DSGVO & Datenschutz

Google Forms und Datenschutz: Was die DSGVO wirklich von Ihnen verlangt

„Ist Google Forms DSGVO-konform?" ist die falsche Frage – und deshalb bekommt man darauf so widersprüchliche Antworten. Die DSGVO zertifiziert keine Werkzeuge, sie reguliert Verarbeitungen. Dieser Artikel zeigt die sechs Punkte, die Sie für Ihren konkreten Einsatz belegen können müssen.

  • Zuletzt geprüft: October 2026
  • 14 Min. Lesezeit
  • Branchenneutral

Kurz gefasst: Verantwortlich für die Datenverarbeitung ist nach Art. 4 Nr. 7 DSGVO nicht Google, sondern die Stelle, die das Formular einsetzt – also Sie. Ein Formular-Tool ist datenschutzrechtlich dann tragfähig, wenn Sie sechs Dinge vorweisen können: eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag, eine Grundlage für jeden Drittlandtransfer, eine Einwilligung für nicht notwendige Cookies, die Pflichtinformationen und -dokumentation sowie ein Löschkonzept, das auch umgesetzt wird. Fehlt eines davon, liegt das Risiko bei Ihnen – unabhängig davon, welches Werkzeug Sie nutzen.

Warum „Ist Google Forms DSGVO-konform?" nicht beantwortbar ist

Die DSGVO kennt keine Liste erlaubter Software. Sie adressiert den Verantwortlichen – und das ist nach Art. 4 Nr. 7 DSGVO die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Wenn Sie ein Formular anlegen, die Felder bestimmen und den Link verschicken, sind Sie das. Der Anbieter des Werkzeugs ist in dieser Konstellation Auftragsverarbeiter nach Art. 28 DSGVO.

Daraus folgt etwas Unangenehmes und etwas Beruhigendes. Unangenehm: Sie können die Verantwortung nicht an ein Tool delegieren, und Sie können sich nicht darauf berufen, dass „alle das so machen". Beruhigend: Dieselbe Software kann in einem Fall unproblematisch und im anderen Fall nicht vertretbar sein. Eine Umfrage zum Lieblingskuchen beim Sommerfest ist eine andere Verarbeitung als die Aufnahme von Unverträglichkeiten, Ausweisnummern oder Gesundheitsangaben – auch wenn beide im gleichen Formulardienst entstehen.

Die praktisch brauchbare Frage lautet deshalb: Kann ich für diese Verarbeitung die sechs Pflichten der DSGVO belegen? Genau das gehen die folgenden Abschnitte durch. Am Ende finden Sie eine Entscheidungshilfe und eine Checkliste, mit der Sie Ihr eigenes Formular durchgehen können.

Was Sie in diesem Artikel nicht finden

Keine Bewertung, ob ein bestimmtes Fremdprodukt „DSGVO-konform" ist. Solche Urteile stehen Aufsichtsbehörden und Gerichten zu, nicht einem Blog. Wir beschreiben die Pflichten, die Sie treffen, und die Eigenschaften, die Anbieter in ihrer eigenen Dokumentation angeben. Die Bewertung Ihres Einzelfalls bleibt bei Ihnen – im Zweifel mit Ihrer Datenschutzbeauftragten oder anwaltlicher Beratung.

Verantwortlichkeit: Wer haftet, wenn etwas schiefgeht?

Art. 4 Nr. 7, Art. 28 DSGVO

Haben Sie einen Vertrag über die Auftragsverarbeitung – und wissen Sie, welchen?

Art. 28 Abs. 3 DSGVO verlangt einen Vertrag, sobald ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet. Der Vertrag muss unter anderem Gegenstand und Dauer der Verarbeitung, die Art der Daten, die Weisungsbindung, die Unterauftragsverarbeiter und die Löschung nach Vertragsende regeln. Ohne diesen Vertrag fehlt Ihnen eine Pflichtunterlage – und zwar unabhängig davon, ob tatsächlich etwas passiert ist.

Hier entsteht der häufigste Fehler in der Praxis: Der Vertragsrahmen hängt davon ab, mit welchem Konto Sie arbeiten. Google stellt Bedingungen zur Auftragsverarbeitung im Rahmen von Google Workspace bereit, also den kostenpflichtigen Geschäftskonten. Wer mit einem privaten Google-Konto arbeitet, nutzt den Dienst unter den Verbraucherbedingungen. Prüfen Sie deshalb konkret nach, welche Bedingungen für Ihr Konto gelten und ob Ihnen eine AVV vorliegt, die Sie einer Behörde vorlegen könnten.

Drei Fragen, die Sie schriftlich beantworten können sollten

  • Mit welchem Konto wird das Formular betrieben – privat oder organisationsgebunden?
  • Liegt eine Auftragsverarbeitungsvereinbarung vor, und wo ist sie abgelegt?
  • Wer in Ihrer Organisation hat Zugriff auf die eingehenden Antworten?

Die letzte Frage wird regelmäßig unterschätzt. Formularantworten landen typischerweise in einer Tabelle, die weitergeteilt wird – an Kolleginnen, an Dienstleister, manchmal per Link „für alle mit dem Link". Jede dieser Freigaben ist datenschutzrechtlich relevant. Ein technisch einwandfreies Formular mit einer offen geteilten Antworttabelle ist in der Summe das größere Problem.

Rechtsgrundlage: Warum dürfen Sie diese Daten erheben?

Art. 6 DSGVO

Steht für jedes Feld fest, auf welcher Grundlage es erhoben wird?

Jede Verarbeitung braucht eine Rechtsgrundlage. Für Veranstaltungsanmeldungen kommen in der Regel drei in Betracht:

  • Vertrag oder vertragsähnliches Verhältnis (Art. 6 Abs. 1 lit. b): Name und E-Mail-Adresse, um die Anmeldung überhaupt bearbeiten und bestätigen zu können. Dafür brauchen Sie keine Einwilligung.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): etwa die Organisation des Einlasses oder eine Teilnehmerzahl für die Platzplanung. Erfordert eine dokumentierte Abwägung gegen die Interessen der Betroffenen.
  • Einwilligung (Art. 6 Abs. 1 lit. a): für alles, was über die Durchführung hinausgeht – Fotoveröffentlichung, Newsletter, Weitergabe an Sponsoren.

Der verbreitete Reflex, vorsichtshalber für alles eine Einwilligung einzuholen, macht die Lage nicht sicherer, sondern instabiler: Eine Einwilligung ist nach Art. 7 Abs. 3 DSGVO jederzeit widerrufbar. Wenn Sie die Durchführung der Veranstaltung auf eine Einwilligung stützen und jemand widerruft, verlieren Sie die Grundlage für Daten, die Sie organisatorisch noch brauchen. Ordnen Sie deshalb feldweise zu.

Beispielhafte Zuordnung für eine Veranstaltungsanmeldung. Die Einordnung hängt von Ihrem konkreten Zweck ab und ist kein Schema zum blinden Übernehmen.
FeldTypische GrundlageWorauf zu achten ist
Name, E-MailArt. 6 Abs. 1 lit. bPflichtfeld vertretbar, weil ohne diese Angaben keine Anmeldung möglich ist
Organisation, FunktionArt. 6 Abs. 1 lit. fAbwägung dokumentieren; als Pflichtfeld nur, wenn fachlich nötig
TelefonnummerArt. 6 Abs. 1 lit. f oder lit. aHäufig verzichtbar – als freiwilliges Feld kennzeichnen
Essenswünsche, UnverträglichkeitenEinwilligung, Art. 9 Abs. 2 lit. a prüfenKann auf Gesundheitsdaten hindeuten; sparsam und zweckgebunden erheben
BarrierefreiheitsbedarfEinwilligung, Art. 9 Abs. 2 lit. a prüfenBesondere Kategorie möglich; getrennt vom Rest behandeln
Newsletter-AnmeldungArt. 6 Abs. 1 lit. aSeparate, nicht vorausgewählte Checkbox; getrennt dokumentieren
FotoeinwilligungArt. 6 Abs. 1 lit. aEigener Zweck, eigene Checkbox, eigener Widerruf

Besondere Aufmerksamkeit verdienen die beiden mittleren Zeilen. Sobald Sie Unverträglichkeiten, Medikationen oder Mobilitätseinschränkungen erfassen, geraten Sie in den Bereich der besonderen Kategorien nach Art. 9 DSGVO. Deren Verarbeitung ist grundsätzlich untersagt und nur über einen der Ausnahmetatbestände zulässig – in der Praxis meist die ausdrückliche Einwilligung. Für das Gesundheitswesen haben wir das in einem eigenen Artikel vertieft: Google Forms in Arztpraxen und Kliniken.

Praktischer Nebeneffekt der feldweisen Zuordnung: Sie merken, wie viele Felder Sie eigentlich nicht brauchen. Art. 5 Abs. 1 lit. c DSGVO verlangt Datenminimierung – und kein Feld ist so sicher wie das, das Sie nicht erheben.

