Blog · 5. Oktober 2026 · 9 Min. Lesezeit

BGH zur Haftung von Cookie-Drittanbietern: Was das Verfahren I ZR 5/26 für Websitebetreiber bedeutet

Am 8. Oktober 2026 verhandelt der Bundesgerichtshof, ob ein Analyseanbieter selbst haftet, wenn sein Code auf fremden Websites Cookies ohne Einwilligung setzt. Das OLG Frankfurt hat das bejaht. Hier steht, worum es geht, was bisher entschieden ist, und warum Websitebetreiber nicht abwarten sollten. Stand 5. Oktober 2026.

Die kurze Antwort

Der I. Zivilsenat des Bundesgerichtshofs verhandelt am 8. Oktober 2026 um 9 Uhr das Verfahren I ZR 5/26. Die Frage: Haftet ein Unternehmen, das seine Cookies über Code auf fremden Websites setzt, selbst dafür, wenn diese Cookies ohne vorherige Einwilligung auf dem Gerät des Besuchers landen?

Das Oberlandesgericht Frankfurt am Main hat diese Frage am 11. Dezember 2025 bejaht (Az. 6 U 81/23). Wer die Speicherung mit seinem eigenen Quellcode auslöst, ist nach dem OLG selbst Täter, und Verträge mit den Websitebetreibern ändern daran nichts.

Für Websitebetreiber ändert das Verfahren weniger, als die Schlagzeilen vermuten lassen. Sie haften schon heute für Cookies auf ihrer eigenen Website. Neu wäre, dass zusätzlich der Anbieter des Trackers in Anspruch genommen werden kann. Das dürfte den Druck der Anbieter auf ihre Kunden erhöhen, die Einwilligung sauber einzuholen.

Der Fall

Laut Pressemitteilung des BGH besuchte der Kläger, eine Privatperson, am 22. März 2022 verschiedene Websites. Die Beklagte ist ein Technologie- und Analyseunternehmen, das nicht selbst Betreiber dieser Websites ist. Ihr Code war auf den Seiten eingebunden. Der Kläger wirft ihr vor, dabei ohne seine Einwilligung Cookies auf seinem Gerät gespeichert zu haben, um sein Verhalten zu analysieren. Ob und in welchem Umfang das geschah und zu welchen Zwecken, ist zwischen den Parteien streitig.

Der Kläger verlangt Unterlassung, mindestens 1.500 € immateriellen Schadensersatz und die Feststellung, dass die Beklagte auch für künftige materielle Schäden haftet.

GerichtDatum und AktenzeichenErgebnis
LG Frankfurt am Main27. April 2023, 2-03 O 357/22Klage erfolgreich, 1.500 € Schadensersatz
OLG Frankfurt am Main11. Dezember 2025, 6 U 81/23Unterlassung, Schadensersatz auf 100 € gesenkt
BundesgerichtshofVerhandlung 8. Oktober 2026, I ZR 5/26Revision der Beklagten, Ziel: vollständige Klageabweisung
Verfahrensgang nach der Pressemitteilung des Bundesgerichtshofs.

Was das OLG Frankfurt entschieden hat

Das OLG Frankfurt lässt einen Drittanbieter unmittelbar nach § 25 TDDDG haften. Vier Punkte daraus sind für die Praxis wichtig.

  • § 25 TDDDG gilt für jeden. Die Vorschrift verbietet, ohne Einwilligung Informationen auf dem Endgerät zu speichern oder daraus auszulesen, soweit keine Ausnahme greift. Das OLG liest sie nicht als Pflicht nur des Websitebetreibers, sondern als Verbot für jeden, der die Speicherung bewirkt.
  • Wer den Code liefert, ist Täter. Die Beklagte hatte nur den Quellcode bereitgestellt, den die Websitebetreiber einbanden. Weil dieser Code die Speicherung technisch auslöste, sah das Gericht die Beklagte nicht als bloße Gehilfin, sondern als Täterin.
  • Verträge entlasten nicht. Die Beklagte hatte argumentiert, ihre Kunden seien vertraglich verpflichtet, vorher eine Einwilligung einzuholen. Das genügte dem OLG nicht. Wer Cookies setzt, muss selbst dafür sorgen, dass eine Einwilligung vorliegt.
  • Kein Selbstschutz nötig. Besucher müssen ihren Browser nicht so einstellen, dass er Cookies blockiert, und sie müssen sich auch nicht zuerst an eine Aufsichtsbehörde wenden. Dass der Kläger die Websites gezielt besucht hatte, um Verstöße festzustellen, machte die Klage nach Auffassung des Gerichts nicht rechtsmissbräuchlich.

Rechtsgrundlage für den Unterlassungsanspruch waren nach den Besprechungen des Urteils die §§ 1004 und 823 Absatz 2 BGB in Verbindung mit § 25 TDDDG. Der Schadensersatz stützt sich auf Artikel 82 DSGVO.

Worüber der BGH entscheidet

Der BGH nennt in seiner Terminmitteilung drei Normen: § 25 Absatz 1 TDDDG, Artikel 82 DSGVO und § 823 BGB. Daraus ergeben sich die Kernfragen.

