Cookie-Einwilligung nach Ländern: Vollständiger Leitfaden (2026)

Von Recording Law Redaktionsteam26 Min. Lesezeit
Cookie-Einwilligung nach Ländern: Vollständiger Leitfaden (2026)

Häufig gestellte Fragen

Welche Länder verlangen eine Opt-in-Einwilligung für Cookies?

Alle 27 EU-Mitgliedstaaten verlangen nach der ePrivacy-Richtlinie und der DSGVO eine Opt-in-Einwilligung. Das Vereinigte Königreich verlangt nach den PECR eine Opt-in-Einwilligung (mit neuen Ausnahmen für Analyse- und Präferenz-Cookies seit dem DUAA 2025). Südkorea verlangt eine Einwilligung nach dem PIPA. Brasilien, China, Thailand, Südafrika, Singapur und mehrere weitere Länder verlangen eine Einwilligung für Cookies, die personenbezogene Daten verarbeiten. Kein US-Bundesstaat verlangt eine Opt-in-Einwilligung nach EU-Vorbild für Cookies.

Was ist aus der geplanten EU-ePrivacy-Verordnung geworden?

Das im Februar 2025 veröffentlichte Arbeitsprogramm der Europäischen Kommission für 2025 zog den Entwurf der ePrivacy-Verordnung nach Jahren des gesetzgeberischen Stillstands förmlich zurück. Die Kommission verwies auf die fehlende Einigung zwischen Parlament und Rat sowie darauf, dass der Vorschlag angesichts neuerer EU-Digitalgesetze überholt sei. Die geltende ePrivacy-Richtlinie (2002/58/EG) und ihre nationalen Umsetzungsgesetze bleiben in Kraft.

Was ist das EU-Digital-Omnibus-Paket und wie wirkt es sich auf Cookies aus?

Die Europäische Kommission schlug das Digital-Omnibus-Paket am 19. November 2025 vor. Für Cookies würden die wichtigsten Änderungen die Regeln zur Verarbeitung personenbezogener Daten vollständig von der ePrivacy-Richtlinie in die DSGVO überführen, neue Ausnahmen für Erstanbieter-Analyse-Cookies und funktionale Cookies schaffen und Unternehmen verpflichten, maschinenlesbare Einwilligungssignale des Browsers zu berücksichtigen. Das Paket befindet sich weiterhin im Gesetzgebungsverfahren und wird voraussichtlich frühestens 2027 in Kraft treten.

Was hat der britische DUAA 2025 an der Cookie-Einwilligung geändert?

Der Data (Use and Access) Act 2025 erhielt am 19. Juni 2025 die Royal Assent, zentrale Bestimmungen traten am 5. Februar 2026 in Kraft. Der DUAA schuf zwei neue Cookie-Ausnahmen im Rahmen der PECR: Analyse-Cookies, die ausschließlich aggregierte Statistiken erheben, sind nicht mehr einwilligungspflichtig, ebenso wie Präferenz-Cookies (etwa für Sprache oder Design). Werbe-, Targeting- und Messungs-Cookies bleiben weiterhin einwilligungspflichtig. Der DUAA hob zudem die Bußgeldobergrenze der PECR auf das Niveau der UK-DSGVO an: bis zu 17,5 Millionen Pfund oder 4 % des weltweiten Umsatzes.

Benötigt meine US-Website ein Cookie-Banner für Besucher aus der EU?

Ist Ihre Website für Besucher aus der EU zugänglich und verarbeitet deren personenbezogene Daten, gelten die DSGVO und die ePrivacy-Richtlinie. Ob sich Ihre Website gezielt an Nutzer in der EU richtet, wirkt sich auf das praktische Durchsetzungsrisiko aus, doch die rechtliche Pflicht besteht für jede Website, die personenbezogene Daten von EU-Einwohnern verarbeitet. Die Anzeige eines Opt-in-Einwilligungsbanners für als in der EU befindlich erkannte Besucher ist der übliche Compliance-Ansatz für in den USA ansässige Organisationen mit nennenswertem EU-Verkehr.

Was ist das Global Privacy Control und welche US-Bundesstaaten verlangen seine Anerkennung?

Das Global Privacy Control ist ein Signal auf Browserebene, das die Opt-out-Präferenz eines Nutzers an Websites übermittelt. Stand Mai 2026 verlangen unter anderem Kalifornien, Colorado, Connecticut, Montana, Texas, Maryland, New Jersey und Oregon von Unternehmen die Anerkennung von GPC. Die kalifornische CPPA führte im September 2025 koordinierte Durchsetzungsaktionen gegen Verstöße gegen die GPC-Pflicht durch. Bis Juli 2026 werden mindestens 12 Bundesstaaten die Anerkennung von GPC oder gleichwertigen universellen Opt-out-Mechanismen verlangen.

Sind "Einwilligung-oder-Bezahlen"-Cookie-Walls in der EU zulässig?

Für große Online-Plattformen kam der EDSA in seiner Stellungnahme 08/2024 zu dem Ergebnis, dass sie in der Regel keine nach der DSGVO wirksame Einwilligung erzeugen. Der EDSA stellte fest, dass die alleinige Wahl zwischen einer Einwilligung in verhaltensbasierte Werbung oder der Zahlung eines Entgelts dem Erfordernis der Freiwilligkeit widerspricht. Die Klage von Meta gegen diese Stellungnahme wurde 2025 vom Gericht der Europäischen Union abgewiesen. Bei kleineren Websites ist die Bewertung weniger eindeutig geklärt, doch die meisten Aufsichtsbehörden in der EU vertreten eine restriktive Auffassung. Der sicherste Ansatz besteht darin, den Zugang zur Website unabhängig von der Cookie-Entscheidung zu gewähren.

