← Alle Beiträge
GDPR14. Sept. 20268 Min. Lesezeit

Cookie-Bußgelder: Was Aufsichtsbehörden bestrafen

Cookie-Bußgelder bestrafen vier Fehler: Tracking vor der Einwilligung, Ablehnen schwerer als Akzeptieren, unterstellte Einwilligung und nie freigegebene Tags.

Katla-Team

Die meisten Artikel über DSGVO-Bußgelder zitieren die Schlagzeilenzahl, 4 % des weltweiten Umsatzes, und hören dort auf. Diese Zahl beschreibt nicht, was tatsächlich passiert ist. Tatsächlich passiert ist eine stetige Folge von Entscheidungen, viele davon wegen Dingen, die ein Entwickler in den DevTools in weniger als einer Minute hätte sehen können.

Hier steht, wofür Aufsichtsbehörden Unternehmen tatsächlich mit Bußgeldern belegt haben, welches Muster dahintersteckt und wie Sie prüfen, ob Ihre eigene Website dasselbe Problem hat.

Die internationalen Fälle

Die französische CNIL ist bei Cookies die aktivste Aufsichtsbehörde, weil die französische Umsetzung der ePrivacy-Richtlinie ihr erlaubt, ohne das Verfahren der einzigen Anlaufstelle (One-Stop-Shop) zu handeln. Deshalb sind so viele der großen Zahlen französisch.

UnternehmenBußgeldWas schiefging
Google325 Mio. € (Sept. 2025)Werbung in den Gmail-Tabs „Werbung“ und „Soziale Netzwerke“ ohne vorherige Einwilligung; Einwilligungsoptionen ungleich präsentiert
SHEIN150 Mio. € (Sept. 2025)Cookies ohne Einwilligung der Nutzer gesetzt
Google150 Mio. € (Jan. 2022)Cookies abzulehnen erforderte mehr Klicks, als sie zu akzeptieren
Facebook Ireland60 Mio. € (Jan. 2022)Dasselbe: kein gleichwertiger Ablehnen-Button auf der ersten Ebene
Microsoft Ireland60 Mio. € (Dez. 2022)Tracker auf bing.com vor der Einwilligung gesetzt
Google100 Mio. € (Dez. 2020)Werbe-Cookies schon beim Aufruf gesetzt, vor jeder Einwilligung
Amazon35 Mio. € (Dez. 2020)Dasselbe, auf amazon.fr
Yahoo EMEA10 Mio. € (2023)Cookies ohne gültige Einwilligung, dazu Hürden, die gezielt vom Widerruf der Einwilligung abhalten sollten
TikTok5 Mio. € (Dez. 2022)Nutzer konnten Cookies nicht so einfach ablehnen wie akzeptieren

Lesen Sie diese Spalte noch einmal. Kaum etwas davon sind exotische Rechtstheorien. Es sind: Cookies vor der Einwilligung, und Ablehnen, das schwerer ist als Akzeptieren.

Schweden: Auch die IMY war fleißig

Es wäre bequem, das für etwas zu halten, das amerikanischen Plattformen in Frankreich passiert. Ist es aber nicht. Die schwedische Integritetsskyddsmyndigheten hat eigene Entscheidungen gegen bekannte schwedische Unternehmen getroffen, zusätzlich zu den schwedischen Cookie-Regeln, über die die PTS wacht.

Bonnier News: 13 Millionen Kronen

Im Juni 2023 verhängte die IMY gegen Bonnier News ein Bußgeld von 13 Millionen Kronen, weil das Unternehmen Kunden und Website-Besucher ohne Einwilligung profiliert hatte. Es kombinierte das Surfverhalten mit Kaufdaten aus dem gesamten Konzern, reicherte diese teils mit extern gekauften Daten an (Geschlecht, Autobesitz im Haushalt, Postleitzahl, Gebietsstatistiken) und nutzte die daraus entstandenen Profile für gezielte Werbung, Direktmailings und Telefonverkauf.

Bonnier News hatte sich auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO gestützt. Die IMY sah das anders, in einem Satz, den man sich über den Schreibtisch hängen sollte:

Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.

Die Kunden können nicht erwarten, dass ihre Verhaltensdaten zu Marketingzwecken erhoben werden.

