Cookie-Banner in WordPress datenschutzkonform einrichten: Dienste prüfen, Complianz konfigurieren, Blockierung testen
Cookie-Banner in WordPress so einrichten, dass externe Inhalte erst nach Einwilligung laden: Dienste erfassen, Einwilligungspflicht nach § 25 TDDDG prüfen, Complianz mit Skriptblocker konfigurieren und Ablehnen und Akzeptieren im Browser testen.
Mit KI erstellt – redaktionelle Prüfung ausstehend
WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Ein Cookie-Banner ist schnell installiert, aber ein Banner allein macht eine Website nicht datenschutzkonform. Entscheidend ist, was technisch passiert, bevor ein Besucher zustimmt: Laden YouTube-Videos, Karten oder Statistik-Skripte schon beim ersten Aufruf, hilft auch der schönste Hinweis nichts. Diese Anleitung zeigt, wie Sie zuerst prüfen, ob Sie überhaupt eine Einwilligung brauchen, und dann mit dem kostenlosen Plugin Complianz ein Banner einrichten, das externe Inhalte bis zur Zustimmung blockiert. Alle Menüpfade, Schaltflächen und Cookie-Namen stammen aus einem Test mit WordPress 7.1.2 und Complianz 7.5.5.
Voraussetzungen
- WordPress: geprüft mit WordPress 7.1.2. Complianz verlangt laut Plugin-Seite mindestens WordPress 5.9 und PHP 7.4.
- PHP: mindestens 7.4, getestet mit PHP 8.4.
- Zugriff: ein Konto mit der Rolle Administrator im Backend. FTP oder SSH brauchen Sie nur, wenn sich das Backend nach einem Fehler nicht mehr öffnen lässt.
- Backup: eine aktuelle Sicherung von Dateien und Datenbank. Consent-Plugins greifen in die Ausgabe jeder Seite ein und können Skripte blockieren, die Ihre Website braucht.
- Liste der Dienste: Wissen darüber, welche Statistik-, Karten-, Video-, Schrift- und Formulardienste Ihre Website nutzt. Schritt 1 zeigt, wie Sie das herausfinden.
- Datenschutzerklärung: eine vorhandene Seite, in der Sie die eingesetzten Dienste beschreiben. Das Banner ersetzt sie nicht.
Schritt 1: Prüfen, ob Sie eine Einwilligung brauchen
Die Pflicht zur Einwilligung ergibt sich in Deutschland aus § 25 Abs. 1 TDDDG: Informationen dürfen nur mit Einwilligung auf dem Endgerät gespeichert oder von dort ausgelesen werden. Ausgenommen sind nach Abs. 2 Speicherungen, die unbedingt erforderlich sind, damit Sie einen vom Nutzer ausdrücklich gewünschten Dienst bereitstellen können, etwa ein Login-Cookie oder ein Warenkorb. Die Einwilligung selbst richtet sich nach der DSGVO. Der Europäische Gerichtshof hat 2019 entschieden, dass ein vorausgewähltes Ankreuzkästchen keine wirksame Einwilligung ist (Rechtssache C-673/17, Planet49).
Daraus folgt eine unbequeme, aber nützliche Frage: Braucht Ihre Website die Dienste überhaupt? Eine Firmenwebsite ohne Statistik-Tool, mit lokal eingebundenen Schriften und ohne eingebettete Videos kommt womöglich ganz ohne Banner aus. Jeder Dienst, den Sie weglassen, spart Pflegeaufwand und Rechtsrisiko.
So erfassen Sie, was Ihre Website lädt:
- Öffnen Sie die Startseite in einem privaten Browserfenster.
- Öffnen Sie die Entwicklerwerkzeuge (F12) und dort den Reiter „Netzwerk“. Laden Sie die Seite neu.
- Sortieren Sie nach Domain. Alles, was nicht von Ihrer eigenen Domain kommt, ist ein Drittanbieter, etwa
fonts.googleapis.com,www.youtube.comoderwww.google-analytics.com. - Prüfen Sie im Reiter „Anwendung“ (Chrome) bzw. „Web-Speicher“ (Firefox), welche Cookies schon gesetzt sind.
- Wiederholen Sie das für Kontaktseite, Blogbeitrag und Shop-Seiten.
Google Fonts ersetzen Sie am besten durch lokal eingebundene Schriften, dann entfällt dieser Dienst ganz. Für Kontaktformulare mit reCAPTCHA lohnt ein Blick auf Alternativen ohne externe Anfrage, siehe Spam in WordPress datenschutzfreundlich abwehren.
