Die DSGVO mag die Verordnung sein, die die Schlagzeilen dominiert, doch sie ist nicht das einzige EU-Regelwerk, das beeinflusst, wie Websites mit Cookies und Nutzerdaten umgehen. Die ePrivacy-Verordnung: manchmal auch das „Cookie-Gesetz“ genannt: arbeitet sich seit 2017 durch den europäischen Gesetzgebungsprozess und wird nach ihrer Verabschiedung spezifische Regeln für elektronische Kommunikation, Cookies, Tracking-Technologien und Direktmarketing einführen, die über das hinausgehen, was die DSGVO abdeckt. Für jedes Unternehmen, das eine Website in der EU betreibt, ist das Verständnis von ePrivacy keine Option, sondern eine wesentliche Vorbereitung auf das, was viele Experten für den nächsten großen Umbruch im europäischen digitalen Datenschutzrecht halten. In diesem Artikel erklären wir die Geschichte von ePrivacy, wie sie sich von der DSGVO unterscheidet, was die aktuellen Vorschläge für die Cookie-Einwilligung bedeuten und welche praktischen Schritte Sie jetzt unternehmen sollten, um bereit zu sein, wenn die Verordnung schließlich in Kraft tritt.
Die Geschichte von ePrivacy: von der Richtlinie zur Verordnung
Die Geschichte der ePrivacy-Gesetzgebung in Europa beginnt lange vor der DSGVO. Im Jahr 2002 verabschiedete die Europäische Union die ePrivacy-Richtlinie (Richtlinie 2002/58/EG), auch bekannt als „Datenschutzrichtlinie für elektronische Kommunikation“. Diese Richtlinie legte Regeln für die Verarbeitung personenbezogener Daten im Bereich der elektronischen Kommunikation fest und deckte Bereiche wie die Vertraulichkeit der Kommunikation, Verkehrs- und Standortdaten, die Anzeige der Rufnummer sowie unerwünschte Werbung (Spam) ab.
2009 wurde die Richtlinie durch die sogenannte „Cookie-Richtlinie“ (Richtlinie 2009/136/EG) geändert, die die Anforderung einführte, dass Websites eine informierte Einwilligung einholen müssen, bevor sie Informationen auf dem Gerät eines Nutzers speichern oder darauf zugreifen: die rechtliche Grundlage für die Cookie-Banner, die wir heute kennen. Da es sich jedoch um eine Richtlinie (und nicht um eine Verordnung) handelte, setzte jeder EU-Mitgliedstaat sie unterschiedlich um. Einige Länder führten strenge Opt-in-Anforderungen ein, andere erlaubten eine stillschweigende Einwilligung, und die Durchsetzung variierte innerhalb der EU erheblich.
Dieser Flickenteppich nationaler Umsetzungen sorgte für Verwirrung bei grenzüberschreitend tätigen Unternehmen und für einen uneinheitlichen Verbraucherschutz. Um dem entgegenzuwirken, schlug die Europäische Kommission im Januar 2017 vor, die Richtlinie durch eine Verordnung zu ersetzen: die ePrivacy-Verordnung: die in allen Mitgliedstaaten unmittelbar anwendbar wäre, ohne dass eine nationale Umsetzung erforderlich ist. Ursprünglich war geplant, dass die ePrivacy-Verordnung zusammen mit der DSGVO am 25. Mai 2018 in Kraft tritt und so einen umfassenden, kohärenten Datenschutzrahmen schafft.
Dazu kam es nicht. Der Vorschlag wurde zu einem der umstrittensten Gesetzgebungsvorhaben in der Geschichte der EU, mit heftigem Lobbying der Werbeindustrie, der Telekommunikationsunternehmen und Verlage auf der einen und Datenschutzorganisationen sowie Verbraucherverbänden auf der anderen Seite. Stand Anfang 2026 wird die Verordnung noch immer verhandelt, wenngleich in den jüngsten Ratssitzungen erhebliche Fortschritte erzielt wurden.
Richtlinie vs. Verordnung: Warum die Unterscheidung wichtig ist
Der Unterschied zwischen einer EU-Richtlinie und einer EU-Verordnung ist nicht bloß bürokratischer Natur: er hat tiefgreifende praktische Auswirkungen:
- Eine Richtlinie legt Ziele fest, die die Mitgliedstaaten erreichen müssen, überlässt es aber jedem Land, wie es sie in nationales Recht umsetzt. Das Ergebnis sind 27 unterschiedliche nationale Umsetzungen, jede mit eigenen Nuancen, Durchsetzungsmechanismen und Sanktionen.
