Cookie-Banner Schweiz: DSG-konform aufsetzen (Templates)

6 Min. LesezeitZuletzt aktualisiert Von Marc Grob

Einleitung

Cookies sind in der Schweiz rechtlich anders zu behandeln als in der EU, eine Tatsache, die in der Praxis regelmässig zu Konfusion führt. Während die EU mit ePrivacy-Richtlinie und DSGVO ein striktes Opt-in-Regime durchsetzt, kennt die Schweiz mit Art. 45c lit. b Fernmeldegesetz (FMG) ein Opt-out-Regime mit Transparenz- und Widerspruchspflicht. Daneben greift das DSG, sobald Cookies Personendaten verarbeiten, etwa über IP-Tracking, Werbeprofile oder Login-Sessions. Und drittens kommt das Bundesgesetz gegen den unlauteren Wettbewerb (UWG, insb. Art. 3 lit. o und Art. 31 lit. d) ins Spiel, sobald Tracking-Cookies zu Werbezwecken eingesetzt werden.

Dieser Beitrag liefert:

  • die rechtliche Schichtung in der Schweiz: FMG, DSG, UWG;
  • die Unterscheidung zwischen technisch notwendigen, statistischen, Marketing- und Tracking-Cookies;
  • wann Schweizer Websites trotz Opt-out-Regime de facto Opt-in benötigen (DSGVO-Anwendbarkeit);
  • drei konkrete Banner-Templates für rein-CH, CH-mit-EU-Bezug und Hochrisiko-Konstellationen;
  • die Anforderungen an die Consent-Management-Plattform (CMP);
  • häufige Stolpersteine wie „Dark Patterns" und Pre-checked Boxes;
  • die Anbindung an die Datenschutzerklärung als Konsistenz-Pflicht.

Wer einen rein DSGVO-konfigurierten Banner aus Deutschland kopiert, erfüllt das Schweizer Recht zwar formell, verschenkt aber Conversion-Performance, weil Statistik-Cookies in der CH nicht zwingend opt-in pflichtig wären. Umgekehrt produziert ein rein FMG-orientierter Banner für eine Schweizer Website mit DE-Bezug ein DSGVO-Risiko.

Rechtliche Schichtung: FMG, DSG, UWG

Art. 45c lit. b FMG ist die zentrale Norm. Die Bearbeitung von Daten auf fremden Endgeräten, und Cookies sind genau das, ist zulässig, wenn die Nutzenden über die Bearbeitung und ihren Zweck informiert werden und auf die Möglichkeit hingewiesen werden, die Bearbeitung abzulehnen. Das ist ein Opt-out-Regime: aktive Einwilligung ist nicht gefordert, Transparenz und Widerspruchsmöglichkeit aber zwingend.

DSG: Sobald Cookies Personendaten betreffen (typisch bei IP-Adressen, Geräte-IDs, Login-Sessions, personenbezogenen Profilen), greifen Art. 19 DSG (Informationspflicht) und Art. 30 ff. DSG (Rechtmässigkeit). Der Banner ist im Grundsatz ein Träger der Information nach Art. 19 DSG, ergänzt durch die Datenschutzerklärung. Bei besonders schützenswerten Daten (Art. 5 lit. c DSG) oder Hochrisiko-Profiling (Art. 22 DSG) verschärft sich die Pflicht, bis hin zur DSFA.

UWG Art. 3 lit. o: unzulässiger Massenversand ohne Bezug, relevant für Werbe-E-Mails, indirekt aber für Tracking-Cookies, die Profilingbasis für gezielte Werbung schaffen. Das Bundesgericht hat in mehreren Entscheiden klargemacht, dass auch indirekte Verkettungen ins UWG fallen können.

Die drei Schichten ergeben in der Summe: Information zwingend, Widerspruchsmöglichkeit zwingend, Opt-in nur bei werblichem EU-Bezug oder bei besonders schützenswerten Daten zwingend.

Kategorisierung der Cookies

Eine saubere Kategorisierung ist die Voraussetzung jeder Banner-Konfiguration. Marktstandard sind vier Kategorien:

  1. Technisch notwendige Cookies: Session-Management, Warenkorb, CSRF-Token, Sicherheits-Cookies (z. B. CAPTCHA-State). Diese Cookies sind unter FMG und DSG ohne Einwilligung zulässig, weil ohne sie die Funktion der Website nicht gewährleistet ist. Der Banner braucht sie nicht als Opt-in zu führen, aber sie sollten transparent in der Cookie-Tabelle der Datenschutzerklärung erscheinen.
  2. Statistik / Reichweitenmessung: anonymisierte oder pseudonymisierte Nutzungsdaten, typisch Matomo on-premise, datenschutzfreundliches Google Analytics 4 mit IP-Anonymisierung. Unter CH-Recht (FMG + DSG) ohne Opt-in zulässig, aber Opt-out muss niederschwellig möglich sein.
  3. Marketing / Personalisierung: A/B-Testing, Personalisierung-Engines, CRM-Verknüpfungen. CH-rechtlich Opt-out genügt; bei DSGVO-Bezug Opt-in zwingend.
  4. Tracking / Werbung Dritter: Meta Pixel, Google Ads Conversion, LinkedIn Insight, TikTok Pixel, Programmatic-Advertising-IDs. Hier laufen FMG, DSG, DSGVO und UWG zusammen: Opt-in ist faktisch immer ratsam, weil eine EU-Anwendbarkeit kaum auszuschliessen ist.

