Datenschutz und Cookie-Management 2026: Was KMU beachten müssen
Warum Datenschutz 2026 wieder auf den Tisch gehört
Browser schränken Tracking immer weiter ein, Cookie-Banner müssen seit dem Barrierefreiheitsstärkungsgesetz auch barrierefrei bedienbar sein, und die Aufsichtsbehörden schauen längst nicht mehr nur bei Konzernen vorbei. Für kleine und mittlere Unternehmen heißt das: Die Website, die 2020 einmal „datenschutzkonform gemacht“ wurde, ist es heute oft nicht mehr. Hier die fünf häufigsten Fallstricke und wie Sie Ihre Website Schritt für Schritt sauber aufstellen.
Die fünf häufigsten Datenschutz-Fallstricke
1. Cookie-Banner ohne echte Wahl
Nicht notwendige Cookies dürfen erst gesetzt werden, wenn der Besucher aktiv zugestimmt hat. Das haben Gerichte mehrfach bestätigt. Ein Banner, das nur „OK“ anbietet oder das Ablehnen versteckt, ist angreifbar. Consent-Werkzeuge wie Borlabs Cookie oder Real Cookie Banner für WordPress lösen das sauber und speichern die Einwilligungen nachweisbar.
2. Kopierte Datenschutzerklärung
Vorlagen aus dem Netz passen selten zur eigenen Website. Jedes eingebaute Werkzeug, ob Kontaktformular, Analyse-Tool oder eingebettetes Video, muss in der Erklärung stehen, mit Zweck und Empfänger der Daten. Prüfen Sie die Erklärung mindestens alle sechs Monate und immer, wenn ein neues Werkzeug dazukommt.
3. Google Analytics ohne Not
Übertragungen in die USA bleiben rechtlich heikel. Wer nur wissen will, welche Seiten gut laufen, bekommt das auch mit europäischen Alternativen wie Matomo oder Plausible. Die sind DSGVO-freundlich, schlank und kommen in der Grundeinstellung ohne Cookie-Pflicht aus. Muss es Google Analytics sein: IP-Anonymisierung und Einwilligung sind Pflicht.
4. Eingebettete Inhalte, die sofort tracken
Ein eingebettetes YouTube-Video lädt Tracker, bevor der Besucher überhaupt etwas angeklickt hat. Solche Inhalte gehören hinter eine Zwei-Klick-Lösung: erst ein Platzhalter, geladen wird nach Zustimmung. Externe Links sollten außerdem rel="noopener noreferrer" tragen.
5. Fehlende Auftragsverarbeitungsverträge
Hosting, E-Mail-Versand, CRM, Newsletter-Dienst: Wer personenbezogene Daten für Sie verarbeitet, braucht einen Auftragsverarbeitungsvertrag (AVV). Die meisten Anbieter stellen ihn zum Download bereit, Sie müssen ihn nur abschließen und ablegen. Bei einer Kontrolle ist das eines der ersten Papiere, nach denen gefragt wird.
In fünf Schritten zur sauberen Website
- Machen Sie eine Bestandsaufnahme: Schreiben Sie alle Werkzeuge, Formulare und Einbindungen der Website auf. Das dauert ein bis zwei Stunden und ist die Grundlage für alles Weitere.
- Richten Sie ein Consent-Tool ein, also ein gepflegtes Cookie-Tool mit Speicherung auf deutschen Servern, und kategorisieren Sie dort alle Dienste sauber.
- Aktualisieren Sie die Datenschutzerklärung, per Generator oder Anwalt. Wichtig ist, dass sie zur tatsächlichen Website passt und verständlich bleibt.
- Prüfen Sie Ihr Analyse-Tool: Wechseln Sie auf Matomo oder Plausible oder konfigurieren Sie Google Analytics korrekt.
- Sammeln Sie die AVV ein: Fordern Sie für Hosting, Mail, CRM und Co. die Verträge an und archivieren Sie sie.
Barrierefreiheit nicht vergessen
Seit Ende Juni 2025 gilt das Barrierefreiheitsstärkungsgesetz (BFSG) für viele digitale Angebote. Für den Datenschutz heißt das: Auch das Cookie-Banner muss sich per Tastatur bedienen lassen, genug Kontrast haben und mit Screenreadern funktionieren. Viele ältere Banner-Versionen schaffen das nicht; ein Update des Consent-Werkzeugs löst das meist.
Häufige Fragen
Welche Bußgelder drohen bei Verstößen?
Der DSGVO-Rahmen reicht bis 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, was höher ist. Bei kleinen Unternehmen bleiben Bußgelder in der Praxis weit darunter, aber auch vierstellige Beträge und ein Verfahren tun weh. Dazu kommt der Vertrauensverlust bei Kunden.
Muss ich überhaupt ein Analyse-Tool einsetzen?
Nein. Wer keine Besucherstatistik braucht, spart sich Banner und Erklärungsaufwand. Den meisten KMU reicht eine schlanke Statistik ohne Cookies.
Wer hilft in Rheinland-Pfalz weiter?
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz stellt kostenlose Praxishilfen und Muster bereit und ist eine gute erste Adresse für konkrete Fragen.
Fazit: Datenschutz mit überschaubarem Aufwand
Eine sauber aufgesetzte Website schützt vor Bußgeldern und zeigt Kunden, dass ihre Daten bei Ihnen gut aufgehoben sind. Mit ein bis zwei Tagen Arbeit ist der Großteil erledigt. Wenn Sie das gleich mit einer technisch sauberen Website verbinden möchten: Bei meinen Weblösungen aus Kaiserslautern gehören Consent-Werkzeug, Datenschutzerklärung und barrierefreie Umsetzung von Anfang an dazu.
