Wer einen Cookie-Banner vermeiden möchte, muss nicht beim Banner anfangen. Entscheidend ist, was die Website beim Laden wirklich tut: Setzt sie nicht notwendige Cookies, lädt sie externe Dienste, nutzt sie Tracking oder greift sie vergleichbar auf das Endgerät zu? Viele Kanzleien und Praxen nehmen das Datenschutz-Popup als selbstverständlich hin. Dabei lässt sich die Frage oft eine Ebene früher lösen: über datensparsame Website-Architektur und bewusst eingebundene Dienste.

Kurz gesagt

Ein Cookie-Banner ist nicht wegen jeder Website Pflicht. Er wird vor allem dann relevant, wenn nicht notwendige Cookies, Tracking, externe Dienste oder vergleichbare Zugriffe auf das Endgerät eingesetzt werden.

Wer Statistik, Karten, Schriften und externe Skripte bewusst datensparsam einbindet, kann unnötige Cookie-Banner in vielen einfachen Website-Fällen vermeiden. Die konkrete rechtliche Bewertung bleibt trotzdem eine Einzelfallprüfung.

Cookie-Banner vermeiden beginnt vor der Einbindung externer Dienste

Das Problem entsteht fast nie durch eine bewusste Entscheidung. Es entsteht durch die Wahl der Technologie — oft unbemerkt, oft als Nebeneffekt von Diensten, die scheinbar zum Standard gehören.

Besucherstatistiken über klassische Tracking-Dienste. Eine direkt eingebettete Karte für die Anfahrtsbeschreibung. Schriften, die beim Seitenaufruf von einem externen Server nachgeladen werden. Solche Elemente können automatisch Daten an Dritte übertragen — bevor der Besucher auch nur eine Zeile gelesen hat.

Genau das kann eine Einwilligungspflicht auslösen. Der Banner ist nicht das Problem — er ist die rechtlich verlangte Reaktion auf Entscheidungen, die woanders getroffen wurden. Wer diese Entscheidungen von Anfang an bewusst trifft, braucht ihn oft gar nicht.

Genau deshalb gehört die Cookie-Frage bei Core Expert zur Website-Architektur, nicht erst zur nachträglichen Banner-Konfiguration. Schriften werden möglichst lokal bereitgestellt, Statistik wird datensparsam geplant, Karten und Videos werden bewusst eingebunden und Tracking-Dienste nur eingesetzt, wenn sie fachlich wirklich gewollt sind. Für Kanzleien und Praxen ist das besonders relevant, weil Vertrauen oft vor dem ersten Telefonat entsteht.

◆

Zwei Gesetze, eine Frage — die Grundstruktur

Wer sich mit dem Thema beschäftigt, stößt schnell auf zwei Abkürzungen: TDDDG und DSGVO. Beide regeln Datenschutz, beide spielen bei der Cookie-Banner-Frage eine Rolle — aber sie tun jeweils etwas anderes. Wer das auseinanderhält, versteht den Rest dieses Artikels in der Hälfte der Zeit.

Die einfache Faustformel:

Die meisten Cookie-Banner-Diskussionen drehen sich um das eine — die Cookies auf dem Gerät, geregelt im TDDDG. Die zweite Ebene, der Datenfluss in Drittländer, wird oft übersehen, ist aber genauso scharf bewehrt — und hat in den letzten Jahren die größten Abmahnwellen ausgelöst.

Wie wir hier hingekommen sind

Beide Regelungen haben eine Vorgeschichte, die das heutige Bild erklärt:

Heute leben beide nebeneinander: TDDDG für die Geräte-Ebene, DSGVO für die Datenebene. Beide können eine Einwilligung notwendig machen — aus jeweils eigenen Gründen.

◆

Was beide Gesetze konkret sagen

Die Cookie-Ebene: §25 TDDDG

Der zentrale Paragraf für die Cookie-Frage ist §25 TDDDG. Er verlangt eine aktive Einwilligung, bevor Informationen auf dem Endgerät eines Besuchers gespeichert oder ausgelesen werden — es sei denn, das ist für den ausdrücklich gewünschten Dienst technisch unbedingt erforderlich.1

„Die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind, sind nur zulässig, wenn der Endnutzer auf der Grundlage von klaren und umfassenden Informationen eingewilligt hat."

§25 Abs. 1 TDDDG

Der Europäische Gerichtshof hat diesen Grundsatz im Urteil Planet49 bereits 2019 bestätigt: Eine vorausgekreuzte Einwilligungs-Checkbox reicht nicht. Es braucht eine aktive Handlung des Besuchers.2

Die Drittland-Ebene: Art. 44 DSGVO

Die zweite Ebene wird in der öffentlichen Diskussion oft übersehen: Sobald personenbezogene Daten an einen Empfänger in einem Drittland übertragen werden, greift ein eigenes Kapitel der DSGVO. Bei externen Website-Diensten kann schon die IP-Adresse relevant werden. Ob eine Übertragung tragfähig abgesichert ist, hängt dann vom Anbieter, vom Empfängerland und von der konkreten Einbindung ab.3

Das gilt unabhängig davon, ob ein Cookie gesetzt wird. Selbst wer auf der Cookie-Ebene sauber arbeitet, muss diese zweite Frage beantworten — sobald externe Dienste eingebunden sind, bei denen personenbezogene Daten an Dritte oder in Drittländer übertragen werden können.

Verstöße gegen beide Regelwerke sind keine Bagatelle: Bußgelder bis zu 300.000 Euro nach TDDDG, bis zu 20 Millionen Euro oder vier Prozent des weltweiten Jahresumsatzes nach DSGVO. Hinzu kommen zivilrechtliche Abmahnungen, die für kleinere Betreiber oft schmerzhafter sind als jedes Behörden-Bußgeld.4

◆

Was „technisch unbedingt erforderlich" wirklich heißt

Die wichtige Ausnahme von §25 TDDDG ist klein, aber sauber definiert: Wenn die Speicherung oder das Auslesen auf dem Endgerät unbedingt erforderlich ist, damit der vom Nutzer ausdrücklich gewünschte Dienst funktioniert, braucht es keine Einwilligung. Klingt einfach. In der Praxis kollidiert das oft mit dem, was Betreiber gerne hätten.

Konkret fällt unter die Ausnahme zum Beispiel:

Was nicht darunter fällt, obwohl es viele Betreiber gerne hätten:

Der Test ist simpel: Würde die Website auch ohne diesen Cookie funktionieren? Wenn ja, ist es nicht „technisch unbedingt erforderlich" und braucht eine Einwilligung.

◆

Welche Einbindungen einen Banner auslösen können — und welche oft ohne auskommen

Auf der Website Einordnung
Nur technisch notwendige Cookies (z. B. Login-Session, Warenkorb) Meist kein Banner
Schriften vom eigenen Server geladen Meist kein Banner
Cookielose Besucherstatistik (z. B. EU-Anbieter, datensparsam konfiguriert) Oft ohne Banner möglich
Kartenlink, der erst beim Klick eine externe Karte öffnet Meist kein Banner beim Laden
Google Fonts von externem Server nachgeladen Besser vermeiden oder prüfen
Google Analytics oder vergleichbare Tracking-Dienste Einwilligung wahrscheinlich
Interaktive Karte direkt eingebettet (Google Maps u. ä.) Einwilligung prüfen
Marketing-Pixel (Facebook, LinkedIn u. ä.) Einwilligung wahrscheinlich

Hinweis: Dieser Artikel informiert allgemein über die Rechtslage und ersetzt keine Rechtsberatung. Für die Einschätzung Ihrer konkreten Website empfehlen wir einen Fachanwalt für IT- und Datenschutzrecht.

