Startseite
ClikBy
ClikBy-Wissensdatenbank
GDPR

GDPR: Consent und Cookies

Wann Opt-in nötig ist, worin sich Essential Cookies von Marketing unterscheiden, wie ein gültiges Banner aussieht und was auf Smart Links mit Pixeln zu tun ist.

14–18 Min. Aktualisiert: Juli 2026
opt-inprior consent
Reject = Acceptgleichwertig
Blockierungvor Accept

Kurz

  • Für Non-essential Cookies (analytics, marketing, personalisation) in der EU ist in der Regel prior opt-in consent nötig.
  • Consent: freely given, specific, informed, unambiguous; Widerruf — ebenso einfach wie die Erteilung.
  • Pre-ticked Boxes, «Browsing fortsetzen = Consent», Accept ohne gleichwertiges Reject — ungültig.
  • Auf dem ClikBy-Redirect: pixel_notification + Reject → Pixel feuern nicht; mit dem CMP auf der Website abstimmen.

Keine Rechtsberatung

Cookie-Consent-Praxis für Websites und Smart Links. ePrivacy Directive / PECR und nationale Akte klären Details — mit der DPA Ihrer Audience abgleichen.

Orientierung zu Struktur und Fakten: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Zusammenfassender KB-Abschnitt: CookieYes → GDPR. Keine Rechtsberatung und keine wörtliche Übersetzung.

Pre-ticked Boxes und Silence

EuGH Planet49 und DPA-Guidance: vorangekreuzte Kästchen geben keinen gültigen Consent. Schweigen, Seiten-Scroll, «durch weitere Nutzung der Website…» ist auch kein Consent.

  • Kein pre-checked analytics/marketing;
  • Keine Wall, in der Reject auf Schritt 3 versteckt ist und Accept eine Taste ist;
  • Kein Bundled Consent «alles oder nichts» ohne granulare Wahl, wenn Zwecke verschieden sind.

Welche Cookies strictly necessary sind

Strictly necessary / essential — nötig für den angefragten Dienst: Login-Session, Warenkorb, Lastverteilung, Security, Speichern der Consent-Wahl. Meist ohne Prior Consent setzbar (aber mit Information in der Cookie Policy).

Antifraud/Security auf der Infrastruktur wird manchmal mit Legitimate Interest oder Necessity begründet — das ist keine Blankovollmacht für Werbe-Pixel. Nennen Sie ein Marketing-Cookie nicht «essential».

Non-essential: analytics, ads, personalisation

Alles, was für den Basisbetrieb nicht strikt nötig ist: Google Analytics, Meta/TikTok/Yandex-Pixel, Retargeting, A/B-Marketing-Tags, Social Plugins mit Tracking — vor Consent nicht aktivieren.

KategorieBeispieleVor dem Consent
Essentialsession, consent cookie, CSRFErlaubt (mit Notice)
AnalyticsGA4, Metrica (falls nicht essential)Block bis Accept
MarketingMeta Pixel, Google Ads tagsBlock bis Accept
PreferencesSprache/Theme, wenn nicht criticalBewerten; oft Consent

In der CookieYes-KB: «Which cookies are non-essential / strictly necessary under GDPR?» — GDPR-Liste.

GDPR + ePrivacy / «cookie law»

GDPR regelt Personal Data; Zugang zu Terminal Equipment (Cookies auf dem Gerät) deckt zusätzlich die ePrivacy Directive und nationale Gesetze (PECR im UK und Analoges). Für Websites heißt das praktisch: Non-essential Cookies → Prior Consent, auch wenn Sie sich nur auf LI stützen wollten.

Deshalb hebt «wir haben Legitimate Interest für Analytics» das Banner nicht auf, wenn die DPA Consent für Cookies verlangt.

Google Analytics, Consent Mode und Pixel

  • GA4 / Ad-Tags in der EU — nach Consent oder in eingeschränktem Consent Mode (falls korrekt eingerichtet);
  • «Is Google Analytics GDPR compliant?» — das Tool kann compliant genutzt werden, die Verantwortung liegt aber beim Controller (Einstellungen, Transfers, Consent);
  • Meta/Google/VK-Pixel auf Smart Links = Third-Party Processing; in der Policy beschreiben und auf Consent warten;
  • Server-side Tagging hebt die Transparency-/Consent-Pflicht nicht automatisch auf.

Im ClikBy-Produkt gibt es die gtag-Consent-Mode-Anbindung im Modul /cookies — prüfen Sie, dass Tags auf der Website das Signal wirklich lesen und nicht daran vorbei geladen werden.

ClikBy in der Praxis

  • Website — CMP oder das Modul «Cookie-Hinweisfenster» (/cookies): Accept / Reject / Manage, Kategorien, Consent Mode.
  • Link-Redirect — pixel_notification: Reject → cookie consent{link_id}=0 → Pixel feuern bei der Prüfung nicht.
  • Konsistenz — ein EU-Nutzer hat auf der Website abgelehnt, auf dem Kurzlink feuerte das Pixel ohne Fenster — Controller-Konflikt.
  • Visit-Daten — auch ohne Marketing-Cookies können IP/UA Personal Data sein; Grundlage und Fristen — in Ihrer Policy + Weisungen an den Processor.

In ClikBy für Klicks auf Kundenlinks: Customer = Controller, ClikBy = Processor (privacy-policy §1.9). Der EU Representative in der Policy ist Barcelona. Hebel: Cookie Consent, pixel_notification auf dem Redirect, DPA bei Bedarf.

FAQ

Braucht CCPA granularen Consent wie unter GDPR?

Für CCPA — im Ganzen nein (Opt-out-Modell). Für GDPR — ja, für unterschiedliche Zwecke. Vergleich: CCPA vs GDPR.

Reicht eine Accept-Taste?

Nein, wenn es keinen gleichwertigen Ablehnweg und keine Non-essential-Blockade vor der Wahl gibt.

Wo sonst in der KB?

Karten zu conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — in CookieYes → GDPR.

Wie geht es weiter?

Hinweis auf Links einrichten

Für Werbe-Pixel pixel_notification einschalten und Reject prüfen.