Wie lange gilt die Cookie-Einwilligung? Länderregeln
Kein Gesetz regelt die Dauer der Cookie-Einwilligung. Was CNIL, ICO, Garante und AEPD raten, wann Sie neu fragen und was sie von Cookie-Laufzeiten trennt.
Kein Gesetz in der EU oder im Vereinigten Königreich legt eine feste Gültigkeitsdauer für die Cookie-Einwilligung fest. Die Aufsichtsbehörden füllen die Lücke mit Leitlinien: Die französische CNIL sieht es als gute Praxis an, die Entscheidung eines Besuchers sechs Monate lang aufzubewahren, das britische ICO und die italienische Datenschutzbehörde Garante raten, nach einer Ablehnung sechs Monate lang nicht erneut zu fragen, und die spanische AEPD sagt, eine Einwilligung sollte nicht länger als 24 Monate gelten. Welchen Zeitraum Sie auch wählen: Sie müssen erneut fragen, sobald Sie einen Zweck oder einen Dritten hinzufügen, den die ursprüngliche Einwilligung nicht abgedeckt hat.
Was das Gesetz sagt
Die DSGVO kennt kein Ablaufdatum für Einwilligungen. Die Leitlinien des EDSA zur Einwilligung sagen es direkt: „In der DSGVO gibt es keine bestimmte Frist dafür, wie lange eine Einwilligung gilt. Wie lange eine Einwilligung gilt, hängt vom Kontext, vom Umfang der ursprünglichen Einwilligung und von den Erwartungen der betroffenen Person ab.“ Der EDSA empfiehlt dann als bewährte Praxis, „die Einwilligung in angemessenen Abständen aufzufrischen“.
Zwei feste Punkte gelten in jedem Land. Ein Besucher kann jederzeit widerrufen, und nach Art. 7 Abs. 3 der DSGVO gilt: „Der Widerruf der Einwilligung muss so einfach wie die Erteilung der Einwilligung sein.“ Und nach Art. 7 Abs. 1 müssen Sie nachweisen können, dass eine Einwilligung erteilt wurde, was in der Praxis heißt, festzuhalten, wann. Unsere DSGVO-Seite behandelt, was eine wirksame Einwilligung sonst noch braucht.
Was die Aufsichtsbehörden empfehlen
| Aufsichtsbehörde | Leitlinie | Gilt für |
|---|---|---|
| CNIL (Frankreich) | Die Entscheidung eines Besuchers, Einwilligung wie Ablehnung, sechs Monate lang aufzubewahren, ist gute Praxis, beurteilt im Einzelfall | Einwilligung und Ablehnung |
| ICO (Vereinigtes Königreich) | Nach einer Ablehnung „eine angemessene Zeit“ warten; sechs Monate sind „ein geeigneter Zeitraum, um erneut um Einwilligung zu bitten“ | Ablehnung |
| Garante (Italien) | Das Banner nicht erneut zeigen, es sei denn, die Bedingungen ändern sich erheblich, die Website kann nicht erkennen, ob eine Entscheidung gespeichert wurde, oder es sind mindestens sechs Monate vergangen | Ablehnung oder teilweise Zustimmung |
| AEPD (Spanien) | Gute Praxis, dass eine Einwilligung höchstens 24 Monate gilt, wobei die Entscheidung in der Zwischenzeit gespeichert bleibt | Einwilligung |
Quellen: die Empfehlung der CNIL, die Leitlinien des ICO zur Verwaltung von Einwilligungen, die Cookie-Leitlinien von 2021 der Garante und der Cookie-Leitfaden der AEPD.
Zusammengenommen sind sechs Monate der europäische Richtwert: die Mindestzeit, um im Vereinigten Königreich und in Italien ein „Nein“ zu respektieren, und in Frankreich der Zeitraum, den die CNIL als gute Praxis dafür ansieht, eine Entscheidung überhaupt aufzubewahren. Die 24 Monate in Spanien sind eine Obergrenze für ein „Ja“, kein Zielwert. Das ICO warnt auch vor der gegenteiligen Gewohnheit: „Sie sollten Menschen nicht routinemäßig wiederholt auffordern oder drängen, ihre Präferenzen anzugeben.“
Die CNIL und das ICO verstehen ihre Zahlen beide als allgemeine Orientierung, wobei der richtige Zeitraum von der Website und ihrem Publikum abhängt. Details je Land finden Sie auf unseren Seiten zu Frankreich und zum Vereinigten Königreich.
In den USA
Kalifornien folgt einem Opt-out-Modell, also läuft die Uhr andersherum. Wenn ein Verbraucher dem Verkauf oder der Weitergabe seiner personenbezogenen Daten widerspricht, muss ein Unternehmen das respektieren und „mindestens 12 Monate warten, bevor es den Verbraucher auffordert, den Verkauf oder die Weitergabe zu genehmigen“, nach Section 1798.135(c)(4) des California Civil Code. Mehr auf unserer CCPA-Seite.
Wann Sie früher erneut fragen müssen
Sie fügen einen Zweck oder einen Partner hinzu. Der EDSA: „Wenn sich die Verarbeitungsvorgänge erheblich ändern oder weiterentwickeln, ist die ursprüngliche Einwilligung nicht mehr gültig.“ Das ICO wird konkret: „Wenn Sie neue Tags oder Cookies für einen anderen Zweck einführen als den, den Sie bei der Erteilung der Einwilligung ursprünglich angegeben haben, müssen Sie für den neuen Zweck eine neue Einwilligung einholen.“ Sein eigenes Beispiel ist eine Website, die ein Social-Media-Plugin hinzufügt und erneut fragen muss. Die AEPD und die Garante sagen dasselbe über neue Dritte.
