Cookie-Banner & Tracking: DSG-Pflichten im Detail

7 Min. LesezeitZuletzt aktualisiert Von Dominic Staiger

Einleitung

Der Cookie-Banner ist in der Schweiz weder ein rein dekoratives Element noch eine 1:1-Kopie der DSGVO-Pflichten. Wer in der Schweiz Tracking, Analytics oder Marketing-Pixel einsetzt, bewegt sich gleichzeitig im revidierten Datenschutzgesetz (DSG, in Kraft seit 1. September 2023), im Fernmeldegesetz (Art. 45c FMG) und im Lauterkeitsrecht (Art. 3 Abs. 1 lit. s UWG). Anders als unter der ePrivacy-Richtlinie der EU ist die vorherige Einwilligung für nicht zwingend erforderliche Cookies in der Schweiz nicht regelhaft Pflicht – aber die Informations- und Transparenzanforderungen sind seit dem DSG deutlich strenger geworden.

Dieser Beitrag erklärt im Detail, welches Schweizer Recht für welchen Cookie-Typ greift und wann ein Opt-in, ein Opt-out oder lediglich eine Hinweispflicht ausreicht. Sie erhalten:

  • eine Übersicht der drei einschlägigen Rechtsgrundlagen (DSG, FMG, UWG) und wo sie ineinandergreifen;
  • die Abgrenzung zur DSGVO/ePrivacy für Schweizer Unternehmen mit EU-Reichweite;
  • eine Cookie-Klassifikation (technisch notwendig, Präferenz, Statistik, Marketing) mit Praxisbeispielen;
  • die Mindestinhalte eines konformen Cookie-Hinweises nach Art. 19 ff. DSG;
  • die Erwartungshaltung des EDÖB inkl. dessen aktueller Leitlinie zu Cookies;
  • typische Fehlerbilder in Banner-Implementierungen sowie konkrete Hinweise zu Consent-Management-Plattformen.

Ziel ist eine belastbare Compliance-Position, die nicht über das hinausgeht, was die Schweiz tatsächlich verlangt, aber alles erfasst, was sie verlangt – insbesondere für KMU, die häufig auf Out-of-the-Box-Banner aus dem EU-Raum zurückgreifen und dabei den Schweizer Sonderweg übersehen.

Die drei Rechtsgrundlagen im Überblick

Cookies werden in der Schweiz von drei Normkreisen erfasst, die sich ergänzen statt verdrängen. Wer nur eines davon kennt, übersieht systematisch Risiken.

Erstens das Fernmeldegesetz: Art. 45c FMG verlangt eine Information über Zweck und Bearbeitung sowie einen Hinweis auf die Möglichkeit, die Bearbeitung auf dem Endgerät abzulehnen. Anders als Art. 5 Abs. 3 ePrivacy-Richtlinie verlangt das Schweizer Telekomrecht aber explizit kein Opt-in. Die Anforderung beschränkt sich auf transparente Information und eine Opt-out-Option. Das gilt insbesondere für Speicherung und Auslesen von Daten auf dem Endgerät der Nutzer – also klassisch Cookies, Local Storage, Pixel.

Zweitens das DSG: Ab dem Moment, in dem Sie über das Cookie Personendaten bearbeiten (IP-Adresse, Geräte-ID, Profildaten), greifen die Grundsätze der Art. 6 ff. DSG: Rechtmässigkeit, Zweckbindung, Erkennbarkeit, Verhältnismässigkeit. Die Informationspflicht nach Art. 19 DSG verlangt, dass die betroffene Person die Bearbeitung erkennen und die wesentlichen Informationen (Identität des Verantwortlichen, Bearbeitungszweck, Kategorien von Empfängern, Datenexport ins Ausland) tatsächlich findet – idealerweise im Datenschutzhinweis verlinkt aus dem Cookie-Banner.

