DSMS · Webseiten-Pflichten, Cookies & IT-Sicherheit (Rechtsstand Juni 2026)
4. Aktuelle Problematik beim Einsatz von Cookies
Die Problematik besteht darin, dass verschiedene rechtliche und technische Ebenen zusammentreffen.
4.1 Zwei getrennte Prüfungen
Zunächst ist zu prüfen, ob Informationen auf dem Endgerät gespeichert oder aus diesem ausgelesen werden. Dafür ist § 25 TDDDG maßgeblich.
Danach muss geprüft werden, ob personenbezogene Daten verarbeitet werden. Dafür gelten insbesondere die DSGVO und ihre Rechtsgrundlagen.
Eine Einwilligung für den Endgerätezugriff beantwortet daher nicht automatisch alle datenschutzrechtlichen Fragen.
4.2 Abgrenzung zwischen erforderlich und nicht erforderlich
Schwierig ist häufig die Frage, ob ein Cookie „unbedingt erforderlich“ ist. Maßgeblich ist nicht, ob der Betreiber das Cookie wirtschaftlich nützlich findet. Entscheidend ist, ob es technisch erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen.
Ein Warenkorb-Cookie kann beispielsweise erforderlich sein. Ein Cookie zur Reichweitenmessung oder personalisierten Werbung ist regelmäßig nicht allein deshalb erforderlich, weil der Betreiber seine Webseite wirtschaftlich optimieren möchte.
4.3 Wirksamkeit der Einwilligung
Eine wirksame Einwilligung muss insbesondere:
- freiwillig
- informiert
- spezifisch
- eindeutig
- durch eine aktive Handlung erteilt
- jederzeit widerrufbar
sein.
Der Europäische Gerichtshof hat klargestellt, dass ein bereits vorausgewähltes Kästchen keine wirksame Cookie-Einwilligung darstellt.
4.4 Manipulative Banner
Problematisch sind sogenannte Dark Patterns, beispielsweise:
- auffällige Zustimmungsschaltfläche, aber versteckte Ablehnung
- mehrere Klicks zum Ablehnen
- irreführende Farben
- unklare Kategorien
- voraktivierte Auswahlmöglichkeiten
- Zustimmung durch bloßes Weitersurfen
Der Bericht der europäischen Datenschutzaufsichtsbehörden zu Cookie-Bannern bewertet insbesondere vorangekreuzte Optionen, fehlende Ablehnmöglichkeiten und manipulative Gestaltungen kritisch.
4.5 Drittanbieter und Drittlandübermittlungen
Bei externen Diensten können Daten an mehrere Empfänger und möglicherweise in Drittländer übertragen werden. Daher sind zusätzlich zu Cookies insbesondere zu prüfen:
- Verantwortlichkeit
- Auftragsverarbeitung
- gemeinsame Verantwortlichkeit
- Drittlandtransfer
- technische Schutzmaßnahmen
- tatsächliche Datenflüsse
- Speicherdauer
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 14. Juni 2026.