← Zurück zum Blog

Cookie-Compliance in Bosnien und Herzegowina: Der Pflichtleitfaden

15. August 2026
Cookie-Compliance in Bosnien und Herzegowina: Der Pflichtleitfaden

Für Websites unter der Zuständigkeit von Bosnien und Herzegowina gilt seit dem Zakon o zaštiti ličnih podataka (Sl. glasnik BiH br. 12/2025): kein Tracking-Skript vor ausdrücklicher Einwilligung. Prior Consent (Zero-load), dokumentierte Einwilligungen und aktualisierte Cookie-Dokumente sind sofort umzusetzen. Wer das ignoriert, riskiert Verwaltungssanktionen durch die Agencija za zaštitu ličnih podataka u BiH und verzerrte Analysedaten. Die Cookie-Compliance in BiH ist somit kein optionales Thema mehr.

Sofortige To-Dos:

  • Tracking-Audit: Alle auf der Website gesetzten Cookies und Skripte erfassen und nach Kategorie klassifizieren (technisch notwendig, Analyse, Marketing, Drittanbieter).
  • Zero-load sicherstellen: Nicht technisch notwendige Tracker werden erst nach ausdrücklicher Zustimmung geladen. Kein Vorladen, kein „Soft Opt-in“.
  • CMP einrichten: Ein Consent-Management-Tool mit sichtbarer „Ablehnen“-Option, granularer Kategorienauswahl und persistentem Einstellungssymbol.
  • Einwilligungs-Logging starten: Zeitstempel, Consent-Scope, Version der Cookie-Policy und Nutzeragent protokollieren. Das ist Nachweispflicht gegenüber der Agencija.
  • Cookie-Policy aktualisieren: Alle Drittanbieter, Transferzwecke und Aufbewahrungsfristen transparent benennen.

Profi-Tipp: Öffnen Sie Ihre Website im Inkognito-Modus und prüfen Sie in den Browser-Entwicklertools unter „Application → Cookies“, ob _ga, _fbp oder Ads-Cookies bereits vor jeder Interaktion gesetzt sind. Wenn ja, besteht dringender Handlungsbedarf.

Eine Analyse von 382 .ba-Websites vom Dezember 2025 zeigt: Nur rund 40 % entsprechen den neuen Anforderungen. Ein reines Informations-Banner reicht nicht.


Wichtige Erkenntnisse

Das neue bosnische Datenschutzgesetz verlangt Prior Consent (Zero-load), vollständige Einwilligungsdokumentation und eine aktualisierte Cookie-Policy — viele .ba-Websites sind noch nicht compliant.

ThemaDetails
Sofortmaßnahme Zero-loadTracking-Skripte dürfen erst nach ausdrücklicher Einwilligung laden; DevTools-Test zeigt Verstöße sofort.
Einwilligungs-LoggingZeitstempel, Scope und Policy-Version müssen nachprüfbar gespeichert werden.
Gesetzliche GrundlageSl. glasnik BiH br. 12/2025 orientiert sich eng an der EU-DSGVO und gilt für alle Kontrollore in BiH.
DPO und VertreterBei grenzüberschreitenden Transfers oder besonderen Datenkategorien ist ein lokaler Vertreter zu benennen.
Vucic LegalBegleitet internationale Unternehmen von Audit und CMP-Integration bis zu Consent-Log und ROPA-Dokumentation.

Inhaltsverzeichnis

Der häufigste Fehler ist kein technischer. Er ist organisatorischer Natur: Unternehmen beauftragen einen Entwickler, ein Cookie-Banner einzubauen, und glauben damit compliant zu sein. Das Banner erscheint, aber die Tracking-Skripte laufen bereits beim Seitenaufruf. Zero-load fehlt.

Zweiter Klassiker: Die Cookie-Policy listet Drittanbieter unvollständig auf oder nennt keine konkreten Aufbewahrungsfristen. Das neue Gesetz verpflichtet Kontrollore explizit zu technischen und organisatorischen Maßnahmen sowie zu vollständiger Transparenz. Eine generische DSGVO-Vorlage aus dem Internet erfüllt diese Anforderungen für BiH nicht.

Dritter Punkt: Einwilligungen werden nicht protokolliert. Ohne Consent-Log kann ein Unternehmen gegenüber der Agencija nicht nachweisen, wann und unter welchen Bedingungen eine Person zugestimmt hat. Das ist kein Detailproblem. Es ist die Grundlage jeder Verteidigung bei einer Kontrolle.

Die Folgen sind doppelt: erhöhtes Bußgeldrisiko und verzerrte Analytics-Daten, weil Tracking-Daten ohne valide Einwilligung rechtlich nicht verwertbar sind. Nur echte Einwilligungsdaten sollten Analysen und Werbekampagnen speisen.


Was Vucic Legal in der Praxis beobachtet: Typische Fehler und wie Sie sie vermeiden — overview diagram

Internationale Unternehmen, die in BiH digitale Dienste betreiben, stehen vor einer klaren Aufgabe: rechtliche Anforderungen verstehen, technisch umsetzen und dokumentieren. Vucic Legal übernimmt alle drei Schritte.

Vucic

Das Leistungsangebot umfasst das rechtliche Audit der bestehenden Cookie-Policy und Datenschutzdokumentation, die technische Tracker-Prüfung per DevTools und Tag-Manager-Analyse, die Begleitung bei der CMP-Integration sowie die Anpassung von Verträgen mit Drittanbietern. Dazu kommen Consent-Log-Struktur, ROPA-Aufbau und die Vorbereitung auf jährliche Berichtspflichten gegenüber der Agencija.

Der Einstieg ist ein kurzes Remote-Scoping-Gespräch: Ist-Zustand erfassen, Prioritäten setzen, Roadmap definieren. Für grenzüberschreitende Strukturen und DPO-Fragen steht die Beratung für internationale Mandate zur Verfügung. Den vollständigen Leistungsüberblick finden Sie unter Vucic.


Vucic Legal begleitet Ihr Compliance-Projekt von Audit bis Nachweis — overview diagram

Primärquellen für Ihr Rechtsteam

Die wichtigsten Referenzen für IT- und Rechtsteams, die tiefer einsteigen:

Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Anwalt. Wenden Sie sich an eine qualifizierte Rechtsfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.

Quellen

Empfehlung