Cookie-Banner-Pflicht Schweiz 2026: Was wirklich gilt

Inhalt
Auf der Website eines Mitbewerbers taucht ein Cookie-Banner auf, auf der eigenen nicht – und plötzlich stellt sich die Frage, ob da etwas fehlt. Oder umgekehrt: Ein Banner ist längst eingebaut, aber niemand weiss so genau, ob er tatsächlich das tut, was das Gesetz verlangt, oder nur ein beruhigendes Pop-up ist, das rechtlich wenig bringt.
Verunsichert reagieren viele auch beim Blick auf den möglichen Bussenrahmen: Bis zu 250'000 Franken sieht das Schweizer Datenschutzgesetz bei vorsätzlichen Verstössen gegen Informationspflichten vor – und zwar nicht gegen das Unternehmen, sondern persönlich gegen die verantwortliche Person. Das reicht, um Cookie-Banner-Ratgeber ungelesen wegzuklicken statt sie zu prüfen.
Die gute Nachricht: Die Schweizer Rechtslage ist klarer, als ihr Ruf vermuten lässt – und deutlich weniger pauschal als das, was viele Websites vorsorglich einbauen. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) hat seinen Leitfaden zu Cookies und ähnlichen Technologien am 6. Oktober 2025 aktualisiert und damit die Grundlage für eine nüchterne Einschätzung geliefert: Was braucht eine Einwilligung, was nicht – und wo lohnt sich ein zweiter Blick auf die eigene Website.
Was das revDSG tatsächlich verlangt – und was nicht
Anders als oft angenommen, kennt das revidierte Datenschutzgesetz keine generelle Pflicht zu einem Cookie-Consent-Banner. Massgebend ist nicht die Cookie-Technologie an sich, sondern die Frage, ob dabei Personendaten bearbeitet werden und ob diese Bearbeitung verhältnismässig ist.
Für rein technisch notwendige Cookies – etwa zur Aufrechterhaltung einer Login-Sitzung, zum Speichern eines Warenkorbs oder für Sicherheitsfunktionen wie CSRF-Schutz – gilt die Bearbeitung als verhältnismässig. Eine Einwilligung ist dafür nicht erforderlich, eine Offenlegung in der Datenschutzerklärung genügt. Der Grund: Wer eine Website mit Login-Funktion oder Warenkorb nutzt, erwartet vernünftigerweise, dass genau diese Funktionen technisch umgesetzt werden.
Sobald eine Website jedoch über diesen engen Rahmen hinausgeht – Reichweitenmessung, personalisierte Werbung, Tracking über mehrere Websites hinweg –, ändert sich die Lage. Der EDÖB verlangt hier eine vorherige, informierte Einwilligung, weil solche Bearbeitungen für Besuchende nicht ohne Weiteres erwartbar sind und teils erhebliche Risiken bergen, etwa durch Profilbildung.
Der EDÖB-Leitfaden vom Oktober 2025: Was zählt als «notwendig»
Die Version 1.1 des EDÖB-Leitfadens vom 6. Oktober 2025 bringt gegenüber der ersten Fassung mehr Klarheit in genau dieser Abgrenzung. Zwei Punkte stechen hervor.
Erstens gilt der Leitfaden technologieneutral: Er erfasst nicht nur klassische Cookies, sondern auch Fingerprinting-Techniken und Tracking-Pixel, die ganz ohne Cookie-Datei auskommen. Wer glaubt, mit dem Verzicht auf Cookies automatisch aus der Pflicht zu sein, irrt – entscheidend ist die Datenbearbeitung, nicht die konkrete Speichertechnik.
Zweitens präzisiert der Leitfaden den Personendaten-Begriff im Cookie-Kontext: Eine ID gilt bereits dann als Personendatum, wenn sie mit vertretbarem Aufwand einer Person zugeordnet werden kann – nicht erst, wenn eine Identifikation tatsächlich stattfindet. Eine zufällige Ad-ID allein ist damit nicht automatisch personenbezogen; sobald sie aber mit anderen Datenpunkten kombiniert eine Zuordnung ermöglicht, greift das Gesetz.
Der Leitfaden macht zudem deutlich, dass Widerruf und Widerspruch technisch genauso zugänglich sein müssen wie die ursprüngliche Zustimmung. Ein Banner, bei dem «Alle akzeptieren» ein grosser grüner Button ist und «Ablehnen» ein grauer Link im Kleingedruckten, erfüllt diese Anforderung nicht – unabhängig davon, dass formal ein Consent-Mechanismus vorhanden ist.
Technisch notwendig oder consent-pflichtig: die Praxis-Grenze
In der Praxis lässt sich die Mehrheit der auf einer typischen Website eingesetzten Dienste einer von zwei Kategorien zuordnen:
Ohne Einwilligung zulässig (Offenlegung in der Datenschutzerklärung reicht): Session-Cookies für Login und Warenkorb, Spracheinstellungen, CSRF-Token, Lastverteilungs-Cookies, lokal gehostete Schriftarten ohne externe Serveranfrage, aggregierte First-Party-Statistiken, die ausschliesslich für den eigenen Betrieb erhoben werden und keine Weitergabe an Dritte vorsehen.
Nur mit vorheriger Einwilligung zulässig: Google Analytics und vergleichbare Reichweitenmessung, Marketing- und Retargeting-Pixel (Meta, LinkedIn, Google Ads), extern eingebundene Google Fonts oder Google Maps, sofern dabei IP-Adressen an Google-Server übertragen werden, Social-Media-Embeds, die Tracking-Cookies setzen, sowie jede Form von Cross-Site-Tracking für personalisierte Werbung.
Der Unterschied zwischen «lokal gehosteten» und «extern nachgeladenen» Google Fonts wird in der Praxis oft übersehen: Bindet eine Website Google Fonts über ein Content Delivery Network ein, überträgt der Browser bei jedem Seitenaufruf die IP-Adresse an Google – eine Datenübermittlung, die eine Einwilligung oder zumindest eine transparente Offenlegung erfordert. Werden die Schriftdateien dagegen lokal auf dem eigenen Server abgelegt, entfällt diese Übermittlung vollständig, und das Problem löst sich technisch statt rechtlich.
Für Websites, die Consent-pflichtige Dienste einsetzen, hat sich ein zweistufiges Muster etabliert: Ein erstes, schlankes Banner mit gleichwertigen Optionen für «Akzeptieren» und «Ablehnen», dahinter ein Einstellungsdialog, der einzelne Kategorien granular zu- oder abschaltbar macht. Blockiert werden müssen die betroffenen Skripte technisch so lange, bis die Zustimmung tatsächlich vorliegt – ein Banner, das lediglich informiert, während Analytics-Skripte im Hintergrund längst laufen, erfüllt die Anforderung nicht.
Was bei einem Verstoss droht
Das DSG unterscheidet sich von der EU-DSGVO in einem entscheidenden Punkt: Bussen richten sich nicht gegen das Unternehmen als juristische Person, sondern gegen die für die Datenbearbeitung verantwortliche natürliche Person – in der Regel die Geschäftsführung. Bei vorsätzlicher Verletzung von Informations-, Auskunfts- oder Mitwirkungspflichten sieht das Gesetz Bussen bis 250'000 Franken vor.
In der Praxis beginnt ein Verfahren selten mit einer Busse. Der EDÖB kann bei Meldungen oder eigenen Abklärungen zunächst eine Verfügung erlassen, die zur Wiederherstellung des rechtmässigen Zustands verpflichtet. Erst wenn dieser Anordnung nicht Folge geleistet wird, kann eine Strafanzeige folgen, die im Strafverfahren zu einer Busse führen kann. Wer auf eine Beanstandung reagiert und den Cookie-Banner nachbessert, reduziert das Risiko damit erheblich – Untätigkeit dagegen nicht.
Weniger greifbar, aber häufiger als eine Busse ist der Reputationsschaden: Ein Banner, das Cookies bereits vor dem Klick setzt oder das Ablehnen technisch erschwert, fällt spätestens bei einer Browser-Konsolenprüfung durch technisch versierte Besuchende auf – und das Vertrauen in die eigene Datenschutzerklärung leidet unabhängig davon, ob der EDÖB je involviert wird.
