Home
§ 25 TDDDG: die Cookie-Regel, die jede Website betrifft

§ 25 TDDDG: die Cookie-Regel, die jede Website betrifft

vor 3 Stunden
João Bruno Soares
24 Minuten

Viele Website-Betreiber suchen die Rechtsgrundlage für Cookies in der DSGVO und finden sie dort nicht wirklich, weil sie an der falschen Stelle suchen. Die zentrale Vorschrift für das Setzen und Auslesen von Cookies in Deutschland ist § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), das die europäische ePrivacy-Richtlinie umsetzt und die frühere Regelung in § 25 TTDSG abgelöst hat. Die DSGVO kommt erst danach ins Spiel, wenn es um die konkrete Verarbeitung der über Cookies erhobenen personenbezogenen Daten geht.

Dieser Artikel erklärt, was § 25 TDDDG konkret verlangt, welche zwei eng gefassten Ausnahmen Absatz 2 vorsieht, warum diese Ausnahmen in der Praxis seltener greifen als viele Websites annehmen, und wie sich das Zusammenspiel mit der DSGVO tatsächlich gestaltet.

Die Grundregel: Einwilligung vor Zugriff

§ 25 Abs. 1 TDDDG verlangt, dass die Speicherung von Informationen in der Endeinrichtung eines Nutzers oder der Zugriff auf bereits gespeicherte Informationen nur zulässig ist, wenn der Nutzer eingewilligt hat.

Das gilt unabhängig davon, ob die Information personenbezogen ist oder nicht: Die Vorschrift schützt die Endeinrichtung selbst, nicht nur die Daten, die am Ende daraus entstehen. Ein Cookie muss also nicht erst einen Namen oder eine E-Mail-Adresse enthalten, damit die Einwilligungspflicht greift; das bloße Speichern eines Identifikators reicht aus.

Diese Einwilligung muss den gleichen Qualitätsanforderungen genügen wie eine Einwilligung nach der DSGVO: freiwillig, spezifisch, informiert und unmissverständlich durch eine aktive Handlung erteilt. Vorausgewählte Kästchen, ein Banner ohne echte Ablehnungsoption oder eine Formulierung wie "durch weiteres Surfen stimmen Sie zu" erfüllen diese Anforderung nicht.

Die zwei Ausnahmen in Absatz 2, und warum sie enger sind als gedacht

§ 25 Abs. 2 TDDDG kennt genau zwei Ausnahmen von der Einwilligungspflicht, und beide sind eng auszulegen.

Nr. 1: Ausschließlich zur Durchführung der Übertragung einer Nachricht. Diese Ausnahme betrifft rein technische Cookies, die notwendig sind, damit eine Kommunikation über ein Netz überhaupt stattfinden kann, etwa Routing-Informationen. Für die allermeisten Website-Cookies ist diese Ausnahme irrelevant, weil sie nicht der reinen Nachrichtenübertragung dienen.

Nr. 2: Unbedingt erforderlich, damit der vom Nutzer ausdrücklich gewünschte Telemediendienst zur Verfügung gestellt werden kann. Das ist die Ausnahme, auf die sich die meisten Websites berufen, und genau hier passiert der häufigste Fehler: "unbedingt erforderlich" bedeutet, dass der Dienst ohne das Cookie technisch nicht funktionieren würde, nicht dass das Cookie dem Geschäftsmodell nützt.

Ein Warenkorb-Cookie oder ein Login-Session-Cookie fällt darunter. Ein Analytics-Cookie, das die Nutzung des Dienstes misst, fällt nicht darunter, selbst wenn die Analyse für das Unternehmen wertvoll ist, weil der Nutzer den Dienst auch ohne diese Messung vollständig nutzen kann.

Was "technisch notwendige Cookies" wirklich umfasst

Die Aufsichtsbehörden und die Datenschutzkonferenz (DSK) fassen als technisch notwendig typischerweise: Session-Cookies zur Aufrechterhaltung eines Logins, Warenkorb-Cookies, Cookies zur Lastverteilung, Sicherheits-Cookies gegen Angriffe, und Cookies, die ausschließlich die vom Nutzer im Consent-Banner selbst getroffene Wahl speichern. Alles, was der Reichweitenmessung, der Personalisierung von Inhalten über die reine Funktionalität hinaus, oder der Werbung dient, fällt nicht in diese Kategorie, unabhängig davon, wie "wichtig" es für das Marketing-Team erscheint.

Warum die DSGVO trotzdem relevant bleibt

§ 25 TDDDG regelt den Zugriff auf die Endeinrichtung, nicht die anschließende Verarbeitung der dabei erhobenen Daten. Sobald ein Cookie personenbezogene Daten erzeugt oder überträgt, etwa eine eindeutige Nutzer-ID, greift zusätzlich die DSGVO für alles, was mit diesen Daten danach geschieht: Speicherdauer, Zweckbindung, Betroffenenrechte, internationale Übermittlungen.

