Kostenleitfaden · Evidenz geprüft am 29. Juli 2026

Was kostet ein DSGVO-Audit wirklich?

Veröffentlichte Angebote reichen vom automatischen Tracker-Scan für 49 Euro bis zur tageweisen Beratung. Der Name ist gleich, die Arbeit nicht. Vergleichen Sie beobachteten Scope, Evidenz, Rechtsberatung, Korrektur und Retest vor dem Preis.

Engineering delivery session
Auf dieser Seite
  1. Kurzantwort
  2. Veröffentlichte Preisstichprobe
  3. Zuerst das Produkt wählen
  4. Kostentreiber
  5. Beispiel für eine kalkulierbare Anfrage
  6. Das maximale Bußgeld ist kein Auditbudget
  7. Häufige Fragen
  8. Scope von Some Tech Work
Vergleich von DSGVO-Website-Scan, technischem Evidenzaudit, Rechtsprüfung und Multi-System-Programm
Kurzantwort
  • Einen belastbaren Marktmittelwert für „ein DSGVO-Audit“ gibt es nicht: Der Begriff umfasst automatische Scans, manuelle Website-Tests, rechtliche und organisatorische Prüfungen sowie Multi-System-Programme.
  • In einer deutschsprachigen Preisstichprobe vom 29. Juli 2026 reichten veröffentlichte Angebote von 49 Euro inklusive MwSt. für einen automatischen Tracker-Check bis zu Beratertagessätzen von 1.000 bis 1.800 Euro. Die Produktdefinitionen unterscheiden sich und bilden keine gemeinsame Preisspanne.
  • Lassen Sie jeden Anbieter dieselben Routen, Consent-Zustände, Formulare, Anbieter, Systeme, Zugriffe, Evidenzformate, Rechtsarbeit, Korrekturen und Retests kalkulieren.
  • Behandeln Sie einen Preis ohne Ausschlüsse und Lieferobjekte als Einstiegspreis. Daraus lässt sich kein Projektbudget ableiten.
Veröffentlichte Preisstichprobe

Was deutschsprachige Anbieter veröffentlichen – und was die Zahl erkennbar einkauft.

Convenience Sample, geprüft am 29. Juli 2026. Preise, Steuerangaben, Verfügbarkeit und Scope können sich ändern. Die Aufnahme ist keine Empfehlung; die Stichprobe ist kein Marktmittelwert.
Anbieter und AngebotVeröffentlichter PreisSichtbarer ScopeGrenze des Vergleichs
FlowResults Tracker-Audit ↗49 Euro inkl. MwSt.Automatischer Headless-Scan für bekannte Tracker, Cookies, Consent-Tool, HTTPS und Mixed Content; HTML-/PDF-BerichtExterner automatischer Scan; kein manueller Workflow-, serverseitiger, vertraglicher oder organisatorischer Audit
Globeria Website-Audit ↗Ab 299 Euro + MwSt.Website, Cookie-Banner, Datenschutzerklärung, Tracking, Prüfbericht und EmpfehlungenAb-Preis; Routenanzahl, Testzustände, Zugriffe, Korrektur und Retest sind auf der Seite nicht definiert
Wender Media Compliance-Check ↗Ab 780 EuroDatenflüsse, Cookies und Tracking, Drittanbieter, Consent und DokumentenprüfungBreiter gemischter technischer/rechtlicher Scope; Endpreis und Haftung hängen vom Auftrag ab
IITR privASSIST ↗225 bis 2.000 EuroWebbasierte Datenschutz-Audit-Fragebögen je nach gewähltem AuditkatalogSelf-Assessment; IITR schreibt separat, dass Vor-Ort-Audits diesen Betrag als Tagessatz über mehrere Tage berechnen können
Legiscope Leitfaden zu externen Audits ↗1.000 bis 1.800 Euro pro BeratertagArtikel-Benchmark für spezialisierte Datenschutzberater und FachanwälteVon einem Anbieter veröffentlichte Bandbreite, keine repräsentative Marktstudie und kein Gesamtprojektpreis
Ein 49-Euro-Scan und ein fünftägiges Evidenzaudit liegen nicht in derselben Preisspanne. Sie beantworten andere Fragen.
Zuerst das Produkt wählen

Vier Dinge, die unter „DSGVO-Audit“ verkauft werden.

Automatischer externer Website-Scan
01

Automatischer externer Scan

Nützlich zur Discovery sichtbarer Requests, Cookies, Speicher, bekannter Tracker, HTTPS und grundlegenden Consent-Verhaltens. Authentifizierte Flows, serverseitige Weiterleitung, interne Löschung, Verträge oder jede bedingte Tag-Regel sieht er nicht zuverlässig.

