Ein konformes Cookie-Banner ist kein gut gestaltetes Banner. Es ist ein Banner, dessen Code genau das tut, was die Oberfläche verspricht. Deutsche Aufsichtsbehörden beanstanden fast nie das Fehlen eines Banners. Sie beanstanden den Abstand zwischen dem, was angezeigt wird, und dem, was der Browser tatsächlich macht.
Dieser Abstand ist in drei Minuten nachweisbar, mit einem sauberen Browser und den Entwicklerwerkzeugen. Genau so prüft eine Behörde online, und genau darum ist das Thema technischer als juristisch. Was das Verhalten steuerbar macht, ist eine Consent-Management-Plattform, nicht der Text der Datenschutzerklärung.
Und ein Punkt, den man vorab klären muss, weil er die ganze Prüfung strukturiert: in Deutschland ist die Rechtsgrundlage für Cookies nicht Artikel 6 DSGVO, sondern § 25 TDDDG. Wir erklären das Zusammenspiel im DSGVO-Leitfaden für Deutschland.
Die praktische Folge ist unmittelbar: berechtigtes Interesse ist keine gangbare Grundlage, um einen Werbe-Tracker zu setzen, wie sorgfältig die Abwägung auch geschrieben ist. § 25 Absatz 1 verlangt die Einwilligung vor dem Zugriff, und Absatz 2 lässt nur eine schmale Ausnahme. Wir gehen diesem konkreten Irrtum in einem eigenen Artikel nach: berechtigtes Interesse bei Cookies.
Bevor wir zu den Anforderungen kommen, eine Korrektur, die in fast jedem älteren Ratgeber fehlt.
Am 14. Mai 2024 wurde das Telekommunikation-Telemedien-Datenschutz-Gesetz umbenannt in Telekommunikation-Digitale-Dienste-Datenschutzgesetz, kurz TDDDG. Die niedersächsische Aufsichtsbehörde ordnet die Änderung in ihrer FAQ selbst ein: die Umbenennung von Telemedien in digitale Dienste ist eine rein sprachliche Anpassung an die europäischen Fachbegriffe.
Zwei Dinge folgen daraus, und beide sind wichtig:
Die Paragraphennummer bleibt § 25. Wer von § 25 TTDSG spricht, meint die richtige Vorschrift mit veraltetem Gesetzesnamen. Inhaltlich hat sich an der Einwilligungspflicht nichts geändert.
Und: wer glaubt, die Umbenennung habe die Rechtslage gelockert, irrt. Es war keine Reform, es war eine Vokabelanpassung.
Das gilt genauso für das wichtigste Auslegungsdokument. Die alte Orientierungshilfe für Anbieter von Telemedien von Dezember 2021 wurde ersetzt durch die Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten, kurz OH Digitale Dienste, in der Version 1.2 von November 2024.
Wer heute die OH Telemedien als aktuelle Grundlage zitiert, arbeitet mit einem zwei Jahre alten Stand. Das Dokument ist öffentlich und steht bei der Datenschutzkonferenz zum Abruf.
Das ist die zentrale Anforderung, und sie ist in der OH Digitale Dienste in einem Satz formuliert, den man sich merken sollte: Endnutzer müssen ihre Ablehnung zumindest ohne Mehraufwand an Klicks gegenüber der Zustimmung äußern können.
Und die Konsequenz steht direkt daneben: werden den Nutzenden keine gleichwertigen Handlungsmöglichkeiten angeboten, um die Einwilligung zu erteilen oder sie abzulehnen, so liegen die Anforderungen an eine wirksame Einwilligung regelmäßig nicht vor.
Regelmäßig nicht vor bedeutet in Behördensprache: die Einwilligung ist unwirksam, und damit war jeder darauf gestützte Zugriff rechtswidrig.
Die Hamburger Aufsichtsbehörde hat das in einem eigenen Papier vom 24. April 2025 konkretisiert. Zwei Anforderungen daraus, die sich direkt in Interface übersetzen lassen.
Erstens müssen Alles akzeptieren und Alles ablehnen auf der ersten Ebene gleich leicht erreichbar sein. Nicht im Untermenü, nicht nach einem Zwischenschritt.
Zweitens darf vor Erteilung der Einwilligung kein Zugriff auf die Geräte der Nutzer erfolgen. Das ist die Anforderung, an der die meisten Installationen scheitern, und die einzige, die man von außen ohne Interpretation messen kann. Das Papier ist bei der Hamburger Aufsichtsbehörde abrufbar.
