Cookie-Einwilligung (TDDDG)
Kurz: Die Regel, dass eine Website Informationen im Gerät des Besuchers nur speichern oder auslesen darf, wenn dieser vorher aktiv zugestimmt hat — außer, das Speichern ist für den Betrieb des gewünschten Dienstes unbedingt erforderlich.
Genauer: Rechtsgrundlage in Deutschland ist § 25 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, früher TTDSG), das die europäische ePrivacy-Richtlinie umsetzt. Es betrifft nicht nur Cookies, sondern jedes Speichern und Auslesen auf dem Endgerät (LocalStorage, Fingerprinting, Tracking-Pixel). Werden dabei zusätzlich personenbezogene Daten verarbeitet, greift zusätzlich die DSGVO.
Kontext bei uns: Emzett unterscheidet Kategorien. „Notwendig“ (Login-Sitzung, Warenkorb, Sicherheit, Einwilligungs-Cookie selbst) braucht keine Zustimmung. „Statistik“ und „Medien“ (eingebettete Videos) sind aus, bis der Besucher im Cookie-Banner zustimmt; die Wahl lässt sich jederzeit über „Cookie-Einstellungen“ im Footer ändern.
Im Detail
Keine Rechtsberatung, sondern eine technische/allgemeine Einordnung.
Was als „unbedingt erforderlich“ gilt
Die Ausnahme ist eng: Ein Cookie muss technisch nötig sein, damit der vom Nutzer ausdrücklich gewünschte Dienst überhaupt funktioniert (z. B. Login-Sitzung, Warenkorb, Lastverteilung, Sicherheitsfunktionen). „Praktisch“ oder „wirtschaftlich sinnvoll“ reicht nicht — Reichweitenmessung und Werbe-Cookies brauchen deshalb Zustimmung.
Was eine gültige Einwilligung ausmacht
- Aktiv: vorangekreuzte Kästchen oder „Weitersurfen = Zustimmung“ gelten nicht.
- Informiert: vorher erklären, wer was wozu und wie lange speichert.
- Freiwillig und gleichwertig: „Ablehnen“ muss so leicht erreichbar sein wie „Akzeptieren“.
- Widerrufbar: Der Widerruf muss so einfach sein wie die Zustimmung.
- Nachweisbar: Man muss belegen können, dass zugestimmt wurde (bei uns: das Einwilligungs-Cookie mit Version und Auswahl).
Technische Umsetzung
Das Wichtigste ist, Skripte gar nicht erst zu laden, bevor die Zustimmung vorliegt — ein Skript, das erst nach dem Laden „pausiert“, hat schon Daten übertragen. Eingebettete Inhalte von Drittanbietern (Videos, Karten) senden die IP-Adresse des Besuchers an den Anbieter; deshalb werden sie hinter einer Zwei-Klick-Lösung geladen oder ersetzt.
Siehe auch: Cookies, DSGVO, Personenbezogene Daten, Impressumspflicht (§ 5 TMG)