Praxis

Cookie-Banner testen: Lädt vor der Einwilligung wirklich nichts?

In zehn Minuten mit den Entwicklertools prüfen, ob dein Banner wirklich blockiert. Dazu sieben versteckte Datenabflüsse, die fast immer übersehen werden.

Erwin Meindl 5 Min. Lesezeit
Entwicklertools des Browsers mit der Liste der geladenen Domains

Ob ein Cookie-Banner funktioniert, siehst du nicht am Banner. Du siehst es an dem, was der Browser lädt, bevor jemand auf einen Button klickt. Das zu prüfen dauert zehn Minuten und braucht kein Zusatzprogramm, nur die Entwicklertools, die in jedem Browser stecken.

Kurz gesagt
  • Immer im privaten Fenster testen, nie eingeloggt.
  • Vor der Einwilligung darf im Browser nur deine eigene Domain auftauchen.
  • Drei Durchgänge: ohne Klick, nach „Ablehnen“, nach „Akzeptieren“.

Wer lieber zuschaut: Im Video auf der Startseite zeige ich den ganzen Ablauf an einer echten Kundenseite. Die Prüfung mit den Entwicklertools beginnt bei Minute 2:17.

Vorbereitung: das private Fenster

Öffne ein privates Fenster: in Chrome und Edge mit Strg + Umschalt + N, in Firefox mit Strg + Umschalt + P. Das ist wichtig aus zwei Gründen. Im normalen Fenster hast du vermutlich schon einmal zugestimmt, der Banner erscheint also gar nicht. Und als angemeldeter Administrator liefert WordPress dir eine andere Seite aus als deinen Besuchern, mit Admin-Leiste und zusätzlichen Skripten.

Nutzt du ein Cache-Plugin, leere vorher den Cache. Sonst prüfst du eine Seite, die vor deiner letzten Änderung erzeugt wurde.

Durchgang 1: Was lädt, bevor jemand klickt?

Rufe deine Website auf und drücke F12. Es gibt zwei Ansichten, die beide funktionieren:

  • Tab „Quellen“ (Sources): Links steht eine Liste aller Domains, von denen der Browser etwas geladen hat. Das ist die schnellste Übersicht.
  • Tab „Netzwerk“: Lade die Seite mit F5 neu. Jede einzelne Anfrage erscheint als Zeile. Über den Filter „Drittanbieter-Anfragen“ blendest du deine eigene Domain aus.
Entwicklertools im Tab Quellen vor der Einwilligung: in der Liste steht nur die eigene Domain
Vor der Einwilligung: In der Liste steht nur die eigene Domain. So soll es aussehen.

Solange der Banner offen ist, darf dort nur deine eigene Adresse stehen. Jede fremde Domain ist ein Fund, dem du nachgehen musst. Scrolle dabei einmal bis ganz nach unten: Viele Inhalte laden erst, wenn sie ins Bild kommen.

Durchgang 2: Nach „Nur notwendige“

Klicke im Banner auf „Nur notwendige“ und lade die Seite neu. Das Ergebnis muss dasselbe sein wie vorher: nur deine eigene Domain. Wirf zusätzlich einen Blick auf die Cookies. Im Tab „Anwendung“ (Application) findest du links den Punkt „Cookies“. Dort sollte jetzt das Cookie mit deiner Auswahl stehen, bei Meindl Cookies heißt es mcc_consent, und sonst nur Technisches wie die Sprachwahl.

Eingebettete Karten und Videos zeigen in diesem Zustand einen Platzhalter. Klickst du dort auf „Einmal laden“, darf genau dieser eine Inhalt laden, mehr nicht.

Durchgang 3: Nach „Alle akzeptieren“

Öffne über den kleinen Button am Seitenrand die Einstellungen und wähle „Alle akzeptieren“. Jetzt dürfen die Dienste erscheinen: die Domain von Google Analytics, die Server der Karte, das Bewertungs-Widget.

Entwicklertools nach dem Laden der Karte: in der Liste stehen jetzt Domains von Google Maps und Google Fonts
Nach dem Klick auf „Einmal laden“ bei der Karte: Jetzt tauchen die Server von Google auf.

Dieser Durchgang ist die Gegenprobe. Lädt nach der Zustimmung nichts, blockiert dein Banner zu viel, und deine Statistik bleibt leer.

