Cookie-Banner in WordPress einrichten: die Anleitung in 9 Schritten
Wann du einen Banner brauchst, was er können muss und wie du in neun Schritten von der Bestandsaufnahme bis zum Test kommst. Mit Checkliste.
Ein Cookie-Banner ist in fünf Minuten installiert. Richtig eingerichtet ist er erst, wenn vor der Einwilligung wirklich nichts lädt, Ablehnen genauso leicht ist wie Akzeptieren und du das im Zweifel belegen kannst. Diese Anleitung führt dich in neun Schritten dorthin. Am Ende steht eine Checkliste zum Abhaken.
- Einen Banner brauchst du, sobald deine Website Dienste nutzt, die nicht technisch notwendig sind: Statistik, Werbung, eingebettete Karten oder Videos.
- Der Banner allein schützt dich nicht. Entscheidend ist, dass Skripte und eingebettete Inhalte bis zur Einwilligung blockiert sind.
- Plane für eine normale Website 30 bis 60 Minuten ein, das meiste davon fürs Prüfen.
Brauche ich überhaupt einen Cookie-Banner?
Die Frage wird oft falsch gestellt. Es geht nicht um Cookies allein, sondern um zwei Dinge. Erstens: Speichert oder liest deine Website etwas auf dem Gerät des Besuchers, das für den Betrieb nicht unbedingt nötig ist? Das regelt in Deutschland § 25 TDDDG. Zweitens: Gehen dabei personenbezogene Daten wie die IP-Adresse an Dritte? Dafür gilt die DSGVO.
Technisch notwendig ist wenig: der Warenkorb, die Anmeldung, die gespeicherte Sprachwahl, das Cookie mit der Einwilligung selbst. Fast alles andere braucht vorher ein Ja des Besuchers.
| Was deine Website nutzt | Einwilligung nötig? |
|---|---|
| Google Analytics, Matomo mit Cookies, Hotjar | Ja |
| Meta Pixel, Google Ads, TikTok Pixel | Ja |
| Eingebettetes YouTube-Video oder Google Maps | Ja, schon das Laden überträgt Daten |
| Google Fonts direkt von Google | Ja, besser lokal einbinden |
| Bewertungs-Widgets, Chat, Terminbuchung | In der Regel ja |
| Warenkorb, Login, Sprachwahl | Nein |
| Cookie, das die Einwilligung speichert | Nein |
Nutzt deine Website nichts aus der oberen Hälfte, brauchst du keinen Banner. Verlass dich dabei nicht auf dein Gedächtnis: Themes, Page-Builder und Plugins laden oft Dinge nach, von denen du nichts weißt. Schritt 1 klärt das.
Was ein Cookie-Banner können muss
Aus Gesetz, den Hinweisen der Datenschutzbehörden und mehreren Gerichtsentscheidungen ergeben sich fünf Anforderungen. An ihnen kannst du jedes Cookie-Plugin messen.
- Vor der Einwilligung lädt nichts. Kein Tracking-Skript, keine Karte, kein Video. Der Banner darf nicht nur fragen, er muss auch blockieren.
- Ablehnen ist so leicht wie Akzeptieren. Ein gleichwertiger Button auf der ersten Ebene. Ein versteckter Link oder ein blasser Zweitbutton reicht nicht.
- Der Besucher weiß, wozu er Ja sagt. Zwecke und Anbieter müssen erkennbar sein, die Details dürfen in einem zweiten Dialog stehen.
- Die Entscheidung lässt sich jederzeit ändern. Üblich ist ein kleiner Button am Seitenrand oder ein Link im Footer.
- Du kannst die Einwilligung nachweisen. Ein Protokoll mit Zeitpunkt und Auswahl, ohne den Besucher dabei unnötig zu identifizieren.
Schritt 1: Bestandsaufnahme – was lädt deine Website?
Bevor du etwas einstellst, musst du wissen, was da ist. Öffne deine Website in einem privaten Browserfenster, drücke F12 und wechsle auf den Tab „Netzwerk“. Lade die Seite neu und sortiere nach Domain. Alles, was nicht von deiner eigenen Adresse kommt, ist ein Kandidat für den Banner.
