Die meisten DSGVO-Compliance-Leitfäden lesen sich, als wären sie von einem Anwalt geschrieben worden, der pro Absatz abrechnet. Dieser hier ist anders. Wir haben die letzten zwei Jahre damit verbracht, echten Websites beim Scheitern von Audits zuzusehen, beim Auffliegen bei Datenschutzbehörden und beim Verlust von Ad-Tracking wegen fehlerhaft konfigurierter Einwilligungen. Was folgt, ist die tatsächliche Checkliste, die wir intern verwenden, wenn wir eine neue Website bei Consentio einrichten. Sieben Schritte, in dieser Reihenfolge, ohne Umschweife.
Bevor Sie beginnen: Warum die Reihenfolge zählt
Viele Menschen springen direkt dazu, einen Cookie-Banner auf ihre Website zu klatschen, und halten das für erledigt. Das ist die falsche Reihenfolge. Ein Banner ohne einen ordentlichen Cookie-Audit dahinter ist reine Show. Sie sagen Ihren Besuchern "wir respektieren Ihre Entscheidungen", haben aber keine Ahnung, welche Skripte tatsächlich laufen. Deshalb beginnen wir mit dem Audit.
Schritt 1: Führen Sie einen vollständigen Cookie-Audit durch
Sie können weder eine korrekte Cookie-Richtlinie schreiben noch die Kategorien Ihres Banners konfigurieren, wenn Sie nicht wissen, welche Cookies Ihre Website setzt. Jedes Cookie, jeder Tracker, jeder Pixel. Erst- und Drittanbieter.
Wonach Sie suchen sollten:
- Alle Cookies, die von Ihrem eigenen Code gesetzt werden (Session-Token, Spracheinstellungen, Warenkörbe)
- Cookies, die von Skripten Dritter gesetzt werden (Google Analytics, Meta Pixel, Hotjar, Chat-Widgets, eingebettete Videos)
- Local-Storage- und Session-Storage-Einträge, die als Tracker fungieren
- Serverseitig über HTTP-Header gesetzte Cookies, die Besucher in der Browserkonsole nie zu sehen bekommen
Das manuell zu erledigen bedeutet, die DevTools zu öffnen, sich durch jede Seite zu klicken, Cookies zwischen den Seitenaufrufen zu löschen und zu hoffen, nichts übersehen zu haben. Oder Sie nutzen einen automatischen Cookie-Scanner, der Ihre Website durchsucht und in wenigen Minuten alles erfasst. Wir haben einen ausführlicheren Leitfaden dazu geschrieben, wie Sie einen gründlichen Cookie-Audit durchführen, falls Sie die vollständige Anleitung möchten.
So oder so sollte das Ergebnis eine Tabelle sein (oder eine strukturierte Liste in Ihrer Consent-Plattform) mit Name, Domain, Zweck, Kategorie und Ablaufdatum jedes Cookies. Das wird zur einzigen verlässlichen Quelle für alles Weitere.
Schritt 2: Ordnen Sie Cookies den richtigen Kategorien zu
Die DSGVO erwähnt "Cookie-Kategorien" im Text eigentlich gar nicht. Doch die Leitlinien des Europäischen Datenschutzausschusses (EDPB) und die ePrivacy-Richtlinie haben sich auf eine Standardklassifizierung geeinigt, die Regulierungsbehörden erwarten:
- Unbedingt erforderlich: Cookies, ohne die die Website buchstäblich nicht funktionieren kann. Login-Session-Token, CSRF-Schutz, Load-Balancer-Cookies, Warenkorb-Status. Diese benötigen keine Einwilligung.
- Funktional / Präferenzen: Spracheinstellungen, Regionsauswahl, UI-Anpassungen. Sie verbessern die Nutzung der Website, die aber auch ohne sie funktioniert.
- Analyse / Statistik: Google Analytics, Matomo, Hotjar-Aufzeichnungen, A/B-Testing-Tools. Sie erfassen Verhalten, schalten aber keine Werbung.
- Marketing / Werbung: Meta Pixel, Google Ads Remarketing, LinkedIn Insight Tag, jedes Cookie, das zum Aufbau eines Werbeprofils oder zur Ausspielung zielgerichteter Werbung dient.
Der häufigste Fehler: Analyse-Cookies in die Kategorie "erforderlich" einzuordnen. Google Analytics ist für die Funktion Ihrer Website nicht erforderlich. Hotjar auch nicht. Regulierungsbehörden haben das seit mindestens 2019 klargestellt, und trotzdem sehen wir es immer wieder bei Websites. Wenn Sie eine Auffrischung brauchen, was wozu zählt, geht unser DSGVO-Leitfaden im Detail darauf ein.
Schritt 3: Richten Sie einen ordnungsgemäßen Cookie-Einwilligungsbanner ein
Hier fangen die meisten an, und hier passieren auch die meisten Fehler. Ein DSGVO-konformer Cookie-Banner muss mehrere Anforderungen erfüllen, die leicht falsch umgesetzt werden:
- Die Einwilligung muss Opt-in sein. Keine vorangekreuzten Kästchen, kein "durch weiteres Surfen stimmen Sie zu"-Unsinn. Der Besucher muss aktiv etwas anklicken, um seine Einwilligung zu geben.
- "Alle ablehnen" muss genauso leicht zu finden sein wie "Alle akzeptieren". Die CNIL (Frankreich), die AEPD (Spanien) und die österreichische Datenschutzbehörde haben allesamt Unternehmen gebußgeldet, die die Ablehnungsoption hinter mehreren Klicks versteckt haben. Wenn Akzeptieren einen Klick benötigt und Ablehnen drei, ist das ein Dark Pattern, und Regulierungsbehörden werden es als solches behandeln.
- Keine Skripte der Kategorien Analyse oder Marketing dürfen ausgelöst werden, bevor der Besucher eine Einwilligung erteilt hat. Das klingt selbstverständlich, ist aber der häufigste Fehlerfall überhaupt. Tags laden beim Seitenaufruf, lösen aus, bevor die Einwilligungsprüfung läuft, und setzen Cookies. Wenn der Banner erscheint, ist der Schaden bereits entstanden.
- Besucher müssen ihre Einwilligung genauso einfach widerrufen können, wie sie sie gegeben haben. Ein Link "Cookies verwalten" im Footer, der das Einstellungspanel wieder öffnet, ist der Standardansatz.
- Wenn Ihre Website Besucher in mehreren Sprachen bedient, muss der Banner in deren Sprache erscheinen. Ein tschechischer Besucher, der eine tschechische Seite liest, sollte keinen englischen Einwilligungsdialog sehen. Siehe mehrsprachiger Cookie-Banner, wie das in der Praxis funktioniert.
Wenn Sie einen Banner von Grund auf selbst bauen, werden Sie Wochen mit Randfällen verbringen. Die meisten Teams fahren besser mit einer Consent-Management-Plattform (CMP), die all das von Haus aus abdeckt. Unser visueller Banner-Editor lässt Sie Layout, Farben und Texte ohne Code konfigurieren und übernimmt die Skript-Blockierungslogik automatisch.
Wir haben einen ganzen Artikel über Best Practices für Cookie-Banner, falls Sie tiefer in Design und Texte einsteigen möchten, die die Einwilligungsrate erhöhen, ohne rechtliche Grenzen zu überschreiten.
Schritt 4: Erstellen und veröffentlichen Sie eine Cookie-Richtlinie
Ihr Cookie-Banner sagt Besuchern, welche Kategorien es gibt, und lässt sie wählen. Ihre Cookie-Richtlinie ist das detaillierte Dokument, das jedes Cookie namentlich auflistet, erklärt, was es tut, wer es setzt, und wie lange es gültig ist. Artikel 13 DSGVO verlangt genau dieses Maß an Transparenz.
Eine gute Cookie-Richtlinie enthält:
- Eine Tabelle oder Liste jedes Cookies mit Name, Anbieter, Zweck, Kategorie, Typ (HTTP, Local Storage, Session) und Ablaufdatum
- Eine Erklärung, was jede Kategorie bedeutet
- Wie Besucher ihre Einwilligung ändern oder widerrufen können
- Kontaktdaten des Verantwortlichen und, falls zutreffend, des Datenschutzbeauftragten
- Das Datum der letzten Aktualisierung der Richtlinie
Die Richtlinie muss aktuell bleiben. Jedes Mal, wenn Sie ein neues Analyse-Tool oder Marketing-Pixel hinzufügen, muss die Richtlinie aktualisiert werden. Das ist mühsam, wenn Sie es manuell pflegen, weshalb wir einen Cookie-Richtlinien-Generator gebaut haben, der die Seite automatisch aus Ihren Scan-Ergebnissen erstellt und bei Änderungen an den Cookies synchron hält.
Schritt 5: Implementieren Sie Google Consent Mode v2
Wenn Ihre Website irgendeinen Google-Dienst nutzt (Analytics, Ads, Tag Manager oder auch nur eingebettete YouTube-Videos), benötigen Sie Google Consent Mode v2. Seit März 2024 verlangt Google von Websites im EWR, Einwilligungssignale über den Consent Mode zu senden. Ohne diesen hören Ihre Google-Ads-Remarketing-Zielgruppen auf zu funktionieren, und Ihre Analytics-Daten bekommen Lücken.
Consent Mode funktioniert, indem zwei Einwilligungszustände an Google-Tags gesendet werden:
analytics_storage: steuert, ob Google Analytics Cookies setzen darfad_storage: steuert, ob Google Ads Cookies für Remarketing setzen darfad_user_data: steuert, ob Nutzerdaten für Werbezwecke an Google gesendet werden dürfenad_personalization: steuert, ob personalisierte Werbung angezeigt werden darf
Wenn ein Besucher Cookies ablehnt, weist der Consent Mode Google-Tags an, im "cookielosen" Modus zu laufen. Google nutzt dann Modellierung, um einige der Datenlücken zu füllen. Sie verlieren an Präzision, behalten aber ein gewisses Signal, was besser ist, als gar nichts zu bekommen.
Das manuell einzurichten bedeutet, Ihren GTM-Container zu bearbeiten, consent-default- und consent-update-Befehle hinzuzufügen und über mehrere Szenarien hinweg zu testen. Oder Sie wählen eine CMP, die das automatisch übernimmt. Consentio löst die korrekten Google-Consent-Mode-v2-Signale von Haus aus aus, ohne dass eine GTM-Konfiguration nötig wäre. Wir haben eine vollständige Implementierungsanleitung geschrieben, falls Sie die technischen Details möchten.
Schritt 6: Zeichnen Sie Einwilligungsnachweise auf und speichern Sie sie
Artikel 7 Absatz 1 DSGVO besagt: "Beruht die Verarbeitung auf einer Einwilligung, muss der Verantwortliche nachweisen können, dass die betroffene Person in die Verarbeitung ihrer personenbezogenen Daten eingewilligt hat." In der Praxis bedeutet das: Sie brauchen Protokolle.
Jedes Einwilligungsereignis sollte Folgendes erfassen:
- Einen Zeitstempel, wann die Einwilligung erteilt oder widerrufen wurde
- Welche Version der Cookie-Richtlinie zu diesem Zeitpunkt gültig war
- Welche Kategorien der Besucher akzeptiert und abgelehnt hat
- Eine eindeutige Einwilligungs-ID, die später nachgeschlagen werden kann
Wenn eine Datenschutzbehörde Sie prüft, wird sie diese Aufzeichnungen sehen wollen. "Wir hatten einen Banner" reicht nicht. Sie brauchen die Belege. Die meisten seriösen CMPs speichern Einwilligungsdatensätze serverseitig mit Aufbewahrungsfristen, die den DSGVO-Anforderungen entsprechen.
Schritt 7: Überwachen, messen, verbessern
Compliance ist kein einmaliges Projekt. Ihre Website verändert sich, neue Skripte werden von Marketingteams hinzugefügt, Drittanbieter-Tools aktualisieren ihre Cookies, und Vorschriften entwickeln sich weiter. So sieht laufende Pflege aus:
- Scannen Sie regelmäßig erneut. Führen Sie Ihren Cookie-Scanner mindestens einmal im Monat aus, oder nach jedem Deployment, das Skripte von Drittanbietern hinzufügt. Neue Cookies aus aktualisierten SDKs oder frisch eingebetteten Widgets werden Ihnen entgehen, wenn Sie nicht nachprüfen.
- Behalten Sie Ihre Einwilligungsrate im Blick. Wenn weniger als 40-50 % der Besucher Analyse-Cookies akzeptieren, stimmt etwas an Ihrem Banner-Text, Timing oder Design nicht und schreckt Nutzer ab. Consent-Analytics liefern Ihnen die Zahlen, um zu erkennen, was passiert: Opt-in-Raten nach Kategorie, nach Seite, nach Gerät, nach Land.
- Halten Sie Ihre Cookie-Richtlinie aktuell. Jeder Scan, der neue Cookies findet, sollte eine Aktualisierung der Richtlinie auslösen. Veraltete Richtlinien sind eine Compliance-Lücke, die Regulierungsbehörden auffällt.
