Warum wir
  • Kontrolliert.

    Sie hosten WordPress selbst und kontrollieren damit den physischen Standort der Daten und die Frage, welche Skripte, Schriften und Tracker geladen werden.

  • Technisch.

    Rechtsanwälte und Datenschutzberater liefern die juristische Bewertung, Plugin-Anbieter ein Werkzeug. Wir liefern die technische Umsetzung.

  • Abgegrenzt.

    Das ersetzt keine juristische Prüfung: Bei komplexen Verarbeitungen oder besonderen Datenkategorien arbeiten wir mit Datenschutzbeauftragten zusammen.

Ablauf

Hosting bis Datenschutzerklärung

Ein DSGVO-konformes WordPress entsteht durch Entscheidungen zu Hosting, Drittanbietern, technischen Maßnahmen und Dokumentation, getroffen in der richtigen Reihenfolge.

  • 01
    Hosting

    Hosting in Deutschland oder der EU bei einem Anbieter, der einen sauberen AVV nach Art. 28 DSGVO bereitstellt.

  • 02
    Vertrag

    Der AVV wird vor dem Go-Live abgeschlossen und im Verarbeitungsverzeichnis hinterlegt.

  • 03
    Einwilligung

    Alle einwilligungspflichtigen Skripte werden erst nach der Zustimmung geladen, nicht parallel zum Banner.

  • 04
    Drittanbieter

    Schriften, JavaScript-Bibliotheken und Icons werden auf den eigenen Server kopiert und von dort geladen.

  • 05
    Härtung

    SSL-Verschlüsselung, sichere Passwörter, regelmäßige Updates, Zugriffskontrolle, Backups, Logging und ein gehärteter wp-admin-Zugang.

  • 06
    Dokumentation

    Diese Maßnahmen werden in den TOM dokumentiert und sind Teil unseres WordPress-Service.

Einsatz

Schwachstellen

Bei unseren WordPress-Notdienst-Einsätzen sehen wir immer wieder dieselben Muster. Jede dieser Schwachstellen ist mit klarem Aufwand zu beheben: sprechen Sie uns an.

  • 01
    Google Fonts

    Google Fonts wird trotz Cookie-Banner geladen, weil das Theme die Schriften direkt einbettet und kein Plugin die Anfragen blockiert.

  • 02
    YouTube-Videos

    Eingebettete YouTube-Videos starten Tracking, sobald die Seite geladen wird, nicht erst beim Abspielen.

  • 03
    Kontaktformulare

    Kontaktformulare schicken Daten an Drittanbieter wie Mailchimp oder Brevo, ohne Hinweis im Formular und ohne AVV.

  • 04
    jQuery vom CDN

    Das Theme lädt jQuery aus dem WordPress-Repository, ein CDN-Aufruf, dessen Empfänger auch US-Infrastruktur einschließt.

  • 05
    Backups

    Backups landen unverschlüsselt auf einem US-Cloud-Speicher, weil die Standardeinstellung des Backup-Plugins das so vorsieht.

  • 06
    Schrems II

    Nach dem Schrems-II-Urteil des EuGH ist die Übertragung personenbezogener Daten in die USA nur unter strengen Bedingungen zulässig.

Marken

Unsere Marken

Einkaufen

Verwandte Produkte

FAQ

Häufige Fragen

Viele Themen haben wir über die Jahre bearbeiten und viele Fragen konnten wir beantworten. Hier finden Sie viele Informationen.

  • Ein Verarbeitungsverzeichnis ist eine schriftliche Übersicht aller Verarbeitungstätigkeiten personenbezogener Daten in Ihrem Unternehmen. Es ist nach Art. 30 DSGVO Pflicht für alle Unternehmen ab regelmäßiger Verarbeitung, was praktisch fast jedes Unternehmen mit Kunden, Lieferanten oder Mitarbeitern betrifft.

    Im Verzeichnis steht pro Verarbeitung: Zweck, Datenkategorien, Empfänger, Speicherdauer und Schutzmaßnahmen. Für eine Website sind das typische Einträge wie das Kontaktformular, der Newsletter-Versand, die Statistik-Erfassung oder der Hosting-Vertrag. Bei einer Aufsichtsprüfung ist das Verzeichnis das erste Dokument, das angefragt wird. Wer es nicht vorlegen kann, hat keine gute Ausgangsposition.

  • Privacy Shield war ein Abkommen zwischen der EU und den USA zum Transfer personenbezogener Daten, das von 2016 bis 2020 gültig war. US-Unternehmen, die sich zertifizieren ließen, durften unter diesem Rahmen Daten aus der EU empfangen, ohne weitere rechtliche Absicherung. Der Europäische Gerichtshof hat Privacy Shield im Juli 2020 mit dem Schrems-II-Urteil für ungültig erklärt, weil die US-Überwachungsgesetze keinen gleichwertigen Datenschutz garantieren.

