Consent Management (Einwilligungsmanagement) ist ein Verfahren, das Einwilligungen für die Erhebung und Verwendung personenbezogener Daten erfasst, dokumentiert, verwaltet und deren Einhaltung in den angeschlossenen Systemen durchsetzt. Eine Consent-Management-Plattform (CMP) zeigt die Abfrage an, speichert den aktuellen Stand und übergibt ihn an Website, Onlineshop, CRM, Versandsystem und Analysewerkzeuge.
Consent Management beschreibt damit mehr als ein Cookie-Banner. Ein Unternehmen muss einer betroffenen Person erklären, welche Daten zu welchem Zweck verarbeitet werden, eine echte Wahl ermöglichen und den Nachweis der Entscheidung aufbewahren. Eine Einwilligung muss sich ebenso leicht widerrufen lassen, wie sie erteilt wurde. Die Verwaltung endet außerdem nicht an der Website: Der Widerruf muss jedes System erreichen, das die Einwilligung für eine Verarbeitung oder eine Nachricht abfragt.
Consent Management im deutschen Rechtsrahmen
Für Consent Management in Deutschland bilden die Datenschutz-Grundverordnung (DSGVO) und das Bundesdatenschutzgesetz (BDSG) den Datenschutzrahmen; das TDDDG (bis Mai 2024 TTDSG) regelt zusätzlich den Zugriff auf Informationen im Endgerät. Die DSGVO bestimmt, wann eine Verarbeitung personenbezogener Daten rechtmäßig ist und welche Anforderungen an eine Einwilligung gelten. Das BDSG ergänzt die DSGVO an den Stellen, an denen deutsches Recht eigene Regeln festlegt. Das TDDDG betrifft Cookies, Zählpixel, lokale Speicher und andere Verfahren, die Informationen auf einem Endgerät speichern oder auslesen.
Seit dem 14. Mai 2024 trägt das Gesetz über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten den Kurztitel TDDDG; vorher lautete er TTDSG. Das Digitale-Dienste-Gesetz brachte die Umbenennung. Für die Praxis zählt der aktuelle Kurztitel, weil § 25 TDDDG für viele Trackingtechnologien die erste Prüfung vorgibt.
Der Verantwortliche braucht für jede Verarbeitung eine Rechtsgrundlage nach Art. 6 DSGVO. Eine Einwilligung ist nur eine von mehreren Rechtsgrundlagen. Sie passt, wenn die betroffene Person freiwillig, für den bestimmten Fall, in informierter Weise und unmissverständlich zustimmt. Ein Unternehmen darf eine Einwilligung nicht als stillschweigende Zustimmung behandeln oder verschiedene Zwecke in einer unklaren Auswahl zusammenfassen.
Was eine Einwilligung nach der DSGVO verlangt
Eine Einwilligung ist eine Erklärung oder eine eindeutig bestätigende Handlung. Die betroffene Person muss erkennen, welchem Zweck sie zustimmt. Eine vorangekreuzte Schaltfläche, ein vorausgefülltes Kontrollkästchen oder das bloße Weiternavigieren auf einer Website begründet keine Einwilligung.
Die DSGVO verlangt für eine wirksame Einwilligung mehrere Eigenschaften:
- Freiwilligkeit: Die betroffene Person darf keinen unangemessenen Nachteil erleiden, wenn sie ablehnt. Ein Unternehmen darf eine nicht erforderliche Einwilligung nicht zur Bedingung eines Dienstes machen.
- Bestimmtheit: Die Auswahl bezieht sich auf einen klar beschriebenen Zweck. Werbung, Personalisierung und Reichweitenmessung brauchen getrennte Zwecke, wenn sie unterschiedliche Verarbeitungen auslösen.
- Information: Der Hinweis nennt den Verantwortlichen, den Zweck, die Datenkategorien, die Empfänger und die Widerrufsmöglichkeit in verständlicher Form.
- Eindeutigkeit: Die betroffene Person setzt selbst ein Häkchen, wählt eine Schaltfläche oder nimmt eine gleichwertige bestätigende Handlung vor.
