1. Einführung: Warum Ihr Kontaktformular ein Datenschutz Thema ist
Eine Besucherin tippt in das Freitextfeld Ihres Kontaktformulars: „Ich habe seit Wochen Rückenschmerzen, welche Behandlung hilft?“ Mit dem Klick auf Absenden verarbeiten Sie personenbezogene Daten, in diesem Fall sogar Gesundheitsdaten. Genau deshalb schauen Abmahnkanzleien und Aufsichtsbehörden bei Kontaktformularen so genau hin. Dabei ist ein DSGVO-konformes Kontaktformular keine Doktorarbeit, sondern eine Handvoll klarer Regeln.
Auf einen Blick
- 10 von 18 geprüften Physiotherapie-Websites nutzen ein Kontaktformular; 6 der 7 Formulare mit Häkchen verwenden eine Einwilligungs-Formulierung statt reiner Kenntnisnahme (Kreativschock-Stichprobe, Juli 2026).
- Für die Beantwortung der Anfrage ist keine ausdrückliche Einwilligung nötig: Rechtsgrundlage ist meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO (DSGVO).
- Es gilt der Grundsatz der Datenminimierung: Nur Daten, die für die Kontaktaufnahme nötig sind, dürfen Pflichtfelder sein (Art. 5 DSGVO).
- Die Übertragung muss verschlüsselt laufen: Art. 32 DSGVO nennt Verschlüsselung ausdrücklich als Schutzmaßnahme (Art. 32 DSGVO).
- 7 der 10 Formular-Seiten aus der Stichprobe binden Google reCAPTCHA oder einen ähnlichen Drittdienst ein (Kreativschock-Stichprobe, Juli 2026).
Ein DSGVO-konformes Kontaktformular ist ein Formular, das nur die für die Anfrage notwendigen Daten abfragt, direkt am Formular auf die Datenschutzerklärung hinweist, alle Eingaben per SSL-Verschlüsselung überträgt und die Anfragen nach der Beantwortung wieder löscht. Eine Einwilligungs-Checkbox ist dafür in der Regel nicht erforderlich, weil das berechtigte Interesse als Rechtsgrundlage genügt.
Dieser Ratgeber führt Sie in sechs Schritten zum rechtssicheren Formular. Er gehört zur selben Werkzeugkiste wie unser Leitfaden zum DSGVO konformen Cookie Banner: Beide Bausteine entscheiden mit, ob Ihre Website Vertrauen aufbaut oder Angriffsfläche bietet. Wer gerade ein neues Webdesign in Göttingen plant, sollte das Formular von Anfang an mitdenken statt nachzurüsten.
2. Was die DSGVO von Kontaktformularen verlangt
Sobald jemand Ihr Formular ausfüllt, beginnt eine Datenverarbeitung im Sinne der EU-Datenschutzgrundverordnung. Daten wie Name, E-Mail Adresse und der Inhalt der Nachricht sind personenbezogen. Der Betreiber der Website benötigt dafür zwei Dinge: eine Rechtsgrundlage und die Erfüllung der Informationspflichten nach Art. 13 DSGVO. Beides sichert die Rechte betroffener Personen ab.
Die Rechtsgrundlage überrascht viele.
Wer eine Anfrage stellt, möchte eine Antwort. Die Verarbeitung zur Beantwortung der Anfrage stützt sich deshalb auf das berechtigte Interesse (Art. 6 Abs. 1 lit. f DSGVO); zielt die Anfrage auf einen Vertrag, greift Art. 6 Abs. 1 lit. b DSGVO. Eine gesonderte Einwilligung ist datenschutzrechtlich nur nötig, wenn Sie die Daten für weitere Zwecke wie Werbung nutzen wollen. Kurz zusammengefasst: Wer nur antwortet, benötigt kein Einverständnis, sondern Transparenz über den Zweck der Erhebung.
3. Schritt für Schritt: Kontaktformular DSGVO-konform gestalten
3.1 Schritt 1: Eingabefelder radikal reduzieren
Die DSGVO verlangt in Art. 5, dass personenbezogene Daten „dem Zweck angemessen und erheblich sowie auf das für die Zwecke der Verarbeitung notwendige Maß beschränkt“ sein müssen, so wörtlich der Grundsatz der Datenminimierung in Art. 5 Abs. 1 lit. c DSGVO. Übersetzt heißt das: Als Pflichtangabe dürfen nur Daten abgefragt werden, ohne die Sie nicht antworten können. Das sind die E-Mail Adresse und die Nachricht selbst. Jedes weitere Feld wie Telefonnummer oder Adresse ist als optional zu kennzeichnen. Werden mehr personenbezogene Daten abgefragt, als die Antwort erfordert, kippt die Datensparsamkeit. Denken Sie an einen Bäcker: Wer ein Brot verkauft, fragt auch nicht nach Geburtsdatum und Arbeitgeber. Angenehmer Nebeneffekt: Je weniger Felder Besucher ausfüllen müssen, desto eher schicken sie die Anfrage tatsächlich ab.
