Für einen Agenturwechsel reicht es, der neuen Betreuung einen WordPress-Administrator anzulegen. Diese Annahme ist bequem, aber falsch: Der Zugang zum Backend erschließt weder den Domainvertrag noch externe Dienste, individuelle Anpassungen oder den Weg einer Anfrage durch das System. Eine Übergabe ist erst abgeschlossen, wenn dein Unternehmen die wichtigen digitalen Bestandteile kontrolliert und die neue Betreuung geschäftskritische Abläufe nachvollziehen kann.
Kläre zuerst, was deinem Unternehmen tatsächlich gehört
Eine Website besteht aus mehreren Konten, Verträgen und technischen Komponenten. Sie liegen häufig bei verschiedenen Anbietern. Manche davon wurden von der bisherigen Agentur eingerichtet und laufen möglicherweise über deren Sammelkonto.
Das muss nicht automatisch problematisch sein. Vor dem Wechsel sollte aber eindeutig feststehen, welche Bestandteile auf dein Unternehmen übertragen werden können und bei welchen Leistungen ein neuer Vertrag oder eine Ersatzlösung nötig ist.
- Domain: Wer ist Vertragspartner beim Registrar, wer kann Nameserver und Kontaktdaten ändern und wohin gehen Verlängerungsrechnungen?
- Hosting: Läuft der Vertrag auf dein Unternehmen oder auf die Agentur? Gibt es Zugriff auf Hosting-Verwaltung, Datenbank und Dateisystem?
- WordPress: Existiert mindestens ein Administratorkonto, das dein Unternehmen kontrolliert?
- Theme und Plugins: Welche Lizenzen gehören dir, welche werden über eine Agenturlizenz bereitgestellt und welche sind nicht übertragbar?
- Individuelle Entwicklung: Wo liegen Quellcode, Dokumentation und gegebenenfalls das Versionsverwaltungssystem?
- Externe Dienste: Dazu können Versanddienste für E-Mails, Formulardienste, Zahlungsanbieter, Karten, Schriften, Newsletter-Systeme oder Schnittstellen gehören.
Entscheidend ist nicht nur, ob ein Dienst gerade funktioniert. Du musst auch wissen, wer ihn bezahlen, konfigurieren und bei Bedarf kündigen oder ersetzen kann. Ein Plugin mit aktiver Lizenz sieht im Backend erfreulich grün aus. Das beantwortet noch nicht, auf wessen Kreditkarte die nächste Verlängerung läuft.
Erstelle ein Inventar statt einer Passwortsammlung
Eine Liste mit Zugangsdaten ist kein vollständiges Übergabedokument. Sie zeigt selten, wofür ein Konto gebraucht wird, welche Abhängigkeiten bestehen und wer darüber entscheiden darf. Erstelle deshalb ein Inventar, in dem jeder relevante Bestandteil einen eigenen Eintrag erhält.
Für jeden Eintrag solltest du mindestens Folgendes festhalten:
- Name und Zweck des Systems
- Login- oder Verwaltungsadresse
- Vertragspartner und Rechnungsempfänger
- zuständige Kontaktperson
- Art des Zugriffs, etwa persönliches Konto oder gemeinsames Administratorkonto
- Abrechnung und Verlängerung
- Abhängigkeiten zu anderen Diensten
- Status der Übergabe
Beginne mit Domain, DNS-Verwaltung und Hosting. DNS bezeichnet die Einstellungen, die deine Domain unter anderem mit Website und E-Mail verbinden. Änderungen an dieser Stelle können deshalb mehr betreffen als WordPress. Danach folgen WordPress, Theme, Plugins, Backups, Formularversand, Analyse- und Einwilligungsdienste sowie Schnittstellen zu anderen Systemen.
Das Inventar sollte auch Test- und Staging-Systeme enthalten. Eine Staging-Website ist eine getrennte Umgebung, in der Änderungen vor der Veröffentlichung geprüft werden. Falls sie existiert, muss geklärt sein, wie aktuell sie ist, ob sie personenbezogene Daten enthält und wer sie nach dem Wechsel weiter betreibt.
Übertrage Zugänge mit persönlichen Konten
Wo immer es möglich ist, sollte die neue Betreuung ein eigenes Konto erhalten. Das ist sauberer, als das Passwort eines früheren Dienstleisters weiterzugeben. Persönliche Konten lassen sich später gezielt sperren, ohne andere Beteiligte auszusperren.
