Zum Inhalt springen

DSGVO auf der Website: welche Dienste ein Problem sind

Ein eingebundener Dienst wird zum DSGVO-Problem, wenn er ohne Grundlage Daten an Dritte schickt oder etwas auf dem Gerät des Besuchers speichert, bevor der zustimmen konnte. Hier stehen 23 Dienste, die auf Websites in Deutschland und Österreich oft eingebunden sind, mit dem, was jeder davon überträgt.

Keine Panikmache und keine Entwarnung: Für jeden Dienst steht da, welche Daten fließen, ob eine Einwilligung nötig ist und was zu tun ist. Wo es ein Urteil oder einen Behördenbescheid gibt, ist er benannt, mit Datum, damit du siehst, ob er noch den heutigen Stand trifft.

Website jetzt prüfen

Drei Fragen, nicht eine

„Ist Dienst X DSGVO-konform?" ist keine Frage, die sich mit ja oder nein beantworten lässt, weil drei verschiedene Dinge gemeint sein können.

1. Fließen Daten in ein Drittland?

Bis Juli 2023 war das die schwierigste Frage. Seit dem Angemessenheitsbeschluss zum EU-US-Datenschutzrahmen vom 10. Juli 2023 dürfen zertifizierte US-Unternehmen personenbezogene Daten empfangen, ohne dass zusätzliche Garantien nötig sind.

Das ist der Punkt, an dem die meisten Ratgeber im Netz veraltet sind. Wer heute liest, Google Analytics sei „von der Datenschutzbehörde verboten worden", liest einen Stand von Anfang 2022. Ob ein Anbieter zertifiziert ist, steht in der offiziellen Liste unter dataprivacyframework.gov. Das ist die einzige Angabe dazu, die nicht veraltet.

2. Braucht es eine Einwilligung?

Diese Frage hat der Beschluss von 2023 nicht beantwortet, und sie ist heute die wichtigere. Wer auf dem Endgerät des Besuchers etwas speichert oder ausliest, ein Cookie oder anderes, braucht dafür eine Einwilligung nach § 25 TDDDG in Deutschland und § 165 Abs. 3 TKG 2021 in Österreich.

Diese Vorschriften fragen nicht nach Personenbezug. Sie greifen also auch dann, wenn anonym gemessen wird: eine anonymisierte Messung mit Cookie ist nicht einwilligungsfrei.

3. Gibt es einen Vertrag?

Wer einen Dienstleister Daten verarbeiten lässt, braucht einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Den stellen alle größeren Anbieter bereit; er muss aber aktiv abgeschlossen werden und liegt nicht automatisch dem Konto bei.

Ein Sonderfall, der oft falsch eingeordnet wird: Beim Meta-Pixel liegt keine Auftragsverarbeitung vor, sondern gemeinsame Verantwortlichkeit nach Art. 26. Ein Auftragsverarbeitungsvertrag genügt dort nicht.

Die Dienste im Überblick

Die Ampel sagt, wie aufwendig der saubere Betrieb ist, nicht, ob ein Dienst gut oder schlecht ist.

