Kontaktformular DSGVO einrichten ohne Fehler
- August 10, 2026
- Unkategorisiert
- 0 Comments
Ein Kontaktformular soll Anfragen einfacher machen – nicht neue Unsicherheit schaffen. Gerade bei WordPress-Websites sehe ich oft Formulare mit zu vielen Pflichtfeldern, einer kopierten Checkbox oder E-Mail-Benachrichtigungen, die unbemerkt über externe Dienste laufen. Wenn du dein Kontaktformular DSGVO einrichten möchtest, geht es deshalb nicht um möglichst viele Hinweise. Es geht darum, nur die Daten abzufragen, die du wirklich brauchst, Besucher transparent zu informieren und die technische Verarbeitung sauber einzurichten.
Dieser Beitrag gibt dir eine praxisnahe Orientierung für typische Unternehmenswebsites. Er ersetzt keine individuelle Rechtsberatung, hilft dir aber dabei, die richtigen Fragen zu stellen und häufige Fehler bei WordPress, Elementor, Contact Form 7 und ähnlichen Tools zu vermeiden.
Was ein DSGVO-konformes Kontaktformular leisten muss
Sobald jemand über deine Website Name, E-Mail-Adresse oder Nachricht übermittelt, verarbeitest du personenbezogene Daten. Die DSGVO verlangt dafür keinen bürokratischen Selbstzweck, sondern drei nachvollziehbare Dinge: einen klaren Zweck, eine passende Rechtsgrundlage und verständliche Informationen für die Person, die dir schreibt.
Beim klassischen Kontaktformular ist der Zweck meist eindeutig: Du beantwortest eine Anfrage, erstellst ein Angebot oder vereinbarst einen Termin. Als Rechtsgrundlage kommt häufig Artikel 6 Absatz 1 Buchstabe b DSGVO in Betracht, wenn die Anfrage auf einen Vertrag oder vorvertragliche Maßnahmen zielt. Bei allgemeinen Anfragen kann auch ein berechtigtes Interesse nach Artikel 6 Absatz 1 Buchstabe f DSGVO passend sein. Welche Grundlage im konkreten Fall richtig ist, hängt von deinem Angebot und der tatsächlichen Nutzung ab.
Wichtig ist vor allem: Ein Kontaktformular ist kein Newsletter-Formular. Du brauchst für die bloße Beantwortung einer Anfrage normalerweise keine Einwilligung per Checkbox. Eine Checkbox macht die Verarbeitung nicht automatisch rechtssicher – und sie kann sogar den Eindruck erwecken, die Anfrage sei nur mit Zustimmung zu etwas Freiwilligem möglich.
Diese Angaben gehören direkt ans Formular
Direkt unter oder über dem Absenden-Button sollte ein kurzer Datenschutzhinweis stehen. Er erklärt knapp, dass du die Angaben zur Bearbeitung der Anfrage verarbeitest, und verweist auf die ausführliche Datenschutzerklärung. Entscheidend ist, dass der Hinweis gut lesbar ist und nicht irgendwo im Fließtext verschwindet.
Eine praxistaugliche Formulierung kann zum Beispiel so aussehen:
> Ich verarbeite deine Angaben zur Bearbeitung deiner Anfrage. Weitere Informationen findest du in der Datenschutzerklärung.
Ob du dafür eine anklickbare Bestätigung benötigst, ist keine Frage, die sich pauschal mit Ja beantworten lässt. Für ein normales Kontaktformular ist sie meist nicht erforderlich, wenn der Hinweis sichtbar ist und die Datenverarbeitung zur Anfrage gehört. Eine Pflicht-Checkbox mit dem Satz „Ich akzeptiere die Datenschutzerklärung“ ist daher nicht automatisch die beste Lösung. Datenschutzerklärungen sind keine Vertragsbedingungen, die Besucher „akzeptieren“ müssen.
Anders kann es aussehen, wenn du zusätzlich etwas abfragst oder anbietest, das über die Anfrage hinausgeht – etwa eine optionale Newsletter-Anmeldung, Werbeeinwilligung oder die Weitergabe an Partnerunternehmen. Dann müssen Zweck, Einwilligung und Widerruf sauber getrennt werden. Eine vorangekreuzte Checkbox ist dafür keine gute Idee.
