Compliance-Leitfaden für WordPress-Agenturen in Spanien: DSGVO, AEPD, LSSI und NIS2
Der rechtliche Rahmen für Unternehmenswebsites und Onlineshops in Spanien ist kein Satz theoretischer Leitlinien mehr, sondern ein strenges Regelwerk für den Alltag. Wer 2026 in Spanien eine Website mit WordPress baut, braucht fundiertes Wissen nicht nur über die Technik, sondern auch über die nationalen und europäischen Gesetze zu Datenschutz, elektronischem Handel, Rechnungsstellung und Cybersicherheit.
Wer diese Vorschriften ignoriert, riskiert empfindliche Sanktionen der spanischen Datenschutzbehörde (AEPD) und den Ausschluss von öffentlichen Ausschreibungen und Registern zugelassener Lieferanten (SLA). Dieser Artikel zeigt, welche technischen Anforderungen eine WordPress-Installation erfüllen muss, um dem aktuellen Rechtsrahmen in Spanien zu entsprechen.
So erfüllen Sie die DSGVO in WordPress nach den Vorgaben der AEPD
Die DSGVO (Verordnung (EU) 2016/679) ist die Grundlage für die Verarbeitung personenbezogener Daten in der Europäischen Union. In Spanien überwacht die AEPD ihre Anwendung sehr aktiv auf Basis des Organgesetzes 3/2018 über den Schutz personenbezogener Daten und die Gewährleistung digitaler Rechte (LOPDGDD).
Lokales Hosting externer Ressourcen (Google Fonts)
Einer der häufigsten und am häufigsten sanktionierten Fehler auf WordPress-Websites ist das Nachladen externer Ressourcen zur Laufzeit. Sendet eine Website eine Anfrage an einen fremden Server (etwa an Google, um Schriften zu laden), wird die IP-Adresse der Besucher (nach DSGVO ein personenbezogenes Datum) ohne ausdrückliche Einwilligung an diesen Drittanbieter übermittelt, häufig auch außerhalb der Europäischen Union.
Die AEPD hat sich den Entscheidungen anderer europäischer Behörden angeschlossen und das dynamische Laden von Google Fonts als DSGVO-Verstoß eingestuft. Die technische Lösung in WordPress ist verpflichtend: Alle Schriften müssen heruntergeladen und lokal auf dem Server gehostet oder in den statischen Build eingebunden werden (bei Headless-Websites auf Basis von Astro).
So hosten Sie Schriften lokal in einer klassischen WordPress-Installation:
- Laden Sie die Schriftdateien (
.woff2) über Google Webfonts Helper oder eine ähnliche Quelle herunter. - Legen Sie die Schriften im Ordner des Themes oder Child-Themes ab (
/assets/fonts/). - Definieren Sie die
@font-face-Regeln im CSS-Stylesheet. - Unterbinden Sie externe Anfragen über Filter in der
functions.phpoder mit Optimierungs-Tools.
@font-face {
font-family: 'Outfit';
font-style: normal;
font-weight: 400;
font-display: swap;
src: url('/assets/fonts/outfit-v11-latin-regular.woff2') format('woff2');
}DSGVO-konformes Hosting in der EU
Die DSGVO verlangt vom Verantwortlichen, dass Nutzerdaten auf einer Infrastruktur gespeichert und verarbeitet werden, die europäischem Recht entspricht. Internationale Datenübermittlungen in Länder ohne Angemessenheitsbeschluss der Europäischen Kommission erfordern zusätzliche Garantien (etwa den Abschluss von Standardvertragsklauseln, SCC).
2026 hat die Datensouveränität Agenturen dazu gebracht, Hosting mit physischem Standort in der Europäischen Union zu bevorzugen. Plattformen, die den Datenverkehr ohne unterzeichneten Auftragsverarbeitungsvertrag (DPA, Data Processing Agreement) über Proxys außerhalb Europas leiten, sind ein erhebliches Compliance-Risiko. CDN- und Hosting-Anbieter, die ausschließlich in europäischen Rechenzentren speichern, sind der Standard für produktive Projekte.