DienstWofürAufwandDer Kern
Google Fonts Schriftarten läuft meist ohne Grundlage Dynamisch eingebunden schickt Google Fonts die IP-Adresse jedes Besuchers an Google, bevor der Besucher irgendetwas zustimmen konnte.
Cloudflare CDN, Schutz vor Angriffen, DNS mit Einwilligung sauber Cloudflare sitzt nicht neben der Website, sondern davor — sämtlicher Verkehr läuft hindurch, entschlüsselt.
Google reCAPTCHA Schutz von Formularen vor automatischen Eintragungen läuft meist ohne Grundlage reCAPTCHA prüft nicht nur, ob jemand ein Roboter ist — es bewertet dafür das Verhalten auf der Seite, und das an Google.
Google Analytics Reichweitenmessung mit Einwilligung sauber Seit dem EU-US-Datenschutzrahmen ist die Übertragung in die USA nicht mehr der Knackpunkt — die Einwilligung für das Cookie ist es immer noch.
Google Tag Manager Verwaltung von Skripten Dritter läuft meist ohne Grundlage Der Tag Manager misst selbst nichts — er lädt die Dienste nach, die messen, und genau das macht ihn zum Problemfall.
Meta-Pixel Werbemessung und Zielgruppenbildung läuft meist ohne Grundlage Beim Pixel sind Website und Meta gemeinsam verantwortlich — das ist keine Auftragsverarbeitung, und ein Auftragsverarbeitungsvertrag genügt deshalb nicht.
YouTube-Einbettung Videos mit Einwilligung sauber Der erweiterte Datenschutzmodus hilft wirklich — er verhindert aber nicht, dass beim Laden des Videorahmens Daten fließen.
Google Maps Karten mit Einwilligung sauber Eine eingebettete Karte auf der Kontaktseite überträgt Daten an Google, sobald die Kontaktseite geöffnet wird — nicht erst, wenn jemand die Karte benutzt.
Calendly Terminbuchung mit Einwilligung sauber Wer über Calendly bucht, gibt Namen und E-Mail-Adresse nicht der Website, sondern einem Anbieter in den USA.
HubSpot Kundenverwaltung, Formulare, Chat, Newsletter läuft meist ohne Grundlage HubSpot ist kein einzelner Dienst, sondern ein Bündel — und das Verfolgungsskript läuft auf jeder Seite mit, nicht nur dort, wo ein Formular steht.
Mailchimp Newsletter-Versand mit Einwilligung sauber Die Adressen liegen in den USA, und die Öffnungsmessung im Newsletter ist eine eigene Verarbeitung, über die getrennt aufgeklärt werden muss.
Hotjar Aufzeichnung von Sitzungen und Heatmaps läuft meist ohne Grundlage Hotjar zeichnet auf, was der Besucher tut — Mausweg, Klicks, Scrollen, und ohne sorgfältige Einstellung auch, was er in Felder tippt.
Microsoft Clarity Aufzeichnung von Sitzungen und Heatmaps läuft meist ohne Grundlage Kostenlos, weil Microsoft die Daten selbst verwendet — und genau das gehört in die Aufklärung.
Matomo Reichweitenmessung ohne Einwilligung möglich Der einzige Eintrag dieser Serie, der sich ohne Einwilligung betreiben lässt — wenn man ihn richtig einrichtet.
Typeform Formulare und Umfragen mit Einwilligung sauber Eingebettet lädt Typeform mit der Seite — die Antworten selbst liegen beim Anbieter, nicht bei dir.
Jotform Formulare mit Einwilligung sauber Ein Formularanbieter verarbeitet naturgemäß genau die Daten, die am ehesten heikel sind — und bei Jotform steht der Server in den USA.
Vimeo Videos mit Einwilligung sauber Gilt als die datenschutzfreundliche Alternative zu YouTube — überträgt aber ebenfalls beim Laden, nicht erst beim Abspielen.
LinkedIn Insight Tag Werbemessung im Geschäftskundenbereich läuft meist ohne Grundlage Erkennt angemeldete LinkedIn-Mitglieder auf deiner Website wieder — und das ist der ganze Zweck.
TikTok-Pixel Werbemessung läuft meist ohne Grundlage Dieselbe Bauart wie der Meta-Pixel, mit einer zusätzlichen Frage: wohin die Daten am Ende fließen.
Font Awesome Symbolschriften läuft meist ohne Grundlage Genau derselbe Mechanismus wie bei Google Fonts, nur redet niemand darüber.
Stripe Zahlungsabwicklung mit Einwilligung sauber Stripe.js lädt nicht erst an der Kasse — es lädt auf jeder Seite, auf der es eingebunden ist.
Vercel Hosting und Auslieferung der Website ohne Einwilligung möglich Vercel liefert die Seite aus. Damit läuft jede Anfrage jedes Besuchers über diese Infrastruktur, bevor überhaupt etwas geladen ist — das ist keine Einbindung, die man abschalten kann, sondern die Grundlage.
Brevo Newsletter und Transaktionsmails mit Einwilligung sauber Brevo ist französisch und verarbeitet in der EU. Das nimmt die Drittlandfrage heraus — die Einwilligungsfrage bleibt, und die ist bei Newslettern die größere.

Was hier nicht steht: ob der jeweilige Anbieter unter dem EU-US-Datenschutzrahmen zertifiziert ist. Dieser Stand ändert sich, ohne dass jemand Bescheid sagt, und eine falsche Angabe darüber wäre schlechter als keine. Nachschlagen lässt er sich in der offiziellen Liste unter dataprivacyframework.gov.

Was Tiroler Startseiten einbinden

Wie häufig die Dienste aus der Tabelle oben tatsächlich vorkommen, habe ich am 03.10.2026 an 140 Domains Tiroler Betriebe und Verbände nachgesehen: Hotels, Praxen, Kanzleien, Handwerk, Agenturen, Tourismusverbände, Schwerpunkt Innsbruck und Zillertal. 131 Startseiten waren erreichbar. Gezählt ist, was im ausgelieferten HTML steht.

