---------------------------
Title: DSGVO-konforme Website: So erfüllen Sie die Datenschutzanforderungen
URL: https://www.cookiebot.com/de/dsgvo-konform/
---------------------------

# DSGVO-konforme Website: So erfüllen Sie die Datenschutzanforderungen

## Wichtigste Erkenntnisse

- DSGVO-konform ist eine Website erst dann, wenn sie vor jeder Verarbeitung personenbezogener Daten eine gültige, dokumentierte Einwilligung der Besucher:innen einholt.
- Die häufigste Schwachstelle deutscher Websites ist das Cookie-Banner: vorangekreuzte Checkboxen, fehlende Ablehnen-Option oder Tracking vor der Einwilligung.
- Neben der DSGVO gilt in Deutschland § 25 TDDDG (vormals TTDSG). Er regelt den Zugriff auf Endgeräte und damit den Einsatz von Cookies.
- Auch Drittdienste wie Google Fonts oder eingebettete YouTube-Videos müssen DSGVO-konform eingebunden werden.
- Die Durchsetzung zieht an: 2025 verhängte eine deutsche Aufsichtsbehörde mit 45 Millionen Euro das bislang höchste Bußgeld in Deutschland. Betroffen sind aber längst nicht nur Konzerne.
- Eine Consent Management Platform (CMP) wie die Cookiebot CMP automatisiert die zentralen Anforderungen: Scannen, Blockieren, Einwilligung einholen und dokumentieren.

## **Was bedeutet „DSGVO-konform"?**

Die [Datenschutz-Grundverordnung (DSGVO)](https://www.cookiebot.com/de/datenschutz-grundverordnung/) gilt seit Mai 2018 und bildet den einheitlichen Rechtsrahmen für den Schutz personenbezogener Daten in der Europäischen Union. Sie regelt, unter welchen Bedingungen Unternehmen und Organisationen Daten von EU-Bürger:innen erheben, speichern und verarbeiten dürfen.

Wichtig dabei: Die DSGVO knüpft nicht an den Standort Ihres Unternehmens an, sondern an die Personen, deren Daten Sie verarbeiten. Eine Website aus den USA, die Besucher:innen aus Deutschland trackt, fällt genauso unter die Verordnung wie ein Onlineshop aus München.

DSGVO-konform ist Ihre Website, wenn sie personenbezogene Daten nur auf einer gültigen Rechtsgrundlage verarbeitet, Besucher:innen transparent über die Verarbeitung informiert und erforderliche Einwilligungen nachweisbar dokumentiert.

Personenbezogene Daten sind dabei weiter gefasst, als viele annehmen: Neben Name und E-Mail-Adresse zählen auch IP-Adressen, Geräte-IDs und Cookie-Kennungen dazu. Deshalb fällt Website-Tracking in vielen Fällen in den Anwendungsbereich der DSGVO.

## **Checkliste: Ist Ihre Website DSGVO-konform?**

Was bedeutet das konkret für Ihre Website? Prüfen Sie Schritt für Schritt, ob Sie die wichtigsten Anforderungen erfüllen.

### Cookies und Einwilligung

- Nicht notwendige Cookies und Tracking-Technologien werden erst nach einer gültigen Einwilligung gesetzt.
- Das Cookie-Banner bietet eine echte Wahlmöglichkeit, einschließlich einer Ablehnen-Option, die genauso einfach erreichbar ist wie die Zustimmung.
- Besucher:innen können einzelnen Cookie-Kategorien getrennt zustimmen oder diese ablehnen.
- Die Einwilligung erfolgt freiwillig, informiert und durch eine aktive Handlung. Vorangekreuzte Checkboxen sowie die bloße Weiternutzung der Website gelten nicht als Einwilligung.
- Besucher:innen können ihre Einwilligung jederzeit genauso einfach widerrufen, wie sie sie erteilt haben.
- Jede Einwilligung wird sicher dokumentiert und ist im Prüfungsfall nachweisbar.

