Wenn Ihre Website Google Analytics verwendet, Werbung einblendet, YouTube-Videos einbettet oder einen Social-Share-Button betreibt, setzt sie Cookies – und in den meisten Teilen der Welt sind Sie gesetzlich verpflichtet, Ihre Nutzer darüber zu informieren. Das Erstellen einer Cookie-Richtlinie erfordert keinen Anwalt oder Wochen Arbeit. Dieser Leitfaden erklärt, was eine Cookie-Richtlinie ist, welche Gesetze sie verlangen, was sie genau enthalten muss und wie Sie mit einem kostenlosen Online-Tool in Minuten eine konforme Richtlinie erstellen.
Was ist eine Cookie-Richtlinie?
Eine Cookie-Richtlinie ist ein Rechtsdokument, das auf Ihrer Website veröffentlicht wird und erklärt, welche Cookies Ihre Website setzt, warum sie sie setzt, wer sie platziert (Ihr eigener Server oder Drittanbieterdienste) und wie lange sie bestehen. Sie teilt den Nutzern auch mit, wie sie nicht notwendige Cookies kontrollieren oder ablehnen können. Betrachten Sie sie als die Transparenzoffenlegung für die unsichtbare Tracking-Schicht Ihrer Website.
Was zählt als Cookie?
Die rechtliche Definition von „Cookie" in den meisten Datenschutzgesetzen ist umfassender als nur HTTP-Cookies. Sie umfasst alle Technologien, die Informationen auf dem Gerät eines Nutzers speichern oder darauf zugreifen: herkömmliche Cookies, lokaler Speicher, Sitzungsspeicher, Web-Beacons, Tracking-Pixel, Fingerprinting-Skripte und browserbasierte Kennungen. Wenn ein eingebettetes Analyse- oder Werbeskript eines Drittanbieters eine dieser Dinge tut – sogar passiv – muss es in Ihrer Cookie-Richtlinie offengelegt werden.
Die vier Standard-Cookie-Kategorien
- Unbedingt erforderlich – Sitzungsverwaltung, Warenkörbe, Login-Authentifizierung. Keine Zustimmung erforderlich; kann nicht abgelehnt werden.
- Funktional – gespeicherte Einstellungen, Sprachwahl, Barrierefreiheits-Optionen. Zustimmung in den meisten EU-Auslegungen erforderlich.
- Analyse – Google Analytics, Matomo, Hotjar, Microsoft Clarity. Zustimmung vor dem Setzen laut DSGVO erforderlich.
- Werbung – Google Ads, Facebook Pixel, programmatische Werbenetzwerke, Affiliate-Tracking-Pixel. Höchste Zustimmungsschwelle.
Note
Brauchen Sie gesetzlich eine Cookie-Richtlinie?
Ob Sie gesetzlich eine Cookie-Richtlinie benötigen, hängt davon ab, welche Cookies Sie verwenden und wo sich Ihre Nutzer befinden. Die meisten Websites mit globalem Publikum brauchen eine unter mindestens einer Rechtsordnung. Das Verständnis der wichtigsten Regulierungen hilft Ihnen, das Detailniveau Ihrer Richtlinie zu kalibrieren.
DSGVO und die ePrivacy-Richtlinie (EU/EWR/Großbritannien)
Die EU-Datenschutz-Grundverordnung (DSGVO) und die ePrivacy-Richtlinie (oft als EU-Cookie-Gesetz bezeichnet) verlangen gemeinsam von Websites: jedes verwendete Cookie und jede Tracking-Technologie offenzulegen, ausdrückliche vorherige Zustimmung für nicht notwendige Cookies einzuholen, den Nutzern zu erlauben, die Zustimmung genauso einfach zu widerrufen, wie sie erteilt wurde, und die Rechtsgrundlage für jede Verarbeitungsaktivität zu dokumentieren. Die PECR Großbritanniens (Privacy and Electronic Communications Regulations) spiegelt die ePrivacy-Richtlinie nach dem Brexit wider. DSGVO-Bußgelder bei Nichteinhaltung können 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes erreichen.
