Impressum und Datenschutzerklärung in WordPress einbinden und aktuell halten
Impressum und Datenschutzerklärung in WordPress sauber einbinden: Pflichtangaben nach § 5 DDG, Datenschutzseite unter Einstellungen festlegen, Richtlinien-Leitfaden nutzen, Footer-Links setzen und die Texte dauerhaft pflegen.
Mit KI erstellt – redaktionelle Prüfung ausstehend
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Impressum und Datenschutzerklärung gehören auf jede geschäftliche Website. Fehlen sie, sind sie schwer auffindbar oder beschreiben sie Dienste, die längst nicht mehr eingebunden sind, drohen Abmahnungen und Nachfragen der Aufsichtsbehörden. WordPress bringt für die Datenschutzerklärung eigene Werkzeuge mit, für das Impressum dagegen nichts. Diese Anleitung zeigt, wie Sie beide Seiten technisch sauber anlegen, dauerhaft sichtbar einbinden und so pflegen, dass sie zum tatsächlichen Stand Ihrer Website passen. Sie ersetzt keine Rechtsberatung: Den Inhalt der Texte müssen Sie für Ihr Unternehmen selbst festlegen oder prüfen lassen. Die WordPress-Funktionen wurden im Labor mit WordPress 7.1.2 nachvollzogen.
Voraussetzungen
- WordPress: aktuelle Version, hier 7.1.2. Die Datenschutz-Einstellungen gibt es seit WordPress 4.9.6.
- PHP: mindestens 7.4 laut WordPress-API, empfohlen ist eine aktuelle, unterstützte Version wie PHP 8.4.
- Rolle: Administrator, denn nur diese Rolle darf die Datenschutzseite festlegen und den Footer im Website-Editor ändern.
- Inhalte: die Pflichtangaben Ihres Unternehmens (Name, Anschrift, Rechtsform, Vertretungsberechtigte, E-Mail, Telefon, Registernummer, Umsatzsteuer-ID) und eine Liste aller Dienste, die Ihre Website nutzt: Plugins, Formulare, Analyse, eingebettete Videos und Karten, Newsletter.
- Zugriff: das WordPress-Backend genügt. SSH mit WP-CLI ist für die Prüfbefehle hilfreich, aber nicht nötig.
- Backup: eine aktuelle Sicherung, bevor Sie Footer, Menüs oder Template-Teile ändern.
Schritt 1: Pflichtangaben für das Impressum zusammenstellen
In Deutschland regelt § 5 des Digitale-Dienste-Gesetzes (DDG) die Anbieterkennzeichnung. Es hat im Mai 2024 das Telemediengesetz abgelöst. Ein Impressum, das noch auf „§ 5 TMG“ verweist, ist daher ein Zeichen, dass die Seite länger nicht gepflegt wurde. Nach § 5 Abs. 1 DDG müssen Anbieter geschäftsmäßiger digitaler Dienste unter anderem diese Angaben „leicht erkennbar, unmittelbar erreichbar und ständig verfügbar“ halten:
- Name und Anschrift der Niederlassung, bei juristischen Personen zusätzlich Rechtsform und Vertretungsberechtigte
- Angaben zur schnellen elektronischen Kontaktaufnahme, ausdrücklich einschließlich einer E-Mail-Adresse
- bei zulassungspflichtigen Tätigkeiten die zuständige Aufsichtsbehörde
- Handelsregister oder ähnliches Register mit Registernummer
- bei reglementierten Berufen Kammer, Berufsbezeichnung und berufsrechtliche Regelungen
- Umsatzsteuer-Identifikationsnummer oder Wirtschafts-Identifikationsnummer, soweit vorhanden
Ein Kontaktformular allein ersetzt die E-Mail-Adresse nicht, das Gesetz nennt sie ausdrücklich. Veröffentlichen Sie auf der Website redaktionelle Inhalte wie einen Blog, kann zusätzlich ein Verantwortlicher nach § 18 Abs. 2 Medienstaatsvertrag nötig sein. Für Unternehmen in Österreich und der Schweiz gelten eigene Vorschriften. Klären Sie im Zweifel mit Ihrer Kammer oder einer Anwaltskanzlei, welche Angaben für Sie gelten.
Verifizieren: Sie haben eine vollständige Liste der Angaben, abgeglichen mit Handelsregisterauszug und Briefbogen. Name, Anschrift und Rechtsform stimmen überall wörtlich überein.
