Kostenleitfaden · Evidenz geprüft am 29. Juli 2026
Was kostet ein DSGVO-Audit wirklich?
Veröffentlichte Angebote reichen vom automatischen Tracker-Scan für 49 Euro bis zur tageweisen Beratung. Der Name ist gleich, die Arbeit nicht. Vergleichen Sie beobachteten Scope, Evidenz, Rechtsberatung, Korrektur und Retest vor dem Preis.

Kurzantwort
- Einen belastbaren Marktmittelwert für „ein DSGVO-Audit“ gibt es nicht: Der Begriff umfasst automatische Scans, manuelle Website-Tests, rechtliche und organisatorische Prüfungen sowie Multi-System-Programme.
- In einer deutschsprachigen Preisstichprobe vom 29. Juli 2026 reichten veröffentlichte Angebote von 49 Euro inklusive MwSt. für einen automatischen Tracker-Check bis zu Beratertagessätzen von 1.000 bis 1.800 Euro. Die Produktdefinitionen unterscheiden sich und bilden keine gemeinsame Preisspanne.
- Lassen Sie jeden Anbieter dieselben Routen, Consent-Zustände, Formulare, Anbieter, Systeme, Zugriffe, Evidenzformate, Rechtsarbeit, Korrekturen und Retests kalkulieren.
- Behandeln Sie einen Preis ohne Ausschlüsse und Lieferobjekte als Einstiegspreis. Daraus lässt sich kein Projektbudget ableiten.
Veröffentlichte Preisstichprobe
Was deutschsprachige Anbieter veröffentlichen – und was die Zahl erkennbar einkauft.
| Anbieter und Angebot | Veröffentlichter Preis | Sichtbarer Scope | Grenze des Vergleichs |
|---|---|---|---|
| FlowResults Tracker-Audit ↗ | 49 Euro inkl. MwSt. | Automatischer Headless-Scan für bekannte Tracker, Cookies, Consent-Tool, HTTPS und Mixed Content; HTML-/PDF-Bericht | Externer automatischer Scan; kein manueller Workflow-, serverseitiger, vertraglicher oder organisatorischer Audit |
| Globeria Website-Audit ↗ | Ab 299 Euro + MwSt. | Website, Cookie-Banner, Datenschutzerklärung, Tracking, Prüfbericht und Empfehlungen | Ab-Preis; Routenanzahl, Testzustände, Zugriffe, Korrektur und Retest sind auf der Seite nicht definiert |
| Wender Media Compliance-Check ↗ | Ab 780 Euro | Datenflüsse, Cookies und Tracking, Drittanbieter, Consent und Dokumentenprüfung | Breiter gemischter technischer/rechtlicher Scope; Endpreis und Haftung hängen vom Auftrag ab |
| IITR privASSIST ↗ | 225 bis 2.000 Euro | Webbasierte Datenschutz-Audit-Fragebögen je nach gewähltem Auditkatalog | Self-Assessment; IITR schreibt separat, dass Vor-Ort-Audits diesen Betrag als Tagessatz über mehrere Tage berechnen können |
| Legiscope Leitfaden zu externen Audits ↗ | 1.000 bis 1.800 Euro pro Beratertag | Artikel-Benchmark für spezialisierte Datenschutzberater und Fachanwälte | Von einem Anbieter veröffentlichte Bandbreite, keine repräsentative Marktstudie und kein Gesamtprojektpreis |
Ein 49-Euro-Scan und ein fünftägiges Evidenzaudit liegen nicht in derselben Preisspanne. Sie beantworten andere Fragen.
Zuerst das Produkt wählen
Vier Dinge, die unter „DSGVO-Audit“ verkauft werden.
01
Automatischer externer Scan
Nützlich zur Discovery sichtbarer Requests, Cookies, Speicher, bekannter Tracker, HTTPS und grundlegenden Consent-Verhaltens. Authentifizierte Flows, serverseitige Weiterleitung, interne Löschung, Verträge oder jede bedingte Tag-Regel sieht er nicht zuverlässig.
02
Manuelles Website-Evidenzaudit
Testet vereinbarte Routen und Consent-Zustände, zeichnet Requests und Speicher auf, sendet synthetische Formulare, verfolgt ausgewählte Workflows, dokumentiert Reproduktionsschritte, benennt technische Owner und definiert Retest-Kriterien.
03
Rechtliche und organisatorische Prüfung
Bewertet Hinweise, Rechtsgrundlagen, Auftragsverarbeiter-Verträge, Transfermechanismen, Verzeichnisse, Löschregeln, Betroffenenprozesse, DSFA-Bedarf und rechtliche Priorität. Das gehört in den eigenen Scope eines qualifizierten DSB oder einer Rechtsberatung.
04
Multi-System-Datenschutzprogramm
Erstreckt sich über Produkte, Gesellschaften, Märkte, interne Systeme, Anbieter, Governance, Implementierung, Training, Monitoring und wiederholte Assurance. Aus dem Preis eines Website-Checks lässt sich kein Programmbudget ableiten.
Kostentreiber
Diese Scope-Felder bestimmen den Preis.
| Scope-Feld | Weniger Aufwand | Mehr Aufwand | Das gehört in die Anfrage |
|---|---|---|---|
| Routen und Zustände | Ausgewählte öffentliche Templates; ein Markt | Viele Templates, Sprachen, authentifizierte Bereiche und Consent-Zustände | Routenliste, Märkte, Sprachen sowie Vor-Auswahl-, Ablehnen-, Akzeptieren- und Widerrufsstatus |
| Formulare und Systeme | Ein Kontaktformular und Endpunkt | Konten, Checkout, CRM, Marketing, Support und Löschworkflows | Formulare, Ziele, synthetische Datensätze und Workflow-Grenze |
| Tags und Anbieter | Kleiner dokumentierter Stack | Bedingter Tag Manager, serverseitige Tags, Embeds und unbekannte Endpunkte | Tag Manager, CMP, Analytics, Werbung, Embeds und Anbieterinventar |
| Zugriff und Evidenz | Öffentlicher Browsertest plus bereitgestellter Konfigurationsexport | Staging, Testkonten, Logs, Code und mehrere Owner | Zugriffsart, Evidenzformat, Schwärzung, Sicherheit und Verifikationsgrenzen |
| Rechtsbeteiligung | DSB/Rechtsberatung des Kunden prüft technische Evidenz | Anbieter soll Hinweise, Verträge, Transfers, Verzeichnisse oder DSFA-Bedarf bewerten | Rechtsentscheidungen sowie qualifizierte und verantwortliche Rolle benennen |
| Nach dem Bericht | Nur Befunde | Implementierung, Anbieterwechsel, zweiter Evidenzlauf und Monitoring | Audit, Korrektur, Retest und laufendes Monitoring getrennt bepreisen |
Beispiel für eine kalkulierbare Anfrage
Beschreiben Sie die testbare Fläche – nicht „bitte unsere DSGVO auditieren“.
Beispiel-Scope: eine deutsche und eine englische Marketing-Website; zwölf repräsentative Templates; Erstbesuch, alles ablehnen, Analytics akzeptieren, Marketing akzeptieren und widerrufen; ein Tag Manager; eine Consent-Plattform; Analytics-, Werbe-, Video-, Termin- und CRM-Anbieter; drei Formulare mit synthetischen Datensätzen; öffentlicher Browsertest plus Read-only-Konfigurationsexporte.
Erforderliche Artefakte: Routen-/Tag-/Anbieterinventar, aufgezeichnete Requests und Speicher pro Zustand, Formular-zu-Endpunkt-Spur, Befundkarten mit Reproduktionsschritten und technischen Ownern, Verifikationsgrenzen und ein Retest nach Korrektur. Separate Optionen: technische Korrektur, DSB-/Rechtsprüfung, weitere authentifizierte Produkte und laufendes Monitoring.
Diese Anfrage lässt sich kalkulieren und vergleichen. „Vollständiges DSGVO-Compliance-Audit“ nicht, weil jeder Anbieter stillschweigend eine andere Grenze annimmt.
Nächster Schritt: Compliance
Compliance-Check zu: DSGVO-Audit Kosten
Schicken Sie uns den aktuellen Stand Ihrer Website. Wir antworten mit den Risiken, die wirklich zählen, nicht mit einer generischen Checkliste.
Das maximale Bußgeld ist kein Auditbudget
Artikel 83 ist eine rechtliche Obergrenze, keine Prognose für Ihre Website.
Die DSGVO auf EUR-Lex nennt Höchstbeträge für Bußgeldstufen und Faktoren, die Behörden berücksichtigen. Sie sagt nicht, dass eine Beschwerde zum Maximum führt oder dass vier Prozent des Umsatzes die wahrscheinliche Exposition schätzen.
