Guides  / Securite  · 05 Apr 2026  · 11 Min. Lesezeit

DSGVO im E-Commerce 2026: die komplette Checkliste

Die DSGVO ist 8 Jahre alt und wird auf den meisten E-Commerce-Websites immer noch schlecht umgesetzt. Hier die konkrete Checkliste, um regelkonform zu sein.

Die DSGVO gilt für jede Website, die Daten von EU-Bürgern verarbeitet, unabhängig davon, in welchem Land das Unternehmen gehostet ist. Bußgelder können bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist. Acht Jahre nach ihrem Inkrafttreten weisen die meisten E-Commerce-Seiten, die ich prüfe, noch mindestens drei oder vier wesentliche Verstöße auf. Hier die konkrete Checkliste, Punkt für Punkt, um regelkonform zu sein, ohne Jurist zu werden.

Das ist der sichtbarste und am häufigsten schlecht umgesetzte Punkt. Die Regel ist einfach: Das Ablehnen nicht essenzieller Cookies muss genauso einfach sein wie das Akzeptieren, auf demselben Bildschirm und mit einem einzigen Klick. Keine Checkbox darf für nicht essenzielle Cookies vorausgewählt sein. Es muss eine klare Unterscheidung zwischen für den Betrieb der Website unbedingt notwendigen Cookies (keine Einwilligung erforderlich) und Cookies für Reichweitenmessung, Marketing oder soziale Netzwerke (Einwilligung erforderlich) geben. Die Einwilligung muss mit einem genauen Zeitstempel und einem technischen Nachweis (Session-ID, Version des angezeigten Textes) gespeichert werden, um sie bei einer Prüfung vorlegen zu können.

2. Impressum und Datenschutzerklärung

Zwei unterschiedliche Dokumente, die oft fälschlich vermischt werden. Das Impressum identifiziert das Unternehmen (Firmenname, Handelsregisternummer, Adresse, Hosting-Anbieter). Die Datenschutzerklärung muss die Identität des Verantwortlichen, den genauen Zweck jeder Datenverarbeitung, die Aufbewahrungsdauer für jede Datenkategorie, die Empfänger (einschließlich externer Auftragsverarbeiter) sowie die Details der Nutzerrechte angeben: Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch und Einschränkung der Verarbeitung, samt der konkreten Wege, sie auszuüben.

3. Formulare zur Datenerhebung

Jedes Formular (Kontakt, Registrierung, Bewertungen) muss für jede optionale Einwilligung eine klare, nicht vorausgewählte Checkbox enthalten, mit einem expliziten und verständlichen Hinweis darauf, wie die Daten tatsächlich verwendet werden. Erheben Sie nur die Daten, die für den angegebenen Zweck unbedingt notwendig sind – das Prinzip der Datenminimierung, das oft aus übertriebener geschäftlicher Vorsicht ignoriert wird ("man weiß ja nie, könnte mal nützlich sein").

4. Newsletter und Marketing-E-Mails

Double-Opt-in ist in der Praxis Pflicht: Nach der Anmeldung muss eine Bestätigungs-E-Mail mit einem expliziten Validierungslink verschickt werden. Jede folgende E-Mail muss einen klaren Abmeldelink enthalten, der mit einem Klick funktioniert, ohne dass eine Kontoanmeldung nötig ist. Die Bearbeitung einer Abmeldung darf nicht länger als einige Werktage dauern.

5. Auftragsverarbeiter und Drittanbieter-Tools

Erstellen Sie eine vollständige Liste aller Drittanbieter-Tools, die in Ihrem Auftrag personenbezogene Daten verarbeiten: Analytics-Lösung, CRM, Zahlungsdienstleister, Hosting, E-Mail-Marketing-Lösung, Chatbot, Bewertungsmodul. Für jedes muss ein Auftragsverarbeitungsvertrag (AVV/DPA) unterzeichnet werden, der die Sicherheitsgarantien und den Ort der Datenverarbeitung präzisiert (besonders wichtig, wenn der Anbieter außerhalb der EU sitzt).

6. Technische Sicherheit

HTTPS ist auf der gesamten Website ausnahmslos Pflicht. Gespeicherte Passwörter müssen mit einem robusten Algorithmus verschlüsselt werden (mindestens bcrypt, niemals nur MD5 oder SHA1). Bei einem Sicherheitsvorfall mit personenbezogenen Daten ist die Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden Pflicht, und die Benachrichtigung der Betroffenen ist erforderlich, wenn das Risiko für ihre Rechte und Freiheiten hoch ist.