Die Orientierungshilfe hält außerdem fest, dass Nutzende berechtigt erwarten dürfen, einfach untätig bleiben zu können, wenn sie nicht einwilligen wollen. Schweigen ist Ablehnung, nicht Zustimmung.
Am 9. Februar 2024 veröffentlichte das Bayerische Landesamt für Datenschutzaufsicht das Ergebnis einer breiten Prüfung: über 350 Websites bayerischer Unternehmen und 15 Apps.
Die zwei Befunde sind genau die zwei Anforderungen von oben, gespiegelt. Bei den Bannern fehlte häufig eine gleichwertige Ablehnungsmöglichkeit. Und bei nahezu allen getesteten Apps wurden bereits Daten verarbeitet, bevor überhaupt ein Banner erschien.
Die Behörde forderte daraus abgeleitet, dass die Option, keine Einwilligung zu erteilen, zwingend auf der ersten Ebene des Cookie-Banners vorhanden sein muss. Die Pressemitteilung dazu steht als PDF beim Bayerischen Landesamt.
Eine Ehrlichkeit, die in diesen Text gehört: uns ist kein veröffentlichtes deutsches Bußgeld allein wegen eines Cookie-Banners bekannt. Wer daraus ableitet, das Thema sei ungefährlich, verwechselt zwei Dinge. Geprüft wird intensiv, und was auf die Prüfung folgt, ist eine Frist zur Nachbesserung. Diese Frist trifft Unternehmen hart, die ihre eigenen Tags nicht mehr überblicken.
§ 25 Absatz 2 nimmt Vorgänge von der Einwilligungspflicht aus, die unbedingt erforderlich sind. Die OH Digitale Dienste legt das eng aus: erforderlich ist, was technisch nötig ist, um gerade den gewünschten Dienst bereitzustellen.
Beispiele, die die Orientierungshilfe akzeptiert:
Beispiele, die sie ablehnt:
Und dann der Satz, der in Verhandlungen mit Marketing am meisten wert ist: eine Ausnahme von der Einwilligungsbedürftigkeit kann nicht dadurch begründet werden, dass das Speichern von oder der Zugriff auf Informationen im Endgerät wirtschaftlich für das Geschäftsmodell erforderlich ist.
Wirtschaftliche Notwendigkeit des Geschäftsmodells erzeugt keine Ausnahme. Damit ist das häufigste interne Argument erledigt.
In vielen Ländern wird über Analytics als Grenzfall diskutiert. In Deutschland gibt es dazu eine Position der Datenschutzkonferenz, und sie ist deutlich.
Der DSK-Beschluss von Mai 2020 mit Hinweisen zum Einsatz von Google Analytics im nicht-öffentlichen Bereich kommt zu dem Ergebnis, dass ein rechtmäßiger Einsatz in der Regel nur auf Grundlage einer wirksamen Einwilligung möglich ist. Berechtigtes Interesse trägt nicht.
Derselbe Beschluss stellt fest, dass Google und der Website-Betreiber gemeinsam für die Datenverarbeitung verantwortlich sind, und dass frühere abweichende Positionen deutscher Aufsichtsbehörden damit als überholt gelten.
Für die Praxis heißt das: Analytics gehört hinter die Einwilligung, und die Verantwortung ist geteilt, nicht an einen Dienstleister abgegeben. Die technische Seite, also welches Signal in welchem Zustand bei Google ankommt, behandeln wir in Google Consent Mode v2 in Deutschland.
Wie diese Entscheidung technisch bei den Google-Tags ankommt, also welcher der vier Parameter für Analytics zuständig ist, behandeln wir in der Zuordnung der Zwecke zu den Google-Signalen.
§ 25 Absatz 1 Satz 2 TDDDG verweist für die formalen und inhaltlichen Anforderungen der Einwilligung auf die DSGVO. Damit gelten die vier Eigenschaften aus Artikel 4 Nummer 11, und sie müssen alle vier zusammen erfüllt sein. Eine fehlt, und die Einwilligung trägt nicht.
Die Person muss ablehnen können, ohne unangemessene Folgen. Hier entscheidet sich die Gleichwertigkeit der Handlungsmöglichkeiten, und hier greift der Satz der Orientierungshilfe über den Mehraufwand an Klicks.
Eine Einwilligung, die durch Ermüdung entstanden ist, ist nicht freiwillig. Eine, die entstand, weil der Weg zur Ablehnung dreimal länger war, auch nicht.
Die Einwilligung bezieht sich auf einen benannten Zweck, nicht auf ein undifferenziertes Paket. Die OH verlangt, dass Einwilligungen granular erteilt werden können, wenn sich die Zwecke wesentlich unterscheiden.
