Track
Consent & DatenschutzLeitfadenFortgeschrittene

Consent Mode v2 ohne Rätselraten: Zwecke, Signale und was ein serverseitiger Router leisten muss

Welche Consent-Signale Google erwartet, wie man sie aus Zwecken statt Anbieterlisten ableitet, warum der erweiterte Modus eine rechtliche Entscheidung braucht und wie die Serverseite den Browser spiegeln muss.

Von
Track-Redaktion
Veröffentlicht
Zuletzt fachlich geprüft
Lesedauer
3 Min. Lesezeit

Das Wichtigste in Kürze

  • Consent Mode ist ein Satz granted/denied-Flags, die Google-Tags lesen; es ist keine CMP und macht kein Banner rechtskonform.
  • Leite analytics_storage, ad_storage, ad_user_data und ad_personalization aus Consent-Zwecken ab, nicht aus Anbieterlisten.
  • Der Basic-Modus lädt vor dem Consent nichts; der Advanced-Modus sendet bei Verweigerung cookielose Pings und braucht eine dokumentierte rechtliche Entscheidung — er wird nie stillschweigend eingeschaltet.
  • Die Serverseite muss den Browser spiegeln: Jedes Event trägt einen Consent-Snapshot, Uploads tragen die abgeleiteten Consent-Felder, und Events vor der Einwilligung werden verworfen, nicht nachgesendet.

Consent Mode ist ein Satz von Flags, die Google-Tags lesen, um ihr Verhalten zu bestimmen: analytics_storage, ad_storage, ad_user_data, ad_personalization (die letzten beiden kamen mit v2 hinzu) sowie functionality_storage, personalization_storage und security_storage. Jedes ist granted oder denied. Die Flags werden mit gtag('consent', 'default', {...}) gesetzt, bevor ein Tag lädt, und mit gtag('consent', 'update', {...}) aktualisiert, wenn der Besucher entscheidet.

Es ist keine Consent-Management-Plattform und macht kein Banner rechtskonform. Es ist die Schnittstelle zwischen deiner Consent-Entscheidung und Googles Tags.

Zwecke zuordnen, nicht Anbieter

Die meisten Implementierungen scheitern daran, dass sie eine Anbieterliste an die Flags hängen. Ein saubereres Modell — das von Track — leitet die Flags aus Consent-Zwecken ab:

Zweckanalytics_storagead_storagead_user_dataad_personalization
nur notwendigdenieddenieddenieddenied
+ Analyticsgranteddenieddenieddenied
+ Marketinggranted*grantedgranteddenied
+ Marketing + Personalisierunggranted*grantedgrantedgranted

* nur, wenn Analytics ebenfalls erteilt ist.

ad_user_data betrifft das Senden von Nutzerdaten an Google für Werbung — das Flag, das Enhanced Conversions und nutzerseitige Daten steuert. ad_personalization betrifft personalisierte Werbung und Remarketing. Die Trennung erlaubt einem Besucher, Messung zu akzeptieren, ohne Personalisierung zu akzeptieren — genau die Unterscheidung, die Aufsichtsbehörden interessiert.

Basic versus Advanced

Basic-Modus: Nichts von Google lädt, bevor das relevante Flag erteilt ist. Keine cookielosen Pings, keine Modellierungsgrundlage. Einfach zu erklären, leicht zu verteidigen.

Advanced-Modus: Google-Tags laden sofort und senden cookielose Pings, solange der Consent verweigert ist, damit Google später Conversions modellieren kann. Ob diese Pings zulässig sind, ist eine rechtliche Bewertung deiner Situation, keine technische Einstellung. Track behält deshalb den Basic-Modus als Standard und aktiviert den Advanced-Modus nur, wenn eine juristische Prüfnotiz zur Consent-Policy gespeichert ist — der Assistent kann ihn nicht stillschweigend umschalten.

Die Serverseite muss den Browser spiegeln

Serverseitige Zustellung trifft dieselbe Entscheidung ein zweites Mal — und muss zum selben Ergebnis kommen. Konkret:

  • Das Event trägt den Consent-Snapshot (erteilte Zwecke, Quelle, Policy-Version, Region, GPC-Flag) vom Zeitpunkt der Erfassung.
  • Google-Ads-Click-Conversion-Uploads enthalten consent: { adUserData, adPersonalization }, abgeleitet aus diesem Snapshot.
  • GA4-Measurement-Protocol-Requests tragen consent.ad_user_data und consent.ad_personalization sowie non_personalized_ads, wenn Marketing nicht erteilt ist.
  • Kein Event wird für eine spätere Zustellung „sobald der Consent da ist“ zwischengespeichert. Verhalten vor der Einwilligung wird verworfen.

Wenn der Browser „denied“ sagt und der Server „granted“, lügt einer von beiden — meist, weil der Server ein Session-Flag liest, das sich nach dem Event geändert hat. Ein Snapshot pro Event beseitigt diese Fehlerklasse.

Global Privacy Control und TCF

GPC ist ein Browsersignal (navigator.globalPrivacyControl), das manche Rechtsräume als Opt-out werten. Eine sichere Regel: Ist GPC gesetzt, gelten Marketing und Personalisierung unabhängig vom Banner als verweigert — es sei denn, eine bewusste Policy sagt für eine Region etwas anderes.

Unter TCF 2.2 bilden die Zwecke 1 (Speicherung), 7 (Werbeleistung messen), 8 (Inhaltsleistung messen) und die Vendor-Consents auf die vier Flags ab; der TC-String wird als Nachweis mit dem Consent-Snapshot gespeichert. Ein CMP-Adapter liest __tcfapi-Events, sodass der Tracker ohne eigenen Code aktualisiert.

Teste es so, wie eine Aufsichtsbehörde es täte

  1. Lade die Site mit einem frischen Profil. Prüfe, dass vor der Banner-Entscheidung keine Google-Anfrage abgeht (Basic-Modus).
  2. Lehne alles ab. Prüfe, dass außer dem Consent-Datensatz selbst nichts gespeichert wird und der Server nichts für Analytics oder Marketing erhalten hat.
  3. Akzeptiere nur Analytics. Prüfe, dass GA4-Events mit ad_user_data: DENIED fließen.
  4. Akzeptiere alles, dann widerrufe. Prüfe, dass das nächste Event verworfen wird und kein Replay stattfindet.
  5. Lies den Consent-Snapshot eines Beispiel-Events im Event-Debugger — das ist das Artefakt, das du brauchst, wenn jemand fragt.

Wo der Assistent hilft

Der Einrichtungsassistent erfasst das CMP, schlägt die Zweck-Zuordnung vor und schreibt die Consent-Policy-Version. Was er nicht tut: einen Standard aufweichen. Advanced-Modus, Opt-out-Regionen oder Marketing ohne Consent erfordern eine explizite menschliche Entscheidung mit Notiz — und diese Entscheidung wird auditiert.

Dieser Artikel bietet allgemeine Informationen, keine Rechtsberatung. Wende dich für deinen konkreten Fall an deine Datenschutzberatung.

Primärquellen

Dokumentationen und Standards, auf denen dieser Artikel beruht.

  1. Google — Consent Mode Übersichtdevelopers.google.com
  2. IAB Europe — TCF v2.2 technische Spezifikationgithub.com

War dieser Artikel hilfreich?

Fachlich verantwortlich

Track-Redaktion

Produkt & Engineering

Die Menschen hinter Track: Engineers und Analysts, die täglich an Server-Side Tracking, Consent-Tooling und Connector-Integrationen arbeiten.