Ein Kontaktformular ist oft der einfachste Weg, aus Website-Besuchern echte Anfragen zu machen. Gleichzeitig verarbeitet es fast immer personenbezogene Daten: Name, E-Mail-Adresse, Telefonnummer, Nachrichtentext, IP-Adresse, Zeitstempel und manchmal sogar Dateien oder Kundennummern. Genau deshalb sollte ein Kontaktformular nicht nur hübsch aussehen und zuverlässig versenden, sondern auch datenschutzfreundlich geplant werden.
Für Website-Betreiber in Deutschland ist das Thema besonders praktisch: Ein Kontaktformular ist meist schnell eingebaut, aber selten sauber dokumentiert. WordPress-Plugins, Spam-Schutz, E-Mail-Versand, CRM-Anbindung, Hosting-Logs und automatische Benachrichtigungen können zusätzliche Datenflüsse erzeugen. Wer nur den sichtbaren Formulartext prüft, sieht oft nicht den ganzen Prozess. Ein guter Datenschutz-Check betrachtet daher Formularfelder, Zweck, Rechtsgrundlage, technische Sicherheit, Speicherfristen und die Datenschutzerklärung gemeinsam.
Warum Kontaktformulare datenschutzrelevant sind
Die Hinweise des LfD Niedersachsen für Betreiber von Webseiten und Apps machen deutlich, dass Website-Betreiber Informationspflichten nach Art. 13 DSGVO erfüllen müssen, wenn personenbezogene Daten verarbeitet werden. Genau das passiert bei Kontaktformularen. Die Person trägt Daten ein und erwartet, dass diese zur Bearbeitung der Anfrage genutzt werden.
Die Verarbeitung kann je nach Anfrage auf unterschiedliche Rechtsgrundlagen gestützt werden. Geht es um eine vorvertragliche Anfrage, etwa eine Angebotsanfrage, kommt Art. 6 Abs. 1 lit. b DSGVO in Betracht. Bei allgemeinen Mitteilungen oder organisatorischen Rückfragen wird häufig ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO geprüft. Eine Einwilligung ist nicht automatisch erforderlich, nur weil ein Formular genutzt wird. Entscheidend ist der konkrete Zweck.
Unscharf wird es, wenn das Kontaktformular gleichzeitig für Newsletter-Anmeldung, Lead-Scoring, Marketing-Automation oder Tracking genutzt wird. Dann reicht die reine Anfragebearbeitung als Zweck nicht mehr aus. Zusätzliche Zwecke müssen transparent beschrieben und separat bewertet werden. Genau hier entstehen in der Praxis viele unnötige Risiken.
Datenminimierung: Nur Felder abfragen, die wirklich gebraucht werden
Ein datenschutzfreundliches Kontaktformular beginnt mit wenigen Feldern. Für viele einfache Anfragen reichen Name, E-Mail-Adresse und Nachricht. Telefonnummer, Adresse, Firmenname, Kundennummer oder Budgetangaben können sinnvoll sein, sollten aber nicht reflexhaft als Pflichtfelder gesetzt werden. Die DSGVO verlangt Datenminimierung: Es sollen nur Daten verarbeitet werden, die für den jeweiligen Zweck angemessen und erheblich sind.
Ein guter Test ist die Frage: Könnten wir die Anfrage ohne dieses Feld sinnvoll bearbeiten? Wenn ja, sollte das Feld optional sein oder ganz entfallen. Besonders vorsichtig sollten Website-Betreiber bei Freitextfeldern und Datei-Uploads sein. Nutzerinnen und Nutzer können dort versehentlich sensible Informationen eintragen oder hochladen, etwa Gesundheitsdaten, Ausweiskopien oder Vertragsunterlagen. Wenn solche Daten nicht erforderlich sind, sollte das Formular sie nicht aktiv anfordern.
Für WordPress-Teams lohnt sich auch ein Blick in versteckte Felder. Manche Plugins speichern zusätzlich IP-Adresse, Browserdaten, Formular-ID, Referrer, Spam-Score oder interne Trackingparameter. Das kann für Sicherheit oder Fehleranalyse plausibel sein, muss aber zum Zweck passen und in die Dokumentation einfließen.
Informationspflichten direkt am Formular und in der Datenschutzerklärung
Die vollständigen Datenschutzinformationen müssen verständlich erreichbar sein. Praktisch heißt das: Direkt am Kontaktformular sollte ein kurzer Hinweis stehen, wofür die Angaben genutzt werden, zusammen mit einem Link zur Datenschutzerklärung. In der Datenschutzerklärung selbst sollten die Details stehen: Verantwortlicher, Zweck der Verarbeitung, Rechtsgrundlage, Empfänger oder Dienstleister, Speicherdauer, Betroffenenrechte und gegebenenfalls die zuständige Aufsichtsbehörde.
