Ein Kontaktformular auf der Firmenwebsite verarbeitet personenbezogene Daten und fällt damit unter die DSGVO, unabhängig von der Betriebsgröße. Eine gesonderte Einwilligung-Checkbox ist für die reine Kontaktaufnahme meist nicht nötig, Pflicht sind stattdessen Datenminimierung, ein Hinweis direkt am Formular, eine klare Speicherdauer und eine verschlüsselte Übertragung. Wer diese vier Punkte umsetzt, hat das Formular rechtlich sauber, ohne die Anfrage für Interessenten unnötig zu verkomplizieren.
Welche Rechtsgrundlage für ein Kontaktformular gilt
Viele Betriebsinhaber gehen davon aus, dass jede Datenerhebung eine Einwilligung braucht. Für ein klassisches Kontaktformular stimmt das nicht. Fragt ein Interessent nach einem Angebot oder einem Termin, stützt sich die Verarbeitung auf Artikel 6 Absatz 1 Buchstabe b DSGVO, vorvertragliche Maßnahmen auf Anfrage der betroffenen Person. Bei einer allgemeinen Frage ohne konkrete Vertragsanbahnung greift stattdessen Artikel 6 Absatz 1 Buchstabe f, das berechtigte Interesse des Betriebs an der Bearbeitung eingehender Anfragen. Eine Einwilligung nach Buchstabe a wird erst relevant, sobald die Daten für einen zweiten Zweck genutzt werden sollen, etwa für den Newsletter-Versand oder gezielte Werbung. Diese beiden Zwecke sollten deshalb strikt getrennt bleiben: Ein Kontaktformular für die Anfrage, eine separate, klar beschriftete Checkbox für alles, was darüber hinausgeht.
Welche Felder ein Kontaktformular wirklich braucht
Der Grundsatz der Datenminimierung aus Artikel 5 Absatz 1 Buchstabe c DSGVO verlangt, nur die Angaben abzufragen, die für die Bearbeitung tatsächlich nötig sind. Für die meisten Handwerks- und Gewerbebetriebe reichen Name, E-Mail-Adresse und die Nachricht selbst als Pflichtfelder. Telefonnummer, Adresse oder ein Vorzugstermin können sinnvoll sein, sollten dann aber als freiwillig gekennzeichnet werden, statt sie ungefragt zur Pflicht zu machen. Jedes zusätzliche Pflichtfeld senkt außerdem messbar die Zahl der tatsächlich abgeschickten Anfragen, ein kurzes Formular konvertiert in aller Regel besser als ein langes.
Was direkt am Formular stehen muss
Ein einzelner Link zur allgemeinen Datenschutzerklärung erfüllt die Informationspflicht aus Artikel 13 DSGVO nicht vollständig. Direkt am Formular oder unmittelbar über dem Absenden-Button gehört ein kurzer Hinweis, der in ein bis zwei Sätzen benennt, welche Daten zu welchem Zweck verarbeitet werden und wie lange sie aufbewahrt bleiben. Der ausführliche Rest, Verantwortlicher, Rechtsgrundlage im Detail, Betroffenenrechte, kann dann per Link in die vollständige Datenschutzerklärung ausgelagert werden. Diese Kombination aus kurzem Hinweis am Formular und ausführlicher Erklärung dahinter erfüllt sowohl die rechtliche Anforderung als auch die Erwartung der meisten Besucher, die ohnehin selten die komplette Datenschutzerklärung lesen, bevor sie eine kurze Anfrage abschicken.
Wie lange die Daten gespeichert bleiben dürfen
Eine feste gesetzliche Frist für Kontaktanfragen gibt es nicht, die DSGVO verlangt stattdessen eine Speicherdauer, die sich am tatsächlichen Zweck orientiert und nachvollziehbar begründet ist. Für eine abgeschlossene Anfrage ohne Auftragsfolge reichen in der Praxis wenige Monate nach dem letzten Kontakt, danach sollte die Nachricht gelöscht oder anonymisiert werden. Führt die Anfrage zu einem Angebot oder einem laufenden Auftrag, greifen die längeren Aufbewahrungsfristen aus dem Handels- und Steuerrecht, dann zählt die Speicherung zu den Geschäftsunterlagen insgesamt. Wichtig ist, dass diese Fristen irgendwo, meist in der Datenschutzerklärung, konkret benannt sind, ein vager Verweis auf „solange erforderlich” reicht der Informationspflicht nicht.
