Sie können Nutzer nicht über Cookies informieren, wenn Sie selbst nicht wissen, welche Cookies Ihre Website verwendet. Dennoch setzen erstaunlich viele Unternehmen Cookie-Banner ein, ohne jemals ein gründliches Cookie-Audit durchzuführen – und listen dabei Cookie-Kategorien auf, die unvollständig, veraltet oder schlicht falsch sind. Ein umfassendes Cookie-Audit ist der unverzichtbare erste Schritt zu echter DSGVO-Konformität, und es ist weitaus aufwendiger, als einfach die Entwicklertools des Browsers zu öffnen. Dieser Leitfaden führt Sie durch jeden Schritt des Prozesses, von der manuellen Prüfung bis zum automatisierten Scan, und erklärt, wie Sie die Konformität aufrechterhalten, während sich Ihre Website weiterentwickelt.

Warum brauchen Sie ein Cookie-Audit?

Die DSGVO und die ePrivacy-Richtlinie verpflichten Sie, Nutzern konkrete, korrekte Informationen über die von Ihrer Website verwendeten Cookies bereitzustellen. Art. 13 DSGVO schreibt vor, dass Sie die Verarbeitungszwecke und die Empfänger personenbezogener Daten offenlegen müssen. Die ePrivacy-Richtlinie (Art. 5 Abs. 3) verlangt eine vorherige informierte Einwilligung, bevor nicht notwendige Cookies gesetzt werden – und „informiert“ bedeutet, dass der Nutzer genau wissen muss, wozu er einwilligt.

Konkret müssen Sie Nutzern mitteilen können:

  • Welche Cookies Ihre Website setzt und wie sie heißen
  • Wofür jedes Cookie verwendet wird (sein Zweck)
  • Wie lange jedes Cookie bestehen bleibt (seine Gültigkeitsdauer)
  • Wer jedes Cookie setzt (First-Party oder Third-Party, und welcher Dritte)
  • Zu welcher Kategorie jedes Cookie gehört (notwendig, Analyse, Marketing, funktional)

Ohne ein systematisches Audit verfügen Sie schlicht nicht über diese Informationen – und Ihr Cookie-Banner sowie Ihre Datenschutzerklärung sind bestenfalls fundierte Vermutungen. Im Fall einer Beschwerde oder behördlichen Prüfung ist die Unfähigkeit nachzuweisen, dass Ihre Cookie-Angaben der Realität entsprechen, bereits für sich genommen ein Compliance-Verstoß.

Aufsichtsbehörden haben ungenaue Cookie-Angaben gezielt geahndet. Die französische CNIL verwies bei ihren Maßnahmen gegen Microsoft im Jahr 2022 (Bußgeld: 60 Millionen Euro) ausdrücklich auf unzureichende Informationen zu den auf bing.com verwendeten Cookies. Die italienische Garante hat in ähnlicher Weise Websites sanktioniert, bei denen die angegebene Cookie-Liste nicht mit den tatsächlich gesetzten Cookies übereinstimmte.

Wann sollten Sie ein Cookie-Audit durchführen?

Ein Cookie-Audit ist keine einmalige Angelegenheit. Sie sollten Ihr Audit durchführen oder aktualisieren:

  • Vor dem Start eines Cookie-Banners: Sie benötigen eine genaue Ausgangsbasis, um Ihre Consent-Management-Plattform korrekt zu konfigurieren.
  • Nach dem Hinzufügen neuer Drittanbieterdienste: Jedes neue Analysetool, jeder Chatbot, Zahlungsanbieter, Social-Media-Widget, A/B-Testing-Tool oder Werbepixel kann neue Cookies einführen.
  • Nach Website-Redesigns oder Plattform-Migrationen: Eine Änderung Ihres CMS, Themes oder Hosting-Umfelds kann beeinflussen, welche Cookies wann gesetzt werden.
  • Nach einem festen Zeitplan: Bewährte Praxis ist es, das Audit mindestens vierteljährlich zu wiederholen. Skripte von Drittanbietern können ihr Cookie-Verhalten ändern, ohne Sie zu benachrichtigen. Ein Cookie, das vor sechs Monaten als „Analyse“ eingestuft wurde, kann inzwischen websiteübergreifende Tracking-Funktionen umfassen.
  • Nach einer datenschutzrechtlichen Beschwerde oder Anfrage: Stellt ein Nutzer oder eine Aufsichtsbehörde Ihre Cookie-Praxis infrage, liefert Ihnen ein aktuelles Audit die Nachweise, die Sie für eine Antwort benötigen.

