Kostenloser Cookie-Check Über Velo Support Kontakt
Velo starten

Sie haben schon ein Konto? Anmelden

Drohen Bußgelder, wenn Ihre Website kein Cookie-Banner hat?

Compliance 14. August 2026· 7 Min. Lesezeit
Das Velo-Maskottchen hält ein Regelbuch hoch, während ein Geist die Keksdose beäugt

Alle Beiträge

Ja. In der EU und im Vereinigten Königreich haben Aufsichtsbehörden Cookie-Bußgelder verhängt, und einer der sanktionierten Verstöße ist genau, Besuchern nicht mitzuteilen, was gesetzt wird. Das Banner ist aber nicht die Pflicht. Das Risiko entsteht, wenn nicht ausgenommene Cookies vor der Einwilligung gespeichert werden. Eine Website, die nur unbedingt erforderliche setzt, muss sich deutlich weniger verantworten.

Die Regel betrifft die Cookies, nicht das Banner

Das Banner ist ein Mechanismus, den man gebaut hat, um eine Pflicht zu erfüllen. Es ist nicht die Pflicht. Die steht in den ePrivacy-Regeln zum Speichern auf dem Gerät eines Besuchers oder zum Auslesen dessen, was dort schon liegt, egal ob es ein Cookie, ein Local-Storage-Wert oder ein Fingerprint ist. Die DSGVO legt dann den Maßstab für die Einwilligung fest: freiwillig, für den bestimmten Fall, informiert und so leicht zu widerrufen, wie sie erteilt wurde.

Diese Aufteilung ist wichtig, denn sie zeigt, wo das Risiko liegt. Niemand prüft Ihre Website darauf, ob ein Banner vorhanden ist. Das Risiko entsteht durch ein Tag, das etwas gespeichert hat, bevor der Besucher zugestimmt hat.

Die Ausnahme ist der Teil, den die Panikartikel weglassen. Cookies, die für einen vom Besucher ausdrücklich angeforderten Dienst unbedingt erforderlich sind, brauchen keine Einwilligung: das Sitzungs-Cookie, das jemanden eingeloggt hält, der Warenkorb, ein Sicherheitstoken gegen Betrug, Load Balancing und die gespeicherte Cookie-Entscheidung selbst. Eine reine Visitenkarten-Website, die sonst nichts setzt, braucht kein Cookie-Banner, und wer ihrem Betreiber etwas anderes erzählt, verkauft Angst.

Eine Pflicht bleibt, und genau die wird oft mit dem Banner verwechselt. Den Besuchern mitzuteilen, was Sie speichern und warum, ist eine eigenständige Transparenzpflicht. Sie entfällt nicht, nur weil nichts, was Sie setzen, eine Einwilligung braucht. Ein Cookie-Hinweis oder eine Datenschutzerklärung erfüllt sie ohne unterbrechenden Dialog. Sie schulden eine Erklärung, keine Einwilligungsabfrage.

Was tatsächlich eine Einwilligung braucht

Alles, was der Messung, der Werbung oder der Personalisierung dient: Analytics, so harmlos Sie sie auch finden, Werbe- und Retargeting-Pixel, eingebettete Videos und Social-Widgets, die beim Laden eigene Cookies setzen, A/B-Tests und Session Recording. Hat der Besucher es nicht angefordert und funktioniert die Website auch ohne, gehen Sie davon aus, dass es eine Einwilligung braucht, bis Sie das Gegenteil zeigen können.

Das Risiko ist ein Tag, das vor der Einwilligung feuert.

Braucht Einwilligung

  • Analytics, so harmlos sie auch sind
  • Werbe- und Retargeting-Pixel
  • Eingebettete Videos und Social-Widgets
  • A/B-Tests, Session Recording

Vor der Einwilligung gesetzt: Das ist Ihr Risiko.

Keine Einwilligung nötig

  • Jemanden eingeloggt halten
  • Der Inhalt eines Warenkorbs
  • Sicherheits- und Betrugsschutz-Tokens
  • Die Cookie-Entscheidung selbst

Alles unbedingt erforderlich.

Die Einwilligungspflicht ergibt sich aus der linken Spalte. Eine Website, bei der dort nichts steht, schuldet den Besuchern trotzdem eine Erklärung, aber keine Einwilligungsabfrage.