Verschlüsselung als technische Mindestanforderung
Artikel 32 DSGVO verlangt angemessene technische Maßnahmen zum Schutz personenbezogener Daten, für ein Kontaktformular bedeutet das in erster Linie eine verschlüsselte Übertragung per HTTPS. Läuft die Firmenwebsite noch ohne aktuelles Zertifikat, sind die im Formular eingegebenen Daten auf dem Weg zum Server prinzipiell mitlesbar, unabhängig davon, wie sorgfältig der Rest der Seite datenschutzrechtlich aufgestellt ist. Details zur rechtlichen Einordnung und den Kosten eines Zertifikats stehen im Artikel zum SSL-Zertifikat für die Firmenwebsite. Ein zweiter, oft übersehener Punkt ist der Versandweg: Landet die Formular-Nachricht per unverschlüsselter E-Mail im Postfach, sollte zumindest die Übertragung zwischen Formular und Server abgesichert sein, der weitere Mailverkehr folgt dann den üblichen E-Mail-Sicherheitsstandards des Postfach-Anbieters.
Spam-Schutz ohne unnötige Datenerhebung
Viele Formulare setzen auf ein sichtbares Captcha, das zusätzliche Klicks und manchmal auch zusätzliche Datenverarbeitung durch Drittanbieter mit sich bringt. Für die meisten Firmenwebsites reicht ein unsichtbares Honeypot-Feld oder eine serverseitige Prüfung auf ungewöhnliches Ausfüllverhalten, ganz ohne zusätzliche Datenerhebung beim Besucher. Wird dennoch ein Drittanbieter-Captcha eingesetzt, gehört dessen Datenverarbeitung mit in den Hinweis am Formular, da in diesem Fall auch Daten an ein externes System übertragen werden, bevor die eigentliche Anfrage überhaupt abgeschickt ist.
Checkliste für ein rechtssicheres Kontaktformular
- Nur Name, E-Mail und Nachricht als Pflichtfelder, alles Weitere freiwillig kennzeichnen.
- Kurzen Datenschutzhinweis direkt am Formular platzieren, mit Link zur vollständigen Erklärung.
- Konkrete Speicherdauer in der Datenschutzerklärung benennen, keine vage Formulierung.
- HTTPS-Verschlüsselung für die gesamte Seite sicherstellen, nicht nur für das Formular selbst.
- Spam-Schutz möglichst ohne sichtbares Drittanbieter-Captcha lösen.
- Eine separate, klar beschriftete Checkbox nur einsetzen, wenn Daten zusätzlich für Newsletter oder Werbung genutzt werden.
Kontaktformular vs. reine E-Mail-Adresse
| Kontaktformular | Nur E-Mail-Adresse | |
|---|---|---|
| Datensparsamkeit | Steuerbar über Pflicht- und freiwillige Felder | Interessent schreibt frei, oft mehr Daten als nötig |
| Nachvollziehbarkeit | Strukturierte Anfrage, einfacher zu dokumentieren | Unstrukturiert, schwerer auszuwerten |
| Rechtlicher Aufwand | Hinweis am Formular nötig | Verweis auf Datenschutzerklärung im Impressum reicht meist |
| Nutzererfahrung | Klar geführt, funktioniert auch mobil zuverlässig | Öffnet das E-Mail-Programm, bricht auf manchen Geräten den Fluss |
Beide Varianten sind rechtlich möglich, ein gut gebautes Formular bündelt die Anfrage aber strukturierter und lässt sich einfacher in eine Kundenverwaltung überführen als lose E-Mails aus unterschiedlichen Postfächern.
Ein Elektrobetrieb, der sein Kontaktformular vor Jahren einmal eingerichtet und seither nicht mehr angefasst hat, läuft schnell Gefahr, dass weder die Datenschutzerklärung noch die Speicherfristen zum aktuellen Formular passen, etwa wenn zwischenzeitlich ein zusätzliches Feld für den Wunschtermin dazugekommen ist. Ein kurzer jährlicher Abgleich zwischen Formular und Datenschutzerklärung verhindert genau diese Lücke, die bei einer Prüfung oder Beschwerde sonst zuerst auffällt. Wer weitere Pflichtangaben der eigenen Website prüfen möchte, findet den Überblick im Artikel zu den Pflichtangaben der Firmenwebsite, Hinweise zu Cookie-Bannern stehen im Artikel zur Cookie-Banner-Pflicht.
Für Betriebe ohne eigene Rechtsabteilung ist ein DSGVO-konformes Kontaktformular meist eine einmalige Einrichtungsaufgabe, die danach kaum noch Aufwand macht, solange niemand unbemerkt neue Felder oder einen zusätzlichen Zweck hinzufügt, ohne den Hinweistext anzupassen. Genau diese laufende Kontrolle gehört bei Mr.Site zur laufenden Betreuung dazu, damit Formular, Datenschutzerklärung und die tatsächlich verarbeiteten Daten dauerhaft zueinander passen.