Blog · 23. September 2026 · 11 Min. Lesezeit

YouTube DSGVO-konform einbetten: Warum der Nocookie-Modus nicht reicht und was stattdessen hilft

Ein eingebettetes YouTube-Video meldet sich bei Google, bevor jemand auf Abspielen drückt. Das gilt auch für youtube-nocookie.com. Hier sehen Sie, was beim Laden tatsächlich passiert, was das Recht verlangt und wie Sie Videos mit einer Zwei-Klick-Lösung sauber einbinden. Stand 23. September 2026.

Die kurze Antwort

Ein YouTube-Video lässt sich DSGVO-konform einbetten, aber nicht mit dem Code, den YouTube unter „Teilen“ und „Einbetten“ anbietet. Dieser iFrame verbindet sich beim Seitenaufruf mit Google, überträgt die IP-Adresse Ihrer Besucher und legt Daten in deren Browser ab. Dafür brauchen Sie vorher eine Einwilligung.

Der übliche Weg ist die Zwei-Klick-Lösung. Statt des Videos sieht der Besucher zunächst einen Platzhalter mit Vorschaubild von Ihrem eigenen Server und einem kurzen Hinweis. Erst wenn er zustimmt, lädt der Player. Der erweiterte Datenschutzmodus über youtube-nocookie.com ist dabei eine gute Ergänzung, aber kein Ersatz für die Einwilligung.

Was ein YouTube-iFrame beim Laden tut

Wir haben das am 23. September 2026 selbst gemessen. Eine leere Testseite mit einem einzigen YouTube-iFrame, geöffnet in Microsoft Edge mit frischem Profil und deutscher Spracheinstellung. Niemand hat geklickt. Nach zwölf Sekunden haben wir Netzwerkanfragen, Cookies und Browserspeicher ausgelesen. Einmal mit der normalen Adresse www.youtube.com, einmal mit www.youtube-nocookie.com.

youtube.comyoutube-nocookie.com
Angefragte Domainswww.youtube.com, www.google.com, googleads.g.doubleclick.net, static.doubleclick.net, i.ytimg.com, yt3.ggpht.com, www.gstatic.com, fonts.gstatic.com, jnn-pa.googleapis.comwww.youtube-nocookie.com, www.google.com, i.ytimg.com, yt3.ggpht.com, www.gstatic.com, fonts.gstatic.com, jnn-pa.googleapis.com
CookiesVISITOR_INFO1_LIVE, __Secure-YNID, VISITOR_PRIVACY_METADATA, __Secure-ROLLOUT_TOKEN (je rund sechs Monate), YSC (Sitzung)keine
Local Storageyt-icons-last-purged, ytidb::LAST_RESULT_ENTRY_KEYyt-icons-last-purged, ytidb::LAST_RESULT_ENTRY_KEY
IndexedDBYtIdbMeta, LogsDatabaseV2YtIdbMeta
Eigene Messung vom 23. September 2026, ohne Klick auf das Video. Die Ergebnisse können je nach Browser, Region und Anmeldestatus abweichen. Die Videodatei selbst kommt erst nach dem Klick von einer googlevideo.com-Adresse.

Was die Cookies bedeuten, beschreibt Google selbst. Laut der Google-Seite zur Verwendung von Cookies kann VISITOR_INFO1_LIVE personalisierte Empfehlungen auf Grundlage früherer Aufrufe und Suchen ermöglichen. __Secure-YNID ersetzt dieses Cookie schrittweise. YSC soll sicherstellen, dass Anfragen innerhalb einer Sitzung vom Nutzer stammen und nicht von anderen Websites. Die Anfragen an doubleclick.net gehören zur Werbeinfrastruktur von Google.

Entscheidend ist: All das passiert allein dadurch, dass Ihre Seite geöffnet wird. Der Besucher hat das Video weder angeklickt noch überhaupt bemerkt.

Warum youtube-nocookie.com nicht reicht

YouTube bietet einen „erweiterten Datenschutzmodus“ an. Sie ersetzen dafür in der Einbettungsadresse www.youtube.com durch www.youtube-nocookie.com. Was Google dazu verspricht, ist eng gefasst: Aufrufe im erweiterten Datenschutzmodus sollen das Surferlebnis auf YouTube nicht personalisieren, und falls Werbung läuft, soll sie nicht personalisiert sein. Dass nichts gespeichert oder übertragen wird, steht dort nicht.

Unsere Messung zeigt den Unterschied. Die Werbe-Domains und die Cookies fallen weg. Übrig bleiben die Verbindungen zu Google-Servern, also die Übertragung der IP-Adresse, und die Einträge im Local Storage und in der IndexedDB. Nach dem Klick auf Abspielen kam in unserem Test ein weiterer Local-Storage-Eintrag hinzu, yt-player-caption-persistence.

Andere Tests kommen zum gleichen Ergebnis. Per Axbom hat schon 2020 den Eintrag yt-remote-device-id im Local Storage beschrieben. Klaus Meffert von Dr. DSGVO dokumentiert in seinem 2026 aktualisierten Beitrag, dass auch im Nocookie-Modus Local Storage, Session Storage und IndexedDB beschrieben werden und kurz nach dem Laden Daten an Google fließen. Die genauen Namen der Einträge wechseln mit den Versionen des Players. Das Prinzip bleibt.

Für das Recht macht der fehlende Cookie keinen Unterschied. § 25 TDDDG ist technikneutral. Die Datenschutzkonferenz stellt in ihrer Orientierungshilfe ausdrücklich klar, dass auch Local- und Session-Storage-Objekte erfasst sind (Rn. 21).

Die Rechtslage

Beim Einbetten eines YouTube-Videos greifen drei Regeln ineinander.

§ 25 TDDDG, Zugriff auf das Endgerät. Informationen im Endgerät speichern oder dort auslesen ist nur mit Einwilligung erlaubt. Ohne Einwilligung geht das nur, wenn es unbedingt erforderlich ist, um einen Dienst bereitzustellen, den der Nutzer ausdrücklich gewünscht hat. Beim bloßen Seitenaufruf hat niemand das Video gewünscht. Die Ausnahme greift also nicht.

Art. 6 Abs. 1 DSGVO, Übertragung personenbezogener Daten. Schon die IP-Adresse ist ein personenbezogenes Datum. Die Datenschutzkonferenz nennt Videos ausdrücklich als Beispiel für Drittinhalte, deren Einbindung eine Offenlegung an den Drittanbieter bedeutet und eine Rechtsgrundlage braucht (Rn. 101). Ein berechtigtes Interesse lässt sich schwer begründen, wenn die Verbindung technisch vermeidbar ist. Das Landgericht München I hat 2022 bei Google Fonts entschieden, dass die Weitergabe der IP-Adresse an Google ohne Zustimmung rechtswidrig war. Der sichere Weg ist die Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Der Europäische Gerichtshof hat zudem 2019 im Fall Fashion ID entschieden, dass ein Websitebetreiber, der ein Plugin eines Drittanbieters einbindet, für das Erheben und Übermitteln der Daten an diesen Anbieter gemeinsam mit ihm verantwortlich sein kann.

Drittlandtransfer. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert. Für die USA gilt seit dem 10. Juli 2023 ein Angemessenheitsbeschluss der EU-Kommission. Das Gericht der EU hat ihn am 3. September 2025 bestätigt (T-553/23, Latombe). Gegen dieses Urteil läuft ein Rechtsmittel beim Europäischen Gerichtshof (C-703/25 P). Nennen Sie die mögliche Übermittlung in die USA und die Grundlage dafür in Ihrer Datenschutzerklärung.

Die Zwei-Klick-Lösung

Die Zwei-Klick-Lösung ist in Deutschland seit Jahren das Standardmuster für eingebettete Inhalte. Der erste Klick ist die informierte Entscheidung für das Video. Der zweite startet es. Bis zur Entscheidung lädt Ihre Seite nichts von Google.

Der Platzhalter ersetzt das Video, bis der Besucher zustimmt. Wer im Cookie-Banner bereits eingewilligt hat, sieht das Video direkt.

Es gibt zwei Varianten. Bei der ersten hängt der Platzhalter am Cookie-Banner: Der Besucher erlaubt die passende Kategorie, und alle Videos der Website laden. Bei der zweiten gilt der Klick nur für dieses eine Video. Beide sind verbreitet. Die erste hat den Vorteil, dass die Einwilligung protokolliert wird und sich widerrufen lässt.

Was im Platzhalter stehen sollte

Eine Einwilligung ist nur wirksam, wenn der Besucher weiß, worauf er sich einlässt. Der Hinweis muss kurz sein, aber vollständig. Er sollte vier Dinge nennen: den Anbieter, was beim Laden passiert, dass Daten in die USA gehen können, und wo es weitere Informationen gibt. Die Schaltfläche beschreibt klar, was sie tut. Ein Beispiel:

Text
Hier ist ein Video von YouTube eingebunden. Wenn Sie es laden,
wird eine Verbindung zu Servern von Google hergestellt. Dabei
wird Ihre IP-Adresse übertragen, und YouTube kann Daten in Ihrem
Browser speichern. Eine Übermittlung in die USA ist möglich.
Mehr dazu in unserer Datenschutzerklärung.

