Kaum eine Website kommt ohne eingebundene Dienste aus: Besucherstatistik, Videos, Karten, Schriften oder Werbe-Tracking. Sobald dabei Informationen auf dem Gerät Ihrer Besucher gespeichert oder Daten an Dritte übertragen werden, brauchen Sie in vielen Fällen eine Einwilligung. Ein sauberes Consent-Management für WordPress sorgt dafür, dass diese Einwilligung wirksam eingeholt und anschließend auch eingehalten wird.
Ein Cookie-Banner allein reicht dafür nicht. Entscheidend ist, was im Hintergrund passiert: Werden Skripte wirklich erst nach der Zustimmung geladen? Lässt sich die Einwilligung genauso leicht ablehnen wie erteilen? Wir zeigen, worauf es ankommt, welche Fehler verbreitet sind und wann Sie Google Consent Mode v2 oder das IAB TCF benötigen.
Der rechtliche Rahmen in Kürze
Zwei Regelwerke greifen ineinander. § 25 TDDDG (früher TTDSG) regelt den Zugriff auf das Endgerät: Wer Informationen auf dem Gerät eines Besuchers speichert oder von dort ausliest, etwa über Cookies, braucht grundsätzlich dessen Einwilligung. Ausgenommen ist, was für einen ausdrücklich gewünschten Dienst unbedingt erforderlich ist – zum Beispiel der Warenkorb im Shop oder die Anmeldung im Kundenkonto.
Die DSGVO greift, sobald personenbezogene Daten verarbeitet werden – dazu zählt bereits die IP-Adresse. Sie legt außerdem fest, wann eine Einwilligung wirksam ist: freiwillig, für einen bestimmten Zweck, informiert und durch eine eindeutige Handlung. Nach Art. 7 DSGVO müssen Sie eine Einwilligung nachweisen können, und der Widerruf muss so einfach sein wie die Erteilung.
Die Auslegung im Detail entwickeln Aufsichtsbehörden und Gerichte laufend weiter. Dieser Beitrag gibt einen Überblick und ersetzt keine Rechtsberatung.
Was ein Consent-Management für WordPress leisten muss
Ein Consent-Tool – oft auch Consent Management Platform oder kurz CMP genannt – ist mehr als ein Hinweisfenster. Es steuert, welche Dienste wann laden dürfen. Diese Anforderungen sollte es erfüllen:
- Script-Blocking: Skripte von Statistik-, Marketing- und anderen Drittanbieter-Diensten werden erst ausgeführt, wenn die passende Einwilligung vorliegt. Vorher findet keine Verbindung zu diesen Diensten statt.
- Ablehnen so einfach wie Zustimmen: Die Ablehnung ist auf derselben Ebene und ebenso gut sichtbar möglich wie die Zustimmung – nicht erst nach mehreren Klicks in einem Untermenü.
- Keine vorausgewählten Kategorien: Außer den technisch notwendigen Diensten ist nichts vorab angehakt. Die DSGVO stellt in ihren Erwägungsgründen klar, dass bereits angekreuzte Kästchen oder bloße Untätigkeit keine Einwilligung darstellen.
- Verständliche Information: Besucher erfahren, welche Dienste zu welchem Zweck eingesetzt werden und wer dahintersteht.
- Jederzeit widerrufbar: Über einen dauerhaft erreichbaren Link, etwa im Footer, lässt sich die Entscheidung jederzeit ändern.
- Einwilligungen dokumentieren: Jede Entscheidung wird mit Zeitpunkt und gewählten Kategorien protokolliert – datensparsam, also ohne unnötige personenbezogene Angaben.
Außerdem muss der Banner per Tastatur und mit Screenreadern bedienbar sein – mehr dazu in unserem Beitrag zur barrierefreien Website.
Typische Fehler beim Cookie-Banner in WordPress
Viele Banner sehen auf den ersten Blick ordentlich aus, erfüllen ihre Aufgabe aber nicht. Diese Fehler sind verbreitet:
- Nur ein „OK“-Button: Ein Banner mit „OK“ oder „Verstanden“ informiert, lässt aber keine Wahl. Eine Einwilligung entsteht so nicht.