Schritt 2: Impressum als Seite anlegen
Legen Sie unter „Seiten > Seite hinzufügen“ eine neue Seite mit dem Titel „Impressum“ an. Achten Sie auf eine sprechende Adresse wie /impressum/. Besucher und Prüfer suchen genau danach. Diese Adresse erhalten Sie nur, wenn unter „Einstellungen > Permalinks“ nicht die Struktur „Einfach“ aktiv ist.
Schreiben Sie das Impressum als normalen Text, nicht als Bild. Ein Bild ist für Screenreader nicht lesbar und lässt sich nicht kopieren. Viele Betreiber möchten ihre E-Mail-Adresse vor Spam schützen. Verschleierungen, die nur per JavaScript funktionieren oder die Adresse unlesbar machen, gefährden aber die Pflicht zur unmittelbaren Kontaktaufnahme. Ein guter Spamfilter im Postfach ist die robustere Lösung.
Wer mehrere Seiten per Kommandozeile verwaltet, kann das Impressum auch mit WP-CLI anlegen. Im Labor erzeugte dieser Befehl die Seite und gab die neue ID aus:
wp post create --post_type=page --post_status=publish --post_title="Impressum" --post_name=impressum --porcelain
Verifizieren: Die Seite ist ohne Anmeldung unter https://ihre-domain.de/impressum/ erreichbar. Prüfen Sie das in einem privaten Browserfenster.
Schritt 3: Datenschutzseite in WordPress festlegen
WordPress legt bei der Installation eine Seite für die Datenschutzerklärung als Entwurf an. Im Labor hieß sie „Privacy Policy“ und enthielt englische Textvorschläge. Öffnen Sie „Einstellungen > Datenschutz“. Dort wählen Sie im Auswahlfeld zur Datenschutzseite eine vorhandene Seite aus und bestätigen mit „Diese Seite verwenden“, oder Sie klicken auf „Erstellen“ für eine neue Seite.
Warum die Zuordnung wichtig ist: WordPress kennt die Seite danach als Datenschutzerklärung und nutzt sie an mehreren Stellen. Im Labor erschien nach dem Veröffentlichen automatisch ein Link „Datenschutzerklärung“ auf der Anmeldeseite wp-login.php, und in der Seitenliste stand der Hinweis „Datenschutzerklärung“ neben dem Titel. Themes können den Link über die Funktion the_privacy_policy_link() ausgeben, er trägt das Attribut rel="privacy-policy". Solange die Seite nur als Entwurf existiert, gibt WordPress keinen Link aus.
Benennen Sie die Seite auf Deutsch um und vergeben Sie eine kurze Adresse wie /datenschutz/. Per WP-CLI prüfen Sie die Zuordnung so:
wp option get wp_page_for_privacy_policy
wp post list --post_type=page --fields=ID,post_title,post_status,post_name
Die erste Zeile gibt die ID der zugeordneten Seite aus. Die Seite mit dieser ID muss in der Liste den Status publish haben.
Verifizieren: Rufen Sie /wp-login.php im privaten Fenster auf. Unter dem Anmeldeformular steht der Link „Datenschutzerklärung“ und führt zur richtigen Seite.
Schritt 4: Datenschutzerklärung mit dem Leitfaden erstellen
Unter „Einstellungen > Datenschutz“ finden Sie den Reiter „Richtlinien-Leitfaden“. Er sammelt Textvorschläge von WordPress selbst und von Plugins, die diese Schnittstelle nutzen. Plugin-Entwickler hinterlegen ihre Texte mit der Funktion wp_add_privacy_policy_content(). Im Labor haben wir mit einem kleinen Test-Plugin einen solchen Text registriert, er erschien sofort im Leitfaden unter dem Namen des Plugins. Nach einer Änderung des Textes zeigte der Leitfaden beim Eintrag den Vermerk „Aktualisiert am 30. September 2026“.
Verstehen Sie den Leitfaden als Checkliste, nicht als fertigen Text. WordPress weist auf der Seite selbst darauf hin, dass Sie für die korrekte Verwendung verantwortlich bleiben. Viele Plugins liefern keine Vorschläge, und die Texte sind nicht auf deutsches oder österreichisches Recht zugeschnitten. Die Pflichtinhalte ergeben sich aus Art. 13 DSGVO, unter anderem:
- Name und Kontaktdaten des Verantwortlichen und, falls vorhanden, des Datenschutzbeauftragten
- Zwecke und Rechtsgrundlagen jeder Verarbeitung
- Empfänger, etwa Hoster, Formular- oder Newsletter-Dienste, und Übermittlungen in Drittländer
- Speicherdauer oder die Kriterien dafür
- Rechte der Betroffenen, das Widerrufsrecht bei Einwilligungen und das Beschwerderecht bei einer Aufsichtsbehörde
Gehen Sie Ihre Liste aus den Voraussetzungen durch und ordnen Sie jedem Dienst einen Abschnitt zu. Typische WordPress-Punkte: Server-Logdateien beim Hoster, Kommentare mit IP-Adresse, Kontaktformulare, eingebettete Inhalte, Schriftarten, Statistik und Backups. Für Kommentare zeigt WordPress unter „Einstellungen > Diskussion“ die Option „Das Opt-in-Kontrollkästchen für Kommentar-Cookies anzeigen, damit die Cookies des Kommentarautors gesetzt werden können“. Beschreiben Sie in der Erklärung, was diese Cookies tun. Viele Betreiber nutzen für den Grundtext einen Generator oder beauftragen eine Kanzlei. Wichtig ist, dass am Ende jede tatsächlich laufende Verarbeitung beschrieben ist, nicht mehr und nicht weniger.
