Dark Patterns sind manipulative Design-Praktiken, die Nutzer dazu verleiten, Entscheidungen zu treffen, die sie sonst nicht treffen würden. Bei Cookie-Bannern sind sie nicht nur unethisch, sondern nach europäischem Datenschutzrecht auch ausdrücklich illegal. Da europäische Aufsichtsbehörden mittlerweile aktiv gegen irreführende Einwilligungsoberflächen vorgehen: und die Bußgelder in die Hunderte Millionen Euro klettern: war es noch nie so wichtig wie heute zu verstehen, was ein Dark Pattern ausmacht und wie man es vermeidet: für Website-Betreiber aller Branchen.
Was sind Dark Patterns?
Der Begriff „Dark Patterns“ wurde 2010 vom UX-Forscher Harry Brignull geprägt, um Tricks in Benutzeroberflächen zu beschreiben, die kognitive Verzerrungen und Gewohnheitsverhalten ausnutzen. Im Kontext der Cookie-Einwilligung sind Dark Patterns Gestaltungsentscheidungen, die Besucher dazu lenken, alle Cookies zu akzeptieren, während sie es unangemessen erschweren, nicht notwendiges Tracking abzulehnen.
Dark Patterns in Cookie-Bannern umfassen typischerweise:
- Das Ablehnen von Cookies schwieriger zu gestalten als das Akzeptieren
- Verwirrende oder irreführende Formulierungen
- Versteckte oder verschleierte Optionen zur Verwaltung der Einstellungen
- Visuelle Manipulation durch Farbe, Größe und Platzierung von Schaltflächen
- Erzwungene Handlung: Zugang zur Website blockieren, bis der Nutzer einwilligt
- Wiederholtes Nachfragen: erneutes Einholen der Einwilligung, obwohl der Nutzer bereits abgelehnt hat
Der Europäische Datenschutzausschuss (EDSA) veröffentlichte 2022 eigene Leitlinien zu Dark Patterns auf Social-Media-Oberflächen, und die nationalen Behörden haben dieselben Grundsätze seither gezielt auf Cookie-Banner angewendet. Das Konzept wurde zudem im Digital Services Act (DSA) kodifiziert, der es Online-Plattformen ausdrücklich untersagt, Oberflächen zu gestalten, die Nutzer täuschen oder manipulieren.
Warum Dark Patterns nach DSGVO und der ePrivacy-Richtlinie illegal sind
Nach der DSGVO muss eine Einwilligung freiwillig, spezifisch, informiert und unmissverständlich abgegeben werden (Art. 4 Nr. 11). Die ePrivacy-Richtlinie (Art. 5 Abs. 3) verlangt darüber hinaus eine vorherige Einwilligung, bevor Informationen auf dem Gerät eines Nutzers gespeichert oder abgerufen werden: mit der einzigen Ausnahme von Cookies, die für einen vom Nutzer ausdrücklich angeforderten Dienst unbedingt erforderlich sind.
Erwägungsgrund 42 der DSGVO stellt klar, dass eine Einwilligung nicht freiwillig ist, wenn die betroffene Person keine echte oder freie Wahl hat oder sie nicht ohne Nachteile verweigern kann. Erwägungsgrund 32 besagt, dass Schweigen, vorangekreuzte Kästchen oder Untätigkeit keine Einwilligung darstellen. Jede Gestaltung, die Nutzer zu „Alle akzeptieren“ drängt, während die Ablehnungsoption versteckt oder erschwert wird, unterläuft diese Anforderungen und macht die eingeholte Einwilligung ungültig.
In der Praxis bedeutet dies: Stellt eine Datenschutzbehörde fest, dass Ihr Cookie-Banner Dark Patterns verwendet, kann jede über diesen Banner eingeholte Einwilligung als nichtig behandelt werden. Es drohen Durchsetzungsmaßnahmen nicht nur wegen der Banner-Gestaltung selbst, sondern auch wegen sämtlicher nachfolgender Datenverarbeitungen, die sich auf diese ungültigen Einwilligungen gestützt haben: was möglicherweise Jahre angesammelter Analyse- und Marketingdaten betrifft.
