Kann ich Contao ohne Consent-Lösung (Cookiebar) nutzen?
Rechtsstand: September 2026. Dieser Artikel ist keine Rechtsberatung. Er zeigt unsere technische Einschätzung und das, was wir in der Agenturpraxis erlebt haben. Ob deine Website ohne Consent-Lösung auskommt, klärst du im Zweifel mit Datenschutzbeauftragten oder einer Kanzlei mit Schwerpunkt Datenschutz.
„Ohne Cookiebar geht heute nichts mehr.“ So denken viele. Es stimmt nur nicht – zumindest nicht für Contao.
Die kurze Antwort: Ja, du kannst Contao ohne Consent-Lösung nutzen. Ein frisch installiertes Contao setzt beim Seitenaufruf kein einziges Cookie. Es lädt nichts von fremden Servern. Ob deine Website trotzdem eine Cookiebar braucht, entscheidet deshalb nicht das CMS. Das entscheidet die Ausstattung: Tracking, eingebettete Videos und Karten, externe Schriften – und Erweiterungen, die so etwas mitbringen.
Die Faustregel dahinter passt in einen Satz:
Wer nichts speichert und nichts Fremdes lädt, muss niemanden fragen.
„Cookiebar“ ist der falsche Name
Die Pflicht zur Einwilligung hat zwei Quellen. Nur eine davon hat mit Cookies zu tun.
- Speichern und Auslesen: § 25 TDDDG (bis Mai 2024: TTDSG). Wer etwas im Browser ablegt oder von dort liest, braucht eine Einwilligung – egal ob Cookie, LocalStorage oder Fingerprinting. Es sei denn, der Zugriff ist unbedingt erforderlich für einen Dienst, den deine Besucher:innen ausdrücklich nutzen wollen. Die Sitzung nach dem Login: erforderlich. Das Analyse-Cookie: nicht.
- Übertragen: DSGVO. Sobald personenbezogene Daten an Dritte fließen, brauchst du eine Rechtsgrundlage. Dafür reicht schon die IP-Adresse, die beim Laden einer Google-Schrift oder eines YouTube-Videos an fremde Server geht. Und gibt es eine datensparsame Alternative – etwa die Schrift selbst zu hosten –, bleibt in der Praxis meist nur die Einwilligung. Wie ernst das gemeint ist, zeigte das LG München I im Januar 2022: Dynamisch eingebundene Google Fonts führten dort zu Schadensersatz. Ganz ohne Cookie (Az. 3 O 17493/20).
Daraus folgt etwas, das viele überrascht:
- Eine Website ohne Cookies kann trotzdem eine Einwilligung brauchen – etwa wegen externer Schriften oder eingebetteter Karten.
- Eine Website mit Cookies kann ohne Einwilligung auskommen – wenn alle Cookies technisch notwendig sind.
Und die Cookiebar, die nur informiert? „Diese Website verwendet Cookies. OK.“ Die hilft in keinem der beiden Fälle. Für notwendige Cookies brauchst du sie nicht. Für alle anderen ist sie keine wirksame Einwilligung. Sie ist ein Achselzucken mit Button.
Was steht im Contao-Code?
Vier Cookies, die deine Besucher:innen betreffen können. Jedes davon setzt Contao nur unter einer bestimmten Bedingung. Nachgesehen haben wir im Code von Contao 5.7 und 6.0.
| Cookie | Wann Contao es setzt | Einordnung |
|---|---|---|
PHPSESSID |
Sobald es eine Sitzung braucht: beim Login in einen Mitgliederbereich oder nach dem Absenden eines Formulars – wenn es eine Bestätigungsmeldung anzeigt oder „Eingaben in der Session speichern“ aktiv ist | technisch notwendig |
csrf_contao_csrf_token bzw. csrf_https-contao_csrf_token |
Schützt vor gefälschten Formularanfragen – doch nur, wenn schon andere Cookies im Spiel sind | technisch notwendig |
REMEMBERME |
Nur wenn ein Mitglied beim Login „Angemeldet bleiben“ wählt | ausdrücklich gewünscht |
trusted_device |
Nur wenn ein Mitglied bei der Zwei-Faktor-Anmeldung „Diesem Gerät vertrauen“ wählt | ausdrücklich gewünscht |
Beim normalen Seitenaufruf setzt Contao also: nichts. Selbst eine Seite mit Kontaktformular bleibt cookiefrei, bis jemand das Formular abschickt. Denn das CSRF-Cookie kommt erst ins Spiel, wenn schon andere Cookies da sind. Ohne Cookies gibt es keine Sitzung, die jemand missbrauchen könnte. Und LocalStorage? Nutzt Contao im Frontend auch nicht. Einzige Ausnahme: die Vorschau-Leiste für eingeloggte Redakteur:innen.