Was 131 Tiroler Startseiten einbinden, eingefärbt nach dem Aufwand aus der Tabelle oben: der Tag Manager auf 45, Matomo auf 28, Google Fonts von Google auf 8. Im ausgelieferten HTML von 131 Tiroler Startseiten am 03.10.2026 gefunden: Skript eines Cookie-Banner-Anbieters 60 (46 %), Google Tag Manager 45 (34 %, läuft meist ohne Grundlage), Google Analytics 45 (34 %, mit Einwilligung sauber), Matomo 28 (21 %, ohne Einwilligung möglich), Google Maps 15 (11 %, mit Einwilligung sauber), Google Fonts von Google-Servern 8 (6 %, läuft meist ohne Grundlage), Adobe Fonts 7 (5 %, nicht in der Tabelle), YouTube-Einbettung 7 (5 %, mit Einwilligung sauber), Google reCAPTCHA 6 (5 %, läuft meist ohne Grundlage), Meta-Pixel 4 (3 %, läuft meist ohne Grundlage), Vimeo 4 (3 %, mit Einwilligung sauber), Hotjar oder Microsoft Clarity 4 (3 %, läuft meist ohne Grundlage). läuft meist ohne Grundlagemit Einwilligung sauberohne Einwilligung möglichkein Dienst der Tabelle Skript eines Banner-Anbieters 60 (46 %) Google Tag Manager 45 (34 %) Google Analytics (gtag) 45 (34 %) Matomo 28 (21 %) Google Maps 15 (11 %) Google Fonts von Google 8 (6 %) Adobe Fonts (Typekit) 7 (5 %) YouTube-Einbettung 7 (5 %) Google reCAPTCHA 6 (5 %) Meta-Pixel 4 (3 %) Vimeo 4 (3 %) Hotjar oder Clarity 4 (3 %) Was 131 Tiroler Startseiten einbinden, eingefärbt nach dem Aufwand aus der Tabelle oben: der Tag Manager auf 45, Matomo auf 28, Google Fonts von Google auf 8. Im ausgelieferten HTML von 131 Tiroler Startseiten am 03.10.2026 gefunden: Skript eines Cookie-Banner-Anbieters 60 (46 %), Google Tag Manager 45 (34 %, läuft meist ohne Grundlage), Google Analytics 45 (34 %, mit Einwilligung sauber), Matomo 28 (21 %, ohne Einwilligung möglich), Google Maps 15 (11 %, mit Einwilligung sauber), Google Fonts von Google-Servern 8 (6 %, läuft meist ohne Grundlage), Adobe Fonts 7 (5 %, nicht in der Tabelle), YouTube-Einbettung 7 (5 %, mit Einwilligung sauber), Google reCAPTCHA 6 (5 %, läuft meist ohne Grundlage), Meta-Pixel 4 (3 %, läuft meist ohne Grundlage), Vimeo 4 (3 %, mit Einwilligung sauber), Hotjar oder Microsoft Clarity 4 (3 %, läuft meist ohne Grundlage). läuft meist ohne Grundlagemit Einwilligung sauberohne Einwilligung möglichkein Dienst der Tabelle Skript eines Banner-Anbieters 60 (46 %) Google Tag Manager 45 (34 %) Google Analytics (gtag) 45 (34 %) Matomo 28 (21 %) Google Maps 15 (11 %) Google Fonts von Google 8 (6 %) Adobe Fonts (Typekit) 7 (5 %) YouTube-Einbettung 7 (5 %) Google reCAPTCHA 6 (5 %) Meta-Pixel 4 (3 %) Vimeo 4 (3 %) Hotjar oder Clarity 4 (3 %)
Rot sind die Dienste, deren sauberer Betrieb am meisten Aufwand macht. Der Tag Manager ist davon der häufigste, gleich oft wie Google Analytics. Matomo, der einzige Eintrag der Tabelle, der ohne Einwilligung laufen kann, steht auf 28 Startseiten. Eigene Zählung am 03.10.2026: statisches HTML der Startseiten von 140 Domains Tiroler Betriebe und Verbände, 131 erreichbar; ohne Browser und ohne Skripte, gezählt sind Einbindungen, nicht Übertragungen. Banner-Erkennung über die Skriptnamen von Cookiebot, Borlabs, Usercentrics, Complianz, CookieYes, Real Cookie Banner, Klaro und consentmanager. Farben aus der Spalte „Aufwand“ der Tabelle oben. Nur Summen.