Budgetieren Sie das Audit anhand der Systeme und Evidenz, die für eine reale Entscheidung gebraucht werden. Ihr DSB oder Ihre Rechtsberatung bewertet Rechtsrisiko, Vollzugskontext, Rechtsgrundlagen, Hinweise, Verträge, Transfers, Löschfristen und DSFA-Bedarf.
Für Einwilligungen strukturieren die EDSA-Leitlinien 05/2020 die Rechtsfragen. Ein technisches Audit kann aufzeichnen, was vor und nach Auswahl oder Widerruf geschieht; über die rechtliche Wirksamkeit entscheidet es nicht allein.
Häufige Fragen
Diese Fragen vor dem Preisvergleich klären.
Was kostet ein DSGVO-Website-Audit in Deutschland?
Veröffentlichte Angebote, geprüft am 29. Juli 2026, umfassen 49 Euro inklusive MwSt. für einen automatischen Tracker-Scan, Website-Checks ab 299 Euro plus MwSt. und ab 780 Euro, ein webbasiertes Self-Audit für 225 bis 2.000 Euro sowie einen Anbieterartikel mit 1.000 bis 1.800 Euro Beratertagessatz. Die Scopes sind nicht vergleichbar. Nutzen Sie die Tabelle und Anfragefelder oben. Die Endpunkte können keine Marktspanne bilden.
Warum unterscheiden sich zwei DSGVO-Audit-Angebote so stark?
Eines kann ein externer Scan sein; ein anderes enthält manuelle Zustandstests, Konfigurationszugriff, synthetische Workflows, Rechtsprüfung, Korrektur und Retest. Vergleichen Sie Routen, Zustände, Systeme, Evidenz, Ausschlüsse, professionelle Verantwortung und Folgearbeit Zeile für Zeile.
Ist Rechtsberatung in einem technischen DSGVO-Audit enthalten?
Nur wenn das Angebot qualifizierte Rechts- oder DSB-Arbeit ausdrücklich benennt. Technische Evidenz zeigt das beobachtete Verhalten. Rechtsgrundlagen, Hinweise, Verträge, Transfers, Löschregeln, DSFA-Bedarf und rechtliche Priorität brauchen eine getrennte verantwortliche Prüfung.
Sollte die Korrektur im Auditpreis enthalten sein?
Audit, Korrektur, Retest und Monitoring sollten als separate Positionen sichtbar bleiben, auch wenn ein Anbieter alle vier übernimmt. So bleiben Angebote vergleichbar, und ein reiner Berichtspreis wird nicht mit einem festen Implementierungsbudget verwechselt.
Wie lange dauert ein DSGVO-Audit?
Der Name bestimmt die Dauer nicht. Lassen Sie Anbieter dieselbe Routen- und Zustandsliste, Zugriffe, Interviews, Evidenzpakete, Review-Runden und Retests terminieren. Ein Scanner läuft in Minuten; manuelle und organisatorische Arbeit hängt von der vereinbarten Fläche und der Verfügbarkeit der Owner ab.
Scope von Some Tech Work
Unser Service gehört in die Kategorie manuelles technisches Evidenzaudit.
Wir scopen beobachtbares Verhalten von Website und verbundenen Workflows: Consent-Zustände, Requests, Speicher, Tags, Formulare, Anbieter und – wo sicher vereinbart – eine synthetische Betroffenenanfrage. Das Ergebnis sind reproduzierbare Evidenz, technische Ownership, Korrekturen, Verifikationsgrenzen und ein Retest – kein Rechtszertifikat und kein Scanner-Score.
Senden Sie uns die Scope-Felder aus diesem Leitfaden. Sie erhalten ein Angebot mit Annahmen, Ausschlüssen, Zugriffen, Artefakten und der Angabe, ob Korrektur und zweiter Evidenzlauf enthalten sind. Zum technischen DSGVO-Audit.
Verfasst von
Vineet Talwar
Co-Founder, Tech & Operations bei Some Tech Work. WordCamp-Speaker in Europa und Asien und Host des WP-Shoutout-Podcasts.
Hier starten
Bereit fürs Gespräch.Buchen Sie eine kurze Diagnose.
Sagen Sie uns, was nicht läuft
Wir lesen jedes Briefing und antworten innerhalb eines Werktags.
Lieber erst sprechen?oder Tech-Stack-Audit anfragen →oder direkt per E-Mail →
Unklar, wo Sie anfangen sollen? Schicken Sie die hängende Entscheidung, den Workflow oder die Seite. Wir sagen, ob ein Diagnosegespräch, ein Tech-Stack-Audit oder ein anderer erster Schritt passt.