Was ist Global Privacy Control, und müssen Sie es beachten?

Global Privacy Control ist ein Signal, das der Browser Ihres Besuchers bei jedem Request mitsendet: Verkaufen oder teilen Sie meine personenbezogenen Daten nicht. Das ist keine Präferenz, die Sie abwägen dürfen. In den meisten US-Bundesstaaten mit einem umfassenden Datenschutzgesetz, Kalifornien eingeschlossen, ist es rechtlich verbindlich, und wer es ignoriert, hat bereits Durchsetzungsmaßnahmen auf sich gezogen.
Was das Signal eigentlich ist
Global Privacy Control ist eine offene technische Spezifikation, kein Produkt. Ein Besucher schaltet sie einmal ein, in einem Browser, der sie unterstützt, oder über eine Erweiterung. Ab dann erfährt jede Website, die er besucht, automatisch dasselbe.
Es kommt auf zwei Wegen gleichzeitig an. Jeder Request trägt einen Sec-GPC: 1-Header, und die Seite kann navigator.globalPrivacyControl auslesen, das true zurückgibt. Brave, Firefox und DuckDuckGo liefern es mit, Chrome und Safari nicht, für den Rest gibt es Erweiterungen. Auf Ihrer Seite erklären Sie mit der Veröffentlichung von /.well-known/gpc.json, dass Sie es beachten.
Das wichtigste Detail lassen Glossare weg: Das Signal ist schon da, bevor Ihr Banner irgendetwas gerendert hat. Niemand hat geklickt. Es gibt keinen Dialog zu deuten und keine Interaktion abzuwarten. Ihre Consent-Schicht sucht entweder gleich zu Beginn der Seite danach oder sieht es nie.
Es schaltet Werbung ab, nicht die ganze Messung.
- 1Der BrowserHeader und Seiten-Flag. Jeder Request, kein Klick.
- 2Ihre Consent-SchichtLiest es vor dem Dialog, vor gespeicherter Einwilligung.
- 3Ihre TagsEmpfangen als Consent-Signale.
Durch das Opt-out abgelehnt
- Ad storage
- Ad user data
- Ad personalisation
Darf weiterlaufen
- Analytics storage
Werbung, nicht alle Daten.
An Schritt 2 scheitern die meisten Setups.
Müssen Sie es beachten?
In den USA meist ja. Die CCPA-Verordnungen in Kalifornien verlangen seit 2020, dass Unternehmen eine vom Nutzer aktivierte Global Privacy Control beachten. Colorado, Connecticut, Texas, Montana, Oregon und Delaware haben seitdem dieselbe Pflicht eingeführt. Eine Minderheit der Bundesstaaten mit umfassenden Datenschutzgesetzen verlangt das nicht, darunter Virginia und Utah. Diese Liste ändert sich laufend. Ein gutes Argument dafür, das Signal überall zu beachten, statt eine Karte zu pflegen, wo Sie es gefahrlos ignorieren dürfen.
Das ist keine Theorie. Der Attorney General von Kalifornien hat Durchsetzungsverfahren geführt, in denen es darum ging, dass Unternehmen Opt-out-Signale nicht verarbeitet haben. Und der Sachverhalt lässt sich von außen leicht belegen: Signal senden, zusehen, wie die Werbe-Requests trotzdem rausgehen.
In der EU und im Vereinigten Königreich fällt die Antwort anders aus, weil das rechtliche Modell ein anderes ist. Die DSGVO verlangt eine vorherige Opt-in-Einwilligung. Ein Browsersignal, das eine Ablehnung ausdrückt, kann die Erlaubnis nicht liefern, nach der Sie trotzdem fragen müssen. GPC dort zu beachten, ist gute Praxis, keine Pflicht, und ändert nichts an der Frage, ob Sie überhaupt ein Banner brauchen.
Wenn GPC und Ihr Banner sich widersprechen
An dieser Stelle bricht es in der Produktion unbemerkt. Ein Besucher hat letzten Monat allem zugestimmt, Ihre Consent-Schicht hat also einen gespeicherten Datensatz mit Ja. Heute kommt er mit aktivem Signal. Welche Anweisung gewinnt?