Zwei Dinge fallen auf. Google Fonts von Google-Servern, seit dem Münchner Urteil (LG München I, 20.01.2022, 3 O 17493/20) der bekannteste Fall, steht nur noch auf 8 von 131 Startseiten. Dafür laden 45 Startseiten Google Analytics oder den Tag Manager, und 60 tragen das Skript eines Banner-Anbieters. Ob das Banner die Dienste auch wirklich zurückhält, bis jemand zustimmt, sagt diese Zählung nicht, und ob ein einzelner Einsatz rechtswidrig ist, erst recht nicht.

Was die Zählung kann und was nicht: Sie liest das HTML, das der Server ausliefert, ohne Browser und ohne Skripte auszuführen. Sie zählt also Einbindungen, nicht Übertragungen. Was ein Tag Manager nachlädt, taucht hier nicht auf; was ein Banner vor der Zustimmung blockiert, steht trotzdem im Quelltext und wird mitgezählt. Die Banner-Erkennung läuft über die Skriptnamen gängiger Anbieter, selbst gebaute Banner fehlen. Nebenbefund: 67 der 131 Seiten laden jQuery. Die tatsächlichen Verbindungen einer Seite zeigt der Datenschutz-Check, der sie wie ein Browser lädt.

Werkzeuge, die im Unternehmen benutzt werden

Die Tabelle oben handelt von Diensten, die in deiner Website stecken und Besucherdaten übertragen. Darunter steht die zweite Hälfte derselben Frage: Werkzeuge, die deine Leute benutzen. Dort gibt es keinen Quelltext und keine Besuchereinwilligung. Dort geht es um vier andere Dinge.

Erstens der Auftragsverarbeitungsvertrag. Ohne ihn ist der Anbieter kein Auftragsverarbeiter, sondern Verantwortlicher für eigene Zwecke, und dann gibt es für personenbezogene Daten keine tragfähige Grundlage. Bei mehreren Werkzeugen hängt das an der gebuchten Stufe, nicht am Produktnamen.

Zweitens die Einwilligung der Beschäftigten, die keine ist. Im Arbeitsverhältnis gilt sie als selten freiwillig, weil ein Abhängigkeitsverhältnis besteht. Wer die Zulässigkeit darauf stützt, stützt sie auf die schwächste verfügbare Grundlage.

Drittens die Mitbestimmung. § 87 Abs. 1 Nr. 6 BetrVG greift bei technischen Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind; auf die tatsächliche Nutzung kommt es nicht an. Das trifft fast jedes Werkzeug dieser Tabelle, und es wird fast überall übersehen.

Viertens das Training. Ob Eingaben zur Verbesserung der Modelle verwendet werden, ist bei mehreren Anbietern eine Einstellung, mit unterschiedlicher Voreinstellung je Tarif. Wie das bei ChatGPT, Claude und Copilot je Tarif aussieht, steht in ChatGPT, Claude, Copilot: Datenschutz im Vergleich; was passiert, wenn Mitarbeitende eigene Konten nutzen, in Schatten-KI im Betrieb.

WerkzeugZweckVerarbeitung inEingaben fürs Training
ChatGPTTextarbeit, Recherche, ProgrammierungUSA, für EWR-Konten über OpenAI IrelandBei Free und Plus standardmäßig ja, abschaltbar. Bei Team, Enterprise und der API standardmäßig nein.
NotionDokumente, Wissensdatenbank, ProjektverwaltungUSA, mit Datenspeicherung in der EU für zahlende PläneNotion gibt an, Kundeninhalte nicht zum Training eigener Modelle zu verwenden. Für die zugekauften Modelle hinter Notion AI gilt der jeweilige Anbietervertrag.
CanvaGrafiken, Präsentationen, Social-Media-VorlagenAustralien und USA, mit Serverstandorten je nach PlanCanva gibt an, Kundeninhalte für generative Funktionen nur mit Zustimmung zu verwenden. Die Einstellung dazu liegt im Konto und ist nicht überall gleich gesetzt.
SlackInterne KommunikationUSA, mit EU-Datenhaltung in höheren PlänenSlack gibt an, Kundennachrichten nicht zum Training generativer Modelle zu verwenden. Für Slack AI gelten eigene Bedingungen.
ZoomVideokonferenzenUSA, mit wählbarer Datenregion für zahlende KontenZoom hat nach öffentlicher Kritik zugesagt, Kundeninhalte nicht ohne Zustimmung zum Training zu verwenden. Für die KI-Funktionen gelten eigene Schalter.
Microsoft TeamsChat, Besprechungen, DateiablageEU-Rechenzentren über die EU Data Boundary, mit Ausnahmen für einzelne DiensteMicrosoft gibt an, Kundendaten aus Microsoft 365 nicht zum Training der Basismodelle zu verwenden. Für Copilot gelten eigene Bestimmungen.
WeTransferDateiversandNiederlande; die Speicherung selbst läuft über die Rechenzentren des beauftragten CloudanbietersWeTransfer bewirbt keine KI-Verarbeitung der übertragenen Dateien. Die Nutzungsbedingungen sind trotzdem die Stelle, an der sich das ändern kann — sie gehören vor der Einführung gelesen und danach im Blick behalten, nicht einmal abgehakt.
DropboxDateiablage und ZusammenarbeitFür geschäftliche Tarife ist eine Speicherung in der EU wählbar; die Verwaltung des Kontos läuft über die Konzernstruktur in den USADropbox bietet KI-Funktionen an, die Inhalte an einen Drittanbieter weitergeben können. Ob sie aktiv sind, steht in den Einstellungen der Organisation. Die Voreinstellung gehört nachgesehen, nicht angenommen.
MiroWhiteboard und ZusammenarbeitUSA; für zahlende Tarife ist eine Speicherung in der EU wählbarMiro bietet KI-Funktionen im Produkt an. Ob Board-Inhalte dafür verwendet werden, ist eine Einstellung auf Organisationsebene. Sie gehört gesetzt, bevor das erste Board mit echten Daten entsteht — danach ist sie eine Aufräumaktion.

Wie du herausfindest, was auf deiner Seite läuft

Der Blick in den Quelltext findet das meiste: Strg+U, dann Strg+F nach der jeweiligen Adresse. Er findet aber nur, was ausgeliefert wird, nicht, was ein Skript später nachlädt. Genau dort sitzen die unangenehmen Fälle: Ein Tag Manager im Quelltext ist eine Zeile, was er nachlädt, sind fünf weitere Dienste.

Mein Datenschutz-Check lädt die Seite wie ein Browser und protokolliert jede Verbindung, die dabei tatsächlich entsteht, samt Cookies, die dabei gesetzt werden.

Datenschutz-Check für https://www.bitinformer.com/: 4 von 4 bestanden, 1 fremde Quelle. Keine Cookies vom Server gesetzt, datenschutzfreundliche Reichweitenmessung ohne Cookies, Impressum verlinkt, Datenschutzerklärung verlinkt. Hinweis des Werkzeugs: Cookies, die erst JavaScript setzt, sieht diese Prüfung nicht.
Der Datenschutz-Check für www.bitinformer.com, eine eigene Seite: keine Cookies vom Server, Reichweitenmessung ohne Cookies, Impressum und Datenschutzerklärung verlinkt. Das Werkzeug sagt selbst, was es nicht sieht. Zum Werkzeug · Screenshot vom 03.10.2026, unbearbeitet.

Website prüfen

Häufige Fragen zur DSGVO auf der Website

Wie prüfe ich meine Website auf DSGVO-Probleme?

In zwei Schritten. Zuerst der Quelltext: Strg+U und dann Strg+F nach Adressen wie fonts.googleapis.com, googletagmanager.com oder recaptcha. Das findet, was eingebunden ist. Was ein Skript danach nachlädt, findet nur ein Test, der die Seite wie ein Browser lädt; das macht der kostenlose Datenschutz-Check.

Ist Google Fonts noch ein DSGVO-Problem?

Von Google-Servern geladen ja: Dann geht die IP-Adresse jedes Besuchers an Google, bevor er zustimmen konnte. Das Landgericht München I hat das am 20.01.2022 entschieden (3 O 17493/20). Liegen die Schriften auf dem eigenen Server, fällt die Übertragung weg. Auf 131 Tiroler Startseiten luden im Oktober 2026 nur noch 8 die Schriften von Google.

Ist eine Website mit Cookie-Banner automatisch DSGVO-konform?

Nein. Das Banner hilft nur, wenn es die Dienste wirklich zurückhält, bis jemand zustimmt. 60 von 131 Tiroler Startseiten tragen das Skript eines Banner-Anbieters; ob es dort auch blockiert, zeigt der Quelltext nicht. Dazu kommen die beiden anderen Fragen von oben: Drittland und Vertrag. Die beantwortet kein Banner.

Wie Datenschutz mit E-Mail- und Website-Sicherheit zusammenhängt und was nach einer Datenpanne zu melden ist, steht unter Sicherheit.

Diese Seiten sind keine Rechtsberatung. Ich messe, was eine Website überträgt, und gebe den Rechtsstand wieder, soweit er mir bekannt ist, mit Datum, damit du das Alter der Angabe siehst. Ob dein konkreter Einsatz zulässig ist, hängt vom Einzelfall ab und gehört im Zweifel einem Anwalt vorgelegt.