Website auf Datenschutz prüfen – So geht es richtig
9 Prüfthemen, echte Daten, konkrete Ergebnisse
Wie steht es wirklich um den Datenschutz auf Ihrer Website? Wir haben über 3 Mio. deutschsprachige Domains geprüft. Das Ergebnis ist ernüchternd: Die Mehrheit hat messbare Datenschutzprobleme. Cookie-Banner, die nicht funktionieren. Tracking, das vor der Einwilligung läuft. Externe Dienste, die niemand auf dem Schirm hatte. Das sind keine Einzelfälle – das ist der Normalzustand auf deutschen Websites.
Die gute Nachricht: Die meisten dieser Probleme sind eindeutig gegen die DSGVO, und lassen sich mit dem richtigen Vorgehen finden und beheben. Vorausgesetzt, Sie wissen, wo Sie suchen müssen. Genau das zeigt dieser Ratgeber, systematisch, in neun Prüfthemen, mit konkreten Handlungsempfehlungen.

Hinweis: Die folgenden Ausführungen basieren auf unserer technischen Analyse von über 3 Mio. auditierten deutschsprachigen Domains und stellen keine Rechtsberatung dar. Für die rechtliche Bewertung konsultieren Sie bitte Ihren Datenschutzbeauftragten.
Häufige Fragen zu Website auf Datenschutz
Wie kann ich meine Website auf Datenschutz prüfen?
Am einfachsten starten Sie mit den Browser-Entwicklertools: Öffnen Sie Ihre Website im Inkognito-Modus, drücken Sie F12 und prüfen Sie im Netzwerk-Tab, welche externen Verbindungen vor der Cookie-Zustimmung aufgebaut werden. Für eine vollständige Prüfung aller neun Audit-Kategorien empfiehlt sich ein automatisierter Check, der auch dynamisch geladene Scripts und zeitversetztes Tracking erkennt.
Welche Bereiche umfasst ein DSGVO-Check für Websites?
Ein umfassender DSGVO-Check prüft neun Bereiche: Cookie-Banner und Consent-Verwaltung, Tracking und Analytics, externe Dienste und Drittanbieter, HTTPS und Verschlüsselung, Datenschutzerklärung, Impressum, Sicherheits-Header, Datenqualität der Webanalyse und Nachhaltigkeit bzw. Seitengewicht. Erst die Kombination aller Bereiche ergibt ein vollständiges Bild.
Wie oft sollte ich meine Website auf DSGVO-Konformität prüfen?
Mindestens vierteljährlich – und zusätzlich nach jeder größeren Änderung an CMS, Theme oder Plugins. Plugin-Updates, neue Marketing-Tools oder CMS-Aktualisierungen können Datenschutz-Einstellungen unbemerkt verändern. Ein kontinuierliches Monitoring erkennt solche Veränderungen automatisch.
Warum ein Datenschutz-Check mehr als eine Pflichtübung ist
Ein Cookie-Banner beantwortet genau eine Frage, nämlich ob der Besucher überhaupt gefragt wird. Was in den Sekunden davor passiert, während die Seite lädt und niemand das Banner auch nur gelesen hat, steht auf einem anderen Blatt. Genau dort liegen die Befunde, die uns in den Audits am häufigsten begegnen: extern eingebundene Schriftarten, die schon beim ersten Aufruf die IP-Adresse übertragen, Zählpixel, die vor jeder Zustimmung senden, und Sicherheits-Einstellungen, die eben nie jemand gesetzt hat.
Teuer wird das nicht nur durch Bußgelder. Abmahnungen kommen hinzu, Vertrauensverlust bei den eigenen Besuchern und Nachteile bei der Suchmaschinenoptimierung.
Wenn ich mir ansehe, welche dieser Probleme in der Praxis am längsten unentdeckt bleiben, sind es fast immer die, die man eben nicht sieht: Ein fehlendes Impressum fällt jedem sofort auf, eine Schriftart, die still im Hintergrund nachlädt, dagegen niemandem, und genau deshalb lohnt sich eine systematische Prüfung durchaus mehr als der schnelle Blick auf die Startseite.
Die 9 Prüfthemen eines umfassenden Datenschutz-Audits
Ein Datenschutz-Check, der nur das Cookie-Banner ansieht, prüft die Oberfläche. Wir haben die datenschutzrechtlich relevanten Bereiche deshalb in neun Themen geordnet, die von der Consent-Verwaltung bis zum Seitengewicht reichen.
