MAX KORN

Cookie-Banner: Braucht deine Firmenwebsite wirklich eins?

Ein Banner ist kein Selbstzweck. So prüfst du, was deine Website speichert, wann § 25 TDDDG eine Einwilligung verlangt und wann es ohne Banner geht.

Consent-Illustration: Statistik und Marketing sind ausgeschaltet; Ablehnen und Zustimmen stehen gleichwertig nebeneinander.

Ein Cookie-Banner ist keine Pflicht für jede Website, sondern ein Werkzeug, mit dem du Einwilligungen einholst. Du brauchst es nur, wenn deine Website Informationen auf den Geräten deiner Besucher speichert oder dort ausliest, die für den angeforderten Dienst nicht unbedingt erforderlich sind. Dasselbe gilt, wenn sie Dienste einbindet, die genau das tun. Eine schlichte Firmenwebsite ohne Statistik, Marketing-Pixel und extern geladene Einbettungen kann deshalb ganz ohne Banner auskommen.

Ob das für deine Seite gilt, klärst du mit zwei Prüffragen, einem kurzen Selbstcheck im Browser und einer bewussten Entscheidung.

Zwei verschiedene Fragen: Zugriff auf das Gerät und personenbezogene Daten

In vielen Artikeln werden TDDDG und DSGVO in einen Topf geworfen. Für deine Entscheidung hilft es, beide getrennt zu betrachten.

Die erste Frage regelt § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG): Wird etwas auf dem Endgerät gespeichert oder von dort ausgelesen? Das ist nach Absatz 1 nur mit Einwilligung erlaubt. Diese setzt voraus, dass die Person vorher klar und umfassend informiert wurde. Absatz 2 Nr. 2 macht eine Ausnahme: Du brauchst keine Einwilligung, wenn der Zugriff unbedingt erforderlich ist, damit du einen digitalen Dienst bereitstellen kannst, den die Nutzerin ausdrücklich gewünscht hat. Die Regel ist technikneutral. Nach Darstellung der Landesdatenschutzbehörde Baden-Württemberg erfasst sie auch LocalStorage, Geräte-IDs oder ETags. Die Landesdatenschutzbehörde Rheinland-Pfalz stellt zudem klar, dass § 25 unabhängig davon gilt, ob die Informationen einen Personenbezug haben.

Die zweite Frage stellt die DSGVO: Werden personenbezogene Daten verarbeitet? Dann braucht diese Verarbeitung eine Rechtsgrundlage nach Art. 6 DSGVO. Das Speichern und Auslesen selbst fällt also unter § 25 TDDDG. Was danach mit den Daten passiert, fällt unter die DSGVO.

TDDDG (§ 25) DSGVO
Leitfrage Was passiert auf dem Gerät? Welche Daten fließen wohin?
Betrifft Speichern und Auslesen, auch ohne Personenbezug Verarbeitung personenbezogener Daten
Folge Einwilligung, außer bei unbedingt Erforderlichem Rechtsgrundlage nach Art. 6 DSGVO

Wichtig wird die Trennung bei Inhalten von fremden Servern. Lädt deine Seite ein Video, eine Karte oder eine Schrift von einem Drittanbieter, verbindet sich der Browser mit dessen Server und überträgt dabei unter anderem die IP-Adresse. Das kann eine Datenschutzfrage sein, auch wenn nichts auf dem Gerät gespeichert wird. „Keine Cookies“ heißt also nicht automatisch „kein Thema“. Außerdem bedeutet der Besuch deiner Website nicht, dass jemand jede eingebundene Funktion ausdrücklich angefordert hat.

Falls du auf ältere Artikel zum TTDSG stößt: Das Gesetz heißt seit Mai 2024 TDDDG, § 25 ist in der Sache gleich geblieben.

