28. September 2026 · Von Dra. Sandra Koelln

Ein Unternehmen in Deutschland zu führen und eine Website online zu stellen, klingt einfach: eine schöne Vorlage auswählen, veröffentlichen und mit der Werbung beginnen. In der Praxis ist eine Website in Deutschland auch ein Rechtsdokument. Jedes Formular, jedes Cookie, jede Schriftart, jedes eingebettete Video und jeder Kaufbutton hat rechtliche Folgen – und die Regeln sind 2026 noch strenger geworden.
In diesem Beitrag erklären wir praxisnah, was brasilianische Unternehmerinnen, Unternehmer und Selbstständige über Datenschutz in Deutschland wissen müssen, was sich für den Onlinehandel geändert hat und warum die Sorgfalt bereits beim Aufbau der Website und der Systeme beginnt.
DSGVO: das europäische Recht, das für jede Website in Deutschland gilt
Die DSGVO (Datenschutz-Grundverordnung), international als GDPR bekannt, ist die europäische Datenschutzverordnung. Sie gilt für jedes Unternehmen und jede selbstständige Person, die personenbezogene Daten von Menschen in der Europäischen Union verarbeitet – auch wenn es nur um eine Website mit Kontaktformular geht.
„Personenbezogene Daten" sind alle Informationen, die eine Person direkt oder indirekt identifizieren: Name, E-Mail, Telefonnummer, IP-Adresse, Nutzungsdaten, Kaufhistorie.
Viele vergleichen die DSGVO mit dem brasilianischen LGPD. Die Grundsätze ähneln sich, doch Aufsicht und Compliance-Kultur sind in Deutschland deutlich intensiver, und nationale Gesetze ergänzen die europäische Verordnung.
Die Gesetze, die jedes digitale Geschäft in Deutschland kennen muss
| Gesetz | Was es in der Praxis regelt |
|---|---|
| DSGVO | Verarbeitung personenbezogener Daten, Betroffenenrechte, Datenschutzerklärung, Verträge mit Dienstleistern |
| BDSG | Ergänzt die DSGVO im deutschen Recht (z. B. Beschäftigtendaten) |
| TDDDG (früher TTDSG) | Cookies und Tracking-Technologien: erfordern vorherige Einwilligung |
| DDG (früher TMG) | Impressumspflicht (§ 5 DDG) |
| BGB | Fernabsatzrecht: Bestellbutton, Widerrufsrecht und der neue Widerrufsbutton |
| UWG | Unlauterer Wettbewerb: Grundlage der gefürchteten Abmahnungen |
Die Website: wo die meisten Fehler passieren
1. Impressum
Jede geschäftsmäßige Website, auch die von Freiberuflerinnen und Freiberuflern, braucht ein vollständiges Impressum, das von jeder Seite aus mit höchstens zwei Klicks erreichbar ist: Name, ladungsfähige Anschrift (ein Postfach genügt nicht), schnelle Kontaktmöglichkeit (E-Mail und Telefon) sowie – je nach Fall – Handelsregister, Umsatzsteuer-Identifikationsnummer (USt-IdNr.) und Angaben zur zuständigen Kammer.
2. Datenschutzerklärung
Sie muss tatsächlich beschreiben, was die Website tut: welche Dienste eingesetzt werden (Google Analytics, Karten, Videos, Formulare, Terminbuchung, Zahlungen), wozu, auf welcher Rechtsgrundlage und wie lange die Daten gespeichert bleiben. Eine generische Vorlage zu kopieren, die nicht zur Website passt, gehört zu den häufigsten Fehlern.
3. Cookies und Tracking
Nach dem TDDDG dürfen Analyse- und Marketing-Dienste erst nach der Einwilligung der Besucherin oder des Besuchers aktiviert werden. Die Schaltfläche „Ablehnen" muss genauso einfach sein wie „Akzeptieren". Ein Banner, das nur informiert, aber bereits trackt, ist nicht rechtskonform.
4. „Unsichtbare" Dienste Dritter
Schriftarten, Karten und Videos, die direkt von externen Servern geladen werden, übertragen die IP-Adresse der Besucherinnen und Besucher. 2022 verurteilte das Landgericht München I (LG München I, 3 O 17493/20) einen Websitebetreiber zu Schadensersatz, weil er Google Fonts ohne Einwilligung eingebunden hatte. Der Fall löste bundesweit eine Abmahnwelle aus.
5. Formulare und Sicherheit
Kontaktformulare sollten nur das Nötige erheben, über HTTPS übertragen werden und die Nachrichten sicher zustellen. Wer Daten verarbeitet, braucht außerdem Auftragsverarbeitungsverträge (AVV, Art. 28 DSGVO) mit Hosting, E-Mail-Dienst und weiteren Dienstleistern.
Onlinehandel in Deutschland: was sich am 19. Juni 2026 geändert hat
Wer Produkte oder Dienstleistungen online an Verbraucherinnen und Verbraucher verkauft, musste schon bisher strenge Regeln einhalten, etwa den Bestellbutton mit eindeutiger Beschriftung, zum Beispiel „zahlungspflichtig bestellen" (§ 312j BGB). Mit einem allgemeinen „Kaufen" oder „Bestellung absenden" kommt der Vertrag möglicherweise gar nicht zustande.
Seit dem 19. Juni 2026 gilt eine neue Pflicht aus der Richtlinie (EU) 2023/2673: der Widerrufsbutton (§ 356a BGB). Wer online an Verbraucherinnen und Verbraucher verkauft, muss eine leicht auffindbare Funktion in zwei Schritten anbieten, mit der innerhalb der gesetzlichen Frist widerrufen werden kann. Ein PDF zu verschicken oder eine E-Mail zu verlangen, ersetzt diese Funktion nicht.
Ohne sie kann sich die Widerrufsfrist auf bis zu 12 Monate und 14 Tage verlängern – die Kundin oder der Kunde kann die Ware also noch lange nach dem Kauf zurückgeben oder die Dienstleistung stornieren.
In der Praxis: Ein Onlineshop in Deutschland ist nicht nur ein schönes Schaufenster, sondern ein Checkout, der dem Gesetz folgt – auch dann, wenn es sich ändert.
Systeme und Kundendaten: Anonymisierung und Speicherort
Der Datenschutz endet nicht bei der Website. Auch CRMs, Terminsysteme, Kundenbereiche, Tabellen und Automatisierungen verarbeiten personenbezogene Daten und müssen von Anfang an mitgedacht werden (Privacy by Design, Art. 25 DSGVO).
Anonymisierung und Pseudonymisierung. Wirklich anonymisierte Daten, die keine Identifizierung mehr zulassen, fallen nicht unter die DSGVO. Pseudonymisierte Daten (etwa mit einem Code statt des Namens) bleiben personenbezogene Daten, senken das Risiko aber erheblich. Auswertungen, Tests und Schnittstellen sollten mit möglichst wenigen identifizierbaren Daten arbeiten.
Wo die Daten gespeichert werden. Die DSGVO verlangt grundsätzlich nicht, dass Daten in Deutschland bleiben. Innerhalb der EU und des Europäischen Wirtschaftsraums dürfen sie frei zirkulieren. Eine Übermittlung in Drittländer erfordert dagegen eine besondere Rechtsgrundlage (Art. 44 ff. DSGVO), etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln.
Und es gibt Fälle, in denen Server in Deutschland die sicherere Wahl oder sogar Pflicht sind: Berufe mit Verschwiegenheitspflicht (Anwältinnen und Anwälte, Ärztinnen und Ärzte, Psychologinnen und Therapeuten, § 203 StGB), Gesundheitsdaten, Verträge mit Behörden oder Geschäftskunden, die nationales Hosting verlangen. Dann kann die „günstigste" Cloud sehr teuer werden.
Was Fehler kosten
- Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Art. 83 DSGVO).
- Schadensersatz an betroffene Personen, auch für immaterielle Schäden (Art. 82 DSGVO).
- Abmahnungen von Wettbewerbern oder Verbänden, mit Anwaltskosten und strafbewehrter Unterlassungserklärung.
- Unwirksame Verträge oder verlängerte Widerrufsfristen im Onlineshop.
Für kleine Unternehmen kann eine einzige Abmahnung mehr kosten als die gesamte Website.
Recht und Technik gehören zusammen
Rechtskonformität entsteht nicht allein durch juristische Texte. Sie hängt davon ab, wie Website und Systeme gebaut sind: welche Skripte vor der Einwilligung laden, wo die Server stehen, wie der Checkout funktioniert, welche Daten ein Formular tatsächlich speichert.
Deshalb wirkt anwaltliche Beratung am besten zusammen mit einem technischen Team, das die deutschen Regeln kennt. Ein Beispiel ist die RAMOA Digital, Agentur für digitale Medien und Software House mit Sitz in München, spezialisiert auf Unternehmen von Brasilianerinnen und Brasilianern in Europa. RAMOA entwickelt Websites, Onlineshops und Systeme und berücksichtigt das deutsche Recht ab der ersten Codezeile:
- Impressum, Datenschutzerklärung und Cookie-Banner eingebunden und wirklich funktionsfähig (nichts lädt vor der Einwilligung);
- Schriftarten, Karten und Videos DSGVO-konform ausgeliefert;
- Onlineshops mit rechtskonformem Checkout, inklusive „zahlungspflichtig bestellen" und dem neuen Widerrufsbutton;
- Systeme und Automatisierungen mit Datenminimierung und Anonymisierung sowie Hosting in Deutschland oder der EU, wenn der Fall es verlangt;
- Laufende Betreuung, denn das Recht ändert sich – und die Website muss mitziehen.
Transparenz: RAMOA Digital ist technischer Partner der Kanzlei Sandra Koelln Advocacia & Associados und hat diese Website entwickelt.
Kurze Checkliste für Ihre Website
- Vollständiges Impressum, erreichbar mit höchstens zwei Klicks
- Datenschutzerklärung, die die tatsächlich eingesetzten Dienste beschreibt
- Keine Analyse- oder Marketing-Cookies vor der Einwilligung
- Schriftarten, Karten und Videos ohne Datenübertragung ohne Einwilligung
- HTTPS auf der gesamten Website
- Auftragsverarbeitungsverträge (AVV) mit den Dienstleistern
- Onlineshop: Button „zahlungspflichtig bestellen" und Widerrufsbutton
- Kundendaten minimiert, geschützt und am richtigen Ort gespeichert
Haben Sie rechtliche Fragen zu Ihrer Website, Ihrem Onlineshop oder Ihren Verträgen in Deutschland? Sprechen Sie mit unserer Kanzlei.
Möchten Sie Ihre Website oder Ihr System technisch aufbauen oder anpassen lassen? Lernen Sie RAMOA Digital kennen.
Dieser Beitrag dient der Information und ersetzt keine individuelle Rechtsberatung.
