DSGVO-konformes Cookie-Banner: Warum der Einbau nur der Anfang ist

Das Cookie-Banner ist auf vielen Websites das Bauteil mit dem schlechtesten Verhältnis von Aufwand zu Aufmerksamkeit: einmal installiert, einmal durchgeklickt, danach nie wieder angesehen. Genau darin liegt das Problem. Ein DSGVO-konformes Cookie-Banner ist nichts, was man einbaut und abhakt, sondern ein Zustand, der bei jeder Änderung an der Website kippen kann. Und zwar lautlos.

Wir betreuen Websites, auf denen ein Consent-Tool läuft, und sehen dabei immer wieder dieselben drei Muster: Das Banner fragt etwas ab, das so gar nicht mehr stimmt. Es hält Dienste nicht zurück, die es zurückhalten müsste. Oder es ist so gestaltet, dass die Einwilligung im Zweifel unwirksam ist. Alle drei Fälle sehen im Alltag völlig unauffällig aus.

Worum es rechtlich geht – und warum „Cookie“ in die Irre führt

Rechtliche Grundlage ist in Deutschland § 25 TDDDG. Dort steht nicht „Cookies“, sondern deutlich weiter gefasst: Die Speicherung von Informationen auf dem Endgerät und der Zugriff auf bereits dort gespeicherte Informationen sind nur mit Einwilligung zulässig. Ausgenommen sind lediglich die reine Nachrichtenübermittlung und das, was für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist.

Praktisch heißt das: Es geht nicht nur um Cookies, sondern genauso um Local Storage, um Abfragen von Geräteeigenschaften und um jede Verbindung, die Inhalte von einem fremden Server nachlädt. Eine Schriftart, die direkt von Google geladen wird, eine eingebettete Karte, eine Video-Vorschau, ein Chat-Fenster, ein Captcha im Kontaktformular – all das berührt das Gerät des Besuchers, bevor er irgendetwas entschieden hat.

Merken:

Einwilligungspflichtig ist nicht „der Cookie“, sondern der Zugriff auf das Endgerät. Ein Dienst, der keine Cookies setzt, dafür aber Schriften oder Skripte nachlädt, ist damit nicht automatisch aus dem Schneider.

Der häufigste Gestaltungsfehler: Ablehnen ist schwerer als Zustimmen

An dieser Stelle nimmt einem ein gutes Werkzeug tatsächlich Arbeit ab. Borlabs Cookie, das wir einsetzen, liefert seine Schaltflächen ab Werk im selben Design aus – da ist nichts geradezubiegen. Schief wird es meist erst danach: wenn ein Design-Template importiert, der Dialog an das Theme angepasst oder er „aufgeräumt“ wird und die Ablehnung dabei in die zweite Reihe rutscht. Genau deshalb gehört der Blick auf den Dialog in jede Abnahme und in jede Wartung – nicht in die Auswahl des Plugins.

Die Orientierungshilfe der Datenschutzkonferenz für Anbieter von Telemedien wird an dieser Stelle ungewöhnlich konkret. Neben einem Button „Einwilligung erteilen“ soll sich ein, so der Wortlaut, „insbesondere in Größe, Farbe, Kontrast und Schriftbild vergleichbarer“ Button finden, mit dem man ohne Einwilligung weiterkommt. Eine Schaltfläche „Einstellungen oder Ablehnen“, die erst auf eine zweite Ebene führt, reicht ausdrücklich nicht. Ebenso wenig genügt ein gleichwertiger Button, den man erst nach dem Scrollen durch den Einwilligungstext zu sehen bekommt.

Fairerweise gehört dazu: Dieselbe Orientierungshilfe stellt klar, dass eine unterschiedliche Farbwahl allein eine Einwilligung nicht automatisch unwirksam macht. Ein gewisser Spielraum bleibt, und die Behörden sehen in der Praxis meist ein Zusammenwirken mehrerer Gestaltungsmerkmale. Wir gestalten beide Schaltflächen trotzdem gleich. Das kostet nichts und erspart jede Diskussion darüber, wo die Grenze im Einzelfall verlaufen wäre.

Warum Consent kein Zustand ist, den man einmal herstellt

Das ist der Punkt, an dem die meisten Setups auseinanderlaufen. Eine Einwilligung bezieht sich immer auf einen bestimmten Fall. Ändert sich dieser Fall, wird sie gegenstandslos. Die Datenschutzkonferenz beschreibt genau das für die gebündelte Einwilligung, wie sie auf Websites üblich ist: Jede Änderung der eingesetzten Cookies und der eingebundenen Drittdienste führt dazu, dass für den neuen Fall eine neue Einwilligung eingeholt werden muss.

Auf einer WordPress-Website ändert sich genau das ständig – meist ohne dass es jemand als Änderung wahrnimmt.

