Cookie-Banner testen: Lädt vor der Einwilligung wirklich nichts?
In zehn Minuten mit den Entwicklertools prüfen, ob dein Banner wirklich blockiert. Dazu sieben versteckte Datenabflüsse, die fast immer übersehen werden.
Ob ein Cookie-Banner funktioniert, siehst du nicht am Banner. Du siehst es an dem, was der Browser lädt, bevor jemand auf einen Button klickt. Das zu prüfen dauert zehn Minuten und braucht kein Zusatzprogramm, nur die Entwicklertools, die in jedem Browser stecken.
- Immer im privaten Fenster testen, nie eingeloggt.
- Vor der Einwilligung darf im Browser nur deine eigene Domain auftauchen.
- Drei Durchgänge: ohne Klick, nach „Ablehnen“, nach „Akzeptieren“.
Wer lieber zuschaut: Im Video auf der Startseite zeige ich den ganzen Ablauf an einer echten Kundenseite. Die Prüfung mit den Entwicklertools beginnt bei Minute 2:17.
Vorbereitung: das private Fenster
Öffne ein privates Fenster: in Chrome und Edge mit Strg + Umschalt + N, in Firefox mit Strg + Umschalt + P. Das ist wichtig aus zwei Gründen. Im normalen Fenster hast du vermutlich schon einmal zugestimmt, der Banner erscheint also gar nicht. Und als angemeldeter Administrator liefert WordPress dir eine andere Seite aus als deinen Besuchern, mit Admin-Leiste und zusätzlichen Skripten.
Nutzt du ein Cache-Plugin, leere vorher den Cache. Sonst prüfst du eine Seite, die vor deiner letzten Änderung erzeugt wurde.
Durchgang 1: Was lädt, bevor jemand klickt?
Rufe deine Website auf und drücke F12. Es gibt zwei Ansichten, die beide funktionieren:
- Tab „Quellen“ (Sources): Links steht eine Liste aller Domains, von denen der Browser etwas geladen hat. Das ist die schnellste Übersicht.
- Tab „Netzwerk“: Lade die Seite mit F5 neu. Jede einzelne Anfrage erscheint als Zeile. Über den Filter „Drittanbieter-Anfragen“ blendest du deine eigene Domain aus.
Solange der Banner offen ist, darf dort nur deine eigene Adresse stehen. Jede fremde Domain ist ein Fund, dem du nachgehen musst. Scrolle dabei einmal bis ganz nach unten: Viele Inhalte laden erst, wenn sie ins Bild kommen.
Durchgang 2: Nach „Nur notwendige“
Klicke im Banner auf „Nur notwendige“ und lade die Seite neu. Das Ergebnis muss dasselbe sein wie vorher: nur deine eigene Domain. Wirf zusätzlich einen Blick auf die Cookies. Im Tab „Anwendung“ (Application) findest du links den Punkt „Cookies“. Dort sollte jetzt das Cookie mit deiner Auswahl stehen, bei Meindl Cookies heißt es mcc_consent, und sonst nur Technisches wie die Sprachwahl.
Eingebettete Karten und Videos zeigen in diesem Zustand einen Platzhalter. Klickst du dort auf „Einmal laden“, darf genau dieser eine Inhalt laden, mehr nicht.
Durchgang 3: Nach „Alle akzeptieren“
Öffne über den kleinen Button am Seitenrand die Einstellungen und wähle „Alle akzeptieren“. Jetzt dürfen die Dienste erscheinen: die Domain von Google Analytics, die Server der Karte, das Bewertungs-Widget.
Dieser Durchgang ist die Gegenprobe. Lädt nach der Zustimmung nichts, blockiert dein Banner zu viel, und deine Statistik bleibt leer.
Sieben versteckte Datenabflüsse, die ich immer wieder finde
Beim Prüfen von Kundenseiten tauchen dieselben Dinge immer wieder auf. Keines davon sieht nach Tracking aus, deshalb werden sie übersehen.
