Rechtssicheres Tracking für Onlineshops und KMUs: der DSGVO- und TDDDG-Leitfaden
Kurz beantwortet
Ein DSGVO-Cookie-Banner ist Pflicht, sobald nicht technisch notwendige Cookies wie Analytics oder Marketing-Pixel gesetzt werden. Rechtsgrundlage ist Paragraf 25 TDDDG (vormals TTDSG), die Datenverarbeitung danach regelt zusätzlich Artikel 6 DSGVO. Serverseitiges Tracking ersetzt die Einwilligung nicht, es liest ihren Stand aus und verlagert nur die anschließende Verarbeitung.
Wer nach "DSGVO Cookie Banner" sucht, bekommt meistens eine von zwei Antworten: entweder eine reine Bußgeld-Warnung ohne technischen Tiefgang, oder eine technische Anleitung zum Banner-Einbau ohne Bezug zum eigentlichen Tracking dahinter. Beides beantwortet nicht die Frage, die für einen Onlineshop oder eine Agentur eigentlich zählt: Ist mein gesamtes Setup, vom Banner bis zum Werbekonto, rechtssicher? Diese Frage lässt sich nur beantworten, wenn man Cookie-Einwilligung und Datenverarbeitung als zwei getrennte, aber zusammenhängende rechtliche Fragen behandelt, nicht als eine.
Zwei Gesetze, eine Frage
Die Cookie-Einwilligung selbst regelt das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, kurz TDDDG. Bis Mai 2024 hieß dieses Gesetz TTDSG, der Name wurde im Zuge der Anpassung an den Digital Services Act geändert, der Inhalt der relevanten Vorschrift blieb dabei unverändert. Paragraf 25 TDDDG schreibt vor, dass das Speichern von Informationen auf dem Endgerät eines Nutzers oder der Zugriff auf dort bereits gespeicherte Informationen eine Einwilligung voraussetzt, es sei denn, der alleinige Zweck ist die technische Übermittlung einer Nachricht oder das, was der Nutzer ausdrücklich angefragt hat. Das ist die rechtliche Grundlage für den Cookie-Banner: Er regelt den Zugriff aufs Gerät, nicht mehr und nicht weniger.
Was danach mit den erhobenen Daten passiert, regelt ein anderes Gesetz: die Datenschutz-Grundverordnung. Sobald ein Klick, ein Kauf oder eine Formular-Eingabe einer Person zugeordnet werden kann, braucht diese Verarbeitung eine eigene Rechtsgrundlage nach Artikel 6 Absatz 1 DSGVO, meist die Einwilligung selbst (Buchstabe a) oder ein berechtigtes Interesse (Buchstabe f), wenn die Interessen der betroffenen Person nicht überwiegen. Ein Shop, der nur den Cookie-Banner korrekt einbaut, aber die Rechtsgrundlage für die anschließende Datenverarbeitung nicht klärt, hat die halbe Aufgabe erledigt. Genau diese Verbindung fehlt in den meisten Anleitungen, die nur den Banner behandeln.
Ein Beispiel macht den Unterschied greifbar: Ein Besucher stimmt im Banner der Kategorie Marketing zu. Damit ist die Frage nach dem TDDDG beantwortet, der Zugriff aufs Endgerät ist erlaubt. Ob anschließend aber ein Kaufabschluss mit Klarnamen, E-Mail-Adresse und Warenkorbinhalt an ein Werbekonto übermittelt werden darf, ist eine zweite, eigenständige Frage nach der DSGVO, die sich nicht automatisch aus der Cookie-Zustimmung ergibt. Beide Fragen positiv zu beantworten, braucht zwei getrennte Prüfungen, nicht eine.
Wann ein Cookie-Banner überhaupt Pflicht ist
Nicht jede Website braucht einen Cookie-Banner. Setzt eine Seite ausschließlich technisch notwendige Cookies, etwa für den Warenkorb oder die Login-Session, greift die Ausnahme in Paragraf 25 Absatz 2 TDDDG, und ein Einwilligungs-Banner ist nicht erforderlich. Eine Datenschutzerklärung, die diese notwendigen Cookies benennt, bleibt trotzdem Pflicht.
