Datenschutz & Recht
· Aktualisiert am

DSGVO beim Angebotsformular: was auf der Handwerker-Website gelten muss

Ein Fragebogen, der Objektdaten, Fotos und Kontaktdaten erfasst und automatisch weiterverarbeitet, sammelt deutlich mehr als ein klassisches Kontaktformular. Was daraus datenschutzrechtlich folgt — von der Rechtsgrundlage über den KI-Einsatz bis zur Löschfrist.

Point: Ein Anfrageformular auf einer Handwerker-Website braucht in der Regel keine Einwilligung, sondern eine saubere Rechtsgrundlage, klare Zweckbindung und eine tatsächlich umgesetzte Löschfrist.
Evidence: Die Verarbeitung von Anfragedaten stützt sich auf Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen). Einwilligungspflichtig wird es erst bei Zwecken jenseits der Anfragebearbeitung — Werbung, Weitergabe, dauerhafte Speicherung — sowie bei nicht erforderlichen Zugriffen auf das Endgerät nach § 25 TDDDG.
Impact: Wer das trennt, kommt mit einem kurzen Hinweis am Formular aus und vermeidet die verbreitete Fehlkonstruktion, die Anfragebearbeitung von einer widerrufbaren Einwilligung abhängig zu machen.

Kurz zusammengefasst

  • Für die reine Anfragebearbeitung ist Art. 6 Abs. 1 lit. b DSGVO die passende Rechtsgrundlage — eine Einwilligungs-Checkbox ist dafür nicht nötig und sogar hinderlich.
  • Einwilligung braucht es nur für zusätzliche Zwecke: Werbung, Weitergabe, längere Speicherung zur späteren Ansprache.
  • Datensparsamkeit ist im Konfigurator praktisch umsetzbar: Kalkulationsdaten früh, Kontaktdaten erst am Ende, keine Felder ohne Verwendungszweck.
  • KI-Verarbeitung ist zulässig, verlangt aber einen AVV nach Art. 28 DSGVO, einen Hinweis und die Beschränkung auf die nötigen Daten.
  • Löschfristen gehören nicht nur in die Datenschutzerklärung, sondern in den Workflow — als automatischer Job, nicht als Vorsatz.

Die Rechtsgrundlage: warum die Checkbox meistens falsch ist

Auf sehr vielen Handwerker-Websites steht unter dem Kontaktformular eine Checkbox: „Ich stimme zu, dass meine Daten zur Bearbeitung meiner Anfrage gespeichert werden." Sie ist gut gemeint und in den meisten Fällen die falsche Konstruktion.

Der Grund liegt in der Systematik der DSGVO. Art. 6 Abs. 1 lit. b erlaubt die Verarbeitung, wenn sie für die Durchführung vorvertraglicher Maßnahmen erforderlich ist, die auf Anfrage der betroffenen Person erfolgen. Genau das ist eine Angebotsanfrage: Jemand fragt nach einem Angebot, und dafür müssen seine Angaben verarbeitet werden. Eine Einwilligung nach lit. a ist dafür nicht nötig.

Schlimmer noch: Sie schafft ein Problem. Eine Einwilligung ist jederzeit widerrufbar. Widerruft jemand mitten im laufenden Angebotsprozess, müsste die Verarbeitung eigentlich enden — obwohl der Betrieb die Daten braucht, um die angefragte Leistung zu erbringen. Wer die Verarbeitung stattdessen auf lit. b stützt, hat dieses Problem nicht.

Problem 01
Die Checkbox ist gut gemeint —
und schafft ein Problem, das es sonst nicht gäbe.
So steht es auf vielen Websites
Ich stimme zu, dass meine Daten zur Bearbeitung meiner Anfrage gespeichert werden.
Eine Einwilligung nach Art. 6 Abs. 1 lit. a — für einen Zweck, der sie nicht braucht.
Eine Einwilligung ist jederzeit widerrufbar.
Widerruf mitten im laufenden Angebotsprozess
Die Verarbeitung müsste enden
Obwohl der Betrieb die Daten braucht, um die angefragte Leistung zu erbringen
Art. 6 Abs. 1 lit. b DSGVO erlaubt die Verarbeitung für vorvertragliche Maßnahmen auf Anfrage der betroffenen Person. Genau das ist eine Angebotsanfrage.
Was die gut gemeinte Checkbox auslöst — und warum Art. 6 Abs. 1 lit. b das Problem gar nicht erst entstehen lässt.