Was passiert Was sich am Consent ändert Wann es auffällt
Plugin-Update Das Plugin bindet einen neuen Dienst ein oder setzt ein zusätzliches Cookie Meist gar nicht
Neues Kontaktformular Das Captcha lädt Ressourcen von einem Drittanbieter Erst bei einer Prüfung
Karte oder Video ergänzt Ein Dienst steht nicht im Banner und wird nicht zurückgehalten Erst bei einer Prüfung
Theme-Update Schriften werden wieder extern geladen statt lokal Gar nicht
Neues Tracking-Pixel Der Zweck fehlt in Banner und Datenschutzerklärung Oft erst bei einer Beschwerde
Update des Consent-Tools Konfiguration oder Gestaltung springen auf Standard zurück Nur beim Draufschauen

Das Muster ist immer dasselbe. Die Änderung selbst ist gewollt und harmlos. Was daneben passiert, sieht niemand, weil das Banner weiterhin erscheint und weiterhin funktioniert. Ein Consent-Banner meldet nicht, dass es unvollständig geworden ist. Dieselbe Mechanik steckt übrigens hinter dem Problem, das wir an anderer Stelle schon beschrieben haben: automatische Updates erledigen zuverlässig das Erwartbare und hinterlassen still das Unerwartete.

Das Banner ist nur die Oberfläche

Der verbreitetste technische Irrtum ist, dass mit der Installation des Consent-Tools die Sache geregelt sei. Das Banner ist aber nur der sichtbare Teil. Damit vor der Entscheidung tatsächlich nichts passiert, muss jeder einzelne Dienst dem Tool bekannt sein und von ihm bis zur Entscheidung zurückgehalten werden.

In der Praxis scheitert das an drei Stellen. Dienste, die nach der Einrichtung dazugekommen sind, kennt das Tool nicht. Skripte, die ein Theme oder ein Plugin direkt in den Seitenkopf schreibt, laufen an der Sperre vorbei. Und eingebettete Inhalte brauchen je nach Einbindungsart eine eigene Behandlung. Das Ergebnis ist ein Banner, das völlig korrekt aussieht, während die Seite im Hintergrund längst Verbindungen aufgebaut hat.

Faustregel:

Wenn beim Öffnen einer Seite im privaten Fenster schon vor dem ersten Klick Verbindungen zu fremden Domains entstehen, hilft das schönste Banner nichts.

Der Widerruf gehört dauerhaft sichtbar auf die Seite

Eine Einwilligung muss so leicht zu widerrufen sein, wie sie erteilt wurde. Praktisch braucht es dazu einen dauerhaft erreichbaren Weg zurück in die Einstellungen, üblicherweise als Eintrag „Cookie-Einstellungen“ im Fußzeilen-Menü neben Impressum und Datenschutzerklärung. Wir legen diesen Menüpunkt bei jedem Website-Projekt mit an, in dem ein Consent-Manager läuft. Fehlt er, bleibt dem Besucher praktisch nur noch das Löschen der Browserdaten – und das ist kein gleichwertiger Weg.

Was wir bei der Wartung konkret prüfen

  • Vollständigkeit: Ist jeder eingebundene Dienst dem Consent-Tool bekannt, auch die, die erst durch Updates dazugekommen sind?
  • Tatsächliche Sperre: Werden vor der Entscheidung wirklich keine Verbindungen zu Dritten aufgebaut außer den unbedingt erforderlichen?
  • Gestaltung: Sind Zustimmung und Ablehnung auf der ersten Ebene gleichwertig erreichbar und eindeutig beschriftet?
  • Widerruf: Gibt es einen dauerhaft sichtbaren Weg zurück, und funktioniert er auch?
  • Deckung mit der Datenschutzerklärung: Stimmen die Dienste im Banner mit denen im Rechtstext überein? Diese beiden Listen laufen erfahrungsgemäß am schnellsten auseinander.
  • Dokumentation: Werden Einwilligungen so protokolliert, dass sich im Zweifel nachweisen lässt, wer wann worin eingewilligt hat?
  • Nach jedem Update: Stehen Konfiguration und Gestaltung noch so, wie sie eingerichtet wurden?

Das ist kein Projekt, das man abschließt. Es ist eine wiederkehrende Kontrolle, und sie gehört aus demselben Grund in die Wartung wie Updates und Backups: Die Abweichung entsteht zwischen zwei Prüfungen, und niemand meldet sie. Sie steht damit in einer Reihe mit den häufigsten WordPress-Problemen, die wir im Betrieb sehen.

Fazit: Der Haken ist gesetzt, die Arbeit fängt an

Ein DSGVO-konformes Cookie-Banner entsteht nicht durch Installation, sondern durch Pflege. Die Rechtslage ist dabei nicht der schwierige Teil, die ist im Kern seit Jahren dieselbe. Schwierig ist, dass eine Website sich verändert und ein Consent-Setup diese Veränderungen nicht von selbst mitmacht.

Wer eine Website betreibt, auf der seit der Einrichtung des Banners Plugins aktualisiert, Formulare ergänzt oder Inhalte eingebettet wurden, sollte davon ausgehen, dass Banner und Realität auseinanderliegen. Nach unserer Erfahrung stimmt diese Annahme in den allermeisten Fällen.

Sie wissen nicht, ob Ihr Consent-Setup noch passt? Wir sehen es uns an und sagen Ihnen konkret, was abweicht.

Weitere, ähnliche Artikel: