DSGVO-konformes Cookie-Banner: Warum der Einbau nur der Anfang ist
Das Cookie-Banner ist auf vielen Websites das Bauteil mit dem schlechtesten Verhältnis von Aufwand zu Aufmerksamkeit: einmal installiert, einmal durchgeklickt, danach nie wieder angesehen. Genau darin liegt das Problem. Ein DSGVO-konformes Cookie-Banner ist nichts, was man einbaut und abhakt, sondern ein Zustand, der bei jeder Änderung an der Website kippen kann. Und zwar lautlos.
Wir betreuen Websites, auf denen ein Consent-Tool läuft, und sehen dabei immer wieder dieselben drei Muster: Das Banner fragt etwas ab, das so gar nicht mehr stimmt. Es hält Dienste nicht zurück, die es zurückhalten müsste. Oder es ist so gestaltet, dass die Einwilligung im Zweifel unwirksam ist. Alle drei Fälle sehen im Alltag völlig unauffällig aus.
Worum es rechtlich geht – und warum „Cookie“ in die Irre führt
Rechtliche Grundlage ist in Deutschland § 25 TDDDG. Dort steht nicht „Cookies“, sondern deutlich weiter gefasst: Die Speicherung von Informationen auf dem Endgerät und der Zugriff auf bereits dort gespeicherte Informationen sind nur mit Einwilligung zulässig. Ausgenommen sind lediglich die reine Nachrichtenübermittlung und das, was für den ausdrücklich gewünschten Dienst unbedingt erforderlich ist.
Praktisch heißt das: Es geht nicht nur um Cookies, sondern genauso um Local Storage, um Abfragen von Geräteeigenschaften und um jede Verbindung, die Inhalte von einem fremden Server nachlädt. Eine Schriftart, die direkt von Google geladen wird, eine eingebettete Karte, eine Video-Vorschau, ein Chat-Fenster, ein Captcha im Kontaktformular – all das berührt das Gerät des Besuchers, bevor er irgendetwas entschieden hat.
Merken:
Einwilligungspflichtig ist nicht „der Cookie“, sondern der Zugriff auf das Endgerät. Ein Dienst, der keine Cookies setzt, dafür aber Schriften oder Skripte nachlädt, ist damit nicht automatisch aus dem Schneider.
Der häufigste Gestaltungsfehler: Ablehnen ist schwerer als Zustimmen
An dieser Stelle nimmt einem ein gutes Werkzeug tatsächlich Arbeit ab. Borlabs Cookie, das wir einsetzen, liefert seine Schaltflächen ab Werk im selben Design aus – da ist nichts geradezubiegen. Schief wird es meist erst danach: wenn ein Design-Template importiert, der Dialog an das Theme angepasst oder er „aufgeräumt“ wird und die Ablehnung dabei in die zweite Reihe rutscht. Genau deshalb gehört der Blick auf den Dialog in jede Abnahme und in jede Wartung – nicht in die Auswahl des Plugins.
Die Orientierungshilfe der Datenschutzkonferenz für Anbieter von Telemedien wird an dieser Stelle ungewöhnlich konkret. Neben einem Button „Einwilligung erteilen“ soll sich ein, so der Wortlaut, „insbesondere in Größe, Farbe, Kontrast und Schriftbild vergleichbarer“ Button finden, mit dem man ohne Einwilligung weiterkommt. Eine Schaltfläche „Einstellungen oder Ablehnen“, die erst auf eine zweite Ebene führt, reicht ausdrücklich nicht. Ebenso wenig genügt ein gleichwertiger Button, den man erst nach dem Scrollen durch den Einwilligungstext zu sehen bekommt.
Fairerweise gehört dazu: Dieselbe Orientierungshilfe stellt klar, dass eine unterschiedliche Farbwahl allein eine Einwilligung nicht automatisch unwirksam macht. Ein gewisser Spielraum bleibt, und die Behörden sehen in der Praxis meist ein Zusammenwirken mehrerer Gestaltungsmerkmale. Wir gestalten beide Schaltflächen trotzdem gleich. Das kostet nichts und erspart jede Diskussion darüber, wo die Grenze im Einzelfall verlaufen wäre.
Warum Consent kein Zustand ist, den man einmal herstellt
Das ist der Punkt, an dem die meisten Setups auseinanderlaufen. Eine Einwilligung bezieht sich immer auf einen bestimmten Fall. Ändert sich dieser Fall, wird sie gegenstandslos. Die Datenschutzkonferenz beschreibt genau das für die gebündelte Einwilligung, wie sie auf Websites üblich ist: Jede Änderung der eingesetzten Cookies und der eingebundenen Drittdienste führt dazu, dass für den neuen Fall eine neue Einwilligung eingeholt werden muss.