Was stattdessen ans Formular gehört, ist ein Hinweis, keine Zustimmung: zwei, drei Sätze darüber, wer die Daten verarbeitet, wofür, wie lange und wohin sie gehen, plus ein Link auf die vollständige Datenschutzerklärung. Das erfüllt die Informationspflicht nach Art. 13 DSGVO und kommt ohne Klickhürde aus.

Wo die Einwilligung tatsächlich gebraucht wird

Lösung 01
Ein Zweck, eine Rechtsgrundlage, eine Frist.
Zweck
Rechtsgrundlage
Was ans Formular gehört
Frist
Anfrage bearbeiten
Art. 6 Abs. 1 lit. b
Hinweistext, keine Zustimmung
6–12 Monate
Newsletter, Werbung
Art. 6 Abs. 1 lit. a
Separate, nicht vorausgewählte Checkbox
bis Widerruf
Weitergabe an Kollegenbetrieb
Einwilligung oder Abwägung
Den Interessenten fragen, nicht stillschweigend weiterreichen
fallbezogen
Nachfassen in einem Jahr
Berechtigtes Interesse
Dokumentiert und zeitlich begrenzt
12 Monate
Keine Kopplung: „Anfrage nur absendbar, wenn Sie dem Newsletter zustimmen“ ist unzulässig. Wer alles in eine große Einwilligung packt, hat eine, die im Zweifel unwirksam ist.
Vier Zwecke, vier Rechtsgrundlagen, vier Fristen — und was am Formular jeweils sichtbar sein muss.

Einwilligungspflichtig wird es, sobald die Daten für etwas anderes verwendet werden sollen als für die Beantwortung der konkreten Anfrage. Drei Fälle kommen bei Handwerksbetrieben regelmäßig vor.

Werbliche Ansprache

Wer Anfragende später in einen Newsletter aufnehmen oder mit Angeboten anschreiben will, braucht dafür eine separate, aktiv gesetzte Checkbox mit eigenem Text. Sie darf nicht vorausgewählt sein und das Absenden der Anfrage nicht blockieren. Eine Kopplung — „Anfrage nur absendbar, wenn Sie dem Newsletter zustimmen" — ist unzulässig.

Weitergabe an Dritte

Manche Betriebe geben Anfragen, die sie nicht bedienen können, an Kollegenbetriebe weiter. Das ist ein eigener Zweck und eine Übermittlung an einen anderen Verantwortlichen — dafür braucht es entweder eine Einwilligung oder zumindest eine transparente Information und eine tragfähige Interessenabwägung. Die saubere Lösung ist, den Interessenten zu fragen, statt die Daten stillschweigend weiterzureichen.

Speicherung über die Anfrage hinaus

Wenn eine Anfrage nicht zum Auftrag führt, endet der Zweck der Verarbeitung. Wer die Daten trotzdem behalten will — um in einem Jahr nachzufassen —, braucht dafür eine eigene Grundlage. In der Praxis wird das meist über ein berechtigtes Interesse gelöst, das aber sauber dokumentiert und zeitlich begrenzt sein muss.

Der Unterschied zwischen diesen Fällen und der reinen Anfragebearbeitung ist der Kern der ganzen Systematik: Ein Zweck, eine Rechtsgrundlage, eine Frist. Wer das trennt, hat wenig Aufwand; wer alles in eine große Einwilligung packt, hat eine, die im Zweifel unwirksam ist.

Datensparsamkeit im Konfigurator

Art. 5 Abs. 1 lit. c DSGVO verlangt, dass Daten auf das für den Zweck notwendige Maß beschränkt sind. Bei einem mehrstufigen Fragebogen ist das kein abstrakter Grundsatz, sondern eine konkrete Gestaltungsfrage — und praktischerweise fällt sie mit dem zusammen, was ohnehin gute Praxis ist.