Praktisch heißt das, die Zwecke in der Oberfläche zu trennen: Reichweitenmessung, personalisierte Werbung, Personalisierung von Inhalten, Einbettungen sozialer Netzwerke sind unterschiedliche Zwecke.
Die Person muss vor der Entscheidung wissen, worauf sie sich einlässt. Dazu gehören der Zweck, die Identität der Verantwortlichen und der beteiligten Dritten sowie die Folgen der Entscheidung.
Ein Banner, das sagt, man verwende Cookies zur Verbesserung des Erlebnisses, informiert über nichts.
Die Einwilligung ergibt sich aus einer eindeutigen bestätigenden Handlung. Vorbelegte Kästchen sind daher unwirksam: ein bereits gesetztes Häkchen drückt keine Handlung des Nutzers aus, sondern eine Einstellung des Anbieters.
Weiterscrollen oder Weitersurfen ist ebenfalls keine bestätigende Handlung. Und die Erwartung, dass Untätigkeit erlaubt sein muss, hält die Orientierungshilfe ausdrücklich fest.
Ein Dark Pattern ist eine Gestaltungsentscheidung, die die Wahl lenkt, ohne sie formal zu erzwingen. Sie werden meist ohne böse Absicht eingebaut und genügen, um die Freiwilligkeit zu zerstören.
Der wirksamste Selbsttest ist eine Frage. Wenn Sie Ihre Akzeptanzquote messen und feststellen, dass sie einbricht, sobald Ablehnen genauso einfach wird, dann misst Ihre heutige Quote nicht Einwilligung. Sie misst Reibung.
Das Modell, bei dem Nutzer zwischen Tracking und einem kostenpflichtigen, trackingfreien Zugang wählen, hat in Deutschland eine eigene Rechtsgeschichte, und sie ist günstiger als vielerorts angenommen.
Die Datenschutzkonferenz hat am 22. März 2023 einen Beschluss zur Bewertung von Pur-Abo-Modellen auf Websites gefasst. Das Ergebnis: solche Modelle können rechtmäßig sein, wenn mehrere Bedingungen zusammenkommen.
Ein Jahr später hat der Europäische Datenschutzausschuss eine deutlich strengere Linie gezogen. Die Opinion 08/2024, angenommen am 17. April 2024, betrifft die Wirksamkeit der Einwilligung bei Consent-or-Pay-Modellen großer Online-Plattformen.
Die Position dort: in den meisten Fällen wird sich eine wirksame Einwilligung nicht erreichen lassen, wenn Nutzer nur zwischen der Zustimmung zu verhaltensbasierter Werbung und einer Zahlung wählen können. Der Ausschuss empfiehlt eine kostenlose gleichwertige Alternative ohne verhaltensbasierte Werbung.
Die beiden Papiere haben unterschiedliche Adressaten: die DSK spricht über Websites allgemein, der Ausschuss über große Plattformen. Wer ein Pur-Abo aufsetzt, sollte beide kennen und die Spannung zwischen ihnen einkalkulieren, statt sich nur auf die günstigere Quelle zu berufen.
Ein Hinweis zur Redlichkeit: uns ist keine veröffentlichte Entscheidung einer deutschen Behörde oder eines deutschen Gerichts gegen einen konkreten Anbieter wegen eines Pur-Abos bekannt. Was existiert, ist der Beschluss als Prüfmaßstab.
Das ist der Teil, den kaum ein Ratgeber behandelt, und der für deutsche Websites in den nächsten Jahren am meisten verändern könnte.
§ 26 TDDDG sieht anerkannte Dienste zur Verwaltung von Einwilligungen vor. Die dazugehörige Einwilligungsverwaltungsverordnung, kurz EinwV, wurde im Bundesgesetzblatt Teil I 2025 Nr. 32 vom 10. Februar 2025 veröffentlicht und gilt ab 2025.
Die Bundesbeauftragte hatte die Verordnung schon im Dezember 2024 angekündigt und den Zweck knapp beschrieben: der Rechtsrahmen für ein alternatives Einwilligungsverfahren zu Cookie-Bannern, mit nutzerfreundlichen und wettbewerbskonformen Verfahren.
Die Idee ist einfach und weitreichend. Anerkannte Dienste verwalten die nach § 25 TDDDG erforderlichen Einwilligungen zentral, mit Anforderungen an Transparenz, Portabilität und Interoperabilität. In der Praxis: eine anerkannte Alternative dazu, dass jede Website ihr eigenes Banner stellt.
