Customer Impact

Daten & Tracking

Cookie-Richtlinien: was TDDDG und DSGVO für Cookies auf Ihrer Website verlangen

Für KI kopieren

Cookie-Richtlinien regeln, wann eine Website Cookies und ähnliche Technologien im Browser ihrer Besucher speichern oder auslesen darf. In Deutschland ist die zentrale Vorschrift § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, früher TTDSG): Grundsätzlich brauchen Sie dafür eine Einwilligung, außer der Cookie ist unbedingt erforderlich. Wie diese Einwilligung aussehen muss, bestimmt die DSGVO. Dieser Artikel ordnet die Begriffe, zitiert die Primärtexte und zeigt, wie Sie Ihre eigene Website prüfen.

Wer nach Cookie-Richtlinien sucht, meint meist eines von drei Dingen. Es lohnt sich, sie zu trennen, weil jedes eine andere Frage beantwortet.

  1. Die EU-Cookie-Richtlinie. So wird umgangssprachlich die ePrivacy-Richtlinie 2002/58/EG genannt. Ihr Art. 5 Abs. 3 verlangt in der seit 2009 geltenden Fassung, dass das Speichern von Informationen im Endgerät nur erlaubt ist, wenn der Nutzer “auf der Grundlage von klaren und umfassenden Informationen […] seine Einwilligung gegeben hat” (konsolidierte Fassung auf EUR-Lex). Eine Richtlinie gilt nicht direkt: Jeder Mitgliedstaat setzt sie in nationales Recht um.
  2. Das deutsche Gesetz. In Deutschland erfolgt diese Umsetzung im TDDDG. Das Gesetz trat 2021 als TTDSG in Kraft. Überschrift, Kurzbezeichnung und Abkürzung wurden laut gesetze-im-internet.de mit Wirkung vom 14. Mai 2024 geändert, seitdem heißt es TDDDG. Inhaltlich blieb die Cookie-Regel in § 25 gleich. Deshalb finden Sie in älteren Texten noch “TTDSG”.
  3. Die Cookie-Richtlinie einer Website. Das ist die Seite, auf der ein Anbieter auflistet, welche Cookies er setzt, wozu und wie lange. Sie ist Teil Ihrer Informationspflicht, ersetzt aber keine Einwilligung. Ein Beispiel ist unsere eigene Cookie-Richtlinie.

Daneben gilt die DSGVO, sobald über Cookies personenbezogene Daten verarbeitet werden, etwa eine Client-ID, eine IP-Adresse oder ein Werbeprofil. Grob gesagt: Das TDDDG regelt den Zugriff auf das Endgerät, die DSGVO die Verarbeitung der Daten danach.

Wann brauchen Sie nach § 25 TDDDG eine Einwilligung?

Die Grundregel steht in § 25 Abs. 1 TDDDG (Gesetzestext):

“Die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind, sind nur zulässig, wenn der Endnutzer auf der Grundlage von klaren und umfassenden Informationen eingewilligt hat.”

Drei Punkte fallen dabei auf:

  • Es geht nicht nur um Cookies. Gemeint ist jede Information im Endgerät: Local Storage, Session Storage, Pixel, die Daten auslesen, oder Fingerprinting-Skripte.
  • Es geht nicht nur um personenbezogene Daten. Der EuGH hat im Urteil Planet49 entschieden, dass der Schutz unabhängig davon gilt, ob die gespeicherte Information personenbezogen ist (Rechtssache C-673/17, Urteilstext).
  • Die Einwilligung kommt vorher. Ein Cookie, der beim Laden der Seite gesetzt wird, bevor der Besucher etwas gewählt hat, ist ohne Einwilligung gesetzt.

Die Ausnahmen in § 25 Abs. 2

Keine Einwilligung brauchen Sie in zwei Fällen: wenn der alleinige Zweck die Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist, oder wenn das Speichern oder Auslesen “unbedingt erforderlich ist, damit der Anbieter eines digitalen Dienstes einen vom Nutzer ausdrücklich gewünschten digitalen Dienst zur Verfügung stellen kann”.

Das Wort “unbedingt” ist streng gemeint. Der Warenkorb im Shop, die Login-Sitzung, ein Lastverteilungs-Cookie oder das Speichern der Cookie-Entscheidung selbst fallen typischerweise darunter. Reichweitenmessung, Werbung, Remarketing, Heatmaps oder A/B-Tests fallen typischerweise nicht darunter, auch wenn sie für Ihr Geschäft wichtig sind. Die Datenschutzkonferenz der Aufsichtsbehörden (DSK) erläutert die Abgrenzung im Detail in ihrer Orientierungshilfe für Anbieter von digitalen Diensten (OH Digitale Dienste, Stand November 2024).

Cookie-TypEinwilligung nötig?Beispiel
Technisch unbedingt erforderlichNein (§ 25 Abs. 2)Warenkorb, Login-Sitzung, gespeicherte Consent-Entscheidung
PräferenzenJe nach Fall, oft jaSprachwahl, die über den Wunsch des Nutzers hinaus gespeichert wird
Statistik und ReichweitenmessungIn der Regel jaGoogle Analytics (_ga), Heatmap-Tools
Marketing und WerbungJaGoogle Ads (_gcl_au), Meta-Pixel (_fbp), TikTok (_ttp)
Drittanbieter-InhalteIn der Regel jaEingebettete Videos, Karten oder Social-Media-Widgets, die Cookies setzen

Die Tabelle ist eine Faustregel. Entscheidend ist der konkrete Zweck, nicht der Name des Tools.

Das TDDDG verweist für die Einwilligung auf die DSGVO. Dort steht, was eine wirksame Einwilligung ist und wie Sie mit ihr umgehen müssen (DSGVO auf EUR-Lex).

  • Definition (Art. 4 Nr. 11). Eine Einwilligung ist “jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung”. Weitersurfen, Scrollen oder Schließen des Banners sind keine bestätigende Handlung.
  • Rechtsgrundlage (Art. 6 Abs. 1 Buchst. a). Die Verarbeitung ist rechtmäßig, wenn die betroffene Person “ihre Einwilligung zu der Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke gegeben” hat. “Bestimmte Zwecke” bedeutet: Sie brauchen getrennte Wahlmöglichkeiten für Statistik und Marketing, nicht ein einziges Pauschal-Ja.
  • Nachweis (Art. 7 Abs. 1). Der Verantwortliche “muss nachweisen können”, dass eingewilligt wurde. Sie brauchen also ein Protokoll der Entscheidungen.
  • Widerruf (Art. 7 Abs. 3). “Der Widerruf der Einwilligung muss so einfach wie die Erteilung der Einwilligung sein.” Ein Link im Footer, der das Banner wieder öffnet, ist die übliche Lösung.

Verstöße gegen die Einwilligungsbedingungen fallen unter Art. 83 Abs. 5 DSGVO. Der Text nennt dort Geldbußen von bis zu zwanzig Millionen Euro oder bis zu vier Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Das sind Höchstbeträge aus dem Gesetz, keine typischen Bußgelder.

Vorangekreuzte Kästchen: was EuGH und BGH entschieden haben

Zwei Urteile prägen die Praxis in Deutschland.

Im Fall Planet49 (Urteil vom 1. Oktober 2019, C-673/17) entschied der EuGH, dass keine wirksame Einwilligung vorliegt, wenn das Setzen von Cookies über ein voreingestelltes Ankreuzkästchen erlaubt wird, das der Nutzer abwählen muss. Außerdem müssen Sie über die Funktionsdauer der Cookies und darüber informieren, ob Dritte Zugriff erhalten (Urteil auf EUR-Lex).

Der Bundesgerichtshof übernahm das im Verfahren “Cookie-Einwilligung II” (Urteil vom 28. Mai 2020, I ZR 7/16). Laut Pressemitteilung des BGH liegt “keine wirksame Einwilligung” vor, wenn die Speicherung mittels Cookies “durch ein voreingestelltes Ankreuzkästchen erlaubt wird”. Für Cookies zur Erstellung von Nutzerprofilen für Werbezwecke ist die Einwilligung des Nutzers erforderlich.

Kein Gesetz schreibt wörtlich ein “Banner” vor. Pflicht ist die Einwilligung, sobald Sie nicht unbedingt erforderliche Cookies oder Tracking einsetzen. Ein Banner ist in der Praxis nur das übliche Werkzeug, um diese Einwilligung einzuholen. Setzen Sie ausschließlich technisch notwendige Cookies, brauchen Sie kein Einwilligungsbanner, wohl aber eine Information in Ihrer Datenschutzerklärung.

