Ein Cookie-Banner ist das Einwilligungsfenster, mit dem eine Website Besucher um Erlaubnis bittet, bevor sie nicht notwendige Cookies setzt oder Tracking-Dienste lädt. Rechtssicher ist ein Cookie-Banner nur, wenn die Einwilligung freiwillig, informiert und eindeutig erfolgt und die Ablehnung genauso einfach ist wie die Zustimmung. Genau daran scheitern viele Websites von kleinen und mittleren Unternehmen.
In diesem Leitfaden erfährst du, welche Gesetze gelten, was die Datenschutzaufsicht erwartet, wie ein sauberes Banner aufgebaut ist und welche Cookies keine Einwilligung brauchen. Am Ende steht eine Schritt-für-Schritt-Liste für die Umsetzung.
Inhaltsverzeichnis
Die Rechtsgrundlagen: TDDDG und DSGVO
Für Cookies greifen in Deutschland zwei Regelwerke ineinander. Das erste ist § 25 TDDDG, das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Es hieß bis zum 14. Mai 2024 TTDSG und wurde mit Inkrafttreten des Digitale-Dienste-Gesetzes umbenannt; inhaltlich blieb § 25 gleich.
Die Vorschrift regelt den Zugriff auf das Endgerät der Nutzer. Wer Informationen dort speichert oder ausliest, etwa per Cookie, Local Storage oder Fingerprinting, braucht grundsätzlich eine Einwilligung auf Grundlage klarer und umfassender Informationen. Den Wortlaut findest du im Gesetzestext zu § 25 TDDDG.
Das zweite Regelwerk ist die DSGVO. Sie greift, sobald personenbezogene Daten verarbeitet werden, was bei Tracking und Marketing-Tools praktisch immer der Fall ist. Die Einwilligung muss dann die Anforderungen der DSGVO erfüllen: freiwillig, für einen bestimmten Fall, in informierter Weise und unmissverständlich. Außerdem muss der Widerruf so einfach sein wie die Erteilung.
Kurz gesagt: § 25 TDDDG entscheidet, ob du überhaupt auf das Gerät zugreifen darfst. Die DSGVO entscheidet, ob du die dabei gewonnenen Daten verarbeiten darfst. Dein Cookie-Banner muss beide Fragen abdecken.
Verantwortlich bist du als Betreiber der Website, auch wenn eine Agentur die Seite gebaut hat oder ein Plugin das Banner liefert. Kläre deshalb intern, wer neue Dienste freigibt und wer das Banner aktuell hält. Angenommen, das Marketing bindet ohne Absprache ein neues Werbe-Pixel ein: Dann bleibt dein Unternehmen gegenüber Aufsicht und Nutzern in der Verantwortung.
Welche Cookies keine Einwilligung brauchen
Nicht jedes Cookie braucht eine Zustimmung. § 25 Abs. 2 TDDDG nennt Ausnahmen, vor allem für Zugriffe, die unbedingt erforderlich sind, damit ein vom Nutzer ausdrücklich gewünschter Dienst bereitgestellt werden kann.
Typische Beispiele für technisch notwendige Cookies:
- Warenkorb-Cookies in einem Onlineshop,
- Sitzungs-Cookies für einen Login-Bereich,
- Cookies, die eine Spracheinstellung oder die Cookie-Entscheidung selbst speichern,
- Sicherheits-Cookies, etwa zum Schutz von Formularen vor Missbrauch.
Die Datenschutzkonferenz legt den Begriff eng aus. Wirtschaftliche Interessen reichen nicht: Dass Reichweitenmessung oder Werbung für dein Geschäftsmodell wichtig sind, macht sie nicht technisch notwendig. Analyse-Tools, Marketing-Pixel, eingebettete Videos von Drittanbietern und Social-Media-Plugins brauchen deshalb in aller Regel eine Einwilligung.
Sonderfälle: Schriften, Karten und Videos
Viele Einwilligungspflichten entstehen unbemerkt durch eingebettete Inhalte. Werden Webschriften direkt von einem externen Server geladen, überträgt der Browser die IP-Adresse an den Anbieter. Das gilt ebenso für eingebettete Karten und Videos, die beim Seitenaufruf sofort Inhalte vom Server des Anbieters nachladen.
Die einfachste Lösung: Schriften lädst du von deinem eigenen Server, Karten und Videos bindest du über eine Vorschaugrafik ein, die erst nach einem Klick den externen Inhalt lädt. So bleibt dein Cookie-Banner schlank, und Besucher entscheiden im Moment der Nutzung selbst.