1. Cookie-Banner und Consent-Verwaltung
Das Cookie-Banner – oder genauer: die Consent-Management-Plattform (CMP) dahinter – ist die erste Verteidigungslinie. Aber funktioniert Ihre tatsächlich? Unsere Audits zeigen: Bei 73,8 % aller geprüften Cookie-Banner gibt es mindestens ein Problem, von falsch gesetzten Cookies bis zu manipulativer Nutzerführung. Die häufigsten Mängel:
- Tracking vor Einwilligung – 17,0 % der CMPs lassen Dienste laufen, bevor der Nutzer zugestimmt hat
- Dark Patterns – Manipulative Gestaltung, die Nutzer zur Zustimmung drängt
- Fehlendes Banner – 23,3 % der Websites, die eines bräuchten, haben keines
2. Tracking und Analytics
Webanalyse ist für sich genommen kein Datenschutzproblem. Zum Problem wird sie durch die Konfiguration: Google Analytics läuft auf 17,4 % der geprüften Websites, und davon senden 64,0 % bereits Daten an Google, bevor der Nutzer eingewilligt hat. Das ist häufig rechtlich problematisch und sollte in der Regel erst nach der Einwilligung ausgelöst werden, wobei die Details von Zweck, Rechtsgrundlage und Konfiguration abhängen. Nebenbei verfälscht es die eigenen Zahlen. Wer Werkzeuge sucht, die sich datenschutzfreundlich konfigurieren lassen, findet sie etwa bei Matomo, Plausible oder etracker.
3. Externe Dienste und Drittanbieter
Jeder externe Dienst auf Ihrer Website ist eine mögliche Datenübertragung – Schriftarten, Kartendienste, eingebettete Videos, Social-Media-Bausteine übertragen alle mindestens die IP-Adresse, oft mehr. Google Fonts allein haben wir auf 727.635 Websites gefunden, das sind 23,9 %. Irgendeinen Google-Dienst nutzen 36,4 % aller geprüften Websites. Diese Zahl halte ich für die aussagekräftigste des ganzen Ratgebers, weil sie zeigt, wie selten die Entscheidung für einen externen Dienst überhaupt bewusst getroffen wird.
4. Verschlüsselung und HTTPS
Bei der Verschlüsselung ist das Web weitgehend durch: 97,3 % der von uns geprüften Websites nutzen HTTPS. Danach wird es dünn. Ohne HSTS bleibt insbesondere der erste Besuch angreifbar, etwa wenn jemand eine Adresse ohne „https" eintippt oder einem alten Link folgt – nur 17,1 % der Websites setzen es ein. Eine Content-Security-Policy, die das Einschleusen fremder Skripte erschwert, findet sich sogar nur bei 7,2 %.
5. Datenschutzerklärung
Die Datenschutzerklärung muss alle Dienste nennen, die tatsächlich eingesetzt werden. Wer Google Analytics einsetzt, in der Erklärung aber nur Matomo aufführt, hat ein Problem – und zwar unabhängig davon, ob die Erklärung sonst sorgfältig geschrieben ist. Prüfen Sie deshalb, ob Ihre Datenschutzerklärung zur technischen Realität passt, nicht umgekehrt. Ein Audit liefert dafür die Faktenbasis: welche Dienste laden, welche Cookies gesetzt werden, wohin Daten fließen. Die Bewertung und die Formulierung bleiben Sache Ihres Datenschutzbeauftragten.
6. Impressum und rechtliche Pflichtangaben
Das Impressum ist nach § 5 DDG Pflicht für geschäftsmäßige Websites, und fehlende oder unvollständige Angaben sind ein eigener Abmahngrund, der mit Datenschutz nichts zu tun hat. Übersehen wird dabei meist nicht das Impressum selbst, sondern seine Erreichbarkeit: Es sollte von jeder Unterseite leicht und unmittelbar zu erreichen sein, in der Praxis mit höchstens zwei Klicks.
7. Sicherheits-Header
Sicherheits-Header sind Einstellungen, die der Server mitschickt und die den Browser anweisen, bestimmte Angriffe zu blockieren. Sie kosten nichts, brauchen keine Einwilligung und lassen sich in einer Serverkonfiguration in wenigen Minuten setzen. Trotzdem erreichen nur 9,1 % der geprüften Websites in unseren Audits eine gute Sicherheitsbewertung. Welche Header sinnvoll sind und wie Sie sie einrichten, steht in unserem Ratgeber zu HTTP Security Headers.
