Home
Cookie-Banner nach TDDDG: was die Aufsichtsbehörden wirklich verlangen

Cookie-Banner nach TDDDG: was die Aufsichtsbehörden wirklich verlangen

vor 1 Monat
30 Minuten

Was die Aufsicht zuerst anschaut

Ein konformes Cookie-Banner ist kein gut gestaltetes Banner. Es ist ein Banner, dessen Code genau das tut, was die Oberfläche verspricht. Deutsche Aufsichtsbehörden beanstanden fast nie das Fehlen eines Banners. Sie beanstanden den Abstand zwischen dem, was angezeigt wird, und dem, was der Browser tatsächlich macht.

Dieser Abstand ist in drei Minuten nachweisbar, mit einem sauberen Browser und den Entwicklerwerkzeugen. Genau so prüft eine Behörde online, und genau darum ist das Thema technischer als juristisch. Was das Verhalten steuerbar macht, ist eine Consent-Management-Plattform, nicht der Text der Datenschutzerklärung.

Und ein Punkt, den man vorab klären muss, weil er die ganze Prüfung strukturiert: in Deutschland ist die Rechtsgrundlage für Cookies nicht Artikel 6 DSGVO, sondern § 25 TDDDG. Wir erklären das Zusammenspiel im DSGVO-Leitfaden für Deutschland.

Die praktische Folge ist unmittelbar: berechtigtes Interesse ist keine gangbare Grundlage, um einen Werbe-Tracker zu setzen, wie sorgfältig die Abwägung auch geschrieben ist. § 25 Absatz 1 verlangt die Einwilligung vor dem Zugriff, und Absatz 2 lässt nur eine schmale Ausnahme. Wir gehen diesem konkreten Irrtum in einem eigenen Artikel nach: berechtigtes Interesse bei Cookies.

Das Gesetz heißt nicht mehr TTDSG

Bevor wir zu den Anforderungen kommen, eine Korrektur, die in fast jedem älteren Ratgeber fehlt.

Am 14. Mai 2024 wurde das Telekommunikation-Telemedien-Datenschutz-Gesetz umbenannt in Telekommunikation-Digitale-Dienste-Datenschutzgesetz, kurz TDDDG. Die niedersächsische Aufsichtsbehörde ordnet die Änderung in ihrer FAQ selbst ein: die Umbenennung von Telemedien in digitale Dienste ist eine rein sprachliche Anpassung an die europäischen Fachbegriffe.

Zwei Dinge folgen daraus, und beide sind wichtig:

Die Paragraphennummer bleibt § 25. Wer von § 25 TTDSG spricht, meint die richtige Vorschrift mit veraltetem Gesetzesnamen. Inhaltlich hat sich an der Einwilligungspflicht nichts geändert.

Und: wer glaubt, die Umbenennung habe die Rechtslage gelockert, irrt. Es war keine Reform, es war eine Vokabelanpassung.

Die Orientierungshilfe heißt auch nicht mehr wie früher

Das gilt genauso für das wichtigste Auslegungsdokument. Die alte Orientierungshilfe für Anbieter von Telemedien von Dezember 2021 wurde ersetzt durch die Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten, kurz OH Digitale Dienste, in der Version 1.2 von November 2024.

Wer heute die OH Telemedien als aktuelle Grundlage zitiert, arbeitet mit einem zwei Jahre alten Stand. Das Dokument ist öffentlich und steht bei der Datenschutzkonferenz zum Abruf.

Ablehnen muss so leicht sein wie Akzeptieren

Das ist die zentrale Anforderung, und sie ist in der OH Digitale Dienste in einem Satz formuliert, den man sich merken sollte: Endnutzer müssen ihre Ablehnung zumindest ohne Mehraufwand an Klicks gegenüber der Zustimmung äußern können.

Und die Konsequenz steht direkt daneben: werden den Nutzenden keine gleichwertigen Handlungsmöglichkeiten angeboten, um die Einwilligung zu erteilen oder sie abzulehnen, so liegen die Anforderungen an eine wirksame Einwilligung regelmäßig nicht vor.

Regelmäßig nicht vor bedeutet in Behördensprache: die Einwilligung ist unwirksam, und damit war jeder darauf gestützte Zugriff rechtswidrig.

Was das für die erste Ebene bedeutet

Die Hamburger Aufsichtsbehörde hat das in einem eigenen Papier vom 24. April 2025 konkretisiert. Zwei Anforderungen daraus, die sich direkt in Interface übersetzen lassen.

Erstens müssen Alles akzeptieren und Alles ablehnen auf der ersten Ebene gleich leicht erreichbar sein. Nicht im Untermenü, nicht nach einem Zwischenschritt.

Zweitens darf vor Erteilung der Einwilligung kein Zugriff auf die Geräte der Nutzer erfolgen. Das ist die Anforderung, an der die meisten Installationen scheitern, und die einzige, die man von außen ohne Interpretation messen kann. Das Papier ist bei der Hamburger Aufsichtsbehörde abrufbar.

Die Orientierungshilfe hält außerdem fest, dass Nutzende berechtigt erwarten dürfen, einfach untätig bleiben zu können, wenn sie nicht einwilligen wollen. Schweigen ist Ablehnung, nicht Zustimmung.

Was die bayerische Prüfung 2024 gefunden hat

Am 9. Februar 2024 veröffentlichte das Bayerische Landesamt für Datenschutzaufsicht das Ergebnis einer breiten Prüfung: über 350 Websites bayerischer Unternehmen und 15 Apps.