Drittlandtransfer: Wo liegen die Daten?

Kapitel V DSGVO (Art. 44 ff.)

Verlassen die Daten die EU – und wenn ja, auf welcher Grundlage?

Kapitel V der DSGVO regelt die Übermittlung in Drittländer. Zulässig ist sie nur, wenn für das Zielland ein Angemessenheitsbeschluss der EU-Kommission vorliegt (Art. 45 DSGVO) oder geeignete Garantien bestehen, etwa Standardvertragsklauseln (Art. 46 DSGVO). Google beschreibt in seiner eigenen Dokumentation, dass Daten in Rechenzentren weltweit verarbeitet werden – eine Übermittlung in Drittländer ist damit Teil des Modells und keine Ausnahme.

Was sich 2023 geändert hat – und was nicht

Lange war dieser Punkt der schärfste Einwand gegen US-Dienste. Mit dem Schrems-II-Urteil des EuGH vom Juli 2020 fiel der Privacy Shield, und Übermittlungen in die USA ließen sich nur noch über Standardvertragsklauseln plus zusätzliche Maßnahmen stützen. Seit Juli 2023 gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (DPF). Für US-Unternehmen, die nach dem DPF zertifiziert sind, ist die Übermittlung damit ohne zusätzliche Garantien nach Art. 46 DSGVO möglich.

Viele im Netz kursierende Beiträge sind an dieser Stelle veraltet und behaupten weiterhin, Übermittlungen in die USA seien pauschal rechtswidrig. Das trifft seit dem Beschluss von 2023 nicht mehr zu. Umgekehrt heißt das aber auch nicht, dass der Punkt für Sie erledigt ist. Drei Dinge bleiben Ihre Aufgabe:

  1. Zertifizierung prüfen. Der Beschluss gilt nicht für die USA als Land, sondern für zertifizierte Unternehmen. Ob der von Ihnen genutzte Dienst erfasst ist, steht in der öffentlich einsehbaren DPF-Liste des US-Handelsministeriums.
  2. Dokumentieren. Ihre Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO verlangt, dass Sie die Prüfung belegen können – mit Datum, Quelle und Ergebnis. Ein Screenshot des Listeneintrags im Verarbeitungsverzeichnis genügt in der Praxis.
  3. Mit Änderungen rechnen. Safe Harbor und Privacy Shield wurden beide vom EuGH aufgehoben. Gegen das DPF sind Verfahren anhängig. Wer heute auf dem Beschluss aufbaut, sollte wissen, was ein Wegfall für die eigenen Prozesse bedeuten würde.

Warum manche Organisationen diesen Punkt gar nicht erst eingehen

Für Behörden, Kommunen, Kliniken und viele Konzerne gilt zusätzlich eine interne Vorgabe, dass personenbezogene Daten die EU nicht verlassen dürfen – unabhängig von der Rechtslage. In diesen Fällen ist die Frage nach dem Angemessenheitsbeschluss unerheblich, weil die Entscheidung organisatorisch bereits getroffen ist. Prüfen Sie deshalb vor der Rechtslage immer erst Ihre eigenen internen Richtlinien.

Cookies & Tracking: Was passiert vor dem ersten Klick?

§ 25 TDDDG, Art. 6 DSGVO

Werden im Browser der Teilnehmer Daten gespeichert, bevor diese eingewilligt haben?

Dieses Prüffeld wird am häufigsten übersehen, weil es nicht um die Formularantworten geht, sondern um das, was beim Aufruf der Seite passiert. Nach § 25 Abs. 1 TDDDG (bis 2024 TTDSG) ist das Speichern von Informationen auf dem Endgerät oder der Zugriff darauf nur mit vorheriger Einwilligung zulässig. Ausnahme: Es ist für den Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Entscheidend ist das Wort unbedingt. Ein Session-Cookie, ohne das das Formular nicht funktioniert, fällt darunter. Alles, was der Analyse, Wiedererkennung oder Reichweitenmessung dient, fällt nicht darunter – auch dann nicht, wenn es Ihnen nützlich erscheint. Und: Die Einwilligung muss vorher vorliegen. Ein Banner, das erscheint, nachdem die Skripte geladen sind, erfüllt die Anforderung nicht.