Was die LSSI von einer WordPress-Website verlangt
Die LSSI (Gesetz 34/2002) setzt die E-Commerce-Richtlinie in spanisches Recht um. Sie regelt Dienste, die über das Internet angeboten werden, sofern sie für den Anbieter eine wirtschaftliche Tätigkeit darstellen.
Was das Aviso Legal enthalten muss
Jede Website in Spanien, die Einnahmen erzielt (direkt durch Verkäufe oder indirekt durch Werbung, Affiliate-Links oder Leadgenerierung), muss die folgenden Angaben sichtbar, leicht zugänglich und kostenlos bereitstellen (meist auf der Seite Aviso Legal, dem spanischen Gegenstück zum Impressum):
- Name oder Firmenname des Inhabers.
- Wohnsitz oder Geschäftsanschrift.
- E-Mail-Adresse und direkte Telefonnummer.
- Steuernummer (NIF oder CIF).
- Angaben zur Eintragung im Handelsregister (Registro Mercantil).
Anforderungen der AEPD an das Cookie-Banner
Art. 22.2 der LSSI verpflichtet Diensteanbieter, klar über den Einsatz von Cookies zu informieren und die Einwilligung der Nutzer einzuholen, bevor Informationen auf deren Endgerät gespeichert oder ausgelesen werden. Die aktuellen Cookie-Leitlinien der AEPD stellen strenge Bedingungen an die Oberfläche von Consent-Bannern (CMP, Consent Management Platform):
- Gleichwertige Buttons: Der Button “Cookies ablehnen” muss optisch gleichwertig, gleich groß und genauso leicht anklickbar sein wie “Cookies akzeptieren”. Es ist unzulässig, die Zustimmung mit auffälligen Farben hervorzuheben und die Ablehnung hinter schwer lesbaren Textlinks zu verstecken.
- Kategorien: Nutzer müssen Cookies nach Kategorien (Analyse, Werbung, Funktion) akzeptieren oder ablehnen können. Technisch notwendige Cookies (etwa für den Warenkorb oder die Sprachwahl) sind von der Einwilligung ausgenommen.
- Aktive Einwilligung: Weitersurfen, Scrollen oder Verweilen auf der Seite gilt nicht mehr als wirksame Einwilligung. Tracking-Skripte müssen vollständig inaktiv bleiben, bis der Nutzer auf “Akzeptieren” klickt.
So bauen Sie DSGVO-konforme Formulare in WordPress
Die Leadgewinnung über Kontaktformulare, Newsletter-Anmeldungen oder Angebotsanfragen steht unter besonderer Beobachtung der AEPD. Da WordPress stark auf Formular-Plugins setzt (etwa Contact Form 7, Gravity Forms oder Formidable Forms), ist eine sorgfältige Konfiguration nötig, um rechtliche Lücken zu vermeiden:
Einwilligungs-Checkbox im Kontaktformular
Jedes Kontaktformular, das personenbezogene Daten erhebt (etwa Name, E-Mail-Adresse oder Telefonnummer), braucht eine standardmäßig nicht angehakte Checkbox, mit der der Nutzer der Datenschutzerklärung ausdrücklich zustimmt.
- Vorab angehakte Checkboxen sind unzulässig.
- Das Absenden muss blockiert sein, bis der Nutzer die Checkbox aktiv anhakt.
- Der Text neben der Checkbox muss klar und barrierefrei auf die Datenschutzerklärung verlinken.
Was die erste Ebene der Datenschutzinformation enthalten muss
Die AEPD verlangt, dass direkt unter dem Absende-Button eine vereinfachte “erste Ebene” mit Informationen zur Datenverarbeitung angezeigt wird. Sie muss klar und direkt enthalten:
- Verantwortlicher: Name des Website-Betreibers oder Unternehmens.
- Zweck: wofür die Daten erhoben werden (z. B. Beantwortung von Anfragen, Zusendung von Angeboten).
