US-Exposition europäischer Cookie-Consent-Plattformen: Stand 2026
Wir haben 5 europäische Consent-Management-Plattformen gegen ihre veröffentlichten Eigentümerdaten und Infrastrukturangaben geprüft. 1 arbeitet ohne jede US-Exposition im Consent-Datenpfad.
Von 5 europäischen Consent-Plattformen ist 1 vollständig frei von US-Exposition
Consent-Management-Plattformen existieren aus einem Grund: zu dokumentieren, dass eine Website personenbezogene Daten rechtmäßig verarbeitet. Genau deshalb lohnt der genaue Blick auf ihren eigenen Datenpfad, und der ist nicht so europäisch, wie das Branding der Kategorie nahelegt. Wir haben jede Consent-Plattform in unserem Verzeichnis gegen ihre veröffentlichten Eigentümerdaten und Infrastrukturangaben geprüft und jede auf unserer vierstufigen CLOUD-Act-Skala eingestuft (keine, gering, erheblich, direkt).
| CLOUD-Act-Exposition | Plattformen |
|---|---|
| Keine | 1 |
| Gering | 1 |
| Erheblich | 3 |
| Direkt | 0 |
| Jede Exposition | 4 |
Jede Plattform, und wo die Exposition eintritt
| Plattform | Land | Eigentum | Hosting | CLOUD-Act-Exposition | Wo sie eintritt |
|---|---|---|---|---|---|
| ConsentManager | Deutschland | EU-Eigentum | Deutschland | Keines | Der öffentliche AVV benennt die gesamte Kette, und kein Glied davon ist US-eigen: Plusserver (Deutschland) und UpCloud (Finnland) für die Rechenzentren, DataCamp (UK) für das CDN; IAB TCF v2 CMP und Tochter von Iubenda, der nächsten Zeile dieser Tabelle |
| Iubenda | Italien | EU-Eigentum | Irland | Gering | Die Mutter Team.blue (Belgien) ist europäisch kontrolliert, und der AVV ist öffentlich und aktuell, zuletzt geändert am 15. Dezember 2025; der Restvorbehalt liegt in der Offenlegung, denn die Unterauftragsverarbeiter-Liste gibt es nur auf Anfrage |
| Didomi | Frankreich | EU-Eigentum | Nicht veröffentlicht | Erheblich | Sitz in Paris, finanziert von EU- und französischen Investoren ohne identifizierte US-Mutter, doch das eigene französische Impressum nennt Amazon Web Services LLC (Seattle) als Hoster und veröffentlicht keine EU-Region; AVV und Unterauftragsverarbeiter-Liste sind nicht offen publiziert |
| Cookiebot | Dänemark | EU-Sitz, US-finanziert | Irland | Erheblich | Dänische Betreibergesellschaft ohne eigene Infrastruktur: Der AVV legt die Consent-Datenbanken auf Microsoft Azure in Irland und benennt Akamai (US) als das CDN, das das Consent-Skript ausliefert, mit einer Datenbank in den USA. Fusion mit Usercentrics im September 2021 |
| Usercentrics | Deutschland | EU-Sitz, US-finanziert | Deutschland | Erheblich | Hauptsitz München, ISO 27001 zertifiziert und SOC 2 Type 2 attestiert, doch der AVV legt das CMP auf Google Cloud, mit APIs und Datenbanken vorwiegend in Frankfurt und Belgien bei einem US-eigenen Hyperscaler |
Die Konsolidierung ist der prägende Fakt der Kategorie, wenn auch nicht in der Form, die wir zuletzt erfasst hatten. Usercentrics und Cybot, der Hersteller von Cookiebot, fusionierten im September 2021, und die Gruppe betreibt heute einen großen Teil des DACH-Consent-Markts; Iubenda führt ConsentManager als Tochter. Vier der fünf Plattformen in der Tabelle stehen damit unter zwei Gruppen statt unter fünf unabhängigen Anbietern. Wir hatten zuvor berichtet, Vista Equity Partners habe Usercentrics 2024 übernommen. Das ließ sich bei der Re-Verifizierung nicht belegen: Die eigene About-us-Seite von Usercentrics beschreibt das Unternehmen als finanziert von Wagniskapitalgebern, darunter Full In Partners, ALSTIN und Cavalry Ventures, mit insgesamt 27,2 Mio. € eingeworbenem Kapital, und weder das Impressum noch das Handelsregister (AG München HRB 241272) nennt eine Private-Equity-Mutter. Wir haben die Aussage zurückgezogen.