Der erste Punkt betrifft die Reihenfolge. Ein Fragebogen, der Kalkulationsdaten zuerst und Kontaktdaten zuletzt abfragt, verarbeitet bei jedem Abbruch nur anonyme Angaben. Wer die Strecke bei Schritt vier verlässt, hat keine personenbezogenen Daten hinterlassen — der Betrieb hat nur die Information, dass jemand nach einer bestimmten Leistung gefragt hat. Diese Gestaltung erfüllt den Grundsatz von Privacy by Design nach Art. 25 DSGVO ganz nebenbei.

Der zweite Punkt betrifft die Feldauswahl. Jedes Feld braucht eine Antwort auf die Frage, wofür es gebraucht wird. Die Adresse wird für ein Richtangebot nicht benötigt — die Postleitzahl reicht für die Anfahrtsberechnung. Das Geburtsdatum wird nie gebraucht. Die Telefonnummer ist nützlich, aber selten zwingend und gehört deshalb als optionales Feld gekennzeichnet.

Der dritte Punkt betrifft Freitextfelder. Sie sind datenschutzrechtlich die unangenehmsten Elemente eines Formulars, weil Nutzer dort alles hineinschreiben — auch Gesundheitsdaten, wenn es etwa um einen barrierefreien Umbau nach einem Unfall geht. Solche besonderen Kategorien nach Art. 9 DSGVO unterliegen strengeren Regeln. Ganz verhindern lässt sich das nicht, aber ein Hinweis am Feld („Bitte geben Sie hier keine Gesundheitsdaten oder besonders sensiblen Informationen an") reduziert das Risiko spürbar.

Lösung 02
Datensparsamkeit ergibt sich aus der Reihenfolge.
Schritt 1–6
Kalkulationsdaten — ohne Personenbezug
Schritt 7
Kontaktdaten
Wer die Strecke bei Schritt vier verlässt, hat keine personenbezogenen Daten hinterlassen. Der Betrieb weiß nur, dass jemand nach einer bestimmten Leistung gefragt hat — Privacy by Design nach Art. 25 DSGVO ganz nebenbei.
Postleitzahl statt vollständiger Adresse — sie reicht für die Anfahrtsberechnung.
Telefonnummer als optionales Feld gekennzeichnet.
Hinweis am Freitextfeld: keine Gesundheitsdaten oder besonders sensiblen Informationen.
EXIF-Daten beim Fotoupload entfernen — wenige Zeilen, kein Nachteil für die Kalkulation.
Gegenüber dem Sprachmodell
Übergeben wird nur, was gebraucht wird
Leistungsdaten und Anredename. Alles Weitere bleibt im eigenen System und wird erst nach der Textgenerierung eingesetzt.
AVV nach Art. 28 DSGVO
Mit jedem eingesetzten Dienst: Modellanbieter, Hoster, Rechnungssoftware, E-Mail-Versand. Plus Eintrag im Verarbeitungsverzeichnis und in der Datenschutzerklärung.
Menschliche Freigabe vor dem Versand
Art. 22 DSGVO setzt vollautomatischen Entscheidungen enge Grenzen. Ein weiterer Grund, warum diese Stufe nicht wegrationalisiert werden sollte.
Die Reihenfolge im Fragebogen erledigt den größten Teil der Datensparsamkeit — dazu vier Maßnahmen und drei Regeln für den Umgang mit dem Sprachmodell.

KI im Angebotsworkflow: was zusätzlich gilt

Sobald ein Sprachmodell die Anfragedaten verarbeitet — etwa um das Anschreiben zu formulieren oder Freitext zu strukturieren —, kommt eine weitere Verarbeitungsstufe hinzu. Sie ist zulässig, aber nicht voraussetzungslos.

Erforderlich ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem Anbieter des Modells. Die großen Anbieter stellen solche Verträge für ihre Geschäftstarife bereit; die kostenlosen Consumer-Versionen in der Regel nicht. Wer Kundendaten über einen kostenlosen Zugang verarbeitet, hat keine tragfähige Grundlage. Ergänzend gehört der Anbieter in das Verzeichnis von Verarbeitungstätigkeiten und in die Auflistung der Empfänger in der Datenschutzerklärung.

