Datenschutzerklärung: sechs Fehler, die 2026 auffallen
Die Punkte, die uns bei Website-Prüfungen am häufigsten begegnen — mit der Rechtsgrundlage dahinter und dem Hinweis, warum ausgerechnet dieses Jahr genauer hingesehen wird. Stand: 4. September 2026.
Warum das gerade 2026 zählt
Die europäischen Datenschutzbehörden prüfen jedes Jahr ein Thema gemeinsam. Für 2026 haben sie sich die Transparenz- und Informationspflichten vorgenommen — also genau Art. 12, 13 und 14 DSGVO und damit das, was in der Datenschutzerklärung steht. 25 Aufsichtsbehörden beteiligen sich an dieser koordinierten Aktion.
Das ist keine Abmahnwelle und kein Grund zur Panik: Die Behörden schreiben Unternehmen an, werten aus und veröffentlichen am Ende einen Bericht. Es heißt aber, dass die Datenschutzerklärung dieses Jahr häufiger gelesen wird als sonst — und dass es sich lohnt, vorher selbst hineinzusehen.
Die Grundpflicht ist dabei alt und kurz: Art. 13 DSGVO zählt auf, was der Besucher erfahren muss, wenn Daten bei ihm erhoben werden. Art. 12 Abs. 1 DSGVO sagt, wie: in präziser, transparenter, verständlicher und leicht zugänglicher Form und in klarer, einfacher Sprache. Beides zusammen ist der Maßstab — nicht die Länge des Textes.
Die sechs häufigsten Fehler
1. Es gibt keine — oder sie ist zwei Klicks tief vergraben
Art. 13 DSGVO verlangt die Information zum Zeitpunkt der Erhebung der Daten. Erhoben wird schon beim ersten Aufruf: Die IP-Adresse steht im Server-Log, bevor irgendjemand etwas eingetippt hat. Eine Website ohne Datenschutzerklärung gibt es deshalb praktisch nicht — auch die reine Visitenkarten-Seite ohne Formular braucht eine.
Genauso zählt der Weg dorthin. Art. 12 Abs. 1 DSGVO verlangt, dass die Information leicht zugänglich ist. In der Praxis heißt das: ein eigener Link im Footer, sichtbar von jeder Seite, mit dem Wort „Datenschutz“ — nicht versteckt hinter „Rechtliches“, nicht nur im Impressum-Text erwähnt, nicht als PDF zum Herunterladen.
2. Ein Muster kopiert, das nicht zur Seite passt
Der mit Abstand häufigste Fehler, und der einzige, den man der Erklärung von außen ansieht: Sie erwähnt einen Newsletter, den es nicht gibt, ein Bewerberportal, das nie existiert hat — und schweigt zu dem Kartendienst, der auf der Kontaktseite tatsächlich lädt.
Art. 13 Abs. 1 Buchst. e DSGVO verlangt die Empfänger oder Kategorien von Empfängern der Daten. Wer Google Maps einbettet, ein YouTube-Video zeigt, Google Fonts vom Google-Server holt oder ein Chat-Widget einsetzt, gibt Daten an Dritte — und muss das dort benennen. Ein Generator liefert dafür einen guten Rohbau, aber er weiß nicht, was auf Ihrer Seite läuft. Die Erklärung muss der Seite folgen, nicht umgekehrt.
3. Kein Wort zur Übermittlung in die USA
Sobald ein Dienst aus den USA eingebunden ist — Analytics, Schriften, Videos, Fonts, ein Formular-Anbieter —, verlangt Art. 13 Abs. 1 Buchst. f DSGVO den Hinweis auf die Übermittlung in ein Drittland und darauf, worauf sie sich stützt.
Seit dem Angemessenheitsbeschluss vom 10. Juli 2023 (Durchführungsbeschluss (EU) 2023/1795) ist das für zertifizierte US-Unternehmen das EU-US Data Privacy Framework. Das Gericht der Europäischen Union hat den Beschluss am 3. September 2025 bestätigt und die Klage dagegen abgewiesen (T-553/23, Latombe) — ein Rechtsmittel zum EuGH ist möglich. Praktisch heißt das zweierlei: Der Hinweis gehört in die Erklärung, und es lohnt nachzusehen, ob der eingesetzte Anbieter wirklich zertifiziert ist. Ist er es nicht, trägt der Beschluss nicht, und es braucht Standardvertragsklauseln nach Art. 46 DSGVO.
4. „Wir verarbeiten Ihre Daten gemäß DSGVO“ — ohne Rechtsgrundlage
Dieser Satz sagt nichts. Art. 13 Abs. 1 Buchst. c DSGVO verlangt für jeden Zweck die Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 Buchst. a), Vertrag (Buchst. b), rechtliche Verpflichtung (Buchst. c) oder berechtigtes Interesse (Buchst. f).
Beim berechtigten Interesse geht es noch einen Schritt weiter: Nach Art. 13 Abs. 1 Buchst. d DSGVO muss das Interesse benannt werden — „zur Sicherstellung des störungsfreien Betriebs und der Sicherheit unserer Server“ ist eine Angabe, „berechtigtes Interesse“ allein ist keine. In der Praxis reicht eine Tabelle: Zweck, Datenarten, Rechtsgrundlage, Speicherdauer.
5. Keine Speicherdauer
Art. 13 Abs. 2 Buchst. a DSGVO verlangt die Dauer der Speicherung — und wenn die sich nicht angeben lässt, wenigstens die Kriterien für ihre Festlegung. Beides fehlt in Mustertexten regelmäßig, weil es die einzige Angabe ist, die niemand pauschal ausfüllen kann.
Für die üblichen Fälle ist es weniger Arbeit als gedacht: Server-Logs nach sieben Tagen gelöscht, Kontaktanfragen nach Erledigung, Rechnungsdaten zehn Jahre wegen § 147 AO und § 257 HGB. Drei Zeilen, und die Pflicht ist erfüllt.
6. Betroffenenrechte unvollständig — vor allem der Widerspruch
Art. 13 Abs. 2 DSGVO zählt auf, worüber zu informieren ist: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, das Recht, eine Einwilligung jederzeit zu widerrufen, und das Beschwerderecht bei einer Aufsichtsbehörde. Die letzten beiden fehlen am häufigsten.
Eine Besonderheit übersehen fast alle Mustertexte: Das Widerspruchsrecht aus Art. 21 DSGVO muss nach dessen Absatz 4 ausdrücklich und getrennt von allen anderen Informationen dargestellt werden — also als eigener, hervorgehobener Abschnitt, nicht als sechstes Wort in einer Aufzählung.
Was passiert, wenn es falsch ist
Der Bußgeldrahmen sieht dramatisch aus: Verstöße gegen die Rechte der betroffenen Person aus Art. 12 bis 22 DSGVO fallen nach Art. 83 Abs. 5 Buchst. b DSGVO in die obere Stufe — bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. Das ist die Obergrenze für den schweren Fall. Eine unvollständige Erklärung auf einer Handwerker-Website endet in aller Regel mit einer Aufforderung, sie in Ordnung zu bringen.
Näher liegt der Schadensersatz. Der Bundesgerichtshof hat am 18. November 2024 (VI ZR 10/24) entschieden, dass bereits der bloße Kontrollverlust über die eigenen Daten ein immaterieller Schaden im Sinne von Art. 82 Abs. 1 DSGVO sein kann — ohne dass ein Missbrauch der Daten oder eine spürbare Folge nachgewiesen werden muss. Als Größenordnung hat der BGH dafür rund 100 Euro genannt.
Und seit 2025 gibt es einen dritten Weg. Der EuGH hat am 4. Oktober 2024 (C-21/23, Lindenapotheke) entschieden, dass die DSGVO nationalen Regeln nicht entgegensteht, nach denen Mitbewerber Datenschutzverstöße wettbewerbsrechtlich verfolgen können; der BGH hat das am 27. März 2025 umgesetzt (I ZR 186/17, I ZR 222/19 und I ZR 223/19). Ob die Informationspflicht aus Art. 13 DSGVO im Einzelfall eine Marktverhaltensregelung nach § 3a UWG ist, war dort nicht zu entscheiden — die Tür steht aber offen.
Was wir davon automatisch sehen
Unser kostenloser Rechts-Check sieht nach, ob eine Datenschutzerklärung überhaupt verlinkt und von der Startseite aus erreichbar ist — Fehler 1 — und ob zwei der Dienste laufen, die dann drinstehen müssen: Google Fonts vom Google-Server und Tracking-Skripte. Dazu das Impressum. Ohne Anmeldung, das Ergebnis sofort auf dem Bildschirm.
Was wir nicht tun: den Text Ihrer Erklärung lesen und bewerten. Ob Rechtsgrundlagen, Speicherdauer und Betroffenenrechte darin vollständig sind, sieht kein Werkzeug — das bleibt Handarbeit, für die die sechs Punkte oben die Liste sind.
Website kostenlos prüfenHäufige Fragen
Braucht eine kleine Website ohne Kontaktformular überhaupt eine Datenschutzerklärung?
Ja. Art. 13 DSGVO knüpft an die Erhebung personenbezogener Daten an, und die beginnt beim ersten Seitenaufruf: Die IP-Adresse des Besuchers steht im Server-Log. Eine Website ohne jede Verarbeitung gibt es in der Praxis nicht.
Reicht ein Generator-Text?
Als Rohbau ja, als Endstand nein. Ein Generator kennt Ihre Seite nicht. Art. 13 Abs. 1 Buchst. e DSGVO verlangt die Empfänger der Daten — also die Dienste, die auf Ihrer Seite tatsächlich laden. Der häufigste Mangel ist eine Erklärung, die Dinge aufzählt, die es nicht gibt, und die verschweigt, was wirklich eingebunden ist.
Muss ich Google Analytics oder Google Fonts in der Erklärung nennen?
Ja, sobald sie eingesetzt werden. Beides gibt Daten an einen Dritten weiter, beides ist damit ein Empfänger im Sinne von Art. 13 Abs. 1 Buchst. e DSGVO, und bei US-Anbietern kommt der Hinweis auf die Drittlandübermittlung nach Buchst. f dazu. Bei Google Fonts ist der bessere Weg allerdings, die Schrift lokal einzubinden — dann entfällt die Übermittlung ganz.
Was kostet eine fehlerhafte Datenschutzerklärung?
Verstöße gegen die Informationspflichten aus Art. 12 bis 22 DSGVO fallen nach Art. 83 Abs. 5 Buchst. b DSGVO in den oberen Bußgeldrahmen von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes — das ist die Obergrenze für den schweren Fall, nicht der Regelsatz für eine Handwerker-Website. Näher liegen zwei andere Wege: Schadensersatz einzelner Betroffener und, seit den BGH-Urteilen vom 27. März 2025, wettbewerbsrechtliche Abmahnungen durch Mitbewerber.
Können Mitbewerber mich wegen Datenschutz abmahnen?
Grundsätzlich ja. Der EuGH hat am 4. Oktober 2024 (C-21/23, „Lindenapotheke“) entschieden, dass die DSGVO nationalen Regeln nicht entgegensteht, die Mitbewerbern erlauben, Datenschutzverstöße wettbewerbsrechtlich zu verfolgen; der BGH hat das am 27. März 2025 umgesetzt (I ZR 186/17, I ZR 222/19, I ZR 223/19). Ob die Informationspflicht aus Art. 13 DSGVO im Einzelfall eine Marktverhaltensregelung im Sinne von § 3a UWG ist, war in diesen Verfahren nicht zu entscheiden — die Tür steht offen, das Risiko kommt also nicht mehr nur von der Aufsichtsbehörde.
Ist das hier eine Rechtsberatung?
Nein. Diese Seite fasst zusammen, was uns bei Website-Prüfungen am häufigsten begegnet, und nennt die Fundstellen zum Nachlesen. Sie ersetzt im Einzelfall keine anwaltliche Beratung.
Quellen und Stand
Geprüft am 4. September 2026: Art. 12, 13, 21 und 83 DSGVO im Verordnungstext; EDSA (EDPB), Coordinated Enforcement Framework 2026 zu Transparenz und Informationspflichten (Art. 12–14 DSGVO), 25 beteiligte Aufsichtsbehörden, Quelle edpb.europa.eu; BGH, Urteil vom 18.11.2024, VI ZR 10/24 (Kontrollverlust als immaterieller Schaden); EuGH, Urteil vom 04.10.2024, C-21/23 (Lindenapotheke) mit den BGH-Urteilen vom 27.03.2025 (I ZR 186/17, I ZR 222/19, I ZR 223/19); Durchführungsbeschluss (EU) 2023/1795 vom 10.07.2023 (EU-US Data Privacy Framework) und EuG, Urteil vom 03.09.2025, T-553/23 (Latombe, Klage abgewiesen, Rechtsmittel zum EuGH möglich); § 147 AO und § 257 HGB zu den Aufbewahrungsfristen.
Keine Rechtsberatung. Diese Seite gibt wieder, was uns bei Website-Prüfungen begegnet, und nennt die Fundstellen zum Nachlesen. Ob Ihre Erklärung im Einzelfall genügt, hängt davon ab, welche Dienste Sie einsetzen — im Zweifel fragen Sie eine Anwältin oder einen Anwalt.
Passend dazu: Cookie-Banner: sechs Fehler, die teuer werden und Impressum-Fehler, die abgemahnt werden.