Cookie-Banner 2026: § 25 TDDDG + Art. 6 DSGVO korrekt umsetzen
TL;DR
- § 25 TDDDG (vorher TTDSG) regelt Speichern/Auslesen auf Endgeräten — strenger als DSGVO
- Art. 6 DSGVO regelt anschließende Datenverarbeitung — beide gelten parallel
- Equal-Choice-Prinzip: "Akzeptieren" und "Ablehnen" gleich prominent
- Vorab-Aktivierung verboten (EuGH Planet49, C-673/17)
- Bußgeld-Range: 5.000-1,3 Mio. EUR (DSK 2024)
1. § 25 TDDDG vs. Art. 6 DSGVO — was gilt wann?
Seit 14.05.2024 heißt das Gesetz nicht mehr TTDSG, sondern TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz). Der materielle Inhalt von § 25 ist unverändert.
Zwei-Stufen-Test:
- Stufe 1 — § 25 TDDDG: Darf ich überhaupt etwas auf dem Endgerät des Nutzers speichern/lesen?
- Stufe 2 — Art. 6 DSGVO: Wenn ja, darf ich die Daten anschließend verarbeiten?
Beide Stufen müssen separate Rechtsgrundlagen haben. § 25 erlaubt nur zwei Wege: technische Notwendigkeit oder Einwilligung. Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) reicht für § 25 NICHT.
2. EuGH + BGH: was ist entschieden
Kurzantwort: Fünf Leitentscheidungen prägen die Banner-Praxis: EuGH C-673/17 Planet49 (vorab-aktivierte Checkbox unwirksam), BGH I ZR 7/16 Cookie-II (Opt-In zwingend ins deutsche Recht übernommen), EuGH C-252/21 Meta-Bundeskartellamt (personalisierte Werbung nicht „vertragsnotwendig"), OVG Lüneburg 14 LA 1/24 (visuell hervorgehobener „Akzeptieren"-Button als Dark Pattern) und EuGH C-446/21 Schrems-Werbung (Targeting-Einschränkungen für sensible Daten).
| Urteil | Aussage | Praxis |
|---|---|---|
| EuGH C-673/17 Planet49 (2019) | Vorab-aktivierte Checkbox = keine Einwilligung | Default-Off-Pflicht |
| BGH I ZR 7/16 Cookie-II (2020) | Übernahme EuGH ins deutsche Recht | Opt-In zwingend |
| EuGH C-252/21 Meta-Bundeskartellamt (2023) | "Notwendig zur Vertragserfüllung" eng auszulegen | Personalisierte Werbung NICHT vertragsnotwendig |
| OVG Lüneburg 14 LA 1/24 (2025) | "Akzeptieren"-Button visuell hervorgehoben = Dark Pattern | Equal Choice |
| EuGH C-446/21 Schrems-Werbung (2024) | Sensible Daten dürfen nicht aus Werbeprofilen hergeleitet werden | Einschränkungen für Targeting |
3. 7 Banner-Pflichten 2026
Kurzantwort: Ein rechtskonformer Cookie-Banner muss 2026 sieben Pflichten erfüllen: Banner vor jedem nicht-essentiellen Tag, Equal Choice (Akzeptieren/Ablehnen gleich groß und prominent), granulare Kategorien-Auswahl, transparente Anzeige von Zweck/Anbieter/Drittlandtransfer/Speicherdauer pro Cookie, ebenso einfacher Widerruf wie Einwilligung (Art. 7 Abs. 3 DSGVO), Consent-Logging über 3 Jahre und Re-Consent nach 6-12 Monaten oder bei Tag-Änderung.
- Vor jedem nicht-essentiellen Tag Banner zeigen — kein "Walking-Cookie" laden
- Equal Choice: Akzeptieren/Ablehnen gleich groß, gleich farbig, gleicher Kontrast
- Granular: Kategorien (Statistik / Marketing / Externe Medien) einzeln wählbar
- Transparenz: Zweck, Anbieter, Drittlandtransfer, Speicherdauer pro Cookie sichtbar
- Widerruf so einfach wie Einwilligung (Art. 7 Abs. 3 DSGVO) — Re-Open-Link im Footer Pflicht
- Consent-Logging: wer/wann/welcher Status — 3 Jahre aufbewahren (Beweislast)
- Re-Consent nach 6-12 Monaten oder bei Tag-Änderung
4. Dark Patterns die teuer werden
Kurzantwort: Behörden und Gerichte sanktionieren fünf typische Dark Patterns: bunter „OK"-Button mit grauem „Mehr Optionen"-Link (VG Berlin 2024), Cookie-Walls ohne Pay-Alternative (EDPA-Stellungnahme 08/2024), verstecktes Ablehnen hinter mehreren Klicks (DSK-Bußgelder bis 50.000 EUR), „berechtigtes Interesse" als Tracking-Rechtsgrundlage (§ 25 TDDDG verlangt Einwilligung) und Scrollen als Zustimmung (keine aktive Handlung, unwirksam).
- "OK"-Button bunt + "Mehr Optionen" als grauer Link — VG Berlin 2024, Verbot bei Verlag
- Cookie-Wall ohne Pay-Alternative — EDPA Stellungnahme 08/2024 unwirksam
- Verstecktes Ablehnen hinter mehreren Klicks — DSK Bußgeldpraxis: bis 50.000 EUR
- "Berechtigtes Interesse" für Tracking — § 25 TDDDG verlangt Einwilligung, kein berecht. Interesse
- "Indem Sie weiterscrollen" stimmen Sie zu — keine aktive Handlung, unwirksam
5. Tools-Vergleich (DACH-Markt)
Kurzantwort: Im DACH-Markt dominieren fünf Banner-Tools: Borlabs Cookie (ab 39 EUR/Jahr, WordPress, Selfhosting DE), Cookiebot (ab 14 EUR/Monat, EU-Server, TCF 2.2), Usercentrics (ab 39 EUR, Enterprise/Multi-Brand, TCF 2.2), Iubenda (ab 9 EUR, Klein- und Solo-Betrieb) und Real Cookie Banner (ab 49 EUR/Jahr, WordPress mit DACH-Fokus, Selfhosting DE).
| Tool | Preis/Monat | DSGVO-Server | TCF 2.2 | Empfehlung |
|---|---|---|---|---|
| Borlabs Cookie | ab 39 EUR/Jahr | DE (Selfhosting) | nein | WordPress, kleine Sites |
| Cookiebot (Cybot) | ab 14 EUR | DK (EU) | ja | Mittelständler mit GDPR-Audit-Bedarf |
| Usercentrics | ab 39 EUR | DE | ja | Enterprise / Multi-Brand |
| Iubenda | ab 9 EUR | IT | nein | Klein- und Solo-Betrieb |
| Real Cookie Banner | ab 49 EUR/Jahr | DE (Selfhosting) | nein | WordPress + DACH-Fokus |
6. 12-Punkte-Banner-Audit
Kurzantwort: Ein vollständiger Banner-Audit prüft zwölf Punkte: Erscheint der Banner vor jedem Marketing-Tag, ist „Ablehnen" gleich prominent wie „Akzeptieren", sind mindestens drei granulare Kategorien wählbar, werden Anbieter/Zweck/Speicherdauer pro Cookie sichtbar, ist Drittlandtransfer (USA, UK) explizit kommuniziert, gibt es einen Re-Open-Link im Footer, wird Consent in der CMP über 3 Jahre gespeichert, läuft Re-Consent nach 12 Monaten, funktioniert Equal Choice mobil, ist Tag-Manager-Default = denied, ist Google Consent Mode v2 implementiert und ist die Datenschutzerklärung verlinkt?
- Erscheint Banner VOR jedem Marketing-Tag?
- "Ablehnen" gleich prominent wie "Akzeptieren"?
- Granulare Kategorien (mind. 3) wählbar?
- Pro Cookie: Anbieter, Zweck, Speicherdauer sichtbar?
- Drittlandtransfer (USA, UK) explizit kommuniziert?
- Re-Open-Link im Footer ("Cookie-Einstellungen")?
- Consent in CMP gespeichert (3 Jahre)?
- Re-Consent-Logik nach 12 Monaten?
- Banner mobil testbar (Equal Choice in Portrait)?
- Tag-Manager-Integration: Default = denied?
- Google Consent Mode v2 implementiert?
- Datenschutzerklärung verlinkt + sichtbar?
Häufig gestellte Fragen
Brauche ich einen Cookie-Banner?
Was sind 'technisch notwendige' Cookies?
Reicht 'Akzeptieren' und 'Ablehnen' nebeneinander?
Ist ein Cookie-Wall (Pay or OK) erlaubt?
Wie lange ist eine Einwilligung gültig?
Bußgelder?
Quellen
- Verordnung (EU) 2016/679 (DSGVO) — deutscher Volltext, EUR-Lex (Stand: 02.05.2026, geltend seit 25.05.2018)
- Europäische Kommission — Datenschutz-Hauptseite (Stand: laufend)
- Europäische Kommission — Digital Omnibus Pressemitteilung (Stand: 02.05.2026, Trilog laufend)
- EDPB Jahresbericht 2023 (Executive Summary, deutsch) (Stand: 08.2024)