Cookie-Banner: Wann Sie wirklich einen brauchen

Die Pflicht hängt nicht daran, ob Sie Analytics einsetzen, sondern daran, ob etwas auf dem Gerät Ihrer Besucher gespeichert wird. § 25 TDDDG sagt das in einem Satz, und der Satz trennt zwei Gruppen von Websites.

„Braucht meine Website ein Cookie-Banner?" ist eine der Fragen, auf die das Internet mit erstaunlicher Sicherheit antwortet, und zwar in beide Richtungen gleichzeitig. Die eine Hälfte der Ratgeber sagt ja, immer. Die andere sagt nein, nur bei Marketing-Cookies.

Im Gesetz steht etwas Drittes, und es ist präziser als beide.

Eine Vorbemerkung: Das hier ist keine Rechtsberatung. Wir bauen und messen Websites, wir beurteilen keine Rechtslage einzelner Unternehmen. Dieser Text gibt wieder, was im Gesetzestext steht und was sich an einer Website von außen messen lässt. Wo Ihr Fall an einer Grenze liegt, gehört die Frage zu einer Anwältin oder einem Anwalt.

Was löst die Pflicht überhaupt aus?

§ 25 Abs. 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes — bis Mai 2024 TTDSG genannt, weshalb ältere Beiträge dieselbe Norm unter dem alten Kürzel führen — besteht im Kern aus einem Satz:

„Die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind, sind nur zulässig, wenn der Endnutzer auf der Grundlage von klaren und umfassenden Informationen eingewilligt hat."

Lesen Sie, was dort nicht steht. Kein Wort über Werbung. Kein Wort über personenbezogene Daten. Kein Wort über Analyse oder Tracking.

Der Auslöser ist ein technischer Vorgang: etwas wird auf dem Gerät Ihrer Besucherin abgelegt, oder etwas, das dort schon liegt, wird ausgelesen. Ob Sie das Ergebnis für Werbung, für eine Besucherzählung oder für gar nichts verwenden, ändert an diesem Satz nichts.

Das ist der Grund, warum die Diskussion so oft aneinander vorbeiläuft. „Wir machen doch nur Statistik" ist eine Aussage über den Zweck. § 25 Abs. 1 fragt nach dem Vorgang.

Für die Praxis dreht das die übliche Reihenfolge um. Die Frage ist nicht, welche Dienste Sie einsetzen und wie man die einordnet — sondern was beim Öffnen Ihrer Seite auf dem Gerät landet. Das Erste ist eine Interpretationsfrage, das Zweite ist eine Messung.

Welche zwei Ausnahmen nennt das Gesetz?

Absatz 2 nennt genau zwei, und beide sind schmal.

Die erste betrifft den Fall, dass die Speicherung alleiniger Zweck der Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist. Für eine normale Unternehmenswebsite spielt sie praktisch keine Rolle.

Die zweite ist die, um die es fast immer geht: die Speicherung oder der Zugriff ist unbedingt erforderlich, damit ein vom Nutzer ausdrücklich gewünschter digitaler Dienst zur Verfügung gestellt werden kann.

„Unbedingt erforderlich" und „ausdrücklich gewünscht" sind beides enge Formulierungen. Ein Warenkorb, der sich merkt, was darin liegt, erfüllt sie erkennbar. Eine Sitzungskennung, ohne die ein Login nicht funktioniert, ebenfalls. Eine Reichweitenmessung erfüllt sie nach verbreiteter Auffassung nicht, weil der Dienst ohne sie genauso funktioniert — der Nutzer hat die Messung nicht gewünscht, der Websitebetreiber hat sie gewünscht.

Entscheidend ist dabei die Blickrichtung: „erforderlich" meint erforderlich aus Sicht der Person, die die Seite aufruft, nicht aus Sicht des Unternehmens, das sie betreibt. Ein Betrieb kann eine Statistik dringend brauchen und die Ausnahme trotzdem verfehlen.

Wo genau diese Grenze im Einzelfall verläuft, ist eine Rechtsfrage. Wir ziehen sie nicht.

Heißt „keine Cookies" automatisch „kein Banner"?

Nein, und das ist der am häufigsten übersehene Punkt des ganzen Themas.

Der Gesetzestext spricht von Informationen in der Endeinrichtung. Ein Cookie ist die bekannteste Form davon, aber längst nicht die einzige. localStorage und sessionStorage speichern ebenso auf dem Gerät. Eine IndexedDB-Datenbank auch. Und das Auslesen von Geräteeigenschaften, aus denen sich ein Wiedererkennungswert bilden lässt, fällt unter den zweiten Teil des Satzes, den Zugriff auf bereits gespeicherte Informationen.

Umgekehrt gilt dasselbe in die andere Richtung, und das ist die angenehmere Hälfte: Ein Skript, das nichts auf dem Gerät ablegt und nichts von dort liest, löst den Tatbestand des § 25 Abs. 1 nicht aus. Es kann aus anderen Gründen datenschutzrechtlich relevant sein — eine IP-Adresse wird in aller Regel übertragen, und dafür gilt die DSGVO unabhängig vom TDDDG. Aber das ist eine andere Prüfung mit einer anderen Rechtsgrundlage.

Was eingebunden ist Speichert auf dem Gerät Berührt § 25 Abs. 1
Warenkorb, Login-Sitzung ja ja, aber Ausnahme nach Abs. 2 Nr. 2 denkbar
Google Analytics, Google Tag Manager ja ja
Meta Pixel, LinkedIn Insight, TikTok Pixel ja ja
Hotjar und ähnliche Sitzungsaufzeichnung ja ja
Eingebettete YouTube-Videos im Standardmodus ja ja
Schriften von einem fremden Server nein nein, aber die IP geht dorthin
Cookiefreie Reichweitenmessung nein nein, DSGVO-Prüfung bleibt

Die Spalte in der Mitte ist die, die sich messen lässt. Die Spalte rechts ist die, die eine juristische Einordnung braucht.

Warum haben so viele Seiten einen Banner, der nichts bewirkt?

Weil der Banner und die Skripte zwei getrennte Dinge sind, die niemand verknüpft hat.

Ein Consent-Tool wird eingebaut, es erscheint beim ersten Aufruf, es sieht aus wie eine Lösung. Die Einbindung von Analytics liegt aber weiterhin direkt im Quelltext der Seite und wird vom Browser geladen, sobald die Seite geöffnet wird — also bevor irgendjemand auf eine Schaltfläche geklickt hat. Der Banner fragt dann um Erlaubnis für etwas, das bereits passiert ist.

Von außen ist dieser Zustand gut erkennbar. Man öffnet die Seite, klickt nichts an und sieht nach, welche fremden Hosts der Browser bereits kontaktiert hat und was im Speicher des Geräts gelandet ist. Wenn dort vor dem ersten Klick ein Tracking-Host steht, beantwortet das die Frage nach der Wirksamkeit des Banners, ohne dass man den Banner selbst beurteilen müsste.

Ein Sonderfall, der in Deutschland besonders häufig vorkommt, ist der Consent Mode von Google. Dabei bleibt das Tag auf der Seite und wird auch geladen, verhält sich vor der Einwilligung aber eingeschränkt. Ob dabei etwas auf dem Endgerät gespeichert wird, hängt an der konkreten Konfiguration und lässt sich nicht am Produktnamen ablesen — zwei Seiten mit demselben Consent Mode können sich unterschiedlich verhalten. Messbar ist auch das: man sieht nach, was vor dem ersten Klick im Speicher liegt, statt sich auf die Beschreibung des Herstellers zu verlassen.

Der umgekehrte Fall ist seltener besprochen, aber genauso real: eine Seite mit Banner, die gar nichts speichert. Eine statische Website mit lokalen Schriften, eigenen Bildern und ohne Messung berührt § 25 Abs. 1 nicht. Der Banner kostet dort Klicks, Ladezeit und Vertrauen, ohne eine Pflicht zu erfüllen.

Was messen wir, und was nicht?

Wir messen den Vorgang, nicht die Rechtslage.

Konkret: welche fremden Hosts eine Seite beim Öffnen kontaktiert, welche davon zu bekannten Analyse- oder Werbeanbietern gehören, ob das vor oder nach einer Einwilligung passiert, und ob ein Consent-Tool die Einbindung sichtbar neutralisiert hat. Erkannt wird dabei über den Host, den der Browser tatsächlich anfragt, nicht über den Produktnamen auf der Rechnung — ein Tag-Manager heißt auf hundert Seiten anders und lädt doch von derselben Adresse.

Nicht gemessen wird alles, was eine Wertung verlangt: ob eine Einwilligung wirksam eingeholt wurde, ob ein bestimmter Vorgang unter Abs. 2 Nr. 2 fällt, ob ein Verstoß vorliegt. Diese drei Fragen sehen von außen aus wie technische Fragen und sind es nicht — sie brauchen jemanden mit Zulassung.

Daraus wird ein beschreibender Satz, kein Urteil. „Ihre Startseite lädt Google Analytics, sobald sie geöffnet wird, und auf der Seite ist kein Einwilligungsbanner zu finden" ist eine Beobachtung, die Sie in zwei Minuten selbst nachprüfen können. „Damit verstoßen Sie gegen § 25 TDDDG" wäre ein Urteil, und das steht uns nicht zu.