Der Blick nach vorn: EU Digital Omnibus und Artikel 88a
Wer Kundschaft in der EU bedient, muss ohnehin die DSGVO im Blick behalten – unabhängig vom Schweizer DSG. Und dort bahnt sich eine Änderung an, die mittelfristig auch für Schweizer Betriebe mit EU-Publikum relevant wird: Der im November 2025 von der Europäischen Kommission vorgestellte Digital Omnibus verschiebt die Cookie-Regeln aus der bisherigen ePrivacy-Richtlinie direkt in die DSGVO, als neue Artikel 88a und 88b.
Artikel 88a soll unter anderem festlegen, dass dieselbe Einwilligung nicht innert sechs Monaten erneut abgefragt werden darf, und einen klaren Ablehnen-Mechanismus verlangen, der ebenso einfach zu bedienen ist wie das Akzeptieren – eine Vorgabe, die inhaltlich nahe an dem liegt, was der EDÖB-Leitfaden für die Schweiz bereits verlangt. Artikel 88b geht weiter und soll rechtlich verbindliche Consent-Signale auf Browserebene einführen: Besuchende legen ihre Präferenz einmal im Browser fest, Websites müssen dieses Signal respektieren, statt bei jedem Seitenaufruf erneut zu fragen.
Wichtig für die Einordnung: Der Digital Omnibus befindet sich Mitte 2026 im Trilog zwischen EU-Parlament, Rat und Kommission und ist noch nicht in Kraft. Ein konkretes Inkrafttretungsdatum steht nicht fest. Betriebe, die ausschliesslich Schweizer Kundschaft bedienen, sind von dieser EU-Reform nicht direkt betroffen; wer aber ohnehin DSGVO-pflichtig ist, etwa wegen Kundinnen und Kunden mit Wohnsitz in der EU, sollte die Entwicklung im Auge behalten, statt sie zu ignorieren.
Fazit: Prüfen statt pauschal einbauen
Die häufigste Fehlerquelle ist nicht ein fehlender Banner, sondern ein falsch eingerichteter: gesetzte Cookies vor dem Klick, ein erschwertes Ablehnen oder eine Datenschutzerklärung, die Drittanbieter-Dienste gar nicht auflistet. Wer die eigene Website nüchtern nach den beiden Kategorien – technisch notwendig versus einwilligungspflichtig – durchgeht, löst das Cookie-Thema oft mit weniger Aufwand, als ein pauschal eingebautes Consent-Tool vermuten lässt. Manchmal genügt es sogar, Google Fonts lokal statt extern einzubinden, um eine ganze Kategorie von Einwilligungspflichten technisch verschwinden zu lassen.
Eine sauber aufgesetzte statische Website vermeidet solche Cookie-Altlasten von Grund auf: weniger externe Skripte, bewusst gewählte Drittanbieter-Dienste und eine Datenschutzerklärung, die tatsächlich zur technischen Umsetzung passt. Wer die eigene Cookie-Situation einschätzen lassen möchte, findet über das Kontaktformular den direkten Weg zu einer ersten Einschätzung.
Häufige Fragen
Braucht jede Schweizer Website einen Cookie-Banner?
Nein. Das revDSG kennt keine pauschale Banner-Pflicht. Werden ausschliesslich technisch notwendige Cookies eingesetzt – etwa für Login, Warenkorb oder Sicherheit –, ist diese Bearbeitung verhältnismässig und braucht keine Einwilligung. Ein Banner wird erst nötig, sobald Analytics, Marketing-Pixel oder eingebettete Dienste wie Google Maps Personendaten weiterreichen.
Was gilt als «technisch notwendig» und braucht keinen Consent?
Cookies, ohne die eine angeforderte Funktion nicht läuft: Session-IDs, Login-Status, Warenkorbinhalt, Spracheinstellung, CSRF-Schutz. Massgebend ist, dass die Bearbeitung im Rahmen dessen bleibt, was die besuchende Person vernünftigerweise erwartet. Alles, was darüber hinausgeht – Reichweitenmessung, Werbe-Tracking, Profile über mehrere Websites hinweg –, fällt nicht mehr unter diese Ausnahme.