- Verfolgen Sie regulatorische Änderungen. Die ePrivacy-Verordnung wird, sobald sie endlich kommt, die Cookie-Regeln weiter verschärfen. Auch die Durchsetzung durch Datenschutzbehörden wird Jahr für Jahr aggressiver. Behalten Sie Entscheidungen in Ihrem Markt im Auge.
Häufige Fehler, die wir jede Woche sehen
Nach der Einrichtung Hunderter Websites wiederholen sich bestimmte Muster:
- Cookie-Wall ohne Ablehnungsoption. "Cookies akzeptieren, um fortzufahren" verstößt gegen die DSGVO, es sei denn, Sie bieten eine gleichwertige, cookiefreie Version der Website an. Nur sehr wenige Websites können das rechtfertigen.
- Der Banner erscheint, aber die Skripte haben schon ausgelöst. Der häufigste technische Fehler. Tags laden synchron, bevor die CMP initialisiert. Prüfen Sie Ihren Netzwerktab nach einem harten Neuladen mit gelöschten Cookies: Sehen Sie GA- oder Meta-Anfragen, bevor der Banner erscheint, haben Sie ein Problem.
- Die Einwilligung überträgt sich auf eine andere Domain. Wenn Sie mehrere Domains betreiben, deckt die Einwilligung auf Domain A nicht Domain B ab. Jede Domain benötigt einen eigenen Einwilligungsablauf.
- "Berechtigtes Interesse" für Marketing-Cookies. Manche Websites versuchen, Werbedaten auf Basis eines berechtigten Interesses statt einer Einwilligung zu verarbeiten. Der EDPB hat klargestellt, dass Tracking für Werbezwecke fast immer eine ausdrückliche Einwilligung erfordert. Versuchen Sie das nicht.
- Keine Möglichkeit, die Einwilligung zu widerrufen. Der Banner erschien einmal, der Besucher hat akzeptiert, und jetzt gibt es nirgendwo auf der Website einen Link oder Button, um diese Entscheidung zu ändern. Das verstößt gegen Artikel 7 Absatz 3 DSGVO.
Plattformspezifische Hinweise
Die obige Checkliste gilt überall, aber manche Plattformen haben Besonderheiten, die man kennen sollte:
- WordPress: Plugins wie WooCommerce, Elementor und diverse Formular-Builder fügen jeweils eigene Cookies hinzu. Ein WordPress-Cookie-Plugin, das auf Theme-Ebene integriert ist, kann diese automatisch erfassen.
- E-Commerce (Shopify, WooCommerce, Shoptet): Zahlungsanbieter, Bewertungs-Widgets und Remarketing-Pixel summieren sich schnell. E-Commerce-Cookie-Compliance hat eigene Überlegungen rund um transaktionsnotwendige Cookies gegenüber Marketing-Cookies.
- Single-Page-Anwendungen: SPAs, die über clientseitiges Routing laden, können Einwilligungsprüfungen unterlaufen, wenn die CMP nur beim ersten Seitenaufruf läuft. Stellen Sie sicher, dass der Einwilligungsstatus bei jedem Routenwechsel geprüft wird, nicht nur bei DOMContentLoaded.
Die Kurzfassung
Falls Sie sonst nichts mitnehmen, hier die Checkliste in sieben Zeilen:
- Jedes Cookie auf Ihrer Website prüfen
- Sie den vier Standardkategorien zuordnen
- Einen Einwilligungsbanner einrichten, der Skripte bis zum Opt-in blockiert
- Eine detaillierte, aktuelle Cookie-Richtlinie veröffentlichen
- Google Consent Mode v2 implementieren, falls Sie Google-Tools nutzen
- Einwilligungsereignisse mit Zeitstempeln und Kategorieentscheidungen protokollieren
- Monatlich erneut scannen, die Einwilligungsrate beobachten, bei Änderungen aktualisieren
Das war's. Kein Geheimnis, nur Arbeit, die erledigt werden muss.
Wenn Sie diese Liste schnell abarbeiten möchten: Consentios kostenloser Plan deckt den Scanner, den Banner, die Einwilligungsprotokollierung und Consent Mode v2 von Haus aus ab. Die Einrichtung dauert etwa fünf Minuten. Der Cookie-Banner-Generator führt Sie durch den gesamten Prozess.
Möchten Sie die Cookie-Compliance endlich ein für alle Mal regeln?
Testen Sie Consentio kostenlos. DSGVO-Konformität in 5 Minuten, ohne Programmierkenntnisse.
Kostenlos starten