In welche Consent-Kategorie gehört welches Drittanbieter-Skript?

Ordnen Sie nach Zweck zu, nicht nach Anbieter. Unbedingt notwendig, wenn die Website ohne das Skript nicht liefern kann, worum der Besucher gebeten hat, funktional, wenn es eine von ihm gesetzte Präferenz speichert, Analyse, wenn es Verhalten misst, Marketing, wenn es Werbung ausspielt oder zuordnet. Dient ein Skript zwei Zwecken, nehmen Sie die strengere Kategorie, also die spätere in dieser Reihenfolge.
Warum folgt die Kategorie dem Zweck und nicht dem Produkt?
Jedes Consent-Tool gibt Ihnen dieselben vier oder fünf Schubladen und bittet Sie, Ihre Tags darauf zu verteilen. Die Dokumentation der Anbieter sagt Ihnen, was jedes Cookie speichert und wie lange. Nichts verbindet beides, und deshalb landet in so vielen Setups am Ende alles unter Analyse, und man macht weiter.
Diese eine Gewohnheit erzeugt beide Fehlerarten gleichzeitig. Einwilligungen werden für Dinge eingeholt, die nie eine gebraucht hätten, das Banner fragt also mehr ab als nötig. Gleichzeitig stecken Werbe-Tools in einer Kategorie, der die Leute aus einem ganz anderen Grund zugestimmt haben, und genau diese Zuordnung birgt das eigentliche Risiko.
Der Ausweg: Hören Sie auf, in Produkten zu denken. Ein Anbieter kann gleichzeitig in mehreren Kategorien stehen. Ein Tag, das eine Sitzung aufrechterhält, einen Funnel misst und eine Remarketing-Zielgruppe aufbaut, erledigt drei Aufgaben, und die Kategorie folgt der Aufgabe, nicht dem Logo auf dem Skript.
Zwei Dinge sollten Sie vorab festhalten. Die Kategorienamen sind eine Konvention, die Bezeichnungen in Ihrem Consent-Tool werden also nie genau zu denen anderer passen. Die Anforderung darunter ist dagegen fest: In der EU und im Vereinigten Königreich braucht alles außerhalb der Ausnahme für unbedingt Notwendiges in Artikel 5 Absatz 3 der ePrivacy-Richtlinie ein Opt-in, bevor es läuft, egal, in welche Schublade Sie es gesteckt haben. Die Leitlinien 2/2023 des EDSA bestätigen, dass das auch für Pixel und Local Storage gilt, nicht nur für Cookies. Auch die Reihenfolge zählt: Notwendig, funktional, Analyse und Marketing reichen von am wenigsten bis am stärksten eingeschränkt.
Wie entscheiden Sie, in welche Kategorie ein Skript gehört?
Schreiben Sie den Zweck in einem Satz auf
Benennen Sie, was das Skript tut und wer davon profitiert. Braucht der Satz ein „und“, haben Sie mehr als einen Zweck und wahrscheinlich mehr als eine Kategorie.
Prüfen Sie zuerst, ob es wirklich unbedingt notwendig ist
Fragen Sie, ob der Besucher etwas verlieren würde, um das er ausdrücklich gebeten hat, wenn das Skript nicht liefe, nicht, ob das Unternehmen etwas verlieren würde. Login-Sitzungen, Warenkörbe, Checkout-Sicherheit und der Einwilligungsnachweis selbst bestehen diese Prüfung. Sehr wenig anderes.
Trennen Sie Speichern von Messen
Funktional deckt eine Präferenz ab, die der Besucher gesetzt hat, etwa Sprache, Währung oder dass er einen Hinweis geschlossen hat. Sobald derselbe Speicher für einen Bericht ausgelesen wird, ist er zur Analyse geworden.
Fragen Sie, ob die Daten in ein Werbe-Ökosystem gelangen
Kann der Anbieter den Besucher einem Werbeprofil zuordnen oder eine Conversion einer Kampagne zurechnen, gehört er unter Marketing, egal wie der Anbieter sich beschreibt. Attribution ist Werbung: Ein Google-Ads-Conversion-Tag ist ein Marketing-Tag, auch wenn die Zahl, die es liefert, wie eine Messung aussieht.
Bei zwei Zwecken gilt die strengere Kategorie
Ein Tag, das einen Funnel misst und eine Remarketing-Zielgruppe aufbaut, ist ein Marketing-Tag. Die strengste zutreffende Kategorie ist die einzige Zuordnung, die eine Nachfrage ohne Diskussion übersteht, und dort würden Sie ohnehin landen.