So führen Sie ein manuelles Cookie-Audit durch

Schritt 1: Eine saubere Umgebung vorbereiten

Öffnen Sie Ihren Browser in einem privaten Fenster/Inkognito-Modus ohne installierte Erweiterungen. Erweiterungen – insbesondere Werbeblocker, Datenschutz-Tools und Entwicklungs-Erweiterungen – können das Cookie-Verhalten verändern und Ihnen ein falsches Bild vermitteln. Löschen Sie vor Beginn alle vorhandenen Cookies und Website-Daten.

Verwenden Sie Google Chrome für das Haupt-Audit, da dessen DevTools die umfassendsten Möglichkeiten zur Cookie-Prüfung bieten. Testen Sie zusätzlich in Firefox und Safari, da browserspezifisches Verhalten (insbesondere bei der Blockierung von Drittanbieter-Cookies) zu unterschiedlichen Cookie-Profilen führen kann.

Schritt 2: Ihre Website als neuer Nutzer besuchen – ohne zuzustimmen

Navigieren Sie zu Ihrer Startseite, ohne mit dem Cookie-Banner zu interagieren. Öffnen Sie die Chrome-DevTools (F12) und gehen Sie zum Tab „Application“, dann zu „Cookies“ in der linken Seitenleiste. Dokumentieren Sie jedes Cookie, das vorhanden ist, bevor Sie irgendeine Einwilligung erteilen. Dabei sollte es sich ausschließlich um unbedingt notwendige Cookies handeln. Sehen Sie zu diesem Zeitpunkt Analyse- oder Marketing-Cookies, haben Sie ein Compliance-Problem: Es werden nicht notwendige Cookies ohne Einwilligung gesetzt.

Allein dieser Schritt deckt einen der häufigsten Verstöße auf: Skripte, die ausgelöst werden, bevor der Nutzer mit dem Consent-Banner interagiert hat. Google Analytics, Facebook Pixel, Hotjar und viele andere Tools sind häufig so falsch konfiguriert, dass sie beim Laden der Seite statt nach der Einwilligung geladen werden.

Schritt 3: Die gesamte Website durchgehen

Besuchen Sie jeden einzelnen Seitentyp Ihrer Website: Startseite, Produktseiten, Kategorieseiten, Blogbeiträge, Kontaktformulare, Checkout-Prozess, Kontoseiten, Suchergebnisse. Verschiedene Seiten laden oft unterschiedliche Skripte. Ein Chatbot-Widget erscheint möglicherweise nur auf der Support-Seite. Ein Cookie eines Zahlungsanbieters wird eventuell nur beim Checkout gesetzt. Ein Cookie eines eingebetteten Videos taucht vielleicht nur bei Blogbeiträgen mit eingebettetem YouTube- oder Vimeo-Inhalt auf.

Kehren Sie nach dem Besuch jedes Seitentyps zum Tab „Application“ der DevTools zurück und notieren Sie alle neu aufgetretenen Cookies. Vermerken Sie, welche Seite jedes neue Cookie ausgelöst hat.

Schritt 4: Zustimmen und erneut prüfen

Interagieren Sie nun mit Ihrem Cookie-Banner: Akzeptieren Sie alle Cookies. Besuchen Sie dieselben Seiten erneut und dokumentieren Sie die zusätzlich erscheinenden Cookies. So erhalten Sie das vollständige Bild: Cookies, die ohne Einwilligung gesetzt werden (die nur notwendige Cookies sein sollten), und Cookies, die nach der Einwilligung gesetzt werden (Analyse, Marketing, funktional).

Schritt 5: Jedes Cookie identifizieren

Bestimmen Sie für jedes erfasste Cookie Folgendes:

  • Name: Der genaue Cookie-Name (z. B. _ga, _fbp, PHPSESSID)
  • Domain: Welche Domain es setzt (Ihre Domain = First-Party; eine andere Domain = Third-Party)
  • Quelle: Welcher Dienst oder welches Skript es erzeugt (Google Analytics, Facebook, Ihr CMS, ein Plugin)
  • Zweck: Was das Cookie tatsächlich bewirkt (Sitzungsverwaltung, Nutzeridentifikation, websiteübergreifendes Tracking, Speicherung von Präferenzen)
  • Gültigkeitsdauer: Wie lange das Cookie bestehen bleibt (Sitzung, Tage, Monate, Jahre)
  • Typ: First-Party oder Third-Party
  • Kategorie: Notwendig, analytisch, Marketing oder funktional

Für gängige Cookies bieten Datenbanken wie cookiedatabase.org, cookiepedia.co.uk und der Cookie-Leitfaden des IAB standardisierte Beschreibungen. Bei proprietären oder selteneren Cookies müssen Sie unter Umständen die Dokumentation des Drittanbieterdienstes zurate ziehen, der sie setzt.

