Website-Pflichten 2026: Impressum, Cookies, Schriftarten
Es gibt einen Satz, den ich in Erstgesprächen immer wieder höre: „Das Impressum haben wir damals von einem Generator geholt, das passt schon.“
Meistens passt es nicht mehr. Nicht weil der Generator schlecht war, sondern weil sich seit 2024 gleich mehrere Grundlagen geändert haben — und die Vorlagen, die man heute im Netz findet, geben zu einem guten Teil den Stand von vorgestern wieder. Wer sie kopiert, kopiert Fehler mit.
Dieser Text geht die Punkte durch, die sich tatsächlich geändert haben, und sagt bei jedem, was zu tun ist. Er ersetzt keine Rechtsberatung — ich bin Entwickler, kein Anwalt. Aber ich baue seit dreizehn Jahren Websites für Unternehmen und sehe deshalb ziemlich genau, welche Fehler sich wiederholen.
Warum fast jede Vorlage veraltet ist
Websites altern anders als andere Dokumente. Ein Impressum wird einmal geschrieben und dann nie wieder angefasst, weil niemand einen Anlass dazu hat. Es steht ja etwas da.
Nur haben sich unter diesem Text die Gesetze bewegt. Drei Änderungen der letzten zwei Jahre betreffen praktisch jede deutsche Unternehmensseite, und keine davon hat es in die Vorlagen geschafft, die bei einer Suche oben stehen. Dazu kommt ein technisches Detail, das teurer werden kann als alle drei zusammen.
1. Das TMG gibt es nicht mehr
In fast jedem Impressum in Deutschland steht „Angaben gemäß § 5 TMG“. Das Telemediengesetz ist allerdings im Mai 2024 abgelöst worden. An seine Stelle ist das Digitale-Dienste-Gesetz getreten, kurz DDG.
Die Impressumspflicht sitzt jetzt in § 5 DDG. Die Haftungsregeln, die viele Seiten weiter unten zitieren — „Als Diensteanbieter sind wir gemäß § 7 Abs. 1 TMG …“ — stehen heute in den §§ 7 bis 10 DDG.
Was zu tun ist: Suchen Sie in Ihrem Impressum nach „TMG“ und ersetzen Sie es durch „DDG“. Inhaltlich ändert sich für die meisten Betriebe nichts, die Pflichtangaben sind dieselben geblieben. Es ist eine reine Textkorrektur — aber eine, die zeigt, ob eine Seite gepflegt wird oder seit Jahren steht.
Bei der Gelegenheit lohnt der Blick auf die Angaben selbst. Die häufigsten Lücken, die mir begegnen:
- Keine E-Mail-Adresse. § 5 DDG verlangt neben der Telefonnummer eine elektronische Kontaktmöglichkeit, die unmittelbare Kommunikation erlaubt. Ein Kontaktformular allein ist umstritten; eine E-Mail-Adresse ist der sichere Weg.
- Ein leerer Registerabschnitt. Wer als Einzelunternehmen ohne Handelsregistereintrag arbeitet, lässt den Abschnitt weg. Eine Überschrift „Registereintrag“ ohne Inhalt wirft nur Fragen auf.
- Fehlende Umsatzsteuer-Identifikationsnummer. Wer eine hat, muss sie nennen (§ 27a UStG). Wer unter die Kleinunternehmerregelung fällt, schreibt das stattdessen hin.
2. Der Link, der raus muss
Über Jahre gehörte in jedes Impressum ein Verweis auf die Online-Streitbeilegungsplattform der Europäischen Kommission, meist als Satz mit Link auf ec.europa.eu/consumers/odr.
Diese Plattform wurde zum 20. Juli 2025 eingestellt. Der Link führt ins Leere, und die Pflicht, ihn zu setzen, ist entfallen.
Ein toter Link im Impressum ist kein Drama. Er ist aber ein sichtbares Zeichen dafür, dass seit Jahren niemand hingesehen hat — und genau dieses Signal wollen Sie auf einer Seite nicht setzen, auf der es um Vertrauen geht.
Was zu tun ist: Den Absatz zur OS-Plattform ersatzlos streichen. Was bleiben sollte, ist die Erklärung nach § 36 Verbraucherstreitbeilegungsgesetz — also die Aussage, ob Sie bereit sind, an einem Schlichtungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen. Die meisten kleineren Betriebe erklären dort, dass sie weder bereit noch verpflichtet sind. Das ist zulässig und muss nur dastehen.
3. Cookies laufen jetzt über das TDDDG
Das Telekommunikation-Telemedien-Datenschutz-Gesetz, kurz TTDSG, heißt seit derselben Reform TDDDG — Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Inhaltlich ist die entscheidende Norm dieselbe geblieben, sie hat nur ein neues Etikett.
