Recht & Compliance

Cookie-Banner-Pflicht: wann er nötig ist und wann nicht

Ein Cookie-Banner ist keine allgemeine Website-Pflicht, sondern die Folge bestimmter Werkzeuge. Welche Einbindungen ihn auslösen, warum „Ablehnen" auf die erste Ebene gehört und wie eine Website ganz ohne Banner auskommt.

9 Min. Lesezeit
Redaktionell geprüft von Alexander Seidlertwentyonepixels
Umgekipptes Glas mit Haferkeksen neben dem Deckel voller Kekse und einem Glas Milch auf einem Holztisch
Symbolfoto · Foto: Vilnis Husko / Pexels

Gibt es eine Cookie-Banner-Pflicht?

Eine Pflicht, einen Cookie-Banner anzuzeigen, gibt es nicht. Pflicht ist die Einwilligung – und zwar immer dann, wenn eine Website Informationen auf dem Gerät des Besuchers speichert oder von dort ausliest, ohne dass dies für den gewünschten Dienst unbedingt erforderlich ist. Der Banner ist nur das übliche Werkzeug, um diese Einwilligung einzuholen.

Die Grundlage steht in § 25 Absatz 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG): Speichern und Auslesen sind nur zulässig, wenn der Nutzer auf Grundlage klarer und umfassender Informationen eingewilligt hat. Die Einwilligung selbst richtet sich nach der DSGVO, also nach Artikel 4 Nummer 11 und Artikel 7.

Daraus folgt die Umkehrung, die in der Diskussion meist untergeht: Wer nichts Einwilligungsbedürftiges einsetzt, braucht keinen Banner. Ein Banner, der „technisch notwendige Cookies" ankündigt und sonst nichts abfragt, ist kein Rechtsschutz, sondern Dekoration – und kostet Aufmerksamkeit beim ersten Seitenaufruf.

TDDDG und Cookie-Einwilligung: es geht nicht nur um Cookies

Das TDDDG knüpft die Einwilligung an jeden Zugriff auf das Endgerät, nicht an das Cookie als Technik. Erfasst sind ebenso Local Storage, Session Storage, Zählpixel, die eine Kennung ablegen, und das Auslesen von Geräteeigenschaften. Die Aufsichtsbehörden werten es in ihrer Orientierungshilfe für digitale Dienste (Version 1.2, November 2024, Randnummer 24) ausdrücklich als Zugriff, wenn per JavaScript Eigenschaften eines Geräts ausgelesen und für einen Fingerprint an einen Server übermittelt werden.

Ebenso wichtig ist, was das TDDDG nicht verlangt: einen Personenbezug. Nach Randnummer 26 der Orientierungshilfe gilt die Einwilligungspflicht unabhängig davon, ob die gespeicherte Information eine Person identifiziert. Ein „anonymer" Analyse-Cookie ist deshalb nicht automatisch einwilligungsfrei.

Die DSGVO kommt erst im zweiten Schritt hinzu, wenn die so gewonnenen Daten verarbeitet werden. Beide Ebenen sind getrennt zu prüfen – ein Werkzeug kann nach dem TDDDG einwilligungsfrei sein und trotzdem eine Rechtsgrundlage nach Artikel 6 DSGVO brauchen, etwa weil es IP-Adressen an einen Dritten überträgt.

Was „unbedingt erforderlich" bedeutet – und was nicht

Ohne Einwilligung erlaubt ist nach § 25 Absatz 2 Nummer 2 TDDDG nur der Zugriff, der unbedingt erforderlich ist, damit der Anbieter einen vom Nutzer ausdrücklich gewünschten Dienst bereitstellen kann. Die Aufsichtsbehörden legen das eng aus: Gemeint ist technische Erforderlichkeit, nicht wirtschaftliche. Dass ein Geschäftsmodell auf Messdaten angewiesen ist, macht den Zugriff nicht erforderlich (Randnummer 78).