  1. Ist der Anbieter eines eingebundenen Dienstes selbst Adressat von § 25 TDDDG, oder nur der Betreiber der Website?
  2. Kann der bloße Aufruf einer Website als Einwilligung gelten? Der BGH hat 2020 im Verfahren Cookie-Einwilligung II (I ZR 7/16) entschieden, dass ein voreingestelltes Häkchen keine wirksame Einwilligung ist. Ein bloßer Seitenbesuch dürfte erst recht nicht genügen.
  3. Welcher Schaden ist zu ersetzen, wenn Cookies ohne Einwilligung gesetzt werden?

Wie der BGH entscheidet, ist offen. Er kann am Ende der Verhandlung ein Urteil verkünden oder einen gesonderten Verkündungstermin bestimmen. Da § 25 TDDDG Artikel 5 Absatz 3 der ePrivacy-Richtlinie umsetzt, ist auch eine Vorlage an den Gerichtshof der EU denkbar. Wir aktualisieren diesen Beitrag, sobald es Neuigkeiten gibt.

Was das für Websitebetreiber heißt

Eine verbreitete Fehlannahme lautet: Wenn der Anbieter haftet, ist der Websitebetreiber aus dem Schneider. Das stimmt nicht. Das OLG Frankfurt hat die Haftung des Anbieters neben die des Betreibers gestellt, nicht an ihre Stelle.

  • Der Betreiber bleibt verantwortlich. Wer ein Skript auf seiner Website einbindet, das ohne Einwilligung Cookies setzt, verstößt selbst gegen § 25 TDDDG. Für die Datenübermittlung an den Anbieter ist er nach der Fashion-ID-Entscheidung des EuGH (C-40/17) zudem gemeinsam mit dem Anbieter verantwortlich, soweit es um die Erhebung und Übermittlung geht.
  • Anbieter werden genauer hinsehen. Bestätigt der BGH das OLG, tragen Analyse- und Werbeanbieter ein eigenes Haftungsrisiko für jede Website, auf der ihr Code ohne Einwilligung läuft. Rechnen Sie damit, dass Anbieter Nachweise über Ihr Consent-Management verlangen, Vertragsklauseln verschärfen oder ihre Skripte so umbauen, dass sie ohne Einwilligungssignal nichts speichern.
  • Mehr Klagen sind wahrscheinlich. Für Kläger ist ein großer Anbieter, dessen Code auf tausenden Websites läuft, ein attraktiveres Ziel als ein einzelner Websitebetreiber. Ein klägerfreundliches Urteil dürfte solche Verfahren befördern, auch gegen die Betreiber, über deren Seiten der Verstoß dokumentiert wurde.

Am Ergebnis für Ihre Website ändert sich also nichts: Was eine Einwilligung braucht, darf erst nach der Einwilligung laden. Neu ist nur, dass künftig zwei Parteien ein Interesse daran haben, dass das tatsächlich so ist.

Schadensersatz: 100 € oder 1.500 €?

Das Landgericht hatte 1.500 € zugesprochen, das OLG nur 100 €. Die Spanne zeigt, wie unsicher die Bemessung ist. Der Gerichtshof der EU hat 2023 entschieden, dass es für den Schadensersatz nach Artikel 82 DSGVO keine Erheblichkeitsschwelle gibt, der Schaden aber nachgewiesen werden muss (C-300/21). Der BGH hat daraufhin am 18. November 2024 entschieden, dass schon der bloße Kontrollverlust über die eigenen Daten ein Schaden sein kann, und für diesen Fall 100 € als angemessen bezeichnet (VI ZR 10/24).

Höhere Beträge sprechen Gerichte zu, wenn das Tracking umfangreicher ist. Das OLG Hamm hat Meta am 24. Juni 2026 zu 1.500 € Schadensersatz verurteilt, weil die Meta Business Tools Daten eines Nutzers über Websites und Apps hinweg ohne Rechtsgrundlage erfasst hatten (Az. 8 U 56/25). Für Websitebetreiber ist die einzelne Summe klein. Das Risiko liegt in der Menge: Jeder Besucher ist ein möglicher Kläger.

Was Sie jetzt tun sollten

Warten Sie nicht auf das Urteil. Die folgenden Punkte gelten unabhängig davon, wie der BGH entscheidet.

  1. Prüfen Sie, was vor dem ersten Klick lädt. Öffnen Sie Ihre Website in einem privaten Fenster, öffnen Sie die Entwicklertools mit F12 und sehen Sie unter Anwendung, Cookies und im Tab Netzwerk nach, welche Cookies gesetzt und welche Drittanbieter angefragt werden, bevor Sie im Banner etwas anklicken. Unser kostenloser Scan zeigt die Anfragen an Drittanbieter auf Ihrer Startseite.
  2. Blockieren Sie Skripte wirklich. Ein Banner, das nur informiert, während Analytics und Pixel schon laufen, schützt Sie nicht. Skripte, die eine Einwilligung brauchen, dürfen erst nach der Zustimmung geladen werden.
  3. Bieten Sie Ablehnen auf der ersten Ebene an. Ablehnen muss so einfach sein wie Zustimmen. Die Hintergründe stehen in unserem Beitrag zu Alle ablehnen auf der ersten Ebene.
  4. Dokumentieren Sie die Einwilligung. Nach Artikel 7 Absatz 1 DSGVO müssen Sie nachweisen können, dass eine Einwilligung vorlag. Wenn ein Anbieter oder ein Gericht fragt, brauchen Sie ein Protokoll. Mehr dazu in unserem Beitrag zum Nachweis der Einwilligung.
  5. Prüfen Sie den Consent Mode. Im erweiterten Modus sendet Google Consent Mode schon vor der Einwilligung Signale an Google. Ob das zulässig ist, ist umstritten. Wer sicher gehen will, nutzt den Basismodus, in dem Google-Tags vor der Einwilligung gar nicht laden. Details in unserem Beitrag zu Google Consent Mode v2.
  6. Lesen Sie Ihre Verträge. Prüfen Sie, welche Pflichten zur Einwilligung Ihre Analyse- und Werbeanbieter Ihnen auferlegen und ob Sie für Schäden einstehen müssen, die dem Anbieter entstehen.

CookieCrumbs blockiert Skripte und eingebettete Inhalte, bis der Besucher zugestimmt hat, bietet Ablehnen gleichwertig auf der ersten Ebene an und speichert jede Entscheidung als Nachweis.

Häufige Fragen

Wann verhandelt der BGH über die Haftung von Cookie-Drittanbietern?

Am 8. Oktober 2026 um 9 Uhr vor dem I. Zivilsenat, Aktenzeichen I ZR 5/26. Ob am selben Tag ein Urteil verkündet wird, ist offen.

Haftet künftig nur noch der Drittanbieter?

Nein. Das OLG Frankfurt hat den Drittanbieter zusätzlich haften lassen. Der Websitebetreiber bleibt für die Cookies auf seiner Website nach § 25 TDDDG verantwortlich.

Schützt mich ein Vertrag mit dem Anbieter?

Nach dem OLG Frankfurt schützt eine Vertragsklausel den Anbieter nicht vor der Haftung gegenüber Besuchern. Umgekehrt kann eine solche Klausel bedeuten, dass der Anbieter bei Ihnen Rückgriff nimmt, wenn Sie die Einwilligung nicht einholen.

Wie hoch ist der Schadensersatz bei Cookies ohne Einwilligung?

Im Frankfurter Verfahren 100 € in zweiter Instanz, in erster Instanz 1.500 €. Der BGH hält bei bloßem Kontrollverlust 100 € grundsätzlich für angemessen. Bei umfangreichem Tracking über viele Websites hat das OLG Hamm 1.500 € zugesprochen.

Ist ein Seitenbesuch eine Einwilligung?

Nach bisheriger Rechtsprechung nein. Eine Einwilligung muss eine eindeutige bestätigende Handlung sein. Der BGH hat 2020 schon ein voreingestelltes Häkchen nicht genügen lassen.

Gilt das auch für Google Analytics und den Meta Pixel?

Das Verfahren betrifft ein konkretes Analyseunternehmen, die Grundsätze gelten aber für jeden Dienst, dessen Code auf fremden Websites Cookies setzt oder ausliest. Dazu gehören Analysewerkzeuge, Werbepixel und viele eingebettete Inhalte.

Quellen

  1. Bundesgerichtshof, Verhandlungstermin am 8. Oktober 2026 in Sachen I ZR 5/26 (Haftung von Cookie-Drittanbietern), abgerufen am 5. Oktober 2026
  2. Kanzlei Plutte, „OLG Frankfurt: Haftung von Tech-Anbietern für Cookies“, zu OLG Frankfurt, Urteil vom 11. Dezember 2025, 6 U 81/23
  3. datenschutzticker.de, „BGH prüft Haftung von Cookie-Drittanbietern“, 26. August 2026
  4. Piltz Legal, „OLG Frankfurt: Schmerzensgeld bei Cookie-Einsatz ohne Einwilligung auch für Drittanbieter“
  5. OLG Hamm, Urteil vom 24. Juni 2026, 8 U 56/25 (Meta Business Tools)
  6. Bundesgerichtshof, I ZR 7/16 (Cookie-Einwilligung II), Urteil vom 28. Mai 2020
  7. EuGH, Urteil vom 1. Oktober 2019, C-673/17 (Planet49)
  8. EuGH, Urteil vom 29. Juli 2019, C-40/17 (Fashion ID)
  9. EuGH, Urteil vom 4. Mai 2023, C-300/21 (Österreichische Post)
  10. Bundesgerichtshof, Urteil vom 18. November 2024, VI ZR 10/24
  11. § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen
  12. Artikel 82 DSGVO, Haftung und Recht auf Schadenersatz

nächster Schritt

Sehen Sie, was auf Ihrer Website vor der Einwilligung lädt

Der kostenlose Scan liest Ihre Startseite und listet die Anfragen an Drittanbieter auf. Kein Konto, nichts wird gespeichert.