Cookie-Speicherung ohne Einwilligung: BGH prüft Haftung – was Unternehmen jetzt beachten müssen

Der BGH hat am 8. Oktober 2026 im Verfahren I ZR 5/26 mündlich verhandelt, aber noch kein Urteil verkündet. Im Mittelpunkt steht die Frage, wer für die unerlaubte Speicherung von Cookies verantwortlich ist – der Webseitenbetreiber, der eingebundene Trackingdienst oder möglicherweise beide. Der BGH hat insbesondere die Verantwortlichkeit des externen Dienstleisters kritisch hinterfragt.

Wer eine Unternehmenswebseite betreibt und externe Analyse- oder Trackingdienste einsetzt, muss die datenschutzrechtlichen Anforderungen im Blick behalten. Das aktuelle Verfahren vor dem Bundesgerichtshof zeigt, welche Haftungsrisiken mit einer unzulässigen Cookie-Speicherung verbunden sein können.


Cookie-Banner allein reichen nicht aus
Nahezu jedes Unternehmen verfügt heute über eine eigene Internetseite. Häufig werden dort externe Dienste eingesetzt, um Besucherzahlen auszuwerten, Werbemaßnahmen zu optimieren oder das Nutzerverhalten zu analysieren.

Was viele Unternehmer unterschätzen: Bereits die Speicherung bestimmter Cookies auf den Endgeräten der Webseitenbesucher kann rechtswidrig sein, wenn die erforderliche Einwilligung fehlt.

Dabei genügt es nicht, lediglich einen Cookie-Banner auf der Homepage einzublenden. Entscheidend ist vielmehr, ob die technische Gestaltung der Internetseite tatsächlich sicherstellt, dass einwilligungspflichtige Cookies erst nach einer wirksamen Zustimmung gespeichert oder ausgelesen werden.

Mit den damit verbundenen Haftungsfragen beschäftigt sich aktuell der Bundesgerichtshof.


Worum geht es in dem Verfahren?
Im Verfahren I ZR 5/26 verlangt ein Internetnutzer Schadensersatz von einem Technologieunternehmen, dessen Analyse- und Trackingtechnologie auf fremden Webseiten eingebunden war.

Der Kläger macht geltend, dass ohne seine Einwilligung Cookies auf seinen Endgeräten gespeichert worden seien.

Das Landgericht Frankfurt am Main sprach ihm zunächst 1.500 Euro Schadensersatz zu. Das Oberlandesgericht Frankfurt am Main reduzierte den Betrag auf 100 Euro, bestätigte aber im Kern den Unterlassungsanspruch.

Nach Auffassung des Oberlandesgerichts konnte sich der externe Technologieanbieter nicht ohne Weiteres darauf zurückziehen, dass die Betreiber der jeweiligen Webseiten für die Einholung der Einwilligung verantwortlich seien.

Der Bundesgerichtshof hat diese Frage am 8. Oktober 2026 mündlich verhandelt. Dabei äußerte der zuständige I. Zivilsenat insbesondere Zweifel an der bisherigen Beurteilung der Verantwortlichkeit des Technologieunternehmens. Eine abschließende Entscheidung steht noch aus.


Was bedeutet das für Betreiber von Unternehmenswebseiten?
Das Verfahren betrifft unmittelbar die Haftung eines externen Technologieanbieters. Für Webseitenbetreiber ist es dennoch von erheblicher praktischer Bedeutung.

Denn die Einbindung externer Dienste entbindet Unternehmen nicht von ihren eigenen gesetzlichen Pflichten.

Nach § 25 TDDDG bedarf die Speicherung von Informationen auf Endgeräten oder der Zugriff auf dort gespeicherte Informationen grundsätzlich einer Einwilligung. Ausnahmen bestehen insbesondere für technisch unbedingt erforderliche Vorgänge, die zur Bereitstellung eines ausdrücklich gewünschten digitalen Dienstes notwendig sind.

Soweit personenbezogene Daten verarbeitet werden, müssen zusätzlich die Vorgaben der Datenschutz-Grundverordnung eingehalten werden.

Für Unternehmer bedeutet dies: Wer Analyse- und Trackingtechnologien auf seiner Webseite einsetzt, sollte nicht allein darauf vertrauen, dass der beauftragte Dienstleister oder die verwendete Software automatisch sämtliche rechtlichen Anforderungen erfüllt.

Gerade bei Webseiten, die über längere Zeit gewachsen sind, können sich Risiken ergeben. Neue Marketingtools, eingebundene Videos, Werbepixel oder Analyseprogramme werden häufig ergänzt, ohne die bestehende Einwilligungsverwaltung entsprechend anzupassen.