Sieben versteckte Datenabflüsse, die ich immer wieder finde

Beim Prüfen von Kundenseiten tauchen dieselben Dinge immer wieder auf. Keines davon sieht nach Tracking aus, deshalb werden sie übersehen.

  1. WordPress-Emojis. Steht irgendwo ein Emoji im Text, lädt WordPress dafür ein Bild von s.w.org. Das lässt sich abschalten, der Browser zeigt dann seine eigenen Emojis.
  2. Vorab-Verbindungen. Im Einbettungscode mancher Anbieter stehen Zeilen mit preconnect. Sie bauen die Verbindung zum Anbieter schon auf, bevor das eigentliche Skript lädt, also auch dann, wenn das Skript blockiert ist.
  3. WooCommerce-Bestellherkunft. Aktuelle WooCommerce-Versionen setzen beim ersten Aufruf mehrere Cookies, die mit sbjs_ beginnen. Sie merken sich, woher ein Besucher kam.
  4. Messdaten von Performance-Plugins. Manche Cache-Plugins schicken Ladezeiten echter Besucher an den Hersteller. Praktisch für dich, aber eine Übertragung an Dritte.
  5. Zwei Cookie-Plugins gleichzeitig. Nach einem Wechsel läuft das alte oft weiter. Besucher sehen dann zwei Dialoge.
  6. Siegel und Logos von fremden Servern. Ein Gütesiegel, das als Bild direkt vom Anbieter kommt, überträgt bei jedem Seitenaufruf die IP-Adresse dorthin. Lade das Bild herunter und binde es lokal ein.
  7. Google Fonts nur für Administratoren. Im eingeloggten Zustand laden Page-Builder gern Schriften von Google, die Besucher nie sehen. Das ist kein Problem, sorgt aber für Verwirrung, wenn du eingeloggt testest.

Meindl Cookies fängt die ersten drei Punkte inzwischen selbst ab, beim vierten die Messdaten von FlyingPress, und warnt beim fünften. Bilder von fremden Servern lädst du am besten selbst herunter und bindest sie lokal ein.

Schneller prüfen mit dem Scanner

Scanner von Meindl Cookies mit Ergebnis der Prüfung und Liste der externen Quellen
Der Scanner macht dieselbe Prüfung für viele Seiten auf einmal.

Von Hand prüfst du zwei, drei Seiten. Eine Website hat aber oft Dutzende. Der Scanner im Plugin ruft die Seiten selbst ab und macht mit der Browser-Prüfung genau das, was du eben getan hast: einmal ohne Einwilligung, einmal mit. Das Ergebnis ist eine Liste mit drei Spalten: was vor der Einwilligung lädt, was danach lädt und welche Cookies dabei entstehen.

Den Handtest ersetzt das nicht ganz. Mach ihn nach größeren Änderungen trotzdem, vor allem nach einem Theme-Wechsel oder wenn ein neues Plugin dazukommt. Wer die Pro-Version nutzt, lässt den Scan zusätzlich jede Woche automatisch laufen und bekommt eine E-Mail, sobald ein neuer Dienst auftaucht.

Wann du neu testen solltest

  • nach jedem neuen Plugin und jedem Theme-Update,
  • wenn du ein Video, eine Karte oder ein Widget einbaust,
  • nach Änderungen am Cache- oder Optimierungs-Plugin,
  • mindestens einmal im Quartal, auch wenn sich scheinbar nichts geändert hat.

Fazit

Der Test ist simpel: privates Fenster, Entwicklertools, drei Durchgänge. Steht vor der Einwilligung nur deine eigene Domain in der Liste, macht dein Banner seine Arbeit. Steht dort mehr, weißt du jetzt, wo du suchen musst. Wie du den Banner von Grund auf einrichtest, steht in der Anleitung in neun Schritten.

Erwin Meindl
Erwin Meindl

Webdesigner aus Nürtingen und Entwickler von Meindl Cookies. Richtet Cookie-Banner seit Jahren auf Kundenseiten ein und hat das Plugin gebaut, das er selbst immer haben wollte.

Dieser Artikel gibt Erfahrungen aus der Praxis wieder und ist keine Rechtsberatung. Ein Cookie-Plugin ist ein technisches Hilfsmittel und garantiert keine Rechtssicherheit. Lass deine Website im Zweifel von einer Fachperson prüfen.

Meindl Cookies kostenlos ausprobieren

Der Scanner zeigt dir in zwei Minuten, was deine Website vor der Einwilligung lädt.

Kostenlos herunterladen

Weitere Artikel