DSGVO-Anleitung: WordPress-Webseite rechtssicher machen
VonAlexander HeegGründer Agentur ConsultingAktualisiert am 24. September 2026
Kurzantwort: DSGVO in WordPress bedeutet: Cookie-Banner mit echter Einwilligung, verschlüsselte Datenübertragung, eine vollständige Datenschutzerklärung und dokumentierte Auftragsverarbeitung. Wer diese vier Bausteine sauber umsetzt, deckt rund 90 Prozent der typischen Abmahnrisiken ab, die wir in Kundenprojekten sehen. Der Aufwand liegt bei etwa vier bis sechs Stunden pro Standard-Webseite.
„Die meisten Agenturen behandeln Datenschutz als lästige Pflicht am Projektende. Wer ihn stattdessen als festen Bestandteil des Angebots verkauft, verlangt problemlos einen Aufpreis und liefert gleichzeitig mehr Sicherheit fuer den Kunden."
Was verlangt die DSGVO konkret von einer Webseite?
Die Datenschutz-Grundverordnung schreibt vor, dass jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage braucht und transparent gemacht wird. Auf einer Webseite betrifft das IP-Adressen, Cookies, Formulareingaben und eingebettete Dienste wie Google Fonts oder YouTube. Sobald Daten das eigene System verlassen, greift die Nachweispflicht.
Fuer WordPress-Seiten heißt das vier Dinge: eine verschlüsselte Verbindung per SSL, eine Datenschutzerklärung, ein funktionierendes Einwilligungsmanagement für nicht-notwendige Cookies und Auftragsverarbeitungsverträge mit externen Dienstleistern. In unseren Kundenprojekten scheitern rund 70 Prozent der geprüften Bestandsseiten an mindestens einem dieser Punkte (interne Auswertung Agentur Consulting, 2026).
Wichtig ist die Reihenfolge: Erst die Rechtsgrundlage klären, dann technisch umsetzen. Wer ohne Konzept Plugins installiert, produziert oft Widersprüche zwischen dem, was der Cookie-Banner verspricht, und dem, was tatsächlich lädt. Diese Lücke ist der häufigste Grund für berechtigte Abmahnungen.
Welche vier Bausteine braucht jede WordPress-Seite?
Vier Bausteine bilden das Fundament. Fehlt einer, ist die Seite angreifbar. Wir behandeln diese vier Elemente in Kundenprojekten als Standard-Prozess und arbeiten sie über eine feste SOP ab, damit kein Punkt vergessen wird (Erfahrungswert aus unseren Kundenprojekten, 2026).
Die Umsetzung dauert für eine klassische Unternehmensseite mit Kontaktformular etwa vier bis sechs Stunden. Bei Seiten mit Shop, Buchungssystem oder mehreren Tracking-Diensten steigt der Aufwand deutlich, weil jede Datenverarbeitung einzeln dokumentiert werden muss.
- SSL-Verschlüsselung: HTTPS über ein gültiges Zertifikat, oft kostenlos über Let's Encrypt beim Hoster erhältlich.
- Datenschutzerklärung: vollständig, aktuell und leicht auffindbar im Footer, generiert und juristisch geprüft.
- Cookie-Consent: ein Banner, das nicht-notwendige Cookies erst nach aktiver Zustimmung lädt, etwa über Borlabs Cookie oder Complianz.
- Auftragsverarbeitung: Verträge mit Hoster, Newsletter-Tool und Analysediensten, im Verzeichnis der Verarbeitungstätigkeiten dokumentiert.
- Formular-Absicherung: Double-Opt-in bei Newslettern und ein Einwilligungshaken bei Kontaktformularen.
- Externe Einbettungen: Google Fonts lokal hosten, YouTube im erweiterten Datenschutzmodus einbinden.
Wie richtet man einen rechtssicheren Cookie-Banner ein?
Ein Cookie-Banner ist nur dann konform, wenn er nicht-notwendige Cookies blockiert, bis der Nutzer aktiv zustimmt. Ein reiner Hinweis mit einem einzigen OK-Button reicht seit dem Urteil des Bundesgerichtshofs aus dem Jahr 2020 nicht mehr aus. Ablehnen muss genauso einfach möglich sein wie Zustimmen.
In WordPress lösen das Plugins wie Borlabs Cookie, Complianz oder Real Cookie Banner. Entscheidend ist die korrekte Konfiguration: Skripte für Google Analytics, Meta Pixel oder eingebettete Videos dürfen erst nach Einwilligung geladen werden. Viele Banner sehen konform aus, laden aber im Hintergrund trotzdem alles sofort.
