Einwilligungssignale im Browser: Was sie sind und was der EU-Omnibus ändern könnte

Cookie-Banner gehören längst zum Online-Alltag – und sorgen immer wieder für Frust. Nutzer müssen dieselben Entscheidungen wieder und wieder treffen, oft ohne viel Kontext. Aufsichtsbehörden sprechen dabei zunehmend von „Einwilligungsmüdigkeit“.

Der am 19. November 2025 veröffentlichte Vorschlag der EU zum Digital Omnibus soll hier für Vereinfachung sorgen. Im Mittelpunkt der Diskussion stehen maschinenlesbare Einwilligungssignale: Nutzer könnten ihre Datenschutzpräferenzen einmalig festlegen – auf Browser- oder Geräteebene –, und diese würden dann automatisch auf allen Websites angewendet.

Damit könnte sich grundlegend ändern, wie Einwilligungen erteilt und verwaltet werden. Das könnte Hürden abbauen, wirft aber auch neue Fragen zu Interoperabilität, Kontrolle und praktischer Umsetzung auf.

EU-Omnibus Einwilligung im Browser

Hier erfahren Digital-Profis, wie das Ganze funktioniert, was der Vorschlag vorsieht und was er für Ihren Tech-Stack bedeutet.

Kurz gesagt: Der Mechanismus ändert sich, nicht die Pflicht

Mit dem Digital Omnibus verschwindet die Einwilligung nicht. Was sich ändert, ist die Art, wie sie ausgedrückt, gespeichert und systemübergreifend durchgesetzt wird.

Mit Präferenzsignalen auf Browser- oder Geräteebene könnten Nutzer ihre Datenschutzentscheidungen künftig einmalig festlegen, statt bei jedem Besuch auf dasselbe Banner zu reagieren. Ob eine Einwilligung erforderlich ist, ändert sich dadurch nicht. Es ändert sich nur der Mechanismus.

Damit das in der Praxis funktioniert, müssen maschinenlesbare Einwilligungssignale mit bestehenden Standards interoperabel sein, auf Websites und in Diensten tatsächlich technisch wirken und dürfen die Kontrolle nicht bei wenigen Plattformen bündeln.

Mit der Zeit sehen Nutzer vielleicht weniger wiederkehrende Abfragen. Hinter den Kulissen wird die Arbeit aber nicht weniger:
– verschiedene Signalquellen (Banner, Browser, Apps),
– mehrere nachgelagerte Systeme (Analyse, Werbung, Datenplattformen),
– fortlaufende Anforderungen an Nachweis und Durchsetzung.

Dieser Wandel bringt zusätzliche Komplexität mit sich. Browsersignale werden zu einem weiteren Input, den Ihre Consent Management Platform (CMP) verarbeiten muss. Sie ersetzen Ihre CMP nicht. Vielmehr erweitern sie das Spektrum an Signalen, die CMPs verarbeiten müssen, damit Präferenzen in allen Systemen korrekt angewendet werden.

Was ist Browser-Einwilligung?

Browser-Einwilligung ist ein standardisierter, automatisierter Weg, über den ein Browser oder Betriebssystem einer Website die Datenschutzpräferenzen eines Nutzers übermittelt.

Sie ist also eher eine technische Anweisung als eine visuelle Abfrage: Statt sich nur auf Banner und Klicks zu verlassen, könnte eine Website eine bereits geäußerte Präferenz auslesen und automatisch umsetzen.

Ganz neu ist dieses Konzept nicht.

Ähneln die Einwilligungssignale des Digital Omnibus der Global Privacy Control (GPC)?

Browsersignale wie Global Privacy Control (GPC) gibt es bereits. Sie sind unter anderem nach dem US-amerikanischen California Consumer Privacy Act (CCPA) anerkannt, der es Nutzern ermöglicht, bestimmte Datenschutzentscheidungen auf Browserebene zu treffen.

GPC bewegt sich jedoch in einem anderen rechtlichen Rahmen (in erster Linie Opt-out-Systeme) und beschränkt sich in der Regel auf bestimmte Arten der Verarbeitung, etwa den Verkauf oder die Weitergabe personenbezogener Daten.

Einen ähnlichen Ansatz in der EU umzusetzen, ist deutlich komplexer. Nach der DSGVO muss eine Einwilligung konkret und informiert sein und an bestimmte Zwecke und Verantwortliche gebunden sein. Diese Anforderungen in ein standardisiertes, maschinenlesbares Signal zu übertragen, das über Websites, Anbieter und Anwendungsfälle hinweg einheitlich funktioniert, ist erheblich aufwendiger als bei bestehenden Opt-out-Signalen.

Derzeit unterstützen einige Browser wie Firefox GPC bereits nativ. Andere tun das nicht, ermöglichen es aber über Erweiterungen von Drittanbietern.

Das wird sich bald ändern. Der im Oktober 2025 unterzeichnete Opt Me Out Act (AB 566) in Kalifornien verpflichtet alle großen Browser, darunter Chrome, Safari und Edge, bis zum 1. Januar 2027 ein integriertes Opt-out-Präferenzsignal anzubieten.

Artikel 88b: Was der EU-Omnibus vorschlägt

Mit einem neuen Artikel 88b führt der Vorschlag zum Digital Omnibus Einwilligungssignale über den Browser in den EU-Rechtsrahmen ein:

  • Nach Artikel 88b müssten Verantwortliche automatisierte Mechanismen unterstützen, mit denen Nutzer ihre Einwilligung erteilen oder verweigern und ihr Widerspruchsrecht ausüben können. Websites müssten diese Signale respektieren, sobald sie gesetzt sind, statt Nutzer immer wieder über einzelne Banner abzufragen.

„Betroffene Personen sollen ihre Einwilligung erteilen bzw. ihr Widerspruchsrecht ausüben können, und zwar über automatisierte und maschinenlesbare Mittel. Die entsprechenden Standards sollen von einer oder mehreren europäischen Normungsorganisationen ausgearbeitet werden.“ – Gesetzestext des Digital Omnibus

  • Der Vorschlag verpflichtet außerdem Browseranbieter (mit Ausnahme von KMU), die für diese automatisierten Signale nötige technische Infrastruktur bereitzustellen.
  • Die Europäische Kommission würde Normungsorganisationen mit der Entwicklung der erforderlichen technischen Standards beauftragen. Für Verantwortliche, die diese Standards einhalten, gälte eine Konformitätsvermutung.
  • Nutzer könnten ihre Präferenzen auch über Tools wie die EU-Brieftasche für die Digitale Identität (EUDI-Wallet) festlegen.

Eine wichtige Ausnahme: Mediendiensteanbieter sind ausdrücklich von der Pflicht ausgenommen, Browsersignale zu berücksichtigen. Die Kommission begründet dies damit, dass Medienunternehmen für ihre finanzielle Tragfähigkeit auf Werbeeinnahmen angewiesen sind. Für andere Arten von Websites, Apps oder Online-Diensten gilt diese Ausnahme nicht. Mehr dazu erfahren Sie hier.

Wie würden Browsersignale technisch funktionieren?

Sollte der Vorschlag angenommen werden, würden Einwilligungssignale über den Browser eine neue Ebene in der Art und Weise schaffen, wie Nutzerpräferenzen im digitalen Ökosystem übermittelt und durchgesetzt werden.

Auch wenn die genauen Spezifikationen noch festgelegt werden müssen, dürfte die Gesamtarchitektur mehrere zusammenwirkende Komponenten umfassen:

Auf NutzerseiteAuf SignalebeneBei der Durchsetzung
Nutzer könnten ihre Datenschutzpräferenzen über verschiedene Oberflächen festlegen, etwa in den Browsereinstellungen, im Betriebssystem oder mit speziellen Tools.

Je nachdem, wie sich die Standards entwickeln, reichen diese Präferenzen von allgemeinen Entscheidungen (z. B. Tracking akzeptieren oder ablehnen) bis hin zu detaillierteren Einstellungen.
Diese Präferenzen würden in ein maschinenlesbares Format übertragen und automatisch übermittelt, sobald ein Nutzer eine Website oder einen Dienst aufruft.

Wie diese Signale letztlich aufgebaut sind – auch wie Zwecke, Anbieter und rechtliche Anforderungen darin abgebildet werden –, hängt von der Standardisierungsarbeit ab, die derzeit auf EU-Ebene diskutiert wird.
Websites und Dienste müssten diese Signale interpretieren und entsprechend handeln.

In der Praxis spielen hier Consent Management Platforms (CMPs) eine zentrale Rolle: Sie empfangen Signale aus verschiedenen Quellen, gleichen sie mit den Konfigurationen der jeweiligen Website ab und sorgen dafür, dass Skripte, Tags und Datenflüsse entsprechend den Nutzerpräferenzen und rechtlichen Anforderungen aktiviert oder blockiert werden.

Während sich dieser Rahmen weiterentwickelt, ist die Interoperabilität zwischen Browsern, Websites, Anbietern und Einwilligungssystemen entscheidend.