Das strukturelle Problem bei eingebetteten Fremdformularen

Wenn Sie ein Formular eines Drittanbieters per Link weitergeben oder per iframe auf Ihrer Website einbetten, haben Sie auf das Verhalten im Browser Ihrer Teilnehmer praktisch keinen Einfluss. Ihr eigener Consent-Banner steuert Ihre eigene Domain – nicht die des Anbieters. Prüfen lässt sich das trotzdem: Öffnen Sie das Formular in einem frischen Browser-Profil und schauen Sie in den Entwicklerwerkzeugen unter „Anwendung → Speicher" nach, was ohne Ihr Zutun gesetzt wurde.

Wer das Formular über die eigene Website ausliefert, verschiebt dieses Problem nicht, sondern löst es: Dann greifen Ihre eigene Consent-Logik und Ihre eigene Datenschutzerklärung. Wie das Einbetten technisch funktioniert, steht in unserem Tutorial Anmeldeformular mit Google Forms erstellen; wie Sie die Freigabe steuern, in Google Formular öffentlich machen.

Selbsttest in drei Minuten

  • Formular in einem privaten Fenster bzw. frischen Profil öffnen
  • Entwicklerwerkzeuge öffnen, Reiter „Anwendung" bzw. „Storage"
  • Cookies und Local Storage prüfen, bevor ein Feld ausgefüllt wird
  • Netzwerk-Reiter: Welche Drittdomains werden kontaktiert?
  • Ergebnis mit Datum notieren – das ist Ihr Nachweis nach Art. 5 Abs. 2 DSGVO

Informations- & Dokumentationspflichten

Art. 13, 30, 32 DSGVO

Könnten Sie einer Aufsichtsbehörde morgen Unterlagen vorlegen?

Die DSGVO verlangt nicht nur rechtmäßiges Handeln, sondern dessen Nachweisbarkeit (Art. 5 Abs. 2 DSGVO). In der Praxis ist das der Punkt, an dem die meisten Prüfungen hängen bleiben – nicht weil etwas Schlimmes passiert wäre, sondern weil nichts aufgeschrieben wurde.

Art. 13: Information zum Zeitpunkt der Erhebung

Die Betroffenen müssen bei der Erhebung erfahren, wer verantwortlich ist, zu welchen Zwecken und auf welcher Rechtsgrundlage verarbeitet wird, wer die Empfänger sind, ob eine Übermittlung in Drittländer erfolgt, wie lange gespeichert wird und welche Rechte sie haben. Ein Link zur Datenschutzerklärung auf der Startseite Ihrer Website reicht nicht, wenn das Formular über einen direkten Link erreicht wird – dann hat der Teilnehmer diese Seite nie gesehen. Verlinken Sie die Erklärung im Formular selbst.

Art. 30: Verzeichnis von Verarbeitungstätigkeiten

Für die Verarbeitung „Veranstaltungsanmeldung" gehört ein Eintrag ins Verarbeitungsverzeichnis. Darin stehen Zweck, Kategorien betroffener Personen, Datenkategorien, Empfänger, Drittlandübermittlungen mit Rechtsgrundlage, Löschfristen und die technisch-organisatorischen Maßnahmen. Das ist eine Tabelle, keine Doktorarbeit – aber sie muss existieren.

Art. 32: Technisch-organisatorische Maßnahmen

Hier geht es um das, was Sie selbst in der Hand haben: Wer darf die Antworttabelle öffnen? Ist die Freigabe auf benannte Personen beschränkt oder auf „jeder mit dem Link"? Gibt es Zwei-Faktor-Authentisierung für die Konten mit Zugriff? Wird die Tabelle nach dem Event in einen Ordner mit engeren Rechten verschoben? Diese Fragen beantwortet kein Anbieter für Sie.

Mindest-Unterlagen pro Veranstaltungsanmeldung

  • Eintrag im Verarbeitungsverzeichnis nach Art. 30 DSGVO
  • Auftragsverarbeitungsvertrag mit dem Formular-Anbieter, auffindbar abgelegt
  • Datenschutzerklärung, die das eingesetzte Werkzeug als Empfänger benennt
  • Dokumentierte Prüfung des Drittlandtransfers mit Datum und Quelle
  • Festgelegte Löschfrist samt benannter zuständiger Person
  • Übersicht, wer Zugriff auf die Antworten hat

Wenn Sie regelmäßig Veranstaltungen durchführen, lohnt es sich, diese Unterlagen einmal als Vorlage zu erstellen und pro Event nur noch Name, Datum und Löschfrist zu aktualisieren. Für die Teilnehmerliste selbst haben wir die DSGVO-Anforderungen separat zusammengefasst: Teilnehmerliste DSGVO-konform führen.

Löschkonzept: Wer löscht wann – und wie weisen Sie es nach?