Reichweitenmessung ohne Einwilligung?
Einige Analyse-Tools werben damit, ohne Cookies und ohne Einwilligung auszukommen. Ob das trägt, hängt von der konkreten Technik ab. Auch ohne klassische Cookies kann ein Zugriff auf das Endgerät vorliegen, etwa durch Fingerprinting oder Local Storage, und dann greift wieder § 25 TDDDG. Lass dir vom Anbieter genau erklären, welche Daten wo erhoben werden, bevor du auf das Cookie-Banner für diesen Dienst verzichtest.
Ein grundsätzlicher Tipp: Wer gar keine einwilligungspflichtigen Dienste nutzt, braucht auch kein Cookie-Banner. Ein Hinweis in der Datenschutzerklärung genügt dann. Für manche kleine Unternehmensseite ist das die eleganteste Lösung.

Was die Aufsichtsbehörden vom Cookie-Banner erwarten
Die Datenschutzaufsichtsbehörden von Bund und Ländern haben ihre Sicht in der Orientierungshilfe für Anbieter digitaler Dienste zusammengefasst, zuletzt in Version 1.2 vom November 2024. Du findest sie in der Übersicht der Orientierungshilfen der Datenschutzkonferenz. Die Orientierungshilfe ist kein Gesetz, zeigt aber, wonach Behörden prüfen.
Ablehnen auf der ersten Ebene
Der wichtigste Punkt: Wenn dein Cookie-Banner auf der ersten Ebene einen Button „Alle akzeptieren“ anbietet, muss es dort auch eine gleichwertige Möglichkeit zum Ablehnen geben. Nach Auffassung der Aufsicht fehlt es sonst regelmäßig an einer wirksamen Einwilligung, weil Nutzer mit einem Klick zustimmen, für die Ablehnung aber weitere Schritte brauchen.
„Gleichwertig“ heißt: gleiche Ebene, vergleichbare Größe und Sichtbarkeit. Ein winziger grauer Textlink „Nur notwendige“ neben einem leuchtenden Zustimmungs-Button erfüllt diese Anforderung kaum.
Keine Tricks im Design
Die Behörden kritisieren sogenannte Dark Patterns, also Gestaltungen, die Nutzer zur Zustimmung drängen. Dazu gehören vorausgewählte Häkchen, irreführende Beschriftungen wie „Einstellungen speichern“ für eine Zustimmung, versteckte Ablehnen-Optionen oder Banner, die die gesamte Seite blockieren und erst nach Zustimmung verschwinden. Vorausgewählte Kästchen sind seit der Planet49-Rechtsprechung des Europäischen Gerichtshofs von 2019 ohnehin keine wirksame Einwilligung.
Informationen und Widerruf
Nutzer müssen erkennen können, welche Dienste zu welchem Zweck eingesetzt werden und ob Daten in Drittländer übermittelt werden. Diese Details dürfen auf einer zweiten Ebene stehen. Zudem müssen Besucher ihre Entscheidung jederzeit ändern können, etwa über einen dauerhaft sichtbaren Link „Cookie-Einstellungen“ im Footer.
So baust du ein rechtssicheres Cookie-Banner auf
Ein gutes Cookie-Banner ist schlicht, ehrlich und schnell erfasst. Bewährt hat sich ein zweistufiger Aufbau.
| Ebene | Inhalt |
|---|---|
| Erste Ebene | Kurzer Text zu Zwecken und eingesetzten Diensten, Buttons „Alle akzeptieren“ und „Alle ablehnen“ gleichwertig, Link zu „Einstellungen“, Links zu Datenschutzerklärung und Impressum |
| Zweite Ebene | Kategorien wie Statistik und Marketing einzeln wählbar, Liste der Dienste mit Anbieter, Zweck, Speicherdauer und Hinweis auf Drittlandübermittlung |
| Nach der Entscheidung | Dauerhafter Link im Footer zum Ändern oder Widerrufen, Protokollierung der Einwilligung |
Entscheidend ist die technische Umsetzung. Ein Cookie-Banner, das nur hübsch aussieht, aber Tracking-Skripte schon vor der Entscheidung lädt, ist wertlos. Alle einwilligungspflichtigen Dienste dürfen erst nach aktiver Zustimmung starten.