Nur Daten abfragen, die für die Anfrage nötig sind
Datensparsamkeit ist einer der einfachsten und wirksamsten Grundsätze. Frage nicht ab, was „vielleicht irgendwann hilfreich“ sein könnte, sondern was du für die erste Antwort benötigst. Bei vielen Dienstleistungsunternehmen reichen Name, E-Mail-Adresse und Nachricht. Eine Telefonnummer kann sinnvoll sein, sollte aber oft freiwillig bleiben.
Bei einem Handwerksbetrieb kann ein Feld für Ort oder Postleitzahl hilfreich sein, um das Einsatzgebiet zu prüfen. Eine Praxis benötigt möglicherweise ein Anliegen-Feld, sollte dabei aber besonders vorsichtig sein: Gesundheitsdaten gehören zu besonders sensiblen Daten. Bitte Besucher nicht offen darum, Diagnosen, Befunde oder andere medizinische Details in ein Standardformular zu schreiben.
Auch das Feld „Firma“ ist nicht immer nötig. Für B2B-Anfragen kann es sinnvoll sein, für private Interessenten erzeugt es nur Reibung. Jedes Pflichtfeld senkt im Zweifel die Anzahl der Anfragen und erhöht deine Verantwortung bei der Verarbeitung.
Kontaktformular DSGVO einrichten: Die technische Seite
Ein sauberer Hinweis am Formular reicht nicht, wenn die Technik dahinter Daten unnötig speichert oder an weitere Anbieter sendet. Prüfe deshalb nicht nur das Design, sondern auch den gesamten Weg einer Anfrage.
Werden Nachrichten im WordPress-Backend gespeichert?
Viele Formular-Plugins senden Anfragen nur per E-Mail. Andere speichern jede Nachricht zusätzlich in der WordPress-Datenbank. Das kann praktisch sein, wenn E-Mails verloren gehen oder mehrere Personen Zugriff brauchen. Es bedeutet aber auch: Du musst diese Daten im Backend schützen, Zugriffe begrenzen und Löschfristen festlegen.
Meine Empfehlung: Speichere Formulareingänge nur dann dauerhaft im System, wenn es einen echten organisatorischen Nutzen gibt. Für ein kleines Unternehmen, das Anfragen direkt per E-Mail bearbeitet, ist eine zusätzliche Datenbank oft nicht nötig. Falls du speicherst, lege klare Abläufe fest: Wer darf die Einträge sehen? Wie lange bleiben sie gespeichert? Werden erledigte Anfragen regelmäßig gelöscht?
Läuft der E-Mail-Versand über einen passenden Anbieter?
Eine Formularanfrage wird meist an dein geschäftliches Postfach geschickt. Nutzt du dafür einen externen Mail-Provider, muss dessen Einbindung datenschutzrechtlich berücksichtigt werden. Bei Dienstleistern, die Daten in deinem Auftrag verarbeiten, ist in der Regel ein Vertrag zur Auftragsverarbeitung relevant.
Achte außerdem darauf, dass die Formular-E-Mail keine unnötigen Daten enthält. Die IP-Adresse oder technische Zusatzinformationen müssen nicht in jeder Benachrichtigung landen. Je weniger sensible Inhalte unverschlüsselt im E-Mail-Postfach liegen, desto besser.
Spam-Schutz bewusst auswählen
Spam-Schutz ist notwendig. Ein ungeschütztes Formular zieht automatisierte Nachrichten an und kann im schlimmsten Fall sogar für Missbrauch genutzt werden. Nicht jeder Dienst ist aber datenschutzrechtlich gleich unauffällig.
Manche Captcha-Dienste binden externe Skripte ein und übertragen dabei Daten an Drittanbieter. Das kann eine Einwilligung über dein Cookie-Banner erfordern oder zumindest eine genaue Prüfung der Einbindung. Datenschutzfreundlichere Alternativen wie ein Honeypot, eine zeitbasierte Prüfung oder lokal betriebene Lösungen sind für viele Websites ausreichend. Ob sie genügen, hängt vom Spamaufkommen ab.