    Seit dem Urteil ist eine Zertifizierung nach Privacy Shield für Datenübermittlungen in die USA bedeutungslos. Wer trotzdem damit wirbt oder sich darauf beruft, hat den Stand der Rechtsprechung verpasst. Als Nachfolger gilt seit 2023 das EU-US Data Privacy Framework.

  • YouTube-Videos starten Tracking, sobald die Seite geladen wird, nicht erst beim Klick auf das Video. Das heißt: Schon das bloße Vorhandensein eines eingebetteten YouTube-Players überträgt Daten an Google. Eine DSGVO-konforme Einbindung verlangt deshalb entweder eine vorherige Einwilligung des Nutzers oder eine technische Lösung, die das Tracking erst nach einer aktiven Handlung auslöst.

    Der erweiterte Datenschutzmodus über die Domain youtube-nocookie.com reduziert Tracking-Cookies, ersetzt aber nicht die Einwilligungspflicht. Der sauberste Weg ist ein vorgeschaltetes Vorschaubild mit Klick-zum-Laden-Logik: Erst beim aktiven Klick wird der YouTube-Player nachgeladen, davor läuft kein Tracking. Plugins wie WP YouTube Lyte oder Embed Privacy übernehmen das automatisch.

  • Nein, Google Fonts dürfen ohne Einwilligung des Nutzers nicht direkt von Google-Servern geladen werden. Beim Aufruf der Schriften wird die IP-Adresse des Besuchers an Google in die USA übertragen: Das ist eine personenbezogene Datenübermittlung, die eine Rechtsgrundlage braucht.

    Das Landgericht München I hat im Januar 2022 entschieden (Az. 3 O 17493/20), dass diese Übertragung ohne Einwilligung einen Datenschutzverstoß darstellt und einen Schadensersatzanspruch von 100 Euro pro Betroffenem auslösen kann. Daraufhin sind tausende Abmahnungen verschickt worden. Die saubere Lösung: Google Fonts lokal auf den eigenen Server kopieren und von dort einbinden. Damit entfällt jede Übertragung an Google und das Einwilligungsproblem gleich mit.

  • Das EU-US Data Privacy Framework (DPF) ist ein Angemessenheitsbeschluss der EU-Kommission von Juli 2023, der den Transfer personenbezogener Daten aus der EU an zertifizierte US-Unternehmen regelt. Es ist der dritte Versuch nach Safe Harbor (gekippt 2015) und Privacy Shield (gekippt 2020), eine rechtssichere Grundlage für Datentransfers in die USA zu schaffen.

    US-Unternehmen können sich beim US-Handelsministerium zertifizieren lassen und verpflichten sich damit auf bestimmte Schutzstandards. Datenschutzrechtlich umstritten bleibt das Framework trotzdem: Eine erste Nichtigkeitsklage hat das Gericht der EU im September 2025 abgewiesen, das DPF bleibt aber Gegenstand rechtlicher Auseinandersetzungen. Wer darauf setzt, sollte einen Plan B haben: idealerweise einen EU-Anbieter ohne US-Bezug.

  • NIS2 verlangt Nachweise, die Sie nur führen können, wenn Sie Ihre eigenen Systeme kennen: wo Daten liegen, wer sie verarbeitet, wie Zugriffe geregelt sind und wie schnell Sie einen Sicherheitsvorfall melden. Wer diese Kontrolle an einen Anbieter abgegeben hat, ist bei jedem Nachweis auf dessen Auskunft angewiesen.

    Die Richtlinie ist in Deutschland seit dem 6. Dezember 2025 in Kraft und erfasst deutlich mehr Unternehmen als ihre Vorgängerregelung; die Geschäftsleitung haftet persönlich. Souverän aufgesetzte Systeme erfüllen die Anforderungen weitgehend nebenbei, weil Protokolle, Zuständigkeiten und Datenwege ohnehin im Haus liegen. Was die technische Umsetzung verlangt, steht in unserem Beitrag zur NIS2-Umsetzung.

  • Technische und organisatorische Maßnahmen (TOM) sind die nach Art. 32 DSGVO vorgeschriebenen Schutzvorkehrungen, mit denen Sie personenbezogene Daten vor Verlust, unbefugtem Zugriff und Manipulation schützen. Technische Maßnahmen sind alles, was im System passiert: SSL-Verschlüsselung, Zugriffsbeschränkungen, Firewall, Backups, Updates. Organisatorische Maßnahmen sind die Regeln und Prozesse drumherum: Berechtigungskonzepte, Mitarbeiterschulungen, Vertretungsregelungen, Lösch-Prozesse.