Akteure aus der Branche, darunter CMP-Anbieter wie iubenda, beteiligen sich aktiv an den Diskussionen rund um die Standardisierung, damit künftige Lösungen technisch umsetzbar sind, die rechtlichen Anforderungen erfüllen und im gesamten Ökosystem funktionieren.

Was sich nicht ändert

Die Einwilligung bleibt. Der Digital Omnibus schafft die Einwilligungspflicht nicht ab, sondern ändert, wie Präferenzen ausgedrückt und übermittelt werden.

Folgendes bleibt gleich:

  • Für Werbung, Profiling, websiteübergreifendes Tracking und die meisten Analysetools von Drittanbietern ist weiterhin eine Einwilligung erforderlich.
  • Das grundlegende Opt-in-Modell bleibt bestehen.
  • Nutzer, die keine Präferenzen auf Browserebene eingerichtet haben, sehen und bedienen Banner weiterhin wie gewohnt.
  • CMPs werden weiterhin gebraucht, um Banner anzuzeigen, wenn kein Signal erkannt wird, Nutzern die detaillierte Verwaltung ihrer Präferenzen für eine bestimmte Website zu ermöglichen, Einwilligungsnachweise zu speichern und Skripte entsprechend den Präferenzen zu steuern.

Welcher Zeitplan gilt für die Anforderungen des Digital Omnibus?

Die Europäische Kommission hat den Digital Omnibus am 19. November 2025 veröffentlicht. Es handelt sich um einen Vorschlag, nicht um geltendes Recht, und der Text kann sich in den Verhandlungen zwischen Europäischem Parlament und Rat noch erheblich ändern.

Ihre aktuellen Pflichten nach der DSGVO und der ePrivacy-Richtlinie gelten unverändert weiter, und Sie müssen nichts unternehmen, bis der Text endgültig feststeht und angenommen ist.

Wird der Vorschlag in dieser Form angenommen, sähe die schrittweise Einführung so aus:

PhaseZeitpunkt
Inkrafttreten20 Tage nach Veröffentlichung im Amtsblatt der EU
Vorschriften zu Cookies/Endeinrichtungen (Art. 88a)6 Monate nach Inkrafttreten
Maschinenlesbare Signale (Art. 88b) gelten für Verantwortliche24 Monate nach Inkrafttreten
Browser/Betriebssysteme müssen integrierte Signalunterstützung bieten~48 Monate nach Inkrafttreten (KMU ausgenommen)

Was das für iubenda-Nutzer bedeutet

Wir bei iubenda unterstützen das Ziel, Einwilligungsprozesse zu vereinfachen und Einwilligungsmüdigkeit zu verringern, ohne die Kontrolle der Nutzer einzuschränken. An diesen Prinzipien arbeiten wir von Anfang an.

Gleichzeitig bringt der Wandel hin zu Browsersignalen neue Komplexität mit sich. Damit dieses Modell in der Praxis funktioniert, müssen Nutzerpräferenzen aus unterschiedlichen Quellen einheitlich interpretiert, abgeglichen und durchgesetzt werden.

Genau hier kommt es auf die Einwilligungsinfrastruktur an. Unsere Produkte sind darauf ausgelegt, verschiedene Arten von Einwilligungssignalen zu verarbeiten, Präferenzen über Anbieter und Technologien hinweg durchzusetzen und sich an neue Standards anzupassen.

iubenda bleibt dran

  • Unser Rechtsteam verfolgt jede Entwicklung weltweit genau: den Fortgang des Digital Omnibus in den EU-Verhandlungen, die Entwicklung von GPC als anerkanntes Opt-out-Signal und alle technischen Standards, die aus dem EU-Normungsprozess hervorgehen.
  • Sobald die Anforderungen feststehen, setzen wir sie in klare, praxisnahe Hinweise und Produkt-Updates um, damit Ihr Setup auf dem aktuellen Stand bleibt – ohne dass Sie die Gesetzestexte selbst entschlüsseln müssen.
  • Unsere Privacy Controls & Cookie Solution liest GPC-Signale bereits aus und ist darauf ausgelegt, sich an neue Signalquellen anzupassen. Wir sorgen dafür, dass sie Schritt hält.

Haftungsausschluss: Dieser Beitrag behandelt einen Gesetzesvorschlag, kein endgültiges Recht. Der Inhalt gibt die Auslegung von iubenda mit Stand März 2026 wieder und stellt keine Rechtsberatung dar. Wenden Sie sich für eine auf Ihr Unternehmen zugeschnittene Beratung an Ihren eigenen Rechtsbeistand.