Starten Sie mit Sicherheit: die kompakte Checkliste für die Compliance Ihrer Website beim Unternehmensstart

Wer ein neues Unternehmen gründet, kommt an einer eigenen Website kaum vorbei. Ob Sie ein SaaS-Produkt launchen oder einen Onlineshop eröffnen – Ihre Website ist meist der erste Ort, an dem Kunden auf Sie treffen und sich einen ersten Eindruck von Ihrem Unternehmen verschaffen.

Und wenn Sie sich in der Gründungsphase befinden, steht „Website-Compliance“ wahrscheinlich weit unten auf Ihrer Prioritätenliste. Verständlich – das Thema ist technisch und mühsam.

Tatsache ist jedoch: Der Betrieb einer Website bringt rechtliche Anforderungen zum Schutz von Nutzerdaten mit sich. Datenschutzgesetze wie die DSGVO in der EU oder der CCPA (Kalifornien) in den USA können von Anfang an für Sie gelten.

Wenn Sie das frühzeitig regeln, müssen Sie später – mitten im Wachstum, wenn Korrekturen schwieriger und störender sind – nicht mehr darauf zurückkommen.

Das Wichtigste: Es geht um mehr als nur Regeln

Es gibt eine rein defensive Form von Compliance: das Nötigste tun, keinen Ärger riskieren, weitermachen. Wir sehen das anders.

Eine klare Datenschutzerklärung, ein gut konfiguriertes Banner, das echte Kontrolle bietet und Entscheidungen respektiert, sowie eine barrierefreie Website – all das sendet Signale. Sie zeigen Ihren Nutzern, wie Sie als Unternehmen arbeiten. In einem Umfeld, in dem Datenskandale Schlagzeilen machen und Dark Patterns noch immer verbreitet sind, hat Transparenz einen echten kommerziellen Wert. Nutzer vertrauen Unternehmen eher und kaufen eher bei ihnen, die offen mit dem Umgang mit Daten umgehen.

Bei der Barrierefreiheit gilt: Eine nicht barrierefreie Website kann rechtliche Risiken schaffen und schließt aktiv einen Teil Ihres Marktes aus. Von Anfang an für alle zu bauen, ist klüger, als später nachzubessern.

Unternehmen, die Compliance als Wettbewerbsvorteil statt als reine Formalität begreifen, profitieren meist von einem soliden Setup und einem besseren Image.

Arbeiten Sie diese Checkliste per Prompt ab: Verbinden Sie iubenda mit Claude oder ChatGPT und richten Sie jeden Punkt direkt im Chat ein. So funktioniert’s

Eine Checkliste für die Compliance Ihrer Website

1. Eine Datenschutzerklärung

Das ist das eine Dokument, das die meisten Websites brauchen. Wenn Ihre Website personenbezogene Daten erfasst – etwa über Kontaktformulare, Google Analytics oder Newsletter-Anmeldungen –, sollten Sie eine Datenschutzerklärung bereithalten.

Erfahren Sie mehr darüber, warum Sie dieses Dokument brauchen, und werfen Sie einen Blick in unseren Leitfaden zum Verfassen.

  • Ihre Datenschutzerklärung muss erklären, welche Daten Sie erheben, warum Sie das tun, wer darauf Zugriff hat, wie lange Sie sie speichern und welche Rechte Nutzer daran haben.
  • Formulieren Sie sie verständlich und verlinken Sie sie auf jeder Seite Ihrer Website – üblicherweise in der Fußzeile.

Wenn Sie Tools von Drittanbietern nutzen, die Daten Ihrer Nutzer verarbeiten (Google Analytics, Mailchimp, Stripe, ein CRM), verlangt die DSGVO für jeden davon einen Auftragsverarbeitungsvertrag (AVV). Die meisten großen Anbieter haben einen solchen bereits in ihren Nutzungsbedingungen oder Kontoeinstellungen hinterlegt – Sie müssen ihn meist nur finden und bestätigen. Lücken entstehen eher bei kleineren oder selteneren Tools, weshalb sich ein kurzer Check aller mit Ihrer Website verbundenen Dienste lohnt. Hier erfahren Sie mehr darüber, was ein AVV ist und wann Sie einen brauchen.

2. Ein Cookie-Banner und ein Einwilligungsmechanismus

Gemäß der DSGVO und der EU-ePrivacy-Richtlinie (allgemein bekannt als „Cookie-Gesetz“) benötigen Sie die ausdrückliche Einwilligung der Nutzer, bevor Sie nicht notwendige Cookies auf deren Geräten einsetzen.

Das bedeutet: Analyse-Tools, Werbung, Social-Media-Widgets und die meisten Tracking-Tools von Drittanbietern dürfen erst aktiv werden, nachdem der Nutzer der Cookie-Nutzung ausdrücklich zugestimmt hat.

  • Ein rechtskonformes Cookie-Banner bietet Nutzern eine klare Wahl zwischen Annehmen und Ablehnen, blockiert nicht notwendige Skripte bis zur Einwilligung und erlaubt es Nutzern, ihre Einstellungen jederzeit zu ändern.
  • Vorausgewählte Kästchen oder Banner, die nur eine „Akzeptieren“-Option bieten, erfüllen diesen Standard nicht.