So findest du heraus, was deine Website tatsächlich tut

Raten musst du nicht. Dein Browser bringt die nötigen Werkzeuge schon mit. Die folgenden Schritte beziehen sich auf Chrome:

  1. Öffne ein privates Fenster, damit alte Cookies das Ergebnis nicht verfälschen. Rufe deine Seite auf und klicke noch nichts an, auch kein Banner, falls schon eins da ist.
  2. Öffne die Entwicklerwerkzeuge (Rechtsklick, dann „Untersuchen“) und gehe zu Application > Storage > Cookies. Dort siehst du für jede Herkunft Name, Domain und Ablaufdatum der Cookies. Local Storage und Session Storage findest du im selben Bereich.
  3. Wechsle ins Network-Panel und lade die Seite neu. Geh die angefragten Domains durch: Welche gehören nicht zu deiner eigenen Domain? Typische Kandidaten sind Schriften, Videos, Karten, Statistik oder Pixel.
  4. Wiederhole das auf mehreren Seitentypen, etwa auf der Startseite, der Kontaktseite und auf Seiten mit Video oder Karte. Manche Dienste laden nur dort.
  5. Notiere jeden Fund mit Name oder Domain, woher er kommt und wofür er da ist.

Bei der Frage, woher ein Dienst kommt, lohnt sich ein Blick hinter die Kulissen. Baukasten, Theme und Plugins können von sich aus Dienste einbinden, die du nie bewusst ausgewählt hast: eine Schrift von einem externen Server, ein standardmäßig aktives Statistikmodul, ein Social-Media-Widget. Sieh dir deshalb auch die Einstellungen deines Baukastens und die Liste der installierten Plugins an.

Unbedingt erforderlich oder optional? So ordnest du die Funde ein

Für jeden Fund gilt dieselbe Frage: Brauchst du ihn, um genau das zu liefern, was die Besucherin ausdrücklich angefordert hat? Dass etwas nützlich oder für dich als Betreiberin praktisch ist, reicht nicht.

Fund Typische Einordnung Was das für dich bedeutet
Sitzung, Login, Warenkorb unbedingt erforderlich kein Banner, aber in der Datenschutzerklärung erklären
Gewählte Sprache unbedingt erforderlich kein Banner, aber in der Datenschutzerklärung erklären
Gespeicherter Einwilligungsstatus unbedingt erforderlich kein Banner, aber in der Datenschutzerklärung erklären
Sicherheit, Angriffsabwehr nur in engen Fällen erforderlich Notwendigkeit genau begründen können
Statistik, Reichweitenmessung optional Einwilligung einholen oder verzichten
Marketing- und Werbepixel optional Einwilligung einholen oder verzichten
Videos, Karten und andere Einbettungen, die schon beim Aufruf laden optional Einwilligung einholen, lokal einbinden oder verzichten

Die Beispiele für Erforderliches stammen aus den Informationsseiten der BfDI und der Landesdatenschutzbehörde Baden-Württemberg. Zwei Punkte gehen dabei oft unter. Erstens musst du als Betreiberin nachweisen können, dass ein Cookie technisch notwendig ist. Im Zweifel solltest du also nicht großzügig einstufen. Zweitens brauchen notwendige Cookies zwar kein Banner, du musst aber trotzdem über sie informieren, und zwar in der Datenschutzerklärung.

Nicht jeder Fund lässt sich eindeutig zuordnen. Bei solchen Grenzfällen ist fachkundiger Rat sinnvoller als eine wohlwollende Selbsteinschätzung.

Ohne Banner oder mit sauberer Einwilligung: deine Entscheidung

Die Entscheidungsregel ist einfach. Wenn du einen optionalen Dienst nicht wirklich brauchst, streich ihn oder binde den Inhalt lokal ein. Bleiben danach nur unbedingt erforderliche Zugriffe übrig, brauchst du kein Banner. Diesen Weg empfiehlt auch die Landesdatenschutzbehörde Baden-Württemberg: einwilligungspflichtige Verarbeitung möglichst vermeiden. Wenn du Statistik oder Anzeigen dagegen tatsächlich auswertest und daraus Entscheidungen ableitest, ist eine korrekt eingeholte Einwilligung der richtige Weg.

Der Zielkonflikt ist klar: Ohne Banner verzichtest du auf bestimmte Statistik- und Marketingdaten und auf direkt geladene Einbettungen. Mit Banner bekommst du diese Daten nur von den Besuchern, die zustimmen.

Ein hypothetisches Beispiel: Eine Schreinerei hat eine Website mit Kontaktformular, lokal eingebundenen Schriften und einer Anfahrtsskizze als Bild mit Link zum Kartendienst, aber ohne Statistik. Nach dieser Logik braucht sie kein Banner. Kommt ein Tracking-Pixel für Anzeigen hinzu, ändert sich das: Dann ist eine Einwilligung nötig, bevor das Pixel lädt.

Schadet ein Banner, das eigentlich nicht nötig wäre? Rechtlich bringt es dir nichts: Findet nichts Einwilligungspflichtiges statt, gibt es auch nichts, wozu jemand einwilligen müsste. Für deine Besucher ist es trotzdem eine zusätzliche Hürde beim ersten Eindruck.

Wenn du ein Banner brauchst, gelten nach den Primär- und Behördenquellen mindestens diese Anforderungen:

  • Die Einwilligung muss aktiv erteilt werden. Ein vorangekreuztes Kästchen, das man erst abwählen müsste, ist keine wirksame Einwilligung (BGH, Urteil vom 28. Mai 2020, I ZR 7/16, im Anschluss an EuGH C-673/17 „Planet49“).
  • Bietet die erste Ebene „Zustimmen“ an, muss dort auch „Ablehnen“ stehen. Ablehnen muss so einfach sein wie Zustimmen.
  • Optionale Dienste dürfen erst nach der Zustimmung laden. Ein Banner, das nur angezeigt wird, während im Hintergrund schon alles läuft, verfehlt seinen Zweck.

Kein Banner-Tool macht eine Seite automatisch rechtssicher. Entscheidend ist, was technisch tatsächlich passiert. Das prüfst du mit denselben Werkzeugen wie oben, diesmal vor und nach dem Klick auf „Ablehnen“.

Deine nächsten Schritte

  1. Führe den Selbstcheck durch und leg eine Fundliste an. Eine einfache Tabelle in einem Dokument oder in Google Sheets reicht.
  2. Ordne jeden Fund ein: unbedingt erforderlich oder optional.
  3. Entscheide bei jedem optionalen Dienst, ob du ihn streichst, lokal einbindest, ersetzt oder dafür eine Einwilligung einholst. Wie das bei einzelnen Diensten wie Schriften, Videos oder Karten konkret aussieht, ist ein eigenes Thema.
  4. Passe die Datenschutzerklärung an den tatsächlichen Stand an, auch für die notwendigen Cookies.
  5. Prüfe erneut, sobald du etwas an Theme, Plugins oder den Einstellungen deines Baukastens änderst.
  6. Hol dir in Grenzfällen fachkundigen Rat.

Zur Aktualität: Maßgeblich ist § 25 TDDDG. Die aktuelle Orientierungshilfe der Datenschutzkonferenz für Anbieter digitaler Dienste stammt vom November 2024. Auf EU-Ebene wird mit dem sogenannten Digital Omnibus über eine Neuregelung verhandelt. Sie ist nach Stand September 2026 noch nicht beschlossen und gilt daher nicht.

Wenn dein Check viele Dienste zeigt, von denen du nichts wusstest, geht es um mehr als nur das Banner. Dann lohnt sich ein grundsätzlicher Blick auf das technische Setup deiner Seite. Dabei klärst du auch, ob gezieltes Nachbessern reicht oder ob ein sauberer Neuaufbau mit weniger eingebundenen Diensten sinnvoller ist.

Weiterlesen im Ratgeber

Alle Artikel