← Alle Beiträge
Cookie-Einwilligung30. Sept. 20266 Min. Lesezeit

Was ist eine Consent-Management-Plattform (CMP)?

Eine CMP steuert Ihr Cookie-Banner, blockiert Tracking bis zur Entscheidung und speichert Nachweise. Was sie leistet, was nicht und wie Sie eine auswählen.

Katla-Team

Eine Consent-Management-Plattform (CMP) ist die Software, die Ihre Besucher fragt, ob sie Cookies und ähnliches Tracking akzeptieren, alles Einwilligungspflichtige zurückhält, bis sie geantwortet haben, und festhält, wie sie sich entschieden haben. Viele erstellen außerdem die Cookie-Liste, die Ihre Richtlinie braucht, und geben die Entscheidung an Tools wie Google Analytics weiter. Das Banner ist der Teil, den Sie sehen; die CMP ist die Mechanik dahinter.

Der Begriff ist kein bloßer Anbieterjargon. Die französische CNIL verwendet ihn in ihrer Cookie-Empfehlung und regt dort an, dass das Unternehmen, das eine CMP bereitstellt, deren aufeinanderfolgende Konfigurationen mit Zeitstempel aufbewahren kann, als eine Möglichkeit, nachzuweisen, dass die Einwilligung ordnungsgemäß eingeholt wurde.

Warum Websites eine brauchen

In der EU erlaubt Art. 5 Abs. 3 der ePrivacy-Richtlinie einer Website nur mit Einwilligung des Besuchers, Informationen auf seinem Gerät zu speichern oder auszulesen, es sei denn, das ist für einen Dienst, den er angefordert hat, unbedingt erforderlich oder dient allein der Übertragung einer Nachricht. Die DSGVO legt dann fest, was eine Einwilligung ist: eine „freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich“ abgegebene Willensbekundung, „in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung“. Das Vereinigte Königreich hat mit der PECR eine entsprechende Regel.

Auf einer Website mit Tag-Manager, Analytics-Tool, Werbepixel und ein paar eingebetteten Videos ist es nahezu unmöglich, diese Regel von Hand einzuhalten. Genau diese Aufgabe übernimmt eine CMP.

Was eine CMP tut

Sie zeigt die Auswahl. Ein Banner, das Akzeptieren und Ablehnen auf derselben Ebene anbietet, dazu eine Auswahl nach Kategorien. Als die Cookie-Banner-Taskforce des EDSA die europäischen Aufsichtsbehörden befragte, wertete „eine große Mehrheit“ es als Verstoß, wenn eine Ebene des Banners einen Akzeptieren-Button, aber keine Möglichkeit zum Ablehnen hat. Derselbe Bericht bestätigt, dass vorab angekreuzte Kästchen keine wirksame Einwilligung ergeben.

Sie blockiert vor der Einwilligung. Cookies und Skripte, die eine Einwilligung brauchen, müssen warten, bis der Besucher per Opt-in zustimmt. Ohne Einwilligung gesetzte Cookies waren 2025 der Grund für das Bußgeld der CNIL von 150 Mio. € gegen SHEIN, und unser Blick darauf, was Aufsichtsbehörden tatsächlich bestrafen, zeigt, wie oft das vorkommt.

Sie hält die Entscheidung fest. Nach Art. 7 Abs. 1 DSGVO „muss der Verantwortliche nachweisen können, dass die betroffene Person in die Verarbeitung ihrer personenbezogenen Daten eingewilligt hat“. Eine CMP speichert, wie sich jeder Besucher entschieden hat und wann.

Sie lässt Besucher ihre Meinung ändern. Art. 7 Abs. 3 ergänzt: „Der Widerruf der Einwilligung muss so einfach wie die Erteilung der Einwilligung sein.“ In der Praxis heißt das: ein Link oder Symbol, das die Auswahl auf jeder Seite erneut öffnet.

Sie erklärt die Cookies. Eine Einwilligung zählt nur, wenn sie informiert erteilt wird, also müssen Banner und Cookie-Richtlinie sagen, welche Cookies die Website verwendet und wozu. Welche davon überhaupt eine Einwilligung brauchen, ist eine Frage des Zwecks; darum geht es in Welche Cookies sind einwilligungspflichtig?.

Sie gibt die Entscheidung weiter. Andere Tools müssen wissen, wie sich der Besucher entschieden hat:

SignalWas es überträgtWer es erwartet
Google Consent ModeVier Einwilligungstypen: ad_storage, analytics_storage, ad_user_data und ad_personalizationGoogle-Tags. Für Besucher im EWR schreibt Google, dass Sie eine Einwilligung „einholen müssen“ und Einwilligungssignale weitergeben, um seine Funktionen für Messung, personalisierte Werbung und Remarketing weiter nutzen zu können (Google)
Global Privacy Control (GPC)Ein Browsersignal, das Websites bittet, die Daten des Besuchers nicht zu verkaufen oder weiterzugebenLaut der kalifornischen Generalstaatsanwaltschaft „muss es von den erfassten Unternehmen als gültiger Verbraucherantrag berücksichtigt werden“ (OAG)
Das TCF von IAB EuropeEin standardisierter Consent-String für WerbeanbieterFür personalisierte Anzeigen über AdSense, Ad Manager oder AdMob im EWR, im Vereinigten Königreich und in der Schweiz verlangt Google eine von Google zertifizierte CMP, die in das TCF integriert ist (Google)

Consent Mode fragt den Besucher nichts. Googles Dokumentation geht davon aus, dass Sie die Entscheidung zuerst über ein Banner, eine eigene Lösung oder eine CMP einholen und sie dann weitergeben.

Was eine CMP nicht tut

Für eine europäische Website, die Analytics oder Werbung nutzt, ist eine CMP der praktische Weg, die Regel einzuhalten. Für sich allein reicht sie nicht aus, und ein Anbieter, der Ihnen etwas anderes erzählt, verspricht zu viel.

  • Sie macht Sie nicht rechtskonform. Eine CMP, bei der Ablehnen versteckt ist oder ein Marketing-Cookie als notwendig eingestuft ist, holt Einwilligungen ein, die nicht wirksam sind.
  • Sie kontrolliert nur, was sie kennt. Ein Skript, das direkt in ein Template kopiert wurde, oder ein Tag, das ein Marketer im nächsten Quartal hinzufügt, kann an ihr vorbeilaufen. Und sie entscheidet, ob ein Tag läuft, nicht, was das Tag tut, sobald es läuft: Im Fall Apoteket funktionierte die Einwilligungsschranke, und das Meta-Pixel schickte trotzdem Namen, Adressen und Einkäufe von Kunden, die Marketing-Cookies akzeptiert hatten, an Meta.
  • Sie sieht Ihre Server nicht. Daten, die Ihr Backend an eine Werbeplattform sendet, laufen nie über das Banner.
  • Sie entscheidet nicht für Sie. Welche Cookies notwendig sind, welche Rechtsgrundlage für die anschließende Verarbeitung gilt und was in Ihrer Datenschutzerklärung steht, entscheiden weiterhin Sie.

So wählen Sie eine aus

FrageWarum sie wichtig ist
Blockiert sie vor der Einwilligung?Testen Sie es: Öffnen Sie ein privates Fenster, öffnen Sie die DevTools und sehen Sie sich die Cookies an, bevor Sie das Banner anfassen. Unser Cookie-Checker macht dasselbe für eine einzelne URL.
Steht Ablehnen auf der ersten Ebene, so einfach wie Akzeptieren?Die meisten europäischen Aufsichtsbehörden werten eine fehlende Ablehnungsmöglichkeit als Verstoß, wie oben beschrieben.
Findet sie Ihre Cookies für Sie?Eine von Hand gepflegte Cookie-Liste veraltet, sobald jemand das nächste Tag hinzufügt.
Welche Gesetze deckt sie ab?Die EU und das Vereinigte Königreich erwarten ein Opt-in. Datenschutzgesetze von US-Bundesstaaten wie der CCPA erwarten ein Opt-out und die Berücksichtigung von GPC.
Welche Signale brauchen Sie?Consent Mode v2, wenn Sie Google Ads oder Analytics nutzen; das TCF, wenn Sie personalisierte Anzeigen über Googles Publisher-Produkte verkaufen.
Wo werden die Einwilligungsnachweise gespeichert?Sie enthalten IP-Adressen und Entscheidungen, also personenbezogene Daten.
Was kostet sie Ihre Seiten?Jeder Besucher lädt das Skript vor allem anderen.

Direkte Vergleiche zwischen Katla und anderen CMPs, bei denen die Angaben zu jedem Wettbewerber von dessen eigenen öffentlichen Seiten stammen, pflegen wir auf unseren Vergleichsseiten.

Tipp

Bevor Sie Funktionen vergleichen, prüfen Sie das eine, was jede CMP verspricht: Laden Sie Ihre eigene Website in einem privaten Fenster und sehen Sie nach, ob schon ein Analyse- oder Werbe-Cookie gesetzt ist, bevor Sie irgendetwas anklicken.

Wo Katla ins Spiel kommt

Katla ist eine CMP, und hier steht ohne Umschweife, was Katla heute leistet. Es gibt zwei Einwilligungsmodi, DSGVO (Opt-in) und US State Laws (CCPA, Opt-out), und Auto wählt anhand der Zeitzone des Besuchers zwischen beiden. Akzeptieren, Ablehnen und Anpassen stehen gemeinsam auf der ersten Ebene, und nichts ist vorausgewählt. Im DSGVO-Modus blockiert der Cookie-Guard nicht funktionale Cookies vor der Einwilligung und löscht alle, die gesetzt wurden, bevor er lief, und Skripte, die mit data-katla-category gekennzeichnet sind, warten, bis ihre Kategorie akzeptiert wurde.

Katla sendet Signale für Google Consent Mode v2 und berücksichtigt GPC (nicht aber Do Not Track). Die Einwilligungsnachweise enthalten pro Besucher die jeweils letzte Entscheidung, mit ihren Kategorien, ihrem Zeitpunkt und einer gekürzten IP-Adresse, und alles wird in der EU gehostet, in Frankfurt. Katla scannt außerdem Ihre Website, klassifiziert jedes Cookie mit KI und erstellt aus den Funden die Cookie-Richtlinie, in 13 Sprachen.

Das IAB TCF unterstützt Katla nicht. Wenn Sie für europäische Besucher personalisierte Anzeigen über AdSense oder Ad Manager brauchen, benötigen Sie eine TCF-zertifizierte CMP, und Katla ist keine.


Dieser Beitrag erklärt, was Consent-Management-Plattformen tun. Er ist keine Rechtsberatung.