Der zweite Hebel ist Datensparsamkeit gegenüber dem Modell. Das Modell braucht für die Formulierung eines Anschreibens nicht die vollständige Anfrage mit Name, Adresse und Telefonnummer. Es braucht die Leistungsdaten und den Anredennamen. Alles Weitere kann im eigenen System bleiben und erst nach der Textgenerierung eingesetzt werden. Diese Trennung ist im Workflow mit wenig Aufwand umsetzbar und reduziert die übermittelte Datenmenge erheblich.

Problem 03
Mehr Daten, als der Zweck verlangt.
An das Sprachmodell übergeben
Name, vollständige Adresse
Telefonnummer, E-Mail
Leistungsart, Menge, Objekttyp
Freitext des Interessenten
Für die Formulierung eines Anschreibens gebraucht: Leistungsdaten und Anredename.
Freitextfeld und Fotoupload
Nutzer schreiben in Freitextfelder alles hinein — auch Gesundheitsdaten, etwa beim barrierefreien Umbau nach einem Unfall. Besondere Kategorien nach Art. 9 DSGVO unterliegen strengeren Regeln.
Fotos aus Wohnräumen zeigen oft mehr als beabsichtigt und tragen in den Metadaten teilweise GPS-Koordinaten.
Kostenlose Consumer-Zugänge zu KI-Diensten haben in der Regel keinen Auftragsverarbeitungsvertrag — und damit keine tragfähige Grundlage für Kundendaten.
Was üblicherweise an das Modell geht und was davon wirklich nötig wäre — plus die beiden Felder, die am meisten Unerwartetes einsammeln.

Eine dritte Alternative ist der Verzicht auf externe Anbieter: Selbst gehostete Open-Source-Modelle auf einem Server in Deutschland verarbeiten die Daten im eigenen Verantwortungsbereich, sodass kein AVV nötig ist. Für die Textarbeit in einem Angebotsworkflow ist deren Qualität ausreichend; der Preis ist mehr technischer Aufwand. Eine Übersicht der Abwägung gibt der Artikel zur Modellauswahl für KMU.

Was ausdrücklich nicht passieren sollte: eine vollautomatische Entscheidung mit rechtlicher Wirkung ohne menschliche Beteiligung. Art. 22 DSGVO setzt dem enge Grenzen. In dem hier beschriebenen Aufbau stellt sich die Frage praktisch nicht, weil jedes Angebot vor dem Versand von einem Menschen geprüft und freigegeben wird — ein weiterer Grund, warum diese Freigabestufe nicht wegrationalisiert werden sollte.

Löschfristen, die tatsächlich greifen

Der häufigste Befund bei einer Überprüfung ist nicht eine falsche Rechtsgrundlage, sondern eine Löschfrist, die es nur auf dem Papier gibt. In der Datenschutzerklärung steht, dass Anfragen nach zwölf Monaten gelöscht werden. In der Datenbank liegen Datensätze aus 2019.

Praktikabel wird das nur, wenn die Löschung Teil des Systems ist. In einem n8n-basierten Aufbau ist das ein Workflow, der einmal monatlich läuft, alle Datensätze jenseits der Frist identifiziert und löscht — inklusive der hochgeladenen Fotos, die sonst gern im Dateisystem liegenbleiben. Vor dem Löschen kann eine anonymisierte Zusammenfassung in eine Statistiktabelle geschrieben werden, sodass die Auswertbarkeit erhalten bleibt, ohne dass Personenbezug bestehen bliebe.

Sinnvolle Fristen richten sich nach dem Verlauf. Anfragen ohne jede Reaktion des Interessenten: sechs Monate. Anfragen mit Angebot, aber ohne Auftrag: zwölf Monate, weil Interessenten erfahrungsgemäß auch nach Monaten zurückkommen. Anfragen, aus denen ein Auftrag wurde: hier greifen die handels- und steuerrechtlichen Aufbewahrungspflichten, die deutlich länger laufen und Vorrang haben.