Ein Banner, das die Anforderungen erfüllt, hat diese Merkmale:

  1. Ablehnen ist so einfach wie Annehmen. Weil eine Einwilligung freiwillig sein muss, sollte die Ablehnung ohne Umweg möglich sein, idealerweise mit einer gleichwertigen Schaltfläche auf der ersten Ebene. Zur Gestaltung im Einzelnen siehe die OH Digitale Dienste der DSK.
  2. Keine vorausgewählten Kästchen. Siehe Planet49 und BGH.
  3. Getrennte Zwecke. Statistik und Marketing sind einzeln wählbar.
  4. Klare Information. Wer setzt welchen Cookie, wozu, wie lange, und erhalten Dritte Zugriff?
  5. Nichts lädt vorher. Tags für Analyse und Werbung feuern erst nach der Zustimmung.
  6. Widerruf jederzeit. Ein dauerhaft erreichbarer Link öffnet die Einstellungen wieder.
  7. Protokoll. Die Entscheidungen werden dokumentiert.

Einwilligungsverwaltung nach § 26 TDDDG

§ 26 TDDDG sieht anerkannte Dienste zur Einwilligungsverwaltung vor. Das sind Dienste, die Ihre Einwilligungsentscheidungen nutzerfreundlich verwalten, unabhängig von wirtschaftlichen Interessen an den verwalteten Daten sind und die Informationen nur für diesen Zweck verarbeiten. Die Einzelheiten regelt die Verordnung über Dienste zur Einwilligungsverwaltung (EinwV). Für die meisten Websites ändert das am Grundprinzip nichts: Sie brauchen weiterhin eine wirksame Einwilligung, bevor Sie nicht notwendige Cookies setzen.

Wer Google Analytics oder Google Ads einsetzt, hat neben dem Gesetz noch eine zweite Regelquelle: Googles eigene Richtlinie zur Einwilligung der Nutzer in der EU. Sie gilt für Nutzer im Europäischen Wirtschaftsraum, im Vereinigten Königreich und in der Schweiz. Sie verpflichtet Sie, eine rechtlich wirksame Einwilligung für Cookies und personalisierte Werbung einzuholen, Einwilligungen zu protokollieren und den Widerruf klar zu erklären.

Technisch läuft das über den Consent Mode. In der Version 2 kommen zu ad_storage und analytics_storage die Signale ad_user_data und ad_personalization hinzu. Laut Google-Dokumentation müssen Sie für jeden Typ einen Standardwert setzen, bevor Messbefehle ausgeführt werden: “If your consent code is called out of order, consent defaults won’t work.” Fehlen die Signale, kann Google Ads Remarketing und Conversion-Modellierung nur eingeschränkt nutzen.

Die Einrichtung über den Google Tag Manager mit einer Consent-Plattform beschreiben wir Schritt für Schritt im Artikel über Cookiebot. Wie der Google Tag Manager die Reihenfolge von Consent und Tags steuert, lesen Sie im eigenen Leitfaden.

So prüfen Sie Ihre eigene Website

Ob Ihre Seite die Cookie-Richtlinien einhält, sehen Sie nicht am Banner, sondern daran, was beim ersten Laden passiert. Die Kurzfassung:

  1. Öffnen Sie Ihre Website in einem privaten Browserfenster, ohne zu klicken.
  2. Öffnen Sie die Entwicklertools und schauen Sie unter “Anwendung” (Chrome) die gesetzten Cookies an.
  3. Prüfen Sie im Tab “Netzwerk”, ob schon Anfragen an Google Analytics, Google Ads, Meta oder andere Anbieter rausgehen.
  4. Lehnen Sie ab und prüfen Sie erneut. Danach dürfen keine Marketing-Cookies dazukommen.

Die ausführliche Anleitung mit allen Schritten steht in Cookies prüfen: setzt Ihre Website Cookies ohne Einwilligung?. Schneller geht es mit unserem Cookie Checker, der zeigt, was Ihre Seite vor dem ersten Klick setzt.