Wichtiger als der Name ist, was sie sagt. § 25 TDDDG regelt, wann Sie Informationen auf dem Gerät eines Besuchers speichern oder auslesen dürfen:
- Technisch notwendige Cookies — Absatz 2 Nummer 2 — brauchen keine Einwilligung. Dazu zählt, was für den Betrieb der Seite erforderlich ist: eine Sitzungskennung, der Warenkorb, ein Sicherheitstoken.
- Alles andere braucht eine vorherige, aktive Einwilligung. Analyse, Reichweitenmessung, Marketing, eingebettete Videos, Kartendienste, Chat-Widgets. Vorher heißt: bevor irgendetwas geladen wird, nicht während der Besucher den Banner noch liest.
Hier steckt der Fehler, den ich am häufigsten sehe — und er ist doppelt ärgerlich, weil er in beide Richtungen geht.
Die einen setzen ein Banner auf eine Seite, die nur technisch notwendige Cookies verwendet. Das kostet Konversion, nervt jeden Besucher und ist schlicht überflüssig.
Die anderen behaupten in ihrer Datenschutzerklärung, sie nutzten nur technisch notwendige Cookies — und binden gleichzeitig ein YouTube-Video, eine Google-Karte oder ein Analysewerkzeug ein. Diese Aussage ist dann nachweisbar falsch, und zwar auf der Seite, auf der man am wenigsten falsche Aussagen gebrauchen kann.
Was zu tun ist: Öffnen Sie Ihre eigene Seite mit den Entwicklerwerkzeugen des Browsers, Reiter Netzwerk, und sehen Sie nach, welche Domains beim Aufruf tatsächlich kontaktiert werden. Was dort auftaucht, gehört in die Datenschutzerklärung — und entscheidet darüber, ob Sie ein Banner brauchen. Nicht umgekehrt.
4. Schriftarten: das teuerste Detail
Der Punkt, der Unternehmen in den letzten Jahren am meisten Geld gekostet hat, ist kein Paragraf im Impressum. Es sind zwei Zeilen im Quelltext.
Viele Websites laden ihre Schriften direkt von einem externen Anbieter nach, in aller Regel von Google Fonts. Technisch ist das bequem: eine Zeile einbinden, fertig. Datenschutzrechtlich passiert dabei allerdings etwas, das dem Betreiber oft nicht bewusst ist — beim Aufruf der Seite wird die IP-Adresse des Besuchers an den Server des Anbieters übertragen. Ohne Einwilligung.
Das Landgericht München I hat dazu am 20. Januar 2022 entschieden (Az. 3 O 17493/20): Die dynamische Einbindung von Google Fonts ohne Einwilligung verletzt das Persönlichkeitsrecht des Besuchers, und dem Kläger wurden 100 Euro Schadensersatz zugesprochen.
Hundert Euro klingen überschaubar. Das Problem war nie der einzelne Betrag, sondern was daraus wurde: eine Welle von Abmahnschreiben, teils automatisiert versendet, die auf genau dieses Urteil verwiesen. Viele davon waren rechtsmissbräuchlich, einige Gerichte haben das später auch so gesehen. Trotzdem hat es Betriebe Zeit, Nerven und Anwaltskosten gekostet.
Was zu tun ist: Die Schriften lokal ausliefern. Konkret heißt das: die Schriftdateien im Format WOFF2 herunterladen, auf den eigenen Server legen und im Stylesheet per @font-face einbinden, statt sie von einer fremden Domain zu holen.
Das ist eine Aufgabe von einer knappen Stunde und hat drei Effekte auf einmal. Die Übertragung an Dritte entfällt vollständig. Die Seite wird schneller, weil eine externe Verbindung wegfällt. Und die Aussage in der Datenschutzerklärung, dass keine Schriften von externen Anbietern nachgeladen werden, wird wahr.
Prüfen können Sie es mit demselben Netzwerk-Reiter wie oben: Erscheint dort fonts.googleapis.com oder fonts.gstatic.com, wird nachgeladen. Erscheint nur Ihre eigene Domain, ist alles in Ordnung.
Der gleiche Gedanke gilt übrigens für alles andere, was von fremden Servern kommt: Icon-Bibliotheken, JavaScript aus einem CDN, eingebettete Karten. Jede externe Ressource ist eine Datenübertragung, über die Sie Auskunft geben müssen.
5. Den Hoster nicht vergessen
Ein Punkt, den ich in kleineren Datenschutzerklärungen fast nie finde, obwohl er zwingend dazugehört: Ihr Hosting-Anbieter verarbeitet personenbezogene Daten in Ihrem Auftrag. Jeder Seitenaufruf hinterlässt eine IP-Adresse in seinen Logdateien.
Daraus folgen zwei Dinge.
