Die Grundregel: erst fragen, dann speichern
§ 25 Abs. 1 TDDDG erlaubt das Speichern von Informationen auf dem Endgerät und den Zugriff darauf nur mit Einwilligung. Das betrifft nicht nur Cookies, sondern auch Local Storage, Session Storage, Zählpixel und das Auslesen von Geräte-Merkmalen.
Ohne Einwilligung erlaubt ist nur, was unbedingt erforderlich ist, damit ein ausdrücklich gewünschter Dienst funktioniert (§ 25 Abs. 2 Nr. 2) – etwa der Warenkorb im Shop, die Sitzung nach dem Login oder das Speichern der Cookie-Entscheidung selbst.
Werden dabei personenbezogene Daten verarbeitet, gilt zusätzlich die DSGVO. Das ist schon der Fall, wenn der Browser eine Karte, ein Video oder eine Schrift von einem fremden Server lädt: Dabei wird die IP-Adresse übertragen.
Was eine wirksame Einwilligung braucht
- Aktiv: Vorangekreuzte Kästchen sind keine Einwilligung (EuGH, Urteil vom 1. 10. 2019, C-673/17 „Planet49“; BGH, Urteil vom 28. 5. 2020, I ZR 7/16 „Cookie-Einwilligung II“).
- Informiert: Besucher müssen erfahren, welche Dienste welche Daten wofür nutzen, bevor sie zustimmen.
- Freiwillig und gleichwertig: Ablehnen muss so einfach sein wie Zustimmen. Die Datenschutzbehörden erwarten eine Ablehnen-Möglichkeit auf der ersten Ebene des Banners.
- Vorher: Einwilligungspflichtige Dienste dürfen erst nach der Zustimmung laden – nicht schon beim Seitenaufruf.
- Widerrufbar: Die Entscheidung muss sich jederzeit ändern lassen, genauso leicht wie sie getroffen wurde (Art. 7 Abs. 3 DSGVO).
- Nachweisbar: Der Website-Betreiber muss belegen können, dass eingewilligt wurde (Art. 7 Abs. 1 DSGVO).
Typische Fehler in Cookie-Bannern
- Tracking-Scripts laden schon, bevor der Banner eine Antwort hat.
- Nur „Akzeptieren“ auf der ersten Ebene, „Ablehnen“ versteckt in den Einstellungen.
- Weiterklicken oder Scrollen gilt als Zustimmung.
- Das Schließen-X bedeutet heimlich „Alle akzeptieren“.
- Eingebettete Karten, Videos und Schriften laden ohne Einwilligung, weil sie „keine Cookies“ setzen.
- Der Banner verdeckt Impressum und Datenschutzerklärung.
Die Einwilligungsverwaltungsverordnung (EinwV)
Seit dem 1. April 2025 gilt die Einwilligungsverwaltungsverordnung. Sie regelt, wie anerkannte Dienste zur Einwilligungsverwaltung Entscheidungen von Nutzern speichern und an Websites weitergeben können. Für Website-Betreiber ist die Anbindung freiwillig – ein eigener Cookie-Banner bleibt weiterhin erlaubt und in der Praxis der Normalfall.
cookieblocker
So setzt cookieblocker das um
- „Ablehnen“ steht gleichwertig neben „Akzeptieren“ – das lässt sich nicht abschalten.
- Einwilligungspflichtige Dienste werden blockiert, bevor der Browser sie lädt; Videos und Karten erscheinen als Zwei-Klick-Platzhalter.
- Kein Vorankreuzen, keine Zustimmung durch Scrollen, kein Schließen-X mit „Alle akzeptieren“.
- Das Browser-Signal „Global Privacy Control“ wird als Ablehnung respektiert.
- Jede Entscheidung wird mit zufälliger ID, Zeitpunkt und gekürzter IP-Adresse protokolliert und 36 Monate aufbewahrt.
- Impressum und Datenschutzerklärung bleiben immer erreichbar.
Hinweis
Dieser Ratgeber gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung. Für Ihre konkrete Website sprechen Sie im Zweifel mit Ihrem Datenschutzbeauftragten oder einer Anwältin bzw. einem Anwalt.