Schritt 6: Die Cookies kategorisieren

Ordnen Sie jedes Cookie der richtigen DSGVO-Einwilligungskategorie zu. Die von den meisten Consent-Management-Plattformen verwendete Standardklassifizierung lautet:

  • Unbedingt notwendig: Cookies, die für die Funktion der Website unerlässlich sind – Sitzungscookies, Sicherheitstoken, Warenkorb-Cookies, Cookies des Load-Balancers. Diese erfordern nach der ePrivacy-Richtlinie keine Einwilligung.
  • Funktional/Präferenzen: Cookies, die die Funktionalität verbessern, aber nicht unbedingt notwendig sind – Spracheinstellungen, Regionsauswahl, Barrierefreiheitseinstellungen. Diese erfordern eine Einwilligung.
  • Analyse/Statistik: Cookies zur Messung der Website-Nutzung und -Leistung – Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Diese erfordern eine Einwilligung.
  • Marketing/Werbung: Cookies für Werbung, Remarketing und websiteübergreifendes Tracking – Facebook Pixel (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, TikTok Pixel. Diese erfordern eine Einwilligung.

Seien Sie bei der Kategorisierung ehrlich und zurückhaltend. Ein häufiger Fehler besteht darin, Analyse-Cookies als „funktional“ einzustufen oder Social-Media-Tracking-Pixel als „notwendig“ zu behandeln. Dient ein Cookie in erster Linie dazu, Daten über das Nutzerverhalten zu sammeln oder gezielte Werbung zu ermöglichen, gehört es in die Kategorie Analyse bzw. Marketing.

Die durchschnittliche Website verwendet 20–50 verschiedene Cookies. E-Commerce-Websites mit zahlreichen Drittanbieter-Integrationen nutzen oft über 100. Ohne ein systematisches Audit ist es praktisch unmöglich, eine korrekte Cookie-Angabe zu pflegen.

Mehr als Cookies: weitere Tracking-Technologien

Ein gründliches Audit sollte nicht bei Cookies haltmachen. Die Einwilligungspflicht der ePrivacy-Richtlinie gilt für alle Informationen, die auf dem Gerät eines Nutzers gespeichert oder von dort gelesen werden, darunter:

  • Local Storage und Session Storage: Viele moderne Tracking-Tools nutzen die Web-Storage-API anstelle von (oder zusätzlich zu) Cookies. Öffnen Sie die DevTools und prüfen Sie unter „Application“ die Bereiche „Local Storage“ und „Session Storage“.
  • IndexedDB: Manche Dienste speichern Daten in IndexedDB, einer leistungsfähigeren clientseitigen Datenbank.
  • Fingerprinting-Skripte: Skripte, die Geräteeigenschaften (Bildschirmauflösung, installierte Schriften, Browserversion) erfassen, um eine eindeutige Kennung zu erstellen, ohne dabei etwas auf dem Gerät zu speichern. Diese sind schwerer zu erkennen, erfordern aber dennoch eine Einwilligung, wenn sie zu Tracking-Zwecken verwendet werden.
  • Tracking-Pixel und Web-Beacons: Unsichtbare Bilder (typischerweise 1×1 Pixel), die Serveranfragen auslösen und Cookies setzen können. Sie werden häufig von E-Mail-Marketing-Tools und Werbeplattformen eingesetzt.

Automatisierte Audit-Tools

Manuelle Audits sind gründlich, aber zeitaufwendig – besonders bei großen Websites mit Hunderten von Seiten. Automatisierte Cookie-Scanning-Tools können die manuelle Prüfung ergänzen (wenn auch nicht vollständig ersetzen):

  • Cookiebot Scanner: Ein kostenloser Online-Scanner, der bis zu 5 Seiten durchsucht und einen Cookie-Bericht erstellt. Nützlich für einen schnellen Überblick, aber begrenzt im Umfang.
  • OneTrust CookiePro: Ein Scanner auf Enterprise-Niveau mit tiefgehenden Crawling-Funktionen. Geeignet für große Organisationen mit komplexen Websites.
  • Consentio Scanner: In die Consentio-Plattform integriert, erkennt unser Scanner automatisch alle Cookies und Tracking-Technologien auf Ihrer Website, kategorisiert sie und hält Ihre Cookie-Angabe durch regelmäßige erneute Scans stets aktuell.
  • Browser-Erweiterungen: Tools wie Ghostery und Privacy Badger können helfen, Drittanbieter-Tracker zu identifizieren, sind jedoch eher für den Datenschutz des Endnutzers als für Compliance-Audits konzipiert.