Lösung 03
Die Löschung gehört in den Workflow,
nicht in die Erklärung.
6 Monate
Anfrage ohne jede Reaktion
Der Interessent hat sich nach der Anfrage nicht mehr gemeldet.
12 Monate
Angebot, aber kein Auftrag
Interessenten kommen erfahrungsgemäß auch nach Monaten zurück.
gesetzlich
Aus der Anfrage wurde ein Auftrag
Handels- und steuerrechtliche Aufbewahrungspflichten laufen deutlich länger und haben Vorrang.
Ein Workflow, der monatlich läuft, alle Datensätze jenseits der Frist identifiziert und löscht — inklusive der hochgeladenen Fotos, die sonst gern im Dateisystem liegenbleiben.
Vor dem Löschen kann eine anonymisierte Zusammenfassung in eine Statistiktabelle geschrieben werden: Auswertbarkeit bleibt, Personenbezug nicht.
Drei Fristen nach Verlauf der Anfrage — und der Grund, warum sie im Workflow stehen müssen statt nur in der Erklärung.
Problem 02
Die Löschfrist, die es nur auf dem Papier gibt.
In der Datenschutzerklärung
„Anfragen werden nach zwölf Monaten gelöscht.“
In der Datenbank
Datensätze aus 2019.
Was eine Prüfung typischerweise findet · Elektrobetrieb
01
Rund 1.400 Datensätze in einer Google-Tabelle, die nie bereinigt wurde — der überwiegende Teil jenseits jeder begründbaren Frist.
02
Vollständige Anfragen inklusive Adresse und Telefonnummer an das Sprachmodell, obwohl Leistungsart und Anrede genügt hätten.
03
Hochgeladene Fotos in einem Ordner, der weder in der Datenschutzerklärung stand noch in einer Löschroutine vorkam.
04
Einwilligungs-Checkbox unter dem Formular, während die Erklärung korrekt auf Art. 6 Abs. 1 lit. b stützte — beide Angaben widersprachen sich.
½ TagAufwand, um alle vier Punkte zu beheben.
Der typische Befund bei einem Elektrobetrieb: vier Punkte, die sich in einem halben Tag beheben ließen.

Drei Fallstricke aus der Praxis

Die rechtlichen Anforderungen sind bekannt, die Lücken entstehen trotzdem. Nicht weil Betriebe sie ignorieren, sondern weil der Konfigurator über die Jahre gewachsen ist, der Webdesigner das Formular so geliefert hat und niemand mehr nachgeschaut hat. Drei typische Konstellationen, die sich so oder ähnlich häufig zeigen.

SHK-Betrieb mit Badkonfigurator: Kontaktdaten zu früh und kein AVV

Ein SHK-Betrieb mit zehn Mitarbeitern betreibt seit zwei Jahren einen Konfigurator, der Interessenten durch Fragen zu Badgröße, Ausstattung und Wunschtermin führt. Der Konfigurator läuft gut, die Anfragen werden mehr. Das Problem wird sichtbar, als der Betriebsinhaber den Ablauf einmal auf Papier bringt: Im zweiten Schritt fragt die Strecke Name, Adresse und E-Mail-Adresse ab — bevor der Interessent überhaupt weiß, ob er die Anfrage abschicken wird. Jeder Abbruch nach Schritt zwei hinterlässt Kontaktdaten im System, ohne dass dafür ein Zweck bestünde.

Dazu kommt ein zweites Problem: Die vollständigen Anfragen landen automatisch in einem cloudbasierten Angebots-Tool eines amerikanischen Anbieters. Einen Auftragsverarbeitungsvertrag gibt es nicht — der Anbieter stellt ihn nur im bezahlten Geschäftstarif bereit, der Betrieb nutzt den kostenlosen Zugang. Beide Punkte lassen sich lösen: Kontaktdaten wandern ans Ende der Strecke, und für das Angebots-Tool wird entweder auf den Geschäftstarif mit AVV gewechselt oder ein Werkzeug eingesetzt, das auf europäischen Servern läuft und einen DSGVO-konformen AVV mitbringt. Der Aufwand für beide Korrekturen liegt typischerweise bei einem halben Tag.

