
Das Wichtigste in Kürze
- § 25 TDDDG verbietet das Setzen nicht notwendiger Cookies ohne vorherige Einwilligung des Nutzers.
- Ein Cookie-Banner, bei dem Ablehnen genauso einfach ist wie Annehmen, ist Pflicht.
- Vorangekreuzte Checkboxen und „Weiter surfen bedeutet Zustimmung“ sind rechtswidrig.
- Dark Patterns im Cookie-Banner sind abmahnbar und können auch unter das UWG fallen.
- Auch Tracking ohne Cookies (Fingerprinting, Pixel) unterliegt der Einwilligungspflicht.
Inhaltsverzeichnis
Rechtsgrundlage: § 25 TDDDG
Die rechtliche Grundlage für Cookie-Einwilligungen ist § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz). Diese Vorschrift setzt Art. 5 Abs. 3 der ePrivacy-Richtlinie um und gilt unabhängig von der DSGVO. Das bedeutet: Selbst wenn eine Verarbeitung nach DSGVO auf ein berechtigtes Interesse gestützt werden könnte, gilt für den vorgelagerten Schritt des Cookie-Setzens § 25 TDDDG.
§ 25 TDDDG verbietet das Speichern von Informationen auf dem Endgerät des Nutzers oder den Zugriff darauf ohne vorherige informierte Einwilligung. Das gilt für Cookies, aber auch für andere Techniken wie LocalStorage, Session-Storage oder Fingerprinting-Methoden.
Was braucht eine Einwilligung und was nicht?
§ 25 Abs. 2 TDDDG sieht Ausnahmen von der Einwilligungspflicht vor. Keine Einwilligung ist erforderlich, wenn der alleinige Zweck die Durchführung einer Übertragung über ein öffentliches Telekommunikationsnetz ist, oder wenn die Speicherung unbedingt erforderlich ist, damit ein Dienst erbracht werden kann, der vom Nutzer ausdrücklich angefordert wurde.
In der Praxis sind ohne Einwilligung erlaubt:
- Session-Cookies für den Warenkorb im Online-Shop
- Login-Cookies für eingeloggte Nutzer
- Cookies, die technisch zwingend notwendig sind, um die Seite zu laden
Einwilligung zwingend erforderlich ist für:
- Analytics-Cookies (Google Analytics, Matomo mit Tracking)
- Werbe-Cookies und Retargeting
- Social-Media-Plugins (Like-Buttons, die beim Laden Cookies setzen)
- A/B-Testing-Tools
- Heat-Map-Tools
Cookie-Banner rechtlich prüfen lassen
Wir schauen uns Ihren Cookie-Banner an und sagen Ihnen, ob er den aktuellen Anforderungen entspricht.
Anforderungen an einen rechtssicheren Cookie-Banner
Damit eine Einwilligung wirksam ist, muss sie freiwillig, informiert, spezifisch und unmissverständlich abgegeben werden (Art. 4 Nr. 11 DSGVO). Für Cookie-Banner folgt daraus:
- Ablehnen muss so einfach sein wie Annehmen. Ein prominenter „Alle akzeptieren“-Button neben einem schwer auffindbaren Ablehnen-Link genügt nicht.
- Keine vorangekreuzten Checkboxen. Einwilligung setzt ein aktives Tun des Nutzers voraus.
- Klare Information: Welche Cookies werden zu welchem Zweck gesetzt? Welche Anbieter erhalten Daten?
- Granulare Kontrolle: Nutzer müssen verschiedene Zwecke (Analytics, Marketing) einzeln akzeptieren oder ablehnen können.
- Widerruf muss jederzeit möglich sein und darf nicht schwerer sein als die ursprüngliche Einwilligung.
Dark Patterns: Was verboten ist
Unter Dark Patterns versteht man Designentscheidungen, die Nutzer unbewusst zu einer bestimmten Entscheidung drängen. Im Cookie-Banner-Kontext sind das:
- Ablehnen-Button in grau, Akzeptieren-Button in kräftigem Blau
- Ablehnen-Option hinter mehreren Klicks versteckt
- Irreführende Formulierungen wie „Ich bin damit nicht einverstanden, schlechte Erfahrungen zu machen“
- Countdown-Timer, der Druck erzeugt
- Banner, der die gesamte Seite verdeckt, ohne echte Ablehnen-Option
Die Aufsichtsbehörden in Deutschland haben Dark Patterns ausdrücklich als rechtswidrig eingestuft. Auch das UWG kann eingreifen, wenn ein Dark Pattern als unlautere geschäftliche Handlung einzuordnen ist.
Tracking ohne Cookies
§ 25 TDDDG gilt nicht nur für Cookies, sondern für jeden Zugriff auf das Endgerät. Browser-Fingerprinting (Identifikation anhand von Browser-Eigenschaften, Bildschirmauflösung, installierten Schriftarten) und Tracking-Pixel fallen ebenfalls unter die Einwilligungspflicht, wenn sie nicht rein technisch notwendig sind.
Wer auf Tracking verzichten möchte, ohne Einwilligungen einholen zu müssen, kann auf datenschutzfreundliche Lösungen setzen. Analytics-Tools wie Pirsch oder Plausible arbeiten ohne Cookies und ohne Personenbezug auf Server-Ebene. Mehr dazu: Pirsch Analytics datenschutzkonform einsetzen.
Dokumentation und Nachweis
Im Falle einer Aufsichtsbehörden-Prüfung oder einer Abmahnung müssen Sie nachweisen können, dass die Einwilligungen der Nutzer wirksam erteilt wurden. Gute Consent-Management-Plattformen (CMPs) protokollieren Einwilligungen mit Zeitstempel, IP-Adresse (in datenschutzkonformer Form) und Banner-Version automatisch.
Ohne diese Dokumentation ist es schwer, im Streitfall zu belegen, dass eine wirksame Einwilligung vorlag.
Fazit
Ein Cookie-Banner ist mehr als ein lästiges Pop-up. Er ist ein Rechtsinstrument, das bei falscher Gestaltung zur Abmahnfalle wird. Die Anforderungen sind klar: echte Wahlmöglichkeit, keine Dark Patterns, Widerrufsmöglichkeit, Dokumentation. Wer seinen Banner professionell gestalten lässt und regelmäßig aktualisiert, ist auf der sicheren Seite.
Website rechtssicher gestalten lassen
Schildern Sie uns Ihr Anliegen kurz. Wir melden uns schnellstmöglich zurück und geben Ihnen eine erste ehrliche Einschätzung.