Drittens Art. 3 Abs. 1 lit. s UWG: Wer im elektronischen Geschäftsverkehr Massenwerbung versendet oder Tracking für Werbezwecke einsetzt, muss klare Angaben zur Identität sowie eine einfache und kostenlose Ablehnungsmöglichkeit bereitstellen. Verstösse können neben Datenschutzrisiken auch wettbewerbsrechtliche Klagen auslösen.

Hinzu kommt eIDAS bzw. das Schweizer Pendant ZertES für Vertrauensdienste – relevant, sobald Cookies signaturrelevante Authentifizierungen tragen. Diese Konstellation ist selten, sollte aber im Asset-Inventar vermerkt sein.

Wann Einwilligung – wann reicht Information

Aus der Kombination der drei Rechtsgrundlagen ergibt sich eine differenzierte Antwort: Es kommt darauf an, was das Cookie tut und wer der Empfänger der Daten ist.

Keine Einwilligung erforderlich ist bei strikt technisch notwendigen Cookies – Session-Token, Sprachpräferenz, Warenkorb, Lastverteilung, Sicherheits-Cookies (z.B. CSRF-Schutz). Hier reicht ein Hinweis in der Datenschutzerklärung; ein Banner ist rechtlich nicht zwingend, aus UX-Sicht aber oft sinnvoll. Auch reine First-Party-Reichweitenmessung ohne Profilbildung und ohne Drittlandtransfer fällt in der Praxis unter den FMG-Hinweisstandard.

Eine Einwilligung wird faktisch erforderlich, sobald Tracking über Third-Party-Dienste erfolgt, die Daten zu eigenen Zwecken nutzen (Google Ads, Meta Pixel, LinkedIn Insight, TikTok Pixel), sobald Daten in die USA oder andere Länder ohne Angemessenheitsbeschluss übermittelt werden, oder sobald Profile gebildet bzw. besonders schützenswerte Personendaten (Art. 5 lit. c DSG) bearbeitet werden. In diesen Fällen ist die einzige tragfähige Rechtsgrundlage in der Regel die ausdrückliche Einwilligung nach Art. 6 Abs. 7 DSG, weil weder berechtigtes Interesse noch Vertragserfüllung den invasiven Charakter rechtfertigen.

Praktisch bedeutet das: Wenn Ihre Website über reine First-Party-Analytics hinausgeht – und das tun die meisten – fahren Sie mit einem Opt-in-Banner mit gleichberechtigten Buttons Akzeptieren und Ablehnen rechtlich am sichersten. Dark Patterns (vorausgewählte Häkchen, versteckte Ablehn-Buttons, „Akzeptieren” in Grün, „Weitere Optionen” in Grau) widersprechen sowohl dem Transparenzgrundsatz des DSG als auch der EDÖB-Praxis und sind aus EU-Sicht ohnehin verboten.

Cookie-Klassifikation in der Praxis

Für ein verlässliches Banner brauchen Sie zuerst ein vollständiges Cookie-Inventar. Erfahrungsgemäss findet ein technischer Scan auf einer typischen KMU-Website 30 bis 80 verschiedene Cookies und Storage-Einträge – die meisten davon dem Marketing-Team selbst unbekannt. Vier Kategorien haben sich etabliert:

  1. Notwendig: Login-Session, CSRF-Token, Load-Balancer-Sticky, Cookie-Consent selbst. Keine Einwilligung, in der Datenschutzerklärung dokumentiert.
  2. Präferenz: Sprache, Region, Schriftgrösse, Dark Mode. In der Regel ohne Einwilligung, mit Hinweis.
  3. Statistik: First-Party-Analytics ohne Drittlandtransfer (z.B. selbstgehostetes Matomo mit anonymisierter IP) ist häufig auf FMG-Hinweisbasis möglich. Google Analytics 4 mit Datenfluss in die USA verlangt mangels Angemessenheitsbeschluss CH–USA seit jeher und unverändert eine Einwilligung sowie zusätzliche Schutzmassnahmen.
  4. Marketing: Retargeting, Conversion-Tracking, Lookalike-Audiences, Affiliate-Tracking. Immer einwilligungsbedürftig, weil profilbildend und meist Drittland-bezogen.

Bei jedem Cookie sind im Inventar zu dokumentieren: Name, Anbieter, Zweck, Speicherdauer, Datenkategorien, Empfänger, Drittlandtransfer, Rechtsgrundlage. Diese Tabelle wird Teil Ihrer Datenschutzerklärung und ist regelmässig (mindestens halbjährlich) zu überprüfen, weil Marketing- und Analyse-Tools laufend neue Cookies setzen. Für die operative Umsetzung empfehlen wir eine Consent-Management-Plattform (CMP), die einen Tag-Manager serverseitig steuert und Cookies erst nach erteilter Einwilligung lädt – nicht erst nachträglich blockiert.

Mindestinhalte des Cookie-Hinweises

Ein konformes Schweizer Cookie-Banner unterscheidet sich vom EU-Standard primär in zwei Punkten: Es muss nicht in jedem Fall ein vorgelagertes Opt-in erzwingen, aber es muss inhaltlich präzise sein. Folgende Elemente sind aus der Kombination von Art. 19 DSG, Art. 45c FMG und den EDÖB-Cookie-Guidelines abzuleiten:

  • Identität des Verantwortlichen inkl. Kontaktangaben (verlinkt aus dem Banner in die Datenschutzerklärung).
  • Bearbeitungszwecke pro Cookie-Kategorie, nicht pauschal („Verbesserung der Nutzererfahrung” reicht nicht).
  • Empfänger und Kategorien von Empfängern, namentlich Drittanbieter wie Google, Meta, HubSpot.
  • Drittlandtransfers mit Angabe des Landes und der Schutzgarantien (Angemessenheitsbeschluss EDÖB, Standardvertragsklauseln, Swiss-US-Data Privacy Framework).
  • Speicherdauer pro Cookie – konkret in Tagen/Monaten, nicht „solange wie erforderlich”.
  • Möglichkeit zum Widerruf mit gleicher Niederschwelligkeit wie die Einwilligung (Art. 6 Abs. 7 DSG, „so einfach wie das Erteilen”). Praktisch: ein dauerhaft erreichbares Settings-Icon.
  • Hinweis auf Betroffenenrechte nach Art. 25 ff. DSG inkl. Auskunfts-, Berichtigungs- und Löschungsrecht.

Wer im selben Banner DSGVO- und DSG-konform sein will, sollte die strengeren EU-Anforderungen zur Maßstab nehmen: aktive, granulare Einwilligung mit echter Ablehnungsoption auf erster Ebene, dokumentierte Consent-Records mit Zeitstempel, Banner-Version und Cookie-Liste. Diese Logbücher dienen im Auskunftsfall und im Beschwerdeverfahren als Nachweis.

EDÖB-Erwartungen und typische Fehlerbilder

Der EDÖB hat in seinen Cookie-Leitlinien und in den jährlichen Tätigkeitsberichten klar kommuniziert, dass er Cookie-Banner als sichtbaren Testfall für die DSG-Compliance einer Organisation versteht. Wer hier patzt, signalisiert auch sonst Lücken. Die häufigsten Beanstandungen aus unserer Beratungspraxis:

  • Cookies werden vor Einwilligung gesetzt: Der Tag-Manager feuert bereits beim Seitenaufruf alle Marketing-Pixel; die nachträgliche Blockade per CMP ist zu spät. Lösung: serverseitiges oder consent-aware Tag-Management.
  • „Akzeptieren” und „Ablehnen” sind ungleich gewichtet: Visuell, farblich, in Position. Das ist ein Dark Pattern und untergräbt die Freiwilligkeit der Einwilligung.
  • Keine echte Widerrufsmöglichkeit: Ein einmal akzeptiertes Banner verschwindet, und der Nutzer findet keinen Zugang mehr zu den Einstellungen.
  • Drittlandtransfer wird verschwiegen: Insbesondere Tools mit US-Hosting (Google Analytics, Meta, Hotjar US-Region) werden nicht als solche ausgewiesen.
  • Veraltete Cookie-Tabelle: Die Datenschutzerklärung listet noch Universal Analytics, real läuft längst GA4 mit anderem Cookie-Set.
  • Fehlende Rechtsgrundlage pro Zweck: Pauschale „Einwilligung” ist im Auskunftsfall nicht belastbar – es braucht die Zuordnung Zweck → Rechtsgrundlage.