Schau dir nicht nur die Startseite an. Die Kontaktseite hat oft eine Karte, die Referenzen ein Bewertungs-Widget, der Blog eingebettete Videos. Schneller geht es mit einem Scanner, der die Seiten für dich abruft. Dazu gleich mehr.
Schritt 2: Plugin installieren
Lade Meindl Cookies herunter und installiere es in WordPress unter „Plugins → Installieren → Plugin hochladen“. Nach dem Aktivieren findest du links im Menü den Punkt „Meindl Cookies“. Beim ersten Öffnen erscheint ein Hinweis, dass das Plugin ein technisches Hilfsmittel ist und keine Rechtsberatung ersetzt. Das gilt für jedes Cookie-Plugin, bei den meisten steht es nur im Kleingedruckten.
Läuft bei dir noch ein anderes Cookie-Plugin, deaktiviere es zuerst. Zwei Banner gleichzeitig zeigen deinen Besuchern zwei Dialoge und blockieren sich gegenseitig. Meindl Cookies warnt dich in so einem Fall im Kopf der Einstellungsseite.
Schritt 3: Den Scanner laufen lassen
Im Tab „Scanner“ startest du die Prüfung mit einem Klick. Das Plugin ruft deine Seiten so ab, wie ein nicht angemeldeter Besucher sie sieht, und listet jede externe Quelle auf: Skripte, eingebettete Rahmen, Schriften. Zu jeder Quelle steht, zu welchem Dienst sie gehört und ob sie schon blockiert wird.
Mit der Browser-Prüfung geht der Scanner einen Schritt weiter. Er öffnet einige Seiten unsichtbar, einmal ohne und einmal mit Einwilligung, und zeigt, was wirklich geladen wird und welche Cookies dabei entstehen. Das findet auch Dinge, die erst per JavaScript nachkommen, etwa Tags aus dem Google Tag Manager.
Die kostenlose Version prüft die Startseite. Die Pro-Version prüft bis zu 40 Seiten und wiederholt den Scan auf Wunsch jede Woche. Taucht dabei ein neuer Dienst auf, bekommst du eine E-Mail.
Schritt 4: Dienste zuordnen und blockieren
Über 40 verbreitete Dienste erkennt das Plugin von selbst und sortiert sie in Kategorien: Statistik, Marketing, externe Medien und essenziell. Im Tab „Dienste & Blockierung“ siehst du die Liste und kannst die Zuordnung ändern.
Wichtig sind die drei Schalter unter „Verhalten“:
- Skripte automatisch blockieren: Skripte bekannter Dienste werden erst nach der Einwilligung ausgeführt.
- Content-Blocker für iFrames: Karten, Videos und Widgets werden durch einen Platzhalter ersetzt, den der Besucher per Klick freigibt.
- Nachgeladene Inhalte blockieren: fängt auch ab, was erst per JavaScript eingefügt wird.
Findet der Scanner eine Quelle, die er keinem Dienst zuordnen kann, steht sie unter „unbekannt“. Dann entscheidest du: Ist es etwas Eigenes, etwa ein Bild von deiner zweiten Domain, kannst du es ignorieren. Ist es ein Dienst, legst du ihn als eigenen Dienst an und gibst das Erkennungsmuster an, meist ein Teil der Adresse.
Schritt 5: Den Banner gestalten
Ein Banner, der wie ein Fremdkörper aussieht, wird weggeklickt, ohne gelesen zu werden. Im Tab „Design“ gibt es dafür den Knopf „Farben, Ecken und Schrift erkennen“. Das Plugin liest die Markenfarben aus Theme oder Elementor, misst auf deiner Startseite den Eckenradius der Buttons und findet die Schrift, in der der meiste Text steht. Ein Klick übernimmt den Vorschlag.
Danach wählst du die Position. Eine Box unten links stört am wenigsten, eine Box in der Mitte mit abgedunkelter Seite bekommt die meisten Entscheidungen. Für Shops hat sich die unauffällige Variante bewährt, für Seiten mit vielen eingebetteten Inhalten die Mitte.
Lass die Option „Gleichwertige Buttons“ an. Damit sehen „Alle akzeptieren“ und „Nur notwendige“ gleich aus. Das ist die Anforderung Nummer zwei von oben, und an genau dieser Stelle scheitern die meisten Banner.
Schritt 6: Texte und Links prüfen
Der Standardtext nennt die Zwecke, den Hinweis auf Drittanbieter und das Recht, die Auswahl jederzeit zu ändern. Unter „Inhalte“ kannst du ihn anpassen und zwischen „Sie“ und „Du“ wechseln. Zusätzliche Hinweise schaltest du per Checkbox dazu, zum Beispiel den Hinweis auf personenbezogene Daten oder den Altershinweis.
Die Links zu Datenschutzerklärung und Impressum findet das Plugin selbst, wenn deine Seiten übliche Adressen wie /datenschutz/ oder /impressum/ haben. Unter dem Feld steht, welche Seite erkannt wurde. Beide Seiten müssen erreichbar sein, ohne dass der Besucher vorher eine Auswahl treffen muss.
Schritt 7: Google Fonts, Karten und Videos
Diese drei verursachen die meisten Probleme, weil sie nicht wie Tracking aussehen.
Google Fonts: Lädt deine Seite Schriften direkt von Google, geht bei jedem Aufruf die IP-Adresse des Besuchers dorthin. Mit der Option „Google Fonts lokal laden“ lädt das Plugin die Schriften einmal herunter und liefert sie von deinem Server aus. Wie das im Detail funktioniert, steht im Artikel Google Fonts lokal einbinden.
Karten und Videos: Statt der Karte sieht der Besucher einen Platzhalter mit zwei Knöpfen: „Einmal laden“ und „Immer erlauben“. Erst nach dem Klick wird die Verbindung zu Google aufgebaut. Das ist für Besucher angenehmer als ein Banner, der die ganze Seite sperrt, und es erfüllt trotzdem die Vorgabe.
Schritt 8: Testen wie ein Besucher
Jetzt kommt der Teil, den die meisten überspringen. Öffne deine Website in einem privaten Fenster. Der Banner muss erscheinen, und im Netzwerk-Tab darf keine fremde Domain auftauchen. Klicke „Nur notwendige“ und prüfe noch einmal. Klicke dann über den kleinen Button am Rand auf „Alle akzeptieren“: Jetzt dürfen die Dienste laden.
Wie du das Schritt für Schritt mit den Entwicklertools machst und welche versteckten Datenabflüsse dabei immer wieder auffallen, zeigt der Artikel Cookie-Banner testen. Dort gibt es auch ein Video dazu.
Nutzt du ein Cache-Plugin, leere nach jeder Änderung den Cache. Sonst testest du die alte Seite.
Schritt 9: Datenschutzerklärung anpassen
Der Banner ersetzt die Datenschutzerklärung nicht. Jeder Dienst, den der Scanner gefunden hat, muss dort beschrieben sein: Anbieter, Zweck, Rechtsgrundlage, Speicherdauer. Nimm die Liste aus dem Scanner als Vorlage und gleiche sie ab. Entfernst du später einen Dienst, streichst du ihn auch dort.
Erwähne außerdem das Cookie-Plugin selbst: dass es die Auswahl in einem Cookie speichert und Einwilligungen protokolliert.
Sonderfall Google: Consent Mode v2
Nutzt du Google Analytics oder Google Ads, reicht es nicht mehr, die Skripte einfach zu blockieren. Google verlangt für Besucher aus Europa seit März 2024 ein Signal, ob eine Einwilligung vorliegt. Fehlt es, füllen sich Zielgruppen nicht mehr und Conversions werden nicht gezählt.
Der Consent Mode v2 liefert dieses Signal. Beim Seitenaufruf meldet der Banner zunächst „abgelehnt“ für Statistik und Werbung. Stimmt der Besucher zu, schickt er ein Update mit „erlaubt“ hinterher. In Meindl Cookies ist das eine einzelne Checkbox unter „Verhalten“, die ab Werk an ist. Du musst nichts im Tag Manager umbauen.
Prüfen kannst du es in der Browser-Konsole: Gib dataLayer ein und suche nach den Einträgen mit consent. Dort stehen der Startwert und, nach deinem Klick, das Update.
Was das Ganze kostet
Für die Schritte in dieser Anleitung reicht die kostenlose Version: Blockierung, Platzhalter, lokale Schriften, Consent Mode, Design und Protokoll sind enthalten. Die Pro-Version lohnt sich, wenn du mehr als die Startseite scannen willst, den wöchentlichen Auto-Scan nutzt oder den Herstellerhinweis im Banner ausblenden möchtest. Die Pakete richten sich nach der Zahl deiner Websites.
