◀ Zum Blog

DSGVO-Checkliste für kleine Unternehmen

Was kleine Unternehmen wirklich brauchen, um DSGVO-konform zu sein, ohne Anwaltskanzlei und ohne monatelange Projekte.

Checkliste auf einem Klemmbrett mit Stift

Die DSGVO gilt seit 2018, und viele kleine Unternehmen kämpfen noch immer damit, was sie eigentlich brauchen. Die gute Nachricht: Für einen überschaubaren Betrieb lassen sich die wichtigsten Baustellen strukturiert prüfen. Eine Website ist dabei nur ein Teil, denn Datenschutz betrifft auch interne Abläufe, Dienstleister, Geräte und Zugriffsrechte.

Welche Bereiche gehören in den Datenschutz-Check?

BereichWas geprüft wirdTypisches Ergebnis
WebsiteFormulare, Cookies, externe Dienste, Schriften, Tracking und DatenschutzerklärungUnnötige Verbindungen entfernen und Hinweise aktualisieren
DienstleisterHosting, Newsletter, CRM, Cloud, Terminbuchung und weitere AuftragsverarbeiterVerträge und Datenflüsse nachvollziehbar dokumentieren
Interne AbläufeZugriffsrechte, Löschfristen, Geräte, E-Mail, Papierakten und BackupsVerantwortlichkeiten und konkrete Maßnahmen festlegen
MitarbeitendeBerechtigungen, Vertraulichkeit, Schulung und Umgang mit AnfragenWissen vereinheitlichen und unnötige Zugriffe begrenzen

Die praktische Website-Checkliste

Das ist sinnvoll

  • Datenschutzerklärung aktuell, verständlich und im Footer erreichbar halten
  • Formulare per HTTPS übertragen und nur wirklich notwendige Angaben abfragen
  • Externe Dienste und Datenübermittlungen vollständig erfassen
  • Auftragsverarbeitungsverträge mit relevanten Dienstleistern prüfen
  • Cookie-freie und lokal gehostete Lösungen bevorzugen, wenn sie den Zweck erfüllen

Das besser nicht

  • Eine fremde Datenschutzerklärung kopieren
  • Tracking oder Karten laden, bevor eine nötige Einwilligung vorliegt
  • Alte Formulareinträge und E-Mail-Protokolle unbegrenzt speichern
  • Jeden Dienst allein wegen eines EU-Serverstandorts automatisch für sicher halten
  • Davon ausgehen, dass die Website-Prüfung alle betrieblichen Prozesse abdeckt

Was ein Vor-Ort-Check zusätzlich sichtbar macht

Auf dem Bildschirm sieht man nur einen kleinen Ausschnitt. Vor Ort fallen oft ganz andere Fragen auf: Wer kann welche Kundendaten öffnen? Wo liegen Ausdrucke? Wie lange bleiben E-Mails und Backups erhalten? Welche Geräte verlassen das Büro? Und weiß das Team, was bei einer Auskunfts- oder Löschanfrage zu tun ist?

Ihre IT sollte für Sie arbeiten, nicht Sie für Ihre IT.
Malte Friedrich, Inhaber und EDV-Unternehmensberater

Für solche betrieblichen Prüfungen arbeite ich mit Malte Friedrich zusammen. Sein investigativer Datenschutz-Check ist für kleine und mittelständische Unternehmen gedacht: Er betrachtet einen Tag lang Geschäftsräume und Arbeitsprozesse und fasst anschließend den aktuellen Stand sowie konkrete umsetzbare Maßnahmen zusammen.

Was kann CarloMedia direkt an der Website prüfen?

Ich prüfe unter anderem externe Verbindungen, Formulare, Cookies, eingebundene Dienste, lokale Schriften, Tracking und die technische Datenminimierung. Gefundene technische Probleme kann ich anschließend direkt an der Website beheben.

Wann ist ein Vor-Ort-Check sinnvoll?

Wenn neben der Website auch interne Arbeitsabläufe, Geräte, Zugriffsrechte, Dokumentation und Dienstleister betrachtet werden sollen, reicht ein reiner Website-Check nicht aus. Dann ist eine strukturierte Prüfung im Unternehmen sinnvoll.

Ist der Prüfer automatisch der Datenschutzbeauftragte?

Nein. Eine Beratung oder Bestandsaufnahme ist nicht automatisch eine Bestellung zum internen oder externen Datenschutzbeauftragten. Rolle, Aufgaben und Verantwortlichkeiten müssen ausdrücklich vereinbart und fachlich geprüft werden.

Quellen und weiterführende Informationen

  1. Datenschutz-Grundverordnung, offizieller Text bei EUR-Lex
  2. Bundesbeauftragte für den Datenschutz und die Informationsfreiheit
  3. Malte Friedrich: EDV-Unternehmensberatung und Datenschutz-Check vor Ort

Häufige Fragen

Reicht eine aktuelle Datenschutzerklärung für die DSGVO aus?

Nein. Die Datenschutzerklärung beschreibt Datenverarbeitungen, ersetzt aber keine sauberen Abläufe. Verträge, Zugriffsrechte, Löschfristen und die tatsächlich eingesetzten Dienste müssen ebenfalls stimmen.

Braucht jede Website ein Cookie-Banner?

Nicht jede Website benötigt automatisch ein Cookie-Banner. Entscheidend ist, welche Informationen im Endgerät gespeichert oder ausgelesen werden und welche externen Dienste vor einer Einwilligung laden. Ein datensparsamer, cookie-freier Aufbau kann den Banner in vielen einfachen Fällen vermeiden.

Was ist der Unterschied zwischen Website-Check und Datenschutz-Check vor Ort?

Der Website-Check betrachtet die technischen Datenflüsse der Internetseite. Ein Vor-Ort-Check bezieht zusätzlich Geschäftsräume, interne Prozesse, Geräte, Dokumentation, Dienstleister und Mitarbeitende ein. Für eine vollständige Bestandsaufnahme können beide Perspektiven nötig sein.

Kann CarloMedia technische Datenschutzprobleme direkt beheben?

Ja, wenn die Probleme in der technischen Umsetzung der Website liegen. Dazu zählen beispielsweise unnötige externe Verbindungen, nicht lokal geladene Schriften oder unpassend eingebundene Dienste. Rechtliche Einzelfallberatung ist davon getrennt.

Wie läuft die Zusammenarbeit mit Malte Friedrich ab?

CarloMedia konzentriert sich auf Website, Technik und Datenminimierung. Für die betriebliche Vor-Ort-Analyse kann Malte Friedrich hinzugezogen werden. Der genaue Umfang und die nächsten Maßnahmen werden vorab transparent festgelegt.

Das könnte Sie auch interessieren

DatenschutzWebsite ohne Cookie-Banner, datenschutzfreundlich und schnellerWeiterlesenDatenschutzDSGVO und KI: welche Anbieter sind datenschutzkonform einsetzbar?WeiterlesenSEOLokale SEO: So werden Sie in Ihrer Region bei Google gefundenWeiterlesen
◀ Alle Beiträge ansehen
Ihre Website

Bereit für eine Website, die für Sie arbeitet?

Schreiben Sie mir kurz, was Sie vorhaben. Ich melde mich mit einer ehrlichen Einschätzung, unverbindlich.

Carlo Krämer · ausgebildeter Mediengestalter Digital und Print (IHK)