Erstens brauchen Sie einen Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Praktisch jeder seriöse Hoster stellt einen bereit, oft im Kundenbereich zum Abschluss mit einem Klick. Wichtig ist der Unterschied zwischen dem Musterdokument, das man herunterladen kann, und dem tatsächlich abgeschlossenen Vertrag. Wenn Ihre Datenschutzerklärung behauptet, es bestehe ein solcher Vertrag, sollte das auch stimmen.
Zweitens gehören Name und Anschrift des Hosters in die Datenschutzerklärung, dazu die Speicherdauer der Logdateien. Diese Frist müssen Sie beim Anbieter erfragen — sie steht meist in dessen Vertragsbedingungen. Raten Sie nicht. „Nach sieben Tagen“ ist eine beliebte Angabe, weil sie überall abgeschrieben wird; ob sie für Ihren Anbieter stimmt, ist eine andere Frage.
Setzt Ihr Hoster seinerseits Unterauftragsverarbeiter ein — und das tun praktisch alle —, sollten Sie wissen, welche. Besonders dann, wenn einer davon außerhalb der EU und des EWR sitzt. Ein Anbieter mit Sitz in der EU kann Tochtergesellschaften in Drittländern haben, und wenn von dort auf Daten zugegriffen werden kann, gilt das als Übermittlung. Dafür braucht es zusätzliche Garantien nach Art. 46 DSGVO, in der Regel Standardvertragsklauseln.
Die Information steht in der Auftragsverarbeitungsvereinbarung. Man muss sie nur einmal lesen.
6. Die zuständige Aufsichtsbehörde
Kleinigkeit, aber sie fällt auf: In der Datenschutzerklärung sollte das Beschwerderecht nach Art. 77 DSGVO stehen — und dabei die zuständige Aufsichtsbehörde genannt werden.
Zuständig ist die Behörde des Bundeslandes, in dem der Verantwortliche sitzt. Nicht der Bundesbeauftragte, der ist für öffentliche Stellen des Bundes und für Telekommunikations- und Postunternehmen zuständig. Wer in Baden-Württemberg sitzt, nennt den Landesbeauftragten in Stuttgart; wer in Schleswig-Holstein sitzt, das Unabhängige Landeszentrum in Kiel.
Eine Vorlage kann das nicht wissen. Deshalb steht dort meistens etwas Falsches oder gar nichts.
Die Kurzfassung zum Abarbeiten
Wenn Sie nur zehn Minuten haben, gehen Sie diese sieben Punkte durch:
- Steht im Impressum noch „TMG“? Dann auf DDG ändern.
- Verweist das Impressum auf die OS-Plattform der EU? Absatz streichen.
- Steht eine E-Mail-Adresse im Impressum? Falls nein, ergänzen.
- Gibt es einen leeren Abschnitt Registereintrag? Falls Sie keinen haben, weg damit.
- Lädt die Seite externe Schriften? Im Netzwerk-Reiter prüfen, gegebenenfalls lokal einbinden.
- Stimmt die Aussage zu Cookies mit dem überein, was die Seite tatsächlich lädt?
- Sind Hoster, Logfile-Frist und AV-Vertrag in der Datenschutzerklärung benannt?
Keiner dieser Punkte ist aufwendig. Zusammen sind sie an einem Vormittag erledigt. Was sie verhindern, kostet deutlich mehr — nicht unbedingt an Bußgeld, sondern an Zeit, Schriftverkehr und dem unguten Gefühl, dass die eigene Seite ein offenes Thema ist.
Was dieser Text nicht ist
Er ist keine Rechtsberatung, und er kann keine sein. Ich beschreibe, was mir in der Praxis begegnet, und nenne die Normen, damit Sie oder Ihre Anwältin daran anknüpfen können. Bei Impressum und Datenschutzerklärung kommt man mit sauberer Arbeit weit, sobald die eigenen Daten stimmen. Bei AGB würde ich nicht sparen — dort entscheidet die Inhaltskontrolle nach §§ 305 ff. BGB darüber, ob eine Klausel überhaupt gilt, und eine unwirksame Klausel fällt ersatzlos weg.
Wenn Sie unsicher sind, ob Ihre Seite die Punkte oben erfüllt: Die Prüfung dauert bei uns eine knappe Stunde, und Sie bekommen eine Liste statt einer Rechnung mit Überraschungen.
Unser eigenes Redaktionssystem Your-CMS: Digital liefert Seiten ohne externe Ressourcen aus — Schriften lokal, keine Fremd-Domains beim Seitenaufruf.
Stand: 14. August 2026 · Quellen: LG München I, Urteil vom 20.01.2022, Az. 3 O 17493/20 · Digitale-Dienste-Gesetz (DDG) · Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) · Verordnung (EU) 2016/679 (DSGVO)