Welche rechtlichen Risiken bestehen?
Eine rechtswidrige Cookie-Speicherung kann unterschiedliche rechtliche Konsequenzen haben.

Neben behördlichen Maßnahmen kommen insbesondere Unterlassungsansprüche und – bei Vorliegen der jeweiligen gesetzlichen Voraussetzungen – Schadensersatzansprüche in Betracht.

Das aktuelle Verfahren verdeutlicht, dass auch vergleichsweise geringfügige Eingriffe in die Privatsphäre Gegenstand gerichtlicher Auseinandersetzungen werden können.

Die vom Oberlandesgericht zugesprochenen 100 Euro stellen allerdings keine allgemeingültige Schadensersatzpauschale dar. Ob und in welcher Höhe ein Anspruch besteht, hängt von den konkreten Umständen und der einschlägigen Anspruchsgrundlage ab.

Für Unternehmen können darüber hinaus erhebliche Kosten durch die rechtliche Auseinandersetzung, technische Nachbesserungen und die Überprüfung bestehender Datenschutzprozesse entstehen.


Was sollten Unternehmen jetzt konkret überprüfen?
Unabhängig vom Ausgang des BGH-Verfahrens empfiehlt es sich, die eigene Internetseite einer rechtlichen und technischen Prüfung zu unterziehen.

Dabei sollten insbesondere folgende Fragen geklärt werden:

  1. Welche Cookies und Trackingtechnologien werden eingesetzt? Unternehmen sollten sämtliche eingebundenen Analyse-, Marketing- und Drittanbieterdienste kennen.
  2. Werden einwilligungspflichtige Cookies erst nach Zustimmung aktiviert? Die technische Umsetzung muss sicherstellen, dass eine erforderliche Einwilligung tatsächlich vor der Speicherung oder dem Zugriff vorliegt.
  3. Funktioniert die Ablehnung zuverlässig? Auch wenn Nutzer ihre Einwilligung verweigern oder widerrufen, dürfen die betreffenden Technologien nicht unzulässig aktiviert bleiben.
  4. Sind die Einwilligungen rechtssicher gestaltet und dokumentiert? Die verwendete Consent-Management-Lösung sollte den gesetzlichen Anforderungen entsprechen.
  5. Sind die Verträge mit externen Dienstleistern ausreichend? Unternehmen sollten prüfen, welche datenschutzrechtlichen Verantwortlichkeiten bestehen und ob erforderliche vertragliche Regelungen getroffen wurden.

Besonders wichtig ist eine tatsächliche technische Überprüfung. Eine formal ordnungsgemäße Datenschutzerklärung oder ein optisch korrekt gestalteter Cookie-Banner belegen für sich genommen noch nicht, dass die Internetseite rechtskonform funktioniert.


Unsere Einschätzung: Datenschutz ist auch eine Frage unternehmerischer Risikovorsorge
Das Verfahren vor dem Bundesgerichtshof macht deutlich, dass die Verantwortlichkeit für den Einsatz von Trackingtechnologien weiterhin erhebliche rechtliche Fragen aufwirft.

Ob und unter welchen Voraussetzungen externe Technologieanbieter selbst für unzulässige Cookie-Speicherungen haften, wird der BGH noch abschließend klären müssen.

Für Webseitenbetreiber besteht jedoch bereits heute Handlungsbedarf.

Unternehmen sollten sicherstellen, dass ihre Internetseiten nicht nur auf dem Papier, sondern auch technisch die gesetzlichen Datenschutzanforderungen erfüllen.

 

Eine frühzeitige Überprüfung kann helfen, rechtliche Auseinandersetzungen zu vermeiden und unnötige Haftungsrisiken zu reduzieren.

KUNZ Rechtsanwälte unterstützt Unternehmen bei der rechtlichen Bewertung digitaler Geschäftsprozesse, der Überprüfung datenschutzrechtlicher Risiken und der Abwehr unberechtigter Ansprüche.

Redaktioneller Stand: 9. Oktober 2026. Grundlage sind die Berichte zur mündlichen Verhandlung vor dem BGH und zur Entscheidung des OLG Frankfurt am Main.

Tanja Risse Salary Partnerin Rechtsanwältin Fachanwältin für Gewerblichen Rechtsschutz Fachanwältin für IT-Recht Fachanwältin für Urheber- und Medienrecht Lehrbeauftragte an der Universität Koblenz-Landau