Cookie-Banner: wann Pflicht, und welche Buttons es braucht

// · Zuletzt geprüft:

Ein Banner brauchst du, sobald deine Seite etwas auf dem Gerät des Besuchers speichert oder ausliest, das für den Betrieb nicht unbedingt nötig ist. Und es muss zwei Dinge können: die Einwilligung einholen, bevor irgendetwas lädt, und das Ablehnen genauso leicht machen wie das Zustimmen. Beides zusammen entscheidet, ob die Einwilligung wirksam ist.

Welche Cookies sind einwilligungsfrei?

Technisch unbedingt erforderliche Cookies sind nach § 25 Abs. 2 TDDDG einwilligungsfrei — etwa der Warenkorb, die Session oder die Speicherung der Consent-Entscheidung selbst. Alles andere braucht eine Einwilligung, bevor es lädt.

Nicht einwilligungsfrei sind dagegen: Reichweitenmessung und Analyse (auch anonymisiert), Marketing- und Remarketing-Pixel, A/B-Testing, Session-Recording und Heatmaps sowie eingebettete Inhalte von Drittanbietern, die beim Laden Daten übertragen.

Welche Vorgaben gelten für den Cookie-Banner konkret?

Vier Punkte, die sich aus DSGVO und § 25 TDDDG ergeben: Die Einwilligung muss vor dem Setzen nicht notwendiger Cookies eingeholt werden. Sie muss aktiv erfolgen — vorangekreuzte Kästchen und reines Weiterscrollen genügen nicht. Ablehnen muss auf derselben Ebene und mit gleichem Aufwand möglich sein. Und sie muss jederzeit widerrufbar sein, genauso leicht wie sie erteilt wurde.

Technisch unbedingt erforderliche Cookies sind nach § 25 Abs. 2 TDDDG einwilligungsfrei — etwa der Warenkorb, die Session oder die Speicherung der Consent-Entscheidung selbst. Alles andere braucht eine Einwilligung, bevor es lädt.

Reicht ein Banner mit nur „Akzeptieren“ und „Einstellungen“?

Das ist der Klassiker — und er ist angreifbar. Wenn der einzige Weg zum Ablehnen über einen Zwischendialog führt, während Zustimmen ein Klick ist, sind die Wege nicht gleichwertig.

Die praktische Konsequenz ist meist nicht ein Bußgeld, sondern Post: Abmahnungen von Wettbewerbern oder Verbraucherschutzverbänden sind für kleinere Shops der häufigste reale Fall.

Ich habe einen Ablehnen-Button — reicht das?

Nur wenn er auch wirkt. Das ist der Befund, der uns in echten Shops am häufigsten begegnet: Der Button existiert, sieht korrekt aus, und trotzdem laden nach dem Ablehnen weiterhin Dienste.

Typische Ursachen: Ein Dienst wurde nie an das Consent-Tool angebunden und läuft unabhängig weiter. Ein Skript liest den Consent-Status nur beim ersten Laden und ignoriert die spätere Aenderung. Oder ein Dienst wird über mehrere unabhängige Wege eingebunden, von denen nur einer abgesichert ist.

Wie teste ich, ob Ablehnen wirklich greift?

In dieser Reihenfolge, sonst misst du dich selbst in die Tasche: frisches privates Fenster öffnen, Seite laden, ohne Klick beobachten, was feuert. Dann ablehnen. Dann neu laden und erneut messen.

Der dritte Schritt ist der entscheidende und wird fast immer vergessen. Viele Setups sehen direkt nach dem Klick sauber aus und fallen erst beim nächsten Seitenaufruf wieder zurück.

Bin ich verantwortlich, wenn eine App ungefragt ein Skript mitbringt?

Ja. Verantwortlich im Sinne der DSGVO ist, wer den Shop betreibt — nicht Google, nicht deine Agentur, nicht der App-Anbieter. Das ist unbequem, aber es ist der Kern der Rollenverteilung.

Praktisch heißt das: Du musst wissen, was dein Shop lädt. Und das weißt du nur, wenn du es misst — nicht, wenn du es im Admin nachliest.

Was droht bei einem Verstoß?

Für kleinere Shops ist der realistische Fall die Abmahnung: von Wettbewerbern oder Verbraucherschutzverbänden, günstiger und schneller als ein Behördenverfahren und deshalb verbreiteter. Mehrere Landesdatenschutzbehörden prüfen zudem anlasslos, also auch ohne Beschwerde.

Der gesetzliche Rahmen reicht weiter: § 28 TDDDG sieht Bußgelder bis 300.000 Euro vor, durchgesetzt von den Landesdatenschutzbehörden. Das ist die Obergrenze, nicht die Erwartung.

Muss der Widerruf später noch möglich sein?

Ja, und zwar dauerhaft erreichbar — üblicherweise über einen kleinen Button oder einen Link in der Fußzeile, der die Einstellungen wieder öffnet.

Ein Widerruf, der nur über das Löschen von Browser-Cookies funktioniert, ist keiner. Der Widerruf muss so leicht sein wie die Erteilung.

Wie hängen § 25 TDDDG und die DSGVO zusammen?

Sie greifen nacheinander. § 25 TDDDG regelt den Zugriff auf das Gerät des Besuchers — also das Speichern und Auslesen selbst. Werden dabei personenbezogene Daten verarbeitet, kommt zusätzlich die DSGVO ins Spiel, mit eigener Rechtsgrundlage, Informationspflichten und Betroffenenrechten.

Ein Vorgang kann also beide Fragen gleichzeitig auslösen. Deshalb hilft es wenig, nur eine der beiden zu beantworten.

Was ist aus dem TTDSG geworden?

Es wurde am 14. Mai 2024 in TDDDG umbenannt — Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz. Anlass war das Digitale-Dienste-Gesetz, das den EU Digital Services Act umsetzt und das alte Telemediengesetz abgelöst hat.

Inhaltlich hat sich an der Cookie-Regel praktisch nichts geändert; § 25 ist dieselbe Norm geblieben. Wenn in deiner Datenschutzerklärung noch „TTDSG“ steht, solltest du das trotzdem aktualisieren — veraltete Rechtstexte sind ein unnötiger Angriffspunkt.

Ändert der Digital Omnibus der EU daran gerade etwas?

Noch nicht. Der datenschutzrechtliche Teil des Digital Omnibus war im August 2026 nicht verabschiedet; er steckt in den Verhandlungen zwischen Rat und Parlament, eine Einigung wird frühestens gegen Ende 2026 erwartet, und der finale Text kann vom Vorschlag abweichen.

Wer heute ein Consent-Setup baut, plant deshalb nach § 25 TDDDG in der geltenden Fassung. Alles andere ist Entwurf.

Kurz gesagt

Ob dein Banner reicht, entscheidet sich nicht an seinem Aussehen, sondern an seinem Verhalten. Der kostenlose Scan misst beides — vor der Einwilligung und nach dem Ablehnen.

Diese Seite erklärt, was technisch passiert. Sie ist keine Rechtsberatung — die rechtliche Bewertung gehört zu deinem Anwalt oder Datenschutzbeauftragten.

Hält dein Banner, was es verspricht?

Der Scan prüft beides: was vor der Einwilligung lädt, und ob nach dem Ablehnen wirklich Ruhe ist. Kostenlos, ohne Konto.

So sieht ein fertiger Report aus
Cookie-Banner Pflicht: § 25 TDDDG, Ablehnen-Button, Ausnahmen