Zum Inhalt
DAXAIS – Startseite

Blog

Cookies: Wie hängen § 25 TDDDG und DSGVO zusammen?

· delvin

Ein Cookie-Banner ist eine Oberfläche. § 25 TDDDG regelt dagegen, unter welchen Voraussetzungen Informationen auf Endgeräten gespeichert oder von dort ausgelesen werden dürfen. Die DSGVO beantwortet zusätzlich Fragen zur Verarbeitung personenbezogener Daten. Wer die beiden Ebenen auseinanderhält, versteht besser, warum ein eingeblendeter Banner allein noch nichts über die dahinterliegenden Datenflüsse aussagt.

Wissensbeitrag · Stand: 20. September 2026 · Allgemeine Information, keine rechtliche Bewertung eines Einzelfalls. Titelbild: KI-generiertes Symbolbild.

Was schützt § 25 TDDDG?

Die Vorschrift setzt beim Endgerät an: zum Beispiel beim Smartphone, Tablet oder Computer. Sie erfasst das Ablegen von Informationen und den Zugriff auf bereits gespeicherte Informationen. Cookies sind ein bekanntes Beispiel, aber die Regelung ist nicht auf Dateien mit dem Namen „Cookie“ begrenzt. Auch andere technische Speicher- und Zugriffsvorgänge können darunterfallen.

Entscheidend ist dabei nicht allein, ob eine Information personenbezogen ist. Der Schutz der Endeinrichtung bildet eine eigene Betrachtungsebene. Den vollständigen Text finden Sie in unserer Gesetzesbibliothek zu § 25 TDDDG. Maßgeblich bleibt die amtliche Fassung bei Gesetze im Internet.

Warum werden TDDDG und DSGVO gemeinsam genannt?

Ein digitaler Dienst kann mehrere Vorgänge auslösen: Er legt beispielsweise eine Kennung im Browser ab, liest sie später aus und verknüpft sie auf einem Server mit weiteren Informationen. Diese Vorgänge lassen sich zum Verständnis in zwei Fragen aufteilen:

  • Endgerätezugriff: Unter welchen Voraussetzungen darf gespeichert oder ausgelesen werden? Hier ist § 25 TDDDG relevant.
  • Personenbezogene Verarbeitung: Auf welcher Grundlage und zu welchem Zweck werden personenbezogene Daten verarbeitet? Dafür ist unter anderem Artikel 6 DSGVO relevant.

Eine Ausnahme von der Einwilligung für einen Endgerätezugriff bedeutet deshalb nicht, dass jede anschließende personenbezogene Verarbeitung ohne weitere Prüfung möglich wäre. Umgekehrt ersetzt eine Rechtsgrundlage nach der DSGVO nicht die Betrachtung des Endgerätezugriffs. Die DSGVO in EUR-Lex ist die offizielle Quelle für diese zweite Ebene.

Welche Ausnahmen nennt Absatz 2?

§ 25 Absatz 2 beschreibt zwei Ausnahmen von der Einwilligung: erstens Vorgänge, deren alleiniger Zweck die Übertragung einer Nachricht über ein öffentliches Telekommunikationsnetz ist; zweitens Speicher- oder Zugriffsvorgänge, die unbedingt erforderlich sind, um einen ausdrücklich gewünschten digitalen Dienst bereitzustellen.

„Unbedingt erforderlich“ ist dabei nicht gleichbedeutend mit „für den Betreiber nützlich“. Auch die Bezeichnung eines Werkzeugs als Statistik-, Komfort- oder Sicherheitsfunktion beantwortet die Frage noch nicht. Für das Verständnis sind der konkrete technische Vorgang, sein Zweck und der vom Nutzer gewünschte Dienst entscheidend.

Ein Beispiel: Warenkorb und Reichweitenmessung

Ein Onlineshop möchte einerseits ausgewählte Produkte im Warenkorb behalten und andererseits herausfinden, über welche Kampagne ein Besuch zustande kam. Beides kann technisch mit Informationen im Browser zusammenhängen. Die Zwecke unterscheiden sich jedoch. Es wäre deshalb zu grob, sämtliche Vorgänge allein deshalb gleich einzuordnen, weil sie auf derselben Website stattfinden.

Das Beispiel illustriert die Trennung der Fragestellungen. Es entscheidet nicht, ob eine bestimmte Shop- oder Analyselösung eine Ausnahme erfüllt. Dafür müssten ihre tatsächlichen Funktionen und Datenflüsse bekannt sein.

Was lässt sich an einer Website nachvollziehen?

Eine technische Bestandsaufnahme kann sichtbar machen, welche Komponenten beteiligt sind. Als Lernfragen eignen sich:

  • Welche Informationen werden im Browser gespeichert oder von dort ausgelesen?
  • Welche Vorgänge starten beim ersten Seitenaufruf, welche erst nach einer Auswahl?
  • Welchen Zweck hat jeder einzelne Vorgang?
  • Welche nachfolgenden Verarbeitungsschritte betreffen personenbezogene Daten?
  • Entsprechen die tatsächlich ausgelösten Funktionen der angezeigten Auswahl?

Diese Fragen helfen, Technik und Beschreibung miteinander zu vergleichen. Sie sind kein automatischer Nachweis einer rechtlich zulässigen Konfiguration.

Häufige Verständnisfragen

Ist TTDSG eine andere Regelung?

TTDSG ist die frühere Gesetzesbezeichnung. Das Gesetz heißt seit dem 14. Mai 2024 TDDDG. In älteren Beiträgen, technischen Beschreibungen und teilweise auch amtlichen URL-Pfaden findet sich weiterhin das frühere Kürzel. Für die inhaltliche Einordnung ist deshalb die jeweilige Fassung wichtig.

Ist jede Website zu einem Cookie-Banner verpflichtet?

Die Vorschrift schreibt nicht pauschal jeder Website eine bestimmte Banneroberfläche vor. Entscheidend sind die eingesetzten Speicher- und Zugriffsvorgänge und die dafür geltenden Voraussetzungen. Ein sichtbarer Banner ist ebenso wenig ein pauschales Gütesiegel wie sein Fehlen bereits eine vollständige rechtliche Bewertung ermöglicht.

Ist Datenschutz mit einer Einwilligung erledigt?

Nein. Bei personenbezogenen Daten bleiben beispielsweise Zweckbindung, Transparenz und Sicherheit der Verarbeitung relevant. Den technischen und organisatorischen Schutz erläutert unser Beitrag Artikel 32 DSGVO: Schutzmaßnahmen verständlich erklärt.

Quellen und weiterführende Gesetzestexte