Manuelles technisches DSGVO-Evidenzaudit
02

Manuelles Website-Evidenzaudit

Testet vereinbarte Routen und Consent-Zustände, zeichnet Requests und Speicher auf, sendet synthetische Formulare, verfolgt ausgewählte Workflows, dokumentiert Reproduktionsschritte, benennt technische Owner und definiert Retest-Kriterien.

Rechtliche und organisatorische Datenschutzprüfung
03

Rechtliche und organisatorische Prüfung

Bewertet Hinweise, Rechtsgrundlagen, Auftragsverarbeiter-Verträge, Transfermechanismen, Verzeichnisse, Löschregeln, Betroffenenprozesse, DSFA-Bedarf und rechtliche Priorität. Das gehört in den eigenen Scope eines qualifizierten DSB oder einer Rechtsberatung.

Multi-System-Datenschutzprogramm
04

Multi-System-Datenschutzprogramm

Erstreckt sich über Produkte, Gesellschaften, Märkte, interne Systeme, Anbieter, Governance, Implementierung, Training, Monitoring und wiederholte Assurance. Aus dem Preis eines Website-Checks lässt sich kein Programmbudget ableiten.

Kostentreiber

Diese Scope-Felder bestimmen den Preis.

Vergleichbare Angebote brauchen denselben Input-Scope, dieselben Artefakte, Ausschlüsse und Abnahmekriterien.
Scope-FeldWeniger AufwandMehr AufwandDas gehört in die Anfrage
Routen und ZuständeAusgewählte öffentliche Templates; ein MarktViele Templates, Sprachen, authentifizierte Bereiche und Consent-ZuständeRoutenliste, Märkte, Sprachen sowie Vor-Auswahl-, Ablehnen-, Akzeptieren- und Widerrufsstatus
Formulare und SystemeEin Kontaktformular und EndpunktKonten, Checkout, CRM, Marketing, Support und LöschworkflowsFormulare, Ziele, synthetische Datensätze und Workflow-Grenze
Tags und AnbieterKleiner dokumentierter StackBedingter Tag Manager, serverseitige Tags, Embeds und unbekannte EndpunkteTag Manager, CMP, Analytics, Werbung, Embeds und Anbieterinventar
Zugriff und EvidenzÖffentlicher Browsertest plus bereitgestellter KonfigurationsexportStaging, Testkonten, Logs, Code und mehrere OwnerZugriffsart, Evidenzformat, Schwärzung, Sicherheit und Verifikationsgrenzen
RechtsbeteiligungDSB/Rechtsberatung des Kunden prüft technische EvidenzAnbieter soll Hinweise, Verträge, Transfers, Verzeichnisse oder DSFA-Bedarf bewertenRechtsentscheidungen sowie qualifizierte und verantwortliche Rolle benennen
Nach dem BerichtNur BefundeImplementierung, Anbieterwechsel, zweiter Evidenzlauf und MonitoringAudit, Korrektur, Retest und laufendes Monitoring getrennt bepreisen
Beispiel für eine kalkulierbare Anfrage

Beschreiben Sie die testbare Fläche – nicht „bitte unsere DSGVO auditieren“.

Beispiel-Scope: eine deutsche und eine englische Marketing-Website; zwölf repräsentative Templates; Erstbesuch, alles ablehnen, Analytics akzeptieren, Marketing akzeptieren und widerrufen; ein Tag Manager; eine Consent-Plattform; Analytics-, Werbe-, Video-, Termin- und CRM-Anbieter; drei Formulare mit synthetischen Datensätzen; öffentlicher Browsertest plus Read-only-Konfigurationsexporte.

Erforderliche Artefakte: Routen-/Tag-/Anbieterinventar, aufgezeichnete Requests und Speicher pro Zustand, Formular-zu-Endpunkt-Spur, Befundkarten mit Reproduktionsschritten und technischen Ownern, Verifikationsgrenzen und ein Retest nach Korrektur. Separate Optionen: technische Korrektur, DSB-/Rechtsprüfung, weitere authentifizierte Produkte und laufendes Monitoring.

Diese Anfrage lässt sich kalkulieren und vergleichen. „Vollständiges DSGVO-Compliance-Audit“ nicht, weil jeder Anbieter stillschweigend eine andere Grenze annimmt.

Nächster Schritt: Compliance

Compliance-Check zu: DSGVO-Audit Kosten

Schicken Sie uns den aktuellen Stand Ihrer Website. Wir antworten mit den Risiken, die wirklich zählen, nicht mit einer generischen Checkliste.

Nennen Sie die Vorschrift, die Seite oder die Frist, die Sie beschäftigt.

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung.

Das maximale Bußgeld ist kein Auditbudget

Artikel 83 ist eine rechtliche Obergrenze, keine Prognose für Ihre Website.