Die zwei Befunde sind genau die zwei Anforderungen von oben, gespiegelt. Bei den Bannern fehlte häufig eine gleichwertige Ablehnungsmöglichkeit. Und bei nahezu allen getesteten Apps wurden bereits Daten verarbeitet, bevor überhaupt ein Banner erschien.

Die Behörde forderte daraus abgeleitet, dass die Option, keine Einwilligung zu erteilen, zwingend auf der ersten Ebene des Cookie-Banners vorhanden sein muss. Die Pressemitteilung dazu steht als PDF beim Bayerischen Landesamt.

Eine Ehrlichkeit, die in diesen Text gehört: uns ist kein veröffentlichtes deutsches Bußgeld allein wegen eines Cookie-Banners bekannt. Wer daraus ableitet, das Thema sei ungefährlich, verwechselt zwei Dinge. Geprüft wird intensiv, und was auf die Prüfung folgt, ist eine Frist zur Nachbesserung. Diese Frist trifft Unternehmen hart, die ihre eigenen Tags nicht mehr überblicken.

Unbedingt erforderlich: die Ausnahme, und wie schmal sie ist

§ 25 Absatz 2 nimmt Vorgänge von der Einwilligungspflicht aus, die unbedingt erforderlich sind. Die OH Digitale Dienste legt das eng aus: erforderlich ist, was technisch nötig ist, um gerade den gewünschten Dienst bereitzustellen.

Beispiele, die die Orientierungshilfe akzeptiert:

  • ein Session-Cookie für den Warenkorb, und zwar erst nachdem der Nutzer Artikel hineingelegt hat
  • ein Sicherheits-Cookie gegen Missbrauch beim Login
  • das Speichern einer Spracheinstellung, solange dabei keine eindeutige Kennung gesetzt wird

Beispiele, die sie ablehnt:

  • ein langlebiges Cookie mit eindeutiger Nutzer-ID für normales Surfen
  • Analytics-Cookies
  • Cookies für individualisiertes Tracking

Und dann der Satz, der in Verhandlungen mit Marketing am meisten wert ist: eine Ausnahme von der Einwilligungsbedürftigkeit kann nicht dadurch begründet werden, dass das Speichern von oder der Zugriff auf Informationen im Endgerät wirtschaftlich für das Geschäftsmodell erforderlich ist.

Wirtschaftliche Notwendigkeit des Geschäftsmodells erzeugt keine Ausnahme. Damit ist das häufigste interne Argument erledigt.

Der Fall Analytics, und warum er in Deutschland anders liegt

In vielen Ländern wird über Analytics als Grenzfall diskutiert. In Deutschland gibt es dazu eine Position der Datenschutzkonferenz, und sie ist deutlich.

Der DSK-Beschluss von Mai 2020 mit Hinweisen zum Einsatz von Google Analytics im nicht-öffentlichen Bereich kommt zu dem Ergebnis, dass ein rechtmäßiger Einsatz in der Regel nur auf Grundlage einer wirksamen Einwilligung möglich ist. Berechtigtes Interesse trägt nicht.

Derselbe Beschluss stellt fest, dass Google und der Website-Betreiber gemeinsam für die Datenverarbeitung verantwortlich sind, und dass frühere abweichende Positionen deutscher Aufsichtsbehörden damit als überholt gelten.

Für die Praxis heißt das: Analytics gehört hinter die Einwilligung, und die Verantwortung ist geteilt, nicht an einen Dienstleister abgegeben. Die technische Seite, also welches Signal in welchem Zustand bei Google ankommt, behandeln wir in Google Consent Mode v2 in Deutschland.

Wie diese Entscheidung technisch bei den Google-Tags ankommt, also welcher der vier Parameter für Analytics zuständig ist, behandeln wir in der Zuordnung der Zwecke zu den Google-Signalen.

Die wirksame Einwilligung: vier Eigenschaften gleichzeitig

§ 25 Absatz 1 Satz 2 TDDDG verweist für die formalen und inhaltlichen Anforderungen der Einwilligung auf die DSGVO. Damit gelten die vier Eigenschaften aus Artikel 4 Nummer 11, und sie müssen alle vier zusammen erfüllt sein. Eine fehlt, und die Einwilligung trägt nicht.

Freiwillig

Die Person muss ablehnen können, ohne unangemessene Folgen. Hier entscheidet sich die Gleichwertigkeit der Handlungsmöglichkeiten, und hier greift der Satz der Orientierungshilfe über den Mehraufwand an Klicks.

Eine Einwilligung, die durch Ermüdung entstanden ist, ist nicht freiwillig. Eine, die entstand, weil der Weg zur Ablehnung dreimal länger war, auch nicht.

Für den bestimmten Fall

Die Einwilligung bezieht sich auf einen benannten Zweck, nicht auf ein undifferenziertes Paket. Die OH verlangt, dass Einwilligungen granular erteilt werden können, wenn sich die Zwecke wesentlich unterscheiden.

Praktisch heißt das, die Zwecke in der Oberfläche zu trennen: Reichweitenmessung, personalisierte Werbung, Personalisierung von Inhalten, Einbettungen sozialer Netzwerke sind unterschiedliche Zwecke.

Informiert

Die Person muss vor der Entscheidung wissen, worauf sie sich einlässt. Dazu gehören der Zweck, die Identität der Verantwortlichen und der beteiligten Dritten sowie die Folgen der Entscheidung.

Ein Banner, das sagt, man verwende Cookies zur Verbesserung des Erlebnisses, informiert über nichts.

Unmissverständlich

Die Einwilligung ergibt sich aus einer eindeutigen bestätigenden Handlung. Vorbelegte Kästchen sind daher unwirksam: ein bereits gesetztes Häkchen drückt keine Handlung des Nutzers aus, sondern eine Einstellung des Anbieters.

