TDDDG statt TTDSG: Cookies auf der Firmenwebsite prüfen
TDDDG statt TTDSG: Wann braucht die Firmenwebsite eine Cookie-Einwilligung, welche zwei Ausnahmen gelten und wie prüfen Sie jeden Zweck einzeln?

Kurzantwort: Seit dem 14. Mai 2024 heißt das Gesetz TDDDG statt TTDSG; § 25 blieb inhaltlich unverändert 2,3. Vor dem Speichern oder Auslesen am Endgerät braucht die Firmenwebsite grundsätzlich eine informierte Einwilligung 2. Ausnahmen gelten für die Nachrichtenübertragung und unbedingt erforderliche, ausdrücklich gewünschte digitale Dienste 2. Bei Mehrzweck-Cookies zählt jeder Zweck einzeln 3.
Zusammenfassung als Mindmap
TDDDG statt TTDSG: Cookies auf der Firmenwebsite prüfen │ ├─ Vorgang erkennen │ ├─ Speichern auf dem Endgerät zählt │ ├─ Auslesen vorhandener Daten zählt ebenso │ └─ Der technische Name entscheidet nicht │ ├─ Ausnahme prüfen │ ├─ Alleinige Nachrichtenübertragung │ ├─ Unbedingt nötiger gewünschter Dienst │ └─ Bei Mehrzweck-Cookies zählt jeder Zweck │ └─ Entscheidung belegen ├─ Sonst Einwilligung vor dem Vorgang ├─ Klar und umfassend informieren └─ Anzeige mit tatsächlichem Zugriff abgleichen
TDDDG statt TTDSG: Was gilt jetzt?
Für die Firmenwebsite ist die praktische Frage einfach zu formulieren: Was wird auf dem Gerät des Besuchers gespeichert oder von dort ausgelesen, und wofür? Seit dem 14. Mai 2024 heißt das Gesetz Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, abgekürzt TDDDG; „Telemedien“ wurde zu „digitalen Diensten“, während § 25 inhaltlich der Vorgängernorm des TTDSG entspricht 2,3. Eine ältere interne Tabelle braucht daher eine aktualisierte Bezeichnung, keine erfundene neue Cookie-Regel.
§ 1 Abs. 1 Nr. 7 TDDDG beschreibt den Bereich ausdrücklich als Schutz der Privatsphäre bei Endeinrichtungen. Er umfasst Anforderungen an das Speichern von Informationen in der Endeinrichtung des Endnutzers und den Zugriff auf Informationen, die dort schon gespeichert sind. Für die Erstprüfung ist also nicht entscheidend, ob das Team eine Technik intern als „Cookie“, „Pixel“ oder anders bezeichnet. Entscheidend ist, ob der beschriebene Speicher- oder Zugriffsvorgang stattfindet 1.
Dem Gesetz unterliegen Unternehmen und Personen, die in seinem Geltungsbereich niedergelassen sind, dort Dienste erbringen, daran mitwirken oder Waren auf dem Markt bereitstellen 1. Die DSK stellt klar, dass der Schutz nicht auf Websites und Apps beschränkt ist, auch wenn diese die häufigsten Fälle sind 3.
Eine Zahnarztpraxis kann diese Frage beim eigenen Webauftritt konkret stellen: Welche Funktion wird beim ersten Seitenaufruf ausgelöst, welche erst nach einer Handlung des Besuchers, und welche greift auf Informationen im Browser zu? Das ist der erste Schritt. Diese Bestandsfrage ordnet die Technik. Erst danach folgt die rechtliche Entscheidung anhand von § 25. Eine reine Liste von Dienstnamen ersetzt die Prüfung der einzelnen Vorgänge nicht 1,2.
| Erstfrage | Zu erfassender Vorgang | Bezug zum TDDDG |
|---|---|---|
| Schreibt die Website etwas auf das Gerät? | Speicherung einer Information | § 25 Abs. 1 nennt diesen Vorgang. |
| Liest sie etwas vom Gerät? | Zugriff auf schon gespeicherte Information | § 25 Abs. 1 nennt auch diesen Vorgang. |
| Hat ein Vorgang mehrere Ziele? | Jeder einzelne Zweck | Die DSK prüft die Ausnahme je Zweck. |
§ 25 TDDDG und die Einwilligung
§ 25 Abs. 1 TDDDG beginnt mit der Grundregel. Speichern oder Auslesen ist nur zulässig, wenn der Endnutzer auf Grundlage klarer und umfassender Informationen eingewilligt hat. Das betrifft den Vorgang am Endgerät. Wer nur auf den Namen eines Dienstes zeigt, erklärt dem Besucher noch nicht, weshalb dieser Vorgang stattfindet. Die Information muss die Entscheidung über den betreffenden Speicher- oder Zugriffsvorgang tragen 2.
