„Braucht jede Webseite einen Cookie- oder Einwilligungs-Banner?“ Die Antwort der Datenschutzaufsicht Baden-Württemberg in ihren Hinweisen (Stand 2022, noch unter dem alten Gesetzesnamen) beginnt mit: „Nein.“ Das Banner ist nur das Werkzeug, mit dem man eine Einwilligung einholt. Wo nichts einwilligungspflichtig ist, gibt es nichts zu fragen — und ein Banner „sicherheitshalber“ hält dieselbe Behörde sogar für schädlich, weil es eine Wahl vorspiegelt, die es gar nicht gibt.
Der Kern für einen kleinen Betrieb: Wer keine Tracker, keine einwilligungspflichtigen Cookies und keine Inhalte von fremden Servern einbindet — Schriften liegen auf dem eigenen Server, Karten und Videos laden erst nach einem Klick —, braucht kein Banner. Wie Sie dahin kommen und was gilt, wenn Sie doch eins brauchen, steht unten. Dieser Beitrag ist keine Rechtsberatung; er stützt sich auf die §§ 25 und 28 TDDDG, die Artikel 4 Nummer 11, 6, 7, 13, 82 und 83 DSGVO, die §§ 1 und 18 der Einwilligungsverwaltungsverordnung, die genannten Urteile und die Hinweise der Aufsichtsbehörden.
Zwei Gesetze, zwei Fragen
Die erste Vorschrift ist § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes, kurz TDDDG. Bis Mai 2024 hieß es TTDSG, seit dem 14. Mai 2024 trägt es den neuen Namen. Nach § 25 ist es nur mit Einwilligung zulässig, Informationen auf dem Gerät des Besuchers zu speichern oder dort gespeicherte auszulesen — es sei denn, das ist „unbedingt erforderlich“, um einen vom Nutzer „ausdrücklich gewünschten“ Dienst bereitzustellen (§ 25 Absatz 2 Nummer 2). Gemeint sind Cookies, aber auch lokaler Speicher im Browser oder das Auslesen von Gerätemerkmalen. Ob dabei personenbezogene Daten im Spiel sind, ist für diese Vorschrift egal.
Die zweite ist die DSGVO. Sie greift, sobald personenbezogene Daten verarbeitet werden, und verlangt dafür eine Rechtsgrundlage. Beides gilt nebeneinander. Ein Beispiel: Lädt Ihre Seite etwas von einem fremden Server, schickt der Browser des Besuchers dorthin mindestens seine IP-Adresse — ganz ohne Cookie.
Was ohne Einwilligung geht
Die Aufsicht in Baden-Württemberg nennt als Beispiele für Cookies, die ohne Einwilligung gesetzt werden dürfen:
- Anmelde- und Warenkorb-Cookies, sobald sich jemand anmeldet oder etwas in den Warenkorb legt,
- Eingaben in einem Formular, das über mehrere Seiten geht, sobald es ausgefüllt wird,
- die gewählte Sprache, wenn jemand die Voreinstellung ändert,
- den Einwilligungsstatus selbst — als ja oder nein, nicht als eindeutige Kennung.
Wichtig ist der Zeitpunkt: Solche Cookies dürfen erst ab dem Moment ohne Einwilligung gesetzt werden, in dem sie gebraucht werden — in der Regel also nicht schon beim ersten Aufruf. Nicht dazu gehören Werkzeuge, die Besucher wiedererkennen, um Statistiken oder Profile zu bilden. Eine Besucherstatistik geht nach denselben Hinweisen in der Regel trotzdem ohne Einwilligung, wenn Sie die Protokolldateien Ihres eigenen Servers auswerten, auf fremde Dienste verzichten, sparsam einstellen, die Daten nicht zusammenführen und nicht für andere Zwecke verwenden.
Inhalte von fremden Servern
Schriften, Karten, Videos, Social-Media-Knöpfe: Wird so etwas direkt von einem anderen Anbieter geladen, baut der Browser beim Seitenaufruf eine Verbindung zu dessen Server auf. Übermittelt werden dabei nach den Hinweisen der Aufsicht mindestens die IP-Adresse und dazu die Seite, von der der Aufruf kommt.
Dass das keine Theorie ist, zeigt ein Urteil des Landgerichts München I vom 20. Januar 2022 (Az. 3 O 17493/20). Eine Website hatte Google Fonts direkt von Google geladen und damit die IP-Adresse eines Besuchers ohne dessen Einwilligung an Google weitergegeben. Ein berechtigtes Interesse ließ das Gericht nicht gelten, weil sich die Schriften auch nutzen lassen, ohne dass beim Aufruf eine Verbindung zu Google entsteht. Es verurteilte zur Unterlassung und zu 100 Euro Schadensersatz.
Die Lösungen sind unspektakulär und stehen so auch in den Hinweisen der Aufsicht: Schriften vom eigenen Server ausliefern. Karten und Videos erst laden, wenn der Besucher auf eine Vorschau klickt und vorher erfährt, wohin dann Daten fließen („Zwei-Klick-Lösung“). Videos lassen sich auch einfach verlinken statt einbetten; für die Anfahrt rate ich ebenso zu einem Link auf Ihren Eintrag im Google-Unternehmensprofil statt einer eingebetteten Karte. Social-Media-Knöpfe lassen sich als einfache Links bauen, die nichts nachladen.
Wenn Sie ein Banner brauchen: die Regeln
Setzen Sie Analysewerkzeuge mit Wiedererkennung oder Werbe-Pixel ein, führt an einer Einwilligung kein Weg vorbei: Elemente von Werbenetzwerken, die das Verhalten über mehrere Websites hinweg zusammenführen, brauchen sie nach Auffassung der Aufsicht. Das Verwaltungsgericht Hannover hat im März 2025 in erster Instanz außerdem entschieden, dass schon der Einsatz des Google Tag Managers eine Einwilligung erfordert; auf der geprüften Website gingen bereits vor jeder Auswahl im Banner Daten an Google, und ein Skript wurde auf dem Gerät gespeichert. Für das Banner gilt dann:
- Vorher lädt nichts. Solange das Banner angezeigt wird, dürfen keine Tracking-Skripte laufen und keine nicht notwendigen Cookies gesetzt werden.
- Ablehnen so einfach wie Zustimmen. Die Datenschutzkonferenz, das gemeinsame Gremium der Aufsichtsbehörden, hält in ihrer Orientierungshilfe für digitale Dienste (Version 1.2 vom November 2024) fest: Versperrt das Banner die Inhalte, muss man ohne Mehraufwand an Klicks ablehnen können; steht das Ablehnen dann erst auf einer zweiten Ebene, fehlt es regelmäßig an der Freiwilligkeit. Bei gängigen Bannern ist eine Ablehnen-Möglichkeit auf der ersten Ebene danach sehr häufig erforderlich. Das Verwaltungsgericht Hannover hat am 19. März 2025 (Az. 10 A 5385/22) ein Banner beanstandet, das auf der ersten Ebene nur Zustimmung und „Einstellungen“ anbot und nach „Auswahl speichern“ bei jedem Besuch wieder erschien: In der Gesamtschau lenke es gezielt zur Einwilligung. Ob Ablehnen immer genauso gestaltet sein muss wie Zustimmen, hält das Gericht für noch nicht abschließend geklärt; die niedersächsische Aufsicht folgert aus dem Urteil, dass neben „Alle akzeptieren“ eine gut sichtbare Schaltfläche „Alles ablehnen“ auf die erste Ebene gehört.
- Kein Zustimmen per Schließen-Knopf. Eine Schaltfläche „Akzeptieren & schließen x“ in der oberen Ecke führt nach demselben Urteil zur Unwirksamkeit der Einwilligung, weil die Erklärung weder unmissverständlich noch freiwillig ist.
- Keine vorangekreuzten Kästchen. Der Bundesgerichtshof hat am 28. Mai 2020 entschieden (Az. I ZR 7/16, „Cookie-Einwilligung II“), dass ein voreingestelltes Häkchen, das der Nutzer erst abwählen müsste, keine wirksame Einwilligung ist. Er folgte damit dem Europäischen Gerichtshof im Fall „Planet49“ (C-673/17).
- Konkrete Zwecke. „Um Ihnen ein besseres Nutzungserlebnis bieten zu können“ ist der Datenschutzkonferenz zu unbestimmt, wenn auf der ersten Ebene schon für mehrere Zwecke eingewilligt werden kann.
- Widerruf so einfach wie Einwilligung (Artikel 7 Absatz 3 DSGVO), also direkt auf der Website und ohne Suchen.
- Impressum und Datenschutzerklärung müssen erreichbar bleiben, ohne dass das Banner sie verdeckt.
Wer vorsätzlich oder fahrlässig ohne wirksame Einwilligung und ohne dass eine Ausnahme greift Informationen auf dem Gerät speichert oder ausliest, handelt ordnungswidrig; das Bußgeld kann bis zu 300.000 Euro betragen (§ 28 TDDDG). Verstöße gegen die DSGVO können eigene Bußgelder und Schadensersatzansprüche nach sich ziehen (Artikel 82 und 83 DSGVO).
Ändert die neue Verordnung (EinwV) etwas?
Für Ihren Betrieb: nein. Die Einwilligungsverwaltungsverordnung (EinwV) gilt seit dem 1. April 2025 und regelt anerkannte Dienste, bei denen Nutzer ihre Entscheidungen zentral hinterlegen können, statt sie auf jeder Seite neu zu treffen. Anerkannt werden sie von der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI); den ersten und bisher einzigen Dienst hat sie im Oktober 2025 anerkannt. Ob Sie einen solchen Dienst auf Ihrer Website einbinden, ist ausdrücklich freiwillig (§ 18 Absatz 1 EinwV), und die Verantwortung für Information und wirksame Einwilligung bleibt bei Ihnen (§ 1 Absatz 2).
Auf EU-Ebene hat die Kommission im November 2025 vorgeschlagen, die Cookie-Regeln in die DSGVO zu verlegen. Beschlossen ist das nicht: Nach dem Stand des Europäischen Parlaments vom 1. August 2026 wird der Vorschlag noch in den Ausschüssen beraten, im Rat steht die gemeinsame Position aus. Bis etwas beschlossen und in Kraft ist, gilt § 25 TDDDG unverändert.
Der einfachste Weg: gar keins brauchen
So prüfen Sie Ihre eigene Seite:
- Seite in Chrome öffnen, mit F12 die Entwicklerwerkzeuge aufrufen, im Bereich für den Netzwerkverkehr die Seite neu laden. Jede Adresse, die nicht Ihre eigene Domain ist, ist ein Kandidat.
- Im Bereich für gespeicherte Daten nachsehen, welche Cookies und welcher lokale Speicher angelegt werden. Auch was Ihre eigene Domain dort ablegt, braucht eine Einwilligung, wenn es nicht unbedingt erforderlich ist.
- Schriften, Bilder und Skripte, die von fremden Adressen kommen, auf den eigenen Server holen.
- Karten, Videos und Social-Media-Beiträge durch Links, Vorschaubilder oder eine Zwei-Klick-Lösung ersetzen.
- Statistik mit Cookies abschalten oder durch eine Auswertung der eigenen Server-Protokolle ersetzen.
- Bei WordPress und Baukästen jede Erweiterung darauf prüfen, was sie nachlädt — siehe WordPress sicher betreiben.
Diese Website ist so gebaut: Sie setzt selbst keine Cookies, und alles, was Ihr Browser hier lädt, kommt von der eigenen Domain — deshalb gibt es kein Banner. Wenn Ihre Seite ohnehin neu gebaut wird, lässt sich das von Anfang an so anlegen. Und wenn Sie gerade Ihre Website überprüfen: Ob Sie nach dem Barrierefreiheitsstärkungsgesetz betroffen sind, steht unter Muss meine Website barrierefrei sein?
Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Gesetzestexte und der Veröffentlichungen der zuständigen Stellen geprüft. Gesetze und ihre Auslegung ändern sich; dieser Beitrag ersetzt keine Rechts- oder Steuerberatung.