Wann treten Indiens DPDPA-Regeln zur Cookie-Einwilligung in Kraft?

Indiens DPDP Rules 2025 wurden am 13. November 2025 veröffentlicht und richteten die Data Protection Board of India ein. Die Registrierung als Consent Manager wird im November 2026 eröffnet. Alle materiellen Bestimmungen, einschließlich der Anforderungen an Einwilligung, Datenschutzhinweise und Sicherheit, treten am 13. Mai 2027 in Kraft. Ab diesem Datum benötigen Organisationen, die über Cookies personenbezogene Daten indischer Nutzer erheben, eine Einwilligung, die spezifisch und unmissverständlich ist und eine eindeutige bestätigende Handlung voraussetzt.

Verlangt Australien Cookie-Einwilligungsbanner?

Australien verlangt derzeit keine Pop-up-Einwilligungsbanner für Cookies. Der Privacy Act 1988 verlangt eine Information über die Erhebung personenbezogener Daten, die über eine Datenschutzerklärung erfolgen kann. Der im Dezember 2024 unterzeichnete Privacy and Other Legislation Amendment Act 2024 verschärft die Einwilligungsstandards, und für 2026 geplante weitere Änderungen würden die Definition personenbezogener Informationen ausdrücklich um Cookie-Kennungen erweitern. Die Entwicklung geht in Richtung strengerer Anforderungen an die Cookie-Einwilligung.

Ist die weltweite Anwendung der EU-Cookie-Einwilligungsregeln der sicherste Ansatz?

Ja. Die Anwendung des EU-Opt-in-Standards auf alle Besucher unabhängig vom Standort erfüllt oder übertrifft praktisch die Anforderungen jeder anderen Rechtsordnung. Der wesentliche Nachteil besteht darin, dass bei Opt-in-Modellen viele Nutzer nicht unbedingt erforderliche Cookies ablehnen, wodurch die Abdeckung von Analysedaten und die Werbeeinnahmen sinken. Organisationen mit einem erheblichen Anteil an Besuchern außerhalb der EU implementieren teils standortbasierte Abläufe, um in Rechtsordnungen ohne Opt-in-Pflicht Opt-out- oder reine Informationsregeln anzuwenden und so die Analyse- und Werbeleistung in diesen Märkten zu erhalten.

Aktualisierungen

Umfassende Aktualisierung: Rücknahme der geplanten ePrivacy-Verordnung (Februar 2025) ergänzt, Cookie-Vorschlag im EU-Digital-Omnibus-Paket (November 2025), Änderungen der PECR durch den britischen DUAA 2025, Stellungnahme 08/2024 des EDSA zu Einwilligung-oder-Bezahlen-Modellen, Pflicht zur Anerkennung des GPC-Signals in mehreren US-Bundesstaaten, indische DPDP Rules 2025, Änderungen des australischen Privacy Act 2024 sowie erweiterte Länderabschnitte und Angaben zur Durchsetzungspraxis. Umfang von rund 2.350 auf rund 4.500 Wörter erweitert.

Erstveröffentlichung.

Quellen und Referenzen

  1. ePrivacy-Richtlinie 2002/58/EG(eur-lex.europa.eu).gov
  2. EuGH-Rechtssache C-673/17 (Planet49)(curia.europa.eu).gov
  3. Bericht der EDSA-Cookie-Banner-Taskforce(edpb.europa.eu).gov
  4. Stellungnahme 08/2024 des EDSA zu Einwilligung-oder-Bezahlen(edpb.europa.eu).gov
  5. CNIL-Leitlinien zu Cookies(cnil.fr).gov
  6. Cookie-Leitlinien der italienischen Garante(garanteprivacy.it).gov
  7. PECR 2003 (Vereinigtes Königreich)(legislation.gov.uk).gov
  8. ICO – Data Use and Access Act 2025(ico.org.uk).gov
  9. ICO-Leitfaden zu Cookies(ico.org.uk).gov
  10. Kalifornisches CCPA(oag.ca.gov).gov
  11. Global Privacy Control – W3C-Spezifikation(w3.org)
  12. Kanadisches PIPEDA(laws-lois.justice.gc.ca).gov
  13. Kanadisches CASL(laws-lois.justice.gc.ca).gov
  14. OPC Kanada(priv.gc.ca).gov
  15. Brasilianisches LGPD(planalto.gov.br).gov
  16. Brasilianische ANPD(gov.br).gov
  17. Chinesisches PIPL(npc.gov.cn).gov
  18. Japanische PPC – APPI(ppc.go.jp).gov
  19. Südkoreanische PIPC – PIPA(pipc.go.kr).gov
  20. Indische DPDP Rules 2025(meity.gov.in).gov
  21. Australischer Privacy Act 1988(legislation.gov.au).gov
  22. OAIC Australien(oaic.gov.au).gov
  23. Spanisches LSSI – Ley 34/2002(boe.es).gov
Teilen: