Ein Cookie-Audit ist die systematische Bestandsaufnahme aller Cookies und ähnlicher Tracking-Technologien auf einer Website. Es prüft, welche Cookies gesetzt werden, zu welchem Zweck, von welchem Anbieter und ob dafür eine Einwilligung erforderlich ist. Ziel ist ein rechtskonformer Umgang mit Cookies gemäß DSGVO und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

Was ist ein Cookie-Audit?
Ein Cookie-Audit ist die systematische Bestandsaufnahme aller Cookies und ähnlicher Tracking-Technologien auf einer Website. Es prüft, welche Cookies gesetzt werden, zu welchem Zweck, von welchem Anbieter und ob dafür eine Einwilligung erforderlich ist. Ziel ist ein rechtskonformer Umgang mit Cookies gemäß DSGVO und dem seit 2024 geltenden Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
Rechtlicher Kern ist § 25 TDDDG: Nach dieser Vorschrift ist das Speichern von Informationen auf dem Endgerät oder der Zugriff darauf grundsätzlich nur mit Einwilligung zulässig – Ausnahmen gelten nur für technisch unbedingt erforderliche Vorgänge. Der Wortlaut findet sich bei dejure.org zu § 25 TDDDG. Ein Cookie-Audit prüft, ob die Website diese Vorgabe tatsächlich einhält.
Das Audit ist damit mehr als eine technische Fleißaufgabe: Es verbindet die technische Erfassung mit der rechtlichen Bewertung und liefert die Grundlage dafür, dass ein Cookie-Banner und die Datenschutzerklärung den realen Datenflüssen entsprechen.
Wie funktioniert ein Cookie-Audit?
Beim Cookie-Audit wird die Website mit spezialisierten Werkzeugen und manuell durchleuchtet, um alle gesetzten Cookies, Skripte und Tracking-Pixel zu erfassen. Jeder Eintrag wird dokumentiert: Name, Anbieter, Zweck, Speicherdauer und ob es sich um ein technisch notwendiges oder ein einwilligungspflichtiges Cookie handelt. Auch der Meta-Pixel oder über den Google Tag Manager geladene Dienste gehören dazu.
Anschließend wird geprüft, ob das Consent-Management korrekt arbeitet: Werden nicht notwendige Cookies erst nach aktiver Einwilligung gesetzt? Lässt sich die Einwilligung ebenso einfach widerrufen wie erteilen? Das Audit gleicht den Ist-Zustand mit den Anforderungen aus DSGVO und TDDDG ab und deckt Lücken wie vorab ladende Tracker auf. Grundlage der Einwilligung sind die Vorgaben aus Art. 7 DSGVO zu den Bedingungen einer wirksamen Einwilligung.
Ein zentraler Prüfpunkt ist das Verhalten vor der Zustimmung: Setzt die Seite bereits Tracking-Cookies, bevor der Nutzer überhaupt eine Wahl getroffen hat, liegt ein klarer Verstoß vor. Solche „vorab ladenden“ Dienste sind einer der häufigsten Befunde und lassen sich meist über eine korrekt konfigurierte Consent-Management-Platform beheben.
Was gehört zu einem vollständigen Cookie-Audit?
Ein vollständiges Audit umfasst die Inventarisierung aller Cookies, die Kategorisierung nach Zweck, die Prüfung des Cookie-Banners und der Consent-Management-Platform sowie den Abgleich mit der Datenschutzerklärung. Wichtig ist, dass die dort genannten Cookies und Dienste tatsächlich dem realen Verhalten der Website entsprechen – Papier und Praxis müssen zusammenpassen.
Häufige Befunde sind Tracking-Dienste, die bereits vor der Einwilligung laden, unklare Zweckangaben oder eine Datenschutzerklärung, die veraltete oder gar nicht mehr genutzte Dienste auflistet. Auch Third-Party-Cookies von Drittanbietern und die Frage, ob dabei Daten in Drittländer fließen, gehören auf den Prüfstand.
Zum Umfang gehört zunehmend die Prüfung des Consent Mode und serverseitiger Ansätze: Wie verhält sich die Website, wenn ein Nutzer ablehnt? Werden dann wirklich keine personenbezogenen Signale mehr übertragen? Ein gründliches Audit testet nicht nur den Zustimmungs-, sondern ausdrücklich auch den Ablehnungsfall.
Warum ist ein Cookie-Audit wichtig?
Der offensichtlichste Grund ist die Rechtssicherheit: Verstöße gegen die Einwilligungspflicht können ein Bußgeld nach DSGVO nach sich ziehen und werden von Aufsichtsbehörden wie den Datenschutzbehörden zunehmend verfolgt. Die Zuständigkeit und Aufgaben der obersten Bundesbehörde beschreibt die Website des Bundesbeauftragten für den Datenschutz.
Grundlegend geprägt hat die Rechtslage das Planet49-Urteil des Europäischen Gerichtshofs, das voreingestellte Ankreuzkästchen für Cookies für unwirksam erklärte; die Verfahrensinformationen finden sich beim Gerichtshof der Europäischen Union. Seither ist klar: Eine wirksame Einwilligung erfordert eine aktive, informierte Handlung des Nutzers.
Über die reine Pflichterfüllung hinaus ist ein Cookie-Audit auch ein Vertrauenssignal. Wer transparent und datensparsam mit den Daten seiner Besucher umgeht, stärkt die Glaubwürdigkeit der Marke – ein Aspekt, der eng mit dem Grundsatz Privacy by Design verbunden ist.
Typische Fehler und Befunde
Der häufigste Fehler ist das Laden von Trackern vor der Einwilligung. Oft geschieht das unbeabsichtigt, weil Skripte direkt im Quellcode eingebunden sind statt über ein Consent-gesteuertes System. Ein weiterer verbreiteter Befund ist ein Banner, das die Ablehnung erschwert – etwa durch versteckte oder umständlichere Ablehnen-Optionen, was rechtlich unzulässig ist.
Auch eine veraltete Datenschutzerklärung ist ein Klassiker: Dienste werden hinzugefügt oder entfernt, ohne dass die Erklärung nachgezogen wird. Das Audit deckt solche Diskrepanzen auf. Rechtsgrundlage für die Zulässigkeit einer Verarbeitung bleibt dabei stets die Prüfung nach Art. 6 DSGVO; für einwilligungspflichtige Cookies ist die Einwilligung die einschlägige Grundlage.
Schließlich wird das Audit oft als Einmal-Aktion missverstanden. Websites verändern sich – neue Plugins, Kampagnen oder eingebettete Inhalte bringen neue Cookies mit. Ein Cookie-Audit sollte deshalb regelmäßig wiederholt werden, damit die Konformität dauerhaft und nicht nur zum Prüfzeitpunkt gegeben ist.
Der Cookie-Audit im Kontext des Datenschutzes
Ein Cookie-Audit ist Teil eines größeren Datenschutz-Managements. Es greift ineinander mit der Pflege der Datenschutzerklärung, dem Verzeichnis von Verarbeitungstätigkeiten und der Arbeit des Datenschutzbeauftragten. Erst im Zusammenspiel dieser Bausteine entsteht ein belastbarer, nachweisbarer Umgang mit personenbezogenen Daten.
Mit dem Rückgang klassischer Cookies durch strengere Browser-Vorgaben und dem Trend zu Cookieless Tracking verschiebt sich der Fokus, verschwindet aber nicht: Auch alternative Technologien wie Fingerprinting oder serverseitiges Tracking sind einwilligungspflichtig, wenn sie auf das Endgerät zugreifen. Ein modernes Audit denkt diese Verfahren deshalb von Anfang an mit und bleibt damit auch in einer cookieärmeren Zukunft relevant.
Für Website-Betreiber ist der praktische Nutzen doppelt: Ein sauberes Audit reduziert das rechtliche Risiko und schafft zugleich Klarheit über die eigenen Datenflüsse. Wer genau weiß, welche Dienste welche personenbezogenen Daten verarbeiten, kann bewusster entscheiden, welche Tracking-Werkzeuge er wirklich braucht – und trennt sich oft von Diensten, die mehr Risiko als Erkenntnis bringen. Datensparsamkeit wird so vom Rechtsgebot zum betrieblichen Vorteil.