← DSGVO Checker

Website ohne SSL: DSGVO Art. 32 — so migrieren Sie in 30 Minuten auf HTTPS

Web-Skyline · April 2026 · 10 Min. Lesezeit · DSGVO, TTDSG, DDG aktuell

Kein SSL-Zertifikat / HTTPS fehlt ist 2025 eine der drei häufigsten Abmahn-Ursachen in Deutschland. Rechtsgrundlage: Art. 32 DSGVO, Art. 5(1)(f) Integrität, BSI-Grundschutz. Einschlägig zitiert: BayLDA Tätigkeitsbericht 2024 (Bußgelder bei Kontaktformularen ohne TLS). Betroffen sind laut Abmahn-Trackern 8 % aller Domains noch ohne gültiges SSL, weitere 12 % mit abgelaufenem Zertifikat.

Unter der Haube: TLS 1.3 empfohlen, HTTPS-Umleitung 301, HSTS-Header, keine Mixed Content. Wichtig zu verstehen: der Rechtsverstoß entsteht nicht durch Absicht, sondern durch technische Defaults. Entsprechend leicht ist die Behebung — sofern sie überhaupt angegangen wird.

Website jetzt kostenlos auf DSGVO-Konformität prüfen

Unser DSGVO-Check analysiert Ihre Website in 60 Sekunden und zeigt konkrete Risiken auf — inklusive Website ohne SSL.

DSGVO-Check starten →

Warum HTTPS rechtlich und technisch Pflicht ist

So beheben Sie 'Kein SSL': Let's Encrypt bei Hoster aktivieren (Strato, IONOS, Hetzner: 1 Klick) oder Cloudflare Full-SSL. Zeitaufwand: 15–60 Minuten. Kosten: 0–200 €. Entwickler wird in 9 von 10 Fällen nicht benötigt.

Wirtschaftlich klar: Fix ~100 € einmalig, Risiko 1.000–10.000 € Bußgeld + Abmahnungen. Trotzdem unterschätzen viele KMU das — weil Abmahnungen statistisch als 'passiert anderen' empfunden werden. 2025 sind sie jedoch systematisch und automatisiert.

Was Aufsichtsbehörden 2025/26 prüfen: die Kombination aus 'Kein SSL' mit weiteren technischen Defiziten (Google Fonts extern, Kein Cookie-Banner). Die Bewertung erfolgt ganzheitlich — eine einzelne Schwachstelle wird selten isoliert sanktioniert; aber ein Scan zeigt meist mehrere gleichzeitig.

Rolle der FAQ-Schnipsel: Seit 2024 werden viele 'Kein SSL'-Abmahnungen automatisiert via Bot versendet. Der Bot prüft tausende Domains pro Tag. Wer gefunden wird, wird meist binnen 14 Tagen angeschrieben. Ein proaktiver Scan ist daher keine Option, sondern Pflicht.

Die 10 häufigsten SSL-Fehler

To-do-Liste: Ist-Stand, Maßnahme, Rollout, Nachweis (Screenshot + Datum), DSE-Update, VVT-Eintrag. Dauer Ende-zu-Ende: ca. 2 Stunden. Nutzen: Abmahn-Schutz.

1. Komplett kein SSL-Zertifikat

Der Scanner deckt in einem Durchlauf zehn Pflicht-Themen ab — inkl. 'Kein SSL'. Eine gute Start-Diagnose vor jedem größeren Website-Update.

2. Abgelaufenes Zertifikat

SSL funktioniert, aber das Zertifikat ist seit Tagen/Wochen abgelaufen. Browser warnt vor unsicherer Verbindung, Nutzer springen ab.

3. Selbstsigniertes Zertifikat

Ein eigenhändig erzeugtes Zertifikat ohne vertrauenswürdige CA-Signatur. Browser zeigen schwere Warnmeldung, faktisch unbrauchbar im Produktivbetrieb.

4. Mixed Content / Gemischte Inhalte

HTTPS-Seite lädt unverschlüsselte Ressourcen (Bilder, Skripte, Schriften). Browser blockieren aktive Inhalte, Schloss-Symbol verschwindet.

5. Kein HTTPS-Redirect

Sowohl http:// als auch https:// sind erreichbar, ohne Weiterleitung. Nutzer landen bei direkter Eingabe auf der unsicheren Version.

6. Veraltete TLS-Version (1.0 oder 1.1)

Moderne Browser verweigern Verbindungen mit TLS unter 1.2. Seit 2020 Standard: TLS 1.2 oder 1.3.

7. Schwache Cipher Suites

SSL-Labs-Test ergibt Rating 'C' oder schlechter. Schwache Verschlüsselungsalgorithmen (RC4, 3DES) sind in modernen Setups zu deaktivieren.

8. HSTS nicht aktiviert

Ohne HTTP Strict Transport Security kann ein Man-in-the-Middle-Angriff Nutzer zunächst auf HTTP umleiten. Header 'Strict-Transport-Security' fehlt.

9. Subdomain ohne eigenes SSL

Hauptdomain ist verschlüsselt, aber shop.domain.de oder blog.domain.de läuft weiter über HTTP. Wildcard-Zertifikat oder SAN-Zertifikat notwendig.

10. Zertifikat nicht erneuert — Website down

Let's-Encrypt-Zertifikate laufen nach 90 Tagen aus. Ohne automatisierte Erneuerung fällt die Website nach drei Monaten aus — typischer Fehler bei manuellen Installationen.

Beispiel-Fälle: SSL-Verstöße

Die folgenden Fälle zeigen, in welchen Größenordnungen sich die wirtschaftlichen Folgen bewegen. Alle Fälle sind öffentlich oder aus Abmahnregistern dokumentiert.

Fall — Dortmund 2023: Handwerksbetrieb mit Kontaktformular über HTTP. Abmahnung 900 Euro durch Mitbewerber-Kanzlei. Zusätzlicher Mangel: fehlende Datenschutzerklärung.
Fall — Hamburg 2024: E-Commerce-Shop mit abgelaufenem Zertifikat (14 Tage ohne Erneuerung). Abmahnung 2.400 Euro — die Aufsichtsbehörde leitete parallel ein Bußgeldverfahren ein.
Fall — München 2024: Arztpraxis mit Kontaktformular über HTTP. Bußgeld 3.200 Euro wegen unverschlüsselter Übertragung von Gesundheitsdaten (besonders schützenswert nach Art. 9 DSGVO).
Fall — Berlin 2025: Blog mit Newsletter-Anmeldung über HTTP. Abmahnung 1.100 Euro durch spezialisierte Kanzlei, die systematisch Websites ohne SSL scannt.
Fall — Frankfurt 2024: Online-Shop mit Mixed Content (Bilder über HTTP). Abmahnung 1.600 Euro — Begründung: keine durchgängige Transportverschlüsselung, damit unvollständige Umsetzung von Art. 32 DSGVO.

Checkliste: Saubere HTTPS-Migration

Diese Checkliste fasst die Mindestanforderungen zusammen. Jeder Punkt, den Sie mit "Nein" beantworten, ist ein potenzielles Risiko.