CCPA (Kalifornien, USA)
Der California Consumer Privacy Act verlangt von Unternehmen, die bestimmte Größen- oder Umsatzschwellen überschreiten, die Offenlegung der erhobenen personenbezogenen Daten (einschließlich über Cookies), die Bereitstellung eines Links „Meine personenbezogenen Daten nicht verkaufen" bei Datenverkäufen und die Beachtung von Opt-out-Anfragen. Die CPRA (California Privacy Rights Act, 2023) hat diese Anforderungen erweitert. Auch kleinere Websites, die die CCPA-Schwellen nicht erreichen, übernehmen häufig Kalifornien-freundliche Formulierungen, da viele Werbenetzwerke dies verlangen.
Das Speichern von oder der Zugriff auf Informationen auf dem Endgerät eines Nutzers erfordert dessen vorherige informierte Zustimmung – es sei denn, das Speichern oder der Zugriff ist für einen vom Nutzer ausdrücklich angeforderten Dienst unbedingt erforderlich.
| Regulierung | Region | Zustimmung erforderlich? | Richtlinie erforderlich? |
|---|---|---|---|
| DSGVO + ePrivacy-Richtlinie | EU/EWR | ✓ Vorherige Zustimmung für nicht notwendige | ✓ Ja |
| PECR | Großbritannien | ✓ Vorherige Zustimmung für nicht notwendige | ✓ Ja |
| CCPA / CPRA | Kalifornien, USA | ✗ Opt-out-Modell | ✓ Ja (über Schwellen) |
| LGPD | Brasilien | ✓ Zustimmung für sensible Daten | ✓ Ja |
| PIPEDA | Kanada | ✗ Implizite Zustimmung akzeptabel | ✓ Empfohlen |
| Kein spezifisches Gesetz | Sonstige | ✗ Gesetzlich nicht verlangt | ✓ Bewährte Praxis |
Warning
Was gehört in eine Cookie-Richtlinie
Eine rechtlich ausreichende Cookie-Richtlinie enthält mehrere spezifische Elemente. Vage Aussagen wie „wir verwenden Cookies, um Ihr Erlebnis zu verbessern" genügen nicht den DSGVO-Anforderungen. Aufsichtsbehörden erwarten konkrete, spezifische Offenlegungen für jede Cookie-Kategorie, die Ihre Website verwendet.
Erforderliche Elemente laut DSGVO
- Cookie-Inventar – eine Liste mit dem Namen jedes Cookies, seinem Zweck, wer es setzt und seiner Ablaufdauer
- Cookie-Kategorien – klar unterscheiden zwischen unbedingt erforderlichen, funktionalen, Analyse- und Werbe-Cookies
- Namen von Drittanbietern – jeden Drittanbieter nennen, dessen Skripte oder Pixel Sie laden (Google Analytics, Facebook, YouTube usw.)
- Zustimmungsmechanismus – wie Nutzer nicht notwendige Cookies annehmen oder ablehnen und die Zustimmung später widerrufen können
- Rechtsgrundlage – die Rechtsgrundlage für jede Verarbeitungsaktivität (Zustimmung, berechtigtes Interesse usw.)
- Kontaktdaten – wie Nutzer Datenschutzanfragen oder Fragen zu Ihrer Cookie-Nutzung einreichen können
- Datum der letzten Aktualisierung – wann die Richtlinie zuletzt geprüft und aktualisiert wurde
Zusätzliche Elemente für die CCPA
Kalifornische Bewohner haben das Recht zu wissen, welche personenbezogenen Daten erhoben, verkauft oder offengelegt werden. Wenn Ihre Analyse- oder Werbe-Cookies den Verkauf von Daten an Dritte beinhalten, muss Ihre Cookie-Richtlinie (oder ein verlinkter Abschnitt der Datenschutzerklärung) einen deutlich zugänglichen Link „Meine personenbezogenen Daten nicht verkaufen oder weitergeben" enthalten. Der Cookie-Richtlinien-Generator enthält einen CCPA-spezifischen Abschnitt, wenn Sie angeben, kalifornische Nutzer zu bedienen.
Tip
So erstellen Sie eine kostenlose Cookie-Richtlinie
Das Erstellen einer Cookie-Richtlinie von Grund auf dauert mit dem richtigen Werkzeug unter drei Minuten. Die folgenden Schritte verwenden den Aback-Tools-Cookie-Richtlinien-Generator, der eine maßgeschneiderte Ausgabe basierend auf Ihren Website-Details, Cookie-Typen und Rechtsordnungen erzeugt – ohne Registrierung.
Öffnen Sie den Cookie-Richtlinien-Generator
Rufen Sie den Cookie-Richtlinien-Generator auf. Das Formular fragt nach dem Namen Ihrer Website, der URL und einer Kontakt-E-Mail-Adresse für Datenschutzanfragen. Diese Angaben werden in die generierte Richtlinie eingebettet, damit Nutzer wissen, wie sie Sie bei Cookie-Anliegen erreichen.
Wählen Sie Ihre Cookie-Kategorien und Drittanbieterdienste
Geben Sie an, welche Cookie-Kategorien Ihre Website verwendet: unbedingt erforderlich, funktional, Analyse und Werbung. Wählen Sie dann die konkreten Drittanbieterdienste aus, die Sie einbetten – Google Analytics 4, Google Tag Manager, YouTube-Einbettungen, Facebook Pixel, Google Ads und andere. Jeder Dienst wird in der generierten Richtlinie namentlich genannt – genau das verlangt die DSGVO statt generischer Verweise auf „Analyse-Cookies".
Legen Sie Ihre Rechtsordnung und Zustimmungseinstellungen fest
Wählen Sie die Rechtsordnungen, die für Ihr Publikum gelten. EU/EWR fügt DSGVO-spezifische Formulierungen zu vorheriger Zustimmung, Rechtsgrundlagen und Nutzerrechten hinzu. Kalifornien fügt die CCPA-Opt-out-Formulierungen hinzu. Beide zusammen erzeugen eine kombinierte Richtlinie, die die Anforderungen jeder einzelnen erfüllt. Der Generator passt die Formulierung des Zustimmungsmechanismus an den strengsten geltenden Standard an.
Kopieren, prüfen und veröffentlichen Sie die Richtlinie
Kopieren Sie den Text der generierten Richtlinie und veröffentlichen Sie ihn auf einer eigenen Seite Ihrer Website – üblicherweise unter /cookie-policy. Prüfen Sie, ob jeder tatsächlich genutzte Drittanbieterdienst namentlich genannt ist. Verlinken Sie dann die Richtlinienseite aus Ihrem Cookie-Einwilligungsbanner, Ihrer Datenschutzerklärung und Ihrer Website-Fußzeile. Generieren Sie die Richtlinie neu, sobald Sie einen Tracking-Dienst hinzufügen oder entfernen.
Cookie-Richtlinien-Generator
Erstellen Sie in unter drei Minuten eine umfassende, angepasste Cookie-Richtlinie nach DSGVO, ePrivacy und CCPA – kostenlos, ohne Registrierung, läuft in Ihrem Browser.
Die besten kostenlosen Cookie-Richtlinien-Generatoren im Vergleich
Es gibt mehrere kostenlose Cookie-Richtlinien-Generatoren, von einfachen Vorlagen bis zu vollständig angepassten Ausgaben. Die richtige Wahl hängt davon ab, wie viel Anpassung Sie benötigen, ob Sie eine Browser-lokale Verarbeitung wünschen (keine Daten an einen Server) und ob Sie gleichzeitig Begleitdokumente wie eine Datenschutzerklärung oder Allgemeine Geschäftsbedingungen erstellen müssen.
Aback-Tools-Cookie-Richtlinien-Generator
Der Aback-Tools-Cookie-Richtlinien-Generator erstellt eine vollständig angepasste Richtlinie auf Basis Ihrer konkreten Eingaben – Website-Name, Cookie-Kategorien, benannte Drittanbieterdienste und geltende Rechtsordnungen. Er läuft vollständig im Browser, sodass keine Daten an einen Server gesendet werden. Kein Konto, keine E-Mail erforderlich, keine Premium-Stufe. Die Begleiter Datenschutzrichtlinien-Generator und AGB-Generator sind auf derselben Plattform für eine komplette Rechtsdokumente-Suite verfügbar.
TermsFeed (Drittanbieter)
TermsFeed ist ein bekannter Generator für Rechtsdokumente, der eine kostenlose Cookie-Richtlinien-Stufe mit begrenzter Anpassung anbietet. Die kostenlose Version erzeugt eine einfache Vorlage; erweiterte Anpassung und automatische Richtlinien-Updates (bei Gesetzesänderungen) erfordern ein kostenpflichtiges Abonnement. Eine vernünftige Option für Unternehmen, die automatische Update-Benachrichtigungen wünschen, wobei die kostenlose Ausgabe eine manuelle Prüfung gegen Ihr tatsächliches Cookie-Inventar erfordert.
Cookiebot CMP (verwaltete Compliance)
Cookiebot ist eine Cookie-Management-Plattform, die Ihre Website automatisch nach Cookies scannt, ein konformes Banner erzeugt und eine aktuelle Cookie-Erklärung auf einer gehosteten Seite pflegt. Sie ist die umfassendste Option für DSGVO-Konformität, funktioniert aber nach Abonnementmodell und injiziert eigene Skripte in Ihre Website. Für einfache Websites überdimensioniert; die richtige Wahl für Websites mit hohem Verkehr in regulierten Branchen.
| Generator | Angepasste Ausgabe | Browser-lokal | Kostenlose Stufe | Begleitdokumente |
|---|---|---|---|---|
| Aback Tools | ✓ Volle Anpassung | ✓ Ja – kein Upload | ✓ Völlig kostenlos | ✓ Datenschutz + AGB |
| TermsFeed | ✓ Basis-Anpassung | ✗ Serverseitig | ✓ Begrenzt | ✓ Datenschutz + AGB |
| Cookiebot CMP | ✓ Auto-Scan | ✗ Gehosteter Dienst | ✓ Bis zu 50 Seiten | ✗ Nur Banner |
| GetTerms.io | ✓ Gute Anpassung | ✗ Serverseitig | ✓ Begrenzt | ✓ Datenschutz |
| PrivacyPolicies.com | ✓ Moderat | ✗ Serverseitig | ✓ Mit Wasserzeichen | ✓ Datenschutz |
Cookie-Richtlinie vs. Datenschutzerklärung
Viele Website-Betreiber verwechseln Cookie-Richtlinien und Datenschutzerklärungen oder gehen davon aus, dass ein Dokument beide Anforderungen abdeckt. Es sind unterschiedliche Dokumente mit unterschiedlichem Umfang, unterschiedlichen rechtlichen Auslösern und unterschiedlichen Zielgruppen.
Was jedes Dokument abdeckt
Eine Datenschutzerklärung deckt alle personenbezogenen Daten ab, die Ihr Unternehmen erhebt, verarbeitet, speichert und teilt – Kontoinformationen, Kontaktformular-Einsendungen, IP-Adressen, Transaktionsdaten, E-Mail-Marketing-Listen und Cookie-Daten. Sie wird von praktisch jedem Datenschutzgesetz weltweit und von den Nutzungsbedingungen der meisten Drittanbieterdienste verlangt. Eine Cookie-Richtlinie ist ein fokussiertes Dokument speziell über Cookies und ähnliche Tracking-Technologien: was sie sind, wer sie setzt und wie man sie kontrolliert. DSGVO und ePrivacy-Richtlinie behandeln die Cookie-Offenlegung als eigene Anforderung, getrennt von der allgemeinen Datenschutzerklärung.
Können sie kombiniert werden?
Ja. Viele Websites veröffentlichen eine einzige Seite namens „Datenschutz- und Cookie-Richtlinie" oder eine Datenschutzerklärung mit einem eigenen „Cookies"-Abschnitt. Das ist nach der DSGVO akzeptabel, sofern die Cookie-spezifischen Informationen klar gekennzeichnet und vollständig sind. Der Vorteil getrennter Dokumente: Die URL der Cookie-Richtlinie kann direkt aus dem Einwilligungsbanner verlinkt werden – ihre Fokussierung macht sie leichter lesbar für Nutzer, die nur Cookie-Informationen wollen, ohne die gesamte Datenschutzerklärung zu lesen. Der Datenschutzrichtlinien-Generator von Aback Tools erzeugt das Begleitdokument, wenn Sie beide veröffentlichen möchten.
