Zum Inhalt springen
Ratgeber

Was eine neue Firmen-Website preisgibt, bevor jemand zugestimmt hat

David
aktualisiert: 22. September 2026 07:53
Firmenwebseite - Beraten lassen
firmenwebseite-beratung Firmenwebseite - Beraten lassen

Bei einer Gründung steht die Website meist gegen Ende der Liste. Firmenbuch, Gewerbeanmeldung, Steuerberater, Bank, Versicherung — und irgendwann zwischen Logo und Visitenkarte wird die Seite freigeschaltet. Geprüft wird dann, was man sehen kann: Schreiben sich die Texte gut, stimmen die Preise, sieht es am Handy ordentlich aus.

Was niemand prüft, ist das, was die Seite bereits verschickt hat, bevor der Besucher irgendetwas angeklickt hat. Dort liegen drei Fehlergruppen, die sich an einem Nachmittag beheben lassen und später teuer werden — nicht dramatisch teuer, aber lästig genau dann, wenn Sie gerade anderes zu tun haben.

Erstens: die Pflichtseiten

Zwei Dokumente muss jede gewerbliche Seite in Österreich tragen. Die Informationspflichten nach § 5 E-Commerce-Gesetz — Name, Anschrift, Kontakt, Firmenbuchnummer und Gericht, Gewerbeaufsicht, UID, sofern vorhanden. Und die Datenschutzerklärung nach Artikel 13 DSGVO, die beschreibt, welche Daten Sie erheben und warum. Wer regelmäßig Inhalte veröffentlicht, kommt mit der Offenlegung nach § 25 Mediengesetz dazu.

Der häufigste Fehler ist nicht, dass diese Seiten fehlen. Er ist, dass sie nicht erreichbar sind. Drei Varianten sehen wir immer wieder:

Das Impressum liegt als PDF im Downloadbereich. Ein PDF ist kein Ersatz für eine Seite, die sich lesen und verlinken lässt.

  • Der Link steht im Fußbereich, der Fußbereich wird aber erst durch JavaScript aufgebaut. Für den Besucher ist er da, im ausgelieferten Dokument steht er nicht — und damit auch nicht für jede Prüfung von außen.
  • Die Datenschutzerklärung ist der Standardtext des Baukastens geblieben und beschreibt Werkzeuge, die Sie gar nicht verwenden, während die, die Sie eingebaut haben, fehlen. Das ist der unangenehmste der drei, weil er nach Sorgfalt aussieht und keine ist.
  • Ein guter Test dauert zehn Sekunden: Rufen Sie eine beliebige Unterseite Ihrer Seite auf und versuchen Sie, Impressum und Datenschutzerklärung in zwei Klicks zu erreichen. Geht das nicht, geht es auch für niemanden sonst.

Zweitens: die Cookies aus der ersten Antwort

Wenn ein Browser Ihre Seite anfordert, antwortet der Server — mit dem Dokument und häufig mit Cookies. Diese ersten Cookies sind gesetzt, bevor irgendein Hinweisbanner erschienen ist und bevor jemand zugestimmt hat.

Ein Teil davon ist unbedenklich. Ein Sitzungscookie, das den Warenkorb oder die Anmeldung zusammenhält, ist technisch notwendig und braucht keine Einwilligung. Problematisch wird es bei zwei Sorten: bei Cookies mit langer Laufzeit, die also über die Sitzung hinaus wiedererkennen, und bei Cookies von Werkzeugen, die Sie für Statistik oder Werbung eingebaut haben.

Dazu kommt, wie die Cookies gesetzt sind. Drei Angaben entscheiden darüber, wie gut sie geschützt sind: Secure sorgt dafür, dass sie nur über eine verschlüsselte Verbindung übertragen werden, HttpOnly verhindert den Zugriff durch Skripte im Browser, SameSite begrenzt, ob sie auch bei Aufrufen von fremden Seiten mitgeschickt werden. Bei einer frischen Installation fehlen diese Angaben oft, weil niemand sie gesetzt hat — nicht, weil jemand sie abgeschaltet hätte.

Drittens: die eingebundenen Drittanbieter

Das ist die Gruppe mit den meisten Überraschungen, weil sie beim Bauen der Seite niemandem auffällt. Jeder eingebundene Dienst bedeutet, dass der Browser Ihres Besuchers eine Verbindung zu einem fremden Server aufbaut — und dabei mindestens seine IP-Adresse überträgt. Das passiert, sobald die Seite lädt.

Vier Klassiker:

  • Schriften, die vom Server des Anbieters geladen werden statt aus Ihrem eigenen Verzeichnis. Der Fix ist unspektakulär: Schriftdateien herunterladen, bei sich ablegen, im Stylesheet lokal einbinden. Das ist obendrein schneller.
  • Eine eingebettete Karte im Kontaktbereich. Sinnvoll für Kundschaft, die Sie finden soll — aber sie lädt beim Seitenaufruf mit. Ein Standbild mit Verlinkung, das die echte Karte erst auf Klick nachlädt, erfüllt denselben Zweck.
  • Ein Video auf der Startseite. Dieselbe Mechanik, dieselbe Lösung: Vorschaubild, Klick, dann laden. Wenn es die eingebettete Fassung sein muss, gibt es beim gängigen Anbieter eine Variante ohne dauerhafte Wiedererkennung.
  • Statistik- und Werbewerkzeuge, die im Kopf der Seite eingebunden sind und deshalb vor jeder Zustimmung starten. Hier hilft kein Zuschnitt, sondern nur die Reihenfolge: Erst die Einwilligung, dann das Werkzeug.

Der häufigste Widerspruch versteckt sich ausgerechnet im Hinweisbanner. Es steht da, um die Einwilligung einzuholen — und lädt dabei nicht selten selbst schon nach, was es eigentlich absichern soll. Das passiert, wenn das Banner nachträglich über eine bestehende Seite gelegt wurde, statt die Einbindungen dahinter umzubauen. Der Prüfpunkt ist einfach: Rufen Sie Ihre Seite in einem frischen Browserfenster auf, klicken Sie nichts an, und sehen Sie nach, welche fremden Server bereits kontaktiert wurden. Steht dort etwas, das erst nach der Zustimmung kommen dürfte, ist nicht das Banner falsch eingestellt, sondern die Seite darunter.

Und wenn ein Dienst wirklich gebraucht wird? Dann bleibt er drin. Eine Kartenanwendung im Kontaktbereich eines Handwerksbetriebs ist kein Luxus, sondern der Grund, warum die Kundschaft den Hof findet. Es geht nicht darum, alles zu entfernen, sondern darum, dass Sie die Liste kennen und die Reihenfolge stimmt.

Wie Sie das in zehn Minuten sehen

  • Wir betreiben dafür ein kostenloses Werkzeug, das genau diese drei Gruppen mit dem genauen Datenschutz-Check ansieht— Adresse eintragen, und es zeigt die Cookies der ersten Serverantwort samt ihren Attributen, die eingebundenen Drittanbieter und ob Impressum und Datenschutzerklärung erreichbar sind.
  • Die Grenze gehört dazu, sonst wäre der Hinweis unehrlich: Das Werkzeug sieht nur, was der Server ausliefert. Cookies, die erst später durch JavaScript gesetzt werden, bleiben unsichtbar — und das sind in der Praxis die meisten. Der Check ersetzt also keine vollständige Prüfung im Browser. Er findet das, was man ohne Werkzeug gar nicht erst zu Gesicht bekommt, und das ist bei einer neuen Seite erfahrungsgemäß genug Arbeit für den ersten Durchgang.

Warum sich der Aufwand gerade beim Gründen lohnt

  • Nicht wegen der Strafdrohung. Die ist bei einer kleinen, neuen Seite das unwahrscheinlichste Szenario, und Panik ist ein schlechter Ratgeber für technische Entscheidungen.
  • Es sind zwei andere Gründe. Der erste ist praktisch: Was Sie jetzt einbauen, bleibt jahrelang drin. Eine Schriftart lokal abzulegen kostet am Anfang fünf Minuten und nach dem dritten Relaunch einen halben Tag, weil niemand mehr weiß, wo sie überall eingebunden ist.
  • Der zweite ist inhaltlich: Ihre Datenschutzerklärung beschreibt, was Ihre Seite tut. Solange Sie nicht wissen, was sie tut, ist das Dokument eine Vermutung — egal, wie gut es formuliert ist oder von wem es stammt. Erst die Bestandsaufnahme, dann der Text. In der umgekehrten Reihenfolge schreiben Sie etwas auf, das Sie nicht geprüft haben.

Die Kurzfassung für die Ablage

  • Impressum und Datenschutzerklärung von jeder Unterseite in zwei Klicks erreichbar, als Seite und nicht als PDF.
  • Keine Cookies mit langer Laufzeit, bevor jemand zugestimmt hat; bei den notwendigen die Angaben Secure, HttpOnly und SameSite gesetzt.
  • Schriften lokal, Karte und Video erst auf Klick, Statistik erst nach Einwilligung.
  • Die Datenschutzerklärung erst schreiben lassen, wenn feststeht, was eingebunden ist.

Zum Nachlesen

Artikel teilen