Die Anerkennung erteilt die Bundesbeauftragte. Und es ist keine Theorie mehr: der Dienst Consenter der Law & Innovation Technology GmbH wurde am 17. Oktober 2025 anerkannt.
Drei nüchterne Folgerungen.
Erstens ist die EinwV kein Ersatz für ein funktionierendes Consent-Setup, sondern eine zusätzliche Option. Ihre Website braucht weiter eine rechtmäßige Erhebung und einen Nachweis.
Zweitens verschiebt sie die Frage der Interoperabilität nach vorn. Wer heute ein Consent-Werkzeug auswählt, sollte fragen, wie es sich zu anerkannten Verwaltungsdiensten verhält.
Drittens ist die Verordnung mit einer Wirksamkeitsprüfung binnen zweier Jahre angelegt, mit der erklärten Absicht, zu einer europäischen Lösung weiterzuentwickeln. Was Sie heute bauen, sollte diese Bewegung überleben.
Eine Präzisierung zur Redlichkeit: das genaue Datum des Inkrafttretens haben wir nicht in der Primärquelle gelesen. Belegt ist die Veröffentlichung im Bundesgesetzblatt am 10. Februar 2025 und die erste Anerkennung am 17. Oktober 2025, was zeigt, dass das Verfahren praktisch läuft.
Die Einwilligung einzuholen ist die eine Hälfte. Sie belegen zu können, ist die andere, und sie wird regelmäßig vergessen, weil sie im Interface nicht sichtbar ist.
Ein Banner, das anzeigt und nicht protokolliert, funktioniert an jedem normalen Tag und versagt an dem einen, an dem eine Beschwerde eingeht. Dann lautet die Frage nicht, ob Sie ein Banner hatten, sondern was dieser Besucher an diesem Tag gesehen und gewählt hat.
Was ein verwertbarer Datensatz enthält:
Die Banner-Version ist der Punkt, den fast alle Protokolle auslassen und der die Beweiskraft ausmacht. Eine Einwilligung ist informiert im Verhältnis zu dem, was zum Zeitpunkt der Erteilung angezeigt wurde. Wenn Sie den Text seither dreimal geändert haben und nicht sagen können, welche Fassung dieser Besucher sah, dann können Sie die Information nicht belegen.
Zwei praktische Fragen, mit denen Sie Ihre eigene Einrichtung testen: kann jemand in Ihrem Haus die Auswahl eines bestimmten Besuchers zu einem bestimmten Datum ausgeben, und dauert das weniger als zehn Minuten. Ist die Antwort auf eine der beiden nein, ist die Nachweispflicht offen.
Eine zweite Quelle derselben Pflicht ist vertraglich: Google verlangt von Werbetreibenden im Europäischen Wirtschaftsraum ausdrücklich, Aufzeichnungen über erteilte Einwilligungen aufzubewahren. Die Einzelheiten stehen im Abschnitt zur EU-Nutzereinwilligungsrichtlinie.
Der Teil, den Marketing und IT meist übersehen, weil er nicht wie ein Cookie aussieht. Eingebettete Inhalte Dritter laden von fremden Servern, und dieses Laden findet statt, sobald die Seite gerendert wird, nicht erst wenn der Nutzer klickt.
Betroffen sind typischerweise Videoeinbettungen, Kartendienste, Schriftarten von externen Servern, Social-Media-Widgets, Chat-Werkzeuge und Skripte von Werbenetzwerken.
Bei jeder Einbettung sind zwei Fragen zu trennen. Erstens: greift die Einbettung auf das Endgerät zu oder setzt sie eine Kennung, was § 25 TDDDG auslöst. Zweitens: werden dabei Daten an einen Dritten übermittelt, was die Fragen der Rechtsgrundlage und gegebenenfalls der Drittlandsübermittlung aufwirft.
Die Lösung, die sich durchgesetzt hat, ist der Zwei-Klick-Ansatz: die Einbettung wird durch einen Platzhalter ersetzt, der erklärt, was beim Laden passiert, und erst die aktive Auswahl lädt den Inhalt. Das ist keine Höflichkeitslösung, sondern die technische Konsequenz aus § 25 Absatz 1.
Wichtig für die Umsetzung: die Einwilligung für eine Einbettung ist zweckspezifisch. Wer Video zulässt, hat nicht Werbenetzwerken zugestimmt. Eine Sammelabfrage über alle Einbettungen hinweg widerspricht der Granularität, die die Orientierungshilfe verlangt.
