Wie lange gilt eine Cookie-Einwilligung, und wann sollte das Banner erneut fragen?

Für die Cookie-Einwilligung steht in der DSGVO kein Ablaufdatum. Sie gilt also so lange, wie Ihre Aufsichtsbehörde es akzeptiert, üblicherweise zwölf Monate. Das Banner sollte erneut fragen, wenn diese Frist abläuft, wenn sich die Anbieter oder Zwecke ändern, für die Sie Daten erheben, oder wenn kein gültiger Einwilligungsnachweis gelesen werden kann. In der Praxis erscheinen die meisten Banner weit früher wieder als nach der eingestellten Frist, aus Gründen, die mit dem Gesetz nichts zu tun haben.
Starten Sie mit einer Analyse.
Die kostenlose Analyse liest das HTML Ihrer Startseite und Ihren öffentlichen Tag-Manager-Container und listet die gefundenen Tracking-Tags auf.
Kostenlos · Ohne Registrierung · Prüft HTML und öffentlichen GTM-Container
Das Gesetz stellt keine Uhr. Die Behörden stellen mehrere.
Hier lohnt es sich, genau zu sein, denn viele veröffentlichte Ratschläge nennen eine Zahl, als stünde sie im Gesetz. Kein Artikel der DSGVO legt eine Gültigkeitsdauer für Einwilligungen fest. Die Verordnung verlangt, dass die Einwilligung weiterhin genau abbildet, wozu der Besucher zugestimmt hat.
Die Fristen stammen aus Leitlinien. Der Europäische Datenschutzausschuss empfiehlt, die Einwilligung in angemessenen Abständen zu erneuern, ohne einen festen Wert zu nennen. Die nationalen Aufsichtsbehörden haben daraus jeweils eigene Zahlen gemacht, deshalb widersprechen sich veröffentlichte Ratschläge so munter. Die britische Aufsichtsbehörde nennt überhaupt keinen Zeitraum: Ihre Leitlinien zu Cookies empfehlen, eine erneute Abfrage in geeigneten Abständen zu erwägen und erneut zu fragen, wenn sich Ihr Einsatz von Cookies ändert. Häufig genannte Werte liegen zwischen sechs und vierundzwanzig Monaten, und zwölf hat sich als Arbeitsstandard durchgesetzt, weil dieser Wert in den Großteil dieser Spanne fällt. Wir nennen hier bewusst keine konkrete nationale Zahl. Die Werte, die in Blogbeiträgen kursieren, vermengen regelmäßig verschiedene Regeln, und die einzige verlässliche Quelle für die Frist, die für Sie gilt, ist Ihre eigene Aufsichtsbehörde.
Die Konsequenz, die Leitlinien selten klar aussprechen: Jede Zahl, die Sie wählen, ist ein Höchstwert, keine Zusage. Sie legt fest, wie lange Sie sich auf eine gespeicherte Einwilligung stützen dürfen, nicht wie lange der Nachweis überlebt, und bei einem guten Teil Ihres Traffics liegen beide Werte weit auseinander.
Warum taucht Ihr Banner immer wieder auf?
Eine Einwilligung ist kein Rechtszustand, der irgendwo abstrakt fortbesteht. Sie ist ein Nachweis: ein Cookie oder ein Local-Storage-Eintrag in einem Browser, den Sie nicht kontrollieren und der über dessen Lebensdauer entscheidet.
Schreibt Ihr Consent-Tool diesen Nachweis per JavaScript als First-Party-Cookie, begrenzt Safaris Tracking-Schutz seine Laufzeit auf sieben Tage, bei Besuchern, die über einen von einem bekannten Tracker ergänzten Link kamen, sogar auf vierundzwanzig Stunden. Stellen Sie zwölf Monate ein, ändert das nichts: Der Nachweis ist nach einer Woche weg, und jeder Safari-Besucher, der danach zurückkommt, sieht das Banner erneut, als hätte er nie geantwortet. Local Storage führt auf anderem Weg zum selben Ergebnis.
Ein Nachweis, den Ihr eigener Server in einem HTTP-Response-Header setzt, entgeht dieser Skript-Grenze. Deshalb setzen langlebige Implementierungen ihn auf diese Weise. Eine Bedingung gilt: Wird der Endpunkt über einen Namen erreicht, der auf einen Drittanbieterdienst zeigt, statt wirklich Ihnen zu gehören, behandelt Safari ihn als Drittanbieter, und die Grenze greift wieder.