Denke außerdem an die Barrierefreiheit. Das Banner muss per Tastatur bedienbar sein, ausreichende Kontraste haben und von Screenreadern gelesen werden können. Mehr dazu liest du in unserem Beitrag zur barrierefreien Website.
Consent-Tools: auswählen und richtig einrichten
Für die Umsetzung nutzen die meisten Unternehmen ein Consent-Management-Tool, kurz CMP. Es gibt kostenlose Plugins für gängige Content-Management-Systeme ebenso wie kostenpflichtige Software-Dienste mit automatischem Scan. Achte bei der Auswahl auf folgende Punkte:
- Ablehnen-Button auf der ersten Ebene und freie Gestaltung ohne Zwang zu Dark Patterns,
- zuverlässiges Blockieren von Skripten bis zur Einwilligung,
- regelmäßiger Scan der Website auf neue Cookies und Dienste,
- Protokollierung der Einwilligungen als Nachweis,
- Serverstandort und Datenverarbeitung des Tool-Anbieters, inklusive Vertrag zur Auftragsverarbeitung,
- geringe Auswirkung auf die Ladezeit.
Der letzte Punkt wird oft übersehen. Manche Consent-Tools laden umfangreiches JavaScript und bremsen jede Seite aus. Wie du solche Bremsen erkennst, zeigt unser Leitfaden zur Ladezeit der Website.
Seit dem 1. April 2025 gibt es zudem die Einwilligungsverwaltungsverordnung. Sie ermöglicht anerkannte Dienste, bei denen Nutzer ihre Cookie-Entscheidungen zentral hinterlegen können. Die Nutzung ist für Websitebetreiber freiwillig, ein eigenes Cookie-Banner bleibt weiterhin zulässig. Ob es inzwischen anerkannte Dienste gibt, veröffentlicht die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit.
Cookie-Banner umsetzen: Schritt für Schritt
Mit dieser Reihenfolge kommst du von einer unklaren Lage zu einem sauberen Ergebnis:
- Bestandsaufnahme: Liste alle Dienste auf deiner Website auf: Analyse, Karten, Videos, Schriften, Chat, Pixel, Buchungstools.
- Ausmisten: Entferne, was niemand nutzt. Jeder Dienst weniger macht Banner und Datenschutzerklärung einfacher.
- Alternativen prüfen: Binde Schriften lokal ein und nutze für Karten oder Videos eine Zwei-Klick-Lösung.
- Einordnen: Teile die verbleibenden Dienste in „technisch notwendig“ und „einwilligungspflichtig“ ein.
- Tool einrichten: Konfiguriere das Consent-Tool mit gleichwertigen Buttons für Zustimmen und Ablehnen auf der ersten Ebene.
- Technik testen: Prüfe in den Entwicklertools des Browsers, dass vor der Zustimmung keine Tracking-Cookies gesetzt und keine Drittanbieter geladen werden.
- Datenschutzerklärung anpassen: Beschreibe alle Dienste, Zwecke und Rechtsgrundlagen passend zum Banner.
- Regelmäßig kontrollieren: Wiederhole den Test nach jedem neuen Plugin und mindestens zweimal im Jahr.
Angenommen, ein Autohaus hat eine Website mit eingebetteten Videos, Google Maps, einer Finanzierungsrechner-App und zwei Werbe-Pixeln. Die Bestandsaufnahme zeigt, dass einer der Pixel aus einer längst beendeten Kampagne stammt. Er fliegt raus, die Karte wird per Zwei-Klick-Lösung eingebunden, und das Cookie-Banner wird übersichtlicher.
Typische Fehler und ihre Folgen
Bei Prüfungen von Unternehmenswebsites tauchen immer wieder dieselben Schwachstellen auf:
- Tracking startet schon beim Seitenaufruf, bevor jemand geklickt hat.
- Es gibt nur „Akzeptieren“ und „Einstellungen“, aber kein direktes Ablehnen.
- Kategorien sind vorausgewählt.
- Das Banner ist nach der ersten Entscheidung nicht mehr erreichbar.
- Die Datenschutzerklärung nennt andere Dienste als das Banner.
- Die Beschriftung verschleiert die Wirkung, etwa „Verstanden“ als einzige Schaltfläche.
- Nach einer Ablehnung erscheint das Banner bei jedem Seitenaufruf erneut und drängt so zur Zustimmung.