### Datenschutz auf der Website

- Eine aktuelle Datenschutzerklärung informiert über alle Verarbeitungen, Rechtsgrundlagen und die Rechte der betroffenen Personen.
- Eine Cookie-Erklärung enthält Zweck, Anbieter und Speicherdauer aller eingesetzten Cookies.
- Personenbezogene Daten werden nur auf einer gültigen Rechtsgrundlage verarbeitet.
- Es werden nur die personenbezogenen Daten verarbeitet, die für den jeweiligen Zweck erforderlich sind (Datenminimierung).
- Personenbezogene Daten werden durch angemessene technische und organisatorische Maßnahmen geschützt.

Die DSGVO nennt in [Art. 6](https://dsgvo-gesetz.de/art-6-dsgvo/) verschiedene Rechtsgrundlagen für die Verarbeitung personenbezogener Daten. Dazu gehören unter anderem die Einwilligung, die Vertragserfüllung, rechtliche Verpflichtungen, lebenswichtige Interessen, Aufgaben im öffentlichen Interesse und berechtigte Interessen. Für Cookies und vergleichbare Tracking-Technologien ist in der Praxis regelmäßig die Einwilligung die maßgebliche Rechtsgrundlage.

Darüber hinaus gelten die Grundsätze des [Art. 5 DSGVO](https://dsgvo-gesetz.de/art-5-dsgvo/). Personenbezogene Daten müssen rechtmäßig, transparent und zweckgebunden verarbeitet, auf das notwendige Maß beschränkt sowie nur so lange gespeichert werden, wie es für den jeweiligen Zweck erforderlich ist.

## **Cookie-Einwilligung: der häufigste Compliance-Fehler**

Wenn deutsche Aufsichtsbehörden Websites beanstanden, geht es häufig um die Cookie-Einwilligung. Viele Cookie-Banner erfüllen die gesetzlichen Anforderungen nicht, etwa weil Tracking bereits vor der Einwilligung aktiviert wird oder Nutzer:innen keine echte Wahl zwischen Zustimmen und Ablehnen haben.

Diese Anforderungen wurden zunächst durch die Rechtsprechung konkretisiert. Im sogenannten Planet49-Urteil stellte der Bundesgerichtshof (BGH) klar, dass vorangekreuzte Checkboxen keine wirksame Einwilligung darstellen. Seit 2021 ist die Einwilligungspflicht zusätzlich in § 25 TDDDG gesetzlich verankert.

## **§ 25 TDDDG: die deutsche Cookie-Regel**

Neben der DSGVO gilt in Deutschland ein zweites Gesetz, das für Websites zentral ist: das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG). Es hieß bis Mai 2024 TTDSG und hat die alten Cookie-Regelungen des Telemediengesetzes (TMG) abgelöst.

§ 25 TDDDG regelt den Zugriff auf Endgeräte, also das Speichern und Auslesen von Informationen auf dem Gerät der Nutzer:innen. Das betrifft Cookies, aber auch verwandte Technologien wie Local Storage oder Fingerprinting. Die Regel ist einfach:

- **Grundsatz:** Für das Speichern oder Auslesen von Informationen auf dem Endgerät ist eine Einwilligung erforderlich.
- **Ausnahme:** Keine Einwilligung braucht es nur, wenn der Zugriff unbedingt erforderlich ist, damit ein ausdrücklich gewünschter Dienst funktioniert. Das gilt etwa für Warenkorb- oder Log-in-Cookies, nicht aber für Statistik- oder Marketing-Cookies.

Für die Praxis bedeutet das ein zweistufiges System: § 25 TDDDG entscheidet, ob ein Cookie überhaupt gesetzt werden darf. Sobald über das Cookie personenbezogene Daten verarbeitet werden, greift zusätzlich die DSGVO. Ein DSGVO-konformes Consent-Banner deckt beide Ebenen ab, indem es die Einwilligung vor dem Setzen der Cookies einholt.

## **Drittdienste DSGVO-konform einbinden**

Ein weiterer wichtiger Aspekt sind eingebundene Drittdienste. Auch eingebundene Drittdienste können zum Compliance-Risiko werden, weil sie beim Laden der Seite automatisch Daten wie die IP-Adresse an Dritte übertragen.

