EU-Cookie-Gesetze

ePrivacy ist eine Richtlinie — jeder Mitgliedstaat setzt sie mit einem eigenen Gesetz um. Hier ist ein Überblick über die wichtigsten europäischen Märkte und was dort jeweils tatsächlich gilt.

Warum hat jedes EU-Land sein eigenes Cookie-Gesetz?

Eine Verordnung (DSGVO) gilt in der gesamten EU identisch. Eine Richtlinie (ePrivacy) nicht — sie muss umgesetzt werden.

Das EU-Recht kennt zwei wesentliche Instrumente. Eine Verordnung gilt unmittelbar in allen Mitgliedstaaten — deshalb ist die DSGVO überall identisch. Eine Richtlinie gibt ein Ziel vor, überlässt aber die Mittel jedem Mitgliedstaat. ePrivacy ist eine Richtlinie aus dem Jahr 2002, weshalb jeder Mitgliedstaat sie in eigenes nationales Recht übertragen musste.

In der Praxis bedeutet das: Die grundlegenden Cookie-Regeln sind überall gleich (Sie brauchen eine Einwilligung, es gibt die Ausnahme für unbedingt erforderliche Cookies, es gibt ein Widerrufsrecht), aber die Details unterscheiden sich — wer die Aufsicht führt, wie hoch die Bußgelder sind, welche besonderen Ausnahmen gelten. Hier ist ein Überblick über die sechs größten EU-Märkte.

Nationale Umsetzungen in der Praxis

Welches konkrete Gesetz in welchem Land gilt und wer es durchsetzt.

Tschechische Republik

CZ

Gesetz Nr. 127/2005, § 89

Das Gesetz über die elektronische Kommunikation, § 89 Abs. 3, setzt Artikel 5 Abs. 3 der ePrivacy-Richtlinie um. Es verlangt eine vorherige, nachweisbare Einwilligung für alle Cookies außer den unbedingt erforderlichen. Zuletzt 2022 geändert.

Aufsichtsbehörde: Amt für den Schutz personenbezogener Daten (ÚOOÚ)

Deutschland

DE

TDDDG (ehemals TTDSG)

Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, in Kraft seit Dezember 2021 (ursprünglich TTDSG, im Mai 2024 umbenannt). Eines der strengsten Gesetze — Bußgelder bis zu 300.000 Euro pro Einzelverstoß.

Aufsichtsbehörde: Bundes- und Landesdatenschutzbehörden (BfDI + Länder)

Frankreich

FR

Loi 78-17 + CNIL-Leitlinien

Das Datenschutzgesetz (1978, in geänderter Fassung) zusammen mit den verbindlichen CNIL-Leitlinien von 2020 und 2021. Die CNIL ist für ihre aggressive Durchsetzung bekannt — Google, Amazon und Facebook haben allesamt Bußgelder in zweistelliger Millionenhöhe erhalten.

Aufsichtsbehörde: Commission Nationale de l'Informatique et des Libertés (CNIL)

Spanien

ES

LSSI-CE, Art. 22.2

Das Gesetz über Dienste der Informationsgesellschaft (Ley de Servicios de la Sociedad de la Información), Artikel 22.2, setzt die Cookie-Regeln um. Ergänzt durch die verbindlichen AEPD-Leitlinien von 2023, die festlegen, wie der Einwilligungsmechanismus aussehen muss.

Aufsichtsbehörde: Agencia Española de Protección de Datos (AEPD)

Italien

IT

Codice Privacy + Garante 2021

Das italienische Datenschutzgesetz zusammen mit den verbindlichen Leitlinien der Garante (Juni 2021). Die italienische Behörde gehört zu den aktivsten — sie veröffentlicht regelmäßig Leitlinien und verhängt Bußgelder gegen Websites mit nicht konformen Cookie-Bannern.

Aufsichtsbehörde: Garante per la protezione dei dati personali

Niederlande

NL

Telecommunicatiewet, Art. 11.7a

Das Telekommunikationsgesetz, Artikel 11.7a, setzt ePrivacy um. Die niederländische Behörde Autoriteit Persoonsgegevens veröffentlicht klare Leitlinien und prüft Websites aktiv — besonders im Gesundheits- und Finanzsektor.

Aufsichtsbehörde: Autoriteit Persoonsgegevens (AP)

Was sich von Land zu Land unterscheidet, was gleich bleibt

Das Grundgerüst ist überall identisch. Die Details — wer, wie schnell und wie hoch — unterscheiden sich.

In der gesamten EU gleich

  • Vorherige Einwilligung für alle Cookies außer den unbedingt erforderlichen (ePrivacy Artikel 5 Abs. 3)
  • Ausnahme für Cookies, die unbedingt erforderlich sind, um einen vom Nutzer angeforderten Dienst bereitzustellen
  • Recht, die Einwilligung jederzeit zu widerrufen
  • DSGVO-konforme Definition der Einwilligung (freiwillig, spezifisch, informiert, eindeutig)

Was sich von Land zu Land unterscheidet

  • Höhe der Bußgelder und Durchsetzungspraxis (Frankreichs CNIL und Italiens Garante sind am aktivsten)
  • Konkrete Anforderungen an den Einwilligungsmechanismus (Schaltflächen, Design, Lesbarkeit)
  • Regeln für Analyse-Cookies — manche Behörden erlauben sie ohne Einwilligung, andere nicht
  • Reaktionsgeschwindigkeit und Kommunikationsstil gegenüber Website-Betreibern

Häufig gestellte Fragen

Muss ich die Gesetze jedes EU-Landes einhalten, aus dem ich Besucher habe?

Ja. Wenn sich Ihre Website an Nutzer in einem bestimmten Land richtet (z. B. lokalisierte Inhalte, eine .de-Domain oder Versand in dieses Land), gilt das dortige Gesetz. In der Praxis bedeutet das, die strengste einschlägige Vorschrift einzuhalten — damit sind Sie automatisch auch überall sonst abgedeckt.

Wie geht Consentio mit den Unterschieden zwischen nationalen Gesetzen um?

Unser Cookie-Banner ist so konfiguriert, dass er die strengsten EU-Standards erfüllt (in der Regel CNIL/Frankreich + Garante/Italien). Damit sind automatisch auch mildere Gesetze anderer Länder erfüllt. Bei Bedarf bieten wir länderspezifische Einstellungen an.

Was gilt für das Vereinigte Königreich nach dem Brexit?

Das Vereinigte Königreich hat seine eigene UK-DSGVO und die PECR (Privacy and Electronic Communications Regulations), die funktional mit der EU-ePrivacy identisch sind. Aufsichtsbehörde ist die ICO. Consentio unterstützt auch britische Websites — meist ohne besondere Konfiguration.

Was gilt, wenn ich Kunden außerhalb der EU habe (USA, Asien)?

Für EU-Nutzer gelten ePrivacy und die nationalen Gesetze. Für die USA häufig CCPA/CPRA (Kalifornien). Für andere Länder gelten die dortigen lokalen Regeln. Consentio erkennt den Standort der Besucher und wendet das passende Verhalten an — Opt-in-Banner für die EU, Opt-out-Modus für die USA.

Cookies heute lösen.
Morgen ruhig schlafen.

Kostenlos testen
  • Keine Kreditkarte nötig
  • In 5 Minuten eingerichtet
  • Made in EU