Die Folgen reichen von Hinweisen und Anordnungen der Aufsichtsbehörde über Abmahnungen bis zu Bußgeldern nach der DSGVO. Für viele Betriebe wiegt aber ein anderer Punkt schwerer: Ein manipulativ gestaltetes Banner kostet Vertrauen, gerade bei Kunden, die bewusst auf Datenschutz achten. Dieser Beitrag ist keine Rechtsberatung; bei komplexen Setups lohnt sich die Prüfung durch Datenschutzfachleute.
Einwilligungen nachweisen können
Nach der DSGVO musst du nachweisen können, dass eine Einwilligung vorliegt. Gute Consent-Tools speichern dafür eine anonymisierte Kennung, Zeitpunkt, Version des Cookie-Banners und die getroffene Auswahl. Prüfe, ob dein Tool diese Protokolle führt und wie lange sie aufbewahrt werden.
Ändert sich der Kreis der Dienste wesentlich, etwa durch ein neues Marketing-Tool, solltest du die Einwilligung neu einholen. Viele Tools erledigen das automatisch, wenn du die Version des Banners erhöhst.
Ob dein Cookie-Banner und die übrigen Pflichtangaben stimmen, kannst du mit unserem Website-Check in 20 Minuten regelmäßig selbst prüfen.
Das Wichtigste zum Cookie-Banner in Kürze
- § 25 TDDDG, bis Mai 2024 TTDSG, verlangt eine Einwilligung für nicht notwendige Zugriffe auf Endgeräte; die DSGVO regelt die anschließende Datenverarbeitung.
- Technisch notwendige Cookies brauchen keine Einwilligung, wirtschaftliche Interessen machen ein Cookie aber nicht notwendig.
- Bietet die erste Ebene „Alle akzeptieren“, gehört dort nach Auffassung der Aufsicht auch ein gleichwertiges „Ablehnen“ hin.
- Einwilligungspflichtige Dienste dürfen erst nach Zustimmung laden, der Widerruf muss jederzeit möglich sein.
- Weniger Dienste bedeuten ein einfacheres Cookie-Banner, eine schnellere Website und weniger Risiko.
FAQ
Häufige Fragen zum Cookie-Banner
Was muss ein rechtssicheres Cookie-Banner enthalten?
Ein rechtssicheres Cookie-Banner informiert kurz über Zwecke und Dienste, bietet auf der ersten Ebene gleichwertige Buttons zum Akzeptieren und Ablehnen und verlinkt auf Datenschutzerklärung und Impressum. Auf einer zweiten Ebene lassen sich Kategorien einzeln wählen. Einwilligungspflichtige Dienste laden erst nach Zustimmung, und ein Link im Footer ermöglicht jederzeit den Widerruf.
Wann brauche ich kein Cookie-Banner?
Wenn deine Website ausschließlich technisch notwendige Cookies nutzt, etwa für Warenkorb, Login oder Spracheinstellung, und keine Analyse-, Marketing- oder Drittanbieterdienste einbindet, ist keine Einwilligung nötig. Dann genügt ein Hinweis in der Datenschutzerklärung. Viele kleine Unternehmensseiten erreichen das, indem sie Schriften lokal einbinden und auf Tracking verzichten.
Welche Rolle spielt das TDDDG beim Einsatz von Cookies?
Paragraf 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes regelt, wann Informationen auf dem Endgerät gespeichert oder ausgelesen werden dürfen. Grundsätzlich ist eine Einwilligung nötig, außer der Zugriff ist unbedingt erforderlich für einen gewünschten Dienst. Das Gesetz hieß bis zum 14. Mai 2024 TTDSG, die Regel selbst blieb inhaltlich unverändert.
Warum muss der Ablehnen-Button auf der ersten Ebene stehen?
Nach Auffassung der Datenschutzaufsicht ist eine Einwilligung nur wirksam, wenn Zustimmen und Ablehnen gleichwertig möglich sind. Wer mit einem Klick zustimmen kann, für die Ablehnung aber erst Einstellungen öffnen muss, wird zur Zustimmung gedrängt. Deshalb empfiehlt die Datenschutzkonferenz eine gleichwertige Ablehnen-Option auf derselben Ebene wie Alle akzeptieren.
Wie prüfe ich, ob mein Consent-Tool richtig funktioniert?
Öffne deine Website in einem privaten Browserfenster und schau in den Entwicklertools unter Speicher und Netzwerk nach, bevor du im Banner klickst. Es dürfen nur technisch notwendige Cookies gesetzt und keine Tracking-Dienste geladen werden. Lehne danach ab und prüfe erneut. Wiederhole den Test nach jedem neuen Plugin oder Dienst.