Conformité

Cookies und DSGVO: Leitfaden für konforme Banner

Cookie-Arten, gültige Einwilligung, konformes Banner und häufige Fehler. Alles, was KMU über Cookies und DSGVO wissen müssen.

2 avril 20265 min de lectureWarDek Team

Cookies und DSGVO: Der vollständige Leitfaden für ein konformes Cookie-Banner

Cookies sind allgegenwärtig — und eine der häufigsten Quellen für Datenschutzverstöße. In Deutschland regeln gleich zwei Gesetze den Umgang mit Cookies: die DSGVO und das TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz). Dieser Leitfaden zeigt, wie Sie beide Anforderungen erfüllen.

Rechtlicher Rahmen in Deutschland

TDDDG § 25: Die Cookie-Grundregel

Das TDDDG setzt die ePrivacy-Richtlinie in deutsches Recht um:

Grundsatz: Die Speicherung von Informationen auf dem Endgerät oder der Zugriff darauf ist nur mit Einwilligung des Nutzers zulässig.

Ausnahme: Einwilligung ist nicht erforderlich, wenn die Speicherung/der Zugriff unbedingt erforderlich ist, damit der Anbieter einen vom Nutzer ausdrücklich gewünschten Dienst bereitstellen kann.

DSGVO: Verarbeitung personenbezogener Daten

Sobald Cookies personenbezogene Daten verarbeiten (und das tun die meisten), greift zusätzlich die DSGVO mit ihren Anforderungen an:

  • Rechtsgrundlage (Art. 6)
  • Informationspflichten (Art. 13/14)
  • Betroffenenrechte (Art. 15–22)
  • Auftragsverarbeitung (Art. 28)

Cookie-Kategorien und Einwilligungspflicht

KategorieBeispieleEinwilligung nötig?
Technisch notwendigSession-ID, Warenkorbcookie, Spracheinstellung, CSRF-TokenNein
FunktionalChat-Widget-Status, Schriftgröße-EinstellungNur ohne Einwilligung, wenn der Zugriff für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist
Statistik/AnalyseGoogle Analytics, Matomo (mit Cookies), HotjarJa
Marketing/TrackingGoogle Ads, Facebook Pixel, RetargetingJa
DrittanbieterYouTube-Einbettung, Social-Media-WidgetsJa

Praxistipp: Im Zweifel ist Einwilligung die sichere Wahl. Nur eindeutig technisch notwendige Cookies dürfen ohne Consent gesetzt werden.

Anforderungen an eine gültige Einwilligung

Die Einwilligung muss nach DSGVO und TTDSG folgende Kriterien erfüllen:

1. Freiwillig

  • Cookie-Wall: Die Freiwilligkeit und eine etwaige Alternative sind anhand des konkreten Angebots zu prüfen; kein automatisches Konformitätsurteil
  • Echte Wahlmöglichkeit: Ablehnung muss genauso einfach sein wie Zustimmung
  • Kein Nachteil: Nutzer dürfen keinen Nachteil durch Ablehnung erfahren

2. Informiert

Der Nutzer muss vor der Einwilligung wissen:

  • Welche Cookies gesetzt werden
  • Zu welchem Zweck
  • Wie lange sie gespeichert werden
  • Wer Zugriff auf die Daten hat
  • Ob Daten in Drittländer übermittelt werden

3. Spezifisch

  • Granulare Auswahl: Nutzer müssen pro Kategorie oder idealerweise pro Anbieter entscheiden können
  • Kein Pauschal-Consent: „Alle akzeptieren" darf nicht die einzige Option sein

4. Eindeutig

  • Aktive Handlung: Vorangekreuzte Checkboxen sind unzulässig (EuGH „Planet49")
  • Kein Opt-Out-Modell: Der Nutzer muss aktiv einwilligen (Opt-In)

5. Widerrufbar

  • Jederzeit: Die Einwilligung muss so einfach widerrufen werden können, wie sie erteilt wurde
  • Permanent zugänglich: Cookie-Einstellungen müssen jederzeit erreichbar sein (Footer-Link)

Aufbau eines konformen Cookie-Banners

Erste Ebene: Kurze Information

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung
zu bieten. Einige sind technisch notwendig, andere helfen uns,
die Website zu verbessern.

[Alle akzeptieren] [Nur notwendige] [Einstellungen]

Wichtig:

  • „Alle akzeptieren" und „Nur notwendige" gleichwertig gestalten (gleiche Größe, Farbe)
  • „Einstellungen" für granulare Kontrolle
  • Kein Dark Pattern: Ablehnung nicht verstecken

Zweite Ebene: Detaillierte Einstellungen

Cookie-Einstellungen

☐ Technisch notwendig (immer aktiv)
  Session-Management, Sicherheit, Spracheinstellung

☐ Statistik
  Google Analytics, anonymisierte Nutzungsanalyse
  Anbieter, Laufzeit und tatsächliche Datenflüsse prüfen; keine Standardlaufzeit unterstellen

☐ Marketing
  Google Ads Remarketing, Facebook Pixel
  Anbieter, Laufzeit und tatsächliche Datenflüsse prüfen

[Auswahl bestätigen] [Alle akzeptieren]

Footer: Permanenter Zugang

Ein Link „Cookie-Einstellungen" im Footer ermöglicht jederzeit die Änderung der Auswahl.