Wogegen Aufsichtsbehörden tatsächlich vorgegangen sind

Wer die Entscheidungen liest statt der Listicles, sieht ein konkreteres Bild, als beide Seiten der Debatte nahelegen. In dem französischen Fall, den der Conseil d'État später bestätigte, wurden drei getrennte Verstöße sanktioniert: Cookies, die beim Aufruf automatisch ohne Einwilligung gesetzt wurden, ein mangelhaftes Verfahren zur Ablehnung und fehlende klare und vollständige Informationen für die Nutzer. Der dritte Punkt ist hier wichtig, denn wer nicht mitteilt, was er setzt, kann schon allein dafür sanktioniert werden. Eine Website ohne Banner und ohne Hinweis verstößt also nicht nur gegen die Einwilligungsregeln, sie verletzt auch die Informationspflicht.

Die breiteren Prüfaktionen folgten einem Grundsatz, den Sie kennen sollten: Cookies abzulehnen muss so einfach sein wie zuzustimmen. In diesen Fällen gab es Banner, aber sie machten das Ablehnen schwerer als das Zustimmen oder setzten die Cookies nach einer Ablehnung trotzdem. Ein Banner zu haben, schützt nicht, wenn es sich so verhält.

Die sehr hohen Bußgelder, die in Listicles kursieren, trafen eine Handvoll globaler Plattformen mit riesiger Reichweite. Wer sie einem Unternehmen mit fünfzig Seiten vorhält, unterstellt einen Vergleich, den die Durchsetzungspraxis nicht hergibt. Deshalb tun wir es hier nicht.

Ein Bußgeld ist nicht das einzige Instrument. Aufsichtsbehörden erlassen auch Anordnungen, die eine Organisation verpflichten, einen Mangel innerhalb einer Frist zu beheben. Das ist etwas anderes, als eines Morgens einen Bußgeldbescheid vorzufinden. Außerdem sind die Regeln national: Mehrere Rechtsordnungen ahnden die fehlende Information gesondert, und Behörden haben moderate Bußgelder weit unter den Schlagzeilenbeträgen verhängt. „Nur die Großen bekommen Bußgelder“ ist also auch keine sichere Lesart.

In zehn Minuten wissen, wo Sie stehen

Sehen Sie nach, was Ihre eigene Website vor der Einwilligung tut.

  1. Die Website im privaten Fenster öffnen und nichts anklicken

    Nicht zustimmen, nicht ablehnen, das Banner nicht wegklicken. In diesem Zustand ist jeder Erstbesucher, und genau dieser Zustand wird geprüft.

  2. Auflisten, was schon gespeichert ist

    Lesen Sie in den Entwicklertools Ihres Browsers Cookies, Local Storage, Session Storage und IndexedDB der Seite aus. Alles, was jetzt schon da ist, wurde ohne Einwilligung gesetzt. Das ist nicht automatisch ein Fehler: Ihr Consent-Tool muss die Entscheidung selbst speichern, und Ihr Server darf berechtigterweise ein Sitzungs- oder Sicherheits-Cookie setzen.

  3. Jeden Eintrag einem von zwei Stapeln zuordnen

    Dient es etwas, das der Besucher ausdrücklich angefordert hat, oder misst, wirbt oder personalisiert es? Die Dokumentation des Anbieters sagt Ihnen meist, wofür ein Cookie da ist. Alles, was Sie nicht zuordnen können, gehört auf den zweiten Stapel, bis das Gegenteil bewiesen ist. Ihr eigener Einwilligungsnachweis und Ihre Server-Sitzung gehören auf den ersten.

  4. Der zweite Stapel ist Ihr eigentliches Risiko

    Nicht das Banner. Diese Liste. Beheben heißt, diese Tags hinter die Einwilligung zu sperren, statt ein Banner darüberzulegen und zu hoffen.

  5. Jetzt das Ablehnen testen

    Ablehnen, neu laden und den Speicher erneut auslesen. Kommen dieselben Einträge zurück, haben Sie genau den Mangel, den Aufsichtsbehörden tatsächlich verfolgt haben. Unsere Anleitung zum Testen eines Cookie-Banners vor dem Go-live zeigt den vollständigen Ablauf.

Das ehrliche Risikobild

Bei einer kleinen oder mittelgroßen Website ist die Wahrscheinlichkeit, dass eine Aufsichtsbehörde von sich aus auftaucht, geringer, als die Listicles vermuten lassen, denn die Aufsicht hat begrenzte Kapazitäten und orientiert sich an großen Reichweiten. Das sollte man offen sagen, statt Menschen mit Angst zum Kauf zu treiben.

