Zurück zum Blog
Ratgeber

Cookie-Banner prüfen: Worauf Aufsichtsbehörden achten

Wie beurteilen Datenschutzbehörden einen Cookie-Banner? Die beste Quelle dafür ist die Orientierungshilfe der Datenschutzkonferenz. Wir haben die Punkte zusammengefasst, die sich an jeder Website direkt prüfen lassen, und zeigen, wie Sie Ihren Banner in wenigen Minuten selbst testen.

Hinweis: Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Wenn Sie bereits Post von einer Aufsichtsbehörde erhalten haben, ziehen Sie eine im Datenschutzrecht erfahrene Rechtsanwältin oder einen Rechtsanwalt hinzu.

Wer prüft, und nach welchem Maßstab?

Für Unternehmen sind in der Regel die Datenschutzaufsichtsbehörden der Länder zuständig. Die Aufsichtsbehörden des Bundes und der Länder stimmen sich in der Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder ab, kurz Datenschutzkonferenz (DSK).

Für Cookies und Tracking hat die DSK die Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten veröffentlicht, kurz OH Digitale Dienste. Die aktuelle Version 1.2 stammt vom November 2024; sie ist die Nachfolgerin der früheren OH Telemedien. Sie legt dar, wie die Behörden § 25 TDDDG und die DSGVO auslegen. Die Randnummern (Rz.) unten beziehen sich auf dieses Dokument.

Worauf die Aufsichtsbehörden achten

Keine Cookies vor der Entscheidung

Rz. 36, 121, 122

Einwilligungspflichtige Cookies dürfen erst nach der Zustimmung gesetzt werden. Solange der Banner angezeigt wird, laden keine Skripte und Inhalte von fremden Servern, für die eine Einwilligung nötig ist.

Gleichwertige Ablehnung

Rz. 49, 50, 58, 59, 124, 125, 137

Muss der Besucher auf den Banner reagieren, um weiterzukommen, darf das Ablehnen nicht mehr Aufwand machen als das Zustimmen. Eine Schaltfläche „Einstellungen oder Ablehnen“, die erst zu einer zweiten Ebene führt, reicht nicht.

Eine echte, aktive Wahl

Rz. 45, 47

Ein Banner mit nur einem „OK“-Button holt keine Einwilligung ein. Weitersurfen und Scrollen gelten ebenfalls nicht als Zustimmung.

Keine Vorauswahl

Rz. 44, 118

Einwilligungspflichtige Kategorien dürfen nicht voreingestellt aktiv sein.

Konkrete Zwecke, benannte Anbieter

Rz. 53, 119, 120

Kann schon auf der ersten Ebene eingewilligt werden, müssen dort konkrete Zwecke stehen, nicht nur „für ein besseres Nutzungserlebnis“. Drittanbieter sind einzeln zu nennen, ein Hinweis auf „Partner“ genügt nicht.

Kein unzulässiges Nudging

Rz. 127 bis 136

Die Ablehnung darf nicht im Fließtext versteckt, durch schwachen Kontrast praktisch unlesbar oder erst nach dem Scrollen sichtbar sein.

Impressum und Datenschutzerklärung erreichbar

Rz. 121

Der Banner darf den Zugriff auf Impressum und Datenschutzerklärung nicht behindern.

Einfacher Widerruf

Rz. 61, 62, 126

Der Widerruf muss auf der Website so einfach möglich sein wie die Einwilligung. Nur E-Mail, Kontaktformular oder langes Suchen in der Datenschutzerklärung reichen nicht.

Übereinstimmende Angaben

Rz. 40

Banner und Datenschutzerklärung dürfen sich bei Zwecken, Anbietern und Rechtsgrundlagen nicht widersprechen.

Nachweis der Abläufe

Rz. 84, 85

Sie müssen belegen können, wie Einwilligungen eingeholt und gespeichert werden und welche Informationen zum jeweiligen Zeitpunkt angezeigt wurden. Ältere Bannertexte sollten Sie aufbewahren.

Auch auf dem Smartphone

Rz. 124, 132

Handlungsoptionen müssen unabhängig von der Bildschirmgröße auf einen Blick erkennbar sein.

Zur Ablehnung auf der ersten Ebene ist die DSK differenziert: Sie hält sie nicht in jedem Fall für nötig, etwa wenn der Banner keine Inhalte versperrt. Bei den gängigen Bannergestaltungen seien die Voraussetzungen aber sehr häufig erfüllt (Rz. 124 und 125). Eine gleichwertige „Alle ablehnen“-Schaltfläche ist daher der sichere Weg.

Selbsttest in zehn Minuten

Die meisten Prüfpunkte können Sie mit den Entwicklertools Ihres Browsers selbst kontrollieren:

  1. 1
    Privates Fenster öffnen

    Rufen Sie Ihre Website in einem privaten Fenster auf, damit keine frühere Entscheidung gespeichert ist. Klicken Sie noch nichts an.

  2. 2
    Cookies vor der Entscheidung prüfen

    Öffnen Sie die Entwicklertools (F12) und unter „Application“ bzw. „Speicher“ die Cookies und den Local Storage. Vor dem ersten Klick sollten dort nur notwendige Einträge stehen, zum Beispiel kein _ga und kein _fbp.

  3. 3
    Netzwerkanfragen prüfen

    Filtern Sie im Tab „Network“ bzw. „Netzwerk“ nach google-analytics, googletagmanager und facebook. Vor der Entscheidung sollten keine Anfragen an Tracking-Dienste erscheinen.