Seit Contao 5.6 bleibt oft sogar das Absenden cookiefrei: Contao speichert Formulareingaben nur noch in der Session, wenn du im Formular „Eingaben in der Session speichern“ aktivierst – nötig nur für das Insert-Tag {{form_session_data::*}}. Bestehende Formulare bekommen die Option beim Update automatisch gesetzt. Brauchst du das Insert-Tag nicht, nimm den Haken raus.
Genauso wichtig ist, was Contao nicht mitbringt:
- Kein Tracking. Contao zählt keine Besucher:innen und ruft im Frontend keine fremden Server auf. Seine Skripte liefert es vom eigenen Server aus.
- Keine externen Schriften. Früher gab es im Seitenlayout ein Feld für Google Fonts – die Schriften kamen dann direkt von Google-Servern. Dieses Feld hat Contao entfernt. Läuft eine Website noch auf einer älteren Version, schau ins Seitenlayout: Steht dort noch eine Schrift, kommt sie bis heute von Google.
- Eine Zwei-Klick-Lösung für Videos – schon eingebaut. Aktivierst du bei den Elementen YouTube und Vimeo die Option „Ein Vorschaubild verwenden“, lädt Contao den Player erst nach einem Klick. Vorher steht dort: „Bitte klicken, um das Video zu laden. Ihre IP-Adresse wird an YouTube übermittelt.“ Das Vorschaubild kommt aus deiner Dateiverwaltung, nicht von YouTube.
- Spam-Schutz ohne Google. Seit Contao 5.4 steckt ALTCHA im Core – die datensparsame Alternative zu reCAPTCHA. Mehr dazu in Spam-Schutz für Formulare (und Chatbots).
Die Cookiebar kommt mit dem, was du einbaust
Fast immer sind es dieselben Verdächtigen:
- Analyse und Marketing: Google Analytics, Google Tag Manager, Meta-Pixel, LinkedIn Insight Tag, Google Ads, Heatmap-Tools.
- Eingebettete Inhalte, die sofort laden: YouTube oder Vimeo ohne Vorschaubild, Google Maps, OpenStreetMap-Karten mit Kacheln von fremden Servern, Instagram-Feeds, Buchungs- und Job-Widgets externer Anbieter.
- Externe Ressourcen: Webfonts von Google Fonts oder Adobe Fonts, Icon-Kits, Skripte und Styles von CDNs wie jsDelivr oder unpkg.
- Spam-Schutz und Chat von Drittanbietern: Google reCAPTCHA, Chat-Widgets, eingebundene Chatbots.
- Erweiterungen und Theme-Funktionen: Manche setzen eigene Cookies oder laden Inhalte nach. Wirf einen Blick in die Dokumentation – und in den Netzwerk-Tab.
Und die Option „Die youtube-nocookie.com-Domain verwenden“? Klingt nach Lösung. Ist es nicht. Auch dann fließen beim Laden Daten an Google. Erst das Vorschaubild verhindert, dass der Player ungefragt lädt.
3 Grauzonen, über die Fachleute streiten
Nicht alles passt sauber in die Schubladen „notwendig“ und „einwilligungspflichtig“. Auch Datenschutzbeauftragte sehen diese drei Fälle unterschiedlich:
- Reichweitenmessung ohne Cookies. Ein selbst gehostetes Matomo ohne Cookies ist deutlich datensparsamer als Google Analytics. Ob es ohne Einwilligung auskommt, ist umstritten – kläre das mit deiner Datenschutzberatung.
- Zwei-Klick-Lösungen. Das Vorschaubild verhindert, dass Daten ungefragt fließen. Manchen Datenschutzbeauftragten reicht das nicht: Sie wollen zusätzlich einen Hinweis auf die Datenschutzerklärung direkt am Video.
- „Nicht mehr anzeigen“-Funktionen. Merkt sich ein Popup im LocalStorage, dass es geschlossen wurde, speichert es etwas auf dem Endgerät. Geht das als „ausdrücklich gewünscht“ durch? Umstritten. Unser Popup-Tutorial nutzt standardmäßig den sessionStorage, der mit dem Tab verschwindet – die zurückhaltendere Variante. Die Grundsatzfrage löst das nicht.
Der Selbsttest: 5 Schritte, ein Browser
Ob deine Website ohne Consent-Tool auskommt, verrät dir dein Browser. Du brauchst nur die Entwicklertools:
- Öffne ein privates Fenster und starte die Entwicklertools. So verfälschen keine alten Cookies das Ergebnis.
- Lade die Startseite und prüfe den Speicher. Im Tab „Anwendung“ (Chrome) bzw. „Web-Speicher“ (Firefox) sollten Cookies, LocalStorage und SessionStorage leer sein.
- Filtere im Netzwerk-Tab nach fremden Domains. In Chrome blendet
-domain:*deine-domain.dealle eigenen Anfragen aus. Was übrig bleibt, geht an Dritte. - Klick dich durch alle Seitentypen: Seiten mit Video, Karte, Formular, News, Suche und Login. Ein einziges Element auf einer Unterseite kann das Ergebnis kippen.
- Schick ein Formular ab und schau noch mal nach. Jetzt darf
PHPSESSIDauftauchen. Das ist in Ordnung.
In Wartungsprojekten automatisieren wir das: Ein Crawler ruft jede Seite in einem frischen Browser auf und protokolliert Cookies, Speicher und Drittanbieter-Anfragen – vor und nach der Einwilligung.
Die Checkliste
Kannst du alles abhaken? Dann stehen die Chancen gut, dass deine Contao-Website ohne Consent-Tool auskommt.
- Schriften und Icons liegen auf dem eigenen Server.
- Skripte und Styles kommen nicht von CDNs.
- YouTube und Vimeo laden erst nach Klick aufs Vorschaubild – oder die Videos sind selbst gehostet.
- Karten sind statische Bilder mit Link zu Google Maps oder OpenStreetMap.
- ALTCHA schützt die Formulare, nicht reCAPTCHA.
- Es läuft kein Tracking – oder nur, was deine Datenschutzberatung freigegeben hat.
- Erweiterungen und Theme sind auf Cookies und externe Anfragen geprüft.
- Die Datenschutzerklärung beschreibt, was die Website tatsächlich tut.
Kein Banner heißt nicht: kein Datenschutz
Eine Datenschutzerklärung brauchst du trotzdem. Sie beschreibt unter anderem Server-Logfiles, Kontaktformulare und die technisch notwendigen Cookies. Bleibt die Frage, wer sie schreibt. Unsere Antwort: nicht die Agentur. Warum, steht in Fünf Lehren aus der Zusammenarbeit mit Datenschutzbeauftragten.
Du brauchst doch eine? Dann richtig.
Ein Consent-Tool muss Drittanbieter bis zur Einwilligung blockieren. Ein Hinweis allein reicht nicht. Und „Ablehnen“ muss genauso leicht gehen wie „Akzeptieren“.
Für Contao gibt es etablierte Erweiterungen, zum Beispiel:
- Contao Cookiebar von Oveleon
- Contao Consent von contao.solutions mit fertigen Anbindungen für YouTube, Vimeo, Google Maps, OpenStreetMap, Matomo und mehr
Und Consent-Plattformen, die als SaaS eingebunden werden? Die sind selbst ein Drittanbieter, der beim ersten Seitenaufruf lädt. Auch das gehört in die Datenschutzerklärung.
So machen wir es
Wir versuchen es zuerst ohne Consent-Lösung. Unsere Contao-Themes kommen beispielsweise ohne aus – sie laden keine Drittanbieter. Aber: Kommen Drittanbieter ins Spiel, z. B. YouTube-Videos, setzen wir eine ein.
Warum, wenn Contao doch ein Vorschaubild mitbringt? Weil es sicherer ist. Nicht jede Datenschutzberatung hält die Zwei-Klick-Lösung für ausreichend. Auch bei uns: Auf erdmann-freunde.de läuft Contao Consent – für den Matomo Tag Manager und eingebettete YouTube-Videos.
Das Ende der Cookiebars? Noch nicht.
Die EU will die Cookie-Regeln mit dem „Digital Omnibus“ in die DSGVO holen – als neue Artikel 88a und 88b. Den Vorschlag hat die Kommission am 19. November 2025 vorgelegt. Geplant sind unter anderem:
- Ausnahmen für Reichweitenmessung, die nur dem eigenen Angebot dient.
- Verbindliche Browser-Signale: Besucher:innen entscheiden einmal zentral statt auf jeder Website neu.
Stand September 2026 ist dieser Teil noch nicht beschlossen. Fachleute rechnen frühestens Ende 2026 mit einer Verabschiedung. Bis dahin gilt § 25 TDDDG. Und wir aktualisieren diesen Artikel, sobald sich etwas bewegt.
Und jetzt? Öffne ein privates Fenster und schau nach. Deine Website verrät dir mehr als jeder Artikel.
Du willst nicht selbst suchen? Schreib uns – wir schauen für dich nach.