Cookiebot CMP (cookiebot.com, gehört zu Usercentrics) kombiniert einen monatlichen Cookie-Scan, ein Consent-Banner und eine automatische Skript-Blockierung. Die Wirksamkeit steht und fällt mit der korrekten Einbindung im „Auto-Blocking“-Modus.
Cookiebot arbeitet in zwei Modi. Im automatischen Modus (Auto-Blocking) versucht das Skript, alle bekannten Tracker vor der Einwilligung zu unterbinden, indem es deren Ausführung abfängt. Das funktioniert nur, wenn das Cookiebot-Skript wirklich als erstes im Head steht — jedes Skript davor entzieht sich der Kontrolle. Im manuellen Modus blockiert Cookiebot nichts selbst; stattdessen müssen alle Tags mit type="text/plain" und data-cookieconsent-Attribut ausgezeichnet oder über die Consent-API angebunden werden.
Der monatliche Cookie-Scan ist Cookiebots Kernfunktion, hat aber die üblichen Grenzen automatischer Scanner: Er crawlt eine begrenzte Zahl von Unterseiten, erkennt nur, was zum Scan-Zeitpunkt lädt, und ordnet Cookies anhand einer Datenbank zu, die nicht jeden Nischendienst kennt. Unbekannte Cookies landen in „nicht klassifiziert“ und müssen manuell eingeordnet werden.
Cookiebot gehört seit 2021 zu Usercentrics. Der kostenlose Tarif (eine Domain, bis 50 Unterseiten) ist deutlich eingeschränkter als die bezahlten: nach Angaben von Vergleichsportalen (Stand 2026) nur manuelle Blockierung statt Auto-Blocking, eine Banner-Sprache, kaum Gestaltungsoptionen und eine kurze Gültigkeit der gespeicherten Einwilligung. Wer den Gratis-Tarif nutzt, muss also jedes Tag selbst per data-cookieconsent auszeichnen. Die bezahlten Tarife werden nach Zahl der Unterseiten abgerechnet. Aktuelle Tarifdetails vor der Entscheidung auf cookiebot.com prüfen.
Die manuelle Einbindung sieht so aus: Aus <script src="…"> wird <script type="text/plain" data-cookieconsent="statistics" src="…"> — der Browser behandelt das Skript als Text, bis Cookiebot es nach der passenden Zustimmung aktiviert. Gültige Werte sind preferences, statistics und marketing (auch kombiniert, etwa "statistics, marketing"). Mit data-cookieconsent="ignore" nimmt man ein Skript bewusst vom Auto-Blocking aus — das sollte nur für wirklich notwendige Skripte gelten. Eigener Code kann den Status über window.CookieConsent.consent.statistics bzw. .marketing abfragen, serverseitig steht er im Cookie „CookieConsent“.
Der Cookiebot-Scan und ein Consent-Check wie der von consentglass beantworten unterschiedliche Fragen. Der Cookiebot-Scan inventarisiert, welche Cookies und Dienste auf den Unterseiten vorkommen, und füllt damit die Cookie-Erklärung. Ob das Banner im Betrieb tatsächlich blockiert, prüft er nicht: Dafür muss man von außen nachsehen, welche Anfragen und Cookies beim ersten Aufruf vor jeder Zustimmung entstehen. Genau dort zeigen sich die typischen Einbindungsfehler — ein Skript vor dem Cookiebot-Tag, ein vergessenes data-cookieconsent, ein Tag-Manager-Container, der unabhängig vom Banner feuert.
Im manuellen Modus blockiert Cookiebot nichts von selbst — jedes Tag muss dann per data-cookieconsent-Attribut oder über den Google-Consent-Mode angebunden werden. Wird das vergessen, lädt der Tracker trotz Ablehnung und es fehlt die Rechtsgrundlage nach § 25 Abs. 1 TDDDG. Auch der Auto-Blocking-Modus erfasst serverseitig eingebundene und erst nach Interaktion nachgeladene Skripte nicht zuverlässig.
Der kostenlose Scan prüft das ausgelieferte HTML und zeigt, welche Dienste eingebunden sind, ob ein Cookie-Banner erkannt wird und ob Datenschutz- und Impressum-Link vorhanden sind — mit Einordnung je Fund. Er ersetzt keine Rechtsberatung.
Dieser Text ist eine allgemeine Information nach bestem Wissen, kein Rechtsrat. Für den Einzelfall eine auf IT-Recht spezialisierte Kanzlei hinzuziehen.