Drittanbieter-Formulare für kleine Websites: Was du wissen musst Leitfrage Kannst du Kontaktformulare für deine kleine Website bedenkenlos an Drittanbieter auslagern oder bleiben damit rechtliche und praktische Pflichten, die du nicht ignorieren solltest? Was DSGVO konkret für dich bedeutet In vielen Fällen bleibst du als Betreiber der Website der Verantwortliche, also der "Controller", für die erhobenen personenbezogenen Daten. Das legt die EU-Datenschutzgrundverordnung fest, darunter Pflichten zur Informationsgabe und zu einer Rechtsgrundlage für jede Verarbeitung Regulation (EU) 2016/679 (General Data Protection Regulation). Praktisch heißt das: Wer Daten erhebt und entscheidet, wofür sie genutzt werden, trägt die rechtliche Verantwortung. Praxis: Was du vor dem Einsatz prüfen solltest Bevor du ein externes Formular integrierst, prüfe mindestens diese Punkte. Erstens: Bietet der Anbieter einen Vertrag zur Auftragsverarbeitung, kurz DPA, an und lässt sich dieser vertraglich einbinden. Solche Vereinbarungen regeln Sicherheit, Subunternehmer und Löschfristen. Die britische Datenschutzaufsicht nennt Vertragsprüfungen und Nachweise zu Sicherheitsmaßnahmen als sinnvolle Schritte beim Einsatz von Cloud- oder Drittanbieterdiensten Data protection and cloud computing. Zweitens: Wo werden die Daten gespeichert und welche Subprozessoren sind beteiligt. Drittstaaten-Speicherung kann zusätzliche Anforderungen auslösen. Drittens: Lädt das Formular Skripte nach, die Tracking oder Analysen betreiben. Komfortfunktionen wie Automatisierungen bringen oft zusätzliche Verarbeitung mit sich. Setze klare Hinweise in deiner Datenschutzerklärung und wähle eine geeignete Rechtsgrundlage, in der Regel Einwilligung oder die Erfüllung eines Vertrags. Halte fest, wie lange Daten gespeichert werden und wie Betroffene ihre Rechte ausüben können. Risiken und Abwägungen Drittanbieter sind praktisch, weil sie Hosting, Sicherheitspatches und oft eine einfache Oberfläche liefern. Das verringert deine Betriebsaufgaben, verschiebt aber die Kontrolle. Du musst akzeptieren, dass du weniger direkten Zugriff auf gespeicherte Rohdaten, Exportwege und Protokolle hast. Auch können Anbieter Subprozessoren wechseln oder Speicherorte anpassen; solche Änderungen sollten regelmäßig geprüft werden. Bei weniger sensiblen Angaben, etwa Namen und Terminanfragen, sind Drittanbieter häufig angemessen. Verarbeitest du sensible Daten wie Gesundheitsangaben, Bankdaten oder rechtlich relevante Mitteilungen, ist Vorsicht geboten. In solchen Fällen reduziert lokale Kontrolle das Risiko unbeabsichtigter Weitergaben oder Compliance-Probleme. Einfache Alternativen Wenn du Kontrolle bevorzugst, gibt es praktikable Optionen ohne großen Entwicklungsaufwand. Eine Möglichkeit sind einfache, selbst gehostete Formulare, die eingehende Nachrichten per E-Mail weiterleiten. Sie erfordern Backups, ein Basis-Backend und etwas Wartung, vermeiden aber viele Drittverarbeitungen. Selbst gehostete Open-Source-Formservices oder minimalistische kommerzielle Anbieter mit klaren DPAs sind mittlere Lösungen. Beachte die Tradeoffs: Drittanbieter sparen Zeit, verlangen aber Prüfaufwand und potenziell höhere Kosten für Datenschutzfunktionen. Selbsthosting erhöht Kontrolle, bringt jedoch Verantwortung für Sicherheit und Verfügbarkeit. Eine ehrliche Grenze Es gibt keine Einheitslösung. Welche Variante passt, hängt von der Art der Daten, deinem Risikoprofil und deinem Aufwandsspielraum ab. Eine einmalige Prüfung reicht nicht aus. Kontrolliere regelmäßig DPA, Subprozessoren und Speicherorte und halte deine Datenschutzerklärung aktuell. Lies bei jedem Anbieter die Angaben zu Datenverarbeitung und Subprozessoren, bevor du ihn langfristig einsetzt. Typeform zum Beispiel veröffentlicht Informationen zu Speicherorten und Subprozessoren in seinen Richtlinien, die vor Nutzung zu prüfen sind Typeform Privacy Policy. Quellen Regulation (EU) 2016/679 (General Data Protection Regulation) Data protection and cloud computing Privacy Policy