Ihre Website ist auch Geschäftsdaten: Warum DSG-Konformität auf der Startseite beginnt
Ihre Marketing-Website sammelt Leads, nutzt Cookies und speichert Kundendaten — damit gelten DSG und DSGVO. So bleibt eine KI-gestützte, integrierte Website audit-bereit.
Wenn Schweizer KMU an Compliance denken, denken sie an die Buchführungspflichten nach OR, die MWST-Abrechnungen und das revidierte Datenschutzgesetz (DSG). An die Marketing-Website denkt dabei kaum jemand. Dabei ist genau diese Website oft die erste Stelle, an der ein Unternehmen Personendaten erhebt — über ein Kontaktformular, eine Newsletter-Anmeldung oder eine Offertanfrage. Läuft diese Website auf einer separaten Plattform, losgelöst vom Rest des Unternehmens, wird sie still und leise zur Compliance-Lücke.
Die Website ist eine Datenbearbeiterin — ob Sie das wollen oder nicht
Nach revidiertem DSG (und der DSGVO, sofern Sie auch EU-Besucher bedienen) bearbeitet jedes Tool, das Namen, E-Mail-Adressen oder IP-Adressen erfasst, Personendaten. Dazu gehören:
- Kontakt- und Lead-Formulare
- Cookie-basiertes Analytics-Tracking des Besucherverhaltens
- Newsletter-Anmeldungen, die an ein externes Mailing-Tool weitergeleitet werden
Das Gesetz erwartet, dass ein Unternehmen weiss, wohin diese Daten fliessen, wer darauf zugreifen kann, wie lange sie aufbewahrt werden und ob die Besucherinnen und Besucher über eine Datenschutzerklärung und einen Consent-Mechanismus korrekt informiert wurden. In der Praxis können die meisten KMU diese Fragen nicht sicher beantworten, weil die Website vor Jahren von einer Agentur gebaut wurde, auf einer WordPress-Installation läuft, die niemand mehr anzufassen wagt, oder auf einem Webflow-Zugang, in den sich nur eine einzige Person einloggen kann. Die Datenspur zwischen «Besucher hat Formular ausgefüllt» und «Verkaufsteam hat sich gemeldet» ist manuell, undokumentiert und schnell verloren.
Wo manuell aufgesetzte Websites Risiken schaffen
Bei Treuhandprüfungen und internen Audits tauchen immer wieder dieselben Lücken auf:
- Consent-Banner, die nachträglich angeflanscht wurden, oft falsch konfiguriert, manchmal auf fremdsprachigen Versionen der Website gar nicht vorhanden.
- Leads, die auf der Website erfasst, aber von Hand ins CRM kopiert werden — oder gar nicht übertragen werden, sodass Personendaten ohne Aufbewahrungsregelung in einem E-Mail-Postfach liegen bleiben.
- Analytics-Skripte von Drittanbietern, die schon vor der Einwilligung Cookies setzen — eine häufige und leicht übersehene Verletzung von DSG/DSGVO.
- Keine klare Datenresidenz oder Mandantentrennung, wenn der Website-Anbieter eine generische internationale SaaS-Lösung ist, bei der niemand weiss, wo die Besucherdaten tatsächlich liegen.
- Uneinheitliche mehrsprachige Rechtstexte — etwa eine französische oder italienische Version der Website, die nie die aktualisierte Datenschutzerklärung erhalten hat, die auf der deutschen Version längst steht.
Keines dieser Probleme ist exotisch. Es sind die ganz normalen Folgen davon, die öffentliche Website als isolierte Insel zu betreiben — getrennt von den Systemen wie CRM, Buchhaltung und HR, die im übrigen Unternehmen tatsächlich gesteuert und geprüft werden.
Die Website in denselben Compliance-Perimeter holen
Flitz behandelt die Firmenwebsite als Teil desselben Arbeitsbereichs wie Ihre Buchhaltung, Kunden und Deals — nicht als separates Abo mit eigenen Regeln. Das hat direkte Auswirkungen auf die Compliance.