Sobald aber Analytics-Tools, Marketing-Pixel oder eingebettete Inhalte von Drittanbietern hinzukommen, kippt die Einschätzung. Google Analytics ist ein gutes Beispiel für den Unterschied: In der Standard-Konfiguration setzt es ein Cookie und ordnet Besucher darüber wieder zu, das ist einwilligungspflichtig. Nur bei speziellen, konsequent anonymisierten Konfigurationen ohne Wiedererkennung über Geräte hinweg kann die Einschätzung anders ausfallen, und selbst dann lohnt sich im Zweifel eine rechtliche Prüfung des konkreten Setups statt einer pauschalen Annahme. Für die meisten Onlineshops mit Werbeanzeigen auf Meta oder Google gilt ohnehin: Sobald Conversion-Tracking oder Retargeting im Spiel ist, braucht es eine Einwilligung, egal wie das Analytics-Tool im Detail konfiguriert ist.
Was ein rechtssicherer Banner können muss
Die Datenschutzkonferenz, der Zusammenschluss der deutschen Datenschutzaufsichtsbehörden, hat ihre Erwartungen an Cookie-Banner 2021 in einer Orientierungshilfe für Telemedienanbieter festgehalten, die bis heute die Praxis der Aufsichtsbehörden prägt. Drei Punkte daraus sind in der Praxis am häufigsten Anlass für Abmahnungen oder Beanstandungen:
- Ablehnen muss genauso einfach sein wie Zustimmen. Ein Button "Alle akzeptieren" auf der ersten Ebene und "Ablehnen" erst hinter einem Link zu "Einstellungen" gilt als unzulässige Erschwerung.
- Einwilligung setzt eine aktive Handlung voraus. Vorausgewählte Häkchen oder ein Banner, das nach Zeitablauf automatisch als Zustimmung gilt, erfüllen das nicht.
- Ein Widerruf muss jederzeit möglich sein, genauso leicht wie die ursprüngliche Zustimmung.
Zu sogenannten Cookie-Walls, bei denen der Zugang zur Seite von einer Zustimmung abhängt, hat die Datenschutzkonferenz eine differenzierte Position: Sie hält diese für zulässig, wenn Ablehnen und Zustimmen gleichwertig angeboten werden und Datenschutzerklärung sowie Impressum weiterhin frei zugänglich bleiben. Wer eine Cookie-Wall einsetzt, sollte diese Einschätzung aber nicht als generelle Freigabe verstehen, sondern das eigene Setup im Zweifel individuell prüfen lassen, da einzelne Aufsichtsbehörden hier durchaus unterschiedlich streng auslegen.
Warum serverseitiges Tracking die Einwilligung nicht umgeht
Ein Missverständnis hält sich hartnäckig: dass serverseitiges Tracking den Cookie-Banner überflüssig macht, weil die Daten ja "sowieso über den Server laufen". Das stimmt nicht, und es soll auch nicht so funktionieren. Serverseitiges Tracking verändert nicht, ob eine Einwilligung nötig ist, sondern nur, wo die Verarbeitung stattfindet, nachdem die Einwilligung erteilt oder verweigert wurde. Der Cookie-Banner bleibt die Grundlage, unabhängig davon, ob die Daten anschließend direkt vom Browser oder über einen eigenen Server an eine Werbeplattform gehen.
Richtig umgesetzt sieht das so aus: Ein serverseitiges Setup liest den aktuellen Einwilligungsstand aus dem Banner aus und entscheidet danach, was gesendet wird. Lehnt ein Besucher ab, wird dieses Ereignis nicht an Werbekonten gemeldet, das ist kein optionales Verhalten, das vergessen werden kann, sondern der Standardweg, den das System technisch erzwingt. Zu jedem übermittelten Ereignis lässt sich zusätzlich protokollieren, welcher Einwilligungsstand zum Zeitpunkt der Übertragung galt. Bei einer Prüfung durch eine Aufsichtsbehörde ist das der Unterschied zwischen der Behauptung, korrekt zu arbeiten, und einem tatsächlichen Nachweis.
Hier liegt die Lücke, die viele Ratgeber zum Thema Cookie-Banner offenlassen: Sie erklären den Banner, ohne zu erklären, was mit den Daten passiert, nachdem der Banner seine Aufgabe erfüllt hat. Wer serverseitiges Tracking einsetzt oder plant, sollte beide Fragen gemeinsam beantworten, nicht nacheinander und nicht getrennt von unterschiedlichen Dienstleistern.
Consent-Kategorien und serverseitiges Filtern
Die meisten Cookie-Banner unterteilen Einwilligungen in Kategorien, üblicherweise notwendig, Statistik und Marketing. Diese Unterteilung ist nicht nur eine Oberflächen-Frage, sie muss sich in der tatsächlichen Datenverarbeitung widerspiegeln. Ein Besucher, der nur der Kategorie Statistik zustimmt, aber Marketing ablehnt, hat damit einer Auswertung seiner Nutzung zugestimmt, nicht aber einer Übermittlung an Meta oder Google Ads. Ein serverseitiges Setup muss diesen Unterschied kennen und Ereignisse entsprechend der jeweiligen Kategorie filtern, nicht nur pauschal zwischen "zugestimmt" und "abgelehnt" unterscheiden.
In der Praxis läuft das über den Consent-Status, den das Banner an ein Tag-Management-System wie den Google Tag Manager übergibt, meist im Format von Google Consent Mode. Seit März 2024 ist die zweite Version dieses Standards für alle Werbetreibenden mit Nutzern aus der EU verpflichtend, sobald Google Ads, GA4 oder die Google Marketing Platform zum Einsatz kommen. Vier Signale steuern dabei, was übermittelt werden darf: ad_storage und analytics_storage für das Setzen von Werbe- und Statistik-Cookies, sowie zwei mit der zweiten Version hinzugekommene Signale, ad_user_data und ad_personalization, die getrennt regeln, ob Nutzerdaten überhaupt zu Werbezwecken an Google übermittelt werden dürfen und ob diese Daten für personalisierte Werbung genutzt werden dürfen. Ohne diese beiden zusätzlichen Signale verliert die Erfolgsmessung von Kampagnen im EU-Raum spürbar an Genauigkeit, weil Google fehlende Signale konservativ als Ablehnung wertet.
Dieser Consent-Status wandert vom Banner serverseitig weiter und entscheidet, welche Ereignisse den Server überhaupt verlassen und in welcher Form, etwa mit oder ohne personenbezogene Kennungen. Wie sich diese Übergabe im Detail einrichten lässt, unterscheidet sich je nach Tag-Management-Lösung und würde den Rahmen dieses Überblicks sprengen, gehört aber technisch untrennbar zu einem rechtssicheren Setup dazu, nicht nur der Banner selbst.
Wer ist verantwortlich, wenn ein Tracking-Anbieter die Daten verarbeitet
Sobald ein externer Dienstleister, etwa ein Server-Side-Tracking-Anbieter, personenbezogene Daten im Auftrag eines Shops verarbeitet, braucht es dafür einen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Ohne diesen Vertrag bleibt der Shop, nicht der Anbieter, für eine unrechtmäßige Verarbeitung verantwortlich, selbst wenn die technische Umsetzung beim Anbieter liegt. Bei der Auswahl eines Anbieters lohnt sich deshalb ein Blick darauf, ob ein solcher Vertrag standardmäßig angeboten wird, welcher Serverstandort darin festgehalten ist, und ob Unterauftragsverarbeiter (etwa Cloud-Infrastruktur Dritter) benannt sind. Das ist keine reine Formalie: Bei einer Prüfung verlangt eine Aufsichtsbehörde in der Regel genau diesen Vertrag als ersten Nachweis, nicht den Cookie-Banner.
Serverstandort und Datentransfer in Drittstaaten
Wo der verarbeitende Server steht, entscheidet bei serverseitigem Tracking zusätzlich mit darüber, ob ein Datentransfer in ein Drittland vorliegt und welche zusätzlichen Garantien dafür nötig sind. Ein Server innerhalb der EU vereinfacht diese Bewertung erheblich, weil die Daten das europäische Datenschutzniveau gar nicht erst verlassen. Diese Frage ist komplex genug für einen eigenen, tieferen Beitrag. An dieser Stelle reicht die Kurzfassung: Wer den Serverstandort seines Tracking-Anbieters nicht kennt, kennt einen Teil der eigenen rechtlichen Bewertung nicht.
Was ein Verstoß kosten kann
Verstöße gegen die Einwilligungspflicht aus Paragraf 25 TDDDG sind in Paragraf 28 TDDDG als eigener Bußgeldtatbestand aufgeführt und können mit einer Geldbuße von bis zu 300.000 Euro geahndet werden. Das ist unabhängig von möglichen Bußgeldern nach der DSGVO selbst, die bei Verstößen gegen die Rechtsgrundlage der Datenverarbeitung deutlich höher ausfallen können. Beide Bußgeldrahmen betreffen unterschiedliche Pflichten und schließen sich nicht gegenseitig aus, was in der Praxis bedeutet: Ein rechtssicherer Banner allein schützt nicht vor einem Bußgeld wegen fehlender Rechtsgrundlage bei der Datenverarbeitung, und umgekehrt.
In der Praxis kommt es seltener zu Bußgeldern in dieser Höhe als zu Abmahnungen durch Wettbewerber oder Verbraucherschutzverbände, meist ausgelöst durch offensichtliche Mängel wie einen fehlenden Ablehnen-Button oder ein Analytics-Tool, das schon vor jeder Interaktion mit dem Banner Daten sendet. Diese Fälle sind mit vertretbarem Aufwand vermeidbar, ganz im Gegensatz zu komplexeren Fragen der Rechtsgrundlage, die oft eine individuelle Prüfung erfordern.
Checkliste für Shop-Betreiber und Agenturen
Die folgenden Punkte lassen sich ohne juristische Vorbildung selbst überprüfen, ersetzen aber keine Rechtsberatung im Einzelfall:
- Wird im Banner ein Ablehnen-Button auf derselben Ebene wie Akzeptieren angezeigt, ohne Umweg über ein Einstellungsmenü? Ein Link "Weitere Optionen", hinter dem sich das Ablehnen erst versteckt, reicht der Datenschutzkonferenz nach eigener Aussage nicht aus.
- Laden Analytics- oder Marketing-Skripte technisch erst nach einer aktiven Zustimmung, nicht schon beim Seitenaufruf? Ein Skript, das im Hintergrund schon vor dem ersten Klick Daten sendet, macht den Banner faktisch wirkungslos, unabhängig davon, wie er aussieht.
- Lässt sich die einmal erteilte Einwilligung genauso leicht widerrufen wie sie erteilt wurde, etwa über einen dauerhaft erreichbaren Link im Footer?
- Wird bei serverseitigem Tracking der Einwilligungsstand vor jeder Übertragung an eine Werbeplattform geprüft, nicht nur einmalig beim Laden der Seite? Ein Widerruf mitten in der Sitzung muss sich sofort auf folgende Ereignisse auswirken.
- Filtert das Setup nach Consent-Kategorie, nicht nur nach einem pauschalen Ja oder Nein, sodass eine Statistik-Zustimmung ohne Marketing-Zustimmung nicht versehentlich als vollständige Freigabe behandelt wird?
- Liegt für jeden externen Tracking-Anbieter ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO vor, und ist darin der tatsächliche Serverstandort benannt?
- Deckt die Datenschutzerklärung alle tatsächlich eingesetzten Tools und Übermittlungen ab, nicht nur eine ältere Version des Tracking-Setups?
Wer bei mehr als einem dieser Punkte unsicher ist, sollte das eigene Setup vor der nächsten Kampagne einmal vollständig durchgehen, im Zweifel mit einer auf Datenschutz spezialisierten Kanzlei.
Für Agenturen, die mehrere Kundenkonten betreuen, lohnt sich diese Checkliste nicht nur einmalig, sondern als fester Bestandteil des Onboardings neuer Kunden. Ein häufiger Fehler dabei: Ein bestehendes Tracking-Setup wird übernommen, ohne zu prüfen, ob Banner-Konfiguration, Consent-Kategorien und tatsächlich aktive Skripte überhaupt noch zusammenpassen, etwa nach einem Wechsel des Shop-Systems oder einem zusätzlichen Marketing-Tool, das jemand ohne Rücksprache eingebunden hat. Die rechtliche Verantwortung für ein fehlerhaftes Setup trifft in erster Linie den Shop als verantwortliche Stelle, eine Agentur, die das Tracking technisch betreut, sollte diese Lücke trotzdem nicht stillschweigend übernehmen.
Fazit
Ein Cookie-Banner ist die sichtbare Oberfläche eines rechtssicheren Tracking-Setups, nicht das ganze Setup. Das TDDDG regelt, ob überhaupt auf das Endgerät zugegriffen werden darf, die DSGVO regelt, was mit den dabei gewonnenen Daten anschließend geschieht, und serverseitiges Tracking ändert an dieser Reihenfolge nichts, es verlagert nur, wo die zweite Frage technisch beantwortet wird. Wer beide Ebenen von Anfang an zusammen denkt, spart sich später die Suche nach der Lücke zwischen einem korrekten Banner und einem Werbekonto, das trotzdem Daten ohne Einwilligung erhalten hat.
Das Wichtigste in Kürze
Häufige Fragen
Ist ein Cookie-Banner nach DSGVO immer Pflicht?
Nein. Pflicht ist er nur, sobald nicht technisch notwendige Cookies gesetzt werden, etwa für Analytics oder Marketing. Werden ausschließlich technisch notwendige Cookies verwendet, greift die Ausnahme in Paragraf 25 Absatz 2 TDDDG, und ein Einwilligungs-Banner entfällt, eine Datenschutzerklärung bleibt trotzdem Pflicht.
Was passiert, wenn ein Onlineshop keinen rechtssicheren Cookie-Banner einsetzt?
Verstöße gegen die Einwilligungspflicht aus Paragraf 25 TDDDG können nach Paragraf 28 TDDDG mit einer Geldbuße von bis zu 300.000 Euro geahndet werden. In der Praxis führen Mängel häufiger zu Abmahnungen durch Wettbewerber oder Verbraucherschutzverbände als zu Bußgeldern in dieser Höhe.
Ist Google Analytics ohne Cookie-Banner erlaubt?
In der Standard-Konfiguration nicht, weil Google Analytics ein Cookie setzt und Besucher darüber wiedererkennt. Nur bei speziellen, konsequent anonymisierten Konfigurationen kann die Einschätzung anders ausfallen, das sollte im Zweifel individuell geprüft werden.
Umgeht serverseitiges Tracking die Cookie-Einwilligung?
Nein. Serverseitiges Tracking liest den bestehenden Einwilligungsstand aus dem Cookie-Banner aus und entscheidet danach, welche Daten weitergegeben werden. Lehnt ein Besucher ab, wird dieses Ereignis nicht an Werbekonten gemeldet, der Banner bleibt in jedem Fall die Grundlage.
Quellen
- Gesetze im Internet: § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen
- dejure.org: Art. 6 DSGVO, Rechtmäßigkeit der Verarbeitung
- Datenschutzkonferenz: Orientierungshilfe der Aufsichtsbehörden für Anbieter von Telemedien (2021)
- dejure.org: § 28 TDDDG, Bußgeldvorschriften
- Google Ads Hilfe: Consent-Mode-Referenz
Hör auf, die falschen Anzeigen zu skalieren.
Vierzehn Tage testen, ohne Karte. Wir richten die Messung mit dir ein und zeigen dir am ersten Testkauf, dass sie ankommt.
Keine Karte nötig · In unter einer Stunde eingerichtet · Server in Deutschland