Die französische und die italienische Plattform in der Mitte der Tabelle starten am selben Punkt, europäisches Eigentum mit begrenzter öffentlicher Offenlegung, landen aber in verschiedenen Stufen. Iubenda ist als gering eingestuft, denn eine Prüfung, die keine veröffentlichte Unterauftragsverarbeiter-Liste lesen kann, muss Raum für das lassen, was sie nicht sieht. Didomi ist als erheblich eingestuft, und zwar aus einem dokumentierten Grund statt aus einem ungelesenen: Das eigene Impressum nennt einen in den USA inkorporierten Hoster.
Unsere vierstufige Einstufung hält fest, ob Kundendaten unter extraterritorialen US-Zugriff fallen könnten: keine (EU/EWR/Schweizer Betreiber, keine US-Mutter, kein nennenswerter US-Unterauftragsverarbeiter), gering (ein transienter US-Unterauftragsverarbeiter wie ein CDN, Daten at rest bleiben in der EU), erheblich (eine US-Mutter oder ein US-eigener Hyperscaler im Kern-Datenpfad) und direkt (der Betreiber selbst ist in den USA inkorporiert). Eine Methodennotiz gilt in dieser Kategorie: Wo ein Anbieter seine Unterauftragsverarbeiter-Liste nicht veröffentlicht, vergeben wir die Einstufung keine nicht, so europäisch der Rest des Bildes auch aussieht. Für Consent-Plattformen lesen wir einen spezifischen Datenpfad: woher das Banner-Skript ausgeliefert wird, wo die Consent-Logs gespeichert werden und wem der Betreiber letztlich gehört.
Quellen sind die von den Anbietern selbst veröffentlichten Dokumente: Unterauftragsverarbeiter-Listen soweit verfügbar, AVV-Anhänge und Eigentümerdaten, vierteljährlich erneut geprüft. Jede Zahl und jedes Urteil auf dieser Seite wird live aus dem Datensatz gerendert, die Seite aktualisiert sich also, wenn eine Re-Verifizierung eine Einstufung ändert. Das kategorieübergreifende Bild steht in unserer CLOUD-Act-Analyse; alle Einträge mit Detail pro Plattform stehen auf der Cookie-Consent-Kategorieseite.
Die Zahlen auf dieser Seite dürfen mit Quellenangabe weiterveröffentlicht werden. Zitieren Sie als "Quelle: EU Vetted, verifiziert Juli 2026" und verlinken Sie diese Seite. Die Zahlen werden live aus unserem Datensatz gerendert und ändern sich, wenn eine vierteljährliche Re-Verifizierung eine Einstufung ändert; der dauerhafte Verweis ist daher der Link, nicht eine kopierte Zahl.
Häufig gestellte Fragen
- Welche europäischen Cookie-Consent-Plattformen haben 2026 keine US-Unterauftragsverarbeiter?
- Von den 5 geprüften europäischen Consent-Management-Plattformen arbeitet 1 ohne US-Mutter und ohne US-Schicht im Consent-Datenpfad: ConsentManager (Deutschland, CLOUD-Act-Exposition Keines), dessen öffentlicher AVV die gesamte Kette benennt: Plusserver (Deutschland) und UpCloud (Finnland) für die Rechenzentren, DataCamp (Vereinigtes Königreich) für das CDN, keiner davon US-eigen. Die vollständige Aufschlüsselung pro Plattform steht in der Tabelle auf dieser Seite.
- Sendet ein Consent-Banner selbst Daten an US-Infrastruktur?
- Das kann es. Das Banner-Skript wird von irgendwo ausgeliefert, die Consent-Logs, die die Compliance belegen, werden irgendwo gespeichert, und der Anbieter selbst gehört jemandem. Cookiebots eigener AVV benennt Akamai Technologies, Inc. als das CDN, das sein Consent-Skript ausliefert, mit einer Datenbank in den USA, und legt die Consent-Datenbanken auf Microsoft Azure in Irland; der AVV von Usercentrics benennt Google Cloud als Hosting-Unterauftragsverarbeiter, mit APIs und Datenbanken vorwiegend in Frankfurt und Belgien. Beide sind auf unserer Skala als erheblich eingestuft, obwohl beide Betreibergesellschaften europäisch sind.
- Wie werden diese Daten verifiziert und wie oft aktualisiert?
- Jede Plattform wird gegen ihre eigene veröffentlichte Unterauftragsverarbeiter-Liste, ihren AVV und ihre Eigentümerdaten geprüft und vierteljährlich erneut verifiziert. Die Zahlen auf dieser Seite werden live aus dem Datensatz gerendert und ändern sich, wenn eine Re-Verifizierung eine Einstufung ändert.
Für jedes Produkt prüfen wir den öffentlichen AVV, das Sub-Auftragsverarbeiter-Dokument, die Hosting-Region und die Eigentümerstruktur, jeweils mit Zeitstempel. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.