Direkt zum Inhalt
existenzgruender-magazin.de
existenzgruender-magazin.de
Website & Onlineshop

Cookie-Banner-Pflicht: Wann sie gilt und was Websites beachten müssen

Laptop mit Cookie-Banner und Datenschutzeinstellungen zur Cookie-Banner-Pflicht auf einer Website
Eine Website mit Cookie-Banner und Datenschutzeinstellungen zeigt, was bei der Cookie-Banner-Pflicht zu beachten ist.

Ein Cookie-Banner ist Pflicht, sobald eine Website nicht notwendige Cookies oder vergleichbare Tracking-Technologien vor dem Setzen nutzen will. Dann braucht die Website eine aktive Einwilligung nach DSGVO und TTDSG. Ohne wirksames Consent-Tool drohen Datenschutzverstöße, Abmahnungen und Angriffe auf die Rechtssicherheit der Website.

Die Cookie-Banner-Pflicht ist die rechtliche Anforderung, vor dem Setzen nicht notwendiger Cookies und dem Einsatz entsprechender Tracking-Technologien auf einer Website eine wirksame Einwilligung der Nutzer einzuholen.

Für Betreiber von Websites und Onlineshops gehört das Thema direkt zur Cookie-Banner-Praxis auf der Website. Wer zusätzlich einen Shop betreibt, sollte auch die Vorgaben aus Onlineshop-Recht: Welche rechtlichen Pflichten ein Onlineshop erfüllen muss kennen, weil Tracking, Analyse und Marketing dort besonders häufig eingesetzt werden.

Ein Cookie-Banner ist Pflicht, wenn eine Website Cookies oder ähnliche Technologien für Statistik, Marketing, Reichweitenmessung oder Profilbildung einsetzen will. Für technisch notwendige Cookies reicht ein Banner oft nicht aus; für nicht notwendige Cookies braucht die Website eine vorherige Einwilligung.

Rechtlich drehen sich die Vorgaben vor allem um zwei Regelwerke: die DSGVO und das TTDSG. Die DSGVO verlangt eine informierte, freiwillige, konkrete und unmissverständliche Einwilligung. Das TTDSG regelt zusätzlich den Zugriff auf Informationen im Endgerät des Nutzers, also auch auf Cookies und vergleichbare Speicherungen. In der Praxis heißt das: Nicht notwendige Cookies dürfen erst nach Zustimmung gesetzt werden.

Ein Cookie-Banner ist deshalb nicht automatisch auf jeder Website Pflicht in derselben Form. Eine rein statische Website ohne Analyse-, Marketing- oder Tracking-Tools benötigt meist keine Einwilligungsabfrage für solche Zwecke. Sobald ein Website-Betreiber aber etwa Google Analytics, Meta Pixel, externe Schriftarten mit Trackingbezug oder Marketing-Tags einbindet, wird ein Consent-Tool nötig. Wer die datenschutzrechtliche Gesamtsicht auf Website-Pflichten sucht, findet ergänzende Hinweise in Strategien zur Abwehr von Abmahnungen im Datenschutz.

Welche Cookies und Tracking-Tools dürfen erst nach Einwilligung gesetzt werden?

Nach Einwilligung gehören vor allem Analyse-, Marketing- und Tracking-Tools. Dazu zählen Cookies für Reichweitenmessung, Conversion-Tracking, Retargeting, eingebettete Werbe-Pixel und viele Third-Party-Dienste. Erst nach Zustimmung darf die Website solche Daten verarbeiten oder abrufen.

Typische Beispiele sind Statistik-Cookies, Werbe-Cookies und Cookies von Drittanbietern. Auch ähnliche Technologien wie Local Storage, Fingerprinting oder gerätebezogene Kennungen fallen rechtlich in denselben Prüfbereich, wenn sie Informationen auf dem Endgerät speichern oder auslesen. Die bloße technische Bezeichnung als „kein Cookie“ ändert an der Einwilligungspflicht nichts.

Technisch notwendige Cookies bleiben davon getrennt. Dazu gehören etwa Warenkorb-Funktionen, Login-Speicherungen, Spracheinstellungen oder Sicherheitsfunktionen, wenn die Website diese Verarbeitung für den gewünschten Dienst braucht. Bei Onlineshops ist diese Abgrenzung besonders wichtig, weil der Warenkorb ohne solche Cookies oft nicht funktioniert.

Wer eine Website mit Baukasten oder Shopsystem erstellt, sollte die Einbindung dieser Dienste früh prüfen. Gerade bei Baukastensystemen sind voraktivierte Analyse- oder Marketingmodule ein häufiger Fehlerpunkt; dazu passt der Überblick in Homepage-Baukasten für Gründer: Wann sich der Einstieg lohnt sowie die technische Einordnung in Shop-Systeme für Gründer: Welche Lösung für den Onlineshop passt?.

Ein rechtssicheres Cookie-Banner muss vorab informieren, echte Wahlmöglichkeiten bieten und darf keine Zustimmung vortäuschen. Die Einwilligung muss aktiv erfolgen. Vorangekreuzte Kästchen, versteckte Ablehnung oder „Alle akzeptieren“-Designs ohne gleichwertige Ablehnmöglichkeit reichen nicht aus.