8. Datenqualität
Die Datenqualität misst, wie zuverlässig Ihre Webanalyse-Daten überhaupt sind. Adblocker, falsch konfigurierte Cookie-Banner und niedrige Zustimmungsraten verzerren die Zahlen, oft ohne dass es jemandem auffällt, weil das Berichtssystem ja weiterhin saubere Diagramme ausgibt und niemand ohne Vergleichswert erkennen kann, dass darin ein erheblicher Teil der Besuche schlicht fehlt. Nur 28,7 % aller Websites erreichen bei uns eine gute Datenqualität. Für mich ist das der unterschätzteste Befund dieser Liste, denn ein Datenschutzverstoß fällt irgendwann auf, eine stillschweigend falsche Kennzahl dagegen wohl eher selten.
9. Nachhaltigkeit und Seitengewicht (ergänzende technische Kategorie)
Diese Kategorie zählt nicht zu den klassischen DSGVO-Kriterien. Sie ist eine ergänzende technische Dimension, die den Datenschutz indirekt über Datenminimierung und Angriffsfläche berührt und unmittelbar mit dem CO₂-Fußabdruck einer Website zusammenhängt. Jedes überflüssige Skript, jede extern geladene Schriftart und jede unnötige Verbindung nach außen vergrößert die Seite und überträgt zusätzlich Daten. Die durchschnittliche Website überträgt 3,2 MB pro Aufruf. Wie weit die Spanne zwischen sparsamen und überladenen Seiten auseinandergeht, zeigen unsere Nachhaltigkeits-Statistiken aus echten Audits. Weniger Ballast bedeutet weniger Datenübertragung, kürzere Ladezeiten und weniger Angriffsfläche.
Website manuell auf Datenschutz prüfen – eine Checkliste
Bevor Sie tief in die Technik einsteigen, können Sie einen großen Teil selbst prüfen. Die folgende Checkliste zeigt, wo Sie suchen müssen und was die Entwicklertools Ihres Browsers verraten. Alles finden Sie damit nicht – die größten Löcher schon.
Browser-Entwicklertools nutzen
- Öffnen Sie Ihre Website im Inkognito-Modus (wichtig: keine gespeicherten Cookies)
- Drücken Sie F12 für die Entwicklertools
- Wechseln Sie zum Tab Netzwerk und laden Sie die Seite neu
- Prüfen Sie vor der Cookie-Zustimmung: Welche Verbindungen nach außen werden aufgebaut?
- Suchen Sie nach Verbindungen zu
google-analytics.com,fonts.googleapis.com,facebook.netund ähnlichen Drittanbieter-Domains
Sehen Sie dort Verbindungen, die schon vor der Einwilligung aufgebaut werden, haben Sie Ihren ersten konkreten Handlungsbedarf gefunden.
Weitere manuelle Prüfpunkte
- Cookie-Banner testen – Klicken Sie auf „Ablehnen". Werden danach trotzdem Tracking-Cookies gesetzt? Prüfen Sie unter Application → Cookies
- Datenschutzerklärung abgleichen – Werden alle Dienste genannt, die Sie im Netzwerk-Tab sehen?
- HTTPS prüfen – Erscheint das Schloss-Symbol? Leitet http:// korrekt auf https:// weiter?
- Impressum prüfen – Vollständig? Von jeder Seite erreichbar?
- Kontaktformulare – Werden Daten verschlüsselt übertragen? Gibt es einen Hinweis auf die Datenverarbeitung?
Die Grenze dieser Methode liegt darin, dass Sie nur sehen, was in diesem Moment passiert. Skripte, die erst später nachladen, zeitversetztes Tracking oder Einbindungen, die nur auf bestimmten Geräten greifen, bleiben unsichtbar.
Automatisierter Datenschutz-Check – was exatics prüft
Unser Audit startet einen echten Browser, lädt Ihre Website vollständig und wertet das Ergebnis in sieben Kategorien aus. Erfasst wird dabei:
- Alle Verbindungen nach außen – auch solche, die erst nach einer Nutzer-Interaktion oder zeitversetzt ausgelöst werden
- Cookie-Verhalten vor und nach der Einwilligung – setzt Ihre CMP die Entscheidung des Nutzers tatsächlich um?
- Externe Dienste – Google Fonts, Analytics, Tag Manager, Werbepixel und Dutzende weitere Drittanbieter
- Sicherheits-Einstellungen – HSTS, CSP, X-Frame-Options und weitere
- Seitengewicht und Ressourcen – wie viele Daten überträgt Ihre Website pro Aufruf?
Am Ende steht ein Bericht, in dem jeder Befund den betroffenen Dienst, das Problem und einen Lösungsweg nennt.
Häufige Datenschutz-Verstöße – und wie Sie sie beheben
Über alle Audits hinweg wiederholen sich fünf Datenschutz-Verstöße so regelmäßig, dass man sie fast vorhersagen kann. Lösbar sind sie alle fünf.
- Google Fonts extern eingebunden – betrifft 23,9 % aller Websites. Ein vermeidbarer Klassiker. Lösung: Schriften lokal hosten. Aufwand: rund 30 Minuten.
- Tracking ohne Einwilligung – 17,0 % der Cookie-Banner lassen Tracking vor der Zustimmung zu. Lösung: CMP korrekt konfigurieren, Skripte bis zur Einwilligung blockieren.
- Kein Cookie-Banner trotz Tracking – 23,3 % der Websites, die eines bräuchten, haben keines. Lösung: CMP einrichten.
- Fehlende Sicherheits-Header – nur 9,1 % erreichen eine gute Sicherheitsbewertung. Lösung: HSTS, CSP und weitere Header in der Serverkonfiguration setzen.
- Google Analytics ohne Prüfung der Einwilligung – 64,0 % der Installationen senden Daten vor der Einwilligung. Lösung: Analytics erst nach ausdrücklichem Opt-in laden.
Keiner dieser fünf Punkte verlangt, die Website neu zu bauen. Was sie verlangen, ist eine saubere Bestandsaufnahme und die Bereitschaft, sie danach auch umzusetzen.
Wie oft sollten Sie Ihre Website prüfen?
Eine einmalige Prüfung hält genau so lange, wie sich an der Website nichts ändert. Ein Update kann externe Schriftarten wieder aktivieren, ein neu eingebauter Werbepixel bringt eine Verbindung zurück, die längst entfernt war, und eine geänderte Serverkonfiguration kann Sicherheits-Einstellungen stillschweigend zurücksetzen. Was gestern in Ordnung war, kann morgen ein Verstoß sein.
Ich empfehle deshalb, mindestens vierteljährlich zu prüfen und zusätzlich nach jeder größeren Änderung am CMS, am Theme oder an den eingesetzten Erweiterungen. Wer regelmäßig veröffentlicht, fährt mit einer kontinuierlichen Überwachung besser, weil dann nicht erst das nächste Quartal über einen Fehler entscheidet. Wie viel Aufwand angemessen ist, hängt allerdings davon ab, wie oft an Ihrer Website tatsächlich gearbeitet wird. Eine Seite, die seit zwei Jahren unverändert steht, braucht diesen Rhythmus vermutlich nicht. Eine Seite, an der jede Woche jemand eine Erweiterung nachinstalliert, braucht ihn womöglich enger. Wichtiger als die Frequenz ist ohnehin die Gewohnheit. Eine Prüfung, die niemand fest eingeplant hat, findet erfahrungsgemäß gar nicht statt.
Weiterführende Artikel
Vertiefende Fragen zu Website auf Datenschutz
Welche Datenschutz-Verstöße sind auf deutschen Websites am häufigsten?
Die fünf häufigsten Verstöße sind: extern eingebundene Google Fonts ({stat:tech_google_fonts_pct} % aller Websites), Tracking vor der Einwilligung ({stat:cmp_tl_red_pct} % der Cookie-Banner mit schwerwiegenden Mängeln), fehlendes Cookie-Banner trotz Tracking-Bedarf ({stat:banner_no_cmp_pct} %), fehlende Sicherheits-Header und Google Analytics ohne korrekte Consent-Prüfung. Alle diese Probleme lassen sich technisch lösen, erfordern aber eine systematische Analyse.
Reicht ein Cookie-Banner für die DSGVO-Konformität meiner Website?
Nein. Ein Cookie-Banner ist nur eines von neun Prüfthemen. Selbst ein korrekt konfiguriertes Banner hilft nicht, wenn externe Dienste wie Google Fonts IP-Adressen ohne Einwilligung übertragen, Sicherheits-Header fehlen oder die Datenschutzerklärung unvollständig ist. In unseren Audits haben die große Mehrheit aller Cookie-Banner mindestens ein Problem – das Banner allein ist also keine Garantie.