Manipulative Cookie-Banner: „Alles-Ablehnen-Button“ ist (manchmal) obligatorisch

Manipulative Einwilligungsbanner

Das Verwaltungsgericht (VG) Hannover hat in seinem Urteil vom 19. März 2025 (Az.: 10 A 5385/22) entschieden, dass ein Cookie-Banner, das auf der ersten Ebene keine Möglichkeit zur Ablehnung nicht notwendiger Cookies bietet, nicht den Anforderungen an eine wirksame Einwilligung gemäß der Datenschutz-Grundverordnung (DS-GVO) entspricht. Das Gericht stellte fest, dass die Gestaltung des Banners die Nutzer nicht ausreichend über die Datenverarbeitung informierte und ihnen keine echte Wahl ließ, was die Freiwilligkeit der Einwilligung beeinträchtigte.

Entgegen einiger Berichterstattungen verpflichtet das Urteil jedoch nicht generell zur Implementierung einer „Alles ablehnen“-Schaltfläche auf der ersten Ebene des Cookie-Banners. Das Gericht betonte vielmehr, dass die Einwilligung freiwillig und informiert erfolgen muss, ohne eine spezifische Gestaltung vorzuschreiben.

Hintergrund des Verfahrens

Auslöser des Verfahrens war eine Anordnung des Landesbeauftragten für den Datenschutz Niedersachsen (LfD) gegenüber einem niedersächsischen Medienhaus. Das Unternehmen hatte ein Cookie-Banner verwendet, das Nutzern keine gleichwertige Möglichkeit bot, Cookies abzulehnen. Die Ablehnung war mit einem höheren Aufwand verbunden als die Zustimmung, was das Gericht als unzulässig bewertete.

Gerichtliche Bewertung

Das Gericht stellte fest, dass die Gestaltung des Cookie-Banners mehrere Mängel aufwies:

  • Das Ablehnen von Cookies war deutlich umständlicher als das Akzeptieren.
  • Nutzer wurden durch ständige Wiederholungen des Banners zur Einwilligung gedrängt.
  • Die Beschriftung „akzeptieren und schließen“ auf dem Schließen-Button war irreführend.
  • Der Begriff „Einwilligung“ fehlte vollständig.
  • Die Anzahl der eingebundenen Partner und Drittdienste war nicht ersichtlich.
  • Hinweise auf das Widerrufsrecht und Datenverarbeitung in Drittstaaten waren erst nach Scrollen sichtbar.

Diese Gestaltung verstößt gegen die Anforderungen der Datenschutz-Grundverordnung (DSGVO) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), da sie keine informierte, freiwillige und eindeutige Einwilligung ermöglicht.

Auswirkungen für Webseitenbetreiber

Das Urteil hat weitreichende Konsequenzen für die Gestaltung von Cookie-Bannern:

  • Eine „Alles ablehnen“-Schaltfläche muss ebenso sichtbar und leicht zugänglich sein wie die „Alle akzeptieren“-Option.
  • Die Gestaltung des Banners darf Nutzer nicht zur Zustimmung drängen oder die Ablehnung erschweren.
  • Alle relevanten Informationen, einschließlich der Anzahl der Partner, Datenverarbeitung in Drittstaaten und Widerrufsrechte, müssen klar und ohne zusätzlichen Aufwand zugänglich sein.

Webseitenbetreiber sollten ihre Cookie-Banner entsprechend anpassen, um rechtlichen Anforderungen zu genügen und Bußgelder zu vermeiden.

(Foto: Johannes – stock.adobe.com)

Letztes Update:24.05.25

  • Testament mit geschwärzten Zeilen

    408.000 Euro Bußgeld wegen fehlenden Datenschutzes durch Technikgestaltung

    Die spanische Datenschutzbehörde AEPD hat gegen die CaixaBank Geldbußen von insgesamt 510.000 Euro festgesetzt (Verfahren PS-00028-2025). Die Bank hatte bei der Abwicklung von Erbfällen standardmäßig mehr Daten verlangt als erforderlich und die Erben unzureichend informiert. Da sie die Geldbuße freiwillig vorab bezahlte, ermäßigte sich der Betrag um 20 Prozent auf 408.000 Euro. Sachverhalt Nach dem

    Mehr erfahren
  • Papierakten im Müll in einem Büro

    Verlorene Papierakte: DS-GVO greift, Schadensersatz aber nicht

    Auch Papierakten können unter die DS-GVO fallen. Wenn eine solche Akte verschwindet, begründet das aber nicht automatisch einen Anspruch auf Schmerzensgeld. Das hat das LG Magdeburg mit Urteil vom 25.06.2026 (Az. 10 O 1894/25) entschieden. Das Urteil ist rechtskräftig. Sachverhalt Bei einem Fachaufsichtsbesuch in der JVA Burg fiel auf, dass ein Ordner mit der Einsatzakte

    Mehr erfahren
  • Ortungsdienst auf dem Handy: Auf dem linken Handy ist der Schalter auf aus, auf dem rechten auf an

    Standortdaten: 403 Millionen Euro Bußgeld gegen Google

    Die irische Datenschutzbehörde (DPC) hat am 21.09.2026 ein Bußgeld von 403 Millionen Euro gegen Google Ireland verhängt. Gegenstand ist die Verarbeitung von Standortdaten über die Kontoeinstellungen „Location History“, „Web & App Activity“ und „Location Accuracy“ im Zeitraum von Mai 2018 bis Februar 2020. Das Verfahren ging auf Beschwerden europäischer Verbraucherverbände zurück, darunter der europäische Dachverband

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner