Cookie-Banner und DSGVO: Was österreichische Websites wirklich brauchen
Brauchst du einen Cookie-Banner? Was § 165 TKG und DSGVO verlangen, welche Cookies erlaubt sind und wie eine datenschutzfreundliche Website aussieht.
Das Wichtigste in Kürze
- In Österreich regelt § 165 Abs. 3 TKG 2021, dass Cookies und ähnliche Technologien grundsätzlich nur mit Einwilligung gesetzt werden dürfen.
- Technisch notwendige Cookies sind ausgenommen – für sie braucht es keine Einwilligung, wohl aber eine Erwähnung in der Datenschutzerklärung.
- Sobald du Analyse-, Marketing- oder externe Dienste mit Cookies einsetzt, brauchst du einen Cookie-Banner mit echter Wahlmöglichkeit.
- „Ablehnen" sollte genauso einfach sein wie „Akzeptieren". Nicht notwendige Cookies dürfen erst nach Zustimmung geladen werden.
- Die datenschutzfreundlichste Lösung: so wenige externe Dienste wie möglich, Schriften lokal einbinden, Statistik ohne Cookies.
Kaum ein Thema sorgt bei Website-Betreibern für so viel Unsicherheit wie der Cookie-Banner. Brauche ich einen? Welche Cookies sind erlaubt? Und was hat die DSGVO damit zu tun? In diesem Artikel erklären wir verständlich, was in Österreich gilt, welche Fehler du vermeiden solltest und wie eine Website aussieht, die möglichst ganz ohne Cookie-Banner auskommt.
Hinweis: Dieser Artikel ist ein Überblick und keine Rechtsberatung. Für deine konkrete Website lohnt sich ein Blick auf die Informationen der Datenschutzbehörde und der Wirtschaftskammer oder eine kurze rechtliche Prüfung.
Was sind Cookies überhaupt?
Cookies sind kleine Textdateien, die eine Website im Browser der Besucher speichert. Sie können nützlich sein, etwa um einen Warenkorb zu merken, oder dazu dienen, das Verhalten von Besuchern über mehrere Websites hinweg zu verfolgen. Rechtlich geht es nicht nur um Cookies im engeren Sinn, sondern um alle Technologien, die Informationen auf dem Gerät speichern oder auslesen, etwa Local Storage oder Pixel.
Die Rechtslage in Österreich: TKG und DSGVO
Zwei Regelwerke spielen zusammen:
§ 165 Abs. 3 TKG 2021
Das Telekommunikationsgesetz setzt die europäische ePrivacy-Richtlinie um. Es legt fest: Informationen dürfen auf dem Endgerät eines Nutzers grundsätzlich nur gespeichert oder ausgelesen werden, wenn der Nutzer vorher eingewilligt hat. Ausgenommen sind Cookies, die technisch notwendig sind, damit ein vom Nutzer ausdrücklich gewünschter Dienst funktioniert.
Die DSGVO
Die Datenschutz-Grundverordnung regelt, wie personenbezogene Daten verarbeitet werden dürfen. Viele Cookies enthalten Kennungen, die einer Person zugeordnet werden können – damit greift die DSGVO. Sie verlangt eine Rechtsgrundlage, Transparenz in der Datenschutzerklärung und die Wahrung der Betroffenenrechte.
Welche Cookies sind erlaubt – und welche brauchen Zustimmung?
Ohne Einwilligung erlaubt (technisch notwendig):
- Warenkorb in einem Online-Shop
- Login-Sitzung
- Speicherung der Cookie-Auswahl
- Sicherheitsfunktionen, etwa zum Schutz vor Missbrauch
Nur mit Einwilligung:
- Statistik und Analyse mit Cookies, etwa Google Analytics
- Marketing- und Retargeting-Pixel, etwa von Meta oder Google Ads
- eingebettete Videos, Karten oder Social-Media-Inhalte, die Cookies setzen
- Chat-Widgets und andere Drittanbieter mit Tracking
Faustregel: Alles, was nicht für eine vom Besucher gewünschte Funktion nötig ist, braucht eine Einwilligung – und darf erst nach dieser Einwilligung geladen werden.
So sieht ein rechtskonformer Cookie-Banner aus
Datenschutzbehörden in Europa haben in den letzten Jahren klare Erwartungen formuliert. Ein guter Cookie-Banner:
- erscheint beim ersten Besuch, bevor nicht notwendige Cookies gesetzt werden
- bietet auf der ersten Ebene „Akzeptieren" und „Ablehnen" gleichwertig an
- erklärt in einfacher Sprache, wofür Cookies verwendet werden
- ermöglicht eine Auswahl nach Kategorien, etwa Statistik und Marketing
- hat keine vorausgewählten Häkchen für nicht notwendige Kategorien
- verlinkt auf Datenschutzerklärung und Impressum
- lässt sich jederzeit wieder aufrufen, um die Auswahl zu ändern
- speichert die Einwilligung nachvollziehbar
Die häufigsten Fehler bei Cookie-Bannern
- Tracking startet sofort, bevor der Besucher eine Wahl getroffen hat.
