DSGVO-Checkliste für KMU-Websites (2026)
Von Mert Erdi Özkan · Veröffentlicht: 2026-08-11 · KI-unterstützt erstellt, redaktionell geprüft (Art. 50 VO (EU) 2024/1689)
Impressum, Cookies, Fonts, KI-Chat: Die praktische DSGVO-Checkliste für KMU-Websites in Österreich — Punkt für Punkt, ohne Juristendeutsch.
Die meisten DSGVO-Probleme auf KMU-Websites sind keine bösen Absichten, sondern vergessene Details. Die Checkliste, die wir bei jedem Projekt abarbeiten: vollständiges Impressum (Name, Adresse, GISA, UID), Datenschutzerklärung mit allen tatsächlich genutzten Diensten, Cookie-Banner mit echter Wahlfreiheit (Ablehnen gleichwertig sichtbar, keine Analyse-Cookies vor Einwilligung), lokal gehostete Schriftarten, Auftragsverarbeitungsverträge mit allen Dienstleistern — und seit August 2026: Kennzeichnung von KI-Chats und KI-erstellten Inhalten nach EU AI Act.
Welche Fehler werden am häufigsten abgemahnt?
Die Klassiker: Google Fonts direkt von Google-Servern geladen (IP-Übertragung ohne Einwilligung), Analyse-Tools, die vor dem Cookie-Banner feuern, und veraltete Datenschutzerklärungen, die Dienste nennen, die es nicht mehr gibt — oder die echten verschweigen.
Reicht ein Cookie-Banner-Plugin?
Nur, wenn es richtig konfiguriert ist: Ohne Einwilligung dürfen keine Analyse-Cookies gesetzt werden — das lässt sich testen, und wir testen es bei jeder Abnahme. Ein Banner, das nur dekorativ ist, schützt nicht.
Was hat der EU AI Act damit zu tun?
Seit 2. August 2026 gilt: Wer einen KI-Chat einsetzt, muss das kenntlich machen; KI-erstellte Inhalte gehören gekennzeichnet. Beides setzen wir standardmäßig um — sichtbar, nicht im Kleingedruckten. Hinweis: Dieser Beitrag ist keine Rechtsberatung — bei Detailfragen gehört ein Anwalt dazu.
Was hat sich 2026 rechtlich für Websites geändert?
Zwei Dinge sind neu in Kraft: die Transparenzpflichten der KI-Verordnung (EU) 2024/1689 seit 2. August 2026 und — seit 28. Juni 2025 — das Barrierefreiheitsgesetz für bestimmte Online-Dienste.
Für die meisten KMU-Websites bedeutet das weniger, als die Schlagzeilen vermuten lassen: Wer keinen Chatbot einsetzt, ist von Artikel 50 nicht betroffen, und für Dienstleistungen greift beim Barrierefreiheitsgesetz die Ausnahme für Kleinstunternehmen. Prüfen statt pauschal nachrüsten.
Welcher Fehler kommt in der Praxis am häufigsten vor?
Cookies und Skripte, die vor der Einwilligung laden. Analyse-Tools, Karten, eingebettete Videos und Schriftarten von fremden Servern starten oft schon beim Seitenaufruf — damit ist die Einwilligung wertlos, auch wenn ein Banner da ist.
Der Test ist einfach und kostet nichts: Seite im privaten Fenster öffnen, Banner ignorieren und im Browser nachsehen, welche Verbindungen bereits aufgebaut wurden. Wer dort fremde Domains findet, hat unabhängig vom Bannertext ein Problem — und zwar eines, das mit einer Beschwerde sofort belegbar ist.
Wie lange dürfen Kundendaten gespeichert werden?
So lange, wie der Zweck es verlangt — mit einer wichtigen Ausnahme: Rechnungen und Geschäftsunterlagen unterliegen in Österreich der siebenjährigen Aufbewahrungspflicht nach § 132 BAO. Löschen ist hier nicht erlaubt, sondern verboten.
Diese Spannung zwischen Löschpflicht und Aufbewahrungspflicht wird regelmäßig falsch aufgelöst. Der saubere Weg bei einem Löschbegehren ist nicht das Entfernen der Datensätze, sondern die Anonymisierung dessen, was nicht aufbewahrt werden muss — Kontaktdaten raus, Rechnungsdaten bleiben. Wer einfach löscht, erfüllt die eine Pflicht und verletzt die andere.
Wer haftet bei einem Datenschutzverstoß auf der Website?
Der Websitebetreiber, also das Unternehmen — nicht die Agentur und nicht der Hoster. Das gilt auch dann, wenn ein Dienstleister den Fehler eingebaut hat. Verträge können intern Regress regeln, nach außen bleibt die Verantwortung beim Verantwortlichen im Sinne der DSGVO.
Praktisch folgt daraus eine einfache Konsequenz: Lassen Sie sich zeigen, welche externen Dienste auf Ihrer Seite laufen, und lassen Sie sich die Auftragsverarbeitungsverträge geben. Zwei Dokumente und eine Liste — mehr ist es nicht. Wer das nicht vorlegen kann, hat es entweder nie geprüft oder verlässt sich darauf, dass niemand fragt.
Was prüfen Sie in zehn Minuten selbst?
Drei Dinge: Lädt vor der Einwilligung etwas Fremdes? Nennt die Datenschutzerklärung alle eingesetzten Dienste namentlich? Und gibt es eine Adresse, an die ein Betroffener seine Auskunft richten kann? Diese drei Fragen decken die meisten Beanstandungen ab, bevor sie entstehen.
Fazit: DSGVO ist kein Hexenwerk, sondern Handwerk. Lassen Sie Ihre Website im Chat auf nodeworks.at gegenprüfen — wir sagen Ihnen ehrlich, wo es klemmt.
Weiterführende Leistungen: Webentwicklung