Wichtig ist, dass die Erklärung zur echten technischen Umsetzung passt. Wenn Anfragen per E-Mail an mehrere Teammitglieder weitergeleitet werden, wenn ein CRM angebunden ist oder wenn Formularinhalte im WordPress-Backend gespeichert werden, sollte das berücksichtigt werden. Wer ein Formular-Plugin austauscht, einen neuen Spam-Schutz aktiviert oder ein CRM verbindet, muss nicht nur die Technik testen, sondern auch die Datenschutzerklärung prüfen.
Der Hinweis am Formular sollte keine pauschale Checkbox enthalten, die unnötigerweise eine „Einwilligung in die Datenschutzerklärung“ verlangt. Eine Datenschutzerklärung wird zur Information bereitgestellt; sie ist normalerweise kein Vertrag, dem man zustimmen muss. Wenn tatsächlich eine Einwilligung erforderlich ist, sollte klar beschrieben werden, wofür sie gilt und wie sie widerrufen werden kann.
HTTPS und sichere Übermittlung sind Pflichtarbeit
Kontaktformulare übertragen Inhalte über das Internet. Deshalb ist Transportverschlüsselung kein optionales Extra. Das BSI beschreibt TLS als Maßnahme, um Vertraulichkeit und Integrität bei der Übertragung über Kommunikationsnetze zu schützen. Auch wenn der BSI-Mindeststandard formal für die Bundesverwaltung formuliert ist, zeigt er den technischen Anspruch: Datenübertragungen müssen wirksam geschützt werden.
Für Website-Betreiber bedeutet das: Das Kontaktformular sollte ausschließlich über HTTPS erreichbar sein, gemischte Inhalte sollten vermieden werden und Weiterleitungen von HTTP auf HTTPS müssen zuverlässig funktionieren. Außerdem sollte das Formular keine sensiblen Daten über unsichere E-Mail-Strecken weiterleiten, ohne dass das Risiko verstanden ist. Viele Formulare senden Inhalte als normale E-Mail an das Team. Das ist bequem, aber nicht immer die beste Lösung für besonders sensible Inhalte.
Wenn regelmäßig vertrauliche Dokumente oder besondere Kategorien personenbezogener Daten übermittelt werden, sollte ein Kontaktformular möglicherweise nicht das richtige Werkzeug sein. Dann können geschützte Portale, verschlüsselte Upload-Strecken oder klare Alternativwege sinnvoller sein.
Spam-Schutz: Captcha, Honeypot und Drittanbieter bewusst wählen
Kontaktformulare ziehen Spam an. Deshalb nutzen viele Websites Captchas, Bot-Schutz, Honeypot-Felder, Rate-Limits oder externe Sicherheitsdienste. Datenschutzrechtlich ist dabei entscheidend, ob zusätzliche Informationen verarbeitet oder an Dritte übertragen werden. Ein einfaches Honeypot-Feld kann datensparsam sein. Ein externer Captcha-Dienst kann dagegen IP-Adresse, Browserdaten oder weitere technische Merkmale erhalten.
Das bedeutet nicht, dass externer Spam-Schutz nie zulässig ist. Aber er sollte bewusst ausgewählt, dokumentiert und transparent gemacht werden. Prüfen Sie, ob der Dienst eine Auftragsverarbeitung erfordert, ob Daten in Drittländer übertragen werden, ob Cookies oder vergleichbare Technologien eingesetzt werden und ob eine weniger eingriffsintensive Lösung ausreicht.
Kommt der Spam-Schutz mit Zugriffen auf Informationen im Endgerät oder mit nicht notwendigen Cookies, kann zusätzlich das TDDDG relevant werden. Die DSK-Orientierungshilfe für Anbieter digitaler Dienste hilft bei der Abgrenzung zwischen DSGVO und TDDDG. Für Betreiber heißt das schlicht: Spam-Schutz ist Sicherheitsarbeit, aber kein Freifahrtschein für beliebige Drittanbieter-Technik.
Speicherfristen und Löschkonzept nicht vergessen
Viele Formular-Plugins speichern Einsendungen nicht nur per E-Mail, sondern zusätzlich in der WordPress-Datenbank. Das ist nützlich, wenn E-Mails verloren gehen oder Anfragen im Backend bearbeitet werden. Es bedeutet aber auch, dass alte Kontaktanfragen im System liegen bleiben können. Ohne Löschkonzept sammeln sich dort über Jahre personenbezogene Daten.
Die passende Speicherfrist hängt vom Zweck ab. Eine einfache Anfrage kann nach Bearbeitung und Ablauf einer kurzen Nachlaufzeit gelöscht werden. Wird aus der Anfrage ein Vertragsverhältnis, können andere Aufbewahrungsfristen relevant werden. Für reine Spam- oder Sicherheitsdaten gelten wieder andere Überlegungen. Wichtig ist, dass Website-Betreiber nicht alles unbegrenzt behalten.
