US-Exposition europäischer Cookie-Consent-Plattformen: Stand 2026
Wir haben 5 europäische Consent-Management-Plattformen gegen ihre veröffentlichten Eigentümerdaten und Infrastrukturangaben geprüft. 1 arbeitet ohne jede US-Exposition im Consent-Datenpfad.
Von 5 europäischen Consent-Plattformen ist 1 vollständig frei von US-Exposition
Consent-Management-Plattformen existieren aus einem Grund: zu dokumentieren, dass eine Website personenbezogene Daten rechtmäßig verarbeitet. Genau deshalb lohnt der genaue Blick auf ihren eigenen Datenpfad, und der ist nicht so europäisch, wie das Branding der Kategorie nahelegt. Wir haben jede Consent-Plattform in unserem Verzeichnis gegen ihre veröffentlichten Eigentümerdaten und Infrastrukturangaben geprüft und jede auf unserer vierstufigen CLOUD-Act-Skala eingestuft (keine, gering, erheblich, direkt).
| CLOUD-Act-Exposition | Plattformen |
|---|---|
| Keine | 1 |
| Gering | 2 |
| Erheblich | 2 |
| Direkt | 0 |
| Jede Exposition | 4 |
Jede Plattform, und wo die Exposition eintritt
| Plattform | Land | Eigentum | Hosting | CLOUD-Act-Exposition | Wo sie eintritt |
|---|---|---|---|---|---|
| ConsentManager | Germany | EU-Eigentum | Germany | Keines | Deutsch betrieben auf eigenen europäischen Rechenzentren statt eines Hyperscalers; ISO 27001 zertifiziert, IAB TCF v2 CMP |
| Iubenda | Italy | EU-Eigentum | Ireland | Gering | Die Mutter Team.blue (Belgien) ist europäisch kontrolliert; der Restvorbehalt liegt in der Offenlegung, denn eine öffentliche Unterauftragsverarbeiter-Liste und AVV-URL sind nicht auffindbar |
| Didomi | France | EU-Eigentum | France | Gering | Sitz in Paris, finanziert von EU- und französischen Investoren ohne identifizierte US-Mutter; AVV und Unterauftragsverarbeiter-Liste sind nicht offen publiziert |
| Cookiebot | Denmark | EU-Sitz, US-finanziert | Denmark | Erheblich | Dänisches Produkt auf dänischer Infrastruktur, aber 2022 von Usercentrics übernommen, dessen eigener Käufer seit 2024 Vista Equity Partners (US-Private-Equity) ist |
| Usercentrics | Germany | EU-Sitz, US-finanziert | Germany | Erheblich | In München betrieben und ISO 27001 zertifiziert, aber 2024 von Vista Equity Partners (US-Private-Equity) übernommen, zusammen mit der Tochter Cookiebot |
Die Konsolidierung ist der prägende Fakt der Kategorie. Usercentrics kaufte Cookiebot 2022 und betreibt heute einen großen Teil des DACH-Consent-Markts; Vista Equity Partners kaufte Usercentrics 2024. Zwei der am breitesten eingesetzten europäischen Consent-Plattformen unterstehen damit über ihre Eigentümerkette einer US-Endmutter, während Betrieb, Zertifizierungen und Hosting deutsch und dänisch bleiben. Keiner der beiden Anbieter verheimlicht das, im Marketing der Kategorie taucht es dennoch selten auf.
Die französische und die italienische Plattform in der Mitte der Tabelle zeigen ein anderes Muster: europäisches Eigentum mit begrenzter öffentlicher Offenlegung. Beide sind als gering statt keine eingestuft, denn eine Prüfung, die keine veröffentlichte Unterauftragsverarbeiter-Liste lesen kann, muss Raum für das lassen, was sie nicht sieht.
Unsere vierstufige Einstufung hält fest, ob Kundendaten unter extraterritorialen US-Zugriff fallen könnten: keine (EU/EWR/Schweizer Betreiber, keine US-Mutter, kein nennenswerter US-Unterauftragsverarbeiter), gering (ein transienter US-Unterauftragsverarbeiter wie ein CDN, Daten at rest bleiben in der EU), erheblich (eine US-Mutter oder ein US-eigener Hyperscaler im Kern-Datenpfad) und direkt (der Betreiber selbst ist in den USA inkorporiert). Eine Methodennotiz gilt in dieser Kategorie: Wo ein Anbieter seine Unterauftragsverarbeiter-Liste nicht veröffentlicht, vergeben wir die Einstufung keine nicht, so europäisch der Rest des Bildes auch aussieht. Für Consent-Plattformen lesen wir einen spezifischen Datenpfad: woher das Banner-Skript ausgeliefert wird, wo die Consent-Logs gespeichert werden und wem der Betreiber letztlich gehört.
Quellen sind die von den Anbietern selbst veröffentlichten Dokumente: Unterauftragsverarbeiter-Listen soweit verfügbar, AVV-Anhänge und Eigentümerdaten, vierteljährlich erneut geprüft. Jede Zahl und jedes Urteil auf dieser Seite wird live aus dem Datensatz gerendert, die Seite aktualisiert sich also, wenn eine Re-Verifizierung eine Einstufung ändert. Das kategorieübergreifende Bild steht in unserer CLOUD-Act-Analyse; alle Einträge mit Detail pro Plattform stehen auf der Cookie-Consent-Kategorieseite.
Die Zahlen auf dieser Seite dürfen mit Quellenangabe weiterveröffentlicht werden. Zitieren Sie als "Quelle: EU Vetted, verifiziert Juli 2026" und verlinken Sie diese Seite. Die Zahlen werden live aus unserem Datensatz gerendert und ändern sich, wenn eine vierteljährliche Re-Verifizierung eine Einstufung ändert; der dauerhafte Verweis ist daher der Link, nicht eine kopierte Zahl.
Häufig gestellte Fragen
- Welche europäischen Cookie-Consent-Plattformen haben 2026 keine US-Unterauftragsverarbeiter?
- Von den 5 geprüften europäischen Consent-Management-Plattformen arbeitet 1 ohne US-Mutter und ohne US-Schicht im Consent-Datenpfad: ConsentManager (Germany, CLOUD-Act-Exposition Keines), betrieben auf eigenen europäischen Rechenzentren. Die vollständige Aufschlüsselung pro Plattform steht in der Tabelle auf dieser Seite.
- Sendet ein Consent-Banner selbst Daten an US-Infrastruktur?
- Das kann es. Das Banner-Skript wird von irgendwo ausgeliefert, die Consent-Logs, die die Compliance belegen, werden irgendwo gespeichert, und der Anbieter selbst gehört jemandem. Zwei der bekanntesten europäischen Consent-Plattformen, Usercentrics und seine Tochter Cookiebot, stehen seit 2024 unter einer US-Private-Equity-Mutter, was die von ihnen gehaltenen Consent-Aufzeichnungen nach unserer Einstufung unter extraterritorialen US-Zugriff stellt.
- Wie werden diese Daten verifiziert und wie oft aktualisiert?
- Jede Plattform wird gegen ihre eigene veröffentlichte Unterauftragsverarbeiter-Liste, ihren AVV und ihre Eigentümerdaten geprüft und vierteljährlich erneut verifiziert. Die Zahlen auf dieser Seite werden live aus dem Datensatz gerendert und ändern sich, wenn eine Re-Verifizierung eine Einstufung ändert.
Für jedes Produkt prüfen wir den öffentlichen AVV, das Sub-Auftragsverarbeiter-Dokument, die Hosting-Region und die Eigentümerstruktur, jeweils mit Zeitstempel. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.