Welche Skripte lassen sich nicht von selbst einordnen?
Der Zweck entscheidet, nicht die Produktkategorie.
Wen schützt es?
Nur innerhalb einer Zahlung notwendigHat der Besucher darum gebeten?
Einwilligung, mindestens AnalyseSpeichert es eine Kennung?
Nur notwendig, wenn es nichts speichertMisst es Verhalten?
Immer EinwilligungBetrugsprävention und Bot-Abwehr ist der wirklich umstrittene Fall. Eine Risikoprüfung, die innerhalb einer Zahlung läuft, die der Besucher gerade absendet, hat ein echtes Argument für die Ausnahme, denn ohne sie scheitert genau das, wofür er gekommen ist. Die Stellungnahme der Artikel-29-Datenschutzgruppe zur Ausnahme von der Einwilligungspflicht behandelt Sicherheits-Cookies für einen vom Nutzer gewünschten Dienst, etwa zum Erkennen wiederholter fehlgeschlagener Logins, als ausgenommen. Ein Tool, das den gesamten eingehenden Traffic bewertet, um ein Werbebudget zu schützen, ist es nicht, denn davon profitiert das Unternehmen. Solange die Frage offen ist: Sperren Sie es hinter der Einwilligung und halten Sie Ihre Begründung schriftlich fest.
A/B-Tests und Personalisierung brauchen fast immer eine Einwilligung. Traffic aufzuteilen bedeutet, zu speichern, welche Variante jemand gesehen hat, und der Zweck ist die Optimierung des Geschäfts, nicht die Erfüllung einer Anfrage. Bietet Ihr Consent-Tool eine Kategorie Personalisierung, nutzen Sie sie. Wenn nicht, gehören sie mindestens unter Analyse, unter Marketing, wenn die Ergebnisse in Werbung einfließen, und nie unter funktional.
Fehler-Monitoring und Performance haben das stärkste nicht offensichtliche Argument für die Ausnahme, und meist reicht es trotzdem nicht. Einen Stacktrace zu melden, damit die Website funktioniert, ist vertretbar. Eine dauerhafte Kennung anzuhängen, damit eine Person über mehrere Sitzungen verfolgt werden kann, ist Messung unter dem Etikett Zuverlässigkeit, und genau dieses Detail entscheidet.
Session Recording und Heatmaps sind rechtlich nicht mehrdeutig, nur in der Praxis. Sie zeichnen auf, was ein Besucher auf der Seite getan hat. Das ist bestenfalls Analyse, und wegen allem, was eine Aufzeichnung erfassen kann, verdient es einen deutlicheren Hinweis an die Besucher als eine Zeile in einer Tabelle.
Was kostet eine falsche Kategorie in jeder Richtung?
Zu viel zu sperren ist der günstigere Fehler. Landet ein wirklich notwendiges Tool unter Analyse, stoppt es für alle, die ablehnen. Das kostet Sie Messdaten und manchmal Funktionen. Was eine falsche Zuordnung bei der Messung anrichtet, auch bei den Consent-Mode-Signalen, die Google erhält, lesen Sie in was eine falsche Consent-Kategorie mit GA4 und Google Ads macht. Ein Fall verdient eine eigene Erwähnung: Der Nachweis der Einwilligungsentscheidung selbst darf nie hinter der Einwilligung liegen. Sonst kann sich das Banner die Entscheidung nicht merken und fragt auf jeder Seite erneut.
Zu wenig zu sperren ist der teure Fehler. Landet ein Marketing-Tool unter notwendig oder funktional, läuft es bei Menschen, die ausdrücklich abgelehnt haben. Genau diesen Fehler haben die Behörden tatsächlich verfolgt, und anders als die meisten Compliance-Fragen ist er von außerhalb Ihres Unternehmens mit einem einzigen Seitenaufruf sichtbar, für jeden, der hinschauen will. Die häufigste Variante beschreiben wir in warum das Facebook-Pixel trotz blockierter Tags noch lädt.
Diese Asymmetrie ist der ganze Grund, bei einem ungeklärten Fall die strengere Kategorie zu wählen. Zu viel zu sperren kostet etwas, das Sie messen und an einem Nachmittag rückgängig machen können. Zu wenig zu sperren ist ein meldepflichtiger Befund, und das Risiko reicht zurück bis zu jedem Besucher, seit das Tag eingebaut wurde. Woher dieses Risiko tatsächlich kommt, beschreibt der Begleitartikel was Behörden tatsächlich sanktionieren.
Wie prüfen Sie, ob die Zuordnung wirklich greift?
