Wem gehört eigentlich Ihr Cookie-Banner?

Kaum ein Cookie-Banner hat einen Verantwortlichen. Vier Fragen zeigen die Lücke zwischen Kommunikation, Datenschutz, IT und Einkauf, und wie Sie sie schließen.

Von Vincent de Winter9 Min. Lesezeit

Stellen Sie die Frage einmal laut in einer Besprechung: Wie viele unserer Besucher verweigern die Einwilligung, und was wissen wir dann noch über unsere eigene Website?

In den meisten Organisationen wird es dann still. Nicht weil die Antwort kompliziert ist, sondern weil sich niemand am Tisch für die Frage zuständig fühlt. Der Cookie-Banner ist der meistgesehene Bestandteil fast jeder Website und zugleich der einzige Bestandteil ohne Verantwortlichen.

Das ist kein technisches Problem. Es ist ein organisatorisches Problem, das sich als technisches Problem tarnt, und deshalb landet es bei den falschen Leuten.

Kurz gesagt

  • Der Banner wird als Compliance-Produkt eingekauft und landet als operatives Produkt. Einmal geprüft, danach nie wieder.
  • Vier Rollen treffen Entscheidungen darüber. Für das, was am Ende herauskommt, gibt es keinen Platz am Tisch.
  • Sie lösen das nicht mit einem besseren Banner, sondern mit vier Fragen, die jemand beantworten können muss.
  • Und dieselbe Eigentumsfrage gilt eine Ebene tiefer, für Ihre Analytics und Ihre Daten. Der Banner ist nur das sichtbarste Beispiel.

Der Banner wird einmal geprüft und danach nie wieder

Das Muster ist bemerkenswert einheitlich. Es gibt einen Anlass: ein Audit, ein neues Gesetz, eine Zeitungsmeldung oder eine neue Website. Eine Consent-Management-Plattform wird ausgewählt, eingerichtet und geprüft. Jemand gibt sein Okay: Das ist rechtlich vertretbar. Und dann ist das Thema erledigt.

Ab diesem Moment tut der Banner jeden Tag etwas, das sich niemand mehr ansieht. Er bestimmt, welche Besucher Sie wiedererkennen und welche nicht, welche Seiten messbar sind und ob der Bericht, den Sie in einem halben Jahr Ihrer Leitung vorlegen, überhaupt aussagekräftig ist. Er ist also operativ, täglich und entscheidend, während er wie ein einmaliges Projekt behandelt wurde.

Das sieht man auch daran, wann ein defekter Banner bemerkt wird. Fast immer durch Zufall und fast immer zu spät: Jemandem fällt auf, dass die Zahlen seltsam aussehen, er fängt an zu suchen und landet bei einem Release von vor sechs Wochen.

Der Denkfehler: „Der Banner ist fertig, wenn er rechtlich stimmt“

Das ist der Denkfehler, der das ganze Muster am Leben hält.

Die rechtliche Freigabe ist eine Untergrenze, kein Ziel. Ein Banner, der korrekt ist und von der Mehrheit Ihrer Besucher weggeklickt wird, ist vollkommen in Ordnung und beschert Ihnen zugleich eine Website, über die Sie kaum etwas wissen. Beides stimmt gleichzeitig, und Organisationen messen sich meist nur an einem davon.

Darunter liegt ein zweiter Denkfehler: die Vorstellung, man müsse zwischen Compliance und Messbarkeit wählen. Das ist ein falsches Dilemma. Neben „Einwilligung einholen und alles messen“ und „keine Einwilligung einholen und nichts messen“ gibt es eine dritte Option: Sorgen Sie dafür, dass Sie für einen Teil Ihrer Messung keine Einwilligung mehr benötigen.

Ob das in Ihrer Situation zulässig ist und wie weit Sie dabei gehen können, ist eine Frage für Ihren eigenen Datenschutzbeauftragten und bei einer Organisation dieser Größe für eine DSFA (Datenschutz-Folgenabschätzung). Dieses Urteil steht uns nicht zu, und einem Anbieter, der Ihnen sagt, dass es sowieso erlaubt ist, sollten Sie misstrauen.

Wozu wir bei Govanalytics sehr wohl etwas sagen können, ist die Angebotsseite: Wir haben die Govanalytics-Plattform auf der Annahme aufgebaut, dass es diese dritte Option geben sollte, damit die Abwägung zumindest getroffen werden kann. Und in der Praxis sehen wir, dass sie in vielen Organisationen nicht einmal auf dem Tisch liegt. Nicht abgewogen und verworfen, sondern nie eingebracht, weil es niemanden gibt, zu dessen Aufgaben es gehört, sie einzubringen. Genau das ist das Eigentumsproblem.