Auch der Zeitpunkt zählt. Ein Warenkorb-Cookie ist nach Randnummer 80 regelmäßig erst dann unbedingt erforderlich, wenn tatsächlich ein Artikel in den Warenkorb gelegt oder der Zahlvorgang eingeleitet wurde – nicht schon beim Stöbern. Dasselbe gilt für Chat, Kartendienst oder Merkliste: Sie sind „gewünscht", sobald jemand sie anklickt, nicht beim Laden der Startseite (Randnummer 76).

Typischerweise ohne Einwilligung zulässig sind damit ein Sitzungs-Cookie für einen Login, ein Warenkorb nach dem ersten Artikel, ein Schutz-Token für Formulare und das Speichern der Banner-Entscheidung selbst. Nicht darunter fallen Webanalyse über Drittanbieter, Werbe- und Remarketing-Pixel, A/B-Tests mit gespeicherter Variante und eingebettete Fremdinhalte, die beim Laden Kennungen setzen.

Ablehnen-Button im Cookie-Banner: Pflicht auf der ersten Ebene

Wer einen Banner zeigt, der den Besuch blockiert, muss das Ablehnen genauso einfach machen wie das Zustimmen – auf derselben Ebene, mit gleichem Aufwand. Die Orientierungshilfe sagt das in Randnummer 59 und 60: Ist die Ablehnung mit mehr Klicks oder weniger Sichtbarkeit verbunden, fehlt es regelmäßig an der Freiwilligkeit, und ohne sachlichen Grund wertet die Aufsicht das als treuwidrige Einflussnahme.

Zwei Gerichte haben das bestätigt. Das Oberlandesgericht Köln untersagte am 19. Januar 2024 (6 U 80/23) einen Banner, der Ablehnen nur über „Einstellungen" erlaubte; dabei galt auch ein mit „Akzeptieren & Schließen" beschriftetes X als unzulässig, weil ein X üblicherweise ein Fenster schließt und nicht in Werbe-Cookies einwilligt. Das Verwaltungsgericht Hannover entschied am 19. März 2025 (10 A 5385/22): Steht „Alle akzeptieren" auf der ersten Ebene, muss dort auch eine gleichwertige Ablehnoption stehen.

Die Grenze der Regel nennen die Aufsichtsbehörden selbst. Nach Randnummer 124 ist eine Ablehnfunktion auf erster Ebene nicht generell erforderlich – nur dann, wenn Nutzer mit dem Banner interagieren müssen, um weiterzulesen. Ein Hinweis, der keine Inhalte verdeckt, kann ohne sie auskommen. In der Praxis verdecken die meisten Banner Inhalte, gerade auf kleinen Bildschirmen, und die Ausnahme greift entsprechend selten.

Website ohne Cookie-Banner: was dafür wegfallen muss

Eine Website kommt ohne Banner aus, wenn sie nur noch Zugriffe auf das Endgerät enthält, die unbedingt erforderlich sind. Das ist weniger eine juristische als eine technische Entscheidung: Jede eingebundene Fremdquelle wird darauf geprüft, ob sie beim Laden etwas speichert oder ausliest – und ob sie Daten an einen Dritten überträgt.

Die üblichen Verursacher sind schnell aufgezählt: Analyse-Werkzeuge mit Cookie oder Geräte-Kennung, Werbe- und Social-Media-Pixel, eingebettete Videos und Karten, Chat-Widgets, Bewertungs-Widgets und Schriften von fremden Servern. Für jeden gibt es eine Alternative, die ohne Einwilligung auskommt – oder die Lösung, ihn erst nach einem Klick zu laden („Zwei-Klick-Lösung").

