Cookie-Banner DSGVO-konform einrichten
Was ein Cookie-Banner rechtlich tatsächlich leisten muss, damit die Einwilligung wirksam ist - und welche Fehler in der Praxis am häufigsten vorkommen.
Kaum ein Element auf deutschen und europäischen Websites ist so allgegenwärtig - und so oft fehlerhaft umgesetzt - wie das Cookie-Banner. Die rechtliche Grundlage ergibt sich aus dem Zusammenspiel von DSGVO (für personenbezogene Daten und Einwilligung), der ePrivacy-Richtlinie und deren nationaler Umsetzung, in Deutschland insbesondere über § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) - dem Nachfolgegesetz des bis Mai 2024 geltenden TTDSG. Dieser Artikel beschreibt, wie die Regeln in der Praxis üblicherweise ausgelegt werden - er ersetzt keine Rechtsberatung im konkreten Einzelfall, insbesondere nicht bei branchenspezifischen Besonderheiten oder grenzüberschreitender Datenverarbeitung.
Braucht meine Website überhaupt ein Cookie-Banner?
Nicht automatisch. Verwendet eine Website ausschließlich technisch notwendige Speicherzugriffe (siehe unten) und lädt sie keine einwilligungspflichtigen Dienste, ist ein Consent-Banner nicht zwingend erforderlich - “DSGVO” bedeutet nicht automatisch “jede Website braucht ein Cookie-Banner”. In der Praxis binden aber die meisten Websites früher oder später Analyse-, Marketing- oder Drittanbieter-Inhalte ein, die eine Einwilligung auslösen, weshalb ein Banner für die meisten Betreiber trotzdem relevant wird.
DSGVO und TDDDG: zwei getrennte Prüfungen
Die beiden Rechtsgrundlagen regeln unterschiedliche Fragen und sollten nicht vermischt werden:
- § 25 TDDDG regelt, ob überhaupt auf Informationen im Endgerät zugegriffen oder dort gespeichert werden darf - unabhängig davon, ob dabei personenbezogene Daten verarbeitet werden.
- DSGVO regelt, auf welcher Rechtsgrundlage personenbezogene Daten anschließend verarbeitet werden dürfen, sobald eine Verarbeitung tatsächlich stattfindet.
Ein Dienst kann also unter TDDDG einwilligungspflichtig sein, ohne dass zwangsläufig personenbezogene Daten im Sinne der DSGVO verarbeitet werden - und umgekehrt kann eine DSGVO-relevante Verarbeitung vorliegen, ohne dass ein Endgerätezugriff im Sinne des TDDDG stattfindet (etwa bei rein serverseitiger Verarbeitung bereits übermittelter Daten).
Wann ist eine Einwilligung erforderlich?
§ 25 TDDDG unterscheidet nicht danach, ob eine Information personenbezogene Daten enthält, sondern danach, ob der Zugriff auf Endgeräte-Informationen “unbedingt erforderlich” ist, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen. Ein vereinfachter Prüfablauf:
Speichert oder liest der Dienst Informationen
auf dem Endgerät (z. B. Cookie, Local Storage)?
│
├── Nein → DSGVO-Verarbeitung separat prüfen
│
└── Ja → Technisch unbedingt erforderlich für einen
ausdrücklich gewünschten Dienst?
│
├── Ja → meist keine Einwilligung nach § 25 TDDDG
│ (DSGVO-Rechtsgrundlage trotzdem prüfen)
│
└── Nein → grundsätzlich Einwilligung erforderlich
Technisch notwendige Cookies - etwa für den Warenkorb, die Session eines eingeloggten Nutzers oder Sicherheitsfunktionen wie CSRF-Schutz - fallen typischerweise unter die Ausnahme und benötigen keine Einwilligung nach TDDDG. Sobald Cookies oder vergleichbare Techniken für Zwecke wie Analyse, Marketing oder Tracking eingesetzt werden, ist im Regelfall eine informierte, freiwillige und granulare Einwilligung vor dem Zugriff erforderlich. Drittinhalte wie eingebettete Videos, Karten oder Social-Media-Widgets können bereits beim Laden Daten an externe Anbieter übertragen und zusätzliche Speicher- oder Tracking-Techniken einsetzen - sie sollten deshalb technisch und rechtlich einzeln geprüft werden, statt pauschal als “einwilligungspflichtig” oder “unkritisch” eingeordnet zu werden. Bei extern eingebundenen Schriftarten etwa steht meist nicht Tracking im Vordergrund, sondern die Frage, ob dabei personenbezogene Daten (etwa die IP-Adresse) an den Anbieter übertragen werden - eine andere Prüfung als bei einem Marketingpixel.
Was muss ein wirksames Cookie-Banner können?