- Lege die benötigten neuen Konten mit passenden Berechtigungen an.
- Lass die neue Betreuung jeden Zugang testen.
- Übertrage unvermeidbare gemeinsame Zugangsdaten über einen Passwortmanager oder einen vergleichbar geschützten Kanal.
- Ordne die Zwei-Faktor-Authentifizierung neu zu und sichere Wiederherstellungscodes an einem kontrollierten Ort.
- Ändere gemeinsam genutzte Passwörter nach der Übergabe.
- Entferne alte Konten erst, nachdem die neuen Zugänge bestätigt wurden.
Im WordPress-Backend braucht nicht jede beteiligte Person Administratorrechte. Die Rolle sollte zu den tatsächlichen Aufgaben passen. Wie du Rechte sinnvoll verteilst, zeigt der Artikel über WordPress-Benutzerrollen für Mitarbeiter.
Achte neben WordPress besonders auf Konten bei Registrar, Hosting-Anbieter, E-Mail-Versanddienst und Zahlungsanbieter. Ein funktionierender Backend-Zugang hilft wenig, wenn niemand eine abgelaufene Domain verlängern oder eine gestörte Mailzustellung untersuchen kann.
Dokumentiere die Abläufe, die Umsatz oder Arbeit auslösen
Die neue Betreuung muss nicht jede historische Designentscheidung kennen. Sie sollte aber verstehen, welche Vorgänge für dein Unternehmen wichtig sind und welchen Weg die Daten dabei nehmen.
Beschreibe deshalb die geschäftskritischen Abläufe aus Sicht eines konkreten Vorgangs. Bei einem Anfrageformular könnte das so aussehen:
- Ein Besucher sendet das Formular ab.
- WordPress oder ein externer Dienst verarbeitet die Eingabe.
- Eine Benachrichtigung geht an ein festgelegtes Postfach.
- Die Daten werden gegebenenfalls an ein CRM oder eine Automation übertragen.
- Eine zuständige Person übernimmt die weitere Bearbeitung.
Dasselbe Prinzip gilt für Bestellungen, Terminbuchungen, Mitgliederregistrierungen, Downloads oder Bewerbungen. Halte fest, welches Ergebnis erwartet wird, welche externen Systeme beteiligt sind und wie sich ein vollständiger Test durchführen lässt. Zugangsdaten gehören dabei nicht in die Ablaufbeschreibung, sondern in die dafür vorgesehene sichere Verwaltung.
Auch der redaktionelle Alltag zählt. Dokumentiere, wer Inhalte freigibt, welche Seitentypen verwendet werden, wie Bilder vorbereitet werden und welche Bereiche nicht ohne Rücksprache verändert werden sollten. Nutzt die Website einen visuellen Builder oder den Block-Editor, sollte die neue Betreuung wissen, welche Gestaltungsregeln gelten. Falls diese Entscheidung grundsätzlich zur Diskussion steht, hilft der Vergleich WordPress Block-Editor oder Page-Builder bei der Einordnung.
Lege individuelle Anpassungen offen
Individuelle Funktionen sind bei einer Übergabe besonders fehleranfällig, wenn sie wie Standardfunktionen aussehen. Eine kleine Änderung am Checkout, ein automatisch erzeugtes PDF oder eine zusätzliche Berechtigungsregel kann im Alltag selbstverständlich wirken, technisch aber an eigenem Code hängen.
Die Dokumentation sollte beantworten:
- Welche Funktionen wurden speziell für die Website entwickelt?
- Liegen sie in einem eigenen Plugin, im Theme oder in einem Code-Snippet-Werkzeug?
- Wo befindet sich der aktuelle Quellcode?
- Welche externen Schnittstellen und Zugangsschlüssel werden verwendet?
- Gibt es bekannte Einschränkungen oder bewusste Ausnahmen?
- Wie lässt sich die Funktion nach einer Änderung prüfen?
Ein Satz wie „Das darf nicht aktualisiert werden“ reicht nicht. Er verschiebt das Risiko lediglich in die Zukunft. Nötig ist eine nachvollziehbare Begründung: Welche Komponente verursacht das Problem, woran lässt es sich erkennen und welche Lösung ist geplant?
Übergib bekannte Probleme ohne kosmetische Korrekturen
Offene Fehler, provisorische Lösungen und auslaufende Lizenzen gehören ausdrücklich in die Übergabe. Sie vor dem Wechsel still zu bereinigen klingt ordentlich, kann aber Zusammenhänge verdecken oder neue Fehler erzeugen. Besser ist eine priorisierte Liste mit aktuellem Stand.
Ein brauchbarer Eintrag enthält die betroffene Funktion, die beobachtete Auswirkung, bekannte Auslöser, bisherige Maßnahmen und eine Einschätzung der Dringlichkeit. Unterscheide dabei zwischen akuten Störungen, geplanten Verbesserungen und bloßen Ideen. Sonst wird aus einer Übergabe schnell eine Wunschliste, deren Herkunft niemand mehr kennt.
Dokumentiere außerdem ausstehende Updates und bisherige Regeln für deren Einspielung. Falls noch keine klare Vorgehensweise besteht, kannst du mit dem Entscheidungshelfer zu automatischen und manuellen WordPress-Updates eine passende Regel festlegen.
Sichere den Übergabestand eindeutig
Vor dem eigentlichen Wechsel braucht es einen klar bezeichneten Übergabestand. Dazu gehören eine aktuelle Sicherung der Website, ein Datenbankstand sowie der zu diesem Zeitpunkt verwendete Code. Bei extern verwalteten Backups genügt es nicht, dass irgendwo ein grünes Häkchen angezeigt wird. Es muss geklärt sein, wer auf die Sicherungen zugreifen und eine Wiederherstellung anstoßen kann.
Halte fest, wann der Stand erstellt wurde und welche Änderungen danach noch erfolgt sind. Falls während der Übergabe weiterhin Inhalte veröffentlicht oder Bestellungen verarbeitet werden, darf eine ältere Datenbank nicht unüberlegt zurückgespielt werden. Sie könnte neuere Inhalte oder Geschäftsdaten überschreiben.
Backups und Exporte können personenbezogene Daten enthalten. Übertrage sie nur an berechtigte Beteiligte und über einen geschützten Weg. Nach Abschluss des Wechsels sollte außerdem geklärt werden, welche Kopien die bisherige Agentur im Rahmen der vertraglichen und gesetzlichen Vorgaben noch aufbewahrt oder löscht.
Prüfe die Übergabe mit konkreten Aufgaben
Eine Übergabe gilt nicht als erfolgreich, weil eine Datei mit Passwörtern angekommen ist. Die neue Betreuung sollte typische Aufgaben tatsächlich ausführen können. Dabei geht es nicht um umfangreiche Änderungen an der Website, sondern um den Nachweis, dass die erforderlichen Zugänge und Informationen vorhanden sind.
- Die Anmeldung bei WordPress, Hosting und Domainverwaltung funktioniert.
- Eine Testseite oder ein Entwurf kann erstellt werden, ohne veröffentlicht zu werden.
- Ein geschäftskritischer Ablauf lässt sich kontrolliert testen.
- Formularbenachrichtigungen und angebundene Systeme sind nachvollziehbar.
- Theme-, Plugin- und Dienstelizenzen sind zugeordnet.
- Backups sind auffindbar und die Zuständigkeit für eine Wiederherstellung ist geklärt.
- Quellcode und Dokumentation individueller Funktionen sind zugänglich.
- Offene Probleme und geplante Änderungen sind übergeben.
- Abrechnung, Verlängerungen und technische Ansprechpartner sind bekannt.
Plane für diese Prüfung einen gemeinsamen Übergabetermin ein. Gehe dabei die wichtigsten Abläufe direkt am System durch. Eine Aufzeichnung kann später nützlich sein, sofern Vertraulichkeit und Datenschutz vorab geklärt sind. Die schriftliche Dokumentation ersetzt sie trotzdem nicht: Videos lassen sich schlecht nach einem einzelnen Vertragskonto durchsuchen.
Entferne alte Zugänge erst nach der Abnahme
Alte Konten sofort zu sperren, schafft zwar ein Gefühl von Abschluss, kann aber die laufende Übergabe blockieren. Vereinbare stattdessen einen klaren Zeitpunkt für die Abnahme. Bis dahin bleiben nur die Zugänge aktiv, die für Rückfragen oder Korrekturen benötigt werden.