- Rechtsgrundlage: die Grundlage der Verarbeitung (in der Regel die Einwilligung der betroffenen Person).
- Empfänger: ob Daten an Dritte weitergegeben werden (z. B. an E-Mail-Marketing-Tools wie Brevo oder Mailchimp).
- Rechte: wie Nutzer ihre Rechte auf Auskunft, Berichtigung, Löschung und Widerspruch ausüben können (z. B. per E-Mail an ein eigenes Postfach).
Wie Sie Einwilligungen aus Formularen in WordPress protokollieren
Nach dem Grundsatz der Rechenschaftspflicht (accountability) der DSGVO muss das Unternehmen nachweisen können, dass ein bestimmter Nutzer die Datenschutzerklärung zu einem bestimmten Zeitpunkt akzeptiert hat. In WordPress konfigurieren Sie dafür das Formular-Plugin so, dass es bei jeder Übermittlung die IP-Adresse (nach Möglichkeit teilweise anonymisiert), den Zeitstempel (timestamp) und den Status der Einwilligungs-Checkbox in der Datenbank speichert.
Pflicht zur Barrierefreiheit in WordPress nach dem EAA
Der European Accessibility Act (EAA), in Spanien über nationale Rechtsvorschriften umgesetzt, gilt 2026 vollumfänglich für eine Vielzahl von Unternehmen der Privatwirtschaft. Er verlangt, dass digitale Dienste, darunter Onlineshops (WooCommerce) sowie Bank-, Verkehrs- und Telekommunikationsdienste, für Menschen mit Behinderungen vollständig zugänglich sind:
WCAG-2.2-Kriterien der Stufe AA für WordPress
Referenzstandard für die EAA-Konformität ist Stufe AA der Web Content Accessibility Guidelines (WCAG 2.2). Agenturen müssen WordPress-Templates und -Blöcke daher nach strengen Kriterien prüfen und optimieren:
- Tastaturbedienung: Die gesamte Website, einschließlich Dropdown-Menüs und WooCommerce-Checkout, muss allein mit der Tastatur (Tab-Taste) bedienbar sein. Fokuszustände (focus states) müssen deutlich sichtbar sein.
- Screenreader: Bilder brauchen aussagekräftige
alt-Attribute, interaktive Elemente (Buttons, Links) aussagekräftigearia-label-Attribute, wenn ihr Textinhalt nicht eindeutig ist. - Farbkontrast: Text muss ein Kontrastverhältnis von mindestens 4.5:1 zum Hintergrund einhalten (3:1 bei großer Schrift).
Funktionieren Overlay-Plugins für Barrierefreiheit?
Viele Agenturen versuchen, Barrierefreiheit mit Overlay-Plugins zu lösen, die per schwebendem Button automatische Zugänglichkeit versprechen. Die AEPD und die Barrierefreiheits-Community warnen, dass diese Tools die eigentlichen Fehler im Code nicht beheben und teils sogar mit den Screenreadern kollidieren, die Menschen mit Behinderungen selbst nutzen. Barrierefreiheit muss nativ im semantischen HTML gelöst werden, nicht mit JavaScript-Flicken.
Wie NIS2 eine WordPress-Agentur in Spanien betrifft
Die europäische NIS2-Richtlinie soll das gemeinsame Cybersicherheitsniveau in der gesamten Europäischen Union anheben. Spanien hat sie mit dem Königlichen Gesetzesdekret 7/2025 umgesetzt, das den Kreis der regulierten Unternehmen deutlich erweitert und sie in wesentliche und wichtige Einrichtungen unterteilt.
NIS2-Anforderungen an WordPress-Agenturen in der Lieferkette
Eine der wichtigsten Neuerungen von NIS2 ist der Fokus auf die Cybersicherheit der Lieferkette. Regulierte Unternehmen in Spanien (aus Verkehr, Energie, Finanzen, Lebensmitteln oder Chemie) müssen ihre Anbieter digitaler Dienste prüfen.
