ZurückFlivio

Ratgeber · Shopify und deutsches Recht

Cookie-Banner in Shopify: was es wirklich blockiert

Shopify bringt ein eigenes Cookie-Banner mit, und es sieht ordentlich aus. Der Haken liegt woanders: Es fragt die Einwilligung ab, aber es setzt sie nicht durch. Das muss jedes Skript für sich tun.

Die kurze Antwort.

Deshalb ist die richtige Frage nicht „habe ich ein Banner?“, sondern „was läuft, bevor jemand klickt?“

Was das Gesetz verlangt

§ 25 TDDDG regelt den Zugriff auf das Gerät deines Besuchers. Etwas dort speichern oder auslesen darfst du nur mit Einwilligung. Die einzige Ausnahme: Es ist unbedingt erforderlich, damit der Dienst funktioniert, den der Besucher ausdrücklich verlangt hat. Warenkorb, Spracheinstellung, Sitzungskennung — die sind erforderlich. Reichweitenmessung ist es nicht, auch wenn sie dir noch so nützlich erscheint.

Das Gesetz heißt seit dem 14. Mai 2024 so. Vorher war es das TTDSG, davor stand die Regel im TMG. Inhaltlich hat sich beim Cookie-Thema nichts geändert, nur der Name.

Wichtig ist die Reihenfolge der beiden Ebenen. § 25 TDDDG erlaubt dir den Zugriff auf das Gerät. Was du mit den Daten danach machst, richtet sich nach der DSGVO und braucht eine eigene Rechtsgrundlage. Zwei Fragen, zwei Antworten. Wer nur an das Banner denkt, hat die zweite Hälfte vergessen.

Was Shopifys Banner kann

Du findest es unter Einstellungen → Datenschutz für die Kundschaft → Cookie-Banner. Bei neuen Shops ist es eingeschaltet, sobald ein Markt im EWR oder im Vereinigten Königreich aktiv ist. Eine veröffentlichte Datenschutzerklärung ist Voraussetzung, sonst verlinkt das Banner ins Leere.

Was gut gelöst ist:

Bis hierhin ist das mehr, als viele Shops von Hand hinbekommen. Der Bruch kommt einen Schritt später.

Was es nicht kann: aufhalten

Shopify blockiert keine Skripte. Das Banner schreibt die Entscheidung in die Customer Privacy API, erreichbar im Browser als window.Shopify.customerPrivacy. Dort kann ein Skript nachfragen, ob Analyse oder Marketing erlaubt sind. Vier Kategorien gibt es: Präferenzen, Analyse, Marketing und Datenweitergabe.

Nachfragen muss es aber von sich aus. Apps aus dem App Store, die sauber gebaut sind, tun das. Code, den du selbst ins Theme kopiert hast, tut es nicht — der kennt die API nicht einmal. Das Google-Tag aus der Anleitung, das Meta-Pixel aus dem Werbekonto, das Hotjar-Schnipsel aus dem Onboarding: Alle drei laufen los, sobald die Seite lädt.

Das Ergebnis ist ein Shop, der ein korrektes Banner zeigt und gleichzeitig gegen § 25 TDDDG verstößt. Von außen sieht alles richtig aus. Genau das macht den Fehler so langlebig.

Der Test: vier Shops, kein Klick

Am 27. September 2026 habe ich vier bekannte deutsche Shopify-Shops in einem frischen Browserprofil aufgerufen, drei Sekunden gewartet und ausgelesen, welche Cookies gesetzt sind. Angeklickt habe ich nichts — kein Annehmen, kein Ablehnen, keine Einstellungen.

Das Ergebnis:

Vier Shops sind eine Stichprobe, keine Studie, und ich nenne keine Namen. Aber es sind Shops mit Budget, Agentur und bezahltem Consent-Tool. Wenn es dort durchrutscht, ist die Wahrscheinlichkeit hoch, dass es in einem Shop ohne diese Ausstattung auch durchrutscht.

So prüfst du deinen eigenen Shop in zwei Minuten

Dafür brauchst du kein Werkzeug und keinen Dienstleister. Nur ein sauberes Browserfenster.

  1. Öffne ein privates Fenster. Sonst misst du alte Einwilligungen mit.
  2. Rufe deinen Shop auf. Klicke das Banner nicht an, auch nicht wegklicken.
  3. Öffne die Entwicklerwerkzeuge mit F12 und gehe auf den Reiter Konsole.
  4. Tippe document.cookie und drücke Enter.

Was jetzt erscheint, liegt bereits auf dem Gerät deines Besuchers. Die Namen verraten die Herkunft:

Findest du eines davon vor dem Klick, hast du ein Problem, das dein Banner nicht löst. Unbedenklich sind dagegen Namen wie cart, cart_currency, localization oder secure_customer_sig: Die tragen den Shop.

Drei Fehler, die regelmäßig abgemahnt werden

Vorangekreuzte Kästchen

Der EuGH hat das 2019 entschieden (Urteil vom 01.10.2019, C-673/17, Planet49), der BGH hat es 2020 für Deutschland bestätigt (Urteil vom 28.05.2020, I ZR 7/16). Ein Häkchen, das schon gesetzt ist, ist keine Einwilligung. Einwilligung ist eine aktive Handlung.

Der Ablehnen-Button hinter „Einstellungen“

Annehmen mit einem Klick, ablehnen erst nach drei — das ist Nudging, und Aufsichtsbehörden bewerten es als Verstoß gegen die Freiwilligkeit nach Art. 4 Nr. 11 DSGVO. Beide Wege müssen gleich kurz sein. Shopifys eigenes Banner macht das richtig.

„Durch die weitere Nutzung stimmst du zu“

Weiterscrollen ist keine Einwilligung. Dieser Satz stammt aus der Zeit vor 2018 und steht heute noch auf erstaunlich vielen Seiten. Wer ihn benutzt, hat keine Einwilligung — er hat nur einen Hinweis.

Granularität: der Punkt, an dem Shopify nicht reicht

Shopifys Banner lässt die Einwilligung nur je Kategorie zu: Analyse ja oder nein, Marketing ja oder nein. Datenschutzbehörden und ein Teil der Fachliteratur verlangen mehr — eine Auswahl pro Dienst, damit jemand Google Analytics zulassen und TikTok ablehnen kann, ohne beides in einen Topf zu werfen.

Das ist umstritten und bisher nicht höchstrichterlich geklärt. Für dich heißt es praktisch: Solange du gar kein Drittanbieter-Tracking einsetzt, ist die Frage für dich ohne Belang. Sobald du GA4 und einen Pixel und ein Umfragetool parallel fährst, wird sie relevant, und Shopifys Bordmittel greifen zu kurz.

Wenn du GA4 oder Meta einsetzt

Dann brauchst du zwei Dinge, die Shopify nicht mitliefert:

  1. Ein Werkzeug, das vorher blockiert. Also Skripte gar nicht erst lädt, bis die Einwilligung vorliegt, statt sie nachträglich zu bitten, sich zurückzuhalten. Im App Store heißen solche Apps meist mit „Pre-Blocking“ oder „Script Blocking“ im Funktionsumfang.
  2. Consent Mode V2. Google verlangt seit dem 6. März 2024, dass der Einwilligungsstatus an die Google-Dienste übergeben wird, wenn du Werbefunktionen im EWR nutzt. Ohne das fließen Conversions und Zielgruppen nicht mehr zurück. Das ist keine Rechtsfrage, sondern eine Bedingung von Google — aber sie trifft dich genauso.

Der ruhigste Weg: gar nichts setzen

Ein Cookie-Banner ist kein Ausweis von Seriosität, sondern die Folge einer Entscheidung, die du vorher getroffen hast. Wer kein einwilligungspflichtiges Tracking einsetzt, braucht keins.

Die Seite, auf der du gerade liest, hat kein Banner — weil sie nichts auf deinem Gerät ablegt. Keine Schrift von fremden Servern, keine Analyse mit Wiedererkennung, keine Einbettungen. Für einen Shop ist das schwerer, weil der Warenkorb ohne Sitzungskennung nicht geht, aber die ist erforderlich und damit frei.

Die ehrliche Rechnung lautet deshalb nicht „Banner oder kein Banner“, sondern: Was bringt mir dieses Tracking wirklich? Ein Shop mit 200 Bestellungen im Monat lernt aus vier Heatmap-Werkzeugen nichts, was er nicht auch aus Shopifys eigenen Berichten sähe — und die laufen, weil sie zum Shop gehören, ohne dasselbe Problem.

Zum Abhaken

Soll ich mir deinen Shop ansehen?Ich baue Shopify-Shops zum Festpreis und richte sie so ein, dass vor der Einwilligung nichts läuft. Schreib mir, was du verkaufst.

Dieser Text erklärt die Rechtslage allgemein und ersetzt keine Beratung für deinen Einzelfall. Stand: 27. September 2026.

Zur Startseite · Alle Ratgeber · Impressum