◆

Was bei einem Verstoß droht

Die theoretischen Bußgelder klingen abstrakt — bis sie konkret werden. In den letzten Jahren hat sich die Rechtsprechung deutlich verschärft, und einige Beispiele zeigen, wie aus einer kleinen technischen Entscheidung ein teures Problem werden kann.

Das Beispiel Google Fonts

Wie konkret das Thema ist, zeigt ein Fall aus 2022. Das Landgericht München I hat die dynamische Einbindung von Google Fonts in dieser Konstellation als datenschutzwidrig bewertet: Beim Seitenaufruf wurde die IP-Adresse automatisch an Google übertragen, ohne dass eine Einwilligung vorlag.5

In Folge des Urteils hat die Landesbeauftragte für Datenschutz Niedersachsen öffentlich gewarnt und Websitebetreiber zur Umstellung aufgerufen. Es folgte eine Abmahnwelle, die Hunderte von Betreibern traf — darunter viele kleine Unternehmen, die von diesem Problem schlicht nichts wussten.6

Das Beispiel Google Analytics

2022 bewertete die österreichische Datenschutzbehörde eine konkrete Google-Analytics-Einbindung datenschutzrechtlich kritisch — vor allem wegen der Datenübertragung in die USA ohne ausreichenden Schutz. Die französische CNIL und die italienische Garante kamen in vergleichbaren Verfahren zu ähnlichen Ergebnissen.7 Solche Entscheidungen zeigen nicht, dass jede Statistik problematisch ist. Sie zeigen, warum Anbieterwahl, Konfiguration und Datenfluss sauber geprüft werden müssen.

Das Beispiel Cookie-Banner-Design

Auch das Banner-Design selbst kann problematisch werden. Das Verwaltungsgericht Hannover hat 2025 eine Gestaltung beanstandet, die Nutzer gezielt zur Einwilligung lenkte: Auf der ersten Ebene gab es mehrere schnelle Zustimmungswege, während die Ablehnung erst über Einstellungen und zusätzliche Schritte erreichbar war.8

Diese Beispiele stehen stellvertretend für ein breiteres Muster: Der Banner ist in vielen Fällen nicht nur lästig, sondern auch ein Symptom einer ungeklärten Frage: Was gibt meine Website eigentlich weiter?

◆

Aktuelle Lage 2026: Das DPF löst die Cookie-Frage nicht

Auf der Drittland-Ebene gibt es seit Juli 2023 einen Angemessenheitsbeschluss der EU-Kommission für das EU-U.S. Data Privacy Framework (DPF). Er kann Datentransfers an zertifizierte US-Unternehmen erleichtern. Dafür muss aber geprüft werden, ob der konkrete Anbieter unter das DPF fällt und ob die jeweilige Einbindung auch sonst sauber konfiguriert ist.

Für Website-Betreiber heißt das: Das DPF beantwortet nicht die Cookie-Frage aus §25 TDDDG. Wenn eine Website nicht notwendige Cookies setzt oder vergleichbar auf das Endgerät zugreift, ist regelmäßig eine Einwilligung zu prüfen. Zusätzlich bleibt die Drittlandfrage politisch und rechtlich beobachtungsbedürftig. Wer US-Dienste einbindet, sollte Anbieterstatus, Datenfluss und Zweck der Einbindung bewusst bewerten.

Hintergrund Was hatte das DPF eigentlich für ein Ziel — und was passiert gerade in den USA?

Auf der Drittland-Ebene gab es nach 2020 ein konkretes Problem: Der EuGH hatte Datentransfers in die USA für riskant erklärt, weil dort kein gleichwertiges Datenschutzniveau bestand. Auch bei einer Einwilligung des Besuchers konnten Übertragungen an US-Anbieter rechtlich exponiert bleiben. In vielen Fällen waren zusätzliche Prüfungen nötig, um eine tragfähige Grundlage zu bewerten.