Bei geprüften Kundenseiten stellten wir fest, dass etwa jeder zweite installierte Banner die Skripte gar nicht wirklich blockiert (Praxiswert aus 850+ Agentur-Partnerschaften, 2026). Der Test ist simpel: Netzwerk-Analyse im Browser öffnen, Seite ohne Zustimmung laden und prüfen, ob Tracking-Requests abgehen.
| Cookie-Tool | Blockierung vor Consent | Geeignet für |
|---|---|---|
| Borlabs Cookie | Ja, automatisch | Agentur-Standardseiten |
| Complianz | Ja, mit Scan | Mehrsprachige Seiten |
| Real Cookie Banner | Ja, dienstbasiert | Seiten mit vielen Diensten |
| Cookie Notice (Basis) | Nein ohne Zusatz | Nur reine Hinweise |
| Eigenbau ohne Blocker | Nein | Nicht empfohlen |
Wie erstellt man eine vollständige Datenschutzerklärung?
Die Datenschutzerklärung muss jede Datenverarbeitung auf der Seite benennen: Hosting, Cookies, Kontaktformular, Newsletter, Analyse-Tools und eingebettete Inhalte. Fehlt ein aktiv genutzter Dienst, ist der Text unvollständig und angreifbar. Copy-Paste von fremden Seiten führt fast immer zu Lücken oder falschen Angaben.
Praktisch nutzt man einen Generator wie den von e-recht24 oder Dr. Datenschutz und passt ihn an die real eingesetzten Dienste an. Der generierte Text ist ein Rohbau, keine fertige Lösung. Jeder Baustein muss mit der Realität der Seite abgeglichen werden, sonst entsteht ein Widerspruch zum Cookie-Banner.
In unseren Projekten dokumentieren wir parallel ein Verzeichnis der Verarbeitungstätigkeiten. So bleibt nachvollziehbar, welcher Dienst welche Daten verarbeitet. Dieser Schritt kostet zusätzlich etwa 30 Minuten pro Seite, spart aber bei einer Prüfung durch die Aufsichtsbehörde erheblichen Aufwand (Erfahrungswert aus unseren Kundenprojekten, 2026).
Welche externen Dienste sind die häufigsten Abmahnfallen?
Die größte Fehlerquelle sind Dienste, die Daten in die USA übertragen oder unbemerkt beim Seitenaufruf laden. Google Fonts vom Google-Server, eingebettete YouTube-Videos im Standardmodus und Google Maps sind die drei Klassiker. Ein Landgericht in München hat im Jahr 2022 die Einbindung von Google Fonts ohne Einwilligung als Verstoß gewertet.
Die Lösung ist konsequente Kontrolle: Google Fonts lokal in WordPress hosten, YouTube über den erweiterten Datenschutzmodus einbinden und Google Maps erst nach einem Klick des Nutzers laden. Meta Pixel und Google Analytics gehören ausschließlich hinter das Consent-Management.
Aus unserer Arbeit mit 850+ Agenturen zeigt sich, dass eingebettete Schriften und Videos in mehr als 60 Prozent der Fälle die einzige verbleibende Lücke nach dem ersten Durchgang sind (aus unserer Arbeit mit 850+ Agenturen, 2026). Ein lokaler Font-Import über ein Plugin wie OMGF löst das Problem in wenigen Minuten.
| Externer Dienst | Risiko | Konforme Lösung |
|---|---|---|
| Google Fonts (extern) | Hoch | Lokal hosten via OMGF |
| YouTube-Einbettung | Mittel | Erweiterter Datenschutzmodus |
| Google Maps | Mittel | Laden per Klick |
| Google Analytics | Hoch | Nur nach Consent |
| Meta Pixel | Hoch | Nur nach Consent |
| Newsletter-Tool | Mittel | Double-Opt-in plus AV-Vertrag |
Wie verkaufst du DSGVO-Umsetzung als eigenständige Leistung?
Datenschutz gehört nicht kostenlos ans Projektende, sondern in ein eigenes Paket. Kunden zahlen für Sicherheit und für die Entlastung von einem Thema, das sie selbst nicht überblicken. Wer die vier Bausteine als klar benanntes Angebot verpackt, verlangt dafür problemlos einen Aufpreis.
Ein sauberer Prozess macht die Leistung skalierbar: eine SOP für die vier Bausteine, eine Checkliste für die Abnahme und ein wiederverwendbares Textmodul für die Kundenkommunikation. So dauert die Umsetzung bei der zehnten Seite nur noch einen Bruchteil der Zeit der ersten. In der Startphase lohnt es sich, den Prozess an einer eigenen Referenzseite oder einem Testkunden zu üben, bevor man höhere Preise ansetzt.
Die Heeg Consulting GmbH hat über 850 Agenturen begleitet und beobachtet, dass klar strukturierte Zusatzleistungen wie Datenschutz-Pakete den durchschnittlichen Projektwert spürbar anheben, weil sie den wahrgenommenen Wert und die Verantwortungsübernahme erhöhen (interne Auswertung Agentur Consulting, 2026).
Wie prüfst du eine Seite in unter 30 Minuten auf DSGVO-Konformität?
Ein strukturierter Kurz-Check deckt die meisten Probleme auf. Öffne die Seite im Inkognito-Modus, ohne Cookies zu akzeptieren, und beobachte im Netzwerk-Tab des Browsers, welche Requests trotzdem abgehen. Jeder Tracking-Request vor der Zustimmung ist ein Fund.
Danach kontrollierst du die Pflichtangaben: Ist die Datenschutzerklärung im Footer verlinkt, aktuell und vollständig? Nennt sie jeden real genutzten Dienst? Lädt die Seite über HTTPS? Erscheint der Cookie-Banner mit gleichwertigen Buttons für Zustimmen und Ablehnen?
Dieser Ablauf dauert bei geübter Umsetzung unter 30 Minuten und identifiziert nach unserer Erfahrung die überwiegende Mehrheit der akuten Risiken (Praxiswert aus 850+ Agentur-Partnerschaften, 2026). Als Ergebnis entsteht eine kurze Mängelliste, die sich direkt in ein Angebot für den Kunden übersetzen lässt.
- Netzwerk-Tab öffnen und Requests vor Consent prüfen.
- Datenschutzerklärung auf Vollständigkeit und Aktualität kontrollieren.
- HTTPS und gültiges SSL-Zertifikat verifizieren.
- Cookie-Banner auf gleichwertige Buttons testen.
- Google Fonts, YouTube und Maps auf externe Ladevorgänge prüfen.
- Kontaktformular auf Einwilligungshaken und Verschlüsselung checken.
FAQ
Braucht jede WordPress-Seite einen Cookie-Banner?
Nein, nur Seiten mit nicht-notwendigen Cookies, etwa für Analyse oder Marketing. Eine reine Info-Seite ohne Tracking und ohne externe Einbettungen braucht keinen Consent-Banner. Sobald Google Analytics, Meta Pixel oder YouTube geladen werden, ist ein funktionierender Banner Pflicht.
Reicht ein Datenschutz-Generator für die Erklärung aus?
Der Generator liefert einen Rohbau, keine fertige Lösung. Jeder Baustein muss mit den real genutzten Diensten abgeglichen werden. Fehlt ein Dienst oder steht einer drin, der nicht genutzt wird, ist der Text angreifbar. Eine juristische Prüfung bei komplexen Seiten ist ratsam.
Was kostet die DSGVO-Umsetzung für eine Standard-Webseite?
Der Zeitaufwand liegt bei etwa vier bis sechs Stunden für eine klassische Unternehmensseite. Als eigenständige Agenturleistung lässt sich das je nach Positionierung als Paket mit Aufpreis verkaufen, da der Kunde für Sicherheit und Verantwortungsübernahme zahlt.
Warum sind Google Fonts ein Datenschutzproblem?
Beim Laden externer Google Fonts wird die IP-Adresse des Besuchers an Google übertragen. Ein Landgericht in München wertete das 2022 ohne Einwilligung als Verstoß. Die Lösung: Schriften lokal in WordPress hosten, etwa über das Plugin OMGF.
Wie erkenne ich, ob mein Cookie-Banner wirklich blockiert?
Öffne die Seite im Inkognito-Modus ohne Zustimmung und beobachte den Netzwerk-Tab des Browsers. Gehen Tracking-Requests an Google oder Meta ab, obwohl du nichts akzeptiert hast, blockiert der Banner nicht korrekt und ist nicht konform.
Brauche ich einen Auftragsverarbeitungsvertrag mit dem Hoster?
Ja. Sobald ein externer Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet, ist ein AV-Vertrag Pflicht. Das betrifft den Hoster, das Newsletter-Tool und Analysedienste. Seriöse Anbieter stellen den Vertrag im Kundenbereich bereit.