- Kein Ablehnen-Button auf der ersten Ebene, nur „Einstellungen".
- Farbtricks: Ein knallbunter „Akzeptieren"-Button neben einem kaum sichtbaren „Ablehnen"-Link.
- Vorausgewählte Kategorien für Statistik und Marketing.
- Banner ohne Funktion: Der Banner fragt zwar, setzt aber trotzdem alle Cookies.
- Fehlende Widerrufsmöglichkeit: Besucher können ihre Wahl später nicht mehr ändern.
- Datenschutzerklärung passt nicht zu den tatsächlich eingesetzten Diensten.
Die versteckten Cookie-Quellen auf vielen Websites
Viele Betreiber wissen gar nicht, welche Dienste ihre Website lädt. Häufige Kandidaten:
- Google Fonts, die direkt von Google-Servern geladen werden. In Österreich gab es 2022 eine Welle von Abmahnschreiben genau deswegen. Die Lösung: Schriften lokal auf dem eigenen Server einbinden.
- Eingebettete YouTube-Videos. Der erweiterte Datenschutzmodus reduziert Cookies, eine Zwei-Klick-Lösung ist noch sicherer.
- Google Maps. Statt einer direkt eingebetteten Karte kann ein Vorschaubild mit Klick-zum-Laden verwendet werden.
- Social-Media-Plugins wie Like-Buttons oder eingebettete Feeds
- Chat-Widgets und Bewertungs-Widgets
Praxis-Tipp: Öffne deine Website in einem privaten Browserfenster und sieh in den Entwicklerwerkzeugen nach, welche Cookies und externen Verbindungen beim ersten Laden entstehen. Was dort ohne Zustimmung auftaucht, muss geprüft werden.
Google Analytics in Österreich
Die österreichische Datenschutzbehörde hat Anfang 2022 in einer viel beachteten Entscheidung den Einsatz von Google Analytics wegen der Datenübermittlung in die USA beanstandet. Seit dem EU-US Data Privacy Framework von 2023 ist die Lage für zertifizierte US-Anbieter entspannter. Eine Einwilligung der Besucher und eine korrekte Datenschutzerklärung bleiben aber Pflicht.
Für viele kleine Betriebe ist die Frage ohnehin: Brauche ich ein umfangreiches Analyse-Tool überhaupt? Oft reichen einfache Kennzahlen – Besucher, Herkunft, Anfragen –, die sich auch mit datenschutzfreundlichen, cookielosen Statistik-Lösungen erheben lassen.
Die Datenschutzerklärung: das zweite Pflichtdokument
Unabhängig vom Cookie-Banner braucht jede Website eine Datenschutzerklärung. Sie beschreibt unter anderem:
- wer für die Datenverarbeitung verantwortlich ist
- welche Daten erhoben werden, etwa über Formulare, Server-Logfiles oder Cookies
- zu welchen Zwecken und auf welcher Rechtsgrundlage
- welche Dienstleister beteiligt sind, etwa Hosting, Formulare, Terminbuchung, Zahlungsanbieter
- wie lange Daten gespeichert werden
- welche Rechte Betroffene haben und wie sie sich an die Datenschutzbehörde wenden können
Die Datenschutzerklärung muss zu deiner Website passen. Ein kopierter Text, der Dienste nennt, die du gar nicht nutzt – oder Dienste vergisst, die du nutzt –, ist ein häufiger Fehler.
Kontaktformulare und DSGVO
Auch ein einfaches Kontaktformular verarbeitet personenbezogene Daten. Achte darauf:
- nur Daten abfragen, die du wirklich brauchst
- in der Datenschutzerklärung erklären, was mit den Anfragen passiert
- Daten verschlüsselt übertragen (SSL)
- Spam-Schutz einsetzen, der selbst datenschutzfreundlich ist
- Anfragen nicht länger speichern als nötig
So kommst du (fast) ohne Cookie-Banner aus
Die eleganteste Lösung ist, gar keinen Banner zu brauchen. Das gelingt, wenn deine Website:
- Schriften lokal einbindet
- Statistik ohne Cookies erhebt
- Videos und Karten erst nach Klick lädt
- auf Marketing-Pixel verzichtet oder sie nur mit Einwilligung lädt
- keine unnötigen Drittanbieter-Widgets verwendet
Das ist nicht nur rechtlich entspannter, sondern macht die Website auch schneller und angenehmer für Besucher.
Checkliste: Cookie-Banner und Datenschutz
- Alle eingesetzten Dienste und Cookies aufgelistet
- Nicht notwendige Cookies laden erst nach Einwilligung
- „Akzeptieren" und „Ablehnen" gleichwertig auf der ersten Ebene
- Keine vorausgewählten Kategorien
- Auswahl jederzeit änderbar
- Schriften lokal eingebunden
- Videos und Karten mit Klick-zum-Laden oder Einwilligung
- Datenschutzerklärung passt zu den tatsächlichen Diensten
- Formulare verschlüsselt und mit datenschutzfreundlichem Spam-Schutz
Beispiel: Welche Dienste eine typische kleine Website nutzt
Um das Thema greifbar zu machen, sieh dir die Dienste an, die auf der Website eines kleinen Dienstleisters häufig im Einsatz sind:
- Hosting: speichert die Website und verarbeitet technische Daten wie IP-Adressen in Server-Logfiles
- Kontaktformular: verarbeitet Name, E-Mail und Nachricht
- Terminbuchung: ein externer Kalenderdienst, über den Kunden Termine buchen
- Zahlungsanbieter: bei Online-Bezahlung
- Videos: etwa ein eingebettetes Erklärvideo
- Statistik: Besucherzahlen und Herkunft
- Schutzdienste: etwa ein Content Delivery Network gegen Angriffe und ein Spam-Schutz für Formulare
Jeder dieser Dienste muss in der Datenschutzerklärung genannt werden. Nur für die, die nicht notwendige Cookies setzen oder Daten zu Werbezwecken verarbeiten, braucht es zusätzlich eine Einwilligung über den Cookie-Banner.
Auftragsverarbeitung: Verträge mit Dienstleistern
Wenn ein Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet – etwa dein Hosting-Anbieter oder ein Formular-Dienst –, brauchst du nach der DSGVO einen Auftragsverarbeitungsvertrag. Viele große Anbieter stellen ihn standardmäßig in ihren Bedingungen bereit. Prüfe, ob du für alle wichtigen Dienste einen solchen Vertrag hast, und lege ihn zu deinen Unterlagen.
Fazit: Weniger ist mehr
Ein Cookie-Banner ist nur nötig, wenn deine Website nicht notwendige Cookies setzt – und dann muss er echte Wahlfreiheit bieten. Der beste Weg ist, von Anfang an datenschutzfreundlich zu bauen: wenige externe Dienste, lokale Schriften, Statistik ohne Tracking.
So bauen wir bei webkrft: Jede Website ist DSGVO-konform, läuft auf Servern in der EU, ist mit Cloudflare abgesichert und hat Spam-Schutz für Formulare. Deine Anfragen und Zahlen siehst du jederzeit in deinem eigenen Dashboard. Erfahre hier, wie webkrft funktioniert.
Häufige Fragen zum Thema
Nein. Ein Cookie-Banner ist nur nötig, wenn deine Website Cookies oder ähnliche Technologien einsetzt, die nicht technisch notwendig sind, etwa für Analyse, Marketing oder eingebettete Dienste. Eine Website ohne solche Cookies braucht keinen Banner, aber trotzdem eine Datenschutzerklärung.
Technisch notwendig sind Cookies, ohne die eine vom Nutzer gewünschte Funktion nicht funktioniert, etwa ein Warenkorb, ein Login oder das Speichern der Cookie-Auswahl selbst. Statistik- und Marketing-Cookies zählen nicht dazu.
Grundsätzlich ja, aber nur mit vorheriger Einwilligung der Besucher, korrekter Information in der Datenschutzerklärung und datenschutzfreundlichen Einstellungen. Für viele kleine Betriebe sind cookielose Statistik-Lösungen eine einfachere Alternative.
Datenschutzbehörden betonen, dass die Ablehnung so einfach sein muss wie die Zustimmung. Ein gut sichtbarer „Ablehnen"-Button auf der ersten Ebene des Banners ist deshalb heute Standard.
Für Verstöße gegen § 165 TKG ist grundsätzlich die Fernmeldebehörde zuständig. Werden dabei personenbezogene Daten verarbeitet, ist auch die Datenschutzbehörde zuständig. Dazu kommen Beschwerden von Betroffenen und Datenschutzorganisationen.
webkrft
Deine Profi-Website in 24 Stunden.
Modernes KI-Design plus das Know-how einer ausgezeichneten Agentur: optimiert für Google und ChatGPT, mit fixem Ansprechpartner und 14 Tagen Geld-zurück-Garantie. Schon ab 490 €.