{"id":3943,"date":"2023-05-15T08:00:32","date_gmt":"2023-05-15T06:00:32","guid":{"rendered":"https:\/\/barth-datenschutz.de\/?p=3943"},"modified":"2024-12-03T05:52:25","modified_gmt":"2024-12-03T04:52:25","slug":"cookie-banner-auf-jeder-webseite","status":"publish","type":"post","link":"https:\/\/barth-datenschutz.de\/blog\/cookie-banner-auf-jeder-webseite\/","title":{"rendered":"Cookies und DSGVO: Sind Cookies wirklich Pflicht?"},"content":{"rendered":"<p>St\u00e4ndig m\u00fcssen Einwilligungen gegeben und Banner weggeklickt werden \u2013 Cookies treiben viele Internet-Nutzer zur Verzweiflung oder f\u00fchren dazu, dass wir resigniert auf \u201eAlles akzeptieren\u201c klicken und unsere Daten verschenken.<\/p>\n<p>Und jetzt verrate ich Ihnen mal was: <strong>Cookie-Banner sind nicht zwangsl\u00e4ufig Pflicht!<\/strong> Ein Missverst\u00e4ndnis der DSGVO bez\u00fcglich Cookies f\u00fchrt dazu, dass so einige Webseiten die Cookie-Box v\u00f6llig \u00fcberfl\u00fcssig verwenden \u2013 oder falsch.<\/p>\n<p>Deshalb widmet sich dieser Beitrag einmal ganz ausf\u00fchrlich dem Thema DSGVO und Cookies. Fangen wir an!<\/p>\n<h2>Grundlagen verstehen: Das sagt die DSGVO zur Datenerhebung durch Cookies<\/h2>\n<p>Wenn wir uns mit datenschutzrelevanten Fragen besch\u00e4ftigen, hilft immer erst einmal ein Blick in den zugeh\u00f6rigen Rechtstext. <a href=\"https:\/\/dsgvo-gesetz.de\/art-6-dsgvo\/\">Artikel 6<\/a>, Absatz 1 der DSGVO erkl\u00e4rt Datenverarbeitung als rechtm\u00e4\u00dfig, wenn eine der folgenden Bedingungen erf\u00fcllt ist:<\/p>\n<p><strong>a) Einwilligung:<\/strong> Der User ist mit dem Erheben seiner Daten einverstanden.<\/p>\n<p><strong>b) Vertrag:<\/strong> Das Erheben der Daten ist notwendig, um (vor)vertragliche Ma\u00dfnahmen durchzuf\u00fchren.<\/p>\n<p><strong>c) Rechtliche Pflichten:<\/strong> Daten d\u00fcrfen gesammelt werden, wenn der Verantwortliche damit rechtlichen Pflichten nachkommt \u2013 ein aktuelles Beispiel ist hier zum Beispiel das Ausf\u00fcllen der Zettelchen zur Kontaktverfolgung.<\/p>\n<p><strong>d) Interessen:<\/strong> Die Daten werden ben\u00f6tigt, wenn damit lebenswichtige Interessen der betroffenen Person gesch\u00fctzt werden sollen.<\/p>\n<p><strong>e) \u00d6ffentliche Aufgaben:<\/strong> Um ihre Aufgaben zu erf\u00fcllen, d\u00fcrfen Beh\u00f6rden Daten nat\u00fcrlich erheben und verarbeiten.<\/p>\n<p><strong>f) Berechtigtes Interesse:<\/strong> Daten d\u00fcrfen au\u00dferdem erhoben werden, wenn damit ein berechtigtes Interesse des Verantwortlichen verfolgt werden kann \u2013 zum Beispiel, um die Sicherheit einer Webseite oder deren Performance zu steigern.<\/p>\n<p>\u00dcberlegen Sie jetzt kurz: Welche dieser sechs Punkte sind f\u00fcr Webseitenbetreiber eigentlich relevant? Richtig \u2013 solange kein Online-Shop verkn\u00fcpft ist, d\u00fcrfte es mit a und f getan sein. Laut DSGVO sind Hinweise auf Cookies (oder Consent Banner, wie es tats\u00e4chlich hei\u00dft) damit nicht immer notwendig. Warum? Das erfahren Sie gleich. Zun\u00e4chst kl\u00e4ren wir jedoch, woher dieses Missverst\u00e4ndnis \u00fcberhaupt kommt, man brauche immer die Einwilligungsbox.<\/p>\n<h2>Das \u201eCookie-Urteil\u201c hat so einige Webseiten-Betreiber gr\u00fcndlich verwirrt<\/h2>\n<p>Grund daf\u00fcr ist das sogenannte \u201eCookie-Urteil\u201c des Europ\u00e4ischen Gerichtshofs vom Oktober 2019. Darin hatte der EuGH entschieden, dass dem <a href=\"https:\/\/www.wbs.legal\/it-und-internet-recht\/datenschutzrecht\/eugh-cookies-aktive-einwilligung-c-673-17-45473\/\">Einsatz von Cookies<\/a> zugestimmt werden muss \u2013 wenn sie einer Einwilligung bed\u00fcrfen. Und genau da liegt der Hase im Pfeffer.<\/p>\n<p>Das Urteil (und auch das darauffolgende Urteil des Bundesgerichtshofs) bezieht sich n\u00e4mlich nur auf Cookies, die gem\u00e4\u00df DSGVO einer <strong>Einwilligung nach Buchstabe<\/strong> <strong>a<\/strong> bed\u00fcrfen. Somit fallen alle Dienste raus, die allein durch berechtigtes Interesse gerechtfertigt werden. Zum besseren Verst\u00e4ndnis:<\/p>\n<ul>\n<li><strong>Technisch notwendig<\/strong> (laut TTDSG eigentlich nur \u201enotwendige Cookies\u201c) betrifft Cookies, die notwendig sind, um einen Dienst \u00fcberhaupt anbieten zu k\u00f6nnen. Das w\u00e4re beispielsweise der Warenkorb-Cookie beim Online-Shopping. Der merkt sich, welche Produkte Sie in den Warenkorb gelegt haben. Ohne solche Dienste funktioniert Ihre Webseite nicht, weshalb zum Beispiel technisch notwendige Cookies auch nie ablehnbar sind.<\/li>\n<li><strong>Berechtigtes Interesse<\/strong> umfasst Dienste, die zwar nicht technisch notwendig sind, aber dennoch mit der Rechtsgrundlage des berechtigten Interesses verarbeitet werden. Dies betrifft\u00a0 laut DSGVO Cookies, die f\u00fcr Performance\/Sicherheit notwendig sind oder dem Nutzer einen Vorteil bieten, zum Beispiel die Einbindung von Google Maps oder YouTube-Videos im sicheren Modus.<\/li>\n<li><strong>Einwilligung<\/strong> ben\u00f6tigen Sie f\u00fcr Dienste, die die Aktivit\u00e4ten auf Ihrer Webseite tracken \u2013 also zum Beispiel Google Analytics oder das Meta Pixel (<a href=\"https:\/\/barth-datenschutz.de\/datenschutzerklaerung-facebook-unternehmensseite\/\">Facebook und Instagram<\/a>). Ihre Webseite w\u00fcrde nat\u00fcrlich auch ohne diese Dienste funktionieren.<\/li>\n<\/ul>\n<p>Oft hilft es also, sich einmal n\u00e4her zu informieren, anstatt sicherheitshalber alle Ma\u00dfnahmen zu fahren. Umgekehrt sehe ich h\u00e4ufig, dass auf Webseiten in den Datenschutzhinweisen f\u00fcr einen Dienst die Rechtsgrundlage 6-f genannt ist, aber \u00fcber das Consent-Banner die Einwilligung nach 6-a eingeholt wird. Aus meiner Sicht ein Versto\u00df gegen den Grundsatz einer transparenten Verarbeitung nach Treu und Glauben. Sie k\u00f6nnen als Grund Einwilligung <em>oder<\/em> berechtigtes Interesse nennen \u2013 nicht jedoch beides!