Kostenloser Cookie-Check Über Velo Support Kontakt
Velo starten

Sie haben schon ein Konto? Anmelden

Anforderungen an Cookie-Banner nach DSGVO 2026 und die Prüfung, die jede belegt

Compliance 29. Juli 2026· 8 Min. Lesezeit
Das Velo-Maskottchen hält ein Klemmbrett mit drei großen Häkchen

Alle Beiträge

Ein DSGVO-konformes Cookie-Banner muss 2026 nicht notwendige Cookies blockieren, bis jemand zustimmt, Ablehnen genauso klar anbieten wie Zustimmen, die Einwilligung nach Zwecken trennen, eine spätere Änderung der Entscheidung ermöglichen, einen Nachweis der Auswahl speichern und all das in verständlicher Sprache beschreiben. Die meisten Banner behaupten das. Weniger können es auch belegen.

Die Anforderungen und wie Sie jede belegen

Was folgt, ist die Arbeitsversion: nicht der Gesetzestext, sondern die Form, die er annimmt, sobald Sie ihn umsetzen und zeigen müssen, dass er funktioniert. Der Einwilligungsmaßstab selbst stammt aus der DSGVO, und der Europäische Datenschutzausschuss (EDSA) erläutert ihn in seinen Leitlinien zur Einwilligung. Lesen Sie jede Anforderung zusammen mit ihrer Prüfung. Die Prüfungen fehlen fast überall sonst, und sie sind der einzige Grund, dem Ganzen zu trauen.

  1. Setzen Sie nichts Nicht-Notwendiges, bevor der Besucher zustimmt

    Auf dieser Anforderung baut alles andere auf, und sie wird am häufigsten nur halb umgesetzt. Ein Banner, das erscheint, während die Analyse- und Werbe-Tags schon laden, erfüllt sie nicht, egal wie der Text formuliert ist. Die Prüfung: Öffnen Sie die Website in einem sauberen Browserprofil, lehnen Sie alles ab und sehen Sie sich dann die Cookies und die ausgehenden Anfragen an. Dort darf nur stehen, was wirklich notwendig ist.

  2. Geben Sie Ablehnen dasselbe Gewicht wie Zustimmen

    Ablehnen muss so einfach sein wie Zustimmen. In der Praxis hat sich das so eingependelt: gleiche Prominenz, gleiche Ebene, gleiche Anzahl an Klicks. Die Prüfung: Sehen Sie sich nur die erste Ebene an und zählen Sie. Ist Zustimmen ein Klick und Ablehnen zwei, oder liegt Ablehnen hinter einem Link zu den Einstellungen, fällt das Banner schon allein deshalb durch.

  3. Trennen Sie die Einwilligung nach Zwecken

    Ein Schalter für alles ist keine informierte Einwilligung. Statistik, Marketing und Funktionalität sind getrennte Entscheidungen, und ein Besucher muss das eine erlauben und das andere ablehnen können. Die Prüfung: Akzeptieren Sie nur Statistik und beobachten Sie, was feuert. Geht trotzdem ein Marketing-Tag hinaus, sind die Kategorien Dekoration und die Granularität ist nicht echt.

  4. Machen Sie das Umentscheiden so einfach wie das Entscheiden

    Der Widerruf muss so einfach sein wie die Einwilligung. In der Praxis heißt das: ein dauerhaft verfügbares Element, das die Auswahl von überall auf der Website wieder öffnet, und kein Absatz in der Datenschutzerklärung, der erklärt, wie man Cookies löscht. Die Prüfung: Gehen Sie auf eine tief liegende Seite, suchen Sie das Element, wechseln Sie von Zustimmung auf Ablehnung und prüfen Sie, ob die Tags stoppen. Ein Banner, das sich öffnet und wieder schließt, ohne etwas zu ändern, ist hier der typische Fehler.

  5. Speichern Sie einen Nachweis der Auswahl

    Rechenschaftspflicht heißt, zeigen zu können, wozu ein bestimmter Besucher wann eingewilligt hat, und nicht bloß, dass ein Banner installiert war. Die Prüfung: Fragen Sie, was Ihr Consent-Nachweis tatsächlich enthält und ob Sie einen Eintrag abrufen können, für einen Besucher, an einem Datum, mit den gewählten Kategorien. Kann das niemand beantworten, existiert der Nachweis in keinem brauchbaren Sinn.