Verifizieren: Jeder Eintrag im Richtlinien-Leitfaden und jedes aktive Plugin, das Daten von Besuchern verarbeitet, ist in der Datenschutzerklärung abgedeckt. Die englischen Beispieltexte von WordPress sind entfernt.
Schritt 5: Beide Seiten im Footer verlinken
„Leicht erkennbar“ und „unmittelbar erreichbar“ bedeutet in der Praxis: Ein Link mit der klaren Bezeichnung „Impressum“ bzw. „Datenschutz“ steht auf jeder Seite, üblicherweise im Footer. Links nur auf der Startseite oder versteckt hinter „Rechtliches“ genügen nicht.
Block-Themes wie Twenty Twenty-Five: Öffnen Sie „Design > Editor“ und im Website-Editor den Template-Teil „Footer“. Fügen Sie einen Navigation-Block hinzu oder ergänzen Sie einen vorhandenen um zwei Links auf die Seiten. Im Labor enthielt der Standard-Footer von Twenty Twenty-Five nur Platzhalter-Links wie „Blog“ und „About“ mit dem Ziel #. Erst nach dem Anpassen des Template-Teils standen „Impressum“ und „Datenschutz“ im ausgelieferten HTML. Solche Platzhalter sollten Sie bei der Gelegenheit gleich entfernen.
Klassische Themes: Unter „Design > Menüs“ legen Sie ein Menü mit beiden Seiten an und weisen es dem Footer-Bereich des Themes zu. Die Bezeichnung des Bereichs hängt vom Theme ab. Bieten Theme oder Page-Builder einen eigenen Footer-Editor, pflegen Sie die Links dort.
Denken Sie an Seiten außerhalb des normalen Layouts: Landingpages ohne Footer, Wartungsseiten und Shop-Kassen. Auch dort müssen beide Links erreichbar sein.
Verifizieren: Rufen Sie drei verschiedene Seiten im privaten Fenster auf. Auf allen erscheinen beide Links. Per Kommandozeile prüfen Sie das ausgelieferte HTML:
curl -s https://ihre-domain.de/ | grep -oE 'href="[^"]*(impressum|datenschutz)[^"]*"'
Die Ausgabe muss je einen Treffer für beide Seiten enthalten.
Schritt 6: Rechtstexte dauerhaft aktuell halten
Die meisten veralteten Datenschutzerklärungen entstehen nicht beim Anlegen, sondern später: Ein neues Plugin bindet einen externen Dienst ein, ein Formular kommt hinzu, der Hoster wechselt. WordPress empfiehlt auf der Datenschutz-Einstellungsseite ausdrücklich, die Erklärung nach der Installation oder Aktualisierung von Themes und Plugins zu prüfen. Legen Sie dafür feste Anlässe fest:
- nach jeder Installation eines Plugins oder Themes und nach dem Einbinden externer Inhalte
- bei Änderungen an Firma, Anschrift, Geschäftsführung oder Registerdaten
- bei Wechsel von Hoster, E-Mail-Dienst oder Newsletter-Anbieter
- zusätzlich in einem festen Rhythmus, etwa quartalsweise, mit Blick in den Richtlinien-Leitfaden auf „Aktualisiert am“-Vermerke
Vermerken Sie in der Datenschutzerklärung einen Stand, etwa „Stand: September 2026“. So sehen Sie selbst, wann die letzte Prüfung war. Die Liste Ihrer eingesetzten Dienste führen Sie am besten als Tabelle außerhalb von WordPress und gleichen sie bei jeder Prüfung mit „Plugins > Installierte Plugins“ ab.
