Logo von nextlevels
Projekt anfragen
Zurück zum Wiki

Einwilligungsverwaltungsverordnung (EinwV)

Zuletzt aktualisiert am

Die Einwilligungsverwaltungsverordnung (EinwV) ist die deutsche Rechtsverordnung, die festlegt, unter welchen Bedingungen ein Dienst zur zentralen Verwaltung von Cookie-Einwilligungen staatlich anerkannt wird. Sie ist am 1. April 2025 in Kraft getreten, stützt sich auf § 26 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG) und soll langfristig dafür sorgen, dass Nutzerinnen und Nutzer ihre Cookie-Präferenzen einmal zentral setzen, statt sie auf jeder Website einzeln in einem Banner zu bestätigen.

So weit die Idee. In der Praxis ist die EinwV bislang vor allem eines: ein Rahmen, der existiert, aber noch kaum genutzt wird. Wer heute eine Website betreibt, kommt um ein eigenes Consent-Banner nicht herum — die Verordnung ändert daran nichts, und sie war auch nie dafür gedacht, die Einwilligungspflicht selbst abzuschaffen.

Die Rechtsgrundlage: § 26 TDDDG

Die EinwV steht nicht für sich. Sie ist die Ausführungsverordnung zu einer Ermächtigung, die der Gesetzgeber bereits 2021 ins damalige TTDSG geschrieben hatte. § 26 Absatz 1 TDDDG erlaubt es, „anerkannte Dienste zur Einwilligungsverwaltung" zu etablieren — also Dienste, die die Einwilligung im Namen der Endnutzer einholen und verwalten. Vier Kriterien nennt das Gesetz dafür:

  • Nutzerfreundliche und wettbewerbskonforme Verfahren. Der Dienst muss die Einwilligung so einholen und verwalten, dass ein normaler Mensch die Einstellungen versteht und sie ihn nicht in Richtung „alles akzeptieren" schiebt.
  • Kein wirtschaftliches Eigeninteresse. Der Anbieter darf weder an der Erteilung der Einwilligung noch an den verwalteten Daten ein eigenes wirtschaftliches Interesse haben. Das ist die schärfste Hürde — sie schließt praktisch jeden aus, dessen Geschäftsmodell an Werbedaten hängt.
  • Strikte Zweckbindung. Die im Dienst anfallenden Daten dürfen ausschließlich für die Einwilligungsverwaltung verarbeitet werden.
  • Sicherheitskonzept. Der Anbieter muss ein Konzept vorlegen, das die Anforderungen der DSGVO an Datenschutz und Datensicherheit nachweist.

§ 26 Absatz 2 TDDDG enthält die Verordnungsermächtigung: Die Bundesregierung darf per Rechtsverordnung regeln, wie die Verfahren aussehen müssen, wie das Anerkennungsverfahren abläuft, welche Stelle zuständig ist und welche technischen Vorkehrungen Browser und Diensteanbieter treffen sollen. Genau das ist die EinwV. Absatz 3 sieht außerdem eine Evaluierung der Wirksamkeit innerhalb von zwei Jahren nach Erlass der Verordnung vor — die Bewertung steht also an.

Was der Gesetzgeber erreichen wollte

Der politische Auslöser ist bekannt: die Banner-Müdigkeit. Wer täglich zwanzig Cookie-Dialoge wegklickt, trifft keine bewusste Entscheidung mehr, sondern sucht den schnellsten Weg zum Inhalt. Damit verfehlt die Einwilligung ihren Zweck. Die Antwort der EinwV ist eine Verlagerung: Die Präferenz soll dorthin wandern, wo sie einmal gesetzt und dann automatisch übermittelt wird — in einen unabhängigen Dienst, ein Browser-Plugin oder eine Betriebssystem-Einstellung. Das ist derselbe Gedanke, der in der europäischen Debatte unter dem Kürzel PIMS (Personal Information Management Systems) läuft und der auch in der gescheiterten ePrivacy-Verordnung angelegt war.

Was die EinwV konkret regelt

Die Verordnung ist kurz, aber präzise. Sie beschreibt im Kern drei Dinge: die Anforderungen an den Dienst, das Verfahren der Anerkennung und die Transparenz nach außen.

  • Anforderungen an die Benutzeroberfläche (§ 4 EinwV). Die Oberfläche muss transparent und verständlich sein. Einstellungen müssen jederzeit einsehbar, änderbar und widerrufbar sein — der Widerruf darf also nicht schwerer zu finden sein als die Zustimmung.
  • Antragsverfahren (§ 10 EinwV). Wer anerkannt werden will, stellt einen Antrag mit definierten Inhalten. Die Anerkennung ist kein Selbstauskunftsverfahren, sondern eine behördliche Prüfung.
  • Sicherheitskonzept (§ 12 EinwV). Der Anbieter dokumentiert Maßnahmen zur Datensicherheit, den Speicherort der Daten, den Schutz vor unbefugtem Zugriff und die Verfügbarkeit des Dienstes.
  • Öffentliches Register (§ 13 EinwV). Anerkannte Dienste werden in ein öffentlich einsehbares Register eingetragen. Das Register ist die einzige verlässliche Quelle dafür, wer tatsächlich anerkannt ist — Selbstauszeichnungen auf Anbieter-Websites sind keine.