Beispiele illegaler Praktiken im Detail
1. Asymmetrische Schaltflächen
Dies ist das am weitesten verbreitete Dark Pattern. Die Schaltfläche „Alle akzeptieren“ ist groß, leuchtend gefärbt und prominent platziert, während die Option „Ablehnen“ oder „Einstellungen verwalten“ ein kleiner, ausgegrauter Textlink ist, der in einer Ecke versteckt wird. Eine Studie von Nouwens et al. (2020), veröffentlicht in den Proceedings der ACM-CHI-Konferenz zu Human Factors in Computing Systems, ergab, dass eine weniger prominente Ablehnungsoption die Zustimmungsrate um über 20 Prozentpunkte erhöht: genau diese Art der Manipulation betrachten Aufsichtsbehörden jedoch als rechtswidrig.
Die Leitlinien der CNIL sind eindeutig: Das Ablehnen von Cookies muss ebenso einfach sein wie das Akzeptieren. Die Schaltflächen müssen das gleiche visuelle Gewicht haben: gleiche Größe, vergleichbarer Farbkontrast und dieselbe hierarchische Ebene in der Oberfläche. Die italienische Garante und die spanische AEPD haben nahezu identische Positionen vertreten und damit einen einheitlichen Standard in den drei größten Durchsetzungsjurisdiktionen der EU geschaffen.
2. Versteckte Ablehnung
Viele Banner zeigen „Alle akzeptieren“ auf der ersten Ebene, verlangen aber, dass Nutzer auf „Einstellungen verwalten“ klicken, zu einem zweiten Bildschirm navigieren, einzelne Kategorien abwählen und dann bestätigen: manchmal über drei oder vier Klicks hinweg. Das Akzeptieren von Cookies erfordert einen Klick; das Ablehnen vier. Diese Asymmetrie ist ein Lehrbuchbeispiel für ein Dark Pattern, gegen das Aufsichtsbehörden in mehreren aufsehenerregenden Entscheidungen vorgegangen sind.
Bei ihren Durchsetzungsmaßnahmen gegen Google und Facebook im Januar 2022 verwies die CNIL ausdrücklich darauf, dass die Ablehnung von Cookies mehrere Klicks erforderte, während die Annahme mit nur einem Klick möglich war. Die Bußgelder beliefen sich auf 150 Millionen Euro für Google und 60 Millionen Euro für Facebook (Meta). Beide Unternehmen wurden angewiesen, innerhalb von drei Monaten eine Ablehnungsschaltfläche auf der ersten Ebene bereitzustellen. Die Entscheidungen wurden im Berufungsverfahren bestätigt, was klarstellt, dass eine mehrstufige Ablehnung nicht konform ist, wenn die Annahme sofort erfolgt.
3. Vorangekreuzte Einwilligungen
Die DSGVO verlangt eine aktive Opt-in-Handlung. Der Europäische Gerichtshof (EuGH) bestätigte dies im wegweisenden Planet49-Urteil (Rechtssache C-673/17, Oktober 2019): Vorangekreuzte Kontrollkästchen stellen keine gültige Einwilligung dar. Der Gerichtshof entschied, dass eine Einwilligung eine aktive Willensbekundung des Nutzers erfordert und ein bereits angekreuztes Kästchen diese Anforderung nicht erfüllt. Trotz dieser klaren Rechtsprechung zeigen viele Websites weiterhin Cookie-Einstellungsfenster, in denen nicht notwendige Kategorien (Analyse, Marketing, Funktional) standardmäßig angekreuzt sind, in der Erwartung, dass Nutzer sie manuell abwählen. Jede über einen solchen Mechanismus eingeholte Einwilligung ist rechtlich ungültig.
4. Confirm Shaming
Confirm Shaming nutzt emotional manipulative Sprache, um Nutzer zur Einwilligung zu drängen. Beispiele:
- „Nein danke, ich bevorzuge eine schlechtere Erfahrung“
- „Mir sind personalisierte Inhalte egal“
- „Mit eingeschränkter Funktionalität fortfahren“
- „Ich verpasse relevante Empfehlungen“
Solche Formulierungen suggerieren, dass die Ablehnung von Cookies negative Folgen für den Nutzer hat, was die Anforderung der „Freiwilligkeit“ untergräbt. Die Sprache muss neutral und sachlich sein. „Nicht notwendige Cookies ablehnen“ oder „Nur mit notwendigen Cookies fortfahren“ sind angemessene Alternativen. Die EDSA-Leitlinien von 2022 zu Dark Patterns identifizieren emotionale Steuerung ausdrücklich als eine täuschende Praxis, die die Einwilligung ungültig macht.
