Cookie-Compliance: Gültige Einwilligung, nicht nur ein Banner
Cookie-Audit, Implementierung der Consent Management Platform, LSSI-CE-Compliance und ePrivacy-Verordnungs-Vorbereitung für Websites und digitale Plattformen.
Warum Ihr Cookie-Banner wahrscheinlich den AEPD-Standard nicht erfüllt
Unser Cookie-Compliance-Audit- und Sanierungsprozess
Technisches Cookie- und Tracker-Audit
Wir scannen die Website oder Anwendung, um alle aktiven Cookies und Tracker zu identifizieren, klassifizieren sie nach Kategorie (wesentlich, funktional, analytisch, werbend) und kartieren die beteiligten Drittanbieter.
Compliance-Analyse und Gap-Bericht
Wir bewerten das aktuelle Einwilligungssystem gegenüber den Cookie-Richtlinien der AEPD (2023): Gültigkeit der Einwilligung, Leichtigkeit der Ablehnung, geschichtete Information und Vollständigkeit der Cookie-Richtlinie.
CMP-Implementierung oder -Neukonfiguration
Wir konfigurieren oder implementieren die Consent Management Platform mit den Einstellungen, die für eine gültige Einwilligung erforderlich sind: gleichwertige Ablehnungsoption, Einwilligungsprotokollierung und periodische Erneuerung.
Dokumentation und Wartung
Wir erarbeiten oder aktualisieren die Cookie-Richtlinie mit dem vollständigen Tracker-Katalog und detaillierten Zwecken und etablieren einen periodischen Überprüfungsprozess für neue Cookies oder Plattformänderungen.
Die Herausforderung
Die Cookie-Richtlinien der AEPD verlangen, dass die Einwilligung für nicht wesentliche Cookies frei, spezifisch, informiert und unzweideutig ist. Banner mit einem auffälligeren Akzeptieren-Button als Ablehnen-Button, in Konfigurationsmenüs versteckte Ablehnungsoptionen oder das Fehlen einer gleichermaßen einfachen Ablehnungsmöglichkeit sind dokumentierte Verstöße, die die AEPD aktiv sanktioniert. Viele Unternehmen glauben, sie seien compliant, weil sie ein Banner haben. Die meisten erfüllen den Standard der gültigen Einwilligung nicht.
Unsere Lösung
Wir führen ein vollständiges technisches Cookie-Audit durch, gestalten die Einwilligungsarchitektur gemäß den Cookie-Richtlinien der AEPD, implementieren oder konfigurieren die Consent Management Platform (CMP) und dokumentieren die Cookie-Richtlinie auf dem Detailniveau, das die Regulierung erfordert. Für digitale Werbe- und erweiterte Analytics-Plattformen gestalten wir Compliance-Strategien, die die Messung nicht opfern.
Cookie-Compliance in Spanien wird durch Artikel 22(2) des Gesetzes 34/2002 über Informationsgesellschaftsdienste und elektronischen Handel (LSSI-CE) geregelt, zusammen mit der EU-Datenschutz-Grundverordnung (DSGVO, Verordnung 2016/679) und den Cookie-Richtlinien der AEPD (aktualisiert 2023). Nicht wesentliche Cookies — einschließlich Analytics-, Werbe- und Social-Media-Cookies — erfordern eine vorherige, frei gegebene, spezifische, informierte und unzweideutige Einwilligung, bevor sie auf dem Gerät eines Benutzers gesetzt werden; durch Dark Patterns erlangte Einwilligung (wie ein auffälligerer "Akzeptieren"-Button oder in Konfigurationsmenüs verborgenes Cookie-Ablehnen) erfüllt nicht den rechtlichen Standard. Die bevorstehende ePrivacy-Verordnung wird die LSSI-CE-Cookie-Bestimmungen auf EU-Ebene ersetzen.
Cookie-Compliance ist der Datenschutzbereich, in dem die größte Lücke zwischen der Wahrnehmung der Unternehmen ihrer Position und der regulatorischen Realität besteht. Ein Cookie-Banner auf einer Website ist keine Compliance — es ist der Ausgangspunkt eines Systems, das, um gültig zu sein, sicherstellen muss, dass die erhaltene Einwilligung alle Anforderungen der DSGVO und der Cookie-Richtlinien der AEPD erfüllt.
