Kaum eine Website kommt ohne ihn aus: den Cookie-Banner. Er nervt Besucher, kostet Daten und ist trotzdem Pflicht, sobald du Analyse-, Marketing- oder Komfortfunktionen einsetzt. Viele Banner sind jedoch fehlerhaft gestaltet. Ein versteckter Ablehnen-Button, vorab angekreuzte Kästchen oder Tracking, das schon vor der Einwilligung startet, können zu Abmahnungen, Schadensersatzforderungen und Bußgeldern führen. In diesem Beitrag erfährst du, wann ein Cookie-Banner Pflicht ist, welche Anforderungen eine wirksame Einwilligung erfüllen muss, welche Fehler am häufigsten abgemahnt werden und wie du dein Banner rechtssicher und trotzdem nutzerfreundlich gestaltest.
Inhaltsverzeichnis
Der Cookie-Banner auf einen Blick
- Rechtsgrundlage: § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) und die DSGVO.
- Pflicht: Für alle Cookies und ähnlichen Technologien, die nicht unbedingt erforderlich sind, brauchst du eine vorherige Einwilligung.
- Keine Einwilligung nötig: für technisch notwendige Cookies, etwa für Warenkorb, Login oder Sicherheitsfunktionen.
- Anforderungen: freiwillig, informiert, aktiv, jederzeit widerrufbar.
- Ablehnen: muss genauso einfach sein wie Zustimmen.
- Risiken: Abmahnungen durch Verbände oder Wettbewerber, Schadensersatzforderungen von Nutzern, Bußgelder der Aufsichtsbehörden.
Wann ein Cookie-Banner Pflicht ist
Nach § 25 TDDDG ist das Speichern von Informationen auf dem Endgerät der Nutzer und der Zugriff darauf nur mit Einwilligung zulässig. Das gilt nicht nur für klassische Cookies, sondern auch für Local Storage, Pixel, Fingerprinting und ähnliche Technologien.
Ausgenommen sind Zugriffe, die unbedingt erforderlich sind, damit ein vom Nutzer ausdrücklich gewünschter Dienst funktioniert. Dazu zählen etwa:
- Session-Cookies für Login und Warenkorb,
- Cookies zur Speicherung der Cookie-Einstellungen selbst,
- Sicherheits- und Lastverteilungs-Cookies.
Nicht unbedingt erforderlich und damit einwilligungspflichtig sind dagegen Webanalyse, Werbe- und Retargeting-Pixel, eingebettete Videos von Drittanbietern, Kartendienste oder Social-Media-Plugins, soweit sie beim Laden Daten speichern oder auslesen. Setzt deine Website nur technisch notwendige Cookies ein, brauchst du keinen Banner, aber eine transparente Datenschutzerklärung.
Was eine wirksame Einwilligung ausmacht
Eine Einwilligung ist nur wirksam, wenn sie bestimmte Anforderungen erfüllt:
- Vorherig: Einwilligungspflichtige Dienste dürfen erst nach der Zustimmung starten. Tracking, das schon beim Laden der Seite läuft, ist unzulässig.
- Aktiv: Vorab angekreuzte Kästchen sind keine wirksame Einwilligung. Das hat der Bundesgerichtshof bereits 2020 klargestellt.
- Informiert: Nutzer müssen erfahren, welche Dienste zu welchem Zweck eingesetzt werden und ob Daten in Drittländer übermittelt werden.
- Freiwillig: Die Ablehnung darf nicht schwerer sein als die Zustimmung.
- Granular: Nutzer sollten einzelnen Zwecken oder Diensten zustimmen können.
- Widerrufbar: Der Widerruf muss so einfach sein wie die Erteilung, etwa über einen dauerhaft erreichbaren Link im Footer.
Cookie-Banner richtig gestalten: 9 Regeln
1. Ablehnen auf der ersten Ebene
Ein Button „Alle ablehnen“ oder „Nur notwendige“ gehört direkt neben „Alle akzeptieren“, nicht versteckt in den Einstellungen. Gerichte und Aufsichtsbehörden haben wiederholt beanstandet, wenn die Ablehnung mehr Klicks erfordert.
2. Gleichwertige Gestaltung
Farbe, Größe und Position der Buttons dürfen die Zustimmung nicht unfair bevorzugen. Ein leuchtender Akzeptieren-Button neben einem grauen Textlink gilt als manipulative Gestaltung.
3. Kein Tracking vor der Einwilligung
Prüfe mit den Entwicklertools deines Browsers, ob vor dem Klick bereits Cookies gesetzt oder Daten an Dritte gesendet werden.
4. Verständliche Sprache
Erkläre in kurzen Sätzen, wofür du welche Dienste nutzt. Juristische Bandwurmsätze schrecken ab und erfüllen die Informationspflicht oft nicht.
5. Vollständige Dienstliste
In der zweiten Ebene sollten alle Dienste mit Anbieter, Zweck, Speicherdauer und gegebenenfalls Drittlandübermittlung aufgeführt sein.
6. Website nicht blockieren
Ein Banner darf den Zugang zur Website nicht vollständig sperren, bis Nutzer zustimmen. Impressum und Datenschutzerklärung müssen erreichbar bleiben.
7. Einfacher Widerruf
Ein Link „Cookie-Einstellungen“ im Footer ermöglicht es, die Entscheidung jederzeit zu ändern.
8. Einwilligungen dokumentieren
Du musst nachweisen können, dass eine Einwilligung vorliegt. Ein Consent-Management-Tool speichert Zeitpunkt, Version und Auswahl.
9. Regelmäßig prüfen
Neue Plugins, Pixel oder eingebettete Inhalte kommen oft ohne Abstimmung auf die Website. Prüfe den Banner mindestens bei jeder größeren Änderung und einmal im Quartal.

Beispiel: So sieht ein rechtssicherer Cookie-Banner aus
Ein bewährter Aufbau für die erste Ebene des Cookie-Banners besteht aus vier Elementen:
- Überschrift: kurz und klar, etwa „Wir respektieren deine Privatsphäre“.
- Erklärtext: zwei bis drei Sätze, wofür die Website Cookies und ähnliche Technologien nutzt, mit Hinweis auf Drittanbieter und Widerrufsmöglichkeit.
- Drei Buttons: „Alle akzeptieren“, „Alle ablehnen“ und „Einstellungen“, wobei Akzeptieren und Ablehnen gleich groß und gleich auffällig sind.
- Links: zur Datenschutzerklärung und zum Impressum.
In den Einstellungen findest du die Kategorien wie Statistik, Marketing und externe Medien mit Schiebereglern, die standardmäßig ausgeschaltet sind. Darunter folgen die einzelnen Dienste mit Anbieter, Zweck und Speicherdauer. Dieser Aufbau ist übersichtlich und erfüllt die zentralen Anforderungen.
Die häufigsten Abmahngründe
Abmahnungen rund um den Cookie-Banner kommen vor allem von Verbraucherverbänden, gelegentlich von Wettbewerbern oder Anwälten im Auftrag betroffener Nutzer. Typische Vorwürfe sind:
- fehlender oder versteckter Ablehnen-Button,
- Tracking oder Einbindung von Drittanbietern vor der Einwilligung,
- vorausgewählte Kästchen für Marketing- oder Statistik-Cookies,
- Google Fonts oder andere Inhalte, die ohne Einwilligung von externen Servern geladen werden,
- unvollständige oder falsche Angaben zu Diensten und Drittlandübermittlungen,
- kein einfacher Widerruf.
Neben Abmahnungen drohen Forderungen von Nutzern nach Artikel 82 DSGVO und Bußgelder der Aufsichtsbehörden. Auch wenn nicht jede Forderung berechtigt ist, kosten Prüfung und Abwehr Zeit und Geld.
Consent-Management-Tools: Worauf du achten solltest
Für die meisten Unternehmen ist ein spezialisiertes Consent-Management-Tool (CMP) die beste Lösung. Achte bei der Auswahl auf:
- Automatisches Blockieren: Skripte werden erst nach Einwilligung geladen.
- Scanner: erkennt neue Cookies und Dienste auf der Website.
- Vorlagen: aktuelle Beschreibungen gängiger Dienste in deutscher Sprache.
- Anpassbares Design: gleichwertige Buttons, eigene Farben, barrierefreie Bedienung.
- Nachweis: Protokollierung der Einwilligungen.
- Integration: Anbindung an Tag-Manager, Google Consent Mode und Werbeplattformen.
- Serverstandort: idealerweise in der EU.
Denke auch an die Barrierefreiheit: Seit Mitte 2025 gelten für viele Online-Angebote die Anforderungen des Barrierefreiheitsstärkungsgesetzes. Ob dein Unternehmen betroffen ist, erklärt unser Beitrag zur BFSG-Pflicht für Websites.
Cookie-Banner und Marketing: Datenverlust begrenzen
Ein rechtssicherer Banner führt fast immer zu weniger Daten, weil ein Teil der Besucher ablehnt. Das ist kein Grund, Regeln zu umgehen, sondern ein Anlass, das Marketing anzupassen:
- Einwilligungsrate verbessern: klare, ehrliche Texte und ein ansprechendes Design erhöhen die Zustimmung, ohne zu manipulieren.
- Datensparsame Analyse: Es gibt Analyseansätze, die ohne Cookies auskommen. Ob sie ohne Einwilligung genutzt werden dürfen, hängt von der konkreten Konfiguration ab und sollte geprüft werden.
- Consent Mode nutzen: Google-Dienste können ihr Verhalten an die Einwilligung anpassen und Lücken teilweise modellieren.
- Eigene Kanäle stärken: Newsletter, Kundenkonto und Community liefern Daten mit klarer Einwilligung. Mehr dazu in unserem Beitrag zum Newsletter-Marketing über eigene Kanäle.
Auch bei Werbekampagnen auf Plattformen wie LinkedIn spielen Tracking-Pixel und Einwilligungen eine Rolle. Was das für Budgets bedeutet, zeigt unser Beitrag zu den Kosten von LinkedIn Ads im B2B.

Drittlandübermittlung: Das Thema hinter dem Banner
Viele Tools stammen von Anbietern aus den USA. Für die Übermittlung personenbezogener Daten in Drittländer braucht es eine Rechtsgrundlage. Für zertifizierte US-Unternehmen bietet seit 2023 das EU-US Data Privacy Framework eine solche Grundlage. Prüfe, ob deine Anbieter zertifiziert sind, und informiere Nutzer im Banner und in der Datenschutzerklärung über Übermittlungen.
Behalte die Entwicklung im Blick. Frühere Abkommen wurden vom Europäischen Gerichtshof gekippt. Ein Plan B mit europäischen Alternativen schadet nicht.
Was tun, wenn eine Abmahnung kommt?
- Ruhe bewahren und Fristen notieren: Abmahnungen enthalten meist kurze Fristen für Unterlassungserklärung und Zahlung.
- Nichts vorschnell unterschreiben: Eine Unterlassungserklärung bindet dich oft über Jahrzehnte und kann hohe Vertragsstrafen auslösen.
- Anwalt einschalten: Lass prüfen, ob die Abmahnung berechtigt ist und ob die Forderungen angemessen sind.
- Website sofort prüfen: Unabhängig vom Ausgang solltest du erkannte Fehler umgehend beheben.
- Dokumentieren: Halte fest, wann welche Änderungen vorgenommen wurden.
Checkliste für deinen Cookie-Banner
- Alle eingesetzten Dienste erfasst und kategorisiert?
- Einwilligungspflichtige Dienste vor der Zustimmung blockiert?
- „Alle ablehnen“ auf der ersten Ebene, gleichwertig gestaltet?
- Verständliche Texte und vollständige Dienstinformationen?
- Widerruf jederzeit über den Footer möglich?
- Einwilligungen protokolliert?
- Datenschutzerklärung aktuell und mit dem Banner abgestimmt?
- Externe Schriften und Inhalte lokal eingebunden oder per Einwilligung geladen?
- Regelmäßige Prüfung im Kalender eingeplant?
Fazit: Ein guter Cookie-Banner schützt und überzeugt
Der Cookie-Banner ist kein lästiges Pflichtprogramm, sondern Teil eines vertrauenswürdigen Webauftritts. Entscheidend sind eine echte Wahlmöglichkeit, gleichwertige Buttons, kein Tracking vor der Einwilligung und eine vollständige Information.
Mit einem professionellen Consent-Management-Tool, regelmäßigen Prüfungen und einem datensparsamen Marketing vermeidest du Abmahnungen und gewinnst das Vertrauen deiner Besucher. Bei Unsicherheiten lohnt sich eine rechtliche Prüfung.
FAQ: Häufige Fragen zu Cookie-Banner
Wann ist ein Cookie-Banner Pflicht?
Ein Cookie-Banner ist Pflicht, sobald eine Website Cookies oder ähnliche Technologien einsetzt, die nicht unbedingt erforderlich sind, etwa für Webanalyse, Werbung oder eingebettete Inhalte von Drittanbietern. Rechtsgrundlage ist § 25 TDDDG.
Muss ein Cookie-Banner einen Ablehnen-Button haben?
Ja, die Ablehnung muss genauso einfach möglich sein wie die Zustimmung. In der Praxis bedeutet das einen gleichwertig gestalteten Button wie „Alle ablehnen“ oder „Nur notwendige“ auf der ersten Ebene des Banners.
Welche Cookies brauchen keine Einwilligung?
Keine Einwilligung brauchen unbedingt erforderliche Cookies, etwa für Login, Warenkorb, Sicherheitsfunktionen oder die Speicherung der Cookie-Einstellungen selbst.
Was kostet eine Abmahnung wegen eines fehlerhaften Cookie-Banners?
Die Kosten hängen vom Einzelfall ab und umfassen meist Anwaltsgebühren der Gegenseite sowie gegebenenfalls Vertragsstrafen bei späteren Verstößen. Hinzu kommen eigene Beratungskosten. Ein rechtssicherer Banner ist deutlich günstiger.