Bonnier legte Berufung ein. Das Verwaltungsgericht bestätigte die Entscheidung im Februar 2025.

Apoteket: 37 Millionen Kronen, und Apohem: 8 Millionen Kronen

Dieser Fall ist anders, und er ist der lehrreichste auf dieser Seite.

Im Juli 2025 verhängte die IMY Bußgelder von 37 Millionen Kronen gegen Apoteket AB und 8 Millionen gegen Apohem AB. Beide hatten das Meta-Pixel auf ihren Websites, und beide übermittelten weit mehr an Meta, als irgendjemand beabsichtigt hatte: Kontaktdaten von Kunden (Name, Adresse, Telefonnummer) zusammen mit dem, was diese Kunden gekauft hatten. Bei Apoteket umfasste das rezeptfreie Arzneimittel gegen bestimmte Erkrankungen, Selbsttests, Behandlungen sexuell übertragbarer Infektionen und Sexspielzeug.

Das Consent-Banner war nicht das Problem. Der Fall wird weithin so beschrieben, als seien Daten ohne Einwilligung an Facebook gegangen. Liest man die Entscheidungen, ist genau das nicht passiert, und die Wahrheit ist unbequemer. Aus der Entscheidung zu Apoteket:

Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.

Apoteket hat keine Daten von Kunden übermittelt, die Marketing-Cookies abgelehnt hatten. Die Einwilligungsschranke hat funktioniert. Kunden, die Nein gesagt hatten, wurden korrekt ausgeschlossen. Die Übermittlungen betrafen Kunden, die zu Marketing-Cookies Ja gesagt hatten und über die dann weit mehr erhoben wurde, als dieses Ja je abgedeckt hatte.

Die Ursache war das Automatic Advanced Matching des Meta-Pixels. Keines der beiden Unternehmen hatte es bewusst eingeschaltet. Die Feststellung der IMY gegen beide stützt sich auf einen einzigen Artikel:

...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...

Art. 32 Abs. 1 DSGVO: unzureichende technische und organisatorische Sicherheitsmaßnahmen. Nicht Art. 6, nicht die Einwilligung. Die IMY hält sogar fest, dass die schwedische ePrivacy-Cookie-Regel hier nicht anwendbar war, weil es um Daten ging, die Kunden in die eigenen Formulare der Website eingegeben hatten, und nicht um etwas, das von ihren Geräten ausgelesen wurde.

Bei Apoteket lief das von Januar 2020 bis April 2022. Keines der beiden Unternehmen hat es selbst entdeckt: Apohem erfuhr davon aus einer externen Quelle, schaltete das Pixel ab und meldete den Vorfall selbst.

Also: ein funktionierender Consent-Manager, ein korrekt konfiguriertes Banner, Nutzer, die wirklich eingewilligt hatten, und trotzdem zwei Jahre lang Namen, Adressen und Apothekeneinkäufe, die an Meta gingen. Niemand hat das so gewählt. Eine Funktion im Tag von jemand anderem hat es getan, und die Website funktionierte die ganze Zeit tadellos.

Die vier Fehler

Über alle obigen Fälle hinweg lassen sich die Versäumnisse auf vier reduzieren:

1. Tracker feuern vor der Einwilligung. Google 2020, Amazon, Microsoft, SHEIN. Das Banner ist da und korrekt, und dahinter sind die Cookies schon gesetzt.

2. Ablehnen ist schwerer als Akzeptieren. Google 2022, Facebook, TikTok, Yahoo. Ein Klick zum Akzeptieren, zwei oder drei zum Ablehnen. Das ist inzwischen der am häufigsten beanstandete Mangel in der europäischen Durchsetzung bei Cookies.

3. Einwilligung wird unterstellt, wo sie nötig ist. Bonnier News. Das berechtigte Interesse ist eine echte Rechtsgrundlage, aber verhaltensbasiertes Profiling für Marketing deckt es in der Regel nicht ab.

4. Ein Tag tut etwas, das Sie nie freigegeben haben. Apoteket und Apohem. Aus diesem Fehler kommen Sie mit keinem Banner-Design heraus. Sie finden ihn, indem Sie sich ansehen, was den Browser tatsächlich verlässt.