Was verlangt der EDÖB-Leitfaden vom Oktober 2025 konkret?
Der EDÖB hat am 6. Oktober 2025 die Version 1.1 seines Leitfadens zu Datenbearbeitungen mittels Cookies und ähnlichen Technologien veröffentlicht. Er gilt technologieneutral – also auch für Fingerprinting und Tracking-Pixel, nicht nur klassische Cookies –, verlangt eine Einwilligung bei unerwarteten oder risikoreichen Bearbeitungen und macht deutlich, dass Widerruf und Widerspruch technisch ebenso einfach zugänglich sein müssen wie die ursprüngliche Zustimmung.
Welche Bussen drohen bei einem Verstoss gegen die Informationspflichten?
Bei vorsätzlicher Verletzung von Informations- oder Auskunftspflichten sieht das DSG Bussen bis 250'000 Franken vor. Anders als bei der EU-DSGVO trifft die Busse nicht das Unternehmen als Ganzes, sondern die für die Datenbearbeitung verantwortliche natürliche Person – häufig die Geschäftsführung.
Reicht ein Hinweis in der Datenschutzerklärung statt eines Banners?
Nur für die Informationspflicht, nicht für die Einwilligung. Sobald ein Cookie über das technisch Notwendige hinausgeht, braucht es eine aktive Zustimmung vor dem Setzen des Cookies – ein Absatz in der Datenschutzerklärung allein genügt dafür nicht. Die Erklärung muss zusätzlich transparent auflisten, welche Cookies und Drittanbieter-Dienste eingesetzt werden und zu welchem Zweck.
Was ändert sich durch den EU Digital Omnibus für Schweizer Websites?
Der im November 2025 vorgestellte Digital Omnibus verschiebt die Cookie-Regeln aus der EU-ePrivacy-Richtlinie in die DSGVO – als neue Artikel 88a und 88b. Vorgesehen sind unter anderem ein Verbot, dieselbe Einwilligung innert sechs Monaten erneut abzufragen, sowie rechtlich verbindliche Consent-Signale auf Browserebene. Das Vorhaben befindet sich Mitte 2026 im Trilog und ist noch nicht in Kraft – relevant wird es vor allem für Betriebe mit Kundschaft in der EU, die ohnehin DSGVO-konform sein müssen.
Gilt die Regelung auch für Google Fonts, Google Maps oder Google Analytics?
Ja, sofern dabei Daten an Dritte übermittelt werden, die eine Person identifizierbar machen können. Lokal eingebundene Schriftarten ohne externe Serveranfrage sind unproblematisch; extern nachgeladene Google Fonts, eingebettete Google Maps oder Analytics-Skripte übertragen dagegen typischerweise IP-Adressen und weitere Daten an Server ausserhalb der eigenen Kontrolle – und lösen damit die Informations- und häufig auch die Einwilligungspflicht aus.
Wer haftet, wenn der Cookie-Banner fehlerhaft eingerichtet ist?
Haftbar ist die verantwortliche Person nach DSG – meist die Geschäftsleitung, nicht die Agentur, die die Website gebaut hat, sofern kein anderslautender Auftragsbearbeitungsvertrag besteht. Ein Banner, der Cookies bereits vor dem Klick setzt oder das Ablehnen technisch erschwert (z. B. versteckter «Alle ablehnen»-Button), gilt als fehlerhaft und schützt nicht vor einer Busse.
Quellen
- Leitfaden des EDÖB betreffend Datenbearbeitungen mittels Cookies und ähnlichen Technologien V. 1.1 vom 06.10.2025edoeb.admin.ch · Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) · 2025-10-06
- Merkblatt zur Verwendung von Cookies und ähnlichen Technologienedoeb.admin.ch · Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) · 2025
- Strafbestimmungenedoeb.admin.ch · Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB) · 2023
- Neues Datenschutzgesetz (revDSG)kmu.admin.ch · Staatssekretariat für Wirtschaft SECO · 2026
- The Digital Omnibus: cookies, consent and digital advertisingtaylorwessing.com · Taylor Wessing · 2026