- Nachweisbarkeit: Das Unternehmen speichert, wann, über welchen Kanal, mit welchem Hinweistext und für welchen Zweck die Entscheidung gefallen ist.
- Widerrufbarkeit: Die betroffene Person darf die Einwilligung jederzeit zurücknehmen. Der Widerruf ändert nichts an der Rechtmäßigkeit der Verarbeitung bis zu diesem Zeitpunkt.
Der Nachweis ist ein eigenes Datenobjekt und kein einfacher Wahrheitswert im Kundenprofil. Eine CMP hält deshalb mindestens die Kennung der betroffenen Person oder des Endgeräts, den Zeitpunkt, die Version des Hinweistextes, den Zweck, die Auswahl und den Kanal vor. Die Identität darf das Unternehmen nur so genau erfassen, wie es für den Nachweis und die nachfolgende Verarbeitung erforderlich ist.
§ 25 TDDDG: Zugriff auf das Endgerät
§ 25 TDDDG verlangt grundsätzlich eine Einwilligung, bevor ein Anbieter Informationen auf dem Endgerät speichert oder auf dort gespeicherte Informationen zugreift. Die Vorschrift erfasst Cookies, lokale Speicher, Kennungen im Browser und vergleichbare Technologien. Sie gilt unabhängig davon, ob die gelesene Information personenbezogen ist.
Die Ausnahme in § 25 Abs. 2 TDDDG ist eng. Ein Zugriff braucht keine Einwilligung, wenn er unbedingt erforderlich ist, damit der Anbieter einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitstellen kann. Ein Warenkorb, eine Anmeldung oder die technische Lastverteilung fallen unter diese Ausnahme, wenn der Zugriff für den angeforderten Dienst tatsächlich erforderlich ist. Eine Werbe- oder Analysekennung ist nicht allein deshalb erforderlich, weil sie für ein Geschäftsmodell nützlich ist.
Auch Device-Fingerprinting fällt unter § 25 TDDDG, soweit das Verfahren Eigenschaften des Endgeräts aktiv ausliest. Ein serverseitiger Hash passiv übermittelter Browserdaten ist davon zu unterscheiden und unterliegt für die weitere Verarbeitung der DSGVO. Die technische Bezeichnung eines Trackers entscheidet daher nicht über die Einordnung; entscheidend ist, was der Code am Endgerät liest oder speichert.
Die Prüfung nach § 25 TDDDG ersetzt die Prüfung nach der DSGVO nicht. Ein Unternehmen prüft zuerst, ob es auf das Endgerät zugreifen darf. Danach prüft es, ob die Verarbeitung der gelesenen Daten eine Rechtsgrundlage nach Art. 6 DSGVO hat. Eine Einwilligung nach § 25 TDDDG beantwortet nicht automatisch jede Frage zur späteren Profilbildung, Analyse oder Aktivierung.
Warum berechtigtes Interesse für Marketing- und Analysetracking nicht genügt
Marketing- und Analysetracking darf in Deutschland nicht allein auf Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse, gestützt werden. Für diese Verfahren greift zuerst § 25 TDDDG, weil die Kennung auf dem Endgerät gespeichert oder aus ihm ausgelesen wird. Die Aufsichtsbehörden stufen Werbe- und Analysetracker nicht als unbedingt erforderlich für einen ausdrücklich gewünschten digitalen Dienst ein. Das Unternehmen braucht daher eine Einwilligung für den Endgerätzugriff und danach eine passende Rechtsgrundlage für die Verarbeitung der gelesenen Daten.
Die zweistufige Prüfung verhindert einen häufigen Kurzschluss. Das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO ersetzt die Einwilligung für den Endgerätzugriff nicht. Ein Unternehmen, das den Banner überspringt und den Tracker mit einer Interessenabwägung startet, beantwortet nur die zweite Frage und lässt die erste unbeantwortet. Die CMP muss deshalb die Entscheidung vor dem Auslösen des nicht erforderlichen Trackers an den Tag-Manager und die übrigen Skripte übergeben.
Für E-Mail-Werbung kommt zusätzlich § 7 UWG hinzu. Eine Einwilligung nach DSGVO und TDDDG beantwortet nicht jede Frage des Wettbewerbsrechts. Der Verantwortliche prüft für den konkreten Kanal, ob eine vorherige ausdrückliche Einwilligung nötig ist oder die enge Bestandskunden-Ausnahme des § 7 Abs. 3 UWG greift. Das Consent Management führt die Einwilligung deshalb nach Zweck und Kanal, statt nur ein allgemeines Feld „Marketing erlaubt“ zu speichern.
Wie Consent Management funktioniert
Ein belastbarer Prozess beginnt an jedem Kontaktpunkt, an dem ein Unternehmen Daten erhebt oder einen Zweck ändert. Die CMP verbindet die rechtliche Entscheidung mit der technischen Ausführung:
- Zwecke und Datenflüsse beschreiben. Das Marketingteam, die IT und der Datenschutzbeauftragte ordnen jede Datenquelle, jeden Zweck, jeden Empfänger und jeden Kanal zu. Für eine Website gehören dazu etwa notwendige Funktionen, Analyse, Personalisierung und Werbung.
- Hinweise und Auswahl entwerfen. Der Hinweis erklärt die Zwecke verständlich. Die Auswahl trennt nicht erforderliche Zwecke und bietet eine gleichwertige Ablehnung an. Die CMP zeigt nur Optionen, die der Verantwortliche tatsächlich technisch durchsetzen lässt.
- Die Entscheidung erfassen. Die CMP speichert Zustimmung, Ablehnung, Widerruf und die Version des Hinweistexts mit Zeitstempel. Ein Unternehmen dokumentiert auch die technischen Signale, die die Entscheidung an die Website oder Anwendung übergeben.
- Skripte und Datenflüsse steuern. Die CMP blockiert Tags, SDKs und Datenübertragungen, die nicht unbedingt erforderlich sind, bis die passende Einwilligung vorliegt. Die Entscheidung gilt nur für den Zweck, dem die betroffene Person zugestimmt hat.
- Den Stand weitergeben. Das CRM, das Versandsystem, die Analyse, die Werbeplattform und die CDP erhalten den relevanten Einwilligungsstand. Die Schnittstelle übergibt außerdem nicht mehr Daten als nötig.
- Widerruf und Änderung ausführen. Die betroffene Person öffnet dieselbe Präferenzverwaltung, ändert ihre Auswahl und erhält eine Bestätigung. Die CMP sendet die Änderung an jedes angeschlossene System.
- Nachweise prüfen. Das Datenschutzteam kontrolliert regelmäßig, ob ein Tracker ohne Einwilligung feuert, ob die Zwecke zusammenpassen und ob die Empfänger den Widerruf verarbeiten.
Der Ablauf ist nur dann wirksam, wenn die technische Standardkonfiguration der rechtlichen Auswahl folgt. Ein Banner, das „Ablehnen“ speichert, während ein Tag-Manager den Analysecode trotzdem lädt, ist kein Consent Management, sondern eine Dokumentation ohne Durchsetzung.
Welche Informationen eine CMP dokumentiert
Eine CMP bildet die Einwilligungsentscheidung so ab, dass ein Unternehmen sie später erklären kann. Die konkrete Datentiefe hängt vom Zweck ab, aber eine belastbare Dokumentation beantwortet mindestens diese Fragen:
| Nachweis | Frage, die der Datensatz beantwortet |
|---|---|
| Zeitpunkt | Wann hat die betroffene Person zugestimmt, abgelehnt oder widerrufen? |
| Zweck | Wofür galt die Auswahl: Analyse, Werbung, Personalisierung oder ein anderer Zweck? |
| Hinweistext | Welche Fassung der Information hat die betroffene Person gesehen? |
| Auswahl | Welche Zwecke und Kanäle wurden angenommen oder abgelehnt? |
| Kontaktpunkt | Wurde die Entscheidung auf der Website, in der App, am Telefon oder im Kundenservice erfasst? |
| Empfänger | Welche Systeme und Auftragsverarbeiter durften die Daten für diesen Zweck erhalten? |
| Version | Welche CMP-Konfiguration und welche Schnittstelle hat die Entscheidung verarbeitet? |
Die CMP muss den Nachweis nicht zwingend mit einem vollständigen Kundenprofil verbinden. Ein anonymer Website-Besucher trifft eine Entscheidung für das Endgerät, bevor das Unternehmen die Person kennt. Nach einer Anmeldung darf das Unternehmen die Entscheidung mit dem Profil verknüpfen, wenn es für die Verknüpfung eine eigene Rechtsgrundlage hat und den Zweck dokumentiert.