5. Cookie-Walls (erzwungene Einwilligung)
Eine Cookie-Wall blockiert den Zugang zur Website vollständig, solange der Besucher nicht alle Cookies akzeptiert. Der EDSA vertrat zunächst die Position, dass Cookie-Walls generell nicht mit der DSGVO vereinbar sind, da eine Einwilligung nicht als freiwillig gelten kann, wenn der Zugang zu einem Dienst davon abhängt. Allerdings hat sich eine gewisse Nuancierung ergeben: Die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens) hat Cookie-Walls in begrenzten Fällen akzeptiert, in denen eine echte gleichwertige Alternative besteht (z. B. ein kostenpflichtiges Abonnement ohne Tracking). Die österreichische DSB vertritt eine ähnliche Position. In der Praxis bleibt jedoch für die überwiegende Mehrheit der Websites: insbesondere Unternehmenswebsites, E-Commerce-Shops und Informationsportale: das Blockieren von Inhalten bis zur Einwilligung unrechtmäßig.
6. Wiederholtes Nachfragen und beharrliche Hinweise
Manche Websites zeigen den Cookie-Banner bei jedem Seitenaufruf, jeder neuen Sitzung oder nach kurzer Zeit erneut an, selbst wenn der Nutzer bereits ausdrücklich abgelehnt hat. Diese Strategie der „Einwilligungsermüdung“ soll Nutzer zermürben, bis sie schließlich auf „Akzeptieren“ klicken. Nach der DSGVO muss eine einmal getroffene Entscheidung für einen angemessenen Zeitraum respektiert werden. Die EDSA-Taskforce zu Cookie-Bannern empfahl, Einwilligungsentscheidungen für mindestens sechs Monate zu speichern. Wiederholtes Nachfragen ist eine Form der Nötigung, die gegen Art. 7 Abs. 4 und den Grundsatz von Treu und Glauben nach Art. 5 Abs. 1 Buchst. a verstößt.
7. Irreführende Kategorisierung
Marketing- oder Tracking-Cookies als „funktionale“ oder „Leistungs“-Cookies zu bezeichnen, um sie einer Kategorie zuzuordnen, die Nutzer eher akzeptieren: oder schlimmer noch, sie als „unbedingt erforderlich“ einzustufen, damit sie die Einwilligung ganz umgehen: ist eine täuschende Praxis, die gegen den Transparenzgrundsatz der DSGVO (Art. 5 Abs. 1 Buchst. a) verstößt. Wird beispielsweise der Facebook-Pixel als „funktionales“ Cookie eingestuft oder Google Analytics als „unbedingt erforderlich“ behandelt, wird der Zweck dieser Tracking-Technologien falsch dargestellt und Nutzern die Möglichkeit einer informierten Entscheidung genommen.
Bedeutende Durchsetzungsmaßnahmen gegen Dark Patterns
Europäische Aufsichtsbehörden sind von Verwarnungen zu erheblichen Bußgeldern übergegangen. Die folgenden Fälle zeigen die regulatorische Entwicklung:
- Google (CNIL, Januar 2022): 150 Millionen Euro: Das Ablehnen von Cookies erforderte mehrere Klicks; es gab keine gleichwertige Ablehnungsschaltfläche auf der ersten Ebene auf google.fr und youtube.com.
- Facebook/Meta (CNIL, Januar 2022): 60 Millionen Euro: dasselbe Problem wie bei Google; die Schaltfläche „Akzeptieren“ war prominent platziert, während die Ablehnung eine Navigation durch die Einstellungen auf facebook.com erforderte.
- Microsoft (CNIL, Dezember 2022): 60 Millionen Euro: Bings Cookie-Banner verfügte über keinen der Annahme-Schaltfläche gleichwertigen Ablehnungsmechanismus auf der ersten Ebene, und Werbe-Cookies wurden ohne gültige Einwilligung gesetzt.
- TikTok (CNIL, Dezember 2022): 5 Millionen Euro: Das Ablehnen von Cookies war komplizierter als das Akzeptieren; die Plattform setzte zudem Cookies, bevor eine gültige Einwilligung eingeholt wurde.
- Criteo (CNIL, Juni 2023): 40 Millionen Euro: Das Ad-Tech-Unternehmen versäumte es zu prüfen, ob seine Partner gültige Einwilligungen einholten, und die von diesen Partnern verwendeten Einwilligungsoberflächen setzten Dark Patterns ein.
- Voodoo (CNIL, Januar 2023): 3 Millionen Euro: Der Entwickler mobiler Spiele setzte über seine Apps Werbe-Tracker ohne gültige vorherige Einwilligung ein.