Praktisch hilfreich ist eine einfache Regel: Formularanfragen regelmäßig exportieren, zuordnen oder löschen. Im WordPress-Backend sollte geprüft werden, ob das Formular-Plugin automatische Löschung unterstützt. Auch Backups sollten nicht vergessen werden. Gelöschte Anfragen können je nach Backup-Konzept noch eine Zeit lang in Sicherungen vorhanden sein.
Auftragsverarbeitung: Hoster, Formular-Plugin, CRM und Maildienst
Kontaktformulare arbeiten selten allein. Der Hoster verarbeitet Server- und Datenbankdaten, das Formular-Plugin speichert oder versendet Inhalte, ein SMTP-Dienst kann E-Mails ausliefern, ein CRM kann Leads anlegen und ein Helpdesk kann Tickets erzeugen. Je nach Rolle dieser Dienstleister kann ein Vertrag zur Auftragsverarbeitung erforderlich sein.
Website-Betreiber sollten daher nicht nur fragen, ob das Formular funktioniert, sondern wohin die Daten fließen. Werden Inhalte im EU-Raum verarbeitet? Gibt es Drittlandübermittlungen? Wer hat Zugriff? Wie werden Daten gelöscht? Welche Sicherheitsmaßnahmen beschreibt der Anbieter? Diese Fragen gehören in die Dienstleisterprüfung, besonders wenn Kontaktanfragen geschäftskritische oder vertrauliche Inhalte enthalten können.
Wer ein Formular nur als E-Mail-Weiterleitung nutzt, sollte außerdem die Empfängerkreise prüfen. Müssen wirklich mehrere Personen jede Anfrage erhalten? Gibt es Funktionspostfächer? Werden E-Mails lokal auf privaten Geräten synchronisiert? Datenschutz endet nicht am Absenden des Formulars.
Prüfliste für WordPress-Kontaktformulare
Ein pragmatischer Check lässt sich in wenigen Schritten durchführen. Erstens: Alle Formularfelder auf Notwendigkeit prüfen und Pflichtfelder reduzieren. Zweitens: Formularhinweis und Datenschutzerklärung mit der tatsächlichen Technik abgleichen. Drittens: HTTPS, Weiterleitungen und Mixed Content testen. Viertens: Spam-Schutz bewerten und Drittanbieter dokumentieren. Fünftens: Speicherung im Plugin, E-Mail-Versand, CRM-Anbindung und Backups prüfen. Sechstens: Löschfristen festlegen und technisch umsetzen.
Zusätzlich sollten Betreiber einmal eine Testanfrage durchspielen. Wo landet die Nachricht? Wer erhält sie? Wird sie im Backend gespeichert? Welche Meta-Daten stehen dabei? Gibt es eine Bestätigungsmail? Wird die Anfrage an ein CRM übertragen? Dieser Test zeigt oft mehr als jede theoretische Plugin-Dokumentation.
Für die allgemeine Website-Prüfung passt das Kontaktformular gut in einen breiteren DSGVO-Website-Check. Wer Formulare, Server-Logs, Newsletter, Cookies und externe Dienste gemeinsam betrachtet, bekommt ein deutlich realistischeres Bild der Datenflüsse.
Fazit: Kontaktformulare brauchen klare Technik und klare Informationen
Ein Kontaktformular ist schnell eingebaut, aber nicht automatisch datenschutzfreundlich. Entscheidend sind wenige, gut gewählte Felder, transparente Informationen, sichere Übertragung, bewusster Spam-Schutz, klare Speicherfristen und eine passende Dienstleisterprüfung. Das klingt nach viel Arbeit, ist aber gut beherrschbar, wenn man den Formularprozess einmal vollständig durchläuft.
Der beste nächste Schritt: Öffnen Sie Ihr eigenes Kontaktformular und füllen Sie es testweise aus. Danach prüfen Sie, welche Daten ankommen, wo sie gespeichert werden und ob die Datenschutzerklärung genau diesen Ablauf beschreibt. Wenn Formular, Technik und Erklärung zusammenpassen, wird aus einem potenziellen Datenschutz-Risiko ein sauberer, vertrauenswürdiger Kommunikationsweg.
Quellen und weiterführende Informationen
- LfD Niedersachsen: Informationen für Betreiber von Webseiten und Apps
- EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679
- BSI: Mindeststandard zur Verwendung von Transport Layer Security (TLS)
- BSI: TR-02102-2 Verwendung von Transport Layer Security
- DSK: Orientierungshilfe für Anbieter digitaler Dienste
- Gesetze im Internet: § 25 TDDDG