← Alle Beiträge
Cookie-Einwilligung30. Sept. 20267 Min. Lesezeit

Welche Cookies sind einwilligungspflichtig?

In EU und UK brauchen Cookies eine Einwilligung, außer sie sind für den gewünschten Dienst unbedingt nötig. Beispiele, Leitlinien und Länderunterschiede.

Katla-Team

In der EU und im Vereinigten Königreich braucht ein Cookie eine Einwilligung, es sei denn, es ist unbedingt erforderlich, um etwas bereitzustellen, das der Besucher ausdrücklich angefordert hat, etwa angemeldet zu bleiben, einen Warenkorb zu behalten oder sich seine Cookie-Auswahl zu merken. Analyse, Werbung, A/B-Tests, das meiste Tracking von Chat-Widgets und die Cookies, die eingebettete Videoplattformen setzen, brauchen vorher eine Einwilligung, mit einigen nationalen Ausnahmen für datenschutzfreundliche Messung. In den USA verlangen Datenschutzgesetze der Bundesstaaten wie der kalifornische CCPA überhaupt keine Einwilligung vor dem Setzen von Cookies: Sie verlangen eine Möglichkeit zum Opt-out.

Die Regel: Der Zweck entscheidet

Die EU-Regel ist Art. 5 Abs. 3 der ePrivacy-Richtlinie. Etwas auf dem Gerät eines Besuchers zu speichern oder von dort auszulesen, braucht seine Einwilligung, mit zwei Ausnahmen: wenn „der alleinige Zweck die Durchführung der Übertragung einer Nachricht“ ist, oder wenn es „unbedingt erforderlich ist, damit der Anbieter eines Dienstes der Informationsgesellschaft, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wurde, diesen Dienst zur Verfügung stellen kann“. Die Regel gilt nicht nur für Cookies: Die Leitlinien des EDSA zu ihrem technischen Anwendungsbereich wenden sie auch auf Tracking-Pixel, Tracking-Links und andere Techniken an.

Zwei Auslegungen dieses Satzes klären die meisten Fälle. Die Artikel-29-Datenschutzgruppe, der Vorgänger des EDSA, schrieb in ihrer Stellungnahme zur Ausnahme von der Cookie-Einwilligung: „Der Zweck des Cookies sollte stets die Grundlage für die Beurteilung sein, ob die Ausnahme erfolgreich angewendet werden kann, und nicht ein technisches Merkmal des Cookies.“ Und das britische ICO sagt, dass die Erforderlichkeit aus Sicht des Besuchers beurteilt wird: Werbung mag Ihre Website finanzieren, aber „es gibt keine Werbezwecke, die die Ausnahme der unbedingten Erforderlichkeit erfüllen“ (ICO).

Cookies, die keine Einwilligung brauchen

CookieWas es tutWer es als ausgenommen einstuft
Login-SitzungErkennt einen angemeldeten Besucher von Seite zu Seite wiederArtikel-29-Gruppe, CNIL, ICO
Load-BalancingLeitet die Anfragen eines Besuchers an denselben ServerArtikel-29-Gruppe, CNIL, ICO
WarenkorbMerkt sich, was der Besucher hinzugefügt hatArtikel-29-Gruppe, CNIL, ICO
Consent-CookieMerkt sich die Cookie-Auswahl des Besuchers selbstCNIL, ICO
SprachauswahlMerkt sich eine Sprache, die der Besucher gewählt hatArtikel-29-Gruppe, CNIL
CSRF-TokenVerhindert gefälschte Übermittlungen von Formularen, die der Besucher gerade nutztArtikel-29-Gruppe, als Sicherheitsmaßnahme für den Dienst, den der Besucher angefordert hat

Die Liste der CNIL steht in ihren Leitlinien von 2020, und sie beginnt mit den Trackern, die die eigene Entscheidung des Besuchers über Tracker speichern. Das ICO nennt ein Consent-Cookie, das Präferenzen speichert, „(z. B. 90 Tage)“, als Beispiel für eines, das ausgenommen sein kann, sofern es für nichts anderes verwendet wird.