Anforderungen, die sich aus DSGVO-Grundsätzen und § 25 TDDDG ableiten - eine wirksame Einwilligung muss:
- freiwillig erteilt werden, ohne unangemessenen Druck oder Nachteile bei Ablehnung
- informiert erfolgen, also verständlich benennen, wer welche Daten zu welchem Zweck verarbeitet
- spezifisch für einzelne Zwecke gelten, nicht pauschal für “alle möglichen zukünftigen Verarbeitungen”
- granular wählbar sein: Einwilligungen sollten sich nach unterschiedlichen Zwecken ausreichend fein erteilen lassen - technisch notwendige Funktionen gehören dabei nicht in eine frei wählbare Consent-Kategorie, da für sie ohnehin keine Einwilligung nötig ist
- vorherig wirken: einwilligungspflichtige Dienste dürfen erst nach erteilter Einwilligung laden, nicht vorher mit nachträglichem Stopp bei Ablehnung
- nachweisbar dokumentiert werden - welche Einwilligung wann von welchem Consent-Zeitpunkt erteilt wurde
- widerrufbar sein, ähnlich einfach wie die ursprüngliche Erteilung
Wie sollten “Akzeptieren” und “Ablehnen” aussehen?
“Alle akzeptieren” und “Alle ablehnen” sollten in vergleichbarer Weise leicht erreichbar sein. Das bedeutet nicht zwingend eine gesetzlich vorgeschriebene, exakt identische Button-Gestaltung - entscheidend ist, dass eine Ablehnung nicht durch zusätzliche Schritte, deutlich schwächere Gestaltung oder irreführende Beschriftung wesentlich erschwert wird, verglichen mit der Zustimmung.
Cookieless Analytics: automatisch einwilligungsfrei?
Ein Bereich, in dem sich Praxis und Rechtsauffassung nicht einheitlich verhalten, ist einfache, aggregierte Reichweitenmessung ohne Wiedererkennung einzelner Nutzer über Sitzungen hinweg. Manche Anbieter werben mit “cookieless” oder “einwilligungsfreien” Analytics-Lösungen. Der entscheidende Denkfehler dabei: “Kein Cookie” bedeutet nicht automatisch “keine Verarbeitung” und auch nicht automatisch “keine Einwilligung erforderlich”. Zu prüfen sind unabhängig voneinander:
- Endgerätezugriff nach § 25 TDDDG - wird überhaupt auf dem Gerät gespeichert oder gelesen, auch ohne klassisches Cookie?
- Personenbezogene Daten nach DSGVO - werden etwa IP-Adressen oder andere identifizierende Merkmale verarbeitet?
- Fingerprinting oder Local Storage - setzt das Tool alternative Wiedererkennungstechniken ein, die denselben Zweck wie ein Cookie erfüllen?
- Serverseitige Messung - findet die Auswertung ganz ohne Zugriff auf das Endgerät des Nutzers statt?
Ob eine konkrete Implementierung tatsächlich ohne Einwilligung auskommt, hängt von diesen technischen Details ab und sollte im Zweifel nicht pauschal angenommen, sondern für das jeweilige Tool geprüft werden.
Die häufigsten Fehler
- Cookies vor der Entscheidung setzen. Analyse- oder Marketing-Skripte laden bereits beim Seitenaufruf, bevor der Nutzer eine Wahl getroffen hat - die Einwilligung wirkt dann faktisch nachträglich, was dem Prinzip “Einwilligung vor Verarbeitung” widerspricht.
- Unausgewogene Buttons. Ein auffälliger “Akzeptieren”-Button neben einem grau hinterlegten oder erst nach Klick auf “Einstellungen” erreichbaren “Ablehnen” - das gilt verbreitet als Verstoß gegen das Freiwilligkeitsprinzip.
- Vorausgewählte Kategorien. Checkboxen für Marketing- oder Analyse-Cookies, die bereits aktiviert sind und vom Nutzer aktiv deaktiviert werden müssten - eine Einwilligung setzt eine aktive Handlung voraus, keine stillschweigende Duldung einer Voreinstellung.
- Tags feuern unabhängig vom Consent-Status. Häufiger Fehler: Ein Tag im Google Tag Manager oder direkt im Seitencode wird unabhängig davon ausgelöst, ob eine Einwilligung vorliegt. Dass ein Skript im Tag-Manager-Container statt direkt im Seitencode liegt, macht es dabei nicht automatisch consent-konform - entscheidend ist, ob es tatsächlich an den Consent-Status gekoppelt ist.
Technische Umsetzung mit CMP und Tag Manager
In der Praxis übernehmen meist spezialisierte Consent-Management-Plattformen (CMP) die technische Umsetzung: Sie blockieren Skripte von Drittanbietern, bis eine Einwilligung vorliegt, kategorisieren Cookies automatisiert oder über eine gepflegte Liste, und dokumentieren die Zustimmung. Wichtig dabei ist, dass tatsächlich alle einwilligungspflichtigen Skripte tatsächlich an den Consent-Status gekoppelt sind - unabhängig davon, ob sie über die CMP, den Tag Manager oder direkt im Seitentemplate eingebunden werden. Ein regelmäßiger Cookie-Scan (viele CMPs bieten das als Funktion an) hilft, vergessene oder am Consent-Mechanismus vorbeilaufende Skripte aufzudecken.