Die gespeicherte Entscheidung ist weg. Wenn ein Besucher seine Cookies löscht, hat die Website keine Aufzeichnung der Entscheidung mehr, und die Garante akzeptiert in diesem Fall eine erneute Abfrage. Auch Browser können sie entfernen: Die Tracking Prevention von Safari löscht per JavaScript erstellte Cookies nach sieben Tagen ohne Interaktion mit der Website, und ein Banner, das die Entscheidung in einem solchen Cookie speichert, verliert sie mit ihnen.
Der Besucher bittet darum. Der Widerruf ist jederzeit möglich, halten Sie also auf jeder Seite einen Link oder ein Symbol bereit, das die Auswahl erneut öffnet.
Info
Eine Änderung könnte kommen. Der Digital-Omnibus-Vorschlag der Europäischen Kommission vom November 2025 würde der DSGVO eine Regel hinzufügen: nach einer Ablehnung keine neue Anfrage für denselben Zweck „für einen Zeitraum von mindestens sechs Monaten“, und nach einer Einwilligung keine neue Anfrage, solange man sich noch auf die Einwilligung stützen kann. Es ist ein Vorschlag, und der Legislative Train des Europäischen Parlaments zeigte ihn im August 2026 noch im Gesetzgebungsverfahren.
Einwilligungsdauer ist nicht Cookie-Laufzeit
Zwei Uhren laufen nebeneinander, und man verwechselt sie leicht.
| Uhr | Bestimmt durch | Leitlinie |
|---|---|---|
| Wie lange die Entscheidung gespeichert wird | Den Ablauf des Consent-Cookies oder Ihren serverseitigen Datensatz | Die oben genannten Zeiträume der Aufsichtsbehörden |
| Wie lange jedes Cookie lebt, sobald es erlaubt ist | Den eigenen Ablauf dieses Cookies | Sollte zu seinem Zweck passen |
Die Artikel-29-Datenschutzgruppe schrieb in ihrer Stellungnahme von 2012, ein ausgenommenes Cookie solle „eine Lebensdauer haben, die in direktem Zusammenhang mit dem Zweck steht, für den es verwendet wird“. Für die Reichweitenmessung, die sie von der Einwilligung ausnimmt, empfiehlt die CNIL eine Tracker-Lebensdauer von beispielsweise 13 Monaten, die nicht bei jedem Besuch automatisch verlängert wird, und die Daten höchstens 25 Monate aufzubewahren.
Die Uhren wirken auch aufeinander. Ein Analyse-Cookie, das zwei Jahre lebt, verlängert keine Einwilligung, die abgelaufen ist oder widerrufen wurde. Die CNIL weist darauf hin, dass eine Website für einen wirksamen Widerruf möglicherweise besondere Maßnahmen braucht, um sicherzustellen, dass früher gesetzte Tracker nicht mehr gelesen oder geschrieben werden.
Ihren eigenen Zeitraum festlegen
- Wählen Sie einen Zeitraum und halten Sie fest, warum. Sechs Monate entsprechen der guten Praxis der CNIL; einen längeren Zeitraum können Sie leichter verteidigen, wenn Sie ihn mit Ihrer Website und Ihrem Publikum begründen.
- Behandeln Sie ein „Nein“ mindestens so dauerhaft wie ein „Ja“. Eine Ablehnung früher als nach sechs Monaten erneut abzufragen, widerspricht den Leitlinien von ICO und Garante.
- Fragen Sie erneut, wenn sich Ihre Zwecke oder Partner ändern, ganz gleich, was der Zeitraum sagt.
- Halten Sie den Zeitpunkt jeder Entscheidung fest, damit Sie zeigen können, wann eingewilligt wurde.
- Halten Sie die Auswahl erreichbar, damit ein Besucher nie warten muss, bis sie abläuft, um seine Meinung zu ändern.
Das meiste davon ist Aufgabe des Consent-Tools; was eine Consent-Management-Plattform leisten sollte, behandeln wir in einem eigenen Beitrag.
Was Katla tut
Katla speichert die Entscheidung eines Besuchers 12 Monate lang, in einem Cookie auf Ihrer eigenen Domain. Bei einer Ablehnung heißt das, dass Katla seltener erneut fragt, als es jede der obigen Sechs-Monats-Regeln verlangt. Bei einer Zustimmung liegt das innerhalb der Obergrenze der AEPD von 24 Monaten, aber doppelt so lang wie die sechs Monate, die die CNIL als gute Praxis beschreibt, und eine Einstellung zum Verkürzen gibt es heute nicht. Safari kann es, wie jedes per Skript geschriebene Cookie, früher löschen.
Jede Entscheidung wird mit ihren Kategorien, ihrem Zeitpunkt und einer gekürzten IP-Adresse gespeichert, und Katla speichert pro Besucher die jeweils letzte Entscheidung. Ein schwebendes Einstellungssymbol oder Ihr eigener Link „Cookie-Einstellungen“, der katla.open() aufruft, öffnet die Auswahl auf jeder Seite erneut.
Dieser Beitrag fasst Leitlinien von Aufsichtsbehörden zusammen und ist keine Rechtsberatung. Die empfohlenen Zeiträume unterscheiden sich von Land zu Land, prüfen Sie also den Originaltext der Aufsichtsbehörde für die Märkte, die Sie bedienen.