Ein Eigentümer überlegt, sein Einfamilienhaus zu verkaufen. Er stößt auf Ihre Website, klickt auf „Kostenlose Wertermittlung" — und der Browser zeigt ihm neben der Adresszeile den Hinweis „Nicht sicher". In diesem Moment ist die Anfrage meist verloren, noch bevor er ein einziges Feld ausgefüllt hat. Wer Adresse, Telefonnummer und Details zu seiner Immobilie preisgeben soll, erwartet eine geschützte Verbindung.
HTTPS ist deshalb kein technisches Detail, das man der Agentur überlässt und vergisst, sondern das Fundament, auf dem jede Makler-Website aufbaut. Dieser Beitrag erklärt, was hinter SSL, TLS und HTTPS steckt, welches Zertifikat Ihr Maklerbüro braucht, welche rechtlichen Pflichten bestehen und welche Sicherheitsmaßnahmen über das Schloss-Symbol hinaus nötig sind.
Warum das Schloss im Browser über Vertrauen entscheidet
Das Geschäft eines Immobilienmaklers beruht auf Vertrauen. Eigentümer übergeben Ihnen ihren oft wertvollsten Besitz, Kaufinteressenten legen ihre finanzielle Situation offen. Die Website ist häufig der erste Berührungspunkt — und sie muss dieses Vertrauen vom ersten Klick an rechtfertigen.
Was Besucher sehen, wenn HTTPS fehlt
Alle gängigen Browser — Chrome, Safari, Firefox und Edge — kennzeichnen unverschlüsselte Seiten sichtbar als „Nicht sicher". Sobald ein Besucher auf einer solchen Seite Text in ein Formularfeld eingibt, wird der Hinweis zusätzlich hervorgehoben. Chrome geht noch einen Schritt weiter und warnt vor dem Aufruf unverschlüsselter Seiten, wenn Nutzer die Option „Immer sichere Verbindungen verwenden" aktiviert haben. Ist das Zertifikat abgelaufen oder falsch eingerichtet, erscheint sogar eine ganzseitige Warnung wie „Diese Verbindung ist nicht sicher", die kaum ein Besucher wegklickt.
Besonders sensibel: Bewertungs- und Kontaktformulare
Makler-Websites sammeln mehr persönliche Daten als viele andere Branchenseiten. Eine Online-Wertermittlung fragt nach Adresse, Baujahr, Wohnfläche, Verkaufsabsicht und Kontaktdaten. Ein Suchauftrag enthält Budget und Finanzierungsstand. Genau diese Formulare sind Ihre wichtigsten Lead-Quellen — wie Sie sie aufbauen, zeigt der Beitrag zur Immobilienbewertung als Lead-Magnet. Ohne Verschlüsselung würden diese Daten im Klartext übertragen und könnten etwa in einem öffentlichen WLAN mitgelesen werden.
Der Eindruck von Professionalität
Selbst wenn ein Besucher die Technik nicht versteht, versteht er das Warnsignal. Ein fehlendes Schloss wirkt veraltet und nachlässig — ein Eindruck, den sich ein Maklerbüro, das Provisionen im fünfstelligen Bereich verdient, nicht leisten kann. Welche weiteren Elemente Seriosität ausstrahlen, beschreibt der Überblick Was eine Makler-Website können muss.
Was technisch hinter SSL, TLS und HTTPS steckt
Die Begriffe werden oft durcheinander verwendet. Für die Praxis genügt es, die Zusammenhänge grob zu kennen — dann können Sie Angebote und Aussagen von Dienstleistern besser einordnen.
Vom SSL zum TLS
SSL (Secure Sockets Layer) war das ursprüngliche Verschlüsselungsprotokoll für Websites. Alle SSL-Versionen gelten seit Jahren als unsicher und werden von modernen Browsern nicht mehr unterstützt. Der Nachfolger heißt TLS (Transport Layer Security). Aktuell sollten nur TLS 1.2 und TLS 1.3 aktiv sein; das Bundesamt für Sicherheit in der Informationstechnik empfiehlt in seinen technischen Richtlinien genau diese Versionen. Der Begriff „SSL-Zertifikat" hat sich trotzdem gehalten und meint heute schlicht das Zertifikat für eine TLS-Verbindung.
