Deutsch
consentglass · DSGVO-Scan für Websites

Start › Wissen › Dienst

Cookiebot DSGVO-konform einrichten

Cookiebot CMP (cookiebot.com, gehört zu Usercentrics) kombiniert einen monatlichen Cookie-Scan, ein Consent-Banner und eine automatische Skript-Blockierung. Die Wirksamkeit steht und fällt mit der korrekten Einbindung im „Auto-Blocking“-Modus.

Cookiebot arbeitet in zwei Modi. Im automatischen Modus (Auto-Blocking) versucht das Skript, alle bekannten Tracker vor der Einwilligung zu unterbinden, indem es deren Ausführung abfängt. Das funktioniert nur, wenn das Cookiebot-Skript wirklich als erstes im Head steht — jedes Skript davor entzieht sich der Kontrolle. Im manuellen Modus blockiert Cookiebot nichts selbst; stattdessen müssen alle Tags mit type="text/plain" und data-cookieconsent-Attribut ausgezeichnet oder über die Consent-API angebunden werden.

Der monatliche Cookie-Scan ist Cookiebots Kernfunktion, hat aber die üblichen Grenzen automatischer Scanner: Er crawlt eine begrenzte Zahl von Unterseiten, erkennt nur, was zum Scan-Zeitpunkt lädt, und ordnet Cookies anhand einer Datenbank zu, die nicht jeden Nischendienst kennt. Unbekannte Cookies landen in „nicht klassifiziert“ und müssen manuell eingeordnet werden.

Cookiebot gehört seit 2021 zu Usercentrics. Der kostenlose Tarif (eine Domain, bis 50 Unterseiten) ist deutlich eingeschränkter als die bezahlten: nach Angaben von Vergleichsportalen (Stand 2026) nur manuelle Blockierung statt Auto-Blocking, eine Banner-Sprache, kaum Gestaltungsoptionen und eine kurze Gültigkeit der gespeicherten Einwilligung. Wer den Gratis-Tarif nutzt, muss also jedes Tag selbst per data-cookieconsent auszeichnen. Die bezahlten Tarife werden nach Zahl der Unterseiten abgerechnet. Aktuelle Tarifdetails vor der Entscheidung auf cookiebot.com prüfen.

Die manuelle Einbindung sieht so aus: Aus <script src="…"> wird <script type="text/plain" data-cookieconsent="statistics" src="…"> — der Browser behandelt das Skript als Text, bis Cookiebot es nach der passenden Zustimmung aktiviert. Gültige Werte sind preferences, statistics und marketing (auch kombiniert, etwa "statistics, marketing"). Mit data-cookieconsent="ignore" nimmt man ein Skript bewusst vom Auto-Blocking aus — das sollte nur für wirklich notwendige Skripte gelten. Eigener Code kann den Status über window.CookieConsent.consent.statistics bzw. .marketing abfragen, serverseitig steht er im Cookie „CookieConsent“.

Der Cookiebot-Scan und ein Consent-Check wie der von consentglass beantworten unterschiedliche Fragen. Der Cookiebot-Scan inventarisiert, welche Cookies und Dienste auf den Unterseiten vorkommen, und füllt damit die Cookie-Erklärung. Ob das Banner im Betrieb tatsächlich blockiert, prüft er nicht: Dafür muss man von außen nachsehen, welche Anfragen und Cookies beim ersten Aufruf vor jeder Zustimmung entstehen. Genau dort zeigen sich die typischen Einbindungsfehler — ein Skript vor dem Cookiebot-Tag, ein vergessenes data-cookieconsent, ein Tag-Manager-Container, der unabhängig vom Banner feuert.

Ist das ein Risiko?

Im manuellen Modus blockiert Cookiebot nichts von selbst — jedes Tag muss dann per data-cookieconsent-Attribut oder über den Google-Consent-Mode angebunden werden. Wird das vergessen, lädt der Tracker trotz Ablehnung und es fehlt die Rechtsgrundlage nach § 25 Abs. 1 TDDDG. Auch der Auto-Blocking-Modus erfasst serverseitig eingebundene und erst nach Interaktion nachgeladene Skripte nicht zuverlässig.

Was du tun kannst

Häufige Fragen

Reicht der Auto-Blocking-Modus von Cookiebot?
Für viele Standard-Tracker ja, aber nur wenn das Cookiebot-Skript wirklich als erstes im Head lädt. Serverseitige Tags und erst nach Klick nachgeladene Skripte erfasst er nicht zuverlässig — diese müssen manuell angebunden werden.
Reicht der kostenlose Cookiebot-Tarif?
Für kleine Seiten kann er reichen, wenn man die Einschränkungen kennt: Im Gratis-Tarif gibt es nach aktuellen Tarifvergleichen kein Auto-Blocking, jedes Tag muss also manuell per type="text/plain" und data-cookieconsent ausgezeichnet werden. Ob das Ergebnis trägt, hängt an dieser Einbindung, nicht am Tarif.
Was bedeutet data-cookieconsent?
Das Attribut ordnet ein Skript einer Einwilligungskategorie zu (preferences, statistics, marketing). Zusammen mit type="text/plain" lädt das Skript erst, wenn die Kategorie erlaubt wurde. data-cookieconsent="ignore" schließt ein Skript vom Auto-Blocking aus.
Muss ich den Cookie-Scan-Bericht kontrollieren?
Ja. Unklassifizierte Cookies müssen manuell einer Kategorie zugeordnet werden, sonst behandelt Cookiebot sie im Zweifel als „nicht notwendig“ und blockiert oder zeigt sie falsch an.
Funktioniert Cookiebot mit Google Consent Mode v2?
Ja, die Integration ist in den Einstellungen aktivierbar. Sie ersetzt aber nicht die Skript-Blockierung, sondern ergänzt sie um die Signalübermittlung an Google.

Wie consentglass hilft

Der kostenlose Scan prüft das ausgelieferte HTML und zeigt, welche Dienste eingebunden sind, ob ein Cookie-Banner erkannt wird und ob Datenschutz- und Impressum-Link vorhanden sind — mit Einordnung je Fund. Er ersetzt keine Rechtsberatung.

Weiterlesen

Dieser Text ist eine allgemeine Information nach bestem Wissen, kein Rechtsrat. Für den Einzelfall eine auf IT-Recht spezialisierte Kanzlei hinzuziehen.