Nichts davon ist exotisch. Es ist alltägliches Verhalten bei einem großen Teil des europäischen Mobil-Traffics, und es macht den Unterschied zwischen einer Abfrage pro Jahr und fünfzig.
Ein Höchstwert, keine Zusage.
Das JavaScript-Cookie ist nach einer Woche weg, also fragt das Banner erneut. Ein vom Server gesetztes Cookie unterliegt dieser Skript-Grenze nicht.
Drei Gründe, warum ein Banner erneut fragt, und nur einer ist der Ablauf
Die Frist ist tatsächlich abgelaufen
Der Besucher hat eingewilligt, der Nachweis hat überlebt, und der eingestellte Zeitraum ist abgelaufen. Nur hier funktioniert alles wie gedacht, und in einem Support-Ticket sollte das die seltenste Ursache sein. Ein Besucher, der jede Woche gefragt wird, ist mit ziemlicher Sicherheit nicht betroffen.
Der Nachweis hat nie überlebt
Weit häufiger und auf der Einstellungsseite unsichtbar, denn sie zeigt, was Sie angefordert haben, nicht was passiert ist. Stimmen Sie zu, lesen Sie dann, was tatsächlich mit welchem Ablaufdatum geschrieben wurde, und kommen Sie eine Woche später mit Safari zurück.
Der Nachweis kann dort, wo der Besucher gerade ist, nicht gelesen werden
Eine auf dem www-Host gespeicherte Einwilligung wird auf der Hauptdomain nicht gelesen, und keine von beiden auf einem Checkout, der auf einer anderen Subdomain oder Domain liegt. Der Nachweis existiert, aber die fragende Seite kann ihn nicht sehen. Prüfen Sie, für welche Domain und welchen Pfad er geschrieben wird, bevor Sie annehmen, dass etwas abgelaufen ist.
Etwas Wesentliches hat sich geändert, die alte Einwilligung deckt es nicht mehr ab
Ein neuer Anbieter, ein neuer Zweck, eine neue Cookie-Kategorie. Eine Einwilligung gilt für das, was bei ihrer Erteilung beschrieben war. Wird dieser Umfang erweitert, verliert die gespeicherte Antwort ihre Gültigkeit, egal wie aktuell sie ist. Ein Tool, das nach einer Änderung der Anbieterliste den alten Nachweis weiter anerkennt, macht still das Falsche.
Warum häufigeres Fragen als nötig teuer ist
Aus Compliance-Sicht gilt eine kürzere Frist automatisch als sicherer, für die Messung ist sie aber nicht gratis. Jede Abfrage ist eine weitere Gelegenheit, abzulehnen, und wer ablehnt, fehlt danach in allem, was Sie messen. Ein Banner, das wiederkommt, weil der Nachweis auf sieben Tage begrenzt war, erzielt deshalb eine niedrigere Zustimmungsrate als dasselbe Banner, das einmal im Jahr fragt. Niemand hat diesen Tausch gewählt, und kein Dashboard zeigt ihn.
Das kommt zu dem hinzu, was die Einwilligung ohnehin wegnimmt. Wie viel das ist, hängt von Ihrer Region, Ihrer Zielgruppe und dem Design Ihres Banners ab. Ihren eigenen Anteil messen Sie über die Einwilligungsrate in Ihrer CMP oder indem Sie GA4-Sitzungen mit den Request-Logs Ihres Servers oder CDN vergleichen. Ein Fehler bei der Haltbarkeit kommt obendrauf und bringt nichts zurück. Damit ist er eines der wenigen Consent-Probleme, die reiner Verlust sind. Was eine Ablehnung im Reporting bewirkt, steht unter Was mit GA4-Daten passiert, wenn Nutzer Cookies ablehnen, und ob Sie bei einer Ablehnung überhaupt ein Signal senden, hängt davon ab, ob Sie Basic statt Advanced Consent Mode nutzen.
Die ehrliche Antwort lautet also: so lange, wie Ihre Aufsichtsbehörde es akzeptiert, und keinen Besuch weniger aus Versehen. Wählen Sie die Frist bewusst und prüfen Sie dann, ob der Nachweis tatsächlich so lange lebt. Das sind zwei getrennte Aufgaben, und nur für die erste gibt es eine Einstellungsseite. Das andere Ende derselben Frage, also was passieren soll, sobald ein Besucher seine Einwilligung zurücknimmt, behandelt Was passiert, wenn jemand seine Cookie-Einwilligung widerruft.