Art. 5 Abs. 1 lit. e, Art. 17 DSGVO

Gibt es eine Frist, eine zuständige Person und einen Nachweis?

Der Grundsatz der Speicherbegrenzung verlangt, dass personenbezogene Daten nur so lange in identifizierbarer Form vorliegen, wie es für den Zweck erforderlich ist. Für eine Veranstaltungsanmeldung ist dieser Zweck kurz nach dem Event erfüllt. Trotzdem liegen in vielen Organisationen Anmeldetabellen von Veranstaltungen aus mehreren Jahren in Cloud-Ordnern – meist, weil niemand zuständig war.

Feste Fristen nennt die DSGVO nicht. Sie müssen selbst eine festlegen, sie dokumentieren und einhalten. Verbreitet ist eine Frist von wenigen Wochen nach dem Event für die reinen Anmeldedaten. Davon zu trennen sind Rechnungs- und Belegdaten: Für die gelten handels- und steuerrechtliche Aufbewahrungsfristen – diese betreffen aber den Beleg, nicht die Teilnehmerliste.

Die drei Stellen, die beim Löschen vergessen werden

  1. Kopien und Exporte. Die Tabelle wurde fürs Catering exportiert, per E-Mail verschickt und auf einem Laptop gespeichert. Jede Kopie ist eine eigene Verarbeitung und muss mitgelöscht werden.
  2. Der Papierweg. Die ausgedruckte Check-in-Liste am Empfang ist personenbezogene Datenverarbeitung. Sie gehört geschreddert, nicht in den Papierkorb.
  3. Das Formular selbst. Ein Formular, das nach dem Event noch offen ist, sammelt weiter Daten ohne Zweck. Schließen Sie es aktiv.

Hinzu kommt das Recht auf Löschung nach Art. 17 DSGVO: Wenn ein Teilnehmer vor dem Event anfragt, müssen Sie seine Daten gezielt entfernen können – ohne die übrige Liste zu beschädigen. Testen Sie diesen Vorgang einmal, bevor er ernst wird. Und notieren Sie, dass und wann gelöscht wurde; die Löschung selbst ist ebenfalls nachweispflichtig.

Entscheidungshilfe: Wann ist ein Fremdformular vertretbar?

Aus den sechs Prüffeldern ergibt sich keine Verbotsliste, sondern ein Risikoprofil. Die folgende Gegenüberstellung hilft bei der Einordnung – sie ersetzt keine Prüfung des Einzelfalls, zeigt aber, in welche Richtung sie typischerweise ausgeht.

Risiko meist beherrschbar

  • Nur Name und E-Mail, keine weiteren Angaben
  • Interne Veranstaltung mit Beschäftigten, die ohnehin dieselbe Umgebung nutzen
  • Organisationskonto mit vorliegender Auftragsverarbeitungsvereinbarung
  • Keine besonderen Kategorien nach Art. 9 DSGVO
  • Löschung ist terminiert und einer Person zugeordnet
  • Keine interne Vorgabe zum Serverstandort

Umstieg ist der kürzere Weg

  • Gesundheitsangaben, Unverträglichkeiten, Barrierefreiheitsbedarf
  • Daten von Minderjährigen ohne Einwilligung der Erziehungsberechtigten
  • Betrieb mit privatem Konto, kein AVV vorhanden
  • Interne Richtlinie verlangt Serverstandort in der EU
  • Behörde, Kommune, Klinik oder regulierter Bereich
  • Datenschutzbeauftragte äußert Bedenken
  • Wiederkehrende Events, bei denen der Dokumentationsaufwand jedes Mal anfällt

Die rechte Spalte ist keine Aufzählung von Rechtsverstößen. Sie listet Konstellationen auf, in denen der Aufwand für Prüfung, Dokumentation und laufende Kontrolle größer wird als der Aufwand, von Anfang an ein Werkzeug zu wählen, bei dem die Fragen nach Serverstandort, AVV und Löschfristen nicht jedes Mal neu beantwortet werden müssen.

