Web

Cookie-Banner rechtssicher gestalten: Was TDDDG und DSGVO verlangen

Ablehnen auf der ersten Ebene, kein Tracking vor dem Klick: So gestaltest du dein Cookie-Banner nach TDDDG, DSGVO und Vorgaben der Aufsicht.

Vorhängeschloss auf einem Laptop als Symbol für Datenschutz und rechtssicheres Cookie-Banner

Foto: Sasun Bughdaryan / Unsplash

Ein Cookie-Banner ist das Einwilligungsfenster, mit dem eine Website Besucher um Erlaubnis bittet, bevor sie nicht notwendige Cookies setzt oder Tracking-Dienste lädt. Rechtssicher ist ein Cookie-Banner nur, wenn die Einwilligung freiwillig, informiert und eindeutig erfolgt und die Ablehnung genauso einfach ist wie die Zustimmung. Genau daran scheitern viele Websites von kleinen und mittleren Unternehmen.

In diesem Leitfaden erfährst du, welche Gesetze gelten, was die Datenschutzaufsicht erwartet, wie ein sauberes Banner aufgebaut ist und welche Cookies keine Einwilligung brauchen. Am Ende steht eine Schritt-für-Schritt-Liste für die Umsetzung.

Die Rechtsgrundlagen: TDDDG und DSGVO

Für Cookies greifen in Deutschland zwei Regelwerke ineinander. Das erste ist § 25 TDDDG, das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Es hieß bis zum 14. Mai 2024 TTDSG und wurde mit Inkrafttreten des Digitale-Dienste-Gesetzes umbenannt; inhaltlich blieb § 25 gleich.

Die Vorschrift regelt den Zugriff auf das Endgerät der Nutzer. Wer Informationen dort speichert oder ausliest, etwa per Cookie, Local Storage oder Fingerprinting, braucht grundsätzlich eine Einwilligung auf Grundlage klarer und umfassender Informationen. Den Wortlaut findest du im Gesetzestext zu § 25 TDDDG.

Das zweite Regelwerk ist die DSGVO. Sie greift, sobald personenbezogene Daten verarbeitet werden, was bei Tracking und Marketing-Tools praktisch immer der Fall ist. Die Einwilligung muss dann die Anforderungen der DSGVO erfüllen: freiwillig, für einen bestimmten Fall, in informierter Weise und unmissverständlich. Außerdem muss der Widerruf so einfach sein wie die Erteilung.

Kurz gesagt: § 25 TDDDG entscheidet, ob du überhaupt auf das Gerät zugreifen darfst. Die DSGVO entscheidet, ob du die dabei gewonnenen Daten verarbeiten darfst. Dein Cookie-Banner muss beide Fragen abdecken.

Verantwortlich bist du als Betreiber der Website, auch wenn eine Agentur die Seite gebaut hat oder ein Plugin das Banner liefert. Kläre deshalb intern, wer neue Dienste freigibt und wer das Banner aktuell hält. Angenommen, das Marketing bindet ohne Absprache ein neues Werbe-Pixel ein: Dann bleibt dein Unternehmen gegenüber Aufsicht und Nutzern in der Verantwortung.

Welche Cookies keine Einwilligung brauchen

Nicht jedes Cookie braucht eine Zustimmung. § 25 Abs. 2 TDDDG nennt Ausnahmen, vor allem für Zugriffe, die unbedingt erforderlich sind, damit ein vom Nutzer ausdrücklich gewünschter Dienst bereitgestellt werden kann.

Typische Beispiele für technisch notwendige Cookies:

  • Warenkorb-Cookies in einem Onlineshop,
  • Sitzungs-Cookies für einen Login-Bereich,
  • Cookies, die eine Spracheinstellung oder die Cookie-Entscheidung selbst speichern,
  • Sicherheits-Cookies, etwa zum Schutz von Formularen vor Missbrauch.

