Cookies und Datenschutz – 1.500.000 € Bußgeld für American Express

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: Februar 2026
  • Kategorie: Cookies, Rechtsdurchsetzung

Bereits 2023 führte die französische Aufsichtsbehörde Kontrollen in den Räumlichkeiten sowie auf der Website von American Express durch. Dabei stellte sie eine Reihe von Datenschutzverstößen fest. Die Untersuchung ergab, dass auf der Website des Unternehmens Cookies gesetzt wurden, bevor Nutzer die Möglichkeit hatten, deren Verwendung zuzustimmen oder abzulehnen. Da diese Cookies unter anderem für Werbezwecke verwendet wurden, wäre hierfür eine Einwilligung erforderlich gewesen. Darüber hinaus wurden die Cookies auch dann gesetzt, wenn Nutzer sie im entsprechenden Auswahlfenster abgelehnt hatten – sowie selbst nachdem Nutzer eine zuvor erteilte Einwilligung widerrufen hatten.

Am 27. November 2025 erklärte die CNIL, dass sie bei der Festlegung der Bußgeldhöhe unter anderem berücksichtigt habe, dass die Vorschriften zu Cookies aufgrund ihrer langen Historie und der umfassenden öffentlichen Aufklärung durch die Behörde als allgemein bekannt vorausgesetzt werden können.

Der korrekte, datenschutzrechtskonforme Umgang mit Cookies sollte angesichts der zahlreichen Regulierungsentscheidungen und Gerichtsurteile seit Einführung der DSGVO mittlerweile bekannt sein. Es überrascht daher, dass selbst große Unternehmen in manchen Fällen weiterhin nicht datenschutzkonform handeln – insbesondere angesichts der Außenwirkung einer Website. Hier gibt es eine kaum überschaubare Anzahl potenzieller Beschwerdeführer, und Verstöße lassen sich von den Behörden vergleichsweise einfach überprüfen. Die datenschutzkonforme Gestaltung der eigenen Website sollte daher ernst genommen werden.

Bei Fragen oder weiterem Informationsbedarf stehen wir Ihnen jederzeit gerne zur Verfügung.

Nahaufnahme eines Cookie-Banners mit Optionen zum Akzeptieren oder Ablehnen von Cookies auf einem Smartphone
© Rokas / stock.adobe.com | #1918927628

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt