DSMS · Webseiten-Pflichten, Cookies & IT-Sicherheit (Rechtsstand Juni 2026)
5. Begriffe
5.1 Consent Management Provider
Ein Consent Management Provider, kurz CMP, stellt eine technische Lösung zur Verwaltung von Einwilligungen bereit.
Ein CMP kann insbesondere:
- Einwilligungen abfragen
- Dienste vor Einwilligung blockieren
- Auswahlentscheidungen speichern
- Einwilligungen protokollieren
- Widerrufe ermöglichen
- Kategorien und Anbieter darstellen
- Einwilligungssignale an angeschlossene Dienste weitergeben
Ein CMP macht den Einsatz von Cookies jedoch nicht automatisch rechtmäßig. Der Webseitenbetreiber muss das System richtig konfigurieren und die tatsächlichen Datenflüsse kontrollieren.
Davon zu unterscheiden sind die nach § 26 TDDDG anerkannten Dienste zur Einwilligungsverwaltung. Für solche Dienste bestehen besondere gesetzliche und verordnungsrechtliche Anforderungen.
5.2 Cookie
Ein Cookie ist eine kleine Information, die eine Webseite oder ein eingebundener Dienst auf dem Endgerät des Nutzers speichern und bei späteren Anfragen wieder auslesen kann.
Cookies können beispielsweise enthalten:
- Sitzungskennungen
- Spracheinstellungen
- Warenkorbinformationen
- Einwilligungsentscheidungen
- Analysekennungen
- Werbe-IDs
Ein Cookie ist nicht zwingend personenbezogen. § 25 TDDDG schützt jedoch grundsätzlich Informationen im Endgerät unabhängig davon, ob sie personenbezogen sind. Der Europäische Gerichtshof hat dies für die Einwilligungsanforderung ebenfalls hervorgehoben.
5.3 Tracking
Tracking bezeichnet die Beobachtung oder Nachverfolgung von Nutzungsverhalten über Zeit, Seiten, Geräte oder Dienste hinweg.
Erfasst werden können beispielsweise:
- besuchte Seiten
- Klicks
- Suchbegriffe
- Verweildauer
- Käufe
- Herkunftsseiten
- Geräteinformationen
- Standortinformationen
Tracking kann durch Cookies, Pixel, lokale Speichertechniken, Gerätekennungen oder Fingerprinting erfolgen. Die ePrivacy-Regeln beschränken sich daher nicht ausschließlich auf klassische Cookies.
5.4 Session ID
Eine Session ID ist eine eindeutige Kennung, mit der ein Server mehrere Anfragen einer bestimmten Sitzung zuordnen kann.
Beispiel:
- Ein Nutzer legt einen Artikel in den Warenkorb.
- Der Server erzeugt eine zufällige Session ID.
- Diese wird als Cookie gespeichert oder auf andere Weise übertragen.
- Bei der nächsten Anfrage erkennt der Server den zugehörigen Warenkorb.
Eine Session ID sollte:
- ausreichend zufällig
- nicht erratbar
- zeitlich begrenzt
- nach Anmeldung erneuert
- nur verschlüsselt übertragen
werden.
Sie sollte grundsätzlich keine unmittelbar lesbaren personenbezogenen Daten enthalten.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 14. Juni 2026.