Weg mit den Cookie-Bannern?
WU-Forscher plädiert für Datenschutz durch digitale Infrastruktur statt Banner-Flut.
Cookie-Banner sollen den Datenschutz stärken, führen in der Praxis jedoch oft zu „Consent Fatigue“ statt zu informierten Entscheidungen. Mit dem Digital Omnibus der Europäischen Union steht die Zukunft der Cookie-Banner nun erneut zur Debatte. Soheil Human, Leiter des Sustainable Computing Lab der WU Wien, argumentiert, dass Datenschutz direkt in die digitale Infrastruktur eingebettet werden sollte, statt über unzählige Pop-ups verwaltet zu werden. Die dafür notwendige Technologie sei bereits heute verfügbar.
Cookie-Banner stoßen an ihre Grenzen
© Dennis Parkash
Für viele Menschen ist Datenschutz im Internet inzwischen vor allem eines: das ständige Klicken durch Cookie-Banner und Einwilligungsfenster. Eigentlich sollten diese Banner den Nutzer*innen mehr Kontrolle über ihre personenbezogenen Daten ermöglichen. In der Praxis führen die wiederkehrenden Abfragen jedoch häufig zu einer sogenannten „Consent Fatigue“, also einer Ermüdung durch ständige Einwilligungsaufforderungen. Entscheidungen werden dann oft routinemäßig getroffen statt bewusst und informiert. Für Soheil Human ist das ein Zeichen dafür, dass das heutige System an seine Grenzen stößt. „Von Nutzer*innen wird erwartet, jeden Tag unzählige Datenschutzentscheidungen zu treffen, oft ohne die notwendige Zeit, den Kontext oder die Informationen, die nötig wären, um informierte Entscheidungen treffen zu können. Das eigentliche Problem ist nicht das Cookie-Banner selbst. Das Problem ist, dass uns nach wie vor eine standardisierte und nutzerzentrierte Infrastruktur für die Kommunikation von Datenschutzentscheidungen fehlt“, erklärt Human.
Datenschutz als Teil der digitalen Infrastruktur
Um diese Vision umzusetzen, schlägt Human den technischen Standard Advanced Digital Protection Control (ADPC) vor. Dieser soll es ermöglichen, Datenschutzpräferenzen automatisch und in maschinenlesbarer Form zu übermitteln. Statt auf jeder einzelnen Website erneut über Tracking entscheiden zu müssen, könnten Nutzer*innen ihre Einstellungen zentral über Browser, Betriebssysteme, Apps oder andere vertrauenswürdige Anwendungen verwalten. Online-Dienste wären verpflichtet, diese Entscheidungen zu berücksichtigen. „Datenschutz sollte als standardisierte Ebene der Internet- und Softwarearchitektur verankert werden, die Menschen die Ausübung ihrer Rechte ermöglicht. Das ist Privacy by Architecture“, so Human. Ein solcher grundrechtsorientierter Ansatz könne Datenschutzrechte stärken, die Nutzerfreundlichkeit verbessern und zugleich den Aufwand für Organisationen reduzieren. „Wenn digitale Rechte tatsächlich wirksam sein sollen, müssen sie in die Architektur digitaler Systeme eingebettet werden, statt sie an endlose Pop-ups und Banner zu delegieren.“
Die Zukunft des digitalen Datenschutzes in der EU
Mit dem Vorschlag der Europäischen Kommission im Rahmen des Digital Omnibus steht die Zukunft der Cookie-Banner erneut im Mittelpunkt der politischen Debatte. Während politische Entscheidungsträger*innen browserbasierte Datenschutzkontrollen als Möglichkeit prüfen, die sogenannte „Cookie Fatigue“ zu reduzieren, verweist Human auf ein grundlegenderes strukturelles Problem. Europa verfügt bislang über keine gemeinsame Infrastruktur für Datenschutz und digitale Rechte, die es Menschen ermöglicht, ihre Rechte wirksam online auszuüben. Die technologischen Voraussetzungen dafür seien jedoch längst vorhanden. „Die Frage ist nicht länger, ob wir eine digitale Infrastruktur schaffen können, die Grundrechte respektiert, sondern ob wir bereit sind, Datenschutz und digitale Rechte zu einem fundamentalen Bestandteil unserer digitalen Umgebung zu machen“, sagt Human.
Weitere Informationen
Human, Soheil (2026): A Rights-First Path to Privacy by Architecture: The Case for Advanced Digital Protection Control (ADPC). In: Privacy Technologies and Policy. 14th Annual Privacy Forum, APF 2026 (2026). Verfügbar unter: https://doi.org/10.1007/978-3-032-35899-8_10