Zwei Bedingungen gelten für jede Ausnahme. Ein Cookie kann nur dann ausgenommen sein, wenn jeder Zweck, dem es dient, ausgenommen ist: Das Beispiel der CNIL ist ein Login-Cookie, das ohne Einwilligung gesetzt werden darf, aber nicht für Werbung weiterverwendet werden darf, es sei denn, der Besucher hat dem zugestimmt. Und seine Lebensdauer sollte zu seiner Aufgabe passen: Laut der Artikel-29-Gruppe muss ein ausgenommenes Cookie „so eingestellt sein, dass es abläuft, sobald es nicht mehr benötigt wird“.

Cookies, die eine Einwilligung brauchen

Analyse. Die Artikel-29-Gruppe war unmissverständlich: Analyse-Cookies „sind nicht unbedingt erforderlich, um eine vom Nutzer ausdrücklich gewünschte Funktion bereitzustellen“, denn „der Nutzer kann auf alle Funktionen der Website zugreifen, wenn solche Cookies deaktiviert sind“. Einige Länder sehen enge Ausnahmen vor, siehe unten.

Werbung und Retargeting. Werbe-Cookies von Drittanbietern „können nicht von der Einwilligung ausgenommen werden“, und die Artikel-29-Gruppe dehnt das auf damit verbundene betriebliche Zwecke wie Frequency Capping und die Erkennung von Klickbetrug aus.

A/B-Tests. Keine EU-weite Ausnahme deckt sie ab, also brauchen sie nach derselben Logik wie Analyse eine Einwilligung, außer eine nationale Aufsichtsbehörde sieht es anders.

Chat-Widgets. Sie werden in den obigen Leitlinien nicht genannt, also gilt der allgemeine Test. Ein Cookie, das eine Unterhaltung aufrechterhält, sobald der Besucher den Chat öffnet, dient etwas, das er angefordert hat. Kennungen, die ein Widget bei jedem Seitenaufruf setzt, bevor jemand es öffnet, um Besucher zu zählen oder zu verfolgen, tun das nicht.

Eingebettete Videos. Die Artikel-29-Gruppe nimmt Sitzungs-Cookies des Players aus, die zum Abspielen des Videos nötig sind, für die Dauer der Sitzung. Die eigenen Analyse- und Werbe-Cookies der Videoplattform sind etwas anderes. Das ICO schlägt vor, Einbettungen so zu konfigurieren, dass sie beim Laden der Seite nichts setzen, einen Datenschutzmodus zu nutzen, wo es einen gibt, und Besuchern unter dem Player mitzuteilen, dass beim Abspielen Cookies gesetzt werden. Als Alternativen nennt es, um Einwilligung zu bitten oder nach außen zu verlinken.

Tipp

Klassifizieren Sie ein Cookie danach, was es auf Ihrer Website tut, nicht nach seinem Namen oder danach, wer es geschrieben hat. Ein Sitzungs-Cookie, das zum Aufbau eines Werbeprofils weiterverwendet wird, ist ein Werbe-Cookie.

Wo die Antwort je nach Land abweicht

Die Ausnahme wird national ausgelegt, und bei der Analyse zeigen sich die Unterschiede.

Frankreich. Die CNIL nimmt Reichweitenmessung aus, wenn ihr Zweck „strikt darauf beschränkt“ ist, die Reichweite der eigenen Website zu messen, allein für den Betreiber, mit anonymen Statistiken, die weder mit anderen Daten abgeglichen noch an Dritte weitergegeben werden. Ihre Empfehlung ergänzt eine Tracker-Lebensdauer von beispielsweise 13 Monaten, die nicht bei jedem Besuch automatisch verlängert wird, und eine Höchstdauer von 25 Monaten für die Daten. Ihr Leitfaden für Entwickler führt A/B-Tests unter den zulässigen Zwecken auf und warnt, dass „die meisten großen Angebote zur Reichweitenmessung nicht in den Anwendungsbereich der Ausnahme fallen“. Mehr zu den französischen Regeln.

