Das Verwaltungsgericht (VG) Wiesbaden untersagte einer Hochschule am 1. Dezember 2021 (Az. 6 L 738/21) im Eilverfahren den Einsatz eines Cookie-Consent-Tools, weil Daten an US-Server gelangten. Der Hessische Verwaltungsgerichtshof hob diese einstweilige Anordnung am 17. Januar 2022 auf (Az. 10 B 2486/21). Maßgeblich sind heute § 25 Abs. 1 TDDDG und Kapitel V der DSGVO.
Rechtsstand: 20. September 2026. Autorin: Rechtsanwältin Monessa Weber.
Gegenstand war die Webseite einer öffentlich-rechtlichen Hochschule in Hessen. Auf der Webseite der Bibliothek der öffentlich-rechtlichen Hochschule wird ein Cookie-Management-Tool verwendet, welches die Einwilligung in die Verwendung von Cookies durch die Nutzer gem. Art. 6 Abs. 1 S. 1 lit. a DSGVO einholt. Der Antragsteller nutzte den Online-Katalog der Bibliothek regelmäßig zur Recherche von Fachliteratur. Weitere Grundlagen erläutern wir im Beitrag Cookies – worauf es ankommt.
Dem Nutzer war dabei aufgefallen, dass trotz verweigerter Einwilligung seine Daten sowohl an den Betreiber des Cookie-Management-Systems wie auch an das den durch den Betreiber genutzte Cloud-Hosting-Unternehmen mit Unternehmenssitz in den USA übermittelt wurden.
Der Antragsteller stützte seinen Antrag darauf, dass der Sitz des Serverbetreibers in den USA einen Drittlandsbezug begründe. Das VG Wiesbaden gab dem Antrag im Eilverfahren statt (Beschluss vom 1. Dezember 2021, Az. 6 L 738/21).
Das Gericht sah in der Übermittlung eine Verarbeitung personenbezogener Daten ohne Rechtsgrundlage. Konkret ging es um Kontaktaufnahmen des Nutzerrechners mit dem Server des Betreibers des Cookie-Management-Tools. Hierdurch wurden Informationen über die Hard- und Software des Nutzers verarbeitet und übermittelt. Dazu gehörten das verwendete Betriebssystem und der Browser einschließlich der jeweils verwendeten Version, Sprache und Farbzahl, Art des Bildschirms, Bildschirmauflösung, Skriptsprachen und installierte Plugins sowie die ungekürzte IP-Adresse.
Zudem wurde ein sog. Cookie-Key durch den Betreiber des Cookie-Management-Tools gesetzt, der die Cookie-Auswahl des Nutzers für bis zu 12 Monate speichert und eine ID generiert.
Die übermittelten Daten waren – jede für sich genommen – nicht identifizierend. Die Kombination all dieser vorliegenden Daten ergeben jedoch einen digitalen Fingerabdruck, der einen eindeutigen Rückschluss auf den Nutzer zulässt, sodass es sich um die Verarbeitung personenbezogener Daten handelt.
Das Gericht entschied zugunsten des Nutzers und sprach ihm einen öffentlich-rechtlichen Unterlassungsanspruch aus § 1004 BGB analog i.V.m. Art. 79 Abs. 1, Art. 5 Abs. 1 lit. a DSGVO gegen die Hochschule zu. Die Hochschule sei als öffentliche Einrichtung an die DSGVO gebunden und nach Art. 24, Art. 4 Nr. 7 DSGVO verantwortlich, weil sie über den weiteren Einsatz des Tools entschieden habe. Durch den Einsatz ermögliche sie Unbefugten den Zugriff auf personenbezogene Daten und verletze die Vertraulichkeit nach Art. 32 Abs. 1 lit. b DSGVO.
Zur Übermittlung in die USA stellte das Gericht auf Kapitel V der DSGVO ab: Ohne Angemessenheitsbeschluss nach Art. 45 DSGVO sei eine Übermittlung nur unter den Ausnahmen des Art. 49 DSGVO zulässig. Zum Entscheidungszeitpunkt lag für die USA kein Angemessenheitsbeschluss vor.
Der Hessische Verwaltungsgerichtshof hob die einstweilige Anordnung mit Beschluss vom 17. Januar 2022 auf (Az. 10 B 2486/21). Die Aufhebung erfolgte aus verfahrensrechtlichen Gründen und nicht in der Sache.
Nach Auffassung des Gerichts hatte der Antragsteller die Eilbedürftigkeit nach § 123 Abs. 3 VwGO in Verbindung mit § 920 Abs. 2 ZPO nicht ausreichend glaubhaft gemacht. Ihm sei zuzumuten, Klage in der Hauptsache zu erheben. Die datenschutzrechtliche Bewertung sei für ein Eilverfahren zu komplex.
Für die Praxis heißt das: Eine rechtskräftige gerichtliche Bewertung dieses Consent-Tools liegt bis heute nicht vor. Der Beschluss des VG Wiesbaden entfaltet keine Bindungswirkung.
Zwei Punkte haben sich verschoben: die Einwilligungsnorm und die Bewertung des Datentransfers in die USA.