Die Aufbewahrung des Nachweises folgt dem Zweck und den rechtlichen Anforderungen. Ein Unternehmen bewahrt nicht jede alte Einwilligung unbegrenzt im operativen Profil auf. Das Löschkonzept legt fest, wann ein Nachweis archiviert, anonymisiert oder gelöscht wird und welche gesetzlichen Aufbewahrungspflichten entgegenstehen.
CMP und CDP: zwei getrennte Aufgaben
Eine CMP verwaltet die Einwilligungsentscheidung, während eine Customer Data Platform (CDP) die Kundendaten aus mehreren Quellen vereinheitlicht und den Einwilligungsstand in Aktivierungen berücksichtigt. Die CMP ist damit nicht automatisch eine CDP, und eine CDP ersetzt keine CMP für den Zugriff auf das Endgerät.
Die CMP arbeitet am Kontaktpunkt der Abfrage. Sie entscheidet, ob ein nicht erforderliches Cookie gesetzt, ein Analyse-SDK gestartet oder ein Werbetracker geladen werden darf. Die CDP arbeitet mit den Kundendaten, die ein Unternehmen aus rechtmäßig angebundenen Quellen verarbeitet. Die CDP führt den Einwilligungsstand je Zweck und Kanal im einheitlichen Kundenprofil und prüft ihn vor einer E-Mail, einer Zielgruppenübermittlung oder einer Personalisierung.
Die Rollen müssen über eine dokumentierte Schnittstelle verbunden sein. Ein Widerruf, der nur in der CMP ankommt und das Versandsystem nicht erreicht, stoppt keine Nachricht. Eine CDP, die einen veralteten Stand verwendet, macht aus einer korrekten Abfrage eine unzulässige Aktivierung. Das Datenteam legt deshalb fest, welches System die Quelle für den aktuellen Einwilligungsstand ist, wie Änderungen übertragen werden und wie ein Fehler erkannt wird.
Die Verbindung ist keine Erlaubnis, jeden Einwilligungsdatensatz für jeden Zweck zu verwenden. Ein Unternehmen trennt die Einwilligung für Analyse, Werbung, Personalisierung und Kommunikation. Die CDP darf die Entscheidung nur im Umfang der jeweiligen Rechtsgrundlage und des festgelegten Zwecks auswerten.
Einwilligung über Website, App und Kundenservice
Einwilligung entsteht nicht nur im Cookie-Banner. Eine mobile Anwendung kann nach der Erlaubnis für Standortdaten fragen. Ein Kundenservice kann die Präferenz für E-Mail, SMS oder Telefon erfassen. Ein Onlineshop kann den Newsletter an eine Bestellung anschließen, wenn die rechtlichen Voraussetzungen vorliegen. Ein Gewinnspiel, eine Veranstaltung und ein Chatbot erzeugen jeweils eigene Erhebungs- und Informationssituationen.
Ein kanalübergreifendes Consent Management führt diese Entscheidungen zusammen, ohne ihre Unterschiede zu löschen. Die Zustimmung für E-Mail-Werbung bedeutet nicht automatisch Zustimmung für SMS. Die Erlaubnis für Standortdaten in einer App berechtigt nicht zur Analyse des Kaufverhaltens auf der Website. Die CMP oder das nachgelagerte Kundenprofil muss Zweck, Kanal und Quelle getrennt halten.
Für die E-Mail bleibt die Einwilligung nach § 7 UWG ein eigener Prüfpunkt. WhatsApp-Marketing ist in Deutschland ebenfalls ein Kommunikationskanal, für den das Unternehmen die erforderliche Einwilligung und die konkrete Rechtsgrundlage prüfen muss. Das Consent Management speichert nicht nur die Adresse, sondern auch den Kanal, die Nachrichtenkategorie und die Möglichkeit zum Widerruf.
Widerruf, Löschung und Aufbewahrung
Ein Widerruf stoppt die Verarbeitung für den betroffenen Zweck ab dem Eingang des Widerrufs. Das Unternehmen muss die Entscheidung an alle Systeme weitergeben, die eine Kampagne, Analyse oder Zielgruppe auslösen. Der Nachweis einer früheren Einwilligung kann für die Rechenschaftspflicht nötig bleiben; für Marketingzwecke darf das Unternehmen ihn nicht mehr verwenden.
Widerruf und Löschung sind deshalb nicht dasselbe. Die betroffene Person kann eine Einwilligung zurücknehmen, ohne dass jede Information sofort gelöscht werden muss. Eine gesetzliche Aufbewahrungspflicht kann die Löschung bestimmter Geschäftsunterlagen ausschließen. Das Unternehmen beschränkt in diesem Fall die Verarbeitung und sperrt die marketingmäßige Nutzung. Die Daten, die keiner Aufbewahrungspflicht unterliegen, löscht es nach dem Löschkonzept.
Die technische Umsetzung braucht einen Prüfpfad. Das Team testet, ob eine abgemeldete E-Mail-Adresse aus der Versandliste verschwindet, ob eine abgelehnte Werbeeinwilligung die Zielgruppenübermittlung stoppt und ob der Widerruf in der CDP als aktuelles Ereignis sichtbar ist. Ein Dashboard mit einer grünen CMP-Anzeige ersetzt diese Tests nicht.
DSK-Leitlinien für die Gestaltung einer CMP
Die Datenschutzkonferenz (DSK) veröffentlicht gemeinsame Orientierungshilfen der deutschen Aufsichtsbehörden. Die Orientierungshilfe der Aufsichtsbehörden für Anbieter:innen von digitalen Diensten (OH Digitale Dienste), Version 1.2, Stand November 2024, beschreibt die zweistufige Prüfung aus § 25 TDDDG und Art. 6 DSGVO; bis 2024 trug sie den Titel Orientierungshilfe Telemedien. Sie ordnet Analyse- und Werbetracker nicht als unbedingt erforderlich ein.
Für die Gestaltung empfiehlt die DSK eine gleich prominente Möglichkeit, eine Einwilligung abzulehnen. Eine Schaltfläche „Ablehnen“ darf daher nicht hinter einem zweiten Bildschirm, einer gleichfarbigen Textverknüpfung oder einer schwer auffindbaren Einstellung verschwinden, während „Alle akzeptieren“ sofort sichtbar ist. Die Gestaltung muss die freie Wahl tatsächlich ermöglichen und darf die betroffene Person nicht durch visuelle Hindernisse zu einer Zustimmung lenken.
Die Aufsichtsbehörde prüft nicht nur den Text des Banners. Sie prüft auch den technischen Ablauf, die ausgelösten Tags, die Nachweise und die Weitergabe an Empfänger. Ein Unternehmen dokumentiert daher die CMP-Konfiguration, die Liste der Tags, die Version der Datenschutzhinweise und die Tests des Widerrufs. Der Datenschutzbeauftragte koordiniert diese Nachweise mit Marketing und IT, wenn seine Benennung nach § 38 BDSG erforderlich ist oder die Rolle im Unternehmen vorgesehen ist.
Optionale Dienste zur Einwilligungsverwaltung nach § 26 TDDDG
§ 26 TDDDG in Verbindung mit der Einwilligungsverwaltungsverordnung (EinwV) schafft einen Rahmen für Dienste zur Verwaltung von Einwilligungen. Solche Dienste können einer Person helfen, Entscheidungen über mehrere digitale Dienste hinweg zu verwalten. Ihre Nutzung ist optional; ein Unternehmen darf die eigene Verantwortung für Information, Einwilligung, Nachweis und Widerruf nicht an einen Dienst delegieren.
Für die Bewertung eines solchen Dienstes prüft der Verantwortliche, welche Zwecke der Dienst abdeckt, welche Daten er selbst verarbeitet, wie er Entscheidungen an Websites und Anwendungen übermittelt und wie eine Person ihre Auswahl ändert. Der Vertrag muss Rollen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Speicherregion und Löschfristen abbilden. Ein zusätzlicher Verwaltungsdienst ist kein Ersatz für eine fehlende Zweckbeschreibung.
Consent Management in sechs Prüffragen
Ein Unternehmen bewertet eine CMP anhand von sechs Fragen:
- Welche Zwecke und Kanäle werden getrennt erfasst? Ein allgemeines Marketingfeld reicht für Analyse, Werbung und E-Mail nicht aus.
- Starten nicht erforderliche Tags erst nach der Auswahl? Das Team prüft Website, App und serverseitige Datenflüsse.
- Ist „Ablehnen“ gleich auffindbar wie „Akzeptieren“? Die Gestaltung darf die Entscheidung nicht lenken.
- Welche Belege speichert die CMP? Zeitpunkt, Hinweistext, Zweck, Kanal und Version müssen nachvollziehbar bleiben.
- Erreicht ein Widerruf jedes Zielsystem? Das Team testet CMP, Tag-Manager, CDP, CRM, Versandsystem und Werbeplattform.
- Wie werden Löschung und Aufbewahrung getrennt? Das Löschkonzept muss gesetzliche Pflichten und die Sperrung für Marketing berücksichtigen.
Die Antworten gehören in eine Datenflusskarte und in den Vertrag mit dem CMP-Anbieter. Eine Produktdemo zeigt nicht, ob das Unternehmen die gewählte Konfiguration im Alltag kontrollieren kann.
Häufige Fehler im Consent Management
Ein Banner fragt pauschal nach Zustimmung. Eine einzige Schaltfläche für Analyse, Werbung und Personalisierung macht die Zwecke nicht bestimmbar. Das Unternehmen trennt die Zwecke und beschreibt sie in verständlicher Sprache.
Das Unternehmen setzt Tracking vor der Auswahl. Ein Tag wird beim Laden der Website ausgelöst und die CMP speichert die Zustimmung erst danach. Die technische Sperre muss vor dem nicht erforderlichen Zugriff greifen.
Die Ablehnung ist schwerer als die Zustimmung. Eine sofortige Akzeptieren-Schaltfläche und ein versteckter Ablehnen-Link beeinträchtigen die freie Wahl. Beide Optionen erhalten eine gleichwertige Darstellung.
Der Widerruf ändert nur die CMP. Der Eintrag im Banner ist korrekt, während CRM und Versandsystem die alte Präferenz behalten. Eine Statusänderung braucht eine bestätigte Weitergabe und einen Test in jedem relevanten Zielsystem.
Das Unternehmen verwechselt Einwilligung und Rechtsgrundlage. Die Einwilligung nach § 25 TDDDG erlaubt nicht automatisch jede spätere Profilbildung. Das Unternehmen dokumentiert die Rechtsgrundlage und den Zweck der anschließenden Verarbeitung nach DSGVO.
Die CMP wird mit der CDP gleichgesetzt. Die CMP steuert die Entscheidung am Kontaktpunkt. Die CDP verarbeitet Kundendaten und wendet Präferenzen bei der Aktivierung an. Beide Aufgaben brauchen eine klare Schnittstelle.
FAQ
Was ist Consent Management?
Consent Management erfasst, dokumentiert und verwaltet Einwilligungen für die Verarbeitung personenbezogener Daten. Eine Consent-Management-Plattform zeigt die Zwecke an, speichert Zustimmung, Ablehnung und Widerruf und übergibt den aktuellen Stand an Website, App, CDP, CRM und Versandsystem. Ein Unternehmen muss die Einwilligung außerdem technisch durchsetzen und ihren Nachweis aufbewahren.
Braucht Tracking in Deutschland eine Einwilligung?
Marketing- und Analysetracking braucht in Deutschland grundsätzlich eine Einwilligung für den Zugriff auf das Endgerät nach § 25 TDDDG. Die Ausnahme für einen unbedingt erforderlichen Zugriff auf einen ausdrücklich gewünschten Dienst ist eng. Nach dem Zugriff prüft das Unternehmen zusätzlich die Rechtsgrundlage nach Art. 6 DSGVO; berechtigtes Interesse ersetzt die Einwilligung für Werbe- und Analysetracking nicht.
Was ist der Unterschied zwischen CMP und CDP?
Eine CMP verwaltet Einwilligungsentscheidungen, während eine CDP Kundendaten aus mehreren Quellen vereinheitlicht und Präferenzen bei der Aktivierung anwendet. Die CMP entscheidet, ob ein Tracker starten darf. Die CDP prüft den aktuellen Zweck- und Kanalstatus, bevor sie eine Zielgruppe erstellt oder Daten an ein Versandsystem übergibt. Keine der beiden Plattformen ersetzt die Aufgabe der anderen.
Was muss eine Consent-Management-Plattform speichern?
Eine CMP muss den Zweck, den Zeitpunkt, die Auswahl, den verwendeten Hinweistext und den Kontaktpunkt einer Einwilligung nachvollziehbar dokumentieren. Je nach Verarbeitung kommen die Kennung der betroffenen Person oder des Endgeräts, die CMP-Konfiguration und die Empfänger hinzu. Die Dokumentation muss einen Widerruf abbilden, darf den Widerruf nicht für Marketing verwenden und folgt einem festgelegten Löschkonzept.
Muss „Ablehnen“ im Cookie-Banner genauso sichtbar sein wie „Akzeptieren“?
Ja: Die DSK empfiehlt eine gleich prominente Möglichkeit, eine Einwilligung abzulehnen. Ein Banner, das „Alle akzeptieren“ sofort zeigt und „Ablehnen“ versteckt, erschwert die freie Entscheidung. Die Gestaltung muss beide Optionen auffindbar machen. Die Aufsichtsbehörden betrachten neben dem Text auch die technische Auslösung der Tags und die Weitergabe des Status.
Was passiert, wenn eine Person ihre Einwilligung widerruft?
Der Widerruf stoppt die Verarbeitung für den betroffenen Zweck ab dem Eingang des Widerrufs und muss jedes angeschlossene Zielsystem erreichen. Das Unternehmen entfernt die Person aus Marketinglisten, beendet nicht erforderliche Tracker und aktualisiert die Präferenz in CRM, CDP und Versandsystem. Ein Nachweis der früheren Einwilligung kann für die Rechenschaftspflicht bleiben, darf aber nicht weiter für Marketing dienen.
Sind Dienste zur Einwilligungsverwaltung nach § 26 TDDDG verpflichtend?
Nein: Dienste nach § 26 TDDDG und der Einwilligungsverwaltungsverordnung sind optional. Ein solcher Dienst erleichtert die Verwaltung von Entscheidungen über mehrere digitale Dienste. Der Verantwortliche bleibt jedoch für Information, Zweckbindung, Nachweis, technische Durchsetzung und Widerruf verantwortlich. Vor dem Einsatz prüft das Unternehmen die Datenflüsse, Rollen, Unterauftragsverarbeiter, Speicherregion und Löschfristen.
Verwandte Begriffe
- Datenschutzgesetze – DSGVO, BDSG und TDDDG im deutschen Rahmen
- Data Governance – Regeln für Verantwortlichkeit, Zugriff und Datenqualität
- First-Party-Daten – Daten, die ein Unternehmen aus eigener Kundenbeziehung erhebt
- Identitätsauflösung – verbindet Kennungen zu einem einheitlichen Kundenprofil
- Cookieless Tracking – Tracking-Ansätze ohne Third-Party-Cookies
Diese Seite ist auch in folgenden Sprachen verfügbar: Consent Management · 同意管理とは?CMPの仕組みと個人情報保護法への対応を解説 · Gestão de consentimento: o que é, LGPD e CDP