- Tracking lädt vor der Einwilligung: Der Banner erscheint, doch Statistik- oder Werbeskripte laufen im Hintergrund bereits. Oft ist ein Skript direkt im Theme oder über ein weiteres Plugin eingebunden, am Consent-Tool vorbei.
- Vergessene Dienste: Extern geladene Google Fonts, eingebettete YouTube-Videos, Google Maps, Social-Media-Beiträge oder Spam-Schutz wie reCAPTCHA übertragen Daten an Dritte – und fehlen trotzdem häufig im Banner.
- Gestaltung, die lenkt: Ein großer farbiger „Alle akzeptieren“-Button neben einem kaum sichtbaren Textlink zum Ablehnen erschwert eine freie Entscheidung.
- Veraltete Angaben: Banner und Datenschutzerklärung nennen Dienste, die längst entfernt wurden, während neu eingebundene fehlen.
Für Videos und Karten bietet sich eine Zwei-Klick-Lösung an: Ein Platzhalter lädt den Dienst erst nach Zustimmung.
Ob Ihre Website betroffen ist, prüfen Sie selbst: Öffnen Sie sie in einem privaten Browserfenster mit den Entwicklertools. Der Reiter „Netzwerk“ zeigt, welche externen Server angefragt werden, „Anwendung“ (Chrome) oder „Web-Speicher“ (Firefox) die gesetzten Cookies. Vor Ihrer Entscheidung im Banner – und nach einem Klick auf „Ablehnen“ – sollten dort nur technisch notwendige Einträge auftauchen.
Google Consent Mode v2 und IAB TCF 2.2: Wann Sie sie brauchen
Beide Begriffe tauchen bei der Suche nach einem Consent-Tool häufig auf, sind für viele Websites aber gar nicht nötig.
Google Consent Mode v2 übermittelt die Entscheidung Ihrer Besucher an Google-Dienste wie Google Ads und Google Analytics. Version 2 ergänzt zwei Signale: ob Nutzerdaten für Werbezwecke an Google gesendet und ob sie für personalisierte Werbung verwendet werden dürfen. Wer Google Ads für Besucher aus dem Europäischen Wirtschaftsraum einsetzt, kommt daran kaum vorbei – ohne die Signale lassen sich Funktionen wie Remarketing nur eingeschränkt nutzen. Wichtig: Der Consent Mode ersetzt keine Einwilligung, er gibt sie nur weiter. Im sogenannten erweiterten Modus laden Google-Tags zudem schon vor der Entscheidung; ob das ohne Einwilligung zulässig ist, ist umstritten.
Das IAB Transparency & Consent Framework (TCF) ist ein Branchenstandard der Online-Werbewirtschaft. Relevant ist es vor allem, wenn Sie Werbeflächen über Werbenetzwerke vermarkten, denn diese erwarten Einwilligungen meist in diesem einheitlichen Format. Mit Version 2.2 ist unter anderem das berechtigte Interesse als Grundlage für personalisierte Werbung entfallen.
Als Faustregel gilt: Setzen Sie keine Werbedienste von Google ein und vermarkten Sie keine Werbeflächen, brauchen Sie weder Consent Mode noch TCF. Dann genügt ein schlankes Consent-Tool mit sauberem Script-Blocking.
Aus der Praxis: erst Daten sparen, dann einwilligen lassen
Ein guter Ansatz beginnt vor dem Banner: Jeder Dienst, der keine Einwilligung braucht, muss auch nicht abgefragt werden. Schriften lassen sich lokal einbinden, Videos selbst hosten oder per Zwei-Klick-Lösung laden, und für die Besucherstatistik gibt es cookielose Verfahren auf dem eigenen Server. Setzt eine Website nur technisch notwendige Cookies und überträgt keine Daten an Dritte, ist ein Einwilligungsbanner oft nicht erforderlich. Die Informationen in der Datenschutzerklärung bleiben trotzdem Pflicht.