7. Verzeichnis von Verarbeitungstätigkeiten

Jedes Unternehmen, auch Kleinstunternehmen und Freiberufler, muss ein Verzeichnis von Verarbeitungstätigkeiten führen, das jede Art der erhobenen Daten, ihren Zweck, ihre Aufbewahrungsdauer und die zugehörigen Sicherheitsmaßnahmen auflistet. Dieses Dokument, das von kleinen Unternehmen oft vergessen wird, ist das Erste, wonach bei einer Prüfung durch die Aufsichtsbehörde gefragt wird.

Konkrete Folgen einer Nichtkonformität

Über das direkte finanzielle Risiko hinaus wird eine förmliche Mahnung der Aufsichtsbehörde öffentlich gemacht und schadet dem Ruf des Unternehmens. Bei den Fällen, die ich bearbeite, dauert eine vollständige Wiederherstellung der Konformität in der Regel 2 bis 4 Wochen Arbeit, aufgeteilt auf das Erstaudit, die Aktualisierung der rechtlichen Dokumente, die Neukonfiguration des Cookie-Banners und die technische Absicherung der Website.

War dieser Guide hilfreich?

Kommentare

Noch keine Kommentare. Ihrer wäre der erste.

Kommentar schreiben

Ihr Kommentar wird nach Prüfung veröffentlicht. Ihre E-Mail-Adresse wird weder angezeigt noch weitergegeben; sie dient nur der Antwort.

Mindestens 10 Zeichen, höchstens 4000.

← Alle Guides Mein Projekt starten →
Auch lesenswert

Verwandte Guides

Securite

WordPress 2026 absichern: der komplette Leitfaden

WordPress betreibt 43% des Webs und ist damit ein bevorzugtes Angriffsziel. So schützen Sie Ihre Website vor modernen Bedrohungen: 2FA, WAF,…

Guide lesen → 10 Min. Lesezeit
Performance

So optimieren Sie 2026 die Performance Ihres PrestaShop-Shops

Eine langsame E-Commerce-Website verliert bis zu 40% der Kunden. Hier die komplette Methodik, um einen langsamen PrestaShop-Shop in eine Per…

Guide lesen → 8 Min. Lesezeit
Prestashop

Migration von PrestaShop 1.7 auf 8: bewährte Methodik

Die Migration auf PrestaShop 8 bringt deutliche Vorteile, erfordert aber ein methodisches Vorgehen. Erkenntnisse aus über 30 erfolgreichen M…

Guide lesen → 12 Min. Lesezeit
E-commerce

Shopify vs. WooCommerce 2026: welches wählen?

Die Wahl zwischen Shopify und WooCommerce hängt von Ihrem Profil, Budget und Ihren Ambitionen ab. Ein detaillierter Vergleich für die richti…

Guide lesen → 9 Min. Lesezeit
Prestashop

Individuelles PrestaShop-Theme vs. Marktplatz-Theme: was Ihnen keiner sagt

Ein 60€-Theme kaufen oder ein individuelles für 5000€ entwickeln lassen? Die Antwort ist nicht so eindeutig. Vollständige Analyse beider Ans…

Guide lesen → 7 Min. Lesezeit
Marketing

Warenkorbabbrecher zurückholen: die E-Mail-Sequenz, die wirklich konvertiert

70% der Warenkörbe im E-Commerce werden abgebrochen. Die richtige Rückgewinnungs-Sequenz kann 15-25% davon retten. Hier meine, getestet auf …

Guide lesen → 9 Min. Lesezeit
Performance

E-Commerce-Hosting: OVH, o2switch oder dediziertes Hosting? Mein Vergleich 2026

Der richtige Hoster kann Ihre Ladezeit dritteln. Ein ehrlicher Vergleich von Hosting-Anbietern für PrestaShop, WordPress und WooCommerce.…

Guide lesen → 10 Min. Lesezeit
Seo

Lokales SEO: die komplette Strategie, um Google Maps zu dominieren

Sie haben ein lokales Geschäft? Hier ist die komplette lokale SEO-Strategie, mit der meine Kunden auf Platz 1 in ihrer Stadt bei Google Maps…

Guide lesen → 12 Min. Lesezeit