Das Cookie-Banner muss mindestens klar nennen, welche Zwecke vorliegen. Nutzer brauchen Informationen über die Kategorien von Cookies, die Anbieter, die Speicherdauer und den Zweck der Verarbeitung. Der Text im Banner muss verständlich sein und darf keine Fachbegriffe ohne Erklärung stapeln. Die Datenschutzerklärung muss die Angaben aus dem Cookie-Banner ergänzen und inhaltlich deckungsgleich bleiben. Wer sich zu rechtlichen Grundlagen rund um Immobilien und Nutzung von Websites informieren will, findet bei mehr dazu einen Immobilien-Ratgeber zu Kauf, Miete, Vermietung und Recht.

Wichtig ist außerdem, dass ein Consent-Tool die Entscheidung des Nutzers speichert und technisch durchsetzt. Nicht notwendige Cookies dürfen vor der Zustimmung nicht geladen werden. Das gilt auch für eingebettete Dienste, Tag-Manager und Skripte. Ein bloßes Hinweisbanner ohne Sperrmechanismus erfüllt die Anforderungen nicht.

Für die Website-Rechtssicherheit gehört auch das Impressum dazu. Das Cookie-Banner ersetzt keine Pflichtangaben. Ein vollständiger Überblick zu den Betreiberangaben steht in Website rechtssicher mit einem Impressum: Pflichtangaben für Betreiber.

Bereich Erforderlich Typische Folge bei Fehlern
Einwilligung Aktiv, freiwillig, informiert Unwirksamkeit der Zustimmung
Technische Umsetzung Blocking vor Zustimmung Unzulässiges Setzen von Cookies
Widerruf Jederzeit einfach möglich Verstoß gegen Transparenzpflichten
Dokumentation Nachweis der Entscheidung Beweisprobleme im Streitfall

Wie müssen Einwilligung, Widerruf und Dokumentation umgesetzt werden?

Die Einwilligung muss vor dem Laden nicht notwendiger Cookies eingeholt werden. Nutzer müssen eine echte Entscheidung treffen können. Dazu gehören Zustimmen, Ablehnen und ein späterer Widerruf. Der Widerruf muss so einfach sein wie die Erteilung der Einwilligung.

Ein Consent-Tool sollte die Auswahl so speichern, dass die Website bei einem erneuten Besuch dieselbe Entscheidung respektiert. Die Dokumentation muss nachweisen, wann, wofür und in welchem Umfang die Einwilligung vorlag. Die DSGVO verlangt eine belegbare Grundlage, wenn der Website-Betreiber sich auf Einwilligung stützt. Ohne Dokumentation bleibt die rechtliche Position schwach.

Die Datenschutzerklärung muss erläutern, welche Dienste Daten verarbeiten, welche Empfänger beteiligt sind und wie lange Daten gespeichert werden. Wenn ein Tool nur nach Zustimmung startet, muss die Datenschutzerklärung diesen Ablauf nennen. Änderungen am Tracking-Setup erfordern oft auch eine Anpassung der Erklärung und des Cookie-Banners.

In der Praxis hilft ein zentrales Consent-Tool, wenn mehrere Tracking-Tools eingebunden sind. Ein solches System steuert Sperrung, Protokollierung und Widerruf an einem Ort. Betreiber sollten prüfen, ob das Tool tatsächlich alle Skripte blockiert und nicht nur ein Banner anzeigt.

Schnelle Abmahnrisiken entstehen vor allem durch fehlende Einwilligung, vorab geladene Tracking-Tools, unklare Beschriftungen und eine fehlende Ablehnungsmöglichkeit. Auch ein unvollständiges oder täuschendes Cookie-Banner führt oft zu Konflikten mit der DSGVO und dem TTDSG.

Besonders problematisch sind Banner, die nur Zustimmung fördern. Wenn die Ablehnung versteckt ist oder mehrere Klicks mehr erfordert als die Zustimmung, fehlt die Freiwilligkeit. Ebenfalls riskant sind vorangekreuzte Kategorien, pauschale Formulierungen wie „Wir verwenden Cookies“ ohne Zweckangaben und eingebettete Dienste, die schon beim Seitenaufruf Daten übertragen.

Abmahnungen treffen Websites häufig nicht wegen eines einzelnen Satzes, sondern wegen des Gesamtbilds: Cookie-Banner, Datenschutzerklärung, tatsächliche technische Umsetzung und Dokumentation müssen zusammenpassen. Ein sauberes Impressum, eine vollständige Datenschutzerklärung und ein korrekt konfiguriertes Consent-Tool bilden die Basis. Wer typische Fehler vermeiden will, sollte die Datenschutzprozesse nicht getrennt voneinander betrachten.

Rechtssicherheit entsteht nicht durch ein grafisch sichtbares Banner, sondern durch eine korrekte Verarbeitungskette. Die Website muss Einwilligungen vor dem Tracking einholen, Widerrufe sofort berücksichtigen und die Dokumentation nachvollziehbar halten. Genau an diesen Punkten setzen die meisten Beanstandungen an.

Mehr zum Thema im Bereich Website & Onlineshop · Passend dazu: Impressumspflicht: Welche Pflichtangaben eine Unternehmenswebsite braucht · Impressumspflicht für die Unternehmenswebsite: Welche Pflichtangaben gelten?

Beitrag teilen:
Verfasst von

Annika schreibt über Krankenversicherung, Altersvorsorge und betriebliche Policen und geht dabei von den Risiken aus, nicht von den Produkten. Sie hat den Wechsel aus der Anstellung in die Selbstständigkeit selbst gemacht und den ersten Beitragsbescheid als unangenehme Überraschung erlebt. Sie hält wenig von Rundum-Paketen, die Risiken abdecken, die im konkreten Betrieb gar nicht entstehen.

Kommentar schreiben

Ihre E-Mail-Adresse wird nicht veröffentlicht.