Wenn Sie dabei bleiben: zehn Maßnahmen zur Härtung

Sie haben die sechs Prüffelder durchgearbeitet und wollen das Formular weiter einsetzen? Dann senken diese Schritte das Risiko deutlich – und kosten zusammen weniger als eine Stunde:

  1. Konto klären. Formular auf ein Organisationskonto umstellen, für das Bedingungen zur Auftragsverarbeitung gelten. AVV auffindbar ablegen.
  2. Felder streichen. Jedes Feld einzeln begründen. Was nicht begründbar ist, fällt weg. Was nützlich aber nicht nötig ist, wird freiwillig.
  3. Gesundheitsbezug vermeiden. Statt „Allergien und Unverträglichkeiten" lieber eine geschlossene Auswahl der Menü-Varianten anbieten. Das löst das Problem organisatorisch, statt es rechtlich zu lösen.
  4. Pflichtinformationen ins Formular. Datenschutzerklärung direkt in der Formularbeschreibung verlinken, nicht nur auf der Website.
  5. Einwilligungen trennen. Pro Zweck eine eigene, nicht vorausgewählte Checkbox – Newsletter, Fotos und Weitergabe getrennt voneinander.
  6. Antwortdatei absichern. Freigabe „jeder mit dem Link" entfernen, Zugriff auf benannte Personen beschränken, Zwei-Faktor-Authentisierung aktivieren.
  7. Drittlandprüfung dokumentieren. Zertifizierungsstatus in der DPF-Liste nachsehen, Ergebnis mit Datum und Quelle im Verzeichnis ablegen.
  8. Cookie-Verhalten testen. Selbsttest aus Prüffeld 4 durchführen und das Ergebnis festhalten.
  9. Löschtermin setzen. Konkretes Datum plus zuständige Person – am besten als Kalendereintrag mit Erinnerung, inklusive Kopien und Ausdrucken.
  10. Formular schließen. Annahme von Antworten nach Anmeldeschluss aktiv beenden.

Alternativen: welche Kategorien es gibt

Wer umsteigen will, hat im Wesentlichen vier Wege. Welcher passt, hängt davon ab, wie viel Sie selbst betreiben wollen und ob Sie neben dem Formular auch Check-in und Teilnehmerverwaltung brauchen. Konditionen und Funktionsumfang prüfen Sie am besten direkt beim jeweiligen Anbieter – die ändern sich.

Neutrale Kategorien ohne Bewertung einzelner Anbieter. Welche Kategorie für Sie passt, hängt von Ihren Anforderungen und Ressourcen ab.
KategorieTypische StärkeWorauf zu achten ist
Selbst gehostete Formular-SoftwareVolle Kontrolle über Serverstandort und Daten, kein DrittlandthemaSie betreiben Updates, Backups und Sicherheit selbst – auch das ist Art. 32 DSGVO
Formular-Dienst mit Serverstandort in der EUDrittlandfrage entfällt, AVV in der Regel standardisiert vorhandenOft nur Formular, ohne Check-in, Wartelisten oder Teilnehmerverwaltung
Formular im eigenen CMSLäuft auf Ihrer Domain, Ihre Consent-Logik greiftAuswertung und Check-in bleiben Handarbeit; Plugin-Pflege einplanen
Event-Management-SoftwareAnmeldung, Teilnehmerliste, Check-in und Löschfristen in einem ProzessUmfangreicher als ein Formular; Serverstandort und AVV gezielt erfragen

Was wir selbst anbieten

CheckinManager fällt in die letzte Kategorie. Weil die sechs Prüffelder oben auch für uns gelten, hier konkret, wie sie bei uns beantwortet sind:

  • Serverstandort: Hosting ausschließlich in deutschen Rechenzentren (Hetzner Cloud, Nürnberg). Es findet kein Transfer in Drittländer statt – Prüffeld 3 entfällt damit.
  • Auftragsverarbeitung: AVV nach Art. 28 DSGVO stellen wir auf Anfrage zur Verfügung. Mehr dazu auf der Seite Auftragsverarbeitungsvertrag.
  • Tracking: Kein Google Analytics, kein Facebook Pixel, keine Drittanbieter-Tracker in den Anmeldeformularen.
  • Löschkonzept: Automatische Löschfrist pro Event einstellbar, Löschung wird protokolliert – damit haben Sie den Nachweis für Prüffeld 6.
  • Einzelne Betroffene: Teilnehmer lassen sich gezielt entfernen, ohne die übrige Liste anzufassen; CSV-Export für Auskunftsanfragen nach Art. 15 DSGVO.
  • Transportsicherung: TLS 1.3, verschlüsselte Backups, Passwörter als bcrypt-Hash.

Details und die häufigsten Rückfragen dazu stehen auf Datenschutz & DSGVO bei CheckinManager. Wenn Sie primär ein Anmeldeformular suchen, ist Online-Anmeldung für Veranstaltungen der passende Einstieg.

