Das TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) ist ein deutsches Gesetz, das den Datenschutz bei Telekommunikationsdiensten und digitalen Diensten regelt. Es ist die umbenannte Nachfolgeregelung des TTDSG und enthält unter anderem die zentrale Vorschrift zum Speichern und Auslesen von Informationen auf Endgeräten — also die rechtliche Grundlage für Cookie-Einwilligungen. Für Website-Betreiber ist es neben der DSGVO das wichtigste Datenschutzgesetz.

Was ist das TDDDG?
Das TDDDG — ausgeschrieben Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz — ist das deutsche Gesetz, das den Datenschutz bei Telekommunikations- und digitalen Diensten regelt. Es ist die umbenannte Nachfolgeregelung des TTDSG und ergänzt die europäische DSGVO um nationale Vorgaben, insbesondere zum Schutz der Vertraulichkeit von Endgeräten. Für Website-Betreiber ist es neben der DSGVO das zentrale Regelwerk, weil es festlegt, wann für Cookies und ähnliche Techniken eine Einwilligung nötig ist.
Die Umbenennung erfolgte im Zuge der Anpassung an das Digitale-Dienste-Gesetz (DDG), das die europäische Digital-Services-Verordnung in Deutschland flankiert. Inhaltlich blieb der datenschutzrechtliche Kern des früheren TTDSG erhalten — es wurden vor allem Verweise und Begriffe aktualisiert. Die europarechtliche Wurzel ist die sogenannte ePrivacy-Richtlinie (Richtlinie 2002/58/EG), die den Schutz der Privatsphäre in der elektronischen Kommunikation regelt und deren nationale Umsetzung das TDDDG teilweise darstellt. Einen Überblick über Entstehung und Aufbau des Gesetzes bietet auch der Wikipedia-Artikel zum TDDDG.
Das Gesetz betrifft damit fast jede geschäftlich betriebene Website in Deutschland. Wer eine Unternehmens- oder Kanzleiseite betreibt, kommt an seinen Vorgaben kaum vorbei, sobald mehr als rein technisch notwendige Funktionen im Spiel sind — und das ist bei fast allen Seiten mit Analyse oder Werbung der Fall.
Wie funktioniert das Gesetz — § 25 TDDDG?
Die für das Online-Marketing wichtigste Vorschrift ist § 25 TDDDG. Sie bestimmt: Wer Informationen auf dem Endgerät eines Nutzers speichert oder auf bereits gespeicherte Informationen zugreift — etwa über Cookies, Local Storage oder Fingerprinting — braucht dafür grundsätzlich die Einwilligung des Nutzers. Der Wortlaut des Gesetzes ist im amtlichen Portal gesetze-im-internet.de einsehbar. Anders als die DSGVO knüpft § 25 nicht am Personenbezug an, sondern schon am technischen Zugriff auf das Endgerät.
Ausgenommen von der Einwilligungspflicht sind nur Speichervorgänge, die technisch unbedingt erforderlich sind, damit ein vom Nutzer ausdrücklich gewünschter Dienst funktioniert. Klassische Beispiele sind ein Warenkorb-Cookie in einem Onlineshop, ein Session-Cookie für den Login oder das Speichern der Consent-Entscheidung selbst. Alles, was der Analyse, dem Tracking oder der Werbung dient, fällt dagegen unter die Einwilligungspflicht — dazu zählen Google Analytics 4, der Meta-Pixel und Remarketing-Tags.
Wichtig ist die enge Auslegung des Ausnahmetatbestands: „Technisch erforderlich“ meint nicht, was für das Geschäftsmodell praktisch wäre, sondern nur, was für die reine Funktion des angeforderten Dienstes zwingend nötig ist. Reichweitenmessung, Komfortfunktionen oder personalisierte Werbung erfüllen dieses Kriterium nach herrschender Auffassung nicht und brauchen daher eine aktive Zustimmung.
Warum ist das TDDDG so wichtig?
Das TDDDG entscheidet in der Praxis darüber, ob eine Website ein Cookie-Banner braucht — und sobald nicht notwendige Analyse- oder Marketing-Tools eingesetzt werden, lautet die Antwort in aller Regel ja. Die Einwilligung wird technisch über eine Consent-Management-Platform eingeholt, die die Zustimmung dokumentiert und an die eingebundenen Dienste weitergibt. Ohne diese Grundlage dürfen entsprechende Tags nicht laden.
Verstöße können von den Datenschutzaufsichtsbehörden verfolgt werden und zusätzlich Abmahnungen durch Wettbewerber oder Verbraucherschutzverbände nach sich ziehen. Neben möglichen Sanktionen bis hin zu einem Bußgeld nach DSGVO wiegt für Kanzleien und andere Unternehmen mit besonderem Vertrauensverhältnis auch der Reputationsschaden schwer. Die Aufsichtsbehörden koordinieren ihre Auslegung über die Datenschutzkonferenz, deren Orientierungshilfen einen guten Anhaltspunkt für die Praxis geben.
