Geschlossenes Messing-Vorhängeschloss liegt flach auf einem grauen Leinenbuch auf einem hellen Holztisch
Compliance

Rechtssichere Website mit KI gebaut: die Checkliste für Vibe Coding

Eine rechtssichere Website entsteht nicht dadurch, dass der Code funktioniert. Wenn Sie Ihre Seite mit KI-Werkzeugen wie Lovable, Bolt oder Cursor gebaut haben, liefern diese Ihnen Design und Funktion, aber keine Impressumsangaben, keine Datenschutzerklärung und keine Einwilligung für Cookies. Diese Pflichten treffen Sie als Betreiberin oder Betreiber der Seite.

Das Wichtigste in Kürze

  • Für geschäftsmäßige Websites verlangt § 5 DDG ein Impressum mit Name, Anschrift und schneller Kontaktmöglichkeit.
  • Art. 13 DSGVO gibt vor, was in die Datenschutzerklärung gehört – unter anderem Zwecke, Rechtsgrundlagen und Empfänger.
  • Cookies und ähnliche Zugriffe auf das Gerät brauchen nach § 25 TDDDG eine Einwilligung, sofern sie nicht unbedingt erforderlich sind.
  • KI-Baukästen binden häufig externe Dienste ein. Jeder dieser Dienste braucht eine Rechtsgrundlage, oft zusätzlich einen Vertrag nach Art. 28 DSGVO.
  • Das BFSG gilt seit dem 28. Juni 2025 für Dienstleistungen im elektronischen Geschäftsverkehr. Kleinstunternehmen sind bei Dienstleistungen ausgenommen.

Warum KI-Baukästen keine rechtssichere Website liefern

KI-Werkzeuge erzeugen Code nach Ihrer Beschreibung. Sie kennen weder Ihre Rechtsform noch Ihr Handelsregister, und sie wissen nicht, welche Dienste Sie später einbinden. Rechtliche Angaben kann ein Modell deshalb nur raten.

Typisch sind drei Muster. Erstens veraltete Verweise: Viele Modelle berufen sich noch auf das Telemediengesetz (TMG), obwohl die Impressumspflicht inzwischen in § 5 DDG steht. Zweitens Platzhalter, die im fertigen Text stehen bleiben. Drittens Bausteine, die stillschweigend Daten an Dritte senden, etwa Schriftarten oder Skripte von einem fremden Server.

Auch das Wort Vibe Coding ändert daran nichts: Verantwortlich im Sinne der DSGVO ist, wer über die Verarbeitung entscheidet – also Sie, nicht das Werkzeug.

Impressum: Wer eines braucht und was hineingehört

§ 5 Absatz 1 DDG verpflichtet Anbieter geschäftsmäßiger, in der Regel gegen Entgelt angebotener digitaler Dienste. Die Angaben müssen leicht erkennbar, unmittelbar erreichbar und ständig verfügbar sein. Geschäftsmäßig heißt: auf Dauer angelegt, mit oder ohne Gewinnabsicht. Eine reine Visitenkarte ohne jeden geschäftlichen Bezug fällt nicht darunter, ein Portfolio, mit dem Sie Aufträge gewinnen wollen, schon.

Vorgeschrieben sind unter anderem:

  • Name und Anschrift der Niederlassung, bei juristischen Personen zusätzlich Rechtsform und Vertretungsberechtigter
  • Angaben für eine schnelle elektronische Kontaktaufnahme, einschließlich E-Mail-Adresse
  • Register und Registernummer, soweit Sie eingetragen sind
  • die Umsatzsteuer-Identifikationsnummer, falls Sie eine besitzen
  • die zuständige Aufsichtsbehörde, wenn Ihre Tätigkeit einer Zulassung bedarf

Ein Postfach genügt für die Anschrift nicht. Prüfen Sie außerdem, ob die KI im Text noch auf das TMG verweist, und ersetzen Sie den Verweis.

Datenschutzerklärung: Diese Angaben verlangt Art. 13 DSGVO

Art. 13 DSGVO regelt, was Sie mitteilen müssen, wenn Sie Daten bei der betroffenen Person erheben. Das beginnt bereits beim Aufruf der Seite, denn Ihr Server verarbeitet dabei die IP-Adresse.

In die Erklärung gehören nach Art. 13 Absatz 1 DSGVO Name und Kontaktdaten des Verantwortlichen, gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten, die Zwecke der Verarbeitung samt Rechtsgrundlage, bei einer Verarbeitung nach Art. 6 Absatz 1 Buchstabe f DSGVO die berechtigten Interessen, die Empfänger oder Kategorien von Empfängern sowie die Absicht, Daten in ein Drittland zu übermitteln.

Der häufigste Fehler in KI-generierten Texten: Die Erklärung beschreibt Dienste, die Sie nicht nutzen, und schweigt über die, die tatsächlich eingebunden sind. Gehen Sie deshalb von Ihrem Code aus, nicht von einer Vorlage.

Cookie-Banner: Wann Sie eine Einwilligung brauchen

Nach § 25 Absatz 1 TDDDG ist das Speichern von Informationen auf dem Endgerät und der Zugriff darauf nur mit Einwilligung zulässig, und zwar auf Grundlage klarer und umfassender Informationen. Der Begriff ist weiter als „Cookie“: Er erfasst auch Local Storage und ähnliche Techniken.

§ 25 Absatz 2 TDDDG nennt zwei Ausnahmen. Keine Einwilligung brauchen Sie, wenn der Zugriff allein der Übertragung einer Nachricht dient oder unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen. Darunter fällt etwa der Warenkorb eines Shops, nicht aber Reichweitenmessung oder Marketing.

Praktische Folge: Eine statische Seite ohne Tracking und ohne externe Einbindungen braucht oft gar kein Banner. Ein Banner, das nur „OK“ anbietet oder bereits vor der Wahl Skripte lädt, erfüllt die Anforderungen dagegen nicht. Die Einzelheiten zum Gesetz fasst unser Handout zum TDDDG zusammen.

Handout zum TDDDG ansehen

Die unsichtbaren Fallen im KI-Code: Fonts, CDNs und Analytics

Generierter Code lädt Schriftarten, Icon-Sets, Skript-Bibliotheken oder Karten häufig direkt von einem fremden Server. Dabei baut der Browser Ihrer Besucher eine Verbindung zu diesem Server auf und übermittelt die IP-Adresse. Das ist eine Verarbeitung personenbezogener Daten und braucht eine Rechtsgrundlage nach Art. 6 DSGVO. Sitzt der Server in einem Drittland, kommen zusätzlich die Anforderungen aus Kapitel V der DSGVO hinzu (Art. 44 ff.).

Der einfachste Weg ist technisch, nicht juristisch: Legen Sie diese Dateien lokal ab, dann entsteht die Verbindung nicht. Suchen Sie im Quelltext nach Adressen, die nicht zu Ihrer Domain gehören, und arbeiten Sie die Liste ab.

Einbindung Was passiert Lösung
Schriftarten von einem fremden Server IP-Adresse geht an den Anbieter Schriftdateien selbst hosten
Skript-Bibliothek über ein CDN IP-Adresse geht an das CDN Datei mit ausliefern
Reichweitenmessung nicht erforderlich im Sinne des § 25 TDDDG erst nach Einwilligung laden
Eingebettete Videos oder Karten Verbindung schon beim Seitenaufruf erst nach Klick oder Einwilligung laden

Kontaktformular, Datenbank und Hosting: an Auftragsverarbeitung denken

Wer Ihre Daten in Ihrem Auftrag verarbeitet, ist Auftragsverarbeiter. Das betrifft Ihren Hoster, Ihren Datenbankdienst und den Versanddienst für Formular-E-Mails. Nach Art. 28 Absatz 1 DSGVO dürfen Sie nur mit Auftragsverarbeitern arbeiten, die hinreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten; Grundlage ist ein Vertrag. Nach Art. 28 Absatz 2 DSGVO darf ein Auftragsverarbeiter weitere Dienstleister nur mit Ihrer Genehmigung hinzuziehen.

Zweiter Punkt ist die Sicherheit. Art. 32 Absatz 1 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt ausdrücklich Verschlüsselung sowie die Sicherstellung von Vertraulichkeit und Integrität. Prüfen Sie deshalb die Zugriffsregeln Ihrer Datenbank: Fehlen sie, können Einträge unter Umständen von außen gelesen oder verändert werden – auch dann, wenn die Oberfläche Ihrer Seite davon nichts zeigt. Wie ein Formular datenschutzkonform aufgebaut ist, beschreibt unsere Handreichung zu DSGVO-konformen Kontaktformularen.

Erheben Sie im Formular nur, was Sie brauchen. Ein Pflichtfeld für die Telefonnummer ist bei einer schriftlichen Anfrage selten erforderlich.

Barrierefreiheit: Gilt das BFSG für Ihre Seite?

Das Barrierefreiheitsstärkungsgesetz (BFSG) gilt nach § 1 Absatz 3 BFSG für bestimmte Dienstleistungen, die für Verbraucher nach dem 28. Juni 2025 erbracht werden. Dazu zählen ausdrücklich Dienstleistungen im elektronischen Geschäftsverkehr, also im Kern Websites, über die Verbraucher Verträge abschließen können.

Wichtig für kleine Anbieter: § 3 Absatz 3 BFSG nimmt Kleinstunternehmen aus, die Dienstleistungen anbieten oder erbringen. Kleinstunternehmen ist nach § 2 Nummer 17 BFSG ein Unternehmen mit weniger als zehn Beschäftigten, das entweder höchstens 2 Millionen Euro Jahresumsatz erzielt oder dessen Jahresbilanzsumme höchstens 2 Millionen Euro beträgt.

