Viele Website-Betreiber suchen die Rechtsgrundlage für Cookies in der DSGVO und finden sie dort nicht wirklich, weil sie an der falschen Stelle suchen. Die zentrale Vorschrift für das Setzen und Auslesen von Cookies in Deutschland ist § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), das die europäische ePrivacy-Richtlinie umsetzt und die frühere Regelung in § 25 TTDSG abgelöst hat. Die DSGVO kommt erst danach ins Spiel, wenn es um die konkrete Verarbeitung der über Cookies erhobenen personenbezogenen Daten geht.
Dieser Artikel erklärt, was § 25 TDDDG konkret verlangt, welche zwei eng gefassten Ausnahmen Absatz 2 vorsieht, warum diese Ausnahmen in der Praxis seltener greifen als viele Websites annehmen, und wie sich das Zusammenspiel mit der DSGVO tatsächlich gestaltet.
§ 25 Abs. 1 TDDDG verlangt, dass die Speicherung von Informationen in der Endeinrichtung eines Nutzers oder der Zugriff auf bereits gespeicherte Informationen nur zulässig ist, wenn der Nutzer eingewilligt hat.
Das gilt unabhängig davon, ob die Information personenbezogen ist oder nicht: Die Vorschrift schützt die Endeinrichtung selbst, nicht nur die Daten, die am Ende daraus entstehen. Ein Cookie muss also nicht erst einen Namen oder eine E-Mail-Adresse enthalten, damit die Einwilligungspflicht greift; das bloße Speichern eines Identifikators reicht aus.
Diese Einwilligung muss den gleichen Qualitätsanforderungen genügen wie eine Einwilligung nach der DSGVO: freiwillig, spezifisch, informiert und unmissverständlich durch eine aktive Handlung erteilt. Vorausgewählte Kästchen, ein Banner ohne echte Ablehnungsoption oder eine Formulierung wie "durch weiteres Surfen stimmen Sie zu" erfüllen diese Anforderung nicht.
§ 25 Abs. 2 TDDDG kennt genau zwei Ausnahmen von der Einwilligungspflicht, und beide sind eng auszulegen.
Nr. 1: Ausschließlich zur Durchführung der Übertragung einer Nachricht. Diese Ausnahme betrifft rein technische Cookies, die notwendig sind, damit eine Kommunikation über ein Netz überhaupt stattfinden kann, etwa Routing-Informationen. Für die allermeisten Website-Cookies ist diese Ausnahme irrelevant, weil sie nicht der reinen Nachrichtenübertragung dienen.
Nr. 2: Unbedingt erforderlich, damit der vom Nutzer ausdrücklich gewünschte Telemediendienst zur Verfügung gestellt werden kann. Das ist die Ausnahme, auf die sich die meisten Websites berufen, und genau hier passiert der häufigste Fehler: "unbedingt erforderlich" bedeutet, dass der Dienst ohne das Cookie technisch nicht funktionieren würde, nicht dass das Cookie dem Geschäftsmodell nützt.
Ein Warenkorb-Cookie oder ein Login-Session-Cookie fällt darunter. Ein Analytics-Cookie, das die Nutzung des Dienstes misst, fällt nicht darunter, selbst wenn die Analyse für das Unternehmen wertvoll ist, weil der Nutzer den Dienst auch ohne diese Messung vollständig nutzen kann.
Die Aufsichtsbehörden und die Datenschutzkonferenz (DSK) fassen als technisch notwendig typischerweise: Session-Cookies zur Aufrechterhaltung eines Logins, Warenkorb-Cookies, Cookies zur Lastverteilung, Sicherheits-Cookies gegen Angriffe, und Cookies, die ausschließlich die vom Nutzer im Consent-Banner selbst getroffene Wahl speichern. Alles, was der Reichweitenmessung, der Personalisierung von Inhalten über die reine Funktionalität hinaus, oder der Werbung dient, fällt nicht in diese Kategorie, unabhängig davon, wie "wichtig" es für das Marketing-Team erscheint.
§ 25 TDDDG regelt den Zugriff auf die Endeinrichtung, nicht die anschließende Verarbeitung der dabei erhobenen Daten. Sobald ein Cookie personenbezogene Daten erzeugt oder überträgt, etwa eine eindeutige Nutzer-ID, greift zusätzlich die DSGVO für alles, was mit diesen Daten danach geschieht: Speicherdauer, Zweckbindung, Betroffenenrechte, internationale Übermittlungen.