Hier lohnt sich ein realistischer Blick: Ein sehr strenger Schutz, der echte Interessenten blockiert, ist genauso schlecht wie ein offenes Formular voller Spam. Teste nach Änderungen immer selbst, ob die Anfrage auf Desktop und Smartphone problemlos ankommt.
Datenschutzerklärung passend zum Formular ergänzen
Der kurze Hinweis am Formular führt in die Datenschutzerklärung. Dort braucht es mehr Details: Welche Daten erhebst du? Wofür nutzt du sie? Auf welcher Rechtsgrundlage? Wie lange speicherst du sie? Wer erhält sie gegebenenfalls? Außerdem müssen Betroffene über ihre Rechte informiert werden, etwa Auskunft, Berichtigung, Löschung und Beschwerderecht.
Schreibe hier nicht einfach einen Generator-Text hinein und vergiss ihn dann für Jahre. Wenn du das Formular-Plugin wechselst, eine CRM-Anbindung ergänzt oder einen neuen Spam-Schutz aktivierst, kann sich die Verarbeitung verändern. Gerade bei WordPress passieren solche Änderungen oft nebenbei – etwa durch ein Plugin-Update oder eine neue Marketing-Integration.
Typische Fehler, die du vermeiden solltest
Ein häufiger Fehler ist die Newsletter-Checkbox unter jedem Kontaktformular. Wer eine Anfrage sendet, will nicht automatisch Werbung erhalten. Wenn du Newsletter-Abonnenten gewinnen möchtest, nutze eine getrennte, freiwillige Anmeldung mit klarer Einwilligung.
Ebenfalls problematisch sind unklare Pflichtfelder wie „Telefonnummer“ oder „Budget“. Wenn du diese Angaben nicht zwingend zur ersten Bearbeitung brauchst, markiere sie als optional. Verzichte außerdem auf automatische Antworten mit langen Werbetexten oder sensiblen Inhalten. Eine kurze Bestätigung, dass die Nachricht eingegangen ist, reicht meist aus.
Nicht zuletzt wird die Wartung gern übersehen. Ein veraltetes WordPress-Plugin kann Sicherheitslücken haben oder sich nach einem Update anders verhalten als geplant. Kontrolliere deshalb regelmäßig, ob das Formular erreichbar ist, ob Benachrichtigungen ankommen, ob keine Daten unnötig gespeichert werden und ob deine Datenschutzerklärung noch zur Technik passt.
Ein sinnvoller Ablauf für deine Website
Starte mit dem Formular selbst: Reduziere die Felder auf das Nötigste und prüfe, welche als Pflichtfeld markiert sind. Ergänze anschließend einen kurzen, klaren Datenschutzhinweis mit Verweis auf deine Datenschutzerklärung. Danach schaust du in die Plugin-Einstellungen: Speicherung im Backend, E-Mail-Versand, Spam-Schutz und mögliche Verbindungen zu CRM- oder Marketing-Tools.
Zum Schluss testest du den kompletten Ablauf aus Sicht eines Besuchers. Funktioniert die Eingabe auf dem Handy? Ist der Datenschutzhinweis sichtbar? Kommt die Nachricht im richtigen Postfach an? Und weißt du intern, was nach einer Anfrage passiert und wann du die Daten wieder löschst? Diese einfache Prüfung bringt oft mehr als eine überladene Checkbox-Sammlung.
Ein gutes Kontaktformular wirkt nicht wie eine rechtliche Hürde. Es zeigt, dass du mit Anfragen sorgfältig umgehst und erreichbar bist. Wenn du bei deiner WordPress-Website nicht nur das Formular, sondern auch Updates, Plugins und laufende Sicherheitschecks verlässlich im Blick behalten möchtest, ist eine regelmäßige Website-Wartung eine sinnvolle Grundlage – damit kleine technische Änderungen nicht später zu großen Baustellen werden.