Außerdem müssen Sie diese Einwilligungen dokumentieren. Die Beweislast liegt bei Ihnen als Verantwortlichem: Stellt eine Aufsichtsbehörde oder ein Nutzer infrage, ob die Einwilligung korrekt eingeholt wurde, müssen Sie nachweisen können, wann sie erteilt wurde, von wem, unter welcher Version Ihrer Hinweise und ob sie später widerrufen wurde.

Eine Plattform für Einwilligungsmanagement (Consent Management Platform, CMP) übernimmt all das automatisch.

3. Eine Cookie-Richtlinie

Eine Cookie-Richtlinie enthält die konkreten Informationen, die Nutzer zu Ihrem Einsatz von Cookies brauchen: welche Cookies Ihre Website verwendet, wofür sie jeweils dienen und wie Nutzer sie verwalten oder entfernen können.

Sie kann als eigener Abschnitt in Ihrer Datenschutzerklärung stehen oder als eigenständiges Dokument. In beiden Fällen sind diese Angaben nach der DSGVO und der EU-ePrivacy-Richtlinie gesetzlich vorgeschrieben.

4. AGB

AGB sind für rein informative Websites nicht immer gesetzlich vorgeschrieben, aber für jedes Unternehmen dringend empfohlen. Sie legen die Nutzungsregeln für Ihre Website fest, begrenzen Ihre Haftung und schaffen klare Erwartungen bei Ihren Nutzern.

Betreiben Sie einen Onlineshop, verlangt das EU-Verbraucherschutzrecht, dass Sie Ihre Verkaufsbedingungen, akzeptierten Zahlungsmethoden, Lieferinformationen sowie das 14-tägige Widerrufsrecht, das jedem EU-Verbraucher zusteht, klar offenlegen. Fehlen diese Angaben, kann das im Streitfall zu echten Problemen führen.

Auch ohne Onlineverkauf schützen AGB Sie von Anfang an und setzen einen professionellen Ton.

5. Ein Prozess für die Bearbeitung von Anfragen zu Nutzerrechten

Die DSGVO räumt Nutzern eine Reihe von Rechten an ihren personenbezogenen Daten ein: Auskunft, Berichtigung, Löschung und in manchen Fällen die Übertragung ihrer Daten. Als Unternehmen müssen Sie darauf vorbereitet sein, solche Anfragen zu beantworten – üblicherweise innerhalb von 30 Tagen.

Das muss beim Start nicht kompliziert sein, aber Sie brauchen einen klaren Prozess. Wissen Sie, wo Ihre Nutzerdaten liegen, wer diese Anfragen bearbeitet und wie Nutzer sie einreichen können (meist über Ihre Datenschutzerklärung oder ein eigenes Kontaktformular).

6. Barrierefreiheit im Web

Seit Juni 2025 verpflichtet der European Accessibility Act (EAA) die meisten Unternehmen, die digitale Produkte oder Dienstleistungen in der EU anbieten, ihre Website für Menschen mit Behinderungen zugänglich zu machen. Beschäftigt Ihr Unternehmen mindestens 10 Mitarbeitende oder erzielt es einen Jahresumsatz von mehr als 2 Millionen €, gilt das auch für Sie.

In der Praxis bedeutet Barrierefreiheit, dass Ihre Website für Nutzer mit visuellen, auditiven, motorischen oder kognitiven Einschränkungen funktioniert. Maßstab ist WCAG 2.1 Stufe AA: etwa ausreichender Farbkontrast, Tastaturnavigation, Alternativtexte für Bilder und Untertitel für Videoinhalte.

Außerdem müssen Sie auf Ihrer Website eine Erklärung zur Barrierefreiheit veröffentlichen, die Ihren aktuellen Stand der Barrierefreiheit beschreibt und erklärt, wie Nutzer Probleme melden können.

Ein Hinweis zum Geltungsbereich

Diese Checkliste orientiert sich an den Vorgaben der Datenschutz-Grundverordnung (DSGVO), einem der strengsten Datenschutzrahmen weltweit. Wir haben sie als Grundlage gewählt, weil sie breit gilt: für jedes Unternehmen mit Nutzern in der EU, unabhängig davon, wo das Unternehmen selbst ansässig ist.

Welche konkreten Regeln für Ihre Website gelten, hängt jedoch unter anderem davon ab, wer darauf zugreifen kann und welche Art von Unternehmen Sie führen. Weitere Vorschriften oder branchenspezifische Regeln, etwa für E-Commerce oder Angebote für Kinder, können zusätzliche Anforderungen mit sich bringen. Wenn Sie unsicher sind, welche Vorschriften auf Ihre Situation zutreffen, lohnt es sich, vorab spezifischen Rechtsrat einzuholen.

website compliance checklist for founders

So setzen Sie es um

Es gibt nicht den einen richtigen Weg – der passende Ansatz hängt von Ihrer Unternehmensphase, Ihrem Budget und der rechtlichen Komplexität Ihres Geschäfts ab. Hier ein Überblick über Ihre wichtigsten Optionen.

