Unter den Irrtümern, die deutsche Unternehmen bei Cookies begehen, ist einer besonders hartnäckig und besonders teuer: die Annahme, ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO könne die Einwilligungspflicht für Marketing- oder Tracking-Cookies ersetzen. Die Datenschutzkonferenz (DSK), das Gremium der deutschen Datenschutzaufsichtsbehörden, hat dazu eine eindeutige Position bezogen, die diesen Irrtum ausdrücklich zurückweist.
Dieser Artikel erklärt, woher der Irrtum kommt, warum er auf einer Verwechslung zweier unterschiedlicher Rechtsgrundlagen beruht, was die DSK konkret dazu festgestellt hat, und in welchen engen Fällen berechtigtes Interesse überhaupt eine Rolle spielen kann.
Das berechtigte Interesse ist eine von sechs möglichen Rechtsgrundlagen der DSGVO für die Verarbeitung personenbezogener Daten, neben der Einwilligung, der Vertragserfüllung, der rechtlichen Verpflichtung und anderen. Viele Unternehmen kennen diese Liste aus allgemeinen DSGVO-Schulungen und schließen daraus, dass sie auch für Cookies frei zwischen diesen sechs Grundlagen wählen können, solange am Ende irgendeine davon passt. Diese Logik funktioniert für die meisten Datenverarbeitungen tatsächlich so, aber nicht für das Setzen von Cookies selbst.
Das Setzen und Auslesen von Informationen auf der Endeinrichtung eines Nutzers wird nicht durch Art. 6 DSGVO geregelt, sondern durch § 25 TDDDG, das die europäische ePrivacy-Richtlinie umsetzt (siehe unseren ausführlichen Leitfaden zu § 25 TDDDG). § 25 TDDDG kennt nur zwei enge Ausnahmen von der Einwilligungspflicht, keine sechs Rechtsgrundlagen wie die DSGVO.
Ein Cookie, das nicht unter eine dieser beiden Ausnahmen fällt, braucht eine Einwilligung, unabhängig davon, welche DSGVO-Rechtsgrundlage für die spätere Verarbeitung der damit erhobenen Daten sonst infrage käme.
Der entscheidende Punkt: Selbst wenn ein Unternehmen ein plausibles berechtigtes Interesse an der Reichweitenmessung oder am Retargeting hätte, löst dieses Interesse nicht die vorgelagerte Frage, ob das Cookie überhaupt gesetzt werden darf. Berechtigtes Interesse könnte theoretisch relevant werden, sobald die Daten bereits rechtmäßig, also mit Einwilligung, erhoben wurden und es um deren weitere Verarbeitung geht, aber es kann die Einwilligung für den ersten Schritt, das Setzen des Cookies selbst, nicht ersetzen.
Die DSK hat in ihrer Positionierung zur Anwendung der Vorschriften zum Schutz der Privatsphäre bei Endeinrichtungen ausdrücklich klargestellt, dass die datenschutzrechtlichen Erlaubnistatbestände der DSGVO, einschließlich des berechtigten Interesses, die spezifische Einwilligungsanforderung aus § 25 TDDDG nicht verdrängen können.
Die Vorschrift ist als spezialgesetzliche Regelung (lex specialis) gegenüber den allgemeinen Erlaubnistatbeständen der DSGVO für genau diesen Anwendungsbereich zu verstehen. Für Website-Betreiber bedeutet das: Ein Rechtsgutachten, das berechtigtes Interesse als Grundlage für Tracking-Cookies begründet, löst das eigentliche Problem nicht, weil es die falsche Norm anspricht.
Unternehmen, die sich auf berechtigtes Interesse als Rechtsgrundlage für Marketing- oder Analytics-Cookies berufen, setzen diese Cookies in aller Regel ohne die nach § 25 TDDDG erforderliche Einwilligung, was bei einer Kontrolle durch die Aufsichtsbehörde unmittelbar als Verstoß festgestellt wird, unabhängig davon, wie sorgfältig die Interessenabwägung für die DSGVO-Ebene dokumentiert wurde. Diese Dokumentation war schlicht für die falsche Rechtsfrage erstellt worden.