Eine binäre „Alle akzeptieren" / „Nur notwendige" -Wahl genügt der Transparenzanforderung nach Art. 45c FMG nicht, granularere Kategorisierung ist Standard und EDÖB-erwartet.

Wann braucht die Schweizer Website de facto Opt-in?

Vier Konstellationen, in denen ein Schweizer Banner faktisch Opt-in fahren muss:

  1. DSGVO-Marktort nach Art. 3 Abs. 2 DSGVO: Lieferung in die EU, EU-Sprachvariante mit lokalem Preis, gezielte EU-Werbung. Details in DSGVO Schweiz Checkliste. EU-Datensubjekte tracken bedeutet ePrivacy-Anwendbarkeit, was bei Tracking-Cookies de facto Opt-in erzwingt.
  2. Besonders schützenswerte Personendaten (Art. 5 lit. c DSG) als Inhalt der Cookies, selten direkt, aber denkbar bei Health-Sites, religiösen Communities, politischen Plattformen.
  3. Hochrisiko-Profiling nach Art. 22 DSG, das auf Cookie-Daten basiert, z. B. KI-gestützte Personalisierung mit erheblicher Auswirkung auf die Nutzenden.
  4. Branchen-Regulierung: Bei Banken, Versicherungen und Gesundheitswesen verlangen FINMA-Rundschreiben respektive kantonale Patientendatengesetze in der Praxis eine restriktivere Konfiguration als das FMG-Minimum.

Für die übrigen rein-CH-Konfigurationen ohne besondere Risikofaktoren ist Opt-out mit klarer Information und granularer Kategorisierung das angemessene Mass. Ein Schweizer KMU mit Hauptsitz in Zürich, das in der DACH-Region nur via Schweizer Vertriebsweg verkauft, ohne EU-Werbung und ohne EU-Lieferung, darf das tiefere Schweizer Schutzniveau in der Banner-Konfiguration ausnutzen, viele tun das nicht und verlieren dadurch unnötig Conversion.

Drei Banner-Templates

Template A, rein CH, niedrige Risikodichte:

„Wir verwenden Cookies und ähnliche Technologien, um unsere Website zu betreiben und Zugriffe statistisch zu erfassen. Technisch notwendige Cookies setzen wir ohne Ihre Zustimmung; statistische Cookies können Sie jederzeit ablehnen oder die Auswahl unter ‚Einstellungen' anpassen. Details in unserer Datenschutzerklärung." Buttons: „Auswahl bestätigen", „Einstellungen", „Alle akzeptieren".

Template B, CH mit EU-Bezug (Marktort DSGVO):

„Wir verwenden Cookies, um unsere Website zu betreiben, Zugriffe statistisch zu erfassen sowie Marketing und Werbung zu personalisieren. Technisch notwendige Cookies setzen wir ohne Ihre Zustimmung. Für statistische, Marketing- und Tracking-Cookies benötigen wir Ihre aktive Einwilligung. Sie können diese jederzeit unter ‚Cookie-Einstellungen' widerrufen." Buttons: „Alle ablehnen", „Einstellungen", „Alle akzeptieren", alle drei gleichberechtigt sichtbar.

Template C, Hochrisiko (Banken/Spitäler/Werbung mit Profiling):

„Wir setzen Cookies und Tracking-Technologien ein, um unsere Dienste zu betreiben, Sicherheitsanforderungen zu erfüllen und unsere Angebote zu verbessern. Bestimmte Bearbeitungen, insbesondere Personalisierung und Tracking durch Drittanbieter, bedürfen Ihrer aktiven Einwilligung. Eine Detail-Liste aller eingesetzten Cookies, Anbieter und Drittstaatentransfers finden Sie in unserer Datenschutzerklärung. Sie können Ihre Einwilligung jederzeit widerrufen." Buttons wie Template B; ergänzt um eine prominente Verlinkung zur Datenschutzerklärung und zum DSB.

Alle drei Templates folgen vier Prinzipien: gleichwertige Sichtbarkeit aller Buttons (keine Dark Patterns), Standardstellung „nicht aktiviert" bei nicht-notwendigen Kategorien (auch in Template A), niederschwellige Widerrufsmöglichkeit per Footer-Link, Konsistenz mit der Cookie-Tabelle in der Datenschutzerklärung.

