Betrieb und Sicherheit
Was passiert, bevor jemand auf „Akzeptieren" klickt
Der interessante Moment einer Website ist der zwischen Seitenaufruf und Klick auf den Cookie-Hinweis.
8 Min. Lesezeit
Von Timo Wessels Veröffentlicht am
Der interessante Moment einer Website ist der zwischen Seitenaufruf und Klick auf den Cookie-Hinweis. Was in dieser Zeitspanne passiert, passiert ohne Einwilligung — und genau darüber sind die einschlägigen Regeln geschrieben.
Die Fragen dabei:
- Welche fremden Server werden kontaktiert?
- Welche Cookies werden gesetzt?
- Was wird sonst noch auf dem Gerät gespeichert?
- Werden Schriften von fremden Servern geladen?
- Sind Videos oder Karten eingebunden, die schon beim Laden nach Hause funken?
Vorweg eine Klarstellung, die durch den ganzen Artikel trägt: Das hier ist keine Rechtsberatung. Es beschreibt, was technisch passiert und welche Pflichten davon berührt sind. Ob daraus im Einzelfall ein Verstoß folgt, ist eine juristische Bewertung, und die gehört zu einem Anwalt oder Datenschutzbeauftragten.
Die Regel
Die einschlägige Vorschrift ist § 25 TDDDG — das Gesetz, das früher TTDSG hieß und im Mai 2024 umbenannt wurde. Es verlangt eine ausdrückliche Einwilligung, bevor auf dem Endgerät eines Nutzers etwas gespeichert oder darauf zugegriffen wird.
Praktisch heißt das: Skripte müssen blockiert bleiben, bis zugestimmt wurde. Ein Hinweisbanner, das nur informiert, während im Hintergrund alles lädt, erfüllt das nicht.
Der Punkt, an dem die meisten Umsetzungen scheitern
Es geht nicht um Cookies. Es geht um Speicherung auf dem Endgerät.
Das ist der wichtigste Satz zu diesem Thema, und er wird selten so deutlich gesagt.
Der Begriff „Cookie-Banner" hat sich eingebürgert und führt in die Irre. Cookies sind nur eine von mehreren Speicherformen. Ebenso erfasst sind:
- localStorage — dauerhafter Speicher im Browser
- sessionStorage — Speicher für die Dauer der Sitzung
- weitere Browserspeicher
Der Europäische Datenschutzausschuss hat in seinen Leitlinien 2/2023 den HTML5-Speicher ausdrücklich als erfasst benannt.
Zwei Feinheiten, die die Sache verschärfen:
Schon das Schreiben löst die Vorschrift aus. Ein späteres Auslesen ist nicht nötig. Es genügt, dass etwas abgelegt wird.
Es kommt nicht darauf an, ob der Wert personenbezogen ist. Der Wortlaut spricht von „Informationen", nicht von personenbezogenen Daten. Ein anonymer Zähler ist erfasst.
Daraus folgt: Eine Prüfung, die nur Cookies anschaut, ist systematisch unvollständig. Viele Werkzeuge und viele Berichte tun genau das.
(Atlas, legal/eprivacy-localstorage.md)
Die zweite verbreitete Fehlannahme: Analytics
Es gibt eine Ausnahme für unbedingt erforderliche Speicherung. Sie wird häufig für Reichweitenmessung in Anspruch genommen.
Sie greift dafür nicht. Die Ausnahme verlangt zwei Bedingungen gleichzeitig:
- unbedingt erforderlich, und
- für einen vom Nutzer ausdrücklich gewünschten Dienst.
Und die Erforderlichkeit wird aus Sicht des Nutzers beurteilt, nicht aus Sicht des Anbieters. Reichweitenmessung dient dem Betreiber. Der Nutzer hat sie nicht angefordert.
Die deutschen Aufsichtsbehörden sind sich einig, dass Reichweitenmessung einwilligungspflichtig ist.
Was tatsächlich unter die Ausnahme fällt, sind Dinge wie der Warenkorb, die Anmeldesitzung, eine Spracheinstellung, die der Nutzer selbst getroffen hat, oder Sicherheitsfunktionen. Also alles, was der Nutzer merken würde, wenn es fehlt.
(Atlas, legal/eprivacy-localstorage.md)
Die dritte Baustelle: fremde Server
Sobald deine Seite eine Datei von einem fremden Server lädt, geht die IP-Adresse deines Besuchers dorthin. Automatisch, ohne dass jemand etwas anklickt.
IP-Adressen sind personenbezogene Daten. Der Europäische Gerichtshof hat das 2016 in der Sache Breyer (C-582/14) entschieden. Es reicht, dass der Betreiber die Identifizierung über Dritte erlangen könnte — er muss sie nicht selbst vornehmen können.
Die Klassiker, in der Reihenfolge, in der ich sie finde:
Schriften von einem fremden Server. Der häufigste Fund überhaupt, und der am einfachsten zu behebende — dazu gleich mehr.
Videos im Standard-Einbettungsmodus. Sobald die Seite lädt, wird die Verbindung aufgebaut.