  4. 4
    Ablehnen testen

    Klicken Sie „Alle ablehnen“ und laden Sie die Seite neu. Es sollten weiterhin keine Tracking-Cookies und keine Anfragen an Tracking-Dienste auftauchen.

  5. 5
    Zustimmen und widerrufen testen

    Öffnen Sie ein neues privates Fenster, klicken Sie „Alle akzeptieren“ und prüfen Sie, ob die Skripte jetzt laden. Öffnen Sie dann über den Link im Footer die Cookie-Einstellungen und ändern Sie Ihre Auswahl.

  6. 6
    Auf dem Smartphone wiederholen

    Prüfen Sie, ob alle Schaltflächen ohne Scrollen sichtbar und die Inhalte weiterhin erreichbar sind.

Checkliste zur Selbstprüfung

  • Im privaten Fenster sind vor dem ersten Klick nur notwendige Cookies gesetzt.
  • Vor dem ersten Klick gehen keine Anfragen an Google Analytics, Meta oder andere Tracking-Dienste.
  • „Alle ablehnen“ steht auf der ersten Ebene, gleich groß und gleich gut lesbar wie „Alle akzeptieren“.
  • Nach „Alle ablehnen“ und einem Neuladen der Seite bleiben Tracking-Cookies aus.
  • Nach „Alle akzeptieren“ laden die Tracking-Skripte wie erwartet.
  • Keine Kategorie außer „Notwendig“ ist vorausgewählt.
  • Der Bannertext nennt konkrete Zwecke und die eingesetzten Anbieter.
  • Impressum und Datenschutzerklärung lassen sich bei geöffnetem Banner aufrufen.
  • Ein Link auf jeder Seite öffnet die Cookie-Einstellungen erneut.
  • Die Datenschutzerklärung nennt dieselben Anbieter wie der Banner.
  • Sie können für jede Entscheidung Zeitpunkt und Auswahl belegen.
  • Der Banner ist auf dem Smartphone vollständig bedienbar.

Wenn Post von der Aufsichtsbehörde kommt

  • Frist notieren: Antworten Sie innerhalb der genannten Frist. Brauchen Sie mehr Zeit, bitten Sie rechtzeitig um Verlängerung.
  • Ist-Zustand festhalten: Dokumentieren Sie, welche Cookies und Dienste Ihre Website zum fraglichen Zeitpunkt eingesetzt hat.
  • Mängel beheben: Stellen Sie die beanstandeten Punkte ab und halten Sie fest, was Sie wann geändert haben.
  • Rat einholen: Stimmen Sie Ihre Antwort mit einer im Datenschutzrecht erfahrenen Rechtsanwältin oder einem Rechtsanwalt ab.

Was Consentaur davon übernimmt

  • Skripte mit data-cookiebar-category laden erst nach der passenden Einwilligung. Google Consent Mode v2 steht bis dahin auf denied.
  • Der Banner zeigt standardmäßig „Alle akzeptieren“, „Alle ablehnen“ und „Anpassen“ als gleich große Schaltflächen auf der ersten Ebene, ohne Vorauswahl.
  • Ein Link mit data-cookiebar-settings öffnet die Einstellungen jederzeit wieder, zum Beispiel im Footer.
  • Jede Entscheidung wird mit Zeitpunkt und Auswahl protokolliert und 24 Monate aufbewahrt.
  • Der regelmäßige Cookie-Scan zeigt Ihnen im Dashboard, wenn ein neues Plugin neue Cookies mitbringt.

Die Bannertexte formulieren Sie selbst: Nennen Sie konkrete Zwecke und Anbieter, passend zu Ihrer Datenschutzerklärung. Was im Banner stehen muss, fasst der Ratgeber Cookie-Banner Pflicht? zusammen.

Häufige Fragen

Ist die Orientierungshilfe der DSK verbindlich?

Sie ist kein Gesetz. Sie gibt die gemeinsame Rechtsauffassung der deutschen Datenschutzaufsichtsbehörden wieder und zeigt damit, wie diese Cookie-Banner bewerten. Verbindlich entscheiden im Streitfall die Gerichte.

Welche Behörde ist für mein Unternehmen zuständig?

Für Unternehmen sind in der Regel die Datenschutzaufsichtsbehörden der Länder zuständig, meist die Behörde des Bundeslandes, in dem Ihr Unternehmen seinen Sitz hat. Die Zuständigkeit ergibt sich aus § 40 BDSG und dem jeweiligen Landesrecht.

Unsere Agentur hat die Website gebaut. Ist sie verantwortlich?

Verantwortlich im Sinne der DSGVO ist in der Regel der Betreiber der Website, also Ihr Unternehmen. Sie können Ihre Agentur mit der Umsetzung beauftragen und vertraglich absichern, die Verantwortung gegenüber der Behörde liegt aber bei Ihnen.

Welches Bußgeld droht bei Cookies ohne Einwilligung?

Wer entgegen § 25 Abs. 1 TDDDG ohne Einwilligung Informationen auf einem Gerät speichert oder ausliest, handelt ordnungswidrig. § 28 TDDDG sieht dafür Bußgelder von bis zu 300.000 Euro vor. Für die anschließende Datenverarbeitung gelten zusätzlich die Bußgeldvorschriften der DSGVO.

Prüfpunkte technisch abdecken

Consentaur blockiert markierte Skripte bis zur Einwilligung, zeigt „Alle ablehnen“ als eigene, gleich große Schaltfläche auf der ersten Ebene und protokolliert jede Entscheidung als Nachweis.

14 Tage kostenlos testen

Keine Kreditkarte nötig.