Zum Inhalt springen
Illustration: Ein Browserfenster mit leerem Bannerbalken und zwei Schaltflächen, eine grün; daneben ein Keks als Umriss und ein Schloss.
DSGVO

Cookie-Banner: wann er Pflicht ist und welcher reicht

Von · · 6 Min. Lesezeit Zuletzt aktualisiert am

Die DSGVO verlangt keinen Cookie-Banner. Sie kommt erst ins Spiel, wenn feststeht, dass personenbezogene Daten verarbeitet werden. Die Einwilligung vor dem Setzen oder Auslesen verlangen zwei andere Vorschriften, in Deutschland § 25 TDDDG, in Österreich § 165 Abs. 3 TKG 2021. Beide stellen eine andere Frage, als die meisten Banner beantworten.

Die Frage lautet nicht „setzt du Cookies“#

§ 25 Abs. 1 TDDDG erfasst „die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder den Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind“. § 165 Abs. 3 TKG verlangt Information und Einwilligung, bevor Daten auf dem Endgerät des Benutzers ermittelt, gespeichert oder verarbeitet werden. Von Cookies ist in beiden Texten keine Rede. Ein Cookie ist der bekannteste Fall, aber nur einer:

  • Local Storage und Session Storage sind dasselbe in anderer Form.
  • Ein Skript, das Bildschirmgröße, Schriftenliste und Zeitzone ausliest, um daraus einen Wiedererkennungswert zu bilden, greift auf das Endgerät zu, ohne ein einziges Cookie.
  • Eine Schriftart, die von einem fremden Server geladen wird, speichert nichts. Sie überträgt aber die IP-Adresse, und das ist eine Frage für die DSGVO.

Deshalb reicht „wir setzen keine Cookies“ als Begründung nicht, und deshalb sind Werkzeuge, die mit „cookiefrei“ werben, nicht automatisch einwilligungsfrei; siehe Matomo ohne Cookie-Banner.

Wann du keinen Banner brauchst#

§ 25 Abs. 2 TDDDG nimmt die Speicherung aus, die „unbedingt erforderlich ist, damit der Anbieter eines digitalen Dienstes einen vom Nutzer ausdrücklich gewünschten digitalen Dienst zur Verfügung stellen kann“; § 165 Abs. 3 TKG enthält dieselbe Ausnahme für das, was für den vom Benutzer ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Beides muss zutreffen, erforderlich und gewünscht. Darunter fallen der Warenkorb eines Shops, die Anmeldung an einem Konto, eine selbst getroffene Sprachauswahl, ein Schutzmechanismus gegen Formularmissbrauch. Nicht darunter fällt, was der Betreiber will und der Besucher nicht: Reichweitenmessung, Marketing, eingebettete Videos, A/B-Tests, Chat-Fenster, Kartendienste.

Eine Website ohne einen einzigen nicht notwendigen Dienst braucht keinen Banner. Das ist selten, aber es kommt vor.

Was Tiroler Startseiten einbinden#

In eigener Sache eine Zählung: Am 03.10.2026 habe ich den Quelltext der Startseiten von 140 Tiroler Domains aus meiner Akquise-Liste (Betriebe und Tourismusverbände) abgerufen, so wie er vom Server kommt, ohne ein Skript auszuführen. 131 antworteten. Gezählt ist, was im HTML steht, also die Einbindung, nicht die tatsächliche Übertragung; was Skripte später nachladen, fehlt. Nur Summen, keine Namen.

Im Quelltext der StartseiteStartseiten
Skript eines Cookie-Banner-Anbieters60
Google Tag Manager45
Google Analytics / gtag45
Matomo28
Google Maps15
Schriften von Google-Servern8
YouTube7
reCAPTCHA6
Meta-Pixel4

Fast jede zweite Seite hat einen Banner, und fast jede zweite hat Google Analytics im Quelltext. Ob die Messung erst nach der Zustimmung startet oder der Banner nur eine Meldung über längst laufende Skripte legt, sieht man dem HTML nicht an. Das sieht man nur im Browser, und dafür ist der Test unten da.

Der Banner ist ein Symptom#

Fast jede Beratung zu diesem Thema endet mit „nimm dieses Werkzeug“. Die Frage davor wird kaum gestellt: Warum brauchst du überhaupt eine Einwilligung? Ein Banner entsteht, weil jemand etwas eingebunden hat: Schriften von fremden Servern statt aus dem eigenen Verzeichnis, ein Video im Normalmodus statt im erweiterten Datenschutzmodus, einen Tag Manager, der fünf weitere Dienste nachlädt. Jeder dieser Fälle ist einzeln entscheidbar, und viele lassen sich abstellen, ohne dass die Website etwas verliert: Schriften lokal ausliefern, Karten durch ein statisches Bild mit Verweis ersetzen, Videos erst auf Klick laden. Was danach übrig bleibt, ist der Umfang deines Banners. Dienst für Dienst steht das in der Übersicht zur DSGVO-Serie.

