Die ePrivacy-Richtlinie

Die europäische Richtlinie, nach der Sie eine Einwilligung benötigen, bevor Ihre Website Cookies speichert. Hier erfahren Sie, was sie tatsächlich verlangt — und was das für Ihre Website bedeutet.

Was ist die ePrivacy-Richtlinie?

Oft „das Cookie-Gesetz“ genannt — eine EU-Vorschrift, die seit über zwei Jahrzehnten in Kraft ist.

Die ePrivacy-Richtlinie ist offiziell die Richtlinie 2002/58/EG über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation. Sie wurde 2002 verabschiedet und ergänzt die Regeln für Marketing-E-Mails, Telefonmarketing, Standortdaten — und, entscheidend, Cookies.

Eine wichtige Änderung kam 2009 (Richtlinie 2009/136/EG), die die Cookie-Regeln verschärfte. Vor dieser Änderung reichte es aus, Nutzer lediglich über Cookies zu informieren. Seit 2009 ist eine vorherige Einwilligung erforderlich.

Anders als die DSGVO — die als Verordnung unmittelbar in allen Mitgliedstaaten gilt — ist ePrivacy eine Richtlinie. Das bedeutet, jeder Mitgliedstaat muss sie in nationales Recht umsetzen. So gilt in Tschechien das Gesetz 127/2005, in Deutschland das TDDDG, in Frankreich die CNIL-Vorgaben.

KERNVORSCHRIFT

Artikel 5 Abs. 3 — warum Sie eine Einwilligung brauchen

Ein einziger Satz hat entschieden, dass der Cookie-Banner kein Luxus, sondern eine Pflicht ist.

Die Mitgliedstaaten stellen sicher, dass die Speicherung von Informationen oder der Zugriff auf Informationen, die bereits im Endgerät eines Teilnehmers oder Nutzers gespeichert sind, nur gestattet ist, wenn der betreffende Teilnehmer oder Nutzer auf der Grundlage von klaren und umfassenden Informationen seine Einwilligung gegeben hat.

Artikel 5 Abs. 3, Richtlinie 2002/58/EG (geändert durch 2009/136/EG)

Der entscheidende Ausdruck lautet „Speicherung von Informationen oder der Zugriff auf Informationen“. Das umfasst jedes Cookie — unabhängig davon, ob es personenbezogene Daten enthält oder nicht. Es umfasst auch Pixel, lokalen Speicher, Fingerprinting und ähnliche Technologien.

Die einzige Ausnahme sind Cookies, die „unbedingt erforderlich“ sind, um einen vom Nutzer ausdrücklich angeforderten Dienst bereitzustellen. Das betrifft Cookies für Login, Warenkorb oder Sicherheit. Alles andere — Analyse, Marketing, Personalisierung — erfordert eine vorherige Einwilligung.

Was Artikel 5 Abs. 3 tatsächlich verlangt

Vier Regeln, die jede Website erfüllen muss, die sich an Nutzer in der EU richtet.

01

Vorherige Einwilligung

Die Einwilligung muss eingeholt werden, BEVOR Cookies gespeichert werden. Keine vorausgefüllten Kontrollkästchen, keine Cookies „vorsichtshalber“, bevor der Nutzer auf „Akzeptieren“ klickt.

02

Klare Information

Nutzer müssen wissen, welche Cookies gespeichert werden, was sie bewirken, wer Zugriff darauf hat und wie lange sie aktiv bleiben. Versteckte Listen im Footer reichen nicht aus.

03

Einfache Ablehnung

Cookies abzulehnen muss genauso einfach sein wie sie zu akzeptieren. Keine verworrenen Einstellungen, keine Cookie-Walls, die Inhalte blockieren.

04

Widerruf

Nutzer können ihre Einwilligung jederzeit widerrufen. Die Website muss eine leicht zugängliche Möglichkeit bieten, die Einstellungen zu ändern (typischerweise ein Link „Cookie-Einstellungen“ im Footer).

ePrivacy vs. DSGVO

Zwei Regelwerke, die sich überschneiden, sich aber nicht doppeln. Hier ist der Unterschied.

ePrivacy

Spezialregelung für die elektronische Kommunikation

ePrivacy behandelt speziell Cookies, Verhaltens-Tracking, E-Mail-Marketing und die Vertraulichkeit der Kommunikation. Sie erfasst ALLE Cookies — auch solche ohne personenbezogene Daten. Als „lex specialis“ hat ePrivacy Vorrang vor der DSGVO, wenn beide im Widerspruch stehen.

DSGVO

Allgemeine Regelung für personenbezogene Daten

Die DSGVO regelt die Verarbeitung personenbezogener Daten im Allgemeinen — von HR-Systemen bis zu Cloud-Diensten. Im Kontext von Cookies legt sie fest, wie eine „Einwilligung“ aussehen muss (freiwillig, spezifisch, informiert, eindeutig) und wie die Daten anschließend behandelt werden müssen.

In der Praxis: Bei Cookies beantwortet ePrivacy das „Ob“, die DSGVO das „Wie“. Unser Einwilligungsmechanismus erfüllt beides gleichzeitig.

Häufig gestellte Fragen

Gilt die ePrivacy-Richtlinie auch für Websites außerhalb der EU?

Ja, wenn sie sich an EU-Nutzer richten oder deren Daten verarbeiten. Wie die DSGVO hat auch ePrivacy eine extraterritoriale Wirkung. Ein US-Onlineshop, der an europäische Kunden verkauft, muss einen Cookie-Banner haben.

Wann kommt die ePrivacy-Verordnung, und was wird sich ändern?

Die geplante ePrivacy-Verordnung (die die Richtlinie ersetzen würde) wird seit 2017 verhandelt, ist aber noch nicht verabschiedet. Sie soll die Regeln für Cookies, Tracking und Messaging-Plattformen (WhatsApp, Skype) verschärfen. Der Zeitpunkt der Verabschiedung ist unklar — wir beobachten die Entwicklung und passen Consentio entsprechend an.

Wenn ich die DSGVO einhalte, ist ePrivacy dann automatisch abgedeckt?

Nein. DSGVO und ePrivacy überschneiden sich, doppeln sich aber nicht. Bei Cookies gelten beide gleichzeitig — ePrivacy besagt „Sie brauchen eine Einwilligung für alle Cookies außer den unbedingt erforderlichen“, und die DSGVO besagt „so muss diese Einwilligung aussehen“. Sie müssen beide einhalten.

Was passiert, wenn ich ePrivacy nicht einhalte?

Die Durchsetzung erfolgt durch die nationalen Datenschutzbehörden (in Tschechien das ÚOOÚ). Die Bußgelder richten sich nach nationalem Recht, orientieren sich aber häufig an der DSGVO-Obergrenze — bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. In der Praxis haben EU-Behörden bereits Bußgelder in Höhe von Hunderten Millionen Euro wegen Cookie-Verstößen verhängt.

Cookies heute lösen.
Morgen ruhig schlafen.

Kostenlos testen
  • Keine Kreditkarte nötig
  • In 5 Minuten eingerichtet
  • Made in EU