Zwei Aufgaben: Verschlüsselung und Identität
Ein Zertifikat erfüllt zwei Funktionen. Erstens verschlüsselt es die Verbindung zwischen Browser und Server, sodass Dritte die übertragenen Daten nicht lesen oder verändern können. Zweitens bestätigt es, dass die Website tatsächlich zu der angezeigten Domain gehört. Ausgestellt wird das Zertifikat von einer Zertifizierungsstelle, der die Browser vertrauen.
HTTPS als Ergebnis
HTTPS ist das bekannte Webprotokoll HTTP, abgesichert durch TLS. Erkennbar ist es am „https://" in der Adresse und am Schloss- beziehungsweise Einstellungssymbol neben der Adresszeile. Das Suchinteresse am Thema ist hoch: Laut Sistrix erreicht „ssl zertifikat" in Deutschland einen Traffic-Wert von 3.400, „ssl verschlüsselung" von 700 — fast ausschließlich mit Informationsabsicht. Viele Website-Betreiber wollen verstehen, was sie eigentlich brauchen.
Zertifikatstypen im Vergleich
Zertifikate unterscheiden sich vor allem darin, wie gründlich die Zertifizierungsstelle den Antragsteller prüft. An der Stärke der Verschlüsselung ändert der Typ nichts.
| Zertifikatstyp | Geprüft wird | Ausstellungsdauer | Typische Kosten pro Jahr | Anzeige im Browser |
|---|---|---|---|---|
| Domain Validated (DV), z. B. Let's Encrypt | Nur die Kontrolle über die Domain | Wenige Minuten, automatisiert | 0 € (Let's Encrypt) bis ca. 50 € | Schloss bzw. Einstellungssymbol |
| Organization Validated (OV) | Domain und Existenz des Unternehmens | 1–3 Werktage | ca. 50–200 € | Wie DV, Firmenname nur in den Zertifikatsdetails |
| Extended Validation (EV) | Domain, Unternehmen, Registereintrag und Ansprechpartner | Mehrere Tage bis Wochen | ca. 100–400 € | Wie DV, keine grüne Adressleiste mehr seit 2019 |
Welches Zertifikat braucht ein Maklerbüro?
Für die allermeisten Makler-Websites ist ein kostenloses DV-Zertifikat von Let's Encrypt die richtige Wahl. Die Verschlüsselung ist identisch mit der teurer Zertifikate, und Besucher sehen keinen Unterschied. Die früher sichtbare grüne Adressleiste für EV-Zertifikate haben die großen Browser bereits 2019 abgeschafft. Ein kostenpflichtiges Zertifikat lohnt sich nur, wenn Sie etwa vertraglich zu einer Organisationsprüfung verpflichtet sind.
Die Laufzeiten werden kürzer — Automatisierung ist Pflicht
Das Gremium aus Browser-Herstellern und Zertifizierungsstellen (CA/Browser Forum) hat beschlossen, die maximale Gültigkeit von Zertifikaten schrittweise zu verkürzen: seit März 2026 auf 200 Tage, ab März 2027 auf 100 Tage und ab März 2029 auf nur noch 47 Tage. Let's Encrypt stellt ohnehin nur Zertifikate mit 90 Tagen Laufzeit aus. Wer Zertifikate von Hand erneuert, riskiert damit immer häufiger ein abgelaufenes Zertifikat — und die ganzseitige Browserwarnung, die Besucher sofort vertreibt. Eine professionell betreute Website erneuert Zertifikate automatisch und überwacht das Ablaufdatum.
Rechtliche Pflichten: DSGVO und TDDDG
HTTPS ist nicht nur eine Frage des Vertrauens, sondern für Makler-Websites auch rechtlich geboten. Wer personenbezogene Daten über ein Formular entgegennimmt, muss sie angemessen schützen.
Artikel 32 DSGVO
Die Datenschutz-Grundverordnung verpflichtet Verantwortliche, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen, und nennt die Verschlüsselung dabei ausdrücklich. Die Datenschutzaufsichtsbehörden sehen eine Transportverschlüsselung bei Formularen mit personenbezogenen Daten als Mindeststandard an. Ein Kontakt- oder Bewertungsformular ohne HTTPS ist damit ein vermeidbarer Datenschutzverstoß, der Bußgelder und Abmahnungen nach sich ziehen kann.