Italien. Die Cookie-Leitlinien von 2021 der italienischen Datenschutzbehörde Garante behandeln Analyse-Cookies wie technische Cookies, wenn sie keinen einzelnen Besucher herausgreifen können (bei Analyse durch Dritte etwa, indem mindestens der letzte Teil der IP-Adresse maskiert wird), nur für aggregierte Statistiken zu einer einzigen Website verwendet werden und der Anbieter die Daten mit nichts anderem kombiniert.

Vereinigtes Königreich. Seit dem 5. Februar 2026 enthält die PECR eine Ausnahme für statistische Zwecke, eingefügt durch den Data (Use and Access) Act 2025. Das ICO nennt Seitenaufrufe, Gerätetypen, Referrer und A/B-Tests als Zwecke, die wahrscheinlich darunter fallen, wenn es darum geht, Ihre eigene Website zu verbessern, sofern Sie das erklären und „eine einfache, kostenlose Möglichkeit zum Widerspruch“ bieten. Das Tracking einzelner Besucher und alles, was mit Werbung zu tun hat, braucht weiterhin eine Einwilligung. Mehr zu den britischen Regeln.

Andere Länder haben ihre eigenen Auslegungen, prüfen Sie also jeden Markt, den Sie bedienen, statt anzunehmen, dass die Ausnahme eines Landes auch anderswo gilt.

In den USA: Opt-out statt Opt-in

Die Datenschutzgesetze der US-Bundesstaaten funktionieren umgekehrt. Der CCPA verlangt keine Einwilligung vor dem Setzen von Cookies. Er gibt Verbrauchern das Recht, dem Verkauf oder der Weitergabe ihrer personenbezogenen Daten zu widersprechen (Opt-out), wobei mit Weitergabe die „Weitergabe für kontextübergreifende verhaltensbasierte Werbung“ gemeint ist, und zwar über einen Link „Do Not Sell or Share My Personal Information“. Global Privacy Control muss als dieses Opt-out berücksichtigt werden, und der Verkauf von Daten von Verbrauchern, von denen bekannt ist, dass sie unter 16 sind, braucht ein Opt-in. Die Details stehen auf unserer CCPA-Seite.

Herausfinden, was Ihre Website setzt

Sie können keine Cookies einordnen, von denen Sie nichts wissen, und die Liste ändert sich jedes Mal, wenn jemand ein Tag hinzufügt. Öffnen Sie Ihre Website in einem privaten Fenster und sehen Sie in die DevTools, bevor Sie das Banner anfassen, oder lassen Sie unseren Cookie-Checker eine URL prüfen. Und ein Cookie auf Ihrer eigenen Domain gehört nicht unbedingt Ihnen: Viele werden von Skripten anderer Unternehmen geschrieben, und genau hier trennen sich First-Party- und Third-Party-Cookies.

Katla übernimmt das für Sie. Katla crawlt Ihre Website, erfasst jedes Cookie und klassifiziert jedes mit KI in eine Kategorie, mit einem Konfidenzwert, den Sie überschreiben können, und erstellt dann aus dieser Liste die Cookie-Richtlinie. Im DSGVO-Modus lässt der Cookie-Guard vor der Entscheidung des Besuchers nur funktionale Cookies durch und löscht nicht funktionale, die vorher gesetzt wurden. Im Modus „US State Laws (CCPA)“ arbeitet Katla nach dem Opt-out-Prinzip und berücksichtigt GPC. Was für Ihre Website als notwendig gilt, entscheiden weiterhin Sie.


Dieser Beitrag fasst Leitlinien von Aufsichtsbehörden zusammen und ist keine Rechtsberatung. Die Regeln unterscheiden sich von Land zu Land, prüfen Sie also den Originaltext der Aufsichtsbehörde für die Märkte, die Sie bedienen.