Die häufigsten Fehler und wie Sie sie beheben

  • Tags laden vor der Einwilligung. Der Analytics- oder Pixel-Code steht hart im Theme und läuft am Banner vorbei. Lösung: alle Tags über den Tag Manager laden und an den Consent-Status koppeln.
  • Consent Mode ohne Standardwert. Die Plattform sendet erst nach dem Klick ein Signal, die ersten Treffer gehen ohne Status raus. Lösung: Default auf “denied” auf dem Trigger Consent Initialization.
  • “Ablehnen” versteckt. Ablehnen steht nur in der zweiten Ebene oder als kleiner Textlink. Lösung: gleichwertige Schaltfläche auf der ersten Ebene.
  • Falsch kategorisierte Cookies. Ein Werbe-Cookie steht als “notwendig” in der Liste und lädt immer. Lösung: Scan-Ergebnisse der Consent-Plattform regelmäßig prüfen.
  • Drittanbieter-Einbettungen. Videos oder Karten setzen Cookies, sobald die Seite lädt. Lösung: Zwei-Klick-Lösung oder datensparsame Einbettung. Mehr zum Hintergrund in unserem Artikel über Third-Party-Cookies.
  • Kein Widerruf. Wer einmal zugestimmt hat, findet die Einstellungen nicht wieder. Lösung: dauerhafter Link im Footer.

Wer weniger Daten an Dritte geben will, kann Tags über einen eigenen Server laufen lassen. Das ersetzt die Einwilligung nicht, gibt Ihnen aber mehr Kontrolle darüber, was weitergegeben wird. Lesen Sie dazu Server-Side Tracking und, für die Frage nach dem Speicherort, EU-Hosting und DSGVO.

Wann lassen Sie das prüfen oder einrichten?

Ein Banner einzubauen dauert eine Stunde. Ein Setup, bei dem Consent-Plattform, Tag Manager, Consent Mode v2, GA4, Google Ads und Meta zusammenpassen, braucht mehr Sorgfalt. Wenn Sie wissen wollen, wo Ihre Seite steht, beginnen Sie mit einem Tracking Audit. Soll das Setup gebaut werden, übernimmt unsere Tracking Agentur Einrichtung, Consent Mode v2 und Tests. Für die rechtliche Bewertung bleibt Ihre Datenschutzberatung zuständig.

Häufige Fragen

Was ist der Unterschied zwischen TTDSG und TDDDG?

Es ist dasselbe Gesetz. Das TTDSG wurde mit Wirkung vom 14. Mai 2024 in Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) umbenannt. Die Cookie-Regel steht weiterhin in § 25.

Was ist die EU-Cookie-Richtlinie?

Gemeint ist die ePrivacy-Richtlinie 2002/58/EG, deren Art. 5 Abs. 3 die Einwilligung für das Speichern von Informationen im Endgerät verlangt. Deutschland setzt sie mit § 25 TDDDG um.

Brauche ich für Google Analytics eine Einwilligung?

In der Regel ja. Reichweitenmessung gilt nicht als unbedingt erforderlich für den vom Nutzer gewünschten Dienst. Ob eine bestimmte, stark eingeschränkte Konfiguration anders zu bewerten ist, klären Sie mit Ihrer Datenschutzberatung.

Reicht “Mit der Nutzung der Website stimmen Sie Cookies zu”?

Nein. Eine Einwilligung braucht nach Art. 4 Nr. 11 DSGVO eine eindeutige bestätigende Handlung. Weitersurfen ist keine solche Handlung.

Muss ich Einwilligungen speichern?

Ja. Nach Art. 7 Abs. 1 DSGVO müssen Sie nachweisen können, dass eingewilligt wurde. Auch Googles EU-Richtlinie verlangt, dass Sie Einwilligungen protokollieren.

Wie oft sollte ich meine Website prüfen?

Nach jeder Änderung an Theme, Plugins oder Tags, und zusätzlich in festen Abständen. Neue Einbettungen oder ein Update der Consent-Plattform können Cookies einschleusen, ohne dass es jemand bemerkt.

Kostenloser Website-Scan

Geben Sie Ihre Website ein und erhalten Sie innerhalb weniger Minuten eine automatische Analyse mit konkreten technischen und SEO-Verbesserungen. Ohne Verkaufsgespräch.

Wohin dürfen wir Ihren Bericht schicken?

Wir verwenden Ihre Daten ausschließlich für Ihren Scan. Kein Spam, Abmeldung jederzeit möglich.