Entwickelt, hostet oder wartet Ihre Agentur eine WordPress-Website für ein Unternehmen, das unter NIS2 fällt, müssen Sie nachweisen, dass Ihre eigene Organisation und Ihre technischen Abläufe strenge Cybersicherheitsstandards erfüllen:
- Zugriffskontrolle und MFA: Zwei-Faktor-Authentifizierung für alle Administratorkonten im CMS und in den Server-Control-Panels.
- Incident-Runbook: ein dokumentiertes Verfahren, um auf Sicherheitsvorfälle zu reagieren und sie innerhalb von höchstens 24 Stunden nach Entdeckung an INCIBE-CERT zu melden.
- Prüfung von Abhängigkeiten: regelmäßige Analyse der produktiv eingesetzten WordPress-Plugins, um Angriffe auf die Lieferkette zu verhindern (etwa Backdoors in Updates beliebter Erweiterungen).
So passen Sie WooCommerce an VeriFactu an
Das Königliche Dekret 1007/2023 genehmigt die Verordnung mit den Anforderungen an elektronische Rechnungssysteme (bekannt als Anti-Betrugs-Gesetz und VeriFactu-System). Ab 2026 müssen Rechnungssysteme in Spanien Integrität, Aufbewahrung, Zugänglichkeit, Lesbarkeit, Rückverfolgbarkeit und Unveränderbarkeit der Datensätze gewährleisten.
Technische VeriFactu-Anforderungen an WooCommerce
Für WooCommerce-Shops, die auf dem spanischen Markt verkaufen, muss die Rechnungsstellung den VeriFactu-Vorgaben folgen:
- Kryptografische Rückverfolgbarkeit: Jede Rechnung muss einen QR-Code enthalten, mit dem der Endkunde den Datensatz direkt im Portal der spanischen Steuerbehörde prüfen kann.
- Integrität der Datensätze: Rechnungen dürfen in der Datenbank nicht beliebig geändert oder gelöscht werden. Jede Korrektur oder Stornierung erfolgt über fortlaufend nummerierte Korrekturrechnungen.
- Anbindung an die AEAT: Die Software muss die erzeugten Rechnungsdatensätze automatisch und in Echtzeit an die Datenbank der Finanzverwaltung übermitteln können.
WordPress-Agenturen sollten generische Plugins meiden, die veränderbare Datensätze speichern, und WooCommerce stattdessen über sichere APIs an ERP-Systeme und vom spanischen Finanzministerium zugelassene E-Rechnungsplattformen anbinden.
Checkliste zur rechtlichen Compliance für WordPress in Spanien
Die folgende technische Checkliste fasst die Elemente zusammen, die in jeder WordPress-Installation für den spanischen Markt konfiguriert sein müssen, um 2026 alle Vorgaben zu erfüllen:
graph TD
A[Rechtliche Compliance in Spanien] --> B[Datenschutz & DSGVO]
A --> C[Formale Pflichten & LSSI]
A --> D[Sicherheit & NIS2]
A --> E[Rechnungsstellung & VeriFactu]
B --> B1["Google Fonts lokal gehostet"]
B --> B2["Server mit DPA innerhalb der EU"]
B --> B3["Tracking-Skripte vorab blockiert"]
C --> C1["Sichtbares Impressum, Datenschutz- und Cookie-Seiten"]
C --> C2["Cookie-Banner mit gleichwertigen Buttons"]
C --> C3["Ausdrückliche und informierte Einwilligung"]
D --> D1["Zwei-Faktor-Authentifizierung (MFA) für Admins"]
D --> D2["Ereignisprotokolle und System-Logs"]
D --> D3["Automatische Prüfung installierter Plugins"]
E --> E1["Nicht änderbare Rechnungen"]
E --> E2["Anbindung an ein VeriFactu-Gateway"]
E --> E3["Dynamische Berechnung regionaler Mehrwertsteuersätze"]Checkliste für die Konfiguration von WordPress und WooCommerce
- Lokale Schriften: Entfernen Sie jeden Aufruf von
fonts.googleapis.comoderfonts.gstatic.com. - Kein externes CDN: Stellen Sie sicher, dass Bilder und statische Ressourcen von Domains unter EU-Kontrolle ausgeliefert werden.
