Kurz
- Für Non-essential Cookies (analytics, marketing, personalisation) in der EU ist in der Regel prior opt-in consent nötig.
- Consent: freely given, specific, informed, unambiguous; Widerruf — ebenso einfach wie die Erteilung.
- Pre-ticked Boxes, «Browsing fortsetzen = Consent», Accept ohne gleichwertiges Reject — ungültig.
- Auf dem ClikBy-Redirect: pixel_notification + Reject → Pixel feuern nicht; mit dem CMP auf der Website abstimmen.
Keine Rechtsberatung
Cookie-Consent-Praxis für Websites und Smart Links. ePrivacy Directive / PECR und nationale Akte klären Details — mit der DPA Ihrer Audience abgleichen.
Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → GDPR. Keine Rechtsberatung und keine wörtliche Übersetzung.
Bedingungen für gültigen Consent (Art. 4/7)
- Freely given — ohne Zwang; «Consent oder der Dienst ist nicht verfügbar» geht nicht, wenn die Daten für den Dienst nicht strikt nötig sind.
- Specific — getrennt nach Zwecken (analytics ≠ marketing); nicht ein «Sack».
- Informed — wer erhebt, wozu, wie lange gespeichert, Rechte, wie widerrufen.
- Unambiguous — klare Affirmative Action (Accept-Klick / Kategoriewahl).
Der Controller muss Consent nachweisen können (Consent-Log: wer/wann/was/Policy-Version). Widerruf — jederzeit, ohne schlechteres UX als bei der Erteilung.
Pre-ticked Boxes und Silence
EuGH Planet49 und DPA-Guidance: vorangekreuzte Kästchen geben keinen gültigen Consent. Schweigen, Seiten-Scroll, «durch weitere Nutzung der Website…» ist auch kein Consent.
- Kein pre-checked analytics/marketing;
- Keine Wall, in der Reject auf Schritt 3 versteckt ist und Accept eine Taste ist;
- Kein Bundled Consent «alles oder nichts» ohne granulare Wahl, wenn Zwecke verschieden sind.
Welche Cookies strictly necessary sind
Strictly necessary / essential — nötig für den angefragten Dienst: Login-Session, Warenkorb, Lastverteilung, Security, Speichern der Consent-Wahl. Meist ohne Prior Consent setzbar (aber mit Information in der Cookie Policy).
Antifraud/Security auf der Infrastruktur wird manchmal mit Legitimate Interest oder Necessity begründet — das ist keine Blankovollmacht für Werbe-Pixel. Nennen Sie ein Marketing-Cookie nicht «essential».
Non-essential: analytics, ads, personalisation
Alles, was für den Basisbetrieb nicht strikt nötig ist: Google Analytics, Meta/TikTok/Yandex-Pixel, Retargeting, A/B-Marketing-Tags, Social Plugins mit Tracking — vor Consent nicht aktivieren.
| Kategorie | Beispiele | Vor dem Consent |
|---|---|---|
| Essential | session, consent cookie, CSRF | Erlaubt (mit Notice) |
| Analytics | GA4, Metrica (falls nicht essential) | Block bis Accept |
| Marketing | Meta Pixel, Google Ads tags | Block bis Accept |
| Preferences | Sprache/Theme, wenn nicht critical | Bewerten; oft Consent |
In der CookieYes-KB: «Which cookies are non-essential / strictly necessary under GDPR?» — GDPR-Liste.
GDPR + ePrivacy / «cookie law»
GDPR regelt Personal Data; Zugang zu Terminal Equipment (Cookies auf dem Gerät) deckt zusätzlich die ePrivacy Directive und nationale Gesetze (PECR im UK und Analoges). Für Websites heißt das praktisch: Non-essential Cookies → Prior Consent, auch wenn Sie sich nur auf LI stützen wollten.
Deshalb hebt «wir haben Legitimate Interest für Analytics» das Banner nicht auf, wenn die DPA Consent für Cookies verlangt.
Google Analytics, Consent Mode und Pixel
- GA4 / Ad-Tags in der EU — nach Consent oder in eingeschränktem Consent Mode (falls korrekt eingerichtet);
- «Is Google Analytics GDPR compliant?» — das Tool kann compliant genutzt werden, die Verantwortung liegt aber beim Controller (Einstellungen, Transfers, Consent);
- Meta/Google/VK-Pixel auf Smart Links = Third-Party Processing; in der Policy beschreiben und auf Consent warten;
- Server-side Tagging hebt die Transparency-/Consent-Pflicht nicht automatisch auf.
Im ClikBy-Produkt gibt es die gtag-Consent-Mode-Anbindung im Modul /cookies — prüfen Sie, dass Tags auf der Website das Signal wirklich lesen und nicht daran vorbei geladen werden.
ClikBy in der Praxis
- Website — CMP oder das Modul «Cookie-Hinweisfenster» (/cookies): Accept / Reject / Manage, Kategorien, Consent Mode.
- Link-Redirect — pixel_notification: Reject → cookie consent{link_id}=0 → Pixel feuern bei der Prüfung nicht.
- Konsistenz — ein EU-Nutzer hat auf der Website abgelehnt, auf dem Kurzlink feuerte das Pixel ohne Fenster — Controller-Konflikt.
- Visit-Daten — auch ohne Marketing-Cookies können IP/UA Personal Data sein; Grundlage und Fristen — in Ihrer Policy + Weisungen an den Processor.
In ClikBy für Klicks auf Kundenlinks: Customer = Controller, ClikBy = Processor (privacy-policy §1.9). Der EU Representative in der Policy ist Barcelona. Hebel: Cookie Consent, pixel_notification auf dem Redirect, DPA bei Bedarf.
FAQ
Braucht CCPA granularen Consent wie unter GDPR?
Für CCPA — im Ganzen nein (Opt-out-Modell). Für GDPR — ja, für unterschiedliche Zwecke. Vergleich: CCPA vs GDPR.
Reicht eine Accept-Taste?
Nein, wenn es keinen gleichwertigen Ablehnweg und keine Non-essential-Blockade vor der Wahl gibt.
Wo sonst in der KB?
Karten zu conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — in CookieYes → GDPR.