Diese Kontrolle ist Teil der laufenden Website-Pflege, genau wie Updates und Backups. Wer die technische Seite davon nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes mit Kompatibilitätsprüfung, wöchentliche Backups auf externen Speicher und bietet eine einmalige Homepage-Analyse. Die inhaltliche Verantwortung für die Rechtstexte bleibt dabei bei Ihnen.
Verifizieren: Ein wiederkehrender Termin für die Prüfung steht im Kalender, und die Datenschutzerklärung trägt ein aktuelles Stand-Datum.
Typische Fehler
- Kein Link auf der Anmeldeseite: Die Datenschutzseite ist in „Einstellungen > Datenschutz“ nicht zugeordnet oder noch ein Entwurf. Im Labor erschien der Link erst nach dem Veröffentlichen der zugeordneten Seite.
- Platzhalter-Links im Footer: Standard-Footer von Themes enthalten oft Beispiel-Links mit Ziel
#. Sie wirken unprofessionell und verdecken, dass die Pflichtlinks fehlen. - Englische Beispieltexte veröffentlicht: Die von WordPress erzeugte Seite enthält Vorschläge mit dem Vermerk „Suggested text“. Diese Texte gehören nicht in die fertige Erklärung.
- Veralteter Gesetzesverweis: „Angaben gemäß § 5 TMG“ statt § 5 DDG. Aktualisieren Sie den Verweis.
- Dienste beschrieben, die nicht mehr laufen, oder umgekehrt: Die Erklärung muss der tatsächlichen Website entsprechen. Gleichen Sie sie mit der Plugin-Liste ab.
- Impressum nur als Bild oder PDF: Nicht barrierefrei und nicht unmittelbar nutzbar. Verwenden Sie normalen Text auf einer Seite.
Häufige Fragen
Kann ich Impressum und Datenschutzerklärung auf einer Seite zusammenfassen?
Technisch ja. Übersichtlicher und leichter zu pflegen sind zwei getrennte Seiten mit eigenen Links im Footer. Dann ist auch die Zuordnung in „Einstellungen > Datenschutz“ eindeutig.
Sollen die Seiten von Suchmaschinen indexiert werden?
Das ist keine rechtliche Frage. Viele Betreiber lassen sie indexiert, damit Kunden die Kontaktdaten auch über die Suche finden. Wichtig ist nur, dass die Seiten für Besucher erreichbar bleiben.
Reicht ein Generator für die Datenschutzerklärung?
Ein Generator liefert eine gute Grundstruktur. Er kennt aber nur die Dienste, die Sie angeben. Die Pflicht, die Liste vollständig und aktuell zu halten, nimmt er Ihnen nicht ab.
Hilft WordPress auch bei Auskunfts- und Löschanfragen?
Ja, unter „Werkzeuge > Personenbezogene Daten exportieren“ und „Werkzeuge > Personenbezogene Daten löschen“. Diese Werkzeuge gehören inhaltlich zu Ihrem Datenschutzprozess, sind aber ein eigenes Thema.
Testumfang
Wir haben das Vorgehen mit WordPress 7.1.2 auf Deutsch nachgestellt. Auffällig war, dass die automatisch angelegte Entwurfsseite trotz deutscher Installation „Privacy Policy“ heißt. Nach dem Veröffentlichen erschien der Link „Datenschutzerklärung“ auch auf der Anmeldeseite. Klassische Themes, Page-Builder und die rechtliche Vollständigkeit der Texte haben wir nicht geprüft, testen Sie daher zuerst auf einer Kopie Ihrer Website.
Fazit
Impressum und Datenschutzerklärung sind technisch schnell eingebunden: zwei Seiten, eine Zuordnung unter „Einstellungen > Datenschutz“ und zwei Links im Footer. Der eigentliche Aufwand liegt in der Pflege, denn jede Änderung an Plugins und Diensten kann die Datenschutzerklärung überholen. Feste Prüfanlässe und ein Stand-Datum halten die Texte verlässlich aktuell. Wer die laufenden Updates und Sicherungen der Website abgeben möchte, findet diese Unterstützung bei der WordPress-Wartung von Marcel Schönfelder.
Weiterführende Anleitungen und Quellen
- WordPress-Formulare absichern: Validierung, Uploads und Datenschutz
- Spam in Kommentaren und Formularen datenschutzfreundlich abwehren
- WordPress-Wartungsplan: wöchentlich, monatlich, jährlich
- DSGVO-Löschpflichten und Backups
- § 5 DDG: Allgemeine Informationspflichten
- Datenschutz-Grundverordnung (EUR-Lex)
- WordPress-Dokumentation: Privacy Settings
- Entwicklerreferenz: wp_add_privacy_policy_content()