Umstieg in fünf Schritten

Der Wechsel scheitert selten an der Technik, sondern daran, dass die Altdaten liegen bleiben. Diese Reihenfolge hat sich bewährt:

  1. Bestand aufnehmen. Welche Formulare laufen noch, welche Antworttabellen existieren, wer hat Zugriff? Oft findet man dabei Formulare, die seit Jahren offen stehen.
  2. Felder neu aufsetzen. Nicht die alte Feldliste übernehmen, sondern sie als Gelegenheit nutzen, jedes Feld zu begründen.
  3. Unterlagen aktualisieren. Datenschutzerklärung, Eintrag im Verarbeitungsverzeichnis und AVV auf das neue Werkzeug umstellen.
  4. Parallelbetrieb vermeiden. Altes Formular schließen und auf das neue verweisen, statt beide offen zu lassen. Zwei Quellen bedeuten zwei Löschkonzepte.
  5. Altdaten löschen und dokumentieren. Antworttabellen, Exporte und Ausdrucke entfernen und die Löschung mit Datum festhalten. Dieser Schritt ist der wichtigste – und der, der am häufigsten liegen bleibt.

Checkliste zum Durchgehen

Zum Kopieren in Ihre eigene Dokumentation. Jeder Punkt, der offen bleibt, ist ein Punkt, den Sie im Prüfungsfall erklären müssen.

Vor dem Anlegen des Formulars

  • Verantwortliche Stelle und zuständige Person benannt
  • Interne Richtlinie zum Serverstandort geprüft
  • Auftragsverarbeitungsvertrag vorhanden und abgelegt
  • Rechtsgrundlage je Feld zugeordnet
  • Besondere Kategorien nach Art. 9 DSGVO ausgeschlossen oder eigens geregelt
  • Eintrag im Verarbeitungsverzeichnis erstellt

Beim Erstellen

  • Nur begründbare Felder, überflüssige Pflichtfelder entfernt
  • Datenschutzerklärung im Formular selbst verlinkt
  • Zwecke, Speicherdauer und Widerrufsrecht genannt
  • Einwilligungen pro Zweck getrennt, keine Vorauswahl
  • Cookie-Verhalten im frischen Browser-Profil geprüft und notiert
  • Drittlandtransfer geprüft, Ergebnis mit Datum dokumentiert

Nach der Veranstaltung

  • Formular für neue Antworten geschlossen
  • Zugriff auf die Antworttabelle auf das Nötige reduziert
  • Löschfrist eingehalten, auch für Exporte und Kopien
  • Ausdrucke vernichtet, nicht entsorgt
  • Löschung dokumentiert

Fazit

Die Diskussion um Google Forms und Datenschutz verläuft meist entlang der falschen Achse. Es geht nicht darum, ob ein Werkzeug „erlaubt" ist, sondern darum, ob Sie für Ihre konkrete Verarbeitung Verantwortlichkeit, Rechtsgrundlage, Drittlandtransfer, Cookie-Einwilligung, Dokumentation und Löschung belegen können. Das ist bei manchen Konstellationen mit überschaubarem Aufwand machbar – und bei anderen, etwa bei Gesundheitsangaben oder in Behörden, praktisch nicht.

Der nützlichste Schritt ist deshalb nicht der Werkzeugwechsel, sondern die Bestandsaufnahme: Gehen Sie Ihr aktuelles Anmeldeformular einmal mit den sechs Prüffeldern durch. Wenn sich alle sechs schließen lassen, haben Sie Ihre Dokumentation. Wenn nicht, wissen Sie genau, woran es liegt – und ob Nachbessern oder Umstieg der kürzere Weg ist.

Rechtlicher Hinweis

Dieser Beitrag gibt einen allgemeinen Überblick zum Stand Oktober 2026 und stellt keine Rechtsberatung dar. Er enthält keine Bewertung einzelner Anbieter. Die Rechtslage zu Drittlandübermittlungen und die Zertifizierungen einzelner Dienste ändern sich; prüfen Sie beides für Ihren Einsatz jeweils aktuell. Für die verbindliche Beurteilung Ihres Einzelfalls wenden Sie sich an Ihre Datenschutzbeauftragte oder an eine Rechtsanwältin bzw. einen Rechtsanwalt.

Häufige Fragen

Ist Google Forms DSGVO-konform?

Die Frage lässt sich nicht pauschal mit Ja oder Nein beantworten, weil die DSGVO nicht Werkzeuge zertifiziert, sondern Verarbeitungen reguliert. Verantwortlich ist nach Art. 4 Nr. 7 DSGVO immer die Stelle, die das Formular einsetzt – also Sie. Entscheidend ist deshalb, ob Sie für Ihren konkreten Einsatz eine Rechtsgrundlage, einen Auftragsverarbeitungsvertrag, eine Grundlage für den Drittlandtransfer, eine Cookie-Einwilligung und ein Löschkonzept vorweisen können. Die sechs Prüffelder in diesem Artikel gehen genau diese Punkte durch.