§ 19 TDDDG
Zusätzlich verpflichtet das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz Anbieter digitaler Dienste — dazu zählt jede geschäftliche Website — zu technischen Schutzvorkehrungen nach dem Stand der Technik. Das Gesetz nennt ein als sicher anerkanntes Verschlüsselungsverfahren ausdrücklich als Maßnahme. Einen Überblick über die übrigen Pflichtangaben wie Impressum, Datenschutzerklärung und Cookie-Einwilligung gibt der Beitrag zu DSGVO und Pflichtangaben auf der Makler-Website.
Auch Anbindungen müssen verschlüsselt sein
Die Pflicht endet nicht beim Browser. Wenn Ihre Website Objektdaten aus der Maklersoftware lädt oder Anfragen automatisch an diese übergibt, müssen auch diese Verbindungen verschlüsselt laufen. Das gilt etwa für Schnittstellen, wie sie im Beitrag zu onOffice und der automatischen Verbindung mit der Website beschrieben sind, ebenso für den Versand von Formular-E-Mails.
Sicherheit über das Zertifikat hinaus
Ein gültiges Zertifikat sichert den Transport der Daten, nicht aber die Website selbst. Viele Angriffe zielen auf veraltete Software, schwache Passwörter oder ungeschützte Formulare.
Updates und schlanke Technik
Die meisten gehackten Websites laufen auf veralteten Content-Management-Systemen oder nutzen Erweiterungen, die seit Jahren kein Update erhalten haben. Jedes zusätzliche Plugin ist eine potenzielle Schwachstelle. Eine schlank gebaute Website mit wenigen, gepflegten Komponenten bietet deutlich weniger Angriffsfläche — und lädt nebenbei schneller.
HSTS und Sicherheits-Header
Mit HSTS (HTTP Strict Transport Security) teilt der Server dem Browser mit, die Seite künftig ausschließlich verschlüsselt aufzurufen. Weitere Sicherheits-Header verhindern, dass Ihre Seite in fremde Rahmen eingebettet oder mit eingeschleustem Code missbraucht wird. Zusätzlich sollte jede Anfrage an „http://" automatisch und dauerhaft auf „https://" umgeleitet werden, und auf der Seite dürfen keine Bilder oder Skripte mehr über unverschlüsselte Adressen geladen werden — sonst meldet der Browser gemischte Inhalte.
Formularschutz, Backups und Zugänge
- Spam-Schutz ohne Hürden: Unsichtbare Prüfmechanismen filtern Bots, ohne echten Eigentümern ein Rätsel aufzuzwingen. Worauf es bei Formularen sonst ankommt, erklärt der Beitrag Kontaktformulare, die bei Maklern wirklich Anfragen bringen.
- Regelmäßige Backups: Automatische, extern gespeicherte Sicherungen sorgen dafür, dass die Website nach einem Vorfall innerhalb kurzer Zeit wiederhergestellt ist.
- Sichere Zugänge: Starke, individuelle Passwörter und Zwei-Faktor-Anmeldung für den Verwaltungsbereich verhindern, dass Angreifer über gestohlene Zugangsdaten eindringen.
- Hosting in Deutschland: Ein Server-Standort in der EU vereinfacht die Datenschutz-Dokumentation und schafft zusätzliches Vertrauen.
HTTPS, Google und die Checkliste für Ihr Büro
Google verwendet HTTPS seit 2014 als Rankingsignal. Der direkte Effekt ist gering — seit fast alle Websites verschlüsselt sind, ist HTTPS eher Voraussetzung als Vorteil. Indirekt wirkt es aber deutlich: Besucher, die wegen einer Browserwarnung sofort abspringen, fragen nicht an und senden negative Nutzersignale. Wie Sie darüber hinaus lokal gefunden werden, erklärt der Beitrag SEO für Immobilienmakler.
Prüfen Sie Ihre Website in fünf Minuten
- Rufen Sie Ihre Domain mit „http://" auf und prüfen Sie, ob automatisch auf „https://" umgeleitet wird — mit und ohne „www".
- Klicken Sie auf das Symbol neben der Adresszeile und prüfen Sie, ob das Zertifikat gültig ist und wann es abläuft.
- Öffnen Sie Kontakt- und Bewertungsformular und achten Sie auf Warnhinweise des Browsers.
- Fragen Sie Ihren Dienstleister, ob Zertifikate automatisch erneuert und überwacht werden.
- Klären Sie, wann das letzte Software-Update eingespielt und das letzte Backup erstellt wurde.
Wenn mehrere Punkte offen sind
Fehlt die Umleitung, ist das Zertifikat manuell verwaltet oder läuft die Website auf einem jahrelang nicht aktualisierten System, ist das oft ein Zeichen für grundsätzlichen Handlungsbedarf. Ab wann sich ein Neuaufbau mehr lohnt als das Flicken einzelner Stellen, zeigt der Beitrag zum Website-Relaunch für Makler.
Den strategischen Rahmen für eine erfolgreiche Makler-Website beschreibt unser Leitfaden Website für Immobilienmakler. Bei webentwickler.io gehören HTTPS mit automatischer Zertifikatserneuerung, Sicherheits-Header, verschlüsselte Formulare, Hosting in Deutschland und regelmäßige Updates zu jeder Makler-Website — nicht als Aufpreis, sondern als Standard. Eine vollständige Website liegt je nach Umfang zwischen 3.000 und 5.000 Euro, die laufende Betreuung inklusive Updates und Überwachung bei 25 bis 42,50 Euro monatlich. Details finden Sie im Beitrag Was kostet eine Website für Immobilienmakler. Sie möchten wissen, wie sicher Ihre aktuelle Website ist? Schreiben Sie Nina Benfer unter info@webentwickler.io — wir prüfen Ihre Seite und sagen Ihnen ehrlich, wo Handlungsbedarf besteht.
Häufige Fragen
Braucht jede Makler-Website ein SSL-Zertifikat?
Ja. Sobald Ihre Website Kontakt-, Bewertungs- oder Suchauftragsformulare enthält, werden personenbezogene Daten übertragen. Artikel 32 DSGVO und § 19 TDDDG verlangen dafür eine Verschlüsselung nach dem Stand der Technik. Ohne HTTPS markieren alle gängigen Browser die Seite zudem als „Nicht sicher“, was Eigentümer von einer Anfrage abhält.
Reicht ein kostenloses Let's-Encrypt-Zertifikat für ein Maklerbüro?
In den allermeisten Fällen ja. Ein kostenloses DV-Zertifikat von Let's Encrypt verschlüsselt genauso stark wie ein kostenpflichtiges OV- oder EV-Zertifikat, und Besucher sehen im Browser keinen Unterschied. Die grüne Adressleiste für EV-Zertifikate gibt es seit 2019 nicht mehr. Entscheidend ist, dass das Zertifikat automatisch erneuert wird.
Was ist der Unterschied zwischen SSL, TLS und HTTPS?
SSL war das ursprüngliche Verschlüsselungsprotokoll und gilt heute als unsicher. Sein Nachfolger TLS, aktuell in den Versionen 1.2 und 1.3, verschlüsselt die Verbindung. HTTPS ist das Webprotokoll HTTP, abgesichert durch TLS. Der Begriff SSL-Zertifikat ist geblieben und meint heute das Zertifikat für eine TLS-Verbindung.
Warum müssen SSL-Zertifikate immer häufiger erneuert werden?
Das CA/Browser Forum verkürzt die maximale Gültigkeit schrittweise: seit März 2026 auf 200 Tage, ab März 2027 auf 100 Tage und ab März 2029 auf 47 Tage. Kurze Laufzeiten begrenzen den Schaden bei kompromittierten Zertifikaten. Für Website-Betreiber heißt das: Nur eine automatische Erneuerung mit Überwachung verhindert abgelaufene Zertifikate.
Ist meine Website mit HTTPS automatisch sicher?
Nein. HTTPS schützt die Übertragung der Daten, nicht die Website selbst. Genauso wichtig sind regelmäßige Software-Updates, möglichst wenige Erweiterungen, Sicherheits-Header wie HSTS, Spam-Schutz für Formulare, sichere Zugänge mit Zwei-Faktor-Anmeldung und automatische Backups, damit die Seite nach einem Vorfall schnell wiederhergestellt ist.