3.2 Schritt 2: Hinweis auf die Datenschutzerklärung direkt am Formular
Die Informationspflicht erfüllen Sie zweistufig. Erstens gehört ein kurzer Datenschutzhinweis mit Link unter die Eingabefelder. Ein bewährter Mustertext: „Ihre Angaben aus dem Formular werden zur Beantwortung Ihrer Anfrage gespeichert. Details finden Sie in unserer Datenschutzerklärung.“ Zweitens muss die Datenschutzerklärung für Ihre Website einen eigenen Abschnitt zur Nutzung von Kontaktformularen enthalten: welche Daten erhoben werden, Zweck, Rechtsgrundlage, Speicherdauer und Widerruf mit Wirkung für die Zukunft.
3.3 Schritt 3: Häkchen weglassen oder richtig formulieren
Es gibt keine Pflicht, eine Checkbox zu verwenden. Wer trotzdem eine will, etwa als Nachweis, formuliert sie als Kenntnisnahme: „Ich habe die Datenschutzerklärung zur Kenntnis genommen.“ Formulierungen wie „Ich akzeptiere die Datenschutzerklärung“ machen aus einer Information dagegen ein Vertragsdokument. Wie riskant das ist, zeigt ein Urteil des KG Berlin: Das Gericht stufte Klauseln der Apple-Datenschutzrichtlinie als kontrollfähige Geschäftsbedingungen ein und erklärte sie für unwirksam (Urteil vom 27.12.2018, Az. 23 U 196/13). Eine Datenschutzerklärung informiert. Sie wird nicht unterschrieben.
3.4 Schritt 4: SSL-Verschlüsselung aktivieren
Formulardaten wandern durchs offene Netz wie eine Postkarte durch viele Hände: Ohne Umschlag liest jede Zwischenstation mit. Der Umschlag heißt Secure Sockets Layer, kurz SSL, oder in der modernen Form Transport Layer Security (TLS). Art. 32 DSGVO nennt die Verschlüsselung personenbezogener Daten ausdrücklich als Maßnahme; das BSI definiert dafür einen eigenen TLS-Mindeststandard. Erkennbar ist die sichere Einbindung am Schloss-Symbol in der Adresszeile des Browsers. Ein gültiges SSL-Zertifikat ist bei seriösen Hostern heute kostenlos dabei.
3.5 Schritt 5: Spam-Schutz ohne Datenabfluss wählen
Ein Captcha gegen Bots ist erlaubt und sinnvoll. Das stellt das Bayerische Landesamt für Datenschutzaufsicht in seinen FAQ zur DSGVO klar. „Der Website-Betreiber hat nicht nur ein berechtigtes Interesse, Captchas einzusetzen, sondern ist sogar dazu verpflichtet, da er die Verfügbarkeit des Dienstes sicherstellen muss.“ Entscheidend ist das Wie. Google reCAPTCHA analysiert Nutzerverhalten und funkt Daten an Google-Server, bevor der Besucher überhaupt etwas abgeschickt hat. Datensparsame Alternativen wie Honeypot-Felder oder eine simple Rechenaufgabe stoppen Spam, ohne Dritte mitlesen zu lassen.
3.6 Schritt 6: Speicherung und Löschung regeln
Nach dem Absenden des Formulars fängt die zweite Hälfte der Pflichten an. Die per Formular gestellte Anfrage landet im Postfach, oft zusätzlich in der Datenbank des Formular-Plugins, und bleibt dort gern jahrelang liegen. Zulässig ist die Speicherung aber nur, bis der Zweck erfüllt ist, also die Anfrage beantwortet wurde und keine Anschlussfragen mehr zu erwarten sind. In unseren Website-Projekten gehört deshalb zu jedem Kontaktformular ein Speicherkonzept: definierte Löschfristen, kein unnötiges Daten-Archiv im Plugin und ein SSL-gesicherter Versandweg.
Ihre Website mit rechtssicherem Kontaktformular
- Formular mit Datenminimierung, Hinweistext und Verschlüsselung
- Spam-Schutz ohne Drittanbieter-Datenabfluss
- Datenschutzerklärung und Speicherkonzept inklusive
- Festpreis und persönlicher Ansprechpartner
4. Die Stichprobe: Woran echte Formulare wirklich scheitern
Die meisten Ratgeber konzentrieren sich auf das SSL-Zertifikat und den Hinweis-Link. Unsere Position: Die Verschlüsselungsfrage ist in der Praxis weitgehend gelöst, die echten Baustellen sind das Checkbox-Wording und der Drittanbieter-Spam-Schutz. Der Beleg kommt aus unserer eigenen Erhebung.
Wir haben im Juli 2026 die Websites von 18 Physiotherapie-Praxen aus Hannover, Göttingen, Braunschweig, Hildesheim und Kassel per Quelltext-Analyse geprüft, ausgewählt über Web-Suchen nach „Physiotherapie“ plus Stadtname. Das Ergebnis: 17 von 18 Sites erzwingen HTTPS, das Transportproblem ist also fast überall gelöst. Von 10 Kontaktformularen trugen aber 7 ein Häkchen, davon 6 mit Einwilligungs-Wording wie „akzeptieren“ oder „einverstanden“; nur eines bestätigte sauber die reine Kenntnisnahme. Und 7 der 10 Formular-Seiten hatten Google reCAPTCHA oder einen vergleichbaren Drittdienst im Quelltext.
