Zum Inhalt springen
Illustration: Ein Browserfenster mit noch unangeklicktem Banner; dahinter laufen schon Datenlinien zu drei entfernten Serverkästen.
DSGVO

Cookie-Banner für WordPress: was vor dem Klick passiert

Von · · 5 Min. Lesezeit Zuletzt aktualisiert am

Zwei Minuten entscheiden, ob dein Cookie-Banner etwas tut: Seite im privaten Fenster öffnen, Banner nicht anklicken, Entwicklerwerkzeuge, Reiter Netzwerk, neu laden. Steht dort ein fremder Host, die Messung, die Schriftauslieferung, das Videoportal, bevor du zugestimmt hast, blockiert dein Plugin nicht. Es blendet ein Fenster ein. Dieser Test deckt bei WordPress mehr auf als jeder Vergleich von Funktionslisten, und er ist der Grund, warum dieser Beitrag mit ihm anfängt.

Wann ein Banner überhaupt Pflicht ist und was er können muss, steht unter Cookie-Banner: wann er Pflicht ist. Hier geht es um das, was bei WordPress zusätzlich schiefgeht.

Warum bei WordPress mehr schiefgeht#

Ein WordPress mit fünfzehn Plugins lädt Dinge, von denen der Betreiber nichts weiß. Ein Seitenbaukasten bringt seine eigenen Schriften mit, ein Formular-Plugin ein Captcha, ein Galerie-Plugin ein Skript von einem fremden Server. Nichts davon steht in einer Liste, die jemand pflegt. Das entscheidende Merkmal eines Einwilligungs-Plugins ist deshalb nicht die Zahl der Dienste, die es kennt, sondern ob es unbekannte blockieren kann.

Wie blockiert wird#

Zwei Mechanismen gibt es, und beide muss man kennen, um Lücken zu finden.

Der erste ist die Skriptsteuerung: Der Code eines Dienstes steht nicht fest in der Seite, sondern im Plugin, und wird erst ausgeführt, wenn die zugehörige Einwilligung vorliegt. Vorher steht er gar nicht im Dokument oder in einer Form, die der Browser nicht ausführt.

Der zweite ist der Blocker für eingebettete Inhalte. Videos, Karten und Social-Media-Einbettungen laden sonst beim Seitenaufbau statt beim Abspielen, und schon der Abruf teilt dem fremden Server IP-Adresse und Besuch mit. Der Blocker ersetzt die Einbettung durch eine Vorschau; erst ein Klick lädt den Inhalt und setzt zugleich die Einwilligung für diesen Dienst.

Beide greifen nur bei dem, was durch das Plugin läuft. Alles, was ein Theme, ein anderes Plugin oder ein von Hand eingefügtes Snippet direkt in den Quelltext schreibt, bleibt unberührt. Das ist keine Schwäche eines bestimmten Produkts, sondern eine Eigenschaft jedes Einwilligungswerkzeugs in WordPress.

Die verbreiteten Plugins#

Borlabs Cookie blockiert vorab, kennt die üblichen Dienste vorkonfiguriert und lässt sich für eigene Skripte erweitern; eine kostenlose Fassung gibt es nicht. Real Cookie Banner blockiert ebenfalls vorab, bringt eine große Liste vorkonfigurierter Dienste mit und hat eine kostenlose Fassung mit begrenzter Dienstzahl; der Ansatz ist gründlicher und aufwendiger einzurichten. Complianz führt durch einen Fragebogen und erzeugt daraus Banner und Textbausteine für die Datenschutzerklärung; bequem, und zugleich die häufigste Falle, weil ein erzeugter Text ein Entwurf ist, kein geprüftes Dokument.

Diese Einordnung beruht darauf, was die Plugins technisch tun. Über Monate parallel betrieben habe ich sie nicht, und Funktionsumfang und Preise ändern sich mit jeder Version; die gehören in der Herstellerdokumentation nachgesehen. Nützlicher als ein Vergleich sind drei Prüfungen an der eigenen Seite: ob die eingebundenen Dienste als Vorlage vorliegen, ob die Blockierung auch das erwischt, was Theme und Baukasten nachladen, und wie das Einwilligungsprotokoll aussieht, wenn man es exportiert.

Die Fehlkonfigurationen, die bleiben#

Der Seitenbaukasten lädt weiter Schriften. Die großen Baukästen binden Schriften eigenständig ein, außerhalb dessen, was das Plugin sieht. Abstellen lässt sich das meist in den Einstellungen des Baukastens; danach lohnt der Test erneut. Wie selten das heute noch vorkommt, zeigt eine Zählung vom 03.10.2026: Von 131 Tiroler Startseiten binden nur 8 Schriften von Google-Servern ein (statisches HTML, nur Summen; die ganze Tabelle steht im Beitrag zur Banner-Pflicht).

Der Cache liefert die alte Fassung aus. Ein Caching-Plugin kann eine Seite ausliefern, die vor der Banner-Einrichtung erzeugt wurde. Liefert die Cache-Schicht den Einwilligungszustand mit aus, sehen alle Besucher denselben: Entweder starten Skripte ohne Einwilligung, oder das Banner verschwindet nie. Die Prüfung des Zustands gehört hinter den Cache.

Die Reihenfolge stimmt nicht. Wird das Einwilligungsskript nach den Diensten geladen, die es steuern soll, kommt es zu spät. Sichtbar nur im Netzwerk-Reiter.

„Notwendig“ wird zu großzügig ausgelegt. Reichweitenmessung, Kartendienste, fremde Schriften und Chat-Fenster sind nicht unbedingt erforderlich im Sinne von § 25 Abs. 2 TDDDG und § 165 Abs. 3 TKG. Wer sie in die nicht abwählbare Gruppe einsortiert, entzieht sie der Entscheidung, die das Gesetz verlangt.

Das Banner selbst lädt von außen. Kommen Schrift oder Symbolsatz des Einwilligungsfensters von einem fremden Server, wird beim ersten Aufbau übertragen, was verhindert werden sollte.

Ablehnen ist schwerer als Zustimmen. Alle drei Plugins lassen sich so einstellen, dass „Alle akzeptieren“ farbig hervorsticht und „Ablehnen“ ein grauer Verweis ist. Das ist eine Einstellung, keine Eigenschaft des Plugins, und der am häufigsten beanstandete Punkt.

Woran sich jede Einstellung messen lassen muss#

An Art. 4 Nr. 11 und Art. 7 der DSGVO (EUR-Lex): Die Einwilligung muss vor der Verarbeitung vorliegen, aktiv erteilt werden (kein vorausgewähltes Häkchen, EuGH C-673/17), freiwillig sein (Ablehnen so zugänglich wie Zustimmen) und so leicht widerrufbar wie erteilt (Art. 7 Abs. 3). Dazu die Nachweispflicht aus Art. 7 Abs. 1: Zeitpunkt, Umfang und die Fassung des Banners, die angezeigt wurde. Der letzte Teil wird am häufigsten übersehen. Wird die Dienstliste später geändert, sagt ein Protokoll ohne Versionsstand nichts mehr aus.

Zwei Reflexe schaden: ein zweites Plugin für dieselbe Aufgabe (jedes kennt den Zustand des anderen nicht, „Ablehnen“ wirkt dann nicht) und eine erzeugte Datenschutzerklärung, die stehen bleibt (die Informationspflichten aus Art. 13 bestehen unabhängig vom Banner; stehen dort Dienste, die es nicht mehr gibt, widerspricht sich die Seite selbst).

Die Frage davor#

Welches Plugin du nimmst, entscheidet sich leichter, wenn die Liste der Dienste kürzer ist. Jeder Dienst, den du abstellst, macht den Banner kleiner: Schriften lokal ausliefern, Karten durch ein Bild ersetzen, Videos erst auf Klick laden. Was danach bleibt, passt bei vielen Seiten in eine kostenlose Fassung. Kein Plugin stellt Rechtskonformität her; es setzt eine Entscheidung um, die vorher getroffen wird: welche Dienste es geben soll, auf welcher Rechtsgrundlage, wohin die Daten fließen und ob dafür ein Auftragsverarbeitungsvertrag vorliegt. Das ist keine Rechtsberatung; die technische Hälfte lässt sich messen, die andere hängt davon ab, was du verarbeitest und warum.

Stand 03.10.2026. Quellen an diesem Tag abgerufen.

Quellen (5)

Weiterlesen