<\/p>\n<h2>Auch das neue TTDSG sagt: Der Cookie-Hinweis ist nicht immer notwendig<\/h2>\n<p>Im Dezember 2021 ist das <a href=\"https:\/\/barth-datenschutz.de\/ttdsg-dezember-2021\/\">Telekommunikation-Telemedien-Datenschutzgesetz (TTDSG)<\/a> in Kraft getreten. Das TTDSG ist eine Erweiterung der DSGVO. Sie finden hier nichts Neues zum datenschutzkonformen Cookie-Einsatz. Stattdessen regelt es die Rechtslage etwas klarer. <a href=\"https:\/\/www.gesetze-im-internet.de\/ttdsg\/__25.html\">\u00a7 25 Abs. 1 TTDSG<\/a> schreibt vor:<\/p>\n<p><em>\u201eDie Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind, sind nur zul\u00e4ssig, wenn der Endnutzer auf der Grundlage von klaren und umfassenden Informationen eingewilligt hat. Die Information des Endnutzers und die Einwilligung haben gem\u00e4\u00df der Verordnung (EU) 2016\/679 zu erfolgen.\u201c <\/em><\/p>\n<p>Auf Deutsch hei\u00dft das: Mit versteckten Optionen zum Ablehnen oder Phrasen wie \u201eMit der weiteren Nutzung stimmen Sie der Nutzung von Cookies zu\u201c ist jetzt endg\u00fcltig Schluss. Wenn Sie Cookies auf Ihrer Webseite nutzen, d\u00fcrfen Sie die erst aktivieren, wenn der Nutzer aktiv und informiert zustimmt. Umgekehrt m\u00fcssen Nutzer Ihre Webseite auch besuchen d\u00fcrfen, wenn sie optionale Cookies ablehnen. Eine Ausnahme bilden auch hier \u2013 \u00e4hnlich wie bei der DSGVO \u2013 unbedingt erforderliche Cookies.<\/p>\n<h2>Wann ist kein Cookie-Banner notwendig?<\/h2>\n<p>Das TTDSG sagt ziemlich rigoros, dass s\u00e4mtliche Cookies nur mit Einwilligung arbeiten d\u00fcrfen. Davon ausgenommen sind die unbedingt erforderlichen (notwendigen) Cookies. Diese Vorgabe gilt selbst dann, wenn gar keine personenbezogenen Daten verarbeitet werden. Das berechtigte Interesse ist dann lediglich noch die Rechtsgrundlage der DSGVO, den Consent (die Einwilligung) ben\u00f6tigen Sie aber aufgrund des eben beschriebenen \u00a725 TTDSG.<\/p>\n<p>F\u00fcr Ihre Webseite hei\u00dft das also: Ein Cookie-Banner bzw. Consent-Manager ist nur dann nicht verpflichtend, wenn Sie<\/p>\n<ul>\n<li>Nicht tracken<\/li>\n<li>Keine Cookies setzen<\/li>\n<li>Keine Drittanbieter nutzen (auch nicht im Rahmen des berechtigten Interesses).<\/li>\n<\/ul>\n<h2>Diese Schritte sollten Sie jetzt gehen, um Ihre Webseite zu pr\u00fcfen<\/h2>\n<p>Sie wollen jetzt nachsehen, ob Ihre Hinweise auf Cookies der DSGVO entsprechen? Dann empfehle ich Ihnen diese Schritte f\u00fcr eine datenschutzkonforme Webseite:<\/p>\n<ol>\n<li>Gehen Sie einmal durch, welche Dienste Sie aktuell nutzen.<\/li>\n<li>Sind diese bereits in der <a href=\"https:\/\/barth-datenschutz.de\/datenschutzerklaerung-auf-ihrer-website\/\">Datenschutzerkl\u00e4rung<\/a> aufgef\u00fchrt? Wenn nicht, dann bitte erg\u00e4nzen!<\/li>\n<li>Auf welcher Rechtsgrundlage basiert Ihre Datenerhebung? Sind einwilligungspflichtige Dienste dabei? Wenn ja, ben\u00f6tigen Sie das Consent Banner in jedem Fall.<\/li>\n<li>\u00dcberlegen Sie sich, ob Sie die einwilligungspflichtigen Dienste wirklich ben\u00f6tigen, oder ob Sie das Ihren Nutzern ersparen k\u00f6nnen.<\/li>\n<li>Pr\u00fcfen Sie abschlie\u00dfend, ob Ihre Cookie-L\u00f6schfristen dem Gesetz entsprechen \u2013 und ob Sie Ihre L\u00f6schfristen nicht sogar noch weiter verk\u00fcrzen k\u00f6nnen.