Ein Kontaktformular gehört zu den am häufigsten abgemahnten Elementen einer Website. Die gute Nachricht: rechtssicher und nutzer­freundlich schließen sich nicht aus. Wir zeigen, was 2026 wirklich Pflicht ist, und welche „Best Practices" eher zu Konversions­killern als zu Rechts­sicherheit führen.

Datenminimierung als Grundsatz

Art. 5 Abs. 1 lit. c DSGVO verlangt, dass Sie nur die Daten erheben, die für den Zweck nötig sind. Fragen Sie also nur ab, was Sie für die Beantwortung der Anfrage tatsächlich brauchen. Pflicht­felder „Anrede", „Geburtsdatum" oder „Adresse" sind in einem normalen Kontaktformular weder nötig noch erlaubt. Faustregel: Name + Kontaktweg + Nachricht. Alles andere ist optional.

Erst die Rechtsgrundlage, dann die Checkbox

Hier hält sich ein Missverständnis hartnäckig, und wir haben es in einer früheren Fassung dieses Beitrags selbst weitergegeben: Eine Einwilligungs-Checkbox ist bei einem normalen Kontaktformular in aller Regel nicht nötig. Wer ein Formular ausfüllt und absendet, möchte eine Antwort — die Verarbeitung stützt sich damit auf die Anbahnung eines Vertrags (Art. 6 Abs. 1 lit. b DSGVO) oder auf das berechtigte Interesse an der Bearbeitung der Anfrage (lit. f).

Die deutschen Aufsichtsbehörden sehen das ausdrücklich so. Das Bayerische Landesamt für Datenschutzaufsicht schreibt: „Grundsätzlich bedarf es keiner Einwilligung durch den Nutzer, da die Datenverarbeitung auf eine Interessenabwägung nach Art. 6 Abs. 1 Buchstabe f DS-GVO gestützt werden kann.“ Eine Pflicht-Checkbox kostet Konversion, ohne Rechtssicherheit zu schaffen — und sie schafft ein neues Problem: Eine Einwilligung ist jederzeit widerrufbar, eine Interessenabwägung nicht.

Wenn Sie sich dennoch bewusst für die Einwilligung als Rechtsgrundlage entscheiden (Art. 6 Abs. 1 lit. a DSGVO), dann richtig: eine separate, nicht vorausgefüllte Checkbox, deren Text klar macht, wofür eingewilligt wird. Etwa:

„Ich habe die Datenschutz­erklärung gelesen und willige in die Verarbeitung meiner Angaben zur Beantwortung meiner Anfrage ein."

Wichtig: Die Checkbox darf nicht auf Werbe-Newsletter oder andere Zwecke abzielen. Ein Zweck pro Einwilligung, sonst ist die Einwilligung als ganze unwirksam. Unabhängig von der Rechtsgrundlage gelten die Informationspflichten aus Art. 13 DSGVO — die Angaben im nächsten Abschnitt sind also in jedem Fall Pflicht.

Pflicht-Hinweise direkt am Formular

  • Welche Daten werden verarbeitet? (Name, E-Mail, Nachricht)
  • Zu welchem Zweck? (Beantwortung der Anfrage)
  • Rechtsgrundlage? (Art. 6 Abs. 1 lit. b oder f DSGVO)
  • Wie lange werden die Daten gespeichert?
  • Link zur vollen Datenschutz­erklärung

SSL ist nicht verhandelbar

Jedes Formular muss über HTTPS übertragen werden, ohne Ausnahme. Eine unverschlüsselte Übertragung von Kontaktdaten ist ein DSGVO-Verstoß und ein Abmahn­grund. Let's Encrypt liefert kostenlose Zertifikate; jeder seriöse Hoster richtet das in fünf Minuten ein.

Spam-Schutz ohne Tracking

Google reCAPTCHA ist datenschutz­rechtlich heikel, Daten fließen in die USA, eine Einwilligung wäre nötig, was den Schutz aushebelt. Bessere Alternativen: Honeypot-Felder, mathematische Fragen, oder selbst gehostete Lösungen wie Friendly Captcha (auf europäischen Servern).

Tastatur und Stift auf einem Schreibtisch
Spam-Schutz, der nicht auf Tracking setzt: machbar und unauffällig.

Speicherfristen klar definieren

Anfragen, die zu keinem Vertrags­schluss führen, löschen Sie spätestens nach 6 Monaten. Anfragen, die in einen Vertrag münden, unterliegen den steuer­rechtlichen Aufbewahrungs­fristen (typischer­weise 6 oder 10 Jahre). Diese Logik gehört in Ihre interne Datenschutz­dokumentation.

Was nicht (mehr) erlaubt ist

  • Vorausgefüllte Checkboxen, eindeutig untersagt
  • Newsletter-Anmeldung als Pflicht­bedingung
  • Kontakt­formulare ohne SSL
  • Google Fonts oder reCAPTCHA ohne Einwilligungs-Banner
  • Weiterleitung der Daten an Dritte ohne expliziten Hinweis

Die Tester-Checkliste

Bevor ein Formular live geht, fragen Sie diese fünf Dinge ab:

  • Sind alle Pflichtfelder wirklich nötig?
  • Ist die Rechtsgrundlage geklärt — und falls Sie auf Einwilligung setzen, gibt es eine separate, leere Checkbox?
  • Steht ein Link zur Datenschutz­erklärung direkt am Formular?
  • Wird per HTTPS übertragen?
  • Gibt es eine schriftliche Lösch-Routine?

Fazit

DSGVO-Konformität ist kein Hexenwerk. Wer Datenminimierung ernst nimmt, eine ordentliche Einwilligung einholt, SSL und einen privatsphäre­freundlichen Spam-Schutz einsetzt, hat den Großteil der Anforderungen abgedeckt. Wichtig ist die Konsistenz mit der Datenschutz­erklärung, denn dort wird im Streitfall geprüft, was Sie versprochen haben.

Sie wollen Ihr bestehendes Formular prüfen lassen? Wir bieten einen kompakten DSGVO-Audit für Kontakt­formulare an. Sprechen Sie uns an.

Hinweis: Dieser Artikel ist eine technische Hilfestellung und ersetzt keine Rechts­beratung. Im Zweifel wenden Sie sich an einen Fach­anwalt für IT-Recht.