Hinzu kommt die faktische Marktrelevanz: Werbeplattformen wie Google verlangen für den Europäischen Wirtschaftsraum inzwischen die Übergabe gültiger Einwilligungssignale, um bestimmte Funktionen weiter anbieten zu können. Wer das TDDDG ignoriert, riskiert also nicht nur rechtliche Folgen, sondern auch technische Einschränkungen bei der Nutzung von Analyse und Werbung.
TDDDG in der Praxis: Was Betreiber beachten müssen
In der Praxis bedeutet das TDDDG: Vor dem Setzen nicht notwendiger Cookies muss die Einwilligung aktiv eingeholt werden. Tools wie GA4, der Meta-Pixel oder Conversion-Tags dürfen erst nach Zustimmung feuern; hier hilft der Consent Mode beim technisch sauberen Blockieren und Freigeben. Die Einwilligung muss freiwillig, informiert und aktiv erfolgen — vorangekreuzte Kästchen oder ein bloßes Weitersurfen genügen nach herrschender Auffassung nicht.
Website-Betreiber sollten regelmäßig prüfen, welche Dienste tatsächlich Daten auf Endgeräten speichern oder auslesen. Ein technischer Cookie-Audit deckt häufige Lücken auf — etwa Tags, die schon vor der Einwilligung feuern, oder eingebundene Drittdienste, die im Banner gar nicht auftauchen. Transparenz schafft zudem eine vollständige Datenschutzerklärung, die alle eingesetzten Dienste benennt.
Auch die Gestaltung des Banners ist entscheidend: Ablehnen muss so einfach möglich sein wie Zustimmen, und die Auswahl darf nicht durch Design-Tricks in Richtung Einwilligung gelenkt werden. Die rechtliche Bewertung im Einzelfall gehört in die Hände eines Fachkundigen; bei größeren Organisationen ist der Datenschutzbeauftragte der richtige Ansprechpartner.
Abgrenzung zur DSGVO und zum DDG
Häufig werden TDDDG und DSGVO verwechselt. Die Unterscheidung ist aber wichtig: Die DSGVO regelt den Umgang mit personenbezogenen Daten insgesamt, das TDDDG setzt speziell beim Zugriff auf das Endgerät an. Die Einwilligungspflicht aus § 25 TDDDG greift daher unabhängig davon, ob im konkreten Fall personenbezogene Daten verarbeitet werden — allein das Setzen oder Auslesen eines Cookies löst sie aus.
Das DDG wiederum regelt die Pflichten digitaler Dienste (etwa Plattformen und Hoster) und hat das frühere Telemediengesetz in weiten Teilen abgelöst. TDDDG und DDG greifen also ineinander: Das eine schützt die Vertraulichkeit der Endgeräte-Kommunikation, das andere ordnet die Verantwortlichkeiten digitaler Dienste. In vielen Fällen sind beide Gesetze zugleich einschlägig — etwa wenn eine Plattform Cookies setzt und zugleich als digitaler Dienst Pflichten aus dem DDG erfüllen muss.
Die gemeinsame europäische Klammer bildet neben der DSGVO die ePrivacy-Richtlinie 2002/58/EG, die perspektivisch durch eine ePrivacy-Verordnung ersetzt werden soll. Bis diese in Kraft tritt, bleibt das TDDDG die maßgebliche nationale Umsetzung — Website-Betreiber sollten die Entwicklung im Blick behalten, weil sich die Anforderungen an das Consent-Management dadurch ändern könnten.
Typische Fehler und häufige Streitfragen
Der häufigste Fehler in der Praxis ist das Feuern von Marketing-Tags vor der Einwilligung — technisch oft unbemerkt, rechtlich aber ein klarer Verstoß. Ebenso verbreitet sind Drittdienste, die eingebunden werden, ohne im Consent-Tool zu erscheinen: eingebettete Karten, Videos oder Schriftarten, die bereits beim Seitenaufruf Verbindungen zu externen Servern aufbauen. Auch das Nachladen von Remarketing-Listen ohne gültige Zustimmung ist ein typischer Befund.
Umstritten bleibt die genaue Reichweite des Ausnahmetatbestands — etwa bei rein statistischer, aggregierter Reichweitenmessung ohne Cookies. Solange keine höchstrichterliche Klärung vorliegt, ist ein konservativer Umgang ratsam: Im Zweifel Einwilligung einholen, Datenflüsse minimieren und die getroffenen Entscheidungen dokumentieren. Da es sich um Rechtsfragen handelt, ersetzt dieser Überblick keine Rechtsberatung; die konkrete Bewertung sollte fachkundig erfolgen.
Praktisch bewährt hat sich ein wiederkehrender Prüfzyklus: In festen Abständen wird kontrolliert, welche Dienste eingebunden sind, ob das Consent-Tool alle abdeckt und ob Tags tatsächlich erst nach Einwilligung feuern. Änderungen an der Website — ein neues Plugin, ein eingebettetes Video, ein zusätzliches Analyse-Tool — sind der häufigste Anlass für neue Verstöße. Wer das TDDDG als Daueraufgabe statt als einmalige Einrichtung begreift, bleibt dauerhaft auf der sicheren Seite.