Die häufigsten Fehler
- Der Banner fragt, blockiert aber nicht. Das Skript von Google Analytics steht fest im Theme und läuft trotzdem. Prüfe es im Netzwerk-Tab, nicht am Banner.
- Zwei Cookie-Plugins sind aktiv. Passiert oft nach einem Wechsel, wenn das alte nur „ausgeblendet“ wurde.
- Der Cache liefert alte Seiten aus. Nach jeder Änderung leeren, bei mehreren Cache-Ebenen alle.
- Getestet wird eingeloggt. Als Administrator siehst du eine andere Seite als deine Besucher. Immer im privaten Fenster prüfen.
- Unterseiten werden vergessen. Die Karte auf der Kontaktseite ist der Klassiker.
- „Ablehnen“ ist ein grauer Link. Gleichwertig heißt: gleiche Größe, gleiche Farbe, gleiche Ebene.
Checkliste zum Abhaken
- Altes Cookie-Plugin deaktiviert
- Scanner über alle wichtigen Seiten gelaufen, keine offenen Probleme
- Im privaten Fenster: vor der Einwilligung keine fremde Domain im Netzwerk-Tab
- „Alle akzeptieren“ und „Nur notwendige“ sehen gleich aus
- Datenschutzerklärung und Impressum sind aus dem Banner erreichbar
- Google Fonts kommen vom eigenen Server
- Karten und Videos zeigen einen Platzhalter
- Die Auswahl lässt sich über den Button am Seitenrand ändern
- Alle gefundenen Dienste stehen in der Datenschutzerklärung
- Cache geleert und noch einmal geprüft
Häufige Fragen
Reicht ein Hinweis „Diese Website verwendet Cookies“ mit OK-Button?
Nein. Ein Hinweis ohne echte Wahl ist keine Einwilligung. Nutzt deine Seite zustimmungspflichtige Dienste, brauchst du einen Banner mit Ablehnen-Möglichkeit, der diese Dienste bis zur Entscheidung blockiert.
Muss ich die Seite sperren, bis jemand klickt?
Nein. Du darfst die Seite hinter dem Banner abdunkeln, musst es aber nicht. Wichtig ist nur, dass bis zur Entscheidung nichts Zustimmungspflichtiges lädt und Impressum und Datenschutzerklärung erreichbar bleiben.
Wie lange gilt eine Einwilligung?
Eine feste Frist gibt es nicht. Üblich sind sechs bis zwölf Monate, danach fragt der Banner erneut. Kommt ein neuer Dienst dazu, solltest du die Einwilligung für alle Besucher zurücksetzen. In Meindl Cookies gibt es dafür einen eigenen Knopf.
Bin ich mit einem Cookie-Plugin rechtssicher?
Kein Plugin kann das garantieren, auch dieses nicht. Es setzt die technischen Vorgaben um und hilft dir beim Prüfen. Ob deine Texte stimmen und alle Dienste richtig beschrieben sind, musst du selbst kontrollieren oder von einer Fachperson prüfen lassen.
Fazit
Ein Cookie-Banner ist kein Design-Element, sondern eine technische Sperre mit einem Dialog davor. Wer die neun Schritte durchgeht, hat am Ende beides: eine Website, die vor der Einwilligung nichts verrät, und einen Banner, der zur Marke passt. Die Reihenfolge zählt dabei mehr als das Werkzeug: erst nachsehen, dann blockieren, dann gestalten, dann testen.
Wenn du es gleich ausprobieren willst: Meindl Cookies ist in der Grundversion kostenlos, und der Scanner zeigt dir nach zwei Minuten, wo deine Website steht.
Webdesigner aus Nürtingen und Entwickler von Meindl Cookies. Richtet Cookie-Banner seit Jahren auf Kundenseiten ein und hat das Plugin gebaut, das er selbst immer haben wollte.
Dieser Artikel gibt Erfahrungen aus der Praxis wieder und ist keine Rechtsberatung. Ein Cookie-Plugin ist ein technisches Hilfsmittel und garantiert keine Rechtssicherheit. Lass deine Website im Zweifel von einer Fachperson prüfen.