Genau das sollte das EU-U.S. Data Privacy Framework (DPF) im Juli 2023 entschärfen: Für DPF-zertifizierte US-Unternehmen gibt es seither wieder einen Angemessenheitsbeschluss der EU-Kommission.9 Diese Konstruktion hängt aber an einer Bedingung: dass eine unabhängige US-Aufsicht den vereinbarten Schutz tatsächlich durchsetzt. Nach Entlassungen im US-Aufsichtsgremium PCLOB im Januar 2025 wird deshalb wieder diskutiert, wie belastbar diese Grundlage bleibt.10 Schon das Vorgängerabkommen Privacy Shield wurde 2020 vom EuGH wegen unzureichender Schutzmechanismen gekippt.11

Phase Cookie-/Einwilligungsfrage Drittland-Transfer
Nach Schrems II (2020–2023) Separat nach §25 TDDDG zu prüfen Oft rechtlich exponiert
Mit DPF (seit Juli 2023) Weiterhin separat nach §25 TDDDG zu prüfen Für DPF-zertifizierte Empfänger erleichtert
Bei Wegfall des DPF Weiterhin separat nach §25 TDDDG zu prüfen Neu zu bewerten
◆

Was Patienten und Mandanten dabei wahrnehmen

Jenseits der Rechtsfrage gibt es einen Aspekt, der selten offen besprochen wird: die Wirkung des Cookie-Banners auf das erste Bild, das eine Website hinterlässt.

40–60 % Ablehnungsrate bei rechtskonform gestaltetem Banner mit gleichwertigem „Ablehnen"-Button
~50 % Datenverlust im Dienstleistungsbereich bei konformer Banner-Gestaltung
14 % Sessions analysierbar bei rechtskonformem Banner — gegenüber 24 % bei manipulativem Design

Die Zahlen stammen aus den jährlichen Consent-Benchmark-Studien von etracker — einem der wenigen Anbieter, der die Auswirkungen von Cookie-Bannern auf Basis echter Website-Daten misst, nicht auf Basis von Nutzerbefragungen. Die 2021er Studie analysierte 250 Websites mit rund 300 Millionen Sessions, die 2025er Studie 500 Websites quer durch alle Branchen.12

Ein Befund ist dabei besonders relevant für Kanzleien und Praxen: Im Dienstleistungsbereich müssen Websites bei rechtskonform gestaltetem Banner mit fast 50 Prozent Einbußen bei der erfassten Datenmenge rechnen. Das bedeutet: Fast jeder zweite Besucher taucht in der Statistik gar nicht auf — nicht weil er die Seite verlassen hat, sondern weil er Cookies abgelehnt hat.

Das ist kein Zufall. Wer einen Arzt oder Anwalt für ein sensibles Anliegen sucht, befindet sich in einer anderen Situation als ein Online-Shopper. Das erste, was die Website zeigt, ist eine Aufforderung zur Datenweitergabe. Der Gedanke entsteht selten laut — aber er entsteht: Diese Praxis sammelt meine Daten.

Banner, die das Ablehnen erschweren, erkaufen sich mehr Zustimmung — aber teuer: durch eine messbar höhere Absprungrate und damit weniger Conversions. Wer sich an die gesetzlichen Vorgaben hält, muss mit hohen Ablehnungsraten rechnen. Das Problem liegt nicht nur im Banner-Design — sondern oft schon in der technischen Entscheidung, die eine Einwilligung erforderlich macht.

etracker Analytics & Cookie Consent Benchmark-Studie 2021
Verpasste Chance

Eine Kanzlei hat eine professionelle Website. Aber das Erste, was ein potenzieller Mandant sieht, ist ein Datenschutz-Popup — noch bevor er weiß, ob er hier richtig ist. Das Thema Vertrauen hat bereits einen ersten Kratzer, bevor die Seite überhaupt gelesen wurde.