- **Google Fonts DSGVO-konform nutzen:** Binden Sie Schriftarten lokal auf Ihrem Server ein statt über die Google-Server. Das LG München hat bereits entschieden, dass die dynamische Einbindung ohne Einwilligung unzulässig ist.
- **YouTube-Videos DSGVO-konform einbinden:** Nutzen Sie den erweiterten Datenschutzmodus und laden Sie das Video erst nach der Einwilligung, zum Beispiel über eine Zwei-Klick-Lösung oder die automatische Blockierung durch eine CMP.
- **Google Analytics und Google Ads:** Über den Google Consent Mode passen sich Google-Tags an den Einwilligungsstatus an. Ohne Einwilligung erhalten Sie aggregierte, nicht identifizierende Daten und müssen Sie nicht vollständig auf Messdaten verzichten.

## **DSGVO-Bußgelder: Die Durchsetzung zieht an**

Die Zeiten, in denen Verstöße folgenlos blieben, sind vorbei. Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist.

Die Entwicklung der letzten Jahre zeigt, dass die Behörden diesen Rahmen zunehmend ausschöpfen:

- 2024 verhängten europäische Aufsichtsbehörden Bußgelder in Höhe von insgesamt rund 1,2 Milliarden Euro. Anfang 2025 überschritt die Gesamtsumme aller DSGVO-Bußgelder seit 2018 die Marke von 5 Milliarden Euro.
- 2025 sprach eine deutsche Aufsichtsbehörde mit 45 Millionen Euro gegen Vodafone das bislang höchste Bußgeld in Deutschland aus.
- Betroffen sind keineswegs nur Konzerne: Die Mehrheit der Verfahren richtet sich gegen kleine und mittlere Unternehmen. Die häufigsten Gründe sind fehlende Rechtsgrundlagen für die Datenverarbeitung und unzureichende technische und organisatorische Maßnahmen.

Hinzu kommt ein zweites Risiko, das gerade kleinere Website-Betreiber:innen trifft: Abmahnungen wegen nicht konformer Cookie-Banner oder unzulässig eingebundener Drittdienste. Ein sauberes Consent-Setup ist damit nicht nur Pflicht gegenüber den Aufsichtsbehörden, sondern auch Schutz vor kostspieligen zivilrechtlichen Auseinandersetzungen.

## **So unterstützt Cookiebot CMP Sie bei der DSGVO-Konformität**

Die gute Nachricht: Sie müssen die Anforderungen nicht manuell umsetzen. Die Cookiebot CMP automatisiert den gesamten Consent-Workflow:

1. **Scannen:** Die Scan-Technologie von Cookiebot kann alle Cookies und Tracking-Technologien auf Ihrer Website erkennen, auch solche, die über Drittanbieterdienste geladen werden. Der Scan wird automatisch jeden Monat wiederholt.
2. **Blockieren:** Alle nicht notwendigen Cookies werden automatisch blockiert, bis die Einwilligung vorliegt. So unterstützt Cookiebot Sie dabei, die Anforderungen aus § 25 TDDDG und der DSGVO umzusetzen.
3. **Einwilligung einholen:** Ein anpassbares Consent-Banner unterstützt Sie dabei, Einwilligungen datenschutzkonform und granular nach Kategorien einzuholen.
4. **Dokumentieren:** Jede Einwilligung wird sicher gespeichert und ist im Prüfungsfall nachweisbar. Die Cookie-Erklärung aktualisiert sich automatisch mit jedem Scan.
5. **Integrieren:** Der Google Consent Mode ist nahtlos integriert, sodass Ihre Marketing- und Analytics-Daten auch bei fehlender Einwilligung nicht komplett wegbrechen.

DSGVO-Konformität ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Wer Einwilligungen korrekt einholt, Drittdienste datenschutzkonform einbindet und seine Website regelmäßig überprüft, reduziert rechtliche Risiken und stärkt zugleich das Vertrauen der Besucher:innen.

## Jetzt DSGVO-konformen Cookie-Banner erstellen

Testen Sie Cookiebot CMP 14 Tage lang kostenlos, oder dauerhaft, wenn Sie eine kleine Website betreiben.

