Zum Inhalt springen
Projekt starten
← ZURÜCK ZUM BLOG
06.07.2026 ·14 Min Lesezeit ·Delta Web Solution

DSGVO für WordPress 2026: Die komplette Checkliste mit 23 Pflicht-Punkten

DSGVO-Verstöße kosten 2026 bis zu 20 Mio. €, auch für KMU. Hier ist die komplette Checkliste mit 23 konkreten Punkten, um deine WordPress-Site rechtssicher zu machen.

// LESEZEIT 14 Min Du hast es fast geschafft, danke fürs Lesen.

DSGVO-Abmahnungen sind 2026 ein boomender Geschäftszweig. Anwaltskanzleien scannen automatisch tausende Sites täglich auf Verstöße. Eine Abmahnung kostet schnell 800–2.500 €, eine Behördenstrafe deutlich mehr.

Hier ist die komplette 23-Punkte-Checkliste, die wir bei jeder WordPress-Site abarbeiten.

I. Server & Infrastruktur (4 Punkte)

1. SSL/HTTPS aktiv

Pflicht seit 2018. Let's-Encrypt-Zertifikat über Hoster, automatische Erneuerung. HTTP→HTTPS Redirect via .htaccess.

2. Server-Standort EU/Deutschland

Bei US-Servern: AVV mit Standardvertragsklauseln nötig (DPF nicht mehr ausreichend nach Schrems II). Empfohlen: Hetzner, IONOS, Strato, alle EU.

3. AVV mit Hoster vorhanden

Pflicht. Strato/Hetzner haben das automatisch im Account. Prüfen.

4. Backup-Lokalisation

Wenn Backups in US-Cloud (S3, Dropbox): AVV nötig. Besser: Hetzner Storage Box.

II. Tracking & Analytics (5 Punkte)

5. Cookie-Banner mit Consent-Mode v2

Pflicht ab März 2024. Banner muss EXPLIZITE Zustimmung holen, IP wird erst nach Consent geloggt. Empfohlen: Cookiebot, Borlabs Cookie, oder Custom-Lösung.

6. Google Analytics nur nach Consent

GA4 ist mit IP-Anonymisierung DSGVO-fähig, aber nur nach Consent.

7. Meta-Pixel nur nach Consent

Lädt erst nach "Marketing-Cookies akzeptiert".

8. Server-Logs anonymisieren

Apache/Nginx logs IP standardmäßig vollständig. Letzte Oktette mit Hash ersetzen, sonst sind die Logs personenbezogen.

9. Heatmap-Tools rechtssicher

Hotjar/Mouseflow brauchen Consent UND AVV. Alternative: Cloudflare Web Analytics, DSGVO-konform ohne Cookies.

III. Schriften & Externe Ressourcen (3 Punkte)

10. Google Fonts lokal hosten

Seit OLG-Urteil München (2022): Google Fonts via CDN = DSGVO-Verstoß. Fonts via FontSquirrel oder google-webfonts-helper lokal einbinden.

11. YouTube/Vimeo: Consent-Wall

Embedded-Videos laden Skripte direkt von YouTube. Plugin: "Embed Privacy" oder Custom-Click-to-Load.

12. Google Maps: Consent-Wall ODER OpenStreetMap

Google Maps lädt sofort Skripte. Lösung: "Maps Marker Pro" oder direkt OSM via Leaflet.

IV. Formulare (4 Punkte)

13. Datenschutz-Checkbox vor Submit

Pflicht bei Kontaktformularen, Newsletter, Bewerbung. Plugin Ultimate Form hat einen integrierten Generator.

14. Newsletter Double-Opt-in

Bestätigungs-E-Mail mit Klick-Link, Anmelde-IP + Zeitstempel speichern.

15. Form-Submissions verschlüsselt speichern

Speziell sensible Daten (Gesundheit, Finanzen). DB-Verschlüsselung optional, mind. SSL-only Zugriff.

16. CAPTCHA: hCaptcha statt reCAPTCHA

Google reCAPTCHA = Google-Server. hCaptcha = EU-Server, DSGVO-konform.

V. Datenschutzerklärung (3 Punkte)

17. Aktuelle, vollständige Datenschutzerklärung

Empfehlung: Generator von e-recht24, Datenschutz-Generator.de oder Anwalt. Mindestens 1× pro Jahr aktualisieren.

18. Impressum vollständig nach § 5 TMG

Bei Einzelunternehmen: Vor- und Nachname zwingend. AGB-Nummer wenn vorhanden.

19. Cookie-Liste detailliert

Welcher Cookie wird wann gesetzt, wie lange, von wem. Cookiebot generiert das automatisch.

VI. Auskunfts- & Löschrecht (4 Punkte)

20. Daten-Export-Mechanismus

Bei Auskunfts-Anfrage: alle gespeicherten Daten zu einer Person als ZIP/JSON exportieren. WordPress hat das eingebaut: Tools → Daten exportieren.

21. Lösch-Mechanismus

Tools → Daten löschen. Nicht nur "Disable", sondern wirklich löschen.

22. Antwortfrist 1 Monat

Bei Anfragen: max. 30 Tage Antwortzeit. Verlängerung nur bei Komplexität.

23. Verzeichnis von Verarbeitungstätigkeiten (VVT)

Pflicht ab 250 Mitarbeitern, empfohlen ab 50. Liste aller Verarbeitungs-Vorgänge.

Tools die wir empfehlen

  • Cookiebot (kostenpflichtig) oder Borlabs Cookie für Banner
  • WP DSGVO Tools (Free) für Auskunfts-Workflow
  • Embed Privacy für YouTube/Maps
  • Cloudflare Web Analytics als GA-Alternative

Was es kostet

Bei einer typischen WordPress-Site:

  • Erst-Setup: 4–8 Stunden Arbeitsaufwand
  • Tools: 0–150 €/Jahr
  • Anwalt für Datenschutz-Review: 200–500 € einmalig

→ Insgesamt unter 1.000 €. Vergleich: eine Abmahnung 800–2.500 €.

Wir machen das für dich

DSGVO-Audit + Implementierung als Festpreis-Paket: ab 950 €. Inklusive: alle 23 Punkte, Datenschutzerklärung + Impressum-Update, Cookie-Banner-Setup, Tool-Integration. Auf Wunsch + monatliche Wartung.

Schreib uns für ein Audit deiner Site.

Verwandt: WordPress Sicherheit · Ultimate Form

// Artikel teilen

// READY?

Lass uns dein nächstes Projekt bauen.

Termin vereinbaren
📧 E-Mail