Besserer erster Eindruck

Dieselbe Kanzlei, gleiche Inhalte — aber kein Popup beim Laden. Der Besucher landet direkt auf dem Inhalt. Ein erster Kontakt ohne Banner kann hier signalisieren: Diese Seite nimmt Datenschutz nicht als Pflichtübung, sondern als technische Entscheidung. Das fühlt sich anders an — auch wenn es nie bewusst so formuliert wird.

◆

Wie das in der Praxis aussieht — zwei häufige Fälle

Die zwei häufigsten konkreten Anlässe für einen Cookie-Banner auf Kanzlei- und Praxis-Websites sind eingebettete Karten und Besucherstatistik. Für beide haben wir die rechtliche Lage und die saubereren Alternativen in eigenen Artikeln vertieft:

Beide Artikel zeigen, wie die in diesem Text beschriebene rechtliche Logik in der Realität aussieht — und welche Lösungen es jenseits des Reflex-Banners gibt. Der technische Gegenpol dazu ist eine Website ohne unnötigen Systemballast: weniger Dienste, die ungeprüft mitlaufen, und mehr Kontrolle über das, was beim Seitenaufruf tatsächlich geladen wird.

◆

Es gibt Alternativen — und die Entscheidung liegt bei Ihnen

Die gute Nachricht: Für viele Elemente, die heute einen Cookie-Banner relevant machen können, gibt es datenschutzfreundliche Alternativen. Für Besucherstatistiken gibt es europäische Analysetools, die ohne Cookies und ohne Datenweitergabe an Dritte auskommen können — je nach Konfiguration oft ohne Banner.13 Für Anfahrtsbeschreibungen gibt es Wege, eine Karte einzubinden oder zu verlinken, ohne dass beim bloßen Laden der Seite Daten übertragen werden. Für Schriften, die bisher von externen Servern kamen, gibt es die Möglichkeit, sie lokal bereitzustellen.

Das bedeutet nicht, dass jede Website ohne Banner auskommen sollte oder kann. Wer gezielte Werbekampagnen schaltet, Marketingdaten auswerten oder bestimmte Drittdienste nutzen möchte, kann einen Banner brauchen — und das ist vollkommen in Ordnung, solange er technisch und rechtlich sauber umgesetzt ist.

Der entscheidende Unterschied ist Bewusstsein. Viele Websites zeigen einen Cookie-Banner, weil niemand geprüft hat, ob er wirklich notwendig ist. Es ist einfach so gemacht worden wie immer. Wer diese Frage stellt — und die Antwort sauber prüft — trifft eine echte Entscheidung. Ob mit oder ohne Banner: dann ist es eine informierte Wahl, keine Standardeinstellung.

◆

Was das für Ihre Kanzlei oder Praxis bedeutet

Eine Website ohne Cookie-Banner ist nicht automatisch ein Versäumnis oder Verstoß. Sie ist das Ergebnis einer Entscheidung — dafür, keine Dienste einzusetzen, die eine Einwilligung erforderlich machen. Für Kanzleien und Praxen, die auf Diskretion und Vertrauen aufgebaut sind, ist das mehr als ein technisches Detail. Auf unseren Seiten für Kanzleien und Praxen zeigen wir, wie dieser Gedanke in den Erstkontakt, die Orientierung und den digitalen Auftritt übersetzt wird.

Es ist Teil des ersten Eindrucks. Und dieser erste Eindruck beginnt, bevor der Besucher auch nur eine Zeile gelesen hat — mit dem, was die Seite nicht zeigt.

Erste technische Orientierung für Ihre Website

Der Cookie-Banner-Check zeigt Hinweise auf Tracking, externe Schriften, eingebettete Dienste und Consent-Systeme. Das ist keine Rechtsberatung, aber ein guter Startpunkt für die Frage: Was lädt Ihre Website wirklich?

Cookie-Banner-Check starten