Die Einwilligung für Cookies regelt § 25 Abs. 1 TDDDG. Danach sind die Speicherung von Informationen in der Endeinrichtung des Endnutzers und der Zugriff auf dort gespeicherte Informationen nur zulässig, wenn der Endnutzer auf Grundlage klarer und umfassender Informationen eingewilligt hat. Das Gesetz hieß bis zum 14. Mai 2024 TTDSG; das Digitale-Dienste-Gesetz hat es in Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz umbenannt. Beiträge, die noch das TTDSG zitieren, sind insoweit überholt.
Für die Übermittlung in die USA gilt seit dem 10. Juli 2023 der Durchführungsbeschluss (EU) 2023/1795. Die EU-Kommission bescheinigt den USA darin nach Art. 45 DSGVO ein angemessenes Schutzniveau. Das gilt allerdings nur für Empfänger, die unter dem EU-US Data Privacy Framework beim US-Handelsministerium zertifiziert sind. Das Gericht der Europäischen Union hat den Beschluss am 3. September 2025 bestätigt und die Klage gegen ihn abgewiesen (Rs. T-553/23).
Der Bundesgerichtshof hat die Hürden für immateriellen Schadensersatz gesenkt. Mit Urteil vom 18. November 2024 (Az. VI ZR 10/24) entschied er, dass bereits der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten ein immaterieller Schaden nach Art. 82 Abs. 1 DSGVO sein kann.
Weder ein konkreter Missbrauch der Daten noch weitere spürbare negative Folgen sind danach erforderlich. Für den Kontrollverlust als solchen hält der BGH eine Größenordnung von rund 100 Euro für angemessen. Für Webseitenbetreiber ist das relevant, weil jede Übermittlung ohne Rechtsgrundlage einen solchen Kontrollverlust auslösen kann.
Die Aufhebung des Beschlusses ist kein Freibrief. Verantwortlich für die Datenverarbeitung auf der eigenen Webseite bleibt nach Art. 4 Nr. 7 und Art. 24 DSGVO der Betreiber, auch wenn er ein fremdes Consent-Tool einsetzt.
Entscheidend ist deshalb, was das eingesetzte Tool technisch tut: ob es Daten überträgt, bevor eine Einwilligung vorliegt, an wen es überträgt und wo diese Empfänger die Daten verarbeiten. Diese Prüfung nimmt Ihnen kein Gerichtsbeschluss ab. Bei Fragen zur Beratung im Datenschutzrecht stehen wir Ihnen zur Verfügung.
Informationen zu den rechtlichen Anforderungen an Webseiten finden Sie in unserem Überblick zum Internetrecht.
Nein. Die einstweilige Anordnung des VG Wiesbaden vom 1. Dezember 2021 (Az. 6 L 738/21) wurde vom Hessischen Verwaltungsgerichtshof am 17. Januar 2022 aufgehoben (Az. 10 B 2486/21). Eine rechtskräftige Entscheidung zur Zulässigkeit des Tools liegt damit nicht vor. Unternehmen müssen den Einsatz weiterhin eigenständig an DSGVO und TDDDG messen.
§ 25 Abs. 1 TDDDG verlangt für das Speichern von Informationen auf dem Endgerät und für den Zugriff darauf eine Einwilligung auf Grundlage klarer und umfassender Informationen. Das Gesetz hieß bis zum 14. Mai 2024 TTDSG und wurde durch das Digitale-Dienste-Gesetz umbenannt. Für die Modalitäten der Einwilligung verweist die Norm auf die DSGVO.
Seit dem Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023 bescheinigt die EU-Kommission den USA ein angemessenes Schutzniveau nach Art. 45 DSGVO. Das gilt nur für Empfänger, die unter dem EU-US Data Privacy Framework zertifiziert sind. Ob der Empfänger zertifiziert ist, muss der Verantwortliche vorab prüfen.
Der Bundesgerichtshof hat am 18. November 2024 entschieden (Az. VI ZR 10/24), dass bereits der bloße und kurzzeitige Verlust der Kontrolle über personenbezogene Daten ein immaterieller Schaden nach Art. 82 Abs. 1 DSGVO sein kann. Ein konkreter Missbrauch ist nicht erforderlich. Für den Kontrollverlust hält der BGH rund 100 Euro für angemessen.
Der viel zitierte Beschluss des VG Wiesbaden ist seit dem 17. Januar 2022 aufgehoben. Die dahinterstehende Frage bleibt offen und ist bislang nicht höchstrichterlich geklärt. Maßstab für Unternehmen sind § 25 Abs. 1 TDDDG und Kapitel V der DSGVO. Wer sein Consent-Tool technisch prüft und die Prüfung dokumentiert, begrenzt das Risiko von Schadensersatzansprüchen nach Art. 82 DSGVO.
Dieser Beitrag gibt den Stand vom 20. September 2026 wieder und ersetzt keine Rechtsberatung im Einzelfall. Bei Fragen erreichen Sie uns telefonisch unter +49 (0) 611 950 193 22 oder über unser Kontaktformular. Eine Checkliste für rechtssichere Webseiten finden Sie in unserem Beitrag zu den Anforderungen an Webseiten.