Eine reine Informationsseite ohne Shop-Funktion ist keine Dienstleistung im elektronischen Geschäftsverkehr. Verkaufen Sie jedoch an Verbraucher und liegen über den Schwellen, gilt die Pflicht. Was das konkret bedeutet, erklärt unsere Seite zur Barrierefreiheit nach BFSG.

Barrierefreiheit nach BFSG ansehen

Praxis: So prüfen Sie Ihre KI-Website in acht Schritten

  1. Quelltext der Startseite öffnen und alle Adressen notieren, die nicht zu Ihrer Domain gehören.
  2. Jede dieser Adressen einordnen: notwendig, ersetzbar durch Selbst-Hosting oder einwilligungspflichtig.
  3. Impressum gegen § 5 DDG abgleichen, Platzhalter entfernen, Verweise auf das TMG ersetzen.
  4. Datenschutzerklärung anhand Ihrer tatsächlichen Dienste neu schreiben, nicht anhand einer Vorlage.
  5. Für Hoster, Datenbank und Mailversand die Verträge nach Art. 28 DSGVO einsammeln und ablegen.
  6. Zugriffsregeln der Datenbank prüfen: Wer darf lesen, wer schreiben?
  7. Banner testen: Laden vor der Einwilligung wirklich keine einwilligungspflichtigen Skripte?
  8. Prüfen, ob das BFSG für Sie gilt, und das Ergebnis mit Datum festhalten.

Für Schritt 1 und 2 können Sie Ihr KI-Werkzeug selbst einsetzen. Formulieren Sie die Aufgabe eng, zum Beispiel: „Liste alle externen Domains auf, zu denen dieses Projekt beim Seitenaufruf eine Verbindung aufbaut. Nenne Datei und Zeile. Ändere nichts.“ Danach in einem zweiten Schritt: „Ersetze die externen Schriftarten durch lokal eingebundene Dateien und ändere sonst nichts.“ Kleine, prüfbare Aufträge liefern bessere Ergebnisse als eine pauschale Bitte, die Seite „DSGVO-konform zu machen“. Die rechtliche Bewertung bleibt dabei bei Ihnen.

Wenn Sie die Schritte nicht einzeln zusammensuchen möchten: Unser Leitfaden für die datenschutzkonforme Erstellung und den Betrieb von Websites und Online Shops führt die Anforderungen für Aufbau und Betrieb in einer Reihenfolge auf, die Sie abarbeiten können. Tiefer in die technische Umsetzung geht der Leitfaden zur Erstellung einer datenschutzkonformen Website unseres Schwesterunternehmens.

Leitfaden datenschutzkonforme Website ansehen

Häufige Fragen

Haftet der Anbieter des KI-Werkzeugs für Rechtsfehler auf meiner Seite?

Gegenüber Aufsichtsbehörden und Besuchern sind Sie verantwortlich, weil Sie über die Verarbeitung entscheiden und die Seite betreiben. Was im Verhältnis zum Anbieter gilt, richtet sich nach seinen Vertragsbedingungen.

Brauche ich ein Cookie-Banner, wenn ich nichts messe?

Wenn Ihre Seite keine Informationen auf dem Endgerät speichert oder ausliest, die über das unbedingt Erforderliche hinausgehen, greift die Einwilligungspflicht aus § 25 Absatz 1 TDDDG nicht. Prüfen Sie das anhand Ihres Codes, nicht anhand der Tool-Beschreibung.

Genügt ein Generator für Impressum und Datenschutzerklärung?

Ein Generator kann eine Grundlage liefern. Er kennt aber Ihre eingebundenen Dienste nicht. Die Liste der Empfänger und der Zwecke müssen Sie selbst ergänzen.

Gilt das BFSG auch für meine Landingpage ohne Shop?

Eine Seite, über die Verbraucher keinen Vertrag abschließen können, ist keine Dienstleistung im elektronischen Geschäftsverkehr nach § 1 Absatz 3 Nummer 5 BFSG. Sobald Sie verkaufen oder buchbar sind, ändert sich die Einordnung.

Wer hilft, wenn ich die Einordnung nicht selbst treffen kann?

Für die Bewertung des Einzelfalls berät Sie das Beratungsteam von WIEMER ARNDT, unserem Schwesterunternehmen. Für die Umsetzung an der Seite selbst reichen die Schritte oben meist aus.

Quellen

Stand: September 2026. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.

Wenn Sie Ihre mit KI gebaute Seite systematisch nacharbeiten wollen, ordnet der Leitfaden für die datenschutzkonforme Erstellung und den Betrieb von Websites und Online Shops die Anforderungen nach Projektphasen und nennt zu jeder Phase die Punkte, die Sie dokumentieren sollten.

Weitere Ratgeber: Compliance

Zurück zum Blog