Bauen Sie Ihre Website mit KI?

KI-Tools erstellen eine funktionsfähige Website schneller als je zuvor. Aber sie können kein Einwilligungsmanagement übernehmen und bergen hohe Risiken bei der Erstellung rechtlicher Dokumente. Es gibt zudem eine Falle, die Sie kennen sollten: Manche KI-Website-Baukästen erzeugen etwas, das wie ein Cookie-Banner aussieht, aber nur ein Anzeigeelement ist. Es erscheint auf dem Bildschirm, im Hintergrund passiert jedoch nichts. Skripte laufen weiter, es wird keine Einwilligung eingeholt, und es entstehen keine Nachweise. Optisch wirkt es in Ordnung. Rechtlich existiert es nicht.

Cookie-Banner, Skriptblockierung und Einwilligungsnachweise brauchen eine echte Infrastruktur. Haben Sie einen KI-Website-Baukasten genutzt, gilt die obige Checkliste weiterhin vollständig – die Compliance-Bausteine müssen Sie separat ergänzen.

OptionWas es abdecktVorteileRisiken
Kostenlose Vorlage onlineDatenschutzerklärung, AGB, Cookie-Richtlinie usw.Kostenlos, schnell gefundenHoch. Zu generisch. Sollte auf Ihr Geschäftsmodell oder Ihre Tools zugeschnitten sein. Möglicherweise veraltet. Im Streitfall schwer zu verteidigen.
KI-generiertes Dokument oder BannerDatenschutzerklärung, AGB, Cookie-Richtlinie. Banner-ElementeSchnell, einfach anzupassenHoch. Nicht rechtlich geprüft, Richtigkeit nicht garantiert und wird bei Gesetzesänderungen nicht aktualisiert. Ein KI-generiertes Banner-Element ist nicht rechtskonform.
Generator für RechtsdokumenteDatenschutzerklärung, Cookie-Richtlinie, AGBVon Anwälten entworfen, auf konkrete Vorschriften ausgerichtet, anpassbar, wird bei Gesetzesänderungen aktualisiertGering, wenn es sich um ein professionelles Tool mit einem Rechtsteam im Hintergrund handelt. Die Qualität variiert je nach Anbieter. Wählen Sie einen Anbieter, der Dokumente aktuell hält.
Cookie-Consent-PluginKostenlose Plugins bieten oft nicht die erweiterten Funktionen, die nötig sein können. Abo-basierte Plugins bieten Einwilligungsmanagement und mehr.Einfach zu installierenMittel. Vorsicht bei kostenlosen Plugins, die Skripte vor der Einwilligung möglicherweise nicht blockieren, keine Einwilligungsnachweise speichern oder Standards wie IAB oder Consent Mode nicht unterstützen.
Plattform für Einwilligungsmanagement (CMP)Cookie-Banner, Skriptblockierung, Einwilligungsnachweise, IAB-TCF- und Consent-Mode-FrameworkAutomatisiert das Einholen und Dokumentieren von Einwilligungen, ausgelegt auf die Anforderungen verschiedener RechtsordnungenGering bei einer professionellen Lösung. Eine zuverlässige CMP reduziert das Risiko deutlich.
Barrierefreiheits-WidgetBarrierefreiheit im Web, Erklärung zur BarrierefreiheitSchnell auf der Website ergänztMittel. Verbessert die Nutzbarkeit, aber vollständige WCAG-Konformität erfordert umfassendere Arbeit an der gesamten Website.
Anwalt oder RechtsdienstleisterAlles außer der technischen UmsetzungVollständig auf Ihr Geschäftsmodell und Ihren Rechtsraum zugeschnittenAnfangs gering, aber ohne laufende Zusammenarbeit veralten die Dokumente (was sehr kostspielig werden kann).

Alles einrichten

Jeden dieser Punkte einzeln umzusetzen, kostet Zeit – vor allem, wenn Sie gleichzeitig ein Produkt entwickeln, Kunden gewinnen und alles andere managen müssen, was zur Gründung eines Unternehmens gehört.

iubenda gibt Ihnen die professionellen Tools an die Hand, um das alles zu erledigen: einen Generator für Datenschutz- und Cookie-Richtlinien, eine Plattform für Einwilligungsmanagement mit Einwilligungsnachweisen, einen AGB-Generator und ein Widget für Barrierefreiheit.

Unsere Rechtsdokumente werden von Anwälten erstellt. Wir informieren Sie, wenn sich Vorschriften ändern, damit Ihre Dokumente aktuell bleiben, ohne dass Sie jede Entwicklung selbst verfolgen müssen.

Genau für diese Situation sind die Lösungen von iubenda gedacht: für Gründer, die es richtig machen wollen, ohne dass Compliance zum zweiten Job wird.

Website-Compliance von Ihrer To-do-Liste streichen