Weiterscrollen oder Weitersurfen ist ebenfalls keine bestätigende Handlung. Und die Erwartung, dass Untätigkeit erlaubt sein muss, hält die Orientierungshilfe ausdrücklich fest.

Dark Patterns, die die Aufsicht erkennt

Ein Dark Pattern ist eine Gestaltungsentscheidung, die die Wahl lenkt, ohne sie formal zu erzwingen. Sie werden meist ohne böse Absicht eingebaut und genügen, um die Freiwilligkeit zu zerstören.

  • Optisches Ungleichgewicht: farbiger, hervorgehobener Akzeptieren-Knopf gegen grauen Kleintext zum Ablehnen. Gleichwertig heißt auch gleiche Gestaltung, nicht nur Vorhandensein.
  • Ablehnung im Untermenü: Einstellungen verwalten als einziger Weg zur Ablehnung, während Akzeptieren einen Klick kostet.
  • Irreführende Beschriftung: ein Knopf, der am Ende eines Ablehnungspfades trotzdem Akzeptieren heißt.
  • Wiederkehrendes Banner: die Frage nach einer Ablehnung auf jeder Seite erneut stellen, um Geduld abzubauen.
  • Asymmetrische Reibung: ein Klick zum Akzeptieren, ein Formular oder mehrere Bildschirme zum Ablehnen.
  • Vollständige Blockade des Inhalts, obwohl Untätigkeit als Ablehnung gelten muss.

Der wirksamste Selbsttest ist eine Frage. Wenn Sie Ihre Akzeptanzquote messen und feststellen, dass sie einbricht, sobald Ablehnen genauso einfach wird, dann misst Ihre heutige Quote nicht Einwilligung. Sie misst Reibung.

Pur-Abo: in Deutschland zulässig, unter Bedingungen

Das Modell, bei dem Nutzer zwischen Tracking und einem kostenpflichtigen, trackingfreien Zugang wählen, hat in Deutschland eine eigene Rechtsgeschichte, und sie ist günstiger als vielerorts angenommen.

Die Datenschutzkonferenz hat am 22. März 2023 einen Beschluss zur Bewertung von Pur-Abo-Modellen auf Websites gefasst. Das Ergebnis: solche Modelle können rechtmäßig sein, wenn mehrere Bedingungen zusammenkommen.

  1. Die bezahlte, trackingfreie Alternative muss einen im Wesentlichen gleichwertigen Dienst zu einem marktüblichen Preis bieten.
  2. Die Einwilligung muss alle in der DSGVO normierten Wirksamkeitsvoraussetzungen erfüllen. Der Beschluss formuliert das ausdrücklich so.
  3. Einwilligungen müssen granular erteilt werden können, mit aktivem Opt-in je Zweck, wenn sich die Zwecke wesentlich unterscheiden.
  4. Transparenz und Klarheit nach den Vorgaben der DSGVO.
  5. Ohne Einwilligung darf nur gespeichert und zugegriffen werden, was für den gewählten Dienst unbedingt erforderlich ist.

Der europäische Gegenpol

Ein Jahr später hat der Europäische Datenschutzausschuss eine deutlich strengere Linie gezogen. Die Opinion 08/2024, angenommen am 17. April 2024, betrifft die Wirksamkeit der Einwilligung bei Consent-or-Pay-Modellen großer Online-Plattformen.

Die Position dort: in den meisten Fällen wird sich eine wirksame Einwilligung nicht erreichen lassen, wenn Nutzer nur zwischen der Zustimmung zu verhaltensbasierter Werbung und einer Zahlung wählen können. Der Ausschuss empfiehlt eine kostenlose gleichwertige Alternative ohne verhaltensbasierte Werbung.

Die beiden Papiere haben unterschiedliche Adressaten: die DSK spricht über Websites allgemein, der Ausschuss über große Plattformen. Wer ein Pur-Abo aufsetzt, sollte beide kennen und die Spannung zwischen ihnen einkalkulieren, statt sich nur auf die günstigere Quelle zu berufen.

Ein Hinweis zur Redlichkeit: uns ist keine veröffentlichte Entscheidung einer deutschen Behörde oder eines deutschen Gerichts gegen einen konkreten Anbieter wegen eines Pur-Abos bekannt. Was existiert, ist der Beschluss als Prüfmaßstab.

Die Einwilligungsverwaltungsverordnung: der deutsche Sonderweg

Das ist der Teil, den kaum ein Ratgeber behandelt, und der für deutsche Websites in den nächsten Jahren am meisten verändern könnte.

§ 26 TDDDG sieht anerkannte Dienste zur Verwaltung von Einwilligungen vor. Die dazugehörige Einwilligungsverwaltungsverordnung, kurz EinwV, wurde im Bundesgesetzblatt Teil I 2025 Nr. 32 vom 10. Februar 2025 veröffentlicht und gilt ab 2025.

Die Bundesbeauftragte hatte die Verordnung schon im Dezember 2024 angekündigt und den Zweck knapp beschrieben: der Rechtsrahmen für ein alternatives Einwilligungsverfahren zu Cookie-Bannern, mit nutzerfreundlichen und wettbewerbskonformen Verfahren.

Die Idee ist einfach und weitreichend. Anerkannte Dienste verwalten die nach § 25 TDDDG erforderlichen Einwilligungen zentral, mit Anforderungen an Transparenz, Portabilität und Interoperabilität. In der Praxis: eine anerkannte Alternative dazu, dass jede Website ihr eigenes Banner stellt.

Die Anerkennung erteilt die Bundesbeauftragte. Und es ist keine Theorie mehr: der Dienst Consenter der Law & Innovation Technology GmbH wurde am 17. Oktober 2025 anerkannt.

