Kaum eine Webseite kommt heute ohne Cookie-Banner aus – und kaum etwas nervt Besucherinnen und Besucher so zuverlässig. Viele Webseitenbetreiber:innen bauen einen ein, weil „man das eben so macht“, ohne genau zu wissen, ob sie ihn überhaupt brauchen. In diesem Artikel erkläre ich, wann eine Einwilligung tatsächlich nötig ist und wie Sie Ihre Webseite so gestalten können, dass ein Banner oft gar nicht erst notwendig wird.
Vorweg: Ich bin Webentwickler, kein Anwalt. Der Artikel ordnet die Rechtslage ein, ersetzt aber keine Rechtsberatung.
Worum es rechtlich geht
In Deutschland regelt § 25 TDDDG den Umgang mit Cookies und ähnlichen Technologien. Das Gesetz hieß bis Mai 2024 TTDSG und wurde mit Inkrafttreten des Digitale-Dienste-Gesetzes am 14. Mai 2024 in „Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz“ umbenannt. Inhaltlich hat sich an der Cookie-Regel dabei nichts geändert.
Der Kern ist einfach: Wer Informationen auf dem Gerät von Besucherinnen und Besuchern speichert oder von dort ausliest, braucht dafür grundsätzlich eine Einwilligung. Das betrifft nicht nur Cookies, sondern auch den Local Storage im Browser, Tracking-Pixel oder Fingerprinting-Techniken.
Die wichtige Ausnahme: Eine Einwilligung ist nicht nötig, wenn das Speichern oder Auslesen unbedingt erforderlich ist, damit ein Dienst funktioniert, den die Nutzerin oder der Nutzer ausdrücklich gewünscht hat.
Daneben gilt die DSGVO, sobald personenbezogene Daten verarbeitet werden – und dazu gehört in vielen Fällen schon die IP-Adresse. Ein Cookie-Banner löst also nicht automatisch alle Datenschutzfragen, er ist nur ein Baustein.
Auf EU-Ebene ist eine Änderung in Arbeit: Die EU-Kommission hat im November 2025 mit dem sogenannten „Digital Omnibus“ vorgeschlagen, die Cookie-Regeln in die DSGVO zu übernehmen, das Ablehnen zu vereinfachen und Einwilligungssignale aus dem Browser zu berücksichtigen. Beschlossen ist davon bisher nichts (Stand: Oktober 2026). Für Ihre Webseite gilt also weiterhin § 25 TDDDG.
Was keine Einwilligung braucht
Technisch notwendige Cookies sind zum Beispiel:
- das Sitzungs-Cookie, das einen Warenkorb oder eine Anmeldung zusammenhält,
- ein Schutz-Cookie gegen gefälschte Formular-Absendungen (CSRF-Token),
- ein Cookie, das sich die Spracheinstellung merkt, die jemand selbst gewählt hat,
- ein Cookie, das speichert, dass ein Hinweis bereits geschlossen wurde.
Für solche Cookies brauchen Sie keine Einwilligung. Sie sollten sie aber in Ihrer Datenschutzerklärung erwähnen.
Was meistens eine Einwilligung braucht
Schwieriger wird es bei allem, was nicht für die eigentliche Funktion der Seite nötig ist:
- Analyse- und Tracking-Tools wie Google Analytics,
- Marketing-Pixel, etwa von Meta oder LinkedIn,
- eingebettete Videos von YouTube oder Vimeo,
- eingebettete Karten von Google Maps,
- Schriften oder Skripte, die von fremden Servern geladen werden, zum Beispiel Google Fonts über die Server von Google.
Bei den letzten drei Punkten geht es oft nicht nur um Cookies: Schon beim Laden der Inhalte wird die IP-Adresse der Besucherinnen und Besucher an den fremden Anbieter übertragen. Für Google Fonts hat das Landgericht München I bereits 2022 entschieden, dass das ohne Einwilligung unzulässig sein kann (Urteil vom 20.01.2022, Az. 3 O 17493/20) – das hat damals eine Abmahnwelle ausgelöst. Ganz abgeschlossen ist das Thema bis heute nicht: Der Bundesgerichtshof hat 2025 in einem Google-Fonts-Fall dem Europäischen Gerichtshof unter anderem die Frage vorgelegt, ob IP-Adressen immer personenbezogene Daten sind (Az. VI ZR 258/24). Eine Antwort steht noch aus. Wer Schriften lokal einbindet, muss darauf aber gar nicht erst warten.
Der beste Banner ist keiner
Statt sich mit der perfekten Einwilligungslösung zu beschäftigen, lohnt sich die Frage: Brauche ich das, wofür ich die Einwilligung einholen müsste? Häufig lautet die ehrliche Antwort nein. Diese Maßnahmen helfen:
Auf Tracking verzichten. Viele kleine Webseiten haben Google Analytics irgendwann eingebaut und schauen nie hinein. Wenn Sie die Zahlen nicht nutzen, entfernen Sie das Skript.