Nach der Abnahme solltest du ehemalige Benutzerkonten deaktivieren, gemeinsame Passwörter ändern und API-Schlüssel ersetzen, auf die die bisherige Agentur Zugriff hatte. API-Schlüssel sind technische Zugangsdaten, über die Systeme miteinander kommunizieren. Prüfe außerdem Weiterleitungen von Systemmails, zusätzliche FTP- oder SFTP-Konten, Datenbankzugänge und hinterlegte Notfallkontakte.
Bewahre das abschließende Inventar an einem Ort auf, den dein Unternehmen kontrolliert. Benenne eine verantwortliche Person für Aktualisierungen. Sonst ist die sorgfältig erstellte Übergabe beim nächsten Wechsel nur noch eine historische Momentaufnahme.
Wenn Zugänge oder Unterlagen fehlen
Fehlende Informationen solltest du nach Auswirkung priorisieren. Beginne mit Domain, Hosting und einer aktuellen Sicherung. Danach folgen geschäftskritische Dienste, individuelle Entwicklungen und redaktionelle Unterlagen.
Kontaktiere Anbieter über die offiziellen Wiederherstellungswege und halte Vertragsdaten, Rechnungen oder andere geeignete Nachweise bereit. Versuche nicht, technische Sperren zu umgehen. Bei strittigen Verträgen oder ungeklärten Nutzungsrechten kann zusätzlich fachliche rechtliche Beratung nötig sein.
Fehlt die Dokumentation einer individuellen Funktion, muss die neue Betreuung sie möglicherweise anhand des vorhandenen Codes und des beobachtbaren Verhaltens rekonstruieren. Das ist machbar, aber keine eigentliche Übergabe. Kennzeichne solche Bereiche als ungeklärt, statt Vermutungen als gesichertes Wissen zu dokumentieren.
Eine gute Übergabe erhält deine Handlungsfähigkeit
Der Agenturwechsel ist technisch abgeschlossen, wenn alle benötigten Konten funktionieren. Geschäftlich abgeschlossen ist er erst, wenn dein Unternehmen die zentralen Verträge und Zugänge kontrolliert, kritische Abläufe dokumentiert sind und die neue Betreuung Änderungen verantwortungsvoll durchführen kann.
Nutze die Checkliste deshalb nicht als reine Sammlung von Zugangsdaten. Sie ist ein Abnahmeplan: Eigentum klären, Systeme inventarisieren, Wissen übergeben, Funktionen testen und alte Berechtigungen anschließend sauber entfernen. So hängt die nächste wichtige Änderung nicht davon ab, ob jemand noch ein fünf Jahre altes Passwort in seinem Postfach findet.
Häufige Fragen
Kurz beantwortet, damit du schneller einschätzen kannst, was für dein Projekt wichtig ist.
Welche Zugänge braucht eine neue WordPress-Agentur?
Benötigt werden mindestens passende WordPress-, Hosting- und Domainzugänge. Je nach Website kommen Dateisystem, Datenbank, Backups, Quellcode, E-Mail-Versand, Lizenzportale und angebundene Dienste hinzu. Nutze persönliche Konten statt gemeinsam verwendeter Passwörter, sofern der Anbieter das unterstützt.
Wem gehören Theme- und Plugin-Lizenzen nach dem Agenturwechsel?
Das hängt vom jeweiligen Vertrag und Lizenzmodell ab. Prüfe, ob die Lizenz auf dein Unternehmen läuft, übertragen werden kann oder Teil einer Agenturlizenz ist. Nicht übertragbare Lizenzen müssen gegebenenfalls durch eigene Lizenzen ersetzt werden.
Wann dürfen die Zugänge der alten Agentur gelöscht werden?
Lösche alte Zugänge erst, wenn die neue Betreuung alle benötigten Konten getestet und die Übergabe abgenommen hat. Anschließend solltest du ehemalige Benutzer deaktivieren, gemeinsame Passwörter ändern und betroffene API-Schlüssel ersetzen.
Was ist bei einer fehlenden WordPress-Dokumentation zu tun?
Sichere zuerst Domain, Hosting, Website-Daten und geschäftskritische Dienste. Individuelle Funktionen können danach anhand von Quellcode und Systemverhalten untersucht werden. Ungeklärte Bereiche sollten ausdrücklich dokumentiert werden, damit Vermutungen nicht als gesicherte Informationen weitergegeben werden.