So halten wir es auf unserer eigenen Website: Die Terminbuchung läuft über ein eigenes System ohne externen Dienst und ohne Cookies, die Schriften liegen auf unserem Server, und das Kontaktformular kommt ohne reCAPTCHA aus. Bei einer Buchung oder Anfrage fließen so keine Daten an fremde Anbieter.
Für Websites, auf denen eine Einwilligung nötig ist, haben wir mit Kakapo Consent ein eigenes Werkzeug entwickelt. Der Cookie-Banner blockiert Skripte, bis eine Einwilligung vorliegt, fragt Besucher nach ihrer Entscheidung und dokumentiert jede Einwilligung in Consent-Logs. Google Consent Mode v2 und IAB TCF 2.2 werden unterstützt, falls Sie Werbedienste einsetzen. Für die Statistik gibt es Kakapo Analytics: eine anonyme, cookielose Web-Statistik direkt auf Ihrem Server, die Echtzeit-Besucher, Quellen und Top-Inhalte zeigt – ohne fremde Cloud.
Beide gehören zu unserer Plugin-Familie KakapoWP, deren Plugins lokal auf dem eigenen Server laufen. Das ist kein Muss – es gibt viele brauchbare Consent-Lösungen. Wichtig ist, dass Ihr Tool die genannten Anforderungen erfüllt. Welche Dienste Sie einsetzen und wie Sie sie in der Datenschutzerklärung beschreiben, nimmt Ihnen kein Werkzeug ab.
Häufige Fragen
Braucht jede WordPress-Website einen Cookie-Banner?
Nein. WordPress selbst setzt für normale Besucher in der Regel keine Cookies: Anmelde-Cookies betreffen nur angemeldete Nutzer, Kommentar-Cookies werden nur auf Wunsch gesetzt. Ob Sie einen Banner brauchen, hängt davon ab, welche Plugins, Theme-Funktionen und eingebundenen Dienste Ihre Website nutzt.
Welche Cookies sind ohne Einwilligung erlaubt?
Cookies und vergleichbare Techniken, die unbedingt erforderlich sind, damit ein vom Besucher ausdrücklich gewünschter Dienst funktioniert – etwa für Warenkorb, Login oder das Speichern der Consent-Entscheidung selbst. Statistik- und Marketing-Cookies gehören in aller Regel nicht dazu. Auch notwendige Cookies beschreiben Sie in der Datenschutzerklärung.
Worauf sollte ich bei der Wahl eines Consent-Tools achten?
Prüfen Sie, ob das Tool Skripte wirklich blockiert, Ablehnen und Zustimmen gleichwertig anbietet, einen Widerruf jederzeit erlaubt und Einwilligungen protokolliert. Achten Sie außerdem darauf, wo das Tool selbst läuft: Manche Lösungen werden von externen Servern geladen und übertragen dabei ihrerseits Daten. Ein Tool auf Ihrem eigenen Server vermeidet das.
Was muss ich tun, wenn ich einen neuen Dienst einbinde?
Nehmen Sie ihn in Ihr Consent-Tool und in die Datenschutzerklärung auf, bevor er live geht. Dient er einem neuen Zweck, deckt die bisherige Einwilligung ihn nicht ab – Besucher sollten dann erneut gefragt werden. Lässt sich ein Dienst nicht sauber blockieren, hilft oft eine kleine Anpassung im Theme oder eine eigene Plugin-Lösung.
Fazit
Ein gutes Consent-Management für WordPress blockiert Skripte bis zur Einwilligung, lässt Besuchern eine echte Wahl und dokumentiert jede Entscheidung. Google Consent Mode v2 und das IAB TCF brauchen Sie nur, wenn Sie Werbedienste von Google nutzen oder Werbeflächen vermarkten. Und wer zuerst auf datensparsame Technik setzt, kommt oft mit wenigen einwilligungspflichtigen Diensten aus – oder ganz ohne Banner.
Sie möchten wissen, welche Dienste Ihre WordPress-Website lädt und wie sich Einwilligungen sauber umsetzen lassen? Im kostenfreien Erstgespräch per Telefon oder Video-Call sehen wir uns das gemeinsam an.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung.