Kontaktformulare DSGVO-konform betreiben

Kontaktformulare sind für viele Unternehmen der wichtigste Einstieg für Anfragen — und ein häufiger Prüfpunkt bei Datenschutz-Themen. Fehler entstehen selten aus böser Absicht, sondern aus unklarer Verantwortung zwischen Marketing, IT und Rechtsabteilung.

Beginnen Sie mit der Zweckbindung: Das Formular dient der Bearbeitung von Anfragen, nicht automatisch dem Newsletter-Versand. Felder sollten deshalb auf das Notwendige beschränkt sein. Pflicht sind in der Regel Name, E-Mail und Nachricht; Telefon nur, wenn Sie Rückrufe anbieten und dies begründen können.

Die Einwilligung muss informiert sein. Ein Checkbox-Text, der auf die Datenschutzerklärung verweist und die Verarbeitung zur Anfragebearbeitung erklärt, ist Standard. Separate Opt-ins für Marketing erfordern eine aktive Zustimmung — vorangehakt ist unzulässig.

Technisch nutzen viele Sites Dienste wie Formsubmit, um E-Mails ohne eigenen Mailserver zu versenden. Dann brauchen Sie einen Auftragsverarbeitungsvertrag mit dem Anbieter und eine Erwähnung in der Datenschutzerklärung inklusive Drittlandtransfer-Hinweis, sofern relevant.

Verschlüsselung via HTTPS ist selbstverständlich. Zusätzlich sollten Spam-Schutz und Rate-Limits konfiguriert sein, ohne legitime Nutzer auszusperren. Honeypot-Felder sind eine schlanke Maßnahme.

Definieren Sie interne Löschfristen: Anfragen ohne Auftrag können nach wenigen Monaten gelöscht werden, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Dokumentieren Sie den Prozess — Audits fragen danach.

Unsere eigene Website folgt diesen Grundsätzen. Wenn Sie Ihr Formular überprüfen möchten, unterstützen wir gern mit einem kurzen Audit.