Elektrobetrieb mit falscher Rechtsgrundlage: die Einwilligung, die sich rächt

Ein Elektriker-Betrieb mit sechs Mitarbeitern hat sein Kontaktformular so übernommen, wie es der Webdesigner geliefert hat: mit einer Checkbox unter dem Absende-Button, die lautet: „Ich bin damit einverstanden, dass meine Daten zur Bearbeitung meiner Anfrage gespeichert werden." Drei Jahre lang hat das niemanden gestört. Dann schickt ein Interessent eine Anfrage für eine neue Unterverteilung, überlegt es sich am nächsten Tag anders und schreibt eine kurze Mail: „Ich widerrufe meine Einwilligung, bitte löschen Sie meine Daten." Der Betrieb hat die Anfrage da schon in den Kalender eingetragen und bearbeitet sie weiter. Der Interessent beschwert sich beim Landesdatenschutzbeauftragten.

Das Verfahren kostet mehrere Wochen Aufmerksamkeit, auch wenn am Ende kein Bußgeld ausgesprochen wird. Die Ursache ist die falsche Rechtsgrundlage: Wer die Verarbeitung auf eine Einwilligung nach Art. 6 Abs. 1 lit. a stützt, macht sie widerrufbar — und steht dann ohne Grundlage da, wenn die Bearbeitung eigentlich laufen soll. Art. 6 Abs. 1 lit. b hat dieses Problem nicht. Die Umstellung ist in einer Stunde erledigt: Checkbox entfernen, zwei Sätze Hinweistext direkt vor den Absende-Button.

Dachdeckerei mit Löschfrist auf Papier: dreitausend Datensätze aus vier Jahren

Eine Dachdeckerei mit fünfzehn Mitarbeitern läuft seit Jahren über ein einfaches Webformular. In der Datenschutzerklärung steht, dass Anfragedaten nach zwölf Monaten gelöscht werden. Passiert ist das nie, weil niemand einen Prozess dafür eingerichtet hat. Das Problem wird sichtbar, als ein ehemaliger Mitarbeiter, der jetzt bei einem Wettbewerber tätig ist, um Löschung seiner Anfrage aus dem Jahr 2022 bittet — und damit eine Prüfung auslöst. Im System liegen knapp dreitausend Datensätze aus vier Jahren, teils mit hochgeladenen Fotos von Dächern, auf denen Hauseingänge und Nachbargrundstücke zu sehen sind. Mehrere Arbeitstage gehen allein für Sichtung und manuelle Bereinigung drauf.

Was hier geholfen hätte: ein automatischer Löschlauf, der einmal im Monat alle Datensätze jenseits der festgelegten Frist entfernt — ohne manuellen Eingriff. Dabei müssen ausdrücklich auch hochgeladene Dateien im Dateisystem erfasst werden, nicht nur die Tabellenzeilen in der Datenbank. Wer nur die Datenbank bereinigt, übersieht erfahrungsgemäß die Fotos.

Wie sich das in der Praxis ordnen lässt

Die drei Beispiele zeigen: Es sind selten komplizierte Rechtsfragen, die Probleme verursachen, sondern fehlende Prozesse. Die Anforderungen lassen sich in drei überschaubaren Schritten aufräumen.

Der erste Schritt ist eine Bestandsaufnahme der eigenen Website: Welche Formulare gibt es, was erfassen sie, in welcher Reihenfolge, und wohin gehen die Daten danach? Welche externen Dienste sind eingebunden — E-Mail-Versand, CRM, Angebots-Tool, KI-Dienst — und liegt für jeden ein Auftragsverarbeitungsvertrag vor? Fehlt er, ist das der dringendste Punkt.

Der zweite Schritt betrifft das Formular selbst: Rechtsgrundlage klar benennen, Kontaktdaten ans Ende des Fragebogens, unnötige Felder entfernen, kurzen Hinweistext direkt vor den Absende-Button. In einem gut strukturierten Konfigurator ist das in der Regel an einem halben Tag erledigt.