Was das für Ihre Planung heißt

Drei nüchterne Folgerungen.

Erstens ist die EinwV kein Ersatz für ein funktionierendes Consent-Setup, sondern eine zusätzliche Option. Ihre Website braucht weiter eine rechtmäßige Erhebung und einen Nachweis.

Zweitens verschiebt sie die Frage der Interoperabilität nach vorn. Wer heute ein Consent-Werkzeug auswählt, sollte fragen, wie es sich zu anerkannten Verwaltungsdiensten verhält.

Drittens ist die Verordnung mit einer Wirksamkeitsprüfung binnen zweier Jahre angelegt, mit der erklärten Absicht, zu einer europäischen Lösung weiterzuentwickeln. Was Sie heute bauen, sollte diese Bewegung überleben.

Eine Präzisierung zur Redlichkeit: das genaue Datum des Inkrafttretens haben wir nicht in der Primärquelle gelesen. Belegt ist die Veröffentlichung im Bundesgesetzblatt am 10. Februar 2025 und die erste Anerkennung am 17. Oktober 2025, was zeigt, dass das Verfahren praktisch läuft.

Die Nachweispflicht: was protokolliert werden muss

Die Einwilligung einzuholen ist die eine Hälfte. Sie belegen zu können, ist die andere, und sie wird regelmäßig vergessen, weil sie im Interface nicht sichtbar ist.

Ein Banner, das anzeigt und nicht protokolliert, funktioniert an jedem normalen Tag und versagt an dem einen, an dem eine Beschwerde eingeht. Dann lautet die Frage nicht, ob Sie ein Banner hatten, sondern was dieser Besucher an diesem Tag gesehen und gewählt hat.

Was ein verwertbarer Datensatz enthält:

  • den Zeitstempel der Auswahl
  • die Zwecke, die angenommen und die abgelehnt wurden, getrennt
  • die Version des Banners, die angezeigt wurde, mit den damals gültigen Texten und der Liste der Dritten
  • den technischen Zustand, den die Auswahl ausgelöst hat, also welche Kategorien freigegeben wurden
  • den Widerruf, wenn er erfolgt, mit eigenem Zeitstempel

Die Banner-Version ist der Punkt, den fast alle Protokolle auslassen und der die Beweiskraft ausmacht. Eine Einwilligung ist informiert im Verhältnis zu dem, was zum Zeitpunkt der Erteilung angezeigt wurde. Wenn Sie den Text seither dreimal geändert haben und nicht sagen können, welche Fassung dieser Besucher sah, dann können Sie die Information nicht belegen.

Zwei praktische Fragen, mit denen Sie Ihre eigene Einrichtung testen: kann jemand in Ihrem Haus die Auswahl eines bestimmten Besuchers zu einem bestimmten Datum ausgeben, und dauert das weniger als zehn Minuten. Ist die Antwort auf eine der beiden nein, ist die Nachweispflicht offen.

Eine zweite Quelle derselben Pflicht ist vertraglich: Google verlangt von Werbetreibenden im Europäischen Wirtschaftsraum ausdrücklich, Aufzeichnungen über erteilte Einwilligungen aufzubewahren. Die Einzelheiten stehen im Abschnitt zur EU-Nutzereinwilligungsrichtlinie.

Eingebettete Inhalte: Videos, Karten, Schriften

Der Teil, den Marketing und IT meist übersehen, weil er nicht wie ein Cookie aussieht. Eingebettete Inhalte Dritter laden von fremden Servern, und dieses Laden findet statt, sobald die Seite gerendert wird, nicht erst wenn der Nutzer klickt.

Betroffen sind typischerweise Videoeinbettungen, Kartendienste, Schriftarten von externen Servern, Social-Media-Widgets, Chat-Werkzeuge und Skripte von Werbenetzwerken.

Bei jeder Einbettung sind zwei Fragen zu trennen. Erstens: greift die Einbettung auf das Endgerät zu oder setzt sie eine Kennung, was § 25 TDDDG auslöst. Zweitens: werden dabei Daten an einen Dritten übermittelt, was die Fragen der Rechtsgrundlage und gegebenenfalls der Drittlandsübermittlung aufwirft.

Die Lösung, die sich durchgesetzt hat, ist der Zwei-Klick-Ansatz: die Einbettung wird durch einen Platzhalter ersetzt, der erklärt, was beim Laden passiert, und erst die aktive Auswahl lädt den Inhalt. Das ist keine Höflichkeitslösung, sondern die technische Konsequenz aus § 25 Absatz 1.

Wichtig für die Umsetzung: die Einwilligung für eine Einbettung ist zweckspezifisch. Wer Video zulässt, hat nicht Werbenetzwerken zugestimmt. Eine Sammelabfrage über alle Einbettungen hinweg widerspricht der Granularität, die die Orientierungshilfe verlangt.

Und ein häufiger Fehler zum Schluss: externe Schriftarten werden oft übersehen, weil sie im Design entstehen und nicht im Marketing. Sie laden trotzdem von einem fremden Server, sobald die Seite öffnet. Lokales Einbinden löst die Frage in der Regel technisch, ohne dass eine Einwilligung nötig wird.

Wichtig zur Abgrenzung: Einbettungen Dritter werden von den Google-Einwilligungssignalen nicht mitversorgt. Warum jeder Empfänger einzeln gesperrt werden muss, steht unter Consent Mode und die anderen Plattformen.

Apps: dieselbe Regel, härtere Realität

§ 25 TDDDG spricht von Endgeräten, nicht von Websites. Apps sind damit erfasst, und in Apps ist die Ausgangslage schlechter.

