Recht & DSGVO

Einwilligungsverwaltung nach TDDDG: Ende der Banner?

Die Einwilligungsverwaltung nach TDDDG soll Cookie-Banner überflüssig machen. Seit Oktober 2025 gibt es den ersten anerkannten Dienst – das musst du wissen.

Dieser Text wurde mit KI erstellt und vor der Veröffentlichung nicht redaktionell geprüft.

Ragnova Team
· 6 Min. Lesezeit
Teilen

Ein Kunde ruft an: „Können wir dieses Cookie-Banner nicht endlich abschaffen? Das nervt jeden Besucher." Wenn du mehrere Kundenseiten betreust, kennst du die Frage – und die Antwort war jahrelang ein resigniertes „Nein, das schreibt das Gesetz vor". Seit Oktober 2025 stimmt diese Antwort nicht mehr ganz. In Deutschland ist der erste offiziell anerkannte Dienst zur Einwilligungsverwaltung am Start, und damit rückt ein Szenario näher, über das seit Jahren geredet wird: die Einwilligung einmal zentral setzen statt auf jeder Seite neu wegklicken.

Für kleine Agenturen ist das mehr als eine juristische Randnotiz. Cookie-Banner sind ein wiederkehrendes Ärgernis in jedem Projekt – rechtlich heikel, gestalterisch störend und ein häufiger Grund für Kundenbeschwerden. Wer versteht, was sich hier gerade bewegt, kann Kunden richtig beraten, statt sie auf ein Versprechen zu vertrösten, das noch nicht eingelöst ist.

Was die Einwilligungsverwaltung nach TDDDG wirklich ändert

Die rechtliche Grundlage steht in § 26 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), das seit 2024 das frühere TTDSG abgelöst hat. Der Paragraf schafft die Möglichkeit sogenannter „anerkannter Dienste zur Einwilligungsverwaltung". Die Idee: Statt auf jeder einzelnen Website erneut über Cookies und Tracking zu entscheiden, hinterlegt die Nutzerin ihre Präferenzen einmal an zentraler Stelle – etwa über eine Browsereinstellung oder ein spezialisiertes Add-on. Websites fragen diese Einstellung dann automatisiert ab.

Die konkreten Anforderungen an solche Dienste regelt die Einwilligungsverwaltungsverordnung (EinwV), die den gesetzlichen Rahmen mit technischen und organisatorischen Vorgaben füllt. Ein Dienst muss unter anderem ein umfassendes Sicherheitskonzept vorlegen, nutzerfreundlich sein, wirtschaftlich unabhängig von den Unternehmen agieren, die vom Tracking profitieren, und die getroffenen Entscheidungen manipulationssicher speichern. Das Konzept ist international nicht neu – Fachleute sprechen von „Personal Information Management Systems" (PIMS). Neu ist, dass es in Deutschland jetzt einen rechtlich verankerten Weg dorthin gibt.

Anders als beim klassischen Consent-Banner steht bei diesem Modell nicht der Website-Betreiber im Zentrum, sondern die Person. Sie entscheidet einmal grundsätzlich – etwa „keine Marketing-Cookies, aber Reichweitenmessung ist okay" – und diese Wahl gilt seitenübergreifend, bis sie sie ändert.

Consenter: der erste anerkannte Dienst – seit Oktober 2025

Lange blieb § 26 TDDDG graue Theorie, weil es schlicht keinen anerkannten Dienst gab. Das hat sich geändert. Laut der Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) wurde am 17. Oktober 2025 mit „Consenter" (Anbieter: Law & Innovation Technology GmbH) der erste Dienst offiziell anerkannt.

Die BfDI übernimmt dabei die Rolle der unabhängigen Prüfstelle. Sie bewertet die Anträge, führt ein öffentliches Register der anerkannten Dienste und kann die Anerkennung wieder entziehen, wenn ein Anbieter die Anforderungen nicht mehr erfüllt. Anbieter müssen jährlich nachweisen, dass sie die Vorgaben weiterhin einhalten. Für die Prüfung gilt in der Regel eine Stellungnahmefrist von vier Wochen, die Gebühren richten sich nach dem Zeitaufwand.

Wie ein anerkannter Dienst funktioniert

Praktisch läuft es so: Die Nutzerin installiert oder aktiviert den Dienst, trifft ihre grundsätzlichen Datenschutz-Entscheidungen und surft dann weiter. Besucht sie eine Website, die den Dienst unterstützt, wird die hinterlegte Einwilligung automatisch übermittelt – ohne dass ein Banner erscheint. Für die Website-Betreiberin bedeutet das: Sie muss ihre Seite technisch so anbinden, dass sie die Signale des Dienstes korrekt ausliest und respektiert. Das ersetzt nicht die saubere datenschutzrechtliche Grundlage, es ändert nur den Weg, auf dem die Einwilligung eingeholt wird.