Unser Standpunkt: Geben Sie dem Banner einen Verantwortlichen, und zwar den Ergebnisverantwortlichen

Unsere These ist einfach: Der Banner sollte genau einen Verantwortlichen haben, und das ist derjenige, der an dem gemessen wird, was die Website leistet. Nicht derjenige, der das Risiko trägt, und nicht derjenige, der ihn eingebaut hat.

Dagegen lässt sich etwas einwenden, und es ist ein ernsthafter Einwand: Der Datenschutzbeauftragte trägt die Haftung, also sollte er doch entscheiden? Ja, aber Verantwortung und Vetorecht sind zwei verschiedene Dinge. Der Datenschutzbeauftragte behält sein Veto, uneingeschränkt. Was er nicht haben sollte, ist die Verantwortung dafür, zu bemerken, dass der Banner seit dem letzten Release nicht mehr funktioniert, oder sich zu überlegen, welche Frage über die Website eigentlich beantwortet werden sollte. Das ist die Aufgabe von jemand anderem, und solange sie nirgends verankert ist, passiert sie nicht.

Vier Rollen, vier Entscheidungen und ein leerer Stuhl

Es hilft, klar zu machen, wer worüber entscheidet. Grob gesagt sitzen vier Rollen am Tisch.

  • Kommunikation oder Marketing wählt oft den Anbieter aus und wird an Reichweite und Ergebnis gemessen. Die Entscheidung, die hierher gehört: Welche Frage über unsere Website wollen wir beantworten können, und was brauchen wir dafür mindestens?
  • Der Datenschutzbeauftragte trägt das Risiko und hat das Veto. Die Entscheidung, die hierher gehört: welche Kategorien, welche Rechtsgrundlage und was als unbedingt erforderlich gilt.
  • IT oder das Webteam baut es ein und pflegt es. Die Entscheidung, die hierher gehört: Wo in der Kette lebt die Einwilligung, und welche Anbieter erhalten dadurch eine Position in Ihrer Website?
  • Der Einkauf regelt den Vertrag. Die Entscheidung, die hierher gehört: Wo liegen die Daten, wie kommen Sie wieder heraus, und was bleibt Ihnen, wenn Sie kündigen?

Und dann der leere Stuhl. Für das, was am Ende herauskommt, die Messbarkeit selbst, ist in den meisten Organisationen keine Rolle vorgesehen. Das ist nicht die Nachlässigkeit einer bestimmten Person; es ist einfach nie jemandes Aufgabe geworden. Die Folge ist aber, dass es die einzige Person, die hätte bemerken können, dass etwas schiefläuft, gar nicht gibt.

Die vier Fragen

Dafür brauchen Sie keine Reorganisation. Vier Fragen in einer Besprechung reichen aus, um zu sehen, wo die Lücke ist.

  1. Welcher Anteil unserer Besucher lehnt ab, und seit wann wissen wir das? Wenn die Antwort eine Schätzung ist oder „das wird wohl irgendwo bei so und so viel Prozent liegen“, dann messen Sie es nicht. Es ist messbar.
  2. Was messen wir noch, wenn jemand ablehnt? Es gibt drei ehrliche Antworten: nichts, etwas Aggregiertes oder eine cookielose Messung. Alle drei sind vertretbar. Nicht zu wissen, welche der drei es ist, ist es nicht.
  3. Wer merkt es, wenn der Banner nach einem Release kaputtgeht? Fragen Sie nach, bis Sie einen Namen hören. „Das sehen wir dann schon an den Zahlen“ ist kein Name.
  4. Wenn wir nächstes Jahr den Anbieter wechseln, was verlieren wir dann? Hier kommt die Frage, die ein Sicherheitsbeauftragter immer stellt und auf die „wir sind DSGVO-konform“ nie eine Antwort gibt: Wo liegen diese Daten heute Abend, wer hat Zugriff darauf, und wem gehören sie, wenn der Vertrag ausläuft? Das ist kein Zertifikat, das ist eine Adresse.

Die Frage, die unbeantwortet bleibt, zeigt auf die Rolle, die Ihnen fehlt. Das ist die ganze Diagnose.

Dieselbe Frage, eine Ebene tiefer

Was oben über den Banner steht, gilt für jeden Bestandteil, der auf Ihrer eigenen Website in Ihrem Namen eine Entscheidung trifft. Der Banner ist nur das sichtbarste Beispiel und damit der einfachste Ausgangspunkt.

Stellen Sie dieselbe Frage einmal zu Ihrer Analytics. Nicht „wer verwaltet das Konto“, sondern: Wem gehören diese Daten, wenn der Vertrag ausläuft, wer hat heute Zugriff darauf, und was bleibt Ihnen, wenn Ihr Anbieter seine Preise ändert oder eine Funktion einstellt, auf die Sie gebaut hatten? Letzteres ist kein theoretisches Szenario. Es kommt vor, und es trifft meist die Organisationen, die darauf vorher keine Antwort hatten.

Wir sind hier nicht neutral, deshalb sagen wir es dazu. Govanalytics basiert auf dem Open-Source-Stack d8a.tech, sodass ein Kunde immer selbst damit weitermachen kann, auch ohne uns. Das ist kein Entgegenkommen und kein Verkaufsargument. Es ist der einzige Weg, auf dem die Antwort auf „wem gehört das“ nicht von unserem guten Willen abhängt, und genau diese Art von Antwort will ein Sicherheitsbeauftragter hören.

Diesen Test können Sie auf jeden Anbieter anwenden, auch auf uns und auch auf Ihre CMP. Fragen Sie nicht, ob sie compliant sind, denn das sagt jeder. Fragen Sie, wo die Daten liegen, wer darauf zugreifen kann und was Ihnen bleibt, wenn Sie gehen. Wer darauf nicht in einem Satz antworten kann, hat die Antwort nicht.

Wie eine solche Antwort aussieht, können Sie auf dieser Website selbst nachprüfen. In der Subprozessorenliste von Consent Studio steht für jede Partei, wer sie ist, in welchem Land, wofür und welche Daten dabei verarbeitet werden, mit einer separaten Liste für Besucher und für Kunden. Für Besucher in der EU gelten dabei zwei Anforderungen gleichzeitig: Die Daten bleiben innerhalb der EU-Mitgliedstaaten, und die verarbeitende Partei ist eine europäische juristische Person ohne Muttergesellschaft außerhalb der EU. An dieser zweiten Anforderung scheitern die meisten „EU-Region“-Versprechen trotzdem.

Was diese Liste nützlich macht, ist nicht, dass alles perfekt aussieht. Sondern dass auch die unbequemen Zeilen darin stehen: ein amerikanisches Tool für internes Projektmanagement und ein CDN, das für Besucher außerhalb der EU auch Knoten außerhalb der EU nutzt. Eine Antwort auf die Adressfrage, die nur gut aussieht, ist meist keine Antwort, sondern eine Broschüre. Das ist die Art von Dokument, nach der Sie jeden Anbieter fragen sollten, und es sagt viel aus, wenn es nicht existiert.

Was Sie damit tun können

Setzen Sie diese vier Fragen auf die Tagesordnung der nächsten Besprechung, in der Kommunikation, Datenschutz und IT zufällig zusammensitzen. Das ist meist der einzige Moment im Quartal, in dem diese drei im selben Raum sind, also nutzen Sie ihn.

Benennen Sie danach einen Verantwortlichen und geben Sie ihm zwei Dinge mit: Er darf den Banner rechtlich nicht eigenständig ändern, und er ist derjenige, der jedes Quartal die ersten beiden Fragen beantwortet. Das ist eine vierteljährliche Aufgabe von einer halben Stunde und der Unterschied zwischen Wissen und Vermuten.

Und wenn Sie merken, dass Frage zwei nicht zu beantworten ist, weil niemand weiß, was im abgelehnten Zustand noch gemessen wird: Genau das ist der Moment, um herauszufinden, dass Sie dort eine Wahl haben.

Auch verfügbar auf Englisch, Niederländisch

Diesen Artikel teilen

Vincent de Winter

Gastautor · CEO von Govanalytics und d8a

Vincent de Winter baut gemeinsam mit einem Team einen europäischen Marketing-Stack für den öffentlichen Sektor auf, von der Messung bis zum Tag-Management. Govanalytics ist der Analytics-Teil davon. Consent Studio Launcher ist der empfohlene clientseitige Tag-Manager von Govanalytics.

Zurück zum Blog

Starten Sie mit The Full Consent Stack

Alles, was Sie brauchen, in einem Paket. Consent Studio bietet Ihnen ein Consent-Banner, einen Scanner und einen clientseitigen Tag-Manager, der garantiert, dass niemals Daten ins Ausland übertragen werden.

Zur Dokumentation

Unser Help Center führt Schritt für Schritt durch jede Integration, jedes Plugin und jedes Template, mit Screenshots. Geschrieben und gepflegt von den Menschen, die Consent Studio bauen.

Welche Datenschutzerklärung?

Wir veröffentlichen zwei, und sie betreffen unterschiedliche Zielgruppen. Wählen Sie die, die auf Sie zutrifft.