Die bayerische Prüfung von Februar 2024 hat neben über 350 Websites auch 15 Apps untersucht, und der Befund dort war deutlicher als im Web: bei nahezu allen getesteten Apps wurden bereits Daten verarbeitet, bevor überhaupt ein Banner erschien.

Der Grund ist strukturell. In einer App laden SDKs beim Start, oft vor dem ersten Bildschirm, und ein SDK ist schwerer zu verzögern als ein Skript im Browser. Wer Consent in einer App nachrüstet, muss in die Initialisierungsreihenfolge eingreifen, und das ist Entwicklungsarbeit, keine Konfiguration.

Zwei Prüfungen genügen, um Ihr Risiko einzuordnen. Fragt Ihre App vor der ersten Datenverarbeitung, mit derselben Granularität wie Ihre Website. Und wird diese Auswahl an alle SDKs weitergegeben, oder nur an die, die jemand verdrahtet hat.

In Organisationen, in denen Website und App von zwei Teams betreut werden, weicht die Antwort meist voneinander ab. Das Banner der Website kann einwandfrei sein, während die App ohne gleichwertigen Mechanismus sammelt.

Die Frage nach dem Verantwortlichen für diese Einwilligung ist dieselbe wie im übrigen Datenschutz. Der DSGVO-Leitfaden für Deutschland ordnet die Rollen zu.

Wie oft geprüft werden muss

Eine Einrichtung, die am Tag der Freigabe konform ist, bleibt es nicht von allein. Websites verändern sich, Agenturen fügen Tags hinzu, die Verantwortung für den Tag-Manager wechselt.

Vierteljährlich genügen vier Prüfungen, und sie kosten eine halbe Stunde.

  • Die Tag-Liste. Vergleichen Sie die aktiven Tags mit dem Stand der letzten Prüfung. Jede Neuerung braucht einen Verantwortlichen und eine Zeile im Verzeichnis von Verarbeitungstätigkeiten.
  • Das Verhalten vor der Auswahl. Privates Fenster, Entwicklerwerkzeuge, Startseite, keine Interaktion. Nichts einwilligungsbedürftiges darf erscheinen.
  • Der Widerruf. Widerrufen, neu laden, prüfen, ob der technische Zustand sich geändert hat.
  • Der Nachweis. Eine aktuelle Einwilligung heraussuchen und die vollständige Spur ausgeben lassen.

Dazu eine jährliche Prüfung anderer Art: die Rechtslage nachlesen. Der Gesetzesname hat sich 2024 geändert, die Orientierungshilfe wurde im November 2024 neu gefasst, und die Einwilligungsverwaltungsverordnung kam 2025 hinzu. Eine Konfiguration, die niemand nachliest, veraltet, auch wenn sie einmal richtig war.

Notieren Sie die Ergebnisse mit Datum an einer stabilen Stelle. Das klingt bürokratisch und rettet zweimal: wenn jemand fragt, seit wann ein Tag läuft, und wenn ein fortlaufendes Bemühen um Compliance zu belegen ist statt einer einmaligen Anstrengung.

Was Sie einen Anbieter fragen sollten

Wenn Sie eine Lösung bewerten, trennen diese Fragen schnell die Werkzeuge, die steuern, von denen, die anzeigen. Alle betreffen überprüfbare Punkte, keine Versprechen.

  1. Erfolgt die Sperre vor oder nach dem Laden der Tags? Eine Lösung, die lädt und die Tags dann bittet, nichts zu tun, schützt nicht wie eine, die das Laden verhindert.
  2. Werden alle vier Signale des Consent Mode v2 verwaltet, oder nur die beiden alten? Lassen Sie sich die Konfiguration zeigen, nicht das Datenblatt.
  3. Was enthält ein protokollierter Datensatz? Zeitstempel, Banner-Version, betroffene Zwecke. Lautet die Antwort, man speichere die Auswahl, ist das für einen Nachweis zu wenig.
  4. Wie geben Sie den Nachweis einer erteilten Einwilligung aus? Verlangen Sie eine Vorführung an einem echten Fall. Diese Frage entscheidet am meisten.
  5. Sind Einbettungen Dritter abgedeckt? Videos, Karten, Schriften, Chat. Der Consent Mode betrifft nur Google.
  6. Was passiert bei Widerruf? Die Wirkung muss unmittelbar auf die Tracker durchgreifen, nicht nur auf die Anzeige.
  7. Wie verhält sich das Werkzeug zu anerkannten Einwilligungsverwaltungsdiensten nach der EinwV? Eine Lösung, die diese Frage nicht kennt, hat die deutsche Entwicklung nicht verfolgt.
  8. Wie folgt der Anbieter der Aufsichtspraxis? Die Orientierungshilfe wurde im November 2024 neu gefasst. Ein 2021 eingefrorenes Produkt liegt zurück.

Frage 4 empfehlen wir als erste. Sie wird nicht mit einem Argument beantwortet, sondern mit einem Bildschirm.

Altbestände: was mit früher erteilten Einwilligungen passiert

Eine Frage, die bei jeder Umstellung kommt und selten klar beantwortet wird. Wenn Sie Ihr Banner konform machen, können Sie die vorher gesammelten Einwilligungen weiterverwenden?

Die Antwort folgt aus den vier Eigenschaften der wirksamen Einwilligung. Eine früher erteilte Einwilligung trägt weiter, wenn sie damals schon freiwillig, für den bestimmten Fall, informiert und unmissverständlich war. War sie es nicht, wird sie es durch Zeitablauf nicht.

Das heißt konkret: wurde die alte Einwilligung über ein Banner ohne gleichwertige Ablehnungsmöglichkeit eingeholt, war sie nicht freiwillig, und der Bestand ist nicht verwendbar. Wurde sie über eine Sammelabfrage ohne Trennung der Zwecke eingeholt, fehlt die Bestimmtheit für die einzelnen Zwecke.

Der ehrliche Umgang ist unbequem und billiger als die Alternative. Wenn Ihr Altbestand aus einer Einrichtung stammt, die die heutigen Anforderungen nicht erfüllt hätte, holen Sie die Einwilligung neu ein. Der Verlust an Reichweite ist einmalig; ein Bestand, der einer Prüfung nicht standhält, ist ein dauerhaftes Risiko.

Zwei Nebenpunkte, die dabei oft untergehen. Erstens: ändern Sie die Zwecke oder die Liste der Dritten wesentlich, ist das eine neue Situation, und die alte Information deckt sie nicht. Zweitens: der Widerruf muss auch für Altbestände funktionieren, und das setzt voraus, dass Sie sie überhaupt einzelnen Besuchern zuordnen können.

Die Pflicht dahinter ist die Rechenschaftspflicht aus Artikel 5 Absatz 2 DSGVO, die wir im DSGVO-Leitfaden für Deutschland mit den übrigen Nachweispflichten zusammen behandeln.

Wer im Unternehmen wofür verantwortlich ist

Die hartnäckigste Verwirrung bei diesem Thema ist organisatorisch, nicht juristisch. Drei Schichten sind im Spiel, und in vielen Unternehmen hat keine davon einen benannten Eigentümer.

Die erste Schicht ist die Erhebung. Das Banner: was es anzeigt, in welcher Reihenfolge, mit welcher Gleichwertigkeit zwischen Akzeptieren und Ablehnen, und was es protokolliert. Diese Schicht antwortet auf § 25 TDDDG und die Orientierungshilfe. Ihr natürlicher Eigentümer ist, wer für Compliance einsteht, oft der Datenschutzbeauftragte oder die Rechtsabteilung.

Die zweite Schicht ist die Sperre. Das, was ein Tag technisch daran hindert, vor der Auswahl zu laden. Sie ist in der Oberfläche nicht sichtbar, sondern im Netzwerk-Tab des Browsers. Ihr natürlicher Eigentümer ist die Technik, und sie ist die Schicht, die am häufigsten ohne Zuständigen bleibt, weil sie zwischen einer Rechtsabteilung, die sie nicht liest, und einem Marketing, das sie nicht konfiguriert, hindurchfällt.

Die dritte Schicht ist die Weitergabe. Der Zustand der Einwilligung erreicht die Werkzeuge, die davon abhängen. Ihr natürlicher Eigentümer ist, wer Messung und Akquisition steuert.

Wenn diese drei Schichten drei benannte Eigentümer haben, werden Vorfälle in Tagen entdeckt. Haben sie keinen, entdeckt man sie bei einer Prüfung oder bei einem unerklärlichen Leistungsabfall.

Der einfachste Test: fragen Sie drei Personen, wer für die technische Sperre verantwortlich ist. Erhalten Sie drei verschiedene Antworten oder drei Mal Zögern, ist die Schicht unbesetzt.

Dieselbe Aufteilung, aber für die Pflichten des gesamten Datenschutzes und nicht nur für das Banner, beschreiben wir unter Verantwortlicher, Auftragsverarbeiter oder beide zusammen.

Der Zeitpunkt der Einwilligung, und warum er zählt

Eine Feinheit, die in Audits häufig auffällt und selten diskutiert wird: wann genau die Einwilligung eingeholt werden muss.

§ 25 Absatz 1 verlangt sie vor dem Speichern oder Auslesen. Das ist streng zu lesen, denn es gibt keine Nachfrist. Ein Tag, das lädt und die Einwilligung eine Sekunde später abfragt, hat den Zugriff schon vollzogen.

Daraus folgt eine Reihenfolge, die technisch nicht verhandelbar ist. Zuerst die Seite ohne einwilligungsbedürftige Ressourcen, dann die Abfrage, dann die Freigabe. Wer die Abfrage parallel zum Laden startet, weil es sich flüssiger anfühlt, hat die Vorschrift verfehlt.

Die Orientierungshilfe bringt hier ein Beispiel, das die Logik gut zeigt: das Session-Cookie für den Warenkorb gilt als erforderlich, aber erst nachdem der Nutzer Artikel hineingelegt hat. Vorher ist es nicht nötig, also auch nicht erforderlich. Die Erforderlichkeit ist an den Moment gebunden, nicht an die Funktion im Allgemeinen.

Das ist ein Detail mit Folgen für die Umsetzung. Es bedeutet, dass eine Kategorisierung der Cookies allein nicht genügt; die Auslösebedingung gehört mit dazu.

Auf der Google-Seite entscheidet über genau diesen Zeitpunkt ein einzelner Parameter, wait_for_update. Was er tut und wie er falsch gesetzt Daten kostet, steht im Umsetzungsleitfaden zum Consent Mode.

Die Anatomie eines Banners, das hält

Vom Recht zur Umsetzung. Das muss ein konformes Banner leisten, in der Reihenfolge, in der eine Prüfung es kontrolliert.

Vor der Auswahl: nichts verlässt das Gerät

Beim Aufruf, vor jeder Interaktion, darf kein einwilligungsbedürftiger Zugriff auf das Endgerät erfolgen. Das ist die Anforderung, an der die bayerische App-Prüfung fast durchgängig Verstöße fand, und die am leichtesten von außen messbare.

Das setzt eine echte technische Sperre voraus, keine Absichtserklärung. Tags dürfen nicht laden, oder nur in einem Zustand laden, der nichts schreibt.