In eigener Sache, weil die Frage sonst zu Recht zurückkommt: Diese Website misst Seitenaufrufe mit Cloudflare Web Analytics. Das Skript setzt nach Angaben des Anbieters keine Cookies und legt keine Kennung auf dem Gerät ab. Ein Banner steht hier deshalb nicht. Ob diese Einordnung in jedem Detail trägt, ist eine Rechtsfrage, und wir behandeln sie genauso wie bei Ihnen: beschreiben, was geladen wird, und die Bewertung denen überlassen, die sie treffen dürfen.

Was heißt das praktisch?

Drei Dinge lassen sich ohne Rechtsberatung feststellen.

Erstens, die Frage „brauche ich einen Banner" ist von außen zur Hälfte beantwortbar. Was Ihre Seite beim Öffnen lädt und was dabei auf dem Gerät landet, ist messbar. Erst der Rest — ob ein bestimmter Vorgang unbedingt erforderlich im Sinne von Abs. 2 Nr. 2 ist — braucht eine juristische Einordnung.

Zweitens, ein vorhandener Banner beweist nichts. Die interessante Prüfung ist nicht, ob ein Banner erscheint, sondern was passiert, bevor jemand darauf geklickt hat.

Drittens, die billigste Lösung ist oft, etwas wegzulassen. Fremde Schriften lokal einbinden, Videos erst auf Klick laden, auf eine Messung verzichten, die ohnehin niemand liest. Eine Seite, die nichts speichert, braucht kein Einwilligungsmanagement, und sie lädt nebenbei schneller.

Das ist kein Verzicht aus Prinzip. Jedes eingebundene Skript ist eine Abhängigkeit, die jemand pflegen, erklären und im Zweifel verteidigen muss — und bei den meisten kleinen Unternehmenswebsites steht dem kein Nutzen gegenüber, den irgendjemand im Haus jemals abruft.

Häufige Fragen

Nicht wegen § 25 Abs. 1, solange auch nichts anderes auf dem Endgerät gespeichert oder von dort gelesen wird. Cookies sind nur die bekannteste Form; localStorage und vergleichbare Speicher zählen ebenso.

Reicht ein Hinweis „Mit der Nutzung stimmen Sie zu"?

Das ist keine Einwilligung im Sinne der Norm. § 25 Abs. 1 verlangt eine Einwilligung auf Grundlage klarer und umfassender Informationen, und die Anforderungen dafür richten sich nach der DSGVO. Weiternutzung ist kein aktives Handeln.

Gilt das auch für Google Fonts vom Google-Server?

Schriften von einem fremden Server speichern in der Regel nichts auf dem Endgerät, berühren § 25 Abs. 1 also nicht. Übertragen wird trotzdem die IP-Adresse an diesen Server, und das ist eine Frage der DSGVO, nicht des TDDDG. Lokal eingebundene Schriften umgehen beide Themen.

Was passiert, wenn das Banner da ist, die Skripte aber trotzdem sofort laden?

Dann wurde gespeichert, bevor eingewilligt wurde. Ob daraus ein Verstoß folgt, ist eine juristische Bewertung; messbar und von außen nachprüfbar ist die Reihenfolge.

Wie hoch können Bußgelder ausfallen?

§ 28 TDDDG sieht für Verstöße gegen § 25 Abs. 1 Satz 1 einen Rahmen bis 300.000 Euro vor. Ein Rahmen ist aber keine Prognose — er benennt die Obergrenze, nicht den Regelfall, und die tatsächliche Höhe hängt von Umständen ab, die wir nicht beurteilen.

Gilt das TDDDG auch für Websites aus Österreich oder der Schweiz?

Das TDDDG ist deutsches Recht. Österreich setzt dieselbe europäische Vorgabe im TKG um, die Schweiz hat mit dem revidierten DSG einen eigenen Rahmen. Der technische Auslöser — Speichern auf dem Endgerät — ist in der EU-Vorgabe derselbe, die Normen und Bußgeldrahmen sind es nicht.

Kann ich selbst nachsehen, was meine Seite lädt?

Ja. Öffnen Sie die Seite in einem privaten Fenster, klicken Sie nichts im Banner an und sehen Sie in den Entwicklerwerkzeugen unter „Netzwerk" nach, welche fremden Hosts kontaktiert wurden, sowie unter „Anwendung" nach Cookies und lokalem Speicher. Was dort vor dem ersten Klick steht, ist die eigentliche Antwort.


Stand: 6. Oktober 2026. Quellen: § 25 und § 28 TDDDG im Volltext bei gesetze-im-internet.de. Keine Rechtsberatung.