[Jetzt starten](https://admin.cookiebot.com/signup)

## Preamble

Die DSGVO trat im Mai 2018 in Kraft. Sie schützt die Privatsphäre der Bürger im digitalen Raum in allen 27 EU-Mitgliedsstaaten.
In diesem Artikel behandeln wir die wichtigsten Themen rund um DSGVO-konforme Websites, geben Ihnen mehrere DSGVO-Checklisten an die Hand und diskutieren die Anforderungen an DSGVO-Konformität.

## Summary

Eine DSGVO-konforme Website schützt personenbezogene Daten, informiert Besucher:innen transparent über deren Verarbeitung und holt überall dort eine gültige Einwilligung ein, wo sie gesetzlich erforderlich ist. Dieser Artikel erklärt die wichtigsten Anforderungen, die Rolle von § 25 TDDDG und zeigt anhand von Checklisten, wie Sie Ihre Website DSGVO-konform gestalten.

---

## Footer

### Produkte
- [Cookiebot™ Consent-Lösung](https://www.cookiebot.com/de/cookie-consent-loesung/)
- [Cookiebot™ for Wix by Usercentrics](https://www.cookiebot.com/de/cookiebot-for-wix-by-usercentrics-app/)
- [Usercentrics Cookiebot WordPress Plugin](https://www.cookiebot.com/de/new-wp-cookie-plugin/)
- [Cookie Checker](https://www.cookiebot.com/de/cookie-checker/)
- [Preise](https://www.cookiebot.com/de/pricing/)

### Verordnungen
- [DMA (Europa)](https://www.cookiebot.com/de/gesetz-uber-digitale-markte-dma/)
- [DSGVO (Europa)](https://www.cookiebot.com/de/dsgvo/)
- [CCPA/CPRA (Kalifornien)](https://www.cookiebot.com/de/was-ist-ccpa/)
- [VCDPA (Virginia)](/en/virginia-vcdpa/)
- [LGPD (Brasilien)](/en/lgpd/)
- [TCF v2.3 (IAB)](/en/tcf/)
- [Google Consent Mode (Europa)](https://www.cookiebot.com/de/cookiebot-cmp-google-consent-mode/)
- [Microsoft UET Consent Mode](https://www.cookiebot.com/de/microsoft-consent-mode-cmp/)
- [Amazon Consent Signal](https://www.cookiebot.com/de/cookiebot-cmp-and-amazon-consent-signal/)

### Partner
- [Affiliate werden](https://www.cookiebot.com/de/affiliates/)
- [Affiliate-Login](https://app.impact.com/login.user)
- [Partner werden](https://www.cookiebot.com/de/resellers/)
- [Partner finden](https://www.cookiebot.com/de/cookiebot-reseller/)

### Ressourcen
- [Blog](https://www.cookiebot.com/de/blog/)
- [Gesetz über digitale Märkte (DMA)](https://www.cookiebot.com/de/digital-markets-act-dma-resources/)
- [Google Einwilligungsmodus](https://www.cookiebot.com/de/google-consent-mode-resources/)
- [Dokumentation für Entwickler](https://www.cookiebot.com/de/developer/)

### Unternehmen
- [Über uns](https://www.cookiebot.com/de/about/)
- [Karriere](https://usercentrics.com/career/)
- [Support](https://support.cookiebot.com/hc/en-us/)

©2026 Cookiebot. Alle Rechte vorbehalten. Cookiebot ist eine Marke von Usercentrics A/S. Usercentrics A/S ist in Dänemark registriert. Handelsregisternr.: 34624607. Meine     personenbezogenen Daten nicht verkaufen oder weitergebenAnträge betroffener Personen

[Datenschutzerklärung](https://www.cookiebot.com/de/privacy-policy/) · [Nutzungsbedingungen](/en/terms-of-service/) · [Cookie-Erklärung](https://www.cookiebot.com/de/cookie-declaration/) · [Vereinbarung Zur Auftragsverarbeitung](/de/data-processing-agreement/) · [Impressum](https://www.cookiebot.com/de/legal-notice/) · [Erklärung zur Barrierefreiheit](/en/accessibility-statement-wcag-compliance/)