Ausgerechnet dort, wo Freitextfelder Gesundheitsdaten einsammeln, wäre Zurückhaltung Pflicht.
Kurz zusammengefasst: Nicht die Technik ist das Hauptrisiko beim Umgang mit Kontaktformularen, sondern gut gemeinte Übererfüllung. Wer als Webseitenbetreiber eine unnötige Einwilligung abfragt, verspricht mehr, als er halten muss, und liefert Angreifern eine zusätzliche Angriffsfläche.
5. WordPress: Formular Plugins im Datenschutz-Check
Bei WordPress entscheidet die Plugin-Wahl über den Datenfluss. Drei Prüffragen genügen: Speichert das Plugin Anfragen auf Ihrem eigenen Server statt beim Anbieter? Lässt sich die Speicherung begrenzen oder abschalten? Kommt der Spam-Schutz ohne externe Dienste aus? Contact Form 7 sendet schlank per Mail, speichert aber ohne Zusatz-Plugin nichts; Formular-Suiten mit Cloud-Anbindung oder eingebautem reCAPTCHA verdienen dagegen einen zweiten Blick in die Einstellungen. Ein Double-Opt-In benötigen Sie übrigens nur, wenn das Formular zugleich einen Newsletter abonniert; koppeln Sie beides nie in einer einzigen Checkbox. Welche weiteren DSGVO Pflichten für Websites gelten, haben wir separat aufgeschlüsselt.
6. Häufige Fehler und wie Sie sie vermeiden
- Zu viele Pflichtfelder: Telefonnummer, Adresse und Firma sind fast nie verpflichtend nötig. Alles außer E-Mail und Nachricht optional machen.
- „Ich akzeptiere“-Häkchen: Die Formulierung verwandelt Datenschutzinformationen in AGB. Kenntnisnahme statt Akzeptanz, oder das Häkchen ganz streichen.
- Fehlende Formular-Klausel: Der Abschnitt zum Kontaktformular auf Ihrer Website fehlt in vielen Datenschutzerklärungen. Nachrüsten dauert zehn Minuten.
- reCAPTCHA als Reflex: Erst prüfen, ob Honeypot oder Rechenaufgabe reichen. Externe Dienste nur mit sauberer Rechtsgrundlage einbinden.
- Ewige Speicherung: Beantwortete Anfragen regelmäßig löschen, statt sie unbegrenzt im Plugin-Archiv zu horten.
7. Fazit
Ein Kontaktformular DSGVO-konform zu gestalten kostet weniger Aufwand als eine einzige Abmahnung.
Zwei Pflichtfelder, ein klarer Hinweistext, verschlüsselte Übertragung, sparsamer Spam-Schutz und eine Löschroutine: Mehr verlangt das Gesetz in den meisten Fällen nicht. Am Ende steht ein ruhiges Bild: Eine Anfrage trifft ein, Sie antworten am selben Tag, und nach erledigter Beantwortung verschwinden die Daten fristgerecht aus dem System. Kein Bauchweh beim Blick ins Backend, keine offene Flanke. Wenn Ihre Website dann noch gefunden werden soll, hilft eine SEO-Analyse Ihrer Website beim nächsten Schritt.
8. Anhang: Checkliste für Ihr Kontaktformular
- Nur E-Mail Adresse und Nachricht als Pflichtangabe, alle weiteren Felder optional gekennzeichnet
- Datenschutzhinweis mit Link direkt unter dem Formular
- Abschnitt zum Kontaktformular in der Datenschutzerklärung (Daten, Zweck, Rechtsgrundlage, Speicherdauer)
- Falls Häkchen: Formulierung „zur Kenntnis genommen“, keine Akzeptanz-Klausel
- SSL-Zertifikat aktiv, Formular nur über HTTPS erreichbar
- Spam-Schutz datensparsam (Honeypot oder Rechenaufgabe statt Drittdienst)
- Löschfristen für beantwortete Anfragen definiert und umgesetzt
Kontakt aufnehmen
Sie möchten Ihr Kontaktformular und Ihre Website rechtssicher aufstellen lassen? Schreiben Sie uns, wir melden uns innerhalb von 24 Stunden:
Häufige Fragen zum DSGVO-konformen Kontaktformular
Disclaimer: Alle genannten Erfahrungswerte und Stichproben-Zahlen stammen aus der Agentur-Praxis von Kreativschock (Stand Juli 2026). Sie können je nach Branche, Anbieter und Projektumfang abweichen. Diese Inhalte ersetzen keine fachjuristische Beratung; für verbindliche datenschutzrechtliche Fragen wenden Sie sich an eine spezialisierte Kanzlei oder Ihre Aufsichtsbehörde.

