Fast jede Website im DACH-Raum hat inzwischen ein Cookie-Banner. Trotzdem ist bei vielen die Kette dahinter kaputt: Die Consent Management Platform holt zwar die Einwilligung ein, aber das Signal wird nie sauber an die Tracking-Systeme durchgereicht. Das Ergebnis ist im schlimmsten Fall beides gleichzeitig – ein Datenschutzrisiko und massiver Datenverlust. Hier klärst du, wie eine Consent Management Platform funktioniert, worauf du bei der Auswahl achten solltest und wie sie mit Server-Side Tracking zusammenspielt.
Was ist eine Consent Management Platform?
Eine Consent Management Platform (CMP) ist ein Tool, das die Einwilligung deiner Besucher zu Cookies und Datenverarbeitung einholt, dokumentiert und an nachgelagerte Systeme weitergibt. Sie ist die rechtliche Schnittstelle zwischen deinem Besucher und allem, was danach tracked, misst oder Werbe-Events verschickt.
Konkret erfüllt eine CMP drei Aufgaben:
- Einwilligung einholen: Das Cookie-Banner fragt vor jeder nicht-notwendigen Datenverarbeitung ab, ob der Besucher zustimmt.
- Consent dokumentieren: Jede Entscheidung wird mit Zeitstempel gespeichert – das ist deine Nachweispflicht nach DSGVO und ePrivacy.
- Signal weitergeben: Der Consent-Status (erteilt oder verweigert, pro Kategorie) muss an alle Systeme fließen, die darauf reagieren müssen.
Der dritte Punkt ist der, an dem die meisten Setups scheitern. Ein hübsches Banner allein bringt dir rechtlich wenig, wenn das Signal danach im Nichts versickert.
Warum eine CMP allein nicht ausreicht
Eine Consent Management Platform holt die Einwilligung ein – tracken tut sie nicht. Das ist ein Unterschied, der in der Praxis übersehen wird. Die CMP sagt „dieser Besucher hat Marketing-Cookies zugestimmt", aber sie sorgt nicht dafür, dass diese Zustimmung auch technisch umgesetzt wird.
In einem reinen Browser-Setup passiert nach dem Klick Folgendes: Der Besucher stimmt zu, Skripte laden im Browser nach, senden Events an Meta, Google und Co. Klingt sauber – ist es aber selten. Manche Tags laden trotz Ablehnung, andere laden trotz Zustimmung nicht, weil das Signal fehlerhaft verdrahtet ist. Dazu fangen Adblocker, Safari ITP und iOS die Browser-Events ab, bevor sie ihr Ziel erreichen. Von den Conversions, die eigentlich zählen sollten, kommen im Chrome ohne Third-Party-Cookies nur noch rund 10 % an, mit Adblocker sind es unter 5 %.
Du hast dann das Schlimmste aus beiden Welten: ein Consent-Management, das rechtlich löchrig ist, und ein Tracking, das kaum Daten liefert. Wie du das Consent-Signal technisch korrekt durchreichst, ist deshalb genauso wichtig wie die Wahl der CMP selbst – Details dazu findest du im Beitrag zu Server-Side Tracking und DSGVO.
Auswahlkriterien für die passende Consent Management Platform
Bei der Auswahl einer Consent Management Platform zählt weniger das Design des Banners als die technische Anschlussfähigkeit. Die vier Kriterien, die den Unterschied machen:
| Kriterium | Warum es zählt |
|---|---|
| IAB TCF & Google-Zertifizierung | Ohne Zertifizierung ignorieren viele Google-Dienste das Consent-Signal |
| Consent Mode v2 | Pflicht für Werbedaten im EWR seit März 2024 |
| Granulare Kategorien | Getrennte Zwecke sind rechtssicher und erhöhen die Einwilligungsrate |
| Revisionssichere Doku | Nachweispflicht bei Beschwerde oder Aufsichtsbehörde |
IAB TCF und Google-Zertifizierung
Achte darauf, dass die CMP nach dem IAB Transparency & Consent Framework arbeitet und für Google-Dienste zertifiziert ist. Ohne diese Zertifizierung reagieren viele Google-Systeme nicht sauber auf das Consent-Signal – die Einwilligung ist dann de facto wirkungslos.
Consent Mode v2 Unterstützung
Seit März 2024 verlangt Google für Werbedaten im Europäischen Wirtschaftsraum die Signale des Consent Mode v2. Eine CMP muss diese Signale korrekt setzen können. Wie das im Zusammenspiel mit dem eigenen Server funktioniert, erklärt der Beitrag zu Consent Mode v2 und Server-Side Tracking im Detail.
Granulare Kategorien
Der Besucher sollte pro Zweck entscheiden können – Statistik, Marketing, Personalisierung getrennt. Ein pauschales „Alles oder nichts" ist rechtlich angreifbar und verschenkt Einwilligungen, die Besucher bei feinerer Auswahl durchaus geben würden.
Nachweisbare Dokumentation
Die CMP muss jede Einwilligung revisionssicher protokollieren. Kommt eine Beschwerde oder eine Aufsichtsbehörde, musst du belegen können, wer wann was erlaubt hat. Wie ernst das ist, zeigt der Fall im Beitrag zum CNIL-Bußgeld rund um Consent.