<\/li>\n<\/ol>\n<p>Wenn Sie nun festgestellt haben, dass Sie um ein Consent Banner nicht herumkommen, habe ich einige Tipps f\u00fcr Sie.<\/p>\n<p>Achten Sie bitte darauf, dass die Box einwandfrei funktioniert. Einwilligungspflichtige Dienste d\u00fcrfen laut DSGVO wirklich nur dann aktiviert werden, wenn Nutzer aktiv das H\u00e4kchen gesetzt haben. Ein vorab von Ihnen angekreuztes K\u00e4stchen, welches lediglich best\u00e4tigt werden muss, reicht nicht aus. Pr\u00fcfen Sie, ob die Texte Ihres Consent Banners rechtskonform sind und ob Nutzer die M\u00f6glichkeit haben, ihre Einwilligung jederzeit zur\u00fcckzuziehen.<\/p>\n<p>Haben Sie das alles abgehakt, sind Sie in Sachen Cookies auf der richtigen Spur!<\/p>\n<h2>Cookies und DSGVO: Nicht so kompliziert, wie es scheint<\/h2>\n<p>Ich hoffe, mit diesem Beitrag sind Sie nun etwas gefestigter im Umgang mit Cookies. Sicher, die DSGVO enth\u00e4lt eine Menge neuer Regelungen, die viele Unternehmen vor eine echte H\u00fcrde stellen. Oft lohnt es sich jedoch, einmal etwas genauer nachzuforschen und dann zu erkennen, was wirklich z\u00e4hlt. Auf meinen Datenschutz-Blog finden Sie noch zahlreiche weitere aufschlussreiche Beitr\u00e4ge zur <a href=\"https:\/\/barth-datenschutz.de\/datenschutz-website\/\">DSGVO-konformen Webseite<\/a>.<\/p>\n<p>Wenn Sie sich nicht selbst darum k\u00fcmmern k\u00f6nnen, empfehle ich Ihnen den <a href=\"https:\/\/barth-datenschutz.de\/webseite-dsgvo-datenschutz-konform\/#\/\">DSGVO-Web-Check<\/a>. Nach einem kompletten Scan Ihrer Webseite erhalten Sie einen ausf\u00fchrlichen Bericht mit Handlungsempfehlungen, au\u00dferdem korrekte Datenschutzhinweise als Text und Code sowie ein <strong>DSGVO-konformes Cookie-Banner<\/strong>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>St\u00e4ndig m\u00fcssen Einwilligungen gegeben und Banner weggeklickt werden \u2013 Cookies treiben viele Internet-Nutzer zur Verzweiflung oder f\u00fchren dazu, dass wir resigniert auf \u201eAlles akzeptieren\u201c klicken und unsere Daten verschenken.<\/p>\n","protected":false},"author":106,"featured_media":3949,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[132],"tags":[42,188,22,140],"class_list":["post-3943","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-webseite","tag-cookie","tag-cookie-banner","tag-dsgvo","tag-webseite"],"_links":{"self":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts\/3943","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/users\/106"}],"replies":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/comments?post=3943"}],"version-history":[{"count":4,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts\/3943\/revisions"}],"predecessor-version":[{"id":11507,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts\/3943\/revisions\/11507"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/media\/3949"}],"wp:attachment":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/media?parent=3943"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/categories?post=3943"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/tags?post=3943"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}