Der dritte Schritt ist die Löschfrist. Eine Frist, die nur in der Datenschutzerklärung steht, schützt nicht vor dem Befund, den die Dachdeckerei erlebt hat. Wer einen Anfrage-Workflow betreibt, baut den Löschlauf dort fest ein — automatisch, monatlich, inklusive aller hochgeladenen Dateien. Wer keinen Workflow hat, kann dasselbe mit einem einfachen Script oder Cronjob erreichen.

Wer eine neue Website mit datenschutzkonformem Anfrageprozess von Grund auf neu aufbauen will, findet auf der Seite für Handwerker-Websites Informationen zum Festpreis-Angebot.

Eine kurze Checkliste

Wer einen Konfigurator und einen automatisierten Angebotsworkflow betreibt, sollte diese Punkte einmal schriftlich beantwortet haben: Auf welcher Rechtsgrundlage werden die Formulardaten verarbeitet, und steht das so auch am Formular? Gibt es separate Einwilligungen für Zwecke jenseits der Anfragebearbeitung, und sind sie ungekoppelt? Ist jedes Feld begründbar, und stehen die Kontaktdaten am Ende der Strecke? Existiert ein AVV mit jedem eingesetzten Dienst — Modellanbieter, Hoster, Rechnungssoftware, E-Mail-Versand? Sind diese Dienste im Verarbeitungsverzeichnis und in der Datenschutzerklärung genannt? Gibt es eine Löschfrist, und läuft sie automatisch? Werden Fotouploads davon erfasst? Und wird jedes Angebot vor dem Versand von einem Menschen freigegeben?

Keine dieser Fragen erfordert großen Aufwand, solange sie beim Aufbau gestellt wird. Nachträglich in ein laufendes System eingebaut, kosten dieselben Punkte deutlich mehr Zeit.

Hinweis: Dieser Artikel gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Ob in Ihrem konkreten Aufbau eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist und wie Ihre Datenschutzerklärung im Detail formuliert sein muss, klären Sie mit einem Datenschutzbeauftragten oder einer spezialisierten Kanzlei.

Wie der Workflow aufgebaut ist, an dem diese Anforderungen ansetzen, beschreibt der Artikel Vom Web-Formular zum PDF-Angebot. Der Fragebogen davor ist im Artikel zum Angebotskonfigurator für Handwerksbetriebe beschrieben.

Eine weitere gesetzliche Pflicht, die Betriebe ab 10 Mitarbeitenden betrifft, ist das Barrierefreiheitsstärkungsgesetz — seit 28. Juni 2025 in Kraft. Was genau es verlangt und wen die Kleinstunternehmen-Ausnahme schützt, erklärt der Artikel Barrierefreiheitsstärkungsgesetz: Was Handwerksbetriebe über ihre Website wissen müssen.

Häufige Fragen

Brauche ich für ein Anfrageformular eine Einwilligungs-Checkbox?

In der Regel nicht. Die Verarbeitung der Daten, die zur Beantwortung einer Anfrage nötig sind, stützt sich auf Art. 6 Abs. 1 lit. b DSGVO – vorvertragliche Maßnahmen auf Anfrage der betroffenen Person. Eine zusätzliche Einwilligung ist dafür weder erforderlich noch sinnvoll, weil eine widerrufene Einwilligung die Bearbeitung blockieren würde. Nötig ist stattdessen ein klarer Datenschutzhinweis am Formular.

Wann brauche ich doch eine Einwilligung?

Sobald die Daten für etwas anderes als die Beantwortung der Anfrage genutzt werden sollen: Newsletter, Werbemails, Weitergabe an Partnerbetriebe, Speicherung über die Aufbewahrungsfrist hinaus für spätere Ansprache. Für jeden dieser Zwecke braucht es eine separate, aktiv gesetzte Checkbox – keine Vorauswahl und keine Kopplung an das Absenden der Anfrage.

Darf ich Anfragedaten an ein KI-Modell schicken?

Ja, wenn die Rahmenbedingungen stimmen. Erforderlich sind ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem Anbieter, ein Hinweis darauf im Datenschutzhinweis und die Beschränkung auf die tatsächlich benötigten Daten. Kostenlose Consumer-Versionen von KI-Diensten haben in der Regel keinen AVV und sind für Kundendaten deshalb ungeeignet.

Wie lange darf ich Anfragen speichern?

So lange, wie es für den Zweck nötig ist. Bei Anfragen ohne Auftrag ist eine Frist von sechs bis zwölf Monaten üblich und begründbar – Interessenten melden sich erfahrungsgemäß auch nach Monaten noch. Wird ein Auftrag daraus, gelten die handels- und steuerrechtlichen Aufbewahrungsfristen. Entscheidend ist, dass die Frist festgelegt und technisch umgesetzt ist.

Was gehört in den Datenschutzhinweis am Formular?

Kurz und direkt am Absende-Button: wer verantwortlich ist, wofür die Daten verwendet werden, auf welcher Rechtsgrundlage, wie lange sie gespeichert bleiben, ob sie an Dritte gehen, und ein Link zur vollständigen Datenschutzerklärung. Zwei bis drei Sätze reichen; die Details stehen in der Erklärung.

Gilt für den Fragebogen die Cookie-Einwilligungspflicht?

Nur, wenn er Informationen im Endgerät speichert oder ausliest, die nicht unbedingt erforderlich sind. Ein Fragebogen, der den Zwischenstand im Session Storage hält, damit ein Klick auf Zurück funktioniert, ist technisch erforderlich und damit einwilligungsfrei. Ein Wiedererkennungs-Cookie für Marketingzwecke ist es nicht.

Was passiert, wenn ich keinen Auftragsverarbeitungsvertrag mit meinem E-Mail-Dienst oder CRM habe?

Die Verarbeitung ist dann nicht rechtmäßig abgesichert. Das ist bei einer Überprüfung durch eine Datenschutzbehörde einer der ersten geprüften Punkte, weil nahezu jeder Betrieb Drittdienste nutzt. Die meisten relevanten Anbieter stellen AVVs im Kundenkonto bereit oder auf Anfrage — oft ein Klick im Einstellungsbereich. Wer unsicher ist, sucht dort nach „Datenschutzvertrag", „AVV" oder „Data Processing Agreement". Fehlt ein solches Dokument beim Anbieter vollständig, ist das ein deutliches Signal, dass dieser Anbieter für die Verarbeitung von Kundendaten ungeeignet ist.

Muss meine Datenschutzerklärung angepasst werden, wenn ich ein neues Formularfeld hinzufüge?

Wenn das neue Feld einen neuen Zweck einführt — zum Beispiel eine Telefonnummer für Rückrufmarketing, die bisher nicht in der Erklärung genannt war — dann ja. Wenn das Feld denselben Zweck erfüllt wie bestehende Felder, ist keine Aktualisierung nötig. Entscheidend ist nicht das Feld selbst, sondern ob sich dadurch Zweck, Rechtsgrundlage, Empfänger oder Speicherdauer ändern. Eine kurze Prüfung anhand dieser vier Punkte reicht in den meisten Fällen aus.

Datensparsamkeit in der Praxis

Diese Strecke ist nach den Regeln aus diesem Artikel gebaut: Kalkulationsdaten zuerst, Kontaktdaten zuletzt, kein Feld ohne Zweck. Sie können sie hier direkt für Ihren eigenen Betrieb nutzen.

Schritt 1 von 6

In welchem Gewerk sind Sie tätig?

Davon hängt ab, welche Fragen Ihre eigene Strecke stellen müsste.

Ihr Gewerk

Website und Anfrageprozess datenschutzkonform aufsetzen?

Im kostenlosen Erstgespräch gehen wir Ihren bestehenden oder geplanten Anfrageprozess durch und benennen die Punkte, die vor dem Produktivbetrieb geklärt sein sollten.

Christian Förster, Gründer von Förster Digital

Über den Autor

Christian Förster

Ich entwickle Websites und automatisiere Geschäftsprozesse für kleine und mittelständische Unternehmen — mit Next.js, TypeScript und n8n. Was ich hier schreibe, stammt aus Projekten, die ich selbst umgesetzt habe, und aus eigenen Produkten wie den iOS-Apps Jobrechnung und Jobzeiten.

Veröffentlicht am · Zuletzt aktualisiert am