Wichtig ist dabei die geforderte Unabhängigkeit: Ein anerkannter Dienst darf kein wirtschaftliches Eigeninteresse daran haben, dass Nutzer möglichst viel Tracking zulassen. Er ist Sachwalter der Nutzerentscheidung, nicht Vermittler für die Werbewirtschaft. Genau das unterscheidet ihn von manchem Consent-Tool, dessen Geschäftsmodell an möglichst hohen Zustimmungsquoten hängt. Für dich als Agentur ist dieser Punkt ein gutes Prüfkriterium, wenn dir künftig Dienste als „bannerfreie Lösung" angeboten werden.

An dieser Stelle geraten in Kundengesprächen leicht mehrere Dinge durcheinander, die du sauber trennen solltest. Das alte „Do Not Track"-Signal aus den Browsern ist praktisch gescheitert, weil niemand verpflichtet war, es zu beachten – es blieb eine unverbindliche Bitte. Das „Global Privacy Control" (GPC) geht weiter und wird in manchen Rechtsordnungen als verbindlicher Widerspruch gewertet, hat in Deutschland aber keinen mit § 26 TDDDG vergleichbaren gesetzlichen Rahmen.

Der Unterschied der anerkannten Einwilligungsverwaltung ist genau dieser rechtliche Rahmen: Ein nach TDDDG anerkannter Dienst darf eine Einwilligung nicht nur signalisieren, sondern rechtswirksam verwalten – geprüft und registriert durch die BfDI. Damit ist er kein bloßer Wunsch des Browsers, sondern ein anerkannter Kanal, über den eine gültige Einwilligung zustande kommt. Für die Beratung heißt das: Wenn ein Kunde von einer „Browser-Lösung gegen Cookie-Banner" hört, lohnt die Rückfrage, ob er GPC meint, eine Marketing-Behauptung eines Consent-Tools oder tatsächlich einen anerkannten Dienst nach § 26 TDDDG. Nur Letzterer hat die beschriebene rechtliche Wirkung.

Warum das Banner (noch) nicht verschwindet

Bevor du deinen Kunden das Ende des Banners ankündigst, ist Ernüchterung angebracht. Die Nutzung dieser Dienste ist auf beiden Seiten freiwillig – weder müssen Besucher einen solchen Dienst verwenden, noch sind Website-Betreiber verpflichtet, ihn anzubinden. Genau daraus entsteht ein Henne-Ei-Problem: Solange kaum jemand einen anerkannten Dienst nutzt, lohnt sich die Anbindung für Betreiber kaum. Und solange kaum eine Seite die Dienste unterstützt, haben Nutzer wenig Grund, sie einzurichten.

Die praktische Folge ist ein Doppelbetrieb. Wer die neue Technik anbieten will, muss vorerst zusätzlich zum bestehenden Cookie-Banner den anerkannten Dienst unterstützen – für Besucher, die noch keinen nutzen, braucht es weiterhin die klassische Abfrage. Das bedeutet zunächst mehr Aufwand, nicht weniger. Ob und wann die Einwilligungsverwaltung nach TDDDG eine kritische Masse erreicht, ist offen. Realistisch ist 2026 ein Anfang, kein Durchbruch.

Wichtig auch: An der eigentlichen Rechtslage ändert sich nichts. Für das Setzen nicht notwendiger Cookies braucht es weiterhin eine informierte, freiwillige Einwilligung – das ergibt sich aus § 25 TDDDG in Verbindung mit der DSGVO. Der anerkannte Dienst ist nur ein anderer, komfortablerer Kanal, um diese Einwilligung einzuholen. Warum Cookie-Banner deshalb absehbar bleiben, haben wir im Beitrag Cookie-Banner ade? Warum sie 2026 doch bleiben ausführlicher eingeordnet.

Was du für Kundenseiten jetzt tun solltest

Der nüchterne Rat für die nächsten Monate: beobachten, nicht überstürzen. Reiß keine funktionierende, rechtskonforme Consent-Lösung heraus, weil ein einzelner Dienst anerkannt wurde. Sinnvoller sind drei Schritte.

Erstens: Halte deine bestehenden Consent-Banner sauber. Freiwillige Einwilligung, gleichwertige Ablehnen-Option, keine Dark Patterns, saubere Dokumentation – das bleibt die Pflicht, unabhängig von neuen Diensten. Ein guter Anlass, die Impressums- und Datenschutz-Grundlagen im Kundenprojekt gleich mitzuprüfen.