CMP-Anforderungen und Konsistenz mit der Datenschutzerklärung

Eine Consent Management Platform automatisiert die Banner-Logik und führt einen versionierten Consent-Log. Marktführer im DACH-Raum sind Cookiebot, Usercentrics, OneTrust und Iubenda. Acht Anforderungen, gegen die jede CMP zu prüfen ist:

  1. Automatischer Cookie-Scan der Website, der alle gesetzten Cookies und ihre Anbieter identifiziert.
  2. Granulare Kategorien mit individueller Opt-in/Opt-out-Logik pro Kategorie und pro Anbieter.
  3. Versionierter Consent-Log mit User-ID-/Browser-Signatur, Zeitpunkt, Wahl und Banner-Version, Beweismittel im Streitfall.
  4. Banner-Versionierung: jede Änderung am Text oder an den Kategorien führt zu einer neuen Banner-Version, bei wesentlichen Änderungen mit Re-Confirmation.
  5. Mehrsprachigkeit DE/FR/IT/EN synchron mit identischer Logik.
  6. Geo-Targeting: unterschiedliche Banner-Konfiguration für CH- und EU-Besucher:innen via IP- oder Cookie-basierter Erkennung.
  7. Niederschwelliger Widerruf über Footer-Link „Cookie-Einstellungen", erreichbar von jeder Seite.
  8. Export der Cookie-Tabelle als Embed in die Datenschutzerklärung, automatisch synchron.

Die letzte Anforderung ist die häufigste Lückenquelle: Banner und Datenschutzerklärung führen unterschiedliche Cookie-Listen. In EDÖB-Verfahren ist das einer der ersten Beanstandungspunkte. Eine CMP, die diese Synchronität automatisch herstellt, entfernt die Fehlerquelle systemisch.

Häufige Stolpersteine und Dark Patterns

Aus SIDD-Audits 2024-2025 sehen wir wiederkehrende Banner-Fehler:

  • Vorausgewählte Kästchen für nicht-notwendige Kategorien, der EuGH (Planet49-Entscheid C-673/17, 1. Oktober 2019) hat klargemacht, dass das unter DSGVO/ePrivacy keine wirksame Einwilligung ist. Auch unter CH-Recht problematisch, weil es die Widerspruchsmöglichkeit nach Art. 45c FMG unterläuft.
  • „Akzeptieren"-Button prominent, „Ablehnen" versteckt, Dark Pattern, das in EU-Aufsichtspraxis Bussgelder produziert hat. Schweizer Aufsicht ist nachgezogen, der EDÖB qualifiziert solche Konfigurationen als Verletzung der „angemessenen Information" nach Art. 19 Abs. 1 DSG.
  • Cookie-Wall („Sie können die Website nur nutzen, wenn Sie alle Cookies akzeptieren"), EDPB-Leitlinie 03/2022 lehnt das ab; EDÖB folgt der Bewertung sinngemäss.
  • Banner verschwindet nach Scroll ohne Wahl, gilt nicht als Einwilligung oder Widerspruch.
  • Banner-Text in 8 px-Grau-auf-Weiss, verletzt Transparenz.
  • Keine niederschwellige Re-Aufruf-Möglichkeit für die Wahl.
  • Inkonsistenz Banner ↔ Datenschutzerklärung: Tools im Banner, die in der Erklärung fehlen, oder umgekehrt.

Beachten Sie zudem, dass das Schweizer Recht keinen expliziten Schadenersatz für unwirksame Cookie-Banner kennt, aber Art. 28 ZGB (Persönlichkeitsverletzung) und Art. 3 lit. b UWG (Irreführung) sind in der Praxis Hebel, die zivilrechtliche Konsequenzen begründen können.

Wie SIDD unterstützt

SIDD übernimmt die Banner-Auslegung und CMP-Einrichtung typischerweise im Rahmen eines DSB-Mandats, vom Cookie-Scan über die Kategorisierung und Banner-Konfiguration bis zur Verzahnung mit der Datenschutzerklärung und dem Verzeichnis nach Art. 12 DSG. Bei DSGVO-Bezug ergänzen wir um DSGVO-DPO und EU-Vertreter. Die operative Synchronisierung zwischen Banner, Datenschutzerklärung und Verzeichnis erfolgt über die Priverion-Plattform.

Für einen technischen Cookie-Scan Ihrer Website mit Empfehlung für Banner-Konfiguration vereinbaren Sie über unser Kontaktformular einen kostenfreien Termin, das Ergebnis ist eine Liste aller gesetzten Cookies, ihrer Anbieter, Drittstaatentransfers und der empfohlenen Kategorisierung. Für ein konkretes Festpreis-Mandat zur Banner-Einrichtung inklusive CMP-Auswahl und -Konfiguration nutzen Sie die Offert-Anfrage. Typische Projektdauer: 2-3 Wochen für die Erstkonfiguration, anschliessend monatliche Wartung im Rahmen des laufenden Mandats.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Cookie-Banner Schweiz: DSG-konform aufsetzen (Templates)

EINBLICK

Datenschutz
24. Mai 2026
Marc Grob
Cookie-Banner für Schweizer Websites: wie FMG, DSG und UWG zusammenspielen, wann Opt-in sinnvoll ist, drei Banner-Vorlagen und typische Fehler.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.