Bei der Bewertung automatisierter Tools sollten Sie die Crawling-Tiefe (wie viele Seiten der Scanner besucht), die Häufigkeit erneuter Scans, die Genauigkeit der automatischen Kategorisierung und die Frage berücksichtigen, ob das Tool auch Nicht-Cookie-Tracking-Technologien (Local Storage, Fingerprinting) erkennt.

Häufige Audit-Befunde und wie Sie damit umgehen

Nach Dutzenden durchgeführter Cookie-Audits lassen sich bestimmte Muster immer wieder erkennen:

  • Cookie-Ladung vor der Einwilligung: Google Analytics, Facebook Pixel oder Hotjar wird geladen, bevor der Nutzer mit dem Cookie-Banner interagiert. Lösung: Stellen Sie sicher, dass Ihr Tag-Manager oder Ihre Consent-Management-Plattform diese Skripte blockiert, bis die Einwilligung erteilt wurde.
  • Nicht deklarierte Cookies von Plugins: WordPress-Plugins, Shopify-Apps oder eingebettete Widgets setzen Cookies, die nicht in Ihrer Cookie-Richtlinie aufgeführt sind. Lösung: Prüfen Sie Ihre Plugin-Liste und testen Sie das Cookie-Verhalten jedes Plugins einzeln.
  • Veraltete Cookie-Angaben: Ihre Cookie-Richtlinie listet Cookies auf, die es nicht mehr gibt (von einem Tool, das Sie vor Monaten entfernt haben), oder lässt Cookies neu hinzugefügter Tools aus. Lösung: Führen Sie regelmäßig erneute Audits durch und halten Sie Ihre Angaben synchron.
  • Falsch kategorisierte Cookies: Analyse- oder Marketing-Cookies, die als „notwendig“ oder „funktional“ eingestuft sind. Lösung: Überprüfen Sie den tatsächlichen Zweck jedes Cookies und kategorisieren Sie ehrlich neu.
  • Übermäßig lange Cookie-Laufzeiten: Manche Cookies bestehen über Jahre (das Facebook-Cookie _fbp beispielsweise hat eine Gültigkeitsdauer von 90 Tagen). Sie können die Laufzeit von Drittanbieter-Cookies zwar nicht direkt steuern, sollten sie jedoch korrekt offenlegen und prüfen, ob solch lange Speicherfristen im Verhältnis zum Zweck angemessen sind.

Ihr Audit dokumentieren

Erstellen Sie eine strukturierte Tabelle (oder nutzen Sie das integrierte Register Ihrer Consent-Management-Plattform), in der Sie für jedes Cookie Folgendes erfassen: Name, Domain, Quelle/Dienst, Zweck, Kategorie, Gültigkeitsdauer, First-Party- oder Third-Party-Status sowie das Datum der letzten Überprüfung. Dieses Dokument dient als Ihr Cookie-Register – das Compliance-Äquivalent einer Bestandsaufnahme. Halten Sie es aktuell und versioniert, damit Sie im Fall einer behördlichen Anfrage Ihre Sorgfaltspflicht nachweisen können.

Audits mit Consentio

Consentio automatisiert die arbeitsintensivsten Teile des Cookie-Audits. Wenn Sie Ihre Website zu Consentio hinzufügen, durchsucht unser Scanner automatisch Ihre Seiten, erkennt alle Cookies und Tracking-Technologien, ordnet sie den Standard-DSGVO-Kategorien zu und erstellt eine vollständige Cookie-Angabe. Regelmäßige erneute Scans stellen sicher, dass Ihre Angabe auch dann korrekt bleibt, wenn sich Ihre Website weiterentwickelt: Neue Cookies werden zur Überprüfung markiert, entfernte Cookies werden automatisch bereinigt.

Das Ergebnis ist ein Cookie-Audit, das stets aktuell, stets korrekt und jederzeit bereit für eine behördliche Prüfung ist. In Kombination mit dem konformen Consent-Banner von Consentio erhalten Sie durchgängige Cookie-Compliance – vom Scannen über die Erfassung der Einwilligung bis zur Dokumentation – alles verwaltet über ein einziges Dashboard.