Consent und Analytics von Anfang an korrekt eingebaut
Die öffentliche Website kommt standardmässig mit einem DSGVO-konformen Cookie-Consent-Banner und cookielosem Seitenaufruf-Analytics. Sie sind nicht auf ein Plugin angewiesen, das irgendwann installiert und dann vergessen wurde — der Datenschutz ist Teil der Bauweise der Website, kein nachträgliches Add-on.
Leads, die nie in einem unverwalteten Postfach landen
Lead-Formulare sind direkt mit dem CRM verbunden. Eine Formulareingabe wird in dem Moment zum CRM-Lead, in dem sie erfolgt — kein manuelles Copy-Paste, keine Personendaten, die in einem Postfach auf Bearbeitung warten oder in Vergessenheit geraten. Diese eine Änderung schliesst eine der häufigsten Audit-Feststellungen: «Wohin sind die Daten dieser Person nach dem Absenden des Formulars gegangen?»
Mehrsprachigkeit, konsequent umgesetzt
Jede Seite und jeder Beitrag ist pro Sprachversion übersetzbar, mit sprachbewusster Navigation. Wird Ihre Datenschutzerklärung oder die AGB aktualisiert, gilt das überall dort, wo die Website veröffentlicht ist — nicht nur in der Sprache, an die gerade jemand gedacht hat.
Mandantentrennung statt gemeinsamer Blackbox
Wie alles bei Flitz ist auch die Website mandantengetrennt. Sie teilen sich keine Infrastruktur-Annahmen mit Tausenden fremder WordPress-Installationen und müssen nicht raten, wo ein generischer Website-Baukasten Ihre Besucherdaten tatsächlich speichert.
SEO- und technische Hygiene ohne zusätzliches Tooling
Website-weite SEO-Standards, generierte sitemap.xml, robots.txt und llms.txt, automatisches HTTPS auf Ihrer eigenen Domain — die technische Grundausstattung, die Prüfer und Kundschaft erwarten, ist vorhanden, ohne dass Sie dafür einen separaten Agenturvertrag pflegen müssen.
Was das für die Audit-Bereitschaft bedeutet
Audit-bereit zu sein bedeutet nicht, eine perfekte Website zu haben. Es bedeutet, jederzeit beantworten zu können: Welche Personendaten erheben wir, wohin gehen sie, wer kann sie einsehen, und wie wird die Einwilligung gehandhabt? Wenn Ihre Website im selben Arbeitsbereich läuft wie Ihr CRM und derselben Mandantentrennung unterliegt wie Ihre Buchhaltungsdaten, sind diese Antworten strukturell vorhanden — und müssen nicht unter Zeitdruck erst rekonstruiert werden. Der KI-Seiteneditor und der KI-Blogautor sorgen dafür, dass Inhalte trotzdem schnell entstehen — eine Seite in einem Satz beschreiben, einen Blogbeitrag anfordern, veröffentlichen —, doch die Compliance-Grundlage darunter hängt nicht davon ab, dass jemand daran denkt, sie korrekt zu konfigurieren.
Ein Abo weniger, ein Login weniger — und Ihre Website liegt endlich dort, wo sie hingehört: neben den Daten, die sie eigentlich abbilden soll, inklusive der Datenschutzregeln, die im übrigen Unternehmen längst gelten.
Für Schweizer KMU, die ohnehin mit OR-Buchführungspflichten, MWST-Terminen und DSG-Vorgaben jonglieren, sollte die Marketing-Website nicht das eine System sein, das im Unternehmen niemand wirklich im Griff hat. Wird sie Teil derselben Plattform wie Buchhaltung und CRM, wird aus einem übersehenen Risiko einfach ein weiterer sauber dokumentierter Baustein des Tagesgeschäfts.