Nach den kalifornischen Regeln tut das Opt-out das, für Verkauf und Weitergabe. Das Signal ist die neuere Anweisung und muss als gültige Anfrage der Person behandelt werden, nicht als Hinweis, der mit Ihrem eigenen Cookie konkurriert. Viele Implementierungen machen es genau falsch herum: Sie lesen zuerst ihren gespeicherten Einwilligungsstatus, finden eine Entscheidung und sehen nie in den Header. Kein Fehler, das Banner verhält sich normal, und die Website teilt weiter Daten eines Besuchers, der ausdrücklich widersprochen hat.
So prüfen Sie, ob Ihre eigene Website es beachtet
Schalten Sie das Signal in einem Browser ein
Brave, Firefox und DuckDuckGo können Global Privacy Control von Haus aus senden, bei den übrigen Browsern rüstet eine Erweiterung es nach. Schalten Sie es in einem Browser ein und behalten Sie einen zweiten ohne, damit Sie immer eine Vergleichsbasis haben.
Prüfen Sie, ob das Signal den Browser wirklich verlässt
In der Konsole sollte
navigator.globalPrivacyControltrue zurückgeben. Im Netzwerk-Panel sollte der Dokument-Request einenSec-GPC: 1-Header tragen. Prüfen Sie das, bevor Sie Ihre Website beurteilen: Eine Einstellung, die aktiv aussieht, aber nichts sendet, hat schon viele Nachmittage gekostet.Beobachten Sie, was Ihre Consent-Schicht damit macht
Laden Sie die Seite mit aktivem Signal und lesen Sie den Einwilligungsstatus, den Ihre Tags erhalten. Die Werbe-Signale sollten schon beim allerersten Seitenaufruf auf denied stehen, bevor jemand den Dialog anfasst. Reagiert Ihre Consent-Schicht nur auf Klicks, hat sie den Header nie gesehen.
Testen Sie den Konfliktfall, denn dort bricht es meistens
Stimmen Sie allem zu und laden Sie dann mit aktivem Signal neu. In Kalifornien gewinnt bei Verkauf und Weitergabe die neuere Anweisung. Eine gespeicherte Zustimmung vom letzten Monat darf ein heute eintreffendes Opt-out also nicht übersteuern. Consent-Schichten, die zuerst ihr eigenes Cookie lesen und den Header nie erneut prüfen, scheitern genau hier, und zwar lautlos.
Prüfen Sie die Offenlegung, nicht nur das Verhalten
Veröffentlichen Sie
/.well-known/gpc.json, damit sich das Signal maschinell bestätigen lässt, und schreiben Sie in Ihre Datenschutzerklärung, dass Sie universelle Opt-out-Mechanismen beachten. Wer es beachtet, ohne es zu sagen, erklärt einer Behörde am Ende ein Implementierungsdetail, statt auf eine Seite zu verweisen.
Was das Opt-out Ihre Messung kostet und was nicht
Hier hören die meisten Beiträge über GPC auf, und genau nach dieser Hälfte fragen unsere Kunden. Eine Ablehnung in Europa und ein Opt-out in Kalifornien sind nicht dasselbe Ereignis. Wer sie gleich behandelt, wirft Daten weg, die niemand von ihm verlangt hat.
Ein GPC-Opt-out bezieht sich auf den Verkauf und die Weitergabe personenbezogener Daten für zielgerichtete Werbung. Übertragen auf Consent Mode v2 heißt das: ad_storage, ad_user_data und ad_personalization gehen auf denied, während analytics_storage auf granted bleiben kann, je nachdem, wie Ihr eigenes Analytics nach dem jeweiligen Landesrecht einzuordnen ist. Der Verlust trifft also Remarketing-Zielgruppen, Enhanced Conversions und die Werbeattribution. Ihr Traffic-Reporting bleibt weitgehend erhalten, was bei einem europäischen „Alle ablehnen“ nicht der Fall ist.