Note
Ihre Cookie-Richtlinie aktuell halten
Eine Cookie-Richtlinie, die einmal veröffentlicht und nie aktualisiert wird, ist ein Compliance-Risiko. Die Cookie- und Tracking-Landschaft verändert sich ständig – neue Analysetools kommen hinzu, Werbepartner wechseln und Regulierungen entwickeln sich weiter. Eine Richtlinie, die Ihre tatsächlichen Praktiken nicht mehr widerspiegelt, ist potenziell schlimmer als gar keine, weil sie Ihre Datenverarbeitung gegenüber Nutzern und Aufsichtsbehörden aktiv falsch darstellt.
Auslöser für eine Aktualisierung
- Hinzufügen eines neuen Analyse- oder Marketing-Tools – jedes neue Skript, das Cookies setzt oder Fingerprinting nutzt, muss in die Richtlinie aufgenommen werden
- Entfernen eines Tools – Tools, die Sie nicht mehr nutzen, sollten aus der Cookie-Liste entfernt werden, um Überdeklaration zu vermeiden
- Ein Drittanbieter ändert Cookie-Namen oder Dauer – z. B. ersetzte Google Analytics 4 Universal Analytics mit anderen Cookie-Namen
- Erschließen eines neuen Marktes – der erstmalige Start in der EU, Großbritannien oder Kalifornien löst neue Compliance-Pflichten aus
- Änderungen der Regulierungsleitung – nationale Datenschutzbehörden veröffentlichen regelmäßig neue Auslegungen bestehender Regeln
So verwalten Sie Updates effizient
Der einfachste Ansatz ist, die Generator-Eingaben (welche Dienste Sie nutzen, welche Rechtsordnungen Sie bedienen) in einem Dokument zu speichern und die Richtlinie bei jedem Auslöser-Ereignis neu zu generieren. Führen Sie den Cookie-Richtlinien-Generator erneut aus, fügen Sie die aktualisierte Ausgabe ein und erhöhen Sie das Datum „zuletzt aktualisiert" auf der Richtlinienseite. Informieren Sie Nutzer über wesentliche Änderungen per Banner oder E-Mail, wenn die Änderung die Verwendung ihrer Daten erheblich betrifft.
Warning
Datenschutzrichtlinien-Generator
Erstellen Sie eine vollständige Datenschutzerklärung mit Datenerhebung, Nutzerrechten, DSGVO- und CCPA-Konformität sowie Offenlegungen von Drittanbieterdiensten – kostenlos, browser-lokal, ohne Registrierung.
Key takeaways
- Eine Cookie-Richtlinie ist in der EU, in Großbritannien und für viele US-Websites eine gesetzliche Anforderung – sie muss jede Cookie-Kategorie offenlegen, jeden Drittanbieterdienst namentlich nennen und erklären, wie Nutzer sie ablehnen können.
- DSGVO und ePrivacy-Richtlinie verlangen vorherige Zustimmung für nicht notwendige Cookies von EU-Nutzern – Offenlegung allein genügt nicht.
- Der Cookie-Richtlinien-Generator erstellt in unter drei Minuten eine angepasste, rechtsordnungsspezifische Richtlinie ohne Registrierung.
- Unbedingt erforderliche Cookies erfordern keine Zustimmung; Analyse-, Funktions- und Werbe-Cookies erfordern laut DSGVO eine ausdrückliche Zustimmung.
- Eine Cookie-Richtlinie und eine Datenschutzerklärung sind unterschiedliche Dokumente mit unterschiedlichem Umfang – beide sind für die DSGVO-Konformität in der Regel erforderlich.
- Aktualisieren Sie Ihre Cookie-Richtlinie jedes Mal, wenn Sie einen Tracking-Dienst von Drittanbietern hinzufügen, entfernen oder ändern – eine veraltete Richtlinie stellt Ihre tatsächlichen Datenpraktiken falsch dar.
- Verlinken Sie Ihre Cookie-Richtlinie direkt aus Ihrem Einwilligungsbanner, Ihrer Datenschutzerklärung und Ihrer Website-Fußzeile für vollständige DSGVO-Konformität mit geschichteten Hinweisen.