Ein Beispiel aus diesem Projekt: Die Schriften von twentyonepixels.de liegen auf dem eigenen Server und werden per @font-face eingebunden, statt sie bei einem Schriften-Dienst abzurufen. Das Landgericht München I hatte am 20. Januar 2022 (3 O 17493/20) einem Besucher 100 Euro Schadensersatz zugesprochen, weil eine Website seine IP-Adresse beim Laden von Google Fonts ohne Einwilligung an Google übermittelte. Das ist ein DSGVO-Fall, kein TDDDG-Fall – aber er zeigt, dass „kein Cookie" nicht „kein Problem" heißt.

Google Analytics ohne Cookie-Banner: was geht und was nicht

Google Analytics lässt sich in Deutschland nicht ohne Einwilligung betreiben. Das Werkzeug setzt Kennungen auf dem Endgerät, um Besucher wiederzuerkennen, und überträgt Nutzungsdaten an Google; beides fällt unter § 25 TDDDG bzw. Artikel 6 DSGVO, und eine Ausnahme nach „unbedingt erforderlich" scheitert an Randnummer 78 der Orientierungshilfe.

Ohne Banner funktioniert nur eine Messung, die auf das Endgerät nicht zugreift. Die Orientierungshilfe nennt in Randnummer 88 selbst, was einer reinen Zählung entspricht: Seitenaufrufe aus Server-Logdateien ohne personenbezogene Daten oder ein einfaches Zählpixel des eigenen Dienstes, das keine weiteren Nutzerdaten erfasst. Werkzeuge, die auf dem eigenen Server laufen und ohne Cookie und ohne Fingerprint zählen, bewegen sich in diesem Rahmen.

Was die Aufsicht ausdrücklich nicht tut, ist eine Pauschalfreigabe für „Reichweitenmessung" zu erteilen. Nach Randnummer 89 lässt sich die Einwilligungsfreiheit nur für eine genau definierte Konfiguration beurteilen, und sie entfällt, sobald weitere Nutzerinformationen oder Auswertungen hinzukommen. Cookielose Messung heißt also: weniger Detail, dafür vollständige Zahlen ohne die Lücke, die eine Ablehnungsquote in jede Statistik reißt.

Consent Mode v2: Pflicht für Google-Werbung, kein Ersatz für die Einwilligung

Der Google Consent Mode v2 ist keine gesetzliche Pflicht, sondern eine Vertragsbedingung von Google. Seit dem 6. März 2024 verlangt Google ihn für Werbetreibende mit Nutzern im Europäischen Wirtschaftsraum, wenn sie Funktionen wie Remarketing-Listen weiter nutzen wollen. Er übermittelt den Einwilligungsstatus über vier Signale: ad_storage, analytics_storage, ad_user_data und ad_personalization.

Rechtlich ersetzt der Consent Mode keinen Banner, er setzt einen voraus. Er transportiert nur die Entscheidung, die der Besucher in einem Banner getroffen hat. Wer Google Ads mit Remarketing betreibt, braucht deshalb beides: eine wirksame Einwilligungsabfrage und die korrekte Weitergabe ihres Ergebnisses an die Google-Tags.

Entscheidend ist die Wahl zwischen den beiden Varianten. Im Basis-Modus laden die Google-Tags erst nach der Zustimmung, vorher wird nichts übertragen. Im erweiterten Modus laden sie sofort und senden laut Google auch bei verweigerter Zustimmung „Messungen ohne Cookies". Ob solche Pings ohne Einwilligung zulässig sind, ist nicht entschieden; nach Randnummer 24 der Orientierungshilfe gilt das Auslesen von Geräteeigenschaften per JavaScript bereits als Zugriff auf das Endgerät. Wer auf Nummer sicher gehen will, nimmt den Basis-Modus.

Was ein Banner nicht leistet – und was jetzt zu prüfen ist

Ein Cookie-Banner regelt nur den Zugriff auf das Endgerät und die Einwilligung dazu. Er ersetzt weder die Datenschutzerklärung noch Auftragsverarbeitungsverträge, noch die Rechtsgrundlage für Datenübertragungen an Dritte. Und er nützt nichts, wenn Dienste trotzdem vor der Entscheidung laden – ein häufiger technischer Fehler, weil das Einbinden im Seitenkopf bequemer ist als das nachträgliche Nachladen.