Die Kategorienliste Ihres Consent-Tools zeigt, was Sie angegeben haben. Sie zeigt nicht, was die Seite tut.
Prüfen Sie es auf dem kurzen Weg. Öffnen Sie die Website in einem sauberen Profil, lehnen Sie alles ab, laden Sie neu und sehen Sie sich Cookies, Local Storage und die Resource-Timing-Einträge des Browsers an. Alles aus einer abgelehnten Kategorie, das noch da ist, steckt entweder in der falschen Schublade oder ist gar nicht gesperrt, und die Berichte des Consent-Tools können Ihnen nicht sagen, was davon zutrifft. Wiederholen Sie das nach jedem Release, das ein Tag hinzufügt, denn hier schleichen sich Fehler unbemerkt wieder ein.
Die Kategorien richtig zu setzen, ist der Großteil dessen, wofür eine Consent-Schicht da ist. Deshalb liefert Velo die Zuordnung der Kategorien und das Blockieren in einem, statt Sie ein Panel mit einer Seite abgleichen zu lassen.
Häufige Fragen
Was Leser zu diesem Thema fragen.
In welche Consent-Kategorie gehört ein Skript?
Die Kategorie, die dazu passt, was das Skript für den Besucher tut, nicht die, die der Anbieter vorschlägt. Unbedingt notwendig sind Skripte, ohne die der Besucher nicht bekommt, worum er ausdrücklich gebeten hat, etwa eine Login-Sitzung, ein Warenkorb, die Sicherheit im Checkout und der Einwilligungsnachweis selbst. Funktional heißt: eine Präferenz speichern, die er gesetzt hat. Analyse heißt: Verhalten messen. Marketing heißt: Werbung ausspielen oder zuordnen. Dient ein Skript zwei Zwecken, ordnen Sie es der strengeren der beiden Kategorien zu, denn nur diese Zuordnung können Sie ohne Diskussion verteidigen.
In welche Consent-Kategorie gehört Google Analytics?
Unter Analyse, und in der EU und im Vereinigten Königreich braucht es eine Einwilligung, egal wie die Daten konfiguriert sind. IP-Adressen anonymisieren, die Speicherdauer kürzen oder Werbefunktionen abschalten lohnt sich alles, aber nichts davon macht aus Messung einen Dienst, den der Besucher angefordert hat. Die Prüfung der Ausnahme schaut auf den Zweck, nicht darauf, wie sorgfältig die Daten behandelt werden. Ein Analyse-Tag bleibt also in der Kategorie Analyse und bleibt gesperrt.
Sind A/B-Tests Analyse oder Marketing?
Mindestens Analyse, und Marketing, wenn die Ergebnisse in Werbung oder Profiling einfließen. Traffic aufzuteilen erfordert, zu speichern, welche Variante ein Besucher gesehen hat, und der Zweck ist die Optimierung des Geschäfts, nicht die Erfüllung einer Anfrage des Besuchers. Die Ausnahme für unbedingt Notwendiges greift also nicht. Bietet Ihr Consent-Tool eine eigene Kategorie Personalisierung, ist das der genauere Platz dafür.
Brauchen Skripte für Fehler-Monitoring eine Einwilligung?
Das hängt davon ab, ob sie eine Kennung auf dem Gerät speichern. Einen Fehler zu erfassen und zu melden, damit die Website funktioniert, lässt sich vernünftig als notwendig begründen. Eine dauerhafte Kennung anzuhängen, damit dieselbe Person über mehrere Sitzungen verfolgt werden kann, dagegen nicht, denn das ist Messung unter dem Etikett Zuverlässigkeit. Prüfen Sie, was das Skript in Cookies oder Local Storage schreibt, nicht, wie die Produktseite es nennt.
Was passiert, wenn ich ein Skript in die falsche Consent-Kategorie einordne?
Die beiden Fehler kosten nicht gleich viel. Ordnen Sie ein wirklich notwendiges Tool der Analyse zu, stoppt es für alle, die ablehnen. Das ist ein Problem bei Messung und Funktion, das Sie beziffern und rückgängig machen können. Ordnen Sie ein Marketing-Tool als notwendig oder funktional ein, läuft es bei Menschen, die abgelehnt haben. Genau diesen Fehler verfolgen die Behörden tatsächlich, und jeder kann ihn von außen mit einem einzigen Seitenaufruf feststellen. Ist ein Fall wirklich umstritten, nehmen Sie die strengere Kategorie, bis er geklärt ist.
Website-Datenschutz, an einem Ort.
Website prüfen →