Wer diesen Umfang falsch einschätzt, landet in einem von zwei Fehlerbildern, und wir sehen beide. Das erste ist das plumpe: Eine Consent-Schicht macht aus dem Signal eine pauschale Ablehnung, und Analytics, das nie zur Debatte stand, fällt für einen Teil des US-Traffics aus, den hinterher niemand mehr zuordnen kann. Das zweite ist schlimmer, weil es gut aussieht: Der Dialog beachtet das Signal in seiner eigenen Oberfläche, das Präferenzcenter zeigt „widersprochen“, aber die Werbe-Tags waren nie an den Einwilligungsstatus angebunden und senden einfach weiter. Unterscheiden lässt sich das nur, wenn Sie die Requests beobachten. Das ist Schritt drei oben.
Kurz gesagt
Behandeln Sie es als gültiges Opt-out, lesen Sie es, bevor Ihr Banner irgendetwas entscheidet, lassen Sie es eine gespeicherte Zustimmung übersteuern, und übertragen Sie es auf die Werbe-Signale statt auf alles, was Sie messen. Das ist die ganze Pflicht, und die Änderung ist kleiner, als der rechtliche Rahmen vermuten lässt.
Velo liest das Signal ganz oben auf der Seite, bevor der Dialog gezeichnet wird, überträgt es auf die v2-Consent-Signale und protokolliert, dass es beachtet wurde. Genau diesen Teil wollen Sie griffbereit haben, falls jemals jemand nachfragt. Wenn Sie noch klären, welche dieser Aufgaben überhaupt zu Ihrem Consent-Tool gehören, ist unser Beitrag dazu, was eine Consent-Management-Plattform eigentlich tut, der richtige Einstieg.
Häufige Fragen
Was Leser zu diesem Thema fragen.
Was ist Global Privacy Control, und müssen Sie es beachten?
Global Privacy Control ist ein offener Standard, mit dem ein Browser automatisch ein Opt-out-Signal an jede besuchte Website sendet: Verkaufen oder teilen Sie meine personenbezogenen Daten nicht. Ob Sie es beachten müssen, hängt davon ab, wo Ihre Besucher sind. Die meisten US-Bundesstaaten mit einem umfassenden Datenschutzgesetz behandeln es als rechtlich verbindlichen Widerspruch, Kalifornien eingeschlossen. Im Opt-in-Modell von EU und Vereinigtem Königreich hat es keine eigenständige Rechtswirkung und ersetzt dort kein Cookie-Banner.
Welche US-Bundesstaaten verlangen, dass Sie GPC beachten?
Kalifornien war zuerst: Die CCPA-Verordnungen verlangen seit 2020, dass Unternehmen eine vom Nutzer aktivierte Global Privacy Control beachten. Colorado, Connecticut, Texas, Montana, Oregon und Delaware haben seitdem dieselbe Pflicht eingeführt. Eine Minderheit der Bundesstaaten mit umfassenden Datenschutzgesetzen verlangt es nicht, darunter Virginia und Utah. Die Liste wächst, sobald neue Gesetze in Kraft treten. Behandeln Sie das Beachten des Signals deshalb als sicheren Standard, statt es Bundesstaat für Bundesstaat zu verfolgen.
Ersetzt Global Privacy Control Ihr Cookie-Banner in der EU?
Nein. Die DSGVO beruht auf vorheriger Opt-in-Einwilligung: Sie brauchen eine aktive Zustimmung, bevor nicht notwendige Tags laufen, und ein Browsersignal, das eine Ablehnung ausdrückt, liefert nicht die Einwilligung, die Sie weiterhin einholen müssen. GPC in Europa zu beachten, ist eine vernünftige Geste und ein sinnvoller Standard. Die rechtliche Arbeit leisten aber weiterhin Ihr Banner und Ihre Einwilligungsnachweise.
Schaltet Global Privacy Control Google Analytics ab?
Meist nicht, und ein Setup, das Analytics komplett abschaltet, legt das Signal oft zu weit aus. Ein GPC-Opt-out bezieht sich auf den Verkauf und die Weitergabe personenbezogener Daten für Werbung. Die Werbe-Signale sollten also auf denied gehen, während analytics_storage auf granted bleiben kann, je nachdem, wie Ihr eigenes Analytics nach dem jeweiligen Landesrecht einzuordnen ist. Was Ihnen in der Messung verloren geht, sind Werbesignale, nicht Ihr Traffic-Reporting.
Website-Datenschutz, an einem Ort.
Website prüfen →
