Das Wichtigste in Kürze
- Verschlüsselung ist Pflicht: Das Datenschutzgesetz verlangt angemessene Datensicherheit. Ohne HTTPS gehen Formulardaten im Klartext durchs Netz.
- Transparenz: Wer Personendaten bearbeitet, muss informieren. Eine verlinkte Datenschutzerklärung gehört auf jede Seite.
- Drittanbieter zählen: Schriften, Videos, Karten und Analyse-Tools von fremden Servern übertragen die IP-Adresse Ihrer Besucher.
Unser kostenloser Datenschutz-Check prüft alle diese Punkte auf Ihrer Startseite. Er ist ein technischer Schnellcheck und ersetzt keine Rechtsberatung.
SSL und HTTPS
Das Schloss in der Adresszeile zeigt, dass die Verbindung verschlüsselt ist. Drei Dinge müssen stimmen:
- Ein gültiges Zertifikat: Läuft es ab, zeigen Browser eine ganzseitige Warnung, und die meisten Besucher sind weg. Zertifikate von Let's Encrypt sind kostenlos und verlängern sich automatisch, wenn der Hoster das richtig eingerichtet hat.
- Eine Umleitung von http:// auf https://: Wer die Adresse ohne https eintippt, soll trotzdem verschlüsselt landen.
- HSTS: Dieser Header weist Browser an, Ihre Seite künftig nur noch verschlüsselt aufzurufen.
Das Kontaktformular
Über das Formular kommen Namen, E-Mail-Adressen und oft vertrauliche Anliegen. Prüfen Sie:
- Verschlüsselt senden: Das Formular muss an eine https://-Adresse senden, auch wenn die Seite selbst verschlüsselt ist.
- Wohin gehen die Daten? Formulardienste von Drittanbietern speichern Anfragen oft im Ausland. Das ist erlaubt, muss aber in der Datenschutzerklärung stehen.
- Ein Hinweis beim Absenden: Ein Satz wie «Wir verwenden Ihre Angaben nur zur Bearbeitung Ihrer Anfrage», mit Link zur Datenschutzerklärung.
- Nur fragen, was Sie brauchen: Geburtsdatum oder Telefonnummer als Pflichtfeld für eine einfache Anfrage? Weglassen.
- Spamschutz mit Augenmass: Google reCAPTCHA überträgt Daten an Google. Nennen Sie es in der Datenschutzerklärung, oder nutzen Sie eine Alternative ohne Drittanbieter.
Datenschutzerklärung und Impressum
Die Informationspflicht nach Art. 19 DSG gilt für jede Website, die Personendaten bearbeitet, und das tut praktisch jede. Die Datenschutzerklärung nennt, welche Daten Sie wofür sammeln, an wen sie gehen und in welche Länder.
Ein Impressum verlangt das Schweizer Recht für Online-Shops: Wer im elektronischen Geschäftsverkehr Waren oder Dienstleistungen anbietet, muss klar und vollständig über seine Identität und Kontaktadresse informieren, inklusive E-Mail-Adresse (Art. 3 Abs. 1 lit. s UWG). Für alle anderen ist es dringend empfohlen, schon aus Vertrauensgründen.
Drittanbieter und Cookies
| Dienst | Was passiert beim Laden | Lösung |
|---|---|---|
| Google Fonts | Die IP-Adresse geht an Google in den USA | lokal |
| Google Analytics, Pixel | Tracking startet vor jeder Entscheidung | Consent |
| YouTube, Vimeo | Das Video lädt samt Cookies des Anbieters | 2-Klick |
| Google Maps | Die Karte überträgt Daten an Google | 2-Klick |
| Externe CDNs | Fremde Server sehen jeden Besuch | lokal |
Google Fonts sind der Klassiker: Das Landgericht München hat 2022 entschieden, dass die Einbindung vom Google-Server ohne Einwilligung gegen die DSGVO verstösst, und einem Besucher 100 Euro Schadenersatz zugesprochen. Die Lösung ist einfach und macht die Seite sogar schneller: Schriften auf dem eigenen Server ablegen.
Cookies: Technisch notwendige Cookies, etwa für die Sitzung oder den Spamschutz, sind unproblematisch. Analyse- und Werbe-Cookies müssen Sie offenlegen, und je nach Publikum vorher um Erlaubnis fragen (siehe unten).
Sicherheits-Header
Sicherheits-Header sind kurze Anweisungen des Servers an den Browser, zum Beispiel: «Lade Skripte nur von meiner eigenen Domain» (Content-Security-Policy) oder «Bette mich nicht in fremde Seiten ein» (Schutz vor Clickjacking). Sie kosten nichts, machen Angriffe deutlich schwerer und sind in wenigen Minuten eingerichtet. Verrät Ihr Server zudem seine genaue Softwareversion, sollte das abgeschaltet werden.
DSG oder DSGVO?
In der Schweiz gilt für Cookies und Analyse-Tools grundsätzlich das Widerspruchsprinzip: Sie informieren klar und bieten eine Möglichkeit, abzulehnen (Art. 45c FMG, Art. 19 DSG). Ein Opt-in-Banner ist nach Schweizer Recht meist nicht zwingend.
Anders, sobald Sie Kundschaft in der EU ansprechen, etwa mit einem Shop, der nach Deutschland liefert: Dann gilt die DSGVO, und Tracking darf erst nach einer Einwilligung laden. Viele Schweizer Firmen setzen deshalb von Anfang an auf den strengeren Standard. Mehr zu den Grundlagen lesen Sie im Beitrag Website und Datenschutz: Was das revDSG von Ihnen verlangt.
Prüfen Sie Ihre Website jetzt
Der kostenlose Datenschutz-Check zeigt in Sekunden, wo Ihre Website Lücken hat. Beim Beheben helfen wir gerne: kostenloses Erstgespräch buchen.