[ Video laden ]

Vermeiden Sie Formulierungen wie „Mit dem Abspielen akzeptieren Sie alle Cookies“. Und verstecken Sie den Hinweis nicht in winziger Schrift unter einem großen Play-Symbol. Der Besucher soll bewusst entscheiden.

Vier Wege zur Umsetzung

1. Mit einem Consent-Tool, hier am Beispiel CookieCrumbs

Wenn Sie ohnehin ein Cookie-Banner nutzen, ist das der sauberste Weg. Die Entscheidung für Videos landet in der gleichen Einwilligung wie alles andere, wird protokolliert und lässt sich jederzeit ändern. Bei CookieCrumbs setzen Sie im iFrame statt src das Attribut data-cc-src und dazu data-cc-category mit der Kategorie, die freigegeben werden muss:

HTML
<iframe width="560" height="315"
  data-cc-src="https://www.youtube-nocookie.com/embed/VIDEO-ID"
  data-cc-category="marketing"
  title="YouTube-Video: Produktdemo"
  allow="autoplay; encrypted-media; picture-in-picture"
  allowfullscreen></iframe>

Ohne src lädt der Browser nichts. Das CookieCrumbs-Skript, das als erstes Skript im <head> steht, blendet den iFrame aus und setzt davor einen Platzhalter in der Größe des Videos, mit einem kurzen Hinweis und der Schaltfläche „Cookie-Einstellungen“. Sobald der Besucher die Kategorie erlaubt, verschwindet der Platzhalter, und der iFrame bekommt seine Adresse. Das gilt auch für iFrames, die erst später per JavaScript in die Seite kommen. YouTube-iFrames, die Sie nicht markiert haben, hält das Skript ebenfalls zurück, wenn YouTube in Ihrem Dashboard als Tracker mit seinen Host-Mustern erfasst ist. Die Einzelheiten stehen in der Dokumentation zum Banner.

2. Eine schlanke Fassade ohne Tool

Eine Fassade ist ein Platzhalter aus Vorschaubild, Hinweistext und Knopf. Erst der Klick erzeugt den iFrame. Das spart zusätzlich Ladezeit, weil der Player mit seinen Skripten erst dann kommt, wenn jemand das Video wirklich sehen will.

HTML
<div class="yt-facade" data-id="VIDEO-ID">
  <img src="/img/video-vorschau.jpg" alt="Vorschau: Produktdemo"
       width="560" height="315" loading="lazy">
  <p>Beim Laden wird eine Verbindung zu YouTube (Google) hergestellt.
     Dabei wird Ihre IP-Adresse übertragen. Mehr in unserer
     <a href="/datenschutz">Datenschutzerklärung</a>.</p>
  <button type="button">Video laden</button>
</div>
<script>
document.querySelectorAll('.yt-facade').forEach(function (box) {
  box.querySelector('button').addEventListener('click', function () {
    var f = document.createElement('iframe');
    f.src = 'https://www.youtube-nocookie.com/embed/' + box.dataset.id + '?autoplay=1';
    f.width = 560;
    f.height = 315;
    f.title = 'YouTube-Video';
    f.allow = 'autoplay; encrypted-media; picture-in-picture';
    f.allowFullscreen = true;
    box.replaceWith(f);
  });
});
</script>

Beachten Sie die Grenze dieser Lösung. Der Klick gilt nur für dieses Video, und er wird nirgends festgehalten. Nach Art. 7 Abs. 1 DSGVO müssen Sie eine Einwilligung aber nachweisen können. Mehr dazu in unserem Beitrag zum Einwilligungsnachweis.

3. WordPress

WordPress macht aus einer eingefügten YouTube-Adresse automatisch einen iFrame von youtube.com. Das passiert über die Einbettungsfunktion oEmbed, und damit lädt das Video beim Seitenaufruf. Es gibt Plugins, die solche Einbettungen durch einen Platzhalter ersetzen, teils als Teil eines Consent-Plugins, teils als eigenständige Erweiterung. Prüfen Sie bei der Auswahl drei Punkte. Erkennt das Plugin alle Wege, auf denen Videos in Ihre Seiten kommen, also Blockeditor, Page-Builder und Widgets? Holt es das Vorschaubild von YouTube, oder speichert es das Bild lokal? Und ist es mit Ihrem Cookie-Banner verbunden, sodass eine Einwilligung dort auch die Videos freigibt? Die Antwort auf alle drei Fragen liefert am Ende nur der Test in den DevTools.

