WordPress & DSGVO
Google Fonts, Embeds, Formulare, Tracking: die typischen Datenschutz-Baustellen bei WordPress und wie Sie sie Schritt für Schritt abarbeiten. Ohne Panik, ohne Abmahn-Rhetorik.
WordPress kann datenschutzkonform betrieben werden, ist es im Auslieferungszustand aber nicht automatisch. Die typischen Baustellen sind fast immer dieselben: extern geladene Google Fonts, eingebettete Videos und Karten, Formulare ohne saubere Einbettung in die Datenschutzerklärung, die Kommentarfunktion und Tracking-Werkzeuge. Diese Seite zeigt, wo WordPress-Websites in der Praxis Daten übertragen, wann Sie einen Cookie-Banner brauchen und wann nicht, und wie Sie Ihre Website systematisch prüfen.
Die typischen DSGVO-Baustellen bei WordPress
Die meisten Datenschutzprobleme bei WordPress entstehen nicht durch WordPress selbst, sondern durch Themes, Plugins und eingebettete Dienste, die ungefragt Verbindungen zu Drittservern aufbauen. Die häufigsten Fälle aus unserer Praxis:
Google Fonts
Viele Themes laden Schriften direkt von Google-Servern. Dabei wird die IP-Adresse des Besuchers an Google übertragen, ohne dass er eingewilligt hat. Genau dafür gab es bereits Gerichtsentscheidungen zulasten von Website-Betreibern. Die Lösung ist unspektakulär: Schriften lokal auf dem eigenen Server einbinden. Das ist bei fast jedem Theme möglich, verbessert nebenbei die Ladezeit und beendet das Thema dauerhaft. Wichtig ist die Kontrolle danach, denn manche Themes und Page-Builder laden Fonts an mehreren Stellen.
Embeds: YouTube, Google Maps und Co.
Ein eingebettetes Video oder eine Karte baut schon beim Seitenaufruf eine Verbindung zum Anbieter auf, bevor der Besucher überhaupt auf Play gedrückt hat. Der saubere Weg ist eine Zwei-Klick-Lösung: Die Seite zeigt zunächst nur ein Vorschaubild, der externe Dienst lädt erst nach aktiver Zustimmung des Besuchers. Für Karten reicht oft auch ein verlinktes statisches Bild.
Formulare
Kontaktformulare verarbeiten personenbezogene Daten und brauchen deshalb eine verschlüsselte Übertragung, sparsame Pflichtfelder und einen Hinweis auf die Datenschutzerklärung. Zusätzlich lohnt der Blick dahinter: Wo speichert das Formular-Plugin die Einsendungen, wie lange, und wer hat Zugriff? Alte Formulareinträge, die niemand mehr braucht, sind ein unnötiges Risiko.
Kommentare und Gravatar
Die WordPress-Kommentarfunktion speichert standardmäßig IP-Adressen und bindet über den Dienst Gravatar Profilbilder von US-Servern ein. Wer Kommentare nutzt, sollte die IP-Speicherung begrenzen und Gravatar deaktivieren. Wer keine Kommentare braucht, schaltet die Funktion am besten komplett ab.
Tracking und externe Dienste
Google Analytics, Werbe-Pixel und ähnliche Werkzeuge dürfen erst laden, nachdem der Besucher aktiv eingewilligt hat. In der Praxis sehen wir regelmäßig Websites, deren Tracking trotz Cookie-Banner schon vor dem Klick feuert. Das ist der Klassiker unter den vermeidbaren Fehlern. Dazu kommen stille Mitesser: Plugins, die Schriften, Skripte oder Icons von Drittservern nachladen, ohne dass es jemand weiß.
Ein Wort zu DSGVO-Plugins: Sie können bei Einwilligungen und Zwei-Klick-Embeds gute Dienste leisten. Kein Plugin macht eine Website aber von allein konform. Es setzt nur um, was vorher jemand verstanden und konfiguriert haben muss.
Und weil Websites sich verändern, ist Datenschutz kein einmaliges Projekt: Jedes neue Plugin, jedes Theme-Update und jeder neu eingebundene Dienst kann eine neue Drittverbindung mitbringen. Wer seine Website regelmäßig pflegt oder pflegen lässt, sollte den Datenschutz-Blick fest in diese Routine einbauen. Das kostet wenig, solange man dranbleibt, und viel, wenn sich über Jahre unbemerkte Verbindungen ansammeln.
Cookie-Banner: wann er nötig ist und wann nicht
Der Cookie-Banner ist zum Reflex geworden, dabei ist er kein Pflichtaccessoire. Eine Einwilligung brauchen Sie, wenn Ihre Website Cookies oder ähnliche Techniken einsetzt, die für den Betrieb nicht erforderlich sind, also vor allem Tracking, Marketing-Pixel und personalisierte Einbindungen. Technisch notwendige Cookies, etwa für einen Warenkorb, brauchen keine Einwilligung.
Daraus folgt die angenehme Umkehrung: Eine Website, die ohne einwilligungspflichtige Dienste auskommt, braucht keinen Cookie-Banner. Das ist kein theoretisches Konstrukt, sondern gelebte Praxis. Wir setzen bei Besucherstatistiken auf cookiefreie Analytik, die ohne personenbezogene Profile auskommt und trotzdem zeigt, welche Seiten funktionieren und woher Besucher kommen. Das Ergebnis: aussagekräftige Zahlen, kein Banner, keine Klickstrecke vor dem ersten Inhalt, und messbar mehr Besucher, die nicht schon am Zustimmungsdialog abspringen.
Wer auf Google Analytics oder Werbe-Tracking angewiesen ist, braucht den Banner dagegen wirklich, und dann muss er auch korrekt arbeiten: Ablehnen muss so einfach sein wie Zustimmen, und vor der Einwilligung darf nichts laden.
So prüfen Sie Ihre WordPress-Website
Eine erste Bestandsaufnahme können Sie selbst machen, ganz ohne Spezialwerkzeug:
- Drittverbindungen sichtbar machen: Öffnen Sie Ihre Website im Browser mit geöffneter Netzwerkanalyse der Entwicklerwerkzeuge und schauen Sie, zu welchen fremden Domains Verbindungen aufgebaut werden, bevor Sie irgendetwas angeklickt haben.
- Schriften prüfen: Taucht dort fonts.googleapis.com oder fonts.gstatic.com auf, laden Ihre Google Fonts extern statt lokal.
- Embeds inventarisieren: Gehen Sie Ihre Seiten durch und notieren Sie jedes eingebettete Video, jede Karte und jedes externe Widget. Prüfen Sie, ob davor eine Zustimmung steht.
- Formulare kontrollieren: Verschlüsselte Übertragung, sparsame Pflichtfelder, Datenschutzhinweis, und ein Blick darauf, wo und wie lange Einsendungen gespeichert werden.
- Datenschutzerklärung abgleichen: Steht dort tatsächlich drin, was Ihre Website tut? Eine kopierte Muster-Erklärung, die Dienste nennt, die Sie gar nicht nutzen, oder Ihre echten Dienste verschweigt, hilft niemandem.
Wenn Sie es genauer wissen wollen: Unsere Website-Klinik bietet einen kostenlosen DSGVO-Check an. Wir prüfen Ihre Website auf die hier beschriebenen Punkte und sagen Ihnen konkret, wo sie steht.
Zur Einordnung: Wir sind Techniker, keine Rechtsanwälte, und diese Seite ist keine Rechtsberatung. Wir setzen den technischen Teil des Datenschutzes sauber um, also lokale Schriften, Zwei-Klick-Embeds, korrekt konfigurierte Einwilligungen und datensparsame Werkzeuge. Für rechtliche Detailfragen, etwa zur Formulierung Ihrer Datenschutzerklärung, arbeiten Sie am besten zusätzlich mit einem Anwalt oder Datenschutzbeauftragten zusammen.
Datenschutz als Handwerk, nicht als Drohkulisse
Wir arbeiten seit 2011 mit WordPress und haben über 150 Kundenprojekte betreut. Unsere Erfahrung: Die allermeisten Datenschutzprobleme sind technisch klein und in überschaubarer Zeit lösbar, wenn man weiß, wo man suchen muss. Angstmache ist hier fehl am Platz, Sorgfalt nicht.
Und wie immer gilt: WordPress ist für viele Projekte eine gute Wahl, auch aus Datenschutzsicht, wenn es sauber konfiguriert ist. Bei Neuprojekten, die von vornherein ohne Drittdienste und Plugin-Wildwuchs auskommen sollen, kann ein schlankeres System wie unser GREATcms der einfachere Weg sein. Was für Ihre Situation passt, sagen wir Ihnen ehrlich, in beide Richtungen.
DSGVO-Konformität im Detail
Fünf Bausteine, die Ihre Website rechtssicher machen.
Cookie-Consent
Echtes Opt-in. Kein Dark Pattern, kein Trick. Ihre Besucher entscheiden selbst — und Sie sind auf der sicheren Seite.
Google Fonts lokal
Keine Verbindung zu Google-Servern. Fonts werden lokal eingebunden. Schluss mit dem häufigsten DSGVO-Verstoß.
Datenschutz & Impressum
Rechtskonforme Texte, korrekt eingebunden und immer erreichbar. Pflichtangaben, die stimmen.
Kontaktformulare
Datensparend. Verschlüsselt. Nur die Daten, die wirklich gebraucht werden. Keine Drittanbieter, kein Tracking.
AVV-Verträge
Auftragsverarbeitungsverträge mit allen Dienstleistern. Sauber dokumentiert und jederzeit nachweisbar.
“Datenschutz ist kein Hindernis — er ist ein Qualitätsmerkmal, das Vertrauen schafft.”
Häufige Fragen zu WordPress und DSGVO
Rechtssicher. Vertrauenswürdig. DSGVO-konform.
Schützen Sie sich vor Abmahnungen und stärken Sie das Vertrauen Ihrer Kunden. DSGVO-Konformität für Ihre WordPress-Website.
DSGVO-Check anfragenWeitere WordPress-Services
Bereit für den nächsten Schritt?
Lassen Sie uns gemeinsam herausfinden, was für Ihr Unternehmen am besten funktioniert.
DSGVO-Check anfragen