Zum Inhalt springen
checkfrei
Menü

Cookies vor der Einwilligung: was § 25 TDDDG erlaubt und was nicht

Stand: 3. Oktober 2026 · CAZ Labs

Kurz gesagt

Vor der Zustimmung dürfen nur Cookies gesetzt werden, die für einen vom Besucher gewünschten Dienst unbedingt erforderlich sind, etwa für Warenkorb, Login oder das Speichern der Cookie-Auswahl. Analyse- und Werbe-Cookies brauchen nach § 25 TDDDG eine Einwilligung, und die gibt es erst nach einem aktiven Klick. Das gilt auch für vergleichbare Speicher wie den Local Storage.

Was § 25 TDDDG regelt

Die Regel steht in § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Bis Mai 2024 hieß es TTDSG, der Inhalt ist gleich geblieben. Gemeint sind dabei nicht nur Cookies: Jedes Speichern von Informationen auf dem Gerät des Besuchers und jeder Zugriff darauf braucht eine Einwilligung. Local Storage und Session Storage fallen genauso darunter, nach Ansicht der Aufsichtsbehörden auch Fingerprinting.

Ohne Einwilligung geht es nur, wenn die Speicherung unbedingt erforderlich ist, damit du einen Dienst bereitstellen kannst, den der Besucher ausdrücklich wünscht. Das trifft typischerweise auf Session-Cookies für Warenkorb und Login zu, auf das Cookie, das die Auswahl im Consent-Banner speichert, und auf Sicherheits-Cookies, etwa gegen gefälschte Formularanfragen.

Statistik, Werbung, Remarketing und A/B-Tests gehören nicht dazu. Auch wenn deine Statistik nur intern ausgewertet wird und für dein Geschäft wichtig ist: Für den Besucher ist sie nicht unbedingt erforderlich.

Die Einwilligung selbst muss freiwillig sein und durch eine aktive Handlung erfolgen. Vorausgewählte Häkchen zählen nicht, das hat der EuGH 2019 im Fall Planet49 entschieden. Wer "Alle akzeptieren" anbietet, sollte das Ablehnen genauso einfach machen, das erwarten die deutschen Aufsichtsbehörden.

Kurz zur Einordnung: Das ist eine allgemeine Information, keine Rechtsberatung. Ob ein bestimmtes Cookie unbedingt erforderlich ist, ist manchmal Auslegungssache, und bei Grenzfällen sollte ein Anwalt entscheiden.

So prüfst du es selbst

Mit dem kostenlosen Check von checkfrei siehst du, welche Cookies dein Server schon beim ersten Aufruf mitschickt, bevor jemand etwas angeklickt hat. Analyse- oder Werbe-Cookies darunter sind ein Fehler. Die Grenze dieser Prüfung solltest du kennen: Die meisten Tracking-Cookies setzt erst JavaScript im Browser, und die sieht dieser Prüfpunkt nicht. Ob Tracker im Quelltext stecken, zeigt der Prüfpunkt Tracker und Consent-Tool. Und weil checkfrei nur den ersten Aufruf ohne Klick prüft, zeigt dir ein Test im Browser mehr:

  1. Öffne deine Website in einem privaten Fenster, damit keine alten Cookies stören. Klick nichts an, auch nicht das Banner.
  2. Öffne die Entwicklertools mit F12. In Chrome und Edge heißt der Reiter Anwendung (Application), in Firefox Web-Speicher (Storage). Klick links unter Cookies auf deine Domain.
  3. Geh die Namen durch. Cookies wie _ga, _gid, _fbp oder _gcl_au haben vor der Zustimmung nichts verloren. Schau auch unter Local Storage nach.
  4. Klick im Banner auf Ablehnen, lade die Seite neu und prüf noch einmal. Auch jetzt dürfen keine Analyse- oder Werbe-Cookies auftauchen.
  5. Für Fortgeschrittene: Der Befehl unten zeigt unter macOS oder Linux, welche Cookies der Server direkt mit seiner Antwort setzt.
bash
curl -s -o /dev/null -D - https://www.example.de | grep -i set-cookie

So behebst du es

Der Grundsatz ist einfach: Alles, was nicht unbedingt erforderlich ist, wird erst nach einem Klick auf "Akzeptieren" geladen. Ein ordentliches Consent-Tool erledigt das, wenn es richtig eingerichtet ist. Setzt dein Server selbst schon Analyse-Cookies, musst du die Ursache im System suchen.