Neben Frankreich haben auch die italienische Garante, die spanische AEPD, die österreichische DSB und die belgische APD Leitlinien oder Entscheidungen veröffentlicht, die sich speziell mit Dark Patterns in Cookie-Einwilligungsoberflächen befassen. Allein im Jahr 2024 verhängte die AEPD über 200 Sanktionen im Zusammenhang mit der Cookie-Konformität. Der Trend ist eindeutig: Die Durchsetzung verschärft sich in der gesamten EU.
Wie Sie einen rechtskonformen Cookie-Banner erkennen
Ein konformer Cookie-Banner sollte alle folgenden Kriterien erfüllen:
- Gleiche Prominenz: Akzeptieren- und Ablehnen-Schaltflächen haben dieselbe Größe, denselben Farbkontrast und dieselbe hierarchische Position
- Keine vorangekreuzten Einwilligungen: Alle nicht notwendigen Cookie-Kategorien sind standardmäßig deaktiviert
- Neutrale Sprache: Keine emotionale Manipulation, kein Confirm Shaming und keine irreführenden Beschreibungen
- Gleicher Aufwand: Das Ablehnen erfordert dieselbe Anzahl an Klicks wie das Akzeptieren (idealerweise je einen Klick auf der ersten Ebene)
- Granulare Kontrolle: Nutzer können unabhängig voneinander wählen, welche Kategorien sie akzeptieren (Analyse, Marketing, Funktional)
- Einfacher Widerruf: Nutzer können ihre Einwilligung jederzeit mit derselben Leichtigkeit ändern oder widerrufen, mit der sie erteilt wurde (Art. 7 Abs. 3 DSGVO)
- Keine Inhaltsblockierung: Die Website ist unabhängig von der Einwilligungsentscheidung zugänglich
- Transparente Informationen: Eine klare Erklärung, was jede Cookie-Kategorie bewirkt und welche Dritten Daten erhalten
- Keine Cookies vor der Einwilligung: Nicht notwendige Skripte werden blockiert, bis der Nutzer eine ausdrückliche Entscheidung trifft
Die Erkenntnisse der EDSA-Taskforce zu Cookie-Bannern
Im Januar 2023 veröffentlichte der EDSA einen Bericht seiner Taskforce zu Cookie-Bannern, die Beschwerden der NGO noyb (None Of Your Business, geleitet von Max Schrems) gegen über 700 Websites in ganz Europa untersuchte. Die Taskforce identifizierte mehrere zentrale Probleme, die seither als Maßstab für Konformitätsbewertungen dienen:
- Das Fehlen einer Ablehnungsschaltfläche auf der ersten Ebene ist nicht konform: ein Link „Einstellungen verwalten“ ist kein angemessener Ersatz
- Täuschende Farben und Kontraste bei Schaltflächen, die Nutzer zur Annahme lenken sollen, verstoßen gegen die Anforderung der freiwillig erteilten Einwilligung
- „Berechtigtes Interesse“ kann nicht als Rechtsgrundlage für Werbe-Cookies dienen: Nach Art. 5 Abs. 3 der ePrivacy-Richtlinie ist eine Einwilligung erforderlich
- Der Widerruf der Einwilligung muss ebenso einfach sein wie ihre Erteilung (Art. 7 Abs. 3 DSGVO): Ein in einem Footer-Link versteckter Einstellungsbereich reicht nicht aus
- Über nicht konforme Banner eingeholte Einwilligungen sind ungültig, und alle auf dieser Grundlage verarbeiteten Daten werden rechtswidrig verarbeitet
Dieser Bericht hat sich zu einem De-facto-Standard entwickelt, auf den sich Datenschutzbehörden in ganz Europa bei Durchsetzungsmaßnahmen und Konformitätsleitlinien beziehen.
Praktische Checkliste: Ihren Banner auf Dark Patterns prüfen
Nutzen Sie diese Checkliste, um zu bewerten, ob Ihr aktueller Cookie-Banner Dark Patterns enthalten könnte:
- Gibt es auf dem ersten Bildschirm des Banners eine Schaltfläche „Alle ablehnen“ oder „Nur Notwendige“?
- Hat diese Schaltfläche dieselbe Größe, Farbe und dasselbe visuelle Gewicht wie „Alle akzeptieren“?
- Sind alle nicht notwendigen Cookie-Schalter im Einstellungsbereich standardmäßig deaktiviert?
- Ist die Sprache sachlich, neutral und nicht manipulativ?
