Zwei Prüfungen statt einer Cookie-Schublade
Bei Cookie Consent in Deutschland müssen zwei Fragen getrennt beantwortet werden. Erstens: Wird auf dem Endgerät eine Information gespeichert oder ausgelesen? Dafür ist § 25 TDDDG relevant. Zweitens: Werden dabei personenbezogene Daten verarbeitet? Dann kommt zusätzlich die DSGVO ins Spiel. Ein Bannertext allein beantwortet keine dieser Fragen.
Wann ist eine Einwilligung technisch umzusetzen?
Für nicht unbedingt erforderliche Speicher- oder Zugriffsvorgänge wird regelmäßig eine vorherige Einwilligung benötigt. Praktisch bedeutet das: Der Browser darf consent-pflichtige Skripte, Pixel, iframes oder Storage-Zugriffe nicht einfach schon beim ersten Seitenaufruf starten. Die Consent-Entscheidung muss den tatsächlichen Ladezustand steuern.
Was „unbedingt erforderlich“ nicht bedeutet
Geschäftlich nützlich, komfortabel oder für Marketing wichtig ist nicht automatisch technisch unbedingt erforderlich. Ein Warenkorb-Cookie kann für den vom Nutzer gewünschten Shopvorgang erforderlich sein; ein Analyse- oder Retargeting-Skript ist deshalb noch lange nicht notwendig. Die Bewertung muss zweckbezogen erfolgen.
Praxisprüfung im Browser
- Neues privates Browserfenster öffnen und DevTools vor dem ersten Aufruf starten.
- Ohne Auswahl Netzwerk, Cookies, Local Storage und iframes prüfen.
- „Ablehnen“ wählen und den Test wiederholen.
- Einzelne Kategorien gezielt freigeben und Unterschiede dokumentieren.
- Widerruf testen: technisch muss sich der Zustand wieder ändern.
Quellen und technische Referenzen
Häufige Fragen
Reicht ein Hinweis „Mit Nutzung stimmen Sie zu“?
Nein. Eine Einwilligung muss eine echte, informierte und aktive Entscheidung ermöglichen.
Ist jedes Cookie einwilligungspflichtig?
Nein. Entscheidend sind Zweck, technische Erforderlichkeit und gegebenenfalls die anschließende personenbezogene Verarbeitung.