    Für eine Website gehört in die TOM zum Beispiel: aktives SSL-Zertifikat, Admin-Zugang mit Zwei-Faktor-Authentifizierung, regelmäßige Sicherheits-Updates, verschlüsselte Backups auf EU-Servern, dokumentierter Update-Prozess. Die TOM müssen schriftlich vorliegen: Bei einem Datenschutzvorfall ist die Dokumentation der entscheidende Nachweis, dass Sie den Stand der Technik eingehalten haben.

  • Ein Auftragsverarbeitungsvertrag (AVV) ist ein Vertrag nach Art. 28 DSGVO zwischen einem Unternehmen und einem Dienstleister, der personenbezogene Daten in dessen Auftrag verarbeitet. Er regelt, welche Daten zu welchem Zweck verarbeitet werden, welche Schutzmaßnahmen der Dienstleister einhält und welche Rechte das Unternehmen behält.

    Einen AVV brauchen Sie zum Beispiel mit Ihrem Hoster, E-Mail-Provider, Newsletter-Tool, Cloud-Backup-Anbieter oder einer externen Buchhaltung. Verantwortlich für die Daten bleibt Ihr Unternehmen: Der Dienstleister verarbeitet sie nur weisungsgebunden. Ohne abgeschlossenen AVV ist die Beauftragung des Dienstleisters ein eigenständiger DSGVO-Verstoß, unabhängig davon, ob bei der Verarbeitung etwas schiefgeht.

  • Das Schrems-II-Urteil des Europäischen Gerichtshofs vom 16. Juli 2020 hat den damaligen Datenschutzrahmen Privacy Shield für ungültig erklärt, mit der Begründung, dass US-Überwachungsgesetze (insbesondere FISA 702) keinen gleichwertigen Datenschutz garantieren. Daraus folgt: Personenbezogene Daten dürfen nicht ohne Weiteres in die USA übertragen werden, selbst wenn ein US-Anbieter beteuert, sich an EU-Standards zu halten.

    Für Ihre Website bedeutet das: Jeder eingesetzte US-Dienst (Google Fonts, Google Analytics, Mailchimp, eingebettete YouTube-Videos, US-Cloud-Backups) braucht entweder eine ausdrückliche Einwilligung oder eine zusätzliche rechtliche Absicherung (Standardvertragsklauseln plus Schutzmaßnahmen). Das heute geltende EU-US Data Privacy Framework hat eine erste gerichtliche Prüfung im September 2025 überstanden, bleibt aber angreifbar. Wer langfristig sicher fahren will, setzt auf EU-Alternativen, wo immer das möglich ist.

  • Nein, ein Cookie-Banner allein macht eine Website nicht DSGVO-konform. Der Banner ist nur das sichtbare Element eines Einwilligungssystems: Er informiert den Nutzer, dokumentiert die Einwilligung und bietet Ablehnoptionen. Was er nicht leistet, ist das tatsächliche Blockieren der Skripte und Dienste, die personenbezogene Daten verarbeiten.

    Viele kostenlose Banner-Plugins zeigen den Banner an, während Google Fonts, Analytics-Skripte oder eingebettete Videos längst im Hintergrund laufen. Das ist juristisch wertlos: Die Datenverarbeitung passiert ohne Einwilligung. Eine DSGVO-konforme Lösung muss alle einwilligungspflichtigen Drittanbieter vor der Zustimmung tatsächlich blockieren, und das nachweisbar.

  • Ja, sofern sie gepflegt wird. Sicherheit entsteht nicht dadurch, dass niemand den Quelltext sehen kann, sondern dadurch, dass Schwachstellen gefunden und geschlossen werden. Offener Quelltext lässt sich von Ihnen, von Dienstleistern und von unabhängigen Prüfern kontrollieren; bei geschlossener Software bleibt Ihnen nur das Wort des Herstellers.

    Entscheidend ist der Betrieb: eine aktive Entwicklergemeinschaft, regelmäßig eingespielte Updates und eine klare Zuständigkeit für Überwachung und Backups. Wer offene Software installiert und danach sich selbst überlässt, steht schlechter da als mit einem gewarteten Produkt. Genau diesen Betrieb übernehmen wir, inklusive Härtung, Monitoring und geprüfter Wiederherstellung.

Agenten

Beteiligte KI-Agenten

In der Ideenfabrik arbeiten einige KI-Agenten und helfen uns, Aufgaben schnell und effizient zu lösen. Auch die Qualität der Lösungen erhöhen sie an vielen Stellen.

  • Conny Config
    Akteur
    Conny Config
  • Sam Safety
    Akteur
    Sam Safety

News

Einblicke und Magazin

Kontakt

Sprechen wir über Ihr Vorhaben