Ratgeber · 7 Min. Lesezeit
DSGVO-konforme Formulare: eine praktische Checkliste
Aktualisiert 2026-09-17
Kurz gesagt
Ein DSGVO-freundliches Formular erfasst nur, was nötig ist, fragt bei Bedarf eine klare Opt-in-Einwilligung ab, nennt die Aufbewahrungsdauer der Daten und bietet Befragten einen echten Weg, den Export oder die Löschung ihrer Daten zu verlangen.
DSGVO-Konformität bei einem Formular ist weniger eine einzelne Checkbox als eine Handvoll konsequenter Gewohnheiten: weniger sammeln, mehr erklären, Daten nur so lange behalten wie nötig, und Anfragen zur Einsicht oder Löschung nachkommen. Dieser Leitfaden ist eine praktische Checkliste für Formularersteller, keine Rechtsberatung: die DSGVO-Auslegung variiert je nach Datentyp und Anwendungsfall, klären Sie Details für heikle Fälle mit einer qualifizierten Person.
Datenminimierung
Erfassen Sie nur Felder, die Sie tatsächlich nutzen. Ein Feld, das "für alle Fälle" nützlich erscheint, wird zum Risiko, sobald Sie erklären müssen, warum Sie diese Daten vorhalten. Gehen Sie vor der Veröffentlichung jedes Feld durch und bestätigen Sie, dass es einen konkreten Grund für seine Existenz gibt.
Das ist unabhängig von der DSGVO auch gutes Formulardesign: kürzere Formulare konvertieren besser, sodass Minimierung und Abschlussrate in dieselbe Richtung zeigen.
Klar formulierte Einwilligung
Wenn Sie eine Einwilligung brauchen (etwa für Marketing-Nachfassaktionen, im Gegensatz zur Verarbeitung, die nötig ist, um eine von der Person selbst gestellte Anfrage zu erfüllen), sollte die Checkbox standardmäßig nicht angehakt sein, und der Text daneben sollte genau benennen, wofür um Erlaubnis gebeten wird, statt nur auf eine allgemeine Richtlinie zu verlinken. Marketing-Einwilligung mit einem Pflichtfeld für eine unabhängige Handlung zu bündeln, ist nach DSGVO keine gültige Einwilligung.
Halten Sie den Wortlaut so kurz, dass ihn Menschen tatsächlich lesen: ein oder zwei Sätze, die erklären, was mit den Daten passiert und wie die Einwilligung später widerrufen werden kann.
Wo die Daten liegen
Wo Ihre Formulardaten gespeichert und verarbeitet werden, ist für die DSGVO relevant, besonders ob sie die EU verlassen. Formulardaten auf EU-basierter Infrastruktur zu hosten, ohne Übertragung an Server außerhalb der EU, entfernt eine ganze Kategorie von Compliance-Fragen rund um internationale Datentransfermechanismen.
Aufbewahrung und Löschung
Legen Sie vorab fest, wie lange Sie Antwortdaten aufbewahren, und halten Sie sich daran; "für immer" ist selten eine haltbare Antwort, wenn jemand fragt, warum Sie seine Einsendung von vor drei Jahren noch haben. Halten Sie einen dokumentierten, wiederholbaren Weg bereit, um die Daten einer bestimmten Person auf Anfrage zu löschen oder zu exportieren, da die DSGVO Einzelpersonen das Recht auf beides gibt.
Praktische Schritte
Legen Sie Ihre Datenverarbeitungspraktiken in einem kurzen, auffindbaren Datenschutzhinweis dar und erfassen Sie nichts über versteckte oder vorausgefüllte Felder, ohne es offenzulegen. Ein passwortgeschütztes oder nur auf Einladung zugängliches Formular beseitigt nicht die Notwendigkeit ordnungsgemäßer Einwilligung und Minimierung, es begrenzt nur, wer das Formular überhaupt sieht.
YeetForm wird in der EU gehostet (Hetzner), ohne Übertragung von Formulardaten außerhalb der EU, und Antwortdaten können direkt im Dashboard exportiert oder gelöscht werden. Dies sind allgemeine Produktinformationen, keine Rechtsberatung: prüfen Sie die aktuellen DSGVO-Anforderungen für Ihren konkreten Anwendungsfall.