Das Anerkennungsverfahren beim BfDI

Zuständig ist der oder die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI). Der Ablauf hat eine Besonderheit, die man kennen sollte, wenn man einschätzen will, warum die Liste der anerkannten Dienste so kurz ist:

  1. Der Anbieter reicht den Antrag nach § 10 EinwV ein.
  2. Der BfDI prüft zunächst die formellen, dann die materiellen Voraussetzungen — also insbesondere Unabhängigkeit, Zweckbindung und Sicherheitskonzept.
  3. Der Entwurf des Bescheids geht an den Antragsteller und an alle Landesdatenschutzbehörden. Diese haben vier Wochen Zeit für eine Stellungnahme.
  4. Nach der Anerkennung erfolgt die Eintragung in das öffentliche Register nach § 13 EinwV.

Die Beteiligung sämtlicher Landesbehörden ist der Grund, warum das Verfahren Monate dauert. Sie ist aber auch der Grund, warum eine Anerkennung Gewicht hat: Sie ist nicht die Meinung einer einzelnen Behörde, sondern ein im Datenschutzverbund abgestimmter Verwaltungsakt.

Die Anerkennung ist außerdem kein Dauerzustand. Anbieter müssen jährlich prüfen, ob sie die Anforderungen noch erfüllen; der BfDI kann die Anerkennung widerrufen, wenn Voraussetzungen wegfallen.

Realbeispiel: Consenter als erster anerkannter Dienst

Am 17. Oktober 2025 hat der BfDI den ersten Dienst nach § 26 TDDDG anerkannt: Consenter, entwickelt von der Berliner Law & Innovation Technology GmbH. Der Dienst wurde in das öffentliche Register eingetragen, das zugehörige Browser-Plugin ist seit Anfang 2026 verfügbar.

Die nüchterne Einordnung: Consenter ist bislang der einzige Eintrag im Register, und die Verbreitung bewegt sich in einer Größenordnung, die für die Reichweitenrechnung eines Shops oder einer Unternehmenswebsite keine Rolle spielt. Für Website-Betreiber heißt das ganz praktisch — die Existenz eines anerkannten Dienstes nimmt niemandem die Pflicht ab, selbst ein wirksames Banner zu betreiben. Wer wissen will, ob sich daran etwas geändert hat, schaut ins Register des BfDI, nicht in Marketing-Newsletter.

EinwV, CMP und PIMS: die Abgrenzung

Drei Begriffe werden regelmäßig durcheinandergeworfen. Sie beschreiben unterschiedliche Ebenen:

BegriffWas es istWer es betreibtPflicht?
Consent Management Platform (CMP)Das Banner auf deiner Website, das die Einwilligung einholt und dokumentiertDer Website-Betreiber (meist über einen Software-Anbieter)Faktisch ja, sobald nicht zwingend erforderliche Cookies im Spiel sind
PIMS / Dienst zur EinwilligungsverwaltungEin nutzerseitiger Dienst, der Präferenzen zentral verwaltet und an Websites übermitteltEin unabhängiger Dritter ohne wirtschaftliches EigeninteresseNein — freiwillig für Nutzer und für Website-Betreiber
EinwVDie Rechtsverordnung, die festlegt, wann ein solcher Dienst anerkannt wirdDer Verordnungsgeber; Vollzug beim BfDIGilt für Anbieter, die anerkannt werden wollen

Der entscheidende Satz steht in der letzten Spalte: Die Teilnahme ist freiwillig. Die EinwV verpflichtet keine Website, PIMS-Signale zu akzeptieren, und sie verpflichtet keinen Nutzer, einen solchen Dienst zu verwenden. Damit steht und fällt der gesamte Mechanismus mit der Verbreitung — und genau da hakt es.

Was die EinwV für Website-Betreiber heute bedeutet

Für den Alltag im Mittelstand lässt sich die Lage in drei Sätzen zusammenfassen. Erstens: An § 25 TDDDG ändert die EinwV nichts. Wer nicht zwingend erforderliche Cookies setzt oder Informationen aus dem Endgerät ausliest, braucht weiterhin eine wirksame Einwilligung. Zweitens: Ein anerkannter Dienst ersetzt das eigene Banner nicht, solange er nicht flächendeckend genutzt wird — und davon ist die Praxis weit entfernt. Drittens: Wer die Entwicklung beobachten will, hat mit dem öffentlichen Register genau einen Indikator, der zählt.

Sinnvoll ist trotzdem, die eigene CMP-Konfiguration so zu halten, dass sie perspektivisch ein externes Signal verarbeiten könnte. Wer heute eine Consent-Lösung auswählt, sollte den Anbieter zumindest fragen, wie er mit anerkannten Diensten nach § 26 TDDDG umzugehen gedenkt. Das ist kein dringendes Projekt, aber eine berechtigte Frage im Auswahlgespräch.

Ausblick: EinwV, ePrivacy und der Digital Omnibus

Die deutsche Regelung steht in einem europäischen Umfeld, das sich weiterbewegt. Die EU-Kommission hat im Digital-Omnibus-Paket eine Reform der Cookie-Regeln vorgeschlagen, die unter anderem maschinenlesbare Einwilligungssignale stärken würde. Der datenschutzrechtliche Teil dieses Pakets ist allerdings nicht beschlossen, und die Debatte darüber, ob Banner wegfallen oder nur anders aussehen, ist offen. Solange das so bleibt, ist die EinwV die einzige verbindliche Antwort, die im deutschen Recht tatsächlich existiert — mit dem bekannten Haken, dass sie freiwillig ist.

Realistisch ist deshalb weder das Szenario „Banner sind 2027 Geschichte" noch das Gegenteil. Wahrscheinlicher ist eine Zwischenstufe, in der Browser und Betriebssysteme Signale standardisiert übermitteln und Websites diese Signale akzeptieren müssen. Die EinwV hat den rechtlichen Rahmen dafür in Deutschland bereits geschaffen. Was fehlt, ist die Verbreitung.

Drei Missverständnisse, die regelmäßig auftauchen

„Wir nutzen eine anerkannte CMP, damit sind wir raus." Anerkennung nach der EinwV betrifft Dienste zur Einwilligungsverwaltung auf Nutzerseite, nicht Banner-Software auf Betreiberseite. Eine CMP kann sehr gut sein und trotzdem nichts mit der EinwV zu tun haben. Wer mit einem „EinwV-konform"-Siegel wirbt, sollte den Registereintrag zeigen können.

„Die Verordnung kommt aus Brüssel." Nein. Die EinwV ist deutsches Verordnungsrecht auf Grundlage des TDDDG. Die europäische Ebene diskutiert ähnliche Mechanismen im Rahmen der ePrivacy-Reform und des Digital-Omnibus-Pakets, hat aber nichts Vergleichbares in Kraft gesetzt. Das erklärt auch, warum deutsche Lösungen an Landesgrenzen enden: Ein anerkannter Dienst hat außerhalb Deutschlands keinen besonderen Rechtsstatus.

„Wenn ein Nutzer ein PIMS-Signal schickt, müssen wir es befolgen." Eine solche Pflicht sieht das geltende Recht nicht vor. Die Teilnahme ist auf beiden Seiten freiwillig. Wer ein Signal dennoch auswertet, sollte das sauber dokumentieren — die Rechenschaftspflicht der DSGVO gilt für jede Einwilligung, unabhängig davon, auf welchem Weg sie eingeholt wurde. Umgekehrt entlastet ein empfangenes Signal nicht von der Pflicht, die Einwilligung nachweisen zu können.

Häufige Fragen zur EinwV

Nein. Sie schafft die Möglichkeit, die Einwilligung über einen anerkannten Dienst zu verwalten. Solange Nutzer diese Dienste nicht flächendeckend einsetzen und Websites sie nicht auswerten, bleibt das eigene Banner der Weg, auf dem die Einwilligung nach § 25 TDDDG eingeholt wird.

Seit wann gilt die Einwilligungsverwaltungsverordnung?

Seit dem 1. April 2025. Sie beruht auf der Verordnungsermächtigung in § 26 Absatz 2 TDDDG.

Wer erteilt die Anerkennung?

Der oder die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI). Die Landesdatenschutzbehörden werden vor dem Bescheid beteiligt und haben vier Wochen Zeit für eine Stellungnahme.

Welche Dienste sind anerkannt?

Maßgeblich ist allein das öffentliche Register nach § 13 EinwV. Der erste eingetragene Dienst ist Consenter, anerkannt am 17. Oktober 2025. Ob weitere hinzugekommen sind, lässt sich beim BfDI zur Einwilligungsverwaltung nach § 26 TDDDG nachlesen.

Darf mein CMP-Anbieter selbst anerkannt werden?

Nur, wenn er kein wirtschaftliches Eigeninteresse an der Erteilung der Einwilligung und an den verwalteten Daten hat und seine rechtliche wie organisatorische Unabhängigkeit von Unternehmen mit solchen Interessen nachweist. Für die meisten Anbieter aus dem Werbe- und Analytics-Umfeld ist das die entscheidende Hürde.

Weiterführende Artikel