4. Lovable, Bolt oder v0

Mit KI-Werkzeugen beschreiben Sie das Verhalten in einem Prompt. Wichtig ist, ausdrücklich zu verbieten, dass beim Seitenaufruf etwas von Google geladen wird. Sonst holt der generierte Code das Vorschaubild gern direkt von i.ytimg.com.

Prompt
Binde das YouTube-Video mit der ID VIDEO-ID als Zwei-Klick-Lösung ein.
Beim Seitenaufruf darf nichts von youtube.com, youtube-nocookie.com,
ytimg.com oder anderen Google-Domains geladen werden.
Zeige stattdessen das Bild /video-vorschau.jpg aus dem public-Ordner,
darunter den Text: "Beim Laden wird eine Verbindung zu YouTube (Google)
hergestellt. Dabei wird Ihre IP-Adresse übertragen. Mehr in unserer
Datenschutzerklärung." und einen Button "Video laden".
Erst nach dem Klick erzeugst du ein iframe mit
https://www.youtube-nocookie.com/embed/VIDEO-ID?autoplay=1.
Verwende keine externe Bibliothek für das Video.

Das Vorschaubild müssen Sie selbst in den public-Ordner legen. Ist CookieCrumbs installiert, bitten Sie stattdessen darum, den iFrame mit data-cc-src und data-cc-category="marketing" statt src zu rendern. Wie das Banner selbst in eine Lovable-App kommt, zeigt unsere Anleitung für Lovable. Prüfen Sie den Code danach im Browser, denn ein Prompt ist keine Garantie.

Vorschaubilder selbst hosten

Ein häufiger Fehler steckt im Vorschaubild. YouTube stellt Thumbnails unter Adressen wie https://i.ytimg.com/vi/VIDEO-ID/hqdefault.jpg bereit, und viele Fassaden binden genau diese Adresse ein. Dann fragt der Browser beim Seitenaufruf bei Google an, und die IP-Adresse ist übertragen, bevor jemand zugestimmt hat. Genau diese Art der Übertragung war der Kern des Google-Fonts-Urteils aus München.

Laden Sie das Bild deshalb einmal herunter, komprimieren Sie es und legen Sie es auf Ihren eigenen Server. Ein eigenes Standbild mit Titel wirkt oft ohnehin besser als das automatische Thumbnail. Achten Sie auf feste Breite und Höhe, damit nichts springt, wenn das Video lädt. Warum das für die Ladezeit zählt, erklärt unser Beitrag zu Cookie-Bannern und Core Web Vitals.

So prüfen Sie es in den DevTools

Ob Ihre Lösung funktioniert, sehen Sie in wenigen Minuten im Browser.

  1. Öffnen Sie ein privates Fenster, damit keine alten Einwilligungen oder Cookies stören.
  2. Öffnen Sie die Entwicklertools mit F12 und wechseln Sie zum Tab „Netzwerk“. Setzen Sie die Häkchen bei „Protokoll beibehalten“ und „Cache deaktivieren“.
  3. Rufen Sie die Seite mit dem Video auf und stimmen Sie im Banner noch nichts zu.
  4. Geben Sie in das Filterfeld nacheinander youtube, ytimg, googlevideo, doubleclick und google ein. Vor dem Klick darf keine einzige Anfrage erscheinen.
  5. Wechseln Sie zum Tab „Anwendung“. Unter Cookies, Lokaler Speicher und IndexedDB darf kein Eintrag einer YouTube- oder Google-Domain stehen.
  6. Klicken Sie auf „Video laden“ oder erlauben Sie die Kategorie im Banner. Jetzt sollten die Anfragen erscheinen. Wenn ja, funktioniert die Sperre.
  7. Widerrufen Sie die Einwilligung über den Link zu den Cookie-Einstellungen und laden Sie die Seite neu. Das Video muss wieder gesperrt sein.

Schneller geht es mit unserem kostenlosen Scan. Er ruft Ihre Startseite so ab, wie ein Erstbesucher sie bekommt, und gleicht jeden Skript- und iFrame-Host mit unserer Tracker-Datenbank ab.

Checkliste für YouTube-Videos

  1. Kein YouTube-iFrame lädt beim Seitenaufruf, weder von youtube.com noch von youtube-nocookie.com.
  2. Das Vorschaubild liegt auf Ihrem eigenen Server, nicht auf i.ytimg.com.
  3. Der Platzhalter nennt YouTube, die IP-Übertragung, den möglichen Transfer in die USA und verlinkt die Datenschutzerklärung.
  4. Nach der Zustimmung lädt der Player über youtube-nocookie.com.
  5. Die Einwilligung wird protokolliert und lässt sich widerrufen, wenn Sie ein Consent-Tool nutzen.
  6. Das Cookie-Banner bietet „Alle ablehnen“ auf der ersten Ebene, wie es Aufsichtsbehörden erwarten. Hintergrund in unserem Beitrag zu „Alle ablehnen“ auf der ersten Ebene.
  7. Die Datenschutzerklärung nennt YouTube, den Zweck, die Rechtsgrundlage und die Übermittlung in die USA.
  8. Der Test in den DevTools zeigt vor dem Klick keine Anfrage an Google.

Häufige Fragen

Reicht youtube-nocookie.com für die DSGVO?

Nein. Der erweiterte Datenschutzmodus verzichtet in unserer Messung auf Cookies und Werbe-Domains. Er verbindet sich aber beim Laden trotzdem mit Google und schreibt Einträge in Local Storage und IndexedDB. Beides braucht eine Einwilligung. Nutzen Sie den Modus zusätzlich, nachdem der Besucher zugestimmt hat.

Brauche ich für ein eingebettetes YouTube-Video ein Cookie-Banner?

Sie brauchen eine Einwilligung, bevor das Video lädt. Die kann ein Cookie-Banner einholen oder ein Platzhalter direkt am Video. Ein Banner hat den Vorteil, dass die Entscheidung nachweisbar ist und für alle Videos der Website gilt.

Ist die Zwei-Klick-Lösung rechtssicher?

Sie ist das etablierte Muster, weil vor der Entscheidung nichts an Google geht. Wirksam ist sie aber nur mit einem klaren Hinweistext und einem selbst gehosteten Vorschaubild. Eine gerichtliche Entscheidung, die die Zwei-Klick-Lösung als solche bestätigt, haben wir nicht gefunden.

Darf ich das Vorschaubild direkt von YouTube laden?

Das sollten Sie nicht tun. Ein Bild von i.ytimg.com überträgt die IP-Adresse Ihrer Besucher an Google, bevor sie zugestimmt haben. Speichern Sie das Bild auf Ihrem eigenen Server.

Welche Cookie-Kategorie ist für YouTube richtig?

Viele Websites ordnen YouTube der Kategorie Marketing oder einer eigenen Kategorie für externe Medien zu. Wichtig ist, dass die Kategorie ehrlich beschreibt, was passiert. Der normale Player lädt Werbe-Domains von Google, deshalb ist Marketing eine vertretbare Wahl.

Muss YouTube in die Datenschutzerklärung?

Ja. Nennen Sie YouTube als Anbieter, den Zweck der Einbindung, die Einwilligung als Rechtsgrundlage, die Speicherung im Browser und die mögliche Übermittlung in die USA auf Grundlage des Data Privacy Framework.

Quellen

  1. YouTube-Hilfe, „Videos und Playlists einbetten“, Abschnitt zum erweiterten Datenschutzmodus, abgerufen am 23. September 2026
  2. Google, „Wie Google Cookies verwendet“, abgerufen am 23. September 2026
  3. § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen
  4. Datenschutzkonferenz, Orientierungshilfe für Anbieter:innen von digitalen Diensten, Version 1.2, Stand November 2024, Rn. 21, 101, 113 und 114
  5. Artikel 6 DSGVO, Rechtmäßigkeit der Verarbeitung
  6. EuGH, Urteil vom 29. Juli 2019, C-40/17, Fashion ID
  7. LG München I, Urteil vom 20. Januar 2022, 3 O 17493/20, Google Fonts
  8. Durchführungsbeschluss (EU) 2023/1795 der Kommission vom 10. Juli 2023, EU-US Data Privacy Framework
  9. Gericht der EU, Pressemitteilung 106/25 zum Urteil T-553/23, Latombe, 3. September 2025
  10. EuGH, Rechtssache C-703/25 P, Latombe gegen Kommission, Rechtsmittel vom 31. Oktober 2025
  11. Data Privacy Framework, Eintrag Google LLC, abgerufen am 23. September 2026
  12. Klaus Meffert, Dr. DSGVO, „YouTube Videos: Einbindung auf Webseiten“, aktualisiert am 10. März 2026
  13. Per Axbom, „Embed YouTube videos without cookies“, 5. August 2020

nächster Schritt

Sehen Sie, was Ihre Seite vor der Einwilligung lädt

Der kostenlose Scan liest Ihre Startseite und prüft jeden Skript- und iFrame-Host. Kein Konto, nichts wird gespeichert.