Eine Consent-Management-Plattform (CMP) zeigt Cookie-Banner und Einstellungszentren auf Websites und in Apps an, erfasst die Entscheidungen der Besucher und gibt sie an Analyse- und Werbeskripte weiter, sodass nichts ohne Einwilligung geladen wird. Organisationen nutzen sie, um die Einwilligungsregeln der DSGVO und der ePrivacy-Vorgaben einzuhalten, um nachweisen zu können, wer wem zugestimmt hat, und um Einwilligungen über mehrere Seiten und Sprachen hinweg zu verwalten. Ein bekannter US-amerikanischer Referenzpunkt ist OneTrust.
Der Souveränitätsaspekt ist subtil. Das CMP-Skript wird bei jedem Seitenaufruf geladen, liegt also im Pfad des gesamten Besucherverkehrs und sieht IP-Adressen und Geräteangaben, noch bevor eine Einwilligung vorliegt. Wird das Skript von außerhalb der EU ausgeliefert oder unterliegt der Anbieter einer ausländischen Jurisdiktion, kann gerade das Compliance-Werkzeug zur Übermittlung personenbezogener Daten werden. Einwilligungsprotokolle sind zudem Ihr Beweismittel im Streitfall; sie müssen aufbewahrt, manipulationsresistent und unter Ihrer Kontrolle sein.
Prüfen Sie bei einer europäischen Lösung, wo Skript und Protokolle ausgeliefert und gespeichert werden, ob das Banner ohne externe Schriftarten oder eigenes Tracking funktioniert, wie sich Einwilligungsprotokolle exportieren lassen und wie lange sie aufbewahrt werden. Testen Sie außerdem, ob das Ablehnen so einfach ist wie das Akzeptieren.