Google Consent Mode
Für Websites mit Google Analytics oder Google Ads ist zusätzlich der Google Consent Mode relevant. Wichtig dabei, nüchtern betrachtet:
- Consent Mode ersetzt keine Einwilligung - er ist ein technischer Mechanismus, der den vorhandenen Consent-Status an Google-Tags weitergibt.
- Je nach Konfiguration (Basic oder Advanced Consent Mode) unterscheidet sich, welche Requests bereits vor einer Zustimmung an Google gesendet werden.
- Dass Consent Mode aktiv ist, heißt nicht automatisch, dass das eigene Setup tatsächlich dem gewünschten Consent-Modell entspricht - die konkrete Konfiguration sollte wie jedes andere Tool geprüft werden.
Widerruf korrekt umsetzen
Ein nachträglicher Widerruf muss ähnlich einfach möglich sein wie die ursprüngliche Einwilligung - üblicherweise über einen dauerhaft erreichbaren Link, etwa im Footer. Wesentlich ist dabei vor allem, dass nach dem Widerruf keine weitere, nicht mehr erlaubte Verarbeitung stattfindet und bereits gesetzte Cookies oder Identifier gelöscht werden, soweit das technisch möglich und erforderlich ist. Ein bereits ausgeführtes Drittanbieter-Skript lässt sich technisch oft nicht vollständig “zurückholen” - eine pauschale Pflicht, dass der Widerruf ohne jeden Seiten-Reload sofort jede laufende Verarbeitung stoppt, besteht nicht in dieser absoluten Form. Problematisch wird es vor allem dann, wenn ein Widerruf faktisch wirkungslos bleibt, weil weiterhin aktiv Daten verarbeitet oder neue Anfragen an denselben Anbieter gesendet werden.
AVV, Verantwortlichkeit und Drittlandtransfer
Nicht jeder eingebundene Anbieter ist automatisch Auftragsverarbeiter. Je nach Dienst kann ein Anbieter Auftragsverarbeiter, eigener Verantwortlicher oder gemeinsam Verantwortlicher sein - teils sogar unterschiedliche Rollen für unterschiedliche Verarbeitungsvorgänge desselben Dienstes. Bei jedem eingebundenen Anbieter (CMP, Analyse- und Marketing-Tools) sollte deshalb geprüft werden, welche datenschutzrechtliche Rolle tatsächlich vorliegt. Ist ein Anbieter Auftragsverarbeiter, ist grundsätzlich ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO erforderlich; bei eigener oder gemeinsamer Verantwortlichkeit gelten andere rechtliche Anforderungen. Bei Anbietern mit Sitz oder Datenverarbeitung außerhalb der EU kommt zusätzlich die Frage nach einer geeigneten Rechtsgrundlage für den Drittlandtransfer hinzu.
Wie lange gilt eine erteilte Einwilligung?
Eine allgemeine gesetzliche Regel, nach der eine Einwilligung nach einer festen Frist - etwa sechs Monaten - automatisch erneuert werden muss, gibt es nicht. Wie lange eine Einwilligung sinnvoll weiterverwendet werden kann, hängt vom Kontext ab und insbesondere davon, ob sich die zugrunde liegende Verarbeitung seither geändert hat: Ein neues Marketing-Tool oder eine geänderte Cookie-Kategorie kann einen erneuten Consent-Abruf nötig machen, da sich die ursprüngliche Einwilligung nur auf die zum Zeitpunkt der Zustimmung beschriebenen Zwecke bezieht. In der Praxis verwenden viele CMPs unabhängig davon eigene, technisch festgelegte Zeiträume (häufig einige Monate), nach denen ohnehin erneut gefragt wird.
Wie du prüfst, ob dein Setup tatsächlich funktioniert
Ein Banner, das rechtlich korrekt formuliert ist, kann technisch trotzdem lückenhaft umgesetzt sein. Zur Kontrolle:
- Seite im Inkognito-Modus ohne vorherige Interaktion laden und die Netzwerk-Analyse des Browsers (Entwicklertools → Netzwerk) prüfen: Werden bereits vor jeder Interaktion Anfragen an Analyse- oder Marketing-Domains gesendet?
- Bewusst nur eine Kategorie ablehnen (z. B. Marketing) und erneut prüfen, ob genau die zugehörigen Skripte tatsächlich ausbleiben.
- Einwilligung erteilen, danach über den Widerruf-Link zurückziehen und kontrollieren, ob die zuvor gesetzten Cookies auch tatsächlich gelöscht bzw. deren Skripte gestoppt werden.
- Cookie-Übersicht im Browser (Entwicklertools → Anwendung/Application → Cookies) mit der im Banner dargestellten Kategorisierung abgleichen - Diskrepanzen deuten meist auf unvollständig gepflegte CMP-Konfiguration hin.