Die DSGVO auf EUR-Lex nennt Höchstbeträge für Bußgeldstufen und Faktoren, die Behörden berücksichtigen. Sie sagt nicht, dass eine Beschwerde zum Maximum führt oder dass vier Prozent des Umsatzes die wahrscheinliche Exposition schätzen.

Budgetieren Sie das Audit anhand der Systeme und Evidenz, die für eine reale Entscheidung gebraucht werden. Ihr DSB oder Ihre Rechtsberatung bewertet Rechtsrisiko, Vollzugskontext, Rechtsgrundlagen, Hinweise, Verträge, Transfers, Löschfristen und DSFA-Bedarf.

Für Einwilligungen strukturieren die EDSA-Leitlinien 05/2020 die Rechtsfragen. Ein technisches Audit kann aufzeichnen, was vor und nach Auswahl oder Widerruf geschieht; über die rechtliche Wirksamkeit entscheidet es nicht allein.

Häufige Fragen

Diese Fragen vor dem Preisvergleich klären.

Was kostet ein DSGVO-Website-Audit in Deutschland?

Veröffentlichte Angebote, geprüft am 29. Juli 2026, umfassen 49 Euro inklusive MwSt. für einen automatischen Tracker-Scan, Website-Checks ab 299 Euro plus MwSt. und ab 780 Euro, ein webbasiertes Self-Audit für 225 bis 2.000 Euro sowie einen Anbieterartikel mit 1.000 bis 1.800 Euro Beratertagessatz. Die Scopes sind nicht vergleichbar. Nutzen Sie die Tabelle und Anfragefelder oben. Die Endpunkte können keine Marktspanne bilden.

Warum unterscheiden sich zwei DSGVO-Audit-Angebote so stark?

Eines kann ein externer Scan sein; ein anderes enthält manuelle Zustandstests, Konfigurationszugriff, synthetische Workflows, Rechtsprüfung, Korrektur und Retest. Vergleichen Sie Routen, Zustände, Systeme, Evidenz, Ausschlüsse, professionelle Verantwortung und Folgearbeit Zeile für Zeile.

Ist Rechtsberatung in einem technischen DSGVO-Audit enthalten?

Nur wenn das Angebot qualifizierte Rechts- oder DSB-Arbeit ausdrücklich benennt. Technische Evidenz zeigt das beobachtete Verhalten. Rechtsgrundlagen, Hinweise, Verträge, Transfers, Löschregeln, DSFA-Bedarf und rechtliche Priorität brauchen eine getrennte verantwortliche Prüfung.

Sollte die Korrektur im Auditpreis enthalten sein?

Audit, Korrektur, Retest und Monitoring sollten als separate Positionen sichtbar bleiben, auch wenn ein Anbieter alle vier übernimmt. So bleiben Angebote vergleichbar, und ein reiner Berichtspreis wird nicht mit einem festen Implementierungsbudget verwechselt.

Wie lange dauert ein DSGVO-Audit?

Der Name bestimmt die Dauer nicht. Lassen Sie Anbieter dieselbe Routen- und Zustandsliste, Zugriffe, Interviews, Evidenzpakete, Review-Runden und Retests terminieren. Ein Scanner läuft in Minuten; manuelle und organisatorische Arbeit hängt von der vereinbarten Fläche und der Verfügbarkeit der Owner ab.

Scope von Some Tech Work

Unser Service gehört in die Kategorie manuelles technisches Evidenzaudit.

Wir scopen beobachtbares Verhalten von Website und verbundenen Workflows: Consent-Zustände, Requests, Speicher, Tags, Formulare, Anbieter und – wo sicher vereinbart – eine synthetische Betroffenenanfrage. Das Ergebnis sind reproduzierbare Evidenz, technische Ownership, Korrekturen, Verifikationsgrenzen und ein Retest – kein Rechtszertifikat und kein Scanner-Score.

Senden Sie uns die Scope-Felder aus diesem Leitfaden. Sie erhalten ein Angebot mit Annahmen, Ausschlüssen, Zugriffen, Artefakten und der Angabe, ob Korrektur und zweiter Evidenzlauf enthalten sind. Zum technischen DSGVO-Audit.

Hier starten

Bereit fürs Gespräch.Buchen Sie eine kurze Diagnose.

Sagen Sie uns, was nicht läuft

Ein Prozess, ein Tool, eine hängende Entscheidung. Ein Satz reicht.

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung.

Wir lesen jedes Briefing und antworten innerhalb eines Werktags.

Lieber erst sprechen?oder Tech-Stack-Audit anfragen oder direkt per E-Mail

Unklar, wo Sie anfangen sollen? Schicken Sie die hängende Entscheidung, den Workflow oder die Seite. Wir sagen, ob ein Diagnosegespräch, ein Tech-Stack-Audit oder ein anderer erster Schritt passt.