- WordPress-Emojis. Steht irgendwo ein Emoji im Text, lädt WordPress dafür ein Bild von
s.w.org. Das lässt sich abschalten, der Browser zeigt dann seine eigenen Emojis. - Vorab-Verbindungen. Im Einbettungscode mancher Anbieter stehen Zeilen mit
preconnect. Sie bauen die Verbindung zum Anbieter schon auf, bevor das eigentliche Skript lädt, also auch dann, wenn das Skript blockiert ist. - WooCommerce-Bestellherkunft. Aktuelle WooCommerce-Versionen setzen beim ersten Aufruf mehrere Cookies, die mit
sbjs_beginnen. Sie merken sich, woher ein Besucher kam. - Messdaten von Performance-Plugins. Manche Cache-Plugins schicken Ladezeiten echter Besucher an den Hersteller. Praktisch für dich, aber eine Übertragung an Dritte.
- Zwei Cookie-Plugins gleichzeitig. Nach einem Wechsel läuft das alte oft weiter. Besucher sehen dann zwei Dialoge.
- Siegel und Logos von fremden Servern. Ein Gütesiegel, das als Bild direkt vom Anbieter kommt, überträgt bei jedem Seitenaufruf die IP-Adresse dorthin. Lade das Bild herunter und binde es lokal ein.
- Google Fonts nur für Administratoren. Im eingeloggten Zustand laden Page-Builder gern Schriften von Google, die Besucher nie sehen. Das ist kein Problem, sorgt aber für Verwirrung, wenn du eingeloggt testest.
Meindl Cookies fängt die ersten drei Punkte inzwischen selbst ab, beim vierten die Messdaten von FlyingPress, und warnt beim fünften. Bilder von fremden Servern lädst du am besten selbst herunter und bindest sie lokal ein.
Schneller prüfen mit dem Scanner
Von Hand prüfst du zwei, drei Seiten. Eine Website hat aber oft Dutzende. Der Scanner im Plugin ruft die Seiten selbst ab und macht mit der Browser-Prüfung genau das, was du eben getan hast: einmal ohne Einwilligung, einmal mit. Das Ergebnis ist eine Liste mit drei Spalten: was vor der Einwilligung lädt, was danach lädt und welche Cookies dabei entstehen.
Den Handtest ersetzt das nicht ganz. Mach ihn nach größeren Änderungen trotzdem, vor allem nach einem Theme-Wechsel oder wenn ein neues Plugin dazukommt. Wer die Pro-Version nutzt, lässt den Scan zusätzlich jede Woche automatisch laufen und bekommt eine E-Mail, sobald ein neuer Dienst auftaucht.
Wann du neu testen solltest
- nach jedem neuen Plugin und jedem Theme-Update,
- wenn du ein Video, eine Karte oder ein Widget einbaust,
- nach Änderungen am Cache- oder Optimierungs-Plugin,
- mindestens einmal im Quartal, auch wenn sich scheinbar nichts geändert hat.
Fazit
Der Test ist simpel: privates Fenster, Entwicklertools, drei Durchgänge. Steht vor der Einwilligung nur deine eigene Domain in der Liste, macht dein Banner seine Arbeit. Steht dort mehr, weißt du jetzt, wo du suchen musst. Wie du den Banner von Grund auf einrichtest, steht in der Anleitung in neun Schritten.
Webdesigner aus Nürtingen und Entwickler von Meindl Cookies. Richtet Cookie-Banner seit Jahren auf Kundenseiten ein und hat das Plugin gebaut, das er selbst immer haben wollte.
Dieser Artikel gibt Erfahrungen aus der Praxis wieder und ist keine Rechtsberatung. Ein Cookie-Plugin ist ein technisches Hilfsmittel und garantiert keine Rechtssicherheit. Lass deine Website im Zweifel von einer Fachperson prüfen.