Diese Dienstleistung ist Teil unserer Rechtsberatungspraxis.
Warum Ihr Cookie-Banner nicht ausreicht
Die meisten Unternehmen glauben, die Cookie-Vorschriften einzuhalten, weil sie ein Banner auf ihrer Website haben. Die Realität ist, dass die AEPD aktiv Unternehmen mit Bannern sanktioniert hat, die die Anforderungen an eine gültige Einwilligung nach der DSGVO nicht erfüllen: ein Ablehnungsbutton, der in Konfigurationsmenüs vergraben ist, Drittanbieter-Cookies, die installiert werden, bevor der Benutzer mit dem Banner interagiert, oder das Fehlen einer “Alle ablehnen”-Option in der ersten Ebene.
Die aktualisierten Cookie-Richtlinien der AEPD von 2023 legen konkrete Kriterien fest, die viele aktuelle Implementierungen nicht erfüllen. Die Gleichwertigkeitsanforderung — dass Akzeptieren- und Ablehnen-Optionen in der ersten Ebene des Banners gleichermaßen zugänglich sein müssen — erzeugt die häufigsten Verstöße. Die Folgen gehen über die Geldbuße hinaus: Ein fehlerhaft konfiguriertes Cookie-System kann alle Strategien zur digitalen Messung und Werbung ungültig machen und zu Datenverlust von Kampagnen sowie Geschäftsentscheidungen auf Basis falscher Metriken führen.
Das technische Cookie-Audit enthüllt auch regelmäßig Situationen, derer sich Organisationen nicht bewusst waren: Drittanbieter-Skripte, die laden, bevor der Benutzer mit dem Banner interagiert hat, Cookies, die unabhängig von der gewählten Option gesetzt werden, oder aktive Werbe-Tracker, die das technische Team vergessen hatte und die nicht in der Cookie-Richtlinie erscheinen.
Unser Cookie-Compliance-Audit- und CMP-Implementierungsprozess
Unser Spezialistenteam führt die vollständige technische Prüfung durch: Scan der Website zur Identifizierung aller aktiven Cookies und Tracker, eigener und Drittanbieter, einschließlich derer, die vor der Einwilligung installiert werden. Wir bewerten das aktuelle Einwilligungssystem anhand der AEPD-Cookie-Richtlinien von 2023 und konfigurieren oder implementieren die Consent Management Platform (CMP) auf dem von der Behörde verlangten Rigorositätsniveau.
Die Vor-Einwilligungs-Blockierung von Drittanbieter-Skripten ist die kritische technische Kontrolle, die eine funktionierende CMP von einer rein kosmetischen trennt. Ein Banner, das Benutzereinstellungen aufzeichnet, aber die zugrunde liegenden Skripte vor der Einwilligung nicht blockiert, bietet keinen tatsächlichen rechtlichen Schutz und ist bei einer technischen AEPD-Inspektion leicht zu erkennen.
Für Unternehmen mit fortgeschrittenen digitalen Marketingstrategien bedeutet Cookie-Compliance nicht zwangsläufig, auf Messung zu verzichten. Die korrekte Implementierung von Google Consent Mode v2, kombiniert mit einer ordnungsgemäß konfigurierten CMP, ermöglicht es, nützliche Konversionsmessung aufrechtzuerhalten, selbst wenn ein Teil der Benutzer Cookies ablehnt — unter Verwendung von Googles Datenmodellierung für Nicht-Einwilligungs-Sitzungen.
Google Analytics, Google Ads und Meta Pixel: Die häufigsten Fälle
Digitale Analyse- und Werbetools sind diejenigen, die am häufigsten Cookie-Compliance-Verstöße verursachen:
Google Analytics 4 (GA4). GA4 verwendet Erstanbieter-Cookies und sendet Daten an Google-Server in den Vereinigten Staaten. Mehrere europäische Datenschutzbehörden haben die Übertragung von Daten europäischer Nutzer an Google ohne zusätzliche Schutzmaßnahmen als rechtswidrig eingestuft. Die Verwendung von GA4 ohne ausdrückliche Einwilligung oder ohne eine Server-seitige Tagging-Lösung, die Daten vor dem Senden anonymisiert, kann eine Haftung nach der DSGVO erzeugen. Google Consent Mode v2 ist der empfohlene technische Mechanismus für eine compliance-kompatible Messung.
Google Ads und Konversionspixel. Konversionspixel, die nach einem Kauf oder einem Formular ausgelöst werden, sind Drittanbieter-Cookies, die eine vorherige Einwilligung erfordern, wenn der Benutzer Marketing-Cookies nicht akzeptiert hat. Viele fehlerhafte Implementierungen lösen das Pixel beim Konversionsereignis aus, ohne zuvor zu prüfen, ob der Benutzer eingewilligt hat.
Meta Pixel. Das Meta Pixel installiert Tracking-Cookies und kann Retargeting-Funktionalitäten aktivieren. Es erfordert in jedem europäischen Kontext eine ausdrückliche vorherige Einwilligung. Die Server-seitige Integration (CAPI — Conversions API) ermöglicht es, die Abhängigkeit von Browser-Cookies zu reduzieren und die Messung bei gleichzeitiger Einhaltung der Compliance zu verbessern.
Dark Patterns und das Risiko manipulativer Gestaltung
Die AEPD und der Europäische Datenschutzausschuss haben spezifische Leitlinien zu Dark Patterns in Datenschutzschnittstellen veröffentlicht. Die Muster, die am häufigsten Sanktionen verursachen: ein auffällig farbiger “Alle akzeptieren”-Button gegenüber einem grauen oder kleineren “Ablehnen”-Button; das Fehlen einer Ablehnungsoption in der ersten Bannerebene; das Vorausfüllen von Cookie-Kategorien; und das Schließen des Banners durch das X, das als Zustimmung interpretiert wird.
Ein normenkonformes Banner-Design ist technisch neutral: Akzeptier- und Ablehnoptionen sind gleichermaßen zugänglich. Wir koordinieren mit Design- und Entwicklungsteams, um Banner zu implementieren, die die Vorschriften einhalten, ohne die Nutzererfahrung zu beeinträchtigen oder die Einwilligungsrate zu senken.
Koordination mit dem Datenschutzbeauftragten
Cookie-Compliance ist Teil des umfassenderen Datenschutz-Rahmenwerks, das der externe Datenschutzbeauftragte kontinuierlich überwacht. Im Rahmen der Datenschutz-Folgenabschätzung sind Cookies und Tracking-Technologien regelmäßig Gegenstand der Risikoanalyse — insbesondere wenn Profiling für Marketingzwecke, Verhaltensanalyse oder Retargeting betrieben wird. Privacy by Design auf der Ebene der Cookie-Infrastruktur bedeutet, das Einwilligungssystem als integralen Bestandteil jedes neuen digitalen Projekts zu behandeln, nicht als nachträglichen Compliance-Zusatz.
Vorbereitung auf ePrivacy und den regulatorischen Weg nach vorne
Die ePrivacy-Verordnung wurde wiederholt verzögert, aber ihr eventuelles Inkrafttreten wird wesentliche Änderungen an Einwilligungssystemen, dem Umgang mit Metadaten elektronischer Kommunikation und digitalen Werberegeln erfordern. Organisationen, die ihre Einwilligungsinfrastruktur jetzt korrekt aufbauen — mit einer gut strukturierten CMP, dokumentierten Einwilligungsprotokollen und einer modularen Architektur — werden sich weit leichter anpassen, wenn die Verordnung schließlich gilt.
Das Compliance-Risiko-Mapping ermöglicht es, Cookie-Compliance in die konsolidierte regulatorische Sicht der Organisation zu integrieren — als Teil eines umfassenden Datenschutz-Risikomanagements, das alle datenschutzrelevanten Verarbeitungstätigkeiten abdeckt.
Echte Ergebnisse in der Cookie-Compliance
Wir dachten, unser Cookie-Banner sei Standard. Das technische Audit von BMC fand 23 Drittanbieter-Cookies, die vor der Einwilligung ausgelöst wurden, und einen Ablehnen-Button, der drei Ebenen tief in den Einstellungen begraben war. In vier Wochen behoben. Seitdem hatten wir keine AEPD-Probleme mehr.
Erfahrenes Team mit lokaler Expertise und internationaler Reichweite
Was unser Cookie-Compliance-Service umfasst
Einwilligungssystem-Bewertung
Analyse des aktuellen Banners und Einwilligungsflusses gegenüber den Anforderungen der AEPD-Cookie-Richtlinien: Einwilligungsgültigkeit, Gleichwertigkeit der Ablehnung und geschichtete Informationsstruktur.
CMP-Implementierung
Konfiguration oder Implementierung der Consent Management Platform in Übereinstimmung mit AEPD-Anforderungen, einschließlich Einwilligungsprotokollierung und Vor-Einwilligungs-Blockierung von Drittanbieter-Skripten.
ePrivacy-Verordnungs-Bereitschaft
Folgenanalyse der bevorstehenden ePrivacy-Verordnung auf das Einwilligungssystem und eine Roadmap zur Anpassung, wenn die Verordnung in Kraft tritt.
Ergebnisse, die für sich sprechen
DSGVO-Compliance Krankenhausgruppe: Fallstudie | BMC
AEPD-Untersuchung ohne Sanktion abgeschlossen. Vollständige DSGVO-Compliance in allen Gruppenstandorten innerhalb von 6 Monaten erreicht.
Strafrechts-Compliance Baugruppe: Fallstudie | BMC
Strafrechts-Compliance-Programm in 6 Monaten implementiert, Hinweisgeberskanal operativ, AENOR-Zertifizierung erhalten und Strafverfolgungsrisiko wirksam gemindert.
Einziehung eines gewerblichen Forderungsportfolios | BMC
92 % des Portfolios innerhalb von 4 Monaten eingezogen, mit einvernehmlichen Einigungen in 78 % der Fälle und einem wiederverwendbaren Kreditrisikorahmen als Nebenprodukt.
Analysen und Perspektiven
Häufig gestellte Fragen zur Cookie-Compliance in Spanien
Trifft das auf Sie zu?
Beantworten Sie in unter 30 Sekunden, ob dieser Service zu Ihrem Fall passt, bevor Sie uns kontaktieren.
Hat Ihr Cookie-Banner eine Alle-ablehnen-Schaltfläche, die so sichtbar ist wie die Alle-akzeptieren-Schaltfläche, in der ersten Ebene des Banners?
Haben Sie in den letzten sechs Monaten ein technisches Cookie-Audit durchgeführt, um sicherzustellen, dass keine Drittanbieter-Cookies vor der Benutzereinwilligung ausgelöst werden?
Protokolliert Ihre CMP das Datum und die Art der Einwilligung jedes Benutzers, damit Sie sie der AEPD bei einer Inspektion nachweisen können?
Ist Ihre Google-Analytics- und Google-Ads-Implementierung mit Consent Mode v2 und den Cookie-Richtlinien der AEPD konform?
0 von 4 Fragen beantwortet
Starten Sie mit einer kostenlosen Analyse
Unser Spezialistenteam mit fundierter Kenntnis des spanischen und europäischen Marktes begleitet Sie von Anfang an.
Cookie-Compliance & Digitale Einwilligung
Rechtsberatung
Erster Schritt
Starten Sie mit einer kostenlosen Analyse
Unser Spezialistenteam mit fundierter Kenntnis des spanischen und europäischen Marktes begleitet Sie von Anfang an.
Fordern Sie Ihre Analyse an
Das könnte Sie auch interessieren
Geldwäscheprävention (AML)
AML/CFT-Compliance-Programm für unter Spaniens Gesetz 10/2010 verpflichtete Unternehmen: Richtlinien, Verfahren, Schulung und SEPBLAC-Vertretung.
Saber másDatenschutz & Privatsphäre
DSGVO- und LOPDGDD-Compliance, ausgelagerter Datenschutzbeauftragter und umfassendes Datenschutzmanagement für Unternehmen.
Saber másGeldwäscheprävention (AML)
AML/CFT-Compliance-Programm für unter Spaniens Gesetz 10/2010 verpflichtete Unternehmen: Richtlinien, Verfahren, Schulung und SEPBLAC-Vertretung.
Saber másDatenschutz & Privatsphäre
DSGVO- und LOPDGDD-Compliance, ausgelagerter Datenschutzbeauftragter und umfassendes Datenschutzmanagement für Unternehmen.
Saber másMit dem zuständigen Partner sprechen
Antwort in weniger als 24 Werkstunden. Erstes Treffen kostenlos.