CMP (Consent Management Platform)

Ein System, das die Datenschutz-Einwilligungen der Nutzer erfasst, speichert und weitergibt. Das Stück Infrastruktur, das rechtmäßiges Tracking unter der DSGVO und ähnlichen Regularien möglich macht.

Daniel Busch
Geschrieben von Daniel Busch · Chief of Staff

Kurz gesagt

  • Beispiele: Cookiebot, OneTrust, Iubenda, Usercentrics, Didomi
  • Zeigt das Cookie-Banner. Erfasst die Entscheidungen der Nutzer. Gibt sie an alle Tracking-Tags weiter
  • In der EU Pflicht (DSGVO/ePrivacy) und zunehmend auch in anderen Rechtsräumen
  • Spielt mit Consent Mode V2 zusammen, damit Ad-Plattformen in einer Welt ohne Einwilligung über modellierte Conversions funktionieren

Was eine CMP macht

Wenn ein Nutzer auf deiner Website landet, ist die CMP zuständig für:

  1. Das Cookie-Banner anzeigen mit klaren, granularen Einwilligungsoptionen
  2. Die Entscheidungen des Nutzers erfassen in einem nachweisbaren, auditierbaren Datensatz
  3. Den Consent-Status weitergeben an jedes Tracking-Skript, jeden Pixel und jede Tag-Manager-Konfiguration auf der Seite
  4. Widerruf respektieren, damit Nutzer es sich später leicht anders überlegen können

Bis der Nutzer einwilligt, laden keine Tracking-Pixel, werden keine Marketing-Cookies gesetzt und fließen keine personenbezogenen Daten an Ad-Plattformen. Nach der Einwilligung aktiviert sich der relevante Teil des Trackings, je nachdem, was freigegeben wurde.

Googles Consent Mode V2 (in der EU seit März 2024 Pflicht) ist die Brücke zwischen der CMP und Googles Tracking-Produkten. Die CMP erfasst die Entscheidungen der Nutzer. Consent Mode V2 übersetzt diese Entscheidungen in Signale, die Google Tag Manager und gtag verstehen.

Der Ablauf:

  1. Die CMP zeigt das Banner. Der Nutzer trifft seine Entscheidungen
  2. Die CMP pusht den Consent-Status in den dataLayer
  3. Consent Mode V2 liest den dataLayer-Status
  4. Google-Tags passen ihr Verhalten an: volles Tracking bei Zustimmung, Modeled-Conversion-Pings bei Ablehnung

Ähnliche Brücken gibt es für Meta (Consent-Felder der Conversions API), TikTok und andere Plattformen.

Große CMPs 2026

Das Tag-Management-Ökosystem hat sich um eine Handvoll Optionen herum konsolidiert:

  • OneTrust, Enterprise-fokussiert, tiefe Audit- und DSB-Workflow-Tools
  • Cookiebot, Mid-Market, starke DSGVO-Abdeckung out of the box
  • Usercentrics, beliebt im DACH-Raum. Enge Consent-Mode-V2-Integration
  • Iubenda, KMU-fokussiert, niedrigeres Preisniveau
  • Didomi, mit Sitz in Frankreich, stark in EU-Märkten

Die meisten teilen dieselben Kernfähigkeiten. Die Wahl hängt meist an bestehenden Anbieterbeziehungen, am Preis und daran, wie viel individuellen Workflow du brauchst.

Warum „einfach alle Cookies blocken“ nicht funktioniert

Eine häufige Versuchung: die CMP weglassen, alle Cookies bis zur Einwilligung blocken, einfach einen „Ja, ich stimme zu“-Button zeigen. Warum das falsch ist:

  • Gebündelte Einwilligung ist unter der DSGVO ungültig. „Ja zu allem“ zählt nicht.
  • Granulare Wahl ist Pflicht. Nutzer müssen in Analytics einwilligen können, ohne in Werbung einzuwilligen, usw.
  • Die Dokumentation zählt. Aufsichtsbehörden erwarten, dass du nachweist, WER WAS WANN eingewilligt hat.
  • Der Widerruf muss so einfach sein wie die Zustimmung. Ein „Einstellungen verwalten“-Einstieg ist Pflicht.

Die CMP existiert, weil es nicht trivial ist, das korrekt zu machen.

Häufige Fehler

  • Die CMP nur als Banner behandeln. Sie ist auch ein Einwilligungs-Nachweis, ein Weitergabe-System und ein Widerrufs-Mechanismus.
  • Tracking-Skripte vor der Einwilligung laden. Untergräbt den Zweck. Verstößt gegen die DSGVO.
  • Die Consent-Mode-V2-Integration auslassen. Ohne sie steuern Nutzer, die ablehnen, null Daten zu den Ad-Plattform-Modellen bei, was der Performance schadet.

Eine CMP erfasst, speichert und gibt die Datenschutz-Einwilligungen der Nutzer weiter. Sie zeigt das Cookie-Banner, erfasst die Entscheidungen der Nutzer und gibt sie an alle Tracking-Tags weiter. In der EU Pflicht für DSGVO-konformes Marketing-Tracking.

Welche CMP sollte ich nutzen?

Große Optionen sind OneTrust (Enterprise), Cookiebot und Iubenda (Mid-Market), Usercentrics (DACH-fokussiert) und Didomi (EU-fokussiert). Die Kernfähigkeiten sind ähnlich. Die Wahl hängt meist an bestehenden Anbieterbeziehungen und am Preis.

Brauche ich eine CMP, wenn ich außerhalb der EU bin?

Wenn du irgendwelche Besucher aus der EU hast, ja. Die DSGVO gilt extraterritorial. Auch außerhalb der EU machen ähnliche Gesetze (CCPA in Kalifornien, LGPD in Brasilien, PIPL in China) CMPs zum De-facto-Standard für jede globale Marketing-Website.