Erste Ebene: Information und Gleichwertigkeit

Der erste Bildschirm nennt die Zwecke, einschließlich der Werbezwecke, und macht die beteiligten Dritten erkennbar. Er stellt Akzeptieren und Ablehnen gleich leicht erreichbar dar, im gleichen Format und auf derselben Ebene.

Zweite Ebene: Zweck für Zweck

Eine Detailebene erlaubt die Auswahl je Zweck, ohne dass dieser Weg zum einzigen Weg der Ablehnung wird. Die zweite Ebene ergänzt die erste, sie ersetzt sie nicht.

Hier gehört auch die Information über die Dritten hin, mit genug Detail, damit erkennbar ist, wer was erhält.

Nach der Auswahl: Widerruf jederzeit

Der Widerruf muss so einfach sein wie die Erteilung, also jederzeit erreichbar und nicht nur beim ersten Besuch. Ein dauerhafter Link im Footer ist die verbreitete Lösung.

Und der Widerruf muss technisch sofort wirken. Ein Widerruf, der in der Oberfläche funktioniert und im Code nicht, ist der schlimmste Fall: er dokumentiert ein Versprechen, das der Code bricht.

Zuletzt: der Nachweis

Jede Auswahl muss eine verwertbare Spur hinterlassen, mit Zeitstempel, der angezeigten Banner-Version und den betroffenen Zwecken. Ohne diese Spur können Sie die Einwilligung nicht nachweisen, und Nachweisen ist eine Pflicht.

Ihr Banner in zehn Minuten selbst prüfen

Diese Prozedur nutzen wir in Audits, und sie braucht kein bezahltes Werkzeug. Sie ahmt nach, was eine Online-Prüfung beobachtet.

  1. Öffnen Sie ein privates Fenster und starten Sie die Entwicklerwerkzeuge, bevor Sie die Seite laden. Netzwerk-Tab, dann Speicher und Cookies.
  2. Laden Sie die Startseite und fassen Sie nichts an. Fotografieren Sie die Cookie-Liste und die ausgehenden Anfragen. Alles hier wurde ohne Einwilligung gesetzt.
  3. Vergleichen Sie mit der Liste des unbedingt Erforderlichen. Jeder Eintrag, der nicht darunter fällt, ist ein zu behebender Zugriff.
  4. Zählen Sie die Aktionen zum Akzeptieren und die zum Ablehnen. Unterschiedliche Zahlen bedeuten Mehraufwand an Klicks, und damit ein Problem.
  5. Klicken Sie auf Ablehnen und laden Sie neu. Erscheinen neue Tags, greift der Widerruf nicht durch.
  6. Suchen Sie von einer Unterseite aus den Weg, Ihre Auswahl zu ändern. Existiert er nicht, ist der Widerruf nicht so einfach wie die Erteilung.
  7. Verlangen Sie von Ihrem Werkzeug den Nachweis einer datierten Einwilligung. Kann niemand ihn erzeugen, ist die Nachweispflicht offen.

Die Punkte 2, 5 und 7 lassen die meisten Installationen durchfallen. Sie haben eines gemeinsam: keiner ist am Banner zu sehen, alle sind am Datenverkehr zu sehen.

Wenn Ihr Stack Google-Werkzeuge enthält, prüfen Sie im selben Durchgang die vier Einwilligungssignale mit. Wie man sie in der Netzwerkanfrage liest, steht in der Prüfung des Consent Mode im Browser.

Was ein Banner nicht löst

Zum Schluss eine Erwartungsklärung. Ein konformes Banner deckt § 25 TDDDG ab, also das Speichern und Auslesen auf dem Endgerät. Es deckt nicht den Rest des Datenschutzrechts.

Es regelt nicht Ihre Speicherfristen. Es regelt nicht Ihr Verzeichnis von Verarbeitungstätigkeiten. Es regelt nicht die Drittlandsübermittlung, nicht die Sicherheit Ihrer Zugänge und nicht die Beantwortung von Betroffenenanfragen.

Ein Unternehmen kann also ein einwandfreies Banner haben und bei schwereren Themen im Verstoß sein. Der umgekehrte Fall ist seltener und passiert trotzdem: ein Haus mit gutem Verzeichnis und guten Fristen fällt bei den Cookies auf, weil sie der von außen sichtbare Teil sind.

Das Banner ist die Eingangstür der Prüfung, nicht die ganze Compliance. Das Gesamtbild steht im DSGVO-Leitfaden für Deutschland.

Die teuersten Fehler

Setzen vor der Auswahl. Der häufigste und sichtbarste Verstoß, und er genügt allein.

Der dekorative Ablehnen-Knopf. Er existiert, ist klickbar und blockiert nichts.

Asymmetrischer Aufwand. Ein Klick zum Akzeptieren, drei zum Ablehnen. Die Orientierungshilfe nennt genau das als Grund für Unwirksamkeit.

Analytics als erforderlich behandeln. Die DSK verlangt dafür eine wirksame Einwilligung, und wirtschaftliche Notwendigkeit begründet keine Ausnahme.

Der unauffindbare Widerruf. Er muss so einfach sein wie die Erteilung, also dauerhaft erreichbar.

Und der fehlende Nachweis. Ein Banner, das anzeigt und nicht protokolliert, lässt das Unternehmen an dem Tag ohne Verteidigung stehen, an dem eine Beschwerde eingeht.

Zwei Missverständnisse, die teuer werden

Zum Abschluss zwei Punkte, die in Projekten regelmäßig falsch vorausgesetzt werden.

§ 25 TDDDG gilt auch ohne personenbezogene Daten

Das ist ein Unterschied zur DSGVO, den viele übersehen. § 25 knüpft an das Speichern von oder den Zugriff auf Informationen im Endgerät an, nicht an die Personenbezogenheit dieser Information.

Der Anwendungsbereich ist damit weiter als der der Verordnung. Ob anschließend personenbezogene Daten verarbeitet werden, entscheidet zusätzlich über die Anwendung der DSGVO, aber nicht darüber, ob die Einwilligungspflicht aus § 25 greift.

Praktische Folge: das Argument, ein Zugriff sei unbedenklich, weil dabei keine personenbezogenen Daten anfielen, trägt für die Frage der Einwilligung nicht.

Ein Werkzeug macht nicht konform

Eine Consent-Plattform liefert die Oberfläche, die technische Sperre und das Protokoll. Sie liefert die Mechanik, und die ist notwendig.

Sie entscheidet aber nicht, welche Ihrer Tags erforderlich sind. Sie trägt keine Zwecke in Ihr Verzeichnis von Verarbeitungstätigkeiten ein. Sie beantwortet keine Betroffenenanfragen und legt keine Speicherfristen fest.

Die Konfiguration bleibt eine inhaltliche Entscheidung Ihres Hauses, und genau sie ist der Teil, den eine Prüfung bewertet. Wer ein Werkzeug kauft und die Standardeinstellung übernimmt, hat die Mechanik und nicht die Entscheidung.

Ein Banner ist keine Datenschutzerklärung

Beide werden im Markt in einem Atemzug genannt, und sie erfüllen zwei verschiedene Pflichten. Das Banner holt die Einwilligung nach § 25 TDDDG ein. Die Datenschutzerklärung erfüllt die Informationspflicht aus Artikel 13 DSGVO.

Daraus folgt praktisch, dass ein vollständiger Text in der Erklärung ein fehlerhaftes Banner nicht heilt, und ein einwandfreies Banner eine unvollständige Erklärung nicht ersetzt. Beide werden getrennt geprüft und getrennt beanstandet.

Halten Sie die beiden Dokumente deshalb konsistent. Jede Kategorie im Banner braucht eine Entsprechung in der Erklärung, mit denselben Empfängern und denselben Zwecken. Eine Abweichung zwischen beiden ist der einfachste Befund, den eine Prüfung erheben kann.

Häufige Fragen zum Cookie-Banner

Ist ein Alles-ablehnen-Knopf in Deutschland Pflicht?

Die Anforderung ist Gleichwertigkeit: Ablehnen darf nach der Orientierungshilfe der Aufsichtsbehörden keinen Mehraufwand an Klicks gegenüber der Zustimmung erfordern. Der Ablehnen-Knopf auf der ersten Ebene ist die Lösung, die die Behörden erwarten und die das Bayerische Landesamt nach seiner Prüfung 2024 ausdrücklich gefordert hat. Er zählt aber nur, wenn er die Tags tatsächlich blockiert.

Muss die Einwilligung nach sechs Monaten erneut eingeholt werden?

Nein, eine solche Pflicht gibt es im deutschen Recht nicht. Was es gibt, ist die Anforderung, dass der Widerruf jederzeit und so einfach wie die Erteilung möglich sein muss, und die Nachweispflicht für die erteilte Einwilligung. Feste Erneuerungsfristen als gesetzliche Pflicht darzustellen, ist eine im Markt verbreitete Verkürzung.

Braucht Google Analytics in Deutschland eine Einwilligung?

Nach dem Beschluss der Datenschutzkonferenz von Mai 2020 ist ein rechtmäßiger Einsatz in der Regel nur auf Grundlage einer wirksamen Einwilligung möglich; berechtigtes Interesse trägt nicht. Derselbe Beschluss ordnet Google und den Website-Betreiber als gemeinsam Verantwortliche ein und erklärt frühere abweichende Positionen deutscher Behörden für überholt.

Ist ein Pur-Abo in Deutschland erlaubt?

Nach dem Beschluss der Datenschutzkonferenz vom 22. März 2023 können Pur-Abo-Modelle rechtmäßig sein, wenn die bezahlte Alternative im Wesentlichen gleichwertig und marktüblich bepreist ist, die Einwilligung alle Wirksamkeitsvoraussetzungen der DSGVO erfüllt, granular erteilbar ist und ohne Einwilligung nur unbedingt Erforderliches gesetzt wird. Der Europäische Datenschutzausschuss ist in seiner Opinion 08/2024 für große Plattformen deutlich strenger.

Was passiert, wenn ein Besucher nichts anklickt?

Untätigkeit gilt als Ablehnung. Die Orientierungshilfe hält ausdrücklich die berechtigte Erwartung fest, dass Nutzende einfach untätig bleiben können, wenn sie nicht einwilligen wollen. Praktisch bedeutet das, dass kein einwilligungsbedürftiger Zugriff auf das Endgerät erfolgen darf, solange keine bestätigende Handlung vorliegt.

Weiterlesen zu Cookies


Ein konformes Banner erkennt man nicht am Aussehen. Man erkennt es daran, was den Browser nicht verlässt, bevor der Besucher gewählt hat, und an der Spur, die diese Wahl hinterlässt.

Wollen Sie wissen, was Ihre Website vor dem ersten Klick tatsächlich setzt?

Vereinbaren Sie ein Gespräch mit unserem Team

Tags

AdOpt logoAdOpt logo

Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Frankreich

207 Rue de Bercy, 75012 Paris, Frankreich

EIN: 86-3965064

Telefon: +1 (407) 768-3792

AdOpt

Ressourcen

Produkt

Zertifizierungen

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC seit 2020 - Gemacht von Menschen, die lieben🍪