Fehler Nr. 1 ist auch der häufigste. Als wir 3.705 schwedische Onlineshops besucht haben, als Erstbesucher, hatte etwa die Hälfte nicht notwendige Cookies gesetzt, bevor das Banner überhaupt gefragt hatte. Neue Entscheidungen landen in unserem Cookie-Enforcement-Tracker, sobald Aufsichtsbehörden sie veröffentlichen, und Cookie-Gesetze nach Land zeigt, was jedes Regelwerk von einem Banner verlangt.

Ihre eigene Website prüfen

Die ersten drei sehen Sie im Browser in etwa einer Minute, und Sie brauchen dafür kein Konto:

  • Öffnen Sie Ihre Website in einem privaten Fenster, öffnen Sie DevTools → Application → Cookies und schauen Sie hin, bevor Sie das Banner anfassen. Alles, was dort nicht unbedingt erforderlich ist, ist Fehler Nr. 1.
  • Zählen Sie die Klicks zum Ablehnen und zum Akzeptieren, auf der ersten Ebene. Wenn Ablehnen einen Umweg über ein Einstellungsfenster erfordert, ist das Fehler Nr. 2.
  • Öffnen Sie den Tab Network, filtern Sie nach Ihren Werbe- und Analytics-Domains und beobachten Sie, was hinausgeht, bevor Sie irgendetwas anklicken.

Unser Cookie-Checker und unser Consent-Mode-Checker automatisieren den ersten und den dritten Punkt für eine einzelne URL. Kein Konto, keine E-Mail.

Wo Katla ins Spiel kommt

Ganz offen: Kein Consent-Tool macht eine Website rechtskonform, und wer Ihnen das verkauft, verkauft Ihnen genau das, wofür Aufsichtsbehörden Bußgelder verhängen. Was ein Tool leisten kann: die Mechanik so gestalten, dass man sie nur schwer falsch machen kann.

  • Der Cookie-Guard blockiert Schreibvorgänge vor der Einwilligung. Katla überschreibt document.cookie und verwirft alles, was nicht in einer erlaubten Kategorie liegt, sodass ein Tag, das ein Marketer im nächsten Quartal hinzufügt, Fehler Nr. 1 nicht still wieder einführt.
  • Ablehnen steht immer auf der ersten Ebene. Akzeptieren, Ablehnen und Anpassen stehen in derselben Reihe auf derselben Ebene. Auf schmalen Bildschirmen stapeln sie sich in voller Breite und gleich groß: Der Ablehnen-Button wird nie zum kleinen.
  • Scans suchen nach Pixeln, nicht nur nach Cookies. Jeder Scan rendert Ihre Seiten in einem echten Browser und erfasst Tracking-Anfragen ebenso wie gespeicherte Cookies, samt dem Endpunkt, den jede davon aufgerufen hat. Genau in diese Kategorie fällt der Fall Apoteket.
  • Der Guard wird überprüft, nicht vorausgesetzt. Jeder Scan prüft, ob der Guard auf der Live-Website tatsächlich installiert ist und läuft, denn der häufigste Weg, nicht konform zu sein, ist die feste Überzeugung, es zu sein.

Nichts davon ersetzt das Wissen darüber, was Ihre eigenen Tags tun. Aber es bedeutet, dass Sie die vier Fehler oben sehen, bevor jemand anderes sie sieht.


Dieser Beitrag fasst veröffentlichte Entscheidungen von Aufsichtsbehörden zusammen und ist keine Rechtsberatung. Jeder Fall verlinkt auf die Mitteilung der jeweiligen Behörde. Wenn Sie sich bei einer Entscheidung auf etwas davon stützen, lesen Sie das Original.

Quellen: CNIL: Google 325 Mio. € und SHEIN 150 Mio. € · CNIL: Google 150 Mio. € und Facebook 60 Mio. € · CNIL: Google 100 Mio. € (2020) · CNIL: Microsoft 60 Mio. € · CNIL: Yahoo 10 Mio. € · IMY: Bonnier News · IMY: Apoteket und Apohem · IMY: Entscheidung zu Apoteket (PDF) · IMY: Entscheidung zu Apohem (PDF)