Und ein häufiger Fehler zum Schluss: externe Schriftarten werden oft übersehen, weil sie im Design entstehen und nicht im Marketing. Sie laden trotzdem von einem fremden Server, sobald die Seite öffnet. Lokales Einbinden löst die Frage in der Regel technisch, ohne dass eine Einwilligung nötig wird.
Wichtig zur Abgrenzung: Einbettungen Dritter werden von den Google-Einwilligungssignalen nicht mitversorgt. Warum jeder Empfänger einzeln gesperrt werden muss, steht unter Consent Mode und die anderen Plattformen.
§ 25 TDDDG spricht von Endgeräten, nicht von Websites. Apps sind damit erfasst, und in Apps ist die Ausgangslage schlechter.
Die bayerische Prüfung von Februar 2024 hat neben über 350 Websites auch 15 Apps untersucht, und der Befund dort war deutlicher als im Web: bei nahezu allen getesteten Apps wurden bereits Daten verarbeitet, bevor überhaupt ein Banner erschien.
Der Grund ist strukturell. In einer App laden SDKs beim Start, oft vor dem ersten Bildschirm, und ein SDK ist schwerer zu verzögern als ein Skript im Browser. Wer Consent in einer App nachrüstet, muss in die Initialisierungsreihenfolge eingreifen, und das ist Entwicklungsarbeit, keine Konfiguration.
Zwei Prüfungen genügen, um Ihr Risiko einzuordnen. Fragt Ihre App vor der ersten Datenverarbeitung, mit derselben Granularität wie Ihre Website. Und wird diese Auswahl an alle SDKs weitergegeben, oder nur an die, die jemand verdrahtet hat.
In Organisationen, in denen Website und App von zwei Teams betreut werden, weicht die Antwort meist voneinander ab. Das Banner der Website kann einwandfrei sein, während die App ohne gleichwertigen Mechanismus sammelt.
Die Frage nach dem Verantwortlichen für diese Einwilligung ist dieselbe wie im übrigen Datenschutz. Der DSGVO-Leitfaden für Deutschland ordnet die Rollen zu.
Eine Einrichtung, die am Tag der Freigabe konform ist, bleibt es nicht von allein. Websites verändern sich, Agenturen fügen Tags hinzu, die Verantwortung für den Tag-Manager wechselt.
Vierteljährlich genügen vier Prüfungen, und sie kosten eine halbe Stunde.
Dazu eine jährliche Prüfung anderer Art: die Rechtslage nachlesen. Der Gesetzesname hat sich 2024 geändert, die Orientierungshilfe wurde im November 2024 neu gefasst, und die Einwilligungsverwaltungsverordnung kam 2025 hinzu. Eine Konfiguration, die niemand nachliest, veraltet, auch wenn sie einmal richtig war.
Notieren Sie die Ergebnisse mit Datum an einer stabilen Stelle. Das klingt bürokratisch und rettet zweimal: wenn jemand fragt, seit wann ein Tag läuft, und wenn ein fortlaufendes Bemühen um Compliance zu belegen ist statt einer einmaligen Anstrengung.
Wenn Sie eine Lösung bewerten, trennen diese Fragen schnell die Werkzeuge, die steuern, von denen, die anzeigen. Alle betreffen überprüfbare Punkte, keine Versprechen.
Frage 4 empfehlen wir als erste. Sie wird nicht mit einem Argument beantwortet, sondern mit einem Bildschirm.
Eine Frage, die bei jeder Umstellung kommt und selten klar beantwortet wird. Wenn Sie Ihr Banner konform machen, können Sie die vorher gesammelten Einwilligungen weiterverwenden?
Die Antwort folgt aus den vier Eigenschaften der wirksamen Einwilligung. Eine früher erteilte Einwilligung trägt weiter, wenn sie damals schon freiwillig, für den bestimmten Fall, informiert und unmissverständlich war. War sie es nicht, wird sie es durch Zeitablauf nicht.
Das heißt konkret: wurde die alte Einwilligung über ein Banner ohne gleichwertige Ablehnungsmöglichkeit eingeholt, war sie nicht freiwillig, und der Bestand ist nicht verwendbar. Wurde sie über eine Sammelabfrage ohne Trennung der Zwecke eingeholt, fehlt die Bestimmtheit für die einzelnen Zwecke.
Der ehrliche Umgang ist unbequem und billiger als die Alternative. Wenn Ihr Altbestand aus einer Einrichtung stammt, die die heutigen Anforderungen nicht erfüllt hätte, holen Sie die Einwilligung neu ein. Der Verlust an Reichweite ist einmalig; ein Bestand, der einer Prüfung nicht standhält, ist ein dauerhaftes Risiko.
Zwei Nebenpunkte, die dabei oft untergehen. Erstens: ändern Sie die Zwecke oder die Liste der Dritten wesentlich, ist das eine neue Situation, und die alte Information deckt sie nicht. Zweitens: der Widerruf muss auch für Altbestände funktionieren, und das setzt voraus, dass Sie sie überhaupt einzelnen Besuchern zuordnen können.
Die Pflicht dahinter ist die Rechenschaftspflicht aus Artikel 5 Absatz 2 DSGVO, die wir im DSGVO-Leitfaden für Deutschland mit den übrigen Nachweispflichten zusammen behandeln.
Die hartnäckigste Verwirrung bei diesem Thema ist organisatorisch, nicht juristisch. Drei Schichten sind im Spiel, und in vielen Unternehmen hat keine davon einen benannten Eigentümer.
Die erste Schicht ist die Erhebung. Das Banner: was es anzeigt, in welcher Reihenfolge, mit welcher Gleichwertigkeit zwischen Akzeptieren und Ablehnen, und was es protokolliert. Diese Schicht antwortet auf § 25 TDDDG und die Orientierungshilfe. Ihr natürlicher Eigentümer ist, wer für Compliance einsteht, oft der Datenschutzbeauftragte oder die Rechtsabteilung.
Die zweite Schicht ist die Sperre. Das, was ein Tag technisch daran hindert, vor der Auswahl zu laden. Sie ist in der Oberfläche nicht sichtbar, sondern im Netzwerk-Tab des Browsers. Ihr natürlicher Eigentümer ist die Technik, und sie ist die Schicht, die am häufigsten ohne Zuständigen bleibt, weil sie zwischen einer Rechtsabteilung, die sie nicht liest, und einem Marketing, das sie nicht konfiguriert, hindurchfällt.
Die dritte Schicht ist die Weitergabe. Der Zustand der Einwilligung erreicht die Werkzeuge, die davon abhängen. Ihr natürlicher Eigentümer ist, wer Messung und Akquisition steuert.
Wenn diese drei Schichten drei benannte Eigentümer haben, werden Vorfälle in Tagen entdeckt. Haben sie keinen, entdeckt man sie bei einer Prüfung oder bei einem unerklärlichen Leistungsabfall.
Der einfachste Test: fragen Sie drei Personen, wer für die technische Sperre verantwortlich ist. Erhalten Sie drei verschiedene Antworten oder drei Mal Zögern, ist die Schicht unbesetzt.
Dieselbe Aufteilung, aber für die Pflichten des gesamten Datenschutzes und nicht nur für das Banner, beschreiben wir unter Verantwortlicher, Auftragsverarbeiter oder beide zusammen.
Eine Feinheit, die in Audits häufig auffällt und selten diskutiert wird: wann genau die Einwilligung eingeholt werden muss.
§ 25 Absatz 1 verlangt sie vor dem Speichern oder Auslesen. Das ist streng zu lesen, denn es gibt keine Nachfrist. Ein Tag, das lädt und die Einwilligung eine Sekunde später abfragt, hat den Zugriff schon vollzogen.
Daraus folgt eine Reihenfolge, die technisch nicht verhandelbar ist. Zuerst die Seite ohne einwilligungsbedürftige Ressourcen, dann die Abfrage, dann die Freigabe. Wer die Abfrage parallel zum Laden startet, weil es sich flüssiger anfühlt, hat die Vorschrift verfehlt.
Die Orientierungshilfe bringt hier ein Beispiel, das die Logik gut zeigt: das Session-Cookie für den Warenkorb gilt als erforderlich, aber erst nachdem der Nutzer Artikel hineingelegt hat. Vorher ist es nicht nötig, also auch nicht erforderlich. Die Erforderlichkeit ist an den Moment gebunden, nicht an die Funktion im Allgemeinen.
Das ist ein Detail mit Folgen für die Umsetzung. Es bedeutet, dass eine Kategorisierung der Cookies allein nicht genügt; die Auslösebedingung gehört mit dazu.
Auf der Google-Seite entscheidet über genau diesen Zeitpunkt ein einzelner Parameter, wait_for_update. Was er tut und wie er falsch gesetzt Daten kostet, steht im Umsetzungsleitfaden zum Consent Mode.
Vom Recht zur Umsetzung. Das muss ein konformes Banner leisten, in der Reihenfolge, in der eine Prüfung es kontrolliert.
Beim Aufruf, vor jeder Interaktion, darf kein einwilligungsbedürftiger Zugriff auf das Endgerät erfolgen. Das ist die Anforderung, an der die bayerische App-Prüfung fast durchgängig Verstöße fand, und die am leichtesten von außen messbare.
Das setzt eine echte technische Sperre voraus, keine Absichtserklärung. Tags dürfen nicht laden, oder nur in einem Zustand laden, der nichts schreibt.
Der erste Bildschirm nennt die Zwecke, einschließlich der Werbezwecke, und macht die beteiligten Dritten erkennbar. Er stellt Akzeptieren und Ablehnen gleich leicht erreichbar dar, im gleichen Format und auf derselben Ebene.
Eine Detailebene erlaubt die Auswahl je Zweck, ohne dass dieser Weg zum einzigen Weg der Ablehnung wird. Die zweite Ebene ergänzt die erste, sie ersetzt sie nicht.
Hier gehört auch die Information über die Dritten hin, mit genug Detail, damit erkennbar ist, wer was erhält.
Der Widerruf muss so einfach sein wie die Erteilung, also jederzeit erreichbar und nicht nur beim ersten Besuch. Ein dauerhafter Link im Footer ist die verbreitete Lösung.
Und der Widerruf muss technisch sofort wirken. Ein Widerruf, der in der Oberfläche funktioniert und im Code nicht, ist der schlimmste Fall: er dokumentiert ein Versprechen, das der Code bricht.
Jede Auswahl muss eine verwertbare Spur hinterlassen, mit Zeitstempel, der angezeigten Banner-Version und den betroffenen Zwecken. Ohne diese Spur können Sie die Einwilligung nicht nachweisen, und Nachweisen ist eine Pflicht.
Diese Prozedur nutzen wir in Audits, und sie braucht kein bezahltes Werkzeug. Sie ahmt nach, was eine Online-Prüfung beobachtet.
Die Punkte 2, 5 und 7 lassen die meisten Installationen durchfallen. Sie haben eines gemeinsam: keiner ist am Banner zu sehen, alle sind am Datenverkehr zu sehen.
Wenn Ihr Stack Google-Werkzeuge enthält, prüfen Sie im selben Durchgang die vier Einwilligungssignale mit. Wie man sie in der Netzwerkanfrage liest, steht in der Prüfung des Consent Mode im Browser.
Zum Schluss eine Erwartungsklärung. Ein konformes Banner deckt § 25 TDDDG ab, also das Speichern und Auslesen auf dem Endgerät. Es deckt nicht den Rest des Datenschutzrechts.
Es regelt nicht Ihre Speicherfristen. Es regelt nicht Ihr Verzeichnis von Verarbeitungstätigkeiten. Es regelt nicht die Drittlandsübermittlung, nicht die Sicherheit Ihrer Zugänge und nicht die Beantwortung von Betroffenenanfragen.
Ein Unternehmen kann also ein einwandfreies Banner haben und bei schwereren Themen im Verstoß sein. Der umgekehrte Fall ist seltener und passiert trotzdem: ein Haus mit gutem Verzeichnis und guten Fristen fällt bei den Cookies auf, weil sie der von außen sichtbare Teil sind.
Das Banner ist die Eingangstür der Prüfung, nicht die ganze Compliance. Das Gesamtbild steht im DSGVO-Leitfaden für Deutschland.
Setzen vor der Auswahl. Der häufigste und sichtbarste Verstoß, und er genügt allein.
Der dekorative Ablehnen-Knopf. Er existiert, ist klickbar und blockiert nichts.
Asymmetrischer Aufwand. Ein Klick zum Akzeptieren, drei zum Ablehnen. Die Orientierungshilfe nennt genau das als Grund für Unwirksamkeit.
Analytics als erforderlich behandeln. Die DSK verlangt dafür eine wirksame Einwilligung, und wirtschaftliche Notwendigkeit begründet keine Ausnahme.
Der unauffindbare Widerruf. Er muss so einfach sein wie die Erteilung, also dauerhaft erreichbar.
Und der fehlende Nachweis. Ein Banner, das anzeigt und nicht protokolliert, lässt das Unternehmen an dem Tag ohne Verteidigung stehen, an dem eine Beschwerde eingeht.
Zum Abschluss zwei Punkte, die in Projekten regelmäßig falsch vorausgesetzt werden.
Das ist ein Unterschied zur DSGVO, den viele übersehen. § 25 knüpft an das Speichern von oder den Zugriff auf Informationen im Endgerät an, nicht an die Personenbezogenheit dieser Information.
Der Anwendungsbereich ist damit weiter als der der Verordnung. Ob anschließend personenbezogene Daten verarbeitet werden, entscheidet zusätzlich über die Anwendung der DSGVO, aber nicht darüber, ob die Einwilligungspflicht aus § 25 greift.