Wie viele Conversions verlierst du gerade?
Kostenlose Demo — 30 Min. Teams-Call, kein Sales-Pitch.
So reicht dein Server das Consent-Signal korrekt durch
Die technisch saubere Lösung: Die Consent Management Platform übergibt den Consent-Status an deinen eigenen Tracking-Server, der pro Event entscheidet, ob und welche Daten das System verlassen. Nicht der Browser trifft die Entscheidung, sondern deine kontrollierte Infrastruktur.
Der Ablauf sieht so aus:
- Der Besucher trifft im Banner seine Wahl.
- Die CMP schreibt den Consent-Status in den Datenlayer.
- Das Signal wird zusammen mit dem Event an den eigenen Server geschickt.
- Der Server prüft: Liegt für diesen Zweck eine Einwilligung vor? Nur dann verlässt das Event den Server Richtung Werbenetzwerk.
Der Vorteil gegenüber reinem Browser-Tracking liegt auf der Hand. Du entscheidest zentral und nachvollziehbar, statt dich auf ein Dutzend einzelner Tags zu verlassen, die je nach Browser, Adblocker und Skript-Timing unterschiedlich reagieren. Und weil die Events über einen eigenen Server laufen, greifen Adblocker und Safari ITP nicht mehr wie beim Browser-Tag. Mehr zum Datenverlust durch Adblocker liest du im Beitrag zu Adblocker und Tracking-Datenverlust.
Wichtig dabei: Server-Side Tracking hebelt den Datenschutz nicht aus. Vor der Einwilligung wird nichts Personenbezogenes verarbeitet. Erst nach dem Consent fließen Daten – dafür dann aber vollständig statt fragmentiert. ADS-Tracking erreicht mit dieser einwilligungsbasierten Server-Architektur eine Datenvollständigkeit von 99,8 %, ohne dabei die DSGVO-Grenzen zu überschreiten. Wie diese Datenvollständigkeit zustande kommt, liest du im Beitrag zu 99,8 % Datenvollständigkeit.
CMP und Server: die Verantwortung bleibt bei dir
Weder die Consent Management Platform noch der Tracking-Server nimmt dir die rechtliche Verantwortung ab – sie sind Werkzeuge. Die CMP holt die Einwilligung ein, der Server setzt sie technisch um. Damit die Kette hält, müssen beide sauber miteinander sprechen.
Ein häufiger Fehler: Die CMP ist korrekt eingerichtet, aber das Consent-Signal wird nie an den Server übergeben. Dann trackst du entweder gar nicht mehr oder trotz fehlender Einwilligung – beides ist teuer. Prüfe die Übergabe deshalb immer live im Test.
Für dich als Entscheider heißt das: Die Frage ist nicht nur „welche CMP", sondern „wie hängt die CMP an meiner Tracking-Infrastruktur". Die schönste Consent-Lösung nützt nichts, wenn danach entweder deine Daten verloren gehen oder die Einwilligung ignoriert wird. Beides lässt sich vermeiden, wenn die Verdrahtung stimmt.
FAQ
Was ist eine Consent Management Platform?
Eine Consent Management Platform (CMP) ist ein Tool, das die Einwilligung deiner Website-Besucher zu Cookies und Datenverarbeitung einholt, dokumentiert und an nachgelagerte Systeme weitergibt. Sie ist die rechtliche Schnittstelle zwischen Besucher und Tracking.
Reicht eine CMP allein für DSGVO-konformes Tracking?
Nein. Eine CMP holt die Einwilligung ein, trackt aber nicht selbst. Erst wenn das Consent-Signal sauber an deine Tracking-Infrastruktur durchgereicht wird und dort nur nach Einwilligung Daten verarbeitet werden, ist die Kette vollständig DSGVO-konform.
Kann eine CMP mit Server-Side Tracking kombiniert werden?
Ja. Die CMP übergibt den Consent-Status an den eigenen Tracking-Server, der dann pro Event entscheidet, ob und welche Daten an Werbenetzwerke gehen. So bleibt die Datenverarbeitung durchgängig einwilligungsbasiert.
Welche Rolle spielt Consent Mode v2 bei der CMP?
Seit 2024 verlangt Google für Werbedaten im Europäischen Wirtschaftsraum die Signale des Consent Mode v2. Deine CMP muss diese Signale korrekt setzen können, sonst reagieren Google-Dienste nicht sauber auf die Einwilligung.
Muss ich für die server-side Anbindung ein Entwicklerteam haben?
Nein. ADS-Tracking richtet die Anbindung zwischen deiner CMP und dem eigenen Tracking-Server komplett ein. Die Standard-Einbindung dauert rund 30 Minuten, ein eigenes Dev-Team brauchst du nicht.
Wenn du wissen willst, ob deine CMP und dein Tracking sauber zusammenspielen, schau es dir live an. In einer kostenlosen Demo zeigen wir dir mit und ohne Adblocker, wie das Consent-Signal durchläuft und wo bei deinem aktuellen Setup Daten verloren gehen – ohne Sales-Pitch, einfach am konkreten Beispiel.