- Aktuelle Rechtstexte: barrierefrei erreichbare Links im Footer zu Datenschutzerklärung, Aviso Legal und Cookie-Richtlinie, formatiert ohne Geviertstrich (em dash).
- Konformes Cookie-Banner: Setzen Sie AEPD-konforme Tools ein (etwa Cookiebot, Complianz oder schlanke Eigenentwicklungen auf Cloudflare Workers).
- WordPress-Sicherheit:
- Begrenzen Sie fehlgeschlagene Login-Versuche (per Sicherheits-Plugin oder auf Ebene des Cloudflare-Proxys).
- Ändern Sie bei der Installation das Standard-Präfix der WordPress-Datenbank (
wp_). - Setzen Sie ein Aktivitätsprotokoll-Plugin ein, das kritische Aktionen von Administratoren aufzeichnet.
- WooCommerce:
- Konfigurieren Sie Versandzonen und Steuerberechnung für die Kanarischen Inseln (IGIC), Ceuta und Melilla (IPSI).
- Ergänzen Sie im Rechnungsformular des Checkouts eigene Felder für NIF/CIF.
- Binden Sie den Checkout an Zahlungsanbieter an, die die von der PSD2 geforderten 3D-Secure-2-Protokolle (3DS2) unterstützen.
Fazit
Rechtliche Compliance einer Unternehmenswebsite oder eines Onlineshops in Spanien ist keine bloße Durchsicht von Rechtstexten mehr, die sich mit vorgefertigten Vorlagen erledigen lässt. 2026 ist die Rechtskonformität untrennbar mit dem Design und der technischen Architektur der Plattform verbunden.
Agenturen, die konsequent auf Security by Design und Privacy by Default setzen, senken nicht nur erhebliche rechtliche Risiken für ihre Kunden. Sie verschaffen sich auch einen entscheidenden Wettbewerbsvorteil bei den größten und lukrativsten Projekten auf dem iberischen Markt.
So vermeiden Sie Sanktionen der AEPD in WordPress
Rechtliche Compliance im spanischen Digitalumfeld erfordert eine vorausschauende technische Überwachung:
- Umgang mit internationalen Datenübermittlungen: Nach mehreren europäischen Gerichtsentscheidungen zum transatlantischen Datenverkehr müssen Administratoren sicherstellen, dass Hosting-, Analyse- und Automatisierungsanbieter keine Daten ohne ausdrückliche Einwilligung der Nutzer in Rechtsordnungen ohne angemessene Garantien übermitteln.
- Verzeichnis von Verarbeitungstätigkeiten (RAT) in WordPress: Jedes Unternehmen muss Kontaktformulare, WooCommerce-Kundendatenbanken und Zugriffsprotokolle registrierter Nutzer sorgfältig dokumentieren. Wer diese Richtlinien direkt in die technische Projektdokumentation aufnimmt, ist für mögliche Prüfungen der spanischen Datenschutzbehörde gut gerüstet. Rechtliche Sorgfalt schützt den Unternehmenswert.
Backups und DSGVO-Schulungen für WordPress-Teams
Gute Cybersicherheitspraxis senkt rechtliche und betriebliche Risiken im Web:
- Kontrollierte Updates und unveränderbare Backups: Automatisierte Sicherungen in Rechenzentren in Europa ermöglichen die sofortige Wiederherstellung nach Ransomware-Angriffen oder Hardwareausfällen.
- Schulung des Redaktionsteams: Wer Redakteure im richtigen Umgang mit Bildern, Autorenrechten und personenbezogenen Daten schult, schafft eine dauerhafte Compliance-Kultur im Unternehmen.