- Eine Verordnung gilt ab dem Zeitpunkt ihres Inkrafttretens unmittelbar in allen Mitgliedstaaten. Es gibt keinen Schritt der nationalen Umsetzung. Die Regeln sind in Frankreich, Deutschland, der Tschechischen Republik und jedem anderen EU-Land dieselben.
Derzeit sorgt die ePrivacy-Richtlinie dafür, dass sich die Regeln für Cookies und elektronische Kommunikation von Land zu Land unterscheiden. In Frankreich hat die CNIL detaillierte Leitlinien veröffentlicht und setzt die Anforderungen an die Cookie-Einwilligung aktiv durch. In Deutschland ist die Durchsetzung aufgrund der föderalen Struktur der Datenschutzbehörden eher fragmentiert. In der Tschechischen Republik verfolgt der ÚOOÚ einen etwas weniger strikten Ansatz. Sobald die ePrivacy-Verordnung die Richtlinie ersetzt, werden all diese nationalen Unterschiede beseitigt: und es entsteht ein einheitliches, harmonisiertes Regelwerk für die gesamte EU.
Wie sich ePrivacy von der DSGVO unterscheidet
DSGVO und ePrivacy sind einander ergänzende Instrumente, keine Alternativen. Sie decken unterschiedliche, aber sich überschneidende Bereiche ab:
- Die DSGVO ist eine allgemeine Verordnung, die für jede Verarbeitung personenbezogener Daten gilt, unabhängig vom Medium. Sie erfasst Daten, die über Websites, Apps, physische Formulare, Videoüberwachung und andere Mittel erhoben werden.
- ePrivacy ist eine sektorspezifische Verordnung (lex specialis), die speziell für die elektronische Kommunikation gilt. Sie regelt die Vertraulichkeit von Kommunikationsinhalten und Metadaten, die Verwendung von Cookies und ähnlichen Tracking-Technologien, Direktmarketing per E-Mail und Messaging sowie die Verarbeitung von Verkehrs- und Standortdaten durch Telekommunikationsanbieter.
In der Hierarchie des EU-Rechts hat ePrivacy Vorrang vor der DSGVO für die Angelegenheiten, die sie speziell regelt. Das bedeutet, dass bei Cookies die ePrivacy-Verordnung: nicht die DSGVO: der primäre Rechtsrahmen sein wird. Die DSGVO wird weiterhin für die nachgelagerte Verarbeitung aller über Cookies erhobenen personenbezogenen Daten gelten, aber die Regeln dazu, wann und wie eine Einwilligung für das Setzen von Cookies eingeholt werden muss, richten sich nach ePrivacy.
Diese Unterscheidung ist besonders wichtig, weil sie bedeutet, dass ePrivacy für Cookies andere (möglicherweise strengere oder großzügigere) Regeln festlegen kann, als es die DSGVO für die Verarbeitung personenbezogener Daten im Allgemeinen tut. So könnte ePrivacy etwa bestimmte Kategorien von Cookies von der Einwilligungspflicht ausnehmen: etwas, das der breite Rahmen der DSGVO nicht ohne Weiteres zulässt.
Was die ePrivacy-Verordnung für Cookies ändern wird
Der endgültige Text wird zwar noch verhandelt, aber die verschiedenen Vorschläge und Ratspositionen zeichnen ein klares Bild der zu erwartenden zentralen Änderungen:
1. Einwilligungseinstellungen auf Browser-Ebene
Einer der bedeutendsten Vorschläge ist die Einführung eines Einwilligungsmanagements auf Browser-Ebene. Statt bei jedem Website-Besuch auf ein Cookie-Banner zu stoßen, könnten Nutzer ihre Cookie-Präferenzen einmalig in ihren Browsereinstellungen festlegen. Websites würden diese Präferenzen dann auslesen und entsprechend handeln. Dieses Konzept: manchmal „Do Not Track 2.0“ oder „Advanced Data Protection Control“ genannt: würde die Cookie-Banner-Müdigkeit drastisch reduzieren und den Nutzern gleichzeitig echte, dauerhafte Kontrolle über ihre Datenschutzpräferenzen geben.