  6. Sagen Sie, was Sie setzen, in Worten, die Menschen verstehen

    Das Banner muss in verständlicher Sprache erklären, was gesetzt wird und warum, und die Cookie-Richtlinie dahinter muss der Realität entsprechen, nicht einer Vorlage. Die Prüfung: Gleichen Sie die Richtlinie mit den Cookies ab, die Sie bei der ersten Prüfung gesehen haben. Aufgeführte Einträge, die nie gesetzt werden, sind unordentlich. Gesetzte Cookies, die nirgends aufgeführt sind, sind das Problem.

AnforderungDie Prüfung, die sie belegt
Nichts Nicht-Notwendiges vor der Einwilligung

Ablehnen, dann Cookies und Anfragen ansehen

Ablehnen so klar wie Zustimmen

Klicks bis zu jeder Option zählen, nur erste Ebene

Einwilligung nach Zwecken getrennt

Nur Statistik akzeptieren, Marketing beobachten

Widerruf so einfach wie Einwilligung

Auf einer tiefen Seite öffnen und ändern

Ein Nachweis der getroffenen Auswahl

Einen Besucher, ein Datum und eine Auswahl finden

Klare Worte, passend zur Realität

Richtlinie mit dem Gesehenen abgleichen

Jeder Punkt links ist eine Behauptung Ihres Banners. Nur die Prüfung rechts zeigt Ihnen, ob sie auf Ihrer eigenen Website stimmt.

Warum jede Checkliste kurz vor dem nützlichen Teil aufhört

Wer nach dieser Frage sucht, findet gründliche, sorgfältige Listen. Sie stimmen miteinander und im Großen und Ganzen mit der obigen überein. Als Beschreibung der Pflicht taugen sie, und eine weitere zu schreiben, bringt wenig.

Was keine dieser Listen tut: Ihnen sagen, wie Sie herausfinden, ob Ihr eigenes Banner irgendetwas davon umsetzt. Keine nennt eine Prüfung im Browser, eine Anfrage, die man sich ansehen sollte, oder einen Weg, eine funktionierende Installation von einer dekorativen zu unterscheiden. Am Ende des Artikels kann der Leser die Anforderungen aufsagen, ist aber der einzigen Frage, mit der er kam, nicht näher: ob mit seiner Website alles in Ordnung ist. Diese Lücke will dieser Beitrag schließen.

Was tatsächlich schiefgeht, aus den Installationen, die wir sehen

Die Fehler sind selten eine fehlende Anforderung. Es sind Anforderungen, die in der Oberfläche vorhanden sind und im Code fehlen. Ein Banner wird angezeigt, speichert die Entscheidung und gibt nichts davon an die Tags weiter, meist weil irgendeine Kompatibilitätseinstellung seine Integrationen abgeschaltet hat. Ein Consent-Status wird von Hand in die Seite geschrieben und überschreibt, was der Besucher wählt, sodass jeder Besucher als zustimmend erfasst wird. Oder der abgelehnte Standardwert wird einen Tick zu spät gesetzt, nachdem die ersten Tags schon hinausgegangen sind. Dann ist die Website ab dem zweiten Seitenaufruf konform, beim ersten aber nicht.

Von außen sehen alle drei gleich aus: ein korrektes Banner auf einer normalen Seite, das sich normal verhält. Keiner dieser Fehler ist auf einem Screenshot sichtbar, und daraus besteht der Großteil aller Compliance-Nachweise. Sie zeigen sich nur auf dem Ablehnungspfad, also genau auf dem Pfad, der am wenigsten getestet wird. Wenn Sie nach dem Lesen nur eine Sache prüfen, dann prüfen Sie, was Ihr Banner sendet, wenn jemand ablehnt.

Der Teil, der eigentlich keine Rechtsfrage ist

Hier werden zwei Dinge vermischt. Ob Sie überhaupt ein Banner brauchen, hängt von Ihren Besuchern ab und davon, was Sie setzen. Diese Frage haben wir separat beantwortet. Was das Banner enthalten muss, behandelt dieser Artikel. Beides ist keine Rechtsberatung, und die Details unterscheiden sich je nach Mitgliedstaat. Grenzfälle klärt also ein Anwalt, ebenso das, was diese Liste auslässt, etwa Cookie-Walls und die Barrierefreiheit des Banners selbst.

Messbar ist, was Sie das Banner kostet. Einwilligungsentscheidungen verbergen einen Teil der Sitzungen vor Ihrer Webanalyse, und wie groß dieser Teil ist, hängt von Ihrer Region, Ihrer Zielgruppe und Ihrem Banner-Design ab. Die Zustimmungsrate in Ihrer CMP liefert Ihnen den Wert für Ihre eigene Website. Deshalb ist die zweite Anforderung der Liste nicht nur rechtlich, sondern auch geschäftlich wichtig: Ein klar angebotener Ablehnen-Button führt meist zu einer verlässlicheren Zustimmungsrate als ein versteckter. Ein korrektes Consent-Signal erlaubt Google außerdem, einen Teil der Lücke zu modellieren, sofern Ihr Konto die Voraussetzungen erfüllt.