Auf einer WordPress-Website ändert sich genau das ständig – meist ohne dass es jemand als Änderung wahrnimmt.
| Was passiert | Was sich am Consent ändert | Wann es auffällt |
|---|---|---|
| Plugin-Update | Das Plugin bindet einen neuen Dienst ein oder setzt ein zusätzliches Cookie | Meist gar nicht |
| Neues Kontaktformular | Das Captcha lädt Ressourcen von einem Drittanbieter | Erst bei einer Prüfung |
| Karte oder Video ergänzt | Ein Dienst steht nicht im Banner und wird nicht zurückgehalten | Erst bei einer Prüfung |
| Theme-Update | Schriften werden wieder extern geladen statt lokal | Gar nicht |
| Neues Tracking-Pixel | Der Zweck fehlt in Banner und Datenschutzerklärung | Oft erst bei einer Beschwerde |
| Update des Consent-Tools | Konfiguration oder Gestaltung springen auf Standard zurück | Nur beim Draufschauen |
Das Muster ist immer dasselbe. Die Änderung selbst ist gewollt und harmlos. Was daneben passiert, sieht niemand, weil das Banner weiterhin erscheint und weiterhin funktioniert. Ein Consent-Banner meldet nicht, dass es unvollständig geworden ist. Dieselbe Mechanik steckt übrigens hinter dem Problem, das wir an anderer Stelle schon beschrieben haben: automatische Updates erledigen zuverlässig das Erwartbare und hinterlassen still das Unerwartete.
Das Banner ist nur die Oberfläche
Der verbreitetste technische Irrtum ist, dass mit der Installation des Consent-Tools die Sache geregelt sei. Das Banner ist aber nur der sichtbare Teil. Damit vor der Entscheidung tatsächlich nichts passiert, muss jeder einzelne Dienst dem Tool bekannt sein und von ihm bis zur Entscheidung zurückgehalten werden.
In der Praxis scheitert das an drei Stellen. Dienste, die nach der Einrichtung dazugekommen sind, kennt das Tool nicht. Skripte, die ein Theme oder ein Plugin direkt in den Seitenkopf schreibt, laufen an der Sperre vorbei. Und eingebettete Inhalte brauchen je nach Einbindungsart eine eigene Behandlung. Das Ergebnis ist ein Banner, das völlig korrekt aussieht, während die Seite im Hintergrund längst Verbindungen aufgebaut hat.
Faustregel:
Wenn beim Öffnen einer Seite im privaten Fenster schon vor dem ersten Klick Verbindungen zu fremden Domains entstehen, hilft das schönste Banner nichts.
Der Widerruf gehört dauerhaft sichtbar auf die Seite
Eine Einwilligung muss so leicht zu widerrufen sein, wie sie erteilt wurde. Praktisch braucht es dazu einen dauerhaft erreichbaren Weg zurück in die Einstellungen, üblicherweise als Eintrag „Cookie-Einstellungen“ im Fußzeilen-Menü neben Impressum und Datenschutzerklärung. Wir legen diesen Menüpunkt bei jedem Website-Projekt mit an, in dem ein Consent-Manager läuft. Fehlt er, bleibt dem Besucher praktisch nur noch das Löschen der Browserdaten – und das ist kein gleichwertiger Weg.
Was wir bei der Wartung konkret prüfen
Das ist kein Projekt, das man abschließt. Es ist eine wiederkehrende Kontrolle, und sie gehört aus demselben Grund in die Wartung wie Updates und Backups: Die Abweichung entsteht zwischen zwei Prüfungen, und niemand meldet sie. Sie steht damit in einer Reihe mit den häufigsten WordPress-Problemen, die wir im Betrieb sehen.

Auch interessant:
Fazit: Der Haken ist gesetzt, die Arbeit fängt an
Ein DSGVO-konformes Cookie-Banner entsteht nicht durch Installation, sondern durch Pflege. Die Rechtslage ist dabei nicht der schwierige Teil, die ist im Kern seit Jahren dieselbe. Schwierig ist, dass eine Website sich verändert und ein Consent-Setup diese Veränderungen nicht von selbst mitmacht.
Wer eine Website betreibt, auf der seit der Einrichtung des Banners Plugins aktualisiert, Formulare ergänzt oder Inhalte eingebettet wurden, sollte davon ausgehen, dass Banner und Realität auseinanderliegen. Nach unserer Erfahrung stimmt diese Annahme in den allermeisten Fällen.
Sie wissen nicht, ob Ihr Consent-Setup noch passt? Wir sehen es uns an und sagen Ihnen konkret, was abweicht.