Karten. Dasselbe.
Prüfmechanismen gegen automatisierte Eingaben. Zu Google reCAPTCHA gibt es zwei einschlägige Entscheidungen: das österreichische Bundesverwaltungsgericht am 13. September 2024 und die französische Datenschutzbehörde CNIL 2023. Beide mit demselben Ergebnis: vorherige Einwilligung erforderlich.
Und die weniger offensichtlichen: Chat-Fenster, Bewertungs-Widgets, Schaltflächen sozialer Netzwerke, eingebettete Buchungssysteme, Zählpixel aus Werbekampagnen.
(Atlas, legal/ip-as-personal-data-breyer-ecj.md; legal/recaptcha-gdpr-rulings-bvwg-cnil.md)
Wie du das selbst prüfst
Der Test dauert zwei Minuten und ist überraschend aufschlussreich.
1. Privates Browserfenster öffnen. Wichtig, damit du den Zustand siehst, den ein neuer Besucher sieht.
2. Deine Startseite aufrufen.
3. Den Cookie-Hinweis nicht anklicken. Weder akzeptieren noch ablehnen. Genau dieser Zustand wird geprüft.
4. Entwicklerwerkzeuge öffnen (F12), Reiter „Netzwerk". Dort siehst du, welche Adressen bereits kontaktiert wurden. Alles, was nicht deine eigene Domain ist, ist ein Kontakt zu einem Dritten vor der Einwilligung.
Tipp: Es gibt eine Spalte für die Domain. Falls sie nicht angezeigt wird, lässt sie sich per Rechtsklick auf die Spaltenüberschriften einblenden. Danach nach Domain sortieren — dann stehen die fremden Adressen beieinander.
5. Reiter „Anwendung" (in Firefox: „Speicher"). Dort findest du unter „Cookies" alle gesetzten Cookies, und darunter „Local Storage" und „Session Storage". Was dort vor deinem Klick schon steht, wurde ohne Einwilligung geschrieben.
Ein praktischer Hinweis, der Fehlalarme vermeidet: Antivirenprogramme und Browser-Erweiterungen erzeugen eigene Einträge, die aussehen wie deine. Wenn du unsicher bist, prüf in einem frisch eingerichteten Browser ohne Erweiterungen.
6. Der Quelltext-Schnelltest. Strg+U, dann Strg+F. Such nach fonts.googleapis.com, youtube.com/embed, google.com/maps und google.com/recaptcha.
7. Und der Test, der am meisten über die Umsetzung sagt: Klick auf „Ablehnen" und schau noch einmal in den Netzwerk-Reiter. Bei erstaunlich vielen Einwilligungslösungen wird nach dem Ablehnen trotzdem geladen.
Was zu tun ist
Der Ansatz, der alle Fälle auf einmal löst, heißt: nichts laden, bis eingewilligt wurde.
Grundlage ist ein Einwilligungswerkzeug, das Skripte tatsächlich blockiert statt nur einen Hinweis anzuzeigen. Das ist der Unterschied zwischen einer Lösung und einer Dekoration — und viele der verbreiteten Banner sind Dekoration.
Für die einzelnen Fälle:
Schriften vom eigenen Server ausliefern. Damit fällt der fremde Kontakt vollständig weg, und du brauchst dafür überhaupt keine Einwilligung mehr. Das ist der beste Fall: nicht verwalten, sondern beseitigen. Dazu gibt es einen eigenen Artikel.
Videos hinter ein Vorschaubild legen, das das Video erst auf Klick lädt. Wer klickt, hat sich entschieden. Die Alternative ist der erweiterte Datenschutzmodus des Anbieters — besser als nichts, aber das Vorschaubild ist sauberer.
Karten durch ein statisches Bild ersetzen, mit einem Link auf die Kartenanwendung. Für eine Anfahrtsbeschreibung reicht das in aller Regel — und es lädt schneller.
Prüfmechanismen austauschen. Cloudflare Turnstile und Friendly Captcha sind beide ohne Einwilligung vertretbar; Friendly Captcha hat seinen Sitz in Deutschland. Und für ein normales Kontaktformular eines kleinen Betriebs reicht oft ein einfacheres Verfahren gegen automatisierte Eingaben ganz ohne fremden Dienst.
Reichweitenmessung entweder hinter die Einwilligung — dann fehlen die Daten derer, die ablehnen — oder eine Lösung ohne Speicherung auf dem Endgerät. Serverseitige Auswertung ohne Speicherung im Browser fällt gar nicht erst unter § 25 TDDDG. Das ist der sauberste Weg, wenn die Zahlen gebraucht werden.
Und alles ausbauen, was niemand mehr braucht. Bei fast jeder gewachsenen Website finde ich Zählpixel von Kampagnen, die vor Jahren liefen, und Widgets von Diensten, die längst gekündigt sind. Sie laden weiter.