Die Einwilligung nach § 25 TDDDG und die datenschutzrechtliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO werden in der Praxis meist in einem einzigen Consent-Vorgang zusammengeführt, sind rechtlich aber zwei unterschiedliche Anforderungen, die beide erfüllt sein müssen. Wer diese doppelte Prüfung organisatorisch verankern will, sollte auch klären, ob ein Datenschutzbeauftragter Pflicht ist, denn diese Person begleitet solche Bewertungen fachlich.
Ein besonders hartnäckiger Irrtum ist die Annahme, ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO könne die Einwilligungspflicht aus § 25 TDDDG für nicht unbedingt erforderliche Cookies ersetzen.
Das ist nach der klaren Position der Datenschutzkonferenz nicht der Fall: Sobald ein Cookie nicht unter eine der beiden engen Ausnahmen in Absatz 2 fällt, ist die Einwilligung der einzige gültige Zugangsweg, unabhängig davon, welche DSGVO-Rechtsgrundlage für die spätere Verarbeitung der Daten sonst infrage käme. Wir gehen auf diesen Irrtum im Detail in unserem Artikel über berechtigtes Interesse bei Cookies ein.
Ein Banner, der § 25 TDDDG korrekt umsetzt, muss die Ablehnung genauso zugänglich machen wie die Zustimmung, darf keine nicht unbedingt erforderlichen Cookies vor der Entscheidung des Nutzers setzen, und muss die Einwilligung granular nach Zweckkategorien einholen. Die vollständigen Anforderungen im Detail, einschließlich der Rechtsprechung der Aufsichtsbehörden zu Gestaltungsmustern, die technisch zwar beide Optionen anbieten, sie aber ungleich behandeln, erklären wir in unserem Leitfaden zum Cookie-Banner nach TDDDG.
Die korrekte Zuordnung, ob ein konkretes Cookie unter die enge Ausnahme des Absatzes 2 fällt oder eine Einwilligung braucht, erfordert eine technische Bestandsaufnahme dessen, was die Website tatsächlich lädt, nicht eine Checkliste vom Reißbrett. Eine Plattform zur Einwilligungsverwaltung (Consent Management Platform, CMP) wie AdOpt scannt die Website regelmäßig, erkennt jeden tatsächlich aktiven Cookie und jedes Skript, ordnet sie der richtigen Kategorie zu und blockiert alles, was nicht unbedingt erforderlich ist, bis eine wirksame Einwilligung vorliegt.
Ja, die Vorschrift unterscheidet nicht nach Unternehmensgröße oder Website-Typ. Entscheidend ist allein, ob Informationen auf der Endeinrichtung des Nutzers gespeichert oder ausgelesen werden.
In der Regel nein, wenn es tatsächlich ausschließlich dazu dient, den vom Nutzer ausdrücklich gewünschten Dienst technisch bereitzustellen, etwa den Login-Status oder den Warenkorbinhalt.
Nein, in der Standardkonfiguration nicht, weil die Reichweitenmessung nicht unbedingt erforderlich ist, damit der Nutzer den eigentlichen Dienst der Website in Anspruch nehmen kann.
Die Aufsichtsbehörde kann das Fehlen einer wirksamen Einwilligung feststellen und ein Verfahren einleiten. Das betroffene Risiko ist real und wächst mit der Zahl der betroffenen Nutzer und Cookies.
Nein. Eine Datenschutzerklärung informiert, ersetzt aber nicht die vorherige, aktive Einwilligung, die § 25 Abs. 1 TDDDG für nicht unbedingt erforderliche Cookies verlangt.
§ 25 TDDDG regelt den Zugriff auf die Endeinrichtung selbst, unabhängig vom Personenbezug. Die DSGVO regelt anschließend, was mit den dabei erzeugten personenbezogenen Daten geschehen darf. Beide Ebenen müssen erfüllt sein.
Finden Sie in wenigen Minuten heraus, welche Cookies auf Ihrer Website wirklich unter § 25 Abs. 2 TDDDG fallen. Testen Sie AdOpt kostenlos.
Berechtigtes Interesse nach Art. 6 DSGVO ersetzt niemals die Einwilligungspflicht nach § 25 TDDDG für Marketing- und Tracking-Cookies. Was die DSK dazu klar festgestellt hat.
Ab 20 Beschäftigten mit ständigem Zugriff auf automatisierte Datenverarbeitung ist ein Datenschutzbeauftragter in Deutschland Pflicht, § 38 BDSG. Wann es unabhängig von der Zahl gilt.
06 Oct 2026
Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Frankreich
207 Rue de Bercy, 75012 Paris, Frankreich
EIN: 86-3965064
Telefon: +1 (407) 768-3792
AdOpt
Ressourcen
Produkt
Zertifizierungen