  1. SSL-Zertifikat vom Hoster oder Let's Encrypt eingerichtet?
  2. Zertifikatsgültigkeit korrekt (mindestens 30 Tage Restlaufzeit)?
  3. Automatische Erneuerung (certbot oder Hoster-Automatik) aktiviert?
  4. Alle HTTP-URLs auf HTTPS weitergeleitet (301 Redirect)?
  5. WordPress: Site-URL und Home-URL auf https:// geändert?
  6. Datenbank nach alten http://-Links durchsucht und aktualisiert?
  7. Alle internen Bild-, Skript- und Stylesheet-Pfade auf HTTPS?
  8. Externe Einbindungen (YouTube, Maps, Fonts) über HTTPS geladen?
  9. Mixed-Content-Warnungen im Browser-Konsolenlog geprüft und behoben?
  10. HSTS-Header aktiviert (Strict-Transport-Security: max-age=31536000; includeSubDomains)?
  11. TLS-Version 1.2 oder 1.3 aktiv (alte Versionen deaktiviert)?
  12. SSL-Labs-Test (ssllabs.com/ssltest) mit Rating A oder A+?
  13. Alle Subdomains ebenfalls per SSL abgesichert?
  14. Sitemap mit neuen HTTPS-URLs bei Google Search Console eingereicht?
  15. robots.txt und sitemap.xml auf HTTPS-URLs aktualisiert?
  16. Social Media und externe Backlinks auf HTTPS-Version geprüft?
  17. Canonical-URLs in allen Seiten auf HTTPS gesetzt?
  18. Monitoring für Zertifikats-Ablauf eingerichtet (Benachrichtigung 14 Tage vorher)?

Ihre Branche in Ihrer Stadt prüfen

Für 25 deutsche Großstädte stellen wir detaillierte DSGVO-Analysen mit lokalen Daten bereit. Jede Seite nennt die zuständige Aufsichtsbehörde und stadtspezifische Bußgeld-Fälle.

Friseur Berlin Friseur Hamburg Friseur München Friseur Köln Friseur Frankfurt Friseur Stuttgart Friseur Düsseldorf Friseur Dortmund Friseur Essen Friseur Leipzig Friseur Bremen Friseur Dresden Friseur Hannover Friseur Nürnberg

So prüfen Sie Ihre SSL-Konfiguration in 5 Minuten

Der erste Schnelltest erfolgt in der Adresszeile Ihres Browsers: Beginnt Ihre URL mit https:// und zeigt der Browser ein geschlossenes Schloss-Symbol ohne Warnung, haben Sie grundsätzlich ein gültiges Zertifikat. Klicken Sie auf das Schloss, um die Details zu sehen — ausgestellt von, gültig bis, Zertifikatskette. Ein Zertifikat, das in weniger als 14 Tagen abläuft, ist ein akuter Handlungsbedarf.

Für eine tiefergehende Analyse nutzen Sie ssllabs.com/ssltest — ein kostenloser Dienst von Qualys, der Ihre Domain umfassend prüft. Der Test dauert rund 90 Sekunden und liefert ein Rating von A+ bis F. Ziel ist mindestens A. Bewertungen unter B weisen auf veraltete TLS-Versionen oder schwache Cipher Suites hin, die behoben werden sollten. Der Report enthält konkrete Handlungsempfehlungen.

Abschließend prüfen Sie Mixed Content: Öffnen Sie Ihre Website, drücken Sie F12, schauen Sie auf die Konsole (Tab 'Console'). Warnungen wie 'Mixed Content: The page at X was loaded over HTTPS, but requested an insecure resource Y' zeigen, dass einzelne Ressourcen noch über HTTP geladen werden. Jede dieser Warnungen sollte durch Umstellung der entsprechenden URL auf HTTPS behoben werden — sonst verliert der Browser das Vertrauen in die Gesamtseite.

Rechtsprechung und Bußgeldrahmen

Die Rechtsprechung zum Erfordernis von SSL/TLS hat sich seit 2018 verfestigt. Das Oberlandesgericht Hamm (Az. 12 U 74/20) bestätigte 2021, dass das Betreiben einer Website mit Kontaktformular ohne SSL den Mindestanforderungen des Art. 32 DSGVO widerspricht. Das Landgericht Dortmund (Az. 25 O 141/22) verhängte 2023 eine Ordnungsstrafe gegen einen Betreiber, der trotz Abmahnung weiterhin HTTP-basiert arbeitete.