Die Einwilligung nach § 25 TDDDG und die datenschutzrechtliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO werden in der Praxis meist in einem einzigen Consent-Vorgang zusammengeführt, sind rechtlich aber zwei unterschiedliche Anforderungen, die beide erfüllt sein müssen. Wer diese doppelte Prüfung organisatorisch verankern will, sollte auch klären, ob ein Datenschutzbeauftragter Pflicht ist, denn diese Person begleitet solche Bewertungen fachlich.

Der Irrtum, der am meisten Bußgelder auslöst

Ein besonders hartnäckiger Irrtum ist die Annahme, ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO könne die Einwilligungspflicht aus § 25 TDDDG für nicht unbedingt erforderliche Cookies ersetzen.

Das ist nach der klaren Position der Datenschutzkonferenz nicht der Fall: Sobald ein Cookie nicht unter eine der beiden engen Ausnahmen in Absatz 2 fällt, ist die Einwilligung der einzige gültige Zugangsweg, unabhängig davon, welche DSGVO-Rechtsgrundlage für die spätere Verarbeitung der Daten sonst infrage käme. Wir gehen auf diesen Irrtum im Detail in unserem Artikel über berechtigtes Interesse bei Cookies ein.

Wie das in einem konformen Cookie-Banner aussieht

Ein Banner, der § 25 TDDDG korrekt umsetzt, muss die Ablehnung genauso zugänglich machen wie die Zustimmung, darf keine nicht unbedingt erforderlichen Cookies vor der Entscheidung des Nutzers setzen, und muss die Einwilligung granular nach Zweckkategorien einholen. Die vollständigen Anforderungen im Detail, einschließlich der Rechtsprechung der Aufsichtsbehörden zu Gestaltungsmustern, die technisch zwar beide Optionen anbieten, sie aber ungleich behandeln, erklären wir in unserem Leitfaden zum Cookie-Banner nach TDDDG.

Wie eine CMP die Einordnung nach § 25 TDDDG zuverlässig macht

Die korrekte Zuordnung, ob ein konkretes Cookie unter die enge Ausnahme des Absatzes 2 fällt oder eine Einwilligung braucht, erfordert eine technische Bestandsaufnahme dessen, was die Website tatsächlich lädt, nicht eine Checkliste vom Reißbrett. Eine Plattform zur Einwilligungsverwaltung (Consent Management Platform, CMP) wie AdOpt scannt die Website regelmäßig, erkennt jeden tatsächlich aktiven Cookie und jedes Skript, ordnet sie der richtigen Kategorie zu und blockiert alles, was nicht unbedingt erforderlich ist, bis eine wirksame Einwilligung vorliegt.

Häufige Fragen zu § 25 TDDDG

Gilt § 25 TDDDG auch für kleine Websites und Blogs?

Ja, die Vorschrift unterscheidet nicht nach Unternehmensgröße oder Website-Typ. Entscheidend ist allein, ob Informationen auf der Endeinrichtung des Nutzers gespeichert oder ausgelesen werden.

Braucht ein reines Session-Cookie eine Einwilligung?

In der Regel nein, wenn es tatsächlich ausschließlich dazu dient, den vom Nutzer ausdrücklich gewünschten Dienst technisch bereitzustellen, etwa den Login-Status oder den Warenkorbinhalt.

Ist Google Analytics in der Standardkonfiguration von § 25 Abs. 2 Nr. 2 TDDDG erfasst?

Nein, in der Standardkonfiguration nicht, weil die Reichweitenmessung nicht unbedingt erforderlich ist, damit der Nutzer den eigentlichen Dienst der Website in Anspruch nehmen kann.

Was passiert, wenn mein Banner die Ausnahme falsch anwendet?

Die Aufsichtsbehörde kann das Fehlen einer wirksamen Einwilligung feststellen und ein Verfahren einleiten. Das betroffene Risiko ist real und wächst mit der Zahl der betroffenen Nutzer und Cookies.

Ersetzt eine Datenschutzerklärung die Einwilligung nach § 25 TDDDG?

Nein. Eine Datenschutzerklärung informiert, ersetzt aber nicht die vorherige, aktive Einwilligung, die § 25 Abs. 1 TDDDG für nicht unbedingt erforderliche Cookies verlangt.

Wie unterscheidet sich § 25 TDDDG von der DSGVO-Rechtsgrundlage für dieselbe Verarbeitung?

§ 25 TDDDG regelt den Zugriff auf die Endeinrichtung selbst, unabhängig vom Personenbezug. Die DSGVO regelt anschließend, was mit den dabei erzeugten personenbezogenen Daten geschehen darf. Beide Ebenen müssen erfüllt sein.

Weiterlesen zu Cookies

Finden Sie in wenigen Minuten heraus, welche Cookies auf Ihrer Website wirklich unter § 25 Abs. 2 TDDDG fallen. Testen Sie AdOpt kostenlos.

Vereinbaren Sie ein Gespräch mit unserem Team

Tags

Cookies
GDPR
AdOpt logoAdOpt logo

Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Frankreich

207 Rue de Bercy, 75012 Paris, Frankreich

EIN: 86-3965064

Telefon: +1 (407) 768-3792

AdOpt

Ressourcen

Produkt

Zertifizierungen

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC seit 2020 - Gemacht von Menschen, die lieben🍪