Die Selbstprüfung, die niemand macht
Zum Schluss die Übung mit dem besten Verhältnis von Aufwand zu Erkenntnis:
Vergleich deine Datenschutzerklärung mit der Liste aus dem Netzwerk-Reiter.
Jeder Dienst, den deine Seite lädt, muss dort benannt sein. Und umgekehrt: Dienste, die in der Erklärung stehen und längst nicht mehr eingebunden sind, gehören heraus.
Das Schöne daran ist, dass dabei keine Vorschrift ausgelegt werden muss. Du stellst nur zwei eigene Aussagen nebeneinander und schaust, ob sie zusammenpassen. Bei fast jeder Website, die ich das erste Mal anschaue, passen sie nicht.
Der häufigste Fall: Die Datenschutzerklärung stammt aus einem Generator und nennt Dienste, die nie eingesetzt wurden — und nennt den einen Dienst nicht, der tatsächlich läuft.
Was das für ein Gespräch mit dem Anwalt heißt
Wenn du eine rechtliche Einschätzung einholst, ist die Liste aus dem Netzwerk-Reiter das Nützlichste, was du mitbringen kannst. Sie beantwortet die Frage, die sonst am meisten Zeit kostet: Was passiert eigentlich auf dieser Website?
Ein Anwalt, der diese Liste bekommt, kann sofort bewerten. Ein Anwalt, der sie nicht bekommt, muss sie sich erst beschaffen — oder er bewertet auf Basis dessen, was du erzählt hast.
Und die ehrliche Einordnung zum Schluss: Der technische Teil dieses Themas ist an einem Nachmittag zu erledigen. Schriften lokal, Videos hinter Klick, Karte als Bild, überflüssige Dienste raus — danach ist die Liste kurz genug, dass der Rest überschaubar wird. Der Aufwand steigt erst, wenn man versucht, viele Dienste zu verwalten, statt wenige zu haben.
Quellen
- Atlas,
legal/dach-website-compliance-stack.md— dass § 25 TDDDG (bis Mai 2024 TTDSG) eine ausdrückliche Einwilligung vor jedem nicht erforderlichen Speichern oder Zugriff auf Endgeräten verlangt und Skripte bis zur Zustimmung blockiert bleiben müssen, die Informationspflichten aus Art. 13 und 14 DSGVO am Erhebungspunkt, und dass serverseitige Reichweitenmessung ohne Speicherung im Browser von § 25 ausgenommen sein kann. - Atlas,
legal/eprivacy-localstorage.md— dass Art. 5 Abs. 3 der ePrivacy-Richtlinie „Informationen" statt personenbezogener Daten erfasst, dass die EDSA-Leitlinien 2/2023 den HTML5-Speicher ausdrücklich nennen, dass allein das Schreiben die Vorschrift auslöst und ein Auslesen nicht nötig ist, dass die Ausnahme kumulativ „unbedingt erforderlich" und „vom Nutzer ausdrücklich gewünscht" verlangt und die Erforderlichkeit aus Nutzersicht beurteilt wird, dass Reichweitenmessung nicht zu den ausgenommenen Kategorien zählt, und dass die deutschen Aufsichtsbehörden sich einig sind, dass sie einwilligungspflichtig ist. - Atlas,
legal/ip-as-personal-data-breyer-ecj.md— dass dynamische IP-Adressen personenbezogene Daten sind (EuGH C-582/14 Breyer, Urteil vom 19.10.2016) und dass die Identifizierbarkeit nicht voraussetzt, dass der Betreiber allein identifizieren kann. - Atlas,
legal/recaptcha-gdpr-rulings-bvwg-cnil.md— die Entscheidungen BVwG W298 2274626-1/8E vom 13.09.2024 und CNIL Cityscoot SAN-2023-003 vom 16.03.2023, die beide eine vorherige Einwilligung für Google reCAPTCHA verlangen, sowie Cloudflare Turnstile und Friendly Captcha als vertretbare Alternativen mit dem Hinweis auf den deutschen Sitz von Friendly Captcha und die Empfehlung, in Risikofällen eine schriftliche Einschätzung einzuholen. - Atlas,
wordpress/core/patterns/local-google-fonts.md— dass lokales Ausliefern den Datenabfluss vollständig beseitigt und dass deutsche Aufsichtsbehörden Verwarnungen für das Laden aus dem fremden Netz ohne Einwilligung ausgesprochen haben. - Eigene Prüfpraxis — der siebenstufige Prüfablauf im privaten Fenster, der Hinweis auf Einträge durch Antivirensoftware und Browser-Erweiterungen, das Sortieren nach Domain im Netzwerk-Reiter, der Ablehnen-Test als Prüfung der tatsächlichen Blockierung, die Liste der weniger offensichtlichen Dritt-Dienste, die Empfehlung, Videos hinter ein Vorschaubild und Karten hinter ein statisches Bild zu legen, der Abgleich zwischen Datenschutzerklärung und Netzwerk-Reiter als Selbstprüfung, die Beobachtung zu Generator-Erklärungen, und der Hinweis, die Diensteliste zu einer rechtlichen Beratung mitzubringen.