Kurz erklärt
Die Regel, dass eine Website Informationen im Gerät des Besuchers nur speichern oder auslesen darf, wenn dieser vorher aktiv zugestimmt hat — außer, das Speichern ist für den Betrieb des gewünschten Dienstes unbedingt erforderlich.
Genauer
Rechtsgrundlage in Deutschland ist § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, früher TTDSG), das die europäische ePrivacy-Richtlinie umsetzt. Es betrifft nicht nur Cookies, sondern jedes Speichern und Auslesen auf dem Endgerät (LocalStorage, Fingerprinting, Tracking-Pixel). Werden dabei zusätzlich personenbezogene Daten verarbeitet, greift zusätzlich die DSGVO.