Der Teufel steckt jedoch im Detail. Es gibt ungeklärte Fragen dazu, welche Browser eine solche Einstellung implementieren würden, wie granular die Präferenzen sein könnten (alles-oder-nichts vs. zweckbezogen) und was mit Browsern geschehen würde, die diese Funktion nicht implementieren. Manche Vorschläge sehen vor, dass Browsereinstellungen als gültiger Ausdruck der Einwilligung gelten, während andere argumentieren, sie sollten neben Website-Bannern lediglich als Rückfalllösung bestehen.
2. Cookie-Walls und „Bezahlen oder Einwilligen“-Modelle
Die aktuellen ePrivacy-Vorschläge befassen sich mit der umstrittenen Praxis der „Cookie-Walls“: bei der eine Website den Zugriff auf Inhalte blockiert, sofern der Nutzer nicht alle Cookies akzeptiert. Unter der DSGVO wird die Zulässigkeit von Cookie-Walls kontrovers diskutiert; manche Aufsichtsbehörden sehen darin einen Verstoß gegen die Anforderung, dass die Einwilligung „freiwillig“ erfolgen muss. Die ePrivacy-Verordnung könnte hier Klarheit schaffen, indem sie unter bestimmten Umständen eine Form des bedingten Zugangs zulässt.
Das Modell „Bezahlen oder Einwilligen“: bei dem Nutzern die Wahl zwischen der Akzeptanz von Werbe-Cookies oder der Zahlung eines Abonnements angeboten wird: wurde von einigen Aufsichtsbehörden teilweise befürwortet (die österreichische DSB und die französische CNIL haben beispielsweise Leitlinien veröffentlicht, wonach dies unter bestimmten Bedingungen zulässig sein kann). Es wird erwartet, dass die ePrivacy-Verordnung klarere Regeln dafür schafft, wann solche Modelle zulässig sind, wobei voraussichtlich verlangt wird, dass die Alternative zur Einwilligung angemessen, nicht übermäßig und klar kommuniziert ist.
3. Ausnahmen für First-Party-Analytics
Die vielleicht willkommenste Änderung für Website-Betreiber ist die vorgeschlagene Ausnahme bestimmter Cookie-Kategorien von der Einwilligungspflicht. Nach den aktuellen Vorschlägen würden folgende Cookie-Arten keine Einwilligung erfordern:
- Cookies, die für die Erbringung eines vom Nutzer angeforderten Dienstes unbedingt erforderlich sind (dies ist bereits unter der DSGVO der Fall)
- First-Party-Analytics-Cookies, die ausschließlich zur Messung der Besucherzahlen einer Website verwendet werden, sofern die Daten nicht an Dritte weitergegeben und nicht zu Profiling-Zwecken genutzt werden
- Cookies, die zur Speicherung von Nutzerpräferenzen (Sprache, Barrierefreiheitseinstellungen usw.) für die Dauer einer Sitzung verwendet werden
- Cookies, die zur Erkennung und Verhinderung von Betrug oder Sicherheitsbedrohungen dienen
Die Ausnahme für First-Party-Analytics ist besonders bedeutsam. Wird sie verabschiedet, könnten Tools wie Google Analytics (sofern als First-Party-Analytics-Tool ohne seitenübergreifendes Tracking konfiguriert) oder datenschutzfreundliche Alternativen wie Plausible und Matomo möglicherweise ohne Einwilligung betrieben werden. Die genauen Bedingungen für diese Ausnahme werden jedoch noch diskutiert, und es ist wahrscheinlich, dass Analysedaten, die für irgendeine Form des Nutzer-Profilings verwendet oder an Dritte weitergegeben werden, weiterhin einer Einwilligung bedürfen.