Die Datenschutzkonferenz legt den Begriff eng aus. Wirtschaftliche Interessen reichen nicht: Dass Reichweitenmessung oder Werbung für dein Geschäftsmodell wichtig sind, macht sie nicht technisch notwendig. Analyse-Tools, Marketing-Pixel, eingebettete Videos von Drittanbietern und Social-Media-Plugins brauchen deshalb in aller Regel eine Einwilligung.

Sonderfälle: Schriften, Karten und Videos

Viele Einwilligungspflichten entstehen unbemerkt durch eingebettete Inhalte. Werden Webschriften direkt von einem externen Server geladen, überträgt der Browser die IP-Adresse an den Anbieter. Das gilt ebenso für eingebettete Karten und Videos, die beim Seitenaufruf sofort Inhalte vom Server des Anbieters nachladen.

Die einfachste Lösung: Schriften lädst du von deinem eigenen Server, Karten und Videos bindest du über eine Vorschaugrafik ein, die erst nach einem Klick den externen Inhalt lädt. So bleibt dein Cookie-Banner schlank, und Besucher entscheiden im Moment der Nutzung selbst.

Reichweitenmessung ohne Einwilligung?

Einige Analyse-Tools werben damit, ohne Cookies und ohne Einwilligung auszukommen. Ob das trägt, hängt von der konkreten Technik ab. Auch ohne klassische Cookies kann ein Zugriff auf das Endgerät vorliegen, etwa durch Fingerprinting oder Local Storage, und dann greift wieder § 25 TDDDG. Lass dir vom Anbieter genau erklären, welche Daten wo erhoben werden, bevor du auf das Cookie-Banner für diesen Dienst verzichtest.

Ein grundsätzlicher Tipp: Wer gar keine einwilligungspflichtigen Dienste nutzt, braucht auch kein Cookie-Banner. Ein Hinweis in der Datenschutzerklärung genügt dann. Für manche kleine Unternehmensseite ist das die eleganteste Lösung.

Person vor mehreren Monitoren mit Code richtet ein Cookie-Banner auf der Website ein
Foto: Kevin Horvat / Unsplash

Die Datenschutzaufsichtsbehörden von Bund und Ländern haben ihre Sicht in der Orientierungshilfe für Anbieter digitaler Dienste zusammengefasst, zuletzt in Version 1.2 vom November 2024. Du findest sie in der Übersicht der Orientierungshilfen der Datenschutzkonferenz. Die Orientierungshilfe ist kein Gesetz, zeigt aber, wonach Behörden prüfen.

Ablehnen auf der ersten Ebene

Der wichtigste Punkt: Wenn dein Cookie-Banner auf der ersten Ebene einen Button „Alle akzeptieren“ anbietet, muss es dort auch eine gleichwertige Möglichkeit zum Ablehnen geben. Nach Auffassung der Aufsicht fehlt es sonst regelmäßig an einer wirksamen Einwilligung, weil Nutzer mit einem Klick zustimmen, für die Ablehnung aber weitere Schritte brauchen.

„Gleichwertig“ heißt: gleiche Ebene, vergleichbare Größe und Sichtbarkeit. Ein winziger grauer Textlink „Nur notwendige“ neben einem leuchtenden Zustimmungs-Button erfüllt diese Anforderung kaum.

Keine Tricks im Design

Die Behörden kritisieren sogenannte Dark Patterns, also Gestaltungen, die Nutzer zur Zustimmung drängen. Dazu gehören vorausgewählte Häkchen, irreführende Beschriftungen wie „Einstellungen speichern“ für eine Zustimmung, versteckte Ablehnen-Optionen oder Banner, die die gesamte Seite blockieren und erst nach Zustimmung verschwinden. Vorausgewählte Kästchen sind seit der Planet49-Rechtsprechung des Europäischen Gerichtshofs von 2019 ohnehin keine wirksame Einwilligung.

Informationen und Widerruf

Nutzer müssen erkennen können, welche Dienste zu welchem Zweck eingesetzt werden und ob Daten in Drittländer übermittelt werden. Diese Details dürfen auf einer zweiten Ebene stehen. Zudem müssen Besucher ihre Entscheidung jederzeit ändern können, etwa über einen dauerhaft sichtbaren Link „Cookie-Einstellungen“ im Footer.

Ein gutes Cookie-Banner ist schlicht, ehrlich und schnell erfasst. Bewährt hat sich ein zweistufiger Aufbau.

EbeneInhalt
Erste EbeneKurzer Text zu Zwecken und eingesetzten Diensten, Buttons „Alle akzeptieren“ und „Alle ablehnen“ gleichwertig, Link zu „Einstellungen“, Links zu Datenschutzerklärung und Impressum
Zweite EbeneKategorien wie Statistik und Marketing einzeln wählbar, Liste der Dienste mit Anbieter, Zweck, Speicherdauer und Hinweis auf Drittlandübermittlung
Nach der EntscheidungDauerhafter Link im Footer zum Ändern oder Widerrufen, Protokollierung der Einwilligung

Entscheidend ist die technische Umsetzung. Ein Cookie-Banner, das nur hübsch aussieht, aber Tracking-Skripte schon vor der Entscheidung lädt, ist wertlos. Alle einwilligungspflichtigen Dienste dürfen erst nach aktiver Zustimmung starten.

Denke außerdem an die Barrierefreiheit. Das Banner muss per Tastatur bedienbar sein, ausreichende Kontraste haben und von Screenreadern gelesen werden können. Mehr dazu liest du in unserem Beitrag zur barrierefreien Website.

Für die Umsetzung nutzen die meisten Unternehmen ein Consent-Management-Tool, kurz CMP. Es gibt kostenlose Plugins für gängige Content-Management-Systeme ebenso wie kostenpflichtige Software-Dienste mit automatischem Scan. Achte bei der Auswahl auf folgende Punkte:

  • Ablehnen-Button auf der ersten Ebene und freie Gestaltung ohne Zwang zu Dark Patterns,
  • zuverlässiges Blockieren von Skripten bis zur Einwilligung,
  • regelmäßiger Scan der Website auf neue Cookies und Dienste,
  • Protokollierung der Einwilligungen als Nachweis,
  • Serverstandort und Datenverarbeitung des Tool-Anbieters, inklusive Vertrag zur Auftragsverarbeitung,
  • geringe Auswirkung auf die Ladezeit.

Der letzte Punkt wird oft übersehen. Manche Consent-Tools laden umfangreiches JavaScript und bremsen jede Seite aus. Wie du solche Bremsen erkennst, zeigt unser Leitfaden zur Ladezeit der Website.

Seit dem 1. April 2025 gibt es zudem die Einwilligungsverwaltungsverordnung. Sie ermöglicht anerkannte Dienste, bei denen Nutzer ihre Cookie-Entscheidungen zentral hinterlegen können. Die Nutzung ist für Websitebetreiber freiwillig, ein eigenes Cookie-Banner bleibt weiterhin zulässig. Ob es inzwischen anerkannte Dienste gibt, veröffentlicht die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit.

Mit dieser Reihenfolge kommst du von einer unklaren Lage zu einem sauberen Ergebnis:

  1. Bestandsaufnahme: Liste alle Dienste auf deiner Website auf: Analyse, Karten, Videos, Schriften, Chat, Pixel, Buchungstools.
  2. Ausmisten: Entferne, was niemand nutzt. Jeder Dienst weniger macht Banner und Datenschutzerklärung einfacher.
  3. Alternativen prüfen: Binde Schriften lokal ein und nutze für Karten oder Videos eine Zwei-Klick-Lösung.
  4. Einordnen: Teile die verbleibenden Dienste in „technisch notwendig“ und „einwilligungspflichtig“ ein.
  5. Tool einrichten: Konfiguriere das Consent-Tool mit gleichwertigen Buttons für Zustimmen und Ablehnen auf der ersten Ebene.
  6. Technik testen: Prüfe in den Entwicklertools des Browsers, dass vor der Zustimmung keine Tracking-Cookies gesetzt und keine Drittanbieter geladen werden.
  7. Datenschutzerklärung anpassen: Beschreibe alle Dienste, Zwecke und Rechtsgrundlagen passend zum Banner.
  8. Regelmäßig kontrollieren: Wiederhole den Test nach jedem neuen Plugin und mindestens zweimal im Jahr.

Angenommen, ein Autohaus hat eine Website mit eingebetteten Videos, Google Maps, einer Finanzierungsrechner-App und zwei Werbe-Pixeln. Die Bestandsaufnahme zeigt, dass einer der Pixel aus einer längst beendeten Kampagne stammt. Er fliegt raus, die Karte wird per Zwei-Klick-Lösung eingebunden, und das Cookie-Banner wird übersichtlicher.

Typische Fehler und ihre Folgen

Bei Prüfungen von Unternehmenswebsites tauchen immer wieder dieselben Schwachstellen auf:

  • Tracking startet schon beim Seitenaufruf, bevor jemand geklickt hat.
  • Es gibt nur „Akzeptieren“ und „Einstellungen“, aber kein direktes Ablehnen.
  • Kategorien sind vorausgewählt.
  • Das Banner ist nach der ersten Entscheidung nicht mehr erreichbar.
  • Die Datenschutzerklärung nennt andere Dienste als das Banner.
  • Die Beschriftung verschleiert die Wirkung, etwa „Verstanden“ als einzige Schaltfläche.
  • Nach einer Ablehnung erscheint das Banner bei jedem Seitenaufruf erneut und drängt so zur Zustimmung.

Die Folgen reichen von Hinweisen und Anordnungen der Aufsichtsbehörde über Abmahnungen bis zu Bußgeldern nach der DSGVO. Für viele Betriebe wiegt aber ein anderer Punkt schwerer: Ein manipulativ gestaltetes Banner kostet Vertrauen, gerade bei Kunden, die bewusst auf Datenschutz achten. Dieser Beitrag ist keine Rechtsberatung; bei komplexen Setups lohnt sich die Prüfung durch Datenschutzfachleute.

Einwilligungen nachweisen können

Nach der DSGVO musst du nachweisen können, dass eine Einwilligung vorliegt. Gute Consent-Tools speichern dafür eine anonymisierte Kennung, Zeitpunkt, Version des Cookie-Banners und die getroffene Auswahl. Prüfe, ob dein Tool diese Protokolle führt und wie lange sie aufbewahrt werden.

Ändert sich der Kreis der Dienste wesentlich, etwa durch ein neues Marketing-Tool, solltest du die Einwilligung neu einholen. Viele Tools erledigen das automatisch, wenn du die Version des Banners erhöhst.

Ob dein Cookie-Banner und die übrigen Pflichtangaben stimmen, kannst du mit unserem Website-Check in 20 Minuten regelmäßig selbst prüfen.

  • § 25 TDDDG, bis Mai 2024 TTDSG, verlangt eine Einwilligung für nicht notwendige Zugriffe auf Endgeräte; die DSGVO regelt die anschließende Datenverarbeitung.
  • Technisch notwendige Cookies brauchen keine Einwilligung, wirtschaftliche Interessen machen ein Cookie aber nicht notwendig.
  • Bietet die erste Ebene „Alle akzeptieren“, gehört dort nach Auffassung der Aufsicht auch ein gleichwertiges „Ablehnen“ hin.
  • Einwilligungspflichtige Dienste dürfen erst nach Zustimmung laden, der Widerruf muss jederzeit möglich sein.
  • Weniger Dienste bedeuten ein einfacheres Cookie-Banner, eine schnellere Website und weniger Risiko.

Mehr aus Web

Alle Web-Artikel

Nach oben scrollen