WordPress

Mit einem Consent-Plugin wie Borlabs Cookie, Real Cookie Banner oder Complianz legst du fest, welche Dienste erst nach Zustimmung laden. Wichtig ist der zweite Schritt: Die Tracking-Codes dürfen nur noch über das Plugin laden, nicht zusätzlich fest im Theme oder über ein Statistik-Plugin. Solche doppelten Einbindungen sind ein typischer Grund, warum trotz Banner vorab Cookies auftauchen.

Kommen die Cookies direkt vom Server, deaktivier verdächtige Plugins testweise einzeln und schau, welches Cookie verschwindet.

Shopify

Shopify bringt in den Einstellungen zum Kundendatenschutz ein eigenes Cookie-Banner mit, alternativ gibt es Consent-Apps im App Store. Prüf nach der Einrichtung im privaten Fenster, ob Analyse-Cookies wirklich erst nach der Zustimmung kommen, und zwar für jede App, die eigenes Tracking mitbringt.

HTML und PHP

Setzt dein Server Cookies per Set-Cookie-Header, such im Code nach setcookie( und session_start(). Eine PHP-Session ist meist technisch notwendig, sollte aber erst starten, wenn sie gebraucht wird, also beim Login oder beim ersten Artikel im Warenkorb. Tracking-Cookies, die der Server setzt, gehören hinter eine Abfrage, ob die Einwilligung vorliegt.

Next.js

In Next.js setzen Middleware, Route Handler und Server Actions Cookies über cookies() oder NextResponse. Such dort nach Cookies, die ohne Abfrage der Einwilligung gesetzt werden. Ein typischer Fall ist ein A/B-Test in der Middleware, der jedem Besucher sofort ein Cookie verpasst.

Typische Fehler

  • Das Banner ist da, aber der Tracking-Code steht zusätzlich fest im Quelltext. Das Banner ist dann reine Dekoration.
  • Es gibt nur "Akzeptieren" und einen klein gedruckten Link zu den Einstellungen, einen gleichwertigen Ablehnen-Knopf sucht man vergeblich.
  • Nach dem Ablehnen werden Cookies beim nächsten Seitenwechsel doch gesetzt, weil ein Plugin die Auswahl ignoriert.

So prüft checkfrei

Wir werten die Cookies aus, die der Server schon beim ersten Aufruf setzt, noch bevor jemand irgendetwas angeklickt hat. Analyse- oder Werbe-Cookies sind ein Fehler.

Gewicht 3 von 3 im Bereich Datenschutz & Recht.

Häufige Fragen

Brauche ich ein Cookie-Banner, wenn ich nur technisch notwendige Cookies nutze?

Nein. Für unbedingt erforderliche Cookies brauchst du keine Einwilligung und damit kein Banner. In der Datenschutzerklärung erwähnen solltest du sie trotzdem.

Was ist der Unterschied zwischen TTDSG und TDDDG?

Nur der Name. Seit dem 14. Mai 2024 heißt das Gesetz TDDDG, die Cookie-Regel steht weiter in § 25.

Gilt die Einwilligungspflicht auch für den Local Storage?

Ja. § 25 TDDDG betrifft jedes Speichern und Auslesen von Informationen auf dem Gerät, egal mit welcher Technik.

Jetzt deine Seite prüfen

checkfrei prüft Cookies vor der Einwilligung und 68 weitere Punkte in einem Durchgang. Kostenlos und ohne Anmeldung.