Eine Frage klären diese sechs Anforderungen nicht: ob Sie zusätzlich das eigene Consent-Framework der Werbebranche brauchen. Für die meisten Websites lautet die Antwort nein, und der Test, ob Ihre die Ausnahme ist, dauert etwa fünf Minuten.

Velo setzt den Consent-Status über ein einziges Snippet, bevor Ihre Tags initialisiert werden, speichert den Nachweis darüber, was jeder Besucher gewählt hat, und liefert das Element zum Wiederöffnen, das die vierte Anforderung verlangt. Wie das funktioniert, steht auf der Produktseite.

Häufige Fragen

Was Leser zu diesem Thema fragen.

Welche DSGVO-Anforderungen gelten 2026 für Cookie-Banner?

Die Einwilligung muss vorliegen, bevor ein nicht notwendiges Cookie gesetzt wird. Das Banner blockiert also zuerst und fragt dann. Ablehnen muss genauso einfach und sichtbar sein wie Zustimmen, auf derselben Ebene. Die Einwilligung wird pro Zweck eingeholt, nicht pauschal, damit jemand Statistik erlauben und Marketing ablehnen kann. Der Widerruf muss so einfach sein wie die Einwilligung, was in der Praxis ein Element bedeutet, das die Auswahl von jeder Seite aus wieder öffnet. Und Sie brauchen einen Nachweis darüber, was wann gewählt wurde. Dazu kommt die Transparenzpflicht: verständliche Sprache und eine Cookie-Richtlinie, die zu dem passt, was Ihre Website tatsächlich setzt.

Wie prüfe ich, ob mein Cookie-Banner wirklich DSGVO-konform ist?

Testen Sie den Ablehnungspfad in einem sauberen Browserprofil, denn diesen Pfad probiert niemand aus. Lehnen Sie alles ab und sehen Sie sich dann die Cookies und die ausgehenden Anfragen an: Nichts Nicht-Notwendiges darf dort auftauchen. Akzeptieren Sie nur Statistik und prüfen Sie, ob die Marketing-Tags stumm bleiben. Suchen Sie dann auf einer tief liegenden Seite das Element, das das Banner wieder öffnet, ändern Sie Ihre Antwort und prüfen Sie, ob sich der Status wirklich ändert und das Banner nicht einfach wieder zugeht. Ein Banner, das diese drei Tests besteht, hat den Teil erledigt, den Ihnen kein Screenshot zeigen kann.

Braucht ein Cookie-Banner einen Ablehnen-Button?

Der Maßstab in der gesamten EU lautet: Ablehnen muss so einfach sein wie Zustimmen. In der Praxis heißt das ein Ablehnen-Element, das genauso prominent ist wie Zustimmen, auf der ersten Ebene und mit derselben Anzahl an Klicks erreichbar. Die Ablehnung eine Ebene tiefer unter „Einstellungen“ zu verstecken, ist genau das Muster, das die Regel verhindern soll. Wir haben darüber geschrieben, warum Ablehnen mit einem Klick meist auch geschäftlich die bessere Wahl ist.

Ist eine stillschweigende Einwilligung nach der DSGVO noch gültig?

Nein. Weitersurfen, Scrollen oder ein vorausgewähltes Kästchen sind keine Einwilligung. Die Einwilligung muss eine aktive, informierte Entscheidung sein. Deshalb fallen vorausgewählte Kategorie-Schalter und Banner, die Cookies setzen, während der Besucher sie noch liest, durch, egal wie der Text formuliert ist.

Wie lange gilt eine Cookie-Einwilligung, bevor ich erneut fragen muss?

Die DSGVO nennt keine feste Zahl, und die Leitlinien unterscheiden sich je nach Mitgliedstaat. Behandeln Sie jede Zahl, die man Ihnen nennt, also als Konvention, nicht als Regel. Üblich ist, die Auswahl regelmäßig zu erneuern und immer dann erneut zu fragen, wenn sich das, was Sie setzen, wesentlich ändert, etwa wenn ein neuer Anbieter oder Zweck dazukommt. Nicht optional ist, dass ein Besucher seine Meinung jederzeit dazwischen ändern kann.