Schriften lokal einbinden. Schriften wie die von Google Fonts dürfen in der Regel heruntergeladen und vom eigenen Server ausgeliefert werden. Dann fließen keine Daten an Dritte, und die Seite lädt meist sogar schneller.
Zwei-Klick-Lösung für Videos und Karten. Statt das YouTube-Video oder die Google-Karte direkt einzubetten, zeigen Sie zunächst ein Vorschaubild mit einem Hinweis. Erst nach einem Klick wird der fremde Inhalt geladen. Alternativ genügt oft ein einfacher Link oder ein statisches Kartenbild mit Wegbeschreibung.
Datenschutzfreundliche Statistik. Wenn Sie Besucherzahlen brauchen, gibt es Werkzeuge, die ohne Cookies und ohne Weitergabe an Dritte auskommen, etwa selbst gehostete Lösungen oder Auswertungen der Server-Logs. In Laravel-Projekten setze ich gerne das Paket Pan ein. Es zählt nur, wie oft bestimmte Elemente der Seite angezeigt, mit der Maus überfahren oder angeklickt werden, etwa ein Button oder ein Formular. Die Zahlen landen in der eigenen Datenbank, und laut Projektseite speichert Pan weder IP-Adressen noch andere personenbezogene Daten. Für die Frage „Wird der neue Anmelde-Button überhaupt genutzt?“ reicht das völlig aus.
Aber Vorsicht: Auch bei solchen Werkzeugen sollten Sie im Einzelfall prüfen (lassen), ob wirklich keine Einwilligung nötig ist. „Cookieless“ auf der Webseite eines Anbieters ist noch keine rechtliche Garantie.
Ein Beispiel: die ZerpenSafari
Für die Kranich Lodge in Zerpenschleuse habe ich die Web-App ZerpenSafari mit interaktiven Audiotouren entwickelt. Die App verwendet ausschließlich technisch notwendige Cookies, die für den Betrieb erforderlich sind, und kein Tracking. Statt eines Einwilligungs-Banners mit „Alle akzeptieren“ und „Einstellungen“ gibt es deshalb nur einen schlichten Hinweis mit Verweis auf die Datenschutzerklärung und einen Button „Verstanden“.

Streng genommen ist auch dieser Hinweis nicht vorgeschrieben – er sorgt aber für Transparenz, ohne den Besuch zu stören.
Auch diese Webseite hier kommt ohne Tracking aus: Sie wird mit meinem Static-Site-Generator Nera als statisches HTML ausgeliefert, und die Schriften liegen auf dem eigenen Server. Deshalb sehen Sie hier keinen Cookie-Banner.
Ganz ohne Datenverarbeitung geht es aber auch hier nicht: Wie bei fast jeder Webseite speichert der Hoster Server-Log-Dateien, etwa mit der IP-Adresse und dem Zeitpunkt des Aufrufs. Dafür braucht es keine Einwilligung, es gehört aber in die Datenschutzerklärung. Und auch das Kontaktformular schickt nichts an einen Server – es öffnet lediglich Ihr eigenes E-Mail-Programm.
Wenn Sie doch einen Banner brauchen
Manchmal ist Tracking oder ein eingebettetes Video tatsächlich nötig. Dann sollte der Banner fair gestaltet sein:
- „Ablehnen“ muss genauso einfach sein wie „Akzeptieren“. Das Verwaltungsgericht Hannover hat 2025 entschieden, dass neben „Alle akzeptieren“ auf der ersten Ebene auch ein gleichwertiger Button „Alle ablehnen“ stehen muss (Bericht bei heise online).
- Keine vorausgewählten Häkchen.
- Bevor eine Einwilligung vorliegt, dürfen die betroffenen Dienste nicht geladen werden.
- Die Einwilligung muss sich jederzeit wieder widerrufen lassen.
Ein Banner, der zwar angezeigt wird, aber im Hintergrund trotzdem alles lädt, ist schlimmer als gar keiner.
Fazit
Einen Cookie-Banner brauchen Sie nur, wenn Sie Dinge einsetzen, für die eine Einwilligung nötig ist. Technisch notwendige Cookies gehören nicht dazu. Mit lokal eingebundenen Schriften, Zwei-Klick-Lösungen und dem Verzicht auf unnötiges Tracking kommen viele Webseiten von Vereinen, Praxen oder Selbständigen ganz ohne Banner aus – zur Freude der Besucherinnen und Besucher.
Wenn Sie wissen möchten, was Ihre Webseite gerade lädt und ob sich der Banner einsparen lässt, schreiben Sie mir gerne. Im Rahmen meiner Beratung schaue ich mir das unabhängig und ehrlich an.
Ihr Michael Becker