Zunächst zur Begriffsklärung: Als Cookie-Banner wird die Einblendung einer Nachricht bezeichnet, die Besucherinnen und Besucher darüber informiert, ob und zu welchen Zwecken Technologien zur Speicherung oder zum Auslesen von Informationen auf ihrem Endgerät eingesetzt werden. Dazu gehören nicht nur klassische Cookies, sondern beispielsweise auch Local Storage, Session Storage oder vergleichbare Tracking-Technologien.
Grundlage hierfür sind § 25 TDDDG sowie die Datenschutz-Grundverordnung (DSGVO) und das DSG-EKD. Danach ist für alle nicht technisch erforderlichen Speicher- und Trackingvorgänge grundsätzlich eine vorherige Einwilligung der Nutzerinnen und Nutzer erforderlich.
Es gibt drei typische Anwendungsfälle
1. Sie brauchen kein Cookie-Banner
Wenn Ihre Homepage keinerlei Cookies oder vergleichbare Speicher- bzw. Tracking-Technologien verwendet oder ausschließlich technisch erforderliche Verfahren einsetzt, benötigen Sie in der Regel kein Cookie-Banner. Besucherinnen und Besucher müssen nicht darüber informiert werden, dass keine entsprechenden Daten gespeichert werden.
Dennoch sollten eingesetzte technische Funktionen und die damit verbundenen Verarbeitungen gegebenenfalls in der Datenschutzerklärung beschrieben werden.
2. Sie benötigen Informationen in der Datenschutzerklärung, aber keine Einwilligung
Technisch notwendige Cookies und vergleichbare Technologien dürfen ohne Einwilligung eingesetzt werden. Dazu gehören beispielsweise:
- Sitzungs- bzw. Session-Cookies für Logins,
- Warenkorb-Funktionen in Online-Shops,
- Sicherheitsmechanismen (z. B. CSRF-Token),
- Lastverteilung (Load Balancing),
- die Speicherung der gewählten Cookie-Einstellung selbst.
Diese Technologien sind zulässig, soweit sie für die Bereitstellung des ausdrücklich gewünschten Dienstes erforderlich sind. Eine Einwilligung ist hierfür nicht nötig. Die Nutzung sollte jedoch in der Datenschutzerklärung erläutert werden.
3. Sie benötigen ein Cookie-Banner mit Einwilligungs- und Ablehnmöglichkeit
Sobald Analyse-, Tracking-, Marketing- oder Komfortfunktionen eingesetzt werden, ist eine vorherige Einwilligung erforderlich. Dies betrifft beispielsweise:
- Google Analytics oder andere Statistikdienste,
- Facebook-/Meta-Pixel,
- Marketing- und Remarketing-Dienste,
- eingebettete Karten- oder Videodienste (z. B. Google Maps oder YouTube),
- externe Schriftarten oder vergleichbare Drittanbieter-Dienste,
- Chat- und Analysewerkzeuge.
In diesen Fällen dürfen die entsprechenden Dienste erst geladen werden, nachdem die Nutzerinnen und Nutzer ausdrücklich zugestimmt haben.
Ein rechtssicheres Cookie-Banner sollte dabei folgende Anforderungen erfüllen:
- Die Einwilligung muss freiwillig, informiert und aktiv erfolgen.
- Nicht erforderliche Cookies dürfen nicht bereits vorangekreuzt oder voreingestellt sein.
- „Alle ablehnen“ muss grundsätzlich ebenso leicht erreichbar sein wie „Alle akzeptieren“.
- Nutzerinnen und Nutzer müssen einzelne Kategorien (z. B. Statistik, Marketing) getrennt auswählen können.
- Die Einwilligung muss jederzeit ebenso einfach widerrufbar sein wie ihre Erteilung.
Besonderheit bei ChurchDesk
Nach aktuellem Stand ist bei einer Standardinstallation von ChurchDesk in der Regel kein Cookie-Banner mit Einwilligungsfunktion erforderlich, sofern ausschließlich technisch notwendige Cookies eingesetzt werden. Werden jedoch zusätzliche Analyse-, Tracking- oder Marketingdienste eingebunden, kann eine Einwilligungspflicht entstehen. Deshalb sollte regelmäßig überprüft werden, welche externen Dienste tatsächlich auf der Webseite verwendet werden.