Berechtigtes Interesse behält seine Rolle für die DSGVO-Ebene der Verarbeitung, nachdem eine wirksame Einwilligung nach § 25 TDDDG vorliegt: etwa wenn ein Unternehmen prüfen möchte, ob es zusätzlich zur bereits eingewilligten Verarbeitung ein berechtigtes Interesse an einer eng verwandten Zweiterhebung hat, die selbst kein weiteres Cookie erfordert.
Es ist auch relevant für Cookies, die tatsächlich unter eine der beiden engen Ausnahmen des § 25 Abs. 2 TDDDG fallen (etwa Sicherheits-Cookies), bei denen die DSGVO-rechtliche Grundlage für die dabei anfallende Verarbeitung personenbezogener Daten separat zu bestimmen ist, häufig ebenfalls über berechtigtes Interesse. Diese Fälle sind aber die Ausnahme, nicht die Regel für Marketing- und Tracking-Cookies.
Der zuverlässigste Weg ist, jedes Cookie auf der Website daraufhin zu prüfen, ob es unter eine der beiden engen Ausnahmen des § 25 Abs. 2 TDDDG fällt. Fällt es nicht darunter, braucht es eine Einwilligung, unabhängig davon, was in einer etwaigen internen Interessenabwägung zur DSGVO-Rechtsgrundlage steht.
Eine Plattform zur Einwilligungsverwaltung wie AdOpt ordnet jeden erkannten Cookie automatisch der richtigen Kategorie zu und blockiert alles, was eine Einwilligung braucht, bis diese tatsächlich erteilt wurde, unabhängig von internen Annahmen über die DSGVO-Rechtsgrundlage.
Die Anonymisierung ändert nichts an der grundsätzlichen Frage, ob das Cookie unter eine der beiden Ausnahmen des § 25 Abs. 2 TDDDG fällt. Reichweitenmessung ist in aller Regel nicht unbedingt erforderlich für den vom Nutzer gewünschten Dienst und braucht daher weiterhin eine Einwilligung.
Ja, die Verantwortung für die korrekte Einwilligung liegt beim Betreiber der Website, unabhängig davon, wer das Cookie technisch setzt.
Berechtigtes Interesse ist eine DSGVO-Rechtsgrundlage für die Datenverarbeitung. Die TDDDG-Ausnahmen betreffen die vorgelagerte Frage, ob überhaupt ohne Einwilligung auf die Endeinrichtung zugegriffen werden darf. Es sind zwei unterschiedliche Prüfungen mit unterschiedlichen Maßstäben.
Nein. Für Cookies, die nicht unter die engen Ausnahmen des § 25 Abs. 2 TDDDG fallen, ist eine vorherige, aktive Einwilligung erforderlich, kein nachträglicher Widerspruch.
Es handelt sich um eine veröffentlichte Positionierung der Datenschutzkonferenz, die eine bundesweit abgestimmte Auffassung der deutschen Aufsichtsbehörden zu diesem konkreten Punkt darstellt.
Prüfen Sie in wenigen Minuten, welche Cookies auf Ihrer Website fälschlich auf berechtigtes Interesse statt auf Einwilligung gestützt werden. Testen Sie AdOpt kostenlos.
Ab 20 Beschäftigten mit ständigem Zugriff auf automatisierte Datenverarbeitung ist ein Datenschutzbeauftragter in Deutschland Pflicht, § 38 BDSG. Wann es unabhängig von der Zahl gilt.
§ 25 TDDDG regelt Cookies in Deutschland, nicht die DSGVO. Was Absatz 1 verlangt, welche zwei engen Ausnahmen Absatz 2 kennt, und was das für Ihre Website bedeutet.
06 Oct 2026
Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Frankreich
207 Rue de Bercy, 75012 Paris, Frankreich
EIN: 86-3965064
Telefon: +1 (407) 768-3792
AdOpt
Ressourcen
Produkt
Zertifizierungen