Cookie-Banner gehören inzwischen zum Alltag im Internet. Für Unternehmen wirken sie häufig wie ein notwendiges Übel: Ein Consent-Management-Tool wird eingerichtet, einige Kategorien werden definiert und damit scheint das Thema Datenschutz erledigt.
Ganz so einfach ist es allerdings nicht. Die datenschutzrechtlichen Anforderungen an Cookies und ähnliche Tracking-Technologien haben sich in den vergangenen Jahren deutlich weiterentwickelt. Heute geht es nicht mehr nur darum, ob eine Einwilligung eingeholt wird, sondern auch darum, wie die Entscheidung gestaltet wird, welche Informationen bereitgestellt werden und ob die tatsächliche Technik zur Datenschutzerklärung und zur internen Datenschutzdokumentation passt.
Planet49: Der Ausgangspunkt
Ein wichtiger Meilenstein war das Urteil des Europäischen Gerichtshofs im Fall „Planet49“ vom 1. Oktober 2019.
Der EuGH stellte klar, dass eine wirksame Einwilligung eine aktive Handlung voraussetzt. Ein bereits vorausgewähltes Kästchen, das nur abgewählt werden kann, genügt nicht. Gleichzeitig konkretisierte der Gerichtshof die Informationspflichten: Nutzer müssen insbesondere darüber informiert werden, wie lange Cookies funktionieren und ob Dritte auf diese zugreifen können.
Damit war ein wichtiger Grundsatz etabliert: Keine Einwilligung durch Schweigen oder voreingestellte Zustimmung.
Seitdem hat sich die Diskussion allerdings weiterentwickelt.
Ablehnen muss ebenso einfach sein wie Akzeptieren Heute steht zunehmend die Frage im Mittelpunkt, ob tatsächlich eine freiwillige Entscheidung möglich ist.
Problematisch sind beispielsweise Cookie-Banner, bei denen „Alle akzeptieren“ prominent auf der ersten Ebene erscheint, während „Alle ablehnen“ erst über mehrere Untermenüs erreichbar ist.
Die österreichische Datenschutzbehörde und die österreichische Rechtsprechung haben diese Anforderungen inzwischen deutlich konkretisiert. Die Ablehnung einer Einwilligung darf grundsätzlich nicht wesentlich aufwendiger sein als deren Erteilung.
Aus praktischer Sicht bedeutet das: „Alle akzeptieren“ und „Nur notwendige Cookies“ beziehungsweise „Alle ablehnen“ sollten bereits auf der ersten Ebene leicht zugänglich sein.
Auch die optische Gestaltung gewinnt an Bedeutung. Farbe, Kontrast, Größe und Position eines Buttons können beeinflussen, ob tatsächlich eine freie Entscheidung vorliegt. Eine allgemeine Vorgabe, wonach beide Buttons exakt gleich aussehen müssen, besteht zwar nicht. Eine Gestaltung, die Zustimmung deutlich attraktiver macht als Ablehnung, birgt jedoch zunehmende rechtliche Risiken.
Nicht nur Cookies sind betroffen Der Begriff „Cookie-Banner“ greift technisch inzwischen zu kurz.
Datenschutz- und ePrivacy-Recht können auch andere Technologien erfassen, beispielsweise:
- Local Storage
- Tracking-Pixel
- Gerätekennungen
- SDKs
- URL-Tracking
- bestimmte IP-basierte Trackingverfahren oder
- Device Fingerprinting.
Der Europäische Datenschutzausschuss hat den technologieoffenen Ansatz zuletzt weiter konkretisiert. Die praktische Konsequenz lautet: „Cookieless Tracking“ bedeutet nicht automatisch „einwilligungsfreies Tracking“. Entscheidend ist nicht der technische Name einer Lösung, sondern was auf dem Endgerät gespeichert oder ausgelesen wird und welche Daten anschließend verarbeitet werden.
Welche Informationen müssen bereitgestellt werden?
Ein häufiger Fehler besteht darin, den Cookie-Banner entweder zu knapp oder viel zu technisch zu gestalten.
Ein Hinweis wie „Diese Website verwendet Cookies, um das Nutzererlebnis zu verbessern“ reicht für eine informierte Einwilligung in der Regel nicht aus. Nach der österreichischen Datenschutzbehörde sollten auf der ersten Ebene jedenfalls die wesentlichen Informationen enthalten sein. Dazu gehören insbesondere:
- der Verantwortliche
- die konkreten Zwecke der Verarbeitung
- die Rechtsgrundlage
- ein Hinweis auf die Widerrufbarkeit der Einwilligung sowie
- eine leicht erreichbare Möglichkeit, weiterführende Informationen aufzurufen.
Nicht jede Detailinformation muss bereits in der ersten Ansicht stehen. Ein Mehrebenen-Modell ist grundsätzlich zulässig und sinnvoll. Auf einer zweiten Ebene beziehungsweise in der Datenschutzerklärung sollten die Informationen detaillierter werden. Dazu zählen insbesondere:
- eingesetzte Dienste beziehungsweise Technologien
- konkrete Zwecke
- Kategorien verarbeiteter Daten
- Anbieter und Empfänger
- Speicherdauer beziehungsweise Cookie-Laufzeit
- mögliche Drittlandübermittlungen
- Rechtsgrundlagen und
- Widerrufs- sowie Betroffenenrechte.
Auch Planet49 bleibt an dieser Stelle relevant: Der EuGH verlangte ausdrücklich Informationen über die Funktionsdauer der Cookies und darüber, ob Dritte Zugriff erhalten können.
Eine technische Liste sämtlicher Cookies kann dabei hilfreich sein. Eine gesetzliche Verpflichtung, Informationen zwingend in Form einer umfangreichen Cookie-Tabelle aufzubereiten, besteht jedoch nicht. Entscheidend bleibt, dass die Information klar, vollständig und verständlich ist.
„Technisch notwendig“ ist nicht gleich „wirtschaftlich sinnvoll“ Ein weiterer häufiger Irrtum betrifft sogenannte notwendige Cookies.
Für Technologien, die unbedingt erforderlich sind, damit ein ausdrücklich gewünschter Dienst technisch funktioniert, kann eine Einwilligung entbehrlich sein. Typische Beispiele können Warenkorb-, Login- oder bestimmte Session-Funktionen sein.
Webanalyse, personalisierte Werbung, Social-Media-Tracking oder Conversion Tracking gelten dagegen nicht allein deshalb als notwendig, weil sie wirtschaftlich nützlich sind. Der Grundsatz lautet daher:
Nicht der wirtschaftliche Nutzen entscheidet über die Notwendigkeit, sondern die technische Erforderlichkeit für den konkret gewünschten Dienst.
Der Cookie-Banner ist nur die Spitze des Eisbergs
Gerade für KMU ist ein weiterer Punkt besonders wichtig: Der Cookie-Banner darf nicht isoliert betrachtet werden.
Vier Ebenen sollten miteinander übereinstimmen:
1. Technische Realität
Welche Dienste werden tatsächlich geladen? Welche Daten verlassen die Website? Startet ein Tracking bereits vor der Einwilligung?
2. Cookie- beziehungsweise Consent-Banner
Welche Dienste werden angezeigt? Welche Zwecke werden beschrieben? Welche Auswahlmöglichkeiten bestehen?
3. Datenschutzerklärung
Sind die eingesetzten Dienste, Zwecke, Rechtsgrundlagen, Empfänger, Drittlandtransfers und Speicherdauern korrekt beschrieben?
4. Verzeichnis von Verarbeitungstätigkeiten
Sind die entsprechenden Verarbeitungsvorgänge auch intern nach Art. 30 DSGVO dokumentiert?
Ein Unternehmen kann daher einen formal gut gestalteten Banner besitzen und trotzdem datenschutzrechtliche Probleme haben.
Ein typisches Beispiel:
Google Analytics wird neu eingebunden. Das Consent-Management-Tool enthält bereits die entsprechende Kategorie. Die Datenschutzerklärung wurde jedoch seit zwei Jahren nicht aktualisiert und im Verzeichnis der Verarbeitungstätigkeiten findet sich keine Webanalyse. Gleichzeitig lädt das Analyse-Skript aufgrund einer fehlerhaften technischen Konfiguration bereits vor der Einwilligung.
Der Banner allein löst keines dieser Probleme.
Ein einfacher KMU-Praxischeck Für eine erste interne Überprüfung reichen oft bereits einige grundlegende Fragen:
1. Welche Dienste lädt die Website tatsächlich?
Nicht nur sichtbare Cookies betrachten, sondern auch externe Skripte, Pixel, Fonts, Videos, Analyse- und Marketingdienste.
2. Welche Dienste starten bereits vor einer Entscheidung im Cookie-Banner?
Vor der Einwilligung sollten grundsätzlich nur unbedingt notwendige Technologien aktiv sein.
3. Sind Akzeptieren und Ablehnen gleich einfach erreichbar?
Ein Ablehnen-Button sollte nicht hinter mehreren Ebenen versteckt sein.
4. Sind die Zwecke verständlich beschrieben?
Begriffe wie „Optimierung“ oder „Verbesserung des Nutzererlebnisses“ können allein zu unbestimmt sein.
5. Stimmen Banner und Datenschutzerklärung überein?
Dienste, Zwecke, Anbieter und Rechtsgrundlagen sollten konsistent dargestellt sein.
6. Passt die Website zum Verzeichnis der Verarbeitungstätigkeiten?
Webanalyse, Online-Marketing oder externe Medien können eigene Verarbeitungstätigkeiten oder Teile einer übergeordneten Verarbeitungstätigkeit darstellen.
7. Funktioniert der Widerruf tatsächlich?
Eine einmal erteilte Einwilligung muss wieder leicht geändert oder widerrufen werden können.
Fazit: Seit Planet49 hat sich Cookie-Compliance deutlich weiterentwickelt.
Die entscheidende Frage lautet heute nicht mehr nur: „Gibt es einen Cookie-Banner?“
Viel wichtiger sind vier andere Fragen:
- Besteht tatsächlich eine freie Wahl?
- Werden ausreichend Informationen bereitgestellt?
- Entspricht die technische Umsetzung dieser Entscheidung?
- Und stimmen Cookie-Banner, Datenschutzerklärung und interne Datenschutzdokumentation miteinander überein?
Gerade für KMU liegt darin eine Chance. Statt den Cookie-Banner als isoliertes Pflichtprogramm zu betrachten, kann eine regelmäßige Website-Prüfung mit überschaubarem Aufwand mehrere Datenschutzanforderungen gleichzeitig abdecken. Denn ein guter Cookie-Banner ist nicht das Ziel. Er ist die sichtbare Oberfläche eines funktionierenden Datenschutzprozesses.
Melden Sie Sich gerne für weitere Infos oder eine Beratung!
Quellen und weiterführende Hinweise
- Europäischer Gerichtshof, Urteil vom 1. Oktober 2019, C-673/17 – Planet49.
- Österreichische Datenschutzbehörde, FAQ „Datenschutz & Cookies“, aktueller Stand abgerufen 31. August 2026.
- Europäischer Datenschutzausschuss, Report of the work undertaken by the Cookie Banner Taskforce, 18. Januar 2023.
- Europäischer Datenschutzausschuss, Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive, Version 2.0 vom 7. Oktober 2024.
- Bundesverwaltungsgericht Österreich, Erkenntnis vom 31. Juli 2024, W108 2284491-1.
- Verwaltungsgerichtshof Österreich, Beschluss vom 16. Januar 2025, Ra 2024/04/0424.
- Datenschutz-Grundverordnung, insbesondere Art. 5 Abs. 2, Art. 7, Art. 13 und Art. 30 DSGVO.
- Telekommunikationsgesetz 2021, insbesondere § 165 Abs. 3 TKG 2021.