Für eine Praxiswebsite bedeutet das nicht, dass jedes sichtbare Element schon eine Einwilligungsabfrage braucht. Zuerst muss geklärt werden, ob es überhaupt einen von § 25 erfassten Vorgang gibt. Dann ist zu prüfen, ob eine der beiden gesetzlichen Ausnahmen greift. Wenn nicht, steht die Einwilligung vor dem Vorgang. Diese Reihenfolge verhindert, dass das Team erst einen allgemeinen Banner entwirft und danach versucht, sämtliche eingesetzten Dienste nachträglich darunter zu sortieren 2.
Die DSK stellt den Zeitpunkt ausdrücklich klar: Bei einem einwilligungsbedürftigen Zugriff muss die Einwilligung bereits erteilt sein, bevor die Website auf das Endgerät zugreift. Ein Cookie beim ersten Seitenaufruf zu setzen und erst danach um Einwilligung zu bitten, genügt nicht 3. Die Praxis muss deshalb die tatsächliche technische Auslösung mit der angezeigten Entscheidung vergleichen.
Zwei Ausnahmen für Cookies
§ 25 Abs. 2 TDDDG nennt zwei Fälle, in denen die Einwilligung nach Absatz 1 nicht erforderlich ist. Der erste betrifft die alleinige Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz. Der zweite betrifft einen digitalen Dienst, den der Endnutzer ausdrücklich gewünscht hat: Das Speichern oder Auslesen muss dafür unbedingt erforderlich sein. „Hilfreich“ und „unbedingt erforderlich“ sind nicht dasselbe. Genau diese Verbindung zählt 2.
| Ausnahme | Frage für den konkreten Vorgang | Grenze |
|---|---|---|
| § 25 Abs. 2 Nr. 1 | Dient er allein der Nachrichtenübertragung? | Ein zusätzlicher Zweck ist damit nicht beschrieben. |
| § 25 Abs. 2 Nr. 2 | Ist er für den ausdrücklich gewünschten Dienst unbedingt erforderlich? | Der Wunsch und die Erforderlichkeit müssen zusammenpassen. |
Die zweite Ausnahme lässt sich nicht allein aus dem Etikett „notwendig“ im Banner ableiten. Das Team muss beschreiben können, welcher Dienst ausdrücklich gewünscht wurde und warum der konkrete Speicher- oder Zugriffsschritt für ihn unbedingt erforderlich ist. Eine Funktion, die die Praxis gern hätte, ist damit noch nicht automatisch Teil des Nutzerwunsches. Umgekehrt muss bei einem wirklich erforderlichen Vorgang die Ausnahme am tatsächlichen Zweck erläutert werden 2.
Bei der Praxiswebsite kann eine vom Besucher gewählte Sprache als nicht identifizierende Angabe wie „language: de“ gespeichert werden; die DSK nennt dies als Beispiel. Dient derselbe Eintrag zusätzlich einer Auswertung, muss dieser zweite Zweck eigenständig geprüft werden. Die gewünschte Sprache macht die Auswertung nicht automatisch unbedingt erforderlich 3.
Jeder Zweck eines Cookies zählt
Die Datenschutzkonferenz (DSK) erklärt in ihrer Orientierungshilfe, dass die Ausnahme des § 25 Abs. 2 Nr. 2 bei einem Mehrzweck-Cookie nur greift, wenn sie für jeden einzelnen Zweck vorliegt. Das ist die entscheidende Korrektur für gemischte Dienste. Ein Vorgang kann eine erwünschte Funktion unterstützen und zugleich noch einem anderen Ziel dienen. Der erste Zweck verleiht dem zweiten keine eigene Ausnahme 3.
Die Praxis braucht dafür eine Zweckliste statt einer bloßen Cookie-Liste. In der ersten Spalte steht der technische Speicher- oder Zugriffsvorgang; darunter werden die Zwecke getrennt. Für jeden Zweck folgt die Frage, ob die Übertragungsausnahme oder die Ausnahme für den ausdrücklich gewünschten Dienst einschlägig sein kann. Bleibt für einen Zweck keine Ausnahme, ist die Einwilligungsfrage nach Absatz 1 für ihn gesondert zu beantworten 2,3.
Gerade bei einem Drittdienst ist die interne Beschreibung „für die Website nötig“ zu ungenau. Sie sagt weder, welcher Dienst vom Endnutzer gewünscht wurde, noch, weshalb jeder Zweck des Zugriffs unbedingt erforderlich wäre. Das Team sollte vom tatsächlichen Verhalten des Dienstes ausgehen. Eine Einstellung im Verwaltungspanel ist nur ein Hinweis; sie ersetzt die Beobachtung nicht, weil der tatsächliche Vorgang auf dem Gerät und die einzeln verfolgten Zwecke für die Ausnahme entscheidend sind. Das ist eine Arbeitsmethode, keine zusätzliche gesetzliche Ausnahme 2,3.
Cookie-Banner: Inhalt und Nachweis
Die rechtliche Mindestfrage für eine Einwilligung lautet nach § 25 Abs. 1, ob sie auf klaren und umfassenden Informationen beruht. Die Website muss deshalb ihren tatsächlichen Speicher- und Zugriffsvorgang verständlich beschreiben. Bei mehreren Zwecken muss die Erklärung die Unterschiede sichtbar machen; andernfalls kann der Nutzer kaum erkennen, worüber er entscheidet. Die DSK-Regel für Mehrzweck-Cookies verstärkt dieses Erfordernis der getrennten Betrachtung 2,3.
Nach der DSK muss das Banner erkennen lassen 3:
- wer auf das Endgerät zugreift
- in welcher Form
- zu welchem Zweck
- welche Funktionsdauer die Cookies haben
- ob Dritte Zugriff erhalten können
§ 25 verweist für Information und Einwilligung auf die DSGVO 2. Die DSK verlangt gleichwertige Handlungsmöglichkeiten für Zustimmung und Ablehnung; ein prominenter Zustimmungsweg bei versteckter Ablehnung genügt regelmäßig nicht 3.
Was die Website dokumentieren muss
Für den Nachweis beschreibt die DSK konkrete Unterlagen: welche Prozesse zur Einholung der Einwilligung eingerichtet wurden, wie Entscheidungen gespeichert und ausgelesen werden, wie die technischen Abläufe funktionieren und welche Informationen zum Zeitpunkt der Einwilligung angezeigt wurden. Auch überholte Banner-Texte und Konfigurationen sollten als Beleg erhalten bleiben. Eine feste Aufbewahrungsfrist nennt die Orientierungshilfe hier nicht 3.
Cookies und Drittdienste prüfen
Beginnen Sie mit einer Beobachtung der Website aus Sicht eines neuen Besuchers. Notieren Sie, welche Vorgänge vor einer Entscheidung stattfinden und welche erst danach. Wiederholen Sie die Beobachtung für die Funktionen, die der Besucher ausdrücklich aufruft. Erfassen Sie dabei auch die eingebundenen Drittdienste. Diese Methode prüft den tatsächlichen Speicher- und Zugriffsvorgang, auf den § 25 abstellt 2.
Ordnen Sie dann jedem beobachteten Vorgang die Zwecke aus der Zweckliste zu.
Zum Schluss vergleichen Sie die Zweckliste mit der sichtbaren Erklärung und der technischen Auslösung. Nach Änderungen an Code, Drittdiensten oder Banner-Konfigurationen ist ein neuer Blick sachgerecht. Wer entgegen § 25 Abs. 1 Informationen speichert oder ausliest, riskiert nach § 28 TDDDG eine Geldbuße bis 300.000 Euro 2. Für digitale Dienste bleibt die Aufsicht der nach Landesrecht zuständigen Datenschutzbehörden unberührt 1.
In Worten verzweigt der Baum so: Gibt es keinen Speicher- oder Zugriffsvorgang, greift diese Prüfung nicht. Andernfalls folgt die Übertragungsausnahme, dann die Prüfung, ob jeder Zweck für den gewünschten Dienst unbedingt erforderlich ist. Trägt keine Ausnahme, ist vor dem Vorgang eine Einwilligung nötig 2,3.
Wo diese Prüfung nicht reicht
Die Einbindung von Drittinhalten auf Webseiten ist regelmäßig mit der Offenlegung personenbezogener Daten an Betreiber des jeweiligen Drittservers verbunden. Für diese Verarbeitung braucht es eine Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO. Die DSK nennt Werbeanzeigen, Schriftarten, Skripte, Stadtpläne, Videos, Fotos und Social-Media-Inhalte als typische Beispiele 3.
Nächste Schritte
Erstellen Sie für die Firmenwebsite eine Liste der Speicher- und Zugriffsvorgänge, trennen Sie deren Zwecke und dokumentieren Sie die Prüfung der beiden Ausnahmen. Vergleichen Sie diese Liste mit der sichtbaren Einwilligungsinformation und der technischen Auslösung. Für Mehrzweck-Cookies darf die Entscheidung erst stehen, wenn jeder Zweck einzeln bewertet ist 2,3.
Wenn die Website personenbezogene Daten über weitere Beteiligte verarbeitet, hilft der Artikel zur Rollenverteilung zwischen Verantwortlichem und Auftragsverarbeiter bei einer anderen Frage. Der Beitrag zum AV-Vertrag behandelt vertragliche Rollen. Für grenzüberschreitende Reichweite lesen Sie die Anwendbarkeit der DSGVO außerhalb der EU. Die KI-Governance ist nochmals ein eigenes Thema.
Häufig gestellte Fragen
Heißt das Cookie-Gesetz noch TTDSG oder jetzt TDDDG?
Braucht jedes Cookie nach § 25 TDDDG eine Einwilligung?
Wann ist ein Cookie auf der Website unbedingt erforderlich?
Reicht ein einziger Eintrag für ein Mehrzweck-Cookie?
Was muss ein Cookie-Banner nach dem TDDDG erklären und dokumentieren?
Quellen
- 1.TDDDG - Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten — Gesetze im Internet · 2026
- 2.TDDDG - Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten — Gesetze im Internet · 2026
- 3.Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste) — Datenschutzkonferenz · 2024
Wie sähe diese Analyse für Ihr Unternehmen aus?
Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.
Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.