Zweitens: Behalte das BfDI-Register im Auge. Kommen weitere anerkannte Dienste hinzu und binden erste Browser oder große Plattformen die Technik ein, ändert sich die Lage schnell. Dann lohnt es sich, die Anbindung als zusätzliche Leistung anzubieten.

Drittens: Trenne die Themen sauber. Die Einwilligungsverwaltung betrifft, wie du eine Einwilligung einholst. Fragen wie serverseitiges Tracking oder das korrekte Zusammenspiel mit Google Consent Mode v2 bleiben davon unberührt und müssen weiterhin für sich gelöst werden.

Ein Beispiel aus dem Alltag: Betreust du einen regionalen Onlineshop, dessen Betreiber die Cookie-Abfrage für „geschäftsschädigend" hält, ist die ehrliche Auskunft heute weder „das bleibt für immer so" noch „wir schalten das nächste Woche ab". Sie lautet: Die gesetzliche Grundlage für eine bannerärmere Zukunft steht, der erste Dienst ist anerkannt, aber die breite Wirkung hängt von einer Verbreitung ab, die 2026 noch nicht da ist. Diese nüchterne Einordnung schützt dich vor einem Versprechen, das du nicht halten kannst – und positioniert dich als jemand, der die Entwicklung wirklich verfolgt.

Wer wie wir bei Ragnova Kundeninhalte datenschutzkonform in der EU verarbeitet, weiß: Der Aufwand für Betreiber sinkt nur dann echt, wenn Technik und Rechtslage zusammenpassen – nicht durch ein einzelnes neues Werkzeug. Genau deshalb lohnt sich der zweite Blick, bevor du einem Kunden das bannerfreie Web versprichst.

Ein Hinweis zum Schluss: Dieser Beitrag ordnet die Entwicklung journalistisch ein und ersetzt keine Rechtsberatung. Ob und wie ein anerkannter Dienst in einem konkreten Projekt eingesetzt werden sollte, klärst du im Zweifel mit einer auf Datenschutz spezialisierten Kanzlei.

Das Wichtigste in Kürze
  • § 26 TDDDG erlaubt anerkannte Dienste zur Einwilligungsverwaltung, über die Nutzer ihre Cookie-Entscheidung einmal zentral treffen statt auf jeder Seite neu.
  • Seit dem 17. Oktober 2025 ist mit Consenter der erste Dienst offiziell durch die BfDI anerkannt – ein Anfang, aber noch kein flächendeckender Durchbruch.
  • Weil die Nutzung für Besucher und Betreiber freiwillig ist, entsteht vorerst ein Doppelbetrieb: Cookie-Banner bleiben neben dem neuen Dienst bestehen.
  • Für Kundenprojekte gilt: bestehende Consent-Lösung sauber halten, das BfDI-Register beobachten und die Anbindung erst anbieten, wenn die Verbreitung wächst.
  • Der Beitrag ordnet die Entwicklung ein und ersetzt keine Rechtsberatung.
#TDDDG#Cookie-Banner#Einwilligung#DSGVO#Datenschutz
Quellen
  1. § 26 TDDDG – Anerkannte Dienste zur Einwilligungsverwaltung — dejure.org · 2024
  2. Anerkannte Dienste zur Einwilligungsverwaltung nach § 26 TDDDG — BfDI · 2025
  3. Einwilligungsverwaltungsverordnung und technische Alternativen — Dr. Datenschutz · 2025
  4. TDDDG ersetzt TTDSG: Was Unternehmen und Agenturen wissen müssen — eRecht24 · 2025
  5. Cookies im Internet und das TDDDG — IHK Köln · 2025

Weiterlesen

Praxis & Umsetzung

KI-Modell für Chatbots wählen: der Agentur-Check

Welches KI-Modell für Chatbots deiner Kunden? GPT, Claude, Gemini und Mistral im Vergleich – und warum du dich nicht fest an eins ketten solltest.

Webentwicklung & Performance

HTTP/3 und QUIC: schnellere Kundenseiten ohne Umbau

HTTP/3 und QUIC beschleunigen Kundenseiten vor allem mobil und bei schlechtem Netz – oft ohne Code-Umbau. Was der Standard bringt und wie du ihn aktivierst.

Agentur-Strategie

Progressive Web App: die App ohne App Store

Eine Progressive Web App gibt Kunden ein App-Erlebnis ohne App Store und ohne native Entwicklung. Was 2026 wirklich geht – auf Android und iPhone.

Teste Ragnova auf deiner eigenen Website.

Der Bot kennt deine Inhalte in 10 Minuten — belegt, DSGVO-konform, ohne IT.

Kostenlos starten