Was die Beruhigung verschweigt: Größe ist kein Schutzschild. Die Beschwerde eines einzigen verärgerten Besuchers kann ein Verfahren auslösen, egal wie klein Sie sind, und einige Behörden haben moderate Cookie-Bußgelder gegen ganz normale Unternehmen verhängt, nicht nur gegen globale Plattformen. Größere Kunden fragen vor Vertragsabschluss immer häufiger, wie die Einwilligung gehandhabt wird, und eine fehlende Antwort bremst den Deal. In mehreren Märkten üben inzwischen private Klagen mehr Druck aus als die Aufsichtsbehörden.

Die nützliche Frage lautet also nicht „Bekomme ich ein Bußgeld?“. Die Einwilligung ist ein kleines Stück Hygiene mit einem unbegrenzten Risiko am Ende, und sie lässt sich an einem Nachmittag in Ordnung bringen. Wer den Mechanismus statt der Sorge verstehen will: Was eine Consent-Management-Plattform tatsächlich tut erklärt die Sperrung, und Velo ist unser eigener Ansatz, das Ablehnen so einfach umzusetzen wie das Zustimmen.

Häufige Fragen

Was Leser zu diesem Thema fragen.

Drohen Bußgelder, wenn Ihre Website kein Cookie-Banner hat?

Ja, aber nicht für das fehlende Banner an sich. Aufsichtsbehörden sanktionieren die zugrunde liegenden Verstöße, und im maßgeblichen französischen Fall, der in der Berufung bestätigt wurde, waren es drei: Cookies ohne Einwilligung, ein mangelhaftes Verfahren zur Ablehnung und fehlende klare und vollständige Informationen für die Nutzer. Eine Website ohne Banner und ohne Hinweis kann gleichzeitig gegen die Einwilligungsregeln und die Informationspflicht verstoßen. Umgekehrt muss eine Website, die nur unbedingt erforderliche Cookies setzt, keine Einwilligung einholen. Sie schuldet den Besuchern aber trotzdem eine Erklärung, was sie speichert.

Brauchen Sie rechtlich ein Cookie-Banner?

Einen Einwilligungsmechanismus brauchen Sie nur, wenn Sie einwilligungspflichtige Cookies setzen. Die Pflicht ergibt sich aus den ePrivacy-Regeln zum Speichern von Informationen auf dem Gerät eines Besuchers, und die DSGVO legt fest, was als Einwilligung gilt. Ist alles, was Sie speichern, unbedingt erforderlich für etwas, das der Besucher angefordert hat, gibt es nichts, worin er einwilligen müsste. Transparenz ist davon getrennt und gilt in jedem Fall: Sie teilen weiterhin mit, was Sie speichern. Das leistet ein Cookie-Hinweis oder eine Datenschutzerklärung auch ohne unterbrechenden Dialog.

Welche Cookies brauchen keine Einwilligung?

Solche, die für einen vom Besucher ausdrücklich angeforderten Dienst unbedingt erforderlich sind. In der Praxis sind das das Sitzungs-Cookie, das jemanden eingeloggt hält, der Inhalt eines Warenkorbs, Sicherheits- und Betrugsschutz-Tokens, Load Balancing und die gespeicherte Cookie-Entscheidung selbst. Alles, was der Messung, der Werbung oder der Personalisierung dient, fällt nicht unter die Ausnahme, auch Analytics, die Sie für harmlos halten.

Wofür verhängen Aufsichtsbehörden tatsächlich Bußgelder?

Für die konkreten Mängel, nicht für das fehlende Banner an sich. Die maßgebliche französische Entscheidung sanktionierte drei auf einmal: Cookies vor der Einwilligung setzen, das Ablehnen schwerer machen als das Zustimmen und Nutzer nicht klar und vollständig informieren. Spätere Prüfaktionen bauten auf dem Grundsatz auf, dass das Ablehnen von Cookies so einfach sein muss wie das Zustimmen. Ein vorhandenes Banner schützt also nicht, wenn es sich so verhält.

Bekommen kleine Unternehmen Bußgelder wegen Cookies?

Es ist weniger wahrscheinlich, weil die Aufsicht nur begrenzte Kapazitäten hat und sich meist an großen Reichweiten orientiert. Größe ist aber kein Schutzschild. Die Regeln werden national angewendet, mehrere Rechtsordnungen ahnden die fehlende Information gesondert, und Behörden haben moderate Bußgelder weit unter den Schlagzeilenbeträgen verhängt. Auch eine einzelne Beschwerde eines Besuchers kann unabhängig von Ihrer Größe ein Verfahren auslösen, und Aufsichtsbehörden können eine Anordnung erlassen, die Ihnen eine Frist zur Behebung eines Mangels setzt, statt ein Bußgeld zu verhängen. Ist bereits eine eingegangen, entscheidet die Reihenfolge Ihrer Prüfung darüber, wie belastbar Ihre Antwort ist.