Verifizieren: Sie haben eine Liste aller externen Domains und Cookies, jeweils mit Zweck (Statistik, Video, Karte, Schrift, Marketing) und der Entscheidung „behalten“ oder „entfernen“.
Schritt 2: Consent-Plugin auswählen und installieren
Im Plugin-Verzeichnis auf wordpress.org finden Sie mehrere verbreitete Consent-Plugins, darunter Complianz, Real Cookie Banner und CookieYes. Alle drei sind laut Plugin-Seite mit WordPress 7.1.2 getestet. Achten Sie bei der Auswahl auf vier Punkte: Das Plugin blockiert Skripte und iframes bis zur Einwilligung, der Ablehnen-Knopf steht auf der ersten Ebene, die Einwilligung lässt sich jederzeit widerrufen, und das Plugin speichert Einstellungen und Texte auf Ihrem Server statt bei einem externen Dienst. Die folgenden Schritte verwenden Complianz in Version 7.5.5 (Plugin-Seite: „Complianz GDPR/CCPA Cookie Consent Banner“), weil es in der kostenlosen Fassung einen Skriptblocker enthält und ohne Konto beim Hersteller arbeitet.
Installieren Sie das Plugin über Plugins > Neues Plugin hinzufügen, Suche nach „Complianz“, dann „Jetzt installieren“ und „Aktivieren“. Mit WP-CLI geht es so:
wp plugin install complianz-gdpr --activate
wp plugin list --name=complianz-gdpr --fields=name,status,version
Nach der Aktivierung erscheint links der Menüpunkt Complianz mit den Unterpunkten Assistent, Einwilligungsbanner, Integrationen, Einstellungen und Werkzeuge. Beim ersten Aufruf bietet Complianz einen erweiterten Website-Scan an, für den Sie Ihre E-Mail-Adresse beim Hersteller registrieren und die Domain verifizieren lassen. Das ist freiwillig. Mit „Nein, danke“ arbeiten Sie ohne diese Registrierung weiter. Dann gilt umso mehr: Ihre eigene Liste aus Schritt 1 ist die Grundlage.
Verifizieren: wp plugin list zeigt complianz-gdpr mit dem Status active, und im Backend ist der Menüpunkt Complianz sichtbar.
Schritt 3: Den Assistenten durchlaufen
Öffnen Sie Complianz > Assistent. Der Assistent gliedert sich in die Bereiche Allgemein, Einwilligung, Dokumente und Fertigstellen. Beantworten Sie jede Frage anhand Ihrer Liste, nicht nach Gefühl, denn aus den Antworten entstehen Banner-Kategorien und Blockierregeln.
- Besucher: Wählen Sie „Europäische Union (DSGVO)“. Die Frage nach Besuchern mit Login beantworten Sie mit „Ja“, wenn Kunden sich in einem geschützten Bereich anmelden.
- Information über die Website: Name des Eigentümers, Adresse, Land und eine E-Mail-Adresse für Datenschutzanfragen sind Pflichtfelder. Tragen Sie die Angaben aus Ihrem Impressum ein.
- Sicherheit & Einwilligung: Hier fragt Complianz unter anderem, ob Sie „Nicht verfolgen“ und die „Globale Datenschutzkontrolle“ respektieren. Mit „Ja“ werten Sie diese Browsersignale als Ablehnung.
- Statistiken: Wählen Sie Ihr Werkzeug, etwa Matomo oder Google Analytics, oder „Nein“. Complianz fügt bei Auswahl eines Dienstes das Snippet selbst ein und kontrolliert die Einwilligung. Binden Sie dasselbe Skript dann nicht zusätzlich über ein anderes Plugin ein.
- Dienste: Bei der Frage nach Dienstleistungen von Drittanbietern wählen Sie „Ja“ und kreuzen die Dienste an, im Test „YouTube“. Die Liste reicht von Google Fonts und Google Maps über Vimeo bis zu Calendly.
- Plugins: Complianz erkennt unterstützte Plugins und aktiviert passende Integrationen.
Fehlt eine Pflichtangabe, zeigt der Bereich Fertigstellen „Es sind noch nicht alle erforderlichen Felder ausgefüllt“ mit einer Liste der offenen Fragen. Im Test fehlten zunächst die Antworten zu Statistiken und Diensten. Im Bereich Dokumente bietet Complianz an, eine Cookie-Richtlinie als Seite zu erzeugen. Prüfen Sie den erzeugten Text inhaltlich, bevor Sie ihn verlinken.
Verifizieren: Der Bereich Fertigstellen zeigt „Fast fertig!“ ohne Liste offener Pflichtfelder.
Schritt 4: Banner und Skriptblocker aktivieren
Im Bereich Fertigstellen stellen Sie „Einwilligungsbanner anzeigen“ und „Aktiviere den Cookie- und Skriptblocker“ auf „Ja“ und klicken auf „Fertigstellen“. Complianz öffnet danach Complianz > Einwilligungsbanner. Der Skriptblocker ist der wichtigere Teil: Er ersetzt eingebettete Inhalte bis zur Zustimmung durch einen Platzhalter.
Im Test war ein YouTube-Video per Einbettungsblock in einen Beitrag eingefügt. Ohne Einwilligung lieferte WordPress das iframe mit src="about:blank" aus, die echte Adresse stand nur im Attribut data-src-cmplz. Besucher sahen den Hinweis „Klicke hier, um Marketing-Cookies zu akzeptieren und diesen Inhalt zu aktivieren“. Erst nach „Akzeptieren“ lud der Browser https://www.youtube.com/embed/....
Unter Einwilligungsbanner > Allgemein legen Sie die Art des Banners fest. Die Standardeinstellung „Kategorien“ zeigt „Akzeptieren“, „Ablehnen“ und „Einstellungen ansehen“ auf der ersten Ebene. Belassen Sie „Ablehnen“ dort. Der Widerruf muss nach Art. 7 Abs. 3 DSGVO so einfach sein wie die Erteilung. Complianz blendet dafür nach der ersten Entscheidung eine Schaltfläche „Einwilligung verwalten“ ein.
Verifizieren: Rufen Sie eine Seite mit eingebettetem Video im privaten Fenster auf. Das Banner erscheint, das Video zeigt einen Platzhalter, und der Quelltext enthält data-src-cmplz statt einer direkten YouTube-Adresse im src.
Schritt 5: Texte an die Sie-Form und Ihre Website anpassen
Die deutschen Texte von Complianz verwenden in der Sprache „Deutsch“ die vertrauliche Anrede. Für Unternehmenswebsites passt das oft nicht. Stellen Sie unter Einstellungen > Allgemein die „Website-Sprache“ auf „Deutsch (Sie)“, dann erscheint das Backend von Complianz in der Sie-Form. Im Test blieb der bereits gespeicherte Bannertext auf der Website trotzdem in der vertraulichen Anrede, auch nach „Zurücksetzen auf Standardeinstellungen“. Ändern Sie ihn deshalb von Hand unter Complianz > Einwilligungsbanner > Texte.
Formulieren Sie den Text konkret: welche Dienste Sie nutzen, wozu, und dass die Seite auch ohne Zustimmung funktioniert. Verlinken Sie Impressum und Datenschutzerklärung im Banner, denn Besucher müssen sie vor der Entscheidung lesen können. Allgemeine Aussagen wie „für ein optimales Erlebnis“ erklären den Zweck nicht.
Ergänzen Sie in der Datenschutzerklärung einen Abschnitt zum Consent-Plugin: welche Cookies es setzt, wie lange, und wo Besucher die Einwilligung widerrufen. Die Cookie-Namen aus dem Test finden Sie in Schritt 6.
Verifizieren: Das Banner im privaten Fenster zeigt Ihren eigenen Text in Sie-Form mit funktionierenden Links auf Impressum und Datenschutzerklärung.
Schritt 6: Verhalten von Ablehnen und Akzeptieren testen
Testen Sie beide Wege in einem privaten Fenster mit geöffneten Entwicklerwerkzeugen. Im Labor setzte Complianz nach „Ablehnen“ folgende Cookies, jeweils mit einer Laufzeit von 365 Tagen:
| Cookie | nach „Ablehnen“ | nach „Akzeptieren“ |
|---|---|---|
cmplz_functional | allow | allow |
cmplz_preferences | deny | allow |
cmplz_statistics | deny | allow |
cmplz_marketing | deny | allow |
cmplz_banner-status | dismissed | dismissed |
Vor der ersten Entscheidung waren keine Complianz-Cookies gesetzt. Nach „Ablehnen“ blieb das Video blockiert, nach „Einwilligung verwalten“ und „Akzeptieren“ lud es sofort. Prüfen Sie zusätzlich im Reiter „Netzwerk“, dass vor der Zustimmung keine Anfrage an die Domains aus Ihrer Liste aus Schritt 1 geht.
Ein Consent-Banner ist keine einmalige Einrichtung. Jedes neue Plugin, jedes eingebettete Video und jede Theme-Änderung kann einen neuen Dienst bringen, und Consent-Plugins erhalten regelmäßig Updates, die Blockierregeln ändern. Planen Sie die Prüfung aus diesem Schritt nach Updates und Änderungen fest ein. Wer die technische Pflege nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de übernimmt Updates von WordPress, Plugins und Themes mit Kompatibilitätsprüfung sowie wöchentliche Backups auf externen Speicher. Die inhaltliche Verantwortung für Banner und Datenschutzerklärung bleibt beim Betreiber der Website.
Verifizieren: Vor der Entscheidung keine Anfragen an Drittanbieter, nach „Ablehnen“ die Werte deny für Statistik und Marketing, und die Schaltfläche „Einwilligung verwalten“ öffnet das Banner erneut.
Typische Fehler
- Video oder Karte lädt trotz Banner sofort. Der Skriptblocker ist aus, oder der Dienst ist im Assistenten nicht angekreuzt. Aktivieren Sie ihn unter Fertigstellen und ergänzen Sie den Dienst im Assistenten im Bereich Einwilligung.
- „Es sind noch nicht alle erforderlichen Felder ausgefüllt.“ Im Assistenten fehlen Antworten. Die Liste darunter nennt die unbeantworteten Fragen, etwa die nach Statistiken.
- Statistik doppelt eingebunden. Das Tracking-Skript kommt zusätzlich über Theme oder ein anderes Plugin und lädt ohne Einwilligung. Entfernen Sie die zweite Einbindung.
- Bannertext bleibt in vertraulicher Anrede. Die Website-Sprache allein ändert gespeicherte Texte nicht. Passen Sie die Texte unter Einwilligungsbanner > Texte an.
- Banner erscheint nicht. Ein Caching-Plugin liefert eine alte Fassung der Seite aus. Leeren Sie den Cache nach jeder Änderung an Complianz.
- Funktionen fehlen nach Aktivierung. Der Blocker hält ein notwendiges Skript zurück. Deaktivieren Sie den Blocker kurz, um die Ursache einzugrenzen, und prüfen Sie die Integrationen.
Häufige Fragen
Brauche ich ein Banner, wenn ich nur technisch notwendige Cookies setze?
Nach § 25 Abs. 2 Nr. 2 TDDDG ist für unbedingt erforderliche Speicherungen keine Einwilligung nötig. Informieren müssen Sie in der Datenschutzerklärung trotzdem. Ob ein bestimmter Dienst unbedingt erforderlich ist, sollten Sie im Zweifel mit Ihrem Datenschutzbeauftragten klären.
Reicht ein Hinweis „Mit der Nutzung akzeptieren Sie Cookies“?
Nein. Eine Einwilligung erfordert eine aktive Handlung. Ein bloßer Hinweis oder ein vorausgewähltes Kästchen genügt nach dem Urteil C-673/17 nicht.
Wozu dient die WP Consent API?
Das Plugin WP Consent API gibt die erteilten Kategorien an andere Plugins weiter, die sie auslesen können. Es verwaltet selbst keine Einwilligung und braucht ein Banner-Plugin. Sinnvoll ist es, wenn Ihre Plugins diese Schnittstelle unterstützen.
Muss ich Einwilligungen protokollieren?
Nach Art. 7 Abs. 1 DSGVO müssen Sie eine Einwilligung nachweisen können. Complianz bietet eine Aufzeichnung der Einwilligungen nur in der Premium-Fassung an, der Assistent zeigt die Option mit dem Hinweis „Upgrade“.
Testumfang
Wir haben die kostenlose Fassung von Complianz auf einer Testinstallation mit WordPress 7.1.2 eingerichtet, mit Region EU und einem YouTube-Video hinter einem Platzhalter. Bei Ablehnung und Zustimmung haben wir jeweils geprüft, welche Cookies gesetzt wurden.
Statistik-Integrationen und den erweiterten Website-Scan haben wir nicht getestet, probieren Sie diese daher zuerst auf einer Kopie Ihrer Website aus. Die rechtlichen Hinweise stützen sich auf den Gesetzestext, nicht auf eine Einzelfallprüfung.
Fazit
Ein datenschutzkonformes Banner beginnt mit einer ehrlichen Liste der eingesetzten Dienste. Jeder Dienst, den Sie weglassen, ist eine Einwilligung weniger. Den Rest erledigt ein Plugin mit Skriptblocker, sofern Sie den Assistenten sorgfältig beantworten und das Ergebnis im privaten Browserfenster prüfen. Wiederholen Sie diese Prüfung nach Updates und neuen Plugins. Die laufenden Updates und Backups können Sie bei Bedarf an die betreute WordPress-Wartung abgeben.