4. Regeln für Tracking-Technologien jenseits von Cookies
Es wird erwartet, dass die ePrivacy-Verordnung ihren Anwendungsbereich über klassische Cookies hinaus auf alle Formen von Tracking-Technologie ausweitet, darunter:
- Browser-Fingerprinting
- Tracking-Pixel und Web-Beacons
- Lokaler Speicher (localStorage, sessionStorage, IndexedDB)
- Geräte-Fingerprinting in mobilen Apps
- Ultraschall-basiertes geräteübergreifendes Tracking
Dies stellt eine erhebliche Erweiterung gegenüber der aktuellen Richtlinie dar, die sich primär auf Cookies bezieht. Unter der neuen Verordnung würde jede Technologie, die Informationen auf dem Gerät eines Nutzers speichert oder darauf zugreift, denselben Einwilligungsanforderungen unterliegen: wodurch ein Schlupfloch geschlossen wird, das manche Unternehmen ausnutzen, indem sie von Cookies auf fingerprint-basiertes Tracking umsteigen.
5. Direkte Durchsetzung und Bußgelder
Wie die DSGVO wird auch die ePrivacy-Verordnung einen Mechanismus zur direkten Durchsetzung mit erheblichen finanziellen Sanktionen einführen. Die vorgeschlagene Bußgeldstruktur spiegelt das zweistufige System der DSGVO wider:
- Untere Stufe: Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für weniger schwerwiegende Verstöße
- Obere Stufe: Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes für die schwerwiegendsten Verstöße, einschließlich der fehlenden gültigen Einwilligung für Cookies und Tracking-Technologien
Dies ist eine wesentliche Änderung gegenüber der derzeitigen Situation, in der die Sanktionen für Cookie-Verstöße zwischen den Mitgliedstaaten erheblich variieren. In manchen Ländern ist das Höchstbußgeld für einen Cookie-Verstoß nach der nationalen Umsetzung der ePrivacy-Richtlinie vergleichsweise gering. Die Verordnung wird die Sanktionen auf das Niveau der DSGVO harmonisieren und den Aufsichtsbehörden damit deutlich mehr Durchsetzungsmacht verleihen.
Die ePrivacy-Verordnung befindet sich seit Januar 2017 im Gesetzgebungsprozess. Trotz jahrelanger Verhandlungen wird erwartet, dass der endgültige Text innerhalb der nächsten 12 bis 18 Monate verabschiedet wird, gefolgt von einer Übergangsfrist von 24 Monaten nach der Verabschiedung.
Der aktuelle Zeitplan: Wann kommt ePrivacy?
Die genaue Vorhersage des Zeitplans für die ePrivacy-Verordnung hat sich als notorisch schwierig erwiesen. Ursprünglich sollte die Verordnung zusammen mit der DSGVO am 25. Mai 2018 in Kraft treten. Diese Frist wurde um Jahre verfehlt. Der Europäische Rat verabschiedete seine Verhandlungsposition im Februar 2021, und seither laufen die Trilog-Verhandlungen zwischen Rat, Parlament und Kommission.
Stand Anfang 2026 gehen die realistischsten Schätzungen davon aus, dass der endgültige Text bis Mitte bis Ende 2026 vereinbart werden könnte, wobei die Verordnung nach einer Übergangsfrist von 24 Monaten in Kraft treten würde: das heißt, Unternehmen müssten möglicherweise bis 2028 oder 2029 die Anforderungen erfüllen. Diese Zeitpläne können sich jedoch je nach politischer Dynamik ändern, insbesondere angesichts der Zusammensetzung des im Juni 2024 gewählten Europäischen Parlaments.
Unabhängig davon, wann die Verordnung formell verabschiedet wird, werden viele ihrer Kernprinzipien bereits in der Praxis umgesetzt: durch Leitlinien der Aufsichtsbehörden, Stellungnahmen des EDSA und Gerichtsurteile. Die Durchsetzungsmaßnahmen der CNIL zu Cookies, die Leitlinien des EDSA zur Einwilligung und das Planet49-Urteil des Gerichtshofs haben allesamt Standards etabliert, die eng an die erwartete ePrivacy-Verordnung angelehnt sind. Mit anderen Worten: Wer bereits vollständig den aktuellen Best Practices entspricht, sollte den Übergang zur ePrivacy-Verordnung relativ problemlos bewältigen.
Auswirkungen auf verschiedene Branchen
Die ePrivacy-Verordnung wird verschiedene Branchen auf unterschiedliche Weise betreffen:
- Verlage und Medien: Die mögliche Ausnahme für First-Party-Analytics ist eine gute Nachricht, doch strengere Regeln für Werbe-Cookies und Tracking könnten die Einnahmen aus programmatischer Werbung schmälern. Das Modell „Bezahlen oder Einwilligen“ könnte als alternative Monetarisierungsstrategie an Bedeutung gewinnen.