Die Prüfung ist schnell gemacht. Seite in einem frischen Browserprofil aufrufen, nichts anklicken, in den Entwicklerwerkzeugen nachsehen: Welche Cookies und Speichereinträge liegen bereits vor? Welche Anfragen gehen an fremde Server? Alles, was dort vor der Entscheidung auftaucht und nicht unbedingt erforderlich ist, ist ein Befund – mit oder ohne Banner.

Danach steht eine Abwägung, die jedes Unternehmen selbst treffen muss: Lohnen die Daten aus Drittanbieter-Werkzeugen den Banner, den Pflegeaufwand und die Lücke durch Ablehnungen? Für viele Firmenwebsites, die vor allem Anfragen erzeugen sollen, lautet die Antwort nein. Für einen Shop mit Werbebudget und Remarketing lautet sie meist ja – dann aber mit einem Banner, der Ablehnen so leicht macht wie Zustimmen.

Rechtsgrundlagen

Häufige Fragen

Nein. § 25 Absatz 2 Nummer 2 TDDDG nimmt Zugriffe auf das Endgerät von der Einwilligungspflicht aus, die unbedingt erforderlich sind, um einen ausdrücklich gewünschten Dienst bereitzustellen – etwa einen Login oder einen Warenkorb nach dem ersten Artikel. Ohne Einwilligungsbedarf gibt es nichts abzufragen, also auch keinen Banner. Über die eingesetzten Cookies informieren muss die Datenschutzerklärung trotzdem.

In den meisten Fällen ja. Steht „Alle akzeptieren" auf der ersten Ebene, verlangt das Verwaltungsgericht Hannover (19. März 2025, 10 A 5385/22) dort eine gleichwertige Ablehnoption, und das Oberlandesgericht Köln (19. Januar 2024, 6 U 80/23) hat einen Banner ohne solche Option untersagt. Die Datenschutzaufsicht verlangt die Ablehnung auf erster Ebene immer dann, wenn der Banner Inhalte verdeckt und Nutzer handeln müssen, um weiterzulesen.

Nein. Google Analytics setzt Kennungen auf dem Endgerät und überträgt Nutzungsdaten an Google; beides braucht in Deutschland eine Einwilligung. Ohne Banner funktioniert nur eine Messung, die nicht auf das Endgerät zugreift – etwa die Auswertung von Server-Logdateien ohne personenbezogene Daten oder ein selbst betriebenes Werkzeug, das ohne Cookie und ohne Fingerprint zählt. Die Datenschutzaufsicht beurteilt solche Lösungen allerdings nur für eine genau definierte Konfiguration, nicht pauschal.

Nein, er ist eine Vorgabe von Google, keine des Gesetzgebers. Seit dem 6. März 2024 verlangt Google ihn für Werbetreibende mit Nutzern im Europäischen Wirtschaftsraum, damit Funktionen wie Remarketing-Listen weiter arbeiten. Er ersetzt keine Einwilligung, sondern übermittelt deren Ergebnis an die Google-Tags. Wer Google Ads mit Remarketing nutzt, braucht deshalb weiterhin einen Banner mit wirksamer Einwilligungsabfrage.

Nein. § 25 TDDDG erfasst jeden Zugriff auf das Endgerät, nicht nur Cookies – also auch Local Storage, Zählpixel mit Kennung und das Auslesen von Geräteeigenschaften für einen Fingerprint, das die Aufsichtsbehörden ausdrücklich als Zugriff werten. Außerdem kann eine Einbindung ohne jeden Gerätezugriff trotzdem eine Rechtsgrundlage nach der DSGVO brauchen, etwa wenn Schriften von fremden Servern die IP-Adresse an einen Dritten übertragen.