Brauche ich für Google Forms einen Auftragsverarbeitungsvertrag?

Sobald Sie personenbezogene Daten über ein Formular erheben und ein Dienstleister diese in Ihrem Auftrag verarbeitet, verlangt Art. 28 Abs. 3 DSGVO einen Vertrag über die Auftragsverarbeitung. Google stellt entsprechende Bedingungen im Rahmen von Google Workspace bereit. Mit einem privaten Google-Konto gelten die Verbraucherbedingungen – prüfen Sie dann, ob Ihnen überhaupt ein AVV vorliegt. Ohne AVV fehlt eine Pflichtunterlage, nach der Aufsichtsbehörden regelmäßig fragen.

Was gilt seit dem EU-US Data Privacy Framework?

Die EU-Kommission hat im Juli 2023 einen Angemessenheitsbeschluss für die USA erlassen. Übermittlungen an US-Unternehmen, die unter dem Data Privacy Framework zertifiziert sind, brauchen damit keine zusätzlichen Garantien nach Art. 46 DSGVO. Prüfen und dokumentieren sollten Sie zweierlei: dass der konkrete Dienst Ihres Anbieters von der Zertifizierung erfasst ist, und dass die Zertifizierung aktuell gültig ist. Beides ist in der öffentlichen DPF-Liste einsehbar. Rechnen Sie außerdem damit, dass der Beschluss gerichtlich überprüft wird – frühere Abkommen wurden vom EuGH aufgehoben.

Reicht eine Checkbox „Ich akzeptiere die Datenschutzerklärung"?

Nein. Eine Einwilligung muss nach Art. 7 DSGVO freiwillig, informiert, für den konkreten Zweck erteilt und widerrufbar sein. Eine Sammelcheckbox, die mehrere Zwecke bündelt oder vorausgewählt ist, erfüllt das nicht. Außerdem brauchen Sie für Daten, die zur Durchführung der Veranstaltung ohnehin nötig sind, meist gar keine Einwilligung – hier passt Art. 6 Abs. 1 lit. b oder f besser. Eine Einwilligung an der falschen Stelle schwächt Ihre Position, weil sie jederzeit widerrufen werden kann.

Muss ich Google Forms in meiner Datenschutzerklärung nennen?

Art. 13 DSGVO verlangt, dass Sie die Betroffenen über Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer und Drittlandtransfers informieren – und zwar zum Zeitpunkt der Erhebung, nicht irgendwann später. Ein eingesetztes Formular-Tool ist ein Empfänger in diesem Sinne. Verlinken Sie die Datenschutzerklärung deshalb direkt im Formular, nicht nur auf der Website, von der aus verlinkt wurde.

Wie lange darf ich Anmeldedaten speichern?

Die DSGVO nennt keine festen Fristen, sondern verlangt in Art. 5 Abs. 1 lit. e, dass Sie nur so lange speichern, wie es für den Zweck nötig ist. Für reine Anmeldedaten ist das in der Praxis meist kurz nach dem Event erreicht. Legen Sie eine konkrete Frist fest, halten Sie sie im Verarbeitungsverzeichnis fest und löschen Sie dann tatsächlich. Abweichend gelten handels- und steuerrechtliche Aufbewahrungsfristen für Belege – die betreffen aber die Rechnung, nicht die Teilnehmerliste.

Wann sollte ich auf ein anderes Werkzeug umsteigen?

Immer dann, wenn eines der sechs Prüffelder nicht sauber zu schließen ist. Typische Auslöser: Sie können keinen AVV beibringen, Sie erfassen besondere Kategorien nach Art. 9 DSGVO, Ihre Organisation unterliegt eigenen Vorgaben für Serverstandorte, oder Ihre Datenschutzbeauftragte widerspricht. Dann ist der Umstieg der kürzere Weg als eine Dokumentation, die die Lücke erklären soll.

Anmeldungen ohne Drittlandfrage

CheckinManager speichert Teilnehmerdaten ausschließlich in deutschen Rechenzentren, löscht sie nach einstellbarer Frist automatisch und protokolliert die Löschung. Prüffeld 3 und 6 sind damit erledigt, bevor Sie anfangen – AVV nach Art. 28 DSGVO auf Anfrage.