Wer diese sechs Punkte schliesst, hat in den allermeisten Fällen ein Banner, das sowohl dem Schweizer als auch dem EU-Recht standhält und nicht bei der ersten Beschwerde umkippt.

Tracking nach US-Abkommen und Drittlandtransfer

Seit dem Inkrafttreten des Swiss-U.S. Data Privacy Frameworks und der EDÖB-Anerkennung am 15. September 2024 ist der Datentransfer in die USA an zertifizierte Empfänger im Grundsatz wieder ohne Standardvertragsklauseln möglich – aber nur an Unternehmen, die sich aktiv auf der Liste des US Department of Commerce zertifizieren liessen. Wer das nicht prüft, transferiert weiterhin „blind” und benötigt zwingend SCC plus ein Transfer Impact Assessment (TIA).

Für Cookie- und Tracking-Tools heisst das konkret: Vor dem Aktivieren eines US-Tools prüfen Sie (1) ob der Anbieter im Swiss-US DPF zertifiziert ist, (2) welche Datenkategorien er empfängt, (3) ob er sie zu eigenen Zwecken weiterverwendet, (4) wie sich die Zertifizierung im Cookie-Hinweis widerspiegelt. Bei Cloud-Anbietern mit konzerninternem Weitertransfer (z.B. an indische oder israelische Konzerngesellschaften) reicht die DPF-Zertifizierung in den USA nicht – Sie brauchen zusätzlich SCC für den Folgetransfer.

Beachten Sie zudem: Auch innerhalb der EU ist der Cookie-Status keineswegs harmonisiert. Französische CNIL, italienische Garante und österreichische DSB haben Google Analytics in der EU-Standardkonfiguration in den vergangenen Jahren mehrfach als nicht konform beurteilt. Wer einen einheitlichen Auftritt in DACH und EU pflegt, muss diese Entscheidungen kennen und idealerweise auf europäisch gehostete Alternativen (Matomo, Plausible, Fathom) oder Server-Side-Tagging mit Datenminimierung ausweichen.

Wie SIDD unterstützt

SIDD begleitet Schweizer Unternehmen vom Cookie-Audit bis zur rechtssicheren Banner-Implementierung und laufender Compliance. Unser Vorgehen kombiniert juristische Analyse (DSG, FMG, UWG, DSGVO bei EU-Reichweite) mit einem technischen Scan der eingesetzten Tracker, einem Konzept für die geeignete Consent-Management-Plattform sowie der Aktualisierung Ihrer Datenschutzerklärung. Ergebnis ist ein dokumentierter Cookie-Katalog, ein konformer Banner und ein wiederkehrender Prüfprozess.

Über unsere Mandate als Datenschutzberater Schweiz und als EU-Datenschutzbeauftragter betreuen wir Unternehmen, die parallel DSG- und DSGVO-Anforderungen erfüllen müssen. Workshops im Marketing- und Web-Team über unser Format Datenschutz-Workshop für KMU stellen sicher, dass neue Kampagnen und Tools von Anfang an consent-aware konzipiert werden.

Schreiben Sie uns über das Kontaktformular oder lassen Sie sich direkt eine Offerte erstellen – wir melden uns innerhalb eines Arbeitstags mit einem konkreten Vorschlag, der Aufwand, Timing und Output für Ihr Banner-Projekt transparent beziffert.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Cookie-Banner & Tracking: DSG-Pflichten im Detail

EINBLICK

Datenschutz
24. Mai 2026
Dr. Dominic Staiger
Cookies und Tracking in der Schweiz: Rechtsgrundlagen, wann Einwilligung nötig ist und wann Information genügt, Mindestinhalte des Cookie-Hinweises.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.