Ihr Cookie-Banner löst meistens das falsche Problem
§ 25 TDDDG und die DSGVO sind zwei getrennte Prüfungen – und die erste hängt nicht am Personenbezug. Was ein Banner leisten muss und was es nicht rettet.
Kaum ein Element einer Website wird so oft eingebaut und so selten verstanden. Das liegt daran, dass zwei Regelwerke übereinanderliegen und das Banner nur eines davon bedient.
Zwei Ebenen, zwei Prüfungen
Ebene eins ist § 25 TDDDG – das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, wie das frühere TTDSG seit Mai 2024 heißt. Es verlangt eine Einwilligung dafür, Informationen auf dem Endgerät zu speichern oder darauf zuzugreifen. Entscheidend: Das gilt unabhängig davon, ob die Information einen Personenbezug hat. Auch ein rein technischer Zähler ohne jeden Personenbezug fällt darunter.
Ebene zwei ist die DSGVO – sie regelt, was anschließend mit den Daten geschieht. Dafür braucht es eine eigene Rechtsgrundlage. Eine Einwilligung nach § 25 TDDDG deckt den Zugriff aufs Gerät ab, nicht automatisch die spätere Auswertung, Profilbildung oder Übermittlung.
Die Ausnahme, auf die man sich wirklich stützen kann
§ 25 Abs. 2 TDDDG lässt zwei Fälle ohne Einwilligung zu: die Übertragung einer Nachricht, und was für einen vom Nutzer ausdrücklich gewünschten Dienst unbedingt erforderlich ist. Darunter fallen der Warenkorb, die Sitzungskennung, die Spracheinstellung, ein Lastverteiler-Cookie.
Nicht darunter fallen: Reichweitenmessung, die über eine reine Zählung hinausgeht, alles mit Drittanbieterbezug, Wiedererkennung über Sitzungen hinweg und sämtliches Marketing. „Wir brauchen das für unser Geschäft“ ist nicht dasselbe wie „der Nutzer hat es ausdrücklich gewünscht“.
Woran Banner in der Praxis scheitern
- Ablehnen ist schwerer als Zustimmen. Wenn „Alle akzeptieren“ ein farbiger Knopf ist und „Ablehnen“ ein grauer Textlink in der zweiten Ebene, ist die Einwilligung nicht freiwillig.
- Es wird geladen, bevor geklickt wurde. Der häufigste technische Fehler – das Banner erscheint, das Skript lief längst. Prüfbar mit den Entwicklerwerkzeugen des Browsers, ohne Fachwissen.
- Vorangekreuzte Kästchen. Seit dem Planet-49-Urteil des EuGH von 2019 eindeutig unzulässig, trotzdem noch anzutreffen.
- Kein Widerruf. Art. 7 Abs. 3 DSGVO verlangt, dass der Widerruf so einfach ist wie die Erteilung. Ein dauerhaft erreichbarer Link genügt – er fehlt oft.
- Keine Dokumentation. Sie müssen nachweisen können, wer wann worin eingewilligt hat. Ohne Protokollierung ist die Einwilligung im Streitfall wertlos.
Nehmen die Einwilligungsdienste das ab?
§ 26 TDDDG sieht anerkannte Dienste zur Einwilligungsverwaltung vor; die zugehörige Verordnung liegt vor, und seit Oktober 2025 gibt es den ersten anerkannten Dienst. Die Idee ist gut: Nutzer entscheiden einmal zentral statt auf jeder Website neu.
Für Websitebetreiber ändert das vorerst wenig. Die Teilnahme ist freiwillig, die Verbreitung gering, und das eigene Banner bleibt erforderlich, solange nicht alle Besucher über einen solchen Dienst kommen. Wer darauf wartet, verschiebt das Problem.
Das beste Banner ist keins. Wer auf externe Schriftarten, Karten, Videoeinbettungen und Drittanbieter-Analyse verzichtet und nur technisch notwendige Cookies setzt, braucht keine Einwilligung – und hat damit auch kein Banner, keine Protokollierung und keine Widerrufsverwaltung. Für viele Unternehmenswebsites ist das realistisch; es kostet ein paar bewusste Entscheidungen beim Bau, nicht Geld.
Ein Prüfgang in zehn Minuten
- Website im privaten Fenster öffnen, Entwicklerwerkzeuge starten, noch nichts anklicken.
- Unter „Netzwerk“ sehen, welche fremden Domains kontaktiert werden. Jede davon braucht eine Begründung.
- Unter „Anwendung“ nachsehen, welche Cookies und Einträge im lokalen Speicher bereits gesetzt sind.
- Ist dort mehr als das Nötigste, bevor Sie geklickt haben, ist das Banner Dekoration.
Diese Prüfung macht jede Aufsichtsbehörde genauso – und jeder Wettbewerber, der eine Abmahnung erwägt.