die Überwachung Ihrer Systeme wichtig: Je schneller Sie ein Problem erkennen, desto mehr Zeit haben Sie, um zu reagieren und korrekt zu melden.
Hinweis: Nicht jeder Vorfall muss gemeldet werden. Ob eine Verletzung Meldepflichten auslöst, hängt von der Art und Schwere des Vorfalls ab. Holen Sie für Ihre konkrete Situation Rechtsrat ein.
Ein Hinweis zu NIS2
Die NIS2-Richtlinie ist eine EU-Verordnung zur Cybersicherheit, die im Oktober 2024 in Kraft getreten ist. Sie gilt für Organisationen in bestimmten Sektoren (Energie, Gesundheitswesen, Finanzen, digitale Infrastruktur und weitere) und stellt strengere Cybersicherheitsanforderungen als die DSGVO.
Wenn Sie in einem dieser Sektoren tätig sind, lohnt es sich, NIS2 genauer zu untersuchen – idealerweise mit einem Spezialisten, der Ihre Branche kennt. Die Fristen für die Meldung von Vorfällen sind nach NIS2 enger als nach der DSGVO (24 Stunden für die Erstmeldung).
Dieser Leitfaden behandelt NIS2 nicht im Detail, da seine Anwendbarkeit je nach Organisationstyp und Land stark variiert.
Häufige Fragen
Brauche ich einen Datenschutzbeauftragten (DPO)? Die meisten kleinen und mittleren Websites brauchen keinen. Ein Datenschutzbeauftragter ist in der Regel erforderlich, wenn Sie eine Behörde sind oder wenn Ihre Kerntätigkeit die umfangreiche Verarbeitung sensibler Daten umfasst. Im Zweifelsfall fragen Sie einen Rechtsberater.
Muss ich mich bei einer Datenschutzbehörde registrieren? In den meisten EU-Ländern müssen Sie sich nicht proaktiv registrieren. Sie müssen jedoch interne Aufzeichnungen über Ihre Verarbeitungstätigkeiten führen (das sogenannte Verzeichnis von Verarbeitungstätigkeiten, RoPA).
Woran erkenne ich, ob meine Website technisch konform ist? Ein Sicherheitsaudit kann helfen, technische Lücken zu erkennen – etwa abgelaufene SSL-Zertifikate, fehlende Sicherheits-Header oder Cookies, die vor der Einwilligung ausgelöst werden. Werkzeuge wie FortifyNet können Ihnen einen schnellen Überblick über den technischen Sicherheitsstatus Ihrer Website geben.
Wo Sie fundierte Rechtsberatung erhalten
Dieser Leitfaden soll Ihnen einen Ausgangspunkt bieten – keine vollständige Antwort. Die DSGVO-Konformität hängt von Ihrer konkreten Situation ab, von den Daten, die Sie verarbeiten, von Ihrem Land und von Ihrer Branche.
Für eine fundierte Beratung sollten Sie Folgendes in Betracht ziehen:
- Die Website Ihrer nationalen Datenschutzaufsichtsbehörde (z. B. imy.se für Schweden)
- Einen qualifizierten Datenschutzanwalt oder -berater
- Die Rechtsabteilung Ihres Unternehmens, sofern vorhanden
Verlassen Sie sich bei Entscheidungen zur Rechtskonformität nicht ausschließlich auf Blogartikel (einschließlich dieses Artikels!).