- Kann ein Nutzer alle nicht notwendigen Cookies mit einem einzigen Klick ablehnen?
- Erscheint der Banner nicht erneut, nachdem der Nutzer eine Entscheidung getroffen hat?
- Können Nutzer jederzeit auf einen Einstellungsbereich zugreifen, um ihre Wahl zu ändern?
- Werden Cookie-Kategorien korrekt und ehrlich beschrieben?
- Blockiert der Banner nicht den Zugang zu den Website-Inhalten?
- Werden nicht notwendige Cookies vor der Einwilligung tatsächlich blockiert (mit den Browser-DevTools überprüfen)?
Wenn Sie eine dieser Fragen mit „Nein“ beantworten, enthält Ihr Banner wahrscheinlich ein Dark Pattern und sollte überarbeitet werden, bevor er die Aufmerksamkeit der Aufsichtsbehörden auf sich zieht.
Warum der Verzicht auf Dark Patterns auch geschäftlich sinnvoll ist
Über die rechtlichen Risiken hinaus verursachen Dark Patterns erhebliche geschäftliche Kosten:
- Vertrauensverlust: Nutzer, die sich manipuliert fühlen, kehren seltener zurück, konvertieren seltener oder empfehlen Ihre Marke seltener weiter. Eine Studie des Baymard Institute ergab, dass wahrgenommene Unehrlichkeit bei Einwilligungsoberflächen das allgemeine Vertrauen in die Website um bis zu 40 % senkt.
- Negative Publicity: Organisationen wie noyb prangern Unternehmen, die Dark Patterns einsetzen, aktiv öffentlich an, und ihre Beschwerden haben in ganz Europa erhebliche Medienberichterstattung ausgelöst. Ein einziger viraler Social-Media-Beitrag über Ihren täuschenden Banner kann dauerhaften Reputationsschaden verursachen.
- Beschwerden bei Behörden: Die DSGVO gibt jeder Person das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen (Art. 77). Es braucht nur eine einzige Beschwerde, um eine Untersuchung auszulösen. Noyb allein hat in der EU bereits Tausende Beschwerden eingereicht.
- Ungültige Daten: Über Dark Patterns eingeholte Einwilligungen sind rechtlich nichtig. Basieren Ihre Marketing- und Analysedaten auf einer ungültigen Einwilligung, könnten sie bei einer behördlichen Prüfung angefochten oder unbrauchbar gemacht werden. Der Wiederaufbau jahrelanger Basisdaten ist in der Regel nicht praktikabel.
Umgekehrt erzielen transparente und nutzerfreundliche Einwilligungsoberflächen oft überraschend hohe Zustimmungsraten: typischerweise 60–80 %: weil Nutzer Ehrlichkeit und Klarheit zu schätzen wissen. Die so gesammelten Daten sind qualitativ hochwertiger, rechtlich abgesichert und für Geschäftsentscheidungen vertrauenswürdiger. Ethisches Design ist kein Kompromiss, sondern ein Vorteil.
Wie Consentio Ihnen hilft, Dark Patterns zu vermeiden
Der Cookie-Banner von Consentio wurde von Grund auf so konzipiert, dass er vollständig der DSGVO, der ePrivacy-Richtlinie und den EDSA-Leitlinien entspricht. Der Banner bietet auf der ersten Ebene gleichermaßen prominente Schaltflächen zum Akzeptieren und Ablehnen, keine vorangekreuzten Kontrollkästchen, neutrale Sprache und granulare Kategoriesteuerung. Nicht notwendige Skripte werden blockiert, bis der Nutzer eine ausdrückliche Entscheidung trifft. Jede Einwilligung wird mit Zeitstempel und der genauen Banner-Konfiguration protokolliert, sodass Sie über eine vollständige Nachweiskette verfügen, die den regulatorischen Anforderungen genügt.
Ein transparenter, ethischer Umgang mit Einwilligungen ist nicht nur eine rechtliche Pflicht: er ist ein Wettbewerbsvorteil. Wenn Besucher Ihrer Website vertrauen, engagieren sie sich eher, konvertieren häufiger und kommen wieder zurück. Mit Consentio ist Compliance von Anfang an eingebaut, damit Sie sich mit Zuversicht auf das Wachstum Ihres Unternehmens konzentrieren können.
Möchten Sie die Cookie-Compliance endlich ein für alle Mal regeln?
Testen Sie Consentio kostenlos. DSGVO-Konformität in 5 Minuten, ohne Programmierkenntnisse.
Kostenlos starten