Häufige Verstöße und wie Sie sie vermeiden

1. Dark Patterns

VerstoßKorrekt
„Akzeptieren" groß und bunt, „Ablehnen" klein und grauGleichwertige Gestaltung beider Buttons
Ablehnung erfordert 5 KlicksAblehnung mit einem Klick möglich
Cookie-Wall blockiert ZugangFreiwilligkeit und etwaige Alternative im Einzelfall prüfen
Vorangekreuzte CheckboxenAlle optional Cookies standardmäßig deaktiviert

2. Technische Verstöße

VerstoßKorrekt
Cookies werden vor Einwilligung gesetztCookies erst nach Klick auf „Akzeptieren" laden
Google Analytics lädt im HintergrundScript-Blocker bis Consent
Einwilligung wird nicht dokumentiertConsent-Log mit Timestamp, Version, Auswahl
Kein WiderrufsmechanismusFooter-Link „Cookie-Einstellungen"

3. Dokumentationsmängel

VerstoßKorrekt
Keine Cookie-Übersicht in der DatenschutzerklärungVollständige Cookie-Tabelle mit Name, Zweck, Dauer, Anbieter
Veraltete Anbieter-ListeBei Änderungen aktualisieren; kein pauschales Quartalsintervall
Fehlende Rechtsgrundlage pro CookieArt. 6 Abs. 1 lit. a DSGVO für jedes Consent-Cookie dokumentiert

Consent Management Plattformen (CMP)

Für eine rechtskonforme Umsetzung empfehlen sich spezialisierte Tools:

CMPVorteileGeeignet für
CookiebotIAB TCF 2.2, automatischer ScanKMU bis Großunternehmen
UsercentricsAnbieter; Konfiguration auf Eignung prüfenDeutsche Websites
KlaroOpen Source, selbst gehostetTechnisch versierte Teams
Consent ManagerTTDSG-fokussiert, deutschsprachigDeutsche Websites

Prüfen Sie: Ob der CMP die für Ihre tatsächlichen Trackingzwecke und die geltenden Vorgaben nötigen Einstellungen unterstützt; ein Branchenstandard beweist keine Rechtskonformität.

Matomo als datenschutzfreundliche Alternative

Bei Matomo ohne Cookies ist die Einwilligung nach § 25 TDDDG nicht allein wegen eines Cookies erforderlich. Andere Zugriffe auf Endgeräte und die Verarbeitung personenbezogener Daten nach DSGVO bleiben gesondert zu prüfen:

  • Daten bleiben auf Ihrem Server (kein Drittland-Transfer)
  • IP-Anonymisierung aktiviert
  • Keine Cookies oder nur Session-Cookies
  • Opt-Out-Möglichkeit trotzdem anbieten

Vorteil: Weniger Cookie-Banner-Interaktion = bessere User Experience und mehr Daten.

Checkliste: Cookie-Compliance

  1. ☐ Alle Cookies inventarisiert (Name, Zweck, Dauer, Anbieter)
  2. ☐ Kategorisierung: notwendig / statistik / marketing / funktional
  3. ☐ Cookie-Banner mit gleichwertigen Akzeptieren/Ablehnen-Buttons
  4. ☐ Granulare Einstellungen (mindestens pro Kategorie)
  5. ☐ Keine Cookies vor Einwilligung (technische Prüfung!)
  6. ☐ Consent-Logging implementiert
  7. ☐ Widerrufsmöglichkeit im Footer
  8. ☐ Datenschutzerklärung mit Cookie-Tabelle aktualisiert
  9. ☐ Tatsächliche Drittlandübermittlungen und den jeweils gültigen Mechanismus prüfen (USA: Angemessenheit nur für zertifizierte Empfänger)
  10. ☐ Bei Änderungen und risikogerecht erneut prüfen

Fazit

Cookie-Compliance ist keine einmalige Aufgabe, sondern ein laufender Prozess. Neue Tracking-Technologien, Gerichtsurteile und Behördenentscheidungen erfordern regelmäßige Anpassungen. Der beste Schutz: weniger Cookies setzen, transparenter informieren und technisch sauber umsetzen.


WarDek prüft Set-Cookie-Sicherheitsattribute, nicht die Einwilligung am Banner oder eine vollständige DSGVO-Konformität.

Amtliche Quellen

#DSGVO#Cookies#TTDSG#Einwilligung#Datenschutz

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.