Was ein Banner können muss#

Die Anforderungen kommen aus Art. 4 Nr. 11 und Art. 7 DSGVO (EUR-Lex, Verordnung (EU) 2016/679), nicht vom Plugin:

  1. Vorher. Nichts läuft vor der Entscheidung. Ein Banner, der nur eine Meldung zeigt, während die Skripte längst geladen sind, erfüllt nichts. Das ist kein Rechtsproblem, sondern ein technisches, und es lässt sich messen.
  2. Aktiv und freiwillig. Ein vorausgewähltes Häkchen genügt nicht (EuGH, Urteil vom 01.10.2019, C-673/17, Planet49). Ablehnen muss so leicht sein wie Zustimmen; ein farbiges „Alle akzeptieren“ neben einem grauen „Einstellungen“ ist keine freie Entscheidung und der am häufigsten beanstandete Punkt.
  3. Widerruflich. Art. 7 Abs. 3 verlangt, dass der Widerruf so einfach ist wie die Erteilung: eine dauerhaft erreichbare Schaltfläche, nicht ein Verweis im Impressum.
  4. Dokumentiert. Art. 7 Abs. 1 verlangt den Nachweis. Dazu gehört ein Protokoll mit Zeitpunkt, Umfang und der Fassung des Banners, die damals angezeigt wurde.

Punkt 1 ist am leichtesten zu prüfen: Seite im privaten Fenster öffnen, Banner nicht anklicken, Entwicklerwerkzeuge, Reiter Netzwerk, neu laden. Steht dort ein fremder Host, bevor du zugestimmt hast, blockiert dein Banner nicht. Denselben Test macht der Datenschutz-Check automatisch: Er lädt die Seite wie ein Browser und protokolliert jede Verbindung, die vor einer Zustimmung entsteht.

Welcher Banner#

Ein Banner muss die Skripte blockieren, bis jemand zustimmt. Nicht ausblenden, nicht später abschalten, sondern vorher nicht laden. Danach sortiert sich das Feld, nicht nach Preis.

Real Cookie Banner blockiert in der kostenlosen Fassung vorab und bringt eine Liste vorkonfigurierter Dienste mit; die Gratis-Fassung deckt eine begrenzte Zahl ab. Complianz führt durch einen Fragebogen und erzeugt Banner und Texte; das Blockieren funktioniert, die Feinsteuerung einzelner Dienste ist eingeschränkt. Klaro ist quelloffen, braucht kein Konto und kennt keine Grenze, dafür konfigurierst du jeden Dienst selbst in einer Datei. Selbst bauen geht für eine Seite mit zwei Diensten; der Aufwand steckt in der Protokollierung nach Punkt 4. Für WordPress kommt eine eigene Fehlerquelle dazu, weil Themes und Plugins Skripte an der Warteschlange vorbei einbinden: Cookie-Banner für WordPress.

Was „kostenlos“ kostet: die Zahl der Dienste (fast alle Gratis-Fassungen begrenzen sie), die Protokollierung (oft rudimentär oder fehlend), die Pflege (ein nächstes Jahr eingebundener Dienst taucht nicht von selbst auf) und die eigene Zeit. Der billigste Banner ist am Ende der kleinste.

Zwei Fehler kommen oft vor: ein zweiter Banner über dem ersten, weil ein Plugin seinen eigenen mitbringt und das Theme auch; und eine Einwilligung, die nach jedem Seitenaufruf neu gefragt wird, meist ein Speicherfehler, der die Zustimmungsrate senkt, ohne etwas zu verbessern.

Das ist keine Rechtsberatung. Die Einordnung von „unbedingt erforderlich“ ist in Randbereichen umstritten, und Aufsichtsbehörden legen sie unterschiedlich streng aus. Was dagegen nicht Auslegung ist: welche Dienste deine Seite lädt und wann. Das ist messbar, und dort fängt jede sinnvolle Entscheidung an.

Stand 03.10.2026. Quellen an diesem Tag abgerufen, Zählung am selben Tag.

Quellen (5)
  • § 25 TDDDG: Schutz der Endeinrichtungen; Absatz 2 für die Ausnahme „unbedingt erforderlich“. Der Pfad heißt bei gesetze-im-internet.de weiterhin „ttdsg“.
  • § 165 TKG 2021 (RIS), Absatz 3
  • Verordnung (EU) 2016/679 (EUR-Lex): Art. 4 Nr. 11, Art. 6, Art. 7
  • EuGH, Urteil vom 01.10.2019, C-673/17 (Planet49): vorausgewähltes Häkchen ist keine Einwilligung
  • Eigene Zählung: Quelltext von 131 erreichbaren Startseiten aus 140 Tiroler Domains, curl am 03.10.2026, Suche nach Skript-Hosts und Skriptnamen gängiger Anbieter; nur Summen

Weiterlesen