Praktische Folge: das Argument, ein Zugriff sei unbedenklich, weil dabei keine personenbezogenen Daten anfielen, trägt für die Frage der Einwilligung nicht.
Eine Consent-Plattform liefert die Oberfläche, die technische Sperre und das Protokoll. Sie liefert die Mechanik, und die ist notwendig.
Sie entscheidet aber nicht, welche Ihrer Tags erforderlich sind. Sie trägt keine Zwecke in Ihr Verzeichnis von Verarbeitungstätigkeiten ein. Sie beantwortet keine Betroffenenanfragen und legt keine Speicherfristen fest.
Die Konfiguration bleibt eine inhaltliche Entscheidung Ihres Hauses, und genau sie ist der Teil, den eine Prüfung bewertet. Wer ein Werkzeug kauft und die Standardeinstellung übernimmt, hat die Mechanik und nicht die Entscheidung.
Beide werden im Markt in einem Atemzug genannt, und sie erfüllen zwei verschiedene Pflichten. Das Banner holt die Einwilligung nach § 25 TDDDG ein. Die Datenschutzerklärung erfüllt die Informationspflicht aus Artikel 13 DSGVO.
Daraus folgt praktisch, dass ein vollständiger Text in der Erklärung ein fehlerhaftes Banner nicht heilt, und ein einwandfreies Banner eine unvollständige Erklärung nicht ersetzt. Beide werden getrennt geprüft und getrennt beanstandet.
Halten Sie die beiden Dokumente deshalb konsistent. Jede Kategorie im Banner braucht eine Entsprechung in der Erklärung, mit denselben Empfängern und denselben Zwecken. Eine Abweichung zwischen beiden ist der einfachste Befund, den eine Prüfung erheben kann.
Die Anforderung ist Gleichwertigkeit: Ablehnen darf nach der Orientierungshilfe der Aufsichtsbehörden keinen Mehraufwand an Klicks gegenüber der Zustimmung erfordern. Der Ablehnen-Knopf auf der ersten Ebene ist die Lösung, die die Behörden erwarten und die das Bayerische Landesamt nach seiner Prüfung 2024 ausdrücklich gefordert hat. Er zählt aber nur, wenn er die Tags tatsächlich blockiert.
Nein, eine solche Pflicht gibt es im deutschen Recht nicht. Was es gibt, ist die Anforderung, dass der Widerruf jederzeit und so einfach wie die Erteilung möglich sein muss, und die Nachweispflicht für die erteilte Einwilligung. Feste Erneuerungsfristen als gesetzliche Pflicht darzustellen, ist eine im Markt verbreitete Verkürzung.
Nach dem Beschluss der Datenschutzkonferenz von Mai 2020 ist ein rechtmäßiger Einsatz in der Regel nur auf Grundlage einer wirksamen Einwilligung möglich; berechtigtes Interesse trägt nicht. Derselbe Beschluss ordnet Google und den Website-Betreiber als gemeinsam Verantwortliche ein und erklärt frühere abweichende Positionen deutscher Behörden für überholt.
Nach dem Beschluss der Datenschutzkonferenz vom 22. März 2023 können Pur-Abo-Modelle rechtmäßig sein, wenn die bezahlte Alternative im Wesentlichen gleichwertig und marktüblich bepreist ist, die Einwilligung alle Wirksamkeitsvoraussetzungen der DSGVO erfüllt, granular erteilbar ist und ohne Einwilligung nur unbedingt Erforderliches gesetzt wird. Der Europäische Datenschutzausschuss ist in seiner Opinion 08/2024 für große Plattformen deutlich strenger.
Untätigkeit gilt als Ablehnung. Die Orientierungshilfe hält ausdrücklich die berechtigte Erwartung fest, dass Nutzende einfach untätig bleiben können, wenn sie nicht einwilligen wollen. Praktisch bedeutet das, dass kein einwilligungsbedürftiger Zugriff auf das Endgerät erfolgen darf, solange keine bestätigende Handlung vorliegt.
Ein konformes Banner erkennt man nicht am Aussehen. Man erkennt es daran, was den Browser nicht verlässt, bevor der Besucher gewählt hat, und an der Spur, die diese Wahl hinterlässt.
Wollen Sie wissen, was Ihre Website vor dem ersten Klick tatsächlich setzt?
Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Frankreich
207 Rue de Bercy, 75012 Paris, Frankreich
EIN: 86-3965064
Telefon: +1 (407) 768-3792
AdOpt
Ressourcen
Produkt
Zertifizierungen