Velo setzt den Einwilligungsnachweis vom Server statt per Skript. Seine Laufzeit bestimmt also nicht die Sieben-Tage-Grenze. Und Velo fragt erneut, wenn sich die Anbieter ändern, nicht nur nach Zeitplan. Kein Tool überdauert einen Besucher, der seinen Speicher löscht, und keines sollte das behaupten. Wie das funktioniert, steht auf der Produktseite.
Häufige Fragen
Was Leser zu diesem Thema fragen.
Wie lange gilt eine Cookie-Einwilligung, und wann sollte das Banner erneut fragen?
Die DSGVO legt keine Ablauffrist für die Cookie-Einwilligung fest, und kein Artikel nennt zwölf Monate. Leitlinien füllen die Lücke: Der Europäische Datenschutzausschuss empfiehlt eine Erneuerung in angemessenen Abständen, und die nationalen Aufsichtsbehörden haben jeweils eigene Werte festgelegt. Häufig genannt werden sechs bis vierundzwanzig Monate, zwölf gilt als Arbeitsstandard. Prüfen Sie die Vorgaben Ihrer eigenen Behörde statt einer veröffentlichten Zahl, denn Werte aus Blogs vermengen regelmäßig verschiedene Regeln. Das Banner sollte erneut fragen, wenn diese Frist abläuft, wenn sich Anbieter oder Zwecke ändern oder wenn kein gültiger Nachweis gelesen werden kann.
Warum erscheint mein Cookie-Banner beim selben Besucher immer wieder?
Fast immer, weil der Einwilligungsnachweis nicht überlebt, nicht weil er abgelaufen ist. Einen per JavaScript als First-Party-Cookie geschriebenen Nachweis begrenzt Safari auf sieben Tage. Eine Website, die auf zwölf Monate eingestellt ist, fragt Safari-Besucher also trotzdem jede Woche neu. Local Storage wird nach etwa sieben Tagen ohne Besuch geleert. Die andere häufige Ursache ist der Geltungsbereich: Eine auf www gespeicherte Einwilligung wird auf der Hauptdomain nicht gelesen, und ein Checkout auf einer anderen Subdomain sieht gar nichts.
Läuft die Cookie-Einwilligung laut DSGVO nach 12 Monaten ab?
Nein. Die zwölf Monate sind Konvention und Leitlinie, kein Gesetz, und sie stehen nicht in der Verordnung. Der Wert ist verbreitet, weil er in der empfohlenen Spanne jeder Aufsichtsbehörde liegt, mit Ausnahme der strengsten. Eine jährliche Erneuerung ist also in den meisten Teilen Europas vertretbar. Haben Sie Besucher aus Frankreich, planen Sie mit dem kürzeren Wert. Betrachten Sie jede veröffentlichte Frist als Höchstwert, nie als Zusage, wie lange der Nachweis tatsächlich besteht.
Wann muss die Einwilligung erneut eingeholt werden, obwohl sie nicht abgelaufen ist?
Immer dann, wenn sich ändert, wofür Sie um Erlaubnis bitten. Eine Einwilligung gilt für die Zwecke und Anbieter, die zum Zeitpunkt der Erteilung beschrieben waren. Kommt ein Anbieter, ein Zweck oder eine Cookie-Kategorie hinzu, deckt die gespeicherte Antwort Ihr Setup nicht mehr ab, egal wie aktuell sie ist. Ein Consent-Tool, das nach einer Änderung der Anbieterliste weiter den alten Nachweis anerkennt, versagt still, denn nichts in der Oberfläche meldet es.
Schadet eine erneute Einwilligungsabfrage meinen Analytics-Daten?
Ja, und das wird meist übersehen. Jede zusätzliche Abfrage ist eine weitere Chance, abzulehnen. Ein Banner, das jede Woche wiederkommt, weil der Nachweis nicht hält, erzielt deshalb eine niedrigere Zustimmungsrate als dasselbe Banner, das einmal im Jahr fragt. Die Einwilligung verbirgt ohnehin einen Teil Ihres Traffics, und dieser Anteil schwankt je nach Region, Zielgruppe und Banner-Design. Wie groß er auf Ihrer Website ist, zeigt die Einwilligungsrate in Ihrer CMP.
Website-Datenschutz, an einem Ort.
Website prüfen →