- E-Commerce: Erinnerungs-E-Mails bei abgebrochenen Warenkörben und Retargeting werden klarere Einwilligungsmechanismen erfordern. Die Regeln für Direktmarketing per E-Mail werden EU-weit harmonisiert und ersetzen den derzeitigen Flickenteppich nationaler Regelungen.
- Telekommunikation: Telekommunikationsanbieter werden mit neuen Regeln für die Verarbeitung von Verkehrs- und Standortmetadaten konfrontiert. Es wird erwartet, dass die Verordnung eine gewisse Metadatenverarbeitung für Netzmanagement- und Sicherheitszwecke zulässt, während die Nutzung zu Marketingzwecken weiterhin eine Einwilligung erfordert.
- Ad-Tech: Die Werbetechnologiebranche wird am stärksten betroffen sein. Strengere Einwilligungsanforderungen, die Ausweitung auf Fingerprinting und andere Tracking-Methoden sowie die mögliche Einführung von Einwilligungseinstellungen auf Browser-Ebene könnten die Funktionsweise programmatischer Werbung in Europa grundlegend verändern.
Wie Sie sich jetzt vorbereiten können
Auch wenn die ePrivacy-Verordnung noch nicht verabschiedet wurde, gibt es konkrete Schritte, die Sie schon heute unternehmen können:
- Stellen Sie die vollständige DSGVO-Konformität für Cookies sicher. Die ePrivacy-Verordnung wird auf den Prinzipien der DSGVO aufbauen, nicht sie ersetzen. Wenn Ihr Cookie-Einwilligungsmechanismus bereits vollständig DSGVO-konform ist, sind Sie für ePrivacy gut aufgestellt.
- Implementieren Sie eine flexible Consent-Management-Plattform. Wählen Sie eine CMP, die schnell aktualisiert werden kann, sobald die Verordnung verabschiedet wird. Vermeiden Sie fest codierte Cookie-Banner, deren Änderung Entwicklungsaufwand erfordern würde.
- Prüfen Sie alle Tracking-Technologien. Erfassen Sie nicht nur Cookies, sondern auch die Nutzung von localStorage, Tracking-Pixel, Fingerprinting-Skripte und jede andere Technologie, die auf Informationen auf dem Gerät des Nutzers zugreift. Die ePrivacy-Verordnung wird all dies abdecken.
- Überprüfen Sie Ihre Direktmarketing-Praktiken. Stellen Sie sicher, dass Sie eine klare Einwilligung für E-Mail-Marketing haben und dass Ihre Abmeldemechanismen zuverlässig funktionieren. Die Verordnung wird die Regeln für Direktmarketing EU-weit harmonisieren.
- Erwägen Sie datenschutzfreundliche Analysetools. Sollte die Ausnahme für First-Party-Analytics verabschiedet werden, könnte die Nutzung eines Tools wie Plausible oder Matomo (im First-Party-Modus) es Ihnen ermöglichen, Analysedaten ohne Einwilligung zu erheben. Wenn Sie dies bereits jetzt einrichten, verschaffen Sie sich einen Vorsprung.
- Verfolgen Sie die gesetzgeberischen Entwicklungen. Behalten Sie den EDSA, Ihre nationale Aufsichtsbehörde und vertrauenswürdige Blogs zum Datenschutzrecht im Auge, um über den Fortschritt der Verordnung informiert zu bleiben.
Mit Consentio sind Sie stets mit der aktuellen Gesetzgebung konform: und bereit für das, was als Nächstes kommt. Unsere Plattform ist darauf ausgelegt, sich schnell an regulatorische Änderungen anzupassen, und wir beobachten den Fortschritt der ePrivacy-Verordnung aktiv, um sicherzustellen, dass unsere Kunden vorbereitet sind. Sobald die Verordnung verabschiedet wird, aktualisieren wir unsere Einwilligungsmechanismen automatisch, sodass Sie sich keine Sorgen machen müssen, eine Frist zu verpassen oder neue Anforderungen falsch zu interpretieren.
Möchten Sie die Cookie-Compliance endlich ein für alle Mal regeln?
Testen Sie Consentio kostenlos. DSGVO-Konformität in 5 Minuten, ohne Programmierkenntnisse.
Kostenlos starten