Die Aufsichtsbehörden reagieren zunehmend konsequent. Der bayerische Landesdatenschutzbeauftragte hat 2024 gezielte Prüfaktionen auf Websites von Gesundheitsdienstleistern durchgeführt; Betriebe ohne SSL erhielten neben Abmahnungen auch Bußgelder im vier- bis fünfstelligen Bereich. Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden (DSK) hat SSL/TLS ausdrücklich als 'Stand der Technik' klassifiziert — damit gilt der Einsatz als rechtliche Mindestanforderung für jede Form personenbezogener Kommunikation.

Branchenspezifische Besonderheiten

Die SSL-Pflicht trifft alle Branchen gleichermaßen, doch die Risikohöhe variiert. Medizinische Dienstleister, Psychotherapeuten und Anwälte übertragen besonders schützenswerte Daten bereits beim Kontaktformular — hier wiegt ein fehlendes Zertifikat extrem schwer, und Bußgelder können deutlich über den branchentypischen Rahmen hinausgehen. Finanzdienstleister und Versicherungsmakler stehen ebenfalls unter verschärfter Beobachtung, weil sie regulatorische Anforderungen aus BaFin-Vorgaben mitbringen, die SSL-Verschlüsselung explizit voraussetzen.

Handwerksbetriebe, Gastronomie und kleine Dienstleister mit simpler Website (Kontaktseite, Leistungen, Impressum) stehen technisch am einfachsten dar — hier ist die Migration in 15 bis 30 Minuten erledigt. Schwieriger wird es bei gewachsenen Shopsystemen mit vielen hart codierten HTTP-Links in der Datenbank oder Content-Projekten mit vielen eingebetteten Drittinhalten (YouTube, SoundCloud, Karten). In solchen Fällen lohnt sich ein systematisches Vorgehen: erst das Zertifikat einrichten, dann die Datenbank mittels Suchen-Ersetzen-Tool von HTTP auf HTTPS umschreiben und abschließend alle Mixed-Content-Meldungen im Browser-Log einzeln prüfen.

Schnellstart: Der erste saubere Fix in unter einer Stunde

Wer ohne große Projekt-Struktur schnell zu einer belastbaren Lösung kommen möchte, arbeitet am besten in drei Phasen. Phase eins (15 Minuten): Bestandsaufnahme mit den oben beschriebenen Selbsttest-Werkzeugen. Dokumentieren Sie per Screenshot, was aktuell problematisch ist. Phase zwei (30 Minuten): Die konkrete technische Korrektur — meist genügt eine Plugin-Installation, ein Hoster-Klick oder eine kleine Code-Änderung. Phase drei (15 Minuten): Überprüfung mit dem Web-Skyline DSGVO-Check und paralleles Nachziehen der Datenschutzerklärung, damit Technik und Text übereinstimmen.

Diese Struktur verhindert den häufigsten Anfängerfehler: die technische Korrektur wird durchgeführt, die Datenschutzerklärung bleibt aber im alten Wortlaut. In der Folge widersprechen Dokument und tatsächliches Verhalten — genau diese Diskrepanz ist ein beliebter Abmahnansatz. Wer das Dreiklang-Modell (prüfen — korrigieren — validieren) diszipliniert umsetzt, reduziert sein Restrisiko auf ein Niveau, das sich im normalen Geschäftsbetrieb nicht weiter rechnen lässt. Eine jährliche Wiederholung des Zyklus (vor allem bei neuen Tools oder Rechtsformänderungen) sichert den erreichten Stand dauerhaft ab.

Werkzeuge für SSL-Einrichtung und Prüfung

Die technische Einrichtung moderner SSL-Zertifikate ist 2026 weitgehend kostenlos und automatisiert. Let's Encrypt ist die meistgenutzte Zertifizierungsstelle — kostenfrei, automatisch, mit 90-tägiger Laufzeit und automatischer Erneuerung. Die meisten deutschen Hoster (Hostinger, Strato, Ionos, All-Inkl, webgo, Mittwald, Hetzner, DomainFactory) bieten ein 1-Klick-Setup, das Let's-Encrypt-Zertifikate automatisch bereitstellt und erneuert. Wer spezifische Anforderungen hat (Wildcard, EV-Zertifikate, längere Laufzeit) greift auf kostenpflichtige Anbieter wie Sectigo, DigiCert oder GlobalSign zurück — typische Kosten zwischen 30 und 300 Euro pro Jahr. Für selbst gehostete Systeme ist certbot (eff.org) der Industriestandard: Ein Kommandozeilen-Tool, das SSL-Zertifikate automatisch beantragt, installiert und alle 60 Tage erneuert. Die Prüfung der Konfiguration erfolgt über ssllabs.com/ssltest — ein kostenloser Service, der detaillierte Analysen zu Cipher Suites, Protokollversionen, Zertifikatsketten und HSTS-Konfiguration liefert. Das Ziel: Rating A oder A+. Für WordPress-Seiten beschleunigen Plugins wie 'Really Simple SSL' oder 'SSL Insecure Content Fixer' die Migration — sie identifizieren automatisch Mixed-Content-Probleme und schreiben interne URLs auf HTTPS um. Nach erfolgter Migration empfiehlt sich ein Scan mit securityheaders.com, der zusätzlich Best-Practice-Header wie HSTS, Content-Security-Policy, X-Frame-Options und Referrer-Policy prüft.

Häufige Fragen zu Website ohne SSL

Brauche ich auch für eine Privat-Homepage SSL?

Rechtlich nur bei Geschäftsmäßigkeit. Praktisch immer zu empfehlen, da Browser sonst Warnungen anzeigen und Besucher verlieren.

Kostet ein SSL-Zertifikat Geld?

Basis-Zertifikate (DV, Let's Encrypt) sind kostenlos. Organisations-validierte (OV) und Extended-Validation-Zertifikate (EV) kosten zwischen 30 und 300 Euro jährlich.

Wie lange dauert die HTTPS-Migration?

Bei einfachen Websites 15 bis 30 Minuten. Bei WordPress mit vielen Bildern und alten Links 1 bis 3 Stunden. Bei großen Online-Shops ein halber Tag inklusive Tests.

Was ist der Unterschied zwischen HTTP/1.1 und HTTP/2?

HTTP/2 setzt zwingend SSL/TLS voraus und ermöglicht Multiplexing (parallele Übertragungen auf einer Verbindung). Die meisten modernen Browser und Server unterstützen HTTP/2 automatisch bei HTTPS.

Was ist HSTS und brauche ich das?

HTTP Strict Transport Security weist den Browser an, künftig ausschließlich HTTPS zu nutzen. Der Header schützt vor Downgrade-Angriffen. Dringend empfohlen, aber erst nach stabiler HTTPS-Migration aktivieren.

Wie oft muss ich ein Zertifikat erneuern?

Let's Encrypt: alle 90 Tage (automatisiert). Kommerzielle Anbieter: meist 1 Jahr Laufzeit, seit 2020 maximal 13 Monate.

Was mache ich bei Mixed-Content-Warnungen?

Browser-Konsole öffnen (F12), alle http://-Ressourcen identifizieren und auf https:// umschreiben oder durch HTTPS-Alternativen ersetzen. Plugins wie 'SSL Insecure Content Fixer' automatisieren vieles.

Jetzt Ihre Website kostenlos prüfen

60 Sekunden. Keine Anmeldung. Sofort-Ergebnis mit Handlungsempfehlungen.

DSGVO-Check starten →
Website-Verantwortlicher? Salon Digital Check → · term-in.app Buchungssystem → · Enterprise: Website + DSGVO ab 499 Euro →

Hinweis: Die auf dieser Website bereitgestellten Informationen und Tools dienen ausschliesslich zu Informationszwecken und stellen keine Rechts-, Steuer- oder Finanzberatung dar. Alle Angaben ohne Gewähr.

Web-Skyline
Am Deutschhof 13, 97422 Schweinfurt, Deutschland
web-skyline.com